目次
CISSPの難易度は高い?難しい理由・合格率・合格点を解説
結論から言うと、CISSPの難易度は高いと考えてよい試験です。難しいと感じる主な理由は、出題が8つのドメインにまたがって広範囲に及ぶこと、答えを選ぶ際に技術面はもちろん経営・法務・リスクといった視点も求められること、CAT(コンピュータ適応型テスト)方式であること、そして認定を受けるには一定期間の実務経験が必要になることです。ISC2は一般向けの公式合格率を公表していないため、出回る「合格率〇%」は参考情報として捉えてください。
問題演習でCISSP対策を効率化
8ドメインごとの理解度をチェックしながら、弱点を集中的に補えます。
この記事の要点
- CISSPは総合的に見て難易度が高い資格試験である
- 判断のよりどころは公式情報と最新のExam Outlineに置く
- ゴールは丸暗記ではなく、初めて見る問題でも根拠を説明できる状態
難易度が高くなる5つの背景
- 8ドメインにまたがる出題範囲の広さ
- 技術面の知識だけでは正解にたどり着けない設問構成
- もっともらしい選択肢の中から最適解を絞り込む出題形式
- CAT方式のため単純な正答率で手応えを測りにくい
- 資格取得には原則として5年間の実務経験が条件になる
受験者がつまずきやすいのは、目の前の技術的な処置を反射的に選んでしまうケースです。CISSPでは、まず方針の確認、事業への影響、リスク評価、そして責任者による承認といった手順が優先される場面が数多く登場します。
公式な合格率は公開されているのか
ISC2はCISSPの一般的な合格率を公式には明らかにしていません。世の中で見かける「合格率〇割」は、特定の研修会社の受講者やアンケート回答者など、母集団が偏った数値である可能性があります。公式発表なのか推測値なのかを区別して情報を見極めましょう。

合格ライン700点は「7割正解」を意味しない
公式に定められた合格基準は1,000点満点中700点です。ただしCISSPはCAT方式を採用し、習熟度を推定しながら出題を変化させる仕組みのため、「全問題の70%正解=合格」とは単純に読み替えられません。模擬試験では点数の高低だけでなく、ドメインごとの得手不得手や解答の根拠も振り返りましょう。
問題演習でCISSP対策を効率化
初見の問題でも自分の判断根拠を言語化できる状態を目指しましょう。
バックグラウンド別に見る難易度の感じ方
- セキュリティ管理・監査の経験者:個々の技術要素の深掘りが課題になりやすい
- ネットワーク・インフラ寄りの経験者:ガバナンスや法務、ソフトウェア開発領域が弱点になりがち
- アプリケーション開発の経験者:ネットワーク、物理セキュリティ、運用管理の知識が不足しやすい
- 実務経験がまだ浅い人:専門用語の習得に加え、組織内での意思決定プロセスの理解も必要
難易度に対抗するための実践ステップ
まず診断問題を解き、8ドメインのどこに弱さがあるかを可視化します。次に誤答理由を「知識不足」「読解ミス」「優先順位の判断違い」「役割の取り違え」の4パターンに仕分けます。最後に未見の模擬試験で仕上がりを確認します。全ページを読み直すより、誤答原因へ立ち返るほうが学習効率は高くなります。
「技術者としての正解」と「管理者としての正解」の違い
実務者としては今すぐ設定を変えたい局面でも、CISSPが問うのは変更管理のプロセスを踏み、責任者の承認や事業への影響分析を先に行う判断です。ただし人命に関わる重大な危険が切迫しているケースでは、平時の手順よりも緊急時対応を優先すべき場合があります。
判断に迷う場面では、まず①人命や安全を最優先し、続いて②法令・契約上の義務、③組織の事業目的、④想定されるリスクの大きさ、⑤コストと効果のバランス、最後に⑥技術面の実装方法という順序で考えると整理しやすくなります。
自分の理解度を測る10のチェック項目
- 8ドメインの目的を一言で説明できる
- リスク受容を最終決定するのは誰か説明できる
- データオーナーとカストディアンの責任を区別できる
- BIAとリスクアセスメントを区別できる
- 予防・発見・是正の各統制を分類できる
- 認証・認可・アカウンタビリティを区別できる
- SDLCの各フェーズで必要な統制を説明できる
- インシデント対応と災害復旧計画を区別できる
- 初見問題でも消去理由を言葉にできる
- 3時間の模試に集中して取り組める
説明できない項目が多いほど、問題数を増やすより基礎概念の再整理を優先したほうが効果的です。
関連資格の経験があっても慢心は禁物
クラウドやネットワーク、監査、開発分野の資格・実務経験は、CISSPの一部ドメインで確かに強みになります。しかしCISSPが問うのは専門知識の深さだけでなく、組織全体でリスクを扱う順序です。普段の専門分野に自信がある人ほど、「その処置自体は技術的に誤っていないが、この場面で最初に取るべき行動ではない」という選択肢を選んでしまいがちです。役割や対応の段階を毎回見直しましょう。
よくある質問
CISSPは情報処理安全確保支援士と比べてどちらが難しいですか
出題形式も評価軸も異なるため単純比較はできません。CISSPは範囲の広さとマネジメント判断、情報処理安全確保支援士は国内制度理解や記述・事例対応に特徴があります。
実務未経験でも受験自体は可能ですか
受験は可能ですが、組織上の役割やリスク判断の理解が必要です。資格認定には別途、実務経験の要件があります。
公式に発表されている合格率は何%ですか
ISC2は一般受験者向けの公式合格率を公表していません。ネット上の数値は参考情報として扱ってください。
合格基準はどのように決まっていますか
合格基準は1,000点満点中700点です。CAT方式のため、単純な正答率とは一致しない点に注意してください。
まとめ
CISSPの難易度が高い背景には、8ドメインの範囲の広さ、経営・法務・リスク判断を問う出題、CAT方式、実務経験が必須である点が挙げられます。ISC2は一般向けの公式合格率を公表していないため、根拠不明の合格率は参考程度にとどめましょう。制度の詳細は公式ページで確認し、知識・判断力・時間配分の3点を分けて改善してください。
問題演習でCISSP対策を効率化
ご利用前に、CISSP対策問題集の内容と利用条件をご確認ください。
参考にした公式情報
※試験制度・料金・認定条件は変更される場合があります。受験申込前に必ず公式情報をご確認ください。

