Une entreprise peut avoir des politiques de sécurité, un audit récent et une feuille de route ambitieuse. Ce sont des points de départ utiles. Un investisseur doit toujours comprendre ce que les preuves établissent réellement, quels risques subsistent et ce que le prochain propriétaire devra peut-être faire.
Définir la décision avant de demander les preuves
Un exercice de diligence a un échéancier et un objectif. La question est-elle de savoir s'il faut aller de l'avant, qu'est-ce qu'il faut approfondir ou qu'est-ce qu'il faut prioriser une fois terminé? La réponse détermine quelles informations sont importantes.
Commencez par les activités commerciales et les dépendances qui sous-tendent l’investissement. Un examen à portée étroite devrait indiquer ce qu'il peut établir dans le temps disponible et ce qui reste hors de sa portée.
Examiner la portée de l’assurance existante
L'existence d'un rapport n'explique pas sa couverture. Quels systèmes ont été examinés ? Quelles versions et quels environnements ? Le travail était-il une revue documentaire ou une évaluation active ? Les constatations importantes ont-elles été vérifiées et corrigées par la suite ?
Ces questions aident à déterminer le degré de confiance qu'un décideur peut accorder aux preuves. Ils empêchent également qu’une évaluation soigneusement délimitée soit interprétée comme une assurance concernant l’ensemble de l’organisation.
Examinez la propriété opérationnelle
Le travail de sécurité dépend des personnes, des autorisations et des processus. Demandez à qui appartiennent les systèmes critiques, qui peut autoriser le changement et ce qui se passe lorsqu'une personne clé ou un fournisseur n'est pas disponible.
Un problème peut être techniquement simple à corriger, mais difficile sur le plan opérationnel parce que l'accès, les connaissances ou l'autorité sont concentrés. Cela affecte l'aspect pratique et le séquençage des mesures correctives après une transaction.
Rendre visible l'incertitude
L'accès pendant les diligences est souvent limité. Certaines questions resteront sans réponse, et certaines affirmations s'appuieront sur des informations fournies par la cible. Ces limitations font partie du matériel décisionnel.
Une évaluation claire sépare les observations vérifiées, les représentations de la direction et les questions ouvertes. Des tests supplémentaires ou un examen spécialisé peuvent ensuite être ciblés là où ils sont les plus susceptibles de modifier la décision.
Intégrer les résultats
La diligence est plus utile lorsque ses conclusions survivent à la transaction. Les expositions matérielles doivent se traduire par des actions nommées, des dépendances et une séquence réaliste pour la période d'intégration.
Les cyberdécouvertes éclairent le processus de transaction plus large. Les jugements juridiques, financiers et contractuels demeurent du ressort des conseillers concernés. Le rôle du Cabinet est de fournir une perspective claire en matière de sécurité que les décideurs peuvent utiliser.
L'objectif est une décision d'investissement plus claire et un plan plus éclairé pour la suite.
Une analyse du Cabinet
The Cybersecurity Cabinet

