Stakeholder Pack

QR-Risiken im öffentlichen Raum — bewertbar, nicht rätselbar

Betreiber setzen QR-Codes für Zahlungen ein, ohne dass ein Betriebsstandard existiert. Für Versicherer bedeutet das: kein Benchmark, keine Obliegenheit, keine Nachweisbasis. QRSpec ändert das.

Warum QR-Risiken heute nicht versicherbar bewertet werden

Kein Standard = kein Benchmark

Ohne definierten Betriebsstandard für QR-Codes im öffentlichen Raum gibt es keinen Massstab, gegen den Sie die Sorgfalt eines Betreibers bewerten können.

Keine Obliegenheiten definierbar

Wenn Sie nicht wissen, welche Mindestmassnahmen zumutbar sind, können Sie keine Obliegenheiten formulieren. Das Risiko bleibt diffus — und damit schlecht kalkulierbar.

Keine Artefakte im Schadenfall

Ohne Zugriffsprotokolle, Asset-Register und dokumentierte Incident-Prozesse gibt es nach einem Vorfall nichts, was den Hergang belegt. Die Regulierung bleibt ein Nullsummenspiel.

Betreiber können Sorgfalt nicht nachweisen

Selbst Betreiber, die sorgfältig arbeiten, haben keine standardisierte Form, dies gegenüber Versicherern zu dokumentieren. Gute Praxis bleibt unsichtbar.

Welcher Control welches Risiko adressiert

Jeder QRSpec-Control mindert ein konkretes operatives Risiko. Die Tabelle zeigt die Zuordnung — als Grundlage für Ihre Risikobewertung und Obliegenheitsformulierung.

ControlRisiko ohne ControlSchwereVersichererrelevanz
Asset Registry Kompromittierte Codes nicht identifizierbar Hoch Kein Asset-Inventar = kein Schadensnachweis
Domain Control Weiterleitung auf beliebige Domains möglich Hoch Phishing-Schäden direkt zurechenbar
HTTPS Daten im Klartext, MitM-Angriffe möglich Mittel Datenschutz-Obliegenheit betroffen
Redirect Control Redirect-Ketten verschleiern Ziel Mittel Verschleierte Angriffe erschweren Regulierung
Kill-Switch Kompromittierte Codes bleiben tagelang aktiv Hoch Schadenminderungspflicht nicht erfüllbar
Incident Logging Kein Hergangsnachweis nach Vorfall Hoch Regulierung ohne Datenbasis unmöglich
Incident Response Keine koordinierte Reaktion Mittel Verzögerte Reaktion erhöht Schadensumme
Tamper Awareness Physische Manipulation bleibt unbemerkt Hoch Häufigster Angriffsvektor, höchste Exposition

Was QRSpec für Versicherer konkret liefert

Obliegenheits-Grundlage

QRSpec definiert zumutbare Mindestmassnahmen für den QR-Betrieb im öffentlichen Raum. Sie können diese als Obliegenheiten in Ihre Policen übernehmen: „Der Versicherungsnehmer muss die QRSpec Core Baseline einhalten."

Nachweis-Artefakte

QRSpec-konforme Betreiber erzeugen standardisierte Nachweise — Asset-Listen, Zugriffsprotokolle, Deaktivierungszeiten, Prüfberichte. Im Schadenfall liegen belastbare Daten vor.

ArtefaktRelevanz im Schadenfall
Asset-Register (Export)Welcher Code war wo aktiv
Zugriffs-LogWann wurde der Code gescannt, wohin weitergeleitet
Deaktivierungs-LogWie schnell wurde reagiert (SLA-Nachweis)
Domain-Whitelist + Change-LogWar die Ziel-Domain zum Zeitpunkt freigegeben
Prüfprotokoll (physisch)Wann wurde der Code zuletzt inspiziert
Incident-ReportDokumentierter Ablauf des Vorfalls

Risikodifferenzierung

Betreiber mit QRSpec-Konformität haben ein nachweisbar geringeres Risikoprofil als Betreiber ohne Standard. Das ermöglicht eine Differenzierung in der Prämienkalkulation und im Underwriting.

QRSpec Insurance Alignment Pack

QR-Risiken bewertbar machen

Wir zeigen Ihnen in 30 Minuten, wie QRSpec Ihre Risikobewertung für QR-exponierte Betreiber standardisiert.

Alignment Pack anfragen