En bedrift kan ha sikkerhetspolicyer, en nylig revisjon og et ambisiøst veikart. Det er nyttige utgangspunkt. En investor må fortsatt forstå hva bevisene faktisk fastslår, hvilke risikoer som gjenstår og hva neste eier kan trenge å gjøre.

Definer avgjørelsen før du ber om bevis

En dugnadsøvelse har en tidsplan og en hensikt. Spørsmålet er om man skal gå videre, hva man skal undersøke videre eller hva man skal prioritere etter ferdigstillelse? Svaret avgjør hvilken informasjon som er vesentlig.

Begynn med forretningsaktivitetene og avhengighetene som ligger til grunn for investeringen. En begrenset gjennomgang bør si hva den kan fastslå i løpet av den tilgjengelige tiden og hva som er utenfor rekkevidden.

Undersøk omfanget av eksisterende forsikring

Eksistensen av en rapport forklarer ikke dekningen. Hvilke systemer ble undersøkt? Hvilke versjoner og miljøer? Var arbeidet en dokumentargjennomgang eller en aktiv vurdering? Ble viktige funn etterpå bekreftet som korrigert?

Disse spørsmålene bidrar til å fastslå hvor mye tillit en beslutningstaker kan ha til bevisene. De forhindrer også at én nøye avgrenset vurdering tolkes som en trygghet om hele organisasjonen.

Se på operativt eierskap

Sikkerhetsarbeid avhenger av personer, tillatelser og prosesser. Spør hvem som eier kritiske systemer, hvem som kan autorisere endring og hva som skjer når en nøkkelperson eller leverandør er utilgjengelig.

Et problem kan være teknisk enkelt å rette, men operasjonelt vanskelig fordi tilgang, kunnskap eller autoritet er konsentrert. Det påvirker det praktiske og rekkefølgen av utbedring etter en transaksjon.

Synliggjøre usikkerhet

Tilgangen under diligence er ofte begrenset. Noen spørsmål vil forbli ubesvarte, og noen påstander vil stole på informasjon gitt av målet. Disse begrensningene hører hjemme i beslutningsmaterialet.

En klar vurdering skiller verifiserte observasjoner, ledelsesrepresentasjoner og åpne spørsmål. Videre testing eller spesialistvurdering kan deretter målrettes der det er mest sannsynlig å endre beslutningen.

Ta med funnene inn i integrering

Diligence er mest nyttig når funnene overlever transaksjonen. Materialeksponeringer bør oversettes til navngitte handlinger, avhengigheter og en realistisk sekvens for integreringsperioden.

Cyberfunn informerer den bredere transaksjonsprosessen. Juridiske, økonomiske og kontraktsmessige vurderinger forblir hos de relevante rådgiverne. Kabinettets rolle er å gi et klart sikkerhetsperspektiv som disse beslutningstakerne kan bruke.

Målet er en klarere investeringsbeslutning og en mer informert plan for hva som kommer videre.

Et perspektiv fra regjeringen
The Cybersecurity Cabinet