Le total annoncé ne correspond pas à la liste des transactions
En septembre 2026, des entreprises de cybersécurité ont annoncé une série d’acquisitions, de fusions et de prises de participation majoritaires dans les domaines des technologies opérationnelles, de l’évaluation du cloud, des tests offensifs, de la sécurité des données et de la détection managée.
Une synthèse de SecurityWeek fait état de 39 opérations de fusions-acquisitions liées à la cybersécurité pour le mois. Toutefois, les transactions présentées dans l’article ne permettent pas de retrouver ce chiffre.
La synthèse comporte 11 titres consacrés aux principales opérations et 27 autres entrées, soit 38 entrées si chaque titre est comptabilisé une seule fois. Or, deux des titres principaux regroupent chacun deux acquisitions distinctes : A-LIGN a racheté AssurePoint et Pathfynder, tandis que Dragos a acquis NetRise et runZero. Si l’on compte ces acquisitions séparément, le total atteint 40 transactions.
La source n’explique pas cet écart. Rien ne permet donc de déterminer si une transaction a été exclue, regroupée avec une autre ou comptabilisée selon une méthode différente.
Le statut des opérations varie également. Certaines acquisitions sont présentées comme finalisées, tandis que d’autres entreprises ont conclu des accords de fusion ou d’acquisition. Des prises de participation majoritaires et l’acquisition de propriété intellectuelle figurent aussi aux côtés de rachats complets. Ces différences sont importantes : un accord ne signifie pas que la transaction a été finalisée.
Il s’agit d’un état des lieux de l’activité du marché, et non d’un signalement d’incident de cybersécurité. L’article ne fait état d’aucune vulnérabilité, CVE, acteur malveillant, clientèle touchée, indicateur de compromission ou niveau de gravité.
Les capacités OT et les clients publics à l’origine de plusieurs acquisitions
Les technologies opérationnelles et la sécurité des infrastructures critiques occupent une place importante dans les transactions sélectionnées.
Aiuken Cybersecurity, prestataire espagnol de services de sécurité managée appartenant au groupe Allurity, a acquis 4Elitech, une autre entreprise espagnole spécialisée dans la protection des environnements industriels et des infrastructures critiques. Cette acquisition doit permettre à Aiuken d’ajouter à ses services la détection des menaces OT et la réponse aux incidents industriels.
Dragos a finalisé les acquisitions de NetRise et de runZero. D’après les descriptions des produits rapportées, NetRise fournit une visibilité au niveau des micrologiciels sur l’exposition des appareils et les chaînes d’approvisionnement logicielles. runZero apporte des capacités de découverte des actifs, d’évaluation de l’exposition et de veille sur la surface d’attaque.
Dragos affirme que ces acquisitions enrichissent sa plateforme de fonctions de gestion de l’exposition et de sécurité de la chaîne d’approvisionnement logicielle, en complément de ses capacités existantes de visibilité sur les actifs OT et de détection des menaces. Il s’agit des résultats annoncés par l’entreprise ; les informations fournies ne comportent pas d’évaluation indépendante de la plateforme ainsi élargie.
SecurityWeek inscrit les opérations de Dragos dans le cadre de l’investissement de 4,1 milliards de dollars d’Accenture dans la cybersécurité OT, annoncé en juin selon la publication. L’année de cette annonce n’étant pas précisée, les informations disponibles ne permettent pas de lui attribuer une date plus précise.
Les clients gouvernementaux et les opérateurs d’infrastructures critiques sont également au cœur de l’acquisition de Logiq Consulting, société basée au Royaume-Uni, par IBM. Ce cabinet de conseil travaille avec les secteurs britannique de la défense, des administrations publiques et des infrastructures critiques. IBM explique vouloir renforcer au Royaume-Uni ses capacités en matière de transformation numérique sécurisée et de technologies souveraines.
L’entreprise canadienne spécialisée dans la sécurité quantique Quantum eMotion (QeM) a conclu un accord en vue d’acquérir Plurilock Security pour environ 33,8 millions de dollars canadiens (23,6 millions de dollars américains), en numéraire et en actions. Les deux entreprises sont basées au Canada. QeM compte ainsi s’appuyer sur une activité de cybersécurité déjà génératrice de revenus, des relations clients établies et un accès aux marchés publics.
Les acheteurs misent sur la sécurité de l’IA et l’automatisation agentique
Plusieurs acquéreurs présentent l’intelligence artificielle soit comme une technologie à sécuriser, soit comme un moyen d’automatiser les opérations de sécurité. Les capacités annoncées et les intégrations prévues restent des descriptions fournies par les entreprises ou les sources, et ne constituent pas des résultats démontrés de manière indépendante.
Palo Alto Networks a acquis Console pour 500 millions de dollars en numéraire. Console est présentée comme une plateforme native de l’IA permettant de créer des flux de travail agentiques à partir d’instructions en langage naturel. Palo Alto Networks prévoit d’intégrer cette technologie à Cortex pour en étendre les fonctions agentiques, notamment en matière d’investigation et de remédiation automatisées.
Kiteworks a annoncé l’acquisition de Bonfy.AI, une entreprise spécialisée dans la sécurité des données liées à l’IA. Kiteworks affirme que la technologie de sa nouvelle filiale permettra d’étendre l’application des politiques en temps réel aux données sensibles échangées et utilisées par les personnes et les agents d’IA.
La société spécialisée dans la sécurité du cloud Upwind a acquis Aegis, une jeune pousse israélienne spécialisée dans la sécurité de l’IA, dans le cadre d’une transaction entièrement en actions qui serait évaluée à 30 millions de dollars. Les cofondateurs d’Aegis doivent diriger les nouveaux Upwind AI Security Labs, chargés d’étudier et de développer des défenses contre les attaques pilotées par l’IA.
Le projet de fusion entre NetSPI et Synack comprend également une stratégie axée sur l’IA. Les deux entreprises ont convenu de réunir leurs activités au sein d’une société de sécurité offensive soutenue par KKR, dont le chiffre d’affaires dépasserait 200 millions de dollars. Le modèle envisagé associe des spécialistes des tests d’intrusion à une IA agentique pour réaliser des tests de sécurité en continu.
Ni le chiffre d’affaires annoncé ni les performances de la combinaison technique prévue n’ont été vérifiés de manière indépendante dans les informations fournies.
Les portefeuilles d’évaluation, de test et de détection managée s’étoffent
A-LIGN, une entreprise spécialisée dans la conformité en cybersécurité, a finalisé deux acquisitions aux retombées géographiques et techniques distinctes.
Le rachat d’AssurePoint, société basée à Sydney spécialisée dans l’évaluation de la sécurité du cloud, ajoute les évaluations IRAP au portefeuille d’A-LIGN et marque son entrée sur le marché australien. A-LIGN a également acquis Pathfynder, qui propose des tests d’intrusion, du red teaming et des services de réponse aux incidents. Cette deuxième entreprise poursuivra ses activités sous le nom de Pathfynder by A-LIGN.
Du côté de la détection managée, Quorum Cyber a conclu un accord en vue d’acquérir Ontinue, un fournisseur de services MXDR dont le siège se trouve à Redwood City, en Californie, et à Zurich. Le projet de rapprochement doit réunir MXDR s’appuyant sur l’IA, cyberrésilience et expertise humaine afin de créer un SOC agentique privilégiant les technologies Microsoft.
Pistachio, une entreprise d’Oslo spécialisée dans la gestion des risques humains, a choisi une autre voie en acquérant la propriété intellectuelle de Hugin.io, une plateforme norvégienne de gestion des cyberrisques. Pistachio prévoit de s’appuyer sur cette technologie pour lancer un produit de gestion de la conformité en 2027. Cette échéance concerne un projet de produit à venir, et non une version déjà publiée.
Vingt-sept transactions supplémentaires ont été citées sans plus de détails
La synthèse recense également les opérations suivantes :
- Act Security a acquis Cloud Copilot.
- AXAITRA a acquis Innovate.
- CBTS a acquis Recovery Point Systems.
- CloudFirst a acquis les activités de services informatiques et de cybersécurité managés de Forvis Mazars.
- Concentrix a acquis CastleHill Managed Risk Solutions.
- CyberMaxx a acquis Avertium.
- Epiq a acquis Canopy.
- Fime a acquis Red Alert Labs.
- Harvey a acquis Guardrails AI.
- InfraVia a pris une participation majoritaire dans Nexis.
- ISMG a acquis INE.
- IT Solutions a acquis STACK Cybersecurity.
- ITC Federal a acquis Apriva ISS.
- Malam Team a acquis Foretech Software.
- Nomios a acquis Orbcom.
- Omada a acquis EmpowerID.
- Project Eleven a acquis Riva Labs.
- Risk X Group a acquis Wolfpack Information Risk.
- S&P Global a conclu un accord en vue d’acquérir OpenZeppelin.
- SecureSky a acquis Soveren.
- SGS a pris une participation majoritaire dans NetSentries.
- Socure a acquis Fravity.
- Spin.AI a acquis DoControl.
- Surfshark a pris une participation majoritaire dans Optery.
- ThreatBook a acquis CyberStrikeAI.
- TRG a acquis Fentron.
- Tusker a acquis Fortress SRM.
Le compte rendu fourni ne donne pas davantage d’informations financières, commerciales ou opérationnelles sur ces 27 opérations. Le seul nom des entreprises ne permet pas de déterminer quelles technologies ou quels segments de marché sont concernés.
Les clients doivent suivre l’avancement des opérations et les changements concrets apportés aux produits
Ces transactions pourraient étoffer les portefeuilles dans les domaines de la défense OT, de la gestion de l’exposition, de la visibilité sur les chaînes d’approvisionnement logicielles, de l’évaluation du cloud, des tests d’intrusion, du MXDR et de la sécurité des données liées à l’IA. Elles pourraient également donner accès à des équipes spécialisées, à de nouveaux marchés ou aux circuits de commande des secteurs publics.
Ces retombées potentielles ne doivent pas être confondues avec une intégration technique achevée. L’annonce d’une acquisition ne prouve pas que les produits ont déjà été réunis, que les fonctions agentiques atteignent le niveau annoncé ou que les clients bénéficient des capacités promises.
Les organisations qui utilisent les produits des entreprises concernées peuvent consulter les avis publiés par la suite pour suivre les éventuelles modifications des contrats, des licences, du support, du traitement des données et des feuilles de route produits. L’incidence de chaque opération dépendra de sa finalisation et de la manière dont l’acquéreur intégrera les actifs concernés.
Aucun correctif, contournement ou indicateur n’est associé à cette synthèse, qui ne signale ni menace active ni faille logicielle.
Pour replacer ces opérations dans leur contexte, SecurityWeek évoque séparément plus de 420 acquisitions annoncées en 2025. Ce chiffre se rapporte à une autre période et ne permet pas de résoudre l’écart inexpliqué concernant le nombre de transactions de septembre 2026.




