A DoD 8140 explicada: que certificações CompTIA contam
Pelo fundador da CertOwl • Publicado em • 7 min de leitura
Resposta rápida
A DoD 8140 é a regra do Departamento de Defesa dos EUA segundo a qual todas as pessoas numa função de trabalho ciber têm de ter uma qualificação aprovada. Sete certificações CompTIA contam para ela, e o Security+ qualifica para cerca de 20 funções de trabalho, mais do que qualquer outra credencial de nível de entrada.
Os anúncios de emprego para trabalho na defesa dos EUA trazem um pequeno código estranho: "tem de cumprir a 8570", "base 8140 obrigatória", "IAT Level II". Por trás desse jargão está uma das maiores razões para o CompTIA Security+ existir à escala a que existe, e uma das portas mais fiáveis para o trabalho em cibersegurança para quem não tem experiência. Este guia desmonta o assunto todo: o que é a DoD 8140, como substituiu a antiga diretiva 8570, que certificações CompTIA contam e o que terias de fazer, passo a passo, para te qualificares.
Da 8570 à 8140: o que mudou e porque importa
Durante quase duas décadas, a diretiva DoD 8570 foi o livro de regras. Dizia que qualquer pessoa a fazer trabalho de garantia de informação para o Departamento de Defesa dos EUA tinha de ter uma certificação de base, e arrumava as pessoas em categorias hoje famosas como IAT Level I, II e III. Esses rótulos ainda assombram os anúncios de emprego, e é por isso que os recrutadores continuam a usá-los muito depois de a papelada ter seguido em frente.
A substituição chegou por fases: primeiro a diretiva 8140, depois a instrução de implementação e, em fevereiro de 2023, o manual, o DoDM 8140.03, que é o documento que mudou o dia a dia. Em vez de três níveis técnicos amplos, o DoD usa agora o DoD Cyber Workforce Framework, ou DCWF, um catálogo de funções de trabalho específicas como analista de defesa de cibersegurança, administrador de sistemas ou analista de avaliação de vulnerabilidades. Cada posto, militar, civil ou de contratante, está codificado para uma função de trabalho, e cada função de trabalho tem os seus próprios requisitos de qualificação num nível de proficiência Basic, Intermediate ou Advanced.
A segunda grande mudança é a flexibilidade. Ao abrigo da 8570, uma certificação era, na prática, a única porta de entrada. Ao abrigo da 8140, cada função de trabalho pode ser qualificada por uma de três vias de base: um diploma aceite, um curso de formação aprovado ou uma certificação profissional. Na prática, as certificações continuam a ser a mais portátil das três, porque um certificado viaja contigo entre contratos e empregadores, enquanto a conclusão de um curso de formação muitas vezes não.
A implementação foi faseada pelos vários elementos da força de trabalho, e o prazo final de conformidade para o pessoal militar e civil nas funções ciber centrais caiu em fevereiro de 2026. Por outras palavras: o período de transição acabou. Se estás a apontar a este mundo agora, a 8140 é simplesmente a regra do jogo.
Quem tem mesmo de cumprir
O mandato abrange toda a gente que faz trabalho ciber para o DoD: militares fardados, civis do DoD e a enorme população de pessoal de contratantes que trabalha para empresas de defesa. As estimativas ligadas ao programa apontam para uma força de trabalho afetada de cerca de 225,000 posições. É por isso que isto importa mesmo que nunca tenhas considerado um emprego no governo: os contratantes, dos gigantes às pequenas casas de subcontratação, herdam todos o mesmo requisito e contratam constantemente no mercado aberto.
Há uma consequência prática que descrevemos no nosso guia sobre empregos com o Security+ sem experiência: como um contratante não pode legalmente sentar uma pessoa não qualificada numa função codificada, os anúncios dizem muitas vezes "certificação obrigatória, experiência preferencial". É um dos poucos cantos da indústria onde o papel está formalmente acima do currículo.
As sete certificações CompTIA que contam
A CompTIA tem atualmente sete certificações aprovadas ao abrigo do DoDM 8140.03, espalhadas por aproximadamente 30 funções de trabalho. Onde encaixa cada uma:
| Certificação CompTIA | Encaixe típico na 8140 | Para onde aponta |
|---|---|---|
| A+ | Basic | Lugares de suporte técnico e help desk |
| Network+ | Basic | Operações de rede e suporte de infraestrutura |
| Security+ | Basic e Intermediate, cerca de 20 funções de trabalho | Defesa ciber, resposta a incidentes, administração de sistemas |
| CySA+ | Intermediate | Funções de analista e defesa ciber |
| PenTest+ | Intermediate | Avaliação de vulnerabilidades e testes de penetração |
| Cloud+ | Basic e Intermediate | Funções de infraestrutura cloud |
| SecurityX (antigo CASP+) | Advanced | Engenheiros seniores e arquitetos |
Duas notas sobre a leitura desta tabela. Primeiro, a fonte com autoridade é a matriz de qualificação publicada no DoD Cyber Exchange em public.cyber.mil; os mapeamentos das funções de trabalho vão sendo atualizados, por isso quem se candidata a um posto concreto deve consultar a matriz atual e não um blogue, incluindo o nosso. Segundo, a tabela diz onde uma certificação é aceite, não onde chega por si só. A qualificação inclui também requisitos no posto de trabalho, que cobrimos mais abaixo.
Porque é que o Security+ faz o trabalho pesado da lista
O Security+ mapeia para cerca de 20 funções de trabalho diferentes, mais do que qualquer outra credencial isolada da lista, cobrindo a proficiência Basic e Intermediate na família da cibersegurança. Essa amplitude é toda a história da sua popularidade: um exame, passado uma vez, mantém-te elegível para a fatia mais larga de lugares codificados. É a razão pela qual a certificação aparece em tantos anúncios de emprego, e uma grande parte do motivo por que a classificamos como a valer o dinheiro para quem tem ambições no governo dos EUA.
Se estás a começar do zero, a sequência clássica é primeiro o Network+ para os fundamentos, depois o Security+ para a amplitude da 8140. O exame em si é moderado, e desmontámo-lo no nosso guia do SY0-701: 90 perguntas, 90 minutos, nota de aprovação de 750 em 900, com perguntas baseadas em desempenho que premeiam a prática e não a memorização de última hora.
Como funciona a qualificação, passo a passo
Imagina que queres uma função codificada do DoD e planeias qualificar-te pela via da certificação. A sequência é esta.
Encontra a função de trabalho. Cada anúncio para um posto codificado indica a sua função de trabalho ou código DCWF. Procura-a na matriz de qualificação do DoD Cyber Exchange para veres que certificações são aceites em cada nível de proficiência.
Obtém a qualificação de base. Isso significa passar no exame aceite. Para a maioria de quem entra na área é o Security+, e uma janela de preparação realista é de 6 a 10 semanas para quem tem alguma bagagem de TI, como mapeámos no nosso artigo sobre o calendário de estudo. Orçamenta também o custo do exame: o voucher custa $439 em 2026, o que não é pouco, e o quadro completo dos custos inclui a possibilidade de uma repetição.
Completa a parte no terreno. A qualificação 8140 não é só papel. Cada função tem também uma componente no posto de trabalho, normalmente demonstrada dentro de um prazo definido depois de ocupares o lugar, ao abrigo do programa do teu comando ou empregador.
Mantém-na viva. O manual exige um mínimo de 20 horas por ano de desenvolvimento profissional contínuo. Convenientemente, a formação contínua que fazes para manter uma certificação CompTIA válida conta para esse requisito, por isso os dois relógios podem correr com as mesmas atividades em vez de te duplicarem o trabalho.
Se estás fora da órbita da defesa dos EUA
Muitos dos nossos leitores não são americanos e nunca planeiam tocar num contrato do DoD. A história da 8140 ainda te importa de uma forma indireta: garante uma procura enorme e constante pelas certificações daquela lista, o que as mantém atualizadas, reconhecidas e valiosas em todo o lado. Mas o mandato em si não se aplica a ti, e nada no teu mercado de trabalho local exige a sopa de letras. Julga as certificações pelo conteúdo e pelo teu próprio mercado, não por um regulamento dos EUA.
Testa-te: 3 perguntas rápidas
Uma empresa armazena e processa dados de cartões de pagamento dos clientes. Qual marco regulatório define diretamente os requisitos de segurança para o tratamento desses dados?
A resposta correta é o PCI DSS, pois é o padrão da indústria que prescreve diretamente os controlos para proteger os dados de cartões de pagamento (cardholder data), por exemplo criptografia, segmentação de rede e controlo de acesso. A HIPAA se refere a dados de saúde, a SOX a relatórios financeiros de empresas de capital aberto e o GDPR a dados pessoais de cidadãos da UE, então nenhum deles visa especificamente os dados de cartões.
Uma organização forma um comité que se reúne regularmente para revisar e aprovar mudanças propostas nos sistemas de TI antes de serem implementadas em produção. Como se chama esse órgão?
O CAB (Change Advisory Board) é o órgão que avalia, prioriza e aprova solicitações de mudança como parte do processo de gestão de mudanças (change management). O comité diretivo (steering committee) fornece direcionamento estratégico, mas não aprova mudanças técnicas individuais.
Qual padrão é um protocolo aberto JSON/REST destinado ao provisionamento e desprovisionamento automatizados de contas de utilizador entre uma fonte de identidade e aplicações em cloud (SaaS)?
O SCIM é um padrão aberto JSON/REST para a sincronização automática do ciclo de vida das contas (criação, atualização, exclusão) entre sistemas, tipicamente em direção a aplicações SaaS. O SAML serve para a troca de asserções de autenticação/SSO, o RADIUS para AAA no acesso à rede, e o Kerberos para autenticação via tickets.
Resultado: · Centenas de outras com explicações, grátis na app: Descarrega o CertOwl na App Store
Perguntas frequentes
O Security+ continua válido ao abrigo da DoD 8140?
Sim. O Security+ está aprovado ao abrigo do DoDM 8140.03 e mapeia para cerca de 20 funções de trabalho, mais do que qualquer outra certificação isolada da lista da CompTIA. O antigo rótulo "IAT Level II" foi reformado, mas o papel da certificação cresceu, não encolheu.
A 8140 aplica-se a contratantes?
Sim. O pessoal de contratantes em funções ciber codificadas tem de estar qualificado tal como o pessoal militar e civil, e é por isso que os anúncios de emprego dos contratantes de defesa listam certificações como requisitos obrigatórios.
Que certificação CompTIA devo tirar primeiro para um emprego no DoD?
Para a maioria das pessoas, o Security+. Cobre o conjunto mais largo de funções de trabalho ao nível de entrada. Se és completamente novo em TI, o Network+ primeiro constrói a base, e depois o Security+ abre os lugares codificados.
O percurso de Security+ da CertOwl é totalmente grátis: lições diárias curtas, flashcards com repetição espaçada e perguntas de prática originais construídas a partir dos objetivos do SY0-701, incluindo simulações completas cronometradas de 90 perguntas. Alguns minutos concentrados por dia, no telemóvel, mesmo offline.
Descarrega o CertOwl na App StoreDownload grátis · A+ e Network+ totalmente grátis
+ lições diárias, flashcards e simulações completas