介绍
企业加密分布在应用程序、云服务、身份系统、证书、密钥、协议、源代码、硬件、固件、运营技术和供应商中。因此,算法的改变可以成为整个投资组合的技术计划。向后量子密码学的过渡使这种复杂性变得显而易见,而潜在的需求超出了一次过渡的范围。组织还必须应对算法弱点、证书策略变化、协议弃用、密钥管理事件和新的监管期望。
NIST 将加密敏捷性描述为在保留系统操作的同时替换或调整加密算法和协议的能力 [1,2]。其最终确定的后量子标准包括ML-KEM、ML-DSA和SLH-DSA[3-5]。 NIST 过渡指南和 NCCoE 迁移计划强调发现、清单、互操作性和规划 [6,7]。 NCSC 指南将迁移描述为一项多年的技术变革,并推荐了可以支持替代算法套件的解决方案 [8]。 CISA 及其合作机构同样呼吁制定量子就绪路线图和加密清单 [9,10]。
这些要求为加密敏捷性平台创建了一个合理的类别。该类别可以包括用于加密发现、库存、策略、编排、测试、修复工作流程和保证的产品。产品边界各不相同。买方必须确定目标公司实际控制的内容、删除的客户工作、仍然依赖于专家和供应商的内容,以及首次库存或迁移后的收入表现。
本文是为战略买家、私募股权投资者、网络安全平台和评估加密敏捷性业务的投资委员会撰写的。它解决商业、运营和交易问题。技术验证、法律分析、安全保证、会计和税务需要合格的专家和特定于交易的证据。
1 通过客户控制循环定义产品
平台应通过其支持的客户控制循环来定义。 Discovery 发现加密对象和依赖项。分类将它们与系统、数据、所有者和风险联系起来。策略规定允许使用哪些算法、密钥长度、协议和到期日期。规划分配补救措施、顺序、预算和责任。编排更改选定的组件。测试评估互操作性和性能。监控可以发现偏差并提供证据。
收购方应确定目标直接执行该循环的哪些部分。导出静态报告的扫描仪与连续刷新的记录系统不同。分配修复的工作流程工具与更改密钥、证书或库的产品不同。策略引擎在不执行迁移的情况下可能很有价值,只要它仍然嵌入治理中并创建重复的客户使用。
产品定义应指定控制单位。单元可以包括应用程序、主机、服务、端点、证书、密钥、存储库、协议、设备、云帐户或受管理的业务服务。定价和使用应与该单位一致。如果合同使用不跟踪客户价值的方便指标,则扩展假设需要额外审查。
产品声明还应界定界限。该平台可能依赖于代理、API、源访问、流量可见性、配置数据库、证书颁发机构、硬件安全模块、云提供商和客户工程。买方应将每个依赖性映射到覆盖范围、实施工作和商业风险。由狭窄的可见性支持的广泛的控制环主张不应获得平台溢价。
2 将移民政策转化为企业经济
官方时间表支持预算对话,但客户的经济决策取决于其财产。 NCSC 预计大型组织到 2028 年完成发现和初步规划,到 2031 年完成优先迁移,到 2035 年完成广泛迁移 [8]。欧洲协调路线图要求成员国进行过渡规划和优先排序[11,12]。美国联邦指导要求进行清单和迁移规划[13,14]。国家安全指南在选定的环境中创建了早期的产品要求[15,16]。
平台的价值主张应该通过企业资源来表达。发现可以减少人工访谈、代码审查和电子表格核对。依赖关系映射可以防止因过早更改下游组件而导致的返工。策略自动化可以减少例外情况和审查工作。编排可以压缩实施时间。持续监控可以在时间点评估后检测新的易受攻击的用途。
管理层应该用客户证据来支持每项好处。有用的记录包括基线员工工作时间、经过的时间、覆盖的系统、发现的异常、完成的变更、避免的事件、产生的审计证据和更新决定。声称的风险降低应确定风险所有者和可接受的控制结果。关于未来量子计算机的通用陈述无法为特定客户节省成本。
收单方可以将客户经济转化为支付意愿。一个能够消除 USD 3.00 million 年度手动工作、保护关键迁移期限并提供持续控制的平台可以支持持久订阅。生成初始列表然后闲置的工具可以支持项目费用。即使合同被标记为认购,估值模型也应使用后一种经济模式。
3 测试库存覆盖率和数据质量
库存是加密敏捷性平台的基础。清单应识别定义范围内的加密算法、库、证书、密钥、协议和硬件。它应该将每个项目链接到系统、所有者、业务服务、数据分类、供应商、生命周期和补救状态。 CISA 的自动发现策略认识到,工具可以提高可见性,而在异构资产中,手动工作可能仍然是必要的 [9].
买方应在已知事实真相的受控环境中测试覆盖范围。环境应包括源代码、二进制文件、网络流量、云服务、证书、容器、端点、设备和代表性遗留组件。结果应报告真阳性、假阳性、假阴性、重复、过时的对象和不匹配的资产。大量对象可以指示可见性或噪音。和解决定哪种解释是正确的。
数据沿袭同样重要。每条记录都应显示其发现时间和方式、收藏者版本、支持证据、信心、所有权以及随时间的变化。客户更正应改进所保存的记录而不破坏原始证据。基于角色的访问和隔离至关重要,因为清单可能会暴露敏感的架构。
采购团队应检查库存刷新行为。活动连接器应继续收集数据。发生故障的连接器应生成警报。新部署的软件应进入清单。退役资产应通过受控规则关闭。如果库存依赖于经常性的手工服务,那么直接劳动力就属于单位经济学。产品溢价应该反映经过验证的自动化,而不是由隐藏的咨询工作维护的数据集。
4 用生产证据衡量集成深度
集成深度通常通过连接器数量来描述。更强有力的衡量标准是生产使用。营销材料中列出的连接器可能不可用、未维护、仅限于只读数据或没有客户部署。买方应验证已安装的连接器、活动数据流、受控对象、工作流程操作以及客户群体接受的生产变更。
深度有好几层。技术深度反映了经过身份验证的访问、覆盖范围和可靠性。工作流程深度反映了分配、批准、例外和报告。组织深度反映了参与团队、业务部门和执行治理。经济深度反映了通过平台传递的客户工作和风险的份额。尽管可移植性和客户信任仍然很重要,但随着这些层的加深,替换变得更加困难。
尽职调查数据室应包括连接器架构、权限模型、API 限制、发布历史记录、错误率、支持票证、客户配置和更改日志。代表性样本应从检测到所有权、政策决策、补救、测试和关闭来追踪密码发现。证据应确定哪些步骤是自动化的以及哪些需要目标或客户人员。
整合深度也会产生义务。供应商 API 的更改可能会损坏连接器。客户安全团队可以限制权限。本地和运营环境可能需要较长的支持期。评估模型应包括维护工作、认证、向后兼容性和客户特定的扩展。当平台高效、安全地维护价值时,深度集成就能支持价值。
5 将经常性收入与经常性控制分开
经常性收入是合同结果。经常性控制是客户的运营结果。两者应该调和。预付费多年协议可以在产品闲置时产生经常性收入。频繁使用的平台可以每年续订,并具有短期取消权。收购方需要合同证据和使用证据。
合同应按许可证、托管订阅、托管服务、专业服务、实施、支持和消费进行分类。 IFRS 15要求主体识别合同、履约义务、交易价格和转让时间 [17]。交易尽职调查不应取代正式的会计工作,但该框架有助于确定报告的经常性收入包括实施或备用义务。
同期群报告应显示期初经常性收入、新预订、扩张、收缩、流失和价格变化。它还应该显示活动的连接器、涵盖的系统、策略、用户、工作流程、更改和支持工作。没有产品活动的收入保留可以反映合同惯性。没有扩张的活动可能表明定价疲软或商业模式不完整。
续订证据应包括客户理由。客户可能会续订,因为库存保持最新状态,因为嵌入了政策和保证,因为迁移仍在继续,或者因为更换很困难。前三者可以支持持久价值。由短期转换摩擦驱动的更新需要更仔细的检查。收购方应该在重大迁移里程碑之后建立保留模型,此时客户最初的紧迫性可能会下降。
6 围绕移民阶段构建群体经济学
客户旅程可以从付费发现开始,转向优先级和规划,扩展到实施,最后进入持续控制。群组应从第一次付费参与开始衡量。由于转换和交付经济学不同,免费概念证明应单独分析。
对于每个队列,买方应计算初始部署时间、实施时间、合同年度价值、产品毛利率、服务贡献、扩展、更新、收集和支持。它还应该记录达到的迁移阶段。在未完成生产操作的情况下更新发现许可证的群体可能与在连续的算法转换和治理周期中使用该平台的群体具有不同的价值。
图 2 中的假设队列以 100 名付费发现客户开始。 72 个达到受管理的库存,54 个采用策略工作流程,38 个执行生产迁移,31 个保留持续控制。这些比率是用于演示该框架的管理假设。实际估价应使用经过验证的客户记录。
销售效率应反映受监管和关键环境的长决策周期。来自合作伙伴的客户可能会降低获取成本,但会带来收入分成和账户控制风险。扩张可以来自新的业务部门、系统、地域、控制模块或交易量。买方应确定扩张是否遵循可重复的产品采用或额外的咨询项目。
7 量化避免的移民劳动力
可信的平台可以减少发现、协调、优先级排序、变更准备、测试和证据方面的工作量。价值模型应按活动计算避免的工时,而不是使用不受支持的百分比。基线应说明团队、速率、数量、频率和错误返工。平台成本应包括实施、许可、客户工作、支持和剩余的手工工作。
假设价值桥假设每年进行 42,000 个小时的基线迁移和控制工作。自动化发现、工作流程和报告节省了 13,000 个小时;编排和可重用测试又节省了 7,000 个小时。假设混合负载成本为每小时 USD 120,则节省的总劳动力为 USD 2.40 million。平台订阅、实施和剩余运营成本总计 USD 1.35 million,产生风险影响前的年度净劳动效益 USD 1.05 million。这些是管理层的假设。
风险收益应保持独立。失败的证书轮换、协议更改或固件更新可能会造成运营损失,但预期损失估计需要事件概率、暴露和缓解证据。勤勉工作应避免将推测性事件避免与观察到的劳动力节省结合起来。
收单机构应测试客户储蓄是否持续存在。最初的发现可以创造一次性的效益。持续的库存、政策监控和重复的变革计划可以创造经常性效益。产品应显示哪些工作负载重复以及平台如何参与。一次性迁移工具的价值应基于项目需求和更换周期,而不是永久重复。
8 评估转换成本和可移植性
当更换需要数据迁移、连接器重建、工作流程重新设计、策略重新设计、重新培训、重新验证和运营风险时,就会产生转换成本。当它们反映真正的内在价值时,它们可以支持保留。当客户无法导出自己的库存或证据时,它们可能会损害信任。
买方应要求提供库存、历史记录、政策、例外情况、证据和配置的出口演示。它应该检查记录的 API、标准格式、数据所有权、终止协助和删除程序。软件物料清单和组件透明度还可以支持可移植性和依赖性控制[18,19]。依赖未记录格式的目标可能会造成短期锁定和长期商业风险。
转换成本分析应区分更换摩擦和客户依赖。摩擦力是移动所需的功。依赖是失去平台的运营后果。持续管理证书和密钥策略的平台可能会产生物质依赖性。每季度使用一次的报告仪表板可能更容易更换。
估值模型应使用观察到的流失、更新和替换证据。管理层访谈可以解释顾客留下来的原因。客户访谈应该可以证实这一点。合同自动续订或提前终止处罚不应被视为产品的辩护。可持续的保留来自持续的价值、可信的控制和合理的可移植性。
9 测试未来过渡的产品架构
加密敏捷性需要的不仅仅是实现当前的后量子算法。该平台应将加密策略与应用程序代码分开,识别算法使用,支持受控配置,保留证据并在标准或实现发生变化时进行调整。 NIST 的加密敏捷性工作解决了算法标识符、互操作性、转换通知、混合方法、密钥和协议复杂性 [1,2]。
架构尽职调查应检查策略模型、连接器框架、数据模式、规则引擎、编排边界、测试工具、版本控制和回滚。算法和协议标识符应该是明确的。应对客户例外情况进行管理。新标准应通过受控配置和测试代码进入,而不是广泛的特定于客户的重写。
混合密码学增加了复杂性。 IETF 术语和协议工作描述了传统方法和后量子方法的组合[20-23]。该平台应区分支持的标准、草案和专有实施。它应该确定哪里需要混合支持、如何防止降级以及如何测试兼容性。
未来的准备情况还取决于验证和供应商路线图。硬件安全模块、证书颁发机构、云服务、网络产品、浏览器和设备制造商决定了可以部署的内容。公开这些依赖关系的平台可以支持规划。声称控制它们的平台应该提供合同和技术证据。
10 勤奋验证安全和信任
加密敏捷性平台可以成为敏感的控制平面。它可以保存库存、凭证、密钥、策略、架构和更改权限。买方应将平台安全视为产品的一部分,而不是公司的管理费用。架构、访问、日志记录、隔离、安全开发、漏洞管理和事件响应需要审查。
算法实现声明应指定边界。 NIST 的密码算法验证程序和密码模块验证程序提供了正式的验证途径 [24,25]。平台可以编排经过验证的模块,而其本身并不是经过验证的加密模块。营销和客户合同应准确反映这一点。
尽职调查团队应审查独立测试、渗透报告、认证、漏洞披露、软件供应链、秘密处理和客户隔离。它应该追踪关键发现并进行补救。开源和商业依赖项应该有所有者、支持的版本和补丁流程。 NCSC 安全开发和供应链指导提供了有用的控制原则 [26,27]。
信任也具有人的维度。客户可能依赖指定的专家来批准架构或解决故障。买方应确定这些角色、继承、文件、客户限制和保留风险。没有可转让能力的可信平台在被收购后可能会失去价值。
11 协调产品和服务的经济性
专业服务可以加速采用、提供领域专业知识并创建客户证据。它们还可能掩盖产品的局限性。买方应将实施、定制集成、数据清理、策略设计、测试和支持工作分配给相关客户和产品线。
中心假设案例假设年收入为 USD 44.00 million。订阅和使用收入为 USD 28.00 million,托管控制为 USD 8.00 million,实施和咨询工作为 USD 8.00 million。直接产品基础设施、实施和支持成本总计为 USD 22.00 million,在中央管理费用之前的贡献为 USD 22.00 million。这些数字是管理层的假设。
以服务为主的案例假设收入为 USD 20.00 million,贡献为 USD 4.00 million,因为实施是定制的,并且高级专家仍然大量参与。扩展控制平台案例假设收入为 USD 96.00 million,贡献为 USD 56.00 million,因为可重用连接器、合作伙伴交付和重复策略工作流程提高了吞吐量。这些场景很具有说明性。
管理层应协调劳动分类与工资单、时间记录、项目计划和支持票。反复用于客户交付的产品工程属于该收入的经济成本。资本化开发应与运营贡献分开审查。 IAS 38 将研究支出与满足特定确认标准的开发支出区分开来 [28]。正式的会计结论需要针对特定交易进行工作。
12 评估知识产权和依附权
目标的资产可能包括源代码、检测签名、连接器框架、策略分类、测试数据、迁移方法、客户配置和操作知识。买方应通过员工和承包商分配、采购记录、许可证和客户条款建立所有权。权利应与其支持的收入和控制循环挂钩。
开源组件应通过当前的软件材料清单、许可证扫描和发布流程来识别。相关义务可以包括归属、通知、来源可用性、再分发或专利条款。收购方应测试目标公司是否可以按当前销售的方式分销其产品,以及补救措施是否会改变架构或经济。
客户协议可能会分配定制的可交付成果、限制重复使用或要求单独的工作。数据权可能会限制库存和遥测技术用于产品改进的使用。连接器访问可能取决于第三方 API 和合作伙伴协议。依赖性登记册应确定终止权、定价、支持期、变更控制和更换路线。
专利可以支持差异化,但不能证明产品的采用或运营自由。商业秘密需要实际的保密控制。最可靠的资产可能是加密证据、企业系统、政策和公认的补救措施之间累积的映射。买方应验证平台和文档中是否捕获了这些知识,而不是仅掌握在少数员工手中。
13 收入质量和集中度模型
收入质量应根据客户、合同、产品、地理位置、部门和迁移阶段进行评估。政府和关键基础设施客户可以提供可信的需求和长期的关系,同时创造集中度、采购和安全约束。渠道合作伙伴可以扩大覆盖范围,同时削弱直接客户所有权。
买方应核对预订、合同年度价值、已确认收入、发票、收款和剩余履约义务。 IFRS 15 的履约义务框架与理解承诺的商品和服务何时转移相关 [17]。尽职调查模型应确定可变对价、终止权、接受、服务积分、免费期和客户资金依赖性。
浓度应包括递送浓度。一位客户可能会资助一种广泛使用的连接器或产品模块。失去该客户会减少收入并留下维护成本。少数合作伙伴可能控制对受监管账户的访问。云或硬件提供商可能会影响许多客户的部署。
当收入多元化、合同明确、产品活跃度高、收款及时、扩张可重复且支持负担得到控制时,质量就会提高。由一项实施计划驱动的高报告增长率不应被视为多元化的经常性扩张。买方应该在报告的收入和有证据证明的经常性收入之间建立一座桥梁。
14 使用评估证据状态
估值应反映目标达到的证据状态。第一个状态是技术能力:工作代码、专业人员和演示。第二个是部署控制:协调客户库存、主动集成和可接受的工作流程。第三个是经常性经济学:合同订阅、生产使用、更新、扩展和贡献。第四是规模化平台:多元化的客户、合作伙伴的杠杆、高效的支持和保留的产品控制。
假设估值图将 USD 70.00 million、USD 190.00 million、USD 430.00 million 和 USD 850.00 million 的企业价值分配给这四个状态。 20%、35%、30%和15%的示例性概率产生概率加权值USD 337.00 million。这些值和概率是管理层假设。它们不是估值结论或市场证据。
该模型的目的是公开依赖关系。买方可以用交易证据取代假设,并将企业价值与现金、债务、营运资本、税收和其他调整进行核对。贴现现金流、可比公司分析和先例交易可以提供额外的视角,但取决于数据质量和可比性。
证据状态方法可以告知交易结构。基本考虑可以反映已部署和经常性的价值。延期考虑可能取决于生产采用、合格的经常性收入、贡献、客户保留和关键能力保留。里程碑应该是可衡量的、可审计的,并且能够抵抗交割后的分配争议。
15 设计商业尽职调查
商业尽职调查应从协调客户群体开始。团队应根据价值、阶段、部门、产品和更新日期来选择群组。应跟踪每个抽样客户的初始问题、采购、部署、活动、结果、发票、收集和更新。
客户访谈应测试已解决的问题、考虑的替代方案、实施工作、产品依赖性、量化收益、剩余迁移计划、更新理由和替换可行性。问题应避免暴露受保护的架构。回应应与合同、使用情况和支持证据相一致。
产品测试应使用已知的加密制品和类似生产的约束。目标应展示发现、分类、政策、分配、补救证据和导出。团队应该衡量覆盖范围、错误、时间、权限和手动干预。有关自动化的声明应与界面背后执行的分析师工作分开。
买家还应该测试负面情况。它应该识别活动低、实施停滞、连接器不受支持、发票有争议、不续订或繁重服务的客户。这些记录通常比展示部署更清楚地揭示产品和商业边界。
16 围绕客户控制的结构整合
如果收购方在了解客户限制之前改变访问、架构、品牌、支持或独立性,那么整合可能会损害价值。首要任务是人员、系统、凭证、服务水平、项目里程碑和客户沟通的连续性。
前一百天应协调产品路线图、签署的承诺、交付能力、安全控制、支持队列和财务报告。在整合基础设施或数据之前,应先映射客户特定的限制。关键员工应该了解角色、激励和决策权。
商业整合应在开放分销的同时保留目标公司的证据。交叉销售应遵循经过验证的用例和交付能力。捆绑可以简化采购,但也会掩盖价格并产生支持义务。合并后的公司应该定义一个通用的控制模型和一个严格的连接器路线图。
价值创造措施应包括主动管理资产、库存调节、部署时间、生产变更、更新、扩展、贡献、支持负担和合作伙伴吞吐量。仅靠收入就可以奖励低质量的实施。仅技术活动就可以奖励未使用的功能。综合记分卡应将客户成果与现金联系起来。
17 明确分配交易风险
采购协议和运营计划应涉及权利、安全、收入、交付、人员和依赖性。知识产权缺陷可能需要补救、特定赔偿或关闭条件。应映射客户同意和控制权变更条款。安全发现应根据暴露程度和客户影响来确定优先顺序。
营运资本分析应考虑年度预付款、递延收入、承包商时间安排、客户接受度和实施义务。收入质量应该影响价格和收益的定义。措施应具体规定对折扣、捆绑销售、获得的客户、货币、坏账和买方决定的处理。
保留安排应侧重于服务客户和维护平台所需的能力。限制性条款需要针对特定司法管辖区的法律建议。更广泛的运营环境,包括自主权、技术标准、资源和客户访问权限,通常决定关键人员是否保持高效。
陈述不能代替勤勉。买家应该对其拥有的证据进行定价,为可弥补的差距设定条件,并为真正依赖于未来的结果保留递延价值。
18 投资委员会决策框架
投资委员会应该收到一份一页的证据图和估值。该地图应说明客户的经常性控制问题、平台边界、经过验证的集成、合格的经常性收入、队列经济学、交付能力、转换成本证据、权利、安全状态和主要依赖性。
委员会应区分三个问题。市场需求可信吗?该目标是否将需求转化为可接受的客户结果?买方能否以建议的价格保留并扩大这些结果?官方的移民政策可以支持第一个问题。客户和运营证据必须回答第二个和第三个。
批准条件应确定签署和交割时必须存在的证据。交割后里程碑应重点关注未解决的规模假设。该模型应包括迁移速度较慢、服务强度、连接器维护、标准延迟、客户集中度和关键人员流失等不利情况。
最有力的收购论点是具体的:目标维护一个企业控制层,减少可衡量的迁移工作,在初始过渡后保持活跃,通过额外的受管系统进行扩展,并在风险可控的情况下做出贡献。关于不可避免的后量子支出的广泛主张是不够的。
委员会还应该要求报告节奏能够在所有权变更后继续存在。月度报告应将合同价值、已确认收入、发票和现金与部署、产品活动、支持和交付工作进行核对。季度报告应显示客户群、更新决策、连接器可靠性、安全调查结果、路线图承诺和容量。重大例外情况应有负责任的所有者、批准的处理方法和关闭日期。
报告设计很重要,因为在报告收入发生变化之前,平台经济效益可能会恶化。当年度合同仍然有效时,连接器可能会变得不可靠。支持票可能会在流失之前上涨。高级工程师可以吸收产品开发中记录的实施工作。客户库存可能会过时,而许可证数量保持不变。买方需要采取操作措施来及早识别这些情况。
因此,董事会的措施应结合财务、客户、产品和风险证据。财务指标包括合格的经常性收入、捐款、收款和现金转换。客户衡量标准包括部署时间、活跃的受控系统、更新和扩展。产品衡量标准包括连接器可靠性、库存调节、政策活动和接受的变更。风险措施包括安全补救、依赖暴露、集中度和关键能力保留。定义应在结束时冻结,并且只能通过记录在案的治理进行更改。
该证据架构还支持延迟考虑。如果盈利取决于经常性收入,则协议应指定相关合同、排除、确认规则、客户信用和买方分配决策。如果取决于生产采用,协议应定义受控系统、所需活动、验收证据和测量周期。清晰的定义可以减少争议,并使管理层专注于支持价值的客户成果。
结论
加密敏捷性平台位于标准、网络安全运营和企业变革的交叉点。他们的可解决需求可以扩展到多种算法和协议转换。他们的估值取决于经过验证的客户经济状况。
收购方应追踪从库存覆盖范围到受监管决策、生产变化、持续控制、更新、扩张和现金的价值。它应该通过积极的证据来测试集成深度,通过可移植性和替换工作来测试转换成本,并通过合同、使用和贡献来测试经常性收入。它应该将隐性服务和依赖成本分配给它们支持的经济单位。
拟议的框架将评估与证据状态联系起来。 Technical capability creates an option. Deployed control creates customer relevance. Recurring economics create durability. A scaled platform creates operating leverage.交易价格和结构应遵循尽职调查所证明的状态,并为未来保留未来价值。
附录 A. 客户证据请求
买方应要求提供客户登记册,其中显示合同开始、产品、经常性和服务价值、实施状态、活动连接器、受管资产、策略使用、生产变更、支持工作、发票、收款、续订、扩展和客户所有者。合同文件应包括工作说明书、修订、验收、服务水平、终止、数据权利和控制条款变更。
对于代表性样本,目标应提供从发现证据到封闭修复的跟踪。跟踪应显示原始制品、业务背景、政策决策、责任所有者、技术变更、测试、批准和持续监控。应通过商定且安全的流程获得客户确认。
附录 B. 产品和架构证据请求
产品包应包括架构、数据模型、连接器目录、活动部署计数、权限、错误率、发布历史记录、路线图、安全模型、依赖项寄存器、软件物料清单、许可证扫描、漏洞处理和验证声明。买方应将产品功能与分析师协助的输出区分开来。
受控演示应在代表性环境中使用已知的加密制品。它应该测试发现、协调、策略、工作流程、导出、访问控制和审核历史记录。结果应保留作为交易证据。
附录 C. 运营模式和容量要求
运营包应协调组织结构图、工资单、承包商、合作伙伴能力、项目计划、时间表、支持队列、工程分配、云成本和客户盈利能力。它应该确定关键的批准、继任、客户限制和招聘要求。
应根据指定资源和经过验证的产品自动化来构建能力。预测招聘和合作伙伴杠杆应与当前产能分开。该模型应包括连接器维护、标准更新、安全工作和客户支持。
附录 D. 估值桥梁
评估桥梁应从报告的收入开始,并与合格的经常性收入、项目收入、托管服务、可变对价和非经常性项目进行核对。贡献应包括产品基础设施、交付劳动力、合作伙伴费用、客户成功、支持和用于履行客户义务的经常性工程。
买方应该对服务进行建模——重型、集中和规模化的案例。证据状态概率可以表达不确定性,同时保留对假设的清晰认识。然后,企业价值应与交易特定的现金、债务、营运资本、税收和其他调整进行调节。
附录 E. 交易证据层次结构
外部标准和政策确定方向。客户策略和预算确定意图。签署的合同根据其条款确定承诺范围。主动集成建立部署。接受的生产变更确定交付。发票和收款建立商业转换。更新、扩展和稳定的贡献建立了可重复性。
每个级别都回答一个单独的问题。溢价应反映已达到的水平。推迟考虑可以解决仍然依赖于未来的结果。

拟议的框架;每个阶段都需要客户和目标证据。

管理假设;百分比仅供参考,并非市场观察结果。

管理层假设 USD 百万;不包括中央间接税融资和整合。

管理层假设 USD 百万;该图表并非估值结论。

提议的顺序;时间安排应遵循交易安全和客户限制。
| 信号 | 企业意义 | 平台机会 | 所需的估价证据 |
|---|---|---|---|
| NIST 后量子标准 | 产品和协议过渡 | 库存政策和迁移控制 | 可接受的生产用途 |
| NCSC 2028 2031 2035 里程碑 | 多年规划和执行 | 持续的工作流程和证据 | 资助客户路线图 |
| 美国联邦库存方向 | 重复发现和报告 | 维护记录系统 | 验证覆盖范围和刷新 |
| 欧盟协调路线图 | 跨境测序 | 政策与保证 | 客户适用性和预算 |
| 协议和供应商变更 | 互操作性依赖性 | 依赖关系映射和测试 | 维护的连接器和证据 |
外部信号确定方向;针对特定目标的结论需要单独验证。
| 证据级别 | 合同证据 | 产品证据 | 估值处理 |
|---|---|---|---|
| 标签订阅 | 发票和期限 | 活性低或未知 | 分类前验证 |
| 主动部署 | 合同访问 | 协调的集成和用户 | 合格的经常性基地 |
| 嵌入式控制 | 更新和扩展 | 政策工作流程和生产行动 | 耐用性溢价取决于经济因素 |
| 规模化平台 | 多元化的群体 | 高效的支持和合作伙伴的影响力 | 平台案例需保留 |
交易尽职调查的拟议分类。
| 方面 | 措施 | 有力的证据 | 警告信号 |
|---|---|---|---|
| 技术的 | 活动的经过身份验证的连接器 | 可靠的受控数据流 | 仅限营销的连接器数量 |
| 工作流程 | 分配批准和例外情况 | 封闭式证据相关行动 | 报告导出到电子表格 |
| 组织 | 团队和业务部门 | 多个负责任的所有者 | 仅有一名冠军 |
| 经济的 | 通过产品传递的工作和风险 | 衡量节省和续订 | 契约惯性 |
| 可移植性 | 出口及替代路线 | 记录的格式和 API | 客户数据被困 |
建议买家对代表性客户部署进行测试。
| 收入或成本项目 | 收入 | 直接成本 | 贡献 |
|---|---|---|---|
| 订阅和使用 | 28.00 | 9.00 | 19.00 |
| 管理控制 | 8.00 | 5.00 | 3.00 |
| 实施和咨询 | 8.00 | 8.00 | 0.00 |
| 全部的 | 44.00 | 22.00 | 22.00 |
管理层假设 USD 百万;不包括中央间接税融资和整合。
| 案件 | 收入 | 贡献 | 主要条件 |
|---|---|---|---|
| 服务重 | 20.00 | 4.00 | 定制部署和稀缺的专家努力 |
| 中央 | 44.00 | 22.00 | 嵌入式控制与测量实施 |
| 规模化平台 | 96.00 | 56.00 | 可重复使用的连接器合作伙伴吞吐量和扩展 |
管理层假设 USD 百万;这些情况并非预测。
| 证据状态 | 企业价值 | 可能性 | 加权值 |
|---|---|---|---|
| 技术能力 | 70.00 | 20% | 14.00 |
| 部署控制 | 190.00 | 35% | 66.50 |
| 经常性经济学 | 430.00 | 30% | 129.00 |
| 规模化平台 | 850.00 | 15% | 127.50 |
| 全部的 | 100% | 337.00 |
管理层假设 USD 百万;该计算并非估值结论。
| 门 | 所需证据 | 交易响应 | 成交后措施 |
|---|---|---|---|
| 权利 | 所有权许可和客户权限 | 状况补救或赔偿 | 权利关闭 |
| 部署 | 积极协调的客户集成 | 基本考虑 | 受管资产和正常运行时间 |
| 复发 | 合同使用更新和收集 | 收入质量调整 | 保留和扩展 |
| 经济学 | 交付后的贡献和支持 | 估值调整 | 捐款和现金转换 |
| 规模 | 可重复使用的连接器合作伙伴和能力 | 延期考虑 | 高效部署和支持 |
拟议的框架;合法的税务会计和安全条款需要合格的建议。
来源
- 国家标准与技术研究所。加密敏捷项目。 2026 年。 阅读主要来源
- 国家标准与技术研究所。 CSWP 39 实现加密敏捷性策略和实践的注意事项。 2025 年。 阅读主要来源
- 国家标准与技术研究所。 FIPS 203 基于模块格的密钥封装机制标准。 2024 年。 阅读主要来源
- 国家标准与技术研究所。 FIPS 204 基于模块格的数字签名标准。 2024 年。 阅读主要来源
- 国家标准与技术研究所。 FIPS 205 基于无状态哈希的数字签名标准。 2024 年。 阅读主要来源
- 国家标准与技术研究所。 NIST IR 8547 向后量子密码学标准的过渡。 2024 年。 阅读主要来源
- 国家网络安全卓越中心。迁移到后量子密码学。 2026 年。 阅读主要来源
- 英国国家网络安全中心。迁移到后量子密码学的时间表。 2025 年 3 月 20 日。 阅读主要来源
- 网络安全和基础设施安全局。迁移到自动化后量子密码学发现和库存工具的策略。 2024 年。 阅读主要来源
- 网络安全和基础设施安全局。量子准备迁移到后量子密码学。 2023 年。 阅读主要来源
- 欧盟委员会。后量子密码学。 2026 年。 阅读主要来源
- NIS合作组。向后量子密码学过渡的协调实施路线图。 2025 年。 阅读主要来源
- 美国管理和预算办公室。 M-23-02 迁移到后量子密码学。 2022 年。 阅读主要来源
- 美国总统执行办公室。关于后量子密码学的报告。 2024 年。 阅读主要来源
- 国家安全局。商业国家安全算法套件2.0. 2022. 阅读主要来源
- 国家安全局。后量子网络安全资源。 2026 年。 阅读主要来源
- 国际财务报告准则基金会。 IFRS 15 客户合同收入。 阅读主要来源
- 国家电信和信息管理局。软件物料清单的最低元素。 2021 年。 阅读主要来源
- 网络安全和基础设施安全局。软件物料清单。 2026 年。 阅读主要来源
- 互联网工程任务组。 RFC 9794 后量子传统混合方案的术语。 2025 年。 阅读主要来源
- 互联网工程任务组。 RFC 9954 TLS 1.3. 2026. 中的混合密钥交换 阅读主要来源
- 互联网工程任务组。 RFC 9958 工程师的后量子密码学。 2026 年。 阅读主要来源
- 互联网工程任务组。 RFC 10024 TLS 后量子传统混合密钥协商机制 1.3. 2026. 阅读主要来源
- 国家标准与技术研究所。密码算法验证程序。 2026 年。 阅读主要来源
- 国家标准与技术研究所。加密模块验证程序。 2026 年。 阅读主要来源
- 英国国家网络安全中心。安全系统开发原则。 2026 年。 阅读主要来源
- 英国国家网络安全中心。供应链安全指南。 2026 年。 阅读主要来源
- 国际财务报告准则基金会。 IAS 38 无形资产。 阅读主要来源
- 国际财务报告准则基金会。 IFRS 3 企业合并。 阅读主要来源
- 美国证券交易委员会。网络安全风险管理策略治理和事件披露。 2023 年。 阅读主要来源
- 欧盟网络安全局。后量子密码学集成研究。 2022 年。 阅读主要来源
- 国家标准与技术研究所。什么是后量子密码学。 2026 年。 阅读主要来源

