BFSG für Banken und FinTech 2026: Online-Banking nach § 8 BFSG
Seit dem 28. Juni 2025 müssen Bankdienstleistungen für Verbraucher in Deutschland barrierefrei sein. Das Barrierefreiheitsstärkungsgesetz (BFSG) trifft Banken, Sparkassen und FinTechs besonders hart: § 8 BFSG nennt Online-Banking als ausdrücklich erfasste Dienstleistung. Wer 2026 noch nicht konform ist, riskiert Bußgelder bis 100.000 €, BaFin-Untersagungsverfahren und Reputationsschäden.
Dieser Leitfaden zeigt Banken-Verantwortlichen — vom Compliance-Officer bis zur IT-Leitung — was § 8 BFSG konkret verlangt, wo deutsche Banken aktuell scheitern und wie Sie Ihre digitalen Dienste in unter 90 Tagen rechtssicher umsetzen.
Was § 8 BFSG für Banken konkret regelt
§ 8 BFSG erfasst „Bankdienstleistungen für Verbraucher" — und zwar in voller Breite. Konkret betroffen sind:
- Online-Banking-Portale (Webanwendungen für Kontoführung, Überweisungen, Aufträge)
- Banking-Apps für iOS und Android
- Geldautomaten und Kontoauszugsdrucker (Selbstbedienungsterminals nach § 1 Abs. 3 BFSG)
- Vertragsabschluss-Strecken für Konten, Kredite, Wertpapierdepots
- Identifikationsverfahren wie VideoIdent oder QES-Onboarding
- Kommunikationskanäle mit Verbrauchern: Chatbots, Kontaktformulare, PDF-Kontoauszüge
Welche Standards müssen Banken erfüllen?
Das BFSG verweist auf den europäischen Standard EN 301 549, der wiederum WCAG 2.2 Level AA als Basis nutzt. Für Banken gelten zusätzlich:
- WCAG 2.2 Level AA — alle 56 Erfolgskriterien für Webportale und Apps
- EN 301 549 Kapitel 11 — Mobile Apps (Touch-Gestik, Orientierung, Bewegungsaktivierung)
- EN 301 549 Kapitel 12 — Hardware (Geldautomaten, Tastenstärke, Lautstärkenregelung, Audio-Output über Kopfhörer)
- BSI TR-03116-3 — Bei Authentifizierungsverfahren (PSD2-konforme starke Kundenauthentifizierung muss auch barrierefrei sein)
Wo deutsche Banken 2026 noch scheitern
Eine Stichprobenanalyse von BFSGuard zeigt: 9 von 10 deutschen Bankportalen erfüllen die WCAG-AA-Anforderungen nicht. Die häufigsten Schwächen:
1. Kontrastprobleme bei Konto-Übersichten
Hellgraue Beträge auf weißem Hintergrund (Kontrastverhältnis < 4.5:1) sind in den Standard-Templates fast aller großen Banken anzutreffen. WCAG 2.2 verlangt mindestens 4.5:1 für normalen Text und 3:1 für Großtext.
2. Fehlende ARIA-Labels in Transaktions-Formularen
Überweisungs-Eingabemasken werden mit Screen-Readern oft als „Eingabefeld, Eingabefeld, Eingabefeld" vorgelesen — ohne dass blinde Nutzer wissen, ob sie IBAN, BIC oder Betrag eingeben.
3. CAPTCHA ohne Audio-Alternative
Banken setzen reCAPTCHA gerne ohne Audio-Alternative ein. Das verstößt gegen WCAG 1.1.1. Für Banking-Logins gibt es nur eine korrekte Lösung: keine sichtbaren CAPTCHAs, sondern Risk-Based-Authentication im Hintergrund.
4. PDF-Kontoauszüge ohne Tags
PDF-Kontoauszüge müssen nach WCAG 2.2 PDF/UA-konform sein: Lesereihenfolge, Tabellen-Tags, Sprach-Auszeichnung, Alt-Texte für Logos. Die meisten Banken liefern „Bild-PDFs" ohne Textebene — ein klarer Verstoß.
5. Mobile App: Dynamic Type wird ignoriert
iOS-Banking-Apps respektieren oft nicht die Schriftgrößen-Einstellungen des Systems. Wer „Größerer Text" auf 200% stellt, sieht abgeschnittene Buttons. Verstoß gegen WCAG 1.4.4.
BaFin-Position und aufsichtsrechtliche Risiken
Die Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin) hat 2025 klargestellt: Barrierefreiheit ist keine reine Marketing-Compliance, sondern ein Bestandteil ordnungsgemäßer Geschäftsorganisation nach § 25a KWG. Verstöße können gleichzeitig:
- BFSG-Bußgeld (bis 100.000 €) auslösen
- BaFin-Maßnahmen nach § 25a KWG nach sich ziehen
- UWG-Abmahnungen durch Verbraucherverbände provozieren
- DSGVO-Verstöße verschärfen (z. B. wenn Datenschutzhinweise nicht barrierefrei sind)
15-Punkt-Compliance-Checkliste für Banken
- WCAG-2.2-AA-Audit für alle kundenseitigen Webportale (mindestens jährlich)
- Mobile App Audit für iOS und Android (Native + Hybrid)
- PDF/UA-Konformität aller automatisch generierten Dokumente (Kontoauszüge, Verträge, Mahnungen)
- Barrierefreiheitserklärung nach § 14 BFSG mit Stand, Geltungsbereich, nicht-konformen Bereichen, Feedback-Mechanismus
- Feedback-Mechanismus nach § 16 BFSG: zweite Kontaktmöglichkeit für Barriere-Meldungen mit 30-Tage-Antwortpflicht
- Geldautomaten-Audit: Tastatur-Erhabenheit, Bildschirm-Kontrast, Audio-Output, Höhenverstellbarkeit
- Login-Verfahren: Alternativen zu reinen CAPTCHAs, biometrische Optionen mit Fallback
- Onboarding: VideoIdent + Audio-Beschreibung, Untertitel, Tastatur-Bedienbarkeit
- Push-Benachrichtigungen: Stille Modi respektieren, Inhalt vollständig (nicht nur „Neue Nachricht")
- Chat-Bots: Tastatur-bedienbar, Screen-Reader-kompatibel, mit Eskalationspfad zu menschlichem Mitarbeiter
- Schulung der Entwicklungsteams in WCAG 2.2 (mindestens 1-Tages-Kurs für UI-Devs)
- Akzeptanzkriterien in Stories/Tickets: jedes Feature wird auf WCAG geprüft, bevor es Live geht
- Automatisiertes Testing in der CI/CD-Pipeline: axe-core, Pa11y oder vergleichbares
- Manuelles Testing mit Screen-Readern (NVDA, JAWS, VoiceOver, TalkBack)
- Quartalsweise Reviews mit Vorstand: Compliance-Status als KPI
Die Kosten der Untätigkeit
Rechnen Sie nicht in Euro, sondern in Risiken:
- Bußgeld § 15 BFSG: 100.000 € pro Verstoß. Mehrfachverstöße werden kumuliert.
- Abmahnung § 3a UWG: 2.000–5.000 € pro Abmahnung. Eine Abmahnwelle kostet leicht 50.000–500.000 €.
- BaFin-Maßnahmen: Anordnungen können Geschäftsbetrieb verzögern oder Reputationsschäden verursachen.
- Ausfall-Kosten: Wer kein § 14-konformes Portal hat, kann von 20% der Bevölkerung — Menschen mit Behinderungen — nicht effektiv genutzt werden.
- Negativ-PR: „Bank XY scheitert an Barrierefreiheit" ist eine Schlagzeile, die jede Krisenkommunikation überfordert.
Die Lösung: Automatisierter BFSG-Compliance-Stack
Manuelle Audits skalieren nicht. Eine Bank mit 50 Webseiten, einer iOS-App, einer Android-App und 800 PDF-Vorlagen pro Jahr braucht einen automatisierten Workflow:
- Continuous Scanning: WCAG-2.2-Tests laufen nightly über alle Portale (BFSGuard-Scan-API)
- Auto-Fix-Layer: Häufige Probleme (Alt-Texte, ARIA-Labels, Kontraste) werden automatisch korrigiert
- § 14-Erklärung: Wird aus Scan-Ergebnissen generiert und monatlich aktualisiert
- Audit-Trail: SHA-256-Logs für BaFin-Nachweise und § 16-Feedback-Tracking
- API-Integration: Scan-Resultate fließen direkt in Jira/ServiceNow für Dev-Teams
Ihre Bank in 2 Minuten prüfen
Kostenloser BFSG-Scan für Ihr Online-Banking-Portal. Ergebnis als PDF-Bericht — direkt für Compliance-Dokumentation nutzbar.
Banking-Portal kostenlos scannen →Häufige Fragen zu BFSG für Banken
Sind kleine Sparkassen und Genossenschaftsbanken befreit?
Nein. Die Kleinstunternehmer-Ausnahme (§ 3 Abs. 3 BFSG) greift bei Banken praktisch nie, da Banken durch das KWG strenger reguliert sind und in der Regel über 10 Mitarbeitende beschäftigen.
Reicht ein „Accessibility-Widget" wie AccessiBe?
Nein. Overlay-Widgets wurden 2025 von der US-FTC mit 1 Mio. $ Strafe belegt (AccessiBe-Fall). Sie reparieren keinen Quellcode und decken maximal 20–30 % der WCAG-Anforderungen ab. Mehr zur AccessiBe-Alternative →
Was sagt die BaFin zu BFSG-Verstößen?
Die BaFin sieht Barrierefreiheit als Bestandteil ordnungsgemäßer Geschäftsorganisation (§ 25a KWG). Bei wiederholten Verstößen kann die Aufsicht bis zu Anordnungen gemäß § 25c KWG eskalieren.
Müssen Geldautomaten umgerüstet werden?
Bestandsgeräte genießen Bestandsschutz bis zur nächsten Modernisierung (§ 38 BFSG). Neue Automaten ab 28.06.2025 müssen vollständig BFSG-konform sein. Die meisten Hersteller (Wincor, NCR, Diebold) liefern seit 2024 nur noch konforme Modelle.
Wie schnell kann eine Bank konform werden?
Mit BFSGuard's Auto-Fix-Engine reduzieren wir 60–70 % der WCAG-Verstöße automatisch innerhalb von 48 Stunden. Die manuelle Restarbeit (UX-Anpassungen, IA-Optimierung) dauert je nach Portalgröße 60–90 Tage.
Welche Strafen sind 2026 zu erwarten?
Erste Bußgeldbescheide werden für Q3/2026 erwartet, sobald die Marktüberwachungsbehörden ihre BaFin-Stichproben abgeschlossen haben. Höhe: 25.000–100.000 € pro festgestelltem Mangel.