Сертификации и соответствие требованиям

SOC 2 Type 2, ISO/IEC 27001 с облачными расширениями, iBeta Level 1 PAD, немецкая сертификация защиты несовершеннолетних, заключение испанского регулятора и юридическое заключение по EBA/MiCA - с датами.

Short answer

SOC 2 Type 2 (выдан 30 июля 2026 года), ISO/IEC 27001:2022 (действителен до 3 июня 2027 года) с расширениями 27017 и 27018 для облака, iBeta Level 1 PAD, немецкая сертификация возрастной проверки FSM, заключение испанского финансового регулятора и независимое юридическое заключение по EBA / MiCA. Отчёты доступны в центре Security & Compliance или через вашего контактного менеджера Didit; часть - под NDA.

Уровень безопасности и соответствия требованиям Didit подтверждается независимыми аудиторами, аккредитованными лабораториями и финансовыми регуляторами, а не декларируется самостоятельно.

#Коротко

ДокументСтандарт / органСтатус
SOC 2 Type 2AICPA Trust Services CriteriaВыдан 30 июля 2026 (период наблюдения март-июль 2026)
SOC 2 Type 1AICPA Trust Services CriteriaВыдан 9 апреля 2026
ISO/IEC 27001:2022Bureau Veritas, сертификат ES144068Действителен до 3 июня 2027
ISO/IEC 27017 и 27018Расширения по безопасности и приватности в облакеДействуют
iBeta Level 1 PADISO/IEC 30107-3, лаборатория, аккредитованная NISTПройден - ноль успешных атак
FSM Jugendschutz geprüftFSM (Германия), § 4(2) JMStVСертифицировано 29 июня 2026
Заключение регулятора (Испания)Tesoro Público, Banco de España, SEPBLAC, CNMVЗавершено в июле 2025
Совместимость с EBA / MiCAНезависимое юридическое заключениеАктуально
GDPR (EU 2016/679)Обработчик данных, меры по статье 32Соответствует
Швейцарский FADPФедеральный закон о защите данныхСоответствует
DORAРегламент ЕС о цифровой операционной устойчивостиСогласовано на всех тарифах, включая оплату по факту

#Что на самом деле доказывает каждый документ

SOC 2 Type 2 - это тот отчёт, который чаще всего запрашивают проверки безопасности, потому что он проверяет, действовали ли контроли эффективно на протяжении периода - с марта по июль 2026 года - а не просто существовали ли они на день аудита. Отчёт доступен под NDA.

SOC 2 Type 1 - это аудит на определённый момент времени, проверяющий дизайн контролей, который предшествовал периоду наблюдения для Type 2.

ISO/IEC 27001:2022 сертифицирует систему менеджмента информационной безопасности, охватывающую платформу верификации целиком - проектирование, разработку и эксплуатацию. 27017 добавляет облачные меры безопасности, а 27018 добавляет защиту персональных данных в облачных средах.

iBeta Level 1 PAD - это протестированная в лаборатории защита от подделки биометрии: 360 презентационных атак в шести категориях, ни одна не удалась. См. тестирование и сертификация защиты от подделки.

FSM Jugendschutz geprüft подтверждает, что верификация возраста Didit надёжно устанавливает закрытую группу пользователей согласно § 4(2) JMStV - немецкой системе защиты несовершеннолетних, - так что доступ к контенту с возрастными ограничениями получают только проверенные взрослые.

Заключение испанского регулятора - случай необычный. После контролируемого теста, проходившего с ноября 2024 по июль 2025 года, испанские Tesoro Público, Banco de España, SEPBLAC и CNMV пришли к выводу, что верификация Didit по NFC + liveness как минимум не менее безопасна, чем очная проверка документа в рамках правил противодействия отмыванию денег. Didit - единственный провайдер с таким подтверждением.

Заключение по EBA / MiCA - это независимое юридическое заключение о том, что удалённая идентификация клиентов Didit соответствует рекомендациям EBA по удалённому онбордингу клиентов (EBA/GL/2022/15) и совместима с единым сводом правил ЕС по AML и с MiCA. Меморандум доступен по запросу.

GDPR - Didit выступает вашим обработчиком с мерами по статье 32: AES-256 при хранении, TLS 1.3 при передаче, размещение данных в ЕС по умолчанию, настраиваемое хранение и удаление через API.

Та же позиция охватывает швейцарский FADP, а платформа согласована с DORA для клиентов финансового сектора на всех уровнях тарифов.

#С какой компанией вы заключаете договор

Закупочные анкеты спрашивают об этом, поэтому вот прямой ответ. Договаривающаяся сторона для клиентов из ЕС, ЕЭЗ, Швейцарии и Латинской Америки - Didit Identity Spain, S.L., испанская операционная компания. Её материнская компания - юридическое лицо США (Делавэр), которое подписывает договоры с американскими клиентами. Когда поддержка спрашивает "Испания или США?" перед отправкой NDA или соглашения, речь именно об этом выборе; если сомневаетесь, сообщите, где зарегистрирована ваша компания, и вам подберут нужное лицо.

#Как получить отчёты

Из центра безопасности и комплаенса или у вашего контакта в Didit. Сертификат ISO/IEC 27001, отчёт iBeta и документ о технических и организационных мерах (TOMs) можно получить напрямую по запросу. Отчёты SOC 2 и отчёт о тестировании на проникновение доступны под NDA, а не публично; чтобы запросить их, подготовьте три вещи, потому что поддержка спросит именно их перед отправкой ссылки на подпись:

#Чего сертификация не говорит

Стоит чётко понимать два ограничения, потому что оба вызывают реальные проблемы, если их проигнорировать:

Сертификация - не лицензия на использование именно в вашем случае. Сертификация FSM подтверждает, что метод проверки возраста работает; она не устанавливает, что его использование удовлетворяет требованиям по проверке возраста в США, Великобритании или Бразилии. Соответствует ли конкретный метод конкретному обязательству на конкретном рынке - юридический вопрос для вашей команды по комплаенсу, и он зависит от вашей отрасли и лицензий не меньше, чем от технологии.

Сертификация не делает вашу конфигурацию надёжной. Перечисленные выше документы описывают платформу. Ваш уровень риска определяется тем воркфлоу, который вы построили - каким методом liveness, какими порогами, требуется ли NFC, направляются ли сигналы риска на ревью. См. правила принятия решений и пороги.

#Если вам нужно то, чего нет в списке

Спросите. Новые сертификации добавляются со временем, и ваш контактный менеджер Didit может рассказать, что существует сегодня и что в планах - это более надёжная основа для решения о соответствии требованиям, чем вывод, сделанный по этой странице. Забронируйте демо или обратитесь к своему аккаунт-менеджеру с конкретным стандартом, который нужен вашей команде.

Important

Не стройте процесс соответствия требованиям вокруг документа, который вы не видели своими глазами. Если ваш регулятор попросит подтвердить какое-то утверждение, сначала получите сам отчёт или письменное подтверждение - страница поставщика, включая эту, доказательством не является.