İşaretlenmiş bir mevduat saat 02:00'de gelir. Platform cüzdanına ulaşmadan önce üç atlama üzerinden geçmiştir. İşe alım sırasındaki kimlik kontrolleri zaten geçilmiştir. Artık soru, müşterinin kim olduğunu iddia ettiği değildir. Soru, kurumun bu akışı yakalamak, belgelemek ve raporlamak için bir sistem inşa edip etmediğidir. Bu sistem kara para aklamayla mücadeledir. AML programdır, suç değil.
Kara Para Aklamayla Mücadele (AML) Nedir?
Alana yeni giren uyum görevlileri çoğunlukla benzer kulağa gelen iki terimi birbirine karıştırır. Kara para aklama bir suçtur. Yasadışı fonları yerleştirme, katmanlama ve entegrasyon yoluyla taşır; ta ki kaynak gizlenene kadar. Kara para aklamayla mücadele ise yanıttır. Bir kurumun bu suçu tespit etmek, engellemek ve raporlamak için inşa ettiği politikalar, kontroller, insanlar ve raporlama yükümlülükleri bütünüdür.
AML tek bir araç değildir. Kimlik kontrollerini, işlem taramayı, kayıt tutmayı ve denetimi tek bir yükümlülük altında birleştiren risk tabanlı bir programdır. Bir düzenleyici kurum, bir firmanın yazılım satın alıp almadığını sormaz. Programın işleyip işlemediğini sorar. Risk tabanlı yaklaşım, bu programın omurgasıdır. Daha yüksek risk taşıyan müşterilere, ürünlere ve akışlara daha fazla inceleme yönlendirerek bir firmanın uyum bütçesini her hesaba eşit dağıtmak yerine gerçek maruziyetin bulunduğu yere harcamasını sağlar. Tanımın davranışsal tarafı için kara para aklamanın ne anlama geldiğine bakın (Kara Para Aklama Nedir rehberimiz). Bu yazı onunla mücadele eden sistemi ele almaktadır.
Bir AML Programının Beş Sütunu
Bir AML programı, FinCEN Banka Gizliliği Yasası kuralının belirlediği beş sütun üzerine kuruludur: iç politikalar ve kontroller, atanmış bir uyum görevlisi, sürekli eğitim, bağımsız denetim ve risk tabanlı müşteri durum tespiti. Her sütun bir aracı değil, bir işlevi tanımlar. Beşi birlikte, kapsam dahilindeki bir kurumun yürütmesi gereken asgari programı tanımlar.

Dört temel sütun, kapsam dahilindeki kurumlar için FinCEN'in BSA AML program kurallarına dayanmaktadır; örneğin para hizmetleri işletmeleri için 31 CFR 1022.210 ve bankalar için 31 CFR 1020.210. Beşinci sütun—risk tabanlı müşteri durum tespiti—FinCEN'in 2018 CDD Kuralı kapsamında 31 CFR 1010.230 ile eklenmiştir. Her biri, kurumun satın alması gereken bir ürünü değil, kurumun yürütmesi gereken bir işlevi tanımlar.
-
İç politikalar, prosedürler ve kontroller. Firma, nasıl tarama yapacağını, iletme yollarını ve kayıt tutmayı yöneten kuralları yazar. Kripto alanında kontrol katmanı, cüzdanların ve transferlerin politika altındaki nesneler olduğu adres taraması ve işlem izleme olarak zincir üzerinde konumlanır.
-
Atanmış bir uyum görevlisi. Hesap verebilir bir sahip programı yürütür, raporları sunar ve düzenleyici kurumla yüz yüze gelir. Unvan bir rol tanımıdır, bir işe alım değil.
-
Sürekli çalışan eğitimi. Personel, firmanın risk duruşunu, tipolojilerini ve iletme yollarını öğrenir. Eğitim süreklidir, çünkü tehdit hareket eder.
-
Bağımsız denetim veya test. Denetlenen işleve rapor vermeyen bir taraf, programın işleyip işlemediğini test eder. Bağımsızlık, öz değerlendirmeye karşı güvencedir.
-
Risk tabanlı müşteri durum tespiti. Firma müşteriyi doğrular, risk yüksek olduğunda gelişmiş durum tespiti uygular ve ilişkiyi zaman içinde izler. Bu sütunun iki alt katmanı vardır. Kimlik katmanı, kurumun kendi KYC'sidir. Sürekli izleme katmanı ise işe alım sonrasında ortaya çıkan riski takip eder.
Beşinci sütun, çerçevenin zincirle buluştuğu yerdir. Kimlik kontrolü bir kez çalışır. İzleme, ilişkinin ömrü boyunca devam eder. Herhangi bir sütunu kaldırın ve program çöker: denetim olmadan kimse kontrolleri kontrol etmez; eğitim olmadan personel sinyalleri kaçırır; uyum görevlisi olmadan kimse bulguya sahip çıkmaz. Sütunlar birbirine bağımlıdır, isteğe bağlı değildir. Bu görevleri sanal varlık hizmet sağlayıcılarına eşleyen uluslararası standart için bkz. sanal varlıklar hakkında FATF kılavuzu. Beş sütunu sabitleyen ABD kuralı için bkz. FinCEN kara para aklama hakkında.
| Sütun | İşlev | Kripto Dağıtımı | BlockSec Rolü |
|---|---|---|---|
| 1 | İç politikalar, prosedürler, kontroller | Adres taraması + işlem izleme olarak zincir üzerinde konumlanır | Tarama ve izleme katmanı |
| 2 | Atanmış uyum görevlisi | Hesap verebilir sahip; değişmez | Kurum |
| 3 | Sürekli eğitim | Sürekli; tehdit hareket eder | Kurum |
| 4 | Bağımsız denetim | Zincir üstü kontrollerin çalışıp çalışmadığını test eder | Kurum |
| 5 | Risk tabanlı CDD | Kimlik (tek seferlik) + sürekli izleme (kesintisiz) olarak ayrılır | Kurum kimliğe sahip çıkar; Phalcon Compliance sürekli izlemeyi yürütür (KYA + KYT) |
Kripto AML'nin Neden Daha Zor Olduğu ve İzlemenin Nereye Oturduğu
Üç yapısal boşluk, beş sütunu geleneksel finansa kıyasla zincir üzerinde çalıştırmayı daha zor hâle getirir.
Birincisi zamandır. Bir zincir saniyeler içinde sonuçlandırır. Kesinleşmeden sonra çalışan bir kontrolün penceresi yoktur. Birinci sütunun kontrolleri ve beşinci sütunun izlemesi, gecelik bir toplu işlemde değil, transfer anında çalışmalıdır.
İkincisi erişimdir. Fonlar zincirler, köprüler ve karıştırıcılar arasında atlar. İlk atlamada duran bir grafik, katmanlamayı kaçırır. Birinci sütunun kontrollerinin, tek bir defterde değil, zincirler genelinde değeri takip eden bir izleyiciye ihtiyacı vardır.

Üçüncüsü kimliktir. Bir kuruluş birçok adresi elinde bulundurur. Bir adres birçok kuruluşa hizmet eder. Kimlik katmanı ile zincir üstü katman birbirinden ayrışmıştır. Yalnızca kimlik dosyasını okuyan bir kontrol akışı göremez.
Phalcon Compliance, bu yığında izleme ve tarama sütunlarını kapsar. KYA (Know Your Address - Adresinizi Tanıyın), cüzdan riskini 600 milyondan fazla etiketlenmiş adres ve Yaptırıma Tabi, Karıştırma ve FATF yüksek riskli yargı bölgesi dahil on yedi risk göstergesini içeren bir veritabanına karşı tarar. KYT (Know Your Transaction - İşleminizi Tanıyın), her transferi gerçek zamanlı olarak izler, fonları sınırsız atlamayla zincirler genelinde takip eder ve FATF varsayılan motoruyla uyumlu davranışsal kurallar aracılığıyla katmanlama modellerini işaretler. Bir transfer şüpheli olarak onaylandığında, platform doğrudan dosyalama için bölgeye özgü şablonlar kullanarak büyük düzenleyici yargı bölgeleriyle uyumlu bir şüpheli işlem raporu dışa aktarır.
Phalcon Compliance'ın yapmadığı şeyler de aynı şekilde tanımlıdır. Beşinci sütunun müşteri durum tespitinin içinde yer alan kimlik doğrulamasını gerçekleştirmez. Dördüncü sütundaki bağımsız denetimi yürütmez. Üçüncü sütundaki eğitimi vermez. Bunlar kurumun kendi görevleri olarak kalır. Phalcon Compliance, programın geri kalanını besleyen tarama ve izleme katmanıdır. Tam platform değerlendirmesi için bkz. kripto için AML uyum platformu.

Beş Sütunu Hayata Geçirmek
Beş sütunu adlandırmak başlangıç noktasıdır. Onları çalıştırmak ise işin kendisidir. Kurum, politikaya, görevliye, eğitime ve denetime sahip çıkar. Zincir üstü izleme ve tarama katmanı, bir kripto uyum ekibinin çoğunlukla amaca yönelik bir araca en çok ihtiyaç duyduğu yerdir; çünkü birinci ve beşinci sütun, transferde zincirle buluşur.
Sıkça Sorulan Sorular
AML ile kara para aklama aynı şey midir?
Hayır. Kara para aklama, yasadışı fonları gizleme suçudur. AML ise kurumların bu suçu tespit etmek, engellemek ve raporlamak için inşa ettiği uyum programıdır.
Beş sütun yalnızca bankalar için geçerli midir?
Hayır. BSA AML program kuralı, çeşitli kapsam dahilindeki finans kuruluşlarına uygulanır. FATF Tavsiyesi 15 kapsamında, bir VASP eşdeğer görevleri üstlenir. Beş sütun programın iskeletidir.
Beşinci sütun CDD ile KYT arasındaki ilişki nedir?
CDD'nin iki alt katmanı vardır: kimlik doğrulama ve sürekli izleme. KYT, sürekli izleme alt katmanının zincir üstü uygulamasıdır. Kimlikleri değil, transferleri ve adresleri tarar.
Bağımsız denetim ne sıklıkla yapılmalıdır?
Sıklık risk tabanlıdır. Sabit yasal bir aralık yoktur. Bağlayıcı kural bağımsızlıktır: denetçi, incelenen işleve rapor vermemelidir.
İzleme sütununun gerçek bir iş akışına nasıl dağıtıldığını görmek isteyen okuyucular için blockchain hukuki uyum rehberimiz bu çerçeveden operasyonel tabloya geçiş yapmaktadır. Platform açılış sayfasında bir adres girerek KYA risk puanının nasıl üretildiğini görün.



