Certificacions i compliment normatiu

SOC 2 Tipus 2, ISO/IEC 27001 amb extensions de núvol, iBeta Level 1 PAD, una certificació alemanya de protecció de menors, un aval d'un regulador espanyol i un informe legal EBA/MiCA, amb dates.

Short answer

SOC 2 Tipus 2 (emès el 30 de juliol de 2026), ISO/IEC 27001:2022 (vàlid fins al 3 de juny de 2027) amb les extensions 27017 i 27018 per al núvol, iBeta Level 1 PAD, la certificació alemanya FSM de verificació d'edat, un aval d'un regulador financer espanyol, i un informe legal independent EBA / MiCA. Els informes s'obtenen des del centre de Seguretat i Compliment o a través del teu contacte a Didit; alguns estan subjectes a un acord de confidencialitat (NDA).

La postura de seguretat i compliment normatiu de Didit està verificada per auditors independents, laboratoris acreditats i reguladors financers, no és una autodeclaració.

#D'un cop d'ull

CredencialMarc / emissorEstat
SOC 2 Tipus 2AICPA Trust Services CriteriaEmès el 30 de juliol de 2026 (període d'observació de març a juliol de 2026)
SOC 2 Tipus 1AICPA Trust Services CriteriaEmès el 9 d'abril de 2026
ISO/IEC 27001:2022Bureau Veritas, certificat ES144068Vàlid fins al 3 de juny de 2027
ISO/IEC 27017 i 27018Extensions de seguretat i privacitat al núvolActiu
iBeta Level 1 PADISO/IEC 30107-3, laboratori acreditat pel NISTSuperat: zero atacs reeixits
FSM Jugendschutz geprüftFSM (Alemanya), article 4(2) de la JMStVCertificat el 29 de juny de 2026
Aval del regulador (Espanya)Tesoro Público, Banco de España, SEPBLAC, CNMVConclòs al juliol de 2025
Compatibilitat EBA / MiCAInforme legal independentVigent
GDPR (UE 2016/679)Encarregat del tractament, mesures de l'article 32Conforme
FADP suïssaLlei federal de protecció de dadesCompleix
DORAReglament de resiliència operativa digital de la UEAlineada en tots els plans, inclòs pagament per ús

#Què evidencia realment cadascuna

SOC 2 Tipus 2 és la que la majoria de revisions de seguretat volen, perquè comprova si els controls van funcionar de manera efectiva durant un període, de març a juliol de 2026, en comptes de si existien el dia de l'auditoria. L'informe està disponible sota acord de confidencialitat.

SOC 2 Tipus 1 és l'auditoria puntual del disseny dels controls que va precedir el període d'observació de la Tipus 2.

ISO/IEC 27001:2022 certifica el sistema de gestió de seguretat de la informació que cobreix tota la plataforma de verificació, de principi a fi: disseny, desenvolupament i operació. 27017 afegeix controls específics per al núvol i 27018 afegeix proteccions per a les dades personals en entorns de núvol.

iBeta Level 1 PAD és una prova de laboratori antisuplantació biomètrica: 360 atacs de presentació en sis categories, cap reeixit. Consulta proves i certificació antisuplantació.

FSM Jugendschutz geprüft certifica que la verificació d'edat de Didit estableix de manera fiable un grup d'usuaris tancat segons l'article 4(2) de la JMStV, el marc alemany de protecció de menors, de manera que només els adults verificats arriben a continguts amb restricció d'edat.

L'aval del regulador espanyol és el més inusual. Després d'una prova supervisada entre novembre de 2024 i juliol de 2025, el Tesoro Público, el Banco de España, el SEPBLAC i la CNMV d'Espanya van concloure que la verificació per NFC més prova de vida de Didit és almenys tan segura com una comprovació d'identitat presencial segons la normativa de prevenció del blanqueig de capitals. Didit és l'únic proveïdor amb aquesta validació.

L'informe EBA / MiCA és un informe legal independent segons el qual l'alta remota de Didit compleix les Directrius de l'EBA sobre incorporació remota de clients (EBA/GL/2022/15) i és compatible amb el Reglament únic de l'UE en matèria d'AML i amb MiCA. El memoràndum està disponible sota sol·licitud.

GDPR: Didit opera com el teu encarregat del tractament amb mesures de l'article 32: AES-256 en repòs, TLS 1.3 en trànsit, residència a la UE per defecte, retenció configurable, i esborrament mitjançant l'API.

La mateixa postura cobreix la FADP suïssa, i la plataforma està alineada amb DORA per a clients del sector financer en tots els nivells de pla.

#Amb quina empresa contractes

Els formularis de compres ho pregunten, així que aquí ho tens, sense embuts. L'entitat contractant per a clients de la UE, l'EEE, Suïssa i Llatinoamèrica és Didit Identity Spain, S.L., la societat operativa espanyola. La seva matriu és una entitat nord-americana (Delaware), que és la que signa amb clients dels EUA. Quan suport pregunta "Espanya o EUA?" abans d'enviar un NDA o un acord, és aquesta l'elecció; si no ho tens clar, digues on està constituïda la teva empresa i triaran la correcta.

#Com obtenir els informes

Des del centre de seguretat i compliment, o a través del teu contacte a Didit. El certificat ISO/IEC 27001, l'informe iBeta i el document de mesures tècniques i organitzatives (TOMs) es poden compartir directament sota petició. Els informes SOC 2 i l'informe de proves de penetració estan disponibles sota NDA i no públicament; per sol·licitar-ne un, tingues tres coses preparades, perquè suport et demanarà exactament aquestes abans d'enviar l'enllaç de signatura:

#Què no et diu una certificació

Dos límits que val la pena tenir clars, perquè tots dos causen problemes reals quan es donen per fets:

Una certificació no és una llicència per al teu cas d'ús. La certificació FSM evidencia que el mètode de verificació d'edat funciona; no estableix que fer-lo servir compleixi una norma de verificació d'edat dels Estats Units, el Regne Unit o el Brasil. Si un mètode determinat compleix una obligació determinada en un mercat determinat és una qüestió legal per al teu equip de compliment normatiu, i depèn tant del teu sector i les teves llicències com de la tecnologia.

Una certificació no fa que la teva configuració sigui sòlida. Les credencials anteriors descriuen la plataforma. La teva exposició la determina el flux de treball que has construït: quin mètode de prova de vida, quins llindars, si l'NFC és obligatori, si els senyals de risc es dirigeixen a revisió. Consulta regles de decisió i llindars.

#Si necessites alguna cosa que no apareix a la llista

Pregunta. S'afegeixen noves certificacions amb el temps, i el teu contacte a Didit et pot dir què existeix avui i què hi ha previst: és una base millor per a una decisió de compliment que una inferència a partir d'aquesta pàgina. Reserva una demo o contacta amb el teu gestor de compte amb el marc específic que necessita el teu equip.

Important

No dissenyis un procés de compliment normatiu al voltant d'una credencial que no has vist. Si el teu regulador et demanarà evidenciar una afirmació, aconsegueix primer l'informe subjacent o la confirmació per escrit: una pàgina d'un proveïdor, incloent-hi aquesta, no és evidència.