| Lizenzmodell | Abonnements pro Nutzer in Plattformpaketen (Essentials Platform, Zscaler Platform) mit erweiterten Modulen als Zusatz, mit ein- bis dreijähriger Laufzeit; das Z-Flex-Programm verkauft mehrjährige Ausgabenverpflichtungen. Listenpreise werden nicht veröffentlicht.Quellen: zscaler.com: pricing and plans · Form 10-Q, quarter ended 31 October 2025 · Form 10-K, fiscal 2026 | Pro Firewall, nicht pro Nutzer. Remote-Nutzer verbinden sich mit einem Standard-WireGuard-Client, und es gibt keine Client-Lizenz pro Platz. Preise auf Anfrage. |
| Wo inspiziert wird | In Zscalers Cloud: Die Zero Trust Exchange läuft in über 200 öffentlichen Rechenzentren, und der Verkehr wird vom Client-Connector-Agenten auf jedem Gerät oder per GRE-Tunnel bzw. Branch Connector je Standort dorthin weitergeleitet und dort inspiziert. Vom Kunden gehostete Private Service Edges gibt es als optionale Erweiterung desselben Cloud-Dienstes.Quellen: Form 10-K, fiscal 2026 · zscaler.com: Client Connector · Zscaler blog: Zero Trust SASE · zscaler.com: Private Access | Auf Hubs, die Sie betreiben: Ihre eigenen Firewalls, auf Ihrer Hardware oder auf ZedmosOS. Remote-Verkehr landet am Hub und trifft dort auf die vollständige Engine. Nichts läuft über Zedmos, und außer einem Standard-WireGuard-Client ist kein Agent nötig. |
| Rechtsordnung | Zscaler, Inc., eine Delaware-Gesellschaft in San Jose, Kalifornien, notiert an der Nasdaq (ZS). Abonnements unterliegen kalifornischem Recht mit ausschließlichem Gerichtsstand Santa Clara County; europäische Protokolldaten liegen standardmäßig in Europa, in 25 europäischen Rechenzentren, 19 davon in der EU. 18 U.S.C. § 2713 verpflichtet US-Anbieter zur Herausgabe von Kundendaten unabhängig vom Speicherort.Quellen: Form 10-K, fiscal 2026 · Zscaler end user subscription agreement · Zscaler blog: data control across Europe, May 2025 · 18 U.S.C. § 2713 | Ein deutsches Unternehmen. Inspektion und Protokolle bleiben auf Hubs und einer Konsole, die Sie betreiben; Zedmos speichert nichts. Unsere Lizenz- und Threat-Intelligence-Dienste laufen in Frankfurt. |
| Wenn die Cloud nicht erreichbar ist | Eine veröffentlichte SLA: ZIA nimmt monatlich 99,999 % der Transaktionen eines Kunden an und verarbeitet sie, mit durchschnittlicher Latenz von höchstens 100 ms im 95. Perzentil; Service-Gutschriften sind der einzige Anspruch. Ist die Service Edge nicht erreichbar, lässt die Fail-open- oder Fail-close-Einstellung des Client Connector den Verkehr entweder direkt ins Internet oder blockiert Webverkehr bis zur Wiederverbindung.Quellen: Zscaler service level agreements · Zscaler help: fail-open settings | Es gibt keine Cloud, die ausfallen kann. Die Inspektion läuft auf dem Hub, den Sie betreiben; antwortet ein Hub nicht mehr, zieht die Konsole die Spokes nach einer Stille-Schwelle und einer Zustandsprüfung auf einen Backup-Hub um. Ist die Konsole selbst nicht erreichbar, setzt jede Firewall weiter durch. Eine Verfügbarkeits-SLA ist nicht veröffentlicht. |
| Schwachstellenbilanz | 0 Einträge im CISA-Katalog nachweislich ausgenutzter Schwachstellen (Version 2026.09.11).Quellen: CISA KEV — Zscaler | Ebenfalls 0 Einträge. Unsere ist veröffentlicht mit unserer CRA-Klasse, einer SBOM je Release, dem Meldeweg und dem Supportzeitraum, auf einer Seite, die bleibt, was auch aus der Zahl wird. |
| MSP-Abrechnung | Ein Service-Provider-Partnerpfad mit Anreizen nur für Partner und einer MSSP-Autorisierung; Zscalers öffentliche Partnerseiten nennen keine Abrechnungsbedingungen oder Mindestmengen. Nutzungsabhängige, nicht platzbasierte Produkte machten im Geschäftsjahr 2026 rund 30 % des neuen und Upsell-Vertragsvolumens aus.Quellen: zscaler.com: service providers · Q4 fiscal 2026 earnings call transcript | MSP-Tarif: mandantenfähig, unbegrenzt viele Firewalls, monatlich nachträglich nach Monatsend-Anzahl abgerechnet. Ihre Marke auf Konsole und Box. |
| KI und Data Loss Prevention | Zscaler Data Security: Inline-Web- und E-Mail-DLP auf dem Cloud-Proxy, Endpoint-DLP, Multimode-CASB und Data Security Posture Management, mit GenAI Security als Zusatzmodul; alles läuft in der mandantenfähigen Zero Trust Exchange.Quellen: zscaler.com: data protection · zscaler.com: pricing and plans | DLP und das AI-Gateway laufen auf dem Hub, den Sie betreiben. 61 Inhaltsdetektoren; Prompts, Uploads und Dateien werden vor dem Verlassen geprüft; das entscheidende Modell läuft auf Ihrer Hardware. Nur inline: Es gibt keinen API-Konnektor in einen SaaS-Mandanten. |
| Preisänderungen 2025–2026 | Keine Herstellerankündigung gefunden. Ein Beschaffungsberater berichtete von erheblichen Erhöhungen über Kernangebote ab 1. August 2025, einzelne SKUs 35 % oder mehr teurer, und Zscaler berichtete, dass Z-Flex-Kunden im Geschäftsjahr 2026 einen ARR-Anstieg von durchschnittlich fast 30 % sahen.Quellen: NPI Financial, August 2025 · Q4 fiscal 2026 earnings call transcript | Pro Firewall, auf Anfrage. Es gibt keine Zählung pro Nutzer, die mit der Belegschaft wächst. |
| Was Zscaler hat und Zedmos nicht | Leader im Gartner Magic Quadrant für Security Service Edge im fünften Jahr in Folge und im Magic Quadrant für SASE Platforms 2026, rund 11.000 Kunden einschließlich über 40 % der Forbes Global 2000, Umsatz im Geschäftsjahr 2026 von 3,35 Milliarden USD, über 200 Rechenzentren, mehr als 750 Milliarden Transaktionen pro Tag, eine veröffentlichte Verfügbarkeits-SLA und das ThreatLabz-Forschungsteam.Quellen: zscaler.com: Gartner Magic Quadrant SSE · Form 10-K, fiscal 2026 · ThreatLabz | Nichts davon. Ein kleiner deutscher Hersteller, dessen SASE auf Ihren eigenen Hubs läuft, mit veröffentlichter Schwachstellenbilanz, einer Konsole, die Ihnen gehört, und einer Lizenz, der egal ist, auf welcher Box sie läuft. |