EnglishDeutschFrançaisEspañolPortuguês

CompTIA CySA+ ou Security+: qual você faz primeiro?

CySA+ ou Security+: a CySA+ é o degrau depois da Security+, não um substituto dela. Dá para pular a Security+, mas a CompTIA não recomenda isso.

Faça a Security+ primeiro, depois a CySA+. Essa ordem é a própria CompTIA que publica. A CySA+ certifica outro trabalho: o analista dentro de um centro de operações de segurança (SOC), que lê o que as defesas estão reportando e decide o que acontece em seguida.

Se a sua pergunta é se dá para pular a Security+ e ir direto para a CySA+, a resposta é sim, e raramente é a decisão certa. A CompTIA diz quase exatamente isso.

Dá para fazer a CySA+ sem a Security+?

Dá. Nenhuma das duas provas tem pré-requisito. A CompTIA publica recomendações, nunca requisitos: a Security+ (SY0-701) recomenda a Network+ mais dois anos em uma função de administrador de segurança ou de sistemas, e a CySA+ (CS0-004) recomenda cerca de quatro anos como analista de SOC ou de vulnerabilidades. Ninguém confere nenhum desses números quando você agenda a prova.

A resposta que a própria CompTIA dá para a pergunta do atalho:

Você pode fazer a CompTIA CySA+ sem antes conquistar a Security+, mas em geral isso não é recomendado, a não ser que você já tenha experiência substancial em cibersegurança. Você precisa saber como uma rede funciona (CompTIA Network+) e como protegê-la (CompTIA Security+) antes de conseguir analisá-la (CompTIA CySA+).

A progressão que ela publica corre Network+, depois Security+, depois CySA+, depois especializações avançadas em cibersegurança. O caminho de certificação CompTIA completo mostra onde fica o resto do catálogo.

Quem deveria pular é exatamente quem a CompTIA descreve: gente que já tem experiência substancial em cibersegurança. Se você faz triagem de alertas e roda varreduras de vulnerabilidade há anos, a Security+ vai gastar 28% da prova nas operações de segurança que já são o seu dia. A CySA+ cobra o trabalho em si. Agende a CySA+ e siga em frente.

Pule a Security+ sem essa experiência e você encontra a lacuna dentro da prova de CySA+, e não dentro da de Security+. A CySA+ pressupõe que você já entende os controles que estão te pedindo para monitorar. Se você ainda está pesando Network+ contra Security+ como ponto de partida, a CySA+ está duas decisões à frente.

Qual é a diferença entre a CySA+ e a Security+?

A CompTIA traça a linha ela mesma: “A Security+ valida que os candidatos entendem conceitos de cibersegurança. A CySA+ valida que os candidatos conseguem aplicar esses conceitos ativamente em ambientes operacionais.”

Os pesos dos domínios mostram a mesma divisão. A Security+ se espalha por cinco domínios: General Security Concepts com 12%, Threats, Vulnerabilities and Mitigations com 22%, Security Architecture com 18%, Security Operations com 28% e Security Program Management and Oversight com 20%. Ampla de propósito.

A CySA+ V4 tem quatro domínios, e todos eles pertencem ao mesmo trabalho: Security Operations com 34%, Vulnerability Management com 26%, Incident Response and Management com 24% e Reporting and Communication com 16%. Esses últimos 16% cobrem dois tipos de relatório: achados de vulnerabilidade e dashboards para quem financia as correções, e registros de incidente para quem não estava na sala. Os dois são uma fatia grande do que um analista de SOC é pago para fazer.

A V4 também acrescentou um objetivo sobre inteligência artificial em operações de segurança, na redação da CompTIA: “casos de uso, riscos e considerações de governança”. Se você estudou material de CySA+ antes de junho de 2026, essa parte é nova para você.

As duas certificações são aprovadas sob a diretiva DoD 8140, o que importa se o seu alvo é trabalho em defesa ou no governo federal. Para a Security+, a CompTIA lista funções que incluem analista de defesa cibernética, respondente a incidentes e analista de vulnerabilidades. A CySA+, a CompTIA mapeia para dez funções do 8140.03 na página de alinhamento de frameworks, entre elas analista de defesa cibernética, respondente a incidentes de defesa cibernética e analista de inteligência de todas as fontes. A página do exame V4 declara a aprovação sem rodeios.

A CySA+ é mais difícil que a Security+?

A CompTIA classifica a Security+ como fundamental e a CySA+ como intermediária, então essa ela mesma responde. As duas passam com 750 numa escala de 100 a 900, e o mesmo número não é a mesma barra: a CompTIA fixa cada nota de corte na competência mínima para o trabalho que aquela prova certifica. Onde você sente a diferença é no relógio. A Security+ te dá no máximo 90 questões em 90 minutos. A CySA+ te dá no máximo 85 questões em 165 minutos, perto de dois minutos por questão contra o um minuto que a Security+ permite. Essa proporção é conta nossa, não um número da CompTIA.

As duas misturam múltipla escolha com questões baseadas em desempenho. A CompTIA não publica a quantidade de PBQs de nenhuma das duas provas, então qualquer número específico que você ler em outro lugar é palpite. O Pass-IT escreve as questões de prática das duas a partir dos objetivos publicados. O tempo extra é o sinal publicado mais claro do que a CySA+ pede de você. Ler a saída de uma varredura ou um trecho de log e descobrir o que aquilo significa custa mais tempo do que reconhecer uma definição.

Esses 750 são uma nota em escala, e não a porcentagem de acertos. Questões de múltipla escolha e baseadas em desempenho não têm o mesmo peso, e a CompTIA nunca publicou como a nota bruta se converte na nota em escala. Uma aprovação diz que você passou da barra, não quantas questões você acertou.

A CySA+ renova a sua Security+?

Sim, e a CompTIA publica a regra sem rodeios. As duas credenciais valem três anos e se renovam pelo programa de Continuing Education. Tenha mais de uma certificação CompTIA e você cumpre os requisitos de renovação só da de nível mais alto; as que estão abaixo dela se renovam automaticamente. A tabela de renovação da CompTIA lista a CySA+ como renovando integralmente Security+, Network+ e A+, ou seja, tanto a Core 1 quanto a Core 2.

Passe na CySA+ enquanto a sua Security+ ainda está ativa e a Security+ se renova junto. A CompTIA também dispensa a taxa de educação continuada da mais baixa. A dispensa depende das palavras “renova integralmente”: onde uma certificação CompTIA mais alta cobre a mais baixa só em parte, você continua pagando a taxa. Renovar por unidades, em vez disso, custa 50 CEUs para a Security+ e 60 para a CySA+ por ciclo de três anos, e ter as duas significa que você só lança créditos contra a CySA+. A taxa de CE publicada pela CompTIA vale por ciclo em cada uma delas, então é uma taxa em vez de duas.

CS0-004 ou CS0-003: qual versão você agenda?

A CySA+ passou para a V4, código de exame CS0-004, em 23 de junho de 2026. A versão anterior, a CS0-003, ainda pode ser agendada. Ela é encerrada em inglês em 22 de dezembro de 2026, e em japonês, português e espanhol em 23 de março de 2027.

Agende o CS0-004 se você está começando agora. As duas versões trazem 85 questões em 165 minutos e passam com 750, então a prova mais antiga não te compra nenhuma vantagem de formato. Trabalhe nos objetivos da V3 no fim de 2026 e você ainda vai ter as adições da V4 à frente, começando pelo objetivo de IA. Agende o CS0-003 só se você está quase no fim do material da V3 e consegue fazer a prova antes daquele encerramento de 22 de dezembro, ou se você precisa dela em outro idioma que não o inglês. A V4 foi lançada em inglês, com francês, japonês, espanhol e português listados como a caminho.

A V3 nomeava Network+ e Security+ abertamente na experiência recomendada. A V4 tirou as duas e lista só os quatro anos de trabalho como analista. O conselho de ordem ficou na página, movido para o FAQ. Ali a CompTIA responde à pergunta do atalho de forma mais aberta que no blog dela: sim, você pode, e ela continua recomendando a Security+ para a base.

A Security+ tem o relógio dela. A CompTIA lista o encerramento do SY0-701 como algo que “costuma vir três anos depois do lançamento (estimativa de 2026)” e não nomeia data nenhuma. Os objetivos preliminares da sucessora já são públicos e a nomeiam SY0-801 (Security+ V8), sem data de lançamento anunciada. Isso não é motivo para correr, mas confira a página do exame antes de comprar material. Se a V8 for lançada enquanto você estuda, os objetivos se mexem debaixo de você.

CySA+ e Security+ lado a lado

Security+ (SY0-701) CySA+ (CS0-004)
Nível Fundamental Analista intermediário
Questões (máximo) 90 85
Tempo 90 minutos 165 minutos
Nota de aprovação 750 (escala 100 a 900) 750 (escala 100 a 900)
Tipos de questão Múltipla escolha e PBQ Múltipla escolha e PBQ
Domínios 5 4
Experiência que a CompTIA recomenda Network+ mais 2 anos em segurança ou administração de sistemas Cerca de 4 anos como analista de SOC ou de vulnerabilidades
Foco Conceitos amplos de segurança Operações de segurança e análise
CEUs para renovar 50 60
Taxa de CE por ciclo Definida pela CompTIA Definida pela CompTIA
Validade 3 anos (programa CE) 3 anos (programa CE)
Idiomas Inglês, japonês, português, espanhol, tailandês Inglês, com francês, japonês, espanhol e português a caminho

Depois da CySA+, o caminho da CompTIA segue para especializações avançadas, com a SecurityX (CAS-005) na ponta de nível expert. Para a maioria das pessoas a SecurityX fica perto de uma década de experiência de distância, e a comparação da SecurityX explica por quê.

A Security+ prova que você entende de segurança. A CySA+ prova que você consegue trabalhar nela. Essa lacuna é um cargo, e é no relógio da prova que você a sente.

Pronto para começar a praticar?

7 dias de teste grátis, cancele quando quiser.

Download on the App Store