Testes e certificação antisuplantação
A deteção de prova de vida da Didit foi testada por um laboratório acreditado pelo NIST ao abrigo da ISO/IEC 30107-3 com 360 ataques de apresentação em seis categorias, e os reguladores financeiros espanhóis consideraram o NFC mais a prova de vida pelo menos tão seguros como uma verificação presencial.
A Didit possui a certificação iBeta Level 1 PAD ao abrigo da ISO/IEC 30107-3, atribuída por um laboratório acreditado pelo NIST: 360 ataques de apresentação em seis categorias, zero bem-sucedidos. Separadamente, os reguladores financeiros espanhóis concluíram, após um teste supervisionado com a duração de um ano, que a verificação por NFC + prova de vida da Didit é pelo menos tão segura como uma verificação de identidade presencial.
#O que foi testado
Os testes de deteção de ataques de apresentação (PAD) ao abrigo da ISO/IEC 30107-3 são a forma padrão de verificar afirmações sobre prova de vida por alguém que não seja o próprio fornecedor. Um laboratório acreditado pelo NIST realizou 360 ataques de apresentação contra a deteção de prova de vida da Didit, em seis categorias de ataque - fotografias impressas, reproduções em ecrã, máscaras, e outras.
Nenhum teve sucesso. É essa a base da certificação iBeta Level 1 PAD.
#Level 1 e Level 2
Estes dois níveis testam modelos de ameaça diferentes, e a distinção importa se a tua equipa de conformidade estiver a perguntar:
| O que cobre | |
|---|---|
| Level 1 | Ataques de apresentação: artefactos mostrados à câmara - fotos, ecrãs, máscaras impressas |
| Level 2 | Artefactos mais sofisticados, incluindo máscaras personalizadas de maior qualidade |
A Didit possui o Level 1. Se o teu requisito especificar Level 2, ou perguntar especificamente sobre resistência a ataques de injeção e deepfake, levanta a questão junto do teu contacto na Didit em vez de deduzires uma resposta - o âmbito da certificação é uma questão factual e não deve ser adivinhado a partir de uma página de ajuda.
#A validação do regulador espanhol
Entre novembro de 2024 e julho de 2025, o Tesoro Público, o Banco de España, o SEPBLAC e a CNMV de Espanha realizaram um teste supervisionado da verificação por NFC + prova de vida da Didit. A conclusão: é pelo menos tão segura como uma verificação de identidade presencial ao abrigo das regras de prevenção de branqueamento de capitais.
Este é um tipo de prova distinto de uma certificação de laboratório. Um laboratório testa o componente biométrico contra ataques; um regulador financeiro avaliou todo o método de onboarding remoto face à referência presencial em que as suas próprias regras se baseiam. A Didit é o único fornecedor com essa validação.
#Certificação de garantia de idade
Especificamente para conteúdo com restrição de idade, o autorregulador alemão de proteção de menores FSM certificou em junho de 2026 que a verificação de idade da Didit estabelece de forma fiável um grupo de utilizadores fechado ao abrigo da Secção 4(2) JMStV - de modo que só adultos verificados acedem a material com restrição de idade.
Se a tua obrigação for garantia de idade noutra jurisdição, essa certificação FSM é prova de capacidade mas não é uma licença para esse mercado. As regras de garantia de idade diferem substancialmente entre os EUA, o Reino Unido, a UE e o Brasil, e se um determinado método satisfaz uma determinada regra é uma questão jurídica para a tua equipa de conformidade.
#Obter os relatórios
Os certificados e relatórios estão disponíveis a partir do centro de Segurança e Conformidade, ou através do teu contacto na Didit. Alguns estão disponíveis sob acordo de confidencialidade, e não publicamente - os relatórios SOC 2 em particular.
Se a tua revisão de conformidade precisar de um enquadramento ou atestação específicos que não estejam listados, pergunta. A cobertura de certificação expande-se ao longo do tempo, e o teu contacto na Didit pode dizer-te o que existe hoje e o que está previsto - o que é uma resposta melhor do que uma inferência a partir de um artigo de ajuda.
#O que a certificação não faz
A certificação diz-te que um sistema resistiu a um conjunto definido de ataques em laboratório. Não te diz que a tua configuração é robusta. Um fluxo de trabalho que corre prova de vida passiva com um limiar de correspondência facial muito solto e sem sinais de dispositivo é mais fraco do que a certificação sugere, porque alargaste a distância que um atacante tem de percorrer.
Os controlos que realmente determinam a tua exposição são os que tu defines: que método de prova de vida, que limiares, se o NFC é obrigatório, e se os sinais de risco são encaminhados para revisão. Consulta regras de decisão e limiares.
#O resto do panorama de conformidade
A certificação de prova de vida é uma credencial entre várias - SOC 2 Type 2, ISO/IEC 27001, ISO/IEC 27017 e 27018, os compromissos de subcontratante do GDPR, e o parecer jurídico EBA / MiCA. Consulta certificações e conformidade.