Risk Registers and Contingency Planning
A risk register is a living record of uncertainties that could affect an objective. Contingency planning connects important risks to preapproved actions, triggers, owners, and resources so a team can respond when prevention is not enough.
itEngineering leadership and delivery management | OpenSkills.info
Course pathWalk it in order
Look it upDip in anytime
Go furtherLeaves this page
Don't Panic
Don't Panic — Risk Registers and Contingency Planning
A risk register is a structured list of everything that could go wrong with your project — except it is not really a list. It is a decision system. Each entry connects an objective to an uncertain event, assigns an owner, and specifies what happens next. The register exists so that when uncertainty arrives, you are not improvising from scratch.
Most people mistake the document for the process. Having a spreadsheet with fifty rows of risks does not mean you are managing risk. It means you have a spreadsheet. The actual work is the conversation that forces clarity: what matters, who owns it, what changes now, and what happens if it occurs.
The cause-event-effect structure is the idea everything else hangs from. Name the cause. Name the uncertain event. Name the effect on the objective. This separation is not academic — it tells you where prevention acts, where monitoring acts, and where contingency acts. A risk statement that bundles all three into "supplier risk" is a worry, not a management tool.
Here is the thing that surprises most people: the score does not matter as much as you think. Inherent risk is your exposure before controls. Residual risk is what remains after. The residual number is the one that drives decisions — accept, treat, escalate, or change the objective. If your controls are rated effective but you cannot show evidence, the score is fiction.
The register is not the finish line. A contingency plan that has never been exercised is an assumption dressed as preparedness. Run a tabletop. Find the gaps before the event finds them for you. And if your register has entries with no owner, no trigger, and no due date, you do not have risk management. You have a document that describes risk management.
The Practice Reference walks through building one entry from context to contingency card. The Cheatsheet gives you the field-by-field structure. The Slides map the control loop. Start with whichever answers the question you actually have.
Where this skill leads
Relevant careers
See how this topic contributes to broader role-level skill maps.
Sources
- https://www.gov.uk/government/publications/orange-book/the-orange-book-management-of-risk-principles-and-concepts
Supports
- Risk management integrated with governance, objectives, decisions, appetite, ownership, monitoring, reporting, escalation, and continual improvement
- Risk identification, assessment, response, control effectiveness, residual exposure, and contingency arrangements for high-impact risks
- 2020 revision and later guidance context used in the timeline research decision
- https://projectdelivery.gov.uk/govs-002-project-delivery-functional-standard/
Supports
- Risk and issue management as part of project planning and control
- Roles, accountabilities, reporting, decisions, dependencies, and delivery governance
- https://www.nist.gov/publications/guide-conducting-risk-assessments
Supports
- Preparing, conducting, and maintaining risk assessments
- Threat events, vulnerabilities, likelihood, impact, uncertainty, risk aggregation, and ongoing monitoring
- September 2012 publication of Revision 1
- https://csrc.nist.gov/pubs/sp/800/34/r1/upd1/final
Supports
- Contingency planning purpose, process, format, requirements, priorities, and relationship to resilience
- Business impact analysis, preventive controls, contingency strategies, plan development, exercises, and maintenance
- May 2010 publication and impact-level templates
- https://csrc.nist.gov/topics/security-and-privacy/security-programs-and-operations/contingency-planning
Supports
- Contingency planning as coordinated plans, procedures, and technical measures for recovery after disruption
- Alternate equipment, manual processing, alternate locations, and impact-based controls
- https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final
Supports
- Risk Assessment and Contingency Planning control families
- Security and privacy controls implemented within an organization-wide risk-management process
- https://csrc.nist.gov/pubs/sp/800/84/final
Supports
- Test, training, and exercise programs for information-technology plans and capabilities
- Evidence-based improvement of contingency readiness
- September 2006 final publication used in the timeline
- https://csrc.nist.gov/nist-cyber-history/risk-management/chapter
Supports
- FIPS 87 in 1981, SP 500-85 in 1982, and SP 500-134 in 1985 as early contingency-planning guidance
- SP 800-34 in 2002, its 2010 update, and SP 800-84 in 2006
- Historical relationship among risk management, contingency planning, and plan verification
- https://www.nist.gov/publications/risk-management-guide-information-technology-systems
Supports
- July 2002 publication of the original SP 800-30
- Identifying, assessing, mitigating, and continually evaluating information-technology risk
- https://csrc.nist.gov/nist-cyber-history?area=3400d8ba-1c7d-42e4-8cf5-2206b911b080&type=Standards
Supports
- June 2002 publication of SP 800-34 and its guidance on writing contingency plans
- https://csrc.nist.gov/csrc/media/publications/shared/documents/itl-bulletin/itlbul2002-06.pdf
Supports
- Seven-step contingency planning sequence in the original SP 800-34
- Impact analysis, controls, strategies, planning, training, exercises, and maintenance
- https://www.iso.org/standard/65694.html
Supports
- ISO 31000 principles, framework, and process for risk management
- Identifying, analyzing, evaluating, treating, monitoring, and communicating risk
- February 2018 second edition and the earlier 2009 edition
- https://www.pmi.org/learning/library/quantitative-risk-assessment-methods-9929
Supports
- Risk-register creation during identification and probability-impact assessment during qualitative analysis
- Risk registers as inputs to quantitative project risk assessment and work-breakdown mapping
- https://github.com/sindresorhus/awesome
Supports
- Starting catalog used to discover relevant curated Awesome lists
- https://github.com/getprobo/awesome-compliance
Supports
- Discovery of AuditBoard, Archer, LogicGate, MetricStream, Onspring, OneTrust, ServiceNow, and Hyperproof as GRC ecosystem products
- Awesome Links curation decision for risk and compliance tooling
- https://www.servicenow.com/products/integrated-risk-management.html
Supports
- Connected enterprise, operational, technology, and compliance risk workflows
- Risk assessment, centralized oversight, remediation, business continuity, and operational resilience capabilities
- https://www.servicenow.com/standard/resource-center/data-sheet/ds-risk-management.html
Supports
- Risk register and taxonomy, business impact analysis, monitoring, reporting, and links to continuity and resilience
- https://www.archerirm.com/resilience-management
Supports
- Important services and dependency mapping, risk insights, continuity plans, scenario tests, incidents, and crisis coordination
- https://community.archerirm.com/hc/en-us/articles/52147296844435-Archer-Enterprise-Operational-Risk-Management
Supports
- Risk catalog, risk assessment, prioritization, and named accountability capabilities
- https://www.metricstream.com/products/operational-risk-management.htm
Supports
- Mapping objectives, processes, products, risks, controls, appetite, and action plans
- https://www.metricstream.com/products/operational-resilience.htm
Supports
- Linking risk management, business impact analysis, continuity plans, communications, issue actions, and recovery sequences
- https://riskonnect.com/business-continuity-resilience/bcm-vs-erm/
Supports
- Distinction and feedback relationship between enterprise risk management and business continuity management
- Register assessment before disruption and continuity response after a risk event
- https://riskonnect.com/
Supports
- Enterprise risk, project risk, business continuity, crisis management, and operational resilience product families
- https://www.logicgate.com/solutions/business-continuity-management/
Supports
- Business impact analysis, critical-function risks, continuity and disaster-recovery plans, testing, findings, and remediation
- https://auditboard.com/itrm/
Supports
- Risk assessments, tolerance-linked treatment, centralized reporting, asset-level business impact analysis, and continuity strategy
- https://www.resolver.com/grc-software/business-continuity-bcm-software/
Supports
- Linking impact assessments, recovery objectives, dependencies, exercises, continuity plans, risks, controls, and obligations
- https://www.resolver.com/grc-software/risk-management/
Supports
- Centralized risk identification, assessment, ownership, mitigation, incidents, risk events, and reporting
- https://software.onspring.com/bcdr-management-software-from-onspring
Supports
- Mapping processes and dependencies to risks, continuity plans, response workflows, exercises, findings, and mitigation
- https://www.onetrust.com/products/it-risk-management/
Supports
- IT asset, process, and vendor risk mapping with qualitative and quantitative assessment and remediation
- https://hyperproof.io/product/risk-management/
Supports
- Structured risk intake, likelihood, impact, tolerance, risk registers, control mapping, issues, mitigation, and reporting
- https://risk-companion.com/blog/why-projects-fail-even-when-they-had-a-risk-register/
Supports
- Patterns of register failure: no named owner, measures with no due date, scores that never move
- The gap between having a register and using it for decisions
- Requirement for individual ownership, deadlines, and regular review cadence
- https://pmworldjournal.com/article/the-risk-register-detail-trap
Supports
- The risk register detail trap: too many fields leading to stale data
- Data volume becoming impracticable to maintain and update
- Practice guidance on tailoring register fields to avoid the trap
- https://cybersierra.co/blog/common-risk-register-errors/
Supports
- Common register mistakes: vague descriptions, no risk tiering, set-and-forget
- Lack of clear ownership and accountability as a primary failure mode
- The disconnect between technical findings and business impact
