セキュリティ監査において、監査人が実際にシステム設定値やログを確認せず、担当者へのヒアリング(インタビュー)のみで評価を行う場合に懸念されるリスクはどれか。

インタビューのみでは「やっているつもり」や「嘘」を見抜けないため、実際に設定画面や証跡を確認する(実査/検証)プロセスが必要である。