Complead Kurucu ve CEO’su Fatih Coşkun ile Fintechtime Ekim sayısı için gerçekleştirdiğimiz röportaj şimdi yayında.

Sanction Scanner, altı yıl önce yaptırım ve PEP taraması odağında başlayan yolculuğunu bugün daha geniş bir teknoloji iddiasıyla sürdürüyor. 80’den fazla ülkede 800’ün üzerinde şirkete ulaşan şirket, Sanction Scanner’ı screening ürünü olarak korurken yeni dönemin şemsiye markasını Complead olarak konumlandırıyor.

Dönüşümün arkasında yalnızca daha geniş bir ürün portföyü bulunmuyor. Yıllar içinde oluşturulan küresel veri katmanı, işlem izleme, fraud, KYC/KYB ve vaka yönetimi gibi farklı risk alanlarının Fusion altında birleşmesi ve yapay zeka ajanlarının uyum süreçlerinde giderek daha fazla görev üstlenmesi şirketin yeni döneminin temelini oluşturuyor.

Complead aynı zamanda rotasını ABD’ye çeviriyor. New York’ta kurulan şirket ve yerel yapılanmayla birlikte hedef, dünyanın en büyük uyum pazarlarından birinde büyümek. Kurucu ve CEO Fatih Coşkun ile Sanction Scanner’dan Complead’e uzanan dönüşümü, yapay zekanın uyumdaki gerçek rolünü, şirketin veri avantajını ve finansal suçlarla mücadelenin önümüzdeki yıllarda nasıl değişeceğini konuştuk.

 

Sanction Scanner altı yılda güçlü bir marka ve önemli bir müşteri tabanı oluşturdu. Şirketi Complead çatısı altında yeniden konumlandırma kararını hangi noktada kaçınılmaz görmeye başladınız? Size “Sanction Scanner artık yaptığımız işi anlatmaya yetmiyor” dedirten kırılma neydi?

Complead Kurucu ve CEO’su Fatih Coşkun

Complead Kurucu ve CEO’su Fatih Coşkun

Karar tek bir günde alınmadı, ama tek bir cümlede anlatmamız gerekirse: ad bizim için bir cam tavana dönüştü.

Sanction Scanner adı ilk üç yıl bizim en büyük avantajımızdı. Ne yaptığımızı anlatmak için tek kelime yeterliydi. Sonra yaptığımız inovasyonlar, platform kabiliyetleri ürün adının dışına taştı. Müşteriler tarama için gelip işlem izleme, KYB, fraud ve vaka yönetimi sorar hale geldi; biz de bunları sağlıyorduk ancak satış görüşmelerinin ilk beş dakikası “siz yaptırım tarama şirketiydiniz, bunları da mı yapıyorsunuz” sorusuna gidiyordu.

İsmimiz, ürünün yaptığı işi tanıtmak yerine daraltmaya başlamıştı. Ancak gerçek kırılma ürün tarafında oldu. Fraud tarafındaki kural mantığıyla AML tarafındaki kural mantığı aynı motorda buluşturduğumuzda ve tek bir risk skoru üzerinden konuşmaya başladığımızda, elimizdeki şey artık bir tarama ürünün çok ötesinde idi. Altında ortak bir veri katmanı, üstünde ortak bir karar motoru bulunan bir altyapıydı. Bu noktada elimizde seçenek vardı: altyapıyı bir ürünün adı altında saklamak ya da adı değiştirmek. Biz ikincisi ile yeni bir yola girdik.

Complead adı da bunu taşıyor: compliance, complete ve lead. Uyum, eksiksizlik yani tam olma ve önde olma.

 

 

Sanction Scanner ortadan kalkmıyor ve screening ürünü olarak yaşamaya devam ediyor. Complead, Sanction Scanner ve Fusion’ın rollerini nasıl ayırıyorsunuz? Bir müşterinin bu yeni marka mimarisini ilk bakışta nasıl anlamasını istiyorsunuz?

Complead yeni şirket ve şemsiye markamız. Sözleşme, ekip, yol haritası ve kurumsal kimlik bu ismin etrafında şekilleniyor olacak.

Fusion tüm skorlama sonuçlarını etrafında birleştirdiğimiz karar motoru. Veri katmanı, kural motoru, risk skorlama, vaka yönetimi, iş akışı ve yapay zeka ajanları Fusion’ın parçası. Müşteri Fusion’ı ayrı bir ürün olarak satın almıyor; hangi ürünü alırsa, altında o çalışıyor. Tek risk skoru ve tek denetim izi buradan geliyor.

Artık Sanction Scanner o motorun üzerindeki tarama ürünü. Yaptırım, PEP ve liste taraması, yani “bu kişi ya da kurum bir listede mi?” sorusu. Bir alt marka olarak yaşamaya devam ediyor, çünkü altı yılda o soruda tanınan bir ad oldu ve bunu silmek müşteriye ve bize hiçbir şey kazandırmaz.

 

 

Complead’i anlatırken çok güçlü bir tez ortaya koyuyorsunuz: “Sektör önce modeli kurup veriyi aramaya çıktı, biz veriyi kurduk ve model mümkün hale geldi.” Altı yılda oluşturduğunuz veri katmanını bugün şirketin en önemli rekabet avantajlarından biri yapan nedir? 

Biz bir Data + Teknoloji şirketiyiz bu ilk gün de bugün de aynı.

Ancak buradaki fark biraz da hangi sırayla ilerlediğinizde yatıyor. Biz önce yıllar boyunca veri katmanını oluşturduk, model tarafı bunun üzerine geldi. Sektörün büyük kısmı bir model kurup besleyecek veriyi aramaya çıktı. Biz altı yıl veriyi kurduk, geliştirdik ve test ettik, ve geliştirdiğimiz modeller ondan sonra mümkün hale geldi. Bunu bir öngörü olarak anlatmak isterdim ama dürüst cevap vermek gerekirse: bu işe başladığımız yıllarda bir modelin altına koyacak hazır bir veri katmanı yoktu, mecburen kendimiz kurduk ve itere ederek geliştirdik.

Bugün avantaj olmasının sebebi şu: uyumdaki hataların büyük kısmı model hatası değil, veri ve kimlik çözümleme hatası. Sektörün en büyük derdi olan Yanlış pozitiflerin kaynağı çoğunlukla burası. Biz altı yılı bu katmanda geliştirme ile geçirdik.

İkinci avantaj sahiplik. Veri katmanı bizim, üçüncü taraftan lisanslanmış değil. Şemayı değiştirmek, yenileme sıklığını artırmak ya da yeni bir ülke eklemek için başka bir şirketin yol haritasını beklemiyoruz.

 

 

220’den fazla ülke, 3.000’i aşkın veri noktası ve 1.500’ün üzerinde konsolide listeden söz ediyoruz. Özellikle PEP gibi merkezi ve standart bir kaynağın bulunmadığı alanlarda bu veri nasıl güncel tutuluyor? Rakiplerin aynı teknolojiyi geliştirmesi mümkün olsa bile aynı veri derinliğini oluşturması neden zor?

Complead Kurucu ve CEO’su Fatih Coşkun

Complead Kurucu ve CEO’su Fatih Coşkun

PEP’in merkezi bir kaynağı yok, çünkü PEP bir liste değil bir tanım. Kim PEP sayılır sorusunun cevabı bulunduğunuz ülke veya bağlı olduğunuz rejime göre değişiyor, kişilerin görevi seçimle, atamayla ve istifayla haftalık değişiyor, aile ve yakın çevre halkası ülkeye göre farklı tanımlanıyor. Dolayısıyla “PEP listesini indirip güncelledik” diye bir iş yok. Maalesef bir çok şirket static listeler ile bunu yaptığını iddaa ediyor.

Bizim yaptığımız şey ülke ülke boru hattı kurmak: resmi gazeteler, parlamento ve bakanlık kayıtları, düzenleyici yayınları, mahkeme ve kamu ihale kayıtları. Otomatik çıkarımın üstünde bir gözden geçirme -human in the loop- katmanı var, çünkü bir bakanın görev değişikliğini yanlış okumanın maliyeti yüksek.

Rakiplerin aynı teknolojiyi kurması tabii ki mümkün ve muhtemelen yıllar sürer. Zor olan kısım teknoloji değil. İki şey birikimle geliyor. Birincisi kapsam: 220’nin üzerinde ülkeyi tek tek açmak, her birinde kaynağın nerede yayınlandığını, ne sıklıkta değiştiğini ve nasıl bozulduğunu öğrenmek. İkincisi ve daha önemlisi düzeltme geçmişi. Altı yılda kapattığımız her yanlış eşleşme, kimlik çözümleme kurallarımıza bir kayıt olarak girdi. Bugün bir taramanın isabetli olmasını sağlayan şey veri sayısı değil, o sayının içindeki temizlik. Onu satın alabileceğiniz bir yer yok.

 

Yapay zeka bugün hemen her teknoloji şirketinin söyleminin parçası. Siz ise “AI-native” kavramını özellikle kullanıyorsunuz. Complead’i mevcut uyum sistemlerinin üzerine yapay zeka ekleyen çözümlerden ayıran mimari fark tam olarak nerede başlıyor? 

Bizim için “AI-native” hangi modeli kullandığınızla ilgili değil, sistemi baştan nasıl kurduğunuzla ilgili.

Eski sistemlere yapay zeka eklendiğinde genelde şu oluyor: kararı yine yıllar önce yazılmış kurallar veriyor, yapay zeka sadece o kararı daha okunur bir dille anlatıyor. Motor aynı kalıyor, üstüne yeni bir kaporta takılıyor. Genelde de bunu açık veya ücretli modeller ile müşteriye bir faydaymış gibi sunuyorlar.

Biz sistemi tek bir beyin gibi kurduk. Müşteriyi tanıma, tarama, izleme, fraud ve vaka yönetimi aynı müşteri kaydına ve aynı risk skoruna bakıyor. Bir noktada öğrenilen şey diğer her yere anında yansıyor. Örneğin bir müşteride dolandırıcılık doğrulandığında o müşterinin risk seviyesi otomatik olarak yükseliyor ve sonraki bütün kontroller buna göre çalışıyor. Birbirinden ayrı dört ürünün üstüne yapay zeka koyarak bunu yapamazsınız, çünkü o ürünler aynı müşteriyi aynı şekilde görmüyor.

Bunun yanında iki şeyi en baştan kural olarak koyduk. Birincisi, her kararın gerekçesi kayıtlı: hangi kural, hangi veri ve hangi model kullanıldı, hepsi belli. Denetçi sorduğunda cevabı sonradan hazırlamıyoruz, zaten elimizde duruyor. İkincisi, bir müşterimizin verisini başka bir müşteriye hizmet eden bir modeli eğitmek için kullanmıyoruz.

 

Fusion’da yapay zeka ajanlarının rutin vakaların yüzde 77’sini otomatik olarak sonuçlandırabildiğini söylüyorsunuz. Bir vakayı insan müdahalesi olmadan kapatabilecek noktaya gelen bir ajan hangi adımları kendi başına gerçekleştiriyor ve hangi noktada kararı insana bırakıyor?

Ajan, deneyimli bir analistin yaptığı işi yapıyor. Onboarding, tarama, işlem izleme ve fraud aynı müşteri kaydına baktığı için, vaka nereden gelirse gelsin müşterinin tam resmini görüyor.

Önce dosyayı topluyor: profil, işlem geçmişi, önceki vakalar, şirketse ortaklık yapısı. Sonra vakaya göre asıl soruyu soruyor. Onboarding’de belgeler ve ortaklık zinciri tutarlı mı? Taramada listede çıkan kişi gerçekten bu müşteri mi? İşlem izlemede ve fraud’da bu hareket müşterinin olağan davranışına uyuyor mu? Ardından kurumun politikasını uyguluyor, gerekçesini kayıtlara dayanarak yazıyor ve denetlenebilir şekilde kapatıyor. Sonuç ortak kayda yazıldığı için aynı konu başka bir üründe tekrar önüne çıkmıyor.

Karar insana şu durumlarda gidiyor: gerçek bir yaptırım eşleşmesi ya da doğrulanmış fraud varsa, karar müşteri ilişkisini etkileyecekse, regülatöre bildirim gerekiyorsa, kaynaklar çelişiyorsa, ajan emin değilse ya da politika yeniyse.

Ajanın kapattığı vaka, analistin de aynı gerekçeyle kapatacağı vaka; fark sadece süre. “Rutin”in tanımını da biz değil, müşterinin kendi politikası yapıyor.

 

 

Uyum sektöründe hız kadar verilen kararın açıklanabilir ve denetlenebilir olması gerekiyor. Bir Fusion kararının karşısında regülatör veya denetçi bulunduğunda, sistem “Bu kararı neden verdiniz?” sorusuna nasıl cevap veriyor?

Complead Kurucu ve CEO’su Fatih Coşkun

Complead Kurucu ve CEO’su Fatih Coşkun

Denetçi “bu kararı neden verdiniz” diye sorduğunda cevabı sonradan hazırlamıyoruz, çünkü her karar üç şeyle birlikte garanti altına alınıyor.

Birincisi ne olduğu: hangi kural, hangi sürümü, hangi veri, ne zaman ve kim ya da hangi ajan. Kurallar sessizce silinemiyor, her değişiklik yeni bir sürüm açıyor. Böylece “geçen ay aynı durumda ne yaptınız?” sorusuna cevap verebiliyoruz.

İkincisi neden olduğu: “risk skoru 82” bir açıklama değil. Her karar için düz bir dille gerekçe yazılıyor ve her cümle bir kayda bağlı.

Üçüncüsü tekrar edilebilirlik: aynı vakayı o günkü kural ve veriyle yeniden çalıştırıp aynı sonucu gösterebiliyoruz.

Gerekçeyi yapay zeka yazdıysa, hangi modelin yazdığı ve kimin onayladığı da kayıtta. “Yapay zeka yaptı” geçerli bir cevap değil; imzanın kimde olduğu her zaman belli.

 

 

False positive oranlarında yüzde 97’ye varan düşüşten söz ediyorsunuz. Sektör uzun yıllardır alarm sayısını azaltmaya çalışıyor ancak siz “daha az alarmın” tek başına doğru metrik olmadığını savunuyorsunuz. Uyum teknolojilerinde bundan sonra başarıyı hangi metriklerle ölçmek gerekiyor?

Alarm sayısını azaltmak kolay: eşiği gevşetirsiniz, alarmlar yüzde doksan düşer. Ama bu başarı değil, gerçek riskleri kaçırmaya başlamışsınızdır. Sektör alarm sayısını ölçüyor çünkü ölçmesi kolay. Asıl sorulması gereken sorular şunlar:

  • Kaçırdığımız bir şey var mı? Sonradan ortaya çıkan gerçek bir risk vakası, bizim sistemimizde yakalanır mıydı?
  • Karar ne kadar sürede veriliyor? Sadece ortalamaya değil, en uzun bekleyen vakalara da bakmak gerekiyor.
  • Bir vakaya ne kadar insan emeği gidiyor? Otomasyonun gerçek faydası burada görünür.
  • Kararlar tutarlı mı? Aynı vaka iki farklı analiste gitse aynı sonuç çıkıyor mu?
  • Denetimden rahat geçiyor muyuz? Gerekçeler ek soru gelmeden kabul ediliyor mu?

Bunların hepsinin altında da verinin güncelliği ve modelinizin kalitesi yatıyor. Bunu sağlayabildiğimizi verilerle gösterebiliyoruz. Kararınız ne kadar iyi olursa olsun, dayandığı bilgi üç hafta eskiyse doğru sonuca varmanız şans eseri olur.

 

Complead dönüşümüyle eş zamanlı olarak New York’ta şirket kurdunuz ve ağırlık merkezinizi ABD’ye kaydırmaya başladınız. ABD açılımını yalnızca yeni bir satış pazarı olarak mı görüyorsunuz, yoksa şirketin global regtech ligindeki konumunu değiştirecek daha büyük bir hamle mi?

ABD bizim için yeni bir satış pazarı olmanın ötesinde.

Neden ABD?

Birincisi, halihazırda 40’tan fazla müşteriye orada hizmet veriyoruz. Gelirimiziin %10’u ABD’den yani bizim için yeni bir Pazar değil.

Ikincisi, dünyada uyuma en çok parayı harcayan ve yaptırımları en aktif uygulayan ülke orası. Orada bir bankayla çalışınca sadece gelir kazanmıyorsunuz, ürününüz de değişiyor ve öncü bir hale geliyor.

Üçüncüsü, bu sektörde standartları Amerika belirliyor. Bir uyum platformunun nasıl olması gerektiği orada konuşuluyor. Ya o masada olacaktık ya da başkalarının verdiği kararlara uyacaktık. Masada olmayı tercih ettik.

New York’ta şirket kurmamızın sebebi de bu. Müşteri yerel bir muhatap – satış ve pazarlama ekibi-, yerel sözleşme ve kendi saatinde destek istiyor. Ama yazılımı geliştiren ekibimiz İstanbul’da kalacak. Bunu saklamıyoruz, aksine gurur duyuyoruz.

 

ABD, aynı zamanda büyük ve yerleşik compliance teknoloji şirketlerinin bulunduğu son derece rekabetçi bir pazar. Complead bu pazara hangi problem üzerinden girecek? Amerikan bankası veya fintech’i neden yıllardır kullandığı büyük bir oyuncu yerine Türkiye’den doğmuş Complead’i tercih etsin?

ABD pazarında çözmek istediğimiz temel problem, uyum teknolojilerindeki parçalanma maliyeti.

Orta ölçekli bir Amerikan bankası bugün genelde dört ila altı farklı firmayla çalışıyor. Taramayı birinden, işlem izlemeyi başkasından, şirket doğrulamayı bir diğerinden, fraud’u da bir başkasından alıyor. Her sistem müşteriye kendi puanını veriyor ve hiçbiri diğerinin ne gördüğünü bilmiyor. Denetim geldiğinde tek bir vakanın hikayesini beş farklı yerden toplamak için insanlar günlerce uğraşıyor. Biz bunların hepsini tek platformda topluyoruz.

Peki bir banka yıllardır çalıştığı büyük firmayı neden bırakıp bizi seçsin? Çünkü tek bir ürünü değil, dört beş ürünü birden değiştiriyoruz. Bizi tek bir rakiple değil, o sözleşmelerin toplamıyla kıyaslıyorlar. Canlıya geçiş aylar değil haftalar sürüyor. Büyük oyuncular yapay zekayı eski sistemlerinin üstüne ekledi, biz sistemi baştan onunla kurduk. Bir de bizim ölçeğimizde müşteri, ürünü gerçekten değiştirebilecek insanlarla doğrudan konuşuyor.

Türkiye’den çıkmış olmamıza gelince: açıkçası alıcı bunu sormuyor. Üç şey soruyor. Güvenlik incelemesini geçer misiniz? Verim regülatörün istediği yerde durur mu? Gece üçte bir sorun olursa kim telefonu açar? Üçünün de cevabı hazır. SOC 2 ve ISO 27001 sertifikalarımız var, veriyi müşterinin bulunduğu bölgede tutabiliyoruz ve New York’ta yerel saatte çalışan bir ekibimiz var.

Hatta Türkiye’den çıkmış olmak bize bir avantaj da sağladı. İlk müşterilerimiz, Amerikan veri sağlayıcılarının pek ilgilenmediği bölgelerde iş yapıyordu. Onlara hizmet verebilmek için 220’den fazla ülkeyi kapsayan bir veri altyapısı kurmak zorunda kaldık. Bugün küresel çalışan bir Amerikan bankasının en çok zorlandığı yerler, bizim en iyi bildiğimiz yerler.

 

                                                                                                                                                                                                    

İstanbul’da başlayan, Londra’da globalleşen ve şimdi New York’a uzanan altı yıllık bir yolculuğun ardından oldukça iddialı bir hedef koyuyorsunuz: finansal suçlarla mücadelenin nasıl yapıldığını yeniden tanımlamak. Beş yıl sonra geriye baktığınızda Complead’in bu hedefe ulaştığını size gösterecek en önemli başarı ne olacak?

Bu soruya gelir ya da müşteri sayısıyla cevap vermek kolay olurdu. Ama o rakamlar hedefin kendisi değil, sonucu. Ben üç şeye bakacağım.

Birincisi denetimler. Bir denetçi bizim sistemin yazdığı gerekçeyi okuyup başka soru sormadan kabul ediyorsa, işimizi yapmışız demektir. Bugün bu iş hâlâ insanların haftalarca dosya toplamasıyla yapılıyor.

İkincisi müşterilerimizin büyümesi. Bugün bir banka ya da fintech büyüdükçe uyum ekibini de büyütmek zorunda kalıyor; müşteri sayısı iki katına çıkınca analist sayısı da neredeyse iki katına çıkıyor. Beş yıl sonra müşterilerimiz işlerini katlayıp uyum ekiplerini aynı büyüklükte tutabiliyorsa, analistleri zamanlarını alarm ayıklamaya değil gerçekten riskli vakalara ayırıyorsa, doğru şeyi inşa etmişiz demektir. Büyümenin önündeki fren olmaktan çıkıp büyümeyi mümkün kılan şey olmak istiyoruz.

Üçüncüsü bütçeler. Bugün şirketler uyumu ayrı bir yazılım olarak satın alıyor. Bir gün ödeme ya da müşteri kayıt sürecinin içinde, kimse fark etmeden çalışan bir altyapı olarak görmeye başlarlarsa, doğru şeyi inşa etmişiz demektir. Tıpkı elektrik gibi; çalıştığı sürece kimse düşünmüyor.

Bir de işin kişisel tarafı var. İstanbul’da kurduğumuz bir şirketin, bu sektörün kurallarını yazanlar arasında olmasını istiyorum. “Türkiye’den küresel bir yazılım şirketi çıkar mı?” sorusuna iddiayla değil, bugüne kadar kısmen cevap vermiş olsak bile örnekle cevap verebilmek istiyorum.