62
Risikostyring og 10. oktober 2014 advokat Kjell Stener -Bedre føre var enn etter snar kravspesifikasjon

Risikostyring og kravspesifikasjon

Embed Size (px)

DESCRIPTION

legal risk management, risikoanalyse, contract, teknologi, it-avtale

Citation preview

Page 1: Risikostyring og kravspesifikasjon

Risikostyring og

10. oktober 2014 advokat Kjell Steffner

-Bedre føre var enn etter snar

kravspesifikasjon

Page 2: Risikostyring og kravspesifikasjon

Noen observasjoner • Utsettes: Risikoer det er vanskelig å

håndtere rapporteres ikke •  ”Glemt”: Noen har identifisert

risikoen lenge før den uønskede situasjonen oppstår

• Det er svært enkle feil som velter prosjekter

Page 3: Risikostyring og kravspesifikasjon

60% av alle feil har sitt opphav i

krav og spesifikasjon

Page 4: Risikostyring og kravspesifikasjon

60% av alle feil har sitt opphav i

krav og spesifikasjon

Ikke forstått

Page 5: Risikostyring og kravspesifikasjon

Bruk risikoanalyse og målrettet innsats i innledende faser, fremfor kostbar opprydding når det skjærer seg.!

Essensen!

5

Page 6: Risikostyring og kravspesifikasjon

Unngå uønskede situasjoner.!Iverksett risikoreduserende tiltak.!Vær forberedt når det uønskede inntreffer.!

Poenget er!

6

Page 7: Risikostyring og kravspesifikasjon

Agenda 1.  Hva er risiko? 2.  Kontrakten som verktøy for fordeling av risiko 3.  Risikostyring 4.  Juridisk risikoanalyse 5.  Metode for risikoanalyse av it-kontrakter 6.  Krav: Hva & Hvordan 7.  Krav: Spesifikasjonstyper 8.  Formulering av krav 9.  Formulering av løsning 10. Fallgruver i gjennomføringen av et prosjekt 11. Oppsummering

Page 8: Risikostyring og kravspesifikasjon

Hva er risiko? 1

Page 9: Risikostyring og kravspesifikasjon

Virkningen av usikkerhet på organisasjonens mål på en positiv eller negativ måte!Virkningen er en kombinasjon av sannsynlighet for at hendelsen inntreffer og konsekvensen dersom den gjør det. Risikostyring er aktiviteter for å avdekke og kontrollere risiko i organisasjonen. ISO 31000

Risiko

Page 10: Risikostyring og kravspesifikasjon

Sannsynlighet x Konsekvens = RISIKO

10

Page 11: Risikostyring og kravspesifikasjon

Kontrakten som verktøy

2

Page 12: Risikostyring og kravspesifikasjon

Kontrakten fordeler risiko Konfliktforebyggende!Konfliktløsende!

Ikke undervurder verdien av å skrive det selvsagte i kontrakten. Og bruke den.

Page 13: Risikostyring og kravspesifikasjon

For leverandører •  Vurdering av forespørsel •  Tilbudsfasen •  Forhandling •  Kontraktsinngåelse •  Leveranse (kjøp/tilpasning) • Drift •  Terminering

Page 14: Risikostyring og kravspesifikasjon

For kunder •  Behovsverifikasjon

–  Hva trenger du /skal du egentlig ha? •  Kravspesifisering •  Konkurransegrunnlag m/kontrakt •  Forhandling •  Kontraktsinngåelse •  Leveranse & aksept •  Terminering og overgang til nytt system

(transisjonsaktiviteter / bevaring av data som ikke konverteres)

Page 15: Risikostyring og kravspesifikasjon

Hva bør prioriteres høyest av kontraktklausuler og bilag? (konsentrer deg om bilagene om du må velge)

15

Page 16: Risikostyring og kravspesifikasjon

Risikostyring 3

Page 17: Risikostyring og kravspesifikasjon

Risikostyring •  Risikovurdering

•  Risikoanalyse •  Avdekke farekilder •  Identifisere uønskede hendelser •  Angi frekvens og konsekvens •  Sette opp risikobilde

•  Risikoevaluering •  Vurdere risiko •  Foreslå risikoreduserende tiltak •  Vurdere alternative løsninger

•  Risikokontroll/-reduksjon •  Beslutninger om risikoreduserende

tiltak •  Iverksette risikoreduserende tiltak •  Følge opp og kommunisere risiko

Basert på IEC 60300-3-9

Page 18: Risikostyring og kravspesifikasjon

Risikoanalyse for viderekomne

COSO 18

ISO 31000 Enterprise risk management

Page 19: Risikostyring og kravspesifikasjon

Juridisk risikoanalyse

4

Legal risk management

Page 20: Risikostyring og kravspesifikasjon

Juridisk risikoanalyse Etterlevelse av lovregler Kontrakter Immaterielle rettigheter Prosessrisiko

20

Page 21: Risikostyring og kravspesifikasjon

juridisk metode

21

Bruk!

ved juridisk risikoanalyse!(klarlegge rettsregel)

Page 22: Risikostyring og kravspesifikasjon

faktum & jus

22

Forholdet mellom!

1.  Klarlegge faktum 2.  Klarlegge rettsregel 3.  Anvende rettsregel på faktum

(subsumsjon)

Page 23: Risikostyring og kravspesifikasjon

Vurdering av et mulig, fremtidig

faktum

Sjekklister, policy og kontraktstandarder (+kreativitet, teft og erfaringer)

Page 24: Risikostyring og kravspesifikasjon

Metode for it-kontrakter

5

Page 25: Risikostyring og kravspesifikasjon

Systemet kan gjøres veldig avansert og raffinert.!Enkle, selvforklarende rutiner gir høy sannsynlighet for etterlevelse.!

Lag et enkelt system for risikoanalyser

25

Page 26: Risikostyring og kravspesifikasjon

Forhandlingshåndbok &!Policy-dokument for klausuler!Norm / føringer for hvordan ulike klausuler skal håndteres (kjøpsloven) Hva er akseptabelt? Hva bør reforhandles? Hvor er motstandspunktet?

Begynn med de viktigste klausulene og utvikle underveis!

Page 27: Risikostyring og kravspesifikasjon

Finn Hva kan skje?

Page 28: Risikostyring og kravspesifikasjon

Analyser Sannsynlighet x Konsekvens = RISIKO

Page 29: Risikostyring og kravspesifikasjon

Reduser Håndter Overvåk Planlegg

fjern, overfør, spre, endre

Page 30: Risikostyring og kravspesifikasjon

Gjenta og oppdater

risikoanalysen gjennom hele

prosessen

30

Page 31: Risikostyring og kravspesifikasjon

Sannsynlighet x Konsekvens = RISIKO

Kategori! Poeng! Varsle!Lav 1-3   Medium 4-9 Prosjektleder Høy 10-14 Ledelse Veldig høy 15-25 Styret

31

1 2 3 4 5

Kons

ekve

ns! Veldig alvorlig! 5 10 15 20 25 5

Alvorlig! 4 8 12 16 20 4

Moderat! 3 6 9 12 15 3

Liten! 2 4 6 8 10 2

Ubetydelig! 1 2 3 4 5 1

Veldig lav! Lav! Moderat! Høy! Veldig høy!

Sannsynlighet!

Page 32: Risikostyring og kravspesifikasjon

Del av helhetlig system

Finansiell Teknisk Juridisk

RISIKOANALYSE

32

Page 33: Risikostyring og kravspesifikasjon

Krav:"Hva & hvordan

6

Page 34: Risikostyring og kravspesifikasjon

Hva Kravspesifikasjon fra kunden

Page 35: Risikostyring og kravspesifikasjon

Hvordan Løsningsspesifikasjon fra leverandøren

Page 36: Risikostyring og kravspesifikasjon

Forskjell på resultatansvar og innsatsforpliktelse"(oppdrag/bistand)

Page 37: Risikostyring og kravspesifikasjon

Spesifikasjonstyper

7 Krav:

Page 38: Risikostyring og kravspesifikasjon

Typer spesifikasjon!Behov eller ytelse Funksjon Standard Detalj

38

Page 39: Risikostyring og kravspesifikasjon

Påvirker!• Hvor mange som kan konkurrere •  Elementet av leverandørråd i

tilbudet •  Fremtidig fleksibilitet og

kostnader • Risikofordeling

39

Page 40: Risikostyring og kravspesifikasjon

FOA § 17-3 Krav til ytelsen og bruk av tekniske spesifikasjoner

(1) Anskaffelsen bør spesifiseres ved en behovspesifikasjon eller angivelse av funksjonskrav. Ved utformingen av kravene skal det legges vekt på livssykluskostnader og miljømessige konsekvenser av anskaffelsen. Det skal så langt det er mulig stilles konkrete miljøkrav til produktets ytelse eller funksjon. Når det er mulig skal spesifikasjonene utformes slik at det tas hensyn til kriterier for tilgjengelighet for funksjonshemmede og universell utforming. (2) Tekniske spesifikasjoner skal gi leverandørene like muligheter og må ikke medføre unødvendige hindringer for konkurranse om offentlige kontrakter.

Page 41: Risikostyring og kravspesifikasjon

”eller tilsvarende” ”ikke vise til et bestemt merke, en bestemt opprinnelse, en bestemt prosess, eller til varemerker, patenter, typer eller en bestemt opprinnelse eller produksjon som har som virkning at visse foretak eller produkter favoriseres eller utelukkes”

Page 42: Risikostyring og kravspesifikasjon

Formulering av krav

8

Page 43: Risikostyring og kravspesifikasjon

Forstå problemet Forstå forretningsbehovet Finne det virkelige problemet Prioriter

Page 44: Risikostyring og kravspesifikasjon

Forskjellige oppfatninger ”R

ekre

asjon

smid

del fo

r opp

heng

i tre

Page 45: Risikostyring og kravspesifikasjon

Hvordan finne kravene? • Hva er naturlige avgrensninger? • Noen krav eksisterer enten du finner dem

eller ei. • Hvem er interessentene for leveransen? •  Finnes gjenbrukbare krav? • Hva skal ikke leveres? •  Test med etterpåklokskapsperspektivet

45

Page 46: Risikostyring og kravspesifikasjon

Hvordan jobbe med å finne kravene?!

Page 47: Risikostyring og kravspesifikasjon

Krav til kravet Formuler • Entydig • Forståelig • Kommuniserbart • Testbart

47

Kontroller for • Fullstendighet • Relevans • Etterprøvbarhet • Sammenheng

Page 48: Risikostyring og kravspesifikasjon

”Så lett at selv far kan klare det”

Det er mange som skal lese kravene og som ikke kjenner konteksten de er formulert i. Formulere kravene presist og helst uten behov for kjennskap til for mange utenforliggende forhold.

Page 49: Risikostyring og kravspesifikasjon

For detaljerte krav?

Ikke rette egenskaper •  Leverandøren får ikke

gitt sine beste råd •  Kunden kjenner sin

egen virksomhet best, men behersker ikke hele mulighetsrommet

Unngå overskridelser i tid og penger •  Detaljerte krav •  Fastpris og

dagbøter •  Risikoen plassert

hos leverandøren

Page 50: Risikostyring og kravspesifikasjon

Disposisjon (eksempel)!1.  Formål 2.  Rammer og begrensninger 3.  Funksjonelle krav 4.  Ikke-funksjonelle krav

1.  Brukervennlighet og universell utforming 2.  Ytelse 3.  Sikkerhetskrav 4.  Miljø, offentligrettslige krav, etc.

Page 51: Risikostyring og kravspesifikasjon

Finnes mange metoder

Mastering the Requirements Process Suzanne Robertson,

James Robertson

Page 52: Risikostyring og kravspesifikasjon

Formulering av løsning

9

Page 53: Risikostyring og kravspesifikasjon

Sørg for høyt presisjonsnivå •  Egne leveranser – positiv og negativ

avgrensning •  Forutsetninger tydeliggjort •  Forbehold •  Avhengigheter •  Kundens medvirkningsforpliktelse

Forsiktig: Fristende å for leverandører å ”selge” og love mye bilag

Page 54: Risikostyring og kravspesifikasjon

Prototype ”If a picture is worth 1000 words, a prototype is worth 1000 meetings”

54

Page 55: Risikostyring og kravspesifikasjon

Fallgruver i gjennomføringen

10

Page 56: Risikostyring og kravspesifikasjon

Kontraktsgjennomføring - fallgruver

i. Prosjektledelse ii. Kompetanse iii. Endring av forutsetninger underveis iv. Venter til risiko / mislighold er realisert før noe gjøres v. For komplekst eller mangelfull medvirkning fra kunden vi. Forholdet til frister / fravær av frister vii. Tapsbegrensningsplikt viii. Informasjonsflyt i egen organisasjon ix. Informasjonsflyt i kontraktsmotpartens organisasjon – interessentanalysen (forankring) x. Er de egentlige suksesskriteriene med i kontrakten?

56

Page 57: Risikostyring og kravspesifikasjon

Oppsummering

57

-Forstå problemet og lag en løsning

Page 58: Risikostyring og kravspesifikasjon

Vellykket risikoreduksjon •  Ikke vær så nøye på om en risiko er juridisk, finansiell,

teknisk eller noe annet. •  Det er viktigere å fange og evaluere risikoen enn å

plassere den i riktig kategori. •  Sørg for forankring og oppmerksomhet i ledelsen.

Risikoanalyser som ikke leses, etterspørres eller følges opp har liten verdi.

•  Opplæring og endringsledelse er viktig. Fine regneark og programvare er ikke nok. Det må skapes oppslutning om ønsket retning. Endringsprosesser må skapes og ledes.

Page 59: Risikostyring og kravspesifikasjon

•  La risikoanalysene leve gjennom hele prosessen fra et behov oppstår –  forhandling, levering og termineres. –  Ofte har noen tenkt noe klokt på et tidlig stadium som noen

andre ikke har tid til eller forutsetninger for å tenke på senere. •  Vær på vakt mot selektivt utvalg av risikoer. Det er

fristende å ikke rapportere ubehagelige risikoer, særlig hvis de er vanskelig å håndtere.

•  Stadig gjentagelse av risikoanalyser er en kilde til suksess.

•  Ha en plan hvis risikoen inntreffer.

Vellykket risikoreduksjon (enda mer)

Page 60: Risikostyring og kravspesifikasjon

Vellykket kravspesifikasjon •  Forstå virksomhetens utfordring – hva er

problemet? •  Samle informasjon fra interessenter. •  Samle personer med ulik kompetanse for å få

deres oppfatning om hvilke krav som må stilles. •  Jobben er ikke ferdig når kravene er levert til

leverandøren. Medvirkning og bidrag til leverandørens forståelse må også til.

•  Bruk risikoanalyser til å styre risiko. La risikostyringen bli en del av kravsprosessen.

Page 61: Risikostyring og kravspesifikasjon

•  Få kontroll på hvem interessentene er. •  Mangler det krav? Finnes det tilsiktede eller

utilsiktede uklarheter i kravene? •  Vær på vakt mot omfattende formålsparagrafer. •  Avgrens hva som skal leveres både positivt og

negativt. •  Søk et høyt presisjonsnivå. •  Vær tydelig på forutsetninger, forbehold og

avhengigheter

Vellykket løsningsspesifikasjon (enda mer)

Page 62: Risikostyring og kravspesifikasjon

LYNX advokatfirma DA Hieronymus Heyerdahls gate 1 N-0160 Oslo

Flere presentasjoner på http://www.slideshare.net/kjellsteffner/

Kjell Steffner [email protected] Tlf. 905 11 901 Twitter: @Ksteffner Blogg: steffner.no