Back to Blog

Kripto Borsaları İçin AML Uyumu Nedir? Beş VASP Yükümlülüğü

Phalcon Compliance
July 29, 2026
6 min read

Bir ABD borsasındaki uyum yetkilisi, denetim kurumunun mektubunu açar. Bulgular her döngüde tekrarlanır. İzleme yalnızca müşteri kaydı sırasında çalıştırılmış. Şüpheli işlem raporları geç bildirilmiş. Lisans yenileme, kayıt eksiklikleri nedeniyle askıya alınmış. Bir kripto borsası için AML uyumu tek bir görev değildir. Sanal varlık hizmet sağlayıcısının (VASP) sürekli olarak yürütmesi gereken beş yükümlülükten oluşan bir yığındır. Herhangi bir katman atlandığında lisans, bankacılık ortakları ya da her ikisi birden baskı altına girer.

Kripto Borsası için AML Uyumu Ne Anlama Gelir

Bir kripto borsası için AML uyumu, bir VASP'ın yasal olarak faaliyet gösterebilmek için karşılaması gereken kara para aklamayla mücadele ve terörün finansmanıyla mücadele yükümlülüklerinin bütünüdür. Bu yükümlülükler, sanal varlıklara ilişkin FATF Tavsiyeleri ve Amerika Birleşik Devletleri'nde FinCEN'in para hizmetleri işletmesi kuralları tarafından belirlenmektedir. Borsa, yalnızca müşteri kaydı sırasındaki müşteri kontrolüyle sınırlı kalmaksızın beş katmanın tamamına sahip çıkmak zorundadır.

VASP, müşterileri adına sanal varlıkları değiştiren, transfer eden veya saklayan her kuruluş için kullanılan yasal düzenleyici etikettir. Bir borsa, bir token çiftini listelediği andan itibaren bu etiketi taşır. Borsanın AML yükümlülükleri, bir bankanın programının kopyası değildir. Saniyelerde, zincirler arası ve çoğunlukla karıştırıcılar aracılığıyla hareket eden zincir üstü adresler ve işlemlerin üzerine oturur.

Bu hız, işin biçimini değiştirir. Bir banka, bir ödemeyi isim listesine ve karşı taraf veri tabanına karşı tarar. Bir borsa ise üç adım geriye kadar bir karıştırıcıdan geçmiş olabilecek bir depozitoyu tarar ve maruz kalma yalnızca fon yolu izlendiğinde ortaya çıkar. Müşteri dosyası bu sinyali taşımaz. Sinyal zincirdedir. Bu nedenle beş yükümlülükten biri olan işlem izleme, banka tarafında aynı hızda karşılığı olmayan bir işlemdir ve zinciri doğrudan okuması gerekir.

Bu makale çerçeveyi tanımlamakta ve "ne" sorusunu yanıtlamaktadır. Operasyonel "nasıl yapılır", tarama iş akışı ve rapor dışa aktarma, ayrı bir uygulama kılavuzunda ele alınmaktadır. VASP etiketini ve yükümlülüklerini tanımlayan küresel standart için bkz. FATF'ın sanal varlıklara ilişkin rehberi.

Beş Temel VASP Yükümlülüğünün Ayrıntılı İncelemesi

Çerçeve beş yükümlülükten oluşmaktadır. Her biri bir FATF Tavsiyesiyle ve ABD borsaları için bir FinCEN kuralıyla eşleşmektedir. Yalnızca bir kısmını kapsayan bir uyum programı denetimden geçemez. İlk ikisi ve sonuncusu geleneksel uyum altyapısıdır. Ortadaki ikisi ise zincir üstü verinin ağır yükü taşıdığı alandır.

Kripto borsaları için beş AML yükümlülüğünü gösteren infografik
Kripto borsaları için beş AML yükümlülüğünü gösteren infografik

1. Kayıt ve lisanslama. Müşterilere hizmet vermeden önce bir borsanın yetkili makamına kayıt yaptırması gerekir. Amerika Birleşik Devletleri'nde bu, FinCEN'e para hizmetleri işletmesi olarak kayıt yaptırmak ve eyalet para transfer lisanslarına sahip olmak anlamına gelir. AB MiCA rejimi ve New York'un BitLicense uygulaması kendi yetkilendirme adımlarını ekler. Kayıtsız faaliyet göstermek, sonraki AML ihlallerinden bağımsız olarak başlı başına bir ihlaldir. Temmuz 2025'te yasalaşan ve FinCEN kural koyma sürecine bağlı olarak Ocak 2027'de yürürlüğe girecek olan GENIUS Yasası (Kamu Hukuku 119-27), ödeme stabilcoin ihraççılarını Banka Gizliliği Yasası kapsamına almaktadır; dolayısıyla stabilcoin akışlarını yöneten borsalar artık ihraççıların aynı AML çerçevesinin içinde yer almaktadır.

2. Müşteri durum tespiti. Borsa, müşterilerini tanımlamak, risklerini değerlendirmek ve yüksek riskli ilişkilere geliştirilmiş durum tespiti uygulamak zorundadır. Kimlik doğrulama bu sütunun içinde yer alır. Müşterinin iddia ettiği kişi olduğunu teyit eder. Ancak işlemi görmez. Bir müşteri kayıt sürecini başarıyla tamamlayıp ardından fonları bir karıştırıcıdan gelen bir depozito gönderebilir; zira kimlik ve fon akışı birbirinden farklı unsurlardır.

3. İşlem izleme. Borsa, şüpheli kalıplara karşı süregelen faaliyeti izlemek zorundadır. Kriptoda bu, yalnızca müşteri dosyasını değil, etkileşimde bulunduğu adresleri ve cüzdanlara dokunan işlemleri taramak anlamına gelir. Risk müşteri kaydından sonra da hareket ettiğinden izleme sürekli ve gerçek zamanlı olmalıdır. Pazartesi günü temiz kabul edilen bir adres Perşembe'ye kadar yasadışı faaliyetle ilişkilendirilebilir; Cuma günkü bir depozito ise üç adım geriye kadar temiz ancak kaynakta kirlenmiş fonlar taşıyabilir.

4. Şüpheli işlem bildirimi. İzleme, kara para aklamaya veya terörün finansmanına benzediği değerlendirilen faaliyetleri işaretlediğinde borsa bir rapor sunmak zorundadır. Amerika Birleşik Devletleri'nde bu başvuru, şüpheli faaliyet raporudur. Diğer yargı bölgeleri bunu şüpheli işlem raporu olarak adlandırır. ABD'de SAR başvuru süresi ilk tespitten itibaren 30 takvim günüdür (şüpheli kişi tespit edilememişse 60 güne kadar uzayabilir). Diğer yargı bölgelerinde bu süre daha kısadır; Hong Kong 24 saat içinde bildirim yapılmasını zorunlu kılmaktadır. Rapor, bir denetçiyi tatmin edecek yeterlilikte kanıt içermelidir.

5. Kayıt tutma. Borsa, ilk dört yükümlülüğü yerine getirdiğini kanıtlayan kayıtları saklamak zorundadır. ABD Banka Gizliliği Yasası uyarınca bu, CDD dosyalarının, izleme günlüklerinin ve sunulan raporların beş yıl boyunca saklanması anlamına gelir. Denetçiler eksik kayıtları eksik kontrol olarak değerlendirmektedir. Saklama süresi müşteri ilişkisinin ötesine geçtiğinden cüzdan ortadan kaybolduktan çok sonra da günlüklerin denetlenebilir olması gerekir.

# VASP Yükümlülüğü Düzenleyici Dayanak Zincir Üstü İzleme Kapsamı
1 Kayıt ve lisanslama FinCEN MSB (31 CFR Ch. X), eyalet MTL, AB MiCA, NY BitLicense Kurum (hukuk danışmanı)
2 Müşteri durum tespiti (kimlik) FATF Tav. 10 (CDD) Kurum (CDD tedarikçisi)
3 İşlem izleme FATF Tav. 10 (süregelen CDD) + Tav. 15 (VASP'lar için RBA) + Tav. 20 (STR) Phalcon Compliance: KYA + KYT
4 Şüpheli işlem bildirimi FinCEN SAR / STR Phalcon Compliance: birden fazla önemli yargı bölgesi için STR dışa aktarımı
5 Kayıt tutma BSA 5 yıllık saklama Phalcon Compliance tarama günlüğü bu sütunu besler

Beş yükümlülük, VASP bakış açısını yansıtmaktadır. Bunlar borsanın ne yapması gerektiğini açıklar. Politikaları, atanmış bir uyum yetkilisini, eğitimi, bağımsız denetimi ve CDD programının kendisini kapsayan bir AML programının iç sütunlarından farklıdır. Bu program bakış açısı ayrı bir yazının konusudur. Buradaki odak noktası, borsanın yerine getirmesi gereken yükümlülüklerdir.

İşlem İzleme Sütununun Hayata Geçirilmesi

Beş yükümlülük arasında işlem izleme ve şüpheli işlem bildirimi, bir borsanın bankacılık araçlarıyla okuyamayacağı zincir üstü verilere bağlı olan iki yükümlülüktür. Phalcon Compliance, bu iki sütunu KYA ve KYT ile karşılar. CDD kimlik doğrulaması, kayıt veya lisanslama danışmanlığı ya da kayıt tutma altyapısı sunmaz. Kapsam, izleme ve tarama katmanıdır.

Borsalar için Phalcon Compliance işlem izleme
Borsalar için Phalcon Compliance işlem izleme

KYA (Adresinizi Tanıyın), etiketli bir adres veri tabanı ve çevresindeki etkileşim grafiğini kullanarak bir cüzdan adresini AML ve CFT riski açısından tarar. KYT (İşleminizi Tanıyın), bir işlem içindeki her token transferini tarar, depozito veya çekim yönünde fon yolunu izler ve bir risk düzeyi atar. İkisi birlikte iki farklı soruyu yanıtlar. KYA adresin ne olduğunu yanıtlar. KYT ise işlemin ne yaptığını yanıtlar.

Her iki taramanın arkasındaki risk motoru, Yaptırım Uygulanan ve Terörün Finansmanı'ndan Karıştırma, Fidye Yazılımı ve FATF Gri Liste Yargı Bölgesi'ne kadar uzanan 17 risk göstergesi kullanır. Taranan her adres veya transfer, Kritik'ten Yüksek, Orta, Düşük ve Bilgilendirici'ye, ardından Risk Yok'a kadar uzanan altı risk düzeyinden birine düşer. Düzeyler yapılandırılabilir olduğundan bir ekip her katmanı kendi iç politikası ve risk iştahıyla eşleştirebilir. FATF rehberine dayalı varsayılan motorlar kullanıma hazır gelir ve borsanın risk temelli yaklaşımıyla örtüşecek şekilde düzenlenebilir.

Bir tarama bir transferi işaretlediğinde ekibin seçtiği kanallar aracılığıyla bir uyarı tetiklenir. Analist maruz kalma durumunu teyit eder ve tarama sırasında belirtilen depozito veya çekim yönüyle birlikte söz konusu transfer için bir şüpheli işlem raporu dışa aktarır. Bu rapor, başlıca düzenleyici yargı bölgeleriyle uyumludur ve doğrudan bildirim için bölgeye özgü bir şablon aracılığıyla dışa aktarılabilir. Dışa aktarılan STR, raporlama sütununun kanıtıdır. Tarama günlüğü ise kayıt tutma sütununu besler. Tek bir araç iki yükümlülüğü kapatır.

BlockSec'in karşılamadığı üç sütun geleneksel uyum altyapısıdır. Bir borsa kayıt hizmetini hukuk danışmanından, kimlik doğrulamayı bir CDD tedarikçisinden ve kayıt saklama hizmetini bir kayıt sisteminden temin eder. İzleme ve raporlama sütunları ise zincir üstü yerel araçların değer kanıtladığı alanlardır; zira bu sütunların üzerinde çalışması gereken veriler zincirde yaşar. KYT'nin bir borsa işlem yaşam döngüsünde nasıl işlediğine dair operasyonel kılavuz için bkz. KYT Uyum rehberi.

Çerçeveden Eyleme

Bir tanım, hedefe ulaşmanın yolu değil, başlangıç noktasıdır. Bir uyum ekibi beş VASP yükümlülüğünü adlandırabilir hale geldikten sonra bir sonraki adım bunları uygulamaktır. İki yol yardımcı olur. Tam AML uyum çerçevesini ve izleme sütununun arkasındaki platformu okumak için Phalcon Compliance sayfasını ziyaret edin. Tanımdan bir borsada uygulamaya geçmek için KYT uyum kılavuzunu takip edin.

İzlemeden raporlamaya borsa AML iş akışı
İzlemeden raporlamaya borsa AML iş akışı

Kuzey Amerika borsaları FinCEN MSB kaydı ve eyalet para transfer lisansı katmanını öncelikli olarak değerlendirmelidir; zira bu olmadan faaliyet göstermek başlı başına bir ihlaldir. İzleme ve raporlama sütunları bir sonraki adımdır ve zincir üstü hacimle birlikte ölçeklenen bu sütunlardır.

Phalcon Compliance ile Başlayın

Cüzdan tarama ve KYT için kripto uyum merkezi

Şimdi ücretsiz deneyin

Sıkça Sorulan Sorular

Bir kripto borsası için AML uyumu nedir? Borsanın sürekli olarak yürütmesi gereken beş VASP yükümlülüğünün bütünüdür: kayıt ve lisanslama, müşteri durum tespiti, işlem izleme, şüpheli işlem bildirimi ve kayıt tutma.

Beş VASP yükümlülüğü, bir AML programının beş sütunuyla aynı mıdır? Hayır. VASP yükümlülükleri borsanın ne yapması gerektiğini ifade eder. AML programı sütunları ise uyum departmanının nasıl yapılandırıldığını gösterir. Bu makale yükümlülükleri ele almaktadır.

KYC ayrı bir yükümlülük olarak sayılır mı? Hayır. Kimlik doğrulama, müşteri durum tespiti sütununun içindeki adımdır. Müşterinin kim olduğunu teyit eder. İşlemi taramaz.

Zincir üstü izleme hangi yükümlülükleri kapsar? İşlem izleme ve şüpheli işlem bildirimi. Adres ve işlem tarama zinciri okur; dışa aktarılan STR ise rapordur.

ABD'li bir borsanın AML kayıtlarını ne kadar süre saklaması gerekir? Banka Gizliliği Yasası uyarınca beş yıl. Saklama süresi CDD dosyalarını, izleme günlüklerini ve sunulan raporları kapsar.

Start Real-Time AML with Phalcon Compliance

Turn Phalcon Network alerts into actions with Phalcon Compliance. Use verified blockchain intelligence to screen wallets, monitor transactions and investigate risks. This helps you respond quickly and stay compliant in the digital assets ecosystem.

Phalcon Compliance