Voor de deal
Cyber Due Diligence bij overname
Maak cyberrisico’s, kwetsbaarheden en securityvolwassenheid van de target inzichtelijk voordat ze dealwaarde of continuïteit raken.
Cyber Due Diligence is een gerichte cyberrisicoanalyse bij een overname. Het onderzoek maakt zichtbaar hoe weerbaar de target is tegen digitale verstoring, dataverlies en misbruik van toegang. IT Due Diligence beoordeelt de brede digitale kwaliteit en integratie-impact; Cyber Due Diligence verdiept governance, toegangsbeveiliging, kwetsbaarheden, monitoring, incidentrespons, leveranciersrisico’s, back-ups en herstelcapaciteit. Het dealteam ontvangt daarmee beslisinformatie over cyberrisico’s die waarde, continuïteit, wettelijke verplichtingen of integratie kunnen beïnvloeden.
Voor de deal
Cyberrisico als materieel dealonderwerp
Voor investeerders, private-equitypartijen en corporate M&A-teams is cybersecurity een direct bedrijfsrisico. Een incident kan omzet, dienstverlening, intellectueel eigendom en vertrouwen raken. Ook een ogenschijnlijk rustige historie biedt beperkte zekerheid wanneer logging, detectie of incidentregistratie onvoldoende zijn ingericht.
Cyber Due Diligence brengt daarom zowel actuele blootstelling als bestuurlijke beheersing in beeld. Wet- en normenkaders zoals AVG, NIS2 en ISO 27001 worden meegenomen voor zover zij verplichtingen, kosten of risico’s van de target en de voorgenomen transactie beïnvloeden.
Voor de deal
Wat Pravus onderzoekt
De scope sluit aan op de kritieke processen, gegevens, internettoegankelijke systemen en leveranciersrelaties van de target. Het onderzoek verbindt beleid en governance aan bewijs uit de praktijk. Daardoor wordt zichtbaar welke maatregelen organisatiebreed werken, waar uitzonderingen bestaan en welke aanvalspaden materiële impact kunnen hebben.
Bij software- en datagedreven ondernemingen krijgen ontwikkelomgevingen, cloudconfiguraties, klantverplichtingen en bescherming van intellectueel eigendom extra aandacht. Bij carve-outs zijn gedeelde identiteiten, beheeraccounts en tijdelijke koppelingen belangrijke aandachtspunten.
- IAM, MFA, beheerrechten, joiner-mover-leaverprocessen en privileged access.
- Netwerk-, endpoint-, e-mail-, cloud- en applicatiebeveiliging.
- Patching, kwetsbaarhedenbeheer, misconfiguraties en technische schuld.
- Monitoring, logging, detectie, incidentregistratie en opvolging.
- Back-ups, hersteltests, RTO/RPO, crisisrespons en bedrijfscontinuïteit.
- Security governance, risicobesluiten, awareness en leveranciersbeheersing.
Voor de deal
Bewijs van werking en realistische dreigingen
Pravus kijkt verder dan de aanwezigheid van beleid of certificaten. Voorbeelden, rapportages en steekproeven laten zien of toegangsreviews worden uitgevoerd, kritieke patches tijdig worden verwerkt, alarmen worden opgevolgd en herstelprocedures in de praktijk functioneren.
Bevindingen worden beoordeeld op blootstelling, kans, mogelijke impact en herstelbaarheid. Zo ontstaat een risicobeeld dat aansluit op realistische dreigingen en op de bedrijfsvoering van de target.
Voor de deal
Vertaling naar waardering en transactiedocumentatie
Een cyberbevinding wordt dealrelevant wanneer deze kan leiden tot materiële verstoring, aansprakelijkheid, herstelkosten of beperkingen in de integratie. Pravus beschrijft per materieel onderwerp de feitelijke situatie, de bewijssterkte en de verwachte consequentie.
Het dealteam kan deze informatie vertalen naar een closingvoorwaarde, specifieke garantie, vrijwaring, herstelbudget of actie voor de eerste honderd dagen. Urgente maatregelen, zoals het beveiligen van beheeraccounts of veiligstellen van loggegevens, worden afzonderlijk gemarkeerd.
Voor de deal
Rapportage voor besluitvorming en integratie
De eindrapportage geeft prioriteit aan risico’s die waarde en continuïteit beïnvloeden. Red flags, bewijsbeperkingen en afhankelijkheden worden helder toegelicht voor bestuurders, investeerders, juristen en technische verantwoordelijken.
Naast het transactiebesluit ondersteunt de rapportage de post-deal uitvoering. Eigenaarschap, urgentie en samenhang tussen maatregelen worden zichtbaar, zodat de koper gericht kan sturen op veilige integratie en aantoonbare verbetering.
- Geprioriteerde cyber-red-flags met onderbouwing en resterende onzekerheden.
- Beoordeling van governance, technische beheersing, incidenthistorie en herstelvermogen.
- Beslispunten voor herstel vóór closing, garanties, vrijwaringen of risicoacceptatie.
- Actielijst voor de eerste periode na closing, inclusief urgentie en logisch eigenaarschap.
Voor de deal
Wanneer een afzonderlijke cyberbeoordeling passend is
Een afzonderlijke Cyber Due Diligence is passend wanneer continuïteit sterk afhankelijk is van digitale processen, grote hoeveelheden gevoelige data worden verwerkt, de target software levert of externe toegang en leveranciers een belangrijk risicoprofiel vormen. Ook recente incidenten, snelle groei en toezichtverplichtingen kunnen extra diepgang vragen.
De beoordeling kan zelfstandig worden uitgevoerd of aansluiten op bredere IT Due Diligence. In het tweede geval worden architectuur- en organisatie-informatie gedeeld, terwijl cyberrisico’s hun eigen technische validatie en dealvertaling behouden.
Pravus stemt de intensiteit af op de beschikbare tijd en toegang. Een red-flagonderzoek, volledige beoordeling of gerichte validatie van een specifiek onderwerp krijgt steeds een expliciete scope en bewijsbasis.
Wat levert het op?
Concreet resultaat voor de deal
Cyberrisico’s zichtbaar
Kwetsbaarheden en effectiviteit van bestaande maatregelen.
Onafhankelijke beoordeling
Securitybeleid, uitvoering, monitoring en operationele weerbaarheid.
Dealinput
Bewijs voor garanties, vrijwaringen en risico-inschattingen.
Een organisatie overnemen of erin investeren?
Wij maken cyberrisico’s vóór de deal inzichtelijk en vertalen ze naar beslisinformatie.
Veelgestelde vragen
Veelgestelde vragen over Cyber Due Diligence
Wat is cyber due diligence?
Cyber due diligence is een onafhankelijk onderzoek naar de digitale weerbaarheid van een targetbedrijf. Het beoordeelt securitymaatregelen, kwetsbaarheden, incidenthistorie, governance en de kans dat cyberrisico’s waarde of continuïteit raken.
Wanneer is cyber due diligence nodig bij een overname?
Cyber due diligence is vooral relevant wanneer de target afhankelijk is van digitale processen, persoonsgegevens, klantportalen, software, intellectueel eigendom of kritieke IT-leveranciers.
Wat onderzoekt Pravus bij cyber due diligence?
Pravus kijkt onder meer naar toegangsbeveiliging, kwetsbaarheden, logging, back-ups, incidentrespons, securitybeleid, awareness, leveranciersrisico’s en aantoonbaarheid van maatregelen.
Wat is het verschil tussen IT due diligence en cyber due diligence?
IT due diligence kijkt breder naar de kwaliteit, schaalbaarheid en integratie-impact van IT. Cyber due diligence zoomt specifiek in op securityrisico’s, kwetsbaarheden en digitale weerbaarheid.
Welke cyberrisico’s kunnen invloed hebben op waardering of garanties?
Voorbeelden zijn onvoldoende toegangsbeveiliging, ontbrekende logging, zwakke back-ups, bekende kwetsbaarheden, eerdere incidenten, afhankelijkheid van één leverancier of ontbrekende securitydocumentatie.
