แนวข้อสอบ CISA พร้อมเฉลย ทดลองฟรี
1 ชุดข้อสอบ · ทดลองฟรี 1 ชุด · จับเวลาเหมือนสอบจริง · เฉลยละเอียดทุกข้อ
CISA (Certified Information Systems Auditor) จาก ISACA คือใบเซอร์มาตรฐานของสาย IT Audit ที่ Big 4 ธนาคาร และหน่วยงานกำกับดูแลทั่วโลกต้องการตัว ข้อสอบ 150 ข้อใน 4 ชั่วโมง ครอบคลุม 5 โดเมนตั้งแต่กระบวนการตรวจสอบระบบสารสนเทศ ไปจนถึง Protection of Information Assets — โจทย์เน้นมุมมอง 'ผู้ตรวจสอบ' ซึ่งต่างจากมุมผู้ปฏิบัติ ทำให้คนสายเทคนิคจำนวนมากเลือกคำตอบผิดทั้งที่รู้เนื้อหา
TUE.expert รวมแนวข้อสอบ CISA ที่ฝึกให้คิดแบบ auditor ทุกข้อมีเฉลยละเอียดว่าทำไมคำตอบนั้นถูกที่สุดในมุมการตรวจสอบ พร้อม AI อธิบายแนวคิด audit เป็นภาษาไทยจากประสบการณ์ตรงของผู้จัดทำซึ่งทำงานเป็น Operations Auditor ในหน่วยงานระดับชาติ
ฝึกฟรีได้ทันทีหลังล็อกอิน จับเวลาได้ และเห็นจุดอ่อนรายโดเมนหลังสอบทุกครั้ง เหมาะทั้งคนสาย audit ที่ต้องการใบเซอร์ และคนสายเทคนิคที่อยากย้ายมาสาย GRC
ชุดข้อสอบ CISA
ทุกชุดเปิดดูตัวอย่างข้อสอบ 3 ข้อแรกได้ฟรีโดยไม่ต้องล็อกอิน
ทำไมต้องฝึกสนาม CISA กับ TUE.expert
เฉลยละเอียดทุกข้อ
ทุกข้อมีเฉลยที่เขียนไว้ว่าทำไมข้อนี้ถูก ข้อไหนอ่านแล้วยังไม่เข้าใจ กดให้ AI อธิบายเพิ่มได้
วิเคราะห์จุดอ่อนอัตโนมัติ
สรุปคะแนนรายหมวดเป็นกราฟหลังสอบทุกครั้ง รู้ทันทีว่าต้องเก็บตรงไหน
จับเวลาเสมือนสอบจริง
เลือกโหมดสอบเต็ม ชุดสั้น หรือกำหนดจำนวนข้อ/เวลาเองได้
ตัวอย่างข้อสอบCISA พร้อมเฉลย
3 ข้อแรกจากชุดฟรี “ISACA CISA Practice 2026 — IT Audit Authority” — ทำจริงได้ทั้งชุดโดยไม่ต้องจ่าย
Information System Auditing Process
1. ในการวางแผนตรวจสอบประจำปี (annual audit plan) ของฝ่าย IS Audit ผู้ตรวจสอบควรใช้เกณฑ์ใดเป็นหลัก PRIMARY ในการจัดลำดับความสำคัญของหัวข้อตรวจสอบ?
- A. ความพร้อมของทีมตรวจสอบและทรัพยากรที่มีอยู่
- B. ผลการประเมินความเสี่ยง (risk assessment) ของแต่ละหน่วยงาน/ระบบ✓
- C. คำขอจากผู้บริหารระดับสูงและคณะกรรมการตรวจสอบ
- D. ความถี่ของการตรวจสอบที่ระบุในนโยบายภายใน
เฉลย: ข้อ B — ผลการประเมินความเสี่ยง (risk assessment) ของแต่ละหน่วยงาน/ระบบ · ดูคำอธิบาย
คำตอบที่ถูกคือ B — ตามมาตรฐาน ISACA IT Audit Standards (1201, 1202) และ risk-based audit approach ผู้ตรวจสอบต้องจัดลำดับงานตรวจสอบตาม risk assessment เป็นหลักเสมอ เพื่อให้ทรัพยากรที่จำกัดถูกใช้กับพื้นที่ที่มีความเสี่ยงสูงสุดต่อองค์กร ตัวเลือก A เป็น constraint ของการดำเนินงาน ไม่ใช่เกณฑ์จัดลำดับ ตัวเลือก C เป็น input หนึ่งแต่ไม่ใช่ primary criterion (อาจเกิด management bias) ตัวเลือก D เป็นเกณฑ์ rule-based ที่ไม่ตอบโจทย์ risk-based audit
Information System Auditing Process
2. ผู้ตรวจสอบ IS กำลังจะเริ่มงานตรวจสอบระบบ ERP ของบริษัทแห่งหนึ่ง พบว่าหัวหน้าทีมตรวจสอบเป็นพี่ชายของ IT Manager ที่ดูแลระบบดังกล่าว ผู้ตรวจสอบควรดำเนินการอย่างไร FIRST?
- A. ดำเนินการตรวจสอบต่อไปแต่เพิ่มความระมัดระวังเป็นพิเศษ
- B. แจ้งความสัมพันธ์ดังกล่าวต่อผู้บริหารฝ่ายตรวจสอบและ document ใน workpaper✓
- C. ปฏิเสธการเข้าตรวจทันทีโดยไม่ต้องแจ้งเหตุผล
- D. ขอให้ IT Manager ย้ายไปดูแลระบบอื่นในระหว่างการตรวจสอบ
เฉลย: ข้อ B — แจ้งความสัมพันธ์ดังกล่าวต่อผู้บริหารฝ่ายตรวจสอบและ document ใน workpaper · ดูคำอธิบาย
คำตอบที่ถูกคือ B — หลักการ independence ของ ISACA Code of Professional Ethics กำหนดว่าหากเกิด impairment to independence (ทั้งในทางจริงและทางที่อาจถูกมองว่าไม่อิสระ) ผู้ตรวจสอบต้อง disclose ก่อนเป็น FIRST step เพื่อให้ผู้บริหารตัดสินใจ (อาจ reassign, ใช้ external auditor, หรือเพิ่ม safeguards) ตัวเลือก A ละเมิดหลัก independence ตัวเลือก C ไม่เหมาะสม — ต้อง document และ communicate ก่อน ตัวเลือก D เปลี่ยนแปลงโครงสร้างองค์กรเพื่อแก้ปัญหาผู้ตรวจสอบเป็นการแก้ปัญหาผิดทาง
Information System Auditing Process
3. ระหว่างการตรวจสอบ IT general controls ผู้ตรวจสอบพบว่า log monitoring ของระบบ critical แห่งหนึ่งไม่ได้ถูก review มา 6 เดือน ก่อนที่จะรายงานเป็น finding ผู้ตรวจสอบควรทำอะไร MOST IMPORTANT?
- A. ทดสอบ control อื่นที่อาจ compensate การ monitoring ที่ขาดหายไป✓
- B. รายงาน finding ทันทีไปยังคณะกรรมการตรวจสอบ
- C. ขอ management ดำเนินการแก้ไขก่อนปิดงานตรวจสอบ
- D. ขยายขอบเขตการตรวจสอบเป็น 12 เดือนย้อนหลัง
เฉลย: ข้อ A — ทดสอบ control อื่นที่อาจ compensate การ monitoring ที่ขาดหายไป · ดูคำอธิบาย
คำตอบที่ถูกคือ A — ก่อนสรุปว่ามี control deficiency ที่มีนัยสำคัญ ผู้ตรวจสอบต้องประเมิน compensating controls ที่อาจช่วย mitigate ความเสี่ยง เช่น automated alerting, SIEM correlation rules, หรือ periodic exception report เพื่อตัดสินใจว่า finding นี้เป็น material weakness หรือเพียง observation ตัวเลือก B ข้ามขั้นตอนการประเมิน ตัวเลือก C ละเมิด independence (ผู้ตรวจสอบไม่ควรช่วย management แก้ปัญหาก่อนรายงาน) ตัวเลือก D เป็นการขยาย scope ที่อาจไม่จำเป็น
คำถามที่พบบ่อย — CISA
ข้อสอบ CISA ต่างจากใบเซอร์ security อื่นยังไง?
CISA วัดมุมมองผู้ตรวจสอบระบบสารสนเทศ (auditor) ไม่ใช่ผู้ปฏิบัติ — โจทย์มักถามว่าผู้ตรวจสอบ 'ควรทำอะไรก่อน' หรือ 'ข้อกังวลหลักคืออะไร' ซึ่งต้องฝึกแนวคิดนี้ผ่านการทำข้อสอบเยอะ ๆ
มีชุดฟรีไหม?
มี — ชุดฝึก CISA เปิดให้ทำฟรีหลังล็อกอินด้วย LINE พร้อมเฉลยละเอียดครบทุกข้อ
ผู้จัดทำมีประสบการณ์ audit จริงไหม?
ใช่ — ข้อสอบคัดและตรวจทานโดย Operations Auditor ที่ตรวจประเมินความมั่นคงปลอดภัยไซเบอร์ของหน่วยงานระดับชาติ และถือใบเซอร์ CISSP / ISO 27001 Lead Auditor
พร้อมลุยสนาม CISA หรือยัง?
เริ่มจากชุดทดลองฟรี — ไม่ต้องผูกบัตรเครดิต
เลือกชุดข้อสอบ →