ข้ามไปเนื้อหาหลัก

แนวข้อสอบ CISA พร้อมเฉลย ทดลองฟรี

1 ชุดข้อสอบ · ทดลองฟรี 1 ชุด · จับเวลาเหมือนสอบจริง · เฉลยละเอียดทุกข้อ

CISA (Certified Information Systems Auditor) จาก ISACA คือใบเซอร์มาตรฐานของสาย IT Audit ที่ Big 4 ธนาคาร และหน่วยงานกำกับดูแลทั่วโลกต้องการตัว ข้อสอบ 150 ข้อใน 4 ชั่วโมง ครอบคลุม 5 โดเมนตั้งแต่กระบวนการตรวจสอบระบบสารสนเทศ ไปจนถึง Protection of Information Assets — โจทย์เน้นมุมมอง 'ผู้ตรวจสอบ' ซึ่งต่างจากมุมผู้ปฏิบัติ ทำให้คนสายเทคนิคจำนวนมากเลือกคำตอบผิดทั้งที่รู้เนื้อหา

TUE.expert รวมแนวข้อสอบ CISA ที่ฝึกให้คิดแบบ auditor ทุกข้อมีเฉลยละเอียดว่าทำไมคำตอบนั้นถูกที่สุดในมุมการตรวจสอบ พร้อม AI อธิบายแนวคิด audit เป็นภาษาไทยจากประสบการณ์ตรงของผู้จัดทำซึ่งทำงานเป็น Operations Auditor ในหน่วยงานระดับชาติ

ฝึกฟรีได้ทันทีหลังล็อกอิน จับเวลาได้ และเห็นจุดอ่อนรายโดเมนหลังสอบทุกครั้ง เหมาะทั้งคนสาย audit ที่ต้องการใบเซอร์ และคนสายเทคนิคที่อยากย้ายมาสาย GRC

ชุดข้อสอบ CISA

ทุกชุดเปิดดูตัวอย่างข้อสอบ 3 ข้อแรกได้ฟรีโดยไม่ต้องล็อกอิน

ทำไมต้องฝึกสนาม CISA กับ TUE.expert

เฉลยละเอียดทุกข้อ

ทุกข้อมีเฉลยที่เขียนไว้ว่าทำไมข้อนี้ถูก ข้อไหนอ่านแล้วยังไม่เข้าใจ กดให้ AI อธิบายเพิ่มได้

วิเคราะห์จุดอ่อนอัตโนมัติ

สรุปคะแนนรายหมวดเป็นกราฟหลังสอบทุกครั้ง รู้ทันทีว่าต้องเก็บตรงไหน

จับเวลาเสมือนสอบจริง

เลือกโหมดสอบเต็ม ชุดสั้น หรือกำหนดจำนวนข้อ/เวลาเองได้

ตัวอย่างข้อสอบCISA พร้อมเฉลย

3 ข้อแรกจากชุดฟรี “ISACA CISA Practice 2026 — IT Audit Authority” — ทำจริงได้ทั้งชุดโดยไม่ต้องจ่าย

  1. Information System Auditing Process

    1. ในการวางแผนตรวจสอบประจำปี (annual audit plan) ของฝ่าย IS Audit ผู้ตรวจสอบควรใช้เกณฑ์ใดเป็นหลัก PRIMARY ในการจัดลำดับความสำคัญของหัวข้อตรวจสอบ?

    • A. ความพร้อมของทีมตรวจสอบและทรัพยากรที่มีอยู่
    • B. ผลการประเมินความเสี่ยง (risk assessment) ของแต่ละหน่วยงาน/ระบบ✓
    • C. คำขอจากผู้บริหารระดับสูงและคณะกรรมการตรวจสอบ
    • D. ความถี่ของการตรวจสอบที่ระบุในนโยบายภายใน
    เฉลย: ข้อ B — ผลการประเมินความเสี่ยง (risk assessment) ของแต่ละหน่วยงาน/ระบบ · ดูคำอธิบาย

    คำตอบที่ถูกคือ B — ตามมาตรฐาน ISACA IT Audit Standards (1201, 1202) และ risk-based audit approach ผู้ตรวจสอบต้องจัดลำดับงานตรวจสอบตาม risk assessment เป็นหลักเสมอ เพื่อให้ทรัพยากรที่จำกัดถูกใช้กับพื้นที่ที่มีความเสี่ยงสูงสุดต่อองค์กร ตัวเลือก A เป็น constraint ของการดำเนินงาน ไม่ใช่เกณฑ์จัดลำดับ ตัวเลือก C เป็น input หนึ่งแต่ไม่ใช่ primary criterion (อาจเกิด management bias) ตัวเลือก D เป็นเกณฑ์ rule-based ที่ไม่ตอบโจทย์ risk-based audit

  2. Information System Auditing Process

    2. ผู้ตรวจสอบ IS กำลังจะเริ่มงานตรวจสอบระบบ ERP ของบริษัทแห่งหนึ่ง พบว่าหัวหน้าทีมตรวจสอบเป็นพี่ชายของ IT Manager ที่ดูแลระบบดังกล่าว ผู้ตรวจสอบควรดำเนินการอย่างไร FIRST?

    • A. ดำเนินการตรวจสอบต่อไปแต่เพิ่มความระมัดระวังเป็นพิเศษ
    • B. แจ้งความสัมพันธ์ดังกล่าวต่อผู้บริหารฝ่ายตรวจสอบและ document ใน workpaper✓
    • C. ปฏิเสธการเข้าตรวจทันทีโดยไม่ต้องแจ้งเหตุผล
    • D. ขอให้ IT Manager ย้ายไปดูแลระบบอื่นในระหว่างการตรวจสอบ
    เฉลย: ข้อ B — แจ้งความสัมพันธ์ดังกล่าวต่อผู้บริหารฝ่ายตรวจสอบและ document ใน workpaper · ดูคำอธิบาย

    คำตอบที่ถูกคือ B — หลักการ independence ของ ISACA Code of Professional Ethics กำหนดว่าหากเกิด impairment to independence (ทั้งในทางจริงและทางที่อาจถูกมองว่าไม่อิสระ) ผู้ตรวจสอบต้อง disclose ก่อนเป็น FIRST step เพื่อให้ผู้บริหารตัดสินใจ (อาจ reassign, ใช้ external auditor, หรือเพิ่ม safeguards) ตัวเลือก A ละเมิดหลัก independence ตัวเลือก C ไม่เหมาะสม — ต้อง document และ communicate ก่อน ตัวเลือก D เปลี่ยนแปลงโครงสร้างองค์กรเพื่อแก้ปัญหาผู้ตรวจสอบเป็นการแก้ปัญหาผิดทาง

  3. Information System Auditing Process

    3. ระหว่างการตรวจสอบ IT general controls ผู้ตรวจสอบพบว่า log monitoring ของระบบ critical แห่งหนึ่งไม่ได้ถูก review มา 6 เดือน ก่อนที่จะรายงานเป็น finding ผู้ตรวจสอบควรทำอะไร MOST IMPORTANT?

    • A. ทดสอบ control อื่นที่อาจ compensate การ monitoring ที่ขาดหายไป✓
    • B. รายงาน finding ทันทีไปยังคณะกรรมการตรวจสอบ
    • C. ขอ management ดำเนินการแก้ไขก่อนปิดงานตรวจสอบ
    • D. ขยายขอบเขตการตรวจสอบเป็น 12 เดือนย้อนหลัง
    เฉลย: ข้อ A — ทดสอบ control อื่นที่อาจ compensate การ monitoring ที่ขาดหายไป · ดูคำอธิบาย

    คำตอบที่ถูกคือ A — ก่อนสรุปว่ามี control deficiency ที่มีนัยสำคัญ ผู้ตรวจสอบต้องประเมิน compensating controls ที่อาจช่วย mitigate ความเสี่ยง เช่น automated alerting, SIEM correlation rules, หรือ periodic exception report เพื่อตัดสินใจว่า finding นี้เป็น material weakness หรือเพียง observation ตัวเลือก B ข้ามขั้นตอนการประเมิน ตัวเลือก C ละเมิด independence (ผู้ตรวจสอบไม่ควรช่วย management แก้ปัญหาก่อนรายงาน) ตัวเลือก D เป็นการขยาย scope ที่อาจไม่จำเป็น

คำถามที่พบบ่อย — CISA

ข้อสอบ CISA ต่างจากใบเซอร์ security อื่นยังไง?

CISA วัดมุมมองผู้ตรวจสอบระบบสารสนเทศ (auditor) ไม่ใช่ผู้ปฏิบัติ — โจทย์มักถามว่าผู้ตรวจสอบ 'ควรทำอะไรก่อน' หรือ 'ข้อกังวลหลักคืออะไร' ซึ่งต้องฝึกแนวคิดนี้ผ่านการทำข้อสอบเยอะ ๆ

มีชุดฟรีไหม?

มี — ชุดฝึก CISA เปิดให้ทำฟรีหลังล็อกอินด้วย LINE พร้อมเฉลยละเอียดครบทุกข้อ

ผู้จัดทำมีประสบการณ์ audit จริงไหม?

ใช่ — ข้อสอบคัดและตรวจทานโดย Operations Auditor ที่ตรวจประเมินความมั่นคงปลอดภัยไซเบอร์ของหน่วยงานระดับชาติ และถือใบเซอร์ CISSP / ISO 27001 Lead Auditor

พร้อมลุยสนาม CISA หรือยัง?

เริ่มจากชุดทดลองฟรี — ไม่ต้องผูกบัตรเครดิต

เลือกชุดข้อสอบ →

สนามสอบอื่นที่น่าสนใจ

ทำข้อสอบฟรีทันที ไม่ต้องสมัคร

30 ข้อ · จับเวลา · เห็นคะแนนรายวิชาทันที

เริ่มทำชุดฟรี 30 ข้อ →