風險矩陣怎麼畫?專案風險評估的入門工具

風險矩陣用發生機率乘上影響程度,把專案風險排出優先順序,指出哪些該先處理;再把規避、降低、轉移、接受四種因應,用一張線上表登記與追蹤。

部門主管接下一個橫跨數月的專案,最先感到不安的,往往不是眼前的工作量,而是那些沒被說出口的「萬一」:萬一關鍵供應商跳票、萬一主力工程師剛好排了長假、萬一客戶到後期才改規格。這些念頭平常各自藏在成員心裡,等真的發生,才一次全冒出來,而你經常是最後一個知道的人。

風險評估要做的,就是把這些「萬一」從口頭的擔心,變成一張攤在桌上、能排序也能追蹤的清單。風險矩陣(risk matrix)是最容易上手的一種:用發生機率和影響程度兩個維度替每個風險評分,再交叉定出嚴重等級,讓團隊快速分出哪些要現在動手、哪些先記著觀察就好。

亞洲團隊在會議室白板前討論專案風險,白板上是一個機率乘影響的四象限矩陣色塊(紅黃綠、無文字),標出風險點

為什麼專案要先做風險評估

風險評估的目的,是讓負責決策的人在事情變糟之前,手上就有足夠資訊決定要不要處理、以及怎麼處理。

美國國家標準暨技術研究院(NIST)在《Guide for Conducting Risk Assessments》(SP 800-30 Rev.1,2012 年)裡把風險評估講得很直接:它是整體風險管理流程的一環,為資深主管提供資訊,以便針對已辨識的風險決定適當的因應方式。換句話說,評估不是為了寫一份漂亮的報告,而是為了讓決策有依據。

換到管理制度的層級,國際標準化組織的 ISO 31000:2018《Risk management — Guidelines》把風險管理拆成一套原則、框架與流程,並強調它適用於任何規模與產業的組織;這份標準是指引性質,並不是拿來驗證發證的。對部門主管的實際意義是:風險管理不是大公司或高風險產業的專利,一個十來人的專案照樣用得上,差別只在把流程簡化到剛好夠用。

沒有這一步會怎樣?常見的情況是,風險全靠資深成員的直覺在扛,誰資歷深、誰嗓門大,就由誰的判斷決定先做什麼。專案順的時候看不出問題,一旦同時冒出三四件麻煩,缺少共同的優先順序,團隊就會在「先救哪一個」上內耗。風險矩陣提供的,正是這個能攤開來一起看的共同基準。

風險矩陣的兩軸:發生機率乘上影響程度

風險矩陣把一個風險拆成「發生機率」和「影響程度」兩件事分開評分,再讓兩軸交叉,定出它的嚴重等級。

這個做法在國際標準裡有明確位置。IEC 31010:2019《Risk management — Risk assessment techniques》把「機率/後果矩陣」(consequence/likelihood matrix,也就是一般說的風險矩陣)列為風險評估技術的一種,用來搭配 ISO 31000 的風險管理流程。在專案管理領域,這套邏輯同樣是基本功:PMI 的 PMBOK 指南長年把「機率與衝擊矩陣」(probability and impact matrix)當作定性風險分析的工具,把風險依機率與衝擊定為高、中、低,再據以排序。

兩軸各自怎麼分級,沒有唯一答案,實務上常見三級或五級:

  • 發生機率:從「幾乎不會」到「很可能」,可用 1 到 5 分,或低、中、高三級表示。
  • 影響程度:從「輕微、內部吸收得了」到「嚴重、危及交期或客戶關係」,用同一套級距。

把兩軸畫成方格,就是一張矩陣。左下角(低機率、低影響)是綠區,右上角(高機率、高影響)是紅區,中間是黃區,這種紅黃綠配色也常被叫作風險熱區圖。想再細一點,可以把兩軸的分數相乘,得到一個「風險分數」:機率 3 分、影響 4 分就是 12 分,分數越高越該優先。

要誠實提醒一件事:機率和影響的分數,往往是團隊當下的主觀判斷,不是精算出來的機率值。矩陣真正的價值,在於逼大家把「我覺得這很嚴重」講成可以被討論的級距,而不在數字本身有多準。所以級距的定義要先講清楚,最好每一級都配一句白話判準,例如「影響 5 分等於會讓交期延誤兩週以上」,否則十個人填會有十套標準。

風險矩陣熱區圖,橫軸發生機率、縱軸影響程度,分紅黃綠三區

怎麼填一張風險矩陣:從盤點到定級

填一張風險矩陣,可以拆成盤點、評機率、評影響、定級、排序這幾個動作,第一次做建議先求列得完整,再求評得精細。

具體走一遍:

  1. 盤點風險。 先不評分,把專案裡可能出錯的事盡量列出來:供應商交期、人力調度、規格變更、預算、技術未知數、法規遵循等,都是常見來源。這一步參與的人越多元越好,工程、業務、採購各自看到的風險不一樣。
  2. 評發生機率。 用一致的級距替每個風險打機率分,越可能發生分數越高。
  3. 評影響程度。 同樣分級,衡量真的發生後,對時程、成本、品質或客戶關係的衝擊有多大。
  4. 定風險等級。 把機率乘上影響,讓每個風險落到矩陣的紅、黃、綠區,紅區就是要優先處理的高風險。
  5. 排序與指派。 依風險分數由高到低排,替高風險項目指定一位負責人和一個複查日期,讓「誰盯、什麼時候再看一次」變得明確。

這幾步跑完,你手上就從一堆零散的擔心,變成一張排好序、有主的清單。第一次不必追求完美,能把前幾名的高風險抓出來、有人認領,就已經勝過那些只停在會議口頭上的風險討論。

高風險項目怎麼因應:規避、降低、轉移、接受

矩陣把高風險項目挑出來之後,因應方向通常有四種:規避、降低、轉移、接受。

  • 規避(avoid):改變做法或範圍,讓風險根本不發生。例如某個高風險的新技術,改用團隊熟悉的成熟方案,或先砍掉那個最不確定的功能。
  • 降低(reduce):風險留著,但設法把它的機率或影響壓小。提前備料、增加測試、安排備援人力,都屬這一類。
  • 轉移(transfer):把後果轉給第三方承擔,例如投保、外包給更有經驗的廠商,或在合約裡約定罰則與責任歸屬。
  • 接受(accept):評估後決定承受這個風險,但先備好應變方案與預備金。接受不等於忽略,差別在於你是知情地決定不處理,而不是根本沒看到。

這四種策略對應 ISO 31000 談的風險處理(risk treatment)選項,在專案管理教材裡也大同小異。選哪一種,看的是處理成本和風險大小的平衡:低機率但影響大的(例如資料外洩),常走轉移或降低;高機率但影響小的,接受或簡單降低就好。真正該把力氣花下去的,是那些又可能發生、後果又嚴重的紅區項目。

用一張線上表把風險登記與追蹤起來

風險清單真正的難關不在畫出來,而在畫完之後有沒有人持續回來看;這一步用一張線上表撐著,會比一份輪流傳的 Excel 檔更容易維持。

Lark 多維表格(Base)是表格形態的線上資料庫,很適合拿一張表當風險登記表,一列就是一個風險。欄位可以這樣設計:風險描述用文字、類別用單選、發生機率和影響程度用評分或單選欄位、風險分數用公式欄位把機率乘上影響自動算出、因應策略和狀態用單選、負責人用人員欄位、複查日用日期欄位。這些都是 Base 內建的欄位類型,不必寫程式;用這類免寫程式的工具自己搭系統,門檻比想像低,No-Code 平台完整指南裡有更完整的說明。

排序與追蹤這一段最實用:Base 裡任一欄位都能當篩選、排序、分組條件,你可以把風險分數由高到低排、只留下還沒關閉的高風險,或依負責人分組看每個人手上盯著哪些。要給管理層一個總覽,就用儀錶板:拿指標卡顯示未關閉的高風險數量,用圖表看風險分佈或各部門的待辦落點。

最容易被忽略、卻最能救活整張表的,是複查提醒。Base 的自動化可以設「到達記錄中的時間」為觸發,在每個風險的複查日前自動發訊息提醒負責人,讓追蹤不再靠人記得。要留意的是,自動化執行次數依方案有月配額,量大時得把這筆算進去;不同方案的差異可以參考 Lark 方案與定價,或直接與我們確認。把重複的追蹤動作交給系統,正是工作流程自動化的第一步在講的事。

如果某個高風險的因應動作,牽動的是一整條跨部門的專案時程,一張登記表就不太夠用,這時 Lark 生態裡的專案管理工具 Meegle 會更合適。Meegle 官網(meegle.com)的定位是「Project Workflows, Visualized」;它的免費方案含表格、看板與甘特檢視,但自動化額度與進階排程屬付費方案,而且它是通用的專案工作流工具,不是風險專用的模組,方案權益以官方最新公告為準。把因應動作排進時程、盯住相依關係,可以接著看甘特圖怎麼建的做法;想在中小企業把這套風險節奏跑順,敏捷管理在台灣中小企業的落地實戰有把工具與節奏搭起來的完整討論。

依我們協助台灣企業導入的經驗,風險登記表最常見的死法有兩種。一種是機率和影響全憑填表當下的心情打分,級距沒有共同定義,紅黃綠很快失去意義;解法是把每一級配一句白話判準,讓分數可被檢驗。另一種是表建好就沒有複查節奏,兩三週後沒人再打開,風險又回到各自心裡;複查日加上自動提醒,就是為了擋這種自然衰退。說到底,管理層不帶頭看的風險表,跟不存在差不了多少。

想把部門下一個專案的風險,從腦中的擔心變成一張活的線上表,歡迎預約專案顧問。身為 Lark 台灣授權代理商,艾瑞特資訊可以用你們的真實專案,把風險登記表、儀錶板和複查提醒一次搭起來,也一起判斷哪些風險該落在一張表、哪些該進 Meegle 這類專案工具。

常見問題

第一次用風險矩陣的部門主管,最常問的問題集中在兩軸怎麼分、等級怎麼定、高風險怎麼處理,以及能不能用線上表把它管起來。

Q1:風險矩陣的兩軸是什麼?

風險矩陣的兩軸是發生機率與影響程度:一軸評估風險有多可能發生,另一軸評估真的發生後對時程、成本或品質的衝擊有多大,兩軸交叉就得出風險等級。這也是 IEC 31010:2019 把「機率/後果矩陣」列為風險評估技術時的核心結構。

Q2:風險等級怎麼分才合理?

風險等級由發生機率乘上影響程度決定,落在矩陣不同區塊(常用紅、黃、綠)分別代表高、中、低。要提醒的是,這個分數是給團隊排序用的相對值,不是精算出來的機率,關鍵在於先把每一級的判準講清楚,讓不同人打出來的分數對得上。

Q3:高風險項目有哪些因應方式?

高風險項目常見四種因應方式:規避(改做法讓它不發生)、降低(壓低機率或影響)、轉移(用保險或外包把後果交給第三方)、接受(評估後承受並備妥應變)。其中「接受」不等於忽略,差別在於它是知情下的決定,而且事先準備了預備方案。

Q4:可以用 Lark 多維表格做風險登記表嗎?

Lark 多維表格可以用來做風險登記表:一列一個風險,用評分或單選欄位記機率與影響,用公式欄位自動算出風險分數,再用篩選和排序把高風險挑出來、用儀錶板看整體分佈。它的自動化還能在複查日前發訊息提醒負責人,要注意執行次數依方案有月配額。

Q5:風險矩陣和風險登記表有什麼不同?

風險矩陣和風險登記表分工不同:矩陣負責把單一風險依機率與影響「定級」,登記表負責把所有風險連同負責人、因應策略、複查日與狀態一起「追蹤」。兩者搭配才完整,只畫矩陣不追蹤,風險很快又會回到各自的記憶裡。

瀏覽知識中心教學