Malgré un ralentissement mondial de la négociation, comme l’a déclaré le Wall Street Journal cette semaine, les fusions et acquisitions (F&A) sont toujours très vivantes.
Bien qu’il soit vrai que l’incertitude économique et la guerre en Ukraine ont effectivement freiné les transactions, les chefs d’entreprise les recherchent toujours là où elles ont du sens (voir JetBlue et Spirit Airlines). L’année dernière, la valeur des transactions mondiales de fusions et acquisitions a atteint 5,1 billions USD, contre seulement 3,8 billions USD l’année précédente, selon le cabinet comptable KPMG. Malgré un ralentissement récent des transactions, le désir de fusions et acquisitions parmi les cadres reste solide.
Mais dans leur précipitation pour acquérir et fusionner, les PDG et leurs conseils d’administration laissent souvent la cybersécurité hors de la boucle de négociation. Dans certains cas, le résultat a porté atteinte à la réputation et aux marques des entreprises, a entraîné des amendes réglementaires massives et a déclenché les réévaluations des offres majeures de 350 millions USD.
Gérer un cyber-incident avant, pendant ou après une transaction peut être extrêmement gênant. « Les responsables cyber doivent s’assurer qu’ils peuvent aider l’entreprise à stimuler la croissance et à générer des revenus, et qu’il existe déjà suffisamment de variables en jeu pendant une situation de fusion-acquisition », déclare Shay Colson, directeur associé de la société d’informatique légale et d’enquête Cyber Diligence.
« Il est utile de considérer la cybersécurité comme l’acteur des basses dans le cadre d’un accord de fusions et acquisitions, en établissant une base solide, mais en travaillant en arrière-plan. »
Si les entreprises ne traitent pas correctement la cybersécurité, elles peuvent s’attendre à ce que les surprises liées à la conclusion de contrats se poursuivent. Pour aider à atténuer ces problèmes et fournir aux responsables de la sécurité un kit d’outils pour conseiller leur direction, Endpoint a interrogé les responsables de la sécurité de l’information (CISO) et d’autres personnes pour connaître les meilleures pratiques suivantes :
Plongez dans la boucle des transactions de fusions et acquisitions
Plus tôt le RSSI se met au courant d’un accord, mieux c’est. Malheureusement, en raison de la nécessité de garder les négociations secrètes au cours des premières étapes, seule une poignée de dirigeants ont généralement connaissance d’accords potentiels.
Mais cela ne devrait pas empêcher les RSSI de chuchoter dans les oreilles des dirigeants avant toute acquisition potentielle. « Les RSSI doivent comprendre si leur organisation dispose d’une stratégie d’acquisition ou s’il s’agit de quelque chose qui pourrait se produire à l’avenir », déclare Theresa Payton, PDG du cabinet de conseil en sécurité Fortalice Solutions. « Si c’est le cas, informer votre direction à l’avance peut vous aider beaucoup. »
« Les RSSI doivent comprendre si leur organisation dispose d’une stratégie d’acquisition ou s’il s’agit de quelque chose qui pourrait se produire à l’avenir. »Theresa Payton, PDG de Fortalice Solutions
« Je pense que la plupart des DSI et RSSI le savent, mais c’est toujours un rappel utile que la cybernétique n’est pas la vedette du salon dans le domaine des fusions et acquisitions », déclare Colson. « Au moment où les équipes chargées de la transaction sont en place et en mouvement, il est très peu probable qu’une cyber-détection tue la transaction. »
Colson dit qu’il est utile de considérer la cybersécurité comme un lecteur de basses, posant une base solide, mais travaillant généralement en arrière-plan pour soutenir les autres artistes. « Cela nécessite un certain niveau d’humilité, mais conduit à de meilleurs résultats constants pendant la phase de diligence et après la conclusion de l’accord », déclare-t-il.
Ne pas être à la table des affaires ne signifie pas que les intérêts des RSSI doivent rester non représentés. Ils doivent contacter avant toute transaction et informer le PDG, les membres du conseil d’administration et d’autres cadres supérieurs sur les risques et l’importance d’obtenir une cybersécurité adéquate pendant toute fusion ou acquisition.
Préparer les chefs d’entreprise avec les bonnes questions
Il ne faut pas beaucoup de questions pour avoir une idée de la maturité d’un programme de cybersécurité à une cible de fusions et acquisitions. Les dirigeants impliqués dans les premières étapes d’un accord peuvent effectuer quelques demandes stratégiquement placées pour démarrer le processus de diligence raisonnable en matière de cybersécurité sans que le RSSI ne soit réellement présent, selon Payton de Fortalice Solutions.
Les questions varient selon le secteur. Par exemple, les organisations de soins de santé peuvent poser des questions sur les protections pour les informations sensibles personnellement identifiables, tandis que les sociétés de logiciels peuvent évaluer la sécurité des processus de développement logiciel. Les dirigeants de l’entreprise peuvent essayer d’identifier le RSSI ou le DSI qui gère uniquement les efforts de cybersécurité d’une entreprise cible.
« Ne pas avoir de responsable de la sécurité dans une entreprise de taille appropriée, ou s’il n’y a pas de processus de développement logiciel réellement sécurisés définis, ce sont des signaux d’alarme graves », déclare M. Payton. Elle suggère également de poser des questions sur leur approche d’authentification multifacteur liée au mouvement d’argent ou de données sensibles. « S’ils répondent, « Qu’est-ce que c’est ? » alors vous avez votre réponse. »
Faites votre diligence raisonnable
Dans la mesure du possible avant qu’un accord ne soit conclu, il est important de comprendre la posture de sécurité du partenaire de fusion ou de la cible d’acquisition. Quels programmes et contrôles de sécurité sont en place ? Quels sont les écarts entre les programmes de sécurité des organisations impliquées dans l’accord ?
« Je peux trouver le bas-ventre souple de la technologie et des processus en trois jours ou moins. »Glenn Kapetansky, directeur des systèmes d’information et responsable des capacités technologiques, Trexin Consulting
L’American Institute of CPAs spécifie comment les organisations doivent gérer les données des clients et a créé une norme de conformité volontaire, appelée SOC 2. Bien que certaines entreprises puissent avoir des rapports de conformité SOC 2 actuels qui indiquent leur niveau de maturité en matière de technologie de l’information et de sécurité, dans de nombreux cas, l’entreprise cible doit également effectuer une évaluation tierce.
Une telle évaluation fournira une assurance raisonnable que l’entreprise n’est pas négligente et aidera à se préparer à une analyse plus approfondie après la fusion ou après l’acquisition.
[Lire également : 5 étapes pour évaluer la cybersécurité avant une acquisition]
Même avant la signature d’un accord, il est temps de commencer à planifier les initiatives de sécurité à long terme qui doivent suivre, en particulier lorsque les organisations impliquées sont de taille et de maturité similaires. Les entreprises qui acquerront plusieurs entreprises doivent envisager de développer des manuels d’intégration pour les domaines de sécurité clés, tels que la gestion des identités, l’authentification et l’autorisation, l’audit et la journalisation, les sauvegardes et la gestion des vulnérabilités. Et ils doivent s’assurer que les contrôles sont appliqués de manière cohérente aux entreprises nouvellement acquises.
Effectuer une évaluation des risques post-opération
Une fois les contrats signés, il est essentiel de démarrer une évaluation dès que possible. Découvrez qui sera responsable de l’atténuation des risques qu’un audit révèle et établissez des jalons pour résoudre ces problèmes. Cela inclut les activités qui aideraient à évaluer les risques de référence, telles que la réalisation de tests de pénétration et d’applications Web.
« Vous devez savoir ce que vous allez protéger. C’est impossible sans un inventaire approprié. »Anthony Catalano, responsable national de la cybersécurité pour le capital-investissement, RSM États-Unis
Eric Galis, RSSI de la société de technologie de l’éducation Cengage Group, conseille aux entreprises de baser leur méthodologie d’évaluation et leurs plans d’intégration sur le même cadre qui guide leur propre stratégie de sécurité, que ce soit NIST 800-53 ou le Centre pour les contrôles de sécurité critiques de la sécurité Internet. « Cela garantit la cohérence et permet des intégrations plus solides dans les pratiques actuelles de cybersécurité », déclare Galis.
Un domaine essentiel à comprendre est le flux de données au sein de l’organisation acquise, déclare Glenn Kapetansky, directeur des systèmes d’information et des capacités technologiques chez Trexin Consulting. Il conseille aux RSSI de rencontrer les directeurs ou autres cadres dirigeants des fonctions informatiques et de leur demander de suivre leur flux de données, des tests à la production. Le risque réside dans les données, l’accès aux données et la gestion des données, et peut affecter matériellement l’évaluation de l’entreprise, explique-t-il. L’atténuation de ce risque doit rester une priorité élevée tout au long du processus de fusion ou d’acquisition, et après coup.
« Je pose des questions sur les applications entourant les données dans les tests d’application, les tests d’acceptation des utilisateurs, la production, les systèmes et l’infrastructure », déclare Kapetansky. « Enfin, je pose des questions sur les processus et les rôles dans leur cycle de vie de développement logiciel. Invariablement, je trouve le bas-ventre mou de la technologie et des processus en trois jours ou moins. »
De plus, il est également essentiel de mener un inventaire complet des applications et autres actifs en réseau qui devront être évalués après la fusion ou l’acquisition et le début de la consolidation des piles technologiques distinctes. « Vous devez savoir ce que vous allez protéger, et c’est impossible sans un inventaire approprié », déclare Anthony Catalano, responsable national de la cybersécurité pour le capital-investissement chez RSM US, une société d’audit, de fiscalité et de conseil.
Intégrer les équipes de sécurité des deux entreprises
Enfin, la fusion réussie des équipes de sécurité de chaque organisation posera les bases d’une réussite à long terme. Bien qu’il soit certainement important de comprendre le profil de sécurité d’une cible de fusion ou d’acquisition, il est tout aussi nécessaire que les dirigeants sachent comment ils vont sécuriser l’organisation nouvellement formée à l’avenir.
« Effectuer une analyse des risques et auditer les représentants des deux services pour voir leurs forces et leurs faiblesses », déclare Wojciech Syrkiewicz-Trepiak, ingénieur de sécurité chez le fournisseur de code d’infrastructure Spacelift. « Rassemblez-les dans une seule pièce et discutez ensemble. Si vous avez des membres d’équipe talentueux des deux côtés, laissez-les faire leur travail en définissant les objectifs. »
Évaluez la transaction suivante, et celle qui suit
En fin de compte, les entreprises doivent se tourner vers l’avenir et le prochain accord. Les RSSI doivent non seulement s’assurer qu’ils sont amenés à toute fusion-acquisition future tôt, mais ils doivent également rechercher des moyens d’utiliser la fusion ou l’acquisition comme une opportunité de justifier des étapes pour renforcer leur budget de sécurité.
« Il y a souvent des coûts de fusion ponctuels que votre entreprise sera autorisée à imputer comme dépense », déclare M. Payton. « C’est une excellente opportunité de trouver des domaines avec une raison fiscale valide qui s’applique à la fusion, qui pourrait justifier des outils de sécurité supplémentaires. »
Et avec des menaces considérables imminentes après un accord, quel RSSI n’a pas besoin de plus d’outils à sa disposition ?




