Un proveedor aprobado que, en los hechos, ya no es el mismo

Pensemos en una situación hipotética, aunque verosímil en cualquier cadena de suministro mexicana de cierta envergadura: una empresa de manufactura, energía o infraestructura aprueba a un proveedor después de un proceso de verificación que incluyó, entre otros pasos, identificar quién controla esa empresa en última instancia. El contrato se firma, el servicio comienza a prestarse con normalidad, y seis meses después, sin que nada en la relación comercial lo refleje, la estructura de propiedad del proveedor cambia: entra un nuevo socio mayoritario, se transfiere el control a otro grupo, o la persona que originalmente ejercía ese control deja de hacerlo. El nombre de la empresa sigue siendo el mismo, el contrato sigue vigente, el interlocutor comercial probablemente también. Lo que cambió es algo que la verificación inicial dio por sentado como estable: quién está, en última instancia, detrás de esa compañía.


Esta no es una situación exótica ni remota para los sectores que más dependen de cadenas extensas de contratistas y subcontratistas —energía, minería, manufactura, infraestructura, finanzas—, donde un proyecto de gran escala puede sostener relaciones comerciales con decenas de proveedores durante años. El problema de fondo es que, incluso en un país como México, que en los últimos años construyó un marco normativo específico para identificar a los beneficiarios controladores de las personas morales, ese marco está diseñado para que la propia empresa sepa quién la controla y lo reporte a la autoridad correspondiente, no para que un tercero que contrata con ella se entere cuando esa titularidad cambia.


Dos leyes mexicanas, dos definiciones, dos umbrales distintos

Conviene ser preciso, porque es un punto que genera confusión incluso entre especialistas: en México conviven actualmente dos regímenes legales distintos sobre beneficiario controlador, con definiciones y umbrales diferentes entre sí. El primero, de naturaleza fiscal, fue incorporado al Código Fiscal de la Federación en 2021 y 2022 a través de los artículos 32-B Ter, Quáter y Quinquies. Esta norma define como beneficiario controlador a la persona física que obtiene el beneficio derivado de su participación en una persona moral o que ejerce el control de la misma, y establece que se presume ese control cuando alguien mantiene la titularidad de derechos que le permiten ejercer el voto respecto de más del 15% del capital social. La ley obliga a las personas morales a obtener y conservar esa información como parte de su contabilidad, a disposición del Servicio de Administración Tributaria, quien puede requerirla con un plazo de respuesta de 15 días hábiles. Y aquí aparece el punto más relevante para el problema que este artículo plantea: el artículo 32-B Quinquies exige actualizar esa información dentro de los 15 días naturales siguientes a la fecha en que se produzca cualquier modificación en la titularidad o el control.


El segundo régimen, de naturaleza distinta, es el antilavado: la reforma a la Ley Federal para la Prevención e Identificación de Operaciones con Recursos de Procedencia Ilícita, publicada en el Diario Oficial de la Federación el 16 de julio de 2025, incorporó un nuevo Capítulo IV Bis que define al beneficiario controlador con un umbral distinto al fiscal: 25% o más del capital social o los derechos de voto, o el ejercicio de control efectivo por cualquier otra vía. Bajo este régimen, los sujetos obligados que realizan actividades vulnerables deben identificar, verificar y mantener actualizada esta información, conservarla durante un mínimo de diez años, y enfrentan sanciones que van de 200 a 65,000 Unidades de Medida y Actualización, o de entre el 10% y el 100% del valor de la operación involucrada, según el caso.


Que ambos regímenes coexistan, con porcentajes distintos —15% para efectos fiscales, 25% para efectos antilavado— y propósitos distintos, no es un error de redacción: refleja que cada uno fue diseñado para resolver un problema específico de la autoridad que lo exige, no para ofrecerle a un tercero contratante una fuente única y confiable de verificación continua sobre la titularidad real de su contraparte comercial.


Lo que ninguno de los dos regímenes resuelve

Ninguno de estos marcos legales —ni el fiscal ni el antilavado— obliga a una empresa a informarle a sus clientes, proveedores o contrapartes contractuales que su beneficiario controlador cambió. La información que el Código Fiscal de la Federación exige conservar está pensada para ponerse a disposición del SAT cuando este la requiera, no para consultarse de manera pública; la que exige la reforma antilavado de 2025 corre la misma suerte, reservada a los sujetos obligados y a las autoridades de supervisión correspondientes. Existe, de manera adicional y distinta, una obligación bajo el propio Código Fiscal de informar al SAT cualquier cambio en los socios o accionistas de una sociedad dentro de los 30 días hábiles siguientes a la modificación, para efectos del Registro Federal de Contribuyentes, pero esa notificación corre, otra vez, hacia la autoridad fiscal, no hacia la contraparte comercial de la empresa.


El resultado es una brecha estructural: la ley mexicana sí construyó, en los últimos años, un aparato relativamente sofisticado para que el Estado sepa quién controla a una persona moral y detecte cuándo eso cambia. No construyó, en cambio, ningún mecanismo equivalente para que una empresa que ya aprobó a un proveedor pueda enterarse, por una vía distinta a preguntarlo directamente, de que esa titularidad se modificó después de firmado el contrato.


Una excepción sectorial que confirma la regla

El sector financiero regulado ofrece un contraste instructivo. La Ley de Instituciones de Crédito establece, en su artículo 17, que cualquier adquisición de más del 5% del capital social ordinario pagado de una institución de banca múltiple requiere autorización previa de la Comisión Nacional Bancaria y de Valores, y que adquirir el 20% o más de las acciones, o el control de la institución, exige esa misma autorización previa con opinión favorable del Banco de México. En ese sector específico, un cambio de control no puede ocurrir de manera silenciosa: la propia ley lo somete a un filtro regulatorio antes de que se concrete. Es, precisamente por tratarse de una excepción explícita y acotada al sistema bancario, la confirmación de que la regla general —para la enorme mayoría de los proveedores, contratistas y empresas con las que opera cualquier compañía mexicana fuera del sector financiero regulado— es la ausencia de ese filtro.


Proporcionalidad: dónde vale la pena mirar de nuevo

Human Risk Management, entendido como la gestión estructurada del riesgo asociado a personas, funciones, accesos y decisiones —y no como una exigencia de reverificar de manera indiscriminada a cualquier proveedor en cualquier momento—, ofrece acá el criterio que permite decidir dónde invertir ese seguimiento: cuanto mayor sea la exposición de un contrato —acceso a información sensible, criticidad para una cadena de suministro de energía o infraestructura, montos involucrados, vínculos con sectores regulados—, más sentido tiene incorporar, por vía contractual, una obligación expresa del proveedor de informar cambios relevantes en su estructura de control, en lugar de asumir que la verificación inicial de su beneficiario controlador sigue siendo válida de manera indefinida. "La verificación de un beneficiario controlador responde a una pregunta puntual en un momento determinado; sostenerla en el tiempo depende de que la propia relación contractual contemple, de manera expresa, qué pasa si esa titularidad cambia", señala Guido Schenone, Comercial & Growth Manager de Validato. Validato, compañía especializada en Background Screening y Human Risk Management con presencia en México, describe sus procesos de verificación de terceros como estructurados en función del rol, el riesgo y el nivel de exposición de cada vínculo comercial, sin que esto implique que la compañía monitoree de manera continua o automática los cambios de titularidad de ninguna empresa en particular.


La pregunta que la aprobación inicial no responde

México construyó, entre 2021 y 2025, dos regímenes legales distintos para que el Estado sepa quién controla, en última instancia, a cualquier persona moral que opere en el país, y ambos exigen que esa información se mantenga actualizada. Ninguno de los dos, sin embargo, resuelve la pregunta que más le importa a una empresa que ya aprobó a un proveedor: si esa titularidad cambió después de firmado el contrato, y si alguien, dentro de la organización, se va a enterar. Para Compliance, Legal, Seguridad y Management en sectores de alta exposición, la pregunta que vale la pena instalar no es si el proveedor está identificado correctamente hoy, sino si existe, en el contrato, alguna cláusula que obligue a informar si eso deja de ser cierto mañana.


Fuentes y marco normativo consultado

  1. Código Fiscal de la Federación, arts. 32-B Ter, 32-B Quáter y 32-B Quinquies (definición de beneficiario controlador, umbral del 15% de los derechos de voto o el capital social, obligación de conservar la información y de actualizarla dentro de los 15 días naturales siguientes a cualquier modificación)
  2. Código Fiscal de la Federación, art. 27, apartado B, fracción VI (obligación de informar al SAT cambios en socios o accionistas dentro de los 30 días hábiles siguientes, para efectos del Registro Federal de Contribuyentes)
  3. Ley Federal para la Prevención e Identificación de Operaciones con Recursos de Procedencia Ilícita, Capítulo IV Bis (arts. 33 Bis, 33 Ter y 33 Quáter), reforma publicada en el Diario Oficial de la Federación el 16 de julio de 2025, umbral del 25% del capital social o los derechos de voto, conservación mínima de diez años y sanciones de 200 a 65,000 UMA o del 10% al 100% del valor de la operación
  4. Ley de Instituciones de Crédito, art. 17 (autorización previa de la Comisión Nacional Bancaria y de Valores para adquirir más del 5% del capital social ordinario pagado de una institución de banca múltiple, y opinión favorable del Banco de México para adquisiciones del 20% o más, o del control de la institución)
  5. Validato, descripción de servicios de Background Screening y Human Risk Management estructurados por rol: https://validato.ch/mx-es/human-risk