风险
PRINCE2 风险实践的目的是识别、评估和控制可能影响项目目标的不确定性,从而提高项目成功的可能性。
基本定义
风险是指一个或一系列不确定的事件,一旦发生,将对项目目标产生影响。
- 双重性:
- 威胁(Threat):对目标产生负面(不利)影响的事件。
- 机会(Opportunity):对目标产生正面(有利)影响的事件。
- 角色:
- 风险所有者:被指定负责整体风险管理的人员。
- 风险应对责任人:被指定执行具体风险应对措施的人员。
- 测量要素:
- 发生概率(Probability):风险发生的可能性。
- 影响(Impact):风险发生后的影响程度。
- 接近度(Proximity):风险预计发生的时间。
- 速度(Velocity):从风险发生到影响显现的速度。
- 风险态度:
- 风险暴露度(Exposure):特定目标暴露于风险的整体程度。
- 风险偏好(Appetite):可接受的风险数量和类型。
- 风险容忍度(Tolerance):针对各目标的具体可接受阈值。
- 风险预算(Budget):专门为风险应对预留的资金。
风险管理 5 步骤(指导)
有效的风险管理有助于提升实现项目目标和维持业务合理性的信心。
风险管理5步骤循环
| 步骤 | 内容 |
|---|
| 1. 识别(Identify) | 定义情境,用原因、事件、影响三要素描述风险 |
| 2. 评估(Assess) | 定性与定量优先排序,了解整体风险暴露度 |
| 3. 计划(Plan) | 选择最优应对措施,指定责任人 |
| 4. 实施(Implement) | 执行计划中的应对措施并监控有效性 |
| 5. 传达(Communicate) | 通过所有报告持续向利益相关方传递风险信息 |
1. 识别(Identify)
风险管理的第一步:定义情境并梳理具体风险。
- 定义情境与目标:收集背景信息,就什么处于风险之中建立共同认识。
- 主要影响因素:用户期望质量、利益相关方需求、组织间关系、项目规模、复杂性、交付方法、假设条件、外部环境(法律法规、治理)、组织方针与标准、是否为计划的一部分
- 信息来源:项目任务书、项目概要书、项目产品描述书
- 注意:不影响已定义目标的事件不视为风险。
- 识别威胁与机会:任何项目成员随时均可提出风险;一经识别,立即记录至风险登记册。
- 风险构成要素:
| 项目 | 内容 |
|---|
| 风险原因 | 可能引发风险的事件或情境(触发因素),包括内部和外部 |
| 风险事件 | 不确定性本身 |
| 风险影响 | 风险发生时对项目目标造成的冲击 |
2. 评估(Assess)
多角度分析、评估风险,确定应对优先级。
- 定性分析:评估发生概率、影响、接近度和速度,用风险矩阵可视化趋势。
- 定量分析:使用蒙特卡洛分析等建模技术,将整体风险暴露度数值化(定量风险成本分析、定量风险进度分析)。
- 综合风险状况评估:不仅评估单个风险,还要评估项目整体的综合风险暴露度。超出风险偏好时,制定额外管控措施。
3. 计划(Plan)— 风险应对措施
| 应对选项 | 内容 | 备注 |
|---|
| 规避 / 利用 | 消除原因,将不确定性降为零 | 通过计划变更等方式应对,可能增加成本 |
| 降低 / 强化 | 降低(或提高)发生概率或影响程度 | 将残余风险调整至可接受水平 |
| 转移 | 将部分风险转移给第三方(保险或外包) | 并非所有风险都能转移 |
| 共享 | 在整个供应链中共担负担与收益 | 促进协作的有效方式 |
| 接受 | 不采取措施,承受风险发生的全部影响 | 超出容忍度时不可选择 |
| 应急计划(Contingency) | 风险发生时的备选方案(B 计划) | 通常与”接受”配合使用 |
- 次生风险:实施应对措施后新产生的风险,同样需要识别和管理。
- 上报:风险在容忍度内时由项目经理决策;否则上报项目委员会或更高层级。早期上报是良好实践。
4. 实施(Implement)
- 执行应对措施:切实落实已计划的风险措施。
- 有效性审阅:确认已实施的措施是否取得预期成效。
- 纠正措施:若措施效果不足,及时采取纠正措施。
- 角色分配:为每项风险识别并确认风险所有者和风险应对责任人的职责范围,避免将过多风险分配给单个人。
5. 传达(Communicate)
- 持续信息共享:在适当时机传达项目面临的威胁和机会。
- 主要传达渠道:检查点报告、亮点报告、阶段终止报告、例外报告、问题报告、项目终止报告
- 多样化沟通方式:充分利用仪表盘、公告板(含电子版)、信息辐射器、讨论主题和会议等。
- 动态风险管理:项目风险暴露度时刻变化,须持续关注新风险及既有风险的变化并及时共享。
支持技术
| 技术 | 适用步骤 | 概述 |
|---|
| 因果分析图(鱼骨图) | 识别、计划、实施 | 有效识别根本原因 |
| PESTLE / SWOT 分析 | 识别 | 从外部和内部环境中提取威胁与机会 |
| 提示清单 | 识别 | 基于过去经验教训和风险分解结构(RBS)的检查清单 |
| 预事后分析(Pre-mortem) | 识别、评估、计划 | 从假设的未来”失败”或”成功”逆向推导风险 |
| 瑞士奶酪模型 | 计划、实施 | 考量多道防线的”漏洞”重叠时产生的风险 |
| 数据利用 | 识别、评估、计划、实施 | 利用数据和事实深入洞察风险关联性 |
风险文化与偏见
- 乐观偏见:过度相信事情会顺利,低估威胁。
- 损失厌恶:极度厌恶损失,超过对获益的渴望。
- 群体思维:优先维护集体和谐,压制异见和风险识别。
- 接近度偏见:高估近期风险,低估远期风险。
应用实践
组织情境
- 与组织标准对齐:与集中定义的风险管理方针、标准、工具和能力框架保持一致。
- 与计划整合:若项目是计划的一部分,风险管理方法须标识在项目层面管理的风险类型,并说明上报计划层级的判断标准。
商务情境
- 多重风险登记册:某些项目风险可能仅涉及一方,合理情况下可不向另一方共享风险登记册。
交付方法
- 瀑布式:管控严格,但对用户需求变化响应迟缓的风险较高。
- 敏捷:对变更灵活,但已商定基线失控的风险较高。
支持实践的管理产品
风险管理方法(项目立项文件的组成部分)
- 目的:描述项目中如何进行风险管理,包括适用的具体程序、技术、标准和职责。
- 概括性内容:
- 范围:风险管理方法的范围说明
- 风险管理程序:识别、评估、计划、实施、传达的说明(偏离业务标准的内容需附理由说明)
- 风险容忍度指导:业务案例中定义的风险容忍度水平的补充指导
- 职责:包括风险所有者和风险应对责任人的职责
- 标准:用于评估概率、影响、接近度和速度的评级体系
风险登记册(项目日志的组成部分)
- 目的:记录项目识别的风险及其状态和历史信息。
- 概括性内容:
- 风险标识符:风险的唯一参考代码
- 风险描述:风险的原因、事件和影响概述
- 发生概率:风险事件发生可能性的估计
- 影响:风险影响程度的估计
- 风险应对措施:选择的风险应对行动
- 风险所有者:负责管理风险的责任人
- 风险应对责任人:负责执行风险应对措施的责任人
主要角色与职责
| 角色 | 主要职责 |
|---|
| 业务层 | 提供风险管理方针、标准和框架;定义项目风险偏好;设定项目级风险容忍度和风险预算 |
| 项目执行官 | 批准风险管理方法;设定阶段级风险容忍度和风险预算;以维护业务合理性为重点对上报风险进行决策 |
| 高级用户 | 确保识别、评估和控制用户侧风险;以保护预期收益为重点对上报风险进行决策 |
| 高级供应商 | 确保识别、评估和控制供应商相关风险;同意风险管理方法 |
| 项目经理 | 制定并维护风险管理方法;在风险登记册中建立并维护风险;确保项目风险得到识别、评估和控制 |
| 团队经理 | 执行工作包描述书中约定的风险管理程序;参与风险识别、评估和控制 |
| 项目保证 | 就风险管理方法向项目经理提供建议;向项目委员会保证风险得到妥善管理 |
| 项目支持 | 为风险控制提供行政管理支持;创建并维护风险登记册 |
与原则的主要关系
| 原则 | 实现方式 | 结果 |
|---|
| 确保持续的业务合理性 | 评估识别的风险是否对业务案例及业务合理性产生重大影响 | 提高对投资价值和风险水平可接受的信心 |
| 例外管理 | 赋予最合适的人管理风险和执行风险措施的权力;上报预计超出容忍度的风险 | 对威胁和机会在适当层级受到管理产生信心 |
| 关注产品 | 了解专业产品和管理产品定义、开发和交付相关的风险 | 对产品开发中的威胁和机会有清晰认识 |
| 根据项目进行裁剪 | 确保风险管理方法和相关程序适合项目类型、规模和复杂性 | 明确定义与相关组织标准对齐的威胁和机会管理方式 |
与其他框架的比较
| 概念 | PRINCE2 | PMBOK | PgMP |
|---|
| 风险管理流程结构 | 5 步骤(识别、评估、计划、实施、传达) | 6 个流程(计划、识别、定性分析、定量分析、应对计划、监控) | (待补充) |
| 风险文件 | 风险管理方法、风险登记册 | 风险管理计划、风险登记册 | (待补充) |
| 风险应对类型 | 规避、降低、转移、共享、接受、应急计划 | 规避、减轻、转移、接受(威胁);利用、强化、共享(机会) | (待补充) |
喜欢的话,留下你的评论吧~