CrowdStrike afirma que los agentes de IA son ahora el adversario, y las empresas están pagando para defenderse
Resultados del segundo trimestre fiscal de 2027, 26 de agosto de 2026
CrowdStrike presentó lo que el CEO George Kurtz calificó como el mejor trimestre en la historia de la compañía, y las cifras respaldan sus declaraciones. Los nuevos ingresos recurrentes anuales (ARR, por sus siglas en inglés) netos alcanzaron un récord histórico de $333 millones, acelerándose a un crecimiento interanual del 51% y superando el rango superior de sus previsiones por más de $45 millones. El ARR final llegó a $5.840 millones, un aumento de más del 25%, marcando el cuarto trimestre consecutivo de aceleración en el crecimiento. Los ingresos totales de $1.470 millones crecieron un 26%, siendo el quinto trimestre consecutivo de aceleración. La compañía elevó su perspectiva de crecimiento de ARR neto nuevo para el año fiscal 2027 en 630 puntos básicos, situándola en aproximadamente un 34% en el punto medio; esto representa un aumento acumulado de 1.150 puntos básicos frente a su guía inicial de principios de año, equivalente a más de $100 millones adicionales en la proyección de ARR desde enero.
La narrativa del "Mythos" obtiene su prueba definitiva
Los inversores han escuchado a CrowdStrike hablar del "momento Mythos" desde la primavera, término utilizado para describir el punto de inflexión donde la ciberseguridad se convirtió en un requisito previo para la adopción de la IA. Este trimestre es donde la dirección afirma que la tesis se tradujo en cifras concretas. Kurtz describió el entorno actual sin rodeos: "Estamos viendo agentes que se vuelven rebeldes, que se agrupan para atacar y que van más allá de sus límites de seguridad para causar daño de forma autónoma. Los agentes están demostrando ser capaces de robar datos, alterar permisos y tomar el control total a gran escala, lo que lleva al compromiso organizacional". Añadió que "el agente de hoy es tanto amigo como enemigo", un marco que la compañía está utilizando para justificar una nueva ola de gasto en seguridad, independiente de los presupuestos tradicionales de endpoints.
La dirección fue explícita al señalar que este no es un fenómeno de un solo trimestre. Kurtz argumentó que el producto AIDR (detección y respuesta por IA) podría eventualmente superar en tamaño al negocio principal de EDR, citando una estimación de que cada empleado operará eventualmente cerca de 90 agentes de IA. El CFO Burt Podbere reforzó el argumento de durabilidad con datos de la cartera de proyectos (pipeline), señalando que la compañía cerró el trimestre con un pipeline récord para el tercer trimestre, lo cual fundamentó directamente el agresivo aumento de las previsiones.
AIDR se triplicó secuencialmente e incorpora su propio modelo de precios
La revelación más destacada fue la trayectoria de AIDR, el producto de detección y respuesta por IA de CrowdStrike, que casi triplicó su ARR final en comparación con el primer trimestre. Ante las preguntas de los analistas sobre si AIDR canibaliza los ingresos del EDR principal, Kurtz aclaró que se vende como un módulo separado con un precio incremental que opera sobre el mismo agente, lo cual definió como la fuente de su impulso: "Es independiente e incremental. Es otro módulo y tiene un precio por separado, que es, nuevamente, donde estamos viendo gran parte del crecimiento". Cabe destacar que CrowdStrike reveló que AIDR ya utiliza precios basados en tokens, donde los clientes reciben una asignación base de tokens ajustada a su entorno y la capacidad de adquirir paquetes adicionales si exceden dicho límite, todo consumible a través de la estructura de licencias Falcon Flex. Este es un dato relevante para los inversores que intentan modelar cómo los precios basados en el uso podrían penetrar de manera más amplia en el modelo de software de ciberseguridad.
Falcon Flex es ahora la norma operativa, no una opción
Falcon Flex, el modelo de licencias basado en el consumo de la compañía, superó los $2.290 millones en ARR final, acelerándose a un crecimiento interanual del 101%. Más revelador para el cambio en la dinámica de ventas: los 10 acuerdos más importantes de la compañía por valor este trimestre se estructuraron como acuerdos Flex, y los nuevos clientes se incorporan con contratos "Flex-first" en lugar de migrar a ellos posteriormente. El ARR de nuevos clientes bajo el modelo Flex representó el 34% del ARR neto nuevo en el trimestre, una cifra récord. Los clientes que convirtieron sus suscripciones estándar a Flex experimentaron un aumento promedio en su ARR final superior al 40%, y los clientes Flex existentes que volvieron a expandirse, una actividad denominada "Re-Flex", crecieron 6 veces año tras año, con expansiones repetidas que promediaron un aumento del 53% en el ARR frente a su contrato original. Podbere señaló que este empaquetamiento impulsado por Flex es ahora el vehículo principal para integrar múltiples líneas de productos en acuerdos únicos, más grandes y de mayor duración.
SIEM de próxima generación, identidad y gestión de exposición se convierten silenciosamente en franquicias de mil millones de dólares
Más allá de los productos nativos de IA, los negocios adyacentes heredados de CrowdStrike están creciendo a tasas que destacan incluso en un entorno de alto gasto en seguridad. El ARR final del SIEM de próxima generación superó los $695 millones, creciendo un 60% interanual, y la dirección lo describe como un sistema que se está convirtiendo rápidamente en "el sistema operativo del SOC" debido a su ventaja de datos nativos de primera mano sobre los competidores que requieren una ingesta de datos por separado. El ARR final de Identidad creció un 34% a más de $585 millones, con Falcon Shield, destinado a proteger aplicaciones de agentes de terceros, aumentando más del 185% interanual, y el producto de seguridad de cuentas privilegiadas creciendo más de 35 veces, aunque sobre una base pequeña. El ARR final de seguridad en la nube superó los $905 millones, un 29% más, impulsado por la demanda de protección en tiempo de ejecución para cargas de trabajo de IA en lugar de escaneos de postura estáticos. La gestión de exposición, el negocio de priorización de vulnerabilidades que se remonta a los orígenes de Kurtz en Foundstone, se aceleró secuencialmente mientras Kurtz argumentaba que la velocidad de explotación impulsada por IA ha roto lo que llamó "la barrera del sonido de la explotación", haciendo obsoletas las herramientas tradicionales de escaneo y parches.
Endpoint, aún la base, se está reacelerando en lugar de madurar
Los escépticos han tratado durante mucho tiempo al negocio principal de detección de endpoints de CrowdStrike como una base madura de bajo crecimiento que sostiene a las nuevas líneas de productos. La dirección refutó este enfoque este trimestre, señalando que los ingresos por endpoints se aceleraron por cuarto trimestre consecutivo. Kurtz señaló la oportunidad aún grande de desplazamiento de sistemas heredados, indicando que aproximadamente la mitad del mercado permanece en productos antivirus antiguos incapaces de detectar agentes de IA rebeldes o actividad de IA en la sombra en el endpoint. La compañía reveló métricas de uso específicas para respaldar el ángulo de la IA: el muestreo de su base de clientes mostró un crecimiento de más del 400% en el uso de Claude y más del 100% en el uso de aplicaciones de agentes personalizados en endpoints monitoreados en los últimos meses, lo que subraya por qué el endpoint sigue siendo el punto de entrada para la suite de seguridad de IA más amplia en lugar de ser un componente heredado secundario.
Impulso del ecosistema de socios y el acuerdo con XM Cyber
La iniciativa de socios Project QuiltWorks de CrowdStrike, que abarca más de 25 socios, incluidos integradores de sistemas globales, proveedores de nube (hyperscalers), revendedores y proveedores de servicios gestionados (MSPs), está asociada ahora con un pipeline de valor total de contrato de casi $400 millones. Los ingresos impulsados por integradores de sistemas globales (GSI) crecieron casi un 50% interanual, concentrados en acuerdos de transformación de SIEM y gestión de vulnerabilidades. Las transacciones en el marketplace a través de AWS, Google y Microsoft alcanzaron los $600 millones en valor de contrato en el trimestre, un aumento de más del 30% interanual, destacando especialmente el marketplace de Microsoft como un canal direccionable recién abierto. En cuanto al desarrollo corporativo, la dirección confirmó que se espera que la adquisición del activo tecnológico de XM Cyber se cierre en la segunda mitad del año fiscal 2027, pero excluyó explícitamente cualquier contribución de ARR o ingresos de dicho acuerdo en la guía actual, una revelación conservadora que los inversores deben tener en cuenta al evaluar la calidad de las proyecciones elevadas.
Los márgenes y el flujo de caja se expanden junto con el crecimiento, no a su costa
La historia de aceleración no se produjo a costa de la rentabilidad. El ingreso operativo no-GAAP alcanzó un récord de $372 millones, o el 25% de los ingresos, un aumento del 46% interanual, con una expansión del margen operativo de 350 puntos básicos. El flujo de caja libre alcanzó un récord de $377 millones, o el 26% de los ingresos, por encima de la propia expectativa de margen del 24,5% de la compañía, y la dirección proyectó al menos un 30% de margen de flujo de caja libre para todo el año fiscal. El margen bruto de suscripción aumentó al 81%, acercándose al rango objetivo de la compañía para el año fiscal 2029 de entre el 82% y el 85%. La utilidad neta GAAP fue positiva por tercer trimestre consecutivo, un punto de prueba modesto pero notable mientras CrowdStrike trabaja para demostrar una rentabilidad GAAP duradera en lugar de depender únicamente de ajustes no-GAAP.
Para el año fiscal 2027, CrowdStrike proyecta ahora un ARR de $6.603 millones a $6.612 millones, un ARR neto nuevo de $1.350 millones a $1.359 millones, y unos ingresos totales de $5.990 millones a $6.011 millones, un 25% más año tras año en el punto medio. Se estima una utilidad por acción no-GAAP de $1,25 a $1,26 para el año sobre una base ajustada por división, tras el reciente split de acciones de 4 por 1 de la compañía. La dirección señaló la Falcon Conference de la próxima semana, cuyas entradas se agotaron a principios de agosto, como el lugar donde se esperan más anuncios de productos de seguridad de IA, junto con una sesión informativa para inversores programada para el 2 de septiembre.