8 мин чтенияИндустрии

QR-коды для банков: сценарии, риски и меры контроля

QR-коды для банков работают в платежах, онбординге, отделениях и выписках. Где они уместны, чем опасны квишинг и подменённые наклейки и какие меры контроля ввести.

Sasha Ehrlich
Compliance · EU residency
QR-код рядом со зданием банка и щитом с галочкой, показывающие QR-коды для банков с управлением и журналом аудита, в фирменной палитре Elido

QR-коды для банков делятся на два очень разных вида. Платёжный код несёт перевод SEPA внутри рисунка, и банковское приложение читает его офлайн. Любой другой код, напечатанный банком, на двери отделения, банкомате, выписке или листовке об установке приложения, - просто ссылка в регулируемом сообщении клиенту. Первому виду нужно правильное форматирование. Второму нужно управление. Кто им владеет? Кто может его менять? И что докажет, куда он вёл в марте прошлого года?

Именно здесь большинство советов о «QR-кодах в финансах» становится расплывчатым. Популярные руководства хорошо описывают сценарии использования, и американская статья Bitly - достойный пример, но о журналах аудита, контроле изменений и правилах ЕС они говорят мало. Я занимаюсь стороной соответствия требованиям, поэтому именно ей я и уделю время, наряду с практическими сценариями для банков, финтех-компаний и страховщиков.

Если ваша команда впервые сталкивается с механикой, основы изложены в статьях что такое QR-код и динамические и статические QR-коды. Для более широкого взгляда на уровень ссылок в регулируемом продукте парной статьёй служит сервисы сокращения URL для финтеха.

Где QR-коды оправдывают своё место в банках

QR-код стоит печатать, когда он избавляет от набора текста в момент, когда клиент стоит перед чем-то физическим. В банковском деле таких моментов много, но код заслуживают лишь некоторые из них.

Платежи и счета

Самый сильный случай - платёжный код. Представьте счёт или плакат для пожертвований. QR-код EPC позволяет клиенту отсканировать, увидеть заполненный перевод в своём банковском приложении и подтвердить. Здесь ничего не сокращается и не отслеживается, и так задумано. Оставьте его отдельным кодом и измеряйте окружающую страницу отдельной ссылкой.

Онбординг в приложении и загрузки

Код на листовке в отделении или на держателе карты, открывающий нужную страницу в магазине приложений, - второй по полезности случай. Один код может направлять посетителей с iPhone и Android в нужный магазин, как разбирает статья QR-коды для загрузки приложений. Держите код направленным на магазин или на ваш собственный домен, а не на необработанный URL стороннего поставщика онбординга, чтобы можно было сменить поставщика без повторной печати.

Ссылки обслуживания в отделениях и на банкоматах

Запись на приём, «найти отделение» и «сообщить о проблеме с этим аппаратом» - естественные сценарии. Это также самые часто подделываемые места размещения. Наклейка рядом с банкоматом находится на виду у всех, и никто за ней не следит. Подробнее об этом ниже.

Выписки и активация карты

Код на бумажной выписке может открывать почтовый ящик защищённых сообщений или страницу справки. Не помещайте в URL номера счетов, имена и токены: они оказываются в журналах сервера и заголовках реферера, а это прежде всего проблема минимизации данных по GDPR. Для активации карты у меня простое правило. Код может открывать приложение банка или страницу справки об активации. Он никогда не должен открывать страницу, запрашивающую полный номер карты и PIN-код, потому что то же самое запросит и поддельная, а клиенты уже не могут отличить одну от другой.

Страховые случаи и обслуживание

Страховщики используют коды на документах полиса и письмах о страховом случае, чтобы открывать форму заявления или страницу загрузки документов. Здесь действует то же управление: письмо с полисом будет лежать в ящике годами, поэтому место назначения должно оставаться доступным и под вашим контролем так долго, как существует письмо.

Платёжные коды и коды-ссылки

Относитесь к ним как к двум продуктам с двумя профилями риска. Схема показывает различие с первого взгляда.

Платёжный QR-код, расшифровываемый офлайн в форму перевода, в сравнении с QR-кодом-ссылкой, проходящим через брендированный редирект в банковское приложение, с указанием того, что можно журналировать и менять для каждого

Платёжный код статичен и работает офлайн. Его нельзя перенаправить, нельзя считать сканирования, а неверный IBAN означает повторную печать. Плательщика защищает экран подтверждения. Банки еврозоны теперь обязаны предлагать проверку получателя платежа в рамках Регламента ЕС о мгновенных платежах (Regulation (EU) 2024/886, статья 5c), которая сопоставляет имя получателя с IBAN до того, как плательщик авторизует перевод. Вопросы и ответы по внедрению Европейской комиссии устанавливают срок для отправляющей стороны в еврозоне - 9 октября 2025 года. Это помогает против описанной ниже подмены наклейки, но только если плательщик читает результат.

Код-ссылка - наоборот. Это обычный URL, поэтому между сканированием и местом назначения стоит редирект. Этот редирект - точка контроля. Его можно перенаправить, когда страница переезжает, отключить, когда что-то идёт не так, и считать по всем отделениям и рассылкам, несущим этот код. Это же и источник ответственности, если им никто не владеет.

Риски, специфичные для банков

Квишинг - это фишинг через QR-код. FTC задокументировала, как мошенники прячут вредоносные ссылки в QR-кодах, а наше руководство по квишингу описывает механику. Для банка важны три разновидности.

  • Накладные наклейки. Поддельный код, наклеенный поверх настоящего на банкомате, окне отделения или печатном счёте. Настоящий код под ним не тронут.
  • Похожие домены. Код в письме или сообщении, открывающий yourbank-secure.example вместо вашего домена.
  • Перенаправление платежа. Статичный платёжный код на бумаге, перекрытый кодом с другим IBAN.

Неприятно то, что динамический код не останавливает накладку. Код злоумышленника принадлежит ему, а не вам, и вы не можете его перенаправить. Что вы можете сделать, так это облегчить обнаружение накладок и удешевить восстановление после них:

  1. Печатайте домен назначения обычным текстом рядом с каждым кодом, чтобы несоответствие было видно.
  2. Используйте этикетки с защитой от вскрытия для размещений на банкоматах и в отделениях и ведите журнал осмотров так же, как журнал проверок банкоматов.
  3. Используйте один брендированный домен для всех кодов, обращённых к клиентам, чтобы клиенты его запомнили. Статья собственные домены для коротких ссылок объясняет, почему это важнее любой другой отдельной настройки.
  4. Простыми словами говорите клиентам, чего настоящее сканирование никогда не просит: PIN-кода, полного номера карты, одноразового пароля.

Следует избегать схемы, где каждая листовка, плакат и вкладыш в выписку используют свой общий короткий домен. Тогда никто, включая сотрудников отделений, не может сказать, какой из них настоящий, а клиенты не могут узнать, как выглядит подлинный код. Консолидация на одном домене - дело одного дня и делает для безопасности клиентов больше, чем плакат о бдительности.

Управление динамическими кодами

Это раздел, который пропускает большинство финансовых руководств по QR. Динамический код - это редирект, который можно править после печати, и именно поэтому ему нужен контроль изменений. Вопрос, который задаст аудитор или проверяющий инцидента, - не «использовали ли вы QR-коды», а «кто мог менять, куда вёл этот код, и можете ли вы показать, куда он вёл на заданную дату?»

На это отвечают четыре меры.

Владение. У каждого кода есть названная команда и названный человек, записанные при создании. Общие учётные записи сводят это на нет. Единый вход с синхронизацией из каталога лишает ушедшего сотрудника возможности перенаправить код отделения в день его ухода. Модель синхронизации описана в статье SCIM и SSO для маркетинговых инструментов.

Разделение ролей. Не каждый, кто может создать код, должен иметь возможность менять место назначения регулируемого кода. В Elido есть роли Owner, Admin, Editor и Viewer, а на плане Business - пользовательские роли, так что можно дать кампанийной команде право редактирования промо-ссылок, а коды точек обслуживания оставить за меньшей группой.

Запись об изменениях. Нужно место назначения на момент запуска, каждое последующее изменение, кто его внёс и когда. Elido хранит историю по каждой ссылке в панели, а журнал аудита рабочего пространства фиксирует изменения участников, ключей API и настроек, с экспортом в CSV и конечной точкой API. Учтите предел: платные планы хранят 90 дней истории аудита, а Free - 30, так что банку с более длительной обязанностью хранения следует экспортировать по графику, а не полагаться на панель. Справочная страница журнала аудита перечисляет, что записывается, а что нет.

Вывод из обращения. Когда кампания заканчивается, код не исчезает с бумаги. Решите при создании, перенаправляет ли он на безопасную резервную страницу или отключается. Запишите это.

Жизненный цикл банковского QR-кода от запроса и согласования через публикацию, мониторинг и вывод из обращения, с записью, которая ведётся на каждом шаге

Если вы хотите получить эти меры контроля для кодов, которые уже печатаете, можно создать тестовую ссылку на бесплатном плане и проверить её историю изменений до того, как заказывать тираж. Страницы функций QR-кодов и собственных доменов показывают, что доступно.

Что на самом деле говорят правила

Я ограничусь тем, что могу подтвердить источниками. Многие материалы поставщиков смешивают «рекомендуется» и «требуется».

PSD2. Статья 97 требует строгой аутентификации клиента, когда плательщик получает доступ к платёжному счёту онлайн, инициирует электронный платёж или совершает удалённое действие, несущее риск мошенничества. Текст есть в интерактивном своде правил EBA. Для QR-кодов следствие скромное. Сканирование заполняет форму; аутентификация по-прежнему происходит в приложении. Вызывать сомнения должна схема, в которой одно сканирование запускает платёж.

GDPR. К данным сканирований применимы два принципа. Ограничение хранения (статья 5(1)(e)) означает, что персональные данные хранятся не дольше необходимого, а безопасность обработки (статья 32) охватывает редирект и его журналы. Регламент не называет число дней для журналов сканирований; статья срок хранения данных о кликах объясняет, как задать и задокументировать его, а QR-коды и GDPR описывает, что на самом деле собирает сканирование. Руководство EDPB для малого и среднего бизнеса - читаемая отправная точка по части подотчётности.

DORA. Закон о цифровой операционной устойчивости (Regulation (EU) 2022/2554) применяется к финансовым организациям ЕС с января 2025 года и обязывает их управлять рисками сторонних поставщиков ИКТ, включая реестр их договоров на услуги ИКТ. Попадает ли поставщик QR и редиректов в сферу действия - вопрос для ваших команд по соответствию и закупкам. Задайте его до подписания договора, а не после, и начните со страницы EBA о DORA.

Я не смог найти первичного источника для любого правила, которое предписывало бы QR-коды, запрещало их или задавало срок хранения именно для журналов сканирований QR. Срок хранения для маркетинговых сообщений и сообщений по обслуживанию вытекает из ваших собственных обязанностей по ведению учёта, а не из правила, специфичного для QR. Если поставщик говорит иное, попросите номер статьи.

Контрольный список внедрения

Прежде чем банк, финтех-компания или страховщик напечатает следующую партию:

  • Один брендированный домен, только HTTPS, для каждого кода, обращённого к клиентам.
  • Платёжные коды отделены от кодов-ссылок и проверены в нескольких банковских приложениях.
  • Никаких персональных данных, номеров счетов или токенов в любом URL.
  • Названный владелец и права редактирования на основе ролей для каждого регулируемого кода.
  • Письменное правило вывода из обращения и срок хранения журналов сканирований.
  • Регулярный экспорт записи об изменениях, если ваша обязанность хранения превышает окно панели.
  • Размещение с защитой от вскрытия и журнал осмотров для кодов на банкоматах и в отделениях.
  • Сообщение клиентам о том, чего настоящее сканирование никогда не попросит.

Читайте серию опорных статей

Эта статья входит в кластер отраслей. Опорная статья для печатных процессов - QR-кампания с нуля, а страница решений по соответствию требованиям описывает настройку для регулируемых отраслей. Цены на упомянутые выше планы есть на странице тарифов.

Читайте также в блоге

Частые вопросы

Как QR-коды используются в банках?

Банки и страховщики используют их в четырёх местах: платежи (код, заполняющий перевод в банковском приложении), онбординг (код, открывающий страницу в магазине приложений или процесс открытия счёта), точки обслуживания (двери отделений, банкоматы и выписки со ссылками на справку, запись или защищённые сообщения) и обслуживание (самообслуживание по страховым случаям и полисам). Только платёжный код несёт данные внутри рисунка; остальные - обычные ссылки, поэтому им нужно управление ссылками.

Безопасны ли QR-коды для банков?

Сканирование безопасно, а сам код не может перемещать деньги. Риск - в месте назначения и физическом размещении. Наклейка поверх настоящего кода или код, ведущий на похожий домен, может украсть учётные данные. Банки снижают это собственным узнаваемым доменом, размещением с защитой от вскрытия, регулярным осмотром печатных кодов и чётким сообщением клиентам о том, что банк никогда не просит PIN-код или полный номер карты после сканирования.

Могут ли банки использовать QR-коды для платежей?

Да. В еврозоне QR-код EPC (его часто называют GiroCode) кодирует кредитовый перевод SEPA, чтобы банковское приложение могло заполнить форму. Плательщик по-прежнему подтверждает платёж в аутентифицированном приложении. В других странах существуют QR-форматы карточных схем и мгновенных платежей, а платёжная ссылка от процессора - отдельный случай: это обычный URL с размещённой страницей оплаты за ним.

Может ли банк отслеживать сканирования QR-кодов?

QR-код со ссылкой отслеживать можно, потому что сканирование открывает URL, который считает редирект. Платёжный QR-код EPC - нельзя, потому что телефон расшифровывает его офлайн. Отслеживание сканирований кодов, обращённых к клиентам, всё равно подпадает под GDPR, поэтому используйте агрегированные счётчики где возможно, не помещайте идентификаторы в URL и задайте письменный срок хранения журналов сканирований.

Как банки защищают клиентов от поддельных QR-кодов?

Они сочетают физические и цифровые меры: печатают коды внутри документа или на этикетках с защитой от вскрытия, показывают домен назначения обычным текстом рядом с кодом, проверяют коды в отделениях и на банкоматах по графику и держат все коды на одном брендированном домене, который клиенты учатся узнавать. Они также говорят клиентам, чего настоящее сканирование никогда не попросит, и именно эта инструкция останавливает большую часть краж учётных данных.

Нужна ли для платежей по QR-коду строгая аутентификация клиента по PSD2?

Да, когда плательщик инициирует электронный платёж. Статья 97 PSD2 требует строгой аутентификации клиента, когда плательщик получает доступ к счёту онлайн, инициирует электронный платёж или совершает удалённое действие, несущее риск мошенничества. QR-код лишь заполняет форму; аутентификация по-прежнему происходит в банковском приложении, поэтому одно сканирование никогда не авторизует платёж.

Попробуйте Elido

Вставьте URL - получите короткую ссылку

Без регистрации. Ссылка живёт 30 дней. Зарегистрируйтесь, чтобы оставить её навсегда.

Бесплатно, без регистрации · 2 в день

Попробуйте Elido

URL-сокращатель с хостингом в ЕС: собственные домены, глубокая аналитика, открытый API. Бесплатный тариф - без банковской карты.

Теги
qr codes for banking
qr codes for finance
banking qr code security
payment qr code
dynamic qr code governance
qr code audit trail

Читать дальше