1. 定义收购决策
董事会应从目标实现的客户决策开始。受监管的机构不会将主权视为一种抽象属性。他们在指定的法律、安全和弹性条件下批准特定的工作负载、数据类、模型、运营安排和供应链。因此,交易论文应该确定哪些审批变得更快,哪些风险变得可控,哪些服务因为目标公司被拥有而变得可以在商业上重复。
可能的主题包括接触受监管的客户、国内基础设施的所有权、加密和身份服务的控制、经过认证的运营模式、稀缺的安全能力、AI治理平台、托管服务渠道或区域整合基地。每篇论文都需要不同的证据。客户访问索赔需要执行合同、验收记录、续订和收款。技术声明需要可重复的架构和控制测试。基础设施索赔需要所有权、容量、电力、网络和连续性证据。
董事会应将收购与许可、合作、少数股权投资、合资和内部建设进行比较。如果买方需要控制安全运营、客户义务、受监管人员、知识产权和集成优先级,则所有权可能是合理的。如果利益是获得国内产能或可以通过合同获得的分销关系,则可以采用范围较窄的安排。
交易时间应遵循证据。客户合同和架构可以在签署前进行审查。监管接受、服务迁移和更新可能只能在以后才能观察到。基本对价应遵循可转让权利和交割时表现出的业绩。推迟考虑应遵循定义的客户、控制和集成结果。

拟议的链条将客户义务与证据控制、服务接受和收集的现金联系起来。
2. 定义主权安全堆栈
主权安全堆栈是在其管理限制内运行可接受的工作负载所需的完整的法律权利、实物资产、技术控制、操作流程、人员和证据。它应该被描述为一种架构和运营模式,而不是一个营销类别。
物理层包括数据中心、电力、冷却、连接、安全区域和恢复站点。平台层包括计算、存储、容器、模型服务基础设施、可观察性和编排。控制层包括身份、特权访问、加密、密钥管理、机密、配置、漏洞管理、日志记录、事件响应和变更批准。 AI层包括数据沿袭、模型来源、评估、发布批准、运行时监控和模型退役。
治理层将这些组件与客户和监管义务联系起来。它包括合同、数据处理指令、外包批准、审计权、分包商控制、人员要求、记录、报告和退出。提供商可以拥有基础设施,但仍然缺乏受监管客户所需的权利或流程。如果托管服务提供商根据可执行协议控制义务、证据和服务结果,则可以使用第三方基础设施并仍然创造价值。
买方应将每个声称的主权特征映射到其合法所有者、运营商、证据来源、客户利益、完整成本和失败后果。无法追溯到已接受的客户决定的功能不应仅仅因为它们支持该标签而获得估价溢价。

该堆栈连接物理基础设施、云平台、网络控制、AI治理、受监管的运营和商业证据。
3. 建立监管边界
GCC 是一个区域市场,具有不同的国家和部门规则。买方应确定每项材料服务的法人实体、客户类型、工作负载、数据类别、处理目的、托管位置、支持位置、分包商链和监管机构。单一的区域政策无法替代这种映射。
在UAE中,央行的外包标准要求董事会责任、尽职调查、安全、监控、数据保护和监管访问。其支持技术指南涉及云治理、可审计性、重要性、弹性、数据保护和退出。 UAE 联邦个人数据制度、ADGM 框架和 DIFC 框架提出了有关范围、控制者和处理者义务、安全、传输和权利的单独问题。[1][2][3][4][5][6]
沙特的要求结合了国家网络安全控制、行业规则和个人数据义务。国家网络安全局的基本网络安全控制措施解决了托管和云使用问题,包括所涉及组织的数据分类、分离和国内托管。 SAMA 的网络安全框架解决了成员组织的外包和云控制问题。沙特个人数据规则定义了控制者和处理者的职责,并提供了符合规定条件和保障措施的传输机制。[7][8][9][10][11][12]
卡塔尔中央银行的云和技术风险要求涉及相关实体的审批、本地处理、加密控制、证据、测试和合同控制。巴林央行的指导意见涉及云外包控制。阿曼制定了个人数据法、行政法规和 2026 年政府实体云优先政策,将云采用与网络安全、数据保护和风险管理要求结合起来。[13][14][15][16][17][18]
采购团队应记录每个需求的精确版本和适用性。应区分法律、法规、监管指示、合同承诺、政策和客户偏好。这种区别会影响修复优先级和维持服务所需的证据。
| 管辖权或框架 | 精选勤奋镜头 | 取得的证据 | 交易后果 |
|---|---|---|---|
| UAE银行业务 | 外包治理、尽职调查、可审计性、数据保护、弹性和退出 | 批准、风险评估、合同、审计记录和退出测试 | 客户资格和补救储备 |
| 沙特国家管制 | 分类、分离、托管、云控制和持续审查 | 范围分析、架构、控制证据和例外 | 可寻址的工作负载和操作设计 |
| 沙特金融业 | 第三方、外包和云网络安全 | SAMA 批准、成熟度证据、合同和监控 | 接触受监管的金融客户 |
| 卡塔尔金融业 | 事前审批、本地处理、密钥控制和安全测试 | 审批记录、关键架构、证据报告和测试权限 | 服务设计和客户接受度 |
| 巴林银行业 | 云外包治理和控制 | 董事会政策、风险评估、提供商尽职调查和连续性证据 | 合同准备和控制成本 |
| 阿曼政府和个人数据 | 云优先资格、网络安全、保护和转移条件 | 工作量分类、提供商许可证、隐私记录和审查 | 公共部门资格和本地化设计 |
要求因实体、部门、工作量和日期而异;需要合格的当地建议。
4. 将监管义务转化为产品要求
当法规改变产品设计、运营责任或客户接受度时,它就变得具有商业相关性。买方应为每个重要客户群体创建一个控制义务矩阵。矩阵应说明义务、适用性决策、控制所有者、技术实施、证据、审查者、例外流程和合同分配。
数据驻留应指定哪些内容必须保留在何处。训练数据、提示、模型权重、嵌入、日志、遥测、备份、支持导出、安全事件和元数据可以遵循不同的路径。生产数据保留在国内的说法可能会省略备份、支持工具或模型改进数据。每条路径都应该端到端追踪。
应在签订合同之前设计监督访问权限。监管机构和客户可能需要记录、报告、审计访问、测试证据或直接信息权。提供者应该知道它可以提供哪些证据、哪些证据属于基础设施供应商以及适用哪些限制。没有可获取证据的合同审计权在实践中可能会失败。
退出要求应被视为产品功能。提供商应展示导出格式、密钥传输或销毁、工作负载迁移、数据删除、证据保留和过渡协助。退出可行性会影响客户的批准、续约和交易价值,因为买方继承了支持它的义务。
5. 定义受监管客户的访问权限
受监管的客户访问是指从客户那里赢得、加入、运营、更新和收集的可重复能力,这些客户的技术决策受到公共法律、监管期望、正式风险治理或关键基础设施义务的约束。徽标或飞行员并不能建立这种能力。
访问始于资格。提供商可能需要国内实体、许可合作伙伴、批准的数据中心、安全认证、人员筛选、保险、财务能力或认可的审计报告。买方应核实每次采购需要哪些条件,以及这些条件在控制权变更后是否仍然有效。
入职证据包括安全调查问卷、架构批准、风险接受、数据保护评估、外包通知、合同谈判、渗透测试、业务连续性测试和实施验收。采购团队应该衡量持续时间、卖方努力、客户努力、例外情况和返工。较长的入职期可以建立稳固的关系,同时消耗无价的工程能力。
操作访问需要持续的合规性、事件沟通、服务报告、证据交付、变更批准和审计支持。续订取决于性能以及客户重复这些过程的意愿。收集到的现金取决于已接受的里程碑、发票文件、预算时间和争议解决。每个阶段应单独测量。
| 阶段 | 所需证据 | 质量检测 | 估值影响 |
|---|---|---|---|
| 合格 | 许可证、实体、认证、保险和批准的托管 | 控制权变更后仍然有效 | 可寻址市场边界 |
| 采购 | 招标、安全响应和商业提交 | 可重复使用的内容并赢得归因 | 销售效率 |
| 赞同 | 风险、隐私、外包和架构决策 | 例外情况是明确的且有时限的 | 交付确定性 |
| 部署 | 接受的配置和迁移的工作负载 | 符合批准的设计 | 服务信誉 |
| 手术 | 控制证据、事件、服务水平和审计支持 | 无需创始人干预即可重复 | 经常性保证金 |
| 更新和收集 | 更新、发票接受和银行收据 | 群体保留和现金转换 | 可持续价值 |
访问权是通过重复的决策和现金结果来证明的,而不仅仅是客户的名字。
6. 建立需求-证据阶梯
战略需求是一个重要的启动信号。国家 AI 计划、云政策、数据驻留期望和受监管部门数字化可以扩大机会集。他们不设定收入目标。买方应将市场叙述转化为客户证据的书面记录。
该阶梯从规定的政策和可识别的客户问题开始。它通过资助采购、合格的机会、批准的解决方案、执行的合同、部署的工作量、接受的服务、开具发票的收入、现金收集和更新来进展。每个步骤都应该有一个所有者、日期和主要记录。预测应说明每个机会已达到哪一步。
管道分类应防止谅解备忘录、试点、框架协议和承诺订单被视为等同。框架协议可能会制定条款,但数量却得不到资金支持。飞行员可能会在采购或预算测试失败的情况下证明技术可行性。战略合作伙伴关系可能会在未经客户认可的情况下进行介绍。
买方应按客户群、服务、管辖范围和来源分析转化情况。它还应该检查损失。在安全审查后屡次失败的目标与获得批准但无法部署的目标存在不同的问题。成功部署但收集缓慢的目标存在属于估值和营运资本规划的融资问题。

计数是方法演示的管理假设,并不代表观察到的市场数据。
7. 将架构映射到驻留和控制
架构尽职调查应从实际数据流和管理路径开始。为销售准备的图表可能会省略监控、支持、备份和模型开发系统。买方应从云帐户、网络配置、身份记录、存储库、容器注册表、模型端点、日志系统和客户特定的覆盖层重建部署环境。
居住权有几个维度。存储位置涵盖活动副本和备份副本。处理位置涵盖计算、推理、训练和支持分析。管理位置涵盖可以访问或更改环境的人员和系统。法律地点涉及签约实体和适用的司法管辖区。控制位置涉及谁可以授权、解密、恢复、导出或删除数据和模型。
提供商应将每个服务组件分类为客户控制、目标控制、基础设施提供商控制或共同控制。应在控制级别记录共同责任。通用云矩阵可能不涵盖托管模型端点、第三方安全工具或分包运营中心。
买方应通过尝试批准和禁止的行动来测试界限。可以验证海外管理员是否可以访问数据、日志是否出境、备份是否可以在国内恢复、被吊销的账户是否失去所有路径以及客户是否可以在没有卖家帮助的情况下取证。结果应保留作为交易证据。
| 层 | 核心问题 | 证据 | 失效模式 |
|---|---|---|---|
| 数据 | 活动记录、备份记录、派生记录和记录记录在哪里处理 | 流程图、配置、存储库存和测试 | 隐藏传输或不完全删除 |
| 型号 | 谁可以训练、修改、批准和服务每个模型 | 沿袭、注册、批准和端点记录 | 未经批准的模型或外部依赖 |
| 身份 | 谁可以验证并行使特权 | 身份架构、角色记录和访问审查 | 不受控制的支持或孤立的访问 |
| 按键 | 谁创建、持有、轮换、恢复和销毁密钥 | 关键设计、仪式、日志和恢复测试 | 没有实际控制权的正式居留权 |
| 工作负载 | 客户和环境如何分开 | 租赁设计、网络策略和隔离测试 | 跨客户曝光 |
| 证据 | 客户和监管机构能否获得可靠的记录 | 日志完整性、报告、审计权限和检索测试 | 无法证明合规性 |
| 连续性 | 服务能否在义务范围内恢复并退出 | 恢复、导出、删除和转换测试 | 没有弹性的客户锁定 |
每一层都需要位置、权限、操作和可恢复性的证据。
8. 控制身份、权限和加密权限
身份和加密控制通常决定本地托管服务是否具有运营主权。买方应识别可以管理基础设施、部署代码、更改模型、访问日志、管理备份或更改安全策略的每个人和机器身份。应通过具有强大身份验证、批准、时间限制和审查的受控角色来授予特权。
尽职调查团队应检查联合、打破玻璃帐户、供应商支持、服务帐户、自动化令牌和继承的云角色。它应该对加入者、移动者和离开者事件进行采样,并验证特权是否已从每个连接的系统中删除。即使正常访问审查看似完成,创始人持有的凭证和非正式的紧急访问也存在交易风险。
密码权限应单独映射。团队应确定由谁生成、存储、轮换、恢复和销毁密钥;这些活动发生在哪里;以及哪一方可以强制或执行解密。客户管理的密钥、提供商管理的密钥和外部硬件安全模块会产生不同的责任和成本。关键控制应该符合合同和监管承诺,而不是首选的架构标签。
测试应包括密钥轮换、丢失密钥恢复、管理员撤销、证书到期、备份恢复和模拟退出。证据应显示成功的操作和受控的失败。无法安全恢复的安全设计可能会满足隔离目标,同时会产生不可接受的连续性风险。
9. 保护 AI 生命周期
网络AI托管增加了传统基础设施审查可能会遗漏的资产和决策。应清点训练数据、基础模型、适配器、提示、评估集、向量存储、模型权重、服务图像和安全策略,并将其链接到每个发布的系统。 NIST AI 风险管理框架、其生成 AI 配置文件以及英国国家网络安全中心发布的安全开发指南为治理、测试和生命周期安全提供了有用的结构。[31][32][33][34]
买方应区分基础设施安全和模型安全。基础设施控制保护帐户、网络、系统和数据。模型控制解决训练数据操作、模型提取、提示注入、不安全工具使用、不安全输出处理、依赖性妥协、过度代理和性能漂移的问题。被收购的提供商可能会提供强大的托管服务,同时依赖于外部模型和工具,而这些模型和工具的控制不能满足客户的义务。
每个生产模型都应该有经过批准的用途、所有者、数据基础、依赖性记录、评估、发布决策、部署配置和监控计划。客户特定的限制应遵循模型进入运行时。对提示、工具、检索数据或安全策略的更改可能会改变行为,并且应该通过适当的批准门。
买方应复制选定的模型版本并重新运行密封评估。它应该测试日志记录、事件重建和模型回滚。它还应该检查客户数据是否用于培训或服务改进、如何强制执行退出以及删除源数据后派生工件是否仍然存在。
| 生命周期阶段 | 所需控制 | 证据 | 采集测试 |
|---|---|---|---|
| 数据准备 | 批准的来源、目的、最小化和转化谱系 | 数据注册、权利、管道和审查 | 跟踪样本输出到受监管的来源 |
| 选型 | 批准的模型、供应商条款和依赖性评估 | 模型记录、合同和风险决策 | 将运行时工件与批准相匹配 |
| 评估 | 版本化测试、阈值和负责任的验收 | 密封集、结果和签核 | 重新进行关键评估 |
| 部署 | 受保护的工件、配置和发布权限 | 摘要、打包、变更记录和端点 | 重建生产版本 |
| 手术 | 监控、滥用控制、日志记录和事件响应 | 事件、警报、案例和服务报告 | 模拟检测和回滚 |
| 退休 | 导出、保留、删除和后续控制 | 退休计划和销毁证据 | 完成受控移除 |
控制证据应在整个生命周期中遵循每个模型和客户环境。
10. 测试工作负载隔离和操作弹性
多租户可以提高经济效益,同时产生集中和分离风险。买方应确定客户、环境、数据类、管理平面和恢复系统之间的每个边界。逻辑分离应该得到配置、策略、监控和测试的支持。特定工作负载可能需要物理隔离,但不应从主权标签中假定它。
隔离测试应解决计算、存储、网络、缓存、队列、日志记录、支持工具、模型端点和备份问题。团队应该检查噪声邻居效应、资源耗尽、侧信道暴露以及共享控制平面故障的后果。应将客户特定的控制与通用平台进行比较,以识别代价高昂的异常情况。
应根据实际服务承诺来测试弹性。一个设施内的冗余组件可能无法解决站点故障。多个站点可以共享电源、连接、软件、身份或操作团队。仅限国内使用的架构可以创造国家居民福利,同时集中灾害风险。该解决方案应协调驻留、恢复、容量和客户义务。
买方应审查恢复点和恢复时间目标、观察到的事件、测试结果、未解决的操作和客户沟通。它应该执行选定的恢复和故障转移测试。恢复应包括模型、密钥、配置、日志和证据,而不仅仅是应用程序数据。弹性容量的全部成本属于单位经济学。
11.使可审计性成为一种运营能力
当客户和主管在批准之前、服务期间和事件之后需要证据时,可审核性是一种产品功能。目标应该知道存在哪些记录、如何保护它们、保留多长时间、谁可以检索它们以及哪一方拥有它们。证据应通过正常操作生成,而不是为每次审查手动收集。
证据集可能包括风险评估、架构决策、访问审查、关键事件、漏洞结果、渗透测试、事件记录、变更、服务水平、连续性测试、分包商审查和数据删除确认。每条记录都应该有来源、所有者、时间戳、完整性保护和保留规则。
独立保证可以支持客户尽职调查,但应了解其范围。一份认证或鉴证报告可能涵盖一个实体、场所、服务、周期或控制集。它可能不包括客户特定的配置、AI 型号、分包商或最近的更改。买方应将每份外部报告与所获得的周边进行核对。
手动证据制作可能具有重大商业意义。团队应衡量每次客户审查、响应重用、工程中断、外部审计成本和未解决的异常所花费的时间。目标公司可能会报告具有吸引力的软件毛利率,同时吸收工程或创始人时间的保证工作。
12. 分析客户群和合同质量
受监管的客户应按管辖范围、部门、服务、工作量重要性、控制模式、采购途径和合同期限进行分组。仅收入集中度并不能说明维持每种关系的难度。一个小的关键基础设施账户可能会产生广泛的运营义务和可重复使用的可信度。大型公共部门项目可能取决于非经常性实施预算。
买方应核对合同、订单、验收证书、发票、贷方票据、银行收据和续订。它应确定终止权、控制权变更条款、分包限制、数据位置承诺、服务水平、责任、审计权、价格调整和过渡职责。合同权利应与实际运营和销售索赔进行比较。
群组分析应衡量签订合同的时间、验收的时间、年度经常性收入、实施收入、消耗、更新、扩展、支持工作、证据工作、事件成本、现金收集和完成成本后的贡献。具有相似总体收入的客户可能具有截然不同的价值。
该团队还应该检查采购依赖性。通过创始人关系、特定的当地合作伙伴或临时的全国性举措获得的收入可能无法重复。持久的访问能力应该能够经受住人员变动,并且应该得到机构参考、可重复使用的证据和合格管道的支持。

金额是用于方法演示的管理假设,单位为 USD 百万。
13. 重建完整的交付经济学
完整的交付成本应包括国内基础设施、预留容量、连接、许可证、模型访问、安全工具、关键基础设施、运营、客户特定工程、合规性、保证、事件响应、保险、分包商管理、实施、支持、营运资金和退出义务。成本应分配给导致成本的服务和群组。
基础设施承诺值得特别关注。目标公司可以在签订客户需求之前预留机架、加速器、存储或网络容量。最低限度的承诺可以提高可用性和定价,同时产生使用风险。买方应协调容量、合同需求、活动工作负载、计费使用量和收取的现金。
AI 服务可能会引入不遵循传统托管假设的可变成本。模型推理、向量搜索、安全扫描、人工审查和外部 API 使用的规模可能会有所不同。客户特定的隔离和密钥安排可能会降低池化收益。团队应根据观察到的工作负载模式和规定的合同限制对成本进行建模。
实施劳动应与重复操作分开。重复的定制集成可能表明咨询业务而不是可扩展的平台。这仍然很有价值,但估值倍数、人员配置模型和整合计划应该反映出来。应包括未计费的证据工作和安全例外情况。
营运资金也可以是物质的。政府和受监管的客户可以在正式接受并提交文件后付款。基础设施供应商可能需要押金或按月结算。收购模式应包括现金收入、税收、担保、履约保证金和争议准备金的时间安排。
14. 将战略需求与可重复收入分开
战略需求描述了客户可能寻求国内或受控网络AI服务的政策、安全和运营原因。可重复的收入需要一个可以通过可预测的努力来销售、批准、交付、支持、更新和收集的主张。收购案应该将这些概念联系起来,而不是将它们视为相同的证据。
买方应首先确定经常出现的客户问题。示例包括批准受监管的 AI 工作负载、保留加密权限、证明国家数据控制、满足监管访问要求或在没有外部管理访问权限的情况下运行敏感模型。该提案应说明承诺的结果和客户的持续责任。
销售可重复性可以通过队列转换、销售周期变化、架构和证据的重用、合作伙伴依赖和获胜归因来测试。交付可重复性可以通过配置差异、实施时间、异常率、服务水平性能和支持工作来测试。续订的可重复性可以通过客户结果、转换成本、价格实现和收款来测试。
当基础合同包括大规模定期迁移、强制重新认证、硬件更换或客户特定工程时,买方应对标记为经常性收入的收入提出质疑。它还应确定一次性许可证附带的经常性支持义务或增加收入。现金流量分类应遵循经济实质。
| 收入类型 | 质量证据 | 主要风险 | 估值处理 |
|---|---|---|---|
| 签约托管 | 承诺容量、接受度、服务水平和收款 | 利用不足、集中和更新 | 留存贡献值和期限 |
| 安全管理 | 重复范围、可衡量的运营和人员交付 | 劳动强度和事故暴露 | 群体利润率和运营成熟度的价值 |
| AI控制平面 | 采用的工作流程、模型覆盖范围和持续决策 | 架子、依赖性和快速过时 | 使用价值、更新和更换成本 |
| 执行 | 明确的交付物、验收和现金 | 非经常性工作和范围争议 | 与经常性基数分开的值 |
| 框架协议 | 可执行条款和资助订单 | 未承诺量 | 从基值中排除未资助的管道 |
| 战略合作伙伴关系 | 合格的推荐和转换证据 | 关系依赖 | 仅值观察到的贡献 |
分类遵循证据、客户接受度和完整成本。
15. 设计尽职调查计划
尽职调查计划应将商业、监管、技术、运营和财务证据联系起来。单独的工作流可能会忽略矛盾。销售演示可能会描述国内控制,而架构则显示海外支持。合规报告可能显示政策的成熟度,而事件记录则揭示重复的异常情况。收入表可能会显示经常性合同,而验收证据取决于持续的定制工作。
买方应选择具有代表性的客户和工作负载样本。样本应涵盖司法管辖区、部门、服务类型、合同规模、新客户和续约客户、事件、高利润和低利润群体以及重大例外情况。总体调整应确保样本是从完整的客户、工作量和收入记录中抽取的。
对于每个样本,团队应跟踪从机会和义务到架构、控制、部署、验收、发票、收集和更新的完整链条。它应该重现选定的控制证据并采访面向客户的工程、安全、财务和法律所有者。卖方的解释应与主要记录相关联。
技术测试应该是适当的和授权的。它们可以包括身份审查、密钥轮换、隔离测试、恢复、日志检索、模型发布重建、漏洞关闭和退出模拟。结果应区分设计、实施、操作和证据差距。
| 工作流程 | 核心要求 | 繁殖测试 | 决策输出 |
|---|---|---|---|
| 监管 | 适用性地图、批准、通知和例外情况 | 追踪一项义务以操作证据 | 合格的周边和补救措施 |
| 商业的 | 管道、采购、合同、续约和损失 | 重建选定的客户旅程 | 可重复的访问和集中 |
| 建筑学 | 部署的图表、账户、数据流和供应商 | 使生产与批准的设计保持一致 | 主权边界和属地 |
| 网络安全 | 控制、事件、漏洞和保证 | 重新运行选定的身份、密钥和证据测试 | 控制期限和准备金 |
| AI治理 | 模型库存、谱系、评估和发布 | 复制受监管的模型版本 | 产品可信度和过时风险 |
| 运营 | 服务水平、能力、连续性和支持 | 恢复、故障转移和检索证据 | 弹性和完整成本 |
| 金融 | 合同、发票、收据、成本和营运资金 | 重建队列贡献和现金 | 可持续盈利和估值 |
请求旨在协调客户索赔、控制和财务结果。
16. 识别危险信号和补救经济学
危险信号应表示为与决策相关的风险。例子包括与客户承诺不一致的离岸管理访问、无证分处理者、由未经批准方控制的密钥、不完整的数据流、不受支持的居住权声明、过期的保证、未经测试的恢复、客户特定的代码分支、创始人持有的凭证、事件积压、亏损群体和在接受之前确认的收入。
每个问题都应该有人口、受影响的客户、管理义务、原因、临时控制、永久行动、所有者、时间、成本、服务影响和剩余风险。如果没有这种翻译,一般的高-中-低评级就无法支持估值或交易条款。
补救成本应包括工程、基础设施、客户沟通、重新批准、合同修改、外部建议、保证、重复容量、事件响应、信用、延迟和营运资金。它还应包括控制差距改变客户资格的销售损失和续约风险。
买方应区分可修复的缺陷和架构限制。缺失的审查可以通过流程和证据来弥补。围绕海外控制平面依赖构建的产品可能需要重新设计、迁移和客户重新批准。后者可以影响核心论点,并且应该影响价格、范围或交易结构。
补救里程碑应该是可观察的。完成工作时应需要相关的运营证据以及客户或监管机构的认可,而不仅仅是政策更新。然后,对价保护和整合资金可以在已确定风险敞口的验证结束后进行。
17. 构建估值框架
估值应从客户层面的现金生成开始,而不是从主权一词的溢价开始。预测收入应分为已签约的已接受工作负载、已签约但未接受的服务、可能的续约、合格的资助渠道和战略机会。每个类别都应该有不同的时间安排、转换和成本假设。
经常性贡献应在完成交付成本后计量。中央基础设施、安全和保障成本应在合理的基础上分配。客户特定的隔离、关键控制、报告、实施和支持应遵循导致这些问题的客户。该模型应确定在需求下降的情况下仍未被吸收的产能。
买方可以酌情使用收入、市场和成本方法,同时认识到每种方法的局限性。如果输入得到证实,贴现现金流可以反映客户、容量和补救方案。当可比公司具有相似的收入质量、监管、基础设施强度和增长时,市场倍数可以提供合理性检查。重置成本可以告知具体技术并控制资产,而无需自行建立企业价值。[45][46][47][48][49][50]
可识别无形资产可能包括客户合同和关系、开发的技术、数据、许可证、认证、商号和合同权利,但须符合相关会计要求。商誉不应成为未经检验的有关准入或主权主张的储存库。预测和购买价格分配需要专家判断。
情景分析应改变保留的客户、接受的工作负载转换、容量利用率、价格、完整成本、补救、营运资本和终端假设。估值备忘录应说明哪些输入是观察到的、合同输入、外部来源或管理假设。
18.应用假设的交易模型
考虑一家假设的提供商,报告的年收入为 USD 18 million,来自本地托管、托管网络安全、AI 控制服务和实施。该提供商为多个 GCC 司法管辖区的银行、公共部门实体和关键基础设施运营商提供服务。这些数字是管理假设,仅用于演示该框架。
该模型将 USD 4 million 的非经常性实施收入分开。它将 USD 3 million 归因于第三方能力和许可成本,USD 2 million 归因于保证和客户特定支持,USD 1 million 归因于事件、信用和服务储备。因此,假设的经常性捐款为 USD 8 million,扣除中央企业成本、增长投资、税收、融资和营运资本。
然后,买方对经常出现的碱基进行分类。 USD 5 million 与超过十二个月的合同中接受的工作负载相关联。 USD 2 million 涉及即将续签的合同,USD 1 million 取决于客户批准的完成情况。该模型对每个类别应用不同的保留和时间假设。
尽职调查计划确定了一个假设的 USD 3 million 补救计划,涵盖国内关键基础设施、控制平面分离、额外恢复能力、客户重新批准和自动证据生成。它还确定了在取消创始人干预并分配完整支持能力后,年度运营成本可能会增加 USD 1.5 million。
决策模型应比较独立案例、买方支持的分销、共享基础设施、补救延迟和客户流失场景。只有当协同效应拥有所有者、实施计划、成本、客户依赖性和可衡量的现金成果时,它才属于买方价值。

值是管理层对保留经常性收入和经常性贡献利润的假设,单位为 USD 百万。
19. 将证据转化为交易保护
交易保护应遵循已确定的不确定性。当风险可衡量且对价值至关重要时,广泛的保证不能取代价格调整、托管、保留、递延对价或成交条件。所选机制应与谁控制结果以及证据何时可用相匹配。
成交条件可能涉及重大客户同意、监管批准、特定控制补救、关键人员、基础设施权利和担保权益的释放。交割前契约可能会限制重大架构变更、分包、定价、产能承诺和异常准入授权。买方应保留足够的核查权利。
代表可以解决客户合同、数据处理、监管合规性、网络安全控制、事件、知识产权、分包商、基础设施权利、服务水平和财务记录。披露应足够完整,以识别受影响的客户和系统。知识限定条件和重要性阈值需要仔细分配。
托管或保留可以保护已识别的补救措施和责任风险。延期考虑可以遵循已接受的工作量、续订、收集或已证明的贡献。收益需要定义,以防止因安全、支持或合规性投资不足而创造价值。操作契约应保留实现该措施所需的资源。
| 接触 | 证据差距 | 可能的保护 | 公布证据 |
|---|---|---|---|
| 客户访问 | 同意或批准取决于控制权的变化 | 条件、保留或递延价值 | 书面同意和接受的服务 |
| 居住权和控制权 | 架构与承诺不同 | 补救托管和契约 | 经过测试的配置和客户验收 |
| 网络事件 | 范围或成本仍未解决 | 特别赔偿金和准备金 | 商定的关闭和量化的残留暴露 |
| 收入质量 | 重复分类是不确定的 | 价格调整或或有价值 | 更新、接受和收集 |
| 产能承诺 | 利用率取决于管道转换 | 类似债务的待遇或卖方分担 | 合同和活动工作负载利用率 |
| 关键人员 | 控制知识集中 | 保留、文件记录和继任计划 | 测试操作切换 |
| 退出义务 | 可移植性或删除未经证实 | 期末交付物和储备 | 成功的迁移和破坏测试 |
每项保护措施均应与暴露、控制和验证日期相匹配。
20.围绕客户信任进行设计整合
如果未经客户批准而更改法律实体、支持地点、管理员、基础设施、子处理者或证据,集成可能会破坏所获取的访问权限。买方应在执行之前将每个计划的集成行动与客户和监管义务联系起来。
最初的原则应该是控制连续性。关键服务、身份、密钥、事件通道和证据存储库应保持稳定,直到合并团队了解依赖关系。任何临时分离都应该有所有者、成本和退出条件。当获得客户批准时,并行系统可能是合理的。
控制集成应使用更强的证据标准,并遵守管辖权和客户要求。买方应协调身份、漏洞、事件、变更、供应商、连续性和 AI-治理流程。它应该避免强加一个将数据或管理控制移出批准边界的全球工具。
商业整合应在引入买方服务的同时保留帐户所有权和信任。交叉销售应遵循客户需求和批准准备情况。销售激励措施应该奖励已接受、可更新和收集的工作,而不是战略公告。
财务部门应创建一个贡献分类账,将每个客户与收入、总成本、营运资金、事件、补救和更新联系起来。这使得集成价值变得可见,并防止集中节省掩盖服务恶化。
21.执行180天计划
前三十天应该建立控制。买方应确认服务范围、关键客户、事件授权、特权访问、密钥保管、容量承诺、监管日历和现金控制。它应该冻结未经批准的架构和分包商变更,同时维持客户服务。
第三十一天到六十天应该重现证据。团队应完成客户和工作负载映射,重建代表义务到现金链,测试身份和密钥,协调模型版本,恢复选定的服务并验证保证范围。重大例外情况应收到业主、预算和客户沟通计划。
第六十一天到九十天应该保护价值。买方应优先考虑补救措施、获得同意、更新合同和证据、建立组合事件流程、批准集成架构并使销售资格与服务资格保持一致。财务部门应实施群体缴款和现金报告。
第 91 天到第 180 天应该可以扩展可重复模型。企业应该自动化证据,标准化批准的架构,减少定制分支机构,合理化供应商,执行恢复和退出测试,并启动受控的交叉销售。董事会应审查战略需求是否正在转化为可接受的工作量、续约和收取的现金。

该路线图按顺序控制、证据复制、补救和规模。
22. 管理董事会记分卡
董事会记分卡应将义务、控制、客户和现金联系起来。它应该避免单一的主权百分比,因为不同的要求会产生不同的后果。记分卡应显示人口覆盖范围、例外情况、趋势、所有权和决策阈值。
监管措施可以包括当前适用性决策的工作负载、获得的所需批准、重大例外、逾期行动和监管请求。技术措施可以包括特权访问审查、密钥控制测试、模型发布再现、隔离结果、漏洞关闭、恢复性能和证据检索。
商业措施可以包括资助的合格管道、架构批准、合同工作量、验收时间、更新、价格实现和收集。财务指标应包括完全成本、利用率、客户集中度、保证成本、事件成本、补救支出、营运资金和现金后的经常性贡献。
董事会应审查因果关系。安全审查后转化率下降可能表明产品或证据存在缺陷。接受的无贡献工作负载的增加可能表明未定价的定制工作。利润率的提高和回收率测试的下降可能反映了递延风险。在庆祝标题指标之前应调查异常情况。
决策阈值应该是明确的。它们可以触发补救资金、销售限制、客户通知、架构变更、供应商替代或交易论文的重新考虑。记分卡应该支持行动而不是仪式性的报告。
23. 决定和结论
应收购 GCC 网络 AI 托管提供商,以获得明显的控制能力和可重复的受监管客户结果。国内基础设施可能具有战略重要性,但价值取决于权利、架构、人员、流程和证据如何结合起来以支持可接受的工作量和收集的现金。
买方应定义服务和监管范围,重现现金义务证据,测试身份和加密权限,检查 AI 生命周期控制,验证工作负载隔离和弹性,并在完成成本后重建客户贡献。在采购、验收、更新和收款得到证实之前,战略需求应与收入分开。
估值应遵循合同规定的已接受工作量、保留的客户关系、可转让的控制能力、完整成本、补救措施和营运资金。交易保护应遵循未解决风险的时间安排和控制。集成应保持客户信任,同时建立更强大的控制和可重复的架构。
由此产生的决定是实用的。当目标公司能够反复将监管义务转化为批准的架构、运营控制、可接受的服务和现金时,它就应该获得溢价。当主权主张仅取决于位置、非正式知识或客户容忍度(可能无法在所有权变更后幸存)时,目标需要价格保护、重新设计或缩小范围。
来源
- 中央银行 UAE,银行外包监管 阅读主要来源
- 中央银行UAE,银行外包标准 阅读主要来源
- 中央银行UAE,金融机构采用支持技术指南 阅读主要来源
- 中央银行UAE,云计算 阅读主要来源
- ADGM 数据保护办公室,数据保护指南 阅读主要来源
- DIFC,数据保护法 DIFC 2020 年第 5 号法 阅读主要来源
- 沙特国家网络安全局,基本网络安全控制 阅读主要来源
- 沙特国家网络安全局,基本网络安全控制 2-2024 阅读主要来源
- 沙特国家网络安全局,网络安全控制实施指南 阅读主要来源
- 沙特中央银行,网络安全框架 阅读主要来源
- 沙特数据和 AI 权威、个人数据保护法 阅读主要来源
- 沙特数据和 AI 权威,个人数据保护知识中心 阅读主要来源
- 卡塔尔中央银行,云计算监管 阅读主要来源
- 卡塔尔中央银行,金融服务运营商技术风险说明 阅读主要来源
- 卡塔尔中央银行、保险业网络安全监管 阅读主要来源
- 巴林中央银行,云外包控制指南 阅读主要来源
- 阿曼交通通信和信息技术部、个人数据保护法和行政法规 阅读主要来源
- 阿曼交通通信和信息技术部云计算优先政策 阅读主要来源
- 阿曼交通通信和信息技术部《个人数据保护法实施条例》 阅读主要来源
- 阿曼官方公报,个人数据保护法 阅读主要来源
- UAE 立法,2021 年第 45 号联邦法令,关于个人数据保护 阅读主要来源
- UAE 网络安全委员会,UAE 信息保障条例 阅读主要来源
- 迪拜电子安全中心,云安全标准 阅读主要来源
- 沙特数据和AI权威,个人数据保护法实施细则 阅读主要来源
- 沙特数据和 AI 权威机构、关于在王国境外传输个人数据的规定 阅读主要来源
- 沙特通信空间和技术委员会,云计算服务提供法规 阅读主要来源
- 巴林中央银行,规则手册操作风险模块 阅读主要来源
- 巴林个人数据保护局,个人数据保护法 阅读主要来源
- 科威特通信和信息技术监管局,数据隐私保护条例 阅读主要来源
- 科威特通信和信息技术监管局,云计算监管框架 阅读主要来源
- 美国国家标准技术研究院,AI风险管理框架 阅读主要来源
- 美国国家标准技术研究院,AI RMF 生成 AI 简介 阅读主要来源
- 美国国家标准技术研究院,AI资源中心 阅读主要来源
- 英国国家网络安全中心,安全 AI 系统开发指南 阅读主要来源
- 美国国家标准与技术研究所,网络安全框架 2.0 阅读主要来源
- 美国国家标准与技术研究所,信息系统和组织的安全和隐私控制 SP 800-53 Rev. 5 阅读主要来源
- 美国国家标准与技术研究院,安全软件开发框架 SP 800-218 阅读主要来源
- 美国国家标准与技术研究院,生成式安全软件开发实践 AI SP 800-218A 阅读主要来源
- 美国国家标准与技术研究院,零信任架构 SP 800-207 阅读主要来源
- 美国网络安全和基础设施安全局,设计安全 阅读主要来源
- 国际标准化组织,ISO IEC 27001 信息安全管理系统 阅读主要来源
- 国际标准化组织,ISO IEC 42001 人工智能管理系统 阅读主要来源
- 国际标准化组织,ISO IEC 27017 云安全控制 阅读主要来源
- 云安全联盟、云控制矩阵 阅读主要来源
- IFRS 基金会、IFRS 3 企业合并 阅读主要来源
- IFRS 基金会、IAS 36 资产减值 阅读主要来源
- IFRS 基金会、IFRS 13 公允价值计量 阅读主要来源
- IFRS 基金会、IAS 38 无形资产 阅读主要来源
- 国际评估标准理事会,国际评估标准 阅读主要来源
- 国际评估标准理事会,解密技术 阅读主要来源

