MASAK denetimleri artık sadece “kara para aklama” riskiyle sınırlı okunamaz. 5549 sayılı Kanun kapsamındaki AML yükümlülüklerinin yanında, 6415 sayılı Terörizmin Finansmanının Önlenmesi Kanunu kapsamındaki CFT süreçleri de kurumlar için kritik denetim alanına dönüşmüş durumda.
MASAK Denetimleri: Uyum Bir Formalite Değil, Kurumun Risk Kalkanıdır
Türkiye’de finansal kuruluşlar, ödeme kuruluşları, kripto varlık hizmet sağlayıcıları, faktoring-leasing şirketleri, aracı kurumlar, kıymetli maden ve taşınmaz ticareti gibi birçok sektör için MASAK uyumu artık “evrak tamamlama” meselesi değil; doğrudan yönetim kurulu, üst yönetim ve uyum birimlerinin sorumluluk alanına giren stratejik bir risk başlığıdır.
MASAK’ın yükümlülüklere ilişkin çerçevesi yalnızca suç gelirlerinin aklanmasının önlenmesini değil, terörün finansmanının önlenmesini de kapsıyor. MASAK’ın yayımladığı uyum programı yönetmeliği, yükümlülerin risk yönetimi, izleme-kontrol, eğitim, iç denetim ve uyum görevlisi atanması gibi başlıklarda kurumsal bir program oluşturmasını öngörüyor.
AML tarafı olgunlaştı, CFT tarafı hâlâ zayıf halka
Sahada görülen temel sorun şu: Birçok kurum AML tarafında müşteri tanıma, şüpheli işlem bildirimi, işlem izleme ve risk sınıflandırması gibi konularda belirli bir olgunluğa ulaştı. Ancak 6415 sayılı Kanun kapsamındaki terörizmin finansmanının önlenmesi süreçleri çoğu zaman daha yüzeysel ele alınıyor.
Oysa 6415 sayılı Kanun ve ilgili uygulama yönetmeliği, malvarlığı dondurma kararları, Birleşmiş Milletler Güvenlik Konseyi yaptırımları, yabancı ülke talepleri ve iç dondurma kararları gibi başlıkları doğrudan kapsıyor. MASAK’ın malvarlığı dondurulanlar listesinde BMGK yaptırımları, iç dondurma kararları ve yabancı ülke taleplerine dayalı kararlar ayrı başlıklar halinde izleniyor.
Kurumların kendine sorması gereken kritik sorular
Bir şirketin MASAK denetimine hazır olup olmadığını anlamak için yalnızca “uyum politikamız var mı?” sorusu yeterli değildir. Asıl soru şudur: Bu politika günlük operasyonlara gerçekten işliyor mu?
Kurumların özellikle şu alanlarda kendini test etmesi gerekir:
Yaptırım listeleri düzenli taranıyor mu?
BMGK, AB, OFAC ve ulusal malvarlığı dondurma listeleri yalnızca müşteri açılışında değil, müşteri ilişkisi devam ederken de taranmalıdır.
Riskli ülke ve bölge kontrolleri ayrı izleniyor mu?
Terörizmin finansmanı riski, yalnızca kişi bazlı değil; ülke, bölge, sektör, işlem türü ve para transferi kanalı üzerinden de değerlendirilmelidir.
Malvarlığı dondurma kararlarında anlık aksiyon mekanizması var mı?
Malvarlığı dondurma kararları Resmî Gazete’de yayımlandığında hukuki sonuç doğurur. Bu nedenle kurumların manuel takibe değil, hızlı güncelleme ve bloke mekanizmasına ihtiyacı vardır.
Gerçek faydalanıcı kontrolü yapılıyor mu?
Şirketin görünen ortağı ile nihai kontrol sahibi farklı olabilir. Bu nedenle UBO kontrolü, CFT tarafında da kritik önemdedir.
İsim benzerliği sistemi yeterli mi?
Fuzzy matching altyapısı zayıfsa, farklı yazım, transliterasyon, kısaltma veya benzer isimler nedeniyle riskli kişi/kurumlar sistemden kaçabilir.
Personel ne yapacağını biliyor mu?
Uyum eğitimi sadece yılda bir kez imza alınan bir formalite olmamalıdır. Şube, operasyon, müşteri temsilcisi, dijital kanal ve üst yönetim için farklı senaryolarla eğitim verilmelidir.
Yönetim Kurulu sadece imza makamı olamaz
MASAK uyumunda en kritik kırılma noktalarından biri yönetim kurulu gözetimidir. Uyum politikası yönetim kurulundan geçmiş olabilir; ancak bu tek başına yeterli değildir. Yönetim kurulunun uyum risklerini düzenli izlemesi, uyum görevlisinden rapor alması, eksiklikler için kaynak tahsis etmesi ve iç denetim bulgularını takip etmesi gerekir.
Bu noktada sorun genellikle “kâğıt üzerinde uyum” ile “fiili uyum” arasındaki farkta ortaya çıkar. Politika dokümanı vardır, ama sistem çalışmaz. Uyum görevlisi atanmıştır, ama yetkisi yoktur. Eğitim verilmiştir, ama personel alarm geldiğinde ne yapacağını bilmez.
Uyum müdürü gerçekten yetkin mi?
Uyum görevlisi atamak mevzuat gereğidir; ancak asıl mesele atanan kişinin bu görevi taşıyabilecek bilgi, tecrübe ve bağımsızlığa sahip olup olmadığıdır. MASAK mevzuatı uyum görevlisinin risk yönetimi, izleme-kontrol, eğitim ve iç denetim süreçlerinde merkezi rol üstlenmesini gerektirir.
Kurumlar şu soruyu açıkça sormalıdır:
Uyum müdürü sadece “adı listede olan kişi” mi, yoksa yönetim kuruluna riskleri anlatabilecek, sistemi sorgulayabilecek ve gerektiğinde işlemi durdurabilecek güçte bir profesyonel mi?
FATF süreci Türkiye için çıtayı yükseltti
Türkiye, Haziran 2024’te FATF gri listesinden çıkarıldı. FATF, Türkiye’nin AML/CFT rejimini güçlendirdiğini, denetimleri artırdığını, yaptırımları güçlendirdiğini, finansal istihbarat kullanımını geliştirdiğini ve terörizmin finansmanı soruşturmaları dahil birçok alanda ilerleme sağladığını açıkladı.
Ancak gri listeden çıkmak, denetim baskısının bittiği anlamına gelmiyor. Aksine, Türkiye’nin uluslararası finansal sistemde güvenilirliğini koruması için MASAK, BDDK, SPK ve diğer otoritelerin denetim yoğunluğunun devam etmesi beklenir.
BankaVitrini yorumu
MASAK uyumu artık sadece bankaların veya finansal kuruluşların konusu değildir. Ödeme kuruluşları, kripto varlık hizmet sağlayıcıları, faktoring şirketleri, döviz büroları, kuyumcular, gayrimenkul sektörü ve sınır ötesi ticaret yapan şirketler de bu risk alanının içindedir.
Bugünün dünyasında uyum zafiyeti yalnızca idari para cezası riski doğurmaz; itibar kaybı, bankalarla çalışma zorluğu, hesap kapatmaları, lisans riski, müşteri kaybı ve bazı durumlarda adli süreçleri de beraberinde getirebilir.
En kritik gerçek şudur:
MASAK denetimi sadece AML denetimi değildir. 6415 sayılı Kanun kapsamındaki CFT hazırlığı eksik olan kurumlar, en zayıf halkasından yakalanabilir.
Kutu Bilgi: Kurumlar için 10 maddelik MASAK hazırlık testi
- AML ve CFT süreçleri ayrı ayrı tanımlandı mı?
- 6415 kapsamındaki malvarlığı dondurma kararları anlık takip ediliyor mu?
- BMGK, AB, OFAC ve ulusal listeler düzenli taranıyor mu?
- Gerçek faydalanıcı kontrolü yapılıyor mu?
- Riskli ülke ve sektör matrisi güncel mi?
- Fuzzy matching sistemi etkin çalışıyor mu?
- Şüpheli işlem bildirim süreci yazılı ve uygulanabilir mi?
- Personel senaryo bazlı eğitim alıyor mu?
- Uyum görevlisi yönetim kuruluna doğrudan raporlama yapabiliyor mu?
- İç denetim, uyum programını gerçekten test ediyor mu?
Sonuç
Uyum fonksiyonu bir maliyet merkezi değil, kurumun risk kalkanıdır. MASAK denetimlerine hazırlık yalnızca dosya düzenlemekle olmaz; sistem, insan, teknoloji, yönetim kurulu gözetimi ve kurum kültürü birlikte çalışmalıdır.
Hazır olmayan kurumlar için soru artık “denetim gelir mi?” değil, “denetim geldiğinde ne ortaya çıkar?” sorusudur.
Erol TAŞDELEN – Ekonomist www.bankavitrini.com