B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

Bankalarda Risk Yönetimi Sistemi Nasıl Kurulur? 5411 m.31 | 2026

Kısa ve net cevap: 5411 sayılı Bankacılık Kanunu m.31’e göre bankalar, risk yönetimi sistemi kapsamında risk politikalarını BDDK Kurulunun belirlediği esaslara göre oluşturmak, uygulamak ve raporlamak zorundadır. Risk yönetimi faaliyetleri, yönetim kuruluna bağlı olarak çalışan risk yönetimi birimi ve personeli tarafından yürütülür. Bu nedenle risk politikası yalnızca yazılı bir doküman değildir; bankanın riskleri tanıma, ölçme, izleme, limitlendirme ve yönetime raporlama mekanizmalarının fiilen işlemesi gerekir.
bankalarda risk yönetimi sistemi 5411 madde 31
Bankacılık risk yönetimi politikaları ve yönetim kurulu gözetimi

5411 m.31’in iki temel yükümlülüğü nedir?

Madde 31 kısa bir hüküm olmasına rağmen iki kesin yükümlülük kurar. Birincisi, bankanın risk politikalarını Kurul tarafından belirlenen esaslara göre oluşturması, uygulaması ve raporlamasıdır. İkincisi, risk yönetimi faaliyetlerinin yönetim kuruluna bağlı çalışan risk yönetimi birimi ve personeli tarafından yürütülmesidir.

Bu iki kural birlikte değerlendirilmelidir. Politika bulunması fakat bağımsız risk biriminin olmaması yeterli değildir; risk biriminin bulunması fakat karar süreçlerinde etkili politika ve raporlama üretmemesi de yükümlülüğü karşılamaz. Banka organizasyonu ve uygulama kayıtları aynı hukuki yapıyı göstermelidir.

m.31, m.29’daki genel iç sistem yükümlülüğünün risk yönetimine özgü özel hükmüdür. Bu nedenle m.29, m.31 ve BDDK’nın iç sistemler düzenlemeleri birlikte uygulanır.

Risk politikaları nasıl oluşturulmalıdır?

Kanunun açık kuralı, risk politikalarının BDDK Kurulunun belirlediği esaslara göre oluşturulmasıdır. Bu nedenle banka yalnızca grup merkezinden gelen genel bir risk politikasını tercüme ederek kullanamaz; politika Türkiye’de geçerli BDDK düzenlemeleri ve bankanın kendi faaliyet yapısıyla uyumlu olmalıdır.

Politika bankanın hangi riskleri ne şekilde tanımladığını, hangi yönetsel seviyelerin risk kabul ve izleme sorumluluğu taşıdığını ve hangi durumların üst yönetime eskale edileceğini açıklaştırmalıdır. Kredi, piyasa, likidite, operasyon, bilgi sistemi ve diğer önemli risk alanlarında ilgili ikincil düzenlemeler dikkate alınır.

Risk politikasının yönetim kurulu tarafından benimsenmesi, güncel tutulması ve bankanın iş stratejisiyle uyumlu olması gerekir. Bir yandan hızlı büyüme stratejisi izleyip diğer yandan yıllar önceki düşük hacimli portföye göre hazırlanmış risk politikasını değiştirmemek m.31’in etkinlik mantığıyla bağdaşmaz.

Risk politikasının “uygulanması” ne anlama gelir?

Yazılı politika, kredi tahsisinden hazine işlemlerine, limit yönetiminden ürün onayına kadar gerçek karar süreçlerine yansıtılmalıdır. Bir politika “yüksek riskli işlem ikinci onay gerektirir” diyorsa bilgi sistemi ve yetki matrisi de bu kuralı uygulamalıdır. Politika ile fiilî süreç arasında boşluk bulunmamalıdır.

Uygulama, risk yönetimi biriminin ticari birimlerden veri almasını, risk göstergelerini hesaplamasını, limit aşımlarını izlemesini ve gerekli eskalasyonu yapmasını içerir. Riskin kabul edildiği durumlarda kararın hangi yetkili merci tarafından ve hangi gerekçeyle alındığı kaydedilmelidir.

İstisnaların çoğalması politikanın gerçekte uygulanmadığını gösterebilir. Banka, istisna sayılarını ve tekrar eden nedenleri izlemeli; gerekiyorsa politika veya iş sürecini değiştirmelidir.

Risk raporlaması nasıl olmalıdır?

m.31 risk politikalarının raporlanmasını açıkça zorunlu tutar. Risk raporu karar vericiye yalnızca geçmiş dönem rakamlarını sunan bir tablo olmamalı; limit durumu, önemli değişimler, yoğunlaşmalar, aşım ve istisnalar ile yönetim gerektiren konuları anlaşılır biçimde göstermelidir.

Raporlama sıklığı riskin niteliğine göre değişebilir. Hızla değişen piyasa veya likidite göstergelerinin yalnızca aylık raporlanması yeterli olmayabilir; BDDK düzenlemeleri ve banka politikası gereken sıklığı belirlemelidir. Kritik aşım ortaya çıktığında olağan rapor tarihinin beklenmesi doğru değildir.

Yönetim kurulu ve denetim komitesine sunulan risk raporları ile düzenleyici raporların temel verileri tutarlı olmalıdır. Farklı sistemlerden üretilen çelişkili rakamlar veri yönetişimi ve model kontrolü sorunu yaratır.

Risk yönetimi neden yönetim kuruluna bağlı çalışır?

Risk yönetimi biriminin yönetim kuruluna bağlı olması, ticari gelir hedefleri karşısında bağımsız risk görüşü üretebilmesini güvence altına alır. Kredi hacmini büyütmek isteyen bir iş birimi, risk limitinin ihlal edildiği raporunu engelleyememelidir. Yönetim kuruluna erişim bu nedenle yapısal bir korumadır.

Bağlılık yalnızca organizasyon şemasındaki çizgiden ibaret olmamalıdır. Risk biriminin bütçe, personel, veri erişimi ve raporlama bakımından görevini yapabilecek güce sahip olması gerekir. Birim önemli bulguyu üst yönetime doğrudan iletebilmelidir.

Risk yönetimi yöneticisinin performans kriterleri yalnızca bankanın satış veya kârlılık hedeflerine bağlanmamalıdır. Aksi hâlde bağımsız risk değerlendirmesi teşvik yapısı nedeniyle zayıflayabilir.

Risk yönetimi biriminin temel işlevleri nelerdir?

m.31 ayrıntılı görev listesini Kurul düzenlemelerine bırakır. Uygulamada birimin temel rolü bankanın risklerini bağımsız biçimde tanımlamak, ölçmek, izlemek, raporlamak ve yönetim kararlarına risk perspektifi sağlamaktır. Birim ticari kararı kendisi vermek yerine, kararın risk sonuçlarını görünür kılar.

Risk yönetimi, model ve ölçüm yöntemlerinin güvenilirliğini, kullanılan verilerin doğruluğunu ve limit sistemlerinin tutarlılığını izlemelidir. Kredi portföyü yoğunlaşması, piyasa pozisyonları, likidite yapısı ve operasyonel kayıp göstergeleri gibi alanlar ilgili düzenlemeler kapsamında takip edilir.

Birim, risk sahibi iş birimleriyle iletişim içinde olur; ancak onların yerine geçmez. Riski doğuran faaliyet birimi kendi riskinden birinci derecede sorumludur.

Hangi riskler risk yönetimi sisteminde ele alınır?

Bankanın risk haritası faaliyetlerine göre oluşturulur. Kredi riski, piyasa riski, likidite riski ve operasyonel risk bankacılığın temel risk alanlarıdır. Bunun yanında faiz oranı, yoğunlaşma, karşı taraf, ülke, bilgi sistemi, siber, model ve benzeri riskler bankanın faaliyet yapısına göre ayrıca ele alınabilir.

Risk türlerinin birbirinden bağımsız olmadığı unutulmamalıdır. Bir siber olay operasyonel kayba, müşteri çıkışına ve likidite baskısına aynı anda yol açabilir. Konsolide risk raporlaması bu bağlantıları görebilmelidir.

Bir riskin mevzuatta ayrı yönetmelikle düzenlenmesi, m.31 kapsamındaki genel risk yönetimi yükümlülüğünü ortadan kaldırmaz. İkincil düzenleme o risk alanındaki ayrıntılı ölçüm ve raporlama kurallarını tamamlar.

Risk iştahı ve limitler neden önemlidir?

Risk politikası soyut ilkelerle sınırlı kalmamalıdır. Yönetimin kabul etmeye hazır olduğu risk seviyesi ve bunun operasyonel limitlere nasıl çevrildiği belirli olmalıdır. Kredi yoğunlaşması, açık pozisyon, likidite tamponu veya işlem yetkisi gibi alanlarda ilgili yasal ve iç limitler izlenir.

Limit aşımları otomatik olarak görünür olmalı ve önceden tanımlanmış eskalasyon sürecine girmelidir. Aşımın sadece “ertesi gün normale döndü” diye kayıttan çıkarılması doğru değildir; neden ve alınan aksiyon incelenmelidir.

Yasal limit ile iç limit aynı kavram değildir. Banka, yasal sınırın altında daha ihtiyatlı iç limit belirleyebilir. İç limitin sürekli aşılması risk politikasının işlevsizleştiğini gösterebilir.

Risk yönetiminde veri kalitesi neden hukuki uyum konusudur?

Risk ölçümü yanlış veya eksik veriye dayanıyorsa en gelişmiş model dahi güvenilir sonuç üretemez. Bu nedenle risk yönetim sistemi kaynak verinin tanımı, sahipliği, güncelliği ve kalite kontrolleriyle birlikte kurulmalıdır. Manuel veri müdahaleleri izlenebilir olmalıdır.

Model kullanılan alanlarda varsayımlar, veri setleri, versiyonlar ve değişiklik tarihleri belgelenmelidir. Model sonucunun yönetim kararını önemli ölçüde etkilediği durumlarda bağımsız doğrulama ve performans izleme önem kazanır.

Risk raporundaki verinin finansal rapor veya düzenleyici bildirimle uyuşmaması halinde farkın sebebi açıklanmalıdır. Tanım farkı varsa raporda açıkça gösterilmelidir.

Yeni ürün veya önemli değişiklikte risk yönetimi ne yapmalıdır?

Yeni ürün, yeni dağıtım kanalı, önemli bilgi sistemi değişikliği veya yeni pazar bankanın risk profilini değiştirebilir. Risk yönetimi ürün devreye alınmadan önce temel riskleri, ölçüm yöntemini, limitleri ve raporlama ihtiyacını değerlendirmelidir.

Ürün piyasaya çıktıktan sonra gerçek işlem verisiyle ön kabul varsayımları karşılaştırılmalıdır. Beklenenden farklı zarar, müşteri davranışı veya işlem yoğunluğu ortaya çıkarsa risk parametreleri güncellenmelidir.

Bir iş biriminin “rakipler de yapıyor” gerekçesi, bağımsız risk değerlendirmesinin yerine geçmez. Bankanın kendi sermaye, likidite, operasyon ve teknoloji kapasitesi esas alınır.

Uygulamada sık yapılan hatalar

Birinci hata, risk yönetimini yalnızca BDDK’ya gönderilen oranları hesaplayan raporlama ekibi olarak görmektir. İkinci hata, risk biriminin ticari birimden bağımsız veri erişimini sınırlamaktır. Üçüncü hata, limit aşımlarını yalnızca dönem sonunda raporlamaktır.

Dördüncü hata, risk politikasını bankanın yeni ürün ve büyüme stratejisine rağmen güncellememektir. Beşinci hata, model çıktısını sorgulamadan karar olarak kabul etmektir. Altıncı hata, konsolide ortaklık risklerini farklı veri standartları nedeniyle ana bankanın raporuna doğru aktaramamaktır.

Yedinci hata, iç limitleri sürekli istisna kararlarıyla aşındırmaktır. İstisna olağan hâle geliyorsa risk politikası yeniden değerlendirilmelidir.

5411 m.31 için 12 maddelik kontrol listesi

  1. Risk politikalarını BDDK düzenlemeleriyle uyumlu güncel tutun.
  2. Politikaları bankanın gerçek faaliyet ve risk profiliyle eşleştirin.
  3. Risk yönetimi biriminin yönetim kuruluna bağlılığını koruyun.
  4. Birimin bağımsız veri erişimini sağlayın.
  5. Risk iştahını ölçülebilir limitlere dönüştürün.
  6. Yasal ve iç limitleri ayrı ayrı izleyin.
  7. Limit aşımlarını anlık veya uygun sıklıkta eskale edin.
  8. Risk raporlarında yoğunlaşma ve eğilimleri açıkça gösterin.
  9. Veri kalitesi kontrolleri ve sahiplik yapısını kurun.
  10. Model değişikliklerini ve varsayımları belgelendirin.
  11. Yeni ürünleri devreye almadan önce risk değerlendirmesi yapın.
  12. Risk politikalarını değişen piyasa, mevzuat ve teknolojiye göre yenileyin.

İç bağlantılar

Resmî kaynaklar

BDDK – Kanunlar, BDDK – Bankacılık Kanununa İlişkin Düzenlemeler ve Mevzuat Bilgi Sistemi güncel çerçeve için kontrol edilmelidir.

Sık sorulan sorular

1. Risk politikası oluşturmak zorunlu mu?

Evet. m.31 bankaların risk politikalarını Kurul esaslarına göre oluşturmasını zorunlu tutar.

2. Politikanın uygulanması da zorunlu mu?

Evet. Kanun oluşturma, uygulama ve raporlamayı birlikte sayar.

3. Risk yönetimi birimi kime bağlıdır?

Yönetim kuruluna bağlı çalışır.

4. Risk yönetimi ticari birimin parçası olabilir mi?

Kanunun öngördüğü bağımsızlık ve yönetim kuruluna bağlı yapı korunmalıdır.

5. Risk raporları yalnız BDDK için mi hazırlanır?

Hayır. Banka iç yönetim ve gözetim organlarının karar süreçleri için de risk raporlaması gerekir.

6. Yeni ürün için risk değerlendirmesi yapılmalı mı?

Evet. Yeni ürün risk profilini değiştirdiğinden risk politikası ve ölçüm süreçleri bakımından değerlendirilmelidir.

7. İç limit yasal limitten düşük olabilir mi?

Evet. Banka daha ihtiyatlı iç sınırlar belirleyebilir.

8. Limit aşımı raporlanmalı mı?

Evet. İlgili politika ve BDDK düzenlemeleri uyarınca aşım izlenmeli ve uygun yönetsel seviyeye eskale edilmelidir.

9. Risk yönetimi iç denetimin yerine geçer mi?

Hayır. Risk yönetimi m.31, iç denetim ise m.32 kapsamında ayrı iç sistem fonksiyonlarıdır.

10. Risk politikası ne zaman güncellenir?

Faaliyet, piyasa, mevzuat veya teknoloji değişiklikleri risk profilini etkilediğinde güncellenmesi gerekir.

E-E-A-T notu: İçerik 20 Eylül 2026 itibarıyla 5411 m.31 ve BDDK risk yönetimi düzenlemeleri esas alınarak hazırlanmıştır.
Yazar: Avukat Halil BAKIRCI – Mersin Barosu Sicil 3472. Bakırcı & Keskin Hukuk Bürosu, İhsaniye, 4903. Sk. Profit İş Merkezi No:23 Kat:3 Daire:14, 33070 Akdeniz/Mersin.

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp