B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

MASAK Uyum Programından Yönetim Kurulu mu Sorumlu? Uyum Yönetmeliği m.6 | 2026

Kısa ve net cevap: Evet. Uyum Programı Yönetmeliği m.6 uyarınca uyum programının yükümlünün faaliyetlerinin kapsam ve özelliklerine uygun, yeterli ve etkin biçimde yürütülmesinden nihai olarak yönetim kurulu sorumludur. Uyum görevlisi, uyum birimi, risk yönetimi, iç kontrol veya iç denetim birimlerine görev verilmesi bu nihai sorumluluğu ortadan kaldırmaz. Finansal grup seviyesindeki uyum programının gözetiminden ise ana finansal kuruluşun yönetim kurulu nihai olarak sorumludur.
MASAK uyum programı yönetim kurulu sorumluluğu ve uyum belgeleri
Photo by Kelly Sikkema on Unsplash

MASAK uyum programında yönetim kurulu sorumluluğunun hukuki dayanağı nedir?

Uyum Programı Yönetmeliği m.6, uyum programının yönetim kurulu sorumluluğu altında yürütüleceğini açıkça düzenler. Hüküm, programın kapsam ve özelliklere uygun, yeterli ve etkin biçimde yürütülmesini yönetim kurulunun nihai sorumluluğuna bırakır. Bu nedenle yönetim kurulunun rolü yalnızca uyum görevlisini atamak veya kurum politikasını imzalamakla sınırlı değildir.

Bu sorumluluğun kanuni arka planı 5549 sayılı Suç Gelirlerinin Aklanmasının Önlenmesi Hakkında Kanun’un 5. maddesidir. Kanun, yükümlülerin eğitim, iç denetim, kontrol ve risk yönetim sistemleri oluşturmasını ve gerekli yetkiyle donatılmış görevli tayin etmesini öngören düzenleme yetkisini verir. Uyum Programı Yönetmeliği bu sistemi somutlaştırırken en üst gözetim sorumluluğunu yönetim kurulunda bırakır.

Güncel mevzuat için MASAK Mevzuat ve MASAK Yükümlülükler sayfaları esas alınmalıdır. Uyum programının yedi temel unsurunu ise MASAK Uyum Programı Hangi 7 Unsurdan Oluşur? yazımızda ayrıntılı olarak açıkladık.

“Nihai sorumluluk” ne anlama gelir?

Nihai sorumluluk, yönetim kurulunun programın bütününü gözetmek, gerekli kararları almak ve etkinliğini sağlamak zorunda olmasıdır. Günlük operasyon uyum görevlisi ve uyum birimi tarafından yürütülebilir; işlem alarmları uzmanlar tarafından incelenebilir; iç denetim bağımsız birimce yapılabilir. Buna rağmen programın yetersiz kaynakla çalışması, risk modelinin güncel olmaması, politika ile uygulamanın çelişmesi veya denetim bulgularının kapatılmaması hâlinde yönetim kurulu “görevi ilgili birime verdim” diyerek gözetim sorumluluğundan kurtulamaz.

Yönetim kurulunun bu konumdaki temel işlevi üç başlıkta toplanabilir: yön belirleme, kaynak sağlama ve gözetim. Yön belirleme; kurumun risk iştahı, kabul edilmeyecek müşteri veya işlem türleri ve yüksek riskli alanlardaki tedbirlerin politika seviyesinde belirlenmesidir. Kaynak sağlama; yeterli uyum personeli, bilgi teknolojileri sistemi ve bütçenin tahsisidir. Gözetim ise risk raporlarının, iç denetim bulgularının, eğitim sonuçlarının ve mevzuat değişikliklerinin düzenli takip edilmesidir.

Nihai sorumluluk aynı zamanda kararların kayıt altına alınmasını gerektirir. Yönetim kurulu tutanaklarında uyum programına ilişkin değerlendirmeler, alınan kararlar, onaylanan politika değişiklikleri ve eksikliklerin giderilmesi için verilen talimatlar görülebilmelidir. Yükümlülük denetiminde yalnızca “yönetim kurulu bilgilendirildi” ifadesi değil, bilgilendirmenin içeriği ve sonrasında alınan tedbirler önem taşır.

Uyum görevlisine görev verilmesi yönetim kurulunun sorumluluğunu kaldırır mı?

Hayır. Uyum görevlisi Uyum Programı Yönetmeliği m.19 kapsamında çok geniş görev ve yetkilere sahiptir: mevzuata uyum, politika ve prosedür koordinasyonu, risk yönetimi, izleme-kontrol, eğitim, şüpheli işlem değerlendirmesi, MASAK ile iletişim ve raporlama bunların başlıcalarıdır. Ancak bu görevlerin uyum görevlisine verilmesi, m.6’daki yönetim kurulu sorumluluğunun devri anlamına gelmez.

Uyum görevlisi teknik ve operasyonel yürütmeden sorumludur; yönetim kurulu ise bu fonksiyonun gerçekten çalışabileceği kurumsal ortamı oluşturur. Örneğin uyum görevlisi yüksek riskli müşteri izleme sisteminin yetersiz olduğunu raporlamış, ancak yönetim kurulu gerekli yazılım veya personel bütçesini tahsis etmemişse eksiklik yalnızca uyum görevlisinin sorunu değildir. Yönetim kurulunun kaynak ve gözetim sorumluluğu doğrudan devreye girer.

Benzer şekilde iç denetim biriminin tespit ettiği ağır bulguların aylarca kapatılmaması, üst yönetim gözetiminde zafiyet gösterebilir. Yönetim kurulu düzeltici faaliyetlerin sorumlusunu, son tarihini ve ilerleme durumunu izlemelidir. Bir bulgunun rapora yazılması, giderildiği anlamına gelmez.

Kurum politika ve prosedürlerinde yönetim kurulunun rolü nedir?

Uyum Programı Yönetmeliği m.9, kurum politikalarının yazılı şekilde oluşturulmasını ve yönetim kurulunca onaylanmasını öngörür. Yönetim kurulu onayı biçimsel bir imza işlemi değildir. Politikanın kuruluşun faaliyetlerine, müşteri yapısına, ürünlerine, ülkelerine, işlem hacmine ve teknolojisine uygun olup olmadığı değerlendirilmelidir.

Politika; risk yönetimi, izleme-kontrol, eğitim ve iç denetim çerçevesini belirlediği için üst düzey yönetişim belgesidir. Yönetim kurulu, yüksek riskli müşteri gruplarına uygulanacak tedbirlerin, risk sınıflandırma yaklaşımının ve uyum raporlamasının kurumsal stratejiyle çelişmediğini kontrol etmelidir. İş hedefleri uğruna uyum kriterlerinin gevşetilmesine izin verilmemelidir.

Politika değişiklikleri de aynı ciddiyetle ele alınmalıdır. Yeni faaliyet izni, yeni ödeme ürünü, kripto varlık hizmeti, yabancı ülke açılımı veya müşteri kabul kanalındaki değişiklik risk profilini etkiliyorsa kurum politikası güncellenmelidir. Yönetim kurulunun eski politika metnini yıllarca değiştirmeden onaylı tutması programın güncelliğini sağlamaz.

Yönetim kurulu uyum birimine personel ve teknik kaynak sağlamak zorunda mı?

Evet. Uyum Programı Yönetmeliği m.18 kapsamında uyum biriminin, yükümlünün büyüklüğü, işlem hacmi, şube sayısı, çalışan sayısı ve karşı karşıya bulunduğu risklere uygun yeterli personel ve kaynakla desteklenmesi gerekir. Bu kaynağın fiilen sağlanması yönetim kurulunun m.6’daki nihai sorumluluğunun temel parçalarındandır.

Yeterlilik yalnızca çalışan sayısı değildir. Uyum personelinin gerekli verilere erişebilmesi, işlem izleme yazılımı, yaptırım ve risk tarama sistemleri, eğitim bütçesi, mevzuat takibi, denetim araçları ve güvenli kayıt altyapısı da kaynak kapsamındadır. Bir kuruluşun milyonlarca işlem yaparken manuel Excel kontrolüne dayanması, riskle orantılı teknik altyapı değerlendirmesini gerektirir.

Personelin nitelik ve bağımsızlığı da önemlidir. Uyum görevlisinin satış hedeflerine tabi tutulması, uyum ekibinin operasyonel baskı altında bırakılması veya kritik kontrol kararlarının gelir hedefleriyle çatışması programın etkinliğini zedeler. Yönetim kurulu, uyum fonksiyonunun bağımsız hareket edebileceği organizasyonel yapıyı kurmalıdır.

Yönetim kuruluna hangi uyum konuları raporlanmalıdır?

Uyum Programı Yönetmeliği m.12 risk izleme ve değerlendirme sonuçlarının belirli aralıklarla yönetim kuruluna raporlanmasını öngörür. Buna iç denetim bulguları, eğitim sonuçları, önemli mevzuat değişiklikleri, yüksek riskli müşteri ve işlem eğilimleri, izleme sistemi alarm sonuçları, açık düzeltici faaliyetler ve personel/kaynak ihtiyaçları eklenmelidir.

Raporun yalnızca ham sayıdan oluşması yeterli değildir. Örneğin “10.000 alarm üretildi” bilgisi, alarmın hangi risk alanından geldiği, kaçının kapatıldığı, kaçının derin incelemeye alındığı, hangi kontrol senaryosunun fazla yanlış alarm ürettiği ve sistemde hangi iyileştirmenin gerektiği açıklanmadıkça yönetim kurulu için karar aracı olmaz.

Şüpheli işlem bildirimi gizliliği korunmalıdır. Yönetim kurulu raporlaması, bildirim yapılmış müşterilerin isimlerini yaygın biçimde paylaşan bir mekanizmaya dönüştürülmemelidir. Sitemizdeki MASAK ŞİB Gizliliği rehberi bu sınırları ayrıca açıklar.

Finansal grupta hangi yönetim kurulu sorumludur?

Uyum Programı Yönetmeliği m.6/2, finansal grup seviyesindeki uyum programının yürütülmesinin gözetiminden ana finansal kuruluşun yönetim kurulunu nihai olarak sorumlu tutar. Bu sorumluluk, bağlı kuruluşların kendi yönetim kurullarının kendi programları bakımından sorumluluğunu ortadan kaldırmaz.

Dolayısıyla finansal grup yapısında iki katmanlı yönetim kurulu gözetimi vardır. Ana finansal kuruluş yönetim kurulu grup programı, grup riskleri ve bilgi paylaşımı üzerinde gözetim yürütür. Her bağlı finansal kuruluşun yönetim kurulu ise kendi kuruluşunun programını, kaynaklarını ve yerel risklerini yönetir. Ayrıntılı grup yapısı Finansal Grup MASAK Uyum Programı rehberinde açıklanmıştır.

Grup çapında tekrarlanan bir kontrol eksikliği yalnızca bağlı kuruluş sorunu olarak bırakılmamalıdır. Aynı risk modelinin birkaç şirkette hatalı sonuç vermesi veya ortak bilgi paylaşım sisteminin çalışmaması, ana finansal kuruluş yönetim kurulunun grup seviyesinde düzeltici karar almasını gerektirir.

Yönetim kurulunun MASAK uyum gündemi nasıl yapılandırılmalıdır?

Birinci olarak, kurum politikası ve önemli değişiklikler kurul onayına sunulmalıdır. İkinci olarak, risk yönetimi sonuçları periyodik gündem maddesi olmalıdır. Üçüncü olarak, uyum görevlisi kaynak ihtiyacı ve kritik kontrol eksiklikleri doğrudan kurula veya yetkilendirilmiş kurul üyesine raporlayabilmelidir.

Dördüncü olarak iç denetim sonuçları, bulgunun önem derecesi, sorumlusu ve kapanış tarihiyle izlenmelidir. Beşinci olarak mevzuat değişiklikleri ve bunların sistem/politika etkisi değerlendirilmelidir. Altıncı olarak eğitim katılımı ve zorunlu bildirim takvimi takip edilmelidir. Yedinci olarak yeni ürün, yeni ülke veya yeni dağıtım kanalı öncesinde AML/CFT risk değerlendirmesi yapılmalıdır.

Sekizinci olarak yıllık uyum programı etkinlik değerlendirmesi yapılmalıdır. Bu değerlendirme yalnızca “mevzuata uyum sağlanmıştır” şeklinde genel ifade içermemeli; risk, izleme, eğitim, denetim, şüpheli işlem süreçleri, açık bulgular ve iyileştirme planını birlikte ele almalıdır.

Yükümlülük denetiminde yönetim kurulu gözetimi nasıl gösterilir?

Denetimde kurum politikasının onay tarihi, yönetim kurulu kararları, uyum görevlisi raporları, risk değerlendirmeleri, iç denetim bulguları, düzeltici faaliyet takip tabloları, kaynak tahsis kararları ve eğitim sonuçları yönetim kurulu gözetimini gösteren temel kayıtlardır. Bu belgelerin tarih, karar, sorumlu ve sonuç ilişkisini kurması gerekir.

Yönetim kurulu bir eksiklikten haberdar olduğu hâlde gerekli tedbiri almamışsa, yalnızca bilgilendirme kaydı yeterli değildir. Etkin gözetim, karar ve takip gerektirir. Aynı şekilde yıllık sunum yapılıp yıl boyunca kritik risklerin kurul gündemine hiç gelmemesi programın risk temelli niteliğiyle bağdaşmaz.

Kimlik tespiti, gerçek faydalanıcı, belge saklama ve ŞİB gibi operasyonel süreçler bakımından da üst yönetimin temel göstergeleri izlemesi gerekir. Bu alanlar için Kimlik Tespiti, Gerçek Faydalanıcı ve 8 Yıl Saklama rehberleri incelenebilir.

Sık sorulan sorular

1. MASAK uyum programından nihai olarak kim sorumludur?

Uyum Programı Yönetmeliği m.6 uyarınca yönetim kurulu nihai olarak sorumludur.

2. Uyum görevlisinin atanması yönetim kurulunun sorumluluğunu kaldırır mı?

Hayır. Uyum görevlisi günlük yürütmede merkezi role sahiptir; nihai gözetim sorumluluğu yönetim kurulunda kalır.

3. Yönetim kurulu kurum politikasını onaylamak zorunda mı?

Evet. Kurum politikası m.9 çerçevesinde yönetim kurulunun onayına tabidir.

4. Uyum birimine yeterli personel sağlanması kimin sorumluluğundadır?

Yönetim kurulu, programın etkinliği için kuruluşun riskine uygun yeterli personel, teknik kaynak ve erişimi sağlamalıdır.

5. İç denetim bulguları yönetim kuruluna raporlanır mı?

Evet. m.27 kapsamında eksiklik ve öneriler yönetim kuruluna raporlanır; kurulun düzeltici faaliyetleri izlemesi gerekir.

6. Finansal grup programından hangi kurul sorumludur?

Ana finansal kuruluşun yönetim kurulu grup seviyesindeki programın gözetiminden nihai olarak sorumludur.

7. Yönetim kurulu her şüpheli işlemi tek tek onaylar mı?

Hayır. Şüpheli işlem değerlendirmesi ve bildirimi uyum görevlisinin görev alanındadır; yönetim kurulu programın sistemsel etkinliğini gözetir ve ŞİB gizliliği korunur.

8. Yönetim kurulu gözetimi nasıl belgelenir?

Onay ve karar tutanakları, risk raporları, iç denetim sonuçları, kaynak kararları, düzeltici faaliyet kayıtları ve periyodik uyum raporlarıyla belgelenir.

Hukuki dayanak ve güncellik: Bu içerik 17 Eylül 2026 itibarıyla 5549 sayılı Kanun’un 5. maddesi ile Uyum Programı Yönetmeliğinin özellikle 6, 9, 12, 18, 19 ve 27. maddeleri esas alınarak hazırlanmıştır. Uyum görevlisine görev verilmesi yönetim kurulunun nihai gözetim sorumluluğunu kaldırmaz.
Yazar: Avukat Halil BAKIRCI – Bakırcı & Keskin Hukuk Bürosu. Şirketlerin MASAK uyum yapılanması ve yönetim kurulu sorumlulukları güncel mevzuat ve resmî kaynaklar esas alınarak değerlendirilir.

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp