Prendre rendez-vous

Due diligence de sécurité lors des acquisitions d'entreprises

Comment évaluer de manière fiable, sous contrainte de temps, la posture de cybersécurité d'une cible d'acquisition – et ce que les résultats impliquent pour le prix d'achat, les garanties et l'intégration.

Lors d'une acquisition, ce ne sont pas seulement les actifs et les contrats qui changent de propriétaire, mais aussi chaque compromission non détectée, chaque passif technique et chaque lacune de conformité de l'entreprise cible. La due diligence financière et juridique classique ignore largement cette dimension, alors que des cas documentés comme Yahoo/Verizon et Marriott/Starwood montrent que les cyber-incidents modifient directement les prix d'achat, les garanties et les coûts d'intégration. Une due diligence de sécurité évalue donc systématiquement la posture de sécurité de la cible – de la vue externe sans accès aux systèmes jusqu'à la vue interne forensique. Cet article met en perspective les risques, les méthodes d'évaluation et les conséquences contractuelles.

L'essentiel en un coup d'œil

01

Pourquoi les cyber-risques déterminent la valeur du deal

En acquérant une entreprise, l'acheteur reprend l'ensemble de son paysage informatique, de ses données et de son passif de sécurité – y compris tous les incidents que personne ne connaît encore au signing. Dans une enquête Forescout de 2019 menée auprès de 2 779 décideurs IT et métiers, 53 pour cent ont déclaré avoir rencontré, au cours d'une opération de M&A, un problème critique de cybersécurité mettant la transaction en péril ; 73 pour cent considéraient une violation de données non divulguée comme un dealbreaker immédiat. La due diligence financière et juridique classique ne rend pas ces risques visibles – ils exigent un examen dédié et techniquement fondé.

02

Compromission non détectée : le cas Marriott/Starwood

Le principal risque individuel est un attaquant déjà présent dans le réseau de l'entreprise cible au moment de l'acquisition. Marriott a racheté en 2016 la chaîne hôtelière Starwood, dont les systèmes étaient compromis depuis 2014 ; l'attaque n'a été découverte qu'en septembre 2018 et concernait environ 339 millions de dossiers de clients dans le monde. L'autorité britannique de protection des données ICO a infligé en 2020 une amende de 18,4 millions de livres – au titre de manquements de sécurité postérieurs à l'entrée en application du RGPD, donc bien après le closing. Quant à la compromission elle-même, Marriott l'avait acquise à son insu avec la transaction.

03

Dette technique, lacunes de conformité et fuite de propriété intellectuelle

Outre les attaquants actifs, trois autres classes de risques dominent le tableau. Premièrement, la dette technique : systèmes sans support éditeur, infrastructures non corrigées, droits d'accès accumulés au fil du temps et shadow IT non documentée, dont l'assainissement après le closing est à la charge de l'acheteur. Deuxièmement, les lacunes de conformité : les obligations issues du RGPD, de NIS2, de référentiels sectoriels comme DORA ou d'exigences produit comme le Cyber Resilience Act sont de fait transférées à l'acquéreur – tout comme les procédures en cours ou imminentes. Troisièmement, la fuite de propriété intellectuelle : si la valeur centrale de la cible – code source, données de conception, listes de clients – a déjà été exfiltrée avant le deal, la base de valorisation de la transaction est endommagée.

04

Périmètre d'examen sous contrainte de temps : la vue externe par EASM

La due diligence se déroule sous contrainte de confidentialité et de temps – souvent, dans un premier temps, sans le moindre accès aux systèmes de la cible. L'External Attack Surface Management (EASM) intervient précisément là : à partir de sources publiquement observables sont recensés les domaines, services exposés, versions logicielles obsolètes, erreurs de configuration et identifiants divulgués de l'entreprise cible – sans sa participation et sans intervention sur ses systèmes. Complété par un croisement avec des sources du dark web et des fuites de données, on obtient ainsi très tôt un indicateur de la posture de sécurité réelle, disponible avant même l'accès à la data room et qui fixe les priorités de la suite de l'examen.

05

Vue interne : compromise assessment, maturité du SMSI, entretiens

Dès que l'accès est possible, deux questions se posent : la cible est-elle déjà compromise, et quelle est la solidité de son organisation de sécurité ? Un compromise assessment recherche de manière forensique les traces d'attaques actives ou passées – mécanismes de persistance, comptes suspects, outils d'attaque connus – et répond ainsi précisément au scénario Marriott. En parallèle, la maturité du SMSI est évaluée au regard d'ISO/IEC 27001:2022 : questionnaires structurés, revue documentaire et entretiens avec les rôles clés. Les certificats existants constituent un indice, pas une preuve – le périmètre et la robustesse des audits doivent être vérifiés.

06

Prix d'achat, garanties et intégration post-fusion

Des constats solides se traduisent directement dans la mécanique de la transaction. Lorsque Yahoo a dû révéler en 2016 deux violations de données concernant respectivement environ 500 millions et plus d'un milliard de comptes, Verizon et Yahoo ont réduit en février 2017 le prix d'achat de 350 millions de dollars US, à environ 4,48 milliards de dollars US – et ont en outre convenu d'un partage de certains risques de responsabilité liés aux incidents. De manière analogue, les constats peuvent être couverts par des garanties, des indemnisations, des retenues sur séquestre ou des conditions suspensives. Après le closing, la règle est claire : aucune interconnexion des réseaux avant la fin de l'examen – identités, accès privilégiés et supervision sont consolidés en premier, l'assainissement du passif suivant un plan d'intégration priorisé.

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

TechCrunch · 2017

After data breaches, Verizon knocks $350M off Yahoo sale, now valued at $4.48B

Article sur l'avenant du 21.02.2017 : réduction du prix d'achat de 350 millions de dollars US, à 4,48 milliards de dollars US, et partage de certains risques de responsabilité liés aux violations entre Verizon et Yahoo.

Information Commissioner's Office (ICO) · 2020

ICO fines Marriott International Inc £18.4million for failing to keep customers' personal data secure

Communiqué de presse de l'autorité britannique de protection des données du 30.10.2020 : attaque contre Starwood en 2014, non détectée jusqu'en septembre 2018 – Starwood ayant alors déjà été racheté par Marriott –, environ 339 millions de dossiers de clients concernés dans le monde.

Forescout Technologies · 2019

The Role of Cybersecurity in M&A Diligence

Enquête auprès de 2 779 décideurs IT et métiers dans sept pays : 53 % ont rencontré un problème de cybersécurité menaçant le deal pendant une transaction, 73 % considèrent une violation non divulguée comme un dealbreaker.

ISO/IEC · 2022

ISO/IEC 27001:2022 – Information security, cybersecurity and privacy protection – Information security management systems – Requirements

Version actuelle de la norme SMSI (y compris Amd 1:2024) ; sert de cadre de référence dans la due diligence pour évaluer la maturité de l'organisation de sécurité de la cible.

Évaluer une cible d'acquisition à court terme ?

Nous examinons les entreprises cibles de l'extérieur par EASM et de l'intérieur par compromise assessment et revue du SMSI – avec des résultats qui tiennent dans la négociation et la rédaction contractuelle. Contactez-nous pour un premier échange sans engagement.