In this article
Qu’est-ce que la due diligence technique (TDD) ?
La due diligence technique (TDD) est une analyse approfondie de la situation d’une entreprise sous l’angle technique, notamment de ses produits, de son infrastructure et de son architecture techniques, de sa feuille de route produit, de ses services, de ses pratiques et de ses équipes informatiques. Le processus de TDD est généralement mené avant des opérations majeures comme une fusion-acquisition (M&A) ou une introduction en bourse (IPO). La TDD est généralement lancée par l’investisseur, mais une entreprise peut également la lancer elle-même avant de rechercher des financements ou des investissements. Elle peut être menée par l’investisseur ou par l’équipe interne de l’entreprise, ou encore par un cabinet tiers spécialisé.
Pourquoi la due diligence technique est-elle importante ?
Les investisseurs et les acquéreurs s’appuient sur la TDD pour obtenir des réponses aux questions qu’ils peuvent se poser avant de finaliser l’opération, notamment :
Quelle valeur votre entreprise leur apporte-t-elle ?
Quelle est la valeur réelle de l’entreprise ?
L’entreprise dispose-t-elle des moyens nécessaires pour tenir ses promesses ?
Les investisseurs et les acquéreurs s’appuient sur la TDD pour déterminer si investir dans votre entreprise en vaut la peine. Pour vous y préparer, vous pouvez réaliser une TDD préliminaire en amont, comprenant une évaluation interne, des audits, une due diligence juridique (LDD) et la formation des employés. Cela peut vous aider à :
Identifier vos points forts, vos faiblesses et les possibilités d’amélioration.
Éviter les problèmes juridiques en rassemblant et en organisant la documentation de l’entreprise.
Préparer les employés aux entretiens avec les investisseurs.
Repérer les goulots d’étranglement susceptibles de compromettre l’opération.
Quelles sont les étapes de la due diligence technique ?
Avant d’entamer officiellement le processus de TDD, les organisations doivent être prêtes à faire preuve de transparence et à communiquer ouvertement tout au long de la démarche. La planification de la TDD commence généralement une fois que les investisseurs et/ou les partenaires commerciaux ont établi une relation de confiance et signé une lettre d’intention.
Passons en revue les six étapes de la TDD.
Lors de cette première étape, le développeur du produit ou le prestataire tiers chargé de la TDD procède à une revue de code. Celle-ci consiste à rechercher les erreurs, les inexactitudes et les problèmes liés aux pratiques générales de programmation. Il s’agit essentiellement d’une vérification technique du produit visant à suivre la livraison des fonctionnalités et l’avancement du produit.
2. Lancement ou planification
Cette première étape de la TDD porte davantage sur les aspects commerciaux et la marque du produit. Les parties concernées échangent sur les exigences et les étapes détaillées du processus, puis définissent un calendrier. L’objectif de cette réunion de lancement est de s’assurer que tous ont une vision claire du produit, de sa proposition de valeur pour les clients et de son potentiel de croissance sur le marché. À ce stade, les investisseurs s’intéressent surtout à la stratégie commerciale, à la singularité de la technologie et à la connaissance du marché.
3. Documentation et recherche
Le processus de TDD nécessite une documentation technique complète et cohérente. Elle doit couvrir tous les détails relatifs à l’architecture, aux processus, à l’infrastructure, aux sauvegardes et à la reprise après sinistre, aux intégrations, aux serveurs, aux frameworks, à la supervision et à toute autre solution technologique essentielle qui doit être documentée. Les analystes réalisent leur due diligence en examinant la documentation du produit. Plus les informations sur le produit sont documentées, meilleure sera l’analyse de due diligence.
4. Réunion de due diligence technique
Les investisseurs organisent des réunions en direct avec l’équipe de développement afin d’analyser en temps réel les différents composants logiciels du produit ou des services. Ces réunions sont indispensables pour comprendre les détails internes du projet et connaître l’évaluation de ses points forts et de son potentiel par l’équipe. Au cours de cette réunion, les investisseurs interrogent les responsables techniques et d’autres employés clés sur des sujets techniques et non techniques.
5. Suivi
Après la première réunion de due diligence technique, les investisseurs peuvent demander une réunion de suivi pour obtenir des réponses à leurs questions complémentaires. Une fois toutes les étapes ci-dessus terminées, ils transmettent leurs commentaires sur l’ensemble du processus d’évaluation.
6. Rapport
La dernière étape du processus de due diligence technique consiste à produire un rapport détaillé présentant les conclusions de l’examen des documents, de la revue de code et des réunions avec les investisseurs, les responsables produit et les responsables techniques. Ce rapport final détaille la stratégie commerciale de la start-up, ses avantages et ses inconvénients, les défauts découverts, les risques éventuels et les mises à jour prévues. Enfin, il détermine si le produit ou le service est jugé techniquement fiable.
Les points clés de la due diligence technique
Dans le cadre d’une due diligence technique et juridique, les éléments à examiner peuvent aller d’une douzaine à plusieurs centaines, selon la taille de l’organisation et le montant de l’investissement. Nous nous concentrerons donc sur quatre grandes catégories.
Présenter la technologie
La technologie est bien sûr l’un des sujets les plus fondamentaux et les plus importants de la due diligence technique. Vous devez donc être prêt à la présenter, à l’expliquer et à la décrire, et à fournir une documentation technique complète. Celle-ci doit inclure :
Des schémas d’architecture
Des indicateurs de performance
Une évaluation de l’évolutivité du produit
Vous devez également pouvoir expliquer l’ensemble de votre infrastructure et justifier le choix du langage de programmation, des plateformes cloud, des bases de données et des autres composants logiciels ou outils utilisés par votre produit. Votre documentation doit aussi présenter des indicateurs de qualité du code, comme la couverture de code. L’ensemble de ces éléments rassurera les investisseurs et les acquéreurs quant à l’intégrité et à la sécurité du produit à long terme.
Vous devez également pouvoir expliquer, à l’aide de faits et de statistiques fiables, comment votre technologie se compare à celle de vos concurrents. C’est essentiel pour montrer que vous avez réalisé une étude de marché sérieuse et que vous savez clairement où vous vous situez.
Pour vous préparer, veillez à archiver les documents pertinents, notamment ceux relatifs à la conception du produit, à l’API, aux résultats des POC, aux descriptions de l’architecture et aux autres indicateurs opérationnels.
Analyser et auditer les logiciels tiers
Une autre étape importante de la TDD consiste à analyser en profondeur votre base de code et à dresser la liste de toutes les dépendances tierces et open source du produit. Cette liste doit également inclure d’autres métadonnées, telles que :
Les informations sur les logiciels, notamment le nom du package, le fournisseur, la version et l’auteur
Les chemins de dépendance
Toute autre information pertinente
Les composants logiciels open source permettant aux équipes de R&D de développer et de fournir plus rapidement et plus fréquemment une meilleure valeur, les investisseurs examinent souvent de près la manière dont vous gérez les composants open source. Les logiciels tiers doivent également être bien documentés.
Aujourd’hui, la plupart des organisations utilisent des outils d’analyse de la composition logicielle (SCA), comme Snyk Open Source, pour générer une nomenclature logicielle (SBOM). Ce rapport essentiel vous aide à répertorier tous les composants logiciels, ce qui vous permet de cocher cette étape de votre liste de contrôle TDD.
Lancez-vous dans les compétitions Capture The Flag
Apprenez à résoudre des défis de capture du drapeau en regardant à la demande notre atelier virtuel d’initiation.
Vous pouvez aussi faire appel à une entreprise comme Snyk, qui propose des services d’audit open source. Snyk propose des audits à l’aveugle : le code source de l’entreprise cible n’a pas besoin d’être exposé ni téléchargé où que ce soit, ce qui permet de respecter les exigences de sécurité des données.
Les services de Snyk peuvent également vous aider à détecter les problèmes de conformité des licences au niveau des extraits de code, dans le code géré comme non géré. Les licences open source imposent généralement certaines obligations à respecter lors de la distribution du code. Par exemple, la licence publique générale GNU (GNU GPL) exige que les œuvres dérivées ou les combinaisons de code soient également mises à disposition sous la même licence, ce qui présente un risque de contamination de la propriété intellectuelle dans votre code source. D’autres licences exigent certaines mentions dans la documentation ou imposent des restrictions sur la promotion du produit.
Le non-respect des obligations liées aux licences open source peut entraîner des poursuites judiciaires, des coûts élevés de réécriture, des rappels de produits et une mauvaise publicité. Il est donc important de rester en conformité et de repérer tout problème à ce sujet lors de la due diligence technique.
Structure organisationnelle
Chaque personne de l’organisation contribue à la réussite du produit, qui dépend de sa performance dans son rôle spécifique.
Les investisseurs demandent généralement un organigramme indiquant les services, les employés, les prestataires et les ressources externalisées. Celui-ci doit préciser les rôles et responsabilités des membres clés, comme le CTO et le CIO, ainsi que ceux des autres équipes, notamment le support, le développement, les tests, la gestion de produit et les ressources humaines.
Les organigrammes doivent toujours être à jour et répertorier clairement et de manière organisée tous les prestataires et employés, avec leurs CV, leurs contrats et les coûts associés.
Les organigrammes contribuent à encadrer les processus de développement logiciel et produit, ainsi qu’à analyser les indicateurs clés de performance de l’équipe de développement.
Feuille de route produit et technologique
Une feuille de route technologique aide les investisseurs potentiels à comprendre les caractéristiques de vos offres actuelles et vos projets d’avenir. Elle présente la stratégie à long terme de l’entreprise et explique comment sa technologie soutient les initiatives produit actuelles et futures. Son évaluation est donc importante pour permettre aux investisseurs d’apprécier le potentiel de l’entreprise.
Une feuille de route détaillée définit :
La stack technologique, notamment les langages de programmation, les frameworks, les bases de données, les serveurs et les composants techniques nécessaires au développement et au déploiement du produit.
Les indicateurs d’évolutivité et de disponibilité du système applicatif.
Les systèmes d’exploitation, la reprise après sinistre, la supervision diagnostique, les référentiels de données, les tests de charge et bien plus encore.
Une feuille de route technologique sert à examiner les produits et services de l’entreprise cible selon les critères suivants :
L’avancement des produits en cours de développement et de ceux déjà commercialisés
Le chiffre d’affaires généré par chaque produit
Les éléments qui distinguent les produits de l’entreprise de ceux de ses concurrents sur le marché
Influence potentielle des conditions du marché sur la croissance et le chiffre d’affaires de l’entreprise cible
Le marché total adressable actuel du produit et les projets d’évolution
Les ressources et les coûts associés aux produits en cours de développement
Préparez-vous à la TDD
La due diligence technique est essentielle pour toute entreprise qui cherche à obtenir un investissement, à être acquise ou à fusionner avec une autre. La TDD peut souvent faire aboutir ou échouer l’opération. Même si vous n’envisagez pas actuellement d’investissement ou d’acquisition, mieux vaut vous préparer à l’avance à saisir toute occasion future. Une documentation adéquate, les résultats de vos POC et des licences logicielles à jour faciliteront grandement la due diligence technique si le besoin s’en fait sentir.
Les outils Snyk, comme Snyk Open Source et Snyk Code, peuvent être utilisés tout au long du processus de TDD afin de garantir le respect des normes de sécurité et de conformité.