Wo Codes wirklich helfen
- Zahlungen. Scan-to-pay mit vorausgefülltem Betrag und Verwendungszweck beseitigt die beiden Ursachen für fehlgeschlagene und falsch zugeordnete Überweisungen. Auf Rechnungen ist das der stärkste Fall der Branche.
- Onboarding. Ein Code auf einem Papierformular oder in der Filiale holt die Antragstellerin auf ihr Handy, wo die Kamera Ausweisdokumente erfassen kann. Aus einem zwanzigminütigen Schaltervorgang wird Selbstbedienung.
- Sicherer Login und Gerätekopplung im Desktop-Banking, wo ein in der App bestätigter Scan schneller und sicherer ist als das Eintippen eines Einmalcodes.
- Kontoauszüge und Schriftverkehr. Ein Code auf einem gedruckten Auszug, der dasselbe Dokument korrekt authentifiziert in der App öffnet, senkt Druckkosten und Anrufe zugleich.
- Beschilderung an Geldautomaten und in Filialen für Öffnungszeiten, Terminbuchung und Servicehinweise, der günstigste Weg, einen Filialbestand aktuell zu halten.
- Kartenaktivierung und Kartentausch, wo die Alternative ein Telefonmenü ist, das niemand mag.
Das Betrugsproblem, klar benannt
Kriminelle kleben eigene Codes über legitime, an Parkscheinautomaten, auf Rechnungen und auf Filialplakaten. Die Kundschaft sieht ein vertrautes Logo und ein Quadrat, und das Quadrat führt an einen völlig anderen Ort. Das ist das bestimmende Risiko der Branche, und es ist ein Gestaltungsproblem, kein Problem der Kundenaufklärung.
Was es tatsächlich verringert:
- Fragen Sie nach einem Scan niemals nach Zugangsdaten. Machen Sie das in Ihrer Kommunikation zur ausdrücklichen Regel, damit eine Seite, die danach fragt, offensichtlich betrügerisch ist.
- Verwenden Sie manipulationsanzeigendes Material für alles, was im öffentlichen Raum gedruckt hängt, und kontrollieren Sie es nach festem Plan.
- Veröffentlichen Sie die Domains, auf die Ihre Codes verweisen, damit Kunden die Adresszeile gegen eine kurze, bekannte Liste prüfen können.
- Bevorzugen Sie die Bestätigung in der App gegenüber jedem Ablauf, der damit beginnt, ein Passwort auf einer per Scan erreichten Seite einzutippen.
- Bringen Sie Mitarbeitenden und Kunden bei, die URL vor dem Antippen zu lesen, die eine Gewohnheit, die den gesamten Angriff aushebelt. Der Sicherheitsüberblick beschreibt die Angriffsmuster im Detail.
Was Sie nicht tun sollten
- Setzen Sie keinen Code auf ein Schreiben zum Thema Betrug. Es trainiert genau das Verhalten, vor dem Sie warnen.
- Verwenden Sie keinen fremden Kurz-URL-Dienst in der Mitte der Kette. Weder Ihre Kundschaft noch Sie selbst können ihn überprüfen.
- Codieren Sie keine Kontonummern oder personenbezogenen Daten in das Muster. Wer das gedruckte Stück fotografiert, kann sie auslesen.
- Richten Sie einen Code nicht als ersten Schritt auf eine Login-Seite. Beginnen Sie mit einer Informationsseite unter Ihrer eigenen Domain und lassen Sie die App die Authentifizierung übernehmen.
Messung und Einwilligung
Scan-Analysen sind personenbezogene Daten, sobald sie sich einer Kundin oder einem Gerät zuordnen lassen. Behandeln Sie einen Scan wie jede andere erfasste Interaktion: eine Rechtsgrundlage, eine Speicherbegrenzung und dieselbe Haltung zur Einwilligung wie auf Ihrer Website, wie im Leitfaden zu Scan-Tracking und Einwilligung beschrieben. Regulierte Unternehmen haben hier weniger Spielraum zum Improvisieren als die meisten Branchen.
In 4 Schritten ein sicheres QR-Code-Programm im Finanzsektor betreiben
Zuerst die Ziel-Richtlinie festlegen
Codes verweisen ausschließlich auf Domains, die Ihnen gehören und die Sie veröffentlichen. Kein fremder Kurz-URL-Dienst irgendwo in der Kette.
Nach einem Scan nie nach Zugangsdaten fragen
Sagen Sie es öffentlich, damit jede Seite, die es doch tut, sofort als Betrug erkennbar ist.
Manipulationsanzeigend drucken und kontrollieren
Öffentlich zugängliche Codes werden überklebt. Manipulationsanzeigendes Material plus planmäßige Kontrolle ist die einzige Verteidigung.
Scan-Daten als personenbezogene Daten behandeln
Dieselbe Rechtsgrundlage, dieselben Speicherfristen und dieselbe Einwilligungspraxis wie auf der Website. Regulierte Unternehmen bekommen keine informelle Ausnahme.
Häufig gestellte Fragen
Sind QR-Codes im Bankwesen sicher?
Die Technik ist neutral, das Risiko liegt darin, dass ein Code sein Ziel verbirgt. Codes sind sicher, wenn sie auf eine veröffentlichte bankeigene Domain verweisen und nach einem Scan nie nach Zugangsdaten fragen.
Was ist ein Aufkleber-Angriff auf einen QR-Code?
Kriminelle überkleben einen legitimen gedruckten Code mit einem eigenen. Die Kundschaft sieht das Plakat der Bank und scannt ein betrügerisches Ziel. Manipulationsanzeigendes Material und planmäßige Kontrolle sind die Verteidigung.
Sollte eine Bank einen QR-Code auf einen gedruckten Kontoauszug setzen?
Ja, wenn er dasselbe Dokument innerhalb der authentifizierten App öffnet. Das senkt Druckvolumen und eingehende Anrufe, ohne im Code selbst etwas offenzulegen.
Dürfen Kontodaten in einen Zahlungs-QR-Code codiert werden?
Sie sollten es nicht. Wer das gedruckte Stück fotografiert, kann das Muster auslesen. Codieren Sie eine Referenz, die die Bank auflöst, nicht die dahinterliegenden Kontodaten.
Gelten Scan-Analysen als personenbezogene Daten?
Ja, sobald Scans sich einer Kundin oder einem Gerät zuordnen lassen. Wenden Sie dieselbe Rechtsgrundlage, dieselbe Löschfrist und dasselbe Einwilligungskonzept an wie für die Website.
Weiterlesen
Brauchen Sie einen anderen QR-Code-Typ? Alle 48 QR-Code-Typen auf der Startseite ansehen.
