B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

MASAK Müşteri, Hizmet ve Ülke Riski Nasıl Sınıflandırılır? Uyum Yönetmeliği m.12 | 2026

Kısa ve net cevap: Uyum Programı Yönetmeliği m.12 uyarınca yükümlü, müşteri riski, hizmet riski ve ülke riskini esas alan risk tanımlama, derecelendirme, sınıflandırma ve değerlendirme yöntemleri geliştirmek zorundadır. Risk sınıflandırması soyut veya tek kriterli olamaz; müşterinin profili, ürün ve hizmetin niteliği, işlem davranışı, ülke bağlantısı, gerçek faydalanıcı, fon kaynağı ve kullanılan kanal birlikte değerlendirilmelidir. Risk sınıfının operasyonel sonucu da açık olmalı; yüksek riskli gruplara m.13 kapsamındaki artırılmış tedbirler bağlanmalıdır.
MASAK müşteri hizmet ülke riski sınıflandırması ve uyum kontrolü
Photo by Jakub Żerdzicki on Unsplash

Müşteri, hizmet ve ülke riski sınıflandırmasının hukuki dayanağı nedir?

Uyum Programı Yönetmeliği m.12, risk yönetimi faaliyetlerinin asgari kapsamını belirler. Hüküm, yükümlünün müşteri riski, hizmet riski ve ülke riskini esas alan risk tanımlama, derecelendirme, sınıflandırma ve değerlendirme yöntemleri geliştirmesini zorunlu kılar. Bu çalışma, m.11’de düzenlenen risk yönetimi politikasının uygulanabilir hâle getirildiği teknik ve operasyonel aşamadır.

m.12 ayrıca yükümlünün sunduğu hizmetler, gerçekleştirdiği işlemler ve müşteriler bakımından riskleri derecelendirmesini ve sınıflandırmasını; müşteri profilinin ve işlemlerin müşterinin mali durumu, ticari faaliyetleri, risk seviyesi ve fon kaynaklarıyla uyumlu olup olmadığını izlemesini; ulusal ve uluslararası kuruluşların tavsiye, ilke, standart ve rehberlerini takip etmesini ve risk sonuçlarını yönetim kuruluna raporlamasını öngörür.

Güncel mevzuat listesi MASAK Yükümlülere İlişkin Mevzuat sayfasında yer alır. Risk yönetimi politikasının genel amacı için MASAK Risk Yönetimi Politikası Nedir? rehberimiz ayrıca incelenebilir.

MASAK bakımından üç temel risk alanı neden ayrı değerlendirilir?

Müşteri, hizmet ve ülke riski farklı kaynaklardan doğar. Müşteri riski kişinin veya tüzel yapının özelliklerinden; hizmet riski kullanılan ürün, işlem veya dağıtım kanalından; ülke riski ise işlemin veya kişinin bağlantılı olduğu coğrafi ve düzenleyici ortamdan kaynaklanır. Bu üç alanın tek bir genel “riskli/riskli değil” ayrımına indirgenmesi, kuruluşun gerçek maruziyetini ölçmesini engeller.

Aynı müşteri düşük riskli bir üründe sınırlı işlem yaparken başka bir hizmette yüksek risk oluşturabilir. Benzer şekilde normal faaliyet gösteren bir müşteri, yüksek riskli ülke bağlantısı veya karmaşık sınır ötesi fon akışı nedeniyle ilave inceleme gerektirebilir. Bu nedenle risk modeli üç alanı ayrı ölçmeli, ardından toplam risk sonucunu oluşturmalıdır.

Risk sınıflandırması, mevzuat yükümlülüklerini azaltan bir “muafiyet” mekanizması değildir. Düşük risk sınıfındaki müşteriler için de kimlik tespiti, gerçek faydalanıcının belirlenmesi ve sürekli iş ilişkisinin izlenmesi gibi temel yükümlülükler devam eder. Risk sınıfı yalnızca kontrol yoğunluğunun ve ek tedbirlerin belirlenmesinde kullanılır.

Müşteri riski hangi kriterlerle belirlenmelidir?

Müşteri riski belirlenirken gerçek veya tüzel kişinin faaliyet alanı, mesleği, gelir ve malvarlığı profili, ortaklık yapısı, gerçek faydalanıcısı, işlem amacı, beklenen işlem hacmi ve davranış örüntüsü dikkate alınmalıdır. Kuruluşun kendi müşteri kitlesine özgü risk göstergeleri de modele eklenmelidir.

Karmaşık ortaklık zinciri, gerçek faydalanıcının tespitinde güçlük, faaliyetle açıklanamayan yüksek işlem hacmi, sık ortak veya yönetici değişikliği, üçüncü kişiler üzerinden fon hareketi, kısa sürede açılıp kapanan hesap davranışı veya müşterinin ekonomik profiliyle uyumsuz hizmet kullanımı risk seviyesini artırabilir. Bu göstergeler tek başına suç veya şüpheli işlem anlamına gelmez; risk modelinin kontrol yoğunluğunu artıran unsurlarıdır.

Müşterinin siyasi nüfuz, yaptırım, suç geliri riski veya yüksek riskli sektörle bağlantısı gibi hukuken veya kurum politikası bakımından önem taşıyan bilgiler de değerlendirmeye katılmalıdır. Ancak risk kararı, doğrulanabilir veriye dayanmalı ve ayrımcı veya ilgisiz kişisel niteliklere dayandırılmamalıdır.

Gerçek faydalanıcı araştırmasının nasıl yapılacağı MASAK Gerçek Faydalanıcı Tespiti rehberimizde açıklanmıştır.

Hizmet riski nasıl sınıflandırılır?

Hizmet riski, ürünün veya işlemin suç gelirlerinin aklanması veya terörün finansmanı amacıyla kötüye kullanılma kapasitesine göre belirlenir. Ürünün para hareketini ne kadar hızlandırdığı, nakit veya anonimlik imkânı sağlayıp sağlamadığı, üçüncü kişilere aktarımı kolaylaştırıp kolaylaştırmadığı, sınır ötesi erişim sunduğu, yüksek tutar veya çok sayıda küçük işlem yapılmasına elverişli olup olmadığı değerlendirilir.

Ödeme hesabı, elektronik para, para transferi, yatırım hesabı, sigorta ürünü, finansman, kıymetli maden veya kripto varlık hizmetinin risk dinamiği aynı değildir. Kuruluş, her ürün için ayrı risk profili çıkararak hangi müşteri gruplarının ürünü hangi amaçla ve hangi limitlerde kullanabileceğini belirlemelidir.

Dağıtım kanalı da hizmet riskinin parçasıdır. Yüz yüze müşteri kabulü ile tamamen uzaktan ve anlık hesap açılışı farklı doğrulama ve sahtecilik riskleri taşır. Temsilci, acente, üye işyeri veya dış hizmet sağlayıcı kullanılan modellerde üçüncü tarafın sürece etkisi ayrıca değerlendirilmelidir.

Yeni ürün veya teknolojinin m.15 kapsamında izleme-kontrol açısından da özel önem taşıdığı unutulmamalıdır. Ürün piyasaya çıkmadan önce uyum biriminin risk görüşü alınmalı ve teknik kontrol gereksinimleri ürün tasarımına eklenmelidir.

Ülke riski hangi verilere göre belirlenir?

Ülke riski yalnızca vatandaşlık veya pasaport ülkesinden ibaret değildir. Müşterinin ikamet ettiği ülke, tüzel kişinin kuruluş ve faaliyet ülkesi, gerçek faydalanıcının bulunduğu yer, fonun geldiği veya gönderildiği ülke, muhabir veya aracı kurumların bulunduğu ülkeler ve işlemin ekonomik bağlantısı birlikte değerlendirilmelidir.

Risk modelinde ülkenin aklama ve terörün finansmanıyla mücadele sistemi, uluslararası yaptırımlar, şeffaflık ve gerçek faydalanıcı kayıtlarına erişim, yüksek düzeyde yolsuzluk veya organize suç riski, finansal sistemin denetim kalitesi ve uluslararası kuruluşların değerlendirmeleri dikkate alınabilir. Kuruluş güncel resmî ve güvenilir kaynakları düzenli takip etmelidir.

Ülke listesinin statik tutulması uygun değildir. Uluslararası yaptırım kararı, FATF değerlendirmesi veya ulusal risk görünümü değiştiğinde sistem parametreleri güncellenmelidir. Güncelleme yalnızca uyum biriminin notunda kalmamalı; müşteri risk skorlarına ve işlem izleme senaryolarına yansıtılmalıdır.

Risk sınıflandırması hangi verilere dayanmalıdır?

Risk modelinin güvenilirliği kullandığı verinin doğruluğuna bağlıdır. Kimlik bilgileri, adres, meslek veya faaliyet, şirket ortakları, gerçek faydalanıcı, gelir veya ciro, beklenen işlem hacmi, ürün kullanımı, ülke bağlantıları ve işlem geçmişi temel veri kaynaklarıdır. Bu bilgilerin kaynağı ve güncellik tarihi sistemde izlenebilir olmalıdır.

Müşteri beyanı başlangıç verisi olabilir; ancak riskin niteliğine göre güvenilir ve bağımsız kaynaklarla doğrulama yapılmalıdır. Tüzel kişilerde ticaret sicili ve resmî kayıtlar, gerçek kişilerde geçerli kimlik belgesi ve mevzuatın öngördüğü doğrulama yöntemleri kullanılmalıdır.

Eksik veya eski veri, düşük risk sonucu üretse bile güvenilir değildir. Kuruluş veri kalitesi kontrolü kurmalı; zorunlu alan eksikliği, çelişkili bilgi, güncelliğini yitirmiş belge veya başarısız doğrulama durumunda müşteri riskinin yeniden incelenmesini sağlamalıdır.

Risk skorlama ve sınıflandırma nasıl yapılmalıdır?

Uyum Programı Yönetmeliği belirli bir puanlama formülü dayatmaz. Kuruluş faaliyetlerine uygun sayısal skor, kural tabanlı model veya karma yöntem kullanabilir. Ancak hangi kriterin ne ağırlık taşıdığı, hangi eşiklerin düşük, orta veya yüksek risk sonucunu doğurduğu ve manuel müdahalenin hangi şartlarda yapılabileceği yazılı olmalıdır.

Örneğin müşteri riski, hizmet riski ve ülke riski ayrı alt skorlar üretebilir. Kritik bir yaptırım veya hukuki yasak sinyali varsa ortalama skor hesabı yapılmadan özel süreç devreye girebilir. Buna karşılık birden fazla orta düzey risk göstergesi toplam riskin yükselmesine yol açabilir.

Manuel risk yükseltme veya düşürme imkânı varsa bu yetki sınırlı olmalı ve gerekçesi kaydedilmelidir. Ticari birimin gelir hedefi nedeniyle sistemin yüksek risk verdiği müşteriyi gerekçesiz şekilde orta riske düşürebilmesi, modelin bağımsızlığını bozar. İstisnalar uyum biriminin kontrolünde ve denetlenebilir olmalıdır.

Müşteri profili ile işlem davranışı neden birlikte izlenir?

m.12, hizmet ve işlemlerin müşterinin mali durumu, ticari faaliyetleri, risk seviyesi ve fon kaynaklarıyla uyumlu olup olmadığının izlenmesini risk yönetiminin temel faaliyetlerinden sayar. Bu nedenle başlangıçta doğru verilen risk skoru, işlem davranışı değiştiğinde otomatik olarak geçerliliğini korumaz.

Örneğin düşük hacimli yerel ticaret yaptığını beyan eden bir müşterinin kısa sürede yüksek tutarlı ve çok ülkeli transferlere başlaması, müşteri profilinin yeniden değerlendirilmesini gerektirir. Aynı şekilde gelir veya ciroyla açıklanamayan işlem büyüklüğü, üçüncü kişilerden yoğun fon gelişi veya hizmetin beklenen amacından farklı kullanımı da ek inceleme sebebidir.

Bu inceleme doğrudan şüpheli işlem bildirimi anlamına gelmez. Önce işlem amacı, fon kaynağı, ekonomik gerekçe ve müşteri bilgileri değerlendirilir. Şüphe oluşması hâlinde uyum görevlisinin ŞİB süreci devreye girer. Şüpheli işlem bildiriminin süresi ve parasal sınır bulunmaması hakkında MASAK Şüpheli İşlem Bildirimi rehberimiz incelenebilir.

Risk sınıfı ne zaman güncellenmelidir?

Risk sınıfı yalnızca periyodik takvimde değil, önemli olay meydana geldiğinde de güncellenmelidir. Müşterinin ortaklık veya gerçek faydalanıcı değişikliği, yeni ülke bağlantısı, faaliyet alanı değişikliği, işlem hacminde ciddi artış, yeni ürün kullanımı veya olağandışı işlem örüntüsü yeniden değerlendirme tetikleyebilir.

Periyodik güncelleme sıklığı riskle orantılı olmalıdır. Yüksek riskli müşterilerin bilgi ve belgeleri daha sık gözden geçirilirken daha düşük riskli müşteriler için daha uzun periyot belirlenebilir; ancak mevzuatın zorunlu kontrol ve güncelleme hükümleri korunmalıdır.

Risk sınıfı değiştiğinde buna bağlı tüm kontroller de güncellenmelidir. Müşterinin yüksek riske çıkması yalnızca veri tabanındaki etiketi değiştirmemeli; izleme sıklığı, onay seviyesi, belge güncelleme ve gerekiyorsa fon kaynağı incelemesi otomatik veya prosedürel olarak devreye girmelidir.

Risk sınıfına göre hangi tedbirler uygulanır?

Yüksek riskli müşteri veya işlemlerde Uyum Programı Yönetmeliği m.13’teki artırılmış tedbirler uygulanır. Ek müşteri bilgisi alınması, bilgilerin daha sık güncellenmesi, iş ilişkisinin mahiyeti hakkında ilave bilgi, malvarlığı ve fon kaynağının araştırılması, işlemin amacı hakkında bilgi istenmesi, iş ilişkisinin veya işlemin üst düzey onaya bağlanması ve kontrollerin sıklığının artırılması bu tedbirler arasındadır.

Risk sınıfı ile tedbir arasında açık eşleştirme yapılmalıdır. “Yüksek riskte daha dikkatli olun” gibi genel talimat uygulanabilir değildir. Hangi risk seviyesinde hangi belgenin alınacağı, hangi onayın aranacağı, müşteri bilgisinin ne sıklıkla güncelleneceği ve işlem alarmlarının nasıl inceleneceği prosedürde yazılmalıdır.

Mevzuatın yasakladığı işlemler veya yaptırım eşleşmeleri için risk temelli takdir kullanılmaz; ilgili hukuki yasak doğrudan uygulanır. Risk yönetimi, emredici yasakların alternatifi değildir.

Risk modeli nasıl doğrulanır ve denetlenir?

Risk modelinin kurulmuş olması yeterli değildir; doğru çalıştığının test edilmesi gerekir. Uyum birimi model sonuçlarını, yüksek riskli müşteri oranını, alarm üretimini, şüpheli işlem eğilimlerini ve manuel istisnaları izlemelidir. Beklenmedik sonuçlar model kalibrasyonu gerektirebilir.

İç denetim m.26–28 kapsamında risk yönetimi sisteminin yeterliliğini ve etkinliğini bağımsız olarak test eder. Örnek müşteri dosyalarında giriş verilerinin doğru olup olmadığı, skor hesabının kurala uygun çalışıp çalışmadığı, yüksek riskli sınıfa gerekli tedbirlerin uygulanıp uygulanmadığı ve manuel değişikliklerin gerekçeli olup olmadığı incelenmelidir.

Model değişiklikleri versiyonlanmalı ve yönetim sürecine bağlanmalıdır. Hangi tarihte hangi skor formülünün kullanıldığı, değişiklik gerekçesi ve onay kaydı saklanırsa geçmiş işlemler de denetlenebilir.

Uygulanabilir bir risk sınıflandırma modeli nasıl kurulur?

Birinci adım müşteri, hizmet ve ülke risk kriterlerinin ayrı envanteridir. İkinci adım her kriterin veri kaynağı ve ağırlığının belirlenmesidir. Üçüncü adım kritik ve doğrudan yükseltici risk kurallarının tanımlanmasıdır.

Dördüncü adım düşük, orta ve yüksek risk eşiklerinin belirlenmesi; beşinci adım her sınıfa uygulanacak kontrol paketinin prosedüre bağlanmasıdır. Altıncı adım modelin müşteri kabul ve işlem izleme sistemine entegre edilmesidir. Yedinci adım veri kalitesi kontrolüdür.

Sekizinci adım periyodik ve olay bazlı yeniden değerlendirme tetikleyicilerinin belirlenmesidir. Dokuzuncu adım manuel istisna yetkisinin sınırlandırılmasıdır. Onuncu adım yönetim kurulu raporlaması ve iç denetim testidir. Böylece risk skoru yalnızca istatistik değil, fiilî kontrol üreten bir uyum mekanizmasına dönüşür.

Sık sorulan sorular

1. MASAK hangi üç temel riski esas alır?

Uyum Programı Yönetmeliği m.12 kapsamında müşteri riski, hizmet riski ve ülke riski temel sınıflandırma alanlarıdır.

2. Risk sınıfları mutlaka düşük, orta ve yüksek mi olmalıdır?

Yönetmelik belirli sınıf isimleri dayatmaz; kuruluş açıklanabilir ve riskle orantılı kendi sınıflandırma yapısını kurabilir.

3. Yüksek riskli müşteri suçlu kabul edilir mi?

Hayır. Yüksek risk sınıfı kontrol yoğunluğunu artıran risk yönetimi sonucudur; suç veya şüphe kararı değildir.

4. Müşteri riski yalnızca mesleğe göre belirlenebilir mi?

Hayır. Faaliyet, gerçek faydalanıcı, fon kaynağı, işlem davranışı, ülke ve hizmet bağlantıları birlikte değerlendirilmelidir.

5. Ülke riski sadece vatandaşlığa mı bağlıdır?

Hayır. İkamet, şirket kuruluş yeri, fonun geldiği/gittiği yer, gerçek faydalanıcı ve ticari faaliyet coğrafyası da dikkate alınır.

6. Risk skoru manuel olarak değiştirilebilir mi?

Kuruluş böyle bir mekanizma kurmuşsa yetki ve gerekçe yazılı olmalı; her manuel değişiklik kaydedilmeli ve denetlenebilmelidir.

7. Risk sınıfı ne zaman yeniden hesaplanır?

Periyodik takvime ek olarak ortaklık, faaliyet, ülke, işlem hacmi veya ürün kullanımı gibi önemli değişikliklerde yeniden değerlendirme yapılmalıdır.

8. Risk modeli iç denetime tabi midir?

Evet. İç denetim risk yönetimi sisteminin etkinliğini, veri doğruluğunu, skorlama kurallarını ve risk sınıfına bağlı kontrollerin fiilen uygulanmasını test etmelidir.

Hukuki dayanak ve güncellik: Bu içerik 17 Eylül 2026 itibarıyla 5549 sayılı Kanun ve Uyum Programı Yönetmeliğinin özellikle 11, 12 ve 13. maddeleri esas alınarak hazırlanmıştır. MASAK’ın güncel yükümlülük ve mevzuat sayfaları 17 Eylül 2026 tarihinde kontrol edilmiştir.
Yazar: Avukat Halil BAKIRCI – Bakırcı & Keskin Hukuk Bürosu. MASAK risk sınıflandırması ve AML/CFT kontrol sistemleri güncel mevzuat, resmî kaynaklar ve kurum içi denetlenebilirlik ilkeleri esas alınarak incelenir.

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp