# MASAK Uyum Görevlisi ve Uyum Programı: Risk Yönetimi, İzleme ve İç Denetim

**Canonical URL:** `https://evrenozmen.com.tr/masak-uyum-gorevlisi-uyum-programi-risk-yonetimi`

**Son kontrol:** 28 Eylül 2026

**Yazar:** Evren Özmen, CPA / SMMM

MASAK uyum görevlisi atamak, tek başına uyum programı kurmak anlamına gelmez. Önce şirketin yükümlü ve uyum programı oluşturmak zorunda olan kuruluşlar arasında yer alıp almadığı belirlenmeli; ardından kurum politikası, risk yönetimi, izleme ve kontrol, eğitim, iç denetim ve yönetim kurulu gözetimi birlikte işletilmelidir.

## Kısa Cevap

Uyum programı; suç gelirlerinin aklanması ve terörün finansmanının önlenmesine yönelik kurum politikası ve prosedürleri, risk yönetimi, izleme ve kontrol, uyum görevlisi ile yardımcısının atanması, eğitim ve iç denetim faaliyetlerinden oluşan yönetim sistemidir. Hangi kuruluşun bu programı kuracağı, atama koşulları ve bildirim süreleri faaliyet türü ile güncel mevzuata göre değişir.

## Kısa Özet

Her yükümlünün sorumluluğu aynı kapsamda değildir. Ödeme ve elektronik para kuruluşları, kripto varlık hizmet sağlayıcıları ve diğer düzenlemeye tabi kuruluşlarda faaliyet, lisans, müşteri ve işlem yapısı ayrı incelenir. Uyum görevlisinin yetkisi, bağımsızlığı, bilgiye erişimi ve yönetim kuruluna raporlama hattı kâğıt üzerinde değil uygulamada çalışmalıdır.

## Net Cevap

Şirket önce yükümlülük haritası çıkarmalıdır. Uyum programı zorunluysa yönetim kurulu seviyesinde görev dağılımı yapılmalı, gerekli şartları taşıyan uyum görevlisi ve gerektiğinde yardımcısı atanmalı, atama ve bildirimler sektör için geçerli süre içinde tamamlanmalıdır. Risk değerlendirmesi ürün, müşteri, ülke, kanal ve işlem boyutunda kurulmalı; uyarı, inceleme, şüpheli işlem kararı, eğitim ve iç denetim kayıtları denetlenebilir şekilde saklanmalıdır.

## Uyum Dosyanızı Ön İncelemeye Gönderin

İlk değerlendirme için şu bilgileri hazırlayın:

- Şirketin faaliyet konusu ve düzenleyici statüsü
- TCMB, SPK veya diğer izin/liste bilgisi
- Ürün, müşteri, ülke ve işlem kanalları
- Ortaklık ve yönetim kurulu yapısı
- Mevcut uyum görevlisi ve yardımcısı bilgisi
- Kurum politikası ile yazılı prosedürler
- Risk sınıfları ve puanlama yöntemi
- İşlem izleme senaryoları ve vaka kayıtları
- Eğitim ve iç denetim planı
- MASAK Online ve bildirim yetki düzeni

Başlangıç: https://evrenozmen.com.tr/iletisim

E-posta: [info@ozmconsultancy.com](mailto:info@ozmconsultancy.com?subject=MASAK%20uyum%20gorevlisi%20program%20on%20inceleme)

<!-- OZM_CLUSTER_ADVANTAGE_START -->
## Hızlı Karar ve Dosya Yönlendirmesi

| Durum | İlk bakılacak sayfa | İlk gönderilecek bilgi |
|---|---|---|
| Uyum görevlisi ve program zorunluluğu incelenecek | https://evrenozmen.com.tr/masak-uyum-gorevlisi-uyum-programi-risk-yonetimi | Faaliyet, izin, ürün ve organizasyon bilgisi |
| Fintek, e-para veya kripto genel MASAK dosyası | https://evrenozmen.com.tr/fintek-kripto-e-para-sirketleri-masak-uyum-rehberi | Müşteri kabulü ve işlem akışı |
| Ödeme veya e-para kuruluşu kurulacak | https://evrenozmen.com.tr/e-para-odeme-kurulusu-sirket-kurulusu-tcmb-izni-vergi | İş planı, ortaklar ve TCMB başvuru aşaması |
| Kripto varlık hizmeti sunulacak | https://evrenozmen.com.tr/kripto-varlik-hizmet-saglayicilari-uzaktan-kimlik-tespiti-spk | Platform, saklama, transfer ve SPK durumu |
| Faaliyetin düzenlemeye tabi olup olmadığı belirsiz | https://evrenozmen.com.tr/regule-faaliyetlerde-sirket-kurulusu-ruhsat-vergi-on-kontrol | Gelir modeli, müşteri fonu ve işlem yetkisi |
<!-- OZM_CLUSTER_ADVANTAGE_END -->

## Önce Kapsamı Belirleyin

“Fintek” veya “teknoloji şirketi” adı hukuki kapsamı tek başına belirlemez. Şirketin fiilen ne yaptığına bakılır. Müşteri fonuna erişim, ödeme emri, elektronik para ihracı, cüzdan, transfer, saklama, alım-satım platformu veya müşteri adına işlem gibi unsurlar ayrı düzenleyici sonuç doğurabilir.

| Soru | Neden önemli? |
|---|---|
| Şirket MASAK mevzuatında yükümlü mü? | Kimlik, bilgi-belge, saklama ve bildirim sorumluluklarını belirler |
| Uyum programı zorunlu mu? | Politika, risk, izleme, eğitim ve iç denetim yapısını belirler |
| Uyum görevlisi ve yardımcısı gerekiyor mu? | Atama, nitelik, bağımsızlık ve bildirim sürecini belirler |
| Başka düzenleyici kurum var mı? | TCMB veya SPK kurallarıyla görev ayrımını belirler |
| Grup şirketi veya yurt dışı hizmet sağlayıcı var mı? | Veri, dış hizmet, sorumluluk ve bilgi akışını etkiler |

Genel yükümlülük listesi ile uyum programı zorunluluğu aynı şey değildir. Her yükümlünün müşteri tanıma ve şüpheli işlem sorumluluğu bulunabilirken program, görevli ve organizasyon şartları faaliyet türüne göre farklılaşabilir.

## Uyum Programının Altı Temel Bileşeni

| Bileşen | Uygulamada görülmesi gereken kayıt |
|---|---|
| Kurum politikası ve prosedürler | Yönetim onayı, güncel sürüm ve görev dağılımı |
| Risk yönetimi | Ürün, müşteri, ülke, kanal ve işlem risk modeli |
| İzleme ve kontrol | Senaryo, uyarı, vaka, karar ve düzeltme kaydı |
| Uyum organizasyonu | Görevli, yardımcı, yetki, bağımsızlık ve raporlama |
| Eğitim | Yıllık plan, katılım, içerik ve ölçme sonucu |
| İç denetim | Kapsam, örneklem, bulgu, aksiyon ve kapanış kaydı |

Bu parçalar birbirinden kopuk dosyalar olmamalıdır. Risk değerlendirmesinde yüksek görülen alanların izleme senaryolarına, eğitim planına ve iç denetim kapsamına yansıması gerekir.

## Uyum Görevlisinin Konumu

Uyum görevlisi, yükümlülüklerin yerine getirilmesini yönetmek ve değerlendirmek için yeterli yetki ile bilgiye erişime sahip olmalıdır. Operasyon baskısı altında karar veremeyen, sistem kayıtlarına erişemeyen veya yönetim kuruluna düzenli rapor sunamayan görev yapısı etkili değildir.

Organizasyon şemasında şu noktalar açık olmalıdır:

- Görevlinin ve yardımcısının kime raporladığı
- Müşteri kabulünü durdurma veya ek incelemeye alma yetkisi
- Bilgi sistemi, hukuk, operasyon ve muhasebeden veri alma yöntemi
- Şüpheli işlem dosyalarına erişim sınırı ve gizlilik
- İzin, ayrılık veya görev değişikliğinde süreklilik planı
- Yönetim kuruluna sunulan periyodik raporlar

Atama kriterleri, yetkilendirme/lisans şartları ve bildirim süresi güncel düzenlemeye göre kontrol edilmelidir. Bir sektöre özgü süre veya usul başka bir faaliyet için doğrudan uygulanmamalıdır.

## Risk Yönetimi Nasıl Kurulmalı?

Risk puanı yalnız müşterinin ülkesine göre verilmemelidir. En az beş boyut birlikte değerlendirilmelidir:

1. **Müşteri riski:** gerçek kişi, tüzel kişi, gerçek faydalanıcı, kamusal nüfuz ve karmaşık ortaklık.
2. **Ürün riski:** cüzdan, transfer, ödeme hesabı, saklama, nakit bağlantısı veya anonimlik düzeyi.
3. **Ülke riski:** müşterinin, karşı tarafın ve fonun bağlantılı olduğu ülkeler.
4. **Kanal riski:** yüz yüze, uzaktan kimlik, temsilci, mobil uygulama veya API.
5. **İşlem riski:** hacim, sıklık, hız, karşı taraf, cihaz ve beklenen profile uyum.

Risk modeli yazılı olmalı; puanların neden verildiği, yüksek riskte hangi ek tedbirlerin uygulandığı ve modelin ne zaman gözden geçirildiği izlenebilmelidir.

## İzleme ve Kontrol

İzleme sistemi yalnız yüksek tutarlı işlemlere bakmamalıdır. Parçalı işlem, hızlı giriş-çıkış, ortak cihaz veya hesap, çoklu cüzdan, beklenen profil dışı hacim, olağandışı ülke, açıklanamayan fon kaynağı ve başarısız kimlik denemeleri gibi örüntüler ürünün niteliğine göre değerlendirilmelidir.

Her uyarıda şu kayıtlar tutulmalıdır:

- Uyarıyı üreten senaryo ve tarih
- Müşteri, ilişkili hesaplar ve gerçek faydalanıcı
- İncelenen işlem ve destekleyici belgeler
- Müşteriden istenen ek bilgi ve cevap
- Analiz, karar ve gerekçe
- Uygulanan ek tedbir veya ilişki kararı
- Bildirim varsa güvenli referans kaydı

Şüpheli işlem bildirimi ve buna ilişkin değerlendirme müşteriye açıklanmaz. Dosyaya erişim görev ihtiyacıyla sınırlanmalıdır.

## Eğitim Programı

Genel bir sunumu yılda bir kez paylaşmak yeterli değildir. Eğitim, çalışanın rolüne ve karşılaştığı riske göre hazırlanmalıdır.

| Ekip | Eğitim odağı |
|---|---|
| Müşteri kabul | Kimlik, gerçek faydalanıcı, risk sınıfı ve sıkılaştırılmış tedbir |
| Operasyon | İşlem örüntüsü, uyarı ve eskalasyon |
| Satış ve ürün | Müşteri kabul sınırları ve yeni ürün risk değerlendirmesi |
| Bilgi sistemi | Veri kalitesi, log, erişim ve senaryo değişikliği |
| Muhasebe | Müşteri fonu, komisyon, iade ve mutabakat |
| Yönetim | Sorumluluk, risk iştahı, kaynak ve raporlama |

Katılım, eğitim içeriği, tarih ve ölçme sonucu saklanmalı; yeni ürün veya mevzuat değişikliğinde ara eğitim yapılmalıdır.

## İç Denetim

İç denetim yalnız politika dosyasının mevcut olup olmadığını kontrol etmemelidir. Örnek müşteri dosyaları, risk sınıfları, uyarılar, kapatılan vakalar, bilgi sistemi kayıtları, eğitim ve yönetim raporları test edilmelidir.

İyi bir denetim döngüsü:

1. Risk bazlı kapsam ve örneklem belirleme
2. Dosya ve sistem kayıtlarını test etme
3. Bulgunun kök nedenini ve etkisini yazma
4. Sorumlu kişi ve tamamlanma tarihi atama
5. Düzeltmeyi kanıtla kapatma
6. Tekrarlayan bulguyu yönetim kuruluna taşıma

Denetim birimi ile günlük uyum operasyonu arasında görev ayrılığı korunmalıdır.

## Yönetim Kurulunun Sorumluluğu

Uyum görevlisinin atanması, yönetim kurulunun gözetim ve kaynak sağlama sorumluluğunu ortadan kaldırmaz. Yönetim kurulu politika ve risk yaklaşımını onaylamalı, periyodik raporları değerlendirmeli, kritik bulgular için kaynak ve zaman planı sağlamalıdır.

Yönetim raporunda en az şu göstergeler bulunabilir:

- Müşteri risk dağılımı ve değişimi
- Üretilen uyarı, açık vaka ve kapanış süresi
- Sıkılaştırılmış tedbir uygulanan dosyalar
- Eğitim tamamlanma oranı
- İç denetim bulguları ve açık aksiyonlar
- Veri kalitesi ve sistem kesintileri
- Yeni ürün, ülke veya kanal riskleri

## MASAK Online, Gizlilik ve Kayıt Saklama

Bildirim yetkileri kişiye özel ve kontrollü olmalıdır. MASAK Online erişimleri, görev değişikliği ve ayrılıklarda güncellenmeli; bildirim dosyaları sınırlı erişimle saklanmalıdır. Bilgi ve belgelerin muhafaza/ibraz süresi ile kişisel veri saklama politikası birlikte tasarlanmalıdır.

Kayıt saklama yalnız PDF arşivi değildir. Kararın dayandığı müşteri verisi, işlem kaydı, uyarı, ek bilgi, sistem logu ve onay zinciri aynı vaka için tekrar kurulabilir olmalıdır.

## En Sık Yapılan Hatalar

- Yükümlülük kapsamını şirket unvanına bakarak belirlemek
- Uyum görevlisi atamasını programın tamamı sanmak
- Başka sektöre ait atama süresini doğrudan uygulamak
- Uyum görevlisini bilgi ve sistem erişiminden yoksun bırakmak
- Bütün müşterilere aynı risk puanını vermek
- Uyarıları gerekçesiz veya belgesiz kapatmak
- Eğitim ve iç denetimi yıllık formaliteye dönüştürmek
- Müşteri fonu ile şirket gelirini muhasebede karıştırmak
- Yönetim kuruluna ölçülebilir rapor sunmamak
- Görevli ayrılığında süreklilik planı kurmamak

## Sık Sorulan Sorular

### Her MASAK yükümlüsü uyum programı kurmak zorunda mı?

Hayır. Yükümlü olma ile kapsamlı uyum programı kurma zorunluluğu aynı değildir. Faaliyet türü ve güncel düzenleme üzerinden ayrı kontrol yapılır.

### Uyum görevlisi dışarıdan hizmet olarak alınabilir mi?

Atama ve nitelik şartları sektör ve düzenleme bazında değerlendirilmelidir. Sorumluluğun şirket içindeki yetki, bağımsızlık ve erişim şartlarıyla nasıl kurulacağı ayrıca incelenir.

### Uyum görevlisi yardımcısı her durumda zorunlu mu?

Zorunluluk, kuruluşun tabi olduğu düzenlemeye göre değişebilir. Program kapsamı ve güncel atama kriterleri kontrol edilmeden genel sonuç verilmemelidir.

### Sertifika veya lisans şartı var mı?

MASAK'ın uyum görevlisi yetkilendirme sınavı ve güncel düzenlemeleri kapsamında faaliyet türüne göre şartlar bulunabilir. Adayın öğrenim, deneyim ve yetkilendirme durumu birlikte kontrol edilmelidir.

### TCMB veya SPK izni MASAK programının yerine geçer mi?

Hayır. Faaliyet izni ve sektörel gözetim ile MASAK yükümlülükleri birbirini tamamlayan ayrı katmanlardır.

### İlk inceleme için ne göndermeliyim?

Faaliyet ve izin bilgisi, ürün/müşteri/işlem akışı, organizasyon şeması, atama kayıtları, politika, risk modeli, izleme senaryoları, eğitim ve iç denetim dosyasını gönderin.

## Resmi Kaynaklar

- MASAK, yükümlülükler: https://masak.hmb.gov.tr/yukumlulukler
- MASAK, uyum görevlisi atama kriterleri: https://masak.hmb.gov.tr/uyum-gorevlisi-atama-kriterleri
- MASAK, uyum görevlisi yetkilendirme sınavı ve güncel duyuru: https://masak.hmb.gov.tr/haberler/uyum-gorevlisi-yetkilendirme-sinavi-sikca-sorulan-sorular-ilgili-duyuru-altinda-yayimlanmistir
- MASAK, sıkça sorulan sorular: https://masak.hmb.gov.tr/sikca-sorulan-sorular
- MASAK, şüpheli işlem bildirim rehberleri: https://masak.hmb.gov.tr/supheli-islem-bildirim-rehberleri
- MASAK, Kripto Varlık Hizmet Sağlayıcıları Yükümlülüklere Uyum Rehberi: https://ms.hmb.gov.tr/uploads/sites/12/2025/09/KVHS-Yukumluluklere-Uyum-Rehberi-740beebec7fb3391.pdf

Bu içerik genel bilgilendirmedir. Uyum programı, görevli ataması, bildirim ve süreler şirketin faaliyet türü ile güncel düzenlemeye göre ayrıca değerlendirilmelidir.

