| Modèle de licence | Des abonnements par utilisateur dans des offres de plateforme (Essentials Platform, Zscaler Platform) avec des modules avancés en option, sur des termes d'un à trois ans ; le programme Z-Flex vend des engagements de dépense pluriannuels. Les tarifs publics ne sont pas publiés.Sources: zscaler.com: pricing and plans · Form 10-Q, quarter ended 31 October 2025 · Form 10-K, fiscal 2026 | Par pare-feu, pas par utilisateur. Les utilisateurs distants se connectent avec un client WireGuard standard et il n'y a pas de licence client par poste. Les prix sont donnés sur devis, pas publiés. |
| Où l'inspection a lieu | Dans le cloud de Zscaler : le Zero Trust Exchange tourne dans plus de 200 centres de données publics, et le trafic y est acheminé par l'agent Client Connector sur chaque équipement, ou par des tunnels GRE ou un Branch Connector sur chaque site, et y est inspecté. Des Private Service Edges hébergés par le client existent comme extensions optionnelles du même service cloud.Sources: Form 10-K, fiscal 2026 · zscaler.com: Client Connector · Zscaler blog: Zero Trust SASE · zscaler.com: Private Access | Sur des hubs que vous exploitez : vos propres pare-feu, sur votre matériel ou sur ZedmOS. Le trafic distant arrive sur le hub et y rencontre tout le moteur. Rien ne passe par Zedmos, et aucun agent n'est requis au-delà d'un client WireGuard standard. |
| Juridiction | Zscaler, Inc., société du Delaware établie à San Jose, Californie, cotée au Nasdaq (ZS). Les abonnements sont régis par le droit californien avec compétence exclusive du comté de Santa Clara ; les journaux européens sont stockés en Europe par défaut, sur 25 centres de données européens, dont 19 dans l'UE. 18 U.S.C. § 2713 oblige les prestataires américains à divulguer les données clients quel que soit le lieu de stockage.Sources: Form 10-K, fiscal 2026 · Zscaler end user subscription agreement · Zscaler blog: data control across Europe, May 2025 · 18 U.S.C. § 2713 | Une entreprise allemande. L'inspection et les journaux restent sur des hubs et une console que vous exploitez ; Zedmos ne stocke rien. Nos services de licence et de renseignement sur les menaces tournent à Francfort. |
| Quand le cloud est injoignable | Un SLA publié : ZIA accepte et traite 99,999 % des transactions d'un client chaque mois, avec une latence moyenne de 100 ms ou moins au 95e centile ; les avoirs de service sont l'unique recours. Quand le service en bordure est injoignable, le réglage d'ouverture ou de fermeture du Client Connector bascule soit vers un accès internet direct, soit vers le blocage du trafic web jusqu'à la reconnexion.Sources: Zscaler service level agreements · Zscaler help: fail-open settings | Il n'y a pas de cloud à perdre. L'inspection tourne sur le hub que vous exploitez ; si un hub cesse de répondre, la console déplace les sites vers un hub de secours après un seuil de silence et un contrôle de santé. Si la console elle-même est injoignable, chaque pare-feu continue d'appliquer. Aucun SLA de disponibilité n'est publié. |
| Historique d'exploitation | 0 entrée dans le catalogue CISA Known Exploited Vulnerabilities (version 2026.09.11).Sources: CISA KEV — Zscaler | 0 entrée également. Le nôtre est publié avec notre classe CRA, une SBOM par version, la voie de divulgation et la période de support, sur une page qui reste en ligne quel que soit le chiffre. |
| Facturation MSP | Une filière partenaire Service Provider avec des incitations réservées aux partenaires et une habilitation MSSP ; les pages partenaires publiques de Zscaler ne publient ni conditions de facturation ni minimums. Les produits à l'usage, non fondés sur des postes, ont représenté environ 30 % de la valeur contractuelle annuelle nouvelle et additionnelle sur l'exercice 2026.Sources: zscaler.com: service providers · Q4 fiscal 2026 earnings call transcript | Niveau MSP : multi-locataire, pare-feu illimités, facturé mensuellement à terme échu sur le décompte de fin de mois. Votre marque sur la console et sur le boîtier. |
| IA et prévention des fuites de données | Zscaler Data Security : DLP web et courriel en ligne sur le proxy cloud, DLP sur le poste, CASB multimode et gestion de la posture de sécurité des données, avec GenAI Security en module optionnel ; le tout s'exécute dans le Zero Trust Exchange multi-locataire.Sources: zscaler.com: data protection · zscaler.com: pricing and plans | Le DLP et la passerelle IA tournent sur le hub que vous exploitez. 69 détecteurs de contenu ; requêtes, envois de fichiers et fichiers contrôlés avant leur sortie ; le modèle qui décide tourne sur votre matériel. En ligne uniquement : il n'existe pas de connecteur en mode API vers un locataire SaaS. |
| Évolutions tarifaires, 2025-2026 | Aucune annonce de l'éditeur trouvée. Un conseil en achats a rapporté des hausses substantielles sur les offres principales au 1er août 2025, certaines références augmentant de 35 % ou plus, et Zscaler a indiqué que les clients Z-Flex avaient vu leur revenu récurrent annuel progresser de près de 30 % en moyenne sur l'exercice 2026.Sources: NPI Financial, August 2025 · Q4 fiscal 2026 earnings call transcript | Par pare-feu, sur devis. Il n'y a pas de décompte par utilisateur qui grandit avec les effectifs. |
| Accès privé aux applications internes | Zscaler Private Access arbitre chaque session dans le Zero Trust Exchange : les App Connectors se placent à côté de l'application et se connectent en sortie, si bien que l'application n'est jamais publiée, et l'accès est accordé par application, avec un accès optionnel sans client par navigateur pour le web, le RDP et le SSH. La posture vient de l'agent Client Connector sur l'équipement.Sources: zscaler.com: Private Access · zscaler.com: Client Connector | L'enrôlement lie l'appareil à une personne auprès de votre propre fournisseur OpenID Connect, et un jeton sans revendication de facteur multiple est refusé. Un groupe d'accès fait correspondre ses groupes d'annuaire à des applications nommées — une adresse et les ports sur lesquels le service répond — et le hub écrit une règle de pare-feu par application et bloque le reste. Une échéance ramène l'appareil devant le fournisseur ; la santé de l'appareil vient du Microsoft Intune ou du CrowdStrike Falcon que vous exploitez déjà, jamais d'un agent à nous. Il n'y a ni proxy inverse ni accès limité au navigateur : chacun se connecte avec un client WireGuard standard, une autorisation porte donc sur une application plutôt que sur un chemin d'URL, et rien ne note les comportements. |
| Ce que Zscaler a et que Zedmos n'a pas | Une position de Leader au Gartner Magic Quadrant des services de sécurité en bordure cinq années de suite et au Magic Quadrant 2026 des plateformes SASE, environ 11 000 clients dont plus de 40 % du Forbes Global 2000, un chiffre d'affaires 2026 de 3,35 milliards de dollars, plus de 200 centres de données, plus de 750 milliards de transactions par jour, un SLA de disponibilité publié, et l'équipe de recherche ThreatLabz.Sources: zscaler.com: Gartner Magic Quadrant SSE · Form 10-K, fiscal 2026 · ThreatLabz | Rien de tout cela. Un petit éditeur allemand dont le SASE tourne sur vos propres hubs, avec un historique d'exploitation publié, une console qui vous appartient, et une licence qui se moque de la machine sur laquelle elle tourne. |