Risikomanagement im Projekt bedeutet, die Ereignisse vorab zu identifizieren, die Umfang, Termine, Budget oder Qualität aus der Bahn werfen könnten, sie nach Wahrscheinlichkeit und Auswirkung zu ordnen und zu entscheiden, was zu tun ist, bevor sie eintreten. Es ist kein Formular, das beim Kick-off ausgefüllt und dann vergessen wird: Es ist ein Kreislauf, der bei jeder Überprüfung erneut durchlaufen wird. Dieser Leitfaden beschreibt den Prozess in 5 Schritten, eine Risikomatrix Wahrscheinlichkeit × Auswirkung, ein Beispiel-Risikoregister, die vier Reaktionsstrategien, Beispiele für Projektrisiken nach Kategorie, den Aufbau eines Risikomanagementplans und die Verfolgung im Lenkungsausschuss.

Wahrscheinlichkeit 4321 1 · Gering 2 · Mittel 3 · Hoch 4 · Kritisch Auswirkung 4 36 246 1234 81216 912 8 R1R2R3 R4R5 R1R2R3 R4R5 Schlechte Qualität der Kundendaten ERP-Konnektor zu spät geliefert Fachexperte bei Abnahme nicht verfügbar Vertrieb lehnt das Tool ab Datenverlust bei der Umstellung Gering · 1–3 Mittel · 4–6 Hoch · 8–9 Kritisch · 12–16
Risikomatrix: Wahrscheinlichkeit × Auswirkung ergibt die Kritikalität

Risikomanagement im Projekt: Risiko oder Problem?

Ein Risiko ist ein zukünftiges, unsicheres Ereignis, das bei Eintritt mindestens ein Projektziel beeinträchtigt. Es hat zwei Dimensionen: eine Eintrittswahrscheinlichkeit und eine Auswirkung im Eintrittsfall. Ein Problem (oder Issue) ist ein Ereignis, das bereits eingetreten ist: Die Wahrscheinlichkeit liegt bei 100 %, und es verlangt eine Maßnahme, keinen Reaktionsplan. Die Unterscheidung ist wichtig: Ein Risikoregister voller Probleme ist eine verkappte Maßnahmenliste, und niemand blickt mehr nach vorn. Ein Risiko kann auch positiv sein — eine Chance wie eine frühere Lieferung oder eine wiederverwendbare Komponente — und wird mit denselben Werkzeugen behandelt.

Ein gut formuliertes Risiko benennt drei Dinge: die Ursache (die heute beobachtbare Tatsache), das Ereignis (was passieren könnte) und die Wirkung auf das Projekt. „Verzögerung“ ist kein Risiko. „Weil der Fachexperte im August im Urlaub ist (Ursache), könnte sich die Abnahme um drei Wochen verschieben (Ereignis), sodass der Go-live hinter den Geschäftsjahresabschluss rutscht (Wirkung)“ ist eines.

Der Risikomanagementprozess in 5 Schritten

Der Prozess ist bei jeder Methode derselbe — PMBOK, PRINCE2, ISO 31000 — nur das Vokabular ändert sich. Er wird beim Projektstart vollständig durchlaufen und bei jeder Überprüfung für neue Risiken wiederholt.

  1. Identifizieren: Risiken mit dem Team auflisten, ausgehend vom Terminplan, den Ergebnissen, Registern früherer Projekte, Checklisten nach Kategorie (Termine, Ressourcen, Technik, Budget, Lieferanten, Organisation) und Gesprächen mit Stakeholdern. Jedes Risiko als Ursache – Ereignis – Wirkung formulieren.
  2. Analysieren: Wahrscheinlichkeit und Auswirkung jedes Risikos auf einer gemeinsamen Skala (1 bis 4 oder 1 bis 5) bewerten und die Kritikalität = Wahrscheinlichkeit × Auswirkung berechnen. Den Auslöser ergänzen: das beobachtbare Signal, dass das Risiko eintritt.
  3. Bewerten und priorisieren: Risiken in der Risikomatrix verorten, die 8 bis 15 kritischsten aktiv behandeln und die übrigen nur beobachten.
  4. Behandeln: für jedes priorisierte Risiko eine Strategie wählen (vermeiden, vermindern, übertragen, akzeptieren), sie in terminierte Maßnahmen mit Verantwortlichem übersetzen und für kritische Risiken einen Notfallplan schreiben.
  5. Überwachen: das Register alle zwei Wochen überprüfen, Wahrscheinlichkeit und Auswirkung aktualisieren, vergangene Risiken schließen, neue aufnehmen und diejenigen eskalieren, die die im Risikomanagementplan festgelegten Schwellen überschreiten.

Die Risikomatrix: Wahrscheinlichkeit × Auswirkung

Die Risikomatrix (oder Wahrscheinlichkeits-Auswirkungs-Matrix) verdichtet zwei Bewertungen zu einem einzigen Kritikalitätswert, um Risiken vergleichbar zu machen und die herauszufiltern, die eine Maßnahme verdienen. Ein 4 × 4-Raster vermeidet den „Alles in der Mitte“-Effekt ungerader Skalen. Kritikalitätsschwellen: 1 bis 3 gering, 4 bis 6 mittel, 8 bis 9 hoch, 12 bis 16 kritisch.

Wahrscheinlichkeit \ AuswirkungGering (1)Mittel (2)Hoch (3)Kritisch (4)
Sehr wahrscheinlich (4) – über 70 %4 – mittel8 – hoch12 – kritisch16 – kritisch
Wahrscheinlich (3) – 40 bis 70 %3 – gering6 – mittel9 – hoch12 – kritisch
Unwahrscheinlich (2) – 10 bis 40 %2 – gering4 – mittel6 – mittel8 – hoch
Selten (1) – unter 10 %1 – gering2 – gering3 – gering4 – mittel

Die Skalen müssen vor der ersten Bewertung schriftlich definiert sein, sonst verwendet jeder Beteiligte seine eigene. Beispiel einer Auswirkungsskala für ein sechsmonatiges Projekt mit 400 000 €: gering = weniger als eine Woche Verzug oder unter 10 000 €; mittel = 1 bis 3 Wochen oder 10 000 bis 40 000 €; hoch = 1 bis 2 Monate oder 40 000 bis 100 000 €; kritisch = verpasster vertraglicher Meilenstein, über 100 000 € oder ein Regelverstoß. Die Wahrscheinlichkeit wird als Spanne bewertet, nie als Dezimalzahl, die niemand begründen kann.

Beispiel für ein Risikoregister

Das Risikoregister ist das lebende Dokument des Prozesses: eine Zeile pro Risiko, bei jeder Überprüfung aktualisiert. Beispiel für ein CRM-Einführungsprojekt, bewertet mit der obigen 4 × 4-Matrix:

RisikoWahrscheinlichkeitAuswirkungKritikalitätReaktionVerantwortlichStatus
Schlechte Qualität der zu migrierenden Kundendaten (Dubletten, leere Felder)4312 – kritischVermindern: Datenaudit und Bereinigung vor der Migration, TestmigrationJulia T. (Datenverantwortliche)In Bearbeitung
Verspätete Lieferung des ERP-Konnektors durch den Integrator3412 – kritischÜbertragen: Vertragsstrafen bei Verzug, Zwischenmeilenstein für die LieferungMarkus D. (Einkauf)Offen
Fachexperte während der Abnahme nicht verfügbar (Sommerurlaub)339 – hochVermindern: zwei Abnahmewochen vor dem 15. Juli blocken, Stellvertreter benennenClara M. (Projektleitung)In Bearbeitung
Ablehnung des Tools durch den Vertrieb (Gewohnheitswechsel)339 – hochVermindern: ein Botschafter pro Team, Schulung vor der UmstellungSophie L. (Change Management)Offen
Datenverlust bei der Umstellung144 – mittelVermeiden: vollständige Sicherung und getesteter Rollback-Plan vor dem Go-liveKarim B. (IT)Offen
Überschreitung des Lizenzbudgets (Nutzerzahl unterschätzt)224 – mittelVermindern: von jeder Abteilung bestätigte NutzererhebungClara M. (Projektleitung)Geschlossen
Änderung der Datenschutzvorgaben während des Projekts133 – geringAkzeptieren: beobachten, Reserve von 5 TagenKarim B. (IT)Beobachtet

Über diese sieben Spalten hinaus enthält ein nützliches Register auch den Auslöser, das Datum der letzten Überprüfung, die Restkritikalität nach der Behandlung und den Verweis auf die Maßnahmen. Nur die beiden kritischen Risiken werden im Lenkungsausschuss besprochen; die übrigen liegen bei der Projektleitung. Das geschlossene Risiko bleibt im Register: Es belegt, dass die Frage gestellt und entschieden wurde.

Die 4 Strategien zur Risikobehandlung

Jedes priorisierte Risiko erhält eine Strategie — manchmal zwei kombiniert. Die Wahl hängt von der Kritikalität, den verfügbaren Hebeln und den Kosten der Reaktion im Vergleich zum erwarteten Schaden (Wahrscheinlichkeit × finanzielle Auswirkung) ab.

StrategieWann einsetzenBeispiel
VermeidenDie Auswirkung ist inakzeptabel und die Ursache lässt sich durch eine Planänderung beseitigenEine unerprobte Technologie durch eine beherrschte ersetzen; eine riskante Funktion aus dem Umfang nehmen; einen Meilenstein aus dem Jahresend-Freeze verschieben
Vermindern (mindern)Der Regelfall: hohe Kritikalität und Hebel, um Wahrscheinlichkeit oder Auswirkung zu senkenPrototyp vor der Festlegung bauen; früh testen; Nutzer vor der Umstellung schulen; eine Schlüsselperson mit einem Stellvertreter absichern
ÜbertragenDie Auswirkung ist vor allem finanziell und ein Dritter kann sie besser tragenVersicherung; Vertragsstrafen; Festpreis statt Aufwandsabrechnung; Lieferantengarantie
AkzeptierenGeringe Kritikalität, oder die Reaktion kostet mehr als der erwartete SchadenDen Auslöser beobachten; eine Reserve bilden (Zeit oder Budget); einen Notfallplan schreiben, der bei Eintritt aktiviert wird

Akzeptieren ist eine Entscheidung, kein Versäumnis. Sie wird dokumentiert, mit gebildeter Reserve und beigefügtem Notfallplan. Für Chancen gelten die Spiegelstrategien: ausnutzen, verstärken, teilen, akzeptieren.

Beispiele für Projektrisiken nach Kategorie

Checklisten nach Kategorie beschleunigen die Identifikation und verringern blinde Flecken. Typische Beispiele, an Ihren Kontext anzupassen:

  • Termine: optimistische Schätzungen ohne Puffer; Abhängigkeit von einem Ergebnis eines anderen Projekts; kritischer Pfad ohne Pufferzeit; Meilenstein in den Sommerferien oder im Jahresend-Freeze.
  • Ressourcen: Schlüsselperson nur in Teilzeit verfügbar; Weggang eines Experten mitten im Projekt; Kompetenz intern nicht vorhanden; Team gleichzeitig auf drei Projekten überlastet.
  • Technik: unerprobte Technologie; Integration mit einem schlecht dokumentierten Altsystem; Leistung nicht unter Echtlast getestet; schlechte Qualität der zu migrierenden Daten.
  • Budget: Wechselkurs oder Preiserhöhung bei einer Beschaffung; Nutzerzahl bei den Lizenzen unterschätzt; versteckte Kosten (Schulung, Support, Betrieb); keine Reserve für Unvorhergesehenes.
  • Lieferanten und Verträge: verspätete Lieferung eines Integrators; Insolvenz eines Lieferanten; unscharfer Vertragsumfang; Abnahmekriterien der Ergebnisse nicht definiert.
  • Organisation und Stakeholder: Wechsel des Sponsors; schleichende Umfangserweiterung auf Wunsch einer Abteilung; Widerstand der Nutzer gegen die Veränderung; widersprüchliche Prioritäten zweier Fachbereiche; späte Entscheidungen des Lenkungsausschusses.

Der Risikomanagementplan: was er enthält

Der Risikomanagementplan ist das kurze Dokument — zwei bis vier Seiten — das die Spielregeln festlegt, bevor das erste Risiko bewertet wird. Er wird beim Projektstart geschrieben, mit dem Projektauftrag freigegeben und ändert sich selten. Typischer Aufbau:

  • Ziele und Geltungsbereich: was abgedeckt ist (das Projekt, seine Abhängigkeiten, seine Lieferanten) und die vom Sponsor festgelegte Risikotoleranz.
  • Rollen: wer identifiziert (das ganze Team), wer jedes Risiko verantwortet (eine namentlich benannte Person, nie „das Team“), wer entscheidet (Projektausschuss, Lenkungsausschuss).
  • Skalen für Wahrscheinlichkeit und Auswirkung mit schriftlicher Definition jeder Stufe sowie die Matrix mit ihren Kritikalitätsschwellen.
  • Risikokategorien für Identifikation und Berichterstattung.
  • Eskalationsschwellen: ab welcher Kritikalität ein Risiko in den Lenkungsausschuss geht, und in welcher Frist.
  • Überprüfungsrhythmus: Häufigkeit der Risikoüberprüfung und ihr Platz in den bestehenden Ritualen.
  • Reserve für Unvorhergesehenes: Zeit und Budget, die für akzeptierte Risiken zurückgelegt werden, und wer sie freigeben darf.
  • Format des Registers und Werkzeuge, und wie Risiken im Statusbericht dargestellt werden.

Risiken im Ausschuss verfolgen: Überprüfung und Eskalationsschwellen

Ein Register, das nicht überprüft wird, veraltet innerhalb eines Monats. Die Überprüfung wird in die bestehenden Rituale des Projekts eingebettet statt in ein separates Meeting: fünfzehn Minuten alle zwei Wochen mit den Teilprojektleitern und ein fester Tagesordnungspunkt in jedem Lenkungsausschuss. Bei jeder Überprüfung: Ist ein Auslöser eingetreten? Haben sich Wahrscheinlichkeit oder Auswirkung verändert? Sind die Maßnahmen im Zeitplan? Welche Risiken werden geschlossen, welche sind neu?

Die im Risikomanagementplan festgehaltenen Eskalationsschwellen legen fest, wer was behandelt:

  • Kritikalität 12 bis 16 (kritisch): in jedem Lenkungsausschuss mit Reaktionsplan und Notfallplan vorgestellt; ein neues kritisches Risiko wird dem Sponsor innerhalb von 48 Stunden gemeldet.
  • Kritikalität 8 bis 9 (hoch): im Projektausschuss behandelt; eine terminierte Minderungsmaßnahme ist Pflicht.
  • Kritikalität 6 oder weniger: von Projektleitung und Risikoverantwortlichem gesteuert; beobachtet, im Statusbericht nur bei Veränderung erwähnt.
  • Jedes Risiko, dessen Auslöser eingetreten ist, wird zum Problem: Es wandert aus dem Register in die Maßnahmenliste, und sein Notfallplan wird aktiviert.

Häufige Fehler im Risikomanagement von Projekten

  • Das einmal geschriebene Register: beim Kick-off ausgefüllt, um der Methode zu genügen, nie wieder geöffnet. Symptom: seit vier Monaten unveränderte Wahrscheinlichkeiten.
  • Risiken ohne Verantwortlichen oder mit „dem Team“ als Verantwortlichem: Niemand beobachtet den Auslöser, niemand führt die Maßnahme aus.
  • Risiko und Problem verwechseln: Das Register füllt sich mit bereits eingetretenen Ereignissen, und die vorausschauende Arbeit hört auf.
  • Kein Notfallplan für kritische Risiken: Tritt das Risiko ein, wird die Reaktion unter Druck improvisiert.
  • Vage Risiken („Verzug“, „Budget“), die sich weder bewerten noch behandeln lassen; als Ursache – Ereignis – Wirkung formulieren.
  • Fünfzig Risiken, alle mit „mittel“ bewertet: Die Matrix unterscheidet nicht mehr; 8 bis 15 Risiken aktiv behandeln.
  • Reaktionen ohne Termin und Kontrolle: Die Maßnahme wird beschlossen, und dann prüft niemand, ob sie die Kritikalität gesenkt hat.
  • Risiken nur projektweise bewertet: Dieselbe Ressource mit 140 % Auslastung auf drei Projekten ist in jedem einzelnen Register unsichtbar.

Risikomanagement im Projekt mit FoxPlan

In FoxPlan werden Risiken dem Projekt mit Wahrscheinlichkeit, Auswirkung, Verantwortlichem und Status zugeordnet, neben den Entscheidungen und Maßnahmen, die daraus folgen — ein Reaktionsplan wird so zu terminierten Maßnahmen, die bis zum Abschluss verfolgt werden. Das Modul Ausschüsse setzt die Risikoüberprüfung auf die Tagesordnung jeder Sitzung des Lenkungsausschusses, und der Statusbericht (Projektwetter) zeigt den Stand der Risiken neben Terminen, Aufwand und Budget. Auf Portfolioebene konsolidieren die Dashboards die Risiken aller Projekte für PMO und Geschäftsleitung.

So geht es in der FoxPlan-Dokumentation ↗

Häufige Fragen

Was ist Risikomanagement im Projekt?

Risikomanagement im Projekt ist der Prozess, unsichere Ereignisse zu identifizieren, die Umfang, Termine, Budget oder Qualität eines Projekts beeinträchtigen könnten, sie nach Wahrscheinlichkeit und Auswirkung zu bewerten, eine Reaktion zu wählen (vermeiden, vermindern, übertragen, akzeptieren) und sie bis zum Projektabschluss zu verfolgen. Es stützt sich auf ein Risikoregister, eine Matrix Wahrscheinlichkeit × Auswirkung und eine Überprüfung in jedem Projektritual.

Wie erstellt man eine Risikomatrix?

Definieren Sie eine Wahrscheinlichkeits- und eine Auswirkungsskala (je 1 bis 4) mit schriftlicher Definition jeder Stufe, bewerten Sie jedes Risiko und multiplizieren Sie beide Werte. Verorten Sie die Risiken im 4 × 4-Raster: 1 bis 3 ist gering, 4 bis 6 mittel, 8 bis 9 hoch, 12 bis 16 kritisch. Kritische Risiken erhalten einen Reaktions- und einen Notfallplan; geringe werden nur beobachtet.

Was ist der Unterschied zwischen einem Risiko und einem Problem?

Ein Risiko ist ein zukünftiges Ereignis, das eintreten kann oder nicht; es hat eine Wahrscheinlichkeit und eine Auswirkung und verlangt einen Reaktionsplan. Ein Problem ist bereits eingetreten: Seine Wahrscheinlichkeit liegt bei 100 %, und es verlangt sofortiges Handeln. Tritt der Auslöser eines Risikos ein, wandert das Risiko aus dem Register in die Maßnahmenliste, und sein Notfallplan wird aktiviert.

Was ist ein Risikoregister?

Das Risikoregister ist die Tabelle, die die Risiken eines Projekts auflistet, jeweils mit Beschreibung (Ursache, Ereignis, Wirkung), Wahrscheinlichkeit, Auswirkung, Kritikalität, Reaktionsstrategie, Verantwortlichem, Status und Auslöser. Es wird beim Projektstart angelegt und bei jeder Überprüfung aktualisiert, in der Regel alle zwei Wochen. Geschlossene Risiken bleiben als Nachweis darin.

Wie berechnet man die Kritikalität eines Risikos?

Kritikalität = Wahrscheinlichkeit × Auswirkung, beide auf derselben Skala bewertet (1 bis 4 oder 1 bis 5). Ein Risiko mit Wahrscheinlichkeit 3 und Auswirkung 4 hat eine Kritikalität von 12, also kritisch in einer 4 × 4-Matrix. Manche Teams ergänzen einen dritten Faktor, die Entdeckbarkeit, und erhalten eine Risikoprioritätszahl wie in der FMEA.

Was sind die 4 Strategien zur Risikobehandlung?

Vermeiden (den Plan ändern, um die Ursache zu beseitigen), vermindern oder mindern (Wahrscheinlichkeit oder Auswirkung durch Maßnahmen senken), übertragen (die finanzielle Auswirkung per Versicherung oder Vertrag auf einen Dritten verlagern) und akzeptieren (beobachten, eine Reserve bilden und einen Notfallplan vorbereiten). Für Chancen lauten die Spiegelstrategien ausnutzen, verstärken, teilen und akzeptieren.

Mit FoxPlan weitergehen