認証とコンプライアンス
SOC 2 Type 2、クラウド拡張を含むISO/IEC 27001、iBeta Level 1 PAD、ドイツの青少年保護認証、スペイン規制当局の証明、EBA/MiCAの法的意見書について、日付とともに説明します。
SOC 2 Type 2(2026年7月30日発行)、ISO/IEC 27001:2022(2027年6月3日まで有効)に加えて27017・27018のクラウド拡張、iBeta Level 1 PAD、ドイツのFSM年齢確認認証、スペイン金融規制当局による証明、そして独立したEBA / MiCAの法的意見書を取得しています。レポートはSecurity & Complianceセンター、またはDiditの担当者から入手できます。一部はNDAの対象です。
Diditのセキュリティおよびコンプライアンス体制は、自己申告ではなく、独立した監査人、認定試験機関、金融規制当局によって検証されています。
#一覧
| 資格・証明 | 枠組み/発行者 | ステータス |
|---|---|---|
| SOC 2 Type 2 | AICPA Trust Services Criteria | 2026年7月30日発行(2026年3月〜7月の観察期間) |
| SOC 2 Type 1 | AICPA Trust Services Criteria | 2026年4月9日発行 |
| ISO/IEC 27001:2022 | Bureau Veritas、認証番号 ES144068 | 2027年6月3日まで有効 |
| ISO/IEC 27017・27018 | クラウドセキュリティ/クラウドプライバシー拡張 | 有効 |
| iBeta Level 1 PAD | ISO/IEC 30107-3、NIST認定ラボ | 合格 - 攻撃の成功例なし |
| FSM Jugendschutz geprüft | FSM(ドイツ)、JMStV第4条第2項 | 2026年6月29日認証 |
| 規制当局による証明(スペイン) | Tesoro Público、Banco de España、SEPBLAC、CNMV | 2025年7月結論 |
| EBA / MiCA適合性 | 独立した法的意見書 | 現行 |
| GDPR(EU 2016/679) | データ処理者、第32条の措置 | 準拠 |
| スイスFADP | 連邦データ保護法 | 準拠 |
| DORA | EUデジタルオペレーショナルレジリエンス規則 | 従量課金を含むすべてのプランで整合 |
#それぞれが実際に証明していること
SOC 2 Type 2は、多くのセキュリティレビューが求めるものです。監査当日に管理策が存在していたかどうかではなく、2026年3月から7月までの一定期間にわたって管理策が有効に機能していたかを検証するためです。このレポートはNDAのもとで入手できます。
SOC 2 Type 1は、Type 2の観察期間に先立って行われた、管理策の設計に関するある時点の監査です。
ISO/IEC 27001:2022は、設計・開発・運用まで含む検証プラットフォーム全体をカバーする情報セキュリティマネジメントシステムを認証するものです。27017はクラウド固有の管理策を追加し、27018はクラウド環境における個人データの保護を追加します。
iBeta Level 1 PADは、ラボでテストされた生体認証のなりすまし対策です。6つのカテゴリーにわたる360件の提示攻撃のうち、成功したものは1件もありません。詳細はなりすまし対策のテストと認証をご覧ください。
FSM Jugendschutz geprüftは、Diditの年齢確認がJMStV第4条第2項に基づく閉鎖的ユーザーグループ(ドイツの青少年保護の枠組み)を確実に確立できることを証明しており、これにより年齢確認済みの成人のみが年齢制限コンテンツに到達できます。
スペイン規制当局の証明は特異なものです。2024年11月から2025年7月にかけて実施された監督下でのテストの結果、スペインのTesoro Público、Banco de España、SEPBLAC、CNMVは、DiditのNFC+ライブネス認証がマネーロンダリング防止規則の下で対面での本人確認と同等以上に安全であると結論づけました。この検証を得ているプロバイダーはDiditのみです。
EBA / MiCAの意見書は、Diditのリモートオンボーディングが EBA Remote Customer Onboarding Guidelines(EBA/GL/2022/15)を満たし、EUのAML単一ルールブックおよびMiCAと整合していることを示す独立した法的意見書です。メモは依頼に応じて提供します。
GDPR - Diditは第32条の措置を伴う貴社のプロセッサーとして運用します。保管時のAES-256暗号化、転送時のTLS 1.3暗号化、デフォルトでのEUリージョン、設定可能な保持期間、APIによる削除が含まれます。
同じ体制はスイスのFADPもカバーし、プラットフォームは金融セクターの顧客向けにすべてのプラン階層でDORAに整合しています。
#契約相手の会社
調達フォームで必ず聞かれるので、はっきり書いておきます。EU、EEA、スイス、ラテンアメリカの顧客の契約主体は、スペインの事業会社であるDidit Identity Spain, S.L.です。その親会社は米国(デラウェア州)の法人で、米国の顧客とはこちらが署名します。NDAや契約書を送る前にサポートが「スペインか米国か」と尋ねるのは、この選択のことです。分からない場合は自社の設立地を伝えれば、適切な方を選びます。
#レポートの入手方法
セキュリティ&コンプライアンスセンターから、またはDiditの担当者から入手できます。ISO/IEC 27001認証書、iBeta報告書、技術的・組織的措置(TOMs)文書は依頼に応じてそのまま共有できます。SOC 2報告書とペネトレーションテスト報告書は公開ではなくNDAの下で提供されます。依頼する際は次の3点を用意してください。署名リンクを送る前にサポートが必ずこれらを尋ねます。
#認証が示さないこと
認証について、思い込みで扱うと実際に問題を引き起こす2つの限界を明確にしておきます。
認証は自社のユースケースのライセンスではありません。 FSM認証は年齢確認の手法が機能することを証明しますが、それを使うことが米国・英国・ブラジルの年齢確認規制を満たすことを保証するものではありません。ある手法が特定の市場の義務を満たすかどうかは、コンプライアンスチームが判断すべき法的な問題であり、業種やライセンスにも大きく依存します。
認証は自社の設定が堅牢であることを意味しません。 上記の資格・証明はプラットフォームについて説明するものです。実際のリスクは、どのライブネス方式を使うか、どのしきい値を設定するか、NFCを必須にするか、リスクシグナルを審査に回すかなど、構築したワークフローによって決まります。詳細は判定ルールとしきい値をご覧ください。
#一覧にないものが必要な場合
お問い合わせください。新しい認証は随時追加されており、Didit担当者は現時点で存在するものとロードマップ上にあるものを案内できます。これは、このページからの推測よりもコンプライアンス判断の根拠として適切です。デモを予約するか、必要な具体的な枠組みをアカウントマネージャーにお伝えください。
見たことのない資格・証明を前提にコンプライアンスプロセスを設計しないでください。規制当局から主張の証跡を求められる可能性がある場合は、まず元となるレポートまたは書面での確認を入手してください。このページを含むベンダーのページは証跡にはなりません。