プロジェクトのリスクマネジメントとは?
プロジェクトのリスクとは、起きるかどうか分からないが、起きれば目標に影響する出来事や条件です。悪い影響を与えるものを脅威、よい影響を与えるものを好機と呼びます。
リスクマネジメントは、リスクを前もって見つけ、大きさを評価し、手を打ち、状況を見守る仕事です。目的はリスクをゼロにすることではありません。組織が受け入れられる範囲に収めながら、目標と価値を実現することです。
どこまでのリスクを受け入れられるかは、組織や関係者で違います。受け入れる度合い(リスク選好)と、超えたら対応が要る線(リスクのしきい値)を初めに確かめます。これが、すべての判断の土台です。
- 1
計画
進め方・役割・しきい値・頻度を決める
- 2
特定
リスクを洗い出し、登録簿に記録
- 3
分析
確率と影響で優先順位を付ける
- 4
対応の計画
対応策とオーナーを決める
- 5
対応の実施
決めた対応策を実行する
- 6
監視と伝達
状況を確かめ、関係者に伝える
監視と伝達のあと、計画に戻って繰り返す
当サイトの整理
一度回して終わりではありません。フェーズの区切りや大きな変更の後など、決めたタイミングで繰り返します。各段階の中身は、この記事の後半で順に説明します。
プロジェクトのリスクにはどんな種類がある?
リスクは、いくつかの切り口で分けると、洗い出しの漏れが減ります。
| 切り口 | 種類 | 例 |
|---|---|---|
| 影響の向き | 脅威(悪い影響)/好機(よい影響) | 主要な技術者が抜ける/為替の変動で部品が安くなる |
| 範囲 | 個々のリスク/プロジェクト全体のリスク | 1つの部品の納期遅れ/小さな不確かさが積み重なって全体が遅れる |
| 発生源 | 技術・マネジメント・取引・外部 | 新技術の不具合、見積もりの誤り、委託先の倒産、法規制の変更 |
発生源の区分を階層にした一覧を、リスク・ブレークダウン・ストラクチャー(RBS)と呼びます。洗い出しでチェックリストとして使うと、得意な分野ばかりに目が向くのを防げます。
リスクマネジメントと危機管理はどう違う?
一般のビジネスでは、リスクマネジメントと危機管理(クライシスマネジメント)を分けて考えることがよくあります。プロジェクトでは、この区別が「リスク」と「課題」の区別に当たります。
| 観点 | リスクマネジメント | 危機管理 |
|---|---|---|
| 対象 | まだ起きていない不確かな出来事 | すでに起きた事態 |
| 主な目的 | 確率や影響を下げる。好機は生かす | 被害を広げず、早く立て直す |
| プロジェクトでの記録 | リスク登録簿 | 課題ログ(重大なものはすぐ上に報告) |
| 前もってできること | 対応策とオーナーを決め、予備を確保する | 連絡の体制や復旧の手順を決めておく |
プロジェクトでは、リスクが現実になったら課題として扱い、決めておいた対応策を実行します。違いはリスクと課題の違いで詳しく扱います。
Business5のタスクとイネーブラーは?旧版との違い
2026年版のECOで、リスクは Business Environment のタスク5「リスクを計画し管理する」です。例示されている仕事は7つです(当サイトの訳・要約)。
| 2026年版のイネーブラー(要約) | 旧版(2021年版・Process3) |
|---|---|
| リスクを特定する | 記載なし(評価の前提として暗に含まれる程度) |
| リスクを分析する | リスクを繰り返し評価し、優先順位を付ける |
| リスクを監視しコントロールする | 記載なし |
| リスクマネジメント計画を作る | リスクマネジメントの選択肢を決める(近い内容) |
| リスク登録簿を維持する(例:IT セキュリティの不備) | 記載なし |
| リスクマネジメント計画を実行する(例:セキュリティのリスク対応、サステナビリティのリスクの管理) | 記載なし |
| リスクがプロジェクトに与える影響の状況を伝える | 記載なし |
旧版では、リスクは Process の17タスクの1つで、イネーブラーは2つだけでした。2026年版では Business Environment(26%)に入り、計画から伝達まで一連の流れが明記されています。特に「登録簿を維持する」「状況を伝える」は、旧版の書き方からは読み取りにくかった部分です。
リスクは Process6(財務)にも出てきます。「リスクとコンティンジェンシーの資金の割り当てを数値で示す」「財務の予備を管理する」の2つです。予備の金額も、リスクの分析を根拠に決める前提で準備しておきましょう。
リスクマネジメント計画では何を決める?
リスクマネジメント計画は、リスクをどう扱うかの決まりごとです。個々のリスクの一覧ではありません。主に次のことを決めます。
- 進め方:どの手法で特定・分析するか、どの道具を使うか
- 役割と責任:誰がリスクのオーナーになり、誰が見直しを進めるか
- リスク選好としきい値:どこまでなら受け入れ、どこから対応や報告が要るか
- 確率と影響の尺度:「高・中・低」が具体的に何を指すか(例:影響「高」=費用が10%以上増える)
- 予算と頻度:リスク対応の費用(コンティンジェンシー予備)、見直しのタイミング
- 報告:リスクの状況を誰に、いつ、どの形で伝えるか
組織にリスク管理の方針やテンプレートがあれば、それを使います(組織のプロセス資産)。そのうえで、プロジェクトの規模に合わせて調整します。
リスクはどう特定し、分析する?
特定では、チームや関係者と一緒にリスクを洗い出します。一人で考えるより、多くの視点を集めたほうが漏れが減ります。よく使う方法は、ブレーンストーミング、専門家への聞き取り、チェックリスト、前提と制約の見直し、SWOT 分析などです。チェックリストは過去の教訓から作ります。
リスクは「原因 → リスク → 影響」の形で書くと、対応を考えやすくなります。例:「主要な技術者が1人しかいないため(原因)、その人が抜けると(リスク)、設計が1か月遅れる(影響)」。
分析では、優先順位を付けます。まず確率と影響で「高・中・低」を付ける定性的な分析を行います。重要なものだけ、必要に応じて数字で見積もる定量的な分析を行います。違いは定性的リスク分析と定量的リスク分析の違いで詳しく扱います。
対応はどう計画し、実施する?
優先度の高いリスクには対応策を決めます。脅威なら回避・転嫁・軽減・受容・エスカレーション、好機なら活用・共有・強化・受容などの型があります。選び方はリスク対応策の種類で整理しています。
対応策ごとにリスクのオーナー(その対応を進める責任者)を決め、リスク登録簿に記録します。オーナーは PM とは限りません。そのリスクに一番詳しく、手を打てる人を選びます。
決めたら実行します。2026年版のECOは「リスクマネジメント計画を実行する」を独立したイネーブラーにしています。現場では計画だけ立てて実行しないことがよくあります。試験でも「対応策が実行されているか」を確かめる視点を持っておきます。対応にお金がかかる場合は、コンティンジェンシー予備から出します(コンティンジェンシー予備とマネジメント予備の違い)。
リスクはどう監視し、伝える?
リスクの状況は変わり続けます。定期的に、次のことを確かめます。
- 登録済みのリスクの確率や影響が変わっていないか
- トリガー(兆候)が出ていないか
- 実施した対応策が効いているか
- 新しいリスクが生まれていないか(変更や課題から生まれることも多い)
- コンティンジェンシー予備が十分に残っているか
確かめた結果は、関係者に伝えます。ECO が「リスクの状況を伝える」を挙げているとおり、伝えることも仕事の一部です。スポンサーには上位のリスクと傾向を、チームには自分たちが関わるリスクを、というように相手に合わせます。
アジャイルではリスクをどう扱う?
アジャイルの進め方そのものが、リスクを減らす仕組みになっています。
- 短い反復:数週間ごとに動くものを作るので、問題が早く見つかります。
- 頻繁なフィードバック:スプリントレビューで、作るものがずれていないかを早く確かめられます。
- スパイク:技術的に不確かなことを、短い調査の作業で先に確かめます。
- リスクを考えたバックログ:不確かさの大きい項目に早めに取り組むよう、優先順位を付けます。
- 見える化:リスクをボードに貼り出し、デイリースクラムやふりかえりで話し合います。
ただし、アジャイルでも全体の予算や規制に関わるリスクは、リスク登録簿などで管理し、ガバナンスに報告します。
PMP試験ではリスクマネジメントがどう問われる?
判断の軸は次の3つです。
- 起きる前に手を打つ:兆候に気づいたら、問題になる前にリスクとして登録し、対応を考えます。「様子を見る」選択肢は誤りになりやすいです。
- 特定済みのリスクが起きたら、まずリスク登録簿:決めておいた対応策をオーナーと実行します。一から会議で考え直す必要はありません。
- 状況を隠さず伝える:悪い見通しも、早く関係者に伝えます。
Business Environment は試験全体の26%で、リスクはその8タスクの1つです。無料模試30問にも Business Environment の問題が8問入っているので、判断の軸を試してみてください。
確認問題1
兆候に気づいた
(当サイトの独自問題)主要な外部ライブラリの開発元が、来年でサポートを終える方針を予告しました。開発チームのリーダーがこれに気づき、PM に知らせました。プロジェクトの完了は再来年の予定で、まだ問題は起きていません。プロジェクト・マネジャーが次に行うべきことはどれか。
選択肢を押すと、正誤と解説が表示されます。
正解と解説を見る
正解:4。まだ起きていない不確かな出来事なので、リスクとして登録します。影響を分析し、対応策とオーナーを決めます。
1:起きていないことは課題ではなくリスクとして扱います。影響の確認も遅すぎます。2:分析せずに置き換えると、費用や新しいリスクを生みます。3:待つほど対応の時間がなくなり、選べる手が減ります。
確認問題2
リスクの報告を嫌がるスポンサー
(当サイトの独自問題)スポンサーは「悪い話ばかり聞きたくない」と言い、定例の報告でリスクを説明しなくてよいと PM に伝えました。現在、予算を大きく超える恐れのある高いリスクが2つあります。プロジェクト・マネジャーが次に行うべきことはどれか。
選択肢を押すと、正誤と解説が表示されます。
正解と解説を見る
正解:2。リスクの状況を伝えることは PM の責任です。スポンサーが聞きやすいよう、重要なリスクと対応策に絞って短く伝えます。
1:判断する立場のスポンサーに情報が届きません。3:まず本人に伝えるのが先で、決められた経路を飛ばすのは不適切です。4:起きてからでは手遅れになり、選べる対応も減ります。
確認問題3
計画はあるが実行されていない
(当サイトの独自問題)リスク登録簿には30件のリスクと対応策が書かれています。見直してみると、対応策の多くにオーナーも期限もなく、実際には何も行われていませんでした。プロジェクト・マネジャーが次に行うべきことはどれか。
選択肢を押すと、正誤と解説が表示されます。
正解と解説を見る
正解:1。対応策は、オーナーと期限があって初めて実行されます。責任者を合意のうえで決め、実施の状況を監視の場で確かめます。
2:件数を減らしても、対応が行われない原因は残ります。優先度の低いリスクも消さずに見守ります。3:PM が抱え込むと、詳しい人の知識が使われません。4:特定はできているので、やり直す必要はありません。