artículo·  

5 elementos clave para realizar una buena debida diligencia de proveedores y terceros

Hugo Valenzuela

Hugo Valenzuela

Cuando una empresa incorpora un nuevo proveedor, cliente, socio comercial o cualquier otro tercero a su operación, normalmente existe una primera preocupación: verificar que la contraparte sea real, que sus documentos estén en orden y que pueda cumplir con aquello que se está contratando. Sin embargo, en relaciones comerciales de cierta relevancia, esa revisión inicial puede resultar insuficiente.

Una empresa no se relaciona solamente con el producto o servicio que recibe de un tercero, sino también con su estructura societaria, sus representantes, su situación financiera, sus antecedentes legales, su comportamiento tributario y, en determinados casos, con las personas y organizaciones con las que mantiene vínculos. Cualquiera de estos elementos puede generar una exposición que termine afectando a la propia organización.

Por esta razón, la debida diligencia de proveedores y terceros (o third-party due diligence) ha adquirido un papel cada vez más relevante dentro de los sistemas de gestión de riesgos y compliance. Su propósito no consiste únicamente en reunir antecedentes, sino en obtener información suficiente y confiable para comprender con quién se está estableciendo una relación, cuáles son los riesgos asociados y qué medidas pueden ser necesarias para gestionarlos.

La Organización para la Cooperación y el Desarrollo Económicos (OCDE) plantea la debida diligencia como un proceso basado en riesgos, que permite identificar, prevenir, mitigar y abordar impactos adversos asociados a las actividades empresariales y a las relaciones comerciales. Bajo este enfoque, no todos los terceros requieren exactamente el mismo nivel de revisión: la profundidad del análisis debería guardar relación con la naturaleza de la relación y con la exposición que representa para la organización.

Los 5 elementos de una buena debida diligencia

Elemento

¿Qué debemos revisar?

¿Qué buscamos identificar?

1. Identidad y estructura

Razón social, representantes, propietarios, beneficiarios finales y relaciones relevantes

Quién está realmente detrás de la contraparte

2. Antecedentes legales y de cumplimiento

Procesos, sanciones, actuaciones de organismos reguladores y antecedentes relevantes

Riesgos legales, regulatorios o de integridad

3. Situación financiera y tributaria

Información financiera, comportamiento de pago y antecedentes tributarios disponibles

Capacidad de cumplimiento y posibles riesgos de continuidad

4. Integridad y reputación

Noticias, investigaciones, conflictos de interés, PEP y otros antecedentes públicos relevantes

Señales de alerta que requieran mayor análisis

5. Monitoreo continuo

Cambios societarios, nuevos procesos, sanciones, situación financiera y otros eventos relevantes

Cambios en el nivel de riesgo durante la relación

Importante: estos cinco elementos no deben entenderse como una lista rígida ni como criterios automáticos para aprobar o rechazar a un tercero. La profundidad de la revisión debería ser proporcional al nivel de riesgo, al tipo de relación comercial y a la exposición que esta representa para la organización.

Entonces, ¿qué implica cada uno de estos elementos en la práctica?

1. Saber realmente con quién se está haciendo negocios

El primer elemento de una buena debida diligencia parece sencillo, pero es fundamental: identificar correctamente a la contraparte.

Conocer la razón social y el RUT de un proveedor constituye apenas el punto de partida. Dependiendo de la naturaleza de la relación, puede ser necesario conocer también quiénes son sus representantes, quiénes participan en su propiedad, cuáles son sus beneficiarios finales y qué otras personas o sociedades se encuentran vinculadas a ella.

Esto adquiere particular relevancia cuando existe una estructura societaria compleja o cuando la información proporcionada directamente por el tercero no permite comprender completamente quién está detrás de la relación comercial.

La identificación también debería considerar el contexto de la relación. No representa el mismo nivel de exposición contratar un servicio administrativo ocasional que incorporar a un tercero que tendrá acceso a información sensible, manejará recursos de la organización, actuará en representación de la empresa frente a clientes o autoridades o participará en una operación crítica para el negocio.

Por eso, una pregunta útil para iniciar el proceso no es solamente "¿existe esta empresa?", sino "¿sabemos realmente quién es nuestra contraparte y qué relación tiene con las personas y entidades que participan en ella?"

La respuesta permite establecer una primera línea de conocimiento sobre el tercero y determinar qué información adicional resulta necesaria antes de avanzar.

2. Revisar sus antecedentes legales y de cumplimiento

Una empresa puede encontrarse correctamente constituida y, al mismo tiempo, presentar antecedentes que deberían ser considerados antes de establecer o mantener una relación comercial.

Los antecedentes judiciales, sanciones administrativas, actuaciones de organismos reguladores y otra información relacionada con el cumplimiento normativo pueden aportar elementos importantes para comprender el perfil de riesgo de una contraparte. La relevancia de cada antecedente, sin embargo, dependerá de su naturaleza, antigüedad, contexto y relación con la actividad que se pretende desarrollar.

Esto último es importante porque una debida diligencia no debería convertirse en un mecanismo automático de exclusión. Encontrar un antecedente no significa necesariamente que una relación comercial deba terminar o que una empresa sea riesgosa en términos absolutos. Lo que corresponde es comprender qué significa ese antecedente y determinar si modifica el nivel de exposición que enfrenta la organización.

En Chile, esta discusión ha adquirido mayor relevancia con la evolución del marco de responsabilidad penal de las personas jurídicas y la entrada en vigencia de la Ley N.º 21.595 sobre delitos económicos. Esta normativa amplió el catálogo de delitos económicos y modificó aspectos relevantes del sistema de responsabilidad de las personas jurídicas, aumentando la importancia de contar con mecanismos adecuados de prevención y gestión de riesgos.

En este contexto, conocer a los terceros con los que una empresa se relaciona puede formar parte de una estrategia más amplia de prevención, especialmente cuando determinadas relaciones comerciales pueden generar exposición a riesgos legales, de integridad o de cumplimiento.

La pregunta que debería hacerse la organización no es simplemente si el proveedor "tiene antecedentes", sino qué antecedentes existen, qué relación tienen con la actividad que realizará y qué nivel de riesgo representan para la empresa.

3. Incorporar información financiera y tributaria

La debida diligencia tampoco debería limitarse al ámbito legal.

Una relación comercial puede verse afectada por problemas financieros, tributarios o de continuidad operacional que no necesariamente aparecen en una revisión jurídica tradicional. Esto resulta particularmente relevante cuando un tercero cumple una función crítica dentro de la cadena de suministro o cuando la empresa depende de él para mantener determinadas operaciones.

Una contraparte puede cumplir sus obligaciones contractuales durante años y posteriormente enfrentar dificultades financieras que afecten su capacidad para continuar prestando el servicio. Del mismo modo, determinados antecedentes tributarios o financieros pueden constituir señales que ameriten una revisión más profunda antes de asumir una relación de largo plazo.

La información que debe analizarse dependerá del tipo de tercero y del nivel de exposición. En algunos casos puede ser suficiente una revisión básica de su situación; en otros, especialmente cuando existen montos importantes, dependencia operacional o exposición financiera, será necesario realizar un análisis más profundo.

En Chile existen distintas fuentes públicas y privadas que permiten complementar este análisis, dependiendo de la información disponible y de las autorizaciones correspondientes. El Servicio de Impuestos Internos, los registros públicos y los sistemas de información financiera pueden aportar antecedentes que, correctamente interpretados, permiten construir una visión más completa de la contraparte.

Aquí aparece una distinción importante: tener información financiera no es lo mismo que comprender el riesgo financiero.

Un dato aislado puede ser poco significativo si no se analiza en contexto. Por eso, una evaluación útil debería intentar responder si la situación financiera y tributaria del tercero resulta coherente con el tipo de relación que se pretende establecer y si existen señales que puedan afectar su capacidad para cumplir sus compromisos.

4. Analizar las señales de integridad y riesgo reputacional

Existe otro ámbito que muchas veces queda fuera de las revisiones tradicionales: la información relacionada con integridad y reputación.

Noticias, investigaciones, sanciones, conflictos de interés, vínculos societarios, personas políticamente expuestas u otros antecedentes disponibles públicamente pueden entregar señales relevantes para una evaluación de terceros. Sin embargo, esta información requiere especial cuidado, porque no todo resultado encontrado en una búsqueda constituye evidencia de una conducta irregular.

Una noticia puede referirse a una investigación que no terminó en una condena, un proceso judicial puede encontrarse en una etapa preliminar y una asociación entre dos personas o empresas puede tener una explicación legítima.

Por eso, una buena debida diligencia no debería preguntarse únicamente "¿apareció algo negativo?", sino "¿qué significa este antecedente y cómo debería afectar nuestra evaluación?"

Este principio aparece también en las recomendaciones internacionales sobre gestión de terceros. La guía del Departamento de Justicia de Estados Unidos y la Securities and Exchange Commission sobre la Foreign Corrupt Practices Act, por ejemplo, plantea que la debida diligencia debe ser proporcional al riesgo y considerar factores relacionados con la reputación, las calificaciones, las asociaciones y las relaciones del tercero, aumentando el nivel de revisión cuando aparecen señales de alerta.

La diferencia entre buscar información y realizar una investigación empresarial está precisamente en este punto: la segunda requiere contextualizar los antecedentes, contrastar fuentes y determinar si distintas señales están relacionadas entre sí.

Un antecedente reputacional aislado puede no cambiar sustancialmente una evaluación. Varias señales provenientes de ámbitos diferentes, en cambio, pueden justificar una revisión adicional.

5. Entender que la debida diligencia no termina con la contratación

Uno de los principales desafíos de los procesos tradicionales de evaluación consiste en que suelen concentrarse en un momento específico: antes de contratar.

El problema es que el riesgo de una contraparte no permanece necesariamente estático.

Una empresa puede cambiar de propietarios, modificar sus representantes, enfrentar dificultades financieras, recibir una sanción, comenzar a participar en nuevas actividades o aparecer relacionada con nuevos acontecimientos después de haber sido aprobada como proveedor.

Por esta razón, la debida diligencia debería entenderse como un proceso que puede continuar durante toda la relación comercial, especialmente cuando se trata de terceros críticos o de mayor exposición.

La OCDE plantea precisamente este enfoque al considerar la debida diligencia como un proceso continuo que comprende la identificación y evaluación de impactos, la prevención y mitigación, el seguimiento de los resultados y la comunicación sobre las medidas adoptadas.

Esto no significa necesariamente revisar a todos los proveedores con la misma frecuencia. Un proveedor que representa un riesgo operacional menor puede requerir controles diferentes de aquellos aplicados a un tercero estratégico, a un intermediario o a una contraparte que tiene acceso a información sensible.

El criterio debería ser proporcionalidad.

La pregunta deja entonces de ser "¿cuándo evaluamos a nuestros proveedores?" y pasa a ser "¿qué proveedores necesitamos monitorear, con qué frecuencia y qué cambios deberían activar una nueva revisión?"

De la revisión documental a la comprensión del riesgo

Los cinco elementos anteriores permiten entender que una buena debida diligencia es bastante más que una lista de documentos que deben solicitarse antes de firmar un contrato.

Identificar correctamente a la contraparte permite saber quién participa realmente en la relación; revisar sus antecedentes legales ayuda a comprender su historial de cumplimiento; incorporar información financiera y tributaria permite observar riesgos que pueden afectar la continuidad de la relación; analizar señales de integridad y reputación aporta contexto adicional y, finalmente, mantener la evaluación en el tiempo permite detectar cambios que una revisión inicial no podría anticipar.

En términos simples, el proceso puede entenderse como:

Identificar → verificar → analizar → contextualizar → monitorear.

La tecnología puede ayudar a hacer más eficiente cada una de estas etapas, especialmente cuando una empresa necesita revisar un número significativo de terceros o integrar información proveniente de distintas fuentes. Sin embargo, automatizar la recopilación de antecedentes no significa necesariamente comprender el riesgo.

El verdadero desafío aparece cuando la información comienza a multiplicarse y la organización necesita determinar qué antecedentes son relevantes, cuáles están relacionados entre sí y cuáles requieren una revisión adicional.

Esta distinción también aparece en la discusión internacional. La OCDE ha señalado en su Responsible Business Outlook 2026 que, aunque las empresas han avanzado en compromisos relacionados con una conducta empresarial responsable, persiste una brecha entre esos compromisos y su implementación efectiva, particularmente en materia de identificación y gestión de riesgos dentro de las cadenas de suministro.

Para las organizaciones, esto plantea un cambio de enfoque: pasar de una lógica basada exclusivamente en documentos a una lógica basada en evidencia y gestión del riesgo.


Una revisión rápida antes de aprobar a un tercero

Para llevar estos conceptos a la práctica, una organización puede utilizar las siguientes preguntas como una primera revisión:

Pregunta

Si la respuesta es "sí"

¿Sé quién es realmente mi contraparte?

Tengo identificada su estructura y las personas relevantes detrás de la relación.

¿Conozco sus principales antecedentes legales y de cumplimiento?

Puedo identificar antecedentes que podrían generar exposición para mi organización.

¿Tengo información suficiente sobre su situación financiera y tributaria?

Puedo evaluar si existen señales que afecten su capacidad de cumplir o continuar operando.

¿Revisé señales de integridad y reputación?

Sé si existen antecedentes que requieren ser contextualizados o investigados con mayor profundidad.

¿Tengo mecanismos para detectar cambios después de contratar?

No dependo exclusivamente de la evaluación realizada el primer día de la relación.

Si alguna de estas preguntas no puede responderse con información suficiente, probablemente el proceso de debida diligencia todavía no está terminado. Eso no significa necesariamente que la relación deba rechazarse, sino que puede existir una brecha de información que conviene resolver antes de tomar una decisión.

La utilidad de este ejercicio está precisamente en transformar un concepto amplio como "hacer due diligence" en preguntas concretas que pueden incorporarse a los procesos de compras, compliance, auditoría, administración o gestión de riesgos.

Una buena debida diligencia, finalmente, no debería buscar responder solamente si un tercero "cumple" o "no cumple". Su objetivo es entregar a quienes toman decisiones una visión suficientemente completa para comprender qué riesgos existen, qué tan relevantes son para la relación y qué medidas pueden adoptarse para gestionarlos.

Cuando la información deja de ser un archivo que se almacena y comienza a convertirse en evidencia que permite tomar decisiones, la debida diligencia deja de ser solamente un procedimiento de cumplimiento y pasa a formar parte de la gestión empresarial.

Bibliografía

  • Biblioteca del Congreso Nacional de Chile. (2023). Ley N.º 21.595: Delitos económicos. Ley Chile.

  • Organisation for Economic Co-operation and Development. (2018). OECD due diligence guidance for responsible business conduct. OECD Publishing. https://doi.org/10.1787/15f5f4b3-en

  • Organisation for Economic Co-operation and Development. (2026). OECD Responsible Business Outlook 2026: Making commitments count. OECD Publishing. https://doi.org/10.1787/2b15370f-en

  • U.S. Department of Justice & U.S. Securities and Exchange Commission. (2020). A resource guide to the U.S. Foreign Corrupt Practices Act (2nd ed.). U.S. Department of Justice.