D13 · L3 · 02 — L2 · AI Agent Governance, Oversight & Risk ManagementL2 · Gobierno, Supervisión y Gestión de Riesgo de Agentes de IA

Agent risk taxonomy: operational, financial, legal & reputational risksTaxonomía de riesgo del agente: riesgo operativo, financiero, legal y reputacional

A supply chain agent that makes the wrong call pays for it in four dimensions at once.

El agente de SC que toma la decisión equivocada tiene consecuencias en cuatro dimensiones simultáneamente.

01What it isQué es

An agent risk taxonomy classifies what can go wrong when an agent decides — operational, financial, legal or reputational — and adds propagation speed, because an agent can repeat the same mistake hundreds of times before anyone notices.

La taxonomía de riesgos de agentes clasifica lo que puede salir mal cuando un agente decide —operativo, financiero, legal o reputacional— y agrega la velocidad de propagación, porque un agente puede repetir el mismo error cientos de veces antes de que alguien lo note.

02Why it mattersPor qué importa

Without shared categories, each team only sees the risks it already knows: supply chain sees stockouts, but not the price spike that ends up in the news. Supply chain risk management begins by classifying risk sources so that the right mitigation can be matched to each one (Chopra and Sodhi, 2004 — MIT Sloan Management Review), and AI risk must be mapped in its context of use before it is measured or managed (NIST, 2023 — AI Risk Management Framework 1.0).

Sin categorías compartidas, cada equipo solo ve los riesgos que ya conoce: supply chain ve quiebres de inventario, pero no el alza de precios que termina en las noticias. La gestión de riesgos de la cadena de suministro empieza por clasificar las fuentes de riesgo para asignar a cada una la mitigación adecuada (Chopra and Sodhi, 2004 — MIT Sloan Management Review), y el riesgo de IA debe mapearse en su contexto de uso antes de medirse o gestionarse (NIST, 2023 — AI Risk Management Framework 1.0).

03How it is doneCómo se hace

1
Classify by four impacts. Tag each failure scenario as operational, financial, legal or reputational, with legal and marketing in the room.
2
Multiply by propagation speed. Estimate decisions per hour times error rate times detection time to size how many errors escape.
3
Hard-code the guardrails. Turn the critical risks into rules inside the agent — price floors, change limits, disaster freezes — before go-live.
1
Clasifica en cuatro impactos. Etiqueta cada escenario de falla como operativo, financiero, legal o reputacional, con legal y marketing en la mesa.
2
Multiplica por velocidad. Estima decisiones por hora por tasa de error por tiempo de detección para dimensionar cuántos errores escapan.
3
Codifica las barreras. Convierte los riesgos críticos en reglas dentro del agente —precios piso, límites de cambio, congelamiento en desastres— antes de salir a producción.

04The concept in depthEl concepto a fondo

⚠️The supply chain agent risk taxonomy›
AI agents in supply chain introduce a spectrum of risks ranging from low-impact operational risks (an undersized PO) to high-impact legal and reputational risks (an agent raising prices during a natural disaster).
📊The 4 types of supply chain agent risks›
(1) Operational risk: incorrect decision generating direct operational impact — stockout, incorrect PO, wrong customer shipment. Frequently reversible. (2) Financial risk: incorrect or unauthorized financial transaction — a $5M MXN PO issued outside the authorization policy. Potentially irreversible. (3) Legal and compliance risk: decision violating a regulation. (4) Reputational risk: agent behavior damaging company reputation — e.g., a pricing agent raising prices during a natural disaster.
🔢Propagation velocity as the third risk dimension›
Propagation velocity significantly amplifies the potential impact of agent risks. An agent making 1 incorrect decision per hour can propagate the error to hundreds of orders before being detected — because it operates at a speed humans cannot supervise in real time.
🏆Intermediate vs. Advanced›
Intermediate: identifies and reports agent risks per the established taxonomy; manages operational risks within their authority.

Advanced: designs the agent risk taxonomy; manages the risk matrix; implements mitigation controls for each risk type.
⚠️La taxonomía de riesgos de agentes de supply chain›
Los agentes de IA en supply chain introducen un espectro de riesgos que va desde riesgos operativos de bajo impacto (una OC subdimensionada) hasta riesgos legales y reputacionales de alto impacto (un agente que sube precios durante un desastre natural).
📊Los 4 tipos de riesgo de los agentes de supply chain›
(1) Riesgo operativo: decisión incorrecta con impacto operativo directo: quiebre de inventario, OC incorrecta, envío equivocado al cliente. Con frecuencia es reversible. (2) Riesgo financiero: transacción financiera incorrecta o no autorizada: una OC de $5M MXN emitida fuera de la política de autorización. Potencialmente irreversible. (3) Riesgo legal y de cumplimiento: decisión que viola una regulación. (4) Riesgo reputacional: comportamiento del agente que daña la reputación de la empresa; p. ej., un agente de precios que sube precios durante un desastre natural.
🔢La velocidad de propagación como tercera dimensión del riesgo›
La velocidad de propagación amplifica significativamente el impacto potencial de los riesgos del agente. Un agente que toma 1 decisión incorrecta por hora puede propagar el error a cientos de pedidos antes de ser detectado, porque opera a una velocidad que las personas no pueden supervisar en tiempo real.
🏆Intermedio vs. Avanzado›
Intermedio: identifica y reporta los riesgos del agente según la taxonomía establecida; gestiona los riesgos operativos dentro de su autoridad.

Avanzado: diseña la taxonomía de riesgos de agentes; gestiona la matriz de riesgos; implementa controles de mitigación para cada tipo de riesgo.

05In practiceEn la práctica

⚠️Conduct the agent risk assessment before deployment — the risk taxonomy is the tool›
The agent risk assessment with the operational/financial/legal/reputational taxonomy must be the first step in the approval process of any new agent.
🔢Pay special attention to the velocity of risk propagation›
An agent operating at 100 decisions/hour with a 2% error rate generates 2 errors/hour. If the detection cycle is 4 hours, the agent can generate 8 errors before being stopped.
🔗Reputational risk of the agent must be assessed with the marketing and corporate communications team›
A pricing or fulfillment agent can generate reputational risks that the supply chain team is not equipped to identify.
📊Review the agent risk taxonomy semi-annually — risks change with the operational and regulatory environment›
The risks of the 2023 pricing agent are different from those of 2025 — the regulatory environment for dynamic pricing is evolving rapidly.
⚠️Realiza la evaluación de riesgos del agente antes del despliegue: la taxonomía de riesgos es la herramienta›
La evaluación de riesgos del agente con la taxonomía operativo/financiero/legal/reputacional debe ser el primer paso del proceso de aprobación de cualquier agente nuevo.
🔢Presta especial atención a la velocidad de propagación del riesgo›
Un agente que opera a 100 decisiones/hora con una tasa de error de 2% genera 2 errores/hora. Si el ciclo de detección es de 4 horas, el agente puede generar 8 errores antes de ser detenido.
🔗El riesgo reputacional del agente debe evaluarse con el equipo de marketing y comunicación corporativa›
Un agente de precios o de fulfillment puede generar riesgos reputacionales que el equipo de supply chain no está preparado para identificar.
📊Revisa la taxonomía de riesgos de agentes cada semestre: los riesgos cambian con el entorno operativo y regulatorio›
Los riesgos del agente de precios de 2023 son distintos de los de 2025: el entorno regulatorio para los precios dinámicos evoluciona rápidamente.

06Illustrative caseCaso ilustrativo

Illustrative case built from typical industry values — not data from a specific company.Caso ilustrativo construido con valores típicos de la industria — no son datos de una empresa específica.
Illustrative case: Risk assessment of the autonomous pricing agent — retail company
Risk typeMaterialization scenarioMitigation control implemented
Reputational risk: the agent automatically raises the price of SKU A during a natural disaster event● HIGHExplicit rule in the agent: during events declared as natural disasters, the agent cannot raise prices · The marketing team maintains the list of events that activate the rule
Financial risk: the agent lowers the price below variable cost to defend sales volume vs. competition● MEDIUMMinimum price floor = variable cost + 5% · Agent cannot lower the price below the floor · Automatic alert when price approaches the floor
Operational risk: the agent generates price changes so frequently that the physical store price system cannot synchronize● MEDIUMMaximum 2 price changes/day per SKU in the pricing agent · The agent consolidates necessary changes to respect the frequency limit
Result: The risk assessment process detected 3 significant risks before deployment. The mitigation controls implemented (disaster rule, price floor, change frequency limit) were built into the agent before its production deployment.
Illustrative case built from typical industry values — not data from a specific company.Caso ilustrativo construido con valores típicos de la industria — no son datos de una empresa específica.
Caso ilustrativo: evaluación de riesgos del agente autónomo de precios — empresa de retail
Tipo de riesgoEscenario de materializaciónControl de mitigación implementado
Riesgo reputacional: el agente sube automáticamente el precio del SKU A durante un evento de desastre natural● ALTORegla explícita en el agente: durante eventos declarados como desastre natural, el agente no puede subir precios · El equipo de marketing mantiene la lista de eventos que activan la regla
Riesgo financiero: el agente baja el precio por debajo del costo variable para defender el volumen de ventas frente a la competencia● MEDIOPrecio piso mínimo = costo variable + 5% · El agente no puede bajar el precio por debajo del piso · Alerta automática cuando el precio se acerca al piso
Riesgo operativo: el agente genera cambios de precio con tanta frecuencia que el sistema de precios de las tiendas físicas no logra sincronizarse● MEDIOMáximo 2 cambios de precio/día por SKU en el agente de precios · El agente consolida los cambios necesarios para respetar el límite de frecuencia
Resultado: El proceso de evaluación de riesgos detectó 3 riesgos significativos antes del despliegue. Los controles de mitigación (regla de desastre, precio piso, límite de frecuencia de cambios) se incorporaron al agente antes de su despliegue en producción.

07How it is measuredCómo se mide

⚠️Agent Risk Control Coverage %›
Agent Risk Control Coverage %
(Critical agent risks with active and verified mitigation controls / Total critical risks identified) × 100
Benchmark: 100% of critical agent risks with mitigation controls implemented before production deployment
⚠️ An agent with critical risks without implemented mitigation controls must not be deployed in production — regardless of pressure to accelerate the launch.
📊Agent Risk Incident Rate %›
Agent Risk Incident Rate %
(Agent decisions that generate a risk incident (operational, financial, legal, or reputational) / Total agent decisions) × 100
Benchmark: <0.1% agent risk incident rate in agents with well-implemented risk controls · >1% indicates risk controls are insufficient
🔑 The agent risk incident rate is the effectiveness metric of agent risk controls.
⚠️Agent Risk Control Coverage % (cobertura de controles de riesgo)›
Agent Risk Control Coverage % (cobertura de controles de riesgo)
(Riesgos críticos del agente con controles de mitigación activos y verificados / Total de riesgos críticos identificados) × 100
Benchmark: 100% de los riesgos críticos del agente con controles de mitigación implementados antes del despliegue en producción
⚠️ Un agente con riesgos críticos sin controles de mitigación implementados no debe desplegarse en producción, sin importar la presión por acelerar el lanzamiento.
📊Agent Risk Incident Rate % (tasa de incidentes de riesgo)›
Agent Risk Incident Rate % (tasa de incidentes de riesgo)
(Decisiones del agente que generan un incidente de riesgo (operativo, financiero, legal o reputacional) / Total de decisiones del agente) × 100
Benchmark: <0.1% de tasa de incidentes de riesgo en agentes con controles de riesgo bien implementados · >1% indica que los controles de riesgo son insuficientes
🔑 La tasa de incidentes de riesgo del agente es la métrica de efectividad de sus controles de riesgo.

08What you would useQué se usa

📌 Agent Risk Management
🟧NIST AI RMF / EU AI Act Risk Categories›
Module: AI Risk Taxonomy + Regulatory Framework

The NIST AI RMF and the EU AI Act (with its risk categories) are the regulatory reference frameworks for the AI agent risk taxonomy in supply chain.
🟦Arize AI / Fiddler AI›
Module: Agent Risk Monitoring + Anomaly Detection

AI model monitoring platforms with anomaly detection in agent behavior.
📌 Gestión de riesgos de agentes
🟧NIST AI RMF / EU AI Act Risk Categories›
Módulo: Taxonomía de riesgos de IA + marco regulatorio

El NIST AI RMF y el EU AI Act (con sus categorías de riesgo) son los marcos de referencia regulatoria para la taxonomía de riesgos de agentes de IA en supply chain.
🟦Arize AI / Fiddler AI›
Módulo: Monitoreo de riesgos del agente + detección de anomalías

Plataformas de monitoreo de modelos de IA con detección de anomalías en el comportamiento del agente.
The bottom lineEn corto

Ask not only how bad an agent's mistake is, but how many times it can repeat it before you notice.

No preguntes solo qué tan grave es el error de un agente, sino cuántas veces puede repetirlo antes de que lo notes.

All D13 componentsTodos los componentes de D13D13 artifactsArtifacts de D13SCRA