La importancia de evaluar terceros bajo la Ley 21.595

Hugo Valenzuela
Cuando una empresa diseña un Modelo de Prevención de Delitos (MPD) suele concentrar sus esfuerzos en los riesgos que existen al interior de la organización. Se elaboran políticas, se capacita a los trabajadores, se establecen protocolos de autorización y se designa un encargado de prevención. Sin embargo, existe una pregunta que hoy resulta inevitable: ¿qué ocurre con los riesgos que ingresan a través de proveedores, clientes, contratistas o socios comerciales?
La respuesta cobra especial relevancia tras la entrada en vigencia de la Ley N.º 21.595 sobre Delitos Económicos, que elevó significativamente el estándar esperado para los modelos de cumplimiento en Chile. Cómo hemos relevado en otros blogs, aunque la ley no establece expresamente la obligación de evaluar a cada proveedor o cliente, sí exige que las empresas implementen mecanismos idóneos para identificar y controlar los riesgos propios de su actividad. En la práctica, resulta difícil sostener que un modelo es eficaz si desconoce quiénes participan en la cadena de valor del negocio o qué riesgos representan esos terceros.
El riesgo también se externaliza
La transformación de los modelos de negocio durante los últimos años ha llevado a que muchas funciones estratégicas sean ejecutadas por terceros. Servicios tecnológicos, logística, asesorías, recursos humanos, transporte, gestión documental o desarrollo de software suelen quedar en manos de proveedores especializados. Del mismo modo, algunas organizaciones establecen relaciones comerciales complejas con distribuidores, agentes o representantes que interactúan directamente con clientes o entidades públicas.
Esta realidad implica que una parte importante del riesgo operativo también ha sido externalizada.
Un proveedor que incurre en fraude tributario, un contratista involucrado en hechos de corrupción o un intermediario que realiza pagos indebidos pueden generar consecuencias reputacionales, regulatorias e incluso penales para la organización contratante si esta no adoptó medidas razonables para conocer a ese tercero. No se trata de trasladar automáticamente la responsabilidad por las actuaciones ajenas, sino de demostrar que la empresa ejerció la diligencia esperable antes y durante la relación comercial.
Precisamente esa fue una de las principales lecciones del caso Siemens, considerado uno de los mayores escándalos corporativos en materia de corrupción. Las investigaciones desarrolladas por autoridades alemanas y estadounidenses concluyeron que, durante años, la compañía utilizó consultores, intermediarios y terceros para canalizar pagos indebidos en distintos países. Más allá de las sanciones económicas (que superaron los US$1.600 millones entre multas y acuerdos regulatorios), el caso evidenció que los riesgos de cumplimiento no siempre nacen dentro de la empresa, sino que muchas veces ingresan a través de personas y organizaciones externas cuya supervisión resultó insuficiente (U.S. Department of Justice, 2008; OECD Working Group on Bribery, 2010).
A partir de este y otros casos similares, la evaluación de terceros dejó de ser considerada una buena práctica para transformarse en un componente esencial de cualquier sistema moderno de compliance.
Conocer a un proveedor significa comprender su nivel de riesgo
En muchas organizaciones la incorporación de un proveedor continúa reduciéndose a una revisión administrativa, en la que se busca verificar que exista inicio de actividades, solicitar antecedentes bancarios y comprobar que pueda emitir documentos tributarios. Si bien estos elementos siguen siendo necesarios, hoy resultan claramente insuficientes frente a las exigencias de un entorno regulatorio más complejo. Una debida diligencia de terceros robusta implica construir una visión integral del proveedor antes de iniciar una relación comercial.
Lo anterior supone revisar antecedentes tributarios, societarios y judiciales; identificar a sus representantes legales y beneficiarios finales cuando sea posible; evaluar eventuales conflictos de interés; analizar sanciones regulatorias y monitorear información pública que pueda afectar su reputación o capacidad para cumplir adecuadamente sus obligaciones.
En Chile, gran parte de esta información se encuentra distribuida entre distintas fuentes oficiales, como el Servicio de Impuestos Internos (SII), el Poder Judicial, el Registro de Empresas y Sociedades, la Comisión para el Mercado Financiero (CMF) y el Diario Oficial, entre otras. Consultar cada una de ellas de manera manual puede ser suficiente cuando la empresa administra un número reducido de proveedores, pero rápidamente se vuelve inviable cuando las relaciones comerciales se cuentan por cientos o miles.
El problema ya no es la falta de información, sino la capacidad para integrarla, interpretarla y mantenerla actualizada, lo que dinamiza completamente el contexto actual de empresas y organizaciones. Uno de los cambios más relevantes en materia de compliance durante los últimos años ha sido la incorporación de herramientas tecnológicas capaces de automatizar procesos de debida diligencia de proveedores.
Evaluar un tercero ya no requiere revisar individualmente múltiples plataformas o solicitar reiteradamente la misma documentación. Hoy es posible integrar diversas fuentes oficiales y construir un perfil de riesgo utilizando el RUT como identificador único, consolidando antecedentes tributarios, financieros, judiciales, societarios y reputacionales en un solo proceso de análisis.
Esta automatización no reemplaza el criterio profesional ni la decisión final sobre la contratación. Su principal aporte consiste en reducir tiempos, disminuir errores derivados de procesos manuales y facilitar el monitoreo continuo de cambios relevantes. Un proveedor que hoy presenta una situación financiera sólida podría enfrentar mañana un procedimiento concursal, modificar su estructura societaria o aparecer vinculado a una investigación judicial. Detectar oportunamente esos cambios permite revisar la relación comercial antes de que el riesgo se materialice.
Este enfoque coincide con las recomendaciones de COSO Enterprise Risk Management, que promueve el uso de información confiable y oportuna para fortalecer la toma de decisiones y anticipar riesgos antes de que generen impactos relevantes sobre la organización (COSO, Enterprise Risk Management – Integrating with Strategy and Performance, 2017). Para empresas que administran una extensa red de proveedores y clientes, la automatización también aporta un beneficio adicional: genera evidencia objetiva de que la evaluación fue realizada y documentada. En un eventual proceso de auditoría o investigación, esa trazabilidad puede resultar tan importante como el análisis mismo.
Extender el Modelo de Prevención de Delitos es fortalecer la organización
Con frecuencia se piensa que fortalecer un MPD implica redactar nuevas políticas o incrementar las capacitaciones internas. Sin embargo, la experiencia demuestra que uno de los mayores avances consiste en ampliar el alcance del modelo hacia quienes interactúan diariamente con la organización.
Evaluar proveedores y clientes no responde únicamente a una exigencia regulatoria, Comprende la integración de una herramienta para proteger la continuidad operacional, reducir riesgos reputacionales y mejorar la calidad de las decisiones comerciales. En un entorno donde las empresas son evaluadas no solo por su comportamiento, sino también por el de quienes integran su cadena de valor, conocer a los terceros deja de ser una ventaja competitiva para convertirse en una necesidad de gestión.
La Ley 21.595 marca precisamente ese cambio de paradigma, en el que un modelo de cumplimiento difícilmente podrá considerarse eficaz si desconoce los riesgos que provienen de proveedores, contratistas o clientes estratégicos. La prevención ya no termina dentro de la empresa; comienza también por comprender con quién se hacen negocios.
Referencias
Biblioteca del Congreso Nacional. (2023). Historia de la Ley N.º 21.595 sobre Delitos Económicos. https://www.bcn.cl
COSO. (2017). Enterprise Risk Management – Integrating with Strategy and Performance. https://www.coso.org
ISO. (2021). ISO 37301: Compliance Management Systems – Requirements with Guidance for Use. https://www.iso.org/standard/75080.html
OCDE. (2024). Corporate Anti-Corruption Compliance Drivers, Mechanisms and Ideas for Change. https://www.oecd.org/corruption
Organisation for Economic Co-operation and Development. (2010). Phase 3 Report on Implementing the OECD Anti-Bribery Convention in Germany. https://www.oecd.org
U.S. Department of Justice. (2008). Siemens AG and Three Subsidiaries Plead Guilty to Foreign Corrupt Practices Act Violations. https://www.justice.gov
