Sıkça sorulan sorular
TruvaLI platformu hakkında sıkça sorulan soruların yanıtları.
KYC ve müşteri kabulü
Aktif ve pasif canlılık arasındaki fark nedir?
Aktif canlılık, kullanıcıdan rastgele bir hareket ister: gülümsemek, başını çevirmek veya göz kırpmak gibi. Pasif canlılık ise tek bir selfie üzerinde mikro ifade, derinlik ve yansıma analizi yaparak aynı kararı kullanıcıdan hiçbir şey istemeden verir. Pasif yöntem tamamlanma oranını yükseltir, aktif yöntem yüksek riskli başvurularda ek güvence sağlar.
NFC çip okuma neden önemli?
Çipten okunan fotoğraf ve kimlik bilgileri devlet tarafından imzalanmıştır; belgenin ön yüzünün fotoğrafından çok daha zor taklit edilir. Selfie ile karşılaştırma bu resmî fotoğraf üzerinden yapıldığında eşleşme skoru çok daha güvenilir olur.
Kimlik doğrulama için ayrıca üçüncü parti yazılım almamız gerekir mi?
Hayır. Belge okuma, çip doğrulama, canlılık, yüz eşleştirme ve mevzuata uygun görüntülü görüşme platformun içinde gelir. Ayrı lisanslar için ek bütçe ayırmanız gerekmez.
Biyometrik veriler nerede işlenir?
Tüm doğrulama kurumun kendi altyapısında çalışır. Selfie, belge görüntüsü ve çip verisi dış bulut ortamlarına gönderilmez; bu da KVKK kapsamındaki özel nitelikli veri yükümlülüklerini karşılamayı kolaylaştırır.
Ağ Tespiti ve İlişki Ağı Analizi
Fraud ring (dolandırıcılık halkası) nedir?
Tek bir kişi veya organizasyon tarafından yönetilen, birbirine cihaz, IP, ödeme aracı veya para akışıyla bağlı hesap kümesidir. Hesapların her biri tek başına normal görünecek şekilde davranır; yapı ancak bağlantılar birlikte incelendiğinde ortaya çıkar.
Sıçrama (hop) analizi ne işe yarar?
Bir hesabın kara listedeki bir varlığa kaç adımda bağlandığını ölçer. Doğrudan bağlantılar zaten yakalanır; asıl değer, hiçbir tekil kurala takılmayan iki veya üç adımlık dolaylı ilişkilerin görünür olmasıdır.
Ortak IP tek başına şüpheli sayılır mı?
Hayır. Kurumsal ağlar, üniversiteler ve operatör NAT'ları çok sayıda kullanıcıyı aynı IP altında toplar. Bu yüzden IP tek başına değil, cihaz kimliği, ödeme aracı ve davranış paterniyle birlikte değerlendirilir.
KYB ve gerçek faydalanıcı tespiti
Gerçek faydalanıcı (UBO) kimdir?
Bir tüzel kişiyi nihai olarak kontrol eden veya ondan fiilen yararlanan gerçek kişidir. Uygulamada genellikle %25 ve üzeri pay sahipliği eşik olarak kullanılır, ancak pay oranı düşük olsa bile imza yetkisi veya yönetim kontrolü yoluyla kontrolü elinde tutan kişiler de değerlendirilir.
KYC ile KYB arasındaki fark nedir?
KYC gerçek kişi müşteriyi doğrular: kimlik belgesi, biyometri ve tarama. KYB ise tüzel kişiyi doğrular ve ek olarak ortaklık yapısını çözüp arkasındaki gerçek kişilere ulaşmayı gerektirir. KYB süreci, zincirdeki her gerçek kişi için KYC kontrollerini de içerir.
Ortaklık yapısı sonradan değişirse ne olur?
Değişiklik yakalandığında şirketin risk skoru yeniden hesaplanır. Yeni ortak yaptırım veya PEP kaydında çıkarsa uyarı anında üretilir; bir sonraki periyodik gözden geçirmeyi beklemek gerekmez.
Kaç katman derinliğe kadar iniliyor?
Zincir, gerçek kişilere ulaşılana kadar izlenir; katman sayısı için sabit bir sınır konmaz. Çözülemeyen veya döngüye giren yapılar, sessizce geçilmek yerine incelenmek üzere işaretlenir.
Görüntülü müşteri görüşmesi
Görüntülü görüşme her müşteri için zorunlu mu?
Hayır. Devretme koşullarını kurum kendi risk iştahına göre belirler; genellikle yüz eşleşme skorunun düşük kalması, belge şüphesi veya tarama isabeti gibi durumlarda tetiklenir. Diğer başvurular biyometrik akışta tamamlanır.
Rastgele atama neden bu kadar önemli?
Müşterinin temsilciyi ya da temsilcinin müşteriyi seçebildiği bir düzende görüşme, uzaktan kimlik doğrulamanın sağlaması gereken güvenceyi veremez. Havuzdan rastgele atama bu ihtimali ortadan kaldırır ve atama kaydı denetimde kanıt olarak sunulabilir.
Görüşme kayıtları nerede saklanır?
Ekran görüntüleri ve ses kayıtları kurumun kendi altyapısında, ilgili müşteri kaydına bağlı olarak saklanır. Dış bir sağlayıcıya aktarılmaz ve yasal saklama süresi boyunca erişilebilir kalır.
Yaptırım, PEP ve olumsuz medya taraması
PEP ve yaptırım taraması arasındaki fark nedir?
Yaptırım listesinde yer almak yasal bir kısıtlamadır: o kişiyle işlem yapmak yasaktır. PEP ise bir yasak değil, risk göstergesidir; siyasi nüfuz sahibi bir kişiyle çalışmak serbesttir, ancak daha sıkı bir durum tespiti uygulanmasını gerektirir.
Olumsuz medya taraması neden ayrıca gerekli?
Bir kişi hakkında ciddi iddialar, resmî listelere yansımadan çok önce basında yer alabilir. Olumsuz medya taraması bu boşluğu kapatır ve risk temelli yaklaşımın beklediği erken tespiti mümkün kılar.
Yanlış eşleşmeleri (false positive) nasıl azaltıyorsunuz?
Eşleşme eşiği segment bazında ayarlanabilir, daha önce yanlış eşleşme olarak kapatılan kayıtlar hatırlanır ve isabetler uyum uzmanına ön analiziyle birlikte sunulur. Amaç isabet sayısını azaltmak değil, incelenmesi gerekenleri öne çıkarmaktır.
Listeler ne sıklıkla güncelleniyor?
Küresel yaptırım listeleri günlük olarak alınır. Müşteri tabanının tamamı ise her gece yeniden taranır, böylece yeni bir isabet ertesi gün uyarı olarak önünüze gelir.
Açık kaynak istihbaratı
OSINT, olumsuz medya taramasından farklı mı?
Yakın akrabadırlar. Olumsuz medya taraması genellikle hazır bir veri sağlayıcının derlediği içerik üzerinde çalışır. OSINT'te kaynakları kurum kendisi tanımlar; yerel basın ve sektörel bültenler gibi hazır kümelerde yer almayan yayınlar da izlenebilir.
Aynı isimli başka bir kişiyle karıştırılma riski var mı?
Eşleştirme yalnızca isme dayanmaz; elinizdeki diğer kimlik verileriyle birlikte değerlendirilir ve sonuç skorlu olarak sunulur. Ayrıca her bulgu kaynak habere bağlı olduğu için uyum uzmanı kararı doğrulayabilir.
Bir haber bulgusu otomatik olarak işlem engeller mi?
Kurum isterse engelleyebilir, ancak varsayılan davranış profili yüksek riskli olarak işaretlemek ve inceleme için uyarı üretmektir. Nihai karar kurumun yazdığı senaryoya bağlıdır.
Kendi tarama listelerinizi oluşturma
Bir site adresi verdiğimizde tarama nereye kadar iniyor?
Takip edilecek bağlantı deseni, derinlik ve en fazla sayfa sayısı ayrı ayrı tanımlanır. Tarama sitenin tamamına değil desenin işaret ettiği bölümüne iner ve sınırsız değildir.
Yüklenen belgeden neyin çıkarıldığını görebilir miyiz?
Evet. İşlemin durumu ve ne zaman tamamlandığı görülür, ham yanıt da saklanır; ayıklamanın neyi okuduğu sonradan denetlenebilir.
Ayıklama kalıbını kendimiz tanımlayabilir miyiz?
Evet. Analiz istemi ön ayarları adı ve şablonu olan yapılardır; kaynaklara, akışlara ve belgelere bağlanır. Resmî gazete kararından isim çıkarmakla kadro listesinden isim çıkarmak aynı iş olmadığı için bu ayrım gerekli.
Kayıt sadece isim mi tutuyor?
Hayır. Ad, soyadı, kurum unvanı, takma adlar, cinsiyet, doğum tarihi, doğum yılı ve şehir tutulur. Doğum yılı ayrı bir alan, çünkü resmî kaynaklarda çoğu zaman yalnızca yıl bulunur.
Kurum içi kara liste ile yaptırım kaydı karışıyor mu?
Hayır. Kayıt ikisi olarak da işaretlenebilir ve ikisi aynı tarama akışına girer, ama kaydın kaynağı ve hangi otoriteye bağlı olduğu ayırt edilebilir kalır.
Gerçek zamanlı işlem izleme
Gerçek zamanlı izleme ile eşik bazlı izleme arasındaki fark nedir?
Eşik bazlı izleme yalnızca tutara bakar ve dolandırıcılar bu eşikleri kolayca öğrenir. Gerçek zamanlı ve risk temelli izlemede tutar, davranışın bağlamıyla birlikte değerlendirilir: müşterinin geçmişi, işlem saati, sektörü, cihazı ve karşı taraf ilişkisi de hesaba katılır.
Finansal olmayan olay ne demek ve neden izlenir?
Para hareketi içermeyen ama riski değiştiren olaylardır: yeni cihazdan giriş, e-posta değişikliği, ortaklık yapısının güncellenmesi gibi. Hesap ele geçirme vakalarının önemli bölümü, para çıkışından önce bu tür bir olayla başlar.
İşlem izleme sistemi mevcut hızımızı etkiler mi?
TruvaLI, günlük milyonlarca işlemin aktığı ortamlarda çalışacak biçimde tasarlanmıştır ve kararı milisaniyeler içinde döndürür. Ağır raporlama işleri kullanıcıyı bekletmemek için arka planda yürütülür.
Uyarı (alert) tam olarak ne zaman oluşur?
Bir olay, kurumun tanımladığı senaryonun koşullarını karşıladığında uyarı üretilir. Uyarı, incelenmek üzere yapılandırılmış bir vakaya dönüşür ve hangi kuralın hangi veriyle tetiklendiği vakanın içinde görünür.
Gerçek zamanlı risk skorlaması
Risk skoru ne sıklıkla güncelleniyor?
Periyodik değil, olay bazlı güncellenir. Yeni bir işlem, cihaz değişikliği, profil güncellemesi veya tarama isabeti geldiğinde skor o anda yeniden hesaplanır.
Skorun nasıl oluştuğunu denetime gösterebilir miyiz?
Evet. Skora katkı veren sinyaller ve ağırlıkları kayıt altındadır; bir kararın neden verildiği vakanın içinden izlenebilir. Bu, risk temelli yaklaşımın belgelenmesi açısından belirleyicidir.
Skorlama modelini kendimiz ayarlayabilir miyiz?
Evet. Sinyal ağırlıkları ve karar eşikleri kurumun risk politikasına göre ayarlanır ve değişiklik canlıya alınmadan önce geçmiş veri üzerinde sınanabilir.
Dolandırıcılık tespiti
Kural tabanlı ve yapay zekâ tabanlı tespit arasındaki fark nedir?
Kural tabanlı tespit, önceden tanımlanmış koşullara bakar ve kararı açıklanabilir kılar. Yapay zekâ tabanlı tespit ise tanımlanmamış paternleri yakalayabilir ama gerekçesini göstermesi zordur. TruvaLI ikisini birleştirir: yapay zekânın bulduğu patern, insan onayından geçen bir kurala dönüştürülür.
Hesap ele geçirme nasıl tespit edilir?
Genellikle para çıkışından önce gelen sinyallerden: tanınmayan cihaz veya IP'den giriş, hemen ardından e-posta ya da telefon değişikliği, alışılmadık saatte işlem denemesi. TruvaLI bu finansal olmayan olayları da izlediği için zinciri para hareketinden önce yakalayabilir.
Dolandırıcılık kuralları AML kurallarından ayrı mı yazılıyor?
Aynı kural motorunda yazılır, ancak ayrı kural setlerine ve ayrı yetki gruplarına ayrılabilir. Böylece dolandırıcılık ekibi ile uyum ekibi birbirinin kurallarını değiştirmeden aynı altyapıyı kullanır.
Kural ve senaryo motoru
Kural yazmak için SQL veya kod bilmek gerekir mi?
Hayır. Senaryolar arayüzden mantık blokları kurularak ya da günlük operasyonel dille tarif edilerek oluşturulur. İfade düzenleyici, yalnızca özel hesaplama gerektiren ileri durumlar için vardır.
Toplama penceresi ne kadar esnek?
Gün ve ay gibi hazır dönemlerle sınırlı değildir. 'Son 73 saat' gibi serbest zaman pencereleri de, 'son 15 işlem' gibi adet tabanlı pencereler de tanımlanabilir.
Bir kural doğrudan işlemi durdurabilir mi?
Evet. Kural içinden ana sisteminize callback tetiklenerek işlem askıya alınabilir, ek doğrulama istenebilir veya hesap kısıtlanabilir. Kararın yayına girmesi, kurumun Maker-Checker ayarına bağlı olarak onaya tabi tutulabilir.
Yeni bir kuralı doğrudan canlıya almak zorunda mıyız?
Hayır. Kural, geçmiş verileriniz üzerinde çalıştırılarak üreteceği uyarı hacmi ve yanlış alarm oranı önceden görülebilir. Ayrıntı için rule sandbox ve simülasyon sayfasına bakın.
Kural simülasyonu ve geriye dönük test
Simülasyon için ne kadar geçmiş veri gerekir?
Canlıya geçiş sırasında geçmiş verileriniz sisteme aktarılır, dolayısıyla ilk günden anlamlı bir test yapılabilir. Test dönemini siz seçersiniz; mevsimsel etkileri görmek için daha uzun dönemler tercih edilebilir.
Yanlış alarm oranı nasıl hesaplanıyor?
Kuralın geçmişte üreteceği uyarılar, o dönemde benzer vakaların nasıl sonuçlandığıyla karşılaştırılır. Sonuç bir tahmindir, ancak kuralı hiç ölçmeden canlıya almaya kıyasla çok daha güvenilir bir zemin sağlar.
Aynı kuralı farklı eşiklerle deneyebilir miyiz?
Evet. Kuralı birden fazla eşikle çalıştırıp sonuçları karşılaştırmak simülasyonun asıl kullanım biçimidir; eşik böylece tahminle değil ölçümle belirlenir.
Yayındaki kuralların performansı da izleniyor mu?
Evet. Yanlış alarm oranı yüksek seyreden kurallar işaretlenir ve eşik iyileştirme önerileri sunulur, böylece kural seti zamanla körelmez.
Günlük dille kural yazma
Sistem cümlemi yanlış anlarsa ne olur?
Üretilen kural doğrudan canlıya alınmaz. Parametreleriyle birlikte ekranda görünür, düzeltebilirsiniz ve geçmiş veri üzerinde simüle edebilirsiniz. Ayrıca yayına girmesi onay akışına tabidir.
Hangi terimleri anlıyor?
Uyum ve risk terminolojisi: yaş sınırları, kimlik numarası formatları, faaliyet kodları, zaman pencereleri ve tutar eşikleri gibi ifadeler bağlamından çözülür. 'Ergin olmayan' ifadesi yaş koşuluna, 'yabancı kimlikli' ifadesi kimlik numarası ve uyruk koşuluna dönüşür.
Karmaşık senaryolar için yine de kod yazmamız gerekir mi?
Çoğu senaryo kod gerektirmez. Özel hesaplama gerektiren ileri durumlar için kural motorunda bir ifade düzenleyici bulunur, ancak bu bir zorunluluk değil ek bir imkândır.
Uyarı ve vaka yönetimi
Uyarı ile vaka arasındaki fark nedir?
Uyarı, bir kuralın tetiklendiğini gösteren teknik çıktıdır. Vaka ise o uyarının incelenmesi için açılan, sorumlusu, süresi ve karar gerekçesi olan iş kaydıdır. Denetimde sorulan şey uyarı sayısı değil, vakaların nasıl sonuçlandırıldığıdır.
Maker-Checker akışı tam olarak nasıl işliyor?
Bir uzman (maker) vakayı kapattığında veya kural yayınladığında, işlem önceden tanımlanmış onaycı havuzunun (checker) onayına düşer. Onay gelmeden karar geçerli olmaz; onay anında ana sisteme callback atılır.
Süresi dolmak üzere olan vakalar nasıl takip ediliyor?
Vakaların yaşı izlenir, süresi dolmaya yaklaşanlar işaretlenir ve gerektiğinde yönetime yükseltilir. Kuyruk risk skoruna göre sıralanabildiği için kısıtlı zaman en riskli vakalara ayrılır.
Aynı sebepten gelen çok sayıda uyarıyı tek tek kapatmak gerekir mi?
Hayır. Aynı nedene dayanan uyarılar toplu olarak kapatılabilir; ortak gerekçe hepsine işlenir. Bu, tekrar eden bir durumun inceleme kapasitesini tüketmesini önler.
Yapay zekâ destekli vaka incelemesi
Yapay zekâ vakayı kendi başına kapatıyor mu?
Hayır. Ön analiz bir öneridir; kararı uyum görevlisi verir ve kendi yorumunu ekler. Düşük riskli vakalarda tek tıkla kapatma önerilebilir, ancak bu da onay akışına tabidir.
Ön analizin gerekçesini görebiliyor muyuz?
Evet. Değerlendirmenin hangi sinyallere dayandığı açıkça yazılır: tetiklenen kural, müşterinin geçmişi, IP ve cihaz paterni. Bu, denetimde kararın nasıl oluştuğunu göstermeyi mümkün kılar.
Vaka verileri dış bir yapay zekâ servisine gönderiliyor mu?
Hayır. Analiz kurumun kendi altyapısında çalışır; müşteri verisi, işlem detayı ve vaka içeriği dış bulut ortamlarına gönderilmez.
Geçmiş vakalardan kural üretme
Üretilen kurallar doğrudan kullanılabilir mi?
Taslak olarak kullanılmalıdır. Genellikle fazla dar veya fazla geniş olurlar; eşiklerin kurumun risk iştahına göre ayarlanması ve simülasyonla sınanması gerekir.
Ne kadar geçmiş vaka gerekiyor?
Tek bir vakadan da patern çıkarılabilir, ancak benzer vakalar birlikte verildiğinde ortak unsurlar daha güvenilir biçimde ayrışır ve üretilen kural daha isabetli olur.
Hazır kural kütüphanesinden farkı ne?
Hazır kütüphane sektörün genel tipolojilerini kapsar. Geçmiş vakalardan üretilen kurallar ise sizin ürününüzde ve müşteri tabanınızda fiilen gerçekleşmiş saldırılara dayanır. İkisi birbirinin alternatifi değil, tamamlayıcısıdır.
Otomatik raporlama
Bildirim taslağı otomatik olarak gönderiliyor mu?
Hayır. Taslak hazırlanır, uyum görevlisi okur, düzeltir ve onaylar. Bildirimin içeriğinden ve gönderiminden kurum sorumludur; sistem bu sorumluluğu üstlenmez.
Rapor almak için SQL bilmek gerekir mi?
Gerekmez. Raporu arayüzden alan ve filtre seçerek kurabilir ya da günlük dille tarif edebilirsiniz; sorguyu sistem oluşturur.
Raporlar düzenli olarak gönderilebilir mi?
Evet. Günlük, haftalık veya aylık çalışacak biçimde zamanlanabilir ve PDF ya da Excel olarak ilgili kişilere iletilir.
Üretici-Denetleyici, yetkilendirme ve denetim izi
Maker-Checker her işlem için zorunlu mu?
Hangi işlemlerin onaya tabi olacağını kurum belirler. Kural yayınlama ve vaka kapatma en yaygın kullanılan iki adımdır; yetki grupları ve onay havuzları kurumun kendi hiyerarşisine göre tanımlanır.
Denetim kayıtları sonradan değiştirilebilir mi?
Hayır. Kayıtlar değiştirilemez biçimde tutulur ve arşiv bütünlüğü özet değerlerle doğrulanır. Onaylara hukuken geçerli zaman damgası eklenir.
Yetkilendirme ne kadar ayrıntılı yapılabilir?
Ekran, buton ve veri düzeyine kadar. Bir kullanıcı bir ekranı görüp içindeki belirli bir işlemi yapamayabilir; hassas alanlar maskelenerek gösterilebilir.
Birden fazla iştirakimiz var, verileri ayırabilir miyiz?
Evet. Veri kaynakları birbirinden bağımsız yönetilir ve her departman yalnızca kendi kaynağını, kural setini ve uyarılarını görür.
Kurum içi kurulum
Yapay zekâ özellikleri de kurum içinde mi çalışıyor?
Evet. Vaka ön analizi, açık kaynak taraması ve rapor üretimi dahil olmak üzere analiz katmanı kurumun kendi sunucularında çalışır; müşteri verisi dış servislere gönderilmez.
Kurum içi kurulum çok fazla donanım gerektirir mi?
Platform sınırlı kaynakla yüksek hacim işleyecek biçimde tasarlanmıştır; milyonlarca kayıt üzerinde skorlama mütevazı bir sunucu yapılandırmasıyla milisaniyeler içinde tamamlanır. Kesin gereksinim işlem hacminize göre birlikte belirlenir.
Geçmiş verilerimiz ne olacak?
Canlıya geçmeden önce sisteme aktarılır. Böylece 'son 6 ay' gibi geriye dönük pencere kullanan senaryolarınız ilk günden gerçek verinizle çalışır.
Güncellemeler nasıl yapılıyor?
Sürümler kurumun kendi ortamına, planlanmış bakım pencerelerinde uygulanır. Kurulumun internete kapalı çalışması güncelleme sürecini engellemez.
Bitrelic hakkında
Hangi belge ve sertifikalara sahipsiniz?
ISO/IEC 27001 bilgi güvenliği yönetim sistemi belgesi ve SOC 2 Type II bağımsız denetim raporunun yanında ISO 22301 (iş sürekliliği), ISO/IEC 20000-1 (BT hizmet yönetimi), ISO 9001 (kalite), ISO 37001 (rüşvetle mücadele), ISO 10002 (müşteri memnuniyeti) ve ISO 45001 (iş sağlığı ve güvenliği) belgelerini taşıyoruz. Kapsam ve geçerlilik bilgileri talep üzerine paylaşılır.
Şirket ne zaman kuruldu?
Bitrelic, uyum ve sistem mimarisi taraflarından gelen kurucuların ortak girişimidir. Güncel şirket bilgileri ve tescil detayları için iletişim sayfasından ulaşabilirsiniz.
TruvaLI hangi sektörlerde kullanılıyor?
Bugünkü önceliğimiz ödeme sistemleri, ödeme kuruluşları, elektronik para kuruluşları, kapalı devre cüzdanlar, loyalty sistemleri ve SPK'ya tabi kripto varlık hizmet sağlayıcıları. Karar motoru bunlardan önce, gerçek zamanlı karar vermenin zorunlu olduğu yüksek hacimli düzenlenmiş oyun altyapılarında sağlamlaştırıldı.
Ekipte uyum uzmanı var mı, yoksa yalnızca yazılımcı mı?
İkisi de var. Kurucu ekipte denetimlerde fiilen sorumluluk almış uyum yöneticileri bulunur; ürün tanıtımlarını da çoğunlukla onlar yürütür.
Kariyer
Uzaktan çalışma mümkün mü?
Pozisyona göre değişir. Bazı roller ofis merkezli yürür, bazıları tamamen uzaktan çalışılabilir; ilanlarda belirtilir.
AML veya fraud deneyimi olmadan başvurabilir miyim?
Evet. Özellikle mühendislik tarafında alan bilgisi bir ön koşul değildir; gerçek zamanlı sistem deneyimi daha belirleyicidir. Alanı iş üstünde öğretiyoruz.
Açık pozisyon yoksa ne yapmalıyım?
Açık başvuru gönderebilirsiniz. İletişim sayfasından ulaşan başvurular ilgili ekiple paylaşılır ve uygun bir pozisyon açıldığında değerlendirilir.
Basın ve medya
Basın kiti ve logo dosyalarını nereden alabilirim?
İletişim sayfasından talep ettiğinizde logo dosyaları ve kullanım kuralları paylaşılır.
Röportaj talebi için kime ulaşmalıyım?
İletişim sayfasındaki kanallar üzerinden ulaşabilirsiniz; talep ilgili ekibe yönlendirilir.
Ekran görüntülerinde gerçek müşteri verisi var mı?
Hayır. Basın ve tanıtım görsellerinde yalnızca örnek veri kullanılır.
İş ortaklığı programı
Ortak olmak için sertifikasyon gerekiyor mu?
Bayilik ve entegratörlük için ekibinize teknik ve uyum eğitimi veriyoruz. Yönlendirme modelinde böyle bir gereklilik yoktur.
Müşteriyi biz mi yönetiyoruz?
Modele bağlı. Bayilikte sözleşme ve müşteri ilişkisi sizde olur; yönlendirmede ticari süreci biz yürütürüz. Entegratörlükte kurulum ve teknik sorumluluk sizde, lisans ilişkisi doğrudan müşteriyledir.
Hangi bölgelerde ortak arıyorsunuz?
Türkiye'nin yanı sıra Balkanlar, Avrupa Birliği ile Orta Doğu ve Kuzey Afrika bölgelerinde yerel varlığı olan ortaklara açığız.
İletişim
Demo görüşmesini kim yürütüyor?
Uyum ve risk tarafında fiilen çalışmış kişiler. Görüşme hazır bir sunum değil, sizin senaryolarınız üzerinden ilerleyen bir oturum olarak planlanır.
Deneme ortamı sağlıyor musunuz?
Evet. Değerlendirme aşamasındaki kurumlara test ortamı ve entegrasyon dokümantasyonu erişimi veriyoruz.
Güvenlik açığı bildirmek istiyorum, nereye yazmalıyım?
Aynı iletişim kanallarını kullanabilir ve mesajınızda güvenlik bildirimi olduğunu belirtebilirsiniz; bu tür bildirimler öncelikli olarak ele alınır.
Destek ve SLA
Destek ekibi sistemimize erişebiliyor mu?
Rutin bir erişim yoktur. Erişim gerektiren durumlarda bu, sizin vereceğiniz yetkiyle, süreli ve kayıt altında gerçekleşir.
Yanıt süreleri nedir?
Öncelik seviyesine göre değişir ve sözleşmede yazılı hâle getirilir. Üretimde karar akışını durduran durumlar en kısa yanıt süresine tabidir.
Sürüm yükseltmeleri kesinti gerektirir mi?
Yükseltmeler planlanmış bakım pencerelerinde uygulanır. Kapsam ve beklenen etki, değişiklik notlarıyla önceden paylaşılır.
Bankacılıkta MASAK uyumu ve işlem izleme
TruvaLI çekirdek bankacılık sistemiyle entegre olabilir mi?
Evet. Alan eşleme dinamiktir, bankanın kendi veri modeli değiştirilmeden bağlanır. Kart, kredi ve şube tarafındaki kayıtlar da aynı müşteri görünümüne bağlanabilir; rehberdeki tiplerin bir bölümü zaten bu sistemlerin birlikte okunmasını gerektiriyor.
Rehberdeki 173 tipin hepsini kural olarak yazmak zorunda mıyız?
Rehber bunun tersini söylüyor: yükümlüler kendilerini sayılan tiplerle sınırlandırmamalı, şüphe doğuran bir işlem hiçbirine uymasa dahi bildirimde bulunmalıdır. Tipler asgari ortak zemin, tavan değil.
Müşteri verisi bankanın dışına çıkar mı?
Kurum içi kurulumda çıkmaz. Yazılım bankanın kendi altyapısında çalışır, veri bankanın bilgi sistemlerinde kalır, anahtarlar ve denetim izi bankanın kontrolündedir. Bulut ve özel bulut da seçenektir, karar bankanındır.
Yeni bir kural canlıya almadan önce denenebilir mi?
Evet. Kural simülasyonda geçmiş trafik üzerinde çalıştırılır ve üreteceği uyarı hacmi görülür. İstediğiniz bir tarihi verip o günün trafiğinde sonucu da görebilirsiniz.
Bankaların düzenleyicisi kim?
Bankacılık faaliyetlerinin düzenleyicisi BDDK'dır. Aklama ve terörizmin finansmanı yükümlülükleri bakımından muhatap MASAK'tır.
Göstergeler neden tek bir sistemden görünmüyor?
Çoğu gösterge müşteri, hesap, işlem ve kanal verisinin bir arada okunmasını gerektirir; bu veriler bankalarda genellikle ayrı sistemlerde durur.
Bağlantılı hesaplar nasıl tespit ediliyor?
Ortak IP, cihaz, telefon, adres ve karşı taraf üzerinden hesaplar arasındaki ilişki ağı çıkarılır; tek tek hesaplara bakıldığında görünmeyen kümeler böyle ortaya çıkar.
Çekirdek bankacılık sistemiyle entegrasyon nasıl oluyor?
Uygulama olayları gönderir, sistem skoru ve kararı döndürür. Finansal olmayan olaylar da aynı yoldan geçer ve kurallarda kullanılır.
Fintek: büyüme hızıyla uyum yükünün aynı anda yönetilmesi
Fintek olarak hangi düzenleyiciye tabiyim?
Aldığınız lisansa göre değişir: elektronik para ve ödeme hizmetlerinde TCMB, kredi ve finansmanda BDDK, kripto varlık ve sermaye piyasası aracılığında SPK. Aklama yükümlülükleri bakımından muhatap her durumda MASAK'tır.
Küçük bir uyum ekibiyle nasıl yetişilir?
Kural değişikliğinin geliştirme talebi gerektirmemesiyle. Kontrol kendi cümlenizle yazılır, taslak simülasyonda denenir ve onayla canlıya çıkar.
Uyarı yükü büyümeyi nasıl etkiliyor?
Müşteri sayısı arttıkça uyarı sayısı artar ve ekip belirli bir noktada fiilen inceleme yapamaz. Uyarılar kapatılır ama gerekçesiz kapatılır, bu da denetimde ortaya çıkar.
Kabul akışı dönüşümü düşürür mü?
Kontrol seviyesi riske göre değiştiğinde düşürmez. Düşük riskli başvuruda basitleştirilmiş, yüksek riskte sıkılaştırılmış tedbir uygulanır ve fark kural olarak yazılır.
Kabul anında hangi sinyaller kullanılabilir?
E-posta adresinin sağlayıcısı ve yapısı, IP adresinin proxy veya VPN niteliği ve aynı cihaz veya adresle bağlanan başka başvuruların olup olmadığı.
Yapay zekâ kararı veriyor mu?
Vermiyor. Vaka incelemesinde ön değerlendirme üretir, karar insanda kalır ve gerekçesiyle kayda geçer.
Ayrı ürünler yerine tek platform ne kazandırıyor?
Kabul dosyası, işlem geçmişi ve vakanın aynı kayıt üzerinde durması entegrasyon maliyetini ve denetimde veri toplama yükünü ortadan kaldırır.
Yeni bir kuralın etkisi önceden ölçülebiliyor mu?
Evet. Yeni eşik geçmiş trafikte çalıştırılır ve kaç uyarı üreteceği canlıya alınmadan görülür.
Elektronik para kuruluşlarında ödeme hesabı ve bakiye riski
Aynı IP'den farklı kişilerin hesaplarına yükleme yapılması nasıl yakalanır?
IP verisinin kabul anında toplanıp müşteri kaydında saklanması ve hesaplar arasında karşılaştırılması gerekir. TruvaLI ortak IP, cihaz, telefon ve e-posta üzerinden hesaplar arasındaki bağlantı ağını çıkarır. Rehberin T-006-2.62 tipi budur.
Bakiyenin uzun vadeli ortalamaya göre değişmesi kural olarak yazılabilir mi?
Evet. Kural motoru serbest toplama pencereleri destekler, yani hesabın geçmiş ortalamasıyla karşılaştıran kurallar tek bir kuralda kurulur. Eşiği kurumun kendi risk politikası belirler.
Ön ödemeli kartın kıymetli mal alımında kullanılması nasıl görülür?
Üye iş yeri kategorisi verisinin işlem kaydıyla birlikte okunması gerekir. Kategori verisi bağlandığında rehberin T-006-2.27 tipi kural hâline getirilebilir.
Müşteri verisi kuruluşun dışına çıkar mı?
Kurum içi kurulumda çıkmaz. Yazılım kuruluşun kendi altyapısında çalışır, veri kuruluşun bilgi sistemlerinde kalır, anahtarlar ve denetim izi kuruluşun kontrolündedir.
Elektronik para kuruluşlarının düzenleyicisi kim?
Faaliyet düzenleyicisi TCMB'dir. Aklama yükümlülükleri bakımından muhatap MASAK'tır.
Risk neden işlemde değil hesapta birikiyor?
Tek tek yüklemeler ve çekimler olağan görünebilir; örüntü, hesapta biriken bakiyede ve yükleme ile çekim arasındaki ilişkide ortaya çıkar.
Parçalama nasıl yakalanıyor?
Eşik altı tutarların aynı hesap ya da ilişkili hesaplar üzerinde toplanması, toplama pencereleri üzerinden hesaplanır ve teşebbüs aşamasında kalmış işlemler de kayıtta durur.
Kabulde toplanan veri sonradan üretilebilir mi?
Üretilemez. E-posta ve IP skorları sonraki kuralların girdisidir ve kabul anında toplanmazsa geriye dönük olarak elde edilemez.
Ödeme kuruluşlarında üye iş yeri riski ve KYB
Ödeme kuruluşunda KYB kabul anında biten bir kontrol mü?
Değil. Rehberdeki üye iş yeri tiplerinin çoğu iş yeri kabul edildikten sonra üretilen veriden okunuyor: itiraz oranı, düz tutar yoğunluğu, sektör ortalamasına göre hacim, bakiyenin üçüncü kişilere aktarılması. KYB kabulle başlar, izlemeyle sürer.
Üye iş yerinin internet sitesi otomatik olarak incelenebilir mi?
Evet. Bir site adresi verildiğinde site uçtan uca taranıp içeriği çıkarılabilir ve iş yeri hakkındaki olumsuz medya ile açık kaynak kayıtları risk türüne göre sınıflandırılabilir. Rehberin T-006-2.28, T-006-2.35 ve T-006-2.40 tipleri bunu gerektiriyor.
İş yeri verisi kuruluşun dışına çıkar mı?
Kurum içi kurulumda çıkmaz. Yazılım kuruluşun kendi altyapısında çalışır, veri kuruluşun bilgi sistemlerinde kalır, anahtarlar ve denetim izi kuruluşun kontrolündedir.
Rehberdeki tiplerin hepsini kural olarak yazmak zorunda mıyız?
Rehber bunun tersini söylüyor: yükümlüler kendilerini sayılan tiplerle sınırlandırmamalı, şüphe doğuran bir işlem hiçbirine uymasa dahi bildirimde bulunmalıdır. Tipler asgari ortak zemin, tavan değil.
Ödeme kuruluşlarının düzenleyicisi kim?
Faaliyet düzenleyicisi TCMB'dir. Aklama yükümlülükleri bakımından muhatap MASAK'tır.
Neden asıl müşteri üye iş yeri sayılıyor?
Kuruluş, kabul ettiği iş yerinin faaliyetinden ve o faaliyetin gerçekliğinden sorumludur; risk büyük ölçüde iş yerinin ne sattığında toplanır.
Beyan edilen faaliyetle satılan ürün ayrışırsa ne olur?
Bu, sektörün bilinen sorunlarındandır ve izlemenin ilk baktığı şeylerden biridir: hacim, ürün kategorisi ve ters ibraz oranındaki sapma risk sınıfını değiştirir.
Üye iş yeri kabulü sonrası ne izleniyor?
İşlem hacminin beyandan sapması, ters ibraz oranının yükselmesi, ürün kategorisinin değişmesi ve ortaklık yapısındaki değişiklikler.
Oyun ve bahis sektöründe MASAK uyumu ve müşteri riski
Bahis ve talih oyunu operatörleri MASAK yükümlüsü mü?
Evet. MASAK bu sektör için ayrı bir şüpheli işlem bildirim rehberi yayımlıyor ve bildirimlerin MASAK.Online üzerinden elektronik ortamda yapılmasını bekliyor.
Rehberdeki 68 tipin hepsini kural olarak yazmak zorunda mıyız?
Rehber bunun tersini söylüyor: yükümlüler kendilerini sayılan tiplerle sınırlandırmamalı, şüphe doğuran bir işlem hiçbirine uymasa dahi bildirimde bulunmalıdır. Tipler asgari ortak zemin, tavan değil.
Kabul anında e-posta ve IP verisi alınmazsa sonradan üretilebilir mi?
Hayır. Hesabın hangi sunucudan açıldığı ve ilk girişin hangi IP'den geldiği o an kaydedilmezse geriye dönük olarak elde edilemez. Rehberdeki tiplerin bir bölümü doğrudan bu ilk temas verisine dayanıyor.
Sporcu, hakem ve kulüp yöneticisi listeleri nereden geliyor?
T-010-2.36, müşterinin oynadığı oyunun sonucuna etki edebilecek rol ya da görevde bulunmasını şüphe göstergesi sayıyor. TruvaLI bu kişiler için kurum içi listeler oluşturmayı ve bunları tarama akışına dahil etmeyi destekler.
Talih oyunları alanı MASAK yükümlüsü mü?
Evet. Talih ve bahis oyunları alanında faaliyet gösterenler 5549 sayılı Kanun kapsamında yükümlüdür ve MASAK'ın sektörel rehberinin muhatabıdır.
İlk temas verisi neden bu kadar önemli?
Uzaktan açılan bir oyuncu hesabında e-posta, telefon ve IP çoğu zaman elde olan tek doğrulanabilir bilgidir; bu veri kabul anında toplanmazsa sonradan üretilemez.
Meslek bilgisi neden soruluyor?
Rehber meslek beyanını bir gösterge olarak sayar: beyan edilen meslekle oyun hacminin orantısızlığı şüphe doğurur. Meslek kabul formunda kalan bir alan değil, kural girdisidir.
Çoklu hesap kullanımı nasıl tespit ediliyor?
Aynı cihaz, IP, ödeme aracı ve benzer e-posta adresleri üzerinden bağlanan hesap kümeleri ilişki ağıyla ortaya çıkarılır.
Kripto varlık hizmet sağlayıcılarda MASAK uyumu ve cüzdan riski
Yaptırım taraması cüzdan adresi üzerinden yapılabilir mi?
Evet. Tarama akışı kişi adının yanında cüzdan adresini de kabul eder ve kurum kendi adres listelerini oluşturabilir. Rehberin T-010-2.8 tipi, yasaklılar ve arananlar listesinde yer alan kişilere ya da adreslere transfer yapılmak istenmesini kapsıyor.
Aynı adrese farklı müşterilerden gelen parçalı aktarım nasıl görülür?
Hedef adres üzerinden müşteriler arasındaki ilişki ağının çıkarılması gerekir. Tek bir hesaba bakarak görülmez. Rehberin T-010-2.27 tipi budur.
Anonim cüzdan ve merkeziyetsiz borsa göstergeleri nasıl kurallaştırılır?
Adresin ve karşı platformun sınıflandırılmış olması gerekir. Bu veri kurumun kendi sistemlerinden ya da entegre veri sağlayıcılarından gelir; kural motoru bunu süreye bağlı koşullarla birleştirir.
Müşteri verisi kurumun dışına çıkar mı?
Kurum içi kurulumda çıkmaz. Yazılım kurumun kendi altyapısında çalışır, veri kurumun bilgi sistemlerinde kalır, anahtarlar ve denetim izi kurumun kontrolündedir.
Kripto varlık hizmet sağlayıcılarının düzenleyicisi kim?
Türkiye'de faaliyet düzenleyicisi SPK'dır. Aklama yükümlülükleri bakımından muhatap MASAK'tır.
Kripto için ayrı bir sistem gerekiyor mu?
Gerekmiyor. Cüzdan adresi tarama akışında kişi adının yanında bir özne olarak kabul edilir; zincir üstü ve zincir dışı veri aynı müşteri görünümünde birleşir.
Adres taramasında neye bakılıyor?
Doğrudan yaptırım eşleşmesi, listelenmiş bir adrese mesafe, karıştırıcı teması, küme ilişkisi ve fonun yolu.
AB tarafında kripto kapsamda mı?
Evet. (AB) 2024/1620 sayılı Tüzük'ün doğrudan denetim tanımı kripto varlık hizmet sağlayıcıları ayrıca sayıyor.
E-ticarette MASAK uyumu, satıcı ve alıcı riski
Bu rehber kendi sitesinden satış yapan işletmeleri de kapsıyor mu?
Rehber kendi kapsamını aracı hizmet sağlayıcılarla tanımlıyor, yani başkalarının satış yaptığı platformlarla. Kendi ürününü kendi sitesinden satan bir işletme doğrudan muhatabı değil, ama saydığı göstergelerin büyük bölümünün ödeme alan her e-ticaret yapısında karşılığı var.
Ters ibraz oranı neden aklama göstergesi olarak geçiyor?
Rehber T-020-2.21 ile alışılmışın dışında çok sayıda iade işlemini, T-020-2.31 ile sahte kart kullanımını ve bunlarla birlikte sahte ürün alındığının tespitini sayıyor. Dolandırıcılık kontrolü ile aklama kontrolü aynı veriye bakıyor.
Ürün ve fiyat verisi de izlemeye girer mi?
Rehberdeki dört tip doğrudan ürün ve fiyatla ilgili: yasaklı ürün satışı, piyasa dışı fiyat, fiyatın sık ve ani değişmesi ve siparişin yerine farklı ya da sahte ürün gönderilmesi. Yalnızca ödeme akışına bakan bir yapı hiçbirini görmez.
Müşteri verisi kurumun dışına çıkar mı?
Kurum içi kurulumda çıkmaz. Yazılım kurumun kendi altyapısında çalışır, veri kurumun bilgi sistemlerinde kalır, anahtarlar ve denetim izi kurumun kontrolündedir.
Elektronik ticaret aracı hizmet sağlayıcıları yükümlü mü?
Evet. 5549 sayılı Kanun kapsamında yükümlüdür ve MASAK'ın ilgili sektörel rehberinin muhatabıdır.
Aklama e-ticarette nasıl görünüyor?
İşlemin kendisinde değil ürün, fiyat ve tarafların gerçekliğinde. Gerçekte teslim edilmeyen bir ürünün ödemesi olağan bir satış gibi kayda geçer.
Ürün ve fiyat verisi kurallara girebiliyor mu?
Evet. Ürün kategorisi, fiyat ve sepet içeriği kural girdisidir; piyasa değerinden belirgin şekilde sapan fiyat bir göstergedir.
Alıcı ve satıcı arasındaki bağ tespit edilebiliyor mu?
Edilebilir. Ortak cihaz, IP, ödeme aracı ve adres üzerinden taraflar arasındaki ilişki ağı çıkarılır.
Kredi ve finansman: başvuru anındaki kimlik ve dolandırıcılık riski
Kredi riski ile dolandırıcılık riski aynı şey mi?
Değil. Kredi riski borçlunun geri ödeyip ödemeyeceğini, dolandırıcılık riski başvurunun gerçek olup olmadığını sorar. Mükemmel kredi skorlu bir başvuru çalınmış kimlikle yapılmış olabilir.
Sentetik kimlik neden zor yakalanıyor?
Gerçek ve uydurma bilgilerin birleşiminden oluşan kişi kredi geçmişi biriktirir ve bir süre düzenli öder. Bu yüzden cihaz, ağ ve e-posta sinyalleri kredi geçmişinden bağımsız bir katman oluşturur.
Uzaktan kimlik tespiti nasıl yapılıyor?
Belge okumayla başlar; çipli belgede NFC ile çip okuma, canlılık sınaması ve yüz eşleştirme birbirini doğrular. Belgeyi kopyalayan biri çipi ve canlılığı birlikte aşamaz.
Gelir belgeleri kontrol ediliyor mu?
Yüklenen belgenin metni okunur ve içindeki tutar, tarih ve taraf bilgileri yapılandırılmış veriye dönüşür, böylece beyanla karşılaştırılabilir.
Toplu başvuru kümeleri tespit ediliyor mu?
Evet. Aynı cihaz, IP veya benzer e-posta adreslerinden gelen başvurular ilişki ağıyla açılır; bir başvurunun şüpheli olması bağlantılı diğerlerini de incelemeye alır.
Kredi kuruluşları MASAK yükümlüsü mü?
Evet. Kimlik tespiti, gerçek faydalanıcı belirlenmesi, yaptırım ve PEP taraması ile şüpheli işlem bildirimi zorunludur. Kuruluşun düzenleyicisi BDDK'dır.
Erken kapama neden inceleniyor?
Beklenmedik bir toplu kapama fonun kaynağı sorusunu doğurur ve izlemenin konusudur.
Reddetme oranının etkisi ölçülebiliyor mu?
Evet. Yeni kuralın kaç başvuruyu reddedeceği ve bunların ne kadarının gerçekten dolandırıcılık olduğu geçmiş başvuru trafiğinde canlıya almadan ölçülür.
Faktoringde müşteri, borçlu ve alacak riski
Müşterinin yanı sıra borçlu da taranıyor mu?
Evet. Alacağı müşteri temlik eder ancak ödemeyi yapan taraf borçludur; bu nedenle her ikisi de yaptırım ve PEP listelerine karşı taranır ve her ikisi de bir risk skoru taşır. Çek veya senet söz konusu olduğunda, keşideci ve cirantalar da taranır.
Müşteri kabulünden sonra tarama neden tekrarlanır?
Müşteri bir kez kabul edilir, ancak borçlu portföyü her temlikte değişir. Müşteri kabulünde kontrol edilen bir liste ikinci işlemde güncelliğini yitirir, bu nedenle tarama sürekli çalışır ve daha sonra bir isim listeye girdiğinde yeniden çalıştırılır.
Sahte fatura nasıl tespit edilir?
Faturanın metni okunur; içindeki tutar, tarih ve taraf bilgileri yapılandırılmış verilere dönüştürülerek müşterinin beyan ettiği sektör, ciro ve portföyünün geri kalanıyla karşılaştırılır. İlişkili şirketler arasında dönen aynı tutarlar, dairesel faturalama kuralının aradığı durumdur.
Faktoring şirketleri MASAK yükümlüsü müdür?
Evet. Kimlik tespiti, gerçek faydalanıcının tanınması, yaptırım ve PEP taraması, sürekli izleme ve şüpheli işlem bildirimleri birer yükümlülüktür ve her birinin ne zaman ve kim tarafından yapıldığına dair bir kayıtla kanıtlanması gerekir.
Erken ödeme neden incelenir?
Vadesinden çok önce kapatılan bir borç veya borçlu olmayan biri tarafından kapatılan bir borç, paranın kaynağı hakkında soru işaretleri yaratır. Her iki durum da kural olarak yazılır, böylece manuel olarak fark edilmek yerine uyarı olarak üretilir.
Tek bir platform hem KYB hem de işlem izlemeyi kapsayabilir mi?
Evet. Tarama, KYB, izleme ve vaka yönetimi tek bir kural motorunu ve tek bir denetim izini paylaşır; böylece bir müşteri hakkındaki karar ile borçlusu hakkındaki karar, birbirini göremeyen iki ayrı sistemde alınmaz.
Sigortada MASAK uyumu, lehtar ve fon kaynağı riski
Bu rehber sigorta şirketlerini mi kapsıyor?
Rehber kendi kapsamını sigorta ve reasürans brokerleri olarak tanımlıyor. Saydığı göstergelerin büyük bölümü aracılık ilişkisinin doğasından geliyor ve sigorta zincirinin tamamında karşılığı var, ama rehberin muhatabı brokerlerdir.
Lehtar değiştiğinde ne oluyor?
Lehtar, temsilci ve ödeme kaynağı değişikliği yeni bir tarama ve yeni bir risk değerlendirmesi tetikler. İlk gün alınan karar sabit kalmaz.
Sigorta ettiren, sigortalı ve lehtar ayrı ayrı taranıyor mu?
Evet. Dördü de, temsilci dahil, ayrı taraf olarak kaydedilir ve yaptırım, PEP ve kurum içi listelere karşı taranır. Kurumsal taraflarda ortaklık yapısı çözülerek gerçek faydalanıcıya inilir.
Fonun kaynağının gizlenmesi nasıl yakalanır?
Ödeme kaynağı taraf yapısıyla birlikte kaydedilir ve karşılaştırılır. Rehberin T-012-2.15 ve T-012-2.16 tipleri fonun kaynağını gizleme amacını ve vergi cenneti olarak bilinen ülkelerdeki kuruluşlar üzerinden ödemeyi kapsıyor.
Müşteri verisi kurumun dışına çıkar mı?
Kurum içi kurulumda çıkmaz. Yazılım kurumun kendi altyapısında çalışır, veri kurumun bilgi sistemlerinde kalır, anahtarlar ve denetim izi kurumun kontrolündedir.
Rehber kimi muhatap alıyor?
MASAK'ın ilgili rehberi kapsamı bakımından sigorta ve reasürans brokerlerini muhatap alır.
Sigortada aklama riski nerede toplanıyor?
Primin ödenmesinde değil, poliçenin kim adına, kimin parasıyla ve hangi gerekçeyle kurulduğunda. Erken iptal ve devir de göstergedir.
Taraf yapısı nasıl çözülüyor?
Sigorta ettiren, sigortalı ve lehtar ayrı taraflar olarak kaydedilir ve her biri yaptırım, PEP ile kurum içi listelere karşı taranır.
İlişki ilk günle sınırlı mı?
Değil. Lehtar değişikliği, erken iptal, ek prim ve devir işlemleri sonradan gelir ve izlemenin konusudur.
Pazar yerlerinde MASAK uyumu ve satıcı riski
Pazar yerinin asıl risk yüzeyi neresi?
Rehberin sektöre özgü tiplerinin ağırlığı satıcıda. Hacim sıçraması, eksik veya yanlış kayıt bilgisi, manipüle edilmiş yorum, şikâyete aksiyon alınmaması ve uzun hareketsizlikten sonra ani aktiflik ayrı ayrı sayılıyor.
Yorum manipülasyonu neden bir aklama göstergesi?
Rehber T-020-2.26 ile satıcı hakkında gerçek dışı olumlu yorum veya manipüle edilmiş geri bildirim tespit edilmesini şüphe göstergesi sayıyor. Bu, platformun kendi itibar sisteminin de izlenmesi gereken bir veri kaynağı olduğu anlamına geliyor.
Satıcı kabulü bir KYB işi mi?
Evet. Gerçek faydalanıcının gizlenmesi, işlemi yönlendiren üçüncü kişinin belgelerde taraf olmaması ve karmaşık çok yargı alanlı yapılar rehberde ayrı tipler. Mağazanın arkasındaki şirketin ortaklık yapısı çözülmeden karşılanmazlar.
Platform verisi kurumun dışına çıkar mı?
Kurum içi kurulumda çıkmaz. Yazılım platformun kendi altyapısında çalışır, veri platformun bilgi sistemlerinde kalır, anahtarlar ve denetim izi platformun kontrolündedir.
Aracı hizmet sağlayıcı neden yükümlü?
Kendi satmadığı bir malın işlemine aracılık ettiği için hem satıcının hem alıcının gerçekliğinden sorumludur; 5549 sayılı Kanun kapsamında yükümlüdür.
Satıcı kabulünde neye bakılıyor?
Kimlik ve ortaklık yapısı, faaliyet kategorisi, dışarıdan görünen bilgiyle beyanın uyumu ve daha önce kapatılmış bir satıcı hesabıyla bağlantı.
Alıcı ve satıcının aynı kişi olması tespit edilebiliyor mu?
Edilebilir. Ortak cihaz, IP, ödeme aracı ve adres üzerinden kurulan ilişki ağı bu kümeleri açar.
Platform verisi kurala girebiliyor mu?
Evet. Ürün kategorisi, fiyat, kargo ve iade davranışı gibi platforma özgü alanlar kural girdisi olarak kullanılır.
Para transferi: gönderici, alıcı ve aradaki ilişkinin okunması
Bir transferin riski neye göre belirleniyor?
Tutarına değil, taraflar arasındaki ilişkiye göre. Gönderici, alıcı, sıklık, ülke, işlem geçmişi ve zaman penceresi birlikte okunur.
Hangi rehber bizi bağlıyor?
Para transferi hizmeti veren kuruluşlar genelde ödeme kuruluşu lisansıyla çalışır ve MASAK'ın ödeme ve elektronik para kuruluşları rehberinin muhatabıdır.
Yarıda kalan transferler saklanıyor mu?
Evet. Rehber parçalamada teşebbüsü de kapsıyor; reddedilen ve yarıda kalan transferler kayıtta durur. Olaylar upsert mantığıyla alındığı için güncelleme yeni kayıt üretmez, mevcut kaydı yeniden değerlendirir.
Gönderici ve alıcı ayrı ayrı taranıyor mu?
Evet. İkisi de ayrı taraf olarak kaydedilir ve yaptırım, PEP ile kurum içi listelere karşı taranır.
Aynı alıcıya farklı göndericilerden gelen aktarım görülebilir mi?
Görülebilir, ama tek bir gönderici hesabına bakarak değil. Hedef etrafındaki ilişki ağının ortak IP, cihaz, telefon, e-posta ve karşı taraf üzerinden çıkarılması gerekir.
Nakit işlemler neden ayrı ele alınıyor?
Farklı illerdeki ATM'lerden yatırılan fonların tek hesaba aktarılması ve durağan hesaba yapılan yüklemelerin ATM'den azami tutarla çekilmesi rehberde ayrı tiplerdir; kanal bilgisi olmadan okunamaz.
Kabul anında hangi veri toplanmalı?
E-posta ve IP skorları. Rehber, ilişkisi tespit edilemeyen farklı kişilere ait hesaplara aynı IP'lerden yükleme yapılmasını gösterge sayıyor ve bu veri sonradan üretilemez.
Bildirim taslağı nereden hazırlanıyor?
Aynı vaka verisinden. Karar gerekçesiyle ve kanıtıyla vakaya bağlıdır, imza kurumda kalır.
Sermaye piyasalarında MASAK uyumu ve gerçek faydalanıcı
Karmaşık ve çok yargı alanlı ortaklık yapıları nasıl ele alınıyor?
KYB akışında yapı çözülerek gerçek faydalanıcıya inilir ve her katman ayrı ayrı kayda geçer. Rehberin T-011-2.11 ve T-011-2.13 tipleri bunu gerektiriyor.
Müşterinin tutumuna dayanan göstergeler kurala dönüşebilir mi?
Hayır, otomatik bir kuralla üretilmez. Müşteri temsilcisinin gözlemi vakaya not olarak eklenir, kanıtla birlikte saklanır ve bildirimin gerekçesine girer.
Rehber sermaye piyasasının tamamını mı kapsıyor?
Hayır, yatırım ortaklıklarını kapsıyor. Ancak saydığı göstergelerin ağırlığı sermaye piyasası kurumlarının ortak sorununa, işlemin arkasındaki gerçek kişinin kim olduğuna işaret ediyor.
Müşteri verisi kurumun dışına çıkar mı?
Kurum içi kurulumda çıkmaz. Yazılım kurumun kendi altyapısında çalışır, veri kurumun bilgi sistemlerinde kalır, anahtarlar ve denetim izi kurumun kontrolündedir.
Sermaye piyasası kurumlarının düzenleyicisi kim?
Faaliyet düzenleyicisi SPK'dır. Aklama yükümlülükleri bakımından muhatap MASAK'tır.
Risk nerede görünüyor?
İşlemin kârında değil, hesabın kim adına açıldığında ve işlemin ekonomik mantığında. Zarar pahasına yapılan ya da ekonomik gerekçesi olmayan işlemler göstergedir.
Ortaklık yapısı nasıl çözülüyor?
Katman katman çözülür ve gerçek faydalanıcıya kadar inilir; zincirdeki her gerçek kişi yaptırım ve PEP taramasından geçer.
Regülatör bültenleri sisteme alınabiliyor mu?
Alınabiliyor. Bülten, karar metni veya PDF liste yüklenir; metin okunur ve içindeki kişi ve kurumlar yapılandırılmış kayda dönüşür.
Hukuk ve güvenlik
Sözleşmeleri müzakere edebilir miyiz?
Evet. Metinler standart bir başlangıç noktasıdır; kurumun faaliyet izni ve iç politikalarına göre uyarlanır.
Alt işleyen listeniz var mı?
Kurum içi kurulumda müşteri verisini işleyen bir alt yüklenici zinciri oluşmaz. Bu, veri işleme sözleşmesinin en çok tartışılan başlığını büyük ölçüde ortadan kaldırır.
Belgeleri imzalamadan inceleyebilir miyiz?
Evet. Sözleşme metinleri değerlendirme aşamasında paylaşılır; hukuk biriminizin incelemesi için gizlilik anlaşması yeterlidir.
Gizlilik
Platformdaki müşteri verilerinin sorumlusu kim?
TruvaLI'yı kullanan kurumun kendisi. Bitrelic veri işleyen sıfatındadır ve kurulum kurumun altyapısında olduğu için verilere rutin erişimi yoktur.
Demo formunda verdiğim bilgiler ne kadar saklanıyor?
Talebinize yanıt vermek ve görüşmeyi planlamak için işlenir; ticari ilişkinin gerektirdiği süre boyunca saklanır ve pazarlama amacıyla üçüncü taraflara aktarılmaz.
Verilerimin silinmesini talep edebilir miyim?
Evet. Web sitesi üzerinden verdiğiniz bilgiler için doğrudan bize başvurabilirsiniz. Platform üzerindeki veriler için talep, veri sorumlusu olan kuruma yönlendirilir; mevzuatın öngördüğü yasal saklama süreleri silme hakkının sınırını oluşturur.
Sistem durumu
Sağlayıcı kaynaklı bir kesinti yaşayabilir miyiz?
Platform sizin altyapınızda çalıştığı için sağlayıcı kaynaklı bir kesinti söz konusu değildir. Erişilebilirlik kendi sunucularınızın durumuna bağlıdır.
Metrikleri kendi izleme sistemimize alabilir miyiz?
Evet. Sağlık ve performans metrikleri kurumun kendi izleme altyapısına aktarılabilir; ayrı bir panele bakma zorunluluğu yoktur.
Tarama listeleri güncellenmezse haberimiz olur mu?
Evet. Listelerin son güncellenme zamanı izlenen metrikler arasındadır ve gecikme durumunda uyarı üretilecek biçimde yapılandırılabilir.
Balkanlar: Karadağ ve Sırbistan'da uyum altyapısı
Karadağ ve Sırbistan hangi değerlendirmeye tabi?
Avrupa Konseyi bünyesindeki MONEYVAL komitesinin aklama ve terörizmin finansmanıyla mücadele değerlendirmesine.
İki ülke için iki ayrı sistem kurmak gerekir mi?
Gerekmez. Her ülke ayrı bir veri kaynağı olarak tanımlanır; aynı kurulum farklı kural setlerini taşır ve bir ülkenin eşiği diğerini etkilemez.
İki ülke arasında ne ortak, ne farklı?
Risk temelli yaklaşım, müşterinin tanınması, gerçek faydalanıcı tespiti ve şüpheli işlem bildirimi ortak çerçevededir. Bildirim eşikleri, raporlama biçimleri, saklama süreleri ve otorite beklentileri değişir.
AB'nin yeni AML paketi bu ülkeleri etkiliyor mu?
Etkiliyor. İkisi de AB müktesebatına uyum sürecinde olduğu için (AB) 2024/1620, (AB) 2024/1624 ve (AB) 2024/1640 ile kurulan çerçeve uyumun hedefini belirliyor.
AMLA ne zaman uygulanmaya başladı?
1 Temmuz 2025'ten itibaren. Finansal sektördeki seçilmiş yükümlüleri, kripto varlık hizmet sağlayıcılar dahil, doğrudan denetliyor.
Ülkeye özgü bir yükümlülük geldiğinde ne yapıyoruz?
Kural motoruna yazılır: iç içe mantık, adlandırılmış toplama tanımları ve kuraldan callback desteklenir. Kural kendi dilinizle tarif edilip canlıya alınmadan önce geçmiş trafikte denenir.
Bölgede yerel ekip var mı?
Bitrelic'in Podgorica'da ekibi var; mevzuat değişikliklerini ve otorite beklentilerini bölgede bulunarak takip ediyoruz.
Veri nerede duruyor?
Kurum içi kurulumda kurumun kendi bilgi sistemlerinde; anahtarlar ve denetim izi kurumun kontrolündedir. Veri yerleşimi kuralları ülkeden ülkeye değiştiği için bu bölgesel kurulumda belirleyici oluyor.
Orta Doğu ve Kuzey Afrika: çok ülkeli uyum kurulumu
Bölgedeki her ülke için ayrı sistem mi gerekiyor?
Gerekmiyor. Her ülke ayrı bir veri kaynağı olarak tanımlanır; aynı kurulum farklı kural setlerini taşır ve bir ülkenin eşiği diğerini etkilemez.
Bölgedeki asıl zorluk ne?
Tek bir mevzuata uymak değil, çeşitlilik. Bildirim eşikleri, kimlik tespiti gereklilikleri, saklama süreleri ve otorite beklentileri ülkeden ülkeye değişir.
Tek bir eşik seti bölgenin tamamına uyar mı?
Uymaz. Yabancı uyruklu müşteri oranı, çalışan gönderilerinin ağırlığı ve nakit alışkanlıkları bölge içinde bile değişir; bir ülkede olağan olan hacim diğerinde şüphe göstergesi olabilir.
Sınır ötesi transferler nasıl değerlendiriliyor?
Riskli ülkelerden veya bu ülkelere makul açıklama yapılmadan belli bir zaman aralığında önemli tutarlara ulaşan transferler ortak göstergedir; gönderici ve alıcı bağlamı, zaman penceresi ve tekrar birlikte okunur.
Bir işlem iki rejime birden tabi olabilir mi?
Olabilir. Havale ve transfer akışı birden fazla yargı alanını kestiğinde işlemin iki farklı rejime birden bakması gerekebilir.
Ülkeye özgü bir yükümlülük geldiğinde ne yapıyoruz?
Kural motoruna yazılır: iç içe mantık, adlandırılmış toplama tanımları ve kuraldan callback desteklenir. Kural canlıya alınmadan önce geçmiş trafikte denenir.
Ortak olan taraf nerede duruyor?
Müşteri kaydı, tarama altyapısı, vaka yönetimi, denetim izi ve bildirim taslağı tek yerde durur; ülke başına ayrı sistem kurulmaz.
Veri nerede duruyor?
Kurum içi kurulumda kurumun kendi bilgi sistemlerinde; anahtarlar ve denetim izi kurumun kontrolündedir.
KVKK: finansal suç analizinde kişisel verinin korunması
KVKK finansal suç analizini nasıl etkiliyor?
6698 sayılı Kanun analizde kullanılan kişisel verinin korunmasını düzenler. Biyometrik verinin özel nitelikli sayılması ve yurt dışına aktarımın yeterlilik kararına bağlanması iki belirleyici noktadır.
Yazılım tedarikçisi de sorumlu mu?
Evet. Kanun'un 12 nci maddesinin ikinci fıkrası, verinin veri sorumlusu adına başkası tarafından işlenmesi hâlinde tedbirlerin alınmasında müşterek sorumluluk öngörüyor.
Yüz eşleştirme ve canlılık kontrolü biyometrik veri işleme mi?
Evet. Kanun'un 6 ncı maddesi biyometrik veriyi özel nitelikli sayar ve işlenmesini kural olarak yasaklar; işleme ancak sayılan şartlardan birinin varlığında mümkündür.
Veriyi yurt dışına aktarabilir miyiz?
Madde 9 uyarınca, 5 ve 6 ncı maddelerdeki şartlardan birinin varlığı ve aktarımın yapılacağı ülke, sektör veya uluslararası kuruluş hakkında yeterlilik kararı bulunması hâlinde aktarılabilir.
Yeterlilik kararını kim veriyor?
Kurul veriyor, karar Resmî Gazete'de yayımlanıyor ve en geç dört yılda bir değerlendiriliyor.
Veri ihlalinde ne yapılması gerekiyor?
Kanun'un 12 nci maddesinin beşinci fıkrası, verinin kanuni olmayan yollarla elde edilmesi hâlinde durumun en kısa sürede ilgilisine ve Kurul'a bildirilmesini istiyor.
Kişisel veriye kimin eriştiğini görebilir miyiz?
Evet. Erişim denetim izinde durur; rol ve yetki tanımları, onay politikaları ve yetki devri ayrı ayrı kayıtlıdır ve kayıt ayrı bir hedefe aktarılabilir.
Kimlik doğrulamada toplanan veriler nasıl yönetiliyor?
Belge görüntüsü, çipten okunan veri, özçekim, canlılık videosu ve görüşme kaydı ayrı ayrı kaydedilir; her birinin toplanma zamanı, kullanıldığı kontrol ve saklama süresi ayrı yönetilebilir.
GDPR: risk analizinde teknik ve organizasyonel tedbirler
GDPR risk analizinde hangi maddeleriyle uygulanıyor?
Tasarımdan itibaren korumayı düzenleyen madde 25, işleme güvenliğini sayan madde 32 ve biyometrik veriyi özel kategoride tutan madde 9.
Madde 32 hangi tedbirleri adıyla sayıyor?
Takma adlaştırma ve şifreleme; sistem ve hizmetlerin gizliliğini, bütünlüğünü, erişilebilirliğini ve dayanıklılığını sağlama yeteneği; olay hâlinde erişimi zamanında geri yükleyebilme yeteneği; ve tedbirlerin etkinliğini düzenli test etme, değerlendirme ve ölçme süreci.
Tedbiri almak yeterli mi?
Yeterli değil. Madde 32'nin (d) bendi tedbirlerin etkinliğinin düzenli olarak test edilmesini, değerlendirilmesini ve ölçülmesini istiyor.
Yüz eşleştirme GDPR kapsamında özel kategori mi?
Evet. Madde 9, bir gerçek kişiyi tekil olarak tanımlamak amacıyla biyometrik veri işlenmesini kural olarak yasaklar ve ancak sayılan şartlardan birinin varlığında mümkün kılar.
Kurulum modeli bir tedbir sayılır mı?
Madde 25 işleme araçlarının belirlendiği anda tedbir alınmasını istiyor; kurulum modelinin seçimi bu kapsamdadır. Kurum içi kurulumda veri kurumun bilgi sistemlerinde kalır ve anahtarlar kurumun kontrolündedir.
Tedbirlerin etkinliğini nasıl ölçüyoruz?
Erişim, karar ve onay kayıtları üzerinden. Denetim kaydı ayrı bir hedefe aktarılabildiği için kurumun kendi günlük altyapısında da ölçülebilir.
Kimlik doğrulama verileri nasıl saklanıyor?
Belge görüntüsü, çipten okunan veri, özçekim, canlılık videosu ve görüşme kaydı ayrı ayrı kaydedilir; her birinin toplanma zamanı, kullanıldığı kontrol ve saklama süresi ayrı yönetilir.
Veri minimizasyonu kurallarda nasıl uygulanıyor?
Kural motoru hangi alanın hangi kuralda kullanıldığını gösterir; bir alanın hangi karara girdiği izlenebilir olduğunda gereksiz alanın işlenip işlenmediği görülebilir.
Mevzuat haberleri
Bu içerikler hukuki görüş niteliği taşır mı?
Hayır. Yazılar, düzenlemelerin operasyonel karşılığını anlatmayı amaçlar ve hukuki görüş yerine geçmez. Kurumunuzun yükümlülükleri için kendi hukuk ve uyum biriminizin değerlendirmesi esastır.
Ne sıklıkla yayımlanıyor?
Takvime göre değil, düzenleme takvimine göre. Önemli bir tebliğ, rehber veya yaptırım kararı yayımlandığında ele alınır; sessiz dönemlerde daha uzun soluklu konu anlatımlarına yer verilir.
Yalnızca Türkiye mevzuatı mı kapsanıyor?
Hayır. Türkiye ağırlıklı olmakla birlikte AB AML paketi, AMLA ve FATF gelişmeleri de kapsanır; Balkanlar ve Orta Doğu'da faaliyet gösteren kurumları ilgilendiren başlıklar ayrıca ele alınır.
Teknik doküman ve rehberler
Rehberleri okumak için form doldurmak gerekiyor mu?
Hayır. İçerikler kayıt istemeden erişilebilir. Değerlendirme yapan bir ekibin önüne form koymanın kimseye faydası olmadığını düşünüyoruz.
İçerikler TruvaLI'ya özgü mü, yoksa genel mi?
Büyük bölümü genel uygulama rehberidir ve başka bir platform kullanan ekipler için de geçerlidir. TruvaLI'nın bir konuya yaklaşımı anlatıldığında bu açıkça belirtilir.
API dokümantasyonu
Hangi kimlik doğrulama mekanizmasını kullanmalıyım?
Sunucudan sunucuya çağrılar için API anahtarınızla aldığınız Bearer jetonunu kullanın. Son kullanıcının tarayıcısından yapılan KYC çağrılarında ise imzalı oturum jetonu kullanılır; API anahtarınız hiçbir zaman son kullanıcının cihazına gönderilmemelidir.
Yanıttaki status alanı işlemin kabul edildiği anlamına mı gelir?
Hayır. `status` isteğin işlendiğini gösterir; kaydın sonucu ve verilen karar yanıtın veri bölümünde döner. Toplu isteklerde bazı kayıtlar atlanmış olabilir, bu yüzden kayıt seviyesindeki sonuçları ayrıca kontrol etmek gerekir.
Modelde tanımlı olmayan alan gönderebilir miyim?
Evet. Tanımlı alanların dışındaki alanlar reddedilmez ve uyarı üretmez; kaydın ham veri alanında saklanır ve kural senaryolarında değişken olarak kullanılabilir.
İzinli IP listesi boş bırakılabilir mi?
Hayır. Boş liste 'hiçbir IP'ye izin verme' anlamına gelir ve tüm giriş denemeleri reddedilir. Kimlik bilgilerinizde en az bir IP tanımlı olmalıdır.
KYC sonuçlarını nasıl alıyorum?
Belge doğrulama sonuçları gerçek zamanlı bildirim kanalı üzerinden iletilir. Bağlantı kurup oturuma kaydolduktan sonra MRZ okuma, yüz eşleştirme ve canlılık gibi adımların sonuçları mesaj olarak düşer.
Kural kütüphanesi
Hazır kuralları olduğu gibi kullanabilir miyiz?
Kullanılabilir ama önerilmez. Eşikler kurumun müşteri tabanına ve işlem profiline göre ayarlanmalı, her senaryo canlıya alınmadan önce geçmiş veri üzerinde simüle edilmelidir.
Kütüphane sektöre göre farklılaşıyor mu?
Evet. Bankacılık, ödeme, oyun ve kripto tarafında öne çıkan tipolojiler farklıdır; senaryolar bu ayrıma göre gruplanır.
Yeni tipolojiler ekleniyor mu?
Evet. Yayımlanan düzenleyici rehberler ve sahada görülen yeni yöntemler kütüphaneye senaryo olarak yansıtılır.
Etkinlikler ve web seminerleri
Oturumlar ücretli mi?
Hayır, katılım ücretsizdir; yalnızca kayıt olmanız yeterlidir.
Kaçırdığım bir oturumu sonradan izleyebilir miyim?
Evet. Oturumlar kaydedilir ve tamamlandıktan sonra izlenebilir hâle getirilir.
Kurumumuza özel oturum düzenleniyor mu?
Evet. Ekibinizin gündemine göre kapalı oturumlar düzenlenebilir; talebi iletişim sayfasından iletebilirsiniz.
Güvenlik ve sertifikasyon
Verilerimiz dışarıya çıkıyor mu?
Hayır. Platform kurumun kendi altyapısında çalışır; müşteri verisi analiz veya yapay zekâ süreçleri için dış bulut ortamlarına gönderilmez.
Denetim kayıtları değiştirilebilir mi?
Hayır. Kayıtlar değiştirilemez biçimde tutulur, arşiv bütünlüğü özet değerlerle doğrulanır ve onaylara zaman damgası eklenir.
Sızma testi yaptırabilir miyiz?
Evet. Kurulum kendi altyapınızda olduğu için kendi test takviminizi uygulayabilirsiniz; periyodik sızma testleri ve zafiyet taramaları desteklenir.
Bilgi güvenliği soru listemizi kim yanıtlıyor?
Soru listeleri, mühendislik ve uyum tarafından birlikte yanıtlanır. İletişim sayfasından ilettiğinizde süreç başlatılır.
Türkiye mevzuat eki
Ek hukuki görüş yerine geçer mi?
Hayır. Yükümlülüklerin nasıl karşılandığını gösteren teknik bir eşleme belgesidir; kurumunuzun uyum ve hukuk biriminin değerlendirmesinin yerine geçmez.
Faaliyet iznimize göre uyarlanıyor mu?
Evet. Banka, ödeme kuruluşu, elektronik para kuruluşu ve düzenlenmiş oyun operatörü için geçerli yükümlülükler farklıdır; ek buna göre düzenlenir.
Denetimde bu belgeyi kullanabilir miyiz?
Belge, denetime hazırlıkta iç dokümantasyonunuzu oluştururken kullanılmak üzere hazırlanır. Denetçiye sunulacak nihai dokümantasyonun sorumluluğu kuruma aittir.
Veri yerleşimi
TruvaLI ekibi verilerimize erişebiliyor mu?
Kurulum sizin altyapınızda olduğu için sağlayıcının müşteri verisine rutin erişimi yoktur. Destek gerektiren durumlarda erişim, sizin vereceğiniz yetkiyle ve kayıt altında gerçekleşir.
Yapay zekâ özellikleri veriyi dışarı gönderiyor mu?
Hayır. Vaka ön analizi, açık kaynak taraması ve rapor üretimi dahil olmak üzere analiz katmanı kurum içinde çalışır.
Verilerin ne kadar süre saklanacağını biz mi belirliyoruz?
Yasal asgari saklama süreleri karşılanmak kaydıyla evet. Süre dolduğunda verinin arşivlenmesi veya silinmesi kurumun politikasına göre yapılandırılır.
TruvaLI platformu
TruvaLI yalnızca bir AML raporlama aracı mı?
Hayır. AML yükümlülüklerini karşılar, ancak temelde bir karar motorudur: işlemi tamamlanmadan önce puanlar ve ana sisteme kabul, ret, takip veya callback kararı döndürür. Uyum kuralları kurumu yarınki cezadan korur; bugünkü zarardan koruyan şey işlem anında verilen karardır.
Mevcut sistemlerimizi değiştirmemiz gerekir mi?
Hayır. TruvaLI mevcut akışınıza bir karar katmanı olarak eklenir; müşteri kaydından önce ön kontrol olarak da, işlem anında son kontrol olarak da konumlandırılabilir. Canlıya geçmeden önce geçmiş verileriniz aktarılır, böylece geriye dönük pencere kullanan kurallar ilk günden gerçek veriyle çalışır.
Sistem kurumumuzun kendi sunucularında mı çalışır?
Evet. TruvaLI kurum içi kurulum için tasarlanmıştır ve müşteri verisini dış bulut ortamlarına göndermez. Yapay zekâ destekli analizler de aynı kapalı ortamda çalışır.
Kural yazmak için yazılım bilgisi gerekir mi?
Gerekmez. Senaryoyu günlük operasyonel dilinizde tarif edersiniz; sistem bunu parametreli bir kurala dönüştürür ve yayına almadan önce insan onayına sunar. İsteyen ekipler ifade düzenleyicisiyle kendi hesaplama bloklarını da yazabilir.
Kaynaklar
Teknik dokümantasyona erişmek için kayıt olmak gerekiyor mu?
API dokümantasyonu ve entegrasyon rehberleri, değerlendirme aşamasındaki ekiplerin önünü kapatmamak için erişime açık tutulur. Örnek veri ve test ortamı erişimi için iletişime geçmeniz yeterlidir.
Güvenlik ve veri yerleşimi sorularımızı nereden yanıtlayabiliriz?
Güven başlığı altındaki sayfalar bu soruları kapsar: güvenlik uygulamaları, kurum içi kurulum modeli ve Türkiye mevzuatıyla eşleşme. Kurumunuzun kendi bilgi güvenliği soru listesi varsa yanıtlanmak üzere iletebilirsiniz.
Şirket
TruvaLI ile Bitrelic arasındaki ilişki nedir?
Bitrelic şirketin adı, TruvaLI ise geliştirdiği finansal suçla mücadele platformunun adıdır. Sözleşmeler Bitrelic tüzel kişiliği ile yapılır.
Nerede bulunuyorsunuz?
Manisa (Türkiye) ve Podgorica (Karadağ) ofislerinden çalışıyoruz. Kurulum kurumun kendi altyapısında yapıldığı için hizmet verdiğimiz coğrafya bu iki konumla sınırlı değildir.
Uyum ekipleri: uyum görevlisinin sorumluluğunu taşıyabilmek
Uyum görevlisinin sorumluluğu neden ayrı ele alınıyor?
Sorumluluk kurumsal olduğu kadar kişiseldir. Denetimde sorulan soruların muhatabı o kişidir ve cevap kayıtta yoksa savunma da yoktur.
Denetimde en çok hangi sorular soruluyor?
Kuralın neden o eşikle yazıldığı, vakanın neden kapatıldığı, bildirimin neden yapılmadığı, kararı kimin onayladığı, geçmişte hangi kural setinin çalıştığı ve veriye kimin eriştiği.
Kuralı yazmak için teknik ekip gerekiyor mu?
Gerekmiyor. Kontrol kendi cümlenizle yazılır ve karşılığı kural taslağı olarak üretilir; taslak onaylanmadan canlıya çıkmaz ve önce simülasyonda denenir.
Çok fazla uyarı üretmek neden kaçırmaktan tehlikeli?
Ekip boğulduğunda uyarıya fiilen bakılmaz ama kayıtta inceleme yapılmış görünür. Bu, denetimde savunulması en zor durumdur.
Yapay zekâ kararı veriyor mu?
Vermiyor. Vakadaki veriden bir ön değerlendirme çıkarır, karar insanda kalır ve gerekçesiyle kayda geçer.
Onay akışı tek bir ikinci imza mı?
Değil. Onay politikaları, çok imzalı karar ve yetki devri tanımlanabilir; devrin kendisi belgesiyle birlikte kayda geçer.
Bildirim taslağı nereden üretiliyor?
Vakanın kendisinden. Tarih aralığı, toplam tutar, kanal ayrımı ve şüphe kategorisi vakada zaten durur; imza ve gönderim kararı uyum görevlisindedir.
Mevzuatta karşılığı olmayan bir durumla karşılaşırsak?
Ekibimizdeki uyum ve dolandırıcılık uygulamacıları bu işi bankaların içinde on beş yılı aşkın süre yaptı; aynı soruyu kendi masasından cevaplamış birine ulaşabiliyorsunuz.
Dolandırıcılık ve risk ekipleri: kuralı kendi elinizle değiştirmek
Dolandırıcılık ekibinin en büyük darboğazı ne?
Görmek değil, gördüğünü sisteme yazdırabilmek. Kuralı yazan ile kontrolü bilen farklı olduğunda her değişiklik bir talep kuyruğuna girer.
Kural yazmak için teknik bilgi gerekiyor mu?
Gerekmiyor. Kontrol kendi cümlenizle yazılır ve karşılığı kural taslağı olarak üretilir; taslak onaylanmadan canlıya çıkmaz.
Bir kural her zaman işlemi durdurmak zorunda mı?
Değil. Skora katkı vermek, uyarı gerekçesi eklemek veya yalnızca işaretlemek de sonuçtur; bu, agresif bir kuralı üretime almadan gözlemlemeyi mümkün kılar.
Finansal olmayan olaylar kurala girebiliyor mu?
Evet. Oturum, cihaz değişikliği, belge yükleme ve ayar değişikliği gibi parasal tutarı olmayan olaylar da kurallarda kullanılır.
Yeni bir kuralın etkisi nasıl ölçülüyor?
Kural geçmiş işlem trafiğinde çalıştırılır: kaç işlemi durduracağı, kaç uyarı üreteceği ve bunların ne kadarının gerçekten dolandırıcılığa dönüştüğü canlıya alınmadan görülür.
Belirli bir güne karşı test yapılabiliyor mu?
Evet. Kural o günün trafiğine karşı yeniden oynatılabilir ve sonucun ne olacağı görülür.
Yaşanmış bir vakadan kural üretilebiliyor mu?
Evet. Vakadaki sinyal örüntüsü çıkarılıp kurala dönüştürülebilir; öğrenilen şey kurumda kalır, kişide değil.
Kuralların çalışma sırası kontrol edilebiliyor mu?
Evet. Kuralların hangi sırayla değerlendirileceği tanımlanabilir; kuralın sahibi ve kimlerle paylaşıldığı da kayıtlıdır.
Mühendislik: entegrasyon, olay modeli ve kurulum
Temel entegrasyon nasıl çalışıyor?
Uygulamanız bir olay gönderir, sistem skoru, tetiklenen kuralları ve kararı döndürür. Karar akışın içinde kullanılabilecek kadar hızlı döner.
Sadece finansal işlemler mi gönderiliyor?
Hayır. Oturum açma, cihaz değişikliği, belge yükleme, ayar değişikliği ve hesap açılışı da olaydır ve kurallarda aynı şekilde kullanılır.
Farklı ürünlerin verisi birbirine karışır mı?
Karışmaz. Veri kaynakları ayrı tutulur ve kurallar kaynağa göre kapsanabilir.
Toplama hesapları nasıl tanımlanıyor?
Bir müşterinin dönem içindeki işlem sayısı, toplamı ve ortalaması önceden tanımlanır ve kuralda isimle kullanılır.
Kural değişikliği dağıtım gerektiriyor mu?
Gerektirmiyor. Kurallar kodda değil veri olarak durur; uyum ve dolandırıcılık ekipleri mühendislik kuyruğuna girmeden kural değiştirebilir.
Bir davranış değişikliğinin kaynağı nasıl bulunur?
Her olayın sonucuyla birlikte hangi kural setinin ve sürümünün çalıştığı saklanır, böylece değişikliğin hangi kuraldan geldiği bulunabilir.
Kurulum nerede yapılıyor?
Kurumun kendi altyapısında yapılabilir. Veri kurum dışına çıkmaz, kayıtlar kurumun sistemlerinde kalır ve denetim izi ayrı bir hedefe gönderilebilir.
Nereden başlamak mantıklı?
En çok kayıp veren ya da en çok uyarı üreten tek bir akıştan. O akışın olayları gönderilir, kurallar simülasyonda çalıştırılır ve sonuç mevcut sistemle karşılaştırılır.
İç denetim: kararın izini geriye doğru sürebilmek
İç denetim neden bugünkü ekrana bakamıyor?
Kontrol sistemleri yaşayan sistemlerdir; kural ve eşik değişir. Altı ay önceki bir kararı bugünkü kural setiyle açıklamak yanlış sonuç verir.
Kural sürümü neden bu kadar önemli?
Hangi kuralın hangi sürümüyle tetiklendiği olayla birlikte saklanmazsa geçmiş bir kararın gerekçesi yeniden kurulamaz.
Denetim örneklemesi nasıl alınıyor?
Belirli bir dönemin vakalarından filtreyle küme seçilir. Rapor tanımı kodsuz yapılır, sonuç kaydedilir ve aynı tanım sonraki dönemde yeniden çalıştırılabilir.
Denetim için veriyi dışarı çıkarmak gerekiyor mu?
Gerekmiyor. Kurum içi kurulumda tüm kayıt kurumun kendi altyapısında kalır, böylece denetimin kendisi bir veri riski yaratmaz.
Yetki ayrımının fiilen çalıştığı nasıl kontrol edilir?
Aynı kişinin hem hazırlayıp hem onayladığı kararlar sorgulanabilir. Onay politikaları, çok imzalı karar ve yetki devri kayıtta durur.
Bir kuralın etkinliği nasıl ölçülüyor?
Kaç kez tetiklendiği, kaç vakaya dönüştüğü, kaçının bildirime gittiği ve kaçının gerekçesiz kapatıldığı ölçülür. Hiç tetiklenmeyen kural da her şeyi tetikleyen kural da bulgudur.
Bir kural değişikliğinin etkisi önceden görülebiliyor mu?
Evet. Kural geçmiş trafikte çalıştırılır ve değişiklik öncesi ile sonrası karşılaştırılabilir.
Denetim izi sonradan değiştirilebilir mi?
Değiştirilemez. Kayıtlar ayrıca ayrı bir hedefe gönderilebilir, böylece platform içindeki bir değişiklik denetim izini etkilemez.
MASAK uyumu: yükümlülük, bildirim ve şüphe kategorileri
Rehberdeki tiplerin hepsini kural olarak yazmak zorunda mıyız?
Rehberler bunun tersini söylüyor: yükümlüler kendilerini sayılan tiplerle sınırlandırmamalı, şüphe doğuran bir işlem hiçbirine uymasa dahi bildirimde bulunmalıdır. Tipler asgari ortak zemin, tavan değil.
Parasal tutarı olmayan bir olay bildirime konu olur mu?
Evet. Şüphe duyulan hesap açılış ve kapanışları, kiralık kasa ziyaretleri, kefalet ve vekâlet işlemleri gibi hususlar formun açıklama bölümüne yazılır. Vakanın bu tür olayları da taşıyabilmesi gerekir.
Şüphe kategorisi neden önemli?
Bildirim yapılırken şüphe MASAK'ın 38 kategorilik referans tablosundan birine yerleştiriliyor ve her kategori bir yasal düzenlemeyle eşleşmiş durumda. Vaka yönetimi kendi serbest etiketleriyle değil bu taksonomiyle çalışmalı.
Erteleme talepli bildirim için ne gerekiyor?
Rehberler açık bir eşik koyuyor: salt şüpheden öte, şüpheyi destekleyen belge veya ciddi emare bulunması ve bildirimin gerekçeleriyle gönderilmesi. Bu, kanıtın vakaya iliştirilmiş ve kararın kim tarafından verildiğinin kayıtlı olmasını gerektirir.
MASAK yükümlüsü kimler?
5549 sayılı Kanun geniş bir kurum grubunu yükümlü sayar: bankalar, ödeme ve elektronik para kuruluşları, sermaye piyasası kurumları, sigorta şirketleri, kripto varlık hizmet sağlayıcıları ve talih oyunları alanında faaliyet gösterenler bunların arasındadır.
Sektörel rehberler bağlayıcı mı?
Rehberler sektöre özgü göstergeleri sayar ve bir taban oluşturur. Rehberde sayılmayan bir örüntü şüphe doğuruyorsa bildirim yükümlülüğü yine vardır.
Bildirim nasıl gönderiliyor?
Şüpheli işlem bildirimine ilişkin başvuru işlemleri ve tüm gönderimler MASAK.Online sistemi üzerinden elektronik ortamda gerçekleştirilir.
Kendi sektörümüze özgü kuralı yazabilir miyiz?
Yazabilirsiniz. Kural kendi cümlenizle tarif edilip taslak olarak üretilir, canlıya alınmadan önce geçmiş trafikte denenir ve onayla yürürlüğe girer.
AMLA ve AB düzenlemeleri: doğrudan denetim çerçevesi
AMLA nedir?
Avrupa Birliği'nin kara para aklama ve terörizmin finansmanıyla mücadele otoritesidir. (AB) 2024/1620 sayılı Tüzük ile kurulmuştur.
AMLA ne zaman uygulanmaya başladı?
Tüzük 31 Mayıs 2024'te kabul edildi ve 1 Temmuz 2025'ten itibaren uygulanıyor. Bazı maddeler 26 Haziran 2024'ten, bir maddesi 31 Aralık 2025'ten itibaren yürürlükte.
AMLA kimleri doğrudan denetliyor?
Finansal sektördeki seçilmiş yükümlüleri, kripto varlık hizmet sağlayıcılar dahil. Ayrıca finansal ve finansal olmayan sektör denetim otoritelerini koordine eder ve gözetir.
Çerçeveyi hangi metinler oluşturuyor?
(AB) 2024/1620 sayılı Tüzük, (AB) 2024/1624 sayılı Tüzük, (AB) 2024/1640 sayılı Direktif ve fon ile kripto varlık transferlerine eşlik eden bilgileri düzenleyen (AB) 2023/1113 sayılı Tüzük.
Doğrudan denetim ne değiştiriyor?
Denetim artık yalnızca ulusal otoriteyle olan bir ilişki değildir; seçilmiş yükümlüler doğrudan AMLA tarafından denetlenir.
Farklı ülkelerde farklı kural setleri kurabilir miyiz?
Evet. Ülkeler ve iş birimleri ayrı veri kaynakları olarak tanımlanır; kural ve veri izolasyonu bu ayrım üzerinden yürür, aynı kurulum farklı yargı alanlarının kural setlerini taşır.
Kripto için ayrı bir sistem gerekir mi?
Gerekmez. Cüzdan adresi tarama akışında kişi adının yanında bir özne olarak kabul edilir; zincir üstü ve zincir dışı veri aynı müşteri görünümünde birleşir.
Denetim kaydından ne bekleniyor?
Kararın gerekçesinin sorulabilir olması. Kim, hangi yetkiyle, hangi veriyle ve ne zaman karar verdi bilgisi değiştirilemez denetim izine yazılır; hangi kuralın hangi olayla tetiklendiği de kayıttadır.
Müşteri kabulü: kimlik tespiti, KYB ve kabul anındaki risk skoru
Uzaktan kimlik tespiti hangi yöntemlerle yapılıyor?
Belge görüntüsünden OCR ve MRZ okuma, çipli belgede NFC ile çip okuma, canlılık sınaması, yüz eşleştirme ve mevzuatın gerektirdiği durumda görüntülü görüşme. Katmanlar birbirini doğrular, tek bir kontrol kabul gerekçesi olmaz.
NFC okuma neden ayrıca önemli?
Çipten okunan veri belgenin kendisinden gelir. Görüntü işlemeye dayanan kontrol iyi bir kopyayla aldatılabilirken çip okuma aldatılamaz.
Şirket müşteride gerçek faydalanıcı nasıl bulunuyor?
Ortaklık yapısı katman katman çözülür ve gerçek kişiye kadar inilir. Zincirde çıkan her gerçek kişi ayrıca yaptırım ve PEP taramasından geçer; yolun her adımı kayıtta durur.
E-posta adresi nasıl skorlanıyor?
Sağlayıcı, güvenilir, tek kullanımlık ve gizlilik odaklı sağlayıcı listelerine karşı eşleştirilir. Adresin kişinin adı, soyadı, doğum tarihi veya baş harflerini taşıyıp taşımadığı kontrol edilir ve sistemdeki benzer ya da sonu sıralı giden adreslere karşı bulanık arama yapılır.
IP adresinden ne çıkarılıyor?
Coğrafi konum, sahiplik bilgisi ve ters DNS kaydı okunarak adresin proxy, VPN ya da gerçek bir servis sağlayıcı olduğu belirlenir. Aynı IP'yi kullanan başka hesap bulunması ayrı bir risk sinyalidir.
Basitleştirilmiş tedbir uygulanabiliyor mu?
Evet. Riskin düşük olduğu ve mevzuatın izin verdiği durumda daha az belge istenir; yüksek riskte sıkılaştırılmış tedbir devreye girer. Hangi eşiğin hangi sonucu doğurduğu kurumun kendi kuralıyla yazılır.
Kabul kararını kim veriyor?
Skor eşiği aşan başvuru insana düşer. Karar gerekçesiyle kayda geçer, yetki ayrımına tabidir ve denetim izine yazılır.
Kabul sırasında toplanan belgeler nerede duruyor?
Kurum içi kurulumda kurumun kendi altyapısında. Belge görüntüleri, görüşme kaydı ve tarama sonuçları karara bağlı kalır ve sonradan kanıt olarak gösterilebilir.
Yaptırım uyumu: tarama, eşleşme teyidi ve karar kaydı
Yaptırım taraması ne zaman çalışıyor?
Müşteri kabulünde, işlem anında, listeler değiştiğinde mevcut müşteri kitlesinin tamamında ve risk sınıfına göre periyodik gözden geçirmede.
Eşleşme nasıl teyit ediliyor?
Takma adlar ve harf çevirileri, doğum tarihi, kimlik ve pasaport numarası, uyruk ve şehir bilgisi birlikte değerlendirilir. Fotoğraf kaynağından bulunur ve doğruluk oranıyla gösterilir; kaydın yürürlük tarihi de kontrol edilir.
Kalkmış yaptırımlar uyarı üretiyor mu?
Hayır. Kaydın yürürlük tarihleri okunur, yürürlükten kalkmış bir karar uyarı üretmez.
Bir eşleşmenin hangi otoriteden geldiği görülebiliyor mu?
Evet. Her kayıt, kararı veren otorite ve o otoritenin ülkesiyle birlikte durur, ayrıca kaynak bağlantısı saklanır.
Kurum kendi yaptırım listesini ekleyebilir mi?
Evet. Resmî kaynak tanımı, yayın akışı veya belge yükleme yoluyla kurumun kendi listeleri aynı tarama akışına girer.
Yanlış eşleşme yükü nasıl azaltılıyor?
Teyit sinyalleri kayıtta durduğu için isim benzerliği tek başına uyarı üretmez. Eşiğin nerede duracağı kural olarak yazılır ve yeni eşiğin geçmiş trafikte kaç uyarı üreteceği simülasyonla önceden görülür.
Eşleşmeden sonra süreç nasıl ilerliyor?
Eşleşme bir vaka açar. İnceleme, karar ve onay zinciri gerekçesiyle kayda geçer ve değiştirilemez denetim izine yazılır; bildirim gerekiyorsa vaka rapora dönüşür.
Tarama verisi kurum dışına çıkıyor mu?
Kurum içi kurulumda çıkmaz. Listeler, tarama ve kararların tamamı kurumun kendi altyapısında kalır.
Ödeme taraması: işlem anında yaptırım kontrolü
Ödeme taramasında kimler taranıyor?
Gönderen, alıcı, alıcının bankası ve varsa aracı kurumlar. Serbest metin alanlarındaki ad ve adres bilgisi de kapsamdadır, çünkü yaptırımlı taraf çoğu zaman açıklama satırında görünür.
Tarama ödeme akışını yavaşlatır mı?
Tarama işlem hattının içine yerleştirilir ve bir gecikme bütçesiyle çalışır. Sonuç kararın parçası olacak kadar hızlı dönmek zorundadır, aksi halde tarama fiilen kapatılmış olur.
Eşleşme çıkınca ödeme reddediliyor mu?
Reddedilmez, askıya alınır. Askıya alınan işlem bir vakaya bağlanır ve kararı insan verir.
Yanlış durdurma nasıl azaltılıyor?
Takma ad, doğum tarihi, kimlik ve pasaport numarası, uyruk ve şehir gibi teyit sinyalleri kayıtta durur, böylece yaygın bir ad tek başına ödeme durdurmaz. Kaydın yürürlük tarihi de kontrol edilir.
Ülke ve para birimi tarama kapsamında mı?
Evet. Yaptırım rejimleri kişi kadar ülke ve sektör de hedefler; transferin güzergâhı tarafların hepsi temiz olsa bile kontrol gerektirebilir.
Yeni bir kuralın etkisi önceden görülebiliyor mu?
Evet. Yeni eşiğin geçmiş ödeme trafiğinde kaç işlemi durduracağı, kural canlıya alınmadan önce simülasyonla ölçülür.
Serbest bırakma kararı kayıt altında mı?
Evet. Serbest bırakma da durdurma da karardır; ikisi de gerekçesiyle değiştirilemez denetim izine yazılır ve yetki ayrımına tabidir.
Kurum kendi kısıtlı taraf listesini ekleyebilir mi?
Evet. Kurumun kendi listeleri resmî kaynak tanımı, yayın akışı veya belge yükleme yoluyla aynı tarama akışına girer.
Sürekli izleme: kabul sonrası davranışın izlenmesi
Sürekli izleme neyi karşılaştırıyor?
İşlemi müşterinin kendi geçmişine, beyan ettiği faaliyete, benzer müşteri kümesine, eşik altı bölünme örüntülerine ve paylaşılan cihaz, IP veya hesap üzerinden kurulan ağ ilişkilerine karşı değerlendirir.
Müşteri risk sınıfı değişiyor mu?
Evet. Yeni bir yaptırım kaydı, olumsuz medya bulgusu, beyanla uyuşmayan işlem serisi veya ortaklık yapısındaki değişiklik sınıfı yükseltir; izleme sıklığı ve gözden geçirme takvimi de buna göre değişir.
Mevcut müşteriler yeniden taranıyor mu?
Evet. Listeler değiştikçe mevcut müşteri kitlesi yeniden taranır, çünkü bugün temiz olan bir kayıt sonradan eşleşebilir.
Çok fazla uyarı üretme riski nasıl yönetiliyor?
Kural canlıya alınmadan önce geçmiş trafik üzerinde çalıştırılır ve kaç uyarı üreteceği ölçülür. Ekibi boğan bir eşik, kaçıran bir eşik kadar sorunludur.
Kural yazmak için teknik bilgi gerekiyor mu?
Gerekmiyor. Kontrolün ne olması gerektiği kendi cümlenizle yazılabilir ve karşılığı kural taslağı olarak üretilir; taslak onaylanmadan canlıya çıkmaz.
Bir kararın hangi kuralla verildiği sonradan görülebiliyor mu?
Evet. Hangi kuralın hangi sürümüyle tetiklendiği olayla birlikte kayda geçer, böylece geçmiş bir karar o günkü kural setiyle açıklanabilir.
Uyarıdan sonra süreç nasıl ilerliyor?
Uyarı vakaya dönüşür. İnceleme sonucunda vaka kapanır, ertelenir ya da bildirime gider; gerekçe ve karar denetim izine yazılır.
İzleme kabul sürecinden bağımsız mı?
Değil. Kabul anında toplanan beyan ve profil, izlemenin karşılaştırma zeminidir; beyan yoksa sapma da ölçülemez.
Hesap ele geçirme: oturum, cihaz ve davranış sinyalleriyle tespit
Hesap ele geçirme neden kimlik doğrulamada yakalanmıyor?
Çünkü giriş başarılıdır. Parola doğrudur ve çoğu zaman ikinci doğrulama da geçilmiştir; ele geçirme girişten sonraki davranışta görünür.
Hangi sinyaller birlikte değerlendiriliyor?
Yeni cihaz kimliği, IP'nin proxy veya VPN niteliği, iki oturum arasındaki coğrafi imkânsızlık, paylaşılan cihaz, ayar değişikliğinin ardından gelen para çıkışı ve olağandışı işlem hızı.
Tek bir sinyal karar veriyor mu?
Vermiyor. Ele geçirmeyi görünür kılan şey sinyallerin birlikteliğidir; yeni cihaz, VPN ve IBAN değişikliği sonrası çıkış birlikte tek bir güçlü örüntü oluşturur.
Aynı cihazdan açılan hesaplar tespit ediliyor mu?
Evet. Aynı cihaz, IP veya e-posta örüntüsü üzerinden bağlanan hesap kümeleri ilişki ağıyla ortaya çıkarılır; bir hesabın şüpheli olması diğerlerini de incelemeye açar.
E-posta adresi nasıl sinyal üretiyor?
Sağlayıcının güvenilir, tek kullanımlık veya gizlilik odaklı olması bir katsayı üretir; adresin sistemdeki diğer adreslere bulanık aramayla benzerliği ve sonu sıralı giden adres kümeleri ayrı bir işarettir.
Kontrol ödeme akışını yavaşlatır mı?
Değerlendirme işlem akışının içinde ve karar verilecek kadar hızlı çalışır. Yavaş bir kontrol para çıktıktan sonra doğru cevabı verir, bunun pratik değeri yoktur.
Meşru kullanıcıyı engelleme riski nasıl ölçülüyor?
Yeni eşik geçmiş oturum ve işlem trafiği üzerinde çalıştırılır ve kaç meşru kullanıcıyı engelleyeceği kural canlıya alınmadan önce görülür.
Yaşanmış bir vakadan kural üretilebiliyor mu?
Evet. Vakanın içindeki sinyal örüntüsü çıkarılıp kurala dönüştürülebilir, böylece aynı yol ikinci kez kullanılamaz.
Bonus istismarı ve çoklu hesap: bağlantıyı görmek
Bonus istismarı tek hesapta neden görünmüyor?
Çünkü tek hesap kurallara uygun davranır: kişi kayıt olur, bonusu alır, şartları yerine getirir. İhlal hesaplar arasındaki ilişkide durur.
Hesaplar hangi bilgilerle birbirine bağlanıyor?
Cihaz kimliği, IP ve ağ, ödeme aracı, e-posta örüntüsü, kimlik bilgisi kombinasyonları ve davranış eşzamanlılığı.
Benzer e-posta adresleri nasıl bulunuyor?
Adresler birbirine karşı bulanık aramayla taranır; birbirine çok benzeyen ya da sonu sıralı giden adres kümeleri böyle görünür. Sağlayıcının tek kullanımlık olması ayrı bir işarettir.
VPN kullanımı tek başına ihlal sayılıyor mu?
Sayılmıyor. IP'nin niteliği sinyallerden yalnızca biridir; karar sinyallerin birlikteliğine ve kurumun yazdığı kurala bağlıdır.
Aynı evden oynayan iki kişi yanlışlıkla küme sayılır mı?
Bu risk gerçektir, o yüzden yeni eşiğin geçmiş trafikte kaç hesabı yakalayacağı kural canlıya alınmadan önce ölçülür.
Bu tür kuralı yazmak için teknik bilgi gerekiyor mu?
Gerekmiyor. Kontrolün ne olması gerektiği kendi cümlenizle yazılır ve karşılığı kural taslağı olarak üretilir; taslak onaylanmadan canlıya çıkmaz.
Bir küme tespit edilince ne oluyor?
Küme bir vaka açar; hesaplar, aralarındaki bağ, tetiklenen kural ve inceleyenin gerekçesi bir arada durur. Bonusun geri alınması ya da kümenin temize çıkarılması karardır ve kayda geçer.
Karar sonradan denetlenebiliyor mu?
Evet. Hangi kuralın hangi sürümüyle tetiklendiği ve kimin ne gerekçeyle karar verdiği değiştirilemez denetim izine yazılır.
Ters ibraz ve ödeme dolandırıcılığı: itirazdan önce yakalamak
Ters ibrazın maliyeti neden sadece geri alınan tutar değil?
Geri alınan tutara işlem başına itiraz ücreti eklenir ve oran belirli bir eşiği aştığında ödeme kuruluşu yaptırım uygular. Üçüncüsü en pahalısıdır çünkü işyerinin çalışma iznini etkiler.
İşlem anında hangi sinyaller okunuyor?
Cihaz kimliği, IP'nin proxy veya VPN niteliği, fatura ve teslimat adresi ile IP konumunun uyumu, kart deneme hızı, e-posta niteliği ve sepet davranışı.
Tek bir sinyal işlemi reddediyor mu?
Reddetmiyor. Karar sinyallerin toplamına ve kurumun yazdığı eşiğe bağlıdır.
Aynı kartın başka hesaplarda kullanılması görülebiliyor mu?
Evet. Aynı kart, cihaz veya e-posta örüntüsü üzerinden bağlanan hesap ve işlem kümeleri ilişki ağıyla açılır.
Eşiği yükseltmek her zaman iyi mi?
Değil. Eşiği yükseltmek ters ibrazı düşürür ama meşru satışı da düşürür. Doğru eşik iki maliyetin karşılaştırılmasıyla bulunur.
Yeni bir kuralın satışa etkisi ölçülebiliyor mu?
Evet. Kural geçmiş işlem trafiğinde çalıştırılır; kaç işlemi reddedeceği ve bunların ne kadarının gerçekten itiraza dönüştüğü canlıya almadan görülür.
İtiraza cevap verirken hangi kanıt kullanılıyor?
İşlem anındaki cihaz ve IP bilgisi, adres uyumu, oturum geçmişi ve teslimat kaydı. Bu verinin işlemle birlikte saklanmış olması itiraz sürecinde elinizde ne olduğunu belirler.
Yaşanmış bir vakadan kural çıkarılabiliyor mu?
Evet. Vakanın örüntüsü çıkarılıp kurala dönüştürülebilir, böylece aynı yol yeniden kullanılamaz.
Fon kaynağı incelemesi: paranın nereden geldiğinin belgelenmesi
Fon kaynağı ile servet kaynağı aynı şey mi?
Değil. Fon kaynağı belirli bir işlemdeki paranın kökenini, servet kaynağı kişinin toplam varlığının nereden geldiğini sorar. Bir müşteri servetini açıklayıp tek bir işlemdeki fonu açıklayamayabilir.
İnceleme neyle tetikleniyor?
Beyan edilen profille orantısız tutar, ani davranış değişikliği, yüksek riskli karşı taraf veya ülke, PEP ilişkisi ve olumsuz medya bulgusu.
Hangi belgeler kabul ediliyor?
Beyanı destekleyen kanıtlar: satış sözleşmesi, maaş bordrosu, miras belgesi, kâr payı kararı, kredi sözleşmesi gibi. Belgenin metni okunur ve içindeki taraflar, tutarlar ve tarihler yapılandırılmış veriye dönüşür.
Belge tek başına yeterli mi?
Değil. Beyan, belge ve işlem davranışı birlikte değerlendirilir; belge beyanı destekler, işlem davranışı beyanı sınar.
Fonun geçtiği yol inceleniyor mu?
Evet. Gönderen taraflar, aracı hesaplar ve ilişkili kişiler bakılır; paylaşılan cihaz, IP veya adres üzerinden kurulan bağlantılar tek tek bakıldığında görünmeyen yapıyı ortaya çıkarabilir.
Kripto varlıkta fon kaynağı nasıl sorgulanıyor?
Soru cüzdana taşınır: fonun geldiği adresin geçmişi, karıştırıcı hizmetlerle teması ve yaptırımlı adreslere mesafesi incelenir.
İnceleme nasıl sonuçlanıyor?
Açıklama yeterli bulunur ve vaka kapanır, ek belge istenir ve vaka ertelenir, ya da açıklama yetersiz kalır ve bildirime gider.
Kapatma kararı denetimde nasıl savunuluyor?
Beyan, belgeler, tarama sonuçları, işlem geçmişi ve inceleyenin gerekçesi aynı vakada durur. Denetimin sorduğu soru genellikle neden kapatıldığıdır ve cevap vakanın içindedir.
Düzenleyici raporlama: şüpheli işlem bildirimi ve vaka verisi
Bildirim taslağı nasıl hazırlanıyor?
Ayrı bir raporlama ekranında sıfırdan doldurulmaz, vakanın kendisinden üretilir. Tarih aralığı, toplam tutar, kanal ve tür ayrımı, taraf bilgileri ve şüphe kategorisi vakada zaten durur.
Şüphe duyulmayan tüm işlemler rapora giriyor mu?
Girmiyor. Rehber, müşterinin yükümlü nezdinde gerçekleştirdiği ve şüphe duyulmayan tüm finansal işlemlerin forma yazılmasını istemiyor; rapor bir döküm değil bir seçim taşır ve seçimin gerekçesi vakada durur.
Parasal değeri olmayan olaylar bildiriliyor mu?
Evet. Şüphe duyulan hesap açılış ve kapanışları, kiralık kasa ziyaretleri, kefalet ve vekâlet işlemleri formun açıklama bölümüne yazılır, şüpheli işlem bölümü boş bırakılır.
Bir bildirim birden çok işlemi kapsayabilir mi?
Evet. Şüphe belli bir tarih aralığındaki birden fazla işleme dayanıyorsa toplam tutar ve tarih aralığı birlikte çoklu işlem olarak raporlanır.
Şüphe kategorisi nasıl belirleniyor?
MASAK'ın referans tablosundaki 38 kategoriden birine yerleştirilir ve her kategori ilgili yasal düzenlemeyle eşleşir; örneğin tefecilik ve POS tefeciliği 5237 sayılı Kanun'un 241 inci maddesine bağlanır.
Erteleme talepli bildirim için hangi eşik geçerli?
5549 sayılı Kanun'un 19/A maddesine dayanan yönetmelik uyarınca, mal varlığının aklama veya terörizmin finansmanı suçuyla ilişkili olduğuna dair salt şüpheden öte, şüpheyi destekleyen belge veya ciddi emare bulunması gerekir.
Bildirim nasıl gönderiliyor?
Şüpheli işlem bildirimine ilişkin başvuru işlemleri ve tüm gönderimler MASAK.Online sistemi üzerinden elektronik ortamda gerçekleştirilir.
Kurumun kendi iç raporları da aynı veriden üretilebilir mi?
Evet. Rapor tanımı kodsuz yapılır, sonuç kaydedilir ve tekrarlanabilir; her rakamın hangi vakadan ve hangi olaydan geldiği izlenebilir kalır.
Bir yıl önceki bildirimin hangi kuralla üretildiği bulunabiliyor mu?
Evet. Hangi kuralın hangi sürümüyle tetiklendiği olayla birlikte kaydedilir.
Kripto cüzdan taraması: adresin geçmişini sormak
Kripto cüzdan taramasında ne taranıyor?
Kişi değil, blok zinciri adresi. Adresin yaptırım kayıtlarıyla doğrudan eşleşmesi, listelenmiş bir adrese mesafesi, karıştırıcı teması, küme ilişkisi ve fonun yolu değerlendirilir.
Mesafe ne anlama geliyor?
Adresin listelenmiş bir adresten kaç adım uzakta olduğudur. Doğrudan gelen fon ile üç aracı üzerinden gelen fon aynı değildir, ama ikincisi de temiz sayılmaz.
Hangi mesafenin kabul edileceğine kim karar veriyor?
Kurum. Risk iştahı kural olarak yazılır ve eşiğin ne üreteceği canlıya alınmadan geçmiş transfer trafiğinde ölçülür.
Riskli adres müşteriyi otomatik riskli yapıyor mu?
Yapmıyor. Adres değerlendirmesi müşteri risk skoruna girer; müşterinin kendi profili de adresin hangi eşikle değerlendirileceğini etkiler.
Kripto transferinde fon kaynağı nasıl belgeleniyor?
Adres geçmişi cevabın bir parçasıdır, tamamı değil. Beyan ve destekleyici belge yine gerekir; üçü birlikte değerlendirilir.
Karıştırıcı kullanımı tek başına ihlal mi?
Tek başına karar gerekçesi değildir, ancak fonun kaynağını gizlemeye yarayan bir hizmetten geçmiş olması kuvvetli bir sinyaldir ve kurumun eşiğine göre işlemi askıya alabilir.
Sonuç nasıl kayda geçiyor?
Eşleşme bir vaka açar; adres, eşleşen kayıt, mesafe, fon yolu ve inceleyenin gerekçesi bir arada durur ve karar değiştirilemez denetim izine yazılır.
Tarama verisi kurum dışına çıkıyor mu?
Kurum içi kurulumda çıkmaz; değerlendirme ve kayıtlar kurumun kendi altyapısında kalır.
Üye iş yeri kabulü: işletmeyi ve arkasındaki kişiyi tanımak
Üye iş yeri kabulü bireysel müşteri kabulünden nasıl farklı?
Risk işletmenin kendisinde değil, yapacağı işte ve arkasındaki gerçek kişide toplanır. Ortaklık yapısı çözülür, faaliyet alanı ayrıca değerlendirilir.
Gerçek faydalanıcı nasıl belirleniyor?
Ortaklık yapısı katman katman çözülür ve gerçek kişiye kadar inilir; zincirdeki her gerçek kişi yaptırım ve PEP taramasından geçer.
Ortaklık yapısı sonradan değişirse ne oluyor?
Değişiklik kabul kararını geçersiz kılabilir, bu yüzden yapı bir kere çözülüp bırakılmaz, izlenmeye devam eder.
Faaliyet alanı neden bu kadar önemli?
Beyan edilen iş kolu ile fiilen satılan ürün ayrışabilir. İzinli bir kategoride kaydolup başka kategoride satış yapmak sektörün bilinen sorunlarındandır.
Ön sipariş modeli neden ayrı bir risk?
Teslimat ile tahsilat arasındaki süre uzadığında, işletme battığında teslim edilmemiş siparişlerin ters ibrazı ödeme kuruluşunda kalır.
Reddedilen bir başvurunun tekrar gelmesi tespit ediliyor mu?
Evet. Aynı cihaz, IP, e-posta örüntüsü veya kimlik bilgisiyle bağlanan başvurular ilişki ağıyla görünür hale gelir.
Kabul sonrasında ne izleniyor?
İşlem hacminin beyandan sapması, ters ibraz oranının yükselmesi ve ürün kategorisinin değişmesi. Bu sapmalar risk sınıfını değiştirir.
Kabul kararı nasıl belgeleniyor?
Alınan belgeler, çözülen ortaklık zinciri, yapılan taramalar, çıkan skor ve onaylayan kişi kayda geçer; yetki ayrımı gereği inceleyen ile onaylayan aynı kişi olmayabilir.
Çalışan taraması: kurum içi kontrol ve periyodik yenileme
Çalışan taraması ayrı bir ürün mü?
Değil. Müşteri taramasıyla aynı altyapının farklı bir özneye uygulanmasıdır. Yaptırım kayıtları, kurum içi listeler ve olumsuz medya varlıkları aynı yerde durur.
Hangi listelere karşı tarama yapılır?
Yaptırım listeleri, PEP ve yakınları kayıtları, olumsuz medya ve kurumun kendi kontrol listeleri. Kurum kendi listesini resmî kaynak tanımı, yayın akışı veya belge yükleme yoluyla ekleyebilir.
Yanlış eşleşme riski nasıl azaltılıyor?
İsim benzerliği tek başına karar gerekçesi olmaz. Takma ad ve harf çevirisi, doğum tarihi, kimlik ve pasaport numarası, uyruk ve şehir bilgisi ile fotoğraf teyidi birlikte değerlendirilir; kaydın yürürlük tarihi de bakılır.
Aday taraması ile çalışan taraması arasında fark var mı?
Tarama aynıdır, hukuki dayanak ve saklama süresi farklıdır. Aday verisi işe alım süreci kadar, çalışan verisi iş ilişkisi ve mevzuatın öngördüğü süre boyunca işlenir.
Tarama tekrarlanıyor mu?
Evet. Listeler değiştikçe yeniden tarama yapılır ve yeni bir eşleşme yeni bir uyarı üretir. Bugün temiz çıkan bir kişi sonradan yayınlanan bir kararla eşleşebilir.
Listeler ne kadar güncel?
Üç yol birlikte çalışır: resmî kaynak sayfaları tanımlı aralıklarla okunur, olumsuz medya akışları düzenli yoklanır, regülatör bültenleri yüklenerek yapılandırılmış kayda dönüştürülür. Her kayıt kaynak bağlantısıyla saklanır.
Çalışan verisine erişim kayıtlı mı?
Evet. Erişim yetkiye bağlıdır ve çalışan verisine kimin, ne zaman eriştiği değiştirilemez denetim izine yazılır.
Veri kurum dışına çıkıyor mu?
Kurum içi kurulumda çıkmaz. Tarama ve kayıtların tamamı kurumun kendi altyapısında kalır.