BG Beter Geregeld ICT
Security zonder IT-afdeling · 5 min leestijd · 26 juli 2026

Een QR-code op tafel of flyer: is die eigenlijk nog veilig?

QR-codes hangen tegenwoordig overal: op tafels, flyers, parkeermeters en facturen. Handig — maar ook een dankbaar doelwit voor oplichters. Zo herken je een foute code.

QR-codes zijn overal. Op het menukaartje in de lunchroom, op de flyer die iemand in je brievenbus stopt, op de parkeermeter voor de deur, en zelfs op sommige facturen. Een klant scant, betaalt of vult iets in en klaar. Handig. Maar precies daarom zijn QR-codes de laatste jaren ook populair geworden bij oplichters. Er is zelfs een naam voor: quishing — phishing via een QR-code.

De crux: je ziet met het blote oog niet waar zo'n code je heen stuurt. Bij een link in een mail kun je nog met je muis over de link zweven om te zien wat eronder zit. Bij een vierkantje met stipjes weet je pas na het scannen waar je uitkomt — en dan heb je de website al open.

Waar het misgaat op kantoor

De meeste ondernemers denken bij QR-fraude aan consumenten. Maar juist op kantoor lopen er dingen mis. Een paar situaties die we in het MKB tegenkomen:

  • Een sticker over de originele code. Op laadpalen, parkeerautomaten en zelfs op menu's plakken oplichters een eigen sticker over de echte QR-code heen. Je scant, komt op een namaakbetaalpagina en betaalt netjes naar het verkeerde rekeningnummer.
  • Een QR-code in een e-mail of PDF. "Scan om je account opnieuw te bevestigen." Doordat de link in een plaatje verstopt zit, glipt hij vaak langs spam- en phishingfilters. En omdat mensen dan hun telefoon pakken, komt de nepsite níét in de beveiligde browser van de zaak terecht.
  • Een flyer of poster in de wachtkamer. Een net vormgegeven poster van "de gemeente", "de Belastingdienst" of "je energieleverancier" met een QR-code. Wie let er nog op of het echt is?
  • Een QR op een factuur. Steeds meer facturen bevatten een betaal-QR. Handig, maar als de factuur zelf al vervalst is, klopt ook die code niet.

Vijf simpele checks voor je scant of betaalt

Je hoeft geen securityspecialist te zijn om QR-fraude te herkennen. Deze vijf gewoontes helpen enorm:

  1. Kijk eerst naar de sticker zelf. Plakt hij over iets anders heen? Zit er een randje omheen, of steekt hij een millimeter uit? Op parkeerautomaten en laadpalen is dat het meest voorkomende signaal.
  2. Bekijk de URL vóór je hem opent. De meeste telefoons laten na het scannen eerst de link zien voordat hij opent. Lees die echt even. Staat er gemeente-amsterdam.nl of iets als gemeente-amsterdam-betalen.top? Let op vreemde extensies (.top, .xyz, .click) en op subtiele tikfouten.
  3. Vertrouw geen QR-code in een e-mail waar je geen betaling of login verwacht. Banken, de Belastingdienst en pakketbezorgers sturen je nooit ongevraagd een QR-code om "je account te bevestigen".
  4. Betaal liever via je eigen bank-app. Als je twijfelt bij een betaal-QR: sluit hem, open je bank-app zelf en tik het rekeningnummer over van de originele factuur of brief. Twee seconden extra, een hoop gedoe minder.
  5. Check onbekende IBAN's kort. Krijg je een factuur met een IBAN die je nog niet kent? Een snelle blik op wie erachter zit voorkomt vervelende verrassingen. Onze IBAN-check laat direct zien of het nummer geldig is en bij welke bank het hoort.

Wat als je zelf QR-codes gebruikt

Veel MKB-ondernemers zetten juist zelf QR-codes in: op visitekaartjes, in de winkel, op de balie, in een offerte. Prima idee, maar houd het veilig voor je klant:

  • Print de QR-code direct op het materiaal in plaats van een sticker erover te plakken. Een sticker is precies wat een oplichter ook zou doen — en klanten leren zo dat "sticker" normaal is.
  • Zet de link ook in leesbare vorm eronder. Bijvoorbeeld: "of ga naar jouwbedrijf.nl/afspraak". Zo kan iemand controleren of de code klopt, en heeft ook wie niet wil scannen een alternatief.
  • Gebruik geen link-verkorters. bit.ly en tinyurl zijn handig, maar verhullen precies datgene wat je klant wil zien: waar het heen gaat. Gebruik je eigen domein.
  • Controleer je eigen posters en menukaarten regelmatig. Vooral als ze op straat of in een openbare ruimte hangen. Kijk of er iemand een sticker overheen heeft geplakt. Klinkt gek, gebeurt wél.

En als het toch fout ging?

Betaald op een nepsite? Bel meteen je bank — hoe sneller, hoe groter de kans dat het bedrag wordt teruggeboekt. Inloggegevens ingevuld? Verander direct het wachtwoord op de echte site en zet tweestapsverificatie aan als dat nog niet stond. En meld het bij de Fraudehelpdesk; dat helpt om anderen te waarschuwen.

QR-codes zijn niet slecht. Ze zijn alleen makkelijk. En alles wat makkelijk is voor jou, is dat ook voor iemand met slechte bedoelingen. Twee seconden extra kijken voor je scant maakt het verschil.

Handig bij een onbekende IBAN op een factuur of betaal-QR: gebruik onze gratis IBAN-check om snel te zien of het rekeningnummer klopt en bij welke bank het hoort. Wil je liever eens goed laten kijken naar de beveiliging van je mail en website? Onze mail-beveiliging en website-beveiliging pakken de belangrijkste risico's in één keer aan.

Onderwerpen

#mkb #security #phishing #awareness #Betaalfraude

Volledige gids: Security for SMBs without an IT department: what should you do this quarter?

Dit artikel is onderdeel van onze uitgebreide Security zonder IT-afdeling-gids. Lees de pillar voor het complete plaatje.

Lees de pillar →