Unit 10 — Project Risk Management
1. ความเสี่ยงคืออะไร
ความเสี่ยง (Risk) = โอกาสที่จะเกิดความผิดพลาด ความเสียหาย การรั่วไหล ความสูญเปล่า หรือเหตุการณ์ที่ไม่พึงประสงค์ ที่อาจเกิดขึ้นภายใต้ สถานการณ์ที่ไม่แน่นอน และมีผลกระทบทำให้การดำเนินงานไม่ประสบความสำเร็จตามวัตถุประสงค์ขององค์กร ทั้งด้านยุทธศาสตร์ การปฏิบัติงาน การเงิน และการบริหาร
Risk จากมุมมอง PM (PMBOK)
- ความไม่แน่นอนที่สามารถมีทั้งผลด้านบวกและด้านลบ ต่อการบรรลุวัตถุประสงค์ของโครงการ และมักแปรผันตามบริบทหรือลักษณะของโครงการ
- เหตุการณ์ที่มีความไม่แน่นอนในการเกิด แต่มีผลกระทบต่อโครงการหากเกิดขึ้นจริง
2. Risk Management
"The process of identifying, analyzing, and accepting or mitigating the possibility of losses on an investment."
การบริหารความเสี่ยงในโครงการ = กระบวนการบริหารจัดการปัจจัยเสี่ยงต่างๆ
เพื่อให้ โอกาสที่จะเกิดความเสี่ยงลดลง หรือ ผลกระทบของความเสียหายลดลง
อยู่ในระดับที่ ผู้มีส่วนได้ส่วนเสียยอมรับได้
การบริหารความเสี่ยงในองค์กร = กระบวนการดำเนินงานที่ เป็นระบบและต่อเนื่อง ช่วยลดมูลเหตุของโอกาสที่จะเกิดความเสียหาย ให้ระดับและขนาดความเสียหายในอนาคต อยู่ในระดับที่องค์กร ยอมรับได้ ประเมินได้ ควบคุมได้ และตรวจสอบได้ อย่างมีระบบ
3. Risk Categories — 3 ชุดที่ต้องจำ
ชุด A: Organization Risk Categories (4 กลุ่ม)
| กลุ่ม | คำถามตัวอย่าง |
|---|---|
| Strategic Risk ด้านกลยุทธ์ | การกำหนดกลยุทธ์สอดคล้องกับวิสัยทัศน์หรือไม่ / โครงการนำไปสู่การบรรลุวัตถุประสงค์องค์กรได้หรือไม่ / กลยุทธ์พัฒนาทันสถานการณ์เพื่อสร้างความได้เปรียบหรือไม่ |
| Financial Risk ด้านการเงิน | stakeholders จะมั่นใจในการคาดการณ์ทางการเงินได้อย่างไร / โครงการทำได้ตาม NPV, ROI และระยะเวลาคืนทุนที่ประมาณการไว้หรือไม่ / เป็นทางเลือกที่ดีที่สุดในการใช้ทรัพยากรทางการเงินหรือไม่ |
| Operational Risk ด้านการปฏิบัติงาน | มีคู่มือ/ขั้นตอนที่เป็นมาตรฐานชัดเจนหรือไม่ / กระบวนการทำงานและการสื่อสารได้รับการทบทวนต่อเนื่องหรือไม่ / อุปกรณ์เครื่องมือพร้อมเพียงใด |
| Compliance Risk ด้านกฎหมายและข้อกำหนดผูกพัน | การดำเนินโครงการเป็นไปตามกฎหมายหรือไม่ / กฎระเบียบคลุมเครือทำให้ตีความต่างกันหรือไม่ / มีการเปลี่ยนแปลงกฎหมายและสื่อสารทั่วถึงหรือไม่ |
ชุด B: IT Risk Categories (4 กลุ่ม)
| กลุ่ม | คำถามตัวอย่าง |
|---|---|
| Technology Risk | มีความเป็นไปได้เชิงเทคนิคหรือไม่ / ใช้เทคโนโลยีเหมาะสม ล้ำหน้าหรือไม่ / เทคโนโลยีมีให้ใช้ทันเวลาหรือไม่ / ฮาร์ดแวร์ ซอฟต์แวร์ เครือข่ายทำงานเหมาะสมหรือไม่ |
| Marketing Risk | โครงการมีประโยชน์ต่อองค์กรหรือไม่ / ผู้ใช้จะยอมรับผลิตภัณฑ์หรือไม่ / มีใครสร้างผลิตภัณฑ์ที่ดีกว่าและเร็วกว่าหรือไม่ |
| People Risk | สรรหาบุคลากรที่มีทักษะเหมาะสมได้หรือไม่ / บุคลากรมีประสบการณ์เพียงพอหรือไม่ / ผู้บริหารสนับสนุนโครงการหรือไม่ / ความสัมพันธ์กับลูกค้า/ผู้สนับสนุนดีระดับไหน |
| Structure / Process Risk | โครงการเสนอการเปลี่ยนแปลงระดับใดกับขั้นตอนทางธุรกิจ / มีกลุ่มผู้ใช้แตกต่างกันมากแค่ไหน / มีกระบวนการอยู่แล้วหรือไม่ / ระบบอื่นที่ต้องทำงานร่วมมีมากแค่ไหน / การประเมินระยะเวลาต่ำหรือสูงเกินไปหรือไม่ |
ชุด C: PMBOK Risk Categories (4 กลุ่ม)
4. Risk Sources — แหล่งที่มาของความเสี่ยง 4 แหล่ง
| # | Risk Source | รายละเอียด |
|---|---|---|
| 1 | Risk Repository | ข้อมูลประวัติ (history data) ที่เก็บรายการความเสี่ยงของโครงการที่เสร็จแล้ว ใช้คาดการณ์ความเสี่ยงที่อาจเกิด และ กรองได้ตาม risk sources, categories และ projects |
| 2 | Checklist Analysis | แบบสอบถาม (questionnaire) ช่วยหาช่องว่างและความเสี่ยงที่อาจเกิด พัฒนาขึ้นจาก ประสบการณ์และประเภทโครงการ |
| 3 | Expert Judgement | brainstorming หรือสัมภาษณ์ผู้ร่วมโครงการที่มีประสบการณ์ stakeholders และ subject matter experts |
| 4 | Project Status | status meeting reports, status reports, progress reports, quality reports — บอกความคืบหน้า ปัญหา และ threshold violation |
5. Risk Analysis — การวิเคราะห์ความเสี่ยง
Risk Analysis หรือ Risk Assessment = การวิเคราะห์และ จัดลำดับ ความเสี่ยงที่ระบุจากขั้นก่อนหน้า ประเมินจาก โอกาสที่จะเกิด ผลกระทบ และระดับของความเสี่ยง
| # | ปัจจัย | ความหมาย |
|---|---|---|
| 01 | Likelihoods Probability of Risk Occurrences | % ความเป็นไปได้ที่ความเสี่ยงจะเกิดขึ้น และ ความถี่ (Frequency) เช่น 1-4 สัปดาห์ต่อครั้ง, ทุกๆ 6 เดือน, มากกว่า 1 ปีต่อครั้ง, ทุกๆ 5 ปี |
| 02 | Consequences / Impact Risk Impact | ระดับผลกระทบเมื่อความเสี่ยงเกิดขึ้นจริง |
| 03 | Risk Timeframes | กรอบเวลาที่ความเสี่ยงจะส่งผลกระทบ — Near: ตอนนี้ถึง 1 เดือน, Mid: 2-6 เดือนข้างหน้า, Far: มากกว่า 6 เดือน |
Impact-Probability Matrix
มี 2 ขนาดที่ใช้: 5 × 5 matrix และ 3 × 3 matrix — แบบ 3×3 ใช้ 3 ระดับ (Low, Medium, High) โดยเกณฑ์คือ ≤0.2, ≤0.5, ≤0.8
เกณฑ์การวิเคราะห์มี 2 แนว: Qualitative Approach (ให้ระดับเป็นคำ) และ Quantitative Approach (ให้เป็นตัวเลข) ตัวอย่างเกณฑ์: Organization Image Criteria และ Operation Risk Criteria
ตัวอย่างการเขียนรายการความเสี่ยง
1. ความเสี่ยงด้านการดำเนินงาน Risk 1.1 นักพัฒนาซอฟต์แวร์ลาออกจากโครงการ แต่ยังไม่สามารถปฏิบัติงานได้เสร็จสิ้น Risk 1.2 นักพัฒนาซอฟต์แวร์ไม่มีความเชี่ยวชาญในเทคโนโลยีที่ปรับเปลี่ยนภายหลัง 2. ความเสี่ยงด้าน..... Risk 2.1 ...
6. Risk Handling — การวางแผนรับมือ
Risk Handling = Risk Response Planning แบ่งเป็น 2 แนวทาง:
Case Study จากสไลด์
บริษัท CAMT Venture ส่งตัวแทนบินไปเจรจาที่กรุงปักกิ่ง — ความเสี่ยง: รถยนต์จากสนามบินไปสถานที่จัดงานอาจมีปัญหา ทำให้ไปไม่ทัน
| Mitigation Plan (ป้องกัน) | Contingency Plan (แก้ไขเมื่อเกิด) |
|---|---|
| เผื่อเวลาเดินทางสำหรับเหตุการณ์ไม่คาดคิด | เตรียมเบอร์โทร Taxi สำรอง |
| วางแผนตรวจสภาพรถอย่างสม่ำเสมอ | เรียกใช้บริการรถ Taxi สาธารณะ |
| เช่ารถอีกคันขับตาม เผื่อสับเปลี่ยน | มีตัวแทนผู้เจรจาคอย Stand by |
| ยกเลิกการประชุมที่ปักกิ่ง เชิญตัวแทนฝั่งจีนมาไทยแทน → นี่คือ Risk Avoidance | |
7. Risk Management Techniques — 4 เทคนิค
| เทคนิค | ความหมาย | ตัวอย่าง |
|---|---|---|
| Risk Reduction ลด/ควบคุมความเสี่ยง (Control) |
ปรับปรุงระบบการทำงานหรือออกแบบวิธีทำงานใหม่ เพื่อลดโอกาสเกิดหรือลดผลกระทบให้อยู่ในระดับที่ยอมรับได้ | ฝึกอบรมพนักงานเชิงรุก, จัดทำคู่มือการปฏิบัติงาน, ติดตั้งอุปกรณ์ความปลอดภัย |
| Risk Sharing กระจาย/ถ่ายโอนความเสี่ยง (Transfer) |
กระจายหรือถ่ายโอนความเสี่ยงให้หน่วยงานอื่นช่วยแบ่งความรับผิดชอบไป | ทำประกันภัยกับบริษัทภายนอก, จ้าง Outsource, ทำสำเนาเอกสารหลายชุด, กระจายที่เก็บทรัพย์สินมีค่า |
| Risk Avoidance หลีกเลี่ยงความเสี่ยง (Avoid) |
จัดการความเสี่ยงที่อยู่ในระดับ สูงมากและไม่อาจยอมรับได้ จึงต้องตัดสินใจยกเลิกโครงการหรือหลีกเลี่ยงกิจกรรมนั้น | หยุดดำเนินกิจกรรม, เปลี่ยนวัตถุประสงค์โครงการ, เปลี่ยนแปลงกิจกรรมที่เป็นความเสี่ยง, ปรับรูปแบบการทำงาน, ลดขนาดของงาน, เลือกกิจกรรมอื่นแทน |
| Risk Acceptance ยอมรับความเสี่ยง (Accept) |
ตกลงยอมรับความเสี่ยงเพราะ ไม่คุ้มค่าในการจัดการหรือป้องกัน แต่ ต้องติดตามเฝ้าระวังอย่างสม่ำเสมอ | กำหนดระดับผลกระทบที่ยอมรับได้, เตรียมแผนตั้งรับจัดการความเสี่ยง, ทำแผนสำรองในเหตุฉุกเฉิน |
8. Risk Monitoring & Control — การควบคุม 4 ประเภท
การควบคุม (Control) = นโยบาย แนวทาง หรือขั้นตอนปฏิบัติที่กระทำเพื่อลดความเสี่ยงและทำให้บรรลุวัตถุประสงค์ แบ่งได้ 4 ประเภท:
| ประเภท | ทำอะไร |
|---|---|
| 1. Preventive Control ควบคุมเพื่อการป้องกัน | ป้องกันไม่ให้เกิดความเสี่ยงและข้อผิดพลาด ตั้งแต่แรก |
| 2. Detective Control ควบคุมเพื่อให้ตรวจพบ | ค้นพบ ข้อผิดพลาดที่เกิดขึ้นแล้ว |
| 3. Directive Control ควบคุมโดยการชี้แนะ | ส่งเสริมหรือกระตุ้น ให้เกิดความสำเร็จตามวัตถุประสงค์ที่ต้องการ |
| 4. Corrective Control ควบคุมเพื่อการแก้ไข | แก้ไข ข้อผิดพลาดให้ถูกต้อง หรือหาวิธีไม่ให้เกิดซ้ำในอนาคต |
บางโครงการต้นทุน front-loaded หรือพุ่งเร็ว เช่นเมื่อต้องวางแผนสถาปัตยกรรมที่แพงมากตั้งแต่ต้น
9. ปัจจัยความสำเร็จของการบริหารความเสี่ยง
ระดับองค์กร (5 ข้อ)
- จัดเก็บเอกสารอย่างเป็นระบบ หรือมีระบบ IT ช่วยจัดเก็บ คำนวณ ส่งถ่าย และสอบกลับข้อมูลได้รวดเร็ว
- ฝึกอบรมบุคลากรให้เข้าใจระบบบริหารความเสี่ยง และตระหนักถึงความสำคัญ
- แรงผลักดันจากผู้บริหาร — ผู้บริหารต้องตั้งใจจริงและสนับสนุนทุกด้าน
- ความร่วมแรงร่วมใจจากบุคลากรทุกคนในทุกระดับ
- ตรวจสอบและประเมินความเสี่ยงอย่างสม่ำเสมอ และค้นหาความเสี่ยงใหม่ต่อเนื่อง
ระดับโครงการ (5 ข้อ)
- Create Risk Management Plan — สร้างแผนที่ประกอบด้วยความเสี่ยงแต่ละด้าน จัดลำดับความสำคัญ และวิธีจัดการ (ข้อสังเกต: เป็นขั้นตอนที่ใช้เวลามาก)
- Keep the Risks Up to Date — ปรับปรุงรายการความเสี่ยงให้เป็นปัจจุบัน ตรวจความเสี่ยงที่อาจถูกมองข้าม
- Understand the Risk Events — เข้าใจความเสี่ยง สาเหตุหรือต้นตอ และสถานการณ์ เพื่อจัดการได้ตรงจุด
- Be Proactive — ทำงานเชิงรุก ไม่มุ่งเน้นเพียงความคล่องตัวในการตอบสนอง แต่ต้องวางแผนป้องกันไม่ให้เกิด
- Develop Project Management Skills — พัฒนาทักษะ เข้ารับการฝึกอบรม เรียนรู้หลักสูตรมาตรฐาน และนำมาปรับใช้จริง
10. ประโยชน์จากการบริหารความเสี่ยง 10 ข้อ
- ตระหนักถึงภัยคุกคามที่ยังมาไม่ถึง
- ปรับปรุงระบบงานและการวางแผน
- ลดการสูญเสียที่อาจเกิดขึ้นได้
- สร้างโอกาส
- สร้างคุณค่าให้กับการทำงาน
- สนับสนุนการตัดสินใจของผู้บริหาร
- สร้างภาพลักษณ์ที่ดีให้กับองค์กร
- ปกป้องการปฏิบัติงาน
- เป็นส่วนหนึ่งของการบริหารงาน
- มองเป้าหมายในภาพรวม
ตัวอย่าง Risk Item ในโครงการซอฟต์แวร์
- ประมาณเวลาไม่เหมาะสม มีแนวโน้มล่าช้าหรือส่งมอบไม่ทัน
- วางแผนและกำหนดขอบเขตไม่ครอบคลุม เพราะลูกค้าระบุความต้องการไม่ตรงจุด หรือทีมกำหนดขอบเขตไม่รัดกุม
- บุคลากรหลักลาออกหรือโยกย้ายกะทันหัน เกิดช่องว่างด้านความรู้ ต้องใช้เวลา Knowledge Transfer นานกว่าคาด
- ขาดผู้นำที่มีประสบการณ์ หรือหัวหน้าโครงการไม่มีทักษะความเป็นผู้นำ
- งบประมาณถูกตัด ทำให้ไม่สอดคล้องกับภารกิจ
- เกิดภัยพิบัติทางธรรมชาติ
- การทุจริตในโครงการ
- เกิดการเปลี่ยนแปลงทางเทคโนโลยี
- ราคาวัตถุดิบผันผวนและมีแนวโน้มสูงขึ้น
- ถูกฟ้องร้องการละเมิดลิขสิทธิ์เครื่องหมายทางการค้า