Procedimiento de Gestión de Proveedores
Cómo se ejecuta el ciclo de vida de proveedores: inventario, clasificación, riesgos, comité de compras y validación externa
Procedimiento de Gestión de Proveedores
Propósito
Definir el cómo operativo de la Política de Gestión de Proveedores: los pasos, roles y registros necesarios para inventariar, clasificar, evaluar el riesgo, vincular y validar proveedores antes y durante la relación comercial.
Alcance
Aplica a toda adquisición de bienes o servicios que implique un proveedor, contratista o tercero, gestionada por el área de Compras con apoyo de Seguridad de la Información, Legal y las áreas solicitantes.
Roles y Responsabilidades
- Compras: Mantiene el inventario, ejecuta la clasificación inicial, coordina la vinculación y la validación externa.
- Seguridad de la Información: Evalúa riesgos de seguridad y continuidad, define controles exigibles según criticidad.
- Comité de Compras: Aprueba proveedores críticos o de alto riesgo, revisa excepciones y decide sobre hallazgos de validación externa.
- Área Solicitante: Justifica la necesidad, participa en la evaluación técnica del proveedor.
- Legal: Revisa cláusulas contractuales, TyC y condiciones específicas antes de la firma.
1. Inventario de Proveedores
El área de Compras mantiene un inventario centralizado y actualizado de todos los proveedores activos, que incluye como mínimo:
- Razón social, identificación tributaria y datos de contacto.
- Bien o servicio provisto y área solicitante.
- Fecha de vinculación, vigencia del contrato y fecha de próxima revisión.
- Clasificación de criticidad vigente (ver sección 2).
- Estado de validación externa (ver sección 6).
El inventario se revisa trimestralmente y se depura ante terminaciones de contrato o cambios de alcance.
2. Criterios de Clasificación de Proveedores
Cada proveedor se clasifica según su nivel de exposición para la organización, considerando:
- Acceso a información: Si maneja, procesa o almacena información confidencial o datos personales.
- Acceso a infraestructura o sistemas: Si requiere conexión a redes, aplicaciones o instalaciones.
- Impacto en la continuidad del negocio: Si su falla interrumpe procesos críticos.
- Exclusividad: Si es proveedor único sin alternativa inmediata en el mercado.
- Exposición financiera: Volumen de compra frente al presupuesto de la categoría.
Con base en estos criterios, el proveedor se clasifica en Crítico, Alto, Medio o Bajo, nivel que determina la profundidad de la debida diligencia, la periodicidad de revisión y las cláusulas contractuales aplicables.
3. Riesgos Asociados a Proveedores
Compras y Seguridad de la Información evalúan, para cada proveedor Crítico o Alto, los siguientes riesgos:
- Seguridad de la información: Fuga, alteración o pérdida de información por accesos otorgados al proveedor.
- Continuidad del negocio: Interrupción del servicio del proveedor sin plan de contingencia propio.
- Cumplimiento legal y regulatorio: Incumplimiento de normativa aplicable (protección de datos, SARLAFT, laboral).
- Cuarta parte: Riesgo derivado de subcontratistas del proveedor sin visibilidad ni control directo.
- Reputacional: Asociación con prácticas indebidas o listas restrictivas.
- Financiero: Inestabilidad económica del proveedor que comprometa la entrega.
Los riesgos identificados se tratan conforme a la Política de Gestión de Riesgos y quedan registrados en el expediente del proveedor.
4. Comité de Compras
Sesión interna periódica (mensual, o extraordinaria cuando se requiera) donde participan Compras, Finanzas, Seguridad de la Información, el área solicitante y, para proveedores Críticos, Gerencia. El comité:
- Aprueba o rechaza la vinculación de proveedores clasificados como Críticos o Altos.
- Revisa los riesgos identificados en la sección 3 y las condiciones contractuales propuestas.
- Evalúa los resultados de la validación externa (sección 6) y decide sobre hallazgos.
- Revisa periódicamente la clasificación y el desempeño de proveedores vigentes.
- Deja acta de cada sesión como registro de trazabilidad.
5. Vinculación de Proveedores
Todo proveedor nuevo diligencia el Formato de Vinculación de Proveedores, gestionado por Compras, que recopila:
- Datos legales y societarios (RUT, cámara de comercio, composición accionaria relevante).
- Referencias comerciales y financieras.
- Información bancaria para pagos.
- Certificaciones aplicables (calidad, seguridad, continuidad) según su clasificación.
- Aceptación expresa de las Cláusulas para Proveedores y de los Términos y Condiciones para Proveedores.
El formato diligenciado es prerrequisito para iniciar la contratación y se archiva en el expediente del proveedor.
6. Validación Externa de Proveedores
Antes de la vinculación, y de forma periódica según la clasificación (anual para Críticos/Altos, cada dos años para Medios/Bajos), Compras verifica al proveedor frente a fuentes externas:
- Listas restrictivas y de control (OFAC, ONU, Interpol, listas Clinton).
- Antecedentes judiciales, disciplinarios y fiscales.
- Situación financiera y comportamiento crediticio.
- Existencia legal vigente ante Cámara de Comercio o equivalente.
Cualquier hallazgo adverso se escala al Comité de Compras (sección 4) antes de continuar o renovar la relación.
Documentos Relacionados
- Política de Gestión de Proveedores
- Cláusulas para Proveedores
- Términos y Condiciones para Proveedores
- Solicitud de Compras
- Plantilla de Contrato de Proveedores
Monitoreo y Revisión
Compras reporta trimestralmente al Comité el estado del inventario, clasificaciones vencidas y validaciones pendientes. El procedimiento se revisa anualmente o ante cambios regulatorios o incidentes relevantes con proveedores.