Resumen

  • La junta reconstituida de AFRINIC es una reparación necesaria, no una prueba de que el riesgo institucional concentrado haya desaparecido. La cuestión crucial es si un miembro puede mantener registros reconocidos y dependencias críticas cuando AFRINIC se ve afectado legal, técnica u operativamente.
  • La portabilidad del servicio de registro no es una venta de espacio de direcciones, un cambio de titular ni un permiso para autoridades duplicadas. Es la capacidad del mismo titular reconocido de trasladar servicios de registro definidos entre proveedores calificados, manteniendo intactos un estado autoritativo ordenado y un historial completo.
  • La portabilidad requiere cuatro acuerdos distintos: sustitución voluntaria ordinaria del proveedor, movimiento supervisado durante una falla grave del servicio, continuidad temporal de emergencia y eventual sucesión institucional si cambia el reconocimiento. Cada uno tiene diferentes desencadenantes, autoridad y condiciones de retorno.
  • El depósito de datos es necesario pero insuficiente. Un diseño de continuidad también necesita restauración probada, evidencia de identidad y autoridad actual, historial de transacciones ordenado, restricciones de disputas, publicación RDAP y WHOIS, DNS inverso, datos del registro de enrutamiento y manejo cuidadosamente limitado de claves y certificados RPKI.
  • El programa de recuperación de AFRINIC para 2025-2026 aborda el liderazgo, las auditorías, la tecnología, el personal, los comunitarios y la estabilidad legal. Esas medidas mejoran la institución actual, pero aún no establecen una salida rutinaria controlada por el titular ni un camino de sustitución de proveedor demostrado.
  • La revisión emergente del marco global de gobernanza de los RIR reconoce la continuidad de emergencia y los operadores temporales. Un enfoque de tipo NRS extendería el principio de resiliencia a los tiempos normales mediante una elección calificada, sin esperar el umbral extremo de falla del RIR regional.
  • La recuperación debe juzgarse mediante pruebas de estrés independientes: pérdida del portal de miembros, corrupción de datos, restricción judicial, compromiso de claves, insolvencia, indisponibilidad del personal y un movimiento voluntario de proveedor. Aprobar significa un estado actual aceptado, sin pérdida de control del titular y un retorno o transición limpia respaldada por evidencia.

Una junta repara la autoridad, no la concentración

LaNRO dio la bienvenida a la elección de la junta de septiembre de 2025como un paso hacia la restauración completa de la gobernanza y las actividades de AFRINIC. Ese lenguaje fue apropiadamente mesurado. Un paso hacia la restauración no es una declaración de que toda debilidad institucional haya terminado.

La junta reconstituida puede hacer cosas que un receptor o el personal que opera sin directores no pueden hacer de manera sostenible. Puede establecer una estrategia, contratar a un director ejecutivo, aprobar presupuestos, supervisar riesgos, convocar a los miembros y restablecer comités. El comunicado conjunto de octubre de 2025 deAFRINIC entre la junta directiva y el Receptordescribió el trabajo en curso sobre liderazgo, auditorías, litigios, representación comunitaria, discusión de políticas y reforma constitucional. Suactualización a los miembros de marzo de 2026describió prioridades que incluyen operaciones estables, un director ejecutivo sustantivo, evaluación de tecnología y recursos humanos, y reparación de la gobernanza.

Estas son tareas de recuperación reales. Están dirigidas principalmente a hacer que AFRINIC funcione bien nuevamente. No le dan a un titular de recursos una alternativa si AFRINIC más tarde no puede realizar un acto de registro crítico. El titular aún depende de la misma entidad legal, equipo operativo, interfaces de servicio y acuerdo de reconocimiento.

Los buenos directores pueden reducir el riesgo institucional. La portabilidad cambia quién soporta el riesgo residual cuando la buena gobernanza no es suficiente. Un diseño resiliente necesita ambas cosas.

La crisis fue más amplia que la ausencia de directores

Las dificultades de AFRINIC no pueden reducirse a ocho puestos vacantes en la junta. Los litigios afectaron la gobernanza y consumieron atención. La administración judicial colocó una autoridad inusual en una oficina supervisada por un tribunal. Los estados financieros auditados se retrasaron. La comunidad de políticas pasó años sin reuniones ordinarias. La organización carecía de un director ejecutivo sustantivo. Surgieron preguntas sobre registros, copias de seguridad e integridad electoral.

El personal mantuvo los servicios principales en funcionamiento en estas condiciones, lo cual es evidencia de compromiso y cierta resiliencia operativa. No es evidencia de que todos los servicios sobrevivirían a una falla más severa o con un tiempo diferente. La continuidad lograda por un esfuerzo excepcional del personal puede ocultar dependencias no documentadas y conocimiento concentrado.

La consecuencia pública también se extiende más allá del estatus corporativo de AFRINIC. Los operadores de redes confían en los registros de recursos reconocidos al mantener contactos, DNS inverso, objetos de ruta y material de seguridad de enrutamiento. Las agencias públicas, universidades, bancos, operadores móviles, centros de datos y proveedores de acceso pueden depender de cambios oportunos. Una disputa que no interrumpe el reenvío de paquetes hoy aún puede impedir que un titular corrija la autoridad o responda a un incidente mañana.

Por lo tanto, el riesgo relevante es compuesto. La autoridad legal, la gobernanza corporativa, la capacidad del personal, la identidad de los miembros, la publicación técnica y el reconocimiento global interactúan. Reemplazar directores aborda una capa. Contratar a un director ejecutivo aborda otra. Ninguno crea un camino alternativo cuando varias capas fallan juntas.

La falla del registro no es lo mismo que una interrupción de Internet

Se necesita cuidado al describir las consecuencias. Si el portal de un RIR no está disponible, las rutas existentes no desaparecen automáticamente. Los enrutadores reenvían según configuraciones y protocolos de enrutamiento, no consultando a la oficina de miembros por cada paquete. El uso existente de direcciones puede continuar durante una disputa de registro.

Eso no hace que la continuidad del registro sea opcional. Un titular puede necesitar actualizar contactos públicos, crear o cambiar autorizaciones de ruta, alterar el DNS inverso, registrar una transferencia, corregir un objeto de ruta, responder a un abuso o problema de seguridad, o probar autoridad ante una contraparte. El retraso en esos actos puede aumentar el riesgo operativo incluso cuando el tráfico aún fluye.

RPKI hace que la dependencia sea más visible. Los titulares de recursos utilizan certificados y autorizaciones de origen de ruta dentro de una estructura de confianza descrita por laarquitectura RPKI en RFC 6480. Una falla que afecte la emisión de certificados, el control de claves, la publicación o la revocación puede influir en cómo las redes dependientes clasifican las rutas. El efecto depende de la falla exacta y de la política de la red; no debe exagerarse como una desconexión universal instantánea.

Por lo tanto, el análisis de resiliencia debe medir las funciones por separado. El registro público, el control de cuentas, RDAP, WHOIS, DNS inverso, datos del registro de enrutamiento de Internet, RPKI, la nueva asignación y el servicio de transferencia tienen diferentes tolerancias y rutas de recuperación. Una garantía vaga de que Internet se mantuvo no puede sustituir la evidencia de que los titulares conservaron la capacidad de actuar.

La recuperación del personal cambia la probabilidad, no el radio de explosión

Una junta competente puede mejorar los controles, establecer prioridades y reducir la probabilidad de otra ruptura de gobernanza. También puede contratar líderes, financiar copias de seguridad y aclarar la autoridad. Estas medidas importan porque la prevención suele ser más barata que la sustitución de emergencia.

Pero el radio de explosión de una falla sigue siendo grande si una institución es el punto de servicio obligatorio para una región. Una restricción judicial, un incidente cibernético grave, una falla de control interno, un evento de insolvencia o la pérdida de personal clave pueden afectar a muchos titulares a la vez. Mejores personas reducen la probabilidad de esos eventos; no les dan a los miembros afectados una salida probada si ocurre uno.

Esta es la misma distinción que se hace en otros servicios críticos. Un proveedor bien administrado aún mantiene conmutación por error, exportaciones y simulacros de recuperación. La confianza en la gestión no se utiliza como razón para hacer que los datos del cliente no sean portátiles o dejar la restauración sin probar. Cuanto mayor sea la consecuencia pública, más débil es el caso de confiar solo en la virtud institucional.

La portabilidad también disciplina el rendimiento ordinario. Un proveedor que sabe que los titulares pueden mover el servicio tiene una razón más fuerte para mantener registros precisos, resolver quejas y publicar niveles de servicio medibles. La salida no es un castigo. Es un control que limita la consecuencia de una falla persistente sin requerir que se reemplace toda la institución.

La portabilidad debe definirse de manera estricta

La portabilidad del registro debe significar que un titular de recursos reconocido puede cambiar el proveedor calificado que realiza servicios de registro definidos, mientras que el titular, la identidad del recurso, el historial de asignación y el estado actual autoritativo siguen siendo los mismos. El proveedor autentica instrucciones, mantiene los registros de servicio acordados y presenta o ejecuta cambios permitidos. No crea una asignación rival.

La definición excluye tres interpretaciones engañosas. Primero, la portabilidad no es una afirmación de que las direcciones son propiedad privada sin restricciones. El carácter legal de los recursos numéricos y los términos bajo los cuales se mantienen siguen regidos por los acuerdos, políticas y leyes aplicables. Segundo, no es una transferencia a un nuevo titular. La organización que controla el recurso no cambia simplemente porque cambia su servicio de registro. Tercero, no es autoridad para que varios proveedores publiquen titulares actuales en conflicto.

ElSistema de Registro de Números de Internet descrito en RFC 7020depende de un registro coordinado y unicidad. Un modelo de portabilidad debe preservar esas propiedades. Un recurso tiene un estado de titular actual aceptado, un historial ordenado y una autoridad actual definida para cada rol de servicio.

Esta definición estricta hace que la portabilidad sea compatible con la coordinación global. La competencia o sustitución ocurre en torno al servicio. La unicidad sigue siendo una restricción compartida. El derecho a salir de un proveedor no se convierte en un derecho a elegir la versión de los hechos que sea más conveniente.

Cuatro movimientos no deben confundirse

El primer movimiento es una transferencia de recursos. Cambia al titular reconocido de algún recurso numérico según la política de transferencia aplicable. Lavisión general de políticas de AFRINIC ratificada en febrero de 2026aborda las transferencias que involucran IPv4 y números de sistema autónomo, incluidas condiciones interregionales especificadas. Eso es un evento de mercado y registro que involucra al origen y al destinatario.

El segundo movimiento es la portabilidad del servicio de registro. El titular sigue siendo el mismo, pero un proveedor calificado asume el servicio administrativo definido. No se implica ninguna venta o reasignación. El evento se asemeja a cambiar el custodio de un registro en lugar de cambiar la persona reconocida por él.

El tercer movimiento es la continuidad de emergencia. Un operador temporal realiza los servicios afectados porque la institución regional reconocida no puede hacerlo adecuadamente. La autoridad está limitada por la emergencia, y el servicio debe regresar cuando se restaure la capacidad. El titular no necesita tomar una decisión de mercado individual durante la crisis.

El cuarto movimiento es la sucesión institucional. Si un RIR es finalmente reemplazado o su reconocimiento cambia, un sucesor autorizado asume la responsabilidad regional bajo una decisión de gobernanza global. Eso es un evento constitucional, no una conmutación ordinaria de clientes.

Las políticas, registros y controles técnicos deben nombrar estos movimientos por separado. La confusión invita a la extralimitación o la parálisis. Un cambio normal de proveedor no debería requerir el umbral para reemplazar a un RIR. Un operador de emergencia no debería obtener poder para reescribir el historial del titular. Una transferencia de recursos no debería disfrazarse como un cambio de servicio.

NRS proporciona una dirección, no una prueba de un sistema terminado

La Number Resource Society ha hecho de la salida, la portabilidad, la redundancia y una administración menos geográficamente cautiva temas centrales de su defensa pública. Sudeclaración de gobernanza sobre descentralización y portabilidadofrece una dirección útil: la administración crítica de recursos numéricos no debería depender únicamente de la durabilidad de un único guardián.

Esa dirección no debe tratarse como evidencia de que cada detalle operativo ya se ha resuelto. La garantía de identidad, la calificación del proveedor, la ordenación autoritativa, la continuidad de RPKI, las restricciones legales, la responsabilidad y el reconocimiento global requieren acuerdos exactos. La promoción se convierte en infraestructura solo después de que esos acuerdos sobrevivan pruebas adversas.

El valor del contrafáctico de NRS es que plantea una pregunta que el diseño de monopolio regional tiende a suprimir. ¿Por qué la preservación de un registro numérico autoritativo requiere un proveedor de servicios permanente para cada titular asociado a un continente? La unicidad global y la exclusividad del servicio son propiedades diferentes.

La recuperación de AFRINIC es una oportunidad para probar esa distinción sin debilitar la institución. AFRINIC podría seguir siendo una autoridad reconocida y un proveedor sólido mientras participa en reglas comunes de portabilidad. El objetivo no es hacer que AFRINIC falle. Es hacer que la continuidad de los miembros dependa menos de que AFRINIC nunca falle.

Un estado autoritativo es el límite no negociable

La portabilidad se vuelve peligrosa si dos proveedores pueden afirmar cada uno un titular actual diferente o emitir credenciales de recursos incompatibles. Por lo tanto, el sistema debe ordenar cada cambio aceptado contra una versión actual conocida. Un cambio de servicio cita el recurso, el titular, el proveedor saliente, el proveedor entrante, los roles afectados y el estado actual. La aceptación crea un estado sucesor.

Las presentaciones en competencia no pueden tener éxito ambas. Una instrucción obsoleta falla o entra en revisión. Una corrección crea otro evento visible en lugar de borrar el historial. Cada proveedor calificado y servicio público converge en el resultado aceptado. Los observadores pueden replicar el registro, pero la replicación no otorga autoridad de origen.

El acuerdo delSistema de Registro de Números de Internet de la NROcompromete a los RIR a la unicidad, precisión, entradas públicas y cooperación en servicios de registro globales consistentes. La portabilidad debe fortalecer esos compromisos al reducir la dependencia de una oficina de servicio único mientras se preserva una respuesta coherente.

Este límite también restringe el marketing de los proveedores. Ningún proveedor debe prometer inmunidad contra restricciones válidas, control anónimo o reconocimiento alternativo. Un titular puede elegir la calidad del servicio y los términos jurisdiccionales dentro de reglas comunes. No puede comprar una segunda versión del título ni escapar de una disputa activa moviendo la interfaz a través de la cual se registra la disputa.

El registro portátil mínimo debe ser suficiente y restringido

Un proveedor receptor necesita suficiente información para continuar el servicio, pero no debe recibir cada nota, factura o documento de identidad jamás retenido por la institución saliente. El mínimo común debe incluir la identidad del recurso, el titular reconocido, los contactos de autoridad, la base de asignación o asignación, el proveedor de servicio actual, el historial de eventos ordenado, las restricciones activas, las solicitudes pendientes, las opciones de servicio dependientes y la evidencia de verificación con un nivel de aseguramiento acordado.

Cada campo necesita una versión, autoridad de origen, tiempo efectivo y clase de sensibilidad. Los hechos públicos pueden aparecer a través de RDAP o servicios relacionados. La identidad protegida y el material de disputa se mueven a través de canales seguros. La evidencia altamente sensible puede permanecer con un custodio de depósito y divulgarse solo cuando ocurre un desencadenante válido.

La restricción limita la concentración y el impacto de una violación. Un sistema de portabilidad que centraliza cada documento de cliente crea un nuevo objetivo y puede violar los deberes de protección de datos. Suficiencia significa que el proveedor receptor puede autenticar al titular, reconstruir la autoridad actual, continuar los servicios seleccionados y explicar por qué se aceptó un cambio. No significa recopilar información no relacionada con esas funciones.

El titular debe poder inspeccionar su registro portátil, impugnar errores y recibir una exportación firmada en cualquier momento. La exportación regular hace que la salida sea ordinaria en lugar de un favor de emergencia. Pruebas independientes deben confirmar que otro proveedor calificado puede ingerir el registro sin reconstrucción manual por parte del personal superior del titular.

El depósito de garantía preserva la evidencia pero no proporciona servicio

La correspondencia de ICANN de julio de 2025 preguntó sobre las copias de seguridad de AFRINIC y propuso discutir el depósito regular de datos de registro de RIR con proveedores de confianza. Esa fue una intervención importante. Si el único registro completo desaparece con una institución fallida, ningún modelo de continuidad puede restaurar la autoridad con confianza.

El depósito de garantía responde a una pregunta más restringida que la portabilidad. Puede preservar archivos y el historial de transacciones. No autentica automáticamente a un titular actual, activa a un proveedor receptor, publica RDAP, mantiene el DNS inverso, emite material RPKI ni resuelve una restricción judicial. Los datos depositados pueden estar desactualizados, incompletos, cifrados con claves no disponibles o difíciles de restaurar dentro del tiempo que los operadores necesitan.

Por lo tanto, un acuerdo creíble prueba la frecuencia de depósito, la integridad, la integridad, el descifrado, la documentación, los desencadenantes de liberación y el tiempo de restauración. El custodio del depósito debe ser lo suficientemente independiente para liberar material cuando la institución no puede o no quiere, pero no puede usar los datos para el servicio comercial ordinario. Pueden estar justificados varios custodios geográfica y legalmente separados para los elementos más críticos.

El depósito de garantía debe respaldar tanto la emergencia institucional como la portabilidad del titular. Un proveedor receptor normalmente obtiene una exportación actual a través del proveedor saliente. Si esa ruta falla, una liberación supervisada puede proporcionar el registro mínimo. Cada liberación se limita, registra y revisa. La supervivencia de los datos se convierte en una capa en un diseño de continuidad operativa en lugar de toda la promesa.

La identidad y la autoridad deben sobrevivir a la institución

El problema de continuidad más difícil no es copiar una tabla. Es demostrar quién puede instruir un cambio cuando la institución que mantuvo el registro de contactos no está disponible o no es de confianza. Un modelo portátil necesita varios factores de autoridad mantenidos de forma independiente: funcionarios organizativos actuales, contactos de recuperación protegidos, credenciales sólidas, evidencia corporativa verificada y un historial de cambios autorizados.

Ninguna dirección de correo electrónico obsoleta debe controlar una cartera de recursos valiosa. Los titulares deben registrar más de un representante con diferentes roles y canales. Los actos de alto impacto pueden requerir la aprobación de dos personas autorizadas o una persona más una prueba organizativa externa. Los contactos de recuperación deben probarse periódicamente sin publicarlos.

El proveedor receptor debe verificar la continuidad de la identidad del titular, no crear un nuevo titular porque la cuenta habitual es inaccesible. Si la evidencia entra en conflicto, el recurso entra en un estado protegido limitado. Los registros públicos y servicios existentes continúan cuando sea seguro, mientras que los cambios de alto riesgo esperan revisión. La disputa debe afectar solo el acto y el conjunto de recursos en disputa.

La evidencia de autoridad también necesita portabilidad antes de una crisis. Un titular que espera hasta que el portal esté inaccesible para descubrir que su único contacto dejó la empresa ya ha fallado la prueba. La recuperación de AFRINIC debería incluir una campaña de miembros para verificar la autoridad multicanal y emitir recibos portátiles verificables de forma independiente.

RDAP y WHOIS necesitan continuidad sin respuestas contradictorias

Los servicios de registro público permiten que las redes, los equipos de seguridad y las contrapartes identifiquen organizaciones y contactos reconocidos. Durante la sustitución del proveedor, esos servicios deben continuar devolviendo un estado actual coherente. Pueden existir diferentes puntos finales de servicio, pero el descubrimiento debe llevar a los usuarios al mismo registro aceptado.

Un cambio de proveedor debe actualizar la referencia del proveedor de servicio y cualquier cambio de contacto autorizado sin cambiar el historial del recurso. Los cachés y réplicas necesitan tiempos de convergencia definidos. Las respuestas obsoletas deben llevar una versión o hora de última actualización que permita a los usuarios reconocerlas. Una respuesta temporal de emergencia debe identificar su estado limitado sin implicar que el recurso cambió de titular.

Las respuestas estructuradas de RDAP son útiles para expresar roles, enlaces y eventos, pero un formato técnico no puede resolver la autoridad por sí mismo. Las reglas comunes deben definir qué servicio firma el resultado actual, cómo se resuelven los conflictos y cuándo una réplica deja de servir datos obsoletos. La compatibilidad con WHOIS puede seguir siendo necesaria para los usuarios que no han migrado a RDAP, pero debe derivarse del mismo estado aceptado.

Las pruebas de continuidad deben consultar los servicios públicos desde varias regiones antes, durante y después de un movimiento simulado del proveedor. El éxito significa disponibilidad, identidad del titular consistente, cambios de rol correctos y orden de versión explicable. Devolver una respuesta HTTP no es suficiente si dos puntos finales no están de acuerdo sobre el control.

La continuidad de RPKI requiere límites más estrictos que el registro público

RPKI conecta la autoridad de recursos con objetos criptográficos utilizados por las redes dependientes. Mover el servicio de registro no debe mover claves privadas de manera casual, crear certificados superpuestos ni permitir que ambos proveedores autoricen rutas. El modelo de RPKI elegido por el titular importa: el servicio alojado, la certificación delegada u otro acuerdo aprobado puede colocar las claves y las obligaciones de publicación en diferentes ubicaciones.

El registro portátil debe indicar la relación actual de la autoridad de certificación, la ubicación de publicación, los prefijos autorizados y los números de sistema autónomo, el modelo de custodia de claves, las autorizaciones de origen de ruta activas, el estado de revocación y la migración planificada. El proveedor saliente y el entrante necesitan una transferencia ordenada con terminación explícita de la autoridad.

Cuando las claves no pueden o no deben moverse, el lado receptor emite un sucesor bajo condiciones controladas y la autoridad antigua se revoca en el momento adecuado. La superposición puede estar estrictamente limitada cuando sea necesario para evitar fallas de validación, pero la emisión dual no controlada nunca debe ser una conveniencia informal. La observación de la parte dependiente debe confirmar el resultado previsto desde fuera de ambos proveedores.

La continuidad de emergencia es más difícil. Un operador temporal puede necesitar autoridad para mantener la publicación disponible mientras carece de autoridad para realizar cambios arbitrarios de enrutamiento. El estatuto de emergencia debe distinguir entre servir objetos existentes, renovar material con límite de tiempo, aceptar cambios del titular y revocar autoridad comprometida. Cada poder necesita un desencadenante y una aprobación independiente.

El DNS inverso y los datos del registro de enrutamiento necesitan opciones explícitas

El servicio de registro a menudo se encuentra junto a la delegación de DNS inverso y los datos del registro de enrutamiento de Internet. Los titulares pueden asumir que estas dependencias se moverán automáticamente, mientras que los proveedores pueden tratarlas como productos separados. Una solicitud de portabilidad debe enumerar cada servicio y permitir que el titular elija mover, continuar temporalmente, delegar en otro lugar o finalizar.

La continuidad del DNS inverso requiere la preservación de la relación recurso-zona y un control seguro sobre los cambios de delegación. Un cambio de proveedor no debe alterar silenciosamente los servidores de nombres. Si el proveedor anterior continúa el servicio brevemente, el acuerdo necesita una fecha de vencimiento y un contacto de emergencia. Las pruebas deben verificar la resolución desde redes independientes y confirmar que las delegaciones obsoletas se eliminan solo después de que el nuevo servicio esté listo.

Los objetos de ruta y las membresías de conjuntos pueden influir en los filtros construidos por los operadores de red. La transferencia debe identificar los objetos mantenidos, el método de autenticación, los mantenedores, las referencias y las relaciones de conjuntos descendentes. Los mantenedores duplicados o abandonados pueden crear confusión operativa y de seguridad incluso cuando el registro de recursos en sí es correcto.

Separar las dependencias evita un movimiento de todo o nada. Un titular puede cambiar la cuenta y el servicio RDAP mientras retiene RPKI delegado, o mover RPKI mientras mantiene el DNS inverso temporalmente. El registro autoritativo debe mostrar la división elegida para que ningún proveedor reclame más autoridad de la que tiene.

Las órdenes judiciales y las disputas deben viajar como restricciones, no como cautiverio

La portabilidad no puede convertirse en un método para escapar de una orden judicial válida, una disputa de propiedad activa o una suspensión de seguridad. Del mismo modo, la existencia de una disputa no debe permitir que un titular congele todos los servicios y recursos no relacionados indefinidamente. El estado portátil debe llevar restricciones con alcance exacto, autoridad emisora, tiempo efectivo, estado de revisión y condición de vencimiento.

El proveedor receptor acepta la restricción como parte del estado autoritativo actual. No vuelve a litigar el asunto simplemente porque el servicio se movió. Si el proveedor cree que la orden no lo vincula o entra en conflicto con otra obligación, se aplica una ruta definida de reconocimiento y revisión. El titular recibe aviso en la medida que la ley lo permita.

Este enfoque separa la salida institucional del borrado fáctico. Un titular puede salir de un servicio deficiente mientras una transferencia en disputa permanece bloqueada. Los recursos limpios en la misma cartera pueden moverse cuando la restricción es separable. Los objetos de seguridad de ruta existentes pueden continuar mientras un cambio de alto riesgo espera decisión.

Los tribunales se benefician de registros exactos. Pueden ver qué acto se propone, qué proveedor lo controla, qué estado lo precedió y qué impacto de continuidad tendría una restricción. La portabilidad debe hacer que las órdenes legales sean más precisas, no menos efectivas. El diseño más sólido protege tanto la autoridad legal revisable como la continuidad del operador.

La jurisdicción debe ser visible en lugar de oculta dentro de la geografía

Cambiar de proveedor de servicios puede cambiar la ley contractual, la ubicación de los datos, las vías de ejecución y la exposición a demandas gubernamentales. La portabilidad no abole la jurisdicción. Requiere que las consecuencias jurisdiccionales se divulguen y asignen a la relación correcta.

Cada proveedor debe publicar su entidad legal, personas controladoras, ubicaciones de servicio, contrato rector, compromisos de manejo de datos, subcontratistas, foro de quejas y enfoque ante demandas legales conflictivas. Los titulares pueden entonces seleccionar un servicio adecuado para sus deberes operativos y públicos. Las reglas de autoridad común aún vinculan a todos los proveedores.

Algunos actos siguen conectados a la incorporación de AFRINIC, el reconocimiento regional o la propia jurisdicción del titular. Un proveedor no puede prometer que elegirlo elimina esas conexiones. Tampoco AFRINIC debe reclamar exclusividad permanente del servicio simplemente porque su domicilio legal es Mauricio. La pregunta relevante es qué ley se aplica a qué acto, evidencia y parte.

Las demandas conflictivas necesitan un protocolo estricto: verificar la autoridad, identificar el recurso y servicio afectados, preservar el estado actual, notificar a las partes permitidas, buscar revisión y evitar acciones irreversibles mientras la jurisdicción no esté resuelta. Esto es más creíble que tratar un bloque de direcciones como si estuviera físicamente ubicado en un territorio judicial.

Los proveedores calificados deben ser capaces de un servicio a prueba de fallos

La portabilidad es tan fuerte como los proveedores receptores. La calificación debe probar la garantía de identidad, la protección de registros, la respuesta a incidentes, la calidad de exportación, la continuidad del servicio, la capacidad legal, la seguridad financiera, los controles de conflictos y la capacidad de retirar la autoridad de manera limpia. La admisión debe basarse en la función demostrada en lugar del patrocinio político o el pedigrí geográfico.

Cada proveedor debe pasar una prueba de migración antes de atender a titulares reales. Debe ingerir un registro realista, identificar evidencia obsoleta o conflictiva, preservar el historial, continuar las dependencias seleccionadas, rechazar una instrucción obsoleta y producir un paquete de salida completo y firmado. La prueba debe incluir su propia pérdida de personal o infraestructura principal.

La calificación no debe crear un cártel. Los requisitos deben ser proporcionados, públicos y apelables. Los proveedores especializados más pequeños pueden usar infraestructura compartida si el control, la responsabilidad y la subcontratación son transparentes. Un nivel de entrada supervisado puede limitar el tamaño de la cartera mientras se demuestra la capacidad.

El rendimiento debe permanecer visible después de la admisión. Las métricas incluyen el tiempo de corrección, la integridad de la exportación, el éxito de la conmutación, los incidentes de seguridad, los resultados de quejas, la disponibilidad del servicio y la concentración. El fracaso repetido debe restringir nuevos negocios y, en última instancia, desencadenar una eliminación ordenada. Los titulares existentes deben conservar la salida incluso cuando un proveedor es sancionado.

AFRINIC podría calificar como proveedor dentro de este modelo y puede seguir siendo la opción preferida para la mayoría de los miembros regionales. La portabilidad prueba su propuesta de servicio sin negar su experiencia acumulada.

La continuidad de emergencia debe ser limitada y reversible

El segundo borrador del propuestoDocumento de Gobernanza de RIRincluye un concepto de continuidad de emergencia bajo el cual otros RIR e ICANN podrían autorizar a un operador temporal cuando un RIR no puede proporcionar adecuadamente los servicios afectados. Exige alcance y fundamento publicados, participación comunitaria y revisión eventual. A mediados de 2026, esa revisión más amplia permanecía en desarrollo en lugar de un reemplazo final de ICP-2.

Este es un reconocimiento importante de que la continuidad de los RIR no puede depender solo de la recuperación interna. El diseño aún necesita detalles operativos: qué servicios reciben prioridad, cómo se activa la autoridad, qué datos y claves están disponibles, cómo se supervisa al operador temporal, cómo funcionan las extensiones y cómo regresa el servicio.

La autoridad de emergencia debe ser más limitada que la gobernanza ordinaria de un RIR. Un operador temporal mantiene los servicios afectados y protege el estado actual. No reescribe la política regional, redistribuye recursos en disputa ni se atrinchera. Los actos materiales reciben revisión adicional, y cada extensión lleva evidencia.

La reversibilidad importa tanto como la activación. Cuando AFRINIC restaure la capacidad, el operador de emergencia debe entregar los registros actuales, retirar las credenciales y cesar la publicación según una devolución ordenada. Un informe posterior independiente debe conciliar cada acto. Una medida de continuidad que no puede devolver la autoridad de manera limpia es un mecanismo de toma de control, no una salvaguarda.

La portabilidad ordinaria llena el espacio antes de la emergencia

La continuidad de emergencia está diseñada para una incapacidad institucional severa. Muchas fallas de servicio dañinas caen por debajo de ese umbral. Un miembro puede enfrentar meses de retraso, recuperación de cuenta inaccesible, error de registro no resuelto o soporte deficiente mientras AFRINIC sigue siendo operativo en general. Es poco probable que otros RIR e ICANN activen acuerdos de emergencia regionales para un solo titular.

La portabilidad ordinaria le da al titular un remedio proporcionado. Puede mover el servicio definido a un proveedor calificado después de la autenticación, aviso y un período de objeción limitado. El estado autoritativo permanece intacto. AFRINIC puede corregir una preocupación legítima sin retener al titular indefinidamente.

Esta ruta normal también prepara la ruta de emergencia. Las exportaciones comunes, las interfaces de proveedores, los eventos versionados, los destinatarios calificados y las migraciones rutinarias se ejercitan regularmente. En una crisis, la continuidad utiliza capacidades ya probadas con titulares voluntarios en lugar de documentación abierta por primera vez durante una falla institucional.

La relación se asemeja a la seguridad contra incendios. Los servicios de emergencia siguen siendo necesarios, pero los edificios también mantienen salidas utilizadas e inspeccionadas en condiciones ordinarias. Una puerta que está legalmente prometida pero nunca abierta es una protección débil. La portabilidad del registro hace que la salida sea una capacidad operativa antes de que la región dependa de ella.

Los titulares del sector público necesitan opciones de continuidad antes de una crisis

Las redes gubernamentales, hospitales, universidades, redes de investigación y servicios públicos pueden depender de recursos numéricos para servicios que no pueden esperar a una larga disputa institucional. Las reglas de adquisición, la ley de registros públicos, los deberes de seguridad nacional y las obligaciones de continuidad también pueden limitar qué proveedor puede tener evidencia de identidad u operar servicios críticos.

Un modelo portátil permite que un organismo público elija un proveedor calificado con acuerdos legales y operativos adecuados, mientras permanece dentro de un sistema numérico autoritativo. Puede designar un proveedor de respaldo, mantener exportaciones probadas y preaprobar contactos de emergencia. Estos acuerdos deben ser visibles para los órganos de supervisión sin exponer detalles sensibles de la red.

La continuidad del sector público también necesita reglas de prioridad. La prioridad debe reflejar la consecuencia del servicio, no la influencia política o el tamaño de la cartera. Una red hospitalaria puede requerir una restauración más rápida del DNS inverso o el control RPKI que una empresa tenedora inactiva, pero ambas conservan el mismo derecho a registros precisos y revisión debida.

Los ejercicios anuales deben incluir escenarios del sector público: cierre de oficinas, rotación de liderazgo, adquisiciones restringidas, desastre nacional, demandas gubernamentales conflictivas y pérdida de un contacto principal. La prueba pregunta si la autoridad puede recuperarse sin eludir la ley. Esperar hasta una emergencia para negociar jurisdicción, evidencia y pago no es resiliencia.

Los pequeños operadores no deben recibir solo una salida teórica

Las grandes redes pueden retener asesores legales, mantener múltiples contactos y construir continuidad personalizada. Los pequeños proveedores de acceso y las redes comunitarias tienen más probabilidades de depender del portal predeterminado, un miembro del personal y el soporte estándar. Necesitan la portabilidad más que nadie y pueden ser los menos capaces de usar una versión compleja de la misma.

Por lo tanto, el servicio básico debe incluir una exportación simple, un inventario de dependencias claro, tarifas predecibles, recuperación de identidad asistida y acceso a al menos un proveedor receptor calificado. Ningún titular debe cobrar una tarifa de salida punitiva ni requerir una negociación personalizada. La deuda puede seguir los remedios contractuales ordinarios a menos que una regla estricta la haga relevante para el acto específico.

Los costos de calificación del proveedor no deben trasladarse a los pequeños titulares a través de paquetes premium obligatorios. Un mínimo común puede financiarse a través de tarifas de registro ordinarias o un gravamen de continuidad compartido. Una mayor garantía y servicios personalizados pueden costar más, pero la salida práctica debe permanecer disponible para todos los titulares reconocidos.

Las métricas de éxito deben segmentarse por escala del titular. Un sistema que funciona solo para operadores multinacionales no ha reducido el riesgo de concentración regional. Los casos de prueba deben incluir contactos desactualizados, competencia limitada en español, acceso de bajo ancho de banda, una cartera de recursos mixta y una solicitud presentada fuera del horario comercial local del proveedor.

Una prueba de estrés de portabilidad debe preceder a las afirmaciones de resiliencia

AFRINIC y cualquier proveedor calificado deben completar un ejercicio anual observado de forma independiente. El portafolio de prueba debe contener registros de recursos realistas y dependencias sin poner en peligro las redes de producción. El personal ordinario debe manejarlo a través de los canales de servicio normales. La intervención de alto nivel debe registrarse en lugar de usarse de manera invisible para rescatar el resultado.

El ejercicio comienza con una exportación autenticada por el titular y una solicitud de cambio de proveedor. Prueba la integridad de la evidencia, el manejo de objeciones, la preparación del proveedor receptor, el control de versiones autoritativo, la convergencia del servicio público, las opciones de dependencia y el acceso posterior a la migración. Un segundo escenario activa el servicio temporal de emergencia después de la pérdida simulada de la institución principal.

Los límites de tiempo deben seguir la consecuencia. La continuidad pública de RDAP y WHOIS puede tolerar solo una interrupción breve. Los cambios de alto riesgo pueden pausarse de manera segura mientras se resuelve la identidad. La publicación existente de RPKI puede necesitar disponibilidad continua incluso cuando se restringen nuevas autorizaciones. La prueba debe publicar tanto los objetivos como los resultados observados.

Un ejercicio se aprueba solo cuando la evidencia independiente muestra una autoridad actual en cada etapa, sin cambio de identidad del titular, sin pérdida de historial, sin control dual ilimitado y un cierre limpio. La entrega de un archivo de respaldo no es una aprobación. El lado receptor debe usarlo para proporcionar el servicio definido.

Siete casos de falla revelan si la recuperación es estructural

El primer caso es la pérdida del portal de miembros durante varios días mientras el registro público permanece disponible. ¿Pueden los titulares autorizados enviar correcciones urgentes a través de un canal alternativo verificado? El segundo es la corrupción de un conjunto de transacciones recientes. ¿Pueden las réplicas y los recibos identificar el último estado bueno sin borrar los cambios aceptados?

El tercero es una orden judicial que restringe un acto definido de AFRINIC. ¿Puede aplicarse la restricción de manera limitada mientras continúa el servicio no relacionado del titular? El cuarto es el compromiso sospechoso de una clave de servicio RPKI. ¿Pueden gestionarse la publicación y la revocación sin darle a un operador temporal poder de autorización de ruta sin restricciones?

El quinto es la insolvencia o la incapacidad repentina de pagar a proveedores críticos. ¿Están los datos, dominios, certificados y contratos de servicio aislados el tiempo suficiente para activar la continuidad? El sexto es la pérdida de varios miembros clave del personal. ¿Puede otro equipo reconstruir la autoridad a partir de registros en lugar de memoria privada?

El séptimo es un cambio voluntario ordinario por parte de un titular insatisfecho pero no en disputa. ¿Puede completarse la mudanza dentro del tiempo prometido mientras AFRINIC permanece completamente operativo? Este último caso es especialmente revelador. Una institución que solo puede apoyar el reemplazo de emergencia pero no la salida normal todavía controla la continuidad como un favor.

Los resultados deben indicar qué actos tuvieron éxito, fallaron o requirieron intervención extraordinaria. La variación del escenario evita el teatro ensayado. El fracaso repetido debe cambiar la calificación, el financiamiento y las prioridades de remediación.

Las métricas deben medir el control del titular y el estado público coherente

La métrica principal es el tiempo de extremo a extremo desde un desencadenante válido de cambio o continuidad hasta el servicio verificado de forma independiente. Las medidas de etapa incluyen autenticación, exportación, objeción, preparación del receptor, compromiso autoritativo, convergencia pública y finalización de la dependencia. Los casos de cola larga deben ser visibles en lugar de ocultos por promedios.

Las medidas de calidad incluyen la integridad del registro, la consistencia de la versión, la precisión de las restricciones activas, el acceso del titular, la ausencia de autoridad actual conflictiva y la retirada correcta de las credenciales salientes. Los servicios públicos deben consultarse desde diversas redes. Los resultados de RPKI deben ser observados por sistemas dependientes en lugar de inferirse de un mensaje de éxito interno.

Las medidas de continuidad incluyen el punto de recuperación, el tiempo de recuperación, el porcentaje de servicios críticos restaurados, la duración de la autoridad temporal y la integridad de la devolución. Las medidas de experiencia del titular incluyen claridad del aviso, requisitos estables, tiempo de queja y pasos manuales inesperados.

Las medidas de mercado también importan: número de proveedores calificados, concentración de recursos servidos, tasas de cambio, tasas de fallas y costo efectivo para los pequeños titulares. Un alto nivel de conmutación no es automáticamente bueno, y un bajo nivel de conmutación no es prueba de satisfacción. La clave es si hay un cambio seguro disponible y probado.

Toda métrica necesita un denominador y una fuente de evidencia independiente. Afirmaciones como 'todos los servicios críticos restaurados' no tienen sentido a menos que se nombre la lista de servicios y las funciones excluidas. La resiliencia debe ser una propiedad observada, no una descripción elegida por el titular.

La responsabilidad debe seguir el rol fallido

La portabilidad divide las funciones entre la capa de autoridad común, el proveedor de servicio, el custodio del depósito, el verificador de identidad, el operador de emergencia y el titular. La rendición de cuentas debe seguir esa división. Un proveedor que pierde una exportación no debe culpar al registro común. Una autoridad que compromete un estado conflictivo no debe transferir la responsabilidad al proveedor que presentó una instrucción válida.

Los contratos deben definir los deberes de corrección, indemnizaciones, seguros o reservas, custodia de evidencia y compensación por niveles de servicio incumplidos. Los remedios básicos pueden ser automáticos por retraso medible o falla de datos, mientras que las pérdidas mayores probadas siguen una revisión. Los topes de responsabilidad no deben hacer que la mala conducta deliberada o la falla grave de custodia sean económicamente inofensivas.

El titular también tiene deberes: mantener contactos actualizados, proteger credenciales, divulgar cambios de control y responder a la verificación. El incumplimiento puede justificar una pausa limitada. No debe permitir que los proveedores confisquen el control práctico para siempre.

La revisión independiente resuelve disputas de roles y preserva la continuidad mientras se determina la responsabilidad. El revisor puede ordenar acceso temporal, corrección de registros o servicio limitado sin decidir cada reclamo de daños. Los resultados agregados públicos revelan si un rol falla repetidamente.

Una responsabilidad clara hace que la portabilidad sea más creíble y menos política. Los proveedores compiten en servicio mientras conocen el costo de una mala custodia. La autoridad común sigue siendo responsable de la coherencia. Los titulares saben qué promesa se aplica cuando algo se rompe.

La gobernanza de la capa común debe resistir la captura del proveedor

Un mercado de servicios portátiles aún depende de reglas comunes y ordenación autoritativa. Los proveedores no deben controlar esas reglas en proporción a los recursos que sirven o las tarifas que cobran. De lo contrario, las empresas más grandes pueden excluir a los rivales, debilitar la salida o redactar estándares de calificación a su alrededor.

La gobernanza debe separar los intereses del proveedor, la representación del titular, la experiencia técnica, la supervisión del interés público y la revisión independiente. Los conflictos se divulgan. Las decisiones que afectan el cambio, las tarifas o la calificación requieren razones y análisis de impacto. El operador de la autoridad común no debe vender secretamente un servicio privilegiado.

Los miembros de AFRINIC deben conservar una influencia regional significativa sobre las políticas que afectan la asignación y el uso. La portabilidad no requiere fusión institucional ni pérdida de conocimiento local. Requiere que la cautividad del servicio no se utilice como mecanismo para preservar la voz regional.

La capa común debe ser lo suficientemente estrecha para auditar: identidad del recurso, titular actual, roles del proveedor actual, eventos ordenados, restricciones activas y recibos verificables. Expandirla a cada función de servicio al cliente recrea la misma concentración en un nuevo nivel. Reducirla a un directorio suelto permite reclamos conflictivos. La restricción constitucional es un control de resiliencia técnica.

Una transición puede fortalecer a AFRINIC en lugar de eludirlo

La primera fase es la preparación de la evidencia. AFRINIC identifica servicios críticos, publica objetivos de recuperación, verifica copias de seguridad, comienza el depósito protegido, documenta la custodia clave y le da a cada titular una exportación de cuenta portátil. Aún no se requiere elección de proveedor. Las pruebas de restauración independientes establecen la línea de base.

La segunda fase es la interoperabilidad. Un pequeño número de organizaciones calificadas implementan el registro común y las reglas de eventos firmados en un entorno de prueba. Demuestran importación, convergencia del servicio público, selección de dependencias y retiro de autoridad. AFRINIC participa tanto como institución reconocida como proveedor de servicio.

La tercera fase es un piloto voluntario con titulares de bajo riesgo y sin controversia. Las carteras mueven el servicio de registro mientras la identidad del titular y la autoridad pública permanecen constantes. Se publican métricas, quejas y hallazgos de seguridad. El piloto se detiene si aparece autoridad conflictiva o superposición de claves no limitada.

La cuarta fase agrega continuidad de emergencia y acuerdos de respaldo del sector público. Los ejercicios independientes activan el servicio temporal limitado y luego lo devuelven. Solo después de una repetición limpia debe expandirse el modelo.

Esta secuencia preserva la confianza acumulada y evita la fragmentación repentina. También le da a AFRINIC un logro de recuperación concreto: no solo volver a ser el único guardián, sino ayudar a establecer un sistema regional que pueda sobrevivir a la falla temporal de cualquier proveedor, incluido él mismo.

Las objeciones más fuertes pueden probarse en lugar de afirmarse

La objeción de fragmentación es seria. Si la portabilidad produce registros de titulares en conflicto, falla. La respuesta es un estado autoritativo ordenado, cambios vinculados a versiones y pruebas de conformidad independientes. Ningún proveedor recibe poder para crear un historial de asignación paralelo.

La objeción de seguridad también es seria. Más proveedores crean más superficies de ataque. La calificación, los roles limitados, la aprobación de múltiples partes, las credenciales revocables y el historial de eventos visible abordan ese riesgo. La comparación relevante no es entre un monopolio perfecto y una pluralidad arriesgada; es entre la concentración comprometida y la sustituibilidad controlada.

La objeción legal pregunta si los acuerdos existentes y el reconocimiento global permiten la separación del servicio. Algunos cambios pueden requerir contratos, políticas y coordinación más amplia. Esa es una razón para un diseño deliberado, no para asumir que la exclusividad permanente es técnicamente inevitable. Los alcances piloto pueden comenzar con funciones de soporte y custodia que no alteran el reconocimiento.

La objeción de costo pregunta quién financia la capacidad duplicada. Los sistemas de respaldo cuestan dinero. También lo hacen años de litigios, reconstrucción de emergencia y servicio retrasado. La infraestructura compartida y los niveles de servicio basados en el riesgo pueden limitar el gasto. Los informes públicos deben comparar el costo con el beneficio de recuperación observado.

La objeción de soberanía regional teme el control externo. Un modelo limitado puede preservar la autoridad de políticas africana mientras permite que los titulares seleccionen servicio calificado y soporte de emergencia. La cautividad a una entidad legal no es la única forma de preservar el autogobierno regional.

La prueba de 2025-2027 es si las reformas cambian el contrafáctico

La junta de AFRINIC puede señalar auditorías, nombramientos, reuniones de políticas renovadas, tecnología mejorada y procedimientos establecidos. Esos logros importan. La pregunta de resiliencia es qué sucedería si ocurriera un shock institucional comparable después de las reformas.

¿Esperarían los operadores nuevamente a los tribunales, un receptor, organismos de coordinación extranjeros y un esfuerzo excepcional del personal para preservar el servicio? ¿O se activaría un acuerdo de continuidad preautorizado a partir de depósitos actuales, credenciales limitadas y proveedores calificados? ¿Podría un titular individual mover el servicio ordinario antes de la falla institucional? ¿Convergerían los registros públicos sin incertidumbre?

La discusión global emergente sobre auditorías de RIR, continuidad de emergencia y desreconocimiento muestra que el antiguo supuesto de salud institucional permanente ya no es suficiente. Sin embargo, un mecanismo regional de emergencia sigue siendo un último recurso de alto umbral. La dirección de NRS agrega el medio faltante: salida rutinaria y elección de proveedor bajo una verdad autoritativa.

Para 2027, AFRINIC debe ser juzgado no solo por si evitó otra crisis, sino por si redujo el daño que una crisis podría causar. La prevención sin sustituibilidad deja a los miembros expuestos a eventos raros pero severos. La sustituibilidad sin prevención desperdicia capacidad institucional. Un programa de recuperación maduro combina ambas.

La recuperación se vuelve creíble cuando la falla es sobrevivible

AFRINIC merece una evaluación justa de su junta restaurada y del personal que mantuvo el servicio en condiciones extraordinarias. La crítica institucional no debe borrar la continuidad exitosa ni presuponer que otro colapso es inevitable. El propósito de la portabilidad es precisamente evitar hacer que la resiliencia dependa de una predicción sobre el próximo equipo de liderazgo.

Un titular debería poder decir: este es el mismo recurso, la misma organización reconocida y el mismo historial ordenado; solo el proveedor de servicio calificado ha cambiado. En una emergencia, un operador temporal debería poder preservar funciones definidas sin tomar el control de las políticas. Cuando AFRINIC se recupere, la autoridad debe regresar a través de una devolución probada. En cada etapa, las redes dependientes deben ver un estado actual coherente.

Ese es un estándar más alto que restaurar la vieja normalidad. Trata los años de administración judicial, litigios e interrupción de la gobernanza como evidencia sobre la concentración institucional en lugar de una desviación única causada solo por personas particulares. También le da a AFRINIC un papel constructivo en el próximo acuerdo.

Sin portabilidad, se pide a los miembros que confíen en que la reparación de la gobernanza evitará toda falla compuesta futura. Con portabilidad, la confianza sigue siendo valiosa pero ya no es el único control de continuidad. La primera es una apuesta por una gestión duradera. La segunda es una arquitectura para sobrevivir a la decepción.

Fuentes