Quản lý rủi ro là một vòng lặp chạy suốt dự án, không phải một buổi họp lúc khởi động: nhận diện → phân tích → lên phương án ứng phó → theo dõi.
1. Nhận diện: brainstorm với team và lead, xem lại lessons learned của dự án tương tự, rà qua từng phụ thuộc bên ngoài, từng giả định trong kế hoạch.
2. Phân tích và xếp ưu tiên: chấm xác suất × tác động (ví dụ thang 1–5). Rủi ro điểm cao cần phương án chủ động; điểm thấp đưa vào danh sách theo dõi.
3. Phương án ứng phó: né tránh, giảm thiểu, chuyển giao, hoặc chấp nhận — kèm người chịu trách nhiệm (owner) và dấu hiệu kích hoạt (trigger).
4. Theo dõi: rà register hằng tuần, đưa top rủi ro vào status report.
Risk register là bảng ghi toàn bộ những thứ trên:
| Rủi ro | XS | TĐ | Điểm | Phương án | Owner | Trigger |
|---|---|---|---|---|---|---|
| API ngân hàng đối tác giao trễ | 4 | 4 | 16 | Chốt contract API sớm, làm mock để team chạy song song | Tech lead | Tuần 3 chưa có sandbox |
| Key member nghỉ giữa dự án | 2 | 5 | 10 | Pair programming, tài liệu hoá module lõi | PM | Có đơn nghỉ phép dài / xin nghỉ |
RAID log mở rộng register thành bốn nhóm: Risks (có thể xảy ra), Assumptions (giả định đang dựa vào), Issues (đã xảy ra, cần xử lý), Dependencies (phụ thuộc vào người/đội khác). Lợi ích: giả định sai và phụ thuộc trễ — hai nguồn rủi ro lớn của dự án outsource — được ghi ra thay vì nằm trong đầu PM.
Lưu ý: khi kể kinh nghiệm, nêu một rủi ro cụ thể bạn đã phát hiện sớm nhờ trigger và phương án đã chạy thế nào. Register đẹp mà không ai cập nhật là lỗi thường gặp.