B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

EPDK Bilgi Sistemlerini, İşlemleri ve Hesapları İnceleyebilir mi? | Yönetmelik m.12/2 (2027)

Kısa ve net cevap: Evet. Yönetmelik m.12/2 EPDK’ya piyasa bozucu davranışların gözetim ve denetiminde çok geniş yetkiler verir. Kurum; elektronik ortamda tutulanlar dâhil her türlü bilgi ve belgeyi isteyebilir, bilgi sistemlerini inceleyebilir, bu sistemlere erişim sağlanmasını talep edebilir, gerekli gördüğü kayıtların örneklerini alabilir, işlem ve hesapları denetleyebilir, yazılı ve sözlü bilgi alabilir, tutanak düzenleyebilir ve gerektiğinde yerinde inceleme yapabilir. Piyasa katılımcıları, piyasa işletmecileri ve ilgili kuruluşlar kayıt mimarisini bu denetim izini koruyacak şekilde kurmalı; EPDK talebinde belirtilen kapsam ve süreye uygun, tam ve doğru bilgi sunmalıdır.

  • m.12/2’nin hukuki dayanağı
  • Elektronik bilgi ve belge isteme
  • Bilgi sistemlerini inceleme
  • Sistemlere erişim talebi
  • Kayıt örneği alma
  • İşlem ve hesap denetimi
  • Yazılı ve sözlü bilgi alma
  • Tutanak düzenleme
  • Yerinde inceleme
  • Algoritma ve emir logları
  • Dâhilî bilgi kayıtları
  • Denetim hazırlığı ve veri bütünlüğü

Yürürlük tarihi ve resmî kaynak

Enerji Piyasalarında ve Çevresel Piyasalarda Şeffaflığa ve Piyasa Bozucu Davranışlara İlişkin Yönetmelik 14 Şubat 2026 tarihli ve 33168 sayılı Resmî Gazete’de yayımlandı. 23 Mayıs 2026 tarihli değişiklikle yürürlük tarihi 1 Ocak 2027 olarak değiştirildi. m.12/2’deki denetim yetkileri bu tarihten itibaren Yönetmelik kapsamındaki gözetim ve denetimde uygulanacaktır.

Resmî metin için 14 Şubat 2026 tarihli Resmî Gazete, EPDK’nın güncel mevzuat sayfası için EPDK Yönetmelik sayfası ve yürürlük değişikliği için 23 Mayıs 2026 tarihli Resmî Gazete esas alınmalıdır.

m.12/2 neden bu kadar geniş yetki verir?

Piyasa bozucu davranışlar çoğu zaman tek bir belgeden veya gerçekleşmiş işlemden anlaşılmaz. Teklifin ilk verilişi, değişiklik ve iptaller, dâhilî bilgiye erişim, iletişim, algoritma parametreleri, ilişkili hesaplar ve fiziksel sistem verileri birlikte incelenebilir. EPDK’nın yalnız sonuç raporuna dayanması bu karmaşık davranışları tespit etmeyi zorlaştırır.

m.12/2 bu nedenle Kuruma kaynağa inme yetkisi verir. Kurum yalnız şirketin hazırladığı özet tabloyu değil, gerektiğinde ham veri, sistem erişimi ve işlem hesaplarını inceleyebilir.

EPDK elektronik bilgi ve belge isteyebilir mi?

Evet. Hüküm elektronik ortamda tutulan bilgi ve belgeleri açıkça kapsar. Emir yönetim sistemi, işlem veri tabanı, kurumsal e-posta, erişim logu, algoritma kayıtları, dosya yönetim sistemi, Dâhilî Bilgi Platformu işlem kayıtları ve başka elektronik veriler somut incelemenin kapsamına girebilir.

Şirket kayıt politikası “kağıt belge yok” gerekçesiyle denetimi sınırlandıramaz. Dijital kayıtlar okunabilir, doğrulanabilir ve kaynağı gösterilebilir biçimde muhafaza edilmelidir.

Bilgi sistemi incelemesi ne demektir?

EPDK yalnız sistemden alınmış çıktıyı değil, gerektiğinde veriyi üreten bilgi sisteminin yapısını ve işleyişini inceleyebilir. Hangi kullanıcının hangi yetkiye sahip olduğu, emir değişikliklerinin nasıl loglandığı, algoritma sürümünün nasıl seçildiği veya kayıtların değiştirilebilir olup olmadığı denetim açısından önemli olabilir.

Bu nedenle şirket sistem dokümantasyonu, kullanıcı yetki matrisi, veri sözlüğü, log mimarisi ve değişiklik yönetimi kayıtlarını güncel tutmalıdır.

Sistemlere erişim sağlanması talep edilebilir mi?

Evet. m.12/2 bilgi sistemlerine erişim sağlanmasını talep etme yetkisini açıkça düzenler. Erişim yöntemi somut denetimin kapsamına göre belirlenir; yetkili denetim personelinin gerekli veriyi görmesine imkan tanınırken sistem güvenliği ve veri bütünlüğü korunmalıdır.

Şirket “sisteme dışarıdan kimse giremez” şeklindeki genel politika ile mevzuata dayalı denetim yetkisini etkisiz hale getiremez. Bunun yerine kontrollü, loglanan ve denetim kapsamıyla sınırlı erişim mekanizması kurmalıdır.

EPDK kayıtların örneğini alabilir mi?

Evet. Hüküm gerekli görülen kayıt ve belgelerin örneklerinin alınmasına imkân verir. Elektronik veri dışa aktarımı, belge kopyası veya başka uygun yöntem kullanılabilir. Alınan örneğin hangi kaynaktan, hangi tarih ve sürümden üretildiğinin belli olması önemlidir.

Şirket denetim sırasında sunulan kopyanın aynısını kendi dosyasında saklamalı; daha sonra “hangi veri gönderildi?” belirsizliği yaşamamalıdır.

İşlem ve hesaplar nasıl denetlenebilir?

Kurum belirli hesapların teklif ve işlem davranışını, farklı hesaplar arasındaki bağlantıları ve ekonomik sonucu inceleyebilir. m.8 bakımından dâhilî bilgiyle kendi veya üçüncü kişi hesabına işlem; m.9 bakımından bağlantılı hesap, yapay fiyat veya tertip iddiası özellikle hesap analizi gerektirebilir.

Şirket hesap ilişkilerini, nihai karar vericileri ve vekâlet ilişkilerini doğru kaydetmelidir. Hesap adı ile gerçek karar verici her zaman aynı kişi olmayabilir.

Gerçekleşmeyen emirler de denetlenebilir mi?

Evet. m.8 ve m.9 teklif verme, değişiklik, iptal, teklifler arasında bağ kurma ve girişim davranışlarını kapsar. Bu nedenle yalnız gerçekleşen işlemleri saklamak yeterli değildir. Eşleşmeyen, reddedilen, iptal edilen ve başarısız komutlar da somut denetimde önem taşıyabilir.

Piyasa manipülasyonu girişim rehberi için m.9 ve m.13/3 yazımıza bakabilirsiniz.

Algoritma kayıtları EPDK incelemesine konu olabilir mi?

Evet. Algoritma manipülatif veya şüpheli emir örüntüsü üretiyorsa aktif sürüm, parametre değişiklikleri, kullanıcı müdahaleleri, risk limitleri, test sonuçları ve canlıya alma kayıtları ilgili olabilir. Şirket algoritmayı “kara kutu” biçiminde yönetmemelidir.

Her canlı sürümün hangi tarihte aktif olduğu ve kim tarafından onaylandığı belirlenebilmelidir. Böylece şüpheli emir dizisinin hangi parametre setinden kaynaklandığı tespit edilir.

EPDK yazılı bilgi alabilir mi?

Evet. Kurum şirketten olayın açıklamasını, karar zincirini, ekonomik gerekçeyi veya teknik süreci yazılı olarak isteyebilir. m.10/ç uyarınca piyasa katılımcısı talep edilen bilgi ve belgeleri EPDK’nın istediği süre içinde tam ve doğru sunmalıdır.

Yazılı cevapta olgular, şirket değerlendirmesi ve henüz doğrulanmamış hususlar ayrılmalıdır. Kesin olmayan bilgi kesin gerçek gibi sunulmamalıdır.

Sözlü bilgi alınabilir mi?

Evet. m.12/2 EPDK’nın sözlü bilgi almasına da izin verir. Çalışan, yönetici veya ilgili kişinin olay hakkında açıklaması istenebilir. Sözlü bilgi kayıtlarla karşılaştırılabilir.

Kişi bilmediği hususu tahmin etmemeli; kendi bilgisini, başkasından duyduğunu ve belgeden gördüğünü ayırmalıdır. Şirket de çalışanı yanlış veya yönlendirilmiş ifade vermeye zorlamamalıdır.

EPDK tutanak düzenleyebilir mi?

Evet. Hüküm denetim faaliyetinde tutanak düzenleme imkanını içerir. Tutanakta görülen sistem, alınan örnek, verilen açıklama veya yerinde tespitler yer alabilir. İlgili kişiler tutanağı dikkatle okumalı ve maddi hata varsa mevzuata uygun biçimde belirtmelidir.

Şirket kendi denetim dosyasında tutanağın bir kopyasını ve buna ilişkin iç açıklamaları saklamalıdır.

Yerinde inceleme ne zaman yapılabilir?

m.12/2 gerektiğinde yerinde inceleme yapılmasına imkan verir. Elektronik erişim veya yazılı belge yeterli değilse, sistemin fiziksel kurulumu, kullanıcı süreçleri veya belgelerin bulunduğu ortam yerinde incelenebilir.

Şirket yerinde inceleme prosedürü hazırlamalı; denetim ekibinin kimliğini ve yetkisini doğrulayan, hukuk/uyum temas noktasını atayan ve gerekli erişimi geciktirmeden sağlayan süreç kurmalıdır.

Dâhilî bilgi dosyaları nasıl incelenebilir?

m.7 açıklama zamanları, geciktirme kararı, m.10/a erişim/muhafaza süreci ve m.8 işlem yasağı aynı olayda birlikte incelenebilir. EPDK dâhilî bilgi olayının ilk oluşum kaydı, erişen kişiler, açıklama taslağı, onay, platform yayın zamanı ve işlem hareketlerini karşılaştırabilir.

Dâhilî bilgi tespit ve koruma süreci için m.10/a rehberimize bakabilirsiniz.

Sosyal medya ve dış iletişim kayıtları incelenebilir mi?

m.9/2 yanlış veya yanıltıcı bilgi yayımını düzenlediğinden kurumsal web sitesi, sosyal medya taslakları, onay zinciri ve yayın zamanları somut olayda önem taşıyabilir. Özellikle bilgi yayımıyla eş zamanlı işlem varsa iletişim ve işlem verisi birlikte incelenebilir.

Şirket hangi kişinin içeriği hazırladığı, doğruladığı ve yayımladığına ilişkin kayıtları saklamalıdır.

EPDK fiziksel sistem verisini de görebilir mi?

m.11/5 piyasa ve sistem işletmecilerinin sahip olduğu verileri EPDK’nın sürekli ve gerçek zamanlı erişimine açmasını düzenler. Bu nedenle Kurum ticari emir verisi ile fiziksel kapasite/kısıt verisini doğrudan karşılaştırabilir.

Gerçek zamanlı erişim için m.11/5 rehberimizi inceleyebilirsiniz.

Denetimde kişisel veri ve ticari sır nasıl yönetilir?

Mevzuata dayalı denetim talebi karşılanırken şirket veriyi güvenli kanaldan, kapsam dahilinde ve doğru biçimde sunmalıdır. Gereksiz ilgisiz veri ayrıştırılabilir; ancak denetimle ilgili kayıt “ticari sır” denilerek otomatik olarak saklanamaz.

Hukuk birimi talebin kapsamını değerlendirmeli, veri sahibinin hakları ile düzenleyici denetim yükümlülüğünü birlikte yönetmelidir.

Denetim başlayınca kayıt silme politikası ne olur?

İncelemeyle ilgili kayıtların silinmesini önlemek gerekir. Otomatik e-posta, log veya arşiv silme politikaları olay kapsamındaki veriler bakımından hukuka uygun şekilde askıya alınabilir. Belge muhafaza talimatı yazılı verilmelidir.

Silme politikasının inceleme başladıktan sonra normal şekilde devam etmesi kritik delilin kaybına yol açabilir ve şirketin açıklama kabiliyetini zayıflatır.

Ham veri mi, rapor mu sunulmalı?

EPDK’nın talebi belirleyicidir. Kurum ham veriyi, özet raporu veya her ikisini isteyebilir. Şirket analiz raporuyla ham verinin farkını açıkça göstermeli; ham kaydı değiştirmeden korumalıdır.

Rapor hazırlanırken kullanılan filtreler, dönüşümler ve hesaplama yöntemleri belgelenmelidir. Kurum aynı sonucu kaynaktan yeniden üretebilmelidir.

Denetim sırasında yeni ihlal şüphesi çıkarsa

İnceleme yalnız ilk olaya bağlı kalmayabilir. Elektronik veride başka şüpheli davranış ortaya çıkarsa EPDK denetimin kapsamını mevzuat yetkileri çerçevesinde değerlendirebilir. Şirket de m.10/c kapsamındaki kendi bildirim yükümlülüğünü ayrıca ele almalıdır.

Şirket yeni bulguyu gizlemek yerine düzenleyici makamla tam ve doğru iletişim kurmalıdır. m.13/4’te Kurumla işbirliği ceza miktarında dikkate alınan kriterlerden biridir.

Denetim hazırlığı için kontrol listesi

  1. Merkezi belge ve veri envanteri oluşturun.
  2. Emir yaşam döngüsünü gerçekleşmeyen emirlerle birlikte saklayın.
  3. Algoritma sürüm ve parametre kayıtlarını koruyun.
  4. Dâhilî bilgi olay dosyalarını zaman damgalı tutun.
  5. Hesap/karar verici ilişkilerini güncel kaydedin.
  6. EPDK taleplerini m.10/ç uyarınca süreli takip edin.
  7. Ham veriyi değiştirilemez biçimde muhafaza edin.
  8. Sistem erişimi için güvenli ve loglanan yöntem hazırlayın.
  9. Yerinde inceleme için hukuk/uyum temas noktası belirleyin.
  10. Denetim başladıysa ilgili otomatik silme süreçlerini kontrol altına alın.

Sık Sorulan Sorular

EPDK elektronik kayıt isteyebilir mi?

Evet. m.12/2 elektronik ortamda tutulan her türlü bilgi ve belgeyi kapsar.

EPDK şirket sistemine erişim talep edebilir mi?

Evet. Bilgi sistemlerine erişim sağlanmasını talep edebilir.

Emir ve hesaplar denetlenebilir mi?

Evet. İşlem ve hesap denetimi m.12/2’de açıkça düzenlenir.

Algoritma kayıtları incelenebilir mi?

Somut denetimle ilgiliyse evet.

EPDK çalışanlardan sözlü bilgi alabilir mi?

Evet. Yazılı ve sözlü bilgi alma yetkisi vardır.

Yerinde inceleme yapılabilir mi?

Evet. Gerektiğinde yerinde inceleme yapılabilir.

Yalnız gerçekleşen işlemler mi saklanmalı?

Hayır. m.8/m.9 teklif, değişiklik, iptal ve girişimleri de kapsadığı için tam emir yaşam döngüsü önemlidir.

Ticari sır denilerek belge verilmez mi?

Mevzuata dayalı denetim talebi uygun kapsam ve güvenlik içinde karşılanmalıdır.

EPDK talebine cevap süresi kaç gün?

m.10/ç sabit gün sayısı yazmaz; EPDK’nın talebinde belirttiği süre uygulanır.

Yönetmelik ne zaman yürürlükte?

1 Ocak 2027’den itibaren.

Sonuç

m.12/2 EPDK’ya yalnız belge isteme değil, verinin kaynağına ve sistemine erişerek piyasa davranışını bütüncül inceleme yetkisi verir. Şirketler elektronik kayıt, emir yaşam döngüsü, algoritma, hesap ilişkisi, dâhilî bilgi ve dış iletişim verilerini denetlenebilir biçimde tutmalı; sistem erişimi ve yerinde inceleme için güvenli prosedür oluşturmalıdır. En önemli ilke, denetimde sunulan verinin tam, doğru, kaynağı belli ve değiştirilemez olmasıdır.

Güncellik ve hukuk kontrolü: İçerik 17 Eylül 2026 tarihinde Yönetmelik m.7, m.8, m.9, m.10, m.11, m.12 ve m.13 esas alınarak hazırlanmıştır. Yürürlük tarihi 1 Ocak 2027’dir.

Yazar: Av. Halil Bakırcı

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp