Imagem de destaque

Escrito por: Mariano Montoni

Quando: 30 de outubro de 2025

CMMI versão 3.0: o que mudou e como aplicar o modelo atualizado

CMMI versão 3.0 é a edição atual do modelo de melhoria de desempenho do CMMI Institute, publicada em abril de 2023. O modelo pode ser aplicado em desenvolvimento de produtos, serviços e operações de TI, e organiza práticas em Domínios, Áreas de Capacidade e Áreas de Prática para ajudar empresas a aumentar qualidade, previsibilidade e resultados de negócio em escala.

Este artigo é para quem já conhece o modelo e quer entender o que mudou. Se você está chegando agora no assunto, comece pelo guia CMMI: o que é e como usar. E se quiser rever a versão anterior, hoje superada por esta, veja o artigo sobre o CMMI 2.0.

O que é o CMMI versão 3.0?

CMMI significa Capability Maturity Model Integration (Modelo de Capacidade e Maturidade Integrado): um conjunto de práticas que servem de referência para que empresas de diversas áreas possam aumentar a maturidade no desempenho dos seus processos. A versão 3.0 expandiu o conhecimento sobre as melhores práticas da indústria para além do desenvolvimento de produtos, operação de serviços e gestão de fornecedores, abrangendo oito domínios:

  • Development (DEV): criação de produtos e soluções
  • Services (SVC): construção e entrega de serviços
  • People (PPL): desenvolvimento, retenção e capacitação da força de trabalho
  • Security (SEC): identificação e fortalecimento de defesas críticas
  • Safety (SAF): fornecimento e manutenção de soluções seguras
  • Suppliers (SPM): gestão de fornecedores de produtos e serviços
  • Data (DATA): governança e gestão de dados e da sua qualidade
  • Virtual (VRT): entrega de produtos e serviços a partir de locais remotos

Com a nova versão, as organizações podem estabelecer programas de melhoria de processos mais abrangentes e eficazes para ajudar a atingir os objetivos de negócio. As práticas continuam organizadas em 5 níveis de práticas, do inicial ao otimizado, na mesma lógica dos níveis de maturidade do CMMI: os níveis mais altos usam técnicas estatísticas e quantitativas para entender a variação de desempenho e otimizar os resultados. Veja o guia completo dos níveis de maturidade do CMMI. É a diferença entre decidir com base em evidência estatística e decidir com base em médias simples, que escondem a variabilidade real do processo.

Essa organização das práticas não nasceu do acaso. O CMMI bebeu de fontes industriais: das práticas da Toyota, como o Jidoka e o Just in Time, e do trabalho de Deming com o ciclo PDCA e o controle estatístico de processo. Entender essa origem ajuda a ler a versão 3.0: o reforço do ciclo Planejar, Medir, Melhorar e Governar é a mesma lógica de melhoria contínua da manufatura, aplicada ao software e aos serviços.

Principais mudanças na versão 3.0 do CMMI

No CMMI versão 3.0, novas Áreas de Prática foram incluídas no modelo: Data Management, Data Quality, Workforce Empowerment, Enabling Security, Managing Security Threats and Vulnerabilities e Enabling Safety, além da atualização de Enabling Virtual Work. A nova Área de Capacidade Managing Data também foi adicionada, ajudando a usar e tratar dados relacionados aos negócios para obter dados íntegros, úteis em tomadas de decisões para atingir os resultados de desempenho desejados.

Um cenário prático mostra o peso dessa adição. Considere uma empresa que precisa decidir se assume um contrato com meta agressiva de prazo e margem. Se os dados históricos de desempenho dos projetos estão incompletos ou sem critério de qualidade, qualquer estimativa vira aposta. Com as práticas de Data Management e Data Quality estruturadas, a decisão se apoia em dados íntegros e comparáveis: a empresa sabe o que o seu processo é capaz de entregar antes de assinar o contrato, não depois.

Domínio Mudanças na versão 3.0 do CMMI
Data (DATA) Inclusão das Áreas de Prática Data Management (DM) e Data Quality (DQ)
Security (SEC) Novas Áreas de Prática: Enabling Security (ESEC) e Managing Security Threats & Vulnerabilities (MST)
Safety (SAF) Nova Área de Prática: Enabling Safety (ESAF)
People (PPL) Criação da Área de Capacidade Workforce Empowerment (WE), que abrange também Organizational Training (OT) já existente desde a última atualização do modelo
Virtual (VRT) Atualização da Área de Prática Enabling Virtual Work (EVW)
Services (SVC) Permanece a Área de Capacidade Delivering and Managing Services (DMS) contendo as Áreas de Prática Service Delivery Management (SDM) e Strategic Service Management (STSM)
Suppliers (SPM) A Área de Prática Supplier Source Selection (SSS) foi descontinuada e integrada a Supplier Agreement Management (SAM)
Development (DEV) Permanece a Área de Capacidade Engineering and Developing Products (EDP) contendo as Áreas de Prática Technical Solution (TS) e Product Integration (PI)
Core Reforço do ciclo Planejar, Medir, Melhorar e Governar (PQA, MPM, RDM, VV; EST, PLAN, MC; PAD, PCM; GOV)

A ISACA, organização responsável pelo CMMI Institute, explica que a atualização foi feita para manter o conteúdo do modelo alinhado às necessidades e práticas atuais da indústria, como DevSecOps e atualizações no conteúdo sobre metodologias ágeis. Veja o anúncio oficial da ISACA.

Como as mudanças impactam quem já estava alinhado ao CMMI 2.0?

As mudanças no CMMI versão 3.0 não impactam significativamente as empresas que já possuem processos aderentes ao CMMI 2.0. As maiores mudanças estão relacionadas à adição de novas Áreas de Prática e de uma nova Área de Capacidade, que não afetam as práticas estabelecidas nas versões anteriores do modelo. Na prática, isso significa que o investimento feito na versão anterior é preservado: a organização evolui para a 3.0 a partir da base de processos que já estruturou.

Para as organizações, o CMMI torna mais direto conectar execução a resultados. E para profissionais, a trilha de certificações oficiais (CMMI Associate, Practitioner, Profissional) reforça empregabilidade e autoridade técnica em adoção e avaliação do modelo. Por domínio, o efeito prático das mudanças é este:

  • DATA (DM/DQ): definição clara de donos de dados, inventário atualizado, dicionário comum e checagens automáticas nos pipelines.
  • SECURITY (ESEC/MST) E SAFETY (ESAF): varreduras e correções viram parte do ciclo de desenvolvimento, testes de playbooks de incidentes, acessos com prazo de validade e monitoramento ativo de logs.
  • PEOPLE, Workforce Empowerment (WE): trilhas de capacitação ligadas à estratégia, critérios claros de proficiência por papel, coaching entre pares e feedbacks conectados às métricas de performance.
  • VIRTUAL, Enabling Virtual Work (EVW): políticas de acesso remoto, BYOD (uso de dispositivos próprios) e segregação de ambientes com checklists operacionais para provisionamento, revogação e monitoração.
  • SERVICES, DMS (SDM/STSM): catálogo e portfólio versionados, SLAs/SLOs claros, gestão de demanda e capacidade, incidentes analisados por causa-raiz e continuidade documentada.
  • SUPPLIERS, SAM: onboarding com critérios padronizados, SLAs alinhados ao negócio e revisões periódicas de segurança, continuidade, qualidade de entregas.
  • DEV, EDP/TS/PI: requisitos e critérios de aceitação mensuráveis, integração de produto mais previsível e verificação/validação desde as fases iniciais.

CMMI versão 3.0 e LGPD: a conexão que interessa às empresas brasileiras

As novas práticas do CMMI versão 3.0 estão relacionadas principalmente à gestão de dados, segurança e proteção. Essas áreas de conhecimento foram adicionadas ao modelo para considerar o cenário empresarial em evolução, e no Brasil isso tem uma consequência direta: organizações que possuem processos aderentes aos domínios de Data, Security e Safety do CMMI versão 3.0 estão mais próximas de obter conformidade com os requisitos da Lei Geral de Proteção de Dados (LGPD).

A lógica é simples: a LGPD exige controles demonstráveis sobre o ciclo de vida dos dados, e os domínios Data e Security do CMMI estruturam exatamente isso, com rastreabilidade, critérios de qualidade e tratamento contínuo de ameaças. Em vez de montar uma estrutura de conformidade separada, a empresa constrói os controles dentro do próprio processo, com evidências que já nascem prontas para auditoria.

O CMMI 3.0 funciona com métodos ágeis e DevSecOps?

Sim. A versão 3.0 contém orientações sobre como aplicar as práticas em ambientes de desenvolvimento ágeis que usam Scrum ou Kanban, e também traz informações para times que adotam o DevSecOps. O CMMI apoia ciclos de melhoria contínua e a definição iterativa de metas, o que torna o processo ágil mais sustentável e escalável.

Isso desfaz um equívoco comum no mercado: o CMMI não concorre com a agilidade, ele diz o quê fazer, não o como. Um time pode rodar Scrum e, ao mesmo tempo, usar as práticas do CMMI como referência para medir se o processo está entregando os resultados que o negócio precisa.

Veja como integrar o CMMI com metodologias ágeis na prática.

Quais são os benefícios de se adaptar ao CMMI?

As decisões ficam mais rápidas, porque os dados são confiáveis e comparáveis entre as áreas. A conformidade com leis e contratos acontece de forma mais natural, porque controles e evidências já nascem junto com o processo.

No desenvolvimento, conexões entre sistemas e serviços para trocar dados ou disparar ações e entregas ficam mais previsíveis. Há menos “rollback”, isto é, menos necessidade de desfazer uma versão e voltar para a anterior quando algo dá problema após a publicação. Critérios de aceitação claros e testes mais cedo reduzem esse “vai e volta” para produção. A segurança atua o tempo todo, com prevenção e resposta integradas à rotina, o que reduz o impacto e a reincidência de incidentes.

A gestão melhora com estimativas mais próximas da capacidade real das equipes, níveis de serviço estáveis e custos mais previsíveis. Fornecedores passam a ser acompanhados com os mesmos indicadores usados pelas equipes internas, a qualidade se mantém entre equipes e as auditorias ficam mais simples. Em suma, a organização ganha velocidade com mais controles preventivos.

Como implementar o CMMI versão 3.0 na sua empresa

1) Diagnóstico (definição do escopo e da base de medição)

  • Defina a unidade organizacional foco das melhorias e o escopo por domínios (DEV, SVC, DATA, SEC, SAF, etc.).
  • Estabeleça medidas de desempenho com MPM e identifique riscos/oportunidades (quando aplicável, RSK).
  • Verifique práticas relevantes por domínio: TS/PI (DEV), SDM/STSM (SVC), DM/DQ (DATA), ESEC/MST (SEC), ESAF (SAF).

2) Planejamento e Governança

  • Planeje e controle o trabalho com EST/PLAN/MC (PMW).
  • Estabeleça os objetivos de negócio e as medidas (MPM) e garanta patrocínio/direção com GOV.
  • Mantenha ativos de processo (PAD/PCM) e recursos/ambiente (II).

3) Capacitação

  • Conduza treinamentos com OT para necessidades de treinamento ligadas aos objetivos da organização.
  • Defina papéis, competências e coordenação com WE.
  • Use PR para detectar problemas mais cedo e evitar reincidências, tornando os processos mais efetivos.

4) Aderência e Melhoria Contínua

  • Verifique a aderência aos processos com PQA.
  • Use RDM/VV para estabelecer requisitos rastreáveis e conduzir atividades de verificação/validação efetivas.
  • Em serviços, IRP/CONT pode ser usado para tratar incidentes e garantir a continuidade do serviço.

5) Avaliação Benchmark

Conclusão

O CMMI versão 3.0 traduz em práticas as tendências atuais: dados, segurança em todas as fases do projeto, trabalho distribuído e até inteligência artificial. Nessa última frente, o CMMI Institute lançou em 2026 o CMMI AIM, extensão do modelo dedicada à governança de IA, construída sobre os mesmos 8 domínios da versão 3.0.

Vale lembrar o que a experiência com o modelo ensina: implementar o CMMI não é um projeto com data de fim, é uma continuidade de revisão dos processos em busca de otimização, com decisões apoiadas em dados, não em intuição. Se sua organização busca previsibilidade, compliance e escala, vale investir em um diagnóstico bem feito e começar pelas áreas onde há mais lacunas.

Deseja implementar ou renovar sua certificação CMMI?

Conte com a Promove para conquistar o mercado. São mais de 15 anos de experiência em melhoria de processos de desenvolvimento de software com base no CMMI, MPS, ISO, Agilidade e DevOps. Entre em contato!


Perguntas frequentes sobre o CMMI versão 3.0

Qual é a versão atual do CMMI?
A versão atual do CMMI é a 3.0, publicada pelo CMMI Institute em abril de 2023. Ela substitui o CMMI 2.0 e pode ser aplicada em desenvolvimento de produtos, serviços e operações de TI, abrangendo oito domínios: Development, Services, People, Security, Safety, Suppliers, Data e Virtual.
O que mudou no CMMI 3.0 em relação ao CMMI 2.0?
O CMMI 3.0 incluiu novas Áreas de Prática: Data Management (DM), Data Quality (DQ), Workforce Empowerment (WE), Enabling Safety (ESAF), Enabling Security (ESEC) e Managing Security Threats and Vulnerabilities (MST), além da atualização de Enabling Virtual Work (EVW). A nova Área de Capacidade Managing Data também foi adicionada, ajudando a obter dados íntegros e úteis para tomadas de decisão. A atualização também alinhou o modelo a práticas atuais da indústria, como DevSecOps e metodologias ágeis.
Quem já era aderente ao CMMI 2.0 precisa recomeçar?
Não. As mudanças no CMMI 3.0 não impactam significativamente as empresas que já possuem processos aderentes ao CMMI 2.0. As maiores mudanças estão na adição de novas Áreas de Prática e de uma nova Área de Capacidade, que não afetam as práticas estabelecidas nas versões anteriores do modelo. O investimento feito na versão anterior é preservado.
O CMMI 3.0 ajuda na conformidade com a LGPD?
Sim. As novas práticas do CMMI 3.0 estão relacionadas principalmente à gestão de dados, segurança e proteção. Organizações brasileiras que possuem processos aderentes aos domínios de Data, Security e Safety do CMMI 3.0 estão mais próximas de obter conformidade com os requisitos da Lei Geral de Proteção de Dados (LGPD), porque os controles e evidências exigidos pela lei já nascem estruturados dentro do processo.
O CMMI 3.0 é compatível com Scrum, Kanban e DevSecOps?
Sim. A versão 3.0 contém orientações sobre como aplicar as práticas em ambientes de desenvolvimento ágeis que usam Scrum ou Kanban, e também traz informações para times que adotam o DevSecOps. O CMMI apoia ciclos de melhoria contínua e a definição iterativa de metas, tornando o processo ágil mais sustentável e escalável.
Como funciona a avaliação Benchmark do CMMI 3.0?
Quando a implementação dos processos atende às práticas das Áreas de Prática definidas no escopo, a organização pode contratar uma avaliação Benchmark do CMMI, conduzida por avaliador certificado. O resultado fica disponível no site de resultados oficiais do CMMI Institute (PARS) pelo período de três anos.

Mariano Montoni

É o único brasileiro certificado como High Maturity Lead Appraiser do CMMI. Possui mais de 20 anos de experiência em impulsionar a excelência nos processos de empresas de tecnologia, realizando mais de 150 avaliações oficiais nos modelos CMMI e MPS.BR. Com a certificação Black Belt em Lean Six-Sigma, também é capaz de aplicar técnicas avançadas de melhoria de processos.

Comentários

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Seja o primeiro a comentar!


Matérias Semelhantes

Inteligência Artificial
16 de julho, 2026

CMMI AIM: o framework para maturidade em inteligência artificial

Ler artigo
Segurança da Informação
19 de junho, 2026

O vazamento do iFood expôs dados de mais de um milhão de usuários. A vulnerabilidade que permitiu isso é mais comum do que parece

O vazamento de dados do iFood levou meses para se tornar público. O incidente ocorreu em dezembro de 2025. A confirmação só veio em junho de 2026, depois que cri...
Ler artigo
Inteligência Artificial
3 de junho, 2026

Um engenheiro demitido, 1 milhão de views e o conhecimento que a IA não consegue copiar

Em 11 de março de 2026, Vasilios Syrakis recebeu o e-mail que muitos engenheiros sênior têm recebido: oito anos na Atlassian, infraestru...

Ler artigo