B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

MASAK Risk Yönetimi Politikası Nedir, Neyi Kapsar? Uyum Yönetmeliği m.11 | 2026

Kısa ve net cevap: Uyum Programı Yönetmeliği m.11’e göre MASAK risk yönetimi politikasının amacı, yükümlünün maruz kalabileceği aklama ve terörün finansmanı risklerini tanımlamak, derecelendirmek, izlemek, değerlendirmek ve azaltmaktır. Risk yönetimi politikası, Tedbirler Yönetmeliğinin müşterinin tanınmasına ilişkin yükümlülükleriyle bağlantılı olarak müşteri, hizmet ve ülke riskini esas almalı; yüksek riskli alanlara uygulanacak artırılmış tedbirleri, risk modelinin nasıl güncelleneceğini ve risk sonuçlarının yönetim kuruluna nasıl raporlanacağını açıkça belirlemelidir.
MASAK risk yönetimi politikası ve finansal uyum kontrolü
Photo by Jakub Żerdzicki on Unsplash

MASAK risk yönetimi politikasının hukuki dayanağı nedir?

Risk yönetimi, Uyum Programı Yönetmeliği m.5’te uyum programının zorunlu unsurlarından biri olarak sayılır. m.7 kurum politikasının asgari kapsamına risk yönetimi politikasını dâhil eder. m.11 ise risk yönetimi politikasının amacını ve genel kapsamını belirler; m.12 risk yönetimi faaliyetlerinin asgari unsurlarını, m.13 de yüksek riskli durumlarda uygulanacak ilave tedbirleri düzenler.

5549 sayılı Suç Gelirlerinin Aklanmasının Önlenmesi Hakkında Kanun’un 5. maddesi, yükümlülerin risk yönetim sistemleri kurmasına ilişkin ikincil düzenlemelerin kanuni temelidir. Bu nedenle MASAK risk yönetimi, bankacılıkta kullanılan kredi, piyasa veya operasyonel risk yönetiminden farklı bir hukuki fonksiyona sahiptir. Buradaki temel amaç suç gelirlerinin aklanması ve terörün finansmanı risklerini müşteri, ürün, hizmet, işlem, kanal ve ülke bağlantıları üzerinden yönetmektir.

Güncel düzenlemeler MASAK Yükümlülere İlişkin Mevzuat ve MASAK Yükümlülükler sayfalarından kontrol edilmelidir. Kurum politikasının genel çerçevesi MASAK Kurum Politikası Neleri İçermek Zorunda? rehberimizde ayrıca açıklanmıştır.

MASAK risk yönetiminin amacı nedir?

Uyum Programı Yönetmeliği m.11’e göre amaç; risklerin tanımlanması, derecelendirilmesi, izlenmesi, değerlendirilmesi ve azaltılmasıdır. Bu beş aşama birbirini takip eden sürekli bir risk döngüsüdür. Kuruluş önce hangi müşteri, hizmet, ülke ve işlem özelliklerinin risk doğurduğunu belirler; sonra bu riskleri ölçülebilir sınıflara ayırır; müşteri ilişkisi boyunca değişimi izler; ortaya çıkan veriyi düzenli olarak değerlendirir ve riskle orantılı kontrol tedbirlerini uygular.

Risk yönetimi “tüm riskli müşterileri reddetme” sistemi değildir. Mevzuatın açıkça yasakladığı ilişki veya işlemler dışında kuruluş, ticari faaliyetini sürdürebilir; ancak maruz kaldığı riski bilmek, sınıflandırmak ve kontrol altına almak zorundadır. Düşük riskli alanlarda mevzuatın izin verdiği ölçüde daha sade kontrol uygulanabilirken, yüksek riskli alanlarda ek bilgi, üst düzey onay, fon kaynağı incelemesi ve daha sık izleme gerekir.

Politikanın bir diğer amacı uyum kaynaklarının doğru dağıtılmasıdır. Her müşteriye aynı yoğunlukta inceleme yapılması, yüksek riskli vakalara yeterli personel ve teknik kapasite bırakmayabilir. Risk temelli yaklaşım, kuruluşun insan kaynağını ve kontrol sistemlerini gerçek riskin yoğunlaştığı alanlara yöneltmesini sağlar.

Risk yönetimi politikası hangi yükümlülükleri kapsamalıdır?

m.11, risk yönetimi politikasını Tedbirler Yönetmeliğinin müşterinin tanınmasına ilişkin hükümleriyle doğrudan bağlantılı kurar. Bu nedenle politika yalnızca müşteri risk skorundan ibaret değildir. Kimlik tespiti, gerçek faydalanıcının belirlenmesi, iş ilişkisinin amacı ve mahiyeti, müşteri bilgilerinin güncel tutulması, sürekli izleme, özel dikkat gerektiren işlemler ve yüksek riskli durumlarda uygulanacak tedbirler risk yönetiminin parçasıdır.

Kuruluş politikası müşteri kabulünden ilişkinin sona ermesine kadar bütün müşteri yaşam döngüsünü kapsamalıdır. İlk kabulde toplanan bilgi, risk sınıfının başlangıç verisidir. Müşterinin işlem davranışı, ortaklık yapısı, gerçek faydalanıcısı, ülke bağlantısı, gelir profili veya kullandığı ürünler değiştikçe risk sınıfı yeniden değerlendirilmelidir.

Politika ayrıca yeni ürün, yeni teknoloji, yeni dağıtım kanalı ve yeni ülke faaliyeti öncesinde risk değerlendirmesi yapılmasını öngörmelidir. Riskin ürün piyasaya sürüldükten sonra tespit edilmesi yerine tasarım aşamasında ele alınması hem uyum açığını hem de sonradan yapılacak maliyetli teknik değişiklikleri azaltır.

Müşteri riski nasıl tanımlanır?

Müşteri riski; müşterinin kimliği, mesleği veya faaliyeti, ortaklık yapısı, gerçek faydalanıcısı, gelir ve fon kaynağı, işlem amacı, coğrafi bağlantıları ve davranış özellikleri nedeniyle kuruluşun aklama veya terörün finansmanı riskine maruz kalma düzeyidir. Risk tek bir kritere göre belirlenmemelidir.

Nakit yoğun sektör, karmaşık ortaklık yapısı, gerçek faydalanıcının tespit güçlüğü, kısa sürede sık ortak veya yönetici değişikliği, ekonomik profille uyumsuz işlem hacmi, üçüncü kişiler üzerinden fon hareketi veya müşterinin beklenen faaliyetinden farklı ürün kullanımı risk göstergeleri arasında değerlendirilebilir. Bu göstergelerin kurum politikasında tanımlanması ve kullanılan verilerin kaynağının belirli olması gerekir.

Müşteri riskini yalnızca gerçek kişi ve tüzel kişi ayrımına indirgemek yetersizdir. Aynı tür iki şirketin risk profili faaliyet alanı, ülke bağlantısı, gerçek faydalanıcı yapısı ve işlem hacmi nedeniyle tamamen farklı olabilir. Risk modeli bu farklılığı yakalayacak ayrıntıda kurulmalıdır.

Gerçek faydalanıcı tespitinin temel kuralları MASAK Gerçek Faydalanıcı Nasıl Tespit Edilir? rehberimizde açıklanmıştır.

Hizmet riski nedir?

Hizmet riski, kuruluşun sunduğu ürün, hizmet, işlem veya dağıtım kanalının aklama ve terörün finansmanı amacıyla kötüye kullanılma ihtimalidir. Hızlı para transferi, yüksek tutarlı sınır ötesi işlem, nakit kullanımı, anonimlik imkânı, üçüncü kişiye kolay devir, çok sayıda küçük işlem veya yüz yüze olmayan kanal risk seviyesini artırabilir.

Her hizmetin risk profili ayrı çıkarılmalıdır. Banka havalesi, elektronik para, ödeme hesabı, yatırım ürünü, sigorta ürünü veya kripto varlık hizmeti aynı para hareketine ve müşteri davranışına sahip değildir. Bütün ürünlere aynı risk skoru ve aynı işlem izleme senaryosunun uygulanması, gerçek riskin önemli bölümünü görünmez hâle getirebilir.

Yeni hizmet geliştirilirken ürün yönetimi, bilgi teknolojileri ve uyum birimi birlikte çalışmalıdır. Müşteri kimliği, fon akışı, işlem limiti, geri ödeme veya bozma imkânı, temsilci veya üye işyeri kullanımı, ülke erişimi ve tutulacak kayıtlar ürün devreye alınmadan önce analiz edilmelidir.

Ülke riski nasıl belirlenir?

Ülke riski, müşterinin, işlemin, gerçek faydalanıcının veya fonun bağlantılı olduğu ülkenin aklama ve terörün finansmanıyla mücadele sisteminden, yaptırım durumundan, şeffaflık düzeyinden veya suç riskinden kaynaklanır. Değerlendirme yalnızca müşterinin vatandaşlığına göre yapılmaz. İkamet, şirket kuruluş yeri, banka hesabı, fonun geldiği veya gönderildiği ülke ve ticari faaliyet coğrafyası birlikte dikkate alınır.

Kuruluş güncel ulusal ve uluslararası kaynakları izlemelidir. Riskli ülke listeleri, yaptırım kararları, uluslararası değerlendirmeler ve resmî duyurular risk modeline zamanında yansıtılmalıdır. Liste değişikliklerinin teknik sistemlere geç işlenmesi, yüksek riskli işlemlerin standart süreçten geçmesine yol açabilir.

Ülke riski tek başına müşteri ilişkisinin otomatik reddi anlamına gelmez; mevzuatın yasakladığı hâller saklıdır. Riskli ülke bağlantısında işlem amacı, fon kaynağı, gerçek faydalanıcı, üst düzey onay ve daha sık izleme gibi artırılmış tedbirler uygulanır.

Risk derecelendirme sistemi nasıl kurulmalıdır?

Uyum Programı Yönetmeliği m.12, müşteri, hizmet ve ülke riskini esas alan yöntemlerin geliştirilmesini ve bu risklerin derecelendirilmesini, sınıflandırılmasını ve değerlendirilmesini öngörür. Kuruluş sayısal skor, kural tabanlı sınıflandırma veya bu iki yöntemin birleşimini kullanabilir. Esas olan yöntemin yazılı, tutarlı, açıklanabilir ve denetlenebilir olmasıdır.

Risk sınıfları düşük, orta ve yüksek gibi seviyelerde kurulabilir; ancak her sınıfın operasyonel sonucu açıkça tanımlanmalıdır. Bir müşteriye sistemde “yüksek risk” etiketi verilmesi tek başına hukuki sonuç doğurmaz. Bu sınıfın ek belge, üst düzey onay, daha sık bilgi güncellemesi ve artırılmış işlem izleme gibi somut kontrollere bağlanması gerekir.

Risk modelinin doğruluğu periyodik olarak test edilmelidir. Aşırı sayıda müşteriyi yüksek riskli sınıfa atan model uyum kaynaklarını tüketebilir; gerçekten riskli müşterileri düşük sınıfta bırakan model ise etkin koruma sağlamaz. Alarm sonuçları, şüpheli işlem eğilimleri, iç denetim bulguları ve yeni suç yöntemleri model kalibrasyonunda kullanılmalıdır.

Risk azaltma tedbirleri nelerdir?

Risk azaltma, tespit edilen riskin kabul edilebilir seviyeye indirilmesi için uygulanacak kontroller bütünüdür. Uyum Programı Yönetmeliği m.13 yüksek riskli gruplar için ek müşteri bilgisi alınması, kimlik bilgilerinin daha sık güncellenmesi, iş ilişkisinin mahiyeti hakkında ilave bilgi alınması, malvarlığı ve fon kaynağının araştırılması, işlemin amacı hakkında bilgi istenmesi, ilişki veya işlemin üst düzey onaya bağlanması ve kontrollerin sayı ve sıklığının artırılması gibi tedbirler öngörür.

Tedbirler risk türüyle eşleştirilmelidir. Ülke riski yüksek bir müşteri için fon kaynağı ve işlem amacı incelemesi öne çıkabilirken, yüz yüze olmayan kanalda kimlik doğrulama, cihaz ve kanal riskine ilişkin teknik kontroller daha kritik olabilir. Her yüksek riskli vakaya mekanik biçimde aynı kontrol paketinin uygulanması risk temelli yaklaşım değildir.

Risk azaltma kararları belgelenmelidir. Hangi riskin tespit edildiği, hangi tedbirin uygulandığı, kim tarafından onaylandığı ve ilişkinin ne zaman tekrar değerlendirileceği sistemde izlenebilmelidir.

Risk yönetimi müşteri kabulünden sonra devam eder mi?

Evet. Risk yönetimi yalnızca müşteri kabul puanı değildir. Sürekli iş ilişkisi boyunca müşterinin işlem davranışı, finansal profili, ortaklık ve gerçek faydalanıcı bilgileri, ülke bağlantıları ve kullandığı ürünler izlenmelidir. Yeni bilgi risk skorunu etkilediğinde müşteri yeniden sınıflandırılır.

Uyum Programı Yönetmeliği m.14 ve m.15’teki izleme-kontrol sistemi, risk yönetiminin operasyonel uzantısıdır. Risk modeli yüksek riskli müşteriyi belirler; izleme sistemi bu müşterinin işlemlerini daha yoğun kontrol eder. İzleme sonuçları da yeniden risk modeline veri sağlar.

Kimlik ve müşteri bilgilerinin güncel tutulması zorunludur. Müşterinin iş kolu, adresi, ortaklık yapısı veya işlem amacı değiştiği hâlde eski bilgiyle risk değerlendirmesine devam edilmesi yanlış sonuç üretir. Kimlik tespitinin yapılamaması hâlindeki sonuçlar MASAK Kimlik Tespiti Yapılamazsa İşlem Reddedilir mi? yazımızda ele alınmıştır.

Risk sonuçları yönetim kuruluna raporlanmalı mıdır?

Evet. Uyum Programı Yönetmeliği m.12, risk izleme ve değerlendirme sonuçlarının belirli aralıklarla yönetim kuruluna raporlanmasını asgari risk yönetimi faaliyetlerinden biri olarak düzenler. Yönetim kurulu m.6 gereğince uyum programının etkin yürütülmesinden nihai olarak sorumludur ve güncel risk görünümünü bilmeden bu gözetim görevini yerine getiremez.

Raporlarda yalnızca müşteri sayısı değil, risk dağılımı, yüksek riskli müşteri eğilimi, önemli ülke ve hizmet riskleri, açık kontrol bulguları, risk modeli değişiklikleri, kaynak ihtiyacı ve iyileştirme planları yer almalıdır. Yönetim kurulu ham veri değil, karar almaya elverişli analiz görmelidir.

Kritik risk değişiklikleri normal raporlama dönemini beklememelidir. Yeni ciddi yaptırım riski, sistemsel kontrol açığı veya hızlı risk artışı ortaya çıktığında konu gecikmeden üst yönetime iletilmelidir.

MASAK risk yönetimi politikası nasıl kurulmalıdır?

Birinci adım faaliyet ve risk envanteridir. Müşteri türleri, ürünler, hizmetler, dağıtım kanalları, ülkeler ve işlem akışları listelenir. İkinci adım risk kriterlerinin belirlenmesidir. Her kriter için veri kaynağı, ağırlık ve risk seviyesi tanımlanır.

Üçüncü adım risk derecelendirme metodolojisidir. Skor veya kural setinin nasıl çalıştığı, hangi eşiklerin hangi sınıfa karşılık geldiği ve manuel düzeltme yetkisi varsa bunun koşulları yazılır. Dördüncü adım her risk sınıfına uygulanacak tedbirlerin belirlenmesidir.

Beşinci adım teknik entegrasyondur. Müşteri sistemi, işlem izleme, yaptırım taraması ve uyum raporlaması aynı risk sınıfını kullanmalıdır. Altıncı adım görev bazlı personel eğitimidir. Yedinci adım yönetim kurulu raporlama takviminin oluşturulmasıdır.

Sekizinci adım model doğrulama ve iç denetimdir. Risk modelinin doğru çalışıp çalışmadığı, verilerin güncelliği, istisna kullanımının gerekçesi ve yüksek riskli müşterilere gerçekten artırılmış tedbir uygulanıp uygulanmadığı test edilir. Dokuzuncu adım mevzuat, ürün ve risk değişikliklerine göre periyodik güncellemedir.

Uyum programının bütününü görmek için MASAK Uyum Programının 7 Unsuru rehberimiz yol haritası sağlar.

Sık sorulan sorular

1. MASAK risk yönetimi politikası zorunlu mudur?

Evet. Uyum Programı Yönetmeliği m.5, m.7 ve m.11 uyarınca tam uyum programı kapsamındaki yükümlüler risk yönetimi politikası oluşturmalıdır.

2. Risk yönetiminin amacı nedir?

Riskleri tanımlamak, derecelendirmek, izlemek, değerlendirmek ve azaltmaktır.

3. Hangi üç temel risk dikkate alınır?

Uyum Programı Yönetmeliği m.12 çerçevesinde müşteri, hizmet ve ülke riski temel risk alanlarıdır.

4. Yüksek riskli müşteri otomatik reddedilir mi?

Mevzuatın yasakladığı durumlar saklı olmak üzere yüksek risk, m.13 kapsamındaki artırılmış tedbirlerin uygulanmasını gerektirir; tek başına otomatik ret kuralı değildir.

5. Risk skoru bir kez verilip değişmeden kalabilir mi?

Hayır. Müşteri bilgisi ve işlem davranışı değiştikçe risk yeniden değerlendirilmelidir.

6. Risk sonucu yönetim kuruluna raporlanır mı?

Evet. m.12 risk izleme ve değerlendirme sonuçlarının belirli aralıklarla yönetim kuruluna raporlanmasını öngörür.

7. Yeni ürün açılmadan önce MASAK riski incelenmeli midir?

Evet. Yeni ürün, hizmet, kanal ve teknolojinin kötüye kullanım riskinin tasarım aşamasında değerlendirilmesi gerekir.

8. Risk yönetimi ile işlem izleme aynı şey midir?

Hayır. Risk yönetimi riski tanımlar ve sınıflandırır; izleme-kontrol ise bu riskleri müşteri ve işlemler üzerinde sürekli takip eder. İki sistem birbirini besler.

Hukuki dayanak ve güncellik: Bu içerik 17 Eylül 2026 itibarıyla 5549 sayılı Kanun’un 5. maddesi ile Uyum Programı Yönetmeliğinin özellikle 5, 7, 11, 12 ve 13. maddeleri esas alınarak hazırlanmıştır. Risk yönetimi müşteri, hizmet ve ülke risklerini tanımlayan ve riskle orantılı kontrol üreten zorunlu bir uyum programı unsurudur.
Yazar: Avukat Halil BAKIRCI – Bakırcı & Keskin Hukuk Bürosu. Finansal kuruluşların MASAK risk yönetimi ve AML/CFT uyum sistemleri güncel mevzuat ve resmî kaynaklar esas alınarak incelenir.

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp