Sobre
CISSP certificação ISC24 anos em indústria regulada37 políticas20 → 70% de adoção
Sou Eduardo Hoefel.
Consultor de segurança em Porto Alegre
Escrevi políticas que passaram por auditoria em quatro regimes, em indústria regulada na Europa. Assessorei um ministério de um governo do G7 em política de segurança em telecomunicações. Em 2026 voltei para Porto Alegre para fazer, em PME brasileiras, o que fazia lá dentro.

01A certificação
O que o CISSP significa na prática
CISSP é o Certified Information Systems Security Professional, a certificação da ISC2 para quem responde pela segurança de uma organização inteira. E é verificável: qualquer pessoa pode conferir um certificado ativo no registro público da ISC2.
Não é um certificado de curso
A ISC2 só concede o título com experiência profissional comprovada na área, endossada por um profissional já certificado. A prova vem depois da prática.
Cobre a função inteira
O exame cobre os oito domínios da profissão, de controle de acesso e criptografia a continuidade de negócio e segurança de software. É a certificação de quem decide o programa, não a de quem opera uma ferramenta.
Tem um código de ética com consequência
Quem certifica se compromete com o código de ética da ISC2, e uma violação custa o título. Para quem contrata, é um profissional que responde pelo que assina.
Expira se parar de estudar
O título exige educação continuada registrada, em ciclos de três anos, e cai sem ela. Um CISSP ativo é alguém que continua acompanhando a área.
02Quem faz o trabalho
O que dá para conferir
Cada item abaixo tem um empregador que pode ser nomeado ou um certificado que pode ser consultado. Clientes da Hoefel Security não são nomeados, em nenhuma página.
03O percurso
Dez anos, contados pelo que foi entregue
Hoefel Security, Porto Alegre
Uma empresa brasileira de SaaS saiu de nenhuma governança para um programa de políticas em operação, num contrato estendido pelos resultados. Assessoria a um ministério de um governo do G7 em política de segurança em telecomunicações.
VodafoneZiggo, operadora nacional de telecomunicações, Países Baixos
Políticas mapeadas a ISO 27001, NIST, NIS2, CIS Controls e RVIT, e os controles de desenvolvimento seguro derivados delas: a cadeia inteira, da política ao controle, sob uma pessoa. Evidência de auditoria em quatro regimes. Adoção de desenvolvimento seguro de cerca de 20% para cerca de 70% numa engenharia de mais de mil pessoas, sem mandato. Mais de 30 módulos de capacitação, 50 sessões e cerca de 2.500 pessoas.
ScreenPoint Medical, IA médica, Países Baixos
Único engenheiro de segurança de uma empresa sob GDPR e HIPAA. Apoio à implantação corporativa da ISO 27001, primeiro SAST e DAST no CI/CD, SBOM de mais de 1.900 bibliotecas para menos de 500, mais de 100 vulnerabilidades corrigidas, três testes de intrusão externos coordenados.
Engenharia de software, Porto Alegre
Produto global de relatórios numa multinacional de RH e primeiro desenvolvedor contratado numa integradora. Foi onde aprendi a fazer segurança que engenheiro consegue seguir.
Contato
Se quiser saber onde a sua empresa está
Começo sempre pelo diagnóstico. Em duas semanas você tem os três pontos mais urgentes, com responsável e data, e o documento é seu.
Segurança que você consegue provar.