Résumé
- Un plan de résolution de registre est un plan pré-validé pour préserver les fonctions critiques lors d’un changement ou d’une liquidation de l’institution qui les fournit. Ce n’est pas un manuel de reprise après sinistre, un calendrier de sauvegarde ou une promesse que la direction actuelle peut résoudre une crise future. Il doit fonctionner lorsque les administrateurs, le personnel, les banques, les fournisseurs ou les locaux sont indisponibles et lorsque l’autorité légale est contestée.
- Le plan doit identifier les fonctions critiques avant d’identifier les systèmes. Pour un registre de numéros Internet, cela comprend l’enregistrement autoritaire du titulaire et des ressources, les modifications contrôlées de cet enregistrement, la continuité de RDAP et de l’héritage WHOIS là où elle est encore requise, la coordination du DNS inverse, la continuité des certificats RPKI et de la publication, l’authentification du titulaire, les restrictions judiciaires, la préservation des preuves et la communication. L’exploitation réelle des routes reste du ressort des réseaux.
- Chaque enregistrement critique nécessite une exportation complète, à jour et vérifiée de manière indépendante qu’un successeur qualifié peut utiliser. L’exportation doit préserver l’étendue des ressources, l’identité du titulaire, l’historique des autorités, les restrictions, les instructions en attente, les contacts, les champs de service public, les références cryptographiques et un enregistrement ordonné des modifications. Un fichier qui ne peut pas être rapproché et restauré n’est pas une preuve de continuité.
- La transition RPKI mérite son propre plan. Les clés privées ne doivent pas être copiées à la légère vers un successeur. Le plan de résolution doit indiquer quelles clés peuvent rester, quelle autorité doit être réémise, comment la publication continue, comment les manifestes et les révocations sont gérés, ce que les parties prenantes observeront, et comment le registre évite d’invalider involontairement des routes légitimes.
- Le financement doit être disponible pour la fonction de continuité même lorsque l’entreprise ordinaire est insolvable. Une réserve dédiée, une lettre de crédit, une assurance ou un mécanisme mutuel devrait couvrir l’exploitation de substitution, le personnel spécialisé, les installations sécurisées, les applications juridiques, les communications et la transition. Les fonds contrôlés uniquement par le conseil en difficulté ou exposés aux créances ordinaires des créanciers ne sont pas prépositionnés.
- Les déclencheurs doivent couvrir plus qu’une panne de serveur. La perte de gouvernance légale, l’incapacité de payer les fournisseurs critiques, une restriction judiciaire, une compromission de clés, une défaillance de l’intégrité des données, l’insolvabilité, une absence prolongée de quorum et le refus d’obéir à un examen contraignant peuvent chacun justifier une intervention graduée. Le déclencheur, le décideur, le seuil de preuve, la durée et l’appel doivent être énoncés à l’avance.
- La résolution doit préserver le service sans préserver une institution inapte. Un opérateur temporaire peut maintenir les fonctions critiques pendant que les titulaires migrent, qu’un successeur est sélectionné ou qu’un tribunal décide des droits contestés. Le plan doit protéger les membres et les titulaires de ressources contre l’utilisation de la continuité comme prétexte pour un contrôle externe permanent, une réaffectation secrète ou l’extinction de réclamations légales.
Un plan de résolution est différent de la planification de résilience ordinaire
La résilience conventionnelle cherche comment la même institution rétablit le service après une panne d’équipement, une cyberattaque, une perte de locaux ou une erreur humaine. Elle suppose que l’organisation reste autorisée et peut appeler son personnel, dépenser son argent, diriger ses fournisseurs et utiliser ses identifiants. Ces hypothèses échouent dans la résolution institutionnelle.
Un plan de résolution commence par la possibilité que l’organisation elle-même ne puisse pas agir. Son conseil peut manquer de quorum. Des groupes concurrents peuvent revendiquer le pouvoir. Un tribunal peut bloquer les comptes. Un responsable de l’insolvabilité peut contrôler les contrats mais manquer de connaissances techniques. Un fournisseur de cloud peut exiger un paiement d’un compte auquel personne ne peut légalement accéder. Les cadres supérieurs peuvent refuser d’obéir à une direction contestée. Les enregistrements peuvent être intacts tandis que l’autorité de les utiliser est fragmentée.
La résolution sépare donc la fonction critique de la coquille corporative. Elle demande quels services doivent continuer, quels actifs et personnes les soutiennent, quels droits légaux autorisent le transfert, quelles responsabilités suivent, et quelle institution peut légalement prendre le contrôle temporaire. Elle demande aussi comment l’organisation d’origine peut être restructurée, remplacée ou liquidée sans convertir la continuité en expropriation des titulaires.
La distinction importe pour la gouvernance. Une sauvegarde prouve que les bits ont été copiés. Un basculement prouve qu’une autre machine peut répondre. Un plan de résolution prouve qu’un successeur légitime peut identifier la vérité actuelle, exploiter des fonctions limitées, payer les coûts nécessaires, obéir aux tribunaux, communiquer avec les titulaires et rendre ou transférer l’autorité selon des règles publiques. C’est une norme beaucoup plus élevée.
La résolution protège les fonctions, pas le prestige institutionnel
Les Key Attributes du Financial Stability Board cherchent une résolution ordonnée des institutions financières tout en maintenant les fonctions économiques vitales et en évitant le soutien à la solvabilité par les contribuables. Les registres Internet ne sont pas des banques, mais la logique fonctionnelle est puissante. L’intérêt public réside dans la continuité du service, pas dans la préservation de chaque actionnaire, dirigeant, contrat ou forme organisationnelle.
Pour la gouvernance des numéros, la fonction vitale est un compte cohérent et fiable de l’autorité des ressources numériques Internet et des services qui en dépendent directement. L’institution du registre est un moyen pour atteindre cette fin. Si l’institution devient incapable ou illégale, la continuité ne devrait pas exiger que la communauté Internet prétende le contraire.
Cette approche fonctionnelle évite deux erreurs. La première est l’immunité institutionnelle: prétendre que toute intervention menace la stabilité de l’Internet et donc que l’organisme actuel doit rester en contrôle. La seconde est le remplacement imprudent: supposer que parce que la fonction importe, un acteur extérieur peut saisir tous les actifs et réécrire les droits sans limites.
L’autorité de résolution doit être étroite et temporaire. Elle préserve les services critiques, enregistre les preuves, respecte les décisions de justice applicables et crée du temps pour un résultat légal. Elle ne décide pas des questions politiques au-delà de ce que la continuité exige. Elle ne devrait pas allouer des ressources rares, changer les titulaires, modifier la politique ou distribuer les actifs résiduels de l’organisation défaillante à moins d’y être autorisée séparément.
Le plan de résolution doit énoncer clairement cet objectif. Sans cela, un plan de continuité peut devenir soit un bouclier pour des gouverneurs défaillants, soit une charte pour un administrateur permanent.
La première tâche est de définir les fonctions critiques
Les institutions commencent souvent la planification de la continuité par les serveurs et les bureaux parce que ces actifs sont visibles. La résolution devrait commencer par les fonctions publiques qui ne peuvent pas s’arrêter en toute sécurité. Les systèmes, le personnel et les contrats sont ensuite cartographiés par rapport à ces fonctions.
Pour un registre de numéros Internet, l’ensemble critique comprend la tenue d’un enregistrement actuel de l’étendue des ressources et du titulaire reconnu; l’acceptation ou le gel des modifications autorisées; la préservation de l’historique des allocations et des transferts; le maintien d’un service RDAP précis et de tout service WHOIS encore requis; la coordination des délégations DNS inverse; la préservation de la continuité des certificats RPKI et de la publication; l’authentification des représentants des titulaires; l’application des restrictions judiciaires; la conservation des preuves; et la communication du statut et des recours.
Toutes les activités ordinaires ne sont pas critiques. Les conférences, le plaidoyer, la formation, les subventions, le développement de politiques, les programmes de certification et les analyses facultatives peuvent être précieux mais peuvent être mis en pause pendant une résolution aiguë. Les nouvelles allocations et les transferts discrétionnaires peuvent également être mis en pause jusqu’à ce que l’autorité soit stable. Définir un service minimum réduit le besoin de financement et limite le pouvoir de l’opérateur temporaire.
La criticité a des dépendances. RDAP peut reposer sur les enregistrements des titulaires, les règles de rédaction, les informations de renvoi, la connectivité réseau et les noms de domaine. RPKI peut reposer sur les clés de l’autorité de certification, les dispositifs matériels, les référentiels de publication, le service rsync ou RRDP, les manifestes, les cérémonies du personnel et les choix de confiance externes. Les changements de titulaire peuvent reposer sur des preuves d’identité et des dossiers judiciaires.
Le plan de résolution doit cartographier chaque dépendance vers un propriétaire, un contrat, un emplacement, un substitut et une interruption maximale tolérable. Si un « service critique » dépend de la mémoire d’un employé non nommé ou d’un contrat de fournisseur qui se termine en cas d’insolvabilité, la carte a révélé un obstacle à la résolution plutôt qu’un plan.
L’enregistrement autoritaire doit être séparable de l’opérateur
La continuité échoue lorsqu’une institution traite l’enregistrement des ressources comme une propriété exclusive inséparable. L’enregistrement documente des relations qui doivent rester intelligibles après le changement d’opérateur. Sa garde peut être protégée; sa continuité ne peut pas dépendre de la survie d’une seule entreprise.
Le plan de résolution doit définir une exportation canonique pour chaque ressource. Elle doit inclure l’étendue exacte de l’adresse ou du numéro de système autonome, le titulaire reconnu, l’identité organisationnelle pertinente, le fournisseur de services actuel, le statut, la base d’allocation ou d’attribution, l’historique des transferts, les restrictions, les ordonnances judiciaires, les contacts publics, les contacts d’autorité confidentiels, les instructions en attente, le statut du litige, l’état lié du DNS inverse, les références RPKI et les reçus de modification signés.
L’histoire importe car un instantané actuel ne peut pas expliquer pourquoi un acteur a autorité. Un successeur qui ne voit que le nom du titulaire d’aujourd’hui peut être incapable de distinguer une fusion valide d’une substitution non autorisée. Les événements ordonnés, les références de preuve et les versions antérieures permettent la reconstruction sans donner au successeur la permission de réviser l’histoire.
L’exportation doit utiliser des structures ouvertes et documentées et des identifiants stables. Les encodages propriétaires que seul le logiciel de l’opérateur défaillant peut interpréter contrecarrent la séparabilité. Des résumés lisibles par l’homme doivent accompagner les enregistrements exploitables par machine afin que les tribunaux, les titulaires et les administrateurs puissent comprendre les faits décisifs.
La séparation ne signifie pas la publication de documents confidentiels. Le plan doit définir la garde protégée, les rôles d’accès et les règles de divulgation. L’objectif est un transfert utilisable sous autorité légale, pas une exposition aveugle.
La vérification transforme une exportation en plus qu’une sauvegarde
Une copie nocturne peut être complète en termes de stockage et néanmoins inutilisable. Elle peut omettre des instructions récentes, contenir des références cassées, dépendre de clés de chiffrement indisponibles ou être en désaccord avec l’état servi publiquement. La résolution nécessite une vérification et une restauration indépendantes, pas un simple dépôt.
Chaque exportation doit porter un horodatage, un énoncé de couverture, un condensé d’intégrité, un signataire et une référence de version antérieure. Un dépositaire indépendant doit confirmer que tous les enregistrements de ressources attendus sont présents, qu’aucune ressource n’apparaît deux fois dans des états actuels contradictoires, que les événements en attente se concilient, et que la sortie RDAP publique peut être tracée vers les mêmes faits autoritaires.
Des tests de restauration doivent avoir lieu régulièrement dans un environnement contrôlé par un substitut qualifié. Le substitut doit démontrer qu’il peut répondre aux requêtes des titulaires et du public, préserver le statut, appliquer les restrictions et produire le même résumé d’état signé. Les différences doivent être expliquées et corrigées avant que le plan ne soit certifié.
Les normes de fraîcheur doivent varier selon la fonction. Une exportation complète quotidienne peut être adéquate seulement si les modifications acceptées sont également diffusées ou journalisées entre les dépôts. Un transfert de ressources effectué quelques minutes avant la défaillance ne peut pas disparaître parce que la copie complète la plus récente a été faite pendant la nuit. Inversement, une instruction en attente incomplète ne doit pas être exécutée deux fois après la restauration.
L’auditeur doit publier une assurance agrégée et des exceptions matérielles. Il ne doit pas révéler les secrets des titulaires ni les détails de sécurité exploitables. Le fait public décisif est de savoir si un successeur peut restaurer un compte actuel, complet et cohérent dans les délais promis.
La conservation des données nécessite un mécanisme de libération indépendant
Le séquestre n’est utile que si la condition de libération, le destinataire et le chemin de déchiffrement fonctionnent pendant un conflit. Une copie détenue par un fournisseur qui ne prend d’instructions que du conseil actuel peut rester inaccessible lorsque l’autorité du conseil est le problème.
Le plan de résolution doit nommer un dépositaire indépendant dans le cadre d’un arrangement tripartite ou statutaire. La libération peut être autorisée par une autorité de résolution nommée, un tribunal compétent ou un autre organe clairement défini après un déclencheur énoncé. Le dépositaire doit vérifier l’identité du destinataire, conserver une piste d’audit et ne libérer que le matériel nécessaire à la fonction activée.
Les clés de chiffrement ne doivent pas être contrôlées par une seule partie. L’autorité partagée peut exiger, par exemple, qu’un dépositaire et un fonctionnaire indépendant agissent ensemble. L’accès d’urgence doit être répété. Un design élégant de partage de clés qui n’a jamais été exécuté peut échouer parce qu’une personne a quitté ses fonctions, qu’un jeton a expiré ou que les instructions sont en conflit.
L’instrument de libération doit survivre à l’insolvabilité, à l’acquisition et à la résiliation du contrat de service ordinaire. Les frais de conservation continue nécessitent un financement prépositionné. Les obligations de confidentialité et de secret applicables doivent suivre le matériel vers l’opérateur temporaire.
Le plan doit également aborder le retour et la destruction. Si l’autorité temporaire prend fin, l’opérateur doit transférer les enregistrements actuels, conserver les preuves requises et supprimer en toute sécurité les copies inutiles sous vérification indépendante. La résolution ne doit pas créer de répliques incontrôlées permanentes d’informations sensibles sur les titulaires.
La continuité RPKI ne peut pas être résolue en copiant les clés privées
La RFC 6480 décrit une hiérarchie dans laquelle les certificats de ressources attestent des adresses et des numéros de système autonome, tandis que les autorisations d’origine de route expriment l’autorité du titulaire pour l’origine de la route. Cette architecture signifie qu’une défaillance du registre peut affecter plus qu’une entrée de répertoire. Une mauvaise gestion de l’autorité de certificat ou de publication peut modifier ce que les parties prenantes considèrent comme valide.
La réponse la plus simple en apparence — donner au successeur toutes les clés privées — est souvent la mauvaise. Le transfert de clés peut violer la conception de sécurité, exposer la confiance à travers les frontières organisationnelles et laisser une incertitude quant aux copies conservées par l’institution défaillante. Certaines clés doivent rester dans du matériel contrôlé sous une garde continue; d’autres doivent être renouvelées ou remplacées par une transition de certificat ordonnée.
Le plan de résolution doit inventorier chaque clé d’autorité de certification, dispositif matériel, rôle d’opérateur, certificat, manifeste, liste de révocation, référentiel et relation de publication. Il doit identifier quelles fonctions peuvent continuer inchangées, lesquelles nécessitent de nouveaux identifiants et lesquelles dépendent d’émetteurs externes ou d’ancres de confiance.
Pour chaque transition, le plan doit énoncer la vue attendue des parties prenantes dans le temps. Les anciens et nouveaux matériels peuvent nécessiter un chevauchement contrôlé. La révocation ne doit pas précéder la disponibilité d’objets de remplacement valides. Le calendrier des manifestes et des publications doit être surveillé. Un opérateur de substitution doit être en mesure de prouver que les ROA prévus du titulaire restent visibles et valides.
Plus important encore, la résolution du registre ne doit pas modifier silencieusement l’autorisation de routage. Les intentions existantes des titulaires doivent être préservées à moins qu’une nécessité de sécurité ou une instruction légale n’exige un changement. Le remplacement institutionnel n’est pas une permission de réécrire les choix de routage des réseaux.
Le service de publication est distinct de l’autorité de certification
La RFC 8181 définit un protocole de publication pour les objets RPKI et note l’utilité de séparer le moteur de certificat du référentiel de publication. Cette séparation doit façonner le plan de résolution. Un registre peut échouer dans son rôle institutionnel ou d’autorité de certification tandis que le référentiel continue, ou le référentiel peut échouer tandis que l’autorité reste intacte.
Le plan doit cartographier les référentiels de publication, les points de terminaison RRDP et rsync, les noms de domaine, les certificats, l’hébergement, les chemins réseau, la surveillance et les identifiants d’accès. Il doit identifier un opérateur de publication de substitution et le droit légal d’assumer les points de terminaison pertinents ou d’établir un successeur contrôlé.
La continuité doit inclure la fraîcheur et la cohérence des objets, pas seulement la disponibilité du point de terminaison. Un référentiel servant des manifestes obsolètes ou des objets partiels peut sembler en ligne tout en provoquant le rejet par les parties prenantes. Le substitut doit valider l’inventaire par rapport aux derniers événements de publication acceptés et continuer la disponibilité des objets signés pendant la transition.
Le contrôle DNS peut devenir une dépendance cachée. Si les noms d’hôte du référentiel sont enregistrés via un compte contrôlé par un personnel indisponible ou un affilié en difficulté, l’autorité technique peut être bloquée. L’enregistrement de domaine, l’hébergement DNS et les droits de renouvellement de certificat doivent être détenus dans un arrangement prêt pour la continuité avec des contacts de récupération indépendants.
Le plan de résolution doit établir des déclencheurs séparés pour le confinement de l’autorité de certification et le basculement de la publication. Une panne de référentiel ne justifie pas de remplacer les certificats des titulaires. Une compromission de clé peut nécessiter une action sur les certificats même lorsque le référentiel est sain. L’autorité modulaire empêche un incident dans une couche de se propager à travers chaque fonction de sécurité.
La continuité de RDAP et WHOIS préserve la responsabilité publique
RDAP est un service de responsabilité publique ainsi qu’un service opérationnel. Les réseaux, les équipes de sécurité, les titulaires de droits, les chercheurs et les autorités publiques utilisent les informations d’enregistrement pour identifier l’organisation responsable, comprendre le statut des ressources et trouver un contact approprié. Pendant une défaillance institutionnelle, l’incertitude augmente alors même que des informations publiques fiables deviennent plus importantes.
Le plan de résolution doit définir comment le service RDAP passe à un point de terminaison ou un opérateur de substitution, comment la direction du bootstrap change, comment les caches sont gérés et comment la cohérence des réponses est mesurée. Le successeur doit préserver les identifiants et les liens stables dans la mesure du possible. Il ne doit pas forcer les utilisateurs à comprendre la structure interne de l’institution défaillante.
Le service WHOIS hérité peut encore porter des attentes contractuelles ou utilisateur dans certains contextes. Là où il reste requis, la continuité doit être incluse, mais le plan doit éviter de traiter deux services publics comme des vérités séparées. Les deux doivent découler des mêmes faits actuels de titulaire et de ressource, sous réserve de leurs limites de présentation respectives.
Les règles de confidentialité doivent survivre à la résolution. Un opérateur d’urgence ne doit pas divulguer des contacts confidentiels parce que les outils de rédaction ordinaires sont indisponibles. Il ne doit pas non plus cacher toutes les informations derrière un message d’échec générique. Le service public minimum, la voie d’accès autorisée et le mécanisme de correction doivent être prédéfinis.
La correction est particulièrement importante pendant la transition. Les titulaires et les tiers concernés ont besoin d’un moyen visible de signaler un statut ou un contact inexact. L’opérateur temporaire doit avoir une autorité limitée pour corriger les erreurs démontrables tout en préservant l’état antérieur et les raisons.
Le DNS inverse nécessite une continuité sans reconception non autorisée
Les délégations DNS inverse relient l’espace d’adressage à des noms sous les arbres inverses spéciaux. Leur administration peut dépendre des enregistrements du registre et des informations de serveur de noms déléguées. Une défaillance peut laisser des délégations obsolètes, bloquer un changement autorisé ou créer une incertitude sur qui peut instruire le parent.
Le plan de résolution doit inventorier les relations de zone parente, les arrangements de signature, les contacts de délégation, les identifiants d’automatisation et les demandes en suspens. Un opérateur de substitution a besoin d’autorité pour préserver les délégations existantes et effectuer des changements limités autorisés par le titulaire.
La continuité doit favoriser la stabilité. L’opérateur temporaire ne doit pas reconcevoir les arrangements de nommage, consolider les fournisseurs ou modifier les délégations simplement parce qu’il préfère une autre architecture. L’état valide existant doit rester à moins que le titulaire ne demande un changement ou qu’un incident de sécurité ne rende la préservation dangereuse.
Les dépendances DNSSEC nécessitent une attention particulière. Les clés, les services de signature, les interactions parentales et les arrangements de renouvellement d’urgence doivent être cartographiés. La défaillance organisationnelle d’un registre ne doit pas conduire à un changement de clé improvisé sans observer les conséquences de validation.
Le DNS inverse illustre également pourquoi les seuls enregistrements sont insuffisants. Une exportation peut lister la délégation actuelle, mais la restauration peut échouer si le successeur n’a pas d’accès authentifié au parent, aux noms de domaine, aux dispositifs de signature ou au service réseau. La planification de la résolution doit relier l’autorité, les données et l’accès opérationnel pour chaque fonction critique.
Les nouvelles allocations et les transferts discrétionnaires peuvent devoir être interrompus
La continuité n’exige pas que toutes les activités ordinaires continuent. Pendant une incertitude aiguë, un opérateur temporaire doit préserver les titulaires actuels et les services critiques tout en évitant les décisions qui créent des droits nouveaux durables ou consomment des ressources rares.
Les nouvelles allocations peuvent généralement être interrompues pour une période définie à moins qu’un besoin public impérieux ne nécessite une action. La distribution rare d’IPv4, les approbations de transfert novatrices et les changements de titulaire contestés impliquent un jugement qui peut dépasser l’autorité temporaire. Les corrections de contact de routine, les correctifs de sécurité et les changements de fournisseur de services peuvent continuer si leurs normes sont claires et les preuves solides.
Le plan de résolution doit classer les transactions en continuer, continuer avec un examen renforcé, suspendre et interdire. La classification doit être basée sur la réversibilité, la conséquence et la discrétion. Un changement en masse de faible valeur apparente peut encore être dangereux s’il affecte de nombreux titulaires; un événement de grande valeur peut être sûr à préserver s’il a été entièrement autorisé avant l’activation.
Les instructions en attente nécessitent un traitement spécial. Chacune doit indiquer si elle a été reçue, vérifiée, approuvée, planifiée ou achevée. Le successeur peut alors terminer un acte accepté, demander une confirmation fraîche ou l’annuler en vertu d’une règle publique. Un redémarrage à blanc exposerait les titulaires à une exécution en double ou à un retard stratégique.
La pause temporaire doit avoir une date limite et une voie de révision. La continuité ne peut pas devenir une excuse pour geler indéfiniment les marchés de transfert ou la sortie des clients. À mesure que l’autorité se stabilise, le service ordinaire doit reprendre par étapes avec des raisons publiées.
Le financement doit être disponible en dehors du contrôle corporatif ordinaire
Le service critique ne peut pas dépendre d’argent qui disparaît lorsque l’institution devient insolvable. La paie, l’hébergement sécurisé, les fournisseurs spécialisés, les applications juridiques, les dépositaires, les opérateurs de substitution, les communications et l’examen indépendant coûtent tous de l’argent pendant la période la plus coûteuse.
Le plan de résolution doit calculer un budget de continuité minimum pour plusieurs scénarios et durées. Il doit distinguer la stabilisation immédiate, l’exploitation temporaire, la migration des titulaires et le transfert final. Les hypothèses sur le personnel, le volume de transactions, l’infrastructure et le coût juridique doivent être testées plutôt que cachées dans un seul chiffre agrégé.
Le financement peut prendre plusieurs formes: une réserve de trésorerie dédiée, une lettre de crédit tirée indépendamment, un arrangement d’assurance, un fonds de continuité mutuel ou une facilité adossée à des cotisations. La forme appropriée dépend de la loi et de l’échelle. Les propriétés essentielles sont la disponibilité après un déclencheur, la protection contre l’obstruction managériale ordinaire, des utilisations autorisées claires et la responsabilité des dépenses.
L’instrument de continuité des opérations d’ICANN pour certains domaines génériques de premier niveau offre une comparaison utile: il a été conçu pour garantir le financement des fonctions critiques du registre si un opérateur rencontre des difficultés. Les registres de numéros ont besoin de leur propre durée et portée, mais le principe est directement pertinent.
Les fonds ne doivent pas automatiquement secourir les actionnaires ou satisfaire des créanciers non liés. Ils préservent la fonction publique. Tout soutien public ou mutuel doit avoir des droits de remboursement sur les actifs institutionnels disponibles là où la loi le permet. La transparence doit montrer les ressources d’ouverture, les tirages, les destinataires, la couverture restante et la durée prévue sans exposer les détails sensibles à la sécurité.
La continuité du personnel nécessite des rôles nommés et une capacité de substitution
Les institutions dépendent souvent d’un petit nombre de personnes qui comprennent les enregistrements historiques, les cérémonies clés, les arrangements inhabituels avec les titulaires ou les relations avec les opérateurs externes. Un plan qui énumère les titres de poste sans tester la performance du substitut surestime la résilience.
Le plan de résolution doit identifier les rôles critiques, les connaissances requises, les privilèges d’accès, les obligations légales, les contraintes de localisation et le personnel minimum. Au moins deux personnes qualifiées doivent couvrir chaque fonction à haute conséquence, avec des exigences de conflit et de séparation des tâches préservées. La succession doit inclure des contractants et des conseillers, pas seulement des employés.
Les arrangements d’emploi et de conseil doivent anticiper la résolution. Le personnel peut avoir besoin de servir un opérateur temporaire, de rester avec l’organisation d’origine ou de transférer pour une période limitée. Les paiements de rétention peuvent être légitimes lorsqu’ils sont transparents et liés à un travail critique, mais ils ne doivent pas récompenser les gouverneurs pour avoir créé la crise.
Les connaissances doivent être externalisées dans des documents opérationnels à jour, des cartes d’autorité, des listes de contacts et des répétitions. Une équipe de substitution doit effectuer des tâches critiques sans coaching informel de l’incumbent. Là où cela est impossible, la dépendance doit être signalée comme un défaut de résolvabilité et corrigée.
Les devoirs professionnels continuent pendant le conflit. Le personnel a besoin d’une voie protégée pour signaler les problèmes d’intégrité et les instructions contradictoires. Il doit savoir quelle autorité prévaut après l’activation et recevoir une protection juridique pour obéir à un ordre de continuité valide. L’ambiguïté au moment de la crise invite à la fois la paralysie et les abus.
Les fournisseurs et les services cloud peuvent devenir des détenteurs de veto cachés
Un registre peut posséder son autorité politique tout en louant presque toutes les dépendances opérationnelles: cloud computing, transit réseau, surveillance, service d’identité, support matériel, accès aux bureaux, services de paiement, outils de communication et sécurité spécialisée. Chaque contrat peut créer un droit de résiliation ou une barrière d’accès en cas d’insolvabilité.
Le plan doit lister chaque fournisseur soutenant une fonction critique, l’entité juridique contractante, les conditions de paiement, l’emplacement des données, les sous-traitants, les identifiants d’accès, les clauses de résiliation, les droits de cession et le substitut. Les contrats doivent permettre la poursuite du service pour une période de résolution limitée et une cession légale à un opérateur temporaire dans la mesure du possible.
Les orientations de la Réserve fédérale sur la résolution pour les grandes institutions financières soulignent la cartographie des services partagés critiques et l’utilisation d’accords de service qui ne prennent pas fin automatiquement pendant la résolution. L’échelle diffère, mais la leçon est exacte: les services partagés doivent rester disponibles lorsque la relation corporative qui les entoure change.
Les comptes cloud ne doivent pas dépendre de l’adresse e-mail ou de l’appareil personnel d’un seul dirigeant. Les rôles administratifs, les contacts de récupération, l’autorité de facturation et les droits d’exportation doivent être contrôlés de manière indépendante et répétés. Le registre doit savoir combien de temps prendrait un transfert complet et quelles fonctions peuvent fonctionner sur une plateforme de substitution.
La concentration des fournisseurs doit apparaître dans le résumé d’assurance publique. Un registre qui utilise des applications redondantes sur un seul fournisseur dans un seul compte juridique n’a pas créé de redondance institutionnelle. La planification de la résolution examine les domaines de défaillance, pas le nombre de produits.
La cartographie des entités juridiques expose où l’autorité est piégée
Une organisation peut placer le personnel dans une entité, la propriété intellectuelle dans une autre, les contrats dans une troisième et la trésorerie chez la société mère. En fonctionnement ordinaire, le groupe semble unifié. En cas d’insolvabilité ou de litige, les frontières juridiques deviennent décisives.
Le plan de résolution doit cartographier chaque fonction critique vers l’entité juridique qui possède ou contrôle son personnel, ses contrats, ses droits sur les données, son équipement, ses fonds, son assurance et sa propriété intellectuelle. Les services interentreprises doivent avoir des conditions écrites qui survivent à l’activation et peuvent être poursuivis ou remplacés.
Cette cartographie peut révéler que la fonction de registre n’est pas séparable. Un logiciel essentiel peut être concédé sous licence uniquement à une société mère qui peut résilier l’accès. Le personnel peut travailler pour une filiale sans obligation de soutenir la continuité. Les marques de commerce peuvent être sans importance, tandis que les noms de domaine et l’autorité de signature sont piégés dans une autre entité.
Le remède n’est pas nécessairement la simplification corporative. C’est une séparabilité suffisante: des droits clairs, des options de cession, des licences de continuité payées, un accès indépendant et des périodes de service financées. L’opérateur temporaire doit obtenir ce dont il a besoin sans acquérir des entreprises non liées.
Les changements de propriété importent également. Une vente de la société de registre ne doit pas défaire les instruments de continuité ou déplacer silencieusement des actifs critiques hors de portée. Les changements matériels dans la structure du groupe, les fournisseurs clés ou la propriété intellectuelle doivent déclencher une mise à jour et éventuellement une nouvelle évaluation de la résolvabilité.
Les déclencheurs doivent couvrir les défaillances de gouvernance et juridiques
La panne de serveur n’est qu’un déclencheur et souvent le plus facile à observer. Un registre peut continuer à servir des données alors qu’aucun conseil légal ne peut autoriser des changements, alors que les fonds sont inaccessibles, alors que les enregistrements sont manipulés ou alors qu’un litige judiciaire rend chaque instruction contestable.
Le plan de résolution doit définir des déclencheurs gradués à travers les conditions opérationnelles, financières, de gouvernance, juridiques et d’intégrité. Les exemples incluent une défaillance prolongée du service critique; l’incapacité de payer les fournisseurs essentiels; le dépôt de bilan; la nomination judiciaire d’un administrateur; la perte de quorum du conseil au-delà d’une période indiquée; des revendications concurrentes à l’autorité exécutive; une compromission de clé vérifiée; une incohérence matérielle des enregistrements; l’échec des dépôts de séquestre; et le refus d’obéir à des ordres de correction contraignants.
Chaque déclencheur nécessite un seuil de preuve, un décideur, une action autorisée, une durée et un examen. Un avertissement de bas niveau peut exiger un rapport renforcé et un test de tirage de fonds. Un niveau plus élevé peut geler les nouveaux changements discrétionnaires. Le niveau le plus élevé peut transférer des fonctions critiques définies à l’opérateur temporaire.
Les déclencheurs doivent combiner des mesures objectives avec un jugement limité. Des règles purement automatiques peuvent être contournées ou s’activer sur des anomalies inoffensives. Une discrétion pure invite l’intervention politique. Un seuil documenté plus une confirmation indépendante offre un meilleur équilibre.
L’institution de déclenchement doit publier rapidement les raisons, avec les détails de sécurité confidentiels supprimés. Les titulaires affectés et le registre doivent disposer d’une voie de contestation rapide, mais une action protectrice urgente peut rester en vigueur pendant que les faits sont examinés.
L’autorité de résolution doit être indépendante et limitée
Quelqu’un doit décider que le déclencheur est atteint, instruire le dépositaire, tirer les fonds de continuité et nommer l’opérateur temporaire. Donner ce pouvoir au conseil défaillant contrecarre le plan. Le donner sans limites à un concurrent ou à un organe politique crée un autre problème de légitimité.
NRS doit faire campagne pour que chaque système de gouvernance RIR et l’autorité publique applicable établissent une autorité ou un panel de résolution indépendant avec des compétences techniques, juridiques, financières et de représentation des titulaires. La loi constitutive, l’instrument corporatif ou l’accord reconnu — pas NRS — doit accorder tout pouvoir d’urgence. NRS peut proposer des qualifications, représenter les membres affectés et surveiller les résultats.
Ses pouvoirs doivent être énumérés. Elle peut préserver les enregistrements, geler les modifications spécifiées, activer le service de substitution, ordonner la libération du séquestre, tirer les fonds dédiés, maintenir les informations publiques, protéger la continuité RPKI et demander des ordonnances judiciaires. Elle ne peut pas réallouer définitivement les ressources, réécrire la politique, éteindre les réclamations de propriété ou octroyer un monopole territorial.
L’autorité doit des devoirs de continuité, d’exactitude, de proportionnalité, de préservation des droits et de transparence. Elle doit conserver des raisons signées et un compte complet de chaque acte. Un audit indépendant et un examen judiciaire doivent rester disponibles.
Le pouvoir temporaire doit expirer. Chaque activation doit avoir une période maximale, des points de révision et une voie vers la restauration, le transfert ou une autre disposition légale. Une institution d’urgence qui peut se renouveler indéfiniment a transformé la planification de la défaillance en remplacement constitutionnel.
Les opérateurs de substitution doivent être qualifiés avant une crise
Sélectionner un opérateur d’urgence après la défaillance fait perdre du temps et invite au favoritisme. Le plan de résolution doit identifier un pool d’opérateurs préqualifiés qui ont démontré leur capacité technique, leur résilience financière, leur sécurité, leur indépendance et leur volonté d’agir sous une autorité limitée.
Le modèle ICANN d’opérateur de registre de secours d’urgence est instructif. Pour les domaines génériques de premier niveau couverts, des fournisseurs désignés peuvent être activés pour maintenir cinq fonctions critiques du registre, y compris la résolution DNS, l’enregistrement partagé, le service de données d’enregistrement, les dépôts de séquestre et les zones signées DNSSEC. La portée est limitée et temporaire plutôt qu’une reprise complète de chaque service commercial.
Les substituts de registre de numéros ont besoin de capacités différentes. Ils doivent comprendre les enregistrements d’adresses et de numéros de système autonome, RDAP, le DNS inverse, RPKI, l’authentification des titulaires, les preuves de transfert et les conditions juridiques régionales. La qualification doit inclure une restauration réussie à partir des exportations actuelles et une répétition chronométrée du service critique.
Aucun substitut unique ne doit devenir une dépendance universelle. Un pool permet d’éviter les conflits et de répartir la capacité. L’autorité de résolution doit sélectionner selon des critères publiés, y compris l’indépendance par rapport aux parties contestées et l’absence d’incitation commerciale à retenir les entités.
La rémunération, la responsabilité, les obligations en matière de données et les obligations de fin de l’opérateur temporaire doivent être convenues à l’avance. Il ne doit pas commercialiser des services non liés aux titulaires captifs pendant l’activation. À la fin, il doit soutenir le choix des titulaires, transférer l’état actuel et abandonner les privilèges temporaires.
Les tribunaux font partie de la continuité, pas une gêne externe
Les institutions Internet considèrent parfois les tribunaux comme des menaces imprévisibles pour la stabilité technique. Un plan de résolution doit plutôt se préparer à une implication judiciaire légale. Les litiges en matière d’insolvabilité, d’emploi, de contrat, de propriété et de gouvernance seront tranchés en vertu du droit applicable, que la communauté technique les planifie ou non.
Le registre doit maintenir une carte juridique à jour: constitution, instruments directeurs, emplacement des actifs, contrats clés, créances garanties, obligations réglementaires pertinentes, forums de règlement des litiges reconnus et voies de recours urgent. Les conseils et les témoins techniques doivent être pré-identifiés sans donner à un seul cabinet d’avocats un contrôle exclusif sur les preuves.
Les instruments de continuité doivent être rédigés de manière à ce qu’un juge puisse comprendre les fonctions critiques, les conséquences publiques, les pouvoirs limités et les garanties disponibles. Les résumés d’état lisibles par l’homme et les résultats de restauration vérifiés de manière indépendante sont plus convaincants que les affirmations selon lesquelles une intervention « brisera l’Internet ».
Le plan doit anticiper les sursis et les ordres contradictoires. Une restriction judiciaire affectant le paiement peut nécessiter l’accès à des fonds dédiés. Un litige de propriété peut justifier le gel des changements de titulaire tandis que les services publics RDAP et RPKI continuent. Un responsable de l’insolvabilité peut avoir besoin d’autorité pour céder des contrats sans décider des droits sur les ressources.
L’examen externe protège la légitimité. L’autorité de résolution peut agir de manière urgente, mais un tribunal compétent doit pouvoir examiner la légalité, les preuves et la proportionnalité. La continuité est plus forte lorsqu’elle peut survivre à un examen judiciaire plutôt que de dépendre d’un exceptionnalisme institutionnel.
La continuité transfrontalière nécessite une coopération préalablement convenue
Les registres de numéros Internet servent des organisations au-delà des frontières, s’appuient sur des services techniques globaux et peuvent détenir des actifs dans plusieurs juridictions. Un ordre de continuité en vigueur dans le lieu d’incorporation peut ne pas contrôler un compte cloud étranger, un dépositaire, une banque, un employé ou un bureau d’enregistrement de domaine.
Le plan de résolution doit identifier chaque juridiction matérielle pour les fonctions critiques et expliquer quelle reconnaissance est nécessaire. Les accords de coopération peuvent établir des contacts, des règles de partage de preuves, la confidentialité, la notification d’urgence et les attentes pour la préservation du service. Ils ne peuvent pas passer outre la loi impérative, mais ils peuvent réduire la surprise.
Le cadre du Financial Stability Board inclut la coopération transfrontalière parce que des actions nationales non coordonnées peuvent fragmenter une institution mondiale. La gouvernance des numéros fait face à un risque connexe. Deux autorités pourraient chacune revendiquer le droit de diriger la même fonction de registre, provoquant des instructions contradictoires aux dépositaires et aux fournisseurs.
Le plan doit identifier un forum de résolution principal tout en préservant les droits des tribunaux locaux. Il doit énoncer comment les conflits sont escaladés et quelles actions restent sûres en cas de désaccord. Servir le dernier enregistrement public vérifié peut être plus sûr que d’accepter de nouveaux changements jusqu’à ce que l’autorité soit clarifiée.
La protection des données et la loi sur le secret suivent également la juridiction. Les transferts vers un opérateur de substitution nécessitent une base légale, des limites d’accès et des enregistrements. La continuité transfrontalière ne devrait déplacer que ce que chaque fonction requiert, pas chaque enregistrement interne par défaut.
Les communications doivent fonctionner lorsque les canaux ordinaires sont compromis
Le silence pendant une défaillance institutionnelle encourage les rumeurs, l’ingénierie sociale et les revendications contradictoires. Les titulaires ont besoin de savoir si les enregistrements restent autoritaires, quelles fonctions continuent, si les modifications sont interrompues, qui peut donner des instructions et où contester une erreur.
Le plan de résolution doit maintenir des canaux de communication indépendants: un site Web de continuité ou un domaine de statut, des avis signés, des listes de contacts vérifiées et des relations avec les organismes de coordination réseau pertinents. Le contrôle de ces canaux ne doit pas reposer uniquement sur le personnel ou les comptes de l’institution défaillante.
Les messages doivent être spécifiques au rôle. Les titulaires ont besoin du statut actuel du service, des actions autorisées, des conseils sur les identifiants et des recours. Les opérateurs de routage ont besoin d’informations précises sur RPKI et les points de terminaison publics sans qu’on leur dise que la résolution de l’enregistrement modifie la politique BGP. Les fournisseurs ont besoin d’une autorité de paiement et d’instruction valide. Les tribunaux et les organismes publics ont besoin de preuves concises des fonctions critiques et des garanties.
Des messages pré-rédigés peuvent gagner du temps, mais ils doivent contenir des champs pour le déclencheur réel, la portée, les preuves, l’heure effective et la prochaine révision. Une réassurance générique sans faits peut être pire que le silence.
La communication est bidirectionnelle. Les titulaires doivent confirmer les contacts critiques à l’avance et disposer d’une voie hors bande pour signaler des modifications non autorisées. L’opérateur temporaire doit publier un rythme de statut régulier jusqu’à ce que l’autorité ordinaire reprenne. Chaque mise à jour doit distinguer les faits vérifiés, l’incertitude actuelle et la prochaine décision.
Les droits des membres et des titulaires doivent survivre à l’autorité d’urgence
La résolution peut préserver le service tout en endommageant la légitimité si les membres et les titulaires perdent toute voix. L’autorité d’urgence ne doit réduire la participation qu’à l’étendue nécessaire à la continuité urgente et restaurer la gouvernance ordinaire dès que possible.
Les membres doivent recevoir les raisons publiques de l’activation, l’utilisation financière agrégée, le statut du service et le calendrier. Un comité représentatif peut observer sans diriger des actes techniques individuels. Les dirigeants en conflit ne doivent pas utiliser les votes des membres pour inverser le confinement urgent de leur propre conduite.
Les titulaires de ressources ont besoin de droits individuels plus forts: préservation du statut actuel de la ressource, accès à leurs enregistrements, correction, notification de changement matériel, migration volontaire du fournisseur là où c’est sûr, et une audience avant une détermination défavorable du titulaire. La résolution ne doit pas convertir le service d’enregistrement en propriété de l’opérateur temporaire.
Le plan doit protéger les minorités. Un vote majoritaire ne peut pas autoriser la confiscation de la ressource d’un titulaire contesté ou cacher des preuves. Inversement, un petit groupe ne doit pas pouvoir arrêter la continuité en empêchant le quorum. Une gouvernance d’urgence préalablement convenue comble cette lacune.
À la fin de l’activation, les membres et les titulaires doivent recevoir un compte final des actions, des litiges non résolus, des fonds utilisés, des enregistrements transférés et de l’autorité abandonnée. La responsabilité après l’événement fait partie de la légitimité d’agir rapidement pendant celui-ci.
La résolution devrait offrir plus d’un état final
La planification de la défaillance devient rigide lorsqu’elle suppose un seul résultat. Un registre peut se rétablir après une stabilisation temporaire, transférer des fonctions à un successeur, diviser le service entre des fournisseurs qualifiés, entrer dans une restructuration à long terme ou être liquidé après la migration des titulaires.
Le plan de résolution doit préparer plusieurs stratégies.Restauration: rendre l’autorité au RIR d’origine après correction des défauts.Transfert: déplacer une fonction critique vers un successeur approuvé par le processus pertinent ICANN, NRO, RIR, contractuel ou légal.Exploitation pont: maintenir une institution temporaire pendant qu’une sélection légale a lieu.Migration des titulaires: permettre à chaque titulaire de ressources de choisir parmi les fournisseurs qualifiés par le système compétent, sous les garanties de portabilité préconisées par NRS.Liquidation ordonnée: mettre fin au fournisseur défaillant après que chaque relation critique a été transférée.
La sélection dépend des faits. Une panne courte de fournisseur peut justifier une restauration. Une illégitimité persistante de la gouvernance peut rendre la restauration dangereuse. Une institution régionale cohérente avec des finances récupérables peut mériter une restructuration, tandis qu’un marché de services portable peut favoriser la migration des titulaires.
Aucun état final ne doit être choisi uniquement parce qu’il profite à l’opérateur temporaire, aux pairs en place ou aux créanciers. L’autorité de résolution doit comparer la continuité, la faisabilité juridique, le coût, le choix des titulaires, la concentration et le temps. Les raisons doivent être publiques et révisables.
L’optionalité n’est précieuse que lorsqu’elle est préparée. Nommer cinq stratégies sans contrats, financement, exportations et destinataires qualifiés produit un choix sur papier. Chaque état final crédible a besoin d’un chemin exécutable et d’une répétition périodique.
Les répétitions sont la preuve que le plan de résolution est vivant
Les institutions financières soumettent des plans de résolution parce que la description seule ne prouve pas la capacité. Les registres Internet devraient adopter le même scepticisme. Un plan de résolution devient obsolète à mesure que les personnes, les systèmes, les fournisseurs, les clés, la loi et la structure organisationnelle changent.
Au moins une fois par an, le registre et le substitut doivent restaurer l’intégralité de l’enregistrement critique, exploiter RDAP dans un environnement isolé mais réaliste, valider l’autorité DNS inverse, exécuter un exercice de transition RPKI contrôlé, tirer un montant nominal de l’instrument de continuité, activer les communications et convoquer l’autorité de résolution.
La répétition doit inclure des conditions défavorables: dirigeants indisponibles, fournisseur défaillant, dépôt de séquestre obsolète, transfert en attente contesté, production publique incohérente et restriction judiciaire. Les entités ne doivent pas connaître toutes les injections à l’avance. Le but est de révéler les dépendances, pas de faire une démonstration.
Des observateurs indépendants doivent chronométrer chaque fonction, enregistrer les interventions manuelles, identifier l’autorité manquante et vérifier la réconciliation finale. Les conclusions ont besoin de propriétaires et de délais. Les défauts matériels non résolus doivent limiter les nouvelles activités à haute conséquence ou exiger un financement supplémentaire.
Certains résultats doivent être publics: fonctions exercées, temps de restauration, principales catégories de faiblesse, corrections en retard et assurance actuelle. Les détails sensibles à la sécurité peuvent rester restreints. Un registre qui demande à l’Internet de faire confiance à sa continuité doit fournir plus qu’une affirmation qu’un exercice a eu lieu.
Les versions publique et confidentielle servent des besoins différents
Un plan de résolution contient des documents qui ne peuvent pas être entièrement publics: contacts privés, architecture de sécurité, arrangements de clés, tarifs des fournisseurs, stratégie juridique et preuves protégées des titulaires. Cependant, le secret sur tout empêche les membres et les titulaires de juger si l’autorité de continuité est réelle et limitée.
La version publique doit identifier les fonctions critiques, les déclencheurs de gouvernance, l’autorité de résolution, les règles de qualification des substituts, la structure de financement, les droits des titulaires, les résultats de restauration de haut niveau, les objectifs d’interruption maximale, les options d’état final et les conclusions de l’examen. Elle doit expliquer ce que l’opérateur temporaire peut et ne peut pas faire.
Les annexes confidentielles peuvent contenir les inventaires d’actifs, les identifiants, les cartes de dépendance détaillées, les avis juridiques, les conclusions de sécurité et les enregistrements individuels. L’accès doit être basé sur les rôles, journalisé et examiné périodiquement. Le fait qu’une annexe existe ne doit pas être confondu avec la preuve qu’elle est complète.
Les auditeurs doivent attester de la convivialité sans révéler le contenu protégé. Là où des exceptions matérielles existent, la déclaration publique doit décrire leur conséquence et la date de correction. « Confidentiel » ne doit pas cacher qu’aucun substitut qualifié ne peut restaurer le service.
L’historique des versions importe. Les membres et les autorités doivent savoir quand le plan a été mis à jour pour la dernière fois, quels changements matériels ont eu lieu et si une répétition les a couverts. Un plan de résolution signé des années plus tôt par des personnes parties est une archive, pas une capacité de continuité.
L’évaluation de la résolvabilité doit changer le comportement actuel
La valeur d’un plan de résolution réside en partie dans ce qu’il révèle avant la défaillance. Si une fonction critique ne peut pas être transférée parce que le logiciel est propriétaire, les clés sont concentrées, les fonds sont piégés ou la loi est peu claire, l’institution doit réduire cet obstacle pendant qu’elle est en bonne santé.
L’autorité de résolution doit effectuer des évaluations périodiques de la résolvabilité et attribuer des conclusions par gravité. Un écart de documentation mineur peut avoir une date limite. Un substitut manquant pour une fonction critique peut limiter l’expansion. Une incapacité à exporter les enregistrements autoritaires ou à préserver la validité RPKI doit déclencher une correction immédiate et une supervision renforcée.
L’évaluation doit inclure la concentration et la complexité créées par les décisions actuelles. Acquérir un nouveau service, passer à un seul fournisseur cloud, changer d’entités juridiques ou centraliser la garde des clés peut rendre la résolution plus difficile même si l’efficacité ordinaire s’améliore. Les changements majeurs doivent inclure une déclaration d’impact sur la continuité.
L’autorité doit disposer de pouvoirs proportionnés pour exiger des améliorations: exportations mises à jour, contrats révisés, financement supplémentaire, expertise en double, privilèges plus étroits ou une répétition ciblée. Elle ne doit pas attendre la défaillance pour découvrir que chaque sauvegarde dépendait d’une coopération volontaire.
La discipline présente est le bénéfice constitutionnel de la planification pour la défaillance. Les gouverneurs font des choix différents lorsqu’ils savent que les enregistrements doivent être séparables, que les raisons doivent survivre à un examen et qu’une autre institution qualifiée doit pouvoir continuer la fonction.
Les modes de défaillance courants créent un faux réconfort
Plusieurs artefacts peuvent ressembler à un plan de résolution tout en offrant peu de protection. Un document générique de continuité des activités suppose que la direction actuelle reste en charge. Une sauvegarde dans le cloud ignore l’accès légal et l’autorité. Une liste de fournisseurs omet les sous-traitants et les droits de résiliation. Un substitut nommé n’a jamais restauré les enregistrements actuels. Une réserve de trésorerie reste dans un compte gelé avec les actifs ordinaires.
Un autre faux réconfort est l’employé héroïque. Si la continuité dépend d’un seul ingénieur, avocat ou dirigeant agissant correctement pendant un conflit, le plan a personnalisé l’autorité institutionnelle. La personne peut être indisponible, en conflit ou légalement incapable d’agir.
Les exportations statiques créent une autre faiblesse. Une copie mensuelle complète peut manquer des changements récents décisifs. Sans un journal ordonné et une réconciliation, la fraîcheur ne peut pas être retrouvée. De même, un exercice RPKI techniquement réussi peut ignorer ce que les parties prenantes indépendantes ont observé.
Un pouvoir d’urgence trop large est également un défaut. Un plan qui permet à un organe externe de « prendre toutes les mesures nécessaires » peut sembler flexible mais crée une incertitude juridique et une résistance politique. Des pouvoirs énumérés et séparables sont plus susceptibles de survivre à une contestation.
Enfin, un plan peut échouer par optimisme. Si chaque scénario suppose des administrateurs coopératifs, des fournisseurs solvables, une autorité judiciaire incontestée et des enregistrements précis, le document répète la reprise après un inconvénient plutôt que la résolution d’une défaillance institutionnelle.
Une illustration de soixante-douze heures rend les dépendances visibles
Imaginez qu’un tribunal déclare invalide la nomination du conseil du registre tandis qu’un créancier distinct obtient une restriction sur les comptes ordinaires. Les services publics restent en ligne, mais aucun dirigeant incontesté ne peut autoriser les paiements ou les changements à haute conséquence. Les déclencheurs de gouvernance et de financement du plan de résolution s’activent.
Dans les premières heures, le panel de résolution confirme les ordonnances, gèle les nouvelles allocations et les transferts de titulaires contestés, préserve le service public de routine, ordonne au dépositaire de verrouiller la dernière exportation vérifiée et tire la première tranche des fonds de continuité. Il publie un avis signé identifiant les fonctions qui continuent et celles temporairement suspendues.
L’opérateur de substitution reçoit un accès limité, vérifie les comptes de ressources et l’intégrité de l’état actuel, confirme la sortie RDAP, vérifie les dépendances DNS inverse et compare la publication RPKI avec plusieurs vues de parties prenantes. L’état valide existant reste inchangé. Aucune clé privée n’est copiée simplement parce que l’autorité de gestion est peu claire.
Dans le premier jour, les fournisseurs critiques reçoivent des assurances de paiement valides et une autorité d’instruction. Les titulaires reçoivent des avis spécifiques à leur rôle et une voie de correction d’urgence. Les changements en attente sont classés par statut. Le panel demande à un tribunal compétent la reconnaissance des pouvoirs temporaires là où nécessaire.
Au troisième jour, l’autorité publie les résultats de réconciliation, les incertitudes résiduelles, la couverture de financement et la prochaine révision. Elle décide si des changements ordinaires limités peuvent reprendre pendant que le tribunal résout la gouvernance. Cette illustration montre pourquoi les enregistrements, l’argent, le droit, les communications et l’autorité cryptographique doivent être préparés ensemble. Aucun seul ne produit la continuité.
Le plaidoyer de NRS peut rendre une défaillance de fournisseur plus petite qu’une défaillance de registre
Un modèle portable préconisé par NRS offre un avantage indisponible pour un monopole territorial. Si un fournisseur de services d’enregistrement fait défaut, les titulaires volontaires pourraient se déplacer vers d’autres fournisseurs qualifiés par le système de registre compétent pendant que l’IANA, les RIR et les acteurs de continuité autorisés préservent un état actuel. NRS documente le besoin et représente les membres; il ne qualifie pas les fournisseurs ni n’exploite l’autorité commune.
Cet avantage n’élimine pas la planification de la résolution. Le coordinateur commun lui-même a besoin d’un plan de résolution, et chaque fournisseur a besoin d’un plan proportionné. Le plan du coordinateur met l’accent sur l’état autoritaire, les pointeurs de fournisseurs, les interfaces partagées, les restrictions judiciaires et la succession. Le plan d’un fournisseur met l’accent sur les enregistrements des clients, les preuves, les identifiants, les services RDAP ou RPKI facultatifs, les fonds et la migration des titulaires.
La portabilité doit être utilisable sous stress. Le fournisseur récepteur doit pouvoir accepter un transfert de continuité vérifié sans coopération de la direction défaillante. Les motifs d’opposition doivent être étroits, les identifiants préarrangés et les changements d’état sérialisés. Les titulaires ne doivent pas avoir à prouver une nouvelle allocation simplement pour restaurer le service.
La concentration importe toujours. Si chaque fournisseur dépend d’un seul dépositaire, d’une seule plateforme cloud ou d’un seul service de publication RPKI, la pluralité nominale masque un domaine de défaillance partagé. La Société doit évaluer les dépendances communes entre les plans.
L’objectif n’est pas une institution qui ne peut jamais échouer. C’est une structure dans laquelle la défaillance d’une institution n’efface pas les enregistrements, ne piège pas les titulaires et n’accorde pas des pouvoirs illimités aux acteurs d’urgence.
Le plan de résolution est un compte de pouvoir limité sous stress
La planification de la résolution est souvent présentée comme de la maintenance opérationnelle. Pour un registre Internet, c’est une conception constitutionnelle. Elle détermine qui peut agir lorsque l’autorité ordinaire échoue, quels faits restent protégés, quels droits survivent, combien de temps dure le pouvoir d’urgence et si une institution peut être remplacée sans fragmenter la fonction publique.
Un plan crédible commence par les fonctions critiques et cartographie chaque dépendance. Il conserve des enregistrements complets, vérifiés et restaurables en dehors du seul contrôle de la direction actuelle. Il traite RDAP, le DNS inverse et RPKI comme des services distincts avec des risques de transition distincts. Il place les fonds là où l’insolvabilité ne peut pas les rendre inutiles. Il qualifie les substituts, prépare les tribunaux, protège le personnel et donne aux titulaires des informations et des recours directs.
Le plan se limite également. Les opérateurs temporaires préservent plutôt que de réallouer. Les autorités de résolution agissent selon des déclencheurs publiés, donnent des raisons, font face à un examen et abandonnent le pouvoir. Les nouvelles allocations et les transferts contestés peuvent être interrompus tandis que les intentions existantes des titulaires et de routage restent intactes. La continuité publique ne justifie ni une immunité institutionnelle permanente ni un contrôle d’urgence permanent.
La preuve la plus forte est la répétition. Si un successeur n’a jamais restauré les enregistrements, si un fonds nominal n’a jamais été tiré, si une transition de clé n’a jamais été observée par les parties prenantes, ou si la base judiciaire n’a jamais été testée par un conseil indépendant, le plan de résolution est aspirant.
La gouvernance des numéros Internet ne devrait pas attendre la prochaine crise pour découvrir ces faits. Un registre digne d’une autorité durable devrait être capable d’expliquer, de démontrer et de financer comment sa fonction continue après qu’il ne le peut plus. Ce n’est pas un aveu de défaillance attendue. C’est la preuve que l’institution comprend la différence entre la gestion d’un service critique et la propriété de la dépendance de ses utilisateurs.
Preuves et lectures complémentaires
- Financial Stability Board Key Attributes of Effective Resolution Regimes— la norme internationale mettant l’accent sur la résolution ordonnée, la continuité des fonctions vitales, les garanties, le financement, la coopération, l’évaluation de la résolvabilité et la planification.
- Orientation du FSB sur les arrangements pour soutenir la continuité opérationnelle dans la résolution— orientation officielle sur la préservation des services partagés critiques lorsqu’une institution entre en résolution.
- Exigences d’information de la Réserve fédérale pour un plan de résolution complet— exigences officielles pour la cartographie des opérations critiques, des entités juridiques, du financement, des systèmes, des interconnexions et des dépendances.
- Orientation de la Réserve fédérale sur les plans de résolution— orientation officielle sur la liquidité, la gouvernance, les services partagés critiques, la continuité des contrats et la séparabilité.
- Mémorandum de l’Ofgem sur l’administration des sociétés d’approvisionnement en énergie— une comparaison avec un service public centré sur le service essentiel ininterrompu et l’administration spéciale coordonnée.
- Explication de l’Ofgem sur la protection en cas de faillite des entreprises énergétiques— description officielle du transfert du fournisseur de dernier recours et de l’administration spéciale en cas de défaillance ordinaire du fournisseur.
- Ressources numériques de l’IANA— la description officielle de la coordination globale des adresses IP et des numéros de système autonome.
- RFC 6480: Une infrastructure pour soutenir le routage Internet sécurisé— l’architecture de l’IETF pour les certificats de ressources, les autorisations d’origine de route, les ancres de confiance et les référentiels.
- RFC 8181: Un protocole de publication pour le RPKI— le protocole standard de la voie de circulation séparant les actions de publication RPKI de l’exploitation du référentiel.
- Programme ICANN d’opérateur de registre de secours d’urgence— une comparaison opérationnelle identifiant les fonctions critiques du registre de domaine et les fournisseurs temporaires préqualifiés.
- Instrument de continuité des opérations ICANN— un exemple officiel de ressources financières prépositionnées pour la continuité des fonctions critiques du registre.

