Kripto Varlık Hizmet Sağlayıcılarında MASAK İlave Tedbirleri Neler? Uyum Yönetmeliği m.13/2 | 2026

Kripto varlık hizmet sağlayıcılarına ilişkin m.13/2 düzenlemesinin hukuki dayanağı nedir?
Uyum Programı Yönetmeliği m.13 genel olarak yüksek riskli müşteri ve işlemlerde uygulanacak artırılmış tedbirleri düzenler. 25 Aralık 2024 tarihli ve 32763 sayılı Resmî Gazete’de yayımlanan değişiklikle kripto varlık hizmet sağlayıcılarla bağlantılı ilişkiler için m.13’e özel bir ikinci fıkra eklenmiştir. Bu özel hüküm 25 Şubat 2025 tarihinde yürürlüğe girmiştir ve 2026 itibarıyla uygulanmaktadır.
Düzenleme, genel m.13 tedbirlerinin tamamını otomatik olarak asgari paket hâline getirmez. Kripto özel rejiminde asgari olarak birinci fıkranın (c), (ç) ve (e) bentleri uygulanır. Bunlar fon/malvarlığı kaynağı hakkında bilgi edinme, işlemin amacını öğrenme ve kontrollerin sayı ile sıklığını artırarak ilişkiyi yakından izleme tedbirleridir. Bunlara ek olarak tutar ve işlem sayısı sınırı belirlemeye yönelik uygun tedbir alınır.
Güncel düzenlemeler MASAK Yükümlülere İlişkin Mevzuat ve MASAK Mevzuatın Tamamı sayfalarından kontrol edilmelidir. Kripto varlık hizmet sağlayıcıların tam uyum programına tabi oluşu MASAK Uyum Programı Kimler İçin Zorunlu? rehberimizde açıklanmıştır.
m.13/2 hangi kuruluş ve ilişkileri kapsar?
Özel hüküm iki ana ilişki grubunu düzenler. Birinci grup, finansal kuruluşların kripto varlık hizmet sağlayıcılarla tesis ettiği iş ilişkisidir. İkinci grup, kripto varlık hizmet sağlayıcıların kendi müşterileriyle tesis ettiği iş ilişkisi ve kimlik tespiti gerektiren diğer işlemlerdir. Her iki durumda da genel müşteri tanıma yükümlülüklerine ek olarak m.13/2’de belirtilen sıkılaştırılmış tedbirler uygulanır.
Finansal kuruluş açısından kripto varlık hizmet sağlayıcının hesabı veya ödeme ilişkisi sıradan kurumsal müşteri ilişkisi olarak ele alınamaz. Faaliyet izni, ortaklık ve gerçek faydalanıcı yapısı, müşteri profili, işlem hacmi, fon akışının kaynak ve hedefleri, ülke bağlantıları ve kuruluşun kendi MASAK uyum altyapısı risk değerlendirmesine dâhil edilmelidir.
Kripto varlık hizmet sağlayıcı açısından ise müşteri kabulü, itibari para yatırma-çekme, kripto transferi, saklama, alım-satım ve kimlik tespiti gerektiren diğer işlemler müşteri risk seviyesiyle bağlantılı kontrol sistemine alınmalıdır. Başlangıç risk sınıfı işlem davranışı değiştikçe güncellenmelidir.
m.13/1-(c): Malvarlığı ve fon kaynağı hakkında hangi bilgi alınmalıdır?
Kripto özel rejiminin asgari tedbirlerinden biri m.13/1-(c) bendidir. Buna göre müşteriye ait malvarlığının ve işleme konu fonların kaynağı hakkında mümkün olduğu ölçüde bilgi edinilir. Amaç, müşterinin ekonomik kapasitesi ile kripto varlık işlem hacmi arasında makul ve doğrulanabilir ilişki kurmaktır.
Fon kaynağı ücret, ticari gelir, şirket kârı, varlık satışı, miras, kredi, yatırım geliri veya başka hukuki bir kaynak olabilir. Yüksek tutarlı, olağandışı veya riskli işlemde yalnızca serbest metin beyanı yeterli görülmeyebilir; banka kaydı, satış belgesi, finansal tablo, vergi belgesi veya benzeri güvenilir belge istenebilir.
Kripto varlığın kaynağı ayrıca değerlendirilmelidir. Müşterinin başka bir platformdan veya kişisel cüzdandan kripto varlık göndermesi durumunda varlığın edinim şekli, önceki transfer zinciri ve müşterinin açıklaması risk analizi kapsamında incelenebilir. Blokzincir analiz araçları teknik destek sağlar; nihai hukuki değerlendirme yalnızca otomatik puana bırakılamaz.
m.13/1-(ç): Kripto işleminin amacı neden ayrıca sorulur?
İkinci asgari tedbir işlemin amacı hakkında bilgi alınmasıdır. Kripto transferi veya alım-satımı müşterinin ekonomik profili, platformdaki kullanım amacı ve geçmiş işlem davranışıyla uyumlu olmalıdır. “Yatırım” gibi çok genel cevaplar özellikle yüksek tutarlı veya olağandışı işlemlerde tek başına yeterli açıklama oluşturmayabilir.
Müşteri yatırım, portföy aktarımı, varlık saklama, ticari ödeme veya başka bir hukuki amaç belirtiyorsa işlemin hedefi, tutarı, sıklığı ve karşı taraf bağlantıları bu amaçla karşılaştırılır. Açıklama ile fiilî işlem arasında belirgin uyumsuzluk bulunması ek bilgi ve incelemeyi gerektirir.
İşlem amacı açıklanamıyor, sunulan belgeler birbiriyle çelişiyor veya ekonomik gerekçe makul şekilde ortaya konulamıyorsa konu şüpheli işlem değerlendirmesine taşınabilir. Bu aşama suç tespiti değildir; uyum görevlisi mevcut bütün risk göstergelerini birlikte değerlendirir.
m.13/1-(e): Kripto işlemlerinde artırılmış izleme nasıl uygulanır?
Üçüncü asgari tedbir, uygulanan kontrollerin sayı ve sıklığının artırılması ve iş ilişkisinin daha yakından izlenmesidir. Kripto piyasasında 7/24 işlem, hızlı transfer, çok sayıda adres, farklı platformlar ve sınır ötesi erişim bulunduğu için izleme sistemi risk seviyesine uygun yakın zamanlı kontrol sağlayabilmelidir.
İzleme senaryoları müşterinin beklenen işlem hacminden sapma, kısa sürede hızlı yatırma-çekme, çok sayıda cüzdanla işlem, yüksek riskli ülke veya hizmet bağlantısı, müşterinin finansal profiliyle uyumsuz tutar, olağandışı transfer zinciri ve riskli karşı taraf göstergelerini kapsayabilir. Kuruluş, kendi ürün ve müşteri yapısına göre senaryolarını yazılı metodolojiye bağlamalıdır.
Alarm üretildikten sonra sonuçlandırma süreci de düzenlenmelidir. Hangi personelin hangi veriyi inceleyeceği, alarmın hangi gerekçeyle kapatılabileceği, hangi durumda uyum görevlisine aktarılacağı ve inceleme kaydının nasıl saklanacağı prosedürde açık olmalıdır.
Kripto müşterileri için tutar ve işlem sayısı sınırı zorunlu mudur?
Evet. m.13/2, asgari (c), (ç) ve (e) tedbirlerine ek olarak tutar ve işlem sayısı sınırı belirlemeye yönelik uygun tedbirler alınmasını zorunlu kılar. Yönetmelik tek bir sabit TL veya adet limiti belirlemez. Limit sistemi müşterinin risk seviyesi, ekonomik profili, doğrulama düzeyi, hizmet tipi ve işlem davranışıyla uyumlu risk temelli yapılandırılmalıdır.
Günlük, haftalık veya aylık toplam işlem tutarı; transfer adedi; para yatırma ve çekme sınırı; belirli kripto transfer türlerine yönelik özel eşikler kullanılabilir. Hangi limitin hangi müşteri sınıfına uygulanacağı kurum politikası ve prosedüründe açık şekilde tanımlanmalıdır.
Limit artışı kontrollü süreç olmalıdır. Müşterinin daha yüksek limite geçme talebi fon kaynağı, işlem amacı, işlem geçmişi ve mevcut risk sınıfıyla birlikte yeniden değerlendirilmelidir. Limitin otomatik veya yalnızca ticari gerekçeyle artırılması risk temelli yaklaşımın amacına aykırıdır.
Finansal kuruluşun kripto varlık hizmet sağlayıcıyla iş ilişkisi hangi onaya tabidir?
m.13/2 açık şekilde, finansal kuruluşlar tarafından kripto varlık hizmet sağlayıcılarla iş ilişkisi tesisinin üst seviyedeki görevlinin onayına bağlanacağını düzenler. Bu, kripto varlık hizmet sağlayıcının finansal kuruluş nezdindeki hesabı veya benzeri hizmet ilişkisinin standart kurumsal müşteri kabul sürecinin ötesinde yönetsel değerlendirmeye tabi tutulması demektir.
Üst düzey onay öncesinde kripto varlık hizmet sağlayıcının faaliyet izni, ortaklık ve gerçek faydalanıcı yapısı, yönetimi, müşteri profili, işlem hacmi, ülke bağlantıları, uyum programı, yaptırım kontrolleri ve önceki denetim bulguları değerlendirilmelidir. Onay gerekçesi ve ilişkiye uygulanacak özel kontroller kayıt altına alınmalıdır.
Mevcut ilişkinin sürdürülmesinde risk artışı ortaya çıkarsa yeni üst düzey değerlendirme yapılmalıdır. İlk onayın süresiz ve değişmez olduğu varsayılamaz; periyodik risk güncellemesi kuruluş prosedürüne bağlanmalıdır.
Kripto müşterisi için risk modeli nasıl kurulmalıdır?
Kripto müşteri risk modeli klasik kimlik verilerine ek olarak cüzdan ve platform ilişkileri, transfer davranışı, varlık türü, ülke bağlantısı, karşı taraf hizmet sağlayıcıları, itibari para giriş-çıkış yöntemi, fon kaynağı ve işlem amacını değerlendirmelidir. Kriterler açıklanabilir ve denetlenebilir olmalıdır.
Müşterinin kayıt sırasında düşük riskli olması, sonradan aynı seviyede kalacağı anlamına gelmez. İşlem hacmi, cüzdan ilişkileri, ülke bağlantısı veya fon davranışı değiştiğinde risk yeniden hesaplanmalıdır. Yüksek risk sonucunda m.13’ün genel tedbirleri ve m.13/2’nin kripto özel asgari tedbirleri birlikte değerlendirilir.
Risk modelinin genel kuralları MASAK Müşteri, Hizmet ve Ülke Riski; genel artırılmış tedbirler ise MASAK Yüksek Riskli Müşteride İlave Tedbirler yazımızda açıklanmıştır.
Kripto transferinde m.13/2 nasıl uygulanır?
Müşteri başka bir kripto platformuna veya kişisel cüzdana yüksek tutarlı transfer yapmak istediğinde sistem müşterinin risk sınıfını, mevcut limitini, geçmiş işlem hacmini ve transferin ekonomik profil ile uyumunu kontrol etmelidir. İşlem limiti aşılıyorsa yalnızca teknik blok koymak değil, limit artışı veya işlemin değerlendirilmesi için yazılı süreç işletmek gerekir.
Fon veya kripto varlığın kaynağı, transferin amacı, hedef adres veya hizmet sağlayıcı, ülke bağlantısı ve müşterinin ekonomik kapasitesi birlikte değerlendirilir. Risk göstergesi varsa ek belge ve açıklama istenir, kontrol sıklığı artırılır ve gerekirse işlem uyum birimine yönlendirilir.
İşlem amacı açıklanamıyor, müşteri çelişkili bilgi veriyor veya işlem örüntüsü şüphe doğuruyorsa uyum görevlisi ŞİB değerlendirmesi yapar. m.13/2’deki limit ve artırılmış tedbirler şüpheli işlem bildirimi yükümlülüğünün alternatifi değildir.
Kripto artırılmış tedbirlerinin uygulandığı nasıl belgelenir?
Müşterinin risk sınıfı, fon kaynağı incelemesi, işlem amacı, uygulanan limit, limit değişiklikleri, alarm incelemeleri ve yeniden değerlendirme tarihleri sistemde izlenebilir olmalıdır. Sadece teknik limit bulunması, fon kaynağı ve işlem amacı incelemesinin yapıldığını göstermez.
Finansal kuruluşun kripto varlık hizmet sağlayıcıyla ilişkisi bakımından risk değerlendirme dosyası, faaliyet izni kontrolleri, ortaklık ve gerçek faydalanıcı bilgileri, üst düzey onay, periyodik gözden geçirme ve özel izleme tedbirleri birlikte saklanmalıdır.
İç denetim m.26 ve m.27 kapsamında bu süreçlerden risk temelli örneklem seçerek kontrollerin fiilen uygulanıp uygulanmadığını test etmelidir. Teknik sistemdeki limitlerin onaylı kurum politikasındaki limit matrisiyle uyumlu olup olmadığı ayrıca doğrulanmalıdır.
m.13/2 tedbirleri şüpheli işlem bildirimini ortadan kaldırır mı?
Hayır. Artırılmış tedbirler risk azaltma ve izleme mekanizmasıdır. İşlem hakkında şüphe doğduğunda 5549 sayılı Kanun m.4 ve ilgili MASAK düzenlemeleri çerçevesinde şüpheli işlem bildirimi yükümlülüğü ayrıca değerlendirilir.
Müşterinin belirlenen limit içinde işlem yapması, işlemi otomatik olarak risksiz veya bildirim dışı hâle getirmez. Tutar, işlem adedi, karşı taraf, fon kaynağı, işlem amacı ve davranış örüntüsü birlikte şüphe doğurabilir. Şüpheli işlem bildiriminde parasal alt sınır bulunmaması bu nedenle önemlidir.
ŞİB süresi ve gizliliği için MASAK Şüpheli İşlem Bildirimi ve MASAK ŞİB Gizliliği rehberlerimiz incelenebilir.
2026 için kripto m.13/2 kontrol listesi
Birinci adım kripto müşterileri ve finansal kuruluşların kripto hizmet sağlayıcılarla ilişkileri için ayrı risk envanteri oluşturmaktır. İkinci adım fon kaynağı ve işlem amacı için hangi risk seviyesinde hangi bilgi veya belgenin isteneceğini prosedüre bağlamaktır.
Üçüncü adım müşteri risk sınıfına göre tutar ve işlem adedi limitleri tanımlamaktır. Dördüncü adım limit artışı prosedürü ve onay seviyelerini kurmaktır. Beşinci adım kripto işlem izleme senaryolarını, alarm sürelerini ve inceleme kriterlerini belirlemektir.
Altıncı adım finansal kuruluşun kripto varlık hizmet sağlayıcı müşterileri için üst düzey onay sürecidir. Yedinci adım periyodik yeniden değerlendirme; sekizinci adım kayıt, log ve iç denetim izidir. Dokuzuncu adım mevzuat/yaptırım güncellemelerinin sisteme aktarılması; onuncu adım personelin kripto tipolojileri, fon kaynağı, işlem amacı ve ŞİB süreçleri konusunda eğitilmesidir.
Sermaye piyasası boyutunda müşteri numarası ve MKK sicili için Kripto Platformu Müşteri Numarası ve MKK Sicili rehberimiz ayrıca incelenebilir.
Sık sorulan sorular
1. Kripto varlık hizmet sağlayıcılar m.13/2’ye tabi midir?
Evet. Müşterileriyle iş ilişkisi tesisinde ve kimlik tespiti gerektiren diğer işlemlerde m.13/2’deki özel artırılmış tedbirler uygulanır.
2. m.13/2’de hangi bentler asgari olarak uygulanır?
Birinci fıkranın (c), (ç) ve (e) bentleri: fon/malvarlığı kaynağı, işlem amacı ve artırılmış kontrol/izleme tedbirleri.
3. Finansal kuruluşun kripto şirketiyle ilişkisi üst düzey onay ister mi?
Evet. Finansal kuruluşun kripto varlık hizmet sağlayıcıyla iş ilişkisi tesis etmesi üst seviyedeki görevlinin onayına bağlanır.
4. Kripto müşterisine işlem limiti konulması gerekir mi?
Evet. Tutar ve işlem sayısı sınırı belirlemeye yönelik risk temelli uygun tedbirler alınmalıdır.
5. Yönetmelik sabit bir TL limiti belirliyor mu?
Hayır. Hüküm sabit rakam vermez; uygun limitler kuruluşun risk modeline göre belirlenir ve uygulanır.
6. Fon kaynağı her durumda değerlendirilir mi?
m.13/2 kapsamında m.13/1-(c) asgari tedbir olarak uygulanır; bilgi ve belge derinliği riskle orantılı belirlenir.
7. Limit altında kalan işlem ŞİB dışı mıdır?
Hayır. Şüpheli işlem bildirimi parasal limite bağlı değildir; bütün risk göstergeleri birlikte değerlendirilir.
8. m.13/2 ne zaman yürürlüğe girdi?
25 Aralık 2024 tarihli değişiklikle getirilen hüküm 25 Şubat 2025 tarihinde yürürlüğe girdi.
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.
