Hírek

NIS2 és kiberbiztonság az M&A-tranzakciókban

A célvállalat szerint az elmúlt években nem történt jelentős kiberbiztonsági incidens. Ez megnyugtató információ lenne, ha a társaság minden kritikus rendszerét folyamatosan felügyelné. A naplózás azonban csak néhány hónapra nyúlik vissza, a külső informatikai szolgáltató pedig a rendszerkörnyezet egy részét kezeli. A korábbi időszakról így nem áll rendelkezésre teljes kép.

A felvásárolt társaság önálló működése esetén egy ilyen hiányosság a működés folytonosságát, a megfelelési helyzetet és a várható informatikai ráfordításokat érintheti. Egy később feltárt incidens vagy sérülékenység adatvesztést, szolgáltatáskiesést, ügyfélpanaszt vagy további biztonsági beruházást okozhat. Ezek következményeit az új tulajdonosnak akkor is kezelnie kell, ha a célvállalat informatikai rendszerei elkülönülten működnek tovább.

Ha a vevő a két vállalat működését informatikai szempontból is integrálni kívánja, további kockázatok merülnek fel. A célvállalat hálózatának, felhőszolgáltatásainak vagy felhasználói fiókjainak összekapcsolása a vevő rendszereit is kiteheti a korábban nem azonosított sérülékenységeknek. A feltárt hiányosságok ezért az integráció sorrendjét, ütemét és költségét is befolyásolhatják.

A kiberbiztonsági átvilágítás azt vizsgálja, hogy a célpont informatikai környezete, korábbi incidensei, külső függőségei és megfelelési helyzete milyen hatással lehet a tranzakció üzleti tervére. A technikai megállapítások jelentőségét mindig a tervezett működéshez kell kapcsolni: mely rendszerek nélkül állna le a termelés, az értékesítés vagy az ügyfelek kiszolgálása, és milyen kapcsolatot tervez ezek között kialakítani a vevő?

NIS2-érintettség és megfelelés

Magyarországon a NIS2 irányelv követelményeit a kiberbiztonsági szabályozás ülteti át a hazai jogrendbe. Az érintettség megítélésében a vállalat tevékenysége, ágazata, mérete és egyes speciális körülmények is szerepet kapnak.

Az M&A-tranzakció során ezért a célpont saját nyilatkozata csak a kiindulópont. Előfordulhat, hogy a vállalat nem ismerte fel az érintettségét, elmulasztott egy szükséges lépést, vagy a megfelelési programja még nem jutott el a tényleges működésig.

Az is lehetséges, hogy a dokumentáció elkészült, miközben a mögötte álló biztonsági intézkedések csak részben működnek. Egy szabályzat létezése nem igazolja, hogy a hozzáféréseket rendszeresen felülvizsgálják, a sérülékenységeket időben kezelik, vagy a munkatársak tudják, mit kell tenniük egy incidens esetén.

A hiányosságok rendezése informatikai fejlesztést, külső szakértői munkát és belső kapacitást igényelhet. Ezek költsége és időigénye már a tranzakció utáni működési tervet érinti.

Korábbi incidensek és sérülékenységek

A „nem volt incidens” állítás értéke attól függ, hogy a célvállalat képes lett volna-e észlelni az incidenst. Hiányos naplózás, korlátozott felügyelet vagy nem megfelelő incidenskezelési folyamat mellett egy támadás hosszabb ideig észrevétlen maradhat.

A korábbi események közül különösen fontosak lehetnek az adatvesztéssel, zsarolóvírussal, jogosulatlan hozzáféréssel vagy üzletmenet-kieséssel járó esetek. Az átvilágítás szempontjából a kiváltó ok és a megtett intézkedés is lényeges. Egy lezárt incidens után fennmaradhat ugyanaz a technikai vagy működési gyengeség, amely az eseményt lehetővé tette.

Az elavult rendszerek szintén későbbi költséget jelezhetnek. Ha egy üzletileg kritikus alkalmazás már nem kap gyártói támogatást, a vevőnek rövid időn belül cserével, frissítéssel vagy további védelmi intézkedésekkel kell számolnia. Ez könnyen összekapcsolódik az integráció más feladataival, például az adatköltöztetéssel vagy a vállalatirányítási rendszer egységesítésével.

Egy korábban megszerzett jogosultság a tulajdonosváltással sem tűnik el automatikusan. Ha a támadó hozzáférése megmarad, a két hálózat összekapcsolása már a vevő rendszereit is veszélyeztetheti.

Kritikus rendszerek és külső szolgáltatók

A vállalat működéséhez szükséges technológia gyakran több szervezet között oszlik meg. Felhőszolgáltató, informatikai üzemeltető, szoftverpartner vagy adatfeldolgozó is hozzáférhet üzletileg fontos rendszerekhez és adatokhoz.

A külső szolgáltató igénybevétele nem csökkenti automatikusan a célvállalat kitettségét. A szolgáltatási kör, a hozzáférési jogosultságok, az incidenskezelési feladatok és a szerződéses felelősségek tisztázatlansága éppen ellenkező hatással járhat.

M&A-helyzetben további kérdés, hogy a szerződések és licencek változatlan feltételekkel folytathatók-e. Egy csoportszintű informatikai szolgáltatás leválasztása, egy nem átruházható szoftverlicenc vagy egyetlen szolgáltatótól való erős függőség késleltetheti az átállást.

A beszállítói kockázatok a NIS2 rendszerében is hangsúlyosak. A vevőnek ezért azt is értenie kell, hogy a célpont kritikus partnerei milyen szerepet töltenek be a működésben, és milyen hozzáféréssel rendelkeznek az informatikai környezethez.

Informatikai integráció

Ha a tranzakció beolvasztással vagy összeolvasztással jár, lezárása után üzleti igény lehet a rendszerek gyors összekapcsolása. A pénzügy, a HR, az értékesítés és a riporting mielőbb közös adatokkal szeretne dolgozni. Biztonsági szempontból azonban a túl gyors kapcsolódás növelheti a kockázatot.

Egy ismeretlen eszköz, régi rendszergazdai fiók vagy nem megfelelően védett távoli hozzáférés új belépési pontot nyithat a teljes vállalatcsoport felé. Emiatt az integráció sebességét a célpont tényleges biztonsági állapotához kell igazítani.

Az első időszakban a működés folytonosságát is fenn kell tartani. A hozzáférések átalakítása, a biztonsági rendszerek egységesítése vagy a szolgáltatók cseréje közben ugyanazokat az ügyfeleket kell kiszolgálni, és ugyanazokat az üzleti folyamatokat kell működtetni. Egy hibásan időzített változtatás önmagában is leállást okozhat.

Az integrációs tervnek ezért számolnia kell a feltárt sérülékenységek javításával, a hozzáférések rendezésével, a felügyelet kiterjesztésével és az incidenskezelési feladatok összehangolásával. Ezek idő- és költségigénye a tranzakció végrehajtásának része.

A kiberbiztonsági kockázat akkor válik M&A-kérdéssé, amikor rendszerleállást, adatvesztést, megfelelési hiányosságot vagy váratlan beruházási igényt okozhat. A vevőnek azt kell tudnia, milyen állapotú informatikai környezetet vesz át, és milyen feltételekkel kapcsolhatja azt a saját rendszereihez.

Ha ez csak a zárás után derül ki, a tervezett integrációt már egy ismeretlen állapotú rendszerhez kell igazítani.

Kapcsolódó szolgáltatásaink

M&A-tanácsadás

M&A-tanácsadási szolgáltatásunk támogatja a vállalkozásokat stratégiai céljaik elérésében és az értékteremtésben.

Tranzakciós tanácsadás

A tranzakciós és tőkepiaci tanácsadási szolgáltatások széles körével állunk ügyfeleink rendelkezésére.

Pénzügyi átvilágítás

Célunk a célvállalat pénzügyi helyzetének áttekintése, hogy meghatározzuk a jelentős kockázati tényezőket.

Költségátláthatóság és hatékonyságnövelés

Segítjük a szervezeteket, hogy átláthatóvá tegyék költségeiket és azonosítsák fejlesztési lehetőségeket.

Hírlevél

Tájékozódjon a szakma legfrissebb híreiről!

Feliratkozás

Olvassa el korábbi híreinket és elemzéseinket.