Testes e certificação antifraude
A detecção de prova de vida da Didit foi testada por um laboratório credenciado pelo NIST segundo a ISO/IEC 30107-3, com 360 ataques de apresentação em seis categorias, e os reguladores financeiros espanhóis julgaram o NFC mais a prova de vida pelo menos tão seguros quanto uma verificação presencial.
A Didit possui a certificação iBeta Level 1 PAD sob a ISO/IEC 30107-3, de um laboratório credenciado pelo NIST: 360 ataques de apresentação em seis categorias, nenhum bem-sucedido. Separadamente, os reguladores financeiros espanhóis concluíram, depois de um teste supervisionado de um ano, que a verificação por NFC + prova de vida da Didit é pelo menos tão segura quanto uma verificação de identidade presencial.
#O que foi testado
Os testes de detecção de ataque de apresentação (PAD) sob a ISO/IEC 30107-3 são a forma padrão de verificar alegações de prova de vida por alguém que não seja o próprio fornecedor. Um laboratório credenciado pelo NIST realizou 360 ataques de apresentação contra a detecção de prova de vida da Didit, em seis categorias de ataque - fotografias impressas, reproduções em tela, máscaras, e outras.
Nenhum teve sucesso. É essa a base da certificação iBeta Level 1 PAD.
#Level 1 e Level 2
Esses dois níveis testam modelos de ameaça diferentes, e a distinção importa se a sua equipe de conformidade estiver perguntando:
| O que cobre | |
|---|---|
| Level 1 | Ataques de apresentação: artefatos exibidos diante da câmera - fotos, telas, máscaras impressas |
| Level 2 | Artefatos mais sofisticados, incluindo máscaras personalizadas de qualidade mais alta |
A Didit possui o Level 1. Se a sua exigência especifica o Level 2, ou pergunta especificamente sobre resistência a injeção e deepfake, leve isso ao seu contato na Didit em vez de deduzir uma resposta - o escopo da certificação é uma questão factual e não deve ser adivinhado a partir de uma página de ajuda.
#A validação do regulador espanhol
Entre novembro de 2024 e julho de 2025, o Tesoro Público, o Banco de España, o SEPBLAC e a CNMV, da Espanha, realizaram um teste supervisionado da verificação por NFC + prova de vida da Didit. A conclusão deles: ela é pelo menos tão segura quanto uma verificação de identidade presencial segundo as regras de prevenção à lavagem de dinheiro.
Esse é um tipo de evidência diferente de uma certificação de laboratório. Um laboratório testa o componente biométrico contra ataques; um regulador financeiro avaliou o método de cadastro remoto como um todo, em comparação com o padrão presencial em torno do qual suas próprias regras foram escritas. A Didit é a única fornecedora com essa validação.
#Certificação de garantia de idade
Especificamente para conteúdo com restrição de idade, o órgão alemão de autorregulação de proteção de menores FSM certificou, em junho de 2026, que a verificação de idade da Didit estabelece de forma confiável um grupo fechado de usuários sob a Section 4(2) da JMStV - de modo que apenas adultos verificados alcançam material com restrição de idade.
Se a sua obrigação é de garantia de idade em outra jurisdição, essa certificação FSM é evidência de capacidade, mas não é uma licença para aquele mercado. As regras de garantia de idade variam substancialmente entre EUA, Reino Unido, UE e Brasil, e se um determinado método satisfaz uma determinada regra é uma questão jurídica para a sua equipe de conformidade.
#Como obter os relatórios
Certificados e relatórios estão disponíveis na central de Segurança e Conformidade, ou com o seu contato na Didit. Alguns estão disponíveis sob NDA, e não publicamente - os relatórios SOC 2 em particular.
Se a sua análise de conformidade precisa de um framework ou atestação específica que não está listada, pergunte. A cobertura de certificações se expande com o tempo, e o seu contato na Didit pode dizer o que existe hoje e o que está no roteiro - o que é uma resposta melhor do que uma inferência a partir de um artigo de ajuda.
#O que a certificação não faz
A certificação diz que um sistema resistiu a um conjunto definido de ataques em laboratório. Ela não diz que a sua configuração é forte. Um workflow rodando prova de vida passiva com um limiar de correspondência facial muito frouxo e nenhum sinal de dispositivo é mais fraco do que a certificação sugere, porque você ampliou a lacuna que o atacante precisa cruzar.
Os controles que realmente determinam a sua exposição são os que você define: qual método de prova de vida, quais limiares, se o NFC é obrigatório, e se os sinais de risco vão para revisão. Veja regras de decisão e limiares.
#O restante do quadro de conformidade
A certificação de prova de vida é uma credencial entre várias - SOC 2 Type 2, ISO/IEC 27001, ISO/IEC 27017 e 27018, compromissos de operador sob o GDPR, e o parecer jurídico EBA / MiCA. Veja certificações e conformidade.