Kupnja
Dubinska analiza

Cybersecurity due diligence kod kupovine preduzeća: NIS2 i IT rizici

Cybersecurity due diligence kod kupovine preduzeća: NIS2, incidenti, IT ugovori, osiguranje i garancije prije potpisa.

BRANDAUER Rechtsanwälte
Vaša kancelarija

BRANDAUER Rechtsanwälte

Salzburška kancelarija za gospodarsko, kompanijsko i transakcijsko pravo

Iza svake transakcije stoji uigran tim odvjetnika, pravnika i stručnjaka. Pitanja vezana za kupnju poduzeća zajedno gledamo kroz strukturu, ugovor, poreze i odgovornost.

13. srpnja 2026. · Mag. Bernhard Brandauer, Rechtsanwalt

Cybersecurity due diligence nije samo tehnički zadatak. Nerazjašnjeni sigurnosni incidenti, slaba dokumentacija ili nejasna NIS2 izloženost mogu uticati na cijenu, garancije i closing plan. Kupac prije potpisa treba razumjeti koji sistemi su poslovno kritični i da li su povrede podataka prema čl. 33 i 34 GDPR uredno obrađene. Ovaj tekst dopunjuje naše članke o zaštiti podataka u due diligence i IP i IT ugovorima.

Procjena cyber rizika

Da li je IT sigurnost spremna za transakciju?

Odgovorite na dva pitanja o konkretnom nalazu.

Već znate da želite poslati upit? Idite direktno na obrazac za upit.

01 Pitanje 1

Postoji li dokumentiran pregled sistema, pružatelja i sigurnosnih incidenata?

Prvi nalaz odlučuje da li je dokumentacija dovoljna ili treba ugovorna mehanika.

Svi putevi na jednom mjestu

Pregled svih odgovora.

01

Prvo razjasniti dokumentaciju.

Uredite dokaze u data roomu i otvorena pitanja. Tek tada tačku treba prenijeti u cijenu, garanciju ili closing uslov.

02

Tačka je dobro ugovorno pripremljena.

Ako se dokumenti i ugovor poklapaju, nalaz se može preuzeti u pregovore, signing listu i closing plan.

03

Potrebno je dodatno uređenje prije potpisa.

Opće formulacije nisu dovoljne. Ugovor treba reći koji dokumenti važe, ko nosi rizik i šta se očekuje do closinga.

Koji dokumenti pripadaju cyber data roomu

Data room treba sadržavati mapu sistema, pregled pružatelja, uloge pristupa, backup koncept, incident log, pravila informacijske sigurnosti i bitne cloud ugovore. Bez toga kupac ne može pouzdano procijeniti kontinuitet rada ili odgovornost.

Kod ciljeva s kritičnim ili važnim uslugama treba provjeriti da li su relevantne NIS2 obaveze ili sektorski sigurnosni zahtjevi. Direktiva (EU) 2022/2555 je regulatorni okvir, ne automatski nedostatak svake firme.

Povrede podataka, GDPR i tehničke slabosti

Povrede podataka nisu samo pitanje privatnosti. Čl. 33 i 34 GDPR uređuju prijavu, obavještavanje i dokumentaciju. Za transakciju je bitno da li su incidenti prepoznati, ocijenjeni i sanirani.

Otvorene slabosti, nejasna pravila brisanja ili nepotpune liste obrađivača mogu voditi do garancija, oslobođenja ili closing uslova. Za digitalne modele pogledajte i tekst o kupovini software i SaaS firme.

Kako cyber rizici ulaze u SPA

SPA ne treba samo općenito reći da IT sistemi rade. Korisnije su konkretne garancije o poznatim incidentima, bitnim ugovorima, pravima na sigurnosni software, cyber osiguranju i tehničkim mjerama.

Ako se nalaz može riješiti prije closinga, odgovara closing uslov ili deliverable. Ako rizik ostaje otvoren, treba razmotriti prilagodbu cijene, holdback ili obeštećenje. Treba pregledati i postojeće polise osiguranja.

Raster provjere

Cybersecurity kao vidljiv deal rizik

Pregled pokazuje tipične tačke provjere i ugovorne posljedice.

Polja provjere u cybersecurity due diligence
Tačka Zašto je važno Ugovorna posljedica
Sistemi Sistemi Prepoznaje kritične aplikacije i zavisnosti Prilog data roomu ili closing deliverable
Incidenti Incidenti Povrede i prekidi pokazuju rizike odgovornosti Garancija, disclosure ili obeštećenje
Regulacija Regulacija NIS2 i CRA mogu stvoriti trošak poslije closinga Klauzula o trošku ili closing uslov
Osiguranje Osiguranje Praznine pokrića utiču na raspodjelu rizika Provjera police i nastavka pokrića

Odlučuju ugovor, data room i ekonomski značaj u konkretnom slučaju.

Praktična napomena: Cybersecurity ne treba tražiti tek na kraju due diligence. Rana struktura pomaže da se tehnički nalazi prenesu u garancije i closing listu.

FAQ

Česta pitanja.

Da li svaka ciljna firma treba posebnu NIS2 provjeru? +

Ne. Odlučuju industrija, veličina i djelatnost. Ipak NIS2 može biti koristan okvir jer kupac mora razumjeti sigurnosnu organizaciju i incident procese.

Zašto su ranije povrede podataka važne kod kupovine? +

Mogu otvoriti pitanja prijave, komunikacije s nadzorom, kupaca i reputacije. Zato pripadaju u data room, disclosure i ugovorne pregovore.

Da li je tehnička IT provjera dovoljna? +

Ne. Tehnički nalazi trebaju pravni prijevod u garancije, obeštećenja, closing deliverables ili logiku cijene.

Teme
CybersecurityNIS2Due diligenceZaštita podatakaIT ugovori

Strukturirati transakciju, provjeriti ugovor, osigurati rizike?

Kod kupnje poduzeća odlučuju struktura, provjera i ugovor. Nazovite nas direktno ili nam pišite, povratni poziv u roku od jednog radnog dana.

Kontakt

Direktna linija do kancelarije.

Adresa

BRANDAUER Rechtsanwälte GmbH Giselakai 51 5020 Salzburg