Certificaciones y cumplimiento
SOC 2 Type 2, ISO/IEC 27001 con extensiones cloud, iBeta Level 1 PAD, una certificación alemana de protección de menores, un dictamen de un regulador español y una opinión legal EBA/MiCA - con fechas.
SOC 2 Type 2 (emitido el 30 de julio de 2026), ISO/IEC 27001:2022 (válido hasta el 3 de junio de 2027) con las extensiones cloud 27017 y 27018, iBeta Level 1 PAD, la certificación alemana de verificación de edad FSM, un dictamen de un regulador financiero español, y una opinión legal independiente EBA / MiCA. Los informes están disponibles en el centro de Seguridad y Cumplimiento o a través de tu contacto en Didit; algunos están sujetos a un acuerdo de confidencialidad.
La postura de seguridad y cumplimiento de Didit está verificada por auditores independientes, laboratorios acreditados y reguladores financieros, no autodeclarada.
#De un vistazo
| Credencial | Marco / emisor | Estado |
|---|---|---|
| SOC 2 Type 2 | Criterios de servicios de confianza de AICPA | Emitido el 30 de julio de 2026 (periodo de observación marzo-julio de 2026) |
| SOC 2 Type 1 | Criterios de servicios de confianza de AICPA | Emitido el 9 de abril de 2026 |
| ISO/IEC 27001:2022 | Bureau Veritas, certificado ES144068 | Válido hasta el 3 de junio de 2027 |
| ISO/IEC 27017 y 27018 | Extensiones de seguridad cloud y privacidad cloud | Activo |
| iBeta Level 1 PAD | ISO/IEC 30107-3, laboratorio acreditado por NIST | Superado: cero ataques exitosos |
| FSM Jugendschutz geprüft | FSM (Alemania), artículo 4(2) JMStV | Certificado el 29 de junio de 2026 |
| Dictamen del regulador (España) | Tesoro Público, Banco de España, SEPBLAC, CNMV | Concluido en julio de 2025 |
| Compatibilidad EBA / MiCA | Opinión legal independiente | Vigente |
| GDPR (UE 2016/679) | Encargado del tratamiento, medidas del artículo 32 | Conforme |
| FADP suiza | Ley federal de protección de datos | Cumple |
| DORA | Reglamento de resiliencia operativa digital de la UE | Alineada en todos los planes, incluido pago por uso |
#Qué acredita realmente cada una
SOC 2 Type 2 es la que más piden las revisiones de seguridad, porque comprueba si los controles funcionaron de forma efectiva durante un periodo, de marzo a julio de 2026, en lugar de si existían el día de la auditoría. El informe está disponible bajo acuerdo de confidencialidad.
SOC 2 Type 1 es la auditoría puntual del diseño de los controles que precedió al periodo de observación del Type 2.
ISO/IEC 27001:2022 certifica el sistema de gestión de seguridad de la información que cubre la plataforma de verificación de principio a fin: diseño, desarrollo y operación. 27017 añade controles específicos de la nube y 27018 añade protecciones para los datos personales en entornos cloud.
iBeta Level 1 PAD es antisuplantación biométrica probada en laboratorio: 360 ataques de presentación en seis categorías, ninguno exitoso. Consulta pruebas y certificación antisuplantación.
FSM Jugendschutz geprüft certifica que la verificación de edad de Didit establece de forma fiable un grupo cerrado de usuarios según el artículo 4(2) de la JMStV, el marco alemán de protección de menores, de modo que solo los adultos verificados acceden a contenido restringido por edad.
El dictamen del regulador español es el más singular. Tras una prueba supervisada realizada entre noviembre de 2024 y julio de 2025, el Tesoro Público, el Banco de España, el SEPBLAC y la CNMV concluyeron que la verificación por NFC más prueba de vida de Didit es al menos tan segura como una comprobación de identidad presencial según la normativa de prevención de blanqueo de capitales. Didit es el único proveedor con esa validación.
La opinión EBA / MiCA es una opinión legal independiente según la cual el alta remota de Didit cumple las directrices de la EBA sobre alta remota de clientes (EBA/GL/2022/15) y es compatible con el reglamento único de la UE contra el blanqueo de capitales y con MiCA. Memorándum disponible bajo petición.
GDPR: Didit actúa como tu encargado del tratamiento con las medidas del artículo 32: AES-256 en reposo, TLS 1.3 en tránsito, residencia por defecto en la UE, retención configurable y eliminación mediante API.
La misma postura cubre la FADP suiza, y la plataforma está alineada con DORA para clientes del sector financiero en todos los niveles de plan.
#Con qué empresa contratas
Los formularios de compras lo preguntan, así que aquí está, sin rodeos. La entidad contratante para clientes de la UE, el EEE, Suiza y Latinoamérica es Didit Identity Spain, S.L., la sociedad operativa española. Su matriz es una entidad estadounidense (Delaware), que es la que firma con clientes de EE. UU. Cuando soporte pregunta "¿España o EE. UU.?" antes de enviar un NDA o un acuerdo, es esta la elección; si no lo tienes claro, di dónde está constituida tu empresa y elegirán la correcta.
#Cómo obtener los informes
Desde el centro de seguridad y cumplimiento, o a través de tu contacto en Didit. El certificado ISO/IEC 27001, el informe iBeta y el documento de medidas técnicas y organizativas (TOMs) se pueden compartir directamente bajo petición. Los informes SOC 2 y el informe de pruebas de penetración están disponibles bajo NDA y no públicamente; para solicitar uno, ten tres cosas preparadas, porque soporte te pedirá exactamente estas antes de enviar el enlace de firma:
#Lo que una certificación no te dice
Dos límites que conviene tener claros, porque ambos causan problemas reales cuando se dan por hecho:
Una certificación no es una licencia para tu caso de uso. La certificación FSM acredita que el método de verificación de edad funciona; no establece que usarlo satisfaga una norma de verificación de edad de EE. UU., el Reino Unido o Brasil. Si un método concreto cumple una obligación concreta en un mercado concreto es una cuestión legal para tu equipo de cumplimiento, y depende tanto de tu sector y tus licencias como de la tecnología.
Una certificación no hace que tu configuración sea sólida. Las credenciales anteriores describen la plataforma. Tu exposición la determina el flujo de trabajo que construiste: qué método de prueba de vida, qué umbrales, si se exige NFC, si las señales de riesgo se enrutan a revisión. Consulta reglas de decisión y umbrales.
#Si necesitas algo que no está en la lista
Pregunta. Se añaden nuevas certificaciones con el tiempo, y tu contacto en Didit puede decirte qué existe hoy y qué está previsto, lo cual es una base mejor para una decisión de cumplimiento que una inferencia a partir de esta página. Reserva una demo o contacta con tu gestor de cuenta con el marco concreto que necesita tu equipo.
No diseñes un proceso de cumplimiento en torno a una credencial que no has visto. Si tu regulador te va a pedir evidencia de una afirmación, consigue primero el informe subyacente o la confirmación por escrito: una página de un proveedor, incluida esta, no es evidencia.