DoD 8140 explicada: quais certificações CompTIA contam
Pelo fundador do CertOwl • Publicado em • 7 min de leitura
Resposta rápida
A DoD 8140 é a regra do Departamento de Defesa dos EUA que exige que toda pessoa em uma função de trabalho cibernético tenha uma qualificação aprovada. Sete certificações CompTIA contam para ela, e a Security+ qualifica para cerca de 20 funções de trabalho, mais do que qualquer outra credencial de nível inicial.
Anúncios de vagas para trabalho de defesa nos EUA carregam uns códigos estranhos: "must be 8570 compliant", "8140 baseline required", "IAT Level II". Atrás desse jargão está uma das maiores razões para a CompTIA Security+ existir na escala em que existe, e uma das portas mais confiáveis para o trabalho em cibersegurança para quem não tem experiência. Este guia destrincha a história inteira: o que é a DoD 8140, como ela substituiu a antiga diretiva 8570, quais certificações CompTIA contam e o que você precisaria fazer, passo a passo, para se qualificar.
Da 8570 para a 8140: o que mudou e por que importa
Por quase duas décadas, a Diretiva 8570 do DoD foi o livro de regras. Ela dizia que qualquer pessoa fazendo trabalho de garantia da informação para o Departamento de Defesa dos EUA precisava ter uma certificação de base, e classificava as pessoas em categorias hoje famosas como IAT Level I, II e III. Esses rótulos ainda assombram os anúncios de vagas, e é por isso que recrutadores continuam usando os termos muito depois de a papelada ter seguido em frente.
A substituição chegou em etapas: primeiro a diretiva 8140, depois a instrução de implementação e, em fevereiro de 2023, o manual, o DoDM 8140.03, que é o documento que mudou o dia a dia. Em vez de três níveis técnicos amplos, o DoD agora usa o DoD Cyber Workforce Framework, ou DCWF, um catálogo de funções de trabalho específicas, como analista de defesa cibernética, administrador de sistemas ou analista de avaliação de vulnerabilidades. Cada posto, militar, civil ou de contratante, é codificado para uma função de trabalho, e cada função de trabalho tem seus próprios requisitos de qualificação em um nível de proficiência Basic, Intermediate ou Advanced.
A segunda grande mudança é a flexibilidade. Sob a 8570, a certificação era essencialmente o único caminho de entrada. Sob a 8140, cada função de trabalho pode ser qualificada por uma de três vias fundamentais: um diploma aceito, um curso de treinamento aprovado ou uma certificação de pessoal. Na prática, as certificações continuam sendo a mais portátil das três, porque um certificado viaja com você entre contratos e empregadores, enquanto a conclusão de um curso de treinamento muitas vezes não.
A implantação foi escalonada entre os segmentos da força de trabalho, e o prazo final de conformidade para o pessoal militar e civil nas funções cibernéticas centrais caiu em fevereiro de 2026. Em outras palavras: o período de transição acabou. Se você mira esse mundo agora, a 8140 é simplesmente a regra do jogo.
Quem de fato precisa cumprir a regra
O mandato cobre todo mundo que faz trabalho cibernético para o DoD: militares fardados, servidores civis do DoD e a enorme população de funcionários de contratantes que trabalham para empresas de defesa. Estimativas ligadas ao programa colocam a força de trabalho afetada em aproximadamente 225,000 posições. É por isso que o assunto importa mesmo se você nunca pensou em um emprego no governo: os contratantes, dos gigantes às pequenas empresas subcontratadas, herdam todos a mesma exigência, e contratam no mercado aberto o tempo todo.
Há uma consequência prática que descrevemos no nosso guia de empregos com a Security+ sem experiência: como um contratante não pode, legalmente, colocar uma pessoa não qualificada em uma função codificada, os anúncios costumam dizer "certificação obrigatória, experiência desejável". É um dos poucos cantos do setor em que o papel vale formalmente mais do que o currículo.
As sete certificações CompTIA que contam
A CompTIA tem atualmente sete certificações aprovadas sob o DoDM 8140.03, distribuídas por cerca de 30 funções de trabalho. Onde cada uma se encaixa:
| Certificação CompTIA | Encaixe típico na 8140 | Para onde aponta |
|---|---|---|
| A+ | Basic | Suporte técnico e cadeiras de help desk |
| Network+ | Basic | Operações de rede e suporte de infraestrutura |
| Security+ | Basic e Intermediate, cerca de 20 funções de trabalho | Defesa cibernética, resposta a incidentes, administração de sistemas |
| CySA+ | Intermediate | Funções de analista e defesa cibernética |
| PenTest+ | Intermediate | Avaliação de vulnerabilidades e testes de invasão |
| Cloud+ | Basic e Intermediate | Funções de infraestrutura em nuvem |
| SecurityX (antiga CASP+) | Advanced | Engenheiros e arquitetos seniores |
Duas observações para ler essa tabela. Primeira: a fonte oficial é a matriz de qualificação publicada no DoD Cyber Exchange, em public.cyber.mil; os mapeamentos de funções de trabalho são atualizados, então quem estiver de olho em um posto específico deve conferir a matriz atual em vez de um blog, o nosso incluído. Segunda: a tabela mostra onde uma certificação é aceita, não onde ela basta sozinha. A qualificação também inclui requisitos práticos no trabalho, que cobrimos abaixo.
Por que a Security+ é o carro-chefe da lista
A Security+ mapeia para cerca de 20 funções de trabalho diferentes, mais do que qualquer outra credencial isolada da lista, cobrindo proficiência Basic e Intermediate na família de cibersegurança. Essa amplitude explica toda a popularidade: um exame, passado uma vez, mantém você elegível para a maior fatia de cadeiras codificadas. É a razão de a certificação aparecer em tantos anúncios de vagas e boa parte do motivo de avaliarmos que ela vale o dinheiro para quem tem ambições no governo dos EUA.
Se você está partindo do zero, a sequência clássica é Network+ primeiro, pelos fundamentos, depois Security+ pela amplitude na 8140. O exame em si é de dificuldade moderada, e nós o destrinchamos no nosso guia da SY0-701: 90 questões, 90 minutos, nota de aprovação de 750 de 900, com questões baseadas em desempenho que recompensam prática em vez de decoreba.
Como a qualificação funciona na prática, passo a passo
Suponha que você queira uma função codificada no DoD e planeje se qualificar pela via da certificação. A sequência é esta.
Encontre a função de trabalho. Todo anúncio de um posto codificado informa sua função de trabalho ou código no DCWF. Procure na matriz de qualificação do DoD Cyber Exchange para ver quais certificações são aceitas em qual nível de proficiência.
Conquiste a qualificação de base. Isso significa passar no exame aceito. Para a maioria de quem está entrando na área, esse exame é a Security+, e uma janela de preparação realista é de 6 a 10 semanas para quem tem alguma bagagem de TI, como mapeamos no nosso artigo sobre cronograma de estudos. Coloque o custo do exame no orçamento também: o voucher custa $439 em 2026, o que não é pouco, e o quadro completo de custos inclui a possibilidade de uma segunda tentativa.
Complete a parte prática. A qualificação da 8140 não é só papel. Cada função também carrega um componente prático no trabalho, normalmente demonstrado dentro de um prazo definido depois que você assume a cadeira, dentro do programa do seu comando ou empregador.
Mantenha tudo vivo. O manual exige um mínimo de 20 horas por ano de desenvolvimento profissional contínuo. Convenientemente, a educação continuada que você faz para manter uma certificação CompTIA válida conta para essa exigência, então os dois relógios podem rodar com as mesmas atividades em vez de dobrar a sua carga.
Se você está fora da órbita de defesa dos EUA
Boa parte dos nossos leitores não é americana e nunca pretende chegar perto de um contrato do DoD. A história da 8140 ainda importa para você de um jeito indireto: ela garante uma demanda enorme e constante pelas certificações daquela lista, o que as mantém atualizadas, reconhecidas e valiosas em qualquer outro lugar. Mas o mandato em si não se aplica a você, e nada no seu mercado de trabalho local exige essa sopa de letrinhas. Julgue as certificações pelo conteúdo delas e pelo seu próprio mercado, não por uma regulamentação dos EUA.
Teste-se: 3 perguntas rápidas
Uma empresa armazena e processa dados de cartões de pagamento dos clientes. Qual marco regulatório define diretamente os requisitos de segurança para o tratamento desses dados?
A resposta correta é o PCI DSS, pois é o padrão da indústria que prescreve diretamente os controles para proteger os dados de cartões de pagamento (cardholder data), por exemplo criptografia, segmentação de rede e controle de acesso. A HIPAA se refere a dados de saúde, a SOX a relatórios financeiros de empresas de capital aberto e o GDPR a dados pessoais de cidadãos da UE, então nenhum deles visa especificamente os dados de cartões.
Uma organização forma um comitê que se reúne regularmente para revisar e aprovar mudanças propostas nos sistemas de TI antes de serem implementadas em produção. Como se chama esse órgão?
O CAB (Change Advisory Board) é o órgão que avalia, prioriza e aprova solicitações de mudança como parte do processo de gestão de mudanças (change management). O comitê diretivo (steering committee) fornece direcionamento estratégico, mas não aprova mudanças técnicas individuais.
Qual padrão é um protocolo aberto JSON/REST destinado ao provisionamento e desprovisionamento automatizados de contas de usuário entre uma fonte de identidade e aplicações em cloud (SaaS)?
O SCIM é um padrão aberto JSON/REST para a sincronização automática do ciclo de vida das contas (criação, atualização, exclusão) entre sistemas, tipicamente em direção a aplicações SaaS. O SAML serve para a troca de asserções de autenticação/SSO, o RADIUS para AAA no acesso à rede, e o Kerberos para autenticação via tíquetes (tickets).
Resultado: · Centenas de outras com explicações, grátis no app: Baixe o CertOwl na App Store
Perguntas frequentes
A Security+ ainda vale sob a DoD 8140?
Sim. A Security+ é aprovada sob o DoDM 8140.03 e mapeia para cerca de 20 funções de trabalho, mais do que qualquer outra certificação isolada da lista da CompTIA. O antigo rótulo "IAT Level II" foi aposentado, mas o papel da certificação ficou maior, não menor.
A 8140 se aplica a contratantes?
Sim. O pessoal de contratantes em funções cibernéticas codificadas precisa estar qualificado exatamente como militares e servidores civis, e é por isso que os anúncios de vagas de contratantes de defesa listam certificações como exigências rígidas.
Qual certificação CompTIA devo tirar primeiro para um emprego no DoD?
Para a maioria das pessoas, a Security+. Ela cobre o conjunto mais amplo de funções de trabalho no nível inicial. Se você é totalmente novo em TI, a Network+ primeiro constrói a base, depois a Security+ abre as cadeiras codificadas.
A trilha de Security+ do CertOwl é totalmente grátis: lições diárias curtas, flashcards com repetição espaçada e questões de prática originais criadas a partir dos objetivos da SY0-701, incluindo simulados completos cronometrados de 90 questões. Alguns minutos focados por dia, no seu celular, até offline.
Baixe o CertOwl na App StoreDownload grátis · A+ e Network+ totalmente grátis
+ lições diárias, flashcards e simulados completos