Geleceğin Hukuku · Kripto / KVHS

Kripto Varlık (KVHS) Uyum Hukuku

Kripto varlık hizmet sağlayıcılar artık SPK denetimine tabi. Lisans başvurusu, MASAK uyumu, saklama mimarisi ve bilgi sistemleri kriterlerine uyumun ne anlama geldiğini, hangi adımlardan oluştuğunu sade bir dille açıklıyoruz.

Av. Oğuzcan Cömert Güncelleme: 25 Haziran 2026 ~9 dk okuma

1 · Yasal çerçeve

Kripto varlık hizmet sağlayıcılar (KVHS), kripto varlıkların alım-satımına, transferine, takasına veya saklanmasına aracılık eden platformlardır. 2 Temmuz 2024 tarihinde yürürlüğe giren 7518 sayılı Kanun ile bu kuruluşlar Sermaye Piyasası Kurulu (SPK) denetimine tabi kılındı ve ilgili ikincil düzenlemeler 2025 yılında şekillendi.

Çerçeve, üç temel ekseni bir arada gözetmeyi gerektirir: kurumsal yapı ve lisanslama, suç gelirlerinin aklanmasının önlenmesi (MASAK) ve teknik altyapı ile bilgi güvenliği. Bu üç eksen birbirine bağlıdır; biri eksik kaldığında başvuru dosyasının bütünlüğü zedelenir.

Özet: KVHS uyumu yalnızca bir lisans başvurusu değil; kurumsal, finansal ve teknik bir uyum programının birlikte kurulmasıdır. Atıf: 7518 sayılı Kanun ve SPK'nın ilgili tebliğleri (III-35/B.1, III-35/B.2). Güncel metinler Resmî Gazete üzerinden teyit edilmelidir.

2 · Lisans başvuru süreci

Başvuru, kuruluşun türüne ve sunduğu hizmetlere göre kapsamı değişen bir dosya etrafında ilerler. Tipik olarak şu bileşenler birlikte hazırlanır:

  • Kurumsal yapı, ortaklık ve sermaye şartlarını gösteren belgeler.
  • İç kontrol, risk yönetimi ve uyum birimlerinin organizasyonu.
  • Politika ve prosedür seti (uyum, saklama, operasyon, olay yönetimi).
  • Bilgi sistemleri ve siber güvenlik dokümantasyonu.

Dosyanın tutarlılığı kritiktir: ortaklık yapısındaki bir tercih, uyum biriminin yetkileriyle ve saklama mimarisiyle çelişmemelidir. Bu nedenle süreç, hukuk ve teknik ekiplerin baştan birlikte çalışmasını gerektirir.

3 · MASAK uyum programı

Kripto platformları için suç gelirlerinin aklanmasının ve terörün finansmanının önlenmesi yükümlülükleri, uyum programının omurgasını oluşturur. Program kâğıt üzerinde kalmamalı; operasyonel sistemlerle (işlem izleme, cüzdan analitiği) entegre çalışmalıdır. Başlıca bileşenleri aşağıda ayrı ayrı ele alıyoruz.

3.1 · Müşterini tanı (KYC) ve gerçek faydalanıcı

Müşteri kabul süreci; kimlik tespiti, doğrulama ve gerçek faydalanıcının (beneficial owner) belirlenmesini kapsar. Risk profiline göre basitleştirilmiş veya sıkılaştırılmış tedbirler uygulanır; yüksek riskli müşteri ve işlemlerde ek inceleme gerekir.

3.2 · Risk temelli izleme ve şüpheli işlem bildirimi

İşlemler, önceden tanımlanmış senaryolara göre sürekli izlenir. Olağandışı veya şüpheli işlemler değerlendirilir ve gerektiğinde yetkili birime bildirim yapılır. İzleme kurallarının kripto işlemlerin doğasına (zincir üstü hareketler, cüzdan ilişkileri) uygun tasarlanması önemlidir.

3.3 · Uyum görevlisi ve yönetişim

Uyum görevlisinin atanması, yetki ve bağımsızlığı ile raporlama hatları açıkça tanımlanır. Yönetim kurulu düzeyinde sahiplenme, programın etkinliği için belirleyicidir.

3.4 · Eğitim, kayıt saklama ve iç denetim

Personel eğitimi, kayıtların kanuni süre boyunca saklanması ve bağımsız iç denetim, programın sürdürülebilirliğini sağlar. Bu unsurlar, başvuru dosyasında da belgelenmesi gereken kalemlerdir.

Pratik not: MASAK programının politika metinleri ile sahadaki sistem davranışı (örneğin izleme eşikleri) birbiriyle tutarlı olmalıdır; aradaki boşluk denetimde en çok eleştirilen alandır.

4 · Saklama (custody) mimarisi

Müşteri varlıklarının saklanması, hem hukuki hem teknik bir tasarım sorunudur. Aşağıdaki başlıklar, mimarinin birlikte ele alınması gereken bileşenleridir.

4.1 · Varlıkların ayrıştırılması

Müşteri varlıklarının kurumun kendi mal varlığından açıkça ayrıştırılması, saklamanın temel ilkesidir. Ayrıştırma; muhasebesel, hukuki ve teknik (cüzdan düzeyinde) olarak bir bütün hâlinde kurgulanmalıdır.

4.2 · Anahtar yönetimi ve yetkilendirme

Özel anahtarların üretimi, saklanması ve kullanımı; çok imzalı (multi-sig) veya benzeri yapılarla yetki ayrımına tabi tutulur. Sıcak/soğuk cüzdan dağılımı ve erişim politikaları risk iştahına göre belirlenir.

4.3 · Felaket kurtarma ve iş sürekliliği

Anahtar kaybı, personel değişimi veya sistem arızası gibi senaryolar için kurtarma ve yedekleme planları önceden tanımlanır. Bu planların test edilmiş ve belgelenmiş olması beklenir.

4.4 · Saklama sözleşmesi ve sorumluluk

Hukuki tarafta, saklama sözleşmesinin sorumluluk, ayrıştırma ve müşteri hakları açısından net olması gerekir. Teknik tasarımda verilen güvenceler, sözleşme diline birebir yansımalıdır.

Pratik not: Saklama mimarisi, müşteri sözleşmesindeki taahhütlerle birebir örtüşmelidir. Teknik tasarım ile sözleşme dili arasındaki boşluklar, sonradan en çok uyuşmazlık doğuran alandır.

5 · Bilgi sistemleri kriterleri

Düzenleme, bilgi sistemleri ve siber güvenlik açısından belirli kriterlerin karşılanmasını öngörür. Bu kapsamda erişim yönetimi, log ve izlenebilirlik, sızma testleri, iş sürekliliği ve olay müdahale planları belgelenir. Hukuki danışmanlığın rolü, teknik gereklilikleri sözleşmesel ve kurumsal yükümlülüklere bağlamak ve uyum kanıtlarının dosyada doğru biçimde yer almasını sağlamaktır.

6 · Müşteri sözleşmeleri ve mimarisi

Kullanıcı sözleşmeleri, KVKK aydınlatma metinleri, risk bildirimleri ve ücret/komisyon yapısı; hem mevzuata hem de saklama ve operasyon gerçeğine uygun olmalıdır. Sözleşme mimarisi, platformun sunduğu her hizmet türü için tutarlı bir hak ve yükümlülük çerçevesi kurar.

7 · Takvim ve geçiş eşikleri

Düzenleme, mevcut ve yeni kuruluşlar için aşamalı geçiş takvimleri öngörmüştür. Saklama sözleşmesi ve bilgi sistemleri kriterlerine yönelik uyum için belirli eşik tarihler gündemdedir.

Yaklaşan eşik: 31 Mart 2026, saklama sözleşmesi ve bilgi sistemleri kriterlerine uyum açısından öne çıkan tarihlerden biri olarak değerlendirilmektedir. Takvim sık güncellenebilir; yükümlülük tarihleri başvuru öncesinde Resmî Gazete ve SPK duyuruları üzerinden teyit edilmelidir.

Bu konuyu ayrıntılı işleyen rehber yazımızı aşağıda bulabilirsiniz.

8 · Bu alanda nasıl yardımcı oluyoruz

Cömert Hukuk & Danışmanlık olarak KVHS uyum sürecinde uçtan uca hukuki destek sağlıyoruz:

  • Lisans başvuru dosyasının hazırlanması ve kurumla SPK arasındaki yazışmaların yürütülmesi.
  • MASAK uyum programının kurulması, politika ve prosedürlerin yazımı.
  • Saklama ve müşteri sözleşmesi mimarisinin tasarlanması.
  • Bilgi sistemleri kriterlerine uyumda teknik ekiple birlikte hukuki çerçevenin oluşturulması.
Bizimle çalışma süreciniz
1Ön görüşmeDurumunuzu dinler, ilk hukuki değerlendirmeyi paylaşırız.
2Dosya & stratejiBelgeler incelenir, izlenecek yol birlikte netleştirilir.
3Süreç takibiBaşvuru, dava veya görüşmeler düzenli olarak yürütülür.
4Sonuç & bilgilendirmeGelişmeler ve sonuç, anlaşılır şekilde sizinle paylaşılır.

Sık Görülen Dava Türleri

Bu alanda müvekkillerimizin en sık karşılaştığı dava ve başvuru türlerinden bazıları:

KVHS Lisans Başvurusu Reddine İtirazSPK'nın ret kararına karşı başvurulabilecek hukuki yollar.
SPK İdari Para Cezasına İtirazDenetim sonucu kesilen cezalara karşı itiraz süreci.
Kripto Varlık Sahteciliği Nedeniyle ŞikâyetDolandırıcılık/sahtecilik iddialarına ilişkin ceza şikâyeti.
Borsa-Kullanıcı UyuşmazlığıKripto varlık platformlarıyla kullanıcılar arasındaki uyuşmazlıklar.
MASAK Bildirimi Kaynaklı Hesap Bloke İşlemine İtirazŞüpheli işlem bildirimi sonrası bloke edilen hesaplara ilişkin itiraz.

Dayanak mevzuat

Bu alandaki süreçler başlıca aşağıdaki düzenlemelere dayanır. Madde numaraları yol gösterici niteliktedir; güncel metinleri mevzuat.gov.tr üzerinden teyit ediniz.

Sık atıfta bulunulan maddelerin sade dille açıklamalarını Kanun Maddeleri Rehberi’nde bulabilirsiniz.

  • 6362 sayılı Sermaye Piyasası Kanunu — 7518 sayılı Kanunla eklenen kripto varlık hizmet sağlayıcı (KVHS) hükümleri.
  • 5549 sayılı Suç Gelirlerinin Aklanmasının Önlenmesi Hakkında Kanun (MASAK) — uyum, KYC ve şüpheli işlem bildirimi.
  • İlgili SPK ikincil düzenlemeleri — lisans, saklama ve bilgi sistemlerine dair tebliğ ve yönetmelikler.
Mevzuat zaman içinde değişebilir; madde numara ve içerikleri için güncel resmî metni esas alın. Bu liste genel bilgilendirme amaçlıdır.

Bu sayfadaki içerik genel bilgilendirme amaçlıdır, hukuki danışmanlık niteliği taşımaz ve somut olayınıza uygulanması için ön görüşme gereklidir. Mevzuat tarihleri ve yükümlülükleri değişebileceğinden, güncel düzenlemeleri Resmî Gazete üzerinden teyit ediniz. İçerikler TBB Reklam Yasağı Yönetmeliği'ne uygun, bilgilendirici nitelikte hazırlanmıştır.

İlgili Rehber

Bu konuyla bağlantılı yazılar

Kripto / KVHS

KVHS lisansı için 31 Mart 2026 neden kritik?

Saklama sözleşmesi ve bilgi sistemleri kriterlerine uyum takvimini açıklıyoruz.

Okumaya başla
Rehber

Kanun Maddeleri Rehberi

KVHS ve MASAK uyumuyla ilgili sık atıfta bulunulan maddeler.

İncele
İcra

Dijital Varlık İcra ve Haciz

Kripto varlıklarda haciz, tespit ve ihtiyati tedbir süreçleri.

İncele
Fintech

Ödeme ve elektronik para lisansları

6493 sayılı Kanun çerçevesinde fintech lisans süreçleri.

İlgili alan

KVHS uyum sürecinizi konuşalım

Başvuru dosyanızı, uyum programınızı ve saklama mimarinizi birlikte değerlendirelim. İlk görüşmede kapsamı ve takvimi netleştiririz.

Ara WhatsApp