Diligencia debida: qué es, tipos y cómo aplicarla en tu empresa (2026)

La diligencia debida es el proceso de comprobar quién es tu cliente, proveedor o socio. Se hace antes de iniciar la relación y se mantiene mientras esa relación dura. No es un trámite de apertura, es un control vivo: la Ley 10/2010 lo llama seguimiento continuo y el Código Penal lo exige de forma implícita cuando pide modelos de prevención que funcionen de verdad. Si tu empresa está sujeta a prevención de blanqueo, tiene un programa de compliance penal o certifica una norma ISO de cumplimiento, esto ya te aplica.

Lo esencial

  • La diligencia debida es identificar, verificar y entender con quién haces negocios, y mantener esa comprobación actualizada durante toda la relación.
  • En España la obligación concreta está en el Capítulo II de la Ley 10/2010, artículos 3 a 16, para los sujetos obligados de prevención del blanqueo.
  • Hay tres niveles según el riesgo: simplificada, normal y reforzada. Aplicar el mismo nivel a todos es el error más frecuente y el más sancionable.
  • Fuera del ámbito AML, la diligencia debida sobre terceros es un requisito expreso de ISO 37001 y una pieza del modelo del artículo 31 bis del Código Penal.
  • La Directiva (UE) 2024/1760 extiende la diligencia debida a derechos humanos y medio ambiente, con transposición a más tardar el 26 de julio de 2028.

¿Qué es la diligencia debida y qué significa en la práctica?

La diligencia debida es el proceso por el que una organización obtiene, verifica y conserva información suficiente sobre las personas y entidades con las que se relaciona, para decidir con conocimiento de causa si acepta el riesgo de esa relación. En castellano jurídico verás las dos formas, diligencia debida y debida diligencia, y significan lo mismo. El término inglés equivalente es due diligence.

La diferencia con una simple comprobación administrativa está en el verbo. No basta con recoger un DNI y archivarlo. Hay que entender el propósito de la relación, saber quién está detrás de la sociedad que firma y revisar si algo cambia. Cuando un inspector revisa un expediente, no mira si el documento está; mira si la decisión de aceptar a ese cliente está justificada con lo que la empresa sabía en ese momento.

¿Qué tipos de diligencia debida existen?

Existen tres niveles graduados por riesgo en el ámbito de prevención del blanqueo, y varias familias temáticas fuera de él. Los niveles no son opcionales: la propia norma dice cuándo puedes rebajar el listón y cuándo estás obligado a subirlo. Elegir mal el nivel es, en la práctica, el origen de la mayoría de los expedientes sancionadores.

Nivel Base legal Cuándo aplica Qué exige de más o de menos
Simplificada Arts. 9 a 10 Ley 10/2010 Clientes y productos de riesgo reducido reconocidos por la norma o por el análisis de riesgo propio Permite aplazar o aligerar comprobaciones, nunca suprimirlas, y exige seguimiento suficiente para detectar operaciones anómalas
Normal Arts. 3 a 6 Ley 10/2010 Régimen por defecto para toda relación de negocio Identificación formal, identificación del titular real, propósito e índole de la relación y seguimiento continuo
Reforzada Arts. 11 a 16 Ley 10/2010 Riesgo alto: banca privada, corresponsalía, no presencial, países de alto riesgo, personas con responsabilidad pública Medidas adicionales de verificación, origen de los fondos y del patrimonio, y autorización de un nivel directivo superior

Fuera del perímetro AML se habla de diligencia debida por materia. La legal revisa contratos, litigios y titularidades antes de una operación corporativa. La fiscal revisa contingencias tributarias. La de integridad, que es la que interesa a un programa de compliance, revisa antecedentes de corrupción, sanciones internacionales y conflictos de interés de socios, distribuidores y agentes. La de sostenibilidad es la que introduce la Directiva (UE) 2024/1760 sobre derechos humanos y medio ambiente en la cadena de actividades.

¿Cuándo es obligatoria la diligencia debida en España?

Es obligatoria en cuanto tu empresa figura entre los sujetos obligados del artículo 2 de la Ley 10/2010, lo que incluye entidades financieras, pero también notarios, abogados en determinadas operaciones, promotores inmobiliarios, auditores, asesores fiscales o comerciantes de bienes de alto valor. Fuera de esa lista, la obligación no viene de la ley de blanqueo sino del régimen de responsabilidad penal de la persona jurídica y de los contratos que firmes.

Conviene separar las dos fuentes porque el nivel de exigencia probatoria es distinto. En AML tienes un reglamento que te dice literalmente qué documento sirve y durante cuánto tiempo hay que conservarlo, diez años según el artículo 25 de la Ley 10/2010. En compliance penal no hay una lista cerrada, y lo que se juzga es si el modelo de organización y gestión del artículo 31 bis del Código Penal contenía controles idóneos para el delito que se cometió.

Hay un tercer supuesto que crece rápido: la exigencia contractual. Cada vez más licitaciones públicas y contratos con grandes clientes incorporan cláusulas que obligan al proveedor a acreditar sus propios procesos de diligencia debida sobre su cadena de suministro. Ahí el incumplimiento no lleva sanción administrativa, lleva pérdida del contrato.

¿Cómo se aplica la diligencia debida sobre un cliente paso a paso?

La diligencia debida sobre cliente, conocida como DDC o KYC, sigue siempre la misma secuencia de cuatro bloques, con más o menos profundidad según el riesgo. Lo describimos con detalle en nuestra guía de diligencia debida sobre cliente, y este es el resumen operativo:

  1. Identificación formal. Recoger y verificar la identidad con documento fehaciente antes de establecer la relación de negocio. Para personas jurídicas, escritura, datos registrales y estructura de propiedad.
  2. Titular real. Determinar quién controla en último término la entidad, con el umbral de más del 25 por ciento de participación que fija el reglamento, y documentar la cadena hasta llegar a personas físicas.
  3. Propósito e índole. Entender a qué se dedica el cliente, qué volumen y qué tipo de operativa cabe esperar. Sin este paso no existe forma de detectar después lo que se sale de lo normal.
  4. Seguimiento continuo. Revisar la operativa real contra la esperada, actualizar la documentación y reevaluar el riesgo cuando cambien las circunstancias. Es la obligación que más se incumple y la más fácil de demostrar incumplida.

Un apunte que ahorra disgustos: el expediente tiene que dejar rastro de la decisión, no solo de los documentos. Si un cliente de riesgo alto se acepta, debe constar quién lo autorizó y con qué argumento. Las herramientas que integramos en nuestra solución de AML y KYC se diseñan alrededor de esa trazabilidad, porque es lo que se revisa en una inspección.

¿Cómo se hace la diligencia debida de proveedores y terceras partes?

Se hace segmentando primero y comprobando después, nunca al revés. Pedir el mismo cuestionario a los trescientos proveedores de la empresa consume el presupuesto del año y no reduce riesgo, porque el proveedor de material de oficina no expone a la compañía y el agente comercial en un mercado opaco sí. La segmentación se construye con tres variables: país de actividad, sector y tipo de relación con la administración pública.

Sobre los terceros clasificados como de riesgo alto, el mínimo defendible incluye verificación de existencia y titularidad real, cribado en listas de sanciones y de personas con responsabilidad pública, búsqueda de información adversa en fuentes públicas, declaración firmada de conflictos de interés y cláusulas anticorrupción con derecho de auditoría. Todo ello con fecha y con revisión periódica marcada en calendario.

Esta es la parte donde ISO 37001 es más explícita que la ley española. La norma exige procedimientos de debida diligencia sobre proyectos, socios de negocio y personal en posiciones expuestas, y los auditores la revisan como control de eficacia. Si quieres el detalle del sistema completo, lo desarrollamos en la guía de ISO 37001 y sistema de gestión antisoborno.

¿Qué papel juega la diligencia debida en un programa de compliance?

Es el control que conecta el análisis de riesgos con la operación diaria. El mapa de riesgos identifica dónde puede entrar el problema, y la diligencia debida es el filtro que se coloca en esa puerta concreta. Sin ella, el programa se queda en documentación: política, código ético y formación, pero ninguna barrera efectiva en el punto de entrada.

Por eso los tres marcos que usan las empresas españolas la exigen. ISO 37001 la pide sobre socios de negocio. ISO 37301 la encuadra dentro de la evaluación de riesgos de cumplimiento. Y la jurisprudencia sobre el artículo 31 bis valora si los controles eran idóneos para el delito concreto, lo que en corrupción y en blanqueo se traduce casi siempre en cómo de bien conocía la empresa a su contraparte. Si estás construyendo el programa desde cero, conviene situarla en el mapa general que explicamos en compliance: qué es, tipos y obligaciones en España.

¿Qué errores hacen que una diligencia debida no supere una inspección?

Cuatro fallos concentran la mayoría de los expedientes, y ninguno tiene que ver con la falta de documentos. Tienen que ver con que el proceso no está vivo.

  • Nivel único para todos. Aplicar diligencia normal a un cliente que la norma clasifica como de riesgo alto es incumplimiento directo de los artículos 11 y siguientes, aunque el expediente esté completo.
  • Titular real sin cadena. Anotar el nombre de un administrador y dar por hecho que es el titular real. Cuando hay sociedades interpuestas, la cadena tiene que estar documentada hasta la persona física.
  • Cero seguimiento. Expedientes impecables de 2021 que nadie ha vuelto a mirar. La obligación del artículo 6 es continua, y una revisión con cinco años de antigüedad equivale a no tenerla.
  • Decisión sin firma. Aceptar relaciones de riesgo alto sin que conste la autorización del nivel directivo que la norma exige. El control existe, pero no se puede probar quién asumió el riesgo.

Todos ellos se corrigen con procedimiento y con calendario, no con más papel. Si además tu empresa está sujeta a la Ley 10/2010, revisa que el enfoque encaja con el resto de obligaciones del régimen, que repasamos en la guía de obligaciones de prevención del blanqueo de capitales.

Qué cambia con la diligencia debida en sostenibilidad

La Directiva (UE) 2024/1760, conocida como CSDDD, traslada la lógica de la diligencia debida a los impactos sobre derechos humanos y medio ambiente en la cadena de actividades de la empresa. La Directiva Ómnibus I, publicada el 26 de febrero de 2026, ajustó umbrales y plazos, y fijó la transposición de la CSDDD a más tardar el 26 de julio de 2028.

Para una empresa española que ya tiene procesos de diligencia debida en AML o en antisoborno, esto no es empezar de cero. Es ampliar el alcance de lo que se pregunta a los mismos terceros y añadir un canal de reclamaciones. Quien tenga hoy la segmentación de proveedores bien hecha llegará a 2028 con la mitad del trabajo hecho.

Preguntas frecuentes sobre la diligencia debida

¿Diligencia debida y debida diligencia son lo mismo?

Sí. Son dos traducciones del término inglés due diligence y en la práctica profesional española se usan de forma intercambiable. La Ley 10/2010 emplea diligencia debida, y esa es la forma que conviene usar en documentación interna por coherencia con la norma.

¿Cuánto tiempo hay que conservar la documentación de diligencia debida?

Diez años desde la terminación de la relación de negocio o desde la ejecución de la operación, según el artículo 25 de la Ley 10/2010. La conservación debe permitir reconstruir la operación y responder a requerimientos de las autoridades.

¿Qué es el titular real y por qué cuesta tanto identificarlo?

Es la persona física que posee o controla en último término al cliente, con el umbral de más del 25 por ciento de participación o control. Cuesta porque las cadenas societarias pueden tener varios niveles y sociedades extranjeras, y porque la información registral no siempre está actualizada.

¿Puede una pyme no obligada por la Ley 10/2010 saltarse la diligencia debida?

Puede saltarse las obligaciones concretas de esa ley, pero no la lógica del control. Si trabaja con administraciones públicas, exporta a mercados de riesgo o quiere defender un modelo de prevención de delitos, necesitará acreditar que conoce a sus contrapartes. Además, cada vez más clientes grandes lo exigen por contrato.

¿Se puede automatizar la diligencia debida?

Se puede automatizar la recogida de datos, el cribado en listas de sanciones y personas con responsabilidad pública, las alertas de revisión y el archivo probatorio. Lo que no se automatiza es la decisión sobre el riesgo, que sigue siendo del responsable designado y debe quedar documentada con su criterio.

¿Cada cuánto hay que revisar un expediente ya abierto?

Depende del nivel de riesgo asignado. Una pauta habitual y defendible es revisión anual para riesgo alto, cada dos o tres años para riesgo medio y revisión por eventos para riesgo bajo, entendiendo por evento un cambio de titularidad, de actividad o una operación fuera del patrón esperado.

Fuentes


Si has llegado hasta aquí,
¿quieres más información de las soluciones CompaaS?

* Laworatory tratará los datos personales facilitados a través del presente formulario con la finalidad de gestionar su solicitud de contacto para agendar una demo de la herramienta de LAWORATORY, legitimando el consentimiento mostrado mediante la remisión del mismo. Puede obtener más información en nuestra Política de Privacidad, así como contactar con nuestro Delegado de Protección de Datos a través de dpd@laworatory.com.

Los campos marcados con asterisco (*) son obligatorios. En caso de no ser facilitados no podrá atenderse correctamente su solicitud.

Recursos de Compliance:

COMPLIANCE

Guía "Proveedores de Confianza"

Verifica que tus proveedores están a la altura sin volverte loco. Una plantilla clara y directa para no dejarte nada importante en el tintero.

COMPLIANCE
codigo etico

Código Ético que Engancha

La primera piedra de tu compliance no tiene por qué ser un tostón. Crea o mejora tu código ético con esta guía práctica y demuestra que el cumplimiento mola.

COMPLIANCE
Analisis de Riesgo Compliance Penal

Kit de Supervivencia: Análisis de Riesgos Penales

La realización de un análisis de riesgos no tiene por qué ser un dolor de cabeza. Mejora tu toma de decisiones y evita sustos con esta plantilla práctica.

¿Necesitas más información?

¿Necesitas más información?