Sermaye Piyasası Kurulu (SPK), aracı kurumlar, portföy yönetim şirketleri ve kripto varlık hizmet sağlayıcıların (KVHS) müşteri kabul süreçlerini kökten dönüştüren yeni düzenlemesini Resmî Gazete’de (Sayı: 33359) yayımlayarak yürürlüğe koydu. Tebliğ (III-42.1.b) ile uzaktan kimlik tespiti ve elektronik ortamda sözleşme kurulması süreçlerinde yapay zekâ temelli uygulamaların kullanımı resmi standarda bağlandı.
Canlılık testi ve yüz karşılaştırmada yapay zekâ
Yeni düzenleme uyarınca finans kuruluşları ve lisanslı kripto platformları, görüntülü görüşmeyle müşteri kabulünde insan operatörün iş yükünü azaltmak ve dolandırıcılık riskini önlemek amacıyla yapay zekâ destekli doğrulama sistemlerinden yararlanabilecek:
- Biyometrik canlılık testi: Yapay zekâ algoritmaları, ekrandaki kişinin gerçek bir birey olup olmadığını, derin sahte (deepfake) veya maskeleme unsuru taşıyıp taşımadığını anlık olarak denetleyecek.
- Fotoğraf ve çip eşleştirmesi: Kimlik veya pasaport üzerindeki fotoğraf ile anlık kamera görüntüsü yapay zekâ ile karşılaştırılarak benzerlik skoru hesaplanacak.
- Nihai insan kontrolü: Tebliğ, yapay zekâ kullanımına izin verirken operatörün nihai denetim ve onay sorumluluğunu kaldırmıyor; yapay zekâ yalnızca karar destek ve risk puanlama aracı olarak çalışacak.
Yabancı müşteriler için NFC pasaport ve yüksek risk izlemesi
Tebliğ, yabancı uyruklu gerçek kişilerin uzaktan kimlik tespitiyle müşteri olabilmelerine de olanak tanıyor. Ancak bu süreçte ICAO 9303 standardına uygun ve Yakın Alan İletişimi (NFC) çipli pasaport kullanımı zorunlu tutuluyor. Pasaport çipindeki biyometrik verilerin NFC ile okunamadığı hallerde uzaktan sözleşme ilişkisi kurulması kesin olarak yasaklandı.
Ayrıca pasaport ile sisteme dahil edilen yabancı müşteriler mevzuat gereği doğrudan “yüksek risk grubu” kategorisine alınacak ve mali hareketleri risk bazlı sıkı izlemeye tabi tutulacak.
Finans kuruluşları ve kripto platformları için uyum adımları
Kurumların yeni tebliğe uyum sağlarken dikkat etmesi gereken temel hukuki başlıklar şunlardır:
- Algoritmik güvenlik ve denetim: Kullanılan yapay zekâ modellerinin hata payları, ırksal veya fiziksel yanlılık testleri periyodik olarak belgelenmelidir.
- KVKK uyumu ve açık rıza: Biyometrik yüz verilerinin işlenmesi 6698 sayılı Kanun kapsamında özel nitelikli kişisel veri niteliğinde olduğundan, açık rıza mekanizmaları ve veri saklama süreleri KVKK ilke kararlarıyla tam uyumlu olmalıdır.
- Siber saldırı ve deepfake koruması: Sahte kimlik ve sentetik medya saldırılarına karşı teknik altyapının bağımsız siber güvenlik testlerinden geçirilmesi zorunludur.
