Op 5 december 2025 is in Duitsland de NIS2-implementatiewet in werking getreden. Voor bedrijven die QR-codes in de openbare ruimte gebruiken, gelden daarmee nieuwe meld- en beveiligingsverplichtingen. De wet voorziet in boetes tot €10 miljoen en persoonlijke aansprakelijkheid van het bestuur.
Wat de NIS2-wet regelt
De NIS2-implementatiewet (Bundesgesetzblatt 2025 I Nr. 301) zet de EU-richtlijn 2022/2555 om in Duits recht. De wet breidt de kring van getroffen bedrijven uit en verscherpt de eisen voor IT-beveiliging, incidentmeldingen en bestuurdersaansprakelijkheid.
De wet maakt onderscheid tussen 'essentiële entiteiten' en 'belangrijke entiteiten'. Voor beide categorieën gelden bindende verplichtingen.
Getroffen bedrijven en sectoren
De wet breidt de kring van verplichte bedrijven aanzienlijk uit:
Essentiële entiteiten
Vanaf 250 werknemers OF >€50 miljoen omzet
Energie, Transport, Financiën, Gezondheidszorg, Water, Digitale infrastructuur, Ruimtevaart
Belangrijke entiteiten
Vanaf 50 werknemers OF >€10 miljoen omzet
Post/Koerier, Afvalbeheer, Chemie, Voeding, Maakindustrie, Digitale diensten, Onderzoek
Typische QR-code toepassingen in getroffen sectoren:
- •Beheerders van oplaadstations (Energiesector)
- •Aanbieders van parkeermeters (Transport)
- •Banken met QR-codes in brieven (Financiën)
- •Ziekenhuizen met patiëntenarmbanden (Gezondheidszorg)
- •Restaurantketens met digitale menukaarten (Voeding)
De belangrijkste verplichtingen volgens § 30 BSI-wet
De wet schrijft uitgebreide risicobeheermaatregelen voor:
Risicoanalyse
QR-codes moeten als mogelijke aanvalsvector worden meegenomen in de risicoanalyse
Incidentrespons
Processen voor het afhandelen van quishing-incidenten moeten worden opgezet
Toeleveringsketenbeveiliging
Drukkerijen van QR-codes en transportroutes moeten worden gecontroleerd
Training
Medewerkers en klanten moeten worden geïnformeerd over quishing-risico's
Multi-factor authenticatie
Vereist voor toegang tot QR-code beheersystemen
Meldplicht: eerste melding binnen 24 uur
Volgens § 32 gelden bij beveiligingsincidenten zoals quishing-aanvallen gefaseerde meldtermijnen:
24 uur: Eerste melding
Onmiddellijke melding aan het Duitse federale bureau voor informatiebeveiliging (BSI) met eerste aanwijzingen
72 uur: Gedetailleerde melding
Gegevens over ernst, impact en indicatoren van compromittering
1 maand: Eindrapport
Volledige beschrijving van het incident, de oorzaken en de genomen maatregelen
Bij de ruim 90 gemanipuleerde parkeermeters die in 2025 in Dortmund werden ontdekt, had een getroffen exploitant het incident volgens de nieuwe regels binnen 24 uur moeten melden.
Persoonlijke aansprakelijkheid van het bestuur
§ 38 van de wet regelt de verantwoordelijkheid van bestuurders en directeuren:
Het bestuur is verplicht risicobeheermaatregelen te implementeren en daarop toe te zien. Bij plichtsverzuim zijn bestuurders aansprakelijk voor de door hen veroorzaakte schade.
Bestuurders en directeuren zijn bij plichtsverzuim daarmee ook persoonlijk aansprakelijk – niet alleen het bedrijf.
Het bestuur moet bovendien regelmatig trainingen volgen om risico's te kunnen identificeren en beoordelen.
Boetes tot 10 miljoen euro
§ 65 voorziet in de volgende boetecategorieën:
Essentiële entiteiten
Tot €10 miljoen of 2% van de wereldwijde jaaromzet
Belangrijke entiteiten
Tot €7 miljoen of 1,4% van de wereldwijde jaaromzet
Rekenvoorbeeld: bij een nutsbedrijf met €800 miljoen omzet bedraagt de maximale boete voor een niet-gemeld quishing-incident €16 miljoen.
QRTrust: functies in relatie tot NIS2-eisen
QRTrust is een Duits platform voor QR-codebeveiliging. De volgende functies hebben betrekking op eisen uit de NIS2-wet:
Aanbevolen stappen voor NIS2-implementatie
Voor bedrijven met openbare QR-codes gelden de volgende aanbevolen stappen:
Direct (deze week)
Controleer uw NIS2-toepasselijkheid op basis van de omvangcriteria en de sectorclassificatie
Korte termijn (1-3 maanden)
Maak een inventaris van alle openbare QR-codes en hun doel-URL's
Middellange termijn (3-6 maanden)
Richt continue monitoring in van uw openbare QR-codes en hun doel-URL's
Lange termijn
Stel processen op voor regelmatige audits en documentatie
Conclusie: NIS2 maakt QR-code beveiliging verplicht
Met de NIS2-implementatiewet maken openbare QR-codes deel uit van de te beschermen IT-infrastructuur. Quishing-aanvallen zijn meldplichtige beveiligingsincidenten en het bestuur is persoonlijk aansprakelijk.
Getroffen bedrijven moeten de eisen invoeren voordat een eerste incident plaatsvindt. Overtredingen kunnen leiden tot boetes en aansprakelijkheidsclaims tegen het bestuur.
Rechtsbronnen
- • Bundesgesetzblatt 2025 I Nr. 301: NIS2-implementatiewet
- • BSI-wet 2025 (BSIG) §§ 28-65
- • EU-richtlijn 2022/2555 (NIS2-richtlijn)
Gratis eerste NIS2-consult
QRTrust biedt bedrijven met openbare QR-codes een eerste consult over NIS2-compliance aan.
Plan een consult →Over QRTrust
QRTrust is het eerste Duitse QR-code-beveiligingsplatform, ontwikkeld in Dortmund. AI-ondersteunde realtime detectie, een lokale dreigingsdatabase en meerlaagse veiligheidscontroles beschermen burgers, overheden en bedrijven tegen quishing-aanvallen. AVG-conform, gehost in Duitsland.
