¿Qué es el riesgo de terceros y por qué debería gestionarlo tu empresa?

Hugo Valenzuela
Una empresa puede tener buenos controles internos, políticas de compliance, procedimientos financieros y equipos responsables de supervisar sus operaciones. Sin embargo, una parte importante de sus riesgos puede encontrarse fuera de sus propios límites: en proveedores, contratistas, intermediarios, representantes, clientes, socios comerciales y otras organizaciones con las que mantiene una relación.
Esto es lo que se conoce, en términos generales, como riesgo de terceros: la posibilidad de que una persona u organización vinculada comercialmente con una empresa genere, aumente o exponga a esta última a consecuencias legales, financieras, operacionales, reputacionales o de otra naturaleza.
El concepto es especialmente relevante porque las relaciones comerciales no son estáticas. Una empresa puede contratar a un proveedor que inicialmente parece adecuado y, meses después, enfrentar cambios en su propiedad, dificultades financieras, investigaciones judiciales, conflictos de interés, sanciones regulatorias o modificaciones en su estructura que alteren significativamente el nivel de exposición existente.
Por eso, gestionar terceros no consiste solamente en preguntar quién es el proveedor antes de firmar un contrato. Implica comprender qué riesgos introduce esa relación, qué tan relevantes son para la empresa y qué información debería revisarse antes y durante la relación comercial.
La lógica coincide con el enfoque de debida diligencia promovido por la OCDE: las empresas deben adoptar una aproximación basada en riesgos, concentrando mayores recursos y profundidad de análisis allí donde la probabilidad y la gravedad de los impactos sean mayores (OECD, 2018). La propia OCDE caracteriza la debida diligencia como un proceso continuo, proporcional y dinámico, que debe adaptarse cuando cambian las circunstancias de una relación comercial (OECD, 2026).
El riesgo no está solamente dentro de la empresa
Cuando una organización piensa en riesgos, es habitual comenzar por sus propios procesos: acceso a sistemas, autorizaciones de pago, segregación de funciones, controles contables, gestión de personas o seguridad de la información.
Pero muchas actividades empresariales dependen de terceros.
Un proveedor puede tener acceso a información sensible. Un contratista puede ejecutar una parte crítica de una operación. Un intermediario puede representar a la empresa frente a autoridades o clientes. Un socio comercial puede intervenir en procesos de contratación. Una empresa externa puede prestar servicios tecnológicos esenciales. Incluso una contraparte financiera o comercial puede afectar la continuidad de una operación si atraviesa una situación de insolvencia.
La consecuencia es importante: el riesgo de terceros no es un riesgo único, sino una categoría que puede contener distintas dimensiones de exposición.
Dimensión del riesgo
¿Qué podría ocurrir?
¿Qué conviene observar?
Legal y regulatorio
Sanciones, litigios, incumplimientos o investigaciones
Antecedentes judiciales, sanciones y fiscalizaciones
Financiero
Incumplimiento, insolvencia o interrupción del servicio
Situación financiera, morosidad y capacidad de cumplimiento
Operacional
Fallas que afectan procesos críticos
Dependencia, continuidad y capacidad operativa
Integridad y compliance
Corrupción, conflictos de interés u otras conductas indebidas
Propiedad, vínculos, antecedentes y controles
Reputacional
Daño a la confianza de clientes, trabajadores o inversionistas
Noticias, investigaciones y antecedentes públicos
Fraude
Pérdidas económicas o manipulación de procesos
Señales inconsistentes, relaciones y comportamientos anómalos
Ciberseguridad y datos
Exposición, pérdida o uso indebido de información
Accesos, controles, subcontratación y tratamiento de datos
Continuidad
Interrupción de un servicio relevante
Dependencia del tercero, sustitución y planes de contingencia
Esta clasificación no significa que todas las empresas deban analizar cada dimensión con la misma profundidad. Precisamente lo contrario: una gestión adecuada comienza por determinar qué riesgos son relevantes para cada relación.
¿Por qué el riesgo de terceros también importa desde la perspectiva de la Ley 20.393?
En Chile, la discusión adquiere especial relevancia a partir de la evolución de la regulación sobre responsabilidad penal de las personas jurídicas.
La Ley N.º 20.393 establece actualmente un régimen de responsabilidad penal de las personas jurídicas respecto de los delitos señalados en su artículo 1, cuyo alcance fue ampliado significativamente por la Ley N.º 21.595, de Delitos Económicos. Esta última modificó, entre otras materias, el catálogo de delitos y el régimen aplicable a las personas jurídicas (Biblioteca del Congreso Nacional de Chile [BCN], 2009/2023).
Uno de los aspectos especialmente relevantes para la gestión de terceros se encuentra en el artículo 3 de la Ley 20.393. La norma contempla la responsabilidad de la persona jurídica cuando determinados delitos son cometidos, en el marco de su actividad, por personas que ocupan cargos o funciones en ella o por personas que prestan servicios gestionando asuntos suyos ante terceros, siempre que el hecho se vea favorecido o facilitado por la falta de implementación efectiva de un modelo adecuado de prevención de delitos (BCN, 2023).
Esto no significa que la ley establezca una obligación genérica de investigar de la misma manera a todos los proveedores de una empresa. Sí significa que, para determinadas relaciones y riesgos, la gestión de terceros puede adquirir una importancia directa dentro de un sistema de prevención.
La misma Ley 20.393 establece que un modelo de prevención adecuado debe considerar, de acuerdo con lo exigible según el objeto social, giro, tamaño, complejidad, recursos y actividades de la persona jurídica, la identificación de las actividades o procesos que impliquen riesgo de conducta delictiva, junto con protocolos y procedimientos destinados a prevenir y detectar dichas conductas (BCN, 2023).
La idea central es relevante: no basta necesariamente con tener un documento denominado "modelo de prevención". El modelo debe guardar relación con los riesgos reales de la organización y con la forma en que esta desarrolla sus actividades.
Por eso, cuando una empresa depende de terceros para ejecutar determinadas operaciones, representarla, relacionarse con clientes o autoridades, manejar información o desarrollar procesos relevantes, esos vínculos forman parte del contexto que debería ser considerado al analizar sus riesgos.
No todos los terceros representan el mismo riesgo
Uno de los errores más frecuentes en la gestión de terceros es tratarlos a todos de la misma manera.
Una empresa que presta un servicio de aseo durante algunas horas a la semana no necesariamente presenta el mismo nivel de exposición que un intermediario que negocia contratos en nombre de la compañía. Un proveedor de insumos estándar tampoco necesariamente representa el mismo riesgo que una empresa que tendrá acceso a información financiera, datos personales o infraestructura tecnológica crítica.
Por eso, una metodología razonable debería comenzar preguntando:
¿Qué tan expuesta queda mi empresa por esta relación?
La respuesta puede depender de distintos factores: el tipo de servicio, el acceso a información o recursos, la capacidad de actuar en representación de la empresa, el monto involucrado, la criticidad del proveedor, el país o territorio donde opera, la estructura de propiedad, el sector económico, los antecedentes conocidos y la existencia de señales de alerta.
La OCDE propone precisamente una aproximación basada en riesgo. Su orientación señala que la profundidad de la debida diligencia debe ser proporcional a la gravedad y probabilidad del impacto identificado y que, cuando no sea posible abordar todos los riesgos simultáneamente, las empresas deben priorizar aquellos que resulten más significativos (OECD, 2018).
Esto permite evitar dos extremos.
El primero es revisar superficialmente a todos los terceros, acumulando documentos sin distinguir cuáles son realmente relevantes.
El segundo es aplicar controles excesivos a relaciones de bajo riesgo, haciendo que el proceso sea lento y poco sostenible.
Gestionar el riesgo significa, en buena medida, decidir dónde vale la pena profundizar.
El riesgo de terceros tiene varias dimensiones
Hablar simplemente de "riesgo de proveedor" puede ser insuficiente. Una contraparte puede presentar un riesgo financiero bajo y, al mismo tiempo, un riesgo reputacional o de integridad relevante.
Imaginemos una empresa que pretende contratar a un tercero para participar en un proceso comercial de alto valor. La compañía podría tener una situación financiera aparentemente saludable, pero durante la revisión aparecen antecedentes que muestran vínculos societarios relevantes con personas relacionadas con la contraparte, investigaciones públicas o inconsistencias entre su actividad declarada y la naturaleza de los servicios que ofrece.
Ninguno de esos antecedentes significa automáticamente que exista una conducta ilícita.
Pero sí puede justificar una revisión adicional.
Esta distinción es fundamental para cualquier sistema de gestión de riesgos: una señal de alerta no es lo mismo que una conclusión.
Una noticia adversa, por ejemplo, puede corresponder a una investigación que terminó sin responsabilidad, a una sanción administrativa menor o a un caso de alta relevancia. Un antecedente financiero puede reflejar una situación temporal o un deterioro estructural. Una relación societaria puede ser completamente legítima o requerir un análisis adicional dependiendo de quiénes participan y de la naturaleza de la operación.
Por eso, el valor de una evaluación no está solamente en encontrar antecedentes, sino en interpretarlos dentro de su contexto.
De la información al riesgo: una forma sencilla de evaluarlo
Una metodología inicial puede construirse cruzando dos variables: probabilidad e impacto.
No se trata de crear una fórmula universal, sino de establecer un lenguaje común para ordenar las relaciones que necesitan mayor atención.
Impacto bajo
Impacto medio
Impacto alto
Probabilidad baja
Bajo
Bajo/medio
Medio
Probabilidad media
Bajo/medio
Medio
Alto
Probabilidad alta
Medio
Alto
Crítico
Por ejemplo, un proveedor que maneja información altamente sensible podría tener un impacto potencial alto si se produce una falla, aunque su probabilidad estimada sea baja. Por otra parte, un tercero con antecedentes que aumentan la probabilidad de incumplimiento podría requerir controles adicionales incluso cuando el monto de la relación comercial no sea especialmente elevado.
Esta matriz puede complementarse con otros factores. En una empresa determinada, podrían considerarse también la criticidad del servicio, el nivel de acceso, la capacidad de representación, la exposición regulatoria o la posibilidad de sustituir al tercero.
Lo importante es que exista una razón identificable detrás del nivel de riesgo asignado.
¿Qué debería revisar una empresa?
Una evaluación de terceros no necesita comenzar con cientos de documentos. Puede comenzar con algunas preguntas fundamentales.
Primero: ¿sé realmente quién es mi contraparte?
Esto implica conocer su identidad jurídica, representantes, estructura societaria y, cuando sea pertinente, las personas que se encuentran detrás de la propiedad o control. La estructura puede ser especialmente relevante cuando existen sociedades relacionadas, cambios frecuentes de propiedad o estructuras que dificultan comprender quién controla efectivamente la organización.
Segundo: ¿existen antecedentes legales o regulatorios relevantes?
Aquí pueden aparecer causas judiciales, sanciones, fiscalizaciones, investigaciones u otros antecedentes públicos. No todos tienen el mismo significado, por lo que deben ser contextualizados antes de convertirlos en una conclusión.
Tercero: ¿puede cumplir aquello que estoy contratando?
La situación financiera y tributaria puede aportar información relevante sobre capacidad de cumplimiento y continuidad. No se trata simplemente de buscar empresas "sin deudas", sino de comprender si existen señales que puedan afectar la relación comercial.
Cuarto: ¿existen riesgos de integridad?
Aquí pueden entrar conflictos de interés, vínculos relevantes, exposición a personas políticamente expuestas cuando corresponda, antecedentes de corrupción, fraude u otras señales que requieran revisión.
Quinto: ¿qué puede hacer este tercero en mi nombre o con mis recursos?
Esta pregunta suele ser más importante que el tamaño del proveedor. Una empresa pequeña puede representar una exposición considerable si tiene acceso a información sensible, administra recursos, interviene en decisiones críticas o representa a la compañía frente a terceros.
La relación comercial también debe ser monitoreada
Uno de los problemas de entender el due diligence como un proceso exclusivamente previo a la contratación es que supone que el riesgo queda congelado en el momento en que se realiza la evaluación.
La realidad es distinta.
Una empresa cambia. Puede modificar sus propietarios, representantes, estructura societaria o situación financiera. Puede comenzar a enfrentar litigios o investigaciones. Puede recibir sanciones. Puede modificar sus líneas de negocio o incorporar nuevos subcontratistas.
Por eso, la OCDE describe la debida diligencia como un proceso dinámico y continuo, que debe responder a cambios en el perfil de riesgo y en las circunstancias de las relaciones comerciales (OECD, 2018).
Esto tampoco significa necesariamente revisar a cada proveedor todos los días. Significa definir qué debe monitorearse, con qué frecuencia y qué situaciones deberían activar una revisión adicional.
Un cambio de propietario, por ejemplo, puede justificar una nueva evaluación. Lo mismo puede ocurrir ante una investigación relevante, una sanción, una modificación sustantiva de la relación contractual o un cambio en las funciones que desempeña el tercero.
¿Qué ocurre cuando aparece una señal de alerta?
Aquí aparece una diferencia importante entre un sistema de información y un sistema de gestión de riesgos.
Encontrar una alerta no debería producir automáticamente una respuesta binaria de "aprobar" o "rechazar".
La pregunta siguiente debería ser:
¿Qué significa esta alerta para nuestra empresa?
Puede ser necesario solicitar antecedentes adicionales, conversar con el proveedor, revisar documentación, involucrar al área jurídica o de compliance, modificar condiciones contractuales, establecer controles adicionales o escalar la relación para una decisión de mayor nivel.
En algunos casos, la información disponible será suficiente para continuar normalmente. En otros, puede ser necesario establecer medidas de mitigación. Y en determinadas circunstancias, una empresa podría decidir no iniciar o terminar una relación comercial, de acuerdo con sus políticas y obligaciones aplicables.
La clave está en que la decisión pueda reconstruirse: qué información se encontró, cómo fue interpretada, qué riesgo representaba y qué medida se adoptó.
Esto es particularmente relevante cuando se pretende demostrar que los controles de una organización no son meramente formales, sino que funcionan en la práctica.
El riesgo de terceros como parte del gobierno de la empresa
La gestión de terceros no debería quedar aislada en el área de compras.
Dependiendo de la organización, pueden intervenir adquisiciones, finanzas, operaciones, legal, compliance, auditoría interna, seguridad de la información y la administración superior.
La razón es sencilla: cada área puede observar una parte diferente del riesgo.
Compras puede conocer el desempeño comercial del proveedor. Finanzas puede detectar problemas de pago. Legal puede identificar litigios o restricciones. Compliance puede advertir conflictos o riesgos de integridad. Operaciones puede saber que una determinada contraparte es crítica para la continuidad del negocio.
El desafío consiste en transformar esas señales dispersas en una visión común.
En ese sentido, el enfoque de la OCDE resulta útil porque entiende la debida diligencia como un proceso que debe integrarse en los sistemas de gestión y que requiere identificar, evaluar, priorizar, prevenir o mitigar y hacer seguimiento a los riesgos (OECD, 2018).
La información, por sí sola, no gestiona el riesgo.
Lo hace una organización cuando transforma esa información en contexto, criterio y acción.
Una guía práctica para comenzar
Una empresa que quiera comenzar a gestionar el riesgo de terceros puede partir con cinco preguntas:
1. ¿Quiénes son nuestros terceros críticos?
No solamente por volumen de compras, sino por acceso, representación, información, dependencia o impacto potencial.
2. ¿Qué podría ocurrir si este tercero falla o actúa indebidamente?
La respuesta permite dimensionar el impacto y evitar análisis genéricos.
3. ¿Qué información necesitamos para conocer ese riesgo?
La información debería responder a las características de la relación, no acumularse por defecto.
4. ¿Qué hacemos cuando aparece una señal?
Debe existir un mecanismo para investigar, escalar, mitigar y documentar decisiones.
5. ¿Qué circunstancias deberían activar una nueva revisión?
El riesgo cambia y el proceso debería poder cambiar con él.
Estas preguntas pueden convertirse en una política de gestión de terceros, una matriz de riesgo o un procedimiento integrado al proceso de contratación y renovación de proveedores.
Más que conocer al tercero, entender la relación
El objetivo final no debería ser construir una base de datos con antecedentes de proveedores.
El objetivo es comprender qué significa cada relación para la empresa.
Un tercero no es riesgoso simplemente porque tenga una causa judicial, una deuda, una noticia negativa o una estructura societaria compleja. Tampoco es necesariamente seguro porque no aparezca ninguna alerta en una búsqueda inicial.
El riesgo surge de la combinación entre la contraparte, la relación comercial, el contexto y las consecuencias que tendría para la organización que ese riesgo se materializara.
Por eso, una gestión madura de terceros puede entenderse como un proceso que sigue una secuencia relativamente simple:
identificar → verificar → analizar → contextualizar → decidir → monitorear.
En Chile, la evolución de la Ley 20.393 y la Ley 21.595 ha elevado la importancia de que las empresas cuenten con mecanismos de prevención adecuados a sus propias características y a los riesgos de sus actividades. Pero incluso más allá de una exigencia legal específica, comprender el riesgo de terceros permite abordar una realidad básica de cualquier organización: una empresa no opera sola.
Sus proveedores, contratistas, intermediarios, socios y demás contrapartes forman parte de la forma en que crea valor y, al mismo tiempo, de su exposición al riesgo.
Gestionarlos adecuadamente no significa pretender eliminar toda incertidumbre. Significa saber dónde está, qué tan relevante puede ser y qué información necesita la organización para tomar decisiones con mayor contexto.
Para llevarlo a la práctica
Antes de incorporar un nuevo tercero, una empresa debería poder responder, al menos, estas preguntas:
¿Quién es realmente nuestra contraparte?
¿Qué servicio prestará y qué nivel de exposición genera?
¿Tendrá acceso a dinero, información, sistemas o activos relevantes?
¿Podrá actuar o representar a nuestra empresa frente a terceros?
¿Qué antecedentes legales, financieros, tributarios y reputacionales son relevantes?
¿Existen señales de conflicto de interés o de integridad que requieran profundización?
¿Qué controles adicionales corresponden según el nivel de riesgo?
¿Qué hechos deberían gatillar una nueva evaluación?
Cuando estas preguntas dejan de responderse de manera aislada y pasan a formar parte de un proceso, el due diligence deja de ser solamente una revisión documental y comienza a convertirse en una herramienta de gestión.
Referencias
Biblioteca del Congreso Nacional de Chile. (2009, texto actualizado). Ley N.º 20.393, establece la responsabilidad penal de las personas jurídicas en los delitos que indica. Ley Chile.
Biblioteca del Congreso Nacional de Chile. (2023). Ley N.º 21.595, Ley de Delitos Económicos. Ley Chile.
Organisation for Economic Co-operation and Development. (2018). OECD Due Diligence Guidance for Responsible Business Conduct. OECD Publishing.
Organisation for Economic Co-operation and Development. (2023). OECD Guidelines for Multinational Enterprises on Responsible Business Conduct. OECD Publishing.
Organisation for Economic Co-operation and Development. (2026). OECD Responsible Business Outlook 2026. OECD Publishing.
International Organization for Standardization. (2021). ISO 37301:2021 Compliance management systems — Requirements with guidance for use. ISO.
