B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

Yüz Yüze Olmayan İşlemler MASAK Açısından Nasıl İzlenir? Uyum Yönetmeliği m.15 | 2026

Kısa ve net cevap: Uyum Programı Yönetmeliği m.15 uyarınca yüz yüze olmayan işlemler izleme ve kontrol faaliyetlerinin asgari kapsamındadır. Uzaktan müşteri edinimi, mobil veya internet kanalı, telefon, elektronik sözleşme ve benzeri fiziksel temas bulunmayan işlemlerde yükümlü; kimlik doğrulamanın güvenilirliğini, müşterinin işlem profilini, cihaz ve kanal risklerini, olağandışı oturum ve transfer davranışlarını, üçüncü kişi kullanımını ve müşteri bilgilerinin güncelliğini risk temelli olarak izlemelidir. Uzaktan işlem yapılması kimlik tespiti yükümlülüğünü azaltmaz; tam tersine yüz yüze olmayan kanalın doğurduğu sahtecilik ve kimliğe bürünme riskleri için ek teknik ve operasyonel kontroller gerekir.
Yüz yüze olmayan işlemlerde MASAK uzaktan izleme ve risk kontrolü
Photo by Jakub Żerdzicki on Unsplash

Yüz yüze olmayan işlemlerin MASAK izleme sistemindeki hukuki dayanağı nedir?

Uyum Programı Yönetmeliği m.14 yükümlünün izleme ve kontrol sistemi kurmasını, m.15 ise bu sistemin asgari faaliyetlerini düzenler. m.15 kapsamında yüz yüze olmayan işlemler özel izleme alanı olarak sayılır. Böylece uzaktan müşteri edinimi veya dijital işlem kanalının yalnızca teknik kolaylık değil, ayrıca yönetilmesi gereken AML/CFT riski olduğu açıkça kabul edilir.

Yüz yüze olmayan kanal bakımından Tedbirler Yönetmeliğinin müşterinin tanınması hükümleri, sektör mevzuatındaki uzaktan kimlik tespiti düzenlemeleri ve yükümlünün kurum politikası birlikte uygulanır. Uzaktan işlem yapılması nedeniyle kimlik tespiti veya gerçek faydalanıcı araştırması ortadan kalkmaz.

Güncel MASAK düzenlemeleri MASAK Yükümlülere İlişkin Mevzuat ve Tedbirler Yönetmeliği sayfalarından kontrol edilmelidir. Genel izleme sistemi için MASAK İzleme ve Kontrol Sistemi Nasıl Kurulur? rehberimiz incelenebilir.

Yüz yüze olmayan işlem ne demektir?

Yüz yüze olmayan işlem, müşteri ile yükümlü personelinin aynı fiziksel ortamda bulunmadığı, kimlik doğrulama veya işlem talimatının dijital, telefon, elektronik imza, mobil uygulama, internet veya benzeri uzaktan kanal üzerinden gerçekleştirildiği süreçtir. Kavram yalnızca ilk müşteri kabulünü değil, mevcut müşterinin uzaktan yaptığı işlemleri de kapsar.

Mobil bankacılık, internet şubesi, uzaktan ödeme hesabı açılışı, video görüşme ile kimlik doğrulama, elektronik para hesabı, uzaktan yatırım hesabı, telefon talimatı veya tamamen dijital finansal hizmetler bu risk alanında değerlendirilebilir. Hangi sektör mevzuatının uygulanacağı hizmetin hukuki niteliğine göre belirlenir.

Yüz yüze olmayan kanal otomatik olarak yüksek riskli kabul edilmek zorunda değildir; ancak m.15 nedeniyle mutlaka ayrı izleme ve kontrol yaklaşımı kurulmalıdır. Risk seviyesi kullanılan doğrulama teknolojisine, müşteri profiline, ürünün niteliğine ve işlem davranışına göre belirlenir.

Yüz yüze olmayan işlemlerde temel MASAK riskleri nelerdir?

Birinci risk, başkasının kimliğinin kullanılması veya sahte kimlik belgesidir. İkinci risk hesap veya cihazın üçüncü kişi tarafından ele geçirilmesidir. Üçüncü risk, müşteri adına hareket eden kişinin gerçekte farklı kişi olması veya hesabın başkasına kullandırılmasıdır. Dördüncü risk, farklı ülkelerden veya çok sayıda cihazdan olağandışı erişimdir.

Beşinci risk, dijital kanalın hızlı ve yüksek hacimli fon hareketine imkân vermesidir. Altıncı risk, müşterinin fiziksel lokasyonunun ve gerçek işlem amacının anlaşılmasının zorlaşmasıdır. Yedinci risk, otomasyon nedeniyle çok sayıda sahte veya mule hesabın kısa sürede açılmasıdır.

Bu risklerin her biri farklı kontrol gerektirir. Kimlik sahteciliğine belge ve biyometrik doğrulama; hesap ele geçirilmesine güçlü kimlik doğrulama ve cihaz analizi; işlem profili sapmasına davranışsal izleme; ülke riskine IP ve işlem coğrafyası analizi uygulanabilir.

Uzaktan kimlik doğrulama MASAK açısından nasıl ele alınmalıdır?

Uzaktan kimlik doğrulama kullanılan sektörün özel mevzuatıyla ve Tedbirler Yönetmeliğinin müşterinin tanınması hükümleriyle uyumlu olmalıdır. Kimlik belgesinin geçerliliği, belgenin gerçek kişiye ait olup olmadığı ve işlemi yapan kişinin belgede yer alan kişiyle eşleşmesi güvenilir yöntemlerle kontrol edilmelidir.

Yabancı kimlik veya pasaport kullanılan süreçlerde belgenin teknik doğrulama imkânı, geçerliliği ve sektörel şartlar ayrıca önemlidir. Ödeme kuruluşlarında yabancı NFC pasaportların uzaktan kimlik süreçlerine ilişkin özel düzenlemeler için Yabancı NFC Pasaport ve Uzaktan Kimlik rehberimiz incelenebilir.

Başarısız doğrulama, belge ile kişi arasında uyumsuzluk veya tekrarlayan şüpheli başvuru durumunda müşteri edinimi otomatik olarak devam ettirilmemelidir. Kurum prosedürü manuel inceleme, ek doğrulama veya ilişki kurmama kararının şartlarını belirlemelidir.

Cihaz, IP ve oturum bilgileri nasıl kullanılabilir?

Yüz yüze olmayan kanalda cihaz ve oturum bilgileri önemli risk göstergeleridir. Aynı cihazdan çok sayıda farklı müşteri hesabına giriş, kısa sürede farklı ülkelerden oturum açılması, olağandışı IP değişimi, yeni cihaz eklenmesinden hemen sonra yüksek tutarlı transfer veya güvenlik ayarlarının değiştirilmesi inceleme sebebi olabilir.

Bu veriler tek başına suç veya şüphe kanıtı değildir. Seyahat, VPN, cihaz değişikliği veya ortak ağ gibi meşru açıklamalar bulunabilir. Bu nedenle teknik gösterge müşteri ve işlem profiliyle birlikte değerlendirilmelidir.

Cihaz ve oturum verilerinin işlenmesinde kişisel veri mevzuatı ve bilgi güvenliği kuralları gözetilmelidir. Uyum amacıyla gerekli veriye yetkili kişiler erişmeli ve erişim kayıtları tutulmalıdır.

Uzaktan işlem müşteri profiliyle nasıl karşılaştırılır?

Müşterinin beyan ettiği faaliyet, gelir, ciro, beklenen işlem hacmi, ülke bağlantıları ve ürün kullanım amacı uzaktan kanaldaki fiilî davranışla karşılaştırılmalıdır. Başlangıçta düşük hacimli kullanım beyan eden müşterinin kısa sürede çok yüksek ve çok ülkeli transferlere geçmesi yeniden risk değerlendirmesini gerektirir.

İzleme sistemi yalnızca tek işlemi değil zaman içindeki davranış eğilimini de görmelidir. İşlem tutarı, sıklığı, karşı taraf çeşitliliği, para girişinden çıkışına kadar geçen süre ve kullanılan ürünler profil analizinin parçalarıdır.

Belirgin uyumsuzlukta müşteri bilgileri güncellenir, fon kaynağı ve işlem amacı hakkında ek bilgi alınabilir, risk sınıfı yükseltilebilir ve m.13 artırılmış tedbirleri uygulanabilir.

Hesabın veya dijital kanalın üçüncü kişiye kullandırılması nasıl izlenir?

Hesabın gerçekte başka kişi tarafından kullanılması müşterinin tanınması sistemini etkisizleştirir. Aynı cihazın çok sayıda müşteride kullanılması, müşteriyle ilgisiz üçüncü kişilerden yoğun fon gelmesi, para gelir gelmez farklı kişilere aktarılması veya oturum davranışının müşteri profilinden sapması mule/başkasına kullandırma riskini artırabilir.

Kuruluş tek bir teknik göstergeye dayanarak ilişkiyi otomatik sonlandırmak yerine bütün verileri değerlendirmelidir. Ancak açık ve tekrarlayan üçüncü kişi kullanımında müşteri bilgilerinin ve işlemlerin yeniden incelenmesi, gerekirse işlem kısıtlaması ve ŞİB değerlendirmesi gerekir.

Kurum prosedürü hesap güvenliği vakası ile AML/CFT riskini birbirine bağlamalıdır. Dolandırıcılık biriminde görülen hesap ele geçirme veya mule göstergeleri uyum birimiyle gerekli ölçüde paylaşılmalıdır.

Yüz yüze olmayan işlemler için hangi izleme senaryoları kurulabilir?

Yeni açılan hesapta kısa sürede yüksek işlem hacmi, ilk para girişinden hemen sonra farklı hesaplara dağıtım, çok sayıda farklı kart veya hesaptan para girişi, aynı cihazdan çok sayıda müşteri, farklı ülkelerden olağandışı oturum, şifre değişiminden hemen sonra büyük transfer ve profil dışı karşı taraflar örnek senaryolardır.

Uzaktan kimlik başvurusunda aynı kimlik belgesinin farklı başvurularda kullanılması, aynı yüz veya cihazın farklı kimliklerle eşleşmesi, tekrar eden başarısız doğrulamalar veya belge bilgisiyle başvuru verisinin uyumsuzluğu müşteri edinim aşamasında kontrol edilebilir.

Senaryo eşikleri ürün ve müşteri riskine göre farklılaştırılmalıdır. Yüksek riskli müşteri daha hassas eşiklerle izlenebilir. Senaryolar yanlış alarm oranı ve gerçek bulgu sonuçlarına göre periyodik kalibre edilmelidir.

İlk işlemler ve müşteri ediniminden sonraki erken dönem neden önemlidir?

Sahte veya üçüncü kişiye kullandırılmak amacıyla açılan hesaplar çoğu zaman kısa süre içinde yoğun işlem görür. Bu nedenle müşteri ediniminden sonraki ilk günler veya ilk işlem dönemi ayrı risk penceresi olarak izlenebilir.

İlk finansal hareketin kaynağı, müşterinin beyan ettiği amaç, işlem tutarı ve karşı taraflar kontrol edilmelidir. m.13’teki yüksek risk tedbirleri kapsamında bazı ilişkilerde ilk finansal hareketin müşterinin tanınması esaslarını uygulayan başka finansal kuruluştan yapılması istenebilir.

Erken dönem kontrolü, müşteri uzun süredir ilişkideyse uygulanacak sürekli izlemeyi ortadan kaldırmaz. Her iki aşama farklı riskleri yönetir.

Uzaktan kanaldaki veriler nasıl korunmalıdır?

Kimlik görüntüsü, biyometrik veri, cihaz bilgisi, IP, işlem geçmişi ve iletişim kayıtları hassas nitelikte olabilir. Bu verilerin erişimi görevle sınırlandırılmalı; aktarım ve saklama güvenli teknik yöntemlerle yapılmalı; değişiklik ve erişim logları tutulmalıdır.

Uyum amaçlı veri toplama sınırsız değildir. Hangi verinin hangi mevzuat yükümlülüğü veya risk kontrolü için gerekli olduğu dokümante edilmelidir. Veri güvenliği zafiyeti aynı zamanda kimlik sahteciliği ve hesap ele geçirme riskini artırdığı için AML/CFT kontrol sistemini doğrudan etkiler.

Yurt dışına veri aktarımı söz konusuysa ayrıca 6698 sayılı Kanun m.9 ve ilgili ikincil düzenlemeler değerlendirilmelidir. KVKK m.9 Yurt Dışına Veri Aktarımı rehberimiz bu boyutu açıklar.

Yüz yüze olmayan işlem alarmı nasıl incelenmelidir?

İnceleme müşteri kimlik ve risk bilgileri, cihaz/oturum verisi, işlem geçmişi, karşı taraf, fon kaynağı ve işlem amacını birlikte ele almalıdır. Teknik alarmın meşru açıklaması varsa bilgi veya belgeyle desteklenerek kapatılabilir.

İncelemeyi yapan personel alarmın nedenini ve kullandığı verileri kaydetmelidir. “Müşteri tanınıyor” veya “sorun görülmedi” gibi soyut kapanış açıklamaları denetlenebilir değildir.

Şüphe giderilemezse konu uyum görevlisine yükseltilir. ŞİB yapılması hâlinde gizlilik korunur; müşteriye bildirim yapıldığı açıklanmaz. MASAK ŞİB Gizliliği rehberimiz bu yükümlülüğü açıklar.

İç denetim uzaktan işlem kontrollerini nasıl test etmelidir?

İç denetim uzaktan müşteri ediniminden örneklem seçerek kimlik doğrulama kayıtlarını, teknik kontrol sonuçlarını, risk sınıflandırmasını ve ilk işlem davranışını incelemelidir. Alarm üretmiş ve üretmemiş örnekler karşılaştırılmalıdır.

Cihaz/IP senaryolarının veri bütünlüğü, alarm eşikleri, yanlış alarm oranı, manuel istisna kullanımı ve erişim yetkileri ayrıca test edilmelidir. Uzaktan kimlik yazılımındaki güncellemenin mevzuat kontrollerini devre dışı bırakıp bırakmadığı da değişiklik yönetimi kapsamında incelenmelidir.

Denetim bulguları yönetim kuruluna raporlanmalı ve kritik açıklar için geçici risk azaltma tedbirleri uygulanmalıdır.

Yüz yüze olmayan işlemler için 2026 kontrol listesi

Birinci adım uzaktan müşteri edinimi ve dijital işlem kanallarının envanteridir. İkinci adım her kanal için kimlik, sahtecilik, cihaz, ülke ve işlem riskinin değerlendirilmesidir. Üçüncü adım sektör mevzuatına uygun uzaktan kimlik doğrulama akışıdır.

Dördüncü adım cihaz/IP ve davranışsal izleme senaryolarıdır. Beşinci adım müşterinin beklenen işlem profiliyle sürekli karşılaştırmadır. Altıncı adım erken dönem müşteri ve işlem kontrolleridir.

Yedinci adım hesap/kanalın üçüncü kişiye kullandırılma göstergeleri; sekizinci adım alarm inceleme ve yükseltme prosedürü; dokuzuncu adım veri güvenliği ve log sistemi; onuncu adım iç denetim ve senaryo kalibrasyonudur.

Sık sorulan sorular

1. Yüz yüze olmayan işlemler MASAK tarafından özel izleme alanı mı?

Evet. Uyum Programı Yönetmeliği m.15 yüz yüze olmayan işlemleri izleme ve kontrol faaliyetlerinin asgari kapsamına alır.

2. Uzaktan müşteri edinimi kimlik tespitini kaldırır mı?

Hayır. Kimlik tespiti ve müşterinin tanınması yükümlülükleri sektör mevzuatındaki uzaktan yöntemlerle yerine getirilir.

3. Aynı cihazdan çok sayıda hesap kullanımı risk midir?

Risk göstergesi olabilir; tek başına suç veya ŞİB sonucu değildir, müşteri ve işlem profiliyle birlikte incelenir.

4. IP adresi MASAK kontrolünde kullanılabilir mi?

Hukuka uygun şekilde ve gerekli ölçüde cihaz/oturum risk göstergesi olarak kullanılabilir; veri koruma kuralları gözetilmelidir.

5. Yeni açılan dijital hesaplar daha yakından izlenebilir mi?

Evet. Erken dönem davranış, sahte veya başkasına kullandırılan hesap riskini tespit etmek için risk temelli ayrı kontrol penceresi olabilir.

6. Teknik alarm doğrudan ŞİB midir?

Hayır. Alarm inceleme tetikler; şüphe değerlendirmesi sonrasında gerekiyorsa ŞİB yapılır.

7. Uzaktan işlem verileri iç denetime tabi midir?

Evet. Kimlik doğrulama, cihaz/oturum senaryoları, alarm sonuçları, veri bütünlüğü ve istisna süreçleri iç denetim kapsamında test edilmelidir.

8. Yüz yüze olmayan kanalda müşteri bilgileri güncellenir mi?

Evet. Müşteri bilgileri riskle orantılı periyotlarda ve önemli değişikliklerde güncellenmelidir.

Hukuki dayanak ve güncellik: Bu içerik 17 Eylül 2026 itibarıyla Uyum Programı Yönetmeliğinin özellikle 14 ve 15. maddeleri, Tedbirler Yönetmeliğinin müşterinin tanınması hükümleri ve ilgili sektör düzenlemeleri esas alınarak hazırlanmıştır. Yüz yüze olmayan işlemler ayrı ve sürekli izleme-kontrol alanıdır.
Yazar: Avukat Halil BAKIRCI – Bakırcı & Keskin Hukuk Bürosu. Uzaktan müşteri edinimi, dijital finansal işlemler ve MASAK izleme-kontrol yükümlülükleri güncel mevzuat ve resmî kaynaklar esas alınarak incelenir.

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp