مدیریت ریسک

مالک ریسک چه کسی است و چرا ثبت ریسک بدون تعیین Owner بی‌فایده است؟

در بسیاری از پروژه‌ها، فایل ثبت ریسک شبیه دفتر یادبود است: همه ریسک‌ها با دقت نوشته شده‌اند، اما هیچ‌کس نمی‌داند قرار بود بعد از نوشتن چه خبر شود. چند ماه بعد، همان فایل باز نمی‌شود و نخستین غافلگیری جدی، همه را غافلگیر می‌کند. تفاوت میان این سرنوشت و یک مدیریت ریسک واقعی، اغلب یک چیز است: ریسک‌ها صاحب دارند یا ندارند.

مالک ریسک (Risk Owner) فردی مشخص از تیم یا سازمان است که مسئولیت پایش یک ریسک و پیگیری پاسخ آن را بر عهده می‌گیرد. تعریفش ساده است، اما اجرایش همان‌جاست که پروژه‌ها گیر می‌کنند؛ چون در کارگاه‌های شناسایی ریسک همه خوب می‌نویسند و هیچ‌کس حاضر نیست نامش را جلوی ریسک ببیند.

مسئله: ریسک بی‌صاحب، ریسکی است که مدیریت نمی‌شود

ثبت ریسک یک رویداد نیست، یک وظیفه جاری است. ریسکی که ثبت می‌شود ولی مالک ندارد، عملاً هیچ‌کدام از کارهای بعدی را تجربه نمی‌کند: وضعیتش به‌روز نمی‌شود، نشانه‌های هشدارش دیده نمی‌شوند و اقدامات پاسخ یا شروع نمی‌شوند یا نیمه‌کاره می‌مانند. در جلسات بازنگری هم چنین ریسکی معمولاً از قلم می‌افتد، چون کسی نیست که برایش گزارش بدهد و پیگیر باشد.

بدترین حالت زمانی است که ریسک بی‌صاحب به مسئله (Issue) تبدیل می‌شود؛ یعنی همان چیزی که نگرانی‌اش را نوشته بودیم، واقعاً رخ می‌دهد. آن جلسه اضطراری، به‌جای اینکه از روی برنامه پاسخ اداره شود، با پرسش‌های از جنس «این اصلاً کی می‌دانست؟» و «قرار بود کی پیگیری کند؟» پر می‌شود. دانش وجود داشته، اما مسئولیت نداشته است.

پیامد: اعتماد کاذب و تصمیم‌گیری در خلأ

پروژه‌ای که ثبت ریسک مرده دارد، گزارش‌های سبز و آرامی می‌سازد؛ نه چون خبر خوبی هست، چون خبری نیست. مدیران ارشد با همین گزارش‌ها تصمیم می‌گیرند: منابع تخصیص می‌دهند، زمان‌بندی را می‌پذیرند و وعده می‌دهند. وقتی تصویر ریسک از درون سند بی‌جان بیرون می‌آید، خطای تصمیم‌گیری بالا می‌رود و هزینه‌اش دیرتر، اما سنگین‌تر ظاهر می‌شود.

پیامد دوم فرسایش اعتماد درون تیمی است. بعد از یکی دو بار غافلگیری، جلسات ریسک به جلسه انتقال مسئولیت تبدیل می‌شود؛ هرکس می‌گوید فکر می‌کرد فلانی پیگیر است. در چنین فضایی، نوشتن ریسک حتی بی‌اعتبار می‌شود و اعضای تیم به این نتیجه می‌رسند که ثبت‌کردنِ آن‌ها فقط کار اداری اضافه است.

راهکار: تفکیک سه نقش و انتخاب یک مالک برای هر ریسک

حل مسئله با نوشتن یک اسم ختم نمی‌شود؛ ابتدا باید نقش‌ها را از هم جدا کرد. در عمل سه نقش به هم خورد می‌شوند: مالک ریسک، مالک اقدام و تصمیم‌گیر. جدول زیر تفاوتشان را نشان می‌دهد:

نقشکیست؟مسئولیت اصلیمثال
مالک ریسکفرد مشخص و نزدیک به منشأ ریسکپایش ریسک، به‌روزرسانی وضعیت و فعال‌سازی پاسخ هنگام روشن‌شدن نشانه‌هامدیر زیرساخت برای ریسک از کارافتادگی سرور
مالک اقداممجری عملیاتی کار تعریف‌شدهانجام به‌موقع اقدامی که در برنامه پاسخ آمده استکارشناس شبکه برای طراحی پشتیبان‌گیری
تصمیم‌گیرمدیر پروژه یا حامی پروژهتأیید منابع و بودجه یا تغییر استراتژی پاسخحامی پروژه برای تأیید هزینه سرویس پشتیبان ابری

مالک ریسک قرار نیست همه کارها را خودش انجام دهد؛ او حسابدار ریسک است: شاخص‌ها را می‌بیند، وضعیت را به‌روز می‌کند و در لحظه لزوم، موضوع را با مالک اقدام و تصمیم‌گیر به جریان می‌اندازد. برعکس، سپردن ریسک به «تیم» یا «واحد فنی» یعنی سپردنش به هیچ‌کس؛ تیم می‌تواند اجرا کند، اما نمی‌تواند حساب‌پس‌دهد باشد. هر ریسک به یک انسان نیاز دارد.

معیارهای انتخاب مالک ریسک

  • نزدیکی به منشأ ریسک؛ کسی که اطلاعات و شاخص‌ها را زودتر از همه می‌بیند، بهترین نامزد پایش است.
  • اختیار لازم؛ مالکی که برای هر پیگیری باید چند لایه اجازه بگیرد، عملاً پیگیر نیست.
  • ظرفیت زمانی واقعی؛ مالک ریسک شغل تمام‌وقت تازه‌ای نیست، اما بخشی از کار جاری اوست و باید در برنامه او دیده شود.
  • پذیرش صریح نقش؛ نامی که در جلسه اعلام و پذیرفته شود، با نامی که پشت سر فرد در اکسل نوشته شده، تفاوت زمین تا آسمان دارد.

مثال کاربردی: مالک ریسک در یک سامانه بیمه

فرض کنید شرکتی توسعه سامانه صدور بیمه‌نامه را بر عهده دارد و مهم‌ترین ریسکش یکپارچه‌سازی با سامانه پرداخت قدیمیِ مرکز است؛ قالب داده‌ها مستند نشده و هر تغییر آن سوی خط، صدور بیمه‌نامه را متوقف می‌کند. اگر این ریسک فقط با جمله «یکپارچه‌سازی پرریسک است» ثبت شود، هیچ اتفاقی نمی‌افتد.

با تفکیک نقش‌ها، تصویر عوض می‌شود. مالک ریسک، مدیر یکپارچه‌سازی است؛ چون نزدیک‌ترین فرد به شاخص‌های سازگاری دو سامانه. او نرخ خطای تست‌های شبانه سازگاری را پایش می‌کند و نشانه فعال‌سازی پاسخ را از قبل تعریف کرده: سه شکست پشت‌سرهم در تست‌های سازگاری. مالک اقدام، کارشناس ارشد داده است که ساخت محیط شبیه‌ساز رفتار سامانه قدیمی را بر عهده دارد و تصمیم‌گیر، حامی پروژه است که هزینه‌های این محیط جداگانه را تأیید می‌کند.

وقتی نشانه فعال می‌شود، مالک ریسک بدون اتلاف وقت موضوع را به تصمیم‌گیر می‌برد و گزینه‌ها روی میز می‌آید: توقف انتشار نسخه، ساخت لایه واسط، یا مذاکره رسمی با تیم مرکز برای تثبیت قالب داده. بحرانی که می‌توانست چند روز صدور را فلش کند، به یک بازنگری برنامه‌ریزی‌شده تبدیل می‌شود. تفاوت این سناریو با فایل اکسل فراموش‌شده، فقط و فقط وجود نام‌های مشخص کنار نقش‌هاست.

خطاهای رایج در تعیین مالک ریسک

  • ثبت نام یک گروه یا واحد به‌جای یک فرد؛ مسئولیت جمعی در عمل یعنی بی‌مسئولی.
  • انتخاب مالکی که اختیار یا دانش کافی ندارد و فقط چون در دسترس بود انتخاب شده است.
  • نوشتن نام مالک بدون اطلاع و پذیرش خود او؛ چنین مالکی در اولین جلسه شلوغ، ریسک را جا می‌گذارد.
  • فراموشی انتقال رسمی مالکیت هنگام جابه‌جایی یا خروج افراد؛ ریسکِ بی‌مالکِ تازه، همان ریسک بی‌صاحب قبلی است.
  • خلط ریسک با مسئله و گذاشتن هیچ مالکی روی مسئله باز؛ وقتی ریسک رخ داد، هنوز کار تمام نشده و به مالک و مسیر تصمیم نیاز دارد.

کاربرد عملی در پروژه شما

  1. ستون مالک را در قالب ثبت ریسک اجباری کنید؛ ریسکی بدون مالک، اجازه ورود به جلسه بازنگری را ندارد.
  2. نام مالک را در جلسه اعلام کنید و پذیرش او را ثبت کنید تا نقش رسمی شود.
  3. در جلسات بازنگری، ریسک‌های برتر را با نام مالک بخوانید و از خودش بخواهید وضعیت را گزارش کند؛ همین عادت ساده، سند را زنده نگه می‌دارد.
  4. پروتکل انتقال مالکیت را از قبل بنویسید: با رفتن هر فرد، مالکیت ریسک‌هایش در همان هفته به فرد جدید منتقل و اعلام می‌شود.

جمع‌بندی کوتاه است: ثبت ریسک بدون مالک، دفترچه امیدواری است؛ ثبت ریسک با مالک، برنامه کار. هرچه نام‌های مشخص زودتر کنار ریسک‌ها بنشینند، زودتر جلسات ریسک از روایت نگرانی به تصمیم و اقدام می‌رسند.

نکات کلیدی این مقاله

  • مالک ریسک فردی مشخص است که پایش ریسک و پیگیری پاسخ آن را پذیرفته، نه یک واحد یا تیم.
  • مالک ریسک، مالک اقدام و تصمیم‌گیر سه نقش جدایند و خلط‌کردنشان اجرای پاسخ را فلش می‌کند.
  • ریسک بی‌مالک به‌روز نمی‌شود، هشدارش دیده نمی‌شود و در بحران، زمان تیم را صرف پیدا‌کردن مسئول می‌کند.
  • معیار انتخاب مالک، نزدیکی به منشأ ریسک، اختیار و ظرفیت زمانی است و پذیرش صریح او شرط رسمیت نقش است.
  • جابه‌جایی افراد بدون انتقال رسمی مالکیت، همان ریسک‌های قدیمی را بی‌صاحب می‌کند.

سوالات متداول

آیا می‌توان یک ریسک را به کل تیم سپرد؟

نه. تیم می‌تواند اجرای اقدامات را تقسیم کند، اما پایش و حساب‌پس‌دادن نیاز به یک فرد مشخص دارد. وقتی مالک «همه» باشند، در عمل هیچ‌کس موظف به گزارش‌دادن و فعال‌سازی پاسخ نیست و ریسک آرام‌آرام از میدان خارج می‌شود.

اگر مالک ریسک پروژه را ترک کند چه باید کرد؟

در همان هفته مالکیت باید به فرد جدیدی منتقل و اعلام شود. همراه انتقال، یک جلسه کوتاه برای مرور وضعیت ریسک، اقدامات در جریان و نشانه‌ها برگزار کنید تا دانشی که در ذهن مالک قبلی بود، از دست نرود.

تفاوت مالک ریسک با مدیر ریسک سازمانی چیست؟

مالک ریسک مسئول یک ریسک مشخص در یک پروژه است و آن را از نزدیک پایش می‌کند. مدیر ریسک سازمانی نقشی در سطح پرتفوی دارد: قالب‌ها و آستانه‌ها را استاندارد می‌کند، کیفیت پایش را ارزیابی می‌کند و تصویر تجمیعی ریسک‌ها را به مدیریت ارشد می‌دهد؛ جای یکی را دیگری نمی‌گیرد.

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

دکمه بازگشت به بالا