B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

Piyasa Bozucu Davranışları Önlemek İçin Şirket Hangi Tedbirleri Almalı? | Yönetmelik m.10/e (2027)

Kısa ve net cevap: Yönetmelik m.10/e, piyasa katılımcısına piyasa bozucu davranışların engellenmesine yönelik gerekli tedbirleri alma yükümlülüğü getirir. Hüküm tek bir yazılım, tek bir komite veya tek bir kontrol listesi zorunlu kılmaz; şirketin faaliyet hacmi, piyasa türü, işlem modeli, dâhilî bilgi akışı ve algoritmik ticaret yapısına uygun, etkili ve denetlenebilir önleyici sistem kurmasını ister. Güçlü bir m.10/e uyum modeli; dâhilî bilgi erişim kontrolü, işlem öncesi limitler, emir/iptal gözetimi, algoritma testleri, bağlantılı hesap analizi, çalışan eğitimi, çıkar çatışması yönetimi, şüpheli davranış eskalasyonu ve düzenleyici bildirim süreçlerini tek çatı altında birleştirir.

  • m.10/e’nin hukuki dayanağı
  • “Gerekli tedbirler” ne demektir?
  • Risk bazlı uyum modeli
  • Dâhilî bilgi kontrolleri
  • İşlem öncesi kontroller
  • İşlem sonrası gözetim
  • Algoritmik ticaret tedbirleri
  • Bağlantılı hesap ve kişi kontrolleri
  • Sosyal medya ve dış iletişim
  • Eğitim ve görev ayrımı
  • Şüpheli davranış eskalasyonu
  • Denetim izi ve yönetim sorumluluğu

Yürürlük tarihi ve resmî kaynak

Enerji Piyasalarında ve Çevresel Piyasalarda Şeffaflığa ve Piyasa Bozucu Davranışlara İlişkin Yönetmelik 14 Şubat 2026 tarihli ve 33168 sayılı Resmî Gazete’de yayımlandı. 23 Mayıs 2026 tarihli değişiklikle yürürlük tarihi 1 Ocak 2027 olarak belirlendi. m.10/e’deki önleyici tedbir yükümlülüğü bu tarihten itibaren uygulanacaktır.

Resmî metin için 14 Şubat 2026 tarihli Resmî Gazete, EPDK’nın mevzuat sayfası için EPDK Yönetmelik sayfası ve yürürlük değişikliği için 23 Mayıs 2026 tarihli Resmî Gazete esas alınmalıdır.

m.10/e’nin amacı nedir?

Yönetmelik yalnız ihlal gerçekleştiğinde ceza uygulamayı hedeflemez. Piyasa katılımcısının kendi organizasyonu içinde piyasa bozucu davranışı gerçekleşmeden engellemesini de ister. m.10/e bu nedenle “gerekli tedbirleri almak” şeklinde proaktif yükümlülük kurar.

Bu yaklaşım özellikle enerji ve çevre piyasalarında önemlidir; çünkü yüksek hacimli işlem, dâhilî bilgi, algoritmik emir ve hızlı fiyat hareketleri kısa sürede ciddi piyasa etkisi yaratabilir. İhlal sonrası düzeltme her zaman piyasa etkisini geri çeviremez. Önleyici uyum, gözetim ve erken müdahale birlikte çalışmalıdır.

“Gerekli tedbir” herkeste aynı mıdır?

Hayır. Yönetmelik standart tek kontrol paketi saymaz. Küçük hacimli manuel işlem yapan bir katılımcıyla yüksek frekanslı algoritmik işlem yapan büyük portföyün riskleri aynı değildir. Şirket kendi faaliyet türü, işlem hacmi, kullanılan ürünler, çalışan sayısı, dâhilî bilgi akışı ve sistem mimarisine göre tedbir belirlemelidir.

Ancak “biz küçük şirketiz” gerekçesi temel kontrolleri kaldırmaz. Her piyasa katılımcısı kendi riskine orantılı biçimde dâhilî bilgi güvenliği, emir yetkilendirmesi, şüpheli davranış tespiti ve kayıt sistemi kurmalıdır.

Risk değerlendirmesi nasıl yapılmalı?

İlk adım şirketin piyasa bozucu davranış risk envanteridir. m.8 dâhilî bilgi suistimali ve m.9 manipülasyon fiilleri ayrı ayrı kontrol başlıklarına dönüştürülmelidir. Şirket hangi ürünlerde işlem yaptığını, kimlerin işlem yetkisi bulunduğunu, hangi kişilerin dâhilî bilgiye eriştiğini ve hangi sistemlerin otomatik emir ürettiğini haritalamalıdır.

İkinci adım her riskin olasılık ve etki değerlendirmesidir. Yanlış/yanıltıcı işaret, yapay fiyat, yüksek iptal oranı, bağlantılı hesap davranışı, dâhilî bilgi sızıntısı, sosyal medya bilgi yayımı ve işlem karar zinciri ayrı senaryolarla test edilebilir.

Dâhilî bilgi bakımından hangi tedbirler alınmalı?

m.10/a zaten dâhilî bilginin tespiti, işlenmesi, suistimali önleyecek şekilde muhafazası ve etkin/zamanında açıklanmasını düzenler. m.10/e bakımından şirket erişim listesi, rol bazlı yetki, güçlü kimlik doğrulama, güvenli dosya paylaşımı, dâhilî bilgi etiketleme ve ilgili ürünlerde işlem kısıtı gibi önleyici kontroller kurabilir.

Dâhilî bilgiye erişen kişinin ilgili enerji/çevre ürünlerinde emir vermesi veya mevcut emri değiştirmesi durumunda sistem uyarısı üretilebilir. Bu süreç için m.10/a rehberimize ve m.8/1-a rehberimize bakabilirsiniz.

İşlem öncesi kontroller nelerdir?

İşlem öncesi kontroller, manipülatif veya hatalı teklifin piyasaya ulaşmadan engellenmesini amaçlar. Kullanıcı yetkisi, fiyat/miktar limiti, portföy limiti, açık pozisyon limiti, dâhilî bilgi kısıtı ve olağandışı emir kontrolü bu yapıda kullanılabilir.

Özellikle yüksek etkili veya düşük likiditeli ürünlerde ikinci onay mekanizması kurulabilir. Limit aşımı otomatik bloke edilebilir veya uyum onayına yönlendirilebilir. Tedbirler piyasa kurallarına ve şirketin gerçek ticaret ihtiyacına göre kalibre edilmelidir.

İşlem sonrası gözetim neden gereklidir?

Her risk işlem öncesinde yakalanamaz. İşlem sonrası gözetim; yüksek iptal oranı, kısa emir ömrü, olağandışı fiyat/miktar, bağlantılı hesaplar, fiyat hareketiyle eşleşen işlem davranışı ve şüpheli kâr/zarar örüntülerini analiz eder.

Alarm otomatik ihlal kararı değildir. Uyum birimi alarmı ticari gerekçe, piyasa koşulları ve kullanıcı açıklamasıyla değerlendirir. Şüphe devam ederse m.10/c uyarınca EPDK ve ilgili piyasa işletmecisine ivedilikle bildirim gündeme gelir.

Yüksek iptal oranı için hangi kontrol kurulabilir?

Şirket ürün ve piyasa bazında normal iptal oranını belirleyebilir ve olağandışı seviyeler için alarm oluşturabilir. Emir ömrü, fiyat uzaklığı, miktar, tekrar sayısı ve aynı anda karşı yöndeki işlemler birlikte analiz edilmelidir.

Yüksek iptal oranı tek başına manipülasyon değildir. Kontrolün amacı davranışı otomatik suçlamak değil, yanlış/yanıltıcı işaret veya piyasa kuralı kötüye kullanımı ihtimalini erken tespit etmektir. Emir değiştirme/iptal rehberi için m.9/1 yazımıza bakabilirsiniz.

Algoritmik ticaret için hangi tedbirler gerekir?

Algoritmik sistem canlıya alınmadan önce test edilmeli, simülasyon/stres senaryolarından geçirilmeli ve piyasa bozucu çıktı üretme riski incelenmelidir. Fiyat/miktar limitleri, maksimum emir frekansı, iptal limiti ve kill-switch kullanılabilir.

Her sürüm değişikliği kayıt altına alınmalı; hangi parametrenin kim tarafından değiştirildiği, ne zaman onaylandığı ve test sonucu saklanmalıdır. Canlı sistem davranışı beklenenden saparsa otomatik veya manuel durdurma mekanizması bulunmalıdır.

Bağlantılı hesaplar nasıl izlenmeli?

Şirket kendi veya yönettiği hesaplar, bağlı ortaklıklar, vekâleten kullanılan hesaplar ve ortak karar vericileri envanterlemelidir. Aynı ekonomik menfaat grubundaki hesaplar arasındaki eş zamanlı veya karşılıklı emirler ayrı gözetim kuralına tabi tutulabilir.

İlişkili hesap bulunması tek başına manipülasyon değildir. Ama gerçek ekonomik pozisyon değişimi olmayan veya piyasa görünümü yaratmaya yönelik davranış riski erken tespit edilmelidir. Tertip ve aldatıcı/hileli yöntemler için m.9/1-c rehberimize bakabilirsiniz.

Görev ayrımı neden önemlidir?

Tek kişinin hem işlem stratejisini belirlemesi, hem emri girmesi, hem gözetim alarmını kapatması ve hem de düzenleyici bildirimi kontrol etmesi çıkar çatışması yaratır. Şirket mümkün olduğunca ticaret, risk, hukuk/uyum ve IT rollerini ayırmalıdır.

Küçük organizasyonda tam fiziksel ayrım mümkün değilse ikinci göz kontrolü, yönetici onayı veya dış bağımsız uyum desteği kullanılabilir. Esas olan, şüpheli davranışın kendi failinin kontrolünde kalmamasıdır.

Yönetici ve trader eğitimleri nasıl olmalı?

Eğitim yalnız Yönetmeliğin metnini okumakla sınırlı kalmamalıdır. m.8 ve m.9’daki fiiller gerçek işlem örnekleri, emir değişikliği, bağlantılı teklifler, sosyal medya, dâhilî bilgi, algoritma ve üçüncü kişi hesabı senaryolarıyla anlatılmalıdır.

Çalışan hangi davranışın yasak olduğunu, şüpheyi kime bildireceğini ve hangi kayıtların korunacağını bilmelidir. Eğitim katılımı ve ölçme sonuçları saklanmalıdır. Yeni çalışan işlem yetkisi almadan önce eğitim tamamlamalıdır.

Sosyal medya ve dış iletişim neden m.10/e kapsamındadır?

m.9/2 internet, medya veya başka kanalla yanlış/yanıltıcı bilgi yayımını manipülasyon kapsamında düzenler. Bu nedenle kurumsal sosyal medya, basın açıklaması ve piyasa analizi süreçleri de önleyici tedbirlerin parçasıdır.

Fiyat etkili içerikler veri kaynağı ve bağlam bakımından doğrulanmalı, yayımlama yetkisi sınırlı kişilerde olmalı ve tahmin ile gerçekleşmiş veri açıkça ayrılmalıdır. Ayrıntı için m.9/2 rehberimize bakabilirsiniz.

Çıkar çatışması nasıl yönetilir?

Çalışanın kişisel hesabında işlem yapma imkânı, aile/ilişkili kişi hesapları veya şirket içindeki başka ekonomik menfaatler dâhilî bilgi ve manipülasyon riskini artırabilir. Şirket görev ve mevzuat çerçevesinde kişisel işlem politikası, ön onay veya bildirim mekanizması kurabilir.

Politika çalışanların özel hayatına gereksiz müdahale etmeyecek ölçülü olmalı; yalnız piyasa bütünlüğü ve çıkar çatışması riskine odaklanmalıdır. Dâhilî bilgiye erişen kişiler bakımından işlem kısıtları açıkça yazılmalıdır.

Şüpheli davranış eskalasyonu nasıl olmalı?

Alarm veya ihbar ortaya çıktığında kimin inceleme yapacağı, hangi sürede ilk değerlendirme oluşturulacağı ve kimin m.10/c dış bildirim kararını vereceği önceden belirlenmelidir. Kritik olaylarda uyum birimi doğrudan üst yönetim veya denetim komitesine erişebilmelidir.

m.10/c kesin ihlal kararı değil, bilgi veya şüpheyi gerektiren husus olduğunda ivedilikle bildirim ister. Şirket prosedürü bu standardı geciktirmemelidir. Ayrıntı için m.10/c rehberimizi inceleyebilirsiniz.

Whistleblowing/ihbar kanalı gerekli mi?

Yönetmelik m.10/e içinde belirli isimle “whistleblowing sistemi” zorunluluğu yazmaz. Ancak çalışanların şüpheli davranışı güvenli biçimde bildirebileceği iç kanal güçlü bir önleyici tedbirdir. İhbarların misilleme riski olmadan değerlendirilmesi ve erişimin sınırlı olması gerekir.

Anonim ihbarlar otomatik doğru veya yanlış kabul edilmemeli; işlem ve sistem verisiyle doğrulanmalıdır. İhbar makul şüphe yaratıyorsa m.10/c dış bildirimi ayrıca ele alınmalıdır.

IT ve siber güvenlik hangi rolü oynar?

Dâhilî bilgiye yetkisiz erişim veya işlem sisteminin ele geçirilmesi piyasa suistimali riskine dönüşebilir. Güçlü kimlik doğrulama, rol bazlı erişim, ayrıcalıklı hesap yönetimi, log bütünlüğü, veri kaybı önleme ve olay müdahalesi m.10/e kapsamında piyasa bütünlüğünü destekleyen teknik tedbirlerdir.

Yetkisiz erişim tespit edildiğinde hangi dâhilî bilginin etkilendiği, işlem yetkisinin kullanılıp kullanılmadığı ve piyasa davranışı oluşup oluşmadığı hukuk/uyum ekibine derhal aktarılmalıdır.

Yönetim kurulu hangi raporları görmeli?

Üst yönetim veya yönetim kurulu periyodik olarak piyasa suistimali risk raporu almalıdır. Alarm sayısı, doğrulanan şüpheler, m.10/c bildirimleri, gecikmiş açıklamalar, yetki ihlalleri, algoritma olayları ve düzeltici faaliyetler raporlanabilir.

Yönetim yalnız olay çıktığında değil, önleyici sistemin yeterliliğini düzenli olarak değerlendirmelidir. Kaynak, personel veya sistem açığı tespit edilirse giderme kararı alınmalıdır.

Tedbirlerin etkinliği nasıl test edilir?

Kontroller kağıt üzerinde kalmamalıdır. Senaryo testleri, sahte dâhilî bilgi olayı, yüksek iptal davranışı, yanlış sosyal medya verisi veya bağlantılı hesap senaryosu üzerinden süreç tatbikatı yapılabilir. Alarmın doğru kişiye ulaşıp ulaşmadığı ve sürenin yeterli olup olmadığı ölçülmelidir.

İç denetim veya bağımsız denetim belirli aralıklarla erişim, log, algoritma, eğitim ve bildirim süreçlerini örneklem üzerinden kontrol edebilir. Yönetmelik belirli denetim periyodu yazmaz; şirket riskine uygun sıklığı belirlemelidir.

m.11 piyasa işletmecisi gözetimiyle bağlantı

Şirketin kendi m.10/e kontrolleri, piyasa işletmecisinin m.11 kapsamındaki dış gözetiminin alternatifi değildir. Piyasa işletmecisi bağımsız olarak yasak teklif ve işlemleri tespit etmek üzere gözetim birimi ve sistemi kurar.

İyi bir şirket içi sistem, piyasa işletmecisi alarm üretmeden önce problemi tespit edebilir. Ancak dış gözetimden gelen bilgi talebi ayrıca m.10/d uyarınca tam ve doğru cevaplanmalıdır.

Kontrol listesi

  1. m.8 ve m.9 risk envanteri oluşturun.
  2. Dâhilî bilgi erişim ve işlem kısıtlarını entegre edin.
  3. Fiyat/miktar/pozisyon için işlem öncesi limitler kurun.
  4. İptal, bağlantılı teklif ve olağandışı fiyat için işlem sonrası gözetim kurun.
  5. Algoritmaları canlı öncesi test edin ve kill-switch uygulayın.
  6. İlişkili hesap/karar verici haritası oluşturun.
  7. Kurumsal sosyal medya için veri doğrulama ve onay akışı kurun.
  8. Ticaret ve uyum görevlerini mümkün olduğunca ayırın.
  9. Şüpheli davranış eskalasyonu ve m.10/c bildirim sürecini yazılı hale getirin.
  10. Kontrolleri periyodik senaryolarla test edip yönetim seviyesinde raporlayın.

Sık Sorulan Sorular

m.10/e belirli yazılım zorunlu kılıyor mu?

Hayır. Gerekli tedbirlerin alınmasını ister; araç şirketin riskine göre belirlenir.

Küçük piyasa katılımcısı da kontrol kurmalı mı?

Evet. Kontroller risk ve faaliyet hacmine orantılı olabilir ancak yükümlülük ortadan kalkmaz.

Yüksek iptal oranı otomatik manipülasyon mu?

Hayır. Alarm göstergesidir ve somut davranış değerlendirilir.

Algoritma için kill-switch zorunlu mu?

Yönetmelik bu teknik terimi zorunlu kılmaz; ancak gerekli önleyici tedbirlerin parçası olarak güçlü bir araçtır.

Sosyal medya politikası neden piyasa uyumunda yer alır?

m.9/2 yanlış/yanıltıcı bilgi yayımını manipülasyon kapsamında düzenlediği için.

Çalışanların kişisel işlemleri kontrol edilebilir mi?

Mevzuat ve ölçülülük çerçevesinde çıkar çatışması/piyasa suistimali riskine yönelik politika kurulabilir.

Şirket kendi alarmını EPDK’ya bildirmek zorunda mı?

Alarm makul bilgi veya şüpheye dönüşürse m.10/c uyarınca EPDK ve ilgili piyasa işletmecisine ivedilikle bildirim değerlendirilir.

Piyasa işletmecisinin gözetimi şirket kontrolünün yerine geçer mi?

Hayır. m.10/e ve m.11 ayrı sorumluluklardır.

Kontroller test edilmeli mi?

Evet. Etkinliğin senaryo ve denetimlerle test edilmesi güçlü uyum yaklaşımıdır.

Yönetmelik ne zaman yürürlüğe girer?

1 Ocak 2027 tarihinde.

Sonuç

m.10/e piyasa katılımcısına yalnız “ihlâl etmeme” değil, ihlali önleyecek kurumsal sistemi kurma görevi verir. Şirketler dâhilî bilgi güvenliği, işlem öncesi limitler, işlem sonrası gözetim, algoritma kontrolleri, bağlantılı hesap analizi, dış iletişim doğrulaması, eğitim ve şüpheli davranış bildirimini tek uyum mimarisinde birleştirmelidir. Kontroller risk bazlı olmalı, kağıt üzerinde kalmamalı ve düzenli olarak test edilmelidir.

Güncellik ve hukuk kontrolü: İçerik 17 Eylül 2026 tarihinde Yönetmelik m.8, m.9, m.10, m.11 ve m.12 esas alınarak hazırlanmıştır. Yürürlük tarihi 1 Ocak 2027’dir.

Yazar: Av. Halil Bakırcı

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp