Certificação ISO 27001: preço e qual certificado pessoal fazer
1 de 434 vagas de analista de segurança da informação no Brasil citam a certificação ISO 27001 Lead Implementer / Auditor (Adzuna, outubro de 2026)
Quem pesquisa certificação ISO 27001 preço precisa saber: a certificação pela norma é de empresas, após auditoria (checagem por empresa independente), não de pessoas. O profissional tira um certificado pessoal: na PECB (entidade privada de certificação), a prova Lead Implementer sem curso custa US$ 1.000, mais US$ 500 do pedido de certificação (taxa de emissão).
Primeiro passo: leia a página da ISO/IEC 27001 no site da ISO (em inglês), que explica de graça o que a norma pede de uma empresa. Depois, compare os dois certificados de nível básico (Foundation): o da EXIN, com prova em português, e o da PECB (em inglês), sem exigência de experiência.
Em outubro de 2026, a expressão em inglês "iso 27001 lead" (início do nome dos certificados Lead) apareceu em uma das 434 vagas de analista de segurança publicadas no Brasil na Adzuna (como contamos). A Adzuna é um site de busca de vagas.
Ver os números
| Item | Vagas | Parcela das vagas |
|---|---|---|
| SIEM | 8 | 2% |
| CISSP | 4 | 4 de 434 |
| CompTIA | 4 | 4 de 434 |
| CEH | 3 | 3 de 434 |
| CompTIA CySA+ | 3 | 3 de 434 |
| CompTIA Security+ | 2 | 2 de 434 |
| CISM | 1 | 1 de 434 |
| ISO 27001 Lead Implementer / Auditor | 1 | 1 de 434 |
| Splunk | 0 | 0 de 434 |
ISO 27001 Lead Implementer / Auditor vale a pena para você?
Resposta imediata com vagas de outubro de 2026. Sem precisar de e-mail.
Raramente citada
1 das 434 vagas de analista de segurança da informação no Brasil citam ISO 27001 Lead Implementer / Auditor.
- Alternativa mais citada
- CISSP 4 vagas
- Habilidade mais pedida
- SIEM 2%
Fonte: vagas da Adzuna, outubro de 2026.
Receba o relatório completo
Duas perguntas opcionais ajustam o seu primeiro passo. Sem precisar de e-mail.
Nesta página
- O que é a certificação de segurança da informação ISO 27001?
- A certificação ISO 27001 é da empresa ou do profissional?
- Quais certificados pessoais de ISO 27001 existem?
- Qual o preço da certificação ISO 27001 para o profissional?
- Como são as provas da PECB e da EXIN?
- Certificação ISO 27001: quanto tempo leva para o profissional?
- A certificação ISO 27001 é reconhecida?
- A certificação ISO 27001 vale a pena?
- A certificação ISO 27001 aumenta o salário?
- Passei na prova da PECB: e agora?
- O que não verificamos
- Fontes
O que é a certificação de segurança da informação ISO 27001?
A ISO/IEC 27001 é a norma internacional para a gestão da segurança da informação, publicada pela ISO, a organização internacional de normas técnicas. A edição em vigor é a ISO/IEC 27001:2022, com uma emenda (alteração publicada depois da edição). Ela descreve como montar um SGSI, sigla de sistema de gestão de segurança da informação (em inglês, ISMS): o conjunto de regras, processos e controles com que uma organização identifica e trata os riscos aos dados que possui ou manipula.
Segundo a ISO, estar em conformidade com a norma significa que a empresa pôs em funcionamento esse sistema de gestão de riscos. A ISO também diz que a certificação é opcional: algumas organizações apenas aplicam a norma para seguir boas práticas, e outras buscam o certificado para dar confiança aos clientes.
A certificação ISO 27001 é da empresa ou do profissional?
É da empresa. Uma organização que implanta o SGSI pode contratar um organismo de certificação, empresa independente que audita o sistema e, se ele cumpre a norma, emite o certificado. A ISO diz que o certificado de um organismo acreditado (avaliado por um órgão de acreditação independente) pode dar uma camada extra de confiança.
Uma pessoa não recebe a certificação ISO/IEC 27001. O que o profissional pode ter é um certificado pessoal, emitido por uma entidade de treinamento e certificação, que comprova conhecimento da norma. Os certificados Lead cobrem dois papéis:
- Implementador (Lead Implementer): quem conduz a implantação do SGSI dentro da empresa.
- Auditor líder (Lead Auditor): quem planeja e conduz a auditoria que verifica se o SGSI cumpre a norma.
Por isso, quando uma vaga pede "ISO 27001", pode se referir a experiência com a norma na empresa, e não a um certificado no nome do candidato.
Quais certificados pessoais de ISO 27001 existem?
Os certificados verificados aqui vêm de três entidades privadas: PECB (Foundation, Lead Implementer e Lead Auditor), EXIN (Foundation e Professional) e BSI (cursos Lead Implementer e Lead Auditor).
| Entidade e certificado | Nível e requisito, segundo a entidade | Formato |
|---|---|---|
| PECB ISO/IEC 27001 Foundation | entrada, sem exigência de experiência | curso de 2 dias, prova no 2º dia |
| PECB ISO/IEC 27001 Lead Implementer | curso pede conhecimento geral de SGSI e da norma | curso de 5 dias, prova no 5º dia |
| PECB ISO/IEC 27001 Lead Auditor | curso pede entendimento básico da norma e conhecimento amplo de princípios de auditoria | curso de 5 dias, prova no 5º dia |
| EXIN Information Security Foundation based on ISO/IEC 27001 | nível básico, para quem lida com informações | prova de 1 hora, 40 questões |
| EXIN Information Security Management Professional based on ISO/IEC 27001 | avançado; treinamento obrigatório com parceiro credenciado | prova de 1h30, 30 questões |
| BSI ISO/IEC 27001 Lead Implementer e Lead Auditor | Lead Auditor pede bom conhecimento da norma e do SGSI | curso com prova no último dia |
A EXIN descreve o Foundation assim: "Esta certificação de nível básico é adequada para todos os profissionais que lidam com informações, especialmente informações confidenciais". No Professional, o treinamento obrigatório é feito com um ATP (provedor de treinamento credenciado pela EXIN) e inclui duas tarefas práticas.
Sobre a duração dos cursos da BSI, as páginas se contradizem: a página de cada curso fala em 4 dias, e a página geral de cursos de ISO 27001 fala em cinco. Confirme com a BSI ao se inscrever.
Ver os números
| País | ISO 27001 Lead Implementer / Auditor | Vagas | Parcela das vagas |
|---|---|---|---|
| Reino Unido | 3 | 235 | 1% |
| Índia | 1 | 250 | 1 de 250 |
| Brasil | 1 | 434 | 1 de 434 |
| Estados Unidos | 1 | 8.110 | 1 de 8.110 |
O título Lead da PECB exige experiência?
Sim. Passar na prova não basta para usar o título PECB Certified ISO/IEC 27001 Lead Implementer ou Lead Auditor. A PECB pede cinco anos de experiência profissional, dois deles na gestão da segurança da informação, e um total de 300 horas de atividades de projeto (no Lead Implementer) ou de auditoria (no Lead Auditor), além da assinatura do código de ética.
Quem passa na prova sem essa experiência pode receber um nível inferior; sem experiência nenhuma, Provisional (provisório). A escada da PECB, segundo as páginas dos cursos, tem quatro degraus:
| Nível PECB | Experiência total | Na área | Horas de projeto ou auditoria |
|---|---|---|---|
| Provisional Implementer / Provisional Auditor | nenhuma | nenhuma | nenhuma |
| Implementer / Auditor | 2 anos | 1 ano | 200 horas |
| Lead Implementer / Lead Auditor | 5 anos | 2 anos | 300 horas |
| Senior Lead Implementer / Senior Lead Auditor | 10 anos | 7 anos | 1.000 horas |
Qual o preço da certificação ISO 27001 para o profissional?
Na PECB, a prova Lead sem curso custa US$ 1.000 e o pedido de certificação, US$ 500; a conta de três anos está abaixo. Os valores estão nos manuais do candidato (o documento com as regras da prova) do Lead Implementer e do Lead Auditor, em dólares americanos. A PECB permite fazer a prova sem passar pelo curso.
Taxas da PECB segundo esses manuais:
| Item | Valor |
|---|---|
| Prova Lead (Lead Implementer ou Lead Auditor), sem curso | US$ 1.000 |
| Pedido de certificação | US$ 500 |
| Anuidade de manutenção (AMF, annual maintenance fee) | US$ 100 por ano |
Conta de três anos, prova Lead sem curso: US$ 1.000 + US$ 500 + 3 × US$ 100 = US$ 1.800, com uma tentativa e supondo que as três anuidades sejam cobradas. Para chegar ao valor em reais, multiplique pela cotação do dia do pagamento; impostos e encargos do cartão ficam fora dessa conta.
Foundation: segundo a página do curso Foundation da PECB, o certificado exige o curso, cujo preço inclui as taxas de prova e de certificado. Uma prova Foundation avulsa de US$ 500 aparece só na lista de preços dos manuais Lead.
Com curso de parceiro credenciado da PECB (empresa autorizada pela PECB a dar o treinamento): o preço do curso é definido pelo parceiro, não aparece nas páginas da PECB e não o encontramos. Segundo o manual, ele cobre a prova (primeira tentativa e primeira nova tentativa), o pedido de certificação e a primeira anuidade. Em três anos: preço do curso + 2 × US$ 100.
O texto da própria norma é vendido à parte: no site da ISO, a ISO/IEC 27001:2022 custa CHF 155 (francos suíços). É o preço do documento, não de um certificado.
Como são as provas da PECB e da EXIN?
As provas Lead da PECB são dissertativas e com consulta; as da EXIN (Foundation e Professional) são de múltipla escolha e sem consulta. No manual do Lead Implementer, a prova tem 12 questões dissertativas (respostas escritas, não alternativas), e a nota mínima é 70%. A prova é com consulta (open-book): o candidato pode usar materiais de referência listados no manual. A PECB avisa que vai migrar aos poucos para provas de múltipla escolha, também com consulta.
Quem é reprovado na prova da PECB depois do curso pode refazê-la sem custo em até 12 meses, segundo as páginas dos cursos Lead Implementer e Lead Auditor.
Na EXIN, o exame Information Security Foundation tem 40 questões de múltipla escolha em 1 hora, com nota mínima de 65%, sem consulta e sem aparelhos eletrônicos. O exame Professional tem 30 questões em 1h30, também com nota mínima de 65% e sem consulta.
Ver os números
| País | ISO 27001 Lead Implementer / Auditor | CISSP |
|---|---|---|
| Índia | 1 de 250 | 18% |
| Reino Unido | 1% | 12% |
| Estados Unidos | 1 de 8.110 | 4,2% |
| Brasil | 1 de 434 | 4 de 434 |
Certificação ISO 27001: quanto tempo leva para o profissional?
De 1 hora (prova Foundation da EXIN) a 5 dias (cursos Lead da PECB), entre os certificados com duração verificada; o curso Foundation da PECB tem 2 dias. O título Lead exige mais: veja a escada acima.
Os certificados da PECB valem três anos. Para mantê-los, o profissional paga a anuidade de US$ 100 e soma horas de CPD (continual professional development, desenvolvimento profissional contínuo: cursos, eventos e trabalho na área). As páginas dos cursos Lead da PECB informam que o curso dá direito a 31 créditos de CPD.
A certificação ISO 27001 é reconhecida?
O reconhecimento muda conforme quem é certificado. A certificação da empresa é emitida por um organismo de certificação, e a ISO diz que o certificado de um organismo acreditado pode dar mais confiança. Já os certificados de profissionais vêm de entidades privadas, como a PECB, a EXIN e a BSI, cada uma com suas regras.
Ver os números
| Item | |
|---|---|
| 1. Experiência | 5 anos de experiência profissional |
| 2. Prova | |
| 3. Certificado | válida por 3 anos |
| 4. Renovação | a cada 3 anos |
A certificação ISO 27001 vale a pena?
Vale para quem vai implantar ou auditar um SGSI, como em consultoria ou na área de segurança de uma empresa que busca o certificado. Para quem está começando, o primeiro passo é o Foundation, que na PECB não exige experiência; os níveis Lead ficam para depois.
A contagem de vagas do início usa a expressão "iso 27001 lead", em busca aproximada da Adzuna: ela pode incluir "ISO 27001 Lead Auditor", mas também "lead" em outro sentido. A busca não identifica um certificado específico nem a entidade, e deixa de fora anúncios que trazem só "ISO 27001", o nome em português ou um título em inglês, como "security analyst". Por isso, o número é só a contagem dessa expressão, não o total de vagas que citam a norma.
Ver os números
| Item | |
|---|---|
| Você já tem 5 anos de experiência profissional, o mínimo exigido? | Não: Ainda não. Comece por CEH (Certified Ethical Hacker) e deixe ISO 27001 Lead Implementer / Auditor para quando cumprir os requisitos. |
| Sim | Inscreva-se na prova ISO 27001 Lead Implementer / Auditor. |
ISO 27001 ou outra certificação antes de se candidatar?
Escolha pela vaga que você quer: veja quais certificações as vagas de analista de segurança no Brasil citam na página sobre certificação em segurança da informação. A CISSP, certificação de segurança da informação do ISC2 (organização que mantém certificações da área), tem regras próprias de experiência.
A certificação ISO 27001 aumenta o salário?
A resposta está em aberto: não há dado verificado de salário de quem tem certificado de ISO 27001 no Brasil. Desconfie de valor "com ISO 27001" que não diga a fonte, o cargo e o regime: CLT (carteira assinada) ou PJ (contrato como empresa).
Passei na prova da PECB: e agora?
Passar na prova é o primeiro passo; depois vem o pedido de certificação, que custa US$ 500 para quem fez a prova sem curso. No pedido, o candidato informa a experiência, e a PECB o enquadra num nível da escada acima. Segundo o manual, o pedido pode ser feito em inglês, francês, alemão, espanhol ou coreano.
Ver os números
| Nível | Certificação | Experiência | Indicada antes |
|---|---|---|---|
| Inicial | ISC2 CC | sem experiência profissional exigida | – |
| Inicial | Google Cybersecurity | sem experiência profissional exigida | – |
| Inicial | IBM Cybersecurity Analyst | curso para iniciantes (segundo o emissor) | – |
| Associado | SSCP | exigida: 1 ano de experiência profissional | – |
| Profissional | CompTIA Security+ | recomendada: 2 anos de experiência profissional | – |
| Profissional | CEH | exigida: 2 anos de experiência profissional | – |
| Profissional | CRISC | exigida: 3 anos de experiência profissional | – |
| Profissional | CompTIA PenTest+ | recomendada: 3 anos de experiência profissional | – |
| Especialista | CISSP | exigida: 4 anos de experiência profissional no caminho mais curto (4–5 anos, conforme o caminho) | – |
| Especialista | CompTIA CySA+ | recomendada: 4 anos de experiência profissional | – |
| Especialista | CISM | exigida: 5 anos de experiência profissional | – |
| Especialista | CISA | exigida: 5 anos de experiência profissional | – |
| Especialista | ISO 27001 Lead Implementer / Auditor | exigida: 5 anos de experiência profissional | – |
| Especialista | CompTIA SecurityX (CASP+) | recomendada: 10 anos de experiência profissional | – |
O que não verificamos
- A adoção brasileira da norma, ABNT NBR ISO/IEC 27001 (a ABNT, Associação Brasileira de Normas Técnicas, publica as normas brasileiras): não a encontramos na busca do site da ABNT.
- O preço da auditoria de certificação da empresa, cobrado pelo organismo de certificação.
- O preço de cursos e provas em reais, de parceiros da PECB, da EXIN ou da BSI, e se há turmas no Brasil.
- Se a PECB e a BSI oferecem prova ou curso em português.
- A duração da prova Lead da PECB, que o manual não informa.
- A duração do treinamento obrigatório do Professional da EXIN.
- Materiais de estudo gratuitos.
Fontes
Todas as páginas abaixo foram lidas em 8 de outubro de 2026.
- ISO: página da ISO/IEC 27001 (edição, conformidade, certificação de organizações, preço do documento).
- PECB: páginas dos cursos ISO/IEC 27001 Foundation, Lead Implementer e Lead Auditor; manuais do candidato do Lead Implementer e do Lead Auditor (taxas, formato da prova, validade, idiomas do pedido).
- EXIN: páginas em português do Information Security Foundation e do Information Security Management Professional.
- BSI: cursos ISO/IEC 27001 Lead Implementer e Lead Auditor e página geral de cursos de ISO/IEC 27001.
- Vagas: Adzuna (API), anúncios publicados no Brasil com o título "analista de segurança", coletados em outubro de 2026; expressão contada: "iso 27001 lead". Análise: CertWorthIt. Como contamos.
Perguntas frequentes
Qual o preço da certificação ISO 27001 para profissionais?
A ISO/IEC 27001 certifica empresas; o profissional faz um certificado pessoal sobre a norma, emitido por entidades como a PECB, a EXIN e a BSI. Na PECB, segundo os manuais do candidato Lead, a prova Lead feita sem curso custa US$ 1.000, o pedido de certificação (taxa para a PECB emitir o certificado após a prova), US$ 500, e a anuidade de manutenção, US$ 100. Em três anos, sem curso e com uma tentativa, a conta é US$ 1.000 + US$ 500 + 3 × US$ 100 = US$ 1.800. Quem faz o curso com um parceiro credenciado da PECB (empresa autorizada a dar o treinamento) paga o preço do curso, definido pelo parceiro, e esse preço já inclui prova, pedido e a primeira anuidade.
A certificação ISO 27001 é para a empresa ou para o profissional?
A certificação ISO 27001 propriamente dita é da empresa: a organização monta um sistema de gestão de segurança da informação (SGSI, ou ISMS em inglês: as regras, processos e controles com que ela trata os riscos às informações) e passa por uma auditoria de um organismo de certificação, empresa independente que verifica o SGSI e emite o certificado. A pessoa não recebe essa certificação. O que existe para o profissional são certificados pessoais sobre a norma, como o Foundation, o Lead Implementer e o Lead Auditor da PECB ou o Information Security Foundation da EXIN.
Certificação ISO 27001: quanto tempo leva para o profissional?
De 1 hora (prova Foundation da EXIN) a 5 dias (cursos Lead da PECB, com a prova no último dia), entre os certificados com duração verificada. O curso Foundation da PECB (nível de entrada) tem 2 dias. Para usar o título Lead, a PECB exige ainda cinco anos de experiência profissional, dois deles na gestão da segurança da informação. Os certificados da PECB valem três anos e são mantidos com horas de CPD (desenvolvimento profissional contínuo, como cursos e eventos da área) e a anuidade de US$ 100.
A certificação ISO 27001 é reconhecida?
A certificação ISO 27001 de uma empresa é emitida por um organismo de certificação (empresa independente que audita o sistema); a ISO diz que o certificado de um organismo acreditado, ou seja, avaliado por um órgão de acreditação independente, pode dar uma camada extra de confiança. Os certificados de profissionais vêm de entidades privadas como PECB, EXIN e BSI. Nenhuma das páginas oficiais que a CertWorthIt leu diz que um certificado pessoal é obrigatório para trabalhar com segurança da informação.
A certificação ISO 27001 aumenta o salário?
A CertWorthIt não tem dado verificado de salário para quem tem certificado pessoal de ISO 27001 no Brasil, e nenhuma das entidades consultadas (ISO, PECB, EXIN e BSI) publica esse número nas páginas lidas.
A prova da certificação ISO 27001 pode ser feita em português?
Na EXIN, sim: as páginas oficiais em português da prova Information Security Foundation based on ISO/IEC 27001 e da Information Security Management Professional listam o português entre os idiomas. Na PECB e na BSI, não vimos essa opção; confirme com a entidade antes de pagar.
Qual certificado ISO 27001 fazer primeiro?
Os certificados de nível básico (Foundation) são os que não pedem experiência: a PECB diz que o Foundation de ISO/IEC 27001 não exige experiência, e a EXIN classifica o Information Security Foundation como certificação de nível básico, com prova em português. Já os certificados Lead Implementer (para quem implanta o sistema de segurança na empresa) e Lead Auditor (para quem conduz auditorias) pedem conhecimento prévio da norma, e o título Lead da PECB exige cinco anos de experiência.