Declarative Flow (#1539): This flow's orchestration is now also expressed as a
declarative YAML Flow at flows/flow-risk-management-cycle.playbook.yaml (source of truth for the step
sequence + gates). This SKILL.md remains the discoverable trigger surface and prose
reference. See epic #1534.
Risk Management Cycle Orchestration Flow
You are the Core Orchestrator for continuous risk management throughout the SDLC.
Your Role
You orchestrate multi-agent workflows. You do NOT execute bash scripts.
When the user requests this flow (via natural language or explicit command):
- Interpret the request and confirm understanding
- Read this template as your orchestration guide
- Extract agent assignments and workflow steps
- Delegate agents with the current provider-native orchestration mechanism in the correct sequence
- Synthesize results and finalize artifacts
- Report completion with summary
Risk Management Overview
Purpose: Maintain continuous visibility into project risks, proactively retire technical and business risks before they become blockers, and ensure the team operates with acceptable risk tolerance throughout all SDLC phases.
Key Activities:
- Risk identification (business, technical, security)
- Risk assessment (probability × impact scoring)
- Risk mitigation planning (spikes, POCs)
- Risk tracking and monitoring
- Risk retirement validation
Expected Duration: 90-minute workshop + 2-5 days for spikes, 10-15 minutes orchestration
Natural Language Triggers
Users may say:
- "Update risks"
- "Review risks"
- "Manage risks"
- "Risk assessment"
- "Identify new risks"
- "Conduct risk workshop"
- "Retire risks"
You recognize these as requests for this orchestration flow.
Parameter Handling
--guidance Parameter
Purpose: User provides upfront direction to tailor risk management priorities
Examples:
--guidance "Focus on security risks, compliance audit in 3 months"
--guidance "Performance risks are critical, need sub-100ms p95 validation"
--guidance "Tight timeline, prioritize Show Stopper risks only"
--guidance "Team lacks DevOps experience, infrastructure risks need extra attention"
How to Apply:
- Parse guidance for keywords: security, performance, compliance, timeline, team skills
- Adjust agent assignments (add security-architect, privacy-officer for compliance focus)
- Modify risk assessment depth (comprehensive vs. focused on specific categories)
- Influence spike/POC scope (minimal vs. comprehensive validation)
--interactive Parameter
Purpose: You ask 6 strategic questions to understand risk context
Questions to Ask (if --interactive):
I'll ask 6 strategic questions to tailor risk management to your project's needs:
Q1: What are your top priorities for this risk cycle?
(e.g., security validation, performance proof, compliance readiness)
Q2: What are your biggest constraints?
(e.g., tight timeline, limited budget, small team)
Q3: What risks concern you most for this workflow?
(e.g., technical unknowns, third-party dependencies, regulatory changes)
Q4: What's your team's experience level with this type of activity?
(Helps me gauge risk assessment calibration and spike scope)
Q5: What's your target timeline?
(Influences spike duration and mitigation planning depth)
Q6: Are there compliance or regulatory requirements?
(e.g., HIPAA, SOC2, PCI-DSS - affects security/privacy risk focus)
Based on your answers, I'll adjust:
- Agent assignments (add specialized risk assessors)
- Risk category focus (security-first vs. performance-first)
- Spike/POC scope (minimal vs. comprehensive)
- Workshop agenda emphasis (technical vs. business vs. operational)
Synthesize Guidance: Combine answers into structured guidance string for execution
--iteration Parameter
Purpose: Track risk cycles per iteration (bi-weekly or per sprint)
Usage: --iteration 3 (Elaboration Iteration 3) or --iteration Construction-5 (Construction Iteration 5)
Risk Management Philosophy
Proactive Risk Management:
- Risks are identified early, tracked continuously, and retired systematically
- High-risk assumptions are validated via spikes/POCs before committing resources
- Show Stopper risks are escalated immediately and require executive decision
- Risk retirement is a primary objective of Elaboration phase (70%+ retired by ABM)
Risk Categorization:
- Show Stopper (P0): Project cannot proceed without resolution (score 21-25)
- High (P1): Major impact to schedule, scope, or quality (score 16-20)
- Medium (P2): Moderate impact, workarounds available (score 11-15)
- Low (P3): Minor impact, can be deferred (score 1-10)
Artifacts to Generate
Primary Deliverables:
- Risk Identification Workshop Notes: New risks and status updates →
.aiwg/risks/risk-workshop-{date}.md
- Risk Assessment Report: Prioritized risk list with scoring →
.aiwg/risks/risk-assessment-{date}.md
- Updated Risk List: Current status of all risks →
.aiwg/risks/risk-list.md
- Spike Results: POC findings for high-priority risks →
.aiwg/risks/spike-{risk-id}-results.md
- Risk Retirement Report: Validation evidence and metrics →
.aiwg/risks/risk-retirement-report.md
- Risk Escalation Briefs: Show Stopper risk decisions →
.aiwg/risks/risk-escalation-{risk-id}.md
- Risk Status Report: Stakeholder summary →
.aiwg/risks/risk-status-report-{date}.md
Supporting Artifacts:
- Risk validation documents (analysis-based retirements)
- POC code and benchmarks (working directory)
- Complete audit trails (archived workflows)
Multi-Agent Orchestration Workflow
Step 1: Conduct Risk Identification Workshop
Purpose: Facilitate regular risk identification session with project team
Your Actions:
Check Workshop Frequency:
Read current project phase from .aiwg/intake/project-intake.md or .aiwg/planning/phase-plan-*.md
Workshop frequency by phase:
- Inception: Weekly (rapid discovery of unknowns)
- Elaboration: Bi-weekly (validate architectural risks)
- Construction: Bi-weekly per iteration (identify delivery risks)
- Transition: Weekly (production readiness risks)
Load Current Context:
Read:
- .aiwg/risks/risk-list.md (current risk status)
- .aiwg/intake/project-intake.md (project scope and constraints)
- Recent changes (if accessible via git log or documentation)
Launch Workshop Facilitation Agents (parallel):
# Agent 1: Project Manager (Workshop Facilitator)
Task(
subagent_type="project-manager",
description="Facilitate risk identification workshop",
prompt="""
Read current risk list: .aiwg/risks/risk-list.md
Facilitate 90-minute risk identification workshop:
Agenda:
1. Review Previous Risks (15 min)
- Status update on existing risks
- Validate risk retirements
- Re-assess probabilities and impacts
2. Identify New Risks (30 min)
- Technical risks (architecture, performance, scalability)
- Business risks (requirements changes, resource availability)
- Security risks (vulnerabilities, compliance)
- Operational risks (deployment, monitoring, support)
- External risks (third-party dependencies, vendor delays)
3. Prioritize Risks (20 min)
- Score probability (1-5): 1=Rare, 5=Almost Certain
- Score impact (1-5): 1=Negligible, 5=Catastrophic
- Calculate risk score: Probability × Impact (1-25)
- Categorize: Show Stopper (21-25), High (16-20), Medium (11-15), Low (1-10)
4. Plan Mitigation Actions (20 min)
- Show Stopper: Immediate action plan, executive escalation
- High: Spike/POC to validate assumptions (1-3 days)
- Medium: Monitoring plan, deferred action
- Low: Accept and monitor
5. Assign Ownership (5 min)
- Each risk assigned to specific owner
- Due dates for spikes and mitigation actions
- Re-assessment date scheduled
Risk Identification Prompts:
- "What technical unknowns remain?"
- "What assumptions are we making that could be wrong?"
- "What external dependencies could fail?"
- "What could prevent us from meeting our schedule?"
- "What security vulnerabilities are most likely?"
- "What operational challenges do we anticipate?"
Document workshop results:
- New risks identified (with ID, description, category)
- Risk status updates (status changes with rationale)
- Action items (owner, due date)
Save to: .aiwg/risks/risk-workshop-{date}.md
"""
)
# Agent 2: Architecture Designer (Technical Risks)
Task(
subagent_type="architecture-designer",
description="Identify architectural and technical risks",
prompt="""
Read project architecture: .aiwg/architecture/software-architecture-doc.md (if exists)
Read project intake: .aiwg/intake/project-intake.md
Identify technical and architectural risks:
Technical Risk Categories:
- Architecture choices unproven (new framework, database)
- Performance requirements unclear (scalability unknowns)
- Integration complexity underestimated (third-party APIs)
- Technology learning curve steep (team skill gaps)
- Data migration complexity (schema evolution, volume)
For each risk:
- Risk description (clear, specific)
- Why it's a risk (impact if materializes)
- Initial probability estimate (1-5)
- Initial impact estimate (1-5)
- Suggested mitigation (spike, POC, architecture change)
Save technical risks to: .aiwg/working/risks/technical-risks-draft.md
"""
)
# Agent 3: Security Architect (Security Risks)
Task(
subagent_type="security-architect",
description="Identify security and compliance risks",
prompt="""
Read project intake: .aiwg/intake/project-intake.md
Read data classification: .aiwg/security/data-classification.md (if exists)
Identify security and compliance risks:
Security Risk Categories:
- Compliance requirements unclear (GDPR, HIPAA, SOC2)
- Vulnerability exposure (third-party dependencies, CVEs)
- Authentication/authorization complex (multi-tenant, SSO)
- Data breach potential (PII, financial data, encryption gaps)
- Audit logging insufficient (compliance requirements)
For each risk:
- Risk description
- Compliance impact (regulatory penalties, audit failures)
- Initial probability estimate (1-5)
- Initial impact estimate (1-5)
- Suggested mitigation (security review, penetration test, compliance audit)
Save security risks to: .aiwg/working/risks/security-risks-draft.md
"""
)
# Agent 4: Business Analyst (Business Risks)
Task(
subagent_type="business-analyst",
description="Identify business and organizational risks",
prompt="""
Read project intake: .aiwg/intake/project-intake.md
Read business case: .aiwg/planning/business-case-*.md (if exists)
Identify business and organizational risks:
Business Risk Categories:
- Requirements changing frequently (scope creep)
- Stakeholder availability limited (approval delays)
- Funding uncertain (budget cuts possible)
- Competitive pressure (market timing critical)
- Team attrition (key personnel leaving)
For each risk:
- Risk description
- Business impact (revenue, market share, reputation)
- Initial probability estimate (1-5)
- Initial impact estimate (1-5)
- Suggested mitigation (stakeholder alignment, scope freeze, contingency plans)
Save business risks to: .aiwg/working/risks/business-risks-draft.md
"""
)
Synthesize Workshop Results:
Task(
subagent_type="risk-manager",
description="Synthesize risk identification workshop results",
prompt="""
Read all risk identification inputs:
- .aiwg/risks/risk-workshop-{date}.md (workshop notes)
- .aiwg/working/risks/technical-risks-draft.md
- .aiwg/working/risks/security-risks-draft.md
- .aiwg/working/risks/business-risks-draft.md
Synthesize comprehensive risk identification report:
Structure:
1. Workshop Summary
- Date, attendees, iteration number
- New risks identified (count by category)
- Risk status updates (count by status change)
2. New Risks Identified
- For each risk: ID, description, category, probability, impact, score, priority, owner, mitigation
3. Risk Status Updates
- For each updated risk: ID, previous status, current status, rationale
4. Action Items
- Prioritized list with owner and due date
Use template: $AIWG_ROOT/agentic/code/frameworks/sdlc-complete/templates/management/risk-list-template.md
Save to: .aiwg/risks/risk-workshop-{date}.md (final)
"""
)
Communicate Progress:
✓ Initialized risk identification workshop
⏳ Facilitating risk workshop (90 minutes)...
✓ Project Manager: Workshop facilitation complete
✓ Architecture Designer: {count} technical risks identified
✓ Security Architect: {count} security risks identified
✓ Business Analyst: {count} business risks identified
✓ Risk Identification Workshop complete: .aiwg/risks/risk-workshop-{date}.md
- New risks: {count}
- Updated risks: {count}
- Action items: {count}
Step 2: Assess and Score Risks
Purpose: Apply consistent risk assessment methodology to prioritize risks
Your Actions:
- Launch Risk Assessment Agent:
Task(
subagent_type="risk-manager",
description="Assess and score identified risks",
prompt="""
Read workshop results: .aiwg/risks/risk-workshop-{date}.md
Read current risk list: .aiwg/risks/risk-list.md
Apply risk assessment matrix:
Probability Scoring:
| Probability | Definition | Score |
|-------------|------------|-------|
| Rare | <10% chance | 1 |
| Unlikely | 10-30% chance | 2 |
| Possible | 30-50% chance | 3 |
| Likely | 50-70% chance | 4 |
| Almost Certain | >70% chance | 5 |
Impact Scoring:
| Impact | Definition | Score |
|--------|------------|-------|
| Negligible | <1 day delay, no scope impact | 1 |
| Minor | 1-3 days delay, minor scope reduction | 2 |
| Moderate | 1-2 weeks delay, moderate scope impact | 3 |
| Major | >2 weeks delay, major scope reduction | 4 |
| Catastrophic | Project failure or cancellation | 5 |
Risk Score Calculation:
- Score = Probability × Impact (range: 1-25)
- Show Stopper (P0): Score 21-25 (immediate action required)
- High (P1): Score 16-20 (spike/POC within 1 week)
- Medium (P2): Score 11-15 (monitor, plan mitigation)
- Low (P3): Score 1-10 (accept, periodic review)
For each risk:
- Validate probability and impact scores (calibrate with team consensus)
- Calculate risk score
- Assign priority category
- Document assessment rationale
Generate Risk Assessment Report:
1. Risk Summary by Priority (count of P0, P1, P2, P3)
2. Top 5 Risks (by score)
3. Risk Trends (new vs. retired, score trend)
4. Escalations Required (Show Stopper risks)
Save to: .aiwg/risks/risk-assessment-{date}.md
"""
)
Communicate Progress:
✓ Workshop synthesis complete
⏳ Assessing and scoring risks...
✓ Risk Assessment complete: .aiwg/risks/risk-assessment-{date}.md
- Show Stopper (P0): {count}
- High (P1): {count}
- Medium (P2): {count}
- Low (P3): {count}
- Top risk: {risk-id} (score: {score})
Step 3: Update Risk List and Tracking
Purpose: Maintain comprehensive risk list with current status
Your Actions:
- Launch Risk List Update Agent:
Task(
subagent_type="risk-manager",
description="Update master risk list with assessment results",
prompt="""
Read current risk list: .aiwg/risks/risk-list.md
Read risk assessment: .aiwg/risks/risk-assessment-{date}.md
Read workshop results: .aiwg/risks/risk-workshop-{date}.md
Update comprehensive risk list:
Structure (use template):
- Project metadata (name, last updated, risk owner)
- Active Risks (by priority: P0 → P1 → P2 → P3)
- Retired Risks (archive section)
- Risk Metrics (retirement rate, average score, time to retirement)
For each risk:
- Risk ID (unique identifier)
- Risk Title (concise)
- Description (detailed)
- Category (Technical | Business | Security | Operational | External)
- Assessment (probability, impact, score, priority)
- Status (IDENTIFIED | MITIGATED | RETIRED | ACCEPTED)
- Owner (name or role)
- Mitigation Plan (specific actions)
- Contingency Plan (actions if risk materializes)
- Target Date (for risk retirement)
- Last Updated (timestamp)
- Notes (status updates, spike results, decisions)
Add traceability links:
- Risk-ID → Spike-ID (if spike conducted)
- Risk-ID → ADR-ID (if architectural decision)
- Risk-ID → UC-ID (if requirement-related)
Track risk aging:
- Time since identification
- Escalate stale risks (no progress in >2 weeks)
Template: $AIWG_ROOT/agentic/code/frameworks/sdlc-complete/templates/management/risk-list-template.md
Save updated risk list to: .aiwg/risks/risk-list.md
"""
)
Communicate Progress:
✓ Risk assessment complete
⏳ Updating master risk list...
✓ Risk List updated: .aiwg/risks/risk-list.md
- Total active risks: {count}
- Risks added this cycle: {count}
- Risks retired this cycle: {count}
- Risk retirement rate: {percentage}%
Step 4: Execute Spikes and POCs for High-Priority Risks
Purpose: Conduct time-boxed experiments to validate high-risk assumptions
Your Actions:
Identify High-Priority Risks Requiring Validation:
Read .aiwg/risks/risk-list.md
Filter for:
- Priority: P0 (Show Stopper) or P1 (High)
- Status: IDENTIFIED (not yet mitigated or retired)
- Mitigation: Spike or POC recommended
For Each High-Risk, Launch Spike/POC Agent:
# Determine spike approach based on risk category
# Option A: Technical/Performance Spike (architecture-designer + software-implementer)
Task(
subagent_type="architecture-designer",
description="Conduct technical spike for Risk #{risk-id}",
prompt="""
Risk to validate: {risk-description}
Risk ID: {risk-id}
Timebox: 1-3 days (strict)
Spike Planning:
- Define hypothesis (what assumption are we testing?)
- Define success criteria (what validates the hypothesis?)
- Define approach (how will we test it?)
Spike Execution:
- Build minimal prototype (not production code)
- Test hypothesis with real data/tools
- Document findings (code, screenshots, metrics)
- Formulate recommendation
Spike Review:
- Present findings
- Go/No-Go decision on risk
- Update risk status (RETIRED | MITIGATED | ESCALATE)
- Create ADR if architecture change needed
Spike Card Template: $AIWG_ROOT/.../templates/analysis-design/spike-card-template.md
Document:
- Hypothesis and success criteria
- Approach and findings
- Result (SUCCESS | FAILURE | PARTIAL)
- Recommendation (risk status, follow-up actions)
- Traceability (Risk-ID, ADR-ID if applicable)
Save spike results to: .aiwg/risks/spike-{risk-id}-results.md
"""
)
# Option B: Security Spike (security-architect)
Task(
subagent_type="security-architect",
description="Conduct security validation for Risk #{risk-id}",
prompt="""
Risk to validate: {risk-description}
Risk ID: {risk-id}
Security Validation Approach:
- Threat modeling (STRIDE analysis)
- Vulnerability assessment (dependency scan, OWASP Top 10)
- Compliance validation (GDPR, HIPAA, SOC2 requirements)
- Penetration testing (if feasible in timebox)
Document findings:
- Vulnerabilities identified (severity, CVSS score)
- Compliance gaps (regulation, requirement, current state)
- Mitigation recommendations (controls, architecture changes)
- Residual risk (after mitigation)
Decision:
- Risk status: RETIRED | MITIGATED | ACCEPTED | ESCALATE
- Evidence: scan results, test reports, compliance checklist
Save to: .aiwg/risks/spike-{risk-id}-results.md
"""
)
# Option C: POC for Feasibility (software-implementer)
Task(
subagent_type="software-implementer",
description="Build POC for Risk #{risk-id}",
prompt="""
Risk to validate: {risk-description}
Risk ID: {risk-id}
Timebox: 1-3 days
Use /build-poc command:
/build-poc "{risk-description}" --scope {minimal|standard|comprehensive}
POC Objectives:
- Demonstrate technical feasibility
- Validate performance requirements (if applicable)
- Test integration with third-party systems (if applicable)
- Prove architecture pattern works (if applicable)
Acceptance criteria: {what proves risk is retired}
Document POC results:
- Approach (what was built, how was it tested)
- Results (metrics, observations, screenshots)
- Decision: GO (risk retired) | NO-GO (risk remains) | PIVOT (change approach)
- Code artifacts (link to POC code, if saved)
Save to: .aiwg/risks/poc-{risk-id}-results.md
"""
)
Synthesize Spike Execution Summary:
Task(
subagent_type="risk-manager",
description="Synthesize spike/POC results",
prompt="""
Read all spike/POC results:
- .aiwg/risks/spike-*-results.md
- .aiwg/risks/poc-*-results.md
Generate Spike Execution Summary:
1. Spikes Completed
- For each: Spike-ID, Risk-ID, owner, duration, result, risk status, ADR created
2. Risk Retirement Impact
- Risks retired via spikes (list)
- Risks requiring further action (list)
3. Lessons Learned
- What worked well (positive outcomes)
- What could improve (process improvements)
Calculate metrics:
- Spikes completed: {count}
- Risks retired: {count}
- Average spike duration: {days}
- Spike success rate: {percentage}%
Save to: .aiwg/risks/spike-execution-summary-{date}.md
"""
)
Communicate Progress:
✓ Risk list updated
⏳ Executing spikes/POCs for high-priority risks...
✓ Spike #{risk-id-1}: {title} - SUCCESS → RETIRED
✓ Spike #{risk-id-2}: {title} - PARTIAL → MITIGATED
✓ POC #{risk-id-3}: {title} - SUCCESS → RETIRED
⚠️ Spike #{risk-id-4}: {title} - FAILURE → ESCALATE
✓ Spike Execution complete: .aiwg/risks/spike-execution-summary-{date}.md
- Spikes completed: {count}
- Risks retired: {count}
- Risks escalated: {count}
Step 5: Validate Risk Retirement
Purpose: Ensure retired risks are genuinely resolved with evidence
Your Actions:
- Launch Risk Retirement Validation Agent:
Task(
subagent_type="risk-manager",
description="Validate risk retirements with evidence",
prompt="""
Read updated risk list: .aiwg/risks/risk-list.md
Read spike results: .aiwg/risks/spike-*-results.md
Read POC results: .aiwg/risks/poc-*-results.md
Validate Risk Retirement Checklist:
- [ ] Spike/POC completed with successful result
- [ ] Evidence documented (code, tests, metrics)
- [ ] ADR created if architectural change
- [ ] Risk owner confirms retirement
- [ ] No residual concerns from team
Risk Retirement Evidence Types:
1. Technical Validation
- Spike code demonstrates feasibility
- Performance tests meet requirements
- Integration with third-party working
- Prototype operational
2. Architecture Validation
- ADR documents decision
- Peer review confirms approach
- Security Architect approves security design
- Test strategy covers risk area
3. Business Validation
- Stakeholder confirms requirement clarified
- Product Owner accepts scope change
- Funding secured for phase
- Resource availability confirmed
Premature Retirement Warning Signs:
- No evidence artifact (spike card, ADR)
- Spike marked SUCCESS but no prototype
- Risk owner changed without transfer
- Status changed without team review
- Assumptions not validated
Generate Risk Retirement Report:
1. Newly Retired Risks
- For each: Risk-ID, title, priority, retirement date, validation method, evidence, owner, confirmed by
2. Risk Retirement Statistics
- Phase progress (risks retired per phase)
- Retirement rate by category
3. ABM Risk Criteria (if Elaboration phase)
- Show Stopper Risks: 100% retired/mitigated
- High Risks: 100% retired/mitigated
- All Risks: ≥70% retired/mitigated
- Top 3 Inception Risks: 100% resolved
- ABM Risk Gate Status: PASS | FAIL
4. Active Risks Remaining
- Show Stopper: {count}
- High: {count}
- Medium: {count}
- Low: {count}
Save to: .aiwg/risks/risk-retirement-report.md
"""
)
Communicate Progress:
✓ Spike execution complete
⏳ Validating risk retirements...
✓ Risk Retirement Report: .aiwg/risks/risk-retirement-report.md
- Risks retired this cycle: {count}
- Total retirement rate: {percentage}%
- ABM criteria: {PASS | FAIL | N/A}
⚠️ Premature retirements flagged: {count}
Step 6: Escalate Show Stopper Risks
Purpose: For P0 risks that cannot be retired by the team, escalate to executive leadership
Your Actions:
Identify Show Stopper Risks Requiring Escalation:
Read .aiwg/risks/risk-list.md
Filter for:
- Priority: Show Stopper (P0)
- Status: IDENTIFIED or ESCALATE
- Age: >1 iteration without resolution
For Each Show Stopper Risk, Create Escalation Brief:
Task(
subagent_type="project-manager",
description="Create escalation brief for Risk #{risk-id}",
prompt="""
Risk to escalate: {risk-description}
Risk ID: {risk-id}
Priority: Show Stopper (P0)
Risk Score: {score}
Escalation Triggers:
- Show Stopper risk identified (score ≥21)
- High risk not mitigated within 1 iteration
- Risk requires budget increase (>10% over baseline)
- Risk requires scope reduction (major feature cut)
- Risk requires timeline extension (>2 weeks)
- Risk requires external vendor decision
Prepare Escalation Brief:
1. Risk Description (1-2 sentences, clear, non-technical for executive audience)
2. Impact if Not Addressed
- Schedule Impact: {delay in weeks}
- Budget Impact: {cost increase}
- Scope Impact: {features at risk}
- Quality Impact: {technical debt, defects}
3. Options for Resolution (3-5 options with pros/cons)
- Option A: {approach, pros, cons, cost, timeline}
- Option B: {approach, pros, cons, cost, timeline}
- Option C: {approach, pros, cons, cost, timeline}
4. Recommendation
- Recommended Option: {option-number}
- Rationale: {why this option is best}
- Dependencies: {what must happen for this option to succeed}
5. Decision Required By: {date}
Template structure:
- Executive summary (3-5 sentences)
- Options table (comparison)
- Recommendation (1 paragraph)
- Decision section (to be filled by Executive Sponsor)
Save to: .aiwg/risks/risk-escalation-{risk-id}.md
"""
)
Generate Escalation Log:
Task(
subagent_type="project-manager",
description="Maintain risk escalation log",
prompt="""
Read all escalation briefs: .aiwg/risks/risk-escalation-*.md
Generate Risk Escalation Log:
1. Active Escalations
- For each: Risk-ID, title, escalation date, decision required by, status (PENDING | RESOLVED), decision maker
2. Resolved Escalations
- For each: Risk-ID, title, escalation date, resolution date, decision, outcome
3. Escalation Metrics
- Total escalations: {count}
- Resolved escalations: {count}
- Average resolution time: {days}
- Escalations this phase: {count}
Save to: .aiwg/risks/risk-escalation-log.md
"""
)
Communicate Progress:
✓ Risk retirement validation complete
⏳ Escalating Show Stopper risks...
⚠️ Risk #{risk-id-1}: {title} - ESCALATED (decision required by {date})
⚠️ Risk #{risk-id-2}: {title} - ESCALATED (budget decision needed)
✓ Escalation Briefs created: .aiwg/risks/risk-escalation-*.md
- Show Stopper risks escalated: {count}
- Awaiting executive decision: {count}
Step 7: Generate Risk Status Report for Stakeholders
Purpose: Create comprehensive risk report for stakeholders
Your Actions:
- Launch Risk Status Report Agent:
Task(
subagent_type="project-manager",
description="Generate stakeholder risk status report",
prompt="""
Read all risk artifacts:
- .aiwg/risks/risk-list.md
- .aiwg/risks/risk-assessment-{date}.md
- .aiwg/risks/risk-retirement-report.md
- .aiwg/risks/spike-execution-summary-{date}.md
- .aiwg/risks/risk-escalation-log.md
Generate Risk Status Report:
Report Audience:
- Executive Sponsor: High-level summary, escalations, decisions needed
- Product Owner: Business risks, scope impact, priority changes
- Project Manager: All risks, action items, owner assignments
- Development Team: Technical risks, spikes, mitigation actions
Structure:
1. Executive Summary
- Overall Risk Posture: LOW | MODERATE | HIGH | CRITICAL
- Key Highlights (active risks, retired, new, escalations)
- Top 3 Concerns (brief description of highest-priority risks)
2. Risk Summary by Priority
- Show Stopper (P0): {count} - list each with impact, mitigation, owner, status
- High (P1): {count} - list each with impact, mitigation, owner, status
- Medium (P2): {count} - summary only
- Low (P3): {count} - summary only
3. Risk Trends
- Risk Velocity (new vs. retired, net change)
- Risk Score Trend (average score, trend direction)
- Risk Retirement Progress (percentage, target for phase)
4. Action Items
- Immediate Actions Required (next 1 week)
- Spikes Planned (next 2 weeks)
- Escalations Required (Show Stopper risks)
5. Gate Readiness (if applicable)
- Next Gate: {LOM | ABM | OCM | PRM}
- Risk Criteria Status (checklist)
- Gate Risk Status: ON TRACK | AT RISK | BLOCKED
6. Appendix: Detailed Risk List (all details)
Save to: .aiwg/risks/risk-status-report-{date}.md
"""
)
Communicate Progress:
✓ Escalations processed
⏳ Generating risk status report...
✓ Risk Status Report complete: .aiwg/risks/risk-status-report-{date}.md
- Overall risk posture: {LOW | MODERATE | HIGH | CRITICAL}
- Top concern: {risk-id} ({priority})
- Action items: {count}
Quality Gates
Before marking workflow complete, verify:
User Communication
At start: Confirm understanding and list activities
Understood. I'll orchestrate the Risk Management Cycle.
This will conduct:
- Risk Identification Workshop (90 minutes)
- Risk Assessment and Scoring
- Risk List Update
- Spike/POC Execution for high-priority risks
- Risk Retirement Validation
- Show Stopper Risk Escalation
- Stakeholder Risk Status Report
I'll coordinate multiple agents for comprehensive risk coverage.
Expected duration: 10-15 minutes orchestration + 2-5 days for spikes.
Starting orchestration...
During: Update progress with clear indicators
✓ = Complete
⏳ = In progress
❌ = Error/blocked
⚠️ = Warning/attention needed
At end: Summary report with artifact locations and status
─────────────────────────────────────────────
Risk Management Cycle Complete
─────────────────────────────────────────────
**Overall Risk Posture**: {LOW | MODERATE | HIGH | CRITICAL}
**Risk Summary**:
- Active Risks: {count} (P0: {count}, P1: {count}, P2: {count}, P3: {count})
- New Risks This Cycle: {count}
- Retired Risks This Cycle: {count}
- Escalations Required: {count}
**Top 3 Risks**:
1. {Risk-ID}: {description} - {priority} (score: {score})
2. {Risk-ID}: {description} - {priority} (score: {score})
3. {Risk-ID}: {description} - {priority} (score: {score})
**Artifacts Generated**:
- Risk Workshop Notes: .aiwg/risks/risk-workshop-{date}.md
- Risk Assessment Report: .aiwg/risks/risk-assessment-{date}.md
- Updated Risk List: .aiwg/risks/risk-list.md
- Spike Results: .aiwg/risks/spike-*-results.md ({count} spikes)
- Risk Retirement Report: .aiwg/risks/risk-retirement-report.md
- Escalation Briefs: .aiwg/risks/risk-escalation-*.md ({count} escalations)
- Risk Status Report: .aiwg/risks/risk-status-report-{date}.md
**Next Steps**:
- Review all generated artifacts
- Schedule executive decision meetings for escalated risks
- Assign spike/POC owners for high-priority risks
- Next risk cycle: {date} (bi-weekly)
- If Elaboration ABM: Risk retirement target ≥70% ({current-percentage}%)
─────────────────────────────────────────────
Error Handling
If No Risks Identified:
⚠️ Risk identification workshop produced no new risks
This may indicate:
- Insufficient analysis or team participation
- Risk saturation (all risks already identified)
- Workshop facilitation issues
Recommendation:
- Re-run workshop with broader team participation
- Review risk identification prompts for comprehensiveness
- Consider external risk assessment (third-party review)
Action: Continue with existing risk tracking and monitoring.
If Risk Scoring Inconsistent:
⚠️ Risk scores vary widely across team members
Examples:
- Risk #{risk-id}: Probability estimates range 1-5
- Risk #{risk-id}: Impact estimates range 2-5
Recommendation:
- Calibrate scoring criteria using risk matrix examples
- Project Manager facilitates consensus scoring
- Use planning poker technique for score alignment
- Document scoring rationale for future consistency
Action: Escalating to Project Manager for score calibration.
If Spike Overrunning Timebox:
❌ Spike {Spike-ID} exceeding {timebox} days
Risk: {risk-description}
Planned duration: {timebox} days
Actual duration: {actual} days (ongoing)
Impact:
- Spike time overruns indicate risk underestimated
- Resource allocation affected
- Risk retirement delayed
Action:
- Stop spike immediately
- Document findings to date
- Re-assess risk score (likely higher than initially estimated)
- Consider alternative mitigation approach or escalation
Escalating to user for decision...
If Risk Retirement Without Evidence:
❌ Risk {Risk-ID} marked RETIRED without evidence artifact
Risk: {risk-description}
Status: RETIRED
Evidence: MISSING (no spike card, ADR, or validation document)
Impact:
- Cannot validate risk retirement for gate criteria
- Risk may re-emerge later in project
- Audit trail incomplete
Action:
- Request evidence artifact from risk owner
- If no evidence, revert status to IDENTIFIED or MITIGATED
- Schedule spike/POC to properly validate risk retirement
Cannot proceed with gate validation until evidence provided.
If Show Stopper Risk Not Escalated:
❌ Risk {Risk-ID} is Show Stopper (P0) but not escalated
Risk: {risk-description}
Priority: Show Stopper (P0)
Score: {score} (≥21)
Status: IDENTIFIED
Age: {days} days
Impact:
- Project cannot proceed without resolution
- Critical path blocked
- Executive decision required
Action:
- Prepare escalation brief immediately
- Contact Executive Sponsor within 24 hours
- Provide 3-5 resolution options with pros/cons
- Schedule emergency escalation meeting
Escalating to user for immediate action...
If Risk Retirement Insufficient for Gate:
⚠️ Risk retirement {percentage}% (target: ≥70% for ABM)
Outstanding risks:
- Show Stopper: {count} (must be 0)
- High: {count} (must be 0)
- Medium: {count}
- Low: {count}
Gap analysis:
- Need to retire {count} more risks to meet ABM criteria
- Estimated time: {weeks} weeks of additional spikes/POCs
Recommendation:
- Conduct additional spikes/POCs to retire critical risks
- Focus on P0 and P1 risks first (gate blockers)
- Consider risk acceptance for low-impact Medium risks (with sponsor approval)
Impact:
- ABM may result in CONDITIONAL GO or NO-GO if risk retirement remains insufficient
- Construction phase delayed until risk criteria met
Action: Review risk list with Executive Sponsor for prioritization decision.
Success Criteria
This orchestration succeeds when:
Metrics to Track
During orchestration, track:
- Risk retirement rate: {percentage}% per phase
- Risk velocity: New risks vs retired risks per iteration
- Average risk score: Trend over time (target: decreasing)
- Time to retirement: Days from identification to retirement
- Spike success rate: {percentage}% of spikes retire risks
- Escalation rate: {count} escalations per phase
Target Metrics by Phase:
- Inception: 5-10 risks identified, 0% retired (baseline)
- Elaboration: 10-20 risks identified, 70%+ retired by ABM
- Construction: 5-10 new risks per iteration, 90%+ retired by OCM
- Transition: 3-5 operational risks, 95%+ retired by PRM
References
Templates (via $AIWG_ROO
…(truncated)
1---2name: flow-risk-management-cycle3description: Orchestrate continuous risk identification, assessment, tracking, and retirement across SDLC phases4---56> **Declarative Flow (#1539):** This flow's orchestration is now also expressed as a7> declarative YAML Flow at `flows/flow-risk-management-cycle.playbook.yaml` (source of truth for the step8> sequence + gates). This SKILL.md remains the discoverable trigger surface and prose9> reference. See epic #1534.1011# Risk Management Cycle Orchestration Flow1213**You are the Core Orchestrator** for continuous risk management throughout the SDLC.1415## Your Role1617**You orchestrate multi-agent workflows. You do NOT execute bash scripts.**1819When the user requests this flow (via natural language or explicit command):20211. **Interpret the request** and confirm understanding222. **Read this template** as your orchestration guide233. **Extract agent assignments** and workflow steps244. **Delegate agents with the current provider-native orchestration mechanism** in the correct sequence255. **Synthesize results** and finalize artifacts266. **Report completion** with summary2728## Risk Management Overview2930**Purpose**: Maintain continuous visibility into project risks, proactively retire technical and business risks before they become blockers, and ensure the team operates with acceptable risk tolerance throughout all SDLC phases.3132**Key Activities**:33- Risk identification (business, technical, security)34- Risk assessment (probability × impact scoring)35- Risk mitigation planning (spikes, POCs)36- Risk tracking and monitoring37- Risk retirement validation3839**Expected Duration**: 90-minute workshop + 2-5 days for spikes, 10-15 minutes orchestration4041## Natural Language Triggers4243Users may say:44- "Update risks"45- "Review risks"46- "Manage risks"47- "Risk assessment"48- "Identify new risks"49- "Conduct risk workshop"50- "Retire risks"5152You recognize these as requests for this orchestration flow.5354## Parameter Handling5556### --guidance Parameter5758**Purpose**: User provides upfront direction to tailor risk management priorities5960**Examples**:61```62--guidance "Focus on security risks, compliance audit in 3 months"63--guidance "Performance risks are critical, need sub-100ms p95 validation"64--guidance "Tight timeline, prioritize Show Stopper risks only"65--guidance "Team lacks DevOps experience, infrastructure risks need extra attention"66```6768**How to Apply**:69- Parse guidance for keywords: security, performance, compliance, timeline, team skills70- Adjust agent assignments (add security-architect, privacy-officer for compliance focus)71- Modify risk assessment depth (comprehensive vs. focused on specific categories)72- Influence spike/POC scope (minimal vs. comprehensive validation)7374### --interactive Parameter7576**Purpose**: You ask 6 strategic questions to understand risk context7778**Questions to Ask** (if --interactive):7980```81I'll ask 6 strategic questions to tailor risk management to your project's needs:8283Q1: What are your top priorities for this risk cycle?84 (e.g., security validation, performance proof, compliance readiness)8586Q2: What are your biggest constraints?87 (e.g., tight timeline, limited budget, small team)8889Q3: What risks concern you most for this workflow?90 (e.g., technical unknowns, third-party dependencies, regulatory changes)9192Q4: What's your team's experience level with this type of activity?93 (Helps me gauge risk assessment calibration and spike scope)9495Q5: What's your target timeline?96 (Influences spike duration and mitigation planning depth)9798Q6: Are there compliance or regulatory requirements?99 (e.g., HIPAA, SOC2, PCI-DSS - affects security/privacy risk focus)100101Based on your answers, I'll adjust:102- Agent assignments (add specialized risk assessors)103- Risk category focus (security-first vs. performance-first)104- Spike/POC scope (minimal vs. comprehensive)105- Workshop agenda emphasis (technical vs. business vs. operational)106```107108**Synthesize Guidance**: Combine answers into structured guidance string for execution109110### --iteration Parameter111112**Purpose**: Track risk cycles per iteration (bi-weekly or per sprint)113114**Usage**: `--iteration 3` (Elaboration Iteration 3) or `--iteration Construction-5` (Construction Iteration 5)115116## Risk Management Philosophy117118**Proactive Risk Management**:119- Risks are identified early, tracked continuously, and retired systematically120- High-risk assumptions are validated via spikes/POCs before committing resources121- Show Stopper risks are escalated immediately and require executive decision122- Risk retirement is a primary objective of Elaboration phase (70%+ retired by ABM)123124**Risk Categorization**:125- **Show Stopper (P0)**: Project cannot proceed without resolution (score 21-25)126- **High (P1)**: Major impact to schedule, scope, or quality (score 16-20)127- **Medium (P2)**: Moderate impact, workarounds available (score 11-15)128- **Low (P3)**: Minor impact, can be deferred (score 1-10)129130## Artifacts to Generate131132**Primary Deliverables**:133- **Risk Identification Workshop Notes**: New risks and status updates → `.aiwg/risks/risk-workshop-{date}.md`134- **Risk Assessment Report**: Prioritized risk list with scoring → `.aiwg/risks/risk-assessment-{date}.md`135- **Updated Risk List**: Current status of all risks → `.aiwg/risks/risk-list.md`136- **Spike Results**: POC findings for high-priority risks → `.aiwg/risks/spike-{risk-id}-results.md`137- **Risk Retirement Report**: Validation evidence and metrics → `.aiwg/risks/risk-retirement-report.md`138- **Risk Escalation Briefs**: Show Stopper risk decisions → `.aiwg/risks/risk-escalation-{risk-id}.md`139- **Risk Status Report**: Stakeholder summary → `.aiwg/risks/risk-status-report-{date}.md`140141**Supporting Artifacts**:142- Risk validation documents (analysis-based retirements)143- POC code and benchmarks (working directory)144- Complete audit trails (archived workflows)145146## Multi-Agent Orchestration Workflow147148### Step 1: Conduct Risk Identification Workshop149150**Purpose**: Facilitate regular risk identification session with project team151152**Your Actions**:1531541. **Check Workshop Frequency**:155 ```156 Read current project phase from .aiwg/intake/project-intake.md or .aiwg/planning/phase-plan-*.md157158 Workshop frequency by phase:159 - Inception: Weekly (rapid discovery of unknowns)160 - Elaboration: Bi-weekly (validate architectural risks)161 - Construction: Bi-weekly per iteration (identify delivery risks)162 - Transition: Weekly (production readiness risks)163 ```1641652. **Load Current Context**:166 ```167 Read:168 - .aiwg/risks/risk-list.md (current risk status)169 - .aiwg/intake/project-intake.md (project scope and constraints)170 - Recent changes (if accessible via git log or documentation)171 ```1721733. **Launch Workshop Facilitation Agents** (parallel):174 ```175 # Agent 1: Project Manager (Workshop Facilitator)176 Task(177 subagent_type="project-manager",178 description="Facilitate risk identification workshop",179 prompt="""180 Read current risk list: .aiwg/risks/risk-list.md181182 Facilitate 90-minute risk identification workshop:183184 Agenda:185 1. Review Previous Risks (15 min)186 - Status update on existing risks187 - Validate risk retirements188 - Re-assess probabilities and impacts189190 2. Identify New Risks (30 min)191 - Technical risks (architecture, performance, scalability)192 - Business risks (requirements changes, resource availability)193 - Security risks (vulnerabilities, compliance)194 - Operational risks (deployment, monitoring, support)195 - External risks (third-party dependencies, vendor delays)196197 3. Prioritize Risks (20 min)198 - Score probability (1-5): 1=Rare, 5=Almost Certain199 - Score impact (1-5): 1=Negligible, 5=Catastrophic200 - Calculate risk score: Probability × Impact (1-25)201 - Categorize: Show Stopper (21-25), High (16-20), Medium (11-15), Low (1-10)202203 4. Plan Mitigation Actions (20 min)204 - Show Stopper: Immediate action plan, executive escalation205 - High: Spike/POC to validate assumptions (1-3 days)206 - Medium: Monitoring plan, deferred action207 - Low: Accept and monitor208209 5. Assign Ownership (5 min)210 - Each risk assigned to specific owner211 - Due dates for spikes and mitigation actions212 - Re-assessment date scheduled213214 Risk Identification Prompts:215 - "What technical unknowns remain?"216 - "What assumptions are we making that could be wrong?"217 - "What external dependencies could fail?"218 - "What could prevent us from meeting our schedule?"219 - "What security vulnerabilities are most likely?"220 - "What operational challenges do we anticipate?"221222 Document workshop results:223 - New risks identified (with ID, description, category)224 - Risk status updates (status changes with rationale)225 - Action items (owner, due date)226227 Save to: .aiwg/risks/risk-workshop-{date}.md228 """229 )230231 # Agent 2: Architecture Designer (Technical Risks)232 Task(233 subagent_type="architecture-designer",234 description="Identify architectural and technical risks",235 prompt="""236 Read project architecture: .aiwg/architecture/software-architecture-doc.md (if exists)237 Read project intake: .aiwg/intake/project-intake.md238239 Identify technical and architectural risks:240241 Technical Risk Categories:242 - Architecture choices unproven (new framework, database)243 - Performance requirements unclear (scalability unknowns)244 - Integration complexity underestimated (third-party APIs)245 - Technology learning curve steep (team skill gaps)246 - Data migration complexity (schema evolution, volume)247248 For each risk:249 - Risk description (clear, specific)250 - Why it's a risk (impact if materializes)251 - Initial probability estimate (1-5)252 - Initial impact estimate (1-5)253 - Suggested mitigation (spike, POC, architecture change)254255 Save technical risks to: .aiwg/working/risks/technical-risks-draft.md256 """257 )258259 # Agent 3: Security Architect (Security Risks)260 Task(261 subagent_type="security-architect",262 description="Identify security and compliance risks",263 prompt="""264 Read project intake: .aiwg/intake/project-intake.md265 Read data classification: .aiwg/security/data-classification.md (if exists)266267 Identify security and compliance risks:268269 Security Risk Categories:270 - Compliance requirements unclear (GDPR, HIPAA, SOC2)271 - Vulnerability exposure (third-party dependencies, CVEs)272 - Authentication/authorization complex (multi-tenant, SSO)273 - Data breach potential (PII, financial data, encryption gaps)274 - Audit logging insufficient (compliance requirements)275276 For each risk:277 - Risk description278 - Compliance impact (regulatory penalties, audit failures)279 - Initial probability estimate (1-5)280 - Initial impact estimate (1-5)281 - Suggested mitigation (security review, penetration test, compliance audit)282283 Save security risks to: .aiwg/working/risks/security-risks-draft.md284 """285 )286287 # Agent 4: Business Analyst (Business Risks)288 Task(289 subagent_type="business-analyst",290 description="Identify business and organizational risks",291 prompt="""292 Read project intake: .aiwg/intake/project-intake.md293 Read business case: .aiwg/planning/business-case-*.md (if exists)294295 Identify business and organizational risks:296297 Business Risk Categories:298 - Requirements changing frequently (scope creep)299 - Stakeholder availability limited (approval delays)300 - Funding uncertain (budget cuts possible)301 - Competitive pressure (market timing critical)302 - Team attrition (key personnel leaving)303304 For each risk:305 - Risk description306 - Business impact (revenue, market share, reputation)307 - Initial probability estimate (1-5)308 - Initial impact estimate (1-5)309 - Suggested mitigation (stakeholder alignment, scope freeze, contingency plans)310311 Save business risks to: .aiwg/working/risks/business-risks-draft.md312 """313 )314 ```3153164. **Synthesize Workshop Results**:317 ```318 Task(319 subagent_type="risk-manager",320 description="Synthesize risk identification workshop results",321 prompt="""322 Read all risk identification inputs:323 - .aiwg/risks/risk-workshop-{date}.md (workshop notes)324 - .aiwg/working/risks/technical-risks-draft.md325 - .aiwg/working/risks/security-risks-draft.md326 - .aiwg/working/risks/business-risks-draft.md327328 Synthesize comprehensive risk identification report:329330 Structure:331 1. Workshop Summary332 - Date, attendees, iteration number333 - New risks identified (count by category)334 - Risk status updates (count by status change)335336 2. New Risks Identified337 - For each risk: ID, description, category, probability, impact, score, priority, owner, mitigation338339 3. Risk Status Updates340 - For each updated risk: ID, previous status, current status, rationale341342 4. Action Items343 - Prioritized list with owner and due date344345 Use template: $AIWG_ROOT/agentic/code/frameworks/sdlc-complete/templates/management/risk-list-template.md346347 Save to: .aiwg/risks/risk-workshop-{date}.md (final)348 """349 )350 ```351352**Communicate Progress**:353```354✓ Initialized risk identification workshop355⏳ Facilitating risk workshop (90 minutes)...356 ✓ Project Manager: Workshop facilitation complete357 ✓ Architecture Designer: {count} technical risks identified358 ✓ Security Architect: {count} security risks identified359 ✓ Business Analyst: {count} business risks identified360✓ Risk Identification Workshop complete: .aiwg/risks/risk-workshop-{date}.md361 - New risks: {count}362 - Updated risks: {count}363 - Action items: {count}364```365366### Step 2: Assess and Score Risks367368**Purpose**: Apply consistent risk assessment methodology to prioritize risks369370**Your Actions**:3713721. **Launch Risk Assessment Agent**:373 ```374 Task(375 subagent_type="risk-manager",376 description="Assess and score identified risks",377 prompt="""378 Read workshop results: .aiwg/risks/risk-workshop-{date}.md379 Read current risk list: .aiwg/risks/risk-list.md380381 Apply risk assessment matrix:382383 Probability Scoring:384 | Probability | Definition | Score |385 |-------------|------------|-------|386 | Rare | <10% chance | 1 |387 | Unlikely | 10-30% chance | 2 |388 | Possible | 30-50% chance | 3 |389 | Likely | 50-70% chance | 4 |390 | Almost Certain | >70% chance | 5 |391392 Impact Scoring:393 | Impact | Definition | Score |394 |--------|------------|-------|395 | Negligible | <1 day delay, no scope impact | 1 |396 | Minor | 1-3 days delay, minor scope reduction | 2 |397 | Moderate | 1-2 weeks delay, moderate scope impact | 3 |398 | Major | >2 weeks delay, major scope reduction | 4 |399 | Catastrophic | Project failure or cancellation | 5 |400401 Risk Score Calculation:402 - Score = Probability × Impact (range: 1-25)403 - Show Stopper (P0): Score 21-25 (immediate action required)404 - High (P1): Score 16-20 (spike/POC within 1 week)405 - Medium (P2): Score 11-15 (monitor, plan mitigation)406 - Low (P3): Score 1-10 (accept, periodic review)407408 For each risk:409 - Validate probability and impact scores (calibrate with team consensus)410 - Calculate risk score411 - Assign priority category412 - Document assessment rationale413414 Generate Risk Assessment Report:415 1. Risk Summary by Priority (count of P0, P1, P2, P3)416 2. Top 5 Risks (by score)417 3. Risk Trends (new vs. retired, score trend)418 4. Escalations Required (Show Stopper risks)419420 Save to: .aiwg/risks/risk-assessment-{date}.md421 """422 )423 ```424425**Communicate Progress**:426```427✓ Workshop synthesis complete428⏳ Assessing and scoring risks...429✓ Risk Assessment complete: .aiwg/risks/risk-assessment-{date}.md430 - Show Stopper (P0): {count}431 - High (P1): {count}432 - Medium (P2): {count}433 - Low (P3): {count}434 - Top risk: {risk-id} (score: {score})435```436437### Step 3: Update Risk List and Tracking438439**Purpose**: Maintain comprehensive risk list with current status440441**Your Actions**:4424431. **Launch Risk List Update Agent**:444 ```445 Task(446 subagent_type="risk-manager",447 description="Update master risk list with assessment results",448 prompt="""449 Read current risk list: .aiwg/risks/risk-list.md450 Read risk assessment: .aiwg/risks/risk-assessment-{date}.md451 Read workshop results: .aiwg/risks/risk-workshop-{date}.md452453 Update comprehensive risk list:454455 Structure (use template):456 - Project metadata (name, last updated, risk owner)457 - Active Risks (by priority: P0 → P1 → P2 → P3)458 - Retired Risks (archive section)459 - Risk Metrics (retirement rate, average score, time to retirement)460461 For each risk:462 - Risk ID (unique identifier)463 - Risk Title (concise)464 - Description (detailed)465 - Category (Technical | Business | Security | Operational | External)466 - Assessment (probability, impact, score, priority)467 - Status (IDENTIFIED | MITIGATED | RETIRED | ACCEPTED)468 - Owner (name or role)469 - Mitigation Plan (specific actions)470 - Contingency Plan (actions if risk materializes)471 - Target Date (for risk retirement)472 - Last Updated (timestamp)473 - Notes (status updates, spike results, decisions)474475 Add traceability links:476 - Risk-ID → Spike-ID (if spike conducted)477 - Risk-ID → ADR-ID (if architectural decision)478 - Risk-ID → UC-ID (if requirement-related)479480 Track risk aging:481 - Time since identification482 - Escalate stale risks (no progress in >2 weeks)483484 Template: $AIWG_ROOT/agentic/code/frameworks/sdlc-complete/templates/management/risk-list-template.md485486 Save updated risk list to: .aiwg/risks/risk-list.md487 """488 )489 ```490491**Communicate Progress**:492```493✓ Risk assessment complete494⏳ Updating master risk list...495✓ Risk List updated: .aiwg/risks/risk-list.md496 - Total active risks: {count}497 - Risks added this cycle: {count}498 - Risks retired this cycle: {count}499 - Risk retirement rate: {percentage}%500```501502### Step 4: Execute Spikes and POCs for High-Priority Risks503504**Purpose**: Conduct time-boxed experiments to validate high-risk assumptions505506**Your Actions**:5075081. **Identify High-Priority Risks Requiring Validation**:509 ```510 Read .aiwg/risks/risk-list.md511 Filter for:512 - Priority: P0 (Show Stopper) or P1 (High)513 - Status: IDENTIFIED (not yet mitigated or retired)514 - Mitigation: Spike or POC recommended515 ```5165172. **For Each High-Risk, Launch Spike/POC Agent**:518 ```519 # Determine spike approach based on risk category520521 # Option A: Technical/Performance Spike (architecture-designer + software-implementer)522 Task(523 subagent_type="architecture-designer",524 description="Conduct technical spike for Risk #{risk-id}",525 prompt="""526 Risk to validate: {risk-description}527 Risk ID: {risk-id}528 Timebox: 1-3 days (strict)529530 Spike Planning:531 - Define hypothesis (what assumption are we testing?)532 - Define success criteria (what validates the hypothesis?)533 - Define approach (how will we test it?)534535 Spike Execution:536 - Build minimal prototype (not production code)537 - Test hypothesis with real data/tools538 - Document findings (code, screenshots, metrics)539 - Formulate recommendation540541 Spike Review:542 - Present findings543 - Go/No-Go decision on risk544 - Update risk status (RETIRED | MITIGATED | ESCALATE)545 - Create ADR if architecture change needed546547 Spike Card Template: $AIWG_ROOT/.../templates/analysis-design/spike-card-template.md548549 Document:550 - Hypothesis and success criteria551 - Approach and findings552 - Result (SUCCESS | FAILURE | PARTIAL)553 - Recommendation (risk status, follow-up actions)554 - Traceability (Risk-ID, ADR-ID if applicable)555556 Save spike results to: .aiwg/risks/spike-{risk-id}-results.md557 """558 )559560 # Option B: Security Spike (security-architect)561 Task(562 subagent_type="security-architect",563 description="Conduct security validation for Risk #{risk-id}",564 prompt="""565 Risk to validate: {risk-description}566 Risk ID: {risk-id}567568 Security Validation Approach:569 - Threat modeling (STRIDE analysis)570 - Vulnerability assessment (dependency scan, OWASP Top 10)571 - Compliance validation (GDPR, HIPAA, SOC2 requirements)572 - Penetration testing (if feasible in timebox)573574 Document findings:575 - Vulnerabilities identified (severity, CVSS score)576 - Compliance gaps (regulation, requirement, current state)577 - Mitigation recommendations (controls, architecture changes)578 - Residual risk (after mitigation)579580 Decision:581 - Risk status: RETIRED | MITIGATED | ACCEPTED | ESCALATE582 - Evidence: scan results, test reports, compliance checklist583584 Save to: .aiwg/risks/spike-{risk-id}-results.md585 """586 )587588 # Option C: POC for Feasibility (software-implementer)589 Task(590 subagent_type="software-implementer",591 description="Build POC for Risk #{risk-id}",592 prompt="""593 Risk to validate: {risk-description}594 Risk ID: {risk-id}595 Timebox: 1-3 days596597 Use /build-poc command:598 /build-poc "{risk-description}" --scope {minimal|standard|comprehensive}599600 POC Objectives:601 - Demonstrate technical feasibility602 - Validate performance requirements (if applicable)603 - Test integration with third-party systems (if applicable)604 - Prove architecture pattern works (if applicable)605606 Acceptance criteria: {what proves risk is retired}607608 Document POC results:609 - Approach (what was built, how was it tested)610 - Results (metrics, observations, screenshots)611 - Decision: GO (risk retired) | NO-GO (risk remains) | PIVOT (change approach)612 - Code artifacts (link to POC code, if saved)613614 Save to: .aiwg/risks/poc-{risk-id}-results.md615 """616 )617 ```6186193. **Synthesize Spike Execution Summary**:620 ```621 Task(622 subagent_type="risk-manager",623 description="Synthesize spike/POC results",624 prompt="""625 Read all spike/POC results:626 - .aiwg/risks/spike-*-results.md627 - .aiwg/risks/poc-*-results.md628629 Generate Spike Execution Summary:630631 1. Spikes Completed632 - For each: Spike-ID, Risk-ID, owner, duration, result, risk status, ADR created633634 2. Risk Retirement Impact635 - Risks retired via spikes (list)636 - Risks requiring further action (list)637638 3. Lessons Learned639 - What worked well (positive outcomes)640 - What could improve (process improvements)641642 Calculate metrics:643 - Spikes completed: {count}644 - Risks retired: {count}645 - Average spike duration: {days}646 - Spike success rate: {percentage}%647648 Save to: .aiwg/risks/spike-execution-summary-{date}.md649 """650 )651 ```652653**Communicate Progress**:654```655✓ Risk list updated656⏳ Executing spikes/POCs for high-priority risks...657 ✓ Spike #{risk-id-1}: {title} - SUCCESS → RETIRED658 ✓ Spike #{risk-id-2}: {title} - PARTIAL → MITIGATED659 ✓ POC #{risk-id-3}: {title} - SUCCESS → RETIRED660 ⚠️ Spike #{risk-id-4}: {title} - FAILURE → ESCALATE661✓ Spike Execution complete: .aiwg/risks/spike-execution-summary-{date}.md662 - Spikes completed: {count}663 - Risks retired: {count}664 - Risks escalated: {count}665```666667### Step 5: Validate Risk Retirement668669**Purpose**: Ensure retired risks are genuinely resolved with evidence670671**Your Actions**:6726731. **Launch Risk Retirement Validation Agent**:674 ```675 Task(676 subagent_type="risk-manager",677 description="Validate risk retirements with evidence",678 prompt="""679 Read updated risk list: .aiwg/risks/risk-list.md680 Read spike results: .aiwg/risks/spike-*-results.md681 Read POC results: .aiwg/risks/poc-*-results.md682683 Validate Risk Retirement Checklist:684 - [ ] Spike/POC completed with successful result685 - [ ] Evidence documented (code, tests, metrics)686 - [ ] ADR created if architectural change687 - [ ] Risk owner confirms retirement688 - [ ] No residual concerns from team689690 Risk Retirement Evidence Types:691692 1. Technical Validation693 - Spike code demonstrates feasibility694 - Performance tests meet requirements695 - Integration with third-party working696 - Prototype operational697698 2. Architecture Validation699 - ADR documents decision700 - Peer review confirms approach701 - Security Architect approves security design702 - Test strategy covers risk area703704 3. Business Validation705 - Stakeholder confirms requirement clarified706 - Product Owner accepts scope change707 - Funding secured for phase708 - Resource availability confirmed709710 Premature Retirement Warning Signs:711 - No evidence artifact (spike card, ADR)712 - Spike marked SUCCESS but no prototype713 - Risk owner changed without transfer714 - Status changed without team review715 - Assumptions not validated716717 Generate Risk Retirement Report:718719 1. Newly Retired Risks720 - For each: Risk-ID, title, priority, retirement date, validation method, evidence, owner, confirmed by721722 2. Risk Retirement Statistics723 - Phase progress (risks retired per phase)724 - Retirement rate by category725726 3. ABM Risk Criteria (if Elaboration phase)727 - Show Stopper Risks: 100% retired/mitigated728 - High Risks: 100% retired/mitigated729 - All Risks: ≥70% retired/mitigated730 - Top 3 Inception Risks: 100% resolved731 - ABM Risk Gate Status: PASS | FAIL732733 4. Active Risks Remaining734 - Show Stopper: {count}735 - High: {count}736 - Medium: {count}737 - Low: {count}738739 Save to: .aiwg/risks/risk-retirement-report.md740 """741 )742 ```743744**Communicate Progress**:745```746✓ Spike execution complete747⏳ Validating risk retirements...748✓ Risk Retirement Report: .aiwg/risks/risk-retirement-report.md749 - Risks retired this cycle: {count}750 - Total retirement rate: {percentage}%751 - ABM criteria: {PASS | FAIL | N/A}752 ⚠️ Premature retirements flagged: {count}753```754755### Step 6: Escalate Show Stopper Risks756757**Purpose**: For P0 risks that cannot be retired by the team, escalate to executive leadership758759**Your Actions**:7607611. **Identify Show Stopper Risks Requiring Escalation**:762 ```763 Read .aiwg/risks/risk-list.md764 Filter for:765 - Priority: Show Stopper (P0)766 - Status: IDENTIFIED or ESCALATE767 - Age: >1 iteration without resolution768 ```7697702. **For Each Show Stopper Risk, Create Escalation Brief**:771 ```772 Task(773 subagent_type="project-manager",774 description="Create escalation brief for Risk #{risk-id}",775 prompt="""776 Risk to escalate: {risk-description}777 Risk ID: {risk-id}778 Priority: Show Stopper (P0)779 Risk Score: {score}780781 Escalation Triggers:782 - Show Stopper risk identified (score ≥21)783 - High risk not mitigated within 1 iteration784 - Risk requires budget increase (>10% over baseline)785 - Risk requires scope reduction (major feature cut)786 - Risk requires timeline extension (>2 weeks)787 - Risk requires external vendor decision788789 Prepare Escalation Brief:790791 1. Risk Description (1-2 sentences, clear, non-technical for executive audience)792793 2. Impact if Not Addressed794 - Schedule Impact: {delay in weeks}795 - Budget Impact: {cost increase}796 - Scope Impact: {features at risk}797 - Quality Impact: {technical debt, defects}798799 3. Options for Resolution (3-5 options with pros/cons)800 - Option A: {approach, pros, cons, cost, timeline}801 - Option B: {approach, pros, cons, cost, timeline}802 - Option C: {approach, pros, cons, cost, timeline}803804 4. Recommendation805 - Recommended Option: {option-number}806 - Rationale: {why this option is best}807 - Dependencies: {what must happen for this option to succeed}808809 5. Decision Required By: {date}810811 Template structure:812 - Executive summary (3-5 sentences)813 - Options table (comparison)814 - Recommendation (1 paragraph)815 - Decision section (to be filled by Executive Sponsor)816817 Save to: .aiwg/risks/risk-escalation-{risk-id}.md818 """819 )820 ```8218223. **Generate Escalation Log**:823 ```824 Task(825 subagent_type="project-manager",826 description="Maintain risk escalation log",827 prompt="""828 Read all escalation briefs: .aiwg/risks/risk-escalation-*.md829830 Generate Risk Escalation Log:831832 1. Active Escalations833 - For each: Risk-ID, title, escalation date, decision required by, status (PENDING | RESOLVED), decision maker834835 2. Resolved Escalations836 - For each: Risk-ID, title, escalation date, resolution date, decision, outcome837838 3. Escalation Metrics839 - Total escalations: {count}840 - Resolved escalations: {count}841 - Average resolution time: {days}842 - Escalations this phase: {count}843844 Save to: .aiwg/risks/risk-escalation-log.md845 """846 )847 ```848849**Communicate Progress**:850```851✓ Risk retirement validation complete852⏳ Escalating Show Stopper risks...853 ⚠️ Risk #{risk-id-1}: {title} - ESCALATED (decision required by {date})854 ⚠️ Risk #{risk-id-2}: {title} - ESCALATED (budget decision needed)855✓ Escalation Briefs created: .aiwg/risks/risk-escalation-*.md856 - Show Stopper risks escalated: {count}857 - Awaiting executive decision: {count}858```859860### Step 7: Generate Risk Status Report for Stakeholders861862**Purpose**: Create comprehensive risk report for stakeholders863864**Your Actions**:8658661. **Launch Risk Status Report Agent**:867 ```868 Task(869 subagent_type="project-manager",870 description="Generate stakeholder risk status report",871 prompt="""872 Read all risk artifacts:873 - .aiwg/risks/risk-list.md874 - .aiwg/risks/risk-assessment-{date}.md875 - .aiwg/risks/risk-retirement-report.md876 - .aiwg/risks/spike-execution-summary-{date}.md877 - .aiwg/risks/risk-escalation-log.md878879 Generate Risk Status Report:880881 Report Audience:882 - Executive Sponsor: High-level summary, escalations, decisions needed883 - Product Owner: Business risks, scope impact, priority changes884 - Project Manager: All risks, action items, owner assignments885 - Development Team: Technical risks, spikes, mitigation actions886887 Structure:888889 1. Executive Summary890 - Overall Risk Posture: LOW | MODERATE | HIGH | CRITICAL891 - Key Highlights (active risks, retired, new, escalations)892 - Top 3 Concerns (brief description of highest-priority risks)893894 2. Risk Summary by Priority895 - Show Stopper (P0): {count} - list each with impact, mitigation, owner, status896 - High (P1): {count} - list each with impact, mitigation, owner, status897 - Medium (P2): {count} - summary only898 - Low (P3): {count} - summary only899900 3. Risk Trends901 - Risk Velocity (new vs. retired, net change)902 - Risk Score Trend (average score, trend direction)903 - Risk Retirement Progress (percentage, target for phase)904905 4. Action Items906 - Immediate Actions Required (next 1 week)907 - Spikes Planned (next 2 weeks)908 - Escalations Required (Show Stopper risks)909910 5. Gate Readiness (if applicable)911 - Next Gate: {LOM | ABM | OCM | PRM}912 - Risk Criteria Status (checklist)913 - Gate Risk Status: ON TRACK | AT RISK | BLOCKED914915 6. Appendix: Detailed Risk List (all details)916917 Save to: .aiwg/risks/risk-status-report-{date}.md918 """919 )920 ```921922**Communicate Progress**:923```924✓ Escalations processed925⏳ Generating risk status report...926✓ Risk Status Report complete: .aiwg/risks/risk-status-report-{date}.md927 - Overall risk posture: {LOW | MODERATE | HIGH | CRITICAL}928 - Top concern: {risk-id} ({priority})929 - Action items: {count}930```931932## Quality Gates933934Before marking workflow complete, verify:935- [ ] Risk identification workshop conducted with team participation936- [ ] All risks assessed with probability × impact scoring937- [ ] Risk list updated with current status and traceability938- [ ] Spikes/POCs executed for high-priority risks (1-3 days timebox each)939- [ ] Risk retirements validated with evidence artifacts940- [ ] Show Stopper risks escalated with decision briefs941- [ ] Risk status report generated for stakeholders942- [ ] Working drafts archived (workshop notes, spike results)943944## User Communication945946**At start**: Confirm understanding and list activities947948```949Understood. I'll orchestrate the Risk Management Cycle.950951This will conduct:952- Risk Identification Workshop (90 minutes)953- Risk Assessment and Scoring954- Risk List Update955- Spike/POC Execution for high-priority risks956- Risk Retirement Validation957- Show Stopper Risk Escalation958- Stakeholder Risk Status Report959960I'll coordinate multiple agents for comprehensive risk coverage.961Expected duration: 10-15 minutes orchestration + 2-5 days for spikes.962963Starting orchestration...964```965966**During**: Update progress with clear indicators967968```969✓ = Complete970⏳ = In progress971❌ = Error/blocked972⚠️ = Warning/attention needed973```974975**At end**: Summary report with artifact locations and status976977```978─────────────────────────────────────────────979Risk Management Cycle Complete980─────────────────────────────────────────────981982**Overall Risk Posture**: {LOW | MODERATE | HIGH | CRITICAL}983984**Risk Summary**:985- Active Risks: {count} (P0: {count}, P1: {count}, P2: {count}, P3: {count})986- New Risks This Cycle: {count}987- Retired Risks This Cycle: {count}988- Escalations Required: {count}989990**Top 3 Risks**:9911. {Risk-ID}: {description} - {priority} (score: {score})9922. {Risk-ID}: {description} - {priority} (score: {score})9933. {Risk-ID}: {description} - {priority} (score: {score})994995**Artifacts Generated**:996- Risk Workshop Notes: .aiwg/risks/risk-workshop-{date}.md997- Risk Assessment Report: .aiwg/risks/risk-assessment-{date}.md998- Updated Risk List: .aiwg/risks/risk-list.md999- Spike Results: .aiwg/risks/spike-*-results.md ({count} spikes)1000- Risk Retirement Report: .aiwg/risks/risk-retirement-report.md1001- Escalation Briefs: .aiwg/risks/risk-escalation-*.md ({count} escalations)1002- Risk Status Report: .aiwg/risks/risk-status-report-{date}.md10031004**Next Steps**:1005- Review all generated artifacts1006- Schedule executive decision meetings for escalated risks1007- Assign spike/POC owners for high-priority risks1008- Next risk cycle: {date} (bi-weekly)1009- If Elaboration ABM: Risk retirement target ≥70% ({current-percentage}%)10101011─────────────────────────────────────────────1012```10131014## Error Handling10151016**If No Risks Identified**:1017```1018⚠️ Risk identification workshop produced no new risks10191020This may indicate:1021- Insufficient analysis or team participation1022- Risk saturation (all risks already identified)1023- Workshop facilitation issues10241025Recommendation:1026- Re-run workshop with broader team participation1027- Review risk identification prompts for comprehensiveness1028- Consider external risk assessment (third-party review)10291030Action: Continue with existing risk tracking and monitoring.1031```10321033**If Risk Scoring Inconsistent**:1034```1035⚠️ Risk scores vary widely across team members10361037Examples:1038- Risk #{risk-id}: Probability estimates range 1-51039- Risk #{risk-id}: Impact estimates range 2-510401041Recommendation:1042- Calibrate scoring criteria using risk matrix examples1043- Project Manager facilitates consensus scoring1044- Use planning poker technique for score alignment1045- Document scoring rationale for future consistency10461047Action: Escalating to Project Manager for score calibration.1048```10491050**If Spike Overrunning Timebox**:1051```1052❌ Spike {Spike-ID} exceeding {timebox} days10531054Risk: {risk-description}1055Planned duration: {timebox} days1056Actual duration: {actual} days (ongoing)10571058Impact:1059- Spike time overruns indicate risk underestimated1060- Resource allocation affected1061- Risk retirement delayed10621063Action:1064- Stop spike immediately1065- Document findings to date1066- Re-assess risk score (likely higher than initially estimated)1067- Consider alternative mitigation approach or escalation10681069Escalating to user for decision...1070```10711072**If Risk Retirement Without Evidence**:1073```1074❌ Risk {Risk-ID} marked RETIRED without evidence artifact10751076Risk: {risk-description}1077Status: RETIRED1078Evidence: MISSING (no spike card, ADR, or validation document)10791080Impact:1081- Cannot validate risk retirement for gate criteria1082- Risk may re-emerge later in project1083- Audit trail incomplete10841085Action:1086- Request evidence artifact from risk owner1087- If no evidence, revert status to IDENTIFIED or MITIGATED1088- Schedule spike/POC to properly validate risk retirement10891090Cannot proceed with gate validation until evidence provided.1091```10921093**If Show Stopper Risk Not Escalated**:1094```1095❌ Risk {Risk-ID} is Show Stopper (P0) but not escalated10961097Risk: {risk-description}1098Priority: Show Stopper (P0)1099Score: {score} (≥21)1100Status: IDENTIFIED1101Age: {days} days11021103Impact:1104- Project cannot proceed without resolution1105- Critical path blocked1106- Executive decision required11071108Action:1109- Prepare escalation brief immediately1110- Contact Executive Sponsor within 24 hours1111- Provide 3-5 resolution options with pros/cons1112- Schedule emergency escalation meeting11131114Escalating to user for immediate action...1115```11161117**If Risk Retirement Insufficient for Gate**:1118```1119⚠️ Risk retirement {percentage}% (target: ≥70% for ABM)11201121Outstanding risks:1122- Show Stopper: {count} (must be 0)1123- High: {count} (must be 0)1124- Medium: {count}1125- Low: {count}11261127Gap analysis:1128- Need to retire {count} more risks to meet ABM criteria1129- Estimated time: {weeks} weeks of additional spikes/POCs11301131Recommendation:1132- Conduct additional spikes/POCs to retire critical risks1133- Focus on P0 and P1 risks first (gate blockers)1134- Consider risk acceptance for low-impact Medium risks (with sponsor approval)11351136Impact:1137- ABM may result in CONDITIONAL GO or NO-GO if risk retirement remains insufficient1138- Construction phase delayed until risk criteria met11391140Action: Review risk list with Executive Sponsor for prioritization decision.1141```11421143## Success Criteria11441145This orchestration succeeds when:1146- [ ] Risk identification workshop conducted with team participation1147- [ ] All risks assessed with probability × impact scoring1148- [ ] Risk list template updated with current status and traceability1149- [ ] Spikes/POCs executed for high-priority risks (within timebox)1150- [ ] Risk retirements validated with evidence artifacts1151- [ ] Show Stopper risks escalated to executive leadership with decision briefs1152- [ ] Risk status report generated for stakeholders1153- [ ] Complete audit trails archived (workshop notes, spike results, escalation briefs)1154- [ ] Risk retirement metrics tracked (rate, velocity, time to retirement)11551156## Metrics to Track11571158**During orchestration, track**:1159- Risk retirement rate: {percentage}% per phase1160- Risk velocity: New risks vs retired risks per iteration1161- Average risk score: Trend over time (target: decreasing)1162- Time to retirement: Days from identification to retirement1163- Spike success rate: {percentage}% of spikes retire risks1164- Escalation rate: {count} escalations per phase11651166**Target Metrics by Phase**:1167- **Inception**: 5-10 risks identified, 0% retired (baseline)1168- **Elaboration**: 10-20 risks identified, 70%+ retired by ABM1169- **Construction**: 5-10 new risks per iteration, 90%+ retired by OCM1170- **Transition**: 3-5 operational risks, 95%+ retired by PRM11711172## References11731174**Templates** (via $AIWG_ROO11751176…(truncated)