MASAK Uyum Programı Kimler İçin Zorunlu? Uyum Yönetmeliği m.4 | 2026

MASAK uyum programının hukuki dayanağı nedir?
MASAK uyum programı bir şirketin isteğe bağlı iç kontrol projesi değildir. Temel yetki 5549 sayılı Suç Gelirlerinin Aklanmasının Önlenmesi Hakkında Kanun’un 5. maddesinden doğar. Bu hüküm Hazine ve Maliye Bakanlığına, Kanunun amacına uygun olarak yükümlülerin eğitim, iç denetim, kontrol ve risk yönetim sistemleri kurmasını; ayrıca gerekli yetkiyle donatılmış idari düzeyde görevli tayin etmesini sağlayacak usul ve esasları belirleme yetkisi verir. Bu yetkinin somut uygulaması 16 Eylül 2008 tarihli ve 26999 sayılı Resmî Gazete’de yayımlanan Suç Gelirlerinin Aklanmasının ve Terörün Finansmanının Önlenmesine İlişkin Yükümlülüklere Uyum Programı Hakkında Yönetmeliktir.
Bu nedenle bir kuruluşun “MASAK yükümlüsü” olması ile “tam kapsamlı uyum programı oluşturmak zorunda olması” aynı şey değildir. Önce Tedbirler Yönetmeliği m.4 kapsamında yükümlü olup olmadığı belirlenir; ardından Uyum Programı Yönetmeliği m.4 bakımından tam uyum programı yükümlülüğünün bulunup bulunmadığı incelenir. Bazı yükümlüler tam program kurarken bazıları Uyum Programı Yönetmeliği m.29 uyarınca yalnızca münhasıran uyum görevlisi atama rejimine tabidir. Sınıflandırma yanlış yapılırsa kuruluş, kendisine uygulanması gereken risk yönetimi, izleme-kontrol, eğitim veya iç denetim yükümlülüklerini eksik yerine getirmiş olur.
Güncel resmî mevzuat listesine MASAK Yükümlülere İlişkin Mevzuat sayfasından; yükümlülüklerin açıklamasına ise MASAK Yükümlülükler sayfasından ulaşılabilir.
Uyum Programı Yönetmeliği m.4’e göre kimler uyum programı oluşturmak zorundadır?
Uyum Programı Yönetmeliği m.4/1, tam kapsamlı uyum programı oluşturacak kuruluşları tek tek sayar. 2026 itibarıyla madde kapsamında bankalar yer alır; ancak Türkiye Cumhuriyet Merkez Bankası ve İstanbul Takas ve Saklama Bankası A.Ş. bu bentteki banka grubunun dışındadır. Sermaye piyasası aracı kurumları, sigorta ve emeklilik şirketleri ile PTT A.Ş. de maddede sayılmıştır. PTT bakımından yükümlülük bankacılık faaliyetiyle sınırlıdır.
Madde ayrıca kambiyo mevzuatında belirtilen A grubu yetkili müesseseleri; finansman, faktoring ve finansal kiralama şirketlerini; portföy yönetim şirketlerini; kıymetli madenler aracı kuruluşlarını; elektronik para kuruluşlarını ve belirli ödeme kuruluşlarını kapsam içine alır. 25 Aralık 2024 tarihli düzenleme ile kripto varlık hizmet sağlayıcılar da m.4/1 kapsamındaki tam uyum programı yükümlüleri arasına eklenmiştir. Bu değişiklik, kripto varlık piyasasında yalnızca müşteri kimlik tespiti veya şüpheli işlem bildirimi yapılmasının yeterli olmadığını; kurumsal risk yönetimi, izleme-kontrol, eğitim ve iç denetim altyapısının da oluşturulması gerektiğini açık biçimde ortaya koymaktadır.
Bir kuruluşun ticaret unvanında “finans”, “ödeme”, “yatırım” veya “kripto” ibaresinin bulunması tek başına belirleyici değildir. Hukuki statü, faaliyet izni ve sunulan hizmet türü esas alınmalıdır. Örneğin ödeme kuruluşlarında Uyum Yönetmeliği m.4/1-h açık istisnalar içerir. Bu nedenle uyum statüsü faaliyet izni ve fiilen sunulan ödeme hizmeti birlikte değerlendirilerek belirlenmelidir.
Ödeme kuruluşlarının tamamı tam uyum programı kurmak zorunda mı?
Hayır. Uyum Programı Yönetmeliği m.4/1-h, ödeme kuruluşlarını kural olarak tam uyum programı kapsamına alırken üç özel hizmet modelini bu bentten hariç tutar: münhasıran fatura ödemelerine aracılık hizmeti sağlayanlar, münhasıran ödeme emri başlatma hizmeti sağlayanlar ve münhasıran ödeme hesabına ilişkin bilgilerin sunulması hizmetini sağlayanlar. Buradaki “münhasıran” ibaresi önemlidir. Bir ödeme kuruluşu yalnızca bu hizmetlerden birini sunuyorsa m.4’teki tam program rejimi yerine m.29 kapsamındaki münhasıran uyum görevlisi rejiminin uygulanıp uygulanmadığı ayrıca değerlendirilir.
Ödeme hizmetleri alanındaki temel kavramlar için sitemizdeki Ödeme Hizmeti Sağlayıcısı Kimdir? 6493 m.13 ve Ödeme Emri Başlatma Hizmeti Nedir? rehberleriyle birlikte okunması yararlıdır. Böylece 6493 sayılı Kanundaki faaliyet tanımı ile MASAK uyum rejimindeki sınıflandırma birbirinden ayrılır.
Kripto varlık hizmet sağlayıcılar için 2026’da uyum programı zorunlu mu?
Evet. Uyum Programı Yönetmeliği m.4/1-ı kripto varlık hizmet sağlayıcılarını tam uyum programı oluşturacak yükümlüler arasında sayar. Bu hüküm yalnızca müşteri kabul formu hazırlanması anlamına gelmez. Yönetmeliğin devamındaki hükümler uyarınca kurum politikası ve prosedürleri, risk yönetimi, izleme ve kontrol, uyum görevlisi ile uyum birimi, eğitim ve iç denetim unsurlarının birlikte işletilmesi gerekir.
Kripto varlık hizmet sağlayıcılar bakımından 2024 ve 2025 değişiklikleri ayrıca yüksek riskli ilişkiler, malvarlığının dondurulması kararları ve uyum görevlisinin yetkilendirilmesi alanlarında daha ayrıntılı hükümler getirmiştir. Bu nedenle kripto şirketinin yalnızca SPK düzenlemelerine göre müşteri hesabı açması, MASAK yükümlülüklerinin yerine getirildiği anlamına gelmez. Sitemizdeki Kripto Platformunda Müşteri Numarası ve MKK Sicili yazısı sermaye piyasası tarafını; bu yazı ise MASAK kurumsal uyum tarafını açıklar.
Finansal grup ayrıca uyum programı oluşturmak zorunda mı?
Evet. Uyum Programı Yönetmeliği m.4/2, finansal grubun grup seviyesinde bir uyum programı oluşturmasını zorunlu kılar. Grup programı, gruba bağlı her finansal kuruluşun kendi yükümlülüğünü ortadan kaldırmaz. Her finansal kuruluş grup seviyesinde belirlenen standart ve politikaları gözeterek ayrıca kendi uyum programını yürütür. Dolayısıyla ana şirketin tek politika belgesi bulunması iştiraklerin ayrıca sistem kurma yükümlülüğünü kaldırmaz.
Grup düzeyindeki yapılanmanın hukuki sonucu m.20/A ve m.20/B’de daha da somutlaşır. Finansal grup uyum görevlisi, grup seviyesinde risk yönetimi, izleme-kontrol ve eğitim çalışmalarını koordine eder; belirli müşteri, hesap ve işlem bilgilerinin grup içinde uyum amacıyla paylaşılması mümkündür. Buna karşılık her bağlı finansal kuruluşun kendi müşteri riskini, işlemlerini ve bildirim süreçlerini mevzuata uygun yönetme yükümlülüğü sürer.
Türkiye merkezli kuruluşun yurt dışındaki şube ve temsilcileri programa dâhil mi?
Uyum Programı Yönetmeliği m.4/3 bu soruya açık cevap verir. Merkezi Türkiye’de bulunan yükümlünün oluşturduğu uyum programı; yurt dışındaki şube, acente, temsilci, ticari vekil ve benzeri bağlı birimleri de faaliyet gösterdikleri ülkenin mevzuatı ve yetkili otoritelerinin izin verdiği ölçüde kapsar. Amaç, ana kuruluşun AML/CFT standardının sınır ötesi birimlerde de uygulanmasıdır.
Yabancı ülke mevzuatı Türkiye’deki uyum programı tedbirlerinin uygulanmasına izin vermiyorsa konu görmezden gelinemez. Aynı fıkra, bu durumda MASAK Başkanlığına bildirim yapılmasını ve ilave tedbirler alınmasını emreder. Dolayısıyla hukuki çatışma ortaya çıktığında engelin tespit edilmesi, Başkanlığa bildirilmesi ve risk azaltıcı ek tedbir kurulması gerekir.
Tam uyum programı hangi unsurlardan oluşur?
Uyum Programı Yönetmeliği m.5, programı yedi temel unsur üzerinden kurar: kurum politikası ve prosedürlerinin oluşturulması; risk yönetimi faaliyetlerinin yürütülmesi; izleme ve kontrol faaliyetlerinin yürütülmesi; uyum görevlisi atanması ve uyum birimi oluşturulması; eğitim faaliyetlerinin yürütülmesi; iç denetim faaliyetlerinin yürütülmesi ve finansal grup seviyesinde uygulanması gereken tedbirler. Bu yapı birbirinden bağımsız belgeler toplamı değildir. Risk sınıflandırmasının izleme senaryolarına, eğitim planına, iç denetim kapsamına ve üst yönetim raporlamasına yansıması gerekir.
Yüksek riskli müşteri grubu tanımlanmış ancak bu gruba uygulanacak artırılmış tedbirler, onay seviyesi, işlem izleme sıklığı ve belge güncelleme periyodu belirlenmemişse risk politikası mevzuatın etkinlik amacını karşılamaz. Benzer şekilde eğitim yapılmasına rağmen personelin hangi risk göstergelerinde uyum birimine dahili bildirim yapacağı belirlenmemişse programın uygulama zinciri eksik kalır. Yönetmeliğin sistemi, her unsurun diğerini beslediği bütünleşik bir uyum düzenidir.
Uyum programından yalnızca uyum görevlisi mi sorumludur?
Hayır. Uyum görevlisi programın günlük işleyişinde merkezi role sahip olsa da Uyum Programı Yönetmeliği m.6 uyarınca uyum programının bütünüyle, yükümlünün faaliyetlerinin kapsam ve özelliklerine uygun, yeterli ve etkin biçimde yürütülmesinden nihai olarak yönetim kurulu sorumludur. Finansal grup seviyesindeki programın gözetiminden de ana finansal kuruluşun yönetim kurulu nihai sorumluluk taşır.
Bu ayrım kurumsal yönetişim bakımından önemlidir. Uyum fonksiyonunun yalnızca uyum görevlisine bırakılması yönetim kurulunun mevzuattaki gözetim görevini ortadan kaldırmaz. Yönetim kurulunun kurum politikasını onaylaması, kaynak tahsis etmesi, risk sonuçlarını izlemesi ve denetim bulgularının giderilmesini takip etmesi gerekir. Uyum görevlisinin atanması, nihai sorumluluğun devri anlamına gelmez.
2026’da bir kuruluş uyum programı yükümlülüğünü nasıl kontrol etmeli?
İlk adım hukuki statünün ve faaliyet izninin tespitidir. Kuruluşun Tedbirler Yönetmeliği m.4 kapsamında hangi yükümlü grubuna girdiği belirlenir. İkinci adım Uyum Programı Yönetmeliği m.4 ile m.29 arasındaki ayrımdır: kuruluş tam uyum programı mı kuracaktır, yoksa uyum programı oluşturmaksızın münhasıran uyum görevlisi mi atayacaktır? Üçüncü adım faaliyet izninden sonra öngörülen sürelerin takibidir. Tam program kapsamındaki yükümlülerde uyum görevlisi ataması, kurum politikası ve taahhüt formlarının süresi ayrı ayrı izlenmelidir.
Dördüncü adım yazılı kurum politikası ve prosedürleridir. Müşteri, hizmet ve ülke riski sınıflandırılmalı; yüksek riskli gruplara uygulanacak ek tedbirler açıkça belirlenmeli; şüpheli işlem dahili bildirim yolu, gizlilik, belge saklama, müşteri bilgilerinin güncellenmesi ve işlem izleme süreçleri yazılı hale getirilmelidir. Beşinci adım teknik izleme ve kontrol yapısıdır. İşlem hacmi yüksek kuruluşlarda risk odaklı senaryoların ve uyarıların üretildiği sistemin mevzuat gereklilikleriyle eşleştirilmesi gerekir.
Altıncı adım eğitim ve iç denetimdir. Eğitimlerin yıllık program dâhilinde yürütülmesi ve sonuçlarının mevzuatta belirtilen usulle bildirilmesi; iç denetimin ise her yıl risk temelli biçimde programın yeterliliğini test etmesi gerekir. Yedinci adım yönetim kurulu raporlamasıdır. Risk ve denetim bulguları karar alınabilir biçimde üst yönetime taşınmalı; tespit edilen eksikliklerin kapatıldığı belgelendirilmelidir.
Müşteri kabul sürecinin diğer ayağı olan kimlik tespiti hakkında MASAK Kimlik Tespiti Yapılamazsa İşlem Reddedilir mi?; gerçek faydalanıcı tespiti için MASAK Gerçek Faydalanıcı Nasıl Tespit Edilir?; şüpheli işlem süresi için MASAK Şüpheli İşlem Bildirimi Kaç Günde Yapılır? başlıklı rehberlerimize bakılabilir.
Uyum programı kurulmamasının hukuki sonucu nedir?
5549 sayılı Kanun ve ikincil düzenlemeler, getirilen yükümlülüklere aykırılık bakımından idari yaptırım ve denetim mekanizması öngörür. Uyum programı oluşturma yükümlülüğünün kapsamı şirketin kendi tercihine göre daraltılamaz. MASAK tarafından yapılan yükümlülük denetiminde kurum politikası, risk yönetimi, izleme-kontrol, eğitim, iç denetim ve görevli atamalarının yalnızca varlığı değil, fiilen uygulanıp uygulanmadığı da incelenebilir. Bu nedenle belgeyi hazırlayıp dosyada tutmak mevzuatın etkinlik beklentisini karşılamaz.
Kuruluş açısından doğru yöntem, güncel mevzuat değişikliklerinin kurum politikasına ve işlem sistemlerine zamanında yansıtılmasıdır. Özellikle 2024 ve 2025 yıllarında kripto varlık hizmet sağlayıcılar, uyum görevlisi yetkilendirmesi ve yaptırım taraması alanlarında yapılan değişiklikler, eski tarihli kurum politikalarının otomatik olarak yeterli kabul edilemeyeceğini göstermektedir. Politika, prosedür ve teknik senaryolar güncel hukuki çerçeve ile birlikte gözden geçirilmelidir.
Sık sorulan sorular
1. Her MASAK yükümlüsü tam uyum programı kurmak zorunda mı?
Hayır. Tam uyum programı kuracaklar Uyum Programı Yönetmeliği m.4’te sayılmıştır. Bazı diğer yükümlüler m.29 uyarınca uyum programı oluşturmaksızın münhasıran uyum görevlisi atar; kalan yükümlülerin de 5549 sayılı Kanun ve Tedbirler Yönetmeliğinden doğan müşteri tanıma, ŞİB, bilgi-belge verme ve muhafaza gibi yükümlülükleri devam eder.
2. Bankalar için uyum programı zorunlu mu?
Evet. Uyum Programı Yönetmeliği m.4/1-a bankaları kapsam içine alır. Madde TCMB ve İstanbul Takas ve Saklama Bankası A.Ş. bakımından ayrıca istisna düzenler.
3. Elektronik para kuruluşu tam uyum programı kurar mı?
Evet. Elektronik para kuruluşları m.4/1-ğ kapsamında açıkça sayılmıştır.
4. Kripto varlık hizmet sağlayıcısı için uyum programı zorunlu mu?
Evet. Uyum Programı Yönetmeliği m.4/1-ı hükmü kripto varlık hizmet sağlayıcılarını tam uyum programı kapsamına alır.
5. Finansal grup tek programla bütün şirketleri kapsayabilir mi?
Grup seviyesinde ayrıca bir uyum programı oluşturulur; ancak bu program her bağlı finansal kuruluşun kendi uyum programı yükümlülüğünü kaldırmaz.
6. Türkiye merkezli şirketin yabancı şubesi programa dâhil midir?
Yurt dışındaki şube, acente, temsilci, ticari vekil ve benzeri bağlı birimler, yerel mevzuat ve otoritenin izin verdiği ölçüde programa dâhildir. Yerel mevzuat engel çıkarırsa durum MASAK’a bildirilir ve ilave tedbir alınır.
7. Uyum görevlisi atanması yönetim kurulunun sorumluluğunu kaldırır mı?
Hayır. Uyum Programı Yönetmeliği m.6 gereğince programın yeterli ve etkin biçimde yürütülmesinden nihai olarak yönetim kurulu sorumludur.
8. Uyum programı yalnızca yazılı politika hazırlamak mıdır?
Hayır. Uyum Yönetmeliği m.5; kurum politika ve prosedürleri, risk yönetimi, izleme-kontrol, uyum görevlisi ve birimi, eğitim, iç denetim ve grup tedbirlerinden oluşan işleyen bir sistem öngörür.
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.
