Minimiser les risques cyber lors des fusions et acquisitions d'entreprises
Réduisez les risques cyber lors des M&A : découvrez les menaces courantes – rançongiciels, compromission des mails, vulnérabilités dormantes – et apprenez comment les limiter.
Dans un contexte économique instable, les entreprises cherchent de nouvelles façons d’atténuer les fluctuations de leur activité. Une de ces solutions consiste à se tourner vers des fusions ou acquisitions (Merger or Acquisition - M&A), qui permettent de diversifier l’offre de produits et de réduire la concurrence. Les M&A peuvent aussi aider l’entreprise acquéreuse à attirer davantage de talents techniques et à accélérer sa transformation digitale.
Risques IT fréquents lors des M&A et solutions pour les réduire
Lors d’une fusion ou acquisition, les décisions en matière de cybersécurité et les systèmes IT clés de chaque organisation s’influencent mutuellement. Les cybercriminels peuvent viser les données de la société acquise ou cédée afin de s’infiltrer ensuite dans le groupe plus large acquéreur.
Par exemple, une méthode efficace consiste à utiliser des rançongiciels pour identifier des informations confidentielles qui pourraient compromettre un accord, puis les exploiter comme levier pour extorquer de l’argent.
Dans un cas lié à un rachat à 130 millions de dollars de Graduation Alliance Inc., des pirates ont compromis les adresses mail d’un cabinet juridique impliqué dans la transaction M&A, redirigeant ainsi des paiements destinés aux actionnaires pour les détourner.
Même des intégrations IT achevées peuvent entraîner des risques à long terme, tels que :
- Des vulnérabilités dormantes. Si les politiques de sécurité ne sont pas alignées lors de l’intégration, l’une peut affaiblir l’autre. Par exemple, le système de réservation de l’hôtel Starwood a été compromis bien avant que Marriott n’acquière la chaîne. L’intrusion est restée indétectée pendant deux ans, mettant en danger près de 500 millions de dossiers clients.
- L’IT fantôme. Pendant la transition, certains employés ou départements peuvent utiliser des applications non autorisées ou ne pas respecter les nouvelles politiques IT par habitude ou par manque d’adaptation.
- Les enjeux réglementaires. Si une des entreprises opère dans une région ou un secteur aux règles strictes sur la protection des données, des mesures supplémentaires doivent garantir la conformité lors des échanges d’informations. Par exemple, en Chine, la Loi sur la Protection des Informations Personnelles (PIPL) impose des exigences spécifiques en matière de notification et de consentement dans les M&A; le non-respect peut entraîner des amendes à partir d’un million de yuans (environ 149 000 $).
Les études montrent que 70 à 90 % des opérations de fusions et acquisitions présentent des échecs, à différents degrés, dans la protection des données sensibles. Pourtant, les entreprises bien préparées aux nouvelles menaces cyber et maîtrisant l’intégration IT peuvent réduire significativement leurs pertes financières et d’image.
Réduire les risques IT lors des M&A
Dans le processus traditionnel de fusion IT, l’objectif est d’assurer l’accès des utilisateurs à chaque ressource dans les deux sociétés réunies. Cette démarche s’appuie sur le modèle de sécurité réseau du « fossé et rempart », où personne en dehors du réseau ne peut accéder aux données internes, mais chaque personne à l’intérieur y a accès.
Par exemple, on utilise des pare-feux pour acheminer le trafic entre les deux réseaux ou on les connecte via un point intermédiaire (comme un équipement de commutation multiprotocole — MPLS — pour relier les centres de données). On peut aussi ajouter des VPN pour offrir un accès sécurisé aux nouveaux utilisateurs. Cette méthode était suffisante quand les applications professionnelles étaient hébergées localement dans des centres de données, et que les employés travaillaient principalement au bureau.
Cependant, dans les environnements de travail actuels, les employés de la société acquérante « Entreprise A » et de la société acquise « Entreprise B » ont besoin d’un accès sécurisé à diverses applications cloud et réseaux — depuis n’importe quel appareil et n’importe où dans le monde. Si un utilisateur ou un appareil est compromis, un attaquant pourrait franchir ce « fossé ». En clair, avec la fusion de postes de travail hybrides lors des M&A, la vieille approche centrée sur le périmètre ne suffit plus.
Les responsables IT et sécurité actuels peuvent repenser leur stratégie d’intégration lors des fusions et acquisitions. La méthode moderne basée sur le modèle de sécurité Zero Trust vérifie et autorise tout le trafic, tant interne qu’externe à l’entreprise.
Serveur VPN personnel : une autre solution pour réduire les risques lors des M&A
Un serveur VPN personnel contribue aussi à diminuer les risques cyber lors des opérations de fusion et acquisition, en offrant une connexion sécurisée et chiffrée pour accéder à distance aux ressources et données. En connectant un serveur VPN personnel, on crée un réseau privé virtuel distinct pour les collaborateurs impliqués dans la transaction. Cela ajoute une couche d’isolation et de protection des actifs réseau. Acheter un serveur VPN personnel est simple, rapide et économique sur VPN.how.