Een QR-code verbergt zijn bestemming totdat je camera hem leest. Dat maakt betalen, aanmelden en informatie openen snel, maar haalt ook een belangrijke controle weg: je ziet de link niet voordat je scant. Bij quishing gebruiken criminelen precies dat moment om je naar een valse website of betaalomgeving te sturen.
De oplossing is niet om elke QR-code te wantrouwen. Bouw twee korte controlemomenten in. Controleer eerst de plek en de link die je telefoon als voorbeeld toont. Controleer daarna, als je de pagina bewust opent, opnieuw het echte domein in de adresbalk en wat de pagina van je vraagt. Die tweede controle is nodig omdat een link kan doorsturen naar een ander adres.
Controle 1: past de code bij de plek?
Kijk voordat je scant naar de fysieke of digitale context. Verwacht je hier een QR-code? Een code op een eigen reservering of op de officiele website van een organisatie heeft een andere context dan een losse sticker op een parkeerautomaat, laadpaal, poster of restauranttafel. Controleer bij een sticker of er randen, lijmresten of een tweede laag zichtbaar zijn. Een echte code kan worden afgedekt door een andere code.
Context is geen bewijs. Een nette brief, bekend logo of professioneel ontwerp kan zijn nagemaakt. Stel daarom een concrete verwachting vast: van welke organisatie zou de link moeten zijn en voor welke handeling? Als de code belooft dat je onmiddellijk een boete, pakket, abonnement of parkeeractie moet betalen, vertraag dan juist. Tijdsdwang is een reden om extra te controleren.
- Verwacht je op deze plek werkelijk een QR-code?
- Is het materiaal onbeschadigd en niet zichtbaar overplakt?
- Weet je welke organisatie en handeling je verwacht?
- Kun je dezelfde taak ook via de officiele app of zelf ingetypte website uitvoeren?
Adres 1: lees de link in het scanvoorbeeld
Veel telefooncamera's tonen na het scannen eerst een melding met (een deel van) het webadres. Tik nog niet. Lees het adres van rechts naar links rond de domeinnaam. Bij inloggen.voorbeeld.nl is voorbeeld.nl het relevante domein en is inloggen een subdomein. Bij voorbeeld.nl.anderedomein.example hoort de pagina juist bij anderedomein.example. Dat verschil verdwijnt gemakkelijk als je alleen het bekende woord aan het begin ziet.
Let op verwisselde letters, extra woorden, onverwachte koppeltekens en een domeinextensie die niet past bij wat je verwacht. Een verkorte link laat de uiteindelijke bestemming niet zien. Gebruik die niet voor een onverwachte betaal- of inloghandeling. Zoek in plaats daarvan zelf de officiele website of open de app die je al gebruikt.
Een slotje is versleuteling, geen identiteitsbewijs
https en het slotje betekenen dat de verbinding met dat domein versleuteld is. Ook een kwaadwillende website kan zo'n verbinding gebruiken. Het slotje zegt dus niet dat het domein van je bank, gemeente of parkeerbedrijf is. Een logo evenmin. De combinatie van verwacht domein, eigen navigatie en passende handeling geeft meer zekerheid.
Adres 2: controleer na het openen opnieuw
Een QR-link kan via een meet- of doorstuuradres op een andere pagina eindigen. Controleer daarom na het openen de volledige adresbalk voordat je iets invoert, downloadt of betaalt. Tik op de adresbalk als je browser alleen een korte weergave toont. Vergelijk het domein met het adres dat je zelf via een betrouwbare bron vindt, niet met contactgegevens of een link op dezelfde verdachte pagina.
Stop wanneer de pagina onverwacht vraagt om een wachtwoord, DigiD, kaartgegevens, herstelcode, identiteitsdocument of installatie van een app. Open de officiele app of typ het bekende adres zelf. Moet je bij een parkeerautomaat betalen, kijk dan of automaat of beheerder een tweede betaalroute noemt. Bel bij twijfel een nummer dat je onafhankelijk opzoekt.
De kerncontrole duurt enkele seconden: verwacht ik dit domein, verwacht ik deze handeling en kan ik dezelfde taak via mijn eigen route starten?
Vier uitkomsten na het scannen
Je zag alleen het linkvoorbeeld
Heb je niet geopend, niets ingevuld en niets gedownload, sluit dan de melding. Maak bij een mogelijk overplakte publieke code een foto van de situatie zonder zelf gevoelige gegevens vast te leggen en waarschuw de beheerder van de locatie. Meld een verdachte poging desgewenst bij de Fraudehelpdesk.
Je opende de pagina, maar deed verder niets
Sluit de pagina en ga niet terug om verder te onderzoeken. Controleer je downloads en browsermeldingen. Heeft de site toestemming gevraagd voor meldingen, locatie of een download, trek die toestemming dan in via de browserinstellingen. Volgens Veilig Internetten betekent een klik niet automatisch dat je gegevens zijn misbruikt, maar het is wel verstandig alert te zijn.
Je vulde een wachtwoord of persoonlijke gegevens in
Gebruik een ander, vertrouwd apparaat om het wachtwoord van het echte account te wijzigen. Begin bij je e-mail wanneer die toegang kan geven tot herstel van andere accounts. Verwijder onbekende sessies en stel tweestapsverificatie in. Heb je hetzelfde wachtwoord elders gebruikt, wijzig het daar ook. Onze gids over veiliger inloggen en herstelroutes helpt je de belangrijkste accounts in een werkbare volgorde te zetten.
Je betaalde of installeerde iets
Neem bij een betaling direct via een zelf opgezocht nummer contact op met je bank en leg uit wat er is gebeurd. Downloadde je een bestand of installeerde je een app, verbreek dan de internetverbinding en gebruik een ander apparaat om hulp te zoeken. Als iemand inmiddels op afstand heeft meegekeken, volg dan de aparte incidentroute voor onverwachte remote access. Doe bij schade aangifte bij de politie.
Maak een vaste QR-gewoonte
Gebruik de ingebouwde camera of een vertrouwde, bijgewerkte scanner die eerst een adres toont. Een losse scanner-app die onnodig veel rechten vraagt, voegt juist risico toe. Installeer updates voor telefoon en browser. Laat wachtwoorden niet automatisch invullen op een domein dat je niet herkent; een wachtwoordmanager die alleen op het juiste domein invult kan een nuttige waarschuwing zijn.
Leer ook mensen om je heen niet alleen 'niet scannen', maar de twee adressen te controleren. Dat is makkelijker te onthouden en werkt bij uiteenlopende situaties. Schrijf je zelf QR-instructies voor klanten of collega's, zet dan naast de code het verwachte domein en een alternatieve route in gewone tekst. Onze gids over begrijpelijke digitale berichten helpt om zo'n veiligheidsinstructie kort en concreet te formuleren.
Bronnen en actuele meldroutes
Controleer meldroutes vlak voor je handelt; organisaties kunnen procedures aanpassen.
- Veilig Internetten: wat is quishing?
- Veilig Internetten: wat te doen na een valse link
- Rijksoverheid: wat kan ik doen tegen phishing?
- Rijksoverheid: waar kan ik cybercrime melden?
Een QR-code is alleen een snelle verpakking van een link. Behandel hem daarom zoals elke onverwachte link: bepaal wat je verwacht, lees het eerste adres, controleer na het openen het uiteindelijke domein en voer gevoelige handelingen liever uit via een route die je zelf bent begonnen.


