リスクガバナンスの強化が叫ばれる今、CISOや情シスのリーダーポジションを目指す技術者から「CRISC」への関心が高まっています。ISACAのCISMやCISSPは知っていても、CRISCは聞いたことがない、あるいは実態がよくわからないという声は現場でもよく聞きます。
この記事では、ISACAが認定するリスク管理特化型の国際資格CRISCについて、試験の4ドメイン・受験資格・難易度・勉強法から、取得後のキャリアへの活かし方まで現場目線で徹底解説します。

CRISCとは?ISACAが認定するITリスク管理の国際資格
CRISCは「Certified in Risk and Information Systems Control(公認リスクと情報システム管理者)」の略で、情報セキュリティの国際団体ISACA(アイサカ)が認定する上位資格です。
ISACAはCISA(公認情報システム監査人)やCISM(公認情報セキュリティマネジャー)でも知られていますが、CRISCはその中でもITリスク管理とガバナンスに特化した資格という位置づけです。
CRISCを取得した人材に期待されるのは、組織のITリスクを特定・評価し、リスク対応策を策定・実施したうえで、経営層に対して適切にリスク情報を報告できる能力です。純粋な技術的スキルよりも、リスクを経営の言葉に翻訳する「橋渡し力」が問われる資格といえます。
2022年にジョブプラクティスが刷新され、現在は以下の4ドメイン体制で試験が構成されています。
CRISCの4つのドメインと出題内容
試験問題は4つのドメインから出題されます。ISACAのジョブプラクティス分析にもとづく、各ドメインのおおよその出題比率とともに確認していきましょう。
1. 組織のガバナンスとリスク管理(Domain 1 / 約26%)
組織のガバナンス構造の中でITリスクがどう位置づけられるかを扱うドメインです。リスクアペタイトやリスク許容度の設定、経営戦略とリスク管理の整合、リスクポリシーとフレームワークの設計が主なテーマです。
NIST RMFやISO 31000、COSOのリスクフレームワークとの関係性、取締役会や監査委員会へのリスク報告のあり方なども問われます。
2. ITリスク評価(Domain 2 / 約20%)
組織のIT資産・プロセスに潜む脅威と脆弱性を特定し、定性・定量の両面からリスクを評価するスキルを問うドメインです。
リスクシナリオの構築、脅威インテリジェンスの活用、リスクランキングの手法(定性評価・定量評価)、ビジネスへの影響分析(BIA)の考え方などが含まれます。
3. リスク対応と報告(Domain 3 / 約32%)
最も出題比率が高く、CRISCの核心ともいえるドメインです。特定・評価したリスクに対してどう対応するか(回避・移転・軽減・受容)を決定し、その進捗を経営層へ報告する実務が問われます。
リスク指標(KRI: Key Risk Indicator)の設計と運用、リスクレジスターの管理、リスクオーナーとの連携、コントロール設計と有効性評価など、CRISCホルダーが日常的に担う業務が幅広くカバーされます。
4. 情報技術とセキュリティ(Domain 4 / 約22%)
ITインフラ・クラウド・アプリケーションのセキュリティコントロールを評価・設計する能力を問うドメインです。技術的な内容ではありますが、CRISCの文脈では「コントロールがリスクをどう軽減するか」というリスク管理の観点から問われます。
アクセス制御・暗号化・変更管理・BCP/DRとの統合、脆弱性管理プログラムの設計などが主なテーマです。
CRISCの試験概要(問題数・受験料・合格基準)
| 項目 | 内容 |
|---|---|
| 問題数 | 150問(多肢選択式) |
| 試験時間 | 4時間 |
| 合格スコア | 450点以上(200~800点スケール) |
| 試験言語 | 英語(日本語オプションあり) |
| 受験料(ISACA会員) | 約575米ドル |
| 受験料(非会員) | 約760米ドル |
| 試験会場 | Pearson VUEテストセンター(全国主要都市)またはオンライン監視試験 |
| 認定維持 | 3年ごとの更新(3年間で120時間のCPEポイント必要) |
採点はISACA独自の尺度変換方式(スケードスコア)で行われ、問題の難易度によって得点が調整されます。正解数だけではなく、問題の重みづけが結果に影響する仕組みです。
試験は英語が基本ですが、日本語での受験も選択できます。ただし、学習教材の多くが英語のため、英語で受験する受験者が多い傾向にあります。
CRISCの受験資格と必要な経験年数
CRISCには、試験合格に加えて実務経験の証明が認定の条件となっています。試験に合格しただけでは「CRISC認定者」にはなれません。
・試験合格後5年以内に以下の経験を証明すること
・4つのドメインに関連する業務経験が合計3年以上必要
・そのうち少なくとも2つのドメイン以上にわたる経験が必要
・Domain 1(ガバナンス)またはDomain 2(リスク評価)のいずれかを含むこと
つまり、ITリスク管理、情報システム監査、セキュリティ管理、ガバナンス推進などの実務が3年以上あれば、受験資格を満たせる可能性があります。
経験年数の猶予は試験合格後5年間ですが、5年を超えると申請できなくなるため、合格後は早めに認定申請手続きを進めることをお勧めします。
CRISCの難易度と合格率
ISACAはCRISCの合格率を公式には公表していません。受験者コミュニティの情報をもとにすると、合格率は40~50%程度と推測されています。
CompTIA Security+と比較すると明らかに難しく、CISM(公認情報セキュリティマネジャー)と同等かやや易しいレベルと感じる受験者が多い傾向にあります。
難易度を高める主な要因は以下の3点です。
・「最善策選択」形式の問題: 正誤を問うだけでなく「最も適切なアクション」を選ばせる問題が多く、知識だけでなく判断力が求められる
・実務経験が前提の問題設計: 現場でのリスク管理経験がないと、机上の知識だけでは正解を導きにくい問題が含まれる
・日本語教材の少なさ: 英語圏向けに設計されているため、日本語受験でも翻訳の揺れに注意が必要
難関資格ではあるものの、正しい学習方法で3~6か月間準備すれば、実務経験者には十分に合格を狙える資格です。
CRISCの勉強法と使える教材
1. ISACA公式の「CRISC Review Manual」
最も信頼できる教材は、ISACAが発行するCRISC公式ガイドブック(Review Manual)です。4ドメインすべてを体系的にカバーしており、試験の出題範囲と完全に整合しています。
日本語版は提供されていないため、英語での学習が基本になります。まずこの教材を1周して全体像を把握し、その後に問題演習に移るのが定番の流れです。
2. ISACA公式の問題集と模擬試験
ISACAはオンラインの問題集(CRISC Review Questions, Answers & Explanations)を提供しており、本番に近い形式で練習できます。1問1問に詳細な解説がついているため、単に正解を暗記するだけでなく「なぜその選択肢が正解なのか」を理解しながら進めることが重要です。
模擬試験で安定して70%以上取れるようになったら、本番受験を検討するタイミングの目安です。
3. ISACAコミュニティとチャプター学習
ISACAには日本チャプター(ISACA東京)があり、勉強会や研修プログラムに参加することができます。同じ目標を持つ仲間と学ぶことで、モチベーションの維持や実務的なノウハウの共有につながります。
学習期間の目安
・ITリスク管理の実務経験あり → 3~4か月(1日1~2時間)
・一般的な情報セキュリティ経験あり → 4~6か月(1日2時間)
・リスク管理経験が浅い → 6か月以上(基礎知識の補強を並行)
CRISC・CISM・CISSP・CISAの比較
「CRISCを取るべきか、他の資格にすべきか」と迷う方のために、よく比較される資格との違いを整理します。
| 資格 | 発行元 | 主なターゲット | 主テーマ | 経験要件 |
|---|---|---|---|---|
| CRISC | ISACA | ITリスク管理者・ガバナンス担当 | リスク評価・対応・報告 | 3年(2ドメイン以上) |
| CISM | ISACA | 情報セキュリティマネジャー | セキュリティプログラム管理 | 5年(3年管理職経験) |
| CISA | ISACA | ITシステム監査人 | 情報システムの監査・保証 | 5年 |
| CISSP | ISC² | セキュリティアーキテクト | セキュリティ管理の全領域 | 5年(2分野以上) |
CRISCはCISMやCISSPよりも経験要件が短く、「リスク管理専門家」としての特化した位置づけが明確な点が特徴です。CISMがセキュリティプログラム全体の管理に焦点を当てているのに対し、CRISCはリスクの特定・評価・対応・報告というサイクルに特化しています。
「リスク管理ロールに進みたいが、CISSPほど技術的な学習負荷を負いたくない」という方にも選ばれやすい資格です。実際、CRISCとCISSPを両方保有するプロフェッショナルも多く、ガバナンスとセキュリティのリーダーポジションへの足がかりとして機能しています。
ISACAの他の資格については、CISMの試験内容・勉強法やCISAの難易度と合格のコツもあわせてご参照ください。セキュリティ資格全体の比較はセキュリティ資格おすすめ8選の記事もご覧ください。
CRISC取得後のキャリアと年収への影響
CRISCはリスク管理・ガバナンス領域に特化した資格のため、以下のようなポジションへのキャリアパスと親和性が高い資格です。
・ITリスクマネジャー: 組織全体のITリスクポートフォリオを管理する専任ポジション
・リスク・コンプライアンス担当: 金融機関・大手製造業などのリスク管理部門
・CISO(最高情報セキュリティ責任者): 技術とガバナンスを橋渡しする立場として親和性が高い
・内部監査・リスク監査: CISAと組み合わせることでより強力な監査プロフィールになる
・ITガバナンスコンサルタント: リスクフレームワーク導入支援を行うコンサルティング業務
日本市場においては、CRISC単体での求人はCISSPやCISMほど多くありませんが、グローバル案件・外資系企業・金融系ITガバナンス領域では有効に機能します。特にISOやNIST等のフレームワーク導入プロジェクトにアサインされる際の説得力が増します。
年収面では、CRISC保有者は一般的なITセキュリティ担当者と比較してリスク管理の上流工程を担えるため、シニアポジションやマネジメント層への道が開かれやすい傾向にあります。「技術者からリスク管理の専門家へ」というキャリアシフトを図りたい方にとって、CRISCは方向性を明示できる資格です。
セキュリティエンジニアとしてのキャリア全体については、セキュリティエンジニアになるには?必要なスキル・資格・キャリアパスを徹底解説もご参照ください。
中小企業の情シスにとってCRISCは役立つか
「1人情シスにCRISCは過剰では?」という疑問を持つ方もいます。確かに、CRISCの本領はある程度規模のある組織でのリスクガバナンス推進です。
ただし、以下の観点では中小企業の情シス担当者にとっても学習の価値があります。
・経営層へのリスク説明力の向上: 「なぜこのセキュリティ投資が必要か」をリスクの言語で伝えられるようになる
・リスク評価の体系化: 感覚的なセキュリティ判断を定量・定性評価の枠組みに乗せられる
・取引先・監査対応: 大手取引先からのサプライチェーンセキュリティ要求に応えるための素地になる
資格取得を目指さない場合でも、CRISCの学習範囲はセキュリティリスクアセスメントの実践や組織のリスク管理力強化に直結する内容です。
よくある誤解と注意点
【誤解1】試験合格後すぐにCRISC認定者と名乗れる
試験合格後は「CRISC合格者(Exam Passer)」の状態です。認定されるには、実務経験を証明する申請手続きが必要で、ISACAの審査を経て初めて「CRISC認定者」となります。
【誤解2】一度取れば永久に使える
CRISCは3年ごとの更新が必要です。3年間で120時間の継続学習(CPE)ポイントと年次認定維持費の支払いが条件となります。更新を怠ると認定が失効するため、取得後の維持コストも考慮しておきましょう。
【誤解3】技術知識が豊富なら有利
CRISCは技術の深さよりも、リスクを評価・報告するビジネス判断力を問う資格です。プログラミングやネットワーク技術に精通していても、リスク管理の思考フレームワークに慣れていないと苦労することがあります。「技術より判断力」という視点で準備することが大切です。

本記事のまとめ
CRISCは、ITリスク管理のプロフェッショナルとして技術と経営の橋渡し役を担いたい方にとって価値の高い国際資格です。
・ISACAが認定するリスク管理特化の上位資格
・4ドメイン(ガバナンス・リスク評価・リスク対応と報告・ITとセキュリティ)で構成
・150問・4時間・合格スコア450点(200~800スケール)
・認定には3年以上の実務経験証明が必要(2ドメイン以上)
・CISM・CISSPより経験要件が短く、リスク管理ポジションへの専門性が明確
・合格率は40~50%程度で、3~6か月の準備期間が目安
技術的な専門性をリスクガバナンスの言語に翻訳できる人材は、どの組織でも希少です。CRISCへの挑戦は、キャリアの次のステージへの確かな一歩となるでしょう。
PR
サイバーセキュリティ 組織を脅威から守る戦略・人材・インテリジェンス(松原実穂子)
リスクガバナンスを組織論から解説。CRISCで学ぶ「経営層への説明力」を実務で磨くための視点を補完する一冊です。
