Due diligence tecnologica: cosa guarda un investitore prima di firmare

Prima che un term sheet diventi un bonifico, può esserci una fase in cui qualcuno entra nei repository, legge i contratti con i fornitori e chiede conto di come è stato costruito il prodotto  [4]. Capire che cosa entra in una due diligence tecnologica aiuta a capire anche cosa una startup dovrebbe avere già in ordine prima di quella fase.

Due diligence tecnologica: le aree che un investitore mette sotto esame

Nel processo di valutazione di un round, la componente tecnica non è l’unica voce, ma ha un peso definito: la Technical DD pesa tra il 10% e il 20% del processo complessivo di due diligence su una startup tech, e si concentra su architettura, sicurezza, codice, scalabilità e titolarità della proprietà intellettuale del software  [1].

Una checklist pubblicata da Vaultinum individua infatti quattro aree principali su cui si costruisce una due diligence tecnologica: proprietà intellettuale, software di terze parti, prestazioni tecnologiche e sicurezza informatica  [2]. In parallelo, secondo Vaultinum, l’analisi del codice sorgente viene condotta lungo tre assi — sicurezza, qualità del software e proprietà intellettuale — per individuare vulnerabilità e fattori di rischio prima che diventino un problema dopo l’operazione  [3].

Nella pratica dei fondi di venture capital, questo lavoro raramente resta sulla carta. Quando il business è guidato dalla tecnologia, il fondo coinvolge quasi sempre un esperto esterno — un CTO di un’azienda in portafoglio o un consulente tecnico — che valuta architettura del prodotto, qualità del codice e roadmap tecnica, e può anche svolgere sessioni dirette con il team di sviluppo e revisioni sui repository  [4]. Per una startup, questo significa che il codice non viene giudicato solo per quello che fa, ma per come è scritto e per chi detiene i diritti sul software  [4].

I documenti che finiscono nella data room

Una parte della due diligence tecnologica passa dalla documentazione che la startup mette a disposizione. Sul versante legale, la verifica riguarda anche i contratti: chi conduce la verifica cerca clausole potenzialmente problematiche, come penali onerose o diritti di recesso anticipato di un partner importante, e verifica eventuali contenziosi legali pendenti o minacce di violazione di proprietà intellettuale, ed è per questo che la startup deve preparare una data room ben organizzata con tutti i contratti e documenti societari facilmente accessibili  [4].

Oltre ai documenti che l’articolo di DocSend indica come essenziali, i fondatori possono scegliere di arricchire la data room con materiale opzionale  [5]. Tra questi documenti figurano:

  • brevetti e marchi registrati;
  • elenco clienti;
  • esempio di contratto con il cliente;
  • dati sull’utilizzo derivanti da test beta o progetti pilota.

Modelli AI di terze parti nella due diligence tecnologica

Un primo nodo riguarda la provenienza dei dati di addestramento: le organizzazioni devono comprendere su quali dati siano stati addestrati i modelli che utilizzano, ma i foundation model potrebbero non divulgare questi dettagli, ed è per questo che i framework di governance dell’intelligenza artificiale dovrebbero specificare quale documentazione è richiesta quando si usano modelli di terze parti e quali attività di due diligence vanno condotte, secondo Databricks  [6].

Sul fronte della sicurezza, le valutazioni del rischio dei fornitori per sistemi di intelligenza artificiale generativa prevedono questionari di due diligence specifici per GenAI e garanzie contrattuali dedicate ai modelli di terze parti, secondo SentinelOne  [7]. Chi investe in una startup che si appoggia a un modello esterno può chiedere, in pratica, cosa succede se quel fornitore cambia condizioni, subisce un incidente o smette di essere disponibile.

C’è poi il versante contrattuale legato alla protezione dei dati personali. Secondo un’analisi dello studio legale Canella Camaiora, ogni fornitore di soluzioni AI che tratta dati personali per conto di un’azienda deve essere designato come responsabile del trattamento con un contratto o altro atto giuridico conforme all’articolo 28 del GDPR, che deve definire finalità del trattamento, misure di sicurezza, modalità di restituzione o cancellazione dei dati e obbligo di assistenza al titolare  [8].

Per le startup che rientrano tra le entità finanziarie soggette a DORA, esiste inoltre un livello normativo aggiuntivo: il regolamento DORA sulla resilienza operativa digitale, applicabile dal 17 gennaio 2025, impone verifiche sui fornitori e requisiti contrattuali per i servizi ICT; per quelli che supportano funzioni essenziali o importanti richiede anche piani di uscita documentati, testati in modo adeguato e riesaminati periodicamente  [9]. Si tratta di un obbligo che nasce nel contesto della resilienza operativa degli enti finanziari, ma il principio che ne deriva — sapere sempre come uscire da un rapporto con un fornitore AI critico — è un criterio che un investitore può applicare anche fuori da quel perimetro specifico.

Perché conta per chi raccoglie capitale

La due diligence tecnologica è fatta di domande puntuali su codice, contratti, proprietà intellettuale e fornitori AI. Le startup che arrivano con una data room ordinata, una mappa chiara dei propri modelli di terze parti e contratti già allineati alle norme sulla protezione dei dati possono presentare la propria tecnologia in un contesto più leggibile per chi deve valutarla. Sapere in anticipo quali aree verranno esaminate, con quali documenti e con quali domande sui fornitori AI, aiuta ad arrivare preparati a quella fase del round.

Fonti

  1. Due diligence startup: data room e checklist per il round — Esperto Business Plan esperto-business-plan.eu
  2. Checklist due diligence tecnologica — Vaultinum vaultinum.com
  3. Due Diligence Tecnologica — Vaultinum vaultinum.com
  4. Cosa aspettarsi da un processo di due diligence da parte di un fondo VC — Eleatiche eleatiche.substack.com
  5. 4 tipi di documenti dei fondatori nella data room per acquisire finanziamenti (e altri suggerimenti) — DocSend docsend.com
  6. Cos’è la governance dell’IA? — Databricks databricks.com
  7. Modelli di policy di sicurezza per l’AI generativa e best practice — SentinelOne sentinelone.com
  8. Intelligenza artificiale in azienda: privacy e contratti, cosa dice la legge — Canella Camaiora canellacamaiora.it
  9. Regolamento (UE) 2022/2554 (DORA) — EUR-Lex eur-lex.europa.eu

Le fonti indicate come «affidabilità da verificare» sono siti privi di dati editoriali riscontrabili (nessun autore o data identificabili, oppure materiale promozionale). I dati che ne provengono sono riportati nell’articolo con attribuzione esplicita e non sono trattati come definitivi.

Questo articolo è prodotto dalla redazione agentica di One More Tech Away: contenuti generati con agenti AI e verificati con supervisione umana.