Testes e certificação antisuplantação

A deteção de prova de vida da Didit foi testada por um laboratório acreditado pelo NIST ao abrigo da ISO/IEC 30107-3 com 360 ataques de apresentação em seis categorias, e os reguladores financeiros espanhóis consideraram o NFC mais a prova de vida pelo menos tão seguros como uma verificação presencial.

Short answer

A Didit possui a certificação iBeta Level 1 PAD ao abrigo da ISO/IEC 30107-3, atribuída por um laboratório acreditado pelo NIST: 360 ataques de apresentação em seis categorias, zero bem-sucedidos. Separadamente, os reguladores financeiros espanhóis concluíram, após um teste supervisionado com a duração de um ano, que a verificação por NFC + prova de vida da Didit é pelo menos tão segura como uma verificação de identidade presencial.

#O que foi testado

Os testes de deteção de ataques de apresentação (PAD) ao abrigo da ISO/IEC 30107-3 são a forma padrão de verificar afirmações sobre prova de vida por alguém que não seja o próprio fornecedor. Um laboratório acreditado pelo NIST realizou 360 ataques de apresentação contra a deteção de prova de vida da Didit, em seis categorias de ataque - fotografias impressas, reproduções em ecrã, máscaras, e outras.

Nenhum teve sucesso. É essa a base da certificação iBeta Level 1 PAD.

#Level 1 e Level 2

Estes dois níveis testam modelos de ameaça diferentes, e a distinção importa se a tua equipa de conformidade estiver a perguntar:

O que cobre
Level 1Ataques de apresentação: artefactos mostrados à câmara - fotos, ecrãs, máscaras impressas
Level 2Artefactos mais sofisticados, incluindo máscaras personalizadas de maior qualidade

A Didit possui o Level 1. Se o teu requisito especificar Level 2, ou perguntar especificamente sobre resistência a ataques de injeção e deepfake, levanta a questão junto do teu contacto na Didit em vez de deduzires uma resposta - o âmbito da certificação é uma questão factual e não deve ser adivinhado a partir de uma página de ajuda.

#A validação do regulador espanhol

Entre novembro de 2024 e julho de 2025, o Tesoro Público, o Banco de España, o SEPBLAC e a CNMV de Espanha realizaram um teste supervisionado da verificação por NFC + prova de vida da Didit. A conclusão: é pelo menos tão segura como uma verificação de identidade presencial ao abrigo das regras de prevenção de branqueamento de capitais.

Este é um tipo de prova distinto de uma certificação de laboratório. Um laboratório testa o componente biométrico contra ataques; um regulador financeiro avaliou todo o método de onboarding remoto face à referência presencial em que as suas próprias regras se baseiam. A Didit é o único fornecedor com essa validação.

#Certificação de garantia de idade

Especificamente para conteúdo com restrição de idade, o autorregulador alemão de proteção de menores FSM certificou em junho de 2026 que a verificação de idade da Didit estabelece de forma fiável um grupo de utilizadores fechado ao abrigo da Secção 4(2) JMStV - de modo que só adultos verificados acedem a material com restrição de idade.

Se a tua obrigação for garantia de idade noutra jurisdição, essa certificação FSM é prova de capacidade mas não é uma licença para esse mercado. As regras de garantia de idade diferem substancialmente entre os EUA, o Reino Unido, a UE e o Brasil, e se um determinado método satisfaz uma determinada regra é uma questão jurídica para a tua equipa de conformidade.

#Obter os relatórios

Os certificados e relatórios estão disponíveis a partir do centro de Segurança e Conformidade, ou através do teu contacto na Didit. Alguns estão disponíveis sob acordo de confidencialidade, e não publicamente - os relatórios SOC 2 em particular.

Note

Se a tua revisão de conformidade precisar de um enquadramento ou atestação específicos que não estejam listados, pergunta. A cobertura de certificação expande-se ao longo do tempo, e o teu contacto na Didit pode dizer-te o que existe hoje e o que está previsto - o que é uma resposta melhor do que uma inferência a partir de um artigo de ajuda.

#O que a certificação não faz

A certificação diz-te que um sistema resistiu a um conjunto definido de ataques em laboratório. Não te diz que a tua configuração é robusta. Um fluxo de trabalho que corre prova de vida passiva com um limiar de correspondência facial muito solto e sem sinais de dispositivo é mais fraco do que a certificação sugere, porque alargaste a distância que um atacante tem de percorrer.

Os controlos que realmente determinam a tua exposição são os que tu defines: que método de prova de vida, que limiares, se o NFC é obrigatório, e se os sinais de risco são encaminhados para revisão. Consulta regras de decisão e limiares.

#O resto do panorama de conformidade

A certificação de prova de vida é uma credencial entre várias - SOC 2 Type 2, ISO/IEC 27001, ISO/IEC 27017 e 27018, os compromissos de subcontratante do GDPR, e o parecer jurídico EBA / MiCA. Consulta certificações e conformidade.