artículo·  

Due diligence de proveedores: qué revisar antes de contratar a un tercero

Hugo Valenzuela

Hugo Valenzuela

Contratar a un proveedor suele comenzar con una necesidad concreta: adquirir un producto, contratar un servicio, incorporar un especialista o resolver una necesidad operacional. En ese proceso, la atención normalmente se concentra en el precio, las condiciones comerciales, los plazos y la capacidad del proveedor para cumplir con lo que se necesita. Sin embargo, cuando la relación tiene cierta relevancia para el negocio, existen otras preguntas que conviene responder antes de firmar.

¿Quiénes están detrás de la empresa? ¿Tiene antecedentes legales o regulatorios relevantes? ¿Cuenta con la capacidad financiera necesaria para cumplir sus compromisos? ¿Existen conflictos de interés? ¿Ha sido vinculada a investigaciones o sanciones? ¿Qué ocurriría si el proveedor deja de operar o si aparece un nuevo antecedente después de su contratación?

Estas preguntas forman parte de un proceso de debida diligencia de proveedores o terceros, cuyo objetivo es conocer y evaluar los riesgos asociados a una relación comercial antes de asumirla.

La OCDE entiende la debida diligencia como un proceso basado en riesgos que permite identificar y abordar impactos adversos relacionados con las operaciones, las cadenas de suministro y las relaciones comerciales de una empresa (OCDE, 2018). Esto significa que no existe una revisión idéntica para todos los proveedores: la información que conviene solicitar y analizar dependerá de factores como el tipo de servicio, el monto involucrado, el acceso a información, la importancia del proveedor para la operación y los riesgos propios de la actividad.

Por eso, realizar una buena evaluación no significa necesariamente revisar "todo" sobre una empresa. Significa revisar aquello que resulta relevante para comprender el riesgo de la relación que se está a punto de establecer.

Antes de revisar al proveedor: entender la relación

Una de las primeras decisiones que debería tomar una empresa es determinar qué tan profunda debe ser la revisión.

No es lo mismo contratar un servicio ocasional de bajo impacto que incorporar a un proveedor que manejará información confidencial, tendrá acceso a sistemas, administrará recursos, participará en procesos críticos o actuará frente a clientes y autoridades en representación de la organización.

Esta lógica de proporcionalidad aparece en distintos estándares internacionales. ISO 37301, norma internacional sobre sistemas de gestión de compliance, establece un enfoque que considera la identificación y evaluación de riesgos de cumplimiento y la aplicación de medidas razonables y proporcionales a las circunstancias de la organización (ISO, 2021). En el ámbito financiero, el Comité de Basilea también recomienda que la selección de proveedores de servicios considere procesos de debida diligencia y que los riesgos asociados a la externalización sean gestionados y monitoreados durante la relación (Basel Committee on Banking Supervision, 2025).

Por eso, antes de comenzar a buscar antecedentes conviene hacerse una pregunta sencilla:

¿Qué podría perder nuestra empresa si este proveedor representa un riesgo?

La respuesta ayuda a determinar el nivel de revisión necesario y evita dos problemas frecuentes: revisar demasiado a proveedores que representan una exposición menor o, por el contrario, realizar una evaluación superficial sobre terceros que pueden tener un impacto significativo en el negocio.

1. Identificación y estructura del proveedor

El primer paso consiste en comprobar quién es realmente la contraparte.

La revisión debería partir por la existencia y situación de la empresa, pero puede extenderse a sus representantes, propietarios, socios, beneficiarios finales y otras sociedades relacionadas, dependiendo del nivel de riesgo de la relación.

Esta información permite identificar situaciones que no necesariamente aparecen en una ficha comercial. Por ejemplo, una empresa puede formar parte de un grupo empresarial, compartir propietarios o representantes con otras sociedades o presentar una estructura que requiera una revisión adicional.

En este punto también es importante contrastar la información entregada por el propio proveedor con fuentes independientes. La debida diligencia pierde parte de su utilidad cuando se limita a verificar exclusivamente aquello que la contraparte declara sobre sí misma.

En Chile, existen distintas fuentes oficiales que permiten consultar información sobre empresas y personas relacionadas con ellas, dependiendo de la materia y del tipo de información disponible. Registros públicos, información tributaria y antecedentes judiciales pueden complementar los documentos entregados durante el proceso de contratación.

La pregunta fundamental es:

¿La información que tenemos nos permite saber quién es nuestra contraparte y quiénes están detrás de ella?

Si la respuesta es negativa, todavía existe una brecha básica de conocimiento que conviene resolver antes de avanzar.

2. Antecedentes legales, judiciales y regulatorios

Una vez identificada la contraparte, el siguiente paso consiste en conocer sus antecedentes legales y regulatorios.

Esto puede incluir procesos judiciales, sanciones administrativas, actuaciones de organismos fiscalizadores y otros antecedentes que sean relevantes para la naturaleza de la relación.

Sin embargo, encontrar un proceso judicial o una noticia relacionada con una empresa no significa automáticamente que exista una conducta ilícita ni que el proveedor deba ser descartado. La información debe ser interpretada considerando su estado, antigüedad, materia, resultado y relación con el servicio que se pretende contratar.

Esta distinción es especialmente importante cuando se utilizan herramientas tecnológicas o búsquedas automatizadas, porque un sistema puede encontrar una coincidencia, pero la decisión empresarial requiere determinar qué significa realmente ese resultado.

En materia de compliance, el Departamento de Justicia de Estados Unidos ha señalado que los programas efectivos deben identificar y gestionar riesgos asociados con terceros y que la debida diligencia debe permitir detectar señales de alerta que posteriormente sean abordadas (U.S. Department of Justice, 2024).

Para una empresa chilena, esta revisión adquiere además relevancia en el contexto de la Ley N.º 20.393 y sus modificaciones. La legislación contempla la responsabilidad penal de las personas jurídicas bajo determinadas condiciones y establece elementos para los modelos de prevención de delitos, entre ellos la identificación de actividades o procesos que impliquen riesgos de conducta delictiva y el establecimiento de protocolos y procedimientos para prevenir y detectar esas conductas (Biblioteca del Congreso Nacional de Chile, 2023).

Por eso, una evaluación de proveedores vinculada al compliance no debería limitarse a preguntar si existe algún antecedente. Debería intentar determinar qué riesgo representa ese antecedente para la relación concreta que se está evaluando.

3. Situación financiera, tributaria y capacidad de cumplimiento

La situación financiera del proveedor también puede ser relevante, particularmente cuando la relación comercial es de largo plazo o cuando la continuidad del negocio depende de ese tercero.

Una empresa puede presentar un historial comercial adecuado y, posteriormente, enfrentar dificultades que afecten su capacidad para entregar bienes o servicios. Si se trata de un proveedor crítico, sus problemas pueden transformarse rápidamente en un problema para sus propios clientes.

Por eso, antes de contratar puede ser necesario revisar antecedentes relacionados con su situación financiera, capacidad de pago, comportamiento comercial y situación tributaria, siempre considerando la información que legalmente pueda ser consultada y el propósito de la evaluación.

El objetivo no es determinar si una empresa es "buena" o "mala" financieramente, sino establecer si existen señales que puedan afectar su capacidad para cumplir las obligaciones que asumirá.

Esto es especialmente relevante en procesos de contratación donde existe dependencia operacional. El Comité de Basilea, por ejemplo, identifica expresamente la condición financiera del proveedor como uno de los aspectos que deberían considerarse al gestionar riesgos derivados de relaciones de externalización (Basel Committee on Banking Supervision, 2025).

La pregunta práctica sería:

¿Tenemos evidencia suficiente para considerar que este proveedor puede cumplir razonablemente con las obligaciones que asumirá?

4. Integridad, reputación y conflictos de interés

Una revisión de terceros tampoco debería quedarse solamente con información corporativa, financiera o judicial.

Dependiendo de la relación, puede ser necesario revisar señales relacionadas con integridad, reputación, conflictos de interés, personas políticamente expuestas y vínculos relevantes con funcionarios públicos u otras personas que puedan generar una exposición particular.

La guía conjunta del Departamento de Justicia y la Securities and Exchange Commission de Estados Unidos sobre la Foreign Corrupt Practices Act plantea que las empresas deberían comprender las calificaciones, asociaciones y reputación de sus terceros, aumentando el nivel de escrutinio cuando aparecen señales de alerta. También recomienda comprender la justificación comercial de la contratación, los servicios que prestará el tercero y las condiciones de pago (U.S. Department of Justice & U.S. Securities and Exchange Commission, 2020).

Este último punto resulta particularmente interesante porque demuestra que la debida diligencia no consiste solamente en investigar a la empresa antes de contratarla. También implica preguntarse por qué estamos contratando a este tercero y si las condiciones de la relación tienen sentido.

Una remuneración que no guarda relación con el servicio prestado, una estructura contractual poco clara o una relación comercial cuya justificación resulta difícil de explicar pueden constituir señales que ameriten una revisión adicional.

En Chile, el fortalecimiento de los estándares de integridad en las compras públicas también muestra cómo esta dimensión ha adquirido mayor importancia. ChileCompra ha desarrollado recomendaciones específicas para proveedores del Estado en materias de integridad y compliance, y desde 2026 cuenta además con una nueva Directiva de Contratación Pública sobre el Código de Ética y Buenas Prácticas para proveedores del Estado (ChileCompra, 2025, 2026).

Aunque estas reglas se aplican al ámbito de las compras públicas, ofrecen una referencia útil sobre la importancia que tienen actualmente la probidad, la transparencia y la gestión de conflictos de interés en las relaciones comerciales.

5. Revisar la relación comercial, no solamente a la empresa

Hay una última dimensión que suele quedar fuera de los procesos tradicionales: el riesgo puede estar en la forma en que se estructura la relación, incluso cuando el proveedor, considerado individualmente, no presenta antecedentes preocupantes.

¿Qué servicio prestará exactamente? ¿A qué áreas tendrá acceso? ¿Qué información manejará? ¿Quiénes serán sus principales interlocutores? ¿Puede subcontratar parte del servicio? ¿Qué ocurre si incumple? ¿Existen derechos de auditoría? ¿Cómo se puede terminar la relación?

Estas preguntas son particularmente relevantes cuando el proveedor tendrá acceso a sistemas, datos, instalaciones, información financiera o procesos críticos.

El Comité de Basilea considera dentro de la gestión de riesgos de terceros aspectos como la estructura contractual, la confidencialidad de los datos, los derechos de terminación, el monitoreo del proveedor y la existencia de planes de contingencia (Basel Committee on Banking Supervision, 2025). Aunque estas recomendaciones están dirigidas al sector bancario, el principio es aplicable como referencia de gestión: el riesgo de un tercero también depende de cómo la empresa se relaciona con él.

Una buena contratación debería dejar claras las responsabilidades de cada parte y, cuando sea necesario, establecer mecanismos que permitan controlar, auditar o terminar la relación frente a determinados incumplimientos.

Un checklist para revisar antes de contratar

La siguiente tabla puede utilizarse como una primera guía para ordenar una evaluación de proveedores:

Área

Pregunta que debería responder la empresa

Si aparece una señal de alerta

Identidad

¿Sabemos quiénes son los propietarios, representantes y personas relevantes?

Profundizar en la estructura y vínculos

Legal y regulatorio

¿Existen procesos, sanciones o antecedentes relevantes?

Revisar contexto, estado y relación con el servicio

Financiero y tributario

¿Existen antecedentes que puedan afectar su capacidad de cumplimiento?

Evaluar exposición y continuidad

Integridad

¿Existen conflictos de interés, vínculos o antecedentes reputacionales relevantes?

Contrastar fuentes y realizar una revisión adicional

Relación comercial

¿El servicio, precio, responsabilidades y condiciones contractuales son coherentes?

Revisar la justificación y estructura de la contratación

Este cuadro no debería utilizarse como un sistema automático de aprobación o rechazo. Su utilidad está en ayudar a identificar qué información falta y dónde puede ser necesario profundizar.

¿Y qué ocurre después de la contratación?

Una debida diligencia realizada antes de contratar entrega una fotografía de la contraparte en un momento determinado, pero no garantiza que esa situación permanezca igual.

El Departamento de Justicia de Estados Unidos ha puesto especial énfasis en este punto. En su Evaluation of Corporate Compliance Programs pregunta expresamente si las empresas gestionan el riesgo de terceros durante toda la relación o principalmente durante el proceso de incorporación, y si realizan seguimiento de las señales de alerta identificadas durante la debida diligencia (U.S. Department of Justice, 2023).

La OCDE plantea una lógica similar al considerar la debida diligencia como un proceso continuo y basado en riesgos, mientras que la guía sobre terceros del DOJ y la SEC recomienda, cuando corresponda, actualizar periódicamente la información, realizar monitoreo y establecer mecanismos de control sobre la relación (OCDE, 2018; U.S. Department of Justice & U.S. Securities and Exchange Commission, 2020).

Por eso, la evaluación previa a la contratación debería ser el comienzo de la relación de riesgo y no necesariamente su final.

La pregunta correcta antes de contratar

Realizar una debida diligencia no significa intentar eliminar completamente el riesgo de una relación comercial. En la práctica, eso sería imposible.

El objetivo es reducir la incertidumbre antes de tomar una decisión y contar con suficiente información para comprender la exposición que representa una determinada contraparte.

Antes de contratar a un tercero, una organización debería poder responder al menos cinco preguntas:

  • ¿Sé quién es realmente mi contraparte?

  • ¿Conozco sus principales antecedentes legales y regulatorios?

  • ¿Tengo elementos suficientes para comprender su situación financiera y su capacidad de cumplimiento?

  • ¿He identificado posibles señales de integridad, reputación o conflictos de interés?

  • ¿Entiendo cómo la propia estructura de la relación puede generar riesgos para mi empresa?

Si alguna respuesta es negativa, no significa necesariamente que el proveedor deba ser descartado. Significa que existe una brecha de información que conviene evaluar antes de avanzar.

La diferencia entre una contratación basada solamente en documentos y una contratación respaldada por un proceso de debida diligencia está precisamente ahí: no se trata de acumular antecedentes, sino de utilizarlos para comprender mejor la relación que la empresa está a punto de establecer.

En organizaciones que trabajan con muchos proveedores o terceros, este proceso puede volverse difícil de administrar manualmente. La tecnología puede facilitar la recopilación, actualización y análisis de información proveniente de distintas fuentes, pero el valor de esa información aparece cuando permite identificar señales, relacionar antecedentes y orientar una revisión proporcional al riesgo.

En definitiva, conocer al proveedor antes de contratarlo no es solamente una tarea administrativa. Puede convertirse en una herramienta de gestión que permita anticipar problemas, proteger procesos críticos y tomar decisiones comerciales con mayor información.

Bibliografía

  • Basel Committee on Banking Supervision. (2025). Operational risk. Bank for International Settlements.

  • Biblioteca del Congreso Nacional de Chile. (2023). Ley N.º 20.393: Establece la responsabilidad penal de las personas jurídicas en los delitos que indica. Ley Chile.

  • ChileCompra. (2025). Manual de recomendaciones y buenas prácticas para proveedores del Estado en materia de integridad. Dirección ChileCompra.

  • ChileCompra. (2026). Directiva de Contratación Pública N.º 31/2026: Código de Ética y Buenas Prácticas para proveedores del Estado. Dirección ChileCompra.

  • International Organization for Standardization. (2021). ISO 37301:2021 Compliance management systems — Requirements with guidance for use. ISO.

  • Organisation for Economic Co-operation and Development. (2018). OECD Due Diligence Guidance for Responsible Business Conduct. OECD Publishing. https://doi.org/10.1787/15f5f4b3-en

  • U.S. Department of Justice. (2023). Evaluation of Corporate Compliance Programs. Criminal Division.

  • U.S. Department of Justice. (2024). Evaluation of Corporate Compliance Programs. Criminal Division.

  • U.S. Department of Justice & U.S. Securities and Exchange Commission. (2020). A Resource Guide to the U.S. Foreign Corrupt Practices Act (2nd ed.).