「科目Aは範囲が広くて、どこから手をつければいいのかわからない」。情報セキュリティマネジメント試験を勉強し始めた方が、最初にぶつかる悩みです。範囲が広い試験では、よく出る分野から先に固めるだけで、学習の効率が大きく変わります。
この記事では、公開されている過去問を論点ごとに数え直した集計をもとに、どの分野がどれくらい出ているかをランキング形式で紹介します。問題文そのものは載せず、集計の結果だけを示します。
先に集計の条件を書いておきます。今回の集計は、平成28年春〜令和元年秋の公開問題(午前問題 8回×50問=400問)が対象です。当時はペーパー方式で、現在のCBT方式の科目A(48問)とは問題数も構成も違います。「現在の科目Aの出題数」ではなく、この試験で何が重視されてきたかの目安として読んでください。
試験の形式をおさらい
まず、現在の試験の形をIPA(独立行政法人 情報処理推進機構)の公式サイトで確認します(2026年10月4日確認)。
| 項目 | 内容 |
|---|---|
| 試験時間 | 120分 |
| 出題数 | 60問(科目A 48問・科目B 12問) |
| 実施方式 | CBT方式(通年実施) |
| 科目A | 四肢択一式。情報セキュリティ全般・管理・対策・関連法規が重点分野 |
| 科目B | 多肢選択式。業務の場面を題材にしたケーススタディ |
| 合格の基準点 | 総合評価点 600点(1,000点満点) |
出題数は60問のうち科目Aが48問で、全体の8割を科目Aが占めます。科目Aをどれだけ安定して取れるかが、合否に直結します。
IPAの出題内容のページでは、科目Aの重点分野として次の4つが挙げられています。
- 情報セキュリティ全般(機密性・完全性・可用性、脅威、脆弱性、サイバー攻撃手法、暗号、認証 など)
- 情報セキュリティ管理(情報資産、リスク、ISMS、インシデント管理、CSIRT など)
- 情報セキュリティ対策(マルウェア対策、不正アクセス対策、情報漏えい対策、アクセス管理 など)
- 情報セキュリティ関連法規(サイバーセキュリティ基本法、個人情報保護法、不正アクセス禁止法 など)
このほかに、テクノロジ・マネジメント・ストラテジの関連分野からも出題されます。
集計の方法
集計のやり方を説明します。
- 対象:平成28年春〜令和元年秋の公開問題 400問(8回×50問)
- 数え方:1問につき、中心となる論点(主論点)に1点、関連する論点(副論点)に0.5点を配分
- 分類:出題された内容を、現在の試験の区分に近い「中分類」と、より細かい「論点」の2段階で整理
1問が2つの論点にまたがる場合があるため、論点別の合計は問題数と必ずしも一致しません。また、これは運営側が独自に行った分類です。IPAが公表している正式な出題比率ではありません。
分野別ランキング:セキュリティの3分野で約62%
最初に、中分類ごとの出題比率です。多い順に並べました。
| 順位 | 分野(中分類) | 出題数 | 割合 | 1回あたり |
|---|---|---|---|---|
| 1 | 情報セキュリティ対策 | 123.0 | 30.2% | 15.4問 |
| 2 | 情報セキュリティマネジメント | 79.0 | 19.4% | 9.9問 |
| 3 | 情報セキュリティの脅威 | 51.5 | 12.6% | 6.4問 |
| 4 | ガバナンス・監査 | 24.5 | 6.0% | 3.1問 |
| 5 | ビジネス関連法規 | 23.0 | 5.6% | 2.9問 |
| 6 | 経営・データ・AI | 21.0 | 5.2% | 2.6問 |
| 7 | セキュリティ関連法規 | 17.0 | 4.2% | 2.1問 |
| 8 | サービスマネジメント | 14.0 | 3.4% | 1.8問 |
| 9 | ネットワーク | 13.5 | 3.3% | 1.7問 |
| 10 | プライバシー関連法規 | 7.0 | 1.7% | 0.9問 |
※「1回あたり」は、1回50問のうち平均して何問出たかです。このほか、旧試験の範囲だったデータベース・システム構成・プロジェクトマネジメント・開発などが30.0問(約7%)ありました。
読み取れることは3つあります。
- **情報セキュリティ対策・マネジメント・脅威の3分野で約62%**を占めます。まずここを固めるのが基本方針になります。
- 法務まわり(ビジネス関連法規・セキュリティ関連法規・プライバシー関連法規・情報倫理)を合わせると、約12%です。1回50問なら6問前後にあたり、無視できない量です。
- 監査・サービスマネジメント・ネットワーク・経営といった**「セキュリティ以外」の分野も、毎回まとまった数が出ます**。
重点の3分野で6割前後を取り、残りの4割弱を法務・監査・ネットワークなどで拾う、というのが集計から見える全体像です。
論点別ランキング:上位15位
次に、より細かい「論点」単位の頻度です。8回(400問)の合計と、1回あたりの出題数を示します。
| 順位 | 論点 | 8回の合計 | 1回あたり |
|---|---|---|---|
| 1 | 知的財産権と契約 | 21.0 | 2.6 |
| 2 | ネットワークセキュリティ製品 | 17.0 | 2.1 |
| 3 | システム監査・情報セキュリティ監査 | 16.5 | 2.1 |
| 4 | サービスマネジメント | 14.0 | 1.8 |
| 4 | 経営・組織と企業活動 | 14.0 | 1.8 |
| 4 | ハッシュ・デジタル署名・メッセージ認証 | 14.0 | 1.8 |
| 4 | 暗号方式の基礎 | 14.0 | 1.8 |
| 8 | リスクアセスメント | 12.0 | 1.5 |
| 9 | 刑法のコンピュータ犯罪と電子署名法・特定電子メール法 | 11.0 | 1.4 |
| 10 | ネットワークの基礎 | 10.5 | 1.3 |
| 11 | 利用者認証 | 9.5 | 1.2 |
| 11 | 情報セキュリティ組織・機関 | 9.5 | 1.2 |
| 11 | アクセス制御・特権管理・ログ管理 | 9.5 | 1.2 |
| 14 | 電子メールのセキュリティ | 9.0 | 1.1 |
| 15 | セキュアプロトコルとVPN・無線LAN | 8.5 | 1.1 |
(旧試験の範囲だった「システム戦略・企画・開発」も10.0問ありましたが、現在の出題範囲から外れているため、上の表には入れていません。)
1位は意外にも「知的財産権と契約」
1位は、著作権や不正競争防止法、請負・準委任といった契約の話でした。セキュリティの試験なのに法務・契約が1位というのは意外に感じるかもしれません。これは、ひとつの論点に著作権・営業秘密・ライセンス・契約形態など、複数のテーマが含まれているためでもあります。言い換えると、「出る範囲は広いが、1つひとつは暗記で対応しやすい」分野です。
暗号まわりは合計すると大きい
「ハッシュ・デジタル署名」「暗号方式の基礎」はそれぞれ14.0問で、合わせると28.0問、1回あたり3.6問です。ここにPKIとデジタル証明書(8.0問)を足すと、暗号・認証基盤だけで50問を超えます。技術用語が多く敬遠されがちですが、出題は安定しています。
認証・アクセス・メールも手堅く出る
利用者認証、アクセス制御、電子メールのセキュリティは、いずれも1回あたり1問前後です。1つの論点だけを見ると少なく見えますが、「毎回ほぼ確実に1問は出る」水準です。
出題が少ない論点にも意味がある
逆に、出題数が少なかった論点もあります。
- ランサムウェア:8回で2.0問
- フィッシングと標的型攻撃:8回で2.0問
- 生体認証:8回で1.0問
- 情報倫理・技術者倫理・AI倫理:8回で1.0問
ただし、頻度が低い=試験に出ないとは限りません。この集計は平成28年〜令和元年のものです。ランサムウェアやフィッシングのように、その後の実際の被害や社会的な関心の高まりに合わせて、重要度が上がっている論点もあります。過去の数字は「出題の傾向」であって、「今後の予言」ではありません。
現在のCBT試験との違いに注意
今回の集計は旧形式の午前問題です。現在の試験との違いは次のとおりです。
| 項目 | 集計の対象(旧形式) | 現在の試験 |
|---|---|---|
| 実施方式 | ペーパー方式(年2回) | CBT方式(通年) |
| 知識問題の数 | 1回50問(午前) | 科目A 48問 |
| ケース問題 | 別枠の午後試験 | 科目B 12問(同じ試験の中) |
| 範囲 | データベースやプロジェクトマネジメントなども出題 | セキュリティ中心に整理 |
実際、CBT方式になってからの公開問題(令和5年〜令和8年)を見ても、科目Aは分野が1問ずつ分散する構成で、セキュリティ以外の分野(監査・サービスマネジメント・ネットワーク・データ利活用・法務)が、毎回半分近くを占めていました。ただし公開問題は1回あたり15問と数が少ないため、比率を断定するための材料にはなりません。
さらに、IPAは2027年度の春ごろから新しい試験制度を始める予定と公表しています(2026年10月4日確認)。科目Aについては、「技術動向や環境変化等を踏まえて表記の変更等を行うもので、試験で問う知識・技能の範囲そのものに変更はない」と書かれています。一方で、科目Bの出題範囲は一部変更が予定されています。最新の出題範囲は、IPAの公式サイトで必ず確認してください。
この集計の使い方:学習の優先順位
集計をもとに、学習の進め方を提案します。
- まず重点の3分野(脅威・マネジメント・対策)を一通り理解する。 約6割がここから出ます。最初は、機密性・完全性・可用性の違いや、脅威・脆弱性・リスクの違いといった土台の言葉から固めます。
- 暗号・認証・アクセス制御を、仕組みと目的で押さえる。 用語を丸暗記するより、「何を防ぐための技術か」で整理するほうが忘れにくくなります。
- 法務は条文の細部よりも、「どの法律が何を守るか」を整理する。 著作権、営業秘密、個人情報保護、不正アクセス禁止など、目的ごとに区別します。
- 監査・サービスマネジメント・ネットワークは、基本用語だけ先に押さえる。 毎回数問出る分野なので、完璧でなくても「基本用語が分かる」状態をめざします。
試験の全体像は、情報セキュリティマネジメント試験とはにもまとめています。
授業で学ぶには
情報セキュリティマネジメント講座では、試験に出る論点を1本10分前後の授業に分けています。この記事の集計で頻度が高かった論点には、授業を複数本に分けて扱っているものがあります。授業ごとの確認問題で理解を確かめ、疑問があればAI講師トーレスにその場で質問できます。
独学で進める場合でも、「頻出の論点から着手する」という順番は変わりません。
まとめ
- 平成28年春〜令和元年秋の公開問題400問の集計では、情報セキュリティの脅威・管理・対策の3分野で約62%を占めた。
- 論点別の1位は知的財産権と契約(1回あたり2.6問)。ネットワークセキュリティ製品、監査、暗号がそれに続いた。
- 法務・倫理は約12%、監査は約6%。セキュリティ以外の分野も毎回出る。
- 集計は旧形式の午前問題で、現在の科目A(48問)とは構成が違う。最新の出題範囲は公式サイトで確認し、この集計は「学習の優先順位をつける目安」として使う。
頻出の3分野を先に固め、暗号・認証・法務を目的で整理し、残りの分野は基本用語から広げる。この順番が、科目Aの得点を安定させる近道です。

