Kontrol çerçevesi; yönetim ve üç savunma hattı, müşteri/kurum varlığı ayrımı, cüzdan ve anahtar yönetimi, emir–takas–transfer bütünlüğü, listeleme ve piyasa gözetimi, mutabakat, bilgi sistemleri, siber güvenlik, tedarikçi, olay, iş sürekliliği ve düzenleyici kanıt katmanlarını kapsamalıdır. Her kontrolün sahibi, sıklığı, kanıtı, istisnası ve kritik eşikte uygulanacak durdurma veya eskalasyon kararı açık olmalıdır.
Kontrol çerçevesi faaliyet modelinden başlamalıdır
Platform, saklama, transfer, emir iletimi, danışmanlık, ilk satış/dağıtım veya başka faaliyetlerin her biri farklı teknoloji ve operasyon riski taşır. Aynı şirket birden fazla faaliyeti yürütüyorsa çıkar çatışması, görev ayrılığı ve müşteri varlığı kontrolü daha karmaşık hâle gelir. İlk adım hizmet, tüzel kişi, sistem, müşteri, varlık, cüzdan, banka, zincir, tedarikçi ve veri akışının uçtan uca haritasını çıkarmaktır.
| Katman | Ana risk | Kontrol hedefi |
|---|---|---|
| Yönetişim | Yetki yoğunlaşması ve çatışma | Karar sahibi, görev ayrılığı ve bağımsız kontrol |
| Müşteri varlığı | Karışma, kayıp ve erişilememe | Hukuki/operasyonel ayrım ve günlük kanıt |
| İşlem | Hatalı, yetkisiz veya manipülatif faaliyet | Kimlik, limit, onay, iz ve piyasa kontrolü |
| Teknoloji | Siber saldırı, kesinti ve veri bozulması | Güvenli mimari, izleme ve dayanıklılık |
| Kanıt | Kontrolün çalıştığının gösterilememesi | Değişmez, zamanlı ve mutabık kayıt |
Yönetim kurulu risk iştahı ve kritik kontrol sahipliğini açıkça belirlemelidir
Birinci savunma hattı platform, saklama, operasyon, teknoloji ve müşteri süreçlerindeki günlük kontrolleri işletir. İkinci hat risk yönetimi, uyum ve iç kontrol ile politika, limit, izleme ve bağımsız challenge sağlar. Üçüncü hat iç denetimdir. Bilgi sistemleri ve rezerv/varlık denetimleri bu yapıyı destekler; yönetimin sorumluluğunu devralmaz.
- Her kritik hizmet ve cüzdan için accountable yönetici
- Risk iştahı: varlık yoğunlaşması, hot wallet, transfer, likidite ve kesinti limitleri
- Listeleme, piyasa gözetimi ve çıkar çatışması komiteleri
- Admin, cüzdan, ödeme ve muhasebe görev ayrılığı
- Risk kabulü, istisna ve süre sonu sistemi
- Olay sınıflandırması ve yönetim eskalasyon eşikleri
- İç kontrol test planı ve bulgu kapanış kanıtı
- Bağımsız denetim ve düzenleyici rapor takvimi
Müşteri varlığı kontrolü bakiye ekranından daha geniştir
Müşterinin uygulamada gördüğü bakiye; zincir üzerindeki varlık, saklama hesabı, kurum içi alt defter ve müşteri hakkıyla tutarlı olmalıdır. Varlıklar kurum varlığından ayrılmalı; özel anahtar, imza ve transfer yetkisi görev ayrılığıyla yönetilmelidir.
Cüzdan ve adres sahipliği
Her adresin türü, amacı, sahibi, ağ ve müşteri/kurum niteliği kayıtlıdır.
Üretim ve saklama
HSM/MPC/multisig, yedek, kurtarma ve imha süreçleri kanıtlıdır.
Müşteri ve kurum varlığı
Hukuki kayıt, alt defter ve zincir bakiyesi ayrıştırılır.
Günlük üçlü kontrol
Müşteri alt defteri, saklama kaydı ve on-chain bakiye karşılaştırılır.
Hot, warm ve cold saklama oranı tek başına güvenlik göstergesi değildir. Transfer süresi, acil erişim, anahtar kaybı, zincir yükseltmesi, fork, staking, slashing, airdrop ve müşteri iadesi senaryoları birlikte test edilmelidir.
Emir ve transfer akışları kimlikten zincir teyidine kadar izlenmelidir
| Süreç | Temel kontrol | Kanıt |
|---|---|---|
| Hesap/oturum | Güçlü kimlik, cihaz ve risk sinyali | Kimlik ve oturum logu |
| Emir | Yetki, bakiye, fiyat, miktar ve sıra bütünlüğü | Zaman damgalı değişmez emir kaydı |
| Takas | İşlem sonucu ile müşteri alt defteri tutarlılığı | Takas ve muhasebe mutabakatı |
| Transfer | Adres, ağ, limit, risk ve onay kontrolü | Talep, onay, yayın ve tx hash zinciri |
| İptal/hata | Geri alma sınırı ve müşteri iletişimi | Olay ve düzeltme kaydı |
Yüksek riskli veya yüksek tutarlı transferler için çoklu onay, bekleme süresi, adres beyaz liste, davranış analizi ve manuel inceleme kullanılabilir. Tam otomasyon limiti mevzuat ve kurum risk iştahına göre güncel resmî metinden doğrulanmalıdır.
Listeleme kararı teknik entegrasyon ile sınırlı değildir
Varlığın ağ güvenliği, kod, oracle, köprü, likidite, arz, yönetici yetkisi, sahiplik yoğunlaşması, piyasa manipülasyonu, hukuki sınıflandırma, proje ekibi ve açıklama kalitesi değerlendirilmelidir. Listeleme sonrası risk değişebilir; sözleşme yükseltmesi, yönetici anahtarı, token unlock, zincir olayı veya likidite bozulması yeniden inceleme tetiklemelidir.
- Bağımsız kaynak kod ve sözleşme adresi doğrulaması
- Admin, mint, freeze, blacklist ve upgrade yetkileri
- Dağılım, kilit açılımı ve ilişkili taraf yoğunlaşması
- Gerçek ve sürdürülebilir piyasa likiditesi
- Oracle ve köprü bağımlılıkları
- Zincir ve node işletim olgunluğu
- Manipülasyon ve wash trading göstergeleri
- İhraççı/proje açıklamalarının tutarlılığı
- Askıya alma ve listeden çıkarma kriterleri
Piyasa gözetimi; emir ve işlem örüntüsü, hesap ilişkisi, zincir üstü transfer, fiyat/hacim anomalisi ve çalışan işlemlerini ortak vaka sisteminde incelemelidir.
Bilgi sistemleri kontrolü cüzdan güvenliğinin ötesine geçer
- Varlık ve veri sınıflandırması
- Zero Trust kimlik, ayrıcalıklı erişim ve servis hesapları
- Güvenli yazılım geliştirme ve kod değişiklik yönetimi
- Node, RPC, API, mobil/web ve yönetim paneli güvenliği
- Secret, anahtar ve sertifika yaşam döngüsü
- Merkezî log, SIEM, davranış analizi ve alarm
- DDoS, bot, hesap ele geçirme ve sosyal mühendislik kontrolleri
- Zafiyet, sızma testi ve bağımsız güvenlik incelemesi
- Veri bütünlüğü, yedek ve geri yükleme
- Tedarikçi, bulut ve alt saklama riski
Üretim erişimi ve cüzdan işlemleri için kişisel kimlik, onay, oturum kaydı ve gerekçeli iş emri kullanılmalıdır. Paylaşılan hesap, kalıcı ayrıcalık ve kontrolsüz script operasyonu kritik kırmızı bayraktır.
Mutabakat, finansal ve zincir üstü gerçeği her gün birleştirmelidir
En az müşteri alt defteri, emir/takas kayıtları, banka ve ödeme kayıtları, saklama kuruluşu kayıtları, on-chain bakiye ve hareketler karşılaştırılmalıdır. Sapma yalnız toplam tutarda değil müşteri, varlık, ağ, cüzdan ve işlem seviyesinde incelenmelidir.
| Sapma türü | Olası neden | İlk eylem |
|---|---|---|
| Zincir bakiyesi düşük | Yetkisiz transfer, ücret veya yanlış ağ | Transferi durdur, cüzdan/tx incele |
| Alt defter yüksek | Muhasebe veya çift kayıt | Müşteri hareketini dondur, kayıt izle |
| Bekleyen yatırma | Onay sayısı, node veya adres sorunu | Ağ ve node durumunu doğrula |
| Banka nakdi sapması | Ödeme gecikmesi veya mutabakat hatası | Fiat çekim/yatırmayı sınırla |
| Saklama kaydı farkı | Dosya/API, zaman veya varlık eşleme | Bağımsız veri kaynağıyla teyit |
Kontrol sonuçları yalnız operasyon panelinde kalmamalı; limit aşımı, müşteri etkisi veya açıklanamayan sapma yönetim ve risk eskalasyonu üretmelidir.
Olay planı siber saldırı, piyasa olayı ve zincir kesintisini birlikte kapsamalıdır
Senaryolar; özel anahtar şüphesi, hot wallet kaybı, node/RPC kesintisi, zincir fork’u, stablecoin depeg, oracle bozulması, yoğun çekim, banka/ödeme kesintisi, DDoS, hesap ele geçirme ve saklama kuruluşu erişilemezliğini içermelidir. Her senaryoda işlem durdurma, müşteri varlığı koruma, iletişim, düzenleyici bildirim, kanıt koruma, kurtarma ve yeniden açma kriterleri belirlenmelidir.
- Olayı sınıflandırın ve Incident Commander atayın.
- Etkilenen cüzdan, ağ, varlık ve müşteri kapsamını belirleyin.
- Transfer, emir, listeleme veya çekim için orantılı sınırlama uygulayın.
- Kanıtı ve anahtar/erişim kayıtlarını koruyun.
- Alternatif node, cüzdan, saklama veya manuel süreçleri devreye alın.
- Müşteri ve resmî bildirim akışını yönetin.
- Mutabakat tamamlanmadan hizmeti tam açmayın.
- Kök neden, zarar, kontrol açığı ve düzeltmeyi takip edin.
Her kritik kontrol sahip, sıklık, kanıt ve başarısızlık eylemi taşımalıdır
| Kontrol | Sıklık | Kanıt | Başarısızlık eylemi |
|---|---|---|---|
| Müşteri varlığı mutabakatı | Günlük / sürekli | Üçlü mutabakat raporu | Transferi sınırla, eskale et |
| Admin ve cüzdan yetkisi | Sürekli + periyodik | IAM, multisig ve oturum kaydı | Yetkiyi iptal et, olayı incele |
| Transfer risk kontrolü | Her işlem | Talep–onay–tx zinciri | Beklet veya manuel incele |
| Listeleme izleme | Sürekli / olay bazlı | Risk puanı ve komite kararı | Limit, askı veya çıkarma |
| İş sürekliliği | Yıllık + değişiklikte | Tatbikat ve kurtarma süresi | Plan ve kapasite düzeltmesi |
| Tedarikçi kontrolü | Onboarding + sürekli | SLA, olay ve denetim kanıtı | Risk azaltma veya çıkış |
Üst yönetim göstergeleri; açıklanamayan mutabakat farkı, hot wallet maruziyeti, kritik yetki, transfer olayı, sistem erişilebilirliği, müşteri şikâyeti, piyasa gözetim vakası, açık yüksek bulgu ve kurtarma testi gibi az sayıda ama karar üretici metriğe odaklanmalıdır.
Kaynaklar ve gözden geçirme notu
Bu rehberde değişebilir veya teknik iddialar için öncelikle resmî kurum, ürün geliştiricisi ve birincil araştırma kaynakları kullanılmıştır. Bağlantılar 27 Temmuz 2026 tarihinde gözden geçirilmiştir.
- 01SPK — Kripto Varlık Hizmet Sağlayıcılarına İlişkin İki Tebliğ
Türkiye’de kuruluş, organizasyon, iç kontrol, risk, bilgi sistemleri, saklama, transfer, listeleme ve sermaye çerçevesinin resmî özetini sunar.
- 02SPK — Mevzuat Sistemi
III-35/B.1 ve III-35/B.2 dahil güncel sermaye piyasası mevzuat metinlerine erişim sağlar.
- 03SPK — 2026 Yılı Bültenleri
Güncel Kurul kararları, faaliyet izinleri, süreler ve parasal tutar güncellemelerinin kontrol edilmesi için resmî kaynaktır.
- 04IOSCO — Policy Recommendations for Crypto and Digital Asset Markets
Müşteri varlığı, operasyonel risk, çıkar çatışması, piyasa bütünlüğü ve hizmet sağlayıcı yönetişimi için öneriler sunar.
- 05FSB — High-Level Recommendations for Crypto-Asset Activities and Markets
Aynı faaliyet–aynı risk–aynı düzenleme ilkesiyle yönetişim, risk yönetimi, veri ve operasyonel dayanıklılık çerçevesi sunar.