Der wachsende Umfang der globalen FDI-Überprüfung
Grenzüberschreitende M&A-Transaktionen haben eine Ära erreicht, in der die Prüfung nationaler Sicherheitsaspekte regelmäßig über Durchführbarkeit, Zeitplan und Bewertung von Transaktionen entscheidet. Historisch beschränkten sich Prüfungen ausländischer Direktinvestitionen (FDI) auf direkte Rüstungsunternehmen und kritische Schwerinfrastruktur. Heute konzentriert sich die behördliche Aufsicht ebenso intensiv auf die zugrunde liegende Technologie, Datenbestände und Lieferkettenabhängigkeiten von Zielgesellschaften wie auf die letztlich wirtschaftlich Berechtigten des Käufers.
Das Ausmaß behördlicher Eingriffe hat in wichtigen globalen Rechtsordnungen rapide zugenommen. Laut dem Jahresbericht der Europäischen Kommission zur Investitionsprüfung bewertete der EU-Kooperationsmechanismus in einem einzigen Jahr 488 Meldungen ausländischer Direktinvestitionen, während 24 EU-Mitgliedstaaten aktive nationale Screening-Mechanismen durchsetzen.[1] Diese erhöhte Wachsamkeit spiegelt eine weltweite Neuausrichtung wider, bei der Regierungen Dual-Use-Algorithmen, Halbleiter-IP, souveräne Cloud-Infrastrukturen und sensible persönliche Datensätze als strategische nationale Vermögenswerte betrachten.
Für Transaktionsteams, die eine grenzüberschreitende Due Diligence durchführen, ist das Verständnis der grundlegenden Unterschiede zwischen FDI-Screening und herkömmlicher Fusionskontrolle essenziell. Kartellbehörden bewerten Marktkonzentration, Preissetzungsmacht und Verbraucherwohl innerhalb definierter Produktmärkte. Im Gegensatz dazu prüfen nationale Sicherheitsbehörden Souveränität, geopolitische Exposition, technologischen Abfluss und Lieferkettenanfälligkeiten – unabhängig von Transaktionswert oder Marktanteil.
Da eine FDI-Prüfung eine Transaktion verzögern oder untersagen kann, die keinerlei wettbewerbsrechtliche Bedenken aufwirft, müssen Deal-Teams regulatorische Anknüpfungspunkte bereits während des frühen Vorab-Screenings identifizieren, anstatt auf die formale Bestätigungs-Due-Diligence zu warten.
CFIUS-Prüfung: Meldepflichten und versteckte Risiken
In den Vereinigten Staaten fungiert das Committee on Foreign Investment in the United States (CFIUS) als behördenübergreifender Ausschuss, der befugt ist, ausländische Investitionen und Übernahmen von US-Unternehmen zu überprüfen. Nach der Umsetzung des Foreign Investment Risk Review Modernization Act (FIRRMA) erweiterte sich die Zuständigkeit von CFIUS erheblich über Kontrollübernahmen hinaus und umfasst nun auch nicht-kontrollierende, nicht-passive Beteiligungen an TID-US-Unternehmen: Firmen, die in den Bereichen Technologie, Infrastruktur oder Daten (Technology, Infrastructure, or Data) tätig sind.
Verpflichtende Meldungen (Mandatory Declarations) werden ausgelöst, wenn eine Transaktion kritische Technologien betrifft, die eine US-Exportgenehmigung für den ausländischen Erwerber erfordern, oder wenn eine ausländische Regierung eine wesentliche Beteiligung an einem Erwerber hält, der eine wesentliche Beteiligung an einem TID-Unternehmen erwirbt. In seinem jüngsten Jahresbericht an den Kongress überprüfte oder bewertete CFIUS 325 erfasste Transaktionen in einem einzigen Kalenderjahr, bestehend aus 116 Kurzdeklarationen und 209 förmlichen Anmeldungen (Notices), während gleichzeitig 76 formelle Untersuchungen zu nicht angemeldeten Transaktionen eingeleitet wurden, die über Unternehmensdatenbanken, Marktbeobachtung und öffentliche Hinweise identifiziert worden waren.
Verpflichtende Deklarationen vs. freiwillige gemeinsame Anmeldungen
Der Umgang mit CFIUS erfordert von Dealmakern eine sorgfältige Abwägung zwischen einer verkürzten 30-tägigen Deklaration und einer vollständigen 45-tägigen gemeinsamen freiwilligen Anmeldung. Während Deklarationen einen schlankeren Weg mit geringeren Vorbereitungskosten bieten, kann der Ausschuss die Prüfung beenden, indem er eine vollständige Anmeldung verlangt oder eine Erklärung abgibt, keine abschließende Maßnahme treffen zu können (das sogenannte Shrug), wodurch die Transaktion ohne rechtssicheren Safe-Harbor-Schutz verbleibt.
Kritische Technologien: Zielgesellschaften, die ein oder mehrere Güter produzieren, entwickeln, testen, herstellen oder konzipieren, die den US-Exportkontrollen nach EAR oder ITAR unterliegen.
Kritische Infrastruktur: Zielunternehmen, die Systeme und Vermögenswerte in 28 klar definierten Teilbereichen kritischer Infrastruktur besitzen, betreiben oder bereitstellen, von Unterseekabeln bis hin zu Energienetzen.
Sensible personenbezogene Daten: Zielgesellschaften, die identifizierbare Daten von über einer Million US-Bürgern in Kategorien wie Finanzdaten, biometrischen Daten, Geolokalisierung und Gesundheitsprofilen pflegen oder erfassen.
Durchsetzung bei unterlassener Meldung: CFIUS unterhält spezialisierte Monitoring-Teams, die nicht angemeldete Transaktionen analysieren und Deals noch Jahre nach dem Closing aufgreifen können, was das Risiko erzwungener Veräußerungen birgt.
Wird eine Meldung trotz bestehender Pflichten unterlassen, drohen den Transaktionsparteien zivilrechtliche Geldstrafen bis zur Höhe des Transaktionswerts oder gesetzlicher Höchstgrenzen, was eine frühzeitige regulatorische Einordnung zu einem unverzichtbaren Arbeitsschritt macht.
Der EU-Rahmen und der britische NSI Act
Grenzüberschreitende M&A-Transaktionen in Europa sehen sich einer vielschichtigen Kontrollarchitektur gegenüber. Im Vereinigten Königreich etabliert der National Security and Investment Act (NSI Act) ein verpflichtendes Meldesystem, das sich über 17 sensible Wirtschaftssektoren erstreckt, darunter künstliche Intelligenz, synthetische Biologie, hochentwickelte Robotik und Quantentechnologien.
Laut dem gesetzlichen Jahresbericht der britischen Regierung zum NSI Act erhielt die Investment Security Unit im jüngsten Berichtsjahr 1.324 Meldungen gegenüber 1.143 im Vorjahr. Vertiefte Prüfungen (Call-in Notices) konzentrierten sich dabei auf die Bereiche Verteidigung, kritische Zulieferer der Regierung sowie militärische und Dual-Use-Güter. Transaktionen, die ohne die erforderliche Genehmigung nach dem NSI Act vollzogen werden, sind rechtlich nichtig, und Erwerber riskieren empfindliche finanzielle sowie strafrechtliche Konsequenzen.
Harmonisierte EU-Koordination und zentrale nationale Regime
Im Gegensatz zum zentralisierten System Großbritanniens verfolgt die Europäische Union ein dezentrales Modell, das sich auf die EU-FDI-Screening-Verordnung stützt. Während die Europäische Kommission grenzüberschreitende Meldungen koordiniert und Stellungnahmen abgibt, setzen die einzelnen Mitgliedstaaten jeweils eigene nationale Prüfungsgesetze durch. Derzeit verfügen 24 EU-Mitgliedstaaten über operative FDI-Prüfmechanismen.[1]
Vereinigtes Königreich (NSI Act): Verpflichtende Vorabmeldung vor dem Closing in 17 definierten Sektoren, mit Aufgreifbefugnissen (Call-in Powers) von bis zu fünf Jahren für nicht gemeldete Transaktionen mit Bezug zur nationalen Sicherheit.
Deutschland (AWG & AWV): Das Außenwirtschaftsgesetz und die Außenwirtschaftsverordnung sehen sektorenübergreifende Prüfungen sowie strenge sektorspezifische Prüfungen für Verteidigung, IT-Sicherheit und Kritische Infrastrukturen (KRITIS) vor.
Frankreich (PACTE & CMF): Der französische Monetary and Financial Code (Code monétaire et financier) legt Vorabgenehmigungspflichten für sensible Aktivitäten fest; seit dem 1.[2] Januar 2024 wurde der Stimmrechtsschwellenwert für Nicht-EU/EWR-Käufer bei börsennotierten französischen Unternehmen mit relevanten Aktivitäten dauerhaft auf 10 % festgelegt.
Italien (Golden Power): Gewährt der Regierung weitreichende Eingriffsrechte in strategischen Sektoren, einschließlich Energie, Verkehr, Kommunikation und 5G-Netzinfrastruktur.
Da europäische Anmeldungen häufig gleichzeitige Einreichungen bei mehreren nationalen Ministerien erfordern, müssen Deal-Teams ihre Begründungsnarrative harmonisieren, um widersprüchliche Angaben in verschiedenen Rechtsordnungen zu vermeiden.
Warnsignale identifizieren: Sensible Daten und kritische Technologien
Um Verzögerungen beim Vollzug in letzter Minute zu verhindern, müssen M&A-Projektleiter und Investmentkomitees das operative Profil des Zielunternehmens bereits in der Anfangsphase einer Transaktion auf regulatorische Stolpersteine überprüfen. Ein Zielunternehmen, das wie ein herkömmliches kommerzielles Softwareunternehmen wirkt, kann unwissentlich als Unterauftragnehmer an geheimen Regierungsaufträgen beteiligt sein oder regulierte personenbezogene Daten verarbeiten.
Regulatorische Warnsignale konzentrieren sich typischerweise auf vier zentrale operative Kategorien: exportkontrollierte Software, staatliche Kundenbeziehungen, sensible personenbezogene Datenbestände und Abhängigkeiten von kritischen Infrastrukturen. Due-Diligence-Teams müssen Produktarchitekturen, Kundenlisten und Lizenzvereinbarungen systematisch mit gesetzlichen Kontrolllisten abgleichen.
Dual-Use- und Exportkontrollen: Überprüfung des Quellcodes, der Hardware-Baupläne, der Verschlüsselungsbibliotheken und der Exportklassifizierungsnummern (ECCN) des Zielunternehmens gemäß EAR, ITAR und der EU-Dual-Use-Verordnung (EU) 2021/821.
Regierungs- und Verteidigungsaufträge: Identifizierung direkter Hauptverträge, Unteraufträge und Fördermittel mit Militär-, Geheimdienst- oder Strafverfolgungsbehörden einschließlich etwaiger Sicherheitsüberprüfungsanforderungen.
Sensible Datenbestände: Quantifizierung von Kunden- und Nutzerdatenbanken, um festzustellen, ob das Zielunternehmen biometrische, genetische, finanzielle, gesundheitsbezogene oder präzise Geolokalisierungsdaten oberhalb gesetzlicher Schwellenwerte vorhält.
Integration in kritische Infrastrukturen: Kartierung von Softwarebereitstellungen und Hardwareinstallationen, die in Energieerzeugung, Wasserversorgung, Telekommunikation, Finanzmarktinfrastrukturen oder öffentlichen Verkehrsnetzen eingebettet sind.
Abhängigkeiten in ausländischen Lieferketten: Eingehende Prüfung von F&E-Zentren, ausgelagerten Entwicklungsteams und Lieferantenabhängigkeiten in ausländischen Hochrisiko-Jurisdiktionen.
Wird in der Due Diligence auch nur eine einzige nicht deklarierte Dual-Use-Exportklassifizierung oder ein Verteidigungs-Unterauftrag aufgedeckt, verändert dies den Transaktionszeitplan grundlegend und erfordert spezialisierte regulatorische Rechtsberater zur Strukturierung geeigneter Anmeldestrategien.
Wie FDI-Risiken die Klauseln im M&A-Kaufvertrag verändern
Die Zunahme von FDI-Prüfregimen hat die Ausgestaltung und Verhandlung grenzüberschreitender Anteilskaufverträge (Share Purchase Agreements, SPAs) grundlegend verändert. Transaktionsparteien können sich nicht mehr auf standardisierte regulatorische Standardklauseln verlassen, da Investitionsprüfungen zu verlängerten Interimsphasen und erheblicher Vollzugsumsicherheit führen.
Während bei grenzüberschreitenden Transaktionen früher Fristen von 3 bis 6 Monaten bis zum Long-Stop-Date üblich waren, setzen komplexe Transaktionen mit mehrstufigen nationalen Sicherheitsüberprüfungen inzwischen häufig Fristen von 12 bis 18 Monaten fest. Diese verlängerten Zeiträume berücksichtigen Vorgespräche zur Anmeldung, formelle Prüfphasen, behördliche Aufgreifverfahren und Verhandlungen über Auflagenvereinbarungen.
Risikoallokation und Absicherungsmechanismen
Die Verteilung des regulatorischen Risikos zwischen Käufer und Verkäufer konzentriert sich auf drei zentrale vertragliche Mechanismen: regulatorische Bemühensstandards, Rücktrittsgebühren (Reverse Break Fees) und Vollzugsbedingungen.
Bemühensstandards: Verkäufer fordern häufig Hell-or-High-Water-Klauseln, die den Käufer verpflichten, jede Auflage zur Erlangung der Freigabe zu akzeptieren, während Käufer Obergrenzen für Rechtsbehelfe verhandeln, die wesentliche strukturelle Veräußerungen oder betriebliche Einschränkungen ausschließen.
Reverse Break Fees: SPAs enthalten zunehmend maßgeschneiderte Rücktrittsgebühren, die als verhandelter Prozentsatz des Eigenkapitalwerts bemessen sind und vom Käufer zu zahlen sind, wenn das Closing ausschließlich an verweigerten FDI-Freigaben oder nicht akzeptierten Auflagen scheitert.
FDI-Garantien und -Gewährleistungen: Verkäufer garantieren, dass die Geschäftstätigkeit des Zielunternehmens keine obligatorischen Anmeldeschwellen auslöst, während Käufer Gewährleistungen bezüglich ihrer wirtschaftlich Berechtigten, staatlicher Beteiligungen und Verbindungen zu Regierungen abgeben.
Interims-Covenants: Strenge Verhaltenspflichten für die Übergangszeit gleichen das Bedürfnis des Verkäufers nach uneingeschränkter Geschäftsfortführung während eines langen Zeitraums vor dem Closing mit dem Risiko des Käufers bezüglich einer Wertminderung der Vermögenswerte ab.
Die Strukturierung dieser vertraglichen Schutzmechanismen erfordert präzise Einblicke in die regulatorische Exposition des Zielunternehmens, bevor die verbindliche Transaktionsdokumentation unterzeichnet wird.
Umgang mit Auflagenvereinbarungen nach dem Closing
Wenn nationale Sicherheitsbehörden potenzielle Risiken in einer erfassten Transaktion identifizieren, wird die Freigabe häufig unter dem Vorbehalt formeller Abhilfevereinbarungen (Mitigation Agreements) anstelle eines vollständigen Verbots erteilt. Diese verbindlichen rechtlichen Vereinbarungen erlegen dem zusammengeschlossenen Unternehmen strenge verhaltensbezogene und strukturelle Auflagen auf.
Abhilfevereinbarungen sind ein Standardinstrument zur Freigabe komplexer Transaktionen. CFIUS überwachte zum Ende des jüngsten Berichtsjahres 242 Abhilfevereinbarungen oder -bedingungen, wobei die Überwachungsbehörden 79 Vor-Ort-Kontrollen zur Einhaltung der Vorschriften durchführten und das Komitee Zivilstrafen für Verstöße gegen wesentliche Abhilfebestimmungen verhängte.[3]
Deal-Teams müssen den wiederkehrenden Compliance-Aufwand und die operativen Reibungsverluste erwarteter Abhilfevereinbarungen direkt in ihre Post-Closing-Integrationsmodelle und die Underwriting-Prüfung des Investitionskomitees einpreisen.
Beschleunigung der Due Diligence durch KI-Workflows
Die Durchführung grenzüberschreitender Transaktionen erfordert die schnelle und überprüfbare Identifizierung regulatorischer Fallstricke in Hunderttausenden von Datenraumseiten. Partner von M&A-Beratungshäusern, Private-Equity-Deal-Teams und Corporate-M&A-Leiter nutzen KI-Diligence-Workflows, um sensible regulatorische Merkmale frühzeitig im Diligence-Lebenszyklus zu erkennen.
Mithilfe der Datenraum-Erfassung verarbeiten Deal-Teams unstrukturierte Repositorien virtueller Datenräume rasch, darunter technische Spezifikationen, Patentanmeldungen, staatliche Verträge, Kundenstammdatenbanken und Organigramme des Unternehmens. Die KI-Analyse-Engine gleicht diese Daten mit globalen Exportkontrolllisten, Registern staatlicher Unternehmen und gesetzlichen Definitionen kritischer Technologien ab.
Durch die Verknüpfung dieser Signale im Risk Radar fassen Berater und Investmentexperten potenzielle FDI-Schwachstellen – wie nicht offengelegte Unteraufträge im Verteidigungsbereich, hochriskante ausländische Beteiligungsstrukturen und sensible Kundendatenbestände – in strukturierten Befunden und frühen Risikoregistern zusammen: Findings and Risk Intelligence.
Wichtiger Hinweis: Diligence-Software und KI-generierte Ergebnisse automatisieren die Dokumentenprüfung und heben potenzielle Risikoindikatoren hervor, stellen jedoch keine Rechts-, Steuer-, Prüfungs- oder Regulierungsberatung dar und garantieren keine behördliche Genehmigung. Alle KI-generierten Erkenntnisse, insbesondere in Bezug auf CFIUS, Prüfungen ausländischer Direktinvestitionen, Exportkontrollen, Lizenzierungen und die Einhaltung nationaler Sicherheitsvorschriften, erfordern eine formelle Verifizierung, Bestätigung und Überprüfung durch qualifizierte regulatorische und rechtliche Berater, bevor sie für die Transaktionsstrukturierung oder für Einreichungsentscheidungen herangezogen werden.
Wie Plausity diesen Workflow beschleunigt
Plausity ist eine KI-native Due-Diligence-Plattform, die M&A-Beratungen, VC- und PE-Fonds sowie Corporate-Development-Teams dabei unterstützt, Nachweise, Findings und Fragen entlang eines Datenraums zu strukturieren. Plausity ersetzt keine menschlichen Berater, garantiert keine Deal-Ergebnisse und liefert keine Rechts-, Steuer-, Prüfungs- oder Regulierungsberatung — insbesondere regulatorische Findings müssen durch qualifizierte Fachberater bestätigt werden.
Weitere Details zu den Kernbausteinen finden Sie beim Plausity AI Analysis Engine und in der Findings & Risk Intelligence-Übersicht. Für team-spezifische Workflows sehen Sie, wie VC- und PE-Fonds und M&A-Beratungen Plausity in laufenden Deals einsetzen.
Quellen
- [1] ec.europa.eu — https://ec.europa.eu/commission/presscorner/detail/en/ip_24_5327
- [2] skadden.com — https://www.skadden.com/insights/publications/2024/01/france-strengthens-foreign-investment-control
- [3] wiley.law — https://www.wiley.law/alert-CFIUS-2024-Annual-Report



