Bankaların kripto varlık saklama alanına yönelmesi, hem müşteri talebinin hem de düzenleyici çerçevenin olgunlaşmasıyla birlikte gündeme gelen bir başlıktır. Saklama hizmeti, geleneksel bankacılıkta yerleşik olan varlık koruma sorumluluğunun blockchain tabanlı varlıklara taşınmasını ifade eder. Ancak bu taşıma birebir değildir: özel anahtarın kontrolü, varlığın kontrolü anlamına geldiğinden, risk modeli klasik hesap yapısından belirgin biçimde ayrışır.
Türkiye'de kripto varlık hizmetlerinin düzenleme çerçevesi 7518 sayılı Kanun ile Sermaye Piyasası Kurulu yetki alanına alınmış, platformların karşılaması beklenen teknik gereksinimler TÜBİTAK kriterleriyle tanımlanmıştır. Saklama hizmeti sunmayı değerlendiren bir bankanın, teknik mimariyi ve uyum gereksinimlerini birbirinden bağımsız iki iş kolu olarak değil, tek bir program içinde ele alması beklenir.
Bu rehber, saklama hizmetinin kurumsal karar vericiye ve teknoloji yöneticisine yönelik değerlendirme çerçevesini sunmaktadır. İçerik, uygulama tarifi veya anahtar yönetimi prosedürü niteliği taşımaz; kavram, model, risk ve tedarikçi değerlendirme düzeyinde kalmaktadır.
Saklama Hizmetinin Kapsamı
Kripto varlık saklama, müşteriye ait varlıkların özel anahtarlarının banka tarafından güvenli biçimde muhafaza edilmesini ve müşteri talimatları doğrultusunda kullanılmasını kapsar. Hizmetin sınırlarının başlangıçta netleştirilmesi gerekir: yalnızca saklama mı sunulacak, yoksa transfer, mutabakat, raporlama ve kurumsal müşteri hizmetleri de kapsama dahil edilecek midir? Kapsam kararı, gereken teknik altyapıyı ve uyum yükünü doğrudan belirler.
- Desteklenecek blockchain ağları ve varlık türleri kapsam tanımında yazılı olarak belirlenir.
- Bireysel müşteri ile kurumsal müşteri segmentlerinin farklı süreç gereksinimleri değerlendirilir.
- Varlıkların müşteri bazında ayrıştırılması veya havuzlanması kararı erken aşamada verilir.
- Transfer taleplerinin hangi kanallardan ve hangi onay akışıyla karşılanacağı tanımlanır.
Kapsamın genişlemesi teknik yükü doğrusal biçimde artırmaz; her yeni blockchain ağı ayrı node altyapısı, ayrı izleme ve ayrı operasyonel bilgi gerektirdiğinden maliyet orantısız biçimde yükselebilir.
Regülasyon Çerçevesi
Kripto varlık hizmet sağlayıcılarının faaliyet izni Sermaye Piyasası Kurulu tarafından verilir; teknik gereksinimler ise TÜBİTAK kriterleri üzerinden tanımlanır. Bu iki başlık birbirinin yerine geçmez. Kara para aklama ile mücadele (AML) ve müşteri tanıma (KYC) yükümlülükleri MASAK düzenlemeleri kapsamında ele alınır. Saklama hizmetinde ayrıca müşteri varlıklarının banka bilançosundan ayrıştırılması ve mutabakatın denetlenebilir biçimde kurgulanması beklenir.
Uyarı: SPK Faaliyette Bulunanlar Listesi'nde yer almak, faaliyet izni alınmış olduğu anlamına gelmez. Saklama hizmeti planlayan kurumların bu ayrımı proje takviminde ayrı ayrı ele alması gerekir.
Uyum çalışmasının teknik tasarımla eşzamanlı yürütülmesi beklenir. Gereksinimlerin sonradan eklenmesi, ledger ve raporlama katmanlarında yeniden geliştirme ihtiyacı doğurur. Bu başlıkların planlanması SPK uyum hazırlığı kapsamında değerlendirilmektedir.
Saklama Modelleri
Saklama hizmeti üç temel model üzerinden kurgulanabilir. Kurum içi saklamada altyapı ve anahtar kontrolü tümüyle bankada kalır; en yüksek kontrol düzeyini sağlarken en yüksek teknik yetkinlik ve sorumluluğu da beraberinde getirir. Dış saklama kuruluşu üzerinden hizmet sunumunda teknik yük azalır, ancak sorumluluk dağılımı ve karşı taraf riski öne çıkar. Hibrit modelde ise varlıkların bir bölümü kurum içinde, bir bölümü dış kuruluşta tutulur.
| Model | Kontrol Düzeyi | Teknik Yük | Öne Çıkan Risk |
|---|---|---|---|
| Kurum içi saklama | Yüksek | Yüksek | Operasyonel ve teknik yetkinlik |
| Dış saklama kuruluşu | Sınırlı | Düşük | Karşı taraf ve bağımlılık |
| Hibrit model | Orta | Orta | Süreç karmaşıklığı |
Model tercihi, bankanın risk iştahı, mevcut teknik ekip yapısı ve hizmetin stratejik önceliği birlikte değerlendirilerek yapılır. Kararın geri alınması güç olduğundan, ilk aşamada dar kapsamlı bir modelle başlanması ve kapsamın kademeli genişletilmesi sıkça tercih edilen bir yaklaşımdır.
Anahtar Yönetimi Yaklaşımları
Özel anahtarın korunması, saklama hizmetinin merkezinde yer alır. Yaygın olarak multisig, MPC ve HSM tabanlı yaklaşımlar değerlendirilir. Multisig, bir işlemin gerçekleşmesi için birden fazla imzanın gerekmesini sağlar. MPC, anahtarın hiçbir noktada bütün halinde oluşmamasını hedefleyen bir hesaplama yaklaşımıdır. HSM ise anahtar işlemlerinin özel donanım içinde yürütülmesini sağlar. Yaklaşımlar birbirinin alternatifi olduğu kadar birlikte de kullanılabilir.
Not: Yaklaşımların karşılaştırılması yalnızca güvenlik düzeyi üzerinden yapılmaz. Operasyonel hız, personel bağımlılığı, kurtarma senaryosu ve blockchain ağı desteği de değerlendirmeye dahil edilir.
Sıcak, ılık ve soğuk cüzdan katmanlarının hangi oranda kullanılacağı, güvenlik ile operasyonel hız arasındaki dengeyi belirler. Varlıkların tümüyle soğuk katmanda tutulması riski azaltırken müşteri transfer taleplerinin karşılanma süresini uzatır.
Operasyonel Süreçler ve Görev Ayrılığı
Saklama hizmetinde teknik altyapı kadar operasyonel tasarım da belirleyicidir. Transfer taleplerinin onay akışı, görev ayrılığı ilkesinin uygulanması, yetki ve rol yönetimi ile işlem öncesi risk kontrolleri süreç tasarımının parçasıdır. İç tehdit riski, kripto varlık saklamada geleneksel bankacılığa kıyasla daha ağır sonuçlar doğurabildiğinden, tek bir kişinin varlık hareketini başlatıp tamamlayabildiği bir akış kabul edilebilir değildir.
- Talep, onay ve uygulama adımlarının farklı rollere dağıtılması esas alınır.
- Yetkilendirme değişikliklerinin denetim izi üretecek biçimde kaydedilmesi beklenir.
- Transfer öncesi cüzdan risk analizi ve yaptırım taraması sürece dahil edilir.
- Olağan dışı işlem kalıplarının izlenmesi için loglama altyapısı kurgulanır.
Risk ve İş Sürekliliği
Kripto varlık saklamada anahtar kaybı geri dönüşü olmayan bir kayıp anlamına gelir. Bu nedenle iş sürekliliği ve felaket kurtarma senaryolarının, klasik bilgi sistemleri yaklaşımından daha kapsamlı biçimde ele alınması gerekir. Kurtarma hedeflerinin (RTO/RPO) tanımlanması, yedekleme yaklaşımının test edilmesi ve kurtarma senaryosunun düzenli tatbik edilmesi beklenir. ISO 22301 ile uyumlu bir süreklilik yaklaşımı bu çalışmaya çerçeve sağlayabilir.
Bağımsız güvenlik testleri ve denetim gereksinimlerine göre yapılandırılmış bir kontrol ortamı, hizmetin sürdürülebilirliğini destekler. İlgili hazırlık başlıkları regülasyon uyum ve denetim hazırlığı kapsamında ele alınmaktadır.
Tedarikçi Değerlendirme
Saklama altyapısının dışarıdan tedarik edilmesi durumunda, değerlendirmenin ürün özellikleri listesinin ötesine geçmesi gerekir. Sağlayıcının teknik yaklaşımı kadar sözleşmesel taahhütleri, sorumluluk sınırları ve çıkış senaryosundaki tutumu incelenir.
- Sorumluluk dağılımının sözleşmede varlık kaybı senaryoları özelinde tanımlanması aranır.
- On-prem işletim seçeneğinin bulunup bulunmadığı ve veri saklama konumu sorgulanır.
- Sağlayıcının hizmeti sonlandırması durumunda varlıkların devir süreci netleştirilir.
- Desteklenen blockchain ağlarının kapsam tanımıyla örtüşüp örtüşmediği doğrulanır.
- Bağımsız güvenlik testi sonuçlarının paylaşılabilirliği değerlendirilir.
Mimari ve tedarikçi değerlendirmesinin bağımsız bir bakışla yürütülmesi, sunumların karşılaştırılabilir hale gelmesini sağlar. Bu çalışma fintech mimari ve regtech danışmanlığı kapsamında yürütülmektedir.
Sonuç
Bankalar için kripto varlık saklama, mevcut bankacılık süreçlerine eklenen bir modül değil, kendi risk modeli ve operasyonel disiplini olan bir hizmet alanıdır. Kapsamın dar tutularak başlanması, saklama modelinin risk iştahına göre seçilmesi, görev ayrılığının süreç tasarımına yerleştirilmesi ve kurtarma senaryolarının test edilmesi, hizmetin sürdürülebilirliğini belirleyen başlıca unsurlardır. Teknik tasarımın uyum gereksinimleriyle eşzamanlı planlanması, sonraki aşamalarda yeniden geliştirme ihtiyacını azaltır.
Kripto varlık saklama hizmeti, teknik mimari ve uyum gereksinimlerinin birlikte planlanmasını gerektirir. Model seçimi ve tedarikçi değerlendirmesi süreçlerinde teknik danışmanlık desteği sağlanmaktadır.