Termin vereinbaren

Security Due Diligence bei Unternehmensübernahmen

Wie Sie die Cyber-Sicherheitslage eines Übernahmeziels unter Zeitdruck belastbar bewerten – und was die Ergebnisse für Kaufpreis, Garantien und Integration bedeuten.

Bei einer Übernahme wechseln nicht nur Vermögenswerte und Verträge den Eigentümer, sondern auch jede unentdeckte Kompromittierung, jede technische Altlast und jede Compliance-Lücke des Zielunternehmens. Klassische Financial- und Legal-Due-Diligence blendet diese Dimension weitgehend aus, obwohl belegte Fälle wie Yahoo/Verizon und Marriott/Starwood zeigen, dass Cyber-Vorfälle Kaufpreise, Garantien und Integrationskosten unmittelbar verändern. Eine Security Due Diligence bewertet die Sicherheitslage des Targets deshalb systematisch – von der Außensicht ohne Systemzugriff bis zur forensischen Innensicht. Dieser Beitrag ordnet Risiken, Prüfmethoden und vertragliche Konsequenzen ein.

Das Wichtigste im Überblick

01

Warum Cyber-Risiken den Deal-Wert bestimmen

Mit einem Unternehmen erwirbt der Käufer dessen gesamte IT-Landschaft, Datenbestände und Sicherheitsaltlasten – einschließlich aller Vorfälle, die zum Signing noch niemand kennt. In einer Forescout-Befragung von 2019 unter 2.779 IT- und Business-Entscheidern gaben 53 Prozent an, während eines M&A-Deals auf ein kritisches Cybersicherheitsproblem gestoßen zu sein, das die Transaktion gefährdete; 73 Prozent werteten einen nicht offengelegten Data Breach als unmittelbaren Dealbreaker. Klassische Financial- und Legal-Due-Diligence macht diese Risiken nicht sichtbar – sie erfordern eine eigene, technisch fundierte Prüfung.

02

Unerkannte Kompromittierung: der Fall Marriott/Starwood

Das größte Einzelrisiko ist ein Angreifer, der zum Zeitpunkt der Übernahme bereits im Netz des Zielunternehmens sitzt. Marriott übernahm 2016 die Hotelkette Starwood, deren Systeme seit 2014 kompromittiert waren; entdeckt wurde der Angriff erst im September 2018, betroffen waren rund 339 Millionen Gästedatensätze weltweit. Die britische Datenschutzaufsicht ICO verhängte 2020 ein Bußgeld von 18,4 Millionen Pfund – bezogen auf Sicherheitsversäumnisse nach Geltungsbeginn der DSGVO, also lange nach dem Closing. Die Kompromittierung selbst hatte Marriott mit der Übernahme unbemerkt miterworben.

03

Technische Schulden, Compliance-Lücken und IP-Abfluss

Neben aktiven Angreifern prägen drei weitere Risikoklassen das Bild. Erstens technische Schulden: Systeme ohne Herstellersupport, ungepatchte Infrastruktur, historisch gewachsene Berechtigungen und undokumentierte Schatten-IT, deren Sanierung nach dem Closing der Käufer bezahlt. Zweitens Compliance-Lücken: Pflichten aus der DSGVO, aus NIS2, aus sektorspezifischen Regelwerken wie DORA oder aus produktbezogenen Vorgaben wie dem Cyber Resilience Act gehen faktisch auf den Erwerber über – ebenso wie laufende oder drohende Verfahren. Drittens der Abfluss geistigen Eigentums: Wurde der zentrale Wert des Targets – Quellcode, Konstruktionsdaten, Kundenlisten – bereits vor dem Deal exfiltriert, ist die Bewertungsgrundlage der Transaktion beschädigt.

04

Prüfumfang unter Zeitdruck: die Außensicht per EASM

Due Diligence findet unter Vertraulichkeits- und Zeitdruck statt – häufig zunächst ohne jeden Zugriff auf die Systeme des Targets. External Attack Surface Management (EASM) setzt genau hier an: Aus öffentlich beobachtbaren Quellen werden Domains, exponierte Dienste, veraltete Softwarestände, Fehlkonfigurationen und geleakte Zugangsdaten des Zielunternehmens erhoben – ohne dessen Mitwirkung und ohne Eingriff in die Systeme. Ergänzt um einen Abgleich mit Darknet- und Leak-Quellen entsteht so früh ein Indikator für die tatsächliche Sicherheitslage, der bereits vor dem Zugang zum Datenraum vorliegt und die Schwerpunkte der weiteren Prüfung setzt.

05

Innensicht: Compromise Assessment, ISMS-Reifegrad, Interviews

Sobald Zugriff besteht, geht es um zwei Fragen: Ist das Target bereits kompromittiert, und wie tragfähig ist seine Sicherheitsorganisation? Ein Compromise Assessment sucht forensisch nach Spuren aktiver oder zurückliegender Angriffe – Persistenzmechanismen, auffällige Konten, bekannte Angriffswerkzeuge – und adressiert damit genau das Marriott-Szenario. Parallel wird der Reifegrad des ISMS gegen ISO/IEC 27001:2022 gespiegelt: über strukturierte Fragebögen, Dokumentenreview und Interviews mit Schlüsselrollen. Vorhandene Zertifikate sind dabei ein Indiz, kein Beleg – Geltungsbereich und Belastbarkeit der Audits müssen geprüft werden.

06

Kaufpreis, Garantien und Post-Merger-Integration

Belastbare Befunde übersetzen sich direkt in Transaktionsmechanik. Als Yahoo 2016 zwei Datenpannen mit rund 500 Millionen beziehungsweise über einer Milliarde betroffener Konten offenlegen musste, reduzierten Verizon und Yahoo den Kaufpreis im Februar 2017 um 350 Millionen US-Dollar auf rund 4,48 Milliarden US-Dollar – und vereinbarten zusätzlich eine Teilung bestimmter Haftungsrisiken aus den Vorfällen. Analog lassen sich Findings über Garantien, Freistellungen, Treuhandeinbehalte oder aufschiebende Bedingungen absichern. Nach dem Closing gilt: keine Netzwerkkopplung vor abgeschlossener Prüfung – Identitäten, privilegierte Zugänge und Monitoring werden zuerst konsolidiert, die Sanierung der Altlasten folgt einem priorisierten Integrationsplan.

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

TechCrunch · 2017

After data breaches, Verizon knocks $350M off Yahoo sale, now valued at $4.48B

Bericht zur Vertragsänderung vom 21.02.2017: Kaufpreisreduktion um 350 Mio. USD auf 4,48 Mrd. USD und Teilung bestimmter Breach-Haftungsrisiken zwischen Verizon und Yahoo.

Information Commissioner's Office (ICO) · 2020

ICO fines Marriott International Inc £18.4million for failing to keep customers' personal data secure

Pressemitteilung der britischen Datenschutzaufsicht vom 30.10.2020: Angriff auf Starwood 2014, unentdeckt bis September 2018 – zu diesem Zeitpunkt bereits von Marriott übernommen –, rund 339 Mio. Gästedatensätze weltweit betroffen.

Forescout Technologies · 2019

The Role of Cybersecurity in M&A Diligence

Befragung von 2.779 IT- und Business-Entscheidern in sieben Ländern: 53 % erlebten ein dealgefährdendes Cybersicherheitsproblem während einer Transaktion, 73 % werten einen nicht offengelegten Breach als Dealbreaker.

ISO/IEC · 2022

ISO/IEC 27001:2022 – Information security, cybersecurity and privacy protection – Information security management systems – Requirements

Aktuelle Fassung des ISMS-Standards (inkl. Amd 1:2024); dient in der Due Diligence als Referenzrahmen für die Reifegradbewertung der Sicherheitsorganisation des Targets.

Übernahmeziel kurzfristig bewerten?

Wir prüfen Zielunternehmen von außen per EASM und von innen per Compromise Assessment und ISMS-Review – mit Ergebnissen, die in Verhandlung und Vertragsgestaltung tragen. Sprechen Sie uns für ein unverbindliches Erstgespräch an.