企業可能有安全策略、最近的審計和雄心勃勃的路線圖。 這些都是有用的起點。 投資者仍然需要了解證據實際證明了什麼、仍然存在哪些風險以及下一個所有者可能需要做什麼。
在請求證據之前定義決定
盡職調查有時間表和目的。 問題是繼續、進一步調查什麼或完成後優先考慮什麼? 答案決定了哪些資訊是重要的。
從支持投資的業務活動和依賴關係開始。 範圍狹窄的審查應該說明在可用時間內可以確定哪些內容以及超出其能力範圍的內容。
檢查現有保證的範圍
報告的存在並不能解釋其覆蓋範圍。 檢查了哪些系統? 哪些版本和環境? 這項工作是文獻綜述還是主動評估? 重要的發現隨後是否得到驗證並得到糾正?
這些問題有助於確定決策者對證據的信心程度。 它們還可以防止一項謹慎界定的評估被解釋為對整個組織的保證。
查看營運所有權
安全工作取決於人、權限和流程。 詢問誰擁有關鍵系統,誰可以授權變更,以及當關鍵人員或供應商不在時會發生什麼。
一個問題在技術上可能很容易糾正,但在操作上卻很困難,因為存取、知識或權限是集中的。 這會影響交易後補救的實用性和順序。
讓不確定性變得可見
盡職調查期間的訪問通常受到限制。 有些問題仍然沒有答案,有些斷言將依賴目標提供的資訊。 這些限制屬於決策材料。
清晰的評估將經過驗證的觀察結果、管理層陳述和懸而未決的問題分開。 然後可以針對最有可能改變決定的地方進行進一步的測試或專家審查。
將研究結果納入整合
當調查結果在交易中得以保留時,勤奮是最有用的。 材料暴露應轉化為指定的操作、依賴性和整合期間的實際順序。
網路調查結果為更廣泛的交易流程提供資訊。 法律、財務和合約判斷仍由相關顧問做出。 內閣的角色是提供決策者可以使用的清晰的安全視角。
目標是做出更清晰的投資決策,並為接下來的事情制定更明智的計劃。
內閣的視角
The Cybersecurity Cabinet

