Сертификации и соответствие требованиям
SOC 2 Type 2, ISO/IEC 27001 с облачными расширениями, iBeta Level 1 PAD, немецкая сертификация защиты несовершеннолетних, заключение испанского регулятора и юридическое заключение по EBA/MiCA - с датами.
SOC 2 Type 2 (выдан 30 июля 2026 года), ISO/IEC 27001:2022 (действителен до 3 июня 2027 года) с расширениями 27017 и 27018 для облака, iBeta Level 1 PAD, немецкая сертификация возрастной проверки FSM, заключение испанского финансового регулятора и независимое юридическое заключение по EBA / MiCA. Отчёты доступны в центре Security & Compliance или через вашего контактного менеджера Didit; часть - под NDA.
Уровень безопасности и соответствия требованиям Didit подтверждается независимыми аудиторами, аккредитованными лабораториями и финансовыми регуляторами, а не декларируется самостоятельно.
#Коротко
| Документ | Стандарт / орган | Статус |
|---|---|---|
| SOC 2 Type 2 | AICPA Trust Services Criteria | Выдан 30 июля 2026 (период наблюдения март-июль 2026) |
| SOC 2 Type 1 | AICPA Trust Services Criteria | Выдан 9 апреля 2026 |
| ISO/IEC 27001:2022 | Bureau Veritas, сертификат ES144068 | Действителен до 3 июня 2027 |
| ISO/IEC 27017 и 27018 | Расширения по безопасности и приватности в облаке | Действуют |
| iBeta Level 1 PAD | ISO/IEC 30107-3, лаборатория, аккредитованная NIST | Пройден - ноль успешных атак |
| FSM Jugendschutz geprüft | FSM (Германия), § 4(2) JMStV | Сертифицировано 29 июня 2026 |
| Заключение регулятора (Испания) | Tesoro Público, Banco de España, SEPBLAC, CNMV | Завершено в июле 2025 |
| Совместимость с EBA / MiCA | Независимое юридическое заключение | Актуально |
| GDPR (EU 2016/679) | Обработчик данных, меры по статье 32 | Соответствует |
| Швейцарский FADP | Федеральный закон о защите данных | Соответствует |
| DORA | Регламент ЕС о цифровой операционной устойчивости | Согласовано на всех тарифах, включая оплату по факту |
#Что на самом деле доказывает каждый документ
SOC 2 Type 2 - это тот отчёт, который чаще всего запрашивают проверки безопасности, потому что он проверяет, действовали ли контроли эффективно на протяжении периода - с марта по июль 2026 года - а не просто существовали ли они на день аудита. Отчёт доступен под NDA.
SOC 2 Type 1 - это аудит на определённый момент времени, проверяющий дизайн контролей, который предшествовал периоду наблюдения для Type 2.
ISO/IEC 27001:2022 сертифицирует систему менеджмента информационной безопасности, охватывающую платформу верификации целиком - проектирование, разработку и эксплуатацию. 27017 добавляет облачные меры безопасности, а 27018 добавляет защиту персональных данных в облачных средах.
iBeta Level 1 PAD - это протестированная в лаборатории защита от подделки биометрии: 360 презентационных атак в шести категориях, ни одна не удалась. См. тестирование и сертификация защиты от подделки.
FSM Jugendschutz geprüft подтверждает, что верификация возраста Didit надёжно устанавливает закрытую группу пользователей согласно § 4(2) JMStV - немецкой системе защиты несовершеннолетних, - так что доступ к контенту с возрастными ограничениями получают только проверенные взрослые.
Заключение испанского регулятора - случай необычный. После контролируемого теста, проходившего с ноября 2024 по июль 2025 года, испанские Tesoro Público, Banco de España, SEPBLAC и CNMV пришли к выводу, что верификация Didit по NFC + liveness как минимум не менее безопасна, чем очная проверка документа в рамках правил противодействия отмыванию денег. Didit - единственный провайдер с таким подтверждением.
Заключение по EBA / MiCA - это независимое юридическое заключение о том, что удалённая идентификация клиентов Didit соответствует рекомендациям EBA по удалённому онбордингу клиентов (EBA/GL/2022/15) и совместима с единым сводом правил ЕС по AML и с MiCA. Меморандум доступен по запросу.
GDPR - Didit выступает вашим обработчиком с мерами по статье 32: AES-256 при хранении, TLS 1.3 при передаче, размещение данных в ЕС по умолчанию, настраиваемое хранение и удаление через API.
Та же позиция охватывает швейцарский FADP, а платформа согласована с DORA для клиентов финансового сектора на всех уровнях тарифов.
#С какой компанией вы заключаете договор
Закупочные анкеты спрашивают об этом, поэтому вот прямой ответ. Договаривающаяся сторона для клиентов из ЕС, ЕЭЗ, Швейцарии и Латинской Америки - Didit Identity Spain, S.L., испанская операционная компания. Её материнская компания - юридическое лицо США (Делавэр), которое подписывает договоры с американскими клиентами. Когда поддержка спрашивает "Испания или США?" перед отправкой NDA или соглашения, речь именно об этом выборе; если сомневаетесь, сообщите, где зарегистрирована ваша компания, и вам подберут нужное лицо.
#Как получить отчёты
Из центра безопасности и комплаенса или у вашего контакта в Didit. Сертификат ISO/IEC 27001, отчёт iBeta и документ о технических и организационных мерах (TOMs) можно получить напрямую по запросу. Отчёты SOC 2 и отчёт о тестировании на проникновение доступны под NDA, а не публично; чтобы запросить их, подготовьте три вещи, потому что поддержка спросит именно их перед отправкой ссылки на подпись:
#Чего сертификация не говорит
Стоит чётко понимать два ограничения, потому что оба вызывают реальные проблемы, если их проигнорировать:
Сертификация - не лицензия на использование именно в вашем случае. Сертификация FSM подтверждает, что метод проверки возраста работает; она не устанавливает, что его использование удовлетворяет требованиям по проверке возраста в США, Великобритании или Бразилии. Соответствует ли конкретный метод конкретному обязательству на конкретном рынке - юридический вопрос для вашей команды по комплаенсу, и он зависит от вашей отрасли и лицензий не меньше, чем от технологии.
Сертификация не делает вашу конфигурацию надёжной. Перечисленные выше документы описывают платформу. Ваш уровень риска определяется тем воркфлоу, который вы построили - каким методом liveness, какими порогами, требуется ли NFC, направляются ли сигналы риска на ревью. См. правила принятия решений и пороги.
#Если вам нужно то, чего нет в списке
Спросите. Новые сертификации добавляются со временем, и ваш контактный менеджер Didit может рассказать, что существует сегодня и что в планах - это более надёжная основа для решения о соответствии требованиям, чем вывод, сделанный по этой странице. Забронируйте демо или обратитесь к своему аккаунт-менеджеру с конкретным стандартом, который нужен вашей команде.
Не стройте процесс соответствия требованиям вокруг документа, который вы не видели своими глазами. Если ваш регулятор попросит подтвердить какое-то утверждение, сначала получите сам отчёт или письменное подтверждение - страница поставщика, включая эту, доказательством не является.