Reservar cita

Due diligence de seguridad en adquisiciones de empresas

Cómo evaluar con fiabilidad, bajo presión de tiempo, la postura de ciberseguridad de una empresa objetivo – y qué implican los resultados para el precio de compra, las garantías y la integración.

En una adquisición no solo cambian de propietario los activos y los contratos, sino también cada compromiso no detectado, cada lastre técnico y cada brecha de cumplimiento de la empresa objetivo. La due diligence financiera y legal clásica ignora en gran medida esta dimensión, aunque casos documentados como Yahoo/Verizon y Marriott/Starwood demuestran que los incidentes cibernéticos modifican directamente precios de compra, garantías y costes de integración. Por eso, una due diligence de seguridad evalúa sistemáticamente la postura de seguridad del target: desde la visión externa sin acceso a los sistemas hasta la visión interna forense. Este artículo pone en contexto riesgos, métodos de evaluación y consecuencias contractuales.

Lo esencial en resumen

01

Por qué los riesgos cibernéticos determinan el valor del deal

Al adquirir una empresa, el comprador asume todo su panorama de TI, sus datos y su pasivo de seguridad, incluidos todos los incidentes que nadie conoce en el momento del signing. En una encuesta de Forescout de 2019 a 2.779 responsables de TI y de negocio, el 53 por ciento declaró haberse encontrado durante una operación de M&A con un problema crítico de ciberseguridad que puso en peligro la transacción; el 73 por ciento consideró una filtración de datos no revelada como un dealbreaker inmediato. La due diligence financiera y legal clásica no hace visibles estos riesgos: requieren un examen propio y con fundamento técnico.

02

Compromiso no detectado: el caso Marriott/Starwood

El mayor riesgo individual es un atacante que ya está dentro de la red de la empresa objetivo en el momento de la adquisición. Marriott adquirió en 2016 la cadena hotelera Starwood, cuyos sistemas estaban comprometidos desde 2014; el ataque no se descubrió hasta septiembre de 2018 y afectó a unos 339 millones de registros de huéspedes en todo el mundo. La autoridad británica de protección de datos ICO impuso en 2020 una multa de 18,4 millones de libras, referida a fallos de seguridad posteriores a la entrada en aplicación del RGPD, es decir, mucho después del closing. El compromiso en sí, Marriott lo había adquirido sin saberlo junto con la operación.

03

Deuda técnica, brechas de cumplimiento y fuga de propiedad intelectual

Además de los atacantes activos, otras tres clases de riesgo marcan el panorama. Primero, la deuda técnica: sistemas sin soporte del fabricante, infraestructura sin parches, permisos acumulados históricamente y shadow IT sin documentar, cuyo saneamiento tras el closing paga el comprador. Segundo, las brechas de cumplimiento: las obligaciones derivadas del RGPD, de NIS2, de marcos sectoriales como DORA o de requisitos de producto como el Cyber Resilience Act se transfieren de facto al adquirente, al igual que los procedimientos en curso o inminentes. Tercero, la fuga de propiedad intelectual: si el valor central del target –código fuente, datos de diseño, listas de clientes– ya fue exfiltrado antes del deal, la base de valoración de la transacción está dañada.

04

Alcance del examen bajo presión de tiempo: la visión externa mediante EASM

La due diligence se desarrolla bajo presión de confidencialidad y de tiempo, a menudo al principio sin ningún acceso a los sistemas del target. El External Attack Surface Management (EASM) actúa exactamente ahí: a partir de fuentes públicamente observables se recopilan dominios, servicios expuestos, versiones de software obsoletas, configuraciones erróneas y credenciales filtradas de la empresa objetivo, sin su participación y sin intervenir en sus sistemas. Complementado con un contraste con fuentes de la dark web y de filtraciones, se obtiene desde muy pronto un indicador de la postura de seguridad real, disponible incluso antes del acceso al data room y que fija las prioridades del examen posterior.

05

Visión interna: compromise assessment, madurez del SGSI, entrevistas

En cuanto hay acceso, se plantean dos preguntas: ¿está el target ya comprometido y qué solidez tiene su organización de seguridad? Un compromise assessment busca de forma forense rastros de ataques activos o pasados –mecanismos de persistencia, cuentas sospechosas, herramientas de ataque conocidas– y aborda así exactamente el escenario Marriott. En paralelo, la madurez del SGSI se contrasta con ISO/IEC 27001:2022: mediante cuestionarios estructurados, revisión documental y entrevistas con los roles clave. Los certificados existentes son un indicio, no una prueba: hay que verificar el alcance y la solidez de las auditorías.

06

Precio de compra, garantías e integración post-fusión

Los hallazgos sólidos se traducen directamente en la mecánica de la transacción. Cuando Yahoo tuvo que revelar en 2016 dos filtraciones de datos con unos 500 millones y más de mil millones de cuentas afectadas respectivamente, Verizon y Yahoo redujeron en febrero de 2017 el precio de compra en 350 millones de dólares estadounidenses, hasta unos 4.480 millones de dólares, y acordaron además repartirse determinados riesgos de responsabilidad derivados de los incidentes. De forma análoga, los hallazgos pueden cubrirse mediante garantías, indemnizaciones, retenciones en escrow o condiciones suspensivas. Tras el closing rige la regla: ninguna interconexión de redes antes de concluir el examen; primero se consolidan identidades, accesos privilegiados y monitorización, y el saneamiento del pasivo sigue un plan de integración priorizado.

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

TechCrunch · 2017

After data breaches, Verizon knocks $350M off Yahoo sale, now valued at $4.48B

Artículo sobre la modificación contractual del 21.02.2017: reducción del precio de compra en 350 millones de dólares estadounidenses, hasta 4.480 millones de dólares, y reparto de determinados riesgos de responsabilidad por las filtraciones entre Verizon y Yahoo.

Information Commissioner's Office (ICO) · 2020

ICO fines Marriott International Inc £18.4million for failing to keep customers' personal data secure

Comunicado de prensa de la autoridad británica de protección de datos del 30.10.2020: ataque a Starwood en 2014, no detectado hasta septiembre de 2018 –cuando Starwood ya había sido adquirida por Marriott–, con unos 339 millones de registros de huéspedes afectados en todo el mundo.

Forescout Technologies · 2019

The Role of Cybersecurity in M&A Diligence

Encuesta a 2.779 responsables de TI y de negocio en siete países: el 53 % vivió un problema de ciberseguridad que amenazó el deal durante una transacción; el 73 % considera una filtración no revelada un dealbreaker.

ISO/IEC · 2022

ISO/IEC 27001:2022 – Information security, cybersecurity and privacy protection – Information security management systems – Requirements

Versión vigente de la norma de SGSI (incl. Amd 1:2024); sirve en la due diligence como marco de referencia para evaluar la madurez de la organización de seguridad del target.

¿Necesita evaluar una empresa objetivo a corto plazo?

Examinamos empresas objetivo desde fuera mediante EASM y desde dentro mediante compromise assessment y revisión del SGSI, con resultados que sostienen la negociación y el diseño contractual. Contáctenos para una primera conversación sin compromiso.