リスクアセスメントとは,リスクを特定し,その発生の可能性と,発生した場合の影響の大きさを評価することである。これに基づく監査対象の選定では,リスクの大きいシステム,すなわち問題発生の可能性とその影響の大きなシステムを優先的に対象とする。したがって,正解は「エ」である。
- ア: 運用開始時期の順に全てのシステムを対象とするのは,リスクの大きさに基づいていない。
- イ: 実施可能なシステムを対象とするのは,監査実施体制を優先した選定であり,リスクに基づいていない。
- ウ: 無作為に抽出したシステムを対象とするのは,リスクに基づいていない。