Debida diligencia de terceros en el modelo de prevención: evidencias que sí sirven

Debida diligencia de terceros en el modelo de prevención: evidencias que sí sirven

Segmenta terceros, recoge información proporcional, escala alertas, condiciona aprobaciones y monitorea relaciones bajo la Ley 30424.


Pedir el mismo formulario a todos los proveedores produce documentos, no conocimiento. La debida diligencia debe ser proporcional al riesgo y cambiar la decisión, las condiciones o el monitoreo.

El expediente conecta segmentación, fuentes, alertas, aprobación y cierre.

Aviso: este contenido es informativo y no sustituye asesoría penal, corporativa, contractual o de privacidad. Ajusta la debida diligencia a los riesgos de la Ley 30424 y otras normas aplicables.

Cómo segmentar terceros por riesgo

Clasifica por actividad, país, interacción con funcionarios, permisos, pagos, intermediación, acceso a fondos o datos, reputación y criticidad. No uses solo monto del contrato.

La SMV mantiene la Ley 30424 actualizada y recursos del modelo de prevención.

Ficha de segmentación

Registra tercero, beneficiario final cuando corresponda, servicio, proceso, geografía, funcionario interno, factores y nivel. Define quién puede cambiar el resultado y con qué evidencia.

Aplica revisión simplificada, estándar o reforzada. Un tercero pequeño puede ser de alto riesgo si actúa como intermediario; uno grande no queda aprobado por reputación general.

Revisa segmentación ante cambio de alcance, país, accionista, subcontratista o forma de pago.

Información, fuentes y consentimiento cuando corresponda

Solicita identidad, propiedad, experiencia, sanciones, conflictos, políticas, subcontratistas y referencias según riesgo. Verifica en fuentes oficiales e independientes; no recopiles datos personales por curiosidad.

Los lineamientos de la SMV describen debida diligencia para conocer contrapartes y evaluar riesgos.

Informa finalidades y aplica base o consentimiento cuando corresponda. El Reglamento de Protección de Datos Personales exige proporcionalidad y seguridad.

Registro de fuentes

Guarda URL, fecha, consulta, resultado y revisor. Una captura sin origen no permite reproducir. Distingue sanción firme, investigación, noticia y homónimo.

No pidas antecedentes personales de todo trabajador del proveedor. Limita revisión a roles relevantes y marco permitido.

Señales de alerta y escalamiento

Define alertas antes de revisar: propiedad opaca, comisión inusual, pago a tercero, cuenta en otro país, relación con decisor, rechazo de cláusulas, documentos inconsistentes o subcontratación no informada.

Una alerta no es condena. Solicita aclaración y evidencia, analiza contexto y registra conclusión. Varias señales menores pueden elevar riesgo.

Escalamiento:

  1. analista documenta;
  2. negocio explica necesidad;
  3. compliance evalúa;
  4. legal o dirección decide según umbral;
  5. control se incorpora al contrato y monitoreo.

Conflicto del patrocinador

Quien necesita contratar no aprueba solo una alerta. Separa urgencia comercial de aceptación. Si existe excepción, fija alcance, responsable y vencimiento.

Aprobación, condiciones y cláusulas

La decisión puede ser aprobar, aprobar con condiciones, pausar o rechazar. Registra fundamento y riesgo residual.

Cláusulas posibles: integridad, libros y registros, auditoría, capacitación, denuncia, cooperación, subcontratación, terminación y datos. Ajusta a capacidad real; una cláusula que nunca se verifica es decorativa.

La orientación oficial de la SMV sobre el modelo de prevención reúne lineamientos y materiales.

Condiciones previas pueden incluir identificar beneficiario, corregir cuenta, retirar intermediario o capacitar personal. No liberes pago antes del cierre si el control depende de ello.

Errores frecuentes:

  • usar un formulario único;
  • revisar solo monto;
  • tratar noticias como condena;
  • aceptar urgencia como excepción permanente;
  • recoger datos personales excesivos;
  • archivar cláusulas sin monitorear.

Monitoreo, renovación y cierre de la relación

Define frecuencia y eventos: cambios societarios, sanciones, incidentes, pagos atípicos, nuevos países o subcontratistas. Monitorea controles específicos, no repitas toda la revisión sin motivo.

Monitoreo por transacción

Configura señales en compras y pagos: fraccionamiento, cuenta distinta, comisión, urgencia, descripción vaga, intermediario nuevo o cambio de país. El sistema alerta; una persona revisa contexto y registra resultado.

No bloquees automáticamente por una coincidencia de nombre. Verifica identidad y fuente. Conserva la alerta, análisis, evidencia y aprobación.

Renovación escalonada

Programa revisiones según riesgo y vencimiento contractual. Solicita solo información que cambió y vuelve a verificar fuentes críticas. Una declaración anual no reemplaza monitoreo de condiciones pactadas.

Si el tercero no responde, define suspensión, escalamiento o terminación. No renueves por silencio cuando faltan datos esenciales.

Control de subcontratistas

Exige identificación previa y aprobación según riesgo. El tercero principal debe trasladar obligaciones, pero la organización comprueba quién ejecuta realmente.

Registra país, función, acceso, pagos y alertas. Un subcontratista oculto puede cambiar por completo el perfil aprobado.

Auditoría de una muestra

Selecciona terceros altos, excepciones, alertas cerradas y renovaciones. Reconstruye desde segmentación hasta pago. Confirma que condiciones contractuales se verificaron.

Incluye un caso rechazado o pausado para demostrar que el proceso puede modificar decisiones. Un registro con aprobación total puede indicar criterios débiles.

Salida controlada

Revoca accesos, recupera activos y datos, cierra órdenes, documenta pagos y notifica áreas. Define conservación de debida diligencia sin mantener información personal innecesaria.

Si la salida responde a una alerta, limita comunicación a hechos y responsables. No difunda sospechas no confirmadas.

Al renovar, confirma alcance, alertas, desempeño y condiciones. Cierra relaciones con revocación de accesos, devolución de datos, pagos finales y conservación justificada.

Analiza tendencias por tipo de tercero y alerta. Mejora criterios y capacitación.

Evidencia de la decisión comercial

La debida diligencia debe llegar al expediente de contratación. Conserva la recomendación, las condiciones aprobadas, quién aceptó el riesgo residual y cómo esas condiciones aparecen en contrato, orden de compra o configuración de pagos. Si compras modifica el alcance, activa una revisión proporcional antes de aprobar.

Evita dos expedientes desconectados: uno de compliance con alertas y otro comercial que las ignora. Un identificador común permite reconstruir la relación entre hallazgo, mitigación, contrato y monitoreo. Cuando una excepción sea temporal, asigna vencimiento y responsable; al vencer, el sistema debe impedir que quede abierta por inercia.

Coherencia entre identidad y servicio real

Antes de aprobar, compara la entidad evaluada con quien firmará, facturará, recibirá pagos y ejecutará el servicio. Registra intermediarios, subcontratistas y cambios de cuenta que alteren el perfil. Una búsqueda correcta sobre la empresa equivocada produce un expediente completo, pero inútil.

Durante la relación, verifica una muestra de órdenes y entregables contra el alcance autorizado. Si aparece un actor no revisado o una función nueva, pausa la ampliación y actualiza la evaluación proporcional. Conserva la decisión y las condiciones incorporadas al contrato o pago. Este control conecta la debida diligencia con la operación y permite demostrar que una alerta tuvo consecuencias reales.

Relaciona el proceso con tercerización laboral en Perú, los límites de métodos invasivos y la política de acceso y retención.

La debida diligencia sirve cuando una señal modifica la decisión o el control, no cuando el expediente solo acumula búsquedas.

Publicidad