EPDK Piyasa ve Sistem Verilerine Sürekli ve Gerçek Zamanlı Erişebilir mi? | Yönetmelik m.11/5 (2027)
Kısa ve net cevap: Evet. Yönetmelik m.11/5, piyasa işletmecileri ile sistem işletmecilerinin sahip oldukları verileri EPDK’nın sürekli ve gerçek zamanlı erişimine açmasını ve bunun için gerekli altyapıyı kurup işletmesini zorunlu kılar. Bu hüküm yalnız belirli bir soruşturma çıktığında belge göndermeyi değil, EPDK’nın düzenleyici gözetim amacıyla veriye kesintisiz ve güncel erişebileceği teknik mimarinin kurulmasını öngörür. Veri akışı; bütünlük, zaman senkronizasyonu, kimlik doğrulama, erişilebilirlik, loglama ve güvenlik ilkeleriyle yönetilmelidir.
- m.11/5’in hukuki dayanağı
- “Sürekli erişim” ne demektir?
- “Gerçek zamanlı erişim” ne demektir?
- Hangi veriler kapsama girebilir?
- Piyasa işletmecisi verileri
- Sistem işletmecisi verileri
- Teknik altyapı yükümlülüğü
- Veri bütünlüğü
- Zaman senkronizasyonu
- Siber güvenlik ve erişim kontrolü
- Kesinti ve iş sürekliliği
- m.12 denetimiyle bağlantı
Yürürlük tarihi ve resmî kaynak
Enerji Piyasalarında ve Çevresel Piyasalarda Şeffaflığa ve Piyasa Bozucu Davranışlara İlişkin Yönetmelik 14 Şubat 2026 tarihli ve 33168 sayılı Resmî Gazete’de yayımlandı. 23 Mayıs 2026 tarihli değişiklikle yürürlük tarihi 1 Ocak 2027 olarak değiştirildi. m.11/5’teki sürekli ve gerçek zamanlı EPDK erişimi yükümlülüğü bu tarihten itibaren uygulanacaktır.
Resmî metin için 14 Şubat 2026 tarihli Resmî Gazete, EPDK’nın güncel mevzuat sayfası için EPDK Yönetmelik sayfası ve yürürlük değişikliği için 23 Mayıs 2026 tarihli Resmî Gazete esas alınmalıdır.
m.11/5 neden ayrı bir teknik erişim yükümlülüğü getirir?
EPDK’nın etkili piyasa gözetimi yapabilmesi için yalnız olay sonrası gönderilen raporlara bağlı kalmaması gerekir. Piyasa ve sistem verisinin güncel olarak erişilebilir olması, olağandışı fiyat, teklif, işlem veya fiziksel sistem davranışının erken fark edilmesini sağlar.
m.11/5 bu nedenle veri erişimini kurumsal yazışma sürecinden çıkarıp teknik altyapı seviyesine taşır. Piyasa ve sistem işletmecileri yalnız veri saklamakla değil, EPDK’nın sürekli ve gerçek zamanlı erişebileceği sistemi kurup işletmekle sorumludur.
“Sürekli erişim” ne anlama gelir?
Sürekli erişim, EPDK’nın veriye yalnız belirli gün veya periyodik rapor döneminde değil, gözetim ihtiyacı bulunduğunda kesintisiz biçimde ulaşabilmesini ifade eder. Yönetmelik belirli bir “yüzde erişilebilirlik” oranı yazmaz; fakat teknik mimarinin düzenli ve devamlı çalışması gerekir.
Planlı bakım, teknik arıza veya olağanüstü durumlar için iş sürekliliği ve yedekleme mekanizması oluşturulmalıdır. Kesinti olduğunda hangi veri aralığının etkilendiği, ne zaman normale dönüldüğü ve kayıp verinin nasıl tamamlandığı kayıt altına alınmalıdır.
“Gerçek zamanlı” ne demektir?
Gerçek zamanlı erişim, verinin piyasa veya sistemde oluşmasına yakın zamanda EPDK’nın erişimine açılmasını ifade eder. Yönetmelik bu bentte sabit saniye veya dakika gecikmesi tanımlamaz. Teknik çözüm ilgili piyasanın işlem hızı ve veri niteliğine uygun olmalıdır.
Toplu olarak gün sonunda yüklenen veri, gerçek zamanlı erişim amacını karşılamayabilir. Veri akışının gecikme toleransı teknik ve düzenleyici ihtiyaçlara göre belirlenmeli, gecikme ölçümü izlenmelidir.
Hangi veriler kapsama girebilir?
m.11/5, piyasa ve sistem işletmecilerinin “sahip oldukları verileri” EPDK erişimine açma hükmünü içerir. Somut veri setinin kapsamı ilgili piyasanın yapısına, EPDK’nın gözetim ihtiyacına ve diğer mevzuat kurallarına göre belirlenir. Teklif, işlem, fiyat, hacim, kullanıcı/hesap bilgisi, sistem durumu, kapasite ve ilgili teknik veriler önem taşıyabilir.
Veri alanları açık veri sözlüğüyle tanımlanmalı; EPDK’nın farklı sistemlerden gelen bilgileri doğru eşleştirebilmesi için ortak anahtar ve zaman standardı kullanılmalıdır.
Piyasa işletmecisi hangi verileri açabilir?
Piyasa işletmecisinin gözetim sistemi teklif ve işlem yaşam döngüsünü içerir. İlk teklif, fiyat/miktar, değişiklik, iptal, eşleşme, işlem sonucu, hesap ve zaman bilgisi piyasa gözetiminde kritik olabilir. Ayrıca gözetim alarmları ve piyasa metrikleri de düzenleyici erişim mimarisinin parçası olabilir.
m.11/1 zaten piyasa işletmecisine kendisine ait gözetim sistemi kurma görevi verir. m.11/5 bu sistem ve sahip olunan verinin EPDK erişimiyle bağlantısını teknik olarak güçlendirir.
Sistem işletmecisi verileri neden ayrıca gerekir?
Fiziksel enerji sistemi koşulları piyasa davranışını açıklayabilir. Kapasite, kullanım, kısıt, arıza, dengeleme veya başka operasyonel veriler piyasa manipülasyonu ve dâhilî bilgi incelemelerinde önemlidir.
m.11/4 sistem işletmecisinin gözetim için gerekli verileri piyasa işletmecisine sunmasını; m.11/5 ise sistem işletmecisinin sahip olduğu verileri EPDK’nın sürekli ve gerçek zamanlı erişimine açmasını düzenler. Böylece EPDK ticari ve fiziksel veriyi doğrudan karşılaştırabilir.
Teknik altyapı nasıl olmalı?
Yönetmelik belirli yazılım markası veya entegrasyon protokolü zorunlu kılmaz. Altyapı güvenilir veri aktarımı, kimlik doğrulama, yetkilendirme, loglama, hata tespiti ve kesintisiz hizmet sağlayacak şekilde tasarlanmalıdır. API, güvenli veri akışı, veri gölü veya başka teknik model kullanılabilir.
Esas kriter çözümün EPDK’nın ihtiyaç duyduğu veriye sürekli ve gerçek zamanlı erişimi sağlamasıdır. Teknik mimari dokümante edilmeli, sürüm değişiklikleri kontrollü yapılmalıdır.
Veri bütünlüğü neden kritik?
EPDK gözetimi verinin doğruluğuna bağlıdır. Aktarım sırasında alan kaybı, birim dönüşüm hatası, filtre, tekrar kayıt veya veri bozulması yanlış alarm veya yanlış değerlendirme yaratabilir. Kaynak sistem ile EPDK’ya sunulan veri arasında doğrulama mekanizması kurulmalıdır.
Hash, sıra numarası, kayıt sayısı karşılaştırması veya otomatik mutabakat gibi teknik kontroller uygulanabilir. Hata tespit edildiğinde düzeltme hem kaynakta hem erişim katmanında izlenebilir olmalıdır.
Zaman senkronizasyonu nasıl sağlanmalı?
Piyasa suistimali incelemelerinde saniyeler veya dakikalar önem taşıyabilir. Dâhilî bilginin öğrenilmesi, teklif verilmesi, iptal, sosyal medya yayımı ve fiyat hareketi arasında kronoloji kurulur. Farklı sistem saatleri senkron değilse sonuç hatalı olabilir.
Piyasa ve sistem işletmecileri ortak zaman standardı kullanmalı; UTC veya yerel saat dönüşümü açıkça tanımlanmalıdır. Sistem saatlerindeki sapma izlenmeli ve düzeltme loglanmalıdır.
EPDK erişimi kullanıcı hesabıyla mı olur?
Teknik çözümün ayrıntısı mevzuat ve uygulama altyapısına göre belirlenebilir. Esas olan EPDK yetkili kullanıcılarının gerekli veriye güvenli erişmesidir. Kimlik doğrulama, rol bazlı yetki ve erişim kayıtları kullanılmalıdır.
Her erişimin hangi kullanıcı tarafından ne zaman yapıldığı kaydedilmeli; yetkisiz erişim önlenmelidir. Ayrıcalıklı hesap yönetimi ve çok faktörlü kimlik doğrulama güçlü güvenlik araçlarıdır.
Siber güvenlik neden piyasa bütünlüğünün parçasıdır?
Gerçek zamanlı piyasa ve sistem verisi hassas ve kritik niteliktedir. Yetkisiz değişiklik, veri sızıntısı veya hizmet kesintisi EPDK gözetimini etkileyebilir ve piyasa güvenliğini zedeleyebilir. Bu nedenle m.11/5 altyapısı güçlü siber güvenlik kontrolü gerektirir.
Ağ segmentasyonu, şifreleme, izinsiz giriş tespiti, log izleme, yedekleme ve olay müdahalesi uygulanabilir. Güvenlik olayı oluşursa veri bütünlüğü ve erişim sürekliliği ayrıca doğrulanmalıdır.
Veri erişim kesintisi olursa ne yapılmalı?
Kesinti tespit edilir edilmez teknik olay kaydı açılmalı, etkilenen veri kaynağı ve zaman aralığı belirlenmeli, yedek kanal devreye alınmalı ve gerekli düzenleyici iletişim yapılmalıdır. Sistem normale döndüğünde eksik veri tamamlanmalıdır.
Kesinti yalnız IT olayı olarak kapatılmamalıdır. EPDK gözetiminin hangi dönem için veri kaybettiği ve bu dönemde şüpheli piyasa olayı bulunup bulunmadığı ayrıca değerlendirilmelidir.
Planlı bakım nasıl yönetilir?
Planlı bakım gerçek zamanlı erişimi mümkün olduğunca kesintiye uğratmayacak biçimde tasarlanmalıdır. Yedek sistem veya failover kullanılabilir. Bakım öncesi risk değerlendirmesi ve bakım sonrası veri mutabakatı yapılmalıdır.
Bakım sırasında oluşan kayıtların sonradan eksiksiz sisteme aktarılması ve zaman damgalarının korunması önemlidir.
EPDK veriyi yalnız izlemek için mi kullanır?
Veri, piyasa gözetimi, şüpheli davranış analizi ve m.12 kapsamındaki denetim faaliyetlerinde kullanılabilir. EPDK belirli bir olayda ek bilgi-belge isteyebilir, sistem erişimini derinleştirebilir veya yerinde inceleme yapabilir.
Gerçek zamanlı erişim, Kurumun daha sonra talep edeceği açıklayıcı şirket belgelerinin yerine geçmez. Piyasa katılımcıları m.10/ç, piyasa işletmecileri ve sistem işletmecileri ise ilgili bilgi sunma yükümlülüklerine devam eder.
m.12/2 ile bağlantı nedir?
m.12/2 EPDK’ya elektronik bilgi ve belgeleri isteme, bilgi sistemlerini inceleme, erişim sağlanmasını talep etme, örnek alma, işlem ve hesapları denetleme yetkileri verir. m.11/5 ise sürekli ve gerçek zamanlı erişim altyapısını önceden kurarak bu denetim kabiliyetini teknik olarak destekler.
Bu nedenle erişim altyapısı yalnız veri aktarımı değil, denetim ve hesap verebilirlik sistemidir.
Veri saklama ve geçmişe dönük analiz
Gerçek zamanlı akış kadar geçmiş verinin denetlenebilirliği de önemlidir. Yönetmelik m.11/5 içinde belirli saklama süresi vermez; ilgili diğer mevzuat ve piyasa kuralları uygulanır. Sistem, geçmiş olayın zaman çizelgesini yeniden kurabilecek veriyi korumalıdır.
EPDK gerçek zamanlı alarmdan sonra geçmiş saatler veya günlerdeki teklif, işlem ve sistem verisini karşılaştırmak isteyebilir.
Değişiklik yönetimi neden önemlidir?
Veri şeması, API, kullanıcı yetkisi veya kaynak sistem değiştiğinde EPDK erişimi bozulabilir. Her değişiklik test ortamında doğrulanmalı, veri alanı eşleştirmeleri kontrol edilmeli ve geriye dönük uyumluluk değerlendirilmelidir.
Değişiklik tarihi, onaylayan kişi, test sonucu ve canlıya geçiş zamanı saklanmalıdır. Kritik değişiklikler için geri dönüş planı bulunmalıdır.
Kontrol listesi
- EPDK erişimine açılacak veri envanterini oluşturun.
- Kaynak sistem ve veri alanlarını veri sözlüğünde tanımlayın.
- Sürekli ve gerçek zamanlı akış mimarisi kurun.
- Kimlik doğrulama ve rol bazlı erişim uygulayın.
- Veri bütünlüğü mutabakat kontrolleri oluşturun.
- Sistem saatlerini ortak standarda senkronize edin.
- Kesinti ve failover prosedürü hazırlayın.
- Planlı bakımda veri kaybını önleyin.
- Siber güvenlik loglarını ve olay müdahalesini entegre edin.
- Altyapı ve veri akışını periyodik test edip denetim kaydı tutun.
Sık Sorulan Sorular
EPDK piyasa verisine sürekli erişebilir mi?
Evet. m.11/5 piyasa ve sistem işletmecilerinin verileri EPDK’nın sürekli ve gerçek zamanlı erişimine açmasını zorunlu kılar.
Gerçek zamanlı için sabit saniye limiti var mı?
Yönetmelik bu bentte sabit saniye/dakika sayısı yazmaz.
Piyasa işletmecisi altyapı kurmak zorunda mı?
Evet. Gerekli erişim altyapısını kurmak ve işletmek yükümlülüktür.
Sistem işletmecisi de aynı yükümlülüğe tabi mi?
Evet. m.11/5 piyasa ve sistem işletmecilerini birlikte kapsar.
Veri kesilirse ne yapılmalı?
Kesinti kayda alınmalı, yedek sistem devreye alınmalı ve eksik veri tamamlanmalıdır.
Veri zaman damgaları senkron olmalı mı?
Evet. Piyasa davranışının doğru kronolojisi için kritik önemdedir.
m.11/4 ile farkı nedir?
m.11/4 sistem işletmecisinden piyasa işletmecisine gözetim verisini; m.11/5 EPDK’ya sürekli/gerçek zamanlı erişimi düzenler.
EPDK ayrıca belge isteyebilir mi?
Evet. m.12/2 kapsamındaki bilgi-belge ve sistem inceleme yetkileri devam eder.
Altyapı siber güvenliğe tabi mi?
Hassas piyasa/sistem verisinin bütünlüğü ve erişilebilirliği için uygun güvenlik tedbirleri gereklidir.
Yönetmelik ne zaman yürürlüğe girer?
1 Ocak 2027 tarihinde.
Sonuç
m.11/5, EPDK’nın piyasa ve fiziksel sistem verisine olay sonrası değil sürekli ve gerçek zamanlı erişebilmesini hedefler. Piyasa ve sistem işletmecileri bu nedenle güvenilir veri akışı, zaman senkronizasyonu, bütünlük kontrolü, erişim güvenliği, kesinti yönetimi ve iş sürekliliği sağlayan teknik altyapıyı kurup işletmelidir. Bu altyapı m.11 gözetim zincirinin ve m.12 EPDK denetiminin teknik omurgasıdır.
Yazar: Av. Halil Bakırcı
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.
