OSINT due diligence: как проверить контрагента по открытым источникам

Практическая методика проверки компании по госреестрам, санкционным спискам, реестрам бенефициаров и судебным базам - с учётом того, что доступ к части данных в ЕС и США изменился в 2022–2026 годах.

Редакция Infohunt 12 мин чтения

Обложка статьи «OSINT due diligence: как проверить контрагента по открытым источникам»

Due diligence контрагента по открытым источникам решает узкую задачу: до подписания договора понять, кто на самом деле стоит за компанией, не скрывается ли за красивым сайтом фирма-однодневка или лицо под санкциями, и какие риски достанутся вам вместе с партнёрством. Задача не разовая - это методика, которую можно повторить через полгода и получить сопоставимый результат.

Ниже - три ракурса на одну и ту же процедуру: как её видит комплаенс-специалист, отвечающий за санкционные риски, юрист, которому нужно обосновать проявленную осмотрительность, и независимый OSINT-исследователь, который выстраивает связи между людьми и структурами. Ракурсы пересекаются, но расставляют разные акценты.

Государственные реестры: с чего начинать

Первый шаг - не гуглить компанию, а поднять первоисточник: официальный реестр юридических лиц страны регистрации. Для российского контрагента это ЕГРЮЛ и ЕГРИП на сайте ФНС (nalog.gov.ru) - регистрационный номер, юридический адрес, вид деятельности по ОКВЭД, статус компании и сведения о руководителе. Отдельно стоит проверить сервис «Прозрачный бизнес» ФНС - там видна бухгалтерская отчётность, признаки недостоверности адреса и участие в реестре малого и среднего предпринимательства.

Для международного контрагента аналог - национальный реестр компаний страны регистрации. В Великобритании это Companies House с бесплатным публичным поиском через сервис Find and Update Company Information - там же лежит реестр People with Significant Control (PSC), обязательный и открытый с апреля 2016 года: он раскрывает физических лиц, владеющих более 25% акций или голосов, либо иным образом контролирующих компанию. Домашний адрес такого лица в открытом доступе не публикуется - это уже осознанное ограничение прозрачности в пользу приватности.

Проблема в том, что единого мирового реестра не существует, и в каждой юрисдикции - своя форма раскрытия, свой набор полей и своя платность доступа. Здесь помогает OpenCorporates - крупнейшая открытая база корпоративных записей, агрегирующая данные более чем из 140 официальных государственных реестров по всему миру. Это не замена первоисточнику, а инструмент быстрой ориентировки и кросс-юрисдикционного поиска: связал компанию из одной страны с директором, который значится в реестре другой, - дальше идёте проверять оба первоисточника напрямую.

Бенефициарные владельцы: доступ ограничен неравномерно

Идея реестров бенефициарных владельцев (UBO) простая: за компанией должно быть видно физическое лицо, которое ею реально управляет или получает выгоду, а не номинальный директор для галочки. С доступом к этим данным в последние годы произошли два важных сдвига, которые меняют саму методику проверки.

Первый - в Евросоюзе. 22 ноября 2022 года Суд ЕС по объединённым делам C-37/20 и C-601/20 (Luxembourg Business Registers) признал недействительным положение антиотмывочной директивы, обязывавшее страны ЕС открывать данные о бенефициарных владельцах любому желающему без ограничений.

«Информация о бенефициарных владельцах компаний, зарегистрированных на территории государств-членов, доступная в любом случае любому представителю широкой общественности» - формулировка, которую суд признал недействительной, поскольку такой неограниченный доступ представляет собой серьёзное вмешательство в основные права на уважение частной жизни и защиту персональных данных.

Так сказано в пресс-релизе Суда ЕС от 22 ноября 2022 года. После решения часть национальных реестров (например, ирландский Central Register of Beneficial Ownership) временно закрыла публичный доступ или ограничила его кругом лиц с «законным интересом» - журналистами, НКО, занимающимися противодействием отмыванию денег, и организациями, которые могут это обосновать. Практический вывод: для контрагента из ЕС нельзя рассчитывать на прежний свободный поиск бенефициара - нужно проверять текущий статус доступа конкретного национального реестра на момент проверки, он может отличаться от страны к стране и меняться во времени.

Второй сдвиг - в США, и он произошёл совсем недавно. Американский Corporate Transparency Act должен был создать федеральную базу бенефициарных владельцев FinCEN, но 11 августа 2026 года FinCEN объявило финальное правило, вступившее в силу 14 августа 2026 года: обязанность отчитываться о бенефициарных владельцах для американских компаний и американских физических лиц отменена постоянно. Обязанность сохранилась только для иностранных компаний, зарегистрированных для ведения бизнеса в США, - и то лишь в части раскрытия иностранных, а не американских бенефициаров. При этом сама база FinCEN изначально не была и не стала публичной: она создавалась для правоохранительных органов и финансовых организаций, а не для due diligence третьими лицами, так что для практической проверки контрагента она и раньше не годилась.

Итог для практики: универсального открытого реестра бенефициаров не существует ни в ЕС, ни в США. Работающие открытые источники - это национальные реестры отдельных стран (Великобритания, Канада с её Individuals of Significant Control Registry с января 2024 года и рядом других юрисдикций), утечки данных и агрегаторы вроде OpenCorporates, которые собирают то, что реестры всё же публикуют.

Санкционные и стоп-листы

Санкционный скрининг - это не проверка одного списка, а проверка нескольких параллельных режимов, которые не дублируют друг друга. Базовый набор для международной практики: список Specially Designated Nationals (SDN) и Consolidated List управления OFAC Минфина США (ofac.treasury.gov), консолидированный список санкций ЕС, список Совета Безопасности ООН и список финансовых санкций Великобритании (OFSI). У каждого списка свой охват - по странам, по основаниям включения и по типам объектов (физлица, компании, суда, самолёты).

Проверять их по отдельности вручную для каждого контрагента непрактично, поэтому в OSINT-практике распространён консолидированный подход через OpenSanctions - открытую базу, объединяющую данные из нескольких сотен источников: официальные санкционные списки, реестры политически значимых лиц (PEP), списки в розыске и списки обвиняемых в дезинформации. Доступ для некоммерческого использования бесплатен по лицензии Creative Commons Attribution-NonCommercial, для коммерческого - по подписке или API. Тут важен формат: это не единый официальный реестр, а вторичная агрегация, поэтому находку по OpenSanctions нужно перепроверять по первоисточнику - сайту конкретного санкционного органа - прежде чем делать вывод.

Отдельная категория - политически значимые лица (PEP). Определение задаёт FATF: это лицо, которое занимает или занимало значимую государственную должность в стране или международной организации - глава государства, министр, высокопоставленный судья, руководитель государственной компании. Категория распространяется и на близких родственников, и на деловых партнёров такого лица. Само по себе наличие PEP-статуса не запрещает сотрудничество, но по стандарту FATF (рекомендация 12) требует усиленной проверки - enhanced due diligence: источника происхождения средств, структуры владения, деловой логики сделки.

Судебные базы и производства по делам

Судебная история компании и её руководителей - один из самых информативных и одновременно самых неоднородных по доступности пластов данных. В России это картотека арбитражных дел kad.arbitr.ru (споры компании, их характер и динамика), Единый федеральный реестр сведений о банкротстве (Федресурс) и база Федеральной службы судебных приставов - там видна текущая задолженность и неисполненные решения. В международной практике аналогичной единой точки входа нет: в США это PACER (платный доступ к федеральным судебным документам) и открытый CourtListener, который агрегирует решения из сотен юрисдикций; в Великобритании - судебная система Judiciary UK; на уровне ЕС - база решений Суда справедливости CURIA.

Практика работы с такими базами хорошо описана в материале Authentic8 о применении судебных документов в OSINT-расследованиях.

«Судебные документы часто содержат полное юридическое имя, имена отца и матери, дату рождения и почтовые адреса» - а сопоставление этих данных с другими источниками, включая записи актов гражданского состояния и публикации в социальных сетях, помогает подтвердить их подлинность.

Это из материала Authentic8 «How to use court records and legal documents for OSINT investigations». Практических сложностей здесь три: разная юрисдикционная организация судебных систем, платность многих баз и неполнота или ошибки в исходных записях - имя может быть указано с опечаткой или без отчества, что требует перепроверки по нескольким независимым источникам, а не по одному совпадению.

Консолидированные базы утечек: ICIJ и OCCRP

Когда официальный реестр молчит, а компания зарегистрирована в офшорной юрисдикции с закрытыми данными, полезны базы, собранные по журналистским утечкам. ICIJ Offshore Leaks Database объединяет данные пяти расследований - Offshore Leaks (2013), Panama Papers (2016), Bahamas Leaks (2016), Paradise Papers (2017) и Pandora Papers (2021) - и содержит сведения о более чем 810 000 офшорных компаниях, фондах и трастах и связанных с ними физических и юридических лицах более чем в 200 странах. Доступ бесплатный, поиск по имени человека или компании. Главное ограничение: массив исторический, основной объём данных охватывает период до 2020 года, то есть база хороша для установления прошлых связей и структур, но не заменяет проверку текущего статуса компании.

Схожую функцию, но с более широким и постоянно пополняемым охватом, выполняет Aleph - платформа OCCRP (Organized Crime and Corruption Reporting Project), объединяющая публичные реестры, утечки и журналистские расследования по десяткам стран для поиска связей между людьми и компаниями. Оба инструмента стоит рассматривать не как источник окончательного факта, а как карту, показывающую, где искать дальше - в конкретном национальном реестре или судебном деле.

На что обращать внимание: красные флаги

Отдельные находки редко значат многое сами по себе - вес имеет их сочетание. Практика независимых OSINT-исследователей выделяет устойчивый набор сигналов, требующих более глубокой проверки:

  • Дата регистрации домена компании не согласуется с заявленным возрастом или историей бизнеса - проверяется через WHOIS и архив Wayback Machine.
  • Юридический адрес компании совпадает с адресами десятков других, никак не связанных с ней организаций - типичный признак «массового» адреса или технической регистрации.
  • Директор или бенефициар фигурирует в качестве руководителя в десятках несвязанных компаний одновременно - признак номинального держателя.
  • Резкая серия смен директоров, адреса или названия компании за короткий период без внятного объяснения.
  • Корпоративная почта фигурирует в базах утечек учётных данных - не решающий, но полезный косвенный сигнал.
  • Заявленный масштаб бизнеса (штат, обороты) не подтверждается независимо - ни в открытой отчётности, ни в публичной активности (вакансии, упоминания, отзывы).
  • Отказ или уклонение от раскрытия структуры собственности и источника финансирования сделки при прямом вопросе.

Стандарт enhanced due diligence, применяемый комплаенс-подразделениями, формализует эту логику: если по одному контрагенту совпадает несколько признаков одновременно, это основание для эскалации и более глубокой проверки, а не для отказа с порога - часть флагов имеет невинное объяснение, и задача проверки - его получить и задокументировать, а не просто зафиксировать факт совпадения.

Практический чек-лист

  1. Зафиксируйте точное юридическое название, регистрационный номер и юрисдикцию контрагента - без этого дальнейший поиск будет давать ложные совпадения.
  2. Поднимите официальный реестр юрлиц страны регистрации (для России - ЕГРЮЛ/ЕГРИП на nalog.gov.ru, для Великобритании - Companies House) и сохраните выписку с датой снятия.
  3. Проверьте статус и доступность национального реестра бенефициарных владельцев для этой юрисдикции - доступ мог измениться после 2022 года, не полагайтесь на память или устаревшие инструкции.
  4. Прогоните название компании и имена ключевых физических лиц через консолидированную санкционную проверку (OpenSanctions и официальные списки OFAC, ЕС, ООН, OFSI) и через PEP-скрининг.
  5. Проверьте судебную историю: для российского контрагента - kad.arbitr.ru, Федресурс, базу ФССП; для иностранного - соответствующую национальную судебную базу или CourtListener.
  6. Если структура владения непрозрачна или ведёт в офшорную юрисдикцию, проверьте компанию и связанных лиц по ICIJ Offshore Leaks Database и Aleph.
  7. Сверьте директоров и адрес компании между собой и с другими организациями - ищите совпадения, указывающие на номинальные структуры.
  8. Проверьте цифровой след: WHOIS-историю домена, архив Wayback Machine, присутствие в утечках учётных данных, соответствие заявленного масштаба бизнеса независимым признакам активности.
  9. Сведите находки в один документ с указанием источника, даты и времени доступа к каждому - это основа для последующего обоснования проявленной осмотрительности.
  10. Установите периодичность повторной проверки по риск-профилю контрагента - разовая проверка на входе не заменяет мониторинг на всём сроке отношений.

Что вы думаете о материале?

Источники 📄