Riskimatriisi on taulukko, joka järjestää asiat, jotka voivat mennä pieleen, kahden kysymyksen mukaan: kuinka todennäköistä se on ja kuinka pahasti se satuttaisi? Jokainen riski saa paikan ruudukossa, ja paikka määrää, kuinka paljon huomiota ja budjettia se ansaitsee juuri nyt.
Useimmat tiimit käyttävät viisi kertaa viisi -ruudukkoa. Arvioit todennäköisyyden asteikolla 1 (hyvin epätodennäköinen) 5 (lähes varma) ja vaikutuksen asteikolla 1 (ärsyttävä) 5 (liiketoiminnan tuhoava), minkä jälkeen kerrot ne keskenään. Pistemäärä 20-25 tarvitsee suunnitelman jo tässä kuussa. Pistemäärä 1-4 menee listalle, jonka käyt läpi kaksi kertaa vuodessa.
Esimerkki kolmesta riskistä. Päätoimittaja lopettaa: todennäköisyys 2, vaikutus 5, pisteet 10. Pääkehittäjä lähtee: todennäköisyys 3, vaikutus 4, pisteet 12. Uusi kilpailija alittaa hintasi: todennäköisyys 4, vaikutus 3, pisteet 12. Kaksi riskiä on tasapelissä pisteillä 12, joten vertaat, mitä korjaaminen maksaisi. Koodikannan dokumentointi ja toisen kehittäjän kouluttaminen vie muutaman viikon työn. Kilpailijan estäminen tulemasta markkinoille ei ole asia, jota voit hallita. Siksi puutut kehittäjäriskiin ja vain seuraat hintariskiä.
Matriisi on hyödyllinen vain, jos sen vieressä on neljä saraketta: riski, pisteet, vastatoimi ja vastuuhenkilö sekä määräaika. Ilman vastuuhenkilöä se on koriste-esine.
Generoitu businessplan sisältää yleensä riskimatriisin riskiosiossa, koska pankit ja sijoittajat odottavat sellaista. Siinä perustajat tekevät kaksi virhettä. He arvioivat kaiken korkeaksi, mikä tasoittaa järjestyksen eikä auta ketään. Tai he listaavat vain ilmeiset ulkoiset riskit, kuten taantuman, ja jättävät väliin ne konkreettiset sisäiset riskit, jotka he voisivat korjata, kuten sen, että vain yhdellä henkilöllä on pääkäyttäjän salasana. Päivitä matriisi neljännesvuosittain.
