Dâhilî Bilgi Platformu Yetkili Kişileri EPİAŞ’a Nasıl Bildirilir? | Yönetmelik m.10/b (2027)
Kısa ve net cevap: Yönetmelik m.10/b, piyasa katılımcısına Dâhilî Bilgi Platformunu kullanmaya yetkili kişileri ilgili piyasa işletmecisine bildirme yükümlülüğü getirir. Dâhilî Bilgi Platformunun işletilmesi bakımından bu bildirim EPİAŞ süreçleriyle yürütülür. Şirket yalnız kullanıcı hesabı açmakla yetinmemeli; kimlerin açıklama hazırlayacağı, kimlerin son onayı vereceği, kimlerin platforma giriş yapacağı, görev değişikliğinde yetkinin nasıl kaldırılacağı ve yedek yetkili düzeninin nasıl işleyeceğini yazılı bir yetki matrisiyle yönetmelidir. Yetkisiz veya eski görevliye açık bırakılan hesaplar hem yanlış açıklama hem dâhilî bilgi güvenliği bakımından ciddi uyum riski yaratır.
- m.10/b’nin hukuki dayanağı
- Kimler yetkili kişi olarak belirlenebilir?
- Yetki bildiriminin amacı
- Birden fazla yetkili atanabilir mi?
- Asıl ve yedek yetkili modeli
- Görev değişikliğinde yetki iptali
- Yetkilinin şirketten ayrılması
- Yetki matrisi nasıl kurulmalı?
- Platform hesabı ve bilgi güvenliği
- m.7 açıklama yükümlülüğüyle bağlantı
- m.10/a ile bağlantı
- Denetim kayıtları ve yaptırım riski
Yürürlük tarihi ve resmî dayanak
Enerji Piyasalarında ve Çevresel Piyasalarda Şeffaflığa ve Piyasa Bozucu Davranışlara İlişkin Yönetmelik 14 Şubat 2026 tarihli ve 33168 sayılı Resmî Gazete’de yayımlandı. 23 Mayıs 2026 tarihli değişiklikle yürürlük tarihi 1 Ocak 2027 olarak değiştirildi. Bu nedenle m.10/b’deki yetkili kişi bildirim yükümlülüğü 1 Ocak 2027’den itibaren uygulanacaktır.
Resmî metin için 14 Şubat 2026 tarihli Resmî Gazete, güncel mevzuat kaynağı için EPDK Yönetmelik sayfası ve yürürlük değişikliği için 23 Mayıs 2026 tarihli Resmî Gazete esas alınmalıdır.
m.10/b neden ayrı bir yetkili kişi bildirimi ister?
Dâhilî bilgi açıklaması zaman hassasiyetine sahip bir düzenleyici işlemdir. m.7/1, dâhilî bilginin Dâhilî Bilgi Platformunda tam, doğru, belirlenen biçime uygun ve gecikmeksizin açıklanmasını ister. Şirketin platforma erişecek kişileri önceden tanımlamaması, olay anında yetki arayışına girilmesi, kullanıcı hesabının kapalı olması veya yanlış kişinin işlem yapması açıklamanın gecikmesine neden olabilir.
m.10/b bu operasyonel riski azaltır. Piyasa katılımcısı, platformu kullanmaya yetkili kişileri ilgili piyasa işletmecisine bildirerek açıklama yetkisinin kimlerde olduğunu önceden belirler. Böylece platform erişimi ile şirket içi karar zinciri arasında resmi bağ kurulur.
Yetkili kişi olmak ne anlama gelir?
Yetkili kişi, şirket adına Dâhilî Bilgi Platformunu kullanma yetkisi tanınan gerçek kişidir. Bu kişinin yalnız teknik kullanıcı olması ile açıklamanın hukukî içeriğini belirleyen kişi aynı olmak zorunda değildir. Şirket açıklama hazırlama, veri doğrulama, hukuk/uyum kontrolü, son onay ve platforma giriş rollerini farklı kişilere dağıtabilir.
Ancak platformda işlem yapan yetkili, şirketin onaylı sürecine uygun hareket etmelidir. Yetkili kişinin kendi başına, doğrulanmamış veya onaysız bilgiyi yayımlaması; şirket içi görev ayrımı iyi kurulmamışsa hem yanlış açıklama hem piyasa bozucu bilgi riski yaratabilir.
Yönetmelik belirli bir unvan şartı koyuyor mu?
m.10/b belirli meslek veya unvan saymaz. Bu nedenle yetkili kişinin hukukçu, ticaret yöneticisi, operasyon çalışanı veya başka bir görevde olması mümkündür. Esas olan şirketin kişiye bu yetkiyi vermesi, ilgili piyasa işletmecisine bildirmesi ve yetkili kişinin görevini yerine getirebilecek bilgi, erişim ve süreç desteğine sahip olmasıdır.
Uygulamada tek kriter unvan olmamalıdır. Kişinin vardiya düzeni, erişilebilirliği, dâhilî bilgi süreçlerini bilmesi, platform kullanımı konusunda eğitim almış olması ve gerektiğinde yedeklenebilir olması önem taşır.
Birden fazla yetkili belirlenebilir mi?
Şirket faaliyetinin sürekliliği bakımından birden fazla yetkili belirlemek güçlü bir iç kontrol yaklaşımıdır. Yönetmelik tek kişiyle sınırlı bir model kurmaz. Özellikle 7/24 faaliyet gösteren enerji işletmelerinde tek yetkilinin izin, hastalık, seyahat veya teknik erişim sorunu nedeniyle bulunamaması açıklama gecikmesi yaratabilir.
Şirket asıl-yedek veya vardiya bazlı yetkilendirme yapabilir. Ancak yetkili sayısının gereksiz geniş tutulması dâhilî bilgi güvenliği riskini artırır. Erişim yalnız gerçekten gerekli kişilere verilmeli; görev dışı erişimler kaldırılmalıdır.
Asıl ve yedek yetkili modeli nasıl kurulmalı?
Asıl yetkili, normal çalışma düzeninde açıklama işlemlerini yürütür. Yedek yetkili ise asıl yetkilinin erişemediği durumlarda devreye girer. Şirket prosedürü hangi durumda yedek kişinin kullanacağını, açıklama onayının kimde kalacağını ve iki kişinin aynı anda işlem yapmasını önleyecek kontrolü açıkça belirlemelidir.
Yedek yetkilinin hesabı yalnız acil durumda aktive ediliyorsa aktivasyon süreci de hızlı olmalıdır. Dâhilî bilgi açıklaması gecikmeksizin yapılmak zorunda olduğundan, yedek kullanıcıyı olay anında ilk kez tanımlamak risklidir. Yetkilendirme önceden tamamlanmalı, erişim periyodik olarak test edilmelidir.
Yetkili kişinin görev değişikliği ne zaman bildirilmelidir?
Yetkili kişi başka göreve geçtiğinde veya artık Dâhilî Bilgi Platformunu kullanması gerekmiyorsa şirket erişimi gecikmeden gözden geçirmelidir. Eski yetkinin gereksiz şekilde açık kalması hem güvenlik hem sorumluluk bakımından sakıncalıdır. Şirket, ilgili piyasa işletmecisine yapılacak güncelleme bildirimini iç personel değişiklik sürecine bağlamalıdır.
İnsan kaynakları sisteminde görev değişikliği onaylandığında IT, uyum ve platform yöneticisine otomatik görev oluşturulabilir. Böylece kişi kurum içinde görev değiştirdiği halde eski hassas erişimlerini korumaz.
Yetkili kişi şirketten ayrılırsa ne yapılmalı?
İşten ayrılış tarihi kesinleştiğinde platform erişimi ve şirket içi dâhilî bilgi sistemleri kapatılmalıdır. Ayrılış gününde yalnız e-posta hesabını kapatmak yeterli değildir; Dâhilî Bilgi Platformu yetkisi, VPN, dosya depolama, ortak klasör, şifre kasası ve diğer erişimler aynı offboarding listesinde yer almalıdır.
İlgili piyasa işletmecisine yapılması gereken yetki güncellemesi şirket prosedüründe açıkça yazılmalıdır. Yeni yetkili henüz bildirilmemişse şirket açıklama kabiliyetini kaybetmemek için geçiş planı oluşturmalıdır.
Yetkili kişinin kişisel hesabı başkasına kullandırılabilir mi?
Hayır, bilgi güvenliği ve hesap verebilirlik bakımından kullanıcı hesaplarının kişiye özgü tutulması gerekir. Bir kullanıcının şifresinin ekip içinde ortak kullanılması, açıklamayı kimin yaptığına ilişkin denetim izini bozar ve yetkisiz erişim riskini artırır. Platform kuralları ve şirket güvenlik politikaları kişisel kimlik doğrulamasına uygun uygulanmalıdır.
Şirket ortak kullanıcı hesabı yerine her yetkiliye ayrı erişim tanımlamalı; işlem loglarında hangi gerçek kişinin hangi açıklamayı yaptığı görülebilmelidir. Güçlü kimlik doğrulama ve mümkünse çok faktörlü doğrulama kullanılmalıdır.
Yetkili kişi bildirimi şirket içi onay yetkisiyle aynı şey mi?
Hayır. İlgili piyasa işletmecisine platform kullanıcısı olarak bildirilmek, kişinin şirket içinde her açıklamanın içeriğini tek başına belirleme yetkisine sahip olduğu anlamına gelmez. Şirket içi onay matrisi ayrıca kurulmalıdır.
Örneğin teknik birim olay verisini hazırlar, hukuk/uyum dâhilî bilgi niteliğini ve metni kontrol eder, yetkili yönetici onay verir, platform kullanıcısı yayımlar. Bu ayrım özellikle yanlış veya eksik açıklama riskini azaltır.
Yetki matrisi hangi alanları içermeli?
Yetki matrisi en az şu bilgileri içerebilir: kişinin adı ve görevi, platform rolü, şirket içi onay seviyesi, erişim başlangıç tarihi, yedek yetkili, vardiya veya erişilebilirlik durumu, eğitim tarihi, son erişim testi ve yetki sona erme tarihi. Şirket ayrıca kimlerin taslak hazırlayabileceğini ve kimin son onayı vereceğini ayrı sütunlarda gösterebilir.
Bu matris yalnız insan kaynakları belgesi olmamalıdır. IT erişim sistemi, uyum süreci ve piyasa işletmecisine yapılan yetkili bildirimleriyle düzenli olarak karşılaştırılmalıdır.
Yetkili kişinin dâhilî bilgiye erişimi nasıl sınırlandırılmalı?
Platform kullanıcısının her dâhilî bilgiye sınırsız erişmesi şart değildir. Olay bazlı erişim uygulanabilir. Yetkili kişinin açıklama yapması gereken anda gerekli veriye erişmesi sağlanmalı; şirketin diğer ticari sırlarına veya ilgisiz projelere erişimi görev ihtiyacına göre sınırlandırılmalıdır.
m.10/a dâhilî bilginin suistimali önleyecek şekilde muhafaza edilmesini zorunlu kılar. Bu nedenle m.10/b yetkilendirmesi m.10/a güvenlik yükümlülüğünden bağımsız düşünülemez. Dâhilî bilgi yönetiminin ayrıntıları için m.10/a rehberimize bakabilirsiniz.
Yetkili kişiye hangi eğitim verilmelidir?
Yetkili kişi en az m.4 dâhilî bilgi tanımı, m.5 platform kapsamı, m.7 açıklama ve geciktirme şartları, m.8 suistimal yasakları, m.10 iç yükümlülükler ve şirketin olay yönetim prosedürünü bilmelidir. Teknik platform kullanım eğitimi de tamamlanmalıdır.
Eğitim bir defalık olmamalıdır. Mevzuat veya platform özellikleri değiştiğinde güncelleme eğitimi yapılmalı, yılda en az bir kez senaryo bazlı tatbikat uygulanması şirket açısından güçlü bir kontrol sağlar. Yönetmelik belirli eğitim periyodu zorunlu kılmasa da yetkinliğin sürdürülebilir olması şirketin sorumluluğundadır.
Platform erişimi periyodik test edilmeli mi?
Evet. Olay çıktığında ilk kez kullanıcı adı/şifre denenmesi açıklama gecikmesi yaratabilir. Şirket belirli aralıklarla yetkili kullanıcıların erişimini, sertifika veya doğrulama araçlarını ve platform bağlantısını test etmelidir. Test gerçek dâhilî bilgi açıklaması yapılmadan teknik kontrol olarak yürütülmelidir.
Test sonucu başarısızsa IT ve uyum birimi olay kaydı açmalı, erişim düzeltilmeli ve yedek kanal kontrol edilmelidir. Bu kayıtlar şirketin m.10/b yükümlülüğünü fiilen işler halde tuttuğunu gösterebilir.
m.7 ile bağlantı
m.7/1, dâhilî bilginin tam, doğru, belirlenen biçime uygun ve gecikmeksizin Dâhilî Bilgi Platformunda açıklanmasını düzenler. Platform kullanıcısı yetkili değilse veya erişemiyorsa açıklama gecikebilir. Bu nedenle m.10/b, m.7’nin zamanında uygulanması için doğrudan operasyonel altyapıdır.
Dâhilî bilgi açıklamasının gecikmesi ve m.13 yaptırım riski için m.7 ve m.13 rehberimize bakabilirsiniz.
Geciktirilmiş açıklamalarda yetkili kişi rolü
m.7/2 şartları varsa dâhilî bilgi açıklaması geciktirilebilir. m.7/3 uyarınca geciktirilen bilgi ve geciktirme gerekçeleri de elektronik bildirim sistemi üzerinden EPİAŞ’a gecikmeksizin bildirilir. Bu süreçte yetkili kişinin hem platform hem bildirim sistemi rollerinin nasıl ayrıldığı şirket prosedüründe net olmalıdır.
Geciktirme kararı için m.7/2 üç şart rehberimizi, EPİAŞ bildirim süreci için m.7/3 rehberimizi inceleyebilirsiniz.
Yetkili kişi hatalı açıklama yaparsa şirket sorumluluğu biter mi?
Hayır. Yönetmelikte yükümlülük piyasa katılımcısına aittir. Şirketin çalışana yetki vermesi kurumsal sorumluluğu ortadan kaldırmaz. Hata somut olayda gerçek kişinin ayrıca sorumluluğunu doğurabilecek olsa da, piyasa katılımcısı m.7 ve m.10 yükümlülüklerini yerine getirmek zorundadır.
Bu nedenle “çalışan yanlış girdi” savunması tek başına şirket uyum sorumluluğunu kaldırmaz. Dört göz kontrolü, kaynak veriye otomatik bağlantı ve son onay mekanizması kurulmalıdır.
Yetkisiz kişinin açıklama yapması nasıl önlenir?
Platform erişimi yalnız bildirilmiş yetkili kişilere tanımlanmalı; şirket içi cihaz ve kimlik doğrulama politikaları uygulanmalıdır. İşten ayrılan/görev değiştiren kişinin yetkisi otomatik olarak kapatılmalı, ortak şifre kullanımı yasaklanmalı ve hesap hareketleri loglanmalıdır.
Şirket ayrıca platform dışı kanallarda “resmî açıklama” görünümü yaratabilecek yetkisiz sosyal medya paylaşımını engellemelidir. Yanlış veya yanıltıcı dış bilgi yayımı m.9/2 riskini doğurabilir.
EPDK denetiminde hangi kayıtlar önemlidir?
m.12/2 EPDK’ya elektronik bilgi-belge ve bilgi sistemlerini inceleme yetkisi verir. Yetkili kişi bildirimlerinde şirket; yetki matrisi, piyasa işletmecisine yapılan bildirim, erişim logları, kullanıcı değişiklikleri, eğitim kayıtları ve olay anındaki onay zincirini sunabilir.
Bu kayıtlar şirketin yalnız isim bildirmekle kalmadığını, yetkiyi güncel ve denetlenebilir biçimde yönettiğini gösterir. m.10/ç uyarınca EPDK tarafından talep edilen bilgi ve belgeler istenilen süre içinde tam ve doğru olarak sunulmalıdır.
Yetkili kişi yönetimi için kontrol listesi
- Dâhilî Bilgi Platformu yetkililerini yazılı olarak belirleyin.
- İlgili piyasa işletmecisine gerekli bildirimleri yapın.
- Asıl ve yedek kullanıcı modeli kurun.
- Platform kullanıcı hesabını kişiye özgü tutun.
- Ortak şifre kullanımını yasaklayın.
- Görev değişikliği ve işten ayrılışı erişim iptal sürecine bağlayın.
- Yetkililere mevzuat ve teknik platform eğitimi verin.
- Erişimi periyodik olarak test edin.
- Şirket içi hazırlayan-onaylayan-yayımlayan rollerini ayırın.
- Yetki ve erişim loglarını denetime elverişli biçimde saklayın.
Sık Sorulan Sorular
m.10/b neyi zorunlu kılar?
Dâhilî Bilgi Platformunu kullanmaya yetkili kişilerin ilgili piyasa işletmecisine bildirilmesini.
Yetkili kişi mutlaka yönetici mi olmalı?
Hayır. Yönetmelik belirli unvan şartı koymaz; şirket görev ve yetki yapısına uygun kişi belirler.
Birden fazla yetkili olabilir mi?
Evet. İş sürekliliği bakımından birden fazla yetkili ve yedek kullanıcı modeli uygulanabilir.
Yetkili kişi şirketten ayrılırsa ne yapılmalı?
Platform ve ilgili tüm dâhilî bilgi erişimleri kapatılmalı, piyasa işletmecisi nezdindeki yetki kaydı güncellenmelidir.
Ortak kullanıcı hesabı kullanılabilir mi?
Hesap verebilirlik ve bilgi güvenliği bakımından kişiye özgü hesap modeli kullanılmalıdır.
Platform yetkilisi açıklama içeriğini tek başına belirleyebilir mi?
Şirket içi görev dağılımına bağlıdır; platform yetkisi şirket içi içerik onay yetkisiyle aynı olmak zorunda değildir.
Yedek yetkilinin hesabı önceden tanımlanmalı mı?
Gecikme riskini önlemek için evet; erişimin olay anında ilk kez kurulması risklidir.
Yetkili kişi eğitimi mevzuatta belirli periyoda bağlı mı?
Yönetmelik belirli periyot yazmaz; ancak yetkilinin görevi doğru yürütmesi için güncel eğitim ve test şirketin güçlü uyum aracıdır.
Yetkili kişinin hatası şirket sorumluluğunu kaldırır mı?
Hayır. Yükümlülük piyasa katılımcısına aittir.
Yönetmelik ne zaman yürürlükte?
1 Ocak 2027’den itibaren.
Sonuç
m.10/b basit bir kullanıcı listesi yükümlülüğü değildir. Piyasa katılımcısının Dâhilî Bilgi Platformunda hızlı, doğru ve güvenli açıklama yapabilmesi için yetkili kişiler önceden belirlenmeli, ilgili piyasa işletmecisine bildirilmelidir. En iyi uyum modeli; asıl-yedek kullanıcı, kişiye özgü erişim, düzenli erişim testi, görev değişikliğinde otomatik iptal ve şirket içi hazırlayan-onaylayan-yayımlayan rol ayrımını birlikte uygular.
Yazar: Av. Halil Bakırcı
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.
