Due Diligence de CiberseguridadCybersecurity Due Diligence
Postura de seguridad en procesos de fusión o adquisición.Security posture in merger and acquisition processes.
¿Qué es este servicio?What is this service?
Es la evaluación de la postura de seguridad de una empresa dentro de un proceso de compra, venta, fusión o inversión: qué riesgos tiene, qué incidentes ha sufrido, qué pasivos regulatorios arrastra y cuánto costaría ponerla en orden.
An assessment of a company's security posture within a purchase, sale, merger or investment process: what risks it carries, what incidents it has suffered, what regulatory liabilities it drags and what it would cost to put it right.
¿Para qué se usa?What is it used for?
Evita comprar un problema sin saberlo. La ciberseguridad se volvió parte de la valoración porque hay casos conocidos de operaciones donde una brecha no revelada apareció después del cierre y cambió el precio o hundió el negocio. Del lado del vendedor, permite llegar preparado y no perder valor en la negociación.
It prevents the acquirer from buying a problem unknowingly. Cybersecurity became part of valuation because there are well-known deals where an undisclosed breach surfaced after closing and changed the price or sank the business. On the sell side, it prepares the seller so that value is not lost in negotiation.
Qué beneficios traeBenefits it delivers
- Cuantifica el costo de remediación, que es un número que entra directo en la negociación del precio.
- Identifica pasivos regulatorios ocultos: incidentes no notificados, incumplimientos que pueden derivar en sanción.
- Revisa si hay compromiso activo, porque comprar una empresa comprometida es heredar el incidente.
- Del lado vendedor, permite corregir antes y evitar la rebaja de precio.
- Quantifies remediation cost, a number that feeds directly into price negotiation.
- Identifies hidden regulatory liabilities: unreported incidents, breaches that could lead to penalties.
- Checks for active compromise, because buying a compromised company means inheriting the incident.
- On the sell side, it allows fixing beforehand and avoiding a price reduction.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- No hay obligación legal específica de hacer diligencia debida en ciberseguridad en Costa Rica.
- Sí hay consecuencias legales de no hacerla: si la empresa adquirida arrastra incumplimientos de la Ley 8968, el adquirente los hereda con la operación.
- Si la operación involucra entidades supervisadas, hay que considerar además el régimen de autorizaciones del regulador.
- There is no specific legal obligation to perform cybersecurity due diligence in Costa Rica.
- There are legal consequences to skipping it: if the acquired company carries Law 8968 breaches, the acquirer inherits them with the deal.
- If the deal involves supervised entities, the regulator's authorisation regime must also be considered.
InternacionalInternational
- Ninguna norma la exige por nombre, pero la responsabilidad sí se transmite: bajo el RGPD, el adquirente asume las obligaciones y los incumplimientos previos.
- En operaciones con inversores institucionales suele ser requisito del propio inversor.
- Las aseguradoras revisan el historial de incidentes de ambas partes tras una fusión.
- No standard requires it by name, but liability does transfer: under the GDPR the acquirer assumes prior obligations and breaches.
- In deals with institutional investors it is usually the investor's own requirement.
- Insurers review both parties' incident history after a merger.
Requisitos mínimosMinimum requirements
- Acceso al repositorio de documentación de la operación y a los responsables técnicos de la empresa objetivo.
- Definir el alcance y el tiempo disponible, que en estas operaciones suele ser muy corto.
- Acuerdo de confidencialidad reforzado, porque se maneja información sensible de una operación no pública.
- Claridad sobre qué se puede probar técnicamente y qué se limita a revisión documental.
- Access to the deal data room and to the target company's technical leads.
- A defined scope and available time, which in these deals is usually very short.
- A reinforced confidentiality agreement, since it handles sensitive information about a non-public deal.
- Clarity on what can be tested technically and what is limited to documentary review.
Plazo típico de entregaTypical delivery time
El rango habitual del mercado va de dos a seis semanas, y lo marca el calendario de la operación más que el alcance técnico. Es frecuente que haya que entregar en dos semanas porque el cierre no se mueve, lo que obliga a priorizar los riesgos con impacto en precio sobre el detalle técnico.
The usual market range runs from two to six weeks, set by the deal calendar rather than the technical scope. It is common to have to deliver in two weeks because the closing date will not move, which forces prioritising price-relevant risks over technical detail.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.