Unit 10 — Project Risk Management

1. ความเสี่ยงคืออะไร

ความเสี่ยง (Risk) = โอกาสที่จะเกิดความผิดพลาด ความเสียหาย การรั่วไหล ความสูญเปล่า หรือเหตุการณ์ที่ไม่พึงประสงค์ ที่อาจเกิดขึ้นภายใต้ สถานการณ์ที่ไม่แน่นอน และมีผลกระทบทำให้การดำเนินงานไม่ประสบความสำเร็จตามวัตถุประสงค์ขององค์กร ทั้งด้านยุทธศาสตร์ การปฏิบัติงาน การเงิน และการบริหาร

Risk จากมุมมอง PM (PMBOK)

  • ความไม่แน่นอนที่สามารถมีทั้งผลด้านบวกและด้านลบ ต่อการบรรลุวัตถุประสงค์ของโครงการ และมักแปรผันตามบริบทหรือลักษณะของโครงการ
  • เหตุการณ์ที่มีความไม่แน่นอนในการเกิด แต่มีผลกระทบต่อโครงการหากเกิดขึ้นจริง
Positive Risk = Opportunity (โอกาส) Negative Risk = Threat (อุปสรรค) ความเสี่ยงไม่ได้แปลว่าแย่เสมอไป มีทั้งด้านบวกและด้านลบ
Positive Risk vs Negative Risk

2. Risk Management

"The process of identifying, analyzing, and accepting or mitigating the possibility of losses on an investment."
การบริหารความเสี่ยงในโครงการ = กระบวนการบริหารจัดการปัจจัยเสี่ยงต่างๆ เพื่อให้ โอกาสที่จะเกิดความเสี่ยงลดลง หรือ ผลกระทบของความเสียหายลดลง อยู่ในระดับที่ ผู้มีส่วนได้ส่วนเสียยอมรับได้

การบริหารความเสี่ยงในองค์กร = กระบวนการดำเนินงานที่ เป็นระบบและต่อเนื่อง ช่วยลดมูลเหตุของโอกาสที่จะเกิดความเสียหาย ให้ระดับและขนาดความเสียหายในอนาคต อยู่ในระดับที่องค์กร ยอมรับได้ ประเมินได้ ควบคุมได้ และตรวจสอบได้ อย่างมีระบบ

3. Risk Categories — 3 ชุดที่ต้องจำ

ชุด A: Organization Risk Categories (4 กลุ่ม)

กลุ่มคำถามตัวอย่าง
Strategic Risk
ด้านกลยุทธ์
การกำหนดกลยุทธ์สอดคล้องกับวิสัยทัศน์หรือไม่ / โครงการนำไปสู่การบรรลุวัตถุประสงค์องค์กรได้หรือไม่ / กลยุทธ์พัฒนาทันสถานการณ์เพื่อสร้างความได้เปรียบหรือไม่
Financial Risk
ด้านการเงิน
stakeholders จะมั่นใจในการคาดการณ์ทางการเงินได้อย่างไร / โครงการทำได้ตาม NPV, ROI และระยะเวลาคืนทุนที่ประมาณการไว้หรือไม่ / เป็นทางเลือกที่ดีที่สุดในการใช้ทรัพยากรทางการเงินหรือไม่
Operational Risk
ด้านการปฏิบัติงาน
มีคู่มือ/ขั้นตอนที่เป็นมาตรฐานชัดเจนหรือไม่ / กระบวนการทำงานและการสื่อสารได้รับการทบทวนต่อเนื่องหรือไม่ / อุปกรณ์เครื่องมือพร้อมเพียงใด
Compliance Risk
ด้านกฎหมายและข้อกำหนดผูกพัน
การดำเนินโครงการเป็นไปตามกฎหมายหรือไม่ / กฎระเบียบคลุมเครือทำให้ตีความต่างกันหรือไม่ / มีการเปลี่ยนแปลงกฎหมายและสื่อสารทั่วถึงหรือไม่

ชุด B: IT Risk Categories (4 กลุ่ม)

กลุ่มคำถามตัวอย่าง
Technology Riskมีความเป็นไปได้เชิงเทคนิคหรือไม่ / ใช้เทคโนโลยีเหมาะสม ล้ำหน้าหรือไม่ / เทคโนโลยีมีให้ใช้ทันเวลาหรือไม่ / ฮาร์ดแวร์ ซอฟต์แวร์ เครือข่ายทำงานเหมาะสมหรือไม่
Marketing Riskโครงการมีประโยชน์ต่อองค์กรหรือไม่ / ผู้ใช้จะยอมรับผลิตภัณฑ์หรือไม่ / มีใครสร้างผลิตภัณฑ์ที่ดีกว่าและเร็วกว่าหรือไม่
People Riskสรรหาบุคลากรที่มีทักษะเหมาะสมได้หรือไม่ / บุคลากรมีประสบการณ์เพียงพอหรือไม่ / ผู้บริหารสนับสนุนโครงการหรือไม่ / ความสัมพันธ์กับลูกค้า/ผู้สนับสนุนดีระดับไหน
Structure / Process Riskโครงการเสนอการเปลี่ยนแปลงระดับใดกับขั้นตอนทางธุรกิจ / มีกลุ่มผู้ใช้แตกต่างกันมากแค่ไหน / มีกระบวนการอยู่แล้วหรือไม่ / ระบบอื่นที่ต้องทำงานร่วมมีมากแค่ไหน / การประเมินระยะเวลาต่ำหรือสูงเกินไปหรือไม่

ชุด C: PMBOK Risk Categories (4 กลุ่ม)

Technical Risk Requirements, Technology, Interfaces, Performance, Quality External Risk Customer, Contract, Market, Supplier Organizational Risk Project Dependencies, Logistics, Resource, Budget Project Management Risk Planning, Schedule, Estimation, Controlling, Communication
PMBOK Risk Categories — องค์กรแนะนำหมวดมาตรฐานระดับสูง แล้วขยายตามประเภทโครงการ

4. Risk Sources — แหล่งที่มาของความเสี่ยง 4 แหล่ง

#Risk Sourceรายละเอียด
1Risk Repositoryข้อมูลประวัติ (history data) ที่เก็บรายการความเสี่ยงของโครงการที่เสร็จแล้ว ใช้คาดการณ์ความเสี่ยงที่อาจเกิด และ กรองได้ตาม risk sources, categories และ projects
2Checklist Analysisแบบสอบถาม (questionnaire) ช่วยหาช่องว่างและความเสี่ยงที่อาจเกิด พัฒนาขึ้นจาก ประสบการณ์และประเภทโครงการ
3Expert Judgementbrainstorming หรือสัมภาษณ์ผู้ร่วมโครงการที่มีประสบการณ์ stakeholders และ subject matter experts
4Project Statusstatus meeting reports, status reports, progress reports, quality reports — บอกความคืบหน้า ปัญหา และ threshold violation

5. Risk Analysis — การวิเคราะห์ความเสี่ยง

Risk Analysis หรือ Risk Assessment = การวิเคราะห์และ จัดลำดับ ความเสี่ยงที่ระบุจากขั้นก่อนหน้า ประเมินจาก โอกาสที่จะเกิด ผลกระทบ และระดับของความเสี่ยง

#ปัจจัยความหมาย
01Likelihoods
Probability of Risk Occurrences
% ความเป็นไปได้ที่ความเสี่ยงจะเกิดขึ้น และ ความถี่ (Frequency) เช่น 1-4 สัปดาห์ต่อครั้ง, ทุกๆ 6 เดือน, มากกว่า 1 ปีต่อครั้ง, ทุกๆ 5 ปี
02Consequences / Impact
Risk Impact
ระดับผลกระทบเมื่อความเสี่ยงเกิดขึ้นจริง
03Risk Timeframesกรอบเวลาที่ความเสี่ยงจะส่งผลกระทบ — Near: ตอนนี้ถึง 1 เดือน, Mid: 2-6 เดือนข้างหน้า, Far: มากกว่า 6 เดือน
ระดับของความเสี่ยง (Degree of Risk) มาจาก Risk Analysis Factors: Likelihoods / No. Occurrences, Consequences (Impact), และ Timeframes

Impact-Probability Matrix

มี 2 ขนาดที่ใช้: 5 × 5 matrix และ 3 × 3 matrix — แบบ 3×3 ใช้ 3 ระดับ (Low, Medium, High) โดยเกณฑ์คือ ≤0.2, ≤0.5, ≤0.8

Medium High Critical Low Medium High Low Low Medium High Medium Low Low Medium High Impact → Probability → เกณฑ์ 3 ระดับ: <=0.2 Low / <=0.5 Medium / <=0.8 High Severity = Impact × Probability
3 × 3 Impact-Probability Matrix
Severity = Impact × Probability

เกณฑ์การวิเคราะห์มี 2 แนว: Qualitative Approach (ให้ระดับเป็นคำ) และ Quantitative Approach (ให้เป็นตัวเลข) ตัวอย่างเกณฑ์: Organization Image Criteria และ Operation Risk Criteria

ตัวอย่างการเขียนรายการความเสี่ยง

1. ความเสี่ยงด้านการดำเนินงาน
   Risk 1.1 นักพัฒนาซอฟต์แวร์ลาออกจากโครงการ แต่ยังไม่สามารถปฏิบัติงานได้เสร็จสิ้น
   Risk 1.2 นักพัฒนาซอฟต์แวร์ไม่มีความเชี่ยวชาญในเทคโนโลยีที่ปรับเปลี่ยนภายหลัง
2. ความเสี่ยงด้าน.....
   Risk 2.1 ...

6. Risk Handling — การวางแผนรับมือ

Risk Handling = Risk Response Planning แบ่งเป็น 2 แนวทาง:

Mitigation Plan "Prevention" — แนวทางป้องกัน actions taken to prevent or reduce the likelihood and impact of potential risks Contingency Plan "Correction" — แนวทางแก้ไข predetermined plans and actions to be taken in response to an actual risk event
Mitigation = ป้องกันก่อนเกิด / Contingency = แผนที่เตรียมไว้ใช้เมื่อเกิดจริง

Case Study จากสไลด์

บริษัท CAMT Venture ส่งตัวแทนบินไปเจรจาที่กรุงปักกิ่ง — ความเสี่ยง: รถยนต์จากสนามบินไปสถานที่จัดงานอาจมีปัญหา ทำให้ไปไม่ทัน

Mitigation Plan (ป้องกัน)Contingency Plan (แก้ไขเมื่อเกิด)
เผื่อเวลาเดินทางสำหรับเหตุการณ์ไม่คาดคิดเตรียมเบอร์โทร Taxi สำรอง
วางแผนตรวจสภาพรถอย่างสม่ำเสมอเรียกใช้บริการรถ Taxi สาธารณะ
เช่ารถอีกคันขับตาม เผื่อสับเปลี่ยนมีตัวแทนผู้เจรจาคอย Stand by
ยกเลิกการประชุมที่ปักกิ่ง เชิญตัวแทนฝั่งจีนมาไทยแทน → นี่คือ Risk Avoidance

7. Risk Management Techniques — 4 เทคนิค

เทคนิคความหมายตัวอย่าง
Risk Reduction
ลด/ควบคุมความเสี่ยง
(Control)
ปรับปรุงระบบการทำงานหรือออกแบบวิธีทำงานใหม่ เพื่อลดโอกาสเกิดหรือลดผลกระทบให้อยู่ในระดับที่ยอมรับได้ ฝึกอบรมพนักงานเชิงรุก, จัดทำคู่มือการปฏิบัติงาน, ติดตั้งอุปกรณ์ความปลอดภัย
Risk Sharing
กระจาย/ถ่ายโอนความเสี่ยง
(Transfer)
กระจายหรือถ่ายโอนความเสี่ยงให้หน่วยงานอื่นช่วยแบ่งความรับผิดชอบไป ทำประกันภัยกับบริษัทภายนอก, จ้าง Outsource, ทำสำเนาเอกสารหลายชุด, กระจายที่เก็บทรัพย์สินมีค่า
Risk Avoidance
หลีกเลี่ยงความเสี่ยง
(Avoid)
จัดการความเสี่ยงที่อยู่ในระดับ สูงมากและไม่อาจยอมรับได้ จึงต้องตัดสินใจยกเลิกโครงการหรือหลีกเลี่ยงกิจกรรมนั้น หยุดดำเนินกิจกรรม, เปลี่ยนวัตถุประสงค์โครงการ, เปลี่ยนแปลงกิจกรรมที่เป็นความเสี่ยง, ปรับรูปแบบการทำงาน, ลดขนาดของงาน, เลือกกิจกรรมอื่นแทน
Risk Acceptance
ยอมรับความเสี่ยง
(Accept)
ตกลงยอมรับความเสี่ยงเพราะ ไม่คุ้มค่าในการจัดการหรือป้องกัน แต่ ต้องติดตามเฝ้าระวังอย่างสม่ำเสมอ กำหนดระดับผลกระทบที่ยอมรับได้, เตรียมแผนตั้งรับจัดการความเสี่ยง, ทำแผนสำรองในเหตุฉุกเฉิน

8. Risk Monitoring & Control — การควบคุม 4 ประเภท

การควบคุม (Control) = นโยบาย แนวทาง หรือขั้นตอนปฏิบัติที่กระทำเพื่อลดความเสี่ยงและทำให้บรรลุวัตถุประสงค์ แบ่งได้ 4 ประเภท:

ประเภททำอะไร
1. Preventive Control
ควบคุมเพื่อการป้องกัน
ป้องกันไม่ให้เกิดความเสี่ยงและข้อผิดพลาด ตั้งแต่แรก
2. Detective Control
ควบคุมเพื่อให้ตรวจพบ
ค้นพบ ข้อผิดพลาดที่เกิดขึ้นแล้ว
3. Directive Control
ควบคุมโดยการชี้แนะ
ส่งเสริมหรือกระตุ้น ให้เกิดความสำเร็จตามวัตถุประสงค์ที่ต้องการ
4. Corrective Control
ควบคุมเพื่อการแก้ไข
แก้ไข ข้อผิดพลาดให้ถูกต้อง หรือหาวิธีไม่ให้เกิดซ้ำในอนาคต
Risk Control: เมื่อโครงการดำเนินไป Risk และ Uncertainty ลดลง แต่ Cost of Changes เพิ่มขึ้น
บางโครงการต้นทุน front-loaded หรือพุ่งเร็ว เช่นเมื่อต้องวางแผนสถาปัตยกรรมที่แพงมากตั้งแต่ต้น
Risk & Uncertainty (ลดลง) Cost of Changes (เพิ่มขึ้น) ความก้าวหน้าของโครงการ → แก้ยิ่งช้า ยิ่งแพง — จึงควรจัดการความเสี่ยงให้เร็ว
ยิ่งโครงการเดินหน้า ความเสี่ยงลด แต่ต้นทุนการเปลี่ยนแปลงเพิ่ม

9. ปัจจัยความสำเร็จของการบริหารความเสี่ยง

ระดับองค์กร (5 ข้อ)

  1. จัดเก็บเอกสารอย่างเป็นระบบ หรือมีระบบ IT ช่วยจัดเก็บ คำนวณ ส่งถ่าย และสอบกลับข้อมูลได้รวดเร็ว
  2. ฝึกอบรมบุคลากรให้เข้าใจระบบบริหารความเสี่ยง และตระหนักถึงความสำคัญ
  3. แรงผลักดันจากผู้บริหาร — ผู้บริหารต้องตั้งใจจริงและสนับสนุนทุกด้าน
  4. ความร่วมแรงร่วมใจจากบุคลากรทุกคนในทุกระดับ
  5. ตรวจสอบและประเมินความเสี่ยงอย่างสม่ำเสมอ และค้นหาความเสี่ยงใหม่ต่อเนื่อง

ระดับโครงการ (5 ข้อ)

10. ประโยชน์จากการบริหารความเสี่ยง 10 ข้อ

หลักการ: ทุกหน่วยงาน ทุกโครงการล้วนมีความเสี่ยง จึงต้องจัดการอย่างเป็นระบบ โดย คำนึงถึงความคุ้มค่าในการจัดการความเสี่ยงอย่างเหมาะสม

ตัวอย่าง Risk Item ในโครงการซอฟต์แวร์

  1. ประมาณเวลาไม่เหมาะสม มีแนวโน้มล่าช้าหรือส่งมอบไม่ทัน
  2. วางแผนและกำหนดขอบเขตไม่ครอบคลุม เพราะลูกค้าระบุความต้องการไม่ตรงจุด หรือทีมกำหนดขอบเขตไม่รัดกุม
  3. บุคลากรหลักลาออกหรือโยกย้ายกะทันหัน เกิดช่องว่างด้านความรู้ ต้องใช้เวลา Knowledge Transfer นานกว่าคาด
  4. ขาดผู้นำที่มีประสบการณ์ หรือหัวหน้าโครงการไม่มีทักษะความเป็นผู้นำ
  5. งบประมาณถูกตัด ทำให้ไม่สอดคล้องกับภารกิจ
  6. เกิดภัยพิบัติทางธรรมชาติ
  7. การทุจริตในโครงการ
  8. เกิดการเปลี่ยนแปลงทางเทคโนโลยี
  9. ราคาวัตถุดิบผันผวนและมีแนวโน้มสูงขึ้น
  10. ถูกฟ้องร้องการละเมิดลิขสิทธิ์เครื่องหมายทางการค้า