Kripto Varlık Hukuku · Lisanslama ve Uyum

MASAK Uyum Programı ve AML/CFT Danışmanlığı

MASAK uyum programı, 5549 sayılı Suç Gelirlerinin Aklanmasının Önlenmesi Hakkında Kanun ve buna bağlı yönetmelikler uyarınca yükümlülerin aklama ve terörün finansmanı riskine karşı kurması gereken kurum politikası, risk yönetimi, izleme ve kontrol, eğitim ve iç denetim sistemidir. Kripto varlık hizmet sağlayıcıları, 25/12/2024 tarihli değişiklikle uyum programı kurmakla yükümlü kuruluşlar arasına alınmıştır.

Bu sayfa kripto varlık hizmet sağlayıcıları, ödeme ve elektronik para kuruluşları, P2P ticareti yapan şirketler ve diğer yükümlüler için hazırlanmıştır; ilk adım, kuruluşun hangi yükümlülük setine tabi olduğunu ve risk profilini belirlemektir. Lisans tarafı için SPK kripto varlık hizmet sağlayıcı lisansı sayfamıza bakabilirsiniz.

Sorumlu avukat: Av. Ahmet Karaca — İstanbul Barosu Sicil No 92414 · Ortak Avukat, Head of Blockchain|Son güncelleme:
Kısa cevap
Uyum programının çekirdeği dört yükümlülüktür: müşterinin tanınması (5549 m.3), şüpheli işlem bildirimi (m.4; Tedbirler Yönetmeliği m.28/2’ye göre şüphenin oluştuğu tarihten itibaren en geç on iş günü), eğitim, iç denetim ve risk yönetimi (m.5) ve kayıtların sekiz yıl saklanması (m.8). Kripto varlık hizmet sağlayıcıları için bunlara transfer mesajlarında gönderici ve alıcı bilgisi (travel rule) eklenir.
Öne çıkanlar
  • Kripto varlık hizmet sağlayıcıları 2021’den beri 5549 sayılı Kanun kapsamında yükümlüdür (Tedbirler Yönetmeliği m.4/1-ü); kimlik tespiti eşiği bu kuruluşlar için 15.000 TL’dir (m.5/1-b).
  • Şüpheli işlemler tutar gözetilmeksizin, şüphenin oluştuğu tarihten itibaren en geç on iş günü içinde MASAK’a bildirilir (Tedbirler Yönetmeliği m.27/2, m.28/2).
  • Bildirim yapıldığı, denetim elemanları ve mahkemeler dışında işlemin tarafları dahil kimseye söylenemez (5549 m.4/2, Tedbirler Yönetmeliği m.29).
  • 15.000 TL ve üzeri kripto varlık transferlerinde gönderenin adı, cüzdan adresi ve belirleyici bir kimlik bilgisi mesajda yer alır ve teyit edilir (Tedbirler Yönetmeliği m.24/A).
  • Uyum görevlisi, MASAK’ın tuttuğu uyum görevlisi siciline kayıtlı olmalıdır (Uyum Programı Yönetmeliği m.17/1-e).

MASAK uyum programı kimler için zorunludur?

5549 sayılı Kanun’un yükümlüleri; bankacılık, sigortacılık, bireysel emeklilik, sermaye piyasaları ve diğer finansal hizmetler ile kanunda ve Cumhurbaşkanı kararlarında sayılan iş ve meslekleri yürütenlerdir (5549 m.2/d). Tedbirler Yönetmeliği m.4 bu listeyi somutlaştırır; uyum programı kurma yükümlülüğü ise Uyum Programı Yönetmeliği m.4’te sayılan yükümlülere aittir.

Yükümlü grubuDayanakNot
Kripto varlık hizmet sağlayıcılarTedbirler Yönetmeliği m.4/1-ü (RG 1/5/2021) · Uyum Programı Yönetmeliği m.4/1-ı (RG 25/12/2024)Kimlik tespiti eşiği 15.000 TL; travel rule
Ödeme ve elektronik para kuruluşları, bankalar5549 m.2/d; Tedbirler Yönetmeliği m.4Finansal kuruluşlarda idari para cezası iki kat uygulanır (5549 m.13/1)
Orta, büyük veya çok büyük ölçekli elektronik ticaret aracı hizmet sağlayıcılarTedbirler Yönetmeliği m.4/1-y (RG 25/12/2024)Aracılık ettikleri işlemlerle sınırlı
Diğer iş ve meslekler (kuyumcular, noterler, spor kulüpleri, belirli işlerle sınırlı serbest avukatlar vb.)5549 m.2/dFaaliyet türüne göre farklı yükümlülükler

Bir şirketin yükümlü olup olmadığı iş modeline göre değişir. Örneğin P2P ticareti yapan bir şirketin faaliyeti izin gerektiren bir KVHS faaliyetine dönüşüyorsa, hem SPK izni hem MASAK yükümlülüğü gündeme gelir: P2P şirket kuruluşu ve uyum.

Uyum programı hangi unsurlardan oluşur?

Uyum programı, yükümlünün büyüklüğüne ve iş hacmine göre ölçeklenen, risk temelli bir tedbirler bütünüdür (5549 m.5/1). Bir kripto varlık hizmet sağlayıcısı için asgari bileşenler şunlardır:

BileşenİçerikDayanak
Kurum politikasıMüşteri kabul, risk ve izleme kurallarını içeren yazılı politika; 25/2/2025’ten itibaren malvarlığının dondurulması kararlarına ilişkin risklerin yönetimini de kapsarUyum Programı Yönetmeliği m.7
Uyum görevlisiSicile kayıtlı uyum görevlisi ve gerektiğinde yardımcısı; ayrılış hâlinde en geç 30 gün içinde yeni atamaUyum Programı Yönetmeliği m.16, m.17, m.20
Müşterinin tanınmasıKimlik tespiti, gerçek faydalanıcı (yüzde yirmi beşi aşan pay veya nihai kontrol), iş ilişkisinin amacı5549 m.3; Tedbirler Yönetmeliği m.5, m.17/A
Risk yönetimiMüşteri, ürün, kanal ve ülke riski; yüksek riskte sıkılaştırılmış tedbirler (fon kaynağı, ek bilgi, üst yönetici onayı)Tedbirler Yönetmeliği m.26/A
İzleme ve kontrolMüşteri durumunun ve işlemlerin sürekli izlenmesi; malvarlığı dondurma kararlarına karşı eşleşme kontrolüTedbirler Yönetmeliği m.19; Uyum Programı Yönetmeliği m.7
Şüpheli işlem bildirimiİç bildirim akışı, uyum görevlisinin değerlendirmesi, 10 iş günü içinde MASAK’a bildirim, gizlilikTedbirler Yönetmeliği m.27–29
Eğitim ve iç denetimPersonel eğitimi, iç denetim ve raporlama5549 m.5
Kayıt saklamaBelge ve kayıtların sekiz yıl saklanması ve istendiğinde ibrazı5549 m.8; Tedbirler Yönetmeliği m.46

Kripto varlık hizmet sağlayıcıları müşteriyi nasıl tanımalıdır?

Kripto varlık hizmet sağlayıcıları, sürekli iş ilişkisi kurarken tutar gözetmeksizin, bağlantılı işlemler dahil 15.000 TL ve üzerindeki işlemlerde ve şüpheli işlem bildirimini gerektiren her durumda müşterinin kimliğini tespit eder (Tedbirler Yönetmeliği m.5/1).

  • Gerçek faydalanıcı: Tüzel kişi müşterilerde yüzde yirmi beşi aşan paya sahip gerçek kişi ortakların kimliği tespit edilir; bu yoksa nihai kontrolü elinde bulunduran kişiler ortaya çıkarılır (m.17/A).
  • Tutar ve işlem sayısı sınırı: KVHS’ler müşteri ilişkisinde asgari tedbirlerin yanında tutar ve işlem sayısı sınırı belirlemeye yönelik uygun tedbirler alır (Uyum Programı Yönetmeliği m.13/2).
  • Yüz yüze olmayan işlemler: Yeni teknolojiler ve uzaktan müşteri edinimi aklama riskine karşı özel dikkat gerektirir (Tedbirler Yönetmeliği m.20).
  • İşlemin reddi: Kimlik tespiti yapılamıyorsa veya iş ilişkisinin amacı hakkında yeterli bilgi edinilemiyorsa iş ilişkisi kurulmaz; bu durumun şüpheli işlem olup olmadığı ayrıca değerlendirilir (m.22).

Şüpheli işlem bildirimi (ŞİB) nasıl ve ne sürede yapılır?

Şüpheli işlem, işleme konu malvarlığının yasa dışı yollardan elde edildiğine veya yasa dışı amaçlarla kullanıldığına dair herhangi bir bilgi, şüphe veya şüpheyi gerektirecek bir husus bulunmasıdır; bildirim tutar gözetilmeksizin ve şüphenin oluştuğu tarihten itibaren en geç on iş günü içinde yapılır (Tedbirler Yönetmeliği m.27, m.28/2).

  1. 1
    İç bildirim
    Personel, şüpheyi uyum görevlisine bildirir; iç bildirimler de gizlilik kapsamındadır (m.29/2).
  2. 2
    Araştırma
    Yükümlü, yetki ve imkânları ölçüsünde işlemi araştırır; müşteri profili, fon kaynağı ve zincir üstü kayıtlar değerlendirilir (m.28/1).
  3. 3
    Bildirim
    Şüpheli İşlem Bildirim Formu ile MASAK’a bildirilir; yeni bulgu çıkarsa ek bildirim yapılır (m.28/1, 28/3).
  4. 4
    Gizlilik
    Bildirim yapıldığı veya yapılacağı, işlem tarafları dahil kimseye açıklanamaz (5549 m.4/2, Tedbirler Yönetmeliği m.29/1).
  5. 5
    Askıya alma ihtimali
    Hazine ve Maliye Bakanı, MASAK’ın şüpheyi teyit ve analiz edebilmesi için işlemi yedi iş günü askıya alabilir; karara aykırı işlem yapan yükümlüye işlem tutarı kadar idari para cezası verilir (5549 m.19/A-3).

Kripto transferlerinde bilgi paylaşımı (travel rule) nasıl uygulanır?

Kripto varlık hizmet sağlayıcıları, aracılık ettikleri 15.000 TL ve üzeri kripto varlık transferlerinde göndericinin adını veya unvanını, cüzdan adresini (yoksa referans numarasını) ve adres, doğum yeri ve tarihi, müşteri numarası veya kimlik numarası gibi belirleyici bilgilerden en az birini transfer mesajına ekler ve doğruluğunu teyit eder (Tedbirler Yönetmeliği m.24/A-1).

DurumKuralFıkra
15.000 TL ve üzeri transferGönderici bilgileri tam ve teyitli; alıcının adı ve cüzdan adresim.24/A-1
15.000 TL altı transferGönderici ve alıcının adı ve cüzdan adresi; teyit zorunlu değilm.24/A-2
Eksik bilgili mesaj alındığındaEksiklerin tamamlanması istenir; tamamlanmazsa transfer iade edilir; sürekli eksiklikte reddetme, sınırlandırma veya ilişkiyi sonlandırma göz önünde bulundurulurm.24/A-3
Aracı hizmet sağlayıcılarMesaj zincirindeki bilgiler her aşamada aktarılırm.24/A-4
Kayıtlı olmayan (kişisel) cüzdanMüşteriden karşı tarafın adı ve belirleyici bir bilgisi beyan olarak alınırm.24/A-6
Bilgi paylaşmayan yurt dışı kuruluşMüşteriden karşı taraf bilgisi beyan olarak alınırm.24/A-7

Bilgiler transferle eş zamanlı ve güvenli biçimde gönderilir; bunun için dağıtık defter teknolojisi, bağımsız bir mesajlaşma platformu veya uygulama arayüzü kullanılabilir (m.24/A-5). SPKn m.35/C-5 de transferlerde SPK ve MASAK düzenlemelerine uyulmasını ve kayıtların takip edilebilir tutulmasını ayrıca şart koşar.

MASAK denetimi ve idari para cezaları nasıl işler?

MASAK, yükümlülerin uyumunu denetim elemanları aracılığıyla denetler; herkes istenen bilgi ve belgeleri, kayıtları ve bunlara erişim için gerekli bilgileri tam ve doğru vermekle yükümlüdür (5549 m.7; Tedbirler Yönetmeliği m.35 vd.).

  • Müşteri tanıma ve devamlı bilgi verme yükümlülüklerinin ihlali ile şüpheli işlem bildirimi yükümlülüğünün ihlali, farklı tutarlarda idari para cezasına bağlanmıştır; yükümlü banka, ödeme ve elektronik para kuruluşu gibi bir finansal kuruluşsa ceza iki kat uygulanır (5549 m.13/1).
  • Eğitim, iç denetim ve risk yönetimi yükümlülüklerinde önce yazılı ihtar ve süre verilir; eksiklik giderilmezse artan idari para cezaları ve sonunda faaliyetin durdurulması veya izin iptali tedbirleri gündeme gelir (5549 m.13/2).
  • Askıya alma kararına aykırı işlem yapan yükümlüye işlem tutarı kadar idari para cezası verilir (5549 m.19/A-3).
İdari para cezası tutarları yıllık yeniden değerlemeye tabi olabileceğinden bu sayfada TL tutarı yazılmamıştır; somut dosyada uygulanacak tutar, fiil tarihindeki mevzuata göre hesaplanır.

Uyum programı nasıl kurulur, ne kadar sürer?

Uyum programının kurulumu risk değerlendirmesiyle başlar; politikalar, prosedürler ve izleme kuralları bu değerlendirmeden türetilir. SPK’ca faaliyette bulunduğu ilan edilen kripto varlık hizmet sağlayıcıları için geçiş hükmü, uyum görevlisinin bir ay içinde atanmasını ve uyum programının atamadan itibaren en geç bir ay içinde oluşturulmasını öngörmüştü (Uyum Programı Yönetmeliği geçici m.1/7).

  1. 1
    Risk değerlendirmesi
    Müşteri tipleri, ürünler (spot, P2P, transfer), kanallar, ülkeler ve ağlar bazında aklama ve terörün finansmanı riski puanlanır.
  2. 2
    Politika ve prosedürler
    Kurum politikası, müşteri kabul politikası, sıkılaştırılmış tedbirler, travel rule ve yaptırım taraması prosedürleri yazılır ve yürürlüğe konur.
  3. 3
    Organizasyon
    Uyum görevlisi ve yardımcısı atanır; görev tanımları ve raporlama hattı belirlenir.
  4. 4
    Sistem ve izleme
    Senaryo ve eşik kuralları, zincir üstü risk sinyalleri, alarm yönetimi ve dosyalama kurulur.
  5. 5
    Eğitim ve test
    Personel eğitimi verilir; örnek olaylarla ŞİB akışı test edilir; iç denetim planı hazırlanır.

Uyum programlarında sık yapılan hatalar

Sık görülen bir hata, uyum programını kâğıt üzerinde bırakmaktır: politika vardır ama izleme kuralları iş modeline uymaz, alarmlar kapatılır ve karar gerekçesi kayda geçmez.

HataNeden riskli?Doğru yaklaşım
Hazır şablon politika kullanmakİş modeline özgü riskler (P2P, kişisel cüzdan, köprü) kapsanmazRisk değerlendirmesinden türetilmiş politika
ŞİB için “kesin delil” beklemekKanun şüpheyi yeterli sayar; on iş günü süre kaçarŞüphe oluşunca araştırıp süresinde bildirmek
Müşteriye bildirimden söz etmekGizlilik ihlalidir (5549 m.4/2)Standart, bilgi vermeyen müşteri iletişimi
Kişisel cüzdan transferlerinde beyan almamakm.24/A-6 ihlali ve risk görünmezliğiTransfer öncesi karşı taraf beyanı
Alarm kapatma gerekçesini yazmamakDenetimde kararın savunulamamasıHer alarm için gerekçe ve tarih kaydı
Kayıtları sekiz yıldan kısa saklamak5549 m.8 ihlaliSaklama politikası ve yedekleme

Büromuzun yaklaşımı

PEGA Hukuk & Danışmanlık, uyum programını iş modelinin gerçek işlem akışı üzerinden kurar: müşteri yolculuğu, fon ve kripto varlık akışları ve karşı taraf ilişkileri haritalanır, her risk noktası bir kontrole bağlanır. Kripto varlık transferlerinde zincir üstü risk değerlendirmesi, büronun transfer takibi deneyimiyle birlikte yapılır. Aynı ekip ceza ve bloke dosyalarında da çalıştığı için, uyum programı ileride bir soruşturmada “bilme” ve “amaç” unsurlarına karşı savunulabilir kayıt üretecek biçimde tasarlanır. Sorumlu avukat Av. Ahmet Karaca’dır.

Sık sorulan sorular

MASAK uyum görevlisi atamak zorunlu mu?

Uyum Programı Yönetmeliği m.4’te sayılan yükümlüler için zorunludur; kripto varlık hizmet sağlayıcıları 25/12/2024 tarihli değişiklikle bu listeye girmiştir. Uyum görevlisinin MASAK’ın tuttuğu sicile kayıtlı olması gerekir (m.17/1-e); görevden ayrılma hâlinde yeni atama en geç otuz gün içinde yapılır (m.20).

Şüpheli işlem bildirimi kaç günde yapılmalı?

Şüphenin oluştuğu tarihten itibaren en geç on iş günü içinde (Tedbirler Yönetmeliği m.28/2). Bildirim tutar gözetilmeksizin yapılır; sonradan yeni bilgi elde edilirse ek bildirim gecikmeksizin gönderilir.

Kripto borsalarında kimlik tespiti eşiği nedir?

Kripto varlık hizmet sağlayıcıları için 15.000 TL’dir; sürekli iş ilişkisi kurulurken ve şüpheli işlem bildirimini gerektiren durumlarda tutar gözetilmez (Tedbirler Yönetmeliği m.5/1). Diğer yükümlülerde işlem tutarına bağlı genel eşik 185.000 TL, elektronik transferlerde 15.000 TL’dir.

Travel rule kişisel cüzdanlara gönderimde nasıl uygulanır?

Hizmet sağlayıcı nezdinde kayıtlı olmayan bir cüzdana gönderilen veya böyle bir cüzdandan alınan transferlerde, müşteriden karşı tarafın adı ve adres, doğum yeri ve tarihi veya kimlik numarası gibi belirleyici bir bilgisi beyan olarak alınır (Tedbirler Yönetmeliği m.24/A-6).

Müşteriye şüpheli işlem bildirimi yaptığımızı söyleyebilir miyiz?

Hayır. Bildirim yapıldığı veya yapılacağı, yükümlülük denetimi yapan denetim elemanları ve yargılama sırasında mahkemeler dışında, işlemin tarafları dahil kimseye açıklanamaz (5549 m.4/2, Tedbirler Yönetmeliği m.29/1).

MASAK kayıtları ne kadar süre saklanır?

Belgeler düzenleme tarihinden, defter ve kayıtlar son kayıt tarihinden, kimlik tespitine ilişkin belgeler ise son işlem tarihinden itibaren sekiz yıl saklanır ve istendiğinde ibraz edilir (5549 m.8).

SPK lisansı olmadan MASAK uyum programı kurulabilir mi?

Kurulabilir ve lisans başvurusu öncesinde kurulması önerilir; SPK’nın faaliyet izni şartları arasında iç kontrol ve risk yönetimi sistemleri yer alır ve KVHS’ler müşterilerini 5549 sayılı Kanun kapsamında tanımakla yükümlüdür (SPKn m.35/C-1).

İlgili rehberler ve uzmanlık alanları

Uyum programınızı iş modelinize göre kuralım
İlk görüşmede kuruluşunuzun hangi yükümlülük setine tabi olduğunu ve risk değerlendirmesinin kapsamını netleştiriyoruz. Av. Ahmet Karaca — 0531 336 09 81 (telefon ve WhatsApp) · PEGA Hukuk & Danışmanlık, Kartal/İstanbul.
Ofis: Pega Kartal Residence No:6A Kat: 32 Daire:197 Kartal/İstanbul · 0537 573 15 15
Sorumlu avukat
Av. Ahmet Karaca, İstanbul Barosu’na kayıtlı (Sicil No 92414), kripto varlık hukuku, blockchain adli bilişim ve bilişim hukuku alanlarında çalışan; on-chain transfer takibi ve kripto varlık uzman raporları hazırlayan bir avukattır. PEGA Hukuk & Danışmanlık (Kartal/İstanbul) bünyesinde görev yapmakta; İstanbul Barosu’nda ve üniversitelerde blockchain hukuku eğitimleri vermektedir. Ortak Avukat, Head of Blockchain. Bu sayfa 27 Eylül 2026 tarihinde güncellenmiştir.

Bu sayfadaki bilgiler genel nitelikte hukuki bilgilendirme amacı taşır; somut bir olaya ilişkin hukuki görüş yerine geçmez. Mevzuat atıfları yayın tarihindeki konsolide metinlere (mevzuat.gov.tr) göredir; her dosya kendi koşulları içinde değerlendirilmelidir.