Тестирование и сертификация защиты от подделки
Обнаружение liveness Didit протестировано лабораторией, аккредитованной NIST, по стандарту ISO/IEC 30107-3 с 360 презентационными атаками в шести категориях, а испанские финансовые регуляторы признали NFC плюс liveness как минимум не менее безопасными, чем очная проверка.
Didit обладает сертификацией iBeta Level 1 PAD по стандарту ISO/IEC 30107-3 от лаборатории, аккредитованной NIST: 360 презентационных атак в шести категориях, ноль успешных. Отдельно испанские финансовые регуляторы после годичного контролируемого теста пришли к выводу, что верификация Didit по NFC + liveness как минимум не менее безопасна, чем очная проверка документа.
#Что тестировалось
Тестирование на обнаружение презентационных атак (PAD) по стандарту ISO/IEC 30107-3 - это стандартный способ проверки заявлений о liveness кем-то, кроме самого поставщика. Лаборатория, аккредитованная NIST, провела 360 презентационных атак против обнаружения liveness Didit в шести категориях атак - распечатанные фотографии, повторное воспроизведение с экрана, маски и другие.
Ни одна не удалась. Это и есть основание для сертификации iBeta Level 1 PAD.
#Level 1 и Level 2
Эти два уровня проверяют разные модели угроз, и это различие важно, если ваша комплаенс-команда об этом спрашивает:
| Что покрывает | |
|---|---|
| Level 1 | Презентационные атаки: артефакты, предъявляемые камере, - фото, экраны, распечатанные маски |
| Level 2 | Более сложные артефакты, включая изготовленные на заказ маски высокого качества |
Didit обладает Level 1. Если ваше требование указывает Level 2 или конкретно спрашивает о устойчивости к инъекционным атакам и дипфейкам, обсудите это со своим контактным менеджером Didit, а не делайте предположений - объём сертификации это фактический вопрос, и его не стоит угадывать по странице помощи.
#Заключение испанского регулятора
С ноября 2024 по июль 2025 года испанские Tesoro Público, Banco de España, SEPBLAC и CNMV провели контролируемый тест верификации Didit по NFC + liveness. Их вывод: она как минимум не менее безопасна, чем очная проверка документа в рамках правил противодействия отмыванию денег.
Это отдельный вид доказательства по сравнению с лабораторной сертификацией. Лаборатория тестирует биометрический компонент против атак; финансовый регулятор оценил весь метод удалённого онбординга в сравнении с базовым уровнем очной проверки, вокруг которого написаны его собственные правила. Didit - единственный провайдер с таким подтверждением.
#Сертификация возрастной проверки
Специально для контента с возрастными ограничениями немецкий саморегулируемый орган по защите несовершеннолетних FSM в июне 2026 года сертифицировал, что верификация возраста Didit надёжно устанавливает закрытую группу пользователей согласно § 4(2) JMStV, так что до материалов с возрастными ограничениями допускаются только проверенные взрослые.
Если ваша обязанность - проверка возраста в другой юрисдикции, эта сертификация FSM - доказательство возможностей, но не лицензия для того рынка. Правила проверки возраста существенно различаются между США, Великобританией, ЕС и Бразилией, и соответствует ли конкретный метод конкретному правилу - юридический вопрос для вашей комплаенс-команды.
#Как получить отчёты
Сертификаты и отчёты доступны в центре Security & Compliance или через вашего контактного менеджера Didit. Часть отчётов доступна под NDA, а не публично - в особенности отчёты SOC 2.
Если для вашей комплаенс-проверки нужен конкретный стандарт или заключение, которого нет в списке, спросите. Охват сертификаций со временем расширяется, и ваш контактный менеджер Didit может рассказать, что существует сегодня и что в планах - это более надёжный ответ, чем вывод, сделанный по статье помощи.
#Чего сертификация не делает
Сертификация говорит о том, что система выдержала определённый набор атак в лаборатории. Она не говорит о том, что надёжна ваша конфигурация. Воркфлоу с пассивным liveness, очень слабым порогом сравнения лиц и без сигналов по устройству слабее, чем предполагает сертификация, потому что вы расширили пространство, которое должен преодолеть атакующий.
Контроли, которые на самом деле определяют ваш уровень риска, - это те, что настраиваете вы: какой метод liveness, какие пороги, требуется ли NFC и направляются ли сигналы риска на ревью. См. правила принятия решений и пороги.
#Остальная картина соответствия требованиям
Сертификация liveness - один документ среди нескольких: SOC 2 Type 2, ISO/IEC 27001, ISO/IEC 27017 и 27018, обязательства обработчика по GDPR и юридическое заключение по EBA / MiCA. См. сертификации и соответствие требованиям.