Testes e certificação antifraude

A detecção de prova de vida da Didit foi testada por um laboratório credenciado pelo NIST segundo a ISO/IEC 30107-3, com 360 ataques de apresentação em seis categorias, e os reguladores financeiros espanhóis julgaram o NFC mais a prova de vida pelo menos tão seguros quanto uma verificação presencial.

Short answer

A Didit possui a certificação iBeta Level 1 PAD sob a ISO/IEC 30107-3, de um laboratório credenciado pelo NIST: 360 ataques de apresentação em seis categorias, nenhum bem-sucedido. Separadamente, os reguladores financeiros espanhóis concluíram, depois de um teste supervisionado de um ano, que a verificação por NFC + prova de vida da Didit é pelo menos tão segura quanto uma verificação de identidade presencial.

#O que foi testado

Os testes de detecção de ataque de apresentação (PAD) sob a ISO/IEC 30107-3 são a forma padrão de verificar alegações de prova de vida por alguém que não seja o próprio fornecedor. Um laboratório credenciado pelo NIST realizou 360 ataques de apresentação contra a detecção de prova de vida da Didit, em seis categorias de ataque - fotografias impressas, reproduções em tela, máscaras, e outras.

Nenhum teve sucesso. É essa a base da certificação iBeta Level 1 PAD.

#Level 1 e Level 2

Esses dois níveis testam modelos de ameaça diferentes, e a distinção importa se a sua equipe de conformidade estiver perguntando:

O que cobre
Level 1Ataques de apresentação: artefatos exibidos diante da câmera - fotos, telas, máscaras impressas
Level 2Artefatos mais sofisticados, incluindo máscaras personalizadas de qualidade mais alta

A Didit possui o Level 1. Se a sua exigência especifica o Level 2, ou pergunta especificamente sobre resistência a injeção e deepfake, leve isso ao seu contato na Didit em vez de deduzir uma resposta - o escopo da certificação é uma questão factual e não deve ser adivinhado a partir de uma página de ajuda.

#A validação do regulador espanhol

Entre novembro de 2024 e julho de 2025, o Tesoro Público, o Banco de España, o SEPBLAC e a CNMV, da Espanha, realizaram um teste supervisionado da verificação por NFC + prova de vida da Didit. A conclusão deles: ela é pelo menos tão segura quanto uma verificação de identidade presencial segundo as regras de prevenção à lavagem de dinheiro.

Esse é um tipo de evidência diferente de uma certificação de laboratório. Um laboratório testa o componente biométrico contra ataques; um regulador financeiro avaliou o método de cadastro remoto como um todo, em comparação com o padrão presencial em torno do qual suas próprias regras foram escritas. A Didit é a única fornecedora com essa validação.

#Certificação de garantia de idade

Especificamente para conteúdo com restrição de idade, o órgão alemão de autorregulação de proteção de menores FSM certificou, em junho de 2026, que a verificação de idade da Didit estabelece de forma confiável um grupo fechado de usuários sob a Section 4(2) da JMStV - de modo que apenas adultos verificados alcançam material com restrição de idade.

Se a sua obrigação é de garantia de idade em outra jurisdição, essa certificação FSM é evidência de capacidade, mas não é uma licença para aquele mercado. As regras de garantia de idade variam substancialmente entre EUA, Reino Unido, UE e Brasil, e se um determinado método satisfaz uma determinada regra é uma questão jurídica para a sua equipe de conformidade.

#Como obter os relatórios

Certificados e relatórios estão disponíveis na central de Segurança e Conformidade, ou com o seu contato na Didit. Alguns estão disponíveis sob NDA, e não publicamente - os relatórios SOC 2 em particular.

Note

Se a sua análise de conformidade precisa de um framework ou atestação específica que não está listada, pergunte. A cobertura de certificações se expande com o tempo, e o seu contato na Didit pode dizer o que existe hoje e o que está no roteiro - o que é uma resposta melhor do que uma inferência a partir de um artigo de ajuda.

#O que a certificação não faz

A certificação diz que um sistema resistiu a um conjunto definido de ataques em laboratório. Ela não diz que a sua configuração é forte. Um workflow rodando prova de vida passiva com um limiar de correspondência facial muito frouxo e nenhum sinal de dispositivo é mais fraco do que a certificação sugere, porque você ampliou a lacuna que o atacante precisa cruzar.

Os controles que realmente determinam a sua exposição são os que você define: qual método de prova de vida, quais limiares, se o NFC é obrigatório, e se os sinais de risco vão para revisão. Veja regras de decisão e limiares.

#O restante do quadro de conformidade

A certificação de prova de vida é uma credencial entre várias - SOC 2 Type 2, ISO/IEC 27001, ISO/IEC 27017 e 27018, compromissos de operador sob o GDPR, e o parecer jurídico EBA / MiCA. Veja certificações e conformidade.