Gemeldete Gesamtzahl stimmt nicht mit der Transaktionsliste überein
Cybersicherheitsunternehmen kündigten im September 2026 zahlreiche Übernahmen, Fusionen und Beteiligungen mit Mehrheitsanteil an. Die Transaktionen erstreckten sich über die Bereiche Betriebstechnologie, Cloud-Assessments, Offensive Security, Datensicherheit und Managed Detection.
Laut einer Übersicht von SecurityWeek gab es im September insgesamt 39 M&A-Transaktionen im Bereich Cybersicherheit. Die im Bericht aufgeführten Transaktionen ergeben allerdings nicht eindeutig diese Zahl.
Die Übersicht enthält elf hervorgehobene Überschriften und 27 weitere Einträge. Zählt man jede Überschrift einmal, kommt man auf 38 Einträge. Unter zwei der hervorgehobenen Überschriften werden jeweils zwei separate Übernahmen aufgeführt: A-LIGN kaufte AssurePoint und Pathfynder, während Dragos NetRise und runZero übernahm. Zählt man diese Käufe einzeln, kommt man auf 40 Transaktionen.
Die Quelle erklärt die Abweichung nicht. Daher lässt sich nicht feststellen, ob eine Transaktion ausgelassen, mit einer anderen zusammengefasst oder nach einer anderen Methode gezählt wurde.
Auch der Status der Transaktionen ist unterschiedlich. Einige Übernahmen werden als abgeschlossen beschrieben, während andere Unternehmen einer Fusion oder der Übernahme eines Unternehmens zugestimmt haben. Neben vollständigen Übernahmen finden sich auch Beteiligungen mit Mehrheitsanteil und der Erwerb geistigen Eigentums. Diese Unterschiede sind wichtig, denn eine Vereinbarung bedeutet nicht, dass eine Transaktion bereits vollzogen wurde.
Dies ist ein Bericht über die Marktaktivität und keine Meldung zu einem Cybersicherheitsvorfall. Er beschreibt weder eine Schwachstelle noch eine CVE, einen Bedrohungsakteur, einen betroffenen Kunden, einen Kompromittierungsindikator oder eine Schweregradbewertung.
OT und Kompetenzen für den öffentlichen Sektor treiben mehrere Übernahmen voran
Betriebstechnologie und die Sicherheit kritischer Infrastrukturen spielen bei mehreren der ausgewählten Transaktionen eine zentrale Rolle.
Der spanische Managed-Security-Anbieter Aiuken Cybersecurity, der zur Allurity-Gruppe gehört, übernahm das ebenfalls spanische Unternehmen 4Elitech. Es ist auf den Schutz von Industrieumgebungen und kritischen Infrastrukturen spezialisiert. Aiuken erweitert damit nach eigenen Angaben sein Angebot um die Erkennung von OT-Bedrohungen und die Reaktion auf Sicherheitsvorfälle in der Industrie.
Dragos schloss die Übernahmen von NetRise und runZero ab. Den Produktbeschreibungen zufolge bietet NetRise Einblicke auf Firmware-Ebene in die Gefährdung von Geräten und in Software-Lieferketten. runZero ergänzt das Portfolio um die Erkennung von Assets, die Bewertung von Angriffsflächen und Informationen zu Angriffsmöglichkeiten.
Dragos erklärte, die Übernahmen erweiterten seine Plattform um Funktionen für das Exposure Management und die Sicherheit von Software-Lieferketten. Diese ergänzten die bestehende Transparenz über OT-Assets und die Bedrohungserkennung. Dabei handelt es sich um die vom Unternehmen beschriebenen neuen Funktionen; die vorliegenden Berichte bewerten die erweiterte Plattform nicht unabhängig.
SecurityWeek ordnet die Dragos-Transaktionen Accenture’s 4,1 Milliarden US-Dollar schwerem Vorstoß in die OT-Cybersicherheit zu, der laut Bericht im Juni angekündigt wurde. Da kein Jahr für diese Ankündigung genannt wird, lässt sich anhand der verfügbaren Informationen kein genaueres Datum angeben.
Auch bei IBMs Übernahme des britischen Unternehmens Logiq Consulting stehen Behörden und Betreiber kritischer Infrastrukturen im Mittelpunkt. Die Beratung arbeitet für die britischen Bereiche Verteidigung und Regierung sowie für Betreiber kritischer Infrastrukturen. IBM begründet die Übernahme mit dem Ausbau seiner Kompetenzen für sichere digitale Transformation und souveräne Technologie im Vereinigten Königreich.
Das kanadische Unternehmen für Quantensicherheit Quantum eMotion (QeM) vereinbarte die Übernahme von Plurilock Security für rund 33,8 Millionen C$ (23,6 Millionen US-Dollar) in bar und Aktien. Beide Unternehmen haben ihren Sitz in Kanada. QeM erwartet, dadurch eine etablierte Umsatzbasis im Bereich Cybersicherheit, Kundenbeziehungen und Zugang zu öffentlichen Beschaffungskanälen zu gewinnen.
Käufer setzen auf KI-Sicherheit und agentische Automatisierung
Mehrere Käufer stellten künstliche Intelligenz entweder als Technologie dar, die geschützt werden muss, oder als Mittel zur Automatisierung von Sicherheitsaufgaben. Die angekündigten Funktionen und geplanten Integrationen beruhen weiterhin auf den Angaben der Unternehmen oder der Quelle und sind nicht unabhängig belegt.
Palo Alto Networks übernahm Console für 500 Millionen US-Dollar in bar. Console wird als KI-native Plattform beschrieben, mit der sich agentische Workflows über Anweisungen in natürlicher Sprache erstellen lassen. Palo Alto Networks will die Technologie nutzen, um agentische Funktionen in Cortex auszubauen, darunter die automatisierte Untersuchung und Behebung von Vorfällen.
Kiteworks kündigte die Übernahme des KI-Datensicherheitsunternehmens Bonfy.AI an. Nach Angaben von Kiteworks soll die Technologie von Bonfy.AI die Durchsetzung von Richtlinien in Echtzeit auf sensible Daten ausweiten, die von Menschen und KI-Agenten ausgetauscht und genutzt werden.
Der Cloud-Sicherheitsanbieter Upwind übernahm das israelische KI-Sicherheits-Startup Aegis im Rahmen einer reinen Aktientransaktion, die Berichten zufolge mit 30 Millionen US-Dollar bewertet wurde. Die Mitgründer von Aegis sollen das neu gegründete Upwind AI Security Labs leiten, das Abwehrmaßnahmen gegen KI-gestützte Angriffe erforschen und entwickeln soll.
Auch die geplante Fusion von NetSPI und Synack umfasst eine KI-Strategie. Die Unternehmen vereinbarten, sich zu einem von KKR unterstützten Anbieter für Offensive Security mit einem Umsatz von mehr als 200 Millionen US-Dollar zusammenzuschließen. Das geplante Modell kombiniert professionelle Penetrationstester mit agentischer KI für kontinuierliche Sicherheitstests.
Weder die Umsatzangabe noch die Leistungsfähigkeit der geplanten technischen Kombination sind durch die vorliegenden Berichte unabhängig bestätigt.
Anbieter erweitern ihr Angebot an Assessments, Tests und Managed Detection
Das auf Compliance im Bereich Cybersicherheit spezialisierte Unternehmen A-LIGN schloss zwei Übernahmen ab, die sich geografisch und technologisch unterschiedlich auswirken.
Mit dem Kauf des in Sydney ansässigen Cloud-Sicherheitsanbieters AssurePoint nimmt A-LIGN IRAP-Assessments in sein Portfolio auf und expandiert erstmals nach Australien. Außerdem übernahm A-LIGN Pathfynder, das Penetrationstests, Red Teaming und Incident-Response-Dienste anbietet. Das zweite Unternehmen wird künftig unter dem Namen Pathfynder by A-LIGN firmieren.
Im Bereich Managed Detection vereinbarte Quorum Cyber die Übernahme von Ontinue, einem MXDR-Anbieter mit Hauptsitzen in Redwood City, Kalifornien, und Zürich. Die geplante Zusammenführung soll laut Beschreibung KI-gestütztes MXDR, Cyber-Resilienz und menschliche Expertise in einem auf Microsoft ausgerichteten, agentischen SOC vereinen.
Das in Oslo ansässige Unternehmen für Human Risk Management Pistachio wählte einen anderen Weg und erwarb das geistige Eigentum der norwegischen Cyber-Risikomanagement-Plattform Hugin.io. Pistachio will die Technologie nutzen, um 2027 ein Produkt für Compliance-Management auf den Markt zu bringen. Das ist ein Plan für ein künftiges Produkt und keine abgeschlossene Veröffentlichung.
Weitere 27 Transaktionen ohne nähere Angaben aufgeführt
In der Übersicht werden außerdem folgende Transaktionen genannt:
- Act Security übernahm Cloud Copilot.
- AXAITRA übernahm Innovate.
- CBTS übernahm Recovery Point Systems.
- CloudFirst übernahm Forvis Mazars’ IT- und Cyber-Managed-Services-Sparte.
- Concentrix übernahm CastleHill Managed Risk Solutions.
- CyberMaxx übernahm Avertium.
- Epiq übernahm Canopy.
- Fime übernahm Red Alert Labs.
- Harvey übernahm Guardrails AI.
- InfraVia erwarb eine Mehrheitsbeteiligung an Nexis.
- ISMG übernahm INE.
- IT Solutions übernahm STACK Cybersecurity.
- ITC Federal übernahm Apriva ISS.
- Malam Team übernahm Foretech Software.
- Nomios übernahm Orbcom.
- Omada übernahm EmpowerID.
- Project Eleven übernahm Riva Labs.
- Risk X Group übernahm Wolfpack Information Risk.
- S&P Global vereinbarte die Übernahme von OpenZeppelin.
- SecureSky übernahm Soveren.
- SGS erwarb eine Mehrheitsbeteiligung an NetSentries.
- Socure übernahm Fravity.
- Spin.AI übernahm DoControl.
- Surfshark erwarb eine Mehrheitsbeteiligung an Optery.
- ThreatBook übernahm CyberStrikeAI.
- TRG übernahm Fentron.
- Tusker übernahm Fortress SRM.
Der vorliegende Bericht enthält keine weiteren finanziellen, produktbezogenen oder operativen Angaben zu diesen 27 Transaktionen. Allein aus den Namen lässt sich nicht ableiten, welche Technologien oder Marktsegmente die übernommenen Unternehmen abdecken.
Kunden sollten den Status der Transaktionen und konkrete Produktänderungen im Blick behalten
Die Transaktionen könnten das Angebot in den Bereichen OT-Abwehr, Exposure Management, Transparenz über Software-Lieferketten, Cloud-Assessments, Penetrationstests, MXDR und KI-Datensicherheit erweitern. Sie könnten außerdem Zugang zu spezialisierten Teams, neuen Märkten oder öffentlichen Beschaffungskanälen eröffnen.
Diese möglichen Auswirkungen sind nicht mit einer abgeschlossenen technischen Integration gleichzusetzen. Eine Übernahmeankündigung belegt weder, dass Produkte bereits zusammengeführt wurden, noch dass agentische Funktionen das angekündigte Leistungsniveau erreichen oder Kunden die versprochenen Funktionen erhalten haben.
Unternehmen, die Produkte der beteiligten Anbieter nutzen, können künftige Mitteilungen zu Verträgen, Lizenzierung, Support, Datenverarbeitung und Produkt-Roadmaps verfolgen. Wie relevant die Transaktionen sind, hängt davon ab, ob sie abgeschlossen werden und wie der Käufer die erworbenen Vermögenswerte integriert.
Da die Übersicht keine aktive Bedrohung oder Software-Schwachstelle beschreibt, sind ihr keine Patches, Behelfslösungen oder Indikatoren zugeordnet.
Zur Einordnung verweist SecurityWeek an anderer Stelle auf mehr als 420 Übernahmen, die 2025 angekündigt wurden. Diese Zahl bezieht sich auf einen anderen Berichtszeitraum und kann nicht dazu dienen, die ungeklärte Abweichung bei der Zahl der Transaktionen im September 2026 aufzulösen.




