Чтобы проверить контрагента перед сделкой, за 20 минут снимите реестровый минимум по ИНН — выписку из ЕГРЮЛ, карточку в «Прозрачном бизнесе» ФНС, дела в картотеке арбитражных судов, исполнительные производства ФССП и записи о банкротстве, — а затем сделайте то, чего не делает почти никто: проверьте не бумаги, а цифровой след компании и зафиксируйте проверку так, чтобы она работала в суде. Реестры показывают, что фирма существует. Они не показывают, что за ней кто-то стоит.

Именно на этом разрыве теряют деньги. Компания-пустышка с чистыми реестрами — это норма, а не исключение: подделать реестровую запись дёшево, а восьмилетнюю историю домена — нет. Поэтому статья построена не вокруг привычного списка «шаг 1 — ЕГРЮЛ, шаг 2 — суды», а вокруг того, что идёт после него: слой OSINT, которого нет ни в одном агрегаторе, и юридическая фиксация, которая превращает вашу проверку из отписки в доказательство должной осмотрительности.

Пишу с позиции защиты и с оговоркой о рамке: наша задача — увидеть риск раньше, чем он станет вашим убытком, а не собрать досье на людей. Где эта граница проходит и почему её нарушение опасно именно для заказчика проверки — отдельный раздел ниже.

Три слоя проверки контрагента: реестровый минимум, цифровой след и фиксация для суда
Реестры показывают, что фирма есть. Цифровой след и фиксация — то, что отличает проверку от отписки.

Что проверить за 20 минут: реестровый минимум#

Это общее место, поэтому не разворачиваю его в десять разделов, как делают конкуренты, а свожу в одну таблицу — но со свежими адресами, потому что половина ссылок из типовых инструкций уже редиректит или мертва (об этом ниже). Всё, что нужно на входе, — ИНН контрагента.

Что проверяемГде (свежий адрес)Что ищем
Регистрационные данныеegrul.nalog.ruстатус, адрес, директор, учредители, дата регистрации
Сводная карточка + рискиpb.nalog.ru («Прозрачный бизнес»)недостоверность сведений, дисквалификация, спецрежимы
Судебные спорыkad.arbitr.ruиски, суммы, роль (истец/ответчик), красная «Б» = банкротство
Долги и приставыfssp.gov.ruоткрытые исполнительные производства
Банкротство и юрзначимые фактыfedresurs.ru, ЕФРСБнамерения о банкротстве, сообщения кредиторов
Бухотчётностьbo.nalog.gov.ru (ГИР БО)выручка, активы, убыток — экземпляр с ЭП ФНС
ГосзакупкиРНП в ЕИСреестр недобросовестных поставщиков
Дисквалификацияservice.nalog.ru/disqualified.doзапрет занимать должности; обновляется ежедневно

Пакет документов у самого контрагента запросить тоже стоит — устав, решение или протокол о назначении директора, лицензии, бухотчётность, подтверждение ресурсов. Но держите в голове главное: формального пакета мало. В деле № 15658/09 Президиум ВАС РФ прямо указал, что устав, выписка из ЕГРЮЛ и приказ о директоре осмотрительности не доказывают — оцениваются деловая репутация, платёжеспособность, риск неисполнения и наличие реальных ресурсов. К этому кейсу я вернусь в разделе про фиксацию, потому что он — ось всей темы.

⚠️ И сразу предупреждение: копию паспорта директора требовать не нужно — это персональные данные, и вы становитесь их оператором со всеми обязанностями по 152-ФЗ. Достаточно реквизитов из открытых реестров.

Признаки однодневки, которые вам продали устаревшими#

Здесь начинается расхождение с топом выдачи. Почти каждый гайд по проверке контрагента строит шаги на «признаках однодневки», часть которых официально отозвана. Ссылаться на них как на норму ФНС — значит закладывать в свой регламент проверки ошибку, которую грамотный юрист контрагента разберёт за минуту.

«Массовый директор от 5 компаний» — отозванный критерий#

Ходовое правило «директор в более чем 5 компаниях = однодневка» держалось на письмах ФНС от 03.08.2016 № ГД-4-14/14126@ и № ГД-4-14/14127@ (порог «более 5» — для регистраций после 01.08.2016, «более 50» — для более ранних). Оба этих письма отменены письмом ФНС от 01.04.2020 № КВ-4-14/5543. Понятия «массовый директор» в законе нет вообще.

Формулировка тут принципиальна: критерий отозван, и цитировать «более 5 компаний» как требование ФНС нельзя. Использовать эту эвристику как повод копать глубже — можно и нужно; строить на ней отказ от сделки или писать в регламент как норму — нет. Западный аналог, кстати, мифологизирован не меньше: ходовой порог «30+ директорств» подтвердить не удалось — Global Witness в исследовании «The Companies We Keep» оперирует порядком в сотни и тысячи компаний на лицо (кейс Michael Gleissner — более 1000 фирм), а формулировка red flag — «сотни несвязанных компаний», а не «пять».

Отдельно про массовость адреса. Ходовое «5+ юрлиц по адресу» восходит к приказу ФНС ММВ-7-14/72@, но и этот пункт из перечня оснований ФНС убрала в марте 2025 года с прямой оговоркой: массовость адреса не всегда означает недобросовестность. На витрине «Прозрачного бизнеса» массовым сейчас помечается адрес, по которому числятся 10 и более юрлиц, — но это порог самой витрины ФНС, а не норма закона, и трактовать его как автоматический признак однодневки нельзя.

Мёртвые ссылки из чужих инструкций#

Половина точек входа из типовых гайдов больше не работает — проверьте это, прежде чем копировать чью-то инструкцию себе в регламент:

  • service.nalog.ru/mru.do (поиск по массовым руководителям) → редиректит на pb.nalog.ru, вкладка «Участие в ЮЛ».
  • service.nalog.ru/svl.doвыведен из эксплуатации 09.06.2023, функцию заменила вкладка «Ограничения участия в ЮЛ» (по пп. «ф» п. 1 ст. 23 129-ФЗ: 3 года запрета для владевших ≥50% в должнике, исключённом из ЕГРЮЛ).
  • service.nalog.ru/addrfind.do (поиск по адресу) — точка входа ведёт себя нестабильно: то редиректит на pb.nalog.ru, то отдаёт рабочую форму. Поэтому проверку по адресу надёжнее делать прямо в «Прозрачном бизнесе», а не по этой ссылке из старых гайдов.
  • Живые и рабочие: service.nalog.ru/disqualified.do (реестр дисквалифицированных, обновляется ежедневно) и service.nalog.ru/disfind.do.

Оценка ФНС с 2026: инструмент контрагента, а не ваш#

Самое частое заблуждение свежих гайдов — включая материалы 2026 года — звучит как «ФНС теперь сама оценивает контрагентов, проверьте компанию через новый сервис». Механика тоньше, и понимать её нужно точно, иначе вы будете искать кнопку «оценить контрагента», которой для вас, скорее всего, нет.

С 01.01.2026 сервис оценки юридических лиц перешёл из эксперимента в постоянный правовой режим: федеральный закон № 254-ФЗ от 23.07.2025 ввёл статью 6.3 в Закон РФ «О налоговых органах» № 943-1, а методику задал приказ ФНС от 05.12.2025 № ЕД-7-31/1041@ (Минюст № 84805 от 26.12.2025); прежний приказ ЕД-7-31/181@ утратил силу.

Почему это не тихая проверка чужой компании#

По тексту статьи 6.3 выписка формируется «юридическому лицу (индивидуальному предпринимателю) по его запросу и (или) в случаях, предусмотренных федеральными законами, по запросу иного лица». То есть запрос третьим лицом — контрагентом, банком, инвестором — норма прямо допускает, но с двумя оговорками, которые весь топ выдачи проглатывает.

Первая: запрос иного лица работает только «в случаях, предусмотренных федеральными законами» — это отсылочная норма, и без отдельного закона под конкретный сценарий она для рядовой коммерческой проверки не запускается. Публичного перечня таких случаев для обычной преддоговорки пока не видно, и логичнее всего механизм ложится на регламентированные процедуры вроде госзакупок, а не на «проверю-ка я поставщика перед разовой сделкой». Вторая оговорка важнее практически: это никогда не тихая проверка за спиной. Когда выписку запрашивает иное лицо, ФНС сначала направляет её самой оцениваемой компании — у той есть 5 рабочих дней на заявление о корректировке, ещё 5 рабочих дней у налоговой на решение, и только потом выписка уходит запросившему: не ранее 5 рабочих дней (если возражений не было) или 10 рабочих дней (если компания подала корректировку). Контрагент в любом случае узнаёт, что его проверяют, и успевает поправить картину.

Оценка ФНС с 2026: выписка о себе напрямую и запрос иным лицом с уведомлением компании
Выписку оценки компания получает о себе за один рабочий день; запрос иным лицом возможен только по закону и с обязательным уведомлением проверяемого.

Вывод для преддоговорки от этого не меняется: сквозной кнопки «пробить рейтинг контрагента по-тихому» у вас нет. Рабочая схема поэтому такая: вы просите контрагента прислать его собственную выписку, а затем проверяете её подлинность на service.nalog.ru/scoring/ — по QR-коду либо по ИНН и коду проверки. Сервис покажет дату выдачи, срок действия, баллы и статус вплоть до «аннулирована». Сама выписка для компании бесплатна, готовится за 1 рабочий день и доступна только через личный кабинет (lkul.nalog.ru для юрлиц, lkip2.nalog.ru для ИП); публичная витрина методики — pb.nalog.ru/grade.html.

Оценка двухэтапная. Этап 1 — базовые критерии (компания действующая, самостоятельная, без предпосылок банкротства и ликвидации); при несоответствии хотя бы одному этап 2 не проводится. Этап 2 — финансовая устойчивость, ресурсы, опыт, по 1 баллу за критерий. Среди критериев второго этапа есть прямо релевантные вашей проверке: «учредитель/руководитель не обладают признаками массовости», «продолжительный срок существования лица», «численность более 50 человек».

57 и 33, а не 55 и 31#

Мелочь, на которой спотыкается почти весь топ выдачи. Большинство гайдов, включая свежие «разборы-2026», называет число критериев «55 и 31». По действующему приказу это неверно: критериев 57 для юридических лиц (этап 1 — пункты 1–14, этап 2 — 15–57) и 33 для ИП (этап 1 — 1–10, этап 2 — 11–33). Я считал перечни вручную по Приложению № 1 к приказу ЕД-7-31/1041@ (файл 16593572_1.docx со страницы приказа на nalog.gov.ru), а пару «55/31» тиражируют потому, что после перечня идут примечания с собственной нумерацией 1–9 — на них счётчики и сбиваются. Цифра 57/33 подтверждается и в отдельных юридических разборах методики, но в поисковую выдачу по запросу о проверке контрагента она пока не просочилась.

Ещё из первоисточника, чего нет у конкурентов: запрос можно направить не более одного раза в день на каждую форму шаблона (п. 3 Приложения № 2 к приказу). А примеры реальных критериев первого этапа дают почувствовать планку: отсутствие расхождений по НДС свыше 0,65% от суммы вычетов за 4 периода; отсутствие недоимки, превышающей одновременно 1% от активов и 3 000 ₽.

Когда в реестрах чисто: слой, которого не видят агрегаторы#

Русскоязычные материалы заканчиваются ровно там, где начинается интересное: «в реестрах чисто — работайте». Но пустышка с чистыми реестрами — обычное дело. Слой, которого нет ни в одном агрегаторе, — это возраст и история цифрового присутствия. Всё ниже я проверял живыми запросами (июль 2026), и здесь мы вплотную подходим к тому, чем занимается проверка компаний и людей по открытым источникам как услуга.

Возраст домена и история сайта#

Первый рефлекс из чужих гайдов — «проверьте домен через whois». На Windows это не сработает: команды whois там нет ни в PATH, ни в System32. Рабочая замена — RDAP, наследник whois по протоколу:

curl -s https://rdap.verisign.com/com/v1/domain/example.com

В ответе смотрите массив events[] и запись с eventAction: "registration". На bellingcat.com RDAP отдаёт дату 2014-01-26.

Ключевой нюанс, которого нет ни у кого: RDAP показывает дату текущей регистрации, и она обнуляется при перерегистрации после дропа. У того же bellingcat.com RDAP даёт 2014 год, а Wayback Machine — снимки с 2006-го (прежний владелец). Отсюда два вывода, ломающих наивную логику: «свежий домен» сам по себе не улика (бывает честный ребрендинг), а старый домен — не индульгенция (его можно купить с историей). Возраст читается только в связке с архивом сайта:

curl --max-time 90 "https://web.archive.org/cdx/search/cdx?url=example.com&collapse=timestamp:4&limit=20&output=json&fl=timestamp,original,statuscode"

collapse=timestamp:4 даёт один снимок в год (:6 — в месяц). API archive.org медленный — ставьте таймаут 60–90 секунд. Что искать: разрыв в снимках плюс смена тематики сайта = смена владельца. Для быстрой проверки одной даты есть мгновенный https://archive.org/wayback/available?url=example.com&timestamp=2015.

Связанная инфраструктура#

Дальше — веб-инфраструктура вокруг домена. Всё бесплатно и без ключей:

  • Сертификаты и поддоменыcrt.sh: curl "https://crt.sh/?q=%25.example.com&output=json". Отдаёт поддомены и даты выпуска сертификатов; часто возвращает 502 — нужны ретраи.
  • История скановurlscan.io: curl "https://urlscan.io/api/v1/search/?q=page.domain:example.com". Важно писать именно page.domain:, а не domain: — второй ловит сайты, которые лишь подгружают ресурсы с домена, и даёт мусор.
  • Reverse-analytics (какие ещё сайты связаны с тем же владельцем): классический spyonweb.com мёртв — DNS не резолвится, хотя его до сих пор советуют обзоры «2026» и даже старые гайды Bellingcat. Живые аналоги: dnslytics.com/reverse-analytics, osint.sh/analytics, hackertarget.com/reverse-analytics-search.

Отдельно про корреляцию по счётчикам аналитики — она деградировала, и это надо знать, чтобы не тратить время. UA-идентификаторы Google Analytics отключены в июле 2023 года; старые UA-XXXXXXX-X коррелировались по корню аккаунта, а новые GA4 G- плоские — ловится только точное совпадение. Актуальный инструмент — bellingcat/wayback-google-analytics (собирает UA/GA4/GTM из архива), но с лимитом ~10 URL и баном archive.org на 5–10 минут при превышении. Корреляция по IP/ASN и сертификатам (метод, который практикует T.Hunter) остаётся, но это приём с оговорками, а не надёжный признак: у компании со своими подсетями он что-то показывает, а на массовом хостинге, где на одном IP тысячи сайтов, не доказывает ничего.

Ещё одно ограничение, которое честнее назвать прямо, чем обходить: проверить чужой корпоративный домен в Have I Been Pwned нельзя. HIBP отдаёт поиск по домену только после подтверждения, что запрашивающий уполномочен управлять доменом (через DNS TXT или meta-тег). Так что совет «проверьте домен контрагента в HIBP» невыполним — а вот проверить, не утекли ли ваши собственные корпоративные данные, вы имеете полное право.

Что не покажут Контур.Фокус и СПАРК#

Платные агрегаторы отлично закрывают реестровый слой и экономят часы — но именно реестровый, и не больше. Чего в них принципиально нет: возраст и история домена, связанная веб-инфраструктура, реальность штата, физическая проверка адреса, иностранные структуры вне РФ/РБ/КЗ, поведенческие сигналы в переписке. По деньгам ориентир такой: базовый годовой доступ к Контур.Фокусу на 2026 год начинается примерно от 28–32 тыс. ₽ (с мониторингом ограниченного числа контрагентов), СПАРК цены публично не раскрывает — точные суммы всегда уточняйте у вендора, тарифы пересматривают ежегодно. Тезис простой: агрегатор — это ускоритель реестрового слоя, а не проверка. Методология — это связка «агрегатор + OSINT-слой + фиксация».

OSINT ≠ пробив: где проходит граница и почему это ваш риск#

Тут проходит граница, которую бухгалтерские порталы обходят молчанием, а OSINT-выдача замыливает SEO-спамом. Разница между легальным OSINT и «пробивом» — не в этике, а в источнике данных. Легальные инструменты опрашивают публичные endpoint'ы: Sherlock, Maigret, WhatsMyName, theHarvester — то же семейство, что я разбирал в материале про поиск по нику и username enumeration. «Пробив»-боты торгуют содержимым утечек и служебных баз.

Конкретная ловушка: запрос «Sherlock bot» выдаёт сплошь SEO-спам GitHub-организаций (sherlok-probiv-bot, sherlock-tg-probiv и подобные), паразитирующих на имени легитимного sherlock-project/sherlock. Это разные вещи, и человек, гуглящий «Sherlock», с высокой вероятностью попадёт не туда.

Почему это риск именно заказчика, а не только исполнителя проверки. С 11.12.2024 действует статья 272.1 УК РФ (введена ФЗ-421 от 30.11.2024): до 4 лет по базовому составу, до 5 лет за спецкатегории и биометрию, до 8 лет плюс штраф 2 млн ₽ за трансграничную передачу. Но даже если оставить в стороне срок — есть чисто прагматический аргумент: по ст. 50 Конституции доказательства, полученные с нарушением закона, юридической силы не имеют. То есть материалы «пробива» не защитят вас в том самом налоговом споре, ради которого проверка и затевалась. Легальный путь получить закрытые данные — ходатайство об истребовании у оператора персональных данных через суд.

Иностранный контрагент: карта бесплатных реестров на 2026#

Здесь чужие инструкции подводят особенно часто: они отправляют читателя в точки входа, которые закрылись два-три года назад. Актуальная карта бесплатного доступа на 2026 год выглядит так:

  • OpenCorporates (140+ юрисдикций) — с 01.08.2023 данные только зарегистрированным. Бесплатный статус Permitted User — для журналистов, НКО, академии и личного интереса; корпорациям и финансовым институтам — только по подписке (API от £2 250/год). Глобального реестра бенефициаров у него нет — он зеркалит данные из национальных реестров.
  • UK Companies Housefind-and-update.company-information.service.gov.uk, поиск бесплатен; реестр PSC раскрывает контроль при доле >25% акций/голосов либо праве назначать большинство совета.
  • OpenSanctions — санкции и PEP; лицензия CC-BY-NC 4.0, то есть бесплатно только для некоммерческого использования, коммерческое — через платный Screening API.
  • ICIJ Offshore Leaks (offshoreleaks.icij.org) — Panama/Paradise/Pandora, 810 000+ структур, данные до 2020 года, без аккаунта.
  • GLEIF (search.gleif.org) — глобальный идентификатор LEI: Level 1 «кто есть кто», Level 2 «кто кем владеет».
  • Гонконг — старый Cyber Search Centre вытеснен порталом ICRIS e-Services (e-services.cr.gov.hk) с 27.12.2023. Бесплатен только поиск по названию; данные компании — HK$22.
  • Китай — официальный реестр GSXT (gsxt.gov.cn, ведёт SAMR); ключевой идентификатор — USCC, 18 символов (Unified Social Credit Code). Tianyancha и Qichacha — коммерческие надстройки над GSXT. Учтите: gsxt.gov.cn из России открывается не всегда (капча, региональные ограничения), так что держите наготове VPN и не рассчитывайте на мгновенный доступ.

Санкции: правило 50%#

Отдельный слой, который в ру-материалах сводят к «проверьте по спискам». Ключевое здесь — правило 50% OFAC: компания, принадлежащая заблокированным лицам в совокупности на 50% и более, прямо или косвенно, сама считается заблокированной — даже если её нет в списке SDN. Совокупность буквальная: два SDN-лица по 25% дают блокировку. Правило говорит только о владении, не о контроле.

Свежее и важное: 31.03.2026 OFAC выпустил guidance «Sham Transactions and Sanctions Evasion», где правило 50% названо «полом, а не потолком» due diligence — акцент сместился с формальной доли владения на реальный контроль и бенефициарную структуру. Проверять — на OFAC Sanctions List Search; учитывайте, что списки OFAC и EU расходятся и обновляются в разном ритме.

Фиксация: как превратить проверку в доказательство#

Совет «сохраните скриншоты» есть у всех. Что именно делает скриншот доказательством и когда нужен нотариус — ни у кого. А это и есть та часть, ради которой проверка вообще нужна: чтобы при налоговом споре показать должную осмотрительность.

Самостоятельно заверенный скриншот — допустимое доказательство, нотариус не обязателен. Это прямо сказано в п. 55 Постановления Пленума ВС РФ от 23.04.2019 № 10: допустимы «сделанные и заверенные лицами, участвующими в деле, распечатки материалов, размещённых в сети… с указанием адреса интернет-страницы, с которой сделана распечатка, а также точного времени её получения».

Обязательные реквизиты скриншота (письмо ФНС от 31.03.2016 № СА-4-7/5589): дата и время получения; наименование сайта и его принадлежность; данные о лице, которое вывело материал на экран и распечатало; сведения о программном обеспечении и технике. Оцениваются такие распечатки наравне с прочими доказательствами (ст. 71 АПК, ст. 67 ГПК).

Три уровня глубины под сумму сделки#

«Чем крупнее сделка, тем глубже проверка» все пишут как самоочевидность — а это прямая норма. Пункт 16 письма ФНС от 10.03.2021 № БВ-4-7/3060@ прямо закрепляет градацию: требования к выбору контрагента «не могут быть одинаковыми» для рядовой закупки на незначительную сумму и для приобретения дорогостоящего актива или сделки с несоразмерными рисками. Я сверил это дословно по официальному .doc с сайта ФНС — пейволл не нужен.

Отсюда рабочая модель — три уровня глубины, привязанные к сумме и характеру сделки:

  1. Разовая сделка на малую сумму — реестровый минимум из первой таблицы, скриншоты с реквизитами.
  2. Существенная сумма / дорогой актив — плюс OSINT-слой (домен, инфраструктура), запрос выписки оценки ФНС у контрагента, проверка ресурсов.
  3. Крупная или несоразмерно рисковая сделка — плюс иностранный и санкционный слой, нотариальное обеспечение доказательств, а для сложной структуры — эскроу-сопровождение сделки как способ не отдавать деньги напрямую.
Три уровня глубины проверки контрагента в зависимости от суммы сделки
Глубина проверки растёт с суммой и риском сделки — это прямая логика п. 16 письма ФНС, а не самодеятельность.

Из того же письма (п. 14) — критерий, которого нет в ру-гайдах: признаком неосмотрительности считается «совершение сделки в нарушение внутренних процедур согласования… вопреки бизнес-стратегии». Это прямой аргумент в пользу регламента проверки как внутреннего документа: без него у вас нет тех самых «внутренних процедур», которые можно было бы соблюсти, и нечем ответить на вопрос «по каким критериям выбирали».

Когда нужен нотариус#

Нотариальное обеспечение доказательств (ст. 102–103 Основ законодательства о нотариате) нужно не всегда, а когда контент может исчезнуть до суда — сайт снимут, страницу удалят. Стоит это заметно дороже скриншота: нотариальный тариф 3 000 ₽ плюс плата за правовую и техническую работу (порядка 3 000 ₽ за страницу описательной части протокола и 100 ₽ за приложение), так что на практике протокол осмотра сайта в Москве выходит от ~14 000 ₽ — конкретную сумму уточняйте у нотариуса, она зависит от объёма. В остальных случаях самозаверенного скриншота по п. 55 достаточно. Ключевое правило, о которое спотыкаются: проверка должна быть проведена до сделки — задним числом осмотрительность не собирается.

Чем рискует лично директор#

Этот раздел — для тех, кто принимает решения, а не готовит бумаги. Последствия непроверенного контрагента лежат в трёх слоях, и третий бьёт лично.

  1. Налоги. Снятие вычетов по НДС и расходов по налогу на прибыль по ст. 54.1 НК — если обязательство исполнила не сторона договора, а «техническая» компания.
  2. Убытки по сделке. Деньги ушли, товар не поставлен, счёт оказался чужим.
  3. Личная ответственность руководителя. Верховный Суд последовательно исходит из того, что директор обязан построить систему проверки контрагентов, а не проверять от случая к случаю. Если системы нет — убытки могут взыскать с него лично.

Именно поэтому регламент проверки и мониторинг — это не бюрократия ради бюрократии, а защита личного кошелька руководителя. Для крупных и структурно сложных сделок разумно не полагаться только на собственную проверку, а добавить внешний контроль расчётов через эскроу.

Проверка — это процесс, а не документ перед подписанием#

Контрагент, чистый на подписании, становится проблемным к третьему платежу — а проверка «была». Поэтому разовую проверку нужно превращать в мониторинг. Бесплатный контур:

  • Федресурс (fedresurs.ru/monitoring) — после авторизации «добавить мониторинг», уведомления об изменениях.
  • kad.arbitr.ru — «электронный страж»: подписка на конкретные дела с оповещениями.
  • ЗАЧЕСТНЫЙБИЗНЕС — подписка на изменения по ИНН/ОГРН.
  • Своя таблица + RSS (метод T.Hunter): Google Sheets как центр мониторинга с условным форматированием.

Что мониторить: смену директора, адреса или учредителей, запись о недостоверности сведений, решение о предстоящем исключении из ЕГРЮЛ, новые иски (особенно где контрагент — ответчик), банкротные дела и появление в РНП.

После подписания: подмена реквизитов#

Самый дорогой момент сделки — не выбор контрагента, а письмо «мы сменили банковские реквизиты». Типовой сценарий атаки BEC (Business Email Compromise): компрометация почтового ящика бухгалтера, тихое правило пересылки, а затем письмо контрагентам о смене реквизитов — от настоящего адреса и внутри настоящей переписки. Реестровая проверка тут бесполезна: юрлицо настоящее, договор настоящий, счёт — чужой.

Контроль, который работает: смена реквизитов подтверждается только звонком на заранее известный номер — не на номер из письма, — и это правило прописывается в договоре и в регламенте. На своей стороне помогает базовая операционная гигиена, о которой я писал в материале про OPSEC: уведомления о входе в почту с нового устройства и регулярный аудит правил пересылки.

Если контрагент — ИП или самозанятый#

Три отличия, критичных для риска. Первое: ИП отвечает личным имуществом, поэтому проверка смещается на физлицо — банк данных исполнительных производств ФССП, ЕФРСБ (банкротство физлица), реестр залогов движимого имущества ФНП (reestr-zalogov.ru, поиск бесплатный и круглосуточный). Второе: статус самозанятого проверяется на дату — сервис ФНС по ИНН и дате; статус можно утратить, и тогда заказчику доначислят НДФЛ и взносы с пенями. Третье: у самозанятых есть запрещённые виды деятельности — сделка из «запретного» списка сама рушит статус, чего с ИП не случается.

Частые вопросы#

Можно ли проверить контрагента через новый сервис оценки ФНС?#

Тихо и в одностороннем порядке — нет. Запрос выписки иным лицом ст. 6.3 Закона № 943-1 допускает, но только «в случаях, предусмотренных федеральными законами», и с обязательным уведомлением самой компании: она первой получает выписку и может подать корректировку, прежде чем её увидите вы. Для обычной преддоговорной проверки рабочая схема — попросить контрагента прислать его собственную выписку и проверить её подлинность на service.nalog.ru/scoring/. Выписка бесплатна, готовится 1 рабочий день, доступна только через личный кабинет.

Сколько компаний делают директора «массовым»?#

Порога «более 5» больше нет — критерий отозван письмом ФНС от 01.04.2020 № КВ-4-14/5543. Это эвристика для «копать глубже», а не действующая норма ФНС, и ссылаться на неё как на требование нельзя.

Нужен ли нотариус, чтобы скриншот стал доказательством?#

Нет. По п. 55 Пленума ВС № 10 допустим скриншот, заверенный самим участником дела, — с адресом страницы и точным временем получения. Нотариальный протокол осмотра (тариф 3 000 ₽ плюс плата за техническую работу, на практике от ~14 000 ₽) нужен только тогда, когда контент может исчезнуть до суда.

Какие документы запросить у контрагента?#

Устав, решение или протокол о назначении директора, лицензии, бухотчётность, подтверждение ресурсов. Копию паспорта директора требовать не стоит — это персональные данные (152-ФЗ). И помните: формального пакета мало — в деле № 15658/09 Президиум ВАС признал, что устав, выписка и приказ осмотрительности не доказывают.

Что будет, если не проверить контрагента?#

Три слоя последствий: снятие вычетов и расходов по ст. 54.1 НК; убытки по самой сделке; личная ответственность директора — ВС считает, что руководитель обязан построить систему проверки, и при её отсутствии убытки взыскивают с него.

Законно ли «пробить» контрагента?#

Нет. «Пробив» — это работа с содержимым утечек и служебных баз, и с 11.12.2024 он подпадает под ст. 272.1 УК РФ. Легальный OSINT опрашивает только публичные источники. Данные «пробива» вдобавок бесполезны: как полученные с нарушением закона, они не имеют доказательной силы в споре.