この記事のポイント
- サイバーDD・IT DDでは、投資先のシステム等に潜む潜在的なリスクやテクノロジー活用の可能性を洗い出し、評価する
- デジタルDDでは、テクノロジー活用によって将来的に創出できる価値を予測する
- ITインフラのPMIと動きを合わせてサイバー・IT・デジタル領域のDDを行う必要がある
- 買収先のセキュリティレベルが低い場合、サイバー攻撃のリスクが高まる可能性がある
- M&Aの初期段階から担当部門に明確な指示を出すなど、経営層がサイバーセキュリティへの意識を持つことが重要
サイバーDD・IT DD・デジタルDDとは?
まず、M&Aの交渉を進める際に行うデューデリジェンス(以下「DD」)の昨今の動向と、サイバーデューデリジェンス(以下「サイバーDD」)やITデューデリジェンス(以下「IT DD」、デジタルデューデリジェンス(デジタルDD)の位置付けについて教えてください。
堀氏:
M&AにおけるDDは、企業買収や組織再編、経営統合などの取引に際して、あらかじめ多面的な角度から対象企業の実態を十分に調査することにより、ディール後に不測のリスクを顕在化させないようにする目的で行われます。
その重要性は20年ほど前から叫ばれていましたが、この10年ほどの間にDDに求められる内容にも変化が起きていています。
どのような変化が起きているのでしょうか。
堀氏:
対象企業の経営の実態を把握するだけでなく、その企業の“to be像”を描くところまでがDDに求められるようになってきました。
こうした状況の中で今、強く求められているのがサイバーDDとIT DD、デジタルDDです。このところファンドの間では、資金は有しているものの出資先が見つからない、いわゆる「ドライパウダー」という状況にあるケースが増えています。つまり、多くのファンドが必死になって投資先を探している状況です。
その中で、仮に投資対象会社で使用されている業務システムに深刻なセキュリティホールやシステム破綻を招きかねないリスクが発見されたとしたら、ファンド側として、それらのリスクをどのようにジャッジするべきかという問題が生じてきます。
他方で、昨今では急速に進化するデジタルテクノロジーを踏まえてDX(デジタルトランスフォーメーション)が叫ばれています。DX推進のあり方によっては、将来的な企業価値に大きな差が生じるでしょう。
そこで、システム等に潜む潜在的なリスクやテクノロジー活用の可能性をあらかじめ洗い出して評価するサイバーDDとIT DD、テクノロジー活用によって将来的に創出できる価値を予測するデジタルDDの必要性が高まっているのです。
このうちIT DDとデジタルDDは、実際にやることは近いものの実施される文脈に違いがあります。IT DDでは、既存のレガシーシステムなどを対象に、コストや内部統制、コンプライアンスなど多様な側面からのリスク分析が主となるのに対して、デジタルDDでは、その企業がどんなテクノロジーをどのように活用すればバリューアップにつながるかといった将来像に重きが置かれます。
デロイトトーマツグループには、私が所属するIT DDとデジタルDDの対応チーム、岩本と井上が所属するサイバーDDの対応チームのほか、AI DDの対応チームなどがあり、IT以外のDDチームも含めてそれぞれが連携してワンチームでサービスを提供しています。
サイバーDDの実務プロセス
改めて、サイバーDDの概要と実務のプロセスについて教えてください。
井上氏:
サイバー脅威によるM&A価値の毀損を防ぐためには、M&Aのステージに応じたサイバーセキュリティ戦略が必要となってきます。それは大きくディール実行前(Pre-deal)とディール実行後(Post-deal)という2つのステージからなります。
ディール実行前(Pre-deal)のサイバーDDでは、具体的にどのような実務があるのでしょうか。
井上氏:
投資対象会社に情報開示請求を行い、その内容を調査するのがPre-deal の一般的なサイバーDDの実務になります。
調査で得られた情報は、どのようにして投資判断に活用されますか。
たとえば、想定した通りにシナジー効果をもたらせそうか、追加投資の発生などの想定外のリスクの有無などを検討され、最終的な投資判断が行われます。
ディール実行前(Pre-deal)のサイバーDDに要する期間は、一般的にどの程度でしょうか。
この段階でのサイバーDDに要する期間は数週間程度であるケースが多いです。この数週間という限られた時間の中で、投資対象会社からどれだけ有効な情報を引き出し、投資判断に資する調査を行えるかが実務上の最も大きなポイントになります。
ディール実行後(Post-deal)についてはいかがでしょうか。
岩本氏:
Day1(新体制発足の第1日目)に向けたサイバーセキュリティ対策に加えて、Day1後のシナジー効果を最大化させるためのサイバーセキュリティ戦略の立案などを検討するのが、Post-dealのステージでの主な実務になりますが、そこには難しいポイントもあります。
それは、ITインフラが、ポスト・マージャー・インテグレーション(PMI /買収後の統合プロセス)の期間の中で段階的に変わってくるものであることです。つまり、ITのインテグレーションのフェーズごとにセキュリティリスクの種類などが変わってきてしまうのです。
そこで、サイバーセキュリティに関してもITインフラのPMIと動きを合わせていくことが求められます。M&Aを機にシステムを刷新するケースもあれば、ある程度既存のシステムを使い続けるケースもあり、そうしたパターンごとにサイバーセキュリティ対策をどのように実施するかという課題が生じてきます。
Day1や合併後等のマイルストーンまでに必要なサイバー機能やロードマップが定義されているかといったポイントをはじめ、投資対象会社のコンプライアンスやセキュリティガバナンス組織・構造をどうするか、投資対象会社のセキュリティ業務設計・運営をどのように行い継続的に保護していくか、サイバーセキュリティの徹底を図るために必要なトレーニングを計画しているか、などについて検討を行っていくのです。
M&Aディール前後のサイバー攻撃による被害事例
サイバーDDを適切に実施しなかったことで実際にトラブルに発展したケースはあるのでしょうか。
井上氏:
M&Aを狙ったサイバー攻撃事例は世界中で報告されており、国内においても、ある金融機関が買収した企業がサイバー攻撃を受けてしまい、その対応に追われて多くの時間や労力、コストが生じたケースがありました。
堀氏:
アジアのある国に拠点を持つ国内の製造業が、一部の事業部門の売却プロジェクトを進めていたところ、アジア拠点がサイバー攻撃でウイルス感染してしまい、ディール中にシステムがダウンするといった事態に陥りました。
あくまでも推測ですが、攻撃者は日頃からセキュリティレベルが低い組織を探しており、その中で同社でディールが動いていることを知り、「いいターゲットだ」として攻撃を仕掛けた可能性も否定できません。
サイバーDDに対する日本企業、とりわけ経営層の取組状況をどのように見ていますか。
堀氏:
セキュリティというものは、効果とコストがトレードオフの関係にあり、やり始めたらキリがない側面があります。そのため、これまでの延長上で引き続き行うセキュリティ対策と、それにプラスする形でこれまでできなかった対策もやらねばならない状況になりがちです。
たとえば、従来のセキュリティ対策では外部からの侵入をどう防ぐかが最大のテーマでした。しかし、最近ではそれだけでは十分ではなく、内部に関しても疑ってかかるといったアプローチが主流になっています。日本企業のサイバーDDに対する温度感は企業ごとにかなり差があるのですが、特に経営層に関しては現状認識が甘いという印象を持っています。
岩本氏:
欧米に比べると、まだまだテクノロジー活用のレベルで止まってしまっている経営層が多いのではないでしょうか。どのようなテクノロジーを用いていたとしても、未知のマルウェアによって瞬間的に被害が生じることはありますから、多層防御や事後対策をしっかりと行うことが企業価値の向上にもつながってきます。そこは経営層がCIOやCISO、CSOなどと連携して、リードしていく必要があるでしょう。
堀氏:
以前、相当量のドライパウダーを有するファンドから、売上1,000億円規模のある日系企業を対象にしたサイバーDDの依頼案件がありました。我々が調査したところ、その企業は外部委託によって十分なセキュリティ対策ができていると安心しており、自社のネットワークやシステムに潜むリスクに関しては、まったく把握できていない状態でした。
対象企業から、「安全です」と説明を受けていた我々が調査すると、たとえばサーバールームのドアが施錠されていないなど、基本的な課題が多数確認されました。この企業において、網羅的なセキュリティ対策がとられていないことは明らかでした。この事実を知ったファンド関係者は、「このような管理体制が原因となって顧客情報が漏洩すれば、我が社にとって計り知れないリスクだ」と、顔面蒼白になっていました。
サイバーセキュリティに関して、経営層にはどのような姿勢が求められるのでしょうか。
岩本氏:
事業のポートフォリオ等も含めて、サイバーセキュリティに関してしっかりと検討するステップを踏むことが非常に大切です。PMIの途中でサイバーリスクが露見して、後追いでサイバーDDを行うケースも少なくありません。そのような状況にならないよう、案件の初期段階から担当部門に明確な指示を出し、サイバーセキュリティに関する意識付けを行うことが大切です。
堀氏:
製造業をはじめとして、日本のグローバル企業では、世界中に拠点を展開していながら、国や地域ごとにカントリーマネージャーのような役職が存在し、本社からガバナンスを効かせにくいケースも多く見られます。M&AにおけるサイバーDDでも、そうした構造の影響が如実に表れ、海外の拠点にまでセキュリティガバナンスを効かせにくい傾向にあります。経営層には、そうした課題は解決されなければならないという問題意識と、グローバルの拠点を巻き込んで解決をリードする姿勢が求められるでしょう。
後編に続く
(取材・文:小池 晃臣)