مالک ریسک چه کسی است و چرا ثبت ریسک بدون تعیین Owner بیفایده است؟

در بسیاری از پروژهها، فایل ثبت ریسک شبیه دفتر یادبود است: همه ریسکها با دقت نوشته شدهاند، اما هیچکس نمیداند قرار بود بعد از نوشتن چه خبر شود. چند ماه بعد، همان فایل باز نمیشود و نخستین غافلگیری جدی، همه را غافلگیر میکند. تفاوت میان این سرنوشت و یک مدیریت ریسک واقعی، اغلب یک چیز است: ریسکها صاحب دارند یا ندارند.
مالک ریسک (Risk Owner) فردی مشخص از تیم یا سازمان است که مسئولیت پایش یک ریسک و پیگیری پاسخ آن را بر عهده میگیرد. تعریفش ساده است، اما اجرایش همانجاست که پروژهها گیر میکنند؛ چون در کارگاههای شناسایی ریسک همه خوب مینویسند و هیچکس حاضر نیست نامش را جلوی ریسک ببیند.
مسئله: ریسک بیصاحب، ریسکی است که مدیریت نمیشود
ثبت ریسک یک رویداد نیست، یک وظیفه جاری است. ریسکی که ثبت میشود ولی مالک ندارد، عملاً هیچکدام از کارهای بعدی را تجربه نمیکند: وضعیتش بهروز نمیشود، نشانههای هشدارش دیده نمیشوند و اقدامات پاسخ یا شروع نمیشوند یا نیمهکاره میمانند. در جلسات بازنگری هم چنین ریسکی معمولاً از قلم میافتد، چون کسی نیست که برایش گزارش بدهد و پیگیر باشد.
بدترین حالت زمانی است که ریسک بیصاحب به مسئله (Issue) تبدیل میشود؛ یعنی همان چیزی که نگرانیاش را نوشته بودیم، واقعاً رخ میدهد. آن جلسه اضطراری، بهجای اینکه از روی برنامه پاسخ اداره شود، با پرسشهای از جنس «این اصلاً کی میدانست؟» و «قرار بود کی پیگیری کند؟» پر میشود. دانش وجود داشته، اما مسئولیت نداشته است.
پیامد: اعتماد کاذب و تصمیمگیری در خلأ
پروژهای که ثبت ریسک مرده دارد، گزارشهای سبز و آرامی میسازد؛ نه چون خبر خوبی هست، چون خبری نیست. مدیران ارشد با همین گزارشها تصمیم میگیرند: منابع تخصیص میدهند، زمانبندی را میپذیرند و وعده میدهند. وقتی تصویر ریسک از درون سند بیجان بیرون میآید، خطای تصمیمگیری بالا میرود و هزینهاش دیرتر، اما سنگینتر ظاهر میشود.
پیامد دوم فرسایش اعتماد درون تیمی است. بعد از یکی دو بار غافلگیری، جلسات ریسک به جلسه انتقال مسئولیت تبدیل میشود؛ هرکس میگوید فکر میکرد فلانی پیگیر است. در چنین فضایی، نوشتن ریسک حتی بیاعتبار میشود و اعضای تیم به این نتیجه میرسند که ثبتکردنِ آنها فقط کار اداری اضافه است.
راهکار: تفکیک سه نقش و انتخاب یک مالک برای هر ریسک
حل مسئله با نوشتن یک اسم ختم نمیشود؛ ابتدا باید نقشها را از هم جدا کرد. در عمل سه نقش به هم خورد میشوند: مالک ریسک، مالک اقدام و تصمیمگیر. جدول زیر تفاوتشان را نشان میدهد:
| نقش | کیست؟ | مسئولیت اصلی | مثال |
|---|---|---|---|
| مالک ریسک | فرد مشخص و نزدیک به منشأ ریسک | پایش ریسک، بهروزرسانی وضعیت و فعالسازی پاسخ هنگام روشنشدن نشانهها | مدیر زیرساخت برای ریسک از کارافتادگی سرور |
| مالک اقدام | مجری عملیاتی کار تعریفشده | انجام بهموقع اقدامی که در برنامه پاسخ آمده است | کارشناس شبکه برای طراحی پشتیبانگیری |
| تصمیمگیر | مدیر پروژه یا حامی پروژه | تأیید منابع و بودجه یا تغییر استراتژی پاسخ | حامی پروژه برای تأیید هزینه سرویس پشتیبان ابری |
مالک ریسک قرار نیست همه کارها را خودش انجام دهد؛ او حسابدار ریسک است: شاخصها را میبیند، وضعیت را بهروز میکند و در لحظه لزوم، موضوع را با مالک اقدام و تصمیمگیر به جریان میاندازد. برعکس، سپردن ریسک به «تیم» یا «واحد فنی» یعنی سپردنش به هیچکس؛ تیم میتواند اجرا کند، اما نمیتواند حسابپسدهد باشد. هر ریسک به یک انسان نیاز دارد.
معیارهای انتخاب مالک ریسک
- نزدیکی به منشأ ریسک؛ کسی که اطلاعات و شاخصها را زودتر از همه میبیند، بهترین نامزد پایش است.
- اختیار لازم؛ مالکی که برای هر پیگیری باید چند لایه اجازه بگیرد، عملاً پیگیر نیست.
- ظرفیت زمانی واقعی؛ مالک ریسک شغل تماموقت تازهای نیست، اما بخشی از کار جاری اوست و باید در برنامه او دیده شود.
- پذیرش صریح نقش؛ نامی که در جلسه اعلام و پذیرفته شود، با نامی که پشت سر فرد در اکسل نوشته شده، تفاوت زمین تا آسمان دارد.
مثال کاربردی: مالک ریسک در یک سامانه بیمه
فرض کنید شرکتی توسعه سامانه صدور بیمهنامه را بر عهده دارد و مهمترین ریسکش یکپارچهسازی با سامانه پرداخت قدیمیِ مرکز است؛ قالب دادهها مستند نشده و هر تغییر آن سوی خط، صدور بیمهنامه را متوقف میکند. اگر این ریسک فقط با جمله «یکپارچهسازی پرریسک است» ثبت شود، هیچ اتفاقی نمیافتد.
با تفکیک نقشها، تصویر عوض میشود. مالک ریسک، مدیر یکپارچهسازی است؛ چون نزدیکترین فرد به شاخصهای سازگاری دو سامانه. او نرخ خطای تستهای شبانه سازگاری را پایش میکند و نشانه فعالسازی پاسخ را از قبل تعریف کرده: سه شکست پشتسرهم در تستهای سازگاری. مالک اقدام، کارشناس ارشد داده است که ساخت محیط شبیهساز رفتار سامانه قدیمی را بر عهده دارد و تصمیمگیر، حامی پروژه است که هزینههای این محیط جداگانه را تأیید میکند.
وقتی نشانه فعال میشود، مالک ریسک بدون اتلاف وقت موضوع را به تصمیمگیر میبرد و گزینهها روی میز میآید: توقف انتشار نسخه، ساخت لایه واسط، یا مذاکره رسمی با تیم مرکز برای تثبیت قالب داده. بحرانی که میتوانست چند روز صدور را فلش کند، به یک بازنگری برنامهریزیشده تبدیل میشود. تفاوت این سناریو با فایل اکسل فراموششده، فقط و فقط وجود نامهای مشخص کنار نقشهاست.
خطاهای رایج در تعیین مالک ریسک
- ثبت نام یک گروه یا واحد بهجای یک فرد؛ مسئولیت جمعی در عمل یعنی بیمسئولی.
- انتخاب مالکی که اختیار یا دانش کافی ندارد و فقط چون در دسترس بود انتخاب شده است.
- نوشتن نام مالک بدون اطلاع و پذیرش خود او؛ چنین مالکی در اولین جلسه شلوغ، ریسک را جا میگذارد.
- فراموشی انتقال رسمی مالکیت هنگام جابهجایی یا خروج افراد؛ ریسکِ بیمالکِ تازه، همان ریسک بیصاحب قبلی است.
- خلط ریسک با مسئله و گذاشتن هیچ مالکی روی مسئله باز؛ وقتی ریسک رخ داد، هنوز کار تمام نشده و به مالک و مسیر تصمیم نیاز دارد.
کاربرد عملی در پروژه شما
- ستون مالک را در قالب ثبت ریسک اجباری کنید؛ ریسکی بدون مالک، اجازه ورود به جلسه بازنگری را ندارد.
- نام مالک را در جلسه اعلام کنید و پذیرش او را ثبت کنید تا نقش رسمی شود.
- در جلسات بازنگری، ریسکهای برتر را با نام مالک بخوانید و از خودش بخواهید وضعیت را گزارش کند؛ همین عادت ساده، سند را زنده نگه میدارد.
- پروتکل انتقال مالکیت را از قبل بنویسید: با رفتن هر فرد، مالکیت ریسکهایش در همان هفته به فرد جدید منتقل و اعلام میشود.
جمعبندی کوتاه است: ثبت ریسک بدون مالک، دفترچه امیدواری است؛ ثبت ریسک با مالک، برنامه کار. هرچه نامهای مشخص زودتر کنار ریسکها بنشینند، زودتر جلسات ریسک از روایت نگرانی به تصمیم و اقدام میرسند.
نکات کلیدی این مقاله
- مالک ریسک فردی مشخص است که پایش ریسک و پیگیری پاسخ آن را پذیرفته، نه یک واحد یا تیم.
- مالک ریسک، مالک اقدام و تصمیمگیر سه نقش جدایند و خلطکردنشان اجرای پاسخ را فلش میکند.
- ریسک بیمالک بهروز نمیشود، هشدارش دیده نمیشود و در بحران، زمان تیم را صرف پیداکردن مسئول میکند.
- معیار انتخاب مالک، نزدیکی به منشأ ریسک، اختیار و ظرفیت زمانی است و پذیرش صریح او شرط رسمیت نقش است.
- جابهجایی افراد بدون انتقال رسمی مالکیت، همان ریسکهای قدیمی را بیصاحب میکند.
سوالات متداول
آیا میتوان یک ریسک را به کل تیم سپرد؟
نه. تیم میتواند اجرای اقدامات را تقسیم کند، اما پایش و حسابپسدادن نیاز به یک فرد مشخص دارد. وقتی مالک «همه» باشند، در عمل هیچکس موظف به گزارشدادن و فعالسازی پاسخ نیست و ریسک آرامآرام از میدان خارج میشود.
اگر مالک ریسک پروژه را ترک کند چه باید کرد؟
در همان هفته مالکیت باید به فرد جدیدی منتقل و اعلام شود. همراه انتقال، یک جلسه کوتاه برای مرور وضعیت ریسک، اقدامات در جریان و نشانهها برگزار کنید تا دانشی که در ذهن مالک قبلی بود، از دست نرود.
تفاوت مالک ریسک با مدیر ریسک سازمانی چیست؟
مالک ریسک مسئول یک ریسک مشخص در یک پروژه است و آن را از نزدیک پایش میکند. مدیر ریسک سازمانی نقشی در سطح پرتفوی دارد: قالبها و آستانهها را استاندارد میکند، کیفیت پایش را ارزیابی میکند و تصویر تجمیعی ریسکها را به مدیریت ارشد میدهد؛ جای یکی را دیگری نمیگیرد.



