<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"><channel><title>risk.engineer</title><description>Writings and working labs on connecting system evidence to business risk, by Ahmed Mohamed.</description><link>https://risk.engineer/</link><item><title>Start with your business, then assess the vendor</title><link>https://risk.engineer/blog/business-first-tprm/</link><guid isPermaLink="true">https://risk.engineer/blog/business-first-tprm/</guid><description>Business dependencies, access, data, and recovery options should shape where a third-party review goes deeper.</description><pubDate>Wed, 09 Sep 2026 00:00:00 GMT</pubDate></item><item><title>The risk lifecycle needs a continuous evidence pipeline</title><link>https://risk.engineer/blog/continuous-evidence-pipeline/</link><guid isPermaLink="true">https://risk.engineer/blog/continuous-evidence-pipeline/</guid><description>How connected evidence, business context, and human review can keep risk identification useful as systems change.</description><pubDate>Wed, 09 Sep 2026 00:00:00 GMT</pubDate></item><item><title>Risk changes continuously. Our understanding should too.</title><link>https://risk.engineer/blog/risk-changes-continuously/</link><guid isPermaLink="true">https://risk.engineer/blog/risk-changes-continuously/</guid><description>Why I’m building a pipeline that revisits risk scenarios as systems, vendors, and business dependencies change.</description><pubDate>Wed, 09 Sep 2026 00:00:00 GMT</pubDate></item><item><title>GRC engineering is more than automation</title><link>https://risk.engineer/blog/beyond-automation/</link><guid isPermaLink="true">https://risk.engineer/blog/beyond-automation/</guid><description>Writing a script is one part of the work. Getting a process adopted across an organization is another.</description><pubDate>Tue, 08 Sep 2026 00:00:00 GMT</pubDate></item><item><title>From control checks to risk questions</title><link>https://risk.engineer/blog/from-controls-to-risk/</link><guid isPermaLink="true">https://risk.engineer/blog/from-controls-to-risk/</guid><description>Why evidence needs business context before it becomes a useful candidate risk statement.</description><pubDate>Tue, 08 Sep 2026 00:00:00 GMT</pubDate></item><item><title>Lab 01: Continuous risk identification</title><link>https://risk.engineer/blog/lab-01-continuous-risk-identification/</link><guid isPermaLink="true">https://risk.engineer/blog/lab-01-continuous-risk-identification/</guid><description>Follow evidence through a data pipeline into a candidate risk statement, with citations, business context and explicit uncertainty.</description><pubDate>Tue, 08 Sep 2026 00:00:00 GMT</pubDate></item><item><title>Where should a risk management program start?</title><link>https://risk.engineer/blog/where-risk-management-starts/</link><guid isPermaLink="true">https://risk.engineer/blog/where-risk-management-starts/</guid><description>Before choosing the policy, register, or tool, ask what you cannot afford to get wrong.</description><pubDate>Tue, 08 Sep 2026 00:00:00 GMT</pubDate></item><item><title>Building an AI-first TPRM program</title><link>https://risk.engineer/blog/ai-first-tprm/</link><guid isPermaLink="true">https://risk.engineer/blog/ai-first-tprm/</guid><description>My proposed operating model: structured intake, organized evidence, a clear methodology, and analyst validation.</description><pubDate>Mon, 15 Jun 2026 00:00:00 GMT</pubDate></item></channel></rss>