Security+ vs CISSP: qual encaixa onde estás agora
Por SunTzu, fundador do CertOwl • Publicado em • 4 min de leitura
Resposta rápida
O Security+ e o CISSP não são rivais, estão nas duas pontas da mesma carreira. O Security+ não tem requisitos de entrada e custa $439, o que faz dele aquele que fazes primeiro. O CISSP exige cinco anos de trabalho pago em segurança em dois dos seus oito domínios, custa $749 e destina-se a quem já gere programas de segurança. Por isso a pergunta prática não é qual dos certificados é melhor, é para qual deles és elegível neste momento.
Qual deles deves fazer, o Security+ ou o CISSP? O volume de pesquisas sugere que muita gente trata isso como uma escolha direta, duas portas ao longo do mesmo corredor. Não é. Uma dessas portas tem uma fechadura, e a chave são cinco anos de trabalho pago em segurança que ou tens ou não tens.
Este guia compara-os nas quatro coisas que decidem a questão: quem pode entrar, o que cada exame exige, quanto custam e o que abrem.
A barreira que ninguém contorna com conversa
O CISSP pede cinco anos de experiência acumulada, paga e a tempo inteiro, em pelo menos dois dos seus oito domínios. É esse o requisito antes de poderes ser certificado, e a ISC2 verifica-o através do aval de um membro já existente. O Security+ não pede nada. A CompTIA recomenda o Network+ e cerca de dois anos de experiência em TI virada para a segurança, mas isso é orientação, não uma barreira na inscrição.
Há uma entrada lateral que vale a pena conhecer. Passa o exame sem a experiência e tornas-te Associate of ISC2, com seis anos para acumular os cinco de que precisas. É útil se estiveres perto, bem menos se partires do zero, porque o relógio corre enquanto andas à procura do emprego que conta.
Dois exames feitos para cabeças diferentes
| Security+ SY0-701 | CISSP | |
|---|---|---|
| Formato | até 90 perguntas, algumas baseadas em desempenho | adaptativo (CAT), 100 a 150 itens |
| Tempo | 90 minutos | até 3 horas |
| Nota de aprovação | 750 em 900 | 700 em 1000 |
| Preço do exame | $439 | $749 |
| Mentalidade testada | consegues aplicar o controlo | o controlo deve sequer existir |
Essa última linha importa mais do que todas as outras. O Security+ premeia o reconhecimento e a aplicação: vês um cenário, escolhes o controlo que encaixa. O CISSP premeia o discernimento acima das ferramentas, e é por isso que tanto conselho sobre ele se resume a responder como gestor e não como engenheiro. Nenhum é mais difícil em abstrato. São difíceis em direções diferentes, o que apanha desprevenida gente tecnicamente forte que assume que um prevê o outro. Desmontamos o lado do Security+ dessa questão em quão difícil é o Security+.
O custo que só notas mais tarde
Os preços de tabela estão suficientemente próximos para raramente decidirem alguma coisa: $439 contra $749. É no custo corrente que se separam. O CISSP tem uma taxa de manutenção anual de $135 e exige 120 créditos CPE em cada ciclo de três anos, pelo menos 90 deles nos próprios domínios. O Security+ também se renova num ciclo de três anos, através da formação contínua da CompTIA, e a nossa repartição dos custos mostra quanto isso soma.
Ao longo de três anos, o CISSP não é um pagamento único. É uma subscrição de uma ordem profissional, mais trabalho de CPE que tens de encaixar na agenda.
O teu Security+ continua a valer-te um ano
Uma atualização que a maioria dos artigos de comparação ainda não apanhou: a 1 de abril de 2026, a ISC2 cortou quase para metade a lista de credenciais que dispensam experiência para o CISSP, de cerca de cinquenta para vinte e cinco. O CEH, o CISA, o CRISC e o OSCP saíram de lá. O CompTIA Security+ manteve-se, ao lado do CySA+ e do CASP+ ou SecurityX.
O efeito prático: uma credencial aprovada, ou um grau académico relevante de quatro anos, dispensa um ano dos cinco. Se tens o Security+, precisas de quatro anos de experiência em vez de cinco. Isso faz do Security+ não apenas o certificado anterior, mas uma peça do posterior. Se estás a pesar o que ele rende por si só, vale a pena tirar o Security+ analisa o retorno em detalhe.
Então qual deles
Se tens menos de cinco anos em funções de segurança, a escolha já está feita por ti. Faz o Security+, entra numa função onde a experiência se acumula e deixa o relógio fazer o seu trabalho. Os empregos que essa porta abre estão cobertos em empregos com Security+ de nível de entrada.
Se já passaste os cinco anos e caminhas para títulos de líder de equipa, arquiteto ou gestor, é o CISSP que aparece nesses anúncios, e o Security+ já pagou um ano da tua elegibilidade. Fazê-los pela ordem inversa não é ambição, é só demorar mais.
Testa-te: 3 perguntas rápidas
Na análise quantitativa, estima-se qual PERCENTAGEM do valor de um ativo seria perdida se uma determinada ameaça se concretizasse uma vez. Como se chama essa percentagem?
O fator de exposição (exposure factor, EF) é a percentagem do valor do ativo que se perde em um único incidente (por exemplo, 0,5 significa a perda de metade do valor). ARO é o número de ocorrências esperadas por ano, AV é o valor monetário do ativo, e ALE é a expectativa de perda anualizada.
Um atacante compromete o site de uma associação profissional visitado regularmente pelos funcionários da empresa-alvo e coloca nele um exploit kit. Como se chama esse ataque?
O ataque de watering hole compromete um site legítimo que o grupo-alvo já visita de qualquer forma, então as próprias vítimas chegam ao exploit. O typosquatting regista domínios parecidos com os legítimos e espera por erros de digitação, o pharming redireciona o tráfego manipulando a resolução DNS, e o spear phishing é um e-mail malicioso direcionado, não o comprometimento do site de terceiros.
Um funcionário do marketing tem direitos de administrador no servidor de base de dados, embora não precise deles para o trabalho. Que princípio de segurança foi violado?
O least privilege exige que o utilizador tenha apenas os privilégios necessários para suas tarefas de trabalho, o que claramente não é o caso aqui. A segregação de funções impede que uma única pessoa conclua sozinha um processo crítico, defense in depth significa controlos em camadas, e a rotação de funções é a troca periódica de responsabilidades para detetar abusos.
Resultado: · Centenas de outras com explicações, grátis na app: Descarrega o CertOwl na App Store
Perguntas frequentes
Posso fazer o CISSP sem qualquer experiência?
Podes sentar-te ao exame e tornar-te Associate of ISC2, e depois tens seis anos para reunir os cinco anos de experiência antes de a certificação em si te ser atribuída.
O Security+ conta para o requisito de experiência do CISSP?
Sim. Continua na lista reduzida de dispensas depois das alterações de abril de 2026, e dispensa um ano dos cinco.
O CISSP é só um Security+ mais difícil?
Não. O Security+ testa se consegues aplicar o controlo certo, o CISSP testa se consegues decidir que controlos um programa deve ter. Perguntas diferentes, não níveis de dificuldade diferentes da mesma pergunta.
A CertOwl transforma a preparação para os exames da CompTIA num hábito diário de cinco minutos: lições, repetição espaçada e perguntas de prática originais escritas a partir dos objetivos de exame publicados. Os percursos de A+ e Network+ são totalmente gratuitos.
Descarrega o CertOwl na App StoreDownload grátis · A+ e Network+ totalmente grátis
+ lições diárias, flashcards e simulações completas