Resumen
- La validación anual del atributo abuse-mailbox, obligada por la política RIPE-705 desde la propuesta 2017-02, mide la entregabilidad de un buzón; ninguna norma en vigor mide qué ocurre con las denuncias que llegan a él.
- La propuesta 2019-04 habría validado la conducta —vigilancia del buzón, medidas tomadas, respuesta a la denuncia— y habría creado una ruta de reescalada hacia el RIPE NCC para buzones no receptivos o fraudulentos. Su resultado final no está verificado en el registro consultado; lo documentado es su texto y la ausencia de una política de conducta en vigor.
- El procedimiento de arbitraje de conflictos (RIPE-844) es el único mecanismo vinculante de disputa del marco, y su alcance excluye al denunciante externo: cubre disputas entre miembros y entre miembros y el registro sobre decisiones del contrato de servicios y la registración de recursos.
- La escala disciplinaria del RIPE-858 termina en el cierre de un miembro o la desregistración de recursos, y sus disparadores son la validez del registro y la receptividad administrativa ante el registro, no la conducta ante una denuncia de abuso de terceros.
- La propia guía del registro lo reconoce en una frase: su función es garantizar que los contactos de abuso sean válidos; a partir de ahí, gestionar la denuncia es responsabilidad del operador de red, y no hay nada que el registro pueda hacer si el operador elige no responder.
Un sistema puede medir con precisión la puerta de entrada de las quejas y, al mismo tiempo, carecer de cualquier mecanismo para lo que sucede después. En el caso del manejo de abusos en la región del RIPE NCC, la evidencia publicada por el propio registro muestra ambas cosas a la vez: una campaña de validación anual que comprueba decenas de miles de buzones de correo, y un conjunto de mecanismos formales de escalada que, examinado documento por documento, no ofrece ninguna ruta a la persona o empresa que presenta la denuncia.
Este artículo reconstruye esa arquitectura —el mandato de validación, la reforma que no se adoptó, el arbitraje con alcance limitado a miembros y la escala disciplinaria orientada al registro— y muestra por qué cada disparador documentado se activa por la validez del registro o por obligaciones frente al registro, nunca por el fracaso en responder a una denuncia de terceros.
El mandato en vigor: validar la puerta, nada más
La política de registro vigente sobre contactos de abuso es la RIPE-705, "Abuse Contact Management in the RIPE Database", nacida de la propuesta 2017-02 "Regular abuse-c Validation", aceptada el 1 de junio de 2018 e implementada el 10 de octubre de 2019. Su exigencia central es estructural: cada recurso de números de Internet debe llevar un atributo abuse-c que apunte a un objeto de rol con un único atributo abuse-mailbox.
Su exigencia operativa es temporal: el RIPE NCC valida el atributo abuse-mailbox al menos una vez al año y hace seguimiento allí donde lo considere incorrecto, conforme a las políticas y procedimientos pertinentes [2] [3].
La misma propuesta que creó el mandato fijó su frontera. El texto de 2017-02 afirma que el RIPE NCC no tiene mandato para interferir en los procedimientos internos de manejo de abusos de los titulares de recursos [1]. La validación, por tanto, define el destino de la denuncia —un buzón registrado— y no la conducta que ocurre dentro de ese destino.
Los números de esa validación son públicos y precisos. Según el informe anual 2024 del RIPE NCC (RIPE-840), en 2024 se validaron 83.509 direcciones abuse-c, 82.658 de forma automatizada y 851 manualmente, frente a 84.868 en 2023; se abrieron 2.366 investigaciones de validación de abuse-c y se realizaron 2.445 verificaciones de registro asistidas que produjeron 5.500 acciones correctoras, incluido el cumplimiento de la política de abuse-c [10].
La presentación del Grupo de Trabajo contra el Abuso en la RIPE 87 describe la mecánica: la herramienta de verificación externa comprueba formato, entradas DNS y existencia del buzón mediante un ping sin enviar correo; cuando el abuse-c de un objeto de recurso es inválido se sustituye por el abuse-c funcional del LIR, y un abuse-c inválido a nivel de LIR puede llevar a la terminación de la membresía. La validación anual cubre aproximadamente 19.600 objetos de organización LIR, 58.100 objetos de recurso LIR y 15.400 objetos de recurso independiente, con unos 2.000 contactos comprobados cada semana y una tasa de fallo del 6 al 8 por ciento [9].
El registro empezó a fijar atributos abuse-c en diciembre de 2013 para recursos asignados cuyos LIR no los habían establecido, y desde principios de 2014 pidió a los titulares de recursos asignados (PI y ASN) que los fijaran ellos mismos [11].
Todo este aparato mide una sola cosa: que el buzón existe, tiene formato correcto y puede recibir correo. La propuesta 2017-02 documenta también la escala que respalda ese objetivo: las políticas vigentes permiten cerrar LIR por falta de respuesta y desregistrar recursos independientes, con un período adicional de tres meses para resolver el problema una vez activado el procedimiento, y señala que durante más de cinco años se resolvieron más de 1.000 informes externos sobre atributos abuse-mailbox incorrectos sin activar nunca el procedimiento de cierre [1].
El RIPE-858 operacionaliza esa escala: un abuse-mailbox inválido referenciado en objetos inetnum, inet6num o aut-num puede constituir una registración incorrecta; un miembro se considera no receptivo si no reacciona ante una solicitud específica del RIPE NCC sobre una registración incorrecta o ambigua aunque sea receptivo en lo demás; recordatorios escalonados de 30, 60 y 90 días preceden a la notificación de terminación por parte del Director General [6].
La reforma que habría medido la conducta
La brecha no pasó desapercibida para la comunidad. La propuesta de política 2019-04, "Validation of "abuse-mailbox"", versión 1, propuso exactamente lo que el régimen vigente no hace: validar que la persona responsable entienda el procedimiento y la política, que vigile regularmente el abuse-mailbox, que se tomen medidas y que la denuncia de abuso reciba una respuesta.
Propuso una validación periódica al menos cada seis meses con períodos inicial y de escalada de 15 días, y una ruta explícita de reescalada hacia el RIPE NCC para buzones no receptivos o fraudulentos, definiendo como fraudulento, por ejemplo, un buzón que solo responde a los correos del propio RIPE NCC o a mensajes con un asunto o contenido específicos [1].
El resultado final de la propuesta 2019-04 no está verificado en el registro consultado para este informe: no debe afirmarse que fue retirada o rechazada. Lo que el marco vigente demuestra es que ninguna política de validación de conducta está en vigor. La política de referencia sigue siendo la RIPE-705, que valida la entregabilidad del buzón y deja la gestión de las denuncias en manos del titular del recurso [3]. El contraste entre el texto redactado en 2019 y el régimen en vigor es, por sí mismo, un dato: la comunidad reconoció el problema, redactó una solución conductual, y la arquitectura vigente no la incorporó.
El arbitraje: el único mecanismo vinculante, cerrado al denunciante
El RIPE-844, "Conflict Arbitration Procedure", es el único mecanismo de resolución de disputas con efectos vinculantes en el marco documentado. Su alcance está definido en dos direcciones: disputas entre miembros y el RIPE NCC sobre decisiones del Consejo de Administración o del Equipo Directivo respecto del Acuerdo de Servicios Estándar, incluidos los procedimientos y la implementación de las políticas del RIPE, y disputas entre miembros sobre la registración de recursos [5].
El procedimiento es exigente y formal. Las partes deben primero intentar y documentar una resolución bilateral; solo si esa resolución ha sido intentada y documentada por al menos una de las partes cualquiera puede solicitar el arbitraje. El laudo debe ser accionable y exigible y dictarse en un plazo de 12 semanas calendario, prorrogable. El incumplimiento del laudo sin acudir a un tribunal nacional competente dentro de dos semanas calendario permite al RIPE NCC terminar el Acuerdo de Servicios Estándar con la parte incumplidora.
Los costes procedimentales razonables corren a cargo de la parte perdedora y deben ser inferiores a 5.000 euros [5].
Nada de este aparato está disponible para el denunciante de un abuso. La persona que reporta phishing desde una red de la región no es miembro, no tiene Acuerdo de Servicios Estándar con el registro y no disputa una registración de recursos. La propia página de procedimiento de reportes del RIPE NCC lo dice sin ambigüedad: los reportes de spam, phishing y otros tipos de abuso de red procedentes de fuera de la red del RIPE NCC no entran en las responsabilidades del registro como Registro y no serán considerados para investigación; las disputas entre miembros o con el RIPE NCC se canalizan al Panel de Árbitros [4].
La guía práctica del registro recomienda contactar a los contactos administrativos y técnicos si el contacto de abuso no responde, y dirigir a las víctimas de abusos graves a las fuerzas de orden público [8]. La propia página de abuso del registro resume el límite: "Nuestra función es garantizar que todos los contactos de abuso sean válidos y estén actualizados en la base de datos RIPE. A partir de ahí, es responsabilidad del operador de red gestionar su informe de abuso. No hay nada que podamos hacer si un operador de red elige no responder" [7].
La escala disciplinaria y sus disparadores
Queda un último componente: la escala de aplicación que sí termina en consecuencias reales. El RIPE-858, "Closure of Members, Deregistration of Internet Resources and Legacy Internet Resources", define el cierre de membresías y la desregistración de recursos. Sus disparadores documentados son la validez del registro y la receptividad frente al propio registro: registraciones incorrectas o ambiguas, incluido un abuse-mailbox inválido referenciado en objetos de recurso, y la falta de reacción ante solicitudes específicas del registro, con recordatorios de 30, 60 y 90 días antes de la notificación de terminación.
El incumplimiento de un laudo arbitral sin acudir a los tribunales es un motivo de terminación independiente, y hereda el alcance del arbitraje: solo alcanza a quienes pueden ser parte de un arbitraje, es decir, miembros [5] [6].
Ningún disparador de esta escala se activa por el fracaso en responder a una denuncia de abuso de un tercero. Un LIR cuyo buzón de abuso recibe cientos de informes de phishing y no responde a ninguno pasa la validación anual mientras el buzón reciba correo, cumple las solicitudes administrativas del registro y no dispute recursos de forma incorrecta. La maquinaria más dura del marco no ve esa conducta.
La figura completa
Puestos en fila, los cuatro componentes describen una arquitectura cerrada. La RIPE-705 y la propuesta 2017-02 definen el destino de la denuncia y su validación técnica [2] [3]. El RIPE-858 define la escala de terminación, disparada por la validez del registro [6]. El RIPE-844 define el único mecanismo vinculante de disputa, con alcance de miembros [5]. El procedimiento de reportes define lo que el registro no investigará [4]. En cada eslabón, el titular del recurso tiene obligaciones frente al registro; el denunciante externo no tiene derechos frente a ninguno.
Los antecedentes históricos muestran que el registro sí investiga disputas de recursos cuando el mandato lo cubre: el Plan de Actividad y Presupuesto 2016 (RIPE-662, publicado el 21 de diciembre de 2015 y disponible solo en PDF) contiene, según citas en la lista de correo del grupo contra el abuso, una subsección de mantenimiento del registro sobre investigaciones de recursos de números de Internet y gestión de disputas y secuestros, con 252 posibles secuestros investigados desde 2012, 85 investigaciones entre el 1 de julio de 2014 y el 30 de junio de 2015, y 572 informes de abuso investigados en el mismo período [12] [13].
Esos números corresponden a disputas de registración —el mandato que el marco sí reconoce— y no a denuncias de abuso de terceros, que el procedimiento de reportes excluye explícitamente [4].
La conclusión de la evidencia publicada es directa: la arquitectura de escalada del régimen de abuso del RIPE NCC está completa para los miembros y vacía para quien denuncia. El único texto que habría probado la conducta —la propuesta 2019-04— no está en vigor y su resultado final es desconocido [1]. El registro lo admite en su propia guía con una franqueza poco frecuente en documentos institucionales [7].
Para un operador de red, un reglamentador o una junta directiva que evalúe el sistema, la pregunta práctica no es si el registro valida buzones —lo hace, con cifras publicadas— sino qué mecanismo vinculante obliga a nadie a responder a la persona que reporta el abuso. En el registro documentado, la respuesta es: ninguno.
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance
