Plantilla Gratuita · XLSX · 6 hojas · 605 fórmulas

    Matriz de Riesgo de Proveedores: plantilla Excel para priorizar terceros (2026)

    Una herramienta de trabajo, no un formato en blanco. Califique siete dimensiones de riesgo por proveedor: la matriz calcula el riesgo residual, lo clasifica en cuatro niveles con semáforo automático y controla los planes de mitigación contra su fecha compromiso. Capacidad para 100 proveedores.

    100% gratis · Enviamos el enlace a tu correo corporativo

    El archivo está en español. Sus fórmulas y validaciones funcionan igual en Excel y en Google Sheets.

    ¿Qué es una matriz de riesgo de proveedores?

    Una matriz de riesgo de proveedores es el instrumento que convierte una base de terceros en una lista priorizada: qué proveedor exige atención esta semana, cuál puede revisarse en el semestre y por qué. Sin ella, la gestión del riesgo de terceros se reduce a la intuición del comprador y a reaccionar cuando el problema ya ocurrió.

    Esta plantilla evalúa cada proveedor en siete dimensiones —financiera, operativa, legal y de compliance, ciberseguridad, reputacional, geográfica y de concentración— en una escala de 1 a 5, descuenta la eficacia de los controles que usted ya tiene implantados y obtiene el riesgo residual: el riesgo que realmente queda sobre la mesa.

    Está pensada para gerentes de compras, oficiales de cumplimiento y equipos de riesgo que necesitan sustentar decisiones ante un comité. Cada nivel de riesgo lleva asociada una acción sugerida, un responsable y una fecha compromiso, y el tablero muestra en todo momento cuántas de esas acciones están vencidas.

    Las 6 hojas del archivo, una por una

    El libro no es un formato para llenar a mano: 605 fórmulas conectan las hojas entre sí, de modo que un proveedor cargado en el registro aparece en la evaluación y su nivel de riesgo llega al tablero sin que nadie lo copie.

    Dashboard

    Cinco indicadores en vivo: proveedores evaluados, cuántos están en riesgo crítico, alto y medio, y —el que más duele en comité— cuántas acciones de mitigación ya vencieron y siguen abiertas. Debajo, la leyenda de los cuatro niveles con su criterio y su acción sugerida.

    Registro de Proveedores

    Inventario base de hasta 100 terceros: ID, proveedor, país, categoría, responsable interno, gasto anual, dependencia, estado (lista desplegable: activo, en onboarding, inactivo, bloqueado), fecha de la última evaluación y notas. Trae tres proveedores de ejemplo para ver el comportamiento antes de cargar los suyos.

    Evaluación de Riesgos

    El motor del archivo: dieciséis columnas. El ID y el nombre se traen solos desde el registro; usted califica las siete dimensiones y la probabilidad de 1 a 5, e indica la eficacia de sus controles. La hoja calcula el promedio inherente, el riesgo residual y el nivel, y colorea el resultado.

    Planes de Mitigación

    Un renglón por acción: proveedor, riesgo que ataca, control comprometido, responsable, fecha compromiso, evidencia y estado (pendiente, en curso, cerrada, bloqueada). Los días restantes se recalculan solos contra la fecha de hoy y la celda se pinta en rojo cuando la acción está vencida.

    Listas

    Los criterios de referencia, editables: qué significa cada nivel y con qué frecuencia debería revisarse —inmediata, mensual, trimestral o semestral—. Es la hoja que se ajusta al apetito de riesgo de su organización en lugar de imponerle uno ajeno.

    Instrucciones

    Cinco pasos de uso y la advertencia que toda herramienta de riesgo debería llevar impresa: es un instrumento orientativo y no sustituye la asesoría legal, financiera o de ciberseguridad, ni las verificaciones especializadas.

    Cómo se calcula el riesgo residual

    La lógica es explícita y auditable: puede abrirla, discutirla en comité y cambiarla si su metodología es otra.

    Riesgo residual = promedio de las 7 dimensiones × (1 − eficacia de los controles)
    • Las siete dimensiones se califican de 1 (bajo) a 5 (máximo). La celda solo acepta enteros de ese rango: nadie escribe un 7 ni un 0,5 por descuido.
    • La eficacia de los controles se expresa en porcentaje y es su juicio documentado, no un valor fijo de la plantilla.
    • La probabilidad se califica aparte, también de 1 a 5, y puede elevar el nivel por sí sola: un evento casi seguro no debe diluirse dentro de un promedio.

    Los cuatro niveles y qué hacer con cada uno

    NivelCriterio de la fórmulaAcción sugeridaFrecuencia de revisión
    CríticoRiesgo residual ≥ 3,5 o probabilidad = 5Escalar y definir un control inmediatoInmediata
    AltoRiesgo residual ≥ 2,5 o probabilidad ≥ 4Asignar responsable y fecha de acciónMensual
    MedioRiesgo residual ≥ 1,5Monitorizar en el ciclo definidoTrimestral
    BajoRiesgo residual menor a 1,5Mantener evidencia y revisión periódicaSemestral

    Qué trae por dentro

    605 fórmulas

    El promedio inherente, el riesgo residual, el nivel, los días restantes de cada acción y los cinco indicadores del tablero se calculan solos. Usted califica; la hoja concluye.

    Semáforo automático

    Cuatro reglas de formato condicional colorean la columna de nivel —crítico, alto, medio y bajo— y una quinta pinta en rojo las acciones de mitigación vencidas.

    Escala protegida

    Tres validaciones de entrada: dos listas desplegables para los estados y una restricción de enteros de 1 a 5 en las calificaciones. Una matriz con escalas mezcladas deja de ser comparable.

    Vencimientos en vivo

    Los días restantes se recalculan contra la fecha del día cada vez que abre el archivo, y el tablero cuenta cuántas acciones vencidas siguen sin cerrarse.

    Riesgo de terceros y programas de compliance

    La debida diligencia de terceros es el punto donde compras y cumplimiento se cruzan. Los programas internos de gestión del riesgo de lavado de activos y financiación del terrorismo —SAGRILAFT en Colombia y sus equivalentes en la región— requieren que la evaluación de contrapartes siga una metodología y quede documentada: quién evaluó, con qué criterio, qué se decidió y cuándo.

    Esta matriz produce ese rastro documental y apoya el programa que su organización ya tiene: no lo diseña, no lo aprueba y no lo reemplaza. Egixia no certifica ni garantiza el cumplimiento de ninguna norma. El diseño del programa, la definición del apetito de riesgo, la consulta de listas restrictivas y la aprobación final corresponden a su oficial de cumplimiento y a sus asesores legales.

    Preguntas frecuentes sobre la matriz de riesgo de proveedores

    ¿Qué es una matriz de riesgo de proveedores y para qué sirve?

    Es una herramienta que califica a cada tercero en varias dimensiones de riesgo, descuenta la eficacia de los controles existentes y ordena la base de proveedores por prioridad de atención. Sirve para decidir dónde poner el tiempo del equipo: qué proveedor exige un control inmediato, cuál basta con monitorear y cuál puede revisarse una vez al semestre. Esta plantilla lo hace para hasta 100 proveedores, con 605 fórmulas ya escritas.

    ¿Cómo se calcula el riesgo residual de un proveedor?

    El riesgo residual es el promedio de las siete dimensiones inherentes multiplicado por (1 − eficacia de los controles). Un proveedor con riesgo inherente alto pero controles eficaces termina con un residual bajo; uno con riesgo moderado y sin controles termina más arriba. La plantilla lo calcula sola y clasifica el resultado en crítico, alto, medio o bajo, elevando el nivel cuando la probabilidad por sí sola lo amerita.

    ¿Qué dimensiones de riesgo se deben evaluar en un proveedor?

    Las siete que trae la plantilla cubren lo que suele fallar en la práctica: financiera (solvencia y continuidad), operativa (capacidad y cumplimiento de entregas), legal y de compliance, ciberseguridad, reputacional, geográfica y de concentración, esta última entendida como cuánto depende su operación de ese único proveedor. Puede añadir columnas propias: la hoja no está bloqueada.

    ¿Sirve para SAGRILAFT o para un programa de debida diligencia LA/FT?

    Sirve como insumo y como registro: aporta la evaluación metodológica de contrapartes y el rastro documental —criterio, calificación, decisión, responsable y fecha— que estos programas requieren. No los reemplaza. Egixia no certifica ni garantiza el cumplimiento normativo: el diseño del programa, la consulta de listas restrictivas y la aprobación final corresponden a su oficial de cumplimiento y a sus asesores legales.

    ¿Es gratis y en qué formato llega?

    Sí, es gratis. Le pedimos nombre, empresa y correo corporativo para enviarle el enlace de descarga por email, sin cadenas de spam. Llega como archivo .xlsx en español, compatible con Excel y Google Sheets, con tres proveedores de ejemplo cargados que puede borrar de una vez para empezar con su propia base.

    Descargue la matriz de riesgo de proveedores — gratis

    Deje su correo corporativo y le enviamos el enlace al instante. Seis hojas, 605 fórmulas, capacidad para 100 proveedores, semáforo automático por nivel y seguimiento de planes de mitigación con sus fechas compromiso.

    El enlace de descarga se envía a tu correo corporativo.

    El archivo está en español. Sus fórmulas y validaciones funcionan igual en Excel y en Google Sheets.

    🙏 ¿Te resultó útil? Ayúdanos a llegar a más profesionales de procurement siguiéndonos en LinkedIn.

    Seguir a Egixia en LinkedIn

    ¿Y si el riesgo de sus proveedores se actualizara solo?

    Un Excel es un excelente punto de partida y un mal sistema de registro: alguien tiene que acordarse de abrirlo. El módulo de Riesgos y Compliance de Egixia mantiene vivo el expediente de cada proveedor dentro del flujo de compras. Agende una demo de 30 minutos.

    Agendar demo estratégica