Kennisbank · Tijdens de deal

Due diligence proces tijdens de deal: bewijs boven aannames

Tijdens de deal moet digitale due diligence meer zijn dan documentreview. Het gaat om toetsbaar bewijs, red flags en afspraken die werken richting closing.

Een due diligence proces tijdens de deal staat onder tijdsdruk. De dataroom gaat open, vragenlijsten worden uitgezet, adviseurs leveren bevindingen aan en de transactiedocumentatie loopt parallel. Juist in die fase ontstaat het risico dat digitale due diligence een documentreview wordt in plaats van een toetsing. Een beleid, certificaat of managementantwoord kan relevant zijn, maar is geen bewijs dat de maatregel werkt.

Waarom de dataroom geen bewijs is

Een dataroom bevat meestal wat beschikbaar is, niet noodzakelijk wat nodig is. Er staan contracten, policies, organogrammen, verzekeringsdocumenten, pentestverslagen en soms een applicatielijst. Die documenten zijn nuttig, maar ze laten vaak niet zien of rechten actueel zijn, of back-ups herstelbaar zijn, of incidenten tijdig worden gezien, of leveranciersafspraken aansluiten op klantverplichtingen.

Daarom hoort dataroom due diligence altijd te worden aangevuld met verificatie. Een IAM-overzicht moet worden getoetst aan actieve accounts, beheerrechten en joiner-mover-leaver processen. MFA moet worden gecontroleerd op dekking voor beheerders, VPN, cloudportalen en kritieke SaaS-omgevingen. Logging moet niet alleen bestaan, maar gekoppeld zijn aan monitoring en opvolging. Back-ups moeten worden beoordeeld op restore-tests, RTO, RPO, scheiding van productieomgevingen en bescherming tegen ransomware.

NCSC wijst erop dat monitoring nodig is om afwijkingen, patronen en mogelijke aanvallen te herkennen. Zelfs wanneer monitoring nog niet volwassen is, blijft het verzamelen van systeem- en netwerklogs waardevol om achteraf te kunnen reconstrueren wat is gebeurd. Voor een dealteam is dat relevant: zonder logging is het lastiger om historische incidenten, laterale beweging, datadiefstal of de juistheid van managementverklaringen te beoordelen.

Wat u tijdens exclusiviteit moet toetsen

Tijdens exclusiviteit moet het due diligence onderzoek snel naar de kern. U onderzoekt niet de volledige IT-omgeving alsof u een meerjarig auditprogramma uitvoert. U bepaalt welke risico’s materieel zijn voor de transactie. Dat vraagt om een risk-based aanpak waarin bedrijfsmodel, data, technologie, contracten en regelgeving samen worden bekeken.

NIST CSF 2.0 is hiervoor bruikbaar omdat het cybersecurityrisico’s ordent in governance, identificatie, bescherming, detectie, response en recovery. De Core helpt om risico’s te begrijpen, te beoordelen, te prioriteren en te communiceren. Dat is precies wat een dealproces nodig heeft: een gemeenschappelijke taal tussen investeerder, management, juristen, IT, security, finance en integratieteam.

Een technology risk assessment tijdens de deal moet daarom beginnen bij kritieke bedrijfsprocessen. Welke systemen genereren omzet? Welke data zijn nodig voor levering, facturatie, compliance of rapportage? Welke leveranciers zijn single points of failure? Welke contracten bevatten securityverplichtingen, auditrechten, datalokalisatie-eisen of change-of-control bepalingen? Welke systemen moeten direct na closing worden geïntegreerd of juist tijdelijk gescheiden blijven?

Privacy due diligence tijdens de deal

Voor privacy due diligence geldt hetzelfde. Een register of verwerkersovereenkomst is geen eindpunt. Het gaat om de vraag of persoonsgegevens feitelijk worden verwerkt zoals beschreven, of subverwerkers bekend zijn, of internationale doorgifte beheerst wordt, of bewaartermijnen uitvoerbaar zijn en of datalekprocedures aansluiten op operationele detectie.

Privacyrisico’s zijn in M&A niet alleen juridisch. Zij raken klantvertrouwen, contractuele aansprakelijkheid, integratiecomplexiteit en soms de mogelijkheid om data na closing te gebruiken.

Van red flag naar contractuele afspraak

De waarde van due diligence zit in de vertaling naar actie. Een bevinding die niet doorwerkt in prijs, voorwaarden, garanties, indemnities, TSA-afspraken of integratieplanning blijft een observatie. Tijdens de deal moet elke materiële digitale bevinding daarom worden gekoppeld aan een besluit: accepteren, mitigeren vóór closing, contractueel afdekken of meenemen in post-deal budget en governance.

Cyber en data privacy due diligence kan leiden tot pre-closing conditions, covenants, representations and warranties, prijsaanpassingen of specifieke afspraken over risicoallocatie. Ook kan de koper na closing bekende red flags moeten remediëren, IT-assets integreren, cybersecuritybeleid aanpassen en monitoringprotocollen invoeren.

Dat geldt nadrukkelijk voor leveranciersrisico’s. Veel targets zijn afhankelijk van externe IT-beheerpartijen, cloudplatformen, softwareontwikkelaars, hostingproviders, payrollsystemen, securityleveranciers en dataverwerkers. De koper moet begrijpen welke verplichtingen en aansprakelijkheden uit die relaties voortkomen, welke data worden gedeeld, welke subverwerkers betrokken zijn en of change-of-control invloed heeft op dienstverlening of prijsstelling.

Waarom incident response tijdens de deal geen theoretisch onderwerp is

Een incident tijdens de deal kan de dynamiek direct veranderen. Closing kan vertragen, disclosureverplichtingen kunnen ontstaan, klanten moeten mogelijk worden geïnformeerd en de onderhandelingspositie verschuift. Daarom moet het due diligence proces vaststellen of de target incidenten kan detecteren, beoordelen, rapporteren, mitigeren en herstellen.

De Cyberbeveiligingswet verankert zorgplicht, meldplicht en registratieplicht voor veel organisaties in Nederland. De Memorie van Toelichting beschrijft dat significante incidenten door essentiële en belangrijke entiteiten gemeld moeten worden bij het CSIRT en de toezichthoudende instantie.

Als detectie ontbreekt, weet u niet of er incidenten zijn. Als logging incompleet is, kunt u incidenten niet reconstrueren. Als verantwoordelijkheden onduidelijk zijn, worden meldtermijnen kwetsbaar. Als back-ups niet getest zijn, is herstel onzeker. Als leveranciers niet in het incidentproces zitten, kan een ketenincident buiten beeld blijven. Elk van deze punten kan na signing een closing issue worden.

Conclusie

Tijdens de deal is snelheid belangrijk, maar snelheid mag niet leiden tot schijnzekerheid. Een goede due diligence checklist helpt alleen wanneer de antwoorden toetsbaar zijn. Het gaat niet om meer vragen, maar om betere bewijsvoering. U wilt weten welke maatregelen bestaan, welke aantoonbaar werken, welke risico’s openstaan en welke afspraken nodig zijn om die risico’s te beheersen.

Het due diligence proces moet daarom eindigen in een dealrelevante risicopositie. Welke bevindingen beïnvloeden waardering? Welke vereisen een closing condition? Welke horen in garanties of specifieke vrijwaringen? Welke moeten in het integratiebudget? Welke moeten op dag één bestuurlijk worden opgevolgd? Dat is kennisdeling die direct bruikbaar is voor het dealteam.

Passende vervolgstap

Van inzicht naar uitvoering

Pravus ondersteunt dealteams bij het duiden en uitvoeren van technische afspraken tijdens de transactie. Algemene checklists en basisuitleg vindt u op ITDueDiligence.nl.

Wilt u digitale risico’s in uw deal laten toetsen?

Pravus vertaalt IT-, cyber- en privacybevindingen naar dealrelevante keuzes voor waardering, closing en integratie.

Neem contact op

Veelgestelde vragen

Veelgestelde vragen over due diligence tijdens de deal

Wat is het due diligence proces tijdens een overname?

Het due diligence proces is de fase waarin de koper informatie van de target onderzoekt en toetst. Voor IT, cyber en privacy betekent dit dat documenten uit de dataroom worden beoordeeld, maar ook dat maatregelen, rechten, logging, back-ups, contracten en risico’s aantoonbaar worden geverifieerd.

Waarom is een dataroom geen voldoende bewijs?

Een dataroom laat vooral zien welke documenten beschikbaar zijn. Het bewijst niet automatisch dat maatregelen werken, dat rechten actueel zijn, dat monitoring wordt opgevolgd of dat hersteltests zijn uitgevoerd.

Wat onderzoekt een IT security assessment tijdens de deal?

Een IT security assessment toetst onder meer IAM, MFA, beheerrechten, logging, monitoring, patching, back-ups, incidentrespons, leveranciersafhankelijkheden en securityverplichtingen in contracten.

Hoe werken digitale red flags door in de SPA of TSA?

Materiële bevindingen kunnen leiden tot closing conditions, garanties, vrijwaringen, prijsaanpassingen, TSA-afspraken of concrete post-deal remediatieverplichtingen.

Wanneer is privacy due diligence tijdens de deal belangrijk?

Privacy due diligence is belangrijk wanneer persoonsgegevens, datastromen, verwerkers, bewaartermijnen, internationale doorgifte of datalekprocedures invloed kunnen hebben op aansprakelijkheid, klantvertrouwen of integratie.