Мониторинг и контроль рисков в проекте: полное руководство
Содержание
- Что такое мониторинг и контроль рисков в проекте
- Место мониторинга рисков в жизненном цикле проекта
- Классификация рисков проекта
- Как устроен процесс мониторинга и контроля рисков
- Реестр рисков: структура и ведение
- Как настроить мониторинг и контроль рисков: пошаговое руководство
- Метрики и KPI для мониторинга рисков
- Инструменты мониторинга и контроля рисков
- ADVANTA для мониторинга и контроля рисков
- Типичные ошибки в мониторинге и контроле рисков
- Вопросы и ответы

Риски есть в каждом проекте — вопрос лишь в том, управляете ли вы ими или они управляют вами. По данным PMI (Project Management Institute), 35% провалившихся проектов называют недостаточное управление рисками одной из ключевых причин неудачи. Согласно исследованию Standish Group, только 16,2% ИТ-проектов завершаются в срок и в рамках бюджета, а крупнейшие потери бизнеса — срывы сроков, перерасход бюджета, потеря качества — в большинстве случаев были предсказуемы и предотвратимы при наличии системного мониторинга рисков. Мониторинг и контроль рисков — это не разовая задача, а непрерывный процесс, встроенный в управление проектом на всех его этапах. Это руководство поможет выстроить систему управления рисками с нуля: от классификации и идентификации до реестра, метрик и инструментов автоматизации.
Что такое мониторинг и контроль рисков в проекте
Мониторинг рисков — это непрерывный процесс отслеживания выявленных рисков, оценки эффективности принятых мер и выявления новых угроз на протяжении всего жизненного цикла проекта. Контроль рисков — это проверка того, что запланированные действия по реагированию действительно выполняются и дают ожидаемый эффект.
Вместе мониторинг и контроль образуют замкнутый цикл: выявили риск → оценили → сформировали меры реагирования → реализовали → проверили эффективность → обновили реестр → выявили новые риски. Без этого цикла управление рисками превращается в формальное составление списка угроз на старте, который никто не обновляет и не использует.
По стандарту PMBOK 7, мониторинг и контроль рисков — часть процессной группы «Мониторинг и контроль», которая идёт параллельно с исполнением проекта, а не после него. Это ключевой принцип: риск-мониторинг работает в реальном времени, а не по итогам квартала.
Место мониторинга рисков в жизненном цикле проекта
Управление рисками не начинается и не заканчивается на одном этапе. Каждая фаза проекта требует особого внимания к определённым типам рисков:
| Фаза проекта | Фокус риск-менеджмента | Ключевые инструменты |
| Инициация | Выявление стратегических и бизнес-рисков, проверка допущений устава | SWOT-анализ, экспертные интервью, мозговой штурм |
| Планирование | Детальная идентификация, построение матрицы рисков, разработка реестра и плана реагирования | Матрица вероятности/влияния, реестр рисков, метод Дельфи |
| Исполнение | Непрерывный мониторинг триггеров, обновление реестра, реализация мер реагирования | Регулярные обзоры рисков, KRI, отчёты о статусе |
| Мониторинг и контроль | Оценка эффективности мер, выявление новых рисков, эскалация | Аудит рисков, анализ отклонений, ИСУП-дашборды |
| Завершение | Ретроспективный анализ рисков, формирование базы знаний для будущих проектов | Постпроектный анализ (post-mortem), архив реестра рисков |
Классификация рисков проекта
Понимать, с каким типом риска вы работаете, — первый шаг к выбору правильной стратегии реагирования. Неверно классифицированный риск получает неподходящие меры и в итоге реализуется именно там, где его не ждали.
| Категория риска | Описание | Типичные примеры | Приоритет мониторинга |
| Технические | Связаны с технологиями, архитектурой, производительностью, интеграциями | Несовместимость систем, отказ API, архитектурные ошибки, технический долг | Высокий |
| Операционные | Относятся к процессам исполнения: ресурсам, цепочкам поставок, внутренним процедурам | Уход ключевых сотрудников, узкие места в процессах, задержки смежных команд | Высокий |
| Финансовые | Связаны с бюджетом, финансированием, курсовыми изменениями | Перерасход, сокращение финансирования, рост стоимости подрядчиков | Высокий |
| Юридические и комплаенс | Правовые нормы, контрактные обязательства, лицензионные требования | Изменения в законодательстве (ФЗ-152, ФСТЭК), нарушение условий договора | Средний |
| Стратегические | Несоответствие результатов проекта целям бизнеса | Смена приоритетов компании, изменение рыночной ситуации, отсутствие спонсора | Средний |
| Экологические и внешние | Форс-мажоры, природные катастрофы, пандемии, геополитика | Стихийные бедствия, санкционные ограничения, перебои в поставках | Низкий |
| Социальные | Человеческий фактор: команда, коммуникации, культура | Конфликты внутри команды, сопротивление изменениям, низкая вовлечённость заказчика | Средний |
Как устроен процесс мониторинга и контроля рисков
Мониторинг и контроль рисков — не набор разрозненных действий, а структурированный процесс с чёткими этапами, ролями и артефактами. Рассмотрим каждый этап подробно.
Идентификация рисков
Цель этапа — создать максимально полный список потенциальных угроз до того, как они станут реальными проблемами. Идентификация — непрерывный процесс: новые риски могут появляться на любом этапе проекта по мере поступления новой информации.
Основные методы идентификации рисков:
- Мозговой штурм — командные сессии с участием всех стейкхолдеров. Эффективен для выявления широкого спектра рисков, включая нестандартные. Рекомендуется проводить структурированно: с фасилитатором и фиксацией результатов.
- Метод Дельфи — анонимный опрос экспертов с последующей агрегацией мнений. Исключает влияние авторитетов и позволяет получить объективную независимую оценку.
- SWOT-анализ — помогает выявить внутренние (сильные и слабые стороны) и внешние (возможности и угрозы) риски в комплексе.
- Контрольные списки (чеклисты) — списки типовых рисков на основе опыта предыдущих проектов или отраслевых стандартов. Дают быстрый старт, но не заменяют более глубокие методы.
- Диаграммы причинно-следственных связей (диаграммы Исикавы / «рыбья кость») — визуальные схемы для выявления коренных причин потенциальных рисков.
- Интервью с экспертами — структурированные беседы со специалистами, имеющими опыт реализации аналогичных проектов.
- Анализ допущений — проверка каждого допущения проекта: что будет, если оно окажется неверным?
Анализ и оценка рисков
После идентификации каждый риск необходимо оценить, чтобы расставить приоритеты и направить ресурсы туда, где они нужны больше всего. Используются два уровня анализа:
Качественный анализ рисков
Оценивает риски по двум параметрам: вероятность наступления и величина влияния на проект. Результат — позиционирование каждого риска в матрице рисков и присвоение ему рейтинга (критический / высокий / средний / низкий). Это быстрый первичный фильтр, позволяющий сосредоточиться на наиболее значимых угрозах.
Стандартная шкала для оценки:
| Вероятность | Влияние на проект (сроки/бюджет/качество) |
| 5 — Почти неизбежно (>80%) | 5 — Катастрофическое: проект под угрозой срыва |
| 4 — Вероятно (60–80%) | 4 — Существенное: сдвиг сроков >30%, перерасход >20% |
| 3 — Возможно (40–60%) | 3 — Умеренное: сдвиг сроков 10–30%, перерасход 10–20% |
| 2 — Маловероятно (20–40%) | 2 — Незначительное: сдвиг <10%, перерасход <10% |
| 1 — Редкое (<20%) | 1 — Минимальное: практически не влияет на параметры |
Рейтинг риска = Вероятность × Влияние. Критические риски (15–25 баллов) требуют немедленной разработки стратегии реагирования. Высокие (8–14 баллов) — планового мониторинга. Средние (3–7 баллов) — периодического пересмотра. Низкие (1–2 балла) — включаются в реестр, но не требуют активных мер.
Количественный анализ рисков
Применяется для наиболее значимых рисков, выявленных в ходе качественного анализа. Используются статистические и математические методы:
- Анализ чувствительности (tornado diagram) — выявляет, какие риски оказывают наибольшее влияние на ключевые параметры проекта.
- Метод Монте-Карло — моделирование тысяч сценариев реализации проекта для получения распределения возможных результатов по срокам и бюджету.
- Дерево решений — анализирует альтернативные пути реагирования и их ожидаемую стоимость при наличии нескольких сценариев.
- Трёхточечная оценка (PERT) — расчёт ожидаемых значений на основе оптимистичного, вероятного и пессимистичного сценариев.
Разработка стратегий реагирования на риски
После оценки для каждого приоритетного риска разрабатывается стратегия реагирования. Выбор стратегии зависит от типа риска, его рейтинга и доступных ресурсов.
| Стратегия | Суть | Когда применять | Пример |
| Избегание (Avoid) | Изменить план проекта так, чтобы риск исчез | Риск критический и недопустимый; есть альтернативный путь | Отказ от интеграции с нестабильным внешним API в пользу собственного решения |
| Снижение (Mitigate) | Уменьшить вероятность или влияние риска превентивными мерами | Риск нельзя устранить, но можно существенно снизить | Проведение нагрузочного тестирования до выхода в прод; найм дополнительного специалиста |
| Передача (Transfer) | Переложить ответственность и последствия риска на третью сторону | Финансовые, юридические риски; наличие страховщика или подрядчика | Страхование профессиональной ответственности; фиксация штрафных санкций в договоре |
| Принятие (Accept) | Признать риск и принять последствия в случае его реализации | Риск низкий или слишком дорогостоящий в устранении | Формирование резервного фонда (contingency reserve) на случай форс-мажора |
Важно: для каждой стратегии должен быть назначен владелец риска (risk owner) — конкретный человек, ответственный за реализацию мер реагирования и мониторинг триггеров.
Мониторинг триггеров и пересмотр рисков
Триггер риска — это событие или условие, которое сигнализирует о том, что риск становится актуальным или изменяет свою вероятность. Назначение триггеров позволяет перейти от реактивного к проактивному управлению: команда реагирует не на уже наступившую проблему, а на её предвестники.
Примеры триггеров:
- Скорость команды (velocity) за последние два спринта упала более чем на 20% — триггер для пересмотра сроков.
- Бюджетный CPI опустился ниже 0,9 — триггер для аудита расходов.
- Три из пяти ключевых специалистов взяли отпуск одновременно — триггер для анализа рисков bus factor.
- Внешний поставщик задержал поставку на >5 рабочих дней — триггер для активации резервного плана.

Контроль эффективности мер реагирования
Контроль — это проверка того, что принятые меры работают. Он включает:
- Аудит рисков — структурированный анализ того, насколько эффективны реализованные меры по каждому риску.
- Анализ отклонений — сравнение плановых и фактических показателей: бюджет, сроки, качество.
- Переоценка рисков — обновление рейтингов рисков с учётом новой информации и изменившегося контекста.
- Закрытие реализованных рисков — фиксация в реестре рисков, которые уже миновали или были успешно нейтрализованы.
- Выявление новых рисков — по мере выполнения проекта появляются риски, которые не могли быть идентифицированы на старте.
Реестр рисков: структура и ведение
Реестр рисков (Risk Register) — центральный документ системы управления рисками. Это живой документ: он создаётся на этапе планирования и обновляется на протяжении всего проекта. Реестр без регулярных обновлений превращается в устаревший список и теряет всякую практическую ценность.
Стандартная структура реестра рисков:
| Поле | Описание | Пример |
| ID риска | Уникальный идентификатор для отслеживания | RISK-045 |
| Название риска | Краткое понятное название | Уход ключевого аналитика в разгар проекта |
| Категория | Тип риска по классификации | Операционный / Ресурсный |
| Описание | Детальное изложение: что может случиться и почему | Единственный бизнес-аналитик может покинуть проект, унеся с собой ключевые знания о требованиях |
| Вероятность (1–5) | Оценка вероятности наступления | 3 (возможно) |
| Влияние (1–5) | Оценка последствий для проекта | 4 (существенное) |
| Рейтинг | Вероятность × Влияние | 12 (высокий) |
| Триггер | Признак того, что риск начинает реализовываться | Снижение активности на совещаниях, уход в длительный отпуск |
| Стратегия реагирования | Избежание / Снижение / Передача / Принятие | Снижение |
| План реагирования | Конкретные шаги | Сессии по передаче знаний, документирование требований, бэкап-ресурс в штате |
| Владелец риска | Ответственный за мониторинг и реагирование | Руководитель проекта |
| Статус | Активный / В работе / Закрыт / Реализовался | Активный |
| Дата последнего обновления | Когда реестр пересматривался | 15.05.2025 |
Частота обновления реестра: для активных проектов — еженедельно; при высокой неопределённости — ежедневно; перед