Resumen

  • El marco de evaluación distingue cuatro capas separables de una capacidad de respuesta: el transporte (¿llega el correo?), el contenido (¿la respuesta aborda el caso concreto o es una plantilla?), el proceso (¿el cierre del expediente está ligado a una remediación documentada?) y la gobernanza (¿existe una vía de escalada con roles y umbrales definidos?).
  • La política vigente ripe-705, 'Abuse Contact Management in the RIPE Database', obliga a mantener un atributo abuse-c con un abuse-mailbox disponible sin restricciones y ordena al RIPE NCC validarlo al menos una vez al año (ripe-705).
  • La propuesta 2017-02 acota explícitamente esa validación a la corrección técnica del buzón y excluye del alcance los casos en que el buzón funciona pero las denuncias no se tramitan, porque el registro declara no tener mandato para intervenir en los procedimientos internos de los titulares (propuesta 2017-02).
  • Las páginas propias del RIPE NCC afirman que el spam, el phishing y el abuso de red externo quedan fuera de sus responsabilidades como registro, y que no hay nada que la organización pueda hacer si un operador decide no responder (procedimiento de denuncias; cómo encontrar el contacto de abuso).
  • La propuesta 2019-04 propuso que el buzón recibiera mensajes reales, que no obligara a usar formularios web y que se recopilaran estadísticas anónimas de escalada para publicación periódica; el análisis de impacto del propio NCC reconocía entonces que su herramienta de verificación no enviaba correo y que el 92,5% de las direcciones pasaban la comprobación automática (propuesta 2019-04).

El marco: cuatro capas que no deben confundirse

Cualquier evaluación honesta de un canal de denuncias de abuso debe separar cuatro preguntas que suelen mezclarse en la misma conversación. La primera es de transporte: ¿el buzón existe, su dominio resuelve y su servidor acepta correo? La segunda es de contenido: cuando llega una denuncia, ¿la respuesta cita el caso concreto — direcciones, marcas temporales, evidencia — o devuelve un acuse genérico? La tercera es de proceso: ¿el expediente se cierra sobre la base de una remediación documentada y verificable, o se cierra por el mero paso del tiempo o por convención de ticket?

La cuarta es de gobernanza: ¿existe una vía de escalada con roles nombrados, umbrales y plazos, y se aplica cuando un operador simplemente no responde?

Un canal puede superar las dos primeras capas y fracasar en las dos últimas sin que la diferencia resulte visible en ninguna métrica de entrega. Ese es exactamente el punto ciego que este marco está diseñado para exponer: la entrega de un mensaje a un buzón es la condición mínima de un sistema de responsabilidad, nunca su prueba.

Lo que el propio registro publicado del RIPE mide

La política ripe-705, derivada de la propuesta 2017-02 del Anti-Abuse Working Group, exige el atributo abuse-c en todos los objetos aut-num y en los inetnum/inet6num de asignación directa, con un rol que contenga un único abuse-mailbox disponible sin restricciones mediante whois y API, y ordena al RIPE NCC validar ese buzón al menos una vez al año (ripe-705; el documento abuse-c Information describe su implantación por fases desde 2013). El antecedente ripe-563 de 2012 introdujo el atributo pero no preveía ninguna validación (ripe-563).

¿Qué mide esa validación? Según los datos de servicios presentados en RIPE 87 en noviembre de 2023, la herramienta comprueba el formato, el DNS y la existencia del buzón sin enviar correo; revisa unos 2.000 contactos semanales con una tasa de fallo del 6-8%, y sustituye un abuse-c inválido en objetos de recursos por el abuse-c funcional del LIR patrocinador (RIPE 87, NCC Services). En RIPE 90, en mayo de 2025, la presentación del registro informaba de 2.445 Assisted Registry Checks completados en 2024 con unos 5.500 correctivos, incluida la conformidad con la política abuse-c, y de la intención de extender la verificación a contactos de organización y de registro (RIPE 90, Registry Highlights).

Cada una de esas cifras pertenece a la capa de transporte del marco. Formato, DNS, existencia de buzón, sustitución de contactos rotos: todo mide si la entrada funciona. Ninguna cifra publicada por el registro mide si una sola denuncia de un tercero recibió una respuesta específica del caso, cómo se cerró su expediente o quién fue responsable del resultado.

Lo que el registro dice explícitamente que no hará

La propuesta 2017-02 es el documento más clarificador del corpus. Establece que la validación no comprobará cómo se procesan los casos de abuso, que los escenarios en que el buzón funciona pero las denuncias no se siguen como el denunciante desea quedan fuera del alcance, y que el RIPE NCC no tiene mandato para interferir en los procedimientos internos de manejo de abuso de los titulares de recursos. Ese mismo documento registra la maquinaria de escalada existente — el cierre de miembros y la desregistro de recursos como último recurso — y señala que más de 1.000 informes externos de abuse-mailbox incorrectos se resolvieron en cinco años sin activarla (propuesta 2017-02). Las páginas de orientación al usuario repiten el mismo límite: el papel del registro es garantizar que los contactos sean válidos y estén actualizados; a partir de ahí, responder a la denuncia es responsabilidad del operador de red, y no hay nada que el registro pueda hacer si el operador decide no contestar (cómo encontrar el contacto de abuso). El procedimiento oficial de denuncias excluye expresamente el spam, el phishing y otros abusos de red procedentes del exterior de su propia red (procedimiento de denuncias) y la documentación de la base de datos advierte que copiar la queja a otras direcciones del registro no acelerará su tramitación (documentación de la base de datos).

El intento no realizado de medir la salida

La propuesta 2019-04 es el único registro localizado en el que la propia comunidad propuso cerrar la brecha: exigir que el abuse-mailbox recibiera mensajes reales y no obligara a usar un formulario web, y pedir al RIPE NCC que recopilara estadísticas anónimas de escalada para publicación periódica. El análisis de impacto del NCC reconocía que su herramienta de verificación no enviaba correo y que el 92,5% de las direcciones pasaban la comprobación automática. El propio texto de la propuesta reconocía que la validación no comprobará cómo se procesan los casos de abuso y que la comunidad debería escalar e informar al registro para que se publicaran estadísticas anónimas (propuesta 2019-04). Este artículo no localiza ninguna estadística de ese tipo publicada con posterioridad; la idea permaneció a nivel de propuesta.

La maquinaria de coerción que sí existe opera, en cambio, sobre la capa de datos de registro. ripe-858 define la 'falta de respuesta' como la ausencia de reacción a una solicitud concreta del RIPE NCC sobre un registro incorrecto o ambiguo — con independencia de que el miembro responda a otras solicitudes o siga pagando cuotas — y despliega una escalera escalonada: aviso inicial con terminación del contrato en tres meses, recordatorios a 30 y 60 días, y a los 90 días la notificación oficial de terminación del Director General (ripe-858). El documento ripe-658 explica a los gestores de abuso dónde encontrar la información de contacto (ripe-658) y las preguntas frecuentes describen la estructura del atributo (preguntas frecuentes sobre abuse-c).

Lectura del marco

Aplicado a esta evidencia, el balance es asimétrico. Capa de transporte: medida exhaustivamente, con barridos anuales, tasas de fallo y sustitución automática de contactos rotos. Capa de contenido: ninguna métrica publicada. Capa de proceso: ninguna métrica publicada; el propio corpus declara la tramitación fuera del alcance.

Capa de gobernanza: existe un procedimiento de terminación con plazos, pero su definición de falta de respuesta se refiere a las solicitudes del propio registro sobre datos de registro, no a las denuncias de terceros sobre abusos de red, y la cobertura previa de este medio no ha localizado ningún caso documentado en que se activara por una denuncia de abuso externa.

La conclusión operativa para operadores, reguladores y afectados: un buzón validado es una entrada en funcionamiento, no un sistema de responsabilidad. Cualquier evaluación de la capacidad de respuesta del régimen debe pedir métricas de las capas tres y cuatro — disposiciones de cierre ligadas a remediación auditable y una vía de escalada ejercida — y tratar las cifras de entregabilidad como lo que son: la contabilidad de la puerta de entrada.