Conocimiento que genera valor

Manual de debida diligencia de contrapartes: qué debe incluir según la Guía v7

Las consultas, verificaciones, niveles y decisiones que debe contener el manual de debida diligencia del SIGRIP, y sus límites frente a la contratación.

Profesional de contratación compara los documentos de un proveedor con una lista de verificación digital

Una entidad pública se relaciona todos los días con contratistas, proveedores, beneficiarios de programas, usuarios que pagan tarifas y aliados de convenios. Cada una de esas relaciones puede ser la puerta de entrada de un soborno, un fraude o el uso de recursos públicos para dar apariencia de legalidad a dinero ilícito. La versión 7 de la Guía para la Gestión Integral del Riesgo en Entidades Públicas pide que cada entidad tenga un Manual de debida diligencia en el conocimiento de las contrapartes como uno de los cuatro elementos del Sistema de Gestión de Riesgos para la Integridad Pública (SIGRIP).

Este artículo resume qué debe contener ese manual y qué límites tiene. Si necesita primero el panorama del sistema, consulte el artículo sobre qué es el SIGRIP.

La base legal: el artículo 12 de la Ley 2195

El artículo 12 de la Ley 2195 de 2022 establece el principio de debida diligencia para las entidades del Estado y las personas obligadas a tener un sistema de prevención del lavado de activos o a reportar al Registro Único de Beneficiarios Finales. Como mínimo, la ley pide:

  • identificar a la persona natural, jurídica o estructura con la que se celebra el negocio o el contrato estatal;
  • identificar a sus beneficiarios finales y su estructura de titularidad y control, y tomar medidas razonables para verificar esa información;
  • conocer el objetivo del negocio y, cuando la entidad es contratante, el objeto social del contratista;
  • hacer una debida diligencia continua durante la relación, para comprobar que las transacciones sean coherentes con lo que se sabe de la contraparte, su actividad, su perfil de riesgo y el origen de sus fondos.

La misma norma exige conservar la información obtenida durante el negocio o contrato y, al menos, durante los cinco años siguientes.

Dónde se aplica

La Guía pide aplicar el manual en todas las interacciones con contrapartes en las que la entidad haya identificado un riesgo de soborno, fraude, conflicto de intereses mal gestionado, corrupción o lavado de activos y financiación del terrorismo y de la proliferación. Una contraparte es cualquier parte con la que hay una vinculación que implica entregar un producto o intercambiar recursos.

Dos principios guían el diseño. La razonabilidad exige que el manual pueda cumplirse con los recursos disponibles. La proporcionalidad exige que los mecanismos se apliquen según el nivel de riesgo. Además, el conocimiento de la contraparte debe ser preventivo: se aplica antes de iniciar la relación, sin perjuicio de un monitoreo continuo mientras esta dure.

Los siete contenidos del manual

La Guía describe siete componentes. En resumen:

  1. Lineamientos de debida diligencia en cuatro fases: preparación (objetivos, procesos clave y equipos responsables), recolección de información (fuentes, entrevistas o visitas), análisis (criterios para detectar inconsistencias y patrones normales del sector) e informe de resultados con hallazgos, evaluación de viabilidad y recomendaciones.
  2. Un procedimiento y una lista de verificación para consultar listas oficiales e internacionales.
  3. Un procedimiento para verificar la identidad de las contrapartes y evaluar su historial.
  4. Un lineamiento para las Personas Expuestas Políticamente (PEP).
  5. Lineamientos para decidir con base en los resultados.
  6. Reglas para el tratamiento de hallazgos y la llamada posdebida diligencia.
  7. Un lineamiento para informar a las autoridades.

Las consultas mínimas

La lista de verificación incluye, como mínimo, el Boletín de Responsables Fiscales (SIBOR) de la Contraloría, el Sistema de Información de Registro de Sanciones e Inhabilidades (SIRI) de la Procuraduría, los antecedentes penales y el Registro Nacional de Medidas Correctivas de la Policía, el Registro de Deudores Alimentarios Morosos (REDAM), la lista consolidada del Consejo de Seguridad de las Naciones Unidas y las listas de terroristas de Estados Unidos y de la Unión Europea. Las consultas se hacen sobre las personas naturales y, en las personas jurídicas, sobre el representante legal y su suplente, el revisor fiscal y los beneficiarios finales.

Identidad e historial

El procedimiento de verificación incluye, entre otros pasos, identificar el nombre o razón social, comprobar la existencia y la representación legal, identificar la estructura de propiedad, las situaciones de control y los beneficiarios finales, pedir referencias de al menos dos entidades similares con las que la contraparte se haya relacionado en los dos años anteriores, verificar si tiene un programa de ética o políticas antisoborno y antilavado, revisar la documentación que soporta su experiencia y capacidad, consultar su reputación en información pública, pedir declaraciones sobre el origen de los recursos y verificar si tiene procesos sancionatorios, fiscales, penales o judiciales en curso. La Guía permite usar herramientas de inteligencia artificial para revisar la reputación.

Personas Expuestas Políticamente

Cuando la contraparte es una PEP, la debida diligencia debe ser más profunda. La Guía recuerda que esa condición se mantiene durante el ejercicio del cargo y por dos años más desde la desvinculación.

Tres niveles según el riesgo

No todas las relaciones requieren la misma profundidad. El manual puede establecer criterios para aplicar una debida diligencia simplificada cuando el riesgo es bajo, una estándar cuando es medio y una ampliada cuando es alto. La lista de verificación de la Guía es enunciativa: cada entidad puede agregar verificaciones según su capacidad y su exposición.

Definir bien estos niveles es lo que hace viable el manual. Una entidad que aplica la diligencia ampliada a cada compra menor termina sin capacidad para hacerla bien donde importa.

Lo que la debida diligencia no puede hacer

La Guía es clara en un punto que genera dudas en las áreas de contratación: el resultado de la debida diligencia sirve para tomar decisiones, pero no puede derivar en inhabilidades o incompatibilidades distintas de las que establece la ley.

Colombia Compra Eficiente se refirió a este tema en el concepto C-1237 de 2026, del 24 de agosto de 2026. Allí recordó que los manuales de contratación pueden incluir directrices sobre debida diligencia, pero no pueden modificar la capacidad jurídica ni las reglas de selección objetiva, y que las causales de rechazo no pueden basarse en el simple arbitrio de la entidad.

Lo que sí puede hacer la entidad, según la Guía, es atribuir consecuencias de gestión del riesgo a lo que encuentra:

  • atender las señales de alerta identificadas;
  • implementar controles adicionales o ajustar los existentes;
  • cambiar los equipos a cargo de la relación o exigir aprobaciones de instancias superiores o colegiadas;
  • hacer un monitoreo especial de las operaciones para reportarlas si resultan inusuales o sospechosas;
  • en circunstancias excepcionales, evaluar terminar la relación o no iniciarla, aplicando la normativa especial que corresponda.

En la posdebida diligencia, el tratamiento puede ir desde cambios en los términos del acuerdo y supervisión especial hasta garantías adicionales, transferencia del riesgo o reporte a las autoridades.

Señales de alerta que la Guía menciona

La Guía señala como alertas que pueden llevar a hallazgos:

  • no haber identificado plenamente a la contraparte o a sus beneficiarios finales;
  • procesos activos, referencias negativas o malos antecedentes de la contraparte o de sus representantes, revisor fiscal, junta directiva, controlantes o beneficiario final;
  • precios considerablemente distintos a los del mercado;
  • financiación con recursos que provienen de países no cooperantes o jurisdicciones de riesgo;
  • relaciones que implican subcontratistas;
  • registro en listas internacionales vinculantes de personas asociadas con organizaciones terroristas.

Si se detecta una actividad intentada o sospechosa de lavado de activos o financiación del terrorismo, la entidad debe informar a la Unidad de Información y Análisis Financiero o a la Fiscalía. El manual contiene la política de informar; el procedimiento operativo para identificar operaciones sospechosas es otra herramienta del SIGRIP.

Documentación y datos personales

Los resultados de la debida diligencia deben quedar documentados, con protección de la información clasificada y reservada, tratamiento adecuado de los datos personales, y archivo y custodia según la normativa aplicable.

Cómo empezar el manual

Un camino práctico es partir de los procesos donde se concentran las relaciones con terceros, como contratación directa, convenios, pagos de subsidios, recaudo, licencias y trámites, e identificar en cada uno las operaciones expuestas. Después se define en qué punto del proceso se hace la consulta, quién la hace, con qué nivel de profundidad y quién decide con base en el informe. La Guía pide que en cada proceso expuesto exista un punto de control dedicado a la debida diligencia.

En Undernet acompañamos a entidades públicas en el diseño y la puesta en marcha de su manual dentro del SIGRIP y de MIPG, y capacitamos a los equipos que lo aplican. No prestamos asesoría jurídica sobre causales de rechazo ni sobre procesos de contratación específicos.

Consulte el acompañamiento en el SIGRIP

Fuentes

  1. Guía para la Gestión Integral del Riesgo en Entidades Públicas, versión 7 · Función Pública · 1 de agosto de 2025
  2. Ley 2195 de 2022 · Congreso de la República · 18 de enero de 2022
  3. Concepto C-1237 de 2026 de Colombia Compra Eficiente · Colombia Compra Eficiente · 24 de agosto de 2026

Convierta el conocimiento en resultados

¿Necesita acompañamiento especializado?

Conozca nuestros servicios o consúltenos sobre este tema.

Conozca nuestros servicios Contactar a Undernet