Cyber due diligence checklist
Deze checklist helpt om cyberrisico in een deal concreet te maken. De beoordeling omvat de kwetsbaarheid van systemen en de manier waarop incidenten worden voorkomen, gedetecteerd, begrensd en hersteld.
Zo gebruikt u de cyber due diligence checklist
Koppel iedere vraag aan bewijs uit de dataroom, een interview of technische rapportage. Noteer ook wie eigenaar is van de maatregel, welke systemen en processen worden geraakt en welke investering na closing nodig kan zijn.
1. Basismaatregelen
- Hoe zijn MFA, toegangsbeheer en rollen ingericht?
- Is patching structureel en aantoonbaar belegd?
- Worden back-ups getest en gescheiden bewaard?
- Zijn kwetsbaarhedenscans of pentesten beschikbaar?
2. Detectie en respons
- Is er logging op kritische systemen en accounts?
- Bestaat monitoring via SOC, SIEM of MDR?
- Is een incidentresponsproces aanwezig en geoefend?
- Welke incidenten hebben zich recent voorgedaan?
3. Leveranciers en keten
- Welke externe partijen hebben beheer- of toegangsmacht?
- Welke cloud-, hosting- of MSP-leveranciers zijn kritiek?
- Bestaan assurance-rapporten, beveiligingsafspraken of exit-plannen?
- Welke supply chain-risico's zijn relevant onder NIS2?
4. Impact en dealgevolgen
- Wat is de impact van ransomware of datadiefstal?
- Welke directe investeringen zijn nodig na closing?
- Zijn garanties of vrijwaringen nodig in de SPA?
- Welke reputatie- of continuïteitsrisico's spelen mee in de waardering?
Wilt u een onafhankelijk due diligence onderzoek laten uitvoeren?
Deze cyber due diligence checklist helpt bij de voorbereiding en afbakening van onderzoek. Pravus kan de relevante bevindingen in een concrete transactie onafhankelijk toetsen en vertalen naar dealbesluiten.
Ga naar PravusVeelgestelde vragen over Cyber due diligence checklist
Waarom gebruikt u een cyber due diligence checklist?
Om gestructureerd te beoordelen welke cyberonderwerpen moeten worden uitgevraagd, welke signalen extra aandacht vragen en waar verdiepend onderzoek zinvol is.
Welke onderwerpen horen in een cyber due diligence checklist?
Denk aan IAM, MFA, logging, patchmanagement, vulnerability management, back-up, incident response, leveranciersrisico, netwerkbeveiliging en herstelvermogen.
Welke documenten wilt u hierbij vaak zien?
Bijvoorbeeld securitybeleid, risicoanalyses, pentestrapporten, auditbevindingen, incidentoverzichten, patchrapportages, back-updocumentatie en leveranciersafspraken.
Is een goede checklist ook relevant als er nog geen incident is geweest?
Juist dan. Het doel is om vooraf te zien waar de weerbaarheid onvoldoende onderbouwd is, in plaats van pas na een incident te ontdekken wat ontbrak.
Hoe leest u de uitkomst van zo'n checklist?
Als een indicator voor waarschijnlijkheid en impact van cyberincidenten, én voor de inspanning die nodig is om tekortkomingen na de deal te herstellen.