Diagrama de flujo del proceso de alta de proveedores
Diagrama de flujo del alta de proveedores con carriles para solicitante, compras, legal, finanzas y seguridad, desde la solicitud hasta el registro de proveedores homologados.
¿Qué es diagrama de flujo del proceso de alta de proveedores?
El alta de proveedores es el camino que recorre un proveedor nuevo desde la solicitud inicial del negocio hasta tener una ficha activa en el sistema financiero que permita pagarle legítimamente. Normalmente atraviesa cinco funciones: el solicitante que necesita al proveedor, compras que dirige el proceso, legal que revisa y firma el contrato, finanzas que comprueba la solvencia y configura el pago, y seguridad o compliance que decide cuánto riesgo aporta el proveedor. La mayor parte del retraso no está en las revisiones en sí, sino en las entregas entre esos grupos.
Dos partes del proceso hacen casi todo el trabajo. La primera es la clasificación de riesgo. En lugar de someter a todos los proveedores a la misma revisión, los clasificas por sensibilidad de los datos, importe de gasto, acceso a sistemas y criticidad para el negocio, y reservas la diligencia debida reforzada para el nivel alto. La segunda es la verificación de los datos bancarios, que es el control práctico contra el fraude del cambio de cuenta. Verificar la cuenta llamando al proveedor a un número tomado del contrato firmado, y tratar cualquier cambio posterior de datos bancarios como una verificación nueva y no como una simple edición, es lo que impide que los pagos acaben en manos de un atacante.
Esta plantilla organiza el proceso como un diagrama de carriles para que cada entrega sea visible: dónde compras pasa el testigo a legal, dónde seguridad devuelve un nivel de riesgo, dónde finanzas toma el relevo para el alta de pago y el maestro de proveedores. Y continúa más allá del punto donde muchos procesos documentados se detienen: termina en el registro de proveedores homologados con una fecha de revisión asociada, porque un registro que nunca se vuelve a revisar deja de describir a quién le compras de verdad en cosa de un año.
Qué cubre este diagrama de flujo
En esta plantilla
- Cinco carriles (Solicitante, Compras, Legal, Finanzas y Seguridad y compliance) repartidos en seis fases: Solicitud, Diligencia debida, Clasificación de riesgo, Contrato, Alta de pago y Activación.
- La entrada en el carril Solicitante: detectar la necesidad y enviar el formulario de alta con la justificación de negocio, el gasto estimado, los datos o sistemas implicados y un responsable interno con nombre.
- Un control de duplicidad antes de empezar cualquier revisión, en el que Compras pregunta si un proveedor actual puede cubrir la necesidad y desvía esos casos directamente a un pedido contra el contrato existente.
- Tres entregas de diligencia debida en secuencia: Legal revisa cláusulas y condiciones del contrato, Finanzas verifica solvencia y crédito, y Seguridad y compliance realiza la revisión de seguridad y protección de datos.
- Una clasificación de riesgo con bifurcación real: «Asignar nivel de riesgo» lleva a «¿Nivel de riesgo alto?», la vía Sí ejecuta la diligencia debida reforzada y ambas vías se reúnen en la decisión «¿Diligencia debida superada?», que pasa al contrato o rechaza al proveedor y avisa al solicitante.
- Negociación, firma y archivo del contrato ejecutado en el carril Legal, después la verificación de datos bancarios por llamada en Finanzas con un bucle de reverificación cuando falla, la creación del maestro de proveedores, la inclusión en el registro de proveedores homologados y la fecha de revisión fijada antes de marcar al proveedor como activo.
Cuándo usar esta plantilla
- Estás escribiendo o actualizando una política de compras y quieres acordar los pasos y las entregas antes de que nadie redacte el texto.
- Las solicitudes de alta se atascan una y otra vez porque nadie sabe decir qué función tiene el expediente en ese momento.
- Te han pedido demostrar cómo se evalúan y aprueban los proveedores, para un cuestionario de seguridad de un cliente, una auditoría interna o una preparación de ISO 27001 o SOC 2.
- Un intento de fraude en los pagos, consumado o frustrado, ha provocado una revisión de cómo se recogen, verifican y modifican los datos bancarios.
- Estás poniendo al día a personal nuevo de compras o de finanzas y quieres una imagen de una página en lugar de un procedimiento de veinte.
Cómo funciona
Ajusta los carriles a tu organización
Cambia los cinco carriles por las funciones que existen de verdad en tu empresa. Los equipos pequeños suelen fusionar Legal con Compras, o llevan Seguridad y compliance como un rol a tiempo parcial dentro de TI. Elimina un carril antes que dejarlo vacío, y asegúrate de que cada caja está en el carril que realmente hace el trabajo, no en el que se lleva la culpa.
Escribe tus criterios de clasificación de riesgo
Sustituye «¿Nivel de riesgo alto?» por el criterio que aplica tu empresa. La mayoría clasifica según si el proveedor trata datos personales o regulados, el gasto anual, si obtiene acceso a sistemas internos o instalaciones, y lo disruptivo que sería perderlo. Anota los umbrales junto al nodo para que la decisión sea repetible la lleve quien la lleve.
Define qué exige la diligencia debida reforzada
Concreta qué pide en la práctica la rama de riesgo alto: un informe SOC 2 o el resumen de un test de intrusión, la lista de subencargados, la titularidad real y el cribado de sanciones, referencias o una visita a sus instalaciones. Si la rama no nombra evidencias concretas, se saltará en cuanto haya prisa.
Asigna el control bancario a un rol con nombre
Decide quién hace la llamada de verificación y confirma que no es la misma persona que crea o edita la ficha del maestro de proveedores. Separar esas dos tareas es todo el sentido del control. Añade de dónde sale el número de teléfono, que debe ser el contrato firmado o una fuente independiente, nunca la factura ni el correo que pide el cambio.
Añade tus sistemas, responsables y plazos
Pon nombres de sistemas reales en los pasos: dónde vive el formulario de solicitud, qué ERP guarda el maestro de proveedores, dónde está el registro de proveedores homologados. Añade el rol dueño de cada caja y un plazo objetivo por carril, para que el proceso pueda medirse y no solo describirse.
Fija la periodicidad de revisión y ponlo a validar
Elige intervalos de reevaluación por nivel de riesgo y anota la fecha en el propio registro, no en la agenda personal de nadie. Comparte el diagrama con compras, legal, finanzas y seguridad para recoger comentarios, y mantenlo bajo control de versiones para que el diagrama aprobado y el procedimiento escrito no se separen.
Preguntas frecuentes
¿Cuánto debe tardar el alta de un proveedor?
Para un proveedor de riesgo bajo con condiciones estándar, de tres a cinco días hábiles es realista una vez completo el expediente de diligencia debida. Los proveedores de riesgo alto suelen tardar de dos a seis semanas, porque la revisión reforzada, las cláusulas negociadas y las evidencias de seguridad están en el camino crítico y a menudo chocan con los ciclos de aprobación del propio proveedor. El mayor retraso suele ser la espera de documentos del proveedor, y por eso en este diagrama el formulario de solicitud y el expediente de diligencia debida van primero, antes de que empiece ninguna revisión. Si tu mediana es mucho mayor, mide cuánto tiempo retiene el expediente cada carril en lugar de medir el proceso de punta a punta.
¿Qué es la clasificación de riesgo de proveedores y cuántos niveles hacen falta?
La clasificación de riesgo ordena a los proveedores para que la profundidad de la revisión se corresponda con la exposición. Tres niveles, alto, medio y bajo, bastan para la mayoría de las empresas; más de eso suele generar discusiones sobre en qué nivel encaja cada uno en lugar de mejores decisiones. Los criterios habituales son si el proveedor trata datos personales o regulados, el gasto anual, si recibe acceso a sistemas internos o instalaciones, y lo disruptivo que sería perderlo con poco margen. El nivel debe determinar dos cosas distintas: qué evidencias exiges antes de aprobarlo y con qué frecuencia se le reevalúa después.
¿Por qué la verificación de datos bancarios aparece como paso y decisión propios?
El fraude del cambio de cuenta funciona enviando una petición verosímil para modificar la cuenta bancaria de un proveedor, normalmente desde un dominio casi idéntico o desde un buzón realmente comprometido. La defensa es de procedimiento, no técnica: verifica la cuenta llamando al proveedor a un número tomado del contrato firmado o de una fuente independiente, nunca uno facilitado en el correo o impreso en la factura, y registra quién lo verificó y cuándo. Darle un nodo de decisión con bucle de reverificación deja explícito que el alta de pago no avanza con una cuenta sin verificar, y el mismo control debe aplicarse a cualquier cambio de datos bancarios posterior al alta.
¿Dónde debe estar el registro de proveedores homologados?
Esté donde esté, necesita un único responsable y una fecha de revisión por proveedor. Una hoja de cálculo funciona a pequeña escala siempre que los cambios queden fechados y atribuidos; a partir de unos cientos de proveedores lo gestiona mejor una herramienta de compras o de riesgo de terceros. El modo de fallo es idéntico en ambos casos: se añaden proveedores y nunca se retiran, así que el registro deja poco a poco de reflejar a quién le compras de verdad. Reevaluar con la periodicidad que marca el nivel de riesgo y dar de baja a los proveedores que ya no usas es lo que lo mantiene exacto.