CISO(最高情報セキュリティ責任者)の年収は、どの数字を見るかで大きく印象が変わります。検索で上位に並ぶ記事には米国の調査の金額が目立ち、日本の公的統計には CISO という職種区分がありません。

同じ CISO でも、執行役員として経営会議に出る人と、情報システム部門の部長がセキュリティの責任者を兼ねる人とでは、年収の決まり方が違います。

厚生労働省の最新の賃金構造基本統計調査から、CISO が含まれうる管理職の区分と、セキュリティ技術者を含む区分を企業規模・年齢ごとに読みました。あわせて、Offers に掲載されたセキュリティ系の正社員求人の提示年収と、上限の高い求人の本文に挙がる語を数えています。

今の自分の年収がどこにあり、転職で CISO に近いポジションへ進むには何を示せばよいかを考える材料にしてください。

CISOに近い管理職の区分の年収換算は966.8万円

厚生労働省「令和7年賃金構造基本統計調査」で、CISO が含まれうる管理的職業従事者の年収換算は約966.8万円です(企業規模10人以上・男女計を編集部が年収換算)。情報セキュリティ技術者を含むその他の情報処理・通信技術者は約609.8万円で、2つの区分の差は357.0万円でした。

職種区分

平均年齢

毎月の給与

年間賞与など

年収換算

管理的職業従事者

51.5歳

59.97万円

247.12万円

966.8万円

その他の情報処理・通信技術者

42.2歳

41.58万円

110.80万円

609.8万円

出所: 厚生労働省「令和7年賃金構造基本統計調査 職種第1表」(企業規模計・男女計)を Offers Magazine 編集部が年収換算。

年収換算は、毎月の給与(きまって支給する現金給与額)の12か月分に年間賞与などを足した概算です。差は毎月の給与と賞与の両方で開いていました。

CISOが含まれうる2つの職種区分

厚生労働省「賃金構造基本統計調査 職種一覧と解説」は、管理的職業従事者を、課以上の組織の経営・管理に就く、いわゆる管理職の区分としています。含まれる職種の例は執行役員・部長・課長・部次長です。

その他の情報処理・通信技術者には、情報セキュリティ技術者・サーバー管理者・IT サービスマネージャなどが含まれます。

職種区分

含まれる職種の例

CISO の仕事で近いもの

管理的職業従事者

執行役員、部長、課長、部次長

経営から任されたセキュリティの方針と体制を決め、組織を動かす仕事

その他の情報処理・通信技術者

情報セキュリティ技術者、サーバー管理者、IT サービスマネージャ

脆弱性への対応やインシデント対応など、技術の対策を実行する仕事

執行役員や部長として CISO を務める人は管理的職業従事者に、セキュリティの実務を担いながら責任者を兼ねる人はその他の情報処理・通信技術者に近い水準で考えると、相場の数字を読み違えにくくなります。

企業規模で見る管理職の年収換算

同じ統計を企業規模別に編集部が年収換算すると、管理的職業従事者は1,000人以上の企業で約1,181.6万円、100〜999人で約885.9万円、10〜99人で約723.7万円でした。

企業規模

毎月の給与

年間賞与など

年収換算

1,000人以上

69.87万円

343.20万円

1,181.6万円

100〜999人

56.29万円

210.45万円

885.9万円

10〜99人

48.69万円

139.40万円

723.7万円

企業規模計(10人以上)

59.97万円

247.12万円

966.8万円

出所: 厚生労働省「令和7年賃金構造基本統計調査 職種第1表」(管理的職業従事者・男女計)を Offers Magazine 編集部が年収換算。

1,000人以上の企業の管理職は、年収換算で1,000万円を超えました。大きな企業ほど守る情報資産と取引先が多く、セキュリティの責任者が担う範囲も広がるため、CISO の年収も企業規模の影響を強く受けると考えられます。

年齢で見るCISOに近い区分の年収換算

同じ統計の年齢階級別の値を編集部が年収換算すると、管理的職業従事者は35〜39歳の約889.8万円から55〜59歳の約1,025.5万円まで、その他の情報処理・通信技術者は35〜39歳の約604.1万円から55〜59歳の約777.8万円までの幅でした。

年齢

管理的職業従事者

その他の情報処理・通信技術者

35〜39歳

889.8万円

604.1万円

40〜44歳

952.5万円

680.5万円

45〜49歳

976.4万円

702.1万円

50〜54歳

1,013.7万円

724.5万円

55〜59歳

1,025.5万円

777.8万円

出所: 厚生労働省「令和7年賃金構造基本統計調査 職種第5表」(企業規模計・男女計)を Offers Magazine 編集部が年収換算。

表の35〜59歳では、管理職の区分はセキュリティ技術者を含む区分より240万円以上高い水準でした。技術の実務を続けるだけでなく、組織の管理を担う側へ移ることが、CISO の年収に近づく分かれ目になる、というのが編集部の見立てです。

CISOの役割は経営とセキュリティ担当者をつなぐこと

経済産業省と情報処理推進機構(IPA)の「サイバーセキュリティ経営ガイドライン Ver 3.0」は、CISO 等を、経営者から指示を受けてサイバーセキュリティ対策の実践に関する責任を負う者としています。

同じガイドラインは、CISO 等が経営者の指示に基づいてセキュリティ担当者へ具体的に指示を出して対策を進め、経営者に状況を報告して判断に必要な情報を届ける役割を担うと書いています。

セキュリティエンジニアの仕事が技術の対策を実行することだとすれば、CISO の仕事は、どのリスクにどれだけの予算と人を割くかを経営と決め、その決定を組織に落とすことです。年収の差は、この責任の範囲の差に対応していると読めます。

CISO と並ぶ経営層の役割である CTO(最高技術責任者)と CIO(最高情報責任者)は、「CTOの年収相場」と「CIOとは」でも扱っています。

セキュリティ系の求人の年収は上限の中央値1,000万円

Offers に掲載されたセキュリティ系の正社員求人68件の提示年収は、下限の中央値が600万円、上限の中央値が1,000万円でした。正社員求人全体の下限540万円・上限970万円と比べると、下限で60万円、上限で30万円高い水準です。

指標

セキュリティ系の求人

うちマネージャー・リーダー職

正社員求人全体

年収を記載した求人

68件

11件

3,294件

下限の中央値

600万円

700万円

540万円

上限の中央値

1,000万円

1,200万円

970万円

上限1,000万円以上の求人

44件(64.7%)

10件(90.9%)

1,571件(47.7%)

出所: Offers(株式会社overflow)調べ・年収の下限と上限を記載した正社員求人 n=3,294・2022年3月〜2026年10月公開。

マネージャー・リーダー職は、セキュリティ系のうちマネージャー・リーダー・責任者などの職名を題名に含む求人です。

マネージャー・リーダー職の求人は、下限の中央値が700万円、上限の中央値が1,200万円でした。11件中10件が上限1,000万円以上を提示しています。

上限の最大は2,000万円

セキュリティ系の求人68件のうち、上限が1,200万円以上の求人は28件、下限が800万円以上の求人は13件でした。上限の最大は、情報セキュリティのリスク管理を統括するグローバルの責任者の求人で、2,000万円です。

上限の中央値が1,000万円でも、下限が600万円前後の求人では、提示額がどちらに寄るかは選考での評価で決まります。今の年収から確実に上がるかを判断するには、上限だけでなく下限と任される範囲を見比べることが欠かせません。

自分の経験で届く求人の年収帯を確かめるには、セキュリティの求人を並べて、下限と上限、任される範囲を見比べるのが早道です。Offers Jobs の求人一覧では、正社員の求人を探せます。求人一覧と、求人詳細の業務内容・必須スキル・歓迎スキル・選考フローはログインなしで見られます。

上限の高いセキュリティ求人に多い語(監査・ガバナンス・規程)

Offers のセキュリティ系の求人を年収上限1,200万円以上の28件と未満の40件に分けると、本文に「監査」を挙げる求人は28件中10件(35.7%)と40件中4件(10.0%)、「ガバナンス」は7件(25.0%)と4件(10.0%)で、上限の高い求人に多く並んでいました。

本文に挙がる語

上限1,200万円以上(28件)

上限1,200万円未満(40件)

規程・ポリシー・ガイドライン

12件(42.9%)

9件(22.5%)

リスク評価・リスク管理

11件(39.3%)

9件(22.5%)

CISSP

11件(39.3%)

9件(22.5%)

監査

10件(35.7%)

4件(10.0%)

チームを率いた経験

9件(32.1%)

6件(15.0%)

ガバナンス

7件(25.0%)

4件(10.0%)

脆弱性

13件(46.4%)

14件(35.0%)

AWS

11件(39.3%)

15件(37.5%)

出所: Offers(株式会社overflow)調べ・年収の下限と上限を記載したセキュリティ系の正社員求人 n=68・2022年11月〜2026年8月公開。

監査・ガバナンス・規程・リスク管理は、サイバーセキュリティ経営ガイドラインが CISO 等に求める、リスクを把握して対応の方針を決め、組織全体に守らせる仕事の言葉です。上限の高い求人ほど、技術の対策に加えて、組織のルールと体制をつくる仕事まで任せる書き方が多いと読めます。

AWSの語は年収帯による差が小さい

「AWS(Amazon Web Services)」は上限1,200万円以上で11件(39.3%)、未満で15件(37.5%)と、年収帯による差が小さい語でした。「脆弱性」は13件(46.4%)と14件(35.0%)で、技術の語にも上限の高い求人に多く並ぶものがあります。上限の高い求人は、技術の経験に加えて、組織の仕組みをつくる経験も求める書き方が多いと読めます。

資格では、セキュリティの国際資格である CISSP(Certified Information Systems Security Professional)を挙げる求人が上限1,200万円以上で11件(39.3%)ありました。68件全体では、14件が必須要件の欄で CISSP に触れています。

セキュリティエンジニアとしての年収の相場は「セキュリティエンジニアの年収」でも扱っています。

セキュリティエンジニアがCISOの年収に近づく進め方

セキュリティエンジニアが転職で CISO に近い年収を狙うには、技術の対策を規程と監査の言葉で説明する、リスクを評価して経営に報告した経験を書く、チームを率いて体制をつくる、の3つが現実的です。

統計では管理職の区分ほど年収換算が高く、Offers の求人でも上限1,200万円以上の求人に監査・ガバナンス・規程の語が多く見られました。

技術の対策を規程と監査の言葉で説明する

職務経歴書でセキュリティの経験を書くときは、導入したツールや対応した脆弱性を並べるだけでなく、それを社内の規程や監査の項目にどう落としたかまで書きます。たとえば、社内のセキュリティポリシーを改定した、外部監査の指摘に対応した、といった経験です。

技術の対策を組織のルールに変えた経験は、CISO の仕事の入り口にあたります。

リスクを評価して経営に報告した経験を書く

サイバーセキュリティ経営ガイドラインが CISO 等に求める役割の1つは、経営者へ状況を報告して判断に必要な情報を届けることです。リスクを洗い出して優先度を付け、対策の予算を経営に説明した経験は、技術の経験とは別に書く価値があります。

今の職場で経営会議への報告の機会が無い人は、上長の報告資料づくりを引き受けるところから始めると、経営の言葉で説明する経験を積めます。

チームを率いて体制をつくる

上限1,200万円以上の求人28件中9件(32.1%)が、チームを率いた経験に触れていました。CSIRT(セキュリティのインシデント対応チーム)の立ち上げ、インシデント対応の手順づくり、メンバーの育成といった、人と体制をつくった経験は、職務経歴書で落としがちな部分です。

人の評価や採用まで担った経験があれば、マネージャー・リーダー職の求人も視野に入れてよいでしょう。年収1,000万円に届く条件を職種を広げて確かめたいときは「エンジニアの年収1000万円」も参考になります。

条件に合う求人の年収帯と任される範囲は、Offers Jobs の求人一覧で見比べられます。今の年収との差を確かめてから、どの経験を職務経歴書の前に出すかを決めるのが、応募先を絞り込む確実な手順です。