CISA難易度を徹底解説:何が問われるか — Certsqill
7日間返金保証 — ご購入から7日以内、問題の20%未満しか解いていない場合は全額を返金します。 料金を見る →
Certifications Tools Flashcards Career Paths Exam Guides Blog Pricing For Teams About

Language

EnglishDeutschEspañolFrançaisPortuguês
Check readiness — free →
ホーム ブログ CISA難易度を徹底解説:何が問われるか
CISA

CISA難易度を徹底解説:何が問われるか

CE
Certsqill 編集部· 更新日 2026年9月6日· 1 分で読めます

結論

CISAは「技術的に激烈に難しい試験」ではありません。ハンズオンのハッキング技術や設定作業を問う試験ではなく、ITシステムを監査する立場から「何を確認し、何を懸念すべきか」を判断させる試験です。その意味での難しさは、知識量そのものより「監査人としての視点への切り替え」にあります。

勉強時間について正直に言うと、実務での監査経験や統制(コントロール)業務の経験があるかどうかで大きく変わります。監査・統制の実務経験がある人は、試験特有の出題形式と用語に慣れる期間だけで済むことが多く、比較的短期間で合格ラインに届きます。一方、技術畑一本でキャリアを積んできた人や、監査業務にまったく触れたことがない人は、ガバナンス・監査プロセス・事業継続といった聞き慣れない概念を土台から積み上げる必要があり、学習期間は数ヶ月単位、場合によっては半年前後を見ておくのが現実的です。

試験が実際に問うもの — 公式ドメインとその背景

CISAは5つの公式ドメインで構成されており、それぞれの背後にある実務上の狙いを理解すると学習の優先順位が見えてきます。

  • Information Systems Operations and Business Resilience(26%):日々のIT運用管理、サービス運用、事業継続・災害復旧計画の妥当性を評価できるかを問います。RTOやRPOといった概念を「技術者として設定する」のではなく「監査人として妥当性を検証する」視点が求められます。
  • Protection of Information Assets(26%):アクセス管理、暗号化、セキュリティアーキテクチャなど、情報資産の保護統制を評価する力を問います。実装方法そのものよりも、統制設計が十分かどうかを判断する力が試されます。
  • Governance and Management of IT(18%):ITガバナンスの枠組み、リスクマネジメント、IT戦略と事業目標の整合性、組織構造の適切さを扱います。
  • Information Systems Auditing Process(18%):監査基準、監査計画の立案、証拠の収集と評価、報告の作成という、監査そのものの実務プロセスを扱います。
  • Information Systems Acquisition, Development and Implementation(12%):システム開発ライフサイクル、プロジェクト管理、テスト、変更管理といった、IT導入プロジェクトを監査する視点を問います。

配点は26%+26%+18%+18%+12%で100%となり、最初の2ドメインだけで全体の半分以上を占めます。学習時間の配分もここを軸に組むのが合理的です。

最も不合格者を出すドメインとその理由

配点だけを見ると最重要はInformation Systems Operations and Business Resilienceですが、実際に受験者を苦しめるのはInformation Systems Auditing Processです。配点自体は18%と控えめですが、このドメインが問う「監査人としての判断基準」は、他の4ドメインの設問すべてに影響します。

技術者出身の受験者は、選択肢の中に技術的に正しい答えがあってもそれを選んでしまいがちです。CISAが求めているのは「技術的に正しい答え」ではなく「監査上、最も適切かつリスクベースで妥当な答え」です。この視点のズレに気づかないまま他のドメインの問題を解くと、Protection of Information AssetsやGovernance and Management of ITのような得意分野であっても失点が積み重なります。つまり、Information Systems Auditing Processの理解不足が、試験全体を通じて連鎖的に不合格の原因になるということです。

誰にとって価値があり、誰には向かないか

価値が大きいのは、内部監査からIT監査へキャリアを広げたい人、リスク・コンプライアンス部門でIT統制の知識に信頼性を持たせたい人、金融や医療など規制の厳しい業界でIT監査の実務に携わる人です。こうした立場では、CISAが求める「独立した第三者としての評価眼」がそのまま日常業務に直結します。

一方で、向かないケースもはっきりしています。ハンズオンの技術力を証明したい人(ペネトレーションテストや実装寄りのセキュリティ業務を目指す人)にとっては、CISAは求める証明にならず遠回りになりがちです。また、監査業務にまったく関心がなく「とりあえず箔をつけたい」という動機だけの人も、5年の実務経験要件が正式な認定取得の壁になるため、投資対効果が見合わないことが多いです。

現実的に必要な前提知識

CISAは深い技術知識を前提とはしていませんが、以下がないと学習効率が著しく落ちます。

  • ITシステムやネットワークの基本的な仕組みについての一般的な理解
  • 業務プロセスと内部統制(コントロール)という概念への一定の馴染み
  • リスクベースの考え方(何を優先して評価すべきかという発想)への抵抗のなさ

これらがゼロの状態から始めると、単なる暗記では太刀打ちできず、概念そのものを一から構築する必要があります。なお、正式な認定取得には実務経験5年の要件があり、一部は関連する学歴や他資格の保有によって代替できる制度もあります。ただし試験そのものは経験がなくても受験可能で、認定は経験要件を満たしてから付与される形です。

初心者にとっての難易度 — 何が難しさを決めるか

初心者にとっての難しさを決める要素は主に3つです。

第一に、CISAは技術的な正誤ではなく「監査人としての最善の判断」を問うシナリオ問題が中心で、複数の選択肢が一見どれも正しく見えるよう作られています。これは暗記型の学習では対応しづらい特性です。

第二に、5ドメインすべてにまたがる出題範囲の広さです。技術寄りの人はガバナンスや監査プロセスを飛ばせず、監査・コンプライアンス寄りの人はProtection of Information Assetsのようなセキュリティ技術領域を避けて通れません。得意分野に逃げ込めない設計になっています。

第三に、監査基準や統制フレームワークに関する語彙そのものが、実務経験のない人には初見の外国語のように感じられることです。IT経験があっても、監査の言葉に触れたことがなければこの壁は避けられません。

同じ団体の他資格と何が違うか

CISAはISACAが認定する資格群(CISM、CRISC、CGEITなど)の一つですが、それぞれ視点がまったく異なります。

CISM(Certified Information Security Manager)はセキュリティプログラムを「管理・指揮する」立場を想定した資格で、意思決定者・マネージャーとしての視点が中心です。対してCISAは、他者が構築した統制やプロセスを「独立した立場で評価する」視点が中心で、同じセキュリティやIT運用のトピックを扱っていても問われ方がまったく違います。CISMがより上位の管理経験を前提とするのに対し、CISAは監査担当者・実務担当者レベルの経験からでも取り組みやすい設計です。

CRISCはリスク管理そのものに特化しており、CISAが監査プロセス全体を扱うのに対して、CRISCはリスクの識別・評価・対応というより狭く深い領域に絞られています。同じISACA系列でも、CISAは「評価する」資格、CISM・CRISC・CGEITは「運営・管理する」資格という軸で整理すると選びやすくなります。

出題形式とその意味

CISAは多肢選択式で構成され、各設問は「最も適切な、あるいは最もありそうな監査上の懸念事項は何か」という形で問われます。技術的な操作手順を問う実技試験ではなく、シナリオを読んで監査人としての優先順位を判断させる設計です。

具体的には「複数の統制不備が見つかった場合、監査人がまず報告すべきリスクはどれか」「限られた監査時間の中で、どの領域を優先的に検証すべきか」といった、リスクの大小を比較させる問題が中心になります。正解が一つしかないように見えても、実際には複数の選択肢が部分的に正しく、その中から「監査の目的に最も合致する答え」を選ぶ訓練が必要です。出題形式そのものの詳細は試験形式のページで確認できます。

資格が仕事にもたらすもの、もたらさないもの

CISAがもたらすのは、IT監査・保証業務における第三者からの信頼性です。内部監査、外部監査、コンプライアンス部門において「体系立った監査手法を理解している」という証明として機能し、特に規制の厳しい業界では、IT監査担当者の要件としてCISA保有が明示されることも少なくありません。

一方でCISAがもたらさないものも明確にしておく必要があります。ハンズオンの技術スキルを証明するものではなく、資格取得だけでセキュリティエンジニアやシステム設計者になれるわけではありません。また、資格単体で昇進や転職が保証されるわけでもなく、あくまで実務経験と組み合わさって初めて価値を発揮する性質の資格です。

誠実な準備にかかる期間

学習期間を一律の数字で語るのは誠実ではありません。実際には次の2パターンに大きく分かれます。

監査・統制業務の実務経験がある人は、既に持っている知識をCISAの出題形式・用語に翻訳する作業が中心になるため、比較的短期間で仕上げられます。数週間の集中学習で仕上げるケースも珍しくありません。

一方、技術畑出身や監査未経験の人は、Information Systems Auditing ProcessやGovernance and Management of ITといった馴染みのない概念をゼロから構築する必要があり、数ヶ月から半年前後を見込むのが安全です。焦って短期間で詰め込もうとすると、暗記はできても「監査人としての判断」を問う応用問題で崩れるパターンが典型的な失敗例です。

使える教材と時間を消耗する教材

使える教材の筆頭は、ISACA自身が発行するレビューマニュアルと、実際の出題ドメイン配分に沿った問題データベースです。これらは配点比率に忠実に作られているため、学習の優先順位を狂わせません。地域のISACA支部が開くスタディグループや試験対策講座も、シナリオ問題の解き方を人から学べる点で有効です。

逆に時間を消耗しやすいのは、一般的なITセキュリティの技術系動画講座です。これらは実装や設定の深さを教えるもので、CISAが求める「監査人としての判断力」とは方向性がずれています。また、配点の低いInformation Systems Acquisition, Development and Implementation(12%)にばかり時間を割き、配点の大きいInformation Systems Operations and Business Resilienceのようなドメインを手薄にするのも典型的な時間の浪費です。動画を眺めるだけでシナリオ問題を解く練習をしないことも、同様に非効率です。

資格の有効期間とその後

CISAの認定は取得して終わりではなく、ISACAが定める継続教育(CPE)の要件を毎年満たし続けることで維持されます。要件を満たせなくなると資格は失効するため、単発の勉強で終わる資格ではなく、継続的な関与が前提になっています。

取得後のキャリアパスとしては、セキュリティプログラムの管理・指揮を志向するならCISM、リスク管理領域を深めたいならCRISC、ITガバナンス全体を統括する立場を目指すならCGEITといった、同じISACA系列の資格へ進むのが自然な流れです。あるいは監査部門でのリーダーシップポジションや、特定の規制業界(金融・医療など)に特化した監査専門職へ進む道もあります。

今日から始めるなら何から

まず試験形式のページで出題形式の実物を確認し、次に診断的な模擬問題を一度解いてみることをお勧めします。その際、配点の大きい2ドメイン——Information Systems Operations and Business ResilienceとProtection of Information Assets——での正答率を最初に確認してください。ここが弱いと合格ラインへの影響が最も大きくなります。

技術畑出身であれば、最初に手をつけるべきはInformation Systems Auditing Processです。ここで「監査人としての読み方」を身につけておくと、他のドメインの問題も同じ視点で解けるようになります。逆に監査・統制の実務経験がある人は、Protection of Information Assetsの技術的な側面から着手するのが効率的です。

よくある質問

Q. CISAとCIAはどちらが難しいですか? CIA(Certified Internal Auditor)は財務・業務監査を含む内部監査全般を扱う資格で、IT領域に特化していません。CISAはIT・情報システムに絞った監査資格です。財務・業務監査の経験者はCIAの方が馴染みやすく、IT経験者はCISAの方が取り組みやすい傾向があり、単純にどちらが難しいかは背景次第です。

Q. CISAとCISSPはどちらが難しいですか? CISSP(ISC2認定

Practice for CISA

Ready to pass CISA on your first attempt?

Exam-accurate questions with detailed explanations for every answer, spaced-repetition review that resurfaces what you're about to forget, and a readiness score that tells you when you're ready. Try 20 questions free — then unlock the course once. 7-day money-back guarantee.

Try 20 questions free →
FREE QUIZ · 5 MIN · NO LOGIN
How exam-ready are you for CISA?
15 questions → instant readiness score, per-domain breakdown & a tailored study plan.
Take the quiz →