B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

MASAK Kurum Politikası Neleri İçermek Zorunda? Uyum Yönetmeliği m.7 | 2026

Kısa ve net cevap: Uyum Programı Yönetmeliği m.7 uyarınca kurum politikası en az risk yönetimi, izleme ve kontrol, eğitim ve iç denetim politikalarını kapsamak zorundadır. Finansal gruplarda bunlara grup içi bilgi paylaşımına ilişkin politika ve prosedürler de eklenir. Kurum politikası, ulusal risk değerlendirmesinde belirlenen hususlar gözetilerek hazırlanmalı; kuruluşun müşteri, hizmet ve ülke risklerini somutlaştırmalı; yüksek riskli alanlardaki tedbirleri, sorumlulukları ve kontrol çerçevesini açık şekilde göstermelidir.
MASAK kurum politikası ve uyum belgeleri
Photo by Kelly Sikkema on Unsplash

MASAK kurum politikasının hukuki dayanağı nedir?

MASAK kurum politikası, uyum programının yazılı yönetişim çerçevesidir. Uyum Programı Yönetmeliği m.5 kurum politika ve prosedürlerinin oluşturulmasını uyum programının temel unsurlarından biri olarak sayar; m.7 ise politikanın asgari içeriğini belirler. Bu nedenle politika hazırlanması, kuruluşun isteğe bağlı bir iç yönetim tercihi değil, tam uyum programı kapsamındaki yükümlüler için mevzuat gereğidir.

5549 sayılı Kanun’un 5. maddesi yükümlülerin eğitim, iç denetim, kontrol ve risk yönetim sistemleri kurmasına yönelik ikincil düzenleme yetkisinin temelidir. Yönetmelik bu yetkiyi kullanarak kurum politikasını, risk temelli yaklaşımın yazılı ve yönetim kurulu tarafından sahiplenilen ana belgesi hâline getirir.

Güncel düzenlemeler MASAK Yükümlülere İlişkin Mevzuat sayfasından kontrol edilmelidir. Uyum programının genel bileşenleri için MASAK Uyum Programının 7 Unsuru rehberimiz de temel çerçeveyi açıklar.

Kurum politikasında bulunması gereken dört zorunlu politika nedir?

Uyum Programı Yönetmeliği m.7, kurum politikasının asgari kapsamını dört başlıkla belirler: risk yönetimi, izleme ve kontrol, eğitim ve iç denetim. “Asgari” ifadesi, kuruluşun faaliyetlerinin gerektirdiği başka politika ve prosedürleri de ekleyebileceği anlamına gelir; ancak bu dört başlık politika metninden çıkarılamaz.

Kuruluşun ürün ve müşteri yapısı karmaşıksa kurum politikası müşterinin tanınması, yüksek riskli müşteri yönetimi, yaptırım kontrolleri, uzaktan müşteri edinimi, yeni ürün onayı, şüpheli işlem dahili bildirim kanalı, bilgi güvenliği ve belge saklama gibi ek başlıklarla genişletilebilir. Bu başlıklar ayrı dokümanlarda tutulsa bile ana politika ile tutarlı ve birbirine atıflı olmalıdır.

Politikanın amacı mevzuat hükümlerini aynen tekrar etmek değildir. Yönetmelikteki genel yükümlülükleri kuruluşun faaliyet modeline çevirmek gerekir. “Yüksek riskli müşterilere artırılmış tedbir uygulanır” cümlesi tek başına yeterli değildir; hangi müşterilerin yüksek riskli sayılacağı, hangi tedbirlerin hangi onay seviyesiyle uygulanacağı, riskin ne zaman tekrar değerlendirileceği ve hangi kayıtların tutulacağı belirlenmelidir.

Risk yönetimi politikası neyi düzenlemelidir?

Risk yönetimi politikası, kuruluşun aklama ve terörün finansmanı risklerini nasıl tanımlayacağını, derecelendireceğini, izleyeceğini ve azaltacağını belirler. Uyum Programı Yönetmeliği m.11 ve m.12 müşteri, hizmet ve ülke riskinin esas alınmasını ister. Politika bu üç risk alanını kuruluşun kendi iş modeline uyarlamalıdır.

Müşteri riskinde müşterinin mesleği veya faaliyeti, ortaklık ve gerçek faydalanıcı yapısı, gelir ve fon kaynağı, işlem sıklığı, coğrafi bağlantıları, kullandığı kanallar ve geçmiş davranışı değerlendirilir. Hizmet riskinde ürünün nakit yoğunluğu, anonimlik kapasitesi, sınır ötesi hareket, hızlı transfer, üçüncü kişi kullanımı ve geri dönüştürme imkânı dikkate alınır. Ülke riskinde ise bağlantılı ülkenin AML/CFT sistemi, yaptırım durumu, şeffaflık düzeyi ve uluslararası değerlendirmeler önem taşır.

Politika risk sınıflarını ve her sınıfa bağlanan kontrol seviyesini de tanımlamalıdır. Düşük risk, mevzuatın zorunlu kimlik tespitini ortadan kaldırmaz; yüksek risk ise yalnızca sisteme “yüksek” etiketi verilmesi değildir. Uyum Programı Yönetmeliği m.13’te düzenlenen ilave tedbirler, yüksek riskli gruplara somut olarak bağlanmalıdır.

Risk modelinin güncellenme sıklığı, yeni bilgi ortaya çıktığında tetiklenen yeniden değerlendirme ve yönetim kuruluna raporlama da politikada yer almalıdır. Müşteri yıllarca aynı risk puanında bırakılmamalı; işlem örüntüsü veya gerçek faydalanıcı değiştiğinde yeniden sınıflandırma yapılmalıdır.

İzleme ve kontrol politikası neyi kapsamalıdır?

İzleme ve kontrol politikası, risk yönetiminde belirlenen risklerin günlük müşteri ve işlem akışında nasıl takip edileceğini düzenler. Uyum Programı Yönetmeliği m.14 ve m.15; yüksek riskli müşteriler, riskli ülkeler, karmaşık ve olağandışı işlemler, bağlantılı işlemler, yüz yüze olmayan kanallar ve yeni teknoloji gibi alanlarda izleme öngörür.

Politikada hangi işlemlerin otomatik kontrol senaryosuna tabi olduğu, hangi uyarıların manuel incelemeye gideceği, alarmın kapanması için hangi gerekçenin kaydedileceği, kimlerin bu kayıtlara erişeceği ve hangi durumun uyum görevlisine yükseltileceği açıklanmalıdır. “İşlemler izlenir” şeklindeki genel ifade denetlenebilir bir kontrol sistemi oluşturmaz.

İzleme sıklığı riskle orantılı olmalıdır. Yüksek riskli müşteri ile düşük riskli müşterinin aynı kontrol yoğunluğuna tabi tutulması risk temelli yaklaşımın amacına aykırıdır. Bununla birlikte hiçbir risk sınıfı tamamen kontrol dışına bırakılamaz; sürekli iş ilişkisi boyunca müşteri ve işlem uyumu değerlendirilmelidir.

İzleme politikası teknik sistemlerle de uyumlu olmalıdır. Kurum politikasında tanımlanan risk iştahı ve eşikler yazılıma aktarılmalı; yazılım değişikliğinde politika etkisi analiz edilmelidir. Sistem parametreleri mevzuattan ve onaylı politikadan kopuk belirlenemez.

Eğitim politikası hangi konuları belirlemelidir?

Uyum Programı Yönetmeliği m.21’e göre eğitim politikası eğitim faaliyetlerinin işleyişini, sorumluları, eğitime katılacak personeli, eğiticileri, eğitim yöntemlerini ve diğer uygulama esaslarını belirlemelidir. Eğitim politikasının amacı yalnızca yıllık eğitim saati yazmak değildir; çalışanların görevlerine göre gerekli bilgi seviyesini ve öğrenme yöntemini kurmaktır.

Uyum birimi, müşteri edinim ekibi, işlem operasyonu, satış personeli, bilgi teknolojileri çalışanları, iç denetçiler ve yöneticiler farklı risk noktalarında görev yapar. Politika bu farklılıkları gözeterek görev bazlı eğitim planı öngörmelidir. Müşteri temsilcisinin kimlik tespiti ve şüpheli davranış göstergeleri konusunda; teknik ekibin işlem izleme senaryoları ve erişim güvenliği konusunda; yönetim kurulunun ise gözetim ve kaynak sorumluluğu konusunda eğitim alması gerekir.

Eğitimlerin ölçme-değerlendirme yöntemi de politika içinde belirlenmelidir. Katılım listesi tek başına öğrenmenin gerçekleştiğini göstermez. Test, vaka analizi, kontrol sonucu, hata oranı veya tazeleme eğitimi gibi araçlarla etkinlik ölçülmelidir.

İç denetim politikası neyi göstermelidir?

İç denetim politikası, uyum programının etkinliğinin ve yeterliliğinin nasıl bağımsız olarak test edileceğini düzenler. Uyum Programı Yönetmeliği m.26–28, yıllık ve risk temelli denetim yaklaşımını benimser. Politika; denetim evreni, risk önceliklendirmesi, örnekleme yöntemi, bağımsızlık, raporlama ve bulgu takip esaslarını açıkça belirlemelidir.

İç denetimin yalnızca belge kontrolüne dönüşmemesi gerekir. Müşteri dosyaları, gerçek faydalanıcı kayıtları, işlem alarmları, şüpheli işlem dahili bildirimleri, eğitim kayıtları, risk skorlama sistemi ve prosedür uygulaması örneklem üzerinden test edilmelidir. Denetim, politika ile fiilî uygulama arasındaki farkı ortaya çıkarmalıdır.

Bulgu derecelendirmesi ve kapanış süreci de politika içinde yer almalıdır. Kritik bir bulgunun aylarca açık kalması, denetimin etkisini ortadan kaldırır. Yönetim kurulu bulguların önem derecesine göre sorumlu ve son tarih atamalı, kapanışı kanıtla izlemelidir.

Finansal gruplarda kurum politikasına ne eklenmelidir?

Uyum Programı Yönetmeliği m.7, finansal grup kurum politikasının grup içi bilgi paylaşımına ilişkin politika ve prosedürleri de içermesini ister. Bu ek yükümlülük, grup şirketlerinin aynı müşteri veya gerçek faydalanıcıya ilişkin riski parçalı görmesini önlemeye yöneliktir.

Bilgi paylaşım politikasında hangi müşteri, hesap ve işlem bilgilerinin kimler arasında paylaşılabileceği, erişim yetkileri, teknik güvenlik, kayıt/log, veri saklama, ihlal yönetimi ve gizlilik sınırları düzenlenmelidir. Şüpheli işlem bildirimi yapıldığı bilgisi grup içi paylaşım kapsamında değildir ve gizli tutulur.

Finansal grup yapılanmasıyla ilgili ayrıntılar Finansal Grup MASAK Uyum Programı yazımızda açıklanmıştır.

Ulusal risk değerlendirmesi kurum politikasına nasıl yansıtılmalıdır?

Uyum Programı Yönetmeliği m.7, kurum politikasının oluşturulmasında ulusal risk değerlendirmesi kapsamında belirlenen hususların gözetilmesini ister. Bunun anlamı, kuruluşun yalnızca kendi geçmiş olaylarına bakarak risk politikası yazamayacağıdır. Türkiye düzeyinde belirlenen sektör, ürün, suç tipi, kanal veya coğrafi riskler de kurum politikasına yansıtılmalıdır.

Ulusal risk değerlendirmesi, kuruluşun kendi risk analizinin yerine geçmez. Kuruluş, ulusal düzeyde yüksek riskli görülen alanın kendi faaliyetlerinde bulunup bulunmadığını ve varsa maruziyet düzeyini ölçer. Ardından uygun kontrol, eğitim ve izleme tedbirini belirler. Ulusal riskte öne çıkan bir alan kuruluşta mevcut değilse bu durum risk envanterinde gerekçeli olarak gösterilebilir.

Mevzuat veya ulusal risk görünümü değiştiğinde kurum politikası da gözden geçirilmelidir. Yeni riskin yalnızca uyum biriminin bilgi notunda kalması yeterli değildir; müşteri skoru, işlem senaryosu, eğitim veya iç denetim programına etkisi varsa ilgili dokümanlar güncellenmelidir.

Kurum politikası uygulanabilir ve denetlenebilir nasıl hazırlanır?

İlk olarak kuruluşun faaliyet envanteri çıkarılmalıdır: müşteri grupları, ürünler, hizmetler, dağıtım kanalları, ülkeler, şubeler, teknoloji, aracı ve iş ortakları belirlenir. İkinci olarak risk değerlendirmesi yapılır. Üçüncü olarak politika seviyesinde kabul edilecek ve edilmeyecek riskler ile yüksek risk tedbirleri tanımlanır.

Dördüncü adım, politikayı prosedürlere çevirmektir. Her yükümlülük için sorumlu birim, onay seviyesi, işlem adımı, kayıt ve kontrol yöntemi belirlenir. Beşinci adım politika ile teknik sistemlerin eşleştirilmesidir. Risk sınıfları, limitler ve izleme senaryoları yazılı kural ile sistem parametresi olarak tutarlı olmalıdır.

Altıncı adım çalışanlara duyuru ve eğitimdir. Çalışanların politika metnine erişebilmesi, görevine ilişkin prosedürü bilmesi ve değişikliklerden zamanında haberdar edilmesi gerekir. Yedinci adım iç denetim ve yönetim kurulu gözetimidir. Politikanın uygulanıp uygulanmadığı test edilmeli, eksiklikler kapatılmalıdır.

Temel müşteri yükümlülükleri açısından MASAK Kimlik Tespiti, Gerçek Faydalanıcı Tespiti ve Şüpheli İşlem Bildirimi süreçleri politika ve prosedürlerde açıkça karşılık bulmalıdır.

Kurum politikası ne zaman güncellenmelidir?

Yönetmelik, kurum politikasının canlı ve faaliyetle uyumlu olmasını gerektirir. Mevzuat değişikliği, yeni ürün veya hizmet, yeni ülke faaliyeti, birleşme/devralma, müşteri profilinde önemli değişiklik, işlem hacminde artış, yeni teknoloji veya iç denetim bulgusu politika güncellemesini tetikleyebilir.

Güncelleme uyum görevlisi koordinasyonunda ilgili birimlerin katılımıyla yapılmalı ve yönetim kurulu onayına sunulmalıdır. Politika değişikliğine bağlı taahhüt formu ve bildirim yükümlülükleri de ayrıca takip edilmelidir. Değişiklik yalnızca belge metninde yapılmamalı; sistem parametreleri, prosedürler, eğitim ve denetim planı da aynı anda gözden geçirilmelidir.

Yönetim kurulu sorumluluğunun kapsamı MASAK Uyumunda Yönetim Kurulu Sorumluluğu rehberimizde ayrıntılı olarak ele alınmıştır.

Sık sorulan sorular

1. MASAK kurum politikası zorunlu mudur?

Evet. Tam uyum programı kapsamındaki yükümlüler için kurum politika ve prosedürlerinin oluşturulması m.5 ve m.7 gereğidir.

2. Kurum politikası en az hangi dört başlığı içermelidir?

Risk yönetimi, izleme ve kontrol, eğitim ve iç denetim politikaları asgari zorunlu başlıklardır.

3. Finansal grupta ek politika gerekir mi?

Evet. Grup içi bilgi paylaşımına ilişkin politika ve prosedürler kurum politikasına dâhil edilmelidir.

4. Politika yalnızca mevzuat metnini kopyalayabilir mi?

Hayır. Mevzuat hükümleri kuruluşun faaliyet, müşteri, ürün, ülke ve risk yapısına somut şekilde uyarlanmalıdır.

5. Ulusal risk değerlendirmesi dikkate alınmalı mıdır?

Evet. m.7 kurum politikasının hazırlanmasında ulusal risk değerlendirmesi kapsamındaki hususların gözetilmesini öngörür.

6. Kurum politikası yönetim kurulunca onaylanır mı?

Evet. Politika m.9 çerçevesinde yönetim kurulunun onayına sunulur.

7. Politika değişince eğitim de güncellenmeli midir?

Değişiklik çalışanların görevini veya kontrol sürecini etkiliyorsa eğitim, prosedür ve sistem kuralları da güncellenmelidir.

8. Politika ile prosedür aynı şey midir?

Hayır. Politika üst düzey ilke ve risk yaklaşımını; prosedür ise sorumlu, onay, işlem adımı, kayıt ve kontrol yöntemini somutlaştırır.

Hukuki dayanak ve güncellik: Bu içerik 17 Eylül 2026 itibarıyla 5549 sayılı Kanun ve Uyum Programı Yönetmeliğinin özellikle 5, 7, 9, 11–15, 21 ve 26. maddeleri esas alınarak hazırlanmıştır. Kurum politikası en az risk yönetimi, izleme-kontrol, eğitim ve iç denetim politikalarını kapsamak zorundadır.
Yazar: Avukat Halil BAKIRCI – Bakırcı & Keskin Hukuk Bürosu. MASAK kurum politikaları ve finansal uyum süreçleri yürürlükteki kanun, yönetmelik ve resmî kaynaklar üzerinden incelenir.

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp