Риски отказа от реализации проектов и риск-ориентированная приоритизация
Нет риска - тоже риск
На компьютере открыты папки с материалами по проектам, в каждой «Риски отказа от реализации». Все заполнены, и казалось бы, работа сделана.
Но когда начинаешь читать, картина меняется. «Потеря ранее понесённых затрат». «Сохранение текущей менее эффективной практики планирования». «Невозможность гибко реагировать на быстро меняющиеся условия внешней среды с учётом санкционного влияния». Именно так (дословно) выглядели реальные формулировки. Мы их собрали и ужаснулись.
Проблема не в том, что эти формулировки лживые. Они в каком-то смысле верные. Проблема в том, что они ни на что не влияют. По такому описанию нельзя сравнить два проекта между собой. Нельзя объяснить комитету, почему один проект важнее другого. Нельзя принять решение об отказе с пониманием последствий.
Риск-заглушка: это формулировка, которая существует, чтобы раздел был заполнен. Риск, который реально работает, отвечает на другой вопрос: что именно произойдёт с конкретной целью компании, если этот проект не стартует? Разница между этими двумя вещами: разница между документом и инструментом.
В конце прошлого года я рассказывал на двух конференциях по управлению проектными офисами и управлению проектами, как мы работаем с рисками отказа от реализации проектов и сегодня поделюсь ключевыми идеями тех выступлений.
Что портфель теряет, когда проект не стартует
Портфель из 150 активных проектов, подавляющая часть которых маркирована как обязательные - это наша жизнь. Это ежегодный инвестиционный цикл, бюджетные лимиты, десятки инициаторов, каждый из которых уверен, что его проект нельзя откладывать. И при этом каждый год часть проектов всё равно переносится, останавливается или не стартует вовсе. Последствия — разные.

Первая категория потерь: регуляторный и операционный риск. Проект не реализован — и компания либо нарушает требования законодательства, либо создаёт угрозу непрерывности производственного процесса, либо откладывает выполнение требований в области экологической или промышленной безопасности. Разговор с руководством здесь короткий: это не вопрос эффективности, это вопрос допустимости.
Вторая категория: упущенный эффект. Коммерческий проект с верифицированным финансовым результатом не запущен в срок — значит, эффект либо откладывается, либо частично обесценивается. Здесь важна точность: эффект должен быть действительно верифицирован, а не заявлен инициатором. Иначе этот аргумент превращается в очередную заглушку.
Третья категория: стратегическое отставание. Проекты развития и повышения эффективности процессов, которые не кажутся срочными — до тех пор, пока не становятся. Пропущенное окно для изменения архитектуры, упущенная компетенция, накопленный технический долг. Эта категория сложнее всего формализуется, но именно она чаще всего определяет качество портфеля через три-пять лет.
Три разные категории требуют разного разговора с руководством. И именно поэтому формулировка «невозможность гибко реагировать на внешнюю среду» не работает: она смешивает все три, не называя ни одну.
Стандартизированный язык рисков: почему это важнее сложной методологии
Методологическая основа, на которую мы опирались, — фреймворк COSO ERM. Его ключевая идея проста: риск — это угроза достижению конкретной стратегической цели, а не абстрактный негативный сигнал. Это разворачивает всю логику: сначала цель, потом риск как угроза именно этой цели, потом инструмент принятия решения.
Без привязки к цели компании сравнивать риски двух разных проектов некорректно. «Потеря инвестиций» и «угроза соответствию требованиям промышленной безопасности» — это не одна шкала. Они сравниваются только тогда, когда оба переведены в язык целей: какую именно цель компании каждый из них защищает, и насколько критична эта цель.
Методология, принятая в практику, важнее методологии, оставшейся в презентации.
Когда мы собрали в одну форму всё, что могло кого-либо заинтересовать по рискам отказа, получилась простыня на два-три десятка столбцов. Стало понятно, что работать с ней невозможно. В итоге сделали рабочий Excel на 12 столбцов, а в презентации на слайде в упрощённом виде оставили только 6 самых важных.
Шесть обязательных элементов: стандартизированная формула описания риска, показатель влияния с привязкой к конкретной цели компании, качественная шкала оценки вероятности, качественная шкала оценки воздействия, матрица уровней значимости, владелец риска с верификацией. Каждый элемент — не ради формы, а ради того, чтобы два разных проекта можно было положить рядом и сравнить.
Стандартизированная формула описания — отдельный момент. Когда у каждого инициатора своя форма изложения, реестр рисков превращается в коллекцию разнородных текстов. Единая формула решает эту проблему: все риски описаны в одной логике, и сравнение становится возможным без дополнительной интерпретации.
Как читать матрицу рисков: от заполнения к решению
У одного проекта может быть несколько рисков отказа. Разные цели, разные угрозы, разные уровни значимости. В алгоритм приоритизации идёт максимальный — тот, что наиболее критичен по матрице. Это принципиальное решение: мы не усредняем и не складываем риски, мы берём потолок.
Дальше — арифметика портфеля. По каждому проекту определён уровень риска отказа. Бюджетная оценка проектов распределяется по уровням риска в масштабе всего портфеля. Полученное распределение сравнивается с доведённым финансовым лимитом. Проекты с более высоким уровнем риска получают финансирование в первую очередь.
Здесь важно остановиться на одном словосочетании: «финансовый лимит». Это не пожелание и не ориентир. Это граница, за которой часть проектов объективно не укладывается. И вот тут начинается настоящая управленческая работа.

Верификация и прослеживаемость: кто подтверждает риск
Владелец риска — это не поле для подписи. Это роль с реальным содержанием: именно владелец подтверждает, что описание риска корректно, что уровень значимости обоснован, что формулировка отражает реальную угрозу, а не пожелание инициатора.
Без обязательной верификации реестр рисков превращается в архив деклараций. Каждый инициатор заинтересован в том, чтобы его проект выглядел как можно более критичным. Это естественная позиция — и именно поэтому она требует внешней проверки.
Встраивание в жизненный цикл проекта здесь принципиально. Риски отказа впервые фиксируются на этапе карточки проекта — то есть ещё до того, как проект получил финансирование и подрядчика. Это не случайно: именно на этом этапе риск отказа имеет наибольшее значение для решения о включении проекта в портфель.
Дальше — обновление на этапах инвестиционно-проектного комитета и заседаний управляющего комитета. Ситуация меняется: меняются приоритеты, меняется регуляторный контекст, меняются возможности. Риск, актуальный в момент инициации, может стать менее критичным через год — или, напротив, значительно вырасти. Реестр, который не обновляется, лжёт.
Результат — постоянно актуальный сводный реестр с полной прослеживаемостью: кто подтвердил каждый риск, каким решением утверждён. Это не бюрократия ради бюрократии. Это условие, при котором реестр остаётся инструментом, а не папкой в архиве.
Пространство для приоритизации: где инструмент реально решает
Главное ограничение стоит назвать прямо. Когда более 90% портфеля составляют обязательные проекты, пространство для манёвра объективно невелико. Большинство решений предопределено: законодательство, безопасность, непрерывность производства — здесь выбора нет.
Но именно в пограничных случаях цена ошибки самая высокая. Проект на границе лимита, два обязательных проекта с близкими уровнями риска, инициатива, которую можно отложить, но не хочется — вот где инструмент работает. Не там, где всё очевидно, а там, где нет правильного ответа по умолчанию.
Риск-ориентированная приоритизация не существует в вакууме. Она работает в паре с другим механизмом — фильтром на входе. Фильтр действует несколько лет: набор критериев, сформированных по принципу соответствия стратегическим целям. Три класса проектов: обязательные, коммерческие с верифицированным финансовым эффектом, проекты развития и повышения эффективности процессов. Принцип простой: соответствие хотя бы одному критерию — проект включается в рассмотрение. Несоответствие — карточка отклоняется ещё на входе.
Вместе это система. Фильтр определяет, что вообще попадает в портфель. Рискоориентированная приоритизация определяет, в каком порядке портфель финансируется при ограниченном лимите. Одно без другого работает хуже: фильтр без приоритизации не помогает при бюджетном давлении, приоритизация без фильтра создаёт давление на все проекты подряд, включая те, что не должны были попасть в портфель изначально.
Инструмент намеренно не усложнялся. Шесть столбцов, стандартная формула, качественные шкалы: это не упрощение ради упрощения. Это принцип: методология, которую команда принимает и использует в реальной работе, всегда эффективнее той, что остаётся декларацией. Управление рисками: не пассивная защитная функция и не отчётность ради отчётности. Это инструмент стратегического планирования. Именно тогда, когда он так и работает.