La debida diligencia en proveedores es hoy un proceso esencial para conocer quién integra realmente la cadena de valor antes de que el riesgo se materialice. En la dinámica empresarial contemporánea, las organizaciones dependen de una red cada vez más compleja de aliados para operar procesos críticos, gestionar información, contratar servicios especializados y atender necesidades de abastecimiento. Sin embargo, cuando un tercero entra a la operación, puede transferir a la empresa parte de su propio riesgo reputacional, legal, financiero y operativo.
No se trata de un trámite administrativo de compras ni de una simple solicitud de documentos, sino de una práctica preventiva y proporcional que permite evaluar si un tercero es técnicamente competente, jurídicamente trazable y éticamente íntegro.
Tratar al proveedor como una contraparte de riesgo es hoy una necesidad estratégica para proteger la continuidad del negocio, la confianza de los grupos de interés y la capacidad de demostrar ante auditorías o autoridades que las decisiones fueron adoptadas con información suficiente y criterios verificables.
Principales riesgos asociados a proveedores: lo que debe evaluar
La evaluación de proveedores debe trascender el análisis de precios, cobertura, tiempos de entrega o experiencia comercial. En un sistema de cumplimiento maduro, la gestión de proveedores debe incorporar dimensiones de integridad, trazabilidad y exposición al riesgo.
LA/FT/FPADM: estructuras societarias opacas, origen de fondos no verificable o actividades económicas inconsistentes pueden convertir al proveedor en un canal de exposición al lavado de activos, financiación del terrorismo o financiación de la proliferación de armas de destrucción masiva.
Corrupción y soborno: el riesgo aumenta cuando el tercero actúa como intermediario ante autoridades, participa en contratación pública o tiene capacidad de influir en decisiones comerciales mediante pagos, comisiones o beneficios indebidos.
Riesgo reputacional: la vinculación con empresas sancionadas, investigadas o asociadas a noticias adversas puede afectar la confianza de clientes, inversionistas, aliados y autoridades.
Conflictos de interés: relaciones no reveladas entre directivos, empleados, socios, familiares o beneficiarios finales pueden comprometer la objetividad del proceso de contratación.
Beneficiario final: la falta de claridad sobre quién posee o controla realmente a la empresa proveedora constituye una señal de alerta crítica en la gestión de cumplimiento.
Protección de datos y ciberseguridad: el riesgo se incrementa cuando el tercero accede a sistemas, información sensible, bases de datos, documentos contractuales o credenciales sin controles adecuados.
Derechos humanos: las empresas deben considerar impactos negativos reales o potenciales en la cadena de suministro, especialmente cuando existen riesgos laborales, ambientales, territoriales o comunitarios.
Continuidad operativa: la dependencia de proveedores sin capacidad financiera, técnica o documental suficiente puede generar interrupciones, incumplimientos contractuales o pérdida de información crítica.
Falta de trazabilidad documental: la ausencia de evidencias sobre validaciones, aprobaciones, consultas o análisis impide demostrar que la debida diligencia fue realmente ejecutada.
Debida diligencia en proveedores en Colombia: cumplimiento integrado y verificable
En Colombia, la debida diligencia en proveedores ha adquirido una relevancia regulatoria creciente para empresas sujetas a sistemas de prevención, gestión o administración de riesgos LA/FT/FPADM, obligaciones de transparencia, contratación estatal, PTEE, SAGRILAFT, reportes de beneficiario final o políticas de conducta empresarial responsable.
La Ley 2195 de 2022, orientada a fortalecer la transparencia y la lucha contra la corrupción, incorpora el principio de debida diligencia para identificar beneficiarios finales, estructuras de propiedad y control, especialmente respecto de sujetos obligados a implementar sistemas de prevención LA/FT/FPADM o a suministrar información al Registro Único de Beneficiarios Finales. En este marco, la validación del proveedor no debe limitarse al nombre comercial o al NIT: debe extenderse a la identificación de quienes participan, poseen o controlan la estructura, cuando aplique según los criterios normativos correspondientes.
En materia de sistemas de cumplimiento, SAGRILAFT y PTEE no deberían operar como procesos aislados. La tendencia regulatoria y empresarial apunta a sistemas más integrados, dinámicos y verificables, en los que la evaluación de terceros, la consulta en listas, el análisis de beneficiarios finales y la conservación de evidencias formen parte del flujo normal de contratación, renovación y monitoreo.
Adicionalmente, la Ley Estatutaria 2573 de 2026 refuerza el contexto de prevención frente a riesgos de suplantación de identidad digital. Aunque su foco no es la debida diligencia de proveedores, sí evidencia la importancia de contar con mecanismos razonables de validación, trazabilidad y gestión de identidad cuando las relaciones comerciales se soportan en canales digitales.
Referentes internacionales: OCDE, integridad y beneficiario final
A nivel global, las Líneas Directrices de la OCDE para Empresas Multinacionales sobre Conducta Empresarial Responsable y la Guía de la OCDE de Debida Diligencia para una Conducta Empresarial Responsable son referentes centrales. Ambas promueven un enfoque basado en riesgo, proporcional al tamaño de la empresa, al contexto de operación y a la gravedad de los impactos reales o potenciales.
Desde esta perspectiva, la debida diligencia no es una revisión estática, sino un ciclo de mejora continua que permite integrar la conducta empresarial responsable en políticas internas, identificar y evaluar impactos negativos, prevenir o mitigar riesgos, hacer seguimiento a los controles, comunicar cómo se gestionan los hallazgos y reparar o colaborar en la reparación cuando sea necesario.
Otros referentes complementan este enfoque. La ISO 37001, como estándar internacional de sistemas de gestión antisoborno, resalta la importancia de procedimientos de debida diligencia, controles financieros y no financieros, capacitación, seguimiento y mejora. Por su parte, los estándares del GAFI y documentos de GAFILAT sobre beneficiario final enfatizan la necesidad de transparencia sobre las personas jurídicas y sus estructuras de propiedad y control.
Guía práctica: el ciclo de la debida diligencia en proveedores
Para que la validación de proveedores sea efectiva, debe aplicarse con rigor durante todo el ciclo de vida del vínculo comercial. El objetivo no es frenar la operación, sino permitir que las decisiones de contratación, renovación o terminación se adopten con criterios de riesgo y evidencia suficiente.
- Antes de contratar: onboarding y conocimiento inicial
La fase de onboarding es crítica para recolectar información básica, validar documentos y realizar consultas en listas vinculantes y restrictivas, según la exposición del proveedor y la política interna de la empresa. En esta etapa suelen revisarse documentos como RUT, certificado de existencia y representación legal, composición accionaria, información financiera, certificaciones, autorizaciones de tratamiento de datos y declaraciones de cumplimiento.
También es recomendable identificar beneficiarios finales, administradores, representantes legales y posibles Personas Expuestas Políticamente. Si la contraparte, sus administradores o beneficiarios finales tienen condición de PEP, la empresa debería aplicar debida diligencia intensificada y escalar la decisión conforme a su matriz de riesgo, política interna y normativa aplicable.
- Durante la relación comercial: monitoreo y actualización
El riesgo no es estático. Un proveedor que fue aceptable al inicio puede cambiar su estructura accionaria, jurisdicción, actividad económica, situación financiera o exposición reputacional. Por eso, el monitoreo debe ser periódico y proporcional al nivel de riesgo, con actualizaciones más frecuentes para proveedores críticos o de mayor exposición.
El seguimiento debe incluir, entre otros aspectos, cambios en la composición accionaria, aparición de noticias adversas, coincidencias en listas, variaciones inusuales en el volumen de transacciones, incumplimientos contractuales, reportes internos, conflictos de interés o desviaciones frente al alcance contratado.
- Renovación, terminación o cierre del vínculo
Antes de renovar un contrato, la empresa debe actualizar la documentación, revisar los hallazgos acumulados y verificar que el nivel de riesgo residual se mantenga dentro de los límites aceptables. La renovación no debería ser automática cuando existen señales de alerta sin gestionar.
Si se identifican hallazgos graves de integridad, sanciones, opacidad en beneficiario final o incumplimientos no mitigables, la organización debe aplicar criterios de desvinculación responsable, conservando la evidencia que soporte la decisión y las acciones adoptadas.
Controles mínimos para fortalecer la debida diligencia en proveedores
Un programa de debida diligencia en proveedores debe traducirse en controles operativos concretos. Entre los mecanismos mínimos recomendados se encuentran:
Matrices de riesgo segmentadas: clasificar proveedores por nivel de riesgo según jurisdicción, actividad económica, tipo de servicio, valor del contrato, exposición a información sensible, relacionamiento con autoridades y criticidad operativa.
Formularios de conocimiento: recolectar información estructurada sobre identificación, actividad, beneficiarios finales, representantes, declaraciones de cumplimiento, autorizaciones y soportes documentales.
Consulta en listas: validar la contraparte, representantes, administradores y beneficiarios finales en listas vinculantes, restrictivas, sancionatorias, judiciales, reputacionales o sectoriales, según corresponda.
Cláusulas contractuales de cumplimiento: incluir compromisos anticorrupción, declaraciones de origen de fondos, obligaciones de actualización de información, autorización de monitoreo y causales de terminación por hallazgos graves.
Identificación de beneficiario final: solicitar y verificar estructuras de propiedad y control, incluyendo participaciones iguales o superiores al 5% cuando aplique según los criterios normativos correspondientes.
Canales de denuncia: disponer de mecanismos confidenciales para reportar irregularidades, conflictos de interés o conductas contrarias a la ética empresarial, con protección frente a represalias.
Evidencia auditable: conservar soportes de consultas, aprobaciones, análisis, comunicaciones, alertas, planes de mitigación y decisiones adoptadas durante todo el ciclo de vida del proveedor.
Conclusión
En Agnos entendemos que la gestión de terceros requiere integrar grandes volúmenes de información con validaciones precisas y evidencia objetiva. A través de DesQubra, las organizaciones pueden centralizar formularios de conocimiento, automatizar consultas en listas, gestionar documentos, identificar beneficiarios finales, clasificar proveedores por riesgo y mantener un monitoreo continuo de sus contrapartes.
Fortalecer la debida diligencia en proveedores no consiste únicamente en cumplir un requisito documental. Significa tomar mejores decisiones, proteger la reputación corporativa y elevar el estándar de trazabilidad del sistema de cumplimiento.
Transforme su gestión con tecnología y trazabilidad
En Agnos entendemos que la gestión de terceros requiere integrar grandes volúmenes de información con validaciones precisas y evidencia objetiva. A través de DesQubra, las organizaciones pueden centralizar formularios de conocimiento, automatizar consultas en listas, gestionar documentos, identificar beneficiarios finales, clasificar proveedores por riesgo y mantener un monitoreo continuo de sus contrapartes.
Fortalecer la debida diligencia en proveedores no consiste únicamente en cumplir un requisito documental. Significa tomar mejores decisiones, proteger la reputación corporativa y elevar el estándar de trazabilidad del sistema de cumplimiento.
Fuentes consultadas
Las siguientes fuentes fueron priorizadas por su autoridad institucional, utilidad normativa o relevancia técnica para el artículo.
- Congreso de la República de Colombia. Ley 2195 de 2022 – Medidas en materia de transparencia, prevención y lucha contra la corrupción. Colombia.
- Congreso de la República de Colombia. Ley Estatutaria 2573 de 2026 – Medidas frente a suplantación de identidad digital. Colombia.
- Superintendencia de Sociedades. Circular Externa 100-000020 de 2026 y nueva Circular Básica Jurídica. Colombia.
- Superintendencia de Sociedades. Circular Básica Jurídica Interactiva. Colombia.
- Secretaría Distrital de Desarrollo Económico. Cartilla metodológica para la debida diligencia y consulta de listas vinculantes y restrictivas. Colombia.
- OCDE. Líneas Directrices de la OCDE para Empresas Multinacionales sobre Conducta Empresarial Responsable. Internacional.
- OCDE. Guía de la OCDE de Debida Diligencia para una Conducta Empresarial Responsable. Internacional.
- Ministerio de Comercio, Industria y Turismo. Punto Nacional de Contacto de las Líneas Directrices de la OCDE para Empresas Multinacionales. Colombia.
- Cámara de Comercio de Bogotá. Guía de debida diligencia en derechos humanos: una hoja de ruta práctica por sectores y enfoques estratégicos. Colombia.
- ISO. ISO 37001:2025 – Sistemas de gestión antisoborno. Internacional.
- GAFILAT / GAFI. Mejores prácticas sobre beneficiarios finales para personas jurídicas. Internacional.
- Sustentia. ¿Qué es la Debida Diligencia para la Conducta Empresarial Responsable?. Internacional.
