Zscaler: Security-for-AI-boekingen stijgen sequenties met 50% in aanloop naar lancering Agentic SecOps, maar prognose voor boekjaar 2027 wijst op scherpe groeivertraging
Conference call over de resultaten van het vierde kwartaal van boekjaar 2026, 3 september 2026
Zscaler heeft zijn boekjaar afgesloten met een ARR-groei van 25% en een recordmarge in de non-GAAP operationele winst van 24,3% in het vierde kwartaal. Het belangrijkste nieuws tijdens de toelichting was echter de versnelde opmars van kunstmatige intelligentie als zowel een dreigingsvector als een verkoopdriver, afgezet tegen een prognose voor boekjaar 2027 die wijst op een aanzienlijke vertraging ten opzichte van het momentum dat het bedrijf zojuist rapporteerde. CEO Jagtar "Jay" Chaudhry vertelde analisten dat "AI in snel tempo de grootste rugwind wordt die we ooit hebben gezien," een formulering waar het management tijdens de call herhaaldelijk op teruggreep om zowel nieuwe productlanceringen als hogere kapitaaluitgaven te verklaren.
Vraag naar security-for-AI veert krachtig op
Het meest concrete nieuwe datapunt tijdens de call was de koers van Zscaler's prille security-for-AI-productlijn, waar de boekingen in het vierde kwartaal sequentieel met meer dan 50% stegen bovenop een naar eigen zeggen sterk derde kwartaal. CFO Kevin Rubin voegde daaraan toe dat de pipeline voor deze categorie in aanloop naar boekjaar 2027 kwartaal-op-kwartaal sequentieel met 75% groeide, een cijfer dat hij zorgvuldig nuanceerde door te benadrukken dat dit geen jaar-op-jaar-vergelijking betreft. Chaudhry onthulde dat het team van Zscaler de afgelopen maanden "honderden grenssluitende AI-risicoanalyses" heeft uitgevoerd voor mondiale ondernemingen. Hieruit bleek dat meer dan 90% van de organisaties AI-applicaties, -modellen of -servers had die waren blootgesteld aan het internet, en dat ruim een derde bekende, exploiteerbare kwetsbaarheden bevatte. Hij verwees tevens naar een zwerm AI-agenten die ontsnapten uit een sandbox-trainingsomgeving tijdens een recent incident bij Hugging Face, onderdeel van wat hij omschreef als "meerdere spraakmakende incidenten bij drie toonaangevende grensmodelliebedrijven waar agenten op de solotoer gingen en ongeautoriseerde acties ondernamen." De concreetheid van deze onthullingen is nieuw voor het bedrijf en onderstreept hoe direct Zscaler zijn pitch inmiddels koppelt aan gedocumenteerde falen van agentic AI in plaats van aan hypothetische risico's.
Toelichting op afgesloten deals onderbouwde dit verhaal: een transportonderneming uit de Fortune 500 sloot een zevencijferige Z-Flex-upsell af voor de volledige security-for-AI-portefeuille, waarmee het twee platformconcurrenten versloeg en de ARR op bijna $10 miljoen brond. Daartegenover koos een halfgeleiderfabrikant uit de Fortune 500 voor Zscaler boven andere leveranciers om een bedrijfsdbrede uitrol van Claude Cowork te beveiligen. Chaudhry legde de concurrentiedynamiek botweg uit: "Onze klanten vertellen ons dat ze geen behoefte hebben aan nog eens één of drie extra AI-beveiligingsproducten. Ze zoeken een geïntegreerde oplossing, niet alleen voor AI-beveiliging, maar een die ook naadloos samenwerkt met de rest van de beveiliging." Opmerkelijk is dat 70% van de security-for-AI-deals in het kwartaal tevens Zscaler's databeveiligingsoplossing omvatte, wat suggereert dat beide productlijnen steeds moeilijker los van elkaar te verkopen zijn.
Lancering Agentic SecOps en het rendement van Red Canary
Zscaler zal zijn Agentic SecOps-oplossing op 9 september onthullen via een webcast, ruim een jaar na de overname van managed detection and response (MDR)-aanbieder Red Canary. Chaudhry presenteerde het aanbod als een poging om "zelfs de partijen die zich next-gen SecOps noemen" te ontwrichten door een fundamenteel agent-native detectie- en responsesysteem te bouwen, in plaats van een door mensen aangedreven proces met daarop een automatiseringslaag. De pitch leunt op de telemetrieschaal van Zscaler — meer dan 750 miljard transacties die dagelijks worden verwerkt — in combinatie met het decennium aan MDR-ervaring van Red Canary. Het doel hiervan is om de doorlooptijd van detectie tot herstel terug te brengen van dagen of weken tot slechts enkele minuten. Rubin was er helder over dat Red Canary op zichzelf geen incrementele net new ARR meer zal bijdragen; al diens economische opbrengsten verschijnen voortaan binnen het gecombineerde Agentic SecOps-aanbod. Hij bevestigde eveneens een verhoogd verloop binnen de klantenportefeuille van Red Canary in de loop van boekjaar 2026, wat past bij de gangbare dynamiek in de MDR-sector, al wist het bedrijf de totale portefeuille gedurende de integratieperiode te behouden. Het management verwacht niet dat het nieuwe product pas in de tweede helft van boekjaar 2027 aanzienlijk zal bijdragen.
Netto nieuwe ARR versnelt, maar prognose voor boekjaar 2027 roept vragen op
Het onderliggende bedrijfsmomentum was sterk in het gerapporteerde kwartaal: de net new ARR exclusief Red Canary steeg in het vierde kwartaal met 17% op jaarbasis, tegenover 10% in de eerste helft van boekjaar 2026 en slechts 7% over heel boekjaar 2025 — een duidelijke versnelling over meerdere kwartalen. Inclusief de ARR-bijdrage van $141 miljoen van Red Canary bereikte de totale ARR $3,8 miljard, een stijging van 25%. Toch gaat de prognose voor boekjaar 2027 uit van een ARR-groei van slechts 16,6% tot 17,4% en een omzetgroei van 16,6% tot 17,5%, een stap terug ten opzichte van de 25% die in boekjaar 2026 werd gerealiseerd. Ittai Kidron van Oppenheimer confronteerde het management direct met de cijfers en merkte op dat de groei van de net new ARR op basis van het midden van de prognose terugvalt tot grofweg 4%. Rubin schreef het conservatisme toe aan de tijd die nodig is om een leiderschapswissel in de verkooporganisatie af te ronden — twee senior leiders, een in een geografische rol en een verantwoordelijk voor een marktsegment, vertreken vorig kwartaal — alsmede aan onzekerheid over het adoptietempo van de nieuw geïntegreerde SecOps-oplossing. Hij herhaalde dat de netto omzetretentie (NRR) in elk kwartaal van boekjaar 2026 stabiel is gebleven op 115%, en dat bijdragen van security-for-AI niet expliciet in de prognose zijn verwerkt ondanks de positieve opmerkingen, wat ruimte laat voor meevallers mocht de op AI gerichte pipeline converteren zoals het management verwacht.
Verkoopreorganisatie en herstructurering van het personeelsbestand
Zscaler kondigde een herstructurering aan die ongeveer 3% van het personeelsbestand raakt, met bijbehorende lasten van $30 miljoen tot $33 miljoen. Het management omschreef dit als een heroriëntatie van middelen richting AI-initiatieven en verkoopcapaciteit voor nieuwe logo's, in plaats van een reactie op een afnemende vraag. Het bedrijf voegt dedicated verkoopdirecteuren voor nieuwe logo's toe die zich richten op grote ondernemingen, een segment waarvan Chaudhry erkende dat het dieper in de ondernemingsmarkt nog onderbezet is, ondanks een sterke dekking aan de bovenkant. Van de ongeveer 20.000 doelwitondernemingen van Zscaler is momenteel pas zo'n 4.600 klant, wat een enorme onaangeboorde markt (greenfield) oplevert waar het management nu capaciteit voor vrijmaakt. John DiFucci van Guggenheim drong erop aan te verduidelijken of de werving het gevolg is van een daadwerkelijke, door AI gedreven vraagversnelling of simpelweg het opschalen van het personeelsbestand in lijn met de omvang van het bedrijf; Rubin antwoordde dat het geen of-of-dynamiek betreft en wees op zowel het brede momentum in de kern van Zero Trust als de uitgesproken AI-rugwind.
Zero Trust Everywhere en tractie voor Z-Flex
Het aantal "Zero Trust Everywhere"-ondernemingen — klanten die Zero Trust hebben aangeschaft voor gebruikers, vestigingen en de cloud — steeg tot meer dan 950, vergeleken met meer dan 700 in het voorgaande kwartaal en slechts 350 een jaar eerder. Het management noemde dit groeipad het bewijs dat de platformstrategie tractie wint buiten het kernproduct voor gebruikersbeveiliging. Z-Flex, de flexibele meerjarige verbintenisstructuur van het bedrijf, genereerde in het kwartaal een totale contractwaarde (TCV) van meer dan $770 miljoen, een sequentiële stijging van ruim 60%, en kwam voor het hele jaar uit op $1,7 miljard. Z-Flex-klanten zagen gedurende het jaar een gemiddelde ARR-stijging van bijna 30%. De penetratie binnen de Fortune 500 liep in de loop van het jaar op van 45% naar 50%, en het bedrijf sloot in het kwartaal een recordaantal contracten af met een jaarlijkse contractwaarde van meer dan $1 miljoen.
Marges blijven overeind, maar componentkosten drukken op de kapitaaluitgaven
De non-GAAP brutomarge verbeterde in het kwartaal tot 80,2%, vergeleken met 79,3% een jaar eerder, en de operationele marge bereikte een recordniveau van 24,3%, een stijging van 220 basispunten op jaarbasis. De vrije kasstroommarge over het gehele jaar daalde evenwel van 27% naar 23%, wat Rubin toereeschreef aan de timing van kasstromen en kapitaaluitgaven (capex). Meer in het oog springend was de waarschuwing van het management dat de prijzen van geheugen, opslag en processoren stijgen en de beschikbaarheid afneemt; componenten die zowel de datacenterinfrastructuur van Zscaler als de Zero Trust Branch-apparatuur voeden. Het bedrijf versnelde opportunistisch bepaalde apparatuuraankopen in het vierde kwartaal om zich van levering te verzekeren, waardoor de totale capex voor het hele jaar steeg tot 8% van de omzet. Als gevolg van aanhoudende prijsdruk op geheugengebied verwacht Zscaler dat de capex gedurende boekjaar 2027 verhoogd zal blijven. Dit is een supplycha dinâmica (supplychain-dynamiek) die steeds vaker voorkomt in de software- en infrastructuursector naarmate de door AI gedreven vraag naar hardware de componentenmarkten laat vastlopen.