认证与合规
SOC 2 Type 2、带云扩展条款的 ISO/IEC 27001、iBeta Level 1 PAD、一项德国青少年保护认证、一份西班牙监管机构的证明,以及一份 EBA/MiCA 法律意见书 - 均附具体日期。
SOC 2 Type 2(于 2026 年 7 月 30 日签发)、有效期至 2027 年 6 月 3 日的 ISO/IEC 27001:2022 (含 27017 和 27018 云扩展条款)、iBeta Level 1 PAD、德国 FSM 青少年年龄核验认证、 一份西班牙金融监管机构的证明,以及一份独立的 EBA / MiCA 法律意见书。 相关报告可从 Security & Compliance 中心或你的 Didit 联系人处获取;部分文件受保密协议约束。
Didit 的安全与合规状况由独立审计师、认可实验室和金融监管机构验证 - 而不是自我声明的。
#一览表
| 凭证 | 框架/签发方 | 状态 |
|---|---|---|
| SOC 2 Type 2 | AICPA 信托服务准则 | 于 2026 年 7 月 30 日签发(观察期为 2026 年 3 月至 7 月) |
| SOC 2 Type 1 | AICPA 信托服务准则 | 于 2026 年 4 月 9 日签发 |
| ISO/IEC 27001:2022 | Bureau Veritas,证书编号 ES144068 | 有效期至 2027 年 6 月 3 日 |
| ISO/IEC 27017 与 27018 | 云安全与云隐私扩展条款 | 生效中 |
| iBeta Level 1 PAD | ISO/IEC 30107-3,NIST 认可实验室 | 通过 - 零次成功攻击 |
| FSM Jugendschutz geprüft | FSM(德国),《青少年媒体保护州际协议》第 4(2) 条 | 于 2026 年 6 月 29 日获得认证 |
| 监管机构证明(西班牙) | 国库总局、西班牙银行、SEPBLAC、CNMV | 于 2025 年 7 月完成 |
| EBA / MiCA 兼容性 | 独立法律意见书 | 现行有效 |
| GDPR(欧盟 2016/679 号条例) | 数据处理者,第 32 条相关措施 | 合规 |
| 瑞士FADP | 联邦数据保护法 | 合规 |
| DORA | 欧盟数字运营韧性法案 | 所有方案均对齐,包括按需付费 |
#每一项具体证明了什么
SOC 2 Type 2 是大多数安全审查最看重的一项,因为它检验的是控制措施是否在一段时期内持续有效运行 (本次为 2026 年 3 月至 7 月),而不仅仅是审计当天是否存在这些措施。 报告可在签署保密协议后获取。
SOC 2 Type 1 是在 Type 2 观察期之前,针对控制措施设计所做的一次时点审计。
ISO/IEC 27001:2022 认证的是覆盖核验平台端到端的信息安全管理体系 - 涵盖设计、开发和运营。 27017 增加了云安全相关的专项控制,27018 增加了云环境中个人数据的保护措施。
iBeta Level 1 PAD 是经过实验室测试的生物识别反欺骗认证:六个类别共 360 次呈现攻击,无一成功。 参见反欺骗测试与认证。
FSM Jugendschutz geprüft 认证 Didit 的年龄核验能够可靠地建立**《青少年媒体保护州际协议》第 4(2) 条所要求的封闭用户群体** - 这是德国的青少年保护框架 - 从而确保只有经核验的成年人才能访问受年龄限制的内容。
西班牙监管机构的证明是其中比较特殊的一项。 经过 2024 年 11 月至 2025 年 7 月为期一年的受监督测试后,西班牙的国库总局、西班牙银行、SEPBLAC 和 CNMV 得出结论:Didit 的 NFC + 活体检测核验方案至少和线下当面核验证件一样安全,符合反洗钱规定。 Didit 是唯一获得该项验证的服务商。
EBA / MiCA 意见书是一份独立法律意见,确认 Didit 的远程开户方案符合欧洲银行管理局的远程客户开户指南 (EBA/GL/2022/15),并与欧盟反洗钱单一规则手册及 MiCA 兼容。备忘录可应要求提供。
GDPR - Didit 作为你的处理者,采取第 32 条要求的相关措施:静态数据 AES-256 加密、传输中 TLS 1.3 加密、默认欧盟境内数据驻留、可配置的保留期,以及通过 API 进行的删除。
同样的合规体系覆盖瑞士FADP,平台在所有方案层级上都为金融行业客户与DORA保持对齐。
#您与哪家公司签约
采购表格都会问到这一点,所以直接说明。欧盟、欧洲经济区、瑞士和拉丁美洲客户的签约实体是西班牙运营公司Didit Identity Spain, S.L.。其母公司是一家美国(特拉华州)实体,负责与美国客户签约。支持团队在发送NDA或协议前问"西班牙还是美国?",指的就是这个选择;如果不确定,请说明您的公司注册地,他们会选择正确的实体。
#获取报告
可从安全与合规中心获取,或联系您的Didit对接人。ISO/IEC 27001证书、iBeta报告以及技术与组织措施(TOMs)文件可应请求直接提供。SOC 2报告和渗透测试报告在NDA下提供而非公开;申请时请准备好以下三项,支持团队在发送签署链接前一定会索要:
#认证不能告诉你什么
有两点局限值得说清楚,因为一旦被默认忽略,都会带来真实的问题:
认证不是你使用场景的许可证。 FSM 认证证明的是该年龄核验方法本身有效;它并不能证明使用该方法就满足了美国、英国或巴西的年龄核验规定。 某种方法是否满足某个市场的某项义务,是你的合规团队需要判断的法律问题,取决于你所在的行业和牌照,而不只是技术本身。
认证不能证明你的配置足够严格。 上述这些凭证描述的是平台本身。你的实际风险敞口取决于你所搭建的工作流 - 使用哪种活体检测方式、 设置了哪些阈值、是否要求 NFC、风险信号是否会被路由到人工审核。 参见决策规则与阈值。
#如果你需要的认证不在列表中
请直接询问。新的认证会持续增加,你的 Didit 对接人可以告诉你目前有哪些认证、路线图上还有哪些计划中的认证 - 这比根据本页内容自行推断更适合作为合规决策的依据。 预约演示,或联系你的客户经理,说明你团队具体需要哪个框架。
不要围绕一份你没有亲眼看过的凭证来设计合规流程。 如果你的监管机构会要求你举证某项声明,请先获取底层报告或书面确认 - 包括本页在内的任何供应商页面,都不构成证据。