Reservar cita

Due diligence de seguridad en adquisiciones de empresas

Cómo evaluar con fiabilidad, bajo presión de tiempo, la postura de ciberseguridad de una empresa objetivo – y qué implican los resultados para el precio de compra, las garantías y la integración.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

53 %de los responsables encontró, durante una operación de M&A, un problema crítico de ciberseguridad que puso en peligro la transacción (Forescout, 2019)
73 %consideró una filtración de datos no revelada como un dealbreaker inmediato
~339 millonesde registros de huéspedes afectados en todo el mundo — un compromiso que Marriott adquirió sin saberlo con Starwood
350 millonesde dólares de reducción del precio de compra acordada por Verizon y Yahoo en febrero de 2017

En una adquisición no solo cambian de propietario los activos y los contratos, sino también cada compromiso no detectado, cada lastre técnico y cada brecha de cumplimiento de la empresa objetivo. La due diligence financiera y legal clásica ignora en gran medida esta dimensión, aunque casos documentados como Yahoo/Verizon y Marriott/Starwood demuestran que los incidentes cibernéticos modifican directamente precios de compra, garantías y costes de integración. Por eso, una due diligence de seguridad evalúa sistemáticamente la postura de seguridad del target: desde la visión externa sin acceso a los sistemas hasta la visión interna forense. Este artículo pone en contexto riesgos, métodos de evaluación y consecuencias contractuales.

Lo esencial en resumen

Seis bloques temáticos — toque para desplegarlos.

Métodos de examen de un vistazo

De la visión externa sin acceso a los sistemas a la visión interna forense — toque un método.

sin acceso a los sistemas
  • A partir de fuentes públicamente observables se recopilan dominios, servicios expuestos, versiones de software obsoletas, configuraciones erróneas y credenciales filtradas — sin participación del target y sin intervenir en sus sistemas.
  • Complementado con un contraste con fuentes de la dark web y de filtraciones, se obtiene desde muy pronto un indicador de la postura de seguridad real — disponible incluso antes del acceso al data room.
  • Los resultados fijan las prioridades del examen posterior.
DominiosServicios expuestosVersiones de software obsoletasConfiguraciones erróneasCredenciales filtradasDark web

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

TechCrunch · 2017

After data breaches, Verizon knocks $350M off Yahoo sale, now valued at $4.48B

Artículo sobre la modificación contractual del 21.02.2017: reducción del precio de compra en 350 millones de dólares estadounidenses, hasta 4.480 millones de dólares, y reparto de determinados riesgos de responsabilidad por las filtraciones entre Verizon y Yahoo.

Information Commissioner's Office (ICO) · 2020

ICO fines Marriott International Inc £18.4million for failing to keep customers' personal data secure

Comunicado de prensa de la autoridad británica de protección de datos del 30.10.2020: ataque a Starwood en 2014, no detectado hasta septiembre de 2018 –cuando Starwood ya había sido adquirida por Marriott–, con unos 339 millones de registros de huéspedes afectados en todo el mundo.

Forescout Technologies · 2019

The Role of Cybersecurity in M&A Diligence

Encuesta a 2.779 responsables de TI y de negocio en siete países: el 53 % vivió un problema de ciberseguridad que amenazó el deal durante una transacción; el 73 % considera una filtración no revelada un dealbreaker.

ISO/IEC · 2022

ISO/IEC 27001:2022 – Information security, cybersecurity and privacy protection – Information security management systems – Requirements

Versión vigente de la norma de SGSI (incl. Amd 1:2024); sirve en la due diligence como marco de referencia para evaluar la madurez de la organización de seguridad del target.

¿Necesita evaluar una empresa objetivo a corto plazo?

Examinamos empresas objetivo desde fuera mediante EASM y desde dentro mediante compromise assessment y revisión del SGSI, con resultados que sostienen la negociación y el diseño contractual. Contáctenos para una primera conversación sin compromiso.