8 вересня співзасновник Ethicontrol Олег Лагодієнко прочитав на тренінгу SB Club з ISO 37008 лекцію «Збір та аналіз доказів». Звертаємо вашу увагу ключові акценти.
Факт, гіпотеза і судження - три різні речі, і в фінальний звіт іде лише перше.
Факт — це те, що вже встановлено і не потребує додаткового доведення: дата реєстрації компанії, сума платежу, час входу в систему.
Гіпотеза — обґрунтоване припущення, яке ще треба перевірити: «змовились, бо разом навчались».
Судження (оцінка) — суб'єктивний висновок спостерігача: «він виглядав п'яним», «завищена ціна», «вона агресивна». У фінальний звіт розслідування мають потрапляти лише факти — судження й неперевірені гіпотези там не місце.
Різниця здається очевидною на папері, але на практиці її регулярно порушують навіть досвідчені фахівці. «Тест показав 0,2 проміле алкоголю в крові» — факт. «Прийшов на роботу п'яним» — судження, якщо цей стан не підтверджено тестом. «Петренко підвищив голос і вдарив рукою по столу, є три свідки» — факт. «Він агресивна людина» — судження. Ця межа важлива, бо суд і регулятор оцінюють саме факти, підкріплені доказами, а не враження розслідувача.
| Стандарт доказування | Поріг переконаності | Коли застосовується |
|---|---|---|
| Обґрунтована підозра | ~20–25% | Старт попередньої перевірки, превентивні заходи |
| Ймовірні підстави | ~30–40% | Рішення про повноцінне розслідування, доступ до пошти й логів |
| Баланс ймовірностей | >50% | Легкі дисциплінарні заходи - так само побудовані цивільні справи |
| Чіткі та переконливі докази | ~65–75% | Звільнення топ-менеджера, повідомлення регулятору чи акціонерам |
| Поза розумним сумнівом | ~95%+ | Передача матеріалів правоохоронним органам |
Якщо на етапі планування вже зрозуміло, що справа потенційно закінчиться звільненням керівника або передачею в правоохоронні органи, стандарт доказування піднімають одразу, а не в останній момент.
Більшість політик корпоративних розслідувань зводиться до Балансу ймовірностей - цього недостатньо, коли справа заходить про серйозні етичні рішення - варто вживати рівень Чіткі та переконливі докази, а якщо відразу є бажання або вимога передачі матеріалів правохоронцям - лише Поза розумним сумнівом.
| Норма | Що встановлює | Практичний наслідок |
|---|---|---|
| Конституція, ст. 31, 32 | Таємниця листування і невтручання в приватне життя; винятки - лише за рішенням суду | Особисту пошту й месенджери працівника не читають навіть з робочого ноутбука |
| Кримінальний кодекс, ст. 163 | Порушення таємниці листування - злочин | Ризик персональної відповідальності керівника СБ, а не лише компанії |
| ЗУ «Про захист персональних даних» 2297-VI, ст. 6, 7, 11 | Мета обробки - законна й визначена заздалегідь | Мету і правову підставу фіксують до початку збору, а не після |
| КЗпП, ст. 147-1, 148, 149 | Стягнення - не пізніше місяця з дня виявлення і 6 місяців з дня вчинення | Ідеально проведене розслідування, яке тривало три місяці, може виявитися безрезультатним |
| ЄКПЛ, ст. 8, практика ЄСПЛ | Пропорційність будь-якого втручання у приватне життя | Суд оцінює не лише що знайдено, а й чи було право шукати саме так |
Читання корпоративної пошти працівника правомірне за сукупності семи умов: попереднє й чітке повідомлення про моніторинг, розуміння його обсягу (трафік чи й зміст листування), легітимна підстава, мінімальність втручання, пропорційність наслідків, процедурні гарантії (обмежене коло осіб, журнал доступу) і право працівника на оскарження.
Найбезпечніша точка входу в будь-яке розслідування - логи доступу, СКУД, ERP і VPN: це дані про виконання трудової функції, а не про приватне життя. Відеоспостереження допустиме, якщо камера фіксує зону, а не цілеспрямовано конкретну людину (постанова ВС у справі № 759/4191/19). Особистий телефон працівника - лише за добровільної письмової згоди на конкретний обсяг або через правоохоронні органи. Прихований кейлогер, програма стеження за екраном, вебкамера чи мікрофон - не інструмент розслідування, а спосіб створити собі проблему замість доказу.
| Джерело | Типовий строк життя | Що робити одразу |
|---|---|---|
| Оперативна пам'ять, відкриті сесії | Хвилини | Не вимикати пристрій до рішення форензік-фахівця |
| Записи відеоспостереження | 7–30 днів, часто саме 7 | Письмовий запит на експорт з відміткою часу - найчастіше саме це втрачається |
| Логи фаєрвола, проксі, VPN | 30–90 днів, ротація | Зупинити ротацію, зробити експорт із контрольною сумою |
| Поштова скринька | До видалення користувачем | Legal hold у Microsoft 365 чи Google Vault - вмикається за 5 хвилин |
| Історія версій у хмарі | 30–180 днів | Експортувати історію версій разом із файлом, не лише поточну версію |
| Дані на ноутбуку працівника | До передачі іншому | Вилучити з опису, зробити образ - не віддавати в ІТ на переустановлення |
Розпорядження про збереження (legal hold) містить підставу, предмет (дані, скриньки, період), адресатів поіменно, конкретну дію (зупинити ротацію, заборонити переустановлення техніки) і строк дії. Дві типові помилки: усне розпорядження, після якого ІТ каже «мені ніхто не казав», і hold, який не знімають після закриття справи, через що компанія роками зберігає зайві персональні дані з порушенням закону про їх захист.
Перед тим як покласти доказ у справу, перевіряють: чи стосується він саме факту, що досліджується (релевантність); чи вистачає обсягу для висновку (достатність); чи можна довіряти джерелу і чи не змінювались дані (достовірність); чи це справді те, чим здається, і чи незмінне з моменту збору (автентичність і цілісність); чи підтверджується факт незалежними джерелами (тріангуляція); чи зможе інший фахівець повторити аналіз (відтворюваність); чи було право це збирати і чи не зібрано зайвого (законність і пропорційність). Приклад останнього пункту: для скарги на конкретний тендер вилучають листування за датами тендеру й учасниками - не всю пошту за рік.
Надійність доказів має п'ять рівнів:
неперевірені твердження й анонімні повідомлення - найнижчий;
усні пояснення співробітників без підтвердження - низький;
документи, створені всередині компанії, але підтверджені зовнішніми доказами (контракт із банківським платежем) - середній;
документи від незалежних зовнішніх джерел - високий;
докази, отримані напряму від третьої сторони незалежно від компанії (банківське підтвердження залишку, зовнішня експертиза), - найвищий.
На доказах низького рівня висновок не будується поодинці - потрібне крос-підтвердження доказом іншого типу.
Навіть надійні докази можна поставити під сумнів, якщо за ними не стоїть експертиза - оцінка автентичності документа, дослідження цифрового носія, аналітична чи етична комплаєнс-експертиза (оцінка дій працівника проти кодексу етики має проводити людина, не залучена до самого розслідування). Практичний орієнтир: експертиза потрібна насамперед тоді, коли справа може дійти до суду - звільнення топ-менеджера, репутаційний ризик, повідомлення регулятору. Окремо варто пам'ятати: поліграф - не доказ. Людина з відповідними навичками легко проходить його без «спрацьовування», тому це в кращому разі допоміжний інструмент для самого власника процесу, а не підстава для висновку.
Кейс 1. Справа № 536/1109/19. Верховний Суд визнав незаконним звільнення керівника, оскільки роботодавець не конкретизував проступок і фактично фіктивно працевлаштовував працівника без чіткого опису порушення. Розслідування відбулося - але без належної фіксації факту рішення суду не витримало (sud.ua).
Кейс 2. Справа № 538/1991/23. Працівника звільнили за прогул під час дистанційної роботи. Верховний Суд визначив межі оцінки доказів: сам лише акт про відсутність на місці - це документ середньої надійності (створений всередині компанії, не підтверджений зовнішніми джерелами), і його недостатньо. Доказом прогулу мали б бути логи підключення до корпоративних систем із фіксацією місця підключення - тобто саме той «мікс доказів», про який йшлося вище (sud.ua).
Кейс 3. Скріншот з Viber як доказ. Постанова Верховного Суду від 9 січня 2026 року (справа № 751/4083/24) визнала скріншот з Viber належним доказом повідомлення працівника про призупинення дії трудового договору. Але рішення ґрунтувалося не на самому скріншоті: суд оцінив його разом із відомостями про нарахування зарплати, тривалу відсутність виплат і бездіяльність працівника щодо захисту своїх прав протягом цього часу. Один скріншот - це доказ низької або середньої надійності; сукупність із іншими доказами - вже інша історія (sud.ua).
Спільне для всіх трьох справ: суд ніколи не оцінює доказ ізольовано. Він дивиться на сукупність - тріангуляцію фактів із різних джерел. Саме тому одного акта, одного скріншота чи одного пояснення недостатньо навіть тоді, коли інтуїтивно «і так усе зрозуміло».
Проблема більшості внутрішніх розслідувань - не відсутність доказів, а відсутність належно зібраних і задокументованих доказів. Класичний ланцюг: виявлення → вилучення → передача → зберігання → використання. Для кожного доказу варто фіксувати унікальний ідентифікатор, хто з ним працював, за яких умов його скопійовано чи вилучено, і хто мав до нього доступ. Це можна вести в звичайній таблиці - головне, щоб за реєстр відповідала конкретна людина, а доступ був обмежений.
Чим факт відрізняється від гіпотези? Факт вже встановлено і легко перевірити (дата реєстрації компанії, сума платежу). Гіпотеза - це припущення, яке потребує додаткової перевірки й може підтвердитися або спростуватися новими фактами.
Чи є скріншот листування доказом у службовому розслідуванні? Сам по собі скріншот - доказ низької або середньої надійності. Суди (зокрема Верховний Суд у справі № 751/4083/24) визнають такі докази належними лише в сукупності з іншими підтвердженнями - логами серверів, платіжними даними, поведінкою сторін.
Скільки часу є на збереження цифрових доказів після виявлення інциденту? Критично - перші 24–48 годин: оперативна пам'ять живе хвилини, записи відеоспостереження часто перезаписуються за кілька днів, логи фаєрвола нерідко зберігаються лише 3–10 днів. Рішення про legal hold і збереження логів варто приймати одразу на етапі планування перевірки.
Чи є результат поліграфа доказом? Ні. Поліграф - не доказ у службовому розслідуванні; людина з навичками може пройти його без «спрацьовування». Це щонайбільше допоміжний інструмент, висновки з якого обов'язково потребують підтвердження іншими надійними доказами.
Ethicontrol допомагає командам з комплаєнсу та корпоративної безпеки документувати внутрішні перевірки - від прийому звернення на лінію довіри до реєстру ланцюга збереження доказів і автоматичного розрахунку хешів файлів, - на платформі з прозорими тарифами, без прихованих платежів за базові функції.