D17 · L3 · 01 — L2 · Enterprise & Supply Chain Risk ManagementL2 · Gestión de Riesgos Empresariales y de la Cadena

Risk identification & supply chain risk taxonomyIdentificación de riesgos y taxonomía de riesgo en la cadena

Without a common taxonomy, each function manages its own risk list — and systemic risks appear on none of them.

Sin taxonomía común, cada función gestiona su propia lista de riesgos — y los riesgos sistémicos no aparecen en ninguna.

01What it isQué es

Risk identification builds the inventory of what could disrupt the supply chain; the taxonomy organizes it into consistent categories — sources, owners and units of analysis — so risks can be compared, aggregated and managed across functions.

La identificación de riesgos construye el inventario de lo que podría interrumpir la cadena; la taxonomía lo organiza en categorías consistentes —fuentes, responsables y unidades de análisis— para que los riesgos puedan compararse, agregarse y gestionarse entre funciones.

02Why it mattersPor qué importa

Without a shared structure, each function keeps its own list and the risks that cross functions — often the most damaging — belong to no one. Supply chain risk frameworks consistently start by classifying risk sources before measuring them (Chopra and Sodhi, 2004 — MIT Sloan Management Review).

Sin una estructura común, cada función lleva su propia lista y los riesgos que cruzan funciones —a menudo los más dañinos— no son de nadie. Los marcos de riesgo de la cadena empiezan consistentemente por clasificar las fuentes de riesgo antes de medirlas (Chopra y Sodhi, 2004 — MIT Sloan Management Review).

03How it is doneCómo se hace

1
Define the categories.. Supply, demand, process, environmental, control and external risk sources, with clear definitions.
2
Assign an owner per category.. Someone accountable for keeping it current and acting on it.
3
Collect risks across functions and tiers.. Workshops with procurement, logistics, operations, IT and key suppliers.
4
Test consistency.. Have two people classify the same events; refine definitions where they disagree.
1
Define las categorías.. Fuentes de riesgo de suministro, demanda, proceso, ambientales, de control y externas, con definiciones claras.
2
Asigna un responsable por categoría.. Alguien que responda por mantenerla vigente y por actuar.
3
Recoge riesgos entre funciones y niveles.. Talleres con compras, logística, operaciones, TI y proveedores clave.
4
Prueba la consistencia.. Pide a dos personas que clasifiquen los mismos eventos; afina las definiciones donde no coincidan.

04The concept in depthEl concepto a fondo

🏛️Why a risk taxonomy precedes any risk number›
A risk register without a taxonomy degenerates into an unstructured list that mixes causes, events, and consequences. A usable taxonomy separates risk sources (supplier failure, demand shock, process failure, environmental event, control failure), assigns each category an owner, and defines the unit of analysis — so that two assessors looking at the same disruption classify it identically. This is the same inter-coder discipline that validates any classification system: if independent assessors cannot agree on where a risk belongs, the register cannot aggregate.
🔍From functional silos to network risk view›
Most organizations identify risk function by function — procurement sees supplier risk, logistics sees transport risk, IT sees cyber risk. The supply chain risk taxonomy integrates these into a network view where cross-functional risks (a supplier's cyber breach that becomes a production stoppage) have a home. The test of maturity: the taxonomy can classify a multi-tier, cross-functional event without forcing it into a single silo.
🏛️Por qué una taxonomía de riesgos va antes que cualquier número de riesgo›
Un registro de riesgos sin taxonomía degenera en una lista desordenada que mezcla causas, eventos y consecuencias. Una taxonomía útil separa las fuentes de riesgo (falla del proveedor, choque de demanda, falla de proceso, evento ambiental, falla de control), asigna un responsable a cada categoría y define la unidad de análisis, para que dos evaluadores que miran la misma disrupción la clasifiquen igual. Es la misma disciplina de concordancia entre codificadores que valida cualquier sistema de clasificación: si evaluadores independientes no se ponen de acuerdo en dónde va un riesgo, el registro no puede agregarse.
🔍De los silos funcionales a la vista de riesgo de la red›
La mayoría de las organizaciones identifica riesgos función por función: compras ve el riesgo de proveedores, logística el de transporte, TI el cibernético. La taxonomía de riesgo de la cadena integra todo en una vista de red donde los riesgos multifuncionales (una brecha cibernética en un proveedor que se convierte en paro de producción) tienen un lugar. La prueba de madurez: la taxonomía puede clasificar un evento multinivel y multifuncional sin forzarlo a un solo silo.

05How it is measuredCómo se mide

Risk register coverage
Share of critical suppliers, sites and lanes with at least one identified and owned risk.
Classification agreement
Share of events that two independent reviewers assign to the same category.
Cobertura del registro de riesgos
Proporción de proveedores, sitios y carriles críticos con al menos un riesgo identificado y con responsable.
Concordancia de clasificación
Proporción de eventos que dos revisores independientes asignan a la misma categoría.

06What you would useQué se usa

GRC and risk-register platforms (for example Archer, ServiceNow IRM) or a well-governed register in a shared workbook for early-stage programs.

Plataformas GRC y de registro de riesgos (por ejemplo Archer, ServiceNow IRM) o un registro bien gobernado en un libro compartido para programas incipientes.

The bottom lineEn corto

Classify before you measure. One taxonomy, an owner per category and consistent definitions turn scattered lists into a register the organization can aggregate and act on.

Clasifica antes de medir. Una taxonomía, un responsable por categoría y definiciones consistentes convierten listas dispersas en un registro que la organización puede agregar y sobre el que puede actuar.

All D17 componentsTodos los componentes de D17D17 artifactsArtifacts de D17SCRA