V tomto článku
Někde na terase, ve food hallu nebo u stolu u okna dnes někdo nalepuje nálepku přes QR kód, který tam už byl. Tentokrát ne na parkovacím automatu — ale na kódu, kterým vaši hosté otevírají menu, objednávají nebo platí účet. Otázka nezní, jestli se to může stát. Otázka zní, jak často se to už děje, proč si toho téměř nikdo nevšimne, a kolik to skutečně stojí ve srovnání s cenou řešení.
Před čtyřmi lety neměla QR kód na stole téměř žádná restaurace. Dnes má alespoň jeden většina z nich: na menu, na objednávání, a u stále více podniků i na placení účtu. Tato změna proběhla bleskově, a nikdo si mezitím nepoložil jednoduchou otázku: jak vlastně host pozná, že nálepka, kterou skenuje, je opravdu ta vaše?
Odpověď zní: nepozná. QR kód je černobílý vzor bez jakéhokoli rozpoznatelného odesílatele — bez loga, bez adresního řádku ke kontrole, bez pocitu "vypadá to v pořádku?", jaký vyvolává podezřelý odkaz v e-mailu. Přesně to z něj dělá dokonalý cíl pro to, čemu odborníci na kybernetickou bezpečnost říkají "quishing": QR kód plus phishing.
Tento článek není o výhodách objednávání přes QR kód — ty jsou popsané zvlášť jinde na tomto webu a jsou zcela reálné. Je o tom, co se stane, když nálepku na váš vlastní stůl nalepí někdo jiný než vy, a je fyzickým protějškem kybernetické bezpečnosti vašich vlastních systémů, o které tento web už také psal — toto je útok, který se nedotýká vaší Wi-Fi ani pokladního systému, jen kousku papíru na stole číslo 4.
Sedm čísel, v tomto pořadí: proč je to problém teprve nyní, jak výměna vypadá v praxi, proč to vaši hosté nevidí, kolik v průměru stojí jedna oskenovaná nálepka, jaký je výpočet, který se vyplatí pachateli, co o tom už říká policie a úřady, a řešení, které nestojí téměř nic.
Proč problém udržuje při životě "je to jen nálepka"
Většina podniků nemá žádný postup pro kontrolu vlastních QR kódů, ze stejného důvodu jako u hosta, který odejde bez zaplacení: nikdo to nikdy výslovně nepromyslel. Nálepka se nalepí jednou, při otevření, a poté už se na ni nikdo nedívá — kromě chvíle, kdy se odloupne nebo zašpiní.
Přesně v tomto okně tento podvod žije. Náhradní nálepka, ve stejné barvě a přibližně stejné velikosti jako originál, při rušné směně nikomu nepadne do oka — ani hostovi, ani číšníkovi, který právě prochází se čtyřmi talíři najednou, ani majiteli, který řídí provoz místo toho, aby kontroloval každý stůl.
Zbytek tohoto článku staví na tom, co se o tomto skutečně ví: proč tento útočný povrch existuje teprve nyní, jak výměna probíhá v praxi, kolik stojí, když se to pokazí, a jaký jediný návyk riziko nejrychleji sníží — ne nový systém, ale QR kód, který nelze jen tak vyměnit.
Bezplatný průvodce Vše o digitalizaci vašeho podniku v jednom průvodci Od objednávání přes QR kód po kybernetickou bezpečnost — kompletní průvodce digitální stránkou vaší restaurace. Přečíst průvodce7 čísel, která si většina podniků nikdy nedohledala
Každé z těchto čísel obstojí samo o sobě a pochází z oficiálního zdroje nebo publikované studie — žádné z čísel níže není odhadem tohoto webu. Dohromady vysvětlují, proč QR nálepka není dekorace, ale kus platební infrastruktury, který si zaslouží stejnou pozornost jako váš pokladní systém.
1. Proč je to problém teprve nyní
Před rokem 2020 tento útočný povrch prakticky neexistoval: QR kódy na restauračních stolech byly kuriozitou, ne infrastrukturou. To se změnilo. Celosvětově dnes 75 % restaurací používá QR kód pro menu, objednávání nebo platby — změna, ke které došlo za necelých pět let.
Každý QR kód, který přidáte, je další kousek důvěry, o který hosta žádáte, aniž by měl jakoukoli možnost ověřit, kam vede. U jedné nálepky na stole je to omezené riziko. U menu, objednávacího tlačítka a platebního odkazu jsou to už tři příležitosti, kterých se pachatel může chopit.
To není důvod přestat QR kódy používat — pohodlí a úspora nákladů jsou reálné a tento web o nich už psal zvlášť. Je to ale důvod, proč se vyplatí přečíst zbytek tohoto článku: útočný povrch je nový a návyky, jak ho zabezpečit, u většiny podniků ještě ne.
Čtyři čísla, každé z jiného zdroje — dohromady důvod, proč je QR nálepka dnes atraktivnějším cílem než před pěti lety.
Zdroje: KeepNet Labs / CNBC (červenec 2025) pro čísla růstu a detekce; údaje o adopci QR z oborového výzkumu používání QR kódů v restauracích, 2025.
2. Jak výměna vypadá v praxi
Metoda je nápadně jednoduchá, a přesně to z ní dělá funkční trik: pachatel vytiskne nálepku s vlastním QR kódem, přibližně ve stejné velikosti a na podobném materiálu jako originál, a jednoduše ji nalepí přes stávající kód. Žádné vloupání, žádná technická znalost vašich systémů — stačí přístup ke stolu na dobu, kterou zabere nalepení nálepky.
Belgická federální policie před tím výslovně varovala poté, co byly přesně tímto způsobem napadeny parkovací automaty v Bruselu: falešná nálepka přes skutečný QR kód, přesměrovávající uživatele na falešnou platební stránku. Americká FTC a newyorský dopravní úřad (NYC DOT) vydaly téměř identická varování po podobných incidentech na parkovacích automatech a nabíječkách elektromobilů.
Restaurační stoly jsou na stejném seznamu cílů jako jídelní lístky, plakáty a platební terminály — všude tam, kde může QR kód nějakou dobu viset bez dozoru. Mechanismus je vždy stejný: host oskenuje to, co považuje za originál, a skončí na stránce vytvořené tak, aby vypadala úplně stejně.
3. Proč to vaši hosté nevidí
QR kód neodhalí svůj cíl dřív, než ho oskenujete. U odkazu v e-mailu můžete najet myší a vidět skutečnou URL adresu — u černobílého čtverečku na nálepce to prostě nejde. Telefon navíc odkazu otevřenému přes fotoaparát důvěřuje ochotněji než stejnému odkazu v e-mailu, právě proto, že skenování QR kódu působí jako fyzický, "bezpečný" úkon.
Výzkum chování spotřebitelů v souvislosti s quishingem, analyzovaný CNBC na základě dat FBI, FTC a státních úřadů, ukazuje, že pouze 39 % lidí rozpozná zfalšovaný QR kód dřív, než ho oskenují. Jinými slovy: 61 % nevidí žádný rozdíl mezi vaší skutečnou nálepkou a tou, kterou přes ni někdo nalepil.
Nejde o nepozorné hosty. Nálepka, která vypadá identicky, je na stejném místě a vysílá stejný signál "oskenuj mě", byla navržena přesně proto, aby zneužila tuto důvěru — u pozorného hosta stejně účinně jako u toho, který spěchá.
4. Kolik v průměru stojí jedna oskenovaná nálepka
Když host oskenuje falešný kód, stane se jedna ze dvou věcí. Stránka vypadá jako platební obrazovka a žádá údaje o kartě, které jdou přímo pachateli — účet vám tedy nikdy nikdo nezaplatí, zatímco host se domnívá, že zaplatil. Nebo stránka napodobuje vaše menu či objednávkový systém a na pozadí sbírá přihlašovací údaje nebo osobní data, později použitá ke krádeži identity.
Analýza CNBC založená na datech FBI, FTC a státních úřadů (červenec 2025) odhaduje průměrnou ztrátu na oběť quishingu na 1 225 dolarů — v přepočtu přibližně 20 125 Kč. Jde o částku za jedno úspěšné oskenování, ne za podnik: jeden zranitelný stůl může být zasažen vícekrát, než si toho někdo všimne.
Pro váš podnik je škoda dvojí. Účet "zaplacený" přes falešnou stránku se k vám nikdy nedostane — a host, který se cítí podveden, viní z toho vás, ne pachatele, který nálepku nalepil. Tato druhá část, důvěra hosta, se v žádném účetnictví neobjeví, ale často váží nejvíc.
5. Výpočet, který se pachateli vyplatí
Vytištění a zalaminování falešné nálepky stojí pachatele sotva pár eur — stejný materiál a stejnou tiskárnu jako u skutečné nálepky. Ve srovnání s průměrnou ztrátou přesahující tisíc eur na jedno úspěšné oskenování je to výnos, kterému se málokterá jiná forma podvodu vyrovná.
Tento výpočet také vysvětluje, proč quishing roste tak rychle. Podle údajů kybernetické bezpečnostní firmy KeepNet Labs, citovaných CNBC, vzrostl počet quishingových útoků od roku 2023 o 587 % — samotné FBI to označuje za nejrychleji rostoucí formu phishingu. Zároveň 26 % všech škodlivých odkazů se dnes šíří přes QR kód, a ne přes klasický phishingový e-mail.
Pro pachatele je QR kód na restauračním stole přesně tím správným cílem: levný na zfalšování, těžko rozeznatelný od originálu, a s jistotou, že ho během jedné směny oskenuje vícero lidí.
Kolik podvod stojí pachatele, ve srovnání s tím, kolik stojí oběť — s ochranou někde uprostřed.
Poslední sloupec je průměrná ztráta na úspěšné quishingové oskenování (CNBC, červenec 2025), přepočtená na vaši vlastní měnu. První dva jsou ilustrativní částky řádu velikosti, ne přesný ceník.
6. Co o tom už říká policie a úřady
Nejde o hypotetický scénář vymyšlený tímto webem — je to problém, který vlády výslovně uznávají. Americká FBI poprvé varovala v lednu 2022 před pachateli, kteří falšují QR kódy, aby oběti přesměrovali na škodlivé weby, a od té doby toto varování několikrát zopakovala, naposledy v roce 2025.
Blíže domovu belgická federální policie výslovně varovala před "quishingem" poté, co byly tímto způsobem napadeny parkovací automaty v Bruselu, a FOD Economie (belgický úřad pro hospodářské záležitosti) zveřejnil vlastní spotřebitelskou stránku o QR kódech používaných k "zaplacení" falešné faktury. Oba úřady jedním dechem uvádějí restaurační stoly, parkovací automaty a platební terminály jako zranitelná místa.
Tato úroveň oficiálního uznání je sama o sobě číslem, které stojí za zapamatování: pokud americká FBI a belgická federální policie nezávisle na sobě popisují přesně stejnou metodu, nejde o ojedinělý incident — je to zavedený vzorec podvodu, na který by váš podnik měl být připraven.
7. Řešení, které nestojí téměř nic
Nejlevnější ochrana je zároveň nejjednodušší: přestaňte mít svůj QR kód jako vyměnitelnou nálepku. Zalaminujte ho do desky stolu, vygravírujte na stojánek, nebo ho vytiskněte přímo na menu místo jako samostatnou nálepku — jakákoli forma, díky které je nalepená nálepka přes ni viditelná, odvede většinu práce.
Druhá vrstva nestojí žádný materiál, jen návyk: zařaďte kontrolu každého QR kódu na stolech do své otevírací a zavírací obchůzky. Tento web o tom už psal zvlášť — je to přesně ten druh krátké, opakující se kontroly, pro kterou tento checklist existuje, a nalepená nálepka přes jinou při cíleném pohledu okamžitě upoutá pozornost.
Třetí možnost pro ty, kdo přesto dávají přednost volným nálepkám: dynamický QR kód, který se mění při každé objednávce nebo každý den, generovaný přímo z vašeho pokladního systému místo jednou vytištěného a používaného léta. Kód, který zítra už neplatí, přestává být pro pachatele atraktivním cílem.
Spočítejte si to pro svůj podnik
Vyplňte vlastní čísla. Míra výskytu je ve výchozím nastavení konzervativní odhad — spolehlivá frekvence tohoto podvodu na restauraci neexistuje, takže jde o myšlenkové cvičení, ne o předpověď.
Nejde o účetnictví: smyslem není přesná částka, ale to, zda je sloupec "expozice" větší než sloupec "ochrana" při předpokladech, které jsou pro váš podnik reálné.
Roční expozice ve srovnání s náklady na její prevenci
Vyplňte vlastní čísla — zbytek se dopočítá sám.
—
Výchozí míra výskytu: 1 % týdnů — konzervativní odhad, ne naměřená frekvence. Klidně ji nahraďte vlastním úsudkem.
Toto je myšlenkové cvičení s vašimi vlastními čísly, ne účetní záruka — každý předpoklad nahraďte vlastní zkušeností.
Co nástroj neměří: důvěru hosta, který se cítí podveden a viní z toho váš podnik, ne pachatele, který nálepku nalepil. Viz číslo 4 výše — tato část škody se v žádném účetnictví neobjeví.
A co nikdy nenahradí: číslo 7 výše platí bez ohledu na výsledek výpočtu — QR kód, který nelze snadno vyměnit, stojí v každém scénáři méně než samotná ochrana vypočítaná tímto nástrojem.
Jak to vyřešit už zítra, bez celého nového systému
Tři kroky, v tomto pořadí — ne proto, že by na zbytku nezáleželo, ale protože právě tyto tři mají nejrychlejší dopad na to, kolik vás zfalšovaný QR kód skutečně stojí.
1. Zajistěte, aby byl každý QR kód těžko vyměnitelný
- Laminujte, gravírujte nebo tiskněte QR kódy přímo na materiál — nikdy jako samostatnou nálepku, kterou jste kdysi ve spěchu nalepili.
- Udělejte totéž pro každý kód mimo stůl: jídelní lístky, plakáty a samotný platební terminál.
- Kód, který se viditelně poškodí, pokud přes něj někdo něco nalepí, je okamžitě méně atraktivním cílem.
2. Zařaďte kontrolu do postupu, který už existuje
- Přidejte "zkontrolovat QR kódy" do své otevírací a zavírací obchůzky — viz checklist výše.
- Stačí jeden krátký pohled na stůl při přípravě na směnu; nalepená nálepka okamžitě upoutá pozornost.
- Stejnou kontrolu opakujte u plakátů a platebních terminálů, nejen u stolů.
3. Porovnejte náklady s ochranou, ne s jedním incidentem
- Použijte kalkulačku výše s vlastními objemy objednávek a průměrným účtem.
- Porovnejte tuto částku s tím, kolik by stálo laminování, gravírování nebo dynamický kód z vašeho pokladního systému.
- Výpočet zopakujte, kdykoli váš podíl QR objednávek nebo plateb citelně vzroste.
Krátká odpověď
Zfalšovaný QR kód na vašem stole není vzdálený scénář — je to vzorec podvodu, který nezávisle na sobě potvrdily FBI, belgická federální policie i FOD Economie, a který roste právě proto, že restaurace samy hromadně přešly na QR kódy.
Škoda je dvojí: účet, který se k vám nikdy nedostane, a host, který ztrácí důvěru v podnik, jenž s tím neměl nic společného. Obě části se počítají, i když se v účetnictví objeví jen jedna z nich.
Řešení je malé ve srovnání s tím, čemu předchází: zajistěte, aby vaše QR kódy nešly snadno vyměnit, a jejich kontrolu zařaďte do obchůzky, kterou stejně už chodíte.