Skip to main content

Command Palette

Search for a command to run...

MASAK Uyum Görevlisi ve Uyum Programı: Risk Yönetimi, İzleme ve İç Denetim

MASAK uyum görevlisi atamak, tek başına uyum programı kurmak anlamına gelmez. Önce şirketin yükümlü ve uyum programı oluşturmak zorunda olan kuruluşlar arasında yer alıp almadığı b

Updated
•9 min read•View as Markdown
MASAK Uyum Görevlisi ve Uyum Programı: Risk Yönetimi, İzleme ve İç Denetim
E
Evren Özmen is an Istanbul-based CPA / SMMM advising remote workers, freelancers, contractors and international founders on Turkish taxation of foreign-client income. Founder, OZM Consultancy. Core topics: Turkish tax residence, foreign-client invoicing, VAT on exported services, service export deductions under GVK 89/13 and KVK 10/1-g, sole proprietorship, limited company setup and accounting review. Primary contact: info@ozmconsultancy.com Business website: https://ozmconsultancy.com This profile and Evrenozmen.com.tr provide general information. Case-specific review is required before applying any tax position.

Canonical URL: https://evrenozmen.com.tr/masak-uyum-gorevlisi-uyum-programi-risk-yonetimi

Son kontrol: 28 Eylül 2026

Yazar: Evren Özmen, CPA / SMMM

MASAK uyum görevlisi atamak, tek başına uyum programı kurmak anlamına gelmez. Önce şirketin yükümlü ve uyum programı oluşturmak zorunda olan kuruluşlar arasında yer alıp almadığı belirlenmeli; ardından kurum politikası, risk yönetimi, izleme ve kontrol, eğitim, iç denetim ve yönetim kurulu gözetimi birlikte işletilmelidir.

Kısa Cevap

Uyum programı; suç gelirlerinin aklanması ve terörün finansmanının önlenmesine yönelik kurum politikası ve prosedürleri, risk yönetimi, izleme ve kontrol, uyum görevlisi ile yardımcısının atanması, eğitim ve iç denetim faaliyetlerinden oluşan yönetim sistemidir. Hangi kuruluşun bu programı kuracağı, atama koşulları ve bildirim süreleri faaliyet türü ile güncel mevzuata göre değişir.

Kısa Özet

Her yükümlünün sorumluluğu aynı kapsamda değildir. Ödeme ve elektronik para kuruluşları, kripto varlık hizmet sağlayıcıları ve diğer düzenlemeye tabi kuruluşlarda faaliyet, lisans, müşteri ve işlem yapısı ayrı incelenir. Uyum görevlisinin yetkisi, bağımsızlığı, bilgiye erişimi ve yönetim kuruluna raporlama hattı kâğıt üzerinde değil uygulamada çalışmalıdır.

Net Cevap

Şirket önce yükümlülük haritası çıkarmalıdır. Uyum programı zorunluysa yönetim kurulu seviyesinde görev dağılımı yapılmalı, gerekli şartları taşıyan uyum görevlisi ve gerektiğinde yardımcısı atanmalı, atama ve bildirimler sektör için geçerli süre içinde tamamlanmalıdır. Risk değerlendirmesi ürün, müşteri, ülke, kanal ve işlem boyutunda kurulmalı; uyarı, inceleme, şüpheli işlem kararı, eğitim ve iç denetim kayıtları denetlenebilir şekilde saklanmalıdır.

Uyum Dosyanızı Ön İncelemeye Gönderin

İlk değerlendirme için şu bilgileri hazırlayın:

  • Şirketin faaliyet konusu ve düzenleyici statüsü
  • TCMB, SPK veya diğer izin/liste bilgisi
  • Ürün, müşteri, ülke ve işlem kanalları
  • Ortaklık ve yönetim kurulu yapısı
  • Mevcut uyum görevlisi ve yardımcısı bilgisi
  • Kurum politikası ile yazılı prosedürler
  • Risk sınıfları ve puanlama yöntemi
  • İşlem izleme senaryoları ve vaka kayıtları
  • Eğitim ve iç denetim planı
  • MASAK Online ve bildirim yetki düzeni

Başlangıç: https://evrenozmen.com.tr/iletisim

E-posta: info@ozmconsultancy.com

Hızlı Karar ve Dosya Yönlendirmesi

Durum İlk bakılacak sayfa İlk gönderilecek bilgi
Uyum görevlisi ve program zorunluluğu incelenecek https://evrenozmen.com.tr/masak-uyum-gorevlisi-uyum-programi-risk-yonetimi Faaliyet, izin, ürün ve organizasyon bilgisi
Fintek, e-para veya kripto genel MASAK dosyası https://evrenozmen.com.tr/fintek-kripto-e-para-sirketleri-masak-uyum-rehberi Müşteri kabulü ve işlem akışı
Ödeme veya e-para kuruluşu kurulacak https://evrenozmen.com.tr/e-para-odeme-kurulusu-sirket-kurulusu-tcmb-izni-vergi İş planı, ortaklar ve TCMB başvuru aşaması
Kripto varlık hizmeti sunulacak https://evrenozmen.com.tr/kripto-varlik-hizmet-saglayicilari-uzaktan-kimlik-tespiti-spk Platform, saklama, transfer ve SPK durumu
Faaliyetin düzenlemeye tabi olup olmadığı belirsiz https://evrenozmen.com.tr/regule-faaliyetlerde-sirket-kurulusu-ruhsat-vergi-on-kontrol Gelir modeli, müşteri fonu ve işlem yetkisi

Önce Kapsamı Belirleyin

“Fintek” veya “teknoloji şirketi” adı hukuki kapsamı tek başına belirlemez. Şirketin fiilen ne yaptığına bakılır. Müşteri fonuna erişim, ödeme emri, elektronik para ihracı, cüzdan, transfer, saklama, alım-satım platformu veya müşteri adına işlem gibi unsurlar ayrı düzenleyici sonuç doğurabilir.

Soru Neden önemli?
Şirket MASAK mevzuatında yükümlü mü? Kimlik, bilgi-belge, saklama ve bildirim sorumluluklarını belirler
Uyum programı zorunlu mu? Politika, risk, izleme, eğitim ve iç denetim yapısını belirler
Uyum görevlisi ve yardımcısı gerekiyor mu? Atama, nitelik, bağımsızlık ve bildirim sürecini belirler
Başka düzenleyici kurum var mı? TCMB veya SPK kurallarıyla görev ayrımını belirler
Grup şirketi veya yurt dışı hizmet sağlayıcı var mı? Veri, dış hizmet, sorumluluk ve bilgi akışını etkiler

Genel yükümlülük listesi ile uyum programı zorunluluğu aynı şey değildir. Her yükümlünün müşteri tanıma ve şüpheli işlem sorumluluğu bulunabilirken program, görevli ve organizasyon şartları faaliyet türüne göre farklılaşabilir.

Uyum Programının Altı Temel Bileşeni

Bileşen Uygulamada görülmesi gereken kayıt
Kurum politikası ve prosedürler Yönetim onayı, güncel sürüm ve görev dağılımı
Risk yönetimi Ürün, müşteri, ülke, kanal ve işlem risk modeli
İzleme ve kontrol Senaryo, uyarı, vaka, karar ve düzeltme kaydı
Uyum organizasyonu Görevli, yardımcı, yetki, bağımsızlık ve raporlama
Eğitim Yıllık plan, katılım, içerik ve ölçme sonucu
İç denetim Kapsam, örneklem, bulgu, aksiyon ve kapanış kaydı

Bu parçalar birbirinden kopuk dosyalar olmamalıdır. Risk değerlendirmesinde yüksek görülen alanların izleme senaryolarına, eğitim planına ve iç denetim kapsamına yansıması gerekir.

Uyum Görevlisinin Konumu

Uyum görevlisi, yükümlülüklerin yerine getirilmesini yönetmek ve değerlendirmek için yeterli yetki ile bilgiye erişime sahip olmalıdır. Operasyon baskısı altında karar veremeyen, sistem kayıtlarına erişemeyen veya yönetim kuruluna düzenli rapor sunamayan görev yapısı etkili değildir.

Organizasyon şemasında şu noktalar açık olmalıdır:

  • Görevlinin ve yardımcısının kime raporladığı
  • Müşteri kabulünü durdurma veya ek incelemeye alma yetkisi
  • Bilgi sistemi, hukuk, operasyon ve muhasebeden veri alma yöntemi
  • Şüpheli işlem dosyalarına erişim sınırı ve gizlilik
  • İzin, ayrılık veya görev değişikliğinde süreklilik planı
  • Yönetim kuruluna sunulan periyodik raporlar

Atama kriterleri, yetkilendirme/lisans şartları ve bildirim süresi güncel düzenlemeye göre kontrol edilmelidir. Bir sektöre özgü süre veya usul başka bir faaliyet için doğrudan uygulanmamalıdır.

Risk Yönetimi Nasıl Kurulmalı?

Risk puanı yalnız müşterinin ülkesine göre verilmemelidir. En az beş boyut birlikte değerlendirilmelidir:

  1. Müşteri riski: gerçek kişi, tüzel kişi, gerçek faydalanıcı, kamusal nüfuz ve karmaşık ortaklık.
  2. Ürün riski: cüzdan, transfer, ödeme hesabı, saklama, nakit bağlantısı veya anonimlik düzeyi.
  3. Ülke riski: müşterinin, karşı tarafın ve fonun bağlantılı olduğu ülkeler.
  4. Kanal riski: yüz yüze, uzaktan kimlik, temsilci, mobil uygulama veya API.
  5. İşlem riski: hacim, sıklık, hız, karşı taraf, cihaz ve beklenen profile uyum.

Risk modeli yazılı olmalı; puanların neden verildiği, yüksek riskte hangi ek tedbirlerin uygulandığı ve modelin ne zaman gözden geçirildiği izlenebilmelidir.

İzleme ve Kontrol

İzleme sistemi yalnız yüksek tutarlı işlemlere bakmamalıdır. Parçalı işlem, hızlı giriş-çıkış, ortak cihaz veya hesap, çoklu cüzdan, beklenen profil dışı hacim, olağandışı ülke, açıklanamayan fon kaynağı ve başarısız kimlik denemeleri gibi örüntüler ürünün niteliğine göre değerlendirilmelidir.

Her uyarıda şu kayıtlar tutulmalıdır:

  • Uyarıyı üreten senaryo ve tarih
  • Müşteri, ilişkili hesaplar ve gerçek faydalanıcı
  • İncelenen işlem ve destekleyici belgeler
  • Müşteriden istenen ek bilgi ve cevap
  • Analiz, karar ve gerekçe
  • Uygulanan ek tedbir veya ilişki kararı
  • Bildirim varsa güvenli referans kaydı

Şüpheli işlem bildirimi ve buna ilişkin değerlendirme müşteriye açıklanmaz. Dosyaya erişim görev ihtiyacıyla sınırlanmalıdır.

Eğitim Programı

Genel bir sunumu yılda bir kez paylaşmak yeterli değildir. Eğitim, çalışanın rolüne ve karşılaştığı riske göre hazırlanmalıdır.

Ekip Eğitim odağı
Müşteri kabul Kimlik, gerçek faydalanıcı, risk sınıfı ve sıkılaştırılmış tedbir
Operasyon İşlem örüntüsü, uyarı ve eskalasyon
Satış ve ürün Müşteri kabul sınırları ve yeni ürün risk değerlendirmesi
Bilgi sistemi Veri kalitesi, log, erişim ve senaryo değişikliği
Muhasebe Müşteri fonu, komisyon, iade ve mutabakat
Yönetim Sorumluluk, risk iştahı, kaynak ve raporlama

Katılım, eğitim içeriği, tarih ve ölçme sonucu saklanmalı; yeni ürün veya mevzuat değişikliğinde ara eğitim yapılmalıdır.

İç Denetim

İç denetim yalnız politika dosyasının mevcut olup olmadığını kontrol etmemelidir. Örnek müşteri dosyaları, risk sınıfları, uyarılar, kapatılan vakalar, bilgi sistemi kayıtları, eğitim ve yönetim raporları test edilmelidir.

İyi bir denetim döngüsü:

  1. Risk bazlı kapsam ve örneklem belirleme
  2. Dosya ve sistem kayıtlarını test etme
  3. Bulgunun kök nedenini ve etkisini yazma
  4. Sorumlu kişi ve tamamlanma tarihi atama
  5. Düzeltmeyi kanıtla kapatma
  6. Tekrarlayan bulguyu yönetim kuruluna taşıma

Denetim birimi ile günlük uyum operasyonu arasında görev ayrılığı korunmalıdır.

Yönetim Kurulunun Sorumluluğu

Uyum görevlisinin atanması, yönetim kurulunun gözetim ve kaynak sağlama sorumluluğunu ortadan kaldırmaz. Yönetim kurulu politika ve risk yaklaşımını onaylamalı, periyodik raporları değerlendirmeli, kritik bulgular için kaynak ve zaman planı sağlamalıdır.

Yönetim raporunda en az şu göstergeler bulunabilir:

  • Müşteri risk dağılımı ve değişimi
  • Üretilen uyarı, açık vaka ve kapanış süresi
  • Sıkılaştırılmış tedbir uygulanan dosyalar
  • Eğitim tamamlanma oranı
  • İç denetim bulguları ve açık aksiyonlar
  • Veri kalitesi ve sistem kesintileri
  • Yeni ürün, ülke veya kanal riskleri

MASAK Online, Gizlilik ve Kayıt Saklama

Bildirim yetkileri kişiye özel ve kontrollü olmalıdır. MASAK Online erişimleri, görev değişikliği ve ayrılıklarda güncellenmeli; bildirim dosyaları sınırlı erişimle saklanmalıdır. Bilgi ve belgelerin muhafaza/ibraz süresi ile kişisel veri saklama politikası birlikte tasarlanmalıdır.

Kayıt saklama yalnız PDF arşivi değildir. Kararın dayandığı müşteri verisi, işlem kaydı, uyarı, ek bilgi, sistem logu ve onay zinciri aynı vaka için tekrar kurulabilir olmalıdır.

En Sık Yapılan Hatalar

  • Yükümlülük kapsamını şirket unvanına bakarak belirlemek
  • Uyum görevlisi atamasını programın tamamı sanmak
  • Başka sektöre ait atama süresini doğrudan uygulamak
  • Uyum görevlisini bilgi ve sistem erişiminden yoksun bırakmak
  • Bütün müşterilere aynı risk puanını vermek
  • Uyarıları gerekçesiz veya belgesiz kapatmak
  • Eğitim ve iç denetimi yıllık formaliteye dönüştürmek
  • Müşteri fonu ile şirket gelirini muhasebede karıştırmak
  • Yönetim kuruluna ölçülebilir rapor sunmamak
  • Görevli ayrılığında süreklilik planı kurmamak

Sık Sorulan Sorular

Her MASAK yükümlüsü uyum programı kurmak zorunda mı?

Hayır. Yükümlü olma ile kapsamlı uyum programı kurma zorunluluğu aynı değildir. Faaliyet türü ve güncel düzenleme üzerinden ayrı kontrol yapılır.

Uyum görevlisi dışarıdan hizmet olarak alınabilir mi?

Atama ve nitelik şartları sektör ve düzenleme bazında değerlendirilmelidir. Sorumluluğun şirket içindeki yetki, bağımsızlık ve erişim şartlarıyla nasıl kurulacağı ayrıca incelenir.

Uyum görevlisi yardımcısı her durumda zorunlu mu?

Zorunluluk, kuruluşun tabi olduğu düzenlemeye göre değişebilir. Program kapsamı ve güncel atama kriterleri kontrol edilmeden genel sonuç verilmemelidir.

Sertifika veya lisans şartı var mı?

MASAK'ın uyum görevlisi yetkilendirme sınavı ve güncel düzenlemeleri kapsamında faaliyet türüne göre şartlar bulunabilir. Adayın öğrenim, deneyim ve yetkilendirme durumu birlikte kontrol edilmelidir.

TCMB veya SPK izni MASAK programının yerine geçer mi?

Hayır. Faaliyet izni ve sektörel gözetim ile MASAK yükümlülükleri birbirini tamamlayan ayrı katmanlardır.

İlk inceleme için ne göndermeliyim?

Faaliyet ve izin bilgisi, ürün/müşteri/işlem akışı, organizasyon şeması, atama kayıtları, politika, risk modeli, izleme senaryoları, eğitim ve iç denetim dosyasını gönderin.

Resmi Kaynaklar

Bu içerik genel bilgilendirmedir. Uyum programı, görevli ataması, bildirim ve süreler şirketin faaliyet türü ile güncel düzenlemeye göre ayrıca değerlendirilmelidir.

1 views

More from this blog

E

Evren Özmen SMMM | Yerli ve Yabancı Remote Çalışan Vergi Danışmanı

3530 posts

Türkiye’de yerli veya yabancı işverene bağlı remote çalışanlar, yabancı müşterilere hizmet veren contractor ve freelancerlar ile Türkiye’de yaşayan yabancı profesyoneller için ücret–contractor ayrımı, vergi mukimliği, GVK 23/14, GVK 89/13, KDV, SGK ve şirket konularında Türkçe ve İngilizce pratik rehberler.