
作者:Cheng Lim James Walsh 金杜律师事务所
据彭博社称,2015年并购交易量创历史新高,有望较2014年增长11%。事实上,并购交易中最炙手可热的一个领域正是网络安全公司,2015年的相关并购交易包括AVG Technologies对Privax的收购以及Blue Coat Systems对Perspecsys的收购。
网络安全已被各大企业列为五大业务风险之一,尤其是在零售、健康和技术行业。人们每天都能从新闻中获知世界上不同地区的数据泄露事件。
在这种大环境下,人们会认为收购方理应开展详尽的网络尽职调查。但事实并非如此。富而德在2014年针对网络安全开展的一项调查显示,78%的受访者认为,在他们参与的并购交易中并未对网络安全进行详尽分析,尽管这一批受访者本已意识到网络安全缺陷会扰乱并购交易或对标的额产生负面影响。
我们也有类似的经验。一般来说,会由收购方内部IT团队开展网络安全尽职调查,当然,前提是得有这一环节。这种尽职调查范围比较粗略和笼统。交易文件中涉及网络安全的声明和保证相对来说均针对较高层级,而且至今依然比较倾向于针对过去已发生的事件——目标公司是否曾出现已告知监管当局和客户的数据泄露事件?这些条款最多会要求保证目标公司已针对其所在行业部署合理的信息安全系统、流程和程序。在极少数情况下,一些出售方会被要求保证交易完成之后出现数据泄露的可能性(如已披露以往的数据泄露,则为再次出现数据泄露的可能性)——但这似乎只是例外,而非惯例。
问题是,这是否足以应对当前的数字环境。如果收购方没有开展网络尽职调查或仅开展有限的网络尽职调查,那么收购方负责人是否失职?如果目标公司控制或处理重要数据,收购方能否负担得起不开展网络尽职调查的后果?如果在收购之前未开展恰当的尽职调查,会产生怎样的后果?
我们都知道,在收购前出现网络安全漏洞并非鲜见。2015年1月发生的事件众所周知,澳大利亚电信巨头Telstra在完成收购泛亚洲网络供应商PacNet之后,在签署协议之后到交易完成之前的某一时刻,发现PacNet的企业IT系统出现安全漏洞,这意味着可能客户信息已被窃取。值得称道的是,Telstra在发现该事件后立即将可能发生的数据泄露告知受影响客户,以便他们采取自我保护措施。
当然,一些情况下,开展网络尽职调查并非易事,尤其是面对敌意的竞购的出售流程。但在多数情况下,收购方根本没有采取足够的措施去了解他们的目标公司所面临的网络安全风险,也没有认真考虑收购后如何应对网络安全问题。
为什么网络安全可能不会成为交易中的重中之重?
美国国家经济研究协会经济咨询公司2014年开展的一项研究发现,网络事件在中长期似乎并不会对股票价格造成显著影响。即使有所下跌,股票价格通常也会很快回升。第40页的表格对此做出了阐释。
这一趋势是否会持续仍有待观察。但是似乎可以肯定的是,从近期来看,网络安全事件和股票价格之间并无显著联系,至少对于已可获取数据的上市公司来说是如此。
回顾近期的一些数据,继10月22日公布数据泄露后,TalkTalk的股票价格大幅跌落,并且此后股价一直波动较大。这是TalkTalk在2015年的第三次数据泄露,这可能也是股价波动的影响因素之一。事实是,继二月和八月发生的两次数据泄露之后,TalkTalk的股票价格在此后的几个月中看起来几乎未受影响。
网络弹性的七大支柱
管理
确保您的管理机构已采取合理措施,确保您的组织具有网络弹性,并保护其免受网络风险和威胁波及。
了解
了解您持有的数据、这些数据的价值以及这些数据得到保护的情况。
审查
审查并测试您的网络弹性流程、程序和系统是否符合要求。
改善
发现薄弱领域并改善您的网络弹性流程、程序和系统。
保护
采取措施确保您的组织切实落实了所建立和改善的流程和程序
响应
即刻启动事件管理计划以应对具体情况
恢复
制定方案和机制,以尽可能迅速地从网络安全事件中恢复,并从事件中吸取重要教训。
网络尽职调查价值何在?
一份优秀的网络尽职调查报告应从整体角度审视目标企业的网络弹性情况(例如使用下文所述的7大支柱法)。这一点至关重要,因为网络弹性不仅仅是IT问题,更是商业和风险问题。如果一个组织仅将网络弹性视为IT问题,则它的成熟度可见一斑。我们认为,为从整体角度审视目标企业的整体网络弹性,一项优秀的网络尽职调查应由商业、法律和技术顾问来执行。
一般而言,网络尽职调查应确定目标企业的网络弹性保护措施是否不够充分。如果保护措施不充分,则目标企业的系统很可能已经或即将存在风险。这至关重要,原因是:
购买方可决定是否应基于此种风险降低估价。例如,如果目标企业是一家拥有众多知识产权的公司,而知识产权是该公司的价值所在,则购买方必须考虑知识产权被窃取的可能性,这意味着目标企业的专有性或商业秘密可能已经受损;
如果目标企业可处理信用卡交易,但不遵守第三方支付行业数据安全标准(PCI-DSS),则购买方必须将银行卡组织的重大罚款、调查和审计风险以及在情况得到改正前可能丧失处理银行卡支付能力等可能性纳入考虑因素;
如果已经发生了数据泄露,购买方还应对监管风险、顾客赔偿成本和补救费用估价;及
购买方至少应了解到必须在收购后优先建立周全详细的网络弹性审查改进计划,有可能的话降低购买价格或就实施该等行为的费用取得赔偿。
然而,如果网络尽职调查表明目标企业已经采取合理并符合行业标准的措施确保自身的网络弹性,并且无任何警告信号表明目标企业已受到威胁,则购买方可确信无需调整估价并可专注于通常的收购后整合。该种情况则无需急着执行周全详细的网络弹性审查改进计划。当然,购买方必须承认,一份无瑕疵的网络尽职调查报告不能保证目标企业的系统未受威胁,因此,设置到位的应急预案将有很大帮助。
一份优秀的网络尽职调查报告还应能够促使购买方在以下方面做出决定(并有可能获得交易筹码):
就目标企业的网络弹性水平寻求并获得适当保证;
如果由于目标企业交割前的作为或不作为引起网络事件,则在正常种类和限额之外,获得补偿调查、补救、监管措施和顾客赔偿费用的特定网络安全赔偿;
如您承诺将签署和交割分离,则无论在签署和交割之间发生的网络事件是否为重大不利变更,您应有权终止出售协议;及
由于在没有适当网络尽职调查实践的情况下,保险人越来越难以承保可能扩展至已有的系统充分性或充足性,或事实上扩展至未来违约的大范围网络保证,如果收购公司或出售方有意获得保证与赔偿(W&I)保单,则获得该等保险。
后一点尤其重要。对于承保仅提及过往违约的并购交易保证,保险人可能尚未出现特别问题。但正如Allied World Assurance Company国际并购部副总裁Andrew Graham对本文作者所说:
“目前,我们尚未看到太多针对网络安全的专门尽职调查。我很想知道这是不是因为并非所有律师事务所都具备就网络安全问题提供合理法律意见的必要专业知识。从保险人的角度来看保证与赔偿交易,由于围绕网络安全的保证保全手段的增加,在某些交易中,我们可能发现自己需要了解被保险人执行的有针对性并适当的尽职调查,只有这样,我们才能在保证与赔偿保险的范围内充分评估该等风险。”
数据泄露新闻后的价格反映

为何网络尽职调查应成为电信并购的重中之重?
电信公司并不对网络安全问题免疫。相反,他们可能更容易遭受网络相关的威胁,正如TalkTalk事件那样。可能更重要的是,在很多情况下,由于很大一部分的网络数据在电信公司运营的网络和服务中传送,他们会因这一独特地位而受到监管者更严格的审查。
在欧洲,电子通讯服务的供应商通常需要确保他们服务的安全性(见《欧盟指令 2002/58/EC》)。他们还必须在24小时内将任何个人数据泄露告知国家监管机构,如果用户的个人数据或隐私有可能遭受损害,同样须告知该用户,除非已采取特定的技术措施保护数据。很多通信供应商还被要求保留其网络上的通讯相关数据(尽管在一系列对资料保留法律的司法质疑之后,该要求的松紧程度因国家而异)。与执法机关合作的要求往往意味着电信公司有渠道获得特别敏感的数据存储,其中可能包括电话录音、电子邮件记录和其他互联网通讯和网站流量的详情。但他们仍必须就他们处理的数据履行他们的数据保护和隐私义务。
由于这些原因,如果一个电信行业的目标企业被网络安全漏洞所影响,那么监管力度很可能会加大,并且通常情况下目标企业的网络弹性需要高度成熟。
结论
网络威胁暂时不会消失。企业组织需要保持警惕以确保它们的网络弹性,并将之付诸行动。它们不仅必须在自己的经营范围内行动起来,还要对它们收购的业务采取措施。在网络世界,这样做有备无患。而在电信并购中,未雨绸缪至关重要。




