Aracı Kurumda İç Kontrol ve Teftiş 2026: Seri V No 68 ve III-39.1 m.10 — İç Denetim Sistemi, Görev Ayrımı, Virman ve EFT’de Müşteri Onayı, Ekstre Mutabakatı, Teftiş Birimi, İç Kontrolden Sorumlu Yönetim Kurulu Üyesi, Özel Amaçlı Bağımsız Denetim ve Kontrol Zaafında Kurumun Sorumluluğu
24 Eylül 2026

Aracı Kurumda İç Kontrol ve Teftiş 2026: Seri V No 68 ve III-39.1 m.10 — İç Denetim Sistemi, Görev Ayrımı, Virman ve EFT’de Müşteri Onayı, Ekstre Mutabakatı, Teftiş Birimi, İç Kontrolden Sorumlu Yönetim Kurulu Üyesi, Özel Amaçlı Bağımsız Denetim ve Kontrol Zaafında Kurumun Sorumluluğu

Aracı kurum çalışanının müşteri hesabından izinsiz virman yapması, müşteri adına emir girmesi veya ekstreleri müşteriden saklaması gibi olaylar yalnızca bir çalışanın suçu değildir; çoğu zaman kurumun iç kontrol sisteminin çalışmadığının da kanıtıdır. Yatırım Kuruluşları Tebliği (III-39.1), aracı kurumlara faaliyet izni verilebilmesi için organizasyon yapılarının iç kontrol, teftiş ve risk yönetim sistemlerinden oluşan bir iç denetim sistemi içermesini şart koşar (m.10/1-ç). Aracı Kurumlarda Uygulanacak İç Denetim Sistemine İlişkin Esaslar Hakkında Tebliğ (Seri V No 68) ise bu sistemin içeriğini ayrıntılı olarak düzenler: Prosedürler yönetim kurulu kararıyla yürürlüğe girer, ödemenin onaylanması ile yapılması gibi işlevler farklı kişilere verilir, virman ve EFT talimatlarında müşteri imzası kontrol edilir ve müşteriye kayıtlı telefonu aracılığıyla ulaşılarak onay alınır, hesap ekstreleri işlemleri yapan birimlerden bağımsız tek bir merkezden gönderilir ve dönemsel mutabakat alınır, doğrudan yönetim kuruluna bağlı bir teftiş birimi tüm faaliyetleri denetler. Bu rehber, aracı kurumların iç kontrol yükümlülüklerini ve kontrol zaafı nedeniyle zarar eden yatırımcının kuruma karşı haklarını madde madde anlatır.

Hesabınızdan izinsiz virman, EFT veya işlem mi yapıldı?

Kurumun iç kontrol yükümlülüklerini ve sorumluluğunu birlikte değerlendirelim. Hukukçular Evi Ankara: 0554 648 37 15

📞 Hemen Arayın 💬 WhatsApp

Kısa Cevap

Aracı kurumda iç denetim: temel kurallar

KonuKuralDayanak
Faaliyet izni şartıİç kontrol, teftiş ve risk yönetim sistemlerinden oluşan iç denetim sistemiIII-39.1 m.10/1-ç
Sistem kurma yükümlülüğüFaaliyetle uyumlu, etkin iç denetim sistemiSeri V No 68 m.4
Yazılı prosedürlerYönetim kurulu kararıyla yürürlüğe girerm.5
Görev tanımlarıYazılı; personele imza karşılığı teslimm.6
Yönetim kurulunun sorumluluğuSistemin kurulması, prosedürlerin onayı, raporların incelenmesim.7
İç kontrolden sorumlu YK üyesiİcracı birimi olmayan üyem.8
Görev ayrımıOnay ve uygulama aynı kişide toplanamazm.9
Zorunlu iş akışlarıHesap açılışı, virman, EFT, emir, ekstre, personel işlemleri vb.m.10
Virman ve EFTİmza kontrolü; kayıtlı telefonla onaym.11/c-d
EkstreTek merkezden gönderim; dönemsel yazılı mutabakatm.11/g
Teftiş birimiDoğrudan yönetim kuruluna bağlı; münhasır müfettişlerm.12
Özel amaçlı bağımsız denetimBelirli aracı kurumlarda yıllıkm.20

Aracı kurum çalışanının müşteri varlıklarını kullanması ve güveni kötüye kullanma suçu bu rehberimizde, aracı kurumun genel sorumluluğu ise bu rehberimizde anlatılmıştır. Bu yazı, bu tür olayları önlemesi gereken iç kontrol sistemine odaklanır.

Hukuki Çerçeve: III-39.1 ve Seri V No 68

Aracı kurumlara faaliyet izni verilebilmesi için organizasyon yapılarının, Kurulun aracı kurumların iç denetim sistemiyle ilgili düzenlemelerine uygun iç kontrol, teftiş ve risk yönetim sistemlerinden oluşan iç denetim sistemini içerecek şekilde oluşturulmuş olması gerekir; ayrıca hizmet konularına uygun sağlıklı bir yönetim yapısının kurulması ve personelin görev tanımları ile yetki ve sorumluluklarının belirlenmesi şarttır (III-39.1 m.10/1-c, ç). İç denetim sisteminin içeriği ise 2003 tarihli Seri V No 68 Tebliği ile düzenlenir. Tebliğ, iç denetim sistemini iç kontrol sistemi ile teftiş sisteminden oluşan bütünleşik bir süreç olarak tanımlar. İç kontrol sistemi, kurumun merkez dışı örgütleri dahil tüm iş ve işlemlerinin mevzuata ve kurum politikalarına uygun, düzenli ve etkin şekilde yürütülmesini, hesap ve kayıt düzeninin güvenilirliğini ve hata, hile ve usulsüzlüklerin önlenmesi ve tespitini amaçlayan organizasyon planı ile esas ve usullerdir. Teftiş sistemi ise günlük faaliyetlerden bağımsız olarak müfettişlerce yürütülen sistematik denetim sürecidir (Seri V No 68 m.3).

Önemli: İç kontrol yükümlülükleri, faaliyet izninin devam şartıdır. Kontrol sistemindeki ciddi eksiklikler, Kurulun sermaye piyasası kurumlarının mevzuata aykırı faaliyetlerinde uygulayabileceği tedbirlere, yani aykırılığın giderilmesi talebinden faaliyetlerin sınırlandırılmasına ve yetki iptaline kadar varan yaptırımlara yol açabilir (SPKn m.96/1).

Yönetim Kurulunun ve İç Kontrolden Sorumlu Üyenin Rolü

İç kontrol sistemine ilişkin tüm politika ve prosedürlerin yazılı hâle getirilmesi zorunludur ve bu prosedürlerin kabulü ve yürürlüğe konulması için aracı kurum yönetim kurulunun kararı şarttır (Seri V No 68 m.5). Yönetim kurulu, kurumsal yapıya uygun ve etkin bir iç denetim sisteminin kurulması ve iç denetim programının sürdürülmesi için gerekli tedbirleri alır, iç kontrole ilişkin önemli strateji, politika ve prosedürleri onaylar ve uygulanmasını dönemsel olarak inceler, üst yönetimin, iç denetim biriminin ve bağımsız denetçinin değerlendirmelerini düzenli olarak inceleyerek önerilerin dikkate alınıp alınmadığını kontrol eder ve mesleki ve etik standartlara uyumu sağlar (m.7). Yönetim kurulu ayrıca, kendisine bağlı icracı birimleri bulunmayan üyelerinden birini iç kontrolden sorumlu yönetim kurulu üyesi olarak belirler; bu üye iç kontrol sisteminin düzenlemelere uygun çalışmasından, kabul edilebilir risk düzeylerinin belirlenmesinden, iç kontrol programının onaylanmasından ve kontrol faaliyetinin bağımsız ve nesnel sürdürülmesinden sorumludur (m.8).

Bu hükümler, kontrol zaafı nedeniyle doğan zararlarda yönetim kurulu üyelerinin kişisel sorumluluğu bakımından da önemlidir. İç kontrol prosedürlerini onaylamayan, raporları incelemeyen veya bağımsız denetçinin uyarılarını dikkate almayan yönetim kurulu üyelerinin kusuru, genel sorumluluk hükümleri çerçevesinde değerlendirilebilir. Yönetim kurulu üyelerinin sorumluluk rejimi bu rehberimizde anlatılmıştır.

Görev Ayrımı: Tek Kişinin Parayı Hareket Ettirememesi

İç kontrolün en temel unsuru işlevsel görev ayrımıdır. Kredilendirme sürecinde belgelerin temini, kredi değerliliğinin onaylanması ve takibi; ödemelerde ödemenin onaylanması ile fiilen gerçekleştirilmesi; alım satım işlemlerinde işlemin gerçekleştirilmesi ile kaydedilmesi; fiziki teslimlerde işlemin onaylanması ile fiilen yapılması gibi farklı işlevler için tanınan yetkiler birbirinden ayrılır ve aynı kişilerde toplanmaz; iç denetim birimi kurum için risk yaratabilecek işlevleri tespit eder ve bunları çapraz kontrole imkân verecek şekilde farklı personelin sorumluluğuna verir (Seri V No 68 m.9). Müşteri hesabından izinsiz para çekilen olaylarda ilk sorulması gereken soru, bu işlemin tek bir çalışan tarafından nasıl başlatılıp tamamlanabildiğidir. Bir çalışanın hem talimatı alıp hem onaylayıp hem de gerçekleştirebilmesi, görev ayrımı kuralının uygulanmadığını gösterir. Bu nedenle uyuşmazlıkta kurumdan, işlemi sistemde kimin başlattığını, kimin onayladığını ve kimin gerçekleştirdiğini gösteren kullanıcı kayıtları istenmelidir; bu kayıtlar bilgi sistemlerindeki denetim izlerinde tutulur.

Birbirinden ayrılması gereken işlevler

SüreçAyrılacak işlevlerDayanak
KredilendirmeBelge temini, onay, takipSeri V No 68 m.9/a
ÖdemelerÖdemenin onayı ve fiilen yapılmasım.9/b
Alım satımİşlemin gerçekleştirilmesi ve kaydedilmesim.9/c
Fiziki teslimOnay ve fiili teslimm.9/ç
Riskli işlevlerÇapraz kontrol; farklı personelm.9 son fıkra

Zorunlu İş Akış Prosedürleri

Aracı kurumlar iç kontrol işlevini etkin şekilde yerine getirmek için asgari olarak şu konularda yazılı iş akış prosedürleri oluşturmak zorundadır: müşteri hesaplarının açılışı; fiili sermaye piyasası aracı teslimleri; müşteriden gelen ve müşteriye yapılan EFT ve havaleler; tahsilat ve ödemeler; şirket içi ve şirket dışı menkul kıymet virmanları; şirket içi nakit virmanları; müşteri emirlerinin alımı ve gerçekleştirilmesi; kurum portföyünün yönetimi; işlemlerin muhasebeye aktarılması; hesap ekstrelerinin gönderimi; risklerin tanımlanması ve limitler; portföy yönetimi ve yatırım danışmanlığı; repo ve ters repo; halka arza aracılık; mali tablo ve raporlar; belge saklama; personelin işlem yapma esasları; hatalı işlemlerde izlenecek yöntemler; personel politikası; bilgi sistemlerinin güvenliği; iç denetim biriminin çalışma esasları ve acil ve beklenmedik durum planı (Seri V No 68 m.10). Bu liste, uyuşmazlıkta kurumdan hangi prosedürün istenebileceğinin de rehberidir. Hesap açılışına ilişkin prosedürlerde müşterinin kimlik belgesinin aslının veya noter onaylı suretinin ibrazı, fotokopilerinin alınması ve çerçeve sözleşme ile müşteri tanıma formunun müşteri tarafından doldurularak imzalanması gibi kontroller yer alır (m.11/a); uzaktan kimlik tespitiyle hesap açılışında ise ayrıca III-42.1 Tebliğinin kuralları uygulanır.

Virman ve EFT Talimatlarında Müşteri Onayı

Yatırımcı açısından en önemli prosedürler, müşteri hesabından yapılan para ve menkul kıymet hareketlerine ilişkindir. Aracı kurum tarafından müşteri hesabından yapılan EFT, havale ve menkul kıymet virman işlemlerinde iş akış prosedürleri; müşteri talimatlarında tarih, müşteri imzası ve müşteri telefon numarası gibi asgari unsurların bulunmasını, müşteri tarafından verilen talimatlarda imzaların kontrol edilmesini, talimatlara onay işlemlerinin yetki tanımlarına uygunluğunun kontrolünü, müşteriye kayıtlı telefon aracılığıyla ulaşılarak onay alınmasını ve talebe ilişkin belgelerin asıllarının temin edilmesini kapsar (Seri V No 68 m.11/c). Aynı kurallar kurumun müşterileri arasında yapılan nakit ve menkul kıymet virmanları için de geçerlidir (m.11/d). Bu hükümler, bir çalışanın sahte talimatla veya müşteriyi aramadan müşterinin hesabından başka bir hesaba para veya hisse aktarmasını önlemeye yöneliktir.

Kayıtlı telefonla onay kuralı, izinsiz virman uyuşmazlıklarında belirleyici bir delil kaynağıdır: Kurum, virmandan önce müşteriyi kayıtlı telefonundan arayıp onay aldığını ses kaydı veya arama kaydıyla gösteremiyorsa, prosedüre uymadığı sonucuna varılabilir. Müşterinin kayıtlı telefon numarasının kendisinden habersiz değiştirilmiş olması da ayrıca incelenmesi gereken bir kontrol zaafıdır. MKK’nın yatırımcı bilgilendirme ve blokaj araçlarıyla hesabın korunması bu rehberimizde anlatılmıştır.

Virman ve EFT talimatında aranacak kontroller

KontrolAçıklamaDayanak
Asgari unsurlarTarih, müşteri imzası, telefon numarasıSeri V No 68 m.11/c
İmza kontrolüTalimattaki imzanın müşteriye ait olduğunun kontrolüm.11/c
Yetki kontrolüOnayın yetki tanımlarına uygunluğum.11/c
Kayıtlı telefonla onayMüşteriye kayıtlı telefondan ulaşılarak onaym.11/c-d
Belge asıllarıTalebe ilişkin belgelerin asıllarının teminim.11/c-d

Hesap Ekstreleri ve Mutabakat

Çalışan kaynaklı suistimallerin uzun süre fark edilmemesinin en yaygın nedeni, müşterinin gerçek hesap hareketlerini görmemesidir. Bu nedenle Tebliğ, hesap ekstreleri ve menkul kıymet hareket dökümlerinin gönderimine ilişkin esasların, ekstrelerin müşterilere ulaşıp ulaşmadığının kontrolünü, geri dönen ekstrelerin müşterilere ulaştırılmasını, müşterilerden işlemlere ilişkin dönemsel yazılı mutabakat alınmasını ve ekstre gönderiminin müşteri işlemlerini yapan veya kaydeden birimlerin dışında tek bir merkezden gerçekleştirilmesini içermesini zorunlu tutar (Seri V No 68 m.11/g). Böylece müşteriyle ilişkiyi yürüten çalışanın ekstreyi değiştirmesi veya müşteriye ulaştırmaması önlenir. Kurumun muhasebe kayıtları ile fiili durumun mutabakatı da günlük, haftalık veya aylık periyotlarla yapılmalıdır (m.11/ı).

Uygulamada ekstrelerin e-posta, mobil uygulama bildirimi veya posta yoluyla gönderilmesi mümkündür; önemli olan gönderimin müşterinin kayıtlı ve doğrulanmış iletişim adresine, müşteri temsilcisinin müdahalesi olmaksızın yapılmasıdır. Yatırımcı açısından bu kural iki sonuç doğurur. Birincisi, kurum ekstreleri doğrudan ve bağımsız bir merkezden göndermemişse, çalışanın ekstreleri saklayarak suistimali gizlemesinde kurumun kontrol kusuru vardır. İkincisi, yatırımcının da kendisine gönderilen ekstreleri ve MKK bildirimlerini düzenli olarak kontrol etmesi, zararın büyümesini önler ve olası müterafik kusur itirazlarına karşı konumunu güçlendirir.

Emir ve Limit Kontrolleri ile Bilgi Sistemleri

İş akış prosedürleri, müşteri işlemlerinin mevzuat ve kurumun risk politikaları kapsamındaki limitler içinde gerçekleştirilmesi için sınır aşımlarına ilişkin uyarı sistemlerini tanımlamalıdır; bu sistemler emrin alınması aşamasında müşterinin hesabında yeterli nakit ve menkul kıymet olup olmadığının tespitini ve kredili işlem ile açığa satışta limitlere uyulup uyulmadığının kontrolünü kapsar (Seri V No 68 m.11/h). Bilgi sistemlerinin güvenliği için personelin görev tanımlarına göre yetkilendirme yapılır, erişim ve yetkilendirme işlemleri ile sistemin sürekliliğini sağlayacak yedekleme işlemleri belirlenir (m.11/k). Aracı kurumlar ayrıca acil ve beklenmedik durumlarda müşterilerine ve diğer taraflara karşı yükümlülüklerini yerine getirme yöntemlerini içeren bir acil ve beklenmedik durum planı oluşturmak ve bunu yıllık olarak gözden geçirmek zorundadır; plan elektronik kayıt yedeklerinin 5 yıl saklanmasını ve müşterilerle alternatif iletişim kanallarını da kapsar (m.11/A). Bilgi sistemlerine ilişkin güncel SPK düzenlemesi bu rehberimizde anlatılmıştır.

Risk Yönetim Sistemi

İç denetim sisteminin üçüncü ayağı risk yönetimidir. III-39.1, iç denetim sistemini iç kontrol, teftiş ve risk yönetim sistemlerinden oluşan bir bütün olarak tanımlar (m.10/1-ç); Seri V No 68 de risklerin tanımlanmasını, risklere ilişkin limit ve standartların belirlenmesini ve kontrolünü zorunlu iş akışları arasında sayar (m.10/k). Risk yönetimi, aracı kurumun piyasa, kredi, likidite ve operasyonel risklerini ölçen ve izleyen birimdir. Bazı faaliyetlerde bu birimin görevleri ayrıca tanımlanmıştır: Tezgahüstü türev işlemlerde teminatlandırma politikasının yürütülmesinden ve değişiklik önerilerinden risk yönetim birimi sorumludur ve genel müdüre müşterilerin teminat durumları hakkında en az haftalık rapor verir (III-37.1 m.25/B-2). Risk yönetiminin zayıf olduğu bir kurumda müşteri pozisyonlarının limitleri aşması, teminat açıklarının geç fark edilmesi ve kurumun kendi sermaye yeterliliğinin bozulması daha olasıdır. Tezgahüstü türevlerde teminat kuralları bu rehberimizde, aracı kurumun sermaye yeterliliği ise bu rehberimizde anlatılmıştır.

Personelin İşlemleri ve Meslek İlkeleri

Aracı kurumlar, personelin işlem yapma esaslarını yazılı iş akış prosedürlerinde düzenlemek zorundadır (Seri V No 68 m.10/r). Bu prosedür, çalışanların kendi hesaplarına veya yakınlarının hesaplarına yaptıkları işlemlerin müşteri emirleriyle çatışmasını ve müşteri bilgilerinin kişisel çıkar için kullanılmasını önlemeye yöneliktir. III-39.1, yatırım kuruluşu personeli için mesleki yeterlilik, mesleki özen ve titizlik, dürüstlük ve sır saklama ilkelerini ayrıca düzenler (m.20-23). Müşteri emrinin kurumun veya çalışanın kendi hesabına verilen aynı fiyatlı emirlerden önce yerine getirilmesi ve müşteri emir bilgilerinin gizliliği de bu ilkelerin somut görünümleridir. Personelin müşteri emirlerinden önce kendi hesabına işlem yapması, hem iç kontrol ihlali hem de çıkar çatışması kurallarına aykırılıktır; aracı kurumdaki çıkar çatışması kuralları bu rehberimizde anlatılmıştır.

Dışarıdan Hizmet Alımı ve Kontrolün Devredilemezliği

Aracı kurumlar bazı hizmetleri, örneğin bilgi sistemleri veya muhasebe desteğini dışarıdan alabilir; III-39.1 dışarıdan hizmet alımının kapsamını, esaslarını, değerlendirmesini, sözleşmesini ve hizmet sağlayıcıya ilişkin şartları ayrıntılı olarak düzenler (m.49-55). Ancak hizmetin dışarıdan alınması, iç kontrol sorumluluğunun da dışarıya devredildiği anlamına gelmez. Dışarıdan alınan hizmetler de kurumun iç kontrol ve teftiş kapsamındadır ve bu hizmetlerdeki bir aksaklıktan doğan zarardan müşteriye karşı kurum sorumlu olmaya devam eder. Bilgi sistemlerinde dışarıdan hizmet alımında nihai sorumluluğun kurumda kaldığı ilkesi, SPK’nın güncel bilgi sistemleri düzenlemesinde de açıkça yer alır.

Hatalı İşlemlerde İzlenecek Yöntem

Aracı kurumlar hatalı işlemlerde izlenecek yöntemleri de yazılı prosedürlere bağlamak zorundadır (Seri V No 68 m.10/s). Bir çalışanın yanlış hesaba virman yapması, yanlış miktarda emir girmesi veya müşteri emrini hiç iletmemesi gibi hataların nasıl tespit edileceği, müşteriye nasıl bildirileceği ve zararın nasıl giderileceği bu prosedürlerde belirlenir. Hatanın kurumdan kaynaklandığı durumlarda müşterinin zararı kurum tarafından karşılanmalıdır; prosedürün hiç bulunmaması veya uygulanmaması kurumun kusurunu artırır. Borsada verilen yanlış emirler ve işlem iptali bu rehberimizde anlatılmıştır.

Teftiş Birimi ve Müfettişler

Teftiş faaliyeti aracı kurumun tüm faaliyetlerini ve birimlerini kapsar; aracı kurumlar bünyelerinde bir teftiş birimi oluşturmak ve bu birimde münhasıran çalışacak yeter sayıda müfettiş istihdam etmek zorundadır. Teftiş birimi doğrudan yönetim kuruluna bağlı ve sorumludur; yönetim kurulu bu birime ilişkin yetkilerini genel müdür dışında en az iki yönetim kurulu üyesine devredebilir (Seri V No 68 m.12). Teftiş birimi yöneticisi, iç kontrolden sorumlu yönetim kurulu üyesinin belirlediği kabul edilebilir risk düzeylerini esas alan risk temelli bir iç kontrol programı hazırlar, gerekli kaynakları belirler ve iş akış prosedürlerini her aşamada izler (m.13). Müfettişler her türlü belgeye erişim imkânına sahiptir ve çalışmalarını çalışma kâğıtlarıyla belgelendirir (m.14). Aracı kurumlar ayrıca iç kontrol birimi oluşturarak münhasıran bu görevi yürüten iç kontrol elemanları istihdam edebilir; bu elemanlar politikaların uygulanmasını gözetir, inceleme yapar ve uyarı raporları hazırlar (m.21).

Bir suistimal olayında teftiş biriminin raporları, olayın ne zaman tespit edildiğini, benzer uyarıların daha önce yapılıp yapılmadığını ve yönetimin bu uyarılara nasıl tepki verdiğini gösteren önemli belgelerdir. Uyuşmazlıkta bu raporların mahkeme veya SPK aracılığıyla istenmesi, kurumun kusurunun ispatında kullanılabilir. Mahkeme, delil tespiti veya belge ibrazı yoluyla kurumdan bu raporların sunulmasını isteyebilir; kurumun raporları vermekten kaçınması da delil değerlendirmesinde dikkate alınır.

Özel Amaçlı Bağımsız Denetim

İç kontrol sisteminin işleyişi ve prosedürlere uyum konusunda, payları halka arz edilmiş veya halka arz edilmiş sayılan, şube ve irtibat bürolarının toplam sayısı 10 veya daha fazla olan ya da yurt dışı piyasalarda işlem gören türev araçların alım satımına aracılık yetkisine sahip aracı kurumlar, yıllık bazda düzenlenecek özel amaçlı bağımsız denetim raporunu ilgili yılın bitimini izleyen 12 hafta içinde Kurula göndermek zorundadır; Kurul gerekli görürse diğer aracı kurumlardan da bu raporu isteyebilir (Seri V No 68 m.20). Bu raporlar, bağımsız bir denetçinin kurumun iç kontrol sistemini değerlendirdiği belgelerdir ve kontrol zaaflarının önceden tespit edilip edilmediğini gösterir. Bağımsız denetim kuruluşunun sorumluluğu bu rehberimizde anlatılmıştır.

Kontrol Zaafında Kurumun Sorumluluğu

Aracı kurum, çalışanının müşteri hesabında yaptığı izinsiz işlemlerden genel hükümler çerçevesinde sorumludur. Borcun ifasını çalışanına bırakan kurum, çalışanın ifa sırasında verdiği zarardan sorumludur (TBK m.116); bu sorumluluk, kurumun çalışanı seçmede ve denetlemede özen gösterdiğini ispat etmesiyle kolayca ortadan kalkmaz. İç kontrol yükümlülüklerinin ihlali, kurumun kusurunu somutlaştırır: Görev ayrımı yapılmamışsa, virmanlarda kayıtlı telefonla onay alınmamışsa, ekstreler bağımsız bir merkezden gönderilmemişse veya teftiş raporlarındaki uyarılar dikkate alınmamışsa, kurum müşteri varlıklarının korunması için gereken organizasyonu kurmamış demektir. Müşteri varlıklarının yazılı açık izin olmadan kullanılamayacağı kuralı da (SPKn m.46/5) bu sorumluluğun temel dayanaklarındandır. Sermaye piyasası kurumlarının hukuka aykırı faaliyetlerinde Kurul, aykırılığın giderilmesini isteyebilir, faaliyetleri sınırlandırabilir ve sorumlu yöneticilerin imza yetkilerini kaldırabilir (SPKn m.96).

Kontrol zaafı ve delil

ZaafDelilDayanak
Görev ayrımı yokİşlemi başlatan ve onaylayan kullanıcı kayıtlarıSeri V No 68 m.9
Kayıtlı telefonla onay yokArama ve ses kayıtlarım.11/c-d
Telefon numarası izinsiz değişmişMüşteri bilgisi değişiklik kaydım.11/c; m.11/k
Ekstre bağımsız gönderilmemişGönderim kayıtları ve adreslerim.11/g
Teftiş uyarıları dikkate alınmamışTeftiş ve iç kontrol raporlarım.12-14, m.21
Personel işlem esasları yokPersonel işlem prosedürüm.10/r

Yatırımcı Kontrol Listesi

Aracı kurumdaki hesabınızı korumak için

KontrolNeden?Dayanak
Kayıtlı telefon ve e-postanın güncelliğiOnay aramaları ve bildirimler size ulaşmalıSeri V No 68 m.11/c
Ekstrelerin doğrudan size gelmesiTemsilcinin ekstreyi saklamasını önlerm.11/g
Dönemsel mutabakat yazılarıHesap hareketlerini teyitm.11/g
MKK bildirimleriKurumdan bağımsız kontrolSPKn m.13
Boş imzalı talimat vermemekSahte talimat riskini önlerm.11/c
Şüpheli harekette derhâl yazılı itirazZararın büyümesini önlerTBK m.116

İç kontrol ihlallerinin SPK’ya bildirilmesi, Kurulun kurum hakkında inceleme başlatmasına yol açabilir; SPK’nın bilgi ve belge talebi ve denetim süreci bu rehberimizde anlatılmıştır.

Uygulamadan Senaryolar

Senaryo 1: Müşteri temsilcisinin virmanları. Bir müşteri temsilcisi, yaşlı bir müşterinin hesabından aylar boyunca kendi yakınlarının hesaplarına hisse virmanı yapar; kurum hiçbir virmanda müşteriyi kayıtlı telefonundan aramamıştır. Virman talimatlarında imza kontrolü ve kayıtlı telefonla onay zorunlu olduğundan (Seri V No 68 m.11/c-d), kurumun iç kontrol kusuru açıktır; müşteri zararını kurumdan talep edebilir, çalışan hakkında ise güveni kötüye kullanma suçundan işlem yapılır.

Senaryo 2: Saklanan ekstreler. Bir çalışan, müşterisinin ekstrelerinin kendi e-posta adresine gönderilmesini sağlar ve müşteriye sahte performans raporları iletir. Ekstrelerin işlemleri yürüten birimlerden bağımsız tek bir merkezden gönderilmesi ve ulaşıp ulaşmadığının kontrol edilmesi gerektiğinden (m.11/g), bu durum kurumun ekstre prosedürünün uygulanmadığını gösterir.

Senaryo 3: Teftiş raporundaki uyarı. Teftiş birimi, bir şubede virman prosedürüne uyulmadığını raporlar; yönetim kurulu bu rapor üzerine işlem yapmaz ve birkaç ay sonra aynı şubede büyük bir suistimal ortaya çıkar. Yönetim kurulunun iç denetim raporlarını düzenli inceleme ve önerilerin uygulanıp uygulanmadığını kontrol etme yükümlülüğü karşısında (m.7/c), yönetim kurulu üyelerinin sorumluluğu da gündeme gelir.

Sık Yapılan Hatalar

Yatırımcıların sık hataları

HataSonucuDoğrusu
Ekstreleri kontrol etmemekSuistimal geç fark edilirEkstre ve MKK bildirimlerini düzenli kontrol
Temsilciye boş imzalı talimat vermekSahte talimat riskiHer talimatı ayrı ve eksiksiz imzalamak
Kayıtlı telefon ve e-postayı güncellememekOnay ve bildirim size ulaşmazİletişim bilgilerini güncel tutmak
Yalnızca çalışanı suçlamakKurumun sorumluluğu gözden kaçarKurumdan prosedür ve kayıt istemek
Teftiş raporlarını istememekKurumun bilgisinin ispatı zorlaşırDava veya SPK aracılığıyla raporları istemek

İzinsiz Virman Nedeniyle Aracı Kuruma İhtarname Örneği

Aşağıdaki örnek, hesabından müşteri temsilcisi tarafından izinsiz virmanlar yapıldığını tespit eden bir yatırımcının aracı kuruma göndereceği ihtarname içindir.

İHTARNAME

KEŞİDECİ: Ad Soyad (T.C. Kimlik No: ……), Adres: ……

VEKİLİ: Av. ……

MUHATAP: …… Yatırım Menkul Değerler A.Ş., Adres: ……

KONU: Hesaptan yapılan izinsiz virmanlar nedeniyle iç kontrol kayıtlarının verilmesi ve zararın tazmini talebidir.

AÇIKLAMALAR:

1. Olaylar
Müvekkilin şirketiniz nezdindeki …… numaralı hesabından …../…../2026 ile …../…../2026 tarihleri arasında …… adet …… payı ile …… TL nakit, müvekkilin bilgisi ve talimatı olmaksızın …… ve …… adlı kişilerin hesaplarına virman edilmiştir. İşlemler müvekkilin müşteri temsilcisi …… tarafından gerçekleştirilmiş, bu süre zarfında müvekkile hiçbir ekstre veya bildirim ulaşmamıştır.

2. Görev ayrımı (Seri V No 68 m.9)
Ödemelerin ve virmanların onaylanması ile fiilen gerçekleştirilmesi yetkilerinin aynı kişide toplanmaması zorunludur. Virmanların tamamının aynı çalışan tarafından başlatılıp tamamlanabilmiş olması, bu kuralın uygulanmadığını göstermektedir.

3. Virman talimatlarında imza ve kayıtlı telefonla onay (Seri V No 68 m.11/c ve m.11/d)
Müşteri hesabından yapılan virman ve EFT işlemlerinde müşteri imzasının kontrol edilmesi ve müşteriye kayıtlı telefonu aracılığıyla ulaşılarak onay alınması zorunludur. Müvekkil hiçbir virman için aranmamış ve onay vermemiştir.

4. Ekstrelerin bağımsız gönderimi (Seri V No 68 m.11/g)
Ekstrelerin müşteri işlemlerini yapan birimlerden bağımsız tek bir merkezden gönderilmesi ve müşteriye ulaşıp ulaşmadığının kontrol edilmesi gerekir. Müvekkile ekstre ulaşmamış olması, bu prosedürün de uygulanmadığını göstermektedir.

5. Müşteri varlıklarının korunması ve kurumun sorumluluğu (SPKn m.46/5; TBK m.116)
Müşteri varlıkları yazılı açık izin olmadan kullanılamaz. Şirketiniz, çalışanının müşteri hesabında yaptığı izinsiz işlemlerden ve iç kontrol sistemindeki eksikliklerden doğan zarardan sorumludur.

SONUÇ VE İSTEM: Söz konusu virmanlara ilişkin talimat belgelerinin, işlemi başlatan ve onaylayan kullanıcı kayıtlarının, kayıtlı telefonla onay alındığını gösteren arama ve ses kayıtlarının, ekstre gönderim kayıtlarının ve ilgili dönemde müvekkilin iletişim bilgilerinde yapılan değişikliklerin işbu ihtarnamenin tebliğinden itibaren 7 gün içinde tarafıma verilmesini; izinsiz aktarılan payların ve nakdin müvekkilin hesabına iadesini veya …… TL zararın tazminini; aksi hâlde Sermaye Piyasası Kuruluna ihbar, suç duyurusu ve tazminat davası dahil yasal yollara gidileceğini ihtar ederim.

…../…../2026

Keşideci Vekili
Av. ……

Hukukçular Evi Ankara Bu Dosyalarda Ne Yapar?

Hukukçular Evi Ankara olarak aracı kurum çalışanlarının izinsiz işlemleri nedeniyle zarar eden yatırımcılar için kurumdan iç kontrol kayıtlarının temini, kontrol zaaflarının tespiti, SPK ihbarı, suç duyurusu ve kuruma ve sorumlu yöneticilere karşı tazminat süreçlerini yürütüyoruz. Aracı kurumlara ise iç kontrol, teftiş ve iş akış prosedürlerinin mevzuata uyumu, özel amaçlı bağımsız denetim hazırlığı ve suistimal olaylarının yönetimi konusunda danışmanlık veriyoruz. Bize 0554 648 37 15 numaralı telefondan ulaşabilirsiniz.

Sıkça Sorulan Sorular

Aracı kurumun iç denetim sistemi nedir?

İç kontrol sistemi ile teftiş sisteminden oluşan bütünleşik süreçtir; aracı kurumlar faaliyetlerinin kapsam ve yapısıyla uyumlu bir iç denetim sistemi kurmak ve sürdürmek zorundadır (Seri V No 68 m.3, m.4).

İç kontrol prosedürleri kim tarafından onaylanır?

İç kontrol sistemine ilişkin yazılı prosedürlerin kabulü ve yürürlüğe girmesi için yönetim kurulu kararı şarttır (Seri V No 68 m.5).

Aracı kurumda görev ayrımı neden önemli?

Ödemenin onaylanması ile fiilen yapılması, alım satım işleminin gerçekleştirilmesi ile kaydedilmesi gibi işlevler için tanınan yetkilerin aynı kişilerde toplanmaması gerekir (Seri V No 68 m.9). Böylece tek bir çalışanın müşteri parasını tek başına hareket ettirmesi önlenir.

Hesabımdan virman veya EFT yapılırken benden onay alınması gerekir mi?

İş akış prosedürleri, müşteri talimatlarında tarih, imza ve telefon gibi asgari unsurların bulunmasını, imza kontrolünü ve müşteriye kayıtlı telefonu aracılığıyla ulaşılarak onay alınmasını kapsamalıdır (Seri V No 68 m.11/c-d).

Hesap ekstreleri nasıl gönderilmeli?

Ekstrelerin müşteriye ulaşıp ulaşmadığı kontrol edilmeli, dönemsel yazılı mutabakat alınmalı ve gönderim müşteri işlemlerini yapan veya kaydeden birimler dışında tek bir merkezden yapılmalıdır (Seri V No 68 m.11/g).

Teftiş birimi kime bağlıdır?

Teftiş birimi doğrudan yönetim kuruluna bağlı ve sorumludur; aracı kurumlar bu birimde münhasıran çalışacak yeter sayıda müfettiş istihdam etmek zorundadır (Seri V No 68 m.12).

İç kontrolden sorumlu yönetim kurulu üyesi kimdir?

Yönetim kurulunun, kendisine bağlı icracı birimi bulunmayan üyeleri arasından belirlediği ve iç kontrol sisteminin işleyişi, risk düzeyleri ve iç kontrol programından sorumlu üyedir (Seri V No 68 m.8).

Aracı kurumların iç kontrol sistemi dışarıdan denetlenir mi?

Halka açık olan, şube ve irtibat bürosu sayısı 10 veya daha fazla olan ya da yurt dışı türev işlemlerine aracılık yetkisi olan aracı kurumlar, iç kontrol sistemlerinin işleyişine ilişkin yıllık özel amaçlı bağımsız denetim raporunu Kurula göndermek zorundadır (Seri V No 68 m.20).

Çalışan hesabımı izinsiz kullandıysa kurum sorumlu olur mu?

Kurum, çalışanının fiilinden ve iç kontrol sisteminin eksikliğinden doğan zarardan genel hükümler çerçevesinde sorumludur; görev ayrımı, onay ve mutabakat prosedürlerinin işletilmemesi kurumun kusurunu gösterir (Seri V No 68 m.9-11; TBK m.116).

Aracı kurum bazı hizmetleri dışarıdan alırsa sorumluluk kimdedir?

Dışarıdan hizmet alımı III-39.1 m.49-55’te düzenlenmiştir; hizmetin dışarıdan alınması kurumun iç kontrol sorumluluğunu ortadan kaldırmaz ve müşteriye karşı kurum sorumlu olmaya devam eder.

Hatalı işlem yapılırsa kurum ne yapmalı?

Aracı kurumlar hatalı işlemlerde izlenecek yöntemleri yazılı prosedürlere bağlamak zorundadır (Seri V No 68 m.10/s); kurumdan kaynaklanan hatalarda müşterinin zararı kurum tarafından karşılanmalıdır.

Personelin kendi hesabına işlem yapması düzenlenir mi?

Evet. Aracı kurumlar personelin işlem yapma esaslarını yazılı iş akış prosedürlerinde düzenlemek zorundadır (Seri V No 68 m.10/r).

İlgili Rehberler

Aracı kurumda iç kontrol

İzinsiz virman, EFT ve işlemlerde kurumun sorumluluğunu birlikte değerlendirelim: 0554 648 37 15

📞 Hemen Arayın 💬 WhatsApp

Aracı kurum iç kontrolü ve yatırımcı hakları

Aracı kurumlarda iç kontrol, teftiş ve iş akış prosedürleri, izinsiz virman ve EFT uyuşmazlıkları, çalışan suistimalleri, kurum ve yönetici sorumluluğu, SPK ihbarı ve tazminat davalarında yatırımcı ve kurum vekilliği. Telefon: 0554 648 37 15

İletişime Geçin

Bu içerik sermaye piyasası hukuku alanındadır.

SPK Hukuk Rehberi  ·  Halka Arz Yatırımcı Rehberi  ·  Tüm hukuk dalları

Post by Av. Fatma Öztürk