Kudo

Procedimiento de Gestión de Proveedores

Cómo se ejecuta el ciclo de vida de proveedores: inventario, clasificación, riesgos, comité de compras y validación externa

Procedimiento de Gestión de Proveedores

Propósito

Definir el cómo operativo de la Política de Gestión de Proveedores: los pasos, roles y registros necesarios para inventariar, clasificar, evaluar el riesgo, vincular y validar proveedores antes y durante la relación comercial.

Alcance

Aplica a toda adquisición de bienes o servicios que implique un proveedor, contratista o tercero, gestionada por el área de Compras con apoyo de Seguridad de la Información, Legal y las áreas solicitantes.

Roles y Responsabilidades

  • Compras: Mantiene el inventario, ejecuta la clasificación inicial, coordina la vinculación y la validación externa.
  • Seguridad de la Información: Evalúa riesgos de seguridad y continuidad, define controles exigibles según criticidad.
  • Comité de Compras: Aprueba proveedores críticos o de alto riesgo, revisa excepciones y decide sobre hallazgos de validación externa.
  • Área Solicitante: Justifica la necesidad, participa en la evaluación técnica del proveedor.
  • Legal: Revisa cláusulas contractuales, TyC y condiciones específicas antes de la firma.

1. Inventario de Proveedores

El área de Compras mantiene un inventario centralizado y actualizado de todos los proveedores activos, que incluye como mínimo:

  • Razón social, identificación tributaria y datos de contacto.
  • Bien o servicio provisto y área solicitante.
  • Fecha de vinculación, vigencia del contrato y fecha de próxima revisión.
  • Clasificación de criticidad vigente (ver sección 2).
  • Estado de validación externa (ver sección 6).

El inventario se revisa trimestralmente y se depura ante terminaciones de contrato o cambios de alcance.

2. Criterios de Clasificación de Proveedores

Cada proveedor se clasifica según su nivel de exposición para la organización, considerando:

  • Acceso a información: Si maneja, procesa o almacena información confidencial o datos personales.
  • Acceso a infraestructura o sistemas: Si requiere conexión a redes, aplicaciones o instalaciones.
  • Impacto en la continuidad del negocio: Si su falla interrumpe procesos críticos.
  • Exclusividad: Si es proveedor único sin alternativa inmediata en el mercado.
  • Exposición financiera: Volumen de compra frente al presupuesto de la categoría.

Con base en estos criterios, el proveedor se clasifica en Crítico, Alto, Medio o Bajo, nivel que determina la profundidad de la debida diligencia, la periodicidad de revisión y las cláusulas contractuales aplicables.

3. Riesgos Asociados a Proveedores

Compras y Seguridad de la Información evalúan, para cada proveedor Crítico o Alto, los siguientes riesgos:

  • Seguridad de la información: Fuga, alteración o pérdida de información por accesos otorgados al proveedor.
  • Continuidad del negocio: Interrupción del servicio del proveedor sin plan de contingencia propio.
  • Cumplimiento legal y regulatorio: Incumplimiento de normativa aplicable (protección de datos, SARLAFT, laboral).
  • Cuarta parte: Riesgo derivado de subcontratistas del proveedor sin visibilidad ni control directo.
  • Reputacional: Asociación con prácticas indebidas o listas restrictivas.
  • Financiero: Inestabilidad económica del proveedor que comprometa la entrega.

Los riesgos identificados se tratan conforme a la Política de Gestión de Riesgos y quedan registrados en el expediente del proveedor.

4. Comité de Compras

Sesión interna periódica (mensual, o extraordinaria cuando se requiera) donde participan Compras, Finanzas, Seguridad de la Información, el área solicitante y, para proveedores Críticos, Gerencia. El comité:

  • Aprueba o rechaza la vinculación de proveedores clasificados como Críticos o Altos.
  • Revisa los riesgos identificados en la sección 3 y las condiciones contractuales propuestas.
  • Evalúa los resultados de la validación externa (sección 6) y decide sobre hallazgos.
  • Revisa periódicamente la clasificación y el desempeño de proveedores vigentes.
  • Deja acta de cada sesión como registro de trazabilidad.

5. Vinculación de Proveedores

Todo proveedor nuevo diligencia el Formato de Vinculación de Proveedores, gestionado por Compras, que recopila:

  • Datos legales y societarios (RUT, cámara de comercio, composición accionaria relevante).
  • Referencias comerciales y financieras.
  • Información bancaria para pagos.
  • Certificaciones aplicables (calidad, seguridad, continuidad) según su clasificación.
  • Aceptación expresa de las Cláusulas para Proveedores y de los Términos y Condiciones para Proveedores.

El formato diligenciado es prerrequisito para iniciar la contratación y se archiva en el expediente del proveedor.

6. Validación Externa de Proveedores

Antes de la vinculación, y de forma periódica según la clasificación (anual para Críticos/Altos, cada dos años para Medios/Bajos), Compras verifica al proveedor frente a fuentes externas:

  • Listas restrictivas y de control (OFAC, ONU, Interpol, listas Clinton).
  • Antecedentes judiciales, disciplinarios y fiscales.
  • Situación financiera y comportamiento crediticio.
  • Existencia legal vigente ante Cámara de Comercio o equivalente.

Cualquier hallazgo adverso se escala al Comité de Compras (sección 4) antes de continuar o renovar la relación.

Documentos Relacionados

Monitoreo y Revisión

Compras reporta trimestralmente al Comité el estado del inventario, clasificaciones vencidas y validaciones pendientes. El procedimiento se revisa anualmente o ante cambios regulatorios o incidentes relevantes con proveedores.

On this page