vCISO
Как понять, что компанию пора готовить к ИБ-аудиту перед сделкой
Собственная команда редко успевает сообщить о проблемах в информационной безопасности раньше покупателя. Часто именно покупатель узнаёт о них первым, в разгар сделки, когда исправлять уже поздно и дорого. Security due diligence давно стал стандартной частью M&A-процесса. То, что там находят, напрямую влияет на цену и условия сделки.
Почему покупатели вообще проверяют ИБ
Для покупателя информационная безопасность это часть оценки риска, причём весьма конкретная. Незакрытые уязвимости, несоответствие 152-ФЗ, отсутствие базовых процессов реагирования на инциденты: всё это либо станет расходной статьёй после сделки, либо источником репутационного и юридического риска, который покупатель унаследует вместе с компанией. Неудивительно, что серьёзные проблемы в ИБ используют как аргумент для снижения цены или для дополнительных гарантий в договоре.
Что конкретно смотрят при security due diligence
Соответствие 152-ФЗ: уведомление в Роскомнадзор, согласия, политика обработки. Разрыв между документами и реальными процессами всплывает быстро. Выглядит это особенно тревожно для покупателя, потому что говорит о культуре компании в целом, не только о конкретном несоответствии. Смотрят и на историю инцидентов: были ли утечки, взломы, компрометации и, что важнее, как компания на них реагировала. Отсутствие зафиксированной истории иногда пугает больше, чем один задокументированный и уже закрытый инцидент.
Права доступа и управление учётными записями: классическая зона, где находят проблемы почти всегда. Кто и к каким системам имеет доступ, остались ли учётки уволенных сотрудников, применяется ли принцип минимальных привилегий. Состояние инфраструктуры и зависимостей тоже под прицелом: актуальность обновлений, устаревшее ПО, известные уязвимости в используемых компонентах. Это то, что технически легко проверить, и что сильно влияет на итоговую оценку зрелости ИБ. Отдельно смотрят договоры с подрядчиками: есть ли соглашения об обработке данных с поставщиками ИТ-услуг, облачными провайдерами, разработчиками. Юридический периметр здесь часто оказывается неполным.
Покупатель не ожидает идеальной безопасности, это редкость даже у крупных компаний. Он ожидает честного и понятного описания текущего состояния и рисков. Найденная, но задокументированная проблема воспринимается спокойнее той, которую собственник не знал или скрыл.
Когда начинать готовиться
Идеальный момент: за 6–12 месяцев до предполагаемой сделки, задолго до того как покупатель назначит дату due diligence. За этот срок можно закрыть большинство типовых находок. Привести в порядок права доступа, актуализировать документы по 152-ФЗ, устранить известные технические уязвимости. Если сделка уже назначена, а подготовки не было, точечная работа по самым заметным рискам всё ещё может сохранить заметную часть стоимости. Полной готовности тут уже не добиться, речь идёт о приоритизации под жёсткий срок.
Что реально влияет на оценку
Наличие задокументированных процессов важно само по себе, отдельно от технических средств защиты: покупатель оценивает устойчивость системы, разовые меры его волнуют меньше. Прозрачность тоже играет роль. Компания, которая сама вскрывает и честно описывает свои риски до начала проверки, воспринимается как более зрелая, чем та, где всё находит только покупатель. Скорость устранения найденного важна: если в процессе due diligence вскрывается проблема, а компания оперативно её закрывает, это снижает влияние находки на итоговые условия сделки сильнее, чем сам факт находки. И независимая экспертная оценка до переговоров тоже помогает: аудит от стороннего специалиста даёт собственнику переговорную позицию, конкретные цифры и факты вместо расплывчатых заверений, что «всё в порядке».
Security due diligence это не разовая формальность на стороне покупателя. Это прямой фактор цены сделки. Подготовка к нему задолго до переговоров, один из немногих случаев, где инвестиция в аудит информационной безопасности даёт прямую и измеримую денежную отдачу, не просто абстрактную «защищённость».
Сделка на горизонте нескольких месяцев? Аудит информационной безопасности до начала due diligence покажет, что стоит закрыть заранее, вместо разбора на переговорах о цене.