Die IT Due Diligence (Technology DD) prüft die technologische Substanz eines Unternehmens. In der digitalen Ära wird sie immer wichtiger – besonders bei technologiegetriebenen Geschäftsmodellen.
Definition und Zweck
Was ist IT Due Diligence?
Die IT DD analysiert systematisch: - IT-Infrastruktur und Systeme - Software und Lizenzen - Cybersecurity - IT-Organisation und -Kosten - Technologie-Risiken
Warum ist IT DD wichtig?
| Grund | Erklärung |
|---|---|
| Digitalisierung | IT ist Kernbestandteil des Geschäfts |
| Kosten | IT-Kosten oft unterschätzt |
| Risiken | Cyber, Legacy, Compliance |
| Integration | IT-Integration komplex und teuer |
Prüfungsschwerpunkte
IT-Infrastruktur
| Prüfungspunkt | Analyse |
|---|---|
| Hardware | Server, Netzwerk, Endgeräte |
| Datacenter | Eigenbetrieb, Colocation, Cloud |
| Netzwerk | Architektur, Redundanz |
| Alter der Systeme | Investitionsstau? |
Anwendungslandschaft
| Prüfungspunkt | Analyse |
|---|---|
| ERP-System | Version, Anpassungen |
| CRM | Nutzung, Datenqualität |
| Branchensoftware | Kritische Anwendungen |
| Eigenentwicklungen | Dokumentation, Wartbarkeit |
Cloud-Nutzung
| Aspekt | Prüfung |
|---|---|
| IaaS | AWS, Azure, GCP |
| SaaS | Welche Anwendungen |
| Kosten | Laufende Ausgaben |
| Abhängigkeiten | Lock-in-Risiken |
Softwarelizenzen
| Prüfungspunkt | Risiko |
|---|---|
| Lizenzverträge | Compliance |
| Übertragbarkeit | Bei Transaktion |
| True-Up-Risiken | Unterlizenzierung |
| Open Source | Lizenzbedingungen |
Cybersecurity
Security Assessment
| Bereich | Prüfung |
|---|---|
| Sicherheitsrichtlinien | Vorhanden, aktuell |
| Zugriffsmanagement | Berechtigungen |
| Datenverschlüsselung | Standards |
| Incident Response | Prozesse |
| Penetrationstests | Durchgeführt? |
Typische Risiken
| Risiko | Konsequenz |
|---|---|
| Datenlecks | DSGVO-Bußgelder, Reputation |
| Ransomware | Betriebsunterbrechung |
| Legacy-Systeme | Sicherheitslücken |
| Fehlende Updates | Verwundbarkeit |
Compliance
| Anforderung | Prüfung |
|---|---|
| DSGVO | Datenschutzmaßnahmen |
| ISO 27001 | Zertifizierung? |
| Branchenstandards | PCI-DSS, HIPAA etc. |
IT-Organisation
Struktur und Ressourcen
| Aspekt | Prüfung |
|---|---|
| IT-Team | Größe, Kompetenzen |
| Outsourcing | Anteil, Partner |
| Key Persons | Abhängigkeiten |
| Dokumentation | Qualität |
IT-Governance
| Aspekt | Prüfung |
|---|---|
| Strategie | IT-Roadmap vorhanden |
| Budget | IT-Kosten/Umsatz |
| Projekte | Laufende Vorhaben |
| Entscheidungsprozesse | Governance |
IT-Kosten
Kostenanalyse
| Kostenkategorie | Typischer Anteil |
|---|---|
| Personal | 40-50% |
| Lizenzen/Software | 20-30% |
| Infrastruktur | 15-25% |
| Services/Outsourcing | 10-20% |
Branchenübliche Richtwerte für IT-Kostenverteilung.
Benchmarks
| Branche | IT-Kosten/Umsatz |
|---|---|
| Banken | 7-10% |
| Versicherung | 4-6% |
| Handel | 1-3% |
| Industrie | 2-4% |
| Tech-Unternehmen | 15-25% |
Branchenübliche IT-Kostenquoten. Die tatsächlichen Werte variieren je nach Digitalisierungsgrad und Geschäftsmodell.
Integration Planning
Integrationsszenarien
| Szenario | Charakteristik |
|---|---|
| Vollständige Integration | Systeme zusammenführen |
| Best-of-Breed | Beste Systeme auswählen |
| Koexistenz | Parallelbetrieb |
| Carve-Out | Systeme trennen |
Typische Integrationskosten
| Bereich | Kostenfaktoren |
|---|---|
| ERP-Migration | Lizenzen, Implementierung |
| Datenmigration | Aufwand, Qualitätssicherung |
| Schnittstellen | Anpassungen |
| Schulung | Training der Mitarbeiter |
Ergebnisse und Reporting
IT DD Report
| Kapitel | Inhalt |
|---|---|
| Executive Summary | Key Findings, Risiken |
| Infrastruktur | Status, Investitionsbedarf |
| Anwendungen | Landscape, Kritische Systeme |
| Security | Assessment, Risiken |
| Organisation | Team, Governance |
| Kosten | Analyse, Benchmarks |
| Integration | Empfehlungen, Aufwand |
Risikobewertung
| Risiko | Quantifizierung |
|---|---|
| Investitionsstau | X EUR |
| Lizenz-Compliance | Y EUR |
| Security-Gaps | Z EUR (+ Reputationsrisiko) |
| Integrationskosten | XX EUR |
Red Flags
Warnsignale
| Red Flag | Risiko |
|---|---|
| Veraltete Systeme | Investitionsbedarf, Sicherheit |
| Fehlende Dokumentation | Abhängigkeit von Personen |
| Keine Backups | Datenverlustrisiko |
| Kein Incident-Plan | Reaktionsfähigkeit |
| Hohe technische Schulden | Wartungsaufwand |
Implikationen für SPA
Typische IT-Klauseln
| Bereich | SPA-Regelung |
|---|---|
| Lizenzen | Übertragbarkeit garantiert |
| IP-Rechte | Eigenentwicklungen gehören Ziel |
| Security | Keine bekannten Breaches |
| Compliance | DSGVO-Konformität |
Transitional Services
Bei Carve-Outs oft erforderlich: - Zeitlich befristete IT-Services - Datenmigration - Systemtrennung
Zusammenhang mit anderen DD-Streams
Die IT DD hat Schnittstellen zu:
| Stream | Relevanz |
|---|---|
| Financial DD | IT-Kosten, Investitionen |
| Legal DD | Lizenzverträge, IP |
| Commercial DD | Digitale Wertschöpfung |
| Operational DD | Prozessunterstützung |
Fazit
Die IT Due Diligence wird immer kritischer:
- Substanz: Technologische Basis bewerten
- Risiken: Cyber, Legacy, Compliance erkennen
- Kosten: IT-Aufwand realistisch einschätzen
- Integration: Komplexität und Kosten planen
Eine gründliche IT DD verhindert böse Überraschungen bei der Integration.
Unternehmensstrukturen analysieren: Firmium liefert Unternehmensdaten für Ihre Due Diligence.