项目风险管理包括风险管理规划、风险识别、风险分析、风险应对规
, v! R* n2 h4 `! Y/ _
划和风险监控等各个过程。项目风险管理的目标在于提高项目积极事件的
$ g* S9 O5 h$ ?' C) k( {
概率和影响,降低项目消极事件的概率和影响。
1 l$ z% n; u g9 b0 w# T, L
图11-1概述了项目风险管理的各个过程,包括:
* `1 q6 c6 ?/ A9 |/ L
11.1 规划风险管理——定义如何实施项目风险管理活动的过程。
% r; _7 C9 z2 i: Q8 r$ E11.2 识别风险——判断哪些风险会影响项目并记录其特征的过程。
7 k t, p" q* c( o% V% _) l11.3 实施定性风险分析——评估并综合分析风险的发生概率和影响,
7 o2 `2 k q. I
对风险进行优先排序,从而为后续分析或行动提供基础的过程。
: G5 K* j$ s% {& o A& T3 G3 f4 x, u
11.4 实施定量风险分析——就已识别风险对项目整体目标的影响进
6 _, f4 U d1 H5 ]( e
行定量分析的过程。
' l. @# X: U# e3 w9 x11.5 规划风险应对——针对项目目标,制定提高机会、降低威胁的
$ i2 R% @- `4 M5 L4 \" F7 \
方案和措施的过程。
7 I( Z3 m% b4 i4 Z+ N* A B5 ^11.6 监控风险——在整个项目中,实施风险应对计划、跟踪已识别风
0 N3 c+ O& E& {5 E- |1 D4 A9 ?险、监测残余风险、识别新风险和评估风险过程有效性的过程。
6 x$ K6 J8 E7 V* r
上述过程不仅彼此相互作用,而且还与其他知识领域中的过程相互作
' u$ w0 ~ j4 j8 Z1 z! Z
用。基于项目的具体需要,每个过程都可能需要一人或多人的努力。每个
' o+ }- D: l" Z" d; _3 c过程在每个项目中至少进行一次,并可在项目的一个或多个阶段(如果项
! F" G; w0 A$ k1 |目被划分为多个阶段)中进行。虽然在本章中,各过程以界限分明、相互
- I1 R4 x0 i1 e5 I* z8 c3 Q独立的形式出现,但在实践中它们可能以本章未详述的方式相互交叠、相
& y6 G7 ]4 O. ~; o4 ^0 B. N9 c
互作用。第3章已对过程间的相互作用做了详细讨论。
% x" Y. V. d0 a! p1 ?8 ^/ i# _3 ~项目的未来充满风险。风险是一种不确定的事件或条件,一旦发生,
: z3 B) W4 N/ I+ e+ ~' H会对至少一个项目目标造成影响,如范围、进度、成本和质量。风险可能
' R \* r# Y* `% A
有一种或多种起因,一旦发生可能有一项或多项影响。风险的起因包括可
8 K& m. y. B. O+ n: Q
能引起消极或积极结果的需求、假设条件、制约因素或某种状况。例如,
3 B, a, O u/ ]3 L0 [* S) G
项目需要申请环境许可证,或者分配给项目的设计人员有限,都是可能的
' l6 `* }. p B4 W
风险起因。与之相对应的风险事件是,颁证机构可能延误许可证的颁发;
: o* l$ c) X: v4 G& h或者,表现为机会的风险事件是,虽然所分配的项目设计人员不足,但仍
: B! V. [4 l6 P3 S9 C/ o6 Z: q可能按时完成任务,即可利用更少的资源来完成工作。这两个不确定性事
4 P: r' o9 K/ _件中,无论发生哪一个,都可能对项目的成本、进度或绩效产生影响。风
6 V/ T2 e/ c6 G1 w. M4 o
险条件则是可能引发项目风险的各种项目或组织环境因素,如不成熟的项
! K3 d% o+ c/ C$ ^
目管理实践、缺乏综合管理系统、多项目并行实施,或依赖不可控的外部
; P* v5 u% ~0 r% U$ o# ]# I: T
参与者等。
' g! z9 s D+ h
; x& h, q1 r8 [
; X" |) M! z. B" D" j& b6 x I2 m
项目风险源于任何项目中都存在的不确定性。已知风险是指已经识别
% ^. _0 c9 h6 \/ W6 j并分析过的风险,从而可对这些风险规划应对措施。对具体的未知风险,
, q, ]2 B2 c; M: Z. U
9 w+ C$ T9 u$ ^- F则无法主动进行管理,项目团队应该为未知风险创建应急计划。已经发生
}" p& ~- z' Z的项目风险也可视为一个问题。
" ?. h7 E( h3 j" K1 \; e组织把风险看做是不确定性可能给项目和组织目标造成的影响。组织
* H3 A% O a# z% z* U3 y$ b
和干系人愿意接受不同程度的风险,即具有不同的风险承受力。如果风险
8 w1 b4 o5 j' j1 P* N+ p给项目造成的威胁在可承受范围之内,并且与冒此风险可能得到的收获相
2 t2 E* t( S; e
平衡时,该风险就是可接受的。例如,对进度进行快速跟进(见6.5.2.7节)
+ @' P, @* l4 y7 s7 p
就是为提前完成项目而冒险。
1 Y P# U* F4 c! H1 w/ V个人和团队对风险所持的态度将影响其应对风险的方式。他们对风险
! ^2 v0 r& M; P2 t5 U, D4 ~的态度会受其认知、承受力和各种成见的左右。应该尽可能弄清楚他们的
4 E2 u0 f2 n" ]( R" s+ F认知、承受力和成见。应为每个项目制定统一的风险管理方法,并开诚布
9 e4 \; B5 {& A$ {5 _公地就风险及其应对措施进行沟通。风险应对措施可以反映组织在冒险与
* y* {! q- _3 h+ P避险之间的权衡。
' a8 Z5 c/ g; @# S
要想取得成功,组织应致力于在整个项目期间积极、持续地开展风险
$ Y4 |6 q! h; Q# u- S, t) D& s6 ^管理。在整个项目过程中,组织的各个层级都必须有意地积极识别并有效
$ m5 A2 I/ w5 N' a* ]! Q管理风险。项目从构思那一刻起,就存在风险。在项目推进过程中,如果
) l- \) F8 c9 u! j2 |! U p
不积极进行风险管理,实际发生的风险就可能给项目造成严重影响,甚至
& g! |% o4 `* l+ `! h导致项目失败。
, P2 z: Q4 G, ^4 x2 X/ _: D7 I
11.1 规划风险管理
9 U" M+ z! O( t. u5 G$ G规划风险管理是定义如何实施项目风险管理活动的过程(见图11-2和
* ], r w: k7 A$ }: i- c图11-3)。认真、明确地进行规划,可以提高其他5个风险管理过程的成功
$ A8 s1 V% `! K$ I | j6 X
概率。规划风险管理非常重要,它可以确保风险管理的程度、类型和可见
) T4 W- T; P- M7 i' x* z5 M
度与风险以及项目对组织的重要性相匹配。规划风险管理的重要性还在于为
$ i: U& j; }& z! G( q3 w' I( p7 e- {! {
风险管理活动安排充足的资源和时间,并为评估风险奠定一个共同认可的
/ a$ P$ S& y W1 C. k* g基础。规划风险管理过程在项目构思阶段就应开始,并在项目规划阶段的
! F" k# [3 k' M }8 j早期完成
1 }/ Y7 [, y/ j% n. w \7 u/ i& O5 C" ?- ^) Y' X+ @+ d
; |. N( ]/ H( K
% f4 R2 u) x7 H0 M1 f% ]
11.1.1 规划风险管理:输入
) o) Z8 M+ R$ Y1 _, t$ D/ O1.项目范围说明书
( y& q% w' H' t u
项目范围说明书能让人们清楚地了解与项目及其可交付成果有关的各
, E1 L( J1 u% p4 d种可能性,并建立一个框架,以便人们了解最终可能需要多大程度的风险
/ Y+ o9 K4 C% z b; u5 ~! I管理。已在5.2.3.1节讨论。
& I9 V# A6 Q, E' X2.成本管理计划
" \" X5 a, C' @5 M# R' d2 T5 R项目成本管理计划定义了应该如何核定和报告风险预算、应急储备和
( U1 r4 v1 v3 N v/ V/ p
管理储备。已在7.0节讨论。
5 ?; _4 B, |0 i; k' C }3.进度管理计划
: k/ A, o' O3 {1 A进度管理计划定义了应该如何核定和报告进度应急储备。已在6.0节
4 [. B" b6 O! S
讨论。
& p( K; O) h) Y9 K% z2 Q F
4.沟通管理计划
3 H8 |% T' i+ \6 b8 @
沟通管理计划定义了项目中的各种互动关系,并明确由谁在何时何地
1 ^6 X6 D- ?; S9 L2 g- o g; Q( j9 e+ k0 W+ J, g9 X; W, h
来共享关于各种风险及其应对措施的信息。已在10.2.3.1节讨论。
" ^1 u& N' U9 ~ ^$ i5 `5.事业环境因素
- i0 M$ W) a4 ^" E; c4 l: V可能影响规划风险管理过程的事业环境因素包括(但不限于)组织对
: g- q5 K0 H1 T7 p& Q0 J
风险的态度和承受力。它们代表组织愿意和能够承受的风险的程度。
- n" x+ w) q4 G5 r
6.组织过程资产
5 `* Q+ f* [# M8 ?& A可能影响规划风险管理过程的组织过程资产包括(但不限于):
! T$ X$ O* X# @% d8 Y„ 风险类别;
8 B/ Z* B. R2 p* W* j- V% Y Z„ 概念和术语的通用定义;
- e3 n( {% j; g6 [+ P7 Q
„ 风险描述的格式;
& ?- b Y% v, y9 W# K! W„ 标准模板;
/ U) ~6 a6 r6 E, }8 B„ 角色和职责;
& G. N U \( N3 @„ 决策所需的职权级别;
8 f: b& ~9 s% Q- S9 I; K' z
„ 经验教训;
) F. T, c' V6 l3 o1 t„ 干系人登记册。在编制风险管理计划的过程中,应该把干系人登记
8 G. b9 R7 `7 ?5 U' X c册作为重要资料之一加以分析。
6 V0 F( {+ }& o. a
11.1.2 规划风险管理:工具与技术
7 c7 E( h1 V' |4 S. ~- a$ _; V
1.规划会议和分析
* Z0 |# I( ?. Y4 [" c! w项目团队需要举行规划会议,来制定风险管理计划。参会者可包括项
7 R4 |( b& w% p目经理、相关项目团队成员和干系人、组织中负责管理风险规划和应对活
5 g4 z" b; x9 B* b( x$ O% m( s) s动的人员,以及其他相关人员。
6 w& K" \- n9 _7 r' [' Q
会议确定实施风险管理活动的总体计划;确定用于风险管理的成本种
, L8 Z+ O( u- d' O6 z3 n1 w类和进度活动,并将其分别纳入项目的预算和进度计划中;建立或评审风
3 N, F% o$ {2 W
险应急储备的使用方法;分配风险管理职责;并根据具体项目的需要,来
- j. ]9 d G0 C' G+ D* R“剪裁”组织中有关风险类别和术语定义等的通用模板,如风险级别、不
. V) b( i' o: o: C
同风险的概率、对不同目标的影响,以及概率影响矩阵。如果组织中缺乏
7 |, s% _: b* |) A* c4 ?# g( I U可供风险管理其他步骤使用的模板,会议也可能要制定这些模板。这些活
; N* s& V0 O }
动的输出将汇总在风险管理计划中。
3 o: A! E' W5 y% m- P m8 k11.1.3 规划风险管理:输出
) ?. Y, ?" G5 I A1.风险管理计划
; i- H* b; u1 r; N
风险管理计划描述将如何安排与实施项目风险管理,它是项目管理计
6 {3 h' I# S: x) p8 N划(见4.2.3.1节)的子计划。风险管理计划包括以下内容:
: f; O6 c/ i* I# Y
„ 方法论。确定项目风险管理将使用的方法、工具及数据来源。
+ H5 f& e, \( r& u4 A
„ 角色与职责。确定风险管理计划中每项活动的领导者和支持者,以
" S- a, H1 V* Z& R! R: X4 `: }4 u% Z1 f) U
及风险管理团队的成员,并明确其职责。
6 g$ k: u: S [1 r% M: O„ 预算。分配资源,估算风险管理所需的资金,将其纳入成本绩效基
; O0 z6 t# r5 r! i
准,并建立应急储备(见7.2.3.1节)的使用方案。
" m. @; t2 ?) T; a0 i' y W
„ 时间安排。确定在项目生命周期中实施风险管理过程的时间和频
7 c) O" c; E1 `: s* H
率,建立进度应急储备的使用方案,确定应纳入项目进度计划(见
" F' o3 R' g1 i
6.5.3.1节)的风险管理活动。
/ J6 x: w9 g" Z3 J. S) |„ 风险类别。风险类别提供了一个框架,确保在同一细节水平上全面、
1 M) T6 ?# X3 M% r& S; r9 }! Y
系统地识别各种风险,并提高识别风险过程的效果和质量。组织可
. z6 E& Z# x$ L/ u- R7 L
使用预先准备好的分类框架,它可能是一个简易分类清单或风险分
1 [1 o9 o; }3 @& Z9 j
解结构(RBS)。RBS是按风险类别和子类别来排列已识别的项目
- k8 h, R9 K; O
风险的一种层级结构,用来显示潜在风险的所属领域和产生原因。
4 T( ^- _" ~7 k示例见图11-4。
& `8 \% T; R/ N. b. i„ 风险概率和影响的定义。需要对风险的概率和影响划分层次,来确
5 l' A3 \0 K, o) T8 `: s q保实施定性风险分析过程的质量和可信度。在规划风险管理过程
|3 W9 R; o- J2 Q2 c) p- s中,应该根据具体项目的需要来“剪裁”通用的风险概率和影响定
0 Y5 X+ m6 N/ m( ]1 z2 ~ ^+ ?3 n
义,供实施定性风险分析过程(见11.3节)使用。图11-5是关于
; z: T$ x+ ?, Q2 K6 h8 \
消极影响的定义的例子,可用于评估风险对4 个项目目标的影响
( _4 i7 l3 l# l ^* l- P(可对积极影响建立类似的表格)。此图显示了用来表示影响的两
, U1 Z4 ?* I% Q& [$ i9 |' l
种方法,即相对量表和数字量表(在本例中是非线性的)。
, x; Q: H" Y; m+ E
- T( d# M) \& f, h
# C( l2 |' C+ T9 _7 m
5 ]2 Q4 a% p+ T: G1 J& }( J; G概率影响矩阵。应该根据风险可能对项目目标产生的影响,对风险
# y7 j0 ]: F6 h1 _. w) H7 p7 G9 O进行优先排序。进行风险优先排序的典型方法是,使用查询表或概
8 g: G8 f' M% { u5 O0 T! @+ I
. @- X$ Y( k& |. x. S; h: Q率影响矩阵(见11.3.2.2 节)。根据概率和影响的各种组合,把风
5 B6 Q6 v& ^# {险划分成高、中、低级别,以便进行相应的风险应对规划(见11.5
$ `) `7 f# x9 J& X1 {节)。通常由组织来设定概率影响矩阵。
( x8 K# x: X$ P7 f3 G* T„ 修订的干系人承受力。可在规划风险管理过程中对干系人的承受力
# h- }8 z d8 ^% M m7 j, ?进行修订,以适应具体项目的情况。
8 H2 I3 q: l: G„ 报告格式。包括风险登记册的内容和格式,以及所需的其他风险报
5 z0 F) q* s C+ K3 w
告的内容和格式,用于规定将如何对风险管理过程的结果进行记
% D" d% C* @% _& G, ~1 E4 J录、分析和沟通。
0 |+ a- Q7 C/ q/ R„ 跟踪。应该规定将如何记录风险活动。这些记录可用于本项目或未
6 x3 T. N7 T; b( X' R4 u来项目,可用于总结经验教训,还要规定是否需要以及应该如何对
1 d; r0 F; h) i1 b+ m风险管理过程进行审计。
! N' q5 [" p+ s- j: U. w
1 }1 |$ |5 a1 ?$ s
6 d- i% ~/ o" [4 l6 I
& w2 m/ D3 G" }
11.2 识别风险
% a8 p8 l& K- N3 Z! M" W
识别风险是判断哪些风险会影响项目并记录其特征的过程(见图11-6
! m! H# R& q( F. U" m& Q和图11-7)。风险识别活动的参与者可包括:项目经理、项目团队成员、风
" ^! K3 D$ p2 d* {( t
险管理团队(如有)、客户、项目团队之外的主题专家、最终用户、其他项
- d6 B3 s# K; P, @! G; k9 o8 M
目经理、干系人和风险管理专家。虽然上述人员往往是风险识别过程的关
8 K6 T5 K5 Z5 F
键参与者,但还应鼓励全体项目人员参与风险识别工作。
. R' ~- C' F; U识别风险是一个反复进行的过程,因为在项目生命周期中,随着项目
4 p7 v1 A1 j/ Z的进展,新的风险可能产生或为人所知。反复的频率以及每一轮的参与者
! `+ w" f& E, i4 W/ E
因具体情况而异。应该采用统一的格式对风险进行描述,确保可以把项目
) ]. B' _ A9 ^. M
中一个风险事件的影响与其他事件进行比较。项目团队应参与识别风险过
' S# K) \2 G( ~% z) [% b
程,以便创造并维持团队成员对风险及其应对措施的主人翁感和责任感。
+ C) t W# }4 c9 u& P+ M
u4 a/ z. Y/ w- W0 i& P5 B+ `11.2.1 识别风险:输入
9 e' }' v' B; M( \4 T* J* e% ~
1.风险管理计划
9 T, q% K$ ^' x1 o# }8 Y风险管理计划向识别风险过程提供一些关键输入,包括角色和职责分
% N7 e# `7 ]3 `$ g$ A7 U7 D2 V
配、已列入预算和进度计划的风险管理活动以及可能以风险分解结构(见
: Q: i8 `& Y/ S( c* y2 b$ s+ v
图11-4)的形式呈现的风险类别(见11.1节)。
& Q& g) d# i ], A" L; I1 v8 O2.活动成本估算
1 F% q) ~& `$ ?对活动成本估算(见7.1.3.1节)进行审查,有利于识别风险。活动成
1 e3 p3 |/ b$ B6 X1 o* Z
本估算是对各活动可能需要的成本的量化评估,最好用一个区间来表示,
. J X# n6 `+ |% N! B" S# ]( w区间的宽度代表着风险的程度。通过审查,可以得出这样的结论:估算的
$ I3 q0 U* [9 q1 h& i成本足以或不足以完成某项活动(继而给项目带来风险)。
( T2 k% Y& x4 o* ]
3.活动持续时间估算
8 t% y& n; r5 {0 u8 i _ m
对活动持续时间估算(见6.4.3.1节)进行审查,有利于识别与活动或
9 m; L- k/ l. o. G整个项目的时间安排有关的风险。类似地,估算区间的宽度代表着风险的
2 K5 @; U8 ?0 G1 n
相对程度。
9 S9 S' D, D* C7 r
4.范围基准
8 j1 U$ D4 ]/ w
可从项目范围说明书(见5.2.3.1节)中了解项目的假设条件。应该把
. v" C$ p7 Y9 {, ^( p4 G0 O! j项目假设条件的不确定性作为项目风险的潜在原因,认真加以评审。
* t. E5 R; V, V5 [+ x. ^& [WBS是识别风险过程的关键输入,因为它方便人们同时从微观和宏观
2 t9 o! g, a5 v( v5 _$ o
层面认识潜在风险。可以在总体、控制账户和/或工作包层级上识别,继而
# D" O! x3 ]1 [! ~7 G
跟踪风险。
' Y: r- ? M! u) s1 n, H
. E* }) M- U% a
g7 f) K* j& {" D! P
2 l6 {9 A# B3 z
5.干系人登记册
! h$ E, M7 H% m) g9 ]- B可以利用干系人的信息(见10.1.3.1节),确保关键干系人(特别是
: ^% c7 G7 |, V9 }. E3 X客户)能以访谈或其他方式参与识别风险过程,为识别风险提供各种
& O! h' h2 b- C1 y! x4 s" O# z输入。
! q, {7 \: _4 |) O7 |0 D* \
9 p0 \" f5 u8 A1 S7 ]
6.成本管理计划
2 H. c( M+ a' R进行风险识别,需要了解项目管理计划中的成本管理计划(见7.0节)。
3 a9 W Z- t( e8 h- F特定项目的成本管理方法往往有某种独特的性质或结构,从而导致或降低
4 Y# H; M+ |' {4 Q0 J风险。
! e2 m' M6 L1 ?1 i
7.进度管理计划
( A% i3 H# {5 H; l! t# z; g3 M
进行风险识别也需要了解项目管理计划中的进度管理计划(见6.0节)。
0 h& r; w4 K1 e6 _; @" T' Y) z特定项目的进度管理方法往往有某种独特的性质或结构,从而导致或降低
* Y4 a% O% x& y4 Y- T4 H: F风险。
- l4 e% X) X* o
8.质量管理计划
: `2 n6 D( R' V4 F进行风险识别,还需要了解项目管理计划中的质量管理计划(见8.1.3.1
( L K& _: f& j) x" n节)。特定项目的质量管理方法往往有某种独特的性质或结构,从而导致或
# h' @+ X& O+ p" M* q! k
降低风险。
/ {/ d) _/ z: m: k* D+ d
9.项目文件
* t* a3 |/ M* M8 A% e项目文件包括(但不限于):
3 ^% G8 l: m3 B7 \2 t1 d$ P„ 假设条件日志;
1 z; V) `' l( M: d- E
„ 工作绩效报告;
q0 I, M% _/ o. {! W, V' O
„ 挣值报告;
1 w$ A7 ]5 H5 Z0 X, [
„ 网络图;
- L3 |! t; ?4 T. C5 U1 R„ 基准;
: c& o( @' [3 _, F
„ 对识别风险有价值的其他项目信息。
5 k' u$ Q/ Z' i7 \! D6 P( P10.事业环境因素
& X. H h4 u5 R" S
可能影响识别风险过程的事业环境因素包括(但不限于):
/ K) C& M' x' f/ v3 P8 u9 |„ 公开发布的信息,包括商业数据库;
0 f! A* }1 g. i. s7 Y" O„ 学术研究资料;
6 H% C, o3 B# x( x) W„ 公开发布的核对表;
2 R% O& r- `) H9 A, Y„ 标杆;
0 ~; d0 J9 j6 M/ j9 v„ 行业研究资料;
; {) \! w; Q, }, o0 O) `6 P
„ 风险态度。
- f" X7 q: ~+ ?* Z# {, f/ v11.组织过程资产
/ `& I4 p5 V# f可能影响识别风险过程的组织过程资产包括(但不限于):
+ ^3 R4 F5 X! j! ~5 o2 q! O1 D
„ 项目档案,包括实际数据;
4 g- U3 y3 S j' ^$ i
„ 组织和项目的流程控制规定;
3 s# h5 A) I; O0 H# Q$ E
„ 风险描述的模板;
& @$ o. u' m9 [9 j
„ 经验教训。
+ i' Z M6 [$ v7 c( p5 j0 ~, W. r9 D5 C; [0 Z3 U+ h
11.2.2 识别风险:工具与技术
+ E( k" ^5 l: X' `! p
1.文档审查
5 G/ t) W" U. Z/ ~
对项目文档(包括各种计划、假设条件、以往的项目档案和其他信息)
6 L- P' M: c6 U) I2 t1 K进行结构化审查。项目计划的质量以及项目计划与项目需求和假设条件的
# `, l! \3 c) S" G- K
匹配程度,都是项目的风险指示器。
6 ]% ?1 \5 {! b8 x7 L
2.信息收集技术
/ Q* {) C8 ]& U) V6 j# F J/ F
可用于风险识别的信息收集技术包括:
2 U1 L+ o2 P: Q% e! i„ 头脑风暴。头脑风暴的目的是获得一份综合的项目风险清单。通常
4 C1 p [) k% W! C- W, T& r
由项目团队开展头脑风暴,团队以外的多学科专家也经常参与其
2 `+ A$ q3 g! [& c中。在主持人的引导下,参加者提出各种关于项目风险的主意。头
1 k3 J& H* ]3 L! n( @脑风暴可采用由参加者畅所欲言的传统自由模式,也可采用结构化
8 A C, Z! f/ d, v的集体访谈方法,如名义小组技术。可以采用风险类别(如风险分
! t7 j6 `6 q: w2 |) J
解结构)作为基础框架,然后依风险类别进行识别和分类,并进一
9 Q( [4 y0 `; t6 r6 K& I, J. q
步阐明风险的定义。
* T7 {* u _. U; H# K„ 德尔菲技术。德尔菲技术是组织专家就某个专题达成一致意见的一
9 b5 C6 p& v+ F9 r/ q( T# i& y! R Y种方法。项目风险专家匿名参与。组织者使用调查问卷就重要的项
# v- A: ~% }4 M# V5 k7 g
目风险征询意见,然后对专家的答卷进行归纳,并把结果反馈给专
; T& _; S. F' U6 o; g6 Q/ q6 ?
家,请他们做进一步评论。这个过程重复几轮后,就可能取得一致
1 c* z, R; C' s
意见。德尔菲技术有助于减轻数据的偏倚,防止任何个人对结果产
# \% R# W6 q7 F# u$ ]. R" [生不恰当的影响。
$ D1 H& u7 ^7 u% _5 H0 G
„ 访谈。访谈有经验的项目参与者、干系人或相关主题专家,可以识
9 m1 R6 @1 h% r9 x, V0 z
别出某些风险。
* W5 X0 d% U, E g5 W„ 根本原因分析。根本原因分析是发现问题,找到其深层原因并制定
3 p( \9 p1 N# m2 D1 i# `/ F. u) O
预防措施的一种特定技术。
! j9 V- ~8 R+ X6 }- i# x) o
3.核对表分析
4 o' g( q0 L0 H$ N. S
可以根据以往类似项目或从其他渠道积累的历史信息与知识,编制风
' x7 }7 L. ?3 G; U) ] O
险识别核对表。也可用风险分解结构的底层作为风险核对表。虽然核对表
9 E* s- g# l- _$ O- e+ Z# {% B' K% ?简单易用,但是人们无法编制出一个非常全面的核对表。团队应该注意考
# x+ W% n2 I6 v1 m' s; u* g察未在核对表中列出的事项。在项目收尾过程中,应对核对表进行审查,
0 k# I, E9 ?# K+ K% ^' E, t! R
并根据新的经验教训改进核对表,供未来的项目使用。
* _7 [) R4 I+ N0 x e
4.假设分析
/ y' f: P6 {6 I) d
每个项目和每个已识别的风险都是基于一套特定的假想、设想或假设
' l. b' S& |4 u1 h" I# i3 N G$ m) k
的。假设分析是检验假设条件在项目中的有效性,并识别因其中的错误、
. b0 H% t% z0 f* Q+ M9 Q- r/ p
变化、矛盾或片面性所致的项目风险。
6 s, Q2 i% a; q0 d9 x8 t/ b, ~' ^4 F$ d0 F$ K
5.图解技术
; ]0 z: w( O; u
风险图解技术可包括:
! h. n5 h7 w! n„ 因果图(见8.3.2.1 节)。又叫石川图或鱼骨图,用于识别风险的
2 o+ |# h. j `" b# ^( u6 l起因。
4 J. F# f" g7 k- w) n
„ 系统或过程流程图。显示系统各要素之间的相互联系以及因果传导
+ {- E& o# y$ `2 l$ ]9 I机制(见8.3.2.3节)。
: H8 y3 m- R' ~5 L6 ~) a( Y7 p„ 影响图。用图形方法表示变量与结果之间的因果关系、事件时间顺
/ |8 C% Z9 g* G, r
序以及其他关系。
- y$ @8 z0 R( e& U* g8 B
6.SWOT分析
0 }2 U- J' B6 S: H这种技术从项目的每一个优势、劣势、机会和威胁出发,对项目进行
+ ^( F; F$ q: C2 e2 A2 S8 h: |
考察,把产生于内部的风险都包括在内,从而更全面地考虑风险。首先,
5 L9 c; B! w+ {& M# K( D
从项目组织或更大业务范围的角度,识别组织的优势和劣势,经常可用头
6 V( B1 w |$ A; E# h
脑风暴法。然后,再识别出产生于组织优势的各种项目机会,以及产生于
) v5 z% G0 u+ C( y4 a0 t组织劣势的各种威胁。也可用SWOT分析来考察组织优势可以抵消威胁的
( P4 _: _. U' i! K& z程度,以及机会可以克服劣势的程度。
. N# O o) N& f' o0 N! ~, Q
7.专家判断
5 {8 \/ ^) o4 p u; L
拥有类似项目或业务领域经验的专家,可以直接识别风险。项目经理
( Q2 e6 h- Y5 J5 v
应该选择相关专家,邀请他们根据以往经验和专业知识指出可能的风险。
+ z& K" N9 _/ Q& ^5 x
需要注意专家的偏见。
: Q5 H* l; M7 d/ ~) J3 W11.2.3 识别风险:输出
- z4 ^6 `( |1 f( }3 o5 R识别风险过程的主要输出通常都载入风险登记册。
+ m; T+ _( j3 w7 {1.风险登记册
# ?% ]+ n" J* H识别风险过程的主要输出就是风险登记册中的最初内容。随着其他风
+ q+ h3 i) n8 _3 F7 m# U4 {' p险管理过程的实施,风险登记册还将包括这些其他过程的输出,其中所包
0 ~) w9 v& A. R8 B) T4 m# ~: ~
含的信息也就逐渐增加。风险登记册的编制始于风险识别过程,然后供其
! K( @ \" i* _0 P- J- b他风险管理过程和项目管理过程使用。最初的风险登记册包括如下信息:
4 U6 }2 I$ y( P
„ 已识别风险清单。对已识别风险进行尽可能详细的描述。可采用简
Y& b, O5 c) ^
单的结构对风险进行描述,例如,某事件可能发生,从而造成什么
; i7 X# G! n/ A* A4 N! s& z4 t
影响;或者,如果出现某原因,某事件就可能发生,从而导致什么
) M( i: J% `4 d3 W" [. }; O影响。在罗列出已识别风险之后,这些风险的根本原因可能变得更
5 T) J$ k" {8 Q
加明显。风险的根本原因就是造成一个或多个已识别风险的基本条
7 V. l3 G }) x6 J+ G# z1 L件或事件。这些都应记录在案,并在以后用于支持本项目和其他项
^& O* \' N1 Z8 ~* K目的风险识别工作。
5 }2 P# I9 z- Z, d! r# k: t
„ 潜在应对措施清单。在识别风险过程中,有时可以识别出风险的潜
4 J. u0 f$ z: Z3 W2 L在应对措施。这些应对措施(如果已经识别出)可作为规划风险应
9 ~* W6 J& y, K0 Y
2 C: j: I" Z4 }8 e/ H. }9 T对过程(见11.5节)的输入。
e- V6 ?. b) f4 I8 {- t
11.3 实施定性风险分析
7 \0 \; {. q' Z8 O实施定性风险分析是评估并综合分析风险的发生概率和影响,对风险
( Y) \* z2 S/ F: C! [进行优先排序,从而为后续分析或行动提供基础的过程(见图11-8 和图
3 q# @/ B4 ^, `
11-9)。组织可以通过关注高优先级的风险来提升项目绩效。实施定性风险
, ^/ g4 F3 ^' d7 W分析根据风险发生的相对概率或可能性、风险发生后对项目目标的相应影
" \ o& i2 W3 \3 K* L3 e% O% x( I0 u
响以及其他因素(如应对时间要求,与项目成本、进度、范围和质量等制
v( F; ~+ t2 Z4 w, j约因素相关的组织风险承受力),来评估已识别风险的优先级。这类评估会
& @6 c- \; ~" w6 g! E' ~受项目团队和其他干系人的风险态度的影响。因此,为了实现有效评估,
6 b$ F, k( \/ d, L0 @& t
就需要清晰地识别和管理实施定性风险分析过程的关键参与者的风险态
9 x+ Y% c% c$ N) P
度。如果他们的风险态度会导致风险评估中的偏颇,则应该注意对偏颇进
' L" G0 d: g \# n2 }3 k
行分析,并加以纠正。
' E7 M7 v6 A9 U( n5 X
- C m; o+ \' Y+ g3 t
: B7 ?" S1 i T. H9 f6 b9 M9 R
( N, A' r% W' u/ ^/ A建立概率和影响层级定义,有助于减少偏见的影响。风险行动的时间
5 y/ n5 g3 j7 |& D
紧迫性可能会放大风险的重要性。对项目风险相关信息的质量进行评估,
7 [; H0 v7 w' O/ T _
也有助于澄清关于风险重要性的评估结果。
- f% h4 J+ Z7 N. `( r7 b
实施定性风险分析通常可以快速且经济有效地为规划风险应对建立优
3 B/ V. V+ E4 Z/ v" U
先级,可以为实施定量风险分析(如果需要)奠定基础。为了确保与项目
9 j# m% i- O" @2 O l/ }; b风险的实时变化保持同步,在整个项目生命周期内应该反复开展定性风险
0 w2 p% X& O. F4 @. Q% ?+ j分析。本过程完成后,可进入实施定量风险分析过程(见11.4节)或直接
, t% i5 [# ~: k1 n
进入规划风险应对过程(见11.5节)。
) C3 i; h6 h! V, Y+ f$ t% G
11.3.1 实施定性风险分析:输入
. w5 k1 Y% V7 f9 G! H9 V1.风险登记册
3 G* B7 M& Y4 @8 L! m& @# s
见11.2.3.1节。
. _2 T+ z1 j8 O0 y7 t2.风险管理计划
( \( ^) Q8 Q, b# f( y1 `6 A
风险管理计划中可用于定性风险分析的主要内容包括:风险管理的角
! s: H6 _4 Q7 R1 S4 O, m
色和职责、风险管理的预算和进度活动、风险类别、概率和影响定义、概
# ~( ?5 V0 ~; W6 p; q7 M
率影响矩阵以及修订的干系人风险承受力。在规划风险管理过程(见11.1
/ i# v" q) Q$ e# j1 u8 A节)中通常已经把这些内容“剪裁”成适合某具体项目。如果还没有这些
7 {) t$ p. ^( Y3 K: K) J1 W
内容,则可以在实施定性风险分析过程中加以开发(见11.3节)。
2 K8 ?/ q8 Z5 a% Z0 }( G m3.项目范围说明书
" E' Q! ^1 ~ Y7 g
常规或反复性项目的风险往往比较容易理解;而在采用创新或最新技
6 u4 Z) r+ z4 o! m术的项目或者极其复杂的项目中,不确定性往往要大得多。可通过查阅项
3 T) q( \/ ~2 l3 k5 O目范围说明书(见5.2.3.1节)来评估项目情况。
* q' }; ^7 {" [$ C" r! ]
4.组织过程资产
; j: r) ^" W. `* w& u% q: H# ^3 g
可能影响实施定性风险分析过程的组织过程资产包括(但不限于):
, m' O' T E! ~% i% Q Y) {* Y„ 以往类似项目的信息;
D; r% H: N# G' b8 T4 i# `# a. l„ 风险专家对类似项目的研究;
7 e+ v3 S$ K: ]+ i, U
„ 可从行业或专有渠道获得的风险数据库。
% p" U+ b$ U1 w6 f3 e
11.3.2 实施定性风险分析:工具与技术
: @, T, @* A4 J2 H& C+ v, z' h1.风险概率和影响评估
) \. |8 q' i8 Q" i7 C风险概率评估旨在调查每个具体风险发生的可能性。风险影响评估旨
) g# F0 a- ]8 p. f0 F0 C在调查风险对项目目标(如进度、成本、质量或性能)的潜在影响,既包
3 ?# _ x0 Y: d& w) W
括威胁所造成的消极影响,也包括机会所产生的积极影响。
. R, y' q- V, T0 l8 h& E# h
对已识别的每个风险都要进行概率和影响评估。可以选择熟悉相应风
9 T$ y9 s/ H1 ~- i' t& m
' Y( J4 h5 w- L/ A3 H险类别的人员,对他们进行访谈或与他们召开会议,来进行风险评估。这
0 q) t( B! E# J些人员中应该包括项目团队成员,也可包括项目外部的经验丰富人员。
8 P/ a; H' p( p7 Y7 R- b) w通过访谈或会议,评估每个风险的概率级别及其对每个目标的影响。
3 x9 O1 Z U& h( h6 _还应记录相应的说明性细节,例如,确定风险级别所依据的假设条件。根
* z5 V8 o* T3 @/ C据风险管理计划(见11.1.3.1节)中的定义,对风险概率和影响进行评级。
# E7 S/ |7 z/ S( S具有低等级概率和影响的风险,将被列入观察清单中,供将来进一步监测。
" V$ @4 B' l2 B2.概率影响矩阵
" A# m% C5 k, t$ M, m* B
应该基于风险评级结果,对风险进行优先排序,以便进一步进行定量
2 `3 M; P H, B- I
分析和风险应对。通常,在项目开始之前,组织就要制定风险评级规则,
0 U( p& `/ c9 \
并将其纳入组织过程资产。可以在规划风险管理过程(见11.1节)中,把
% q! z. r& L' w1 K; q
风险评级规则“剪裁”成适合某具体项目。通常用查询表或概率影响矩阵
& f3 C$ B* R0 |2 T7 N
(见图11-10)来评估每个风险的重要性和所需的关注优先级。根据概率和
0 z0 w; V% r, e影响的各种组合,该矩阵把风险划分为低、中、高风险。深灰色(数值最
4 q4 ^( B5 o% U* b) ^ k8 ]5 T+ m/ Z大)区域代表高风险;中度灰色(数值最小)区域代表低风险,而浅灰色
3 x, W6 V7 G- Y. V& C6 R(数值介于最大和最小之间)区域代表中等风险。
( X3 ] _- ]3 X1 E/ v) T如图11-5所示,组织可分别针对每个目标(如成本、时间和范围)评
- }- G4 K/ h j
定风险等级。另外,也可制定相关方法为每个风险确定一个总体等级。可
% |: {- }) v' h) i+ z0 M. g1 k/ @; }' b
以编制一个全面的项目风险评级方案,来反映组织对各个目标的偏好程度,
4 Z' y' B+ |7 U( o7 ^ e {1 a并据此为各个目标分配风险影响的权重。最后,可以在同一矩阵中,分别
4 h( T7 u5 j4 |6 r6 U# h: I列出机会和威胁的影响水平定义,同时显示机会和威胁。
0 G7 _: F5 N) Y/ A: @9 K9 V0 B/ Q- i) {
风险评级有助于指导风险应对。如果风险发生会对项目目标产生消极
& k& r7 y/ e* U5 ?% e- f
影响(即威胁),并且处于矩阵高风险(深灰色)区域,就可能需要采取优
# U! T# W$ S6 {! m/ n
先措施和积极的应对策略。而对处于低风险(中度灰色)区域的威胁,可
, e* s/ `1 Q3 g+ s* }1 `3 d; I$ K
能只需将之列入观察清单或为之增加应急储备,而不需采取积极管理措施。
) c. ^1 x! O8 K6 J/ F
同样,处于高风险(深灰色)区域的机会,是最容易实现而且能够带
" y5 C7 b% B& p5 A- ^" Y8 ~来最大利益的,故应该首先抓住。对于低风险(中度灰色)区域的机会,
1 g* ?& ?/ ]* j( R则应加以监督。图11-10中给出的数值仅是代表性的。组织应根据自己的
5 ]+ _/ l" X2 I. [( {需要来决定量表中刻度的数量。
; x2 e! [9 C6 h! Z, A! ^3 M+ T
3.风险数据质量评估
; q* D* [9 b8 u' X6 f" c1 t定性风险分析要具有可信度,就应该使用准确和无偏倚的数据。风险
! A" j$ R. C- G# G( k @' j7 X数据质量分析就是评估有关风险数据对风险管理的有用程度的一种技术。
4 G. b$ \7 ?7 s" l; p& C
它考察人们对风险的理解程度,以及考察风险数据的准确性、质量、可靠
) a+ V6 [6 \. _7 c6 a3 d: [0 n: k性和完整性。如果数据质量不可接受,就可能需要收集更高质量的数据。
! S" j# m) {$ R* {3 U
4.风险分类
8 N1 l6 O5 s& V' [可以按照风险来源(如使用风险分解结构)、受影响的项目工作(如使
3 @9 n3 I* a, b6 q用工作分解结构),或其他分类标准(如项目阶段),对项目风险进行分类,
5 N5 U' R: z3 S4 D- r8 o# o
以明确受不确定性影响最大的项目区域。根据共同的根本原因对风险进行
" @) q8 `4 a7 w
5 r! i j3 t# \% ]* A' R
H8 t) K* ?5 \8 }
! F9 ?1 q* c3 M5 W+ Q/ O' b& R
5.风险紧迫性评估
a. S; p! m1 K6 Y2 I9 I' J可以把近期就需应对的风险当做更紧急的风险。风险应对的时间要求、
9 e0 `( [$ f/ _ u' F风险征兆和预警信号,以及风险等级等,都是确定风险优先级应考虑的指
* @% c9 j9 ?2 p
标。在某些定性分析中,可以综合考虑风险的紧迫性以及从概率影响矩阵
; O; [# s+ ~* s2 n4 a' N; u% }# M; I
中得到的风险等级,从而得到最终的风险严重性级别。
- B7 m% K# a8 v B
6.专家判断
; f4 N {% y0 G, }5 A为了确定风险在图11-10所示的矩阵中的位置,就需要使用专家判断
7 [2 u5 Z# r( \1 U
来评估每个风险的概率和影响。专家通常是那些具有新近类似项目的经验
( {8 u7 `( p& |1 t
的人。另外,那些正在规划和管理某特定项目的人员也是专家,他们对该
$ L/ x( M& ?2 o9 b7 w. b, [! o$ y项目的具体方面特别有发言权。经常可采取风险研讨会或访谈,来获取专
0 f1 m4 I) Z) Q; H' B
家判断。应该注意专家的偏见。
# B S {' b+ @5 `4 `% e11.3.3 实施定性风险分析:输出
* k' e2 a4 O) J3 u- m$ e1.风险登记册(更新)
& Y+ t* {8 g2 H# ?' I/ h风险登记册始于识别风险过程。从实施定性风险分析中得到相关信息
1 I( Q( P3 |) ?# x后,应该对风险登记册进行更新,并把更新后的风险登记册纳入项目文件。
4 ]9 R5 w5 I9 w F: m根据实施定性风险分析的结果,可对风险登记册做如下更新:
1 u7 F1 [( \6 u9 q! V0 r6 x
„ 项目风险的相对排序或优先级清单。可根据各风险的重要程度,使
2 p4 }% j8 }% i+ q) d. y
, l- i* G* g A
用概率影响矩阵,对风险进行分类。综合考虑每个风险的发生概率
, W" e5 q' [4 n5 Y及其一旦发生对目标的影响,就可以把各风险归类为“高风险”、
' h2 ^! ?4 m' l( T3 L1 N% ~! p“中等风险”和“低风险”,使各风险之间有相对的优先级关系。
5 y4 D% h0 F8 }# m由于组织对不同目标的重视程度可能不同,所以可分别针对进度、
) O4 I* S) [: ]
成本和性能目标排列风险优先级。然后,项目经理可利用风险优先
5 K3 H1 s |6 m* C
级列表,去关注那些对最重要目标有重要影响的风险(高风险);
0 ~5 m0 X/ q% K$ s7 q' b T) v对这些风险的应对会带来更好的项目结果。对评定为十分重要的风
0 x+ i: T6 Y* H5 y8 q; m# v
险,应该说明其概率和影响的评定基础。
% G8 A4 e, Q) u7 I" `6 n
„ 按类别分类的风险。进行风险分类,可揭示风险的共同原因或需特
9 {2 q2 Y" O; v/ S
别关注的项目领域。发现风险集中的领域,有利于提高风险应对的
' B+ n' }8 c4 K5 T7 d
有效性。
0 B/ m6 Y+ A' Y/ L7 D3 e H
„ 风险成因或需特别关注的项目领域。发现风险集中的领域,有利于
6 `* h7 X1 c" [$ _* W1 X
提高风险应对的有效性。
0 \1 b3 j5 \2 |) K* @* r" r# z„ 近期就需应对的风险清单。需紧急应对的风险和可在晚些时候处理
* I* {2 F {& F' V6 w6 V9 `的风险,可以归入不同的组别。
' i+ S; k. I. T$ x. e j) J$ k„ 需进一步分析与应对的风险清单。有些风险可能需要进一步分析
$ k, M. |7 V8 |0 P
(包括定量风险分析)和采取进一步的应对措施。
1 y$ ?$ E% _- g) j3 `/ b& t
„ 低优先级风险观察清单。在实施定性风险分析过程中被评定为不重
. R6 D* ^8 d1 D! Y+ _要的风险,应该列入观察清单,加以持续监测。
. p! F% U2 y# l+ i8 [8 R0 ?
„ 定性风险分析结果的趋势。随着分析的反复进行,具体风险可能呈
/ r; x* [0 t2 }6 _% D; v O现出某种明显的趋势,从而使风险应对或进一步分析变得更紧迫
4 y1 ^/ G4 i* b- h
(更重要)或不太紧迫(不太重要)。
) K F* R; M$ x3 }0 O
11.4 实施定量风险分析
0 [. @) U0 M7 f
实施定量风险分析是就已识别风险对项目整体目标的影响进行定量分
2 ^+ n3 |, L6 P) e. ^# x' e
析的过程(见图11-11和图11-12)。实施定量风险分析的对象是在定性风
$ I$ [- H& [1 K+ }
险分析过程中被认为对项目的竞争性需求存在潜在重大影响的风险。实施
! S& @. k k' ^3 v$ c W
定量风险分析过程就是对这些风险事件的影响进行分析。它可以为每个风
/ l; M; `1 q$ Y) b4 `
险单独进行量化评级,或者可以评估所有风险对项目的总体影响。它也是
( G* Y4 m# g8 i/ X. z9 j8 ?在不确定情况下进行决策的一种量化方法。
$ B0 V6 }' h* z# \" E: h5 I实施定量风险分析通常在定性风险分析之后进行。有时,不需要实施
, T8 S7 z( w; z. `
定量风险分析,就可以制定出有效的风险应对措施。在特定的项目中,究
" a3 J& V# _$ F/ u+ `! o: W) p
竟采用哪种(些)方法进行风险分析,取决于可用的时间和预算,以及对
% @2 z4 N2 L2 n; f# d风险及其后果进行定性或定量描述的需要。在规划风险应对之后,应该随
9 S" r7 J- p) B) _2 T9 u3 m2 W
着监控风险过程的开展,重新实施风险定量分析,以确定项目总体风险的
+ |. _# V. Z: B8 @0 i降低程度是否令人满意。通过反复进行定量风险分析,可以了解风险的发
4 w- n O6 p7 |
展趋势,并揭示增减风险管理措施的必要性。
9 d9 a. d+ u% s/ U" o& i
9 |0 ^/ p, @, S) i
( ]8 { d3 U9 s1 r" V0 C ^
* r/ o7 t2 K& d9 Z" M11.4.1 实施定量风险分析:输入
8 }! I1 ^/ B0 v
1.风险登记册
# L: J7 j+ `# ]! Q' r
见11.2.3.1节。
1 k" i1 U! [6 Q0 @, b2.风险管理计划
$ r f4 e3 e' V6 D, a0 U; b9 t
见11.1.3.1节。
9 m$ e6 {- d& c2 ~1 Z3.成本管理计划
( B0 M6 e/ ] Q- X4 w
项目成本管理计划规定了成本文件的格式,并规定了开展项目成本规
5 g8 Q8 _$ S2 o6 v4 K) b划、结构化、估算、预算和控制所需遵守的准则(见7.0节)。这些内容有
: R* ?$ ~ i) i1 V+ x& J/ l! r
助于为预算或成本计划的定量风险分析确定合理的结构和/或方法。
3 M! k$ r3 K. B$ M O- r- p+ F6 {0 C4 _0 R" ^
4.进度管理计划
- u- E; E- m" [$ A+ Z
项目进度管理计划为安排和控制项目进度设定了相关的格式和准则
7 r7 W1 l0 F+ d' x
(见6.0节)。这些内容以及进度计划自身的特性有助于为进度计划的定量
. P y. e6 f& }7 c风险分析确定合理的结构和/或方法。
" e4 k3 T; [1 E7 d
5.组织过程资产
; a M3 M4 F. |: o4 x5 V可能影响实施定量风险分析过程的组织过程资产包括(但不限于):
! K. a+ z* a& m$ e
„ 以往类似项目的信息;
: K. D: L( h7 \2 T2 w„ 风险专家对类似项目的研究;
2 j7 w( L2 O* X# E/ A7 K4 n& t„ 从行业或专有渠道获得的风险数据库。
* \2 g8 d/ g3 j9 i3 v
11.4.2 实施定量风险分析:工具与技术
0 c1 K& T: v9 J% t, A
1.数据收集和表现技术
& b$ P o9 X/ z. a
„ 访谈。访谈技术利用经验和历史数据,对风险概率及其对项目目标
' o% Q* c8 C q4 z* t+ o的影响进行量化分析。所需的信息取决于所用的概率分布类型。例
$ M+ D* z4 o/ T5 ^* F
如,有些常用分布要求收集最乐观(低)、最悲观(高)与最可能
8 q# \, g, D& z0 p2 [ H( j/ F4 {, X情况的信息。图11-13是用三点估算法估算成本的一个例子。关于
+ I: e5 G$ f8 H& K& `) {, u
三点估算法的更多信息,见估算活动持续时间(见6.4.2.4节)和估
2 T1 U& d. \: x9 ?* H算成本(见7.1.2.5节)。在风险访谈中,应该记录风险区间的合理
3 J* @- T) N0 k
性及其所依据的假设条件,以便洞察风险分析的可靠性和可信度。
4 j, k+ W* x6 u0 }
1 Q; r* E: |- Y# J- q
3 m" u1 p" b$ R5 }/ q9 c; \( @
- X2 l" Z8 _" Q. @; b9 t1 n( A$ p) q 概率分布。在建模和模拟(见11.4.2.2节)中广泛使用的连续概率
. I- a% l( w( i, o9 j& t
分布,代表着数值的不确定性,如进度活动的持续时间和项目组成
( Q3 t# L8 c* ]9 w3 W! N. o6 j
: P) S1 c! I$ {! W. q
部分的成本的不确定性。而不连续分布则用于表示不确定性事件,
3 U% \8 W3 a) l$ [6 N: |
如测试结果或决策树的某种可能情景等。图11-14显示了广为使用
8 a2 ?& C& r1 N s
的两种连续概率分布。这些分布的形状与量化风险分析中得出的典
! |: z6 C0 R& j3 \% n
型数值相符。如果在具体的最高值和最低值之间,没有哪个数值的
3 g! [1 O5 ]0 b可能性比其他数值更高,就只能使用均匀分布,如在早期的概念设
7 I+ d, k8 W# a
计阶段。
& E. J7 K. o1 H) p9 d3 n
( T* }8 m3 \% r8 l4 b' t N( P
; U! u3 {4 @" t8 |9 t6 f
4 B- `# O7 u* N- \2 U3 E2.定量风险分析和建模技术
q! N- `8 }8 `: x
常用的技术包括面向事件和面向项目的分析方法:
2 Z- w/ \5 `& B# Z5 D
„ 敏感性分析。敏感性分析有助于确定哪些风险对项目具有最大的潜
/ `* \% k& t4 y2 d
在影响。把所有其他不确定因素都固定在基准值,再来考察每个因
' f1 p3 [" t0 F* e+ P: F( e素的变化会对目标产生多大程度的影响。敏感性分析的常见表现形
* U: ^/ p% o; g8 U式是龙卷风图,用于比较很不确定的变量与相对稳定的变量之间的
% a) j1 C5 |% d/ _相对重要性和相对影响。
7 S& y. X; R6 `1 J" {3 M„ 预期货币价值分析。预期货币价值(EMV)分析是当某些情况在
2 P9 F% i ~6 C! O0 @+ q! r5 k未来可能发生、也可能不发生时,计算平均结果的一种统计方法(即
/ u3 Q- B+ V q7 n3 j) h% }3 i
不确定性下的分析)。机会的EMV通常表示为正值,而风险的EMV
9 N2 b D* _& S) t则表示为负值。EMV是建立在风险中立的假设之上的,既不避险,
/ P1 v0 \$ e# ^- t8 l" X" M& P7 E也不冒险。把每个可能结果的数值与其发生的概率相乘,再把所有
" @$ `6 F0 f- v: Q3 ? j4 d乘积相加,就可以计算出项目的EMV。这种技术经常在决策树分
2 p) E: G! ~$ D( [3 o5 R
析中使用(见图11-15)。
7 L! c [8 L2 ~" P: x, Q" |8 V4 N$ ^& a* q
5 O2 p0 M# }. i& O& l; _
' m0 l! Z8 J9 ]" C# e„ 建模和模拟。项目模拟旨在使用一个模型,计算项目各细节方面的
5 g/ w9 r3 K; S' o6 ]不确定性对项目目标的潜在影响。反复模拟通常采用蒙特卡洛技
9 r0 s9 q2 ?7 c z+ l a" K2 h
术。在模拟中,要利用项目模型进行多次计算。每次计算时,都从
& a8 f/ w+ c. y- l" Y
这些变量的概率分布中随机抽取数值(如成本估算或活动持续时
9 ?4 x# v9 m3 G6 S( A
间)作为输入。通过多次计算,得出一个概率分布(如总成本或完
}) M, n$ C: k) `: j; N成日期)。对于成本风险分析,需要使用成本估算进行模拟。对于
& h2 R0 Y, k" s9 [ ]
进度风险分析,需要使用进度网络图和持续时间估算进行模拟。图
' o$ v$ N% Q" ]9 z( F5 q) z1 j. Y11-16显示了成本风险模拟结果。它表明了实现各个特定成本目标
5 b( M/ N2 J3 v- B
的相应可能性。对进度风险模拟的结果,也能画出类似的曲线。
9 e2 g M* W1 }5 v3.专家判断
: H5 B! N; M3 `: R0 H5 s9 l* [2 R
专家判断(最好来自具有近期相关经验的专家)用于识别风险对成本
1 A+ E4 w; d, B4 P& D$ U/ M4 k
和进度的潜在影响,估算概率以及定义各种分析方法所需的输入(如概率
5 n- O2 a& {( P2 L2 O分布)。
5 a3 a, Z5 R0 S专家判断还可在数据解释中发挥作用。专家应该能够识别各种分析方
- g% ?* h/ j8 C* {* v法的劣势与优势。专家可以根据组织的能力和文化,决定某个特定方法应
# h; W& O" k# y5 f' E2 ?1 Z; A7 O% l3 t0 b9 T5 F) H
1 [. v/ U1 f6 ]6 {" Y8 B6 p' G6 j5 N' [' f2 i: B
11.4.3 实施定量风险分析:输出
2 I1 z# _* c* F, E2 h& T1.风险登记册(更新)
8 s* t9 W% d- G- j6 G% s$ `% Z风险登记册需要进一步更新,把详细记录量化方法、结果和建议的量
$ _7 M0 w2 l6 _ S
化风险报告添加进去。风险登记册的更新主要包括以下内容:
* ^, I7 A- W- H, ]( u1 ] H* f
„ 项目的概率分析。对项目可能的进度与成本结果进行估算,列出可
4 l& _& P1 Z" h能的完工日期和完工成本及其相应的置信水平。分析的结果通常表现为累
" G( y0 Y; N+ N1 P$ w积分布。可以综合考虑分析的结果与干系人的风险承受力,来量化所需的
% O, }/ [$ e( w8 ~. X, K" r+ R成本和时间应急储备。应急储备旨在把不能实现成本和时间目标的风险降
' S- G! ] U/ f; F( A* L9 F+ k6 [8 W低到组织可接受的水平。例如,在图11-16中,对应于75%的成本应急储
; H" L2 i# l& t' D; G
备为900万美元,大约相当于图11-13中最可能估算值4 100万美元的22%。
! P+ T' e8 K! e5 j) h„ 实现成本和时间目标的概率。当项目面临风险时,可根据定量风险
9 Z4 k/ X: ^3 ^4 ]分析的结果来估算在现行计划下实现项目目标的概率。例如,在图11-16
, B6 T" p5 ^* d7 P- s( a4 m中,实现成本估算值4 100万美元(取自图11-13)的可能性大约为12%。
5 d; x, Y' J/ q' E„ 量化风险优先级清单。此风险清单中包括对项目造成最大威胁或提
" V4 O7 q2 ]/ ?* M5 `供最大机会的风险。它们是对成本应急储备影响最大的风险,以及最可能
3 w# h6 g0 m8 J* Q: L8 J影响关键路径的风险。在某些情况下,可使用模拟分析中生成的龙卷风图
, M* T# B) A" L# ~; [& Y来识别这些风险。
) c: A& S7 B5 ~: R$ j: [5 P( v5 m
„ 定量风险分析结果的趋势。随着分析的反复进行,风险可能呈现出
9 E( l5 |7 Y; `
某种明显的趋势。可以从这种趋势中得到某些结论,并据此调整风险应对措
8 A q# U- F+ t6 W C
' @* c& v. k- Y$ Z) n! q x施。应该把从实施定量风险分析过程中得到的新知识,加进关于项目进度、
' e9 d) {# }' K# O. Y成本、质量和性能的历史信息中。这些新知识可能以定量风险分析报告的形
5 r# n$ L+ G, ?* G
式呈现。该报告可以独立于风险登记册,也可以与风险登记册合并在一起。
; d3 F2 e% `4 P' W+ _8 l11.5 规划风险应对
% s/ q3 g5 d3 e规划风险应对是针对项目目标,制定提高机会、降低威胁的方案和措施
, A( ?" V; E, P% L的过程(见图11-17和图11-18)。规划风险应对过程在实施定性风险分析过
0 P q4 B& u' H1 z. `
程和实施定量风险分析过程(如已使用)之后进行,包括确定和分配某个人
% p6 i- k0 U) n5 u
(即“风险应对责任人”),来实施已获同意和资金支持的风险应对措施。在
" B, U9 `$ d5 _5 j# g+ K2 j7 Q- p; b规划风险应对的过程中,需要根据风险的优先级来制定应对措施,并把风险
4 i* ]+ H9 n' ~5 t8 J. k
应对所需的资源和活动加进项目的预算、进度计划和项目管理计划中。
9 @$ E; z' P# ^/ g3 @ |% C S7 W拟定的风险应对措施必须与风险的重要性相匹配,能经济有效地应对
, G, c% s5 `& q- z) K" J挑战,在当前项目背景下现实可行,能获得全体相关方的同意,并由一名
' ?, k0 C) C( y7 u t9 R
责任人具体负责。风险应对措施还必须及时。经常需要从几个备选方案中
& B. L# [) ^& H$ S选择一项最佳的风险应对措施。
- A& |0 D% p% B6 @8 ~6 w
b( Z1 z ?, s# H
* F4 {$ F6 [( z! {" b$ G
" _; u! Y( z1 l+ t- @5 t- M2 F
本节介绍常用的风险应对规划方法。风险包括能影响项目成功的威胁
) k- y- t2 P. r
和机会。本节将分别介绍威胁和机会的应对措施。
1 ~5 y) S& O4 |4 {6 ~3 b
11.5.1 规划风险应对:输入
1 e4 v. |4 v( q* Y3 @0 J' ~1.风险登记册
0 ]5 ^7 e+ p1 H2 o风险登记册中包含已识别的风险、风险的根本原因、潜在应对措施清
, V9 C5 t! \6 V单、风险责任人、征兆和预警信号、项目风险的相对评级或优先级清单、
+ C d8 m v4 \$ M+ M& O+ R近期需要应对的风险清单、需要进一步分析和应对的分析清单、定性分析
- p% v, x' X: X; Q+ D7 ^4 o+ ^结果的趋势,以及低优先级风险的观察清单。
' D# e1 D$ u) x6 v5 @2.风险管理计划
5 z1 g* y% L7 u3 M风险管理计划的重要内容包括角色和职责、风险分析定义、审查时间
2 r' n5 \ a' o' b安排(以及从审查中取消风险的时间安排),以及关于低、中、高风险的风
; P# z: ~" O1 ^) p1 {
险临界值。风险临界值有助于识别需要特定应对措施的风险。
" R8 O0 @! i( ?8 l
11.5.2 规划风险应对:工具与技术
9 J) p4 @7 @& ?
有若干种风险应对策略可供使用。应该为每个风险选择最可能有效的
5 ~" H$ T9 X7 `
策略或策略组合。可利用风险分析工具(如决策树分析,见11.4.2.2节),
$ W/ i5 x% o) {1 E$ _- A来选择最适当的应对策略。然后,应制定具体行动去实施该策略,包括主
1 h8 _$ h8 H! e8 @) g
要策略和备用策略(如果必要)。可以制定弹回计划,以便在所选策略无效
; u8 a, I; u5 V: t( B5 L/ [
或发生已接受的风险时加以实施。还应该对次生风险(由应对策略导致的
& b' Y1 x' g4 s% J+ A
风险)进行审查。经常要为时间或成本分配应急储备。制定应急储备时,
; y1 P7 N5 V# T9 i% v% C6 ]& b. e
可能需要说明动用应急储备的触发条件。
9 J: d# ?4 } b; |8 J$ S E' x
1.消极风险或威胁的应对策略
" Z, Y" O& q8 q. r
通常可用前三种策略来应对威胁或可能给项目目标带来消极影响的风
; f$ s5 K! b- B e
险。第四种策略,即接受,既可用来应对消极风险或威胁,也可用来应对积
2 h# [! }0 _. H3 u1 p$ p极风险或机会。以下对这些策略进行讨论,包括回避、转移、减轻和接受。
9 Z6 w- t2 ?$ X) n! F„ 回避。风险回避是指改变项目管理计划,以完全消除威胁。项目经
- F+ ?1 p. |8 o
理也可以把项目目标从风险的影响中分离出来,或改变受到威胁的
" `6 \9 Q5 Y; `, p! ~; o+ c
目标,如延长进度、改变策略或缩小范围等。最极端的回避策略是
# S$ G0 t* y; ]" _+ |取消整个项目。在项目早期出现的某些风险,可以通过澄清需求、
0 | w# L) M. n0 ^$ u获取信息、改善沟通或取得专有技能来加以回避。
4 e2 V$ }0 g- V7 x- f6 P„ 转移。风险转移是指把某风险的部分或全部消极影响连同应对责任
& H# g4 ?' q" m2 M9 n* ?
转移给第三方。转移风险是把风险管理责任简单地推给另一方,而
; H2 k0 l8 F. f! j. j) O
并非消除风险。转移风险策略对处理风险的财务后果最有效。采用
, I9 l5 u8 }7 V/ x% g" X1 X
风险转移策略,几乎总是需要向风险承担者支付风险费用。风险转
6 W, |" Q1 T/ l& Q& \" }
移可采用多种工具,包括(但不限于)保险、履约保函、担保书和
7 C+ v# @4 c! C$ A1 c
% m2 l; }8 u A) p _保证书等。可以利用合同把某些具体风险转移给另一方。例如,如
- p# ]* x0 A3 i' S# h2 L* d
果买方具备卖方所不具备的某种能力,为谨慎起见,可通过合同规
/ E; e6 f8 M! |' {8 s7 O定把部分工作及其风险再转移给买方。在许多情况下,成本补偿合
]& z5 o+ g3 w, A V) C同可把成本风险转移给买方,而总价合同可把风险转移给卖方。
4 Q3 z( l) v* i2 r
„ 减轻。风险减轻是指把不利风险事件的概率和/或影响降低到可接
/ P) K5 {2 f t. ?
受的临界值范围内。提前采取行动来降低风险发生概率和/或可能
e( b- t8 @9 i2 G
给项目所造成的影响,比风险发生后再设法补救,往往要有效得多。
9 f, _& R! [! Q
减轻措施的例子包括:采用复杂性较低的流程,进行更多的测试,
% a1 W( Z( A, }4 D) J
或者选用比较稳定的供应商。它可能需要开发原型,以降低从实验
2 E% l' c5 q- Y台模型放大到实际工艺或产品过程中的风险。如果无法降低风险概
, L4 N' k$ v/ X# i2 d4 `4 i率,也许可以从决定风险严重性的关联点入手,针对风险影响来采
) f( [1 @5 j+ |取减轻措施。例如,在一个系统中加入冗余部件,可以减轻主部件
8 {& o* [" o+ q' F: g
故障所造成的影响。
/ S: J* w8 h: u. g* `! d3 t* @" F„ 接受。因为几乎不可能消除项目的全部威胁,所以就需要采用风险
0 L# {/ B- A' I4 l接受策略。该策略表明,项目团队已决定不为处理某风险而变更项
6 Q& G; l% b: r& }. P
目管理计划,或者无法找到任何其他的合理应对策略。该策略可以
- J0 C9 s1 ^8 l! A是被动或主动的。被动地接受风险,只需要记录本策略,而不需要
. q8 \4 g( J& g, \2 d7 W
任何其他行动;待风险发生时再由项目团队进行处理。最常见的主
( n' `& ?4 O8 A0 F1 ~动接受策略是建立应急储备,安排一定的时间、资金或资源来应对
, z: z# W3 ?+ R4 U风险。
, [: u7 m7 l, u* k2.积极风险或机会的应对策略
1 R7 d: O0 I' P* k4 V
以下四种策略中,前三种是专为对项目目标有潜在积极影响的风险而设
9 S I; |" e" E8 Z8 u计的。第四种策略,即接受,既可用来应对消极风险或威胁,也可用来应对
8 t! ]4 f3 R. G# U/ v
积极风险或机会。以下对这些策略进行讨论,包括开拓、分享、提高、接受。
* } ]' N8 n4 r( Q! K
„ 开拓。如果组织想要确保机会得以实现,就可对具有积极影响的风
7 ~ M `+ I+ P1 Q( ^险采取本策略。本策略旨在消除与某个特定积极风险相关的不确定
( m7 ~( l2 Z* |# F8 Q9 |7 K4 _; l6 N0 o
性,确保机会肯定出现。直接开拓包括把组织中最有能力的资源分
5 L$ A) |6 e; v0 _6 a s
派给项目,来缩短完成时间或节约成本。
1 C0 n3 [) H% f( o" N
„ 分享。分享积极风险是指把应对机会的部分或全部责任分配给最能
- [9 J5 k; h$ X, `2 ? C* M为项目利益抓住该机会的第三方,包括建立风险共担的合作关系和
5 y5 ~! H O$ K. U) u z& W! j% c
团队,以及为特殊目的成立公司或联营体,其目的就是要充分利用
3 P- v7 {( \" f5 C, D- T机会,使各方都从中受益。
8 {( M# f) n# ^/ s% D: l1 g/ [„ 提高。本策略旨在提高机会的发生概率和/或积极影响。识别那些会
& W7 T; V4 ?- ^% r% s2 q
影响积极风险发生的关键因素,并使这些因素最大化,可以提高机
4 i- p2 D% v) t! L
会发生的概率。提高机会的例子包括为尽早完成活动而增加资源。
9 ~4 P; o$ ]' X) m5 w
„ 接受。接受机会是指当机会发生时乐以利用,但不主动追求。
1 h) A, r( s3 |3.应急应对策略
E9 t& g; L5 t+ z+ }
可以针对某些特定事件,专门设计一些应对措施。对于有些风险,项
# O. F; w% f8 [8 t& k* x" I4 `
% q* w! s. z) A5 R- r s0 M8 q+ N目团队可以制定应急应对策略,即只有在某些预定条件发生时才能实施的
. X3 I, P, d" i! L
应对计划。如果确信风险的发生会有充分的预警信号,就应该制定应急应
0 N8 v6 l$ m; w) W对策略。应该对触发应急策略的事件进行定义和跟踪,如未实现阶段性里
- a$ U' v K( C/ y1 V3 {
程碑,或获得供应商更高程度的重视。
+ Q r9 C3 ?/ k. L3 O1 Z Y
4.专家判断
! }6 n1 f) J2 f, L M2 t. x2 x: i
由具有相关知识者做出专家判断。专家判断应该针对为每个具体的、
* G @) n" Z7 _' ?已定义过的风险而设计的应对措施。专家判断可以来自具有特定教育、知
, D: R6 H* I) Q3 }1 {识、技能、经验或培训背景的任何小组或个人。
) j" G% ]' @4 q. k w
11.5.3 规划风险应对:输出
% V% V" [- s# y1 V
1.风险登记册(更新)
& t. D' { k/ U; i+ Y: q3 V. m8 }在规划风险应对过程中,选择和商定适当的应对措施,并将其列入风
5 b; @2 M4 {4 z' G" Q1 T# h) H险登记册。风险登记册的详细程度应与风险的优先级和拟采取的应对措施
! g8 M( b. _, B2 k9 r5 \1 r! k
相适应。通常,应该详细说明高风险和中风险,而把低优先级的风险列入
! }4 H1 o* `' K6 C! c: u
观察清单,以便定期监测。风险登记册应该包括以下内容:
" E2 Y2 |+ N& U3 `„ 已识别的风险及其描述、所影响的项目领域(如WBS要素)、风险
1 V2 A- S1 G5 d2 i$ K- Z7 k" F; m+ j1 j P起因(如RBS要素),以及对项目目标的潜在影响;
1 q l: j- z0 c: N* |) W* i. b2 \: k„ 风险责任人及其职责;
! V* ^5 x S1 i( J O0 L3 x, O„ 实施定性分析过程(见11.3 节)的输出,包括项目风险优先级
3 ^" N9 C& K/ x2 Y6 o8 z9 U z# |
清单;
% g& z/ r f+ e4 y6 b( ~+ ~3 t„ 商定的应对策略;
( V& z, b9 U* n7 }4 [
„ 实施上述应对策略所需的具体行动;
' R& l+ c; K" ~6 M; z„ 风险发生的触发器、征兆和预警信号;
6 {6 L8 Y' z2 i6 s2 K- l„ 实施上述应对策略所需的预算和进度活动;
# B8 T$ e; t4 k1 Y9 B) ?„ 应急计划以及启动应急计划的触发器;
# z& V) b4 M% m+ H+ _„ 弹回计划,以便在风险发生并且主要应对措施无效时使用;
" a) q/ R: [3 F
„ 在采取预定应对措施之后仍然存在的残余风险,以及已经有意接受
: L* e+ ~" T' A" v+ s+ }的风险;
: k; ~. S' f& ?( o# b) a# s- d
„ 实施风险应对措施直接导致的次生风险;
' a9 h7 J& Z2 g! H+ h+ `# Q" l! H" S9 J„ 根据项目的定量风险分析以及组织的风险临界值,计算出来的应急
! u! H& ^2 ~4 W0 H2 I
储备。
) R1 h* ^2 `2 ^; ~$ H
2.与风险相关的合同决策
, Y/ b- O" I; x9 a
在本过程中可能做出转移风险的决策,如采用保险协议、服务协议和
/ f# T1 L" e+ ]$ ]& ]; U6 i
其他协议。相关的合同决策可能是减轻或转移部分或全部威胁的需要,也
; e* }" ^! D7 m; [/ t/ T0 {/ ?0 I$ L
可能是提高或分享部分或全部机会的需要。选定的合同类型也是分担风险
. E+ l5 M1 w- W. @% Y9 f7 ^$ n
的一种机制。这些决策是规划采购过程(见12.1节)的输入。
! Q: k& {4 i6 s+ R. T
: a7 ~6 x; j9 }. O* M7 L4 ?/ ?3.项目管理计划(更新)
! o+ W+ B8 r0 U/ T; L项目管理计划中可能需要更新的内容包括(但不限于):
! E# H# R( t0 e# B6 u2 d/ ~„ 进度管理计划。需要更新进度管理计划(见6.0节),来反映风险
$ t+ u# o( O+ F# T) L' V
应对措施所带来的过程和实践变更。它可能包括与资源投入、资源
, h3 X& d( {, x+ }
平衡相关的容忍度变更或行为变更,以及对进度计划本身的更新。
8 ~2 V: e( K: h2 D( V5 f3 A5 X& l
„ 成本管理计划。需要更新成本管理计划(见7.0节),来反映风险
: y* T+ O' q3 R4 D8 T5 w9 q2 ?
应对措施所带来的过程和实践变更。它可能包括与成本记录、跟踪
( ?) a' Y) H; d& u) p; U和报告有关的容忍度变更或行为变更,以及预算更新和应急储备
# H. i8 a; o) x' t( R9 @+ p
更新。
# m# ]) `2 E5 l2 t/ A8 A. J' i„ 质量管理计划。需要更新质量管理计划(见8.1.3.1节),来反映风
. w* r- Q7 x' d险应对措施所带来的过程和实践变更。它可能包括与需求、质量保
$ C% b, n/ M, v) `9 E0 a证或质量控制有关的容忍度变更或行为变更,以及需求文件更新。
$ _( f. m2 R( J5 a„ 采购管理计划。需要更新采购管理计划(见12.1.3.1节),来反映
2 b5 P" Z0 w0 H' j6 S+ D
风险应对措施所带来的策略变更,如自制或外购决策的变化或合同
& ^- i8 e# d0 R( J7 l9 X! p
类型的变化。
* T5 v6 j5 E! ?/ N„ 人力资源管理计划。需要更新人力资源计划(见9.1.3.1节)中的
% A; C- Z0 f! _- f" k
人员配备管理计划,来反映风险应对措施所带来的项目组织结构变
' R- F; R, `# \$ N! i' P& S
更和资源分配变更。它可能包括与人员分配有关的容忍度变更或行
8 D$ W' [9 M% T# ~$ N' Q6 ~为变更,以及对资源负荷水平的更新。
$ m* y- A' K+ n% N0 Y„ 工作分解结构。需要更新工作分解结构(见5.3.3.1节),来反映因
& _' Q! r0 u a P- Q o0 C% S
风险应对而产生的新工作(或取消的工作)。
; Q. s F5 _3 p+ `/ }: d„ 进度基准。需要更新进度基准(见6.5.3.2节),来反映因风险应对
' h1 ^7 [/ F) w
而产生的新工作(或取消的工作)。
% M, z) } I7 G
y 成本绩效基准。需要更新成本绩效基准(见7.2.3.1节),来反映因
" {/ `+ a: R3 [$ ~* K$ t2 `风险应对而产生的新工作(或取消的工作)。
0 b! S2 }) m! T6 E2 L% s
4.项目文件(更新)
8 t! C n1 C9 j+ d, c
可能需要更新的项目文件包括(但不限于):
" ?9 N; G0 r1 x# f3 V0 i„ 假设条件日志(更新)。随着风险应对措施的制定,会产生一些新
2 G8 u- a# }$ ?! ^* o' C7 g) x) A
信息,假设条件会因此发生变化。必须重新审查假设条件日志,以
$ |( F: \$ H! G5 ] J便把新信息包括进去。假设条件可纳入范围说明书或形成单独的假
) \7 ~; {+ a& B) q X
设条件日志。
4 o( @% z _8 U1 \
„ 技术文件(更新)。随着风险应对措施的制定,会产生一些新信息,
& a& E# b. g" ~. H技术方法和实体的可交付成果可能因此发生变化。必须重新审查各
4 i3 E$ C u) Y' U8 S种支持性文件,以便把新信息包括进去。
! y; [9 } X! T' j0 Y
11.6 监控风险
# Q; d. ]# p- A监控风险是在整个项目中,实施风险应对计划、跟踪已识别风险、监
$ l" r E2 l: U
测残余风险、识别新风险和评估风险过程有效性的过程(见图11-19和图
: _6 D0 y5 h5 }$ U: c2 b3 a
! Z! L: d, _$ T0 c* K应该在项目生命周期中,实施项目管理计划中所列的风险应对措施,
. I& [3 |0 u! {6 \还应该持续监督项目工作,以便发现新风险、风险变化以及过时的风险。
0 ]6 K& S: @4 E! u& X' a( ^
监控风险过程需要采用诸如偏差和趋势分析的各种技术。这些技术需要
/ a9 Q- G! V9 ^ W$ g
以项目实施中生成的绩效信息为基础。监控风险过程的其他目的在于确定:
7 U9 c' Q) m* M* z
„ 项目的假设条件是否仍然成立;
- O. F- s1 A( O1 C( _# q6 I„ 某个已评估过的风险是否发生了变化,或已经消失;
, T1 G: ?0 g+ R- I& [- g+ b& j„ 风险管理政策和程序是否已得到遵守;
+ a6 m' x* j9 k4 S( I1 o2 r„ 根据当前的风险评估,是否需要调整成本或进度应急储备。
# a$ ^$ M9 h! Y
监控风险可能涉及选择替代策略、实施应急或弹回计划、采取纠正措
3 Q4 s$ @( Z9 K/ [7 v8 H
施,以及修订项目管理计划。风险应对责任人应定期向项目经理汇报计划
- E4 g6 Y; Y4 r" x# A" F4 G' a( _& e的有效性、未曾预料到的后果,以及为合理应对风险所需采取的纠正措施。
$ q* y' {9 W2 y1 Z* s
在监控风险过程中,还应更新组织过程资产(如项目经验教训数据库和风
* F7 W# U' b1 c+ L/ j
险管理模板),以使未来的项目受益。
% n& ~7 H3 W2 B% K, J* _* l
7 {/ W. v6 _5 J% q11.6.1 监控风险:输入
# a4 m8 _/ G% |3 G( r1.风险登记册
2 Y) y8 J2 [3 B风险登记册中包括已识别的风险、风险责任人、商定的风险应对措施、
1 \7 D& A0 n+ p* N' W+ s) q
具体的实施行动、风险征兆和预警信号、残余风险和次生风险、低优先级
3 ~" q9 l: O. y3 v- h- `风险观察清单,以及时间和成本应急储备。
% k8 n ~! C5 d2.项目管理计划
) J7 T9 c! S1 d; _: n5 K1 `' q
项目管理计划(见4.2.3.1节)中包含风险管理计划。风险管理计划中
; m, ~0 n+ y' J+ m6 U又包括风险承受力、人员安排(包括风险责任人)、时间以及用于项目风险
( ^$ j& J. v' Y8 ^8 G管理的其他资源。
5 k. R N2 z- K! L6 ?( }3.工作绩效信息
# ]0 ~8 b' e2 ]$ K2 m3 e
与各种实施情况相关的工作绩效信息包括(但不限于):
$ O" g- ] W: |% s/ {9 T: W
„ 可交付成果的状态;
7 s" a! C, L- {% _+ a0 ^% [
„ 进度进展情况;
- ]) \: _) Q# ]/ x* S: I0 W! q; ]7 B
„ 已经发生的成本。
1 y& T2 d H# Z2 A4.绩效报告
0 f8 H% w& ?& P$ f6 l
绩效报告(见10.5.3.1节)从绩效测量结果中提取信息并进行分析,
& \: K; u1 [& p) n# H! g
来提供各种项目绩效信息,包括偏差分析、挣值数据和预测数据等。
5 Z- F' Y4 C( u8 m0 O11.6.2 监控风险:工具与技术
. z7 _- N% ~, x& r+ M L5 E1.风险再评估
7 c5 c0 @) R9 D8 B# G监控风险经常需要识别新风险,对现有风险进行再评估以及删去已过
' H) g2 W- p4 z& G: G时的风险。应该定期进行项目风险再评估。反复进行再评估的次数和详细
# p2 A1 e7 O$ E7 J水平,应该根据相对于项目目标的项目进展情况而定。
" J7 h$ A6 g; [7 a
2.风险审计
2 ^* D5 v7 o! b6 G$ j4 x
通过风险审计,检查并记录风险应对措施在处理已识别风险及其根源
5 S! M2 I1 @& E* P9 K) e方面的有效性,以及风险管理过程的有效性。项目经理要确保按项目风险
6 J! l. m- O7 L8 W" W9 s管理计划所规定的频率来实施风险审计。既可以在日常的项目审查会中进
6 r- F( k$ n% i8 t6 K& k6 J
行风险审计,也可单独召开风险审计会议。在实施审计前,要明确定义审
' ?& B( F3 o3 A# a/ A7 d计的格式和目标。
6 s. ^7 {- M$ M, _9 w* O# B8 m3.偏差和趋势分析
! W% G7 q, p6 N! @' x
很多控制过程都会借助偏差分析来比较计划结果与实际结果。为了监
, R9 W+ K1 i1 g控风险事件,应该利用绩效信息对项目执行的趋势进行审查。可使用挣值
$ { Z) L h; c9 [+ \
3 [0 ?/ C* ?3 a2 [9 }* r0 B$ f' y2 [分析(见7.3.2.1节)以及项目偏差与趋势分析的其他方法,对项目总体绩
! d" I$ v- I0 ^" U效进行监控。这些分析的结果可以揭示项目在完成时可能偏离成本和进度
! t( P; K! I6 }& Q. R
目标的程度。与基准计划的偏差,可能表明威胁或机会的潜在影响。
1 X+ z5 I) c/ I4 r! T' }' v
4.技术绩效测量
0 }2 C" i; U* G9 s, H
技术绩效测量是把项目执行期间所取得的技术成果与项目管理计划所
( w" m9 T9 D$ U7 `1 `1 R, H
要求的技术成果进行比较。它要求对技术绩效的量化测量指标进行定义,
; K/ H3 e e: h$ r
以便据此比较实际结果与计划要求。这些技术绩效测量指标可包括重量、
$ j. Y {5 C6 {) Y' [9 C
处理时间、缺陷数量和存储容量等。偏差值(如在某里程碑时点,实现了
0 E1 l5 X$ S5 V0 @比计划更多或更少的功能)有助于预测项目范围方面的成功程度,还能揭
8 R! `: x; `% S8 i, I3 g7 H7 j示项目面临的技术风险程度。
5 t f* v% x/ g' l1 W5.储备分析
/ n( H' k2 [$ K" w: s5 w- }
在项目实施过程中,可能发生一些对预算或进度应急储备(见6.5.3.3
3 a8 | U7 v9 n4 b2 j2 y8 O节和7.1.2.6节)有积极或消极影响的风险。储备分析是指在项目的任何时
; J: w. t( e9 Y$ a; D% K( U# P点比较剩余应急储备与剩余风险量,从而确定剩余储备是否仍然合理。
. r2 v2 r8 a3 @5 e: S
6.状态审查会
; j8 L( L5 K# N& h: Y
项目风险管理应该是定期状态审查会中的一项议程。该议程所占用的
5 z, P0 O9 i/ A S/ q6 F会议时间长短取决于已识别的风险及其优先级和应对难度。越经常开展风
/ y1 M" [: S* U" X
险管理,风险管理就会变得越容易。经常讨论风险,可以促使人们识别风
3 l2 B9 w# G, s; a险和机会。
" _* e; ?. |- ~2 b0 L4 s' X% k11.6.3 监控风险:输出
Q N2 V- c, u( }5 S
1.风险登记册(更新)
# F, d0 k/ `6 O
风险登记册的更新包括(但不限于):
5 [( a" _3 `1 {' l
„ 风险再评估、风险审计和定期风险审查的结果,例如新识别的风险
# n/ ^8 w, M! w& m/ u( ^事件以及对风险概率、影响、优先级、应对计划、责任人和风险登
" N( G3 O5 y5 q
记册其他内容的更新。还可能需要删去不复存在的风险并释放相应
- i( c! V2 s* i1 f) Z3 B0 N8 P的储备。
) r: \# H, ~6 C8 c0 d& n' W5 U„ 项目风险和风险应对的实际结果。这些信息有助于项目经理们横跨
* b. v6 W+ B g l整个组织进行风险规划,也有助于他们对未来项目的风险进行
% d" i8 i9 Q' Z; `: W规划。
# D& |9 [# k# v! P t
2.组织过程资产(更新)
+ N4 q4 I# T3 [( h; o V6 c: v上述6个项目风险管理过程都会生成可供未来项目借鉴的各种信息。
; M* |, [ o4 l3 H' ?4 [应该把这些信息加进组织过程资产中。可能需要更新的组织过程资产包括
3 U% O) d- H! }; `( @
(但不限于):
; A3 d% z+ n1 D5 _; H/ j
„ 风险管理计划的模板,包括概率影响矩阵、风险登记册;
" ~& s# K0 i0 |- Q) A7 X9 T
. Q+ S! Y! ~( d" X) S
„ 风险分解结构;
* d. M; h1 @: l- O
„ 从项目风险管理活动中得到的经验教训。
3 p5 M- x) j, o2 M; l% F( d
应该在需要时和项目收尾时,对上述文件进行更新。组织过程资产中
& l7 J# I4 `8 C& c( b应该包括风险登记册、风险管理计划模板、核对表和风险分解结构的最终
$ V) T5 @! s9 ^4 y版本。
, J# S p8 P+ }5 J7 X
3.变更请求
, B! t* l: q; q- A: {% e' v3 T有时,实施应急计划或权变措施会导致变更请求。变更请求要提交给
3 U0 | I1 F _ E$ W$ q
实施整体变更控制过程(见4.5节)审批。变更请求也可包括推荐的纠正
6 x% {& n8 d! x6 h0 P措施和预防措施。
5 X2 u8 Y. @0 |# N$ p3 w„ 推荐的纠正措施。推荐的纠正措施包括应急计划和权变措施。后者
/ @% K; y$ F" v; V# y# |是针对以往未曾识别或被动接受的、目前正在发生的风险而采取的
3 ]8 E* _3 s7 G未经事先计划的应对措施。
8 W2 X7 X' G* S7 h: ?
„ 推荐的预防措施。采用推荐的预防措施,使项目实施符合项目管理
5 S1 w8 X. ?8 ~4 `% G) R( O计划的要求。
2 f/ Y& W1 a$ r; i, }
4.项目管理计划(更新)
6 x2 l- |- I4 `" o如果经批准的变更请求对风险管理过程有影响,则应修改并重新发布
( P8 t8 H7 ?# q: q: \项目管理计划中的相应组成部分,以反映这些经批准的变更。项目管理计
3 h2 ~3 w1 j! x1 a6 \- R划中可能需要更新的内容,与规划风险应对过程(见11.5)相同。
7 o' d* L8 @3 R( k U5 S5.项目文件(更新)
; }- p& \3 E4 ^0 j/ `; \; C6 y" i作为监控风险过程的结果,可能需要更新的项目文件与规划风险应对
6 G m/ b& `% E( R
过程(见11.5节)相同。
) H* c6 v, w) c2 J3 z4 t
% o# K! Z7 I% ~; B
+ |& c0 B' a- }, F- S. }% y