Si su empresa ya cuenta con el canal de denuncias y quiere hacer una denuncia puede hacerla aquí.

Denunciar

Si su empresa ya cuenta con el canal de denuncias y quiere hacer una denuncia puede hacerla aquí.

Denunciar

Using Framer React Export version 2.25.3
Using Framer React Export version 2.25.3

Blog

Compliance

Renovación de proveedores 2027: qué evaluar desde Compliance y gestión de riesgos

Renovación de proveedores 2027: qué evaluar desde Compliance y gestión de riesgos

Compliance

5 minutos

-

2026-09-29

Blog

Compliance

Renovación de proveedores 2027: qué evaluar desde Compliance y gestión de riesgos

Renovación de proveedores 2027: qué evaluar desde Compliance y gestión de riesgos

Compliance

5 minutos

-

2026-09-29

Blog

Compliance

Renovación de proveedores 2027: qué evaluar desde Compliance y gestión de riesgos

Renovación de proveedores 2027: qué evaluar desde Compliance y gestión de riesgos

Compliance

5 minutos

-

2026-09-29

Using Framer React Export version 2.25.3

Al preparar el presupuesto y la planificación para 2027, muchas organizaciones revisan contratos, costos, niveles de servicio y condiciones comerciales de sus proveedores. En ese contexto, es habitual que algunas renovaciones avancen por continuidad: si el servicio funcionó durante el año y las condiciones económicas siguen siendo razonables, se extiende el vínculo.

Sin embargo, que un tercero haya prestado un servicio durante 2026 no significa necesariamente que deba ser evaluado para 2027 con los mismos criterios con los que fue contratado originalmente.

El entorno cambia. Cambian las necesidades del negocio, los requisitos regulatorios, la exposición a ciberamenazas, el volumen y la sensibilidad de la información procesada, los modelos de trabajo, las expectativas de clientes y colaboradores y también las capacidades tecnológicas disponibles.

Por eso, la renovación de proveedores no debería ser solo un trámite contractual. Puede convertirse en una instancia relevante de gestión de riesgos, revisión de desempeño y fortalecimiento de la continuidad operativa.

Antes de renovar un proveedor, una organización debería evaluar no solo su desempeño y costo, sino también si cambió su perfil de riesgo, qué información o procesos críticos gestiona, qué nivel de dependencia existe, cómo evolucionaron sus capacidades y si continúa siendo adecuado para las necesidades actuales y futuras del negocio.

La pregunta no debería limitarse a si el proveedor cumplió. También deberíamos preguntarnos si sigue siendo adecuado para los riesgos, desafíos y necesidades que la organización tendrá en 2027.

Renovar no es solo revisar precio y desempeño

El precio y el desempeño operativo son factores centrales, pero por sí solos no bastan para tomar una decisión de renovación.

Un proveedor puede cumplir los niveles de servicio acordados y, aun así, representar una exposición relevante para la organización.

Esto puede ocurrir, por ejemplo, si durante el año:

  • Cambió su estructura societaria, situación financiera o reputación.
  • Aumentó el tipo, volumen o sensibilidad de la información a la que accede.
  • Se modificó el alcance del servicio o su criticidad para la operación.
  • Se incrementó la dependencia de la organización respecto del tercero.
  • Aparecieron nuevos riesgos tecnológicos, regulatorios o de seguridad.
  • Las necesidades de la organización evolucionaron, pero las capacidades del proveedor no lo hicieron al mismo ritmo.

La renovación ofrece una oportunidad para verificar si los controles, las capacidades y los compromisos continúan siendo adecuados para el nivel de riesgo actual.

Qué revisar antes de renovar un proveedor

1. Evaluar el desempeño real del proveedor

El primer análisis debe enfocarse en comprender qué ocurrió durante la vigencia del contrato.

No basta con confirmar que el servicio fue prestado. Es fundamental determinar cómo fue prestado y qué tan consistente resultó el desempeño a lo largo del tiempo.

Algunas preguntas relevantes son:

  • ¿Se cumplieron los niveles de servicio acordados?
  • ¿Los entregables se recibieron en tiempo y forma?
  • ¿Cómo respondió el proveedor ante incidentes o situaciones urgentes?
  • ¿Se registraron incumplimientos recurrentes?
  • ¿La calidad del servicio se mantuvo estable?
  • ¿Las áreas usuarias recibieron el acompañamiento esperado?

La evaluación debe combinar indicadores cuantitativos y cualitativos.

Por un lado, métricas como disponibilidad, tiempos de respuesta, cumplimiento de niveles de servicio, incidentes reportados o calidad de las prestaciones ofrecen evidencia objetiva. Por otro, la experiencia de las áreas usuarias permite identificar aspectos vinculados con la calidad de la relación, la capacidad de resolución de problemas y el acompañamiento recibido.

Las mejores decisiones surgen cuando los datos y la experiencia convergen.

2. Actualizar el análisis de riesgos del tercero

Uno de los errores más comunes en la gestión de proveedores consiste en asumir que el riesgo permanece igual porque el contrato sigue siendo el mismo.

En realidad, el perfil de riesgo de un tercero puede modificarse significativamente con el tiempo.

Por eso, cada renovación debería incluir una actualización de la evaluación de riesgos.

Entre los aspectos a revisar se encuentran:

  • Criticidad del servicio para las operaciones.
  • Dependencia de la organización respecto del proveedor.
  • Existencia de proveedores alternativos.
  • Acceso a sistemas críticos o infraestructura tecnológica.
  • Tratamiento de información confidencial.
  • Acceso a datos personales.
  • Participación en procesos financieros o regulatorios.
  • Uso de subcontratistas o terceros adicionales.
  • Riesgos geográficos, tecnológicos, financieros y reputacionales.

Una pregunta sencilla puede ayudar a dimensionar la criticidad:

Si este proveedor sufriera un incidente grave o dejara de operar mañana, ¿qué impacto tendría sobre nuestra organización?

La respuesta permite determinar si la renovación requiere una revisión básica o una evaluación más profunda, con participación de áreas como Compras, Compliance, Riesgos, Tecnología, Seguridad de la Información, Privacidad y Asesoría Legal.

¿Qué proveedores requieren una revisión más profunda?

No todos los terceros necesitan el mismo nivel de due diligence, monitoreo o revisión.

La profundidad de la evaluación debería guardar relación con el riesgo que representa el proveedor. La criticidad del servicio, el acceso a datos personales o información confidencial, la dependencia operativa, la participación en procesos regulatorios, el acceso a sistemas y el uso de subcontratistas son algunos de los factores que permiten determinar cuánto debe profundizarse el análisis.

Aplicar el mismo procedimiento a todos los proveedores puede generar dos problemas: utilizar recursos excesivos en relaciones de bajo riesgo y, al mismo tiempo, no profundizar lo suficiente en terceros realmente críticos.

3. Revisar integridad, reputación y cumplimiento

Un proveedor puede ofrecer un servicio excelente desde el punto de vista operativo y, al mismo tiempo, representar un riesgo ético, regulatorio o reputacional.

Por eso, la evaluación de desempeño nunca debería reemplazar la debida diligencia.

Antes de renovar, conviene verificar si surgieron antecedentes nuevos o cambios relevantes que justifiquen un análisis adicional.

Algunos elementos para considerar son:

  • Cambios en la estructura societaria.
  • Modificaciones en los beneficiarios finales o accionistas.
  • Renovación de autoridades o directivos clave.
  • Sanciones regulatorias.
  • Investigaciones o litigios relevantes.
  • Noticias adversas.
  • Conflictos de interés reales o potenciales.
  • Cumplimiento de políticas internas.
  • Existencia de programas de Compliance.
  • Respuesta a procesos de due diligence.

La continuidad comercial no debería implicar que las evaluaciones de riesgos permanezcan congeladas en el tiempo.

4. Verificar privacidad, confidencialidad y seguridad de la información

En un entorno donde los datos se han convertido en uno de los activos más relevantes de las organizaciones, la evaluación de seguridad debe ser un componente esencial de cualquier renovación.

Esto resulta especialmente importante para proveedores que:

  • Procesan datos personales.
  • Administran plataformas tecnológicas.
  • Gestionan pagos.
  • Brindan servicios de Recursos Humanos.
  • Operan canales de denuncias.
  • Desarrollan software.
  • Custodian información confidencial.

Entre los aspectos que deberían revisarse se encuentran:

  • Tipo de información a la que accede el proveedor.
  • Acuerdos de confidencialidad vigentes.
  • Controles de seguridad implementados.
  • Gestión de usuarios y accesos.
  • Capacidad de detección y respuesta ante incidentes.
  • Uso de subprocesadores.
  • Políticas de retención y eliminación de datos.
  • Cumplimiento de requisitos regulatorios aplicables.

La evaluación no debería limitarse a solicitar certificados o cuestionarios. También es necesario comprender cómo funcionan los controles en la práctica y si son adecuados para el nivel de riesgo del servicio.

5. Analizar continuidad del negocio y resiliencia operativa

La verdadera capacidad de un proveedor suele ponerse a prueba cuando ocurre una contingencia.

Por ello, la renovación constituye una oportunidad para entender cómo respondería frente a escenarios adversos.

Algunas preguntas clave son:

  • ¿Cuenta con planes de continuidad de negocio?
  • ¿Dispone de mecanismos de recuperación ante incidentes?
  • ¿Cómo comunica una crisis?
  • ¿Tiene capacidades de respaldo o redundancia?
  • ¿Puede escalar recursos frente a aumentos de demanda?
  • ¿Existen planes de transición o salida?

La dependencia excesiva de un proveedor puede convertirse en un riesgo estratégico.

Cuando un tercero sostiene procesos esenciales para la organización, no alcanza con evaluar el costo del servicio. También es necesario analizar su capacidad para continuar operando frente a interrupciones, crisis o cambios inesperados.

6. Evaluar la evolución tecnológica y la capacidad de adaptación

Renovar un proveedor no es solamente validar que fue adecuado para el pasado.

También implica determinar si podrá acompañar las necesidades futuras del negocio.

En servicios apoyados en tecnología, algunas cuestiones a considerar son:

  • Actualizaciones del producto o servicio.
  • Nuevas funcionalidades.
  • Integraciones con otras plataformas.
  • Capacidades de automatización.
  • Escalabilidad.
  • Seguridad de nuevas funcionalidades.
  • Gobierno de datos.
  • Adaptación a cambios regulatorios.

La tecnología no debería evaluarse únicamente por innovación o novedad.

La pregunta relevante es qué problema resuelve esa tecnología, qué riesgos ayuda a reducir, qué procesos mejora y qué valor concreto aporta a la organización y a las personas que utilizan el servicio.

Este criterio resulta especialmente importante frente al avance de la inteligencia artificial. Incorporar IA no debería convertirse en un fin en sí mismo: su valor depende de que permita mejorar accesibilidad, eficiencia, análisis, experiencia de uso o capacidad de respuesta sin comprometer aspectos como seguridad, confidencialidad y control.

7. Analizar el costo total y el valor aportado

La variable económica es importante, pero no debería ser la única.

Una renovación responsable debe considerar el costo total de la relación y no únicamente el valor facturado.

En ocasiones, un proveedor aparentemente económico termina generando mayores costos internos debido a:

  • Retrabajos.
  • Falta de soporte.
  • Baja capacidad de respuesta.
  • Incidentes frecuentes.
  • Necesidad de supervisión constante.
  • Limitaciones tecnológicas.
  • Riesgos operativos o reputacionales.

Por eso, la evaluación debería equilibrar factores como:

  • Costo.
  • Calidad.
  • Riesgo.
  • Nivel de servicio.
  • Innovación.
  • Flexibilidad.
  • Continuidad.
  • Valor estratégico.

La pregunta no es solamente cuánto cuesta el proveedor, sino cuánto valor aporta en relación con los riesgos que ayuda a mitigar o que puede generar.

Caso ilustrativo: cuando renovar por inercia se convierte en un riesgo

Una organización regional renovó durante varios años al mismo proveedor encargado de administrar un canal para reportes internos.

La decisión parecía razonable. El servicio funcionaba, no existían quejas visibles y el costo era competitivo.

Sin embargo, durante una situación sensible, una persona intentó reportar una conducta irregular fuera del horario habitual. El acceso al canal resultó confuso, no recibió una confirmación adecuada y el caso no fue derivado oportunamente.

La revisión posterior reveló varios problemas:

  • Los acuerdos de nivel de servicio no contemplaban ciertos requisitos críticos.
  • La trazabilidad era limitada.
  • La experiencia de quien utilizaba el canal no había sido revisada durante años.
  • La solución tecnológica no había evolucionado al ritmo de las necesidades de la organización.

El problema no fue necesariamente una falla puntual del proveedor.

La causa fue que la organización había renovado repetidamente basándose en continuidad y costo, sin actualizar la evaluación de riesgos ni revisar si el servicio seguía respondiendo a sus necesidades.

La experiencia deja una lección clara: la gestión de terceros no termina con la contratación inicial. La renovación es una instancia clave para confirmar que los controles y las capacidades siguen siendo adecuados para los riesgos actuales.

Proveedores de Ética & Compliance: qué criterios adicionales evaluar

Existen proveedores que participan directamente en procesos especialmente sensibles para una organización.

Una Línea Ética, un servicio de investigaciones internas o un programa de capacitación en Compliance pueden intervenir en situaciones que involucran información confidencial, potenciales incumplimientos, conflictos, riesgos reputacionales y decisiones relevantes para la organización.

Por eso, además de los criterios generales aplicables a cualquier tercero, conviene incorporar preguntas específicas.

Línea Ética: confianza, accesibilidad y protección

Una Línea Ética efectiva debe permitir que diferentes públicos puedan reportar una preocupación de manera segura, sencilla y confidencial.

Al evaluar la renovación de este tipo de proveedor, resulta recomendable revisar:

  • Variedad de canales disponibles.
  • Facilidad de acceso.
  • Idiomas disponibles.
  • Opciones de anonimato.
  • Confidencialidad.
  • Experiencia de quien realiza una denuncia.
  • Posibilidad de mantener comunicación durante el proceso sin comprometer la identidad.
  • Trazabilidad de los reportes.
  • Seguridad de la información.
  • Calidad del soporte y acompañamiento.
  • Evolución de las herramientas disponibles.

En este tipo de servicios, la experiencia de quien reporta es especialmente relevante. Un canal técnicamente disponible puede perder efectividad si resulta difícil de encontrar, complejo de utilizar o genera dudas sobre la confidencialidad del proceso.

La renovación es una oportunidad para evaluar no solo si el canal existe, sino si continúa siendo accesible, confiable y adecuado para las personas que necesitan utilizarlo.

Tecnología e IA: evaluar aplicaciones concretas

La evolución tecnológica también modificó lo que las organizaciones pueden esperar de los proveedores de líneas éticas.

Hoy existen herramientas capaces de ampliar las modalidades de acceso, facilitar la comunicación en distintos idiomas, estructurar información y asistir determinadas tareas vinculadas con la gestión y análisis de denuncias.

Pero la incorporación de inteligencia artificial debería evaluarse con el mismo criterio que cualquier otra capacidad tecnológica: por el problema concreto que resuelve y por el valor que aporta al proceso.

Algunas preguntas relevantes son:

  • ¿La tecnología facilita que más personas puedan reportar?
  • ¿Reduce barreras de idioma o de acceso?
  • ¿Mejora la calidad y organización de la información recibida?
  • ¿Permite hacer más eficiente el trabajo de los equipos responsables?
  • ¿Cuenta con controles adecuados de privacidad, confidencialidad y seguridad?
  • ¿La solución evoluciona de manera continua o permanece prácticamente igual año tras año?

La actualización permanente puede convertirse así en un criterio de evaluación del proveedor, especialmente en servicios donde cambian rápidamente tanto la tecnología como las expectativas de los usuarios.

Más allá del canal: qué capacidad de acompañamiento tiene el proveedor

En determinados procesos sensibles, también puede resultar relevante analizar qué capacidades existen alrededor del servicio principal.

Una denuncia puede revelar una situación que requiera una investigación especializada. A su vez, los patrones que aparecen en denuncias, investigaciones o evaluaciones de riesgos pueden mostrar temas que conviene trabajar preventivamente mediante capacitaciones.

Esto no significa que todos los proveedores deban ofrecer todos los servicios.

Significa que, al evaluar una relación crítica, puede ser útil considerar el nivel de especialización disponible y la capacidad del proveedor para acompañar necesidades que excedan la prestación inicial.

Qué puede evaluarse en la práctica: el caso de Resguarda

La evolución de las soluciones de Resguarda permite observar cómo algunos de estos criterios pueden materializarse en un proveedor especializado en Ética & Compliance.

En el caso de la Línea Ética, las organizaciones pueden disponer de diferentes alternativas para reportar situaciones, entre ellas líneas telefónicas con operador, correo electrónico, formulario web, WhatsApp, Chat con IA y Llamadas con IA. La combinación busca ampliar las posibilidades de acceso y facilitar que diferentes públicos puedan elegir el canal que les resulte más adecuado, manteniendo criterios de confidencialidad y anonimato.

La incorporación de inteligencia artificial también responde a aplicaciones concretas. Ana por Chat y las Llamadas con IA ofrecen nuevas formas de interacción para quien necesita realizar un reporte; la traducción automática facilita el tratamiento de denuncias en diferentes idiomas; y Cassie incorpora IA como apoyo en tareas vinculadas con la gestión y la investigación de casos.

El criterio relevante no es únicamente la existencia de estas herramientas, sino su evolución continua y la capacidad de incorporar funcionalidades que respondan a nuevas necesidades.

A su vez, cuando una situación requiere profundizar el análisis, Resguarda cuenta con servicios especializados de Investigaciones. Y cuando los riesgos o patrones detectados muestran una necesidad preventiva, las Capacitaciones permiten trabajar sobre temáticas específicas mediante programas a medida, intervenciones puntuales o recorridos anuales.

La combinación permite observar un criterio más amplio para evaluar proveedores que intervienen en procesos sensibles: no solo qué solución ofrecen actualmente, sino qué expertise tienen, cómo evolucionan y qué capacidad poseen para acompañar situaciones que pueden surgir alrededor del servicio.

Checklist: 10 preguntas antes de renovar un proveedor

Antes de extender una relación contractual para 2027, puede ser útil responder estas preguntas:

  1. ¿El proveedor cumplió de manera consistente con los compromisos asumidos
  2. ¿Cambió su perfil de riesgo desde la última evaluación?
  3. ¿Aumentó su acceso a información, sistemas o procesos críticos?
  4. ¿Surgieron nuevos antecedentes reputacionales, regulatorios o de integridad?
  5. ¿Sus controles de privacidad, confidencialidad y seguridad siguen siendo adecuados?
  6. ¿La organización depende más del proveedor que al momento de contratarlo?
  7. ¿Cuenta con capacidades suficientes para responder ante incidentes o interrupciones?
  8. ¿Su tecnología y sus servicios evolucionaron al ritmo de las necesidades de la organización?
  9. ¿El costo sigue siendo razonable en relación con la calidad, el riesgo y el valor aportado?
  10. ¿El proveedor continúa siendo la alternativa adecuada para las necesidades que la organización tendrá en 2027?

Renovar un proveedor es una decisión de futuro

La renovación de proveedores para 2027 representa mucho más que una gestión contractual.

Es una oportunidad para revisar el desempeño alcanzado, actualizar evaluaciones de riesgo, fortalecer controles y confirmar que los servicios contratados continúan alineados con las necesidades y los objetivos estratégicos de la organización.

Una gestión madura de terceros no busca complejizar cada renovación. Busca concentrar los esfuerzos donde realmente importa: en los proveedores críticos, en los servicios sensibles y en aquellos vínculos capaces de afectar la continuidad operativa, la seguridad de la información, el cumplimiento normativo o la reputación corporativa.

Renovar un proveedor no debería consistir únicamente en extender un contrato.

Debería ser la oportunidad de confirmar que la relación sigue generando valor, que los riesgos están adecuadamente gestionados y que el proveedor continúa teniendo las capacidades necesarias para acompañar a la organización frente a los desafíos futuros.


Notas relacionadas

5 consejos para construir una cultura ética en su compañía

Ética

5 minutos

-

2025-03-05

5 consejos para construir una cultura ética en su compañía

En este artículo encontrará 5 consejos para promover una cultura ética e inclusiva dentro de su organización.

Ver más

Anónimo o no: lo que realmente revela una denuncia anónima

Ética

5 minutos

-

2026-08-10

Anónimo o no: lo que realmente revela una denuncia anónima

Las denuncias anónimas no son menos confiables por no revelar la identidad de quien denuncia. En esta nota analizamos qué revela el anonimato sobre la confianza dentro de una organización, cuáles son los principales errores al gestionar este tipo de reportes y cómo diseñar un canal de denuncias que garantice seguimiento, confidencialidad y objetividad.

Ver más

6 beneficios de implementar la Línea Ética de Resguarda

Ética

5 minutos

-

2024-12-04

6 beneficios de implementar la Línea Ética de Resguarda

En este artículo encontrará 5 ventajas de implementar la Línea Ética de Resguarda para prevenir, detectar y gestionar riesgos en su empresa.

Ver más