Cómo las empresas deben evaluar terceros y reducir riesgos en el 2026

Hugo Valenzuela
Durante muchos años, la evaluación de proveedores fue considerada un proceso eminentemente administrativo, en el que en la mayoría de las organizaciones bastaba con verificar que el proveedor tuviese inicio de actividades, emitiera facturas válidas y entregara la documentación necesaria para incorporarlo al sistema de compras o mantenerlo en algún tipo de registro. Cuando el caso era de compras o ventas grandes se solicitaban certificados tributarios o antecedentes comerciales, pero rara vez existía un análisis estructurado sobre los riesgos que implicaba establecer una relación comercial con ese tercero.
Hoy esa realidad ha cambiado profundamente, debido a la creciente complejidad de las cadenas de suministro, el aumento de las exigencias regulatorias y la incorporación de nuevas responsabilidades para las empresas han convertido la debida diligencia de proveedores en una herramienta indispensable para la gestión de riesgos corporativos. Contratar a un tercero ya no significa únicamente adquirir un producto o servicio; implica incorporar a la organización un actor cuyas acciones pueden generar consecuencias financieras, legales, tributarias e incluso penales.
La entrada en vigencia de la Ley N.º 21.595 sobre Delitos Económicos reforzó esta visión, que si bien la norma no establece un procedimiento específico para evaluar proveedores, sí exige que las personas jurídicas implementen modelos de prevención capaces de identificar y controlar los riesgos derivados de su actividad. En la práctica, ello obliga a mirar con especial atención a quienes participan de la cadena de valor, pues muchos de los delitos incorporados por la ley pueden materializarse precisamente a través de terceros que actúan en representación de la empresa o mantienen relaciones comerciales permanentes con ella (Biblioteca del Congreso Nacional, 2023).
Este cambio también responde a una evolución del concepto de compliance. La Organización para la Cooperación y el Desarrollo Económicos (OCDE) ha señalado que una parte importante de los casos de corrupción internacional involucra intermediarios, consultores, contratistas o proveedores utilizados para canalizar pagos indebidos o eludir controles internos. Por ello, los programas modernos de cumplimiento consideran la evaluación de terceros como uno de sus pilares fundamentales (OCDE, Corporate Anti-Corruption Compliance Drivers, Mechanisms and Ideas for Change, 2024).
La debida diligencia comienza mucho antes de firmar un contrato
Uno de los errores más frecuentes consiste en entender la debida diligencia de proveedores como una revisión documental que se realiza inmediatamente antes de la firma de un contrato. En realidad, se trata de un proceso continuo cuyo propósito es comprender el nivel de riesgo asociado a un tercero durante toda la relación comercial.
De acuerdo a la ISO 37301, estándar internacional sobre sistemas de gestión de compliance, establece que la organización debe aplicar procedimientos de debida diligencia proporcionales al riesgo que representa cada contraparte. Esto significa que no todos los proveedores requieren el mismo nivel de análisis. Un proveedor de artículos de oficina difícilmente presentará los mismos riesgos que una empresa que actuará como intermediaria ante organismos públicos o administrará información sensible de clientes (ISO 37301:2021). Esta idea resulta especialmente relevante porque muchas organizaciones aún aplican el mismo procedimiento de incorporación para todos sus proveedores, independientemente del impacto que puedan generar en el negocio. El resultado suele ser una gran cantidad de documentación recopilada, pero muy poca información realmente útil para tomar decisiones.
La evaluación de riesgos debe comenzar por comprender el contexto de la contratación. ¿Qué servicio prestará el proveedor? ¿Tendrá acceso a información confidencial? ¿Administrará recursos financieros? ¿Representará a la empresa frente a autoridades? ¿Participará en procesos regulados? Las respuestas a estas preguntas determinarán la profundidad del análisis posterior.
Un buen ejemplo proviene del sector tecnológico, en el que podemos apreciar que hoy es habitual que empresas contraten proveedores de servicios en la nube, plataformas de procesamiento de datos o soluciones de inteligencia artificial. Aunque estos proveedores nunca ingresen físicamente a las instalaciones de la organización, pueden acceder a información estratégica o datos personales de miles de clientes. Desde una perspectiva de riesgo, su evaluación probablemente deba ser mucho más exhaustiva que la de un proveedor de insumos de oficina. La debida diligencia, por tanto, no comienza revisando documentos, sino comprendiendo la naturaleza de la relación comercial.
Conocer al proveedor significa mucho más que revisar sus antecedentes comerciales
Una vez identificado el nivel de riesgo, comienza el proceso de recopilación y análisis de información. Sin embargo, limitar esta etapa a solicitar certificados o consultar bases comerciales constituye una visión reducida del problema.
La verdadera finalidad de la debida diligencia de proveedores consiste en construir un perfil integral del tercero que permita responder una pregunta fundamental: ¿existen antecedentes que hagan desaconsejable o riesgosa esta relación comercial?
Para ello resulta necesario combinar distintas fuentes de información públicas y privadas (de ser necesario). En Chile, por ejemplo, es habitual revisar el inicio de actividades y situación tributaria del proveedor ante el Servicio de Impuestos Internos (SII), verificar la vigencia de la sociedad y su representación legal mediante el Registro de Empresas y Sociedades o el Conservador de Bienes Raíces cuando corresponda, analizar causas judiciales en el Poder Judicial, revisar eventuales sanciones aplicadas por organismos reguladores como la Comisión para el Mercado Financiero (CMF) o identificar publicaciones relevantes en el Diario Oficial.
Sin embargo, la revisión documental constituye solo una parte del análisis, resulta conveniente comprender la estructura de propiedad del proveedor, identificar a sus beneficiarios finales cuando ello sea posible, revisar eventuales vínculos con Personas Expuestas Políticamente (PEP), analizar noticias adversas publicadas por medios de comunicación confiables y evaluar posibles conflictos de interés con trabajadores o ejecutivos de la propia organización.
Precisamente en este punto la tecnología ha comenzado a desempeñar un papel decisivo. Hace apenas algunos años, reunir esta información podía requerir varias horas de trabajo manual y consultas dispersas en múltiples plataformas. Hoy existen soluciones capaces de integrar fuentes oficiales, antecedentes financieros, información judicial y monitoreo de noticias en un único proceso de evaluación, permitiendo que los equipos de cumplimiento concentren sus esfuerzos en el análisis de los resultados y no en la búsqueda de la información.
Esta evolución responde a un principio ampliamente reconocido por COSO Enterprise Risk Management: la gestión del riesgo debe apoyarse en información suficiente, confiable y oportuna para facilitar una toma de decisiones adecuada (COSO, Enterprise Risk Management – Integrating with Strategy and Performance, 2017).
No obstante, disponer de más información no garantiza automáticamente una mejor decisión, la clave está en interpretar correctamente las señales que entrega esa información y comprender cuáles de ellas representan riesgos reales para la organización. En este sentido, conviene abandonar la idea de que todo hallazgo negativo constituye necesariamente una causal para descartar a un proveedor. Una empresa puede mantener litigios laborales propios de su actividad sin que ello implique un riesgo significativo, mientras que reiteradas sanciones tributarias, múltiples cambios societarios injustificados o la existencia de investigaciones por delitos económicos podrían ameritar un análisis mucho más profundo antes de avanzar con la contratación.
Es precisamente esa capacidad de interpretar el contexto, y no solo acumular antecedentes, la que diferencia un proceso de debida diligencia robusto de una simple recopilación documental.
Del análisis inicial al monitoreo continuo de terceros
La utilidad de un proceso de debida diligencia de proveedores no depende de la cantidad de antecedentes recopilados, sino de la capacidad de la organización para interpretar esa información y transformarla en decisiones. En la práctica, muchas empresas caen en una paradoja: solicitan decenas de documentos, certificados y declaraciones juradas, pero carecen de criterios objetivos para determinar cuándo un proveedor representa un riesgo aceptable y cuándo conviene profundizar el análisis o incluso desistir de la contratación.
Por ello, uno de los principios más relevantes de la gestión moderna del riesgo consiste en distinguir entre una observación y una verdadera señal de alerta. No todo antecedente negativo implica necesariamente que un proveedor sea inadecuado, del mismo modo que un historial aparentemente limpio no garantiza la inexistencia de riesgos.
La ISO 31000, al abordar los procesos de gestión del riesgo, enfatiza que toda evaluación debe considerar el contexto en el que se desarrolla la organización y evitar decisiones basadas exclusivamente en información aislada (ISO, ISO 31000: Risk Management – Guidelines, 2018). Pensemos en un proveedor que mantiene una demanda laboral en curso. A simple vista podría interpretarse como un elemento negativo; sin embargo, en empresas con cientos o miles de trabajadores este tipo de litigios puede formar parte de la operación habitual. Distinta sería la situación de un proveedor que acumula múltiples sanciones tributarias, presenta reiterados cambios de representantes legales en períodos muy breves, registra sociedades relacionadas liquidadas o aparece vinculado en investigaciones por fraude, corrupción o lavado de activos. En estos casos, la combinación de antecedentes comienza a configurar un patrón de riesgo que merece una revisión más profunda.
Este enfoque es consistente con las recomendaciones de la OCDE, que advierte que los programas de cumplimiento más efectivos no buscan eliminar todo riesgo (objetivo prácticamente imposible), sino identificar oportunamente aquellos escenarios donde la probabilidad y el impacto justifican la adopción de controles adicionales (OCDE, Corporate Anti-Corruption Compliance Drivers, Mechanisms and Ideas for Change, 2024).
Clasificar el riesgo permite asignar mejor los esfuerzos
Uno de los errores más comunes en las áreas de abastecimiento consiste en dedicar el mismo tiempo y los mismos recursos a evaluar proveedores completamente distintos. Desde la perspectiva del compliance, ello no solo resulta ineficiente, sino que además desvía la atención de aquellas relaciones comerciales que realmente pueden comprometer a la organización.
Las mejores prácticas internacionales recomiendan clasificar a los proveedores considerando variables como el tipo de servicio prestado, el monto involucrado, el acceso a información sensible, la interacción con organismos públicos, la criticidad para la continuidad operacional y el nivel de exposición regulatoria. Este enfoque basado en riesgo es promovido tanto por la ISO 37301 como por marcos de control como COSO ERM, los cuales plantean que los recursos de supervisión deben concentrarse allí donde la exposición es mayor (ISO 37301:2021; COSO, 2017).
En términos prácticos, un proveedor de servicios de aseo probablemente requerirá un nivel de revisión distinto al de una consultora que representa a la empresa frente a organismos públicos o un proveedor tecnológico que administra información confidencial de clientes. Ambos son importantes, pero el potencial impacto derivado de una actuación irregular es claramente diferente.
Este criterio también resulta coherente con la experiencia internacional, en el caso caso Odebrecht, considerado uno de los mayores escándalos de corrupción empresarial en América Latina, evidenció cómo el uso de consultores, intermediarios y sociedades relacionadas permitió canalizar pagos ilícitos durante años sin que existieran mecanismos efectivos para evaluar el riesgo asociado a esos terceros. Las investigaciones posteriores concluyeron que muchas organizaciones disponían de políticas anticorrupción formalmente correctas, pero carecían de procesos robustos para conocer realmente a quienes actuaban en su nombre (Departamento de Justicia de Estados Unidos, 2016).
La principal lección fue que el riesgo rara vez proviene únicamente desde el interior de la empresa, con frecuencia ingresa a través de terceros cuya evaluación fue insuficiente.
La debida diligencia no termina con la firma del contrato
Una de las mayores debilidades que aún presentan muchas organizaciones consiste en considerar la evaluación de proveedores como un requisito previo a la contratación y no como un proceso permanente. No obstante, los riesgos evolucionan de manera continua. Una empresa que al momento de ser contratada mantenía un historial impecable puede enfrentar meses después dificultades financieras, investigaciones judiciales, sanciones tributarias o cambios relevantes en su estructura de propiedad. Si la organización no cuenta con mecanismos de seguimiento, estos cambios pasarán inadvertidos hasta que el problema ya haya generado consecuencias.
La ISO 37301 señala expresamente que la debida diligencia debe mantenerse durante todo el ciclo de vida de la relación comercial y actualizarse cuando cambien las circunstancias o aparezcan nuevos riesgos relevantes (ISO 37301:2021). Este principio adquiere especial importancia bajo la Ley 21.595, cuyo enfoque privilegia la capacidad preventiva de la organización por sobre la simple existencia de procedimientos.
En este contexto, el monitoreo continuo deja de ser una buena práctica para transformarse en una necesidad. La revisión periódica de la situación tributaria de proveedores críticos, detectar modificaciones societarias, monitorear noticias adversas o identificar nuevas causas judiciales permite anticipar riesgos antes de que estos afecten directamente a la empresa. La incorporación de herramientas tecnológicas ha facilitado enormemente este proceso, en el que plataformas de monitoreo automatizado permiten generar alertas cuando un proveedor cambia de representante legal, presenta incumplimientos tributarios, inicia procesos concursales o aparece mencionado en investigaciones relevantes. Esto no reemplaza el análisis profesional, pero sí mejora significativamente la oportunidad con la que las organizaciones pueden reaccionar.
Estar "audit-ready"
Existe un aspecto de la debida diligencia que suele pasar desapercibido hasta que ocurre una fiscalización, una auditoría o una investigación judicial: la capacidad de demostrar que el proceso efectivamente se realizó. Desde la perspectiva del cumplimiento, no basta con afirmar que la empresa evaluó a un proveedor, es necesario conservar evidencia de qué información fue revisada, cuándo se efectuó el análisis, quién participó en la decisión, qué riesgos fueron identificados y cuáles fueron las medidas adoptadas para mitigarlos.
Este concepto, conocido internacionalmente como audit-ready documentation. Desde la traducción significa que una empresa tiene sus documentos, procesos y controles organizados y listos para ser revisados por un auditor en cualquier momento. Los puntos clave son la evidencia clara, los datos ordenados y el cumplimiento de normas constituye uno de los pilares de los sistemas modernos de compliance, la documentación permite demostrar que las decisiones no fueron arbitrarias, sino el resultado de un procedimiento estructurado, consistente y proporcional al riesgo identificado.
La importancia de este aspecto quedó reflejada en el colapso de la empresa británica Carillion en 2018, en el que diversas investigaciones posteriores concluyeron que la organización presentaba importantes debilidades en sus procesos de supervisión de contratistas, gestión documental y control interno, dificultando la reconstrucción de las decisiones adoptadas antes de la crisis (Parliamentary Inquiry into Carillion, Reino Unido, 2018). Más allá de las responsabilidades particulares, el caso evidenció que la ausencia de evidencia documental puede transformarse en un problema tan grave como la falta de controles. Por ello, un proceso de debida diligencia de proveedores debe concluir siempre con un expediente claro y trazable que permita acreditar las verificaciones realizadas, las fuentes consultadas, la clasificación de riesgo obtenida y las condiciones bajo las cuales se aprobó la contratación.
A modo de síntesis
La debida diligencia de proveedores ha dejado de ser un procedimiento administrativo para convertirse en una herramienta estratégica de gestión del riesgo empresarial. La entrada en vigor de la Ley 21.595, junto con la evolución de los estándares internacionales de compliance, obliga a las organizaciones a conocer mucho mejor a quienes integran su cadena de valor y a demostrar que esa evaluación forma parte de un sistema de prevención efectivo.
Un proceso robusto no consiste únicamente en recopilar certificados o verificar antecedentes comerciales. Implica comprender el contexto de la relación, identificar riesgos específicos, analizar información proveniente de fuentes confiables, clasificar el nivel de exposición, monitorear cambios relevantes durante toda la relación contractual y conservar evidencia suficiente para acreditar que las decisiones fueron adoptadas con la diligencia esperable.
En un escenario donde la reputación corporativa puede verse afectada por las acciones de un tercero, invertir en procesos de debida diligencia ya no representa un costo adicional, sino una herramienta de protección para la continuidad del negocio. Las organizaciones que integren esta práctica dentro de su estrategia de cumplimiento estarán mejor preparadas para enfrentar auditorías, responder ante organismos fiscalizadores y fortalecer la confianza de clientes, inversionistas y socios comerciales.
Más que preguntar "¿conocemos a nuestros proveedores?", la interrogante que deberían plantearse hoy las empresas es otra: "¿podemos demostrar, con evidencia, que comprendimos los riesgos de hacer negocios con ellos y actuamos diligentemente para gestionarlos?". La respuesta a esa pregunta puede marcar la diferencia entre un sistema de cumplimiento meramente formal y uno verdaderamente eficaz.
Antes de finalizar te compartimos una pequeña guía práctica que puedes comenzar a aplicar a tu organización.
Guía práctica: ¿Su proceso de debida diligencia está preparado para 2026?
Antes de incorporar un nuevo proveedor o renovar una relación comercial relevante, resulta recomendable verificar que el proceso permita responder afirmativamente a las siguientes preguntas:
¿El proveedor fue clasificado según su nivel de riesgo y criticidad para el negocio?
¿Se revisaron fuentes oficiales tributarias, societarias, judiciales y regulatorias pertinentes?
¿Se evaluaron beneficiarios finales, representantes legales y posibles conflictos de interés?
¿Se analizaron noticias adversas o antecedentes reputacionales relevantes?
¿La decisión de contratación quedó documentada con evidencia suficiente?
¿Se definieron controles o condiciones especiales para proveedores de mayor riesgo?
¿Existe un mecanismo de monitoreo continuo que permita detectar cambios relevantes durante la relación comercial?
¿Toda la documentación puede ser presentada ante una auditoría o fiscalización de manera ordenada y trazable?
Referencias
Association of Certified Fraud Examiners (ACFE). (2024). Occupational Fraud 2024: A Report to the Nations. https://www.acfe.com/report-to-the-nations
Biblioteca del Congreso Nacional. (2023). Historia de la Ley N.º 21.595 sobre Delitos Económicos. https://www.bcn.cl
Committee of Sponsoring Organizations of the Treadway Commission (COSO). (2017). Enterprise Risk Management – Integrating with Strategy and Performance. https://www.coso.org
ISO. (2018). ISO 31000: Risk Management – Guidelines. https://www.iso.org/iso-31000-risk-management.html
ISO. (2021). ISO 37301: Compliance Management Systems – Requirements with Guidance for Use. https://www.iso.org/standard/75080.html
OCDE. (2024). Corporate Anti-Corruption Compliance Drivers, Mechanisms and Ideas for Change. https://www.oecd.org/corruption
U.S. Department of Justice. (2016). Odebrecht and Braskem Plead Guilty and Agree to Pay at Least $3.5 Billion in Global Penalties. https://www.justice.gov
UK Parliament. (2018). Carillion: Second Joint Report from the Business, Energy and Industrial Strategy and Work and Pensions Committees. https://publications.parliament.uk
