「うちはITの会社ではないから、システムの調査は関係ない」——そう思われるかもしれません。しかし近年は、製造業でも建設業でも小売業でも、ITデューデリジェンス(IT DD)にあたる確認が行われることが増えています。理由は単純で、いまやどの業種でも、事業がシステムの上で回っているからです。
受注も在庫管理も請求も給与計算も、何らかのソフトウェアやクラウドサービスを使っている。そのシステムが引き継げなければ、会社を買っても事業は動きません。本稿では、IT DDで何が見られるのか、中小企業でよく指摘される点は何か、そして売り手として何を準備しておけばよいのかを整理します。
中小企業でもITが調べられるようになった理由
かつてIT DDは、システム会社やインターネット関連企業の買収で行われる特殊な調査という位置づけでした。それがいま、業種を問わず確認されるようになった背景には、いくつかの変化があります。
第一に、基幹業務のシステム依存が進んだことです。手書きの伝票と電話で回っていた業務が、販売管理システムやクラウドサービスに置き換わりました。そのシステムが止まれば、事業も止まります。買い手は、引き継いだ後もそれが継続して使えるかを確認せざるを得ません。
第二に、情報漏洩が経営リスクとして重く見られるようになったことです。顧客の個人情報を扱う会社であれば、漏洩事故は損害賠償と信用失墜の両方をもたらします。買収後に前任者の管理不備が原因で事故が起きれば、その負担は買い手に及びます。
第三に、ライセンス管理の不備が金銭的なリスクになることです。業務用ソフトウェアを契約数を超えて使っていた場合、後から差額の請求を受ける可能性があります。中小企業では管理が行き届いていないことが多く、買い手はここを見ます。
とはいえ、調査の深さは案件によって大きく異なります。ITが事業の中核にある会社では専門の調査が入りますし、そうでない会社では財務DDや法務DDのなかで簡易的に確認される程度で終わることもあります。範囲は案件の規模と業態次第とお考えください。
見られる範囲|システム・契約・端末・ネットワーク
IT DDで確認される対象を、具体的に整理してみます。
| 対象 | 確認される内容の例 |
|---|---|
| 基幹システム | 販売管理・在庫管理・会計・給与などのシステム構成、導入時期、保守契約の有無と期限、ベンダーとの関係 |
| クラウドサービス | 利用しているサービスの一覧、契約名義(会社名義か個人名義か)、料金体系、解約条件、データの保存場所 |
| ソフトウェアライセンス | OS・オフィスソフト・業務ソフトの購入数と実際の利用台数、ライセンス証書の保管状況 |
| 端末・機器 | パソコン・サーバー・複合機の台数と所有形態(購入かリースか)、老朽化の状況 |
| ネットワーク | 回線契約、社内ネットワークの構成、外部からのアクセス方法(リモートワークの仕組みなど) |
| データ | 顧客データ・取引データの保存方法、バックアップの有無と頻度、復旧手順 |
| 運用体制 | 誰がシステムを管理しているか、外部ベンダーへの依存度、担当者が退職した場合の影響 |
このうち、中小企業で盲点になりやすいのが契約名義です。クラウドサービスやドメイン、サーバーの契約が、担当者個人のアカウントや個人名義のクレジットカードで行われていることがあります。その担当者が退職すれば、サービスにアクセスできなくなる可能性がある——買い手から見れば、これは事業継続に直結する不安材料です。
もう一つの盲点はドメインとウェブサイトです。会社のドメイン名が、かつて制作を依頼した会社の名義のまま放置されているケースは少なくありません。メールアドレスもそのドメインで運用していれば、支配権を失うリスクがあります。
ソフトウェアライセンスと属人化の問題
IT DDで頻繁に指摘される論点が二つあります。ライセンス管理と、属人化です。
ライセンス管理
業務用ソフトウェアの多くは、利用する端末数や利用者数に応じてライセンス料が決まります。ところが実務では、「一つのライセンスを複数の端末に入れている」「退職者のアカウントを新しい従業員が引き継いで使っている」といった運用が起きがちです。悪意があるわけではなく、管理する人がいないまま自然にそうなっている、というのが実情でしょう。
買い手がこれを問題視するのは、成約後に適正化する費用が発生するからです。場合によっては、過去分の請求リスクも想定します。金額の見積もりがつくものなので、価格交渉の材料になりやすいという性質があります。
属人化
「システムのことは、あの人しかわからない」という状態は、中小企業では珍しくありません。長年勤めている総務担当者がすべてのパスワードを管理している、社長自身が設定を握っている、あるいは付き合いの長い外部の技術者に任せきりになっている——いずれも、その人が離れた瞬間に事業が止まりかねない構造です。
買い手はこれを人的リスクとして見ます。対策として、キーパーソンに一定期間の在籍を求める条項が最終契約に入ることもありますし、引き継ぎ計画のなかで文書化を求められることもあります。引き継ぎの設計については「引き継ぎ計画の作り方|クロージング後の関与」をご参照ください。
情報セキュリティと個人情報の取扱い
顧客情報や従業員情報を扱う以上、どの会社にも情報管理の責任があります。IT DDでは、次のような点が確認されます。
アクセス管理。誰がどのデータにアクセスできるのか。共有のIDとパスワードを全員で使い回していないか。退職者のアカウントが残っていないか。
バックアップと復旧。データが失われたときに戻せる仕組みがあるか。バックアップを取っていても、復旧を試したことがなければ、実際には戻せないこともあります。
過去の事故。情報漏洩やウイルス感染、不正アクセスを受けた経験があるか。あった場合、どう対応し、再発防止策をとったか。過去に事故があったこと自体より、隠していたことのほうが問題になりますので、事実があれば早い段階で共有してください。
個人情報の取扱い。個人情報保護法に沿った利用目的の特定・公表、第三者提供の管理、委託先の監督が行われているか。M&Aで顧客データを引き継ぐ際の考え方は「個人情報・データのデューデリジェンス|顧客データを引き継ぐときの注意」で詳しく扱っています。
売り手の備え|棚卸しから始める
IT DDへの備えは、難しいことではありません。出発点は棚卸し、つまり一覧を作ることです。
使っているシステムとサービスを、紙一枚に書き出してみてください。サービス名、何に使っているか、契約している名義、毎月いくら払っているか、誰が管理しているか。この五項目が埋まった一覧があるだけで、IT DDの初期の質問の大半に答えられます。作ってみると、「これは何のために契約しているのかわからない」というサービスが出てくることもあり、それ自体が経費の見直しにつながることもあります。
次に、名義の確認です。個人名義で契約しているものが見つかったら、会社名義への変更を検討してください。ドメインの名義も同様です。この作業は売却の有無にかかわらず、会社を守るうえで意味があります。
三つめが、パスワードとアカウントの整理です。誰がどのアカウントを管理しているかを記録し、退職者のアカウントが残っていれば削除します。共有IDの使い回しがあれば、可能な範囲で個別のIDに切り替えます。
これらはいずれも、DDの通知を受けてから慌てて行う作業ではありません。むしろ日常の業務改善として進められる内容です。結果として、買い手から見た会社の姿がずいぶん整理されて見えるようになります。
まとめ|ITの整理は、そのまま会社の整理になる
IT DDは、システムの優劣を採点する調査ではありません。買い手が知りたいのは、引き継いだあとも事業が同じように回るかどうか、その一点です。古いシステムを使っていること自体は減点材料になりませんし、外部ベンダーに任せていることも珍しくありません。問題になるのは、誰も全体像を把握していない状態です。
逆に言えば、システムとサービスの一覧、契約名義、管理者が整理されていれば、それだけで買い手の不安の多くは解消します。中小企業の場合、この整理ができている会社はそう多くないため、準備しておくことの相対的な効果は大きいと感じています。
当社プラチナパートナーズでは、DDに入る前の準備段階から、どの範囲をどこまで整理しておくべきかをご一緒に検討しています。相談料・着手金・月額報酬は0円です。まだ売却を決めていない段階のご相談でも構いません。どうぞお気軽にお声がけください。