En risikomatrix er en tabel, der sorterer de ting, der kan gå galt, efter to spørgsmål: hvor sandsynligt er det, og hvor slemt ville det gøre ondt? Hver risiko får en placering i gitteret, og placeringen afgør, hvor meget opmærksomhed og budget den fortjener lige nu.
De fleste teams bruger et fem-gange-fem-gitter. Du vurderer sandsynlighed fra 1 (meget usandsynligt) til 5 (næsten sikkert) og konsekvens fra 1 (irriterende) til 5 (forretningsafgørende), og ganger de to sammen. En score på 20 til 25 kræver en plan denne måned. En score på 1 til 4 kommer på en liste, du gennemgår to gange om året.
Et eksempel med tre risici. Hovedleverandør svigter: sandsynlighed 2, konsekvens 5, score 10. Lead-udvikler forlader firmaet: sandsynlighed 3, konsekvens 4, score 12. Ny konkurrent underbyder din pris: sandsynlighed 4, konsekvens 3, score 12. To risici ligger lige på 12, så du sammenligner, hvad en løsning ville koste. At dokumentere din kodebase og oplære en anden udvikler tager nogle ugers arbejde. At forhindre en konkurrent i at komme ind på markedet er ikke noget, du kontrollerer. Derfor handler du på udviklerrisikoen og overvåger kun prisrisikoen.
En matrix er kun nyttig med fire kolonner ved siden af: risikoen, scoren, modforanstaltningen og den ansvarlige person med en dato. Uden en ansvarlig er det en dekorativ tabel.
En genereret forretningsplan indeholder som regel en risikomatrix i risikoafsnittet, fordi banker og investorer forventer en. Det er her, grundlæggere begår to fejl. De vurderer alt som højt, hvilket udjævner rangeringen og hjælper ingen. Eller de lister kun de åbenlyse eksterne risici, såsom en recession, og springer de specifikke interne over, som de kunne løse, såsom at én person har den eneste administratoradgangskode. Opdater matricen hvert kvartal.
