Saltar al contenido principal

Riesgo empresarial

Cómo evaluar a un socio o proveedor antes de depender de él

Guía para comprobar identidad empresarial, capacidad operativa, conflictos y resiliencia antes de firmar o concentrar una dependencia.

Un proveedor puede superar una demostración y aun así no estar preparado para sostener una operación crítica. Un posible socio puede compartir objetivos y mantener conflictos no declarados. La revisión útil conecta identidad, capacidad y dependencia con el impacto real de un fallo.

No todas las contrataciones necesitan la misma profundidad. El alcance debe crecer cuando la contraparte manejará datos sensibles, fondos, propiedad intelectual, cumplimiento regulatorio o una parte difícil de reemplazar de la cadena de suministro.

Las preguntas que deberían guiar la investigación

  • ¿Con quién se firma realmente?

    Confirma razón social, jurisdicción, representantes, titularidad disponible y entidad que facturará o custodiará datos.

  • ¿Puede cumplir lo prometido?

    Contrasta personal, infraestructura, certificaciones, referencias consentidas, subcontratación y capacidad ante picos o incidentes.

  • ¿Qué riesgo se transfiere?

    Mapea acceso a sistemas, datos, pagos, marca, propiedad intelectual y obligaciones regulatorias.

  • ¿Cómo se sale de la relación?

    Revisa portabilidad, devolución o borrado de datos, transición, continuidad, penalizaciones y sustitutos disponibles.

Fuentes que pueden aportar contexto

  • Identidad y solvencia

    Registros societarios, cuentas disponibles, insolvencias publicadas, licencias y seguros pertinentes al servicio.

  • Operación y seguridad

    Arquitectura, subencargados, continuidad, auditorías o certificaciones verificables y respuestas a incidentes documentadas.

  • Historial comercial

    Referencias con permiso, adjudicaciones, casos atribuibles, litigios corporativos relevantes y desempeño contractual documentado.

  • Contrato y anexos

    Niveles de servicio, protección de datos, confidencialidad, propiedad intelectual, auditoría, indemnización, terminación y transición.

Un proceso paso a paso

  1. Clasifica la criticidad

    Puntúa impacto de interrupción, sustituibilidad y exposición de datos o dinero para decidir la profundidad de revisión.

  2. Verifica entidad y autoridad

    Asegura que nombres, cuentas de cobro, dominios y firmantes pertenecen a la contraparte correcta antes de intercambiar información.

  3. Prueba la capacidad

    Pide evidencia adecuada al riesgo: referencias, demostración con escenarios reales, plan de continuidad y responsabilidades de subcontratistas.

  4. Diseña controles y salida

    Convierte riesgos en límites de acceso, hitos, doble aprobación, monitorización contractual y un plan de reemplazo practicable.

Señales que merecen una segunda comprobación

  • Entidad de cobro inesperada

    Una cuenta o sociedad distinta puede tener explicación, pero debe validarse por un canal conocido antes de pagar.

  • Capacidad apoyada en una persona

    Conocimiento, credenciales o relación comercial concentrados elevan el riesgo de continuidad y sucesión.

  • Subcontratación opaca

    Desconocer quién presta una función crítica dificulta evaluar seguridad, ubicación de datos y responsabilidad ante fallos.

  • Salida inviable

    Formatos cerrados, ausencia de exportación o plazos vagos pueden convertir un servicio reemplazable en una dependencia estructural.

Qué debería quedar al terminar

  • Un mapa de la entidad contratada, propietarios o control disponible, subcontratistas y dependencias críticas.
  • Una matriz de riesgo con evidencia, propietario interno, mitigación y condición contractual asociada.
  • Un plan de incorporación y salida que reduzca privilegios, concentración y bloqueo operativo.

Límites de privacidad y uso responsable

  • Solicita solo documentación pertinente y protégela según su sensibilidad; una revisión no autoriza divulgar secretos comerciales.
  • No uses datos personales irrelevantes de empleados o familiares para evaluar a una empresa.
  • Adapta las verificaciones a la normativa, el sector y el riesgo; recurre a especialistas para obligaciones legales, fiscales o de seguridad.

Preguntas frecuentes

¿Todos los proveedores necesitan due diligence?

Necesitan una comprobación proporcional. Un servicio prescindible y sin datos requiere menos revisión que un proveedor con acceso privilegiado o difícil de sustituir.

¿Qué es lo mínimo antes de pagar?

Confirma la entidad, la autoridad del contacto, el destino de pago por un canal conocido, el alcance contratado y las condiciones de entrega y devolución.

¿Cómo se valida una certificación?

Comprueba emisor, alcance, entidad cubierta y vigencia. Una certificación parcial o de otra sociedad no demuestra que todo el servicio esté cubierto.