在信息系统项目管理师的十大知识领域中,项目风险管理占据着不可替代的位置。PMBOK指南将风险管理定义为通过识别、分析和应对项目风险,提高正面风险的概率和影响、降低负面风险的概率和影响的过程集合。软考高项考试中,这一知识领域的命题比重常年稳定在综合知识科目的百分之八到百分之十二之间,是仅次于范围管理和进度管理的第三大高频考点。
项目的本质是临时性的独特工作,这一根本属性决定了不确定性是项目管理与生俱来的特征。风险不同于问题——风险是尚未发生但可能发生的潜在事件,问题是已经发生并且在影响项目进程的现实事件。这个区分看似简单,却是软考命题人最喜欢拿来设置陷阱的知识点之一。在选择题和案例题中,将"风险"和"问题"的概念混淆是高频率失分点,考生必须在概念层面建立起清晰的辨别能力。
风险管理的总体目标不是消除所有风险,那在经济上不可行,在逻辑上也不成立。真正科学的风险管理态度是在成本收益分析的基础上,将风险敞口控制在组织可接受的阈值以内。这个可接受的阈值在软考教材中被称为风险临界值,它通常由组织的管理层或关键干系人在项目启动阶段设定,并写入风险管理计划。风险临界值一旦确定,就成为后续所有风险决策的参照基准——凡是风险敞口超过临界值的风险事件,强制要求制定应对措施;低于临界值的风险事件,可以纳入观察清单进行持续监控。
理解这一套框架的关键在于抓住风险管理的两条主线:一条是过程主线,即规划风险管理、识别风险、实施定性风险分析、实施定量风险分析、规划风险应对、实施风险应对、监督风险这七个过程;另一条是角色主线,即项目经理、项目团队、风险责任人、干系人和组织管理层在风险管理流程中各自职责边界的划分。两条主线交织在一起,构成了完整的高项风险管理知识脉络。
项目风险管理的七个过程不是线性串联的瀑布流程,而是在项目生命周期中反复迭代、相互重叠的动态循环。以下从机制层面逐过程展开分析。
规划风险管理是风险管理的起点过程,核心产出是风险管理计划。这份文件不是泛泛的纲领性文件,而是一份包含具体参数的操作说明书——它需要明确角色与职责分配、风险类别定义方法如风险分解结构、干系人的风险偏好和风险临界值、概率和影响的定义量表以及风险管理活动的时间安排和预算。
一个常见的命题陷阱是将影响规划风险管理过程的事业环境因素与组织过程资产混为一谈。事业环境因素包括组织或关键干系人设定的整体风险临界值、组织既有的风险管理政策和模板,而组织过程资产则包括历史项目的风险数据库和经验教训知识库。真题曾明确考查这一区分——题目故意将"关键干系人设定的风险临界值"描述为组织过程资产,答案明确指出这属于事业环境因素。
识别风险是判断哪些风险可能影响项目并记录其特征的过程。这一过程的独特之处在于它不是在项目启动阶段一次性完成的,而是需要在整个项目期间定期开展。SWOT分析属于识别风险过程中的数据分析技术,核查单适合快速建立风险全景图但有局限性——可能遗漏新型风险,头脑风暴和访谈属于数据收集技术而非数据分析技术,这一归类别差异在真题中作为干扰项出现过。
风险登记册是识别风险过程的主要输出,其内容随着项目推进不断更新和细化。初始的风险登记册只记录已识别风险清单和潜在应对措施清单,后续经过定性定量分析后逐步补充风险等级排序、风险分类和风险趋势分析等信息。
实施定性风险分析和实施定量风险分析是两个独立但紧密关联的过程。定性分析的核心目的是对已识别风险进行优先级排序,操作基础是评估每个风险的发生概率和影响程度,然后将乘积与概率和影响矩阵对照得出风险等级。它的特点是速度快、成本低,适合大多数常规项目。
定量风险分析使用蒙特卡洛模拟、决策树分析、敏感性分析等数学工具,对已通过定性分析筛选出的高优先级风险进行精确建模。二者的关系可以概括为:定性分析是筛选器,告知"哪些风险值得重点关注";定量分析是测量仪,回答"这些风险到底会造成多大的数值影响"。不是所有风险都需要定量分析,只有被评为高优先级且具备充足数据的风险才值得投入定量分析的成本。
规划风险应对是根据风险优先级制定应对方案的过程。威胁的五种应对策略分别为上报、规避、转移、减轻和接受。规避策略旨在彻底消除威胁;转移策略的核心是将风险影响连同应对责任转移给第三方,典型手段是购买保险和签订固定总价合同——注意转移并未消除风险本身;减轻策略致力于降低概率或影响程度;接受策略分为主动接受和被动接受,前者需要建立应急储备。
这里有两个软考命题人反复考查的高频概念:残余风险和次生风险。残余风险是实施风险应对措施后仍然存在的、未被完全消除的风险,任何应对措施都很难百分之百消除风险。次生风险则完全不同——它是实施风险应对措施本身所直接导致的新风险。真题曾明确考查这一区分,题目描述"实施风险应对措施后仍然存在的未被完全消除的风险",这是残余风险的定义,如果选项将其标注为次生风险则是典型混淆项。
威胁的五种应对策略各有其严格的适用边界。上报策略适用于风险超出了项目范围或项目经理权限、需要组织层级介入的场景。规避策略的核心是彻底消除威胁,典型做法包括取消高风险工作包或采用成熟替代方案。转移策略将风险后果连同应对责任移交给第三方,购买保险和签订固定总价合同是常见手段,但转移总是伴随着成本溢价。减轻策略致力于降低概率或影响程度,如增加冗余设计或引入更多测试环节。接受策略分为主动
本篇完!