試験情報・勉強法サイバー管理士

情報セキュリティ管理士の課題別合格基準|各70%の対策

情報セキュリティ管理士(現:情報・サイバーセキュリティ管理士)の課題Ⅰ・Ⅱ・Ⅲで何が問われるか、講座ページにある「各々70%以上」の表記の出典と注意点、苦手課題を残さない勉強の配分、120分の時間配分と課題別の直前チェックリストをまとめます。

最終更新
公開
読了目安
約9分
執筆
ICT模試 編集部

この記事の要点

  • 管理士の出題範囲は、Ⅰ 情報セキュリティ総論/Ⅱ 脅威と情報セキュリティ対策/Ⅲ サイバーセキュリティ対策の3課題です(公式の試験内容ページ、2026年9月27日確認)。
  • 協会のSMART合格講座のページには、合格基準が「Ⅰ〜Ⅲ 各々70%以上」と書かれています。試験内容ページは「70%以上(調整あり)」とだけ書いており、公式の説明は一致していません。
  • 課題別の基準なら、苦手な課題が1つでも70%を下回ると不合格になりえます。得意な課題で補う戦略は通用しません。
  • 第62回の解答速報では、課題Ⅰが40問、課題Ⅱが40問、課題Ⅲが100問でした。

課題Ⅰ・Ⅱ・Ⅲは何を問う?

公式の試験内容ページに並んでいる項目を、課題ごとに要約しました(2026年9月27日確認)。問題数は第62回(2026年8月30日)の解答速報の問題番号から当サイトが数えたもので、公式に出題比率として公表されたものではありません。

3つの課題の範囲と、第62回の問題数
課題主な項目(公式の項目名を要約)第62回の問題数
Ⅰ.情報セキュリティ総論3要素・7要素、守るべき情報資産、リスクマネジメント・アセスメント・対応、組織の対策、ISMS、関連法規、ストラテジ、QC七つ道具・新QC七つ道具40問(2択20・4択20)
Ⅱ.脅威と情報セキュリティ対策従業員・委託先の監督、SNS、ゾーニング、入退管理、オフィス内の対策、モバイル機器、災害・システム障害・建物や設備への対策、事業継続40問(2択20・4択20)
Ⅲ.サイバーセキュリティ対策利用者管理、本人認証、パスワード、アクセス制御、不正プログラム、外部からの攻撃、電子メール、不正アクセス、無線LAN、障害対策、電子媒体、暗号、認証技術、セキュアな通信、Web攻撃対策、ログ・インシデント対応、クラウド・API、ランサムウェア・標的型攻撃、サプライチェーン攻撃100問(2択40・4択60)

← 表は横にスクロールできます →

課題Ⅲの最後の5項目は、2026年2月度の試験から追加された項目です。初級には4つ目の課題「Ⅳ.コンピュータの一般知識」がありますが、管理士の範囲には含まれません。

課題ごとに70%が必要とされる根拠は?

根拠は、協会が運営する管理士SMART合格講座のページです。試験概要の欄に、試験内容「課題Ⅰ 情報セキュリティ総論、課題Ⅱ 脅威と情報セキュリティ対策、課題Ⅲ サイバーセキュリティ対策」、問題数「計:180問程度」、合格基準「Ⅰ〜Ⅲ 各々70%以上」と書かれています(2026年9月27日確認)。

一方、試験そのものの案内である試験内容ページは、「70%以上」「ただし、問題の難易度により調整し、70%以下でも合格とする場合があります」と書くだけで、課題ごとの基準には触れていません。

  • 注意1:2つのページのどちらが実際の判定方法かは、公式に説明されていません。この記事は「課題別の基準がありうる」という前提で書いています。
  • 注意2:講座ページの問題数は「180問程度」、試験内容ページは「180問」と、書き方にも違いがあります。
  • 参考:同じ協会の個人情報保護士認定試験は、試験ページに「課題Ⅰ・課題Ⅱ各課題正答率70%以上」と課題別の基準を明記しています。

全体70%と課題別70%で、戦略はどう変わる?

違いがはっきり出るのは、得意・不得意の差が大きい人です。第62回の問題数(40問・40問・100問)に当てはめ、配点をすべて同じと仮定して試算しました(実際には2択と4択で配点が異なり、配点は非公表です)。

同じ答案が、2つの基準でどう判定されるか(配点を同じと仮定した試算)
課題正解数課題の正答率課題別70%で見ると
Ⅰ 総論24/40問60%届かない
Ⅱ 脅威と対策30/40問75%届く
Ⅲ サイバー対策80/100問80%届く
全体134/180問約74%全体70%なら届くが、課題別では課題Ⅰで不合格の可能性

← 表は横にスクロールできます →

課題Ⅲが得意で問題数も多いと、全体の得点率は70%を超えやすくなります。しかし課題別の基準では、課題Ⅰの60%が合否を決めてしまいます。課題Ⅰは法令や規格の暗記が多く、IT系の人ほど後回しにしがちな課題なので、特に注意が必要です。

逆に、事務系の人は課題Ⅰ・Ⅱで点を取りやすく、問題数の多い課題Ⅲで崩れやすい傾向があります(当サイトの見立て)。どちらの場合も、一番低い課題の正答率を上げることが、合格に一番効くという考え方になります。

課題ごとの時間配分は?

120分で180問を解くので、平均は1問40秒です。ただ、2択(○×)と4択では読む量が違うため、当サイトでは形式ごとに時間を分ける配分をすすめています。次の表は第62回の構成に当てはめた当サイトの案です。

本番の時間配分の案(2択20秒・4択50秒で計算。当サイトの案)
課題問題の内訳(第62回)目安の時間
Ⅰ 総論2択20問・4択20問約23分
Ⅱ 脅威と対策2択20問・4択20問約23分
Ⅲ サイバー対策2択40問・4択60問約63分
見直し迷った問題の再確認約11分

← 表は横にスクロールできます →

勉強時間の配分も、同じ考え方で決めます。問題数だけで見ると課題Ⅲが半分以上を占めますが、課題別の基準では課題Ⅰ・Ⅱも同じ70%が必要です。当サイトでは、勉強時間を Ⅰ:Ⅱ:Ⅲ = 3:2:5 程度から始め、模試の結果を見て、70%に届かない課題に時間を回すことをすすめています。

苦手な課題はどう見つける?

当サイトの模試は、本番と同じ180問・120分(1問40秒)で、2択と4択を混ぜて出題します。解き終わると、課題ごとに70%以上かどうかを表示します。これは当サイトの判定基準で、公式の配点や判定方法を再現したものではありません。また、当サイトの模試の課題ごとの問題数は、本番の配分と同じとは限りません。

結果は次の順で読むと、次に何をすべきかが決まります。

  1. 3つの課題のうち、正答率が一番低い課題を見る
  2. その課題の中で、間違えた問題がどの章(法令、ISMS、物理対策、攻撃手口など)に集中しているかを見る
  3. 集中している章のドリルとテキストに戻り、用語を説明できるまで直す
  4. 時間切れで解けなかった問題がないかを見る(ある場合は知識より時間配分の問題)

模試の使い方は模試の使い方で詳しく説明します。まずは無料お試しで、本番と同じペースの問題を解いてみてください。

課題別の直前チェックリストは?

試験の1週間前に、次の項目を「人に説明できるか」で確かめます。当サイトの整理で、公式の出題予想ではありません。

課題別の直前チェックリスト(当サイトの整理)
課題説明できるか確かめること
Ⅰ 総論3要素と7要素の違い/リスク対応の4分類(低減・回避・移転・保有)の例/ISMSのPDCA/個人情報保護法の主な用語と義務/不正アクセス禁止法で禁止される行為/QC七つ道具と新QC七つ道具の区別
Ⅱ 脅威と対策ゾーニングと入退管理の考え方/委託先の監督で確認すること/SNS・モバイル機器の利用ルール/障害対策の用語(フェールセーフ、フールプルーフなど)/事業継続計画の目的
Ⅲ サイバー対策多要素認証の3要素/共通鍵暗号と公開鍵暗号の違い/主なWeb攻撃(SQLインジェクション、XSSなど)の仕組み/ログの時刻合わせと保管の意味/クラウドの責任分担/ランサムウェア・標的型攻撃・サプライチェーン攻撃の手口

← 表は横にスクロールできます →

法令や規格の数字は改正されることがあります。法令の要点は関連法規の早見表で、2026年時点の条文をもとに整理しています。

確認問題1:ゾーニングの考え方はどれ?

課題Ⅱで扱う、オフィスの「ゾーニング」の考え方として、最も適切なものはどれか。

  1. 扱う情報の重要度に応じて区画を分け、重要な区画ほど入れる人を絞り、入退の管理を厳しくする
  2. すべての部屋を同じセキュリティレベルにそろえ、社員であれば誰でもどこにでも入れるようにする
  3. 来訪者の受付は、サーバ室など最も重要な区画の中に設け、入口を1つにまとめる
  4. 重要な区画ほど建物の入口に近い場所に置き、人の目が届きやすくする

正解:1。ゾーニングは、情報の重要度に応じて区画(ゾーン)を分け、重要な区画ほど奥に置き、入れる人を限定する考え方です。

2 は、区画を分けない状態で、ゾーニングの逆です。3 は、部外者を最も重要な区画に近づけてしまいます。受付は、誰でも入れる区画に置くのが基本です。4 も逆で、重要な区画は外部から遠い奥の場所に置き、複数の区画を通らないと入れないようにします。

確認問題2:SQLインジェクションの対策はどれ?

Webアプリケーションに対するSQLインジェクションの対策として、最も適切なものはどれか。

  1. Webサーバとブラウザの間の通信をTLSで暗号化する
  2. 利用者のパスワードを、十分な長さの複雑な文字列にするよう求める
  3. データベースへの命令を組み立てるときに、プレースホルダ(バインド機構)を使う
  4. Webページに表示する文字列の中の、HTMLで特別な意味を持つ文字を置き換える

正解:3。SQLインジェクションは、入力欄に細工した文字列を入れて、データベースへの命令(SQL文)を書き換える攻撃です。プレースホルダを使うと、入力が命令の一部として解釈されなくなります。

1 のTLSは通信の盗聴や改ざんを防ぐ対策で、アプリがSQL文を組み立てる部分の弱点は防げません。2 は、パスワードを推測する攻撃への対策です。4 は、クロスサイトスクリプティング(XSS)への対策です。

当サイトについて

当サイトの問題は、公式の出題範囲の見出しを確認したうえで独自に作っています。課題ごとの判定は当サイトの基準です。問題集の内容と勉強法もあわせてご覧ください。

当サイトは一般財団法人 全日本情報学習振興協会とは関係のない、個人運営の非公式教材です。合格を保証するものではありません。公式テキスト・公式問題集・サンプル問題・実物形式問題集の文章は使っていません。

よくある質問

課題別の合格基準は公式に決まっているのですか?

協会のSMART合格講座のページには「Ⅰ〜Ⅲ 各々70%以上」と書かれていますが、試験内容ページは全体で70%以上とだけ書いており、どちらが実際の判定かは公式に説明されていません(2026年9月27日確認)。課題別で準備すれば、どちらでも困りません。

課題Ⅲの問題数が一番多いのですか?

第62回の解答速報では、課題Ⅲが問81〜180の100問でした。ただし1回分の集計で、公式に出題比率として公表されたものではありません。

苦手な課題を捨てて、他で稼ぐ作戦は使えますか?

課題別の基準がある場合は使えません。どの課題も70%以上が必要になるため、一番低い課題を底上げするのが合格への近道です。

当サイトの模試で課題別に70%を超えれば合格できますか?

合格を保証するものではありません。当サイトの判定は独自の基準で、公式の配点は非公表です。本番の問題の難しさや形式とも違いがありえます。

出典・参考

  1. [1]情報・サイバーセキュリティ管理士SMART合格講座(2026年9月27日確認)
  2. [2]全日本情報学習振興協会 試験内容・試験日程(2026年9月27日確認)
  3. [3]同 解答速報(第62回、2026年9月27日確認)
  4. [4]同 個人情報保護士認定試験(2026年9月27日確認)

本番と同じペースで腕試し

記事の次は、本番形式の問題で。

出題カテゴリの配分どおりに組んだ無料お試しを、登録不要・カード不要で解けます。続きの模試と章別ドリルは買い切りで、月額はかかりません。

情報・サイバーセキュリティ管理士

180問・120分の模試と章別ドリル・¥4,980(税込・買い切り)

サイバー管理士の無料お試し20問
料金と収録内容を見る →

当サイトは、モバイルコンピューティング推進コンソーシアム(MCPC)とは関係のない個人が運営する非公式の学習教材です。掲載している問題はすべて当サイトのオリジナルで、実際の試験問題・過去問題・再現問題ではありません。試験の日程・受検料・出題範囲は公式サイト(https://www.mcpc-jp.org/license/ )で必ず確認してください。合格を保証するものではありません。合格の目安は当サイトの推定です。技術・制度の記述は「最終確認日」時点のものです。

← 対策記事の一覧へ