Comment la cyber due diligence sécurise vos fusions-acquisitions, par Hervé Mafille

Dans son livre, Hervé Mafille propose une évaluation d'entreprise au regard des risques de cybersécurité notamment dans le cadre de M&A.

Cyber Due Diligence sécuriser fusions-acquisition

Résumé du livre "Comment la cyber due diligence sécurise vos fusions-acquisitions, par Hervé Mafille"

L’objectif de ce livre est de permettre à des non-initiés de comprendre les tenants et les aboutissants des due-diligence en matière de fusions-acquisitions, et plus spécifiquement comment la Cybersécurité fait évoluer, ou non, la valorisation financière des entreprises.

Comment la Cybersécurité peut-elle impacter la valorisation d’une entreprise ? En matière de fusion-acquisition, la complexité des enjeux de Cybersécurité ajoute un niveau de risque remettant en cause l’évaluation classique de la cible. La transformation digitale et la Cybersécurité sont les enjeux principaux de développement et de résilience des entreprises. Faire l’impasse sur l’impact potentiel des risques de Cybersécurité dans les fusions et acquisitions peut exposer un acquéreur à des conséquences désastreuses, pouvant concerner notamment un arrêt de production, une fuite de données entrainant des pénalités (RGPD), une diminution de chiffre d’affaire, une réduction des bénéfices, ou encore un impact sur la réputation de la marque… nécessitant de réinvestir pour redonner confiance aux parties-prenantes, et le tout en gardant le remboursement de la dette par exemple dans le cadre d’un LBO… Finance et Cybersécurité sont des compétences de grandes technicités et dont le jargon peut réfréner les non-initiés. Notre offre de Cyber Due Diligence fait donc le lien entre plusieurs experts et nous intervenons en tant que facilitateurs, avec une méthodologie éprouvée, au bénéfice des dirigeants, entrepreneurs ou repreneurs pour les aider à prendre de la hauteur, comprendre les enjeux, analyser, sélectionner, coordonner les différents professionnels et solutionner les problématiques d’entreprise associées.

À propos de l'auteur Hervé Mafille

Après 15 années évolutives en conseil IT et Digital, Hervé Mafille fonde un cabinet de recrutement et management de transition spécialisé en cybersécurité en 2016. Membre de plusieurs centres de réflexion pour dirigeants et dans le domaine de la cybersécurité, il est également intervenant extérieur en formation Bac+5, et mène en en parallèle des activités de conseil et coaching auprès de dirigeants.

Mon avis sur le livre "Comment la cyber due diligence sécurise vos fusions-acquisitions, par Hervé Mafille"

Les ouvrages traitant de due diligence en cybersécurité ne sont pas légion. Pourtant, le risque cyber est devenu un risque financier à part entière que les PME et les fonds d’investissement doivent intégrer dans leurs opérations (croissance externe, revente…).

Rejoignez le Book Club

Dernières sorties, avis, extraits et résumés.

Dans son livre Évaluation d’entreprise au regard des risques de cybersécurité, Hervé Mafille nous livre sa méthode pour intégrer ce risque lors de l’évaluation d’une cible. 

L’auteur développe les difficultés liées à l’évaluation de ce risque. En effet, plusieurs facteurs doivent être pris en compte pour une juste valorisation : considérations techniques, procédures, gouvernance, évolution de la menace, écosystème, réputation…

Face à ces multiples défis, l’ouvrage d’Hervé Mafille a le mérite de poser les premières bases pour une juste évaluation des risques cyber. 

La cybersécurité n’est plus uniquement un sujet informatique. Elle touche à la résilience de l’entreprise et à la confiance qu’elle inspire à ses parties prenantes. La cybersécurité quitte enfin l’IT pour devenir un sujet de COMEX.

Extraits du livre "Comment la cyber due diligence sécurise vos fusions-acquisitions, par Hervé Mafille"

À quel moment est-il pertinent de mener une cyber due diligence ?

Au cours des phases d’approche de l’entreprise cible, l’identification des risques relatifs à la cybersécurité prend tout son sens. Deux étapes semblent particulièrement pertinentes pour mener une cyber due diligence, la première étape concerne un pré-audit destiné à décider pour l’acquéreur potentiel s’il y a un intérêt à poursuivre la démarche et d’investir du temps et de l’argent dans les audits approfondis (Go-No Go), puis la deuxième étape dans les audits approfondis à proprement parlé afin d’être en mesure de décider de la valeur raisonnable d’acquisition de la cible et des conditions de réalisation. 

Cyber Due Diligence
Les deux étapes pour mener une cyber due diligence

Post-acquisition, une troisième étape pourrait être envisagée, voire conseillée pour l’acquéreur dès les premiers jours de l’intégration, afin de vérifier la concordance des dires du cédant et d’auditer en profondeur l’entreprise cible ayant fait l’objet de la fusion ou acquisition. Il s’agit à ce stade d’un audit complet nécessitant le plus souvent de l’appui de cabinets de conseils spécialisés en cybersécurité, notamment qualifiés par l’ANSSI de prestataires d’audit de sécurité des SI (PASSI).

Quelles sont les principales découvertes lors de la cyber due diligence qui font capoter un deal ?

Il est à préciser une tendance de fond qui incite les acquéreurs à ne pas finaliser l’opération sur recommandations de leurs conseils à partir d’éléments liés aux données et enjeux de cybersécurité. Les audits de cybersécurité peuvent conduire effectivement à identifier des risques bien supérieurs aux gains espérés comme le montre le schéma ci-dessous :

Quel est le problème le plus courant découvert lors de la due diligence qui entraîne l'abandon d'une transaction ? Datasite EMEA M&A state of play 2020

Quelles sont les fonctions du RSSI

Selon le cabinet Russel Reynolds, il est possible de catégoriser 4 niveaux de RSSI, en fonction notamment du fait que la problématique cybersécurité en entreprise est considérérée comme un sujet technique IT et / ou de gouvernance :

Les fonctions du RSSI / CISO change avec la maturité cyber de l'entreprise
What does the CISO do ? Russel Reynolds

Les limites du conseil en cyber due diligence

La phase de due diligence et la dataroom sont des temps très courts, règlementés et astreignants. Il n’est pas possible matériellement de par les ressources internes et externes de l’entreprise cible de répondre ou de mener des audits approfondis en termes d’architecture, de sécurité, de sensibilisation… Soit les audits, analyses de risques, cartographies des risques, PSSI…. existent et ont été tenus à jour, soit ce n’est pas le cas, et dans ce cas le temps imparti ne permettra pas de le faire pleinement. Un premier frein concerne donc le timing.

Les types d’audits doivent s’adapter aux réalités matérielles et au temps disponible, cela pouvant présenter un aléa quant aux résultats :

  1. Audit en mode déclaratif (avec le DSI ou/ou RSSI de la cible)
  2. Audit en mode déclaratif avec historique de précédents audits
  3. Audit avec interviews et recueil d’éléments factuels
  4. Audit avec interviews, recueil d’éléments factuels, associés à des scans et des tests d’intrusions

Les trois étapes d'une cyber due diligence

Afin d’aborder l’apport de la cyber due diligence dans le cadre des fusions acquisitions et de l’associer aux méthodes de valorisation financière, nous proposons trois phases principales présentées dans le schéma ci-dessous. Tout d’abord, une analyse externe pour identifier et mesurer ce qui est visible de l’entreprise et la manière dont celle-ci se protège ou non, ainsi que ce qui est dit sur l’entreprise. Ensuite, l’analyse interne prenant en compte les éléments pouvant favoriser ou défavoriser une démarche de sécurité et de gestion des risques. Enfin, une synthèses des informations retraitées avec un calcul de prime de risque attaché au niveau de sécurité global de l’entreprise. 

Les trois étapes d'une cyber due diligence

Démarche synthétique de la cyber due diligence

La démarche d’une cyber due diligence peut comporter différents niveaux, et va dépendre du temps et de l’accès possible à l’information dans le timing alloué. En accompagnant un cédant dans la valorisation de sa société, le temps est moins contraint que dans le cas des due diligence présentant une asymétrie importante entre le cédant et l’acquéreur en contenu et en temps disponible pour une prise de décision. Nous proposons la démarche ci-dessous pour faciliter la démarche : 

Démarche synthétique de la cyber due diligence
Démarche synthétique de la cyber due diligence

Éléments principaux à envisager en due deal cyber en vue des négociations

  • La cyber due diligence permet à un dirigeant de prendre une décision éclairée au regard des enjeux de cybersécurité pesant sur lui et sur son entreprise lors d’une opération de fusion ou d’acquisition
  • L’évaluation de la maturité d’un système d’information d’une entreprise participa aux faisceaux d’indices du dossier
  • Chaque opération est unique et spécifique, l’enjeu pour un cédant et un repreneur, sauf en cas d’entreprise en difficulté, est de trouver un terrain d’entente
  • La cyber due diligence intervient pour faciliter l’explication de la valorisation, à partir d’une prime de risque
  • L’acquéreur aura pour enjeu de préparer l’avenir, en demandant au cédant d’accepter des actions préalables ou des clauses sécurisant cette opération
  • Les clauses de garantie de bilan, d’earn out seront parfois envisagées tout comme la souscription d’assurances cyber avant signature du deal
  • La cybersécurité devient une compétence transverse que les managers et dirigeants doivent s’approprier

🎙️ À écouter : La cybersécurité est un facteur de croissance et de protection de la valeur pour les fonds d'investissement

Un épisode à retrouver sur notre site La Tech à L’envers.

Leave A Comment

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

11 + 3 =

RESTONS EN CONTACT

Restons en contact newsletter

Illustration by Rose Wong

Prêts à regarder la Tech sous un autre angle ?

Une fois par mois, on décrypte l’actu Tech & Cyber.

Saisissez votre email