Diagrama de flujo del proceso de alta de proveedores
Diagrama de flujo del alta de proveedores con carriles para solicitante, compras, legal, finanzas y seguridad, desde la solicitud hasta el registro de proveedores homologados.
Cómo funciona
Ajusta los carriles a tu organización
Cambia los cinco carriles por las funciones que existen de verdad en tu empresa. Los equipos pequeños suelen fusionar Legal con Compras, o llevan Seguridad y compliance como un rol a tiempo parcial dentro de TI. Elimina un carril antes que dejarlo vacío, y asegúrate de que cada caja está en el carril que realmente hace el trabajo, no en el que se lleva la culpa.
Escribe tus criterios de clasificación de riesgo
Sustituye «¿Nivel de riesgo alto?» por el criterio que aplica tu empresa. La mayoría clasifica según si el proveedor trata datos personales o regulados, el gasto anual, si obtiene acceso a sistemas internos o instalaciones, y lo disruptivo que sería perderlo. Anota los umbrales junto al nodo para que la decisión sea repetible la lleve quien la lleve.
Define qué exige la diligencia debida reforzada
Concreta qué pide en la práctica la rama de riesgo alto: un informe SOC 2 o el resumen de un test de intrusión, la lista de subencargados, la titularidad real y el cribado de sanciones, referencias o una visita a sus instalaciones. Si la rama no nombra evidencias concretas, se saltará en cuanto haya prisa.
Asigna el control bancario a un rol con nombre
Decide quién hace la llamada de verificación y confirma que no es la misma persona que crea o edita la ficha del maestro de proveedores. Separar esas dos tareas es todo el sentido del control. Añade de dónde sale el número de teléfono, que debe ser el contrato firmado o una fuente independiente, nunca la factura ni el correo que pide el cambio.
Añade tus sistemas, responsables y plazos
Pon nombres de sistemas reales en los pasos: dónde vive el formulario de solicitud, qué ERP guarda el maestro de proveedores, dónde está el registro de proveedores homologados. Añade el rol dueño de cada caja y un plazo objetivo por carril, para que el proceso pueda medirse y no solo describirse.
Fija la periodicidad de revisión y ponlo a validar
Elige intervalos de reevaluación por nivel de riesgo y anota la fecha en el propio registro, no en la agenda personal de nadie. Comparte el diagrama con compras, legal, finanzas y seguridad para recoger comentarios, y mantenlo bajo control de versiones para que el diagrama aprobado y el procedimiento escrito no se separen.
Preguntas frecuentes
¿Cuánto debe tardar el alta de un proveedor?
Para un proveedor de riesgo bajo con condiciones estándar, de tres a cinco días hábiles es realista una vez completo el expediente de diligencia debida. Los proveedores de riesgo alto suelen tardar de dos a seis semanas, porque la revisión reforzada, las cláusulas negociadas y las evidencias de seguridad están en el camino crítico y a menudo chocan con los ciclos de aprobación del propio proveedor. El mayor retraso suele ser la espera de documentos del proveedor, y por eso en este diagrama el formulario de solicitud y el expediente de diligencia debida van primero, antes de que empiece ninguna revisión. Si tu mediana es mucho mayor, mide cuánto tiempo retiene el expediente cada carril en lugar de medir el proceso de punta a punta.
¿Qué es la clasificación de riesgo de proveedores y cuántos niveles hacen falta?
La clasificación de riesgo ordena a los proveedores para que la profundidad de la revisión se corresponda con la exposición. Tres niveles, alto, medio y bajo, bastan para la mayoría de las empresas; más de eso suele generar discusiones sobre en qué nivel encaja cada uno en lugar de mejores decisiones. Los criterios habituales son si el proveedor trata datos personales o regulados, el gasto anual, si recibe acceso a sistemas internos o instalaciones, y lo disruptivo que sería perderlo con poco margen. El nivel debe determinar dos cosas distintas: qué evidencias exiges antes de aprobarlo y con qué frecuencia se le reevalúa después.
¿Por qué la verificación de datos bancarios aparece como paso y decisión propios?
El fraude del cambio de cuenta funciona enviando una petición verosímil para modificar la cuenta bancaria de un proveedor, normalmente desde un dominio casi idéntico o desde un buzón realmente comprometido. La defensa es de procedimiento, no técnica: verifica la cuenta llamando al proveedor a un número tomado del contrato firmado o de una fuente independiente, nunca uno facilitado en el correo o impreso en la factura, y registra quién lo verificó y cuándo. Darle un nodo de decisión con bucle de reverificación deja explícito que el alta de pago no avanza con una cuenta sin verificar, y el mismo control debe aplicarse a cualquier cambio de datos bancarios posterior al alta.
¿Dónde debe estar el registro de proveedores homologados?
Esté donde esté, necesita un único responsable y una fecha de revisión por proveedor. Una hoja de cálculo funciona a pequeña escala siempre que los cambios queden fechados y atribuidos; a partir de unos cientos de proveedores lo gestiona mejor una herramienta de compras o de riesgo de terceros. El modo de fallo es idéntico en ambos casos: se añaden proveedores y nunca se retiran, así que el registro deja poco a poco de reflejar a quién le compras de verdad. Reevaluar con la periodicidad que marca el nivel de riesgo y dar de baja a los proveedores que ya no usas es lo que lo mantiene exacto.