Sermaye piyasası yazılımı geliştiren bir ekibin 2026'da bilmesi gereken tek en önemli şey şu: SPK'nın Bilgi Sistemleri Yönetimi Tebliği (VII-128.9) yürürlükten kalktı. Yerine 13 Mart 2025 tarihli 32840 sayılı Resmî Gazete'de yayımlanan Bilgi Sistemleri Yönetimine İlişkin Usul ve Esaslar Tebliği (VII-128.10) geldi ve 30 Haziran 2025'te yürürlüğe girdi.
Kapsam genişledi, ikincil sisteme yeni bir coğrafi şart eklendi ve sızma testi yükümlülüğü ayrıntılandı. Eski tebliğe göre yazılmış bir uyum planıyla çalışıyorsanız, plan güncel değil. Bu yazı yeni tebliğin yazılım mimarisine koyduğu şartları ve algoritmik işlem tarafındaki düzenlemenin gerçekte nerede olduğunu anlatıyor.
Kapsam: kripto varlık hizmet sağlayıcılar artık içeride
VII-128.10'un 2. maddesi kapsamı sayıyor ve eski tebliğe göre bir bent eklenmiş durumda. Kapsamdakiler: Borsa İstanbul A.Ş., borsalar ve piyasa işleticileri ile teşkilatlanmış diğer pazar yerleri, emeklilik yatırım fonları, İstanbul Takas ve Saklama Bankası A.Ş., Merkezi Kayıt Kuruluşu A.Ş., portföy saklayıcısı kuruluşlar, SPL A.Ş., sermaye piyasası kurumları, halka açık ortaklıklar, TSPB, TDUB ve Kripto Varlık Hizmet Sağlayıcılar.
İki nokta dikkat çekiyor. Birincisi, halka açık ortaklıklar kapsamda; yani bir sermaye piyasası kurumu olmasanız bile halka açıksanız bu tebliğ sizi bağlıyor. İkincisi, kripto varlık hizmet sağlayıcıların eklenmesi, o alanda yazılım geliştiren ekipler için tamamen yeni bir uyum yükü.
Geçiş takvimi geçici 1. maddede: kripto varlık hizmet sağlayıcılar 27. maddeye 31 Aralık 2025'e, 29/3'e 31 Aralık 2026'ya kadar; diğer kurumlar 29/3 için 31 Aralık 2026, kalan hükümler için 31 Aralık 2025'e kadar uyum sağlıyor. Banka ve sigorta şirketleri ile finansal kiralama, faktoring, finansman ve tasarruf finansman şirketleri, kendi özel mevzuatlarına göre yönetim yapıyorlarsa bu tebliğ yükümlülüklerini yerine getirmiş sayılıyor (md. 2/2).
Yazılıma doğrudan yansıyan iki madde: sızma testi ve süreklilik
Sızma testi (md. 8). Tebliğ, bilgi sistemlerinin yılda en az bir kez sızma testine tabi tutulmasını istiyor ve testi yapacak tarafa iki şart koyuyor: bilgi güvenliği gerekliliklerinin yerine getirilmesi konusunda herhangi bir görevi bulunmamak ve sızma testi konusunda ulusal veya uluslararası belgeye sahip olmak. Kurul gerekli gördüğünde ek test isteyebiliyor. Testte tebliğin EK-1'indeki usul ve esaslar uygulanıyor.
Raporlama takvimi net ve kaçırılması kolay: raporlar tamamlanmasını müteakip bir ay içinde ve her durumda en geç takip eden yılın 31 Ocak tarihine kadar Kurul'a gönderiliyor. Son gün resmî tatile denk gelirse takip eden ilk iş günü geçerli. Aynı madde, bilgi sistemleri süreçlerine ve kullanıcılara sunulan hizmetlere yönelik risk analizinin yılda en az bir defa ve önemli değişikliklerde tekrar yapılmasını istiyor (bkz. SPK Bilgi Sistemleri Yönetimi Tebliği VII-128.10, md. 8).
Bunun mühendislik takvimine etkisi somut: yıllık sızma testi bir kerelik bir olay değil, bulguları kapatacak bir sprint penceresi demek. Testi Aralık ayına bırakmak, bulguları 31 Ocak'tan önce kapatmak için zaman bırakmıyor. Bulguları önceliklendirme yaklaşımı için pentest raporundaki açıklar nasıl kapatılır yazısına bakabilirsiniz.
Süreklilik (md. 27). Birinci fıkra doğrudan mimariyi belirliyor: kapsamdaki kurum, kuruluş ve ortaklıkların birincil ve ikincil sistemlerini yurt içinde bulundurmaları zorunlu. Yeni tebliğin eklediği şart ise ikincil sistemin yerine ilişkin: doğal ve çevresel felaketlere karşı birincil sistemle aynı risklere maruz kalmayacak şekilde seçilecek (bkz. SPK Tebliği VII-128.10, md. 27).
Üçüncü fıkra plan kapsamında ikincil sistem tesis edilmesini ve kritik veri ile sistem yedeklerinin kullanıma hazır bulundurulmasını istiyor. Dördüncü fıkra ise her süreç için kabul edilebilir kesinti süresi (RTO) ve kabul edilebilir azami veri kaybı (RPO) değerlerinin belirlenmesini şart koşuyor.
RTO ve RPO'nun "belirlenmesi" bir doküman işi gibi görünüyor ama değil. RPO değerini beş dakika olarak yazdığınız an, veritabanı replikasyon mimarinizi ve yedekleme sıklığınızı taahhüt etmiş oluyorsunuz. Bu rakamları mühendislik ekibiyle birlikte belirleyin; uyum dokümanına tek başına yazılan bir RPO, denetimde karşılanamayan bir taahhüt hâline geliyor.
Bağımsız denetim tarafı da 2025'te değişti
Bilgi Sistemleri Bağımsız Denetimi Tebliği (III-62.2) yürürlükte, ancak 13 Mart 2025 tarihli 32840 sayılı Resmî Gazete'de yayımlanan III-62.2.b ile değiştirildi. İki değişiklik: kapsama kripto varlık hizmet sağlayıcılar eklendi, ve raporlama akışı yeniden yazıldı.
Yeni rapor akışı şöyle: denetim raporu sorumlu bilgi sistemleri başdenetçisinin imzasıyla kesinleşiyor, kesinleşmeyi izleyen ilk iş günü mesai bitimine kadar denetlenenin yönetim kurulu başkanlığına teslim ediliyor, ve ilgili denetim döneminin bitimini izleyen ayın sonuna kadar yönetim kurulu kararıyla birlikte Kurul'a gönderiliyor.
Yazılım ekibi için anlamı: denetim döneminden önce kanıt üretme yeteneğinizin hazır olması gerekiyor. Erişim kayıtları, değişiklik yönetimi kayıtları ve yetkilendirme matrisi denetim sırasında istendiğinde üretilemiyorsa, dönem içinde toplanmamış demektir.
Algoritmik işlem: düzenleme SPK'da değil, Borsa İstanbul prosedüründe
Bu, sık yapılan bir yanlış varsayım. SPK'nın müstakil bir "algoritmik işlemler tebliği" bulunmuyor; SPK'nın güncel Yatırım Hizmet ve Faaliyetleri ile Yatırım Kuruluşlarına İlişkin Rehberi'nde "algoritmik" ve "robo" terimleri geçmiyor.
Düzenleme borsa seviyesinde ve prosedürel. Borsa İstanbul'un belgesi: "Pay Piyasasında Algoritmik İşlemler ve BISTECH PTRM/İşlem Öncesi Risk Yönetimi Prosedürü", kod 02.PRO.02, ilk onay 5 Mayıs 2016, revizyon 7, onay tarihi 28 Mart 2025, 42 sayfa. İçerdiği başlıklar arasında algoritmik emir iletim sistemlerinin kullanımı, yüksek frekanslı işlem (YFİ) kullanıcıları, YFİ kullanıcıları için emir/işlem oranı (OTR) bazlı fazla kullanım ücreti, işlem öncesi risk yönetimi, emir girişinde hesap doğrulama ve risk grubu kontrolleri yer alıyor.
Buna bağlı iki resmî belge daha var ve algoritmik sistem geliştiren herkesin doldurması gereken türden: "Algoritmik Emir İletim Sistemleri Bilgi Formu" ve "Algoritmik Emir İletim Sistemleri Taahhütnamesi".
Mühendislik tarafında en pahalı kalem OTR. Emir/işlem oranına bağlı ücretlendirme, stratejinizin ekonomisini doğrudan etkiliyor: çok emir gönderip az işlem gerçekleştiren bir algoritma, işlem başına maliyeti yükseltiyor. Bu metriği geliştirme aşamasında izlemeye başlayın, üretimde değil (OTR tanımı için bkz. Borsa İstanbul, Pay Piyasasında Algoritmik İşlemler ve BISTECH PTRM Prosedürü, Kod 02.PRO.02, Rev. 7).
Veri erişimi: BIST verisi lisanslı, kendi başınıza dağıtamazsınız
Piyasa verisi kullanan bir ürün geliştiriyorsanız hukuki yol belli. Borsa İstanbul verileri BISTECH altyapısı üzerinden veri yayın kuruluşlarına sağlanıyor; gerçek zamanlı, gecikmeli ve gün sonu bazında lisanslı dağıtıcılar aracılığıyla yayılıyor.
Veri dağıtımı için Dağıtıcı veya Alt Dağıtıcı lisansı alınması ve Borsa İstanbul Veri Dağıtım Sözleşmesi imzalanması zorunlu. Gecikme hassasiyeti olan uygulamalar için dağıtıcılar İstanbul veri merkezinde co-location ile doğrudan bağlantı kurabiliyor; Londra Equinix LD5'te de BIST PoP'u bulunuyor (bkz. Borsa İstanbul veri yayın ve dağıtım sayfaları).
Ürün planında "kullanıcıya canlı fiyat gösterelim" maddesi varsa, bu bir lisans kalemi. Bütçeye ve takvime yazın; sözleşme süreci geliştirme süresinden uzun olabiliyor.
Yatırımcı tarafındaki kurumsal servisler için MKK'nın e-YATIRIMCI platformu var: MKK sicil numarası ve şifre ya da e-Devlet ile erişilen, hesap bilgisi, yatırımcı blokajı işlemleri ve raporlama sunan yatırımcı bilgilendirme merkezi.
Robo-advisory: yetki belgesi sorusu ürünün tasarımını belirliyor
Yatırım danışmanlığı, SPK'dan yetki belgesi alınmasını gerektiren bir yatırım hizmeti. Yetki belgesi olmayan yatırım kuruluşları, Yatırım Hizmetleri Tebliği'nin esaslarına uymak kaydıyla genel yatırım tavsiyesi sunabiliyor; yani kişiye özel olmayan, genel nitelikli ve yönlendirici tavsiye.
Ürün tarafındaki ayrım tam burada: bir yazılım, kullanıcının risk profiline ve portföyüne göre kişiselleştirilmiş tavsiye üretiyorsa yatırım danışmanlığı sayılma ve yetki belgesi gerektirme riski taşıyor. Herkese aynı piyasa yorumunu gösteren bir ekran ise genel yatırım tavsiyesi kapsamında değerlendirilebiliyor.
Bu ayrım, ürün ekibinin ilk gün vermesi gereken bir karar. "Sonra hukuka sorarız" yaklaşımı, kişiselleştirme motoru yazıldıktan sonra onu çıkarmak anlamına geliyor. SPK'nın robo-advisory'ye özel yayımlanmış bir tebliğ veya rehber bölümü bulunmuyor; değerlendirme mevcut yatırım danışmanlığı çerçevesi üzerinden yapılıyor.
Banka tarafıyla çalışıyorsanız BDDK kısıtı da devrede
Fintech ürünlerinin çoğu bir bankayla entegre çalışıyor ve o bankanın kendi mevzuatı sizi de bağlıyor. 15 Mart 2020 tarihli 31069 sayılı Resmî Gazete'de yayımlanan "Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmelik"in 25. maddesi bankaların birincil ve ikincil sistemlerini yurt içinde bulundurmalarını zorunlu kılıyor; ikinci fıkra birincil sistemlerin her türlü yedeğini ikincil sistem sayıyor.
Beşinci fıkra doğrudan tedarikçiyi kapsıyor: birincil veya ikincil sistemler kapsamındaki bir faaliyet için dış hizmet ya da bulut bilişim hizmeti alınması hâlinde, dış hizmet sağlayıcının kullandığı bilgi sistemleri ve bunların yedekleri de aynı kapsamda ele alınıyor ve yurt içinde bulunduruluyor. Yani bir bankaya hizmet veriyorsanız, sizin altyapınız da bu zorunluluğun içinde. Banka entegrasyonunun teknik tarafı için banka entegrasyonu rehberimize bakabilirsiniz.
MASAK tarafında da yükümlülük var: 5549 sayılı Suç Gelirlerinin Aklanmasının Önlenmesi Hakkında Kanun'un 3. maddesi, yükümlülerin işlem yapılmadan önce kimlik tespiti yapmasını istiyor ve kimlik tespitini gerektiren işlem türleri ile parasal sınırların yönetmelikle belirleneceğini söylüyor. 4. madde şüpheli işlem bildirimini zorunlu kılıyor ve bildirimde bulunulduğunun denetim elemanları ile mahkemeler dışında hiç kimseye, işleme taraf olanlar dahil, açıklanamayacağını hükme bağlıyor. Bu son hüküm ürün tasarımını etkiliyor: bildirim yapılan bir işlemde kullanıcıya gösterilen arayüz metni, bildirimi ima etmemeli.
Sırada ne var
İki dokümanı açın. Birincisi uyum planınız: VII-128.9'a atıf yapıyorsa güncel değil, VII-128.10'a göre yeniden yazın. İkincisi mimari dokümanınız: her kritik süreç için RTO ve RPO değeri yazılı mı, ve ikincil sisteminiz birincil ile aynı doğal risk bölgesinde mi? İkisi de tebliğin doğrudan sorduğu sorular.
Finans ve fintech tarafındaki çalışma biçimimizi finans ve fintech sayfasında, entegrasyon yaklaşımımızı banka entegrasyonları ve ödeme sistemi entegrasyonları sayfalarında bulabilirsiniz. Güvenlik başlıkları güvenlik merkezi altında; kapsam görüşmesi için iletişim sayfası uygun yer.
Mevzuat atıfları 25 Eylül 2026 tarihinde birincil kaynaklardan doğrulanmıştır: SPK Bilgi Sistemleri Yönetimine İlişkin Usul ve Esaslar Tebliği VII-128.10 (RG 13.03.2025, sayı 32840) md. 2, 8, 27, 32, 33 ve geçici md. 1; Bilgi Sistemleri Bağımsız Denetimi Tebliği III-62.2 ve değişiklik tebliği III-62.2.b (RG 13.03.2025, sayı 32840); Borsa İstanbul 02.PRO.02 sayılı prosedür (Rev. 7, 28.03.2025); Borsa İstanbul veri yayın sayfaları; MKK e-YATIRIMCI sayfası; BDDK "Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmelik" (RG 15.03.2020, sayı 31069) md. 25; 5549 sayılı Kanun md. 3, 4 ve 6. MASAK'ın parasal eşikleri ilgili yönetmelikte düzenlenmektedir ve bu yazıda rakam verilmemiştir. Bu yazı hukuki görüş yerine geçmez.