Sertifikasi dan kepatuhan
SOC 2 Type 2, ISO/IEC 27001 dengan ekstensi cloud, iBeta Level 1 PAD, sertifikasi perlindungan remaja Jerman, pengesahan regulator Spanyol, dan opini hukum EBA/MiCA - lengkap dengan tanggalnya.
SOC 2 Type 2 (diterbitkan 30 Juli 2026), ISO/IEC 27001:2022 (berlaku hingga 3 Juni 2027) dengan ekstensi cloud 27017 dan 27018, iBeta Level 1 PAD, sertifikasi jaminan usia FSM dari Jerman, pengesahan dari regulator keuangan Spanyol, dan opini hukum independen EBA / MiCA. Laporan tersedia dari pusat Keamanan & Kepatuhan atau kontak Didit Anda; sebagian berada di bawah NDA.
Postur keamanan dan kepatuhan Didit diverifikasi oleh auditor independen, laboratorium terakreditasi, dan regulator keuangan - bukan pernyataan sepihak.
#Ringkasan
| Kredensial | Kerangka kerja / penerbit | Status |
|---|---|---|
| SOC 2 Type 2 | AICPA Trust Services Criteria | Diterbitkan 30 Juli 2026 (periode observasi Maret-Juli 2026) |
| SOC 2 Type 1 | AICPA Trust Services Criteria | Diterbitkan 9 April 2026 |
| ISO/IEC 27001:2022 | Bureau Veritas, sertifikat ES144068 | Berlaku hingga 3 Juni 2027 |
| ISO/IEC 27017 & 27018 | Ekstensi keamanan cloud & privasi cloud | Aktif |
| iBeta Level 1 PAD | ISO/IEC 30107-3, laboratorium terakreditasi NIST | Lolos - nol serangan berhasil |
| FSM Jugendschutz geprüft | FSM (Jerman), Pasal 4(2) JMStV | Disertifikasi 29 Juni 2026 |
| Pengesahan regulator (Spanyol) | Tesoro Público, Banco de España, SEPBLAC, CNMV | Selesai Juli 2025 |
| Kesesuaian EBA / MiCA | Opini hukum independen | Berlaku |
| GDPR (EU 2016/679) | Pemroses data, langkah-langkah Pasal 32 | Sesuai |
| FADP Swiss | Undang-undang federal perlindungan data | Patuh |
| DORA | Regulasi ketahanan operasional digital UE | Selaras di semua paket, termasuk bayar sesuai pemakaian |
#Apa yang sebenarnya dibuktikan masing-masing
SOC 2 Type 2 adalah yang paling banyak diminta dalam tinjauan keamanan, karena menguji apakah kontrol beroperasi secara efektif selama suatu periode - Maret hingga Juli 2026 - bukan sekadar apakah kontrol tersebut ada pada hari audit. Laporan tersedia di bawah NDA.
SOC 2 Type 1 adalah audit pada satu titik waktu terhadap desain kontrol yang mendahului periode observasi Type 2.
ISO/IEC 27001:2022 mensertifikasi sistem manajemen keamanan informasi yang mencakup platform verifikasi secara menyeluruh - desain, pengembangan, dan operasional. 27017 menambahkan kontrol khusus cloud dan 27018 menambahkan perlindungan untuk data pribadi di lingkungan cloud.
iBeta Level 1 PAD adalah pengujian anti-pemalsuan biometrik yang diuji di laboratorium: 360 serangan presentasi di enam kategori, tidak ada satu pun yang berhasil. Lihat pengujian dan sertifikasi anti-pemalsuan.
FSM Jugendschutz geprüft mensertifikasi bahwa verifikasi usia Didit secara andal membentuk kelompok pengguna tertutup berdasarkan Pasal 4(2) JMStV - kerangka perlindungan remaja Jerman - sehingga hanya orang dewasa yang terverifikasi yang dapat mengakses konten dengan batasan usia.
Pengesahan regulator Spanyol adalah yang paling tidak biasa. Setelah uji coba yang diawasi berjalan dari November 2024 hingga Juli 2025, Tesoro Público, Banco de España, SEPBLAC, dan CNMV di Spanyol menyimpulkan bahwa verifikasi NFC + liveness dari Didit setidaknya sama amannya dengan pemeriksaan ID tatap muka berdasarkan aturan anti pencucian uang. Didit adalah satu-satunya penyedia dengan validasi tersebut.
Opini EBA / MiCA adalah opini hukum independen bahwa proses onboarding jarak jauh Didit memenuhi Pedoman Onboarding Pelanggan Jarak Jauh EBA (EBA/GL/2022/15) dan sesuai dengan Buku Aturan Tunggal AML Uni Eropa serta MiCA. Memo tersedia atas permintaan.
GDPR - Didit beroperasi sebagai pemroses Anda dengan langkah-langkah Pasal 32: AES-256 saat data tersimpan, TLS 1.3 saat data dikirim, lokasi data bawaan di EU, retensi yang dapat dikonfigurasi, dan penghapusan melalui API.
Sikap yang sama mencakup FADP Swiss, dan platform selaras dengan DORA untuk pelanggan sektor keuangan di setiap tingkat paket.
#Perusahaan mana yang menjadi pihak kontrak Anda
Formulir pengadaan menanyakannya, jadi ini jawaban lugasnya. Entitas pihak kontrak untuk pelanggan di UE, EEA, Swiss, dan Amerika Latin adalah Didit Identity Spain, S.L., perusahaan operasional Spanyol. Induknya adalah entitas AS (Delaware), yang menandatangani untuk pelanggan AS. Saat dukungan bertanya "Spanyol atau AS?" sebelum mengirim NDA atau perjanjian, itulah pilihannya; jika ragu, sebutkan di mana perusahaan Anda didirikan dan mereka akan memilih yang tepat.
#Mendapatkan laporannya
Dari pusat keamanan & kepatuhan, atau dari kontak Didit Anda. Sertifikat ISO/IEC 27001, laporan iBeta, dan dokumen tindakan teknis dan organisasi (TOMs) bisa dibagikan langsung atas permintaan. Laporan SOC 2 dan laporan uji penetrasi tersedia di bawah NDA, bukan secara publik; untuk memintanya, siapkan tiga hal, karena dukungan akan menanyakan persis ini sebelum mengirim tautan tanda tangan:
#Apa yang tidak diberitahukan oleh sebuah sertifikasi
Ada dua batasan yang perlu dipahami dengan jelas, karena keduanya menimbulkan masalah nyata jika diasumsikan begitu saja:
Sertifikasi bukan izin untuk kasus penggunaan Anda. Sertifikasi FSM membuktikan bahwa metode jaminan usia tersebut berfungsi; itu tidak menetapkan bahwa penggunaannya memenuhi aturan jaminan usia di AS, Inggris, atau Brasil. Apakah suatu metode memenuhi suatu kewajiban di suatu pasar adalah pertanyaan hukum bagi tim kepatuhan Anda, dan itu bergantung pada sektor serta izin usaha Anda sama seperti pada teknologinya.
Sertifikasi tidak membuat konfigurasi Anda menjadi kuat. Kredensial di atas menggambarkan platformnya. Tingkat risiko Anda ditentukan oleh alur kerja yang Anda bangun - metode liveness mana, ambang batas mana, apakah NFC diwajibkan, apakah sinyal risiko diarahkan ke peninjauan. Lihat aturan dan ambang batas keputusan.
#Jika Anda memerlukan sesuatu yang tidak tercantum
Tanyakan saja. Sertifikasi baru ditambahkan seiring waktu, dan kontak Didit Anda dapat memberi tahu apa yang ada sekarang dan apa yang ada dalam rencana - itu dasar yang lebih baik untuk keputusan kepatuhan dibanding menyimpulkan sendiri dari halaman ini. Pesan demo atau hubungi manajer akun Anda dengan kerangka kerja spesifik yang dibutuhkan tim Anda.
Jangan merancang proses kepatuhan berdasarkan kredensial yang belum pernah Anda lihat. Jika regulator Anda akan meminta bukti atas suatu klaim, dapatkan laporan yang mendasarinya atau konfirmasi tertulis terlebih dahulu
- halaman vendor, termasuk halaman ini, bukanlah bukti.