Zurück zur Übersicht

M&A Cyber Due Diligence

Wissen, welche technische Altlast mit unterschrieben wird.

Ein kompakter Cyber Red Flag Check vor Signing oder Closing. Vertieft wird nur, wenn relevante Hinweise es rechtfertigen.

Käufer und Investoren erhalten früh eine belastbare Einordnung zu Kaufpreis, Haftung und Integration. Verkäufer erkennen kritische Risiken, bevor sie Teil der Verhandlung werden.

Der Datenraum zeigt Kontrollen. Ich prüfe, ob die Angriffsfläche dazu passt.

Vergrösserte Illustration zur M&A Cyber Due Diligence

Illustration zur M&A Cyber Due Diligence

Anlass

Wenn vor Signing oder Closing eine belastbare Einordnung fehlt.

Für eine schnelle Entscheidung zur Transaktion – nicht für eine allgemeine Sicherheitsbewertung oder einen langen Auditkatalog.

  1. 01

    Käufer und Investoren brauchen vor Signing oder Closing eine schnelle, belastbare Einordnung technischer Risiken.

  2. 02

    Verkäufer können kritische Risiken erkennen, bevor sie im Datenraum oder in Vertragsverhandlungen auftauchen.

  3. 03

    Datenraum, öffentlich sichtbare technische Realität und geschäftliche Auswirkungen werden zu einer Aussage für Kaufpreis, Haftung, Integration und die weitere Umsetzung verbunden.

Warum ich

Der Datenraum beschreibt Kontrollen. Der Angreifer sucht den Weg daran vorbei.

Ich verbinde externe Angriffsfläche, exponierte Identitäten und öffentlich bekannte Datenlecks, veraltete Technologien und privilegierte Übergänge zu einem realistischen Bild. Widersprüche zu Aussagen im Datenraum werden sichtbar.

So wird aus technischen und öffentlich auffindbaren Hinweisen eine Aussage zu Kaufpreis, Freistellung oder Integrationsaufwand. Eine gezielte Vertiefung folgt nur, wenn ein relevantes Risiko erkennbar ist.

Ein Datenraum zeigt, was dokumentiert ist. Ob es auch hält, zeigt erst die Prüfung von aussen.

Ablauf

Klein starten. Nur bei relevanten Funden vertiefen.

Der Einstieg bleibt überschaubar. Die Prüfung wächst nur dort, wo das Risiko es rechtfertigt – von einer ersten Red-Flag-Einordnung bis zur technischen Vertiefung oder laufenden Überwachung während des Kaufprozesses. Eine Due Diligence ist eine Momentaufnahme. Die Angriffsfläche verändert sich bis zum Closing weiter.

  1. 01

    Cyber Red Flag Check.

    In drei bis fünf Tagen werden Datenraum, öffentlich sichtbare Angriffsfläche, exponierte Systeme, exponierte Identitäten und öffentlich bekannte Datenlecks sowie technische Widersprüche geprüft und für die Transaktion eingeordnet.

  2. 02

    Technische Vertiefung.

    Auffällige Systeme, interne Strukturen oder mögliche Angriffspfade werden nur dort gezielt weiter untersucht, wo ein relevantes Risiko erkennbar ist.

  3. 03

    Monitoring bis Closing.

    Auf Wunsch wird die externe Angriffsfläche während des Kaufprozesses fortlaufend überwacht. Neue kritische Schwachstellen, exponierte Systeme oder auffällige Veränderungen werden unmittelbar gemeldet.

Was geprüft wird

Mehr als ein Scan. Weniger als ein monatelanger Audit.

Ein Cyber Red Flag Check sucht nicht möglichst viele technische Funde. Er sucht die wenigen Hinweise, die eine Transaktion, den Kaufpreis oder die spätere Integration tatsächlich verändern können.

Geprüft werden Aussagen aus dem Datenraum und die öffentlich sichtbare technische Realität: Domains, Systeme, Dienste, exponierte Identitäten, öffentlich bekannte Datenlecks und veraltete Technologien. Entscheidend sind Widersprüche, Hinweise auf technische Altlasten oder eine mögliche Kompromittierung – und ihre Bedeutung für die Transaktion, den Vertrag und die spätere Integration.

Das Ergebnis ist kein Fundkatalog, sondern eine klare Priorisierung für das Deal-Team – von der Entscheidungsvorlage bis zu konkreten Massnahmen und, wenn gewünscht, ihrer Umsetzung.

Kontakt

Ein kurzes Gespräch klärt, worum es geht.

E-Mailweb@innosec.ch LinkedIngunnar-porada