Stakeholder Pack

QR-Sicherheit gehört in jede Ausschreibung

Wenn Ihre Stadt QR-gestützte Zahlungen ausschreibt, brauchen Sie prüfbare Mindestanforderungen. QRSpec liefert die Klauseln, die das ermöglichen.

Was in heutigen Ausschreibungen fehlt

Keine QR-spezifischen Anforderungen

Ausschreibungen definieren Zahlungssysteme — aber nicht, wie die QR-Codes selbst gesichert sein müssen. Ein Sticker-Angriff ist kein IT-Sicherheitsproblem im klassischen Sinn.

Haftung bleibt ungeklärt

Wenn ein manipulierter QR-Code Bürger auf eine Phishing-Seite leitet: Haftet die Stadt? Der Betreiber? Der Zahlungsdienstleister? Ohne vertragliche Klärung haftet im Zweifel jeder.

Kein Ausschlusskriterium

Ohne definierte Mindestanforderungen können Sie einen Anbieter nicht ablehnen, weil seine QR-Codes unsicher betrieben werden. Es fehlt die Rechtsgrundlage.

Kein Nachweis im Schadensfall

Ohne Asset-Register, Zugriffsprotokolle und dokumentierte Incident-Prozesse gibt es nach einem Vorfall nichts Belastbares. Die Haftungsfrage bleibt offen.

9 Anforderungen — direkt einsetzbar

Jede Klausel adressiert ein konkretes operatives Risiko. Zusammen bilden sie die Mindestanforderungen, die in Vergabeunterlagen eingefügt werden können.

  1. Jeder QR-Code ist einem registrierten Asset mit eindeutiger ID zugeordnet.
  2. Ziel-URLs dürfen ausschliesslich auf freigegebene Domains verweisen.
  3. Es darf maximal ein Redirect erfolgen; URL-Shortener sind unzulässig.
  4. Es ist ausschliesslich HTTPS mit gültigem Zertifikat zu verwenden.
  5. Jeder QR-Code muss einen aktiv/inaktiv-Zustand besitzen.
  6. Eine Deaktivierung (Kill-Switch) muss innerhalb von maximal 60 Minuten möglich sein.
  7. Zugriffe und Weiterleitungen müssen protokolliert werden.
  8. Es muss eine dokumentierte Incident-Response-Prozedur existieren.
  9. Physische Manipulation (z. B. Überkleben) muss organisatorisch überwacht werden.

Anbieter haben die Einhaltung nachzuweisen. Nicht-konforme Systeme werden vom Verfahren ausgeschlossen.

Welcher Akteur muss was nachweisen

Die Matrix zeigt, welcher Lieferkettenakteur welchen Nachweis erbringen muss. Sie können diese Tabelle direkt in Ihr Pflichtenheft übernehmen.

AnforderungNachweispflichtNachweis-Artefakt
Asset RegistryBetreiberExport Asset-Liste
Domain WhitelistBetreiberKonfiguration + Change-Log
HTTPS / ZertifikatBetreiber + ZahlungsanbieterScanner-Report
Redirect ControlBetreiberScanner-Report
Kill-Switch SLABetreiberDeaktivierungs-Log
Incident ResponseBetreiberProzessdokumentation
Incident LoggingBetreiberZugriffs-Protokolle
Physische PrüfungWartungsdienstPrüfprotokoll + Fotos

QRSpec Procurement Pack

Alle Artefakte, die eine Vergabestelle braucht, um QR-Sicherheit verbindlich zu fordern.

QR-Sicherheit in Ihre nächste Ausschreibung einbauen

Laden Sie das Procurement Pack herunter oder kontaktieren Sie uns für eine Einführung in Ihre Vergabeabteilung.

Procurement Pack anfragen