Kripto Varlık Hizmet Sağlayıcılarda Bilgi Sistemleri ve İç Kontrol

6362 sayılı Kanun’un 35/B maddesinin ikinci fıkrası, kripto varlık hizmet sağlayıcılarda iç kontrol birimi kurulmasını zorunlu tutmakta ve bilgi sistemleri bakımından TÜBİTAK tarafından belirlenecek kriterlere uyum aramaktadır. Bu, izin rejiminin teknik ayağıdır.
🗝️ İç Kontrol Biriminin Zorunluluğu
Kanun, kripto varlık hizmet sağlayıcılarda iç kontrol biriminin kurulmasını zorunlu kılar. İç kontrol; işlemlerin mevzuata ve iç düzenlemelere uygunluğunu izlemek, aykırılıkları tespit etmek ve raporlamakla görevlidir.
Bu yapının varlığı biçimsel bir gereklilik değildir: bir uyuşmazlıkta hizmet sağlayıcının özen yükümlülüğünü yerine getirip getirmediği değerlendirilirken, iç kontrolün fiilen işleyip işlemediği belirleyici olabilir.
Not: Teknik kriterlerin kapsamı ilgili kurumların düzenlemeleriyle belirlenir.
🖥️ TÜBİTAK Kriterleri
Kanun, teknolojik altyapı ve bilgi sistemleri bakımından TÜBİTAK tarafından belirlenecek kriterlere uyum öngörmektedir. Bu, düzenleyici denetimin yalnızca mali değil teknik uygunluk temelli de olduğunu gösterir.
Uygulamada bu kriterlerin kapsadığı başlıklar arasında cüzdan mimarisi, özel anahtar yönetimi, yedekleme, erişim kontrolleri ve olay kayıtlarının tutulması yer alır.
📒 Kayıtların İzlenebilirliği
Bilgi sistemleri yükümlülüğünün hukuki karşılığı, kayıtların izlenebilir ve güvenilir olmasıdır. 6362 sayılı Kanun’un 35/C maddesinin beşinci fıkrası, cüzdan ve hesap kayıtlarının güvenli tutulmasına ilişkin yükümlülükler içermektedir.
Bu, müşteri varlıklarının ayrılığı kuralının fiilen işleyebilmesinin de ön şartıdır: kayıt yoksa ayrılığın ispatı da yoktur. Konunun çerçevesi için varlık ayrılığı kuralı yazımıza bakılabilir.
⚖️ Sorumluluk Değerlendirmesindeki Rolü
Bir zarar doğduğunda, hizmet sağlayıcının bilgi sistemleri yükümlülüklerine uyup uymadığı kusur değerlendirmesinin merkezinde yer alır. 6362 sayılı Kanun’un 99. maddesinin üçüncü fıkrası, hizmet sağlayıcının sorumluluğunu ve mensupların kusurları oranındaki sorumluluğunu düzenlemektedir.
Yani teknik yükümlülükler ile hukuki sorumluluk birbirinden ayrı değildir; teknik eksiklik, hukuki kusurun dayanağı hâline gelebilir.
🧮 Diğer Uyum Başlıklarıyla İlişkisi
Bilgi sistemleri ve iç kontrol, uyum yükümlülüklerinin bütününün bir parçasıdır. Diğer başlıklar arasında sermaye yeterliliği (III-35/B.2), meslek birliği üyeliği (m.74) ve kimlik tespiti yükümlülükleri yer alır.
Ayrıntı için sermaye yeterliliği ve TSPB üyeliği yazılarımıza bakılabilir.
📌 İlgili Konular
Ortak ve yönetici şartları · Sermaye yeterliliği · Veri güvenliği
❓ Sıkça Sorulan Sorular
Kripto varlık hizmet sağlayıcılarda iç kontrol zorunlu mudur?
6362 sayılı Kanun’un 35/B maddesi iç kontrol birimi kurulmasını zorunlu tutmaktadır.
Bilgi sistemleri denetimi hangi başlıkları kapsar?
Uygulamada cüzdan mimarisi, özel anahtar yönetimi, yedekleme, erişim kontrolleri ve olay kayıtlarının tutulması gibi başlıklar öne çıkar.
Kayıtların tutulması neden önemlidir?
Kayıtların izlenebilirliği, müşteri varlıklarının ayrılığının ispatının ve sorumluluk değerlendirmesinin temelini oluşturur.
Teknik eksiklik hukuki sorumluluk doğurur mu?
Bilgi sistemleri yükümlülüklerine uyulmaması, kusur değerlendirmesinde dikkate alınabilecek bir unsurdur.
Bu yükümlülük tek başına mı değerlendirilir?
Hayır. Sermaye yeterliliği, meslek birliği üyeliği ve kimlik tespiti gibi diğer uyum başlıklarıyla birlikte bütün olarak ele alınır.
Kripto Varlık Hizmet Sağlayıcılarda Bilgi Sistemleri ve İç Kontrol hakkında bilgi almak için Savun Hukuk & Danışmanlık ile iletişime geçebilirsiniz.
Bu makalede yer alan bilgiler genel bilgilendirme amaçlıdır ve güncel mevzuata göre değişiklik gösterebilir. Kripto varlık mevzuatı hızla değişmektedir; her somut olay kendine özgüdür ve sonuç taahhüdü içermez. Yatırım tavsiyesi değildir.



