Nach Angaben des Zielunternehmens gab es in den vergangenen Jahren keinen schwerwiegenden Cybersicherheitsvorfall. Das wäre eine beruhigende Information, wenn das Unternehmen alle seine kritischen Systeme kontinuierlich überwachen würde. Die Protokolldaten reichen jedoch nur wenige Monate zurück, und ein externer IT-Dienstleister betreut einen Teil der Systemumgebung. Für den davorliegenden Zeitraum liegt daher kein vollständiges Bild vor.
Wenn das erworbene Unternehmen eigenständig weitergeführt wird, kann eine solche Lücke die Geschäftskontinuität, die Compliance-Situation und die zu erwartenden IT-Ausgaben betreffen. Ein später aufgedeckter Vorfall oder eine Schwachstelle kann zu Datenverlust, Dienstausfällen, Kundenbeschwerden oder zusätzlichen Investitionen in die Sicherheit führen. Der neue Eigentümer muss diese Folgen auch dann bewältigen, wenn die IT-Systeme des Zielunternehmens weiterhin getrennt betrieben werden.
Will der Käufer die IT-Abläufe der beiden Unternehmen ebenfalls integrieren, entstehen weitere Risiken. Die Verbindung des Netzwerks, der Cloud-Dienste oder der Benutzerkonten des Zielunternehmens kann auch die Systeme des Käufers zuvor nicht erkannten Schwachstellen aussetzen. Die festgestellten Mängel können daher die Reihenfolge, den Zeitplan und die Kosten der Integration beeinflussen.
Eine Cybersicherheits-Due-Diligence untersucht, wie sich die IT-Umgebung des Zielunternehmens, frühere Vorfälle, externe Abhängigkeiten und die Compliance-Situation auf den Geschäftsplan der Transaktion auswirken können. Die Bedeutung technischer Feststellungen muss stets im Zusammenhang mit dem geplanten Betrieb beurteilt werden: Ohne welche Systeme kämen Produktion, Vertrieb oder Kundenbetreuung zum Erliegen, und wie will der Käufer diese Systeme miteinander verbinden?
Anwendbarkeit von NIS2 und Compliance
In Ungarn werden die Anforderungen der NIS2-Richtlinie durch die Cybersicherheitsgesetzgebung in nationales Recht umgesetzt. Bei der Beurteilung, ob ein Unternehmen unter die Regelungen fällt, spielen seine Tätigkeit, seine Branche, seine Größe und bestimmte besondere Umstände eine Rolle.
Bei einer M&A-Transaktion ist die eigene Erklärung des Zielunternehmens daher nur der Ausgangspunkt. Möglicherweise hat das Unternehmen nicht erkannt, dass es von den Regelungen betroffen ist, einen erforderlichen Schritt versäumt oder sein Compliance-Programm noch nicht in die Praxis umgesetzt.
Es ist auch möglich, dass die Dokumentation vorliegt, während die dahinterstehenden Sicherheitsmaßnahmen nur teilweise funktionieren. Die Existenz einer Richtlinie belegt nicht, dass Zugriffsrechte regelmäßig überprüft, Schwachstellen rechtzeitig behoben werden oder die Mitarbeitenden wissen, was bei einem Vorfall zu tun ist.
Die Behebung solcher Mängel kann IT-Entwicklungen, externe Fachleute und interne Kapazitäten erfordern. Der damit verbundene Zeit- und Kostenaufwand wirkt sich bereits auf den Betriebsplan für die Zeit nach der Transaktion aus.
Frühere Vorfälle und Schwachstellen
Wie aussagekräftig die Aussage „Es gab keinen Vorfall“ ist, hängt davon ab, ob das Zielunternehmen einen Vorfall überhaupt hätte erkennen können. Bei unvollständiger Protokollierung, eingeschränkter Überwachung oder unzureichenden Prozessen zur Behandlung von Vorfällen kann ein Angriff längere Zeit unentdeckt bleiben.
Besonders wichtig können frühere Ereignisse sein, die mit Datenverlust, Ransomware, unbefugtem Zugriff oder Betriebsunterbrechungen verbunden waren. Für die Due Diligence sind auch die Ursache und die ergriffenen Maßnahmen wesentlich. Selbst nach Abschluss eines Vorfalls kann dieselbe technische oder organisatorische Schwäche fortbestehen, die ihn ermöglicht hat.
Veraltete Systeme können ebenfalls auf künftige Kosten hinweisen. Wenn eine geschäftskritische Anwendung vom Hersteller nicht mehr unterstützt wird, muss der Käufer kurzfristig mit einem Austausch, einem Update oder zusätzlichen Schutzmaßnahmen rechnen. Dies kann eng mit anderen Integrationsaufgaben zusammenhängen, etwa mit der Datenmigration oder der Vereinheitlichung des ERP-Systems.
Ein früher erlangtes Zugriffsrecht verschwindet durch den Eigentümerwechsel nicht automatisch. Wenn ein Angreifer weiterhin Zugriff hat, kann die Verbindung der beiden Netzwerke auch die Systeme des Käufers gefährden.
Kritische Systeme und externe Dienstleister
Die für den Betrieb eines Unternehmens erforderliche Technologie ist häufig auf mehrere Organisationen verteilt. Cloud-Anbieter, IT-Betreiber, Softwarepartner oder Datenverarbeiter können Zugang zu geschäftlich wichtigen Systemen und Daten haben.
Die Beauftragung eines externen Dienstleisters verringert die Risiken für das Zielunternehmen nicht automatisch. Unklare Leistungsumfänge, Zugriffsrechte, Aufgaben bei der Behandlung von Vorfällen und vertragliche Verantwortlichkeiten können sogar das Gegenteil bewirken.
Bei einer M&A-Transaktion stellt sich außerdem die Frage, ob Verträge und Lizenzen zu unveränderten Bedingungen fortgeführt werden können. Die Herauslösung eines konzernweit bereitgestellten IT-Dienstes, eine nicht übertragbare Softwarelizenz oder eine starke Abhängigkeit von einem einzigen Anbieter können die Umstellung verzögern.
Auch im Rahmen von NIS2 spielen Lieferantenrisiken eine wichtige Rolle. Der Käufer muss daher verstehen, welche Funktion die kritischen Partner des Zielunternehmens für dessen Betrieb erfüllen und welchen Zugang sie zur IT-Umgebung haben.
IT-Integration
Wenn die Transaktion mit einer Verschmelzung der Unternehmen verbunden ist, kann nach ihrem Abschluss ein geschäftliches Interesse daran bestehen, die Systeme schnell miteinander zu verbinden. Finanzabteilung, HR, Vertrieb und Berichtswesen möchten möglichst bald mit gemeinsamen Daten arbeiten. Aus Sicherheitssicht kann eine zu schnelle Verbindung jedoch das Risiko erhöhen.
Ein unbekanntes Gerät, ein altes Administratorkonto oder ein unzureichend geschützter Fernzugriff kann einen neuen Zugang zur gesamten Unternehmensgruppe eröffnen. Deshalb muss sich das Tempo der Integration nach dem tatsächlichen Sicherheitszustand des Zielunternehmens richten.
In der ersten Phase muss auch die Geschäftskontinuität gewährleistet bleiben. Während Zugriffsrechte geändert, Sicherheitssysteme vereinheitlicht oder Dienstleister ausgetauscht werden, müssen dieselben Kunden betreut und dieselben Geschäftsprozesse aufrechterhalten werden. Eine ungünstig terminierte Änderung kann selbst einen Ausfall verursachen.
Der Integrationsplan muss daher die Behebung erkannter Schwachstellen, die Neuordnung der Zugriffsrechte, die Ausweitung der Überwachung und die Abstimmung der Aufgaben bei der Behandlung von Vorfällen berücksichtigen. Der dafür erforderliche Zeit- und Kostenaufwand ist Teil der Umsetzung der Transaktion.
Cybersicherheitsrisiken werden zu einem M&A-Thema, wenn sie Systemausfälle, Datenverlust, Compliance-Mängel oder unerwarteten Investitionsbedarf verursachen können. Der Käufer muss wissen, in welchem Zustand sich die IT-Umgebung befindet, die er übernimmt, und unter welchen Voraussetzungen er sie mit seinen eigenen Systemen verbinden kann.
Wird dies erst nach dem Closing deutlich, muss die geplante Integration an ein System angepasst werden, dessen Zustand zuvor unbekannt war.
Verwandten Dienstleistungen
M&A-Beratung
Unser M&A-Beratungsdienst hilft Unternehmen beim Kauf, Verkauf und Zusammenschluss von Unternehmen und unterstützt sie dabei, ihre strategischen Ziele zu erreichen und Werte zu schaffen.
Transaktionsberatung
Wir bieten eine breite Palette von Dienstleistungen im Zusammenhang mit Fusionen und Übernahmen, einschließlich Bewertung, Due Diligence und Transaktionsmanagement.
Finanzielle Due Diligence
Unser Financial Due Diligence Service hilft Unternehmen, die finanziellen Risiken und Chancen einer potenziellen Investition oder Übernahme gründlich zu bewerten.
Kostentransparenz und Effizienzerhöhung
Unser Beratungsdienst für Kostentransparenz und Effizienzsteigerung hilft Organisationen dabei, ihre Kosten transparent zu machen und Verbesserungsmöglichkeiten zu ermitteln.





