CAPTCHA und 2FA barrierefrei nach BFSG: Sicherheit ohne Ausschluss

Viele Shops, Kundenportale und Kontaktformulare sichern sich mit CAPTCHA, SMS-Code oder Zwei-Faktor-Login ab. Das Problem: Genau diese Schutzschichten blockieren oft Menschen mit Screenreader, Tastatursteuerung oder starker Zoom-Nutzung. Dann wird Sicherheit zum Conversion-Killer.

📅 13.07.2026✍️ Joshua Kantner⏱ 8 Min Lesezeit
Worum es praktisch geht: Barrierefreie Authentifizierung bedeutet nicht weniger Sicherheit. Sie bedeutet, dass Sicherheitspruefungen fuer echte Nutzer loesbar bleiben, ohne Spezialwissen, Maus oder perfektes Sehvermorgen zu verlangen.

Warum CAPTCHA und 2FA heute ein BFSG-Thema sind

Sobald Nutzer sich anmelden, ein Angebot anfordern, einen Supportfall oeffnen oder einen Kauf bestaetigen, wird Authentifizierung Teil der digitalen Dienstleistung. Wenn diese Huerde nicht bedienbar ist, ist nicht nur der Login kaputt, sondern der ganze Geschaeftspfad.

Die haeufigsten Ausschluss-Muster

Was WCAG 2.2 besonders schaerfer macht

Das Kriterium "Accessible Authentication" zielt genau auf diese Situationen. Nutzer duerfen fuer Login und Verifizierung nicht auf unzumutbare kognitive Aufgaben oder reine Bilderkennung angewiesen sein. Die deutsche BFSG-Praxis schaut deshalb genauer auf Login-, Checkout- und Support-Pfade als noch vor wenigen Jahren.

Bessere Alternativen fuer die Praxis

Problematische LoesungBesserer Weg
Visuelles Bilder-CAPTCHAUnsichtbare Risikopruefung plus serverseitige Spam-Checks
Pflicht-SMS fuer jeden LoginMagic Link oder TOTP als waehlbare Methode
Starres TimeoutCode neu senden, Restzeit anzeigen, Eingabe zwischenspeichern
Fehler nur rot markierenKlarer Text direkt am Feld und in der Uebersicht
Ein Feld fuer den gesamten CodeEntweder sauberes Gesamtfeld oder logisch verbundene Einzelfelder mit Fokussteuerung

So testest du Authentifizierung sinnvoll

  1. Kompletten Login nur mit Tastatur durchlaufen.
  2. Browser-Zoom auf 200 Prozent stellen und Eingabefelder erneut pruefen.
  3. Fehler provozieren: falscher Code, abgelaufener Code, leeres Feld, erneutes Senden.
  4. Mit Screenreader oder Vorlesefunktion pruefen, ob Beschriftungen und Statusmeldungen erklaert werden.
  5. Mobil testen, weil dort Code-Weitergabe, AutoFill und Fokuswechsel oft brechen.

Wo Umsatz verloren geht

Ein unzugaenglicher Login kostet nicht nur Registrierungen. Er blockiert Warenkoerbe, Abo-Verlaengerungen, Kundenportale, Retouren und Supportanfragen. Bei B2B-Webseiten trifft es Angebots- und Demo-Anfragen genauso hart wie Nutzerkonten im Shop.

Praxis-Regel: Wenn euer Spam-Schutz mehr echte Menschen stoppt als Bots, ist er wirtschaftlich falsch gebaut. Sicherheit muss auf dem Server mitlaufen, nicht auf dem Ruecken eurer besten Leads.

Fazit

CAPTCHA und Zwei-Faktor-Login sind kein Randthema. Sie liegen mitten im Abschluss- und Servicepfad. Wer sie BFSG-konform gestaltet, reduziert Beschwerden, senkt Formularabbrueche und schuetzt trotzdem sauber vor Missbrauch.

Login- und Formularhuerden kostenlos aufdecken

Pruefe deine Seite mit dem BFSG-Scanner und finde die Stellen, an denen Sicherheit heute echte Nutzer blockiert.

Jetzt kostenlosen BFSG-Check starten