D17 · L3 · 05 — L2 · Enterprise & Supply Chain Risk ManagementL2 · Gestión de Riesgos Empresariales y de la Cadena

Third-party & supplier risk management (TPRM)Gestión de riesgo de terceros y proveedores (TPRM)

Your risk no longer lives in your plants: it lives in the balance sheet of your critical tier-2 supplier.

Tu riesgo ya no vive en tus plantas: vive en el balance de tu proveedor crítico de tier 2.

01What it isQué es

Third-party risk management (TPRM) segments suppliers by criticality and applies proportionate due diligence — financial health, operations, sub-tiers, cyber — plus contractual protections to the suppliers whose failure would hurt most.

La gestión de riesgo de terceros (TPRM) segmenta a los proveedores por criticidad y aplica una debida diligencia proporcional —salud financiera, operación, subniveles, ciberseguridad— más protecciones contractuales a los proveedores cuya falla más dañaría.

02Why it mattersPor qué importa

Much of a company's risk sits outside its own walls, in suppliers it does not control. Deep assessment of every supplier is impossible, so criticality segmentation decides where effort pays, and contracts turn the assessment into enforceable protection.

Buena parte del riesgo de una empresa está fuera de sus paredes, en proveedores que no controla. Evaluar a fondo a cada proveedor es imposible, así que la segmentación por criticidad decide dónde rinde el esfuerzo, y los contratos convierten la evaluación en protección exigible.

03How it is doneCómo se hace

1
Segment by criticality.. Revenue dependency, substitutability and time to qualify an alternative.
2
Assess the critical segment deeply.. Financial health, operational audits, sub-tier mapping and cyber posture.
3
Close gaps with contracts.. Capacity reservation, allocation priority, continuity obligations, audit rights.
4
Re-segment periodically.. Criticality changes with products, volumes and geopolitics.
1
Segmenta por criticidad.. Dependencia de ingresos, sustituibilidad y tiempo para calificar una alternativa.
2
Evalúa a fondo el segmento crítico.. Salud financiera, auditorías operativas, mapeo de subniveles y postura cibernética.
3
Cierra brechas con contratos.. Reserva de capacidad, prioridad de asignación, obligaciones de continuidad, derechos de auditoría.
4
Vuelve a segmentar periódicamente.. La criticidad cambia con los productos, los volúmenes y la geopolítica.

04The concept in depthEl concepto a fondo

🏛️Criticality segmentation drives the TPRM effort curve›
Applying full due diligence to thousands of suppliers is impossible and unnecessary. TPRM starts by segmenting the supply base on criticality — revenue dependency, substitutability, lead time to qualify an alternative — and concentrates deep assessment (financial health, operational audits, sub-tier mapping, cyber posture) on the critical segment. The segmentation rule must be explicit and revisited: criticality migrates as products, volumes, and geopolitics shift.
🔍Contractual risk allocation as a mitigation instrument›
Contracts are risk instruments: capacity reservation clauses, allocation priority in shortage, liability caps, business-continuity obligations, audit rights, and termination triggers all reallocate risk between buyer and supplier. TPRM closes the loop by verifying that contractual protections exist for the exposures the assessment found — the most common gap being critical suppliers with boilerplate contracts written before their criticality was understood.
🏛️La segmentación por criticidad define la curva de esfuerzo del TPRM›
Aplicar debida diligencia completa a miles de proveedores es imposible e innecesario. El TPRM empieza por segmentar la base de proveedores por criticidad —dependencia de ingresos, sustituibilidad, tiempo para calificar una alternativa— y concentra la evaluación profunda (salud financiera, auditorías operativas, mapeo de subniveles, postura cibernética) en el segmento crítico. La regla de segmentación debe ser explícita y revisarse: la criticidad migra conforme cambian productos, volúmenes y geopolítica.
🔍La asignación contractual del riesgo como instrumento de mitigación›
Los contratos son instrumentos de riesgo: cláusulas de reserva de capacidad, prioridad de asignación en escasez, topes de responsabilidad, obligaciones de continuidad del negocio, derechos de auditoría y causales de terminación reparten el riesgo entre comprador y proveedor. El TPRM cierra el ciclo al verificar que existan protecciones contractuales para las exposiciones que encontró la evaluación; la brecha más común son proveedores críticos con contratos genéricos firmados antes de entender su criticidad.

05How it is measuredCómo se mide

Critical supplier assessment coverage
Share of critical suppliers with a current full assessment.
Contractual protection coverage
Share of critical suppliers with continuity and allocation clauses in force.
Cobertura de evaluación de proveedores críticos
Proporción de proveedores críticos con una evaluación completa vigente.
Cobertura de protección contractual
Proporción de proveedores críticos con cláusulas de continuidad y asignación vigentes.

06What you would useQué se usa

TPRM and supplier risk platforms (for example Interos, Resilinc, Coupa Supplier Risk, SAP Ariba Supplier Risk) and credit-risk data providers.

Plataformas de TPRM y riesgo de proveedores (por ejemplo Interos, Resilinc, Coupa Supplier Risk, SAP Ariba Supplier Risk) y proveedores de datos de riesgo crediticio.

The bottom lineEn corto

Concentrate due diligence where failure hurts most. Segment by criticality, assess the critical few in depth and make sure their contracts protect you against what the assessment found.

Concentra la debida diligencia donde la falla más duele. Segmenta por criticidad, evalúa a fondo a los pocos críticos y asegúrate de que sus contratos te protejan contra lo que encontró la evaluación.

All D17 componentsTodos los componentes de D17D17 artifactsArtifacts de D17SCRA