Intégration M&A: quand la vitesse crée un risque cyber

La transaction est conclue. La course à l'intégration commence désormais.
Les dirigeants souhaitent intégrer rapidement la société nouvellement acquise afin que l’organisation puisse tirer parti des synergies, consolider ses systèmes et concrétiser la valeur sous-jacente à la transaction. Les équipes informatiques ont peut-être déjà établi des calendriers pour interconnecter les réseaux, migrer les données, consolider les applications et faire passer les utilisateurs sur des plateformes partagées.
Bain & Company a constaté qu’ , plus de 50 % des synergies commerciales attendues des fusions-acquisitions reposent sur la technologie, ce qui place l’intégration au cœur de la valeur de l’opération. Pourtant, Bain signale également que 70 % des intégrations technologiques échouent dès leur lancement.
L’intégration de systèmes informatiques complexes élargit également la surface d’attaque d’une organisation. La rapidité pose un problème de cybersécurité lorsqu’il s’agit de connecter deux environnements qui étaient auparavant construits, gérés et sécurisés séparément, avant que l’une ou l’autre des parties ne comprenne pleinement les risques.
La leçon est claire : l’intégration doit se faire de manière réfléchie, et non pas simplement à toute vitesse. Une feuille de route d’intégration complète permet de transformer les conclusions de la due diligence en un plan post-clôture mûrement réfléchi, offrant ainsi à l’acquéreur une feuille de route pour intégrer la société cible tout en maîtrisant les risques.
Utiliser la due diligence cybernétique pour orienter le plan d’intégration
La due diligence donne à l’acquéreur une vue d’ensemble de l’environnement technologique de la cible et des risques connus. Elle ne fournit pas à elle seule tous les éléments nécessaires pour intégrer deux organisations en toute sécurité.
L’équipe d’intégration doit transformer ces conclusions en un plan concret couvrant à la fois la transition immédiate et l’état futur souhaité. Cela implique de déterminer quels systèmes peuvent être interconnectés, lesquels nécessitent une remise en état en priorité, dans quels cas les environnements doivent rester séparés, et comment l’organisation gérera les risques pendant la mise en œuvre de ces décisions.
Même un plan informatique parfaitement élaboré n’est pas à l’abri des problèmes de cybersécurité découverts après la clôture de la transaction. Mais un bon plan de cybersécurité et une feuille de route adéquate permettront de gérer les risques potentiels. Il s’agit peut-être d’un investissement plus important pour s’assurer que les perspectives de sécurité et informatiques éclairent la planification, mais cela revient bien moins cher et est beaucoup moins perturbant que de réagir à des problèmes que l’on aurait pu anticiper.
Cette étape est cruciale car les conclusions de la due diligence peuvent facilement passer inaperçues une fois la transaction conclue. L’équipe chargée de la transaction peut transmettre ses conclusions sans les traduire en responsables, actions, priorités et échéances spécifiques. L’équipe d’intégration doit alors prendre des décisions critiques en matière de technologie et de sécurité tandis que les dirigeants de l’entreprise font pression pour maintenir la dynamique.
Une feuille de route exhaustive comble ce fossé. Elle offre au DSI, au RSSI et aux autres parties prenantes une vision commune de l’orientation de l’intégration, des actions à mener en priorité et des risques à prendre en compte avant la connexion des systèmes ou des utilisateurs.
La précipitation vers l’intégration peut élargir la surface d’attaque
La connexion de deux environnements crée de nouvelles voies de communication entre les systèmes, les utilisateurs, les données et les applications. Ces connexions peuvent exposer des faiblesses qui restaient isolées lorsque les organisations fonctionnaient séparément, faisant de la cybersécurité un enjeu crucial tout au long de l’intégration.
Le risque s’accroît lorsque l’acquéreur avance plus vite que ne le permet sa visibilité. Un inventaire incomplet des actifs laisse des terminaux ou des serveurs hors de la vue de l’équipe de sécurité. Les différences dans les contrôles d’identité et d’accès peuvent compliquer la détermination des droits d’accès. Les systèmes hérités peuvent introduire des vulnérabilités que l’acquéreur n’avait pas rencontrées lors de ses opérations habituelles.
Le problème peut aller au-delà de la technologie. La cible et l’acquéreur peuvent être soumis à des politiques de sécurité, des exigences réglementaires ou des relations avec des tiers différentes. Connecter leurs environnements avant de résoudre ces divergences peut créer des lacunes de conformité et rendre les risques hérités plus difficiles à maîtriser.
La priorité consiste donc à déterminer ce qui sera interconnecté, ce qui restera séparé et quelles protections doivent être mises en place pendant la transition. Ce travail permet à l’équipe d’intégration de suivre une feuille de route maîtrisée, plutôt que d’imposer des décisions de sécurité dans le calendrier d’intégration.
Les priorités du DSI et du RSSI doivent converger
La précipitation vers l’intégration peut également mettre en évidence une tension bien connue entre les priorités technologiques et celles liées à la sécurité. Le DSI est chargé de faire progresser l’entreprise vers la valeur attendue de l’opération. Cela peut créer une pression pour connecter les systèmes, migrer les données et faire passer rapidement les collaborateurs sur des plateformes partagées. Le RSSI veille à ce que ces changements n’introduisent pas de risques inacceptables.
Aucune de ces priorités ne peut être traitée isolément. Une intégration retardée peut repousser les synergies attendues, tandis qu’une connexion précipitée peut introduire des vulnérabilités qui compromettent la valeur que l’opération était censée créer.
Une feuille de route commune permet aux deux dirigeants de gérer ces compromis avant qu’ils ne deviennent urgents. Elle définit les conditions de chaque étape majeure de l’intégration, identifie les dépendances, attribue les responsabilités et confère aux équipes de sécurité un rôle clair dans la séquence des tâches.
Cet alignement permet également de gérer les risques qui apparaissent souvent après la conclusion de la transaction. Le RSSI peut découvrir que la société cible possède des actifs non répertoriés ou présente des lacunes en matière de surveillance. Le DSI peut subir des pressions pour consolider une plateforme avant même que l’équipe de sécurité n’ait résolu ces problèmes. Grâce à une feuille de route convenue, l’organisation peut évaluer les risques par rapport au plan d’intégration et déterminer la bonne voie à suivre.
Élaborer une feuille de route au-delà du premier jour
Un plan d’intégration mûrement réfléchi va bien au-delà de la première connexion entre les environnements. Une approche par étapes est le meilleur moyen de garantir une intégration réfléchie. Bien que les délais varient en fonction des buts, des objectifs et de la profondeur de la feuille de route, ce qui suit donne un aperçu des trois premières phases permettant d’atteindre un état futur opérationnel et sécurisé.
Au cours de la première phase, l’accent doit rester mis sur l’établissement d’une base de référence fiable. L’acquéreur a besoin d’un inventaire clair des actifs, des identités, des systèmes, des flux de données, des vulnérabilités, des contrôles de sécurité et des dépendances vis-à-vis de tiers. Les équipes ont également besoin de processus provisoires de réponse aux incidents et de gouvernance tant que les deux environnements sont en phase de transition.
La deuxième phase consiste à traduire ces informations en actions concrètes. Par la suite, l’équipe d’intégration peut hiérarchiser les mesures correctives, résoudre les problèmes d’identité et d’accès, améliorer la couverture de la surveillance et déterminer où la connectivité réseau est pertinente. Une segmentation mûrement réfléchie peut limiter l’exposition aux risques pendant que les équipes résolvent les problèmes présentant un risque plus élevé.
Dès la troisième phase, l’organisation peut commencer à créer une dynamique en vue d’un programme de sécurité unifié. Ce travail peut inclure la consolidation des outils de sécurité, l’harmonisation des politiques, l’extension de la surveillance et la mise en place d’une gouvernance pour l’environnement combiné. Parallèlement, l’équipe peut élaborer une feuille de route à plus long terme qui définit l’architecture technologique et de sécurité cible.
Cette approche par étapes donne à l’acquéreur la marge de manœuvre nécessaire pour prendre des décisions éclairées, plutôt que de laisser le calendrier d’intégration dicter chaque décision en matière de technologie et de sécurité. Elle permet également de définir des jalons mesurables, de clarifier les responsabilités et de jeter les bases pour la budgétisation des travaux restants.
Une intégration mûrement réfléchie préserve la valeur de l’opération
L’intégration technologique est essentielle pour concrétiser la valeur d’une fusion-acquisition, mais la précipitation dans ce processus peut mettre cette valeur en péril.
Le Boston Consulting Group met clairement en évidence les enjeux:
« La cause la plus courante de destruction de valeur dans les fusions-acquisitions n’est pas le surcoût à la signature, mais la sous-performance en matière de création de valeur après l’opération. »
Le BCG propose également un moyen d’éviter ce scénario : « Considérez l’intégration comme une capacité stratégique permanente, et non comme une réflexion après coup. »
Une feuille de route complète aide l’acquéreur à gérer cette tension. Elle traduit la due diligence en actions concrètes, offrant aux responsables technologiques et de la sécurité un cadre décisionnel commun. Elle transforme également les conclusions en matière de cybersécurité en mesures de protection pratiques pour la période où les deux environnements sont encore en transition.
Cette feuille de route doit également évoluer. De nouvelles vulnérabilités, exigences opérationnelles et priorités métier peuvent apparaître à mesure que les équipes acquièrent une meilleure compréhension de l’environnement combiné. Des revues régulières permettent à l’organisation d’ajuster ses priorités tout en préservant l’intégrité de la stratégie d’intégration globale.
Cette rigueur est essentielle, car l’intégration elle-même engendre une période d’exposition accrue. L’acquéreur a besoin d’une visibilité et d’une protection suffisantes pour prendre des décisions réfléchies concernant l’architecture, les outils, l’identité, la connectivité et la gouvernance, sans que la pression en faveur de l’intégration ne génère de risques inutiles.
SecureOps Shield permet de gagner du temps pour une intégration sécurisée
L’acquéreur n’a pas toujours le luxe de mener à bien toutes les évaluations de sécurité et toutes les mesures correctives avant le début de l’intégration. L’activité continue d’avancer, même lorsque les équipes techniques et de sécurité identifient des problèmes nécessitant un travail supplémentaire. Lors d’une fusion-acquisition, la cybersécurité peut contribuer à protéger la valeur de la transaction, d’accélérer l’intégration et de soutenir les objectifs commerciaux à long terme.
Le SecureOps Shield assure une protection provisoire tant pour l'acquéreur que pour la cible pendant que l'organisation met en œuvre sa feuille de route d'intégration approuvée. Plutôt que d'obliger l'équipe de sécurité à résoudre tous les problèmes hérités avant que l'activité ne puisse progresser, cette solution contribue à réduire l'exposition aux risques durant la phase de transition.
Cette protection supplémentaire donne au DSI et au RSSI davantage de marge de manœuvre pour mener l’intégration de manière réfléchie. Les équipes peuvent hiérarchiser les mesures correctives, rationaliser les outils de sécurité, combler les lacunes en matière de visibilité et évoluer vers l’environnement stable prévu sans exposer inutilement l’organisation fusionnée.
Pour un acquéreur soumis à la pression d’agir rapidement, cette marge de manœuvre est cruciale. Elle peut faire la différence entre une intégration qui se déroule simplement et une intégration qui préserve la valeur que l’opération était censée créer.
Retour au blogue




