Tener dos proveedores no garantiza el suministro: ambos pueden depender del mismo fabricante, país, transporte o materia prima. Cuando esa dependencia se descubre tras un retraso, una huelga o una subida repentina de precios, la pyme ya opera con menos margen y más costes. Detectarla antes permite proteger ventas, clientes y tesorería sin crear un departamento de compras.
La gestión del riesgo de proveedores: cómo evitar interrupciones en la cadena de suministro exige identificar dependencias, puntuar la criticidad de cada proveedor y definir respuestas antes de la crisis. Con una matriz 5×5, alertas tempranas y un plan de sustitución, puedes decidir qué riesgos aceptar, reducir o escalar con un control sencillo y útil para compras, operaciones y dirección.
Resume el proceso y empieza hoy
Sigue este orden para pasar de una lista informal de contactos a un control útil para compras, operaciones y dirección.
Haz un inventario: reúne todos los proveedores y anota qué parte concreta del negocio sostienen.Busca dependencias ocultas: comprueba fábrica, país, transporte y proveedor de nivel 2.Calcula la criticidad: valora impacto, sustitución, recuperación y exposición compartida.Puntúa el riesgo: usa una matriz 5×5 y asocia cada resultado a una decisión.Reduce la exposición: combina segunda fuente real, stock de seguridad, contrato y capacidad reservada.Vigila señales: asigna responsable, fuente, umbral y frecuencia a cada alerta.Activa el plan: comunica, compra alternativas y documenta la recuperación cuando aparezca un fallo.
Este método no exige un departamento de compras. Una hoja de cálculo compartida basta al principio, siempre que una persona sea dueña de cada dato y de cada decisión.
La forma rápida es revisar solo los diez proveedores con mayor gasto. La forma correcta es añadir los que, aunque facturen poco, pueden impedir facturar, producir, entregar o cumplir una obligación legal.
Un proveedor crítico no es necesariamente el más caro: es aquel cuya ausencia detiene una venta, un servicio, una entrega o un requisito legal durante más tiempo del que tu empresa puede aguantar.
Detecta qué proveedor puede parar tu actividad
Abre una hoja y lista los proveedores que pueden frenar una venta o un servicio. Reserva entre 20 y 40 minutos si tienes menos de 30 proveedores activos.
Reúne los datos que ya tienes
Crea una fila por proveedor y copia datos de facturas, pedidos y contratos. No necesitas pedir información fuera para empezar: escribe lo que sabes y deja en amarillo lo pendiente de confirmar.
Incluye razón social, CIF, persona de contacto, producto o servicio, gasto anual aproximado, plazo habitual de entrega y fecha del último pedido. Añade también qué área sufriría el corte: ventas, taller, almacén, administración, tecnología o atención al cliente.
Un caso habitual es una tienda online de Valencia que clasifica como menor a su proveedor de cajas porque el gasto es bajo. Cuando esa imprenta falla, los pedidos no salen pese a tener producto en almacén; el coste real aparece en devoluciones, reseñas y horas de atención al cliente.
Separa importante, crítico y único
Marca como importante al proveedor que encarece o retrasa el trabajo, pero permite seguir operando. Marca como crítico al que puede detener una función esencial. Marca como único al que no tiene sustituto validado.
Hazte cuatro preguntas por cada fila: ¿qué se detiene si falta?, ¿cuántos días puedes seguir?, ¿qué costaría cada día parado?, ¿existe otro proveedor que pueda entregar el mismo resultado? La respuesta debe referirse al bien o servicio concreto, no a una frase vaga como «tenemos contactos».
El error más frecuente que se detecta aquí es puntuar por importe de factura. Un mantenimiento informático de 300 euros al mes puede ser más crítico que una materia prima de 30.000 euros si sin él no se puede facturar o acceder a datos.
Calcula el margen de aguante
Anota los días que tu actividad puede funcionar sin ese suministro. Cuenta el stock físico, los pedidos en curso y el tiempo que tardaría un sustituto en pasar una prueba básica.
Como referencia de trabajo, una pyme suele distinguir entre menos de 3 días, entre 4 y 15 días y más de 15 días de cobertura. No son cifras legales: sirven para poner orden y comparar dependencias con la misma regla.
La criticidad combina impacto operativo, facilidad de sustitución, plazo de recuperación y dependencia aguas arriba . Piensa en una bombona de gas para un restaurante: no importa solo el precio, importa cuánto tarda otra en llegar y si todos los distribuidores recargan en la misma planta.
Saber quién puede detenerte ya cambia tus prioridades. Ahora toca comprobar si tus alternativas son realmente independientes.
Comprueba si dos fuentes son el mismo riesgo
Pregunta qué hay detrás de cada proveedor y elimina las alternativas ficticias. Esta revisión tarda entre 10 y 20 minutos por proveedor crítico cuando el contacto responde.
Dibuja la cadena hasta el origen
Bajo cada proveedor crítico, añade cuatro casillas: fabricante, país de fabricación, transporte principal y subproveedor esencial conocido. Un proveedor de nivel 2 es quien suministra a tu proveedor directo; el nivel 3 suministra a ese nivel 2.
Pregunta por correo: «¿Qué fábrica produce este artículo? ¿En qué país? ¿Qué componente o servicio externo podría afectar a su entrega? ¿Existe otro centro de producción homologado?». Guarda la respuesta junto al contrato, no solo en la bandeja de entrada.
Lo que la práctica demuestra en estos casos es que el doble abastecimiento falla cuando se confunde distribuidor con fabricante. Dos mayoristas españoles pueden parecer independientes y recibir ambos la misma pieza desde una única fábrica en China.
Revisa geografía y transporte
Marca coincidencias en país, región, puerto, ruta marítima, operador logístico y grupo empresarial. Dos fuentes con fábricas distintas pueden seguir expuestas al mismo puerto o a una ruta concreta del mar Rojo.
En empresas que importan por el puerto de Valencia, un retraso de entre 7 y 21 días puede romper la planificación si el contenedor llega tarde y no hay mercancía liberada para cubrir la demanda. El problema no es Valencia como puerto, sino depender de una sola entrada logística sin una ruta alternativa acordada.
El nearshoring consiste en acercar parte del suministro a España o a la Unión Europea. Puede acortar plazos, pero no debe elegirse solo por cercanía: revisa coste total, capacidad, calidad y si el proveedor europeo depende del mismo componente asiático.
Valida la alternativa con una prueba
Pide muestra, ficha técnica, certificado necesario y plazo por escrito. Después, haz un pedido piloto pequeño antes de declarar que existe una segunda fuente operativa.
Comprueba cinco puntos: especificación idéntica, capacidad disponible, pedido mínimo, forma de pago y transporte independiente. Una alternativa que tarda 45 días cuando tu margen de aguante es 10 no reduce el riesgo inmediato; solo puede servir para recuperación.
Pero aquí está la parte que nadie explica: un contrato firmado no crea capacidad de producción. La capacidad debe estar reservada, demostrada en un piloto o confirmada con un compromiso de suministro.
Con las dependencias visibles, ya puedes decidir qué riesgos merecen tiempo y dinero. El siguiente paso los convierte en una puntuación comparable.
Construye un mapa de riesgos útil
Ordena proveedores, riesgos y días de recuperación en una única tabla. Hazlo en entre 45 y 90 minutos con el inventario anterior delante.
Registra riesgos concretos
Crea columnas para riesgo financiero, operativo, logístico, de calidad, normativo y digital. No hace falta conocer finanzas avanzadas: basta con anotar señales observables y darles una puntuación de 1 a 5.
El riesgo financiero incluye anticipos inusuales, cambios frecuentes de cuenta bancaria o peticiones de pago urgente. El operativo recoge falta de capacidad, retrasos, defectos y dependencia de una sola persona. El digital importa cuando el tercero entra en tu correo, sistema de cobro, datos de clientes o aplicación de gestión.
Si un proveedor trata datos personales, revisa el contrato conforme al Reglamento General de Protección de Datos y los criterios de la Agencia Española de Protección de Datos . En ese caso, un corte no solo afecta a la entrega: puede causar una brecha de información o un incumplimiento.
Mide impacto y recuperación
Puntúa el impacto de 1 a 5. Un 1 causa una molestia menor; un 3 reduce ventas o retrasa entregas; un 5 detiene la actividad, incumple una obligación o afecta a clientes de forma grave.
Puntúa la recuperación de 1 a 5 según el tiempo para volver a operar. Da 1 si se resuelve en menos de 24 horas, 3 si tarda entre 4 y 15 días y 5 si exige más de 30 días, nueva homologación o un cambio técnico.
La recomendación que se repite al comparar ISO 31000, ISO 22301 y guías de continuidad es separar la probabilidad del impacto. Un fallo poco probable puede exigir protección alta si una sola vez basta para parar el negocio.
Crea un registro que se pueda mantener
Usa estas columnas: proveedor, servicio, criticidad, probabilidad, impacto, recuperación, dependencia compartida, puntuación total, acción, responsable y próxima revisión. Es un mapa de riesgos , no un archivo para rellenar una vez al año.
Actualiza el registro tras un cambio de volumen, una incidencia, una renovación contractual, una subida fuerte de precio o un conflicto que afecte a rutas. Esto tarda entre 5 y 10 minutos por cambio si el formato ya existe.
Un mapa sencillo gana a una auditoría perfecta que nadie abre. Lo que cambia todo es asociar cada número a una decisión concreta.
Añade una valoración ESG cuando el proveedor sea crítico o intervenga en productos regulados, licitaciones o marcas sensibles a la reputación. En la parte ambiental, revisa consumos intensivos, residuos, sustancias restringidas, trazabilidad y exposición a fenómenos climáticos; en la social, condiciones laborales, seguridad, subcontratación y riesgo de trabajo forzoso; y en gobernanza, sanciones, conflictos de interés, fraude y transparencia de la propiedad. No hace falta crear una auditoría compleja: puedes usar una escala de 1 a 5 basada en certificados vigentes, cuestionario firmado, incidencias conocidas y capacidad de aportar evidencias.
Si un proveedor crítico no responde o no puede demostrar controles mínimos, eleva su riesgo y activa una segunda fuente de suministro.
Puntúa y decide con una matriz 5×5
Asigna una nota y activa una respuesta automática para cada nivel. El cálculo tarda entre 15 y 30 minutos para los primeros diez proveedores críticos.
Puntúa de 1 a 5 la probabilidad de fallo y el impacto. Multiplica ambas cifras: el resultado irá de 1 a 25. Después, sube un nivel el riesgo si existe proveedor único, dependencia geográfica común o recuperación superior a 15 días.
La probabilidad se basa en hechos del último año: retrasos, reclamaciones, cambios de pago, capacidad al límite o noticias verificadas. El impacto se basa en días de parada, ventas aplazadas, coste de sustitución y obligaciones con clientes.
Una matriz 5×5 no predice el futuro. Sirve para que dos personas lleguen a una decisión parecida ante los mismos datos, como un semáforo que evita discutir cada semana desde cero.
Usa umbrales que obliguen a actuar
Puntuación Nivel Acción en plazo Revisión 1 a 6 Bajo Mantener datos y contrato Trimestral 7 a 12 Medio Pedir mejora y validar alternativa Mensual 13 a 18 Alto Reservar capacidad o crear stock Semanal 19 a 25 Crítico Escalar y activar contingencia Inmediata
El error más costoso es dejar un riesgo alto sin fecha, responsable y acción. Un color rojo sin una orden de compra, una prueba o una reunión de escalado no protege a nadie.
Interpreta un caso práctico
Imagina una pyme de Castellón que compra un aditivo certificado para su producción. El gasto anual es bajo, pero solo hay un fabricante homologado en Asia y la sustitución exige entre 30 y 45 días de pruebas.
Aunque la probabilidad sea 3 y el impacto 5, el resultado 15 ya obliga a actuar. La medida razonable puede ser cubrir entre 4 y 8 semanas de consumo, validar un segundo fabricante independiente y pactar alerta previa ante cambios de producción.
La recomendación directa es esta: trata como alto todo riesgo que pueda parar tu actividad antes de que llegue una alternativa validada. Excepto si puedes sustituirlo en horas sin coste relevante ni acceso a datos o sistemas, no lo clasifiques como menor.
Flujo de decisión ante un proveedor
1. Identificar
→
2. Comprobar origen
→
3. Puntuar 1-25
→
4. Actuar
→
5. Revisar
Bajo: vigilar. Medio: mejorar. Alto: alternativa o stock. Crítico: contingencia inmediata.
Ya sabes dónde intervenir. Falta elegir una protección que reduzca el riesgo sin inmovilizar dinero de forma innecesaria.
Reduce el riesgo y deja pruebas
Elige una medida proporcional y conviértela en una obligación verificable. Este paso suele requerir entre 1 y 3 semanas si incluye pedido piloto o negociación contractual.
Escoge entre fuente, stock o capacidad
El doble abastecimiento funciona cuando las dos fuentes son independientes y están homologadas. El stock de seguridad protege retrasos cortos, pero inmoviliza caja y puede caducar. La capacidad reservada garantiza prioridad si el proveedor puede demostrar que la tiene.
Para decidir, compara el coste de una semana de parada con el coste de almacenar entre 2 y 8 semanas adicionales. Una empresa de alimentación puede preferir capacidad reservada si el producto caduca; un taller puede preferir stock si el componente ocupa poco y frena reparaciones rentables.
No existe una respuesta universal. La medida debe proteger el tiempo exacto que tardas en recuperar el suministro.
Pide identidad, solvencia, seguros, referencias, capacidad, trazabilidad, controles de calidad y subproveedores críticos. Si el tercero accede a sistemas, pide también medidas de ciberseguridad, gestión de incidencias y tratamiento de datos.
Incluye en el contrato acuerdos de nivel de servicio, conocidos como SLA : plazo máximo, porcentaje de entregas completas, calidad aceptada, aviso de cambios y contacto de escalado. La ISO 28000 trata la seguridad en la cadena de suministro y la ISO 22301 la continuidad de negocio; AENOR puede orientar sobre su aplicación y certificación.
Exige aviso por cambios de fábrica, país, propiedad, subcontratista, certificado o incidente relevante. Esta cláusula es más útil que una penalización pequeña cuando necesitas tiempo para activar una alternativa.
Prepara el offboarding
Define cuándo dejarás de comprar a un proveedor: tres retrasos graves, pérdida de certificación, rechazo a facilitar información crítica o incumplimiento del plan de mejora. Guarda la evidencia y evita depender de conversaciones telefónicas.
El offboarding es el cierre ordenado de la relación. Incluye recuperar accesos, datos, moldes, documentos técnicos, saldos, inventario y contactos de transporte antes de que el vínculo se rompa.
La mayoría de guías dicen que hay que diversificar. Lo que no mencionan es que una segunda fuente sin prueba, documentación y capacidad reservada puede aumentar la complejidad sin reducir el riesgo.
La protección está diseñada. Ahora debe vigilarse y activarse con rapidez cuando aparezcan las primeras señales.
Vigila alertas y responde al fallo
Asigna una alarma, un responsable y una primera acción para cada proveedor alto. Configurar este cuadro tarda entre 30 y 60 minutos para una pyme pequeña.
Crea alertas que terminen en decisión
Usa cuatro columnas: señal, fuente, frecuencia y responsable. Por ejemplo:
señal: «entrega con más de 5 días de retraso»
fuente: albaranes
frecuencia: semanal
responsable: compras
acción: pedir plan de recuperación y revisar stock
Vigila retrasos, entregas incompletas, rechazos de calidad, subida de plazos, peticiones de anticipo, cambios de cuenta bancaria y noticias de insolvencia. Finanzas puede revisar pagos y solvencia; operaciones, cobertura; tecnología, accesos y avisos de ciberseguridad.
Una alerta útil contiene un umbral. «Seguir noticias» no sirve; «revisar si el proveedor cambia condiciones de pago o acumula dos entregas fuera de plazo» sí permite actuar.
Activa un plan de respuesta breve
Cuando aparezca un fallo, nombra a una persona coordinadora y registra hora, proveedor, pedido afectado, stock disponible y clientes impactados. En las primeras 24 horas, confirma el problema por escrito, bloquea nuevos compromisos imposibles y consulta la alternativa ya validada.
Entre las 24 y 72 horas, compra suministro alternativo, ajusta producción, informa a clientes afectados con fecha realista y documenta costes. Después, calcula qué señal se ignoró y cambia el mapa, el contrato o la cobertura.
Un plan de contingencia no es un documento largo. Para cada proveedor crítico basta una ficha con contacto 24 horas, producto afectado, stock, alternativa, presupuesto autorizado, responsable y mensaje preparado para clientes.
Evita los errores que anulan el sistema
No esperes a la crisis para buscar proveedor, negociar capacidad o decidir quién habla con el cliente. Tampoco revises la matriz una vez y la abandones: cambios de volumen, ruta, fábrica o contrato pueden mover un riesgo medio a alto en pocos días.
No bases la evaluación solo en precio y puntualidad histórica. Añade liquidez, dependencia de personal, ciberseguridad, capacidad disponible, cumplimiento y exposición a proveedores de nivel 2 y 3.
El control funciona cuando una señal lleva a una acción fechada. Con ese hábito, la interrupción deja de ser una sorpresa total y se convierte en un problema gestionable.
⚠️ No comuniques una fecha de solución a clientes hasta que el proveedor alternativo haya confirmado capacidad, transporte y condiciones de entrega por escrito.
Convierte las alertas en un cuadro de mando mensual para los proveedores altos y semanal para los críticos. Mide al menos cuatro KPIs: porcentaje de entregas a tiempo, porcentaje de pedidos completos, tasa de rechazos de calidad y días reales de cobertura frente al plazo de reposición. Añade dos indicadores de anticipación: número de entregas retrasadas en los últimos 90 días y variación del plazo confirmado respecto al plazo contratado. Por ejemplo, si las entregas a tiempo bajan del 95 %, los rechazos superan el 2 % o la cobertura queda por debajo del plazo de sustitución, compras debe abrir una incidencia y dirección debe decidir si aumenta el stock de seguridad, reserva capacidad o acelera el pedido piloto con otra fuente.
Guarda la fecha, el dato y la decisión para comprobar si la medida funcionó.
Un plan de recuperación debe indicar qué ocurre durante las primeras horas, no solo qué hacer en teoría. Al confirmar un fallo, la persona coordinadora registra la hora, el proveedor afectado, el producto o servicio, el stock disponible y la fecha estimada de agotamiento. Operaciones calcula qué pedidos, clientes o líneas deben priorizarse; compras contacta a la segunda fuente de suministro y solicita disponibilidad, precio y transporte; finanzas aprueba el límite extraordinario si hace falta; y comunicación informa a los clientes afectados con una fecha revisada, sin prometer plazos no confirmados.
Cada decisión debe quedar en un registro de incidencia. Cuando se normalice el suministro, compara el tiempo real de recuperación con el objetivo, repone el stock utilizado y ajusta la matriz de riesgos y el plan de sustitución.
Preguntas frecuentes
Las cuatro respuestas son evitar, reducir, transferir y aceptar el riesgo. Evitar significa no contratar una fuente frágil; reducir incluye stock o doble abastecimiento; transferir puede implicar seguro o cláusulas; aceptar exige un límite de pérdida documentado.
¿Cada cuánto debo revisar un proveedor crítico?
Un proveedor crítico debe revisarse al menos cada trimestre y después de cualquier incidencia relevante. Los de riesgo alto conviene revisarlos cada semana o cada mes, según su plazo de recuperación.
¿Dos proveedores eliminan el riesgo de proveedor?
No, dos proveedores solo reducen el riesgo si son independientes en fábrica, geografía, transporte y subproveedores. Si ambos compran al mismo fabricante, existe una única dependencia real.
¿Qué puntuación obliga a buscar una alternativa?
Una puntuación entre 13 y 18 sobre 25 debe activar una alternativa validada, stock o capacidad reservada. Desde 19 puntos, la dirección debe activar el plan de contingencia de inmediato.
¿Qué datos pido a un proveedor antes de contratarlo?
Pide identidad, solvencia, capacidad, plazos, seguros, certificados, trazabilidad y subproveedores críticos. Si trata datos o entra en tus sistemas, añade controles de seguridad y acuerdo de tratamiento de datos.
¿Cómo calculo el stock de seguridad?
Calcula el stock según consumo diario, plazo de reposición y variación de demanda. Debe cubrir el periodo real de recuperación, que puede estar entre 4 y 45 días según producto, homologación y transporte.
Lo esencial: Clasifica por impacto y recuperación, no solo por gasto anual. Valida que las alternativas no compartan fábrica, ruta o proveedor de nivel 2. Une cada nivel de riesgo a una acción, un responsable y una fecha. Revisa las alertas antes de que el retraso se convierta en parada.
Para saber más
Si deseas profundizar, aquí tienes algunos recursos de interés: