Technical due diligence is een onafhankelijk onderzoek naar de technische kwaliteit en toekomstbestendigheid van een target. Het beoordeelt onder meer softwarearchitectuur, technische schuld, ontwikkelproces, cloud- en hostinginrichting, schaalbaarheid en afhankelijkheden. Pravus verbindt deze onderwerpen met IT, cybersecurity, data en continuïteit en vertaalt de uitkomsten naar beslisinformatie voor waardering, voorwaarden en integratie. De uitvoering loopt binnen de bredere IT Due Diligence-dienst van Pravus; dit artikel is de informatieve eigenaar van de zoekintentie.
Technical due diligence als basis voor het dealbesluit
Een managementpresentatie laat de digitale afhankelijkheden van een target zelden volledig zien. Kritieke applicaties kunnen draaien op contracten die moeilijk overdraagbaar zijn, beheerrechten kunnen bij één persoon liggen en MFA kan de beheerportalen overslaan. Ook back-ups zonder geslaagde hersteltest en logging zonder opvolging hebben directe gevolgen voor closing, waardering, garanties en post-deal kosten.
Het NCSC benadrukt dat cyberrisico, net als financieel en juridisch risico, op bestuursniveau thuishoort. Cybersecurity maakt deel uit van governance, risicomanagement, bedrijfscontinuïteit en besluitvorming. Technische due diligence onderzoekt daarom zowel de systemen als het eigenaarschap, de rapportage en de opvolging van risico’s binnen de organisatie.
Verschil tussen IT Due Diligence en Technical Due Diligence
IT Due Diligence en Technical Due Diligence overlappen, maar leggen een ander accent. IT Due Diligence kijkt breed naar infrastructuur, applicaties, beheer, leveranciers, contracten, continuïteit en integratie. Technical Due Diligence verdiept de technologie achter het product of de dienstverlening: architectuurkeuzes, broncode en ontwikkelproces, technische schuld, schaalbaarheid en de snelheid waarmee de omgeving veilig kan veranderen.
Voor een koper komen beide perspectieven samen in één beslisvraag. De technologie moet de commerciële groeiverwachting kunnen dragen, terwijl de organisatie de omgeving beheersbaar, veilig en overdraagbaar houdt. Pravus behandelt Technical Due Diligence daarom als inhoudelijke verdieping binnen een bredere IT Due Diligence-opdracht.
Architectuur, software en schaalbaarheid onderzoeken
Een technische beoordeling kijkt naar de manier waarop software, infrastructuur, data en integraties samen functioneren. Daarbij telt zowel de huidige stabiliteit als het vermogen om nieuwe klanten, transacties, locaties of producten te ondersteunen. Architectuurdocumentatie wordt verbonden aan broncodebeheer, deployments, testresultaten, incidenten en de actuele cloud- of hostinginrichting.
Technische schuld krijgt pas betekenis wanneer duidelijk is welk effect zij heeft op leveringssnelheid, beschikbaarheid, beveiliging en toekomstige investeringen. Een complex platform kan goed beheerst zijn; een ogenschijnlijk eenvoudige omgeving kan sterk afhankelijk zijn van handmatige acties, één ontwikkelaar of een leverancier zonder realistische exitroute.
- Softwarearchitectuur, componenten, API’s, datamodellen en kritieke koppelingen.
- Technische schuld, end-of-life componenten en achterstallig onderhoud.
- Ontwikkelproces, versiebeheer, code-review, testen en releasebeheer.
- Cloud, hosting, capaciteit, beschikbaarheid en herstelmogelijkheden.
- Schaalbaarheid, performance, observability en operationele stabiliteit.
- Externe componenten, licenties, vendor lock-in en overdraagbaarheid.
Losse securitysignalen geven weinig zekerheid
In veel transacties wordt security beoordeeld op losse signalen, zoals een firewall, antivirus, een externe IT-partij of een eerder uitgevoerde pentest. Die informatie krijgt pas betekenis wanneer duidelijk is of maatregelen werken, actueel zijn en passen bij het risicoprofiel van de onderneming.
NIST beschrijft informatiebeveiliging als onderdeel van sound management: maatregelen moeten in verhouding staan tot risico, verantwoordelijkheden moeten expliciet zijn en beveiliging moet regelmatig worden beoordeeld en gemonitord. Beleidsdocumenten krijgen in een deal pas waarde wanneer zij worden ondersteund door toetsbaar bewijs.
Daarom hoort technical due diligence vóór de deal een verschil te maken tussen verklaarde volwassenheid en aantoonbare volwassenheid. Een target kan zeggen dat er “geen incidenten” zijn geweest. Zonder logging, monitoring en incidentproces kan dat ook betekenen dat incidenten niet worden gezien. Een target kan zeggen dat “alles in de cloud staat”. Zonder inzicht in configuratie, toegangsbeheer, dataresidentie, contractuele exitrechten en leveranciersafhankelijkheid zegt cloudgebruik weinig over risico.
- Actuele asset- en applicatieoverzichten.
- IAM-inrichting, beheerrechten en MFA-dekking.
- Patchrapportages, logging en operationele monitoring.
- Incidentregistratie, back-upresultaten en uitgevoerde hersteltests.
Wat er onder de oppervlakte speelt
De digitale waarde van een onderneming zit vaak in systemen die niet op de balans staan. Denk aan klantdata, broncode, configuraties, operationele data, API-koppelingen, automatisering, rapportages en historische datasets. Als deze assets onvoldoende beschermd, slecht gedocumenteerd of juridisch onduidelijk gepositioneerd zijn, raakt dat de waardering. De koper neemt dan ook achterstallig onderhoud, integratierisico en mogelijk een herstelopgave voor compliance over.
Bij cyber en data privacy due diligence is het uitgangspunt dat de koper inzicht krijgt in IT-infrastructuur, technologie-inventaris, datamapping, cybersecuritymaatregelen, contractuele verplichtingen, eerdere incidenten, verzekeringen en verklaringen die de target aan klanten of toezichthouders heeft gedaan. Bevindingen kunnen leiden tot aanvullende garanties, pre-closing covenants, prijsaanpassingen of specifieke integratieacties.
Voor de deal is vooral relevant of risico’s materieel genoeg zijn om de transactievoorwaarden te beïnvloeden. Veelvoorkomende voorbeelden zijn:
- Een end-of-life omgeving die een capex-correctie vraagt.
- Onvoldoende MFA op beheeraccounts als mogelijke closing condition.
- Onvoldoende scheiding bij een carve-out, met gevolgen voor de TSA-structuur.
- Een ontbrekend incidentresponsplan dat aanvullende garanties of escrow-afspraken vraagt.
- Een onduidelijke verwerkersketen die verdiepend privacyonderzoek nodig maakt.
Regelgeving en governance tellen mee vóór closing
Binnen Pravus wordt regelgeving zoals de Cyberbeveiligingswet (NIS2) als een due-diligence-risicogebied beoordeeld. Als de target binnen scope valt of contractueel aan keteneisen moet voldoen, kunnen tekortkomingen leiden tot extra kosten, beperkingen of vertraging.
Daarom toetsen we alleen wat voor de deal relevant is: scope, aantoonbare risicobeheersing, bestuurlijk eigenaarschap, incidentverplichtingen en de mogelijke impact op waardering, garanties en post-deal acties.
Technische bevindingen in het investeringsbesluit
De kracht van technical due diligence zit in prioritering. Niet elk IT-probleem is dealkritisch. Een verouderd ticketsysteem is meestal geen reden voor prijsaanpassing. Een niet-geteste back-up van een primair productiesysteem kan dat wel zijn. Een incompleet beleid is minder relevant dan een ontbrekende controle op privileged access. Een pentest zonder opvolging toont dat risico’s bekend zijn en mogelijk nog aandacht vragen; de rapportage biedt dan beperkte zekerheid over de actuele beheersing.
NIST CSF 2.0 biedt hiervoor een bruikbaar raamwerk. De functies Govern, Identify, Protect, Detect, Respond en Recover werken gelijktijdig, met Govern als basis voor de aansturing. Voor een dealteam is dat praktisch: naast bescherming worden ook governance, detectie, response en herstelvermogen beoordeeld.
Voor closing wordt de opgave financieel en operationeel gemaakt. Het dealteam legt per materieel onderwerp de volgende beslispunten vast:
- Acties voor de eerste 30, 60 en 100 dagen.
- Risico’s die vóór closing moeten worden opgelost.
- Kosten die in waardering of integratiebudget thuishoren.
- Garanties en afhankelijkheden voor SPA, TSA of servicecontracten.
- Bewuste risicoacceptatie binnen de beoogde waardering.
Betekenis voor de investeringsbeslissing
Technical due diligence maakt feitelijk en toetsbaar wat u koopt. U ziet welke digitale risico’s de waardering raken, welke maatregelen vóór closing nodig zijn en welke integratie-inspanning direct na closing uitvoerbaar moet zijn.
Wie vóór de deal alleen vraagt of “IT op orde is”, krijgt meestal een geruststellend antwoord. Wie vraagt naar IAM, MFA, logging, monitoring, back-ups, RTO, RPO, leveranciersafhankelijkheid, privacy governance en besluitvorming, krijgt dealinformatie. Dat verschil bepaalt of digitale risico’s later als verrassing opduiken, of vooraf onderdeel zijn van prijs, planning en governance.
