Certificações e conformidade

SOC 2 Type 2, ISO/IEC 27001 com extensões de nuvem, iBeta Level 1 PAD, uma certificação alemã de proteção de menores, uma atestação de um regulador espanhol, e um parecer jurídico sobre EBA/MiCA - com datas.

Short answer

SOC 2 Type 2 (emitido em 30 de julho de 2026), ISO/IEC 27001:2022 (válido até 3 de junho de 2027) com as extensões de nuvem 27017 e 27018, iBeta Level 1 PAD, certificação alemã de garantia de idade FSM, uma atestação de regulador financeiro espanhol, e um parecer jurídico independente sobre EBA / MiCA. Os relatórios estão disponíveis na central de Segurança e Conformidade ou com o seu contato na Didit; alguns exigem NDA.

A postura de segurança e conformidade da Didit é verificada por auditores independentes, laboratórios credenciados e reguladores financeiros - não é uma autodeclaração.

#Resumo geral

CredencialFramework / emissorStatus
SOC 2 Type 2AICPA Trust Services CriteriaEmitido em 30 de julho de 2026 (período de observação de março a julho de 2026)
SOC 2 Type 1AICPA Trust Services CriteriaEmitido em 9 de abril de 2026
ISO/IEC 27001:2022Bureau Veritas, certificado ES144068Válido até 3 de junho de 2027
ISO/IEC 27017 e 27018Extensões de segurança e privacidade em nuvemAtivas
iBeta Level 1 PADISO/IEC 30107-3, laboratório credenciado pelo NISTAprovado - zero ataques bem-sucedidos
FSM Jugendschutz geprüftFSM (Alemanha), Section 4(2) JMStVCertificado em 29 de junho de 2026
Atestação de regulador (Espanha)Tesoro Público, Banco de España, SEPBLAC, CNMVConcluída em julho de 2025
Compatibilidade EBA / MiCAParecer jurídico independenteVigente
GDPR (UE 2016/679)Operador de dados, medidas do Artigo 32Em conformidade
FADP suíçaLei federal de proteção de dadosEm conformidade
DORARegulamento de resiliência operacional digital da UEAlinhada em todos os planos, inclusive pagamento por uso

#O que cada uma realmente comprova

SOC 2 Type 2 é a que a maioria das análises de segurança busca, porque testa se os controles operaram de forma eficaz ao longo de um período - de março a julho de 2026 - em vez de apenas terem existido no dia da auditoria. O relatório está disponível sob NDA.

SOC 2 Type 1 é a auditoria pontual do design dos controles que precedeu o período de observação do Type 2.

ISO/IEC 27001:2022 certifica o sistema de gestão de segurança da informação que cobre a plataforma de verificação de ponta a ponta - design, desenvolvimento e operação. A 27017 adiciona controles específicos de nuvem, e a 27018 adiciona proteções para dados pessoais em ambientes de nuvem.

iBeta Level 1 PAD é um teste de laboratório de antifraude biométrica: 360 ataques de apresentação em seis categorias, nenhum bem-sucedido. Veja testes e certificação antifraude.

FSM Jugendschutz geprüft certifica que a verificação de idade da Didit estabelece de forma confiável um grupo fechado de usuários sob a Section 4(2) da JMStV - a lei alemã de proteção de menores - de modo que apenas adultos verificados alcançam conteúdo com restrição de idade.

A atestação do regulador espanhol é a mais incomum. Depois de um teste supervisionado que durou de novembro de 2024 a julho de 2025, o Tesoro Público, o Banco de España, o SEPBLAC e a CNMV, da Espanha, concluíram que a verificação por NFC + prova de vida da Didit é pelo menos tão segura quanto uma verificação de identidade presencial segundo as regras de prevenção à lavagem de dinheiro. A Didit é a única fornecedora com essa validação.

O parecer EBA / MiCA é um parecer jurídico independente de que o cadastro remoto da Didit atende às Diretrizes de Cadastro Remoto de Clientes da EBA (EBA/GL/2022/15) e é compatível com o Regulamento Único de AML da UE e com o MiCA. Memorando disponível mediante solicitação.

GDPR - a Didit opera como sua operadora de dados, com medidas do Artigo 32: AES-256 em repouso, TLS 1.3 em trânsito, residência padrão na UE, retenção configurável, e eliminação via API.

A mesma postura cobre a FADP suíça, e a plataforma está alinhada ao DORA para clientes do setor financeiro em todos os níveis de plano.

#Com qual empresa você contrata

Formulários de compras perguntam isso, então aqui está, direto. A entidade contratante para clientes da UE, do EEE, da Suíça e da América Latina é a Didit Identity Spain, S.L., a empresa operacional espanhola. Sua controladora é uma entidade dos EUA (Delaware), que assina com clientes americanos. Quando o suporte pergunta "Espanha ou EUA?" antes de enviar um NDA ou um acordo, é essa a escolha; se não tiver certeza, diga onde sua empresa está constituída e eles escolhem a correta.

#Como obter os relatórios

No centro de segurança e compliance, ou com seu contato na Didit. O certificado ISO/IEC 27001, o relatório iBeta e o documento de medidas técnicas e organizacionais (TOMs) podem ser compartilhados diretamente sob solicitação. Os relatórios SOC 2 e o relatório de teste de penetração estão disponíveis sob NDA, não publicamente; para solicitar, tenha três coisas em mãos, porque o suporte pedirá exatamente estas antes de enviar o link de assinatura:

#O que uma certificação não diz

Dois limites que vale a pena deixar claros, porque os dois causam problemas reais quando são pressupostos:

Uma certificação não é uma licença para o seu caso de uso. A certificação FSM comprova que o método de garantia de idade funciona; ela não estabelece que usá-lo satisfaz uma regra de garantia de idade dos EUA, do Reino Unido ou do Brasil. Se um determinado método atende a uma determinada obrigação em um determinado mercado é uma questão jurídica para a sua equipe de conformidade, e depende tanto do seu setor e das suas licenças quanto da tecnologia.

Uma certificação não torna a sua configuração forte. As credenciais acima descrevem a plataforma. Sua exposição é determinada pelo workflow que você construiu - qual método de prova de vida, quais limiares, se o NFC é obrigatório, se os sinais de risco vão para revisão. Veja regras de decisão e limiares.

#Se você precisa de algo que não está listado

Pergunte. Novas certificações são adicionadas ao longo do tempo, e o seu contato na Didit pode dizer o que existe hoje e o que está no roteiro - o que é uma base melhor para uma decisão de conformidade do que uma inferência a partir desta página. Agende uma demonstração ou fale com seu gerente de contas sobre o framework específico de que sua equipe precisa.

Important

Não desenhe um processo de conformidade em torno de uma credencial que você não viu. Se o seu regulador vai pedir que você comprove uma alegação, obtenha o relatório subjacente ou uma confirmação por escrito primeiro - uma página de fornecedor, incluindo esta, não é evidência.