
2 Березня 2025
€900 мільйонів та ціна припущень
Справа про угоду з нерухомістю в ЄС на суму €900 млн, яка зараз перебуває під слідством, демонструє, чому інституційна репутація не може замінити структуровану перевірку Due Diligence.
Стандартна перевірка може підтвердити судове рішення, періоди роботи чи чинність професійної ліцензії. Але вона не завжди покаже, чи стосуються два записи тієї самої людини. Вона також може не виявити незадекларований бізнес-зв’язок або події, що сталися після останнього оновлення бази.
OSINT background check, або перевірка людини за відкритими джерелами, доповнює таку перевірку. Аналітики зіставляють офіційні реєстри, корпоративні дані, архіви медіа, професійні профілі, публічну активність у соцмережах та інші законно доступні джерела. Завдання — не зібрати все, що є в інтернеті. Треба перевірити факти та ризики, які впливають на конкретне рішення.
OSINT-перевірка — це структуроване дослідження відкритих і законно доступних джерел. Аналітики зіставляють заявлені особисті дані, професійну історію, бізнес-інтереси, записи в реєстрах, публічну активність в інтернеті та важливі для рішення ознаки ризику. Така перевірка допомагає пов’язати людину зі знайденими записами, але сама по собі не підтверджує її особу документально.
Перевірка починається з невеликого набору відомих фактів: повного імені, електронної адреси, номера телефону, роботодавця чи попереднього місця перебування. Аналітики зіставляють ці ідентифікатори в незалежних джерелах, перевіряють, чи йдеться про одну людину, і фіксують підстави для кожного важливого висновку.
Результат — не автоматична оцінка «пройшов / не пройшов». Якісний звіт відокремлює підтверджені факти від ймовірних ознак, розбіжностей і даних, які не вдалося перевірити. Для кожного важливого висновку треба навести джерело та пояснити, чому цей факт важливий для рішення.
OSINT-перевірки використовують під час найму, призначення керівників, перевірки партнерів, розслідування шахрайства, підготовки до судових спорів, захисту бізнесу, KYC/AML і перевірки власного цифрового сліду. Межі залежать від завдання. Для кандидата в банк, оборонну або dual-use-компанію чи на посаду з доступом до критичних систем потрібна глибша перевірка, ніж для ролі без такого доступу.
Про базові компоненти перевірки кандидата читайте в матеріалі про те, що показує background check.
Стандартна перевірка зазвичай зосереджена на заздалегідь визначених видах даних і прямому підтвердженні. Залежно від ролі та законних підстав вона може охоплювати документи, досвід роботи, освіту, професійні ліцензії, судові рішення, санкції, декларації та рекомендації. Відомості про судимість мають окремий правовий режим. Коли такий документ правомірно потрібен, людина може самостійно замовити витяг про несудимість через «Дію».
Офіційне джерело має більшу вагу, коли факт можна перевірити безпосередньо. OSINT не повинен підміняти дані університету, ліцензійного органу чи суду дописом у соцмережі або записом агрегатора.
OSINT додає контекст. Він може виявити керівні посади в компаніях різних юрисдикцій, архівні версії сайтів, незадекларовані комерційні інтереси, варіанти імені та архівні заяви, суперечності в професійній історії, негативні згадки в медіа, зв’язки, які простежуються у відкритих джерелах, і нову активність, якої немає у стандартному наборі джерел.
Ці підходи відповідають на різні запитання:
Жоден підхід не гарантує повноти. Державні реєстри можуть оновлюватися із запізненням, мати обмежений пошук або бути тимчасово недоступними, зокрема під час воєнного стану. Інформація в інтернеті може бути неправдивою, сфальсифікованою або помилково приписаною людині. Тому надійніший підхід поєднує офіційне підтвердження фактів з OSINT-аналізом контексту, зв’язків і нових сигналів ризику.
Роботодавці зіставляють досвід роботи, освіту, професійний статус і публічну активність, яка має стосунок до майбутньої ролі. Глибина перевірки має відповідати рівню доступу, повноваженням і ризику посади. OSINT-частина має бути елементом формалізованого процесу перевірки кандидата перед наймом, а не неформальним пошуком з особистого акаунта рекрутера.
Практичний кейс перевірки кандидата для аерокосмічної компанії показує, як змінюється завдання, коли людина матиме доступ до критичних технологій і робочих процесів.
Аналітики, фахівці з протидії шахрайству, юристи та due diligence-команди перевіряють власність, судові спори, санкційні ризики, конфлікти інтересів і негативні згадки. Перевірка людини тут часто поєднується з аналізом компанії. Коли імена або юридичні особи перетинаються, джерела й докази треба фіксувати окремо для кожного об’єкта.
Для українського бізнесу до меж перевірки можуть входити зв’язки з Росією та Білоруссю, підсанкційними особами, активами на тимчасово окупованих територіях або можливими схемами обходу санкцій. Такі напрями додають лише тоді, коли вони стосуються конкретного рішення.
Уповноважені підрозділи державних органів можуть застосовувати OSINT у кримінальних розслідуваннях, справах про зникнення людей, перевірках безпеки та оцінюванні загроз. Інформація з відкритого джерела залишається зачіпкою, доки її не перевірили у встановленому порядку. Доступ до приватних комунікацій, непублічних даних платформ і негласний збір даних потребують окремих повноважень та процедур.
Служби безпеки перевіряють відвідувачів, які можуть становити підвищений ризик, підрядників, осіб, які видають себе за інших, переслідувачів і авторів нав’язливих звернень. Вони оцінюють рівень доступу до людини чи об’єкта, динаміку поведінки, можливості та зв’язки. Публікація в інтернеті сама по собі не доводить наміру. Її оцінюють разом із даними про автора, його поведінку, місцеперебування та хронологію подій.
Банки, фінтех-компанії, страховики, інвестиційні фірми та криптовалютні бізнеси використовують OSINT у процесах KYC і перевірки клієнтів, AML, sanctions screening і протидії шахрайству. OSINT допомагає встановити контроль над компаніями, виявити рішення та заходи впливу регуляторів, встановити статус PEP і знайти негативні згадки. Він не замінює sanctions screening чи фінансовий моніторинг. Його завдання — розкрити зв’язки й розбіжності, які автоматична система може лише позначити.
Перевірка власного цифрового сліду допомагає знайти застарілі біографії, відкриті контактні дані, фейкові акаунти та записи, помилково приписані вам. Перевіряти іншу приватну особу треба обережніше. Звичайна цікавість не створює правової підстави для обробки персональних даних чи доступу до закритих акаунтів.
Набір джерел залежить від юрисдикції, мети та відомих ідентифікаторів. Зазвичай аналітики працюють із шістьма групами.
Це можуть бути відкриті державні реєстри, судові індекси, законно доступні відомості про майно, архівні каталоги, записи про адресу та інші джерела. Один збіг не підтверджує, що запис стосується саме цієї людини. Аналітики шукають стійкі комбінації імені, місця проживання чи перебування, місця роботи та контактних даних.
В Україні корисними джерелами можуть бути ЄДР, Єдиний державний реєстр судових рішень, Prozorro, Єдиний реєстр боржників, профільні ліцензійні й дисциплінарні реєстри. Доступність окремих полів і реєстрів змінюється, тому у звіті потрібно фіксувати дату й межі пошуку.
До цієї групи входять судові рішення, повідомлення регуляторів, дані про неплатоспроможність, дисциплінарні рішення, українські й міжнародні санкційні списки та реєстри осіб, яким обмежено участь у закупівлях. Доступ до записів і дозволені способи їх використання відрізняються залежно від юрисдикції.
Сайти компаній, архівні сторінки команд, професійні профілі, публікації, ліцензійні органи й офіційні реєстри допомагають зіставити заявлену професійну історію. Публічний профіль не замінює прямого підтвердження досвіду чи освіти. Але розбіжність показує, що саме треба перевірити додатково.
Реєстри компаній, біржові та регуляторні звіти, публічні закупівлі, історія доменів і архівні версії сайтів можуть пов’язати людину з керівними посадами, частками у власності, попередніми проєктами та пов’язаними особами, навіть якщо в різних юрисдикціях її ім’я записане по-різному.
Для постачальника, посередника чи об’єкта інвестування може знадобитися окрема перевірка третьої сторони.
Архіви новин, форуми, професійні мережі, сайти, публічні дописи в соцмережах і Telegram-канали допомагають відновити хронологію, знайти заяви конкретного автора та побачити зв’язки у відкритих джерелах. Аналітик має відрізняти публікації, створені самою людиною, від чужих тверджень, пародій, фейкових акаунтів і повторно використаних фото чи відео.
Telegram-допис без визначеного автора — це зачіпка, а не підтверджений факт. Те саме стосується анонімного повідомлення на форумі або скриншота без посилання на першоджерело.
Законні сервіси перевірки витоків можуть показати, що електронна адреса, номер телефону чи ім’я користувача з’являлися у відомому витоку даних. Це допомагає зіставити ідентифікатори або виявити ризик для інформаційної безпеки. Але збіг не доводить, що людина вчинила неправомірні дії, що ідентифікатор належить саме їй або що вона контролює кожен пов’язаний акаунт.
Аналітики не повинні завантажувати викрадені бази, перевіряти паролі чи намагатися ввійти до скомпрометованого акаунта. Якщо завдання це дозволяє, вони можуть працювати із законно доступними джерелами глибокого вебу та затвердженими результатами моніторингу даркнету. Без окремих повноважень не можна купувати дані, користуватися незаконними сервісами чи зберігати заборонені матеріали.
Послідовний і відтворюваний процес важливіший за кількість інструментів. Ці десять кроків підходять і для швидкої ідентифікації, і для транскордонного розслідування.
Зафіксуйте, чому потрібна перевірка, хто використає звіт і на які запитання він має відповісти. Визначте юрисдикції, період, типи джерел і винятки. Чіткі межі не дають перетворити перевірку на необмежений пошук приватних деталей і показують, які знахідки справді важливі.
Запишіть відомі ідентифікатори та оцініть їхню надійність: повне ім’я, підтверджені варіанти написання, дату народження, якщо її обробка правомірна, місця проживання чи перебування, контактні дані, імена користувачів, роботодавців, компанії та ліцензії. Збирайте лише те, що потрібне для завдання. Зберігайте дані в захищеному середовищі й не змішуйте підтверджені відомості з пошуковими зачіпками.
Зіставте комбінації ідентифікаторів у кількох незалежних джерелах. Збіг за місцем роботи, попередньою адресою, фото та корпоративним записом може звузити коло варіантів. Але потрібно перевірити хронологію та суперечності. Не включайте негативний запис до звіту, доки не можете обґрунтувати, що він стосується саме цієї людини.
Проаналізуйте судові рішення, санкційні списки, реєстри ліцензій і повідомлення регуляторів, починаючи з офіційних порталів. Зафіксуйте юрисдикцію, охоплення джерела, дату пошуку, варіант імені та номер справи чи запису. Перевірте статус і результат. Повідомлення про підозру, обвинувачення та обвинувальний вирок не рівнозначні.
Зіставте дані реєстрів компаній, публічних закупівель, архівів, біржових і регуляторних звітів. Порівняйте керівні ролі, частки у власності, пов’язані юридичні особи та бізнес-партнерів із заявленою хронологією.
Шукайте імена, їхні варіанти, імена користувачів та контактні дані через загальні й регіональні пошукові системи. Перевірте професійні профілі, публічні акаунти, форуми, архіви та збіги за зображеннями. Не втрачайте контекст: репост не завжди означає підтримку, фото чи відео може бути старим або вирваним із контексту, а профіль — пародією чи підробкою.
Використовуйте затверджені сервіси, які повертають лише потрібні для перевірки індикатори. Запишіть назву сервісу, виявлений інцидент і дату перевірки. Збіг не доводить, що акаунт належить людині, що вона повторно використовувала пароль, порушила правила або що акаунт досі скомпрометований. Не зберігайте необроблені дані з витоку, не поширюйте конфіденційні відомості, не перевіряйте паролі й не входьте до акаунтів без дозволу.
Перегляньте архіви медіа, повідомлення регуляторів, матеріали про судові справи, галузеві видання, форуми та Telegram-канали, якщо вони стосуються завдання. Знайдіть первинне джерело твердження, яке повторюють інші. Оцініть, наскільки безпосередньо джерело пов’язане з подією, чи є воно незалежним, чи наводить документи на підтвердження, чи публікувало виправлення та чи має можливий конфлікт інтересів. Врахуйте відповідь людини. Кількість негативних згадок не замінює оцінку доказів.
Надавайте перевагу первинним джерелам. Якщо немає документа, який однозначно підтверджує факт, зіставте незалежні джерела, дати, ідентифікатори та зв’язки. Дві статті, що переказують один пресреліз, — це один ланцюг джерел, а не два незалежні підтвердження. Один офіційний судовий документ може мати більшу вагу, ніж кілька похідних публікацій.
Для кожної важливої знахідки зафіксуйте URL, автора публікації або установу, що веде реєстр, дату доступу, фрагмент, який підтверджує висновок, і контекст. Збережіть дозволені копії чи оригінали файлів. У формалізованому розслідуванні можуть знадобитися хешування та ланцюг збереження доказів. Позначте висновки як «підтверджено», «ймовірно», «не з’ясовано» або «не перевірено». Вкажіть прогалини й альтернативні пояснення.
Негативна знахідка не має впливати на оцінку, доки аналітик не покаже, що вона стосується саме потрібної людини. Це головний контроль.
Для надійної ідентифікації потрібна стійка комбінація незалежних ознак. Ім’я, дата народження, адреса, фотографія чи ім’я користувача можуть підтверджувати збіг, але жодна з цих ознак не є вирішальною окремо. Надійніше підтвердження може поєднувати офіційну ліцензію чи підписаний документ із місцем роботи, адресою або перевіреними контактними даними. Уривки в пошуковій видачі, записи агрегаторів і неперевірені профілі залишаються зачіпками.
У звіті треба позначити збіг як підтверджений, ймовірний або нез’ясований. Суперечливі дані також треба зафіксувати. Судову справу, санкційний запис чи допис іншої людини не можна приписувати людині, яку перевіряють, лише тому, що збігаються ім’я та місто.
Якщо доступні ідентифікатори не дають однозначної відповіді, звіт має пояснити, який додатковий документ або факт потрібен для висновку. Краще позначити зачіпку як непідтверджену, ніж перетворити невизначеність на негативний висновок.
Цей контроль передує оцінці ризику. Спочатку встановіть, чий це запис. Потім визначайте, що він означає для рішення.
Універсальної ціни чи строку немає. Точкова ідентифікація може зайняти кілька годин. Транскордонна перевірка з отриманням судових документів, перекладом медіа, аналізом власності та варіантів імені може тривати кілька днів або довше.
Строк і вартість залежать від кількості людей і юрисдикцій, доступу до джерел, поширеності імені, кількості мов, якими треба проводити пошук, глибини перевірки та стандарту звіту. Автоматизація пришвидшує типові пошукові операції. Але вона не вирішує неоднозначні збіги й не замінює аналітичне судження.
Те, що інформація доступна онлайн, не скасовує правових обов’язків. Стаття 32 Конституції України захищає особисте і сімейне життя, а Закон України «Про захист персональних даних» регулює обробку персональних даних, зокрема їх збирання, систематизацію, зберігання, використання та передання.
Перед перевіркою організація має визначити конкретну мету, правову підставу, необхідний обсяг даних, коло отримувачів і строк зберігання. Статті 6 та 11 Закону вимагають, щоб дані були точними, відповідали меті, були адекватними й ненадмірними. Згода людини — одна з можливих підстав для обробки, але не єдина. Вона також не виправдовує збирання інформації, яка не потрібна для визначеної мети.
Публічний профіль, допис або державний реєстр не скасовують вимог щодо точності, пропорційності й захисту даних. Окремого режиму потребує інформація про расове чи етнічне походження, політичні, релігійні або світоглядні переконання, членство в партіях чи профспілках, засудження до кримінального покарання, стан здоров’я, статеве життя, а також біометричні й генетичні дані. Стаття 7 Закону встановлює для таких категорій спеціальні умови обробки.
Під час перевірки кандидата критерії мають бути однаковими для посад із подібним рівнем доступу та ризику й безпосередньо пов’язаними з роботою. Кодекс законів про працю України забороняє пряму та непряму дискримінацію. Стаття 25 також забороняє вимагати під час працевлаштування відомості про партійну й національну належність, походження, реєстрацію місця проживання та документи, подання яких не передбачене законодавством.
Результат пошуку, згадка в медіа або запис агрегатора не підтверджують судимість. Офіційні відомості надаються у формі витягу відповідно до Порядку МВС. Людина віком від 14 років може отримати відомості про себе самостійно або через уповноваженого представника; документ також доступний через «Дію». Роботодавець може вимагати такий витяг лише тоді, коли його подання передбачене законодавством. Правомірність будь-якої іншої обробки відомостей про судимість потрібно оцінювати окремо з урахуванням мети, правової підстави й пропорційності перевірки. Відомості про притягнення до кримінальної відповідальності не можна прирівнювати до обвинувального вироку чи судимості.
Людина має право знати джерела та мету обробки, отримувати доступ до своїх даних, заперечувати проти обробки й вимагати виправлення недостовірної інформації у випадках, передбачених законом. Перед рішенням, яке може мати істотні негативні наслідки для людини, варто повторно перевірити первинні джерела та дати їй можливість пояснити розбіжність або повідомити про помилкову ідентифікацію. Автоматично розрахований бал ризику не повинен замінювати перевірку аналітика та рішення відповідального фахівця.
До OSINT не належать обхід автентифікації, використання викрадених паролів, несанкціонований доступ до приватних акаунтів чи листування та незаконне придбання конфіденційних баз. Розміщення викрадених даних на форумі або в Telegram не перетворює їх на законне відкрите джерело. Кримінальний кодекс України передбачає відповідальність за незаконні дії з конфіденційною інформацією про особу та несанкціоноване втручання в інформаційні системи.
GDPR може додатково застосовуватися, якщо обробка відбувається в контексті діяльності осідку компанії в ЄС або якщо компанія без осідку в ЄС пропонує товари чи послуги особам, які перебувають у ЄС, чи відстежує їхню поведінку там. Саме громадянство людини або розміщення даних у ЄС не визначає застосовність GDPR. Дію законів інших країн потрібно оцінювати окремо.
Цей розділ містить загальну інформацію, а не юридичну консультацію. Перед використанням результатів OSINT-перевірки для рішення, яке регулює закон або яке може істотно вплинути на людину, потрібно окремо оцінити правила для конкретної посади, галузі та юрисдикції.
Дані в інтернеті можуть бути застарілими, неповними, сфальсифікованими чи помилково приписаними іншій людині. Сервіси пошуку людей можуть змішати кілька осіб в одному профілі. Пошукова система ранжує дані, а не перевіряє їх. Профіль у соцмережі може бути фейковим, закритим або містити лише вибіркову інформацію. Покриття державних реєстрів залежить від країни, актуальності бази та режиму доступу.
Мінімальний цифровий слід сам по собі не є підозрілим. Він може пояснюватися вибором людини, віком, географією, популярністю платформ у її середовищі або звичайною відсутністю публічної активності. «Нічого не знайдено» означає лише, що пошук у визначених межах не виявив важливих даних у джерелах, доступних на момент перевірки.
Тому звіт має називати бази, юрисдикції, варіанти імені, мови та дати пошуку. Він також має позначати недоступні реєстри й суттєві прогалини. Інакше відсутність знахідок можна помилково сприйняти як доказ відсутності ризику.
Щоб висновки можна було перевірити й обґрунтувати, звіт має містити:
Звіт не має відтворювати всю пошукову видачу. Він має показати, які факти встановлено, що потребує додаткової перевірки і чому це важливо для рішення.
Це структуроване дослідження особи, історії, зв’язків і важливої цифрової активності через відкриті й законно доступні джерела. Аналітики перевіряють, чи стосується знахідка конкретної людини, фіксують джерела та відокремлюють підтверджені факти від нез’ясованих індикаторів.
Вони можуть бути законними, але публічна доступність даних не дає необмеженого дозволу на їх збір і використання. Законність залежить від мети, правової підстави, типу даних, способу збору та того, як висновки вплинуть на людину. Для найму, кредитування, KYC/AML, sanctions compliance, судових спорів і діяльності державних органів можуть діяти додаткові правила.
Ні. Дані судів, навчальних закладів, роботодавців, ліцензійних органів та інші перевірки, передбачені законом, залишаються основою. OSINT допомагає точніше встановити, чи стосуються записи конкретної людини, і додає транскордонний контекст, корпоративні зв’язки, цифрову активність та окремі лінії перевірки.
Точкова перевірка може тривати кілька годин. Перевірка в кількох юрисдикціях або перевірка об’єкта з підвищеним ризиком може зайняти кілька днів чи довше. Строк залежить від ідентифікаторів, юрисдикцій, доступу до джерел, мов, неоднозначних збігів і потрібної глибини підтвердження.
Так. Самоперевірка допомагає знайти відкриті контактні дані, застарілі профілі, фейкові акаунти та записи, помилково приписані вам. Залишайтеся в межах законного доступу й не взаємодійте зі скомпрометованими акаунтами чи викраденими даними.
Сила OSINT-перевірки не в кількості зібраних даних. Вона — у точній ідентифікації людини, перевірці фактів, важливих для рішення, та чесному описі меж пошуку.
Molfar Intelligence перевіряє кандидатів, контрагентів і пов’язаних осіб за відкритими та законно доступними джерелами. У звіті ми відокремлюємо підтверджені факти від неперевірених сигналів, зазначаємо джерела та пояснюємо, які ризики потребують додаткової перевірки.
Автор

2 Березня 2025
Справа про угоду з нерухомістю в ЄС на суму €900 млн, яка зараз перебуває під слідством, демонструє, чому інституційна репутація не може замінити структуровану перевірку Due Diligence.

27 Січня 2026
Під час сесії Casebook #1 ми зазирнули за лаштунки трьох абсолютно різних розслідувань, щоб показати, як розвідувальна робота перетворюється на практичну підтримку при прийнятті реальних рішень.
За кожним випадком стоїть клієнт, якому потрібна ясність у невизначеності. Перегляньте нашу роботу, щоб побачити, як ми розкриваємо, чого не вистачає іншим — і що це означає на практиці для бізнесу та осіб, які приймають рішення.
Розкрито, як було зупинено велику інвестицію в оборонні технології після того, як перевірка на основі OSINT виявила зв'язки співзасновника з відмиванням грошей російського походження та гральним бізнесом, на активи якого в розмірі 2,6 млрд грн було накладено арешт. Це захистило глобальну фірму від серйозних репутаційних та регуляторних наслідків.
Інвестиції
Проведено повну перевірку біографії (background investigation) кандидата на посаду з високим рівнем допуску в аерокосмічній галузі; перевірка охоплювала судові реєстри, верифікацію фінансових записів, оцінку ідеологічних ризиків та OSINT-аналіз соціальних мереж у відповідних юрисдикціях.
Космос
Викрито, як російські виробники безпілотників обходять міжнародні санкції, експлуатуючи критичну помилку в їхньому проєктуванні (санкції накладаються на назви компаній, а не на постійні ідентифікатори юридичних осіб). Це дозволило компанії Supercam збільшити виробництво вдесятеро, попри перебування під санкціями.
Фінанси
Проведено комплексний аудит європейської ІТ-інфраструктури, виявлено критичні внутрішні витоки даних (фінансові плани та звіти про ефективність) та впроваджено протоколи безпеки високого рівня для мінімізації регуляторних та операційних ризиків.
Кібербезпека
Давайте підключимося, щоб дослідити, як індивідуальний інтелект може посилити ваші рішення, розкрити можливості та мінімізувати невизначеність.
Давайте обговоримо, як запит на перевірку може зробити ваші рішення надійнішими, виявити нові можливості та мінімізувати невизначеність.