Firma może mieć politykę bezpieczeństwa, niedawny audyt i ambitny plan działania. To przydatne punkty wyjścia. Inwestor nadal musi zrozumieć, co tak naprawdę potwierdzają dowody, jakie ryzyko pozostaje i co może być konieczne dla kolejnego właściciela.
Zdefiniuj decyzję przed złożeniem wniosku o dowody
Ćwiczenie staranności ma harmonogram i cel. Czy pojawia się pytanie, czy kontynuować, co zbadać dalej lub co nadać priorytet po zakończeniu? Odpowiedź określa, które informacje są istotne.
Rozpocznij od działań biznesowych i zależności leżących u podstaw inwestycji. Przegląd o wąskim zakresie powinien wskazywać, co może ustalić w dostępnym czasie, a co pozostaje poza jego zasięgiem.
Zbadaj zakres istniejącego zapewnienia
Istnienie raportu nie wyjaśnia jego zakresu. Które systemy zostały sprawdzone? Które wersje i środowiska? Czy praca była recenzją dokumentacji, czy aktywną oceną? Czy ważne ustalenia zostały następnie zweryfikowane i poprawione?
Pytania te pomagają ustalić, na ile decydent może zaufać dowodom. Uniemożliwiają także interpretację jednej ściśle ograniczonej oceny jako zapewnienia co do całej organizacji.
Spójrz na własność operacyjną
Praca związana z bezpieczeństwem zależy od ludzi, uprawnień i procesów. Zapytaj, kto jest właścicielem systemów krytycznych, kto może autoryzować zmiany i co się dzieje, gdy kluczowa osoba lub dostawca jest niedostępny.
Problem może być technicznie łatwy do naprawienia, ale trudny w działaniu, ponieważ dostęp, wiedza lub uprawnienia są skoncentrowane. Ma to wpływ na praktyczność i kolejność działań naprawczych po transakcji.
Uwidocznij niepewność
Dostęp w okresie staranności jest często ograniczony. Niektóre pytania pozostaną bez odpowiedzi, a niektóre twierdzenia będą opierać się na informacjach dostarczonych przez cel. Ograniczenia te znajdują się w materiale decyzyjnym.
Jasna ocena oddziela zweryfikowane obserwacje, oświadczenia kierownictwa i pytania otwarte. Następnie można skierować dalsze badania lub specjalistyczną ocenę tam, gdzie najprawdopodobniej spowoduje to zmianę decyzji.
Przenieś ustalenia do integracji
Staranność jest najbardziej przydatna, gdy jej ustalenia przetrwają transakcję. Istotne ekspozycje powinny przekładać się na nazwane działania, zależności i realistyczną sekwencję dla okresu integracji.
Ustalenia dotyczące cyberbezpieczeństwa wpływają na szerszy proces transakcji. Oceny prawne, finansowe i umowne pozostają w gestii odpowiednich doradców. Rolą Rady Ministrów jest zapewnienie jasnej perspektywy bezpieczeństwa, z której mogą skorzystać decydenci.
Celem jest jaśniejsza decyzja inwestycyjna i bardziej świadomy plan na przyszłość.
Perspektywa gabinetu
The Cybersecurity Cabinet

