İçeriğe geç
AC

Ödeme ve Menkul Kıymet Mutabakat Sistemlerinde Bilgi Sistemleri Tebliği: Uyum ve Denetim Rehberi

3 Mayıs 2026 İdare ve Vergi Hukuku 2 dk okuma 81 görüntülenme Son güncelleme: 20 Ağustos 2026

Ödeme sistemleri ile menkul kıymet mutabakat sistemlerini işleten kuruluşlar, kesintisiz ve güvenli çalışması gereken bir finansal altyapının parçasıdır. Bu alandaki bilgi sistemleri düzenlemesi, sistem işleticilerinin teknoloji yönetimini, veri güvenliğini ve iş sürekliliğini denetime açık bir çerçeveye oturtur. Aşağıda uyum çalışmasını pratik başlıklarla ele alıyoruz.

Uyumun Kurumsal Sahibi Kimdir

Bilgi sistemleri uyumu yalnızca teknik ekibin sorumluluğu değildir. Yönetim kurulu düzeyinde onaylanmış politikalar, tanımlı görev ayrılığı ve raporlama hattı bulunmadığında, teknik önlemler ne kadar güçlü olursa olsun denetimde eksiklik olarak not edilir. Politika belgelerinin güncel tarihli ve fiilen uygulanıyor olması aranır; rafta duran doküman uyum sayılmaz.

Temel Kontrol Alanları

  • Erişim yetkilendirmesi: kim, hangi veriye, hangi gerekçeyle erişiyor
  • Değişiklik yönetimi: canlı sisteme yapılan her müdahalenin onay ve izi
  • Loglama ve izlenebilirlik: kayıtların bütünlüğü ve saklama süresi
  • İş sürekliliği ve felaket kurtarma: senaryoların yazılı olması yetmez, tatbikatın yapılmış ve sonucunun raporlanmış olması gerekir
  • Dış hizmet sağlayıcı yönetimi: bulut veya yazılım tedarikçisinin denetlenebilirliği

Kişisel Veri Boyutu Gözden Kaçmasın

Ödeme ve mutabakat sistemleri, işlem verisiyle birlikte önemli miktarda kişisel veri işler. Bu nedenle sektör düzenlemesine uyum, 6698 sayılı Kişisel Verilerin Korunması Kanunu'ndan doğan yükümlülükleri ortadan kaldırmaz. Veri işleme envanteri, aydınlatma yükümlülüğü, veri güvenliğine ilişkin idari ve teknik tedbirler ile veri ihlali hâlinde bildirim süreci ayrıca kurgulanmalıdır. İki rejim çakıştığında en yüksek koruma standardı esas alınmalıdır.

Denetime Hazırlık: Belge Değil Kanıt Toplayın

  1. Her kontrol için "nasıl uygulandığını gösteren" kanıt üretin: log çıktısı, onay kaydı, test raporu.
  2. Bağımsız denetim raporlarında çıkan bulguları takip listesine alın ve kapanış tarihini kayda geçirin.
  3. Olay müdahale kayıtlarını zaman damgalı tutun; sonradan derlenmiş kronoloji güven vermez.
  4. Yetki matrisini personel değişikliklerinde güncelleyin; ayrılan çalışanın açık kalmış erişimi klasik bulgudur.

Aykırılığın Sonuçları

Bilgi sistemleri yükümlülüklerine aykırılık, idari yaptırım ve faaliyet kısıtlaması riskini beraberinde getirir. Sistemde yaşanan bir kesinti veya güvenlik olayının müşterilere zarar vermesi hâlinde ayrıca hukuki sorumluluk gündeme gelir. Bu tür uyuşmazlıklarda kuruluşun gerekli özeni gösterdiğini ispatı, tuttuğu kayıtların kalitesine bağlıdır.

Bu yazı genel bilgilendirme amacı taşır. Kuruluşunuzun faaliyet izni kapsamı ve sistem mimarisi yükümlülükleri farklılaştıracağından, uyum programınızı finansal düzenleme alanında deneyimli danışmanlarla birlikte kurgulamanız önerilir.

Kaynaklar ve referanslar

Telif bildirimi Bu içerik ve tüm bağlantılı soru-cevap metinleri 5846 sayılı FSEK kapsamında korunmaktadır. İzinsiz kopyalama, çoğaltma, yayımlama, yeniden işleme, toplu veri çekimi veya ticari kullanım yasaktır; ihlal halinde hukuki ve cezai yollara başvurulur.

Hukuki destek arıyorsanız

Bu konuda profesyonel hukuki destek için Aycan Ceylan Avukatlık Bürosu olarak yanınızdayız.

Görüşme Planla