Entscheidungsbaum zur Risikoeskalation im Projekt
Entscheidungsbaum zur Risikoeskalation mit Toleranz, Auswirkungsschwelle, Befugnis und Dringlichkeit — mit benannten Ergebnissen von lokal steuern bis sofort als Incident eskalieren.
So funktioniert es
Benennen Sie die Bahnen nach Ihren echten Entscheidungsbefugnissen
Ersetzen Sie Risikoeigentümer, Projektleitung, Lenkungsausschuss und Risikoausschuss durch die Gremien, die in Ihrer Organisation tatsächlich Befugnis halten. Die Bahnen benennen, wer welche Frage beantwortet. Gibt es keinen Risikoausschuss, führen Sie diese Bahn mit dem Lenkungsausschuss zusammen und sagen Sie das ausdrücklich, statt ein Gremium im Diagramm stehen zu lassen, das nie tagt.
Schreiben Sie die Eskalationsschwelle als Betrag und als Zeitraum
„Auswirkung über der Eskalationsschwelle?“ bleibt wirkungslos, solange keine Zahlen daran hängen. Die meisten Organisationen setzen einen Kostenbetrag, der an das delegierte Ausgabenlimit gekoppelt ist, und einen Terminwert, der an den Puffer oder einen vertraglichen Meilenstein gekoppelt ist, und behandeln dann das zuerst Überschrittene als Auslöser. Hinterlegen Sie beides am Knoten, damit jede Person die Prüfung ohne Rückfrage anwenden kann.
Legen Sie die Toleranz je Eigentümer getrennt fest
„Innerhalb der Risikotoleranz des Eigentümers?“ setzt voraus, dass Toleranz delegiert und dokumentiert wurde. Setzen Sie sie je Eigentümer oder je Risikokategorie fest, nicht einmal für das gesamte Projekt, und formulieren Sie sie in denselben Einheiten, in denen Sie Risiken bewerten. Ist für einen Eigentümer nichts schriftlich hinterlegt, lautet die ehrliche Antwort Nein — und das Risiko geht nach oben.
Trennen Sie Budget von Befugnis
„Maßnahme in Budget und Befugnis?“ ist bewusst eine doppelte Prüfung. Eine Maßnahme kann bezahlbar sein und dennoch eine Entscheidung erfordern, zu der der Eigentümer nicht befugt ist — etwa einen Vertrag zu ändern, einen Lieferanten zu stoppen oder eine Verzögerung zu akzeptieren. Benennen Sie beide Grenzen, damit der Zweig Darüber hinaus aus dem richtigen Grund auslöst.
Definieren Sie den Incident-Auslöser und wer ihn ziehen darf
Legen Sie fest, was „Droht Schaden oder Verstoß unmittelbar?“ zu einem Ja macht, und benennen Sie, wer das ohne Rücksprache erklären darf. Dies ist der einzige Zweig, der die Governance überspringt — seine Kriterien sollten also objektiv genug sein, um außerhalb der Geschäftszeiten angewandt zu werden, und er sollte unmittelbar an Ihr bestehendes Incident-Verfahren übergeben, statt ein neues zu beschreiben.
Vereinbaren Sie den Weg außerhalb des Turnus, gehen Sie ihn ab und veröffentlichen Sie eine Fassung
„Entscheidung vor der nächsten Sitzung nötig?“ funktioniert nur, wenn es einen echten Weg außerhalb des Turnus gibt: einen benannten Vorsitz, eine Reaktionszeit und eine Art, die Entscheidung festzuhalten. Testen Sie den fertigen Baum an drei oder vier Risiken aus Ihrem Register, korrigieren Sie die Zweige, die diese offensichtlich falsch leiten, und veröffentlichen Sie ihn dann als freigegebene Fassung, damit alle wissen, welche Revision gilt.
Häufig gestellte Fragen
Worin unterscheidet sich ein Entscheidungsbaum zur Risikoeskalation von einem Eskalationsprozess?
Ein Entscheidungsbaum beantwortet eine Weichenfrage: Welche der verfügbaren Optionen ist für dieses Risiko richtig, und wer darf sie wählen? Seine Form ist eine Kette von Prüfungen, die in mehreren unterschiedlichen Ergebnissen endet. Ein Eskalationsprozess beantwortet, was geschieht, nachdem der Weg gewählt ist: wer informiert wird, welche Unterlage vorbereitet wird, was das empfangende Gremium tut, wie die Entscheidung zurückkommt und wie sie dokumentiert wird. Seine Form ist eine Kette von Schritten, die auf einen Abschluss zuläuft. Sie brauchen beides, und getrennt gezeichnet lassen sie sich leichter pflegen. Nutzen Sie diesen Baum für die Wegwahl und das Flussdiagramm zum Incident-Management-Prozess für den durchgängigen Ablauf danach.
Wann sollte ein Risiko eskaliert statt lokal gesteuert werden?
Dieser Baum eskaliert bei vier unabhängigen Auslösern, von denen jeder einzelne genügt. Die Gefährdung liegt außerhalb der dokumentierten Toleranz des Eigentümers. Die Maßnahme kostet mehr als das delegierte Budget oder verlangt eine Entscheidung jenseits der Befugnis des Eigentümers. Die Auswirkung überschreitet die vereinbarte Kosten- oder Terminschwelle. Oder das Risiko hat eine Sicherheits-, Rechts- oder Regulierungsdimension — dann verlässt es den lokalen Weg unabhängig von seiner Höhe, weil die Toleranz für diese Klasse von Gefährdungen faktisch null ist. Alles Übrige lässt sich lokal steuern und überwachen oder akzeptieren und dokumentieren, wenn keine Maßnahme lohnt.
Worin unterscheiden sich hier Risikobereitschaft und Risikotoleranz?
Die Risikobereitschaft ist Menge und Art des Risikos, das die Organisation überhaupt eingehen will; die Toleranz ist die Grenze, innerhalb derer ein bestimmter Eigentümer arbeiten darf, bevor jemand anderes einbezogen werden muss. Der Baum prüft die Toleranz, weil das die operative Frage ist, die ein Risikoeigentümer an einem Dienstagnachmittag tatsächlich beantworten kann. ISO 31000 schreibt für keines von beidem Schwellen vor — es erwartet, dass die Organisation ihre eigenen Risikokriterien festlegt und sie im Einklang mit ihren Zielen hält —, weshalb die Zahlen an diesen Knoten aus Ihrem Risikomanagementplan kommen müssen und nicht aus einer Norm.
Was passiert, wenn das Risiko bereits eingetreten ist?
Dann ist es kein Risiko mehr. Ein Risiko ist ein mögliches künftiges Ereignis mit einem Eigentümer und einer Maßnahme; sobald es eingetreten ist, ist es ein Problem und, wenn Schaden oder Verstoß unmittelbar drohen, ein Incident. Deshalb ist „Ist das Risiko bereits eingetreten?“ die erste Frage im Baum: Ein Ja verlässt den Risikoweg vollständig, löst das Incident-Verfahren aus und endet bei „Sofort als Incident eskalieren“, ohne auf eine Bewertung oder die nächste Sitzung zu warten. PRINCE2 zieht dieselbe Linie und behandelt ein eingetretenes Risiko als Problem, statt es weiter im Risikoregister zu führen.
Muss jede Eskalation auf eine planmäßige Sitzung warten?
Nein, und der Baum macht daraus eine ausdrückliche Prüfung statt einer Improvisation. „Entscheidung vor der nächsten Sitzung nötig?“ nimmt ein Risiko, das unterhalb der Auswirkungsschwelle liegt, aber zeitkritisch ist, und leitet es außerhalb des Turnus an den Vorsitz des Risikoausschusses, statt es bis zum nächsten Zyklus liegen zu lassen. Der Wert der schriftlichen Prüfung liegt darin, dass sie zugleich die andere Antwort legitimiert: Kann die Entscheidung wirklich warten, wird die Eskalationsvorlage erstellt, das Risiko geht in die nächste planmäßige Sitzung, und niemand muss darüber streiten, ob das vertretbar war.