DORA
Finanzentitäten, AIFM, Krypto-Service-Provider
ICT Third-Party Risk (Art. 28–30) muss bei Closing dokumentiert sein. SPA-Klauseln zu DORA-Compliance werden Standard.
Bußgeldrahmen
bis 2 % weltweiter Konzernumsatz
Private Equity & M&A
Mid-Market PE und strategische Acquirer brauchen Cyber-Due-Diligence ab 2025 nicht mehr als Nice-to-have, sondern als Closing Condition. Kopexa scannt Targets gegen DORA, NIS2 und ISO 27001 in 14 Tagen statt 6 Wochen, dokumentiert SPA-fest und multi-entity-fähig für Post-Merger-Integration.
Beispiel: Cyber-DD-Score
Hohes RisikoVorgesehene Acquisition · Closing Q3
DORA
Pflichtig (über AIFM-Bezug)
NIS2
Wesentliche Einrichtung
ISO 27001
Kein ISMS, kein DSB bestellt
Closing-Empfehlung
SPA-Klauseln zu Cyber-Compliance erforderlich. Risiko-Rückstellung kalkulieren.
Aktuelle Regulatorik-Treiber
Cyber-DD ist nicht mehr optional. Wer ein Target ohne DORA/NIS2-Check kauft, übernimmt offene Bußgeld-Risiken und persönliche Geschäftsführungs-Haftung.
Finanzentitäten, AIFM, Krypto-Service-Provider
ICT Third-Party Risk (Art. 28–30) muss bei Closing dokumentiert sein. SPA-Klauseln zu DORA-Compliance werden Standard.
Bußgeldrahmen
bis 2 % weltweiter Konzernumsatz
30.000+ deutsche Unternehmen (Wesentliche + Wichtige Einrichtungen)
Ab 50 MA / 10 Mio EUR Umsatz potenziell pflichtig. § 38 BSIG: persönliche Geschäftsführungs-Haftung. Buyer prüft Schwellenwert-Status im Target.
Bußgeldrahmen
bis 7 Mio EUR / 1,4 % Umsatz
Alle datenverarbeitenden Unternehmen
Bußgeld-Backlog des Targets prüfen, DSB-Bestellung verifizieren, Verarbeitungsverzeichnis und TOM-Doku einsehen. Rep & Warranty Insurance verlangt Nachweise.
Bußgeldrahmen
bis 4 % weltweiter Konzernumsatz
Quelle: Verordnungen, BSI-Tätigkeitsberichte, Datenschutzkonferenz (DSK).
Ganzer Deal-Lifecycle
Cyber-Compliance ist heute kein einmaliger DD-Punkt mehr, sondern Begleitung über den ganzen Investment-Zyklus. Hier ist, was Kopexa pro Phase liefert.
Target gegen DORA, NIS2, ISO 27001 und ggf. TISAX scannen. Schwellenwerte prüfen, Bußgeld-Risiko quantifizieren, fehlende Strukturen (DSB, ISMS, Vendor-Management) sichtbar machen.
Mit Kopexa
Standardisiertes DD-Template auf Pro-Plan. OSCAL-Import von Target-Dokumenten. SPA-tauglicher Findings-Report mit Risk-Score und konkreten Handlungsempfehlungen.
Nach Closing müssen Compliance-Standards auf die neue Tochter angewandt werden, parallel zu bestehenden Portfolio-Companies. Manuell ein Albtraum, mit n separaten Tools chaotisch.
Mit Kopexa
Multi-Entity-Plattform (Enterprise-Plan): einmal Konzern-Frameworks definieren, n-fach instanziieren. Cross-Framework-Mapping vermeidet doppelte Arbeit.
Vor dem Exit will der Seller eine saubere Cyber-Story. Eine dokumentierte ISMS-/DORA-/NIS2-Compliance rechtfertigt höhere Multiples und entschärft Vendor-DD-Findings.
Mit Kopexa
Audit-Trail über mehrere Quartale, exportierbare Compliance-Dossiers für den Datenraum, Auditor-Workspace für externe Bestätigung.
LPs fragen quartalsweise nach ESG, Cyber und Governance. Aggregierte Sicht über alle Beteiligungen ist mit n separaten Compliance-Stacks nicht baubar.
Mit Kopexa
Aggregiertes Dashboard über Portfolio. Cyber-Health-Score je Beteiligung. Quartals-Export für LP-Berichte. Eskalations-Workflow bei Incidents über § 38 BSIG / DORA-Meldepflichten.
Killer-Argument gegen DD-Boutiquen
NCC, KPMG Cyber und andere DD-Häuser verkaufen DORA, NIS2 und ISO-DD als getrennte Workstreams. Kopexa mappt sie automatisch: ein Scan, ein Findings-Report, vier Regulierungen abgedeckt.
| Kontrollbereich | DORA | NIS2 | ISO 27001 | TISAX 6.0 |
|---|---|---|---|---|
| ICT Third-Party Risk / Lieferketten | Art. 28–30 | Art. 21(2)(d) | A.5.19–5.23 | 8.x |
| Risikomanagement & Governance | Art. 5–15 | Art. 21(1) | A.5.7, A.6.x | 1.x |
| Incident Reporting & Meldepflicht | Art. 17–18 | Art. 23 | A.5.24–5.25 | 5.x |
| Geschäftsführungs-Verantwortung | Art. 5 | Art. 20 (BSIG § 38) | A.5.1 | 1.1 |
| Resilienz-Tests / Pen-Testing | Art. 24–27 | Art. 21(2)(f) | A.8.29 | 5.2 |
| Asset- und Konfigurationsmanagement | Art. 9 | Art. 21(2)(c) | A.5.9, A.8.9 | 1.4 |
Mapping basiert auf Kopexa-Cross-Framework-Engine. Vollständige 200+ Mapping-Punkte im Pro-Plan und Enterprise-Plan.
Multi-Entity
Im Enterprise-Plan baust du Konzern-Frameworks einmal und rollst sie n-fach aus. Jede Beteiligung führt ihren eigenen Workspace, das Holding-Dashboard aggregiert für LP-Reports.
Konzern-Policy einmal pflegen
Holding definiert Cyber-Standards, alle Töchter erben automatisch. Keine n-fachen Excel-Friedhöfe.
Aggregierte LP-Reports
Cyber-Health-Score über alle Beteiligungen, exportierbar als PDF für Quartals-LP-Calls.
Eskalations-Workflow
Incidents nach § 38 BSIG / Art. 17 DORA werden automatisch zur Holding-Aufsicht eskaliert.
Holding · Aggregierte Sicht
5 Portfolio-Companies
Ø Cyber-Score
71/100
Portfolio-Companies
Beteiligung A
SaaS · 80 MA
Beteiligung B
Fintech · 240 MA
Beteiligung C
Industrie · 450 MA
Beteiligung D
Maritime · 120 MA
Beteiligung E
Healthcare · 95 MA
Pay once, use forever
Schieb den Slider auf deine Portfolio-Größe. Der Vergleich zeigt traditionelle DD-Boutique pro Target plus separate Plattform pro Beteiligung gegen einen Enterprise-Plan, der DD und laufende Compliance abdeckt.
Portfolio-Größe
5 Beteiligungen
Zeithorizont
3 Jahre
DD-Boutique-Setup
593.000 EUR
Kopexa Enterprise
52 % günstiger285.000 EUR
Differenz über 3 Jahre
308.000 EUR
Plus weicher Faktor: Doku überlebt das Closing, Findings bleiben außerhalb des PDF-Friedhofs.
Annahmen: Mid-Market-Komplexität, 1 Acquisition pro Jahr im Horizont. Konkrete Enterprise-Pricing nach Anfrage.
Zwei Einstiege
Single-Target-DD ist der schnellste Einstieg, Portfolio-Rollout der höchste Hebel. Beide Pfade laufen auf derselben Plattform.
Single-Workspace mit unbegrenzten Frameworks, OSCAL-Import, SPA-tauglicher Findings-Report. Geeignet für Buy-Side-DD vor LOI oder Pre-Sale-Vendor-DD.
Konzern-Frameworks einmal definieren, n-fach instanziieren. Aggregiertes Dashboard für LP-Reporting. SSO/SAML, dedizierter Success Manager, SLA.