Certificações e conformidade

SOC 2 Type 2, ISO/IEC 27001 com extensões cloud, iBeta Level 1 PAD, uma certificação alemã de proteção de menores, uma atestação de um regulador espanhol, e um parecer jurídico EBA/MiCA - com datas.

Short answer

SOC 2 Type 2 (emitido a 30 de julho de 2026), ISO/IEC 27001:2022 (válido até 3 de junho de 2027) com as extensões 27017 e 27018 para cloud, iBeta Level 1 PAD, certificação alemã FSM de garantia de idade, uma atestação de um regulador financeiro espanhol, e um parecer jurídico independente EBA / MiCA. Os relatórios estão disponíveis no centro de Segurança e Conformidade ou através do teu contacto na Didit; alguns estão sujeitos a acordo de confidencialidade.

A postura de segurança e conformidade da Didit é verificada por auditores independentes, laboratórios acreditados e reguladores financeiros - não é autodeclarada.

#Numa vista geral

CredencialEnquadramento / emissorEstado
SOC 2 Type 2AICPA Trust Services CriteriaEmitido a 30 de julho de 2026 (período de observação de março a julho de 2026)
SOC 2 Type 1AICPA Trust Services CriteriaEmitido a 9 de abril de 2026
ISO/IEC 27001:2022Bureau Veritas, certificado ES144068Válido até 3 de junho de 2027
ISO/IEC 27017 e 27018Extensões de segurança cloud e privacidade cloudAtivo
iBeta Level 1 PADISO/IEC 30107-3, laboratório acreditado pelo NISTAprovado - zero ataques bem-sucedidos
FSM Jugendschutz geprüftFSM (Alemanha), Secção 4(2) JMStVCertificado a 29 de junho de 2026
Atestação do regulador (Espanha)Tesoro Público, Banco de España, SEPBLAC, CNMVConcluído em julho de 2025
Compatibilidade EBA / MiCAParecer jurídico independenteAtual
GDPR (UE 2016/679)Subcontratante, medidas do Artigo 32Conforme
FADP suíçaLei federal de proteção de dadosEm conformidade
DORARegulamento de resiliência operacional digital da UEAlinhada em todos os planos, incluindo pagamento por utilização

#O que cada uma realmente evidencia

SOC 2 Type 2 é a que a maioria das revisões de segurança pede, porque testa se os controlos funcionaram eficazmente ao longo de um período - de março a julho de 2026 - em vez de se existiam no dia da auditoria. O relatório está disponível sob acordo de confidencialidade.

SOC 2 Type 1 é a auditoria pontual do desenho dos controlos que precedeu o período de observação do Type 2.

ISO/IEC 27001:2022 certifica o sistema de gestão de segurança da informação que cobre a plataforma de verificação de ponta a ponta - conceção, desenvolvimento e operação. A 27017 acrescenta controlos específicos para a cloud e a 27018 acrescenta proteções para dados pessoais em ambientes cloud.

iBeta Level 1 PAD é antisuplantação biométrica testada em laboratório: 360 ataques de apresentação em seis categorias, nenhum bem-sucedido. Consulta testes e certificação antisuplantação.

FSM Jugendschutz geprüft certifica que a verificação de idade da Didit estabelece de forma fiável um grupo de utilizadores fechado ao abrigo da Secção 4(2) JMStV - o enquadramento alemão de proteção de menores - de modo que só adultos verificados acedem a conteúdo com restrição de idade.

A atestação do regulador espanhol é a mais invulgar. Depois de um teste supervisionado que decorreu de novembro de 2024 a julho de 2025, o Tesoro Público, o Banco de España, o SEPBLAC e a CNMV de Espanha concluíram que a verificação por NFC + prova de vida da Didit é pelo menos tão segura como uma verificação de identidade presencial ao abrigo das regras de prevenção de branqueamento de capitais. A Didit é o único fornecedor com essa validação.

O parecer EBA / MiCA é um parecer jurídico independente segundo o qual o onboarding remoto da Didit cumpre as Orientações da EBA sobre Onboarding Remoto de Clientes (EBA/GL/2022/15) e é compatível com o Regulamento Único da UE em matéria de AML e com a MiCA. Memorando disponível mediante pedido.

GDPR - a Didit atua como teu subcontratante, com as medidas do Artigo 32: AES-256 em repouso, TLS 1.3 em trânsito, residência predefinida na UE, retenção configurável, e eliminação através da API.

A mesma postura cobre a FADP suíça, e a plataforma está alinhada com o DORA para clientes do setor financeiro em todos os níveis de plano.

#Com que empresa contrata

Os formulários de compras perguntam-no, por isso aqui fica, sem rodeios. A entidade contratante para clientes da UE, do EEE, da Suíça e da América Latina é a Didit Identity Spain, S.L., a sociedade operacional espanhola. A sua empresa-mãe é uma entidade norte-americana (Delaware), que assina com clientes dos EUA. Quando o suporte pergunta "Espanha ou EUA?" antes de enviar um NDA ou um acordo, é essa a escolha; se não tiver a certeza, diga onde a sua empresa está constituída e eles escolhem a correta.

#Obter os relatórios

No centro de segurança e conformidade, ou através do seu contacto na Didit. O certificado ISO/IEC 27001, o relatório iBeta e o documento de medidas técnicas e organizativas (TOMs) podem ser partilhados diretamente a pedido. Os relatórios SOC 2 e o relatório de testes de penetração estão disponíveis sob NDA, não publicamente; para pedir um, tenha três coisas prontas, porque o suporte pedirá exatamente estas antes de enviar a ligação de assinatura:

#O que uma certificação não te diz

Vale a pena ser claro sobre duas limitações, porque ambas causam problemas reais quando são dadas como garantidas:

Uma certificação não é uma licença para o teu caso de uso. A certificação FSM evidencia que o método de garantia de idade funciona; não estabelece que usá-lo satisfaz uma regra de garantia de idade dos EUA, do Reino Unido ou do Brasil. Se um determinado método cumpre uma determinada obrigação num determinado mercado é uma questão jurídica para a tua equipa de conformidade, e depende tanto do teu setor e das tuas licenças como da tecnologia.

Uma certificação não torna a tua configuração robusta. As credenciais acima descrevem a plataforma. A tua exposição é determinada pelo fluxo de trabalho que construíste - que método de prova de vida, que limiares, se o NFC é obrigatório, se os sinais de risco são encaminhados para revisão. Consulta regras de decisão e limiares.

#Se precisares de algo que não está listado

Pergunta. Novas certificações são acrescentadas ao longo do tempo, e o teu contacto na Didit pode dizer-te o que existe hoje e o que está previsto - o que é uma base melhor para uma decisão de conformidade do que uma inferência a partir desta página. Marca uma demonstração ou contacta o teu gestor de conta com o enquadramento específico de que a tua equipa precisa.

Important

Não desenhes um processo de conformidade à volta de uma credencial que não viste. Se o teu regulador te for pedir para evidenciar uma afirmação, obtém primeiro o relatório subjacente ou uma confirmação por escrito - uma página de um fornecedor, incluindo esta, não é prova.