📋 POLÍTICA DE ADMINISTRACIÓN DEL RIESGO LA/FT/FP

Sistema de Administración del Riesgo de Lavado de Activos, Financiación del Terrorismo y Financiación de la Proliferación de Armas de Destrucción Masiva
  1. DECLARACIÓN DE POLÍTICA

TRANSTURISMO ROCA S.A.S. declara su compromiso con la prevención, detección, análisis, gestión y reporte oportuno de situaciones y operaciones que puedan estar relacionadas con LA/FT/FP, y con evitar que la empresa, sus servicios, recursos, vehículos, instalaciones, canales, relaciones comerciales o procesos sean utilizados para facilitar actividades ilícitas.

La Política se adopta considerando la naturaleza, tamaño, modelo de negocio, operación y exposición al riesgo de la empresa, incluyendo la prestación del servicio público de transporte terrestre automotor especial de pasajeros en las modalidades y servicios efectivamente autorizados y prestados.

Esta Política es una regla de conducta obligatoria y se articula con el Manual de  Procedimientos SARLAFT, el Código de Ética y Conducta, la Matriz de Riesgos y los demás documentos y evidencias del sistema.

  1. ALCANCE

Es obligatoria para los órganos de administración y control, Oficial de Cumplimiento, empleados, colaboradores y demás personas que actúen en nombre o representación de la empresa, según sus funciones.

Orienta además la gestión de clientes, proveedores, contratistas, aliados, propietarios y/o tenedores de vehículos, conductores y demás contrapartes relevantes.

Los usuarios finales del servicio público de transporte de pasajeros no serán tratados como clientes para el procedimiento obligatorio de conocimiento de contraparte cuando la regulación aplicable establezca dicha diferenciación; podrán aplicarse medidas de debida diligencia cuando el análisis de riesgo lo justifique.

  1. MARCO NORMATIVO

La Política se aplica conforme al Capítulo 6 del Título V de la Circular Única de Infraestructura y Transporte de la Superintendencia de Transporte y sus modificaciones, incluidas las Resoluciones 2328 de 2025, 16615 de 2025 y 4607 de 2026, así como las circulares, instrucciones y requerimientos vigentes de la Superintendencia de Transporte y la UIAF.

También se observarán las disposiciones legales aplicables sobre prevención y gestión de riesgos LA/FT/FP, protección de datos personales, conservación y reserva de información y demás materias relacionadas.

Ante cambios normativos, prevalecerá la regulación vigente y se actualizará esta Política.

  1. PRINCIPIOS RECTORES
  • Legalidad y cumplimiento: todas las actuaciones observarán la ley, la regulación sectorial, las instrucciones de las autoridades y las normas internas aplicables.
  • Enfoque basado en riesgos: la intensidad de las medidas de prevención, control y monitoreo será proporcional al nivel de exposición, bajo el principio de mayor riesgo, mayor control.
  • Integridad y transparencia: las decisiones y actuaciones deberán ser íntegras, verificables y trazables.
  • Debida diligencia: la empresa conocerá y verificará a sus contrapartes y beneficiarios finales en los términos aplicables.
  • Independencia y acceso: el Oficial de Cumplimiento contará con independencia funcional y acceso oportuno a la información necesaria.
  • Confidencialidad y reserva: la información, análisis, alertas y reportes SARLAFT serán manejados con estricta reserva.
  • No utilización ilícita: no se permitirá utilizar la empresa, sus servicios, vehículos, recursos o relaciones para facilitar actividades de LA/FT/FP.
  • Trazabilidad: las actuaciones, verificaciones, decisiones y controles deberán contar con evidencia suficiente, íntegra y recuperable.
  • Mejora continua: el SARLAFT será revisado y fortalecido de acuerdo con sus resultados, cambios regulatorios, cambios del negocio y evolución del riesgo.
  1. COMPROMISOS DE LA ORGANIZACIÓN
  • Mantener un SARLAFT ajustado a las actividades, características y exposición de TRANSTURISMO ROCA S.A.S.
  • Cumplir las disposiciones del marco regulatorio aplicable y las instrucciones de la Superintendencia de Transporte y la UIAF.
  • Desarrollar la gestión del riesgo mediante identificación, medición/evaluación, control y monitoreo.
  • Aplicar controles preventivos, detectivos y correctivos proporcionales al riesgo y evaluar su efectividad.
  • Conocer a las contrapartes y beneficiarios finales y aplicar debida diligencia e intensificada cuando corresponda.
  • Mantener mecanismos de consulta de listas vinculantes y fuentes complementarias de información, diferenciando su naturaleza jurídica.
  • Promover la identificación y comunicación de señales de alerta, operaciones inusuales e intentadas y situaciones de riesgo.
  • Efectuar oportunamente los reportes que correspondan a la UIAF y atender requerimientos de las autoridades.
  • Asignar recursos humanos, técnicos, tecnológicos, financieros y logísticos suficientes para el funcionamiento eficaz del SARLAFT.
  • Fortalecer la cultura de prevención mediante capacitación, sensibilización, comunicación y liderazgo.
  • Proteger la confidencialidad de la información y evitar la revelación indebida de análisis o reportes.
  • Conservar las evidencias del SARLAFT con integridad, seguridad, disponibilidad y trazabilidad durante los términos legalmente aplicables.
  • Actualizar la Política y el SARLAFT cuando cambien la regulación, el negocio, los procesos, la tecnología, las zonas de operación o el perfil de riesgo.
  1. GOBIERNO Y RESPONSABILIDADES

7.1 Junta Directiva

  • Aprobar esta Política, el Manual de Procedimientos SARLAFT, el Código de Ética y Conducta y sus actualizaciones.
  • Designar al Oficial de Cumplimiento principal y suplente cuando corresponda y conocer sus informes.
  • Garantizar los recursos necesarios para el funcionamiento eficaz del SARLAFT. • Evaluar el funcionamiento del sistema y adoptar las decisiones que correspondan.

7.2 Representante Legal

  • Promover la implementación efectiva del SARLAFT y presentar al máximo órgano social los asuntos que requieran aprobación.
  • Brindar apoyo efectivo al Oficial de Cumplimiento y facilitar el acceso a información y recursos.
  • Coordinar la ejecución de planes de acción derivados de evaluaciones, hallazgos y oportunidades de mejora.

7.3 Oficial de Cumplimiento

  • Velar por la eficacia, eficiencia y efectividad del SARLAFT.
  • Diseñar, implementar, mantener y actualizar las metodologías y controles conforme a sus funciones regulatorias.
  • Coordinar la debida diligencia, debida diligencia intensificada, monitoreo, análisis de alertas y gestión de reportes.
  • Presentar oportunamente los reportes a la UIAF y demás reportes regulatorios que correspondan.
  • Promover capacitación y cultura de prevención y mantener estricta reserva de la información.

7.4 Revisor Fiscal

Ejercer las funciones que le correspondan conforme a la regulación aplicable, incluidos los deberes de reporte y comunicación a las autoridades cuando legalmente procedan.

7.5 Colaboradores y responsables de procesos

  • Cumplir esta Política, el Manual SARLAFT y los controles aplicables.
  • Suministrar información completa y oportuna.
  • Comunicar inmediatamente señales de alerta, inconsistencias, operaciones inusuales o situaciones que puedan representar riesgo.
  • Participar en capacitaciones y mantener la reserva de la información.
  1. MECANISMO DE GESTIÓN DEL RIESGO

La gestión del riesgo LA/FT/FP se desarrollará mediante las etapas de identificación, medición/evaluación, control y monitoreo, bajo enfoque basado en riesgos.

  • Identificación: factores, eventos, causas, consecuencias, escenarios de exposición y segmentos relevantes.
  • Medición y evaluación: nivel de riesgo inherente y, después de valorar controles, riesgo residual.
  • Control: diseño, implementación, documentación, prueba y ajuste de controles proporcionales al riesgo.
  • Monitoreo: seguimiento al riesgo residual, alertas, efectividad de controles, cambios en el perfil de riesgo y planes de acción.

La metodología detallada, variables de segmentación, criterios de medición, controles, responsables, frecuencias y evidencias se desarrollan en el Manual de Procedimientos SARLAFT y en la Matriz de Riesgos vigente.

  1. CONOCIMIENTO DE CONTRAPARTES Y DEBIDA DILIGENCIA
  • Aplicar identificación y verificación de contrapartes conforme a la regulación.
  • Identificar y verificar al beneficiario final cuando corresponda.
  • Aplicar debida diligencia continua y proporcional al riesgo.
  • Aplicar debida diligencia intensificada en los casos definidos por la regulación y la metodología interna, incluyendo PEP, jurisdicciones de mayor riesgo y otras situaciones que ameriten medidas reforzadas.
  • Cuando no sea posible aplicar las medidas exigibles de conocimiento o control, evaluar la no vinculación, suspensión o terminación de la relación, según corresponda y dejando evidencia de la decisión.
  1. LISTAS VINCULANTES Y FUENTES DE INFORMACIÓN

La empresa realizará las consultas exigidas sobre listas vinculantes y podrá utilizar fuentes complementarias para fortalecer la gestión del riesgo. Las fuentes complementarias no se equipararán automáticamente a listas jurídicamente vinculantes.

Las coincidencias serán sometidas al procedimiento de validación de identidad y homonimia antes de adoptar decisiones, salvo los casos en que la normativa imponga una actuación inmediata.

  1. SEÑALES DE ALERTA, OPERACIONES INUSUALES Y REPORTES
  • Mantener mecanismos para identificar y gestionar señales de alerta relacionadas con contrapartes, operaciones, pagos, documentación, beneficiarios finales, listas y comportamiento.
  • La señal de alerta no implica por sí misma actividad ilícita; debe realizarse el análisis correspondiente.
  • Los colaboradores reportarán internamente de manera inmediata situaciones que puedan representar riesgo, sin exigir certeza sobre la existencia de un delito.
  • El Oficial de Cumplimiento analizará las situaciones y determinará si procede ROS u otro reporte conforme a sus funciones y la regulación.
  • Los reportes obligatorios a la UIAF se presentarán de manera oportuna, reservada y por los mecanismos establecidos.
  • Se mantendrá la confidencialidad de los análisis y reportes y se evitará su revelación indebida.
  1. PROTECCIÓN DE DENUNCIANTES Y NO REPRESALIAS
  • La empresa promoverá canales confidenciales y seguros para comunicar señales de alerta, situaciones de riesgo, incumplimientos o hechos que puedan afectar el SARLAFT.
  • Se protegerá la identidad y la información del denunciante en los términos legalmente aplicables y de acuerdo con los principios de confidencialidad, reserva y protección de datos. • No se permitirán represalias, discriminación, hostigamiento, afectaciones laborales o contractuales injustificadas contra quien reporte de buena fe, participe en una revisión o suministre información relacionada con el SARLAFT.
  • La presentación de un reporte de buena fe no dará lugar a medidas adversas por el solo hecho de que, después del análisis correspondiente, la alerta no sea confirmada como una conducta ilícita.
  • Los hechos o conductas que puedan constituir represalias contra un denunciante deberán ser comunicados y gestionados mediante los canales internos definidos por la empresa, preservando la evidencia correspondiente.
  • La protección prevista en esta Política no ampara denuncias deliberadamente falsas, maliciosas o realizadas para causar daño, las cuales podrán dar lugar a las medidas que correspondan conforme a la ley, los contratos y las normas internas.
  1. CULTURA, DIVULGACIÓN Y CAPACITACIÓN
  • Promover una cultura de prevención y gestión del riesgo LA/FT/FP en todos los niveles.
  • Desarrollar capacitación y sensibilización con la periodicidad exigida y contenidos acordes con las funciones y riesgos.
  • Incluir, según corresponda, conceptos, señales de alerta, responsabilidades, debida diligencia, canales de reporte, confidencialidad y consecuencias del incumplimiento.
  • Conservar evidencias de convocatoria, asistencia, contenidos y evaluaciones.
  1. RECURSOS

La Junta Directiva y la Gerencia realizaràn la asignación de los recursos humanos, técnicos, tecnológicos, financieros y logísticos necesarios para que el SARLAFT opere de manera eficaz y proporcional al tamaño, naturaleza y nivel de riesgo de la empresa.

  1. INFORMACIÓN, TECNOLOGÍA Y CONFIDENCIALIDAD
  • Disponer de medios tecnológicos proporcionales para apoyar identificación, consultas, monitoreo, gestión de alertas, conservación y trazabilidad.
  • Limitar el acceso a información SARLAFT a personas autorizadas y aplicar las medidas de seguridad y protección de datos correspondientes.
  • Conservar la información durante los términos establecidos por la legislación aplicable y las reglas internas de gestión documental, garantizando integridad, disponibilidad, seguridad y recuperación.
  1. INCUMPLIMIENTO

El incumplimiento de esta Política, del Manual SARLAFT, del Código de Ética y Conducta o de los controles aplicables podrá dar lugar a medidas disciplinarias, contractuales o legales, de acuerdo con el Reglamento Interno de Trabajo, los contratos, las normas internas y la legislación aplicable. Las medidas se aplicarán respetando el debido proceso. Esta Política no establece una escala automática de sanciones.

  1. SEGUIMIENTO Y MEJORA CONTINUA
  • Realizar seguimiento y evaluación periódica del SARLAFT y de la efectividad de sus controles. • Revisar esta Política al menos anualmente y cuando existan cambios relevantes en regulación, estructura, servicios, procesos, tecnología, zonas de operación, contrapartes o perfil de riesgo.
  • Someter las actualizaciones a las instancias de aprobación correspondientes y divulgarlas oportunamente.
  • Utilizar auditorías, hallazgos, requerimientos de autoridades, indicadores e incidentes como insumos para la mejora continua.
  1. DISEÑO, APROBACIÓN, DIVULGACIÓN Y VIGENCIA

La Política ha sido diseñada y actualizada bajo la coordinación del Oficial de Cumplimiento, revisada y sometida a aprobación de la Junta Directiva y se encuentra vigente a partir del día seis (6) del mes de mayo de 2026.