/// Vor Investment oder Kauf
Tech Due Diligence für Software.
Du investierst in ein Startup oder kaufst ein Softwareunternehmen? Wir prüfen, ob die Technik trägt, was sie kosten wird — und welche Risiken im Code stecken.
/// Unternehmen, die uns vertrauen
- 370.000+
- Zeilen Code geprüft
- fast 500
- Datenbank-Zugriffsregeln geprüft
- 170+
- belegte Befunde und Maßnahmen
- 5–10
- Werktage bis zum Bericht
Für wen sich eine Tech Due Diligence lohnt
Immer dann, wenn Geld in ein Unternehmen fließt, dessen Wert zu einem großen Teil in seiner Software steckt:
Investoren
Business Angels und VC-Fonds vor Seed- oder Series-A-Investments. Trägt das Produkt den Plan im Pitch-Deck — und was muss nach dem Investment als Erstes passieren?
Käufer & Übernahmen
Du übernimmst ein Softwareunternehmen oder eine Anwendung. Wir sagen dir, was du wirklich kaufst, wo die Risiken stecken und was der Weiterbetrieb kostet.
Gründer vor der Runde
Als Vendor Due Diligence: die eigene Technik prüfen lassen, bevor es der Investor tut. Schwachstellen beheben oder offen einordnen, statt sie in der Verhandlung zu erklären.
Was ist eine technische Due Diligence?
Eine technische Due Diligence — auch Tech DD, IT Due Diligence oder Software Due Diligence — ist die Prüfung der Software und IT eines Unternehmens vor einem Investment oder Kauf. Sie ergänzt die finanzielle und rechtliche Prüfung um die Frage, ob die Technik hält, was das Geschäftsmodell verspricht. Das Ergebnis ist keine Note, sondern eine Entscheidungsgrundlage: Welche Risiken sind deal-relevant, was kostet ihre Behebung, und was muss nach dem Deal als Erstes passieren? Nicht gemeint ist die gleichnamige Prüfung von Gebäuden bei Immobilien-Transaktionen.
Was wir prüfen
Architektur & Skalierbarkeit
Trägt die Architektur das Wachstum aus dem Businessplan? Wo liegen Engpässe in Datenbank, Abfragen und Infrastruktur — und ab welcher Nutzerzahl werden sie teuer?
Code-Qualität & technische Schulden
Wie wartbar ist der Code, wie groß sind die technischen Schulden, gibt es Tests und eine abgesicherte Auslieferung? Lässt sich der Stand reproduzierbar bauen?
Sicherheit & Zugriff
Kommt jeder Nutzer nur an seine Daten? Rollen, Zugriffsregeln, Serverfunktionen, Schlüssel im Code, bekannte Schwachstellen in Abhängigkeiten — orientiert an den OWASP Top 10.
Datenschutz & Verträge
Wo liegen personenbezogene Daten, welche Dienste verarbeiten sie, gibt es Auftragsverarbeitungsverträge? US-Anbieter, KI-Dienste, Löschung und Auskunft.
Rechte am Code & Lizenzen
Gehört der Code dem Unternehmen — oder einem Freelancer oder einer Agentur? Welche Open-Source-Lizenzen stecken drin, und vertragen sie sich mit dem Geschäftsmodell?
Team & Wissen
Wie verteilt ist das Wissen über das System? Gibt es Dokumentation, oder hängt alles an einer Person, die nach dem Deal gehen könnte?
Betrieb & Kosten
Monitoring, Backups mit getesteter Wiederherstellung, Störungsprozesse — und was Infrastruktur und Betrieb heute und bei zehnfacher Last kosten.
Abhängigkeiten & Lock-in
Welche Plattformen und Dienste liegen im kritischen Pfad, auf wessen Konten laufen sie, und wie teuer wäre ein Wechsel?
Besonderer Blick: Software, die mit KI gebaut wurde
Viele Startups, die heute in die erste Finanzierungsrunde gehen, haben ihr Produkt mit Lovable, Cursor, Claude Code oder Bolt gebaut. Das ist legitim und oft schnell. Es bringt aber typische Muster mit, die klassische Due-Diligence-Checklisten nicht abfragen:
- Zugriffsregeln der Datenbank fehlen oder sind zu weit gefasst
- Rechte, Limits und Preise werden nur im Browser geprüft
- Geheime Schlüssel im Frontend oder im Repository
- Live-Datenbank weicht vom Code ab — kein reproduzierbarer Stand
- Kaum Tests, kein Monitoring, Wiederherstellung nie erprobt
- Kern der Anwendung auf US-Diensten, teils ohne Auftragsverarbeitung
Diese Muster sehen wir in unseren Code-Reviews für selbst gebaute Software regelmäßig. In keinem bisher geprüften Eigenbau war deshalb ein Neubau nötig — aber in jedem gab es Punkte, die vor dem Betrieb mit echten Kunden geschlossen sein mussten. Für einen Investor heißt das: Die Frage ist selten „Taugt der Code?“, sondern „Was kostet es, ihn tragfähig zu machen?“ Hintergrund im Ratgeber Vibe Coding: Risiken und 10-Fragen-Check.
Ein Deal steht an?
Sag uns Zeitrahmen und Umfang — wir sagen dir im kostenlosen Erstgespräch, welche Prüftiefe sinnvoll ist. NDA vorab selbstverständlich.
Was du am Ende in der Hand hast
Red-Flag-Report
Befunde nach Deal-Relevanz geordnet — von „vor Signing klären“ bis „nach dem Deal angehen“. Jeder Befund mit Beleg im Code oder in der Konfiguration.
Ampel & Gesamturteil
Go, bedingtes Go oder No-Go aus technischer Sicht — mit den Bedingungen, die für ein Go erfüllt sein müssen.
Kosten zur Behebung
Geschätzter Aufwand je Befund in Personentagen. Damit lassen sich Kaufpreis, Garantien oder Meilensteine sachlich verhandeln.
100-Tage-Plan
Was nach dem Deal als Erstes passieren sollte — Sicherheit, Betrieb, Wissenssicherung — in einer realistischen Reihenfolge.
So läuft die Due Diligence ab
- 1
Erstgespräch & NDA
Deal, Zeitrahmen, Prüftiefe. Vor jeder Einsicht unterschreiben wir eine Vertraulichkeitsvereinbarung.
- 2
Sichtung & Festpreis
Kurzer Blick in Datenraum oder Repository-Struktur, danach ein verbindliches Festpreis-Angebot.
- 3
Prüfung
Lesender Zugriff auf Code (mit Historie), Datenbank-Struktur, Infrastruktur und Verträge mit Dienstleistern; Gespräch mit dem technischen Team. Kritisches melden wir sofort.
- 4
Bericht & Ergebnis-Call
Red-Flag-Report, Ampel, Behebungskosten und 100-Tage-Plan — gemeinsam durchgesprochen, auf Wunsch auch mit Gründern oder Co-Investoren. Danach entziehen wir alle Zugänge.
Meist 5 bis 10 Werktage ab Zugang.
Passt der Zeitrahmen zu deinem Deal? Das klären wir in 30 Minuten.
Was dazugehört — und was nicht
Methode
- Automatisierte Analyse des gesamten Bestands, manuelle Tiefenprüfung an den Stellen mit dem höchsten Risiko
- Jeder Befund mit Beleg und stabiler Referenznummer
- Gegenprüfung im Vier-Augen-Prinzip
- Auch das, was gut gelöst ist — damit der Bericht das Bild nicht verzerrt
Nicht enthalten
- Keine Unternehmensbewertung, keine finanzielle, rechtliche oder steuerliche Due Diligence
- Kein Penetrationstest und kein Lasttest gegen das laufende System
- Keine Rechtsberatung — Hinweise zu Lizenzen und Rechten am Code gehen an eure Anwälte
- Keine Garantie auf Vollständigkeit — der Bericht ist eine belegte Momentaufnahme
Wer prüft
Moritz Lehmann
Geschäftsführer adfera · M.Sc. Wirtschaftsinformatik · BAfA-akkreditierter Berater
Leitet die Prüfung und übersetzt Befunde in Deal-Sprache: Risiko, Kosten, Bedingung.
Tobias Waggoner
Partner · Senior-Architekt · 30+ Jahre Softwareentwicklung
Bewertet Architektur, Skalierung und Betrieb im Vier-Augen-Prinzip. Erfahrung aus Projekten bei Deutscher Bahn, SAP und Bosch.
Was eine Tech Due Diligence kostet
Das hängt an Umfang und Tiefe. Wir nennen deshalb keinen Pauschalpreis, sondern machen nach einer kurzen Sichtung ein verbindliches Festpreis-Angebot — auch für kleinere Deals, bei denen sich die großen M&A-Audits nicht rechnen.
Kostenloses Erstgespräch
30 Minuten zu Deal, Zeitrahmen und Prüftiefe. Unverbindlich; die NDA unterschreiben wir vor jeder Einsicht.
Häufige Fragen zur technischen Due Diligence
Was ist eine technische Due Diligence?
Welche Arten von Due Diligence gibt es?
Was kostet eine Tech Due Diligence?
Wie lange dauert eine technische Due Diligence?
Was ist eine Vendor Due Diligence?
Das Produkt ist mit KI-Werkzeugen wie Lovable oder Cursor gebaut. Ist das ein Problem?
Was ist nicht Teil der Prüfung?
Wie wird die Vertraulichkeit gewahrt?
Passt dazu
Verwandte Leistungen und Ratgeber: Code-Review für selbst gebaute Software · Citizen Developer & Schatten-IT · Supabase, Lovable & Vercel DSGVO-konform betreiben · Softwareentwicklung
Vor dem Deal wissen, was im Code steckt
30 Minuten kostenloses Erstgespräch: Deal, Zeitrahmen und Prüftiefe — danach ein Festpreis-Angebot.





