Un proveedor puede superar una demostración y aun así no estar preparado para sostener una operación crítica. Un posible socio puede compartir objetivos y mantener conflictos no declarados. La revisión útil conecta identidad, capacidad y dependencia con el impacto real de un fallo.
No todas las contrataciones necesitan la misma profundidad. El alcance debe crecer cuando la contraparte manejará datos sensibles, fondos, propiedad intelectual, cumplimiento regulatorio o una parte difícil de reemplazar de la cadena de suministro.
Las preguntas que deberían guiar la investigación
¿Con quién se firma realmente?
Confirma razón social, jurisdicción, representantes, titularidad disponible y entidad que facturará o custodiará datos.
¿Puede cumplir lo prometido?
Contrasta personal, infraestructura, certificaciones, referencias consentidas, subcontratación y capacidad ante picos o incidentes.
¿Qué riesgo se transfiere?
Mapea acceso a sistemas, datos, pagos, marca, propiedad intelectual y obligaciones regulatorias.
¿Cómo se sale de la relación?
Revisa portabilidad, devolución o borrado de datos, transición, continuidad, penalizaciones y sustitutos disponibles.
Fuentes que pueden aportar contexto
Identidad y solvencia
Registros societarios, cuentas disponibles, insolvencias publicadas, licencias y seguros pertinentes al servicio.
Operación y seguridad
Arquitectura, subencargados, continuidad, auditorías o certificaciones verificables y respuestas a incidentes documentadas.
Historial comercial
Referencias con permiso, adjudicaciones, casos atribuibles, litigios corporativos relevantes y desempeño contractual documentado.
Contrato y anexos
Niveles de servicio, protección de datos, confidencialidad, propiedad intelectual, auditoría, indemnización, terminación y transición.
Un proceso paso a paso
Clasifica la criticidad
Puntúa impacto de interrupción, sustituibilidad y exposición de datos o dinero para decidir la profundidad de revisión.
Verifica entidad y autoridad
Asegura que nombres, cuentas de cobro, dominios y firmantes pertenecen a la contraparte correcta antes de intercambiar información.
Prueba la capacidad
Pide evidencia adecuada al riesgo: referencias, demostración con escenarios reales, plan de continuidad y responsabilidades de subcontratistas.
Diseña controles y salida
Convierte riesgos en límites de acceso, hitos, doble aprobación, monitorización contractual y un plan de reemplazo practicable.
Señales que merecen una segunda comprobación
Entidad de cobro inesperada
Una cuenta o sociedad distinta puede tener explicación, pero debe validarse por un canal conocido antes de pagar.
Capacidad apoyada en una persona
Conocimiento, credenciales o relación comercial concentrados elevan el riesgo de continuidad y sucesión.
Subcontratación opaca
Desconocer quién presta una función crítica dificulta evaluar seguridad, ubicación de datos y responsabilidad ante fallos.
Salida inviable
Formatos cerrados, ausencia de exportación o plazos vagos pueden convertir un servicio reemplazable en una dependencia estructural.
Qué debería quedar al terminar
- Un mapa de la entidad contratada, propietarios o control disponible, subcontratistas y dependencias críticas.
- Una matriz de riesgo con evidencia, propietario interno, mitigación y condición contractual asociada.
- Un plan de incorporación y salida que reduzca privilegios, concentración y bloqueo operativo.
Límites de privacidad y uso responsable
- Solicita solo documentación pertinente y protégela según su sensibilidad; una revisión no autoriza divulgar secretos comerciales.
- No uses datos personales irrelevantes de empleados o familiares para evaluar a una empresa.
- Adapta las verificaciones a la normativa, el sector y el riesgo; recurre a especialistas para obligaciones legales, fiscales o de seguridad.
Preguntas frecuentes
¿Todos los proveedores necesitan due diligence?
Necesitan una comprobación proporcional. Un servicio prescindible y sin datos requiere menos revisión que un proveedor con acceso privilegiado o difícil de sustituir.
¿Qué es lo mínimo antes de pagar?
Confirma la entidad, la autoridad del contacto, el destino de pago por un canal conocido, el alcance contratado y las condiciones de entrega y devolución.
¿Cómo se valida una certificación?
Comprueba emisor, alcance, entidad cubierta y vigencia. Una certificación parcial o de otra sociedad no demuestra que todo el servicio esté cubierto.