PMI PMP: 风险与问题管理 — 学习指南
属于 PMP — 学习指南. 使用经过验证的答案练习: PMI 考试中心, 或参加限时模拟考试: ExamRoll.io.
风险识别与登记册维护
风险识别是一个持续、迭代的过程,而不是一次性的规划活动。从项目启动到收尾,项目经理和团队都需要不断审视可能影响范围、进度、成本、质量、资源或相关方满意度的不确定性。相关技术包括头脑风暴、与领域专家的德尔菲会议、SWOT 分析、假设与制约因素分析、文档审查、源自经验教训的检查清单,以及用于外部类别分析的 PESTLE 等提示清单。
风险登记册是记录所有已识别风险的权威性工件。一份维护良好的登记册远不止是一份问题清单。每个条目都应包含唯一标识符、使用“原因-事件-影响”结构清晰陈述的风险说明、风险类别、评估的可能性和影响(包括定性和必要时的定量分析)、由此产生的风险评分或风险敞口、指定的风险责任人、一个或多个触发条件、计划的应对策略、次生风险和残余风险,以及一个状态字段。当应用数值模型时——例如蒙特卡洛模拟、决策树或预期货币价值——其输出会为风险报告提供数据,该报告为发起人和指导委员会总结了项目的整体风险敞口。
一种常见的失败模式是任由风险登记册无休止地累积低优先级条目,直到信息泛滥,失去价值。每个风险要么应被积极管理,要么应有合理解释地被接受,要么应被关闭。对登记册进行清理——删除过时条目、提升可能性或影响增大的条目、降级触发条件已过的条目——是项目经理的治理责任,通常在每个状态汇报周期进行审查。
应对规划:减轻、应急、后备和变通
针对威胁的应对策略可分为五类:上报、规避、转移、减轻和接受。对于机会,对应的策略是:上报、开拓、分享、提高和接受。在实践中,减轻、应急和变通之间的区别常常很模糊,但在理论上必须清晰界定。
- 减轻 (Mitigation)
- 时机:主动性;在风险发生前执行
- 触发方式:为降低可能性或影响而采取的计划性行动
- 审批路径:在规划期间批准;从项目预算中拨付资金
- 应急计划 (Contingency / Plan B)
- 时机:被动性;在特定触发条件发生时执行
- 触发方式:预定义的触发条件
- 审批路径:在规划期间预先批准的应对措施和储备
- 后备计划 (Fallback)
- 时机:在应急计划失败或不足时执行
- 触发方式:主要应急计划失败
- 审批路径:作为次要应对措施预先批准
- 变通办法 (Workaround)
- 时机:被动性;非计划性
- 触发方式:未识别的风险或问题显现
- 审批路径:如果影响基线,则需要变更控制
减轻措施是提前降低风险敞口——例如,对一个新颖的集成进行原型设计,以减少技术不确定性。应急计划是与触发条件相关联的、预先授权的深思熟虑的应对措施,例如,在主要供应商错过某个明确的里程碑时,启用第二家供应商。后备计划是当应急计划效果不佳时的应对措施。相比之下,变通办法是针对一个已成为问题的未识别风险而采取的非计划性反应。由于变通办法绕过了规划环节,如果不将其对范围、进度或成本的影响通过集成变更控制来处理,就会破坏基线的完整性,扭曲挣值数据,并掩盖责任。即使在时间压力下,也必须记录变通办法,将问题记入日志,并将任何对基线的影响提交给变更控制委员会。
储备金必须与这些策略相匹配。应急储备用于应对已知风险,包含在成本和进度基线内;当触发条件发生时,项目经理可以授权使用。管理储备用于应对未知-未知的风险,位于基线之外,需要发起人或 CCB 批准才能动用。这两种储备都应透明地反映在预测(EAC、ETC)中,而不是隐藏在虚报的估算中。
监控、上报与问题管理
一旦风险发生,它就不再是风险,而成为一个问题。它应该被移交——而不仅仅是复制——从风险登记册移至问题日志,问题日志负责跟踪描述、责任人、优先级、目标解决日期、状态和已采取的行动。遵循风险管理计划中定义的问题管理程序至关重要,因为它强制执行了一致的分类、问责和沟通。
应预先建立上报标准。当风险或问题超出项目经理的权限阈值、影响到项目范围之外的目标、需要项目无法承诺的资源,或者涉及政策、安全、法律或声誉方面的问题时,就应进行上报。上报不等于推卸责任:项目经理仍有责任阐明决策背景、提出选项,并将决策结果整合回项目工件中。
责任制是监控工作的核心。每个风险和每个问题都必须有一个指定的单一责任人,而不是一个团队或一个角色。没有责任人,应对措施就会停滞不前,触发条件会被忽视,同样的风险也会再次出现。在状态审查期间,项目经理需要核实每个进行中的应对措施都在取得进展,残余风险是可接受的,并且由应对措施本身引入的新的次生风险已被记录。
外部事件和法规变更下的重新评估
外部冲击——如地缘政治事件、大宗商品价格波动、汇率浮动、流行病、监管裁决、许可证被拒、新关税等——会使整个风险登记册中先前的概率和影响假设失效。当此类事件发生时,正确的顺序是在选择纠正措施之前,触发正式的风险重新评估。重新评估会再次评价每个受影响的风险,识别新出现的风险,并更新整体风险敞口。只有这样,才能就进度压缩、替代采购源或范围调整等做出明智的决策。
以一个建筑项目为例,该项目受到全球石油供应中断的影响,导致沥青和塑料的交付延迟。匆忙加急一批发货只是治标不治本。规范的第一步是广泛地重新评估供应链风险,量化新的风险敞口,然后通过变更控制流程提交各种选项——如替代供应商、调整工序、推迟部分范围。同样,当主题专家建议需要更多时间来获得许可证批准,并且 CCB 同意时,进度基线是第一个需要更新的文件,因为批准的变更就是一次进度延长;随后再更新风险登记册、成本预测和沟通计划。
机会的识别与利用
机会与威胁一样,值得同等严谨的对待,但它们常常被动处理。积极风险——例如供应商提前交付、有利的汇率、从其他项目中释放出来的可用专家——应当被记录、评分、分配负责人,并以明确的策略加以追求。利用 (Exploit) 策略确保机会得以实现(例如,立即锁定折扣合同)。增强 (Enhance) 策略旨在提高机会发生的概率或其带来的影响。分享 (Share) 策略将机会的所有权转移给更有能力获取其价值的合作伙伴。当项目经理在执行过程中,想到了一个比原计划更有效的应对方案时,规范的做法是评估该方案,更新应对计划,如果影响到基线则通过变更控制获得批准,然后再执行——而不是悄悄地替换原有方案。
常见陷阱及其失败原因
临时的变通方案会绕过变更控制,破坏基线,并消除可追溯性;即使速度至关重要,也应通过文档记录和事后变更请求来维护治理。当风险的可能性或影响发生变化时,若忽略更新风险登记册,团队就会依赖过时的“地图”来导航,从而错误地分配储备金和注意力。未能为风险分配负责人必然导致问题复发,因为没有问责制的监控最终会沦为一厢情愿。而任由登记册被琐碎项目填满会分散注意力,导致在最需要纪律约束的时候,关键风险反而被忽视。
实践问题:用例场景
场景: Priya Chandran 正在管理 Meridian Payments Gateway 集成项目。这是一个为期 14 个月、预算 480 万美元的项目,旨在为一家中型银行将其四个遗留核心银行系统连接到一个新的实时支付网络。项目已进入第五个月,自启动以来,风险登记册已膨胀到 87 个条目——其中大多数的概率和影响分数低于 6,有几个在不同工作流之间重复,还有 12 个没有分配负责人。在上次的指导委员会会议上,项目发起人抱怨说,月度风险报告难以阅读,而且两个重大风险——供应商认证延迟和未解决的加密密钥管理差距——被埋没在报告的第四页。
挑战: Priya 必须在三周后的下一次指导委员会会议之前,恢复风险登记册作为决策支持工具的有效性,同时不能丢失低优先级项目的可追溯性。
推荐方法:
- 与六位工作流负责人和企业风险代表召开一次为时两小时的风险评审研讨会,使用现有的概率-影响矩阵作为排序工具,逐一审阅整个登记册。
- 将条目重新分为三个层级:活跃 (分数 ≥ 12)、观察清单 (分数 4–11) 和 已归档 (分数 < 4 或触发条件不再可能发生),并将观察清单和已归档的项目移至单独的标签页,以保持活跃视图的焦点。
- 使用严格的“原因-事件-影响”语法重写排名前 15 的活跃风险,为每个风险分配一个具名的个人负责人(而不是一个团队),并为每个风险定义至少一个可衡量的触发条件。
- 立即向项目发起人上报供应商认证延迟和密钥管理差距问题,并附上建议的应对策略和 EMV 计算,而不是等待预定的报告。
- 建立一个固定的每周 30 分钟风险碰头会,并制定一条规则:任何新风险在被纳入活跃层级之前,都必须指定负责人和触发条件。
- 更新风险管理计划,将这些分层阈值和维护规则记录在案,并分发给指导委员会。
为何此方法有效: 分层管理在消除干扰、避免侵蚀相关方对登记册信任的同时,保留了 PMI 所期望的审计追踪。指定个人负责人和明确的触发条件将消极的监控转变为有责任的应急准备。直接向发起人揭示重大风险,履行了项目经理的上报职责,而不是让治理渠道掩盖了真正的威胁。
← 范围、需求与变更控制 · 所有领域 · 质量管理与验收 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →