Geçtiğimiz günlerde kamu tarafındaki devasa bir otomasyon projesinin altyapı risklerini ve limitlerini üst düzey bir rapor için analiz ederken karşılaştığım temel sorunla, bugün sermaye piyasalarında yaşananlar arasında korkutucu bir paralellik var: Hantal mimariler ve insan faktörünün sistemin dışına çıkabilmesine olanak tanıyan kontrol boşlukları. Trilyonluk hacimlerin yönetildiği bir ekosistemde "Sıfır Güven" (Zero Trust) prensibi algoritmik olarak esnetilebiliyorsa, o sistemin çökmesi an meselesidir.
Fintech’in Evrimi ve Küresel Enkazlar
Finansal teknolojilerin tarihî evrimine baktığımızda, sürecin tek bir ana hedef etrafında şekillendiğini görürüz: İnsan faktörünü ve hata payını sistemden dışlamak. 1960'larda hantal "mainframe" bilgisayarlara bağlı ilk ATM'ler devreye girdiğinde amaç fiziksel işlem yükünü hafifletmekti. Asıl devrim, 2000'li yılların sonlarında API (Uygulama Geliştirme Arayüzü) mimarilerinin ve güçlü bulut altyapılarının hayatımıza girmesiyle yaşandı. Geleneksel, monolitik (tek parça ve hantal) sistemler yerini; her bir verinin kriptografik olarak doğrulandığı, uçtan uca şifrelenmiş çevik ağlara bıraktı. Fakat teknoloji ne kadar kusursuz kurgulanırsa kurgulansın, eğer mimarinin içine "insan inisiyatifine" açık arka kapılar veya manuel onay mekanizmaları bırakırsanız, felaket kaçınılmaz olur.
Almanya'nın gururu sayılan Wirecard skandalında buharlaşan milyarlarca euro, sistem içi sahte log kayıtları ve API manipülasyonlarıyla, denetim algoritmalarının yıllarca kör bırakılmasıyla yok edilmişti. Dünyanın en büyük kripto imparatorluklarından FTX'in saniyeler içinde çöküşü ise bir piyasa dalgalanması değil; risk yönetimi yazılımının kodlarına özel olarak gömülmüş bir "arka kapı" sayesinde müşteri fonlarının algoritmik alarm üretmeden şirket hesaplarına aktarılabilmesinin sonucuydu.
Sistem Neden Sağır Kaldı?
Şimdi bu küresel örneklerden çıkıp 131 fonun tasfiyeye sürüklendiği kendi yerel krizimize dönelim. Karşımızda 18 milyar dolarlık devasa bir bilanço ve bir anda talep edilen 300 milyar TL'lik bir fon çıkışı var. Modern bir sermaye piyasası altyapısı, belirli fonların böylesine yapay bir hacimle şişirilmesine nasıl sağır kalabildi? Yeni nesil ağ güvenlik duvarlarında (örneğin Palo Alto Networks standartlarında bir mimaride) veya modern bulut (AWS vb.) altyapılarında ağdan geçen tek bir veri paketinin, sisteme yapılan yetkisiz bir erişimin veya şüpheli bir hacim artışının log kayıtları hassasiyetle tutulur. Böyle bir teknolojik çağda, devasa finansal manipülasyonların sistemdeki "kırmızı bayrak" mekanizmalarını tetiklemeden aylarca sürdürülebilmesi sadece bir denetim eksikliği değil, mimari bir faciadır da.
Belli ki sistem, anomali tespitlerine değil, manuel veri girişlerine ve insan onayına dayalı hantal "kör noktalar" barındırıyordu. İşin trajikomik yanı ise adli süreçte ortaya çıkıyor. Akıllı telefonlardan silinen mesajların veya sıfırlanan bilgisayarların veriyi yok ettiğine inanmak, dijital okuryazarlığın ne kadar zayıf olduğunu gösteriyor. Sunucu loglarında iz bırakan hiçbir veri silinmiş sayılmaz; saniyeler içinde o izler birleştirilir ve manipülasyonun tüm ağ haritası ortaya dökülür.
Peki, Bundan Sonra Ne Olacak?
Bu krizin ardından finans ekosistemini ve teknoloji altyapılarını ciddi bir dönüşüm bekliyor. Süreci üç ana başlıkta öngörebiliriz:
Adli Bilişim Gerçekleri Konuşturacak: Silindiği sanılan veriler, uçtan uca yedeklenmiş sunucu loglarından ve veri merkezlerinden teker teker geri getirilecek. Bu manipülasyonların veritabanı seviyesinde mi (yetki aşımıyla), yoksa API seviyesinde mi (sistemi bypass ederek) yapıldığı saniye saniye kanıtlanacak. Dijital ayak izleri, kimin, ne zaman, hangi ekrandan bu anormalliklere onay verdiğini haritalandıracak.
RegTech (Düzenleyici Teknolojiler) Dönemi Başlayacak: SPK ve ilgili otoriteler, kurumların beyanına veya kağıt üzerindeki raporlara dayalı denetimi bırakmak zorunda kalacak. Finansal kurumların sistemleri, doğrudan regülatörün denetim algoritmalarına anlık veri besleyen API'lerle entegre edilecek. İnsan eliyle hazırlanan raporların yerini, kodların ve algoritmaların denetimi alacak.
Mimari Oluşum ve Sıfır Güven (Zero Trust) Zorunluluğu: Kurumlar, hantal ve monolitik sistemlerini mikroservislere bölerek modernleştirmek zorunda kalacak. Şirket içi yetkilendirmelerde "güven" kavramı tamamen ortadan kalkacak. "Sıfır Güven" prensibiyle, en üst düzey yöneticinin bile anormal bir işlemi onaylaması algoritmik bir bariyerle engellenecek.
Günümüzde birçok kurumun vitrini göz kamaştırıcıdır. İşlemlerin pürüzsüz bir arayüzden (UI) saniyeler içinde akması, mobil uygulamaların modern çizgileri veya web sitelerinin şıklığı, yatırımcılarda tehlikeli bir 'güvenlik illüzyonu' oluşturur. Oysa kusursuz tasarlanmış bir önyüz (frontend), çoğu zaman arka planda çalışan hantal, monolitik ve yamalarla ayakta duran çürük bir mimariyi gizleyen şık bir perdeden ibarettir. Bir sistemin asıl güvenliği ekranda gördüklerinizle değil; sunucu odalarında, veritabanı mimarisinde ve ağ katmanlarında olup bitenlerle ölçülür.
Teknoloji, yalnızca süreçleri dijitalleştiren, raporları güzelleştiren ve işleri hızlandıran pasif bir araç olarak konumlandırılamaz. Doğru kurgulandığında teknoloji; verinin kriptografik izini süren, değiştirilemez log kayıtlarıyla gerçeği saniye saniye fısıldayan ve manipülasyona kapıları tamamen kapatan en tavizsiz denetçidir. İnsan gözünün kaçırdığı, yorulduğu veya bilinçli olarak görmezden geldiği her anomaliyi, modern bir algoritma acımasız bir kesinlikle yakalar ve kaydeder.
Geleceğin ekosistemlerinde 'güvenilir yönetici' veya 'yetkili personel' kavramı, yerini tamamen 'güven gerektirmeyen sistemlere' bırakmak zorundadır. Operasyonel kritik süreçlerde onayı, inisiyatifi ve istisnayı insan eline bırakan hiçbir altyapının sürdürülebilirliği yoktur. İster trilyonluk hacimler yöneten bir finans kurumu, ister devasa bir kamu otomasyonu olsun; mimarisini insanın zaaflarından arındıramayan, 'Sıfır Güven' (Zero Trust) prensibini kodlarının kalbine oturtamayan hiçbir yapının yarına kalma şansı yoktur. Çöken sadece şirketler ve fonlar değil, bu hantal mimarilerde ısrar eden zihniyetin ta kendisi olacaktır.


