CrowdStrike esquiva cargos del DOJ pero la SEC sigue investigando

María González · Empresas y Resultados · 2026-09-29

El Departamento de Justicia cerró su investigación el viernes sin presentar cargos por un contrato de $32 millones. La acción cayó 1,9% ese día pese al alivio regulatorio, y la SEC mantiene su propio expediente abierto.

El Departamento de Justicia cerró el pasado viernes 25 de septiembre su investigación sobre CrowdStrike sin presentar cargos civiles ni criminales, eliminando una nube regulatoria que llevaba meses sobre la firma de ciberseguridad. La acción cayó 1,9% tras el anuncio, una reacción tibia para lo que en apariencia era una noticia claramente positiva. Este martes cotiza en $259,25, recuperando parte del terreno.

La investigación se centró en un contrato de $32 millones con Carahsoft para suministrar software de ciberseguridad al IRS, firmado el último día del Q3 2023. El detalle clave: el IRS nunca compró ni recibió los productos, aunque Carahsoft hizo pagos puntuales. Ese timing —30 de septiembre, cierre de trimestre— levantó sospechas de pre-booking, la práctica de inflar ventas para cumplir expectativas trimestrales.

El cierre del DOJ no cierra el expediente completo

Fiscales de la oficina del Distrito Sur de Nueva York notificaron en julio a las partes involucradas que la investigación concluyó sin cargos, pero la noticia se hizo pública casi dos meses después. No proporcionaron explicaciones sobre sus hallazgos ni razones para cerrar el caso.

Aquí está la diferencia que importa: el DOJ opera bajo estándar penal, que requiere probar intención criminal más allá de duda razonable. La SEC solo necesita demostrar que la empresa violó leyes de valores —un bar más bajo—. Una compañía puede pasar el filtro criminal y aún enfrentar multa, acuerdo u orden administrativa sobre los mismos hechos. Google acaba de recibirlo con la multa de €403 millones por GDPR en Irlanda, tras años de investigación regulatoria sin cargos penales.

CrowdStrike esquiva cargos del DOJ pero la SEC sigue investigando

Resultados estelares que el mercado no premia del todo

El 26 de agosto, CrowdStrike reportó su Q2 del año fiscal 2027: ingresos totales de $1,47 mil millones, un alza del 26% interanual. El <abbr title="Annual Recurring Revenue, ingresos recurrentes anuales">ARR</abbr> creció 25% hasta $5,84 mil millones, con $332,8 millones de ARR neto nuevo añadido en el trimestre. El CEO George Kurtz lo llamó «el mejor trimestre en la historia de CrowdStrike».

Kurtz atribuyó el impulso a la adopción masiva de IA empresarial: «The Mythos moment translated into mass-market acceptance that AI adoption needs security». Pero el entusiasmo post-resultados se enfrió rápido. Desde el máximo de $262,49 alcanzado en las últimas 52 semanas —registrado en los datos de cierre hasta el viernes—, la acción ha cedido apenas un 3,9%. Técnicamente, el patrón es de consolidación lateral en zona alta, no de explosión alcista tras un catalizador tan claro.

¿Por qué el mercado no compró el alivio regulatorio?

La caída del 1,9% el viernes tras el anuncio del DOJ sorprende en primera lectura. Pero hay dos factores que explican la tibieza. Primero: el mercado ya sabía desde julio que la investigación del DOJ había concluido sin cargos, según las notificaciones internas a stakeholders. El dato se filtró antes de hacerse público, diluyendo el impacto.

Segundo, y más relevante: la SEC sigue adelante. Mientras esa investigación permanezca abierta, el riesgo regulatorio no desaparece. Una resolución con la SEC puede incluir multa, acuerdo de cumplimiento (consent decree) u orden que afecte prácticas de reconocimiento de ingresos. Ninguno de esos escenarios implica cargos criminales, pero todos golpean reputación y pueden forzar ajustes contables.

Desde un análisis de momentum, la acción mantiene estructura alcista intacta: está en el percentil 99,9 de su rango histórico disponible y opera cerca de máximos. Pero el volumen no ha acompañado con la intensidad que un cierre regulatorio limpio debería generar. Eso sugiere que los inversores institucionales están esperando claridad de la SEC antes de reposicionar.

El modelo de negocio funciona, el timing del contrato sigue bajo lupa

El ARR de $5,84 mil millones refleja un modelo de suscripción robusto, con retención alta y expansión dentro de cuentas existentes. CrowdStrike sigue ganando terreno en ciberseguridad corporativa, especialmente en entornos donde la integración con IA empresarial exige protección de datos en tiempo real. El crecimiento del 25% anual en ARR no es sostenible indefinidamente, pero tampoco muestra señales de desaceleración brusca.

El problema no es la calidad del negocio. El problema es el patrón: un contrato de ocho cifras cerrado el último día del trimestre, con un cliente (IRS) que nunca recibió producto, en un momento en que la empresa necesitaba cumplir guidance. Ese perfil de operación dispara alarmas en cualquier auditoría. Como ya publicamos en el caso de los ingenieros de Robinhood acusados de operar con datos internos, el timing sospechoso es lo que convierte una operación legítima en un expediente de investigación.

CrowdStrike cooperó con las solicitudes del DOJ y la SEC desde el inicio, según un filing de agosto. Ambas agencias declinaron comentar públicamente sobre los hallazgos. El silencio del DOJ al cerrar sin explicaciones deja espacio para interpretación: o no encontraron evidencia suficiente, o decidieron que el caso no ameritaba recursos federales. Ninguna de las dos opciones equivale a «todo estaba perfecto».

Lo que viene: esperar a la SEC

Sin timeline anunciado, la investigación de la SEC puede extenderse meses. Históricamente, la comisión cierra este tipo de expedientes con acuerdos (settlements) que incluyen multa, devolución de beneficios indebidos (disgorgement) y cambios en controles internos. Rara vez llega a juicio administrativo completo.

Para el inversor de medio plazo, CrowdStrike ofrece un perfil mixto: negocio sólido con crecimiento verificable, pero riesgo regulatorio pendiente que puede materializarse en cualquier momento. La acción cotiza cerca de máximos históricos, lo que deja poco margen de error si la SEC decide imponer una sanción significativa o si los siguientes trimestres muestran desaceleración en ARR.

El cierre del DOJ despejó el riesgo penal. El riesgo reputacional y contable sigue abierto hasta que la SEC se pronuncie.