Kripto Borsa KYC ve Uyumluluk: 2026'da Neler Değişti
Uyumluluk KYC AML

Kripto Borsa KYC ve Uyumluluk: 2026'da Gerçekte Neler Değişti

C
Codono Team
| · Updated March 10, 2026 | 18 min read

Konu Başlıkları

KYC, dört uyumluluk sütunundan biridir; uyumluluk gereksinimleri rehberi dördünü de ve bunları uygulayan kontrolleri kapsar.

Gri Alanlar Artık Yok

İki yıl önce borsa operatörleri, belirli uyumluluk gereksinimlerinin kendileri için geçerli olup olmadığını hâlâ tartışabiliyordu. O tartışma bitti. Artık her büyük yargı bölgesinin kripto varlık hizmet sağlayıcıları için açık kuralları ve bunları destekleyen denetim bütçeleri var.

Bu geçişin önce kademeli, sonra bir anda gerçekleştiğini izledik. 2024’te MiCA hâlâ devreye alma aşamasındaydı. 2025 ortasına gelindiğinde, uyum sağlamamış borsalara yönelik yaptırım kararları gelmeye başladı. Şimdi, 2026 başında, AB, BAE, Singapur ve ABD’nin büyük bölümünde tamamen düzenlenmiş bir ortamdayız. Beş yıl önce işe yarayan “buraya kaydol, orayı görmezden gel” stratejileri bugün borsanızın kapatılmasına yol açar.

Gerçekte değişen şu: düzenleyiciler iş birliğinde daha iyi hale geldi. FATF eş değerlendirmeleri, geride kalan ülkeleri harekete geçmeye zorladı. AB’nin MiCA çerçevesi diğer yargı bölgelerine bir şablon sundu. Ve kritik olarak, uyumsuz borsaları tespit eden araçlar gelişti. Chainalysis ve Elliptic gibi blokzincir analitik firmaları artık düzenleyicilere hangi borsaların şüpheli işlemleri yönlendirdiğini gösteren gerçek zamanlı paneller sağlıyor. Artık opaklığın arkasına saklanamazsınız.

Bu, borsa operatörleri için önemli çünkü geriye dönük uyum sağlamanın maliyeti, işi baştan doğru yapmanın 5-10 katı. Güneydoğu Asya’da birlikte çalıştığımız bir borsa, önlenmesi 45.000 dolara mal olacak uyumluluk sorunlarını çözmek için 340.000 dolar harcadı. Bu bir istisna değil, norm.

O halde yargı bölgesi yargı bölgesi, düzenleme düzenleme gerçekte bilmeniz gerekenlere bakalım.

MiCA Artık Yolda Değil: Geldi ve Uygulanıyor

Kripto Varlık Piyasaları Yönetmeliği (MiCA), 2025 ortasında 27 AB üye ülkesinin tamamında tam uygulamaya girdi. Herkesin sürekli ertelediği geçiş dönemi mi? O sona erdi. CASP (Kripto Varlık Hizmet Sağlayıcısı) yetkilendirmesi olmadan AB müşterilerine hizmet veriyorsanız, yasa dışı faaliyet gösteriyorsunuz demektir.

MiCA uygulaması pratikte nasıl görünüyor:

Fransa’daki AMF, Almanya’daki BaFin, İspanya’daki CNMV gibi ulusal yetkili otoriteler, kayıtlı CASP’leri aktif olarak denetliyor ve kayıtsız olanların peşine düşüyor. Fransa yalnızca 2025’in dördüncü çeyreğinde, yetkisiz faaliyet gösteren borsaları hedef alan 14 yaptırım bildirimi yayımladı. Almanya daha da agresif davrandı; BaFin, Alman kullanıcılara hizmet veren altı offshore borsa alan adına erişimi engelledi.

MiCA’nın asıl dişleri bankacılık tarafından geliyor. Avrupa bankaları artık birlikte çalıştıkları kripto işletmelerinin geçerli CASP yetkilendirmesine sahip olduğunu doğrulamak zorunda. Uyumluluğunuzu kanıtlayamadığınız için borsanız bankacılık ilişkilerini kaybederse, işiniz biter. Fiat giriş ve çıkış rampaları, perakende kullanıcılara hizmet veren her borsanın can damarıdır.

MiCA kapsamındaki belirli KYC gereksinimleri:

  • Herhangi bir işlemden önce müşteri kimlik tespiti (küçük eşiklere kadar anonim işlem dönemi bitti)
  • Müşteri faaliyetlerinin ve işlem kalıplarının sürekli izlenmesi
  • 1.000 EUR’yu aşan işlemler için güçlendirilmiş durum tespiti
  • Tüm müşteriler için siyasi olarak nüfuz sahibi kişi (PEP) taraması
  • 15.000 EUR üzeri yatırmalarda fon kaynağı doğrulaması
  • Tüm KYC verilerinin ilişki sona erdikten sonra en az 5 yıl saklanması

Güçlendirilmiş durum tespiti için 1.000 EUR eşiği birçok operatörü hazırlıksız yakalıyor. Bu yüksek bir bar değil. Çoğu aktif yatırımcı bu eşiği ilk haftasında aşıyor. Kademeli doğrulamayı sorunsuz yürütebilen, kullanıcıları kayıt sürecinden kaçıracak kadar sürtünme yaratmayan sistemlere ihtiyacınız var.

Operatörlerin MiCA hakkında yanlış bildiği şey:

En büyük yanılgı, MiCA’nın yalnızca lisans almaktan ibaret olduğudur. Değil. MiCA süregelen bir uyumluluk yükümlülüğüdür. Ulusal otoritenize düzenli raporlar sunmanız, sermaye yeterlilik oranlarını korumanız, uyumluluk politikalarınızı güncel tutmanız ve denetim taleplerine zorunlu süreler içinde yanıt vermeniz gerekir. Lisans son değil, başlangıçtır.

Travel Rule: Teori Gerçekle Buluştu

FATF’ın 16. Tavsiyesi, yaygın adıyla Travel Rule (Seyahat Kuralı), kripto borsalar (veya herhangi bir Sanal Varlık Hizmet Sağlayıcısı) arasında transfer edildiğinde gönderenin ve alıcının kişisel bilgilerinin işlemle birlikte taşınmasını şart koşar. Ad, hesap numarası, adres, doğum tarihi; bunların tamamının gönderen VASP’tan alıcı VASP’a iletilmesi gerekir.

Teoride bu basit görünür. Pratikte ise sektör için uygulaması bir kabus oldu. 2026’da durum şöyle.

Mesajlaşma katmanı sorunu büyük ölçüde çözüldü. Birkaç Travel Rule mesajlaşma protokolü yaygınlık kazandı: TRISA, OpenVASP ve Notabene’in ticari çözümü baskın olan üçü. Çoğu büyük borsa artık en az birini destekliyor. 2024-2025’i kasıp kavuran protokoller arası birlikte çalışabilirlik sorunları, köprü çözümleri sayesinde büyük ölçüde giderildi; mükemmel olmasalar da.

Eşik yargı bölgesine göre değişiyor. İşin karıştığı nokta burası:

  • AB (MiCA Fon Transferi Yönetmeliği kapsamında): 0 EUR; tutar ne olursa olsun her transfer gönderen/alıcı verisi gerektirir
  • ABD (FinCEN): Bir finans kuruluşunu içeren transferler için 3.000 dolar
  • Singapur (MAS): 1.500 SGD (yaklaşık 1.100 USD)
  • Japonya (FSA): 0 JPY; tüm transferler, eşik yok
  • BAE (VARA): 3.500 AED (yaklaşık 950 USD)
  • İsviçre (FINMA): 1.000 CHF

AB’nin sıfır eşik şartı küresel olarak en katısı ve Avrupa kullanıcılarına hizmet veren her borsayı, tüm giden transferler için Travel Rule uyumluluğu uygulamaya zorladı. Bu, başka bir borsaya yapılan 10 EUR’luk bir transferin bile tam veri el sıkışması gerektirmesi demek.

Bunun teknoloji altyapınız için anlamı:

Borsa yazılımınızın Travel Rule entegrasyonuna ihtiyacı var. Nokta. Şunları yapabilmelisiniz:

  1. Giden bir kripto transferinin başka bir VASP’a mı yoksa kişisel bir cüzdana mı gittiğini belirlemek
  2. Gönderen bilgilerini toplayıp karşı taraf VASP’a iletmek
  3. Gelen transferler için karşı taraf VASP’lardan alıcı bilgilerini alıp doğrulamak
  4. Karşı taraf VASP’ın yanıt vermediği veya doğrulanamadığı transferleri işaretlemek
  5. Tüm Travel Rule mesaj kayıtlarını denetim amacıyla saklamak

VASP’tan VASP’a transferler ile kişisel cüzdanlara (barındırılmayan cüzdanlar) yapılan transferler arasındaki ayrım önemli. AB’nin Fon Transferi Yönetmeliği, barındırılmayan cüzdan transferlerini farklı ele alıyor: 1.000 EUR üzeri transferlerde cüzdanın müşterinize ait olduğunu doğrulamanız gerekir, ancak tam bir Travel Rule veri alışverişi yapmanız gerekmez.

Borsa platformunuzda yerleşik Travel Rule desteği yoksa, önünüzde ya özel bir entegrasyon (pahalı, 3-6 aylık geliştirme) ya da bunu doğal olarak içeren bir platforma geçiş seçeneği var.

Gerçekten Çalışan KYC Seviye Yapıları

Her kullanıcı aynı doğrulama seviyesine ihtiyaç duymaz. Kademeli bir KYC sistemi, düzenleyici gereksinimlerle kullanıcı deneyimini dengelemenizi sağlar. Yüzlerce borsa kurulumunda en iyi sonucu veren yapı şu.

Seviye 0: Yalnızca Gezinme (Doğrulama Yok)

Kullanıcılar platformu görüntüleyebilir, fiyatları kontrol edebilir, piyasaları keşfedebilir. İşlem yok, yatırma yok, çekme yok. Bu seviye tamamen kullanıcı kazanımı içindir; insanlara kişisel belgelerini teslim etmelerini istemeden önce etrafa bakma fırsatı verin. İyi tasarlanmış borsalarda Seviye 0’dan Seviye 1’e dönüşüm genellikle %35-50 arasındadır.

Seviye 1: Temel Doğrulama

  • E-posta ve telefon doğrulaması
  • Tam yasal ad
  • Doğum tarihi
  • İkamet ülkesi
  • Limitler: Genellikle günlük 1.000-2.000 dolar işlem hacmi, aylık 5.000-10.000 dolar

Bu, biraz kripto alıp tutmak isteyen sıradan kullanıcılar için temel seviyenizdir. Çoğu yargı bölgesinde temel CDD (Müşteri Durum Tespiti) gereksinimlerini karşılarken sürtünmeyi düşük tutar. İyi bir KYC sağlayıcısıyla Seviye 1 doğrulamasını iki dakikanın altında tamamlayabilirsiniz.

Seviye 2: Standart Doğrulama

  • Resmî fotoğraflı kimlik (pasaport, ulusal kimlik, sürücü belgesi)
  • Canlılık kontrolü (kimliği tutan kişinin fotoğraftaki kişiyle aynı olduğunu doğrulayan selfie veya video)
  • Adres doğrulaması (son 3 ay içinde düzenlenmiş fatura, banka dekontu veya resmî belge)
  • Limitler: Günlük 10.000-50.000 dolar, aylık 100.000-500.000 dolar

Çoğu aktif yatırımcının yerleştiği seviye Seviye 2’dir. Kimlik + canlılık kontrolü kombinasyonu artık sektör standardı. Sumsub gibi sağlayıcılar bunu yapay zekâ destekli belge doğrulamasıyla 30-60 saniyede hallediyor ve hatalı ret oranları 2024’ten bu yana belirgin şekilde düştü. Codono gibi modern platformlar, KYC/AML sistemi üzerinden önceden entegre edilmiş Sumsub ile gelir; bu da uygulama işini haftalardan saatlere indirir.

Seviye 3: Güçlendirilmiş Doğrulama

  • Seviye 2’deki her şey
  • Fon kaynağı belgeleri (maaş bordroları, vergi beyannameleri, şirket belgeleri)
  • Servet kaynağı beyanı
  • Güçlendirilmiş sürekli izleme
  • Limitler: Günlük 100.000 dolar ve üzeri, aylık 1.000.000 dolar ve üzeri veya limitsiz

Seviye 3, balinalar ve kurumsal kullanıcılar içindir. Bunlar en değerli müşterilerinizdir ve profesyonel bir kayıt deneyimi beklerler. Birçok borsa bu seviyede özel bir hesap yöneticisi atar. Fon kaynağı şartı, sürtünmenin en çok yaşandığı yerdir; belgeleri incelemek için net bir sürece ve makul bir geri dönüş süresine (en fazla 48 saat, ideal olarak aynı gün) ihtiyacınız var.

Temel ilke: seviye yükseltmelerini sorunsuz yapın. Limitine ulaşan bir Seviye 1 kullanıcısına, tam o duvara çarptığı anda, satır içi Seviye 2’ye yükseltme önerilmelidir. Ayarlar menülerinde arama yaptırmayın. Yükseltme akışı ne kadar pürüzsüzse, doğrulama terki nedeniyle kaybettiğiniz gelir o kadar az olur.

AML Denetimi: Düzenleyiciler Gerçekte Neye Bakar

KYC tüm ilgiyi toplar, ancak düzenleyiciler incelemeler sırasında AML (Kara Para Aklamayı Önleme) izlemesine odaklanır. Sağlam bir KYC süreci olmazsa olmazdır. Uyumlu bir borsayı uyumsuz olandan ayıran şey, kayıt sonrasında olanlardır.

İhtiyacınız olan işlem izleme kuralları:

Düzenleyiciler, en azından şu kalıplar için otomatik izleme bekler:

  • Parçalama (smurfing): Bildirim eşiklerinin hemen altında çok sayıda yatırma. Bildirim eşiğiniz 10.000 dolarsa, üç gün içinde beş kez 9.500 dolar yatıran bir kullanıcı alarm tetiklemelidir.
  • Hızlı hareket: İşlem yapılmadan anında çekilen yatırmalar. Bu klasik bir aklama kalıbıdır; borsanın gerçek bir işlem faaliyeti olmadan karıştırma katmanı olarak kullanılması.
  • Hareketsizlik ardından büyük faaliyet: Aylarca boş durup sonra aniden 50.000 dolar hacim işleyen bir hesap. Meşru olabilir, ama işaretlenip incelenmesi gerekir.
  • Karşı taraf riski: Bilinen yasa dışı faaliyetlerle ilişkili cüzdanlara veya bu cüzdanlardan yapılan transferler. Bu, blokzincir analitik entegrasyonu gerektirir; Chainalysis, Elliptic veya Crystal başlıca sağlayıcılardır.
  • Coğrafi risk: Yüksek riskli yargı bölgelerini (FATF gri liste veya kara liste ülkeleri) içeren işlemler. Ülke düzeyinde risk puanlamasına ihtiyacınız var.
  • Davranış anomalileri: Kullanıcının beyan ettiği profille uyuşmayan işlem kalıpları. Amacını “amatör yatırım” olarak beyan eden ama günde 200 işlem yapan bir kullanıcıya ikinci kez bakılmalıdır.

Şüpheli Faaliyet Raporları (SAR):

Her yargı bölgesi, borsaların kara para aklama, terör finansmanı veya diğer mali suçları içerebilecek faaliyetler tespit ettiğinde SAR bildirmesini şart koşar. Belirli bildirim gereksinimleri farklılık gösterir:

  • ABD: Tespitten itibaren 30 gün içinde FinCEN’e bildirim
  • AB (MiCA): Ulusal Mali İstihbarat Birimi’ne (FIU) “gecikmeksizin” bildirim; pratikte bu 24-48 saat demektir
  • Singapur: Makul olarak mümkün olan en kısa sürede Şüpheli İşlem Bildirim Ofisi’ne (STRO) bildirim
  • BAE: 2 iş günü içinde Mali İstihbarat Birimi’ne bildirim

Alarmları değerlendirebilecek, SAR gerekip gerekmediğine karar verebilecek ve doğru şekilde bildirebilecek bir uyumluluk görevlisine (veya hizmetine) ihtiyacınız var. Bu isteğe bağlı değildir ve yanlış yapmanın sonuçları vardır. Birkaç borsa 2025’te SAR’ları geç bildirdiği veya hiç bildirmediği için ciddi para cezaları aldı.

Kayıt tutma:

Her şeyi saklayın. İşlem kayıtları, KYC belgeleri, iletişim kayıtları, SAR bildirimleri, iç soruşturma notları. Çoğu yargı bölgesi 5-7 yıl saklama süresi ister. ABD gibi bazıları belirli durumlarda daha uzun süre ister. Az yerine çok saklama yönünde hata yapın.

Yargı Bölgeleri Karşılaştırması: 2026’da Son Durum

Düzenleyici harita önemli ölçüde değişti. Her büyük yargı bölgesinin ne şart koştuğuna dair güncel bir anlık görüntü:

Avrupa Birliği (MiCA)

  • Lisans: Herhangi bir AB üye ülkesinden CASP yetkilendirmesi (27 ülkenin tamamında pasaportlanabilir)
  • KYC: Tüm kullanıcılar için tam doğrulama, anonim eşik yok
  • AML: 6. Kara Para Aklamayı Önleme Direktifi gereksinimleri, artı MiCA’ya özgü yükümlülükler
  • Travel Rule: Sıfır eşik, tüm VASP transferleri
  • Sermaye şartı: Hizmetlere bağlı olarak 50.000-150.000 EUR
  • Uyum maliyeti: Başlangıçta 30.000-100.000 EUR, sürekli olarak ayda 5.000-15.000 EUR
  • Yaptırım tutumu: Agresif ve hızlanıyor

Amerika Birleşik Devletleri

  • Lisans: Federal MSB kaydı + eyalet bazında para transferi lisansları (50 eyalet)
  • KYC: BSA/AML gereksinimleri, Müşteri Kimlik Programı (CIP)
  • AML: BSA uyumluluğu, FinCEN’e SAR bildirimi, 10.000 dolar üzeri işlemler için Döviz İşlem Raporları
  • Travel Rule: Finans kuruluşlarını içeren transferler için 3.000 dolar eşiği
  • Sermaye şartı: Eyalete göre değişir (0 ile 5.000.000 dolar arası; New York istisnadır)
  • Uyum maliyeti: Anlamlı kapsam için başlangıçta 100.000-500.000 dolar, sürekli olarak ayda 10.000-30.000 dolar
  • Yaptırım tutumu: SEC token sınıflandırmasında agresif, FinCEN AML uyumluluğuna odaklı

BAE (VARA, Dubai)

  • Lisans: VARA Sanal Varlık Hizmet Sağlayıcısı lisansı
  • KYC: Kademeli doğrulama, 40.000 AED üzerinde güçlendirilmiş durum tespiti
  • AML: Federal AML Yasası gereksinimleri, FATF uyumlu
  • Travel Rule: 3.500 AED eşiği
  • Sermaye şartı: Lisans kategorisine bağlı olarak 150.000-600.000 AED
  • Uyum maliyeti: Başlangıçta 15.000-50.000 dolar, sürekli olarak ayda 3.000-8.000 dolar
  • Yaptırım tutumu: Ilımlı ama artıyor; VARA 2025 sonundan beri aktif

Singapur (MAS)

  • Lisans: Ödeme Hizmetleri Yasası kapsamında Büyük Ödeme Kurumu (MPI) lisansı
  • KYC: Tüm hesaplar için tam CDD, yüksek riskli kategoriler için güçlendirilmiş durum tespiti
  • AML: MAS PSN02 Bildirimi gereksinimleri, FATF standartlarıyla uyumlu
  • Travel Rule: 1.500 SGD eşiği
  • Sermaye şartı: 250.000 SGD
  • Uyum maliyeti: Başlangıçta 50.000-100.000 dolar, sürekli olarak ayda 8.000-20.000 dolar
  • Yaptırım tutumu: Titiz ve katı; MAS çok lisans vermiyor ama verdiklerini ciddiye alıyor

Hong Kong (SFC/HKMA)

  • Lisans: Menkul Kıymetler ve Vadeli İşlemler Komisyonu’ndan VATP lisansı
  • KYC: Tam doğrulama, perakende erişimi ek güvenceler gerektirir
  • AML: AMLO gereksinimleri, FATF uyumlu
  • Travel Rule: Tüm transferler için sıfır eşik
  • Sermaye şartı: 5.000.000 HKD
  • Uyum maliyeti: Başlangıçta 80.000-200.000 dolar, sürekli olarak ayda 15.000-30.000 dolar
  • Yaptırım tutumu: Seçici ama ciddi; Hong Kong 2025 boyunca yalnızca bir avuç borsayı onayladı

Türkiye

  • Lisans: Yeni kripto varlık yasası kapsamında Sermaye Piyasası Kurulu (SPK) yetkilendirmesi (2025 ortasında yürürlükte)
  • KYC: Ulusal kimlik doğrulaması zorunlu, kademeli limitler
  • AML: MASAK (Mali Suçları Araştırma Kurulu) gereksinimleri
  • Travel Rule: Uygulamada, eşik nihai düzenlemeyi bekliyor
  • Sermaye şartı: 50.000.000 TRY (yaklaşık 1,5 milyon USD)
  • Uyum maliyeti: Başlangıçta 20.000-60.000 dolar, sürekli olarak ayda 5.000-10.000 dolar
  • Yaptırım tutumu: Yeni çerçeve, yaptırımlar hızla güçleniyor

Eğilim net: maliyetler artıyor, gereksinimler FATF standartlarına doğru yakınsıyor ve her yargı bölgesi daha da katılaşıyor. 2022-2023’ün ucuz ve gevşek yargı bölgeleri artık yok.

Uyumluluk Teknoloji Altyapısı: Borsa Yazılımınızın Gereksinimleri

Uyumluluk yükümlülükleriniz ancak onları uygulayan teknoloji kadar güçlüdür. Manuel uyumluluk süreçleri ölçekte çöker. KYC belgelerini elle inceliyor veya işlemleri bir elektronik tabloda izliyorsanız, bir şeyler kaçırırsınız ve düzenleyiciler bunu öğrenir.

2026’da uyumlu bir borsanın ihtiyaç duyduğu asgari teknoloji altyapısı şudur:

Kimlik Doğrulama (KYC)

  • OCR ve yapay zekâ destekli doğrulamayla belge kontrolü (pasaport, kimlik, sürücü belgesi)
  • Canlılık tespiti (sahtecilik önleme)
  • Yüz eşleştirme (selfie ile belge fotoğrafı karşılaştırması)
  • PEP ve yaptırım listesi taraması
  • Olumsuz medya taraması
  • Sürekli izleme (risk seviyesine göre periyodik yeniden doğrulama)

Bunu kendiniz geliştirmezsiniz. Özel bir sağlayıcıyı entegre edersiniz. Sumsub, Jumio, Onfido ve Veriff liderlerdir. Borsa platformunuz bunu doğal olarak destekliyorsa entegrasyon çabası minimumdur; örneğin Codono, doğrulama iş akışlarını, risk puanlamasını ve denetim izlerini kutudan çıktığı haliyle yöneten bir Sumsub entegrasyonu ve yerleşik uyumluluk paneliyle gelir.

İşlem İzleme (AML)

  • Şüpheli kalıpları işaretlemek için gerçek zamanlı kural motoru
  • Blokzincir analitik entegrasyonu (Chainalysis KYT, Elliptic Lens veya Crystal)
  • Soruşturma iş akışıyla alarm kuyruğu
  • SAR oluşturma ve bildirim desteği
  • Davranış ve profile dayalı kullanıcı bazlı risk puanlaması

Travel Rule Uyumluluğu

  • TRISA, OpenVASP veya Notabene entegrasyonu
  • Karşı taraf VASP kimlik tespiti
  • Gönderen/alıcı veri alışverişi
  • Barındırılmayan cüzdan tespiti ve doğrulaması

Yaptırım Taraması

  • OFAC SDN listesi, AB yaptırım listeleri ve BM konsolide listesine karşı gerçek zamanlı cüzdan taraması
  • Yaptırım uygulanan adreslerin otomatik engellenmesi
  • Düzenli liste güncellemeleri (asgari günlük)

Denetim ve Raporlama

  • Tüm uyumluluk eylemlerinin eksiksiz denetim izi
  • Otomatik düzenleyici raporlama (CTR’ler, SAR’lar, periyodik bildirimler)
  • 5-7 yıllık gereksinimleri karşılayan veri saklama sistemi
  • Düzenleyici incelemeler için dışa aktarım yeteneği

Borsa yazılımını değerlendiriyorsanız, uyumluluk araçları kriter listenizin üst sıralarında olmalıdır. Yerleşik KYC/AML altyapısına sahip bir platform, aylarca entegrasyon çalışmasından kurtarır ve uyumluluk boşlukları riskini azaltır. Bu entegrasyonları sıfırdan geliştirmek mümkün ama pahalıdır; 50.000-150.000 dolar bütçe ve 4-8 ay geliştirme süresi ayırın.

Borsaları Kapattıran Yaygın Uyumluluk Hataları

Aynı hataların borsaları tekrar tekrar batırdığını gördük. Çoğu önlenebilir.

1. KYC’yi tek seferlik bir olay olarak görmek.

Kayıt sırasında doğrulama ilk adımdır. Programın tamamı değil. Sürekli izleme; periyodik yeniden doğrulama (standart risk için yıllık, yüksek riskli kullanıcılar için 6 ayda bir), kesintisiz işlem izleme ve listeler güncellendiğinde PEP/yaptırım yeniden taraması demektir. AB’deki düzenleyiciler, CASP denetimlerinde “sürekli durum tespiti eksikliğini” özellikle en önemli bulgulardan biri olarak gösterdi.

2. Coğrafi kısıtlamaları görmezden gelmek.

Hizmet şartlarınız yaptırım uygulanan ülkelere hizmet vermediğinizi söylüyor. Güzel. Ama bunu gerçekten uyguluyor musunuz? Yalnızca IP tabanlı engelleme yeterli değil; VPN’ler bunu atlatmayı çocuk oyuncağı yapar. Kullanıcının beyan ettiği ülkeyi belgeyle doğrulanmış uyruk, IP coğrafi konumu ve işlem kalıplarıyla çapraz referanslamanız gerekir. 2025’te bir borsa, hizmet şartlarında genel bir coğrafi kısıtlama olmasına rağmen İranlı kullanıcılara hizmet verdiği için 1,2 milyon dolar ceza aldı.

3. Uyumluluk kadrosunu eksik tutmak.

Aylık 10 milyon dolar işleyen bir borsa için yarı zamanlı tek bir uyumluluk çalışanı yeterli olmaz. Genel kural: aylık 25-50 milyon dolar hacim başına en az bir tam zamanlı uyumluluk uzmanı gerekir. Daha küçük borsalar için kısmi zamanlı bir uyumluluk görevlisi ile otomatik araçların kombinasyonu işe yarayabilir, ancak birinin her gün alarmları incelemesi ve SAR bildirim kararları vermesi gerekir.

4. Belgelenmiş prosedürlerin olmaması.

Uyumluluk süreciniz yazılı prosedürler yerine insanların kafasında yaşıyorsa savunmasızsınız. Düzenleyiciler yazılı KYC prosedürleri, AML izleme kuralı dokümantasyonu, eskalasyon protokolleri, SAR bildirim prosedürleri ve çalışan eğitim kayıtları görmek ister. Düzenleyici “prosedürlerinizi gösterin” dediğinde, sözlü açıklama değil, bir belge teslim etmeniz gerekir.

5. Gecikmiş SAR bildirimi.

Borsaları ciddi belaya sokan hata budur. Şüpheli faaliyet tespit ettiğinizde saat işlemeye başlar. Çoğu yargı bölgesi size haftalar değil günler verir. Bazı borsalar daha fazla bilgi istedikleri veya kaybetmek istemedikleri yüksek değerli bir müşteri olduğu için bildirimi erteler. İkisi de ertelemek için korkunç gerekçelerdir. SAR’ı bildirin ve soruşturmanızı ayrıca sürdürün. Müşteriye SAR hakkında bilgi sızdırmak, çoğu yargı bölgesinde başlı başına cezai bir suçtur.

6. Yetersiz kayıt tutma.

“Depolamadan tasarruf etmek” için eski KYC kayıtlarını silmek veya uyumluluk kararlarını kaydetmemek borsaların sonunu getirdi. Depolama ucuzdur. Düzenleyici para cezaları değil. Her şeyi en az 7 yıl, dizinlenmiş ve aranabilir şekilde saklayın.

7. Başka bir borsanın uyumluluk politikalarını kopyala-yapıştır yapmak.

Düzenleyiciler anlar. AML politikanızın sizin iş modelinizi, risk iştahınızı, hedef pazarlarınızı ve operasyonel gerçekliğinizi yansıtması gerekir. Sunmadığınız hizmetlere veya faaliyet göstermediğiniz yargı bölgelerine atıfta bulunan bir politika, düzenleyiciye bu işi ciddiye almadığınızı söyleyen kırmızı bir bayraktır.

8. Düzenlemeler değiştiğinde güncellememek.

MiCA gereksinimleri, ilk çerçeve ile nihai uygulama yönetmelikleri arasında evrildi. Travel Rule eşikleri 2025 boyunca birkaç yargı bölgesinde değişti. Uyumluluk programınız hâlâ 2024 gereksinimlerini yansıtıyorsa, uyumsuzsunuz demektir. Faaliyet gösterdiğiniz her yargı bölgesindeki düzenleyici değişiklikleri takip edecek birini görevlendirin. Politikalarınızı en az üç ayda bir gözden geçirip güncelleyin.

Maliyet Hesabı: Uyum mu Uyumsuzluk mu

Borsa operatörleri bazen uyumluluk maliyetlerine itiraz eder. Anlaşılır; gerçek paradan bahsediyoruz. Ama uyumsuzluğun matematiği daha kötü. Çok daha kötü.

Doğru yapmanın maliyeti:

1-2 yargı bölgesinde faaliyet gösteren orta ölçekli bir borsa (aylık 50 milyon doların altında hacim) için:

  • KYC sağlayıcısı: Ayda 500-3.000 dolar (doğrulama hacmine bağlı)
  • Blokzincir analitiği: Ayda 1.000-5.000 dolar
  • Travel Rule çözümü: Ayda 500-2.000 dolar
  • Uyumluluk personeli: Ayda 5.000-15.000 dolar (kısmi zamanlı MLRO veya tam zamanlı işe alım)
  • Hukuk danışmanlığı ücreti: Ayda 2.000-5.000 dolar
  • Düzenleyici raporlama ve bildirimler: Ayda 1.000-3.000 dolar
  • Uyumluluk yazılımı/platformu: Borsa platformunuzda yerleşikse dahil, değilse ayda 2.000-8.000 dolar

Toplam: kabaca ayda 10.000-40.000 dolar. Yılda 120.000-480.000 dolar diyelim.

Kulağa çok geliyor. Şimdi alternatife bakın.

Yakalanmanın maliyeti:

  • Düzenleyici para cezaları: 100.000 dolardan 10.000.000 doların üzerine (MiCA, yıllık cironun %12,5’ine veya 5.000.000 EUR’ya kadar, hangisi yüksekse cezaya izin verir)
  • Bankacılık ilişkisinin sona ermesi: Fiat operasyonlarını fiilen kapatır, potansiyel olarak kalıcıdır
  • Hukuki savunma maliyetleri: Yargı bölgesine ve ciddiyete bağlı olarak 200.000-1.000.000 dolar ve üzeri
  • Zorunlu kullanıcı iadeleri: Değişken, ama felaket boyutunda olabilir
  • İtibar zararı: Ölçülemez ama yıkıcı; kullanıcılar bir uyumluluk skandalından sonra geri dönmez
  • Kişisel sorumluluk: Birkaç yargı bölgesinde yöneticiler uyumluluk ihlalleri nedeniyle cezai suçlamalarla karşılaşabilir
  • Faaliyetin durdurulması: Düzenleyiciler faaliyetlerin derhal durdurulmasını emredebilir ve emrediyor da

Tek bir yaptırım kararı, on yıllık uyumluluk harcamasından daha pahalıya mal olur. Üstelik çevrimdışı kalmaya zorlanmanın kaybettirdiği geliri hesaba katmadan.

Matematik açık. Uyumluluk bir maliyet merkezi değil, sigortadır. Pahalı bir sigorta, doğru. Ama alternatifinden çok daha ucuz.

Uyumluluk maliyetleri nasıl optimize edilir:

Uyumluluk harcamasından kaçınamazsınız, ama akıllı davranabilirsiniz.

Uyumluluk araçları yerleşik olan borsa yazılımı seçin. Codono gibi platformlar, KYC/AML sistemlerini, Sumsub entegrasyonunu ve uyumluluk panellerini standart özellik olarak içerir. Bu, bu entegrasyonları sıfırdan geliştirmek için harcayacağınız 50.000-150.000 doları ortadan kaldırır.

Tek bir yargı bölgesinde başlayın ve genişleyin. Aynı anda her yerde uyumlu olmaya çalışmayın. Ana pazarınızı seçin, oradaki uyumluluğu halledin ve bu temeli kullanarak ek yargı bölgelerine açılın.

Otomatikleştirebildiğiniz her şeyi otomatikleştirin. Manuel uyumluluk süreçleri pahalı ve hataya açıktır. Otomatik işlem izlemeye, otomatik yaptırım taramasına ve otomatik düzenleyici raporlamaya yatırım yapın. Başlangıç maliyeti, azalan personel ihtiyacı sayesinde birkaç ay içinde kendini amorti eder.

İlk 12-18 ay boyunca kısmi zamanlı uyumluluk hizmetleri kullanın. Aylık 5 milyon dolar işlerken tam zamanlı bir Baş Uyumluluk Görevlisine ihtiyacınız yok. Birkaç firma, kripto şirketlerine özel hizmet olarak MLRO sunuyor. Hacminiz büyüdükçe tam zamanlı işe alımlara ölçeklenin.

KYC sağlayıcılarıyla pazarlık edin. Ayda 1.000’den fazla doğrulama yapıyorsanız pazarlık gücünüz var. Çoğu sağlayıcı hacim taahhütleri için %20-40 indirim yapar.

Buradan Sonrası Nereye Gidiyor

Düzenleyici yörünge tek yönlü: daha az değil, daha fazla gözetim. Kalan düzenlenmemiş cepler önümüzdeki 12-24 ay içinde kapanacak. Yetersiz kripto düzenlemesi nedeniyle şu anda FATF gri listesinde olan ülkeler, yasa çıkarmaları için yoğun baskı altında.

Borsa operatörleri için bu aslında iyi haber. Net kurallar eşit bir oyun alanı yaratır. Uyumluluğa erken yatırım yapan borsalar artık pazar payı kazananlar, çünkü kullanıcılar onlara güveniyor ve bankalar onlarla çalışıyor. Uyumluluktan kaçmaya çalışanlar ise ya yetişmek için çabalıyor ya da kapanıyor.

2026’da bir borsa kuruyor veya işletiyorsanız, uyumluluk isteksizce doldurulacak bir onay kutusu değildir. Ürününüzün özünün bir parçasıdır. Kullanıcılar bekler. Düzenleyiciler şart koşar. Bankacılık ortakları talep eder. Ve doğru yapıldığında, yalnızca bir maliyet olmaktan çıkıp rekabet avantajına dönüşür.

Baştan doğru yapın. Gelecekteki siz ve gelecekteki kullanıcılarınız size teşekkür edecek.


Kaynaklar ve Ek Okuma


KYC’nin ilk günden yerleşik olmasına mı ihtiyacınız var? Codono’nun KYC ve AML Uyumluluk Modülü, Sumsub ve Shufti Pro ile önceden entegre edilmiş olarak gelir: kademeli doğrulama, canlılık tespiti, yaptırım taraması ve Travel Rule desteği. Nasıl çalıştığını görün veya demo isteyin.

Uyumluluk KYC AML Düzenlemeler MiCA
C

Codono Team

Codono builds enterprise-grade crypto exchange software deployed by 250+ operators across 40+ countries. Our team writes from production experience running spot, derivatives, custody, and compliance at scale.

View all posts by Codono Team →

Build Your Exchange with Codono

Complete crypto exchange software with spot, futures, P2P, and 15+ blockchains.