正解:D
A risk analysis (D) best justifies spending on a compensating control because it quantifies or qualifies risk exposure and residual risk, providing a business-based rationale for investment. CISM stresses that control decisions must be driven by risk, not by the existence of vulnerabilities alone. Root cause analysis (A) explains why an issue occurred, vulnerability assessments (B) identify weaknesses, and emerging trends (C) provide context-but only risk analysis connects threats, vulnerabilities, impact, and likelihood to justify expenditure.
References: ISACA CISM Review Manual (Risk management-risk evaluation and treatment); CISM Exam Content Outline (Domain 1).