Elektronik para kuruluşları, müşteri fonlarını temsil eden elektronik para ihraç eden ve ödeme hizmetleri sunan kuruluşlar olarak, kara para aklama ile mücadele (AML) ve müşterini tanı (KYC) yükümlülüklerinin merkezinde yer alır. Bu kuruluşların sunduğu hizmetlerin hızı ve erişilebilirliği, aynı zamanda kötüye kullanım risklerini de beraberinde getirir.
Türkiye'de elektronik para kuruluşları, faaliyet izni bakımından TCMB düzenlemelerine; AML ve KYC yükümlülükleri bakımından ise MASAK mevzuatına tabidir. Bu rehberde, elektronik para kuruluşlarının AML ve KYC süreçlerini yapılandırırken göz önünde bulundurması gereken temel başlıklar, uygulama tarifine girilmeden, süreç ve değerlendirme perspektifiyle ele alınır.
AML Yükümlülüklerinin Kapsamı
Elektronik para kuruluşları, MASAK mevzuatı kapsamında yükümlü grubunda yer alır ve kara para aklama ile terörizmin finansmanının önlenmesine yönelik tedbirleri uygulamakla sorumludur. Bu yükümlülükler; müşteri tanıma, işlem izleme, kayıt saklama ve şüpheli işlem bildirimi gibi süreçleri kapsar. Yükümlülüklerin bir uyum programı bütünlüğünde ele alınması, dağınık uygulamalara kıyasla daha sürdürülebilir bir yapı sağlar.
AML yükümlülüklerinin karşılanması, yalnızca mevzuata uygunluk açısından değil, kuruluşun itibar ve operasyonel riskini yönetmek açısından da önemlidir. Aşağıdaki başlıklar, kapsamın temel bileşenlerini özetler:
- Müşteri kabul politikası, kuruluşun risk iştahına göre tanımlanmış olmalıdır.
- İşlem izleme süreçleri, olağandışı ve şüpheli hareketleri tespit edebilecek biçimde yapılandırılmalıdır.
- Kayıt saklama, mevzuatın öngördüğü süre ve kapsamda sürdürülmelidir.
Uyum sürecinin bütüncül planlanması için MASAK AML hazırlığı perspektifi başlangıç noktası olarak kullanılabilir.
KYC ve Müşteri Tanıma Süreçleri
KYC süreçleri, müşterinin kimliğinin güvenilir biçimde doğrulanmasını ve risk profilinin belirlenmesini amaçlar. Elektronik para kuruluşlarında müşteri kazanımının çoğunlukla dijital kanallar üzerinden yürütülmesi, uzaktan kimlik doğrulama yöntemlerinin güvenilirliğini kritik hâle getirir. Kimlik ve pasaport doğrulama, canlılık (liveness) kontrolü ve yüz eşleştirme gibi yöntemler, dijital müşteri tanıma sürecinin temel bileşenleridir.
Müşteri tanıma, tek seferlik bir işlem değil, müşteri ilişkisinin süresince güncellenen bir süreçtir. Risk seviyesi yüksek müşteriler için sıkılaştırılmış tedbirlerin uygulanması, gerçek faydalanıcının tespiti ve müşteri bilgilerinin periyodik olarak gözden geçirilmesi bu sürecin parçalarıdır. Dijital doğrulama kabiliyetleri için KYC doğrulama yazılımı çözümleri değerlendirilebilir.
Not: KYC yalnızca müşteri kazanımı aşamasında değil, müşteri ilişkisinin tüm yaşam döngüsü boyunca sürdürülen bir süreçtir. Statik bir doğrulama, değişen risk koşullarını yansıtmakta yetersiz kalabilir.
İşlem İzleme ve Şüpheli İşlem Bildirimi
İşlem izleme (transaction monitoring), müşteri hareketlerinin tanımlı kurallar ve risk senaryoları çerçevesinde sürekli değerlendirilmesini sağlar. Elektronik para kuruluşlarında yüksek işlem hacmi ve düşük tutarlı çok sayıda hareket, izleme sistemlerinin ölçeklenebilir ve doğru yapılandırılmış olmasını gerektirir. Amaç, olağandışı örüntüleri erken aşamada tespit ederek gerekli değerlendirmeyi başlatmaktır.
İşlem izleme sonucunda ortaya çıkan şüpheli durumların, mevzuatın öngördüğü biçimde MASAK'a bildirilmesi yükümlülüğü bulunur. Bildirim sürecinin zamanında ve eksiksiz yürütülmesi, uyum programının işlerliğinin göstergelerinden biridir. Yanlış pozitiflerin yönetimi ise, hem operasyonel yükü hem de gerçek risklerin gözden kaçma olasılığını dengelemek açısından önemlidir.
Risk Bazlı Yaklaşım
Risk bazlı yaklaşım, kaynakların en yüksek risk taşıyan alanlara yoğunlaştırılmasını sağlayan bir yönetim ilkesidir. Tüm müşterilere ve işlemlere aynı yoğunlukta tedbir uygulamak yerine, risk seviyesine göre farklılaştırılmış kontroller tanımlanır. Bu yaklaşım, hem uyum etkinliğini artırır hem de müşteri deneyimi ile güvenlik arasındaki dengeyi korur.
Risk sınıflandırması; müşteri türü, coğrafi bağlantılar, işlem davranışı ve ürün riski gibi değişkenler üzerinden kurgulanır. PEP (siyasi nüfuz sahibi kişi) ve yaptırım taraması ile adverse media (olumsuz haber) taraması, risk değerlendirmesinin veri temelini güçlendirir. OFAC ve OpenSanctions gibi kaynakların taramaya dahil edilmesi, yaptırım riskinin yönetilmesine katkı sağlar. Risk seviyesinin statik bir etiket değil, müşteri davranışına göre güncellenen dinamik bir değer olarak ele alınması, sınıflandırmanın güncel kalmasını sağlar.
Kayıt Saklama ve Veri Koruma
AML ve KYC süreçleri, önemli miktarda kişisel ve finansal verinin işlenmesini gerektirir. Müşteri tanıma sırasında toplanan kimlik bilgileri, işlem kayıtları ve tarama sonuçları, mevzuatın öngördüğü süre boyunca saklanmalı ve talep hâlinde yetkili mercilere sunulabilecek biçimde düzenlenmelidir. Kayıtların bütünlüğü ve erişilebilirliği, denetim süreçlerinde belirleyici bir rol oynar.
Bu verilerin işlenmesi, aynı zamanda kişisel verilerin korunmasına ilişkin yükümlülükleri de beraberinde getirir. Elektronik para kuruluşları, MASAK kapsamındaki saklama yükümlülükleri ile KVKK kapsamındaki veri koruma ilkelerini birlikte gözetmek durumundadır. Verinin amaçla sınırlı biçimde toplanması, güvenli ortamda saklanması ve yetkisiz erişime karşı korunması, uyum çerçevesinin ayrılmaz parçalarıdır.
Bilgi: Kayıt saklama ve veri koruma yükümlülükleri birbirini tamamlar; verinin hem yeterli süre saklanması hem de yalnızca gerekli kapsamda işlenmesi, dengeli bir uyum yaklaşımı gerektirir.
Teknoloji ve Otomasyonun Rolü
AML ve KYC süreçlerinin manuel yöntemlerle sürdürülmesi, artan işlem hacmi karşısında hem yavaş hem de hataya açık bir yapı oluşturur. Otomasyon; kimlik doğrulama, tarama ve izleme süreçlerinin tutarlı ve ölçeklenebilir biçimde yürütülmesini sağlar. API tabanlı entegrasyonlar, bu süreçlerin kuruluşun mevcut sistemlerine gömülü biçimde çalışmasına imkân tanır.
Bu alanda değerlendirilebilecek çözümlerden biri, kişi ve kurum AML taraması, PEP ve yaptırım kontrolü, adverse media taraması, cüzdan risk analizi ve dijital KYC doğrulama kabiliyetlerini API ve web paneli üzerinden sunan Legichain'dir; ayrıntı ve fiyat bilgisi için Legichain adresine başvurulabilir. Elektronik para platformunun bütünsel yapısı için ise e-para platformu yazılımı içeriği incelenebilir.
Uyarı: Teknoloji, uyum yükümlülüklerinin yerine geçmez; yalnızca bu yükümlülüklerin etkin biçimde yürütülmesini destekler. Otomasyon kararları, kuruluşun uyum çerçevesiyle uyumlu biçimde alınmalıdır.
Sonuç
Elektronik para kuruluşları için AML ve KYC; yükümlülük kapsamı, müşteri tanıma, işlem izleme, risk bazlı yaklaşım ve teknoloji boyutlarının birlikte ele alındığı bütüncül bir uyum çerçevesi gerektirir. Bu çerçevenin bir program bütünlüğünde tasarlanması, hem MASAK kriterlerine uygunluğu hem de operasyonel sürdürülebilirliği güçlendirir. Süreçlerin doğru teknolojiyle desteklenmesi, uyumun ölçeklenebilir biçimde yürütülmesine olanak tanır.
Elektronik para kuruluşlarında AML ve KYC süreçleri, doğru altyapıyla ölçeklenebilir biçimde yürütülebilir. Uyum ve platform gereksinimlerinin kuruluşa özel planlanması için destek alınabilir.