AAIA:Advanced in Al Audit 练习题 — AAIA:人工智能审计专家认证

1. 题库联网,会自动更新,无需重新获取;

2. 激活题库立即做题,支持网站、小程序同时做题,每题双语一键切换;

3. 包含在线练习,模拟测试,笔记、错题记录等功能,有效期一年;

4. 建议做题顺序:开背题模式看题➡️顺序练习做题➡️模拟考试 考前自测

5. 激活码可点击右侧 立即购买,或通过天猫旗舰店购买;

6. 有问题可通过小程序、微信、WhatsApp、LINE 联系客服。

考试信息

1. 报考条件

必备条件:持有有效的以下证书之一:

CISA (注册信息系统审计师)

CIA (注册内部审计师,IT 审计方向)

CPA (美国 / 加拿大 / 澳大利亚 / 日本注册会计师)

ACCA/FFCA (特许公认会计师 / 资深会员)


2. 报名流程

访问 ISACA 中国官网 (www.isaca.org.cn) 或全球官网 (www.isaca.org),登录 MYISACA 账户

导航至 "AAIA 认证" 页面,点击 "我要报名"

填写个人信息,确认考试类型

支付考试费用 (首次 4,980 元 / 人,重考 3,550 元 / 人)

完成付款后,获得考试资格,有效期 12 个月

在有效期内预约考试


3.考试形式: 全球统一考试形式

统一模式:计算机化考试 (CBT),90 道单选题

考试时长:150 分钟 (2.5 小时)

考试地点:全球授权的PSI 考试中心或远程监考(部分地区)

预约规则:可预约最多 90 天内的考试,报名后 12 个月内必须完成考试

中国地区考点分布:北京、上海、广州、深圳等全国主要城市均设有 PSI 授权考点,具体见 https://www.isaca.org.cn/credentialing/psi-test-sites

海外:全球 100 多个国家设有 PSI 考点,支持在线预约,考试内容和评分标准全球统一

报名时间:全年开放,无固定考试窗口期,考生可根据自己时间预约


4.考试内容与评分:

90 道单选题,总分 800 分,及格分数:450 分(约占总分 56%)分为三大领域:

AI 治理与风险 33% AI 政策框架、风险管理、伦理合规、隐私保护

AI 运营 46% AI 系统开发周期、数据管理、监控维护、安全威胁

AI 审计工具与技术 21% 审计规划、测试方法、证据收集、AI 辅助审计

样题

AAIA:Advanced in Al Audit · Q1
主题 1 问题 #1 在评估人工智能模型是否达到业务目标时,以下哪些关键绩效指标(KPI)最为重要?
  • A.
    人工智能模型训练所需的资源成本
  • B.
    人工智能模型预测实际结果的准确性
  • C.
    人工智能模型重新训练的频率
  • D.
    与人工智能模型交互的用户数量

答案: B

本题考察All AAIA Questions认证中AI模型业务对齐评估的核心要求,评估人工智能模型是否达到业务目标的核心逻辑是验证模型的输出能力是否能支撑业务场景的实际需求,模型预测实际结果的准确性直接决定了模型输出是否可以有效解决业务问题,是所有业务场景下评估模型达标情况的核心前置指标,完全匹配题目的评估需求。 各选项分析: A. 人工智能模型训练所需的资源成本属于AI项目成本管控类指标,仅用于评估项目投入的合理性,和模型是否满足业务目标没有直接关联,即使资源成本极低,如果模型输出结果不符合业务要求也无法达成业务目标,因此该选项错误。 B. 人工智能模型预测实际结果的准确性是AI模型效果的核心技术指标,直接决定模型输出是否匹配业务场景的真实需求,例如风控模型的准确性直接决定风险识别的业务目标是否达成,是评估模型是否达到业务目标的核心KPI,因此该选项正确。 C. 人工智能模型重新训练的频率属于模型运维运营类指标,用于评估模型的迭代维护效率,和模型当前是否满足业务目标没有直接关联,即使重新训练频率很高,如果训练后的模型准确性不达标也无法满足业务需求,因此该选项错误。 D. 与人工智能模型交互的用户数量属于产品运营类指标,仅能体现产品的用户覆盖规模,无法反映模型本身的能力是否符合业务要求,即使交互用户数量很多,如果模型输出结果不准确最终也无法实现业务目标,因此该选项错误。 关键知识点: 1. AI模型业务对齐评估原则,All AAIA Questions认证要求所有AI模型的评估首先要和预设业务目标对齐,核心效果指标直接关联业务目标的达成情况。 2. AI模型评估指标分层体系,All AAIA Questions认证将AI相关指标分为技术效果指标、成本指标、运维指标、运营指标四大类,不同类别的指标适用于不同的评估场景,评估业务达标需优先匹配技术效果类核心指标。 3. 模型准确性的业务价值,All AAIA Questions认证明确模型预测结果与真实场景的匹配度(即准确性)是AI模型能够产生业务价值的基础前提。 参考资料: AWS Well-Architected Framework 机器学习透镜 - 业务对齐, https://docs.aws.amazon.com/wellarchitected/latest/machine-learning-lens/business-alignment.html Azure架构中心 AI模型评估指南
AAIA:Advanced in Al Audit · Q2
主题 1 问题 #2 防止大型语言模型(LLM)聊天机器人泄露敏感信息的最佳方法是:
  • A.
    人工监控。
  • B.
    数据清理。
  • C.
    数据掩码。
  • D.
    访问控制。

答案: C

本题考察All AAIA Questions认证中生成式AI安全防护的核心考点,针对LLM聊天机器人敏感信息泄露的风险,数据掩码(即数据脱敏)是从数据层主动防控的最优方案。LLM泄露敏感信息的主要来源包括训练数据中包含的未脱敏敏感内容、用户输入携带的敏感信息被模型记忆、推理阶段诱导模型输出敏感数据三类,数据掩码可以覆盖全流程对个人身份信息PII、商业秘密、涉密内容等敏感字段进行替换、遮蔽处理,在不影响LLM正常训练和交互功能的前提下,从根源上消除模型接触或输出真实敏感信息的可能,完全匹配题目要求的最佳防护方法。 各选项分析: A. 人工监控属于事后被动防护措施,LLM聊天机器人的交互量级大、场景复杂,人工监控无法覆盖所有交互内容,漏检率高且防护成本极高,无法有效防止敏感信息泄露,因此错误。 B. 数据清理的核心目标是处理数据集中的无效、错误、重复内容,提升数据质量,并非针对敏感信息的专项匿名化处理,无法彻底清除训练或交互数据中的敏感字段,不能有效避免泄露,因此错误。 C. 数据掩码是AAIA认证体系中明确的生成式AI数据安全最优实践,通过对LLM训练数据集预处理脱敏、用户输入侧敏感信息实时遮蔽、模型输出侧敏感内容过滤全流程的掩码处理,既保留数据的可用格式不影响模型功能,又完全消除了真实敏感信息被模型学习或输出的可能,是防止敏感信息泄露的最佳方法,因此正确。 D. 访问控制仅能限制LLM服务的调用权限,属于边界防护措施,无法阻止有权限的用户诱导模型输出其训练阶段学习到的敏感信息,也无法避免模型自身记忆的敏感数据泄露,防护效果存在明显短板,因此错误。 关键知识点: 1. LLM敏感数据泄露防控优先级原则,All AAIA认证明确要求数据层主动防护优先级高于边界防护、事后监控类措施,从源头消除风险是最优选择。 2. 数据掩码的全流程应用要求,针对LLM的防护需覆盖训练数据预处理、用户输入检测、模型输出审核三个核心环节的敏感信息掩码处理,才能实现全面防护。 3. LLM安全防护层级划分,数据层、模型层、应用层、访问层、监控层的多层防护体系中,数据层防护是效率最高、可靠性最强的基础防护措施。 参考资料: AWS Well-Architected框架 生成式AI支柱 敏感数据保护, Azure OpenAI服务 敏感数据防护最佳实践
AAIA:Advanced in Al Audit · Q3
主题 1 问题 #3 某组织正在利用从客户账户中收集的信息来训练其人工智能聊天机器人。以下哪项是与此做法相关的最大风险?
  • A.
    透明度
  • B.
    人工智能模型幻觉
  • C.
    人工智能偏见
  • D.
    个人信息的披露

答案: D

结合All AAIA Questions认证中AI治理与隐私合规的核心考核要求,本题场景的核心是组织直接使用包含个人敏感属性的客户账户信息训练AI聊天机器人,这类数据属于全球各司法辖区个人信息保护法规明确要求严格管控的敏感个人信息范畴。在AI训练、模型迭代、对外提供服务的全流程中,未做充分脱敏处理的客户个人信息存在极高的泄露可能性,一旦发生泄露会触发合规处罚、用户权益损害、组织声誉受损等多重严重后果,其风险严重程度远高于其他选项所列的风险,因此最大风险为个人信息的披露。 各选项分析: A. 透明度是All AAIA Questions认证中AI治理的要求之一,指组织需向用户告知AI的使用逻辑、数据来源等信息,但透明度不足的影响主要是用户信任受损及监管合规的次要风险,不会直接造成客户权益的实质性损害,不属于该场景下的最大风险,因此A错误。 B. 人工智能模型幻觉是指AI生成虚假、不实内容的问题,属于模型训练质量管控范畴,与是否使用客户账户信息训练模型没有直接关联,不属于该特定做法的专属风险,因此B错误。 C. 人工智能偏见是指训练数据分布不均导致模型输出结果存在不公平性的问题,本题题干未提及训练数据的分布缺陷,仅描述了使用客户账户信息训练的行为,因此偏见不属于该场景下的最大风险,C错误。 D. 客户账户信息属于受法律保护的敏感个人信息,All AAIA Questions认证明确要求AI训练使用个人信息时必须采取充分的隐私防护措施,否则可能出现训练数据未授权访问、模型被攻击提取原始数据、聊天机器人响应时泄露用户隐私等情况,直接违反《个人信息保护法》《GDPR》等监管要求,会给组织带来巨额罚款、品牌声誉受损等严重后果,是该做法的最大风险,因此D正确。 关键知识点: 1. AI生命周期隐私合规管控:All AAIA Questions认证要求组织在AI训练数据采集、处理、使用、模型部署全流程中必须遵守适用的个人信息保护法规,保障数据主体的知情权、决定权等合法权益。 2. AI模型隐私攻击风险:成员推断攻击、模型逆向攻击等技术手段可从训练完成的AI模型中提取原始训练数据的敏感信息,进一步放大了使用个人信息训练AI的隐私泄露风险。 3. 敏感个人信息管控要求:包含客户账户数据在内的敏感个人信息的处理需满足更严格的合规要求,未经用户单独同意、未做充分脱敏的使用行为本身就属于违规行为。 参考资料: Microsoft 负责任的 AI 标准 - 数据和隐私, AWS AI/ML 工作负载最佳实践 - 数据隐私与保护
AAIA:Advanced in Al Audit · Q4
主题 1 问题 #4 信息系统审计员正在评估某组织的事件管理程序,以确保其能够充分应对人工智能相关的事件。以下哪项对于审计员来说最为重要?
  • A.
    该程序包含应对人工智能模型漂移和数据完整性攻击的流程。
  • B.
    该计划根据与行业领先实践的一致性对事件进行优先排序。
  • C.
    该程序利用过去与人工智能相关的事件和解决方案对当前事件进行分类。
  • D.
    该计划规定,在事件调查结束后,必须对人工智能系统进行重新训练。

答案: A

本题核心是评估面向人工智能场景的事件管理程序的充分性,AAIA认证中AI审计相关知识体系明确,审计特定场景的管控措施时,首要验证点是管控是否覆盖该场景独有的高影响风险,而非仅满足通用IT管控要求。人工智能系统存在大量区别于传统IT系统的专属风险,事件管理程序必须针对这些专属风险设计响应流程才能具备充分性,因此覆盖AI特有事件的应对流程是审计员最需关注的核心项。 各选项分析: A. 正确。模型漂移是AI运行过程中因数据分布变化导致性能下降的特有问题,数据完整性攻击(如数据投毒)是针对AI训练/推理数据的专属攻击手段,二者均是AI场景下特有的高影响事件类型,通用事件管理程序通常不会覆盖这类场景,确认程序包含对应应对流程是验证AI事件管理充分性的核心前提,符合AAIA AI审计的核心要求。 B. 错误。事件优先级排序的核心依据是事件对组织自身业务的实际影响程度,而非与行业领先实践的一致性,AAIA认证的事件管理审计知识点明确,优先排序规则必须适配组织自身业务优先级,对标行业实践既不是核心要求,也与AI专属事件管理的充分性无直接关联。 C. 错误。利用历史AI事件优化分类是事件管理程序的优化升级手段,属于非必要的增值特性,并非程序充分性的核心判定标准,且AI技术迭代速度快,新型AI事件层出不穷,仅依赖历史事件无法覆盖所有潜在风险,因此不是审计员最需要关注的内容。 D. 错误。并非所有AI相关事件都需要重新训练模型,比如AI系统的配置错误、权限泄露等事件,仅需要修复配置、调整权限即可解决,强制要求所有事件调查后都重新训练模型属于不合理的过度管控,不符合AAIA关于AI管控适配性的要求。 关键知识点: 1. AI系统独有风险识别:AI系统存在模型漂移、数据投毒、对抗样本攻击等区别于传统IT系统的专属风险,对应的管控措施需要针对性设计才能生效。 2. AI事件管理审计核心:审计AI相关事件管理程序时,首要验证其是否覆盖AI专属高影响风险的响应流程,而非仅验证通用IT事件管理要求的满足情况。 3. 事件优先级排序原则:事件优先级需根据事件对组织自身业务的实际影响确定,不能以行业通用实践作为核心判定依据。 参考资料: 1. NIST AI风险管理框架(NIST AI 100-1), https://nvlpubs.nist.gov/nistpubs/ai/NIST.AI.100-1.pdf 2. 微软AI安全事件响应指南
AAIA:Advanced in Al Audit · Q5
主题 1 问题 #5 在银行机构的“了解你的客户”(KYC)应用程序中识别人工智能风险时,信息系统审计师最需要考虑以下哪项?
  • A.
    业务中断和财务影响
  • B.
    知识产权泄露和无效化
  • C.
    与同行组织进行基准比较
  • D.
    事件响应计划

答案: A

本题考察AAIA认证体系中金融场景AI风险识别的审计优先级判断,KYC是银行类金融机构必须满足强监管要求的核心业务流程,直接关联客户准入、反洗钱合规、欺诈防控等核心运营环节。信息系统审计师在识别KYC应用中的AI风险时,需遵循风险导向审计原则,优先考量可能产生实质性重大影响的风险类别,业务中断和财务影响是KYC场景下AI故障引发的最直接、影响最大的风险,因此是首要考虑项。 各选项分析: A. 该选项正确,KYC属于银行核心业务及强监管合规场景,AI系统出现故障或偏差时,会直接导致客户开户、交易审核等KYC流程中断,影响正常业务开展,同时还可能因KYC不合规面临监管高额罚款、未识别高风险客户引发欺诈损失等直接财务影响,符合风险导向审计优先评估实质性重大风险的要求,是审计师首要考虑的内容。 B. 该选项错误,知识产权泄露和无效化属于AI模型的技术类次要风险,在KYC场景下,该类风险的影响程度远低于业务中断、合规罚款带来的实质性影响,不属于信息系统审计师识别风险时的首要考量项。 C. 该选项错误,与同行组织进行基准比较是风险评估阶段可使用的参考方法,不属于需要识别的风险类别本身,不符合题目要求的风险识别考量内容的范畴。 D. 该选项错误,事件响应计划是风险发生后的应对处置措施,属于风险管理的后置环节,而题目要求的是风险识别阶段的考量项,所处流程阶段不匹配,也不是风险本身的核心内容。 关键知识点: 1. 风险导向信息系统审计原则:信息系统审计师开展风险识别工作时,需优先评估可能对业务连续性、合规要求、财务安全产生重大实质性影响的高优先级风险。 2. 金融AI风险评估框架:面向KYC、反洗钱等强监管金融场景的AI应用风险识别,需将合规风险、业务中断风险、直接财务损失风险列为最高优先级考量项。 3. 银行KYC合规要求:银行等金融机构KYC流程失效将面临监管处罚、欺诈损失、声誉损害等多重负面影响,属于金融机构最高等级的风险管控场景。 参考资料: 1. ISACA人工智能审计核心考量指南, https://www.isaca.org/resources/news-and-trends/industry-news/2023/auditing-artificial-intelligence-key-considerations 2. 巴塞尔银行监管委员会人工智能和机器学习风险管理原则, https://www.bis.org/bcbs/publ/d537.htm

常见问题

AAIA:Advanced in Al Audit 有多少道练习题?

本题库收录 AAIA:Advanced in Al Audit 练习题共 445 道,含单选、多选等题型,每题配有答案与解析。

AAIA:Advanced in Al Audit 练习题支持中英文吗?

支持,AAIA:Advanced in Al Audit 练习题为中英双语对照,便于对照原文理解。

AAIA:Advanced in Al Audit 练习题可以免费试做吗?

可以,本页提供免费样题在线试做;完整题库可在掌学兔注册后获取。