山積みのリスクから「本当の脅威」を見つけ出す
PMBOKの「リスクの特定」プロセスでは、プロジェクトに潜む脅威や好機をできる限り多く洗い出しました。しかし、リストアップされた大量のリスクすべてに全力で対応しようとすれば、時間も予算もあっという間に底をついてしまいます。
PMBOKにおける「リスク分析の実施(Perform Risk Analysis)」は、特定されたリスクの山から「真に対処すべき重要リスク」を振り分け、対応のためのリソース(人・モノ・金)をどこに集中投下すべきかをクリアにするための判断軸となるプロセスです。
今回は、PMBOK第8版が定義する2つの分析アプローチ(定性的・定量的)を整理しつつ、実務の現場で本当に使えるリスク分析の考え方を解説します[1]Project Management Institute『プロジェクトマネジメント知識体系ガイド(PMBOK®ガイド)第8版』日本語版、第2部 … Continue reading。
プロセスのITTO(インプット・ツール・アウトプット)完全網羅
リスクを正確に評価・分析するために、PMBOKでは以下の構成要素(ITTO)が定義されています。
インプット(前提となる情報)
- プロジェクトマネジメント計画書(リスク・マネジメント計画書[評価尺度や分析手法の指定]、スコープ/スケジュール/コスト・ベースライン)
- プロジェクト文書(前提条件ログ、コスト/所要期間見積り、資源要求事項、リスク登録簿[分析対象となるリスト]、ステークホルダー登録簿)
- 組織体の環境要因(EEF) / 組織のプロセス資産(OPA)
ツールと技法(分析するための手段)
- 専門家の判断
- データ収集と分析(インタビュー)
- 人間関係とチームに関するスキル(ファシリテーション:評価の主観や偏りを解消する)
- リスク区分化(Risk categorization)(RBSやWBSに基づくリスクのグループ分け)
- データ分析
- リスク発生確率・影響度査定(確率と影響の点数化)
- シミュレーション(モンテカルロ分析など)
- 感度分析(トルネード図など)
- デシジョン・ツリー分析(期待金額価値:EMVの算出)
- インフルエンス・ダイアグラム
- データ表現(発生確率・影響度マトリックス)
アウトプット(分析した結果の記録)
- プロジェクト文書更新版
- リスク登録簿(各リスクのスコア、優先順位などの更新)
- リスク報告書(最重要リスクの傾向などの更新)
- 前提条件ログ、課題ログ
定性的分析と定量的分析の違い
PMBOKでは、リスク分析の手法を大きく「定性的」と「定量的」の2つに分けています。
- 定性的リスク分析(Qualitative Analysis):
すべてのプロジェクトで必須となる主手法です。「リスク発生確率・影響度査定」によって個別リスクの起こりやすさと影響度を評価し、優先順位をつけます。 - 定量的リスク分析(Quantitative Analysis):
プロジェクトの規模や要求に応じて、必要時にのみ実施される高度な数値シミュレーションです。「モンテカルロ・シミュレーション」で数千回の試行を行って最終コストの確率分布を出したり、「デシジョン・ツリー分析」で将来のシナリオの期待金額価値(EMV)を算出したりします。
現場のリアル:高度なシミュレーションは費用対効果に合わない?
ここで実務のお話をしましょう。PMBOKの理論を学ぶと、モンテカルロ・シミュレーションのような高度な定量的分析をやってみたくなります。
しかし実際のところ、よほどの大規模プロジェクトや人命・巨額の投資が関わるプロジェクトでもない限り、専用のツールを使って複雑なシミュレーションを行うことは、費用対効果(コストパフォーマンス)に合わないことがほとんどです。そもそも、ソフトウェア開発などのプロジェクトでは、定量的に把握することが難しい(不確実性が高すぎる)リスクが多いため、無理に数値化しようとするとかえって実態からかけ離れてしまいます。
半年以上のプロジェクトなら「マトリックス」で感覚を可視化する
定量的(数値的)なシミュレーションが難しいからといって、分析をしなくて良いわけではありません。「感覚的であっても、このリスクが発生したらプロジェクトが危なそうだ」という脅威は、しっかりと整理しておく必要があります。
そこで活躍するのが、定性的リスク分析のツールである「発生確率・影響度マトリックス」です。

これは、縦軸に「発生確率(起こりやすさ)」、横軸に「影響度(スケジュールやコストへのダメージ)」をとったマトリックス図に、洗い出したリスクをプロットしていく手法です。
これにより、リスクを「赤(高優先度・絶対に対応が必要)」「黄(中優先度・要注意)」「緑(低優先度・監視のみ)」といった具合に、視覚的に分類することができます。
もしあなたのプロジェクトが半年以上にわたる中・長期のプロジェクトであるならば、キックオフの段階で必ずチームメンバーを集め、このマトリックスを使ってリスクをプロットしてみてください。「私はこのリスクが一番怖いと思う」「いや、こっちの方が起きる確率が高い」と議論することで、チーム内の感覚をすり合わせ、対応方針を固めることができます。
主要アウトプット:リスク登録簿とリスク報告書の更新
マトリックス等で分析した結果は、前プロセスで作成した文書に反映(更新)させます。
- リスク登録簿の更新:
各リスクに「発生確率」「影響度」「優先順位(高・中・低)」を追記します。優先度の低いリスクは「監視リスト(Watch list)」として分類し、過度なリソースを割かないようにします。 - リスク報告書の更新:
最も重要度が高い個別リスクの上位リスト(ハイ・リスク一覧)を作成し、ステークホルダーへ報告します。
まとめ:対応のためのリソースを「集中投下」する判断軸
限られた予算と時間の中でプロジェクトを成功させるには、すべてのリスクに100点の対策を打つことはできません。
「リスク分析の実施」とは、恐れるべきリスクと、無視しても(監視するだけで)良いリスクを仕分ける作業です。
高度なシミュレーションが難しくても、チームで発生確率・影響度マトリックスを作成し、「この赤いエリア(高優先度)のリスクにだけは、しっかりと予算と対策を集中投下しよう」と決断すること。それこそが、プロジェクトマネージャーが下すべき最も重要なリスク判断なのです。
注
| ↑1 | Project Management Institute『プロジェクトマネジメント知識体系ガイド(PMBOK®ガイド)第8版』日本語版、第2部 2.7.2.3「リスク分析の実施」(96〜98ページ)、第4章(137〜138ページ)、第5章(163〜199ページ)より要約・引用。 |
|---|


