Regülatörler Kripto Borsalarını Nasıl Denetler: Neye Bakarlar ve Nasıl Hazırlanılır
Uyumluluk Denetim Düzenleme

Regülatörler Kripto Borsalarını Nasıl Denetler: Neye Bakarlar ve Nasıl Hazırlanılır

C
Codono Team
| · Updated March 18, 2026 | 12 min read

Bu yazıda bulacaklarınız

Denetim daha başlamadan önce, uyumluluk gereksinimleri kontrol listesi denetçilerin sistemde kurulu bulmayı bekleyeceği şeyleri size söyler.

Çoğu borsa neden ilk denetiminde sınıfta kalır

Sizi biraz korkutması gereken bir şey söyleyeceğim: ilk resmi düzenleyici denetiminden geçen kripto borsalarının yaklaşık %60’ı esaslı bulgu (material finding) alıyor. Küçük gözlemler değil. Esaslı bulgular — lisansınızı geciktirebilecek, faaliyetlerinizi kısıtlayabilecek veya yaptırım sürecini tetikleyebilecek türden.

Bunu defalarca izledik. Bir ekip sağlam bir alım satım platformu kurar, eşleştirme motorunu tıkır tıkır çalıştırır, pazarlamayı başlatır, hatta binlerce kullanıcı kaydeder. Sonra regülatör ilk inceleme için gelir ve her şey durur; çünkü borsa altı ay öncesine ait temel işlem kayıtlarını sunamaz ya da dosyadaki AML politikası sistemin gerçekte yaptığıyla uyuşmaz.

Sorun genellikle teknik yeterlilik değildir. Hazırlıktır. Çoğu borsa operatörü uyumluluk dokümantasyonunu bir onay kutusu işaretleme egzersizi olarak görür — lisansı almak için bir kez yazıp sonra unuttuğunuz bir şey. Regülatörler ise onu, her an gerçek operasyonlarınızı yansıtması gereken canlı bir sistem olarak değerlendirir.

Aradaki uçurum şu: lisans başvurunuz ne yapmayı planladığınızı anlatır. Denetim ise ne yaptığınızı kontrol eder. Bu ikisi uyuşmuyorsa, sorununuz var demektir.

İyi haber mi? Yaygın her denetim başarısızlığı önlenebilir. Sadece neye baktıklarını bilmeniz gerekiyor.

Düzenleyici denetimlerin dört türü

Denetimlerin hepsi aynı değildir ve hangisiyle karşı karşıya olduğunuzu bilmek, hazırlanma şeklinizi değiştirir.

1. Lisans öncesi inceleme

Bazı regülatörler lisansınızı vermeden önce iddialarınızı doğrulamak için müfettiş gönderir. Dubai’deki VARA, tam lisans vermeden önce yerinde değerlendirmeler yapar. Singapur’daki MAS teknoloji risk değerlendirmeleri yürütür. MiCA kapsamındaki AB ulusal yetkili otoriteleri de giderek daha sık ön yetkilendirme yerinde ziyaretler gerçekleştiriyor.

Neye bakarlar: Operasyonunuz başvurunuzda anlattığınızla uyuşuyor mu? İsimlerini verdiğiniz kişiler gerçekten burada çalışıyor mu? Teknoloji altyapısı gerçek mi, yoksa kağıt üzerinde mi kalıyor?

2. Rutin denetim denetimi

Lisansınızı aldıktan sonra çoğu regülatör periyodik denetimler planlar — genellikle yılda bir ya da 18 ayda bir. Fransa’daki AMF, Almanya’daki BaFin ve MAS, rutin denetim incelemeleri yürütür.

Neye bakarlar: Lisans koşullarına sürekli uyum. Taahhüt ettiğiniz kontrolleri sürdürdünüz mü? AML raporlarınız zamanında sunuldu mu? Olayları gerektiği gibi bildirdiniz mi?

3. Tematik inceleme

Regülatörler bazen belirli bir konu seçip birden fazla borsayı o tema üzerinden denetler. 2025’in sonlarında ESMA, altı AB ülkesinde kripto borsalarının müşteri varlığı ayrıştırma uygulamalarına dair tematik bir inceleme yürüttü. FCA da finansal promosyonlarla ilgili benzer bir çalışma yaptı.

Neye bakarlar: Belirli tek bir alanı derinlemesine. Diğer her şeyde kusursuz olabilir ve yine de mikroskop altına almaya karar verdikleri o tek konuda ağır darbe yiyebilirsiniz.

4. Gerekçeli soruşturma

Bir şey şüphe uyandırmıştır — bir müşteri şikayeti, bir bankadan gelen şüpheli işlem bildirimi, piyasa gözetimi tarafından işaretlenen olağandışı alım satım kalıpları ya da bir ihbarcı. Regülatör belirli sorularla ve çok daha az dostane bir tavırla kapınıza gelir.

Neye bakarlar: Soruşturmayı tetikleyen her neyse. Bu denetimler hedefe yöneliktir, hızlıdır ve yaptırım ihtimali çok daha yüksektir.

Her yargı bölgesinin lisanslama için ne gerektirdiğine dair daha geniş bir bakış için kripto borsa lisans rehberimizi inceleyin.

AML/KYC kontrolleri: Çoğu borsayı batıran bölüm

Borsanız bir denetimde sınıfta kalacaksa, muhtemelen burada kalacaktır. AML/KYC, regülatörlerin en deneyimli olduğu, beklentilerinin en net olduğu ve boşluklara tahammülün en az olduğu alandır.

Denetçilerin gerçekte neyi kontrol ettiği:

Müşteri kimliği tespiti ve doğrulaması

Farklı risk kategorilerinden genellikle 20-50 müşteri hesabından oluşan bir örneklem çeker ve her birini onboarding süreciniz boyunca izlerler. Gerekli belgeleri topladınız mı? Doğruladınız mı? KYC sisteminiz herhangi bir anormallik işaretledi mi? Doğrulama ne kadar sürdü? Doğrulama tamamlanmadan alım satıma başlayan oldu mu?

Öldürücü soru: “Onboarding sırasında reddedilen bir müşteriyi gösterin ve nedenini açıklayın.” Reddedilmiş vaka sunamıyorsanız, denetçiler herkesi onayladığınızı varsayar — bu da kontrollerinizin çalışmadığı anlamına gelir.

İşlem izleme

Denetçiler işlem izleme kurallarınızı görmek ve sonra onları test etmek ister. Şunu sorarlar: “Şüpheli işlem alarmını ne tetikler?” Sonra alarm kayıtlarınıza bakarlar. Ardından alarmlarınızı verilerinizdeki gerçek şüpheli kalıplarla çapraz kontrol ederler.

Yaygın başarısızlık: Kağıt üzerinde var olan ama sistemin yaptığıyla uyuşmayan kurallar. Politikanız structuring’i (eşiklerden kaçınmak için büyük işlemleri küçük parçalara bölme) izlediğinizi söylüyor ama izleme sisteminizde gerçekte bir structuring kuralı yoksa, bu esaslı bir bulgudur.

SAR bildirim geçmişi

Kaç Şüpheli İşlem Bildirimi (SAR) sundunuz? Ne zaman? Ne tetikledi? Sonucu ne oldu?

Sıfır SAR bir kırmızı bayraktır. Temiz olduğunuz anlamına gelmez — bakmadığınız anlamına gelir. Anlamlı hacme sahip her borsa şüpheli faaliyetle karşılaşır. Denetçiler bunu bilir. Hiç şüpheli bir şey görmediğinizi iddia ederseniz, daha derin kazarlar.

Derinleştirilmiş durum tespiti (EDD)

Yüksek riskli müşteriler — PEP’ler (politik olarak nüfuz sahibi kişiler), yüksek riskli yargı bölgelerinden müşteriler, yüksek hacimli traderlar — belgelenmiş ek inceleme gerektirir. Denetçiler yüksek riskli müşteri listenizi çeker ve EDD’nin gerçekten uygulanıp uygulanmadığını kontrol eder.

KYC ve AML uyumluluğunun pratikte nasıl göründüğünün tam resmini KYC uyumluluk rehberimizde ele aldık. Denetiminizden sonra değil, önce okuyun.

Yaptırım taraması

OFAC, AB ve BM yaptırım listelerine karşı tarama yapıyor musunuz? Listelerinizi ne sıklıkla güncelliyorsunuz? Eşleşme olduğunda ne oluyor? Eşleşme aldığınız bir vakayı ve ne yaptığınızı gösterin.

Yaptırım taraması yalnızca onboarding’de değil, sürekli yapılmalıdır. Bir müşteri doğrulandıktan sonra yaptırım listesine eklenirse, sisteminizin bunu yakalaması gerekir. Uyumluluk modülünüz, güncellenmiş listelere karşı en az günlük toplu yeniden tarama yapmalıdır.

Rezerv doğrulaması ve ödeme gücü kanıtı

FTX sonrasında regülatörler, borsaların sahip olduklarını iddia ettikleri varlıkları gerçekten elinde tutup tutmadığını derinden önemsiyor. Artık birçok yargı bölgesi periyodik rezerv kanıtı (proof-of-reserves) beyanları talep ediyor.

Denetçilerin kontrol ettikleri:

  • Varlık ayrıştırması. Müşteri fonları operasyonel fonlardan ayrı mı tutuluyor? Cüzdan seviyesinde net bir ayrıştırmayı gösterebiliyor musunuz? Çoğu regülatör, müşteri varlıkları ile şirket varlıkları için ayrı sıcak ve soğuk cüzdanlar görmek ister.
  • 1:1 karşılık. Toplam müşteri yükümlülükleriniz (kullanıcılara borcunuz) toplam varlıklarınızla (gerçekte elinizde tuttuğunuz) uyuşuyor mu? Denetçiler iç muhasebe defterinizi zincir üstü bakiyelerle karşılaştırır.
  • Üçüncü taraf tasdiki. Bazı yargı bölgeleri bağımsız muhasebe firmalarınca yapılmış rezerv kanıtı denetimleri şart koşar. Şart koşulmadığı yerlerde bile buna sahip olmak sizi öne geçirir. Armanino ve Mazars (durmadan önce) gibi firmalar büyük borsalar için bunları yapmıştı.
  • Soğuk depolama doğrulaması. Denetçiler, soğuk depolama cüzdanlarınızı kontrol ettiğinizi kanıtlamak için o cüzdanlardan bir mesaj imzalamanızı isteyebilir. Bunun için hazır bir prosedürünüz olsun. Regülatörler ofisinizde otururken donanım cüzdanı anahtarlarını aramak istemezsiniz.

Yaygın hata:

Müşteri mevduatını işletme sermayesi olarak kullanmak. Geçici olarak bile. Geri ödemeyi planlasanız bile. Denetçiler müşteri BTC’sinin borsanın operasyonel cüzdanına taşındığını tespit ederse — sebebi ne olursa olsun — bu esaslı bir bulgudur ve bazı yargı bölgelerinde potansiyel olarak suçtur.

Siber güvenlik ve sızma testleri

Regülatörler giderek borsaların geleneksel finans kurumlarıyla yarışan güvenlik programları sürdürmesini bekliyor. VARA’nın teknoloji değerlendirmesi özellikle kapsamlıdır. MiCA, CASP’lerin “sağlam BİT risk yönetimine” sahip olmasını şart koşar.

Denetçilerin görmek istedikleri:

  • Sızma testi raporları. Son sızma testiniz ne zaman yapıldı? Kim yaptı? Ne buldular? Neyi düzelttiniz? Yıllık sızma testleri asgari beklentidir. Bazı regülatörler yıllık testlere ek olarak üç aylık zafiyet taramaları görmek ister.
  • Olay müdahale planı. Sadece bir belge değil — test edilmiş bir plan. Denetçiler son masa başı tatbikatınızı, hatta son gerçek olayınızı sorabilir. “Hiç olay yaşamadık” güven verici değildir — olayları tespit edemediğinizi düşündürür.
  • Erişim kontrolleri. Üretim sistemlerine kimlerin erişimi var? Erişim nasıl veriliyor ve geri alınıyor? Çok faktörlü kimlik doğrulama var mı? Yönetici işlemlerinin denetim kayıtları tutuluyor mu?
  • Anahtar yönetimi. Özel anahtarlar nasıl oluşturuluyor, saklanıyor, döndürülüyor ve kurtarılıyor? Çoklu imza şartları var mı? Donanım güvenlik modülü (HSM) kullanımı?

Güvenlik mimariniz denetime hazır dokümantasyon üretmelidir. Üretmiyorsa, her denetim öncesinde haftalarca bunu elle derlemek zorunda kalırsınız.

Güçlü bir güvenlik duruşunun teknik ayrıntıları için güvenlik mimarisi derinlemesine incelememiz ayrıntıları kapsıyor.

Denetim izi sorusu:

Platformunuzdaki her işlem — yönetici olsun ya da olmasın — kayıt altına alınmalıdır. Denetçiler belirli olayların kayıtlarını isteyecektir: “Son 30 güne ait sıcak cüzdan erişim kayıtlarını gösterin.” “Bu kullanıcı hesabındaki her yönetici işlemini gösterin.” “Ücret yapılandırmanızdaki değişiklik kayıtlarını gösterin.”

Bu kayıtları sunamıyorsanız, denetçi hiçbir şey olmadığını mı yoksa olanların kaydını tutmadığınızı mı bilemez. En kötüsünü varsayar.

Yönetici paneliniz burada ilk savunma hattıdır. Her işlemi zaman damgaları, kullanıcı kimlikleri, IP adresleri ve değişikliklerin önce/sonra durumuyla birlikte kaydetmesi gerekir.

Operasyonel kontroller ve yönetişim

Regülatörler borsanızın net sorumlulukları ve gözetimi olan yetkin kişilerce yönetildiğini görmek ister.

Yönetim kurulu ve yönetim yapısı:

  • Uyumluluktan nihai olarak kim sorumlu? İsmini verin.
  • Yönetim kurulunuz (veya eşdeğer gözetim organı) düzenli uyumluluk raporları alıyor mu?
  • Uyumluluk sorunları için belgelenmiş bir eskalasyon yolu var mı?
  • Yönetimdeki herhangi biri daha önce düzenleyici işleme konu oldu mu? (Kontrol edecekler.)

Politikalar ve prosedürler:

Denetçiler tam politika paketinizi isteyecektir. Asgari olarak:

  • AML/CFT politikası
  • KYC prosedürleri
  • Risk yönetimi çerçevesi
  • Olay müdahale politikası
  • İş sürekliliği / felaket kurtarma planı
  • Şikayet ele alma prosedürü
  • Çıkar çatışması politikası
  • Piyasa suistimali / gözetim politikası
  • Veri koruma / gizlilik politikası

Her politikanın bir sürüm numarası, bir sahibi, bir son gözden geçirme tarihi ve personel eğitimi kanıtı olmalıdır. İki yıl önce yazılıp hiç güncellenmemiş politikalar kırmızı bayraktır.

Değişiklik yönetimi:

Son denetiminizden bu yana yeni bir ürün veya özellik mi başlattınız? Denetçiler lansmandan önce uyumluluk etkilerini değerlendirdiğinizi görmek ister, sonra değil. “Altı ay önce marj işlemlerini ekledik” ifadesinin ardından uyumluluk incelemesi konusunda sessizlik, bir bulgudur.

Kayıt tutma: En sıkıcı ama en kritik bölüm

Kayıt tutma, borsa kurulumu sırasında en az ilgi gören ve denetimler sırasında en çok sorun çıkaran konudur. Neyi ne kadar süreyle saklamanız gerektiği aşağıda.

İşlem kayıtları: Her alım satım, para yatırma, çekme ve dahili transfer. Çoğu yargı bölgesi 5-7 yıl saklama süresi ister. MiCA 5 yıl belirtir. VARA 8 yıl ister. MAS, iş ilişkisi bittikten sonra 5 yıl şart koşar.

KYC kayıtları: Tüm kimlik belgeleri, doğrulama sonuçları, EDD dosyaları ve sürekli izleme kayıtları. İşlem kayıtlarıyla aynı saklama süreleri.

İletişim kayıtları: Müşteri destek etkileşimleri, dahili uyumluluk yazışmaları ve şüpheli faaliyet soruşturmalarıyla ilgili tüm iletişimler. Evet, bu destek taleplerinizi ve dahili sohbet kayıtlarınızı arşivlemeniz gerektiği anlamına gelir.

Sistem kayıtları: Erişim kayıtları, hata kayıtları, değişiklik kayıtları ve güvenlik olayı kayıtları. En az 2 yıl, ama 5 yıl daha güvenlidir.

Format önemlidir. Kayıtların makul bir süre içinde aranabilir ve sunulabilir olması gerekir. “Hepsi veritabanımızda ama çıkarmak iki hafta sürer” kabul edilemez. Denetçiler belirli kayıtları talepten sonraki 24-48 saat içinde sunmanızı bekler.

Kayıt saklama politikanızı ilk günden sistem mimarinize yerleştirin. Verileri yıllık olarak sildikten sonra geriye dönük olarak 5 yıllık saklamayı uygulamaya çalışmak… bir regülatörle yapılacak pek hoş bir konuşma değildir.

Başarısız olursanız ne olur

Denetim sonuçları genellikle dört kategoriye girer:

1. Gözlemli temiz görüş. Geçtiniz. Denetçi iyileştirilmesi gereken bazı alanlar not etti ama acil eylem gerektiren bir şey yok. Sessizce kutlayın ve bir sonraki denetimden önce gözlemleri düzeltin.

2. Esaslı bulgularla şartlı görüş. Çoğunlukla geçtiniz ama gereksinimleri karşılamadığınız belirli alanlar var. Her bulgu için bir iyileştirme takvimi alırsınız — genellikle 30-90 gün. Takvime uyun ya da sonuçlarına katlanın.

3. Olumsuz görüş. Kaldınız. Birden fazla esaslı bulgu, muhtemelen sistemik sorunlar. Regülatör, iyileştirme tamamlanana ve doğrulanana kadar faaliyetlerinizi kısıtlayabilir (yeni müşteri kaydı yok, düşürülmüş işlem hacimleri). Muhtemelen hızlandırılmış bir takip denetimiyle karşılaşırsınız.

4. Lisans iptali veya askıya alma. En kötü senaryo. Bulgularınız o kadar ciddi ki regülatör faaliyet göstermeniz gerekip gerekmediğini sorguluyor. Özellikle müşteri varlıklarının risk altında olduğu aşırı durumlarda, regülatörler anında askıya almaya zorlayabilir.

Gidişat da önemlidir. İlk denetiminizde 3 bulgu, ikinci denetiminizde 5 bulgu varsa bu kötü bir trenddir. Regülatörler zamanla iyileşme görmek ister. Kötüleşme, yönetimin uyumluluğu ciddiye almadığını gösterir.

Gerçekten işe yarayan denetim öncesi kontrol listesi

Denetiminizden altı hafta önce buradan başlayın:

6-5. haftalar: Dokümantasyon incelemesi

  • Her politika belgesini çıkarın. Sürüm numaralarını ve son gözden geçirme tarihlerini kontrol edin
  • 12 aydan eski her politikayı güncelleyin
  • Politikaların gerçek sistem davranışıyla uyuştuğunu doğrulayın (bunu test edin — sadece belgeyi okumayın)
  • Gerekli tüm politikaların var olduğundan emin olun (yukarıdaki Operasyonel Kontroller bölümündeki listeye bakın)

4-3. haftalar: Sistem testi

  • Kendi işlem izleme kurallarınızı örnek verilere karşı çalıştırın. Doğru tetikleniyorlar mı?
  • Rastgele 30 müşteri hesabından oluşan bir örneklem çekin ve KYC süreci boyunca izleyin
  • SAR bildirim kaydınızın eksiksiz ve güncel olduğunu kontrol edin
  • Herhangi bir tarih aralığı için işlem kayıtlarını 24 saat içinde sunabildiğinizi doğrulayın
  • Yönetici panelinizin denetim izini test edin — son 6 ayın her yönetici işlemini gösterebiliyor musunuz?

2-1. haftalar: İnsan hazırlığı

  • Uyumluluk sorumlunuzu olası sorular ve kanıt gereksinimleri konusunda bilgilendirin
  • CTO’nuzu/teknik liderinizi karşılaşabilecekleri siber güvenlik soruları hakkında bilgilendirin
  • Kilit personelin denetim döneminde müsait olduğundan emin olun (izin yok)
  • Tüm dokümantasyonun konuya göre düzenlendiği bir veri odası (fiziksel veya sanal) hazırlayın

Denetim günü:

  • Denetçilerin taleplerini yöneten belirlenmiş bir iletişim kişisi olsun
  • Veri taleplerine hızlı yanıt verin. Hız, yeterlilik sinyalidir
  • Bir sorunun cevabını bilmiyorsanız, söyleyin. Tahmin etmeyin. “Gün sonuna kadar size döneceğiz” yanlış bir cevaptan iyidir
  • Denetçilerin sorduğu her şeyin notunu alın. Soruları, nelere odaklandıklarını size anlatır

Teknoloji altyapınız denetimi nasıl belirler

Yeterince söylenmeyen bir şey var: borsa yazılımınız, bir denetimden geçip geçmeyeceğinizi belirleyen en büyük tekil faktördür. Uyumluluk ekibiniz değil (onlar da önemli ama). Politikalarınız değil (onlar da önemli ama). Teknolojiniz.

Neden? Çünkü denetçiler politikanızın ne dediğiyle ilgilenmez. Sisteminizin ne yaptığıyla ilgilenir. Ve bunu sisteminizden veri çekerek doğrularlar.

Teknoloji altyapınızın desteklemesi gerekenler:

  • Yerleşik denetim izleri. Her kullanıcı işlemi, yönetici işlemi, sistem olayı ve yapılandırma değişikliği değiştirilemez şekilde kaydedilmelidir. Borsa yazılımınız yönetici işlemlerini kaydetmiyorsa, yönetişimi kanıtlayamazsınız.
  • İsteğe bağlı raporlama. Denetçiler işlem raporları, KYC durum raporları, SAR bildirim geçmişleri ve sistem erişim kayıtları isteyecektir. Bir rapor üretmek günlerce mühendislik çalışması gerektiriyorsa, sorun içindesiniz. İyi borsa yazılımları uyumluluk raporlamasını yerleşik olarak sunar.
  • KYC/AML entegrasyonu. Kimlik doğrulamanız, işlem izlemeniz ve yaptırım taramanız platforma entegre olmalı — sonradan eklenmiş bir yama değil. Denetçiler entegrasyon noktalarında boşluk arar.
  • Altyapı seviyesinde varlık ayrıştırması. Cüzdan mimariniz müşteri/operasyonel fon ayrıştırmasını politikayla değil, tasarımla zorunlu kılmalıdır. Bir insan hatası fonları yanlışlıkla karıştırabiliyorsa, bu bir tasarım kusurudur.
  • Yapılandırılabilir uyumluluk kuralları. Farklı yargı bölgelerinin farklı eşikleri, raporlama gereksinimleri ve izleme beklentileri vardır. Sisteminiz bunları özel geliştirme olmadan yapılandırmanıza izin vermelidir.

Denetimlerden rahatça geçen borsalar, teknoloji altyapısı normal operasyonların yan ürünü olarak uyumluluk kanıtı üreten borsalardır. Ekibiniz denetim kanıtını elle derlemek zorunda kalıyorsa, mimarinizde bir sorun var demektir.


Kaynaklar ve önerilen okumalar

Uyumluluk Denetim Düzenleme Operasyon
C

Codono Team

Codono builds enterprise-grade crypto exchange software deployed by 250+ operators across 40+ countries. Our team writes from production experience running spot, derivatives, custody, and compliance at scale.

View all posts by Codono Team →

Build Your Exchange with Codono

Complete crypto exchange software with spot, futures, P2P, and 15+ blockchains.