¿Quién responde de qué en el outsourcing? RACI, escalaciones y decisiones claras
Un SLA no reparte todas las decisiones. Asigna los roles del cliente y del proveedor y elimina la zona gris operativa.

Muchos problemas de outsourcing no empiezan porque nadie quiera actuar, sino porque ambas partes creen que la decisión corresponde a la otra. El proveedor espera aprobación, el cliente supone que el asunto está incluido y el plazo sigue corriendo. El contrato puede definir alcance y SLA, pero dejar una zona gris operativa.
Los principios actuales de UK Government Commercial Agency recomiendan claridad en responsabilidad, funciones y mecanismos de gobernanza. ISO 37500 cubre la gobernanza durante todo el ciclo de outsourcing y reconoce que algunos procesos no pueden asignarse exclusivamente al cliente o al proveedor. El modelo debe ser conjunto, pero no difuso.
El outsourcing transfiere ejecución, no toda la responsabilidad
Una empresa puede delegar recogida, registro, digitalización, impresión, ensobrado, expedición e informes. Sigue definiendo el objetivo, las excepciones aceptables, los accesos y el riesgo empresarial. El proveedor responde de ejecutar correctamente las tareas acordadas, mantener recursos y controles e informar rápidamente de problemas.
La misma lógica se aplica a los datos personales. Las Directrices 07/2020 del EDPB explican que el encargado actúa según instrucciones documentadas, presta asistencia y facilita información para auditorías. El responsable no pierde su rendición de cuentas por contratar a un proveedor.
RACI en cuatro letras
- R - Responsible: persona o equipo que ejecuta la tarea.
- A - Accountable: propietario del resultado que toma la decisión final.
- C - Consulted: personas cuya opinión se requiere antes de decidir.
- I - Informed: personas que reciben información del resultado o incidente.
Puede haber varias R, C e I, pero una sola A. Dos propietarios finales suelen significar que nadie decide. RACI no sustituye al contrato ni al procedimiento. Indica quién activa esos documentos en una situación concreta.
Ejemplo para correspondencia empresarial
| Actividad | Cliente | Proveedor | Decisión o evidencia |
|---|---|---|---|
| Definir categorías y prioridades | A/R | C | Instrucción aprobada |
| Recoger, registrar y escanear | I | A/R | Registro y hora |
| Aprobar la plantilla | A/R | C | Muestra aprobada |
| Imprimir, ensobrar y enviar | I | A/R | Informe de producción |
| Decidir una excepción | A | R/C | Registro de excepciones |
| Gestionar un incidente | A/C | R | Aviso, cronología y acciones |
| Cambiar alcance o SLA | A/R | C | Cambio aprobado |
Es un punto de partida. Los roles dependen del contrato, los datos y los sistemas. Cada línea también debe indicar la prueba necesaria: registro, muestra, informe o acta de decisión.
12 decisiones que necesitan propietario
- Objetivo empresarial. El cliente define para qué existe el proceso y qué consecuencias son inaceptables.
- Entradas preparadas. Hay que indicar quién confirma archivos, direcciones y plantillas.
- Aprobación de muestra. Una persona valida contenido, personalización, plegado y sobre.
- Ejecución y calidad. El proveedor organiza recursos y registra controles acordados.
- Accesos. El cliente aprueba; el proveedor concede, registra y retira según instrucciones.
- Excepciones. La norma separa lo que el operador resuelve de lo que debe escalar.
- Incidentes. Propietario de clasificación, canal y plazos deben conocerse antes.
- Subcontratistas y operadores. Se asigna quién aprueba cambios y supervisa dependencias.
- Cambios del proceso. Plantillas, informes e integraciones necesitan propietario y análisis de impacto.
- Activación de continuidad. Una persona decide pasar al modo alternativo.
- Aceptación mensual. Un propietario cierra datos, reclamaciones y correcciones.
- Salida. Devolución o borrado de datos, documentos, accesos y casos abiertos tienen destinatario.
La escalación debe definir tiempo y decisión
Una lista de teléfonos no es una vía de escalación. El procedimiento debe indicar disparador, primer contacto, plazo de confirmación, nivel siguiente, tiempo máximo para decidir y registro del resultado.
- Nivel 1 - operativo: excepción aislada sin impacto general. La resuelven los coordinadores.
- Nivel 2 - gestión: riesgo de incumplir SLA, cola creciente o error recurrente. El propietario aprueba un plan correctivo.
- Nivel 3 - crítico: posible incidente de seguridad, parada, plazo legal o impacto grave. El aviso es inmediato y se activa el proceso de crisis.
Separa tiempo de respuesta, decisión y solución. El proveedor puede confirmar un problema en cinco minutos, pero no debería cambiar contenido ni motivo del envío sin decisión del cliente.
Cuatro ritmos de gobernanza
- Diario: asuntos urgentes, excepciones, incidentes y cola.
- Semanal: volumen, plazos, calidad a la primera y acciones.
- Mensual: KPI, costes, causas, previsión y cambios.
- Trimestral: resultados, riesgo, alcance, continuidad y mejoras.
Cada reunión termina con decisiones asignadas a una persona y fecha. Trasladar el mismo punto sin decidir no es gobernanza.
Errores frecuentes
- RACI incluye funciones que nadie desempeña. Usa roles reales y sustitutos.
- Todos son consultados. Demasiadas C frenan decisiones sencillas.
- El proveedor es A del riesgo empresarial. La responsabilidad queda en quien no controla el propósito.
- No hay RACI para excepciones. La matriz funciona en lo normal y falla cuando más se necesita.
- No se actualiza tras cambios. Un nuevo sistema, volumen o subcontratista queda fuera.
Implántalo en 30 días
- Enumera entre 15 y 25 actividades y decisiones.
- Asigna una A a cada línea.
- Añade R, consultas C imprescindibles e I necesarias.
- Vincula una evidencia a cada actividad o decisión.
- Crea tres niveles de escalación con tiempos y sustitutos.
- Simula dos casos: falta de datos e incidente de seguridad.
- Al mes, elimina consultas innecesarias y añade excepciones omitidas.
Si todavía preparas la transición, combina la matriz con nuestro plan de 30 días. Después relaciona los roles con la revisión de KPI y el plan de continuidad. Para definir alcance y responsabilidad en correspondencia, impresión, ensobrado o envíos masivos, habla con BackOffice Outsourcing antes de solicitar valoración.
Fuentes
- UK Government Commercial Agency, Contract management principles, actualizado el 12 de diciembre de 2025
- ISO 37500:2014, Guidance on outsourcing, confirmada como vigente en 2021
- EDPB, Directrices 07/2020 sobre responsable y encargado, versión 2.0
- UK National Cyber Security Centre, Supply chain security
Preguntas frecuentes
¿RACI sustituye al contrato o al SLA?
No. RACI asigna roles operativos a tareas y decisiones. El contrato, SLA, instrucciones y acuerdo de tratamiento siguen definiendo obligaciones y requisitos legales.
¿Puede una actividad tener dos roles A?
No es recomendable. Una sola A evita disputas sobre la decisión final. Varias personas pueden ejecutar o ser consultadas.
¿Quién responde de los datos personales tras externalizar?
Las funciones dependen del RGPD y de las decisiones reales. El responsable determina fines y medios esenciales; el encargado actúa según instrucciones y responde de sus propias obligaciones.
¿Cuándo debe actualizarse la matriz RACI?
Tras cambios de alcance, sistema, volumen, equipo o subcontratista y después de cualquier incidente que revele una responsabilidad poco clara.