CompaaS · Debida diligencia de terceros

Software de debida diligencia de terceros

Evalúe a proveedores, socios, agentes y encargados del tratamiento con un circuito único: el tercero responde su cuestionario sin registrarse, usted obtiene un nivel de riesgo con sus propias reglas y cada revisión queda documentada.

Ya confían en CompaaS ↓

Elija su ámbito

El mismo circuito de evaluación, con los cuestionarios, los terceros y las referencias de cada responsable.

Compliance · riesgo penal de terceros

Para el Compliance Officer: diligencia debida sobre socios de negocio, proveedores, distribuidores y agentes, con consulta de terceros asistida por IA.

Privacidad y Seguridad · encargados y proveedores

Para el DPO o el responsable de seguridad: evaluación de encargados del tratamiento y proveedores con acceso a datos, integrada con su inventario de proveedores.

Conocer a sus terceros no basta: hay que poder acreditarlo

Los modelos de prevención de delitos, los sistemas antisoborno y el RGPD piden lo mismo respecto de los terceros: evaluarlos antes de contratar, revisarlos mientras dura la relación y poder demostrar que se hizo. Si esa evaluación se lleva con correos y hojas de cálculo, aparecen tres carencias:

  • No se sabe cuántos terceros quedan sin evaluar. No hay un censo fiable de quién ha respondido, quién está pendiente y quién nunca recibió el cuestionario.
  • Las evaluaciones caducan sin que nadie lo advierta. La revisión periódica depende de que alguien lo recuerde.
  • La evidencia se reconstruye a posteriori. Ante una auditoría, un cliente que pide garantías o una investigación, hay que reunir qué se preguntó, qué se contestó y quién lo aprobó.
CompaaS Compliance y CompaaS Privacidad: módulos con debida diligencia de terceros

Seis pasos, el mismo rastro para cada tercero

Del primer cuestionario a la revisión periódica, con evidencia en cada paso.

  1. Configurar. Diseñe sus cuestionarios y fije las reglas de scoring y los meses entre revisiones para cada nivel de riesgo.
  2. Solicitar. Con unos pocos datos del tercero, el sistema le envía por correo un enlace personal a su cuestionario.
  3. Responder. El tercero lo completa sin usuario ni registro, en su idioma. Puede guardar y retomar, y adjuntar la documentación que usted le pida.
  4. Evaluar. El sistema calcula el riesgo con sus umbrales y su equipo valida cada respuesta. Si algo no es válido, el cuestionario vuelve al tercero para que lo corrija.
  5. Admitir. Su equipo confirma el nivel de riesgo y admite o rechaza al tercero, con usuario y fecha registrados.
  6. Revisar. Cuando vence el plazo de su nivel de riesgo, el tercero pasa a «A revisar» y se le envía un cuestionario de seguimiento.

Lo que resuelve el módulo de Debida Diligencia

Cuestionarios sin registro

El tercero responde desde un enlace personal, en su idioma, y adjunta la documentación que usted le pida.

Scoring y validación

Riesgo calculado con sus umbrales y validación de cada respuesta, con corrección si falta algo.

Reevaluación según el riesgo

Usted fija los meses entre revisiones de cada nivel; el sistema avisa cuando vence el plazo.

Evidencia para auditoría

Histórico de cada tercero e informe PDF con respuestas, verificaciones y decisiones.

Evidencia preparada para auditorías y requerimientos. Cada evaluación deja constancia de quién preguntó, qué se contestó, quién lo revisó, con qué resultado y cuándo toca la próxima revisión.

Si ya trabaja con CompaaS, el módulo se activa sobre su licencia de CompaaS Compliance o de CompaaS Privacidad y Seguridad: mismo entorno, mismos usuarios y sin una implantación nueva.

CompaaS Compliance

Riesgo penal de terceros

Para el Compliance Officer que necesita acreditar la diligencia debida sobre los socios de negocio de su modelo de prevención de delitos.

Terceros

ProveedoresClientesSocios de negocioDistribuidoresAgentesEmpleados

  • Cuestionarios diferenciados para personas físicas y jurídicas, en español, inglés y francés.
  • Consulta de terceros con IA: con la denominación legal y un identificador, un informe con la estructura de la entidad, sus personas relevantes y las sanciones en listas de la ONU, la UE, OFAC, el Reino Unido o el Banco Mundial. Cita sus fuentes; la valoración es siempre de su equipo.
  • Terceros por estado (admitidos, a revisar, en seguimiento e inactivos) y cambio de nivel de riesgo con el motivo registrado.

La consulta con IA está incluida en el módulo. Un uso intensivo puede generar costes adicionales por consumo.

Referencias: UNE 19601 · ISO 37301 · ISO 37001

CompaaS Privacidad y Seguridad

Encargados y proveedores

Para el DPO o el responsable de seguridad que debe elegir encargados con garantías suficientes y poder acreditarlo.

Terceros

Encargados del tratamientoProveedores con acceso a datos personales

  • Integración con el inventario de proveedores: al admitirlo, el proveedor se da de alta o se vincula al que ya existe comprobando el NIF, y su ficha reúne todas sus evaluaciones.
  • Documentos de su empresa en el cuestionario, como el modelo de contrato de encargo o la política de seguridad, para que el proveedor los descargue sin cruzar correos.
  • Entidades agrupadas por NIF, con los cuestionarios anteriores encadenados como histórico.

Referencias: Artículos 28.1 y 5.2 del RGPD · ISO/IEC 27001, relación con proveedores

Cada tercero, revisado cuando le corresponde

Plazos por nivel de riesgo

Usted fija cuántos meses pasan entre revisiones para cada nivel: bajo, medio y alto.

Aviso automático

El sistema comprueba los plazos a diario y, cuando uno vence, avisa a los responsables y pasa el tercero a «A revisar».

Seguimiento documentado

Se envía el cuestionario de seguimiento y, al admitirlo de nuevo, empieza a contar el siguiente plazo.

Descargue la ficha técnica

Le enviamos por correo la ficha del módulo con el circuito completo, las funcionalidades y la ficha técnica.

Indíquenos si le interesa para Compliance (riesgo penal de terceros) o para Privacidad y Seguridad (encargados y proveedores).

Reciba la ficha en su correo

Preguntas frecuentes sobre la debida diligencia de terceros

Es el proceso por el que una organización evalúa a las personas y empresas con las que se relaciona antes de contratar con ellas y mientras dura la relación: proveedores, socios, distribuidores, agentes o encargados del tratamiento. Su finalidad es conocer el riesgo que introducen y poder acreditar que se actuó con la diligencia exigible.

A los que pueden trasladar riesgo a la organización. Desde el riesgo penal, los socios de negocio, intermediarios y proveedores relevantes. Desde la protección de datos, los encargados del tratamiento y los proveedores con acceso a datos personales. La intensidad del cuestionario y la frecuencia de revisión se ajustan al nivel de riesgo.

Depende de su nivel de riesgo y de la política de su organización. En CompaaS se fija un plazo en meses para cada nivel (bajo, medio y alto) y el sistema avisa cuando vence.

No. Recibe un enlace personal, completa el cuestionario en el navegador, puede guardar y continuar más tarde, y adjunta la documentación que se le pida.

El histórico de cada tercero y el informe PDF de cada solicitud: las respuestas, la validación de cada una, el nivel de riesgo asignado, quién decidió la admisión y cuándo.

La diligencia debida de clientes es una obligación de los sujetos obligados por la normativa de prevención del blanqueo de capitales, y en CompaaS se gestiona en el producto de AML. La debida diligencia de terceros cubre el riesgo penal o de protección de datos que asume cualquier organización por los terceros con los que contrata.

El módulo se activa sobre una licencia de CompaaS Compliance o de CompaaS Privacidad y Seguridad. Si todavía no utiliza CompaaS, le mostramos ambos en una demostración.

Recursos sobre debida diligencia

Si quiere profundizar en la evaluación de terceros y proveedores, puede empezar por estos contenidos.

Guías y plantillas relacionadas

¿Qué es la debida diligencia?

Concepto, ámbitos de aplicación y cómo se documenta en una organización.

Homologación de proveedores

Criterios y pasos para evaluar y aprobar proveedores de forma ordenada.

Plantilla de evaluación de proveedores

Una plantilla para comprobar si sus proveedores cumplen lo que exige su organización.

Cómo acreditar la debida diligencia

Qué evidencia conviene conservar y cómo ayuda un software de cumplimiento.

Vea la debida diligencia aplicada a uno de sus terceros