인증 및 컴플라이언스

SOC 2 Type 2, 클라우드 확장이 포함된 ISO/IEC 27001, iBeta Level 1 PAD, 독일 청소년 보호 인증, 스페인 규제 당국 소견, EBA/MiCA 법률 의견을 발급일과 함께 안내합니다.

Short answer

SOC 2 Type 2(2026년 7월 30일 발급), ISO/IEC 27001:2022(2027년 6월 3일까지 유효)와 27017, 27018 클라우드 확장, iBeta Level 1 PAD, 독일 FSM 연령 확인 인증, 스페인 금융 규제 당국의 소견, 그리고 독립적인 EBA / MiCA 법률 의견을 보유하고 있습니다. 보고서는 보안 및 컴플라이언스 센터 또는 Didit 담당자를 통해 받을 수 있으며, 일부는 NDA 대상입니다.

Didit의 보안 및 컴플라이언스 태세는 독립 감사기관, 공인 시험소, 금융 규제 당국이 검증한 것이며, 자체 선언이 아닙니다.

#한눈에 보기

인증프레임워크 / 발급 기관상태
SOC 2 Type 2AICPA 신뢰 서비스 기준2026년 7월 30일 발급(2026년 3월-7월 관찰 기간)
SOC 2 Type 1AICPA 신뢰 서비스 기준2026년 4월 9일 발급
ISO/IEC 27001:2022Bureau Veritas, 인증서 ES1440682027년 6월 3일까지 유효
ISO/IEC 27017 & 27018클라우드 보안 및 클라우드 프라이버시 확장유효
iBeta Level 1 PADISO/IEC 30107-3, NIST 공인 시험소통과 - 공격 성공 0건
FSM Jugendschutz geprüftFSM(독일), JMStV 제4조 2항2026년 6월 29일 인증
규제 당국 소견(스페인)Tesoro Público, Banco de España, SEPBLAC, CNMV2025년 7월 결론
EBA / MiCA 적합성독립 법률 의견현재 유효
GDPR(EU 2016/679)데이터 처리자, 제32조 조치준수
스위스 FADP연방 데이터 보호법준수
DORAEU 디지털 운영 복원력 규정종량제를 포함한 모든 플랜에서 정합

#각 인증이 실제로 증명하는 것

SOC 2 Type 2는 대부분의 보안 심사에서 요구하는 인증입니다. 통제가 감사 당일에 존재했는지가 아니라, 2026년 3월부터 7월까지의 일정 기간 동안 실제로 효과적으로 운영되었는지를 검증하기 때문입니다. 보고서는 NDA 하에 제공됩니다.

SOC 2 Type 1은 Type 2 관찰 기간 이전에 통제 설계에 대해 특정 시점에 실시한 감사입니다.

ISO/IEC 27001:2022는 설계, 개발, 운영에 이르기까지 인증 플랫폼 전반을 포괄하는 정보보안 관리체계를 인증합니다. 27017은 클라우드 특화 통제를 추가하고, 27018은 클라우드 환경의 개인정보 보호를 추가합니다.

iBeta Level 1 PAD는 실험실에서 테스트된 생체 위변조 방지 인증입니다. 여섯 개 범주에 걸쳐 360건의 프레젠테이션 공격이 시도되었으며 성공한 공격은 없었습니다. 위변조 방지 테스트 및 인증을 참고하세요.

FSM Jugendschutz geprüft는 Didit의 연령 인증이 독일의 청소년 보호 프레임워크인 JMStV 제4조 2항에 따른 폐쇄된 사용자 그룹을 신뢰성 있게 구성하여, 연령 확인된 성인만 연령 제한 콘텐츠에 접근하도록 한다는 사실을 인증합니다.

스페인 규제 당국 소견은 특이한 사례입니다. 2024년 11월부터 2025년 7월까지 진행된 감독 테스트 끝에, 스페인의 Tesoro Público, Banco de España, SEPBLAC, CNMV는 Didit의 NFC + 라이브니스 인증이 자금세탁방지 규정상 대면 신분 확인과 최소한 동등하게 안전하다고 결론지었습니다. 이런 검증을 받은 곳은 Didit이 유일합니다.

EBA / MiCA 의견은 Didit의 원격 온보딩이 EBA 원격 고객 온보딩 가이드라인(EBA/GL/2022/15)을 충족하며 EU AML 단일 규정집 및 MiCA와 양립 가능하다는 독립 법률 의견입니다. 메모는 요청 시 제공됩니다.

GDPR - Didit은 귀사의 처리자로서 활동하며, 제32조 조치를 준수합니다. 저장 시 AES-256, 전송 시 TLS 1.3, EU 기본 데이터 처리 지역, 설정 가능한 보관 기간, API를 통한 삭제가 포함됩니다.

같은 체계가 스위스 FADP도 다루며, 플랫폼은 금융 부문 고객을 위해 모든 플랜 등급에서 DORA에 정합합니다.

#어느 회사와 계약하는지

조달 양식에서 묻기 때문에 분명히 적어 둡니다. EU, EEA, 스위스, 라틴아메리카 고객의 계약 주체는 스페인 운영 법인인 **Didit Identity Spain, S.L.**입니다. 모회사는 미국(델라웨어) 법인이며 미국 고객과는 이 법인이 서명합니다. NDA나 계약서를 보내기 전에 지원팀이 "스페인인가요, 미국인가요?"라고 묻는 것이 바로 이 선택입니다. 확실하지 않다면 회사 설립지를 알려 주면 맞는 쪽을 골라 드립니다.

#보고서 받기

보안 및 컴플라이언스 센터에서, 또는 Didit 담당자를 통해 받을 수 있습니다. ISO/IEC 27001 인증서, iBeta 보고서, 기술적·조직적 조치(TOMs) 문서는 요청 시 바로 공유할 수 있습니다. SOC 2 보고서와 침투 테스트 보고서는 공개가 아니라 NDA 하에 제공됩니다. 요청하려면 세 가지를 준비하세요. 서명 링크를 보내기 전에 지원팀이 정확히 이것들을 묻습니다.

#인증이 알려주지 않는 것

두 가지 한계를 분명히 알아두어야 합니다. 둘 다 당연하게 여기면 실제 문제로 이어지기 때문입니다.

인증은 귀사의 사용 사례에 대한 허가증이 아닙니다. FSM 인증은 연령 확인 방식이 작동한다는 것을 증명하지만, 그 방식을 사용하는 것이 미국, 영국, 브라질의 연령 확인 규정을 충족한다는 것을 입증하지는 않습니다. 특정 방식이 특정 시장의 특정 의무를 충족하는지는 귀사의 컴플라이언스 팀이 판단할 법률적 문제이며, 이는 기술만큼이나 귀사의 업종과 라이선스에 좌우됩니다.

인증이 귀사의 설정을 강력하게 만들어주지는 않습니다. 위의 인증들은 플랫폼을 설명할 뿐입니다. 실제 노출 정도는 귀사가 구축한 워크플로, 즉 어떤 라이브니스 방식을 쓰는지, 어떤 임계값을 쓰는지, NFC를 필수로 하는지, 위험 신호가 검토로 이어지는지에 따라 결정됩니다. 의사결정 규칙과 임계값을 참고하세요.

#목록에 없는 것이 필요하다면

문의하세요. 새로운 인증은 계속 추가되고 있으며, Didit 담당자는 현재 존재하는 것과 로드맵에 있는 것을 알려줄 수 있습니다. 이는 이 페이지에서 추측하는 것보다 컴플라이언스 결정에 훨씬 나은 근거가 됩니다. 데모 예약하기 또는 필요한 프레임워크를 구체적으로 명시해 계정 담당자에게 문의하세요.

Important

확인하지 않은 인증을 근거로 컴플라이언스 프로세스를 설계하지 마세요. 규제 당국이 특정 주장에 대한 증빙을 요구할 것이라면, 먼저 원본 보고서나 서면 확인을 받으세요. 이 페이지를 포함한 공급업체 페이지는 증빙이 될 수 없습니다.