Kripto Varlık Hizmet Sağlayıcı Faaliyet İzni Nasıl Alınır?
Aylar önceki blog yazımızda 02.07.2024 tarihinde yayımlanan Kanun sonrasında yayımlanacak alt düzenleme konusundaki bilgilerimizi bir blog yazımızda paylaşmıştık. https://www.finahukuk.com/kripto-lisansi/ Şimdi her şey daha netleşti. SPK kripto para borsaları için faaliyet izni nasıl alınacağını anlatan tebliğ’leri hazırladı. Tebliğler yakın zamanda kamuoyu ile paylaşılacaktır, ancak beklenen alt düzenleme uyarınca Kripto Varlık Hizmet Sağlayıcı lisansının nasıl alınacağını netleştirmek istedik.
Öncelikle kripto varlık hizmet sağlayıcı olmak isteyen bir girişim, kuruluş izni almak zorunda. Geçici listede yer alan firmalar bu izne sahip sayılıyor. Bu firmalar 6 ay içinde, yine kuruluş izni alacak diğer firmalar izinden itibaren 6 ay içinde aşağıdaki şartları sağlayarak SPK’ya faaliyet izni başvurusunda bulunacak.
A. Başvuru Sürecinde Yapılacak Temel İşler
Faaliyet izni almak için başvuru sırasında yerine getirilmesi gereken çalışmalar şu şekilde sıralanabilir:
- İş Planı: Şirketin vizyonunu, hedeflerini ve operasyonel detaylarını içeren kapsamlı bir plan hazırlanmalıdır.
- Başvuru Formu: SPK tarafından talep edilen standart form doldurulmalıdır.
- Yönetim Kurulu ve Kilit Personel Belgelerinin Tedariki: Yönetici kadrosunun uygunluğu için gerekli belgeler hazırlanmalıdır.
- Sermaye Artırımı: İlgili mevzuatın sermaye yeterliliği koşullarına uyum sağlanması gerekebilecektir.
- MKK Entegrasyonu: Merkezi Kayıt Kuruluşu ile entegrasyon sağlanmalıdır.
- Bilgi Sistemleri Denetimi: Sistem altyapısının SPK standartlarına uygunluğu bir denetimden geçmelidir.
- Sızma Testi: Güvenlik açıklarının belirlenmesi için sızma testi yapılmalıdır.
- Web Sitesi Uyumlaştırma: Web sitesi SPK tebliğine uygun hale getirilmelidir.
- Reklam Politikası Oluşturma: Reklam ve tanıtım faaliyetleri için şirketin iç politikasının oluşturulması önerilmektedir.
- Birliğe Üye Olma: İzne müteakip ilgili sektörel birliğe üyelik süreci tamamlanmalıdır.
- Dış Hizmet Sözleşmeleri: Dış hizmet alımlarına ilişkin sözleşmeler mevzuata uyumlu hale getirilmelidir.
- İş Akışlarının Hazırlanması: Şirketin operasyonel süreçleri detaylandırılmalıdır.
B. Hazırlanacak Genel Politika ve Prosedürler
SPK, şirketlerden kapsamlı bir politika ve prosedür çerçevesi oluşturmasını beklemektedir. Hazırlanması gereken bazı temel politikalar şunlardır:
- İç Kontrol ve Uyum Politikası
- Yüksek riskli işlemler prosedürü
- Akıllı Kontrat Doğrulama ve Gözetim prosedürü
- İç Denetim Politikası
- Risk Yönetimi Politikası
- Emir İletimi ve Gerçekleştirme Politikası
- Fiyat Gözetim Sistemi Prosedürü
- Platform Sisteminde Oluşan Özel Haller ve Müşteri Bildirimi Politikası
- Kripto Varlıkların Listelenmesi ve Listeden Çıkarılması Prosedürü
- Müşteri Kripto Varlıklarının Saklanması Prosedürü
- Para ve Kripto Transfer Emirleri Yönetim Prosedürü
- Cüzdan Erişim, Yönetim ve Güvenlik Prosedürü
- Çıkar Çatışması Prosedürü
- İlk Satış ve Dağıtım Aracılık Politikası
- Şikayet yönetimi politikası
- Suç Gelirlerinin Aklanmasının Önlenmesi Politikası ve Müşteri Tanınması Prosedürü
- Dış Hizmet Alım Politikası
- Dış Hizmet Risk Değerlendirme Prosedürü
- Dış Hizmet Performans Değerlendirme Prosedürü
- Muhasebe Politikası
- Belgelerin Saklanması Politikası
C. Genel Sözleşmeler ve Diğer Politikalar
Şirketin kurumsal altyapısını destekleyecek sözleşme ve belgeler de hazırlanmalıdır:
- Çerçeve Sözleşme
- Organizasyon Yapısı Tesisi ve Kurumsal Yönetim Politikası
- Görev Tanımları ile Yetki ve Sorumlulukların Hazırlanması
- Genel ve Özel Risk Bildirim Formu
- İşlem Sonuç Formu Şablonu
- Hesap Ekstresi Şablonu
- Çerez Politikası
- KVKK -Gizlilik Politikası
- İnsan Kaynakları Politikası
D. Bilgi Güvenliği Politikaları ve Standartları
Kripto varlık hizmet sağlayıcıları için bilgi güvenliği kritik bir öneme sahiptir. SPK, bilgi güvenliğine yönelik politika, prosedür ve standartların hazırlanmasını talep etmektedir:
Politikalar
- Bilgi Güvenliği ve Risk Yönetimi Politikası
- Erişim ve Kimlik Yönetimi Politikası
- İş Sürekliliği ve Felaket Kurtarma Politikası
- Değişiklik ve Yama Yönetimi Politikası
- Veri Yönetimi ve Gizliliği Politikası
- BT Varlık Yönetimi Politikası
- Fiziksel Güvenlik ve Çevresel Kontroller Politikası
- Hizmet Erişilebilirliği ve Kapasite Yönetimi Politikası
- Sistem ve Uygulama Geliştirme ile Kalite Güvence Politikası
- Bulut Güvenliği Politikası
Standartlar
- Kablosuz Ağ Güvenliği Standardı
- Uygulama Güvenliği Standardı
- Kimlik Doğrulama Token Standardı
- Veritabanı Yönetimi Standardı
- Şifreleme Standardı
- Açık API Güvenliği Standardı
Prosedürler
- Güvenli Yazılım Geliştirme Prosedürü
- Yedekten Geri Dönüş Prosedürü
- Kullanıcı Yetkilendirme ve Kimlik Doğrulama Prosedürü
- Değişiklik Yönetimi Prosedürü
- Erişim Haklarının Gözden Geçirilmesi Prosedürü
- Test ve Onay Prosedürü
- Kritik Uygulamalarda Ek Kimlik Doğrulama Prosedürü
- Güvenlik İhlali Bildirim Prosedürü
Planlar
- Yedekleme Planı
- Güvenlik İhlali Müdahale Planı