Avrupa Birliği’ndeki her lisanslı finansal işletmenin, kara para aklamayı ve terörün finansmanını önleme (AML/CFT) kontrollerinden sorumlu, adı belirlenmiş bir kişiye ihtiyacı vardır. Ulusal mevzuat bu kişiyi irtibat kişisi, kıdemli çalışan veya uyum görevlisi olarak adlandırır; piyasada ise MLRO veya AML görevlisi denir. Adı ne olursa olsun, bu atama iç idari bir formalite değil, lisans koşuludur ve düzenleyici makam görevi üstlenecek kişiyi inceler.
Bu sayfa, rolün neleri kapsadığını, AB hukukunun hangi yükümlülükleri getirdiğini, adayın hangi koşulları karşılaması gerektiğini ve Eesti Firma’nın Avrupa genelindeki düzenlemeye tabi şirketlerin doğru uzmanı bulmasına, işe almasına ve eğitmesine nasıl yardımcı olduğunu açıklar.
MLRO, AML görevlisi, uyum görevlisi: tek rol, birçok ad
Görev AB’nin her yerinde aynıdır; yalnızca kullanılan terimler değişir. Uluslararası uygulamada money laundering reporting officer ifadesi, kısaca MLRO, tercih edilir. AB Kara Para Aklamayı Önleme Tüzüğü ise compliance officer terimini kullanır. Ulusal mevzuatların kendi adları vardır: mali istihbarat birimi için irtibat kişisi, kara para aklamayı önleme tedbirlerinin organizasyonundan sorumlu kıdemli çalışan, zorunlu vekili bulunan kara para aklama görevlisi veya atanmış görevli. Günlük kullanımda bu rol kısaca AML görevlisi, AML uyum görevlisi ya da kara para aklamayı önleme görevlisi olarak anılır.
MLRO ile uyum görevlisi aynı kişi midir? Büyük bir kurumda hayır: uyum görevlisi geniş düzenleyici yetkiyi taşırken, MLRO şüpheli faaliyet raporlarını (ülkeye göre SAR veya STR) inceleme ve sunmaya ilişkin yasal yükümlülüğü üstlenir. Fintech ve kripto şirketlerinin çoğunda her iki rolü de tek kişi yürütür ve lisans bu kişiyi belirtir. Bu nedenle bu sayfada terimler birbirinin yerine kullanılmaktadır.
Rolün iki özelliği her rejimde görülür ve artık AB hukuku ile sabitlenmiştir. Uyum görevlisi birim yöneticisine değil, doğrudan yönetim organına rapor verir; şirket de her iş biriminde ihtiyaç duyduğu yetkiyi, araçları ve bilgiye erişimi sağlamalıdır. İşlem verilerini göremeyen veya müşteri kabulünü durduramayan bir MLRO, yasal tanımı karşılamaz.
MLRO sorumlulukları: kara para aklama bildirim görevlisi ne yapar?
Ulusal kanunlar temel görevleri sıralar; şirketin iç kuralları ve lisans koşulları bunlara ek yükümlülük getirir. Uygulamada MLRO şunlardan sorumludur:
- şirket faaliyetlerindeki olağandışı veya şüpheli işlemler ve durumlar hakkında bilgi toplanmasını ve analizini organize etmek;
- ulusal mali istihbarat birimine (FIU) şüpheli işlem raporları ve diğer bildirimleri sunmak, ayrıca yetkili makamla irtibat noktası olmak;
- iş birimlerinden kara para aklamayı önleme prosedürlerindeki eksiklikleri makul süre içinde gidermelerini istemek;
- hukuka uyum hakkında yönetim organına düzenli rapor vermek;
- günlük AML programını yürütmek: müşteri kabulünde KYC ve müşteri durum tespiti, işlem izleme, yaptırım taraması, kayıt tutma, personel eğitimi, iç kuralların ve şirket genelindeki risk değerlendirmesinin güncel tutulması.
Her görevin ağırlığı iş modeline bağlıdır; iki sektör ayrıca ele alınmayı hak eder.
Kripto varlık hizmet sağlayıcısı (CASP) için AML görevlisi
Avrupa’da kripto lisansı sahibi veya buna başvuran bir şirket, MiCA çerçevesi kapsamında faaliyet gösterir ve yalnızca FIU’ya değil, bir finansal denetleyiciye de hesap verir. Kripto şirketinin AML görevlisi blokzincir analizlerini okuyabilmeli, her kripto transferine gönderen ve lehtar verilerini ekleyen Travel Rule’u uygulayabilmeli ve tüm yönetim organını itibar ve bilgi bakımından değerlendiren yetkili makamı ikna edebilmelidir. MiCA başvuruları, özgeçmişleri ve itibar beyanları dosyaya sunulan kilit görev sahipleri arasında MLRO’yu da listeler; bu nedenle aday başvuru sunulmadan önce seçilir, sonra değil. Mevzuatı bilip zincir üzerinde hiç işlem izlememiş biri zorlanacaktır.
Ödeme kuruluşu, EMI veya fintech için MLRO
Ödeme kuruluşları, elektronik para kuruluşları (EMI), kredi verenler ve finansal kuruluş lisansı sahipleri gerçek zamanlı olarak yüksek hacimli işlem işler. Bir ödeme şirketinin MLRO’su, işlem izleme tasarımı üzerinden değerlendirilir: işlemi işaretleyen kurallar, artırılmış durum tespitini başlatan eşikler ve rapora uzanan eskalasyon yolu. Muhabir bankalar ve üye işyeri kabul ortakları fintech’in AML fonksiyonuna ilişkin kendi kontrollerini yapar; bu da role ticari bir boyut katar.
AB asgari standardı: uyum yöneticisi ve uyum görevlisi
AB Kara Para Aklamayı Önleme Tüzüğü, AML Direktiflerinin ulusal uygulamalarının yerine, her üye devlette doğrudan geçerli tek bir kural kitabı getirir. Uyum fonksiyonu için, çoğu ulusal rejimin zaten yansıttığı iki katmanlı bir yapı öngörür: politikadan ve kaynak tahsisinden sorumlu, yönetim organından seçilen uyum yöneticisi ile günlük kontrolleri yürüten, FIU’ya rapor sunan ve denetim makamlarıyla irtibat noktası olan, bu organ tarafından atanan uyum görevlisi.
İşe alımda dört ayrıntı önemlidir. Uyum görevlisinin yeterince yüksek hiyerarşik konumu olmalı, doğrudan yönetim organına rapor vermeli ve kendi inisiyatifiyle endişelerini dile getirebilmelidir; Tüzük onu misilleme ve ticari baskıya karşı korur. Şirket, fonksiyona büyüklüğü ve riskiyle orantılı personel ve teknoloji sağlamalıdır. Üst yönetimin uygunluk ve dürüstlük incelemesine tabi olduğu durumlarda, uyum görevlisi de aynı standartla değerlendirilir. Ayrıca uyum görevlisinin görevden alınması, yönetim organına önceden bildirim ve denetleyiciye rapor gerektirir; dolayısıyla hatalı bir atamayı sessizce geri almak zordur.
Üye devletler, bu asgari standarda ek olarak kendi atama usullerini korur: ikamet beklentileri, FIU’ya veya denetleyiciye bildirim, aday için ön onay. Bir isim önermeden önce her yargı alanındaki bu kuralları doğrularız.
Tek değil, iki rol
Tüzük ve onu yansıtan ulusal rejimler uyarınca, yönetim kurulu düzeyindeki yönetici ile operasyonel görevli ayrı fonksiyonlardır. İlki politikadan ve kaynak tahsisinden sorumludur; ikincisi kontrolleri yürütür ve raporları imzalar. Tek kişi her iki rolü ancak işletmenin niteliği, riskleri, karmaşıklığı ve büyüklüğü bunu haklı kılıyorsa üstlenebilir.
MLRO şartları: düzenleyicilerin adaydan beklentileri
AB hukuku bu rol için diploma veya sertifika şartı koymaz; ulusal kanunlar da genellikle belirli bir nitelikten ziyade eğitim, uygunluk, deneyim ve itibarı arar. MLRO şartları nitelikseldir: atamanın koordine edildiği veya lisans başvurusunda hedeflenen görevlinin belirtildiği durumlarda, yetkili makam ya da FIU tarafından uygulanan uygunluk ve dürüstlük testidir. Unsurlar genel olarak her yerde aynıdır:
- genellikle hukuk, finans veya denetim alanında, görevlere uygun eğitim;
- tercihen denetlenen bir kurumda edinilmiş AML/CFT fonksiyonundaki mesleki deneyim;
- kişisel nitelikler ve işletmenin ticari tarafindan bağımsız hareket edebilme yeteneği;
- adli sicil ve geçmiş denetim kayıtlarıyla test edilen kusursuz itibar;
- kanunun gerektirdiği yargı alanında bulunma ve işi gerçekten yapabilecek kapasite.
Süreklilik de incelemenin parçasıdır. Bazı ulusal rejimler vekil MLRO zorunluluğu getirir ve her denetleyici görevlinin izinli veya istifa etmiş olması hâlinde ne olacağını sorar. Vekil atamak veya geçici ikame düzenlemek, soru sorulmadan yanıtı verir.
Kapasite varsayılmaz, değerlendirilir
Düzenleyiciler adayın işi gerçekten yapıp yapamayacağına bakar: ayırabileceği saatlere, üstlendiği diğer görevlere ve kişi ile işlem akışı arasındaki mesafeye. Birden fazla ilişkisiz şirkete hizmet veren ya da yurt dışında bulunup ara sıra ziyaret eden AML görevlisi, lisans başvuru sahibinin kaçınmak isteyeceği soruları davet eder.
Şirket içi, dış kaynaklı veya kısmi zamanlı MLRO: düzenleyiciler neyi kabul eder?
MLRO arayan şirketlere ilk olarak çoğu zaman dış kaynak modeli sunulur: sanal MLRO, birden çok start-up arasında paylaşılan kısmi zamanlı görevli veya adını kullandıran bir firma. Bunların uygulanabilirliği lisansın ve ulusal kanunun ne gerektirdiğine bağlıdır; cevap modele göre değişir.
| Model | Nasıl işler | Düzenleyicilerin itiraz ettiği noktalar |
|---|---|---|
| Şirket içi MLRO | Yönetim kurulu tarafından atanan, lisansta adı geçen ve FIU’nun erişebildiği çalışan | Yalnızca kişinin kendisi değerlendirilir: eğitim, deneyim, itibar, kapasite |
| Dış kaynaklı MLRO | Harici firma, dış kaynak sözleşmesi kapsamında adı belirlenmiş bir kişi sağlar | Bazı devletlerde izinli, diğerlerinde yasaktır; izin verilen yerlerde sözleşme, kişinin uygunluğu ve yönetim kurulunun korunan sorumluluğu incelenir |
| Kısmi zamanlı MLRO | Bir görevli, birden çok ilişkisiz şirkete yarı zamanlı hizmet verir | Kapasite ve çıkar çatışmaları; kripto ve ödeme denetleyicileri giderek lisans başına bir görevli beklemektedir |
| Geçici MLRO | Kalıcı işe alım bulunana veya yokluk dönemi sona erene kadar geçici görevli | Düzenleyici bilgilendirilirse geçiş çözümü olarak kabul edilir; kalıcı yapı olarak kabul edilmez |
Eesti Firma dört modelin tümüyle çalışır. Şirket içi görevliler işe alır, yargı alanı ve lisans izin verdiğinde dış kaynaklı MLRO hizmetleri veya kısmi zamanlı görevli sağlar ve şirketin geçici çözüme ihtiyacı olduğunda geçici MLRO ayarlarız. Aklınızda hâlihazırda bir aday varsa, isim makama sunulmadan önce bu kişiyi düzenleyicinin kriterlerine göre inceleriz.
Eesti Firma’dan MLRO işe alımı ve AML görevlisi hizmetleri
Eesti Firma, Avrupa’daki ilk lisanslama dalgasından beri kripto ve fintech projelerini desteklemektedir; MLRO olarak kimin işe alınacağı sorusu neredeyse her projede gündeme gelir. Yerel atamanın gerektiği durumlarda yerel ortaklarla çalışarak, her AB yargı alanındaki düzenlemeye tabi şirketler için AML uyum görevlilerinin aranması, incelenmesi, istihdamı ve eğitimi konusunda özel hizmet sunuyoruz.
MLRO arama ve aday incelemesi
Adayları hem müşterinin ihtiyaçlarına hem de düzenleyicinin beklentilerine göre seçeriz. Ön incelemede ilk olarak şunlara bakarız:
- tercihen düzenlemeye tabi bir kurumda edinilmiş eğitim ve uygulamalı AML deneyimi;
- ulusal kanun, AB AML/CFT çerçevesi ve FATF standartları hakkında çalışma bilgisi;
- isim önerilmeden önce kontrol edilen ticari itibar;
- yargı alanında çalışmak ve FIU tarafından erişilebilir olmak için gerçek uygunluk.
Aynı inceleme, müşterinin kendi bulduğu aday için bağımsız kontrol olarak da sunulur: dosyayı düzenleyicinin inceleyeceği şekilde değerlendirir, soru doğurması muhtemel noktaları işaretler ve atamanın sunulmaya değer olup olmadığını açıkça söyleriz. Aday seçildikten sonra atama paketini hazırlarız: yönetim kurulu kararı, rolün ve raporlama hattının tanımı, koordinasyon sırasında FIU veya denetleyicinin göreceği belgeler ve istihdam kaydı.
AML görevlisi eğitimi ve tazeleme kursları
Yeni atanan bir uyum görevlisi nadiren işletmeye tamamen hazır gelir. Yeni AML görevlisi için müşterinin risk değerlendirmesi ve iç kuralları etrafında tasarlanmış uyum eğitimleri, hukuk veya denetim rehberi değiştiğinde tazeleme kursları ve müşteri kabul eden ya da işlem gerçekleştiren çalışanlar için kanunun zorunlu tuttuğu personel AML eğitim programını sunarız.
MLRO için sürekli AML uyum desteği
İşe alımın ötesinde avukatlarımız, uyum görevlisini uygulamada destekler: iç kuralların ve risk değerlendirmesinin hazırlanması ve güncellenmesi, izleme senaryolarının gözden geçirilmesi, FIU veya finansal denetleyiciyle yazışmaların hazırlanması ve KYC ile işlem izleme araçları konusunda danışmanlık. Bir görevli kısa sürede ayrılırsa, şirketin lisans koşullarını ihlal etmeden boşluğu kapatmasına yardımcı oluruz.
Bu hizmet kimler içindir?
Kripto varlık hizmet sağlayıcıları, ödeme ve elektronik para kuruluşları, kredi verenler, kitle fonlaması platformları, tröst ve şirket hizmet sağlayıcıları ile başvuru öncesinde uyum görevlisini belirtmesi gereken, AB üyesi bir devlette lisans başvurusu hazırlayan her şirket.
Projeniz için bir MLRO, AML görevlisi veya tam bir uyum ekibi gerekiyorsa iş modelinizi, yargı alanını ve sahip olduğunuz ya da talep ettiğiniz lisansı açıklayın; size aday profilleri ve bir planla dönüş yapalım.
Sıkça sorulan sorular
Hayır. Yükümlülük, kara para aklamayı önleme mevzuatı kapsamındaki yükümlü kuruluşlar için geçerlidir: kredi ve finansal kuruluşlar, kripto varlık hizmet sağlayıcıları, tröst ve şirket hizmet sağlayıcıları ile benzer işletmeler. Bazı ulusal kanunlar, diğer yükümlü kuruluşların gönüllü olarak görevli atamasına izin verir ve aksi hâlde görevleri yönetim kurulunda bırakır; AB Tüzüğü ise her yükümlü kuruluştan, büyüklüğüyle orantılı bir uyum fonksiyonu ister.
Genellikle evet; kişinin fonksiyonu yürütmek için zamanı, bağımsızlığı ve uzmanlığı olmalı, denetleyici de bu birleşimi kabul etmelidir. AML politikasından sorumlu yönetim kurulu düzeyindeki yönetici, her rejimde ayrı bir görev tanımı olarak kalır.
Bu, yargı alanına bağlıdır. Bazı üye devletler görevlinin ülkede sürekli çalışmasını ister; diğerleri ikamet testini görevliye değil kıdemli yöneticiye uygular; bazıları ise hiç şart koymaz. Kural olmasa bile düzenleyici, uzaktan çalışan görevlinin işletmeye gerçek erişimi olup olmadığını ve FIU’nun ona ulaşıp ulaşamayacağını sorar.
Arama ve inceleme, yargı alanına, gereken dile ve sektöre bağlı olarak birkaç günden birkaç haftaya kadar sürer. FIU veya denetleyiciyle koordinasyon daha sonra makamın kendi takvimine göre ilerler; bu nedenle aday lisans başvurusu sunulmadan önce hazır olmalıdır, sonra değil.
Bazı üye devletlerde, yazılı dış kaynak sözleşmesiyle ve yönetim kurulunun sorumluluğu koruması şartıyla evet; diğerlerinde adı belirtilen görevlinin çalışan olması gerekir. Her durumda kişi yasal koşulları bizzat karşılamalı ve yönetim organına rapor vermelidir. Kuralların izin verdiği yerlerde dış kaynaklı ve kısmi zamanlı görevliler sağlıyor, izin vermediği yerlerde çalışan işe alıyoruz.
Atama koordine edilmez ve lisans başvuru sahibi için başvuru bu nedenle reddedilebilir. Şirket, şartları karşılayan bir yedek bulmalıdır. Başvuru öncesinde adayları düzenleyicinin kriterlerine göre ön incelemeden geçirmek gecikmeyi önler.
AB hukuku belirli bir sertifika öngörmez; ulusal kanunlar da genellikle belirli bir nitelikten ziyade eğitim, uygunluk ve deneyim ister. Tanınmış AML sertifikaları aday dosyasını güçlendirir ve düzenleyicinin sorularını azaltır, ancak denetlenen bir işletmedeki deneyimin yerini tutmaz.