As operações de Private Equity assentam numa premissa fundamental: adquirir um ativo, melhorar o seu desempenho e, através de crescimento, eficiência operacional e posicionamento estratégico, gerar valor.
No entanto, cada vez mais, alguns dos riscos com maior potencial para afetar um investimento podem não estar refletidos no balanço, no EBITDA bridge ou nos tradicionais risk registers. Podem estar dentro do próprio ambiente digital da empresa-alvo.
Uma empresa pode ser adquirida com vulnerabilidades que existem há anos, dados cuja proveniência não é clara, technology dependencies difíceis de transferir, sistemas de Artificial Intelligence (AI) cuja governance é insuficiente ou intellectual property cuja titularidade e utilização permitida não estão devidamente asseguradas.
Estes problemas podem permanecer invisíveis no closing e só tornar-se evidentes meses ou anos mais tarde, quando as consequências — regulatórias, financeiras, operacionais ou reputacionais — já estão a ser suportadas pelo novo proprietário.
A questão para o Private Equity está, por isso, a mudar.
|
Core question Que digital liabilities estamos a adquirir, podem estas liabilities persistir após a transação e que impacto têm na investment thesis? |
A cibersegurança fornece os exemplos mais claros deste fenómeno.
A aquisição da Starwood pela Marriott é provavelmente um dos casos mais ilustrativos. A Marriott anunciou a aquisição da Starwood em 2015 e concluiu-a em 2016. No entanto, a intrusão no ambiente tecnológico legacy da Starwood tinha começado em 2014 e permaneceu indetetada durante anos. A Marriott viria a divulgar que existia acesso não autorizado à rede Starwood desde 2014 e que informação da base de dados de reservas tinha sido copiada. A empresa registou US$198 milhões de despesas relacionadas com o incidente nos primeiros três trimestres de 2019, parcialmente compensadas por recuperações de seguro.
As consequências não ficaram na antiga proprietária.
A Marriott herdou o ambiente tecnológico, os clientes, os dados e a exposição regulatória. Em 2024, a Federal Trade Commission anunciou um acordo que obrigou Marriott e Starwood a implementar um programa robusto de information security, enquanto um acordo separado estabeleceu um pagamento de US$52 milhões a 49 estados norte-americanos e ao District of Columbia.
A relevância deste caso vai, por isso, muito além do breach. Demonstra que um comprador pode adquirir um ambiente digital que já se encontra comprometido antes do closing. É muito diferente de simplesmente sofrer um ciberincidente depois da aquisição. O mesmo princípio surge em situações em que a exposição herdada nem sequer resulta de um breach.
Em 2025, a Health Net Federal Services e a sua empresa-mãe, Centene Corporation, acordaram pagar US$11,253 milhões para resolver alegações relativas a falhas de cybersecurity compliance ocorridas entre 2015 e 2018. A Centene tinha adquirido a Health Net em 2016 e assumido as liabilities da Health Net Federal Services. As alegações incluíam falhas relacionadas com vulnerability scanning, patch management, access controls, asset management, firewalls, sistemas em fim de vida e políticas de passwords.
“Uma digital liability não precisa de resultar de um data breach para se transformar numa exposição financeira depois de uma transação.”
Cibersegurança é apenas o ponto de partida. À medida que as empresas dependem cada vez mais de data, software, infraestrutura cloud, Inteligência Artificial (IA) e plataformas digitais, aumenta também o perímetro das potenciais inherited liabilities.
|
Digital liability |
O que pode já existir antes do closing |
Potencial consequência depois do closing |
|
Cybersecurity |
Comprometimento, vulnerabilidades, IAM fraco, sistemas obsoletos ou monitorização insuficiente |
Breach, ação regulatória, remediação e interrupção de continuidade de negócio |
|
Data |
Proveniência pouco clara, retenção excessiva, processamento ou transferências sem base adequada |
Exposição regulatória, litigância, eliminação ou reestruturação de datasets |
|
Inteligência Artificial |
Modelos sem governance adequada, documentação insuficiente, outputs enviesados ou não fiáveis |
Exposição regulatória, remediação de modelo e reclamações de clientes |
|
IP & technology rights |
Titularidade ou licenciamento pouco claros sobre código, modelos, datasets ou outputs |
Litigância, restrições de utilização e perda de asset value |
|
Third-party technology |
Dependência crítica de SaaS, APIs, foundation models ou infraestrutura externalizada |
Exposição contratual, concentração de risco e disrupção de serviço |
|
Digital governance |
Shadow AI, sistemas não documentados, controlos insuficientes ou certificações inadequadas |
Custos de compliance, execução e remediação operacional |
O elemento comum entre estas categorias não é a tecnologia. É a possibilidade de uma pre-existente condição digital se transformar numa consequência económica para o investidor depois do closing.
Known liabilities
São identificadas durante a transação e podem, por isso, ser incorporadas na economia do deal. A operação Verizon–Yahoo é o exemplo mais claro. Após a divulgação de um data breach ocorrido em 2014, durante o processo de aquisição, a Verizon renegociou a operação. O preço de aquisição do negócio operacional da Yahoo foi reduzido de aproximadamente US$4,83 mil milhões para US$4,48 mil milhões, uma redução de US$350 milhões, ou 7,25%. Os acordos também estabeleceram que a Yahoo/Altaba manteria 50% de determinadas liabilities pós-closing relacionadas com determinados breaches anteriores à aquisição.
O risco digital pode tornar-se economia de transações.
Known liabilities
São identificadas durante a transação e podem, por isso, ser refletidas na avaliação, no purchase price ou nos mecanismos de risk allocation negociados entre as partes.
Hidden liabilities
São significativamente mais difíceis de gerir. O problema já existe, mas nenhuma das partes o identificou ou quantificou adequadamente. Marriott/Starwood representa esta categoria. O comprador não herdou apenas uma vulnerability; herdou um ambiente onde um atacante já tinha estabelecido presença. A dificuldade financeira é óbvia: é difícil atribuir um preço a um risco que não se sabe que existe.
Structural liabilities
É aqui que surge uma categoria ainda mais abrangente. Em empresas fortemente dependentes de tecnologia, o problema pode não ser um incidente isolado, mas uma fragilidade incorporada no próprio ativo. Consideremos, por exemplo, uma empresa AI-enabled cuja valuation depende fortemente de um proprietary model. O que acontece se, depois do closing, o comprador não conseguir demonstrar a provenance de uma parte material dos training data? Ou descobrir que componentes essenciais do modelo dependem de licensing arrangements que não são transferíveis? Ou concluir que a governance, documentation e controls necessários para operar o modelo não foram devidamente estabelecidos?
“Quanto vai custar a remediação?” → “Quanto é que o ativo realmente vale?”
Cibersegurança tende a estar em torno do negócio: vulnerabilidades nos sistemas, falhas de controlos, exposição de credenciais ou resiliência insuficiente. IA pode ser diferente. Em algumas empresas, a própria digital capability é o ativo. O modelo, os dados, o software, a automação ou o algoritmo podem suportar diretamente a proposta de valor e, consequentemente, uma parte significativa da avaliação. Surge assim uma forma potencialmente mais profunda de digital liability.
A questão passa a ser saber se o ativo adquirido é legalmente utilizável, devidamente licenciado, suportado por uma proveniência de dados defensável, tecnicamente robusto, adequadamente governado, transferível para o comprador e capaz de continuar a gerar os indicadores económicos assumidos no investment case.
Esta questão ganha particular relevância na União Europeia com a aplicação do AI Act. Para um investidor que adquire uma empresa AI-enabled, pode existir não apenas tecnologia para integrar, mas também AI regulatory e governance debt para identificar e corrigir.
O litígio entre Getty Images e Stability AI ilustra porque esta questão merece atenção.
O processo diz respeito à utilização de conteúdo da Getty Images no desenvolvimento do Stable Diffusion. Em novembro de 2025, o High Court britânico considerou questões relacionadas com alegado copyright infringement, database rights e trademark infringement decorrentes do desenvolvimento e utilização do modelo. A decisão evidencia a complexidade das questões de intellectual property associadas à utilização de conteúdos e training data no desenvolvimento de AI models.
Este não é um caso de inherited liability em M&A e não deve ser apresentado como tal. É, no entanto, um indicador importante do que poderá tornar-se relevante em futuras transações:
“A qualidade jurídica de um AI asset pode depender da proveniência e da utilização permitida dos dados e da tecnologia a partir dos quais esse ativo foi construído.”
Nem toda a inherited digital liability deve inviabilizar uma transação. A questão mais relevante é perceber como essa liability altera a economia do investimento.
Um programa de vulnerability remediation pode ser relativamente simples de estimar. Uma potencial disputa de PI, investigação regulatória ou problema de proveniência de dados pode não o ser.
Algumas liabilities podem ser isoladas num ambiente legacy, numa unidade de negócio ou num dataset. Outras podem propagar-se para o próprio ambiente tecnológico do adquirente ou para a sua base de clientes.
Uma configuração inadequada de IAM pode ser corrigida. Um dataset estruturalmente problemático, um technology right não transferível ou um AI model defeituoso pode exigir substituição, e não apenas remediação.
Esta é a questão decisiva. Se uma digital liability exigir CAPEX ou OPEX adicional, o investimento pode continuar a fazer sentido. Se, pelo contrário, comprometer uma revenue stream essencial, reduzir o valor utilizável de um technology asset, criar exposição regulatória material ou enfraquecer a proposta de exit, o problema deixa de ser apenas uma questão de remediação. Passa a ser uma decisão de investimento.
A comunidade de investimento está habituada a conceitos como operational debt ou technology debt. O mesmo racional pode ser aplicado ao digital. Esta dívida pode não estar visível no EBITDA no momento da aquisição. Pode, contudo, manifestar-se depois do closing como: custos de remediation + regulatory exposure + operational disruption + lost revenue + management distraction + valuation erosion. A distinção importante é que estes custos não são necessariamente criados pela aquisição. São revelados, herdados ou materializados pela aquisição.
Infraestrutura legacy, sistemas sem os patches de segurança necessários, controlos de identidade insuficientes, resiliência insuficiente e monitorização inadequada.
Rastreabilidade insuficiente, proveniência pouco clara, retenção excessiva, governance fragmentada e lacunas de privacy.
Modelos não documentados, utilização não controlada de generative AI, validação insuficiente, supervisão humana insuficiente e governance inadequada.
Plataformas sem suporte, arquitetura obsoleta, vendor concentration e dependências tecnológicas difíceis de substituir ou transferir.
Esta é talvez a principal questão. Tradicionalmente, a análise procura perceber se o target é financeiramente sustentável, comercialmente atrativo e operacionalmente escalável. Mas, em empresas cada vez mais digitais, uma parte crescente do valor reside precisamente em tecnologia, dados, software e IA.
A questão passa, portanto, de: “Quão segura é a empresa-alvo?” para: “Os ativos e capacidades digitais que suportam a avaliação são efetivamente transferíveis, utilizáveis, conformes e defensáveis?”
Esta distinção é particularmente relevante para empresas cujo investment thesis depende de software, proprietary data, Inteligência Artifical, plataformas digitais, decision-making automatizada, propriedade intelectual ou serviços technology-enabled.
Nestas empresas, o digital deixou de ser apenas risk around the asset. Pode ser parte do asset por si só.
“Os ativos e capacidades digitais que suportam a avaliação são efetivamente transferíveis, utilizáveis, conformes e defensáveis?”
O objetivo não deverá ser criar mais uma technical diligence checklist. Deverá ser estabelecer uma ligação clara entre digital risk e transação económica. Uma abordagem prática pode responder a cinco questões.
Que dependências de cibersegurança, dados, IA, PI, tecnologia e terceiras partes existem no target?
Que condições pré-existentes podem sobreviver à transação e criar exposição para o novo proprietário?
Quais podem afetar avaliação, requisites de cash, receita, exposição regulatória, custos de integração ou valor de exit?
A exposição deve ser tratada através de priço, indemnização, escrow, seguro ou remediação pelo vendedor?
Depois de incorporadas as digital liabilities, a investment thesis original mantém-se?
Uma digital liability pode ser um deal breaker, quando compromete um ativo central ou os indicadores económicos da transação; destruição de valor, quando o investimento continua a ser atrativo, mas o preço, requisitos de cash ou retorno precisam de ser ajustados; ou uma oportunidade de criação de valor, quando o comprador consegue remediar o problema e desbloquear valor de forma mais eficaz do que o vendedor.
A dimensão digital de um investimento já não se limita a perceber se uma empresa sofreu um ciberincidente. Uma empresa pode ser adquirida com um ambiente já comprometido. Pode transportar exposição regulatória histórica. Pode depender de dados cuja proveniência não consegue demonstrar. Pode operar sistemas de IA cuja governance não acompanhou a sua importância comercial. Ou pode obter uma parte relevante da sua avaliação a partir de tecnologia cujo ownership, transferability ou legal defensibility é menos sólida do que o investment case pressupõe.
O denominador comum é digital inheritance. A questão para Private Equity já não é, por isso, apenas saber se um target é digitalmente maduro.
É perceber se o investidor está a adquirir digital liabilities capazes de alterar o preço, o plano de integração, uma história de criação de valor — ou a própria decisão de avançar com a transação.
“A próxima geração de M&A diligence poderá, por isso, ter de colocar uma questão diferente: não apenas “Quão segura é a empresa-alvo?”, mas “Que digital liabilities estamos a adquirir e que impacto terão na investment thesis?””
Do digital risk ao inheritance regulatório
A análise de digital inherited liabilities pode ser reforçada por uma abordagem estruturada de mapeamento regulatório. Para um investidor, não basta identificar que o target está sujeito a determinado regulamento, diretiva ou norma; é necessário compreender que requisitos se aplicam, que capacidades organizacionais lhes dão resposta, que controlos existem, que evidência os suporta e qual o nível de maturidade efetivamente alcançado.
É esta a lógica subjacente ao CAPT Regulatory Mapping Framework, desenvolvido pela Crowe Advisory Portugal: transformar a multiplicidade de requisitos regulatórios e normativos na economia digital numa visão integrada de capacidades, controlos, evidência e maturidade. Aplicado a uma transação de Private Equity, este modelo permite aproximar digital diligence, exposição regulatória e decisão de investimento, identificando não apenas riscos tecnológicos existentes, mas também potenciais obrigações, control gaps e regulatory debt que podem ser herdados no closing.
Neste contexto, a framework da CAPT deixa de ser apenas uma ferramenta de compliance. Passa a ser um instrumento de investment assessment, ajudando o investidor a determinar se uma digital liability é remediável, material para a economia da transação ou suficientemente estrutural para afetar a própria investment thesis.
Marriott / Starwood
Um exemplo de uma aquisição em que o comprador herdou um ambiente cujo comprometimento tinha começado antes do closing, com consequências financeiras, regulatórias e de remediation posteriores. Fonte: https://www.sec.gov/Archives/edgar/data/1048286/000162828019013294/mar-q32019x10q.htm
Verizon / Yahoo
Exemplo de digital risk convertido diretamente em transaction economics: redução de US$350 milhões no purchase price, equivalente a 7,25%, e alocação contratual de determinadas liabilities pós-closing. Fonte: https://www.sec.gov/Archives/edgar/data/732712/000073271218000044/a2018q210-q.htm
Centene / Health Net Federal Services
Exemplo de cybersecurity compliance failures anteriores à aquisição que deram origem a uma liability de US$11,253 milhões suportada pela entidade adquirente. Fonte: https://www.justice.gov/opa/pr/health-net-federal-services-llc-and-centene-corporation-agree-pay-over-11-million-resolve
RTX / Nightwing
Em 2025, Raytheon, RTX e Nightwing acordaram pagar US$8,4 milhões para resolver alegações relativas ao incumprimento de requisitos de cybersecurity em contratos federais. O DOJ indicou que a conduta alegada ocorreu entre 2015 e 2021, antes da aquisição do negócio pela Nightwing em 2024. Fonte: https://www.justice.gov/opa/pr/raytheon-companies-and-nightwing-group-pay-84m-resolve-false-claims-act-allegations-relating
Getty Images / Stability AI
Não é um caso de inherited liability em M&A, mas constitui um exemplo relevante da emergência de questões de intellectual property associadas à origem, utilização e training data de AI models. Fonte: https://www.judiciary.uk/wp-content/uploads/2025/11/Getty-Images-v-Stability-AI.pdf
Em conjunto, estes casos apontam para uma mudança de paradigma: o risco digital numa operação de Private Equity não deve ser analisado apenas como uma questão de cybersecurity ou technology risk. Pode representar uma liability inerente ao próprio ativo adquirido, com capacidade para alterar a valuation, a estrutura da operação, o plano de integração e, em determinados casos, a própria decisão de investimento.