IT リスクを評価するには、定性的または定量的なリスク評価アプローチを使用して、脅威と脆弱性を評価する必要があります。選択肢 B、C、および D は、リスク評価プロセスへの潜在的に有用な入力ですが、それだけでは十分ではありません。過去の損失に基づいて評価すると、企業の IT 資産、プロジェクト、制御、および戦略環境の避けられない変化が適切に反映されません。また、評価に使用できる損失データの範囲と品質に問題がある可能性もあります。比較可能な組織は、IT 資産、制御環境、および戦略的な状況が異なります。したがって、損失の経験を使用して組織の IT リスクを直接評価することはできません。監査中に特定された制御の弱点は、脅威の露出を評価する際に関連し、脅威の可能性を評価するにはさらに分析が必要になる場合があります。監査範囲によっては、重要な IT 資産とプロジェクトのすべてが最近監査されているとは限らず、戦略的な IT リスクが十分に評価されていない可能性があります。