KI · Dieser Artikel wurde mit Hilfe von KI erstellt.
By Saachi Baghel
Ein Tech-M&A-Playbook zur Bewertung von KI-, Daten-, Cyber- und Technologierisiken: was zu prüfen ist, welche Belege zu fordern sind und welche Roten Flaggen
Inhaltsverzeichnis
Die Tech-M&A-Landschaft 2026: Überzeugung statt Volumen
Strategische Rationalität einer Technologieakquisition
Technologiearchitektur: Build, Runtimes, Hosting und Kostenprofil
Technische Schulden: die aufgelaufenen Kosten von Abkürzungen
Skalierbarkeit: Kapazität und Unit Economics im großen Maßstab
KI-Fähigkeiten und Disruptionsrisiko
Drittanbieter-Abhängigkeiten: Foundation Models, APIs, SaaS und Open Source
Cloud- und Infrastrukturkosten
Dateneigentum, Herkunft und Qualität
IP: Patente, Urheberrechte, Freistellungen und Modell-IP
Cybersicherheitslage, laufende Vorfälle und Sanierung
Produkt-Roadmap: glaubwürdig versus spekulativ
Kommerzielle Wirkung: Preisstabilität und Qualität der Kundenbindung
Abhängigkeit vom Tech-Team und Key-Person-Risiko
Integrationskomplexität: die Sicht vor der Unterschrift
Beweislücken und verbleibende offene Fragen
Häufig gestellte Fragen
Quellen
Die Tech-M&A-Landschaft 2026: Überzeugung statt Volumen
Was sollte ein Käufer bei einer Technologieakquisition im Jahr 2026 tatsächlich prüfen? Kurz gesagt: zuerst die Deal-These, dann die Architektur und die technischen Schulden des Ziels, die Grenze zwischen eigener und gemieteter KI-Fähigkeit, die Rechte an den Daten und Modellen, auf denen die Bewertung beruht, die Sicherheitslage, die der Käufer erbt, die Glaubwürdigkeit der Roadmap und den Integrationsaufwand, den diese Befunde erzeugen. KI, Daten und Cyberrisiken sind von Spezialanhängen zum Kern der Bewertung gerückt, weil sie heute entscheiden, ob die gekaufte Asset verteidigungsfähig oder nur teuer ist. Die Disziplin hat sich verschoben: vom Sammeln von Informationen zum Einfordern von Nachweisen, die den Deal neu bewerten oder umstrukturieren.
Der Marktkontext macht diese Disziplin unverzichtbar. Im ersten Quartal 2026 sank die Zahl der TMT-Deals quartalsbereinigt um 15,1 % auf 1.359 Transaktionen, während der offengelegte Transaktionswert im Jahresvergleich um 88,3 % auf 446,9 Mrd.[1] USD stieg, so KPMG. KPMG beschreibt eine K-förmige Umgebung, in der Megadeals die Ergebnisse bestimmen, durchschnittliche Deals unter 25 Mio.[1] USD verschwinden und differenzierte Assets Vielfache erzielen, die zwei- bis dreimal höher sind als bei weniger differenzierten Wettbewerbern. Strategische Käufer verantworteten über 90 % des offengelegten Werts. Kapital konzentriert sich; belohnt wird Überzeugung statt Volumen, nicht Aktivität.
Strategische Rationale für eine Technologieübernahme
Diese Überzeugung muss gegen eine konkrete These bewertet werden, denn jede These stellt unterschiedliche Anforderungen an die Due Diligence:
Fähigkeitsübernahmen, bei denen das Asset Talente und Know-how sind, und die Due Diligence muss belegen, dass Mitarbeiter und geistiges Eigentum gehalten und übertragen werden können.
Produktübernahmen, bei denen das Asset Umsatz und Roadmap sind, und die Due Diligence muss die Qualität der Kundenbindung, die Haltbarkeit der Preisgestaltung und technische Schulden belegen.
Plattformübernahmen, bei denen das Asset eine Betriebsschicht ist, und die Due Diligence muss Architektur, Skalierbarkeit und Integrationspassung belegen.
Infrastrukturübernahmen, bei denen das Asset Rechen-, Daten- oder Netzwerkkapazität ist, und die Due Diligence muss Kostenstruktur, Lieferverträge und regulatorische Risiken belegen.
Käufer erwerben nicht mehr nur Produkte, sondern auch Daten, Modelle, Infrastruktur und Talente – Assets, die sich während der Due Diligence nur schwer validieren und bewerten lassen. Deloitte zieht aus der KI-Dealwelle dieselbe Schlussfolgerung: Wenn die Übernahme aus Menschen, Code und Rechenverträgen besteht, versagt das klassische Playbook mit sauberer Abgrenzung, und hybride Strukturen wie Akquiseübernahmen, nicht-exklusive IP-Lizenzierung und strategische Partnerschaften treten neben die vollständige Übernahme.[2]
Technologiearchitektur: Entwicklung, Runtimes, Hosting und Kostenprofil
Bewerten Sie zuerst, worauf das Zielunternehmen aufgebaut ist, bevor Sie bewerten, was es erwirtschaften wird. Das bedeutet, die Build-or-Buy-Entscheidungen hinter dem Stack, die in Produktion laufenden Runtimes und Frameworks, das Hosting-Profil über Cloud-Anbieter hinweg und das Ausmaß der Lock-in-Abhängigkeit in beide Richtungen abzubilden: wie schwer das Zielunternehmen zu migrieren ist und wie stark seine Kostenbasis vom Preisgefüge eines einzelnen Anbieters abhängt. Die Cloud-Kostenstruktur gehört von Anfang an ins Modell. KPMGs Analyse zum ersten Quartal 2026 nennt die Unterschätzung der Cloud-Kostenstruktur als wiederkehrendes Umsetzungsrisiko und rät Dealern, die Haltbarkeit der Bruttomarge unter höheren Kosten für Modell-Auslieferung und Sicherheit zu testen, bevor sie Endgebote abgeben.[1]
Technische Schulden: die aufgelaufenen Kosten von Abkürzungen
Technische Schulden sind die aufgelaufenen Kosten von Abkürzungen, und in einer Transaktion werden sie entweder bepreist oder vererbt. KPMGs M&A-Umfrage im Technologiesektor 2025 unter 135 Deal-Profis ergab, dass technische Schulden ein dealprägendes Risiko sind, das in der Deal-Planung zu wenig beachtet, in der Umsetzung aber teuer ist.[3] Für einen Käufer ist diese Lücke keine Fußnote, sondern eine Annahme über Marge und Geschwindigkeit: Sie bestimmt, wie viel des Engineering-Budgets in den ersten zwölf Monaten der Eigentümerschaft für Stillstand draufgeht. Fordern Sie den Nachhol-Backlog, das Alter und die Verantwortlichkeit der Kernkomponenten sowie den Zeitpunkt der letzten sinnvollen Refaktorierung kritischer Systeme ein.
Produkt-Roadmap: glaubwürdig versus spekulativ, weichenstellende Abhängigkeiten
Prüfen Sie, ob die Roadmap glaubwürdig ist und ob das Team, das sie umsetzt, noch da sein wird. Eine glaubwürdige Roadmap lässt sich in weichenstellende Abhängigkeiten zerlegen: Für jeden Meilenstein – was muss technisch erfüllt sein, welche Engineering- und Datenvoraussetzungen bestehen heute, und was muss kommerziell erfüllt sein, sei es ein Referenzkunde, eine behördliche Genehmigung oder eine Preisänderung. Spekulative Roadmaps nennen Ziele ohne Abhängigkeiten. Bitten Sie das Zielunternehmen, jedes zugesagte Feature bis zu dem Code, den Daten und den Menschen zurückzuverfolgen, die es erfordert – und betrachten Sie Zögern als Signal.
Technische Weichen: Existieren Architektur, Daten und Team, um den Meilenstein auszuliefern, oder setzt er Fähigkeiten voraus, die noch nicht gebaut wurden?
Kommerzielle Weichen: Welcher Kunde, welcher Vertrag oder welche Marktbedingung muss eintreten, damit der Meilenstein Umsatz erzeugt?
Sequenz-Weichen: Welche Meilensteine blockieren sich gegenseitig, und was bewirkt eine Verzögerung von sechs Monaten für den Umsatzplan?
Kommerzielle Wirkung: Haltbarkeit der Preisgestaltung und Qualität der Kundenbindung
Die kommerzielle Wirkung macht aus der Roadmap eine Bewertungsfrage, und die Haltbarkeit des Preismodells ist dabei ihre schärfste Kante. PwCs Analyse von KI- und Software-Bewertungen stellt fest, dass nutzerbasierte Preisgestaltung strukturell unter Druck gerät, weil KI-Agenten die Zahl der benötigten Nutzerplätze pro Kunde verringern, dass die Netto-Umsatzbindung eine Schrumpfung der Nutzerplätze unter KI-Zusatzumsätzen verschleiern kann und dass Brutto-Umsatzbindung und Kohortenanalyse inzwischen unverzichtbare Due-Diligence-Metriken sind.[4] Eine Umsatzlinie, die wie Expansion aussieht, kann ein Kunde sein, der für weniger Menschen dasselbe zahlt – daher gehört die kohortenbasierte Umsatzanalyse in den Due-Diligence-Plan.
KI-Fähigkeiten und Disruptionsrisiken: Was das Zielunternehmen besitzt und was es nur mietet
Die zentrale Frage der KI-Due Diligence lautet Eigentum: Was besitzt das Zielunternehmen tatsächlich, und was mietet es nur? Ein proprietäres Modell, das auf exklusiven Daten trainiert wurde, mit dokumentierter Evaluierung und eigener Serving-Infrastruktur, ist ein anderes Asset als eine dünne Hülle, die ein Frontier-Modell über eine API orchestriert. PwCs Analyse von KI- und Software-Bewertungen zeigt, dass Verteidigungsfähigkeit heute in der Domänentiefe, der Verankerung im Ökosystem, dem proprietären Kontext und der Workflow-Bindung liegt statt im Code selbst, und dass KI die Eintrittsbarrieren für ersetzbare Werkzeuge senkt, die auf oberflächlichen Features aufbauen.[4] Dieselben Frontier-Modelle, die das Zielunternehmen antreiben, rüsten auch seine Wettbewerber aus – das Disruptionsrisiko wirkt also in beide Richtungen.
Datenherkunft und IP-Kette: Jedes Glied zwischen Rohquelle, Einwilligung, Trainingslauf und Modellgewicht braucht dokumentierte Rechte vor dem Closing. · KI-generiert
Cybersicherheitslage, laufende Vorfälle und Nachbesserung
Das zweite Kriterium ist das geistige Eigentum am Modell. Bestätigen Sie, dass Patente, Urheberrechte und Geschäftsgeheimnisse an den Modellen und Trainings-Pipelines auf das Zielunternehmen übertragen wurden, dass alle wesentlichen Beitragenden entsprechende Abtretungen unterzeichnet haben und dass keine Copyleft-Pflicht zur Offenlegung oder Lizenzierung von proprietärem Code oder Modellgewichten zwingt. Reed Smith empfiehlt Zusicherungen, dass sämtliche Software, Modelle, Datensätze und Werkzeuge den geltenden Lizenzen entsprechen, einschließlich Open-Source-Bestimmungen, und dass keine solche Copyleft-Exposition besteht.[5]
Das dritte Kriterium ist der vertragliche Schutz nach dem Closing. KI-spezifische Freistellungen, die Rechte an Trainingsdaten, Open-Source-Konformität und Datenschutzverstöße vor dem Closing abdecken, sind zunehmend Standard – ebenso wie längere Überlebensfristen und eigene Treuhandkonten, oft 18 bis 24 Monate, für Daten-, IP- und Datenschutzrisiken.[5] Morgan Lewis dokumentiert ebenfalls die Verschiebung hin zu gezielten Zusicherungen, Sonderfreistellungen und Sonder-Treuhandkonten, während sich die Transaktionsdokumente weiterentwickeln, um KI- und Datenschutz-Compliance-Risiken abzudecken.[6] Widerstrebt sich der Verkäufer diesen Mechanismen, ist der Widerstand selbst eine Information über das Risiko.
Cybersicherheitslage, laufende Vorfälle und Nachbesserung
Prüfen Sie die Cybersicherheitslage, die Sie erben werden – nicht die, die im Datenraum beschrieben wird. Die finanzielle Basis ist erheblich: IBM Cost of a Data Breach Report 2025 beziffert die weltweiten durchschnittlichen Kosten eines Datenlecks auf 4,44 Millionen USD, den US-Durchschnitt auf einen Rekordwert von 10,22 Millionen USD, und stellt fest, dass Datenlecks mit Shadow AI im Schnitt zusätzliche Kosten von 670.000 USD verursachten.[7] Für ein Zielunternehmen, das sensible Kundendaten hält, kann ein einzelnes unbehebtes Finding eine siebenstellige Haftung mit regulatorischem Nachlauf sein.
Die Bewertung der Cybersicherheitslage sollte die Kontrollen abdecken, die in einer Transaktion zählen: Identitäts- und Zugriffsmanagement, Patch-Rhythmus, Fähigkeiten zur Erkennung und Reaktion sowie den Status aktiver oder nicht offengelegter Vorfälle. Verlangen Sie die Historie von Datenlecks und Beinahe-Vorfällen, Penetrationstest-Ergebnisse sowie bereits gegenüber Kunden oder Aufsichtsbehörden ausgelöste Benachrichtigungspflichten. Ein strukturierter, neunphasiger Blick auf diesen Arbeitsbereich ist in einem modernen Cybersecurity-Due-Diligence-Framework für M&A dargelegt.
Die KI-spezifische Angriffsfläche ist neu und häufig ungeregelt. Der Bericht von IBM ergab, dass 63 % der von einem Datenleck betroffenen Organisationen keine KI-Governance-Richtlinie hatten oder noch an einer arbeiteten, und dass von denen mit einer vorhandenen Richtlinie nur 34 % regelmäßige Audits auf ungenehmigte KI-Nutzung durchführen.[8] Jede fünfte untersuchte Organisation meldete ein Datenleck im Zusammenhang mit Shadow AI, der unkontrollierten Nutzung öffentlicher Modelle durch Mitarbeitende.[8] Fragen Sie in der Due Diligence, welche Teams welche öffentlichen Modelle nutzen, mit welchen Daten und unter welcher Richtlinie. Die Antwort lautet oft, dass es niemand weiß – was bereits ein Befund ist.
Wandeln Sie die Befunde schließlich in Deal-Mechaniken um. Jede wesentliche Sicherheitslücke sollte auf eines von drei Ergebnissen abgebildet werden: eine Preisanpassung, die die Behebungskosten widerspiegelt, eine spezifische Freistellung mit definierter Deckelung und Überlebensfrist oder eine Abschlussbedingung, die die Behebung vor Vollzug verlangt. Befunde, die auf keines der drei abgebildet werden können, wurden schlicht zum vollen Preis auf den Käufer übertragen.
Abhängigkeit vom Tech-Team und Schlüsselpersonenrisiko
Das Schlüsselpersonenrisiko rundet den Abschnitt ab. Deloitte bringt den Punkt auf den Punkt: Talente haben Eigeninitiative, und Geschwindigkeit bei der Bindung ist kein Nice-to-have, sondern existenziell, denn Deals, deren Abschluss Monate dauert, riskieren genau die Fähigkeit zu verlieren, die sie sichern sollten.[2] Bei Deals in Form einer Akquiseübernahme kartieren Sie die Personen, deren Abgang den Vermögenswert beeinträchtigen würde, prüfen deren Anteile, Kündigungsfristen und Wettbewerbsverbote und kalkulieren das Bindungspaket in die Gegenleistung ein, statt es in den ersten neunzig Tagen nach Abschluss zu entdecken.
Integrationskomplexität: die Sicht vor der Unterzeichnung auf die Integrationslast
Die Integration ist der Ort, an dem Überzeugung entweder in Wert umgewandelt oder als Goodwill abgeschrieben wird, und KPMGs Analyse für Q1 2026 warnt, dass Überzahlung für theoretische KI-Hebel ohne Bewertung der Integrationsreibung der schnellste Weg zur Wertvernichtung ist.[1] Die Sicht vor der Unterzeichnung auf die Integration sollte daher Dimension für Dimension aufgebaut werden, wobei jeder Due-Diligence-Befund eine explizite Integrationsimplikation trägt, statt in einem Anhang zu liegen. Das folgende Framework ist das Playbook in einer Übersicht:
Beleglücken und verbleibende offene Fragen
Beleglücken sind der ehrliche Rest jedes komprimierten Prozesses. Führen Sie sie bewusst weiter als schriftliches Register verbleibender offener Fragen, jede gekennzeichnet mit ihrer Behandlung: ein bestätigender Due-Diligence-Punkt vor dem Abschluss, eine Garantie im Kaufvertrag, eine spezifische Freistellung oder eine Preisanpassung. Deloitte weist in dieselbe Richtung und fordert eine lebendige, prüfbare Grundlage über IP, Daten, Infrastruktur und Talente hinweg statt eines Momentaufnahme-Snapshots, weil Beleganfragen nach dem Abschluss unvermeidlich sind.[2] Für Investmentprofis aus PE und VC mit technologieintensiven Pipelines ist das Register auch die Brücke zwischen Due Diligence und Integrationsplan; die Disziplin der Koordination der Arbeitsbereiche über ein Deal-Team hinweg behandeln unsere KI in M&A-Deal-Teams -Workflow-Leitlinien.
Dieses Playbook ist die Art und Weise, wie Plausity technologieintensive Transaktionen von Anfang bis Ende strukturiert: Technology Due Diligence für Architektur, technische Schulden und Skalierbarkeit, AI Impact DD für Fähigkeiten und Disruptionsrisiko, Cybersecurity DD für Cybersicherheitslage und Vorfallhistorie, Commercial DD für Haltbarkeit der Preisgestaltung und Qualität der Kundenbindung sowie AI for M&A zur Koordination der Arbeitsströme in ein einziges Evidenzregister, das von der Due Diligence bis zum Tag 1 Bestand hat. Deal-Teams, die dieses Playbook an einer konkreten Transaktion in der Anwendung sehen möchten – von der These über das Evidenzregister bis zur Integrationsansicht –, können einen Walkthrough mit dem Plausity-Team vereinbaren.
Wie Plausity diesen Workflow beschleunigt
Plausity ist ein KI-nativer Workspace für Due Diligence und Deal Intelligence, der M&A-Berater, VC- und PE-Fonds, Corporate-Development-Teams und Investmentbank-Deal-Teams dabei unterstützt, Evidenz, Erkenntnisse und Fragen entlang eines Datenraums zu strukturieren. Plausity unterstützt Evidenzextraktion, Quellennachweise, Findings-Management und IC-Vorbereitung — Plausity ersetzt keine menschlichen Analysten, Berater oder Investmentprofis, erbringt keine rechtliche, steuerliche, prüferische, regulatorische oder Anlageberatung und trifft keine autonomen Investitionsentscheidungen. Alle Erkenntnisse erfordern menschliche Prüfung. Gebaut für heutige Investment- und Deal-Teams. Vertrauen von >200 Firmen.
Um die Kernfähigkeiten zu erkunden, siehe die Plausity AI Analysis Engine, Findings & Risk Intelligence und Evidence Gap Detection, sowie die IC-Memo-Produktseite und den AI Q&A Assistant. Für Team-Workflows siehe VC- und PE-Fonds und M&A-Advisory-Firmen, sowie AI-Impact-Due-Diligence, Value Creation, Tech DD und Commercial DD.
Quellen
- [1] kpmg.com — https://kpmg.com/kpmg-us/content/dam/kpmg/pdf/2026/q1-26-tmt-ma-quarterly.pdf
- [2] deloitte.com — https://www.deloitte.com/us/en/what-we-do/capabilities/mergers-acquisitions/articles/how-ai-companies-rewriting-m-and-a.html
- [3] kpmg.com — https://kpmg.com/kpmg-us/content/dam/kpmg/pdf/2025/technology-sector-ma-survey.pdf
- [4] pwc.com — https://www.pwc.com/us/en/services/consulting/deals/library/ai-software-valuations-ma-private-equity.html
- [5] reedsmith.com — https://www.reedsmith.com/articles/the-ai-ma-playbook-contracting-for-the-unknown
- [6] morganlewis.com — https://www.morganlewis.com/pubs/2026/06/technology-m-and-a-key-trends-and-structuring-considerations
- [7] kiteworks.com — https://www.kiteworks.com/cybersecurity-risk-management/ibm-2025-data-breach-report-ai-risks/
- [8] newsroom.ibm.com — https://newsroom.ibm.com/2025-07-30-ibm-report-13-of-organizations-reported-breaches-of-ai-models-or-applications,-97-of-which-reported-lacking-proper-ai-access-controls

