Due Diligence

Cómo implementar una política de debida diligencia de terceros en 5 pasos

Hugo Valenzuela

Hugo Valenzuela

14 min de lectura

Las empresas se relacionan todos los días con proveedores, clientes, contratistas, socios comerciales, intermediarios, representantes y otras organizaciones que pueden ser relevantes para su operación. Cada una de estas relaciones permite desarrollar el negocio, pero también puede introducir riesgos que no siempre son evidentes al momento de iniciar el vínculo.

Durante mucho tiempo, la debida diligencia se entendió principalmente como una revisión documental previa a la contratación. Se solicitaban antecedentes societarios, certificados, declaraciones y algunos documentos de cumplimiento, se realizaban determinadas consultas y, si no aparecía una alerta evidente, el proceso se consideraba terminado. Esa aproximación sigue teniendo utilidad, pero resulta insuficiente cuando la empresa necesita comprender realmente el riesgo asociado a una relación comercial.

Una contraparte puede cambiar de propietarios, modificar su estructura societaria, incorporar nuevos representantes, enfrentar dificultades financieras, recibir sanciones, aparecer vinculada a procesos judiciales o comenzar a operar en nuevas jurisdicciones. También puede cambiar la propia relación comercial. Un proveedor que inicialmente prestaba un servicio de bajo impacto puede pasar a administrar información sensible, manejar recursos, intervenir en procesos críticos o actuar en representación de la compañía.

Por eso, la debida diligencia debería entenderse como un proceso de gestión del riesgo, y no simplemente como una recopilación de antecedentes. La OCDE ha desarrollado precisamente este enfoque, planteando que la debida diligencia debe permitir identificar, evaluar, priorizar, prevenir o mitigar, hacer seguimiento y comunicar los impactos asociados a las actividades y relaciones empresariales. Además, señala que la profundidad del proceso debe ser proporcional a las circunstancias y al nivel de riesgo involucrado (OECD, 2018).

En Chile, esta perspectiva adquiere especial importancia en el contexto de la Ley N.º 20.393 y las modificaciones introducidas por la Ley N.º 21.595, que ampliaron y modificaron significativamente el régimen de responsabilidad penal de las personas jurídicas. La legislación establece el marco para los modelos de prevención y exige que estos sean adecuados a las características de la organización y efectivamente implementados. Esto no significa que la ley establezca una única política de due diligence ni que obligue a todas las empresas a seguir exactamente los mismos cinco pasos. La estructura que se propone en este artículo es una forma práctica de operacionalizar la identificación y gestión de riesgos de terceros dentro de un sistema de cumplimiento.

La pregunta, entonces, no es solamente cuánto sabemos sobre una contraparte. La pregunta es si contamos con un proceso que nos permita saber a quién estamos vinculando, qué riesgos presenta, qué información necesitamos para comprenderlos, cómo debemos responder ante una señal relevante y cómo detectaremos si ese riesgo cambia con el tiempo.

1. Definir el alcance y el propósito de la debida diligencia

Antes de comenzar a investigar a terceros es necesario establecer qué relaciones están sujetas a debida diligencia y qué objetivos persigue el proceso.

Una empresa puede relacionarse con cientos o miles de terceros, pero no todos tienen el mismo nivel de exposición. Un proveedor que entrega insumos estandarizados puede representar un riesgo muy diferente al de un intermediario que actúa en nombre de la compañía, un contratista que participa en una operación crítica, un socio comercial que maneja recursos o una contraparte que mantiene relaciones con autoridades públicas.

Por eso, una política de debida diligencia debería comenzar definiendo su universo de aplicación. Puede incluir proveedores, clientes, distribuidores, agentes, consultores, contratistas, socios comerciales, representantes u otras contrapartes, dependiendo de la actividad y de los riesgos específicos de cada organización.

La OCDE ha señalado que la debida diligencia debe aplicarse de manera proporcional y basada en riesgos. Su Anti-Corruption Ethics and Compliance Handbook for Business también recomienda que las empresas adopten procedimientos de due diligence basados en riesgos respecto de determinados terceros, como agentes, intermediarios, representantes, distribuidores, contratistas y proveedores (OECD, 2013).

Esto permite evitar un error frecuente: pensar que una política de debida diligencia consiste en aplicar exactamente el mismo cuestionario a todas las personas y empresas con las que existe una relación comercial.

La primera definición debería ser, por tanto, qué terceros requieren revisión, en qué momento debe realizarse y qué circunstancias pueden obligar a repetirla.

Una política puede establecer, por ejemplo, que determinados terceros deben ser evaluados antes de iniciar la relación, mientras que otros quedan sujetos a una revisión simplificada. También puede definir que ciertas situaciones, como cambios relevantes en la propiedad, aparición de antecedentes judiciales o sanciones, modificaciones en el nivel de exposición o cambios importantes en la naturaleza de la relación, activen una nueva revisión.

Esto permite que la debida diligencia deje de depender exclusivamente del criterio de una persona o de la voluntad de un área específica y pase a formar parte de un proceso institucional.

2. Clasificar a los terceros según su nivel de riesgo

Definido el universo de terceros, el siguiente paso es determinar cuánto análisis requiere cada uno.

El principio es sencillo: no todos los terceros presentan el mismo riesgo y, por lo tanto, no necesariamente requieren la misma profundidad de debida diligencia.

La OCDE plantea que las empresas deberían identificar y evaluar sus riesgos, priorizarlos según su importancia y concentrar sus esfuerzos en aquellos impactos potencialmente más significativos (OECD, 2018). Este enfoque permite utilizar los recursos de la organización donde pueden generar mayor valor preventivo.

Una política de due diligence puede establecer distintos niveles de revisión a partir de factores como la actividad económica del tercero, el tipo de servicio que presta, el monto o relevancia de la relación comercial, la jurisdicción en la que opera, su estructura societaria, la identificación de sus beneficiarios finales (UBO´s), la existencia de personas políticamente expuestas, sus antecedentes judiciales o administrativos, su situación financiera, posibles conflictos de interés y la presencia de información adversa.

Adicionalmente, es importante establecer que la naturaleza de la relación es relevante. Un proveedor de servicios generales puede tener una exposición diferente a un intermediario que negocia contratos en nombre de la empresa. Un contratista que trabaja en instalaciones críticas puede presentar riesgos diferentes a un proveedor que no tiene acceso a ellas. Una sociedad que participa en una operación de alto valor puede requerir una profundidad de análisis distinta a una contraparte de bajo impacto económico.

La segmentación permite evitar dos problemas opuestos. El primero es aplicar una revisión insuficiente a una relación que requiere mayor profundidad. El segundo es convertir la debida diligencia en un procedimiento burocrático que consume recursos sin aportar información proporcional al riesgo.

También es importante distinguir entre nivel de riesgo y existencia de una alerta. Una contraparte puede pertenecer a una categoría que requiere debida diligencia reforzada sin que exista una conducta irregular. Del mismo modo, una alerta detectada durante una investigación no necesariamente significa que la relación deba terminar. Finalmente, establecer que la clasificación sirve para definir la intensidad del análisis, pero no reemplaza el análisis.

3. Investigar, verificar e interpretar la información

Una vez determinado el nivel de riesgo, comienza la investigación. Aquí aparece una de las diferencias más importantes entre una debida diligencia meramente documental y un proceso orientado realmente a comprender el riesgo. No basta con reunir antecedentes. Es necesario determinar cuáles son relevantes, contrastarlos y entender qué relación existe entre ellos.

La investigación puede considerar información societaria, financiera, tributaria cuando corresponda y esté disponible legítimamente, judicial, administrativa, reputacional y comercial, además de antecedentes sobre propietarios, representantes y beneficiarios finales (UBO´s). La profundidad dependerá del riesgo identificado y del propósito de la relación.

La identificación del beneficiario final es especialmente relevante cuando la estructura de propiedad de una sociedad no permite comprender fácilmente quién ejerce el control o quién se beneficia finalmente de la relación. Conocer solamente a la persona jurídica que aparece en un contrato puede ser insuficiente para comprender adecuadamente determinadas relaciones empresariales.

Lo mismo ocurre con las personas políticamente expuestas. La condición de PEP no constituye por sí misma evidencia de una conducta ilícita. Sin embargo, dentro del marco aplicable a los sujetos obligados por la normativa de prevención de lavado de activos, determina medidas reforzadas de debida diligencia y conocimiento. La UAF establece precisamente procedimientos específicos para identificar y gestionar estas relaciones.

Esto permite observar una cuestión fundamental: un antecedente aislado rara vez explica por sí mismo el nivel de riesgo de una contraparte.

Supongamos que durante una revisión aparece un proceso judicial. La existencia del proceso es un dato que debe verificarse, pero todavía no constituye una conclusión sobre el riesgo. Será necesario conocer su materia, estado, partes involucradas y eventual relación con la actividad que desarrollará el tercero.

La misma lógica se aplica a la información financiera, societaria o reputacional. Una señal adquiere relevancia cuando puede ser conectada con el contexto de la relación y con los riesgos que la organización está tratando de gestionar.

Por eso conviene distinguir tres niveles:

  1. Dato: información verificable proveniente de una fuente determinada.

  2. Señal: un dato o conjunto de datos que puede indicar la necesidad de profundizar una investigación.

  3. Conclusión: una interpretación sobre lo que esos antecedentes significan para la relación comercial y para el nivel de riesgo.

Esta distinción adquiere todavía más importancia con el uso de tecnologías de automatización e inteligencia artificial.

Las herramientas tecnológicas pueden consultar grandes cantidades de información, identificar coincidencias, relacionar entidades, detectar cambios y ordenar antecedentes con una velocidad difícil de alcanzar mediante procesos exclusivamente manuales. Sin embargo, encontrar una señal no equivale a determinar su significado.

El valor de la tecnología aumenta cuando permite que el análisis avance desde la búsqueda hacia la interpretación: identificar qué antecedentes merecen mayor atención, detectar inconsistencias, señalar información faltante, relacionar personas y sociedades, explicar el origen de los datos y orientar una investigación más profunda.

En otras palabras, automatizar la detección de una señal no significa automatizar la decisión sobre el tercero.

Una política de debida diligencia debería establecer qué fuentes son aceptables, cómo se verifica la información, cómo se documenta su origen y cómo se registra la interpretación realizada sobre los antecedentes relevantes.

4. Convertir los hallazgos en decisiones y medidas de mitigación

Una debida diligencia que termina en un informe que nadie utiliza pierde buena parte de su propósito.

El objetivo del proceso es proporcionar información suficiente para tomar una decisión sobre la relación y determinar, cuando sea necesario, qué medidas deben adoptarse para gestionar el riesgo identificado.

Dependiendo de las circunstancias, el resultado puede ser aprobar la relación, solicitar antecedentes adicionales, establecer controles específicos, incorporar determinadas condiciones contractuales, aumentar la frecuencia de monitoreo, escalar el caso a una instancia superior o, cuando corresponda, no avanzar con la relación.

No existe necesariamente una respuesta única frente a una alerta.

Un proceso judicial, por ejemplo, puede requerir una investigación adicional antes de adoptar una decisión. Una estructura societaria compleja puede ser perfectamente legítima, pero requerir una identificación más completa de sus beneficiarios finales. Una situación financiera deteriorada puede no impedir una relación comercial, pero sí justificar condiciones distintas o una supervisión más frecuente.

La respuesta debería depender de la naturaleza del riesgo, su relevancia para la organización, la probabilidad de materialización, la capacidad de mitigación y las características de la relación.

Esto es particularmente importante porque una política de due diligence no debería convertirse en un sistema automático de “aprobado” o “rechazado”. Su función es entregar elementos para una decisión informada.

En este punto, la debida diligencia se conecta directamente con la gobernanza de la empresa. Una política debería establecer quién puede aprobar una relación de riesgo estándar, qué casos deben escalarse y qué instancia tiene autoridad para aceptar un riesgo residual que la organización considera gestionable.

También debería existir trazabilidad.

La empresa debería poder reconstruir, cuando sea necesario, qué información se tuvo a la vista, qué señales fueron identificadas, quién realizó el análisis, qué medidas fueron adoptadas y por qué se tomó determinada decisión.

Esta trazabilidad es especialmente relevante dentro de un modelo de prevención de delitos. La Ley N.º 20.393, modificada por la Ley N.º 21.595, pone énfasis en que el modelo debe ser adecuado y efectivamente implementado, considerando las características y riesgos de la organización. Esto no convierte a una política de due diligence en un requisito legal con una estructura única, pero sí refuerza la importancia de que los procedimientos de prevención tengan una conexión real con los riesgos que la empresa enfrenta.

La diferencia entre tener una política y tener un proceso efectivo aparece precisamente aquí: los hallazgos deben generar una respuesta proporcional y trazable.

5. Mantener la debida diligencia durante toda la relación

El quinto paso transforma una revisión puntual en un verdadero sistema de gestión.

Una empresa puede haber realizado una investigación exhaustiva antes de contratar a un proveedor y, aun así, encontrarse varios meses después frente a una realidad completamente distinta.

Pueden cambiar sus propietarios, representantes o beneficiarios finales. Puede aparecer una nueva relación comercial relevante. Pueden surgir procesos judiciales, sanciones o dificultades financieras. También puede cambiar el nivel de exposición de la propia empresa.

Por eso, una política de debida diligencia debería incorporar mecanismos de actualización y monitoreo.

Esto no significa necesariamente volver a investigar a todos los terceros con la misma frecuencia. La periodicidad debería estar relacionada con el nivel de riesgo y con las características de la relación.

Un tercero de bajo riesgo puede estar sujeto a revisiones periódicas más espaciadas. Una contraparte crítica o de mayor exposición puede requerir una supervisión más frecuente y determinados gatilladores específicos de revisión.

Entre estos gatilladores pueden encontrarse cambios societarios relevantes, modificaciones en los beneficiarios finales (UBO), aparición de antecedentes judiciales o administrativos significativos, sanciones, cambios en la actividad económica, deterioro financiero u otros eventos que puedan modificar el perfil de riesgo.

La OCDE concibe la debida diligencia como un proceso continuo y no como una actividad que termina después de la contratación. Su marco comprende la identificación y evaluación de impactos, la adopción de medidas para prevenirlos o mitigarlos, el seguimiento de la efectividad de esas medidas y la comunicación de los resultados cuando corresponda (OECD, 2018).

Esta perspectiva también permite aprovechar mejor la tecnología.

El monitoreo automatizado puede ayudar a detectar cambios en grandes volúmenes de terceros y generar alertas cuando aparecen nuevos antecedentes. Pero, nuevamente, una alerta no constituye por sí misma una conclusión.

El sistema debe permitir distinguir entre un cambio que simplemente actualiza información y otro que realmente modifica el nivel de riesgo de la relación.

La finalidad no es generar más alertas,  es detectar oportunamente aquellos cambios que pueden requerir una nueva decisión.


De la revisión de antecedentes a una política de gestión del riesgo

Una política de debida diligencia de terceros no debería convertirse en una colección de formularios, certificados y reportes. Su verdadero valor está en establecer una lógica común para que la organización pueda identificar a sus contrapartes, comprender los riesgos que presentan, decidir cómo gestionarlos y mantenerse atenta a los cambios que puedan modificar esas evaluaciones.

Los cinco pasos propuestos no constituyen una estructura que la legislación chilena imponga literalmente a todas las empresas. Son una forma de organizar un proceso de debida diligencia coherente con el enfoque basado en riesgos promovido internacionalmente y con la necesidad de que los sistemas de prevención estén vinculados con los riesgos concretos de cada organización.

El primer paso define quién debe ser revisado y con qué propósito. El segundo determina qué profundidad requiere cada relación. El tercero transforma la búsqueda de antecedentes en investigación y análisis. El cuarto conecta los hallazgos con decisiones y medidas de mitigación. El quinto reconoce que el riesgo puede cambiar y que, por lo tanto, la relación necesita seguimiento.

Esta secuencia permite cambiar la pregunta que muchas organizaciones se hacen frente a un tercero.

En lugar de preguntar solamente “¿qué antecedentes encontramos?”, la organización puede comenzar a preguntarse “¿qué significan estos antecedentes para el riesgo que estamos asumiendo?”. Esa diferencia es fundamental.

La tecnología puede facilitar la búsqueda, integración y actualización de información. Puede reducir tareas manuales, conectar fuentes y ayudar a detectar señales que podrían pasar inadvertidas en procesos exclusivamente documentales. Pero el objetivo final de la debida diligencia no es reunir más datos. Es disponer de información suficientemente confiable, contextualizada y trazable para tomar mejores decisiones sobre las relaciones que forman parte del negocio.

Una política de due diligence bien diseñada debería permitir justamente eso: entender el riesgo antes de asumirlo, actuar cuando aparecen señales relevantes y detectar cuándo ese riesgo vuelve a cambiar. Ese es el tránsito desde una revisión documental hacia una verdadera gestión de terceros.

Palabras al cierre

Una política de debida diligencia de terceros no consiste simplemente en recopilar antecedentes antes de firmar un contrato. Su propósito es permitir que la empresa conozca a las personas y organizaciones con las que se relaciona, identifique los riesgos que pueden afectar al negocio y establezca una respuesta proporcional frente a ellos. Para que esto ocurra, el proceso debe comenzar por definir qué terceros requieren revisión y qué nivel de profundidad corresponde aplicar en cada caso, evitando tanto las revisiones insuficientes como los procedimientos innecesariamente burocráticos.

La calidad de una debida diligencia depende también de la capacidad para transformar información dispersa en una comprensión concreta del riesgo. Los antecedentes societarios, financieros, judiciales, regulatorios o reputacionales adquieren verdadero valor cuando pueden ser contrastados, contextualizados y relacionados entre sí. Una alerta no es necesariamente una conclusión, del mismo modo que la ausencia de antecedentes adversos no significa que una relación esté libre de riesgos. La diferencia está en la capacidad de interpretar la información y determinar qué merece ser investigado con mayor profundidad.

El proceso tampoco debería terminar con la aprobación de un tercero. Las relaciones comerciales cambian y con ellas puede cambiar también el nivel de exposición de la empresa. Por eso, una política de debida diligencia debe contemplar mecanismos de actualización, monitoreo y revisión que permitan detectar modificaciones relevantes y responder oportunamente. La tecnología puede facilitar este trabajo, especialmente al integrar fuentes, automatizar búsquedas y detectar nuevas señales, pero su función debería ser apoyar el análisis y la toma de decisiones, no reemplazar el criterio que corresponde aplicar en cada situación.

En definitiva, una debida diligencia efectiva no se mide por la cantidad de documentos recopilados ni por el número de terceros revisados, sino por la capacidad de la organización para convertir información en decisiones y mantener esas decisiones conectadas con la evolución del riesgo. El objetivo es que la empresa pueda saber con quién se relaciona, comprender qué está asumiendo, establecer medidas cuando sea necesario y volver a evaluar la relación cuando las circunstancias cambien. Ese tránsito, desde la revisión de antecedentes hacia una gestión continua y trazable del riesgo, es lo que convierte al due diligence en una herramienta de gestión y no solamente en un requisito de cumplimiento.


Bibliografía

Biblioteca del Congreso Nacional de Chile. (2009). Ley N.º 20.393, establece la responsabilidad penal de las personas jurídicas en los delitos que indica, texto actualizado con sus modificaciones posteriores.

Biblioteca del Congreso Nacional de Chile. (2023). Ley N.º 21.595, Ley de Delitos Económicos.

OECD. (2013). Anti-Corruption Ethics and Compliance Handbook for Business. OECD Publishing.

OECD. (2018). Guía de la OCDE de Debida Diligencia para una Conducta Empresarial Responsable. OECD Publishing. https://doi.org/10.1787/14922561-es

OECD. (2026). OECD Responsible Business Outlook 2026. OECD Publishing.

Unidad de Análisis Financiero. (s. f.). Personas Expuestas Políticamente (PEP).

Majluf, N., & Navarrete, C. (2011). A two-component compliance and ethics program model: An empirical application to Chilean corporations. Journal of Business Ethics, 100, 567–579. https://doi.org/10.1007/s10551-010-0696-6

Hess, D. (2017). Ethical infrastructures and evidence-based corporate compliance and ethics programs: Policy implications from the empirical evidence. NYU Journal of Law & Business, 13, 317–367.


¿Te sirvió? Compártelo con tu equipo.

Agenda una demo

Agenda una demo de la plataforma

Cuéntanos cuántas empresas evalúas al mes y te mostraremos cómo centralizar su evaluación, monitoreo y trazabilidad.

  1. 0130 min → 5 minPara revisar una evaluación compleja

    Procesos más rápidos, con menos carga manual

    Las evaluaciones automatizan el razonamiento legal, financiero, laboral y reputacional.

  2. 02+30%Riesgos relevantes detectados

    Menor exposición a consecuencias legales

    Ayuda a prevenir multas y sanciones asociadas a las leyes 21.595, 20.393, 19.913 y 20.123.

  3. 03+400Delitos o potenciales delitos económicos prevenidos

    Información útil para múltiples áreas

    Elimina silos y permite trabajar con información interconectada entre equipos.

Cifras basadas en mediciones internas de Check Auditor. Los resultados pueden variar según el volumen y la complejidad de cada evaluación.

Confían en nosotros
Solicita tu demo Respuesta en 24 h hábiles