Tests et certification anti-usurpation
La détection de preuve de vie de Didit a été testée par un laboratoire accrédité NIST selon la norme ISO/IEC 30107-3, avec 360 attaques de présentation réparties sur six catégories, et les régulateurs financiers espagnols ont jugé le NFC associé à la preuve de vie au moins aussi sûr qu'un contrôle en personne.
Didit détient la certification iBeta Level 1 PAD selon la norme ISO/IEC 30107-3, délivrée par un laboratoire accrédité NIST : 360 attaques de présentation réparties sur six catégories, zéro réussie. Séparément, les régulateurs financiers espagnols ont conclu, après un test supervisé d'un an, que la vérification NFC + preuve de vie de Didit est au moins aussi sûre qu'un contrôle d'identité en personne.
#Ce qui a été testé
Le test de détection d'attaque de présentation (PAD) selon la norme ISO/IEC 30107-3 est la méthode standard par laquelle les affirmations de preuve de vie sont vérifiées par un tiers autre que le fournisseur. Un laboratoire accrédité NIST a mené 360 attaques de présentation contre la détection de preuve de vie de Didit, réparties sur six catégories d'attaque : photographies imprimées, rejeux d'écran, masques, et d'autres.
Aucune n'a réussi. C'est la base de la certification iBeta Level 1 PAD.
#Level 1 et Level 2
Ces deux niveaux testent des modèles de menace différents, et la distinction compte si votre équipe de conformité pose la question :
| Ce qui est couvert | |
|---|---|
| Level 1 | Attaques de présentation : artefacts présentés devant la caméra - photos, écrans, masques imprimés |
| Level 2 | Artefacts plus sophistiqués, y compris des masques sur mesure de meilleure qualité |
Didit détient le Level 1. Si votre exigence spécifie le Level 2, ou porte spécifiquement sur la résistance aux attaques par injection et aux deepfakes, soulevez la question auprès de votre contact Didit plutôt que de déduire une réponse : la portée d'une certification est un fait et ne devrait pas être devinée à partir d'une page d'aide.
#La validation du régulateur espagnol
Entre novembre 2024 et juillet 2025, le Tesoro Público, la Banco de España, le SEPBLAC et la CNMV en Espagne ont mené un test supervisé de la vérification NFC + preuve de vie de Didit. Leur conclusion : elle est au moins aussi sûre qu'un contrôle d'identité en personne au regard des règles de lutte contre le blanchiment.
C'est un type de preuve distinct d'une certification en laboratoire. Un laboratoire teste le composant biométrique contre des attaques ; un régulateur financier a évalué l'ensemble de la méthode d'intégration à distance par rapport à la référence en personne autour de laquelle ses propres règles sont écrites. Didit est le seul prestataire à disposer de cette validation.
#Certification d'estimation d'âge
Pour le contenu soumis à restriction d'âge en particulier, l'organisme allemand d'autorégulation pour la protection de la jeunesse FSM a certifié en juin 2026 que la vérification d'âge de Didit établit de façon fiable un groupe d'utilisateurs fermé au titre de l'article 4(2) JMStV, afin que seuls les adultes vérifiés accèdent au contenu soumis à restriction d'âge.
Si votre obligation porte sur l'estimation d'âge dans une autre juridiction, cette certification FSM est une preuve de capacité mais pas une autorisation pour ce marché. Les règles d'estimation d'âge diffèrent considérablement entre les États-Unis, le Royaume-Uni, l'UE et le Brésil, et savoir si une méthode donnée satisfait une règle donnée est une question juridique pour votre équipe de conformité.
#Obtenir les rapports
Les certificats et rapports sont disponibles depuis le centre Sécurité et conformité, ou auprès de votre contact Didit. Certains sont disponibles sous accord de confidentialité plutôt que publiquement, en particulier les rapports SOC 2.
Si votre revue de conformité nécessite un cadre ou une attestation spécifique qui ne figure pas dans la liste, demandez. La couverture des certifications s'étend avec le temps, et votre contact Didit peut vous indiquer ce qui existe aujourd'hui et ce qui est prévu, ce qui constitue une meilleure réponse qu'une déduction à partir d'un article d'aide.
#Ce que la certification ne fait pas
La certification vous indique qu'un système a résisté à un ensemble défini d'attaques en laboratoire. Elle ne vous indique pas que votre configuration est solide. Un workflow exécutant une preuve de vie passive avec un seuil de correspondance faciale très permissif et aucun signal d'appareil est plus faible que ce que la certification laisse penser, parce que vous avez élargi l'écart que l'attaquant doit franchir.
Les contrôles qui déterminent réellement votre exposition sont ceux que vous définissez : quelle méthode de preuve de vie, quels seuils, si le NFC est exigé, et si les signaux de risque sont orientés vers une revue. Voir règles et seuils de décision.
#Le reste du dossier de conformité
La certification de preuve de vie est une attestation parmi plusieurs : SOC 2 Type 2, ISO/IEC 27001, ISO/IEC 27017 et 27018, engagements RGPD en tant que sous-traitant, et l'avis juridique EBA / MiCA. Voir certifications et conformité.