IT-Due-Diligence

Auch bekannt als: IT DD

Die IT-Due-Diligence prüft die IT-Systeme, die Software und die Cyber-Sicherheit eines Zielunternehmens. Untersucht wird, ob die Technik zukunftsfähig ist und wo Sicherheits- oder Kostenrisiken lauern. Gerade bei digitalen Geschäftsmodellen ist diese Prüfung entscheidend. Die Prüfung umfasst die Systemlandschaft mit Alter, Wartungsstand und Abhängigkeit von einzelnen Anbietern sowie die Lizenzsituation einschließlich der Frage, ob genügend Lizenzen vorhanden sind und ob Kontrollwechselklauseln eine Zustimmung des Anbieters erfordern.

Geprüft werden ferner der Zustand der Infrastruktur und der Investitionsstau, die Ausfallsicherheit mit Sicherungs- und Wiederanlaufkonzepten und die Informationssicherheit mit Zugriffsrechten, Protokollierung und der Historie sicherheitsrelevanter Vorfälle. Bei Softwareunternehmen kommt die Prüfung des eigenen Produkts hinzu: Aufbau und Wartbarkeit des Quellcodes, technische Altlasten, Testabdeckung, Abhängigkeit von Schlüsselentwicklern sowie die Verwendung offener Bibliotheken, deren Lizenzbedingungen unter Umständen die Offenlegung eigenen Codes verlangen. Datenschutzrechtliche Fragen greifen unmittelbar in die Bewertung ein, weil Verstöße gegen die Datenschutz-Grundverordnung mit empfindlichen Bußgeldern belegt werden können und weil rechtswidrig erhobene Datenbestände wirtschaftlich nicht nutzbar sind.

Bei Konzernabspaltungen ist zusätzlich zu klären, welche Systeme beim Verkäufer verbleiben und über welche Übergangsvereinbarungen sie befristet weiter bereitgestellt werden, weil hier regelmäßig erhebliche Kosten für eine eigenständige Landschaft entstehen. Die Ergebnisse fließen in Preis, Garantien und in den Investitionsplan nach dem Erwerb ein. Für die Bewertung des Ergebnisses ist die Unterscheidung zwischen notwendigen und wünschenswerten Maßnahmen wesentlich, weil eine Prüfung sonst einen Investitionsbedarf ausweist, der die Vorstellungen des Käufers und nicht den Zustand des Unternehmens abbildet. Ebenfalls zu betrachten ist die Abhängigkeit von einzelnen Personen in der IT, weil in kleineren Unternehmen häufig eine einzige Person die Systeme betreut und deren Ausscheiden ein erhebliches Risiko darstellt, das sich mit Geld nur begrenzt abfedern lässt.

Hinweis: Diese Begriffserklärung dient ausschließlich der allgemeinen Information und stellt keine Rechtsberatung dar. Die rechtliche Beurteilung hängt vom Einzelfall ab und kann sich durch Gesetzesänderungen oder Rechtsprechung ändern. Für eine verbindliche Beurteilung wenden Sie sich bitte an eine Rechtsanwältin oder einen Rechtsanwalt.

Dunkelblauer und schwarzer Verlaufshintergrund mit einem hellblauen Lichtschein unten rechts.

Get started

Work smarter across every stage of your deal