项目风险管理流程图(从风险台账到关闭)

项目风险管理流程图:登记风险、评估概率与影响、升级、选择应对策略、每次评审时重新评估,最后关闭风险或转为问题。

运作方式

  1. 把泳道改成你们的治理结构

    把项目团队、风险责任人、项目经理、指导委员会和 PMO 换成你们真实存在的角色与机构。让风险责任人与项目经理保持分开:一个承担风险,另一个运行流程。如果没有 PMO,就把那条泳道并入项目经理,而不是在图里留一个从不做事的机构;如果在你们这里指导委员会和项目发起人是同一个人,就把这一点写明。

  2. 把升级阈值写成数字

    “是否超过升级阈值?”在你附上数字之前是空的。多数项目会设一个与项目经理授权额度挂钩的金额数字,以及一个与浮动时间或合同里程碑挂钩的进度数字,然后以先被突破的那一个作为触发条件。另外增加一条完全不看评分的通道,用于安全、法律、监管或声誉方面的风险暴露——这类风险按其性质升级,而不是按其分数。

  3. 确定风险台账的必填字段

    决定“将风险登记进风险台账”必须记录什么:原因、事件与影响各自成一个字段,提出日期,拟定的责任人,受影响的工作包或里程碑,概率与影响及其打分日期,选定的应对策略,带期限的行动项,以及当前状态。任何被设为选填的字段,一个月之内就会是空的;而一条只写了三个词的风险,当时不在场的人根本无从重新评估。

  4. 定下评审节奏,以及提前触发的条件

    只有存在计划中的评审,这个循环才会转。把它挂在项目已有的汇报节奏上,而不是新开一个会;分数较高的风险比其余的评审得更频繁;并写明哪些事件会把重新评估提前拉出来:供应商更换、里程碑逾期、新增依赖、范围变更、一次事件,或者一项缓解行动开始滑期。一本只在汇报材料前才被动一动的台账,一个月里只有一天是准确的。

  5. 让缓解行动落到实处

    “分派行动项,明确责任人与期限”意味着每一项行动都有一位具名的人、一个到期日,以及项目计划里带工作量的一行。只活在风险台账里的行动,要和大家被考核的那些工作竞争,然后落败。把它们放到团队本来就会看的地方去跟踪,并让风险责任人在评审上汇报进展,而不是汇报“风险没有变化”。

  6. 约定风险转问题的规则,然后发布一个版本

    定义什么算已发生、谁可以不等开会就宣布,以及交叉引用如何双向保留,好让历史在转换之后仍然完整。然后带着定稿的图与项目经理、一位风险责任人和指导委员会的主持人一起走一遍,按他们实际的做法改正,再发布该版本并保留此前的版本,让日后打开它的人知道自己看的是哪一版。

常见问题

项目风险管理流程包含哪些步骤?

识别风险,按原因与影响把它登记进台账,让一位具名责任人接受它,评估概率与影响,判断它是否突破升级阈值,从规避、降低、转移、接受中选择一种应对,分派带责任人和期限的缓解行动,在每一次评审时重新评估,一旦发生就把它转为问题,并在其窗口期过去之后关闭。各种方法论用不同的词讲同一副骨架——PRINCE2 描述的风险管理程序从识别与评估走到规划与实施应对措施,沟通贯穿其间;而早期以过程为架构的 PMBOK 指南版本,则把规划应对与实施、监控应对分开。实践中失效的很少是这份清单,而是回到重新评估的那条路。

风险与问题有什么区别?

风险是不确定的:它可能发生,也可能不发生,所以要写成原因、事件与影响,并带有一个概率。问题则是已经发生、或现在已成定局的事。两者的管理方式不同,所以这个区分值得坚持。风险在事件发生之前得到应对策略和缓解行动;问题得到的是遏制、恢复方案,以及往往还有一份针对它所消耗的时间或金钱的变更申请。把两者放在同一张清单里,会让台账塞满已经无法缓解的条目,并把真正不确定的那些淹没掉。在本图中,这一转换是一条明确的分支:“风险是否已发生?”会开立一条项目问题登记,台账里的条目按已发生结案,而交叉引用双向保留。

风险应对的四种策略是什么?

规避、降低、转移与接受。规避消除原因,通常靠改变范围、顺序或做法,而且它是唯一一种把风险从台账上拿掉、而不只是把它缩小的策略。降低是压低概率、影响或两者,大多数缓解行动都落在这里。转移通过固定价格合同、责任条款或保险把后果转给另一方,这也是最常被高估的一种:它通常转移的是财务后果,而交付后果仍然留在项目身上。接受意味着明知而承担这项风险,配一位具名的批准人、一笔预留的应急储备和一个复评日期——没有人为之留出预算的风险,不是一项被接受的风险。如果你们的方法论把机会当作正面风险,它们有一组镜像的应对:利用、增强、分享与接受。

项目上的风险应该由谁负责?

一位具名的人,离原因足够近,能察觉它正在变化;层级又足够高,能对它做点什么。实践中这通常是某个工作流、技术或供应商方向的负责人,而不是项目经理——项目经理负责的是流程,而不是流程里的每一条记录。有两种模式带来了大部分麻烦:把责任归给一个团队或一个部门,于是没有人重新评估它,因为没有具体的谁被要求这么做;以及所有风险都由项目经理负责,这会把台账变成一份个人待办清单,并从此不再被打分。所以本图把“接受该风险的责任归属”单独做成评估之前的一个步骤——一位从未答应过的责任人,不会出现在评审上。

本页与风险评估流程图有什么不同?

两者覆盖的是不同的地面。风险评估流程图讲的是方法:如何商定判定标准与量表、如何描述风险、固有分数与剩余分数如何得出、如何判断现有控制措施的有效性,以及如何选定一项处置措施。它写一次,适用于整个组织。本页则是消费这些量表的项目层面运行循环——提出、登记、认领、评估、升级、应对、行动、评审、转换或关闭——贯穿一个项目的整个生命周期,并且图里有指导委员会、PMO 和问题台账。如果你们要定义风险如何打分,请用风险评估流程模板;如果你们要定义项目如何一周一周地运行自己的风险台账,请用这一份。

使用此模板

流程图模板中的更多内容