Sermaye Piyasası Kurulu (SPK), uzaktan kimlik tespiti ve elektronik ortamda sözleşme kurulmasına ilişkin yaptığı düzenlemede kapsamlı bir değişikliğe gitti. Resmî Gazete’de yayımlanan Tebliğ ile daha önce yalnızca kurumlar ve portföy yönetim şirketlerini kapsayan düzenleme genişletilerek kripto varlık hizmet sağlayıcıları da uygulama alanına dahil edildi.
Yapılan değişiklikle, aracı kurumlar, portföy yönetim şirketleri ve kripto varlık hizmet sağlayıcıların yeni müşteri kabulünde kullanacağı uzaktan kimlik tespiti yöntemleri ile elektronik ortamda sözleşme kurulmasına ilişkin usul ve esaslar güncellendi. Böylece kripto varlık platformları ve saklama hizmeti sunan kuruluşlar da sermaye piyasası mevzuatı çerçevesinde daha net ve sıkı bir düzenleme altyapısına tabi hale geldi.
Tebliğ, uzaktan kimlik tespit süreçlerinde teknik ve operasyonel sorumlulukları da artıyor. Kuruluşların süreci devreye almadan önce iş akış prosedürü oluşturması, sistemleri test etmesi ve etkinliğini yazılı hale getirmesi zorunlu kılındı. Ayrıca prosedürlerin yılda en az iki kez gözden geçirilmesi gerekiyor. Güvenlik ihlali, dolandırıcılık şüphesi veya mevzuat değişikliği gibi durumlarda ise ek değerlendirme yapılması şart koşuluyor.
Görüntülü görüşme aşamasında canlılık tespiti yöntemlerinin kullanılması zorunlu tutulurken sahte yüz(deepfake) teknolojilerine kaşı ilave tedbir alınması gerektiğini vurgulandı. Kimlik bilgilerinin ilgili sistemlerle eşleştirilmesi ve başvuru öncesinde risk değerlendirmesi yapılması da düzenlemenin önemli unsurları arasında yer aldı.
Tebliğe eklenen yeni hükümle birlikte yapay zekâ temelli uygulamaların uzaktan kimlik tespiti süreçlerinde kullanılmasının da önü açıldı. Ancak bu kullanım, Mali Suçlar Araştırma Kurulu düzenlemeleri çerçevesinde belirlenen esaslara uygun olmak zorunda olacak. SPK’nın yapay zekâ yöntemlerine ilişkin ilave usul ve esasları belirleme yetkisi de bulunuyor.
Düzenlemeye göre uzaktan kimlik tespiti yoluyla müşteri edilen kuruluşlar, bu müşterileri farklı bir risk profili kapsamında izleyecek. İtiraz veya uyuşmazlık durumunda ispat yükümlülüğü ilgili kuruluşlara ait olacak. SPK ise gerekli görmesi halinde uzaktan kimlik tespiti uygulamasını kısıtlama ya da durdurma yetkisine sahip olacak.
Yeni tebliğ yayımlandığı tarihte yürürlüğe girerken, düzenleme özellikle kripto varlık hizmet sağlayıcıların teknoloji, güvenlik ve uyum süreçlerinde daha sıkı bir denetim çerçevesine girdiğini ortaya koyuyor.