EnglishDeutschFrançaisEspañolPortuguês

CompTIA · COMPTIA-SECAI · Intermediate

CompTIA SecAI+ — Questões de prática e simulado

Prepare-se para COMPTIA-SECAI com questões de prática originais e respostas explicadas com clareza. Peça mais detalhes a Alex, seu tutor de IA, use seus resultados para identificar os temas que precisam de revisão e pratique a gestão do tempo com simulados cronometrados.

60Questões do simulado
60minLimite de tempo
600/ 900Pontuação para aprovação

Conferido com informações de CompTIA · agosto de 2026 · Versão atual do exame

Revisado por David Braun, Fundador · 27 de agosto de 2026

Sobre o exame

A CompTIA SecAI+ (CY0-001) valida a expertise em proteger sistemas de IA e integrar IA em operações de cibersegurança. Lançada em 17 de fevereiro de 2026, ela certifica profissionais capazes de proteger sistemas de IA usando controles técnicos, usar IA para fortalecer a postura de segurança corporativa enquanto automatizam tarefas de segurança, e compreender como governança, risco e conformidade impactam as tecnologias de IA em escala global. O exame é voltado para profissionais de cibersegurança com 3-4 anos de experiência em TI, incluindo 2+ anos práticos em cibersegurança, idealmente com Security+, CySA+, PenTest+ ou equivalente. Ele cobre quatro domínios: Conceitos Básicos de IA Relacionados à Cibersegurança (17%), Proteção de Sistemas de IA (40%), Segurança Assistida por IA (24%) e Governança, Risco e Conformidade de IA (19%). Os tópicos abrangem fundamentos de machine learning e deep learning, modelagem de ameaças de IA usando OWASP LLM/ML Top 10 e MITRE ATLAS, implementação de controles de segurança para sistemas de IA, técnicas de proteção de dados, monitoramento de prompts, vetores de ataque aprimorados por IA como deepfakes e phishing automatizado, e conformidade com o EU AI Act, NIST AI RMF e padrões ISO de IA.

Experimente cinco questões de COMPTIA-SECAI

Pratique com cinco questões do banco atual de CompTIA SecAI+ no app, com respostas e explicações.

Proteção de sistemas de IA1 / 5

Qual controle de segurança atua como filtro entre as entradas do usuário e um LLM para detectar e bloquear prompts maliciosos?

AlexExplicação completa do Alex

Um firewall de prompts é um controle de segurança específico para IA, projetado para filtrar e inspecionar as entradas do usuário antes que elas cheguem ao modelo de linguagem. Ele funciona de forma parecida com um Web Application Firewall, mas foi feito sob medida para interações com LLM. Firewalls de prompts analisam os prompts recebidos em busca de padrões associados a prompt injection, tentativas de jailbreak e violações de política. Eles conseguem bloquear ou sanitizar entradas maliciosas e registrar atividades suspeitas. Alguns firewalls de prompts também inspecionam as saídas do modelo em busca de vazamento de dados sensíveis ou conteúdo nocivo. Esse é um controle de gateway central no exame SecAI+ e se encaixa na categoria de controles de segurança do modelo, ao lado de rate limits, limites de tokens e controles de acesso a endpoints. Dica de prova: firewalls de prompts são controles de segurança de IA do lado da entrada — eles ficam no gateway entre os usuários e o modelo.

Fontedevelopers.cloudflare.com

Segurança assistida por IA2 / 5

Um time de SOC está implementando um fluxo de resposta a incidentes assistido por IA. Quando um alerta de severidade alta é disparado, o sistema deve criar um ticket automaticamente, reunir os logs relevantes e sugerir um playbook de resposta, mantendo um analista humano no circuito de decisão. Qual combinação de tecnologias viabiliza esse fluxo de trabalho?

AlexExplicação completa do Alex

Separe os requisitos e veja qual tecnologia atende a cada um. Criar um ticket, reunir os logs relevantes e sugerir um playbook são três ações em três sistemas diferentes, ou seja, orquestração. Executá-las automaticamente quando um alerta de severidade alta dispara é automação orientada por IA. Deixar a decisão final com um analista é validação human-in-the-loop. Uma plataforma SOAR — security orchestration, automation and response — é a categoria feita exatamente para essa combinação: conjuntos pré-configurados de ações de remediação que rodam automaticamente quando um alerta ou incidente corresponde a uma regra, ou que um analista dispara manualmente durante uma investigação.

Cada alternativa descarta um dos requisitos. Regras de correlação estáticas detectam e alertam, mas não agem, então nenhum ticket é aberto e nenhum log é coletado. Um chatbot sem integrações consegue conversar sobre um incidente, mas não alcança o sistema de tickets nem o repositório de logs, então nada do que ele sugere pode ser executado. Um runbook manual movido por jobs agendados não é orientado a eventos nem adaptativo, já que roda por temporizador independentemente do que aconteceu e uma pessoa ainda executa cada passo.

Dica de prova: leia os verbos do enunciado. Detectar aponta para monitoramento, orquestrar e remediar apontam para ferramentas de resposta, e um ponto de decisão humano explícito te diz que a resposta pretendida mantém o analista no circuito em vez de removê-lo.

Fontelearn.microsoft.com

Governança, Risco e Compliance de AI3 / 5

Qual framework regulatório usa um sistema de classificação baseado em risco (risco inaceitável, alto, limitado, mínimo) para aplicações de AI?

AlexExplicação completa do Alex

O EU AI Act é uma legislação histórica que estabelece um framework regulatório baseado em risco para inteligência artificial. Ele categoriza sistemas de AI em quatro níveis de risco: risco inaceitável (proibido totalmente, como sistemas de social scoring), alto risco (sujeito a requisitos rigorosos, incluindo avaliações de conformidade, como AI em contratação ou aplicação da lei), risco limitado (obrigações de transparência, como chatbots que devem revelar que são AI) e risco mínimo (sem requisitos específicos, como filtros de spam). Organizações que implantam AI na EU ou processam dados de cidadãos da EU devem cumprir os requisitos do nível relevante. O Act também inclui disposições para modelos de AI de propósito geral, como large language models. Entender a classificação de risco do EU AI Act é essencial para o exame SecAI+ porque ela representa a abordagem regulatória mais abrangente para governança de AI globalmente. Dica de exame: o EU AI Act tem quatro níveis de risco — lembre-se da hierarquia de inaceitável até mínimo.

Fontedigital-strategy.ec.europa.eu

Conceitos básicos de IA relacionados à cibersegurança4 / 5

Um time de segurança está documentando as práticas de tratamento de dados de um pipeline de IA. Ele precisa rastrear de forma verificável a origem e o histórico completo de um conjunto de dados, desde a fonte e ao longo de cada transformação, para comprovar a confiabilidade. Qual conceito de processamento de dados do objetivo 1.2 descreve melhor o rastreamento da origem e do histórico de um conjunto de dados?

AlexExplicação completa do Alex

O objetivo 1.2 lista os conceitos de processamento de dados essenciais para a segurança de dados em IA: limpeza de dados, verificação, lineage, integridade, provenance, augmentation e balancing. Data provenance registra a origem e a propriedade dos dados, enquanto data lineage acompanha sua movimentação e suas transformações ao longo do pipeline; juntos, eles estabelecem a confiabilidade e apoiam auditorias e a investigação de incidentes. Isso importa para a segurança porque dados envenenados ou adulterados são muito mais fáceis de detectar quando a origem e o histórico estão documentados e são verificáveis. Não confunda provenance/lineage com augmentation (criar dados sintéticos), balancing (corrigir o desequilíbrio entre classes) ou watermarking (embutir marcas de propriedade ou detectar conteúdo gerado por IA). Dica de prova: 'de onde vieram os dados e como eles foram transformados' equivale a provenance e lineage.

Fonteonlc.com

Proteção de sistemas de IA5 / 5

Um time de plataforma está subindo um gateway de LLM compartilhado. O financeiro precisa de atribuição de custo por consumidor, e o tráfego de um único time de produto nunca pode esgotar o throughput compartilhado e deixar os outros times sem recursos. Qual controle do gateway atende de forma mais direta aos dois requisitos?

AlexExplicação completa do Alex

Dois requisitos precisam ser atendidos por um único controle, e isso estreita o campo rapidamente. Atribuição de custo exige contabilização por consumidor; isolamento com divisão justa exige um teto por consumidor. Uma política de limite de tokens no gateway entrega as duas coisas, porque aplica limites por consumidor da API com base no consumo de tokens e te deixa definir uma taxa de tokens por minuto ao lado de uma cota em um período mais longo, atrelada a algo que identifique quem chama, como uma chave de assinatura.

Tokens são a unidade certa. Tanto o custo quanto a capacidade do backend em um modelo de linguagem escalam com tokens, e não com a quantidade de requisições, então um simples limite de requisições por minuto é uma aproximação ruim: um único prompt muito longo pode consumir mais capacidade do que mil curtos e ainda assim passar por uma verificação de taxa de requisições. Contar por consumidor é o que transforma uma válvula de segurança global em isolamento, porque um time que bate no seu teto é limitado sem encostar na folga de ninguém.

Os distratores resolvem outros problemas. Um filtro de tópicos bloqueados é um controle de segurança de conteúdo e não mede nada. O cache semântico reduz chamadas ao backend para prompts repetidos, o que ajuda no custo médio, mas não garante nada sobre justiça ou atribuição. Uma janela de contexto maior aumenta o quanto uma única requisição pode consumir, o que piora o risco de inanição em vez de melhorá-lo.

Dica de prova: quando uma questão sobre gateway junta custo com capacidade, procure o controle cuja unidade são os tokens e cujo escopo é a chave de consumidor.

Fontelearn.microsoft.com

As questões do app estão atualmente em inglês. As traduções desta prévia se aplicam apenas à prévia. Consulte a entidade certificadora para saber quais idiomas estão disponíveis para o exame oficial.

333 questões de prática

O banco de questões do Pass-IT oferece material para você praticar para COMPTIA-SECAI. Um simulado do Pass-IT tem 60 questões e limite de 60 minutos; essas são as configurações da prática.

Dados do banco de questões: COMPTIA-SECAI

Dados do exame conferidos com CompTIA27 de agosto de 2026

data da última conferência com a fonte oficial de CompTIA

Pontuação para aprovação600 / 900

conforme publicado por CompTIA

Objetivos do guia15 objetivos listados no guia oficial

distribuídos por 4 domínios no guia oficial do exame

Tamanho do banco333 questões

= O tamanho do banco equivale a 5 conjuntos de 60 questões. Isso não significa que cada simulado use um conjunto diferente.

Domínios do conteúdo programático4 domínios no conteúdo programático do exame

Securing AI Systems 143 · AI-Assisted Security 69 · AI Governance, Risk, and Compliance 70 · Basic AI Concepts Related to Cybersecurity 51

Registradas como conferidas com fontes315 de 333

questões cuja resposta, alternativas e explicação constam como conferidas com a documentação oficial de CompTIA

Conteúdo do exame

Segurança de Sistemas de IA domina o blueprint com 40%: modelagem de ameaças, controles de segurança para modelos e dados, e a identificação de ataques específicos de IA, como dados de treinamento envenenados ou um prompt injetado. Em seguida vem Segurança Assistida por IA, com 24%, que avalia como as ferramentas de IA apoiam o trabalho de segurança e, ao mesmo tempo, ampliam a superfície de ataque. Governança, Risco e Conformidade de IA (19%) e Conceitos Básicos de IA Relacionados à Cibersegurança (17%) fecham o exame, cobrindo frameworks regulatórios e os conceitos fundamentais de IA e machine learning que o restante do blueprint pressupõe.

Essa distribuição deixa o SecAI+ mais próximo de um exame de especialista do que de um panorama geral: dois quintos das questões se concentram diretamente em proteger sistemas de IA, então uma noção ampla mas superficial de IA, vinda dos domínios menores, não compensa lacunas nesse domínio central. Quem vem de uma base tradicional de segurança, sem ter estudado IA especificamente, costuma achar esse domínio o mais difícil de cobrir, já que os modelos de ameaça dele não se encaixam bem na segurança convencional de rede ou de aplicações.

Conteúdo programático: COMPTIA-SECAI

Securing AI Systems40%

Apply AI-specific threat-modeling resources such as the OWASP LLM Top 10 and MITRE ATLAS, and implement model, gateway, access, and data security controls (encryption, anonymization, guardrails) for AI systems. Also covers monitoring and auditing AI systems for quality and compliance, and analyzing attacks such as prompt injection and model poisoning with appropriate compensating controls.

≈ 28 h
AI-Assisted Security24%

Use AI-enabled tools such as IDE plug-ins and chatbots to support security tasks like vulnerability analysis and threat modeling, explain how AI enhances attack vectors such as deepfakes and automated attack generation, and apply AI to automate tasks including CI/CD security scanning and incident response.

≈ 17 h
AI Governance, Risk, and Compliance19%

Explain organizational governance structures and roles that support AI initiatives, summarize risks associated with AI such as bias, data leakage, and shadow AI, and describe how frameworks and regulations like the EU AI Act and NIST AI RMF affect AI development and use.

≈ 13 h
Basic AI Concepts Related to Cybersecurity17%

Compare AI types and training techniques such as machine learning, deep learning, and prompt engineering, explain data security considerations including data lineage and retrieval-augmented generation, and describe security practices across the AI development life cycle from data collection to monitoring.

≈ 12 h

Formato do exame e tipos de questões

O exame CompTIA SecAI+ (CY0-001) tem no máximo 60 questões, combinando múltipla escolha e questões baseadas em desempenho, dentro de uma janela de 60 minutos. É uma prova mais curta e mais densa que a maioria dos exames da CompTIA. A pontuação segue a escala padrão de 100 a 900, com nota de corte em 600. As questões baseadas em desempenho partem de cenários e cobram decisões operacionais sobre riscos e controles de IA, não a memorização de terminologia.

Tipos de questões: COMPTIA-SECAI

Múltipla escolha71%

Selecione a única resposta que melhor atende aos requisitos da questão.

Arrastar e soltar12%

Mova os itens para as posições ou os grupos indicados, ou coloque-os na ordem solicitada.

Resposta múltipla11%

Selecione várias respostas. Siga as instruções da questão sobre quantas escolher.

Baseada em desempenho6%

Realize uma tarefa prática em um ambiente simulado, seguindo os requisitos apresentados.

Consulte CompTIA para obter as informações oficiais sobre os formatos de questões. As proporções exibidas descrevem o banco de prática do Pass-IT e não determinam as proporções do exame oficial.

Preparação para COMPTIA-SECAI

O exame CompTIA SecAI+ (CY0-001) é aplicado nos centros de teste Pearson VUE e também online com supervisão remota, em inglês e japonês. A certificação vale três anos e é renovada pelo programa de educação continuada da CompTIA.

Preparação e informações práticas: COMPTIA-SECAI

Preparação

Exemplo de tempo de estudo40–105 h

faixa ilustrativa para o planejamento: de 40 h com experiência relevante a 105 h para quem está começando; suas necessidades podem ficar fora dessa faixa

NívelIntermediário
Conhecimentos recomendadosSem pré-requisitos formais. Recomendamos o CompTIA Security+ e experiência com sistemas de IA/ML.

Realização do exame e manutenção da certificação

ModalidadePearson VUE (presencial ou supervisionado online)
Política de novas tentativasSem período de espera entre a primeira e a segunda tentativa; pelo menos 14 dias corridos antes da terceira tentativa e de cada uma seguinte. A taxa integral do exame é cobrada em cada tentativa. Sem número máximo de tentativas.
Validade da certificação3 anos

Acumule créditos CE dentro do ciclo de certificação de 3 anos pelo programa CompTIA CE

Erros comuns

Temas para revisar: COMPTIA-SECAI

  1. 01AI Security Risks

    Entenda ataques adversariais, data poisoning, roubo de modelos e prompt injection.

  2. 02AI Governance

    Conheça os frameworks de ética em IA, detecção de viés, requisitos de explicabilidade e conformidade regulatória.

  3. 03ML Pipeline Security

    Proteger todo o ciclo de vida de ML: coleta de dados, treinamento, deployment e monitoramento.

  4. 04AI-Powered Defense

    Entenda como a IA reforça o SIEM, a detecção de ameaças, a análise comportamental e a resposta automatizada.

Perguntas frequentes

Quanto tempo dura o exame CompTIA SecAI+?

O exame CompTIA SecAI+ tem 60 questões e um limite de tempo de 60 minutos.

Qual é a pontuação necessária para passar em CompTIA SecAI+?

A pontuação necessária para passar no exame CompTIA SecAI+ é 600 / 900.

Quais erros merecem atenção na preparação para CompTIA SecAI+?

Entre os temas que merecem revisão estão AI Security Risks, AI Governance, ML Pipeline Security, AI-Powered Defense. Trabalhe com exemplos para verificar se você entende as diferenças e consegue justificar sua resposta.

O que é o CompTIA SecAI+?

O SecAI+ é a certificação da CompTIA para proteger sistemas de IA e para usar IA dentro das operações de segurança. Ela cobre a proteção de modelos e pipelines de ML, a defesa assistida por IA e o lado de governança e risco na adoção de IA. A prova tem 60 questões em 60 minutos e inclui tarefas baseadas em desempenho.

Você precisa do Security+ antes do SecAI+?

Não, não há pré-requisitos formais. A CompTIA recomenda o Security+ e experiência com sistemas de IA e ML, e essa recomendação descreve bem a prova: ela pressupõe os conceitos básicos de segurança e gasta o tempo dela no que a IA muda neles.

Quais domínios do SecAI+ pesam mais?

Securing AI systems domina com 40%, seguido de AI-assisted security com 24%, AI governance, risk and compliance com 19% e basic AI concepts com 17%. A CompTIA publica essa divisão, então dois quintos da sua preparação pertencem a proteger os próprios sistemas de IA.

Como você renova o SecAI+?

O SecAI+ vale três anos. A renovação acontece pelo programa de educação continuada da CompTIA, acumulando créditos CE ao longo do ciclo em vez de refazer a prova.

O que acontece se você for reprovado no SecAI+?

Não há período de espera entre a primeira e a segunda tentativa. A partir da terceira tentativa a CompTIA exige no mínimo 14 dias corridos, e não existe número máximo de tentativas.

Uma certificação, 12 meses

Prática para COMPTIA-SECAI

Concentre sua prática em uma certificação ou escolha o Pro para praticar para todas as certificações.

Começar uma sessão de prática gratuitaExperimente as primeiras 20 questões sem cartão para avaliar se a prática atende às suas necessidades.

Para compras elegíveis: garantia de reembolso se você não passar no exame.

Ver condições da garantia →