Digital Inherited Liabilities no Private Equity

Deal Breaker ou Destruição do Valor do Investimento?

14/09/2026
Crowe

À medida que as digital capabilities assumem um papel cada vez mais relevante no valor dos ativos adquiridos, os investidores de Private Equity podem estar a herdar não apenas negócios e tecnologia, mas também digital liabilities acumuladas.

As liabilities digitais que podem estar a ser adquiridas sem serem conhecidas

As operações de Private Equity assentam numa premissa fundamental: adquirir um ativo, melhorar o seu desempenho e, através de crescimento, eficiência operacional e posicionamento estratégico, gerar valor.

No entanto, cada vez mais, alguns dos riscos com maior potencial para afetar um investimento podem não estar refletidos no balanço, no EBITDA bridge ou nos tradicionais risk registers. Podem estar dentro do próprio ambiente digital da empresa-alvo.

Uma empresa pode ser adquirida com vulnerabilidades que existem há anos, dados cuja proveniência não é clara, technology dependencies difíceis de transferir, sistemas de Artificial Intelligence (AI) cuja governance é insuficiente ou intellectual property cuja titularidade e utilização permitida não estão devidamente asseguradas.

Estes problemas podem permanecer invisíveis no closing e só tornar-se evidentes meses ou anos mais tarde, quando as consequências — regulatórias, financeiras, operacionais ou reputacionais — já estão a ser suportadas pelo novo proprietário.

A questão para o Private Equity está, por isso, a mudar.

Core question

Que digital liabilities estamos a adquirir, podem estas liabilities persistir após a transação e que impacto têm na investment thesis?

Do cyber risk à digital liability

A cibersegurança fornece os exemplos mais claros deste fenómeno.

A aquisição da Starwood pela Marriott é provavelmente um dos casos mais ilustrativos. A Marriott anunciou a aquisição da Starwood em 2015 e concluiu-a em 2016. No entanto, a intrusão no ambiente tecnológico legacy da Starwood tinha começado em 2014 e permaneceu indetetada durante anos. A Marriott viria a divulgar que existia acesso não autorizado à rede Starwood desde 2014 e que informação da base de dados de reservas tinha sido copiada. A empresa registou US$198 milhões de despesas relacionadas com o incidente nos primeiros três trimestres de 2019, parcialmente compensadas por recuperações de seguro.

As consequências não ficaram na antiga proprietária.

A Marriott herdou o ambiente tecnológico, os clientes, os dados e a exposição regulatória. Em 2024, a Federal Trade Commission anunciou um acordo que obrigou Marriott e Starwood a implementar um programa robusto de information security, enquanto um acordo separado estabeleceu um pagamento de US$52 milhões a 49 estados norte-americanos e ao District of Columbia.

A relevância deste caso vai, por isso, muito além do breach. Demonstra que um comprador pode adquirir um ambiente digital que já se encontra comprometido antes do closing. É muito diferente de simplesmente sofrer um ciberincidente depois da aquisição. O mesmo princípio surge em situações em que a exposição herdada nem sequer resulta de um breach.

Em 2025, a Health Net Federal Services e a sua empresa-mãe, Centene Corporation, acordaram pagar US$11,253 milhões para resolver alegações relativas a falhas de cybersecurity compliance ocorridas entre 2015 e 2018. A Centene tinha adquirido a Health Net em 2016 e assumido as liabilities da Health Net Federal Services. As alegações incluíam falhas relacionadas com vulnerability scanning, patch management, access controls, asset management, firewalls, sistemas em fim de vida e políticas de passwords.

“Uma digital liability não precisa de resultar de um data breach para se transformar numa exposição financeira depois de uma transação.”

O que pode efetivamente ser herdado?

Cibersegurança é apenas o ponto de partida. À medida que as empresas dependem cada vez mais de data, software, infraestrutura cloud, Inteligência Artificial (IA) e plataformas digitais, aumenta também o perímetro das potenciais inherited liabilities.

Digital liability

O que pode já existir antes do closing

Potencial consequência depois do closing

Cybersecurity

Comprometimento, vulnerabilidades, IAM fraco, sistemas obsoletos ou monitorização insuficiente

Breach, ação regulatória, remediação e interrupção de continuidade de negócio

Data

Proveniência pouco clara, retenção excessiva, processamento ou transferências sem base adequada

Exposição regulatória, litigância, eliminação ou reestruturação de datasets

Inteligência Artificial

Modelos sem governance adequada, documentação insuficiente, outputs enviesados ou não fiáveis

Exposição regulatória, remediação de modelo e reclamações de clientes

IP & technology rights

Titularidade ou licenciamento pouco claros sobre código, modelos, datasets ou outputs

Litigância, restrições de utilização e perda de asset value

Third-party technology

Dependência crítica de SaaS, APIs, foundation models ou infraestrutura externalizada

Exposição contratual, concentração de risco e disrupção de serviço

Digital governance

Shadow AI, sistemas não documentados, controlos insuficientes ou certificações inadequadas

Custos de compliance, execução e remediação operacional

 

O elemento comum entre estas categorias não é a tecnologia. É a possibilidade de uma pre-existente condição digital se transformar numa consequência económica para o investidor depois do closing.

Três tipos de inherited digital liability

Known liabilities

São identificadas durante a transação e podem, por isso, ser incorporadas na economia do deal. A operação Verizon–Yahoo é o exemplo mais claro. Após a divulgação de um data breach ocorrido em 2014, durante o processo de aquisição, a Verizon renegociou a operação. O preço de aquisição do negócio operacional da Yahoo foi reduzido de aproximadamente US$4,83 mil milhões para US$4,48 mil milhões, uma redução de US$350 milhões, ou 7,25%. Os acordos também estabeleceram que a Yahoo/Altaba manteria 50% de determinadas liabilities pós-closing relacionadas com determinados breaches anteriores à aquisição.

O risco digital pode tornar-se economia de transações.

Known liabilities

São identificadas durante a transação e podem, por isso, ser refletidas na avaliação, no purchase price ou nos mecanismos de risk allocation negociados entre as partes.

Hidden liabilities

São significativamente mais difíceis de gerir. O problema já existe, mas nenhuma das partes o identificou ou quantificou adequadamente. Marriott/Starwood representa esta categoria. O comprador não herdou apenas uma vulnerability; herdou um ambiente onde um atacante já tinha estabelecido presença. A dificuldade financeira é óbvia: é difícil atribuir um preço a um risco que não se sabe que existe.

Structural liabilities

É aqui que surge uma categoria ainda mais abrangente. Em empresas fortemente dependentes de tecnologia, o problema pode não ser um incidente isolado, mas uma fragilidade incorporada no próprio ativo. Consideremos, por exemplo, uma empresa AI-enabled cuja valuation depende fortemente de um proprietary model. O que acontece se, depois do closing, o comprador não conseguir demonstrar a provenance de uma parte material dos training data? Ou descobrir que componentes essenciais do modelo dependem de licensing arrangements que não são transferíveis? Ou concluir que a governance, documentation e controls necessários para operar o modelo não foram devidamente estabelecidos?

“Quanto vai custar a remediação?” → “Quanto é que o ativo realmente vale?”

IA muda a natureza da questão

Cibersegurança tende a estar em torno do negócio: vulnerabilidades nos sistemas, falhas de controlos, exposição de credenciais ou resiliência insuficiente. IA pode ser diferente. Em algumas empresas, a própria digital capability é o ativo. O modelo, os dados, o software, a automação ou o algoritmo podem suportar diretamente a proposta de valor e, consequentemente, uma parte significativa da avaliação. Surge assim uma forma potencialmente mais profunda de digital liability.

A questão passa a ser saber se o ativo adquirido é legalmente utilizável, devidamente licenciado, suportado por uma proveniência de dados defensável, tecnicamente robusto, adequadamente governado, transferível para o comprador e capaz de continuar a gerar os indicadores económicos assumidos no investment case.

Esta questão ganha particular relevância na União Europeia com a aplicação do AI Act. Para um investidor que adquire uma empresa AI-enabled, pode existir não apenas tecnologia para integrar, mas também AI regulatory e governance debt para identificar e corrigir.

O AI asset pode conter a própria liability

O litígio entre Getty Images e Stability AI ilustra porque esta questão merece atenção.

O processo diz respeito à utilização de conteúdo da Getty Images no desenvolvimento do Stable Diffusion. Em novembro de 2025, o High Court britânico considerou questões relacionadas com alegado copyright infringement, database rights e trademark infringement decorrentes do desenvolvimento e utilização do modelo. A decisão evidencia a complexidade das questões de intellectual property associadas à utilização de conteúdos e training data no desenvolvimento de AI models.

Este não é um caso de inherited liability em M&A e não deve ser apresentado como tal. É, no entanto, um indicador importante do que poderá tornar-se relevante em futuras transações:

“A qualidade jurídica de um AI asset pode depender da proveniência e da utilização permitida dos dados e da tecnologia a partir dos quais esse ativo foi construído.”

Deal breaker ou investment value erosion?

Nem toda a inherited digital liability deve inviabilizar uma transação. A questão mais relevante é perceber como essa liability altera a economia do investimento.

É possível quantificar a exposição?

Um programa de vulnerability remediation pode ser relativamente simples de estimar. Uma potencial disputa de PI, investigação regulatória ou problema de proveniência de dados pode não o ser.

É possível limitar o seu impacto?

Algumas liabilities podem ser isoladas num ambiente legacy, numa unidade de negócio ou num dataset. Outras podem propagar-se para o próprio ambiente tecnológico do adquirente ou para a sua base de clientes.

É possível remediá-la?

Uma configuração inadequada de IAM pode ser corrigida. Um dataset estruturalmente problemático, um technology right não transferível ou um AI model defeituoso pode exigir substituição, e não apenas remediação.

A investment thesis subjacente mantém-se?

Esta é a questão decisiva. Se uma digital liability exigir CAPEX ou OPEX adicional, o investimento pode continuar a fazer sentido. Se, pelo contrário, comprometer uma revenue stream essencial, reduzir o valor utilizável de um technology asset, criar exposição regulatória material ou enfraquecer a proposta de exit, o problema deixa de ser apenas uma questão de remediação. Passa a ser uma decisão de investimento.

Digital debt pode destruir valor muito depois do closing

A comunidade de investimento está habituada a conceitos como operational debt ou technology debt. O mesmo racional pode ser aplicado ao digital. Esta dívida pode não estar visível no EBITDA no momento da aquisição. Pode, contudo, manifestar-se depois do closing como: custos de remediation + regulatory exposure + operational disruption + lost revenue + management distraction + valuation erosion. A distinção importante é que estes custos não são necessariamente criados pela aquisição. São revelados, herdados ou materializados pela aquisição.

Cyber debt

Infraestrutura legacy, sistemas sem os patches de segurança necessários, controlos de identidade insuficientes, resiliência insuficiente e monitorização inadequada.

Data debt

Rastreabilidade insuficiente, proveniência pouco clara, retenção excessiva, governance fragmentada e lacunas de privacy.

AI debt

Modelos não documentados, utilização não controlada de generative AI, validação insuficiente, supervisão humana insuficiente e governance inadequada.

Technology debt

Plataformas sem suporte, arquitetura obsoleta, vendor concentration e dependências tecnológicas difíceis de substituir ou transferir.

O desafio para Private Equity: o que estamos realmente a comprar?

Esta é talvez a principal questão. Tradicionalmente, a análise procura perceber se o target é financeiramente sustentável, comercialmente atrativo e operacionalmente escalável. Mas, em empresas cada vez mais digitais, uma parte crescente do valor reside precisamente em tecnologia, dados, software e IA.

A questão passa, portanto, de: “Quão segura é a empresa-alvo?” para: “Os ativos e capacidades digitais que suportam a avaliação são efetivamente transferíveis, utilizáveis, conformes e defensáveis?”

Esta distinção é particularmente relevante para empresas cujo investment thesis depende de software, proprietary data, Inteligência Artifical, plataformas digitais, decision-making automatizada, propriedade intelectual ou serviços technology-enabled.

Nestas empresas, o digital deixou de ser apenas risk around the asset. Pode ser parte do asset por si só.

“Os ativos e capacidades digitais que suportam a avaliação são efetivamente transferíveis, utilizáveis, conformes e defensáveis?”

De digital risk a decisão de investimento

O objetivo não deverá ser criar mais uma technical diligence checklist. Deverá ser estabelecer uma ligação clara entre digital risk e transação económica. Uma abordagem prática pode responder a cinco questões.

Identificar

Que dependências de cibersegurança, dados, IA, PI, tecnologia e terceiras partes existem no target?

Determinar inheritance

Que condições pré-existentes podem sobreviver à transação e criar exposição para o novo proprietário?

Avaliar a materialidade

Quais podem afetar avaliação, requisites de cash, receita, exposição regulatória, custos de integração ou valor de exit?

Allocate

A exposição deve ser tratada através de priço, indemnização, escrow, seguro ou remediação pelo vendedor?

Reavaliar a investment thesis

Depois de incorporadas as digital liabilities, a investment thesis original mantém-se?

Uma digital liability pode ser um deal breaker, quando compromete um ativo central ou os indicadores económicos da transação; destruição de valor, quando o investimento continua a ser atrativo, mas o preço, requisitos de cash ou retorno precisam de ser ajustados; ou uma oportunidade de criação de valor, quando o comprador consegue remediar o problema e desbloquear valor de forma mais eficaz do que o vendedor.

A próxima questão para Private Equity

A dimensão digital de um investimento já não se limita a perceber se uma empresa sofreu um ciberincidente. Uma empresa pode ser adquirida com um ambiente já comprometido. Pode transportar exposição regulatória histórica. Pode depender de dados cuja proveniência não consegue demonstrar. Pode operar sistemas de IA cuja governance não acompanhou a sua importância comercial. Ou pode obter uma parte relevante da sua avaliação a partir de tecnologia cujo ownership, transferability ou legal defensibility é menos sólida do que o investment case pressupõe.

O denominador comum é digital inheritance. A questão para Private Equity já não é, por isso, apenas saber se um target é digitalmente maduro.

É perceber se o investidor está a adquirir digital liabilities capazes de alterar o preço, o plano de integração, uma história de criação de valor — ou a própria decisão de avançar com a transação.

“A próxima geração de M&A diligence poderá, por isso, ter de colocar uma questão diferente: não apenas “Quão segura é a empresa-alvo?”, mas “Que digital liabilities estamos a adquirir e que impacto terão na investment thesis?””

Do digital risk ao inheritance regulatório

A análise de digital inherited liabilities pode ser reforçada por uma abordagem estruturada de mapeamento regulatório. Para um investidor, não basta identificar que o target está sujeito a determinado regulamento, diretiva ou norma; é necessário compreender que requisitos se aplicam, que capacidades organizacionais lhes dão resposta, que controlos existem, que evidência os suporta e qual o nível de maturidade efetivamente alcançado.

É esta a lógica subjacente ao CAPT Regulatory Mapping Framework, desenvolvido pela Crowe Advisory Portugal: transformar a multiplicidade de requisitos regulatórios e normativos na economia digital numa visão integrada de capacidades, controlos, evidência e maturidade. Aplicado a uma transação de Private Equity, este modelo permite aproximar digital diligence, exposição regulatória e decisão de investimento, identificando não apenas riscos tecnológicos existentes, mas também potenciais obrigações, control gaps e regulatory debt que podem ser herdados no closing.

Neste contexto, a framework da CAPT deixa de ser apenas uma ferramenta de compliance. Passa a ser um instrumento de investment assessment, ajudando o investidor a determinar se uma digital liability é remediável, material para a economia da transação ou suficientemente estrutural para afetar a própria investment thesis.

Casos que sustentam esta realidade

Marriott / Starwood

Um exemplo de uma aquisição em que o comprador herdou um ambiente cujo comprometimento tinha começado antes do closing, com consequências financeiras, regulatórias e de remediation posteriores. Fonte: https://www.sec.gov/Archives/edgar/data/1048286/000162828019013294/mar-q32019x10q.htm

Verizon / Yahoo

Exemplo de digital risk convertido diretamente em transaction economics: redução de US$350 milhões no purchase price, equivalente a 7,25%, e alocação contratual de determinadas liabilities pós-closing. Fonte: https://www.sec.gov/Archives/edgar/data/732712/000073271218000044/a2018q210-q.htm

Centene / Health Net Federal Services

Exemplo de cybersecurity compliance failures anteriores à aquisição que deram origem a uma liability de US$11,253 milhões suportada pela entidade adquirente. Fonte: https://www.justice.gov/opa/pr/health-net-federal-services-llc-and-centene-corporation-agree-pay-over-11-million-resolve

RTX / Nightwing

Em 2025, Raytheon, RTX e Nightwing acordaram pagar US$8,4 milhões para resolver alegações relativas ao incumprimento de requisitos de cybersecurity em contratos federais. O DOJ indicou que a conduta alegada ocorreu entre 2015 e 2021, antes da aquisição do negócio pela Nightwing em 2024. Fonte: https://www.justice.gov/opa/pr/raytheon-companies-and-nightwing-group-pay-84m-resolve-false-claims-act-allegations-relating

Getty Images / Stability AI

Não é um caso de inherited liability em M&A, mas constitui um exemplo relevante da emergência de questões de intellectual property associadas à origem, utilização e training data de AI models. Fonte: https://www.judiciary.uk/wp-content/uploads/2025/11/Getty-Images-v-Stability-AI.pdf

Em conjunto, estes casos apontam para uma mudança de paradigma: o risco digital numa operação de Private Equity não deve ser analisado apenas como uma questão de cybersecurity ou technology risk. Pode representar uma liability inerente ao próprio ativo adquirido, com capacidade para alterar a valuation, a estrutura da operação, o plano de integração e, em determinados casos, a própria decisão de investimento.

Entre em contacto


Crowe
Luís Lobo Silva
Associate Partner Segurança da InformaçãoAdvisory Firm
Pedro Marques
Pedro Marques
Corporate Finance ManagerAdvisory Firm

Serviço de Corporate Finance