CrowdStrike vale más caro que casi toda la bolsa de Nueva York: cómo el miedo a la IA hizo de la ciberseguridad la apuesta más cara del mercado
Un canasto de acciones de ciberseguridad rastreado por Goldman Sachs se ha más que duplicado desde abril, cuando Anthropic restringió el acceso a Mythos por temor a que su capacidad ofensiva superara la defensiva. CrowdStrike cotiza hoy a más de 170 veces utilidades —solo detrás de Tesla en el S&P 500— en una apuesta que dice tanto sobre el miedo a la IA como sobre la disciplina de valuación que el mercado está dispuesto a abandonar.
Cuando una acción cotiza a 170 veces sus utilidades estimadas, el mercado no está pagando por lo que la empresa gana hoy: está pagando por una historia sobre el futuro lo bastante convincente como para justificar casi cualquier precio. Esa es, en este momento, la historia de CrowdStrike, cuyo múltiplo de valuación solo es superado por Tesla dentro de todo el S&P 500 —y la historia detrás de esa historia no es un producto nuevo ni un trimestre excepcional, sino el miedo específico a que la inteligencia artificial esté a punto de convertirse en el arma ofensiva más eficaz que la ciberseguridad haya enfrentado.
El detonador tiene nombre y fecha
El 7 de abril de 2026, Anthropic anunció que había construido Claude Mythos Preview, un modelo con "avances significativos en razonamiento, programación y ciberseguridad" —y que, precisamente por esos avances, no lo pondría a disposición del público. La empresa restringió el acceso a aproximadamente cuarenta instituciones bajo un programa llamado Project Glasswing, argumentando que las capacidades del modelo en el dominio de la ciberseguridad habían mejorado más rápido de lo que su propio equipo esperaba: Mythos Preview había encontrado miles de vulnerabilidades en "cada sistema operativo y navegador web relevante". Doce de esas instituciones —entre ellas Amazon Web Services, Apple, Cisco, CrowdStrike, Google, JPMorganChase, Microsoft, Nvidia y Palo Alto Networks— recibieron acceso para usar el modelo en su propio trabajo defensivo. Un canasto de acciones de ciberseguridad que Goldman Sachs rastrea se ha más que duplicado desde que tocó un mínimo el 10 de abril, tres días después de ese anuncio.
Lo que el mercado está comprando en realidad
Vale la pena ser preciso sobre qué es exactamente lo que subió: no fue, en el sentido estricto, un salto en los ingresos reportados de estas empresas. CrowdStrike cerró su año fiscal 2026 con 4,812 millones de dólares en ingresos, un crecimiento de 21.7% respecto al año anterior, y un récord trimestral de 330.7 millones de dólares en ARR neto nuevo en el cuarto trimestre —cifras sólidas, pero que no explican por sí solas que la acción haya duplicado su precio en el año. Palo Alto Networks, con un crecimiento de ingresos de 31% interanual en su tercer trimestre fiscal, tampoco justifica aritméticamente un múltiplo de 91 veces utilidades proyectadas. Lo que el mercado compró, en cambio, fue una revisión hacia arriba de la probabilidad de que la demanda de ciberseguridad crezca de forma estructural —no cíclica— durante los próximos años, porque el adversario que estas empresas van a tener que enfrentar dejó de ser exclusivamente humano.
La lógica de un seguro caro
Pensar en estas valuaciones como una prima de seguro ayuda a entender por qué el mercado está dispuesto a pagarlas incluso sin evidencia todavía de un incidente masivo causado por IA ofensiva: un seguro se cotiza sobre la probabilidad y la severidad de un evento futuro, no sobre si ese evento ya ocurrió. Si la probabilidad percibida de un ataque asistido por modelos como Mythos aumentó de forma abrupta en abril, es coherente que el precio de la cobertura —en este caso, las acciones de las empresas que venden esa cobertura— suba de forma abrupta también, incluso antes de que exista una sola víctima confirmada. El problema de esta lógica, y la razón por la que "Cybersecurity Stocks Are So Hot Investors Question Staying Power" se convirtió en titular de Bloomberg el 24 de septiembre, es que una prima de seguro que se aleja demasiado de la probabilidad real del siniestro deja de ser prudencia y se vuelve especulación sobre el miedo mismo.
La desigualdad que el propio programa creó
Hay una segunda capa en esta historia que rara vez acompaña a las coberturas puramente bursátiles: Project Glasswing no le dio acceso a Mythos a todo el sector de ciberseguridad, sino a doce instituciones específicas —coincidentemente, varias de las mismas cuyas acciones lideran el rally. Eso significa que la ventaja competitiva de CrowdStrike y Palo Alto Networks frente a rivales más pequeños no depende solo de su producto o de su ejecución, sino de haber sido invitadas a un programa de acceso restringido que sus competidores directos no tienen. El mercado, en efecto, está valuando no solo la capacidad defensiva de estas empresas sino su posición privilegiada dentro de una jerarquía de acceso a herramientas de IA de punta que Anthropic diseñó explícitamente para no ser universal —lo que convierte la ventaja competitiva actual del sector en algo más parecido a una licencia regulatoria que a una ventaja de mercado tradicional, con todo lo que eso implica sobre cuánto tiempo puede sostenerse si el acceso eventualmente se amplía.
Lo que separa esta burbuja de otras que ya conocemos
La comparación obligada es con el ciclo de valuaciones de infraestructura de IA que ha dominado buena parte de este año —empresas que también cotizan a múltiplos que solo se justifican si el crecimiento futuro compensa con creces el gasto presente. Pero hay una diferencia estructural entre apostar a que la demanda de cómputo de IA va a seguir creciendo, que es una extrapolación de una tendencia ya observable, y apostar a que un riesgo todavía hipotético —ataques masivos asistidos por modelos como Mythos— se va a materializar a la escala que la valuación actual implica. La primera apuesta puede estar sobrevaluada, pero descansa sobre una tendencia real y medible. La segunda descansa, en gran medida, sobre la credibilidad de la advertencia de una sola empresa —Anthropic— sobre las capacidades de su propio modelo, algo que ningún inversionista externo puede verificar de forma independiente mientras el acceso siga restringido a cuarenta instituciones.
Lo que el M&A del sector revela sobre la convicción real
Si la subida de estas acciones fuera pura euforia especulativa sin sustento operativo, sería razonable esperar que las propias empresas del sector —las que mejor conocen la demanda real de sus clientes— se mostraran cautelosas a la hora de desplegar capital propio en adquisiciones a esos mismos múltiplos elevados. No es lo que está pasando: el mercado de fusiones y adquisiciones en ciberseguridad durante 2026 descansa sobre tres tendencias que se refuerzan entre sí —regímenes de cumplimiento normativo que vuelven el gasto en seguridad no negociable para cualquier empresa mediana o grande, un giro hacia la IA que está creando categorías de producto enteramente nuevas, y una ola de consolidación de plataforma en la que los jugadores más grandes compran capacidades específicas en lugar de construirlas desde cero. Esa actividad de M&A, financiada por las propias empresas del sector y no solo por inversionistas externos comprando acciones en el mercado secundario, es una señal más difícil de descartar como pura manía: quienes mejor conocen el negocio están poniendo dinero real detrás de la tesis de crecimiento estructural, no solo beneficiándose de que otros lo hagan.
El gasto corporativo que sostiene la demanda de fondo
Detrás de las valuaciones bursátiles hay una cifra menos dramática pero más difícil de cuestionar: el gasto global en ciberseguridad supera ya los 200,000 millones de dólares en 2026, con un crecimiento de 15% interanual, liderado por los sectores financiero y tecnológico, que destinan entre 0.8% y más de 0.9% de sus ingresos a seguridad. Ese es el piso de demanda real sobre el que se construye cualquier historia de crecimiento del sector, independientemente de si Mythos termina siendo el catalizador que aceleró una tendencia ya en marcha o el pretexto que el mercado necesitaba para justificar múltiplos que de todos modos iban a subir. La pregunta que separa a un inversionista disciplinado de uno que simplemente sigue el miedo del momento no es si la ciberseguridad va a seguir creciendo —eso ya está bastante bien establecido— sino cuánto de ese crecimiento futuro, todavía por materializarse en varios años, el precio de hoy ya está exigiendo por adelantado.
El riesgo de que la profecía se autocumpla al revés
Existe todavía una tercera posibilidad, menos discutida que las dos anteriores: que la inversión masiva en ciberseguridad defensiva impulsada por el miedo a Mythos efectivamente funcione, y que las herramientas que CrowdStrike, Palo Alto Networks y el resto del sector están construyendo ahora mismo cierren la brecha antes de que cualquier atacante logre explotarla a escala. En ese escenario, el gasto masivo de hoy no sería una prima de seguro mal calculada sino una inversión defensiva que se pagó sola precisamente porque evitó el desastre que la justificó —un resultado que, paradójicamente, sería indistinguible en los datos de una burbuja que nunca estalló porque nunca tuvo que hacerlo. Distinguir entre esos dos escenarios en tiempo real, con la información que el mercado público tiene disponible hoy, es casi imposible: solo el tiempo, y probablemente un primer incidente serio o su ausencia prolongada, va a decir cuál de las dos historias era la correcta.
Fuentes
- Cybersecurity Stocks Are So Hot Investors Question Staying Power — Insurance Journal (republicación de Bloomberg)
- CrowdStrike and Palo Alto Networks Are Soaring, but Is the Rally Already Priced In? — 24/7 Wall St.
- Anthropic's Mythos and the global cybersecurity gap — Rest of World
- Anthropic's Mythos set off a cybersecurity 'hysteria.' Experts say the threat was already here — CNBC
- Anthropic holds Mythos model due to hacking risks — Axios