Met de inwerkingtreding van de Duitse NIS-2-implementatiewet op 5 december 2025 zijn bedrijven verplicht significante beveiligingsincidenten binnen 24 uur te melden bij het Bundesamt für Sicherheit in der Informationstechnik (BSI). De verplichting geldt ook voor aanvallen met gemanipuleerde QR-codes, het zogeheten quishing. Dit overzicht zet de termijnen, bevoegdheden en vereiste gegevens op een rij.
Drie termijnen: 24 uur, 72 uur, één maand
Volgens NIS-2 moet de eerste melding van een significant beveiligingsincident binnen 24 uur bij het BSI binnen zijn. Een gedetailleerde vervolgmelding volgt na 72 uur, het eindrapport na een maand.
Voor getroffen bedrijven spelen daarbij meerdere vragen: welk formulier van toepassing is, welke gegevens verplicht zijn en welke technische details het BSI nodig heeft. De volgende paragrafen zetten de eisen op een rij.
Vereiste gegevens in een quishing-melding
Een volledige melding aan het BSI bevat naast een beschrijving van het incident meerdere technische en organisatorische gegevens:
Termijnen volgens NIS-2
Eerste melding na 24 uur, vervolgmelding na 72 uur, eindrapport na een maand
Indicators of Compromise (IoC)
Phishing-URL, domein en SHA-256-hashes van screenshots en webarchieven
Taal en formaat
Meldingen in het Duits of Engels; machineleesbare formaten zoals JSON vergemakkelijken de verdere verwerking
Bevoegd meldportaal
Meldformulier van de Alliantie voor Cyberbeveiliging op de website van het BSI
Onderscheid: het CVD-formulier geldt niet voor beveiligingsincidenten
Bij meldingen gaat het vaak mis: het CVD-formulier (Coordinated Vulnerability Disclosure) is bedoeld voor kwetsbaarheidsmeldingen, niet voor beveiligingsincidenten.
Quishing is geen CVD-geval
Quishing-aanvallen gelden als beveiligingsincidenten, niet als kwetsbaarheidsmeldingen. Gebruik voor de melding het formulier van de 'Alliantie voor Cyberbeveiliging', niet het CVD-formulier.
Het juiste formulier is te vinden op de website van de Alliantie voor Cyberbeveiliging. Een melding via het verkeerde formulier kan de verwerking vertragen.
Zo melden bedrijven een quishing-incident
Documenteer het incident eerst volledig: tijdstip van ontdekking, getroffen systemen, de phishing-URL en screenshots of webarchieven als bewijsmateriaal. Noteer, indien bekend, ook de locatie van de gemanipuleerde QR-code.
Dien de eerste melding vervolgens binnen 24 uur in via het meldformulier van de Alliantie voor Cyberbeveiliging. Aanvullende gegevens kunt u met de vervolgmelding na 72 uur aanleveren.
Checklist: technische gegevens voor de melding
- Incident-ID en tijdstempel van de ontdekking
- GPS-coördinaten van de QR-codelocatie (indien beschikbaar)
- SHA-256-hashes van screenshots en webarchieven
- Nagebootst merk en betrouwbaarheidsscore van de detectie
- Documentatie in TXT- en JSON-formaat
BSI-meldsjabloon in QRTrust Enterprise
QRTrust Enterprise genereert voor gedetecteerde quishing-incidenten een vooraf ingevuld BSI-meldsjabloon, met een termijnoverzicht, IoC-documentatie en een link naar het meldformulier van de Alliantie voor Cyberbeveiliging. De functie is beschikbaar voor beheerders en klanten in het portaal.
Demo plannenOver QRTrust
QRTrust is het toonaangevende platform voor QR-code-beveiliging in Duitsland. Met geavanceerde AI-technologie beschermen we bedrijven en consumenten tegen quishing-aanvallen en ondersteunen we bij NIS-2 compliance.
