Der er tre uger til leveringen. Alt har set fint ud på statusmøderne, farverne i rapporten har været grønne siden juni, og styregruppen er tilfreds. Så ringer leverandøren og fortæller, at den ene komponent er forsinket med fem uger.
Ingen havde talt om, hvad I ville gøre i den situation. Ikke fordi ingen havde tænkt tanken — to i projektgruppen havde nævnt det i foråret — men fordi tanken aldrig blev skrevet ned nogen steder, hvor den kunne blive til en beslutning.
Det er sådan projekter går galt. Sjældent på grund af det, ingen kunne forudse. Næsten altid på grund af det, nogen forudså og ingen gjorde noget ved.
Skellet lyder akademisk og er meget praktisk. En risiko er noget, der kan ske. Et problem er noget, der er sket. De to ting håndteres af forskellige mennesker med forskellige værktøjer og forskellige tidshorisonter.
Risikoen har en ejer, en sandsynlighed og en plan. Problemet har en løsning og en deadline. Blandes de sammen — og det gør de i de fleste projektlogs — ender risikologgen som en liste over ting, der allerede er gået galt. Så er den ikke et styringsværktøj længere, den er en dagbog.
Test det på din egen liste: hvis punktet er formuleret i datid, er det ikke en risiko. En ordentlig formulering har altid en årsag og en konsekvens: "Hvis leverandøren ikke leverer i uge 34, kan testfasen ikke starte til tiden, og go live rykker en måned."
De fleste projektledere identificerer risici ved at sætte sig ned og tænke. Det giver mellem fem og ti punkter, og de er som regel de samme, som stod på det forrige projekts liste.
Tre metoder giver markant mere:
Gør det tidligt, og gør det igen. Risikobilledet i en analysefase ligner ikke det i en implementeringsfase, og en liste, der ikke er rørt siden opstartsworkshoppen, er lige så meget værd som ingen liste.
Et regneark med seks kolonner er nok til langt de fleste projekter. Det, der afgør, om den bliver brugt, er ikke antallet af felter, men om den kommer frem på hvert eneste statusmøde.
| Kolonne | Indhold | Typisk fejl |
|---|---|---|
| Beskrivelse | Hvis X sker, så Y | Ét stikord uden årsag eller konsekvens |
| Sandsynlighed | Lav, middel eller høj | Alt sættes til middel |
| Konsekvens | Effekt på tid, økonomi eller kvalitet | Vurderes uden tal, så intet kan sammenlignes |
| Ejer | Et personnavn | En afdeling, altså ingen |
| Handling | Hvad gør vi, og hvornår | "Overvåges" — hvilket betyder ingenting |
| Status | Åben, lukket eller indtruffet | Bliver aldrig opdateret |
Læg mærke til kolonnen med ejer. Den er den vigtigste og den, der oftest står tom. En risiko uden navn bliver ikke fulgt af nogen, og så er den ikke styret — den er bare noteret.
Den klassiske prioritering ganger sandsynlighed med konsekvens og sorterer efter resultatet. Det virker fornuftigt, og det duer til det meste. Men det har en indbygget svaghed, du bør kende.
Metoden behandler en meget sandsynlig småting og en usandsynlig katastrofe som lige vigtige, hvis de får samme produkt. Det er de sjældent. Falder et it-system permanent ud, eller ryger en nøgleperson, kan konsekvensen være så alvorlig, at sandsynligheden er underordnet.
Brug derfor prioriteringen som udgangspunkt, ikke som facit, og hold øje med de risici, der kan vælte hele projektet. De skal have en plan, uanset hvor usandsynlige de er.
Når risikoen er beskrevet og prioriteret, skal der vælges en strategi. Der er fire, og de fleste projekter bruger kun én af dem:
Den fjerde er fuldt legitim og bliver alligevel sjældent skrevet ned, fordi det føles som at give op. Det modsatte er tilfældet: en accepteret risiko med en beredskabsplan er styret. En ignoreret risiko er ikke.
Vil du have metoderne sat i system sammen med resten af projektværktøjskassen, er et kursus i projektledelse stedet, hvor det hænger sammen med planlægning, interessenter og styring.
Du behøver ikke købe en standard for at styre risici, men det er værd at vide, at de anerkendte rammer er enige om fremgangsmåden.
ISO 31000:2018, som hedder Risk management — Guidelines og udkom i februar 2018, beskriver risikostyring som principper, en ramme og en proces, der dækker identifikation, analyse, evaluering, behandling, overvågning og kommunikation. Standarden er en vejledning, ikke et certificerbart krav — den kan altså ikke bruges til at få et stempel, men den kan bruges til at holde jeres egen praksis op mod noget internationalt anerkendt.
PRINCE2 i syvende udgave, der udkom i september 2023, har risiko som en af sine syv praksisser sammen med blandt andet business case, kvalitet og planer. Pointen i begge tilfælde er den samme: risikostyring er ikke en aktivitet, du laver ved projektstart. Det er noget, der kører hele vejen igennem.
Indvendingen kommer typisk fra projekter, der har travlt — altså præcis dem, hvor en overraskelse gør mest skade. Og den er ikke helt urimelig: en risikoworkshop på fire timer i et projekt på seks uger er ude af proportion.
Løsningen er ikke at droppe det, men at skalere det. Et lille projekt kan nøjes med fem risici på en side og ti minutter på hvert statusmøde. Et stort program har brug for mere. Det, der ikke kan skaleres væk, er de tre grundelementer: skriv risikoen ned, giv den et navn, og tag den frem igen.
Regnestykket er til at overskue. Ti minutter om ugen i et projekt på et halvt år er cirka fire timer i alt. Det er mindre end den forsinkelse, en enkelt overset afhængighed typisk koster.
Du kan have en fungerende risikostyring i dit igangværende projekt inden fredag:
Punkt seks er det, de fleste springer over. En log, der kun vokser, bliver til sidst så lang, at ingen læser den.
Det er til at lære at styre risici i ét projekt. Det er sværere at få en organisation til at gøre det ensartet, så en styregruppe kan sammenligne to projekters risikobillede uden at oversætte mellem to forskellige logfiler.
Skal du have hele værktøjskassen på plads, giver projektlederuddannelsen den samlede ramme, mens Foundation of Project Management er en mere kompakt indgang. Arbejder I visuelt med planer og afhængigheder, er visual planning i projektarbejdet en god måde at gøre risiciene synlige for alle i teamet frem for kun for projektlederen.
Start med det, der koster en time: saml gruppen og spørg, hvad der kan gå galt. Du får svar, du allerede burde have haft.