Debida diligencia de terceros en el modelo de prevención: evidencias que sí sirven
Segmenta terceros, recoge información proporcional, escala alertas, condiciona aprobaciones y monitorea relaciones bajo la Ley 30424.
Pedir el mismo formulario a todos los proveedores produce documentos, no conocimiento. La debida diligencia debe ser proporcional al riesgo y cambiar la decisión, las condiciones o el monitoreo.
El expediente conecta segmentación, fuentes, alertas, aprobación y cierre.
Aviso: este contenido es informativo y no sustituye asesoría penal, corporativa, contractual o de privacidad. Ajusta la debida diligencia a los riesgos de la Ley 30424 y otras normas aplicables.
Cómo segmentar terceros por riesgo
Clasifica por actividad, país, interacción con funcionarios, permisos, pagos, intermediación, acceso a fondos o datos, reputación y criticidad. No uses solo monto del contrato.
La SMV mantiene la Ley 30424 actualizada y recursos del modelo de prevención.
Ficha de segmentación
Registra tercero, beneficiario final cuando corresponda, servicio, proceso, geografía, funcionario interno, factores y nivel. Define quién puede cambiar el resultado y con qué evidencia.
Aplica revisión simplificada, estándar o reforzada. Un tercero pequeño puede ser de alto riesgo si actúa como intermediario; uno grande no queda aprobado por reputación general.
Revisa segmentación ante cambio de alcance, país, accionista, subcontratista o forma de pago.
Información, fuentes y consentimiento cuando corresponda
Solicita identidad, propiedad, experiencia, sanciones, conflictos, políticas, subcontratistas y referencias según riesgo. Verifica en fuentes oficiales e independientes; no recopiles datos personales por curiosidad.
Los lineamientos de la SMV describen debida diligencia para conocer contrapartes y evaluar riesgos.
Informa finalidades y aplica base o consentimiento cuando corresponda. El Reglamento de Protección de Datos Personales exige proporcionalidad y seguridad.
Registro de fuentes
Guarda URL, fecha, consulta, resultado y revisor. Una captura sin origen no permite reproducir. Distingue sanción firme, investigación, noticia y homónimo.
No pidas antecedentes personales de todo trabajador del proveedor. Limita revisión a roles relevantes y marco permitido.
Señales de alerta y escalamiento
Define alertas antes de revisar: propiedad opaca, comisión inusual, pago a tercero, cuenta en otro país, relación con decisor, rechazo de cláusulas, documentos inconsistentes o subcontratación no informada.
Una alerta no es condena. Solicita aclaración y evidencia, analiza contexto y registra conclusión. Varias señales menores pueden elevar riesgo.
Escalamiento:
- analista documenta;
- negocio explica necesidad;
- compliance evalúa;
- legal o dirección decide según umbral;
- control se incorpora al contrato y monitoreo.
Conflicto del patrocinador
Quien necesita contratar no aprueba solo una alerta. Separa urgencia comercial de aceptación. Si existe excepción, fija alcance, responsable y vencimiento.
Aprobación, condiciones y cláusulas
La decisión puede ser aprobar, aprobar con condiciones, pausar o rechazar. Registra fundamento y riesgo residual.
Cláusulas posibles: integridad, libros y registros, auditoría, capacitación, denuncia, cooperación, subcontratación, terminación y datos. Ajusta a capacidad real; una cláusula que nunca se verifica es decorativa.
La orientación oficial de la SMV sobre el modelo de prevención reúne lineamientos y materiales.
Condiciones previas pueden incluir identificar beneficiario, corregir cuenta, retirar intermediario o capacitar personal. No liberes pago antes del cierre si el control depende de ello.
Errores frecuentes:
- usar un formulario único;
- revisar solo monto;
- tratar noticias como condena;
- aceptar urgencia como excepción permanente;
- recoger datos personales excesivos;
- archivar cláusulas sin monitorear.
Monitoreo, renovación y cierre de la relación
Define frecuencia y eventos: cambios societarios, sanciones, incidentes, pagos atípicos, nuevos países o subcontratistas. Monitorea controles específicos, no repitas toda la revisión sin motivo.
Monitoreo por transacción
Configura señales en compras y pagos: fraccionamiento, cuenta distinta, comisión, urgencia, descripción vaga, intermediario nuevo o cambio de país. El sistema alerta; una persona revisa contexto y registra resultado.
No bloquees automáticamente por una coincidencia de nombre. Verifica identidad y fuente. Conserva la alerta, análisis, evidencia y aprobación.
Renovación escalonada
Programa revisiones según riesgo y vencimiento contractual. Solicita solo información que cambió y vuelve a verificar fuentes críticas. Una declaración anual no reemplaza monitoreo de condiciones pactadas.
Si el tercero no responde, define suspensión, escalamiento o terminación. No renueves por silencio cuando faltan datos esenciales.
Control de subcontratistas
Exige identificación previa y aprobación según riesgo. El tercero principal debe trasladar obligaciones, pero la organización comprueba quién ejecuta realmente.
Registra país, función, acceso, pagos y alertas. Un subcontratista oculto puede cambiar por completo el perfil aprobado.
Auditoría de una muestra
Selecciona terceros altos, excepciones, alertas cerradas y renovaciones. Reconstruye desde segmentación hasta pago. Confirma que condiciones contractuales se verificaron.
Incluye un caso rechazado o pausado para demostrar que el proceso puede modificar decisiones. Un registro con aprobación total puede indicar criterios débiles.
Salida controlada
Revoca accesos, recupera activos y datos, cierra órdenes, documenta pagos y notifica áreas. Define conservación de debida diligencia sin mantener información personal innecesaria.
Si la salida responde a una alerta, limita comunicación a hechos y responsables. No difunda sospechas no confirmadas.
Al renovar, confirma alcance, alertas, desempeño y condiciones. Cierra relaciones con revocación de accesos, devolución de datos, pagos finales y conservación justificada.
Analiza tendencias por tipo de tercero y alerta. Mejora criterios y capacitación.
Evidencia de la decisión comercial
La debida diligencia debe llegar al expediente de contratación. Conserva la recomendación, las condiciones aprobadas, quién aceptó el riesgo residual y cómo esas condiciones aparecen en contrato, orden de compra o configuración de pagos. Si compras modifica el alcance, activa una revisión proporcional antes de aprobar.
Evita dos expedientes desconectados: uno de compliance con alertas y otro comercial que las ignora. Un identificador común permite reconstruir la relación entre hallazgo, mitigación, contrato y monitoreo. Cuando una excepción sea temporal, asigna vencimiento y responsable; al vencer, el sistema debe impedir que quede abierta por inercia.
Coherencia entre identidad y servicio real
Antes de aprobar, compara la entidad evaluada con quien firmará, facturará, recibirá pagos y ejecutará el servicio. Registra intermediarios, subcontratistas y cambios de cuenta que alteren el perfil. Una búsqueda correcta sobre la empresa equivocada produce un expediente completo, pero inútil.
Durante la relación, verifica una muestra de órdenes y entregables contra el alcance autorizado. Si aparece un actor no revisado o una función nueva, pausa la ampliación y actualiza la evaluación proporcional. Conserva la decisión y las condiciones incorporadas al contrato o pago. Este control conecta la debida diligencia con la operación y permite demostrar que una alerta tuvo consecuencias reales.
Relaciona el proceso con tercerización laboral en Perú, los límites de métodos invasivos y la política de acceso y retención.
La debida diligencia sirve cuando una señal modifica la decisión o el control, no cuando el expediente solo acumula búsquedas.