Dar de alta a un proveedor solo por precio, CIF y datos bancarios deja una brecha que muchas pymes detectan tarde: quizá no sabes quién puede representar a esa empresa, quién la controla o si existen señales de riesgo operativo, reputacional o sancionador. El problema no afecta solo a los clientes; una relación B2B mal validada puede derivar en pagos, contratos y evidencias difíciles de justificar ante una incidencia o auditoría.
La verificación KYC y cumplimiento normativo de clientes y proveedores exige confirmar quién contrata, quién controla la empresa, qué riesgo presenta y qué pruebas se conservan; no basta con pedir un DNI o un CIF. Los sujetos obligados por la Ley 10/2010 deben conservar la documentación de diligencia debida durante 10 años. Aquí encontrarás un proceso proporcional, los documentos clave y cómo actuar ante alertas sin bloquear operaciones.
Qué revisar antes de aprobar a un tercero
Antes de dar de alta a un cliente, proveedor, distribuidor o agente, comprueba su identidad o existencia legal, su representación, su control societario y su nivel de riesgo.
El filtro inicial en diez minutos
Un primer filtro reduce errores sin frenar cada operación. Pide solo información ligada al contrato, contrástala en una fuente fiable y registra el resultado.
- Identidad: nombre completo o razón social, NIF, domicilio y actividad declarada.
- Relación: servicio, mercancía, importe previsto, país de operación y cuenta de cobro.
- Representación: persona firmante, cargo y poder o facultad vigente.
- Control: titulares reales, también llamados beneficiarios efectivos o UBO.
Cuándo parar una firma o un pago
Un caso habitual en pymes de Madrid: un proveedor nuevo de material técnico ofrece un precio un 18% inferior, pide anticipo y cambia el IBAN dos días antes de entregar. La razón social puede ser real, pero el pago debe quedar retenido hasta verificar, mediante un teléfono oficial y un documento bancario, que el cambio procede de la empresa correcta.
Un tercero se aprueba por evidencias coherentes, no por la prisa de cerrar una compra o una venta.
KYC, KYB y AML: qué exige cada caso
KYC significa Know Your Customer, conocer al cliente; KYB significa Know Your Business, conocer y verificar una empresa.
Si tu empresa es sujeto obligado
Un sujeto obligado debe identificar y verificar al cliente, conocer el propósito de la relación, identificar al titular real y mantener seguimiento continuo. Cuando el riesgo crece, aplica diligencia debida reforzada, es decir, más pruebas, más aprobación interna y una revisión más frecuente.
Si tu empresa no está obligada
Una pyme no incluida en la Ley 10/2010 no tiene que copiar un procedimiento bancario completo. Aun así, puede necesitar controles por fraude, subvenciones, seguros, protección de datos, contratación pública, exigencias de un cliente grande o riesgo de impago.
Un proveedor requiere KYB, no solo precio
Un proveedor debe pasar KYB cuando puede recibir pagos, acceder a datos, entregar material crítico o representar a tu negocio.
Riesgos propios de un proveedor
La diligencia de proveedores debe confirmar que la entidad existe, que la actividad encaja con lo que vende y que puede ejecutar el servicio.
Titular real y representante no son lo mismo
El titular real es la persona física que posee o controla, directa o indirectamente, una entidad. El representante es quien puede firmar en su nombre. Una misma persona puede tener ambos papeles, pero no debe suponerse.
🎯
Útil para este tema
Un manual práctico de cumplimiento puede servir para formar a administración y compras cuando se está creando una política interna de altas. Conviene usarlo como apoyo, nunca como sustituto de la norma ni del asesoramiento especializado.
- Ayuda a separar controles legales de revisiones internas de proveedores
- Ofrece ejemplos para ordenar expedientes y responsabilidades de aprobación
- Facilita una formación común para compras, finanzas y administración
Encontrar en Amazon →
Documentos mínimos para cada tipo de tercero
Los documentos mínimos cambian según se trate de una persona física, un autónomo o una empresa, pero siempre deben estar vigentes y ser coherentes con la relación.
| Tercero | Datos y prueba | Validación útil | Revisión orientativa |
|---|
| Persona física | Identidad, domicilio y actividad | Documento válido y coherencia contractual | Por cambio o entre 12 y 36 meses |
| Autónomo | NIF, actividad y cuenta de cobro | Titularidad de cuenta y servicio real | Entre 12 y 24 meses |
| Empresa cliente | NIF, representante y UBO | Registro, poderes y riesgo de cobro | Entre 12 y 24 meses |
| Empresa proveedora | NIF, poderes, UBO, cuenta y capacidad | Registro, referencias y riesgo operativo | Entre 6 y 12 meses si es crítica |
Pruebas que conviene contrastar
Para una empresa, conviene contrastar razón social, NIF, administradores y domicilio. Para un proveedor crítico, añade confirmación de cuenta, seguro cuando aplique, certificaciones exigidas por contrato y datos de contacto independientes del correo que envió la oferta.
Datos que no debes pedir por rutina
No pidas copias de documentos personales de todos los empleados de un proveedor si solo necesitas identificar a su representante. El principio de minimización del RGPD exige recoger los datos adecuados, pertinentes y limitados a la finalidad.
Matriz de riesgo para aprobar sin bloquear
Una matriz de riesgo clasifica al tercero como bajo, medio o alto según criterios objetivos y liga cada nivel a una acción.
Seis factores que cambian la decisión
- País: constitución, pago o entrega en jurisdicciones de mayor riesgo.
- Sector: actividades con efectivo, intermediación, cripto o contratación sensible.
- Volumen: anticipos altos, importes inusuales o cambios bruscos de facturación.
- Propiedad: cadena societaria opaca o UBO no identificado.
- Exposición: PEP, sanciones o prensa adversa contrastada.
- Operación: acceso a datos, subcontratación o suministro esencial.
Acción y frecuencia por nivel
El riesgo bajo puede aprobarlo el responsable operativo tras completar el expediente. El medio debe incluir una segunda revisión y fecha de actualización. El alto exige diligencia reforzada, aprobación jerárquica y seguimiento de cambios antes de pagar o renovar.
Alertas, trazabilidad y RGPD en auditoría
Una coincidencia en listas de sanciones, PEP o prensa adversa no confirma una incidencia y no debe causar un rechazo automático.
Cómo resolver una alerta de nombre
Contrasta la coincidencia con identificadores adicionales, como fecha de nacimiento, nacionalidad, cargo o datos societarios. Después, guarda la fuente consultada, la fecha, el resultado y la razón por la que se descartó o confirmó la alerta.
Qué evidencia debe quedar guardada
Un expediente auditable incluye datos recibidos, fuente de verificación, fecha, resultado de listas, nivel de riesgo, decisión, aprobador, documentos vigentes y próxima revisión. Esta trazabilidad permite explicar por qué se aceptó, rechazó o condicionó una relación meses después.
No todas las pymes deben aplicar un KYC AML completo. Si no eres sujeto obligado por la Ley 10/2010, no presentes estos controles como un requisito legal automático. Aun así, una diligencia proporcional puede ser necesaria por fraude, contratación, banca, seguros, subvenciones, protección de datos o exigencias contractuales de un cliente.
Dudas habituales
¿Qué es la verificación KYC?
La verificación KYC identifica y comprueba a un cliente para conocer quién es y qué riesgo presenta. En B2B se complementa con KYB, que revisa también la empresa, sus representantes y titular real.
¿Qué es el KYB para proveedores?
El KYB de proveedores verifica la existencia, representación, propiedad y riesgo de una empresa antes de contratarla. Debe ampliarse si el proveedor recibe anticipos, trata datos o resulta esencial para operar.
¿Es obligatorio hacer KYC a todos los proveedores?
No, el KYC AML completo no es obligatorio para toda pyme española. Los sujetos obligados por la Ley 10/2010 tienen deberes concretos; el resto debe aplicar controles proporcionales a su riesgo.
¿Cuánto tiempo se guarda la documentación KYC?
Los sujetos obligados deben conservar la documentación de diligencia debida durante 10 años. Otras empresas deben fijar plazos según contrato, obligación legal, reclamaciones y reglas del RGPD.
¿Una alerta PEP obliga a rechazar al cliente?
No, una alerta PEP no obliga por sí sola a rechazar al cliente o proveedor. Exige verificar identidad, cargo, relación, origen de fondos cuando aplique y nivel de aprobación interna.
¿Qué hago si no puedo identificar al titular real?
No apruebes la relación hasta obtener una explicación y evidencia suficientes para el riesgo detectado. Si eres sujeto obligado, la falta de identificación del titular real puede impedir iniciar o mantener la relación.
Tu próximo paso: un alta con pruebas
La política útil no es la que reúne más documentos, sino la que permite decidir con pruebas, repetir el proceso y detectar cambios a tiempo.
Lo esencial:- Un CIF acredita identificación fiscal, no poderes vigentes, cuenta autorizada ni titular real.
- KYC conoce a la persona y KYB amplía la revisión a la empresa, su propiedad y su representación.
- La Ley 10/2010 impone deberes AML completos a sujetos obligados, no a toda pyme por igual.
- Una alerta de sanciones o PEP se contrasta con identificadores antes de decidir.
- Un expediente útil guarda fuente, fecha, resultado, aprobación y próxima revisión.
Para continuar, revisa también cómo diseñar un protocolo de homologación de proveedores y cómo proteger datos personales en procesos administrativos.
Para saber más
Si deseas profundizar, aquí tienes algunos recursos de interés: