情報セキュリティマネジメント試験(SG)は、情報システムを利用する部門で、情報セキュリティを安全に運用・管理するための知識と実践力を評価する国家試験です。セキュリティエンジニアだけを対象にした試験ではなく、総務、人事、営業、企画、管理職、情報管理担当など、業務で情報資産を扱う人にも向いています。
情報セキュリティマネジメント試験を30秒で確認
- 情報セキュリティ管理を学ぶレベル2の国家試験
- CBT方式・120分・60問
- 科目Aは知識、科目Bはケーススタディ型の実践問題
- 総合評価点600点以上/1,000点で合格
- 令和5年度合格率72.6%、令和6年度69.0%
- 現行シラバスはVer.4.1
- 2027年度も試験区分は継続予定だが内容見直しあり
| 資格名 | 情報セキュリティマネジメント試験 |
|---|---|
| 略号 | SG |
| 資格種別 | 国家試験 |
| 実施団体 | 独立行政法人 情報処理推進機構(IPA) |
| レベル | レベル2 |
| 試験方式 | CBT方式 |
| 試験時間 | 120分 |
| 出題数 | 60問 |
| 合格基準 | 総合評価点600点以上/1,000点 |
| 受験資格 | 制限なし |
| 受験手数料 | 7,500円 |
| 現行シラバス | Ver.4.1 |
| 主な対象 | 情報管理担当、非IT部門のリーダー、セキュリティ担当 |
情報セキュリティマネジメント試験とは
情報セキュリティマネジメント試験は、組織の情報資産を適切に守るために必要な知識と判断力を評価する試験です。ウイルス対策ソフトや暗号技術だけを学ぶ試験ではなく、「組織としてどう守るか」が中心になります。
IPAが示す対象者像には、情報システムの利用部門で情報セキュリティを確保し、維持・改善する人が含まれます。つまり、技術部門だけでなく、日常業務で顧客情報、従業員情報、営業秘密、契約書、クラウドサービスなどを扱う部門にも関連します。
「セキュリティ技術者」ではなく「セキュリティを管理する人」にも向く
高度な攻撃コードを書く能力を問う試験ではありません。情報資産管理、リスクアセスメント、委託先管理、教育、インシデント対応など、組織内で安全な運用を実現する能力を重視します。
試験概要
| 項目 | 内容 |
|---|---|
| 試験時間 | 120分 |
| 出題数 | 60問 |
| 解答数 | 60問 |
| 科目A | 多肢選択式(四肢択一)・知識を問う |
| 科目B | 多肢選択式・技能を問う |
| 採点方式 | IRT(項目応答理論) |
| 合格基準 | 総合評価点600点以上/1,000点 |
| 実施方式 | CBT方式 |
SGでは、科目Aと科目Bを一つの120分の試験時間内でまとめて受験します。FEのように科目Aと科目Bが別時間になっているわけではありません。
「科目Aだけ」「科目Bだけ」の合否ではない
現在のSGは総合評価点で判定されます。知識問題だけに偏らず、ケーススタディ形式の科目Bにも慣れておくことが重要です。
科目Aでは何が出る?
科目Aは、情報セキュリティに関する知識を中心に、ネットワーク、データベース、システム構成、サービス管理、プロジェクト管理、経営管理など関連分野も出題されます。
| テーマ | 主な内容 | 学習ポイント |
|---|---|---|
| 情報セキュリティ | 脅威、脆弱性、暗号、認証、マルウェア | 攻撃と対策を対応させる |
| 情報資産管理 | 機密性・完全性・可用性、分類、管理 | 資産ごとのリスクを考える |
| リスク管理 | リスク特定、分析、評価、対応 | リスクアセスメントの流れを理解 |
| 法務・規程 | 個人情報、契約、知的財産、社内規程 | 誰に何の義務があるか整理 |
| ネットワーク | TCP/IP、無線LAN、VPN、FW | 技術の役割を理解 |
| システム管理 | ログ、バックアップ、アクセス権 | 運用上の目的と結び付ける |
| サービス管理 | インシデント、SLA、継続性 | 用語の違いを区別 |
| 経営・組織 | 内部統制、業務管理、委託 | セキュリティを経営課題として考える |
科目Aで混同しやすいテーマ
| テーマ | 混同しやすい点 | 整理方法 |
|---|---|---|
| 脅威と脆弱性 | 原因と弱点が混ざる | 脅威=害を与える要因、脆弱性=弱点 |
| 暗号とハッシュ | 目的が混ざる | 秘匿・完全性・認証で整理 |
| 認証と認可 | 本人確認と権限制御 | 「誰か」と「何を許すか」を分ける |
| リスク対応 | 回避・低減・移転・受容 | 具体例をセットで覚える |
| バックアップ | 方式の違い | 復旧速度と保存量で比較 |
科目Bは「現場でどう判断するか」を問う
科目Bでは、業務現場で起こり得る情報セキュリティの事例を読み、適切な対応を選びます。情報資産管理、リスクアセスメント、IT利用時のセキュリティ確保、委託先管理、情報セキュリティ教育・訓練などがケーススタディとして扱われます。
| 代表テーマ | 問題で問われやすいこと |
|---|---|
| 標的型攻撃 | 不審メール発見時の初動、報告、端末隔離 |
| 内部不正 | 権限管理、職務分離、ログ監視 |
| クラウド利用 | サービス選定、責任分界、アクセス管理 |
| 委託先管理 | 契約、監督、再委託、事故時対応 |
| 情報漏えい | 初動、影響確認、報告、再発防止 |
| 従業員教育 | 教育対象、訓練方法、ルール周知 |
| リスクアセスメント | 資産・脅威・脆弱性・対策の関係 |
科目Bの読み方
- 登場人物と組織の役割を整理する
- 何が情報資産なのか確認する
- 事故・脅威・弱点を分ける
- すでに実施している対策を確認する
- 問題文の条件に最も合う対応を選ぶ
一般論ではなく、その会社の状況に合わせて判断する
セキュリティ対策として正しい選択肢でも、問題文の組織規模、業務、権限、発生事象に合っていない場合があります。「一般に正しいか」ではなく「このケースで最適か」を考えます。
科目Bで失点しやすいパターン
| 失敗 | 原因 | 改善方法 |
|---|---|---|
| 最強の対策を選ぶ | コスト・業務条件を無視 | ケースの制約を見る |
| 技術対策だけ考える | 管理・教育を軽視 | 人・ルール・技術を分けて考える |
| 報告を後回しにする | インシデント対応手順の理解不足 | 初動手順を整理 |
| 委託先へ丸投げする | 委託元責任の理解不足 | 契約・監督責任を確認 |
| ログを保存するだけ | 監視・分析目的が不明 | 何を検知するログか考える |
出題で重視される実務テーマ
情報資産管理
顧客情報、従業員情報、設計データ、契約情報など、組織が保有する情報を把握し、重要度に応じて保護します。すべてを同じレベルで守るのではなく、価値とリスクに応じた管理が基本です。
リスクアセスメント
資産に対してどのような脅威があり、どのような脆弱性が存在するかを分析し、リスクの大きさを評価します。そのうえで、回避、低減、移転、受容などの対応方針を決めます。
委託先管理
外部事業者へ業務を委託しても、情報管理上の責任が完全になくなるわけではありません。契約条件、アクセス権、再委託、事故報告、監査などを適切に管理する必要があります。
インシデント対応
事故が起きたときは、被害拡大を防ぐ初動、関係部署への報告、影響範囲の特定、復旧、原因分析、再発防止まで一連の流れで考えます。
内部不正対策
内部不正は、外部攻撃とは異なり、正規の権限を持つ従業員や委託先が関与する可能性があります。必要最小限の権限付与、職務分離、ログ監視、退職・異動時の権限削除など、技術と管理の両面から対策します。
難易度・合格率
SGは、基本情報技術者試験のような高度なアルゴリズム問題が中心ではありません。一方、情報セキュリティ分野を広く学び、ケース問題で適切な判断をする必要があります。
| 年度 | 応募者数 | 受験者数 | 合格者数 | 合格率 |
|---|---|---|---|---|
| 令和5年度 | 39,824人 | 36,362人 | 26,398人 | 72.6% |
| 令和6年度 | 45,481人 | 41,657人 | 28,731人 | 69.0% |
通年CBT化後は合格率が約7割で推移しています。ただし、合格率が高めだからといって無対策で合格できる試験ではありません。セキュリティ用語に加え、ケース問題での判断に慣れておく必要があります。
合格率だけで「簡単」と判断しない
受験者にはITパスポート合格者や業務で情報管理に携わる人も含まれます。初学者の場合は、用語とケース問題をセットで学ぶことが重要です。
勉強時間の目安
IPAは必要学習時間を定めていません。以下は前提知識別の当サイト目安です。
| 受験者タイプ | 目安 | 重点 |
|---|---|---|
| IT・セキュリティ初心者 | 100〜180時間 | 基礎用語+ケース問題 |
| ITパスポート合格者 | 60〜120時間 | セキュリティ管理を深掘り |
| 非IT部門の情報管理担当 | 60〜120時間 | 技術分野を補強 |
| ITエンジニア | 30〜80時間 | 法務・管理・ケース問題 |
| セキュリティ実務経験者 | 20〜60時間 | 試験特有の範囲確認 |
勉強方法
おすすめの順番
- 情報セキュリティの基本用語を学ぶ
- リスク管理と情報資産管理を理解する
- ネットワーク・認証・暗号を補強する
- 法令・規程・委託先管理を学ぶ
- 科目Bのケース問題を解く
- 公開問題で本番レベルを確認する
2か月学習プラン
| 期間 | 学習内容 | 目標 |
|---|---|---|
| 1週目 | セキュリティ基本用語 | CIA、脅威、脆弱性を説明できる |
| 2週目 | 暗号・認証・アクセス管理 | 技術ごとの目的を区別 |
| 3週目 | ネットワーク・マルウェア | 攻撃と対策を整理 |
| 4週目 | リスク・資産・委託先管理 | 管理プロセスを理解 |
| 5週目 | 法務・規程・教育 | 組織対策を整理 |
| 6週目 | 科目Bケース演習 | 状況から対策を選べる |
| 7週目 | 公開問題 | 弱点を特定 |
| 8週目 | 総合演習 | 120分の時間感覚をつかむ |
暗記だけで終わらせない
たとえば「多要素認証」を覚えるだけではなく、なぜパスワードだけより安全なのか、どの場面で導入するのか、アカウント共有ではなぜ不十分なのかまで理解すると、科目Bへつながります。
1つの用語を「意味→リスク→対策」で覚える
用語カードの暗記だけでなく、「何を守るための仕組みか」「どんな事故を防ぐのか」をセットで理解すると、ケース問題でも使える知識になります。
独学と講座、どちらが向いている?
| 学習方法 | 向いている人 | メリット | 注意点 |
|---|---|---|---|
| 独学 | 自分で計画を立てられる | 費用を抑えやすい | 科目Bの判断理由を自己分析する必要 |
| 動画講座 | 文章だけでは理解しにくい | 図解で技術を理解しやすい | 視聴だけで終わらない |
| 通信講座 | 短期間で体系的に進めたい | カリキュラムと演習をまとめやすい | 受講料が必要 |
SGは独学しやすい資格です。テキスト1冊、問題演習、IPA公開問題を組み合わせれば十分に合格を目指せます。一方、IT用語自体が初めてで、暗号・ネットワーク・認証の仕組みが理解しにくい場合は動画講座を使うと進めやすくなります。
取得するメリット・活かせる仕事
| 職種・立場 | 活かせる内容 |
|---|---|
| 総務・人事 | 個人情報、従業員情報、アクセス権、教育 |
| 営業 | 顧客情報、モバイル端末、クラウド利用 |
| 企画 | 新サービス導入時のリスク評価 |
| 管理職 | 部門の情報管理、事故時の指揮 |
| 情報システム | 利用部門とのセキュリティ調整 |
| ITエンジニア | 技術だけでなく組織管理の視点を補強 |
SGだけでセキュリティ専門職への転職が決まるわけではありません。ただし、非IT職で情報管理を任される人や、将来セキュリティ分野へ進みたい人にとって、組織的なセキュリティ管理の基礎を学ぶ入口になります。
情報セキュリティマネジメント試験に向いている人
| タイプ | おすすめ度 | 理由 |
|---|---|---|
| 非IT部門の情報管理担当 | 非常に高い | 実務テーマと直結する |
| ITパスポート合格者 | 高い | セキュリティを一段深められる |
| 管理職・リーダー | 高い | 事故対応・リスク管理に役立つ |
| ITエンジニア | 中〜高 | 管理面の知識を補強 |
| セキュリティ専門職志望 | 入口として有効 | 最終目標はSC等を検討 |
ITパスポート・SG・基本情報・支援士の違い
| 資格 | 主な対象 | 重点 | 位置づけ |
|---|---|---|---|
| ITパスポート | 社会人・学生全般 | IT・経営全般 | 入門 |
| 情報セキュリティマネジメント | 利用部門・管理担当 | 情報セキュリティ管理 | レベル2 |
| 基本情報技術者 | ITエンジニア志望 | 技術+アルゴリズム | レベル2 |
| 情報処理安全確保支援士 | セキュリティ専門人材 | 高度な技術・管理・助言 | レベル4 |
どちらを選ぶ?
IT全般を広く学びたいならITパスポート、セキュリティ管理を深めたいならSG、エンジニア基礎なら基本情報、専門的なセキュリティ職を目指すなら情報処理安全確保支援士という分け方が分かりやすいです。
情報セキュリティマネジメントの次に取る資格
| 目的 | 次の資格 | 理由 |
|---|---|---|
| セキュリティ専門職 | 情報処理安全確保支援士 | 技術・管理・助言まで高度化 |
| ITエンジニア基礎 | 基本情報技術者 | アルゴリズム・開発を補強 |
| IT全般の応用 | 応用情報技術者 | 技術・管理・戦略を広げる |
| ベンダー系セキュリティ | Security+等 | 実務寄りのセキュリティ知識を補強 |
2026〜2027年度の制度変更
| 時期 | ポイント |
|---|---|
| 2026年度 | 現行SGをCBT方式で継続 |
| 現行シラバス | Ver.4.1 |
| 2027年1月以降 | CBTシステムリプレース関連の実施予定を要確認 |
| 2027年度春頃 | 新試験制度へ移行予定 |
| 新制度 | 情報セキュリティマネジメント試験は継続予定 |
新制度では、「データ及びデジタル技術の安全な利活用を推進する情報セキュリティマネジメントの基本的な知識及び技能」を評価する試験として継続する予定です。
2027年度受験者は新シラバス確認が必要
現行制度は2026年度をもって終了予定です。2027年度からは新試験制度へ移行するため、受験年度に対応したシラバス・サンプル問題を確認してください。
よくある質問
非エンジニアでも受験できますか?
はい。むしろ利用部門で情報管理を担う人も対象です。総務、人事、営業、企画、管理職などにも向いています。
ITパスポートを先に取る必要はありますか?
必須ではありません。ただし、IT用語にほとんど触れたことがない場合は、ITパスポート相当の基礎を先に学ぶと進めやすくなります。
基本情報技術者とどちらが難しいですか?
出題方向が異なります。基本情報技術者はアルゴリズム・技術分野が深く、SGは情報セキュリティ管理とケース判断が中心です。
独学で合格できますか?
十分可能です。IPA公開問題、市販テキスト、問題集を組み合わせる方法が一般的です。
数学やプログラミングは必要ですか?
基本情報技術者ほどアルゴリズム・プログラミングを深く問われません。ネットワークや暗号など技術知識は必要ですが、高度なプログラミング能力は必須ではありません。
セキュリティ職への転職に有利ですか?
入口としては有効ですが、専門職では実務経験や情報処理安全確保支援士、ベンダー資格などが求められることがあります。SGだけを最終目標にせず、次の資格や実務経験へつなげると効果的です。
合格に有効期限はありますか?
試験合格自体に有効期限はありません。
2027年度に試験はなくなりますか?
なくなる予定ではありません。新試験制度でも情報セキュリティマネジメント試験は継続予定です。
情報セキュリティマネジメント試験のまとめ
情報セキュリティマネジメント試験は、技術者だけでなく、組織の情報を守る立場にある社会人に向く国家試験です。科目Aで基礎知識を固め、科目Bでは実際の業務場面に合わせて最適な対応を選ぶ力を身につけることが合格のポイントです。取得後は、基本情報技術者、応用情報技術者、情報処理安全確保支援士など、自分のキャリアに合わせて次の資格へ進めます。
情報確認:2026年10月
主な確認先:IPA「情報セキュリティマネジメント試験」「情報セキュリティマネジメント試験 出題内容」「試験要綱・シラバス」「情報セキュリティマネジメント試験 統計資料」「2026年5月以降のCBT試験実施について」「試験制度の見直しについて」。
