B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

MASAK İzleme ve Kontrol Sistemi Nasıl Kurulur? Uyum Yönetmeliği m.14 | 2026

Kısa ve net cevap: Uyum Programı Yönetmeliği m.14 uyarınca yükümlü, suç gelirlerinin aklanması ve terörün finansmanı risklerinden korunmak ve faaliyetlerini 5549 sayılı Kanun ile ilgili mevzuata uygun yürütmek için izleme ve kontrol faaliyetleri oluşturmak zorundadır. İzleme ve kontrol sisteminin kapsamı; yükümlünün büyüklüğü, işlem hacmi ve faaliyetlerinin niteliği dikkate alınarak belirlenir. Sistem risk yönetimiyle bağlantılı çalışmalı; yüksek riskli müşterileri, olağandışı işlemleri, riskli ülkeleri, yüz yüze olmayan kanalları, yeni ürün ve teknolojileri ve müşteri profiliyle uyumsuz işlemleri düzenli olarak takip etmelidir.
MASAK izleme ve kontrol sistemi finansal risk yönetimi
Photo by Jakub Żerdzicki on Unsplash

MASAK izleme ve kontrol sisteminin hukuki dayanağı nedir?

Uyum Programı Yönetmeliği m.5 izleme ve kontrol faaliyetlerini uyum programının temel unsurlarından biri olarak sayar. m.7 kurum politikasında izleme ve kontrol politikasının bulunmasını zorunlu kılar. m.14 ise izleme ve kontrol faaliyetlerinin amacını ve kuruluşun büyüklüğü ile işlem hacmine göre nasıl yapılandırılması gerektiğini düzenler. m.15 de bu faaliyetlerin asgari kapsamını tek tek sayar.

5549 sayılı Kanun’un 5. maddesi, yükümlülerin kontrol ve risk yönetim sistemleri kurmasına ilişkin ikincil düzenlemelerin temelidir. Bu nedenle işlem izleme sistemi yalnızca teknik dolandırıcılık önleme aracı değildir; MASAK mevzuatına uyumun kurumsal mekanizmasıdır.

Güncel düzenlemeler MASAK Yükümlülere İlişkin Mevzuat ve MASAK Yükümlülükler sayfalarından kontrol edilmelidir. Uyum programının bütün unsurları MASAK Uyum Programının 7 Unsuru rehberimizde açıklanmıştır.

İzleme ve kontrol sisteminin amacı nedir?

m.14’e göre sistemin iki temel amacı vardır: yükümlüyü aklama ve terörün finansmanı risklerinden korumak ve faaliyetlerin Kanun ile ilgili mevzuata uygun yürütülmesini sağlamak. Bu nedenle sistem hem risk odaklı hem de mevzuat odaklı kontroller içerir.

Risk odaklı kontroller müşterinin ve işlemin risk seviyesine göre yoğunlaşır. Yüksek riskli müşteri, riskli ülke, karmaşık işlem, olağandışı davranış veya yeni teknoloji daha sık ve ayrıntılı izlenir. Mevzuat odaklı kontroller ise kimlik tespiti, gerçek faydalanıcı, para transferi bilgileri, belge saklama ve diğer zorunlu yükümlülüklerin yerine getirilip getirilmediğini test eder.

İzleme ve kontrol şüpheli işlem bildirimiyle sınırlı değildir. Sistem, henüz şüphe oluşmadan riskli davranışı tespit ederek ek müşteri bilgisi, daha sık gözden geçirme, üst düzey onay veya teknik sınırlama gibi tedbirlerin uygulanmasını sağlar.

İzleme sistemi kuruluşun büyüklüğüne göre nasıl tasarlanmalıdır?

m.14, izleme ve kontrol faaliyetlerinin yükümlünün büyüklüğü, işlem hacmi ve faaliyetlerinin niteliğiyle uyumlu olmasını ister. Bu hüküm küçük kuruluşun hiç sistem kurmayabileceği anlamına gelmez; kontrol yapısının risk ve operasyon ölçeğine uygun olmasını gerektirir.

Günde az sayıda işlem yapan, sınırlı ürün sunan bir kuruluşta belirli kontroller manuel yürütülebilir. Buna karşılık milyonlarca işlem, çok sayıda ürün, şube, temsilci veya dijital kanal bulunan yapıda yalnızca manuel inceleme etkin değildir. Otomatik senaryo, risk skoru, alarm yönetimi ve veri analitiği gerekir.

Orantılılık personel sayısı bakımından da geçerlidir. İzleme sisteminin ürettiği alarmları makul sürede inceleyemeyecek kadar az uyum personeli bulunması, teknik sistemin varlığını anlamsız hâle getirir. Yönetim kurulu m.6 ve m.18 kapsamında yeterli kaynak sağlamalıdır.

İzleme ve kontrol sistemi risk yönetimiyle nasıl bağlantılı olmalıdır?

Risk yönetimi m.11 ve m.12 kapsamında müşteri, hizmet ve ülke riskini tanımlar ve sınıflandırır. İzleme-kontrol sistemi ise bu risk sınıflarını günlük işlemlerde uygular. Yüksek riskli müşteri için daha düşük alarm eşikleri, daha sık dosya güncellemesi ve daha yoğun işlem incelemesi kullanılabilir.

Risk modeli ile izleme sistemi farklı veriler kullanıyorsa tutarsızlık doğar. Müşteri yüksek riskli sınıfa çıkmış ancak işlem sisteminde hâlâ standart eşiklerle izleniyorsa m.13’teki artırılmış tedbirler fiilen uygulanmıyor demektir. Sistemler arasında risk sınıfı ve müşteri verisi senkronize olmalıdır.

İzleme sonuçları da risk modeline geri beslenmelidir. Sık ve anlamlı alarm üreten müşteri yeniden risk değerlendirmesine alınabilir. Buna karşılık sürekli yanlış alarm üreten senaryonun kriterleri kalibre edilmelidir. Risk yönetimi ve izleme tek yönlü değil döngüsel çalışır.

Müşteri iş ilişkisi boyunca nasıl izlenmelidir?

Sürekli iş ilişkisi kurulduktan sonra müşterinin yalnızca ilk kabul bilgileriyle yıllarca izlenmesi yeterli değildir. Müşterinin işlem hacmi, kullandığı ürünler, ülke bağlantıları, ortaklık yapısı, gerçek faydalanıcısı ve ekonomik profili değişebilir. Bu değişiklikler hem risk sınıfını hem kontrol yoğunluğunu etkiler.

İzleme sistemi işlemlerin müşterinin beyan ettiği faaliyet ve mali durumla uyumlu olup olmadığını değerlendirmelidir. Beklenen profile göre ciddi hacim artışı, yeni ülke bağlantısı, olağandışı üçüncü kişi ödemeleri veya farklı ürün kullanımı ek inceleme tetikleyebilir.

Müşteri bilgilerinin güncellenmesi riskle orantılı periyot ve olay bazlı tetikleyicilerle yapılmalıdır. Yüksek riskli müşteride güncelleme daha sık olur. Gerçek faydalanıcı değişikliği gibi önemli olaylar periyodik tarihi beklememelidir.

MASAK işlem izleme senaryoları nasıl kurulmalıdır?

Senaryo, belirli risk göstergelerini işlem verisi üzerinde test eden kural veya modeldir. Örneğin müşterinin beklenen hacmini aşan transfer, kısa sürede çok sayıda bağlantılı işlem, yüksek riskli ülkeye yoğun fon hareketi, olağandışı nakit kullanımı veya yeni açılan hesapta hızlı giriş-çıkış senaryoya konu olabilir.

Senaryolar kurumun kendi ürün, müşteri ve kanal yapısına göre hazırlanmalıdır. Başka bir bankanın veya ödeme kuruluşunun senaryolarını aynen kopyalamak doğru değildir. Her kuruluş kendi risk değerlendirmesi, geçmiş vakaları, şüpheli işlem tipolojileri ve ulusal/uluslararası rehberleriyle senaryo kütüphanesini oluşturmalıdır.

Her senaryonun amacı, veri alanları, eşikleri, risk seviyesi, sorumlu inceleme birimi ve yeniden değerlendirme periyodu kayıt altına alınmalıdır. Senaryonun ne zaman ve neden değiştirildiği versiyon takibiyle gösterilmelidir.

İşlem alarmı nasıl incelenmeli ve kapatılmalıdır?

Alarm, otomatik olarak şüpheli işlem bildirimi anlamına gelmez. Alarm belirli risk kuralının tetiklendiğini gösterir. İncelemeyi yapan personel müşteri profili, işlem geçmişi, fon kaynağı, işlem amacı, karşı taraf ve diğer ilgili verileri değerlendirir.

Alarm kapatılırken gerekçe somut olmalıdır. “Normal işlem”, “uygun görüldü” gibi açıklamalar denetlenebilir değildir. Hangi bilgi veya belgeye dayanılarak riskin açıklanabildiği kaydedilmelidir. Gerekli hâllerde müşteriden ek bilgi alınır.

Şüphe giderilemiyor veya yeni risk göstergeleri ortaya çıkıyorsa konu uyum görevlisine yükseltilir. Nihai ŞİB değerlendirmesi yetkili uyum fonksiyonu tarafından yapılır. ŞİB süresi MASAK Şüpheli İşlem Bildirimi rehberimizde açıklanmıştır.

Otomatik sistem bulunması manuel kontrol ihtiyacını ortadan kaldırır mı?

Hayır. Otomatik sistem yüksek hacimli veride risk göstergelerini taramak için gereklidir; ancak her risk sayısal kurala dönüşmez. Karmaşık ortaklık yapısı, müşterinin açıklamasındaki tutarsızlık, ticari belgenin ekonomik gerçeklikle uyumsuzluğu veya yeni ortaya çıkan tipoloji manuel uzman incelemesi gerektirebilir.

Kuruluş periyodik örneklem kontrolleri yapmalıdır. Alarm üretmemiş yüksek riskli müşterilerden örnek seçilerek işlemlerin profil ile uyumu test edilebilir. Bu yöntem, senaryoların kör noktalarını belirlemeye yardımcı olur.

Manuel inceleme sonuçları senaryo geliştirme sürecine aktarılmalıdır. Tekrarlayan bir risk örüntüsü tespit edilirse uygun veri mevcut olduğu ölçüde yeni otomatik senaryo geliştirilebilir.

İzleme sisteminin teknik altyapısında hangi özellikler bulunmalıdır?

Sistem güncel müşteri risk sınıfını, kimlik ve gerçek faydalanıcı bilgilerini, işlem geçmişini, ürün ve kanal verilerini bir arada değerlendirebilmelidir. Veri bütünlüğü ve zamanında aktarım temel gerekliliktir. Eksik veya gecikmiş veri, doğru senaryonun bile hatalı sonuç vermesine yol açar.

Rol tabanlı erişim, alarm atama, inceleme notu, belge ekleme, onay, yükseltme, kapanış ve değişiklik logları bulunmalıdır. Kimlerin senaryo veya eşik değiştirebileceği sınırlanmalı; değişiklikler kayıt altına alınmalıdır.

Sistem kesintisinde alternatif kontrol prosedürü olmalıdır. Uzun süreli teknik arıza sırasında yüksek riskli işlemler kontrolsüz şekilde devam etmemeli; geçici manuel izleme veya işlem kısıtlaması uygulanmalıdır.

İzleme ve kontrol faaliyetleri nasıl kaydedilmelidir?

Alarmın ne zaman üretildiği, kime atandığı, hangi verilerin incelendiği, ek bilgi istenip istenmediği, kapanış veya yükseltme gerekçesi ve karar tarihi sistemde kayıtlı olmalıdır. Kayıtlar sonradan değiştirilebiliyorsa değişiklik geçmişi de görülebilmelidir.

Manuel kontrol ve örneklem incelemeleri de kontrol formu veya elektronik kayıtla belgelenmelidir. Yapıldığı ispatlanamayan kontrol, yükümlülük denetiminde sorun yaratabilir. Kayıtların saklama süreleri ilgili mevzuata uygun belirlenmelidir.

Belge muhafaza süresi hakkında MASAK Belgeleri Kaç Yıl Saklanır? rehberimiz incelenebilir.

İzleme ve kontrol sonuçları kime raporlanmalıdır?

Uyum görevlisi m.19 kapsamında izleme ve kontrol faaliyetlerinin yürütülmesi ve sonuçlarının değerlendirilmesinde merkezi role sahiptir. Kritik kontrol açıkları, yüksek risk eğilimleri ve kaynak ihtiyaçları yönetim kuruluna veya yetkilendirilmiş kurul üyesine raporlanmalıdır.

Raporlar alarm sayısından ibaret olmamalıdır. Alarmın hangi senaryodan geldiği, sonuçlandırma süresi, anlamlı bulgu oranı, yüksek riskli müşteri eğilimleri, açık teknik sorunlar ve iyileştirme planı gösterilmelidir.

Yönetim kurulu raporlamasının genel yapısı MASAK Risk Sonuçları Yönetim Kuruluna Nasıl Raporlanır? yazımızda açıklanmıştır.

İç denetim izleme-kontrol sistemini nasıl test eder?

Uyum Programı Yönetmeliği m.26 ve m.27 kapsamında iç denetim, izleme ve kontrol sisteminin yeterli ve etkin olup olmadığını bağımsız şekilde test eder. Denetim yalnızca politika dokümanını okumamalı; gerçek müşteri ve işlem örnekleri üzerinden sistemin çalışmasını doğrulamalıdır.

Senaryo kapsamı, eşiklerin risk modeliyle uyumu, alarm kapanış gerekçeleri, yüksek riskli müşterilerin daha sık izlenip izlenmediği, teknik veri bütünlüğü ve açık bulgular incelenmelidir. Senaryo değişikliklerinde yetki ve kayıt kontrolü de test edilmelidir.

Denetim bulguları yönetim kuruluna raporlanır ve düzeltici faaliyetlerin kapanışı takip edilir. Aynı teknik veya prosedürel hata tekrarlanıyorsa kök neden analizi yapılmalıdır.

MASAK izleme ve kontrol sistemi hangi adımlarla kurulmalıdır?

Birinci adım risk envanteri ve müşteri/hizmet/ülke sınıflandırmasıdır. İkinci adım m.15’teki asgari faaliyetler ile kurumun kendi risklerine göre kontrol evreninin belirlenmesidir. Üçüncü adım otomatik senaryo ve manuel kontrol listesinin hazırlanmasıdır.

Dördüncü adım veri kaynaklarının ve sistem entegrasyonlarının kurulmasıdır. Beşinci adım alarm risk seviyeleri, inceleme süreleri ve yükseltme kurallarının yazılmasıdır. Altıncı adım uyum personelinin yetki ve kaynaklarının belirlenmesidir.

Yedinci adım kayıt ve raporlama altyapısıdır. Sekizinci adım senaryo performans ölçümü; dokuzuncu adım periyodik kalibrasyon; onuncu adım iç denetimdir. Yeni ürün, teknoloji veya ülke riski ortaya çıktığında sistem beklenmeden güncellenmelidir.

Sık sorulan sorular

1. MASAK izleme ve kontrol sistemi zorunlu mudur?

Evet. Tam uyum programı kapsamındaki yükümlüler için Uyum Programı Yönetmeliği m.5 ve m.14 uyarınca zorunludur.

2. Küçük kuruluş otomatik yazılım kullanmak zorunda mı?

Yönetmelik tek tip yazılım şartı koymaz; sistem kuruluşun büyüklüğü, işlem hacmi ve faaliyet niteliğine uygun etkin kontrol sağlamalıdır.

3. Alarm oluşması ŞİB yapılacağı anlamına gelir mi?

Hayır. Alarm risk göstergesidir; inceleme sonrası şüphe devam ederse uyum görevlisi ŞİB değerlendirmesi yapar.

4. Yüksek riskli müşteriler daha sık izlenmeli mi?

Evet. m.13 ve m.14 sistemi riskle orantılı artırılmış kontrol gerektirir.

5. Otomatik sistem manuel incelemeyi kaldırır mı?

Hayır. Karmaşık veya yeni riskler için manuel uzman incelemesi ve örneklem kontrolleri gerekir.

6. Alarm kapanış gerekçesi kaydedilmeli mi?

Evet. İncelemenin hangi bilgi ve belgeye dayanarak sonuçlandırıldığı denetlenebilir şekilde kaydedilmelidir.

7. İzleme sistemi iç denetime tabi mi?

Evet. İç denetim sistemin kapsamını, veri kalitesini, senaryolarını ve fiilî işlem sonuçlarını test etmelidir.

8. Yeni ürün çıkınca izleme sistemi güncellenir mi?

Evet. Yeni ürün ve teknolojinin riskleri devreye alma öncesinde değerlendirilip gerekli senaryo ve kontroller sisteme eklenmelidir.

Hukuki dayanak ve güncellik: Bu içerik 17 Eylül 2026 itibarıyla 5549 sayılı Kanun’un 5. maddesi ve Uyum Programı Yönetmeliğinin özellikle 5, 7, 14 ve 15. maddeleri esas alınarak hazırlanmıştır. İzleme ve kontrol sistemi yükümlünün büyüklüğü, işlem hacmi ve faaliyet niteliğine uygun, risk temelli ve denetlenebilir şekilde kurulmalıdır.
Yazar: Avukat Halil BAKIRCI – Bakırcı & Keskin Hukuk Bürosu. MASAK işlem izleme, AML/CFT kontrol sistemleri ve kurumsal uyum süreçleri güncel mevzuat ve resmî kaynaklar esas alınarak incelenir.

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp