Voor de deal

Cyber Due Diligence bij overname

Maak cyberrisico’s, kwetsbaarheden en securityvolwassenheid van de target inzichtelijk voordat ze dealwaarde of continuïteit raken.

Cyber Due Diligence is een gerichte cyberrisicoanalyse bij een overname. Het onderzoek maakt zichtbaar hoe weerbaar de target is tegen digitale verstoring, dataverlies en misbruik van toegang. IT Due Diligence beoordeelt de brede digitale kwaliteit en integratie-impact; Cyber Due Diligence verdiept governance, toegangsbeveiliging, kwetsbaarheden, monitoring, incidentrespons, leveranciersrisico’s, back-ups en herstelcapaciteit. Het dealteam ontvangt daarmee beslisinformatie over cyberrisico’s die waarde, continuïteit, wettelijke verplichtingen of integratie kunnen beïnvloeden.

Voor de deal

Cyberrisico als materieel dealonderwerp

Voor investeerders, private-equitypartijen en corporate M&A-teams is cybersecurity een direct bedrijfsrisico. Een incident kan omzet, dienstverlening, intellectueel eigendom en vertrouwen raken. Ook een ogenschijnlijk rustige historie biedt beperkte zekerheid wanneer logging, detectie of incidentregistratie onvoldoende zijn ingericht.

Cyber Due Diligence brengt daarom zowel actuele blootstelling als bestuurlijke beheersing in beeld. Wet- en normenkaders zoals AVG, NIS2 en ISO 27001 worden meegenomen voor zover zij verplichtingen, kosten of risico’s van de target en de voorgenomen transactie beïnvloeden.

Cyberrisico als materieel dealonderwerp

Voor de deal

Wat Pravus onderzoekt

De scope sluit aan op de kritieke processen, gegevens, internettoegankelijke systemen en leveranciersrelaties van de target. Het onderzoek verbindt beleid en governance aan bewijs uit de praktijk. Daardoor wordt zichtbaar welke maatregelen organisatiebreed werken, waar uitzonderingen bestaan en welke aanvalspaden materiële impact kunnen hebben.

Bij software- en datagedreven ondernemingen krijgen ontwikkelomgevingen, cloudconfiguraties, klantverplichtingen en bescherming van intellectueel eigendom extra aandacht. Bij carve-outs zijn gedeelde identiteiten, beheeraccounts en tijdelijke koppelingen belangrijke aandachtspunten.

  • IAM, MFA, beheerrechten, joiner-mover-leaverprocessen en privileged access.
  • Netwerk-, endpoint-, e-mail-, cloud- en applicatiebeveiliging.
  • Patching, kwetsbaarhedenbeheer, misconfiguraties en technische schuld.
  • Monitoring, logging, detectie, incidentregistratie en opvolging.
  • Back-ups, hersteltests, RTO/RPO, crisisrespons en bedrijfscontinuïteit.
  • Security governance, risicobesluiten, awareness en leveranciersbeheersing.

Voor de deal

Bewijs van werking en realistische dreigingen

Pravus kijkt verder dan de aanwezigheid van beleid of certificaten. Voorbeelden, rapportages en steekproeven laten zien of toegangsreviews worden uitgevoerd, kritieke patches tijdig worden verwerkt, alarmen worden opgevolgd en herstelprocedures in de praktijk functioneren.

Bevindingen worden beoordeeld op blootstelling, kans, mogelijke impact en herstelbaarheid. Zo ontstaat een risicobeeld dat aansluit op realistische dreigingen en op de bedrijfsvoering van de target.

Voor de deal

Vertaling naar waardering en transactiedocumentatie

Een cyberbevinding wordt dealrelevant wanneer deze kan leiden tot materiële verstoring, aansprakelijkheid, herstelkosten of beperkingen in de integratie. Pravus beschrijft per materieel onderwerp de feitelijke situatie, de bewijssterkte en de verwachte consequentie.

Het dealteam kan deze informatie vertalen naar een closingvoorwaarde, specifieke garantie, vrijwaring, herstelbudget of actie voor de eerste honderd dagen. Urgente maatregelen, zoals het beveiligen van beheeraccounts of veiligstellen van loggegevens, worden afzonderlijk gemarkeerd.

Voor de deal

Rapportage voor besluitvorming en integratie

De eindrapportage geeft prioriteit aan risico’s die waarde en continuïteit beïnvloeden. Red flags, bewijsbeperkingen en afhankelijkheden worden helder toegelicht voor bestuurders, investeerders, juristen en technische verantwoordelijken.

Naast het transactiebesluit ondersteunt de rapportage de post-deal uitvoering. Eigenaarschap, urgentie en samenhang tussen maatregelen worden zichtbaar, zodat de koper gericht kan sturen op veilige integratie en aantoonbare verbetering.

  • Geprioriteerde cyber-red-flags met onderbouwing en resterende onzekerheden.
  • Beoordeling van governance, technische beheersing, incidenthistorie en herstelvermogen.
  • Beslispunten voor herstel vóór closing, garanties, vrijwaringen of risicoacceptatie.
  • Actielijst voor de eerste periode na closing, inclusief urgentie en logisch eigenaarschap.

Voor de deal

Wanneer een afzonderlijke cyberbeoordeling passend is

Een afzonderlijke Cyber Due Diligence is passend wanneer continuïteit sterk afhankelijk is van digitale processen, grote hoeveelheden gevoelige data worden verwerkt, de target software levert of externe toegang en leveranciers een belangrijk risicoprofiel vormen. Ook recente incidenten, snelle groei en toezichtverplichtingen kunnen extra diepgang vragen.

De beoordeling kan zelfstandig worden uitgevoerd of aansluiten op bredere IT Due Diligence. In het tweede geval worden architectuur- en organisatie-informatie gedeeld, terwijl cyberrisico’s hun eigen technische validatie en dealvertaling behouden.

Pravus stemt de intensiteit af op de beschikbare tijd en toegang. Een red-flagonderzoek, volledige beoordeling of gerichte validatie van een specifiek onderwerp krijgt steeds een expliciete scope en bewijsbasis.

Wat levert het op?

Concreet resultaat voor de deal

Cyberrisico’s zichtbaar

Kwetsbaarheden en effectiviteit van bestaande maatregelen.

Onafhankelijke beoordeling

Securitybeleid, uitvoering, monitoring en operationele weerbaarheid.

Dealinput

Bewijs voor garanties, vrijwaringen en risico-inschattingen.

Een organisatie overnemen of erin investeren?

Wij maken cyberrisico’s vóór de deal inzichtelijk en vertalen ze naar beslisinformatie.

Aan de slag

Veelgestelde vragen

Veelgestelde vragen over Cyber Due Diligence

Wat is cyber due diligence?

Cyber due diligence is een onafhankelijk onderzoek naar de digitale weerbaarheid van een targetbedrijf. Het beoordeelt securitymaatregelen, kwetsbaarheden, incidenthistorie, governance en de kans dat cyberrisico’s waarde of continuïteit raken.

Wanneer is cyber due diligence nodig bij een overname?

Cyber due diligence is vooral relevant wanneer de target afhankelijk is van digitale processen, persoonsgegevens, klantportalen, software, intellectueel eigendom of kritieke IT-leveranciers.

Wat onderzoekt Pravus bij cyber due diligence?

Pravus kijkt onder meer naar toegangsbeveiliging, kwetsbaarheden, logging, back-ups, incidentrespons, securitybeleid, awareness, leveranciersrisico’s en aantoonbaarheid van maatregelen.

Wat is het verschil tussen IT due diligence en cyber due diligence?

IT due diligence kijkt breder naar de kwaliteit, schaalbaarheid en integratie-impact van IT. Cyber due diligence zoomt specifiek in op securityrisico’s, kwetsbaarheden en digitale weerbaarheid.

Welke cyberrisico’s kunnen invloed hebben op waardering of garanties?

Voorbeelden zijn onvoldoende toegangsbeveiliging, ontbrekende logging, zwakke back-ups, bekende kwetsbaarheden, eerdere incidenten, afhankelijkheid van één leverancier of ontbrekende securitydocumentatie.