RA składa się z 3 elementów:
ryzyko wewnętrzne(wrodzonego, nieodłącznego RW) - dotyczy charakterem działania, operacji lub struktury zarządzania, które mogą być źródłem błędów i nieprawidłowości, które jeżeli się im nie zapobiegnie i nie wykryje i nie skoryguje dzięki procedurom kontroli wewnętrznej sprawią, że sprawozdanie finansowe stanie się niewiarygodne. Opisane w nim operacje będą w pewnym stopniu nie legalne lub nieprawidłowe lub zarządzanie będzie nie wydajne i nie skuteczne i nie oszczędne.
-> rvzvko zawodności systemu kontroli wewnętrznej - procedury i kontrola wewnętrzna nie zapobiegnie lub nie wykryje, nie skoryguje na czas istotnych błędów lub nieprawidłowości w zarządzaniu; może to być spowodowane brakiem odpowiednich procedur funkcjonowania kontroli wewnętrznej lub dlatego, że istniejące procedury nie działają w sposób skuteczny ciągły i spójny.
-> rvzvko nie wykrycia przez kontrolera(przeoczenia detekcji RD) - dowolne nieprawidłowości czy zafałszowania informacji, która nie została skorygowana przez systemy kontroli wewnątrz jednostki i nie zostanie wykryta przez audytora.
RA = RW * RK * RD (mniejsze niż 5%, czyli 0,05)
RW i RK niezależne od audytora, a RD jest zależne
Zależność: im audytor wyżej oceni poziom ryzyka nieodłącznego lub/i ryzyka zawodności systemów kontroli wewnętrznej, tym więcej badań kontrolnych(testów) trzeba przeprowadzić w celu zmniejszenia ryzyka nie wykrycia do poziomu wystarczającego dla itzyskania pożądanego poziomu RA.