MASAK Uyum Programı ve AML/CFT Danışmanlığı
MASAK uyum programı, 5549 sayılı Suç Gelirlerinin Aklanmasının Önlenmesi Hakkında Kanun ve buna bağlı yönetmelikler uyarınca yükümlülerin aklama ve terörün finansmanı riskine karşı kurması gereken kurum politikası, risk yönetimi, izleme ve kontrol, eğitim ve iç denetim sistemidir. Kripto varlık hizmet sağlayıcıları, 25/12/2024 tarihli değişiklikle uyum programı kurmakla yükümlü kuruluşlar arasına alınmıştır.
Bu sayfa kripto varlık hizmet sağlayıcıları, ödeme ve elektronik para kuruluşları, P2P ticareti yapan şirketler ve diğer yükümlüler için hazırlanmıştır; ilk adım, kuruluşun hangi yükümlülük setine tabi olduğunu ve risk profilini belirlemektir. Lisans tarafı için SPK kripto varlık hizmet sağlayıcı lisansı sayfamıza bakabilirsiniz.
- Kripto varlık hizmet sağlayıcıları 2021’den beri 5549 sayılı Kanun kapsamında yükümlüdür (Tedbirler Yönetmeliği m.4/1-ü); kimlik tespiti eşiği bu kuruluşlar için 15.000 TL’dir (m.5/1-b).
- Şüpheli işlemler tutar gözetilmeksizin, şüphenin oluştuğu tarihten itibaren en geç on iş günü içinde MASAK’a bildirilir (Tedbirler Yönetmeliği m.27/2, m.28/2).
- Bildirim yapıldığı, denetim elemanları ve mahkemeler dışında işlemin tarafları dahil kimseye söylenemez (5549 m.4/2, Tedbirler Yönetmeliği m.29).
- 15.000 TL ve üzeri kripto varlık transferlerinde gönderenin adı, cüzdan adresi ve belirleyici bir kimlik bilgisi mesajda yer alır ve teyit edilir (Tedbirler Yönetmeliği m.24/A).
- Uyum görevlisi, MASAK’ın tuttuğu uyum görevlisi siciline kayıtlı olmalıdır (Uyum Programı Yönetmeliği m.17/1-e).
MASAK uyum programı kimler için zorunludur?
5549 sayılı Kanun’un yükümlüleri; bankacılık, sigortacılık, bireysel emeklilik, sermaye piyasaları ve diğer finansal hizmetler ile kanunda ve Cumhurbaşkanı kararlarında sayılan iş ve meslekleri yürütenlerdir (5549 m.2/d). Tedbirler Yönetmeliği m.4 bu listeyi somutlaştırır; uyum programı kurma yükümlülüğü ise Uyum Programı Yönetmeliği m.4’te sayılan yükümlülere aittir.
| Yükümlü grubu | Dayanak | Not |
|---|---|---|
| Kripto varlık hizmet sağlayıcılar | Tedbirler Yönetmeliği m.4/1-ü (RG 1/5/2021) · Uyum Programı Yönetmeliği m.4/1-ı (RG 25/12/2024) | Kimlik tespiti eşiği 15.000 TL; travel rule |
| Ödeme ve elektronik para kuruluşları, bankalar | 5549 m.2/d; Tedbirler Yönetmeliği m.4 | Finansal kuruluşlarda idari para cezası iki kat uygulanır (5549 m.13/1) |
| Orta, büyük veya çok büyük ölçekli elektronik ticaret aracı hizmet sağlayıcılar | Tedbirler Yönetmeliği m.4/1-y (RG 25/12/2024) | Aracılık ettikleri işlemlerle sınırlı |
| Diğer iş ve meslekler (kuyumcular, noterler, spor kulüpleri, belirli işlerle sınırlı serbest avukatlar vb.) | 5549 m.2/d | Faaliyet türüne göre farklı yükümlülükler |
Bir şirketin yükümlü olup olmadığı iş modeline göre değişir. Örneğin P2P ticareti yapan bir şirketin faaliyeti izin gerektiren bir KVHS faaliyetine dönüşüyorsa, hem SPK izni hem MASAK yükümlülüğü gündeme gelir: P2P şirket kuruluşu ve uyum.
Uyum programı hangi unsurlardan oluşur?
Uyum programı, yükümlünün büyüklüğüne ve iş hacmine göre ölçeklenen, risk temelli bir tedbirler bütünüdür (5549 m.5/1). Bir kripto varlık hizmet sağlayıcısı için asgari bileşenler şunlardır:
| Bileşen | İçerik | Dayanak |
|---|---|---|
| Kurum politikası | Müşteri kabul, risk ve izleme kurallarını içeren yazılı politika; 25/2/2025’ten itibaren malvarlığının dondurulması kararlarına ilişkin risklerin yönetimini de kapsar | Uyum Programı Yönetmeliği m.7 |
| Uyum görevlisi | Sicile kayıtlı uyum görevlisi ve gerektiğinde yardımcısı; ayrılış hâlinde en geç 30 gün içinde yeni atama | Uyum Programı Yönetmeliği m.16, m.17, m.20 |
| Müşterinin tanınması | Kimlik tespiti, gerçek faydalanıcı (yüzde yirmi beşi aşan pay veya nihai kontrol), iş ilişkisinin amacı | 5549 m.3; Tedbirler Yönetmeliği m.5, m.17/A |
| Risk yönetimi | Müşteri, ürün, kanal ve ülke riski; yüksek riskte sıkılaştırılmış tedbirler (fon kaynağı, ek bilgi, üst yönetici onayı) | Tedbirler Yönetmeliği m.26/A |
| İzleme ve kontrol | Müşteri durumunun ve işlemlerin sürekli izlenmesi; malvarlığı dondurma kararlarına karşı eşleşme kontrolü | Tedbirler Yönetmeliği m.19; Uyum Programı Yönetmeliği m.7 |
| Şüpheli işlem bildirimi | İç bildirim akışı, uyum görevlisinin değerlendirmesi, 10 iş günü içinde MASAK’a bildirim, gizlilik | Tedbirler Yönetmeliği m.27–29 |
| Eğitim ve iç denetim | Personel eğitimi, iç denetim ve raporlama | 5549 m.5 |
| Kayıt saklama | Belge ve kayıtların sekiz yıl saklanması ve istendiğinde ibrazı | 5549 m.8; Tedbirler Yönetmeliği m.46 |
Kripto varlık hizmet sağlayıcıları müşteriyi nasıl tanımalıdır?
Kripto varlık hizmet sağlayıcıları, sürekli iş ilişkisi kurarken tutar gözetmeksizin, bağlantılı işlemler dahil 15.000 TL ve üzerindeki işlemlerde ve şüpheli işlem bildirimini gerektiren her durumda müşterinin kimliğini tespit eder (Tedbirler Yönetmeliği m.5/1).
- Gerçek faydalanıcı: Tüzel kişi müşterilerde yüzde yirmi beşi aşan paya sahip gerçek kişi ortakların kimliği tespit edilir; bu yoksa nihai kontrolü elinde bulunduran kişiler ortaya çıkarılır (m.17/A).
- Tutar ve işlem sayısı sınırı: KVHS’ler müşteri ilişkisinde asgari tedbirlerin yanında tutar ve işlem sayısı sınırı belirlemeye yönelik uygun tedbirler alır (Uyum Programı Yönetmeliği m.13/2).
- Yüz yüze olmayan işlemler: Yeni teknolojiler ve uzaktan müşteri edinimi aklama riskine karşı özel dikkat gerektirir (Tedbirler Yönetmeliği m.20).
- İşlemin reddi: Kimlik tespiti yapılamıyorsa veya iş ilişkisinin amacı hakkında yeterli bilgi edinilemiyorsa iş ilişkisi kurulmaz; bu durumun şüpheli işlem olup olmadığı ayrıca değerlendirilir (m.22).
Şüpheli işlem bildirimi (ŞİB) nasıl ve ne sürede yapılır?
Şüpheli işlem, işleme konu malvarlığının yasa dışı yollardan elde edildiğine veya yasa dışı amaçlarla kullanıldığına dair herhangi bir bilgi, şüphe veya şüpheyi gerektirecek bir husus bulunmasıdır; bildirim tutar gözetilmeksizin ve şüphenin oluştuğu tarihten itibaren en geç on iş günü içinde yapılır (Tedbirler Yönetmeliği m.27, m.28/2).
- 1İç bildirimPersonel, şüpheyi uyum görevlisine bildirir; iç bildirimler de gizlilik kapsamındadır (m.29/2).
- 2AraştırmaYükümlü, yetki ve imkânları ölçüsünde işlemi araştırır; müşteri profili, fon kaynağı ve zincir üstü kayıtlar değerlendirilir (m.28/1).
- 3BildirimŞüpheli İşlem Bildirim Formu ile MASAK’a bildirilir; yeni bulgu çıkarsa ek bildirim yapılır (m.28/1, 28/3).
- 4GizlilikBildirim yapıldığı veya yapılacağı, işlem tarafları dahil kimseye açıklanamaz (5549 m.4/2, Tedbirler Yönetmeliği m.29/1).
- 5Askıya alma ihtimaliHazine ve Maliye Bakanı, MASAK’ın şüpheyi teyit ve analiz edebilmesi için işlemi yedi iş günü askıya alabilir; karara aykırı işlem yapan yükümlüye işlem tutarı kadar idari para cezası verilir (5549 m.19/A-3).
Kripto transferlerinde bilgi paylaşımı (travel rule) nasıl uygulanır?
Kripto varlık hizmet sağlayıcıları, aracılık ettikleri 15.000 TL ve üzeri kripto varlık transferlerinde göndericinin adını veya unvanını, cüzdan adresini (yoksa referans numarasını) ve adres, doğum yeri ve tarihi, müşteri numarası veya kimlik numarası gibi belirleyici bilgilerden en az birini transfer mesajına ekler ve doğruluğunu teyit eder (Tedbirler Yönetmeliği m.24/A-1).
| Durum | Kural | Fıkra |
|---|---|---|
| 15.000 TL ve üzeri transfer | Gönderici bilgileri tam ve teyitli; alıcının adı ve cüzdan adresi | m.24/A-1 |
| 15.000 TL altı transfer | Gönderici ve alıcının adı ve cüzdan adresi; teyit zorunlu değil | m.24/A-2 |
| Eksik bilgili mesaj alındığında | Eksiklerin tamamlanması istenir; tamamlanmazsa transfer iade edilir; sürekli eksiklikte reddetme, sınırlandırma veya ilişkiyi sonlandırma göz önünde bulundurulur | m.24/A-3 |
| Aracı hizmet sağlayıcılar | Mesaj zincirindeki bilgiler her aşamada aktarılır | m.24/A-4 |
| Kayıtlı olmayan (kişisel) cüzdan | Müşteriden karşı tarafın adı ve belirleyici bir bilgisi beyan olarak alınır | m.24/A-6 |
| Bilgi paylaşmayan yurt dışı kuruluş | Müşteriden karşı taraf bilgisi beyan olarak alınır | m.24/A-7 |
Bilgiler transferle eş zamanlı ve güvenli biçimde gönderilir; bunun için dağıtık defter teknolojisi, bağımsız bir mesajlaşma platformu veya uygulama arayüzü kullanılabilir (m.24/A-5). SPKn m.35/C-5 de transferlerde SPK ve MASAK düzenlemelerine uyulmasını ve kayıtların takip edilebilir tutulmasını ayrıca şart koşar.
MASAK denetimi ve idari para cezaları nasıl işler?
MASAK, yükümlülerin uyumunu denetim elemanları aracılığıyla denetler; herkes istenen bilgi ve belgeleri, kayıtları ve bunlara erişim için gerekli bilgileri tam ve doğru vermekle yükümlüdür (5549 m.7; Tedbirler Yönetmeliği m.35 vd.).
- Müşteri tanıma ve devamlı bilgi verme yükümlülüklerinin ihlali ile şüpheli işlem bildirimi yükümlülüğünün ihlali, farklı tutarlarda idari para cezasına bağlanmıştır; yükümlü banka, ödeme ve elektronik para kuruluşu gibi bir finansal kuruluşsa ceza iki kat uygulanır (5549 m.13/1).
- Eğitim, iç denetim ve risk yönetimi yükümlülüklerinde önce yazılı ihtar ve süre verilir; eksiklik giderilmezse artan idari para cezaları ve sonunda faaliyetin durdurulması veya izin iptali tedbirleri gündeme gelir (5549 m.13/2).
- Askıya alma kararına aykırı işlem yapan yükümlüye işlem tutarı kadar idari para cezası verilir (5549 m.19/A-3).
Uyum programı nasıl kurulur, ne kadar sürer?
Uyum programının kurulumu risk değerlendirmesiyle başlar; politikalar, prosedürler ve izleme kuralları bu değerlendirmeden türetilir. SPK’ca faaliyette bulunduğu ilan edilen kripto varlık hizmet sağlayıcıları için geçiş hükmü, uyum görevlisinin bir ay içinde atanmasını ve uyum programının atamadan itibaren en geç bir ay içinde oluşturulmasını öngörmüştü (Uyum Programı Yönetmeliği geçici m.1/7).
- 1Risk değerlendirmesiMüşteri tipleri, ürünler (spot, P2P, transfer), kanallar, ülkeler ve ağlar bazında aklama ve terörün finansmanı riski puanlanır.
- 2Politika ve prosedürlerKurum politikası, müşteri kabul politikası, sıkılaştırılmış tedbirler, travel rule ve yaptırım taraması prosedürleri yazılır ve yürürlüğe konur.
- 3OrganizasyonUyum görevlisi ve yardımcısı atanır; görev tanımları ve raporlama hattı belirlenir.
- 4Sistem ve izlemeSenaryo ve eşik kuralları, zincir üstü risk sinyalleri, alarm yönetimi ve dosyalama kurulur.
- 5Eğitim ve testPersonel eğitimi verilir; örnek olaylarla ŞİB akışı test edilir; iç denetim planı hazırlanır.
Uyum programlarında sık yapılan hatalar
Sık görülen bir hata, uyum programını kâğıt üzerinde bırakmaktır: politika vardır ama izleme kuralları iş modeline uymaz, alarmlar kapatılır ve karar gerekçesi kayda geçmez.
| Hata | Neden riskli? | Doğru yaklaşım |
|---|---|---|
| Hazır şablon politika kullanmak | İş modeline özgü riskler (P2P, kişisel cüzdan, köprü) kapsanmaz | Risk değerlendirmesinden türetilmiş politika |
| ŞİB için “kesin delil” beklemek | Kanun şüpheyi yeterli sayar; on iş günü süre kaçar | Şüphe oluşunca araştırıp süresinde bildirmek |
| Müşteriye bildirimden söz etmek | Gizlilik ihlalidir (5549 m.4/2) | Standart, bilgi vermeyen müşteri iletişimi |
| Kişisel cüzdan transferlerinde beyan almamak | m.24/A-6 ihlali ve risk görünmezliği | Transfer öncesi karşı taraf beyanı |
| Alarm kapatma gerekçesini yazmamak | Denetimde kararın savunulamaması | Her alarm için gerekçe ve tarih kaydı |
| Kayıtları sekiz yıldan kısa saklamak | 5549 m.8 ihlali | Saklama politikası ve yedekleme |
Büromuzun yaklaşımı
PEGA Hukuk & Danışmanlık, uyum programını iş modelinin gerçek işlem akışı üzerinden kurar: müşteri yolculuğu, fon ve kripto varlık akışları ve karşı taraf ilişkileri haritalanır, her risk noktası bir kontrole bağlanır. Kripto varlık transferlerinde zincir üstü risk değerlendirmesi, büronun transfer takibi deneyimiyle birlikte yapılır. Aynı ekip ceza ve bloke dosyalarında da çalıştığı için, uyum programı ileride bir soruşturmada “bilme” ve “amaç” unsurlarına karşı savunulabilir kayıt üretecek biçimde tasarlanır. Sorumlu avukat Av. Ahmet Karaca’dır.
Sık sorulan sorular
MASAK uyum görevlisi atamak zorunlu mu?
Şüpheli işlem bildirimi kaç günde yapılmalı?
Kripto borsalarında kimlik tespiti eşiği nedir?
Travel rule kişisel cüzdanlara gönderimde nasıl uygulanır?
Müşteriye şüpheli işlem bildirimi yaptığımızı söyleyebilir miyiz?
MASAK kayıtları ne kadar süre saklanır?
SPK lisansı olmadan MASAK uyum programı kurulabilir mi?
İlgili rehberler ve uzmanlık alanları
- MASAK şüpheli işlem bildirimi ve fon kaynağı
- P2P işlemlerinde MASAK transfer kuralları
- Yaptırımlar ve yayılmanın finansmanı: cüzdan, mixer, P2P
- Paravan şirket ve gerçek faydalanıcı analizi
- P2P merchant faaliyeti SPK izni gerektirir mi?
Bu sayfadaki bilgiler genel nitelikte hukuki bilgilendirme amacı taşır; somut bir olaya ilişkin hukuki görüş yerine geçmez. Mevzuat atıfları yayın tarihindeki konsolide metinlere (mevzuat.gov.tr) göredir; her dosya kendi koşulları içinde değerlendirilmelidir.
Haklarınızı Öğrenin
Hukuki Bilgilendirme Blog
Güncel hukuki gelişmeler, haklarınız ve karşılaşabileceğiniz süreçler hakkında doğru, güvenilir ve anlaşılır bilgiler sunmaktayız.