Cyber-Sicherheit beim Unternehmensverkauf: Wie IT-Risiken Ihren Kaufpreis drücken

Ein Ransomware-Vorfall aus 2023, den Sie längst für erledigt hielten, kann 2026 noch Ihren Kaufpreis kosten. Cyber- und IT-Sicherheitsrisiken wandern zunehmend direkt in die Bewertung – Käufer lassen sie inzwischen genauso systematisch prüfen wie Bilanzen oder Verträge.

Warum Cyber-Due-Diligence längst Standard ist

Gesetzlich vorgeschrieben ist eine eigene Cyber-Due-Diligence nicht – in der Praxis aber faktisch unverzichtbar geworden. Käufer wollen wissen, wie reif die IT-Sicherheit ist und welche versteckten Risiken den Unternehmenswert nach der Übernahme belasten könnten, bevor sie nicht mehr rückgängig zu machen sind.

Was in der Prüfung typischerweise durchleuchtet wird

Historische Sicherheitsvorfälle: Frühere Angriffe, Datenschutzverletzungen und wie damit umgegangen wurde.

Software-Schwachstellen: Legacy-Systeme, veraltete Versionen, ungepatchte Anwendungen.

Zugriffsrechte: Wer hat Zugang zu welchen Systemen – und warum.

Compliance: Umsetzung von DSGVO- und NIS2-Anforderungen.

Bei größeren Transaktionen beauftragen Käufer teils sogar ein Pentesting-Team, das kontrollierte Angriffe auf die Zielinfrastruktur fährt und dokumentiert, was ein echter Angreifer ausnutzen könnte.

NIS2: seit Dezember 2025 geltendes Recht, nicht nur eine Ankündigung

Das deutsche NIS2-Umsetzungsgesetz ist am 6. Dezember 2025 in Kraft getreten, ohne Übergangsfrist. Rund 29.500 Unternehmen aus 18 Sektoren mussten sich bis zum 6. März 2026 beim BSI registrieren. Wer betroffen ist und die Pflichten verletzt, riskiert Bußgelder bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes.

EinrichtungstypMaximales Bußgeld
Besonders wichtige Einrichtungen10 Mio. € oder 2 % des weltweiten Jahresumsatzes
Wichtige Einrichtungen7 Mio. € oder 1,4 % des weltweiten Jahresumsatzes

Relevant ist das nicht für jeden: NIS2 betrifft in erster Linie mittlere und große Unternehmen aus bestimmten Sektoren wie Energie, Gesundheit, digitale Infrastruktur oder verarbeitendem Gewerbe kritischer Produkte – ob Ihr Unternehmen dazugehört, lohnt sich vor der Vermarktung zu klären.

Warum eine unterlassene Cyberversicherung den Deal komplizierter macht

NIS2 etabliert einen Katalog technischer und organisatorischer Maßnahmen, den die Geschäftsleitung nachweislich umsetzen muss. Fehlen diese Maßnahmen, kann eine bestehende Cyberversicherung im Schadenfall die Leistung verweigern – ein Risiko, das der Käufer nach dem Closing erbt und deshalb schon vorher einpreist.

Die typischen Befunde, die den Preis drücken

Legacy-Systeme und Schatten-IT: Software außerhalb der offiziellen IT-Governance, oft ungepatcht.

Third-Party-Risiken: Unsichere Zulieferer und Dienstleister mit Systemzugang.

Fehlende Reaktionsfähigkeit: Kein dokumentierter Notfallplan für einen tatsächlichen Cybervorfall.

Diese Themen überschneiden sich mit der datenschutzrechtlichen Seite der Due Diligence – mehr dazu in unserem Beitrag DSGVO beim Unternehmensverkauf.

Was Sie als Verkäufer vor der Vermarktung prüfen sollten

Wer die eigene IT-Sicherheit vor der Käufer-Due-Diligence selbst durchleuchten lässt, verschafft sich Verhandlungsspielraum, statt Befunde erst beim Käufer zu erleben – ein Prinzip, das auch bei der klassischen Vendor Due Diligence gilt, siehe unseren Beitrag Vendor Due Diligence. Konkret: NIS2-Betroffenheit klären, BSI-Registrierung prüfen, offene Schwachstellen vor der Vermarktung schließen, Cyberversicherungsbedingungen mit der tatsächlichen IT-Sicherheit abgleichen.

Hinweis: Die dargestellten Grundsätze basieren auf dem deutschen NIS2-Umsetzungsgesetz in der aktuellen Fassung. Die konkrete Betroffenheit und Umsetzung sollte im Einzelfall mit einem IT-Sicherheits- und Rechtsberater geprüft werden.

So begleitet JustValued die IT-Sicherheitsprüfung vor dem Verkauf

Wir koordinieren die Cyber-Due-Diligence mit spezialisierten IT-Sicherheitspartnern, bevor der Käufer eigene Befunde auf den Tisch legt, und bereiten die Kommunikation offener Punkte vor.

Jetzt Erstgespräch vereinbaren

Merksatz: IT-Sicherheit, die Sie selbst prüfen lassen, ist Vorbereitung. IT-Sicherheit, die der Käufer prüft, ist ein Kaufpreisabschlag.

Über JustValued

JustValued ist eine spezialisierte M&A-Beratung für den deutschen Mittelstand. Von der ersten Bewertung bis zum erfolgreichen Abschluss.

Quellen: Börsen-Zeitung – Cyber- und Datenschutzrisiken wandern in den Kaufpreis · Pörtner Consulting – Cyber Due Diligence · shattered.io – NIS-2 Deutschland 2026: Fristen, Bußgelder, Betroffene · Bundesregierung – Umsetzung der NIS-2-Richtlinie. Stand: September 2026, ohne Gewähr, keine Rechtsberatung im Einzelfall.

Ihr Partner für den Unternehmensverkauf & -kauf

Von der ersten Wertermittlung bis zum finalen Abschluss. Wir begleiten Unternehmer durch den gesamten Prozess

Weitere Informationen benötigt?

Telefon

+49 175 9964860