見出し画像

【Zscaler(ZS)Q3 FY2026】ガイダンス警告は何を壊したのか。AIエージェント時代のサイバー地図を描き直す

Zscaler(ZS)のQ3 FY2026決算を見た。

FY2027の通年の初期見通しが、かなり難しい。

売上高は前年同期比+25%。ARR、つまり年間経常収益も前年同期比+25%。non-GAAP営業利益率は23%で、会社としては過去最高水準。FCFも前年同期比では増えている。

しかし、会社はQ3時点で、FY2027のARR成長率と売上成長率について、16〜17%という見方を示した。

これは、これまで市場が描いていた「AIエージェント時代になれば、ZscalerはZero TrustとAI Securityの本命として20%台成長を維持し、次第に加速していく」という期待に対して、かなり冷たい数字だった。

だから今回の決算で考えるべきことは、なぜ「ガイダンスが弱かった」のかをしっかりと構造的に問うことだ。

そして、その構造理解は思っているより難しかった。

私は当初、今回のZscalerのガイダンス警告という発表に驚いた。

もしかしたら、AIエージェント時代のセキュリティ需要そのものが壊れてしまった可能性があるのではないかと懸念した。

しかし、中身を見ていくと、最終的な私の結論は、AIエージェント時代にセキュリティ需要が増えるという大きなストーリーは、まだ壊れていないと思っている。

ただし、AIエージェントが増えるからといって、それがそのままZSのARR再加速に直結するという見方は壊れた。

そして、ここが一番重要だと思う。

今回のZSのガイダンス警告は、ZSだけの問題で終わるのか。

それとも、AIエージェント時代のサイバーセキュリティ銘柄全体に対して、「AI需要はあるが、それがすぐに各社のガイダンスを押し上げるわけではない」という警告なのか。

私は、後者の視点が必要だと思う。

ここを丁寧に後で振り返れるようにアウトプットしていく。

今回のZS決算から「AIセキュリティ全体の終わり」と誤読してしまわないためにも。


Q4’25 → Q1’26 → Q2’26 → Q3’26

・売上高:$719.2M → $788.1M → $815.8M → $850.5M
Q3’26はQoQ +4.3%、YoY +25%。Q1’26はYoY +26%、Q2’26もYoY +26%、Q3’26はYoY +25%なので、足元の売上成長はまだかなり強い。
少なくともQ3単体の売上を見る限り、Zscalerの需要が急に崩れたとは言えない。
ただし、QoQで見るとQ1の+9.6%から、Q2は+3.5%、Q3は+4.3%となっている。もちろんSaaS企業には季節性があるので、QoQだけで判断するべきではない。
ただ、20%台半ば成長を続ける会社として見るなら、ここから来期16〜17%成長へ落ちるという会社見通しは無視できない。

・GAAP粗利率:76.1% → 76.6% → 76.6% → 77.3%
粗利率は高水準で安定している。Q3’26では77.3%まで上がっているので、P/L上のプロダクト粗利率が崩れているわけではない。
ZSは世界中のインライン・セキュリティクラウドを運営する会社なので、インフラ負担はある。それでもGAAP粗利率は70%台後半を維持している。
ただし、後述するように、FCF側ではCapExの重さが出始めている。つまり今回の問題は、粗利率が崩れたというより、来期の成長率とFCF変換に対する市場の見方が変わったことだと思う。

・GAAP営業利益:-$32.2M → -$36.4M → -$51.8M → -$29.6M
・GAAP営業利益率:-4.5% → -4.6% → -6.3% → -3.5%
GAAPではまだ営業赤字。ただし、Q3’26の営業赤字率は-3.5%まで改善している。ここだけ見れば、事業の効率は悪化していない。
ZSを見るうえでは、GAAP営業利益がまだ赤字である理由のかなり大きな部分はSBC、つまり株式報酬費用だ。
SaaS企業を見るとき、non-GAAPだけで「利益が出ている」と判断すると危ない。特にZSのようにSBCが売上比20%台にある会社では、GAAPとnon-GAAPの差を意識して見る必要がある。

・non-GAAP営業利益:$158.9M → $171.9M → $181.0M → $195.8M
・non-GAAP営業利益率:22.1% → 21.8% → 22.2% → 23.0%
Q3’26のnon-GAAP営業利益率は23.0%。会社は過去最高水準の営業利益率と説明している。売上が25%伸びながら、non-GAAP営業利益も伸びているので、P/L上の規律はある。
つまり、今回のZSは「成長も利益率も崩れた決算」ではない。むしろ、Q3実績だけなら、成長と利益率の両立は続いている。

・GAAP EPS:-$0.11 → -$0.07 → -$0.21 → -$0.09
・non-GAAP EPS:$0.89 → $0.96 → $1.01 → $1.08
non-GAAP EPSは四半期ごとに改善している。Q3’26は$1.08。前年同期の$0.84からも伸びている。
ただし、ZSを見るうえではEPSよりもARR、net new ARR、FCF、SBC、そしてガイダンスを見るべきだと思う。
EPSが伸びても、ARR成長率が来期に16〜17%へ落ちるなら、市場がつける倍率は変わる。

・営業CF:$250.6M → $448.3M → $204.1M → $198.0M
・営業CFマージン:34.8% → 56.9% → 25.0% → 23.3%
営業CFは四半期によってかなり変動する。Q1’26が非常に強かった一方、Q2、Q3は20%台に落ちている。これは請求・回収タイミングの影響が大きいので、単四半期だけで弱いと決めるべきではない。
ただし、Q3’26の営業CFマージン23.3%は、前年同期の31%と比べると低い。ここに加えてCapExが増えると、FCFの見え方は悪くなる。

・FCF差引対象投資額:$78.7M → $35.0M → $34.9M → $62.1M
・FCF差引対象投資額 / 売上比率:10.9% → 4.4% → 4.3% → 7.3%
ZSのFCFは、営業CFから有形固定資産取得などとcapitalized internal-use softwareを差し引いて計算される。Q3’26ではこの差引対象投資額が$62.1Mまで増えている。Q1、Q2と比べると明確に重い。
なお、会社が説明しているQ3のCapEx $42Mは、主に有形固定資産取得等の部分であり、ここで私が見ているFCF差引対象投資額は、そこにcapitalized internal-use softwareを加えたものだ。FCFを見るうえでは、こちらの合計額で見た方がよいと思う。
しかも会社は、データセンター機器の価格上昇や供給制約を見越して、FY2027に予定していた投資の一部をQ4に前倒しすると説明している。その結果、FY2026のCapExは従来の売上比mid-single digitからhigh-single digitへ上がる見込みになった。
これは、AI時代の面白い副作用だと思う。
Zscalerはソフトウェア企業に見える。
しかし、実際には世界最大級のインライン・セキュリティクラウドを運営している。AI時代にトラフィック、データ、エージェント、検査対象が増えるなら、ソフトウェア企業であってもインフラ投資は軽くならない。

・FCF:$171.9M → $413.3M → $169.1M → $136.0M
・FCFマージン:23.9% → 52.4% → 20.7% → 16.0%
Q3’26のFCFマージンは16.0%。前年同期の18%からも低下している。ただし、9カ月累計ではまだ29%のFCFマージンがあるので、ZSのキャッシュ創出力が壊れたとは言えない。
問題は、会社がFY2026通年のFCFマージン見通しを22.8〜23.3%へ引き下げたことだ。従来見通しは26.5〜27%だった。つまり、売上やnon-GAAP営業利益の通期ガイダンスは上げたが、FCFマージンは下げた。ここはかなり冷静に見るべき弱点だ。

・SBC:$172.7M → $188.6M → $216.6M → $205.2M
・SBC / 売上比率:24.0% → 23.9% → 26.5% → 24.1%
SBCはまだ重い。Q3’26でも売上比24.1%。これは長期株主としては無視できない。
non-GAAP営業利益率が23%あっても、SBCが売上比24%あるなら、株主にとっての本当の利益率はそこまで美しくない。
ZSを長期で見るなら、ARR成長率だけでなく、SBC比率が20%を明確に下回っていくかを見続ける必要がある。

・現金+短期投資:$3.57B → $3.32B → $3.51B → $3.54B
財務体力は十分にある。Q3’26末で現金・短期投資は約$3.54B。一方で、転換社債もあるため、完全な無借金企業として見るのは違う。
ただ、短期的な資金繰りに問題がある決算ではない。むしろ買収、AI Security、MDR、Zero Trust Branch、Data Securityへ投資する余力はある。

・ARR:$3.015B → $3.204B → $3.359B → $3.525B
ARRは着実に増えている。Q3’26で$3.525B、前年同期比+25%。ここだけ見れば、かなり強い。
ただし、今回の大きな注意点はRed Canaryだ。
Q3’26のARR $3.525Bのうち、Red Canaryが$127M寄与している。Red Canaryを除くとARRは$3.398B、成長率は+21%になる。つまり、ヘッドラインの+25%だけを見ると少し強く見えすぎる。
ここを見落として、今回のガイダンス警告を誤読してはいけない。

・net new ARR:Q3’26は$166M
・Red Canary除きnet new ARR:Q3’26は$153M、YoY +14%
Q3のnet new ARRは悪くない。ただし、Red Canary除きでは+14%。強いが、爆発的ではない。
会社は、FY2026のRed Canary net new ARRにはrenewals、upsells、new logosが含まれると説明している。
通常、net new ARRという言葉を聞くと、新規顧客やアップセルによる純増をイメージしやすい。しかし、Red Canaryについては買収後のARR計算上、FY2026中に更新期限が来る契約を最初からARRに全部入れていない。そのため、FY2026中にRed Canary既存顧客が更新すると、それがnet new ARRのように見える。
つまり、FY2026のRed Canary net new ARRには、買収後1年目特有の更新寄与が含まれている。
そして会社は、この更新寄与はFY2027には繰り返されないと説明している。

・$100K+ ARR顧客:3,494 → 3,754 → 3,886 → 4,003
・$1M+ ARR顧客:664 → 698 → 728 → 748
大口顧客は着実に増えている。$100K+ ARR顧客はQ3’26で4,003社、$1M+ ARR顧客は748社。これはZscalerが大企業向けの深いセキュリティ基盤として広がっていることを示している。
ただし、顧客数の伸びも少し見方が必要だ。$100K+ ARR顧客の増加数は、Q1で+260、Q2で+132、Q3で+117。まだ増えているが、Q1ほどの勢いではない。営業組織の移行リスクや新規ロゴの弱さが市場に意識されたのは、この文脈だと思う。

・売上構成比:subscription and supportが約98%
ZSは事業別セグメント売上を細かく開示していない。報告セグメントは単一であり、売上のほとんどはクラウドプラットフォームへのsubscription and supportだ。Q3’26でもsubscription and supportが約98%、professional servicesは重要性が小さい。

・地域別売上構成比:Americas 55% → 58% → 57% → 56%、EMEA 29% → 27% → 28% → 28%、APJ 16% → 15% → 15% → 16%
地域別ではAmericasが中心だが、APJもQ3で強かった。会社はQ3のnet new ARRについて、APJの大型案件、公共セクター、政府・医療系の強さを説明している。ここはポジティブ。

・Data Security ARR:Q3’26で$500M超、YoY +30%超
Data Securityは重要だ。AI時代には、どのAIアプリを使うか以上に、どのデータがどこに流れるかが問題になる。Zscalerは、ユーザー、デバイス、サーバー、ワークロード、AIエージェントによる機密データの漏えいを防ぐ機能を持つ。
AIエージェント時代に、企業が一番怖いのは「AIが勝手に機密データを読んで、外に出すこと」だ。だからData Securityが伸びるのは自然だと思う。

・AI Protect bookings:過去12カ月で$100M超
AI Protectは、AI asset discovery、AI guardrails、AI red teamingなどを含む。簡単に言えば、企業が使っているAIアプリや自社AIモデルを見つけ、管理し、危険なプロンプトやデータ漏えいを止め、AIアプリの脆弱性を継続的にテストする領域だ。
これはZSがAI時代に何もしない会社ではないことを示している。
ただし、AI Protect bookings $100M超は、全社ARR $3.5B超と比べるとまだ小さい。ここが全社成長率を再加速させるには、もう少し時間が必要だと思う。

・Z-Flex bookings:Q3’26で$480M超、QoQ +60%超
Z-Flexはかなり重要な販売モデルだ。顧客が複数年で大きな契約を結び、その中でZscalerの複数モジュールを柔軟に使える仕組みに近い。
これは、単純なseat課金のSaaSよりも、大企業の戦略的セキュリティ契約に近い。Z-Flexが広がれば、アップセル、クロスセル、契約の大型化には効く。
ただし、Z-Flexが強いからといって、すぐに売上成長率が再加速するとは限らない。
Z-Flex bookingsは、契約期間全体の顧客コミットメントに近い。つまり、将来の売上の種ではあるが、Revenueは契約期間にわたって認識される。Bookingsが強いことと、短期のRevenueやFCFがすぐに跳ねることは別だ。
ただし、Z-Flexは、短期の売上加速ではなく、中長期のモジュール拡張と顧客囲い込みを見る指標だと思う。だから、Q3でZ-Flex bookingsが強い一方で、FY2027の売上成長率が16〜17%にとどまることは、完全には矛盾しない。
しかし、全社売上とARRの再加速に変わるには時間がかかる。

■ 今回のガイダンス警告は何が原因か?


一言で言うと、今回のZSのガイダンス警告は、AI セキュリティー需要が消えたからではない。

原因は、主に3つだと思う。

第一に、Red Canary買収後1年目のARR寄与がFY2027には剥がれること。

第二に、MDR事業であるRed Canaryは、ZS本体のZero Trust基盤よりchurnが高いこと。

第三に、営業リーダー2名の退任により、会社がGTM、つまりgo-to-marketの実行リスクを慎重に見たこと。

この3つが、FY2027の16〜17%という見通しにつながった。

しかし、本当に考えるべきなのは、このガイダンス鈍化が、他のサイバーセキュリティ銘柄にも波及するのかどうかだと思う。


■ Red Canaryとは何か?


Red Canaryは、MDR、つまりManaged Detection and Responseの会社だ。

MDRとは、簡単に言えば、企業のセキュリティ監視・検知・対応を支援するサービスだ。

普通のセキュリティ製品は、企業がツールを導入して、自分たちで監視・運用する。しかし、現実にはセキュリティ人材は足りない。アラートは多すぎる。攻撃は速くなる。そこで、外部の専門チームやAIを使って、脅威の検知、調査、対応を支援するのがMDRだ。

Red Canaryは、入口を守る会社ではない。

攻撃が起きた、または起きそうな兆候を検知し、調査し、対応する運用側の会社だ。

Zscaler本体は、Zero Trust Exchangeを通じて、ユーザー、アプリ、データ、ワークロード、ブランチを安全につなぐ会社だ。つまり、入口、通信、アクセス、データ流出をインラインで制御する会社に近い。

一方、Red Canaryは、セキュリティ運用、SOC、検知・対応のレイヤーだ。

だから買収の狙いは明確で、Zscalerは、Zero Trustの会社から、AI時代のSecurity Operations、つまりセキュリティ運用まで広げたい。

この方向性自体は、AIエージェント時代にかなり筋がいいと思う。

なぜなら、AI時代には攻撃も速くなり、防御側も自動化しなければ追いつかないからだ。


■ renewal寄与とは何か?


ここがわかりにくいと思う。

FY2026のRed Canary net new ARRには、renewals、つまり既存契約の更新分が含まれている。

通常、net new ARRというと、新規顧客やアップセルによる純増に見える。しかし、Red Canaryについては買収後のARR定義の関係で、FY2026に更新期限が来る契約が最初からARRに全部入れていない。

そのため、FY2026中にRed Canaryの既存顧客が契約更新すると、それがARR上は増分のように見える。

つまり、FY2026のRed Canary net new ARRは、普通の意味での新規ARRより少し強く見えやすい。

そして会社は、FY2027にはこのrenewal寄与は繰り返されないと説明している。

これは、AIセキュリティ需要が消えたという話ではないはずだ。

買収後1年目のARR計算上の特殊要因が、FY2027には剥がれるという話で、ここはかなり重要な話だ。


■ MDRのchurnが高いとは何か?


churnとは解約や離脱のことだ。

会社は、Red CanaryのようなMDR事業は、ZS本体のcore businessよりchurnが高い傾向があると説明している。

これはRed Canaryが悪いというより、事業モデルの違いだと思う。

Zscaler本体のZero Trust Exchangeは、企業のネットワーク、アクセス、データ保護の中核に入る。一度入ると剥がしにくい。ユーザー、アプリ、ポリシー、データ、ログ、運用が深く絡むからだ。

一方、MDRはサービス色が強い。顧客がSOCを内製化したり、別のMDRに乗り換えたり、EDR/XDRベンダーのサービスに寄せたりする可能性がある。

つまり、Zscaler本体とRed Canaryを同じ粘着性で見るのは危ない。

この点でも、FY2027の成長率は少し慎重に見られやすい。


■ 壊れたのはAIセキュリティ需要ではない


では、今回の決算でAIエージェント時代のストーリーは壊れたのか?

私は、壊れていないと思う。

ただし、壊れたものはある。

壊れたのは、「AIエージェントが増えれば、ZSが自動的に再加速する」という単純なストーリーだ。

AIエージェント時代には、たしかにZscalerの重要性は増す可能性がある。

AIエージェントが企業の中で動くようになると、人間だけでなく、AIエージェント、ワークロード、アプリ、API、LLM、データストアが相互に通信する。そこでは、誰が何にアクセスしていいのか、どのデータを外に出していいのか、どのAIアプリを使っていいのか、AIが機密情報を漏らしていないかを制御する必要がある。

この世界でZero Trustは重要だ。

Zscalerは、アプリケーションをインターネットから隠し、攻撃対象領域を小さくし、横展開を防ぐアーキテクチャを持つ。さらに、Data Security、AI Protect、Zero Trust Branch、workload、AI agent communicationの領域へ広げている。

だからZSがAI時代に不要になるという話ではない。

むしろ必要性は高まる。

ただし、それがすぐに売上成長率20%超に戻るかは別問題だ。

ここを分ける必要がある。

そして、ここからが今回の本質だと思う。

AIエージェント需要があることと、それが来期ガイダンスを押し上げることは同じではない。

ZSは、AIエージェント接続、AIアプリ保護、Data Security、non-seat-based / metered-usage solutionsの伸びを示した。

それでもFY2027のARR・売上成長率は16〜17%という見方だった。

つまり、需要はある。

しかし、その需要が全社ARRの再加速として数字に出るには時間がかかる。

これはZSだけの問題ではない。

AI-native endpointを掲げるSentinelOne、AIを守ると言うCrowdStrike、AIによるインターネット再構築を語るCloudflare、Identity Securityを取り込んだPalo Alto + CyberArk、Cyber Resilienceを掲げるRubrik。

どの銘柄にも同じ問いが向かう。

「AIエージェント時代に重要になる」ことと、「来期ガイダンスが加速する」ことは同じではない。

今回のZS決算が突きつけたのは、まさにこの差だと思う。


■ ZSのガイダンス鈍化は、他のサイバー銘柄にも波及するのか


ここは今回の記事で一番メスを入れるべきところだと思う。

ZSのガイダンス鈍化は、他のサイバーセキュリティ銘柄にも波及する可能性がある。

ただし、それは「サイバーセキュリティ全体がダメ」という意味ではない。

波及するのは、AIエージェント需要がすぐに各社の売上ガイダンスを押し上げる、という市場期待に対してだ。

市場は、AIエージェント時代になれば、セキュリティ需要が一気に膨らみ、関連銘柄の成長率も再加速すると見ていたかもしれない。

しかし、ZSはそこに冷たい現実を出した。

AIエージェント接続は増える。
AIアプリ保護も必要になる。
データ流出防止も重要になる。

それでも、全社ARRが来期すぐに20%台成長を維持・再加速するとは限らない。

ここが今回の本質だと思う。

つまり、AIセキュリティ需要は存在するが、それがどの会社の、どの売上項目に、どの速度で、どのガイダンスとして表れるのかは別問題だ。

この視点を持たないと、サイバー銘柄を雑に買ってしまう。

AIだから伸びる。
エージェントだからセキュリティが必要。
だからサイバー銘柄は全部強い。

これは少し危うい。

今回のZSは、「AIセキュリティ需要の有無」ではなく、「AIセキュリティ需要の収益化速度」を見ろ、という決算だったと思う。


■ PANW + CyberArkは、ZSと何が似ていて何が違うのか?


まず比較すべきはPalo Alto NetworksとCyberArkだと思う。

Palo AltoはCyberArkを買収し、Identity Securityをプラットフォーム戦略の中核に加えた。

これは、AIエージェント時代にかなり重要な動きだと思う。

なぜなら、AIエージェントは人間ではないが、権限を持って動くからだ。

AIエージェントは、人間の代わりにアプリへログインし、APIを叩き、データベースを参照し、コードを書き、業務ワークフローを実行するようになる。

そうなると、最大の問題は「そのAIエージェントに、どの権限を与えてよいのか」になる。

ここを押さえるのがIdentity Securityであり、CyberArkの強みだ。

単純に話をすると、ZSは、AIエージェントがどこへ接続し、どのアプリに触り、どのデータを外に出すのかを見る会社。

PANW + CyberArkは、そもそもそのAIエージェントに、どの権限を与えてよいのかを見る会社。

これは似ているようで違う。

ZSはNetwork / Access / Data Egressの制御点に強い。

PANW + CyberArkはIdentity / Privilegeの制御点に強い。

AIエージェント時代には、どちらも必要になる。

なぜなら、権限管理だけでは、通信やデータ流出を完全には防げない。一方で、通信経路を見ていても、そもそもAIエージェントに過剰な権限が与えられていれば、被害は大きくなる。

だから、ZSのガイダンス警告を見て「AIセキュリティは終わった」と読むのは違う。

むしろ、AIセキュリティの中心が、ZSのZero Trust / SASEだけではなく、Identity / Privilegeにも大きく広がっていると読むべきだと思う。

そして、ここはZSにとって半分は向かい風だ。

AIエージェント時代の予算が、ZSのNetwork / Access / Data Egressだけに集中しない可能性があるからだ。

企業が最初に気にするのは、「AIがどこに接続するか」ではなく、「AIにどの権限を持たせるか」かもしれない。

そうなると、PANW + CyberArkのようなIdentity Security側に予算が向かう可能性がある。

つまり、ZSのストーリーが壊れたわけではない。

ただし、AIエージェント時代の制御点が複数に分かれることで、ZSだけが一気に恩恵を独占する見方は弱くなった。


■ では、ZSは何を守りに行っているのか?


ここでもう一段、ZS側の動きも見ておきたい。

PANW + CyberArkがIdentity / Privilegeを取りに行くなら、ZSは何をしているのか。

私は、ZSは「AIエージェントの経路」と「データの流れ」と「ブラウザという実行面」を守りに行っているのだと思う。

象徴的なのが、Symmetry SystemsとSquareXだ。

Symmetry Systemsは、Access Graph技術を持つ会社だ。これは、人間と非人間のidentity、アプリケーション、データが企業内でどのようにつながっているかをマップ化する技術だ。

AIエージェント時代には、ここが重要になる。

なぜなら、AIエージェントは単独で存在するのではなく、アプリ、データ、API、モデル、ユーザー、ワークロードとつながって動くからだ。

つまり、AIエージェントを守るには、「そのAIエージェントが何者か」だけでは足りない。

そのAIエージェントが、どのアプリに触っているのか。
どのデータに触っているのか。
どのユーザーやワークロードと関係しているのか。
どの通信経路で動いているのか。

ここを見なければならない。

ZSはSymmetryのAccess GraphをZero Trust Exchangeに統合することで、AIエージェント通信をスケールして統制しようとしている。

一方、SquareXはブラウザセキュリティだ。

AI時代の業務は、かなりの部分がブラウザ上で行われる。SaaS、社内アプリ、AIアプリ、Copilot系のツール、ChatGPTのような外部AIアプリ、業務ワークフロー。これらはブラウザを入口にする。

しかも、企業管理外の端末やBYOD、標準ブラウザの利用もある。

SquareXは、専用ブラウザを強制するのではなく、ChromeやEdgeのような標準ブラウザに軽量なセキュリティ拡張を入れる方向性だ。これは、AI時代のブラウザ上のデータ流出や危険なAI利用を抑える意味で、ZSのZero Trustの延長線にある。

ここを見ると、ZSが何もしていないわけではない。

むしろ、AIエージェント時代に合わせて、防衛線を広げている。

Symmetryで、AIエージェントとデータ・アプリの関係を可視化する。
SquareXで、ブラウザという日常業務の実行面を押さえる。
AI Protectで、AIアプリとプロンプト・レスポンスを検査する。
Data Securityで、機密データの流れを見る。
Zero Trust Exchangeで、接続そのものを制御する。

これは筋がいい。

ただし、ここでも問題は収益化速度だ。

これらは長期的には強いが、企業が来期すぐに大きな予算を入れるかは別だ。

短期で企業予算を取りやすいのは、もしかするとPANW + CyberArkのIdentity / Privilege側かもしれない。

なぜなら、「AIエージェントに過剰権限を持たせてはいけない」という問題は、CISOやCIOにとってかなり説明しやすいからだ。

一方、ZSの経路制御、データ流出制御、ブラウザ制御は、導入すると深いが、アーキテクチャ変更や運用設計が絡む。だから、短期で一気にガイダンスを押し上げるより、中長期でモートを深くする性質が強いのかもしれない。

ここが、今回のZS決算の悩ましさだと思う。

ZSの方向性は間違っていない。

しかし、その方向性が短期の売上成長率に変換される速度は、思っていたより遅い可能性がある。


■ CRWDとSには、AI需要の収益化速度を確認する圧力がかかる

次にCrowdStrikeとSentinelOne、つまりEndpoint / Runtime側の銘柄を考える。

AIエージェントはクラウドの中だけで動くわけではない。端末、ブラウザ、開発環境、クラウドワークロード、SOC環境の中でも動く。

そこでは、エンドポイント、ワークロード、アイデンティティ、ログ、挙動検知が重要になる。

この意味で、CRWDやSの重要性は残る。

ただし、ここにもZSの警告は波及する。

なぜなら、CRWDやSも「AI時代に重要になる」というストーリーを持っているからだ。

重要になることと、来期ガイダンスが加速することは違う。

CRWDは今のところ数字がかなり強い。ARRはまだ20%台で伸びており、AIを守るプラットフォームとして、GPU、agent、promptまで守ると説明している。ここはZSよりも足元の数字は強く見える。

一方で、SはAI-native、autonomous cybersecurity、Purple AIといったストーリーを持つが、売上成長率やガイダンスを見ると、AIによって爆発的に再加速している段階ではない。

つまり、Endpoint / Runtime側でも同じ問いがある。

AIエージェント時代に重要になるのはわかる。

では、それはいつ、どれくらい、ARRや売上ガイダンスに出るのか。

今回のZS決算は、この問いをCRWDやSにも向けたと思う。


■ NETはZSと似ているようで違う


Cloudflareは、ZSと似ているようで違う。

ZSは、企業向けZero Trust / SASE / Securityの会社だ。

NETは、Connectivity Cloud、Edge、Developer Platform、Security、AIアプリ配信の会社だ。

NETはAI時代のインターネット再構築というストーリーを持っている。AIアプリ、AI agents、API、開発者、エッジ、ネットワーク、セキュリティを広く取りにいく会社だ。

だから、NETの方がZSより広い。

ただし、セキュリティ純度はZSほど高くない。

ここにもZSの警告は効く。

AIトラフィックが増えることと、企業が高単価でCloudflareに払うことは同じではない。

AI agentsが増える。
AIアプリが増える。
API通信が増える。
Edgeで処理する需要が増える。

ここまではわかる。

しかし、それがどの速度でRPO、大口顧客、売上ガイダンスに変換されるのかは、別途確認が必要だ。

NETはZSよりもAIアプリ側の裾野が広い分、ストーリーは強い。

ただし、ZSのガイダンス警告は、NETに対しても「AIトラフィック増加をそのまま売上再加速と見てよいのか」という問いを投げたと思う。


■ RBRKは、むしろストーリーが壊れにくい可能性がある


Rubrikは少し違うと感じている。

ZS、PANW、CRWD、S、NETは、基本的には「守る」「検知する」「止める」側の比重が大きい。

RBRKは、「攻撃されても復旧する」「クリーンデータに戻す」「事業を止めない」側だ。

これはAIエージェント時代にむしろ重要になる可能性がある。

なぜなら、AI時代には攻撃速度が上がるからだ。

人間が手作業で攻撃していた時代より、AIを使った攻撃は速くなる。偽装も高度になる。攻撃対象も広がる。企業内でAIエージェントが動けば、権限やデータ移動の複雑性も増す。

そうなると、防御側がすべてを止めるという前提は危うくなる。

最後に重要になるのは、何が改ざんされたのか。
どこまで戻せるのか。
クリーンな復旧点はどこか。
業務をどれだけ早く再開できるのか。

ここはRBRKのCyber Resilienceストーリーとかなり相性がいい。

だから、ZSのガイダンス警告は、RBRKに対しては単純なマイナスではないと思う。

むしろ、予防型・検知型セキュリティだけでは完全防御できない世界を示したと見るなら、Recovery / Resilienceの価値は上がる。

もちろん、RBRKもAIストーリーがそのまま成長率に乗るかは確認が必要だ。

ただ、ZSの警告で一番壊れにくいのは、RBRKのような「最後の復旧」レイヤーかもしれない。


■ AIエージェント時代のサイバー地図は、ZSだけでは終わらない


AIエージェント時代のセキュリティには、少なくとも5つの制御点がある。

第一に、Identity。

AIエージェントは人間ではないが、権限を持って動く。誰が、どのAIに、どのデータやアプリへの権限を与えたのか。ここを押さえるのがIdentity Securityだ。

PANWがCyberArkを買収した意味はここにある。人間、機械、AIエージェントのIDを押さえることは、AI時代にかなり重要になる。

第二に、Endpoint / Runtime。

AIエージェントはクラウドの中だけで動くわけではない。端末、ブラウザ、開発環境、クラウドワークロード、SOC環境で動く。ここではCrowdStrikeやSentinelOneのようなエンドポイント・XDR企業の重要性がある。

第三に、Network / Access / Data Egress。

AIエージェントがどこに接続し、どのアプリを使い、どのデータを取り出し、どこへ送るか。ここはZscaler、Cloudflare、Palo AltoのSASE / Zero Trust / connectivity領域が重要になる。

第四に、Data Security / Recovery。

AI時代には攻撃速度が上がる。防御しきれない前提で、どのデータが改ざんされたのか、どこまで戻せるのか、クリーンな復旧点はどこかが重要になる。ここはRubrikのようなCyber Resilience銘柄のストーリーがむしろ強くなる可能性がある。

第五に、LLM-native Security。

OpenAI、Anthropic、Google、MicrosoftのようなLLM企業が、脆弱性検出、コード修正、SOC支援、AI red teamingに直接入ってくる。これは既存サイバー企業にとって追い風でもあり、脅威でもある。

つまり、AIエージェント時代のセキュリティは、Zero Trust一本で終わらない。

Identity、Endpoint、Network、Data、Recovery、LLM-native securityが同時に立ち上がる。

今回のZS決算は、この地図を描き直すきっかけになった。


■ ZSは敗者なのか?


現時点で、ZSをAIエージェント時代の敗者と決めるのは早い。

Q3実績は強い。ARRも伸びている。Data Security ARRは$500M超。AI Protect bookingsは過去12カ月で$100M超。Z-Flex bookingsも$480M超まで来ている。

non-seat-based、つまり人間のseat数に依存しない従量型・利用量型のソリューションも、新規ACVの30%超を占め、関連ARRは前年同期比+100%超と説明されている。

これは、ZSがAI時代に対応できていない会社ではないことを示している。

ただし、投資家としては厳しく見る必要がある。

AI Securityの売上貢献はまだ全社を再加速させるほど大きくない。Red Canaryの買収効果はFY26の数字を少し強く見せている。MDRは本体よりchurnが高い。営業組織にも移行リスクがある。CapExも上振れている。SBCもまだ重い。

だから、ZSは「良い会社」ではあるが、「今すぐAIエージェント時代の勝者としてコア化できる銘柄」と断定するには、まだ確認すべきことが多い。

そして、もう一つ大事なのは、ZSのモートが毀損したかどうかだ。

私は、現時点でZSのモートが壊れたとは見ていない。

Zero Trust Exchange、アプリケーションを隠す構造、横展開の防止、データ流出制御、グローバルなインライン・セキュリティクラウド、膨大なトラフィックと脅威データ。

これらはまだ強い。

ただし、そのモートがFY2027の全社ARR成長率を20%超へ押し上げるほど強く効いているのか。

ここに対して、会社は冷たい数字を出した。

つまり、モートが壊れたというより、モートの収益化速度が市場期待より遅い。

ここが今回の見方だと思う。


■ 今回の決算をどう位置づけるか?


今回のZS決算は、失望決算である。

市場は、AIエージェント時代にZSがもっと加速する可能性を見ていた。しかし会社は、FY2027について16〜17%という初期見通しを示した。これにより、ZSのプレミアムバリュエーションは一度リセットされた。

ここで大事なのは、何が壊れたのかを正確に見ることだ。

AIセキュリティ需要は壊れていない。

壊れたのは、AIエージェント需要がすぐにZSの全社ARR成長率を20%超へ押し上げるという市場の期待だ。

そして、その警告は他のサイバーセキュリティ銘柄にも波及する可能性がある。

AIエージェント時代に重要になることと、来期ガイダンスが加速することは同じではない。

ここを分けて見ないといけない。

なぜなら、同じAIセキュリティでも、制御点は複数あるからだ。

IdentityならPANW + CYBR。
Endpoint / RuntimeならCRWDやS。
Connectivity / EdgeならNET。
RecoveryならRBRK。
Network / Access / Data EgressならZS。

今回のZS決算は、サイバーセキュリティ全体がダメになったことを示したのではない。

むしろ、AIエージェント時代のサイバー地図を、もう一度描き直せという決算だった。


■ 投資判断


私は昨年末にAIエージェント時代を見据えて、ZSをコア候補としてNETとPANWとRBRKと本気で検証した。

当時の結論は、バリュエーションから考えてもZSは候補になるコア銘柄だった。

Zero Trust Exchange、Data Security、AI Protect、Z-Flex、Zero Trust Branch、Red CanaryによるSecurity Operations拡張。どれもAIエージェント時代に関係する。モートは浅くない。

ただし、今回の決算で、ZSを単純に「AIセキュリティ本命」として買うのは危険になった。

見るべきことは増えた。

Red Canaryのrenewal寄与が剥がれた後、ZS本体のorganic ARR成長は何%なのか。
MDRのchurnはどこまで重いのか。
営業リーダー交代後、新規ロゴ獲得は戻るのか。
AI Protectは全社ARRを動かす規模になるのか。
non-seat-based revenueは本当にAIエージェント時代の課金モデルになるのか。
CapEx上振れは一時的なのか、それともAI時代の構造的なコスト増なのか。
SBC比率は下がるのか。
SymmetryやSquareXが、AIエージェント時代の経路制御・ブラウザ制御として本当に売上に効いてくるのか。

ここを確認しないといけない。

そして、ZS単体だけではなく、他のサイバー銘柄も見る必要がある。

PANW + CyberArkは、AIエージェント時代のIdentity / Privilegeを押さえる可能性がある。
CRWDは、AIを守るEndpoint / Runtime / Cloud / Identity側で強い数字を出している。
Sは、AI-native securityを掲げるが、ガイダンスとしてどこまで加速するか確認が必要。
NETは、AIアプリとインターネット再構築の広いレイヤーを持つが、AIトラフィックが売上にどう変わるかを見る必要がある。
RBRKは、予防ではなくRecovery / Resilienceとして、むしろストーリーが壊れにくい可能性がある。

現時点で私なら、ZSは買わない。


ただし、引き続き監視銘柄として継続的に見ていく。

決算後-31%、少し売られすぎの可能性も感じるが、その売りは完全に間違っているとも言えない。

市場は、Q3の実績ではなく、FY2027の成長率を売った。高バリュエーション銘柄では、それは合理的だ。

ただ、私は今回の決算を見て、「ZSが勝つかどうか」ではなく、AIエージェント時代の制御点がどこに集まるのかを見なければならないと思った。

そして、もう一つ。

AIセキュリティ銘柄を見るときは、「AI時代に重要になるか」では足りない。

その重要性が、来期のARR、売上、RPO、FCF、ガイダンスにどの速度で変換されるのか。

ここを見なければいけない。

今回のZSは、その問いを突きつけた決算だった。


■ 次回チェックポイント


・FY2027正式ガイダンスが16〜17%のままなのか、少し上振れるのか
・Red Canary除きARR成長率
・Red Canary除きnet new ARR成長率
・Red CanaryのchurnとMDR事業の粘着性
・新規ロゴ獲得の回復有無
・営業リーダー交代後のGTM実行力
・AI Protect bookingsの継続成長とARR開示の有無
・Data Security ARRの成長率
・non-seat-based / metered-usage solutionsの新規ACV比率
・Z-Flex bookingsの継続性
・Z-Flex bookingsがRevenue、ARR、RPO、FCFへどの時間差で変換されるか
・CapExがFY2027にどこまで上がるか
・FCFマージンが再び25%台へ戻るか
・SBC / 売上比率が20%未満へ向かうか
・SymmetryのAccess GraphがAI agent communicationの統制としてどこまで定量化されるか
・SquareXによるブラウザセキュリティがZero Trust Exchangeの拡張として売上に効くか
・AIエージェント時代の制御点が、Network / Access、Identity、Endpoint、Recoveryのどこにより強く集まるのか



最後まで読んでいただきましてありがとうございます。役に立ちましたら、是非、スキ、フォローしていただきましたら幸いです。


(免責事項)
本執筆内容は、執筆者個人の意思決定の整理及び記録等を目的として公開するものであり、迷い・再考・修正・仮説更新を伴います。また、本執筆によって提供される情報は正確性等を保証するものではございません。つきましては、読者の方々にとって必ずしも適切であるとは限らないことから、投資を行う際は、株式への投資は大きなリスクを伴うものであることをご認識の上、ご自身の判断と責任の基で投資をされるようお願いします。なお、いかなる金融商品や個別株への投資勧誘や投資手法を推奨するものではありません。


いいなと思ったら応援しよう!

この記事は noteマネー にピックアップされました

noteマネーのバナー