ssecutils
Security

CISSP難易度・合格率・勉強時間をわかりやすく解説

著者 aki公開 更新 14

CISSPとは

CISSP(Certified Information Systems Security Professional)は、非営利組織 (ISC)²(International Information System Security Certification Consortium)が認定する、世界で最も権威のある情報セキュリティ資格の一つです。1994年に創設され、現在(2025年時点)で世界180以上の国に16万人以上の認定者がいます。

セキュリティのマネジメントからアーキテクチャ、運用まで幅広い知識体系を問う試験で、「セキュリティ全般を深く理解した管理職・上級エンジニア向けの資格」という位置づけです。取得には実務経験が必要なため、若手エンジニアが最初に目指す資格というよりは、セキュリティキャリアの集大成として取得するものと考えると適切です。

CISSPの8つのドメイン

CISSP の出題範囲は CBK(Common Body of Knowledge)と呼ばれる知識体系に基づく8ドメインで構成されます。2024年改定の最新版は以下の通りです。

#ドメイン名出題比率主な内容
1セキュリティとリスク管理16%ガバナンス・法律・倫理・リスク評価・BCP/DR
2資産セキュリティ10%情報分類・所有権・プライバシー保護・データ管理
3セキュリティアーキテクチャとエンジニアリング13%設計原則・暗号化・物理セキュリティ・脆弱性
4通信とネットワークセキュリティ13%OSI/TCP-IP・プロトコル・VPN・ファイアウォール
5IDおよびアクセス管理(IAM)13%認証・認可・アクセス制御モデル・ID管理
6セキュリティアセスメントとテスト12%脆弱性評価・ペネトレーションテスト・監査
7セキュリティ運用13%インシデント対応・フォレンジック・BCP・ログ管理
8ソフトウェア開発セキュリティ10%セキュアコーディング・SDLCセキュリティ・APIセキュリティ

ドメイン1「セキュリティとリスク管理」が出題比率16%と最も高く、ガバナンスやリスク管理の考え方が重視されていることがわかります。日本の技術系資格と異なり、マネジメント視点の問題が多いのがCISSPの特徴です。

CISSPの難易度

CISSPが難しいとされる理由は複数あります。

知識の幅広さ

8ドメインにわたる幅広い知識が求められます。技術的な内容だけでなく、法律・規制・ガバナンス・倫理・事業継続など、純粋な技術エンジニアが不得意とする分野も含まれます。「一つの専門分野を深く勉強する」のではなく「セキュリティ全般を満遍なく理解する」勉強が必要です。

思考の転換が必要

CISSPでは「マネージャー・CISO としての視点」が求められます。「最も安全な方法は何か」ではなく「ビジネスリスクと費用対効果のバランスを取った最善の方法は何か」という思考が必要です。技術的に正しくても、ビジネス観点では誤りになる選択肢が多いです。

実務経験要件

試験合格後に実務経験の審査があります。ただし試験に合格することは難しいため、まず試験合格を目指すことが優先です。

必要な実務経験

CISSP の取得には 8ドメインのうち2つ以上の分野で通算5年以上の有給実務経験が必要です。ただし例外があります。

条件必要な経験年数
標準5年(8ドメインのうち2つ以上)
4年制大学の学位保有4年
(ISC)²認定の追加資格保有(CompTIA Security+など)4年

Associate of (ISC)² — 経験なしでも試験を受けられる

実務経験がなくても CISSP 試験を受験できます。合格後は Associate of (ISC)² として認定され、6年以内に実務経験を証明できれば正式な CISSP に昇格できます。学生や未経験者にとっては「先に試験に合格しておく」という戦略が有効です。

勉強時間の目安

受験者のバックグラウンドによって大きく異なりますが、一般的な目安は以下の通りです。

バックグラウンド目安勉強時間
セキュリティ実務経験5年以上・幅広い知識あり150〜250時間
IT実務経験あり・セキュリティ特化ではない250〜400時間
IT経験が少ない・初めて体系学習する400〜600時間

毎日2時間学習するとして、150時間なら約2.5ヶ月、400時間なら約7ヶ月の計算です。

おすすめの参考書・学習リソース

  • Official (ISC)² CISSP Study Guide(英語): 公式テキスト。最も網羅的だが英語のみ。全体把握に使いつつ、苦手分野を深掘りする形で活用します。
  • CISSP 公式問題集(日本語版あり): (ISC)² 公式の演習問題集。問題の「癖」に慣れるために必須。
  • Mike Chapple / David Seidl 著 "CISSP Study Guide"(Sybex): 受験者に人気のサードパーティテキスト。解説がわかりやすい。
  • Prabh Nair の YouTube チャンネル(英語): 無料で各ドメインを動画解説。理解の補完に効果的。

日本語試験について

CISSP は日本語でも受験できます。ただし日本語試験は英語の CAT 試験とは形式が異なる点に注意が必要です。

英語試験(CAT)日本語試験(線形)
問題数125〜175問(適応型)250問(固定)
試験時間3時間6時間
形式CAT(Computer Adaptive Testing)線形(全問を順番に解く)
受験料同額同額

CAT 形式は正解するほど難しい問題が出題される適応型テストで、最短125問で終了することもあります。日本語試験は線形形式で問題数が多く、長時間の集中力が必要です。英語で受験できる場合は CAT 形式の方が有利という意見もあります。

CISSP・情報処理安全確保支援士・CompTIA Security+ の比較

観点CISSP情報処理安全確保支援士CompTIA Security+
主催(ISC)²(国際)IPA(日本)CompTIA(国際)
難易度高(実務経験5年必要)中〜高低〜中(入門向け)
実務経験要件5年必須不要不要
国際通用性非常に高い主に国内高い
更新3年ごと(CPE 120時間・年会費)3年ごと(更新講習)3年ごと(CEU 50単位)
向いている人CISO・上級セキュリティ管理職・グローバル展開国内でのセキュリティキャリア証明IT技術者のセキュリティ入門

国内のセキュリティ担当者として働く場合は情報処理安全確保支援士が有効で、グローバル展開やコンサルタント・CISO・外資系企業を目指す場合は CISSP が強い武器になります。まず Security+ または情報処理安全確保支援士で基礎を固め、実務経験を積んでから CISSP に挑戦するキャリアパスが一般的です。

実体験:CISSPを検討してみて感じたこと

基本情報、応用情報、情報処理安全確保支援士と取得してきたので、その次の資格としてCISSPも一度調べたことがあります。ただ、CISSPは日本の情報処理技術者試験とは違って、受験するために一定の実務経験が求められることや、受験料もかなり高いので、今すぐ受けるというところまでは考えていません。

また、CISSPは単純にセキュリティの技術知識だけを問う資格ではなく、セキュリティマネジメントやリスク管理、ガバナンスなど、かなり広い範囲を扱うという点も印象的でした。支援士までは「セキュリティ技術を深く勉強する」という感覚が強かったのですが、CISSPは技術だけでなく組織としてセキュリティをどう管理するかという視点が強いので、そこは違う難しさがあると感じています。今すぐ取得する予定はありませんが、今後セキュリティの仕事を続けて実務経験を積んだら、挑戦してみたい資格の一つです。

CISSP取得後の維持管理

CISSP は取得後の維持管理も重要です。

  • 継続教育(CPE): 3年間で120時間の CPE(継続教育単位)を取得する必要があります。セキュリティカンファレンス参加・ウェビナー受講・記事執筆・教育活動などが対象。
  • 年会費: 毎年$125(約2万円)の年会費が必要。
  • 倫理規定: (ISC)² の倫理規定(Code of Ethics)を遵守する義務があります。

よくある質問

CISSPを取得するのに必要な実務経験はどのくらいですか?

8ドメインのうち2つ以上の分野で5年以上の有給実務経験が必要です。4年制大学の学位または (ISC)² が認定する資格(CompTIA Security+ など)を持っている場合は4年でOKです。実務経験がなくても試験に合格して Associate of (ISC)² になり、6年以内に経験を積んで昇格できます。

CISSPの試験は日本語で受けられますか?

はい、日本語試験があります。ただし日本語試験は線形形式(250問・6時間)で、英語の CAT 試験(125〜175問・3時間)より問題数が多く試験時間も長いです。

CISSPの難易度と合格率はどのくらいですか?

(ISC)² は合格率を公表していません。受験者の体感では60〜70%程度と言われています。ただし受験者はすでに実務経験5年以上のプロフェッショナルが中心なので、実質的な難易度は高いです。

CISSPの勉強時間はどのくらい必要ですか?

セキュリティ実務経験者で200〜300時間、広範な知識が必要な場合は300〜500時間が目安です。8ドメインにわたる幅広い知識が問われます。

情報処理安全確保支援士とCISSPはどちらが難しいですか?

一般的に CISSP の方が難しいとされています。実務経験要件・8ドメインの幅広さ・維持コストなど、取得・維持コストが高いです。国内評価では情報処理安全確保支援士、国際評価では CISSP が強みを持ちます。

関連記事

この記事を書いた人
akiサイバーセキュリティ実務者 / エンジニア

サイバーセキュリティ業界で実務に携わるエンジニア。脆弱性・認証・暗号・ネットワークなど、現場で必要になる知識を開発者・運用担当者向けにかみ砕いて解説しています。

運営者・編集方針について

本記事は一般的な情報提供を目的とした解説であり、特定環境での動作・安全性・成果を保証するものではありません。実際の対策の適用は、各自の環境と責任において判断してください。

Related reading

関連記事

Security15
CompTIA Security+ 完全ガイド - 難易度・出題範囲・日本語受験SY0-701 の試験形式と5つの出題ドメイン、2024年から始まった日本語受験、支援士・CISSPとの難易度比較、3年ごとの更新の仕組み、平日30分から回せる学習ロードマップを整理します。各ドメインで問われる内容は、本サイトのどの解説記事で補えるかも対応づけました。
Security16
個人情報が漏えいしたときの報告義務 - 速報・確報と本人通知の実務個人データの漏えいで個人情報保護委員会への報告が必要になるのはどんな場合か、速報・確報の期限、確報で書く9項目、本人通知の要否、委託先の免除規定を整理します。よくある「72時間以内」という誤解にも触れます。
Security18
情報セキュリティ10大脅威 2026 - IPAの順位を自社の優先順位に翻訳するIPAの「情報セキュリティ10大脅威 2026」を、順位の丸写しではなく実務の優先順位に落とし込むために読み解きます。前年からの変動、初選出された3位「AIの利用をめぐるサイバーリスク」の中身、各脅威に対応する国内事例、着手順の決め方まで整理します。
Security23
日本国内の主要セキュリティインシデント事例(2020–2025)国内の主要なセキュリティインシデント12件を一覧で俯瞰し、VPN未更新・委託先/グループ経由・弱い認証という繰り返し現れる侵入経路と失敗パターン、日本企業が今すぐ確認すべき対策チェックリストを事例研究として整理します。