企業には、セキュリティ ポリシー、最近の監査、および野心的なロードマップがある場合があります。 これらは有用な出発点です。 投資家は、証拠が実際に何を証明しているのか、どのようなリスクが残っているのか、次の所有者が何をする必要があるのかを理解する必要があります。
証拠を要求する前に決定を定義する
勤勉な訓練にはスケジュールと目的があります。 問題は、続行するかどうか、何をさらに調査するか、完了後に何を優先するか? その答えによって、どの情報が重要であるかが決まります。
投資を支えるビジネス活動と依存関係から始めます。 狭い範囲のレビューでは、利用可能な時間内で何が確立できるのか、何が手の届かないところに残っているのかを明らかにする必要があります。
既存の保証の範囲を検討する
レポートの存在は、その範囲を説明するものではありません。 どのシステムが調査されましたか? どのバージョンと環境ですか? その作品はドキュメンタリーレビューだったのか、それとも積極的な評価だったのか? 重要な発見はその後修正されたことが確認されましたか?
これらの質問は、意思決定者が証拠にどの程度の信頼を置けるかを確立するのに役立ちます。 また、慎重に限定された 1 つの評価が組織全体に関する保証として解釈されることも防ぎます。
運用上の所有権を確認する
セキュリティの仕事は、人、権限、プロセスに依存します。 重要なシステムを誰が所有しているのか、誰が変更を承認できるのか、主要人物やサプライヤーが不在の場合はどうなるのかを尋ねます。
問題の修正は技術的には簡単でも、アクセス、知識、または権限が集中しているため、運用上は困難な場合があります。 これは、トランザクション後の修復の実用性と順序に影響します。
不確実性を可視化する
勤勉中のアクセスは多くの場合制限されます。 一部の質問は未回答のままであり、一部の主張はターゲットによって提供される情報に依存します。 それらの制限は決定材料に含まれます。
明確な評価により、検証された観察、経営陣の表明、未解決の質問が分離されます。 その後、決定を変更する可能性が最も高い箇所を対象に、さらなるテストや専門家によるレビューを行うことができます。
調査結果を統合に反映する
勤勉さは、調査結果が取引後に存続する場合に最も役立ちます。 マテリアルのエクスポージャは、名前付きアクション、依存関係、統合期間の現実的なシーケンスに変換される必要があります。
サイバー調査結果は、より広範な取引プロセスに情報を提供します。 法的、財務的および契約上の判断は関連するアドバイザーに委ねられます。 内閣の役割は、意思決定者が利用できる明確な安全保障の観点を提供することです。
目的は、より明確な投資決定と、次に起こることについてのより多くの情報に基づいた計画を立てることです。
内閣からの視点
The Cybersecurity Cabinet

