El pedido no sale, el cliente reclama y tu proveedor habitual asegura que tiene stock. El bloqueo puede estar un nivel más abajo: varios distribuidores pueden depender del mismo fabricante, transportista o sistema digital.
La gestión del riesgo de proveedores y cadena de suministro identifica los suministros, empresas y accesos que podrían detener tu actividad, valora su probabilidad e impacto y prepara alternativas antes de una incidencia. Califica cada riesgo del 1 al 5 y prioriza los críticos con responsables, indicadores y medidas proporcionales a tu pyme.
Detecta qué proveedor puede parar tu negocio
Un proveedor es crítico si su fallo puede detener ventas, producción, entregas o acceso a datos, aunque su factura sea pequeña.
La criticidad mide el daño de perder un proveedor, no solo el dinero que recibe. Una etiqueta homologada, un envase específico o una pasarela de pago económica pueden bloquear más negocio que una gran compra de materias primas. En una pyme de Madrid que distribuía cosmética, el proveedor de etiquetas suponía menos del 2% del gasto, pero era el único autorizado para imprimir el lote y la información legal requerida.
Cuándo un proveedor barato es crítico
Marca como crítico a quien no tenga un sustituto probado, requiera más de 10 días para ser reemplazado o tenga acceso a sistemas internos.
Clasifica cada relación con estas cuatro preguntas:
- Dependencia: ¿puedes comprar o contratar lo mismo en menos de 30 días?
- Impacto: ¿cuánto dinero, servicio o confianza perderías si falla una semana?
- Acceso: ¿entra en tu ERP, correo, web, cuentas o datos de clientes?
- Concentración: ¿una sola empresa cubre más del 50% de una compra esencial?
Señales que exigen actuar esta semana
Los retrasos repetidos, defectos de calidad, cambios de propietario o peticiones de acceso excesivo son señales de aviso, no simples molestias.
Un KRI, o indicador de alerta de riesgo, permite detectar una tendencia antes de que cause una parada. Revisa con prioridad a quien acumule dos entregas fuera de plazo en 90 días, cambie condiciones de pago, reduzca su respuesta comercial o dependa de una sola persona. Una incidencia aislada puede resolverse con comunicación y stock; la alerta seria aparece cuando se repite o coincide con problemas de calidad, caja o seguridad.
Prioridad práctica: crea una lista inicial de entre 10 y 20 proveedores que afectan a ventas, operación, pagos, logística o datos. No intentes revisar a todos con la misma profundidad.
Dos proveedores no bastan si comparten un cuello de botella
Dos proveedores solo reducen el riesgo si no dependen del mismo fabricante, país, transportista, almacén o plataforma digital.
Tener dos nombres en una hoja no equivale a disponer de dos rutas reales de suministro. Si ambos compran al mismo fabricante, embarcan por el mismo puerto o usan la misma nube, un fallo común los paraliza a la vez.
Dibuja tier 1, tier 2 y tier 3
Un mapa por niveles muestra la cadena que no aparece en la factura.
El Tier 1 es tu proveedor directo; el Tier 2 le fabrica, subcontrata o abastece; y el Tier 3 aporta materias primas, tecnología o logística de base. Para cada suministro crítico, pide al Tier 1 el centro de producción, subcontratista principal, ruta de transporte y sistema digital del que depende. Basta con localizar dónde podría existir un punto único de fallo.
Encuentra dependencias compartidas
Busca coincidencias ocultas, como fábrica, operador de última milla, pasarela de cobro, región o proveedor cloud compartidos.
El multisourcing funciona cuando hay independencia comprobada, no cuando solo cambia el comercial. Si el proveedor no revela estas dependencias, incluye en el contrato la obligación de avisar sobre cambios relevantes e interrupciones. Para servicios esenciales, pide una prueba anual de continuidad o una declaración de sus proveedores críticos.
Cuándo diversificar no compensa
Diversificar no exige comprar a tres empresas desde el primer día.
En volúmenes bajos puede encarecer la compra, reducir tu poder de negociación y dificultar el control de calidad. Una opción razonable es conservar un proveedor principal, homologar uno secundario y hacer un pedido de prueba cada 6 o 12 meses. Prioriza la independencia en suministros que puedan detener ingresos; para compras comunes y sustituibles suelen bastar dos contactos y precios actualizados.
Puntúa el riesgo con una matriz de cuatro datos
Una matriz útil valora probabilidad, impacto, detectabilidad y recuperación del 1 al 5.
Medir solo precio, plazo y calidad deja fuera riesgos silenciosos, como insolvencia, accesos indebidos o alternativas que tardan meses en activarse. La puntuación no busca precisión matemática: debe permitir que dos responsables lleguen a una decisión parecida y sepan por qué un riesgo requiere inversión, contrato o tiempo de dirección.
| Criterio | 1 punto | 5 puntos | Decisión |
|---|
| Probabilidad | Incidente excepcional | Fallos repetidos recientes | Revisar historial trimestral |
| Impacto | Afecta una tarea menor | Para ventas o incumple ley | Escalar a dirección |
| Detectabilidad | Se ve con antelación | Se descubre al fallar | Crear alerta temprana |
| Recuperación | Menos de 1 día | Más de 30 días | Validar contingencia |
Cómo leer la puntuación total
Suma los cuatro criterios:
- entre 4 y 8, controla de forma básica
- entre 9 y 14, fija una mejora y fecha
- entre 15 y 20, exige contingencia y revisión mensual
No uses la matriz para ignorar riesgos legales o de datos. Una brecha que afecte a información personal puede ser prioritaria aunque la media parezca moderada, porque el RGPD obliga a valorar sus consecuencias.
Ejemplo de evaluación completa
Una empresa de alimentación compra embalaje personalizado a un único proveedor y obtiene 3 en probabilidad, 5 en impacto, 4 en detectabilidad y 5 en recuperación: total 17 sobre 20.
El plan puede fijar stock de seguridad de 21 días, homologar un segundo impresor en 45 días y exigir aviso con 30 días ante cambios de fábrica. También debe contemplar un diseño temporal de etiqueta aprobado para no detener expediciones. Todo proveedor con 15 puntos o más necesita responsable, fecha, coste estimado y una acción verificable.
De la alerta a la acción
1. Lista
qué puede fallar
2. Puntúa
del 1 al 5
3. Asigna
dueño y fecha
4. Prueba
la alternativa
Homologa una vez, vigila siempre al crítico
La homologación abre la relación, pero la vigilancia confirma que el proveedor sigue siendo solvente, fiable y seguro.
Antes de contratar, revisa solvencia, referencias, capacidad, seguros, cumplimiento y antecedentes de incidentes. Para relaciones digitales o con datos, revisa permisos, subcontratistas y condiciones de salida. ISO 31000 plantea identificar, analizar, tratar y revisar riesgos, mientras que ISO 22301 se centra en mantener la continuidad tras una interrupción.
Indicadores que merecen una revisión
El OTIF mide pedidos entregados completos y a tiempo.
Un cuadro sencillo puede incluir OTIF, calidad aceptada, concentración de gasto, días de cobertura, incidentes y tiempo de recuperación. Define umbrales concretos, por ejemplo un OTIF inferior al 95% durante dos meses, y asigna a una persona la reacción. Los KPIs muestran rendimiento; los KRIs anticipan peligro, como quejas, cambios societarios o peticiones de pago inusuales.
Cada cuánto revisar al proveedor
Revisa a los críticos cada mes o trimestre y a los de riesgo medio cada 6 o 12 meses.
Repite la evaluación completa si cambia la propiedad, país de servicio, tratamiento de datos, alcance contratado o subcontratación esencial. Según INCIBE, los accesos de terceros deben limitarse a lo necesario. Cuando un proveedor deja de trabajar contigo, sus credenciales deben retirarse ese mismo día.
La evaluación de proveedores críticos también debe incluir riesgos ambientales, sociales y de trazabilidad, sobre todo cuando el suministro depende de materias primas, fabricación externalizada o mercados con controles desiguales. Solicita información proporcional sobre origen de materiales, gestión de residuos, condiciones laborales, subcontratación y certificaciones aplicables, pero valida los datos cuando el impacto sea alto: un certificado por sí solo no elimina el riesgo. Si detectas una no conformidad, registra el hallazgo, acuerda una acción correctiva con fecha y comprueba su cierre.
Esta revisión protege la continuidad de negocio y reduce el riesgo de que un incumplimiento de un Tier 2 o Tier 3 termine afectando a tu marca.
La salud financiera merece un KRI propio porque un proveedor puede seguir entregando correctamente hasta poco antes de sufrir una restricción de crédito, una insolvencia o una pérdida de capacidad. Vigila cambios repentinos en condiciones de pago, peticiones de anticipos fuera de contrato, reducción de cobertura de seguro de crédito, rotación de directivos, retrasos en nóminas comunicados públicamente o cuentas anuales con deterioro sostenido.
Estas señales no prueban por sí solas un problema, pero justifican revisar el riesgo operativo, confirmar la cobertura de suministro y acelerar alternativas de suministro. Para un proveedor crítico, Finanzas puede revisar estos indicadores trimestralmente y escalar cualquier deterioro relevante a Compras y Operaciones.
Responde distinto a un retraso y a una brecha
Un plan de contingencia eficaz asigna escenario, disparador, responsable, plazo y alternativa para cada fallo relevante.
Un retraso de transporte, un defecto de calidad y un ciberincidente no se resuelven con el mismo correo ni con la misma persona. El plan debe indicar quién aprueba una compra urgente, qué stock se libera y cuándo se informa al cliente. Puedes prevenir el riesgo, mitigarlo con stock, transferirlo mediante seguro o contrato, o aceptarlo solo cuando evitarlo cueste más que el daño posible.
Protege accesos y datos de terceros
Aplica mínimo privilegio: cada proveedor debe acceder solo a lo imprescindible.
Exige cuentas nominativas, doble factor de acceso, registro de actividad y retirada inmediata al finalizar el contrato. Si trata datos personales, el contrato debe definir su función como encargado, las medidas de seguridad y sus subencargados conforme al RGPD y la Ley Orgánica 3/2018.
Prueba la alternativa antes del incidente
Una alternativa sin pedido de prueba no es una alternativa operativa.
Haz una compra pequeña, una restauración o un simulacro de cambio de transportista antes de depender de ella. Mide el tiempo hasta la primera entrega alternativa o, en un servicio digital, el tiempo para desactivar accesos, restaurar datos y recuperar el servicio. El proveedor alternativo debe pasar la misma revisión mínima para no sustituir un retraso por un incumplimiento mayor.
Reparte funciones antes de comprar software
La herramienta adecuada llega después de definir quién decide, ejecuta y escala cada alerta.
Compras mantiene homologación, contratos y alternativas; Operaciones mide el efecto de un corte; Calidad controla defectos; Finanzas revisa crédito y concentración; y Legal, Ciberseguridad y protección de datos revisan cláusulas, accesos e incidentes. Cada indicador debe tener un umbral, un responsable y una consecuencia acordada.
Cuándo basta una hoja compartida
Una hoja centralizada basta con menos de 50 proveedores activos, pocos centros de trabajo y controles simples.
Incluye proveedor, servicio, puntuación, responsable, fecha de revisión, documentos y acción pendiente. Pasa a un ERP, una herramienta SRM o un sistema GRC cuando necesites trazabilidad entre equipos, cuestionarios repetidos, avisos automáticos o auditorías frecuentes.
📦
Lo encontrarás en Amazon
Un libro de gestión de proveedores puede servir como apoyo para diseñar cuestionarios, contratos y revisiones. Conviene elegirlo como complemento de tus datos reales, no como sustituto de la evaluación propia.
- Ayuda a preparar preguntas de homologación antes de una reunión con proveedores críticos
- Ofrece ejemplos para ordenar contratos, niveles de servicio y planes de contingencia
- Facilita formar a Compras y Operaciones con un lenguaje común
Buscar en Amazon →
Qué revisar en España y la UE
Revisa si tu actividad está afectada por obligaciones sectoriales o exigencias que se trasladan a la cadena mediante contratos.
La Directiva NIS2, el Reglamento DORA para entidades financieras y ciertos proveedores, y las exigencias de sostenibilidad pueden requerir controles adicionales. También conviene alinear compras con la Ley 7/2022 cuando haya residuos y con la Ley 2/2023 si procede un canal interno de información.
No necesitas una matriz compleja si compras de forma puntual, los bienes son fáciles de sustituir y un fallo no afecta a clientes, operaciones, datos ni cumplimiento. Aun así, mantén controles básicos para pagos, software, logística y protección de datos, porque son servicios que suelen parecer secundarios hasta que dejan de funcionar.
Conviene definir un circuito de escalado antes de que aparezca la incidencia. Compras puede abrir la alerta y coordinar al proveedor; Operaciones cuantifica el efecto sobre pedidos, producción y clientes; Calidad determina si el material puede aceptarse; Finanzas analiza exposición económica; Legal revisa obligaciones contractuales; y Ciberseguridad interviene si existen accesos, datos o sistemas comprometidos. Establece tres niveles: seguimiento ordinario para un KRI aislado, plan correctivo con fecha cuando se incumpla un umbral durante dos periodos y comité de crisis cuando haya riesgo de parada, brecha o incumplimiento legal.
El comité debe decidir en un plazo definido si activa stock, multisourcing, comunicación a clientes o contingencia digital.
Preguntas comunes
¿Cuáles son las cuatro etapas de gestionar el riesgo?
Las cuatro etapas son identificar, evaluar, tratar y revisar el riesgo. Identificar localiza el problema, evaluar lo puntúa, tratar decide la respuesta y revisar comprueba si el control sigue funcionando.
¿Qué proveedor debe considerarse crítico?
Un proveedor es crítico si su fallo detiene ingresos, operaciones, cumplimiento o acceso a datos durante más de un día. También lo es si tardarías más de 10 días en sustituirlo o si no hay alternativa validada.
¿Tener dos proveedores elimina el riesgo?
No, dos proveedores no eliminan el riesgo si comparten fabricante, transporte, país o plataforma. Confirma al menos una dependencia de Tier 2 o Tier 3 antes de considerar que existe diversificación real.
¿Cada cuánto debo revisar a mis proveedores?
Los proveedores críticos deben revisarse cada mes o trimestre según su impacto. Los de riesgo medio pueden revisarse cada 6 o 12 meses, salvo que haya un incidente, cambio societario o nuevo acceso a datos.
¿Qué es OTIF en proveedores?
OTIF mide si el pedido llega completo y a tiempo. Un valor inferior al 95% durante dos meses seguidos puede justificar una revisión de capacidad, contrato y alternativa.
¿Qué hago si un proveedor accede a datos personales?
Limita sus permisos, usa cuentas nominativas y revoca el acceso al terminar el contrato. Si trata datos personales, documenta el encargo conforme al RGPD y revisa sus subcontratistas.
Lo esencial:- La criticidad depende de la sustitución, el impacto y el acceso, no del importe de la factura.
- Dos proveedores no protegen si comparten una fábrica, ruta, sistema o país.
- Una matriz de cuatro criterios convierte impresiones en prioridades con responsables y fechas.
- La homologación inicial debe continuar con alertas, revisiones y pruebas de contingencia.
Para saber más
Si deseas profundizar, aquí tienes algunos recursos de interés: