В ходе идентификации рисков осуществляются сбор и анализ информации, направленные на выявление как можно большего числа рисков, способных оказать влияние на цели проекта. Идентификация может осуществляться на основе опыта реализации аналогичных проектов, информация о которых может содержаться в корпоративном архиве проектной документации, отраслевых базах данных, описанных в научно-методической литературе, лучших практиках и других источниках. Другим направлением идентификации рисков является анализ рассматриваемого проекта, включающий оценку качества и согласованности планов (иерархической структуры работ, календарно-сетевого плана, графика финансирования и проч.), анализ ограничений и допущений проекта, анализ стейкхолдеров и др. Наконец, идентификация может быть направлена на прогнозирование будущих возможностей и угроз, в процессе которого используются экспертные методы (мозговой штурм, метод Дельфи, опросы и интервью), построение диаграмм влияния и причинно-следственных связей (например, диаграммы Исикавы), построение деревьев событий и др. Для наиболее полного охвата факторов неопределенности в процессе идентификации рисков необходимо использовать комбинацию перечисленных подходов.
Выявленные риски и их характеристики заносятся в реестр рисков, который обновляется и дополняется на протяжении всего проекта. На этапе качественной оценки, как правило, с помощью экспертов определяется вероятность реализации рисков, а также уровень их влияния на цели проекта (вероятность и уровень влияния могут оцениваться, например, по шкале «высокий», «средний» или «низкий»). На основе комбинации оценок вероятности реализации и последствий для каждого риска определяется приоритет (уровень значимости), в соответствии с которым осуществляется ранжирование рисков. Для определения уровня значимости рисков может быть использована матрица «вероятности и последствий», по одной оси которой откладываются оценки вероятности реализации, а по другой – уровень влияния риска на цели проекта. Для визуализации общей подверженности проекта рискам может быть построена карта рисков, на которую также в координатах «вероятность реализации» и «уровень последствий» наносятся все оцененные риски.
Для наиболее значительных угроз и возможностей проводится более сложная и затратная количественная оценка, основными инструментами которой являются анализ чувствительности, анализ сценариев, анализ деревьев решений и имитационное моделирование. По результатам количественной оценки могут быть получены эластичность показателей эффективности проекта к изменению отдельных факторов риска, критические значения этих факторов и запас прочности проекта, наихудшие и наилучшие показатели эффективности проекта в различных сценариях развития событий, вероятность недостижения целей проекта и вероятностные распределения показателей его эффективности.
После проведения качественного и количественного анализа рисков необходимо сравнить полученные оценки с приемлемым уровнем риска, зависящим от толерантности основных стейкхолдеров проекта к риску и от установленных на этапе планирования критериев успешности проекта. Для рисков, уровень которых превышает допустимые значения, разрабатываются мероприятия по управлению, базирующиеся на одной из основных стратегий. Для управления угрозами могут быть использованы стратегии уклонения, передачи, снижения или принятия. Уклонение от риска предполагает устранение возможности влияния риска на проект, например, за счет отказа от выполнения тех или иных работ либо от использования выбранной заранее технологии. При передаче рисков ответственность за последствия их реализации перекладывается на другую сторону, например, при заключении договоров страхования, включении в контракты с поставщиками и подрядчиками соответствующих оговорок, а также с помощью инструментов хеджирования (фьючерсных и форвардных контрактов, опционов и проч.). Снижение рисков предполагает действия, направленные на снижение вероятности реализации или уменьшение последствий реализации рисков. Например, обучение персонала позволит снизить вероятность его ошибок, а установка систем противопожарной безопасности снизит ожидаемые потери в случае возникновения пожара. Принятие рисков не подразумевает реализации специальных мероприятий, направленных на управление риском. Пассивное принятие рисков подразумевает, что решение возникающих проблем будет осуществляться командой проекта по мере их возникновения. В качестве методов активного принятия риска могут использоваться резервирование средств или самострахование, предполагающие создание специальных фондов на покрытие возможных убытков.