Finansal Grup Ayrı MASAK Uyum Programı Kurmak Zorunda mı? Uyum Yönetmeliği m.4/2 | 2026

Finansal grup MASAK uyum programının hukuki dayanağı nedir?
Finansal grup düzeyinde uyum programı kurulması, şirketler grubunun kendi tercihine bırakılmış bir kurumsal yönetim uygulaması değildir. Hukuki temel 5549 sayılı Suç Gelirlerinin Aklanmasının Önlenmesi Hakkında Kanun’un 5. maddesi ile bu maddeye dayanılarak çıkarılan Uyum Programı Yönetmeliğidir. Yönetmeliğin 4/2. maddesi açık şekilde finansal grubun grup seviyesinde bir uyum programı oluşturacağını hükme bağlar. Aynı hüküm, gruba bağlı finansal kuruluşların grup seviyesinde belirlenen standart ve politikaları gözeterek kendi uyum programlarını ayrıca kurma yükümlülüğünün devam ettiğini belirtir.
Bu iki katmanlı yapı önemlidir. Birinci katmanda ana finansal kuruluşun koordinasyonunda grup çapındaki riskler, müşteriler, ülkeler, ürünler, hizmetler ve bilgi akışları ele alınır. İkinci katmanda ise her bağlı finansal kuruluş kendi faaliyet izni, müşteri kitlesi, ürün yapısı, işlem hacmi ve operasyonel riskleri açısından ayrı uygulama mekanizması yürütür. Bu nedenle grup politikası ile bağlı kuruluş politikası birbirinin alternatifi değil, birbirini tamamlayan iki zorunlu katmandır.
Güncel yükümlülük ve düzenlemeler için MASAK Yükümlülere İlişkin Mevzuat ve MASAK Yükümlülükler sayfaları esas alınmalıdır. Sitemizdeki MASAK Uyum Programı Kimler İçin Zorunlu? rehberi de m.4 kapsamındaki temel kuruluş listesini açıklar.
MASAK mevzuatında finansal grup neden ayrı ele alınır?
Finansal gruplarda aklama ve terörün finansmanı riski tek bir tüzel kişinin sınırlarında kalmayabilir. Aynı müşteri bir grup şirketinde ödeme hesabı, diğerinde yatırım hesabı, başka bir şirkette sigorta veya finansman ürünü kullanabilir. Bir şirketin tek başına gördüğü işlem örüntüsü normal görünürken, grup verileri birlikte değerlendirildiğinde işlemlerin toplam hacmi, bağlantılı taraflar veya para hareketinin yönü daha yüksek risk gösterebilir. Yönetmeliğin grup seviyesinde program istemesinin temel amacı, bu parçalı görünümü kurumsal bir risk resmine dönüştürmektir.
Grup seviyesindeki sistem, bağlı şirketlerin müşteri kabul kararlarını tek merkezden vermesi anlamına gelmez. Her finansal kuruluş kendi mevzuat yükümlülüğünü yerine getirir ve kendi müşterisiyle ilgili nihai sorumluluğunu taşır. Grup programı ise ortak risk tanımları, risk toleransı, yüksek riskli müşteri yaklaşımı, izleme ilkeleri, eğitim standardı, bilgi paylaşım güvenliği ve üst yönetim raporlamasını birbiriyle uyumlu hale getirir.
Bu yapı özellikle farklı regülatörlere tabi grup şirketlerinde önemlidir. Banka, ödeme kuruluşu, elektronik para kuruluşu, portföy yönetim şirketi veya sermaye piyasası aracı kurumu farklı sektörel düzenlemelere tabi olsa da MASAK bakımından grup seviyesinde ortak risk yaklaşımı kurulması gerekir. Sektörel düzenlemeler, 5549 sayılı Kanundan doğan yükümlülüklerin yerine geçmez.
Ana şirketin programı bağlı şirketler için yeterli midir?
Hayır. Uyum Programı Yönetmeliği m.4/2 bu konuda tereddüt bırakmaz: finansal grubun programı, gruba bağlı her bir finansal kuruluşun kendi uyum programını oluşturma yükümlülüğünü ortadan kaldırmaz. Bağlı kuruluş, grup standartlarını kendi faaliyetlerine uyarlamak zorundadır. Örneğin grubun müşteri risk sınıflandırması “düşük, orta, yüksek” şeklinde ortak olabilir; ancak ödeme kuruluşunun işlem örüntüsü ile sigorta şirketinin işlem örüntüsü aynı olmadığı için yüksek risk göstergeleri, kontrol senaryoları ve izleme sıklıkları kuruluş bazında somutlaştırılmalıdır.
Aynı ilke kurum prosedürleri bakımından da geçerlidir. Grup politikası hangi risklerin kabul edilmeyeceğini veya hangi durumlarda üst düzey onay aranacağını belirleyebilir. Bağlı kuruluş ise bu ilkenin kendi organizasyonunda hangi görevli tarafından, hangi sistem ekranında, hangi kayıtla ve hangi süre içinde uygulanacağını yazılı prosedüre dönüştürür. Bu ayrım, denetimde “grubun genel politikası var” savunmasının neden tek başına yeterli olmadığını açıklar.
Bağlı kuruluşların kendi uyum görevlileri, risk yönetimi ve izleme süreçleri de devam eder. Grup uyum görevlisinin varlığı bağlı kuruluş uyum görevlisini gereksiz hale getirmez. Yönetmelik, grup uyum görevlisi ile bağlı kuruluş uyum görevlileri arasında koordinasyon kurar; görevleri tek kişide eritmez.
Finansal grup uyum programında hangi unsurlar bulunmalıdır?
Uyum Programı Yönetmeliği m.5’teki temel unsurlar grup seviyesinde de uygulanır. Grup programında kurum politikası ve prosedürleri; risk yönetimi; izleme ve kontrol; uyum görevlisi ve uyum birimi yapılanması; eğitim; iç denetim ve finansal grup tedbirleri birlikte işletilir. Buna ek olarak m.7, finansal grup kurum politikasında grup içi bilgi paylaşımına ilişkin politika ve prosedürlerin yer almasını özellikle ister.
Risk yönetimi bakımından grup, müşteri riski, hizmet riski ve ülke riskini yalnızca şirket bazında değil, müşterinin grup genelindeki ilişkileri bakımından da değerlendirebilmelidir. Bir bağlı şirkette düşük hacimli görülen müşteri, başka grup şirketlerinde yüksek işlem hacmine sahip olabilir. Benzer şekilde aynı gerçek faydalanıcıya bağlı farklı şirketler, ayrı tüzel kişiler olarak görünse de grup risk değerlendirmesinde bağlantılı kabul edilmelidir.
İzleme ve kontrol bakımından grup çapında ortak göstergeler belirlenmesi gerekir. Yüksek riskli ülkeler, yaptırım listeleri, olağandışı para hareketleri, aynı müşteri veya gerçek faydalanıcının grup içinde farklı ürünlerde sergilediği davranışlar, ürünler arası hızlı para geçişleri ve bağlantılı işlemler bu kapsamda değerlendirilir. Bununla birlikte her kuruluşun sektörel özelliklerine özgü kontrol senaryoları ayrıca korunur.
Eğitim bakımından çalışanların yalnızca kendi şirketinin yükümlülüklerini değil, grup bilgi paylaşımı kurallarını, gizlilik sınırlarını ve grup uyum görevlisinin koordinasyon rolünü de bilmesi gerekir. İç denetim ise grup programının kâğıt üzerinde bulunup bulunmadığını değil, kuruluşlar arası koordinasyonun ve veri paylaşımının gerçekten çalışıp çalışmadığını test etmelidir.
Grup uyum programından kim nihai olarak sorumludur?
Uyum Programı Yönetmeliği m.6/2 uyarınca finansal grup seviyesindeki uyum programının yürütülmesinin gözetiminden ana finansal kuruluşun yönetim kurulu nihai olarak sorumludur. Yönetim kurulu bu sorumluluğu uyum görevlisine, iç denetime veya bilgi teknolojileri birimine tamamen devredemez. Görev dağılımı yapılabilir; ancak programın yeterli, etkin ve kuruluşların risk profiline uygun çalışmasını sağlama sorumluluğu yönetim kurulunda kalır.
Bu sorumluluk, yalnızca kurum politikasını imzalamaktan ibaret değildir. Yönetim kurulu grup risk sonuçlarını düzenli izlemeli; yüksek riskli alanlar için kaynak tahsis etmeli; veri paylaşımındaki hukuki ve teknik engelleri gidermeli; uyum biriminin insan kaynağını sağlamalı; iç denetim bulgularının kapatılmasını takip etmeli ve programın güncel mevzuata göre değiştirilmesini sağlamalıdır.
Yönetim kurulunun gözetim yükümlülüğü, farklı grup şirketlerindeki eksikliklerin birbirinden bağımsız görülmemesini de gerektirir. Aynı kontrol eksikliğinin birden fazla bağlı kuruluşta tekrar etmesi, grup politikasında veya merkezi risk modelinde sistematik bir sorun bulunduğunu gösterebilir. Bu tür bir bulgunun yalnızca ilgili şirket seviyesinde değil, grup çapında düzeltilmesi gerekir.
Finansal grup uyum görevlisi kimdir?
Uyum Programı Yönetmeliği m.20/A’ya göre ana finansal kuruluşun uyum görevlisi, finansal grup uyum görevlisi olarak görev yapar; ana finansal kuruluşun uyum görevlisi yardımcısı da grup seviyesinde yardımcılık görevini üstlenir. Grup uyum görevlisi ana finansal kuruluşun yönetim kuruluna bağlı şekilde çalışır.
Grup uyum görevlisinin görevleri; grup seviyesinde mevzuata uyumun sağlanması, grup politika ve prosedürlerinin oluşturulması, risk yönetiminin koordine edilmesi, izleme ve kontrol faaliyetlerinin yürütülmesi, yüksek riskli hususların ilgili bağlı kuruluşlarla paylaşılması, bilgi paylaşım politikasının ve güvenliğinin sağlanması ve eğitim faaliyetlerinin koordinasyonunu içerir. Bu görevler, bağlı kuruluş uyum görevlilerinin kendi kuruluşlarında sahip olduğu görev ve sorumlulukları ortadan kaldırmaz.
Ana finansal kuruluşun uyum birimi aynı zamanda grup uyum birimi fonksiyonunu yürütür. Bu nedenle ana finansal kuruluş yönetim kurulunun, grup faaliyetlerinin büyüklüğü ve karmaşıklığıyla uyumlu yeterli personel ve teknik kaynak sağlaması gerekir. Çok sayıda bağlı şirketi, yüksek işlem hacmi veya farklı ülkelerde iştiraki bulunan bir grupta tek kişilik fiilî yapı, mevzuatın etkinlik beklentisini karşılamayabilir.
Finansal grupta müşteri ve işlem bilgileri paylaşılabilir mi?
Uyum Programı Yönetmeliği m.20/B, grup uyum programının uygulanması amacıyla müşterinin tanınmasına ilişkin hesap ve işlem bilgilerinin finansal grup içinde paylaşılabilmesine imkân verir. Bu düzenleme, riskin grup çapında görülmesini sağlayan temel araçlardan biridir. Ancak paylaşım sınırsız değildir; yalnızca uyum programının amaçları doğrultusunda ve güvenli biçimde yapılmalıdır.
Paylaşılan bilgiler çalışanlar tarafından açıklanamaz ve kendileri veya üçüncü kişiler yararına kullanılamaz. Bilgi paylaşımının güvenliğinden grup uyum görevlisi ve ana finansal kuruluş yönetim kurulu ile bağlı kuruluşların uyum görevlileri ve yönetim kurulları kendi sorumluluk alanlarında yükümlüdür. Teknik erişim yetkileri, kayıt/log mekanizmaları, veri aktarım kanalları ve yetkisiz kullanım kontrolleri bu sorumluluğun somut araçlarıdır.
Şüpheli işlem bildirimi yapılmış olduğu bilgisi ise grup içinde dahi paylaşılmaz. Bu yasak, sitemizde ayrıntılı olarak açıkladığımız MASAK ŞİB Gizliliği ilkesinin grup yapısındaki yansımasıdır. Bilgi paylaşımı, ŞİB gizliliğini aşan bir yetki yaratmaz.
Finansal grup uyum programı nasıl kurulmalıdır?
İlk olarak ana finansal kuruluş ve gruba bağlı finansal kuruluşlar hukuki statüleriyle birlikte envantere alınmalıdır. Her kuruluşun faaliyet izni, sunduğu ürünler, müşteri türleri, işlem hacmi, faaliyet gösterdiği ülkeler ve kullandığı dağıtım kanalları belirlenir. İkinci olarak grup çapında ortak risk taksonomisi hazırlanır. Müşteri, hizmet ve ülke riski için ortak temel ölçütler belirlenirken kuruluş bazında ek kriterlere izin verilir.
Üçüncü olarak grup politika ve prosedürleri yazılı hale getirilir. Bilgi paylaşımının hangi verileri kapsayacağı, hangi uyum birimlerinin erişebileceği, hangi teknik kanalların kullanılacağı, hangi risk seviyesinde ana finansal kuruluşun bilgilendirileceği ve hangi konuların bağlı kuruluş seviyesinde çözüleceği açıkça düzenlenir. Dördüncü olarak grup genelinde ortak izleme göstergeleri oluşturulur ve bağlı kuruluş sistemleriyle veri akışı kurulmalıdır.
Beşinci adım eğitimdir. Grup bünyesindeki uyum ekipleri ve ilgili operasyon çalışanları ortak politika, gizlilik, grup veri paylaşımı ve yükseltme mekanizmaları konusunda eğitilmelidir. Altıncı adım iç denetimdir. İç denetim yalnızca doküman varlığını değil, grup verisinin zamanında ve doğru paylaşılıp paylaşılmadığını; yüksek riskli müşteriler hakkında ilgili kuruluşların gerçekten bilgilendirilip bilgilendirilmediğini; bildirim kayıtlarının ve erişim güvenliğinin çalışıp çalışmadığını test etmelidir.
Son olarak yönetim kuruluna düzenli raporlama mekanizması kurulmalıdır. Grup çapında yüksek riskli müşteri sayısı, kontrol uyarıları, kapanmamış uyum bulguları, eğitim durumu, iç denetim sonuçları ve mevzuat değişiklikleri karar verilebilir bir formatta sunulmalıdır. Bu raporlar, programın etkinliğinin somut kanıtıdır.
Grup programının eksik olması hangi riski doğurur?
5549 sayılı Kanun ve Uyum Programı Yönetmeliği, yükümlülüklerin yalnızca biçimsel olarak yerine getirilmesini değil, etkin şekilde uygulanmasını amaçlar. Grup seviyesinde politika bulunmasına rağmen bağlı kuruluşların aynı standartları uygulamaması, bilgi paylaşım mekanizmasının işlememesi, yüksek riskli müşterilerin grup çapında görünür olmaması veya yönetim kurulunun gerekli gözetimi yapmaması yükümlülük denetiminde eksiklik olarak değerlendirilebilir.
Özellikle ortak müşteri ve gerçek faydalanıcı bilgilerinin birbirinden kopuk sistemlerde tutulması, grubun toplam riskini olduğundan düşük gösterebilir. Bu nedenle finansal grup programı bir “ana politika dosyası” olarak değil, bağlantılı kuruluşların risklerini birlikte değerlendiren operasyonel bir kontrol sistemi olarak tasarlanmalıdır.
Kimlik tespiti, gerçek faydalanıcı ve şüpheli işlem bildirimi gibi temel süreçlerin her kuruluşta doğru işlemesi de grup programının ön koşuludur. Bu konularda MASAK Kimlik Tespiti, Gerçek Faydalanıcı Tespiti ve Şüpheli İşlem Bildirimi rehberleri birlikte değerlendirilmelidir.
Sık sorulan sorular
1. Finansal grup tek bir MASAK programıyla bütün şirketleri kapsayabilir mi?
Hayır. Grup seviyesinde program zorunludur; ancak her bağlı finansal kuruluş kendi uyum programını da ayrıca oluşturur ve yürütür.
2. Grup programının hukuki dayanağı hangi maddedir?
Uyum Programı Yönetmeliği m.4/2 finansal grubun grup seviyesinde uyum programı oluşturmasını açıkça düzenler.
3. Grup programından hangi yönetim kurulu sorumludur?
Uyum Programı Yönetmeliği m.6/2 uyarınca ana finansal kuruluşun yönetim kurulu grup seviyesindeki programın gözetiminden nihai olarak sorumludur.
4. Finansal grup uyum görevlisi ayrıca atanır mı?
Ana finansal kuruluşun uyum görevlisi m.20/A uyarınca finansal grup uyum görevlisi olarak görev yapar; yardımcısı da grup seviyesinde yardımcıdır.
5. Grup içinde müşteri bilgileri paylaşılabilir mi?
m.20/B kapsamında uyum programının yürütülmesi amacıyla müşteri, hesap ve işlem bilgileri belirlenen güvenlik kuralları içinde paylaşılabilir.
6. Şüpheli işlem bildirimi yapıldığı bilgisi grup içinde paylaşılabilir mi?
Hayır. Şüpheli işlem bildirimi yapıldığı bilgisi grup içi bilgi paylaşım yetkisinin dışındadır ve gizli tutulur.
7. Bağlı şirketin kendi uyum görevlisi devam eder mi?
Evet. Grup uyum görevlisinin varlığı, bağlı finansal kuruluşun kendi uyum görevlisi ve uyum programı yükümlülüğünü kaldırmaz.
8. Grup içi bilgi paylaşımının güvenliğinden kim sorumludur?
m.20/B kapsamında grup uyum görevlisi ve ana finansal kuruluş yönetim kurulu ile bağlı kuruluşların uyum görevlileri ve yönetim kurulları kendi sorumluluk alanlarında bilgi güvenliğini sağlamakla yükümlüdür.
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.
