Security+ vs CISSP: qual delas serve para onde você está agora
Por SunTzu, fundador do CertOwl • Publicado em • 4 min de leitura
Resposta rápida
Security+ e CISSP não são rivais, elas ficam em pontas opostas da mesma carreira. A Security+ não tem requisitos de entrada e custa $439, o que faz dela a primeira que você faz. A CISSP exige cinco anos de trabalho remunerado em segurança em dois dos seus oito domínios, custa $749 e mira quem já toca programas de segurança. Então a pergunta prática não é qual certificação é melhor, é para qual delas você é elegível hoje.
Qual delas fazer, Security+ ou CISSP? O volume de buscas sugere que muita gente trata isso como uma escolha direta, duas portas no mesmo corredor. Não é. Uma dessas portas tem uma fechadura, e a chave são cinco anos de trabalho remunerado em segurança que você tem ou não tem.
Este guia compara as duas nos quatro pontos que decidem a questão: quem pode entrar, o que cada exame exige, quanto custam e o que abrem.
A barreira que não se vence na conversa
A CISSP exige cinco anos de experiência acumulada, remunerada e em tempo integral em pelo menos dois dos seus oito domínios. Esse é o requisito para você ser certificado, e a ISC2 confere isso por meio do endosso de um membro já credenciado. A Security+ não exige nada. A CompTIA recomenda a Network+ e cerca de dois anos de experiência em TI com foco em segurança, mas isso é orientação, não uma barreira na inscrição.
Existe uma entrada lateral que vale conhecer. Passe no exame sem ter a experiência e você se torna Associate of ISC2, com seis anos para acumular os cinco de que precisa. Útil se você está perto, nem tanto se está partindo do zero, porque o relógio corre enquanto você procura o emprego que conta.
Dois exames feitos para cabeças diferentes
| Security+ SY0-701 | CISSP | |
|---|---|---|
| Formato | até 90 questões, algumas baseadas em desempenho | adaptativo (CAT), de 100 a 150 itens |
| Tempo | 90 minutos | até 3 horas |
| Nota de corte | 750 de 900 | 700 de 1000 |
| Taxa do exame | $439 | $749 |
| Mentalidade avaliada | você consegue aplicar o controle | esse controle deveria existir |
Essa última linha importa mais que todas as outras. A Security+ premia reconhecimento e aplicação: você vê um cenário e escolhe o controle que serve. A CISSP premia julgamento acima da ferramenta, e é por isso que tanta orientação sobre ela se resume a responder como gestor, não como engenheiro. Nenhuma é mais difícil no abstrato. Elas são difíceis em direções diferentes, o que pega de surpresa gente tecnicamente forte que supõe que uma prevê a outra. O lado da Security+ nessa história está destrinchado em quão difícil é a Security+ de verdade.
O custo que você percebe depois
Os preços de tabela são próximos o bastante para raramente decidirem algo: $439 contra $749. É no custo corrente que elas se separam. A CISSP tem uma taxa anual de manutenção de $135 e exige 120 créditos CPE a cada ciclo de três anos, sendo pelo menos 90 nos próprios domínios. A Security+ também se renova em um ciclo de três anos, pelo programa de educação continuada da CompTIA, e o nosso detalhamento de custos mostra quanto isso soma.
Em três anos, a CISSP não é um pagamento único. É uma assinatura de uma entidade profissional, mais um trabalho de CPE que você precisa encaixar na agenda.
A sua Security+ ainda vale um ano
Uma atualização que a maioria dos artigos comparativos ainda não incorporou: em 1 de abril de 2026 a ISC2 cortou pela metade a lista de credenciais que abatem experiência da CISSP, de cerca de cinquenta para vinte e cinco. CEH, CISA, CRISC e OSCP saíram dela. A CompTIA Security+ permaneceu, ao lado da CySA+ e da CASP+ ou SecurityX.
O efeito prático: uma credencial aprovada, ou um diploma de quatro anos na área, abate um ano dos cinco. Com a Security+ na mão, você precisa de quatro anos de experiência em vez de cinco. Isso faz da Security+ não só o certificado anterior, mas um componente do posterior. Se você está pesando o que ela devolve sozinha, a Security+ vale a pena analisa esse retorno em detalhe.
Então, qual delas
Se você tem menos de cinco anos em funções de segurança, a escolha já está feita por você. Faça a Security+, entre em uma vaga onde a experiência se acumula e deixe o relógio trabalhar. As portas que isso abre estão cobertas em vagas de nível inicial depois da Security+.
Se você já passou dos cinco anos e caminha para cargos de líder, arquiteto ou gestor, a CISSP é a que aparece nessas descrições de vaga, e a Security+ já pagou um ano da sua elegibilidade. Fazer as duas na ordem inversa não é ambição, é só demorar mais.
Teste-se: 3 perguntas rápidas
Na análise quantitativa, estima-se qual PORCENTAGEM do valor de um ativo seria perdida se uma determinada ameaça se concretizasse uma vez. Como se chama essa porcentagem?
O fator de exposição (exposure factor, EF) é a porcentagem do valor do ativo que se perde em um único incidente (por exemplo, 0,5 significa a perda de metade do valor). ARO é o número de ocorrências esperadas por ano, AV é o valor monetário do ativo, e ALE é a expectativa de perda anualizada.
Um atacante compromete o site de uma associação profissional visitado regularmente pelos funcionários da empresa-alvo e coloca nele um exploit kit. Como se chama esse ataque?
O ataque de watering hole compromete um site legítimo que o grupo-alvo já visita de qualquer forma, então as próprias vítimas chegam ao exploit. O typosquatting registra domínios parecidos com os legítimos e espera por erros de digitação, o pharming redireciona o tráfego manipulando a resolução DNS, e o spear phishing é um e-mail malicioso direcionado, não o comprometimento do site de terceiros.
Um funcionário do marketing tem direitos de administrador no servidor de banco de dados, embora não precise deles para o trabalho. Que princípio de segurança foi violado?
O least privilege exige que o usuário tenha apenas os privilégios necessários para suas tarefas de trabalho, o que claramente não é o caso aqui. A segregação de funções impede que uma única pessoa conclua sozinha um processo crítico, defense in depth significa controles em camadas, e a rotação de funções é a troca periódica de responsabilidades para detectar abusos.
Resultado: · Centenas de outras com explicações, grátis no app: Baixe o CertOwl na App Store
Perguntas frequentes
Posso fazer a CISSP sem nenhuma experiência? Você pode prestar o exame e se tornar Associate of ISC2, e a partir daí tem seis anos para reunir os cinco anos de experiência antes de a certificação em si ser concedida.
A Security+ conta para o requisito de experiência da CISSP? Sim. Ela continua na lista reduzida de abatimentos depois das mudanças de abril de 2026, e abate um ano dos cinco.
A CISSP é só uma Security+ mais difícil? Não. A Security+ testa se você consegue aplicar o controle certo, a CISSP testa se você consegue decidir quais controles um programa deve ter. Perguntas diferentes, não níveis de dificuldade diferentes da mesma pergunta.
O CertOwl transforma a preparação para os exames da CompTIA em um hábito diário de cinco minutos: lições, repetição espaçada e questões de prática originais escritas a partir dos objetivos publicados do exame. As trilhas de A+ e Network+ são totalmente gratuitas.
Baixe o CertOwl na App StoreDownload grátis · A+ e Network+ totalmente grátis
+ lições diárias, flashcards e simulados completos