İçeriğe geç
AC

Ödeme Kuruluşlarında Bilgi Sistemleri ve Veri Paylaşım Servisleri Tebliği: Teknik Uyum ve Sorumluluk

11 Mayıs 2026 İdare ve Vergi Hukuku 2 dk okuma 80 görüntülenme Son güncelleme: 20 Ağustos 2026

Ödeme ve elektronik para kuruluşlarının bilgi sistemleri ile ödeme hizmeti sağlayıcılarının veri paylaşım servislerine ilişkin tebliğ, sektörün teknik altyapısını hukuki bir yükümlülük setine dönüştürür. Bu düzenleme, 6493 sayılı Kanun'un çizdiği çerçeve içinde, bilgi sistemlerinin yönetiminden erişim güvenliğine kadar geniş bir alanı kapsar. Burada teknik uyumsuzluk, doğrudan hukuki sorumluluk doğuran bir konudur.

Bilgi Sistemleri Yönetiminin Hukuki Yönü

Kuruluşun bilgi sistemleri; yönetim sorumluluğu, iş sürekliliği, olay yönetimi ve dış hizmet alımı gibi başlıklar altında yapılandırılır. Bu yapının belgelenmiş olması esastır. Uygulamada sistem gerçekten güvenli işletilse dahi, politika ve prosedürlerin yazılı olmaması ya da güncellenmemesi denetimde eksiklik olarak kaydedilir. Yönetim kurulu düzeyinde onaylanmış bir bilgi sistemleri politikası, sorumluluk zincirinin başlangıç noktasıdır.

Veri Paylaşım Servislerinde Kritik Ayrım

Açık bankacılık nitelikli veri paylaşım servislerinde üç unsur birbirinden ayrı değerlendirilmelidir:

  • Kullanıcı rızası: Hangi veriye, hangi süreyle ve hangi amaçla erişileceğinin kullanıcıya açıkça gösterilmesi
  • Kimlik doğrulama: Güçlü kimlik doğrulama gereksinimlerinin uygulanması
  • Erişim sınırı: Servis kapsamının teknik olarak da rızayla sınırlanması, fazladan veri çekilmemesi

Rıza kapsamını aşan veri erişimi, hem sektör mevzuatı hem de 6698 sayılı Kişisel Verilerin Korunması Kanunu bakımından ayrı ayrı ihlal oluşturur. İki rejim birbirinin yerine geçmez; birlikte uygulanır.

Dış Hizmet Alımında Sorumluluk Devredilmez

Bulut altyapısı, çağrı merkezi veya yazılım geliştirme gibi hizmetlerin dışarıdan alınması, kuruluşun mevzuata uyum sorumluluğunu ortadan kaldırmaz. Bu nedenle tedarikçi sözleşmelerinde denetim hakkı, olay bildirim süresi, veri saklama yeri ve hizmetin sona ermesi halinde verilerin iadesi/imhası açıkça düzenlenmelidir. Sözleşmede denetim hakkı bulunmayan bir tedarikçi ilişkisi, düzenleyici denetimde savunulması güç bir tablo yaratır.

Güvenlik Olayı Yaşandığında İzlenecek Sıra

  1. Olayın kapsamını ve etkilenen veri kümesini tespit etmek, kanıtları bozmadan kayıt altına almak
  2. Sektör mevzuatı kapsamındaki bildirim yükümlülüğünü süresinde yerine getirmek
  3. Kişisel veri ihlali söz konusuysa KVKK kapsamındaki ayrı bildirim sürecini işletmek
  4. Etkilenen kullanıcıları bilgilendirmek ve alınan önlemleri belgelemek
  5. Kök neden analizi ile düzeltici faaliyet planını yazılı hale getirmek

Denetime Hazırlıklı Olmanın Karşılığı

Bağımsız denetim raporlarındaki bulguların takibi, kapatma kayıtlarıyla birlikte tutulmalıdır. Aynı bulgunun ardışık dönemlerde tekrar etmesi, tek başına bir aykırılıktan daha ağır bir tablo oluşturur; bu durum yönetimin gözetim sorumluluğunun yerine getirilmediği yönünde değerlendirilebilir.

Buradaki açıklamalar genel niteliktedir ve tebliğ hükümleri güncellenebilir. Uyum programı kurulurken veya bir denetim bulgusuna cevap hazırlanırken, teknik ve hukuki ekiplerin birlikte çalışması sonucu doğrudan etkiler.

Kaynaklar ve referanslar

Telif bildirimi Bu içerik ve tüm bağlantılı soru-cevap metinleri 5846 sayılı FSEK kapsamında korunmaktadır. İzinsiz kopyalama, çoğaltma, yayımlama, yeniden işleme, toplu veri çekimi veya ticari kullanım yasaktır; ihlal halinde hukuki ve cezai yollara başvurulur.

Hukuki destek arıyorsanız

Bu konuda profesyonel hukuki destek için Aycan Ceylan Avukatlık Bürosu olarak yanınızdayız.

Görüşme Planla