Gestión de terceros y riesgo de proveedores para entidades financieras


Última actualización: 13 de agosto de 2026

Las entidades financieras son las organizaciones con la exigencia regulatoria más alta sobre terceros y, paradójicamente, muchas siguen administrando la debida diligencia de proveedores en planillas paralelas al sistema de prevención de lavado. Verdana centraliza la evaluación, la clasificación y el monitoreo continuo de proveedores, prestadores tercerizados y socios comerciales, con la profundidad que el regulador espera.

El módulo cubre la identificación del beneficiario final y de personas expuestas políticamente en la estructura societaria del tercero, la verificación contra listas de sanciones y listas restrictivas, la clasificación por nivel de riesgo con debida diligencia reforzada para los casos que la requieren, y la revalidación periódica de todo el padrón según la frecuencia asignada a cada perfil. Cada consulta, hallazgo y decisión queda registrada con fecha y responsable.

A eso se suman los procesos que el riesgo operacional exige sobre servicios tercerizados críticos: contratos con sus cláusulas y vigencias, evaluación de continuidad, controles periódicos con evidencia, y capacitación del tercero sobre el código de conducta y las políticas internas, con constancia de aceptación. En Colombia, las entidades vigiladas por la Superintendencia Financiera administran SARLAFT mientras que las sociedades del sector real quedan alcanzadas por SAGRILAFT y por el Programa de Transparencia y Ética Empresarial de la Superintendencia de Sociedades: Verdana se configura para cualquiera de los dos marcos.

Lo que la entidad obtiene no es una carpeta más ordenada, es capacidad de respuesta. Cuando el regulador pide el expediente de debida diligencia de un proveedor determinado, con todas sus actualizaciones, se exporta completo y fechado.

Preguntas frecuentes

¿Se aplica la debida diligencia también a proveedores y no solo a clientes?

Sí. El conocimiento de la contraparte no distingue por el lado de la operación, y los servicios tercerizados críticos suman exigencias propias de evaluación, contratación y monitoreo. Es habitual que el padrón de proveedores esté gestionado con menos rigor que el de clientes y esa asimetría es difícil de sostener ante el supervisor.

¿Qué diferencia hay entre SARLAFT y SAGRILAFT?

Se diferencian por supervisor y por universo obligado: SARLAFT corresponde a entidades vigiladas por la Superintendencia Financiera de Colombia y SAGRILAFT a sociedades del sector real vigiladas por la Superintendencia de Sociedades que superan los umbrales establecidos.

¿Cómo se responde a un requerimiento sobre un proveedor específico?

Exportando el expediente completo del tercero con todas sus actualizaciones: verificaciones realizadas con fecha y resultado, alertas y su forma de cierre, decisiones y responsables, sin reconstruir a partir de correos.