Debida diligencia: mejores prácticas para mitigar riesgos
15 de mayo, 2026 · 6 min de lectura

Conocer a un tercero va mucho más allá de consultar una lista
Clientes, proveedores, contratistas, empleados, socios comerciales y otros terceros forman parte esencial de la operación de cualquier organización. Sin embargo, cada relación también puede incorporar riesgos que deben ser identificados, comprendidos y gestionados.
Corrupción, lavado de activos, fraude, conflictos de interés, sanciones, problemas reputacionales, estructuras societarias poco transparentes o vínculos con personas de mayor exposición son algunos de los factores que pueden aparecer dentro de una relación comercial.
Por eso, la debida diligencia no debería entenderse simplemente como un requisito documental previo a la vinculación.
La debida diligencia es un proceso de conocimiento y evaluación que permite tomar mejores decisiones sobre las personas y organizaciones con las que hacemos negocios.
Y existe una diferencia importante entre tener información y comprender el riesgo.
Consultar una base de datos puede ser parte del proceso. Pero una verdadera debida diligencia requiere analizar la información encontrada, comprender su contexto, determinar su relevancia y establecer qué decisión debe adoptar la organización.
1. No todos los terceros representan el mismo riesgo
Uno de los errores más frecuentes consiste en aplicar exactamente el mismo procedimiento de debida diligencia a todas las contrapartes.
Un proveedor ocasional de elementos de oficina no necesariamente representa el mismo nivel de exposición que un intermediario comercial que actúa en nombre de la organización, maneja recursos importantes o tiene interacción con funcionarios públicos.
Por eso, una debida diligencia efectiva debería partir de un principio fundamental:
A mayor riesgo, mayor profundidad en el conocimiento de la contraparte.
Esto implica establecer previamente criterios de segmentación.
El país donde opera el tercero, la actividad económica, el tipo de relación, los montos involucrados, la forma de pago, su estructura societaria, la interacción con entidades públicas, el nivel de exposición reputacional o las características particulares de la operación pueden modificar significativamente el riesgo.
La debida diligencia debe ser proporcional al riesgo, no simplemente idéntica para todos.
2. Identificar correctamente a la contraparte es el punto de partida
Antes de analizar riesgos debemos tener claridad sobre a quién estamos evaluando.
Aunque parezca elemental, este punto puede generar importantes dificultades.
Nombres similares, homónimos, errores en documentos de identificación o información incompleta pueden generar falsos positivos y llevar a decisiones equivocadas.
En el caso de personas jurídicas, el análisis también debe permitir comprender quién controla realmente la organización.
No basta necesariamente con conocer la razón social.
Dependiendo del nivel de riesgo, puede ser necesario analizar representantes legales, accionistas relevantes, beneficiarios finales, administradores y otras personas relacionadas con la contraparte.
La pregunta fundamental es sencilla:
¿Sabemos realmente con quién estamos haciendo negocios?
Una buena identificación reduce errores posteriores y permite que las consultas realizadas tengan mayor precisión.
3. Consultar listas es importante, pero no es toda la debida diligencia
Las consultas en listas restrictivas, sancionatorias, PEP y otras fuentes de información son herramientas fundamentales dentro de los procesos de conocimiento de contrapartes.
Pero debemos evitar convertir la debida diligencia en una simple respuesta de “aparece” o “no aparece”.
La información encontrada debe interpretarse.
Una coincidencia de nombre no significa automáticamente que la persona consultada sea la misma persona registrada en una fuente.
De igual manera, la ausencia de coincidencias tampoco significa que la contraparte tenga riesgo cero.
La identificación de homónimos, la revisión de documentos, nacionalidad, ubicación, edad, actividad económica y demás elementos disponibles permiten determinar si una coincidencia realmente corresponde al tercero evaluado.
La tecnología puede facilitar enormemente este proceso, pero la interpretación continúa siendo indispensable.
El objetivo no debería ser acumular consultas.
El objetivo debe ser generar información útil para tomar decisiones.
4. Las Personas Expuestas Políticamente requieren análisis, no rechazo automático
La identificación de una Persona Expuesta Políticamente —PEP— suele generar preocupación dentro de los procesos de vinculación.
Sin embargo, ser PEP no significa automáticamente que una persona esté involucrada en una actividad ilícita.
Lo que representa es una condición que puede generar una exposición particular al riesgo y que, dependiendo de la regulación aplicable y del modelo de riesgo de la organización, puede requerir medidas adicionales de conocimiento y seguimiento.
Aquí vuelve a aparecer el principio de proporcionalidad.
La organización puede necesitar profundizar en aspectos como el origen de los recursos, las relaciones existentes, la naturaleza de la operación, la razonabilidad de la transacción y otros factores relevantes.
Por eso, una alerta no debería convertirse automáticamente en una sentencia.
Una alerta debe convertirse en una pregunta que permita comprender mejor el riesgo.
5. El beneficiario final sigue siendo una pieza fundamental
Una empresa puede tener una estructura societaria aparentemente sencilla y, sin embargo, detrás de ella existir diferentes niveles de propiedad o control.
Conocer quién se beneficia finalmente de una relación o quién ejerce control sobre una organización resulta fundamental para una adecuada gestión del riesgo.
Por eso, identificar el beneficiario final no debería convertirse en un simple campo dentro de un formulario.
La organización debe procurar que la información suministrada sea coherente con la estructura de propiedad y, cuando el nivel de riesgo lo justifique, realizar verificaciones adicionales.
Esto adquiere especial relevancia cuando existen estructuras complejas, jurisdicciones diferentes, vehículos societarios múltiples o dificultades para establecer quién ejerce realmente el control.
La transparencia sobre la propiedad ayuda a reducir espacios para ocultar riesgos.
6. La debida diligencia no termina cuando se aprueba la vinculación
Este probablemente sea uno de los cambios más importantes en la gestión moderna de terceros.
Tradicionalmente, muchas organizaciones realizan una consulta antes de vincular al tercero, almacenan el resultado y consideran terminado el proceso.
Pero el riesgo cambia.
Un proveedor que hoy no presenta alertas puede enfrentar mañana una investigación.
Un cliente puede adquirir posteriormente una condición PEP.
Una empresa puede cambiar de accionistas o beneficiarios finales.
Una contraparte puede aparecer posteriormente en una lista o en información pública relevante.
Por eso debemos abandonar la idea de que la debida diligencia es una fotografía.
La debida diligencia debe entenderse cada vez más como una película.
La vinculación es apenas el comienzo.
El monitoreo periódico o continuo permite identificar cambios relevantes y reevaluar oportunamente el nivel de riesgo de una relación.
7. Una alerta no es una decisión
Las herramientas tecnológicas actuales permiten consultar grandes volúmenes de información y detectar señales que anteriormente podían pasar inadvertidas.
Esto representa un avance enorme.
Pero también genera un nuevo desafío: evitar que el resultado de una herramienta sustituya el análisis profesional.
Un porcentaje, un score, una coincidencia o una alerta son elementos para el análisis.
No necesariamente constituyen por sí mismos una decisión.
Cuando aparece una señal relevante, la organización debería preguntarse cuál es su origen, qué tan confiable es la información, si corresponde realmente a la contraparte consultada, cuál es su relación con la operación y qué controles podrían implementarse.
En determinadas circunstancias, el resultado puede llevar a rechazar una relación.
En otras, puede justificar solicitar información adicional, establecer condiciones, realizar una debida diligencia intensificada o incrementar el monitoreo.
La tecnología identifica señales. Las organizaciones deben convertir esas señales en decisiones fundamentadas.
8. Documentar el análisis es tan importante como realizarlo
Una buena decisión de Compliance debe poder explicarse.
No basta con saber que alguien revisó una contraparte.
La organización debería conservar evidencia suficiente que permita comprender qué información fue analizada, qué alertas fueron identificadas, cómo fueron evaluadas, quién tomó la decisión y cuáles fueron los criterios utilizados.
Esta trazabilidad resulta especialmente importante frente a auditorías, investigaciones, requerimientos regulatorios o situaciones en las que posteriormente se cuestiona una relación comercial.
Documentar no significa llenar innecesariamente el proceso de burocracia.
Significa poder responder una pregunta fundamental:
¿Por qué tomamos esta decisión?
Una debida diligencia bien documentada permite demostrar que la organización actuó de manera razonable, informada y coherente con su modelo de gestión de riesgos.
9. La tecnología está transformando la debida diligencia
El crecimiento del número de terceros hace cada vez más difícil administrar estos procesos únicamente de forma manual.
Cuando una organización maneja cientos o miles de clientes, proveedores, empleados y contrapartes, la tecnología puede convertirse en un aliado fundamental.
Las plataformas actuales permiten centralizar información, consultar múltiples fuentes, identificar coincidencias, administrar alertas, realizar búsquedas masivas, establecer mecanismos de monitoreo y conservar evidencia del proceso.
La inteligencia artificial también comienza a aportar nuevas capacidades para analizar grandes volúmenes de información y priorizar señales que requieren mayor atención.
Sin embargo, debemos mantener una premisa:
Automatizar un mal proceso solamente permite cometer los mismos errores más rápido.
Primero debe existir una metodología clara.
Después, la tecnología debe ayudar a hacerla más eficiente.
10. De consultar terceros a gestionar el riesgo de terceros
Quizás este sea el cambio conceptual más importante.
Las organizaciones deberían dejar de preguntarse únicamente:
¿Consultamos a nuestros terceros?
Y comenzar a preguntarse:
¿Gestionamos realmente el riesgo de nuestros terceros?
La diferencia es enorme.
Consultar puede ser una actividad.
Gestionar implica identificar, clasificar, verificar, analizar, decidir, documentar, monitorear y reevaluar.
Una debida diligencia madura no busca eliminar completamente el riesgo —algo prácticamente imposible— sino proporcionar información suficiente para que la organización pueda comprenderlo y tomar decisiones razonables frente a él.
La confianza también necesita evidencia
Las relaciones comerciales están construidas sobre confianza.
Pero en un entorno empresarial cada vez más interconectado, esa confianza también necesita información.
Conocer adecuadamente a clientes, proveedores, contratistas y demás terceros permite proteger a la organización, fortalecer la transparencia y reducir la posibilidad de establecer relaciones que posteriormente puedan generar consecuencias legales, financieras o reputacionales.
La debida diligencia no debería verse únicamente como una barrera para evitar relaciones riesgosas.
También puede convertirse en una herramienta para construir relaciones comerciales más transparentes y sostenibles.
Y allí probablemente esté su verdadero valor.
No se trata simplemente de saber quién aparece en una lista.
Se trata de conocer con quién hacemos negocios, comprender el riesgo y poder explicar por qué decidimos hacerlo.
Una conversación para la comunidad
Desde Compliance & Ethics LATAM queremos impulsar conversaciones que ayuden a evolucionar la gestión del Compliance en nuestra región.
La debida diligencia, el KYC, el monitoreo de terceros y las nuevas tecnologías están cambiando rápidamente. Compartir experiencias y buenas prácticas puede ayudarnos a construir procesos más efectivos y, al mismo tiempo, más proporcionales al riesgo.
¿En tu organización la debida diligencia termina con la vinculación o existe un proceso de monitoreo posterior?
Sobre el autor
Carlos Andrés Andrade
Consultor en Ética Empresarial, Compliance, Gobierno Corporativo y Gestión de Riesgos.
Consultor internacional en Ética Empresarial, Compliance, Gobierno Corporativo y Gestión de Riesgos. Especialista en Aseguramiento y Control Interno, con experiencia en sistemas de cumplimiento, prevención del fraude, debida diligencia y gobierno corporativo en organizaciones de diferentes sectores.
Compliance & Ethics LATAM

