Al adquirir una empresa, el comprador asume todo su panorama de TI, sus datos y su pasivo de seguridad, incluidos todos los incidentes que nadie conoce en el momento del signing. En una encuesta de Forescout de 2019 a 2.779 responsables de TI y de negocio, el 53 por ciento declaró haberse encontrado durante una operación de M&A con un problema crítico de ciberseguridad que puso en peligro la transacción; el 73 por ciento consideró una filtración de datos no revelada como un dealbreaker inmediato. La due diligence financiera y legal clásica no hace visibles estos riesgos: requieren un examen propio y con fundamento técnico.
Due diligence de seguridad en adquisiciones de empresas
Cómo evaluar con fiabilidad, bajo presión de tiempo, la postura de ciberseguridad de una empresa objetivo – y qué implican los resultados para el precio de compra, las garantías y la integración.
53 %de los responsables encontró, durante una operación de M&A, un problema crítico de ciberseguridad que puso en peligro la transacción (Forescout, 2019)
73 %consideró una filtración de datos no revelada como un dealbreaker inmediato
~339 millonesde registros de huéspedes afectados en todo el mundo — un compromiso que Marriott adquirió sin saberlo con Starwood
350 millonesde dólares de reducción del precio de compra acordada por Verizon y Yahoo en febrero de 2017
En una adquisición no solo cambian de propietario los activos y los contratos, sino también cada compromiso no detectado, cada lastre técnico y cada brecha de cumplimiento de la empresa objetivo. La due diligence financiera y legal clásica ignora en gran medida esta dimensión, aunque casos documentados como Yahoo/Verizon y Marriott/Starwood demuestran que los incidentes cibernéticos modifican directamente precios de compra, garantías y costes de integración. Por eso, una due diligence de seguridad evalúa sistemáticamente la postura de seguridad del target: desde la visión externa sin acceso a los sistemas hasta la visión interna forense. Este artículo pone en contexto riesgos, métodos de evaluación y consecuencias contractuales.
Lo esencial en resumen
Seis bloques temáticos — toque para desplegarlos.
Métodos de examen de un vistazo
De la visión externa sin acceso a los sistemas a la visión interna forense — toque un método.
- A partir de fuentes públicamente observables se recopilan dominios, servicios expuestos, versiones de software obsoletas, configuraciones erróneas y credenciales filtradas — sin participación del target y sin intervenir en sus sistemas.
- Complementado con un contraste con fuentes de la dark web y de filtraciones, se obtiene desde muy pronto un indicador de la postura de seguridad real — disponible incluso antes del acceso al data room.
- Los resultados fijan las prioridades del examen posterior.
DominiosServicios expuestosVersiones de software obsoletasConfiguraciones erróneasCredenciales filtradasDark web
- Busca de forma forense rastros de ataques activos o pasados — mecanismos de persistencia, cuentas sospechosas, herramientas de ataque conocidas.
- Aborda así exactamente el escenario Marriott: ¿está el target ya comprometido?
Mecanismos de persistenciaCuentas sospechosasHerramientas de ataque conocidas
- La madurez del SGSI se contrasta con ISO/IEC 27001:2022: cuestionarios estructurados, revisión documental y entrevistas con los roles clave.
- Los certificados existentes son un indicio, no una prueba — hay que verificar el alcance y la solidez de las auditorías.
Cuestionarios estructuradosRevisión documentalEntrevistasRoles claveCertificados
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
After data breaches, Verizon knocks $350M off Yahoo sale, now valued at $4.48B
Artículo sobre la modificación contractual del 21.02.2017: reducción del precio de compra en 350 millones de dólares estadounidenses, hasta 4.480 millones de dólares, y reparto de determinados riesgos de responsabilidad por las filtraciones entre Verizon y Yahoo.
ICO fines Marriott International Inc £18.4million for failing to keep customers' personal data secure
Comunicado de prensa de la autoridad británica de protección de datos del 30.10.2020: ataque a Starwood en 2014, no detectado hasta septiembre de 2018 –cuando Starwood ya había sido adquirida por Marriott–, con unos 339 millones de registros de huéspedes afectados en todo el mundo.
The Role of Cybersecurity in M&A Diligence
Encuesta a 2.779 responsables de TI y de negocio en siete países: el 53 % vivió un problema de ciberseguridad que amenazó el deal durante una transacción; el 73 % considera una filtración no revelada un dealbreaker.
ISO/IEC 27001:2022 – Information security, cybersecurity and privacy protection – Information security management systems – Requirements
Versión vigente de la norma de SGSI (incl. Amd 1:2024); sirve en la due diligence como marco de referencia para evaluar la madurez de la organización de seguridad del target.
Servicios relacionados
¿Necesita evaluar una empresa objetivo a corto plazo?
Examinamos empresas objetivo desde fuera mediante EASM y desde dentro mediante compromise assessment y revisión del SGSI, con resultados que sostienen la negociación y el diseño contractual. Contáctenos para una primera conversación sin compromiso.