Prendre rendez-vous

Due diligence de sécurité lors des acquisitions d'entreprises

Comment évaluer de manière fiable, sous contrainte de temps, la posture de cybersécurité d'une cible d'acquisition – et ce que les résultats impliquent pour le prix d'achat, les garanties et l'intégration.

Mise à jour: juillet 2026 · Valeri Milke, Lead Auditor ISO 27001 & ISO 42001

53 %des décideurs ont rencontré, au cours d'une opération de M&A, un problème critique de cybersécurité mettant la transaction en péril (Forescout, 2019)
73 %considéraient une violation de données non divulguée comme un dealbreaker immédiat
~339 millionsde dossiers de clients concernés dans le monde — une compromission acquise à son insu par Marriott avec Starwood
350 millionsde dollars US de réduction du prix d'achat convenue par Verizon et Yahoo en février 2017

Lors d'une acquisition, ce ne sont pas seulement les actifs et les contrats qui changent de propriétaire, mais aussi chaque compromission non détectée, chaque passif technique et chaque lacune de conformité de l'entreprise cible. La due diligence financière et juridique classique ignore largement cette dimension, alors que des cas documentés comme Yahoo/Verizon et Marriott/Starwood montrent que les cyber-incidents modifient directement les prix d'achat, les garanties et les coûts d'intégration. Une due diligence de sécurité évalue donc systématiquement la posture de sécurité de la cible – de la vue externe sans accès aux systèmes jusqu'à la vue interne forensique. Cet article met en perspective les risques, les méthodes d'évaluation et les conséquences contractuelles.

L'essentiel en un coup d'œil

Six blocs thématiques — appuyez pour les déplier.

Les méthodes d'examen en un coup d'œil

De la vue externe sans accès aux systèmes à la vue interne forensique — appuyez sur une méthode.

sans accès aux systèmes
  • À partir de sources publiquement observables sont recensés domaines, services exposés, versions logicielles obsolètes, erreurs de configuration et identifiants divulgués — sans la participation de la cible et sans intervention sur ses systèmes.
  • Complété par un croisement avec des sources du dark web et des fuites de données, on obtient très tôt un indicateur de la posture de sécurité réelle — disponible avant même l'accès à la data room.
  • Les résultats fixent les priorités de la suite de l'examen.
DomainesServices exposésVersions logicielles obsolètesErreurs de configurationIdentifiants divulguésDark web

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

TechCrunch · 2017

After data breaches, Verizon knocks $350M off Yahoo sale, now valued at $4.48B

Article sur l'avenant du 21.02.2017 : réduction du prix d'achat de 350 millions de dollars US, à 4,48 milliards de dollars US, et partage de certains risques de responsabilité liés aux violations entre Verizon et Yahoo.

Information Commissioner's Office (ICO) · 2020

ICO fines Marriott International Inc £18.4million for failing to keep customers' personal data secure

Communiqué de presse de l'autorité britannique de protection des données du 30.10.2020 : attaque contre Starwood en 2014, non détectée jusqu'en septembre 2018 – Starwood ayant alors déjà été racheté par Marriott –, environ 339 millions de dossiers de clients concernés dans le monde.

Forescout Technologies · 2019

The Role of Cybersecurity in M&A Diligence

Enquête auprès de 2 779 décideurs IT et métiers dans sept pays : 53 % ont rencontré un problème de cybersécurité menaçant le deal pendant une transaction, 73 % considèrent une violation non divulguée comme un dealbreaker.

ISO/IEC · 2022

ISO/IEC 27001:2022 – Information security, cybersecurity and privacy protection – Information security management systems – Requirements

Version actuelle de la norme SMSI (y compris Amd 1:2024) ; sert de cadre de référence dans la due diligence pour évaluer la maturité de l'organisation de sécurité de la cible.

Évaluer une cible d'acquisition à court terme ?

Nous examinons les entreprises cibles de l'extérieur par EASM et de l'intérieur par compromise assessment et revue du SMSI – avec des résultats qui tiennent dans la négociation et la rédaction contractuelle. Contactez-nous pour un premier échange sans engagement.