24
CHINA FOREX MAY 15 2016
Busines 商业
直面并购交易中的网络安全
网络尽职调查在企业并购交易中的地位越来越童宴'交易参与芳应从了解 ⋯管理、
审查等七个维度着手,完成一份更具实用价值的调查报告。
文/Cheng Lim James Walsh编辑厂丁小珊
彭博社近期公布的数据显示 ,全球并
购交易量在20l 5年创下历史新 高,
较2014年增长了近11%。当前,市场
对网络安全的关注程度与日俱增,然
而,大部分并购交易的购买方并没有
采取足够的措施去了解其目标公司所
面临的网络安全风险,也未认真考虑
收购后如何应对网络安全问题。这样
的疏忽可能给企业日后的经营带来严
重的负面影响。因此 ,企业要重视 网
络安全,更要将其落实在行动中。其
中的第一步就是要完成一份完善、有
效的网络尽职调查报告。
网络尽职调查尚未被重视
近年来,数据泄露的新闻广泛见
诸于世界各地的媒体,并引发社会舆论
的关注。在零售、健康和技术行业,网
络安全已被企业列为五大业务风 险之
一
。 在这样的环境背景之下,市场的本
能反应会认为并购交易的收购方理应开
展详尽的网络尽职调查。然而,根据富
而德律师事务所于2014年开展的一项
针对并购交易网络安全的调查,现实状
况却令人担忧:78%的受访者认为,在
他们参与的并购交易中并未对网络安全
进行详尽分析,尽管这些受访者已十分
清醒地认识到了网络安全缺陷会扰乱并
购交易,甚至对标的额产生负面影响。
在并购过程中,如果交易企业设
置了网络安全尽职调查环节,.~lltt项工
作一般由收购方内部的IT团队开展。
但是,这种由技术团队开展的尽职调查
存在调查范围笼统 、粗略的问题:就尽
职调查文件的内容来看,交易文件中涉
及网络安全的声明基本只针对企业的较
高层级,且倾向于聚焦过去已发生的事
件,而很少预测和防范未来可能发生的
问题。例如,已有的网络尽职调查文件
大都主要针对目标公司是否曾出现数据
泄露事件,且范围基本局限于已告知监
管当局和客户的泄露事件。就尽职调查
文件所提出的要求来看,这些条款仅停
留在初级层面,即保证目标公司已针对
其所在行业的特性,部署了合理的信息
安全系统、流程和程序。只有在极少数
情况下,买家会要求卖家对交易完成之
后的网络数据安全做出保证,将出现数
据泄露的可能性控制在可控范围内。
企业需要 明确 的是 ,这样简略的
方案是否足以应对当前的数字环境?如
果收购方没有开展网络尽职调查或开展
的力度有限,那么收购方负责人是否存
在失职之嫌?如果由目标公司全权控制
或处理重要数据,收购方能否负担得起
不开展网络尽骡调查的后果?如果在收
购之前未开展范围适当的尽职调查,又
会产生怎样的后果?
在并购交易当中发生数据泄露的
情况并不鲜见。2Ol5年1月,澳大利
亚电信巨头Telstra收购泛亚洲网络供
应商PacNet,在签署协议之后到交易
完成之前的这段时间内,Telstra发现
PacNet的企业IT系统存在安全漏洞,
这意味着客户信息可能已被窃取。这对
于Telstra来说无疑会产生重大影响。
值得肯定的是,Telstra~_5司在发现该
事件后立即将可能发生的数据泄露告知
了受影响客户,以协助其采取自我保护
措施。
网络尽职调查价值何在
2014年,美国国家经济研究协会
经济咨询公司开展了一项针对数据泄露
与公司价值的研究。该研究发现,网络
事件在中长期并不会对股票价格造成显
著影响,即使披露对象的股票价格会有
所下跌 ,也往往会很快回升。
尽管网络信息泄露对公司显性价
值影响并不明显,但对于处在并购交易
当中的公司来说,网络尽职调查仍极为
重要。这是因为购买方可决定是否应基
于网络信息泄露风险降低收购标的的估
价。
例如 ,如果 目标企业是一家拥有
大量知识产权的公司,且知识产权是其
核心价值,那么一旦该公司存在网络安
全漏洞,购买方必须考虑知识产权被窃
取的可能性。因为这意味着 目标企业的
专有性或商业秘密可能已经受损,收购
者通过交易所能获得的利益将大打折
扣。
如果 目标企业有处理信用卡交
易的权限,但在运用过程中未遵守第
三方支付行业数据安全标准 (PCI—
DSS),则购买方在制定收购决策时,
必须将目标企业遭到银行卡组织的重大
罚款、调查和审计的风险考虑在内,且
需意识到,如果情况持续得不到改善,