Sicherheit bei QR-Speisekarten: So schützen Restaurants, Bars und Hotels ihre Gäste
Der Link zur Speisekarte gehört zu Ihrem Service. Sorgen Sie dafür, dass Ihr Team das richtige Linkziel erkennt, veränderte Tischaufsteller bemerkt und weiß, was bei einer unerwarteten Meldung eines Gastes zu tun ist.
Sicherheit bei QR-Speisekarten · 9 Min. Lesezeit · Veröffentlicht am 24. September 2026 · Von MenuSmart
Wie kann ein Restaurant seine QR-Speisekarte sicherer machen?
- Den Sollzustand festhalten: Dokumentieren Sie für jede Speisekarte die freigegebene Webadresse, das erwartete Linkziel und die gedruckten Karten oder Aufsteller, die darauf verweisen. Dass sich ein Code scannen lässt, bestätigt noch nicht, dass er zu Ihrem Betrieb gehört.
- Kontrollen in den Service einbauen: Prüfen Sie Aufsteller bei Betriebsbeginn und beim erneuten Eindecken; kontrollieren Sie zusätzlich die Linkziele. Beziehen Sie Terrassenschilder, Bartheken und Unterlagen in Hotelzimmern ein, nicht nur die Restauranttische.
- Gästen einen anderen Zugang anbieten: Drucken Sie die Webadresse der Speisekarte neben den Code, verlinken Sie die Karte auf Ihrer offiziellen Website und halten Sie aktuelle Papierexemplare bereit. Gäste sollen Ihr Angebot lesen können, ohne selbst eine verdächtige Seite prüfen zu müssen.
- Die Reaktion vorbereiten: Benennen Sie eine verantwortliche Führungskraft, die betroffene Codes aus dem Verkehr zieht, eine geprüfte Alternative bereitstellt, Beweise sichert und den Anbieter kontaktiert. Nehmen Sie Hinweise ernst, ohne jeden defekten Link sofort für Betrug zu halten.
Bei dieser Frage sollte der normale Serviceablauf kurz pausieren
Ein Gast an der Hotelbar fragt: „Warum braucht die Speisekarte meine Kreditkartendaten?“ Der Barkeeper kennt die Getränkekarte, hat aber noch nie geprüft, welche Seite der Code auf dem Tisch öffnet. Auf dem Aufsteller steht das Hotellogo; er sieht also vertraut aus. Genau jetzt braucht das Team einen klaren Ablauf: kurz innehalten, eine andere Karte anbieten und den Link prüfen lassen.
Das ist eine beispielhafte Situation, kein gemeldeter Vorfall bei MenuSmart. Beim QR-Phishing, häufig Quishing genannt, führt ein QR-Code in eine betrügerische Interaktion. Für Betreiber ist entscheidend, wie sie den Weg vom Tisch, Hotelzimmer oder Terrassenschild zur vorgesehenen Speisekarte im Blick behalten. Der folgende Ablauf ist eine praktische Empfehlung für den Betrieb, keine Sicherheitszertifizierung.
Alle Stellen einbeziehen, an denen Gäste scannen können
- Tischaufsteller und Aufsteller auf der Bartheke
- Schilder auf der Terrasse, dem Gehweg und am Eingang
- Zimmerservicekarten und Gästemappen
- Rezeption, Aufzüge und Gemeinschaftsbereiche im Hotel
- Veranstaltungskarten und gedruckte Reserveexemplare
Sieben Entscheidungen für einen sichereren Umgang mit QR-Speisekarten
1. Das Risiko realistisch einordnen
Das britische NCSC beschreibt QR-Codes in Pubs und Restaurants als wahrscheinlich sicher und unterscheidet davon Risiken im frei zugänglichen öffentlichen Raum und in Phishing-E-Mails. Das spricht für regelmäßige Kontrollen, nicht dafür, QR-Speisekarten aufzugeben. Beginnen Sie dort, wo Ihr Betrieb am wenigsten Überblick hat: auf einer unbeaufsichtigten Terrasse, bei einem Stapel Zimmerservicekarten oder bei einem alten Link, für den sich niemand zuständig fühlt. Aus den hier zitierten Hinweisen lässt sich keine restaurantspezifische Betrugsquote ableiten. NCSC: QR-Codes und das tatsächliche Risiko
2. Den vorgesehenen Weg vor dem Druck dokumentieren
Legen Sie ein einfaches Verzeichnis an: Betriebsbereich, Standort des Codes, aufgedruckte Menüadresse, im QR-Code hinterlegte Adresse, erwartete Zielseite, verantwortliche Person und letzte Kontrolle. Falls ein Dienst den Aufruf weiterleitet, erfassen Sie auch dessen Domain. Eine Weiterleitung kann legitim sein; eine ungeklärte Änderung muss geprüft werden. Bewahren Sie die freigegebene Druckvorlage beim Verzeichnis auf und testen Sie einen Probeausdruck, bevor Sie eine größere Auflage bestellen. Halten Sie in Hotels die Linkziele für Lobbybar, Frühstücksraum und Zimmerservice getrennt fest. So erkennt das Team neben einer falschen Website auch eine verwechselte Speisekarte.
3. Verantwortliche für die Kontrolle vor Ort benennen
INCIBE empfiehlt Unternehmen, ihre QR-Codes häufig auf Austausch oder Veränderung zu prüfen und sicherzustellen, dass sie zum vorgesehenen Dienst führen. Übertragen Sie das auf Ihre Checkliste für den Betriebsbeginn: Die Schichtleitung prüft die Aufsteller, Servicekräfte achten beim erneuten Eindecken auf Veränderungen, und das Housekeeping kontrolliert die Unterlagen in den Zimmern. Vergleichen Sie verdächtige Karten mit der freigegebenen Druckvorlage. Achten Sie auf zusätzliche Aufkleber, veränderte Druckbilder oder unbekannte Halterungen. Prüfen Sie nach externen Veranstaltungen oder dem Einsatz von Fremdfirmen erneut. Ein Logo erleichtert das Wiedererkennen, belegt aber nicht die Echtheit eines Codes. INCIBE: Die QR-Codes Ihres Unternehmens schützen
4. Die Adresse prüfen, nicht nur das Seitendesign
Die FTC rät dazu, einen QR-Link vor dem Öffnen auf Schreibfehler oder ausgetauschte Buchstaben zu prüfen. Lassen Sie Mitarbeitende die Vorschau mit dem freigegebenen Verzeichnis abgleichen und bei einem Routinetest eines bekannten Codes anschließend auch die endgültige Adresse kontrollieren. Ist eine der beiden Adressen unbekannt, brechen Sie ab und informieren Sie die zuständige Person, statt die Seite weiter zu erkunden. Eine vertraut aussehende Speisekarte genügt nicht: Auch die HTTPS-Verbindungsanzeige im Browser belegt nicht, dass die Website vertrauenswürdig ist. Halten Sie den exakt freigegebenen Hostnamen in den Unterlagen für das Team fest, insbesondere wenn die Speisekarte bei einem Anbieter gehostet wird. FTC: Versteckte Links in QR-Codes Chromium: Warum die Verbindungsanzeige kein Vertrauensbeweis ist
5. Klarstellen, was zum Lesen der Speisekarte nötig ist
Definieren Sie einen einfachen Ablauf: Code scannen oder Adresse eingeben, Speisekarte öffnen und lesen. Eine unerwartete Aufforderung zur Eingabe von Kartendaten, zur Anmeldung, zum Download oder zur Zahlung einer Verifizierungsgebühr sollte das Team prüfen. Wenn Sie zusätzlich Onlinebestellungen, Zahlungen oder Buchungen anbieten, kennzeichnen Sie diese Vorgänge und den jeweiligen Anbieter deutlich. Eine legitime Transaktion ist etwas anderes als das bloße Lesen von Gerichten und Preisen. Das FBI warnt davor, dass manipulierte Codes Zahlungen umleiten können, und empfiehlt, keine Apps über QR-Links herunterzuladen. Bitten Sie Gäste nicht, einen verdächtigen Schritt auszuführen, um das Problem vorzuführen. FBI/IC3: Manipulierte QR-Codes und umgeleitete Zahlungen
6. Prüfen, wer Speisekarte und Links verwalten kann
Listen Sie alle Personen und Anbieter auf, die die Menüseite, die Website oder das Weiterleitungsziel bearbeiten können. Erfassen Sie auch die geschäftliche E-Mail-Adresse oder das Anmeldekonto, über das sich der Zugang wiederherstellen lässt. Die FTC empfiehlt kleinen Unternehmen, Zugriffsrechte auf die Personen zu begrenzen, die sie benötigen, sowie starke Passwörter und eine Mehrfaktorauthentifizierung zu verwenden. Nutzen Sie die verfügbaren Schutzmaßnahmen der jeweiligen Dienste, entziehen Sie ausscheidenden Mitarbeitenden die Zugriffsrechte und behalten Sie die Möglichkeiten zur Kontowiederherstellung unter der Kontrolle des Betriebs. Ein unveränderter Tischaufsteller verrät nicht, ob die dahinterliegende Seite geändert wurde. FTC: Cybersicherheit für kleine Unternehmen
7. Eine leicht verfügbare Alternative anbieten
Drucken Sie eine gut lesbare Menüadresse neben den QR-Code und verlinken Sie die Speisekarte auf Ihrer offiziellen Website. Halten Sie eine aktuelle Papierversion für alle bereit, die diese bevorzugen. Üben Sie einen ruhigen Satz, der zu Ihrem tatsächlichen Angebot passt: „Sie können unsere Speisekarte ohne Zahlungsdaten lesen. Ich bringe Ihnen eine gedruckte Karte, während wir den Link prüfen.“ Die aufgedruckte Adresse erleichtert den Zugang und den Vergleich. Wurde jedoch der ganze Aufsteller ersetzt, ist sie kein unabhängiger Echtheitsbeleg. Das Team sollte sie mit dem eigenen freigegebenen Verzeichnis abgleichen.
Ein Beispiel aus dem Betriebsalltag: ein Hotel, drei Menüziele
Stellen Sie sich ein Hotel mit Lobbybar, Frühstücksraum und Zimmerservice vor. Es führt ein Verzeichnis mit drei Menüadressen und ordnet jeder alle Aufstellorte zu. Die Barleitung verantwortet die Kontrollen in der Lobby, die Frühstücksleitung die Karten im Frühstücksraum, und das Housekeeping prüft die Zimmerunterlagen bei der Zimmerreinigung. Die diensthabende Leitung kümmert sich bereichsübergreifend um Auffälligkeiten. Diese Aufgabenverteilung ist ein Vorschlag, keine reale Fallstudie.
Vor der Abendschicht entdeckt eine Servicekraft einen zweiten Aufkleber auf einem Terrassenaufsteller. Das Team entfernt den Aufsteller, ohne seinen Link zu öffnen, bringt dem Tisch eine gedruckte Speisekarte und informiert die Leitung. Diese fotografiert den Aufsteller und seinen Standort, prüft benachbarte Aufsteller und bewahrt das verdächtige Exemplar auf. Ein Vergleich der unabhängig aufgerufenen, freigegebenen Speisekarte mit dem veränderten Aufsteller hilft dabei, einen ausgetauschten Code von einem Problem am gemeinsam genutzten Linkziel zu unterscheiden.
Verhält sich auch die freigegebene Zielseite unerwartet, reicht es nicht, einen einzelnen Aufsteller zu entfernen: Die Leitung nimmt alle Codes mit diesem Ziel außer Gebrauch und bittet den Anbieter oder die IT-Ansprechperson um Untersuchung. Der Service läuft mit der geprüften Papierspeisekarte weiter. Erst wenn Zielseite und Ersatzmaterialien kontrolliert wurden, gibt das Team die Codes wieder frei.
- Eine Vorlage für Ihr Kontrollprotokoll: Datum und Uhrzeit; Betriebsbereich und Kennung des Aufstellers; äußerer Zustand; erwartete Adresse; Ergebnis der Zielprüfung oder Grund, warum der Link nicht geöffnet wurde; Kürzel der prüfenden Person; festgestelltes Problem; getroffene Maßnahme; Freigabe durch die Leitung. Integrieren Sie diese Angaben in die bestehende Checkliste für den Betriebsbeginn, damit sie im Alltag genutzt werden.
- Vollständigkeit der Kontrollen statt Scanvolumen prüfen: Prüfen Sie, welche Kontrollen ausgefallen sind, welche Zieladressen sich ohne Erklärung geändert haben und wie lange die Klärung gemeldeter Probleme dauert. Viele Scans belegen nicht, dass die Links korrekt sind. Auch eine Checkliste kann nicht garantieren, dass zwischen zwei Kontrollen keine Manipulation stattfindet.
Sicherheit bei QR-Speisekarten: häufige Fragen
Diese Unterscheidungen helfen Führungskräften, klare Antworten zu geben, ohne die Schutzwirkung eines QR-Codes oder einer Menüplattform zu überschätzen.
Sind dynamische QR-Codes sicherer als statische?
Keine der beiden Bezeichnungen ist eine Sicherheitsgarantie. Ein statischer Code enthält einen festen Wert. Das kann eine URL sein, deren Seiteninhalt Sie aktualisieren. Ein als dynamisch vermarkteter Dienst ergänzt üblicherweise eine Weiterleitung, deren Ziel sich ändern lässt. Beide gedruckten Codes können ausgetauscht werden. Bei einer Weiterleitung müssen Sie zusätzlich das zugehörige Konto und das Linkziel verwalten.
Wie oft sollten QR-Codes im Restaurant geprüft werden?
Beginnen Sie mit Kontrollen bei Betriebsbeginn, achten Sie während des Service auf äußere Veränderungen und prüfen Sie erneut, nachdem Aufsteller unbeaufsichtigt waren oder umgestellt wurden. Legen Sie die Häufigkeit der Zielprüfungen anhand der Gefährdung und Ihrer Möglichkeiten fest, sie zuverlässig durchzuführen. Es gibt kein allgemeingültiges Intervall, das Sicherheit garantiert. Benennen Sie eine verantwortliche Person und dokumentieren Sie Abweichungen.
Bedeutet ein defekter Menülink, dass der Code gehackt wurde?
Nein. Auch eine nicht mehr veröffentlichte Speisekarte, ein Tippfehler in der Adresse, ein Anbieterausfall oder ein abgelaufener Weiterleitungsdienst können den Aufruf verhindern. Bieten Sie zuerst eine Alternative an und gleichen Sie anschließend Code und Ziel mit dem freigegebenen Verzeichnis ab. Eine unerwartete Zahlungs- oder Anmeldeaufforderung sollte geprüft werden, selbst wenn die Seite professionell gestaltet aussieht.
Sollten wir ganz auf QR-Speisekarten verzichten?
Das ist eine betriebliche Entscheidung, keine zwingende Konsequenz dieser Risiken. Bieten Sie sowohl einen gepflegten digitalen Zugang als auch eine nutzbare Alternative an. Kann Ihr Team nicht feststellen, wer einen Link verwaltet, oder verdächtige Materialien nicht verifizieren, nehmen Sie diese bis zur Klärung außer Gebrauch.
Was tun, wenn ein Gast eine verdächtige QR-Speisekarte meldet?
Weitere Nutzung stoppen und den Service fortsetzen
Entfernen Sie den betroffenen Aufsteller und stellen Sie eine geprüfte Speisekarte bereit. Ist möglicherweise das gemeinsam genutzte Linkziel kompromittiert, nehmen Sie alle darauf verweisenden Codes außer Gebrauch. Informieren Sie sofort die diensthabende Leitung und warten Sie nicht bis zur nächsten Kontrolle bei Betriebsbeginn.
Fakten sichern, ohne den möglichen Betrug auszuprobieren
Notieren Sie Zeitpunkt, Ort und das, was der Gast gesehen hat. Fotografieren Sie den Aufsteller und bewahren Sie das verdächtige Exemplar auf. Sichern Sie eine bereits sichtbare Adresse oder einen Screenshot, sofern das gefahrlos möglich ist. Öffnen Sie die Seite nicht erneut, geben Sie keine Testdaten ein und laden Sie nichts herunter, um weitere Beweise zu sammeln. Fragen Sie niemals nach dem Passwort oder den vollständigen Kartendaten eines Gastes.
Dem Gast den Weg zur passenden Hilfe zeigen
Hat ein Gast auf einer mutmaßlichen Betrugsseite Kartendaten eingegeben oder eine Zahlung getätigt, bitten Sie ihn, sofort den Kartenherausgeber oder die Bank über eine bekannte Telefonnummer oder die offizielle App zu kontaktieren. Die FTC empfiehlt außerdem, offengelegte Passwörter zu ändern, auch dort, wo sie mehrfach verwendet wurden. Wurde Software installiert oder besteht der Verdacht, dass das Gerät kompromittiert wurde, empfehlen Sie qualifizierte technische Hilfe. Das Team sollte nicht versprechen, dass mit dem Schließen der Seite jedes Risiko behoben ist.
Vertrauenswürdige Ansprechpersonen einschalten
Kontaktieren Sie den Anbieter der Speisekarte oder der Weiterleitung über Ihren bekannten Supportweg. Beziehen Sie die Verantwortlichen für Ihre Website und Konten ein, wenn sich die legitime Zielseite verändert hat. Melden Sie einen Betrugsverdacht bei der zuständigen örtlichen Polizei oder einer nationalen Anlaufstelle für Cybersicherheit. Teilen Sie die Fakten gezielt mit den Personen, die den Vorfall bearbeiten, statt einen anklickbaren verdächtigen Link an das gesamte Team zu schicken.
Die Behebung prüfen und die nächste Schicht informieren
Wurde ein Konto oder die Website kompromittiert, lassen Sie sich vor der erneuten Nutzung vom Anbieter oder der IT-Leitung bestätigen, dass die Kontrolle wiederhergestellt ist. Ersetzen Sie betroffene Materialien anhand der freigegebenen Druckvorlage und prüfen Sie die wiederhergestellte Zielseite über einen unabhängigen Zugang. Lassen Sie eine zweite Person gegenprüfen, bevor die Codes wieder genutzt werden. Dokumentieren Sie, was betroffen war, was geändert wurde, wann die Freigabe erfolgte und welche Nacharbeiten offen sind. Beziehen Sie Rezeption und Housekeeping ein, wenn deren Materialien oder Gespräche mit Gästen betroffen sind.
Hilfe bei Vorfällen und weiterführende Informationen
Die Speisekarte hinter dem Code einfach aktuell halten
MenuSmart kann Sie bei der täglichen Veröffentlichung unterstützen: eine öffentliche Speisekarte pflegen, Beschreibungen und Preise aktualisieren, mehrere Sprachen anbieten und die Karte per URL, QR-Code oder druckbarem PDF teilen. Nehmen Sie diese Menüadresse in Ihr freigegebenes Verzeichnis auf und halten Sie die Papierexemplare aktuell. Kontrollen vor Ort, Kontoschutz und der Umgang mit Vorfällen bleiben Teil Ihrer betrieblichen Abläufe. Eine Menüsoftware kann nicht verhindern, dass jemand einen anderen Aufkleber auf einem Tisch anbringt.