5 estrategias para hacer frente a los riesgos de ciberseguridad en fusiones y adquisiciones
Las fusiones y adquisiciones (M&A) tienen el potencial de introducir importantes riesgos de ciberseguridad para las organizaciones. Los equipos de fusiones y adquisiciones generalmente tienen un tamaño limitado y se enfocan en finanzas y operaciones comerciales, con TI y seguridad cibernética en un segundo plano al principio del proceso, según Doug Saylors, socio y codirector de seguridad cibernética en la firma de asesoría e investigación de tecnología global ISG. «Las suposiciones sobre la interconexión de redes, la ‘racionalización’ de TI y las plataformas de ciberseguridad y las personas generalmente se hacen con un conocimiento limitado de las funciones reales y el trabajo realizado en cada organización», dice Saylor.
Una empresa que se fusiona, se adquiere o se somete a cualquier otra actividad de fusión y adquisición debe poder evaluar los requisitos de seguridad que podrían afectar la estrategia comercial y los riesgos de la futura empresa. un informe sobre ciberseguridad en el proceso de M&A y due diligence por Gartner. «Esto conduce a una comprensión de la postura de seguridad en el negocio adquirido (en la medida de lo posible antes de la transacción) para garantizar que no haya sorpresas desagradables y un plan sobre cómo abordar el problema de integración de manera segura y confiable», dijo el informe escrito. abajo.
Por ejemplo, Verizon retiró $ 350 millones de su acuerdo para adquirir las operaciones de Yahoo en 2017 después de que Yahoo anunciara dos filtraciones masivas de datos que comprometieron los tres mil millones de sus cuentas de usuario. Yahoo dijo inicialmente que las infracciones solo afectaron a más de mil millones de cuentas de usuarios. Verizon finalmente pagó $ 4.480 millones por la empresa.
Aquí hay cinco estrategias para ayudar a las organizaciones a administrar los riesgos de seguridad cibernética durante el proceso de fusión y adquisición que pueden ayudar a evitar el arrepentimiento del comprador.
Solicitar una evaluación de seguridad de la empresa objetivo
Antes de la adquisición, una organización adquirente debe tener una evaluación actual o reciente de la empresa objetivo, ya sea una auditoría específica, una evaluación de la postura de seguridad o una evaluación comercial, y considerar cuándo se realizó esa evaluación, dice Vladimir Svidesskis, jefe de seguridad. cumplimiento y riesgo en Vaco Holdings, una empresa de servicios globales.
«Idealmente, desea que esta evaluación se haya realizado en los últimos nueve meses», dice. “Cualquier cosa anterior a un año no es tan válida. Alinear esta información con las políticas y procedimientos existentes y los últimos objetivos estratégicos. ¿Son sus políticas, procedimientos y procesos consistentes con esto? ¿Proporciona la evaluación algún nivel de seguridad de que se están siguiendo estas políticas y procedimientos?”
La empresa adquirente también debe recibir toda la información sobre incidentes de seguridad o cumplimiento presuntos y confirmados, compromisos, compromisos, actividades de seguros relacionadas con la cibernética, etc., dice Svidesskis. “Esto debería incluir cosas que la ley puede no haber requerido que se divulguen. Por ejemplo, incluso si solo fue un incidente interno que no se pudo informar a una agencia gubernamental, esta es información relevante para saber con anticipación”.
Asegúrese de que la empresa objetivo tenga seguridad integrada en su software
En los acuerdos tecnológicos en los que la tecnología es el producto de la empresa objetivo, o una parte importante de ella, la ciberseguridad es un enfoque particular, dijo Philip Odence, gerente general de Black Duck Audit Business en Synopsys, que se especializa en la debida diligencia en transacciones de fusiones y adquisiciones. Por lo tanto, la empresa adquirente debe determinar si la empresa objetivo tiene seguridad integrada en su software. De lo contrario, la empresa adquirente está comprando una serie de trabajos de remodelación futuros no planificados, dice.
«Debido a que los problemas excesivos significan un mayor riesgo de violaciones de datos, el comprador puede querer que parte de los fondos se mantengan en depósito en tal caso», dice Odence. «Tampoco es raro que se negocie la calificación cuando el software se desvía significativamente de las normas de la industria».
Los compradores no esperan la perfección, pero cuando hay más problemas por resolver de los esperados, la perspectiva del comprador sobre el trato podría cambiar, dice Odence. Es raro que los descubrimientos de diligencia debida anulen un trato, pero pueden afectar los términos, el tiempo o la valoración del trato. «La conclusión es que el conocimiento es poder y los compradores deben hacer un buen uso del proceso de diligencia debida para obtener la mayor información posible sobre la seguridad del software de las empresas objetivo antes del cierre, para que puedan protegerse contra los riesgos».
Involucrar a los equipos de ciberseguridad y TI al principio del proceso
Según Chris Clymer, director y CISO de Inversion6, los equipos de ciberseguridad y TI rara vez se involucran antes de las fusiones y adquisiciones porque el objetivo es mantener el círculo pequeño. No es raro que un objetivo estratégico de adquisición o fusión esté plagado de TI y seguridad deficientes que pueden costar muchos millones de dólares para solucionarlos, dice. Es importante involucrar a estos grupos lo antes posible e identificar las vulnerabilidades clave.
«En sectores ligeramente regulados como la fabricación, he visto la adquisición de empresas que carecían de parches básicos y seguridad de punto final, y mucho menos controles más avanzados como inteligencia de seguridad y gestión de eventos», dice Clymer.
En última instancia, dice, una de las mejores formas en que las empresas pueden mitigar los riesgos de ciberseguridad es integrar TI y/o seguridad en el equipo que revisa las adquisiciones para evitar sorpresas costosas en el futuro. «Además, los equipos de TI deben tener un proceso estructurado para detallar cómo incorporan nuevas adquisiciones, qué hacer evaluaciones tempranas, para educar inmediatamente a los empleados sobre a quién contactar verbalmente con preguntas sobre cambios en transacciones financieras, así como cambiar contraseñas de administrador para todos keys incluye sistemas desde el primer día”, dice Clymer.
Las empresas a menudo no tienen un proceso para incluir la seguridad en su diligencia debida, dice Frank Kim, miembro del Instituto Sans y CISO residente en YL Ventures. Involucrar al equipo de ciberseguridad en el proceso desde el principio puede evitar muchos quebraderos de cabeza después. “En el peor de los casos, el equipo de seguridad o el CISO llegarán muy tarde y [acquisition or merger team] decir: «Oye, estamos a punto de completar esta fusión o adquisición». Sucederá la próxima semana. ¿Puedes hacer tu autorización de seguridad antes de que terminemos con eso?’”.
Sin embargo, si el equipo de seguridad cibernética o el CISO siempre tienen un asiento en la mesa, en lugar de simplemente ser llamados cuando surge un problema, entonces pueden evaluar la seguridad de la organización objetivo y hacer preguntas sobre los riesgos potenciales de seguridad cibernética, dice Kim.
Comprender el riesgo del entorno de datos
Es poco probable que las adquisiciones o fusiones de empresas que no realizan la diligencia debida desde el primer día entiendan los tipos de entornos de datos con los que están tratando, dice el analista de Gartner Sam Olyaei. “Podría estar tratando con información de identificación personal, podría estar tratando con información de identificación, podría estar tratando con información de salud sujeta a requisitos reglamentarios como HIPAA, podría estar tratando con información de pago sujeta a requisitos reglamentarios como PCI o las regulaciones geográficas están sujetas al RGPD», dice. «Así que realmente no vas a entender lo que tienes desde una perspectiva informativa o ambiental».
El problema de no comprender el riesgo de los entornos de datos es que las organizaciones adquirentes no saben qué tipos de controles de seguridad han implementado las empresas objetivo y si sus entornos son completamente seguros, dice Olyaei. Lo mismo se aplica a las empresas que se fusionan. “Tienes que intentar tener al menos una idea aproximada del entorno de datos con el que estás tratando y determinar los riesgos potenciales. un FODA [strengths, weaknesses, opportunities, and threats] Un análisis de la empresa con la que está considerando continuar o fusionarse le dará una buena idea de la información y los activos con los que está tratando”.
Realizar un análisis de competencias de los empleados de la empresa objetivo
Es importante recordar que las organizaciones adquirentes no solo adquieren la tecnología de la empresa objetivo, sino también su gente, dice Joe McMorris, CISO y CIO de Planview, que ha realizado varias adquisiciones, incluidas tres de enero de 2021 a junio de 2022. “ Las organizaciones deben realizar un análisis completo de las habilidades de las nuevas contrataciones porque, al final del día, no solo se tienen nuevas contrataciones, sino que también se reduce el personal existente”, dice. «Y durante la integración puede haber brechas de conocimiento y habilidades en ambos lados porque tal vez tenga tecnología heredada que se encuentre con la nueva tecnología y no haya experiencia allí».
Durante cualquier integración, estos empleados tienen que realizar una gran cantidad de trabajo, y eso se suma al trabajo diario de administrar la empresa, lo que puede provocar agotamiento, baja moral y desgaste, dice McMorris. “Y durante una integración es probablemente el momento más riesgoso porque estás fusionando redes, fusionando tecnologías y haciendo cambios en los procesos”, dice. “Y durante ese tiempo, cuando se pierden personas o se reducen, las cosas pueden pasarse por alto y pueden salir a la luz vulnerabilidades y riesgos reales que normalmente no surgirían. Un análisis de competencias [can help ensure that the company] tiene una fuerza laboral completa funcionando a toda velocidad durante la integración”.
Infórmese sobre ciberseguridad antes de comprar
Para las empresas que están considerando una adquisición, es importante tener una visión más amplia y desarrollar un protocolo básico de fusiones y adquisiciones con procesos que cubran todos los aspectos de los riesgos actuales y potenciales, así como una revisión posterior a la adquisición, dice Svidesskis. Debe completarse con un informe que culmine con una situación de riesgo actualizada y los riesgos residuales asociados, así como una evaluación del apetito de riesgo.
En otras palabras, se trata de mirar el panorama general y pasar por el proceso de manera sistemática, dice. “Necesitan evaluar el panorama, la postura y las políticas de seguridad, y proteger tanto a la empresa adquirente como a la adquirida”, dice Svidesskis. “Necesita educar a la otra empresa sobre qué estándares y políticas existen, y también debe pedirles que correspondan para que la adquisición no sea hostil. A partir de ahí, debe tomar posesión de algo que se finaliza entre los dos y, lo que es más importante, debe ser monitoreado y auditado continuamente durante todo el proceso. Hay pasos importantes que deben seguirse y todos deben abordarse para mitigar el riesgo”.
Derechos de autor © 2023 IDG Communications, Inc.
Nos llegó este contenido de ciberseguridad de: CSO Online
Puedes encontrar la noticia original en el siguiente enlace: https://www.csoonline.com/article/3692433/5-strategies-to-manage-cybersecurity-risks-in-mergers-and-acquisitions.html#tk.rss_news