Interpretación de informes
Cobertura de los estudios más recientes de los principales bancos de inversión de Wall Street
Interpretación del informeHilo Research

Cybersecurity: La demanda de ciberseguridad se acelera, pero Bernstein considera plenamente valorado al sector

Bernstein eleva múltiplos de valoración y precios objetivo por la demanda ligada a AI y los contratos Flex, pero advierte que la mayoría de las acciones descuentan expectativas de crecimiento demasiado elevadas. Zscaler es el único valor cubierto con potencial alcista material; Palo Alto Networks, Okta y SentinelOne bajan a Market-Perform.

InstituciónBernstein
Fecha20260917
Sectorcybersecurity

Resumen

Bernstein eleva múltiplos de valoración y precios objetivo por la demanda ligada a AI y los contratos Flex, pero advierte que la mayoría de las acciones descuentan expectativas de crecimiento demasiado elevadas. Zscaler es el único valor cubierto con potencial alcista material; Palo Alto Networks, Okta y SentinelOne bajan a Market-Perform.

Zscaler: Outperform, objetivo $298; Palo Alto Networks, Okta y SentinelOne: rebajadas a Market-Perform.
CiberseguridadDemanda de AIContratos FlexValoraciónRule of 40ZscalerCrowdStrike
  • Muchas acciones de ciberseguridad cubiertas subieron ~100%+ desde el inicio de 2026.
  • Los contratos Flex reducen la fricción en upselling y cross-selling, pero no eliminan las limitaciones de ventas iniciales ni los techos de demanda.
  • La mayoría de los valores cubiertos cotiza cerca o por encima del valor razonable basado en regresión, aunque los modelos de Bernstein superan el consenso de sell-side.
  • Zscaler mantiene Outperform mientras su transformación comercial entra en la fase de reconstrucción del crecimiento de nuevos clientes.

Interpretación del informe

Visión general

Esta actualización sectorial evalúa si la fuerte demanda de ciberseguridad, el gasto asociado a AI y las licencias Flex justifican la pronunciada revalorización del sector. Bernstein reconoce un contexto favorable y aumenta los múltiplos, pero considera que la mayoría de los valores cubiertos ya descuenta un crecimiento difícil de sostener; Zscaler es la principal excepción.

Perspectivas principales

Bernstein afirma que su tesis positiva sobre ciberseguridad a comienzos de 2026 se ha materializado: las encuestas a CISO y CIO siguieron mostrando mejores señales de demanda ligada a AI, se redujeron los temores a las ofertas de ciberseguridad de los laboratorios de AI y el riesgo cibernético como posible freno al progreso de esos laboratorios reforzó el apoyo a la demanda. Muchas acciones cubiertas se apreciaron ~100%+ desde el inicio de 2026 y el posicionamiento se volvió mucho más concurrido. La firma considera real el contexto de demanda, pero concluye que el sector está ampliamente plenamente valorado. Los contratos Flex son una fuente importante de crecimiento incremental. Funcionan como licencias de sitio que permiten a los clientes utilizar productos y servicios hasta el valor contratado. Bernstein sostiene que reducen la ansiedad por una compra inicial equivocada, pueden acelerar la venta inicial y facilitan upselling y cross-selling cuando los clientes descubren necesidades adicionales. CrowdStrike es el principal caso: Bernstein estima que los upsells re-Flex aportaron ~$30-40MM de ARR incremental adicional en el último trimestre frente a lo que habría podido aportar solo su capacidad comercial. Sin embargo, la venta inicial de Flex aún requiere esfuerzo comercial normal y las oportunidades futuras de re-Flex están limitadas por la base instalada. El informe advierte que la ciberseguridad no es software de infraestructura basado en consumo. Prioridades como SSE/SASE, seguridad de endpoints, observabilidad y seguridad de comunicaciones/correo electrónico suelen escalar con el número de endpoints o empleados, por lo que tienen límites naturales mayores que el cómputo de hyperscalers o las bases de datos. La seguridad de red y de nube está más vinculada al crecimiento del consumo, pero incluso en CrowdStrike el crecimiento “real” normalizado del ARR neto nuevo se estima en la zona alta del 20%. Dado que ~100% del ARR neto nuevo de CrowdStrike está ahora en Flex y los re-Flex comienzan a compararse contra períodos previos, Bernstein cree que el crecimiento puede tender a la zona alta del 20%, no al 40%+ implícito en la valoración actual. La valoración es la principal tensión del informe. Bernstein observa una elevada correlación entre Rule of 40 de los próximos doce meses y múltiplos EV/Sales, pero señala que la mayoría de los valores cubiertos cotiza cerca o por encima del valor razonable de la regresión incluso cuando sus propias estimaciones de Rule of 40 superan al consenso. Sus modelos de ingresos siguen muy por encima de las expectativas de sell-side, pero aun así no justifican potencial frente a las valoraciones actuales salvo en Zscaler. No obstante, eleva la regresión sectorial y los múltiplos objetivo porque la demanda es real, Flex mejora el margen de crecimiento y la prima de valoración de la ciberseguridad podría no corregirse pronto. Reconoce que los nuevos objetivos superan su prima habitual de 25-35% sobre un DCF de crecimiento y espera que esa prima termine cerrándose, posiblemente en más de un año. El marco de objetivos mezcla 50/50 P/NTM Sales y DCF sin cambios. Los objetivos son $132 para CrowdStrike a 20x, $351 para Palo Alto Networks a 21x, $174 para Okta a 11x, $145 para Fortinet a 15x, $181 para Cloudflare a 17x, $25 para SentinelOne a 7x y $298 para Zscaler a 14x. Los DCF se mantienen con WACC de 10%-12% y crecimiento terminal de 3% según la compañía. Solo se ajustó el modelo de Palo Alto, reasignando ingresos de firewalls de software entre Product, Subscription y NGS ARR, con unos pocos millones de dólares más de ingresos por trimestre. Bernstein baja Palo Alto Networks, Okta y SentinelOne a Market-Perform por cotizar cerca de valor razonable, con equilibrio entre potencial al alza y a la baja. Okta puede sorprender al alza por su uso en infraestructura de agentes de AI, pero no están claros el momento de escalado, el modelo de precios ni la escala de demanda. SentinelOne se considera el objetivo estratégico de adquisición más atractivo, potencialmente para un laboratorio de AI, hyperscaler o par de ciberseguridad; su prima de adquisición habitual de ~30% frente al DCF de crecimiento sigue por debajo del objetivo actualizado de $25. CrowdStrike destaca técnica y comercialmente, pero cotiza muy por encima de la regresión sectorial; si se revalora a la baja y el capital permanece en ciberseguridad, Bernstein cree que Palo Alto sería el principal beneficiario de los flujos. Zscaler es el único nombre con potencial alcista material y mantiene Outperform. Bernstein atribuye su desaceleración principalmente al cambio intencional de ventas transaccionales a ventas basadas en relaciones, orientado a equilibrar clientes nuevos con upsell y cross-sell. La transición de tres años comenzó con cambios de talento en FY25 y en FY26 demostró el éxito de la expansión, con NRR sostenido en 115% y pipeline que respalda mantener 115% hasta FY27. FY27 se centra en ampliar la capacidad de clientes nuevos. La contribución de nuevos clientes dejó de caer en FQ4'26 y Bernstein prevé al menos estabilización. Aunque Cloudflare aumentó la presión competitiva, Palo Alto, Microsoft y Fortinet apuntan principalmente a segmentos distintos, y aún existe amplio margen para migrar grandes empresas de seguridad web y VPN heredadas a SSE/SASE.

Marco de análisis

Bernstein combina señales de encuestas de demanda a CISO y CIO, modelos operativos de compañías, mecánica observada de contratos Flex y regresiones de valoración transversales. Compara EV/Sales con Rule of 40 de los próximos doce meses y mezcla múltiplos P/NTM Sales revisados con resultados DCF de crecimiento sin cambios para fijar objetivos y evaluar valoraciones relativas.

Notas metodológicas

  • Métodos de valoraciónDCF (flujo de caja descontado)

    Valoración DCF de crecimiento

    El informe mantiene los supuestos DCF específicos de cada compañía, incluidos WACC de 10%-12% y crecimiento terminal de 3%, y combina a partes iguales el DCF con la valoración por múltiplo de ventas.

  • Métodos de valoraciónValoración por P/S

    Valoración P/NTM Sales

    Bernstein eleva los múltiplos de ventas de los próximos doce meses mediante una regresión sectorial para reflejar la mayor valoración que el mercado otorga al crecimiento de ciberseguridad.

  • Teoría cuantitativa, factorial y de carterasOtro

    Regresión EV/Sales frente a NTM Rule of 40

    La firma compara múltiplos de valor empresarial sobre ventas con el Rule of 40 previsto para los próximos doce meses para valorar si cada empresa cotiza por encima o por debajo de niveles implícitos por regresión.

  • Marco de análisis sectorialMarco de oferta y demanda

    Análisis de demanda y crecimiento comercial en ciberseguridad

    El informe vincula gasto de seguridad ligado a AI, restricciones de adopción, licencias Flex y límites de escala de clientes con la posible trayectoria de ingresos del sector.

Correspondencia y comparación de activos

Correspondencia estructurada entre la tesis y activos concretos (fortalezas, debilidades, pares y riesgos).

  • Zscaler (ZS)
    El único nombre cubierto al que Bernstein atribuye potencial alcista material y para el que mantiene Outperform.
    Fortalezas
    Posible estabilización o mejora del crecimiento neto nuevo, NRR sostenido de 115%, oportunidad de modernización SSE/SASE y transición hacia ventas relacionales.
    Debilidades
    Los clientes nuevos pasaron a representar una pequeña minoría del crecimiento durante la transición comercial.
    Comparación
    Cloudflare se identifica como presión competitiva; Palo Alto, Microsoft y Fortinet apuntan principalmente a segmentos de clientes diferentes.
    Riesgos
    La recuperación de la confianza inversora puede tardar varios trimestres y depende de demostrar estabilidad del crecimiento.
  • Palo Alto Networks (PANW)
    Rebajada a Market-Perform al acercarse la valoración de cotización al valor razonable.
    Fortalezas
    Su NGS ARR supera el ARR de CrowdStrike, con vientos favorables de AI similares y mayor crecimiento orgánico neto nuevo e interanual, según el informe.
    Debilidades
    Potencial limitado de valoración tras la revalorización.
    Comparación
    Bernstein espera convergencia de múltiplos entre PANW y CrowdStrike y ve a PANW como posible beneficiario de flujos si CrowdStrike se revaloriza a la baja.
    Riesgos
    El respaldo relativo de flujos puede depender de una caída de valoración de CrowdStrike.
  • CrowdStrike (CRWD)
    Caso de estudio de contratos Flex, pero la acción cotiza por encima de lo que espera la regresión sectorial.
    Fortalezas
    Fuerte ejecución técnica y comercial; los upsells re-Flex habrían añadido ~$30-40MM de ARR incremental.
    Debilidades
    La cotización parece difícil de justificar frente al potencial de crecimiento incluso con Flex y su amplia cartera.
    Comparación
    Cotiza muy por encima de la regresión sectorial, mientras Palo Alto parece más alineado.
    Riesgos
    El crecimiento podría converger a la zona alta del 20% y no al 40%+ implícito en la valoración.
  • Okta (OKTA)
    Rebajada a Market-Perform al alcanzar la valoración el valor razonable.
    Fortalezas
    Posible sorpresa positiva por su exposición a infraestructura de agentes de AI.
    Debilidades
    No están claros el momento, modelo de precios ni escala final de demanda de la monetización relacionada con agentes de AI.
    Riesgos
    Los beneficios comerciales de AI agents podrían no superar el modelo actual de Bernstein.
  • SentinelOne (S)
    Rebajada a Market-Perform pese a ser considerada el objetivo estratégico de adquisición más atractivo.
    Fortalezas
    Posible encaje para un laboratorio de AI, hyperscaler o par de ciberseguridad.
    Debilidades
    La prima de adquisición estimada habitualmente es inferior al objetivo actualizado de $25.
    Comparación
    Se citan Anthropic, Google y Palo Alto Networks como potenciales adquirentes.
    Riesgos
    El potencial de adquisición estratégica no basta para respaldar potencial por encima del objetivo revisado.
  • Fortinet (FTNT)
    Empresa de ciberseguridad cubierta con mayor múltiplo de valoración y objetivo de $145.
    Debilidades
    El informe considera que la mayoría de los nombres cubiertos, incluido Fortinet, está ampliamente a valor razonable tras la revalorización.
    Comparación
    Se considera orientada a segmentos de clientes distintos de la principal oportunidad de Zscaler.
  • Cloudflare (NET)
    Empresa de ciberseguridad cubierta con mayor múltiplo de valoración y objetivo de $181.
    Comparación
    Identificada como fuente de mayor presión competitiva para Zscaler.

Datos clave

  • Rendimiento de acciones cubiertas~100%+Muchas acciones de ciberseguridad cubiertas se apreciaron en esta magnitud desde el inicio de 2026.
  • ARR incremental re-Flex de CrowdStrike~$30-40MMEstimación de Bernstein del ARR incremental adicional del último trimestre frente a la capacidad comercial por sí sola.
  • Crecimiento normalizado de ARR neto nuevo de CrowdStrikeUpper 20%Estimación de Bernstein tras ajustar comparables interanuales más fáciles.
  • Tasa de retención neta de Zscaler115%Se mantuvo sólida durante FY26; el pipeline respalda mantener 115% en FY27.
  • Precio objetivo de Zscaler$298Basado en una mezcla 50/50 de 14x P/NTM Sales y DCF; el múltiplo sube desde 9x.
  • Precio objetivo de Palo Alto Networks$351Basado en una mezcla 50/50 de 21x P/NTM Sales y DCF; el múltiplo sube desde 14x.
  • Prima de adquisición típica de SentinelOne~30%Frente al DCF de crecimiento de Bernstein; por debajo del objetivo actualizado de $25.

Impacto e implicaciones

El informe sostiene que la demanda de ciberseguridad impulsada por AI y la mejor ejecución comercial justifican múltiplos más altos a corto plazo, pero no la aceleración ya implícita en la mayoría de las cotizaciones. Identifica a Zscaler como la principal oportunidad de valoración restante y considera razonablemente valorada a la mayoría del resto tras la revalorización sectorial.

Riesgos

  • El crecimiento de ciberseguridad puede verse limitado por techos de gasto ligados a endpoints y empleados, restringiendo la aceleración implícita en las valoraciones actuales.
  • Los contratos Flex reducen fricción de expansión, pero requieren esfuerzo normal para la venta inicial y dependen de la base instalada para oportunidades re-Flex posteriores.
  • La transformación comercial de Zscaler puede requerir varios trimestres para recuperar la confianza si el crecimiento neto nuevo no se estabiliza.
  • La oportunidad de infraestructura de agentes de AI de Okta presenta incertidumbre sobre momento, precio y escala de demanda.

Aspectos que vigilar

  • Evidencia de encuestas a CISO y CIO sobre gasto de ciberseguridad y prioridades de seguridad ligadas a AI.
  • Si la expansión de contratos Flex sigue aportando ARR incremental, especialmente en CrowdStrike.
  • Si el crecimiento normalizado de ARR neto nuevo de CrowdStrike se mantiene en la zona alta del 20% o se acelera.
  • La ejecución de Zscaler en FY27 para reconstruir el crecimiento de nuevos clientes y mantener 115% NRR.
  • La persistencia o eventual cierre de la prima de valoración de ciberseguridad frente al marco DCF de crecimiento de Bernstein.

Configuración

Inicia sesión para ver los accesos recientes