Podvod s QR Kódem: 7 Čísel Za Falešnou Nálepkou na Stole (Čísla 2026) | HappyChef
Digitální & data

Podvod s QR Kódem: 7 Čísel Za Falešnou Nálepkou na Stole

Nálepka na vašem stole vypadá přesně stejně jako minulý týden. Přesně proto ji nikdo nekontroluje.

V tomto článku
  1. Proč problém udržuje při životě "je to jen nálepka"
  2. 7 čísel, která si většina podniků nikdy nedohledala
  3. Spočítejte si to pro svůj podnik
  4. Jak to vyřešit už zítra, bez celého nového systému
  5. Krátká odpověď

Někde na terase, ve food hallu nebo u stolu u okna dnes někdo nalepuje nálepku přes QR kód, který tam už byl. Tentokrát ne na parkovacím automatu — ale na kódu, kterým vaši hosté otevírají menu, objednávají nebo platí účet. Otázka nezní, jestli se to může stát. Otázka zní, jak často se to už děje, proč si toho téměř nikdo nevšimne, a kolik to skutečně stojí ve srovnání s cenou řešení.

Před čtyřmi lety neměla QR kód na stole téměř žádná restaurace. Dnes má alespoň jeden většina z nich: na menu, na objednávání, a u stále více podniků i na placení účtu. Tato změna proběhla bleskově, a nikdo si mezitím nepoložil jednoduchou otázku: jak vlastně host pozná, že nálepka, kterou skenuje, je opravdu ta vaše?

Odpověď zní: nepozná. QR kód je černobílý vzor bez jakéhokoli rozpoznatelného odesílatele — bez loga, bez adresního řádku ke kontrole, bez pocitu "vypadá to v pořádku?", jaký vyvolává podezřelý odkaz v e-mailu. Přesně to z něj dělá dokonalý cíl pro to, čemu odborníci na kybernetickou bezpečnost říkají "quishing": QR kód plus phishing.

Tento článek není o výhodách objednávání přes QR kód — ty jsou popsané zvlášť jinde na tomto webu a jsou zcela reálné. Je o tom, co se stane, když nálepku na váš vlastní stůl nalepí někdo jiný než vy, a je fyzickým protějškem kybernetické bezpečnosti vašich vlastních systémů, o které tento web už také psal — toto je útok, který se nedotýká vaší Wi-Fi ani pokladního systému, jen kousku papíru na stole číslo 4.

Sedm čísel, v tomto pořadí: proč je to problém teprve nyní, jak výměna vypadá v praxi, proč to vaši hosté nevidí, kolik v průměru stojí jedna oskenovaná nálepka, jaký je výpočet, který se vyplatí pachateli, co o tom už říká policie a úřady, a řešení, které nestojí téměř nic.

Proč problém udržuje při životě "je to jen nálepka"

Většina podniků nemá žádný postup pro kontrolu vlastních QR kódů, ze stejného důvodu jako u hosta, který odejde bez zaplacení: nikdo to nikdy výslovně nepromyslel. Nálepka se nalepí jednou, při otevření, a poté už se na ni nikdo nedívá — kromě chvíle, kdy se odloupne nebo zašpiní.

Přesně v tomto okně tento podvod žije. Náhradní nálepka, ve stejné barvě a přibližně stejné velikosti jako originál, při rušné směně nikomu nepadne do oka — ani hostovi, ani číšníkovi, který právě prochází se čtyřmi talíři najednou, ani majiteli, který řídí provoz místo toho, aby kontroloval každý stůl.

Zbytek tohoto článku staví na tom, co se o tomto skutečně ví: proč tento útočný povrch existuje teprve nyní, jak výměna probíhá v praxi, kolik stojí, když se to pokazí, a jaký jediný návyk riziko nejrychleji sníží — ne nový systém, ale QR kód, který nelze jen tak vyměnit.

Bezplatný průvodce Vše o digitalizaci vašeho podniku v jednom průvodci Od objednávání přes QR kód po kybernetickou bezpečnost — kompletní průvodce digitální stránkou vaší restaurace. Přečíst průvodce

7 čísel, která si většina podniků nikdy nedohledala

Každé z těchto čísel obstojí samo o sobě a pochází z oficiálního zdroje nebo publikované studie — žádné z čísel níže není odhadem tohoto webu. Dohromady vysvětlují, proč QR nálepka není dekorace, ale kus platební infrastruktury, který si zaslouží stejnou pozornost jako váš pokladní systém.

1. Proč je to problém teprve nyní

Před rokem 2020 tento útočný povrch prakticky neexistoval: QR kódy na restauračních stolech byly kuriozitou, ne infrastrukturou. To se změnilo. Celosvětově dnes 75 % restaurací používá QR kód pro menu, objednávání nebo platby — změna, ke které došlo za necelých pět let.

Každý QR kód, který přidáte, je další kousek důvěry, o který hosta žádáte, aniž by měl jakoukoli možnost ověřit, kam vede. U jedné nálepky na stole je to omezené riziko. U menu, objednávacího tlačítka a platebního odkazu jsou to už tři příležitosti, kterých se pachatel může chopit.

To není důvod přestat QR kódy používat — pohodlí a úspora nákladů jsou reálné a tento web o nich už psal zvlášť. Je to ale důvod, proč se vyplatí přečíst zbytek tohoto článku: útočný povrch je nový a návyky, jak ho zabezpečit, u většiny podniků ještě ne.

Proč je to problém právě teď

Čtyři čísla, každé z jiného zdroje — dohromady důvod, proč je QR nálepka dnes atraktivnějším cílem než před pěti lety.

75% restaurací na celém světě používá QR kód pro menu, objednávání nebo platby Před rokem 2020 tento útočný povrch prakticky neexistoval
587% nárůst quishingových útoků od roku 2023 Samotné FBI to označuje za nejrychleji rostoucí formu phishingu
26% všech škodlivých odkazů se dnes šíří přes QR kód Místo klasického phishingového e-mailu
61% lidí nerozpozná zfalšovaný QR kód dřív, než ho oskenují Stejná nálepka, stejná velikost — žádný viditelný signál

Zdroje: KeepNet Labs / CNBC (červenec 2025) pro čísla růstu a detekce; údaje o adopci QR z oborového výzkumu používání QR kódů v restauracích, 2025.

2. Jak výměna vypadá v praxi

Metoda je nápadně jednoduchá, a přesně to z ní dělá funkční trik: pachatel vytiskne nálepku s vlastním QR kódem, přibližně ve stejné velikosti a na podobném materiálu jako originál, a jednoduše ji nalepí přes stávající kód. Žádné vloupání, žádná technická znalost vašich systémů — stačí přístup ke stolu na dobu, kterou zabere nalepení nálepky.

Belgická federální policie před tím výslovně varovala poté, co byly přesně tímto způsobem napadeny parkovací automaty v Bruselu: falešná nálepka přes skutečný QR kód, přesměrovávající uživatele na falešnou platební stránku. Americká FTC a newyorský dopravní úřad (NYC DOT) vydaly téměř identická varování po podobných incidentech na parkovacích automatech a nabíječkách elektromobilů.

Restaurační stoly jsou na stejném seznamu cílů jako jídelní lístky, plakáty a platební terminály — všude tam, kde může QR kód nějakou dobu viset bez dozoru. Mechanismus je vždy stejný: host oskenuje to, co považuje za originál, a skončí na stránce vytvořené tak, aby vypadala úplně stejně.

3. Proč to vaši hosté nevidí

QR kód neodhalí svůj cíl dřív, než ho oskenujete. U odkazu v e-mailu můžete najet myší a vidět skutečnou URL adresu — u černobílého čtverečku na nálepce to prostě nejde. Telefon navíc odkazu otevřenému přes fotoaparát důvěřuje ochotněji než stejnému odkazu v e-mailu, právě proto, že skenování QR kódu působí jako fyzický, "bezpečný" úkon.

Výzkum chování spotřebitelů v souvislosti s quishingem, analyzovaný CNBC na základě dat FBI, FTC a státních úřadů, ukazuje, že pouze 39 % lidí rozpozná zfalšovaný QR kód dřív, než ho oskenují. Jinými slovy: 61 % nevidí žádný rozdíl mezi vaší skutečnou nálepkou a tou, kterou přes ni někdo nalepil.

Nejde o nepozorné hosty. Nálepka, která vypadá identicky, je na stejném místě a vysílá stejný signál "oskenuj mě", byla navržena přesně proto, aby zneužila tuto důvěru — u pozorného hosta stejně účinně jako u toho, který spěchá.

4. Kolik v průměru stojí jedna oskenovaná nálepka

Když host oskenuje falešný kód, stane se jedna ze dvou věcí. Stránka vypadá jako platební obrazovka a žádá údaje o kartě, které jdou přímo pachateli — účet vám tedy nikdy nikdo nezaplatí, zatímco host se domnívá, že zaplatil. Nebo stránka napodobuje vaše menu či objednávkový systém a na pozadí sbírá přihlašovací údaje nebo osobní data, později použitá ke krádeži identity.

Analýza CNBC založená na datech FBI, FTC a státních úřadů (červenec 2025) odhaduje průměrnou ztrátu na oběť quishingu na 1 225 dolarů — v přepočtu přibližně 20 125 Kč. Jde o částku za jedno úspěšné oskenování, ne za podnik: jeden zranitelný stůl může být zasažen vícekrát, než si toho někdo všimne.

Pro váš podnik je škoda dvojí. Účet "zaplacený" přes falešnou stránku se k vám nikdy nedostane — a host, který se cítí podveden, viní z toho vás, ne pachatele, který nálepku nalepil. Tato druhá část, důvěra hosta, se v žádném účetnictví neobjeví, ale často váží nejvíc.

5. Výpočet, který se pachateli vyplatí

Vytištění a zalaminování falešné nálepky stojí pachatele sotva pár eur — stejný materiál a stejnou tiskárnu jako u skutečné nálepky. Ve srovnání s průměrnou ztrátou přesahující tisíc eur na jedno úspěšné oskenování je to výnos, kterému se málokterá jiná forma podvodu vyrovná.

Tento výpočet také vysvětluje, proč quishing roste tak rychle. Podle údajů kybernetické bezpečnostní firmy KeepNet Labs, citovaných CNBC, vzrostl počet quishingových útoků od roku 2023 o 587 % — samotné FBI to označuje za nejrychleji rostoucí formu phishingu. Zároveň 26 % všech škodlivých odkazů se dnes šíří přes QR kód, a ne přes klasický phishingový e-mail.

Pro pachatele je QR kód na restauračním stole přesně tím správným cílem: levný na zfalšování, těžko rozeznatelný od originálu, a s jistotou, že ho během jedné směny oskenuje vícero lidí.

Výpočet ve třech sloupcích

Kolik podvod stojí pachatele, ve srovnání s tím, kolik stojí oběť — s ochranou někde uprostřed.

Kolik stojí pachatele vytištění falešné nálepky
18 Kč
Kolik vás měsíčně stojí zabezpečený QR kód
265 Kč
Kolik v průměru stojí oběť jedno úspěšné oskenování
20 125 Kč

Poslední sloupec je průměrná ztráta na úspěšné quishingové oskenování (CNBC, červenec 2025), přepočtená na vaši vlastní měnu. První dva jsou ilustrativní částky řádu velikosti, ne přesný ceník.

6. Co o tom už říká policie a úřady

Nejde o hypotetický scénář vymyšlený tímto webem — je to problém, který vlády výslovně uznávají. Americká FBI poprvé varovala v lednu 2022 před pachateli, kteří falšují QR kódy, aby oběti přesměrovali na škodlivé weby, a od té doby toto varování několikrát zopakovala, naposledy v roce 2025.

Blíže domovu belgická federální policie výslovně varovala před "quishingem" poté, co byly tímto způsobem napadeny parkovací automaty v Bruselu, a FOD Economie (belgický úřad pro hospodářské záležitosti) zveřejnil vlastní spotřebitelskou stránku o QR kódech používaných k "zaplacení" falešné faktury. Oba úřady jedním dechem uvádějí restaurační stoly, parkovací automaty a platební terminály jako zranitelná místa.

Tato úroveň oficiálního uznání je sama o sobě číslem, které stojí za zapamatování: pokud americká FBI a belgická federální policie nezávisle na sobě popisují přesně stejnou metodu, nejde o ojedinělý incident — je to zavedený vzorec podvodu, na který by váš podnik měl být připraven.

7. Řešení, které nestojí téměř nic

Nejlevnější ochrana je zároveň nejjednodušší: přestaňte mít svůj QR kód jako vyměnitelnou nálepku. Zalaminujte ho do desky stolu, vygravírujte na stojánek, nebo ho vytiskněte přímo na menu místo jako samostatnou nálepku — jakákoli forma, díky které je nalepená nálepka přes ni viditelná, odvede většinu práce.

Druhá vrstva nestojí žádný materiál, jen návyk: zařaďte kontrolu každého QR kódu na stolech do své otevírací a zavírací obchůzky. Tento web o tom už psal zvlášť — je to přesně ten druh krátké, opakující se kontroly, pro kterou tento checklist existuje, a nalepená nálepka přes jinou při cíleném pohledu okamžitě upoutá pozornost.

Třetí možnost pro ty, kdo přesto dávají přednost volným nálepkám: dynamický QR kód, který se mění při každé objednávce nebo každý den, generovaný přímo z vašeho pokladního systému místo jednou vytištěného a používaného léta. Kód, který zítra už neplatí, přestává být pro pachatele atraktivním cílem.

Spočítejte si to pro svůj podnik

Vyplňte vlastní čísla. Míra výskytu je ve výchozím nastavení konzervativní odhad — spolehlivá frekvence tohoto podvodu na restauraci neexistuje, takže jde o myšlenkové cvičení, ne o předpověď.

Nejde o účetnictví: smyslem není přesná částka, ale to, zda je sloupec "expozice" větší než sloupec "ochrana" při předpokladech, které jsou pro váš podnik reálné.

Roční expozice ve srovnání s náklady na její prevenci

Vyplňte vlastní čísla — zbytek se dopočítá sám.

Odhadovaná roční expozice
Při těchto předpokladech, za 52 týdnů
Náklady na ochranu, ročně
Při zadaných měsíčních nákladech
Čistý rozdíl, ročně
Expozice minus náklady na ochranu

Výchozí míra výskytu: 1 % týdnů — konzervativní odhad, ne naměřená frekvence. Klidně ji nahraďte vlastním úsudkem.

Toto je myšlenkové cvičení s vašimi vlastními čísly, ne účetní záruka — každý předpoklad nahraďte vlastní zkušeností.

Co nástroj neměří: důvěru hosta, který se cítí podveden a viní z toho váš podnik, ne pachatele, který nálepku nalepil. Viz číslo 4 výše — tato část škody se v žádném účetnictví neobjeví.

A co nikdy nenahradí: číslo 7 výše platí bez ohledu na výsledek výpočtu — QR kód, který nelze snadno vyměnit, stojí v každém scénáři méně než samotná ochrana vypočítaná tímto nástrojem.

Jak to vyřešit už zítra, bez celého nového systému

Tři kroky, v tomto pořadí — ne proto, že by na zbytku nezáleželo, ale protože právě tyto tři mají nejrychlejší dopad na to, kolik vás zfalšovaný QR kód skutečně stojí.

1. Zajistěte, aby byl každý QR kód těžko vyměnitelný

  • Laminujte, gravírujte nebo tiskněte QR kódy přímo na materiál — nikdy jako samostatnou nálepku, kterou jste kdysi ve spěchu nalepili.
  • Udělejte totéž pro každý kód mimo stůl: jídelní lístky, plakáty a samotný platební terminál.
  • Kód, který se viditelně poškodí, pokud přes něj někdo něco nalepí, je okamžitě méně atraktivním cílem.

2. Zařaďte kontrolu do postupu, který už existuje

  • Přidejte "zkontrolovat QR kódy" do své otevírací a zavírací obchůzky — viz checklist výše.
  • Stačí jeden krátký pohled na stůl při přípravě na směnu; nalepená nálepka okamžitě upoutá pozornost.
  • Stejnou kontrolu opakujte u plakátů a platebních terminálů, nejen u stolů.

3. Porovnejte náklady s ochranou, ne s jedním incidentem

  • Použijte kalkulačku výše s vlastními objemy objednávek a průměrným účtem.
  • Porovnejte tuto částku s tím, kolik by stálo laminování, gravírování nebo dynamický kód z vašeho pokladního systému.
  • Výpočet zopakujte, kdykoli váš podíl QR objednávek nebo plateb citelně vzroste.

Krátká odpověď

Zfalšovaný QR kód na vašem stole není vzdálený scénář — je to vzorec podvodu, který nezávisle na sobě potvrdily FBI, belgická federální policie i FOD Economie, a který roste právě proto, že restaurace samy hromadně přešly na QR kódy.

Škoda je dvojí: účet, který se k vám nikdy nedostane, a host, který ztrácí důvěru v podnik, jenž s tím neměl nic společného. Obě části se počítají, i když se v účetnictví objeví jen jedna z nich.

Řešení je malé ve srovnání s tím, čemu předchází: zajistěte, aby vaše QR kódy nešly snadno vyměnit, a jejich kontrolu zařaďte do obchůzky, kterou stejně už chodíte.

Často kladené otázky

Co přesně je quishing?

Quishing je QR kód plus phishing: pachatel nalepí falešný QR kód přes skutečný, takže kdokoli ho oskenuje, skončí na falešné platební nebo přihlašovací stránce místo na skutečném cíli. Jak to vypadá v restauraci, ukazuje článek výše.

Jak často se podvod s QR kódem v restauracích vyskytuje?

Přesná frekvence na restauraci neexistuje, ale vzorec je oficiálně potvrzen: FBI, belgická federální policie i FOD Economie samostatně varovaly přesně před touto metodou na stolech, parkovacích automatech a platebních terminálech. Viz číslo 6 výše.

Jak poznám zfalšovaný QR kód?

Často vůbec ne pouhým okem — jen 39 % lidí pozná rozdíl dřív, než oskenují. Nejspolehlivější kontrola není hledat, jestli kód vypadá jinak, ale zjistit, jestli je jedna nálepka nalepená přes druhou: nahmatejte okraje, nebo použijte kód, který nelze jako samostatnou nálepku vyměnit. Viz čísla 3 a 7 výše.

Kolik podvod s QR kódem stojí restauraci?

Průměrná ztráta na jedno úspěšné oskenování je přibližně 1 225 dolarů (CNBC, červenec 2025), v přepočtu asi 20 125 Kč — plus účet, který se k vám nikdy nedostane, pokud falešný kód vede na platební stránku, a důvěra hosta, který podvod přisuzuje vašemu podniku. Viz číslo 4 výše a spočítejte si vlastní čísla pomocí nástroje.

Je bezpečné používat QR kód pro platby v restauraci?

Ano, pokud samotný kód nelze vyměnit za volnou nálepku. Riziko netkví v technologii QR kódu samotné, ale v kódu, který kdokoli může nepozorovaně přelepit. Zalaminovaný, vygravírovaný nebo dynamicky generovaný kód toto riziko z velké části vylučuje. Viz číslo 7 výše.

Co nejvíce pomáhá podvodu s QR kódem předcházet?

Dvě věci dohromady: udělejte kód fyzicky obtížně vyměnitelným (laminování, gravírování, nebo přímý tisk místo volné nálepky) a zařaďte jeho kontrolu do postupu, který stejně už provádíte, jako je otevírací a zavírací obchůzka. Viz číslo 7 výše.

Kdo odpovídá, pokud je host podveden přes zfalšovaný QR kód?

To závisí na okolnostech a liší se podle země — nejde o právní radu. Jisté je, že host v praxi často viní podnik, ve kterém seděl, bez ohledu na to, kdo je právně odpovědný. Právě toto reputační riziko je důvodem, proč je prevence levnější než pozdější vysvětlování.