Sanal POS Kurulumu

Yazar: Elif DemirYayın: 10 Ağu 2026Güncelleme: 21 Ağu 202620 dk Okuma

Sanal POS kurulumu, e-ticaret sitelerinin banka veya BDDK lisanslı ödeme kuruluşları ile API üzerinden güvenli ödeme almasını sağlayan teknik ve yasal bir entegrasyon sürecidir.

Sanal POS Kurulumu için öne çıkan görsel
Sanal POS Kurulumu için öne çıkan görsel

Sanal POS kurulumu, internetten satış yapan işletmelerin müşterilerinden güvenli ve hızlı bir şekilde ödeme alabilmesini sağlayan kritik bir teknik entegrasyon sürecidir. E-ticaret ödeme altyapısı kurulumunun başarılı bir şekilde gerçekleştirilmesi, sadece teknik entegrasyon süreçlerinin doğru işletilmesine değil, aynı zamanda BDDK lisanslı ödeme kuruluşları ve bankaların talep ettiği yasal prosedürlerin eksiksiz yerine getirilmesine de bağlıdır. Bu rehberde, şirket türlerine göre başvuru adımlarından API entegrasyonu detaylarına, komisyon oranlarından 3D Secure güvenlik protokolü ayarlarına kadar tüm süreci teknik ve mali boyutlarıyla inceleyerek kararlarınızı kolaylaştıracak somut bir yol haritası sunuyoruz.

Sanal POS Nedir ve Nasıl Çalışır?

Sanal POS ve veri aktarımını sembolize eden modern bir veri ağı illüstrasyonu
Sanal POS, müşteri ile banka ağları arasındaki veri akışını şifreli protokollerle güvenceye alır.

Sanal POS tanımı ve çalışma mantığı

Sanal POS (Virtual Point of Sale), fiziki mağazalarda kullanılan kart çekim cihazlarının (POS) internet ortamına uyarlanmış yazılımsal versiyonudur [Sanal POS kurulumu, e-ticaret sitelerinin banka veya BDDK lisanslı ödeme kuruluşları ile API üzerinden güvenli ödeme almasını sağlayan teknik ve yasal bir entegrasyon sürecidir.]. Fiziki bir cihazda kartın manyetik şeridi veya çipi okunurken, sanal POS sistemlerinde kart bilgileri müşteri tarafından web sitesindeki güvenli ödeme formuna manuel olarak girilir. Bu süreçte kart verileri doğrudan e-ticaret sitesinin sunucularında saklanmaz; bunun yerine anında şifrelenerek ödeme geçidine (payment gateway) iletilir. Bu akış, işlem güvenliğini en üst düzeye çıkarmak için geliştirilmiş çok katmanlı şifreleme mekanizmalarıyla korunur.

Arka planda çalışan sistem, milisaniyeler seviyesinde gerçekleşen karmaşık bir onay mekanizmasına dayanır. Müşteri "Ödeme Yap" butonuna tıkladığında, tarayıcı üzerindeki JavaScript kütüphaneleri veya doğrudan sunucu tarafındaki API çağrıları (REST/JSON API) vasıtasıyla istek tetiklenir. İlk olarak, ödeme altyapısı sağlayıcısı kartın geçerliliğini ve limit durumunu kontrol etmek için kartı ihraç eden bankaya (issuer) sorgu gönderir. Kart sahibinin bankası işlemi onayladığında, provizyon kodu üretilir ve bu kod üye iş yerinin bankasına (acquirer) iletilir. İşlem onay mesajı e-ticaret sitesine döndüğünde sipariş tamamlanır ve ilgili tutar belirlenen bloke süresinin ardından işletme hesabına aktarılır.

Sistemin kararlı çalışması, ağ kesintileri ve veri kayıplarının önlenmesi için sunucu tabanlı el sıkışma (handshake) protokollerinin eksiksiz çalışmasına bağlıdır. Bu süreçte kullanılan ISO 8583 finansal işlem mesajlaşma standardı, dünya genelindeki tüm bankacılık ağlarının ortak bir dille konuşmasını sağlar. E-ticaret sitenizde kullandığınız yazılım, bu standardı doğrudan işlemese bile entegre olduğunuz sanal POS sağlayıcısı bu dönüşümü sizin adınıza yapar. Dolayısıyla, seçtiğiniz altyapının yüksek uptime (çalışma süresi) oranına sahip sunucularda barındırılması, ödeme kaybı yaşamamanız açısından kritik bir parametredir.

API ve 3D Secure entegrasyonunun önemi

E-ticaret siteleri ile ödeme sağlayıcıları arasındaki iletişimi sağlayan en modern köprü uygulama programlama arayüzleridir (API). API entegrasyonu sayesinde mağazanız, ödeme formuna girilen verileri arka planda güvenli tüneller üzerinden ödeme kuruluşuna post eder. Bu entegrasyon yöntemi, kullanıcının sitenizden ayrılmadan ödemesini tamamlamasına (direct post / hosted session) olanak tanır. Kullanıcı deneyimini (UX) optimize eden bu akış, sepet terk etme oranlarını (cart abandonment) minimize etmede doğrudan rol oynar. Ancak API mimarisinin zafiyetsiz kurulması, yetkilendirme anahtarlarının (API Key, Private/Secret Key) sunucu tarafında (backend) güvenli bir şekilde saklanmasını gerektirir.

3D Secure güvenlik protokolü, sanal ortamda yapılan kartlı ödemelerde sahtekarlık (fraud) riskini en aza indiren standart bir doğrulanabilir kimlik doğrulama sistemidir. Visa tarafından geliştirilen ve Mastercard (Mastercard Identity Check), Troy gibi kart şemaları tarafından da desteklenen bu protokol, işlem esnasında kart sahibine bankasında kayıtlı cep telefonu numarası üzerinden tek kullanımlık şifre (OTP) gönderir. Son dönemde yaygınlaşan 3D Secure v2.2 ve v2.3 standartları, mobil uygulamalarla tam uyumlu çalışırken aynı zamanda risk tabanlı kimlik doğrulama (Risk-Based Authentication) sunarak düşük riskli işlemlerde şifre sorma adımını atlayabilir ve böylece pürüzsüz bir satın alma deneyimi sağlar.

Bir işletme için 3D Secure entegrasyonunun en büyük avantajlarından biri, ters ibraz (chargeback) durumunda sorumluluğun yer değiştirmesidir (liability shift). Müşteri "bu harcamayı ben yapmadım" diyerek bankasına itiraz ettiğinde, eğer işlem 3D Secure doğrulaması olmadan yapılmışsa sorumluluk tamamen üye iş yerine aittir ve tutar satıcının hesabından tahsil edilir. Ancak işlem 3D Secure şifresi girilerek tamamlandıysa, yasal ispat yükümlülüğü kart sahibine ve bankasına geçer. Bu durum, özellikle yüksek sepet tutarına sahip veya dijital ürün satışı yapan e-ticaret siteleri için finansal koruma kalkanı işlevi görür.

Sanal POS Türleri: Banka Sanal POS vs. Ödeme Kuruluşları

İki farklı yolu sembolize eden şık bir yol ayrımı tasarımı, finansal teknoloji dünyasını simgeliyor
İşletmenizin hacmine ve teknik kapasitesine göre banka POS'u veya lisanslı ödeme kuruluşu seçebilirsiniz.

Geleneksel banka sanal POS'larının avantaj ve dezavantajları

Geleneksel banka sanal POS'ları, doğrudan Garanti BBVA, Akbank, Yapı Kredi veya Türkiye İş Bankası gibi köklü finans kurumları ile yapılan ticari sözleşmeler kapsamında alınır. Bu modelin en büyük avantajı, çok yüksek aylık ciro hacmine ulaşan işletmeler için sunduğu özel komisyon oranları ve esnek vadeli hesap seçenekleridir. Bankalar, yüksek hacimli kurumsal müşterilerine işlem başına maliyetleri optimize eden ve sektör ortalamasının oldukça altında kalan özel oranlar tanımlayabilir. Ayrıca doğrudan banka ile çalışmak, işletmenizin nakit akışını yönetirken bankanın diğer ticari kredi ve finansman ürünlerine erişimini de kolaylaştırır.

Buna karşın, geleneksel banka sanal POS'larının operasyonel yükü ve maliyet dezavantajları oldukça yüksektir. En belirgin zorluk, her bir bankanın kendine has API yapısına (Nestpay, Est, Posnet, VP_POS gibi farklı altyapılar) sahip olmasıdır. Eğer sitenizde tüm bankaların kredi kartlarına taksit imkanı sunmak istiyorsanız, en az 6-7 farklı bankayla ayrı ayrı ticari anlaşma yapmalı ve bu bankaların her birinin API sistemini sitenize entegre etmelisiniz. Bu durum, hem yazılım geliştirme aşamasında yüksek teknik maliyet yaratır hem de gelecekte API güncellemelerinde sürekli bakım yapmayı zorunlu kılar.

Bunun yanında, bankaların sanal POS başvurusu değerlendirme süreçleri son derece katıdır. Genellikle yeni kurulmuş şahıs şirketlerine veya düşük cirolu girişimlere sanal POS tahsis etmekte isteksiz davranırlar. Başvuru aşamasında yüksek teminatlar, bloke şartları veya yıllık/aylık sabit üyelik ücretleri (verimsizlik ücreti) talep edebilirler. Cironuz belirli bir limitin altında kaldığında, banka sizden aylık bazda sabit ceza bedelleri tahsil edebilir; bu durum yeni başlayan e-ticaret siteleri için sürdürülebilir bir finansal model değildir.

Alternatif ödeme kuruluşlarının sunduğu kolaylıklar

BDDK lisanslı ödeme kuruluşları (örneğin iZico, PayTR, Sipay, Param, LMK vb.), geleneksel bankacılık sisteminin yarattığı bu bürokratik ve teknik engelleri ortadan kaldırmak amacıyla ortaya çıkmıştır. Bu kuruluşlar, tek bir API entegrasyonu gerçekleştirerek Türkiye'deki tüm bankaların sanal POS altyapısına aynı anda erişmenizi sağlar. Teknik olarak e-ticaret sitenizi sadece bu kuruluşun arayüzüne bağlarsınız; müşteriniz kart bilgilerini girdiğinde sistem kartın hangi bankaya ait olduğunu otomatik tespit ederek işlemi ilgili bankanın sanal POS'u üzerinden yönlendirir.

Ödeme kuruluşlarının sunduğu kolaylıklar sadece teknik entegrasyonla sınırlı değildir. Başvuru süreçleri son derece hızlıdır; çoğunlukla dijital ortamda yükleyeceğiniz evraklarla 24 saat içinde onay alabilir ve hemen ödeme almaya başlayabilirsiniz. Kurulum ücreti, aylık üyelik bedeli veya entegrasyon ücreti gibi sabit maliyetler genellikle talep edilmez. Sadece başarılı gerçekleşen işlemler üzerinden yüzde bazlı bir komisyon kesilir. Bu sayede, satış yapmadığınız aylarda herhangi bir sabit maliyetle karşılaşmazsınız.

Ayrıca popüler e-ticaret içerik yönetim sistemleri (WooCommerce, Shopify, Magento, OpenCart) ve yerli hazır e-ticaret paketleri (Ticimax, Ideasoft, T-Soft) için geliştirilmiş resmi eklentileri bulunur. Bu eklentiler sayesinde hiç kod yazmadan, sadece API anahtarlarınızı panel üzerinden kopyalayıp yapıştırarak birkaç dakika içinde ödeme altyapınızı canlıya alabilirsiniz. Bu durum, teknik bilgi birikimi kısıtlı olan KOBİ'ler ve bireysel girişimciler için paha biçilemez bir avantajdır.

Hangi işletme modeli hangisini seçmeli?

İşletmeniz için en uygun sanal POS modelini seçerken aylık işlem hacminiz, teknik ekibinizin kapasitesi, hedeflediğiniz müşteri kitlesi ve sattığınız ürünlerin marj yapısı belirleyici rol oynar. Henüz yolun başında olan, aylık cirosu belirli limitlerin altında seyreden start-up'lar, küçük esnaflar ve şahıs şirketleri için en rasyonel tercih BDDK lisanslı ödeme kuruluşları ile çalışmaktır. Sabit maliyetlerin olmaması, hızlı devreye alınabilmesi ve hazır eklenti desteği, bu aşamadaki operasyonel riskleri minimize eder.

Orta ve büyük ölçekli, aylık cirosu milyon TL seviyelerini aşan ve bünyesinde yazılım ekibi barındıran e-ticaret firmaları için ise hibrit bir model veya doğrudan banka POS entegrasyonları daha verimli olabilir. Bu ölçekteki işletmeler, farklı bankaların komisyon oranlarını ve taksit maliyetlerini analiz ederek en avantajlı bankalarla doğrudan anlaşır. Bu noktada, akıllı ödeme yönlendirme (smart routing) sistemleri devreye alınabilir. Örneğin, müşterinin kartı Axess ise işlem Akbank doğrudan POS'una, Bonus ise Garanti POS'una yönlendirilerek komisyon maliyetleri optimize edilir.

ÖzellikGeleneksel Banka Sanal POSBDDK Lisanslı Ödeme Kuruluşu
Kurulum Süresi1 - 3 Hafta24 - 48 Saat
Sabit ÜcretlerYıllık/Aylık Üyelik veya Verimsizlik BedeliGenellikle Yok
API EntegrasyonuHer Banka İçin Ayrı APITek Bir API ile Tüm Bankalar
Taksit İmkanıSadece Anlaşmalı Banka KartlarınaTek Entegrasyonla Tüm Kartlara Taksit
Başvuru ŞartlarıSıkı Denetim, Yüksek Teminat TalebiEsnek, Online ve Hızlı Onay
Komisyon YapısıCiroya Göre Özel/Düşük OranlarStandart / Kademeli Oranlar

Kurulum Süresi

Geleneksel Banka Sanal POS

1 - 3 Hafta

BDDK Lisanslı Ödeme Kuruluşu

24 - 48 Saat

Sabit Ücretler

Geleneksel Banka Sanal POS

Yıllık/Aylık Üyelik veya Verimsizlik Bedeli

BDDK Lisanslı Ödeme Kuruluşu

Genellikle Yok

API Entegrasyonu

Geleneksel Banka Sanal POS

Her Banka İçin Ayrı API

BDDK Lisanslı Ödeme Kuruluşu

Tek Bir API ile Tüm Bankalar

Taksit İmkanı

Geleneksel Banka Sanal POS

Sadece Anlaşmalı Banka Kartlarına

BDDK Lisanslı Ödeme Kuruluşu

Tek Entegrasyonla Tüm Kartlara Taksit

Başvuru Şartları

Geleneksel Banka Sanal POS

Sıkı Denetim, Yüksek Teminat Talebi

BDDK Lisanslı Ödeme Kuruluşu

Esnek, Online ve Hızlı Onay

Komisyon Yapısı

Geleneksel Banka Sanal POS

Ciroya Göre Özel/Düşük Oranlar

BDDK Lisanslı Ödeme Kuruluşu

Standart / Kademeli Oranlar

Sanal POS Kurulumu İçin Gerekli Şartlar ve Evraklar

Hukuki sözleşmeler, güvenlik mühürleri ve evrak kontrol listelerini içeren şık bir kompozisyon
Sanal POS başvurunuzun onaylanması için yasal belgelerin ve web sitenizin kurallara uygun olması gerekir.

Şirket türlerine göre başvuru şartları

Sanal POS başvurusunda bulunabilmek için yasal bir ticari kimliğe sahip olmanız temel şarttır. Türkiye Cumhuriyeti yasalarına göre, vergilendirilebilir bir kazanç kapısı oluşturduğunuz için fatura kesme yetkinizin bulunması gerekir. Bu bağlamda şahıs şirketleri, limited şirketler (Ltd. Şti.) ve anonim şirketler (A.Ş.) sanal POS başvurusu yapabilir. Şahıs firmaları için süreç oldukça yalın ilerlerken, sermaye şirketlerinde ortaklık yapısı ve imza yetkililerinin durumu daha detaylı incelenir.

Peki, şirketi olmayan bireysel satıcılar sanal POS alabilir mi? BDDK mevzuatları ve MASAK (Mali Suçları Araştırma Kurulu) yükümlülükleri gereği, tamamen şirketsiz ve vergi kaydı olmadan ticari amaçla sanal POS kullanılması yasal değildir. Ancak bazı ödeme kuruluşları, Gelir İdaresi Başkanlığı'ndan alınan "Esnaf Muafiyet Belgesi" olan mikro üreticilere veya sosyal medya üzerinden sınırlı satış yapan bireylere özel limitli çözümler sunabilmektedir. Yine de sürdürülebilir ve profesyonel bir e-ticaret operasyonu için en azından bir şahıs şirketi kurularak vergi dairesine mükellefiyet kaydı yaptırılması zorunludur.

Başvuru aşamasında ödeme kuruluşu veya banka, işletmenizin faaliyet gösterdiği sektörü ve satacağınız ürün gruplarını sorgular. Bazı sektörler yüksek riskli (high-risk) kabul edilir ve özel onay süreçlerine tabidir. Örneğin; seyahat acenteleri, dijital oyun pin satıcıları, takı ve kuyumculuk sektörü, kozmetik ürünler ve abonelik modeliyle çalışan yazılımlar (SaaS) finansal risk (chargeback riski) taşıdığı için daha sıkı denetlenir. Yasal olarak satışı yasak veya izne tabi olan (ilaç, tütün mamulleri, ateşli silahlar vb.) ürünlerin satışı için ise hiçbir şekilde sanal POS tahsis edilmez.

Vergi levhası, ticaret sicil gazetesi, imza sirküleri

Başvuru sürecinin kesintisiz tamamlanması için pos başvuru evrakları listesinin eksiksiz ve güncel formatta hazırlanarak sisteme yüklenmesi gerekir. İstenen evraklar şirketinizin yapısına göre değişiklik gösterse de genel olarak talep edilen standart belgeler şunlardır:

  • Vergi Levhası: Son mali yıla ait, barkodlu ve güncel faaliyet kodunu (NACE kodu) içeren vergi levhası kopyası. E-ticaret faaliyetleriniz için genellikle "Radyo, TV, posta yoluyla veya internet üzerinden yapılan perakende ticaret" kodunun bulunması tercih edilir.

  • İmza Sirküleri / İmza Beyannamesi: Şahıs şirketleri için noter onaylı imza beyannamesi, limited ve anonim şirketler için ise şirketi temsil ve ilzama yetkili kişilerin imza sirküleri. Bu belge, başvuru formunu imzalayan kişinin yasal yetkisini doğrulamak için istenir.

  • Ticaret Sicil Gazetesi: Sadece sermaye şirketleri (Ltd. ve A.Ş.) için geçerli olan bu belgede, şirketin kuruluş ilanı, güncel unvanı, sermaye yapısı ve ortaklık dağılımı açıkça görülmelidir. Şahıs şirketlerinden bu belge talep edilmez.

  • Ortakların Kimlik Fotokopileri: Şirket ortaklarının ve imza yetkililerinin arkalı önlü nüfus cüzdanı veya yeni tip kimlik kartı kopyaları.

  • Banka Hesap Cüzdanı veya İban Belgesi: Ödemelerin aktarılacağı ticari banka hesabının işletme unvanı ile birebir eşleşmesi gerekir. Şahıs şirketlerinde şahsın kendi adına açılmış hesabı kabul edilirken, limited şirketlerde mutlaka şirket unvanına açılmış ticari hesap talep edilir.

Web sitesi uygunluk kriterleri

Evraklarınız yasal olarak mükemmel olsa dahi, sanal POS sağlayıcısının risk yönetim ekipleri web sitenizi teknik ve içerik açısından detaylı bir denetime tabi tutacaktır. Sitenizin bu denetimden tek seferde geçebilmesi için bazı teknik entegrasyon ve yasal metin standartlarını karşılaması zorunludur. Sitenizde aktif bir SSL sertifikası bulunması bu kriterlerin ilkidir. SSL sertifikası, kullanıcı ile sunucu arasındaki veri trafiğini şifreleyerek kart bilgilerinin havada çalınmasını önler. Sitenizin adres çubuğunda "https://" protokolünün aktif olması ve tarayıcıda kilit simgesinin görünmesi gerekir.

Web sitenizin alt kısmında (footer) veya ana menüsünde müşterilerin kolayca erişebileceği yasal sözleşmeler bulunmalıdır. Bu sözleşmeler sadece yasal bir zorunluluk değil, aynı zamanda sanal POS onayının ön koşuludur:

  1. Mesafeli Satış Sözleşmesi (MSS): Tüketicinin korunması hakkındaki kanun uyarınca her siparişte dinamik olarak oluşturulmalı ve müşteriye onaylatılmalıdır.

  2. İptal, İade ve Değişim Koşulları: Müşterinin satın aldığı ürünü kaç gün içinde ve hangi şartlar altında iade edebileceğini açıkça belirten metin.

  3. Gizlilik Politikası ve KVKK Aydınlatma Metni: Müşterinin kişisel verilerinin nasıl işleneceğini, saklanacağını ve korunacağını açıklayan hukuki beyan.

  4. Teslimat ve Kargo Politikası: Siparişlerin hangi kargo firmaları ile ne kadar sürede gönderileceğini açıklayan bilgi sayfası.

Ayrıca web sitenizde sepet (shopping cart) fonksiyonunun çalışıyor olması, ürün fiyatlarının ve para birimlerinin (TL, USD, EUR) net şekilde belirtilmesi, iletişim sayfasında şirketin açık adresi, sabit telefon numarası ve kurumsal e-posta adresinin yer alması zorunludur. Sitede "test" veya "Lorem Ipsum" şeklinde kalmış yapay içerikler, boş ürün kategorileri bulunmamalıdır. Ödeme adımında Visa, Mastercard ve Troy logolarının görünür olması da onay sürecini hızlandıran görsel faktörler arasındadır.

Adım Adım Sanal POS Kurulum Süreci

Kod satırları, dişli çarklar ve başarıyla tamamlanmış bir ödeme onayını gösteren teknik grafik
Sanal POS entegrasyonu, başvuru onayından sonra test ortamında doğrulanarak canlıya alınır.

Başvuru ve evrak teslimi

Sanal POS kurulumunun ilk operasyonel adımı, seçtiğiniz sağlayıcının (banka veya ödeme kuruluşu) dijital başvuru portalı üzerinden hesap açmaktır. Bu aşamada, şirketinizin temel bilgileri (vergi kimlik numarası, ticari unvan, adres vb.) girilir ve önceden hazırladığınız pos başvuru evrakları sisteme PDF formatında yüklenir. Başvurunun ilk aşamasında satacağınız ürün veya hizmet kategorisini tam olarak doğru seçtiğinizden emin olmalısınız; yanlış kategori beyanları daha sonra teknik uyumsuzluklara veya başvurunun doğrudan reddedilmesine yol açabilir.

Evrakların yüklenmesinin ardından sağlayıcı firmanın uyum (compliance) ekibi belgelerin geçerliliğini ve doğruluğunu kontrol eder. Vergi levhanızın güncelliği, imza yetkilisinin kimliği ile uyuşması ve banka hesap sahibinin şirket unvanıyla eşleşmesi gibi detaylar bu aşamada çapraz sorgulamalarla denetlenir. Eğer evraklarda bir eksiklik veya okunaksızlık tespit edilirse, sistem size bildirim göndererek düzeltme talep eder. Bu nedenle başvuru takip panelini ve e-posta adresinizi süreç boyunca sık sık kontrol etmeniz yararlıdır.

Yasal ve teknik onay

Sanal POS sağlayıcısı, evrak kontrolünün ardından web sitenizin yasal ve güvenlik standartlarına uygunluğunu inceleyen bir "risk analizi" aşamasına geçer. Risk ekipleri sitenize ziyaretçi gibi girerek alışveriş akışını simüle eder; sözleşmelerin aktifliğini, SSL sertifikasının durumunu ve iletişim bilgilerinin varlığını kontrol eder. Bu süreç genellikle 1 ila 3 iş günü sürer. Herhangi bir güvenlik zafiyeti veya yasal eksiklik bulunmadığı takdirde, üye iş yeri sözleşmesi dijital olarak (SMS OTP veya e-imza ile) onayınıza sunulur.

Sözleşmenin çift taraflı onaylanmasıyla birlikte yasal süreç tamamlanır ve teknik aşamaya geçilir. Sistem, sitenizi entegre edebilmeniz için size özel teknik kimlik bilgileri üretir. Bu bilgiler genellikle şunlardır:

  • Merchant ID (Üye İş Yeri Numarası): Sitenizi sistemde tanımlayan benzersiz numara.

  • API Key (Uygulama Anahtarı): API çağrılarını yetkilendirmek için kullanılan genel anahtar.

  • Secret Key / Private Key (Gizli Anahtar): İşlemlerin güvenliğini sağlamak ve veri bütünlüğünü doğrulamak için sunucu tarafında kullanılan, kesinlikle üçüncü şahıslarla paylaşılmaması gereken kritik şifre.

Entegrasyon ve test aşaması

Teknik onay alındıktan sonra entegrasyon süreci başlar. Eğer WooCommerce veya Shopify gibi popüler bir hazır altyapı kullanıyorsanız, ilgili sağlayıcının eklentisini sitenize yükleyip yukarıda belirtilen API bilgilerini eklenti ayarlarına girmeniz yeterlidir. Özel yazılım (custom PHP, Node.js, Python, .NET vb.) kullanan bir siteniz varsa, sağlayıcının geliştirici dökümantasyonunu (developer portal) inceleyerek SDK'leri veya REST API uç noktalarını (endpoints) kodunuza entegre etmeniz gerekir.

Yazılım entegrasyonu yapıldıktan sonra sistem doğrudan canlı ortama bağlanmaz. Sağlayıcı size bir test ortamı (sandbox) sunar. Bu test ortamında, gerçek para akışı olmadan sistemin doğru çalışıp çalışmadığını simüle edersiniz. Geliştirici dökümanlarında yer alan sahte test kart numaralarını kullanarak başarılı çekim, yetersiz bakiye, yanlış kart şifresi, 3D Secure onay hatası gibi farklı senaryoları test etmeniz gerekir. Aşağıdaki örnek JSON veri yapısı, tipik bir sanal POS API ödeme isteğinin (request payload) sunucuya nasıl gönderildiğini göstermektedir:

{
  "request_id": "req_9876543210",
  "merchant_id": "MID_123456",
  "api_key": "pub_live_abc123xyz...",
  "payment_detail": {
    "card_holder_name": "Ahmet Yılmaz",
    "card_number": "4355000000000001",
    "expire_month": "12",
    "expire_year": "2028",
    "cvv": "123"
  },
  "amount": "150.00",
  "currency": "TRY",
  "installment": "1",
  "callback_url": "https://www.eticaretsiteniz.com/payment/callback"
}

Ödeme isteği gönderildikten sonra, ödeme sağlayıcısından gelen yanıtın (response) doğru işlenmesi, veritabanında sipariş durumunun güncellenmesi ve müşteriye doğru hata/başarı mesajlarının gösterilmesi test aşamasında doğrulanmalıdır. Özellikle webhook (callback) mekanizmasının kesintisiz çalıştığından emin olunmalıdır. Müşteri ödemeyi tamamladıktan sonra bankadan dönen asenkron onay sinyali sitenize ulaşmazsa, para çekildiği halde sipariş sistemde "ödeme bekleniyor" olarak kalabilir; bu durum ciddi müşteri şikayetlerine yol açar.

Canlı ortama geçiş

Test ortamında tüm senaryoların sorunsuz çalıştığı doğrulandıktan sonra, entegrasyon ayarlarınızdan "Test Modu" seçeneğini pasif hale getirip "Canlı Mod" (Live Mode) seçeneğini aktif etmeniz gerekir. Bu aşamada, test API anahtarlarını silerek size canlı ortam için tanımlanan gerçek API ve Secret Key bilgilerini sisteme girersiniz. Canlıya geçiş yaptıktan sonra her şeyin gerçek dünyada da çalıştığından emin olmak için mutlaka "canlı test" gerçekleştirmelisiniz.

Kendi kredi kartınızı kullanarak sitenizden 1 TL veya 5 TL gibi düşük tutarlı gerçek bir ürün satın alma işlemi gerçekleştirin. Bu canlı testte; kartınızdan paranın doğru çekilip çekilmediğini, 3D Secure SMS doğrulama ekranının sorunsuz açılıp açılmadığını, ödeme tamamlandığında faturanın oluşturulup oluşturulmadığını ve siparişin yönetim panelinize "ödendi" olarak düşüp düşmediğini uçtan uca kontrol edin. Başarılı işlem sonrasında ödeme kuruluşu panelinden bu işlemi bulun ve "İade / İptal" butonunu kullanarak çektiğiniz tutarı kartınıza geri iade edin. İade sürecinin de teknik olarak sorunsuz çalıştığını bu şekilde doğrulamış olursunuz.

SÜREÇ ADIMLARI

Adım Adım Entegrasyon Adımları

Sanal POS sistemini sitenize başarılı bir şekilde kurmak için bu işlem sırasını izleyin.

01

Başvuru ve Evrak Yükleme

Ödeme sağlayıcısının dijital portalından hesap açın ve yasal şirket evraklarınızı sisteme yükleyin.

02

Web Sitesi Uygunluk Onayı

Uyum ekiplerinin sitenizi, SSL sertifikasını ve yasal sözleşmeleri inceleyip onaylamasını bekleyin.

03

API Anahtarlarını Edinme

Onay sonrası yönetim panelinizden Merchant ID, API Key ve Secret Key bilgilerini güvenli bir şekilde alın.

04

Entegrasyon ve Sandbox Testleri

API anahtarlarını e-ticaret sitenize entegre edin ve test kartlarıyla başarılı/başarısız çekim senaryolarını simüle edin.

05

Canlıya Geçiş ve Gerçek Çekim

Sistemi canlı moda alın, kendi kartınızla 1 TL'lik deneme satışı yapıp ardından bu işlemi iptal ederek akışı doğrulayın.

Sanal POS Maliyetleri: Komisyon Oranları ve Blokaj Süreleri

Finansal büyüme grafikleri, zaman saatleri ve madeni paraların minimalist bir soyutlaması
Komisyon oranları ve blokaj süresi, e-ticaret işletmelerinin nakit akışını doğrudan etkiler.

İşlem başına kesilen komisyon oranları

Sanal POS kullanımının en önemli işletme maliyeti, gerçekleşen her başarılı satıştan kesilen işlem bazlı komisyon oranlarıdır. Bu oranlar, kartın türüne (bireysel kredi kartı, ticari kart, yurt dışı kartı), kullanılan kart programına (Bonus, Maximum, World vb.) ve işlemin taksitli veya tek çekim olmasına göre dinamik olarak değişiklik gösterir. Türkiye pazarındaki genel uygulama, tek çekim işlemlerde komisyon oranlarının %1,50 ile %4,50 arasında değişmesidir. Bu oran, işletmenizin aylık toplam ciro hacmine paralel olarak esneyebilir; cironuz arttıkça sağlayıcıdan daha düşük komisyon oranları talep edebilirsiniz.

Komisyon oranları ve blokaj süresi birbirine sıkı sıkıya bağlı iki değişkendir. Ödeme sağlayıcıları, aldıkları finansal riski ve fonlama maliyetini dengelemek için bu iki parametreyi harmanlar. Genel kural olarak, çektiğiniz paranın banka hesabınıza aktarılma süresi (blokaj süresi) ne kadar uzarsa, ödeyeceğiniz komisyon oranı o kadar düşer. Örneğin; ödemenin ertesi gün (t+1) hesabınıza geçmesini istiyorsanız %3,50 komisyon ödemeniz gerekebilirken, paranın 21 gün veya 30 gün boyunca bloke kalmasını kabul ederseniz bu oran %1,50 seviyelerine kadar gerileyebilir. Bu nedenle kâr marjınızı ve nakit akış ihtiyacınızı hesaplayarak en doğru dengeyi kurmalısınız.

Taksitli işlemlerde ise maliyet yapısı daha karmaşık hale gelir. Taksitli bir satışta, müşterinin kartından toplam tutar bloke edilirken, banka bu tutarı size taksit taksit ödemek ister. Eğer siz paranın tamamını hemen peşin olarak almak istiyorsanız (erken ödeme / kırdırma), banka her bir taksit ayı için ek bir finansman maliyeti (vade farkı komisyonu) keser. Taksit sayısı arttıkça (örneğin 3, 6, 9 taksit), toplam kesinti oranı katlanarak artabilir. Bu maliyeti müşteriye yansıtıp yansıtmayacağınıza karar vermek, e-ticaret fiyatlandırma stratejinizin önemli bir parçasıdır.

Blokaj süresi ve nakit akışı

Blokaj süresi (valör süresi), müşterinin kredi kartından çekilen tutarın, ödeme sağlayıcısı tarafından tutulduktan sonra işletmenizin ticari banka hesabına aktarılmasına kadar geçen yasal süredir. Nakit akışı yönetimi, özellikle işletme sermayesi sınırlı olan KOBİ'ler ve yeni girişimler için hayati bir konudur. Eğer tedarikçilerinize peşin ödeme yapıp müşterilerinizden gelen ödemeleri 30 gün blokajla alıyorsanız, ciddi bir işletme sermayesi (working capital) açığı ile karşı karşıya kalabilirsiniz.

Ödeme kuruluşları ve bankalar, yeni kurulan veya riskli sektörlerde faaliyet gösteren firmalara ilk etapta güvenlik gerekçesiyle daha uzun blokaj süreleri (örneğin 14 veya 21 gün) uygulayabilir. Bunun temel sebebi, müşterinin siparişi teslim alıp memnun kalmaması veya dolandırıcılık iddiasıyla ters ibraz (chargeback) süreci başlatması durumunda, ödeme kuruluşunun hesaptaki parayı teminat olarak kullanmak istemesidir. İşletmenizin işlem geçmişi olgunlaştıkça, iade oranlarınız düşük seyrettikçe ve cironuz stabil hale geldikçe, sağlayıcınızla görüşerek blokaj sürelerini haftalık veya ertesi gün ödemeli modellere çekebilirsiniz.

Nakit akışını optimize etmek için alternatif ödeme alma sıklıklarını da değerlendirebilirsiniz. Bazı ödeme kuruluşları, haftanın belirli bir günü (örneğin her çarşamba) toplu ödeme yapma seçeneği sunar. Bu model, hem muhasebe takibini kolaylaştırır hem de ertesi gün ödemeli sistemlere göre daha makul komisyon oranları elde etmenizi sağlar. İş planınızı yaparken tedarik zinciri ödeme vadeleriniz ile sanal POS blokaj sürelerinizi mutlaka senkronize etmelisiniz.

Gizli masraflar ve sabit ücretler

Sanal POS maliyetlerinizi hesaplarken sadece görünen komisyon oranlarına odaklanmak, bütçe planlamasında hatalara yol açabilir. Sektörde "gizli masraf" olarak adlandırılabilecek bazı ek finansal yükümlülükler bulunur:

  • Ters İbraz (Chargeback) Masrafları: Bir müşteri kart harcamasına yasal olarak itiraz ettiğinde ve haklı bulunduğunda, ödeme kuruluşu sadece çekilen tutarı iade etmekle kalmaz, aynı zamanda işlem başına 15 USD ile 50 USD arasında değişen bir ters ibraz idari ceza bedelini de hesabınızdan kesebilir.

  • İade ve İptal Ücretleri: Müşterinin yaptığı alışverişi iptal etmesi veya ürünü iade etmesi durumunda, bazı sağlayıcılar ilk işlem esnasında kestikleri komisyon tutarını işletmeye geri ödemez veya iade işlemi için küçük bir işlem ücreti tahsil edebilir.

  • Yurt Dışı Kart Farkı: Sitenizden yabancı bir ülkeye ait kredi kartıyla (Visa, Mastercard, AMEX vb.) alışveriş yapıldığında, standart yerli komisyon oranının üzerine %1 ila %2 oranında ek sınır ötesi işlem ücreti (cross-border fee) eklenir.

  • Entegrasyon ve Yıllık Bakım Ücretleri: Geleneksel bankaların bir kısmı, sanal POS kullanımı için yıllık "sistem bakım ve güvenlik bedeli" adı altında sabit ücretler tahsil edebilir. Bu ücretler cironuzdan bağımsız olarak her yıl otomatik olarak kesilir.

Sanal POS Kurulumunda Dikkat Edilmesi Gereken Güvenlik Önlemleri

Kriptografik veri blokları ve şifrelenmiş koruma kalkanı simgeleriyle güvenlik mimarisi
Sanal POS güvenliği, PCI-DSS uyumluluğu ve gelişmiş dolandırıcılık filtreleri ile sağlanır.

PCI-DSS uyumluluğu

PCI-DSS (Payment Card Industry Data Security Standard - Ödeme Kartı Sektörü Veri Güvenliği Standardı), Visa, Mastercard, American Express gibi küresel kart şemaları tarafından oluşturulmuş, kart bilgilerini işleyen, ileten ve saklayan tüm kurumların uyması gereken katı bir siber güvenlik standartları bütünüdür. Bu standart, müşteri kart verilerinin uçtan uca korunmasını hedefler. E-ticaret sitenizin PCI-DSS uyumluluk seviyesi, kart verilerine ne kadar dokunduğunuza bağlı olarak değişir.

Eğer doğrudan API entegrasyonu kullanıyor ve müşterinin kart bilgilerini sitenizdeki form üzerinden doğrudan kendi sunucunuza alıyorsanız, en üst düzey güvenlik denetimlerine tabi olursunuz (SAQ D seviyesi). Bu durumda sunucularınızın sızma testlerinden (pentest) geçmesi, veri tabanınızın şifrelenmesi ve ağ mimarinizin sürekli taranması gerekir ki bu da KOBİ'ler için çok maliyetli ve yönetilmesi zor bir süreçtir. Bu zorluğu aşmak için modern ödeme yöntemlerinde "Hosted Payment Page" (Ödeme kuruluşunun sayfasına yönlendirme) veya "iframe / Hosted Fields" (Sitenizin içinde ama doğrudan sağlayıcının sunucusunda çalışan form alanları) tercih edilir. Bu yöntemlerde kart verisi sitenizin sunucusuna hiç uğramadan doğrudan lisanslı kuruluşa iletildiği için, siteniz en basit güvenlik formu olan SAQ A düzeyinde değerlendirilir ve güvenlik yükünüz büyük ölçüde hafifler.

PCI-DSS uyumluluğunun ihlal edilmesi ve olası bir veri sızıntısında müşteri kart bilgilerinin çalınması, işletmeniz için yıkıcı hukuki ve finansal sonuçlar doğurabilir. KVKK (Kişisel Verilerin Korunması Kanunu) kapsamında verilecek ağır idari para cezalarının yanı sıra, bankalar tarafından kartların yeniden basım maliyetleri de dahil olmak üzere milyonlarca liralık tazminat talepleriyle karşılaşabilirsiniz. Bu nedenle, sanal POS entegrasyonunuzda kart bilgilerini kesinlikle veri tabanınızda şifresiz olarak saklamamalı, her zaman tokenization (belirteçleştirme) teknolojilerini kullanmalısınız.

Dolandırıcılık filtreleri

E-ticaret siteleri, internet üzerinden çalıntı kartlarla yapılan yasa dışı alışveriş denemelerinin (carding) birincil hedefidir. Dolandırıcılar, ele geçirdikleri binlerce kart numarasını denemek için güvenlik önlemleri zayıf olan e-ticaret sitelerini aracı olarak kullanır. Bu durum, işletmenizin çok sayıda ters ibraz (chargeback) almasına ve bankalar nezdinde güvenilirliğini yitirerek sanal POS'unuzun kapatılmasına neden olabilir. Bu riskten korunmanın yolu, entegre çalıştığınız sanal POS sistemindeki gelişmiş dolandırıcılık (fraud) filtrelerini aktif olarak kullanmaktır.

Modern fraud filtreleri, yapay zeka tabanlı algoritmalar kullanarak her işlemi milisaniyeler içinde yüzlerce farklı kritere göre analiz eder ve risk skoru üretir. Bu filtreler arasında; aynı IP adresinden kısa sürede çok sayıda farklı kartla deneme yapılması (velocity check), kartın ait olduğu ülke (BIN ülkesi) ile siparişin verildiği IP ülkesinin uyuşmaması, teslimat adresi ile fatura adresinin birbirinden şüpheli şekilde farklı olması gibi kurallar yer alır. Şüpheli görülen işlemler sistem tarafından otomatik olarak askıya alınabilir veya manuel onayınıza düşürülebilir.

Ayrıca web sitenize entegre edeceğiniz "Device Fingerprinting" (Cihaz Parmak İzi) teknolojisi, dolandırıcıların tarayıcı çerezlerini temizleseler veya VPN kullansalar bile aynı cihaz üzerinden işlem yaptıklarını tespit edebilir. Ödeme sayfanıza ekleyeceğiniz görünmez güvenlik önlemleri (örneğin reCAPTCHA v3) ise bot yazılımlarla yapılan otomatik kart deneme saldırılarını başarıyla bloke eder. Güvenlik önlemlerini sıkı tutmak, kârlılığınızı ve marka itibarınızı korumanın en etkili yoludur.

3D Secure kullanım zorunluluğu

Türkiye'de e-ticaret siteleri için 3D Secure güvenlik protokolü kullanımı, hem BDDK mevzuatları hem de ödeme kuruluşlarının risk politikaları kapsamında kritik bir standarttır. Bazı işletmeler, ödeme adımındaki sürtünmeyi (friction) azaltmak ve dönüşüm oranlarını artırmak amacıyla 3D Secure adımını tamamen kapatıp doğrudan "non-3D" (şifresiz) çekim yapmak isteyebilir. Ancak bu yöntem, işletmeyi çok büyük bir dolandırıcılık ve finansal kayıp riskiyle karşı karşıya bırakır.

Sanal POS kurulumu yaparken, sitenizdeki riskli alışveriş kategorileri için 3D Secure kullanımını kesinlikle zorunlu (force 3D) tutmalısınız. Özellikle yüksek tutarlı siparişlerde, ilk defa alışveriş yapan müşterilerde veya yurt dışı kartlarla yapılan işlemlerde 3D Secure doğrulaması olmadan siparişin tamamlanmasına izin verilmemelidir. Güvenlik ve kullanıcı deneyimi arasındaki hassas dengeyi korumak için, belirli bir tutarın altındaki (örneğin 500 TL altı) işlemler için non-3D seçeneğini aktif edip, bu tutarın üzerindeki işlemleri zorunlu 3D'ye yönlendiren esnek kurallar tanımlayabilirsiniz.

Ayrıca 3D Secure v2 protokolünün sunduğu "veri zenginleştirme" özelliklerinden yararlanarak, ödeme esnasında kullanıcının cihaz bilgisi, geçmiş işlem sıklığı ve hesap yaşı gibi 100'den fazla veri parametresini sessizce bankaya iletebilirsiniz. Kart çıkaran banka bu verileri inceleyerek işlemin güvenli olduğuna kanaat getirirse, müşteriye SMS şifresi sormadan işlemi arka planda onaylar. Bu sayede hem güvenlik seviyenizi en üst düzeyde tutmuş hem de ödeme akışını müşteri için pürüzsüz hale getirmiş olursunuz.

Sıkça Sorulan Sorular

Şirketsiz sanal POS almak mümkün mü?

Tamamen şirketsiz ve vergi kaydı olmadan ticari amaçla sanal POS kullanılması yasal olarak mümkün değildir. Ancak esnaf muafiyet belgesi olan mikro üreticiler için bazı ödeme kuruluşları sınırlı limitlerle özel çözümler sunabilmektedir.

Sanal POS başvurusu neden reddedilir?

Başvurular genellikle eksik veya güncel olmayan evraklar, SSL sertifikasının bulunmaması, web sitesinde Mesafeli Satış Sözleşmesi ve KVKK gibi yasal metinlerin eksikliği veya yüksek riskli ürün satışı nedeniyle reddedilir.

Birden fazla bankanın sanal POS'u tek panelden yönetilebilir mi?

Evet, BDDK lisanslı ödeme kuruluşları (PayTR, iZico vb.) veya Craftgate gibi ödeme geçidi orkestrasyon araçları sayesinde tüm bankaların sanal POS altyapılarını tek bir API entegrasyonu ve ortak yönetim paneli üzerinden kolayca yönetebilirsiniz.

Sanal POS komisyon oranları neye göre belirlenir?

Komisyon oranları; işletmenizin aylık toplam ciro hacmine, faaliyet gösterdiğiniz sektöre, ödemelerin banka hesabınıza aktarılacağı bloke süresine ve taksitli işlem seçeneklerine göre dinamik olarak belirlenir.

Blokaj süresi (valör) nedir ve kaç gündür?

Blokaj süresi, karttan çekilen paranın banka tarafından tutulup satıcının hesabına aktarıldığı süredir; bu süre risk durumuna ve anlaşmaya bağlı olarak ertesi gün ile 30 gün arasında değişebilir.

3D Secure güvenlik protokolü neden zorunludur?

3D Secure, kart sahibine SMS ile tek kullanımlık şifre göndererek kimlik doğrulaması yapar; bu sayede dolandırıcılık durumunda ters ibraz mali sorumluluğu üye iş yerinden çıkarak kart sahibinin bankasına geçer.

PCI-DSS sertifikası olmayan bir site sanal POS kurabilir mi?

Evet, ödeme sayfasında kart verilerini doğrudan kendi sunucusuna almayan, bunun yerine ödeme kuruluşunun güvenli form alanlarını (iframe/hosted session) kullanan siteler ek bir sertifika maliyeti olmadan kolayca sanal POS kurabilir.

Yurt dışından kredi kartıyla ödeme almak için ne yapılmalıdır?

Sanal POS sağlayıcınızla görüşerek yurt dışı kartlarla (Visa, Mastercard, AMEX) döviz bazlı (USD, EUR, GBP) ödeme alma özelliğini ve sınır ötesi işlem yetkilerini aktif hale getirmeniz gerekmektedir.

Son Adım

Dijital projenizi bugün planlayalım

Web, yazılım, e-ticaret, mobil uygulama, entegrasyon, SEO veya GEO ihtiyacınızı net bir kapsama dönüştürelim.

Sanal POS Kurulumu | Webizm