CMMI-风险管理规程_第1页
CMMI-风险管理规程_第2页
CMMI-风险管理规程_第3页
CMMI-风险管理规程_第4页
CMMI-风险管理规程_第5页
已阅读5页,还剩9页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

PAGE1PAGE风险管理过程编号HW-SP-RSKM-DEFINE文件状态[]草稿[√]正式发布[]正在修改当前版本V1.1修订日期年月日审核日期年月日批准日期年月日发布日期年月日生效日期年月日×××技术股份有限公司修订历史记录 A-增加M-修订D-删除变更版本号日期变更类型(A*M*D)修改人摘要备注0.1A建立风险管理过程定义文件1.0M详细风险评估标准,修改组织风险库模板目录TOC\o"1-3"\h\z1 目的 42 适用范围 42.1机构 42.2业务 43 名词术语 44 概述 45 过程定义 45.1组织级风险管理过程 45.1.1角色和职责 55.1.2入口准则 55.1.3输入 65.1.4过程活动 65.1.5输出 75.1.6出口准则 75.1.7度量 75.1.8确认与验证 75.2项目级风险管理过程 75.2.1角色和职责 95.2.2入口准则 95.2.3输入 95.2.4过程活动 95.2.5输出 125.2.6出口准则 125.2.7度量 125.2.8确认与验证 126 规程 127 标准与指南 138 裁剪指南 139 模板与表格 1310 实施指导 13

目的1.1规范公司EPG的风险管理过程。1.2提供项目经理进行风险管理过程的说明和相关指南。适用范围2.1机构公司技术、研发相关部门。2.2业务提供EPG进行组织层风险管理活动的说明,提供项目团队进行项目级风险管理相关活动的说明。名词术语3.1RSKM(RiskManagement):风险管理。3.2项目干系人(Stakeholder):在一定程度上,对项目的实施和成果负责,或受其影响的群组或个人。项目干系人可能包括项目团队成员、提供商、客户、最终用户等。概述风险管理是贯穿项目整个生命周期的一系列持续性活动,包括制定风险管理计划、识别风险、应对风险、监控风险以及组织层面的风险列表维护等活动。项目风险控制小组有必要在项目组例会或其它场合,与项目组骨干或项目组全体成员一起对项目风险管理进行交流,收集项目组成员对项目风险的意见和建议。对于不便公开的风险,项目经理需要控制项目组内部了解的范围。对各个项目形成的风险统计数据一并贡献到组织级资产库。另一方面,对于公司层面各项工作的计划和实施,也可参考项目级的活动说明进行相应的风险管理。对于组织级风险管理,主要侧重于组织风险列表的维护和更新,负责起草和维护组织的风险缓解策略指南及风险来源、分类指南等文件,使其对实际项目的风险管理工作的开展起到支持和引导作用。本公司的风险管理活动定义从风险管理的有效性和操作性着手,将整体活动分为以EPG为核心的组织级风险管理活动和以项目组为核心的项目级风险管理活动,两者是相辅相成的关系。过程定义5.1组织级风险管理过程考虑到项目级风险管理的有效性,组织层面需要建立相应的活动来提供项目风险管理一定的指导,活动频率定义为不低于1季度1次。具体活动如下所示:5.1.1角色和职责角色职责组织成员向QA或直接向EPG提交风险管理相关过程改进建议。向组织贡献风险相关知识、经验教训等。EPG负责组织级风险管理相关体系文件、组织风险列表等的维护工作。高层经理辅助进行组织资产库中相关风险管理内容的更新。负责项目风险管理相关计划、缓解措施等的批准。组织级配置管理员1、按照EPG的计划更新组织资产库内容。2、根据项目经理的请求及EPG的批准情况提供项目经理及其团队相关组织资产库风险管理相关内容。PMO及组织级QA对EPG所进行的组织风险管理活动进行监控及质量保证。5.1.2入口准则组织级风险管理是一个循环的过程,可以在每半年或每季度的开始执行相应的过程活动;如果有必要及时更新体系文件或相应指南,也可以随时启动组织级风险管理过程;5.1.3输入 组织资产库风险来源及分类指南公司质量目标或年度发展纲要等5.1.4过程活动 组织级风险管理是周期性活动,一般情况下,每季度或半年至少需进行一次完整的组织级风险管理活动;对于年内公司有重大的活动安排或商业目标转变等(如公司上市安排,公司商业范围扩展或主营业务转变等),需要立即重新进行组织级风险管理活动。1)建立、维护组织的风险来源及分类指南 EPG通过对行业内部及组织风险列表的分析和总结,更新组织的风险来源及分类指南文件。 需要特别说明的是,针对每年公司的商业目标或年度发展纲要等变化,需要识别出相应的特定风险。例如,年内公司要进行IPO上市计划,则需要提前识别在该年度内可能新增的相应风险,比如人力、财力在这项活动上的投入可能导致其他工作资源得不到很好的保证等等。2)建立、维护组织的风险参数定义指南 EPG建立、维护组织的风险参数列表,对于风险发生的危害等级及可能性定量描述需根据组织的相关质量目标变化而变化,例如针对组织目前定义的进度偏差小于15%属于正常范围,我们初步定义风险对于项目进度偏差的影响在30%以上的属高度危险,但该数值需随未来各项质量目标变化而变化。3)建立、维护组织的风险缓解策略制定指南 略。4)建立、维护组织的风险缓解措施 EPG建立、维护组织可能发生的风险的参考性缓解措施,这里给出的所有缓解措施必须具备以下几个条件之一:1.从以往实施过的项目风险有效缓解措施中收集得到;2.具有可操作性;3.可以属于公司的项目风险管理最佳实践活动;4.属于行业内或合伙公司收集到的最佳风险管理缓解措施案例等;5.得到所有EPG的共同认可并允许放入组织风险缓解措施列表中;5)收集项目有效风险至组织风险列表 项目在执行过程中、项目结项、项目异常终结等多个时间点均可向组织提交共性风险。需要说明的是,共性风险是对其他项目经理具有参考价值的风险类别,例如,A项目的某部分产品组件为外包开发,因此该组件开发好后与整体系统的接口是否能够适配成为该项目的一个风险,但应该识别出的共性风险为,项目中如果有相应的外包工作,相应工作产品的接口适配问题。6)必要的质量保证活动组织级QA检查EPG团队维护的组织风险相关内容并收集相关过程改进建议。5.1.5输出更新的风险管理体系文件更新的组织风险库更新的其他组织资产库内容5.1.6出口准则完成本轮组织级风险管理活动-所有共性风险已收集,更新了相关组织级风险管理指南文件,所有工作产品已得到评审并重新发布(对于可能造成重大影响的文件升级可临时发布,待整个体系文件下次过程改进后再纳入到新的OSSP版本)。5.1.7度量组织级QA(度量人员)对以下数据进行度量:EPG成员风险管理相关工作量度量风险按类别进行分类数量统计组织风险的缓解措施执行有效性5.1.8确认与验证1、更新后的过程体系文件需要进行正规的技术评审才能发布;2、相应的组织风险指南更新活动需要进行EPG内部评审和技术评审后才能完成;3、组织风险库的更新需要填写相应入库单,得到EPG成员过半通过后才能更新;4、PMO负责人负责检查相应的过程活动执行情况。5.2项目级风险管理过程项目级风险管理需参考组织提供的相关指南进行,具体活动如下图所示:5.2.1角色和职责角色职责项目经理负责项目风险管理过程的整个活动。项目组成员向项目经理提交识别的风险。按项目经理制定的风险管理计划、处理措施等跟踪和处理风险。EPG负责评审项目组贡献的风险相关资产并纳入组织资产库中。项目重要干系人重要干系人:参与相关风险缓解活动。高层经理:负责项目风险管理相关计划、缓解措施等的批准。5.2.2入口准则项目级风险管理项目已经完成启动过程(进入项目计划阶段)。5.2.3输入 项目级风险管理:项目立项书、合同或相关技术要求文档组织风险列表风险来源及分类指南风险缓解策略指南5.2.4过程活动1)分析项目风险的来源和类别识别风险就是在风险发生前识别并定位风险的存在,具体包括:项目的潜在的风险、引起这些风险的主要因素以及风险可能引起的后果。由项目风险管理小组定期,或在制定项目计划或修订项目计划阶段负责执行。风险的识别要依照组织给出的风险来源及分类指南,并根据项目的各项特点,在充分的引用组织风险列表的基础上进行。依照项目特点的不同,我们主要考虑以下几个方面的因素:市场推广、商务领域、技术层面、服务及售后等。风险识别常用的方法:头脑风暴法经验法情景分析法风险识别的结果:项目风险清单项目风险的征兆、阈值等2)分析项目风险,定义风险参数评估风险是将风险数据转换为决策信息,包括评价风险造成的影响大小以及风险发生可能性大小,并且综合这两种因素最终评定风险优先级,最后参考组织给出的风险缓解策略指南制定相应的缓解措施。定性风险分析定性风险分析主要是根据项目特点和组织关注的角度来确定已识别的风险的重要性,并进行排序。定量风险分析定量风险分析是量化分析每一个风险的发生概率及其对项目目标造成的后果。定量分析一般是在定性分析之后进行,两种分析过程可以单独或都采用。风险严重性分为:高、中、低。高:对项目进度、项目成本、项目质量会造成重大影响,如项目进度可能延迟30%以上,项目成本会增加30%以上。中:对项目进度、项目成本、项目质量会造成严重影响,如项目进度可能延迟20%以上,项目成本会增加20%以上。低:对项目进度、项目成本、项目质量会造成一定的影响。风险发生的可能性风险发生的严重性高(3)中(2)低(1)大(3)963中(2)642小(1)321风险等级划定标准颜色风险等级数值范围简单描述16-9大-高、大-中、中-高23-4大-低、中-中、小-低31-2中-低、小-中、小-低根据风险概率计算表,风险的等级=风险发生的严重性-风险的可能性所形成的类型来判定的,大-高、大-中、中-高三类属于一级风险;大-低、中-中、小-低三类属于二级风险;中-低、小-中、小-低三类属于三级风险;3)定义风险缓解策略及风险缓解措施 参见《风险参数及缓解策略定义指南》,制定风险缓解策略,参见《风险来源及分类指南》,结合项目特点制定风险缓解措施,形成《项目风险跟踪表》。4)建立、维护风险管理计划项目风险管理计划描述整个项目生命周期中风险的识别、定性和定量分析、应对计划、监督等活动。项目风险管理计划是项目计划的一个重要组成部分,由项目风险管理小组在项目策划阶段,根据项目章程、客户需求和风险计划模板,制定完成,并同其他项目计划一起纳入配置管理中。风险管理计划主要包括以下内容:标识风险项以及与之对应的减缓计划和应急计划,简称风险应对计划确定项目干系人,并确定其介入时机风险应对计划主要是对经风险评估确定的所有中高两级风险的项目制定的,对优先级较低的风险可以不制定风险应对计划。应对风险计划主要有以下两类:风险缓解计划风险应急计划 风险管理计划从属于项目的综合管理计划,属于项目计划的子计划之一。4)监控风险识别新的风险 任何计划的建立都不可能是十全十美的。在项目生命周期内,要全程进行新的风险发生的识别,避免因为未知风险的发生而导致的重大损失。对于新风险的识别和相应的环节措施也要更新至项目的风险跟踪列表。执行通用风险缓解措施当项目风险一旦发生,执行相应得风险减缓行动,并在实施的过程中进行修正和监控,评估缓解措施的有效性。该类通用风险缓解措施在组织的风险来源及分类列表中已经给出。执行触及阈值相应活动通过度量的方式监控项目过程中相关重要参数的变化情况,一旦触及项目的《风险跟踪表》中的定义值,则采取针对触及阈值制定的特定缓解措施。5)提交风险相关资产至组织资产库在项目生命周期中或项目结项后,项目经理均应该提交风险资产至组织,包括:A、项目组提交项目中所识别的或发生的风险情况,根据EPG的审核情况由CMO更新至组织风险列表;B、项目组提交项目中所识别风险的缓解策略和实际执行的缓解措施及其效率,根据EPG的审核情况由CMO更新至组织风险列表;C、全员均可提交相应的风险管理的过程改进建议至EPG或项目QA;D、项目组提交风险管理过程中的经验教训至组织经验库;E、EPG维护风险来源及分类指南、风险缓解策略指南等文件,用以更好的支持和指导组织及项目的风险管理工作;5.2.5输出项目风险跟踪表更新的组织风险库更新的组织风险库、风险来源及分类指南、风险管理的经验教训、组织风险缓解策略库等5.2.6出口准则项目已结项5.2.7度量项目经理(度量人员)对以下数据进行度量:识别的各类风险(参照风险列表)的数目和总数识别的风险在开发各个阶段状态的分布;(Issue表示该风险已在计划中发布;Active代表风险项目正在或已经变为现实;Close表示风险项目已经不存在;)实际发生的风险,以及其中得到控制的风险和未得到控制的风险5.2.8确认与验证1、QA定期或事件驱动的评审项目风险管理的执行情况,并向PMO汇报。2、项目经理需要制定风险管理计划及追踪;3、高层经理协助项目经理中处理项目中发生的重大风险,并跟踪其处理情况。规程无标准与指南《HW-SP-RSKM-C01风险管理检查单》《HW-SP-RSKM-G01风险来源及分类识别指南》《HW-SP-RSK

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论