Zusammenfassung

  • Das archivierte öffentliche Beschlussregister und das Protokoll der Vorstandssitzung belegen eine am 25. November 2014 einstimmig beschlossene Delegation an den CEO. Sie belegen aber zwei unterschiedliche Reichweiten: Das Register nennt große Ressourcenanträge, im protokollierten Beschlusstext fehlt das einschränkende Wort „groß“.
  • Flexibilität bei Authentifizierungsmethoden kann sachgerecht sein. Identität, Vertretungsmacht, Echtheit eines Dokuments oder Übereinstimmung mit einer benannten Zuteilungsregel lassen sich nicht in jedem Fall auf dieselbe Weise prüfen. Die Delegation veröffentlicht jedoch weder ein Methodenverzeichnis noch eine Ermächtigung zu beliebiger Datenerhebung oder zu unbegrenzter Ergebnissteuerung.
  • Entscheidend ist die Trennung der Stufen. Eine widersprüchliche Angabe ist noch keine erwiesene Täuschung; fehlender Nachweis ist nicht automatisch eine negative Glaubwürdigkeitsentscheidung; ein Authentifizierungsbefund ist nicht identisch mit der Zuteilungsentscheidung; und weder das eine noch das andere schafft Straf-, Einziehungs- oder Rechtsprechungsgewalt.
  • Eine belastbare Ordnung würde den Auslöser erhöhter Prüfung, die konkrete Beweisfrage, Zuständigkeit, Verhältnismäßigkeit, sichere Begründung, Frist, Korrektur und unabhängige Überprüfung festlegen. Operative Prüftaktiken dürfen geschützt bleiben. Geheimhaltung von Taktiken rechtfertigt aber keine Geheimhaltung der Regeln, nach denen Menschen und Unternehmen ausgewählt, belastet und gehört werden.

Der Beschluss und sein doppelter Wortlaut

Der eng umgrenzte Gegenstand dieser Analyse ist ein einzelner institutioneller Akt im November 2014. Laut Sitzungsprotokoll behandelte der Vorstand am Dienstag, dem 25. November, auf Mauritius einen bestimmten Antrag auf Nummernressourcen. Im unmittelbaren Zusammenhang beschloss er die Resolution 201411.214 einstimmig. Der CEO erhielt demnach Ermessen, verfügbare Methoden zur Authentifizierung von Ressourcenanträgen einzusetzen.

Das öffentliche Beschlussregister ordnete dieselbe Resolution dem November 2014 zu, formulierte ihren Gegenstand aber enger: Dort bezog sich die Delegation auf „large resource allocation applications“, also auf große Anträge auf Ressourcenzuteilung. Im protokollierten Beschlusstext steht dagegen „resource allocation applications“ ohne diese Einschränkung.

Die Abweichung ist kein redaktionelles Detail, das eine Analyse stillschweigend glätten dürfte. Sie liegt am Eingang der Entscheidungskette. Wenn nur große Anträge erfasst waren, musste es ein Merkmal geben, das normale von großen Fällen trennte. Wenn der protokollierte Text alle Anträge erfasste, war der potenzielle Anwendungsbereich wesentlich weiter. Die geschlossenen amtlichen Unterlagen erklären weder, warum die Fassungen auseinandergehen, noch welche intern maßgeblich war. Deshalb wäre es ebenso unzulässig, das Wort „groß“ als sicher bindende Grenze zu behandeln, wie es aus dem Protokoll herauszulesen.

Auch der Inhalt von „groß“ bleibt offen. Veröffentlicht ist weder eine Zahl von Adressen noch eine Präfixlänge, weder eine Unterscheidung zwischen IPv4 und IPv6 noch ein Geldwert. Ebenso wenig nennen die Texte Neuartigkeit, Risikobewertung oder organisatorische Komplexität als Schwelle. Diese Möglichkeiten beschreiben lediglich, was gerade nicht festgelegt wurde; sie dürfen nicht nachträglich zu Kriterien erklärt werden. Schon vor der ersten Sachprüfung entstand damit eine fundamentale Frage: Wer entschied anhand welcher Regel, dass ein Antrag in den Bereich erhöhter Authentifizierung fiel?

Ein notwendiges Werkzeug mit einer notwendigen Grenze

Ein Register für Internetnummernressourcen kann seine Aufgabe nicht erfüllen, wenn es jede Behauptung ungeprüft übernimmt. Die Einzigartigkeit und Nutzbarkeit seiner Einträge setzen voraus, dass entscheidungserhebliche Tatsachen hinreichend belastbar sind. Die Identität eines Antragstellers kann für den Registereintrag erheblich sein.

Dasselbe gilt für die Befugnis einer Person, für eine Organisation zu handeln, für die rechtliche Existenz einer Organisation, die Integrität vorgelegter Unterlagen, die tatsächliche Kontrolle über eine Organisation oder Ressource, technische Konsistenz und die Übereinstimmung eines Antrags mit einer ausdrücklich benannten Zuteilungsregel. Das sind unterschiedliche Fragen. Die Prüfung einer von ihnen beantwortet die anderen nicht automatisch.

Gerade deshalb ist die Formulierung „any available methods, at his discretion“ differenziert zu lesen. Sie lässt dem CEO Beweglichkeit bei der Wahl geeigneter Verifikationstechniken. Sie veröffentlicht keine abschließende Liste. Aus ihrem Schweigen folgt weder, dass bestimmte Techniken verwendet wurden, noch dass jedes denkbare Mittel zulässig war. Methodisches Ermessen bleibt an Zweck, Rechtmäßigkeit, Verhältnismäßigkeit und Datenminimierung gebunden. Es soll eine präzise Tatsache klären, die für eine begrenzte Registerentscheidung relevant ist.

Es ist keine Blankovollmacht, immer neue Nachweise zu verlangen oder die Beweisfrage während des Verfahrens zu verschieben.

Der institutionelle Grenzsatz lautet daher: Authentifizierung stellt Tatsachen fest; sie verteilt keine Souveränität. AFRINIC ist ein privater technischer Buchhalter und Koordinator. Praktische Abhängigkeit von korrekten Registereinträgen kann beträchtlichen Einfluss erzeugen, aber Einfluss ist keine staatliche Zuständigkeit. Die Resolution machte AFRINIC weder zum Regulator noch zur Polizei, Staatsanwaltschaft, Strafinstanz, Einziehungsbehörde oder Gericht. Sie verlieh insbesondere kein eigenständiges Vetorecht über Betreiber oder deren Vermögenswerte.

Ein Prüfkanal darf nicht zum Ersatz für Befugnisse werden, die der Organisation nicht zustehen.

Die entscheidende Prüfung

Die Qualität der Delegation bemisst sich nicht daran, ob der Vorstand in einem knappen Satz jede Prüftechnik offenlegte. Sie bemisst sich daran, ob ein echter Antragsteller die Struktur eines folgenreichen Verfahrens verstehen kann: Was hat die erhöhte Prüfung ausgelöst? Welche Tatsache steht in Frage? Welche Arten von Belegen werden in rechtmäßiger und verhältnismäßiger Weise berücksichtigt? Wann ist eine Entscheidung fällig? Wer darf einen Fehler korrigieren? Wer überprüft einen negativen Befund mit der Möglichkeit, ihn zu ändern?

Die beiden amtlichen Texte beantworten diese Fragen öffentlich nicht. Sie nennen keine Beweislast, keine Rangfolge von Quellen, keine Regel für Widersprüche, keine Pflicht zu Gründen, keine Entscheidungsfrist, keine Korrekturmöglichkeit, keine Befangenheitsregel und keinen Weg zur erneuten oder unabhängigen Prüfung. Sie nennen auch keinen Beginn auf die Minute, keine Dauer, kein Ablaufdatum, keine Berichtsfrequenz und keine Beendigungsvoraussetzung der Delegation. Das ist eine Feststellung über den veröffentlichten Inhalt, nicht der Beweis, dass niemals andere Verträge, Regeln, Gesetze oder interne Kontrollen bestanden.

Die richtige Schlussfolgerung ist deshalb weder eine Anklage noch die Forderung, Verifikation aufzugeben. Die Resolution erkannte ein wirkliches Integritätsrisiko. Zugleich hinterließ ihr veröffentlichter Zuschnitt eine Lücke zwischen flexibler Methode und kontrollierter Entscheidung. Diese Lücke lässt sich durch stabile Auslöser, dokumentierte Beweisfragen, getrennte Befunde, Fristen, Korrektur und wirksame Überprüfung schließen. So bleibt Authentifizierung Werkzeug des Buchhalters, anstatt zu einer unsichtbaren Endentscheidung zu werden.