En Face ID, Touch ID, códigos de acceso y contraseñas :
También se requiere un código de acceso o contraseña si [ ]: Había cinco intentos fallidos de coincidencia biométrica (aunque por razones de usabilidad, el dispositivo podría ofrecer la introducción de un código de acceso o una contraseña en lugar de utilizar la biometría tras un número menor de fallos).
(El subrayado y la cursiva son míos)
Normalmente, se requiere una contraseña si 5 intentos de autenticación biométrica (TouchID o FaceID) no tienen éxito. Pero esto se puede configurar de forma diferente desde un sistema MDM. Según la página de desarrolladores de Apple LAPolicy.deviceOwnerAuthenticationWithBiometrics :
En dos intentos fallidos de Face ID el sistema ofrece una opción alternativa, pero deja de intentar la autenticación con Face ID. Tanto la autenticación con Touch ID como con Face ID se desactivan en todo el sistema tras cinco intentos fallidos consecutivos, incluso cuando los intentos abarcan varias llamadas de evaluación. Cuando esto ocurre, el sistema pide al usuario que introduzca el código del dispositivo para volver a activar la biometría.
(El subrayado y la cursiva son míos)