Recursos · Cumplimiento
Debida diligencia de proveedores: guía práctica para empresas en Colombia
Equipo Kumple · Actualizado: septiembre de 2026 · Lectura: 7 minutos
Respuesta corta: la debida diligencia de un proveedor consiste en verificar, antes de contratar y con evidencia archivada, cuatro cosas: que existe (identidad, NIT, matrícula mercantil activa), de quién es (beneficiario final), que no está señalado (listas restrictivas OFAC/ONU/PEP, antecedentes, procesos judiciales y medios negativos) y que su negocio tiene sentido frente a lo que le vas a comprar. Bajo SAGRILAFT esa verificación es obligatoria, debe quedar en un expediente y actualizarse al menos una vez al año.
El proveedor es la contraparte que menos se verifica y la que más veces termina en el centro del problema: facturación falsa, testaferros, contratistas sancionados. Esta guía es el paso a paso que usamos con empresas que necesitan un proceso defendible sin frenar sus compras.
¿Por qué el proveedor es un riesgo LA/FT?
Porque el dinero sale por ahí. Los esquemas de lavado más comunes en el sector real no entran por los clientes sino por las compras: empresas de papel que facturan servicios inexistentes, proveedores que refacturan con sobreprecio, contratistas cuyo dueño real es una persona sancionada. Cuando eso explota, la pregunta del supervisor —y del fiscal— es siempre la misma: ¿qué hizo la empresa para conocer a su proveedor?
El Capítulo X de la Circular Básica Jurídica (el régimen SAGRILAFT que explicamos aquí) es explícito: la debida diligencia cubre a las contrapartes — y el proveedor lo es, igual que el cliente.
El paso a paso (checklist operativo)
| Paso | Qué verificar | Fuente |
|---|---|---|
| 1. Existencia | NIT válido, matrícula mercantil activa, representante legal vigente, antigüedad y objeto social coherente con lo que ofrece | RUES / Cámara de Comercio |
| 2. Beneficiario final | Composición accionaria hasta llegar a personas naturales; coherencia con lo reportado al RUB de la DIAN | Certificación del proveedor + RUB |
| 3. Listas y sanciones | Empresa, socios, representante legal y beneficiarios finales contra OFAC, ONU, listas PEP y demás vinculantes (el mapa de listas está aquí) | +100 listas restrictivas |
| 4. Antecedentes | Procesos judiciales, antecedentes disciplinarios y fiscales de la empresa y sus administradores, sanciones en contratación pública | Rama Judicial, Procuraduría, Contraloría, SECOP |
| 5. Medios negativos | Noticias de fraude, lavado, corrupción o incumplimientos asociados al proveedor o sus dueños | Prensa y medios verificados |
| 6. Coherencia comercial | ¿La capacidad real del proveedor corresponde al contrato? Empresa de 2 meses con contrato de miles de millones = señal de alerta | Análisis interno |
Con cada paso queda un principio: evidencia o no pasó. El cruce de listas sin PDF de soporte, para efectos de una visita de la Superintendencia, es como si no se hubiera hecho.
¿A todos igual? No: por riesgo
La norma no pide tratar al proveedor de café como al contratista de obra. El estándar es segmentar:
- Riesgo bajo (montos menores, sectores ordinarios): verificación básica — existencia + cruce de listas. Toma segundos y cubre el riesgo binario de contratar a un sancionado.
- Riesgo medio (montos relevantes, pagos recurrentes): lo anterior + beneficiario final + antecedentes de administradores.
- Riesgo alto (efectivo, exterior, sectores sensibles, PEP involucrado): debida diligencia intensificada — origen de los recursos, visita o validación adicional, aprobación de instancia superior.
Señales de alerta típicas en proveedores
- Empresa recién constituida para un contrato grande, o con objeto social "multipropósito".
- Beneficiario final que nadie puede explicar, o cadenas de sociedades que terminan en el exterior sin razón comercial.
- Insistencia en pagos en efectivo, a terceros distintos del contratista, o a cuentas en otro país.
- Direcciones y teléfonos compartidos entre "competidores" que se presentan a la misma compra.
- Precios fuera de mercado — muy baratos también es una alerta, no solo una ganga.
El expediente: qué debe quedar archivado
Por cada proveedor activo, el expediente mínimo defendible contiene: el formulario de vinculación con declaración de origen de fondos, los certificados de existencia, la certificación de beneficiario final, los soportes fechados de cada cruce de listas y antecedentes, el análisis de riesgo asignado y la evidencia de la actualización anual. Ese archivo es tu mejor defensa administrativa — y penal.
La actualización no es opcional: el Capítulo X pide refrescar la información al menos una vez al año y cada vez que una señal de alerta lo amerite. Un proveedor limpio en 2024 puede estar sancionado hoy; el monitoreo continuo existe precisamente para eso.
Preguntas frecuentes
¿La debida diligencia de proveedores es solo para obligados a SAGRILAFT?
La obligación formal es de los obligados, pero el riesgo es de todos: contratar a un proveedor sancionado o de papel golpea igual a una empresa pequeña. La diferencia es que el obligado además responde ante la Superintendencia (aquí están las multas en juego).
¿Basta con pedir el certificado de Cámara de Comercio?
No. El certificado prueba existencia, no limpieza: no dice nada de listas, antecedentes, procesos ni beneficiarios finales. Es el paso 1 de 6, no el proceso completo.
¿Cuánto tiempo toma hacer esto bien?
Manualmente, entre 2 y 4 horas por proveedor visitando fuente por fuente. Automatizado, la verificación de listas, antecedentes y fuentes oficiales toma segundos y deja el PDF de soporte listo.
Verifica a tu próximo proveedor antes de firmar
NIT o cédula → listas restrictivas, antecedentes, procesos y medios negativos en segundos, con PDF para tu expediente SAGRILAFT.
Empezar ahora