EnglishDeutschFrançaisEspañolPortuguês

CompTIA · COMPTIA-SECAI · Intermediate

CompTIA SecAI+ — Questões de prática e simulado

Pratique com questões realistas de COMPTIA-SECAI, alinhadas aos objetivos do exame. Alex explica cada resposta, e seu Readiness Score mostra o que estudar em seguida.

60Questões
60minLimite de tempo
600/ 900Nota de corte

Verificado com CompTIA · agosto de 2026Versão atual do exame

Revisado por David Braun, fundador · 27 de agosto de 2026

Sobre o exame

A CompTIA SecAI+ (CY0-001) valida a expertise em proteger sistemas de IA e integrar IA em operações de cibersegurança. Lançada em 17 de fevereiro de 2026, ela certifica profissionais capazes de proteger sistemas de IA usando controles técnicos, usar IA para fortalecer a postura de segurança corporativa enquanto automatizam tarefas de segurança, e compreender como governança, risco e conformidade impactam as tecnologias de IA em escala global. O exame é voltado para profissionais de cibersegurança com 3-4 anos de experiência em TI, incluindo 2+ anos práticos em cibersegurança, idealmente com Security+, CySA+, PenTest+ ou equivalente. Ele cobre quatro domínios: Conceitos Básicos de IA Relacionados à Cibersegurança (17%), Proteção de Sistemas de IA (40%), Segurança Assistida por IA (24%) e Governança, Risco e Conformidade de IA (19%). Os tópicos abrangem fundamentos de machine learning e deep learning, modelagem de ameaças de IA usando OWASP LLM/ML Top 10 e MITRE ATLAS, implementação de controles de segurança para sistemas de IA, técnicas de proteção de dados, monitoramento de prompts, vetores de ataque aprimorados por IA como deepfakes e phishing automatizado, e conformidade com o EU AI Act, NIST AI RMF e padrões ISO de IA.

O que cai na prova

Segurança de Sistemas de IA domina o blueprint com 40%: modelagem de ameaças, controles de segurança para modelos e dados, e a identificação de ataques específicos de IA, como dados de treinamento envenenados ou um prompt injetado. Em seguida vem Segurança Assistida por IA, com 24%, que avalia como as ferramentas de IA apoiam o trabalho de segurança e, ao mesmo tempo, ampliam a superfície de ataque. Governança, Risco e Conformidade de IA (19%) e Conceitos Básicos de IA Relacionados à Cibersegurança (17%) fecham o exame, cobrindo frameworks regulatórios e os conceitos fundamentais de IA e machine learning que o restante do blueprint pressupõe.

Essa distribuição deixa o SecAI+ mais próximo de um exame de especialista do que de um panorama geral: dois quintos das questões se concentram diretamente em proteger sistemas de IA, então uma noção ampla mas superficial de IA, vinda dos domínios menores, não compensa lacunas nesse domínio central. Quem vem de uma base tradicional de segurança, sem ter estudado IA especificamente, costuma achar esse domínio o mais difícil de cobrir, já que os modelos de ameaça dele não se encaixam bem na segurança convencional de rede ou de aplicações.

Estrutura do exame: COMPTIA-SECAI

Securing AI Systems40%

Apply AI-specific threat-modeling resources such as the OWASP LLM Top 10 and MITRE ATLAS, and implement model, gateway, access, and data security controls (encryption, anonymization, guardrails) for AI systems. Also covers monitoring and auditing AI systems for quality and compliance, and analyzing attacks such as prompt injection and model poisoning with appropriate compensating controls.

≈ 28 h
AI-Assisted Security24%

Use AI-enabled tools such as IDE plug-ins and chatbots to support security tasks like vulnerability analysis and threat modeling, explain how AI enhances attack vectors such as deepfakes and automated attack generation, and apply AI to automate tasks including CI/CD security scanning and incident response.

≈ 17 h
AI Governance, Risk, and Compliance19%

Explain organizational governance structures and roles that support AI initiatives, summarize risks associated with AI such as bias, data leakage, and shadow AI, and describe how frameworks and regulations like the EU AI Act and NIST AI RMF affect AI development and use.

≈ 13 h
Basic AI Concepts Related to Cybersecurity17%

Compare AI types and training techniques such as machine learning, deep learning, and prompt engineering, explain data security considerations including data lineage and retrieval-augmented generation, and describe security practices across the AI development life cycle from data collection to monitoring.

≈ 12 h

Formato do exame e tipos de pergunta

O exame CompTIA SecAI+ (CY0-001) tem no máximo 60 questões, combinando múltipla escolha e questões baseadas em desempenho, dentro de uma janela de 60 minutos. É uma prova mais curta e mais densa que a maioria dos exames da CompTIA. A pontuação segue a escala padrão de 100 a 900, com nota de corte em 600. As questões baseadas em desempenho partem de cenários e cobram decisões operacionais sobre riscos e controles de IA, não a memorização de terminologia.

Tipos de pergunta: COMPTIA-SECAI

Múltipla escolha71%

Escolha a única resposta certa entre quatro ou cinco opções — o formato básico da prova.

Arrastar e soltar12%

Arraste os itens para o lugar, o grupo ou a ordem certa — mede se você sabe aplicar um conceito, não só reconhecê-lo.

Resposta múltipla11%

Mais de uma resposta está certa e você precisa de todas; o enunciado diz quantas marcar.

Baseada em desempenho6%

Em vez de uma pergunta, uma tarefa prática num console simulado: você configura algo e o resultado é que vale nota.

CompTIA confirma esses tipos de questão — não publica uma distribuição percentual; as proporções refletem nosso banco de questões alinhado ao exame.

Experimente cinco questões de COMPTIA-SECAI

Cinco questões direto do nosso banco de CompTIA SecAI+. Responda uma — Alex explica o porquê.

O exame e o app são em inglês — estas questões de exemplo nós traduzimos.

Proteção de sistemas de IA1 / 5

Qual controle de segurança atua como filtro entre as entradas do usuário e um LLM para detectar e bloquear prompts maliciosos?

AlexExplicação completa do Alex

Um firewall de prompts é um controle de segurança específico para IA, projetado para filtrar e inspecionar as entradas do usuário antes que elas cheguem ao modelo de linguagem. Ele funciona de forma parecida com um Web Application Firewall, mas foi feito sob medida para interações com LLM. Firewalls de prompts analisam os prompts recebidos em busca de padrões associados a prompt injection, tentativas de jailbreak e violações de política. Eles conseguem bloquear ou sanitizar entradas maliciosas e registrar atividades suspeitas. Alguns firewalls de prompts também inspecionam as saídas do modelo em busca de vazamento de dados sensíveis ou conteúdo nocivo. Esse é um controle de gateway central no exame SecAI+ e se encaixa na categoria de controles de segurança do modelo, ao lado de rate limits, limites de tokens e controles de acesso a endpoints. Dica de prova: firewalls de prompts são controles de segurança de IA do lado da entrada — eles ficam no gateway entre os usuários e o modelo.

Fontedevelopers.cloudflare.com

Segurança assistida por IA2 / 5

Um time de SOC está implementando um fluxo de resposta a incidentes assistido por IA. Quando um alerta de severidade alta é disparado, o sistema deve criar um ticket automaticamente, reunir os logs relevantes e sugerir um playbook de resposta, mantendo um analista humano no circuito de decisão. Qual combinação de tecnologias viabiliza esse fluxo de trabalho?

AlexExplicação completa do Alex

Separe os requisitos e veja qual tecnologia atende a cada um. Criar um ticket, reunir os logs relevantes e sugerir um playbook são três ações em três sistemas diferentes, ou seja, orquestração. Executá-las automaticamente quando um alerta de severidade alta dispara é automação orientada por IA. Deixar a decisão final com um analista é validação human-in-the-loop. Uma plataforma SOAR — security orchestration, automation and response — é a categoria feita exatamente para essa combinação: conjuntos pré-configurados de ações de remediação que rodam automaticamente quando um alerta ou incidente corresponde a uma regra, ou que um analista dispara manualmente durante uma investigação.

Cada alternativa descarta um dos requisitos. Regras de correlação estáticas detectam e alertam, mas não agem, então nenhum ticket é aberto e nenhum log é coletado. Um chatbot sem integrações consegue conversar sobre um incidente, mas não alcança o sistema de tickets nem o repositório de logs, então nada do que ele sugere pode ser executado. Um runbook manual movido por jobs agendados não é orientado a eventos nem adaptativo, já que roda por temporizador independentemente do que aconteceu e uma pessoa ainda executa cada passo.

Dica de prova: leia os verbos do enunciado. Detectar aponta para monitoramento, orquestrar e remediar apontam para ferramentas de resposta, e um ponto de decisão humano explícito te diz que a resposta pretendida mantém o analista no circuito em vez de removê-lo.

Fontelearn.microsoft.com

Governança, Risco e Compliance de AI3 / 5

Qual framework regulatório usa um sistema de classificação baseado em risco (risco inaceitável, alto, limitado, mínimo) para aplicações de AI?

AlexExplicação completa do Alex

O EU AI Act é uma legislação histórica que estabelece um framework regulatório baseado em risco para inteligência artificial. Ele categoriza sistemas de AI em quatro níveis de risco: risco inaceitável (proibido totalmente, como sistemas de social scoring), alto risco (sujeito a requisitos rigorosos, incluindo avaliações de conformidade, como AI em contratação ou aplicação da lei), risco limitado (obrigações de transparência, como chatbots que devem revelar que são AI) e risco mínimo (sem requisitos específicos, como filtros de spam). Organizações que implantam AI na EU ou processam dados de cidadãos da EU devem cumprir os requisitos do nível relevante. O Act também inclui disposições para modelos de AI de propósito geral, como large language models. Entender a classificação de risco do EU AI Act é essencial para o exame SecAI+ porque ela representa a abordagem regulatória mais abrangente para governança de AI globalmente. Dica de exame: o EU AI Act tem quatro níveis de risco — lembre-se da hierarquia de inaceitável até mínimo.

Fontedigital-strategy.ec.europa.eu

Conceitos básicos de IA relacionados à cibersegurança4 / 5

Um time de segurança está documentando as práticas de tratamento de dados de um pipeline de IA. Ele precisa rastrear de forma verificável a origem e o histórico completo de um conjunto de dados, desde a fonte e ao longo de cada transformação, para comprovar a confiabilidade. Qual conceito de processamento de dados do objetivo 1.2 descreve melhor o rastreamento da origem e do histórico de um conjunto de dados?

AlexExplicação completa do Alex

O objetivo 1.2 lista os conceitos de processamento de dados essenciais para a segurança de dados em IA: limpeza de dados, verificação, lineage, integridade, provenance, augmentation e balancing. Data provenance registra a origem e a propriedade dos dados, enquanto data lineage acompanha sua movimentação e suas transformações ao longo do pipeline; juntos, eles estabelecem a confiabilidade e apoiam auditorias e a investigação de incidentes. Isso importa para a segurança porque dados envenenados ou adulterados são muito mais fáceis de detectar quando a origem e o histórico estão documentados e são verificáveis. Não confunda provenance/lineage com augmentation (criar dados sintéticos), balancing (corrigir o desequilíbrio entre classes) ou watermarking (embutir marcas de propriedade ou detectar conteúdo gerado por IA). Dica de prova: 'de onde vieram os dados e como eles foram transformados' equivale a provenance e lineage.

Fonteonlc.com

Proteção de sistemas de IA5 / 5

Um time de plataforma está subindo um gateway de LLM compartilhado. O financeiro precisa de atribuição de custo por consumidor, e o tráfego de um único time de produto nunca pode esgotar o throughput compartilhado e deixar os outros times sem recursos. Qual controle do gateway atende de forma mais direta aos dois requisitos?

AlexExplicação completa do Alex

Dois requisitos precisam ser atendidos por um único controle, e isso estreita o campo rapidamente. Atribuição de custo exige contabilização por consumidor; isolamento com divisão justa exige um teto por consumidor. Uma política de limite de tokens no gateway entrega as duas coisas, porque aplica limites por consumidor da API com base no consumo de tokens e te deixa definir uma taxa de tokens por minuto ao lado de uma cota em um período mais longo, atrelada a algo que identifique quem chama, como uma chave de assinatura.

Tokens são a unidade certa. Tanto o custo quanto a capacidade do backend em um modelo de linguagem escalam com tokens, e não com a quantidade de requisições, então um simples limite de requisições por minuto é uma aproximação ruim: um único prompt muito longo pode consumir mais capacidade do que mil curtos e ainda assim passar por uma verificação de taxa de requisições. Contar por consumidor é o que transforma uma válvula de segurança global em isolamento, porque um time que bate no seu teto é limitado sem encostar na folga de ninguém.

Os distratores resolvem outros problemas. Um filtro de tópicos bloqueados é um controle de segurança de conteúdo e não mede nada. O cache semântico reduz chamadas ao backend para prompts repetidos, o que ajuda no custo médio, mas não garante nada sobre justiça ou atribuição. Uma janela de contexto maior aumenta o quanto uma única requisição pode consumir, o que piora o risco de inanição em vez de melhorá-lo.

Dica de prova: quando uma questão sobre gateway junta custo com capacidade, procure o controle cuja unidade são os tokens e cujo escopo é a chave de consumidor.

Fontelearn.microsoft.com

333 questões, construídas como o exame

Cada domínio do exame COMPTIA-SECAI tem questões suficientes no banco para você praticar a fundo. Um simulado apresenta 60 questões seguidas, no mesmo cronômetro de 60 minutos do dia do exame.

Ata de verificação: COMPTIA-SECAI

Conferência do conteúdo com a CompTIA27 de agosto de 2026

última verificação com a fonte oficial da CompTIA

Nota de corte600 / 900

conforme publicado pela CompTIA

Cobertura do conteúdo15 objetivos oficiais

distribuídos em 4 domínios, segundo o guia oficial do exame

Tamanho do banco333 questões

= 5 simulados completos de 60 questões — nunca a mesma questão duas vezes

Cobertura de domíniostodos os 4 domínios no peso oficial

Securing AI Systems 143 · AI-Assisted Security 69 · AI Governance, Risk, and Compliance 70 · Basic AI Concepts Related to Cybersecurity 51

Validação canônica315 de 333

cada uma verificada com a documentação oficial da CompTIA — resposta, opções e explicação, fonte citada

Metodologia documentada abertamente.Como as questões são feitas →

Preparação para COMPTIA-SECAI

Quanto tempo você precisa depende da experiência prática que já tem. O resto é definido pelo fornecedor: como a prova é aplicada, quando você pode refazê-la e por quanto tempo a certificação continua válida.

O exame CompTIA SecAI+ (CY0-001) é aplicado nos centros de teste Pearson VUE e também online com supervisão remota, em inglês e japonês. A certificação vale três anos e é renovada pelo programa de educação continuada da CompTIA.

Seu plano: COMPTIA-SECAI

Preparação

Tempo de estudo40–105 h

normalmente cerca de 40 h se você já trabalha com essas tecnologias, cerca de 105 h começando do zero

NívelIntermediário
Vale ter antesSem pré-requisitos formais. Recomendamos o CompTIA Security+ e experiência com sistemas de IA/ML.

Dia da prova e depois

ModalidadePearson VUE (presencial ou supervisionado online)
Política de repetiçãoSem período de espera entre a primeira e a segunda tentativa; pelo menos 14 dias corridos antes da terceira tentativa e de cada uma seguinte. A taxa integral do exame é cobrada em cada tentativa. Sem número máximo de tentativas.
Validade3 anos

Acumule créditos CE dentro do ciclo de certificação de 3 anos pelo programa CompTIA CE

As horas são a nossa própria estimativa de planejamento — a CompTIA não publica um tempo de preparação para esta prova. Um ponto de partida para o seu calendário, não uma meta.

Erros comuns

Segurança de Sistemas de IA é, com folga, o maior domínio: 40% do exame, entre modelagem de ameaças de IA, controles de segurança e monitoramento. Quem não dedica tempo de estudo proporcional a esse peso acaba sem fôlego no dia da prova. Privacidade de dados e segurança do modelo também geram confusão em quem nunca separou as duas coisas: criptografia e anonimização protegem os dados, enquanto guardrails e prompt firewalls protegem o modelo em si, e o exame cobra as duas como categorias de controle distintas. Ataques específicos de IA (prompt injection, data poisoning, model inversion, jailbreaking) funcionam de forma diferente dos ataques tradicionais de cibersegurança e não podem ser analisados com modelos de ameaça convencionais. Frameworks de governança (o AI Act europeu, baseado em risco, e o NIST AI RMF) aparecem com frequência suficiente para que você precise conhecer as implicações práticas deles, não só os nomes. As questões baseadas em desempenho testam justamente essa compreensão aplicada, e definições decoradas não bastam.

Pontos de atenção: COMPTIA-SECAI

  1. 01AI Security Risks

    Entenda ataques adversariais, data poisoning, roubo de modelos e prompt injection.

  2. 02AI Governance

    Conheça os frameworks de ética em IA, detecção de viés, requisitos de explicabilidade e conformidade regulatória.

  3. 03ML Pipeline Security

    Proteger todo o ciclo de vida de ML: coleta de dados, treinamento, deployment e monitoramento.

  4. 04AI-Powered Defense

    Entenda como a IA reforça o SIEM, a detecção de ameaças, a análise comportamental e a resposta automatizada.

O Pass-IT treina você exatamente nesses pontos fracos — adaptativo e espaçado →

Perguntas frequentes

Quanto tempo dura o exame CompTIA SecAI+?

O exame CompTIA SecAI+ tem 60 questões e um limite de 60 minutos.

Qual é a nota de corte para CompTIA SecAI+?

Você precisa de 600 / 900 para passar no exame CompTIA SecAI+.

Quais são os erros mais comuns no exame CompTIA SecAI+?

Os erros mais comuns incluem: AI Security Risks, AI Governance, ML Pipeline Security, AI-Powered Defense. Concentre seu tempo de estudo nessas áreas para não perder pontos.

O que é o CompTIA SecAI+?

O SecAI+ é a certificação da CompTIA para proteger sistemas de IA e para usar IA dentro das operações de segurança. Ela cobre a proteção de modelos e pipelines de ML, a defesa assistida por IA e o lado de governança e risco na adoção de IA. A prova tem 60 questões em 60 minutos e inclui tarefas baseadas em desempenho.

Você precisa do Security+ antes do SecAI+?

Não, não há pré-requisitos formais. A CompTIA recomenda o Security+ e experiência com sistemas de IA e ML, e essa recomendação descreve bem a prova: ela pressupõe os conceitos básicos de segurança e gasta o tempo dela no que a IA muda neles.

Quais domínios do SecAI+ pesam mais?

Securing AI systems domina com 40%, seguido de AI-assisted security com 24%, AI governance, risk and compliance com 19% e basic AI concepts com 17%. A CompTIA publica essa divisão, então dois quintos da sua preparação pertencem a proteger os próprios sistemas de IA.

Como você renova o SecAI+?

O SecAI+ vale três anos. A renovação acontece pelo programa de educação continuada da CompTIA, acumulando créditos CE ao longo do ciclo em vez de refazer a prova.

O que acontece se você for reprovado no SecAI+?

Não há período de espera entre a primeira e a segunda tentativa. A partir da terceira tentativa a CompTIA exige no mínimo 14 dias corridos, e não existe número máximo de tentativas.

O Pass-IT é uma ferramenta de estudo independente, sem afiliação com a CompTIA nem endosso da CompTIA; CompTIA e os nomes dos exames são marcas dos respectivos titulares.

Uma certificação. Um único pagamento.

Acesso completo ao COMPTIA-SECAI

Acesse todo o banco de questões desta certificação. Alex explica cada resposta, e seu Readiness Score mostra o que estudar em seguida.

Comprar acesso ao COMPTIA-SECAI por $29.99Um único pagamento. Acesso vitalício a esta certificação.
Veja grátis se você está pronto20 questões. Sem cartão. Veja o que estudar antes de comprar.

Chegue a 80 % de preparação e passe — ou seu dinheiro de volta.

Como funciona o score →