Banka Destek Hizmeti Almadan Önce Hangi Raporu Hazırlar? 5411 m.35 | 2026

Banka destek hizmeti almadan önce hangi yazılı raporu hazırlamalıdır?
m.35’in ilk somut yükümlülüğü, hizmet alınmadan önce yazılı bir değerlendirme raporu hazırlanmasıdır. Raporun üç ana konusu vardır: destek hizmetinden doğabilecek riskler, bu risklerin yönetilme biçimi ve hizmetin beklenen fayda-maliyet dengesi. Bu rapor bir satın alma formu değildir; dış hizmet kararının bankacılık riski ve mevzuat açısından gerekçelendirilmesidir.
Raporun hizmet sözleşmesi imzalandıktan sonra geriye dönük hazırlanması Kanunun “almadan önce” yaklaşımıyla bağdaşmaz. Tedarik ve iş birimi, risk, bilgi güvenliği, hukuk ve uyum değerlendirmelerini sözleşme öncesinde tamamlamalıdır.
Rapor gerektiğinde BDDK’ya ibraz edilmek üzere hazır tutulur. Bu nedenle karar gerekçeleri, riskler ve kontrol tedbirleri denetçinin anlayabileceği açıklıkta olmalı; yalnız “uygundur” kutularından oluşmamalıdır.
Destek hizmeti risk değerlendirmesinde neler incelenmelidir?
Risk değerlendirmesi hizmetin niteliğine göre değişir. Kritik teknoloji hizmetinde erişilebilirlik, veri gizliliği, siber güvenlik, alt yüklenici ve iş sürekliliği ön plana çıkarken; operasyon hizmetinde işlem hatası, personel suistimali ve kontrol zafiyeti daha önemli olabilir.
Hizmet sağlayıcının mali gücü, organizasyonu, teknik kapasitesi, geçmiş kesintileri, ilgili sertifikaları ve bankacılık mevzuatıyla çalışmaya uygunluğu değerlendirilmelidir. Kritik hizmetin tek sağlayıcıya bağımlı olması yoğunlaşma ve çıkış riski doğurabilir.
Risk analizi yalnız hizmet başlangıcında kalmamalıdır. Sağlayıcının durumu, hizmet seviyesi ve risk profili sözleşme süresince periyodik olarak izlenmelidir. Önemli değişiklikte ilk rapor güncellenmelidir.
Fayda ve maliyet değerlendirmesi nasıl yapılır?
Kanun beklenen fayda ile maliyetin değerlendirilmesini açıkça ister. Dış hizmetin maliyeti sadece sözleşme bedeli değildir. Entegrasyon, gözetim, denetim, veri taşıma, güvenlik, çıkış, alternatif sağlayıcı ve hizmet kesintisi maliyetleri de karar analizine dahil edilmelidir.
Fayda tarafında uzmanlık, ölçek ekonomisi, hizmet kalitesi, teknoloji kapasitesi veya süreç hızlanması gibi somut unsurlar bulunabilir. Faydanın soyut “verimlilik artar” ifadesiyle bırakılması yerine ölçülebilir beklentiler belirlenmesi gerekir.
En ucuz sağlayıcı, bankanın riskleri bakımından en uygun sağlayıcı olmayabilir. Kritik hizmette düşük fiyat fakat zayıf iş sürekliliği veya veri koruma kapasitesi, toplam maliyeti ve düzenleyici riski artırabilir.
Hangi bankacılık faaliyetleri destek hizmetine konu edilemez?
m.35 üç temel yasak alanı ortaya koyar. Birincisi, münhasıran yönetim kurulunun bizzat icra etmesi gereken faaliyetlerdir. İkincisi, bankanın iç sistemlerinde yer alan birimlerin münhasıran yerine getirmesi gereken görevlerdir. Üçüncüsü ise banka işlemlerinin muhasebeleştirilmesi ve finansal raporların düzenlenmesidir.
Bu yasaklar bankanın temel yönetim ve kontrol sorumluluğunu dış sağlayıcıya devretmesini önler. Dış danışman teknik analiz veya yardımcı hizmet sunabilir; ancak mevzuatın yönetim kuruluna, iç kontrol, risk yönetimi veya iç denetim birimine verdiği asli karar ve sorumluluk dışarı bırakılamaz.
Bir hizmetin yardımcı teknik faaliyet mi yoksa münhasır iç sistem faaliyeti mi olduğu, sözleşmedeki isimden değil fiilî görevden anlaşılır. “Danışmanlık” adı altında iç denetim karar yetkisinin devri hukuki niteliği değiştirmez.
Destek hizmeti alınması bankanın kanuni sorumluluğunu kaldırır mı?
Hayır. m.35 alınan hizmetin bankanın kanuni yükümlülüklerini yerine getirmesini veya ilgili düzenlemelere uymasını engelleyemeyeceğini açıkça düzenler. Banka, “işlemi tedarikçi yaptı” diyerek düzenleyici sorumluluğunu devredemez.
Bu nedenle sözleşmede sağlayıcının mevzuata uyum, bilgi sağlama, denetime yardımcı olma ve düzeltici aksiyon yükümlülükleri tanımlanmalıdır. Banka sağlayıcının performansını ölçmeli ve ihlalde müdahale yetkisini korumalıdır.
Özellikle müşteri verisi veya işlem altyapısı dışarı verildiğinde banka sır saklama, veri güvenliği, iş sürekliliği ve müşteri hakları sorumluluklarını sürdürür.
Destek hizmeti bankanın denetlenmesini engelleyebilir mi?
Hayır. Kanun, destek hizmetinin bankanın etkin biçimde denetlenmesini engelleyici nitelikte olamayacağını açıkça söyler. BDDK’nın veya bankanın yetkili denetim fonksiyonlarının gerekli bilgi ve kayıtlara erişebilmesi güvence altına alınmalıdır.
Sağlayıcının “ticari sır” veya “sistem politikası” gerekçesiyle denetim kayıtlarını vermemesi kabul edilemez bir sözleşme riski yaratır. Denetim hakkı, kayıt erişimi, logların saklanması ve gerektiğinde yerinde inceleme sözleşmede açık olmalıdır.
Alt yüklenici kullanılıyorsa aynı denetlenebilirlik zinciri alt yükleniciye de yansıtılmalıdır. Banka, ana sağlayıcının alt sözleşmesi nedeniyle bilgiye erişemez hâle gelmemelidir.
BDDK Kurulu destek hizmetleri konusunda hangi yetkilere sahiptir?
m.35 Kurula geniş düzenleyici yetkiler verir. Kurul bankaların hangi konularda destek hizmeti alabileceğini belirleyebilir; banka veya banka grupları itibarıyla belirli hizmetleri sınırlayabilir veya yasaklayabilir; gerekli gördüğünde sorumluluk sigortası şartı getirebilir.
Kurul ayrıca hizmetin niteliğine göre destek hizmeti kuruluşlarının ve diğer hizmet sağlayıcılarının uyacağı usul ve esasları belirleyebilir, bunları yetkilendirebilir veya belirli hizmetlerin alınmasını izin şartına bağlayabilir.
Bu nedenle banka yalnız Kanun metnini değil, güncel BDDK düzenlemelerini, Kurul kararlarını ve hizmet türüne özgü rehberleri de kontrol etmelidir. Daha önce serbest olan bir hizmet yeni düzenlemeyle izin veya ek şart kapsamına girebilir.
Hangi kuruluşlar Bankacılık Kanunu bakımından destek hizmeti kuruluşu sayılmaz?
m.35’te özel bir istisna vardır. Merkez Bankası tarafından kurulmuş veya Merkez Bankası bünyesinde faaliyet gösteren kuruluşlar ile Sermaye Piyasası Kurulunun denetiminde bulunan takas, saklama ve merkezi kayıt hizmeti kuruluşları bu Kanunun uygulanmasında destek hizmeti kuruluşu olarak değerlendirilmez.
Bu istisna, söz konusu kuruluşlarla yapılan her işlemin bütün bankacılık yükümlülüklerinden muaf olduğu anlamına gelmez. İstisna m.35’teki “destek hizmeti kuruluşu” niteliğine ilişkindir. Banka hizmetin diğer mevzuat ve risk sonuçlarını yine değerlendirmelidir.
Kuruluşun gerçekten bu özel kategoriye girip girmediği kurumsal statü ve denetim yetkisi üzerinden doğrulanmalıdır.
Destek hizmeti sözleşmesinde hangi başlıklar bulunmalıdır?
Sözleşme; hizmet kapsamı, performans ölçütleri, bilgi güvenliği, banka ve müşteri sırrı, denetim hakkı, BDDK erişimi, alt yüklenici, olay bildirimi, iş sürekliliği, veri iadesi/silinmesi, sorumluluk, sigorta, fesih ve geçiş hükümlerini açıkça düzenlemelidir. Hangi kaydın ne kadar süre saklanacağı belirlenmelidir.
Kritik hizmetlerde hizmet seviyesi ihlali sadece cezai şartla yönetilmemelidir. Uzun kesinti bankanın kanuni yükümlülüklerini etkiliyorsa alternatif hizmet veya felaket kurtarma mekanizması bulunmalıdır.
Sözleşmenin yabancı hukuka tabi olması, Türk bankacılık mevzuatının bankaya yüklediği denetlenebilirlik ve uyum yükümlülüklerini ortadan kaldırmaz.
Destek hizmeti için çıkış planı neden gereklidir?
Sağlayıcı iflas edebilir, hizmet kalitesi düşebilir, BDDK hizmeti sınırlandırabilir veya banka stratejik nedenle sözleşmeyi sonlandırabilir. Kritik hizmetin başka sağlayıcıya veya banka içine taşınması için önceden çıkış planı bulunmalıdır.
Çıkış planı veri transferi, teknik bağımlılıklar, lisanslar, personel, süre, maliyet, müşteri etkisi ve iş sürekliliğini kapsamalıdır. Sağlayıcıya özgü kapalı teknoloji bankayı fiilen çıkamayacağı bir yapıya bağlamamalıdır.
Plan düzenli olarak test edilmeli veya en azından uygulanabilirlik bakımından güncellenmelidir. Sözleşme sona erdiğinde verinin iadesi ve güvenli silinmesi kanıtlanmalıdır.
Uygulamada sık yapılan hatalar
Birinci hata, risk-fayda-maliyet raporunu sözleşme imzalandıktan sonra hazırlamaktır. İkinci hata, yönetim kurulu veya iç sistemlere ait asli fonksiyonları dış sağlayıcıya devretmektir. Üçüncü hata, tedarikçinin denetime erişim maddesini kabul etmemesine rağmen sözleşmeyi sürdürmektir.
Dördüncü hata, alt yüklenicileri risk değerlendirmesinin dışında bırakmaktır. Beşinci hata, sadece sözleşme fiyatını maliyet kabul edip çıkış ve kesinti maliyetini görmezden gelmektir. Altıncı hata, tedarikçi yetki veya risk durumunu hizmet boyunca yeniden değerlendirmemektir.
Yedinci hata, sözleşme sona erdiğinde müşteri ve banka verilerinin sağlayıcı sistemlerinde kalıp kalmadığını doğrulamamaktır.
5411 m.35 için 12 maddelik kontrol listesi
- Hizmeti almadan önce yazılı risk-fayda-maliyet raporu hazırlayın.
- Hizmetin dışarı verilebilir faaliyet olup olmadığını hukuken kontrol edin.
- Yönetim kurulu ve iç sistemlerin münhasır görevlerini dışarı devretmeyin.
- Muhasebeleştirme ve finansal rapor düzenleme yasağını gözetin.
- Sağlayıcının mali ve teknik yeterliliğini inceleyin.
- Veri güvenliği ve sır saklama şartlarını sözleşmeye yazın.
- BDDK ve banka denetim erişimini güvence altına alın.
- Alt yüklenici kullanımını kontrol ve onay mekanizmasına bağlayın.
- Hizmet seviyelerini ölçülebilir tanımlayın.
- İş sürekliliği ve olay bildirim prosedürü kurun.
- Çıkış ve sağlayıcı değişim planını hazırlayın.
- BDDK’nın güncel sınırlama, izin ve yetkilendirme kurallarını takip edin.
İç bağlantılar
Resmî kaynaklar
BDDK – Kanunlar, BDDK – Bankacılık Kanununa İlişkin Düzenlemeler ve Mevzuat Bilgi Sistemi esas alınmalıdır.
Sık sorulan sorular
1. Destek hizmeti öncesinde rapor zorunlu mu?
Evet. Riskler, risk yönetimi, beklenen fayda ve maliyet hakkında yazılı rapor hazırlanmalıdır.
2. Rapor her zaman BDDK’ya gönderilir mi?
Kanun raporun gerektiğinde Kuruma ibraz edilmek üzere hazırlanmasını öngörür.
3. İç denetim tamamen dışarı verilebilir mi?
İç sistem birimlerinin münhasıran yürütmesi gereken faaliyetler destek hizmetine konu edilemez.
4. Bankanın muhasebesi tamamen dışarı verilebilir mi?
İşlemlerin muhasebeleştirilmesi ve finansal raporların düzenlenmesi m.35’te dışarı verilemeyecek alanlar arasında sayılır.
5. Banka dış hizmet alınca sorumluluktan kurtulur mu?
Hayır. Kanuni yükümlülükler ve mevzuata uyum sorumluluğu bankada devam eder.
6. BDDK destek hizmetini yasaklayabilir mi?
Evet. Kurul belirli hizmetleri sınırlama veya yasaklama yetkisine sahiptir.
7. BDDK izin şartı koyabilir mi?
Evet. Hizmetin niteliğine göre izin koşulu getirilebilir.
8. Sorumluluk sigortası istenebilir mi?
Evet. Kurul gerekli gördüğü destek hizmetlerinde sigorta şartı getirebilir; ayrıca m.36 hükümleri uygulanır.
9. Alt yükleniciler denetim kapsamına alınmalı mı?
Evet. Bankanın denetlenebilirliğini ve veri güvenliğini etkileyen alt yüklenici zinciri kontrol edilmelidir.
10. Çıkış planı gerekli mi?
Kritik hizmette sağlayıcı değişimi veya kesinti riskini yönetmek için uygulanabilir çıkış planı temel bir risk kontrolüdür.
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.
