KYC/AML Teknolojileri: Yapay Zeka ile Dolandırıcılık Önleme
KYC/AML teknolojileri bugün her ölçekten kurum için kritik. Yapay zeka ile dolandırıcılık önleme artık lüks değil; günlük işin parçası. Bu yazı, kavramları sade bir dille açıklar, neleri ölçmeniz gerektiğini söyler ve adım adım bir yol sunar.
Mikro hikâye: Üç yanlış alarmdan sonra gelen doğru sinyal
Bir akşam vardiyası. Uyum ekibi, art arda üç yanlış alarmı kapattı. Dördüncü alarmda graf görünümü açıldı. İki küçük ödeme, bir ortak cihaz izi, bir de ortak IBAN parçası. Kurallar tek tek bakınca sessizdi. Ama ağ içinde hepsi birleşti. İnceleme notu: “Şüpheli halka.” STR hazırlandı. Gün bitti. Ekip, “Doğru veri + doğru bağlam” dedi ve ofisten çıktı.
Neden şimdi?
API ekonomisi büyüyor. Ödeme kanalları çoğalıyor. Suç şemaları da daha çevik. Regülasyon daha sıkı. Tek başına kural motoru yetmiyor. Tek başına “siyah kutu” model de riskli. Başarı, kurallar + makine öğrenimi + graf analitiği + açıklanabilirlik birleşiminde.
Kısaca: KYC ve AML ne demek?
KYC (müşterini tanı): Kimlik doğrulama, adres teyidi, risk profili. AML (kara para aklamayı önleme): Şüpheli işlem izleme, raporlama, yaptırım ve PEP taraması. STR/SAR (şüpheli işlem raporu), PEP (siyasi nüfuz sahibi kişi), yaptırım taraması: temel taşlar.
Risk temelli yaklaşım esastır. Her müşteri aynı değildir. Yanlış pozitif (masum alarmlar) oranı yüksekse hem maliyet artar hem iyi müşteriler yorulur. Çerçeveyi tanımlayan kaynak: FATF risk‑temelli yaklaşımı.
Yapay zeka nerede iyi? Tekrarlı desenlerde, ilişkilerde, büyük metinlerde. Nerede temkinli olmalı? Zayıf veri, kötü etiket, açıklanamayan kararlar. Orada insan gözü ve basit kural daha iyidir.
Düzenleyici panorama: Üç kısa fotoğraf
ABD’de raporlama yüksektir ve veri izlenebilirliği beklenir. Ölçülebilir kalite önemlidir. Örneğin FinCEN SAR istatistikleri, sektörlere göre eğilimleri gösterir.
AB’de rehberler ayrıntılıdır. Banka dışı oyuncular da kapsamdadır. Kaynaklar: EBA AML/CFT kılavuzları ve Birleşik Krallık’ta FCA finansal suç rehberi.
Yaptırımlar ve PEP taraması günlük iştir. Liste güncellemeleri sık olabilir. ABD için OFAC SDN listesi, AB için AB yaptırım haritası temel başvuru setidir.
Saha notu: Denetçiler genelde “açıklayabilir karar” ister. AUC yüksek olsa bile sebebi anlatamıyorsanız sorun yaşarsınız. Suç trendini anlamak için güvenilir raporlar: Europol IOCTA raporu ve INTERPOL finansal suç.
Teknoloji spektrumu: Kurallar → ML → Graf → LLM
Kural tabanlı sistem: Eşik, liste, basit akışlar. Şeffaf, hızlı, iyi bir ilk savunma. Ama karmaşık ilişkilerde kör kalır. Bakım maliyeti zamanla artar.
Denetimli makine öğrenimi (ML): Etiketli veri ile model kurarsınız. Özellik (feature) mühendisliği, veri kayması (drift) ve kalibrasyon şarttır. Doğru kurgu ile verimi artırır, yanlış kurgu ile gürültü üretir.
Graf analitiği: Varlıklar ve ilişkiler ağ olarak görülür. Halka, zincir, aracı hesap, “mule” kümeleri daha net çıkar. Bu konuda sağlam bir özet için bkz. graf tabanlı sahtekârlık tespiti üzerine akademik özet.
LLM’ler (büyük dil modelleri): Metin zenginleştirme, açık kaynak tarama özetleme, inceleme notu taslağı. Ancak halüsinasyon ve yanlılık (bias) riski vardır. Yalnız karar verici olmamalı. Yönetişim ve sınırlar gerekir. Çerçeve için NIST AI Risk Management Framework.
Mit / Gerçek
- Mit: “Bir model her şeyi yakalar.” Gerçek: Veri ve kapsam sınırlıysa model de sınırlıdır.
- Mit: “Graf pahalıdır.” Gerçek: Doğru örnekleme ve indeks ile düşük maliyetli çalışabilir.
- Mit: “LLM denetçiyi değiştirir.” Gerçek: LLM, denetçi notunu hızlandırır; kararı insan verir.
Bilgi tablosu: Doğru aracı nasıl seçeriz?
Aşağıdaki tablo, kullanım durumu ve uyum ihtiyacına göre yaklaşımı seçmenize yardım eder.
| Kural tabanlı | Basit eşikler, liste eşleşmesi, hız | Şeffaf, hızlı, düşük risk | Kapsam dar, bakım zahmeti | Denetim izi net, karar gerekçesi kolay | FPR↓, İnceleme Süresi↓ | Kural motoru, ETL |
| Denetimli ML | Tekrarlı desen, çok sinyal | Genelleme, sahte pozitif düşüşü | Etiket ihtiyacı, drift riski | Model kartı, özellik önemi raporu | Precision↑, Recall↑, Alert Yield↑ | Model servisi, özellik deposu |
| Graf analitiği | İlişki ağları, halka, aracı hesap | Bağlam derin, kümeler görünür | Karmaşık kurulum, veri uyumu şart | Görselleştirme ile güçlü açıklama | Cluster Purity↑, Hit-Rate↑ | Graf veritabanı, bağlantı servisi |
| LLM | Metin özet, OSINT, analist notu | Hızlı okuma, dil esnekliği | Halüsinasyon, uyum riski | İnsan onayı şart, kayıtlı istemler | İnceleme Süresi↓, Tutarlılık↑ | NLP/LLM hizmeti, denetimli kullanım |
Okuma notu: Temel korumayı kuralla kurun. Hacim ve çeşit artınca ML ekleyin. İlişki ağırsa graf katmanı şart. Metin yükü varsa LLM yardımcı olsun, karar vermesin.
Başarıyı nasıl ölçeriz?
Metrikler net olmalı. Precision (isabet), recall (yakalama), yanlış pozitif oranı (FPR), alarm verimi (alert yield), SAR isabet oranı. Bunları zamana göre izleyin.
İş etkisi de şarttır. Manuel inceleme saatleri, başvuru onay süresi, müşteri sürtünmesi (gereksiz ek belge oranı). Uyum + deneyim dengesi kurulur.
İzlenebilirlik: Model kartları, veri versiyonu, eşik notları, karar açıklamaları. “Neden bu alarm çıktı?” sorusuna bir paragrafta yanıt verebilin.
Mini vaka: iGaming / çevrim içi bahis
Neden farklı? Yüksek işlem frekansı, bonus avı, çoklu hesap, cihaz paylaşımı, sınır aşan ödeme kanalları. Hız ve doğruluk birlikte gerekir.
Tipik akış: Hızlı KYC (kimlik + adres), cihaz parmak izi, coğrafi kontrol, para yatırma/çekme izleme, bonus kötüye kullanım tespiti, ilişkili hesap kümeleme.
Oyuncu güvenliği için lisanslı platform seçimi önemlidir. Piyasayı izlemek ve temel kontrol listesi görmek isteyenler, çevrim içi bir casino seçerken nelere dikkat etmeli türü tarafsız inceleme kaynaklarından yararlanabilir. Bu tür listeler, KYC netliği, sorumlu oyun politikaları ve ödeme şeffaflığı için pratik kıyas sağlar.
Kısa ders: iGaming’de en iyi sinyal, tek büyük işlem değil; çok sayıda küçük işlem, ortak cihaz ve ortak ödeme aracıdır. Graf katmanı burada fark yaratır.
Uygulama yol haritası: 90 → 180 → 270 gün
İlk 90 gün: Veri envanteri. Etiketli küçük set. Hızlı kurallar. Basit bir ML (lojistik regresyon gibi) ile önceliklendirme. İlke çerçevesi için Wolfsberg İlkeleri.
180–270 gün: Varlık çözümleme (entity resolution). Cihaz/IBAN/e-posta bağlama. Graf veritabanı ile ilişki görünümü. İnceleme kuyruğunda triage mantığı.
Üretim ve bakım: Geri bildirim döngüsü. A/B test ile eşik ayarı. Drift izleme. İnceleme notlarına yapı ekleyin (neden, kanıt, sonuç, karar).
Veri kaynakları: Yaptırım/PEP listeleri, cihaz parmak izi, IP/konum, işletim sistemi, açık kaynak kişi/şirket verisi. Kaliteli açık listesel veri için OpenSanctions.
Hızlı kontrol listesi
- Hedef metrikleri yazın (Precision, FPR, inceleme süresi).
- Kuralları sade tutun; örtüşen kuralları birleştirin.
- Model kartı ve veri sözlüğü oluşturun.
- Graf için en az iki güçlü bağ alanı seçin.
- LLM çıktısını insan onayı olmadan kullanmayın.
- Denetim izi ve versiyonlama zorunlu olsun.
- Her çeyrekte eşiği ve listeleri gözden geçirin.
Güvenlik notu: Yapay zekâ bileşenleri de saldırı alabilir. Tehdit modeli çıkarın. Rehber: ENISA’nın yapay zeka siber güvenlik değerlendirmesi.
Veri gizliliği, adillik ve hukuk
Otomatik kararlar için Avrupa’da GDPR Madde 22 dikkate alınır. Kişinin itiraz ve insan incelemesi hakkı vardır.
Otomatik karar verme örnekleri ve sınırlar için EDPB rehberi ve pratik uygulama için ICO’nun AI ve veri koruma rehberi değerlidir.
Model risk yönetimi: Model envanteri, onay süreci, bağımsız validasyon. Bankacılıkta yaygın çerçeve: SR 11‑7 model risk yönetimi.
SSS — Kısa ve net
LLM’ler AML’de doğrudan karar verebilir mi?
Hayır. LLM, metni özetler ve notu hızlandırır. Kararı insan verir. Kurallar ve ML ana omurgadır.
Graf analitiği olmadan yüksek doğruluk mümkün mü?
Basit akışlarda evet. İlişki yoğun senaryolarda zordur. Graf, kümeleri görünür kılar.
Sahte pozitifleri azaltırken uyum riski artar mı?
İzlenebilirlik sağlanırsa artmaz. Eşik yönetimi, örnekleme ve geri bildirim şarttır.
Yaptırım/PEP listelerini ne sıklıkta güncellemeliyim?
Otomatik ve günlük. Kritik değişimde anlık. Kaynaklar: OFAC, AB haritası, OpenSanctions.
Uçtan uca mimari — Kısa akış
Giriş katmanı: KYC verisi, işlem akışı, cihaz/konum. Kurallar: liste ve eşikler. ML: risk skoru ve öncelik. Graf: ilişki analizi ve kümeler. İnceleme kuyruğu: insan karar ve not. Çıkış: Reddedilen işlem, EDD (geliştirilmiş inceleme), SAR.
İş metrikleri — Örnek hedefler
- Yanlış pozitif oranı: 3 ayda %20 düşüş.
- STR/SAR isabet oranı: 6 ayda %15 artış.
- İnceleme başına süre: 2 ayda %25 azalma.
- Müşteri ek belge isteği: %10 azalma.
Saha notu: Küçük hamle, büyük etki
Birçok kurum sadece “eşik düşür/yükselt” yapar. Daha etkili yol: kuralları kümeler halinde test edin, düşük değerli kuralları kaldırın, graf ile ilişki bağını ekleyin. Çoğu zaman tek bir iyi ilişki özelliği (ör. ortak cihaz sayısı) büyük fark yaratır.
Kaynaklar ve canlı referanslar
- ABD ve AB raporlama: FinCEN SAR istatistikleri, EBA/AB kılavuzları, FCA rehberi.
- Yaptırımlar: OFAC SDN, AB yaptırım haritası. PEP ve açık veri: OpenSanctions.
- Suç trendleri: Europol IOCTA, INTERPOL finansal suç.
- Teknik yönetişim: NIST AI RMF, ENISA AI güvenliği, SR 11‑7.
Son söz
Özet bir cümle: Sağlam KYC/AML, basit ve şeffaf kurallarla başlar; verim için ML eklenir; ilişki için graf şarttır; metin yükünde LLM yardımcıdır; hepsi açıklanabilir ve ölçülebilir olmalıdır.
Yasal uyarı
Bu içerik hukuki danışmanlık değildir. Gereksinimler ülkeye, sektöre ve lisansa göre değişir. Kurum içi uyum ekibiniz ve hukuk danışmanız ile çalışınız.
Yazar hakkında
Eski uyum analisti ve veri bilimci. Finansal suç, graf analitiği ve model yönetişimi üzerine çalıştı. Banka ve fintech projelerinde saha deneyimi vardır.
Son güncelleme: Ağustos 2026