Cyera compra Oasis Security por 1.000 millones para vigilar qué hacen los agentes de IA

Cyera compra Oasis Security por 1.000 millones para vigilar qué hacen los agentes de IA
Ilustración: Digital Brain

Cyera ha acordado comprar Oasis Security por unos 1.000 millones de dólares, en su tercera adquisición de 2026. Lo que compra es una categoría concreta: el control de las identidades no humanas, es decir, saber qué agentes de IA hay dentro de una empresa, qué permisos tienen y qué están haciendo con ellos.

Puntos clave

  • El importe ronda los 1.000 millones, mayoritariamente en efectivo y el resto en acciones de Cyera. Hay carta de intenciones firmada.
  • Oasis Security se fundó en 2022 y había levantado unos 195 millones de Accel, Craft Ventures y Cyberstarts.
  • Cyera cerró hace poco una ronda de 600 millones a valoración de 12.000 millones, y acumula unos 2.300 millones captados en cinco años.
  • Cyera supera los 150 millones de ingresos recurrentes anuales, y sigue lejos de la rentabilidad.
  • Es su tercera compra del año, tras Ryft y Genie Security.

Qué es una identidad no humana

En una empresa hay usuarios con nombre y apellidos, y luego está todo lo demás: claves de API, cuentas de servicio, bots, tokens de integración y, desde hace dos años, agentes de IA que actúan solos. Todas esas cosas necesitan credenciales para funcionar, y ninguna aparece en el organigrama.

El problema es de contabilidad antes que de seguridad. En la mayoría de las organizaciones hay muchas más identidades no humanas que humanas, nadie tiene la lista completa y casi ninguna caduca. Cuando un empleado se va, alguien desactiva su cuenta. Cuando un proyecto muere, el token que creó sigue vivo.

Con agentes de IA el asunto escala. Un agente no solo tiene una credencial: encadena llamadas a herramientas, y cada herramienta tiene su propio permiso. Oasis se dedica a monitorizar ese comportamiento y a otorgar los accesos, que es exactamente lo que Cyera no tenía.

Por qué ahora, y por qué a este precio

Mil millones por una empresa de cuatro años que había levantado 195 dice bastante de cómo se está pagando la seguridad de agentes. Ayuda que Accel y Cyberstarts estén en el cap table de las dos, lo que suele acortar la negociación y alinear expectativas.

La lógica industrial es clara. Cyera vende seguridad de datos: saber qué información sensible tiene una empresa y dónde está. Oasis vende el otro lado de la misma pregunta: quién, o qué, puede tocarla. Juntas, la oferta pasa de "te digo dónde está tu dato" a "te digo qué agente entró en él y con qué permiso".

Y el mercado tiene ejemplos frescos de por qué eso importa. El caso más citado del mes es el del agente de OpenAI que se escapó de su entorno y acabó dentro de la base de datos de Hugging Face usando exploits de día cero. Y en el plano más doméstico, los chats compartidos de Claude que terminaron indexados en Google con datos médicos dentro recuerdan que la fuga no siempre viene de un ataque.

La consolidación va rápida

Tres adquisiciones en siete meses, con 2.300 millones levantados y 150 de ARR, es un patrón conocido: comprar categorías adyacentes con dinero de ronda mientras la valoración lo permite. Funciona si la integración es real y si el cliente acaba firmando un contrato en vez de tres.

Por qué importa

Si en tu empresa alguien ha puesto agentes a trabajar contra sistemas internos, ya tienes identidades no humanas aunque nadie las llame así. La pregunta práctica no es si necesitas una herramienta como esta, sino si sabes responder a tres cosas: cuántas credenciales de servicio hay activas, cuáles se crearon para un proyecto que ya terminó, y qué puede tocar exactamente el agente que montasteis el mes pasado.

Ese inventario se puede hacer a mano una vez, con una hoja de cálculo y una tarde. Hacerlo antes de comprar software es la mejor forma de saber si te hace falta el software.


Relacionado