CrowdStrike: AI-agents zijn de nieuwe vijand, en bedrijven betalen fors voor bescherming
Kwartaalcijfers tweede kwartaal fiscaal jaar 2027, 26 augustus 2026
CrowdStrike presenteerde wat CEO George Kurtz het beste kwartaal in de geschiedenis van het bedrijf noemde, en de cijfers onderbouwen die uitspraak. De netto nieuwe jaarlijks terugkerende omzet (net new ARR) bereikte een recordhoogte van $333 miljoen, een versnelling naar 51% groei op jaarbasis, waarmee de bovenkant van de eigen prognose met meer dan $45 miljoen werd overtroffen. De totale ARR kwam uit op $5,84 miljard, een stijging van ruim 25% en het vierde kwartaal op rij met versnellende groei. De totale omzet van $1,47 miljard groeide met 26%, het vijfde opeenvolgende kwartaal van versnelling. Het bedrijf verhoogde de groeiverwachting voor de netto nieuwe ARR in fiscaal jaar 2027 met 630 basispunten naar circa 34% op het middelpunt. Dit is een cumulatieve stijging van 1.150 basispunten ten opzichte van de oorspronkelijke prognose van eerder dit jaar, wat neerkomt op meer dan $100 miljoen aan extra ARR-verwachting sinds januari.
Het 'Mythos'-narratief krijgt bewijslast
Beleggers horen CrowdStrike sinds het voorjaar spreken over het "Mythos-moment", de term die het bedrijf gebruikt voor het kantelpunt waarop cybersecurity een randvoorwaarde werd voor AI-adoptie. Dit kwartaal heeft het management de theorie vertaald naar harde cijfers. Kurtz omschreef de huidige omgeving onomwonden: "We zien agents op hol slaan, die zwermend aanvallen en hun kaders verlaten om autonoom schade aan te richten. Agents blijken in staat tot datadiefstal, het wijzigen van rechten en volledige command-and-control op grote schaal, wat leidt tot inbreuken binnen organisaties." Hij voegde eraan toe dat "de agent van vandaag zowel een vriend als een vijand is", een framing die het bedrijf gebruikt om een nieuwe golf van beveiligingsuitgaven te rechtvaardigen, los van de traditionele budgetten voor endpoints.
Het management benadrukte dat dit geen tijdelijk fenomeen is. Kurtz stelde dat het AIDR-product (AI detection and response) op termijn groter zou kunnen worden dan de kernactiviteit EDR, waarbij hij verwees naar een schatting dat elke werknemer uiteindelijk met ongeveer 90 AI-agents zal werken. CFO Burt Podbere onderbouwde de duurzaamheid van deze groei met pijplijngegevens; hij merkte op dat het bedrijf het kwartaal afsloot met een recordpijplijn voor het derde kwartaal, wat direct heeft bijgedragen aan de agressieve verhoging van de prognose.
AIDR verdrievoudigt sequentieel en hanteert eigen prijsmodel
De meest opvallende nieuwe onthulling was het traject van AIDR, het AI detection and response-product van CrowdStrike, waarvan de ARR ten opzichte van het eerste kwartaal bijna verdrievoudigde. In reactie op vragen van analisten of AIDR de omzet van de kernactiviteit EDR kannibaliseert, verduidelijkte Kurtz dat het als een aparte, incrementeel geprijsde module wordt verkocht die op dezelfde agent draait. Hij noemde dit de bron van het momentum: "Het is apart en incrementeel. Het is een extra module die afzonderlijk wordt geprijsd, en dat is wederom waar we veel van de groei zien." Opvallend is dat CrowdStrike bekendmaakte dat AIDR al gebruikmaakt van prijsstelling op basis van tokens. Klanten krijgen een basisallocatie aan tokens die is geschaald naar hun omgeving, met de mogelijkheid om extra tokenpakketten aan te schaffen als ze dit overschrijden, allemaal binnen de Falcon Flex-licentiestructuur. Dit is een belangrijk gegeven voor beleggers die willen modelleren hoe prijsstelling op basis van verbruik breder kan doordringen in het softwaremodel voor cybersecurity.
Falcon Flex is nu de standaard, geen optie meer
Falcon Flex, het licentiemodel van het bedrijf op basis van verbruik, overschreed de $2,29 miljard aan ARR, met een versnelling naar 101% groei op jaarbasis. Veelzeggender voor de verschuiving in de verkoopstrategie is dat alle tien grootste deals van dit kwartaal waren gestructureerd als Flex-overeenkomsten, en dat nieuwe klanten direct met Flex-contracten starten in plaats van later te migreren. De ARR uit nieuwe logo's via Flex vertegenwoordigde 34% van de netto nieuwe ARR in dit kwartaal, een record. Klanten die overstapten van standaardabonnementen naar Flex zagen een gemiddelde stijging van de ARR van meer dan 40%, en bestaande Flex-klanten die hun contract uitbreidden – de zogeheten "Re-Flex"-activiteit – groeiden zesvoudig op jaarbasis, waarbij herhaalde uitbreidingen gemiddeld een stijging van 53% in ARR opleverden ten opzichte van het oorspronkelijke contract. Podbere merkte op dat deze door Flex gedreven bundeling nu het voornaamste middel is om meerdere productlijnen samen te voegen tot grotere deals met een langere looptijd.
Next-gen SIEM, Identity en Exposure Management worden miljardenfranchises
Naast de AI-native producten groeien de aanverwante legacy-activiteiten van CrowdStrike in een tempo dat zelfs in een sterke markt voor beveiligingsuitgaven opvalt. De ARR van Next-gen SIEM overschreed de $695 miljoen, een groei van 60% op jaarbasis. Het management omschrijft het als een product dat snel uitgroeit tot "het besturingssysteem van het SOC" vanwege het voordeel van de eigen data ten opzichte van concurrenten die afzonderlijke data-ingestie vereisen. De ARR van Identity groeide met 34% tot meer dan $585 miljoen, waarbij Falcon Shield, gericht op het beveiligen van agent-applicaties van derden, met meer dan 185% op jaarbasis steeg. Het product voor de beveiliging van bevoorrechte accounts groeide meer dan 35-voudig, zij het vanaf een kleine basis. De ARR van Cloud security overschreed de $905 miljoen, een stijging van 29%, gedreven door de vraag naar runtime-beveiliging van AI-workloads in plaats van statische scans. Exposure management, de tak voor het prioriteren van kwetsbaarheden die teruggaat tot de Foundstone-roots van Kurtz, versnelde sequentieel. Kurtz stelde dat de snelheid van AI-gestuurde exploits de zogeheten "exploit-geluidsbarrière" heeft doorbroken, waardoor verouderde patch-and-scan-tools overbodig zijn geworden.
Endpoint blijft het fundament en versnelt in plaats van te rijpen
Sceptici beschouwden de kernactiviteit van CrowdStrike, endpoint detection, lange tijd als een volwassen, traaggroeiende basis voor nieuwere productlijnen. Het management sprak dit dit kwartaal tegen en merkte op dat de omzet uit endpoints voor het vierde kwartaal op rij is versneld. Kurtz wees op de nog altijd grote mogelijkheden om legacy-oplossingen te vervangen; ongeveer de helft van de markt maakt nog gebruik van verouderde antivirussoftware die niet in staat is om malafide AI-agents of 'shadow AI'-activiteiten op het endpoint te detecteren. Het bedrijf maakte specifieke gebruiksgegevens bekend om de AI-hoek te onderbouwen: steekproeven onder de klantenbasis toonden de afgelopen maanden een groei van meer dan 400% in het gebruik van Claude en meer dan 100% groei in het gebruik van aangepaste agent-applicaties op bewaakte endpoints. Dit onderstreept waarom endpoint het startpunt blijft voor de bredere AI-beveiligingssuite, in plaats van een verouderde bijzaak.
Momentum in het partnerecosysteem en de XM Cyber-deal
Het Project QuiltWorks-partnerinitiatief van CrowdStrike, dat meer dan 25 partners omvat, waaronder wereldwijde systeemintegratoren, hyperscalers, resellers en MSP's, is nu gekoppeld aan een totale contractwaarde van bijna $400 miljoen in de pijplijn. De omzet via wereldwijde systeemintegratoren groeide met bijna 50% op jaarbasis, geconcentreerd in SIEM-transformatie en deals op het gebied van vulnerability management. Marktplaatstransacties via AWS, Google en Microsoft bereikten dit kwartaal een dealwaarde van $600 miljoen, een stijging van meer dan 30% op jaarbasis, waarbij de Microsoft-marktplaats specifiek werd genoemd als een nieuw geopend adresseerbaar kanaal. Op het gebied van corporate development bevestigde het management dat de overname van de technologie-assets van XM Cyber naar verwachting in de tweede helft van fiscaal jaar 2027 zal worden afgerond. Ze sloten echter expliciet elke bijdrage aan de ARR of omzet uit deze deal uit in de huidige prognose; een conservatieve mededeling die beleggers in acht moeten nemen bij het beoordelen van de kwaliteit van de verhoogde vooruitzichten.
Marges en kasstroom groeien mee met de omzet
De versnelling ging niet ten koste van de winstgevendheid. Het non-GAAP bedrijfsresultaat bereikte een record van $372 miljoen, oftewel 25% van de omzet, een stijging van 46% op jaarbasis, waarbij de operationele marge met 350 basispunten toenam. De vrije kasstroom bereikte een record van $377 miljoen, oftewel 26% van de omzet, boven de eigen verwachting van 24,5%. Het management gaf een prognose af van ten minste 30% vrije kasstroommarge voor het volledige boekjaar. De brutomarge op abonnementen steeg naar 81%, richting de doelstelling van het bedrijf voor fiscaal jaar 2029 van 82% tot 85%. Het GAAP-nettoresultaat was voor het derde kwartaal op rij positief, een bescheiden maar opmerkelijk bewijs nu CrowdStrike werkt aan het aantonen van duurzame GAAP-winstgevendheid in plaats van enkel te leunen op non-GAAP-aanpassingen.
Voor fiscaal jaar 2027 hanteert CrowdStrike nu een prognose voor de ARR van $6,603 miljard tot $6,612 miljard, een netto nieuwe ARR van $1,350 miljard tot $1,359 miljard, en een totale omzet van $5,99 miljard tot $6,011 miljard, een stijging van 25% op jaarbasis op het middelpunt. De non-GAAP winst per aandeel wordt voor het jaar geraamd op $1,25 tot $1,26 op basis van de recente 4-voor-1 aandelensplitsing. Het management verwees naar de Falcon Conference van volgende week, die begin augustus al was uitverkocht, als de plek waar verdere aankondigingen over AI-beveiligingsproducten worden verwacht, naast een beleggersbijeenkomst die gepland staat voor 2 september.