説明 セキュリティ メトリックを確認すると、組織のセキュリティ体制のスナップショット ビューと傾向が上級管理職に提供されます。選択肢 A は正しくありません。リスク評価ポリシーを確認しても、統制が実際に機能していることは保証されないからです。選択肢 B は正しくありません。なぜなら、セキュリティ投資の収益を確認することで、コントロールを実装する際のビジネス上の正当性が得られますが、コントロール自体の有効性は測定されないからです。選択肢 D は正しくありません。ユーザーのアクセス権を確認することは、データ管理者とデータ所有者の共同責任であり、コントロールの有効性を測定するものではないからです。