Cyber due diligence en M&A: qué revisa realmente el comprador
Por el equipo de QuantumSec
Si estás en el lado comprador de una adquisición, el due diligence técnico de ciberseguridad es donde se descubren los problemas que ni el vendedor sabía que tenía: vulnerabilidades activas, cuentas de antiguos empleados que siguen con acceso, o un incidente de seguridad nunca reportado formalmente. Esta guía explica qué debe cubrir un cyber due diligence bien hecho y cómo traducir los hallazgos en decisiones de negocio (precio, condiciones, o retirarse).
Las cuatro áreas que cubre un cyber due diligence completo
Postura técnica: vulnerabilidades activas en infraestructura y aplicaciones mediante análisis y, si el plazo lo permite, un pentest acotado. Gestión de accesos: cuentas huérfanas, privilegios excesivos, credenciales compartidas o sin rotar. Historial de incidentes: brechas previas, si se notificaron correctamente a la AEPD cuando correspondía, y si quedaron remediadas de verdad. Cumplimiento normativo: exposición a sanciones pendientes de NIS2, RGPD u otras normativas del sector.
Por qué la deuda de seguridad es más cara después de cerrar
Un hallazgo descubierto durante el due diligence se negocia: ajusta el precio, se retiene parte del pago condicionado a la remediación, o se incluye como garantía en el contrato de compraventa. El mismo hallazgo descubierto después de cerrar la operación es responsabilidad íntegra del comprador, sin ninguna palanca de negociación. La diferencia de coste entre ambos escenarios puede ser sustancial.
Señales de alerta que justifican profundizar más
Ausencia total de documentación de seguridad (ni una política, ni un registro de incidentes), un equipo técnico que no puede explicar quién tiene acceso administrativo a los sistemas críticos, sistemas con software obsoleto sin plan de actualización, o reticencia a dar acceso completo para la revisión. Cualquiera de estas señales justifica ampliar el alcance del análisis antes de cerrar.
Cómo traducir los hallazgos en la negociación
No todos los hallazgos tienen el mismo peso: una vulnerabilidad crítica en el producto principal que genera los ingresos pesa mucho más que una debilidad menor en un sistema interno secundario. Un informe de due diligence útil no solo lista hallazgos, los prioriza por impacto en el valor real del activo que estás comprando, con una estimación del coste y tiempo de remediación de cada uno.
FAQ
¿Cuánto tiempo lleva un cyber due diligence en una operación de M&A?
Depende del alcance y del acceso que facilite el vendedor, pero un análisis razonablemente completo suele requerir entre 1 y 3 semanas.
¿Puedo pedirlo aunque el vendedor ya presente su propio informe?
Sí, y es recomendable. El informe del vendedor es un buen punto de partida, pero como comprador conviene validar los hallazgos de forma independiente, especialmente si hay mucho en juego en la operación.
¿Qué pasa si encuentro algo grave a mitad de la negociación?
Se convierte en materia de negociación: ajuste de precio, retención de parte del pago (escrow) condicionada a la remediación, o cláusulas de garantía específicas en el contrato de compraventa.