Quatre jours, deux sorties, une catégorie

Le 30 juillet, Okta a signé un accord définitif pour acquérir Permiso Security, société de Palo Alto qui détecte les menaces sur les identités humaines, non humaines et agentiques dans des parcs multicloud. Okta n'a pas divulgué les conditions. Une personne au fait de l'opération a déclaré à TechCrunch qu'il s'agissait d'un peu moins de 200 millions de dollars, presque intégralement en numéraire, avec une clôture attendue au troisième trimestre fiscal 2027 d'Okta, qui court d'août à octobre cette année.

Trois jours plus tôt, Keyfactor s'était engagé à racheter Cofide, la société britannique de six personnes qui met en œuvre le standard d'identité de charges de travail SPIFFE et SPIRE, le jour même où ce standard passait en open source sous la Linux Foundation. Deux acquisitions dans la même catégorie étroite en quatre jours, ce n'est ni une coïncidence ni une guerre d'enchères. C'est le bruit que font des acteurs établis en décidant de ce que sera l'identité des agents.

Ce qu'achètent réellement un peu moins de 200 millions de dollars

Permiso est sortie de la discrétion en 2022, fondée par Paul Nguyen et Jason Martin, tous deux anciens dirigeants de FireEye. Elle avait levé environ 29 millions de dollars, dont une série A de 18,5 millions en avril 2024 menée par Altimeter Capital. Une sortie à un peu moins de 200 millions rend près de sept fois le capital engagé. Pour une société de quatre ans dans la catégorie de sécurité la plus recherchée de l'année, c'est un résultat honorable et mesuré à la fois.

L'indice se trouve dans le vocabulaire d'Okta. L'entreprise a précisé que la transaction ne devrait avoir aucun effet sur les prévisions publiées le 27 mai. Une opération qui ne déplace aucun chiffre n'emporte presque pas de revenus. Ce n'est pas une critique de Permiso, dont la technologie lit plus de 2 500 signaux issus de la recherche chez plus de 70 partenaires d'identité et signale en temps réel les accès surprivilégiés, les permissions inutilisées, les comportements d'agents anormaux et les activités à large rayon d'impact. C'est une indication sur ce que l'acheteur croit acheter.

Lisez le prix comme un classement. Environ 200 millions de dollars, c'est ce qu'un acteur établi paie pour une capacité qu'il compte intégrer dans un abonnement existant, pas pour une activité qu'il espère vendre séparément. Okta a décidé que l'identité des agents est une fonctionnalité de la plateforme d'identité que vous avez déjà. Si vous évaluez depuis trois mois un produit indépendant sur trois ans, cette décision vient d'être prise à votre place.

L'authentification, et tout ce qui se passe ensuite

Okta est une société d'authentification. Permiso fait de la détection après authentification: elle surveille l'activité d'identité une fois qu'un utilisateur, un service ou un agent a déjà été admis. Démontez l'opération et vous verrez qu'Okta a payé une somme à neuf chiffres pour reconnaître qu'authentifier un agent ne dit presque rien de ce que cet agent fait ensuite. L'équipe de recherche P0 Labs de Permiso et son bac à sable SandyClaw, qui cherche des attaques de chaîne d'approvisionnement dissimulées dans les compétences et les invites des agents, se situent l'un comme l'autre de ce côté de la ligne.

C'est la partie à emporter dans vos propres achats. La plupart des offres d'identité d'agents vendent aujourd'hui la moitié de la délivrance: donner à chaque agent une identité vérifiable, faire tourner ses identifiants, restreindre ses droits. Ce travail est nécessaire et c'est la moitié la moins chère. La moitié coûteuse consiste à savoir que l'agent numéro 412 a lu à trois heures du matin une table clients qu'il n'avait jamais touchée en six mois d'exploitation, et à pouvoir l'arrêter dans la même minute. Quand une proposition s'arrête à la délivrance, on vous a chiffré la moitié d'un contrôle.

La promesse de neutralité a une date de péremption

La valeur de Permiso tient précisément à son caractère multifournisseur. Ses signaux couvrent plus de 70 partenaires d'identité, ce qui explique qu'elle fonctionne dans un parc faisant tourner plusieurs fournisseurs d'identité à la fois, comme le font la plupart des groupes européens d'une certaine taille après une décennie de rachats. Les fondateurs ont présenté l'accord comme un moyen d'atteindre plus d'organisations via ce qu'ils appellent la plateforme neutre d'Okta, et le directeur produit d'Okta, Ely Kahn, l'a situé dans le prolongement de sa détection et réponse aux menaces.

Prenez la promesse de neutralité au sérieux, puis écrivez-la. La gravité commerciale de toute acquisition pousse à ce que la pile de l'acquéreur soit la mieux prise en charge, non par mauvaise foi mais parce que c'est là que va le budget d'ingénierie. Si vous exploitez Entra ID, Ping ou un annuaire historique à côté d'Okta, la couverture de ces systèmes devient une question contractuelle et non un fait produit. Demandez-la au renouvellement, avec les systèmes nommés et un engagement de support, tant que l'opération est en cours et que la réponse reste facile à donner.

Ce qu'il faut régler avant la clôture d'octobre

Trois points appartiennent à votre dossier ce trimestre. D'abord, gelez votre décision de catégorie: ne signez pas de contrat pluriannuel avec un fournisseur indépendant de sécurité des agents dans les deux prochains trimestres, sauf s'il est assez grand pour être acheteur plutôt que cible. Ensuite, si vous êtes déjà client de Permiso, obtenez maintenant par écrit la feuille de route et la trajectoire tarifaire de votre renouvellement, car la période entre la signature et la clôture est celle où ces réponses coûtent le moins cher. Enfin, si vous êtes client d'Okta, ne budgétez pas cette capacité comme si elle était gratuite: ce qui s'achète à neuf chiffres ne reste pas dans l'offre de base.

Il y a aussi un versant conformité. Sous la directive NIS2, la sécurité du fournisseur est votre obligation et non une faveur de sa part, et les autorités nationales, de l'ANSSI au BSI allemand, sont constantes sur le fait que le devoir suit l'exploitant. Une acquisition en cours de contrat change qui traite votre télémétrie d'identité, et où. Dans la plupart des accords bien rédigés, c'est une notification de changement de fournisseur, et il vaut la peine de vérifier que le vôtre traite le changement de contrôle comme un événement notifiable et non comme une note de bas de page.