專案風險管理流程圖(由風險登記冊到關閉)

專案風險管理流程圖:登記風險、評估機率與影響、呈報、選擇應對策略、每次檢視時重新評估,最後關閉風險或轉為問題。

運作方式

  1. 把泳道改成你們的管治架構

    把專案團隊、風險負責人、專案經理、督導委員會和 PMO 換成你們真實存在的角色與組織。令風險負責人與專案經理保持分開:一個承擔風險,另一個運行流程。如果沒有 PMO,就把那條泳道併入專案經理,而不是在圖裡留一個從不做事的組織;如果在你們這裡督導委員會和專案發起人是同一個人,就把這一點寫明。

  2. 把呈報門檻寫成數字

    「是否超出呈報門檻?」在你附上數字之前是空的。大部分專案會訂一個與專案經理授權額度掛鈎的金額數字,以及一個與浮動時間或合約里程碑掛鈎的進度數字,然後以先被突破的那一個作為觸發條件。另外加一條完全不看評分的通道,用於安全、法律、監管或聲譽方面的風險暴露——這類風險按其性質呈報,而不是按其分數。

  3. 訂定風險登記冊的必填欄位

    決定「將風險登記入風險登記冊」必須記錄甚麼:成因、事件與影響各自成一個欄位,提出日期,擬定的負責人,受影響的工作包或里程碑,機率與影響及其評分日期,選定的應對策略,附限期的行動項,以及當前狀態。任何被設為選填的欄位,一個月之內就會是空的;而一條只寫了三個詞的風險,當時不在場的人根本無從重新評估。

  4. 定下檢視節奏,以及提前觸發的條件

    只有存在既定的檢視,這個循環才會轉。把它掛在專案已有的匯報節奏上,而不是新開一個會;分數較高的風險比其餘的檢視得更頻密;並寫明哪些事件會把重新評估提早抽出來:供應商更換、里程碑逾期、新增依賴、範圍變更、一次事故,或者一項緩解行動開始延誤。一本只在匯報材料之前才被動一動的登記冊,一個月裡只有一天是準確的。

  5. 令緩解行動落到實處

    「分派行動項,訂明負責人與限期」意味著每一項行動都有一位具名的人、一個到期日,以及專案計劃裡附工作量的一行。只活在風險登記冊裡的行動,要和大家被考核的那些工作競爭,然後落敗。把它們放到團隊本來就會看的地方去跟進,並令風險負責人在檢視上匯報進展,而不是匯報「風險沒有變化」。

  6. 議定風險轉問題的規則,然後發佈一個版本

    界定甚麼算已發生、誰可以不等開會就宣佈,以及交叉引用如何雙向保留,好讓歷史在轉換之後仍然完整。然後帶著定稿的圖與專案經理、一位風險負責人和督導委員會的主持人一起走一次,按他們實際的做法改正,再發佈該版本並保留此前的版本,令日後打開它的人知道自己看的是哪一版。

常見問題

專案風險管理流程包含哪些步驟?

識別風險,按成因與影響把它登記入登記冊,令一位具名負責人接受它,評估機率與影響,判斷它是否突破呈報門檻,由迴避、降低、轉移、接受中選擇一種應對,分派附負責人和限期的緩解行動,在每一次檢視時重新評估,一旦發生就把它轉為問題,並在其窗口期過去之後關閉。各種方法論用不同的詞講同一副骨架——PRINCE2 描述的風險管理程序由識別與評估走到規劃與實施應對措施,溝通貫穿其間;而早期以過程為架構的 PMBOK 指南版本,則把規劃應對與實施、監察應對分開。實踐中失效的很少是這份清單,而是回到重新評估的那條路。

風險與問題有甚麼分別?

風險是不確定的:它可能發生,亦可能不發生,所以要寫成成因、事件與影響,並附有一個機率。問題則是已經發生、或現在已成定局的事。兩者的管理方式不同,所以這個區分值得堅持。風險在事件發生之前得到應對策略和緩解行動;問題得到的是遏制、復原方案,以及往往還有一份針對它所消耗的時間或金錢的變更申請。把兩者放在同一張清單裡,會令登記冊塞滿已經無法緩解的條目,並把真正不確定的那些淹沒掉。在本圖中,這一轉換是一條明確的分支:「風險是否已發生?」會開立一條專案問題登記,登記冊上的條目按已發生結案,而交叉引用雙向保留。

風險應對的四種策略是甚麼?

迴避、降低、轉移與接受。迴避消除成因,通常靠改變範圍、次序或做法,而且它是唯一一種把風險由登記冊上拿走、而不只是把它縮小的策略。降低是壓低機率、影響或兩者,大部分緩解行動都落在這裡。轉移透過固定價格合約、責任條款或保險把後果轉給另一方,這亦是最常被高估的一種:它通常轉移的是財務後果,而交付後果仍然留在專案身上。接受意味著明知而承擔這項風險,配一位具名的批核人、一筆預留的應急撥備和一個重估日期——沒有人為之預留撥款的風險,不是一項被接受的風險。如果你們的方法論把機會當作正面風險,它們有一組鏡像的應對:善用、增強、分享與接受。

專案上的風險應該由誰負責?

一位具名的人,離成因足夠近,能察覺它正在變化;層級又足夠高,能對它做點甚麼。實踐中這通常是某個工作流、技術或供應商方向的負責人,而不是專案經理——專案經理負責的是流程,而不是流程裡的每一條紀錄。有兩種模式帶來了大部分麻煩:把責任歸給一個團隊或一個部門,於是沒有人重新評估它,因為沒有具體的誰被要求這樣做;以及所有風險都由專案經理負責,這會把登記冊變成一份個人待辦清單,並由此不再被評分。所以本圖把「接受該風險的負責歸屬」單獨做成評估之前的一個步驟——一位從未答應過的負責人,不會出現在檢視上。

本頁與風險評估流程圖有甚麼不同?

兩者覆蓋的是不同的地面。風險評估流程圖講的是方法:如何議定準則與量表、如何描述風險、固有分數與剩餘分數如何得出、如何判斷現有管控措施的成效,以及如何選定一項處理措施。它寫一次,適用於整個機構。本頁則是消費這些量表的專案層面運行循環——提出、登記、認領、評估、呈報、應對、行動、檢視、轉換或關閉——貫穿一個專案的整個生命週期,並且圖裡有督導委員會、PMO 和問題登記冊。如果你們要界定風險如何評分,請用風險評估流程範本;如果你們要界定專案如何一星期一星期地運行自己的風險登記冊,請用這一份。

使用此範本

流程圖範本的更多內容