B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

MASAK Risk Sonuçları Yönetim Kuruluna Nasıl Raporlanır? Uyum Yönetmeliği m.12 | 2026

Kısa ve net cevap: Uyum Programı Yönetmeliği m.12 uyarınca risk izleme ve değerlendirme sonuçları belirli aralıklarla yönetim kuruluna raporlanmak zorundadır. Yönetmelik bu rapor için sabit bir aylık veya üç aylık süre koymaz; raporlama periyodu kuruluşun büyüklüğü, işlem hacmi, faaliyet türü ve risk düzeyine göre kurum politikasında somut olarak belirlenmelidir. Kritik ve olağanüstü riskler ise normal periyodik raporu beklemeden yönetim kuruluna veya yetkilendirilmiş yönetim kurulu üyesine taşınmalıdır. Rapor; risk dağılımı, yüksek riskli müşteri ve hizmetler, ülke riski, kontrol açıkları, model değişiklikleri ve düzeltici faaliyetleri karar alınabilir biçimde göstermelidir.
MASAK risk sonuçları yönetim kurulu raporlaması ve finansal kontrol
Photo by Jakub Żerdzicki on Unsplash

MASAK risk sonuçlarının yönetim kuruluna raporlanmasının hukuki dayanağı nedir?

Uyum Programı Yönetmeliği m.12, risk yönetimi faaliyetlerinin asgari unsurlarını düzenler ve risk izleme ile değerlendirme sonuçlarının belirli aralıklarla yönetim kuruluna raporlanmasını açıkça zorunlu kılar. Bu hüküm, m.6’daki yönetim kurulunun uyum programının yeterli ve etkin yürütülmesinden nihai sorumluluğuyla birlikte değerlendirilmelidir.

Yönetim kurulu, kuruluşun hangi müşteri, hizmet ve ülke risklerine maruz kaldığını bilmeden m.6’daki gözetim görevini yerine getiremez. Bu nedenle risk raporu yalnızca uyum görevlisinin bilgi notu değil, yönetim kurulunun kaynak tahsisi, risk iştahı, politika değişikliği ve düzeltici faaliyet kararlarının temel belgelerinden biridir.

Güncel mevzuat için MASAK Yükümlülere İlişkin Mevzuat ve MASAK Yükümlülükler sayfaları esas alınmalıdır. Yönetim kurulunun nihai sorumluluğu MASAK Uyumunda Yönetim Kurulu Sorumluluğu rehberimizde ayrıntılı incelenmiştir.

Risk raporu yönetim kuruluna ne sıklıkla sunulmalıdır?

Uyum Programı Yönetmeliği m.12 sabit olarak “aylık”, “üç aylık” veya “yıllık” bir raporlama süresi belirlemez. Hüküm “belirli aralıklarla” raporlama yapılmasını ister. Bu nedenle kuruluş, raporlama periyodunu kurum politikasında veya risk yönetimi prosedüründe açıkça belirlemelidir. Mevzuatta olmayan sabit bir süreyi varmış gibi göstermek doğru değildir.

Periyot belirlenirken kuruluşun büyüklüğü, işlem hacmi, ürün çeşitliliği, müşteri sayısı, yüksek riskli müşteri oranı, ülke maruziyeti ve önceki denetim bulguları dikkate alınmalıdır. Çok yüksek işlem hacmine sahip ve risk profili hızla değişen bir kuruluşta yılda bir kez raporlama, yönetim kurulunun etkin gözetimi bakımından yetersiz kalabilir.

Kuruluşun kendi belirlediği periyoda uyması da zorunludur. Örneğin kurum politikası üç aylık rapor öngörüyorsa raporların sistematik olarak bu takvime göre hazırlanması ve kurul gündemine alınması gerekir. Periyodun değiştirilmesi gerekiyorsa politika veya prosedürde gerekçeli güncelleme yapılmalıdır.

Yönetim kuruluna sunulan MASAK risk raporunda hangi bilgiler bulunmalıdır?

Yönetmelik raporun tek tip formatını düzenlemez; ancak m.12’deki risk faaliyetleri ile m.6’daki gözetim sorumluluğu birlikte değerlendirildiğinde raporun karar almaya elverişli olması gerekir. En azından müşteri, hizmet ve ülke risklerinin güncel dağılımı; yüksek riskli alanlardaki değişim; önemli kontrol bulguları; yeni riskler; risk azaltma tedbirlerinin durumu ve açık aksiyonlar gösterilmelidir.

Rapor, yalnızca toplam müşteri sayısı veya alarm adedinden oluşmamalıdır. Yönetim kurulunun hangi riskin arttığını, neden arttığını, mevcut kontrolün yeterli olup olmadığını ve hangi kararın gerektiğini anlayabilmesi gerekir. Bu nedenle sayısal gösterge ile hukuki/operasyonel yorum birlikte sunulmalıdır.

Raporun her dönem aynı temel göstergeleri içermesi eğilim analizini kolaylaştırır. Bunun yanında ilgili dönemde ortaya çıkan özel riskler için ayrı bölüm açılmalıdır. Yeni ürün, yeni ülke, sistem değişikliği, yüksek riskli müşteri yoğunlaşması veya düzenleyici değişiklikler raporda ayrıca değerlendirilmelidir.

Müşteri, hizmet ve ülke risk dağılımı nasıl raporlanmalıdır?

Müşteri risk dağılımında düşük, orta ve yüksek risk sınıflarındaki müşteri sayısı ve oranı; dönem içinde sınıfı yükselen veya düşen müşteri sayısı; yüksek riskin temel nedenleri ve sektör/ürün yoğunlaşması gösterilebilir. Ancak yalnızca oran vermek yeterli değildir; önemli değişimin gerekçesi açıklanmalıdır.

Hizmet riskinde kuruluşun ürün ve kanallarının risk seviyesi, işlem hacmi, alarm üretimi ve kötüye kullanım göstergeleri birlikte değerlendirilmelidir. Yeni ürünler ayrıca izlenmeli ve ilk dönem sonuçlarının başlangıç risk değerlendirmesiyle uyumlu olup olmadığı yönetim kuruluna bildirilmelidir.

Ülke riskinde yüksek riskli veya yaptırım hassasiyeti bulunan ülkelerle bağlantılı müşteri ve işlem hacimleri, dönemsel değişim ve uygulanan artırılmış tedbirler raporlanmalıdır. Ülke listesindeki uluslararası değişiklikler ve bunların müşteri portföyüne etkisi de açıklanmalıdır.

Bu üç risk alanının sınıflandırılması MASAK Müşteri, Hizmet ve Ülke Riski Nasıl Sınıflandırılır? yazımızda ayrıntılı olarak ele alınmıştır.

İşlem izleme ve kontrol sonuçları risk raporuna girer mi?

Evet. Risk yönetimi ile izleme-kontrol sistemi birbirinden kopuk değildir. Uyum Programı Yönetmeliği m.14 ve m.15 kapsamındaki izleme sonuçları, risk modelinin gerçek işlemler karşısındaki performansını gösterir. Bu nedenle önemli alarm eğilimleri, yüksek riskli müşteri kontrolleri, olağandışı işlem incelemeleri ve sistemsel kontrol sorunları yönetim kuruluna sunulan risk raporuna yansıtılmalıdır.

Alarm sayısının artması tek başına riskin arttığını göstermez. Yeni bir kontrol senaryosu devreye alınmış veya eşik değiştirilmiş olabilir. Rapor, alarm hacmi ile gerçek risk bulgusu arasındaki ilişkiyi açıklamalıdır. Çok yüksek yanlış alarm oranı uyum kaynaklarını tüketiyorsa model veya senaryo iyileştirmesi gerekebilir.

Açık kontrol bulguları önem derecesine göre gösterilmelidir. Kritik kontrol arızası, veri eksikliği veya risk skorunun yanlış hesaplanmasına yol açan teknik sorunlar normal performans metriği gibi sunulmamalı; sorumlu, düzeltme tarihi ve geçici tedbirle birlikte raporlanmalıdır.

Risk modeli ve metodoloji değişiklikleri yönetim kuruluna bildirilir mi?

Evet. Risk derecelendirme metodolojisindeki önemli değişiklikler kuruluşun hangi müşteriyi veya ürünü yüksek riskli kabul edeceğini doğrudan etkiler. Bu nedenle kriter, ağırlık, eşik, ülke listesi veya manuel istisna yetkisindeki esaslı değişiklikler yönetim kurulunun gözetim alanındadır.

Rapor, değişiklik öncesi ve sonrası etkiyi göstermelidir. Örneğin yeni model nedeniyle yüksek riskli müşteri oranı belirgin biçimde değişiyorsa bunun gerçek risk görünümündeki değişiklikten mi yoksa metodoloji değişikliğinden mi kaynaklandığı açıklanmalıdır.

Model değişikliğine bağlı personel, sistem veya bütçe ihtiyacı varsa kurul kararı gerekir. Yönetim kurulu yalnızca sonucu görmemeli; kontrol sisteminin çalışması için gerekli kaynağın yeterliliğini de değerlendirmelidir.

Kritik riskler normal rapor dönemini bekleyebilir mi?

Hayır. m.12 periyodik raporlamayı düzenlese de m.6’daki etkin gözetim sorumluluğu, kuruluş açısından önemli ve acil risklerin normal takvimi beklemeden üst yönetime taşınmasını gerektirir. Örneğin yaptırım tarama sisteminin çalışmadığının tespiti, önemli müşteri verisinin kaybı, kritik risk modelinin hatalı sonuç üretmesi veya yüksek riskli işlemlerde kontrolün devre dışı kalması gecikmeden raporlanmalıdır.

Kurum prosedürü hangi olayların “kritik” kabul edileceğini ve kime ne kadar sürede bildirileceğini açıkça belirlemelidir. Uyum görevlisinin yönetim kuruluna veya yetkilendirilmiş kurul üyesine doğrudan erişim kanalı bulunmalıdır.

Acil raporlama sonrasında alınan geçici tedbirler, kalıcı çözüm, sorumlu birim ve hedef tarih kaydedilmelidir. Sorunun yalnızca bildirilmiş olması yönetim kurulunun gözetim yükümlülüğünü tamamlamaz; çözümün gerçekleşmesi izlenmelidir.

Yönetim kuruluna raporlama yapılırken ŞİB gizliliği nasıl korunur?

5549 sayılı Kanun m.4/2 şüpheli işlem bildirimi yapıldığı bilgisinin kanunda belirtilen istisnalar dışında açıklanmasını yasaklar. Bu nedenle yönetim kurulu risk raporu, ŞİB gizliliğini ihlal eden müşteri bazlı geniş dağıtım listesine dönüşmemelidir.

Yönetim kuruluna şüpheli işlem süreçlerinin performansı toplulaştırılmış göstergelerle sunulabilir; ancak belirli müşteriye ŞİB yapıldığı bilgisi gereksiz şekilde kurul üyeleri veya diğer birimlerle paylaşılmamalıdır. Bilgiye erişim görev ve ihtiyaç esasına göre sınırlanmalıdır.

ŞİB gizliliğinin kapsamı için MASAK ŞİB Gizliliği rehberimiz ayrıca incelenebilir.

Yönetim kurulu risk raporu sonrasında ne yapmalıdır?

Risk raporu yalnızca “bilgi sunuldu” kaydıyla kapatılmamalıdır. Kurul, önemli riskler için gerekli kararları almalı; bütçe, personel, teknik sistem veya politika değişikliği gerekiyorsa sorumlu ve takvimi belirlemelidir. Risk kabul edilecekse bu kabulün gerekçesi ve kalan risk seviyesi açıkça değerlendirilmelidir.

Düzeltici faaliyetler takip tablosuna bağlanmalıdır. Her bulgu için önem derecesi, sorumlu birim, hedef tarih, mevcut durum ve kapanış kanıtı bulunmalıdır. Geciken kritik faaliyetler bir sonraki yönetim kurulu raporunda ayrıca gösterilmelidir.

Yönetim kurulunun kararları toplantı tutanağına veya resmî karar kayıtlarına işlenmelidir. Böylece yükümlülük denetiminde yalnızca risk raporunun sunulduğu değil, kurulun etkin gözetim yaptığı da kanıtlanabilir.

MASAK denetiminde risk raporlaması nasıl ispatlanır?

Risk raporunun kendisi, yönetim kurulu gündemi, toplantı tutanağı, alınan kararlar, düzeltici faaliyet takip listesi ve kapanış kanıtları denetimde birlikte önem taşır. Rapor tarihleri kurum politikasında belirlenen periyotla karşılaştırılabilir.

Raporlamada kullanılan verinin kaynağı da izlenebilir olmalıdır. Müşteri risk dağılımı hangi sistemden alınmıştır, alarm sayısı hangi dönem ve senaryoları kapsamaktadır, açık bulgular hangi denetim veya kontrol kayıtlarına dayanmaktadır? Bu sorulara cevap veren veri sözlüğü ve raporlama metodolojisi oluşturulmalıdır.

Rapor üzerinde sonradan değişiklik yapılmasını önlemek veya değişiklikleri takip etmek için versiyonlama uygulanmalıdır. Yönetim kuruluna sunulan nihai sürüm ile çalışma taslakları ayrılmalı; onaylanan rapor merkezi ve kontrollü ortamda saklanmalıdır.

Uygulanabilir yönetim kurulu risk raporu hangi bölümlerden oluşabilir?

Birinci bölüm yönetici özetidir: dönemin en önemli üç-beş riski, önceki döneme göre değişim ve yönetim kurulundan istenen kararlar. İkinci bölüm müşteri, hizmet ve ülke risk dağılımıdır. Üçüncü bölüm yüksek riskli müşteri ve ürün eğilimleridir.

Dördüncü bölüm işlem izleme ve kontrol sonuçları; beşinci bölüm risk modeli ve veri kalitesi; altıncı bölüm mevzuat ve ulusal/uluslararası risk değişiklikleri; yedinci bölüm iç denetim ve açık bulgular; sekizinci bölüm insan kaynağı ve teknik kapasitedir.

Dokuzuncu bölüm düzeltici faaliyet planı; onuncu bölüm ise yönetim kurulu karar talepleridir. Her karar talebinde hukuki dayanak, risk, önerilen tedbir, maliyet veya kaynak ihtiyacı ve hedef tarih bulunması raporu karar alınabilir hâle getirir.

Sık sorulan sorular

1. MASAK risk raporu yönetim kuruluna sunulmak zorunda mı?

Evet. Uyum Programı Yönetmeliği m.12 risk izleme ve değerlendirme sonuçlarının belirli aralıklarla yönetim kuruluna raporlanmasını zorunlu kılar.

2. Yönetmelikte aylık veya üç aylık sabit süre var mı?

Hayır. Yönetmelik “belirli aralıklarla” ifadesini kullanır; kuruluş kendi riskine uygun periyodu yazılı olarak belirlemelidir.

3. Yılda bir rapor her kuruluş için yeterli midir?

Otomatik olarak yeterli kabul edilemez. Periyot kuruluşun büyüklüğü, işlem hacmi ve risk değişim hızına göre etkin gözetim sağlayacak şekilde belirlenmelidir.

4. Kritik risk normal rapor tarihini bekleyebilir mi?

Hayır. Etkin yönetim kurulu gözetimi gereği kritik ve acil riskler derhâl uygun üst yönetim seviyesine taşınmalıdır.

5. Raporda ŞİB yapılan müşterilerin adı yazılmalı mı?

ŞİB gizliliği korunmalıdır. Raporlama, bildirim yapıldığı bilgisini gereksiz şekilde ifşa etmeyecek ve erişimi görev esasına göre sınırlayacak biçimde tasarlanmalıdır.

6. Risk modeli değişikliği rapora girer mi?

Evet. Risk sınıflandırmasını önemli ölçüde etkileyen metodoloji, kriter veya eşik değişiklikleri kurul gözetimine sunulmalıdır.

7. Yönetim kurulunun yalnızca raporu alması yeterli mi?

Hayır. Gerekli karar, kaynak tahsisi ve düzeltici faaliyet takibinin yapılması m.6’daki nihai gözetim sorumluluğunun parçasıdır.

8. Raporlamanın yapıldığı nasıl kanıtlanır?

Rapor, kurul gündemi ve tutanağı, kararlar, aksiyon takip listeleri ve kapanış kayıtları birlikte saklanmalıdır.

Hukuki dayanak ve güncellik: Bu içerik 17 Eylül 2026 itibarıyla 5549 sayılı Kanun’un 4 ve 5. maddeleri ile Uyum Programı Yönetmeliğinin özellikle 6 ve 12. maddeleri esas alınarak hazırlanmıştır. Yönetmelik risk sonuçlarının belirli aralıklarla yönetim kuruluna raporlanmasını zorunlu kılar; sabit bir aylık veya üç aylık yasal periyot öngörmez.
Yazar: Avukat Halil BAKIRCI – Bakırcı & Keskin Hukuk Bürosu. MASAK risk raporlaması, yönetim kurulu gözetimi ve kurumsal uyum süreçleri yürürlükteki mevzuat ve denetlenebilirlik ilkeleri esas alınarak incelenir.

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp