مدیریت ریسک پروژه پیشگویی آینده یا پرکردن یک جدول رنگی نیست. هدف آن این است که عدمقطعیتهای مهم را زودتر به تصمیم، اقدام پیشگیرانه، ماشه و برنامه جایگزین وصل کنیم. یک دفتر ریسک که از برنامه زمان، بودجه و مالک کار جدا بماند، هنگام بحران کمک چندانی نمیکند.
در این راهنما یک فرایند سبک اما قابلردیابی میسازیم: هدف را روشن میکنیم، ریسک را دقیق مینویسیم، با شواهد اولویت میدهیم، مالک و پاسخ تعیین میکنیم و نتیجه را تا بستهشدن یا تبدیل به مسئله پایش میکنیم.
ریسک پروژه چیست؟
ریسک اثر عدمقطعیت بر یک یا چند هدف پروژه است. این اثر میتواند تهدید یا فرصت باشد و ممکن است بر زمان، هزینه، کیفیت، دامنه، ایمنی، حریم خصوصی، اعتبار یا منفعت اثر بگذارد. ریسک با قطعیت «رخ میدهد» تعریف نمیشود؛ احتمال و دامنه پیامد دارد.
ISO 31000:2018 اصول و راهنمای مدیریت ریسک را برای سازمانها ارائه میکند. صفحه رسمی ISO میگوید این نسخه در ۲۰۲۳ بازبینی و تأیید شده و همچنان جاری است؛ همچنین استاندارد گواهیپذیر نیست. استفاده از نام ISO بهتنهایی نشان نمیدهد یک پروژه ریسک را خوب مدیریت کرده است.
ریسک، مسئله، فرض و محدودیت را جدا کنید
| نوع | تعریف عملی | اقدام |
|---|---|---|
| ریسک | رویداد/شرط نامطمئن با اثر بر هدف | تحلیل، پاسخ، ماشه و پایش |
| مسئله (Issue) | اکنون رخ داده یا شرطش محقق شده | مهار، حل، تشدید و ثبت تصمیم |
| فرض | چیزی که برای برنامه درست گرفتهایم اما مدرکش محدود است | اعتبارسنجی تا تاریخ مشخص |
| محدودیت | مرز معلوم مانند سقف بودجه یا تاریخ قراردادی | طراحی برنامه درون مرز یا مذاکره تغییر |
جمله «تأمینکننده دیر میکند» نه ریسک دقیق است و نه مسئله. وضعیت فعلی تأمین، علت احتمالی، زمان و پیامد را جدا کنید. برای تشخیص تحویل چندمرحلهای از کار روزانه، راهنمای مرز پروژه، عملیات و وظیفه مفید است.
برنامه مدیریت ریسک را متناسب بسازید
پیش از فهرستکردن ریسکها، قرارداد کار را روی یک صفحه بنویسید:
- کدام هدفها و تصمیمها در دامنهاند؟
- چه دستههایی مانند فنی، تأمین، مالی، حقوقی، ایمنی و انسانی بررسی میشوند؟
- مقیاس احتمال و پیامد چه معنای قابلمشاهدهای دارد؟
- چه آستانهای نیازمند تشدید به حامی، مدیر یا متخصص است؟
- مالک ریسک، مالک اقدام و تصمیمگیر پذیرش چه کسانیاند؟
- بازبینی در چه رویداد یا فاصلهای انجام میشود؟
- دفتر ریسک، تصمیم و تغییر در کدام منبع حقیقت میمانند؟
پروژه کوچک ممکن است یک جدول و مرور دهدقیقهای هفتگی بخواهد؛ پروژه ایمنیحساس یا سرمایهای به روش، تخصص و تأیید رسمی بیشتری نیاز دارد. «سبک» به معنی حذف کنترل ضروری نیست.
ریسک را با علت، رویداد و اثر بنویسید
قالب پیشنهادی:
به علت [شرط/علت]، ممکن است [رویداد نامطمئن] رخ دهد و باعث [اثر مشخص بر هدف] شود.
مثال: «به علت وابستگی به یک تأمینکننده بستهبندی، ممکن است تحویل محموله هفته عرضه بیش از پنج روز عقب بیفتد و ارسال سفارشهای کمپین از SLA اعلامشده عبور کند.» این جمله از «ریسک تأمینکننده» قابلاقدامتر است؛ زیرا علت، زمان و هدف آسیبپذیر را نشان میدهد.
ریسک را با پاسخ داخل همان جمله مخلوط نکنید. ابتدا صورت مسئله را تثبیت و سپس گزینههای پاسخ را مقایسه کنید.
چگونه ریسکها را شناسایی کنیم؟
- فرضهای برنامه، برآورد و قرارداد را مرور کنید.
- وابستگی به فرد، فروشنده، API، مجوز، داده یا تجهیز واحد را پیدا کنید.
- از تیم تحویل، عملیات، امنیت، پشتیبانی و کاربر سؤال کنید؛ فقط مدیران کافی نیستند.
- رخداد و درسآموخته پروژههای مشابه را ببینید.
- پیشمرگ کوتاه اجرا کنید: «سه ماه بعد پروژه از هدف دور شده؛ چه اتفاقی افتاد؟»
- برای فرصتها بپرسید کدام رویداد نامطمئن میتواند زمان، ارزش یا دسترسی را بهتر کند.
طوفان فکری فهرست میسازد، نه حقیقت. هر مورد باید شاهد، فرض یا منبع داشته باشد و موارد تکراری ادغام شوند. کار بزرگ را با تقسیم هدف به واحدهای قابلتحویل باز کنید تا ریسک هر وابستگی دیده شود.
دفتر ثبت ریسک چه ستونهایی دارد؟
- شناسه، تاریخ و هدف تحتتأثیر؛
- شرح علت–رویداد–اثر؛
- دسته و منبع شواهد؛
- احتمال، پیامد، نزدیکی زمانی و اطمینان برآورد؛
- مالک ریسک و اختیار او؛
- راهبرد پاسخ و اقدام پیشگیرانه با مالک/موعد؛
- ماشه برنامه جایگزین و خودِ برنامه؛
- ریسک باقیمانده و ریسک ثانویه پاسخ؛
- وضعیت، آخرین بازبینی و تصمیم بعدی.
مالک ریسک مسئول دیدن تغییر و هماهنگی پاسخ است؛ لازم نیست همه اقدامها را شخصاً انجام دهد. هر اقدام باید مانند کار واقعی در برد تیم مالک، موعد و تعریف انجام داشته باشد. مقاله مدیریت وظایف تیم کوچک این اتصال را عملی میکند.
ماتریس احتمال و اثر را درست استفاده کنید
ماتریس ۳×۳ یا ۵×۵ برای گفتوگوی اولیه و مقایسه در یک مقیاس مشترک مفید است؛ اما اندازه دقیق ریسک نیست. «احتمال متوسط» باید بازه یا معیار تعریفشده داشته باشد و «اثر زیاد» برای هزینه، زمان و ایمنی ممکن است معنای متفاوتی بدهد.
ضرب مکانیکی دو رتبه ترتیبی میتواند تفاوتهای مهم را پنهان کند. ریسک کماحتمال با پیامد فاجعهبار را صرفاً به دلیل امتیاز متوسط کنار نگذارید. نزدیکی، قابلیت کشف، برگشتپذیری، همبستگی و اثر تجمعی را نیز ببینید. اگر داده ضعیف است، سطح اطمینان را ثبت کنید؛ رنگ قرمز جای مدرک را نمیگیرد.
برای انتخاب محدود اقدامات، منطق اولویتبندی بر اساس اثر و فوریت واقعی را با آستانههای ریسک تطبیق دهید.
چه زمانی تحلیل کمی لازم است؟
برای تصمیم بزرگ درباره ذخیره بودجه، تاریخ تعهد یا گزینه قرارداد، سناریوی عددی میتواند مفید باشد. سهنقطهای خوشبینانه/محتمل/بدبینانه، درخت تصمیم یا شبیهسازی مونتکارلو فقط وقتی ارزش دارند که ورودی، دامنه، همبستگی و فرضها قابلدفاع باشند.
خروجی «۸۰٪ احتمال تحویل تا تاریخ X» قطعیت نیست. باید مدل، داده، موارد خارج از دامنه و حساسیت نتیجه ثبت شوند. برای پروژه کوچک، سه سناریو با دامنه و اقدام ممکن است از شبیهسازی پرزرقوبرق اما بیپایه بهتر باشد. در تصمیم مالی، ایمنی یا مقرراتی از متخصص مربوط کمک بگیرید.
پاسخ به تهدید و فرصت
راهنمای جاری ریسک PMI برای پورتفولیو، برنامه و پروژه در صفحه رسمی بهعنوان راهنمای عملی بهروزشده در ۲۰۲۴ معرفی میشود. واژگان پاسخ ممکن است میان چارچوبها فرق کند، اما منطق تصمیم چنین است:
- اجتناب: علت یا دامنه را تغییر دهید تا تهدید حذف شود.
- کاهش: احتمال یا پیامد را پیش از ماشه کم کنید.
- انتقال/اشتراک: بخشی از پیامد یا اجرا را قراردادی واگذار کنید؛ پاسخگویی سازمان محو نمیشود.
- پذیرش فعال: با آستانه، ذخیره و برنامه جایگزین بپذیرید.
- پذیرش غیرفعال: فقط برای مورد درون اختیار و کماهمیت، با ثبت دلیل.
برای فرصت میتوان آن را قطعیتر کرد، احتمال/اثر مثبت را بالا برد، با شریک مناسب تقسیم کرد یا آماده استفاده ماند. هر فرصت نیز هزینه، مالک و ریسک ثانویه دارد.
اقدام پیشگیرانه، ماشه و برنامه جایگزین
این سه را جدا بنویسید:
- پیشگیری: اکنون چه کاری احتمال یا اثر را کم میکند؟
- ماشه: کدام نشانه قابلمشاهده زمان تصمیم را اعلام میکند؟
- جایگزین: پس از ماشه چه کاری، با چه اختیار و منبعی اجرا میشود؟
برای مثال تأمینکننده، اقدام پیشگیرانه دریافت نمونه و تأیید ظرفیت است؛ ماشه «تا تاریخ ۱۰ ماه، شماره بارنامه صادر نشده»؛ جایگزین «فعالکردن سفارش حداقلی از فروشنده دومِ از قبل ارزیابیشده». جمله «در صورت تأخیر پیگیری میکنیم» برنامه نیست.
اگر پاسخ به پشتیبان داده یا سرویس وابسته است، RPO، RTO و آزمون بازیابی را پیش از رخداد تعیین کنید.
ذخیره ریسک را شفاف نگه دارید
زمان یا بودجه احتیاطی باید به ریسک و اختیار مصرف وصل باشد. بافر پنهان در تکتک برآوردها قابلیت تصمیم را کم میکند و ممکن است دوبار شمرده شود. مشخص کنید کدام ذخیره برای ریسک شناختهشده است، چه کسی آزادش میکند و مصرف آن چگونه گزارش میشود.
ذخیره جای پاسخ نیست. اگر تهدید ایمنی قابلحذف است، پول کنارگذاشتن برای پیامد توجیه ادامه مواجهه نیست. پذیرش ریسک باید در سطحی انجام شود که اختیار، صلاحیت و مسئولیت آن را دارد.
مثال: عرضه فروشگاه آنلاین ایرانی
تیم میخواهد کمپین فروش را در پایان ماه اجرا کند. سه عدمقطعیت مهم دارد: ظرفیت بستهبندی فروشنده واحد، پایداری سرویس پیامک تأیید و آمادهبودن محتوای حقوقی/مرجوعی. هرکدام هدف و مالک متفاوت دارد؛ جمعکردنشان زیر عنوان «ریسک فنی» مفید نیست.
برای سرویس پیامک مینویسد: «به علت وابستگی اعلان سفارش به یک ارائهدهنده، ممکن است اختلال بیش از دو ساعت در روز کمپین رخ دهد و مشتری وضعیت سفارش را نبیند.» پیشگیری: تست بار و محدودکردن داده پیام؛ ماشه: نرخ تحویل زیر آستانه برای ۱۵ دقیقه؛ جایگزین: نمایش وضعیت در حساب کاربر و کانال دومِ قراردادی و تأییدشده. روش نباید قانون، حریم یا شرایط سرویس را دور بزند.
تیم فرضهای دسترسی، قیمت و مقررات را در روز تصمیم دوباره بررسی میکند؛ نوسان بازار را با یک عدد قطعی پیشبینی نمیکند.
بازبینی ریسک را به رویدادهای پروژه وصل کنید
مرور فقط جلسه تقویمی نیست. پیش از تعهد خرید، تغییر دامنه، انتشار، مهاجرت، تحویل و پس از رخداد انجام شود. در هر مرور بپرسید:
- کدام ریسک جدید یا بسته شده است؟
- احتمال، پیامد، نزدیکی یا اطمینان چه تغییری کرده؟
- اقدام پیشگیرانه انجام شد و اثری داشت؟
- ماشه فعال شده و مورد باید به Issue منتقل شود؟
- پاسخ چه ریسک ثانویهای ساخته است؟
- کدام تصمیم یا فرض نیاز به تشدید دارد؟
پس از رخداد، از بازبینی پس از اقدام برای مقایسه انتظار، واقعیت، علت و پیگیری استفاده کنید؛ ثبت «ریسک رخ داد» بدون اصلاح سیستم یادگیری نیست. تغییرات را نیز در چرخه بازخورد و آزمایش بهبود راستیآزمایی کنید.
چکلیست ۲۰دقیقهای شروع
- سه هدف اصلی پروژه را بنویسید.
- برای هر هدف دو عدمقطعیت مهم پیدا کنید.
- هر مورد را با علت–رویداد–اثر بازنویسی کنید.
- احتمال، پیامد، نزدیکی و اطمینان را تعریف کنید.
- مالک ریسک، اقدام پیشگیرانه و موعد بدهید.
- برای دو ریسک اول ماشه و جایگزین بنویسید.
- تاریخ/رویداد مرور و مسیر تشدید را ثبت کنید.
سؤالهای متداول
تفاوت ریسک و مسئله پروژه چیست؟
ریسک هنوز نامطمئن است؛ مسئله اکنون رخ داده یا شرطش محقق شده است. ریسک به پاسخ و ماشه نیاز دارد، مسئله به مهار، حل و تصمیم جاری.
آیا حاصلضرب احتمال و اثر برای اولویت کافی است؟
خیر. مقیاسها معمولاً ترتیبیاند و نزدیکی، برگشتپذیری، همبستگی، قابلیت کشف و پیامد فاجعهبار را ممکن است پنهان کنند. امتیاز ابزار گفتگوست، نه اندازه دقیق.
مالک ریسک چه کسی است؟
فردی با اختیار و نزدیکی کافی که تغییر ریسک را پایش، پاسخ را هماهنگ و تشدید را انجام میدهد. مالک اقدام میتواند فرد دیگری باشد؛ هر دو باید نامدار باشند.
هر چند وقت دفتر ریسک را مرور کنیم؟
بازه ثابت به سرعت تغییر بستگی دارد. مرور را دستکم به نقاط تصمیم و تحویل وصل کنید و برای ریسک نزدیک یا پرپیامد فاصله کوتاهتری بگذارید.
آیا انتقال ریسک، مسئولیت را حذف میکند؟
معمولاً نه. بیمه یا قرارداد میتواند بخشی از پیامد یا اجرا را منتقل کند، اما نظارت، تعهد به مشتری، قانون یا اعتبار سازمان ممکن است باقی بماند.
مدیریت ریسک زمانی ارزش میسازد که عدمقطعیت را به کار و تصمیم وصل کند. دفتر کوچکِ زنده با مالک، ماشه و پاسخ آزموده از ماتریس بزرگِ بدون اقدام مفیدتر است.
