Trusted Introducer

Trusted Introducer (TI) – europejska usługa zaufania dla zespołów reagowania na incydenty bezpieczeństwa komputerowego (CSIRT), prowadzona w ramach społeczności TF-CSIRT. Obejmuje katalog zespołów bezpieczeństwa (CSIRT-ów, CERT-ów, SOC-ów i zespołów pokrewnych) oraz trzystopniowy system potwierdzania ich statusu i dojrzałości: wpis do katalogu (listed), akredytację i certyfikację[1]. Usługę zdefiniowano w 2000 roku, a w sierpniu 2026 roku katalog obejmował 556 zespołów, w tym 43 z Polski[2].

Historia

Po niepowodzeniu projektu EuroCERT, który miał pełnić funkcję europejskiego centrum koordynacji zespołów reagowania, stowarzyszenie TERENA zwołało w 1999 roku serię spotkań europejskich zespołów CERT. W ich wyniku w 2000 roku powołano grupę roboczą TF-CSIRT (Task Force – Computer Security Incident Response Teams), a wraz z nią zdefiniowano usługę Trusted Introducer, której prawnym gospodarzem została TERENA[3]. Koncepcję usługi opracowali na zlecenie TERENA Klaus-Peter Kossakowski i Don Stikvoort[4]. Po fazie pilotażowej usługa oficjalnie ruszyła we wrześniu 2001 roku – do końca tego roku w katalogu znalazło się 55 zespołów, z których osiem uzyskało akredytację jako zespoły „pionierskie”[3].

W 2010 roku społeczność TF-CSIRT przyjęła model dojrzałości SIM3 i na jego podstawie wprowadziła najwyższy poziom uznania – certyfikację; pierwsze cztery zespoły certyfikowano w 2011 roku po zamknięciu fazy pilotażowej[3]. Po włączeniu TERENA w struktury stowarzyszenia GÉANT TF-CSIRT działał jako jego grupa robocza, a we wrześniu 2022 roku przeniósł się pod skrzydła fundacji Open CSIRT Foundation, przy dalszym wsparciu GÉANT i RIPE NCC[3]. Pod koniec 2023 roku katalog przekroczył 500 zespołów (301 akredytowanych, 46 certyfikowanych), a w 2024 roku liczba zespołów certyfikowanych przekroczyła 50[3].

Zasady działania

Podstawą usługi jest katalog TI – baza danych zespołów bezpieczeństwa, której podstawowy zakres (dane kontaktowe zespołów) jest od początku publicznie dostępny, ponieważ z łatwego dostępu do punktów kontaktowych korzystają wszystkie strony obsługi incydentów[1]. Zespoły mogą uzyskać w niej jeden z trzech statusów[1]:

  • wpis do katalogu (TI Listed) – status początkowy, bezpłatny; wymaga rekomendacji („sponsorowania”) przez co najmniej dwa zespoły akredytowane lub certyfikowane oraz akceptacji podstawowych zasad społeczności, a decyzję podejmują w głosowaniu pełnoprawni członkowie TF-CSIRT[5],
  • akredytacja (TI Accredited) – pełne członkostwo w społeczności; kandydat przechodzi formalną weryfikację danych i zobowiązań zespołu, a po jej zakończeniu uzyskuje dostęp do usług członkowskich, zaufanych kanałów wymiany informacji, pełnej wersji katalogu oraz prawo głosu w sprawach TF-CSIRT[6][1],
  • certyfikacja (TI Certified) – najwyższy poziom, dostępny dla zespołów akredytowanych od co najmniej ośmiu miesięcy; obejmuje ocenę dojrzałości zespołu według modelu SIM3, w tym całodniowy warsztat na miejscu, i jest ważna trzy lata, po których wymagana jest recertyfikacja[7].

Model SIM3 (Security Incident Management Maturity Model), służący do oceny dojrzałości zespołów, opisuje 44 parametry w czterech kategoriach: organizacja, zasoby ludzkie, narzędzia i procesy[7]. Opracowały go firmy S-CURE i PRESECURE we współpracy ze społecznością Trusted Introducer, a w maju 2010 roku TF-CSIRT przyjął go jako model referencyjny do oceny i certyfikacji zespołów; posługują się nim także inne organizacje branżowe[8]. Właścicielem i opiekunem modelu jest obecnie fundacja Open CSIRT Foundation, która zezwala na jego bezpłatne użycie do celów wewnętrznych i niekomercyjnych oraz udostępnia narzędzie do samooceny[9].

Według stanu na sierpień 2026 roku w katalogu TI zarejestrowanych było 556 zespołów, z których 275 miało akredytację, a 52 – certyfikację[2].

Polskie zespoły

Pierwszym polskim uczestnikiem był CERT Polska, działający w strukturach NASK, który należy do TF-CSIRT i Trusted Introducer od 2000 roku, a 23 września 2020 roku uzyskał certyfikację[10][11]. Pierwszym certyfikowanym zespołem z Polski został jednak już 14 marca 2016 roku CERT Orange Polska – wówczas jako jedna z szesnastu ekip w Europie z tym statusem[12].

W sierpniu 2026 roku w katalogu TI figurowały 43 zespoły z Polski: 7 certyfikowanych, 21 akredytowanych i 10 wpisanych do katalogu (pozostałe miały statusy przejściowe)[2]. Wśród zespołów akredytowanych są m.in. CSIRT KNF (od 2021 roku), CERT Allegro, CERT mBank, CERT Alior, CERT Orlen, CERT T-Mobile Polska, Exatel CERT, PIONIER-CERT prowadzony przez Poznańskie Centrum Superkomputerowo-Sieciowe oraz ComCERT[2]. Akredytację poprzedza audyt dojrzałości według metodyki SIM3 – w przypadku zespołu CERT PKP Informatyka przeprowadził go NASK[13].

Zespoły certyfikowane z Polski (stan na sierpień 2026)[2]:

Zespół Organizacja Obszar działania Zespół działa od Certyfikacja od
CERT Polska NASK zespół poziomu krajowego, sieć naukowo-akademicka 1996 2020
CERT Orange Polska Orange Polska klienci sieci operatora 1997 2016
PGE-CERT PGE Systemy (Grupa PGE) infrastruktura krytyczna, energetyka 2015 2020
CERT PKO Bank Polski PKO Bank Polski sektor finansowy 2015 2020
GAZ-SYSTEM CERT Gaz-System infrastruktura krytyczna, przesył gazu 2018 2021
CERT.NETWORKS.PL NetWorks organizacja komercyjna 2023 2025
CSIRT-BOS Bank Ochrony Środowiska sektor finansowy 2019 2026

Zobacz też

Przypisy

  1. a b c d Trusted Introducer – The Foundation of Trusted Collaboration. Trusted Introducer. [dostęp 2026-08-21]. (ang.).
  2. a b c d e TI Directory. Trusted Introducer. [dostęp 2026-08-21]. (ang.).
  3. a b c d e Some Milestones.... Trusted Introducer. [dostęp 2026-08-21]. (ang.).
  4. Klaus-Peter Kossakowski, Don Stikvoort: A Trusted CSIRT Introducer in Europe. Amsterdam: TERENA, 2000.
  5. Listing of Cybersecurity Teams. Trusted Introducer. [dostęp 2026-08-21]. (ang.).
  6. Accreditation Process. Trusted Introducer. [dostęp 2026-08-21]. (ang.).
  7. a b Certification Process. Trusted Introducer. [dostęp 2026-08-21]. (ang.).
  8. Wsparcie przy uzyskaniu autoryzacji zespołów bezpieczeństwa IT. ComCERT SA. [dostęp 2026-08-21]. (pol.).
  9. SIM3 Model & References. Open CSIRT Foundation. [dostęp 2026-08-21]. (ang.).
  10. O nas. CERT Polska. [dostęp 2026-08-21]. (pol.).
  11. TI Directory: CERT Polska. Trusted Introducer. [dostęp 2026-08-21]. (ang.).
  12. CERT Orange Polska uzyskał status Certified w ramach Trusted Introducer. CERT Orange Polska, 2016-03-15. [dostęp 2026-08-21]. (pol.).
  13. Certyfikacja zespołu CERT dla PKP Informatyka. Kurier Kolejowy, 2022. [dostęp 2026-08-21]. (pol.).

Linki zewnętrzne

Content Disclaimer

Informasi ini disarikan dari Wikipedia dan disajikan kembali untuk tujuan edukasi. Konten tersedia di bawah lisensi CC BY-SA 3.0. Kami tidak bertanggung jawab atas ketidakakuratan data yang bersumber dari kontribusi publik tersebut.

  1. The information displayed on this website is sourced in part or in whole from Wikipedia and has been adapted for the purpose of restating it. We strive to provide accurate and relevant information, however:
  2. There is no guarantee of absolute accuracy. Wikipedia is an open, collaborative project that can be edited by anyone, so information is subject to change.
  3. It is not intended to constitute professional advice. The content displayed is for informational and educational purposes only. For important decisions (e.g., medical, legal, or financial), please consult a professional.
  4. Content copyright. Wikipedia is licensed under the Creative Commons Attribution-ShareAlike License (CC BY-SA). This means that content may be reused with appropriate attribution and shared under a similar license.
  5. Responsible use. Any risk arising from the use of information from this website is entirely the responsibility of the user.