Résumé

  • La ligne 2.7 du registre 2026 décrit la captation de « l’IETF ou d’une partie essentielle de celle-ci » comme un risque brut Improbable × Extrême = Critique, placé sous la responsabilité du Board.
  • La légende visuelle est décisive : les politiques du personnel contre les excès de pouvoir et les choix de chaîne d’approvisionnement sont en noir, donc achevés ; la communication des mécanismes anti-captation et la sensibilisation interne sont en rouge, donc inachevées.
  • Le registre vise pour le T4 2026 un état Rare × Extrême = Élevé. Il ne donne pas une note résiduelle actuelle distincte et ne constitue ni un constat de captation ni une échéance juridique.
  • Une carte publique doit identifier, pour chaque contrôle, le texte et la version applicables, les rôles couverts, le responsable du risque, l’opérateur, la classe de preuve, la décision d’achèvement, les exceptions et la prochaine révision.

Le risque est nommé sans accuser

La phrase est grave. Elle n’est pourtant dirigée contre personne.

Dans le Risk Register 2026, la ligne 2.7 énonce une situation à prévenir. Elle ne dit pas que l’IETF a déjà été captée. Aucun gouvernement, bailleur, fournisseur, employeur, groupe de travail, membre du Board ou participant n’est désigné. Aucun vote n’est déclaré irrégulier ; aucune norme n’est dite corrompue ; aucun comportement illégal n’est allégué.

Le document décrit plutôt la gravité du scénario. Les facteurs d’impact sont le travail de l’IETF, la réputation, le droit et la communauté. La probabilité brute est Unlikely, l’impact brut Extreme et la combinaison Critical. Le Board est propriétaire du risque. La cible fait passer la probabilité à Rare, sans réduire l’impact extrême, ce qui laisse une note cible High.

Il faut conserver les adjectifs. Le niveau critique est brut. La ligne ne fournit pas de valeur résiduelle actuelle séparée. Dire que le risque résiduel de l’IETF est aujourd’hui critique serait donc une invention. De même, le T4 2026 est le délai public associé à une atténuation encore en cours, non une date légale de conformité.

Cette prudence protège la qualité du registre. Si toute formulation sévère était lue comme un aveu, les organisations apprendraient à rendre leurs risques inoffensifs par le vocabulaire. Ici, le fait de nommer la captation rend possible un contrôle sérieux avant qu’un événement soit établi.

Deux mesures noires, deux mesures rouges

La version texte du PDF ne suffit pas. Sa mise en page porte un état que l’extraction efface.

La légende indique que les atténuations achevées sont imprimées en noir et celles qui restent à mettre en œuvre en rouge. À la ligne 2.7, « Staff policies that prevent overreach » et « Supply chain choices » sont noires. « Communication of anti-capture mechanisms » et « Internal awareness training » sont rouges.

Le dossier public dit donc quatre choses différentes, et non une liste uniforme. Deux mesures font l’objet d’une déclaration d’achèvement. Deux restent ouvertes. Le Board porte l’ensemble. Le résultat visé reste élevé, car un événement rare conserverait un impact extrême.

Le noir n’est toutefois pas une certification indépendante. Il ne révèle pas quelles politiques du personnel ont été retenues, quels choix de fournisseurs ou d’architecture ont été évalués, quelle période d’observation a été utilisée ni qui a validé la preuve. Le rouge ne signifie pas que rien n’a commencé. Il signifie seulement que, selon la convention du registre, la mesure n’est pas achevée.

Une couleur est donc un état institutionnel. Elle devient une preuve durable seulement si elle reste reliée au document, au périmètre, au test et à l’acte qui l’ont produite.

La décision du Board est traçable

La filiation de l’approbation est plus claire que celle des contrôles.

L’ordre du jour du 10 juin place la révision de la politique et du registre dans la troisième partie, réservée au Board et à l’Executive Director. Les minutes approuvées indiquent qu’un rapport confidentiel de l’Executive Director couvrait ces documents, avec d’autres sujets de gouvernance. Elles consignent l’approbation des deux textes et un vote nominal unanime sur la résolution 97-05. La liste publique des résolutions reproduit cette décision.

Ce reçu répond à plusieurs questions : quel organe, quelle date, quelle résolution, quel résultat. Il ne répond pas à toutes. Le rapport protégé, la discussion détaillée et la preuve contrôle par contrôle ne sont pas publiés.

Ce silence n’établit aucune dissimulation. Des renseignements personnels, des avis juridiques, des clauses fournisseurs ou des chemins d’attaque peuvent légitimement rester confidentiels. Mais leur protection n’empêche pas de publier une enveloppe de preuve : type de pièce examinée, population couverte, rôle décisionnaire, date de constat et prochain examen.

La population des politiques LLC n’est pas toute l’IETF

La difficulté vient de la largeur du sujet. Le risque porte sur « l’IETF ou une partie essentielle de celle-ci ». Or les contrôles disponibles ne visent pas tous les mêmes personnes.

La page des politiques et procédures administratives définit les Covered Individuals. Sont compris les Directors du Board, employés, contractants, volontaires ou agents formellement autorisés à agir au nom de la LLC dans cette capacité. La même page exclut normalement les participants de l’IETF et de l’IRTF, les membres de l’IESG et de l’IAB, les présidents de groupes, plusieurs fonctions éditoriales, les volontaires NOC et Tools, l’Ombudsteam et les trustees de l’IETF Trust, sauf lorsqu’une personne exerce aussi une fonction formellement couverte.

Cette limite évite une confusion de mandat. Une politique d’entreprise n’a pas vocation à transformer chaque participant d’un processus ouvert en agent de la LLC. Elle révèle néanmoins que la formule « politiques du personnel empêchant les excès » ne peut pas, sans carte, expliquer la protection d’un objet aussi large que l’IETF entière.

La Staff Policy actuellement publiée traite des conditions de travail, des réunions hors horaires, de la messagerie, du comportement des contractants, de la sécurité des identifiants et des données confidentielles. Le fichier figé ne contient pas les termes capture ou overreach. Il serait excessif d’en conclure que la ligne 2.7 se réfère uniquement à ce fichier. Le pluriel « staff policies » peut désigner un ensemble. C’est précisément pour éviter cette devinette que l’identité des artefacts doit être publique.

La Conflict of Interest Policy illustre un contrôle préventif borné. Elle exige la déclaration des conflits réels ou potentiels, leur examen par des Directors non concernés, et permet la récusation ou d’autres mesures correctives. Elle répète aussi les limites de population. Un conflit peut être pertinent pour certains scénarios de captation, mais conflit et captation ne sont pas synonymes.

Le document Approval and Delegated Authorities sépare quant à lui décision, recommandation et notification entre Board et Executive Director pour les fonctions de la société. Cette séparation peut limiter l’excès de pouvoir. Le document ne se présente pourtant pas comme la preuve exhaustive de la ligne 2.7.

Les BCP apportent d’autres freins

L’extérieur du périmètre LLC n’est pas un vide.

Le RFC 8711 limite IASA 2.0 au soutien administratif et précise qu’il ne modifie pas le processus de normalisation. Le Board assure stratégie et surveillance ; l’Executive Director conduit les opérations quotidiennes. Le Board est directement comptable devant la communauté IETF de la performance d’IASA 2.0.

Tout participant peut demander l’examen formel d’une décision ou d’un acte du Board ou de l’Executive Director qu’il estime contraire aux BCP ou aux politiques LLC. La requête doit identifier l’acte, expliquer la contrariété et proposer un remède. La LLC répond normalement sous 90 jours et publie des informations sur la demande et son issue.

Le RFC 8713 organise séparément le recall des membres de l’IESG et de l’IAB, des trustees de l’IETF Trust nommés par NomCom et des Directors LLC nommés par NomCom. Une pétition communautaire exige en principe vingt signataires qualifiés pour voter à NomCom et limite la concentration d’affiliations ; une voie via l’Ombudsteam est également prévue.

Ces mécanismes sont réels. Ils ne constituent pas pour autant un bouclier universel. L’examen formel suppose une décision ou un acte attribuable au Board ou à l’Executive Director et une règle de référence. Le recall est exceptionnel et propre à certains rôles. Aucun des deux ne couvre automatiquement une dépendance fournisseur, une concentration informelle, un déséquilibre de participation ou tout autre phénomène que l’expression non définie « partie essentielle » pourrait englober.

Il ne faut pas inventer ces phénomènes. Il faut montrer quel mécanisme répond à quelle famille de risque, et où il cesse de répondre.

Communiquer un mécanisme n’est pas réciter une valeur

La première mesure rouge concerne la communication des mécanismes anti-captation. Une présentation utile ne se limiterait pas à énumérer ouverture, diversité, consensus et transparence.

Elle dirait qui nomme qui, qui peut examiner ou révoquer qui, quels actes sont contestables, quelle population relève de quelle politique, où s’arrête l’autorité de la LLC, comment les dépendances critiques sont gérées et quelle preuve suffit à changer l’état d’un contrôle.

La réflexion de Lu Heng sur le mirage multipartite apporte ici une discipline, non une preuve factuelle sur l’IETF : participation, expertise, autorité et mandat ne sont pas la même chose. L’ouverture peut rendre une prise de contrôle plus difficile et diversifier les signaux. Elle ne devient pas, par sa seule existence, un mécanisme qui contraint un acteur nommé.

La seconde mesure rouge concerne la sensibilisation interne. Un taux de présence à une formation se mesure aisément, mais ne montre pas forcément que les personnes reconnaissent un scénario, distinguent un désaccord technique d’une captation institutionnelle ou savent où l’escalader. Un reçu public peut indiquer les catégories de rôles éligibles, le dénominateur, le taux d’achèvement, les familles de scénarios, la méthode d’évaluation, les exceptions et la date de renouvellement, sans publier le contenu sensible ni les résultats individuels.

Une carte légère, mais versionnée

Pour chaque contrôle, la carte devrait conserver douze éléments simples.

Elle commencerait par l’identifiant du risque, le texte exact de la mesure et l’artefact qui la met en œuvre : politique, BCP, règle de nomination, contrôle contractuel, programme de formation ou dispositif fournisseur. La version, la date d’effet et le propriétaire documentaire éviteraient qu’un lien actuel réécrive l’histoire.

Elle préciserait ensuite la population ou la dépendance couverte, le responsable du risque et l’opérateur du contrôle. Le Board peut posséder le risque sans exécuter la formation, administrer les contrats ou conduire chaque procédure de rappel. Cette séparation est une information de contrôle, pas un détail organigramme.

La preuve serait décrite par classe. Une politique approuvée démontre la conception. Un échantillon de décisions, un taux de couverture, un exercice, un examen indépendant ou un test de concentration peuvent démontrer le fonctionnement. Le public peut connaître le type de preuve, sa date, son dénominateur et son résultat limité sans accéder aux annexes protégées.

Enfin, la carte enregistrerait l’acte d’achèvement, la note résiduelle actuelle, la cible, les exceptions, la prochaine révision et l’historique des changements. Une mesure passant du rouge au noir doit laisser un reçu. Une mesure noire modifiée doit conserver l’ancien fondement.

Le registre fait déjà une affirmation causale : ces contrôles doivent réduire la probabilité d’un scénario à impact extrême. La carte est la structure minimale permettant de vérifier cette affirmation dans le temps.

La franchise exige une mémoire

Le registre a déjà accompli un acte rare : nommer la captation sans attendre un scandale. Le compte rendu de la retraite 2026 du Board indique aussi que le Board et l’Executive Director travaillaient à un modèle de gouvernance et à des politiques plus clairs après avoir étudié risques et rôles de surveillance.

La meilleure suite n’est pas une assurance plus sonore. C’est une provenance plus solide.

Les deux mesures rouges pourraient passer au noir au T4 sans renforcer la compréhension publique si « communication » devient un texte général et « sensibilisation » un simple chiffre de présence. Les deux mesures déjà noires pourraient être efficaces aujourd’hui et devenir indémontrables demain si leurs versions, populations et décisions d’achèvement disparaissent.

Une carte publique ne transforme pas le registre en acte d’accusation. Elle fait de chaque couleur une affirmation attribuable. L’IETF peut alors parler franchement de son pire risque institutionnel sans demander au lecteur de confondre confiance et preuve.