Resumen
- La arquitectura de continuidad pública de la NRO no es un plan completo de toma de control de AFRINIC. Es una colección de compromisos de ayuda mutua, un Fondo de Estabilidad, procedimientos de evaluación ICP-2, expectativas técnicas y un borrador de documento de gobernanza aún no adoptado.
- Las copias de seguridad, el depósito en garantía, la dotación de personal de pares y la financiación de emergencia son salvaguardas necesarias. Preservan opciones y reducen el riesgo de interrupción. No confieren automáticamente autoridad para alterar registros de recursos, revocar certificados, asumir contratos, cobrar tarifas o decidir derechos en disputa.
- Los procedimientos ICP-2 de 2024 permiten a ICANN y a los registros restantes identificar un proveedor de servicios de emergencia si no se puede restaurar un RIR, pero el registro de ratificación de ICANN dice expresamente que los procedimientos formales de desreconocimiento y transición aún no estaban cubiertos.
- El “consentimiento del operador” no debe significar que cada titular de recursos pueda vetar una transferencia necesaria. Debe significar que la autoridad, los desencadenantes, los usos de datos, los poderes temporales, la notificación, la corrección, la apelación, la portabilidad y las condiciones de retorno fueron aceptadas mediante un instrumento válido antes de la crisis, o proporcionadas por un proceso legal competente durante la misma.
- El próximo texto de gobernanza debe preservar la activación técnica rápida mientras previene la deriva del mandato: separar la continuidad de solo lectura del poder discrecional del registro, publicar el desencadenante y el alcance, proteger los datos confidenciales, mantener pistas de auditoría a nivel de operador y exigir un camino cronometrado de regreso a AFRINIC o a un sucesor legalmente reconocido.
El “plan” de contingencia es en realidad una pila de instrumentos parciales
La discusión pública a menudo se refiere a un plan de contingencia de la NRO como si los cinco registros regionales de Internet hubieran adoptado un documento completo que especifica qué sucede cuando AFRINIC falla. El registro público está más fragmentado. Hay un memorando de la NRO que asigna responsabilidades colectivas. Hay un Fondo Conjunto de Estabilidad de los RIR para apoyo financiero y en especie. Existen los procedimientos de ICANN de 2024 para evaluar el cumplimiento continuo de ICP-2. Hay expectativas sobre registros, copias de seguridad y confidencialidad.
También hay un borrador de documento de gobernanza de 2025 que propone un operador de emergencia y reglas de transición más explícitas, pero que permanece en desarrollo en 2026.
La copia de seguridad es prudente porque la administración de números no puede improvisar después de una falla
Los registros de AFRINIC conectan organizaciones con recursos numéricos de Internet, contactos, material de autorización de rutas e historial de servicios. Una pérdida repentina de acceso, personal o infraestructura podría obstruir las actualizaciones legítimas y debilitar la confianza en quién puede actuar en nombre de un titular de recursos. Por lo tanto, es totalmente razonable que el sistema de registros regionales mantenga datos replicados, procedimientos de recuperación probados, financiación de emergencia y asistencia de pares.
Elinforme de reconocimiento de IANA de 2005 para AFRINICya consideró la solidez técnica y la recuperación ante desastres como consideraciones de reconocimiento. Registró los acuerdos de respaldo y la migración planificada de las relaciones de servicio existentes desde los registros regionales actuales. La continuidad no se inventó en respuesta a litigios recientes; fue parte del diseño de la institución.
La lección de esa historia no es que las transferencias estén prohibidas. Es que una transición es más que copiar archivos. La migración original involucró organizaciones reconocidas, alcance regional, comunicaciones con las partes afectadas y un cambio acordado de los proveedores de servicios existentes a AFRINIC. Combinó preparación técnica con autorización institucional.
Hoy, una copia de seguridad que no se puede activar bajo presión tiene un valor limitado. Pero la activación debe diseñarse antes de que llegue la presión. La autorización puede escribirse en un acuerdo de servicios válido, un pacto de membresía, un estándar de gobernanza reconocido o un acuerdo supervisado por un tribunal. Lo que debe evitarse es una elección entre dos extremos malos: ninguna preparación en absoluto, o un sustituto preparado cuyos poderes se definen solo después de que toma el control.
El apoyo y la sucesión son eventos legales diferentes
La ayuda mutua puede preservar la identidad y autoridad del registro afectado. Un par puede prestar ingenieros, financiar la nómina, alojar un sistema secundario o asesorar a un receptor mientras AFRINIC sigue siendo el proveedor de servicios y tomador de decisiones. El par actúa en apoyo de AFRINIC, bajo las instrucciones legales de AFRINIC u otro mandato definido.
La sucesión es diferente. Un sucesor o proveedor temporal de emergencia puede convertirse en la institución que autentica a los usuarios, interpreta los derechos, cambia los registros autoritativos, emite o revoca credenciales, firma contratos, cobra pagos y resuelve disputas. Incluso si la transferencia es temporal, el sustituto ejerce poder sobre los operadores en lugar de simplemente ayudar a AFRINIC a ejercer el suyo propio.
La distinción puede expresarse como una prueba. Si AFRINIC sigue siendo responsable de la decisión y el par aporta capacidad, el acuerdo es de apoyo. Si el par decide en su propio nombre o bajo una nueva autoridad, el acuerdo es de sustitución. La interfaz técnica puede parecer idéntica para el usuario, pero la relación legal no lo es.
Esto es importante porque muchos documentos de continuidad son más sólidos en el apoyo. Especifican dinero, personal y coordinación. Son más débiles en la sucesión: transferencia de contratos, estado del controlador de datos, ley aplicable, apelaciones, responsabilidad y retorno. Una arquitectura de contingencia debe decir claramente dónde termina la asistencia y comienza la autoridad sustituta.
El Fondo de Estabilidad es una herramienta de recuperación, no una carta de transferencia
ElFondo Conjunto de Estabilidad de los RIRde la NRO es un compromiso serio y útil. Los registros participantes se comprometen a brindar apoyo financiero y en especie para ayudar a un RIR a restaurar la estabilidad. El apoyo puede incluir personal operativo, y las reglas esperan un plan concreto, presupuesto, informes y aprobación por parte del Consejo Ejecutivo de la NRO.
El desencadenante ordinario del fondo es revelador. Se espera una solicitud formal de la junta directiva del registro afectado, explicando las razones y el apoyo solicitado. Se espera que el órgano de gobierno del registro afectado decida la dirección de la recuperación. Esa estructura respeta la autonomía: los pares ayudan porque el RIR afectado lo solicita.
La crisis de AFRINIC expuso el caso límite. ¿Qué sucede cuando la junta cuya solicitud legitima la asistencia no existe, carece de quórum o está en disputa? Un receptor puede tener autoridad local para solicitar ayuda, pero las reglas públicas del fondo no explican completamente cómo se asigna esa autoridad a cada función del registro. Los otros registros pueden aprobar unánimemente la financiación, pero la disposición unánime a ayudar no es lo mismo que la autorización de la organización cuyos contratos y registros están involucrados.
Por lo tanto, el fondo resuelve mejor la capacidad que el mandato. Eso no es una crítica a la existencia del fondo. Es una razón para complementarlo. Un instrumento de contingencia moderno debe identificar a los solicitantes sustitutos cuando la junta no esté disponible, especificar cómo se verifica su autoridad y distinguir los gastos de apoyo de la activación de un proveedor de servicios de reemplazo.
La posición pública de 2022 prometió ayuda sin anunciar una toma de control
En julio de 2022, los registros regionales publicaron unmensaje a la comunidad de AFRINIC. Expresaron preocupación, ofrecieron apoyo y enfatizaron que la actividad y la política regionales seguían en manos de la comunidad regional. El mensaje dijo, en efecto, que AFRINIC seguía siendo el RIR de África.
Esa declaración fue una posición institucional, no una adjudicación vinculante. Aún así, proporciona un punto de referencia útil para interpretar las medidas de contingencia posteriores. El apoyo se enmarcó públicamente como la preservación de la institución regional, no su reemplazo. Cualquier transferencia de emergencia posterior debe, por lo tanto, identificar el evento que cambió la postura, el instrumento que permite el cambio y las condiciones bajo las cuales la institución regional reanuda el servicio.
El mismo mes, la NRO escribió al gobierno de Mauricio sobre las circunstancias de AFRINIC y la importancia de la continuidad. Esa defensa demostró la preocupación de los pares, pero una carta al gobierno no asignó por sí misma las obligaciones de AFRINIC a otro registro. Buscó ayuda de la autoridad capaz de actuar bajo la ley local.
La línea base pública contenía, por lo tanto, una restricción saludable: los pares podían preparar, apoyar y defender reconociendo que AFRINIC y su comunidad conservaban una posición institucional distinta. Un diseño de emergencia creíble debe preservar esa restricción incluso cuando sea necesaria una acción rápida.
El memorando de la NRO permite la coordinación pero rechaza la agencia implícita
Elmemorando de la NROes el pacto constitucional entre los registros regionales. Permite la actividad operativa y externa colectiva sobre asuntos delegados según el acuerdo. Los compromisos importantes dependen del acuerdo por escrito o unánime entre los registros participantes. Las tareas técnicas pueden asignarse, y el Consejo Ejecutivo puede representar a los registros en asuntos específicamente delegados.
Los límites son tan importantes como las concesiones. El memorando dice que el acuerdo no crea una sociedad, agencia, asociación o franquicia entre los firmantes. También restringe la transferencia o cesión de intereses, derechos y obligaciones sin el consentimiento previo por escrito de los firmantes.
Esas cláusulas evitan una inferencia casual de que un registro automáticamente habla por o sucede a otro. La NRO puede coordinar la actividad común. Su Consejo Ejecutivo puede comprometer recursos colectivos bajo las reglas acordadas. Pero el memorando no es un poder notarial universal sobre las relaciones con los clientes de AFRINIC.
Laadhesión de AFRINIC de 2005 al acuerdo de la NROconfirma la participación en la estructura colectiva. No identifica a los titulares de recursos individuales como si hubieran cedido sus derechos contractuales a la NRO o a los otros cuatro registros. Tampoco especifica que un par pueda ejercer cada función de AFRINIC durante una recepción.
El mandato para una transferencia debe, por lo tanto, provenir de algo más específico: consentimiento anticipado en los acuerdos relevantes, una solicitud autorizada de AFRINIC, un receptor legal o una orden judicial, una regla válida de transición de reconocimiento, o una combinación. La preparación técnica colectiva no es ese instrumento faltante.
La relación ASO no llena el vacío del consentimiento del operador
Elmemorando ASO de 2019hace de la NRO el vehículo a través del cual los registros regionales desempeñan el papel de la Organización de Apoyo de Direcciones dentro de ICANN. Establece responsabilidades de política global, recomendaciones de reconocimiento, nombramientos y coordinación.
Esa relación importa si se cuestiona el reconocimiento continuo de AFRINIC. También importa cuando los registros restantes asesoran a ICANN o solicitan una evaluación. Pero no está escrito como un acuerdo de servicio directo con los operadores de red africanos. No le dice a un operador qué ley rige una cuenta transferida, quién asume la responsabilidad por una revocación errónea, o cómo se apela una solicitud de asignación disputada después de la transferencia.
El acuerdo ASO, por lo tanto, ayuda a responder quién participa en las decisiones globales de reconocimiento. No responde completamente quién puede asumir las relaciones de servicio posteriores. Este es un problema de diseño recurrente: las instituciones a nivel de sistema pueden decidir que un nodo reconocido está fallando, mientras que la mecánica legal de mover a los clientes de ese nodo permanece subespecificada.
La solución no es negar la autoridad a nivel de sistema. Es conectarla con los derechos a nivel de operador. Una determinación de reconocimiento o emergencia debe activar un protocolo de continuidad del servicio preacordado que los operadores puedan inspeccionar. El protocolo debe nombrar al sustituto, definir sus poderes y preservar los derechos de impugnación y retorno. Sin ese puente, una decisión global válida aún puede producir relaciones locales inciertas.
El papel de IANA muestra por qué la jerarquía técnica no es una sucesión contractual
Lapágina de servicios de números de IANAexplica la jerarquía de asignación. IANA asigna grupos no asignados de recursos numéricos de Internet a los registros regionales. Luego, los registros distribuyen y administran los recursos bajo la política regional. IANA no administra normalmente las cuentas de los operadores africanos.
Esta jerarquía es crucial para la continuidad. Si AFRINIC no puede recibir o administrar recursos numéricos, las funciones de IANA de ICANN y los registros pares deben saber cómo el registro global se mantiene coherente. IANA puede preservar la unicidad de nivel superior y coordinar con un proveedor reconocido o de emergencia.
Pero jerarquía no equivale a relación contractual. Los derechos cotidianos de un operador, tarifas, contactos e historial de recursos surgen de las políticas, estructura de membresía y términos de servicio de AFRINIC. La capacidad de IANA para coordinar los grupos de nivel superior no transfiere automáticamente esas relaciones a otro registro.
Elfolleto informativo de IANAtambién describe a IANA como implementadora de políticas, no creadora. La política regional y el servicio regional siguen siendo capas distintas. Una contingencia que mantiene correcto el registro de nivel superior aún puede dejar sin resolver quién puede tomar una decisión regional disputada.
La arquitectura debe, por lo tanto, separar la función global mínima de la función regional completa. Preservar la unicidad y el acceso de lectura puede requerir acción inmediata. Cambiar los derechos, contratos o resultados basados en políticas requiere un mandato más fuerte y más procedimiento.
Un mapa de servicios útil comienza con cinco capas distintas
“Servicio de registro” es un término demasiado amplio para el diseño de emergencia. Deben distinguirse al menos cinco capas.
La primera es la preservación: mantener copias completas, inmutables y probadas de registros públicos y protegidos. Esto puede ocurrir antes de la falla y debe implicar custodia estricta, cifrado y controles de auditoría.
La segunda es la disponibilidad: mantener accesibles la información del directorio público, los repositorios de seguridad de enrutamiento y las funciones de búsqueda esenciales. Algunas medidas de disponibilidad pueden ser automatizadas y de solo lectura.
La tercera es el mantenimiento autenticado: permitir que un titular de recursos conocido actualice contactos, objetos de ruta, certificados o información de DNS inverso. Esto requiere una verificación de identidad confiable y un registro de autoridad.
La cuarta es la administración discrecional: aprobar una nueva asignación, interpretar la política, resolver reclamos en competencia, reclamar recursos o sancionar el incumplimiento. Estos actos afectan derechos sustantivos y a menudo requieren juicio.
La quinta es la relación comercial y corporativa: facturación, manejo de depósitos o tarifas, cambio de términos contractuales, admisión de miembros, procesamiento de votos y aceptación de notificaciones legales.
Una contingencia puede activar estas capas por etapas. La preservación debe ser continua. La disponibilidad de solo lectura puede tener un umbral de activación bajo. El mantenimiento autenticado puede requerir una incapacidad verificada por parte de AFRINIC y una autoridad más fuerte. Los actos discrecionales y comerciales deben requerir el mandato más claro, procedimiento explícito y revisión. Tratar las cinco como un interruptor técnico hace que sea demasiado fácil que la custodia de respaldo se convierta en poder de gobernanza no examinado.
Los registros públicos, los registros confidenciales y la autoridad para decidir no son intercambiables
Parte de la información de recursos numéricos está destinada a ser pública. Otro material incluye contactos personales, credenciales de cuenta, contratos, facturas, documentos de identidad, datos de seguridad e historiales de decisiones internas. Un espejo que posee legalmente registros públicos no tiene necesariamente permiso para usar registros confidenciales para un nuevo propósito.
Losprocedimientos de evaluación ICP-2 de 2024contienen una regla de confidencialidad notable. La información de registro se utilizará para fines de registro y podrá transmitirse a otro RIR o IANA si se solicita; otras transmisiones generalmente requieren el consentimiento por escrito del titular del recurso. El texto proporciona al sistema de registro una base importante para la custodia controlada por pares. También vincula los datos con el propósito.
Esa regla apoya la copia de seguridad y la continuidad más firmemente de lo que los críticos a veces admiten. No se requiere necesariamente un permiso individual cada vez que los datos de registro protegidos se reflejan de forma segura en un par autorizado para el propósito de registro indicado. Sin embargo, la regla no responde todas las preguntas de activación. Poseer los datos no es lo mismo que convertirse en el proveedor contractual.
Usarlos para mantener un registro existente no es necesariamente lo mismo que usarlos para adjudicar una disputa, comercializar un nuevo servicio, alterar tarifas o exponerlos bajo un régimen legal diferente.
El instrumento de contingencia debe, por lo tanto, definir roles: custodio, procesador, operador de servicio temporal, tomador de decisiones y sucesor. También debe definir los propósitos permitidos y los deberes de eliminación o devolución. El consentimiento para la custodia no debe estirarse hasta convertirse en consentimiento para cada ejercicio futuro de discreción.
Los procedimientos de 2024 autorizan la evaluación y apuntan hacia el servicio de emergencia
Los procedimientos de 2024 otorgan a ICANN y a los otros registros un papel más claro que el texto ICP-2 anterior. Los RIR restantes pueden solicitar una revisión por unanimidad. ICANN puede iniciar una revisión limitada si cree razonablemente que la coordinación segura y estable de identificadores únicos está en riesgo. El procedimiento prevé la recopilación de información, hallazgos preliminares, corrección de hechos y, en casos críticos, tratamiento acelerado.
Si no se puede restaurar el cumplimiento, los procedimientos dicen que ICANN trabajará de manera transparente con los RIR restantes para identificar un proveedor de servicios de emergencia. También fomentan copias de seguridad o depósitos en garantía suficientes. Este es un mandato de contingencia real a nivel del sistema de reconocimiento. No es solo una promesa informal entre ingenieros.
Sus límites siguen siendo materiales. La identificación de un proveedor no especifica por sí misma todas las funciones que ese proveedor puede realizar. El texto no establece un régimen completo de notificación al operador, mecanismo de transferencia de contratos, asignación de responsabilidad o ruta de apelación. No define completamente cuándo el servicio temporal se convierte en sucesión permanente.
Los procedimientos también permiten una acción de emergencia cuando la demora sería insegura, pero requieren que la revisión permanezca conectada al riesgo del identificador. Esa conexión debe determinar el alcance de la activación. Si el riesgo es la pérdida de registros, conservar los registros. Si el riesgo es la falta de disponibilidad de actualizaciones autenticadas, activar ese servicio. Una transferencia completa de la autoridad discrecional y comercial necesita justificación adicional.
El registro de ratificación de ICANN dejó expresamente la transición sin terminar
Lanotificación de ratificación de la Junta de ICANN de diciembre de 2024dijo que los procedimientos de implementación no agregaban nuevas obligaciones sustanciales. También declaró que los procedimientos formales de desreconocimiento y transición estaban fuera del texto adoptado y requerían un mayor desarrollo de políticas.
Ese reconocimiento es la evidencia más clara de la brecha de mandato. El sistema tenía un método para revisar un RIR y una dirección para identificar el servicio de emergencia si la restauración fallaba, pero aún no tenía un código adoptado completo para el desreconocimiento y la transición.
La brecha no significa que el apoyo de emergencia sea ilegítimo. Un contrato existente, una orden judicial, una instrucción del receptor u otro acuerdo legal pueden autorizar actos particulares. La necesidad también puede justificar medidas estrictamente protectoras en algunos sistemas legales. Pero el procedimiento público ICP-2 no debe describirse como resolviendo preguntas que su registro de ratificación dice que se dejaron para políticas posteriores.
Es por esto que el consentimiento del operador importa. Cuando el instrumento global se detiene antes de la transición de contrato y servicio, las relaciones afectadas no desaparecen. La autoridad faltante debe encontrarse en otra fuente válida o incorporarse en el próximo texto de gobernanza.
Las cartas de ICANN sobre AFRINIC se centraron correctamente en la copia de seguridad, pero aún no en los derechos de activación
Lacarta de ICANN del 7 de marzo de 2025preguntó al receptor de AFRINIC sobre los registros adecuados, la información protegida del cliente, la alineación con ICP-2 y las copias de seguridad periódicas. Sucarta del 3 de juliovolvió a la conservación de registros, copias de seguridad y depósitos en garantía, preservando la posibilidad de una revisión de cumplimiento.
Esas preguntas fueron apropiadas. Antes de que cualquier proveedor de emergencia pueda operar, el sistema debe saber que existe un registro completo, actualizado y confiable. El depósito en garantía debe probarse, no asumirse. El acceso no debe depender de un funcionario en disputa o de un sitio en falla.
La correspondencia pública no proporcionó un pacto de activación igualmente detallado. ¿Quién podría liberar el depósito en garantía? ¿Qué evento constituía una falla? ¿Podría el sustituto hacer cambios o solo servir una copia? ¿Qué pasaría con las credenciales y las claves de firma? ¿Qué términos de privacidad regirían? ¿Cómo se notificaría al receptor, a los miembros y a los operadores? ¿Quién corregiría un registro incorrecto?
Esas omisiones pueden reflejar acuerdos confidenciales no visibles públicamente. Por lo tanto, deben tratarse como preguntas sin respuesta, no como prueba de que no existía preparación. Pero la legitimidad pública requiere más que confianza técnica privada una vez que la activación afecta los derechos de terceros. La arquitectura de desencadenante, alcance y reparación debe ser publicable incluso si los detalles de implementación sensibles permanecen protegidos.
El borrador de documento de gobernanza de 2025 mejora la arquitectura de desencadenantes
Elborrador del Documento de Gobernanza de RIR, versión 2, publicado en agosto de 2025, intenta llenar varios vacíos. Requiere preparación para la continuidad, incluido el intercambio de registros relevantes, procedimientos y sistemas con un operador de emergencia sujeto a condiciones de depósito en garantía y protección de datos. Propone que los otros registros e ICANN puedan autorizar por unanimidad un operador de emergencia temporal cuando un RIR no pueda proporcionar servicio.
El borrador también propone consulta con el RIR afectado y la comunidad regional cuando sea razonablemente posible, publicación de la justificación y el alcance, participación de la comunidad, un derecho del RIR afectado a reanudar el servicio y un período de emergencia de 90 días. Solicita un informe posterior al evento, evaluación y retroalimentación. Estas son mejoras sustanciales sobre una transferencia indefinida.
Sin embargo, al 13 de julio de 2026, elcronograma del proceso de la NRO publicadotodavía describía una actualización adicional en el tercer trimestre de 2026 y una adopción planificada en el cuarto trimestre. El borrador debe, por lo tanto, analizarse como una propuesta, no citarse como ya vinculante.
Incluso como propuesta, demuestra el reconocimiento institucional de que la continuidad necesita reglas. Proporciona conceptos de activación, divulgación y límite de tiempo que faltaban en el marco público anterior. La tarea restante es conectar esos conceptos más directamente con los derechos del operador y la mecánica legal de la sustitución del servicio.
El límite de 90 días del borrador es valioso pero no suficiente
Un período de emergencia corto reduce el riesgo de que una medida temporal se vuelva permanente por inercia. Noventa días crea presión para restaurar el registro afectado, renovar la autoridad de manera transparente o comenzar una transición formal. Un informe posterior al evento puede exponer si el operador de emergencia se mantuvo dentro del alcance.
El tiempo por sí solo no define el poder. Un proveedor temporal puede cometer un error irreversible el primer día. Puede revocar un certificado, rechazar una transferencia, divulgar datos privados o alterar un registro autorizado. El texto de gobernanza debe, por lo tanto, combinar el límite de tiempo con un límite de funciones.
Durante el período inicial, el proveedor de emergencia podría estar autorizado para preservar registros, mantener servicios públicos existentes, procesar cambios autenticados de bajo riesgo y evitar vencimientos. Los actos discrecionales de alto impacto podrían requerir una segunda aprobación, revisión independiente o validación judicial. Las nuevas asignaciones, la recuperación involuntaria, los cambios importantes de tarifas y la revocación de credenciales en disputa podrían suspenderse a menos que sean esenciales para evitar un daño inmediato.
La condición de retorno también necesita precisión. “El RIR puede reanudar” debe significar que los registros, registros de auditoría, claves, solicitudes pendientes y responsabilidad legal pueden devolverse sin vacíos. El proveedor de emergencia no debe convertirse en la única institución capaz de explicar lo que sucedió durante el intervalo.
El consentimiento del operador faltante no es una demanda de 10,000 vetos individuales
La frase “consentimiento del operador” puede sonar poco práctica. Una emergencia no puede esperar a que cada red firme un nuevo formulario. Un titular de recursos malicioso o inalcanzable no debería poder bloquear una medida necesaria para preservar el registro regional.
Ese no es el modelo de consentimiento requerido. La infraestructura madura utiliza un consentimiento constitucional anticipado. Los operadores acuerdan a través de términos de servicio publicados, reglas de membresía y políticas reconocidas que ciertas funciones pueden transferirse cuando se cumplen condiciones objetivas. El instrumento identifica la clase de sustituto, los usos de datos permitidos, los poderes, la duración, los derechos de notificación e impugnación. Un tribunal competente o un receptor legal puede proporcionar autoridad cuando fallen los acuerdos anticipados, sujeto a la ley local y revisión.
El consentimiento en este sentido es una arquitectura de mandato. Le dice al operador, antes de la crisis, qué puede pasar con su cuenta y registros. Le dice al sustituto lo que no puede hacer. Le da al operador una ruta para corregir un error sin vetar la continuidad de todos los demás.
El registro público aún no muestra un pacto completo orientado al operador de ese tipo para AFRINIC. Los documentos de la NRO e ICANN establecen autoridad colectiva y a nivel de reconocimiento, pero el puente hacia los derechos de servicio individuales sigue siendo incompleto. Ese es el problema del consentimiento faltante.
La aprobación de los miembros no es un sustituto completo de los derechos del titular de recursos
AFRINIC se basa en la membresía, y una junta restaurada elegida por los miembros es central para la legitimidad. Sin embargo, no todas las partes que dependen operativamente del servicio de registro tienen necesariamente los mismos derechos de membresía o voto. Un voto corporativo puede autorizar a la organización dentro de su constitución; no reescribe automáticamente cada contrato ni renuncia a cada derecho de datos.
La distinción también funciona al revés. El contrato de un titular de recursos individual no debería permitirle capturar el gobierno corporativo. Los derechos deben seguir la relación relevante. Los miembros votan donde la constitución lo permite. Los titulares de recursos reciben servicio y protegen sus derechos de cuenta y datos. Los operadores soportan las consecuencias operativas de las decisiones del registro. La comunidad regional contribuye con la legitimidad de las políticas. ICANN y los otros registros protegen la coordinación global dentro de sus instrumentos.
Un pacto de transferencia debe, por lo tanto, utilizar varias formas de autorización en lugar de un solo llamamiento vago a “la comunidad”. La aprobación corporativa, los términos del operador, los procedimientos de reconocimiento y la autoridad judicial pueden reforzarse mutuamente. No deben tratarse como intercambiables.
La brecha de mandato se vuelve peligrosa cuando una institución afirma que el apoyo de un sector autoriza la acción sobre todos los demás. Una consulta pública puede mostrar legitimidad pero no transferir contratos. Una resolución de miembros puede dirigir a AFRINIC pero no vincular a un no miembro bajo un término no declarado. Una evaluación global puede justificar una coordinación de emergencia pero no resolver una disputa de facturación privada.
Los operadores son las partes que absorben los errores del registro en las redes en vivo
Los operadores de red firman contratos con clientes, configuran enrutadores, mantienen sistemas de seguridad y responden por interrupciones. Las decisiones del registro pueden afectar su capacidad para demostrar la autoridad de los recursos, actualizar contactos operativos, crear autorizaciones de ruta o mantener delegaciones de DNS inverso. El operador no es simplemente un observador de la gobernanza del registro.
Esto no significa que los operadores sean dueños del registro o puedan ignorar la política regional. Significa que el diseño de continuidad debe reconocer dónde recae la pérdida práctica. Si un sustituto identifica incorrectamente a un titular de cuenta autorizado, la demora o revocación resultante puede afectar el enrutamiento y el servicio al cliente. Si los registros se vuelven inaccesibles, el operador soporta el costo de probar un derecho que el registro ya debería conocer.
Por lo tanto, los derechos orientados al operador no son una concesión opcional. Son parte de la confiabilidad del sistema. La notificación, la corrección, la portabilidad y la apelación reducen el error técnico porque las partes más cercanas a las redes afectadas pueden identificar errores. Las pistas de auditoría les permiten establecer qué cambió y bajo qué autoridad.
Un plan de contingencia que solo hable entre registros puede ser técnicamente sofisticado pero incompleto. El servicio existe para los titulares de recursos y las redes, no para la comodidad institucional de los propios registros.
Los registros de recursos deben ser portables sin que los derechos sean transferibles casualmente
La portabilidad tiene dos dimensiones. La primera es probatoria: un operador debe poder obtener un registro verificable de sus recursos, estado, contactos, solicitudes enviadas y decisiones relevantes. La segunda es operativa: un sustituto legal debe poder continuar el servicio sin obligar al operador a reconstruir su historia a partir de correos electrónicos o archivos privados.
Los registros portables reducen la dependencia de una institución en falla. También mejoran la rendición de cuentas porque el operador puede comparar el estado previo a la transferencia con los cambios posteriores. Una instantánea firmada, un registro de cambios y una procedencia clara pueden establecer si una alteración en disputa ocurrió antes o después de la activación.
La portabilidad no debe confundirse con la libre transferibilidad de los derechos subyacentes. Un registro de recursos puede ser portable mientras que una asignación sigue sujeta a la política regional y al contrato. El sustituto recibe la evidencia y una autoridad limitada para administrarla; no adquiere la propiedad del recurso ni una discreción ilimitada para reescribir la relación.
El pacto de contingencia debe especificar el registro portable mínimo y el mecanismo de autenticidad. También debe exigir que el proveedor temporal devuelva un delta completo de cada cambio, decisión y asunto pendiente. Sin ese requisito, la restauración puede producir dos historias incompatibles.
RPKI y DNS inverso hacen que la cuestión de autoridad sea operativamente urgente
Algunas funciones del registro no son directorios pasivos. La Infraestructura de Clave Pública de Recursos permite a los titulares autorizar orígenes de ruta a través de objetos criptográficamente verificables. La delegación de DNS inverso vincula el espacio de números con la infraestructura de nombres de dominio. Los cambios en cuentas y delegaciones pueden, por lo tanto, influir en cómo las redes validan el enrutamiento y resuelven direcciones.
Una copia de seguridad puede preservar repositorios y material de firma, pero el uso de ese material es una autoridad separada. ¿Quién puede emitir, revocar o reemplazar un certificado? ¿Qué sucede cuando un titular disputa la autenticación del sustituto? ¿Se pueden activar claves de emergencia sin invalidar la confianza existente? ¿Cómo se revierte y comunica una acción errónea?
Las respuestas requieren tanto ceremonias técnicas como mandato legal. La custodia de claves puede dividirse, la activación puede requerir múltiples aprobaciones, y las acciones de emergencia pueden limitarse a mantener la validez existente. Sin embargo, el instrumento de gobernanza debe identificar esas aprobaciones y el alcance de la acción.
Lo mismo es cierto para el DNS inverso y las actualizaciones del registro. Mantener los datos existentes disponibles es de menor riesgo que aceptar un cambio en disputa. Un mapa de servicios debe clasificar las acciones por reversibilidad e impacto, con umbrales de autoridad más altos para operaciones destructivas o que alteren derechos.
Es por esto que la brecha de consentimiento no puede descartarse como derecho corporativo abstracto. Determina quién puede presionar los botones que alteran la confianza operativa.
La transferencia de contratos, la protección de datos y la ley aplicable necesitan un tratamiento explícito
Si otro registro se convierte en el proveedor temporal, surgen varias preguntas legales de inmediato. ¿Se asigna, novela o simplemente se atiende el acuerdo de AFRINIC del operador en nombre de AFRINIC? ¿Qué entidad factura y recibe el pago? ¿Qué aviso de privacidad rige? ¿Dónde puede el operador presentar un reclamo? ¿Quién asume la responsabilidad por un error de servicio? ¿El sustituto aplica la política de AFRINIC o sus propias reglas regionales?
Esas preguntas no deben responderse por defecto técnico. Un registro par puede estar en la mejor posición para operar el sistema, pero su ley local y políticas ordinarias pueden diferir. El servicio de emergencia no debe reubicar silenciosamente la relación contractual ni importar la política de otra región.
El modelo preferido es un servicio similar a una agencia sin agencia general implícita: el proveedor temporal actúa bajo un mandato de emergencia estrictamente definido, aplica la política y los términos existentes de AFRINIC cuando sea legal, separa datos y dinero, y no adquiere las relaciones permanentemente. Si la ley local requiere asignación o novación, el instrumento debe decirlo y proporcionar notificación y protecciones.
Cuando un receptor designado por un tribunal autoriza el acuerdo, la orden debe identificar estas consecuencias. Cuando los términos anticipados lo autorizan, los términos deben ser accesibles y específicos. Una promesa genérica de cooperar no es suficiente para funciones de alto impacto.
Los desencadenantes de activación deben ser objetivos, en capas y revisables
Una contingencia sólida no debe depender de una declaración indefinida de que un RIR es “inestable”. La inestabilidad puede describir litigios, presión financiera, pérdida de personal, compromiso de registros, interrupción del servicio o falta de gobernanza legal. Esas condiciones justifican respuestas diferentes.
Una matriz de desencadenantes podría incluir:
| Condición | Medida inicial | Autoridad adicional antes de la expansión |
|---|---|---|
| Pérdida de un sitio o sistema | Transferencia técnica bajo la autoridad de servicio existente | Ninguna si AFRINIC permanece en control |
| Escasez temporal de personal | Personal de pares y apoyo financiado | Solicitud de AFRINIC autorizada o solicitante sustituto legal |
| Riesgo para la integridad de los registros | Congelar cambios destructivos, verificar copia de seguridad, preservar registros | Aviso ICP-2 y autoridad local apropiada |
| Incapacidad para autenticar actualizaciones rutinarias | Mantenimiento autenticado temporal | Determinación de emergencia publicada y notificación al operador |
| Ausencia de tomador de decisiones legal para solicitudes en disputa | Preservar el statu quo y buscar autoridad independiente | Orden judicial, poder de receptor válido o regla de emergencia adoptada |
| Incapacidad persistente para proporcionar servicio regional | Proveedor de emergencia con límite de tiempo | Decisión de reconocimiento más transición y salvaguardas de partes afectadas |
| Sucesión permanente | Desreconocimiento formal y reconocimiento del sucesor | Proceso adoptado completo, tratamiento contractual y legitimidad regional |
La matriz permite una acción rápida sin otorgar el poder máximo al primer signo de problema. También proporciona a los tribunales, operadores y registros un vocabulario compartido para lo que realmente se ha activado.
La notificación debe explicar la consecuencia, no solo anunciar al sustituto
Una notificación al operador debe identificar el evento desencadenante, el tomador de decisiones, el instrumento, la hora de entrada en vigor, las funciones activadas y la duración esperada. Debe decir si las credenciales existentes siguen siendo válidas, dónde enviar solicitudes, qué política se aplica y cómo se manejan las correcciones urgentes.
La notificación también debe decir lo quenose ha transferido. Si el sustituto no puede hacer nuevas asignaciones, cambiar tarifas o decidir reclamos en disputa, ese límite es importante. Si un tribunal ha autorizado poderes más amplios, la orden o un resumen accesible debe estar enlazado.
La notificación puede ser escalonada en una emergencia genuina. Un breve mensaje inicial puede acompañar la activación, seguido rápidamente de una justificación detallada. Los detalles de implementación sensibles a la seguridad no necesitan publicarse. El público aún debe recibir suficiente información para entender la autoridad y el alcance.
Los operadores deben tener una ruta de contacto verificada independiente de una cuenta de AFRINIC potencialmente comprometida. El sistema también necesita un mecanismo para llegar a operadores cuyos datos de contacto están desactualizados, sin tratar la falta de respuesta como consentimiento a cada cambio.
La transparencia no es solo responsabilidad retrospectiva. Es parte de una activación segura porque ayuda a los usuarios legítimos a distinguir un proveedor de emergencia real de phishing, suplantación o intervención no autorizada.
La corrección y la apelación deben funcionar durante la emergencia, no después
Un proveedor de emergencia encontrará registros inconsistentes y reclamos en disputa. Esperar hasta que el servicio regrese a AFRINIC puede ser inaceptable. El sustituto necesita, por lo tanto, un proceso de corrección que sea rápido, basado en evidencia y limitado.
Los errores administrativos rutinarios pueden corregirse mediante evidencia verificada y doble aprobación. Las disputas de alto impacto deben preservar el statu quo cuando sea posible y pasar a un revisor independiente, receptor o tribunal. El operador debe recibir una decisión razonada y una referencia de auditoría. El personal de emergencia no debe confiar en conocimiento personal no documentado o presión privada.
La apelación no necesita suspender cada acción. Un compromiso de credencial claramente malicioso puede requerir una suspensión protectora inmediata. Pero el titular afectado debe recibir notificación pronta, evidencia suficiente para responder y una revisión rápida. La distinción entre protección reversible y privación final debe permanecer visible.
El informe posterior al evento del borrador de documento de gobernanza es útil, pero no puede sustituir la reparación en vivo. Un informe tres meses después no restaura un objeto de autorización de ruta necesario hoy. Los derechos deben viajar con el servicio.
La transparencia debe operar antes, durante y después de la activación
Antes de una crisis, los registros deben publicar el modelo de autoridad, el mapa de servicios, las clases de desencadenantes, los roles de datos y la ruta de rendición de cuentas. Pueden probar la recuperación técnica sin exponer credenciales o detalles explotables. Los operadores deben saber cómo verificar una notificación de emergencia auténtica.
Durante la activación, el tomador de decisiones debe publicar la razón, el alcance, el proveedor y la duración. Las métricas agregadas del servicio, los cambios materiales en el alcance y el riesgo no resuelto deben informarse. Los incidentes confidenciales pueden describirse sin exponer datos del cliente.
Después de la activación, un informe público debe comparar el desencadenante con la evidencia, enumerar las funciones utilizadas, explicar las decisiones de alto impacto, divulgar interrupciones o errores, justificar los fondos y evaluar si el mandato fue adecuado. Los operadores afectados deben recibir sus propios historiales de cambios.
La transparencia también disciplina a las instituciones. Si el proveedor sabe que cada expansión del alcance se registrará, es menos probable que convierta un rol de continuidad estrecho en formulación de políticas. Si AFRINIC sabe que su preparación para la restauración se evaluará públicamente, tiene un incentivo para mantener registros portables y capacidad de recuperación probada.
El objetivo no es la publicidad por sí misma. Es hacer que la autoridad sea auditable sin publicar secretos.
La gobernanza en cerebro dividido es tan peligrosa como los datos en cerebro dividido
Los ingenieros diseñan contra sistemas de cerebro dividido en los que dos nodos creen que son autoritarios. Una crisis de registro puede producir el equivalente en gobernanza. El receptor de AFRINIC o la junta restaurada pueden reclamar autoridad mientras un proveedor temporal ya está procesando solicitudes. Diferentes tribunales o instituciones pueden reconocer a diferentes actores. Los operadores pueden enviar instrucciones contradictorias a ambos.
El instrumento de contingencia debe definir un estado autoritario único y un método para cambiarlo. La hora de activación, el alcance del servicio y la autoridad de firma deben registrarse en un registro a prueba de manipulaciones. Las solicitudes recibidas durante la transición deben tener un identificador de caso. El sistema no autoritario debe volverse de solo lectura o redirigir las solicitudes al proveedor activo.
La restauración necesita la misma disciplina. Debe haber una decisión de conmutación, datos reconciliados, transición de claves y hora de publicación efectiva. Las disputas pendientes no deben desaparecer entre instituciones. Ambas partes deben atestiguar el estado transferido, con una ruta independiente si no están de acuerdo.
La claridad del mandato previene el cerebro dividido institucional. Si dos cuerpos pueden afirmar plausiblemente haberse activado, la consistencia técnica por sí sola no restaurará la confianza.
El retorno es un derecho central del operador, no una ocurrencia administrativa tardía
Un proveedor temporal debe entrar con una obligación de salida. El operador necesita la seguridad de que sus registros, solicitudes pendientes, credenciales y estado de pago regresarán intactos cuando AFRINIC reanude, o se moverán a través de una transición permanente legal si AFRINIC no puede.
Los criterios de retorno deben ser objetivos: gobernanza legal, capacidad técnica verificada, registros reconciliados, pruebas de seguridad, personal adecuado y un estado de reconocimiento válido. AFRINIC no debe recuperar el control sensible simplemente anunciando disponibilidad, pero tampoco el proveedor de emergencia debe retener el servicio porque el retorno es inconveniente.
El período de 90 días del borrador proporciona un punto de decisión. Antes de que expire, las instituciones autorizadas deben publicar si el servicio regresa, el mandato de emergencia se renueva bajo autoridad declarada, o comienza un proceso formal de sucesión. Las extensiones repetidas deben requerir una revisión más estricta.
Los operadores no deben tener que volver a probar derechos establecidos únicamente porque cambia el proveedor. El registro completo, incluidas las decisiones del período de emergencia, debe seguir a la relación. Ese es el contenido práctico de la portabilidad y la continuidad.
Un modelo de mandato positivo está disponible
La brecha de mandato puede cerrarse sin ralentizar cada acción de emergencia. Los registros, ICANN, los miembros de AFRINIC y los titulares de recursos pueden establecer un pacto en capas con los siguientes elementos.
Primero, depósito en garantía continuo y custodia de pares para registros definidos, con recuperación probada y límites de propósito estrictos. Segundo, clases de activación objetivas vinculadas a fallas específicas del servicio. Tercero, autorización unánime a nivel de sistema para un proveedor temporal, combinada con autoridad local o contractual válida para actos posteriores. Cuarto, un cronograma de funciones que distinga preservación, mantenimiento rutinario, decisiones discrecionales y poderes comerciales.
Quinto, notificación al operador, acceso verificado, corrección, apelación y registros portables. Sexto, segregación de datos, fondos y políticas para que el sustituto no absorba AFRINIC por defecto. Séptimo, una duración corta, cambios de alcance publicados y revisión independiente. Octavo, un proceso de retorno probado o sucesor legal. Noveno, informes posteriores al evento e historiales de cambios específicos del operador. Décimo, disposiciones claras de responsabilidad y ley aplicable.
Este modelo trata la copia de seguridad técnica como un activo, no como una amenaza. Permite a los ingenieros prepararse agresivamente mientras exige que las instituciones justifiquen la activación. También reconoce que el consentimiento puede proporcionarse por adelantado a través de un pacto público y ejecutable en lugar de recogerse individualmente durante una interrupción.
La pregunta clave es quién puede decidir, no quién puede operar los servidores
Los otros registros regionales casi con certeza poseen experiencia técnica relevante. Entienden los sistemas de recursos numéricos y pueden proporcionar personal, infraestructura y apoyo de continuidad de manera más creíble que un externo improvisado. La postura de ayuda mutua de la NRO es, por lo tanto, una fortaleza del sistema regional.
Sin embargo, la capacidad no es mandato. Una institución puede ser capaz de operar un servicio sin tener autoridad para decidir un derecho en disputa. Puede poseer legalmente una copia de seguridad sin tener derecho a usar los datos para un propósito diferente. Puede ser seleccionada unánimemente por sus pares sin haber adquirido el contrato del operador afectado.
Los instrumentos públicos se han movido en la dirección correcta. El Fondo de Estabilidad apoya la recuperación. Los procedimientos de 2024 crean conceptos de evaluación y proveedor de emergencia. El borrador de 2025 añade desencadenantes, límites de tiempo, consulta e informes. Lo que queda es un puente directo hacia las personas y empresas cuyas redes dependen del servicio.
La NRO no necesita abandonar la planificación de contingencia. Necesita terminar la parte constitucional del plan.
La brecha de mandato se puede solucionar antes de la próxima activación
La crisis de AFRINIC ya ha proporcionado el difícil hipotético: un registro regional puede necesitar ayuda mientras carece de una junta no disputada capaz de solicitarla. El sistema no debe esperar a una interrupción para decidir si un receptor puede autorizar personal de pares, si el depósito en garantía puede liberarse o si un proveedor temporal puede hacer cambios en disputa.
La prioridad inmediata es publicar un cronograma de autoridad orientado al operador junto con el próximo texto de gobernanza ICP-2. El cronograma debe citar la fuente de cada poder, explicar cómo interactúa la ley nacional con las decisiones de reconocimiento e identificar el tratamiento contractual. Los propios términos de AFRINIC deben revisarse para que la autoridad de emergencia anticipada sea explícita y proporcionada.
La segunda prioridad es una prueba pública que ejercite no solo la restauración de datos sino la restauración de derechos. ¿Puede un operador autenticarse? ¿Puede ver su historial autorizado? ¿Puede un cambio en disputa ser pausado y apelado? ¿Puede el sustituto devolver cada registro y caso pendiente? Una recuperación técnicamente exitosa que no pueda responder esas preguntas está incompleta.
La tercera prioridad es hacer que el estado temporal sea real. El alcance, el tiempo y el retorno deben cumplirse, no solo prometerse. Si la sucesión permanente se vuelve necesaria, debe proceder bajo el proceso adoptado de desreconocimiento y reconocimiento en lugar de a través de extensiones de emergencia repetidas.
Estas medidas aumentarían, no disminuirían, la confianza en el apoyo de la NRO. Es más probable que los operadores acepten una activación rápida cuando conocen su autoridad y límites.
La continuidad sin consentimiento es frágil; el consentimiento sin continuidad es vacío
El debate no debe enmarcarse como derecho versus ingeniería. Un derecho puramente legal al servicio es de poco consuelo si cada registro se pierde. Una copia de seguridad perfecta es peligrosa si nadie puede decir quién puede activarla o corregir sus errores. Una infraestructura resistente requiere ambas cosas.
Las medidas públicas de la NRO muestran una preparación sustancial para financiación, asistencia técnica y coordinación de pares. También muestran un reconocimiento en evolución de que la operación de emergencia necesita publicación, consulta, un límite de tiempo y revisión. La debilidad restante no es hostilidad hacia los operadores. Es la ausencia, en la arquitectura pública adoptada, de un mandato completo orientado al operador para la sustitución del servicio.
Esa brecha puede llenarse con términos anticipados, un pacto de gobernanza reconocido y autoridad legal competente. El pacto no necesita otorgar vetos individuales. Debe otorgar notificación, limitación de propósito, corrección, apelación, portabilidad y retorno, mientras autoriza acciones estrictamente necesarias bajo desencadenantes objetivos.
La copia de seguridad técnica es buena. La ayuda mutua es buena. Un proveedor de emergencia preparado es bueno. El fracaso de gobernanza sería permitir que esas fortalezas sustituyan la pregunta no respondida: ¿bajo qué autoridad actúa el proveedor sobre los operadores que se supone debe proteger?
Fuentes y límites analíticos
Este análisis se basa principalmente en elmemorando de la NRO, laadhesión de AFRINIC de 2005 a la NRO, elFondo Conjunto de Estabilidad de los RIR, elmensaje de julio de 2022 de los registros regionales, elmemorando ASO de 2019, losprocedimientos de evaluación ICP-2 de 2024, lanotificación de ratificación de ICANN, elborrador del Documento de Gobernanza de RIR, versión 2, elcronograma de revisión de la NROy elinforme de reconocimiento de IANA de 2005 para AFRINIC.
Los materiales citados establecen los compromisos institucionales públicos, las reglas propuestas y las declaraciones de sus autores. El borrador del documento de gobernanza no se trató como adoptado. El registro público no expone todos los acuerdos de depósito en garantía, ceremonias de seguridad, contratos de servicio, términos de privacidad, instrucciones del receptor o preparativos de registros pares. Por lo tanto, es posible que instrumentos privados respondan algunas preguntas de activación.
Este artículo no divulga ni evalúa detalles técnicos protegidos, y no concluye que ningún acto de emergencia particular sería ilegal sin examinar su instrumento y ley aplicable. Su conclusión es más estrecha: la arquitectura pública adoptada aún no demuestra un mandato completo orientado al operador para la gama completa de poderes de servicio que un sustituto podría necesitar.

