El total declarado no coincide con la lista de operaciones
En septiembre de 2026, varias empresas de ciberseguridad anunciaron numerosas adquisiciones, fusiones e inversiones para adquirir participaciones mayoritarias en compañías de tecnología operativa, evaluación de la nube, pruebas ofensivas, seguridad de los datos y detección gestionada.
Un resumen de SecurityWeek cifra en 39 las operaciones de fusiones y adquisiciones relacionadas con la ciberseguridad del mes. Sin embargo, las operaciones incluidas en el informe no cuadran con esa cifra.
El resumen contiene 11 apartados destacados y otras 27 operaciones, es decir, 38 entradas si se cuenta cada apartado una sola vez. Pero dos de los apartados destacados incluyen dos adquisiciones distintas: A-LIGN compró AssurePoint y Pathfynder, mientras que Dragos adquirió NetRise y runZero. Si se cuentan esas compras por separado, el total asciende a 40 operaciones.
La fuente no explica la diferencia. Por tanto, no hay elementos para determinar si se excluyó una operación, se agrupó con otra o se contabilizó con una metodología distinta.
El estado de las operaciones también varía. Algunas compras se describen como completadas, mientras que otras empresas han acordado fusionarse o adquirir una compañía. Junto con las adquisiciones de empresas enteras, también figuran inversiones en participaciones mayoritarias y una adquisición de propiedad intelectual. Estas diferencias son importantes: un acuerdo no significa que la operación se haya cerrado.
Este artículo informa sobre la actividad del mercado, no sobre un incidente de ciberseguridad. No describe vulnerabilidades, CVE, actores de amenazas, clientes afectados, indicadores de compromiso ni niveles de gravedad.
Las capacidades para OT y el sector público impulsan varias adquisiciones
La tecnología operativa y la seguridad de las infraestructuras críticas ocupan un lugar destacado entre las operaciones seleccionadas.
Aiuken Cybersecurity, proveedor español de servicios de seguridad gestionada integrado en el grupo Allurity, adquirió 4Elitech, otra empresa española. La compañía adquirida está especializada en la protección de entornos industriales e infraestructuras críticas. Según lo anunciado, la operación añadirá a los servicios de Aiuken capacidades de detección de amenazas en OT y respuesta a incidentes industriales.
Dragos completó las adquisiciones de NetRise y runZero. Según las descripciones publicadas, NetRise ofrece visibilidad sobre la exposición de los dispositivos y las cadenas de suministro de software hasta el nivel del firmware. runZero aporta descubrimiento de activos, evaluación de la exposición e inteligencia sobre la superficie de ataque.
Dragos afirmó que estas compras ampliarán su plataforma con funciones de gestión de la exposición y seguridad de la cadena de suministro de software, que complementarán su visibilidad de activos OT y sus capacidades de detección de amenazas. Se trata de los resultados que la empresa atribuye a las adquisiciones; la información disponible no evalúa de forma independiente la plataforma resultante.
SecurityWeek sitúa las operaciones de Dragos en el contexto del impulso de Accenture a la ciberseguridad OT, valorado en 4.100 millones de dólares, que, según el medio, se anunció en junio. Como no se indica el año de ese anuncio, la información disponible no permite precisar la fecha.
Los organismos gubernamentales y los clientes de infraestructuras críticas también son centrales en la adquisición por parte de IBM de Logiq Consulting, con sede en el Reino Unido. La consultora trabaja con los sectores británicos de defensa, administración pública e infraestructuras críticas. IBM afirma que la operación ampliará en el país sus capacidades de transformación digital segura y tecnologías soberanas.
La empresa canadiense de seguridad cuántica Quantum eMotion (QeM) acordó adquirir Plurilock Security por aproximadamente 33,8 millones de dólares canadienses (23,6 millones de dólares estadounidenses), mediante una combinación de efectivo y acciones. Ambas compañías tienen su sede en Canadá. QeM espera sumar una base consolidada de ingresos por ciberseguridad, relaciones con clientes y acceso a canales de contratación del sector público.
Los compradores apuestan por la seguridad de la IA y la automatización agéntica
Varios compradores presentaron la inteligencia artificial como una tecnología que hay que proteger o como una herramienta para automatizar tareas de seguridad. Las capacidades anunciadas y las integraciones previstas siguen siendo descripciones de las empresas o de las fuentes, no resultados demostrados de forma independiente.
Palo Alto Networks adquirió Console por 500 millones de dólares en efectivo. Console se describe como una plataforma nativa de IA para crear flujos de trabajo agénticos mediante instrucciones en lenguaje natural. Palo Alto Networks prevé utilizar la tecnología para ampliar las funciones agénticas de Cortex, incluida la investigación y la corrección automatizadas.
Kiteworks anunció la adquisición de Bonfy.AI, empresa especializada en seguridad de datos para IA. Kiteworks afirma que la tecnología de la compañía adquirida permitirá ampliar la aplicación de políticas en tiempo real a los datos confidenciales que intercambian y utilizan las personas y los agentes de IA.
La empresa de seguridad en la nube Upwind adquirió la startup israelí de seguridad de IA Aegis en una operación íntegramente en acciones, valorada, según se ha informado, en 30 millones de dólares. Los cofundadores de Aegis dirigirán el recién creado Upwind AI Security Labs, que investigará y desarrollará defensas frente a ataques impulsados por IA.
La fusión prevista entre NetSPI y Synack también incluye una estrategia de IA. Las empresas acordaron combinarse para formar una compañía de seguridad ofensiva respaldada por KKR, que, según se describe, superará los 200 millones de dólares de ingresos. El modelo propuesto combinará pruebas de penetración realizadas por profesionales con IA agéntica para llevar a cabo pruebas de seguridad continuas.
La información disponible no verifica de forma independiente ni la cifra de ingresos ni el rendimiento de la integración técnica prevista.
Se amplían las carteras de evaluación, pruebas y detección gestionada
A-LIGN, empresa especializada en cumplimiento normativo en ciberseguridad, completó dos adquisiciones con efectos geográficos y técnicos distintos.
La compra de AssurePoint, proveedor de evaluación de la seguridad en la nube con sede en Sídney, incorpora evaluaciones IRAP a la cartera de A-LIGN y marca su entrada en Australia. A-LIGN también adquirió Pathfynder, empresa que ofrece pruebas de penetración, ejercicios de red team y servicios de respuesta a incidentes. Esta última operará como Pathfynder by A-LIGN.
En el ámbito de la detección gestionada, Quorum Cyber acordó adquirir Ontinue, proveedor de MXDR con sede en Redwood City (California) y Zúrich. Se prevé que la combinación reúna MXDR impulsado por IA, resiliencia cibernética y experiencia humana para crear un SOC agéntico basado principalmente en tecnologías de Microsoft.
Pistachio, empresa de gestión del riesgo humano con sede en Oslo, optó por otra vía y adquirió la propiedad intelectual de Hugin.io, una plataforma noruega de gestión del riesgo cibernético. Pistachio prevé utilizar esa tecnología para lanzar un producto de gestión del cumplimiento normativo en 2027. Se trata de un plan futuro, no de un producto ya disponible.
Se enumeran otras 27 operaciones sin más detalles
El resumen también incluye las siguientes operaciones:
- Act Security adquirió Cloud Copilot.
- AXAITRA adquirió Innovate.
- CBTS adquirió Recovery Point Systems.
- CloudFirst adquirió la división de servicios gestionados de TI y ciberseguridad de Forvis Mazars.
- Concentrix adquirió CastleHill Managed Risk Solutions.
- CyberMaxx adquirió Avertium.
- Epiq adquirió Canopy.
- Fime adquirió Red Alert Labs.
- Harvey adquirió Guardrails AI.
- InfraVia adquirió una participación mayoritaria en Nexis.
- ISMG adquirió INE.
- IT Solutions adquirió STACK Cybersecurity.
- ITC Federal adquirió Apriva ISS.
- Malam Team adquirió Foretech Software.
- Nomios adquirió Orbcom.
- Omada adquirió EmpowerID.
- Project Eleven adquirió Riva Labs.
- Risk X Group adquirió Wolfpack Information Risk.
- S&P Global acordó adquirir OpenZeppelin.
- SecureSky adquirió Soveren.
- SGS adquirió una participación mayoritaria en NetSentries.
- Socure adquirió Fravity.
- Spin.AI adquirió DoControl.
- Surfshark adquirió una participación mayoritaria en Optery.
- ThreatBook adquirió CyberStrikeAI.
- TRG adquirió Fentron.
- Tusker adquirió Fortress SRM.
La información disponible no incluye más detalles financieros, sobre los productos ni sobre las operaciones de estas 27 compañías. Sus nombres, por sí solos, no permiten determinar qué tecnologías o segmentos de mercado representan las empresas adquiridas.
Los clientes deben seguir el estado de las operaciones y los cambios concretos en los productos
Las operaciones podrían ampliar las carteras en ámbitos como la defensa de entornos OT, la gestión de la exposición, la visibilidad de las cadenas de suministro de software, la evaluación de la nube, las pruebas de penetración, MXDR y la seguridad de datos para IA. También podrían facilitar el acceso a equipos especializados, nuevos mercados o canales de contratación del sector público.
No hay que confundir esos posibles efectos con una integración técnica ya completada. El anuncio de una adquisición no demuestra que los productos ya se hayan combinado, que las funciones agénticas funcionen según lo anunciado o que los clientes hayan recibido las capacidades prometidas.
Las organizaciones que utilicen productos de las empresas implicadas pueden estar atentas a futuras comunicaciones sobre cambios en contratos, licencias, soporte, tratamiento de datos y hojas de ruta de los productos. La relevancia de cada operación dependerá de que llegue a cerrarse y de cómo el comprador integre los activos adquiridos.
Este resumen no incluye parches, soluciones alternativas ni indicadores, porque no describe ninguna amenaza activa ni vulnerabilidad de software.
Para ofrecer un contexto más amplio, SecurityWeek también menciona más de 420 adquisiciones anunciadas en 2025. Esa cifra corresponde a otro periodo y no debe utilizarse para resolver la discrepancia sin explicar sobre el recuento de septiembre de 2026.




