La due diligence de una empresa es el proceso de verificar su existencia legal, titularidad real, situación financiera, litigios y riesgo de sanciones antes de contratar, invertir o asociarte. Se hace consultando registros oficiales (mercantil, BOE, SEC, CNMV), listas de sanciones y fuentes judiciales, y documentando cada hallazgo con su fuente y fecha.
Antes de firmar con un proveedor, invertir en una compañía o incorporar a un socio, necesitas saber con quién tratas realmente. La due diligence empresarial es ese proceso de verificación: confirma que la empresa existe, quién la controla, si tiene deudas, litigios o sanciones, y si su actividad encaja con lo que declara. Esta guía te da el flujo paso a paso, las fuentes oficiales por país, un checklist accionable, y los errores que convierten una due diligence en un trámite inútil. Todo con fuentes primarias, cifras concretas y trazabilidad defendible ante una auditoría.
Qué es la due diligence y por qué importa
Más que un trámite
La due diligence —diligencia debida— es la investigación previa que una parte realiza sobre otra antes de una transacción. Su origen es financiero, ligado a las adquisiciones empresariales, pero hoy se aplica a proveedores, socios, clientes de alto riesgo y operaciones de M&A de cualquier tamaño.
El objetivo es reducir la asimetría de información. La empresa investigada sabe todo de sí misma; tú, de partida, casi nada. Una due diligence cierra esa brecha con datos verificables y trazables. No se trata de desconfiar por sistema, sino de tomar decisiones con información en lugar de con fe.
Según la Ley 10/2010 de prevención del blanqueo de capitales, en sectores regulados —banca, seguros, inmobiliario, notarías— la diligencia debida es obligatoria, y omitirla expone a sanciones que pueden alcanzar el 4% de la facturación o varios millones de euros. La AEPD y el SEPBLAC vigilan su cumplimiento.
El coste de no hacerla es alto y concreto. Contratar a un proveedor insolvente que incumple un contrato clave, o asociarte con una empresa que resulta estar sancionada por OFAC, puede acarrear pérdidas económicas directas y un daño reputacional que tarda años en repararse. En operaciones de M&A, una due diligence deficiente es la causa número uno de adquisiciones que destruyen valor.
La due diligence se apoya íntegramente en técnicas de inteligencia de fuentes abiertas: solo usa información pública y legalmente accesible, correctamente verificada y citada. Esa es su fortaleza y su límite.
Tipos de due diligence según el objetivo
No toda due diligence es igual, y elegir el tipo equivocado desperdicia recursos. La due diligence financiera analiza balances, deudas, flujo de caja y solvencia; es la que domina en operaciones de inversión. La legal revisa contratos, litigios en curso, propiedad intelectual, licencias y cumplimiento normativo.
La due diligence de compliance se centra en el riesgo regulatorio: sanciones internacionales, personas expuestas políticamente (PEP) y prevención de blanqueo. Es imprescindible antes de aceptar un cliente en banca o de cerrar una operación internacional, porque un solo vínculo con una entidad sancionada convierte una operación legal en un delito.
La due diligence comercial evalúa reputación, cartera de clientes, dependencia de proveedores y posición de mercado. Y la de contraparte —la más común en el día a día— verifica un proveedor o socio antes de trabajar con él, con un alcance proporcionado a lo que está en juego.
Cada tipo prioriza fuentes distintas, pero todas comparten el mismo núcleo: verificar identidad legal y titularidad real. Sin ese cimiento, el resto es superficial.
Elegir el alcance correcto ahorra tiempo y dinero. Para un proveedor de 500 € al mes basta una verificación de contraparte de 30 minutos; para una adquisición de varios millones se despliega un equipo durante semanas. La clave es proporcionar el esfuerzo al riesgo, un principio que la propia normativa antiblanqueo recoge como "enfoque basado en riesgo". Una plataforma como Lavender Hub permite arrancar cualquiera de estos tipos con una plantilla predefinida que lanza automáticamente las fuentes adecuadas según el objetivo declarado.
| Tipo | Qué verifica | Fuentes clave |
|---|---|---|
| Financiera | Solvencia, deudas, balances | Registro mercantil, cuentas anuales |
| Legal | Litigios, contratos, IP | CENDOJ, BOE, EUIPO |
| Compliance | Sanciones, PEP, blanqueo | OFAC, OpenSanctions, UE |
| Comercial | Reputación, mercado | Prensa, reseñas, web |
| Contraparte | Existencia y control real | Mercantil, UBO |
Lanza una due diligence completa con plantillas predefinidas de KYC, AML y riesgo de contraparte.
Empezar due diligenceFuentes oficiales por país
Dónde verificar de verdad
La calidad de una due diligence depende por completo de sus fuentes. Usar agregadores comerciales sin verificar el origen primario es el atajo que arruina más investigaciones.
En España, el Registro Mercantil confirma existencia, administradores, capital social y cuentas depositadas; el BORME publica los actos societarios como nombramientos y ceses; el CENDOJ recopila la jurisprudencia; y la CNMV informa de participaciones significativas en sociedades cotizadas. Todas son gratuitas o de bajo coste y tienen valor legal.
En Estados Unidos, la SEC —a través de su buscador EDGAR— publica los filings y a los beneficiarios con más del 5% del capital. En Reino Unido, Companies House ofrece datos corporativos gratuitos y de calidad excepcional, incluido el registro de personas con control significativo. Para titularidad real transfronteriza, OpenOwnership agrega registros de decenas de países en un formato unificado.
Para sanciones, las fuentes primarias son OFAC (Estados Unidos), la lista consolidada de la Unión Europea, las listas de la ONU, y OpenSanctions, que unifica más de 250 fuentes oficiales y ofrece API gratuita para consultas. Nunca te fíes de un agregador comercial sin comprobar la fuente primaria detrás de cada match.
Una comprobación de sanciones y PEP mal hecha genera falsos negativos que, en banca, se sancionan con multas millonarias. En 2012, un banco global pagó más de 600 millones de dólares por fallos de screening. La lección: verifica siempre contra la fuente oficial, y ten en cuenta la fecha de actualización.
- España: Registro Mercantil, BORME, CENDOJ, CNMV
- EE.UU.: SEC EDGAR, OFAC
- Reino Unido: Companies House
- Global: OpenCorporates, OpenOwnership, OpenSanctions
Cómo verificar la titularidad real (UBO)
El paso más difícil y más importante es identificar al beneficiario último (UBO): la persona física que realmente controla la empresa, más allá de las capas societarias. Las estructuras de fraude y blanqueo se diseñan precisamente para ocultar al UBO tras holdings, fideicomisos y testaferros en jurisdicciones opacas.
La Directiva (UE) 2015/849, y sus sucesivas modificaciones, obliga a los estados miembros a mantener registros de titularidad real accesibles. En España, el Registro de Titularidades Reales centraliza esta información desde 2023. La regla general marca como UBO a quien posee, directa o indirectamente, más del 25% del capital o de los derechos de voto.
Cuando ninguna persona supera ese umbral, la investigación no termina: hay que determinar quién ejerce el control efectivo por otros medios, como pactos de socios, financiación o administración de hecho. Ignorar este matiz es como dar por limpia una estructura diseñada justo para parecerlo.
Para desenredar una estructura compleja, se sigue la cadena de propiedad hacia arriba, capa por capa: empresa operativa, sociedad matriz, holding intermedio, holding final, persona física. Cruzar OpenOwnership, la SEC y los registros nacionales revela participaciones que una sola fuente ocultaría por sí sola.
Una verificación de identidad del UBO final cierra el proceso: confirma que la persona existe realmente, que no es un homónimo, y que no aparece en listas de sanciones ni como PEP. Lavender Hub reconstruye esta cadena automáticamente cruzando SEC EDGAR, CNMV y OpenOwnership, y marca los tramos donde la información se vuelve opaca para que el analista los investigue a fondo.
Analizar litigios, sanciones y solvencia
Con la identidad y el control confirmados, toca levantar el mapa de riesgo. Los litigios se buscan en fuentes judiciales: el CENDOJ en España, EUR-Lex y el Tribunal de Justicia de la UE, o CourtListener y PACER en Estados Unidos. Un patrón de demandas por impago, un concurso de acreedores o una condena por fraude son banderas rojas que ninguna web corporativa reconoce voluntariamente.
El screening de sanciones cruza el nombre de la empresa y de todos sus UBO contra OFAC, la lista consolidada de la UE, las listas de la ONU y las bases de PEP. Un solo match sancionado puede convertir una operación legal en un delito de financiación del terrorismo o de evasión de sanciones. Aquí la coincidencia fonética importa muchísimo: "Mohammed", "Muhamed" y "Mohamed" deben cruzarse igual, porque los nombres transliterados de otros alfabetos escapan a una búsqueda literal.
La solvencia se evalúa con las cuentas anuales depositadas en el registro y con señales indirectas: concursos publicados en el BOE, embargos, cambios societarios bruscos o una rotación anómala de administradores. Una empresa que deja de depositar cuentas suele estar ocultando algo.
Ejecutar estos tres análisis a mano lleva horas y multiplica el riesgo de error de transcripción entre pestañas. Lavender Hub ejecuta litigios, sanciones y señales de solvencia en paralelo y asigna un nivel de confianza a cada hallazgo. Esto evita los dos errores caros: que un falso positivo bloquee una operación legítima, y que un falso negativo deje pasar un riesgo real que luego cuesta millones.
Cruza litigios, sanciones y solvencia de cualquier empresa con confianza verificada por fuente y coincidencia fonética.
Analizar riesgoDocumentar y puntuar el riesgo
El informe que resiste una auditoría
Una due diligence sin informe trazable no vale nada, por brillante que haya sido la investigación. Cada hallazgo debe registrarse con su fuente, su fecha y su nivel de confianza. Esta cadena de custodia es lo que permite defender la decisión ante un comité de riesgos, un auditor del SEPBLAC o, llegado el caso, un juez.
El informe final debe puntuar el riesgo en una escala clara: bajo, medio, alto o crítico. La puntuación no se improvisa: combina factores ponderados, donde un match de sanciones pesa mucho más que una reseña negativa o una demanda menor. Un buen sistema de scoring hace explícito ese peso para que la decisión sea reproducible.
Documenta también lo que NO encontraste. La ausencia de banderas rojas tras una búsqueda exhaustiva y bien delimitada es, en sí misma, información valiosa que respalda una decisión de aprobar. "No se hallaron litigios en las fuentes X, Y, Z a fecha de hoy" es una afirmación defendible; "parece limpio" no lo es.
La recomendación final debe ser accionable y binaria en lo esencial: aprobar, aprobar con condiciones concretas, o rechazar. Un informe que termina en "existen ciertos riesgos a considerar" sin conclusión clara es inútil y traslada al lector una responsabilidad que era del analista.
Herramientas de cross-verificación generan este informe automáticamente, con la trazabilidad de cada dato, un score de confianza global y exportación a PDF lista para el expediente. Aplicar el ciclo de inteligencia de fuentes abiertas con esta disciplina documental es lo que convierte una búsqueda en una due diligence defendible.
Errores que arruinan una due diligence
El error más caro es quedarse en la superficie: confirmar que la empresa existe y parar ahí, sin llegar al UBO. La capa legal visible casi siempre está limpia, porque el riesgo se esconde precisamente en el control real. Una sociedad puede estar impecablemente inscrita y pertenecer a una persona sancionada tres niveles societarios más arriba.
El segundo error es fiarse de una sola fuente, especialmente de agregadores comerciales que no citan el origen primario. Si no puedes rastrear un dato hasta su fuente oficial, ese dato no existe a efectos de un informe defendible.
El tercer error es ignorar la coincidencia fonética en el screening de sanciones. Un nombre transliterado de otro alfabeto —árabe, cirílico, chino— escapa a una búsqueda literal y deja pasar el match. Los sistemas serios usan algoritmos como Soundex o Jaro-Winkler precisamente para esto.
El cuarto error es no documentar. Una investigación excelente sin informe trazable no protege ante una auditoría; es como no haberla hecho a efectos legales.
El quinto error es no proporcionar el esfuerzo al riesgo: dedicar tres semanas a un proveedor de 500 € o media hora a una adquisición millonaria. Calibrar el alcance según lo que está en juego es una habilidad en sí misma, y la normativa antiblanqueo la exige bajo el nombre de "enfoque basado en riesgo".
Aplicar el ciclo de inteligencia de fuentes abiertas de forma disciplinada —con verificación cruzada, coincidencia fonética y trazabilidad— es lo que separa una due diligence real de un trámite de imagen que da una falsa sensación de seguridad y no protege de nada.
Automatizar la due diligence de contraparte
La due diligence manual es lenta y propensa a errores de copia entre fuentes. Un analista que consulta veinte registros y traslada datos entre pestañas comete, tarde o temprano, un error de transcripción que puede cambiar una conclusión. Automatizar no elimina el criterio del analista —eso es insustituible— pero sí las tareas mecánicas que introducen ruido y consumen horas.
Una plataforma de cross-verificación ejecuta todas las fuentes en paralelo —registro mercantil, titularidad real, sanciones, litigios, prensa, huella digital— en una sola consulta. Deduplica entidades con coincidencia fonética, para que "Construcciones García SL" y "CONSTRUCCIONES GARCIA, S.L." se reconozcan como la misma, y asigna un nivel de confianza a cada dato según cuántas fuentes independientes lo confirman. Lo que llevaba horas pasa a minutos.
Esto es especialmente valioso en el onboarding de proveedores a escala. Verificar 200 contrapartes al mes a mano es inviable para un equipo pequeño; con automatización se convierte en rutina, y el analista concentra su tiempo solo en los casos que el sistema marca como dudosos o de alto riesgo. El resto se aprueba con un informe trazable generado automáticamente.
Lavender Hub ofrece plantillas de due diligence de contraparte, KYC y AML que lanzan exactamente las fuentes correctas para cada caso y generan el informe trazable listo para el expediente, con score de riesgo y exportación a PDF. El resultado medible es triple: menos riesgo por eliminar el error humano, menos horas por paralelizar la recopilación, y una cadena de custodia impecable que resiste cualquier auditoría. La tecnología no reemplaza al analista; le devuelve el tiempo para hacer lo que solo un humano hace bien, que es pensar.
Paso a paso
- 1Confirma la existencia legalConsulta el Registro Mercantil (o Companies House, SEC EDGAR según país) para verificar razón social, CIF, fecha de constitución, capital y administradores. Descarta empresas disueltas o en concurso publicadas en el BOE.
- 2Identifica la titularidad real (UBO)Rastrea quién posee más del 25% del capital cruzando el Registro de Titularidades Reales, OpenOwnership y la SEC. Sube por la cadena de propiedad hasta la persona física que controla de verdad.
- 3Ejecuta screening de sanciones y PEPCruza la empresa y sus UBO contra OFAC, la lista consolidada de la UE, la ONU y OpenSanctions, usando coincidencia fonética. Un solo match sancionado detiene la operación.
- 4Busca litigios y procedimientosConsulta fuentes judiciales (CENDOJ, EUR-Lex, CourtListener) para detectar demandas, concursos o embargos. Un patrón de impagos es una bandera roja clara.
- 5Evalúa la solvenciaAnaliza las cuentas anuales depositadas, la evolución del capital y señales de alerta como concursos o cambios societarios bruscos publicados en el BOE. Una empresa que deja de depositar cuentas suele ocultar algo.
- 6Revisa reputación y huella digitalBusca la empresa en prensa, reseñas y su presencia web. Verifica dominios y antigüedad. Contrasta lo que declara con lo que muestran las fuentes independientes.
- 7Documenta y puntúa el riesgoCompila cada hallazgo con su fuente, fecha y confianza. Asigna un nivel de riesgo (bajo/medio/alto/crítico) y una recomendación accionable: aprobar, aprobar con condiciones o rechazar. Exporta el informe para el expediente.
Preguntas frecuentes
¿Cuánto cuesta una due diligence empresarial?+
¿Qué es la titularidad real o UBO?+
¿Es obligatoria la due diligence?+
¿Qué fuentes se usan para verificar una empresa?+
¿Cómo detecto una empresa pantalla?+
¿Cuánto tarda una due diligence de un proveedor?+
¿Qué diferencia hay entre KYC y due diligence?+
Conclusión
Fuentes
- 1.Ley 10/2010 de prevención del blanqueo de capitales (BOE)
- 2.Directiva (UE) 2015/849 sobre prevención del blanqueo
- 3.SEC — EDGAR, base de datos de filings corporativos
- 4.OpenSanctions (2024) — Datos y API de sanciones y PEP
- 5.OpenOwnership — Registro global de titularidad real
- 6.Companies House (Reino Unido) — Datos corporativos