CAPTCHA und 2FA barrierefrei nach BFSG: Sicherheit ohne Ausschluss
Viele Shops, Kundenportale und Kontaktformulare sichern sich mit CAPTCHA, SMS-Code oder Zwei-Faktor-Login ab. Das Problem: Genau diese Schutzschichten blockieren oft Menschen mit Screenreader, Tastatursteuerung oder starker Zoom-Nutzung. Dann wird Sicherheit zum Conversion-Killer.
Warum CAPTCHA und 2FA heute ein BFSG-Thema sind
Sobald Nutzer sich anmelden, ein Angebot anfordern, einen Supportfall oeffnen oder einen Kauf bestaetigen, wird Authentifizierung Teil der digitalen Dienstleistung. Wenn diese Huerde nicht bedienbar ist, ist nicht nur der Login kaputt, sondern der ganze Geschaeftspfad.
Die haeufigsten Ausschluss-Muster
- Bildraetsel ohne saubere Alternative: Der Nutzer muss Ampeln, Busse oder verzerrte Buchstaben erkennen.
- Audio-Alternative ohne Verstaendlichkeit: Die Ausweichloesung ist verrauscht, zu schnell oder nicht pausierbar.
- SMS-Code mit zu engem Timeout: Besonders problematisch bei Netzverzoegerung oder assistiver Technik.
- Copy-Paste-Sperren: Ein Einmalcode darf nicht nur manuell getippt werden muessen.
- Fehlende Fehlermeldungen: Nutzer wissen nicht, ob der Code falsch, abgelaufen oder gar nicht angekommen ist.
Was WCAG 2.2 besonders schaerfer macht
Das Kriterium "Accessible Authentication" zielt genau auf diese Situationen. Nutzer duerfen fuer Login und Verifizierung nicht auf unzumutbare kognitive Aufgaben oder reine Bilderkennung angewiesen sein. Die deutsche BFSG-Praxis schaut deshalb genauer auf Login-, Checkout- und Support-Pfade als noch vor wenigen Jahren.
Bessere Alternativen fuer die Praxis
| Problematische Loesung | Besserer Weg |
|---|---|
| Visuelles Bilder-CAPTCHA | Unsichtbare Risikopruefung plus serverseitige Spam-Checks |
| Pflicht-SMS fuer jeden Login | Magic Link oder TOTP als waehlbare Methode |
| Starres Timeout | Code neu senden, Restzeit anzeigen, Eingabe zwischenspeichern |
| Fehler nur rot markieren | Klarer Text direkt am Feld und in der Uebersicht |
| Ein Feld fuer den gesamten Code | Entweder sauberes Gesamtfeld oder logisch verbundene Einzelfelder mit Fokussteuerung |
So testest du Authentifizierung sinnvoll
- Kompletten Login nur mit Tastatur durchlaufen.
- Browser-Zoom auf 200 Prozent stellen und Eingabefelder erneut pruefen.
- Fehler provozieren: falscher Code, abgelaufener Code, leeres Feld, erneutes Senden.
- Mit Screenreader oder Vorlesefunktion pruefen, ob Beschriftungen und Statusmeldungen erklaert werden.
- Mobil testen, weil dort Code-Weitergabe, AutoFill und Fokuswechsel oft brechen.
Wo Umsatz verloren geht
Ein unzugaenglicher Login kostet nicht nur Registrierungen. Er blockiert Warenkoerbe, Abo-Verlaengerungen, Kundenportale, Retouren und Supportanfragen. Bei B2B-Webseiten trifft es Angebots- und Demo-Anfragen genauso hart wie Nutzerkonten im Shop.
Fazit
CAPTCHA und Zwei-Faktor-Login sind kein Randthema. Sie liegen mitten im Abschluss- und Servicepfad. Wer sie BFSG-konform gestaltet, reduziert Beschwerden, senkt Formularabbrueche und schuetzt trotzdem sauber vor Missbrauch.
Login- und Formularhuerden kostenlos aufdecken
Pruefe deine Seite mit dem BFSG-Scanner und finde die Stellen, an denen Sicherheit heute echte Nutzer blockiert.
Jetzt kostenlosen BFSG-Check starten