正解:B
A business impact analysis (BIA) (B) best determines application resilience requirements because it identifies criticality, maximum tolerable downtime, recovery time objectives (RTOs), and recovery point objectives (RPOs) based on business impact. Resilience is fundamentally about the organization's ability to continue or rapidly restore critical business functions. Risk assessments (A) and threat assessments (D) identify risks and threat sources but do not define acceptable downtime or recovery priorities. Cost- benefit analysis (C) helps evaluate investment decisions but is secondary to understanding business impact.
CISM clearly positions the BIA as the foundation for continuity, resilience, and recovery planning decisions, ensuring security and availability controls align with business priorities.
References: ISACA CISM Review Manual (Risk management-BIA, resilience, continuity planning); CISM Exam Content Outline (Domain 1).