B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

Yeni Ürün ve Teknolojide MASAK Risk Değerlendirmesi Nasıl Yapılır? Uyum Yönetmeliği m.15 | 2026

Kısa ve net cevap: Uyum Programı Yönetmeliği m.15 uyarınca yeni ürünler ile teknolojik gelişmeler nedeniyle kötüye kullanım riski bulunan hizmetler izleme ve kontrol faaliyetlerinin asgari kapsamındadır. Yükümlü, yeni ürün veya teknoloji canlıya alınmadan önce müşteri, hizmet, ülke, kanal ve işlem riskini değerlendirmeli; kimlik tespiti, gerçek faydalanıcı, işlem izleme, limit, kayıt, ŞİB, veri güvenliği ve erişim kontrollerinin nasıl çalışacağını belirlemelidir. Ürün faaliyete geçtikten sonra gerçek işlem davranışıyla başlangıç risk değerlendirmesi karşılaştırılmalı, gerekiyorsa risk sınıfı ve kontrol senaryoları güncellenmelidir.
Yeni ürün ve teknolojide MASAK risk değerlendirmesi ve uyum kontrolü
Photo by Jakub Żerdzicki on Unsplash

Yeni ürün ve teknolojide MASAK risk değerlendirmesinin hukuki dayanağı nedir?

Uyum Programı Yönetmeliği m.14 yükümlülerin izleme ve kontrol sistemi kurmasını, m.15 ise bu sistemin asgari faaliyet alanlarını düzenler. m.15 kapsamında yeni ürünler ile teknolojik gelişmeler nedeniyle suiistimale açık hâle gelebilecek hizmetler özel izleme ve kontrol alanıdır. Böylece kuruluşun uyum sistemi yalnızca mevcut ürünlere değil, gelecekte devreye alınacak iş modellerine de uygulanır.

m.11 ve m.12’deki risk yönetimi hükümleri de yeni ürün değerlendirmesinin temelidir. Kuruluş müşteri, hizmet ve ülke riskini tanımlamak, derecelendirmek ve azaltmak zorundadır. Yeni ürün veya teknolojinin bu riskleri nasıl değiştirdiği ürün canlıya alınmadan önce belirlenmelidir.

Güncel MASAK düzenlemeleri MASAK Yükümlülere İlişkin Mevzuat ve MASAK Yükümlülükler sayfalarından kontrol edilmelidir. Genel risk yönetimi yaklaşımı MASAK Risk Yönetimi Politikası rehberimizde açıklanmıştır.

MASAK bakımından yeni ürün ne demektir?

Yeni ürün, kuruluşun daha önce sunmadığı finansal hizmet veya mevcut hizmetin risk profilini önemli ölçüde değiştiren yeni özellik olabilir. Yeni ödeme yöntemi, elektronik para fonksiyonu, farklı para transferi modeli, yeni yatırım ürünü, kripto hizmeti, uzaktan müşteri edinim yöntemi, yeni üye işyeri çözümü veya yeni dağıtım kanalı bu kapsamda değerlendirilebilir.

Mevcut ürünün yalnızca ticari adının değişmesi her zaman yeni risk doğurmaz; buna karşılık teknik altyapı aynı görünse bile işlem limiti, müşteri kitlesi, ülke erişimi veya fon akışının değişmesi önemli yeni risk yaratabilir. Bu nedenle değerlendirme ürün adı üzerinden değil, işlev ve işlem akışı üzerinden yapılmalıdır.

Ürün sahipleri yeni geliştirmeyi uyum birimine erken aşamada bildirmelidir. Uyum incelemesinin son gün “yayına onay” formalitesine dönüşmesi, gerekli kimlik veya izleme kontrollerinin teknik tasarıma eklenmesini zorlaştırır.

Teknolojik gelişme hangi MASAK risklerini doğurabilir?

Teknoloji finansal hizmetleri hızlandırırken kimlik sahteciliği, otomatik hesap açılışı, çok sayıda işlem, sınır ötesi erişim, anonimlik, üçüncü kişi kullanımı ve fonların hızlı dağıtılması gibi riskleri artırabilir. Yeni teknoloji aynı zamanda mevcut kontrolün teknik olarak aşılmasına yol açabilir.

Mobil uygulama, API, açık bankacılık, yapay zekâ destekli müşteri süreci, biyometrik kimlik doğrulama, blokzincir, sanal POS veya otomatik ödeme altyapısı gibi teknolojiler farklı riskler taşır. Uyum değerlendirmesi teknolojinin adını değil, müşterinin nasıl doğrulandığını, fonun nasıl hareket ettiğini ve kontrollerin hangi veriye dayandığını incelemelidir.

Teknolojinin kendisi suç veya yüksek risk anlamına gelmez. Risk yönetiminin görevi kullanım biçimini analiz etmek ve uygun kontrol tasarlamaktır. Kontrol tasarımı teknolojik yeniliği durdurmak değil, mevzuata uygun şekilde güvenli hâle getirmek amacı taşır.

Ürün canlıya alınmadan önce hangi MASAK değerlendirmesi yapılmalıdır?

İlk olarak ürünün işlem akışı çıkarılmalıdır: müşteri kimdir, fon nereden gelir, nerede tutulur, nereye gider, hangi taraflar ve dış hizmet sağlayıcılar sürece katılır, hangi ülkeler ve para birimleri kullanılabilir? İkinci olarak bu akıştaki kimlik, gerçek faydalanıcı, fon kaynağı, işlem amacı ve şüpheli işlem riskleri belirlenir.

Üçüncü olarak müşteri, hizmet ve ülke risk puanları tanımlanır. Dördüncü olarak yüksek riskli müşteri veya işlemlere hangi m.13 artırılmış tedbirlerinin uygulanacağı belirlenir. Beşinci olarak işlem izleme senaryoları ve alarm eşikleri tasarlanır.

Altıncı olarak mevzuatın zorunlu kayıt ve saklama alanlarının sistemde tutulduğu doğrulanır. Yedinci olarak uyum personelinin gerekli veriye erişimi ve ŞİB sürecine aktarım yöntemi test edilir. Bu değerlendirme tamamlanmadan ürünün canlıya alınması kontrol açığı yaratabilir.

Yeni üründe müşteri riski nasıl değerlendirilir?

Ürünü kimlerin kullanabileceği, mevcut ve yeni müşterilerin risk profili, gerçek kişi/tüzel kişi ayrımı, sektörel yoğunlaşma, gelir ve ciro yapısı, siyasi nüfuz veya yüksek riskli ülke bağlantıları müşteri riskini etkiler. Yeni ürün geniş bir kullanıcı kitlesine açılıyorsa mevcut risk modeli yeterli olmayabilir.

Ürünün belirli müşteri grupları tarafından olağandışı biçimde yoğun kullanılma ihtimali ayrıca değerlendirilmelidir. Başlangıçta perakende amaçlı tasarlanan hizmet, yüksek hacimli ticari işlemler için kullanılabiliyorsa kontrol modeli buna göre genişletilmelidir.

Müşteri risk modelindeki değişiklik sistemsel olmalıdır. Yeni ürünü kullanan müşteri için ek risk kriteri veya skor ağırlığı gerekiyorsa müşteri ana sistemine entegre edilmelidir.

Yeni ürünün hizmet ve kanal riski nasıl ölçülür?

Hizmet riski ürünün hız, tutar, işlem adedi, nakit ilişkisi, anonimlik, transfer edilebilirlik, geri ödeme, üçüncü kişi kullanımı ve sınır ötesi erişim özelliklerine göre değerlendirilir. Kanal riski ise işlemin şube, mobil, web, API, temsilci, üye işyeri veya başka dağıtım kanalı üzerinden yapılmasına bağlıdır.

Yüz yüze olmayan kanal kullanılıyorsa kimlik sahteciliği ve hesap ele geçirme riskleri artabilir. Çok hızlı transfer imkânı sunuluyorsa işlem gerçekleşmeden önce veya hemen sonra çalışan yakın zamanlı izleme gerekir. Yüksek adetli küçük işlemler yapılabiliyorsa bağlantılı işlem ve parçalama senaryoları önem kazanır.

Yüz yüze olmayan işlemlerin ayrı kontrol rejimi Yüz Yüze Olmayan İşlemler MASAK Açısından Nasıl İzlenir? yazımızda açıklanmıştır.

Yeni ürün sınır ötesi kullanılabiliyorsa ülke riski nasıl ele alınır?

Ürün farklı ülkelerden müşteri kabul ediyor veya sınır ötesi fon transferine izin veriyorsa ülke riski ürün tasarımının parçası olmalıdır. Müşterinin ikameti, fonun kaynak ve hedef ülkesi, karşı taraf finansal kuruluşu ve ürünün kullanılabildiği ülkeler risk modeline eklenmelidir.

Yüksek riskli veya yaptırıma tabi ülke bağlantısı için ürün erişimi, işlem limiti, ek belge, üst düzey onay veya teknik engelleme gibi kontroller gerekebilir. Hangi ülke grubuna hangi tedbirin uygulanacağı ürün prosedüründe yazılı olmalıdır.

Ülke listeleri güncel tutulmalı ve sistem değişikliklerini manuel müdahaleye bırakmamalıdır. Uluslararası veya ulusal risk listesi güncellendiğinde ürün parametrelerinin zamanında değişmesi için sorumlu ve kontrol mekanizması belirlenmelidir.

Yeni üründe kimlik ve gerçek faydalanıcı kontrolü nasıl tasarlanır?

Ürün, müşterinin tanınması yükümlülüklerini teknik akışın başından itibaren desteklemelidir. Zorunlu kimlik alanları, belge doğrulama, gerçek faydalanıcı bilgisi, temsil yetkisi ve adres veya iletişim bilgileri ürünün hukuki niteliğine göre alınmalı ve saklanmalıdır.

Kimlik tespiti tamamlanmadan işlem yapılmaması gereken durumlarda sistem bunu teknik olarak engellemelidir. Personelin prosedürü bilmesi tek başına yeterli değildir; ürün mimarisi yetkisiz veya eksik müşteri kaydıyla işlem yapılmasına izin vermemelidir.

Kimlik tespitinin tamamlanamaması hâlindeki sonuçlar MASAK Kimlik Tespiti Yapılamazsa İşlem Reddi rehberimizde açıklanmıştır.

Yeni ürün için işlem izleme senaryoları nasıl tasarlanmalıdır?

Senaryolar ürün canlıya alınmadan hazırlanmalıdır. Beklenen işlem tutarı ve adedi, müşteri profili, hızlı giriş-çıkış, bağlantılı işlemler, yüksek riskli ülke, olağandışı karşı taraf, üçüncü kişi kullanımı ve yeni hesap davranışı ürün özelliklerine göre senaryoya dönüştürülür.

Yeni ürünün geçmiş verisi bulunmadığı için başlangıç eşikleri uzman görüşü, benzer ürün verisi ve risk değerlendirmesine dayanabilir. Canlıya alındıktan sonra gerçek işlem verisiyle yanlış alarm ve kaçırılan risk oranı ölçülerek kalibrasyon yapılmalıdır.

Senaryo değişiklikleri versiyonlanmalı; değişiklik nedeni, onayı ve etkinlik tarihi saklanmalıdır. İç denetim hangi dönemde hangi kuralın uygulandığını görebilmelidir.

İşlem limiti ve yetki kontrolleri ürün tasarımında nasıl kurulmalıdır?

Riskli ürün veya müşteri gruplarında günlük, aylık veya işlem bazlı tutar ve adet limitleri uygulanabilir. Mevzuatın özel limit zorunluluğu varsa teknik sistem bunu doğrudan uygulamalıdır. Limit artışı yetkisi ve onay seviyesi kurum prosedüründe belirlenmelidir.

Operasyon personelinin risk politikasında üst düzey onay gerektiren limiti tek başına değiştirememesi gerekir. Rol tabanlı erişim, çift onay ve değişiklik logları teknik tasarımın parçası olmalıdır.

Limit yalnızca finansal kaybı değil AML/CFT riskini yönetir. Çok sayıda küçük işlem yapılmasına izin veren ürünlerde adet limiti veya bağlantılı toplam kontrolü tutar limitinden daha etkili olabilir.

Pilot dönem ve ilk kullanım verileri neden önemlidir?

Yeni ürünün ilk kullanım döneminde başlangıç varsayımları gerçek verilerle test edilir. Hangi müşteri grupları ürünü kullanıyor, ortalama tutar ve adet nedir, hangi senaryolar alarm üretiyor, beklenmeyen ülke veya karşı taraf yoğunlaşması var mı? Bu veriler risk değerlendirmesini günceller.

Pilot aşamada kontrollü müşteri grubu veya daha düşük limit uygulanması, risklerin geniş ölçekli kullanımdan önce görülmesini sağlayabilir. Ancak pilot olarak adlandırılması mevzuat yükümlülüklerini kaldırmaz; kimlik, izleme ve ŞİB süreçleri pilotta da çalışmalıdır.

İlk dönem sonuçları uyum görevlisine ve gerekli ölçüde yönetim kuruluna raporlanmalıdır. Kritik kontrol açığı varsa ürün büyütülmeden önce giderilmelidir.

Mevcut üründeki değişiklik ne zaman yeniden MASAK değerlendirmesi gerektirir?

İşlem limiti artışı, yeni ülke erişimi, yeni müşteri grubu, API entegrasyonu, uzaktan kimlik yöntemi, yeni ödeme kaynağı, üçüncü taraf hizmet sağlayıcı, yeni transfer özelliği veya veri akışındaki önemli değişiklik risk profilini etkiliyorsa yeniden değerlendirme gerekir.

Değişiklik yönetimi prosedürü, ürün ekibinin hangi değişiklikleri uyum birimine bildireceğini belirlemelidir. Teknik ekibin “küçük geliştirme” olarak gördüğü bir değişiklik müşteri kimliği veya işlem izleme verisini etkileyebilir.

Canlıya alma kontrol listesinde uyum onayı, mevzuat etkisi, senaryo güncellemesi, eğitim, veri kaydı ve kullanıcı yetkileri ayrı maddeler hâlinde kontrol edilmelidir.

İç denetim yeni ürün sürecini nasıl test eder?

İç denetim ürün risk değerlendirmesinin yapılıp yapılmadığını, uyum görüşünün zamanında alınıp alınmadığını, teknik kontrollerin tasarlandığı şekilde çalışıp çalışmadığını ve ilk dönem izleme sonuçlarının değerlendirilip değerlendirilmediğini test eder.

Örnek müşteri ve işlemler üzerinden kimlik, risk skoru, limit, alarm ve kayıt mekanizmaları doğrulanmalıdır. Özellikle ürün değişikliği sonrası eski kontrollerin devre dışı kalıp kalmadığı incelenmelidir.

Denetim bulguları yönetim kuruluna raporlanmalı; kritik ürün kontrol açığı giderilene kadar geçici limit, ek manuel kontrol veya başka risk azaltıcı tedbir uygulanmalıdır.

Yeni ürün ve teknoloji için 2026 MASAK kontrol listesi

Birinci adım ürünün fon ve veri akış haritasıdır. İkinci adım müşteri, hizmet, ülke ve kanal risk değerlendirmesidir. Üçüncü adım kimlik ve gerçek faydalanıcı gereksinimleridir. Dördüncü adım yüksek riskli müşteride uygulanacak artırılmış tedbirlerdir.

Beşinci adım işlem izleme senaryoları ve bağlantılı işlem kontrolleridir. Altıncı adım limit ve yetki matrisi; yedinci adım kayıt, log ve belge saklama; sekizinci adım ŞİB ve uyum birimi erişimidir.

Dokuzuncu adım pilot/ilk dönem performans değerlendirmesi; onuncu adım değişiklik yönetimi; on birinci adım personel eğitimi; on ikinci adım iç denetimdir. Ürün ancak bu kontrollerin çalıştığı doğrulandıktan sonra ölçeklendirilmelidir.

Sık sorulan sorular

1. Yeni ürün için MASAK risk değerlendirmesi zorunlu mu?

Uyum Programı Yönetmeliği m.15 yeni ürün ve teknolojik gelişmelerin kötüye kullanım riskini izleme-kontrol faaliyetlerinin asgari kapsamına alır; bu nedenle risk değerlendirmesi ve uygun kontroller kurulmalıdır.

2. Değerlendirme ürün canlıya alındıktan sonra yapılabilir mi?

Kontrollerin ürüne baştan entegre edilmesi için risk değerlendirmesi canlı öncesinde yapılmalı; canlı sonrası gerçek verilerle güncellenmelidir.

3. Sadece büyük ürün değişiklikleri mi değerlendirilir?

Risk profilini etkileyen limit, kanal, ülke, müşteri veya veri akışı değişiklikleri yeniden değerlendirme gerektirebilir.

4. Yeni teknolojinin kullanılması otomatik yüksek risk midir?

Hayır. Teknolojinin müşteri, işlem ve kontrol yapısına etkisi risk temelli olarak değerlendirilir.

5. Yeni ürün için işlem izleme senaryosu lansmandan önce kurulmalı mı?

Evet. Ürün faaliyete geçtiği anda temel izleme senaryoları çalışır durumda olmalıdır.

6. Pilot ürün MASAK yükümlülüklerinden muaf mı?

Hayır. Pilot veya sınırlı kullanıcı aşaması temel müşterinin tanınması ve izleme yükümlülüklerini kaldırmaz.

7. Limit artışı uyum değerlendirmesi gerektirir mi?

Risk profilini değiştiriyorsa evet; işlem tutarı veya adedi artışı izleme ve kontrol seviyesini etkileyebilir.

8. Yeni ürün süreci iç denetime tabi mi?

Evet. Risk değerlendirmesi, teknik kontroller, ilk dönem sonuçları ve değişiklik yönetimi iç denetimde test edilmelidir.

Hukuki dayanak ve güncellik: Bu içerik 17 Eylül 2026 itibarıyla Uyum Programı Yönetmeliğinin özellikle 11, 12, 14 ve 15. maddeleri esas alınarak hazırlanmıştır. Yeni ürün ve teknolojilerde AML/CFT riski canlı öncesi değerlendirilip ürün sonrası gerçek verilerle sürekli izlenmelidir.
Yazar: Avukat Halil BAKIRCI – Bakırcı & Keskin Hukuk Bürosu. Finansal ürün geliştirme, yeni teknoloji ve MASAK risk değerlendirmesi güncel mevzuat ve resmî kaynaklar esas alınarak incelenir.

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp