Due Diligence für IT bei M&A: Die technische Assessment-Checkliste, die Käufer übersehen
Eine 30-Punkte IT Due Diligence Checkliste für M&A — Infrastruktur, Sicherheit, Lizenzierung, Team-Fähigkeiten und versteckte technische Verbindlichkeiten.
Finanzielle Due Diligence bei M&A ist gründlich. IT Due Diligence ist meist ein Nachgedanke — eine kurze Überprüfung des Serverinventars und die Frage, ob Backups existieren.
So entdecken Käufer drei Monate nach Closing, dass das Zielunternehmen nicht lizenzierte Oracle-Datenbanken betreibt (EUR 500K True-up-Risiko), keinen Disaster-Recovery-Plan hat und vollständig von einem Ingenieur abhängt, der gerade kündigt.
IT-Due-Diligence-Bewertungsuebersicht
Kategorie 1: Infrastruktur und Architektur (Punkte 1-8)
- Cloud- vs. On-Premises-Inventar — Jede Umgebung dokumentieren
- Aktualität der Architekturdokumentation — Nicht Folien von 2019
- Technical Debt Assessment — Statische Analyse durchführen
- Skalierbarkeitsreserve — Kann die Architektur 2× und 5× Last bewältigen?
- Drittanbieterabhängigkeiten — Change-of-Control-Klauseln prüfen
- Datenarchitektur und -qualität
- Integrationskomplexitäts-Score
- Disaster Recovery und Business Continuity
Kategorie 2: Sicherheitslage (Punkte 9-16)
- Identity und Access Management — MFA-Abdeckung, Offboarding
- Schwachstellenmanagement — Scan-Frequenz, Patch-Kadenz
- Endpunktschutz — EDR, MDM
- Netzwerksicherheit — Segmentierung, Firewalls
- Incident Response — Plan vorhanden und getestet?
- Compliance-Zertifizierungen — ISO 27001, SOC 2, C5
- Datenschutz und DSGVO
- Security-Tooling-Investment
Kategorie 3: Lizenzierung und Verträge (Punkte 17-22)
- Software-Lizenzaudit — Oracle/SAP True-up-Risiken
- Open-Source-Compliance — GPL/AGPL-Risiken
- Key-Vendor-Verträge — Kündigungsklauseln
- SaaS-Wildwuchs — Tatsächliche vs. bekannte Tools
- IP-Eigentum — Contractor-Vereinbarungen prüfen
- Datenportabilität
Kategorie 4: Team und Betrieb (Punkte 23-30)
- Teamstruktur und -fähigkeiten
- Schlüsselpersonenabhängigkeiten
- Betriebsreife
- Entwicklungsgeschwindigkeit — DORA-Metriken
- Technische Roadmap
- Retentionsrisiko
- Dokumentationsqualität
- Shadow IT
Bewertung und Risikoeinschätzung
| Score | Bedeutung |
|---|---|
| 120-150 | Niedriges Integrationsrisiko |
| 90-119 | Mittleres Risiko — Budget für Sanierung |
| 60-89 | Hohes Risiko — In Dealpreisgestaltung einbeziehen |
| Unter 60 | Dealstruktur-Anpassungen oder Abbruch erwägen |
Planen Sie eine Akquisition und brauchen unabhängige IT Due Diligence? Kontaktieren Sie uns — wir liefern die technische Bewertung, die Ihre Investition schützt.
Themen