6493 sayılı Kanun çerçevesinde ödeme kuruluşu (PI) ve elektronik para kuruluşu (EMI) lisansı: sermaye eşiği, BT altyapı, MASAK ve KVKK uyumu eşgüdümlü. BDDK ortalama 6-12 ay süreyle inceler.
Lisans tipleri
- Ödeme Kuruluşu (PI): Para transferi, sanal POS, fatura tahsilatı.
- Elektronik Para Kuruluşu (EMI): Ön ödemeli kart, e-cüzdan, vade sonu para tutma.
Sermaye eşiği
- PI: Asgari 1M TL (yıllık güncellenir).
- EMI: Asgari 5M TL (yıllık güncellenir).
- Sermaye nakdi olmalı; gayrinakdi (gayrimenkul) kabul edilmez.
BT altyapı
- Veri merkezi Türkiye'de (en az ana DC).
- Felaket kurtarma (DR) sitesi farklı şehirde.
- ISO 27001 + ISO 22301 sertifikası önerilir.
- İşlem mutabakatı, raporlama, MASAK entegrasyonu hazır.
- PCI-DSS Seviye 1 (kart saklayan) veya Seviye 4 (sadece işlem).
MASAK uyum entegrasyonu
- KYC/KYB sistemi: T.C. kimlik doğrulama, MERSİS sorgu, e-ödeme aracı doğrulama.
- İşlem izleme: Risk skor matrisi, eşik üstü transfer alarmı.
- STR otomasyonu: Tetik kuralları, uyum görevlisi inceleme paneli.
- Aylık MASAK raporlama eşgüdümü.
Lisanssız faaliyet halinde ne olur?
6493 SK m.18: 1.000.000 TL'ye kadar idari para cezası + faaliyet durdurma + suç duyurusu. Eski uygulamalarda kıdemli bankacılık yöneticileri için suç duyurusu örneği var.
Yurt dışı lisansı (Litvanya EMI vb.) Türkiye'de geçerli mi?
Hayır. Türkiye için yerel BDDK lisansı şart; AB pasaportu Türkiye'de geçmez. Yurt dışı operatörler için Türkiye temsilciliği + yerel ödeme altyapısı (entegratör) kullanımı tipik çözüm.
Lisans bekleyen şirket faaliyet edebilir mi?
Hayır. Lisans onay alıncaya kadar ödeme hizmeti sunamaz. Ön kayıt + sınırlı pilot için BDDK proaktif iletişim önerilir.
İç denetçi şart mı?
Evet. Bağımsız iç denetim birimi ve uyum görevlisi atama zorunlu. CEO/CTO yetkisinden bağımsız raporlama önemli.
Süre ne kadar?
BDDK ortalama 6-12 ay; ön başvuru danışmanlığı 4-6 ay daha. Toplam 12-18 ay realist planlama.
İlgili mevzuat
- 6493 sayılı Kanun — Ödeme & elektronik para; lisanslama, faaliyet izni.
- BDDK Yönetmelikleri — Ödeme kuruluşu / EPK izin, sermaye, raporlama.
- 5549 SK — MASAK; KYC, STR, düzenli faaliyet.
- KVKK + GDPR — Veri güvenliği, sınır ötesi aktarım.
- PCI-DSS — Kart saklama; PCI seviye 1-4 uyumu.