Faça a Security+ primeiro, depois a CySA+. Essa ordem é a própria CompTIA que publica. A CySA+ certifica outro trabalho: o analista dentro de um centro de operações de segurança (SOC), que lê o que as defesas estão reportando e decide o que acontece em seguida.
Se a sua pergunta é se dá para pular a Security+ e ir direto para a CySA+, a resposta é sim, e raramente é a decisão certa. A CompTIA diz quase exatamente isso.
Dá para fazer a CySA+ sem a Security+?
Dá. Nenhuma das duas provas tem pré-requisito. A CompTIA publica recomendações, nunca requisitos: a Security+ (SY0-701) recomenda a Network+ mais dois anos em uma função de administrador de segurança ou de sistemas, e a CySA+ (CS0-004) recomenda cerca de quatro anos como analista de SOC ou de vulnerabilidades. Ninguém confere nenhum desses números quando você agenda a prova.
A resposta que a própria CompTIA dá para a pergunta do atalho:
Você pode fazer a CompTIA CySA+ sem antes conquistar a Security+, mas em geral isso não é recomendado, a não ser que você já tenha experiência substancial em cibersegurança. Você precisa saber como uma rede funciona (CompTIA Network+) e como protegê-la (CompTIA Security+) antes de conseguir analisá-la (CompTIA CySA+).
A progressão que ela publica corre Network+, depois Security+, depois CySA+, depois especializações avançadas em cibersegurança. O caminho de certificação CompTIA completo mostra onde fica o resto do catálogo.
Quem deveria pular é exatamente quem a CompTIA descreve: gente que já tem experiência substancial em cibersegurança. Se você faz triagem de alertas e roda varreduras de vulnerabilidade há anos, a Security+ vai gastar 28% da prova nas operações de segurança que já são o seu dia. A CySA+ cobra o trabalho em si. Agende a CySA+ e siga em frente.
Pule a Security+ sem essa experiência e você encontra a lacuna dentro da prova de CySA+, e não dentro da de Security+. A CySA+ pressupõe que você já entende os controles que estão te pedindo para monitorar. Se você ainda está pesando Network+ contra Security+ como ponto de partida, a CySA+ está duas decisões à frente.
Qual é a diferença entre a CySA+ e a Security+?
A CompTIA traça a linha ela mesma: “A Security+ valida que os candidatos entendem conceitos de cibersegurança. A CySA+ valida que os candidatos conseguem aplicar esses conceitos ativamente em ambientes operacionais.”
Os pesos dos domínios mostram a mesma divisão. A Security+ se espalha por cinco domínios: General Security Concepts com 12%, Threats, Vulnerabilities and Mitigations com 22%, Security Architecture com 18%, Security Operations com 28% e Security Program Management and Oversight com 20%. Ampla de propósito.
A CySA+ V4 tem quatro domínios, e todos eles pertencem ao mesmo trabalho: Security Operations com 34%, Vulnerability Management com 26%, Incident Response and Management com 24% e Reporting and Communication com 16%. Esses últimos 16% cobrem dois tipos de relatório: achados de vulnerabilidade e dashboards para quem financia as correções, e registros de incidente para quem não estava na sala. Os dois são uma fatia grande do que um analista de SOC é pago para fazer.
A V4 também acrescentou um objetivo sobre inteligência artificial em operações de segurança, na redação da CompTIA: “casos de uso, riscos e considerações de governança”. Se você estudou material de CySA+ antes de junho de 2026, essa parte é nova para você.
As duas certificações são aprovadas sob a diretiva DoD 8140, o que importa se o seu alvo é trabalho em defesa ou no governo federal. Para a Security+, a CompTIA lista funções que incluem analista de defesa cibernética, respondente a incidentes e analista de vulnerabilidades. A CySA+, a CompTIA mapeia para dez funções do 8140.03 na página de alinhamento de frameworks, entre elas analista de defesa cibernética, respondente a incidentes de defesa cibernética e analista de inteligência de todas as fontes. A página do exame V4 declara a aprovação sem rodeios.
A CySA+ é mais difícil que a Security+?
A CompTIA classifica a Security+ como fundamental e a CySA+ como intermediária, então essa ela mesma responde. As duas passam com 750 numa escala de 100 a 900, e o mesmo número não é a mesma barra: a CompTIA fixa cada nota de corte na competência mínima para o trabalho que aquela prova certifica. Onde você sente a diferença é no relógio. A Security+ te dá no máximo 90 questões em 90 minutos. A CySA+ te dá no máximo 85 questões em 165 minutos, perto de dois minutos por questão contra o um minuto que a Security+ permite. Essa proporção é conta nossa, não um número da CompTIA.
As duas misturam múltipla escolha com questões baseadas em desempenho. A CompTIA não publica a quantidade de PBQs de nenhuma das duas provas, então qualquer número específico que você ler em outro lugar é palpite. O Pass-IT escreve as questões de prática das duas a partir dos objetivos publicados. O tempo extra é o sinal publicado mais claro do que a CySA+ pede de você. Ler a saída de uma varredura ou um trecho de log e descobrir o que aquilo significa custa mais tempo do que reconhecer uma definição.
Esses 750 são uma nota em escala, e não a porcentagem de acertos. Questões de múltipla escolha e baseadas em desempenho não têm o mesmo peso, e a CompTIA nunca publicou como a nota bruta se converte na nota em escala. Uma aprovação diz que você passou da barra, não quantas questões você acertou.
A CySA+ renova a sua Security+?
Sim, e a CompTIA publica a regra sem rodeios. As duas credenciais valem três anos e se renovam pelo programa de Continuing Education. Tenha mais de uma certificação CompTIA e você cumpre os requisitos de renovação só da de nível mais alto; as que estão abaixo dela se renovam automaticamente. A tabela de renovação da CompTIA lista a CySA+ como renovando integralmente Security+, Network+ e A+, ou seja, tanto a Core 1 quanto a Core 2.
Passe na CySA+ enquanto a sua Security+ ainda está ativa e a Security+ se renova junto. A CompTIA também dispensa a taxa de educação continuada da mais baixa. A dispensa depende das palavras “renova integralmente”: onde uma certificação CompTIA mais alta cobre a mais baixa só em parte, você continua pagando a taxa. Renovar por unidades, em vez disso, custa 50 CEUs para a Security+ e 60 para a CySA+ por ciclo de três anos, e ter as duas significa que você só lança créditos contra a CySA+. A taxa de CE publicada pela CompTIA vale por ciclo em cada uma delas, então é uma taxa em vez de duas.
CS0-004 ou CS0-003: qual versão você agenda?
A CySA+ passou para a V4, código de exame CS0-004, em 23 de junho de 2026. A versão anterior, a CS0-003, ainda pode ser agendada. Ela é encerrada em inglês em 22 de dezembro de 2026, e em japonês, português e espanhol em 23 de março de 2027.
Agende o CS0-004 se você está começando agora. As duas versões trazem 85 questões em 165 minutos e passam com 750, então a prova mais antiga não te compra nenhuma vantagem de formato. Trabalhe nos objetivos da V3 no fim de 2026 e você ainda vai ter as adições da V4 à frente, começando pelo objetivo de IA. Agende o CS0-003 só se você está quase no fim do material da V3 e consegue fazer a prova antes daquele encerramento de 22 de dezembro, ou se você precisa dela em outro idioma que não o inglês. A V4 foi lançada em inglês, com francês, japonês, espanhol e português listados como a caminho.
A V3 nomeava Network+ e Security+ abertamente na experiência recomendada. A V4 tirou as duas e lista só os quatro anos de trabalho como analista. O conselho de ordem ficou na página, movido para o FAQ. Ali a CompTIA responde à pergunta do atalho de forma mais aberta que no blog dela: sim, você pode, e ela continua recomendando a Security+ para a base.
A Security+ tem o relógio dela. A CompTIA lista o encerramento do SY0-701 como algo que “costuma vir três anos depois do lançamento (estimativa de 2026)” e não nomeia data nenhuma. Os objetivos preliminares da sucessora já são públicos e a nomeiam SY0-801 (Security+ V8), sem data de lançamento anunciada. Isso não é motivo para correr, mas confira a página do exame antes de comprar material. Se a V8 for lançada enquanto você estuda, os objetivos se mexem debaixo de você.
CySA+ e Security+ lado a lado
| Security+ (SY0-701) | CySA+ (CS0-004) | |
|---|---|---|
| Nível | Fundamental | Analista intermediário |
| Questões (máximo) | 90 | 85 |
| Tempo | 90 minutos | 165 minutos |
| Nota de aprovação | 750 (escala 100 a 900) | 750 (escala 100 a 900) |
| Tipos de questão | Múltipla escolha e PBQ | Múltipla escolha e PBQ |
| Domínios | 5 | 4 |
| Experiência que a CompTIA recomenda | Network+ mais 2 anos em segurança ou administração de sistemas | Cerca de 4 anos como analista de SOC ou de vulnerabilidades |
| Foco | Conceitos amplos de segurança | Operações de segurança e análise |
| CEUs para renovar | 50 | 60 |
| Taxa de CE por ciclo | Definida pela CompTIA | Definida pela CompTIA |
| Validade | 3 anos (programa CE) | 3 anos (programa CE) |
| Idiomas | Inglês, japonês, português, espanhol, tailandês | Inglês, com francês, japonês, espanhol e português a caminho |
Depois da CySA+, o caminho da CompTIA segue para especializações avançadas, com a SecurityX (CAS-005) na ponta de nível expert. Para a maioria das pessoas a SecurityX fica perto de uma década de experiência de distância, e a comparação da SecurityX explica por quê.
A Security+ prova que você entende de segurança. A CySA+ prova que você consegue trabalhar nela. Essa lacuna é um cargo, e é no relógio da prova que você a sente.