Resumen

  • El Manual de Políticas v2.21 exige un abuse-c atendido, concede quince días para la validación inicial y otros quince para escalar, y define cuándo existe incumplimiento. No incluye el bloqueo de MiLACNIC como consecuencia.
  • La guía operativa de LACNIC sí dice que el ingreso a MiLACNIC queda bloqueado hasta validar el contacto. Explica tres formas de corregirlo, pero no delimita qué funciones quedan disponibles.
  • Una versión anterior de LAC-2018-5 había incluido el bloqueo, su extensión a los NIR y excepciones contractuales, de pago y de corrección del contacto. La versión final eliminó expresamente esa sección.
  • Validar un buzón de abuso protege un canal de aviso útil. Lo pendiente es un registro versionado que vincule esa validación con la autoridad, el alcance, la revisión y el restablecimiento del acceso.

Treinta días para llegar a una palabra

La política actual dibuja un proceso de treinta días. Primero, la organización dispone de quince días para validar el contacto de abuso. Si no lo consigue, LACNIC debe acudir por cualquier medio posible al resto de los contactos disponibles y abre un plazo adicional de quince días. La validación se repite al menos dos veces al año y cuando se crea o modifica el atributo.

El texto no confunde un correo que existe con un equipo que responde. Exige que el buzón sea válido, monitorizado y atendido; que reciba reportes automáticos o manuales, incluidos registros y cabeceras; y que no obligue a cada remitente a pasar por un formulario propio. Al final de los dos plazos, la organización que no se ha validado incumple la sección 12.4.

El número siguiente, 12.5, regula el mecanismo para escalar a LACNIC indicios de simulación o una atención inadecuada. No dice que se cierre MiLACNIC. Esa es la estructura tanto del PDF español que LACNIC declara autoritativo como de su traducción al inglés. Manual de Políticas v2.21 en español Versión inglesa

La página de ayuda completa el recorrido con otra palabra: bloqueo. Si el contacto aún no está validado, dice, el ingreso a MiLACNIC estará bloqueado hasta que se valide. La misma pieza ofrece reemplazar el contacto por otro ya validado, reenviar el correo o cambiar la dirección. Guía para subsanar el bloqueo

La cuestión no es semántica. “Incumplimiento” describe un estado normativo. “Bloqueado” describe un control ejecutable. Si el segundo nace del primero, el vínculo debería poder leerse sin reconstruirlo entre páginas de distinta función.

El borrador que sí enseñaba el alcance

El historial de la propuesta impide tratar el bloqueo como un detalle que nunca perteneció al debate de política. Una versión previa contenía una sección específica sobre incumplimiento. Allí se decía que la falta de validación bloquearía MiLACNIC y produciría medidas equivalentes en los sistemas de los NIR para todos los recursos relacionados con la organización.

La redacción también protegía ciertas vías. Exceptuaba los asuntos estrictamente contractuales y los pagos, además de la actualización de abuse-c o abuse-mailbox necesaria para volver a validar y desbloquear. Describía un aviso al intentar entrar y contemplaba pasos posteriores si el incumplimiento continuaba.

Luego, la explicación de cambios de la versión final dice que se elimina la sección “Failure to comply”. Lo que queda coincide con el Manual v2.21: una definición de incumplimiento sin la consecuencia de acceso. Sistema de políticas y versiones de LAC-2018-5

Esa secuencia permite afirmar que el bloqueo fue objeto explícito de una versión y que no figura en el texto final. No permite afirmar que LACNIC carezca de toda base contractual o procedimental. Tampoco demuestra cómo funciona hoy el código del portal. El hallazgo es de trazabilidad pública, no una sentencia sobre legalidad.

La defensa más fuerte no necesita exagerarse

Un contacto de abuso fresco reduce fricción. Permite que un banco, una plataforma, otro operador o una persona afectada dirija evidencia al responsable que puede investigar una dirección, un cliente o un servidor. En redes con revendedores y delegaciones, encontrar esa puerta ya es parte de la respuesta.

La comprobación humana también tiene lógica. Una respuesta automática certifica poco. La política intenta comprobar que alguien conoce el procedimiento, revisa el buzón, actúa y contesta. Su anuncio de implementación presenta la actualización de los contactos WHOIS como una obligación para las organizaciones de la región. Anuncio de registro y validación

Además, la corrección publicada es concreta. No se pide al miembro que gane una disputa sobre un caso de abuso para recuperar el acceso. Se le pide que restablezca la cadena de contacto. Esa proporcionalidad merece conservarse.

Pero una finalidad legítima no vuelve irrelevante el diseño de la consecuencia. La política puede exigir un buzón atendido sin convertir el estado de ese buzón en una caja negra que gobierne el resto del portal. El registro necesita distinguir el dato defectuoso, la medida administrativa y las operaciones que deben sobrevivir mientras se corrige.

MiLACNIC no tiene una sola clase de tiempo

Una organización puede tardar horas en sustituir una dirección de correo. En un día normal, ese retraso quizá sea trivial. Durante un incidente, la misma organización puede necesitar corregir una autorización de origen, una delegación inversa o un contacto operativo. Una obligación de pago o una respuesta contractual sigue otro calendario. Una transferencia pendiente tiene el suyo.

La guía no permite saber si esas acciones están bloqueadas, si existe una excepción, si el miembro puede consultar pero no editar, o si la restricción recae sobre una cuenta concreta o sobre toda la organización. Tampoco aclara si México y Brasil, mediante sus NIR, reproducen el mismo control. La frase “ingreso a MiLACNIC” no es una matriz de capacidades.

No corresponde rellenar ese vacío con suposiciones. Sería incorrecto escribir que todos los recursos quedan inmóviles o que un ROA no puede cambiarse. La prueba no llega hasta allí. Lo verificable es que el anuncio de acceso es más amplio que la descripción funcional ofrecida al público.

Esa diferencia tiene valor operativo. Si el bloqueo solo protege la pantalla de mantenimiento del contacto, publicarlo reduciría alarma. Si alcanza otras tareas, enumerarlas permitiría preparar administradores alternativos y procedimientos de emergencia. En ambos casos, la transparencia mejora la utilidad del control.

Una ficha de consecuencia, no otra capa de gobierno

La solución puede ser deliberadamente breve. Una ficha versionada debería identificar primero la fuente de autoridad: política, contrato o procedimiento delegado. Después debe fijar el disparador, los dos plazos, los avisos enviados y el momento en que cambia el estado.

El núcleo sería una tabla de funciones. A un lado, las acciones suspendidas. Al otro, las que siguen disponibles: corrección de contactos, pagos, contratos, consultas, soporte de seguridad y las tareas técnicas que la implementación realmente preserve. Para los NIR se necesita una columna propia, no la expresión indefinida “medidas equivalentes”.

La ficha debe terminar donde termina el bloqueo. ¿La validación restaura el acceso automáticamente? ¿Existe una cola de sincronización? ¿Interviene el hostmaster? ¿Cómo se revisa un error y cuál es el objetivo máximo de respuesta? Nada de eso exige publicar credenciales ni lógica interna de autorización.

También hacen falta fecha efectiva, responsable, versión y documento sustituido. La guía conserva la expresión “en esta etapa” y una fecha de publicación de 2021. Sin historial, esa frase no distingue una fase transitoria de una política operativa que lleva años.

El límite probatorio

No hay en estas fuentes un caso individual, una cifra de organizaciones bloqueadas, un tiempo medio de recuperación ni un incidente atribuible al control. No se probó el portal con credenciales de miembro. No sabemos si las excepciones del borrador siguen en el sistema ni si los NIR aplican la misma medida.

Tampoco sabemos si otro instrumento concede autoridad suficiente. Por ello, la conclusión debe quedarse en el registro público: LACNIC publica la obligación y la consecuencia en lugares separados, y el texto autoritativo no documenta el alcance que una versión anterior había intentado definir.

Fuentes