Внедрение информационных систем

Управление рисками

Лекция раскрывает логику управления рисками в ИТ-проектах на основе стандартов PMBOK и методологии Microsoft (MSF). Изложение строится последовательно: от базовых понятий риска и его классификации к шести ключевым процессам управления. Сначала рассматривается идентификация рисков с помощью различных методов, затем их качественный и количественный анализ для определения приоритетов. Далее разбираются стратегии реагирования (от избежания до принятия) и механизмы мониторинга. Особое внимание уделяется практическим инструментам: матрицам вероятности, дереву решений и принципам цифровой оценки ущерба.

Основные мысли

В результате изучения лекции слушатель будет способен:
1. Объяснить различие между спекулятивным (проектным) и страховым понятием риска.
2. Классифицировать риски на известные и неизвестные и сформулировать разницу в управлении резервами для них.
3. Применять методы Дельфи, мозгового штурма и карточки Кроуфорда для выявления рисков.
4. Рассчитывать метрику риска как произведение вероятности на угрозу.
5. Строить дерево решений для анализа сложных сценариев развития рискованных событий.
6. Проводить приоритизацию рисков с использованием трехуровневых или более детальных шкал оценки.
7. Выбирать адекватную стратегию реагирования (избежание, перенос, смягчение и др.) для конкретных угроз.
8. Разрабатывать структуру внутреннего отчета о состоянии рисков с учетом критериев миграции их статусов.
Показывать лекцию целиком
Краткое изложение
Управление рисками в ИТ-проектах

Управление рисками — это область знаний, присутствующая практически во всех стандартах управления проектами. Ни один проект не проходит точно так, как было запланировано. Обязательно происходят изменения, причем не всегда негативные. Управление рисками представляет собой процедуру подготовки к этим изменениям.

Понятие риска и его классификация

В управлении проектами используется спекулятивное понятие риска. Это означает, что реализация риска может привести как к отрицательным, так и к положительным результатам (в отличие от страхового бизнеса, где риск всегда несет только негативные последствия).
Важно различать риск и уже случившуюся неприятность. Риск — это событие, которое может произойти, а может и не произойти. Реагирование на риски требует ресурсов, поэтому необходимо оценивать экономическую целесообразность таких операций.

Риски делятся на две большие группы:
1. Известные риски — те, которые можно идентифицировать до начала проекта. Для парирования их последствий создаются резервы, которыми управляет менеджер проекта.
2. Неизвестные риски — ситуации, которые невозможно предвидеть. Для них создаются резервы на непредвиденные обстоятельства, которыми распоряжается только спонсор проекта, так как вероятность их наступления очень эфемерна.

Процессы управления рисками

Процедура управления рисками включает шесть процессов, которые схожи в стандартах PMBOK и MSF (Microsoft Solutions Framework), хотя их группировка немного различается.

1. Планирование управления рисками: Определение общих концепций, выбор инструментов, шкал оценки, распределение ответственности и разработка бюджета на управление рисками.
2. Идентификация (выявление) рисков: Формирование списка потенциальных рисков. Этот и последующие процессы выполняются циклически в течение всего проекта, а не однократно.
3. Анализ рисков: Качественный анализ подразумевает получение числовых характеристик (метрик) для сравнения рисков. Количественный анализ определяет степень влияния риска на сроки и стоимость проекта (анализ чувствительности). В MSF эти задачи объединены в одну — «анализ и приоритизация».
4. Планирование реагирования: Выбор стратегии действий для отобранных приоритетных рисков.
5. Мониторинг и контроль: Отслеживание статуса рисков, выполнение планов реагирования, корректировка и извлечение уроков.

Инструменты выявления рисков

Для идентификации рисков используются следующие методы:
• Анализ документации: Простой, но субъективный метод, при котором вся нагрузка ложится на одного человека.
• Мозговой штурм: Коллективное обсуждение в группах до 10–15 человек. Эффективность сильно зависит от модератора. Недостаток — возможное подавление мнений доминирующей личностью.
• Метод Дельфи (Delphi): Анонимный опрос, исключающий доминирование, но требующий больших временных затрат на сбор и систематизацию ответов.
• Метод номинальной группы: Анонимное формирование списков с последующим коллективным обсуждением и тайным ранжированием. Позволяет быстро получить не только перечень, но и оценки важности рисков.
• Карточки Кроуфорда: Эксперты письменно отвечают на один и тот же вопрос (например, «Какой риск самый важный?») 10 раз, не повторяясь. Это позволяет принудительно собрать и отранжировать риски за короткое время.

Для структурирования обсуждения рекомендуется использовать иерархическую структуру рисков (IRS) или классификации MSF, где источники рисков для ИТ-проектов делятся на категории: люди, процессы, сроки/бюджет и моральный климат в команде.

Оценка и анализ рисков

Результатом выявления становится список рисков, сформулированных по шаблону: «Условие — Последствие». Для последующего анализа последствия необходимо оцифровывать (например, «возрастут затраты на тестирование на 100 часов»).

Основная метрика риска рассчитывается как произведение вероятности события на величину угрозы (ущерба или выгоды).
Для определения величины угрозы используют различные шкалы (трехуровневые, пятиуровневые) или логарифмические шкалы от суммы потерь. Выбор шкалы зависит от способности команды давать точные оценки. Если инструмента для тонких градаций нет, детализация бессмысленна.

Для анализа сложных ситуаций используется дерево решений. Это диаграмма, которая описывает:
• Стоимость каждого возможного выбора или исхода.
• Вероятность наступления этих исходов.
Анализ идет справа налево: вычисляется взвешенная стоимость каждого узла, что позволяет получить итоговую числовую оценку для комплексного риска. Важно понимать, что эта цифра служит лишь для принятия решения о целесообразности работы с риском, а не является точным прогнозом убытков в конкретном проекте.

После расчета метрик все риски заносятся в главную таблицу рисков и сортируются по приоритету. Риски из «зеленой» зоны (низкий уровень) считаются несущественными и не обрабатываются. Работа ведется только со «средними» и «высокими» рисками. При этом возможна миграция риска: в процессе мониторинга незначительный ранее риск может перейти в критическую область, и наоборот.

Стратегии реагирования

После приоритизации для каждого значимого риска выбирается одна из стратегий:
1. Исследование: Сбор недостающей информации для понимания того, как можно уменьшить воздействие риска.
2. Принятие: Осознанное решение не предпринимать активных действий; компенсация последствий из резервов.
3. Избежание: Полное изменение плана проекта для устранения самой возможности наступления риска.
4. Перенос: Переложение ответственности и последствий на третью сторону (страхование, аутсорсинг).
5. Предотвращение: Заблаговременные действия по смягчению вероятности или последствий риска.
6. Смягчение: Разработка плана действий, который исполняется только после реализации рискового события.

Мониторинг и отчетность

Мониторинг требует внедрения жесткой системы отчетности. Во внутреннем отчете по каждому риску фиксируется один из статусов:
• Риск разрешен.
• Работа идет по плану.
• Есть отклонения, требующие корректировки.
• Ситуация существенно изменилась (миграция риска).

Также создается внешний отчет для спонсора или заказчика с общим обзором состояния рисков. Завершающим этапом цикла управления является извлечение уроков для накопления опыта в организации.

Краткие итоги

Анализ материала показывает, что управление рисками — это не столько математическая дисциплина, сколько структурированный процесс принятия решений в условиях неопределенности. Фундаментальным является переход от реактивного решения проблем к проактивному планированию. Практическая ценность подхода заключается в экономии ресурсов: вместо того чтобы распылять усилия на все мыслимые угрозы, руководитель сознательно фокусирует команду только на тех событиях, где произведение вероятности на ущерб превышает допустимый порог.

Инструментарий выявления рисков решает ключевую проблему субъективности и «замыленности» взгляда. Переход от единоличного анализа документов к таким техникам, как карточки Кроуфорда или метод Дельфи, позволяет извлечь неявные знания из команды и снизить когнитивные искажения. Это критически важно в ИТ-среде, где узкая специализация участников часто не позволяет одному человеку увидеть полную картину архитектурных или технологических угроз.

Процедура анализа учит различать измеримость и точность. Использование дерева решений для комплексных сценариев (например, нестабильного финансирования) демонстрирует, что задача анализа — не предсказать точную сумму потерь, а создать логическую основу для сравнения альтернативных стратегий. Здесь заложен важный парадокс: математическая модель служит не для вычислений, а для дисциплинирования мышления и визуализации причинно-следственных связей.

Ключевой элемент практического применения — динамическое восприятие матрицы рисков. Осознание того, что риск может мигрировать из «зеленой» зоны в «красную» по мере развития проекта, требует внедрения непрерывного мониторинга, а не разовых ревизий. Это напрямую влияет на организационную культуру: отчет о статусе риска становится не бюрократической формальностью, а инструментом раннего предупреждения.

Наконец, спектр стратегий реагирования предоставляет гибкий аппарат управления стоимостью. Выбор между переносом риска на аутсорсера и его принятием — это всегда бизнес-решение, основанное на сопоставлении премии за риск и стоимости внутренних резервов. Игнорирование этой логики превращает управление рисками либо в бесконечную переделку проекта (злоупотребление избежанием), либо в фаталистическое ожидание провала.
Понятие риска и классификация

В управлении проектами используется спекулятивное понятие риска: событие может принести как потери, так и выгоду. Важно отделять риск (потенциальное событие) от уже случившейся проблемы. Управление рисками требует ресурсов, поэтому ключевым является принцип экономической целесообразности.

Риски делятся на:
Известные: Могут быть выявлены заранее. Резервами на них управляет менеджер проекта.
Неизвестные: Непредвиденные обстоятельства. Резервами управляет спонсор, средства не вбрасываются в бюджет проекта сразу.

Шесть процессов управления (на основе PMBOK и MSF)

Все процессы, кроме планирования, выполняются в проекте циклически.
1. Планирование: Определение правил игры, выбор шкал, бюджет, распределение ответственности.
2. Идентификация рисков: Выявление потенциальных событий с использованием различных техник.
3. Анализ рисков:
o Качественный: Получение числовых метрик для ранжирования.
o Количественный: Оценка чувствительности проекта к риску (анализ влияния на сроки/стоимость).
4. Планирование реагирования: Выбор стратегии для приоритетных угроз.
5. Мониторинг и контроль: Отслеживание статусов, миграции рисков и исполнение планов.
6. Извлечение уроков: Фиксация опыта для будущих проектов.

Выявление рисков: методы

Анализ документации: Субъективен, нагрузка падает на одного аналитика.
Мозговой штурм: Эффективен при малых группах и сильном модераторе. Риск подавления доминантными личностями.
Метод Дельфи (Delphi): Анонимный опрос, избавляет от давления, но длителен.
Метод номинальной группы: Анонимная генерация с последующим коллективным обсуждением и тайным ранжированием.
Карточки Кроуфорда: Эксперты 10 раз отвечают на один и тот же вопрос, не повторяясь. Быстро дает отранжированный список.

Формализация, оценка и приоритизация

Каждый риск формулируется как «условие – последствие». Последствие должно быть измеримым (например, рост затрат на N часов, а не «заказчик будет недоволен»).
Метрика риска вычисляется по формуле: Вероятность × Угроза (ущерб).
Шкалы оценки выбираются исходя из возможности команды давать точные оценки (трехуровневые – для грубых, семиуровневые – для более точных).

Для сложных разветвленных сценариев применяется Дерево решений. Оно позволяет описать варианты развития событий с разной вероятностью и рассчитать итоговую метрику, проходя по диаграмме справа налево. Важно: полученная цифра нужна для принятия решения о работе с риском, а не является точным прогнозом убытков.

После оценки все риски сводятся в главную таблицу и приоритизируются. Риски с низким уровнем отсекаются, высокие и средние подлежат обработке.

Стратегии реагирования

Для каждого значимого риска выбирается одна из стратегий:
1. Исследование: Сбор данных, если непонятно, как реагировать.
2. Принятие: Бездействие и компенсация ущерба из резервов при реализации.
3. Избежание: Полное изменение плана для устранения риска.
4. Перенос: Передача последствий страховой компании или аутсорсеру.
5. Предотвращение: Упреждающие меры по снижению вероятности или последствий.
6. Смягчение: План действий, активируемый только при наступлении рискового события.

Мониторинг и извлечение уроков

Мониторинг требует внедрения внутренней отчетности. По каждому риску регулярно сообщается, разрешен ли он, идет ли работа по плану или нужна коррекция из-за миграции риска (перемещения из «зеленой» зоны в «красную» и наоборот). Внешний отчет для спонсора содержит общую картину.
Завершается все извлечением уроков – переносом полученного опыта в базу знаний компании.

Выводы

1. Риск в проекте — это спекулятивное событие, которое может принести как убытки, так и выгоды, в отличие от страхового подхода, фокусирующегося только на негативе.
2. Резервы для известных рисков управляются менеджером проекта, а для неизвестных (непредвиденных обстоятельств) — спонсором.
3. Идентификация рисков — циклический процесс, который не ограничивается однократным анализом документации и должен использовать групповые методы.
4. Метод карточек Кроуфорда позволяет принудительно собрать отранжированный список угроз за счет запрета на повторение ответов экспертами.
5. Корректная формулировка риска обязательно включает условие (причину) и измеримое последствие, а не только общее описание угрозы.
6. Метрика риска — это не точная финансовая модель, а интегральный показатель для сравнения разнородных угроз, вычисляемый как произведение вероятности и ущерба.
7. Дерево решений необходимо для анализа сложных сценариев с разной вероятностью исходов, где простой матрицы недостаточно.
8. Приоритизация требует отсечения «хвоста» малозначительных рисков: усилия направляются только на события с высоким и средним уровнем важности.
9. Стратегия избежания риска подразумевает полное перепланирование проекта, а предотвращение — лишь смягчающие меры без изменения основной цели.
10. Мониторинг должен отслеживать миграцию рисков по матрице, так как незначительная на старте угроза со временем может стать критичной.
11. Внутренний отчет о рисках должен фиксировать конкретный статус реагирования, а не просто констатировать наличие проблемы.
12. Извлечение уроков превращает негативный опыт проекта в организационный актив, регламентируя процедуру сохранения знаний.

Вопросы для самопроверки

1. В чем заключается ключевое отличие трактовки риска в управлении проектами от его трактовки в страховом бизнесе?
2. Почему право распоряжаться резервами на непредвиденные обстоятельства делегируется спонсору, а не руководителю проекта?
3. В чем преимущество метода Дельфи перед мозговым штурмом при выявлении рисков в конфликтных командах?
4. Какой механизм в методе карточек Кроуфорда заставляет экспертов выходить за рамки поверхностных суждений?
5. Почему формулировка «Заказчик будет недоволен результатом» считается плохой для описания последствий риска и как ее необходимо преобразовать?
6. Может ли риск с низкой вероятностью иметь высокий приоритет и при каких условиях?
7. Какую проблему решает дерево решений в ситуациях, когда матрица вероятности и угрозы оказывается бесполезной?
8. Почему цифровая метрика риска (произведение вероятности на ущерб) не является гарантированной суммой потерь в конкретном проекте?
9. Чем принципиально отличается стратегия «избежания» риска от стратегии «предотвращения» с точки зрения изменения плана проекта?
10. Что такое миграция риска и как это явление влияет на регламент проведения внутреннего мониторинга?
11. Какова экономическая подоплека стратегии «принятия риска» в сравнении с его переносом на аутсорсера?
12. В какой момент процесса управления рисками руководитель проекта должен принять решение о применении стратегии «исследования»?
Вернуться к учебному плану