Pasaportla Uzaktan Hesap Açan Yabancı Yatırımcı Neden Yüksek Riskte İzlenir? SPK m.8/A/3 | 2026
Güncel kontrol tarihi: 16 Eylül 2026. Türkiye’de aracı kurum, portföy yönetim şirketi veya kripto varlık hizmet sağlayıcı nezdinde pasaport kullanarak uzaktan kimlik tespiti yapılan yabancı gerçek kişiler için 3 Eylül 2026 tarihli SPK düzenlemesi özel bir risk izleme rejimi getirdi. III-42.1 sayılı Tebliğin m.8/A/3 hükmü, bu müşterilerin yüksek risk grubunda izleneceğini açıkça düzenler.
Kısa ve Net Cevap
Pasaportla uzaktan kimliği tespit edilen yabancı gerçek kişiler, SPK III-42.1 m.8/A/3 gereği yüksek risk grubunda izlenir. Bu, kişinin suç işlediği veya hesabının kapatılacağı anlamına gelmez. Düzenleyici sonuç; kuruluşun müşteri profili, iş ilişkisinin amacı ve gerçekleşen işlemleri daha sıkı risk temelli kontroller altında izlemesi, müşteri profiline veya iş ilişkisinin amacına uymayan işlemlerde gerekli tedbirleri almasıdır.
M.8/A/3 ayrıca Tebliğin m.7/8 hükmü ile Suç Gelirlerinin Aklanmasının ve Terörün Finansmanının Önlenmesine Dair Tedbirler Hakkında Yönetmeliğin m.26/A hükmünün dikkate alınmasını emreder. Dolayısıyla yüksek risk izlemesi yalnız platformun ticari tercihi değil, açık düzenleyici yükümlülüktür.

Hukuki Dayanak
III-42.1 sayılı Tebliğe m.8/A hükmü, 3 Eylül 2026 tarihli ve 33359 sayılı Resmî Gazete’de yayımlanan III-42.1.b sayılı Tebliğle eklendi. Maddenin üçüncü fıkrasına göre pasaport kullanılarak uzaktan kimlik tespiti yapılan gerçek kişiler yüksek risk grubunda izlenir.
Aynı fıkra, bu kişiler hakkında Tebliğ m.7/8 ile Tedbirler Hakkında Yönetmelik m.26/A’nın dikkate alınacağını ve müşteri profiline ve iş ilişkisinin tesisindeki amaca uygun olmayan işlemlerin tespiti hâlinde gerekli tedbirlerin alınacağını düzenler.
Resmî metin 3 Eylül 2026 tarihli Resmî Gazete, güncel sermaye piyasası duyuruları SPK ve suç gelirlerinin aklanmasının önlenmesine ilişkin resmi kaynaklar MASAK üzerinden kontrol edilmelidir.
Yüksek Risk Grubunda İzlenmek Ne Demektir?
Yüksek risk, kuruluşun müşteriyi tanıma ve işlem izleme sürecinde daha yoğun güvenlik ve uyum tedbirleri uygulamasını ifade eder. Pasaportla uzaktan müşteri kabulünde kişi fiziksel olarak kuruluş personeli karşısında bulunmadığı, yabancı kimlik belgesi kullanıldığı ve sınır ötesi fonlama söz konusu olabildiği için düzenleme ek kontrol katmanları kurmuştur.
Bu katmanlar m.8/A’nın bütününde görülür: ICAO 9303 uyumlu NFC pasaport, adres doğrulaması, IP/cihaz/coğrafi konum gibi teknik verilerin değerlendirilmesi, özel eğitimli personelle görüntülü görüşme, yalnız kendi yurt dışı banka hesabından SWIFT ile fonlama ve üç aylık MASAK bildirimi. Yüksek risk sınıflandırması bu kontrol mimarisinin merkezindedir.
Yüksek Risk Ne Anlama Gelmez?
Yüksek risk sınıflandırması, müşterinin suçlu, şüpheli veya kara para aklayıcısı olduğu yönünde hukuki bir hüküm değildir. M.8/A/3 bütün pasaportla uzaktan kimliği tespit edilen gerçek kişilere kategorik olarak uygulanır. Dolayısıyla sınıflandırma bireysel suç isnadından değil, müşteri edinim yönteminden kaynaklanır.
Aynı nedenle “yüksek riskteyim, demek ki hesabım dondurulacak” sonucu da otomatik değildir. Kuruluş, mevzuata uygun müşteri kabulü ve işlem izleme sürecini yürütür; somut işlem ve risk göstergelerine göre gerekli tedbirleri uygular. Hesabın kısıtlanması veya belirli işlemin durdurulması ancak ilgili mevzuat ve somut süreç çerçevesinde değerlendirilir.
Müşteri Profili Nasıl Oluşur?
Uzaktan müşteri kabulünde kuruluş yalnız pasaporttaki ad-soyad ve doğum tarihini öğrenmez. M.8/A kapsamında adres, teknik bağlantı verileri, iş ilişkisinin amacı, fonlama kanalı ve müşteri hakkında mevzuat gereği edinilen diğer bilgiler bir risk profili oluşturur.
Örneğin müşteri hesabı uzun vadeli yatırım amacıyla açtığını beyan etmiş olabilir. İşlem davranışının bu amaçla açıkça uyumsuz, olağandışı veya açıklanamayan biçimde değişmesi durumunda kuruluş bunu risk izleme sistemi içinde değerlendirmek zorundadır. Ancak tek bir işlem türünün soyut olarak “şüpheli” ilan edilmesi doğru değildir; mevzuat müşteri profili ve iş ilişkisinin amacıyla bağlantılı değerlendirme ister.
Müşteri Profiline Uymayan İşlem Nedir?
M.8/A/3’ün ifadesi “müşteri profiline ve iş ilişkisi tesisindeki amaca uygun olmayan işlemler”dir. Bu nedenle değerlendirme kişiye özgü olmalıdır. Müşterinin beyan ettiği yatırım amacı, gelir/fon kaynağı, işlem hacmi, beklenen işlem coğrafyası ve hesabın kullanım şekli gibi unsurlar kuruluşun risk temelli sisteminde birlikte ele alınabilir.
Örneğin ilk müşteri kabulünde sınırlı ve uzun vadeli sermaye piyasası yatırımı amacı açıklanmışken, kısa sürede açıklanamayan yüksek tutarlı ve profil dışı hareketlerin başlaması ek kontrol gerektirebilir. Buna karşılık yüksek tutarlı bir yatırım sırf tutarı yüksek diye otomatik olarak hukuka aykırı değildir. Kuruluşun görevi, işlem ile müşteri profili arasındaki tutarlılığı mevzuata uygun şekilde değerlendirmektir.
“Gerekli Tedbirler” Nedir?
M.8/A/3 gerekli tedbirlerin alınacağını söyler; somut tedbirlerin uygulanmasında Tebliğ m.7/8 ve Tedbirler Hakkında Yönetmelik m.26/A dikkate alınır. Bu çerçevede kuruluş daha sıkı müşteri tanıma, bilgi-belge güncelleme, işlem amacını ve fon kaynağını anlama veya risk temelli diğer kontrolleri uygulayabilir.
Burada önemli ayrım, tedbirin risk göstergesiyle bağlantılı ve ilgili mevzuata dayalı olmasıdır. Müşteriye gerçeğe aykırı bilgi vermek veya keyfî işlem yapmak yerine kuruluşun kendi uyum prosedürünü düzenleyici çerçeve içinde işletmesi gerekir.
NFC Pasaport Doğrulaması Yüksek Risk Sınıfını Kaldırır mı?
Hayır. NFC doğrulaması m.8/A/1-a uyarınca uzaktan iş ilişkisinin kurulabilmesi için zorunlu bir kimlik güvenliği adımıdır. Pasaport yongasının sorunsuz okunması ve bilgilerinin eşleşmesi, müşterinin m.8/A/3 kapsamındaki yüksek risk sınıflandırmasını kaldırmaz.
İki kuralın işlevi farklıdır. NFC “kimlik belgesinin elektronik doğrulaması” sorununu ele alır; yüksek risk izleme ise müşteri kabulünden sonraki ilişki ve işlem davranışının izlenmesini kapsar. NFC okunamaması durumundaki net sonuç için NFC Pasaport Okunmazsa Hesap Açılır mı? rehberimizi inceleyebilirsiniz.
Adres Teyidi Yüksek Risk İzlemesinin Parçası mı?
M.8/A/1-c adres bilgisinin alınmasını ve belirli yöntemlerle en geç üç ay içinde doğrulanmasını emreder. Adres teyidi yapılmadan para/kripto transferi ve sermaye piyasası aracı virmanı yapılamaz. Bu adres kontrolü, uzaktan yabancı müşteri kabulündeki güvenlik zincirinin bağımsız bir parçasıdır.
Adres doğrulanınca yüksek risk izlemesi sona ermez. M.8/A/3’teki sınıflandırma pasaportla uzaktan kimlik tespiti yapılmış olmasına bağlıdır. Adres şartlarının ayrıntıları için adres teyidi ve transfer yasağı yazımızı kullanabilirsiniz.
SWIFT ile Kendi Hesabından Fonlama Neden Getirildi?
M.8/A/4, yabancı müşterinin hesabına yalnız yurt dışındaki bir bankada kendi adına açılmış hesabından SWIFT sistemiyle para gelmesini; para çıkışının da yalnız kendi banka hesabına yapılmasını öngörür. SWIFT mesajındaki ayırt edici bilgiler müşteri KYC bilgileriyle karşılaştırılır.
Bu mekanizma, para akışını uzaktan kimliği tespit edilen kişiyle doğrulanabilir şekilde bağlamayı amaçlayan özel tedbirdir. Yüksek risk izleme bakımından da fonlama kanalının net olması müşteri profilinin ve işlem davranışının izlenmesini destekler. Ayrıntılı açıklama için yabancı yatırımcı SWIFT ve kendi hesap şartı rehberimize bakabilirsiniz.
IP, Cihaz ve Coğrafi Konum Verileri Neden İncelenir?
M.8/A/1-ç, müşterinin işlem yaptığı elektronik ortamdan elde edilen IP/port bilgisi, cihaz kimliği, coğrafi konum, tarayıcı bilgileri ve benzeri teknik veriler ile pasaporttaki bilgilerin risk temelli yaklaşımla değerlendirilmesini emreder. Şüpheli bir durum saptanırsa uzaktan kimlik tespiti süreci sonlandırılır.
Bu teknik veriler müşteri profilinin kurulmasında ve kimlik tespitinin güvenliğinde kullanılır. Ancak her IP değişikliği veya seyahat otomatik olarak hukuka aykırı işlem anlamına gelmez; kuruluş verileri risk temelli yaklaşım içinde bütüncül değerlendirmelidir.
Müşterinin Bilgileri Güncel Tutması Neden Önemli?
Yüksek risk grubunda izlenen müşterinin adresi, iletişim bilgileri, vergi/mukimlik durumu veya iş ilişkisinin amacı gibi bilgiler değişebilir. Kuruluşun müşteriyi tanıma yükümlülüğünü güncel bilgiler üzerinden sürdürmesi gerekir. Müşteri de sözleşme ve mevzuat gereği istenen güncel bilgileri gerçeğe uygun sunmalıdır.
Eski adres, artık kullanılmayan telefon veya değişmiş vergi mukimliği gibi bilgilerin güncellenmemesi, sonraki işlemlerin müşteri profiliyle karşılaştırılmasını güçleştirebilir. Bu nedenle bilgi güncellemesi yalnız idari bir detay değil, risk yönetiminin parçasıdır.
Her İşlemde Ek Belge İstenir mi?
Mevzuat “her işlemde mutlaka aynı belge seti istenir” şeklinde mekanik bir kural kurmaz. Yüksek risk izlemesi risk temelli bir süreçtir. Kuruluş, müşteri profili ve işlemle ilgili risk göstergelerine göre ek bilgi veya belge isteyebilir. Normal profille açıkça uyumlu işlem ile açıklanamayan profil dışı işlem aynı kontrol seviyesinde ele alınmak zorunda değildir.
Bununla birlikte kuruluşun, m.8/A/3’teki yüksek risk sınıflandırmasını yok sayıp bu müşterileri sıradan uzaktan müşteri grubu gibi izlemesi de doğru değildir. Düzenleme daha sıkı izleme öngörmektedir.
MASAK’a Üç Aylık Bildirim de Var mı?
Evet. M.8/A/6, uzaktan kimlik tespiti yöntemiyle müşteri kabul edilen kişilere ilişkin bilgiler ile portföy büyüklükleri ve yatırım tutarlarının takvim yılı esas alınarak her üç aylık dönemin son ayında MASAK’a bildirilmesini düzenler. Bu, m.8/A/3’teki yüksek risk izlemesinden ayrı fakat aynı düzenleyici çerçevenin parçası olan bildirim yükümlülüğüdür.
Yüksek riskte izleme kuruluşun sürekli risk yönetimini; üç aylık bildirim ise mevzuatta öngörülen periyodik düzenleyici bildirimi ifade eder. İki yükümlülük birbirinin yerine geçmez.
Kripto Platformlarında Uygulama
III-42.1 m.8/A kripto varlık hizmet sağlayıcıları da açıkça kapsar. Bu nedenle yabancı müşterinin pasaportla uzaktan KYC yapılarak kripto platformunda müşteri olması hâlinde m.8/A/3 uygulanır. Platform, müşteri profilini ve iş ilişkisinin amacını dikkate alarak işlem davranışını izlemelidir.
Kripto platformlarının faaliyet yetkisinin ayrıca kontrol edilmesi gerekir. Sitemizde SPK Faaliyette Bulunanlar Listesi Lisans Anlamına Gelir mi? başlıklı rehber bu ayrımı açıklar.
Aracı Kurumlarda Uygulama
Aracı kurum hesabında yüksek risk izleme, hisse senedi, fon, tahvil ve diğer sermaye piyasası işlemlerinin müşteri profili ve yatırım amacıyla birlikte değerlendirilmesini gerektirir. Müşterinin yatırım tercihi ile suç gelirlerinin aklanmasının önlenmesi risk değerlendirmesi birbirine karıştırılmamalıdır.
Bir yatırımın riskli finansal ürün olması, AML anlamında müşterinin “yüksek risk” sınıflandırmasıyla aynı kavram değildir. M.8/A/3’teki yüksek risk, müşteri tanıma ve işlem izleme bağlamındadır.
Uygulama Örnekleri
Örnek 1: Düzenli ve profil uyumlu yatırım
Müşteri uzaktan açtığı hesaba kendi yurt dışı banka hesabından SWIFT ile fon gönderir, adresi doğrulanmıştır ve beyan ettiği uzun vadeli yatırım amacıyla uyumlu işlemler yapar. Yine de m.8/A/3 gereği yüksek risk grubunda izlenmeye devam eder; fakat sınıflandırma tek başına hesabın kısıtlanmasını gerektirmez.
Örnek 2: Profil dışı hareket
İş ilişkisinin amacı ve müşteri profiliyle açıkça uyuşmayan işlem örüntüsü ortaya çıkarsa kuruluş gerekli tedbirleri uygulamak zorundadır. Somut tedbir risk değerlendirmesine ve ilgili mevzuata göre belirlenir.
Örnek 3: Adres doğrulanmış, sonra ülke değişmiş
Müşterinin adres ve mukimlik bilgileri değişmişse güncel bilgi talep edilmesi yüksek risk izleme ve müşteri tanıma sürecinin doğal parçasıdır.
Sık Sorulan Sorular
Yabancı yatırımcı otomatik olarak yüksek risk mi sayılır?
M.8/A/3, pasaportla uzaktan kimlik tespiti yapılan gerçek kişilerin yüksek risk grubunda izlenmesini öngörür.
Yüksek risk suç şüphesi demek mi?
Hayır. Bu, müşteri edinim yöntemine bağlı düzenleyici risk sınıflandırmasıdır.
Hesap otomatik kapanır mı?
Hayır. Sınıflandırma tek başına otomatik hesap kapatma sonucu doğurmaz; mevzuata uygun izleme ve somut risk tedbirleri uygulanır.
NFC başarılı olursa yüksek risk biter mi?
Hayır. NFC kimlik doğrulama şartıdır; m.8/A/3 sınıflandırması devam eder.
Adres doğrulanırsa yüksek risk biter mi?
Hayır. Adres teyidi ayrı yükümlülüktür.
Her işlemde belge istenir mi?
Kontrol risk temelli yürütülür; ek bilgi-belge ihtiyacı somut risk ve müşteri profiline göre belirlenir.
Kripto müşterileri de kapsanır mı?
Evet. Kripto varlık hizmet sağlayıcılar m.8/A kapsamındadır.
Portföy yönetim şirketleri de kapsanır mı?
Evet. Madde aracı kurumları, portföy yönetim şirketlerini ve kripto varlık hizmet sağlayıcıları birlikte kapsar.
MASAK’a bildirim yapılır mı?
M.8/A/6 uyarınca uzaktan kabul edilen kişilere ilişkin bilgiler, portföy büyüklüğü ve yatırım tutarları üç aylık dönemlerin son ayında MASAK’a bildirilir.
Profil dışı işlem olursa ne olur?
M.8/A/3 uyarınca müşteri profiline ve iş ilişkisinin amacına uymayan işlemler tespit edilirse gerekli tedbirler alınır.
Resmî Kaynaklar
- 3 Eylül 2026 tarihli ve 33359 sayılı Resmî Gazete
- Sermaye Piyasası Kurulu
- Mali Suçları Araştırma Kurulu
Sonuç
SPK III-42.1 m.8/A/3, pasaportla uzaktan kimliği tespit edilen yabancı gerçek kişileri açık biçimde yüksek risk grubunda izleme kapsamına alır. Bu sınıflandırma suç isnadı değil; daha yoğun müşteri tanıma, işlem izleme ve risk temelli tedbir yükümlülüğüdür. NFC, adres teyidi, SWIFT ile kendi hesabından fonlama, teknik veri kontrolü ve periyodik MASAK bildirimi bu özel müşteri kabul rejiminin birbirini tamamlayan parçalarıdır.
Hukukçu İncelemesi
Bu içerik Av. Halil Bakırcı tarafından 16 Eylül 2026 tarihinde III-42.1 m.8/A/3 ve bağlantılı m.8/A hükümleri ile suç gelirlerinin aklanmasının önlenmesine ilişkin resmi düzenlemeler esas alınarak hazırlanmıştır.
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.
