Cómo pueden las organizaciones reforzar la supervisión y el cumplimiento de los proveedores externos

Las organizaciones que dependen de proveedores externos para operaciones críticas se enfrentan a retos únicos a la hora de gestionar los riesgos de los proveedores. Estas relaciones externas son esenciales para el éxito operativo, pero también pueden crear vulnerabilidades si no se evalúan y supervisan adecuadamente de forma periódica.

Los riesgos que se pasan por alto en la gestión de proveedores suelen incluir el cumplimiento de las directrices de contratación federales y locales y la eficacia de los controles internos. Muchas organizaciones se esfuerzan por realizar un seguimiento de la investigación de antecedentes de los proveedores, los procesos de adquisición y el cumplimiento de los pagos, al tiempo que garantizan la mitigación de los riesgos. Es esencial que las organizaciones tengan un claro conocimiento de su panorama de proveedores y de los riesgos que introduce cada asociación.

Identificar los riesgos que se pasan por alto en las relaciones con los proveedores

Según el informe "Occupational Fraud 2024: A Report to the Nations" de la Asociación de Examinadores de Fraude Certificados, uno de los indicadores de comportamiento más comunes del fraude es una relación inusualmente estrecha con un proveedor o cliente. Además, se observó que la facturación era el segundo mayor esquema de fraude ocupacional en las organizaciones gubernamentales.

Las relaciones con los proveedores pueden exponer a las organizaciones a riesgos significativos si los controles internos son deficientes. La incorporación adecuada de los proveedores garantiza que sean examinados y documentados correctamente y que se apliquen las políticas de la organización. La verificación del cumplimiento incluye comprobar que los proveedores se adhieren a las normas de gobierno de TI, seguridad de datos y otros protocolos operativos. Cuando estas áreas no se abordan de forma coherente, las organizaciones aumentan su exposición al fraude, los problemas normativos y las interrupciones operativas.

Adaptar las evaluaciones de riesgos a las necesidades de la organización

Si se dispone de recursos suficientes, siempre recomendamos una evaluación de riesgos exhaustiva. Esta evaluación debe abarcar todas las fases del ciclo de vida del proveedor, incluidas la licitación, la incorporación, el pago y el cumplimiento. Los elementos clave incluyen:

  • Evaluación del proceso de contratación pública: Evaluación de la uniformidad y eficacia de las políticas y procedimientos de contratación pública
  • Revisión de la incorporación de proveedores: Garantizar que los documentos de incorporación de proveedores, como los formularios I-9 y los contratos firmados, se revisan minuciosamente para detectar fraudes o documentación inexacta.
  • Evaluación de los controles internos: Evaluación de la eficacia de los controles internos para prevenir y detectar el fraude.
  • Verificación del cumplimiento: Garantizar que los proveedores cumplen las políticas de la organización, incluida la gobernanza de TI y los protocolos de seguridad de datos.

Para las organizaciones con recursos limitados puede resultar más práctico un enfoque específico. Este enfoque se centra en las áreas de alto riesgo y ofrece recomendaciones prácticas para abordar problemas específicos. Las evaluaciones específicas pueden incluir la revisión de los procesos de contratación, la identificación de señales de alarma en las relaciones existentes con los proveedores y la verificación de los requisitos de cumplimiento más importantes.

Retos de la evaluación interna de riesgos

Realizar internamente evaluaciones de riesgos de proveedores externos puede resultar difícil. Muchas organizaciones carecen de personal con tiempo o conocimientos suficientes para llevar a cabo una evaluación exhaustiva. Es posible que los equipos internos no tengan conocimientos especializados en áreas como el cumplimiento de las normas de contratación, la detección de fraudes o los controles de seguridad de la información. Además, las evaluaciones realizadas internamente pueden verse influidas por la cultura de la organización o las relaciones existentes, lo que puede reducir la objetividad. Estos factores pueden impedir que las organizaciones identifiquen posibles vulnerabilidades o apliquen estrategias de mitigación eficaces.

Ventajas de las evaluaciones independientes

Contratar a un auditor / investigador forense independiente o a una empresa de consultoría, como Guidepost Solutions, para evaluar los riesgos de los proveedores externos ofrece claras ventajas. Los profesionales externos aportan conocimientos y experiencia que los equipos internos pueden no poseer y pueden ofrecer una perspectiva más amplia a través de múltiples departamentos, incluyendo compras, finanzas y tecnología de la información. Las evaluaciones independientes son objetivas e imparciales, y ayudan a las organizaciones a identificar riesgos que podrían pasarse por alto internamente. En algunos casos, una revisión externa también añade credibilidad a las iniciativas de gestión de riesgos, especialmente cuando el cumplimiento de la organización o los esfuerzos de formación han sido históricamente limitados. Además, las evaluaciones independientes de terceros pueden ser un valioso recurso interno para los esfuerzos de supervisión en curso, la comprensión de los niveles de exposición al riesgo y la ayuda en la aplicación de estrategias de mitigación de riesgos.

Ya se trate de actualizar las políticas, formar al personal o analizar las complejas relaciones con los proveedores, un experto externo puede aportar ideas y recomendaciones prácticas que refuercen la gestión global de riesgos.

MSU Institutional Assessment + RA
MAGELLAN Monitorship
Empire/Liberty Review