CPMI ve IOSCO’dan Siber Dayanıklılık ve Üçüncü Taraf Risklerine İlişkin Yeni Çalışma
Finansal altyapılarda siber dayanıklılık ve üçüncü taraf hizmet sağlayıcı risklerine ilişkin iki yeni çalışma yayımladı.
CPMI ve IOSCO, finansal piyasa altyapılarının siber dayanıklılığını güçlendirmeyi ve kritik üçüncü taraf hizmet sağlayıcılarından kaynaklanan riskleri değerlendirmeyi amaçlayan iki ayrı danışma belgesi yayımladı. Çalışmalar doğrudan kripto varlık hizmet sağlayıcılarını düzenlemese de bulut hizmetleri, dış kaynak kullanımı, teknoloji sağlayıcılarına bağımlılık, siber güvenlik ve operasyonel süreklilik başlıkları kripto varlık hizmet sağlayıcılar (KVHS’ler) açısından da dikkat çekiyor. Uluslararası Ödemeler Bankası (BIS) bünyesindeki Ödemeler ve Piyasa Altyapıları Komitesi (CPMI) ile Uluslararası Menkul Kıymetler Komisyonları Örgütü (IOSCO), 8 Eylül 2026 tarihinde finansal piyasa altyapılarının operasyonel dayanıklılığına ilişkin iki yeni çalışma yayımladı. “Cyber Resilience Toolkit: Practical Considerations for FMIs” başlıklı araç seti finansal piyasa altyapılarının siber dayanıklılık çerçevelerini güçlendirmeyi hedeflerken, “FMIs’ Reliance on Third-Party Service Providers: Challenges and Risks” başlıklı tartışma belgesi ise kritik faaliyetlerde üçüncü taraf hizmet sağlayıcılarına yönelik artan bağımlılığın oluşturduğu riskleri inceliyor. Her iki çalışma da doğrudan kripto varlık hizmet sağlayıcılarını hedefleyen yeni bir uluslararası düzenleme niteliği taşımıyor. CPMI-IOSCO belgelerinde “finansal piyasa altyapısı” kavramı ödeme sistemleri, merkezi saklama kuruluşları, menkul kıymet mutabakat sistemleri, merkezi karşı taraflar ve işlem veri depolarını kapsıyor. Bununla birlikte çalışmalarda ele alınan teknoloji bağımlılığı, dış kaynak kullanımı ve siber dayanıklılık sorunları, faaliyetlerinin önemli bölümünü dijital altyapılar üzerinde yürüten kripto varlık hizmet sağlayıcıları bakımından da önemli bir risk yönetimi perspektifi ortaya koyuyor. Üçüncü Taraf Bağımlılığı Sistemik Risk Gündeminde CPMI ve IOSCO’nun tartışma belgesine göre finansal piyasa altyapılarının üçüncü taraf hizmet sağlayıcılarını kullanımı son yıllarda önemli ölçüde artarken, özellikle bulut bilişim ve diğer bilgi teknolojileri hizmetlerinde bu eğilimin gelecek üç ila altı yıl içerisinde devam etmesi bekleniyor. Kuruluşlar, finansal piyasa altyapılarının teknolojik modernizasyon sürecinde bulut bilişimin yanı sıra yapay zekâ, dağıtık defter teknolojisi ve daha uzun vadede kuantum bilişim gibi teknolojilere yönelmesinin üçüncü taraf bağımlılığını daha da artırabileceğine dikkat çekiyor. Bu gelişme beraberinde yalnızca teknik bir dış kaynak kullanımı sorununu değil, finansal sistemin işleyişini etkileyebilecek daha geniş kapsamlı bir operasyonel risk alanını getiriyor. CPMI-IOSCO; finansal piyasa altyapılarının giderek karmaşıklaşan ekosistemlerini, sınırlı sayıdaki teknoloji sağlayıcısında oluşabilecek yoğunlaşmayı, tedarik zincirlerinin karmaşıklığını ve şeffaflık sorunlarını temel risk başlıkları arasında değerlendiriyor. Belgeye göre tek bir veya sınırlı sayıdaki kritik hizmet sağlayıcısına yüksek düzeyde bağımlılık, hizmet kesintisi hâlinde alternatif sağlayıcıya geçişi güçleştirebilir ve finansal sistem genelinde etkiler doğurabilecek bir yoğunlaşma riski yaratabilir. Bulut ve Teknoloji Sağlayıcıları KVHS’ler Açısından Da Önem Taşıyor Söz konusu riskler kripto varlık piyasalarının teknolojik yapısıyla birlikte değerlendirildiğinde KVHS’ler açısından da önemli sonuçlara işaret ediyor. Kripto varlık platformları ve saklama hizmeti sunan kuruluşlar; bulut altyapıları, veri merkezleri, siber güvenlik çözümleri, cüzdan teknolojileri, anahtar yönetimi sistemleri, blockchain altyapıları ve çeşitli yazılım sağlayıcılarıyla yakın bir teknolojik ilişki içerisinde faaliyet gösterebiliyor. Bu nedenle kritik bir hizmetin az sayıda sağlayıcı üzerinde yoğunlaşması, tek bir teknik sorunun birden fazla kuruluşu aynı anda etkileyebilmesi ihtimalini gündeme getiriyor. CPMI-IOSCO’nun çalışmasında öne çıkan “vendor lock-in” olarak ifade edilen sağlayıcıya bağımlılık riski de bu açıdan önem taşıyor. Bir finansal kuruluşun kritik bir teknolojiyi başka bir sağlayıcıyla kısa sürede ikame edememesi, yüksek geçiş maliyetleri veya karmaşık sistem mimarileri nedeniyle mevcut hizmet sağlayıcısından çıkamaması, operasyonel süreklilik bakımından ciddi bir kırılganlık oluşturabiliyor. Kuruluşlar bu nedenle üçüncü taraf ilişkilerinin yalnızca sözleşmenin kurulması aşamasında değil, olası hizmet kesintileri ve çıkış senaryoları bakımından da değerlendirilmesi gerektiğine işaret ediyor. Siber Dayanıklılık İçin Yeni Araç Seti CPMI ve IOSCO tarafından aynı gün yayımlanan 69 sayfalık “Cyber Resilience Toolkit” ise finansal piyasa altyapılarının siber olaylara karşı hazırlık, müdahale ve toparlanma kabiliyetlerinin geliştirilmesine yönelik uygulamaya dönük değerlendirmeler içeriyor. Araç seti, 2016 yılında yayımlanan CPMI-IOSCO Siber Dayanıklılık Rehberi’ni tamamlamak üzere hazırlanmış olup gönüllü ve bağlayıcı olmayan araçlardan oluşuyor. Çalışmaların ortak noktası, teknolojik hizmetlerin dışarıdan temin edilmesinin kurumların operasyonel risk yönetimine ilişkin sorumluluğunu ortadan kaldırmaması. CPMI-IOSCO tarafından incelenen ulusal düzenleme ve gözetim yaklaşımlarında da finansal piyasa altyapılarının üçüncü kişiler tarafından sağlanan faaliyetlerden kaynaklanan risklerin yönetiminde nihai sorumluluğu taşımaya devam ettiği belirtiliyor. Bu yaklaşım, dış kaynak kullanımının giderek yaygınlaştığı kripto varlık piyasaları bakımından da önemli bir kurumsal yönetim ilkesi olarak değerlendirilebilir. Türkiye’deki KVHS Düzenlemeleriyle Benzer Risk Alanları Türkiye’de de kripto varlık hizmet sağlayıcılarına ilişkin düzenleyici çerçevede bilgi sistemleri ve teknolojik altyapı ayrı bir önem taşıyor. Sermaye Piyasası Kurulu tarafından 13 Mart 2025 tarihinde yayımlanan III-35/B.1 sayılı Tebliğ; KVHS’lerin iç denetim, iç kontrol ve risk yönetim sistemlerinin yanı sıra bilgi sistemleri ve teknolojik altyapılarına ilişkin esasları da düzenleme kapsamına aldı. KVHS’lerin mali denetimi ile bilgi sistemleri bağımsız denetimine ilişkin temel çerçeve de Sermaye Piyasası Kanunu kapsamında oluşturulmuş durumda. Bu nedenle CPMI-IOSCO çalışmalarında öne çıkan üçüncü taraf teknoloji bağımlılığı, kritik hizmet sağlayıcısında yoğunlaşma, siber risk, tedarik zincirinin görünürlüğü ve sağlayıcıdan çıkış planlaması gibi konuların Türkiye’de faaliyet gösteren KVHS’lerin operasyonel risk yönetimi bakımından da yakından izlenmesi önem taşıyor. Bununla birlikte yeni CPMI-IOSCO belgelerinin KVHS’ler için doğrudan yeni bir yükümlülük veya standart getirmediğinin, çalışmaların finansal piyasa altyapılarını konu alan uluslararası danışma belgeleri olduğunun altının çizilmesi gerekiyor. Görüş Süreci 1 Aralık’a Kadar Devam Edecek CPMI ve IOSCO, hem siber dayanıklılık araç setini hem de üçüncü taraf hizmet sağlayıcılarına ilişkin tartışma belgesini danışmaya açtı. Piyasa katılımcıları ve diğer paydaşlar, çalışmalarda belirlenen risklerin yeterliliği ve gelecekte bu alanda ilave politika çalışmalarına ihtiyaç bulunup bulunmadığı konusunda 1 Aralık 2026 tarihine kadar görüş iletebilecek. Finansal hizmetlerin giderek daha fazla bulut, yapay zekâ ve dağıtık defter teknolojileri üzerine inşa edildiği bir dönemde CPMI-IOSCO’nun çalışmaları, operasyonel dayanıklılığın yalnızca kurumların kendi sistemleri üzerinden değerlendirilemeyeceğine işaret ediyor. Kripto varlık hizmet sağlayıcıları açısından da kritik teknoloji sağlayıcılarının seçimi, hizmet sürekliliğinin güvence altına alınması, alternatif sağlayıcı senaryolarının oluşturulması ve siber risklerin bütüncül şekilde yönetilmesi, kurumsallaşma sürecinin giderek daha önemli unsurları hâline geliyor.