第 15 章 项目风险管理
项目风险管理就像给项目 “扫雷 + 抓机遇”—— 风险是不确定的事件或条件,可能搞砸项目(威胁),也可能帮项目加分(机会)。核心是通过一套完整流程,提前识别、分析风险,制定应对方案,全程监控,既减少损失,又放大收益。项目早期不确定性最高,风险也最大,越往后风险会逐渐减少。
15.1 管理基础
15.1.1 项目风险概述
- 风险的两层含义:
- 单个风险:影响项目目标的具体事件(如供应商延期交货、技术故障);
- 整体项目风险:多个单个风险 + 其他不确定性叠加的综合影响(如多个供应商同时出问题,导致项目全面延期)。
- 风险的核心影响:负面风险会导致工期延误、成本超支、质量不达标;正面风险能带来提前完工、成本节约、绩效提升。
15.1.2 风险的属性
- 随机性:风险是否发生、何时发生、后果如何,都具有偶然性(比如暴雨导致工地停工,无法精准预测暴雨时间);
- 相对性:同一风险对不同主体影响不同,承受能力也不同:
- 收益越大,愿意承担的风险越高(比如高回报的投资项目,企业愿意冒延期风险);
- 投入越多,越怕风险(比如投入 1 亿的项目,比投入 100 万的项目更怕失败);
- 资源越足,承受能力越强(大公司比小公司更能应对原材料涨价风险);
- 可变性:风险会随条件变化而变:
- 性质变化:十年前用新软件是高风险,现在成了常规操作,风险降低;
- 后果变化:技术进步让风险损失减少(比如备份技术降低数据丢失风险);
- 新风险出现:为赶进度加资源,可能引发成本超支的新风险。
15.1.3 风险的分类(通俗示例版)
| 分类维度 | 具体类型 | 通俗解释 + 例子 |
|---|---|---|
| 按后果 | 纯粹风险 | 只有损失,无收益(如工地失火、设备故障) |
| 投机风险 | 有赚、有赔、无影响(如房地产投资、新技术研发) | |
| 按来源 | 自然风险 | 自然力导致(洪水、地震、暴雨) |
| 人为风险 | 人的活动导致(设计错误、政策变化、操作失误) | |
| 按可管理性 | 可管理风险 | 能预测、能控制(如材料价格波动,可提前锁价) |
| 不可管理风险 | 无法预测(如百年一遇的疫情) | |
| 按影响范围 | 局部风险 | 影响小(非关键路径活动延期) |
| 总体风险 | 影响全局(关键路径活动延期,导致项目整体延期) | |
| 按可预测性 | 已知风险 | 常见、后果可预见(需求变更、人员流动) |
| 可预测风险 | 能预见发生,后果不确定(业主审批延迟) | |
| 不可预测风险 | 完全无法预见(政策突变、突发自然灾害) |
15.1.4 风险成本及其负担
- 风险成本的三类构成:
- 有形成本:看得见的损失(直接损失:设备损坏、医疗费;间接损失:停工损失、罚款);
- 无形成本:看不见的损失(机会成本:资金投项目后,无法再投其他赚钱项目;生产率下降:员工因风险焦虑导致效率低);
- 预防与控制成本:为防风险花的钱(买保险、做风险培训、配备备用设备);
- 成本负担方:
- 个体负担:项目主体的损失(如施工方因暴雨停工的损失);
- 社会负担:其他相关方的损失(如消防队为工地灭火的人力物力开销)。
15.1.5 管理新实践
- 非事件类风险(不再只关注 “会不会发生”,还关注 “波动和未知”):
- 变异性风险:已知范围但数值波动(如生产率比目标高或低、测试缺陷数波动),用蒙特卡洛分析处理;
- 模糊性风险:不知道未来会发生啥(如新技术原理不清、政策未来变化),用原型开发、专家咨询填补认知缺口;
- 项目韧性(应对突发性风险):
- 预留应急预算和时间;
- 灵活的变更管理流程;
- 授权团队在限制内自主决策;
- 整合式风险管理:项目、项目集、组织层面联动管理风险(如项目层面的供应商风险,可升级到组织层面统一协调)。
15.2 项目风险管理过程
15.2.1 过程概述
项目风险管理包含 7 个核心过程,循环迭代:
- 规划风险管理:定 “怎么管风险” 的规则;
- 识别风险:找出项目可能面临的所有风险;
- 实施定性风险分析:给风险排优先级(先处理啥、后处理啥);
- 实施定量风险分析:量化风险影响(如损失多少钱、延期多少天);
- 规划风险应对:给每个风险定应对方案;
- 实施风险应对:执行应对方案;
- 监督风险:全程跟踪风险变化,调整应对措施。
15.2.2 裁剪考虑因素
根据项目情况调整管理方法,比如:
- 小项目:简化风险管理流程,不用复杂的定量分析;
- 复杂项目(新技术、多接口):用更稳健的风险管理(如多轮风险识别、详细定量分析);
- 敏捷项目:每个迭代都做风险识别和应对。
15.2.3 敏捷与适应方法
敏捷项目变化快、不确定性高,风险管理要 “高频、快速”:
- 每个迭代前识别风险;
- 频繁审查增量成果,快速分享风险信息;
- 按风险优先级调整迭代工作内容(先处理高风险任务)。
15.3 规划风险管理
规划风险管理是 “定风险管理制度”,明确怎么识别、分析、应对风险,确保管理水平和项目风险匹配。
15.3.1 输入
- 项目章程:含项目总体风险、关键干系人;
- 项目管理计划:各子计划(如范围基准、进度基准);
- 项目文件:干系人登记册(了解干系人风险态度);
- 事业环境因素:组织的风险临界值(如允许的最大成本超支比例);
- 组织过程资产:历史项目的风险模板、风险分解结构(RBS)。
15.3.2 工具与技术
- 专家判断:找有风险管理经验的人提建议;
- 数据分析:干系人分析法(了解干系人风险偏好);
- 会议:开规划会议,确定风险管理规则(如多久查一次风险)。
15.3.3 输出
核心输出是风险管理计划(项目管理计划的一部分),主要内容:
风险类别:用风险分解结构(RBS)分类,示例:
RBS0 级 RBS1 级 RBS2 级 项目风险所有来源 技术风险 需求定义、技术过程、技术兼容性 管理风险 沟通、资源提供、项目组合管理 商业风险 供应商、客户稳定性、合同条款 概率和影响定义:给概率(如 “高概率” 是 51%-70%)和影响(如 “高影响” 是成本超支 100-500 万)定标准;
概率和影响矩阵:给风险打分排序,示例:
- 高概率 + 高影响:优先级 1(立即处理);
- 低概率 + 低影响:优先级 3(列入观察清单);
其他:干系人风险偏好、报告格式、跟踪方式。
15.4 识别风险
识别风险是 “找出所有可能的风险”,记录风险特征,全程迭代开展(项目进展中会有新风险)。
15.4.1 输入
- 项目管理计划:范围基准(可交付成果可能引发的风险)、风险管理计划;
- 项目文件:假设日志(假设条件可能失效)、需求文件、问题日志(现有问题可能引发风险);
- 采购文档:外部采购可能带来的风险(如供应商延期);
- 协议:合同条款、验收标准可能引发的风险;
- 事业环境因素:行业风险数据库、类似项目研究资料;
- 组织过程资产:历史项目的风险清单、核查单。
15.4.2 工具与技术
- 专家判断:找行业专家、老项目经理提风险;
- 数据收集:
- 头脑风暴:团队 + 外部专家一起 “发散”,列出所有可能风险;
- 核查单:用历史项目的风险清单做提醒(如 “需求变更”“人员流动”);
- 访谈:和资深干系人一对一聊,挖掘隐性风险;
- 数据分析:
- 根本原因分析:找风险的根源(如 “延期风险” 的根源是 “资源不足”);
- SWOT 分析:分析项目优势、劣势、机会、威胁,拓宽风险识别范围;
- 文件分析:审查计划、合同、技术文档,找模糊或不一致的地方(如计划和合同验收标准冲突);
- 会议:开风险研讨会,集中识别风险。
15.4.3 输出
- 风险登记册(核心):记录已识别风险的详细信息,包括:
- 风险清单(每个风险有唯一标识);
- 潜在风险责任人;
- 潜在应对措施;
- 风险报告:概述整体项目风险来源、已识别风险的分布(如技术风险最多);
- 项目文件更新:假设日志(更新风险相关假设)、问题日志(记录新发现的问题)。
15.5 实施定性风险分析
实施定性风险分析是 “给风险排优先级”,通过评估概率、影响和其他特征,确定哪些风险需要重点关注,全程开展。
15.5.1 输入
- 项目管理计划:风险管理计划(概率影响定义、矩阵);
- 项目文件:风险登记册(已识别风险)、干系人登记册(风险责任人);
- 事业环境因素:行业研究资料、商业风险数据库;
- 组织过程资产:历史项目的定性分析结果。
15.5.2 工具与技术
- 专家判断:评估风险的概率和影响;
- 数据收集:访谈(和风险责任人确认风险概率);
- 数据分析:
- 风险数据质量评估:检查风险数据的准确性(如数据不可靠,需重新收集);
- 风险概率和影响评估:给每个风险打分(如 “需求变更” 概率 60%,影响 “成本超支 200 万”);
- 其他风险参数评估:紧迫性(需尽快处理的风险)、可管理性(容易控制的风险);
- 风险分类:按来源(技术、管理)、影响领域(成本、进度)分类,方便制定通用应对方案;
- 数据表现:
- 概率和影响矩阵:把风险映射到矩阵中,分优先级(高、中、低);
- 气泡图:用三维数据展示风险(如 X 轴可监测性、Y 轴邻近性、气泡大小代表影响);
- 会议:开风险分析会,确定风险优先级、分配责任人。
15.5.3 输出
项目文件更新:
- 风险登记册更新:添加风险概率、影响、优先级、责任人、观察清单(低优先级风险);
- 风险报告更新:记录最重要的风险(高优先级)、优先级列表。
15.6 实施定量风险分析
实施定量风险分析是 “量化风险影响”,对重要风险进行数值分析,不是所有项目都需要(如小项目可省略),全程开展。
15.6.1 输入
- 项目管理计划:风险管理计划、范围 / 进度 / 成本基准;
- 项目文件:风险登记册(高优先级风险)、成本 / 持续时间估算、里程碑清单;
- 事业环境因素:行业研究资料、商业风险数据库;
- 组织过程资产:历史项目的定量分析结果。
15.6.2 工具与技术
- 专家判断:帮助建立量化模型、解释结果;
- 数据收集:访谈(收集量化数据,如风险发生的概率数值);
- 不确定性表现方式:用概率分布表示不确定因素(如活动持续时间用三角分布);
- 数据分析(核心):
- 模拟:常用蒙特卡洛分析,通过数千次迭代,模拟项目结果的分布(如成本超支的概率),输出 S 曲线;
- 敏感性分析:找出对项目结果影响最大的风险,用龙卷风图展示(影响最大的风险在最上面);
- 决策树分析:计算每个备选方案的预期货币价值(EMV),选最优方案。示例:
- 建设新厂(投资 1.2 亿):需求强劲(60% 概率)收益 8000 万,需求疲软(40% 概率)亏损 3000 万,EMV=60%×8000 + 40%×(-3000)=3600 万;
- 改造老厂(投资 5000 万):需求强劲(60% 概率)收益 7000 万,需求疲软(40% 概率)收益 1000 万,EMV=60%×7000 + 40%×1000=4600 万;
- 选改造老厂(EMV 更高);
- 影响图:用图形展示风险、结果之间的关系,辅助模拟分析。
15.6.3 输出
项目文件更新(主要是风险报告):
- 整体项目风险量化结果(如项目成功的概率 60%);
- 详细概率分析结果(如应急储备需要 500 万,才能达到 90% 的成功率);
- 单个风险优先级清单(按敏感性分析结果排序);
- 风险应对建议(如针对影响最大的风险制定强应对措施)。
15.7 规划风险应对
规划风险应对是 “给风险定应对方案”,针对整体项目风险和单个风险,制定可选方案、选择策略、商定行动,全程开展。
15.7.1 输入
- 项目管理计划:风险管理计划、成本基准(应急资金);
- 项目文件:风险登记册(优先级风险)、风险报告(整体风险级别)、资源日历(资源可用性);
- 事业环境因素:干系人风险偏好;
- 组织过程资产:历史项目的应对策略模板。
15.7.2 工具与技术
专家判断:选择合适的应对策略;
数据收集:访谈(和风险责任人商定应对措施);
人际关系与团队技能:引导(协调各方达成共识);
应对策略(核心):
风险类型 应对策略 通俗解释 + 例子 威胁(负面风险) 上报 风险超出项目范围,交给上级(如政策风险交给公司法务) 规避 消除风险(如用成熟技术替代新技术,规避技术风险) 转移 把风险责任转给第三方(买保险、签履约保函) 减轻 降低概率或影响(加冗余设备、多轮测试) 接受 不采取行动(低优先级风险,如小概率的材料小幅涨价) 机会(正面风险) 上报 机会超出项目范围,交给上级(如大客户合作机会交给公司市场部) 开拓 确保机会发生(分配最优资源,确保提前完工拿奖金) 分享 和第三方共享机会(和合作伙伴联合投标,共享收益) 提高 增加概率或影响(加大宣传,提高客户签约概率) 接受 不主动行动(低优先级机会,如小客户的额外订单) 应急应对策略:制定应急计划(如 “如果供应商延期 10 天,就启动备用供应商”),明确触发条件;
整体项目风险应对策略:针对整体风险的规避、开拓、转移 / 分享、减轻 / 提高、接受;
数据分析:成本收益分析(比较应对策略的成本和收益)、备选方案分析(选最优应对方案);
决策:多标准决策分析(按应对成本、有效性等标准排序)。
15.7.3 输出
- 变更请求:应对策略可能导致范围、进度、成本基准变更;
- 项目管理计划更新:范围 / 进度 / 成本基准(如增加应对活动的预算);
- 项目文件更新:
- 风险登记册更新:记录应对策略、具体行动、触发条件、应急计划、次生风险(如转移风险导致的费用增加风险);
- 风险报告更新:记录商定的应对措施及预期效果。
15.8 实施风险应对
实施风险应对是 “执行应对方案”,确保商定的措施落地,避免 “只说不做”,全程开展。
15.8.1 输入
- 项目管理计划:风险管理计划(角色职责);
- 项目文件:风险登记册(应对措施、责任人)、风险报告(整体风险应对策略);
- 组织过程资产:历史项目的应对措施执行经验。
15.8.2 工具与技术
- 专家判断:确认应对措施的执行方式;
- 人际关系与团队技能:影响力(推动非项目团队成员执行应对措施);
- 项目管理信息系统:用软件跟踪应对措施的执行进度(如把应对活动加入进度计划)。
15.8.3 输出
- 变更请求:执行应对措施可能导致的基准变更;
- 项目文件更新:
- 风险登记册更新:记录应对措施的执行情况、风险状态(如 “已关闭”“仍活跃”);
- 风险报告更新:反映整体风险的变化(如应对后整体风险级别降低);
- 经验教训登记册:记录执行中的挑战和有效做法。
15.9 监督风险
监督风险是 “跟踪风险变化”,检查应对措施效果,识别新风险,评估风险管理有效性,全程开展。
15.9.1 输入
- 项目管理计划:风险管理计划(监督频率、政策);
- 项目文件:风险登记册、风险报告、经验教训登记册;
- 工作绩效数据:已实施的应对措施、已发生的风险、风险状态;
- 工作绩效报告:偏差分析、挣值数据(如成本超支可能引发新风险)。
15.9.2 工具与技术
- 数据分析:
- 技术绩效分析:对比实际技术成果和计划(如实际缺陷数比计划多,说明质量风险未控制好);
- 储备分析:检查应急储备是否足够(如应急资金只剩 10%,但还有多个高风险未处理,需补充);
- 审计:风险审计(评估风险管理过程的有效性,如应对措施是否有效);
- 会议:风险审查会(定期召开,检查风险状态、识别新风险、关闭过时风险)。
15.9.3 输出
- 工作绩效信息:风险管理的执行效果(如 “80% 的高优先级风险已有效应对”);
- 变更请求:需调整应对措施或基准的变更;
- 项目管理计划更新:如风险管理计划(调整监督频率);
- 项目文件更新:
- 风险登记册更新:添加新风险、关闭过时风险、更新风险状态;
- 风险报告更新:反映最新的整体风险级别和高优先级风险;
- 组织过程资产更新:风险管理模板、经验教训。
15.10 风险管理示例
主要风险清单
记录项目核心风险及应对进展,定期维护(如每周回顾),示例:
| 本周排名 | 上周排名 | 持续周数 | 风险 | 应对进展 |
|---|---|---|---|---|
| 1 | 1 | 5 | 需求逐渐增加 | 已制定需求变更控制流程,完成 UI 原型收集需求 |
| 2 | 5 | 5 | 多余需求或开发 | 设计聚焦核心功能,评审用核对单检查 “多余设计” |
风险应对计划
针对单个风险制定详细方案,示例(需求逐渐增加):
- 为什么:需求泛滥可能达 40%,导致成本超支、工期延误;
- 怎么做:用 UI 原型收集高质量需求;需求基线化,变更需走正式流程;分阶段交付减少变更必要性;
- 触发条件:需求变更超基线 5%,提升风险级别;
- 责任人:工程负责人(UI 原型)、变更委员会(变更控制)、项目经理(分阶段交付);
- 所需代价:UI 原型需 1 人 6 个月;分阶段交付增加 5% 工作量,但减少集成风险。