Kripto varlık hizmet sağlayıcıları için faaliyet izni süreci, yalnızca hukuki ve mali bir başvuru dosyasının hazırlanmasından ibaret değildir. Sürecin belirleyici bölümü; kurumun bilgi sistemleri, güvenlik mimarisi ve operasyonel dayanıklılığının düzenleyici beklentilerle örtüşüp örtüşmediğinin ortaya konmasıdır. Bu boyut, başvurunun teknik olgunluğunu doğrudan belirler.

Türkiye'de kripto varlık piyasasının çerçevesi 7518 sayılı Kanun ile Sermaye Piyasası Kanunu'na eklenen düzenlemelerle belirlenmiş; teknik ölçütlerin önemli bir bölümü ise TÜBİTAK tarafından tanımlanan kriterlere dayandırılmıştır. Teknik kriterlerin karşılanması gereksinimlerin sağlandığını, faaliyet izninin verilmesi ise Sermaye Piyasası Kurulu'nun kararını ifade eder; iki aşama birbirinden ayrı değerlendirilir ve karıştırılmamalıdır.

Bu analizde, başvuru dosyasının teknik boyutunu doğrudan etkileyen kritik gereksinimler; uygulama tarifi verilmeden, planlama ve tedarikçi değerlendirme perspektifiyle ele alınır.

Faaliyet İzni Sürecinde Teknik Boyutun Ağırlığı

Faaliyet izni değerlendirmesinde, kurumun müşteri varlıklarını güvenli biçimde saklayabildiğini, işlem bütünlüğünü koruyabildiğini ve olağan dışı durumlarda hizmet sürekliliğini sağlayabildiğini kanıtlaması beklenir. Bu nedenle teknik gereksinimler, dosyanın en fazla emek isteyen ve en az geri dönüşe açık bölümünü oluşturur.

Eksik kurgulanmış bir mimarinin başvuru aşamasında düzeltilmesi, çoğu zaman baştan tasarım gerektirdiğinden yüksek maliyet doğurur. Bu bakımdan teknik hazırlığın, sürecin başında bir tasarım girdisi olarak konumlandırılması en verimli sonucu verir. Aksi hâlde ileri aşamada yapılan değişiklikler, hem başvuru takvimini hem de bütçeyi baskılayan bir yüke dönüşür ve süreç yönetimini güçleştirir.

Bilgi Sistemleri ve Güvenlik Mimarisi

Bilgi sistemleri mimarisi; yetkilendirme, kayıt yönetimi ve izlenebilirlik ilkeleri üzerine kurulur. Değerlendirme kapsamında öne çıkan başlıklar arasında erişim denetimi, olay kayıtlarının bütünlüğü ve güvenlik izleme yetenekleri yer alır. Bu bileşenlerin birbirini tamamlayacak biçimde tasarlanması, mimarinin bütünsel dayanıklılığını belirler.

  • Yetki ve rol yönetiminin görev ayrılığı ilkesine göre yapılandırılması, tek bir kullanıcının kritik işlemleri tek başına tamamlamasını engelleyecek biçimde tasarlanır.
  • Sistem ve işlem kayıtlarının değiştirilemez biçimde tutulması ve yeterli süre boyunca saklanması, denetim izinin sürekliliği açısından beklenir.
  • Güvenlik olaylarının merkezi olarak toplanması ve izlenmesine yönelik SIEM ve SOC yaklaşımı, tehditlerin zamanında fark edilmesini sağlayacak biçimde konumlandırılır.
  • Uygulama güvenliğinin, OWASP ile uyumlu bir yaklaşımla düzenli olarak test edilmesi ve tespit edilen bulguların giderilmesi öngörülür.
  • Ağ katmanının ayrıştırılması ve dış erişim noktalarının sınırlandırılması, saldırı yüzeyinin daraltılmasına katkı sağlar.

Not: ISO 27001, ISO 22301 veya PCI DSS gibi çerçevelerle uyumlu bir yaklaşım benimsenmesi teknik olgunluğu destekler; ancak bu çerçevelere atıf, otomatik bir yeterlilik beyanı olarak değil, yapının olgunluğunu gösteren bir referans olarak ele alınmalıdır.

Cüzdan ve Varlık Saklama Gereksinimleri

Müşteri varlıklarının saklanması, teknik değerlendirmenin en hassas alanıdır. Sıcak, ılık ve soğuk cüzdan katmanlarının hangi oranda kullanılacağı, özel anahtarların nasıl korunacağı ve yetkilendirmenin nasıl dağıtılacağı; risk iştahı ile operasyonel ihtiyaçların dengelenmesiyle belirlenir. MPC, multisig ve HSM gibi yaklaşımların tercih edilmesi, tek nokta hatası riskini azaltan bir mimari kurgusuna dayanır. Müşteri varlıkları ile kurum varlıklarının ayrıştırılması ise hem muhasebe hem de güvenlik açısından temel bir beklenti olarak öne çıkar. Saklama modelinin, çekim süreçlerindeki onay akışlarıyla birlikte tasarlanması, operasyonel güvenliğin sürekliliğini destekler.

Müşteri Kabulü ve Kimlik Doğrulama Altyapısı

Faaliyet izni değerlendirmesinde, müşteri kabul süreçlerinin ve kimlik doğrulama altyapısının olgunluğu da dikkate alınır. Uzaktan kimlik doğrulama, yaptırım ve PEP taraması ile risk bazlı müşteri sınıflandırmasının bütünleşik biçimde çalışması beklenir. Kimlik doğrulama sürecinin güvenilirliği, sonraki tüm uyum kontrollerinin dayandığı veri kalitesini belirler.

Müşteri kabul politikasının teknik altyapıyla uyumlu biçimde tasarlanması, hem operasyonel verimliliği hem de denetlenebilirliği destekler. Sürecin baştan doğru kurgulanması, ileride ortaya çıkabilecek tutarsızlıkların ve yeniden yapılandırma ihtiyacının önüne geçer. Bu kapsamda KYC doğrulama yazılımı ve AML sorgulama yazılımı bileşenleri, işlem izleme altyapısıyla birlikte değerlendirilir.

İş Sürekliliği ve Operasyonel Dayanıklılık

Hizmetin kesintiye uğraması durumunda uygulanacak kurtarma hedeflerinin (RTO/RPO) tanımlı olması ve düzenli olarak sınanması beklenir. Felaket kurtarma senaryolarının yalnızca belgeye dayanması yeterli görülmez; tatbikatlarla doğrulanmış bir sürekliliğin ortaya konması aranır.

Yüksek erişilebilirlik, yedeklilik ve veri bütünlüğü; faaliyetin sürdürülebilirliğini destekleyen unsurlar olarak değerlendirilir. Kesinti anlarında devreye girecek süreçlerin sorumlularla birlikte önceden tanımlanması, planın uygulanabilirliğini artırır. Süreklilik yeteneğinin düzenli aralıklarla gözden geçirilmesi, değişen operasyonel koşullara uyumun korunmasını sağlar.

Bağımsız Denetim ve Belgelendirme Hazırlığı

Teknik gereksinimlerin karşılandığının bağımsız bir bakışla teyit edilmesi, sürecin ayrılmaz bir parçasıdır. Bilgi sistemleri denetimine hazırlık; dokümantasyonun güncelliğini, kontrol kayıtlarının izlenebilirliğini ve tespit edilen bulguların giderilme sürecini kapsar. Denetime hazırlıklı girmek, başvuru takviminin öngörülebilir kalmasını sağlar. Bulguların önceliklendirilmesi ve giderilme sürecinin belgelenmesi, hazırlığın olgunluğunu ortaya koyan unsurlardır. Denetim bulgularının tekrarını önleyecek kök neden analizinin yapılması, hazırlığın sürdürülebilirliğini güçlendirir. Bu aşamanın erken planlanması için regülasyon uyum ve denetim hazırlığı ile TÜBİTAK KVHS hazırlığı perspektifleri birlikte değerlendirilir.

Sonuç

Faaliyet izni sürecinde teknik gereksinimler, dosyanın gövdesini oluşturur ve geç fark edilen eksikler en yüksek maliyeti doğurur. Güvenlik mimarisi, varlık saklama, iş sürekliliği ve denetim hazırlığının bütüncül biçimde ele alınması, sürecin öngörülebilir ilerlemesini destekler. Teknik hazırlığın hukuki ve operasyonel hazırlıkla eşzamanlı yürütülmesi, sürecin tıkanmadan ilerlemesini sağlar. Sürecin teknik altyapısını erken aşamada kurgulamak için SPK uyum hazırlığı çalışmaları ve kripto para borsası yazılımı bileşenleri birlikte planlanabilir.

Faaliyet izni sürecine teknik hazırlık. Bilgi sistemleri, varlık saklama ve denetim hazırlığının kurumsal gereksinimlere göre yapılandırılması için destek sağlanır.