
2 Березня 2025
€900 мільйонів та ціна припущень
Справа про угоду з нерухомістю в ЄС на суму €900 млн, яка зараз перебуває під слідством, демонструє, чому інституційна репутація не може замінити структуровану перевірку Due Diligence.
Компанія-розробник ПЗ може демонструвати зростання. Проте її вартість часто залежить від активів, яких не охоплює фінансова перевірка бізнесу: коду, архітектури, даних, інфраструктури, прав інтелектуальної власності (IP) та команди розробки.
Software due diligence перевіряє, чи підтверджують ці активи інвестиційну тезу. Неврегульовані права на код, нестійка інфраструктура, застарілі залежності або технічний борг можуть змінити оцінку бізнесу, умови угоди та план інтеграції.
Software due diligence — це технічна перевірка продукту та пов’язаних процесів перед інвестицією або M&A-угодою. Її замовляє покупець чи інвестор, а продавець може перевірити себе перед IPO або відкриттям data room.
У центрі уваги — продукт, що приносить дохід, і системи для його розробки, розгортання, підтримки та захисту. Внутрішні інструменти теж важливі, якщо їхній збій зупинить сервіс, відкриє несанкціонований доступ до даних або створить залежність від однієї людини.
Це не повний IT due diligence, не аудит коду й не тест на проникнення. Перевірка зіставляє заяви менеджменту з доказами та пояснює вплив прогалин на угоду, але не доводить відсутність помилок.
Фахівці описують продукт, хостинг, бази даних, інтеграції та потоки даних. Для SaaS-компанії важливі конфігурація хмари, доступність, відновлення, навантаження й витрати. Архітектурна схема не доводить здатності продукту масштабуватися: її звіряють із показниками роботи, інцидентами та тестами відновлення.
Код оцінюють разом з історією репозиторіїв, документацією, тестами, релізами й дефектами. Слабка документація, нерегулярне тестування або залежність від одного інженера підвищують вартість інтеграції.
Для української компанії важливо простежити ланцюг передання прав інтелектуальної власності від авторів до юридичної особи, яка продає продукт. Код могли створювати працівники, ФОПи, підрядники й гіг-спеціалісти. Перевіряють договори, технічні завдання, акти, умови передання прав та історію репозиторіїв.
Закон України «Про авторське право і суміжні права» визначає базові правила для службових і замовлених творів, але договір може змінити розподіл майнових прав. Якщо компанія є резидентом Дія.City, перевіряють її статус в офіційному реєстрі та умови гіг-контрактів щодо належності й передання майнових прав. Належність прав має підтвердити юридичний радник.
Якщо розробка, продажі й IP розподілені між кількома юрособами, встановлюють, кому належать код, домени й акаунти, яка юрособа є стороною клієнтських договорів та чи містять вони обмеження на передання прав або зміну контролю.
Open-source ПЗ можна використовувати комерційно, але кожна ліцензія має власні умови. Залежно від способу використання, модифікації, поєднання та розповсюдження компонента можуть виникати вимоги щодо повідомлень, атрибуції або розкриття відповідного вихідного коду.
Сучасний продукт залежить від бібліотек, API, хмарних сервісів і постачальників. Перевірка шукає непідтримувані компоненти, відомі вразливості, конфлікти ліцензій, слабке керування оновленнями та єдині точки відмови. Специфікація складу програмного забезпечення (SBOM) містить перелік компонентів, але не доводить відсутність вразливостей чи ліцензійних проблем.
Критичних постачальників варто включити до перевірки третіх сторін, особливо якщо вони мають доступ до даних, робочого середовища або релізів. Для української угоди оцінюють прямі й непрямі санкційні ризики, зокрема через власників і контролерів.
Перевірка кіберризиків перед угодою охоплює доступи, керування вразливостями, шифрування, логування, інциденти, безпечну розробку та відновлення. NIST CSF і NIST SSDF допомагають структурувати оцінку, але заявлена відповідність не доводить, що заходи працюють на практиці.
Для української компанії перевіряють мету й підстави обробки даних, договори з розпорядниками, строки зберігання, захист, інциденти та міжнародні передачі за Законом України «Про захист персональних даних». GDPR може діяти, якщо бізнес підпадає під його територіальну сферу. Інші вимоги залежать від продукту, клієнтів і ринків.
Сертифікація ISO/IEC 27001 підтверджує наявність системи управління інформаційною безпекою лише в зазначених межах. Вона не гарантує безпеку кожного продукту, середовища чи набору даних.
Технічний борг — це майбутні витрати або ризики, створені попередніми архітектурними й інженерними рішеннями. Варто відрізняти керований перелік завдань від структурних проблем, що загрожують надійності, безпеці або плану розвитку продукту.
Для команд та інфраструктури в Україні перевіряють резервне живлення і зв’язок, резервні копії в різних регіонах, тести відновлення, процедури аварійного доступу й розподіл критичних обов’язків. Заяв про безперервність роботи недостатньо без доказів.
Починайте з рішення, а не з універсального чекліста. Інвестору може бути важливе масштабування, стратегічному покупцю — інтеграція, IP і сумісність систем. У межах перевірки визначають продукти, репозиторії, середовища, юрособи та періоди.
До data room варто додати схеми архітектури, репозиторії, план розвитку, хмарні витрати, тести, журнали інцидентів, політики безпеки, ліцензії та договори. Інтерв’ю з командою доповнюють ці матеріали. У звіті відділяють підтверджені факти від тверджень менеджменту та відкритих питань.
Жодна метрика не доводить якість продукту. Дані репозиторіїв, релізів, інцидентів і робочого середовища зіставляють з описаними процесами. Сканери знаходять потенційні проблеми, але команда перевірки оцінює суттєвість і відкидає хибні спрацювання.
Корисний звіт ранжує проблеми за силою доказів, імовірністю, впливом і терміновістю. Де можливо, він оцінює вартість, строки та відповідальних за виправлення. Результати можуть вплинути на ціну, гарантії продавця, спеціальні зобов’язання щодо відшкодування збитків, умови до закриття угоди, утримання ключових інженерів або план після закриття.
Технічно зрілий продукт не усуває ризиків самої компанії-власника. Покупцю все одно потрібно перевірити структуру власності, засновників, ключових керівників, пов’язані сторони, судові справи, санкційні ризики, постачальників і публічні заяви.
Due diligence-послуги Molfar Intelligence доповнюють технічну та юридичну перевірку аналізом корпоративних, репутаційних, санкційних і кіберризиків. Поєднання цих напрямів дає інвестиційній команді підстави продовжити угоду, змінити її умови або призупинити процес до усунення критичних прогалин.
Автор

2 Березня 2025
Справа про угоду з нерухомістю в ЄС на суму €900 млн, яка зараз перебуває під слідством, демонструє, чому інституційна репутація не може замінити структуровану перевірку Due Diligence.

27 Січня 2026
Під час сесії Casebook #1 ми зазирнули за лаштунки трьох абсолютно різних розслідувань, щоб показати, як розвідувальна робота перетворюється на практичну підтримку при прийнятті реальних рішень.
За кожним випадком стоїть клієнт, якому потрібна ясність у невизначеності. Перегляньте нашу роботу, щоб побачити, як ми розкриваємо, чого не вистачає іншим — і що це означає на практиці для бізнесу та осіб, які приймають рішення.
Розкрито, як було зупинено велику інвестицію в оборонні технології після того, як перевірка на основі OSINT виявила зв'язки співзасновника з відмиванням грошей російського походження та гральним бізнесом, на активи якого в розмірі 2,6 млрд грн було накладено арешт. Це захистило глобальну фірму від серйозних репутаційних та регуляторних наслідків.
Інвестиції
Проведено повну перевірку біографії (background investigation) кандидата на посаду з високим рівнем допуску в аерокосмічній галузі; перевірка охоплювала судові реєстри, верифікацію фінансових записів, оцінку ідеологічних ризиків та OSINT-аналіз соціальних мереж у відповідних юрисдикціях.
Космос
Викрито, як російські виробники безпілотників обходять міжнародні санкції, експлуатуючи критичну помилку в їхньому проєктуванні (санкції накладаються на назви компаній, а не на постійні ідентифікатори юридичних осіб). Це дозволило компанії Supercam збільшити виробництво вдесятеро, попри перебування під санкціями.
Фінанси
Проведено комплексний аудит європейської ІТ-інфраструктури, виявлено критичні внутрішні витоки даних (фінансові плани та звіти про ефективність) та впроваджено протоколи безпеки високого рівня для мінімізації регуляторних та операційних ризиків.
Кібербезпека
Давайте підключимося, щоб дослідити, як індивідуальний інтелект може посилити ваші рішення, розкрити можливості та мінімізувати невизначеність.
Давайте обговоримо, як запит на перевірку може зробити ваші рішення надійнішими, виявити нові можливості та мінімізувати невизначеність.