Pruebas y certificación antisuplantación
La detección de vida de Didit fue probada por un laboratorio acreditado por NIST bajo ISO/IEC 30107-3 con 360 ataques de presentación en seis categorías, y los reguladores financieros españoles consideraron NFC más prueba de vida al menos tan seguro como una comprobación presencial.
Didit cuenta con la certificación iBeta Level 1 PAD según ISO/IEC 30107-3 de un laboratorio acreditado por NIST: 360 ataques de presentación en seis categorías, ninguno exitoso. Por separado, los reguladores financieros españoles concluyeron, tras una prueba supervisada de un año, que la verificación por NFC más prueba de vida de Didit es al menos tan segura como una comprobación de identidad presencial.
#Qué se probó
Las pruebas de detección de ataques de presentación (PAD) según ISO/IEC 30107-3 son la forma estándar en que alguien distinto del proveedor comprueba las afirmaciones sobre prueba de vida. Un laboratorio acreditado por NIST ejecutó 360 ataques de presentación contra la detección de vida de Didit en seis categorías de ataque: fotografías impresas, repeticiones en pantalla, máscaras y otras.
Ninguno tuvo éxito. Esa es la base de la certificación iBeta Level 1 PAD.
#Level 1 y Level 2
Estos dos niveles prueban modelos de amenaza distintos, y la distinción importa si tu equipo de cumplimiento pregunta:
| Qué cubre | |
|---|---|
| Level 1 | Ataques de presentación: artefactos mostrados a la cámara (fotos, pantallas, máscaras impresas) |
| Level 2 | Artefactos más sofisticados, incluidas máscaras personalizadas de mayor calidad |
Didit tiene el Level 1. Si tu requisito especifica el Level 2, o pregunta específicamente por la resistencia a inyección y a deepfakes, plantéaselo a tu contacto en Didit en lugar de inferir una respuesta: el alcance de la certificación es un dato factual y no debería adivinarse a partir de una página de ayuda.
#La validación del regulador español
Entre noviembre de 2024 y julio de 2025, el Tesoro Público, el Banco de España, el SEPBLAC y la CNMV de España realizaron una prueba supervisada de la verificación por NFC más prueba de vida de Didit. Su conclusión: es al menos tan segura como una comprobación de identidad presencial según la normativa de prevención de blanqueo de capitales.
Es un tipo de evidencia distinto de una certificación de laboratorio. Un laboratorio prueba el componente biométrico frente a ataques; un regulador financiero evaluó todo el método de alta remota frente al estándar presencial en torno al cual están escritas sus propias normas. Didit es el único proveedor con esa validación.
#Certificación de verificación de edad
Específicamente para contenido restringido por edad, el autorregulador alemán de protección de menores FSM certificó en junio de 2026 que la verificación de edad de Didit establece de forma fiable un grupo cerrado de usuarios según el artículo 4(2) de la JMStV, de modo que solo los adultos verificados acceden a material restringido por edad.
Si tu obligación es la verificación de edad en otra jurisdicción, esa certificación FSM es evidencia de capacidad, pero no una licencia para ese mercado. Las normas de verificación de edad difieren sustancialmente entre EE. UU., el Reino Unido, la UE y Brasil, y si un método concreto satisface una norma concreta es una cuestión legal para tu equipo de cumplimiento.
#Cómo obtener los informes
Los certificados e informes están disponibles en el centro de Seguridad y Cumplimiento, o a través de tu contacto en Didit. Algunos están disponibles bajo acuerdo de confidencialidad en lugar de públicamente, en particular los informes SOC 2.
Si tu revisión de cumplimiento necesita un marco o una acreditación concreta que no está en la lista, pregunta. La cobertura de certificaciones se amplía con el tiempo, y tu contacto en Didit puede decirte qué existe hoy y qué está previsto, lo cual es una mejor respuesta que una inferencia a partir de un artículo de ayuda.
#Lo que la certificación no hace
La certificación te dice que un sistema resistió un conjunto definido de ataques en un laboratorio. No te dice que tu configuración sea sólida. Un flujo de trabajo que ejecuta prueba de vida pasiva con un umbral de coincidencia facial muy laxo y sin señales de dispositivo es más débil de lo que sugiere la certificación, porque has ampliado la brecha que tiene que cruzar el atacante.
Los controles que realmente determinan tu exposición son los que tú defines: qué método de prueba de vida, qué umbrales, si se exige NFC y si las señales de riesgo se enrutan a revisión. Consulta reglas de decisión y umbrales.
#El resto del panorama de cumplimiento
La certificación de prueba de vida es una credencial entre varias: SOC 2 Type 2, ISO/IEC 27001, ISO/IEC 27017 y 27018, compromisos de encargado del tratamiento según el GDPR, y la opinión legal EBA / MiCA. Consulta certificaciones y cumplimiento.