Riduzione dei rischi informatici nelle fusioni e acquisizioni aziendali
Riduci i rischi informatici durante M&A: scopri le minacce più comuni—ransomware, compromissione email, vulnerabilità nascoste—e come mitigarle efficacemente.
In un contesto economico instabile, le aziende cercano nuovi modi per attenuare le fluttuazioni del business. Una delle strategie più efficaci è puntare a fusioni o acquisizioni (Merger or Acquisition - M&A), che permettono di diversificare l’offerta di prodotti e ridurre la concorrenza. Le M&A aiutano inoltre le società acquirenti a reclutare talenti tecnici e accelerare la trasformazione digitale.
Rischi IT comuni nelle M&A e come mitigarli
Nella fase di fusione o acquisizione, le decisioni di ogni organizzazione in ambito di cybersicurezza e i sistemi IT principali si influenzano reciprocamente. I cybercriminali possono prendere di mira i dati della società acquisita o ceduta per penetrare in quella più grande acquirente.
Ad esempio, una tattica diffusa è l’attacco ransomware mirato a scovare informazioni sensibili che possano compromettere la transazione, usandole poi come leva per estorcere denaro.
In un caso noto, riguardante l'acquisizione da 130 milioni di dollari della società Graduation Alliance Inc., gli hacker hanno compromesso le email di uno studio legale coinvolto nella M&A, reindirizzando e rubando pagamenti destinati agli azionisti.
Anche le integrazioni IT completate in precedenza possono nascondere rischi a lungo termine, come:
- Vulnerabilità dormienti. Se le regole di sicurezza differiscono durante l’integrazione, una può compromettere l’altra. Per esempio, gli hacker avevano già violato il sistema di prenotazione dell’hotel Starwood prima che Marriott acquisisse la catena. L’intrusione è rimasta inosservata per due anni, mettendo a rischio quasi 500 milioni di dati cliente.
- Shadow IT. Dipendenti o reparti possono impiegare tempo ad abituarsi ai nuovi processi integrati e strumenti. Durante il cambio, potrebbero usare app non autorizzate o ignorare le nuove policy IT.
- Conseguenze normative. Se almeno una delle aziende è in un’area o settore con regole più severe sulla protezione dati, servono misure aggiuntive per rispettare le normative sul trattamento dei dati. Per esempio, in Cina il Personal Information Protection Law (PIPL) impone obblighi di notifica e consenso nei trasferimenti di dati durante M&A; l’inosservanza può portare a multe a partire da 1 milione di yuan (circa $149.000).
Studi precedenti indicano che il 70-90% delle operazioni di fusione e acquisizione presenta fallimenti nella tutela delle informazioni sensibili. Tuttavia, le aziende che si preparano adeguatamente alle nuove minacce informatiche e gestiscono bene l’integrazione IT possono limitare perdite economiche e danni reputazionali.
Come ridurre i rischi IT nelle M&A
Nel processo tradizionale di fusione IT, si cerca di garantire agli utenti l’accesso a tutte le risorse di entrambe le aziende coinvolte. Questo si basa sul modello di sicurezza di rete "castello e fossato", dove nessuno fuori dalla rete può accedere ai dati, ma chi è dentro può.
Ad esempio, si usano firewall per instradare il traffico tra le reti o si collegano attraverso un punto di interconnessione (come il multi-protocol label switching - MPLS - per i data center). Oppure si aggiungono nuove reti private virtuali per fornire accesso sicuro ai nuovi utenti. Un tempo questo bastava, perché le applicazioni business erano ospitate internamente e gli impiegati lavoravano prevalentemente in ufficio.
Oggi invece, in ambienti di lavoro moderni, i dipendenti sia della "Azienda acquirente" sia della "Azienda acquisita" devono potersi connettere in modo sicuro a molteplici app cloud e reti, da qualsiasi dispositivo e luogo. Se uno di questi utenti o dispositivi viene compromesso, l’attaccante può superare quel "fossato". In altre parole, con la fusione di ambienti di lavoro ibridi durante le M&A, l’approccio tradizionale perimetrale non è più sufficiente.
I leader IT e della sicurezza all’avanguardia stanno ripensando la strategia di integrazione informatica nelle fusioni e acquisizioni. L’approccio moderno fondato sul modello di sicurezza Zero Trust verifica e autorizza tutto il traffico sia dentro che fuori l’azienda.
Server VPN personale: un’ulteriore soluzione per ridurre i rischi nelle M&A
Un server VPN personale aiuta a ridurre i rischi informatici nelle fusioni e acquisizioni, offrendo una connessione sicura e crittografata per l’accesso remoto a risorse e dati. Con un server VPN personale si crea una rete privata virtuale separata per i dipendenti coinvolti nel processo di M&A, garantendo un livello extra di isolamento e protezione degli asset di rete. Acquistare un server VPN personale è conveniente e veloce su VPN.how.