CISM(Certified Information Security Manager)は、ISACAが認定する情報セキュリティマネジメントの国際資格です。ガバナンス、リスク管理、セキュリティプログラム、インシデント管理を経営・管理の視点から評価します。
2026年11月3日から試験内容の配分が更新されます。2026年10月現在、11月2日までと11月3日以降では出題比率が一部異なるため、受験日によって教材を使い分ける必要があります。
- 試験:150問
- 受験料:会員575米ドル/非会員760米ドル
- 認定申請料:50米ドル
- 実務経験:5年以上
- 4ドメイン中3以上のセキュリティ管理実務
- 合格後5年以内に認定申請
- CPE:3年120、毎年20以上
- 年間維持費:会員45米ドル/非会員85米ドル
CISMとは
情報セキュリティマネージャーとして、経営戦略とセキュリティを結びつけ、リスクに基づいたプログラムを設計・運営する能力を認定します。
試験
150問のコンピュータ試験で、PSIテストセンターまたはオンライン監督付き試験に対応します。受験登録は通年です。
2026年11月3日からの新配分
| Information Security Governance | 18% |
| Information Security Risk Management | 20% |
| Information Security Program | 33% |
| Incident Management | 29% |
11月3日以降に受験する人は新教材を使ってください。
ISACAは9月に新教材を公開し、11月3日から更新版試験を開始します。
実務経験要件
認定には5年以上の情報セキュリティマネジメント実務経験が必要で、4ドメインのうち少なくとも3つにまたがる経験が求められます。
更新制度
3年間で120CPE、かつ毎年最低20CPEが必要です。年間維持費は会員45米ドル、非会員85米ドルです。
勉強時間
当サイト目安は、管理経験者180~300時間、技術職中心250~400時間、管理経験が少ない人300~450時間です。
CISAとの違い
| CISM | 情報セキュリティ管理・経営 |
| CISA | 情報システム監査・統制 |
FAQ
実務経験がなくても試験を受けられますか?
はい。認定には実務経験が必要です。
2026年11月に試験が変わりますか?
11月3日から新しい出題比率です。
更新には何CPE必要?
3年120CPE、毎年20CPE以上です。
まとめ
CISMは情報セキュリティを経営・管理視点で扱う国際資格です。2026年11月3日から試験配分が更新されるため、受験日と教材バージョンの一致が重要です。
CISM(公認情報セキュリティマネージャー)はどんな人に向いている?
CISMは、情報セキュリティを技術実装ではなく経営・ガバナンス・リスク・プログラム管理の視点で担う人向けです。セキュリティマネージャ、CISO候補、リスク管理、監査・ガバナンス担当者ほど価値が高くなります。
おすすめしやすい人
- セキュリティマネジメント職へ進みたい人
- 技術職から管理・ガバナンスへ役割を広げたい人
- 国際的なセキュリティ資格を求める人
優先順位を下げてもよい人
- ペネトレーションテスト等の技術技能だけを学びたい人
- 5年の認定実務経験を将来満たす予定がない人
- CPE・年次維持を続けたくない人
難易度を上げるポイント
150問・4時間の長時間試験で、技術的に正しい選択肢ではなく、経営・ガバナンス上最も適切な判断を選ぶ必要があります。
| 難所 | 理由 | 対策 |
|---|---|---|
| 経営視点 | 技術者ほど技術対策を選びがち | 事業目標・リスクで判断 |
| 4ドメイン横断 | GovernanceからIncidentまで広い | プロセス全体を図解 |
| 実務経験要件 | 合格と認定が別 | 5年経験を計画 |
| CPE更新 | 取得後も維持が必要 | 年間20・3年120を管理 |
5段階の学習・取得方法
1. Exam Content Outlineを確認
受験日が11月3日前後どちらかで範囲を確定します。
2. ガバナンスから学ぶ
経営目的、方針、役割を先に理解します。
3. リスク管理を流れで理解
識別、分析、対応、残余リスクを整理します。
4. プログラム・インシデントを統合
平時と有事の運営を関連づけます。
5. QAE等で判断訓練
なぜ他の選択肢が最適でないかまで説明します。
受験者タイプ別の戦略
| タイプ | 開始点 | 重点 |
|---|---|---|
| 技術職 | 経営視点を追加 | Governance・Risk |
| 監査・リスク職 | 技術概念を補う | Program・Incident |
| 管理職 | 試験用語整理 | 4ドメイン統合 |
学習スケジュール例
| 期間 | 内容 | 目標 |
|---|---|---|
| 3~4か月前 | 全範囲 | 概念理解 |
| 2か月前 | QAE演習 | 判断基準 |
| 1か月前 | 模擬 | 4時間耐性 |
| 直前 | 新Outline確認 | 受験日対応 |
| 合格後 | 経験申請・CPE | 認定維持 |
失敗しやすいパターン
| 失敗 | 原因 | 改善 |
|---|---|---|
| 技術的最強策を選ぶ | 経営優先順位とずれる | ビジネス視点 |
| 11月改定を無視 | 出題比率が変わる | 受験日で教材選択 |
| 試験合格=認定と思う | 経験要件がある | 申請条件確認 |
| CPEを後回し | 維持要件未達 | 年間計画 |
取得するメリット
- 経営とセキュリティ接続:CISO視点を学べます。
- 国際資格:グローバル企業でも説明しやすいです。
- 管理職向け:技術だけでなくプログラム運営を評価します。
CISMは技術資格の代替ではなく、セキュリティ活動を事業目標・リスク・ガバナンスへ結びつける管理資格です。
デメリット・注意点
- 実務経験5年:認定まで時間がかかる場合があります。
- 維持費・CPE:毎年の継続要件があります。
- 受験料が高い:会員575米ドル、非会員760米ドルです。
活かせる仕事
| 仕事 | 知識 | 活用 |
|---|---|---|
| CISO/候補 | ガバナンス | セキュリティ戦略 |
| セキュリティマネージャ | プログラム | 運営・KPI |
| リスク管理 | リスク評価 | 対応方針 |
| インシデント責任者 | Incident | 対応・改善 |
関連資格との比較
CISAが監査、CISSPが広いセキュリティ知識、CISMは管理・ガバナンスにより強く寄ります。
| 資格 | 中心 | 目的 |
|---|---|---|
| CISM | セキュリティ管理 | CISO・管理職 |
| CISA | IT監査 | 監査・統制 |
| CISSP | セキュリティ総合 | 技術+管理 |
| 情報処理安全確保支援士 | 日本国家資格 | 国内セキュリティ専門 |
2026~2027年の変更・確認ポイント
- 2026年11月3日からCISM Exam Content Outlineが更新されます。
- 新配分はGovernance 18%、Risk 20%、Program 33%、Incident 29%です。
- 試験は150問・4時間、会員575米ドル、非会員760米ドルです。
- 認定には5年以上、少なくとも3ドメインにまたがる関連実務経験が必要です。
追加FAQ
実務経験がなくても試験を受けられますか?
試験受験は可能ですが、CISM認定には所定実務経験が必要です。
2026年11月3日から何が変わりますか?
Exam Content Outlineが更新され、ドメイン配分が変更されます。
合格後いつまでに申請しますか?
ISACAは試験合格から5年以内の認定申請を求めています。
資格維持に必要なCPEは?
毎年20CPE以上、3年間で120CPE以上です。
CISM(公認情報セキュリティマネージャー)の本格版まとめ
CISMは、情報セキュリティを経営・リスク・プログラム・インシデントの視点で管理する国際資格です。2026年11月3日の試験改定を境に教材を正しく選び、試験合格だけでなく5年の実務経験要件とCPE維持まで含めて計画する必要があります。
CISMの教材・情報源の選び方
ISACAのExam Content Outlineと公式Review Manual/QAEを中心にします。2026年11月3日に試験配分が変わるため、受験日が11月2日以前か11月3日以降かを先に決め、対応した教材を使います。第三者教材は補助とし、用語や判断基準がISACAの考え方と一致するか確認してください。
一次情報を先に確認する
受験料、日程、実務経験、更新、法令基準日などは変更されます。教材の記述と公式要項が違う場合は、受験時点の公式情報を優先してください。
独学・講座・実務学習の使い分け
情報セキュリティ実務経験者なら独学可能ですが、技術職ほど『技術的に最も強い対策』を選びやすい傾向があります。CISMでは事業目標、ガバナンス、リスク選好、コスト、責任者の順序を考えるため、QAEでISACAの判断軸へ慣れることが重要です。
| 方法 | 強み | 使い方 |
|---|---|---|
| 独学 | 費用を抑えやすい | 公式教材+問題演習を固定 |
| 講座 | 体系化・質問がしやすい | 苦手分野や記述・実技へ限定利用 |
| 実務学習 | 知識が定着しやすい | 自分の案件をケース化して振り返る |
実務での使い方を具体例で確認
重大脆弱性が見つかった場合でも、即座に全システム停止が最適とは限りません。事業影響、攻撃可能性、既存統制、代替策、経営のリスク許容度を評価し、適切な責任者が意思決定できる情報を提供します。CISMはこの管理プロセスを重視します。
資格学習を実務へ移すときは、学んだ用語を使うこと自体を目的にせず、判断の質・再現性・説明責任がどう改善したかを確認します。成果を数字または具体的な行動変化で記録すると、資格取得の価値を社内外へ説明しやすくなります。
試験・選考直前の最終確認
4時間150問に対応するため、模擬試験を通しで解いて集中力と休憩戦略を確認します。11月3日以降の受験者は新しい4ドメイン配分へ対応し、試験予約、本人確認、オンライン監督要件等も再確認します。
- 申込名義・本人確認書類・会場またはオンライン環境を確認
- 直前に教材を増やさず誤答した論点へ集中
- 受験料・登録料・更新費用を含む総コストを確認
- 結果発表後の認定・登録手続きを先に確認
取得後のキャリア設計
試験合格後もCISM認定には5年の関連実務経験が必要です。認定後は毎年20CPE以上、3年で120CPE以上を維持します。セキュリティマネージャ、GRC、CISO候補等では、ポリシー、リスク登録簿、KPI、インシデント演習などの実績と組み合わせると強みになります。
資格+実務成果で説明する
資格名だけで評価を求めるより、資格学習で身につけた考え方を使って何を改善したかを説明できる方が、転職・昇進・社内異動で伝わりやすくなります。
履歴書・職務経歴書への書き方
試験合格のみで認定前の場合、「CISM」と資格保有者のように表記しないようにします。ISACAの認定を受けてからCISM designationを使用し、維持要件を満たして資格をActiveに保つ必要があります。
申込前チェックリスト
- 受験日が2026年11月3日前後どちらか確認
- 新旧Exam Content Outlineに合う教材を選択
- 150問4時間の模試を実施
- 5年の実務経験要件を確認
- 認定後のCPE・年間維持費を長期計画へ入れる
実務ケースで理解を深める
CISMの問題で技術担当者が直接経営判断を下す選択肢より、適切なガバナンス経路でリスクオーナーへ情報を上げる選択肢が優先されることがあります。誰が責任を持つべきか、何を根拠に決めるべきかを意識すると判断問題に強くなります。
勉強時間を確保する方法
平日は30~60分の短時間学習を固定し、休日に長いケース・模試・記述・実技練習を置くと継続しやすくなります。学習記録は時間だけでなく、正答率、説明できる論点、実務で試した内容を記録してください。
仕事が忙しい週は新しい範囲を進めず復習だけにするなど、学習をゼロにしない仕組みを作ります。長期資格では一度の長時間学習より、数か月・数年単位で継続できるペースが結果につながります。
CISM 公認情報セキュリティマネージャーを申し込む前の最終判断5項目
CISM 公認情報セキュリティマネージャーを取得するか迷う場合は、資格名の知名度だけでなく「セキュリティ管理力をCISO・GRC・セキュリティ管理で使う予定があるか」を基準に判断します。ガバナンス・リスク・プログラム・インシデントを学ぶ必要がある人ほど、資格学習を実務へつなげやすくなります。
| 確認項目 | YESなら | NOなら |
|---|---|---|
| 学習内容を仕事・進学で使う予定がある | セキュリティ管理力を体系化する価値が高い | より直接的な資格・学習を比較する |
| 必要な学習時間を週単位で確保できる | 試験・修了までの計画を立てる | 受験時期を後ろへずらす |
| 受験料・教材・登録・更新を含む費用を理解した | 総コストで判断できる | 公式料金を再確認する |
| 現行制度・試験方式を確認した | 最新教材へ絞れる | 古い記事を基準に申し込まない |
| 取得後に実践するテーマがある | 学習成果を実務へ転用しやすい | 資格取得だけが目的になっていないか再考する |
90日で基礎を固める学習モデル
必要期間は経験や級・レベルによって異なりますが、初期90日を「理解・演習・実践」の3段階に分けると学習が止まりにくくなります。以下は当サイトの学習設計例であり、公式の標準学習時間ではありません。
| 期間 | 取り組むこと | 確認方法 |
|---|---|---|
| 1~30日 | ガバナンス・リスク・プログラム・インシデントの用語と全体構造を理解する。1冊の基本教材を最後まで進める。 | 各章を見ずに3分で説明できるか |
| 31~60日 | 問題・ケース・計算・記述などアウトプット中心へ切り替える。 | 正答率と誤答理由を記録する |
| 61~75日 | 苦手分野へ学習時間を集中し、得意分野は維持演習へ切り替える。 | 分野別の最低得点を底上げする |
| 76~90日 | 本番形式、手続確認、実務ケースへの適用を行う。 | 時間内に最後まで処理できるか |
90日で必ず合格・取得できるという意味ではありません。
上位級・実務経験要件・大学院・長期国際資格などは90日を基礎固め期間とし、その後も継続します。短期合格を優先して理解を飛ばすより、次のレベルで使える土台を作る方が長期的には効率的です。
勉強記録は「時間」より「できること」で管理する
「今日は2時間勉強した」だけでは、実力が伸びたか分かりません。CISM 公認情報セキュリティマネージャーでは、ガバナンス・リスク・プログラム・インシデントについて次のような到達基準を作ると進捗を確認しやすくなります。
- 重要用語を見ないで説明できる
- 典型問題・ケースを時間内に処理できる
- 間違えた理由を「知識不足・読み違い・計算/判断ミス・時間不足」に分類できる
- 学んだ考え方を自分の仕事・学校の具体例へ当てはめられる
- 第三者へ説明したときに、質問へ根拠を持って答えられる
この管理方法なら、教材を何ページ進めたかではなく、合格・修了・実務活用に必要な能力がどこまで身についたかを確認できます。
CISM 公認情報セキュリティマネージャーを取得しても評価されにくいケース
資格・学位は、取得しただけで自動的に転職・昇進・高収入を保証するものではありません。特に、資格名だけを履歴書へ追加し、セキュリティ管理力をどのように使ったか説明できない場合は、学習量に対して評価が小さくなることがあります。
| 評価されにくい状態 | 改善方法 |
|---|---|
| 資格名・級だけを書いている | 学習範囲と実務で使った内容を1~2行補足する |
| 取得後に知識を更新していない | 2026~2027年の制度変更や業界動向を継続確認する |
| 実務成果との関係が不明 | 改善前後の数値・担当範囲・意思決定を記録する |
| 関連資格との違いを説明できない | なぜこの資格を選んだかを目的から説明する |
資格取得後30日以内にやること
受験が終わったら、合否・修了結果だけを確認して学習を止めず、次の30日で知識を仕事や学習へ定着させます。
- 学習ノートを整理:今後も参照する制度・公式・判断基準だけを1つにまとめます。
- 実務で1回使う:CISO・GRC・セキュリティ管理に関係する課題へ、学んだフレーム・計算・手順を一つ適用します。
- 成果を記録:時間短縮、精度、売上、リスク低減、説明品質など、変化を可能な範囲で数字にします。
- 更新・上位資格を確認:登録、年会費、CPE、更新講習、上位級の条件をカレンダーへ入れます。
- 職務経歴へ反映:資格名だけでなく、何を学び、何を改善したかを説明できる文章にします。
受験・取得を1年延期した方がよいケース
次の条件に当てはまる場合、今すぐ申し込むより基礎学習や実務経験を先に積む方が結果的に効率的です。
- 受験資格・実務経験要件をまだ満たしていない
- 週3~5時間程度の継続学習時間すら確保できない
- 制度改定直後で、受験する年度の教材・公式要項を確認していない
- 取得後に活用する職務・学習目標がなく、資格欄を増やすことだけが目的になっている
- より優先度の高い基礎資格・業務スキルが不足している
延期は失敗ではありません。資格の費用対効果は、受験時期と実務タイミングが合っているほど高くなります。
CISM 公認情報セキュリティマネージャーの情報を今後更新するときの確認順
資格記事は制度変更で古くなります。読者自身が最新情報を確認するときも、次の順で確認すると誤情報を避けやすくなります。
- 実施・認定団体の「試験概要」「受験要項」「資格制度」
- 当該年度の日程・料金・申込ページ
- 公式FAQ・制度改定のお知らせ
- 公式教材・シラバス・出題範囲
- 公式統計・合格発表(公開されている場合)
民間スクールや資格情報サイトは、勉強方法や教材比較の参考にはなりますが、受験資格・料金・日程・合格率などの確定情報は一次情報を優先してください。
情報確認:2026年10月
主な確認先:ISACA「CISM Certification」「CISM Exam Content Outline」「Maintain CISM Certification」「2026 Exam Update」。
