Private Equity & M&A

DORA und NIS2 machen Cyber-DD zur Pflicht. Wir machen sie machbar.

Mid-Market PE und strategische Acquirer brauchen Cyber-Due-Diligence ab 2025 nicht mehr als Nice-to-have, sondern als Closing Condition. Kopexa scannt Targets gegen DORA, NIS2 und ISO 27001 in 14 Tagen statt 6 Wochen, dokumentiert SPA-fest und multi-entity-fähig für Post-Merger-Integration.

  • DORA Art. 28–30, NIS2 Art. 21–23 und ISO 27001 Annex A in einem Scan
  • Multi-Entity-Plattform für Portfolio-Rollout nach Closing
  • LP-Reporting-tauglich (Quartals-Cyber-Health über Beteiligungen)
14 Tage
DD-Scan statt 6 Wochen
Frameworks parallel
n + 1
Multi-Entity-Portfolios

Beispiel: Cyber-DD-Score

Hohes Risiko

SaaS-Target · 120 MA · Hessen

Vorgesehene Acquisition · Closing Q3

DD-Score
38/ 100

DORA

Pflichtig (über AIFM-Bezug)

NIS2

Wesentliche Einrichtung

ISO 27001

Kein ISMS, kein DSB bestellt

Closing-Empfehlung

SPA-Klauseln zu Cyber-Compliance erforderlich. Risiko-Rückstellung kalkulieren.

Aktuelle Regulatorik-Treiber

Drei Verordnungen ändern die DD-Pflicht 2024–2026.

Cyber-DD ist nicht mehr optional. Wer ein Target ohne DORA/NIS2-Check kauft, übernimmt offene Bußgeld-Risiken und persönliche Geschäftsführungs-Haftung.

Seit 17.01.2025 scharf

DORA

Finanzentitäten, AIFM, Krypto-Service-Provider

ICT Third-Party Risk (Art. 28–30) muss bei Closing dokumentiert sein. SPA-Klauseln zu DORA-Compliance werden Standard.

Bußgeldrahmen

bis 2 % weltweiter Konzernumsatz

Umsetzung Q1–Q3 2025

NIS2 (BSIG-Novelle)

30.000+ deutsche Unternehmen (Wesentliche + Wichtige Einrichtungen)

Ab 50 MA / 10 Mio EUR Umsatz potenziell pflichtig. § 38 BSIG: persönliche Geschäftsführungs-Haftung. Buyer prüft Schwellenwert-Status im Target.

Bußgeldrahmen

bis 7 Mio EUR / 1,4 % Umsatz

Geltend seit 25.05.2018, Bußgeld-Wave 2024 ff.

DSGVO

Alle datenverarbeitenden Unternehmen

Bußgeld-Backlog des Targets prüfen, DSB-Bestellung verifizieren, Verarbeitungsverzeichnis und TOM-Doku einsehen. Rep & Warranty Insurance verlangt Nachweise.

Bußgeldrahmen

bis 4 % weltweiter Konzernumsatz

Quelle: Verordnungen, BSI-Tätigkeitsberichte, Datenschutzkonferenz (DSK).

Ganzer Deal-Lifecycle

Vier Phasen, ein Werkzeug.

Cyber-Compliance ist heute kein einmaliger DD-Punkt mehr, sondern Begleitung über den ganzen Investment-Zyklus. Hier ist, was Kopexa pro Phase liefert.

Phase 1 · Buy-Side DD14 Tage

Cyber-DD vor LOI / SPA

Target gegen DORA, NIS2, ISO 27001 und ggf. TISAX scannen. Schwellenwerte prüfen, Bußgeld-Risiko quantifizieren, fehlende Strukturen (DSB, ISMS, Vendor-Management) sichtbar machen.

Mit Kopexa

Standardisiertes DD-Template auf Pro-Plan. OSCAL-Import von Target-Dokumenten. SPA-tauglicher Findings-Report mit Risk-Score und konkreten Handlungsempfehlungen.

Pro-Plan ansehen
Phase 2 · Post-Merger Integration60–180 Tage

Konzern-Standards auf Töchter ausrollen

Nach Closing müssen Compliance-Standards auf die neue Tochter angewandt werden, parallel zu bestehenden Portfolio-Companies. Manuell ein Albtraum, mit n separaten Tools chaotisch.

Mit Kopexa

Multi-Entity-Plattform (Enterprise-Plan): einmal Konzern-Frameworks definieren, n-fach instanziieren. Cross-Framework-Mapping vermeidet doppelte Arbeit.

ISO 27001 Roadmap
Phase 3 · Pre-Sale Vendor-DD8–12 Wochen

Cyber-Compliance als Multiple-Treiber

Vor dem Exit will der Seller eine saubere Cyber-Story. Eine dokumentierte ISMS-/DORA-/NIS2-Compliance rechtfertigt höhere Multiples und entschärft Vendor-DD-Findings.

Mit Kopexa

Audit-Trail über mehrere Quartale, exportierbare Compliance-Dossiers für den Datenraum, Auditor-Workspace für externe Bestätigung.

DORA Hub
Phase 4 · Portfolio-Monitoringlaufend

LP-Reporting und Risiko-Aggregation

LPs fragen quartalsweise nach ESG, Cyber und Governance. Aggregierte Sicht über alle Beteiligungen ist mit n separaten Compliance-Stacks nicht baubar.

Mit Kopexa

Aggregiertes Dashboard über Portfolio. Cyber-Health-Score je Beteiligung. Quartals-Export für LP-Berichte. Eskalations-Workflow bei Incidents über § 38 BSIG / DORA-Meldepflichten.

NIS-2 Hub

Killer-Argument gegen DD-Boutiquen

Eine Kontrolle deckt vier Regulierungen ab.

NCC, KPMG Cyber und andere DD-Häuser verkaufen DORA, NIS2 und ISO-DD als getrennte Workstreams. Kopexa mappt sie automatisch: ein Scan, ein Findings-Report, vier Regulierungen abgedeckt.

KontrollbereichDORANIS2ISO 27001TISAX 6.0
ICT Third-Party Risk / LieferkettenArt. 28–30Art. 21(2)(d)A.5.19–5.238.x
Risikomanagement & GovernanceArt. 5–15Art. 21(1)A.5.7, A.6.x1.x
Incident Reporting & MeldepflichtArt. 17–18Art. 23A.5.24–5.255.x
Geschäftsführungs-VerantwortungArt. 5Art. 20 (BSIG § 38)A.5.11.1
Resilienz-Tests / Pen-TestingArt. 24–27Art. 21(2)(f)A.8.295.2
Asset- und KonfigurationsmanagementArt. 9Art. 21(2)(c)A.5.9, A.8.91.4

Mapping basiert auf Kopexa-Cross-Framework-Engine. Vollständige 200+ Mapping-Punkte im Pro-Plan und Enterprise-Plan.

Multi-Entity

Holding-Sicht. Tochter-Workspace. Eine Plattform.

Im Enterprise-Plan baust du Konzern-Frameworks einmal und rollst sie n-fach aus. Jede Beteiligung führt ihren eigenen Workspace, das Holding-Dashboard aggregiert für LP-Reports.

  • Konzern-Policy einmal pflegen

    Holding definiert Cyber-Standards, alle Töchter erben automatisch. Keine n-fachen Excel-Friedhöfe.

  • Aggregierte LP-Reports

    Cyber-Health-Score über alle Beteiligungen, exportierbar als PDF für Quartals-LP-Calls.

  • Eskalations-Workflow

    Incidents nach § 38 BSIG / Art. 17 DORA werden automatisch zur Holding-Aufsicht eskaliert.

Holding · Aggregierte Sicht

5 Portfolio-Companies

Ø Cyber-Score

71/100

Portfolio-Companies

Beteiligung A

SaaS · 80 MA

84

Beteiligung B

Fintech · 240 MA

71

Beteiligung C

Industrie · 450 MA

58

Beteiligung D

Maritime · 120 MA

92

Beteiligung E

Healthcare · 95 MA

49

Pay once, use forever

Boutique-DD vs. Kopexa über 3 Jahre.

Schieb den Slider auf deine Portfolio-Größe. Der Vergleich zeigt traditionelle DD-Boutique pro Target plus separate Plattform pro Beteiligung gegen einen Enterprise-Plan, der DD und laufende Compliance abdeckt.

Portfolio-Größe

5 Beteiligungen

Zeithorizont

3 Jahre

DD-Boutique-Setup

593.000 EUR

  • Cyber-DD-Boutiquen3 × 95.000 EUR285.000 EUR
  • GRC-Tools pro Beteiligung5 × 8.000 EUR × 3 J.120.000 EUR
  • Post-Merger-Beratung3 × 36.000 EUR108.000 EUR
  • LP-Reporting manuell5 × 16.000 EUR80.000 EUR

Kopexa Enterprise

52 % günstiger

285.000 EUR

  • Enterprise-Plan (skaliert mit Portfolio)90.000 EUR / Jahr270.000 EUR
  • Onboarding & Success Managereinmalig15.000 EUR
  • Cross-Framework-Mappingim Plan enthaltenim Plan
  • LP-Reporting-Dashboardim Plan enthaltenim Plan
  • DD-Templates + OSCALim Plan enthaltenim Plan

Differenz über 3 Jahre

308.000 EUR

Plus weicher Faktor: Doku überlebt das Closing, Findings bleiben außerhalb des PDF-Friedhofs.

Annahmen: Mid-Market-Komplexität, 1 Acquisition pro Jahr im Horizont. Konkrete Enterprise-Pricing nach Anfrage.

FAQ für PE- und M&A-Teams

Zwei Einstiege

Single-Deal-DD oder Portfolio-Rollout. Beide Wege starten hier.

Single-Target-DD ist der schnellste Einstieg, Portfolio-Rollout der höchste Hebel. Beide Pfade laufen auf derselben Plattform.

Pro-Plan

DD für ein Target

Single-Workspace mit unbegrenzten Frameworks, OSCAL-Import, SPA-tauglicher Findings-Report. Geeignet für Buy-Side-DD vor LOI oder Pre-Sale-Vendor-DD.

Preis

599 EUR / Monat

Pricing ansehen
Enterprise-Plan

Multi-Entity-Portfolio

Konzern-Frameworks einmal definieren, n-fach instanziieren. Aggregiertes Dashboard für LP-Reporting. SSO/SAML, dedizierter Success Manager, SLA.

Preis

individuell

Demo anfragen