Управление рисками в ИТ-проектах
Управление рисками — это область знаний, присутствующая практически во всех стандартах управления проектами. Ни один проект не проходит точно так, как было запланировано. Обязательно происходят изменения, причем не всегда негативные. Управление рисками представляет собой процедуру подготовки к этим изменениям.
Понятие риска и его классификация
В управлении проектами используется спекулятивное понятие риска. Это означает, что реализация риска может привести как к отрицательным, так и к положительным результатам (в отличие от страхового бизнеса, где риск всегда несет только негативные последствия).
Важно различать риск и уже случившуюся неприятность.
Риск — это событие, которое может произойти, а может и не произойти. Реагирование на риски требует ресурсов, поэтому необходимо оценивать экономическую целесообразность таких операций.
Риски делятся на две большие группы:
1.
Известные риски — те, которые можно идентифицировать до начала проекта. Для парирования их последствий создаются резервы, которыми управляет менеджер проекта.
2.
Неизвестные риски — ситуации, которые невозможно предвидеть. Для них создаются резервы на непредвиденные обстоятельства, которыми распоряжается только спонсор проекта, так как вероятность их наступления очень эфемерна.
Процессы управления рисками
Процедура управления рисками включает шесть процессов, которые схожи в стандартах PMBOK и MSF (Microsoft Solutions Framework), хотя их группировка немного различается.
1.
Планирование управления рисками: Определение общих концепций, выбор инструментов, шкал оценки, распределение ответственности и разработка бюджета на управление рисками.
2.
Идентификация (выявление) рисков: Формирование списка потенциальных рисков. Этот и последующие процессы выполняются циклически в течение всего проекта, а не однократно.
3.
Анализ рисков: Качественный анализ подразумевает получение числовых характеристик (метрик) для сравнения рисков. Количественный анализ определяет степень влияния риска на сроки и стоимость проекта (анализ чувствительности). В MSF эти задачи объединены в одну — «анализ и приоритизация».
4.
Планирование реагирования: Выбор стратегии действий для отобранных приоритетных рисков.
5.
Мониторинг и контроль: Отслеживание статуса рисков, выполнение планов реагирования, корректировка и извлечение уроков.
Инструменты выявления рисков
Для идентификации рисков используются следующие методы:
• Анализ документации: Простой, но субъективный метод, при котором вся нагрузка ложится на одного человека.
• Мозговой штурм: Коллективное обсуждение в группах до 10–15 человек. Эффективность сильно зависит от модератора. Недостаток — возможное подавление мнений доминирующей личностью.
• Метод Дельфи (Delphi): Анонимный опрос, исключающий доминирование, но требующий больших временных затрат на сбор и систематизацию ответов.
• Метод номинальной группы: Анонимное формирование списков с последующим коллективным обсуждением и тайным ранжированием. Позволяет быстро получить не только перечень, но и оценки важности рисков.
• Карточки Кроуфорда: Эксперты письменно отвечают на один и тот же вопрос (например, «Какой риск самый важный?») 10 раз, не повторяясь. Это позволяет принудительно собрать и отранжировать риски за короткое время.
Для структурирования обсуждения рекомендуется использовать
иерархическую структуру рисков (IRS) или классификации MSF, где источники рисков для ИТ-проектов делятся на категории: люди, процессы, сроки/бюджет и моральный климат в команде.
Оценка и анализ рисков
Результатом выявления становится список рисков, сформулированных по шаблону:
«Условие — Последствие». Для последующего анализа последствия необходимо оцифровывать (например, «возрастут затраты на тестирование на 100 часов»).
Основная
метрика риска рассчитывается как произведение вероятности события на величину угрозы (ущерба или выгоды).
Для определения величины угрозы используют различные шкалы (трехуровневые, пятиуровневые) или логарифмические шкалы от суммы потерь. Выбор шкалы зависит от способности команды давать точные оценки. Если инструмента для тонких градаций нет, детализация бессмысленна.
Для анализа сложных ситуаций используется
дерево решений. Это диаграмма, которая описывает:
• Стоимость каждого возможного выбора или исхода.
• Вероятность наступления этих исходов.
Анализ идет справа налево: вычисляется взвешенная стоимость каждого узла, что позволяет получить итоговую числовую оценку для комплексного риска. Важно понимать, что эта цифра служит лишь для принятия решения о целесообразности работы с риском, а не является точным прогнозом убытков в конкретном проекте.
После расчета метрик все риски заносятся в
главную таблицу рисков и сортируются по приоритету. Риски из «зеленой» зоны (низкий уровень) считаются несущественными и не обрабатываются. Работа ведется только со «средними» и «высокими» рисками. При этом возможна
миграция риска: в процессе мониторинга незначительный ранее риск может перейти в критическую область, и наоборот.
Стратегии реагирования
После приоритизации для каждого значимого риска выбирается одна из стратегий:
1.
Исследование: Сбор недостающей информации для понимания того, как можно уменьшить воздействие риска.
2.
Принятие: Осознанное решение не предпринимать активных действий; компенсация последствий из резервов.
3.
Избежание: Полное изменение плана проекта для устранения самой возможности наступления риска.
4.
Перенос: Переложение ответственности и последствий на третью сторону (страхование, аутсорсинг).
5.
Предотвращение: Заблаговременные действия по смягчению вероятности или последствий риска.
6.
Смягчение: Разработка плана действий, который исполняется только после реализации рискового события.
Мониторинг и отчетность
Мониторинг требует внедрения жесткой системы отчетности. Во внутреннем отчете по каждому риску фиксируется один из статусов:
• Риск разрешен.
• Работа идет по плану.
• Есть отклонения, требующие корректировки.
• Ситуация существенно изменилась (миграция риска).
Также создается внешний отчет для спонсора или заказчика с общим обзором состояния рисков. Завершающим этапом цикла управления является извлечение уроков для накопления опыта в организации.
Краткие итоги
Анализ материала показывает, что управление рисками — это не столько математическая дисциплина, сколько структурированный процесс принятия решений в условиях неопределенности. Фундаментальным является переход от реактивного решения проблем к проактивному планированию. Практическая ценность подхода заключается в экономии ресурсов: вместо того чтобы распылять усилия на все мыслимые угрозы, руководитель сознательно фокусирует команду только на тех событиях, где произведение вероятности на ущерб превышает допустимый порог.
Инструментарий выявления рисков решает ключевую проблему субъективности и «замыленности» взгляда. Переход от единоличного анализа документов к таким техникам, как карточки Кроуфорда или метод Дельфи, позволяет извлечь неявные знания из команды и снизить когнитивные искажения. Это критически важно в ИТ-среде, где узкая специализация участников часто не позволяет одному человеку увидеть полную картину архитектурных или технологических угроз.
Процедура анализа учит различать измеримость и точность. Использование дерева решений для комплексных сценариев (например, нестабильного финансирования) демонстрирует, что задача анализа — не предсказать точную сумму потерь, а создать логическую основу для сравнения альтернативных стратегий. Здесь заложен важный парадокс: математическая модель служит не для вычислений, а для дисциплинирования мышления и визуализации причинно-следственных связей.
Ключевой элемент практического применения — динамическое восприятие матрицы рисков. Осознание того, что риск может мигрировать из «зеленой» зоны в «красную» по мере развития проекта, требует внедрения непрерывного мониторинга, а не разовых ревизий. Это напрямую влияет на организационную культуру: отчет о статусе риска становится не бюрократической формальностью, а инструментом раннего предупреждения.
Наконец, спектр стратегий реагирования предоставляет гибкий аппарат управления стоимостью. Выбор между переносом риска на аутсорсера и его принятием — это всегда бизнес-решение, основанное на сопоставлении премии за риск и стоимости внутренних резервов. Игнорирование этой логики превращает управление рисками либо в бесконечную переделку проекта (злоупотребление избежанием), либо в фаталистическое ожидание провала.
1. Риск в проекте — это спекулятивное событие, которое может принести как убытки, так и выгоды, в отличие от страхового подхода, фокусирующегося только на негативе.
2. Резервы для известных рисков управляются менеджером проекта, а для неизвестных (непредвиденных обстоятельств) — спонсором.
3. Идентификация рисков — циклический процесс, который не ограничивается однократным анализом документации и должен использовать групповые методы.
4. Метод карточек Кроуфорда позволяет принудительно собрать отранжированный список угроз за счет запрета на повторение ответов экспертами.
5. Корректная формулировка риска обязательно включает условие (причину) и измеримое последствие, а не только общее описание угрозы.
6. Метрика риска — это не точная финансовая модель, а интегральный показатель для сравнения разнородных угроз, вычисляемый как произведение вероятности и ущерба.
7. Дерево решений необходимо для анализа сложных сценариев с разной вероятностью исходов, где простой матрицы недостаточно.
8. Приоритизация требует отсечения «хвоста» малозначительных рисков: усилия направляются только на события с высоким и средним уровнем важности.
9. Стратегия избежания риска подразумевает полное перепланирование проекта, а предотвращение — лишь смягчающие меры без изменения основной цели.
10. Мониторинг должен отслеживать миграцию рисков по матрице, так как незначительная на старте угроза со временем может стать критичной.
11. Внутренний отчет о рисках должен фиксировать конкретный статус реагирования, а не просто констатировать наличие проблемы.
12. Извлечение уроков превращает негативный опыт проекта в организационный актив, регламентируя процедуру сохранения знаний.
1. В чем заключается ключевое отличие трактовки риска в управлении проектами от его трактовки в страховом бизнесе?
2. Почему право распоряжаться резервами на непредвиденные обстоятельства делегируется спонсору, а не руководителю проекта?
3. В чем преимущество метода Дельфи перед мозговым штурмом при выявлении рисков в конфликтных командах?
4. Какой механизм в методе карточек Кроуфорда заставляет экспертов выходить за рамки поверхностных суждений?
5. Почему формулировка «Заказчик будет недоволен результатом» считается плохой для описания последствий риска и как ее необходимо преобразовать?
6. Может ли риск с низкой вероятностью иметь высокий приоритет и при каких условиях?
7. Какую проблему решает дерево решений в ситуациях, когда матрица вероятности и угрозы оказывается бесполезной?
8. Почему цифровая метрика риска (произведение вероятности на ущерб) не является гарантированной суммой потерь в конкретном проекте?
9. Чем принципиально отличается стратегия «избежания» риска от стратегии «предотвращения» с точки зрения изменения плана проекта?
10. Что такое миграция риска и как это явление влияет на регламент проведения внутреннего мониторинга?
11. Какова экономическая подоплека стратегии «принятия риска» в сравнении с его переносом на аутсорсера?
12. В какой момент процесса управления рисками руководитель проекта должен принять решение о применении стратегии «исследования»?