Kripto Varlık Sigortası Zorunlu mu? Siber Güvenlik Sigortası III-35/B.1 Madde 16 (2026)

Kripto varlık platformunun sigorta yaptırması zorunlu mu?
Hayır. III-35/B.1 sayılı Tebliğ m.16/1 müşteri kripto varlıklarına yönelik sigortanın “yaptırılabileceğini”; m.16/2 ise siber güvenlik sigortasının yine “yaptırılabileceğini” düzenler. Bu nedenle mevcut düzenlemede bütün kripto varlık hizmet sağlayıcılar için genel ve mutlak bir sigorta yaptırma zorunluluğu yoktur.
Bu ayrım önemlidir. Bir şirketin sigorta yaptırmamış olması tek başına faaliyet izni bulunmadığı anlamına gelmez; aynı şekilde sigorta poliçesi bulunması da şirketin SPK lisansına sahip olduğunu göstermez. Faaliyet izni III-35/B.1 m.9 ve m.17’deki mali, organizasyonel, teknik ve yönetsel koşulların yerine getirilmesi ve Kurulun yetki belgesi vermesiyle doğar.
Sigorta, riskin bir bölümünün sigortacıya devredilmesini sağlayan özel hukuk aracıdır. Kripto platformunun kendi bilgi güvenliği, iç kontrol, risk yönetimi ve müşteri varlıklarını koruma yükümlülüklerini kaldırmaz. Şirket “sigortamız var” gerekçesiyle siber güvenlik tedbirlerini azaltamaz.
Ayrıca poliçenin kapsamı her zararı karşılamayabilir. Teminat dışı haller, muafiyet, alt limit, bekleme süresi, coğrafi sınır, olay türü ve sigortalı taraf poliçe metninde farklılaşabilir. Bu nedenle müşteriye yalnız “sigortalı” ifadesi verilmesi yeterli değildir; m.16/3 ayrıntılı açıklama yükümlülüğü getirir.
Müşteri kripto varlıklarına yönelik sigorta neyi kapsar?
III-35/B.1 m.16/1, kripto varlık hizmet sağlayıcıların müşterilere ait kripto varlıklara yönelik sigorta yaptırabileceğini düzenler. Hangi risklerin teminat altında olduğu kanunda tek tek sayılmaz; poliçenin konusu ve özel şartları sigorta sözleşmesiyle belirlenir.
Bir poliçe belirli saklama kayıplarını, hırsızlık veya siber olayları kapsayabilir; başka bir poliçe yalnız belirli sıcak/soğuk cüzdan risklerine veya belirli olay türlerine teminat verebilir. Bu nedenle “müşteri varlıkları sigortalıdır” ifadesi tek başına kapsamı göstermez.
Platform, sigortanın konusu ve kapsamı konusunda müşteriyi yanıltamaz. M.16/3 sigorta poliçesinin konusu, süresi, bedeli ve varsa özel şartlarının hiçbir tereddüde yol açmayacak şekilde tam ve doğru açıklanmasını zorunlu tutar.
Müşteriye ait varlıkların hukuki korunması sigortadan bağımsız olarak da vardır. 6362 sayılı Sermaye Piyasası Kanunu m.35/C/7 müşteri nakit ve kripto varlıklarının hizmet sağlayıcının malvarlığından ayrı olduğunu; hizmet sağlayıcının borçları nedeniyle haczedilemeyeceğini, rehnedilemeyeceğini ve iflas masasına dahil edilemeyeceğini düzenler.
Siber güvenlik sigortası hangi riskler için yaptırılabilir?
III-35/B.1 m.16/2 siber güvenlik sigortasının kapsayabileceği riskleri üç ana başlık üzerinden tanımlar: siber saldırılar, veri ihlalleri ve iş sürekliliği kesintileri. Sigorta, bu olaylardan doğabilecek mali zararları kısmen veya tamamen karşılayacak şekilde düzenlenebilir.
Siber saldırı; yetkisiz erişim, kötü amaçlı yazılım, hesap ele geçirme, sistem manipülasyonu veya benzeri bilgi güvenliği olaylarını kapsayabilir. Veri ihlali; müşteri kimlik bilgileri, işlem verileri, cüzdan adresleri veya diğer kişisel/finansal verilerin yetkisiz ifşası ya da erişimiyle ortaya çıkabilir. İş sürekliliği kesintisi ise platformun işlem, çekim veya diğer kritik hizmetleri belirli süre sunamamasını ifade eder.
Poliçenin bu başlıkları ne ölçüde kapsadığı sigorta sözleşmesinde açıkça belirlenir. “Siber sigorta” adı bütün siber risklerin otomatik teminat altında olduğu anlamına gelmez. Fidye yazılımı, çalışan suistimali, özel anahtar kaybı, üçüncü taraf hizmet sağlayıcı olayı veya sosyal mühendislik gibi risklerin poliçede kapsanıp kapsanmadığı ayrıca kontrol edilir.
Şirketin bilgi güvenliği yükümlülüğü sigortacıya devredilemez. SPK bilgi sistemleri düzenlemeleri, TÜBİTAK kriterleri, III-35/B.1 m.9 ve iç sistem hükümleri sigortadan bağımsız olarak uygulanır.
Siber sigorta neden şirketin risk profiline uygun olmalıdır?
M.16/2 yalnız sigorta yaptırılabileceğini söylemez; poliçenin kripto varlık hizmet sağlayıcının faaliyet alanına ve risk profiline uygun olmasını da arar. Bu nedenle sembolik ve düşük limitli bir poliçenin varlığı tek başına düzenlemenin amacını karşılamaz.
Risk profili belirlenirken müşteri sayısı, günlük işlem hacmi, saklanan kripto varlık büyüklüğü, sıcak/soğuk cüzdan oranı, kullanılan blokzincirler, dış hizmet sağlayıcılar, bulut altyapısı, çalışan sayısı, coğrafi faaliyet ve geçmiş siber olaylar dikkate alınabilir.
Platform yalnız alım satım hizmeti veriyorsa risk yapısı ile büyük ölçekli saklama faaliyeti de yürütüyorsa risk yapısı aynı değildir. Benzer biçimde yoğun API kullanımı, kurumsal müşteri bağlantıları ve çok sayıda blokzincir entegrasyonu saldırı yüzeyini artırabilir.
Risk yönetimi birimi poliçe limitlerini ve teminat dışı hallerini şirketin risk envanteriyle karşılaştırmalıdır. Sigorta satın alma kararı yalnız maliyet/fiyat üzerinden değil, gerçek zarar senaryoları üzerinden değerlendirilmelidir.
Siber güvenlik poliçesi ne sıklıkla gözden geçirilir?
III-35/B.1 m.16/2 açık bir süre getirir: siber güvenlik sigortası yaptırılmışsa poliçe yıllık olarak gözden geçirilir ve hizmet sağlayıcının risk profiline uygun şekilde güncellenir.
Yıllık gözden geçirme yalnız poliçenin yenileme tarihindeki otomatik prim artışı değildir. Şirket faaliyet büyüklüğünü, yeni ürünleri, yeni blokzincir entegrasyonlarını, saklama büyüklüğünü, geçmiş olayları ve bilgi sistemi değişikliklerini değerlendirerek teminatı yeniden analiz eder.
Örneğin platform bir yıl içinde müşteri sayısını ve saklanan varlık değerini birkaç kat artırdıysa eski poliçe limiti risk profiline uygunluğunu kaybedebilir. Yeni bulut sağlayıcısı veya dış hizmet ilişkisi de poliçe kapsamını etkileyebilir.
Gözden geçirme süreci yazılı kayıt altına alınmalı; yönetim veya risk komitesi poliçe kapsamı ile risk haritası arasındaki uyumu değerlendirmelidir. Güncelleme gerektiği halde eski poliçeyle devam edilmesi m.16/2’deki risk profiline uygunluk amacına ters düşer.
Sigorta poliçesi müşteriye nasıl açıklanmalıdır?
M.16/3, kripto varlıkların sigortalanması halinde poliçenin konusu, süresi, bedeli ve varsa özel şartlarına ilişkin bilgilerin müşteriye tam ve doğru biçimde açıklanmasını zorunlu tutar. Açıklama yazılı veya elektronik ortamda yapılabilir.
“Poliçe bedeli” müşterinin gerçekte hangi limite kadar koruma bulunduğunu anlayabilmesi açısından önemlidir. Poliçe toplam teminatının bütün müşteri varlıklarını tam karşılayıp karşılamadığı açık olmalıdır. Alt limit veya olay başına limit varsa bunun da özel şartlarla birlikte belirtilmesi gerekir.
Sigortanın süresi müşteriye duyurulmalıdır. Süresi dolmuş veya yenilenmemiş poliçenin internet sitesinde halen aktifmiş gibi gösterilmesi yanıltıcıdır. Platform web sayfasında poliçe tarihi ve güncelleme zamanını takip etmelidir.
Teminat dışı haller de açıklama kapsamındadır. Kullanıcı hatası, kimlik bilgisi paylaşımı, desteklenmeyen ağ transferi veya belirli siber olaylar poliçe dışında bırakılmışsa müşteriye yalnız genel “sigortalı” ifadesi verilmesi m.16/3’ün tam/doğru açıklama standardını karşılamaz.
“Kripto varlıklarınız sigortalı” reklamı yapılabilir mi?
Sigorta bilgisi reklamda kullanılabilir; ancak III-35/B.1 m.16/1, müşteri kripto varlığı sigortasının duyurulmasında m.30/6’daki reklam esaslarına uyulmasını açıkça emreder. Bu nedenle sigortanın kapsamı olduğundan geniş, mutlak veya garanti niteliğinde gösterilemez.
Platform “tüm varlıklar yüzde yüz devlet güvencesinde”, “kayıp ihtimali yok” veya poliçenin gerçek kapsamını aşan benzeri ifadeler kullanamaz. Sigorta özel hukuk sözleşmesidir; teminat şartları ve limitleri vardır.
Reklamda poliçe sağlayıcısının adı kullanılacaksa marka ve izin kuralları da kontrol edilir. Şirketin ticaret unvanı ve izinli marka kullanımı III-35/B.1 m.7’ye tabidir. Sigorta reklamı şirketin SPK lisansının kapsamını genişletmez.
Müşteri reklamdan poliçe ayrıntılarına kolay ulaşabilmelidir. M.16/3’teki tam ve doğru açıklama yükümlülüğü, reklamın kısa formatta olması gerekçesiyle ortadan kalkmaz; ayrıntılı poliçe bilgisine yönlendirme sağlanır.
Kripto varlık sigortası devlet garantisi veya mevduat sigortası mıdır?
Hayır. Kripto varlık hizmet sağlayıcının özel sigorta poliçesi, devlet garantisi veya TMSF mevduat sigortası değildir. 6362 sayılı Kanun m.35/C/4, faaliyet izninin işlemleri kamu güvencesi altına almadığını ve kripto varlıkların yatırımcı tazmin hükümlerine tabi olmadığını düzenler.
Aynı Kanunun m.35/C/6 hükmüne göre müşterilerin bankalarda tutulan bu kapsamdaki nakitleri ve kripto varlıkları 5411 sayılı Bankacılık Kanunundaki mevduat ve katılım fonu sigortasına tabi değildir. Bankada hesap bulunması, otomatik TMSF güvencesi anlamına gelmez.
Özel sigorta poliçesi yalnız poliçede tanımlanan rizikonun gerçekleşmesi halinde sigortacının sözleşmedeki limit ve şartlar dahilinde ödeme yükümlülüğünü doğurur. Kamu güvencesiyle aynı hukuki niteliğe sahip değildir.
Müşteri bu nedenle üç kavramı ayırmalıdır: SPK faaliyet izni, müşteri varlıklarının kanunen ayrılığı ve özel sigorta poliçesi. Bunların her biri farklı koruma mekanizmasıdır.
Sigorta platformun müşteriye karşı sorumluluğunu kaldırır mı?
Hayır. Sigorta yaptırılması platformun kanuni ve sözleşmesel sorumluluğunu ortadan kaldırmaz. 6362 sayılı Kanun m.35/C/1, kripto varlık hizmet sağlayıcının müşteriye karşı sorumluluğunu ortadan kaldıran veya sınırlandıran sözleşme şartlarının geçersiz olduğunu düzenler.
Kanun m.99/B ayrıca hizmet sağlayıcının hukuka aykırı faaliyetleri, müşteri varlığının teslim edilmemesi ve bilgi sistemlerinin işletilmesi, siber saldırılar, bilgi güvenliği ihlalleri veya personel davranışlarından kaynaklanan belirli kayıplar için özel sorumluluk hükümleri içerir.
Sigortacı zarar ödemesi yaparsa poliçe ve Türk Ticaret Kanunu hükümlerine göre rücu ilişkileri doğabilir. Ancak müşteri açısından temel hukuki muhatap, somut olaya göre platform, saklama kuruluşu veya diğer sorumlu kişiler olmaya devam eder.
Platform müşteriye “sigorta şirketine başvurun, bizim sorumluluğumuz yok” şeklinde genel sorumsuzluk kaydı dayatamaz. Sigorta ek mali korumadır; asli yükümlülüklerin yerine geçmez.
Müşteri sigorta bilgisi görürse neyi kontrol etmeli?
İlk olarak sigorta ettiren ve sigortalı tarafın kim olduğu belirlenmelidir. Poliçe platformun kendi operasyonel zararlarını mı, müşteriye ait kripto varlıkları mı, yoksa her ikisini belirli limitlerle mi kapsıyor? “Siber sigorta” ibaresi bu sorunun cevabını tek başına vermez.
İkinci olarak poliçenin yürürlük tarihi ve süresi kontrol edilir. Eski bir poliçe PDF’si güncel koruma kanıtı değildir. Üçüncü olarak toplam teminat ve olay başına alt limitler incelenir. Dördüncü olarak teminat dışı haller ve muafiyetler okunur.
Beşinci olarak şirketin SPK faaliyet izni ayrıca kontrol edilir. Sigorta şirketi poliçe düzenlemiş olsa bile bu durum platformu lisanslı hale getirmez. SPK Faaliyette Bulunanlar Listesi lisans mıdır? rehberimizde yetki kontrolü adımlarını ayrıntılı açıkladık.
Altıncı olarak saklama kuruluşu ve müşteri sözleşmesi incelenir. Sigortanın hangi cüzdan veya saklama modelini kapsadığı, müşteri varlığının kendi cüzdanında mı yoksa yetkili saklama kuruluşunda mı tutulduğu belirlenmelidir.
Sigorta kontrol tablosu
| Konu | Hukuki sonuç |
|---|---|
| Müşteri kripto sigortası | Yaptırılabilir; genel zorunluluk yok |
| Siber güvenlik sigortası | Yaptırılabilir; risk profiline uygun olmalı |
| Yıllık inceleme | Siber poliçe varsa yıllık gözden geçirilir |
| Müşteri açıklaması | Konu, süre, bedel ve özel şartlar tam/doğru açıklanır |
| Devlet güvencesi | Hayır |
| Platform sorumluluğu | Sigorta sorumluluğu kaldırmaz |
Kripto varlık hizmet sağlayıcısında sigorta ile bilgi güvenliği yükümlülükleri nasıl ayrılır?
Kripto varlık saklama ve platform faaliyetinde sigorta poliçesi bulunması, mevzuattaki iç kontrol, risk yönetimi, siber güvenlik ve varlıkların korunmasına ilişkin yükümlülüklerin yerine geçtiği anlamına gelmez. Şirket; hangi risklerin poliçe kapsamına alındığını, teminat limitlerini, istisnaları ve hasar bildirim koşullarını ayrı; teknik ve organizasyonel güvenlik tedbirlerini ayrı dosyada izlemelidir.
Siber olay meydana geldiğinde olay kayıtları, erişim logları, etkilenen müşteri ve varlıklar, alınan acil tedbirler ve ilgili mercilere yapılan bildirimler korunmalıdır. Poliçeden tazminat talep edilmesi müşteriye karşı mevzuattan veya sözleşmeden doğan sorumluluğu kendiliğinden ortadan kaldırmaz. Önce zararın kaynağı ve şirketin düzenleyici yükümlülüklerine uyumu, ardından sigorta sözleşmesinin teminat kapsamı incelenir.
Müşteriye yapılan açıklamada da “sigortalı platform” ifadesi kapsamı belirsiz güvence izlenimi yaratmamalıdır. Hangi riskin ne ölçüde teminat altında olduğu açık değilse bu ifade yatırımcının risk algısını yanıltabilir.
Kontrol notu: Poliçe yenileme tarihi, teminat limiti ve lehtar bilgileri düzenli olarak kontrol edilmeli; sona eren veya daralan teminat müşteriye sunulan güncel açıklamalarla çelişmemelidir.
Sık Sorulan Sorular
1. Kripto platformunun sigorta yaptırması zorunlu mu?
Hayır. III-35/B.1 m.16 sigortanın yaptırılabileceğini düzenler; genel zorunluluk getirmez.
2. Müşteri kripto varlıkları sigortalanabilir mi?
Evet. M.16/1 müşterilere ait kripto varlıklara yönelik sigorta yaptırılmasına izin verir.
3. Siber güvenlik sigortası zorunlu mu?
Hayır. M.16/2 siber güvenlik sigortasının yaptırılabileceğini düzenler.
4. Siber poliçe yapılırsa her yıl yenilenmek zorunda mı?
Poliçe yıllık olarak gözden geçirilir ve şirketin risk profiline uygun şekilde güncellenir.
5. Poliçenin hangi bilgileri müşteriye açıklanır?
Konusu, süresi, bedeli ve varsa özel şartları tam ve doğru olarak açıklanır.
6. Sigorta SPK lisansı anlamına gelir mi?
Hayır. Faaliyet izni ve yetki belgesi ayrıca alınır ve kontrol edilir.
7. Kripto sigortası TMSF güvencesi midir?
Hayır. Özel sigorta poliçesi mevduat ve katılım fonu sigortasından farklıdır.
8. Platform “sigorta var, sorumluluğumuz yok” diyebilir mi?
Hayır. 6362 sayılı Kanun m.35/C/1 müşteriye karşı sorumluluğu kaldıran veya sınırlayan şartları geçersiz sayar.
9. Poliçe reklamda kullanılabilir mi?
Evet; ancak reklam sigortanın gerçek kapsamını aşamaz ve m.30’daki reklam esaslarına uyar.
10. Müşteri hangi poliçe ayrıntılarını kontrol etmeli?
Sigortalı taraf, teminat türü, tutar, süre, muafiyet, teminat dışı haller ve hangi cüzdan/saklama modelinin kapsamda olduğu kontrol edilmelidir.
Sonuç ve hukuki dayanak
III-35/B.1 m.16 mevcut rejimde kripto varlık ve siber güvenlik sigortasını zorunlu değil isteğe bağlı risk transfer aracı olarak düzenler. Sigorta yaptırılmışsa siber poliçe yıllık risk profiline göre gözden geçirilir; müşteri kripto varlığı sigortasında poliçenin konusu, süresi, bedeli ve özel şartları tam ve doğru açıklanır. Sigorta SPK izninin, müşteri varlığının ayrılığı hükümlerinin veya platformun kanuni sorumluluğunun yerine geçmez.
Güncel düzenleme için Mevzuat Bilgi Sistemi ve SPK kaynakları esas alınmalıdır.
Bu içerik 11 Eylül 2026 tarihinde III-35/B.1 m.16, reklam yönünden m.30 ve 6362 sayılı Kanun m.35/C ile m.99/B birlikte değerlendirilerek hazırlanmıştır. Sigorta incelemesinde poliçe başlığı değil yürürlük tarihi, taraflar, teminat limiti, özel şartlar ve teminat dışı haller esas alınır.
Av. Halil BAKIRCI – Mersin Barosu, Sicil 3472
(E-İMZALIDIR)
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.
