Una empresa puede tener políticas de seguridad, una auditoría reciente y una hoja de ruta ambiciosa. Ésos son puntos de partida útiles. Un inversor todavía necesita comprender qué es lo que realmente establece la evidencia, qué riesgos persisten y qué puede que tenga que hacer el próximo propietario.

Definir la decisión antes de solicitar las pruebas

Un ejercicio de diligencia tiene un cronograma y un propósito. ¿La pregunta es si proceder, qué investigar más a fondo o qué priorizar una vez finalizado? La respuesta determina qué información es material.

Comience con las actividades comerciales y dependencias que sustentan la inversión. Una revisión de alcance limitado debería decir qué puede establecer en el tiempo disponible y qué queda fuera de su alcance.

Examinar el alcance del aseguramiento existente.

La existencia de un informe no explica su cobertura. ¿Qué sistemas fueron examinados? ¿Qué versiones y entornos? ¿El trabajo fue una revisión documental o una evaluación activa? ¿Se verificaron posteriormente los hallazgos importantes como corregidos?

Estas preguntas ayudan a establecer cuánta confianza puede depositar un tomador de decisiones en la evidencia. También impiden que una evaluación cuidadosamente delimitada se interprete como una garantía sobre toda la organización.

Mire la propiedad operativa

El trabajo de seguridad depende de las personas, los permisos y los procesos. Pregunte quién es el propietario de los sistemas críticos, quién puede autorizar cambios y qué sucede cuando una persona o proveedor clave no está disponible.

Un problema puede ser técnicamente sencillo de corregir pero operativamente difícil porque el acceso, el conocimiento o la autoridad están concentrados. Eso afecta la practicidad y la secuencia de la remediación después de una transacción.

Hacer visible la incertidumbre

El acceso durante la diligencia suele ser limitado. Algunas preguntas quedarán sin respuesta y algunas afirmaciones dependerán de la información proporcionada por el objetivo. Esas limitaciones pertenecen al material de decisión.

Una evaluación clara separa las observaciones verificadas, las representaciones de la dirección y las preguntas abiertas. Luego se pueden realizar más pruebas o revisiones especializadas donde sea más probable cambiar la decisión.

Llevar los hallazgos a la integración.

La diligencia es más útil cuando sus hallazgos sobreviven a la transacción. Las exposiciones materiales deben traducirse en acciones con nombre, dependencias y una secuencia realista para el período de integración.

Los hallazgos cibernéticos informan el proceso de transacción más amplio. Los juicios legales, financieros y contractuales quedan en manos de los asesores pertinentes. La función del Gabinete es proporcionar una perspectiva de seguridad clara que quienes toman las decisiones puedan utilizar.

El objetivo es una decisión de inversión más clara y un plan más informado para lo que viene a continuación.

Una perspectiva desde el Gabinete
The Cybersecurity Cabinet