Ein Unternehmen verfügt möglicherweise über Sicherheitsrichtlinien, ein aktuelles Audit und eine ehrgeizige Roadmap. Das sind nützliche Ausgangspunkte. Ein Investor muss noch verstehen, was die Beweise tatsächlich belegen, welche Risiken bestehen bleiben und was der nächste Eigentümer möglicherweise tun muss.
Definieren Sie die Entscheidung, bevor Sie Beweise anfordern
Eine Sorgfaltsübung hat einen Zeitplan und einen Zweck. Ist die Frage, ob fortgefahren werden soll, was weiter untersucht werden soll oder welche Prioritäten nach der Fertigstellung gesetzt werden sollen? Die Antwort bestimmt, welche Informationen wesentlich sind.
Beginnen Sie mit den Geschäftsaktivitäten und Abhängigkeiten, die der Investition zugrunde liegen. Eine eng gefasste Überprüfung sollte sagen, was in der verfügbaren Zeit ermittelt werden kann und was außerhalb ihrer Reichweite bleibt.
Prüfen Sie den Umfang der bestehenden Sicherheit
Die Existenz eines Berichts erklärt nicht seine Berichterstattung. Welche Systeme wurden untersucht? Welche Versionen und Umgebungen? Handelte es sich bei der Arbeit um eine dokumentarische Begutachtung oder eine aktive Beurteilung? Wurden wichtige Erkenntnisse nachträglich als korrigiert bestätigt?
Mithilfe dieser Fragen lässt sich feststellen, wie viel Vertrauen ein Entscheidungsträger in die Beweise setzen kann. Sie verhindern auch, dass eine sorgfältig begrenzte Bewertung als Gewissheit über die gesamte Organisation interpretiert wird.
Schauen Sie sich die operative Eigentümerschaft an
Sicherheitsarbeit hängt von Personen, Berechtigungen und Prozessen ab. Fragen Sie, wem kritische Systeme gehören, wer Änderungen genehmigen kann und was passiert, wenn eine Schlüsselperson oder ein Lieferant nicht verfügbar ist.
Ein Problem kann technisch einfach zu beheben sein, operativ jedoch schwierig, weil Zugang, Wissen oder Autorität konzentriert sind. Dies wirkt sich auf die Praktikabilität und Reihenfolge der Sanierungsmaßnahmen nach einer Transaktion aus.
Unsicherheit sichtbar machen
Der Zugang während der Diligence ist oft eingeschränkt. Einige Fragen bleiben unbeantwortet und einige Behauptungen basieren auf Informationen, die von der Zielperson bereitgestellt werden. Diese Einschränkungen gehören in den Entscheidungsstoff.
Eine klare Bewertung trennt verifizierte Beobachtungen, Managementdarstellungen und offene Fragen. Weitere Tests oder eine fachliche Überprüfung können dann gezielt dort durchgeführt werden, wo die Wahrscheinlichkeit am wahrscheinlichsten ist, dass sich die Entscheidung ändert.
Tragen Sie die Erkenntnisse in die Integration ein
Sorgfalt ist am nützlichsten, wenn die Ergebnisse die Transaktion überdauern. Wesentliche Expositionen sollten sich in benannten Aktionen, Abhängigkeiten und einer realistischen Abfolge für den Integrationszeitraum niederschlagen.
Cyber-Erkenntnisse fließen in den weiteren Transaktionsprozess ein. Rechtliche, finanzielle und vertragliche Entscheidungen verbleiben bei den jeweiligen Beratern. Die Aufgabe des Kabinetts besteht darin, eine klare Sicherheitsperspektive bereitzustellen, die diese Entscheidungsträger nutzen können.
Das Ziel ist eine klarere Investitionsentscheidung und ein fundierterer Plan für die nächsten Schritte.
Eine Perspektive aus dem Kabinett
The Cybersecurity Cabinet

