Oppaat

Riskimatriisi ja projektin riskianalyysi: 5×5-malli ja esimerkki

Riskimatriisi on taulukko, johon projektin riskit sijoitetaan kahden akselin mukaan: kuinka todennäköisesti riski toteutuu ja kuinka suuri vaikutus sillä olisi. Kun todennäköisyys ja vaikutus kerrotaan keskenään, saadaan riskiluku, joka kertoo mihin riskeihin pitää tarttua heti ja mitkä riittää seurata.

Projektin riskianalyysi on se työ, jonka tuloksena matriisi täyttyy: riskit tunnistetaan, arvioidaan, luokitellaan ja niille päätetään hallintatoimet. Tämä artikkeli keskittyy analyysiin ja matriisiin. Jos haluat tietää, miten riskit pidetään ajan tasalla koko projektin ajan, lue erillinen artikkeli riskienhallinta projektissa ja riskirekisteri.

Mikä on riskimatriisi ja miten se luetaan?

Yleisin malli on 5×5-matriisi. Kumpikin akseli jaetaan viiteen tasoon, joten mahdollisia riskilukuja on 1–25. Mitä ylempänä ja oikeammalla riski on, sitä vakavampi se on.

Todennäköisyys ↓ / Vaikutus →1 Vähäinen2 Pieni3 Kohtalainen4 Merkittävä5 Vakava
5 Lähes varma5 keltainen10 oranssi15 punainen20 punainen25 punainen
4 Todennäköinen4 vihreä8 keltainen12 oranssi16 punainen20 punainen
3 Mahdollinen3 vihreä6 keltainen9 keltainen12 oranssi15 punainen
2 Epätodennäköinen2 vihreä4 vihreä6 keltainen8 keltainen10 oranssi
1 Harvinainen1 vihreä2 vihreä3 vihreä4 vihreä5 keltainen

Mitä värit tarkoittavat?

TasoRiskilukuMitä tehdään
Vihreä — matala1–4Hyväksytään ja kirjataan. Tarkistetaan, kun projektin tilanne muuttuu.
Keltainen — kohtalainen5–9Nimetään omistaja ja seurataan säännöllisesti. Hallintatoimi suunnitellaan valmiiksi, mutta sitä ei välttämättä käynnistetä.
Oranssi — korkea10–14Hallintatoimet käynnistetään nyt. Tilanne raportoidaan jokaisessa tilannekatsauksessa.
Punainen — kriittinen15–25Viedään projektin omistajalle tai ohjausryhmälle päätettäväksi. Projektia ei jatketa ennallaan, ennen kuin riskiä on pienennetty tai se on tietoisesti hyväksytty.

Rajat eivät ole luonnonlaki. Organisaatio voi päättää, että jokainen riski, jonka vaikutus on 5, käsitellään ohjausryhmässä todennäköisyydestä riippumatta — se on usein järkevää, koska harvinainen mutta tuhoisa tapahtuma ei saa hukkua keltaisen ruudun sekaan. Tärkeintä on, että rajat sovitaan ennen analyysia eikä vasta silloin, kun ikävä riski pitäisi luokitella.

Miten todennäköisyys ja vaikutus arvioidaan?

Matriisin heikoin kohta on se, että jokainen arvioija ymmärtää "todennäköisen" eri tavalla. Siksi tasot kannattaa sitoa konkreettisiin kuvauksiin. Esimerkiksi:

TasoTodennäköisyysVaikutus (esimerkki)
1Ei ole tapahtunut vastaavissa projekteissaMuutaman päivän viive, ei näy lopputuloksessa
2On tapahtunut joskus, ei viime aikoinaViive välitavoitteessa, kiinni kurottavissa
3Tapahtuu silloin tällöinBudjetti tai aikataulu ylittyy selvästi, laajuutta pitää karsia
4Tapahtuu useimmissa vastaavissa projekteissaKeskeinen tavoite vaarantuu, rahoittaja tai asiakas pitää informoida
5Tapahtuu lähes varmasti, ellei mitään tehdäProjekti epäonnistuu tai keskeytyy

Vaikutus kannattaa arvioida aina sen mukaan, mikä projektissa on herkintä. Rahoitetussa hankkeessa se voi olla tukikelpoisuus, rakennushankkeessa aikataulu ja turvallisuus, ohjelmistoprojektissa käyttöönoton päivämäärä. Jos pystyt antamaan euromäärän tai viikkomäärän, kirjaa se matriisiluvun rinnalle — luku 12 ei kerro johdolle mitään, "noin kuuden viikon viive" kertoo.

Projektin riskianalyysi viidessä vaiheessa

  1. Tunnista riskit. Käy läpi projektisuunnitelma osio kerrallaan ja kysy jokaisen kohdalla, mikä tässä voi mennä pieleen. Ota mukaan tekijät, ei vain projektipäällikköä: he tietävät, missä aiemmat projektit ovat kompastuneet.
  2. Kuvaa riski syy–seuraus-muodossa. "Aikataulu" ei ole riski. "Rakennuslupa viivästyy, koska kaavamuutos on kesken, jolloin perustustyöt siirtyvät talveen" on. Hyvässä kuvauksessa on syy, tapahtuma ja seuraus.
  3. Arvioi todennäköisyys ja vaikutus sovitulla asteikolla. Jos arvioijat ovat eri mieltä, keskustelu on usein analyysin arvokkain osa.
  4. Päätä hallintatoimi. Riskille on neljä perusvaihtoehtoa: vältä (muuta suunnitelmaa niin, ettei riskiä synny), pienennä (vähennä todennäköisyyttä tai vaikutusta), siirrä (sopimus, vakuutus, toimittaja) tai hyväksy tietoisesti.
  5. Nimeä omistaja ja tarkistuspäivä. Riski ilman omistajaa on huomautus, ei hallittu riski.

Analyysia ei tehdä kerran. Toista vaiheet ainakin jokaisen välitavoitteen kohdalla ja aina, kun laajuus, aikataulu tai tiimi muuttuu. Matriisin arvo on siinä, että näet riskien liikkeen: oranssista keltaiseksi pudonnut riski kertoo, että hallintatoimi toimii.

Yleisimmät projektin riskit luokittain

Kun haet "projektin riskit", tarvitset yleensä tarkistuslistan, jolla tunnistusvaihe käynnistyy. Tässä tavallisimmat luokat ja esimerkit. Lista ei korvaa omaa analyysia, mutta se auttaa näkemään sokeat pisteet.

LuokkaTyypillisiä riskejä
LaajuusTavoite on epäselvä; tilaaja lisää toiveita matkan varrella; rajauksia ei ole kirjattu
AikatauluArviot ovat optimistisia; riippuvuuksia ei ole tunnistettu; lupa tai hyväksyntä viivästyy
BudjettiHinnat nousevat; varausta ei ole; kuluja kirjataan väärälle riville
ResurssitAvainhenkilö sairastuu tai lähtee; sama ihminen on varattu kolmeen projektiin
ToimittajatToimitus myöhästyy; laatu ei vastaa sovittua; sopimuksessa ei ole sanktioita
TekniikkaUusi teknologia ei toimi odotetusti; integraatio vanhaan järjestelmään on oletettua työläämpi
SidosryhmätPäätöksentekijä vaihtuu; käyttäjät vastustavat muutosta; viestintä ei tavoita oikeita ihmisiä
RahoitusKulu ei ole tukikelpoinen; omarahoitus ei riitä; raportoinnista puuttuu tositteita
Ulkoiset tekijätSää, lainsäädännön muutos, markkinatilanne, toimitusketjun häiriö

Resurssiriskit ovat lähes kaikissa projekteissa korkealla, koska ne ovat sekä todennäköisiä että vaikutukseltaan suuria. Niistä tarkemmin: projektitiimin työkuorma ja resurssisuunnittelu. Laajuuteen liittyvät riskit taas toteutuvat yleensä hiljaa — katso miten scope creep tunnistetaan.

Esimerkki: rakennushankkeen riskianalyysi

Kuvitellaan, että kunta peruskorjaa koulurakennuksen. Työt on ajoitettu kesälomalle, ja oppilaat palaavat elokuussa. Riskianalyysin ensimmäinen kierros voisi näyttää tältä:

RiskiTVLukuHallintatoimiOmistaja
Purkuvaiheessa löytyy haitta-aineita, joiden poisto vie viikkoja3515 punainenHaitta-ainekartoitus ennen urakkaa; varasuunnitelma väistötiloistaRakennuttajainsinööri
Ilmanvaihtokoneiden toimitus myöhästyy3412 oranssiTilaus heti urakkasopimuksen jälkeen; toimitusaika sopimukseenUrakoitsija
Lisä- ja muutostyöt ylittävät varauksen4312 oranssiMuutostöiden hyväksyntämenettely ja kustannusraja sovitaan etukäteenProjektipäällikkö
Valvoja ei ehdi tarkastuksiin sovitusti236 keltainenTarkastuspäivät kalenteriin heti alussaProjektipäällikkö
Helle hidastaa ulkotöitä224 vihreäHyväksytään, seurataanVastaava työnjohtaja

Punainen riski vietiin ohjausryhmälle, joka päätti teettää haitta-ainekartoituksen jo ennen urakan alkua. Kartoituksen jälkeen todennäköisyys arvioitiin tasolle 2 ja luku putosi kymmeneen. Näin matriisi toimii parhaimmillaan: se ei ainoastaan kuvaa riskiä vaan pakottaa päätöksen, joka muuttaa sitä.

Rakennushankkeen riskianalyysissa korostuvat aikataulun riippuvuudet, luvat ja turvallisuus. Lisää alan erityispiirteistä: rakentamisen ja kiinteistöjen projektinhallinta.

Miten riskimatriisi esitetään johdolle?

Ohjausryhmä ei tarvitse koko rekisteriä. Se tarvitsee vastauksen kolmeen kysymykseen: mitkä riskit ovat punaisia tai oransseja, mihin suuntaan ne ovat liikkuneet edellisestä kerrasta ja mitä päätöksiä niistä tarvitaan. Käytännössä toimiva tapa on näyttää matriisi, johon on merkitty vain riskien numerot, ja sen vieressä lyhyt lista kymmenen korkeimman riskin kuvauksista, omistajista ja hallintatoimista.

Merkitse jokaiseen riskiin nuoli tai sana: kasvanut, ennallaan, pienentynyt. Pelkkä hetkikuva ei kerro, toimivatko hallintatoimet. Jos sama riski on ollut oranssi kolmessa peräkkäisessä raportissa, se ei ole enää riski vaan päätös, jota kukaan ei ole tehnyt. Tilanneraportin rakenteesta laajemmin: projektin tilanneraportti.

Muista myös mahdollisuudet. Sama matriisi toimii myönteisille epävarmuuksille: toimittaja voi valmistua etuajassa, uusi työkalu voi nopeuttaa työtä tai rahoittaja avata lisähaun. Ne kirjataan erikseen, ja niille mietitään, miten todennäköisyyttä voisi kasvattaa.

Entä tietoturvan riskianalyysi?

Tietoturvan riskianalyysi käyttää samaa logiikkaa — todennäköisyys kertaa vaikutus — mutta riskit tunnistetaan suojattavien tietojen ja järjestelmien kautta: mitä tietoa käsitellään, kuka siihen pääsee ja mitä tapahtuu, jos se vuotaa tai katoaa. Henkilötietoja käsittelevässä projektissa vaikutus arvioidaan myös rekisteröityjen näkökulmasta, ja korkean riskin käsittelystä voidaan tarvita erillinen tietosuojan vaikutustenarviointi. Projektin riskimatriisiin riittää yleensä nostaa tietoturva yhdeksi riskiriviksi ja viitata erilliseen analyysiin.

Yleisimmät virheet riskimatriisin käytössä

  • Kaikki riskit ovat keltaisia. Kun arvioijat välttelevät ääripäitä, matriisi ei erottele mitään. Sido tasot konkreettisiin kuvauksiin.
  • Riskit ovat aiheita, eivät tapahtumia. "Resurssit" tai "budjetti" ei ole arvioitavissa. Kirjoita syy ja seuraus.
  • Matriisi tehdään kerran. Projektin alussa tehty analyysi, jota ei koskaan päivitetä, antaa väärää turvallisuuden tunnetta.
  • Hallintatoimi on "seurataan". Oranssille ja punaiselle riskille se ei riitä.
  • Toteutuneet riskit jäävät matriisiin. Toteutunut riski on ongelma, ja sitä hoidetaan tehtävänä, ei todennäköisyyslukuna.

Ilmainen pohja: riskirekisteri ja 5×5-riskimatriisi

Voit ladata riskirekisterin ja riskimatriisin pohjan ilmaisena Excel-tiedostona. Rekisteriin kirjataan riskit, todennäköisyys, vaikutus, hallintatoimi ja omistaja; riskiluku ja väri lasketaan, ja 5×5-matriisi näyttää riskien sijoittumisen. Lataus ei vaadi rekisteröitymistä.

Miten Projektiassistentti auttaa

Projektiassistentissa riskit ovat osa samaa projektia kuin tehtävät, aikataulu ja budjetti. Kun luot projektin, tekoäly ehdottaa suunnitelmaan myös riskit projektin kuvauksen ja tyypin perusteella, joten tunnistusvaihe ei ala tyhjästä. Riskirekisteriin kirjataan jokaiselle riskille vaikutus ja todennäköisyys, joista lasketaan riskipisteet, sekä tila (Avoin, Seurannassa, Hallittu, Suljettu), omistaja, määräaika ja hallintatoimet. Korkeapisteiset riskit nousevat automaattisesti huomiosignaaleihin, ja Business-tilauksessa ne näkyvät myös projektisalkun näkymässä.

Lisää ominaisuudesta: riskianalyysi Projektiassistentissa. Laajempi katsaus siihen, mitä hyvältä välineeltä kannattaa vaatia: projektinhallintaohjelmisto.

Usein kysyttyä

Mikä ero on riskimatriisilla ja riskirekisterillä?

Riskirekisteri on lista riskeistä tietoineen: kuvaus, omistaja, hallintatoimi ja tila. Riskimatriisi on näkymä, joka sijoittaa samat riskit todennäköisyyden ja vaikutuksen mukaan matriisiin. Rekisteri kertoo mitä tehdään, matriisi mihin keskitytään.

Pitääkö käyttää 5×5-matriisia?

Ei. Pienessä projektissa 3×3-matriisi (matala, keskitaso, korkea) riittää hyvin. Viisiportainen asteikko erottelee paremmin, kun riskejä on paljon tai kun tulos raportoidaan ohjausryhmälle.

Kuinka usein riskianalyysi pitää päivittää?

Vähintään jokaisen välitavoitteen kohdalla ja aina, kun laajuus, aikataulu, budjetti tai tiimi muuttuu. Oranssit ja punaiset riskit käydään läpi jokaisessa tilannekatsauksessa.

Kuka tekee projektin riskianalyysin?

Projektipäällikkö vastaa analyysista, mutta riskit tunnistetaan yhdessä tiimin ja asiantuntijoiden kanssa. Punaisista riskeistä päättää projektin omistaja tai ohjausryhmä.

Yhteenveto

Riskimatriisi tekee riskien vakavuuden näkyväksi: todennäköisyys kertaa vaikutus, värit kertovat toimenpiteen. Sen arvo syntyy kuitenkin vasta analyysista — konkreettisista syy–seuraus-kuvauksista, sovituista asteikoista, nimetyistä omistajista ja säännöllisestä päivityksestä.

Jos haluat, että projektisi riskit tunnistetaan suunnitelman mukana ja pysyvät samassa paikassa aikataulun ja budjetin kanssa, aloita maksuton kokeilu.

🚀 Tutustu ilmaiseksi.