Блог
IT due diligence при продаже и цена компании
В сделке по продаже IT-среда часто становится важной темой для обсуждения только тогда, когда покупатель обнаруживает проблему: не обновлённые системы, неясные лицензии, непроверенные резервные копии или доступы бывших сотрудников. IT due diligence при продаже позволяет выявить эти вопросы до того, как они повлияют на оценку компании, сроки сделки или доверие покупателя.
Для владельца компании это не просто технический аудит. Это возможность доказать, что деятельность компании управляемая, данные защищены, а технологические риски понятны. Чем яснее IT-ситуация, тем меньше оснований у покупателя требовать снижения цены, дополнительных гарантий или удержания средств после сделки.
Почему IT due diligence при продаже влияет на цену
Покупатель приобретает не компьютеры, серверы или подписки на программное обеспечение. Он приобретает способность компании продолжать работу без перерыва после смены владельца. Если обработка заказов, данные клиентов, производство, склад или финансовый учёт зависят от систем, состояние которых неизвестно, риск становится прямым финансовым вопросом.
Например, недостаточное резервное копирование данных может означать, что в случае инцидента с программой-вымогателем компания не сможет предоставлять услуги в течение нескольких дней. Одна критическая система, которую обслуживает внешний специалист без документации, может создать зависимость от конкретного человека. Лицензии на программное обеспечение, которые не соответствуют объёму использования или не могут быть переданы новому владельцу, могут привести к незапланированным расходам сразу после завершения сделки.
Покупатель обычно превращает такие риски в одно из трёх требований: более низкая цена, особое условие договора или обязанность продавца устранить проблемы до закрытия сделки. Своевременно проведённая проверка даёт продавцу возможность самому определить приоритеты и темп решения, а не реагировать на ультиматум покупателя в последний момент.
Что проверяют со стороны продавца в процессе IT-аудита
Цель продавца — не создать идеальную IT-среду, поскольку это не всегда было бы соразмерно объёму сделки. Цель — получить понятное, подтверждаемое представление о критических системах, рисках и необходимых вложениях. Качественный процесс охватывает как инфраструктуру, так и порядок управления.
Инфраструктура и состояние её обслуживания
Оцениваются серверы, сетевое оборудование, рабочие места, облачные сервисы, решения для удалённого доступа и используемые компанией бизнес-системы. Важно понять, что находится в собственности компании, что арендуется, у чего близится окончание гарантии или поддержки производителя и где находятся критические данные.
Покупателю не обязательно видеть полностью новое оборудование. Но он должен иметь возможность оценить, потребуются ли крупные капитальные вложения в ближайшие 12–24 месяца. Если инфраструктура устарела, лучшим подходом вместо сокрытия является чёткий план замены с оценкой затрат и приоритетами.
Кибербезопасность, доступы и защита данных
В этой части проверяется, управляет ли компания учётными записями пользователей, доступами администраторов, многофакторной аутентификацией, обновлениями безопасности и реагированием на инциденты. Особое внимание следует уделить общим учётным записям, неизвестным административным паролям и доступам бывших сотрудников.
Если компания обрабатывает персональные данные клиентов, сотрудников или партнёров, покупатель также оценит местонахождение данных, контроль доступа и договорные отношения с поставщиками услуг. Здесь нет универсального ответа - требования будут различаться, например, для небольшой B2B-компании и для компании, которая обрабатывает большой объём клиентских данных. Однако базовые меры контроля необходимы в обоих случаях.
Резервные копии и непрерывность деятельности
Резервная копия, которая регулярно не проверяется, не является убедительным решением. В процессе due diligence необходимо иметь возможность обосновать, какие данные копируются, как часто это происходит, как быстро их можно восстановить и защищены ли копии от того же инцидента, который может затронуть основную среду.
Также важен практический взгляд на непрерывность деятельности. Что происходит, если недоступны интернет, электронная почта, бухгалтерская система или складская программа? Может ли компания работать вручную, как долго и кто принимает решения во время инцидента? Покупателю не нужен теоретический документ в папке. Ему нужна уверенность, что в критических процессах нет одной незамеченной точки отказа.
Договоры, лицензии и зависимость от поставщиков
Часть IT-риска возникает не из-за технологии, а из-за условий договоров. Необходимо определить подписки на облачные сервисы, договоры на телекоммуникации, лицензии на программное обеспечение, соглашения на обслуживание и роль внешних специалистов. Нужно выяснить, могут ли договоры быть переданы новому владельцу, требуется ли согласие на смену владельца и не основаны ли цены на неформальных договорённостях.
Особенно тщательно следует оценить ситуацию, когда IT-средой компании фактически управляет один сотрудник или один внешний поставщик услуг без полной документации. Такая зависимость не всегда является причиной для прекращения сделки, однако покупатель обоснованно захочет план перехода, передачу знаний и чётко определённую ответственность.
Как подготовиться к проверке до вовлечения покупателя
Самый надёжный вариант — провести IT-проверку со стороны продавца до официальной фазы due diligence покупателя. Это позволяет конфиденциально выявить недостатки и устранить их без напряжённого графика сделки. На практике эффективный процесс начинается с инвентаризации систем и поставщиков, за которой следует оценка рисков и упорядочивание доказательств.
Документация должна быть достаточной, а не избыточной. Обычно полезны актуальная схема IT-инфраструктуры, перечень основных систем, лицензии и договоры, порядок управления пользовательскими доступами, описание резервного копирования, история инцидентов и запланированные IT-инвестиции. Если документы неполные, не следует пытаться создать иллюзию давно выстроенного порядка. Точное описание текущей ситуации ценнее, чем формально красивый, но не соответствующий реальности документ.
После этого риски следует разделить на три группы: те, которые нужно устранить до проверки покупателем; те, для которых нужен чёткий план устранения; и те, которые приемлемы, поскольку их влияние мало или стоимость решения несоразмерна. Такая приоритизация помогает руководству не тратить ресурсы на малозначимые улучшения, одновременно устраняя вопросы, которые могут поставить под угрозу сделку.
Частые ошибки, снижающие доверие
Самая распространённая ошибка — считать, что IT-вопросы касаются только технической команды. В процессе продажи они затрагивают финансового директора, юристов, руководителя операций и руководство компании, поскольку каждый выявленный недостаток может повлиять на цену, гарантии или план интеграции.
Вторая ошибка — сосредотачиваться только на сертификатах безопасности или формальных политиках. Они могут быть полезны, но сами по себе не доказывают, что доступы пересматриваются, обновления устанавливаются и данные можно восстановить. Технические консультанты покупателя обычно проверяют фактическое состояние, а не только наличие документов.
Третья ошибка — замалчивать проблемы. Если риск выявляется позже, это вызывает более широкие сомнения во всей предоставленной информации. Напротив, открытое объяснение вместе с реалистичным планом решения часто воспринимается как профессиональное управление. В практике KSK IT именно такой подход помогает руководству компании превратить неопределённую техническую ситуацию в управляемый план действий.
Как превратить IT-проверку в преимущество в переговорах
Хорошо подготовленная IT-среда позволяет продавцу говорить не только о рисках, но и о способности компании расти. Если системы задокументированы, доступы управляются, резервные копии проверены, а отношения с поставщиками понятны, покупателю легче планировать интеграцию и прогнозировать будущие расходы.
Это особенно важно для компаний с повторяющейся выручкой, цифровыми услугами или обслуживанием клиентов, основанным на непрерывной доступности систем. В таких компаниях зрелость IT может укрепить не только защиту от снижения цены, но и аргумент в пользу более высокого качества компании.
Начните с честного вопроса: если бы новый владелец завтра принял IT-среду компании, смог бы он понять, что обеспечивает ежедневную работу и как действовать в случае инцидента? Если ответ неубедителен, время привести этот фундамент в порядок — до переговоров о сделке, а не в день её закрытия.
