企业可能有安全策略、最近的审计和雄心勃勃的路线图。 这些都是有用的起点。 投资者仍然需要了解证据实际证明了什么、仍然存在哪些风险以及下一个所有者可能需要做什么。

在请求证据之前定义决定

尽职调查有时间表和目的。 问题是是否继续、进一步调查什么或完成后优先考虑什么? 答案决定了哪些信息是重要的。

从支持投资的业务活动和依赖关系开始。 范围狭窄的审查应该说明在可用时间内可以确定哪些内容以及超出其能力范围的内容。

检查现有保证的范围

报告的存在并不能解释其覆盖范围。 检查了哪些系统? 哪些版本和环境? 这项工作是文献综述还是主动评估? 重要的发现随后是否得到验证并得到纠正?

这些问题有助于确定决策者对证据的信心程度。 它们还可以防止一项谨慎界定的评估被解释为对整个组织的保证。

查看运营所有权

安全工作取决于人、权限和流程。 询问谁拥有关键系统,谁可以授权变更,以及当关键人员或供应商不在时会发生什么。

一个问题在技术上可能很容易纠正,但在操作上却很困难,因为访问、知识或权限是集中的。 这会影响交易后补救的实用性和顺序。

让不确定性变得可见

尽职调查期间的访问通常受到限制。 有些问题仍然没有答案,有些断言将依赖于目标提供的信息。 这些限制属于决策材料。

清晰的评估将经过验证的观察结果、管理层陈述和悬而未决的问题分开。 然后可以针对最有可能改变决定的地方进行进一步的测试或专家审查。

将研究结果纳入整合

当调查结果在交易中得以保留时,勤奋是最有用的。 材料暴露应转化为指定的操作、依赖性和集成期间的实际顺序。

网络调查结果为更广泛的交易流程提供信息。 法律、财务和合同判断仍由相关顾问做出。 内阁的作用是提供决策者可以使用的清晰的安全视角。

目标是做出更清晰的投资决策,并为接下来的事情制定更明智的计划。

内阁的视角
The Cybersecurity Cabinet