Kripto Varlık Hizmet Sağlayıcıları Bilgi Sistemleri ve Teknolojik Altyapı Kriterleri Yayımlandı
- Vardar Şanlı

- 13 Mar 2025
- 2 dakikada okunur
Türkiye Bilimsel ve Teknolojik Araştırma Kurumu Bilişim ve Bilgi Güvenliği ileri Teknolojiler Araştırma Merkezi (“TÜBİTAK”) tarafından hazırlanan Kripto Varlık Hizmet Sağlayıcıları Bilgi Sistemleri ve Teknolojik Altyapı Kriterleri (“TÜBİTAK Kriterleri”) taslak olarak 14 Nisan 2025 tarihinde TÜBİTAK’ın internet sitesinde yayımlandı.
TÜBİTAK Kriterleri kapsamında, ağırlıklı olarak kripto varlık cüzdanlarının güvenlik kriterleri, bilgi güvenliğine ve altyapı sistemlerine ilişkin düzenlemelere yer verilmiş; bu çerçevede, cüzdanlara erişim denetimi süreçleri ile cüzdan yazılımlarının güvenliğine ilişkin detaylı hükümler getirilmiştir. Bu çerçevede öne çıkan başlıklar şu şekildedir:
1. Cüzdanların Güvenlik Kriterleri
Soğuk cüzdanlarda yer alan anahtarların sahip olması gereken kriterler detaylı bir şekilde belirtilmiş olup soğuk veya sıcak cüzdanların güvenlik kriterleri saklama hizmeti veren kripto varlık hizmet sağlayıcılar ile platformlar yönünden ayrıştırılmıştır. Özel anahtarların üretilmesi, saklanması, şifrelenmesi ve yedeklenmesi gibi işlemlerde güvenli donanım modülü (hardware security module - HSM) ve güvenli ortam (secure enclave) oluşturulması ve kullanımına ilişkin kurallar getirilmiştir.
Sermaye Piyasası Kurulu (“SPK”) ve TÜBİTAK düzenlemeleri uyarınca, kripto varlık transferinden önce tamamlanması gereken erişim denetimi sürecinde, transfer emirlerinin yetkililerce onaylandığının kontrolü sağlanmalı ve yalnızca bu amaçla kullanılan, uzaktan yönetilebilir mobil cihaz, akıllı kart veya benzeri ekipmanlarla kimlik doğrulaması gerçekleştirilmelidir.
2. Bilgi Güvenliği Kriterleri
TÜBİTAK Taslak Kriterleri ile, SPK’nın Bilgi Sistemleri Yönetimine İlişkin Usul ve Esaslar Tebliği’nde yer alan kurallara ek olarak uygulanmak üzere birtakım bilgi güvenliği kriterleri düzenlenmiştir. İlave olarak getirilmesi gereken bilgi güvenliği tedbirleri içerisinde, fiziksel ve çevresel güvenliğe ilişkin olarak birincil ve ikincil sistemler kapsamında yer alacak soğuk cüzdan ile ilişkili kritik yazılımların barındırılacağı unsurların veri merkezlerinde tutulması, bulut bilişim kullanımına ilişkin kurallar ile veri gizliliği ve güvenliğine ilişkin kriterler yer almaktadır.
3. Geçici Hususlar
TÜBİTAK Taslak Kriterleri ile, kriptografik mekanizmaların güvenliği, güvenli donanım modülü ve yazılım güvenliğine ilişkin olarak kripto varlık hizmet sağlayıcıların faaliyete geçiş başvuruları sırasında uygulanabilirliği sağlamak adına birtakım geçici hususlar getirilmiştir.
Taslak Kriterlerin, sektör paydaşlarının ve SPK’nın görüşleri doğrultusunda Nisan ayı sonunda nihai hale getirilmesi beklenmektedir.
İşbu not, 15 Nisan 2025 tarihinde gerçekleşmiş mevzuat gelişmeleri ışığında ve yalnızca genel bir bilgilendirme yapmak amacıyla hazırlanmış olup tanıtım/reklam amacı taşımamaktadır ve herhangi bir durum özelinde bir hukuki görüş içermemektedir. Vardar Şanlı Avukatlık Bürosu bu durumlardan sorumlu tutulamaz.


