En acquérant une entreprise, l'acheteur reprend l'ensemble de son paysage informatique, de ses données et de son passif de sécurité – y compris tous les incidents que personne ne connaît encore au signing. Dans une enquête Forescout de 2019 menée auprès de 2 779 décideurs IT et métiers, 53 pour cent ont déclaré avoir rencontré, au cours d'une opération de M&A, un problème critique de cybersécurité mettant la transaction en péril ; 73 pour cent considéraient une violation de données non divulguée comme un dealbreaker immédiat. La due diligence financière et juridique classique ne rend pas ces risques visibles – ils exigent un examen dédié et techniquement fondé.
Due diligence de sécurité lors des acquisitions d'entreprises
Comment évaluer de manière fiable, sous contrainte de temps, la posture de cybersécurité d'une cible d'acquisition – et ce que les résultats impliquent pour le prix d'achat, les garanties et l'intégration.
53 %des décideurs ont rencontré, au cours d'une opération de M&A, un problème critique de cybersécurité mettant la transaction en péril (Forescout, 2019)
73 %considéraient une violation de données non divulguée comme un dealbreaker immédiat
~339 millionsde dossiers de clients concernés dans le monde — une compromission acquise à son insu par Marriott avec Starwood
350 millionsde dollars US de réduction du prix d'achat convenue par Verizon et Yahoo en février 2017
Lors d'une acquisition, ce ne sont pas seulement les actifs et les contrats qui changent de propriétaire, mais aussi chaque compromission non détectée, chaque passif technique et chaque lacune de conformité de l'entreprise cible. La due diligence financière et juridique classique ignore largement cette dimension, alors que des cas documentés comme Yahoo/Verizon et Marriott/Starwood montrent que les cyber-incidents modifient directement les prix d'achat, les garanties et les coûts d'intégration. Une due diligence de sécurité évalue donc systématiquement la posture de sécurité de la cible – de la vue externe sans accès aux systèmes jusqu'à la vue interne forensique. Cet article met en perspective les risques, les méthodes d'évaluation et les conséquences contractuelles.
L'essentiel en un coup d'œil
Six blocs thématiques — appuyez pour les déplier.
Les méthodes d'examen en un coup d'œil
De la vue externe sans accès aux systèmes à la vue interne forensique — appuyez sur une méthode.
- À partir de sources publiquement observables sont recensés domaines, services exposés, versions logicielles obsolètes, erreurs de configuration et identifiants divulgués — sans la participation de la cible et sans intervention sur ses systèmes.
- Complété par un croisement avec des sources du dark web et des fuites de données, on obtient très tôt un indicateur de la posture de sécurité réelle — disponible avant même l'accès à la data room.
- Les résultats fixent les priorités de la suite de l'examen.
DomainesServices exposésVersions logicielles obsolètesErreurs de configurationIdentifiants divulguésDark web
- Recherche de manière forensique les traces d'attaques actives ou passées — mécanismes de persistance, comptes suspects, outils d'attaque connus.
- Répond ainsi précisément au scénario Marriott : la cible est-elle déjà compromise ?
Mécanismes de persistanceComptes suspectsOutils d'attaque connus
- La maturité du SMSI est évaluée au regard d'ISO/IEC 27001:2022 : questionnaires structurés, revue documentaire et entretiens avec les rôles clés.
- Les certificats existants constituent un indice, pas une preuve — le périmètre et la robustesse des audits doivent être vérifiés.
Questionnaires structurésRevue documentaireEntretiensRôles clésCertificats
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
After data breaches, Verizon knocks $350M off Yahoo sale, now valued at $4.48B
Article sur l'avenant du 21.02.2017 : réduction du prix d'achat de 350 millions de dollars US, à 4,48 milliards de dollars US, et partage de certains risques de responsabilité liés aux violations entre Verizon et Yahoo.
ICO fines Marriott International Inc £18.4million for failing to keep customers' personal data secure
Communiqué de presse de l'autorité britannique de protection des données du 30.10.2020 : attaque contre Starwood en 2014, non détectée jusqu'en septembre 2018 – Starwood ayant alors déjà été racheté par Marriott –, environ 339 millions de dossiers de clients concernés dans le monde.
The Role of Cybersecurity in M&A Diligence
Enquête auprès de 2 779 décideurs IT et métiers dans sept pays : 53 % ont rencontré un problème de cybersécurité menaçant le deal pendant une transaction, 73 % considèrent une violation non divulguée comme un dealbreaker.
ISO/IEC 27001:2022 – Information security, cybersecurity and privacy protection – Information security management systems – Requirements
Version actuelle de la norme SMSI (y compris Amd 1:2024) ; sert de cadre de référence dans la due diligence pour évaluer la maturité de l'organisation de sécurité de la cible.
Prestations associées
Évaluer une cible d'acquisition à court terme ?
Nous examinons les entreprises cibles de l'extérieur par EASM et de l'intérieur par compromise assessment et revue du SMSI – avec des résultats qui tiennent dans la négociation et la rédaction contractuelle. Contactez-nous pour un premier échange sans engagement.