Anti-Spoofing-Tests und Zertifizierung
Didits Liveness-Erkennung wurde von einem NIST-akkreditierten Labor nach ISO/IEC 30107-3 mit 360 Präsentationsangriffen über sechs Kategorien getestet, und spanische Finanzaufsichtsbehörden stuften NFC plus Liveness-Prüfung als mindestens so sicher wie eine persönliche Prüfung ein.
Didit hält die iBeta Level 1 PAD-Zertifizierung nach ISO/IEC 30107-3 von einem NIST-akkreditierten Labor: 360 Präsentationsangriffe über sechs Kategorien, null erfolgreiche. Getrennt davon kamen spanische Finanzaufsichtsbehörden nach einem einjährigen begleiteten Test zu dem Schluss, dass Didits NFC- plus Liveness-Verifizierung mindestens so sicher wie eine persönliche Ausweisprüfung ist.
#Was getestet wurde
Tests zur Präsentationsangriffserkennung (PAD) nach ISO/IEC 30107-3 sind die Standardmethode, mit der Liveness-Behauptungen von jemand anderem als dem Anbieter geprüft werden. Ein NIST-akkreditiertes Labor führte 360 Präsentationsangriffe gegen Didits Liveness-Erkennung über sechs Angriffskategorien durch - gedruckte Fotografien, Bildschirmwiedergaben, Masken und andere.
Keiner war erfolgreich. Das ist die Grundlage der iBeta-Level-1-PAD-Zertifizierung.
#Level 1 und Level 2
Diese beiden Stufen testen unterschiedliche Bedrohungsmodelle, und die Unterscheidung ist wichtig, wenn Ihr Compliance-Team fragt:
| Was abgedeckt wird | |
|---|---|
| Level 1 | Präsentationsangriffe: der Kamera vorgehaltene Artefakte - Fotos, Bildschirme, gedruckte Masken |
| Level 2 | Ausgefeiltere Artefakte, einschließlich hochwertiger, eigens angefertigter Masken |
Didit hält Level 1. Wenn Ihre Anforderung Level 2 verlangt oder speziell nach Widerstandsfähigkeit gegen Injection und Deepfakes fragt, klären Sie das mit Ihrem Didit-Ansprechpartner, statt eine Antwort anzunehmen - der Zertifizierungsumfang ist eine Tatsachenfrage und sollte nicht anhand einer Hilfeseite geraten werden.
#Die Validierung durch die spanische Aufsichtsbehörde
Zwischen November 2024 und Juli 2025 führten Spaniens Tesoro Público, Banco de España, SEPBLAC und CNMV einen begleiteten Test von Didits NFC- plus Liveness-Verifizierung durch. Ihr Fazit: Sie ist unter den Vorschriften zur Geldwäschebekämpfung mindestens so sicher wie eine persönliche Ausweisprüfung.
Das ist eine andere Art von Nachweis als eine Laborzertifizierung. Ein Labor testet die biometrische Komponente gegen Angriffe; eine Finanzaufsichtsbehörde hat die gesamte Fern-Onboarding-Methode gegen den Präsenz-Basiswert bewertet, um den die eigenen Vorschriften der Behörde herum geschrieben sind. Didit ist der einzige Anbieter mit dieser Validierung.
#Zertifizierung zur Altersverifizierung
Speziell für altersbeschränkte Inhalte zertifizierte Deutschlands Jugendschutz-Selbstkontrolle FSM im Juni 2026, dass Didits Altersverifizierung zuverlässig eine geschlossene Benutzergruppe nach § 4 Abs. 2 JMStV herstellt - sodass ausschließlich verifizierte Erwachsene altersbeschränkte Inhalte erreichen.
Wenn Ihre Verpflichtung die Altersverifizierung in einer anderen Rechtsordnung betrifft, ist diese FSM-Zertifizierung ein Nachweis der Leistungsfähigkeit, aber keine Lizenz für diesen Markt. Vorschriften zur Altersverifizierung unterscheiden sich erheblich zwischen den USA, Großbritannien, der EU und Brasilien, und ob eine bestimmte Methode eine bestimmte Vorschrift erfüllt, ist eine Rechtsfrage für Ihr Compliance-Team.
#So erhalten Sie die Berichte
Zertifikate und Berichte sind über das Security & Compliance Center oder über Ihren Didit-Ansprechpartner verfügbar. Manche sind unter NDA verfügbar, nicht öffentlich - insbesondere die SOC-2-Berichte.
Wenn Ihre Compliance-Prüfung ein bestimmtes Rahmenwerk oder eine bestimmte Bestätigung benötigt, die nicht aufgeführt ist, fragen Sie einfach. Die Zertifizierungsabdeckung erweitert sich mit der Zeit, und Ihr Didit-Ansprechpartner kann Ihnen sagen, was heute existiert und was auf der Roadmap steht - das ist eine bessere Antwort als eine Vermutung anhand eines Hilfeartikels.
#Was eine Zertifizierung nicht leistet
Eine Zertifizierung sagt Ihnen, dass ein System einer definierten Reihe von Angriffen in einem Labor standgehalten hat. Sie sagt Ihnen nicht, dass Ihre Konfiguration robust ist. Ein Workflow, der passive Liveness-Prüfung mit einem sehr locker eingestellten Gesichtsabgleich-Schwellenwert und ohne Gerätesignale ausführt, ist schwächer, als die Zertifizierung nahelegt, weil Sie damit die Lücke vergrößert haben, die ein Angreifer überwinden muss.
Die Kontrollen, die Ihre tatsächliche Risikoexposition bestimmen, sind die, die Sie selbst festlegen: welche Liveness-Methode, welche Schwellenwerte, ob NFC verpflichtend ist und ob Risikosignale zur Prüfung weitergeleitet werden. Siehe Entscheidungsregeln und Schwellenwerte.
#Das übrige Compliance-Bild
Die Liveness-Zertifizierung ist ein Nachweis unter mehreren - SOC 2 Type 2, ISO/IEC 27001, ISO/IEC 27017 und 27018, DSGVO-Verpflichtungen als Auftragsverarbeiter und das EBA-/MiCA-Rechtsgutachten. Siehe Zertifizierungen und Compliance.