Résumé

  • L'ICP-2 original traitait de la reconnaissance des nouveaux registres Internet régionaux via le soutien régional, la compétence technique, la neutralité, la viabilité financière, la tenue de registres, la confidentialité et une vaste zone de service multinationale. Son modèle d'entrée a aidé à prévenir les systèmes d'allocation conflictuels, mais il a lié un service de confiance à une institution territorialement exclusive.
  • Les principes de 2024 et les projets de document de gouvernance des RIR de 2025 progressent utilement vers des audits continus, la continuité d'urgence, le partage des enregistrements et un transfert ordonné. Cependant, en juillet 2026, la rédaction finale est encore en cours. La révision devrait certifier les capacités de service et limiter l'autorité, et non convertir la géographie historique en une franchise indéfinie.
  • Une norme de service crédible séparerait quatre questions: un fournisseur peut-il préserver l'unicité mondiale, protéger les systèmes et les données, prouver chaque action conséquente et migrer en toute sécurité des fonctions délimitées. L'accent mis par NRS sur un enregistrement précis, la voix des titulaires, la portabilité et l'accès au marché est une direction constructive si elle est accompagnée d'une certification indépendante, de règles de conflit, de procédure régulière et d'une préservation explicite des droits des titulaires.

L'ICP-2 a répondu à la question d'entrée de son époque

Lescritères de l'ICP-2originaux, adoptés en 2001, répondaient à un problème institutionnel spécifique: comment un candidat pouvait être reconnu comme un nouveau registre Internet régional. Ses dix critères exigeaient une grande région multinationale, un large soutien des fournisseurs de services Internet locaux, une structure politique ascendante, la neutralité et l'indépendance, l'expertise technique, un plan d'activité détaillé, un budget et un modèle de financement, des enregistrements précis, des garanties de confidentialité et un plan de transition. Les dix ont été décrits comme essentiels.

Cette conception avait du sens dans les conditions auxquelles elle était confrontée. L'enregistrement des numéros ne peut tolérer deux fournisseurs non liés faisant des réclamations incompatibles sur le même espace d'adresses unicast. Un nouveau registre avait besoin d'une échelle suffisante pour financer du personnel qualifié et des systèmes sécurisés. Il devait hériter des enregistrements et des connaissances opérationnelles sans interrompre le service. La reconnaissance ne pouvait dépendre uniquement de l'ambition d'un candidat; les réseaux de la région proposée devaient le soutenir et le financer.

Le résultat a été une norme d'entrée prudente construite autour d'une délégation coordonnée.

L'ICP-2 a fait plus que tester la compétence, cependant. Il a uni la compétence à la géographie. Un candidat retenu n'était pas simplement qualifié pour effectuer des services définis. Il devenait le registre reconnu pour une région à l'échelle continentale dans un système conçu autour d'une couverture non chevauchante. Cette structure faisait apparaître l'identité institutionnelle, la responsabilité de service, la participation communautaire et le territoire comme une seule chose.

Pendant des années, la fusion n'a causé que peu de difficultés visibles. L'IPv4 était alloué principalement par des canaux administratifs, la structure à cinq registres s'est stabilisée, et un opérateur traitait généralement avec le registre attribué à son emplacement. La rareté, les transferts, les groupes transfrontaliers, les réseaux mondiaux dans le cloud, le leasing, les acquisitions et les détentions d'adresses de longue durée ont depuis modifié les intérêts de dépendance. La fonction d'enregistrement reste indispensable, mais l'activité économique enregistrée par la fonction n'est plus nettement régionale.

Un réseau peut être constitué dans une juridiction, opérer dans plusieurs autres, obtenir un financement ailleurs, servir des clients mondialement et acheminer l'espace d'adresses loin du bureau qui a signé son accord de registre.

La question pour un successeur n'est donc pas de savoir si la coordination doit cesser. La coordination est ce qui protège l'unicité. La question est de savoir si la coordination exige encore que chaque fournisseur possède une franchise territoriale effectivement permanente. La réponse historique de l'ICP-2 ne doit pas être confondue avec une loi de l'architecture réseau.

La révision actuelle a exposé le service à l'intérieur de l'institution

La révision de l'ICP-2 a commencé parce que les critères de reconnaissance seuls ne répondaient pas à ce qui devrait se produire lorsqu'un registre établi cessait de satisfaire aux normes attendues. Lesprincipes proposés d'octobre 2024traitaient donc de l'ensemble du cycle de vie institutionnel. Ils proposaient une conformité continue, un audit périodique, une indépendance financière, une gouvernance d'entreprise, une planification de la continuité, un partage des enregistrements, une remédiation, une déreconnaissance et un transfert. Ce faisant, ils ont exposé le fait qu'un RIR est à la fois une organisation adhérente constituée en société et un ensemble de services.

La distinction est devenue plus claire dans ledeuxième projet de document de gouvernance des RIRpublié en août 2025. Ce projet décrivait la continuité d'urgence lorsqu'un registre ne pouvait pas assurer de manière adéquate certains ou tous les services. Il envisageait un opérateur temporaire, des périodes d'urgence initiales limitées, la publication, l'engagement communautaire, la restauration, un examen post-événement et des obligations de soutenir un transfert après déreconnaissance. Ces dispositions n'étaient pas une loi finale. C'étaient des propositions de conception. Leur importance réside dans les catégories qu'ils ont dû identifier: l'enregistrement, l'allocation, le soutien politique, les services d'annuaire, le DNS inversé, les fonctions de sécurité de routage, les enregistrements, les identifiants, les connaissances du personnel et les communications ne tombent pas nécessairement en panne en même temps.

Au 14 juillet 2026, lecalendrier de révision publiéindique que la rédaction finale est en cours au troisième et quatrième trimestres de 2026, avec une présentation aux communautés RIR et des préparatifs d'approbation encore à venir. Il serait inexact de décrire la version 2 comme un remplacement adopté. Il est également erroné de traiter sa décomposition des services comme un détail de rédaction temporaire. Une fois que la continuité peut être attribuée par fonction, la reconnaissance peut également être évaluée par fonction.

Cette idée devrait modifier l'architecture de la norme finale. Un registre ne devrait pas être considéré comme fiable simplement parce qu'il est l'institution historique d'une région. Il devrait être considéré comme fiable parce que des services nommés réussissent des tests définis. La reconnaissance devrait énoncer la portée, la durée, les conditions, les preuves et la voie de révision pour chaque capacité certifiée. Un fournisseur pourrait être qualifié pour maintenir des données d'enregistrement mais pas pour exploiter une autorité de certification.

Un autre pourrait fournir un service d'annuaire en lecture seule d'urgence sans acquérir de pouvoir d'allocation. Un troisième pourrait fournir une vérification de séquestre sans aucune autorité pour modifier les enregistrements.

La reconnaissance institutionnelle peut rester un raccourci pratique. Elle ne devrait plus dissimuler les limites juridiques et opérationnelles des services reconnus.

Une franchise n'est pas la même chose qu'un ancrage de confiance

L'argument le plus fort en faveur de régions exclusives est que l'unicité des numéros nécessite une chaîne d'autorité unique. Cette proposition est correcte au niveau d'un enregistrement particulier et erronée au niveau d'un fournisseur permanent. Une ligne de base de données a besoin d'un état de contrôle à un moment donné. L'organisation responsable de cet état n'a pas besoin de détenir un droit territorial irrévocable.

Les marchés financiers distinguent un grand livre faisant autorité de la société fournissant un composant de l'infrastructure de marché. Les systèmes de paiement distinguent les règles de règlement final des fournisseurs qui traitent les messages. Les systèmes de certificats distinguent un cadre de confiance d'une autorité de certification particulière. Le système de numéros peut également distinguer l'autorité coordonnée mondialement pour l'unicité des organisations de service qui opèrent sous son égide.

Le rôle de registre des numéros de l'IANA fournit le point de coordination naturel. LaRFC 7020décrit le système de registre des numéros Internet comme une hiérarchie de fournisseurs de registres et d'utilisateurs de registres, fonctionnant par autorité distribuée et politique développée par la communauté. La hiérarchie empêche les délégations en double et fournit une chaîne vérifiable. Rien dans ce besoin opérationnel ne prouve que la même société régionale doit indéfiniment regrouper l'allocation, la gouvernance des membres, la facturation, la maintenance de la base de données, le registre de routage, le DNS inversé, la certification d'origine de route, l'approbation de transfert, le traitement des litiges et la continuité d'urgence.

Une franchise accorde à une institution un champ exclusif et protège normalement cette exclusivité contre l'entrée ordinaire. Un ancrage de confiance établit sur quel état les entités peuvent se fier. Confondre les deux fait apparaître la concurrence comme une fragmentation et fait apparaître le remplacement institutionnel comme une destruction de la chaîne d'autorité. Un modèle de certification de service préserverait une chaîne tout en permettant à plus d'une organisation qualifiée de concourir pour ou de se voir attribuer des rôles délimités sous des règles de transition claires.

Ce n'est pas une proposition de registres simultanés en conflit. À aucun moment deux fournisseurs ne devraient pouvoir apporter des modifications indépendamment valides à la même portée d'enregistrement. La certification crée une éligibilité, pas une autorité concurrente. L'attribution d'un service se ferait par un mandat contrôlé: le choix du titulaire lorsque le choix est techniquement possible, une décision collective lorsqu'une fonction partagée nécessite un opérateur unique, ou un ordre de continuité temporaire dans des conditions d'urgence étroites. Chaque changement serait sérialisé par rapport à l'état faisant autorité.

La distinction est importante car le monopole n'est pas une exigence d'ingénierie simplement parce que l'unicité l'est. Le système devrait prouver pourquoi l'exclusivité est nécessaire pour chaque fonction, la limiter à cette fonction et la réviser à intervalles réguliers. La couverture régionale historique est une preuve d'expérience, pas un titre pour gouverner un territoire.

Premier test: préserver l'unicité sans fabriquer de propriété institutionnelle

Le premier domaine de certification est l'unicité. Un fournisseur qualifié doit prouver qu'aucune action qu'il entreprend ne peut créer deux délégations valides de la même ressource numérique ou détacher un enregistrement de la chaîne mondiale faisant autorité. Cela nécessite plus qu'une promesse politique.

Le fournisseur devrait démontrer des contrôles de changement authentifiés, une sérialisation des transactions, des identifiants durables, des journaux infalsifiables, un rapprochement avec l'état en amont et des procédures de restauration testées. Il devrait montrer comment il gère les transferts, les fusions, les retours, les enregistrements historiques, l'autorité contestée et les demandes qui se chevauchent. Il devrait publier des classes d'erreur mesurables et des délais de correction.

Des équipes de test indépendantes devraient pouvoir soumettre des cas contrôlés et vérifier que le système rejette les changements d'état en double ou non autorisés.

La certification d'unicité devrait également identifier la personne morale autorisée à demander chaque changement. Les litiges modernes sur les ressources numériques concernent fréquemment non pas les bits dans la base de données mais l'autorité derrière la demande: un ancien directeur, un administrateur, un acheteur, un locataire, un créancier, une société successeur ou un affilié peuvent chacun présenter des documents. L'authentification technique ne peut pas trancher le titre de propriété à elle seule.

Le service doit préserver l'état contesté, enregistrer les revendications concurrentes et acheminer les questions juridiques vers un canal de décision défini sans inventer de règles de propriété par le biais de décisions opérationnelles.

Cette limite protège à la fois le registre et le titulaire. Un fournisseur ne devrait pas être obligé de trancher des questions de propriété complexes simplement parce qu'il tient la base de données. Il ne devrait pas non plus convertir sa capacité à modifier la base de données en une revendication selon laquelle il possède l'intérêt économique sous-jacent. La certification devrait énoncer que le fournisseur est autorisé à enregistrer un statut valablement établi, sous réserve des politiques et de la loi définies; il n'est pas la source de chaque droit qu'il enregistre.

Lacharte de NRSmet l'accent sur le registre en tant que comptable précis plutôt que régulateur transnational. Cette formulation est utile lorsqu'elle est lue comme une limite à la fonction, pas comme un déni de toute tâche politique légitime. Un enregistrement précis n'est pas un travail de secrétariat passif. Il nécessite la sécurité, des preuves, un rapprochement et une autorité claire. Mais le cadre comptable discipline l'institution: le contrôle du grand livre est une obligation de service de type fiduciaire, pas une revendication de propriété sur toutes les entrées.

Le test d'unicité certifierait donc ensemble la précision et la retenue. Un fournisseur réussit seulement s'il peut maintenir un état cohérent et peut expliquer pourquoi chaque changement relevait de son autorité déléguée.

Deuxième test: la sécurité doit s'attacher à chaque limite de service

Le deuxième domaine est la sécurité. Les évaluations de registre existantes décrivent souvent la compétence technique au niveau organisationnel. Une norme de service devrait exiger des modèles de menace, des contrôles, des objectifs de rétablissement et des preuves d'incident pour chaque fonction.

La surface d'attaque est hétérogène. Les portails d'allocation et de transfert sont confrontés à la prise de contrôle de compte et à l'autorisation frauduleuse. Les services d'enregistrement publics sont confrontés au scraping, aux attaques de disponibilité et aux erreurs de confidentialité. Les systèmes de DNS inversé sont confrontés à une délégation non autorisée et à des échecs de signature. Les services de sécurité de routage sont confrontés à des compromissions de certificats et de clés. Les systèmes politiques internes sont confrontés à la manipulation des enregistrements de propositions ou de l'éligibilité au vote.

Les systèmes de facturation peuvent interrompre l'accès si le statut de paiement est incorrectement connecté à un service essentiel. Les sauvegardes peuvent préserver un attaquant aussi fidèlement qu'elles préservent des données valides.

Un fournisseur devrait donc publier la limite de sécurité de chaque service certifié. Il devrait séparer l'autorité de production de l'analyse, du marketing, des communications avec les membres et de l'administration générale de l'entreprise. Les changements à fort impact devraient nécessiter des voies d'approbation indépendantes et des identifiants matériels. Les journaux devraient être exportés vers un vérificateur que l'opérateur ne peut pas réécrire silencieusement.

Les exercices de rétablissement devraient inclure la perte d'accès du personnel, la compromission du compte cloud, les initiés malveillants, la défaillance de la chaîne d'approvisionnement logicielle et une restriction légale sur les comptes d'entreprise ordinaires.

La norme devrait distinguer la confidentialité du secret sur l'autorité. Les données personnelles et sensibles à la sécurité nécessitent une protection. Les règles de décision, la portée de la certification, les responsables, les incidents affectant la fiabilité publique et les performances globales exigent une divulgation. Un fournisseur ne peut pas prouver sa fiabilité en disant aux utilisateurs que toutes les preuves pertinentes sont confidentielles.

La certification de sécurité doit également être portable. Si les contrôles dépendent de connaissances non documentées détenues par trois employés, le service n'est pas sûr au sens institutionnel. Un fournisseur devrait maintenir des manuels opérationnels à jour, une configuration sous séquestre, des inventaires vérifiés, des constructions reproductibles lorsque c'est possible, des procédures de transition de clés et une équipe minimale capable d'assurer une opération délimitée. L'accès à ces documents doit lui-même être contrôlé et audité; la portabilité ne signifie pas placer les identifiants maîtres dans un dossier partagé non protégé.

Plus important encore, un échec de sécurité ne devrait pas automatiquement devenir une octroi de pleins pouvoirs à un opérateur d'urgence. La décision d'incident doit spécifier la fonction affectée, les preuves, l'autorité temporaire, les pouvoirs exclus, l'accès aux données, la date de révision et la condition de retour. La certification prépare une option sûre. Elle ne décide pas quand l'option peut légalement être utilisée.

Troisième test: l'auditabilité doit reconstruire l'autorité, pas seulement la disponibilité

Le troisième domaine est l'auditabilité. Les rapports de registre publient généralement la disponibilité, le volume de requêtes, les états financiers et les statistiques politiques. Ces mesures sont utiles et insuffisantes. Un système peut être en ligne en continu tout en effectuant un changement non autorisé. Il peut être solvable alors qu'un conseil d'administration manque d'autorité. Il peut passer un scan de sécurité alors qu'un responsable en conflit contrôle les exceptions. La question centrale de l'audit est de savoir si un examinateur indépendant peut reconstruire chaque décision conséquente de l'autorité source à l'état final.

Chaque allocation, transfert, révocation, action de certificat, réaffectation de région, intervention d'urgence et restriction d'accès matérielle devrait produire un enregistrement de décision. L'enregistrement devrait identifier la demande, l'acteur authentifié, la règle applicable, les preuves considérées, les conflits déclarés, les approbations, les actions automatiques, les notifications, les objections, l'heure d'effet et la voie de révision. Les pièces sensibles peuvent être protégées, mais leur existence, leur conservateur, leur pertinence et leur base de traitement doivent rester vérifiables.

L'auditabilité nécessite également une sémantique stable. Un fournisseur de services ne devrait pas être libre de changer le sens de « titulaire », « membre », « cessionnaire », « historique », « transfert » ou « révocation » entre les cas. Les définitions doivent être publiques, versionnées et liées à la date de l'action. Si le droit local fournit une catégorie différente, l'enregistrement devrait expliquer comment la catégorie juridique correspond au champ d'enregistrement plutôt que de remplacer silencieusement l'une par l'autre.

L'examinateur doit être indépendant à la fois du fournisseur de services et d'un challenger commercial. Les modalités de financement devraient empêcher une institution défaillante d'affamer l'audit et empêcher un accusateur d'acheter une conclusion préférée. Les règles de sélection devraient divulguer les conflits, faire tourner les cabinets ou les panels et permettre des contestations motivées. La portée de l'audit devrait inclure la propre conduite du certificateur, car un marché de la certification peut devenir une autre guilde fermée si les certificateurs ne font face à aucun examen.

Les résultats devraient être gradués. Un défaut mineur de documentation n'est pas une raison pour perturber le service. Les changements non autorisés matériels ne sont pas guéris en promettant de meilleurs comptes rendus. Les conclusions devraient distinguer l'observation, la déficience remédiable, l'échec de contrôle grave et le risque immédiat de continuité. Chaque catégorie devrait avoir un délai de réponse, un seuil de preuve et une voie de recours.

La révision actuelle de l'ICP-2 va dans la bonne direction en mettant l'accent sur une conformité continue et vérifiable. Un modèle de service rendrait ce principe opérationnel. Il demanderait non pas simplement si l'institution reste « conforme », mais quel service, quel contrôle, quelle action, quelle preuve et quel recours sont en cause.

Quatrième test: la capacité de migration fait partie de la compétence actuelle

Le quatrième domaine est la capacité de migration. Une organisation qui ne peut fonctionner que tant qu'elle reste incontestée n'est pas totalement compétente pour exploiter une infrastructure critique. Elle doit être capable de réduire, transférer ou restituer l'autorité sans perdre l'unicité, la confidentialité ou le service.

L'ICP-2 original exigeait qu'un candidat fournisse un plan de transition. Cette exigence se concentrait sur l'entrée. La norme moderne devrait exiger une capacité de sortie continuellement testée. Les principes de 2024 et le projet de version 2 progressent vers la continuité, le partage des enregistrements, l'exploitation temporaire et le transfert. Leur faiblesse est que le transfert peut encore apparaître comme une commande exceptionnelle émise après une défaillance. À ce moment-là, la coopération peut être contestée, les identifiants inaccessibles, le personnel dispersé, les fournisseurs impayés et les tribunaux impliqués.

La certification devrait exiger un paquet de migration avant que l'autorité ne soit accordée. Il devrait inclure les formats de données, les définitions de champs, les preuves d'intégrité, les inventaires de configuration, les listes de dépendances, les conditions des fournisseurs, les conceptions de transition de clés, les contrôles de confidentialité, les objectifs de niveau de service et un plan de communication avec les titulaires.

Il devrait définir ce qui peut être transféré automatiquement, ce qui nécessite une confirmation du titulaire, ce qui nécessite une ordonnance judiciaire et ce qui ne peut pas être transféré parce qu'il appartient au fournisseur d'entreprise plutôt qu'au service public.

Le fournisseur devrait organiser des exercices périodiques. Une exportation papier ne suffit pas. Un autre fournisseur qualifié devrait démontrer qu'il peut ingérer une réplique nettoyée, rapprocher les enregistrements, répondre aux requêtes, traiter un changement de test limité, faire tourner les identifiants et rendre le contrôle. Le test devrait mesurer la perte de données, l'incohérence, le retard, les exceptions de sécurité et l'impact sur le titulaire. Les résultats devraient être publics à un niveau agrégé, avec les vulnérabilités techniques traitées de manière responsable.

La capacité de migration modifie également le rapport de force. Si le service ne peut pas bouger, chaque menace de responsabilisation est soit vide, soit catastrophique. L'incumbent sait que son retrait mettrait en danger le système; les superviseurs hésitent à agir; les titulaires supportent le risque. Une sortie testée convertit la discipline d'une menace de destruction institutionnelle en un choix parmi des recours délimités.

La norme devrait néanmoins protéger contre la migration en tant que confiscation. Un opérateur temporaire ne reçoit que l'autorité nécessaire pour les services nommés et seulement pour une période déterminée. Il n'acquiert pas automatiquement les actifs d'adhésion, la trésorerie, les bureaux, les marques, les réclamations ou le droit définitif de servir la région. La réaffectation permanente nécessite une décision distincte et un soutien démontrable des titulaires concernés. La préparation à la sortie rend l'intervention plus sûre; elle ne doit pas rendre l'intervention banale.

Les certificateurs ont besoin d'une constitution de retenue

Remplacer l'exclusivité territoriale par une certification crée un nouveau risque: le certificateur peut devenir le véritable monopole. Si un seul organisme définit les exigences, sélectionne les évaluateurs, interprète les preuves, accorde l'éligibilité, attribue le service, suspend les fournisseurs et décide des recours, la réforme a déplacé le pouvoir sans le diviser.

Les fonctions devraient être séparées. Un organisme de normalisation peut définir des exigences mesurables par le biais d'une procédure ouverte. Des évaluateurs techniques accrédités peuvent tester les systèmes. Des examinateurs indépendants en matière juridique et de gouvernance peuvent examiner les contrôles d'autorité. L'IANA peut vérifier qu'un fournisseur attribué s'intègre dans la chaîne de registre faisant autorité. Un panel de décision distinct peut déterminer le statut de certification à partir de conclusions publiées. Les recours devraient aller à un organisme qui n'a pas rédigé le rapport initial.

Les tribunaux conservent la compétence sur les contrats, la propriété, l'autorité d'entreprise et les ordonnances légales.

Aucun RIR en place, fournisseur commercial, NRS, département ICANN ou coalition de titulaires ne devrait contrôler toute la chaîne. Chacun apporte des connaissances pertinentes et un intérêt. Les registres existants comprennent les opérations et la continuité. NRS apporte une perspective de plaidoyer centrée sur le titulaire et représente les membres; elle ne certifie ni n'exploite les services de registre. L'IANA comprend la coordination mondiale. Les opérateurs comprennent le déploiement. Les gouvernements comprennent le droit public. Les évaluateurs de sécurité comprennent les contrôles. Aucune de ces compétences n'est un mandat complet.

Les termes de la certification devraient être limités dans le temps. Le renouvellement devrait dépendre de preuves fraîches, pas d'un droit présumé. Les changements importants de propriété, de gouvernance, de plateforme, de juridiction ou de service devraient déclencher une évaluation intermédiaire. La suspension d'urgence ne devrait être possible que lorsqu'un risque défini ne peut être contenu par une mesure plus étroite. Les raisons devraient être publiées, avec les documents confidentiels résumés suffisamment pour permettre une contestation motivée.

Les frais devraient être formulaires et divulgués. Un certificateur entièrement financé par les incumbents peut protéger les barrières à l'entrée; un certificateur entièrement financé par les candidats peut abaisser les normes. Un modèle mutualisé avec des contributions publiées, des écrans de conflit et une réserve pour les cas contestés réduirait la dépendance. Les fournisseurs petits et nouveaux devraient avoir accès à l'évaluation sans recevoir une norme de fond inférieure.

Enfin, le certificateur devrait être responsable de ses propres défaillances de procédure en vertu d'une structure juridique appropriée. L'immunité encourage un pouvoir négligent. Une exposition illimitée pourrait rendre la certification impossible. La réponse est un devoir calibré: des normes documentées, des décisions motivées, la divulgation des conflits, une assurance professionnelle, des obligations de correction et un examen. La responsabilité ne peut pas s'arrêter à l'organisation certifiée.

Le choix du titulaire peut exister sans état mondial conflictuel

Le modèle de service est souvent critiqué comme une invitation à l'écrémage des registres. Un titulaire à qui une action est refusée par un fournisseur pourrait se tourner vers un autre avec des contrôles plus faibles. Les fournisseurs concurrents pourraient abaisser la sécurité ou approuver des transferts douteux. Les forums géographiques pourraient perdre la circonscription stable nécessaire pour élaborer des politiques.

Ce sont des problèmes de conception, pas des raisons de préserver des franchises permanentes. Le choix devrait fonctionner à l'intérieur d'un plancher commun. Un titulaire pourrait choisir parmi les fournisseurs certifiés pour le service de compte, le support, la facturation ou l'administration de l'enregistrement, mais le fournisseur appliquerait les mêmes règles d'unicité faisant autorité, les exigences minimales de preuve et les blocages de litige. Un déménagement emporterait l'historique complet et ne pourrait pas effacer une restriction existante ou une procédure ouverte.

Les certificateurs compareraient les taux d'exception et enquêteraient sur les schémas de migration anormaux.

Certaines fonctions devraient rester collectivement singulières. Le registre global du pool, les relations d'ancrage racine et la sérialisation finale des délégations faisant autorité ne peuvent pas être multipliés à la légère. D'autres fonctions peuvent être plurielles. Le support client, la vérification d'identité, le séquestre, la présentation d'annuaire public, la facilitation des transferts et certains services politiques peuvent être fournis par plusieurs organisations qualifiées. La norme devrait justifier la singularité fonction par fonction.

La participation politique régionale peut également survivre au choix du fournisseur. La circonscription politique d'un réseau n'a pas besoin d'être déterminée uniquement par le bureau qui envoie sa facture. La participation pourrait être attachée à la présence opérationnelle, à l'impact sur les ressources ou au statut de titulaire vérifié selon des règles anti-duplication. Les politiques mondiales continueraient à nécessiter une coordination entre les communautés affectées.

La réforme devrait empêcher un grand groupe de fabriquer des votes par le biais d'affiliés, mais elle ne devrait pas exclure un réseau simplement parce que son fournisseur est constitué ailleurs.

Le choix devrait être introduit progressivement. La première application pourrait être la continuité d'urgence et la migration volontaire du service administratif pour les titulaires dont les enregistrements sont propres et non contestés. Les phases ultérieures pourraient tester les transferts entre fournisseurs et les services de certification partagés. Chaque phase devrait publier les données d'échec avant l'expansion.

Le principe essentiel est qu'un état mondial unique n'exige pas une porte institutionnelle permanente pour chaque entité sur un continent. Il exige des règles communes pour le changement d'état et une interopérabilité disciplinée entre ceux qui sont autorisés à l'effectuer.

NRS apporte un changement constructif dans le centre de gravité

La contribution positive de la Number Resource Society est de changer l'unité de préoccupation. Ses documents publics placent un enregistrement précis, les intérêts des réseaux, la connectivité mondiale et les limites du pouvoir de registre avant la préservation institutionnelle d'un RIR particulier. Sapage d'adhésioninvite les réseaux et les individus à adhérer, tandis que sapage à propossoutient que les entreprises devraient avoir un plus grand contrôle sur les droits d'enregistrement attachés aux adresses dont elles dépendent. La charte décrit les registres comme des comptables dont la légitimité repose sur la reconnaissance volontaire.

Cette direction est précieuse car l'architecture actuelle peut inverser les moyens et les fins. Le registre existe pour maintenir le système de numéros fiable pour les réseaux. Les réseaux n'existent pas pour préserver le périmètre institutionnel du registre. Lorsque la rareté donne à un bloc d'adresses une valeur opérationnelle et quasi-capital substantielle, une règle affectant l'enregistrement peut déterminer le financement, le service client, la valeur d'acquisition et la survie de l'entreprise.

Un modèle de gouvernance qui n'écoute que les spécialistes politiques et les membres du registre manquera une grande partie de l'intérêt de dépendance.

NRS ne doit pas être considérée comme une preuve neutre de ses propres affirmations. C'est une organisation de plaidoyer avec des positions énoncées. Son langage de « propriété » ne tranche pas le caractère juridique des droits d'adresse dans les différentes juridictions, contrats et systèmes politiques. Pas plus qu'un marché libre ne résout à lui seul les réclamations en double, la réponse aux abus, la sécurité du routage, la confidentialité ou la représentation des petits réseaux. Le but n'est pas d'adopter chaque proposition de NRS comme loi.

Le but est que NRS identifie une direction de conception légitime: l'autorité devrait être redevable aux titulaires et opérateurs qui en subissent les conséquences, un enregistrement précis devrait être le service de base, les frontières géographiques ne devraient pas devenir un prétexte pour un contrôle sans recours, et la portabilité devrait discipliner le fournisseur. Ces propositions peuvent être traduites en tests institutionnels.

La participation de NRS serait la plus forte dans une structure plurielle. Elle pourrait représenter des membres autorisés, collecter des comptes fondés sur des sources de défaillances de service, soumettre des commentaires publics, proposer des critères de certification, examiner les résultats publiés des tests de portabilité et publier des opinions divergentes. Des évaluateurs accrédités et des opérateurs autorisés, et non NRS, doivent effectuer des tests techniques; les institutions compétentes doivent certifier les fournisseurs et les tribunaux ou les organes de révision désignés doivent trancher les droits contestés.

Une voix centrée sur le titulaire gagne en crédibilité lorsqu'elle accepte les mêmes règles de conflit et la même discipline probatoire qu'elle exige des incumbents.

Une direction positive n'est donc pas une approbation sans conditions. C'est la reconnaissance que la réforme devrait déplacer le centre de gravité des institutions territoriales vers un service vérifiable et une dépendance protégée.

LARUS montre pourquoi la continuité de service est devenue un produit économique

La position publique de LARUS illustre la pression commerciale derrière le débat sur la gouvernance. Sonanalyse des risques de registredécrit un modèle de leasing de première partie dans lequel le fournisseur conserve la relation de registre et la responsabilité administrative tandis que les clients reçoivent la continuité d'utilisation et de renouvellement d'adresses. Son site principal présente la continuité comme une caractéristique de produit plutôt qu'une conséquence incidente de l'adhésion au registre.

Ces affirmations sont des affirmations d'entreprise et doivent être lues comme telles. Elles ne prouvent pas indépendamment la propriété, la supériorité juridique ou une performance garantie en toutes circonstances. Elles montrent que le risque au niveau du registre est désormais suffisamment visible pour être tarifé, vendu et contracté autour. Un client ne choisit pas simplement un bloc d'adresses mais une contrepartie censée absorber le risque de renouvellement, de conformité, d'enregistrement et de litige.

Cette évolution du marché affaiblit l'hypothèse selon laquelle le RIR est le seul fournisseur de services significatif. Le titulaire, le bailleur, le preneur, l'opérateur de routage, le registre, le service de certificats et le client peuvent être des entités différentes. Chacun a une responsabilité distincte. Un modèle territorial a tendance à les compresser dans la relation entre un registre et un titulaire de compte, puis à laisser la continuité en aval aux contrats privés. Une norme de service peut rendre la chaîne lisible.

Par exemple, un bailleur de première partie certifié pourrait être tenu de divulguer la base d'enregistrement de son pool, la division des obligations du registre et du client, les conditions de renouvellement, la gestion des abus, l'autorisation de routage, l'assistance à la migration et le traitement d'un litige de registre. Le service face au registre pourrait certifier l'autorité du bailleur sans prétendre que chaque preneur possède le bloc. Le contrat face au client pourrait fournir des recours que l'accord de registre ne fournit pas.

Les auditeurs pourraient vérifier que les adresses promises aux clients restent dans le patrimoine contrôlé du fournisseur.

La direction utile n'est pas une préférence pour le leasing par rapport à l'achat. Différents réseaux nécessitent des structures différentes. C'est la reconnaissance que la continuité est un service actif avec des preuves, des contrôles et une responsabilité. Une fois cela reconnu, la certification peut comparer les fournisseurs sur ce qu'ils promettent et livrent réellement plutôt que sur leur statut régional hérité.

Le langage de la propriété nécessite de la précision, pas une interdiction

Tout successeur à l'ICP-2 doit faire face au caractère quasi-capital de l'IPv4 rare sans déclarer une règle de propriété universelle qu'il n'a pas le pouvoir d'édicter. Les droits d'adresse découlent de plusieurs couches: coordination technique mondiale, enregistrements de registre, accords d'adhésion et de service, politique de transfert, droit des sociétés et de l'insolvabilité, contrats entre titulaires et utilisateurs, et acceptation opérationnelle des routes. Différentes juridictions peuvent classer différentes parties de ce faisceau différemment.

Dire qu'une adresse n'est « pas une propriété » n'élimine pas la dépendance, la valeur de transfert, les droits contractuels ou les recours juridiques. Dire qu'un titulaire « possède une IP » n'établit pas un droit sans restriction contre le monde ou un pouvoir de vaincre l'unicité, les sanctions, les ordonnances judiciaires, les contrôles de sécurité ou les conditions contractuelles valides. Les deux slogans sont trop grossiers pour la certification.

La norme de service devrait plutôt protéger des incidents définis de contrôle. Elle devrait identifier qui peut demander une modification d'enregistrement, sous quelle preuve; si un droit peut être transféré, loué, garanti, hérité ou restitué; quelles restrictions suivent l'enregistrement; quel préavis et quel délai de correction sont requis avant une action défavorable; ce qui se passe en cas de litige; et quel forum décide de chaque question juridique. Elle devrait préserver les droits existants pendant la migration du fournisseur à moins qu'une décision séparément valide ne les modifie.

Cette approche distingue l'autorité du registre de l'adjudication du titre. Le fournisseur peut refuser une demande techniquement invalide ou non autorisée. Il peut se conformer à une ordonnance juridique contraignante. Il peut appliquer les conditions de service publiées par le biais d'une procédure régulière. Il ne devrait pas utiliser l'ambiguïté politique pour s'approprier une valeur économique, éteindre une réclamation contestée sans examen ou conditionner l'exactitude de la base de données à la soumission à des objectifs institutionnels non liés.

La dépendance quasi-capital modifie également la proportionnalité. Une modification erronée d'enregistrement peut détruire bien plus de valeur que les frais annuels payés à un registre. La certification devrait examiner les plafonds de responsabilité, l'assurance, la rapidité de correction, les recours provisoires et les mécanismes d'indemnisation. Un fournisseur ne peut pas être considéré comme totalement digne de confiance s'il contrôle un état à fort impact mais externalise presque toutes les conséquences d'un contrôle négligent.

La précision rend à la fois les marchés et la coordination plus sûrs. Elle donne aux titulaires des attentes exécutoires sans convertir les numéros Internet en domaines souverains absolus. Elle donne aux fournisseurs une autorité délimitée sans en faire les propriétaires des intérêts qu'ils enregistrent.

Le territoire devrait devenir un facteur de preuve, pas un droit permanent

La géographie compte toujours. La langue, les fuseaux horaires, la signification juridique, les paiements, les sanctions, la connectivité locale, les relations gouvernementales et les connaissances communautaires affectent les performances du registre. Un régime de service mondial qui ignore ces faits pourrait centraliser le pouvoir entre quelques fournisseurs riches. La réponse est de traiter la capacité régionale comme un facteur de certification et d'attribution plutôt que comme un titre exclusif.

Un fournisseur cherchant à servir des réseaux dans une région devrait démontrer un support multilingue, une compétence en droit local, des canaux de litige accessibles, une infrastructure résiliente et une participation significative des titulaires concernés. Il devrait montrer que les transferts de données sont conformes à la loi applicable et que le service d'urgence est disponible en cas de perturbation régionale. Ce sont des faits de service. Ils peuvent être mesurés et renouvelés.

Les décisions d'attribution devraient prendre en compte la diversité. Si chaque titulaire se tourne vers un seul fournisseur, le choix formel peut produire une concentration pratique. Le cadre de certification devrait surveiller la part de marché, l'infrastructure corrélée, les dépendances cloud communes, les liens de propriété et la contagion de défaillance. Il peut imposer des sauvegardes de portabilité, d'interopérabilité ou de concentration. Il ne devrait pas préserver un fournisseur inefficace simplement pour maintenir la géographie, mais il ne devrait pas non plus permettre au prix seul d'effacer la capacité régionale.

Les fonctions d'intérêt public peuvent justifier une infrastructure régionale subventionnée. Les petits réseaux et les marchés en développement ont besoin d'un soutien qu'un fournisseur purement commercial peut ne pas fournir. Le financement peut être séparé du monopole: un fonds mondial ou régional peut acheter des services spécifiés par le biais de contrats transparents, soutenir la participation locale et exiger des données de performance ouvertes. Le bénéficiaire gagnerait le mandat pour une durée plutôt que de posséder le territoire.

Les gouvernements devraient avoir un rôle consultatif défini lorsque l'administration publique, le droit national ou l'infrastructure critique est affectée. Ils ne devraient pas recevoir un veto sur chaque enregistrement privé ou un pouvoir de nationaliser la chaîne mondiale. La norme de service devrait publier comment les contributions gouvernementales sont reçues, testées et délimitées.

Dans ce modèle, la « région » décrit les utilisateurs affectés et les conditions de service. Elle ne confère pas de droits de franchise perpétuels à la société actuelle. Un incumbent compétent peut continuer pendant de nombreux mandats. Sa légitimité viendrait des performances, de la confiance des titulaires et d'un renouvellement légal plutôt que de l'occupation historique.

La transition peut commencer sans démanteler le système à cinq RIR

Un modèle de certification de service n'exige pas l'abolition brutale des RIR existants. La transition la plus sûre utilise leurs capacités tout en modifiant le sens juridique de la reconnaissance.

Premièrement, le successeur final de l'ICP-2 devrait publier un catalogue de services. Il devrait identifier quelles fonctions sont mondialement singulières, lesquelles sont attribuées régionalement, lesquelles peuvent être concurrentielles et lesquelles peuvent être fournies temporairement. Chaque fonction devrait avoir une norme de certification, un instrument d'attribution, une preuve d'audit et un plan de migration.

Deuxièmement, chaque RIR existant devrait recevoir une certification transitoire basée sur des preuves vérifiées plutôt qu'une exemption automatique. Les déficiences devraient produire des plans de remédiation à moins qu'un risque immédiat ne nécessite une mesure de continuité plus étroite. L'examen initial devrait cartographier les dépendances et les droits, et non fabriquer une crise.

Troisièmement, les fournisseurs indépendants devraient pouvoir se qualifier pour des rôles délimités, en commençant par la vérification du séquestre, les tests de rétablissement, la continuité d'annuaire en lecture seule et les services de support. Leur performance créerait des preuves avant toute attribution à fort impact. Les incumbents pourraient également certifier des capacités en dehors de leur région historique lorsque les contrôles de concentration le permettent.

Quatrièmement, les titulaires devraient recevoir une déclaration claire de leurs droits. Elle devrait expliquer ce que les changements de fournisseur de services peuvent et ne peuvent pas modifier, comment fonctionne le préavis, où vont les litiges et comment les enregistrements restent continus. La migration ne devrait jamais être présentée comme une nouvelle allocation qui efface l'historique.

Cinquièmement, le système devrait organiser des essais de portabilité contrôlés. Des cas volontaires et propres devraient déplacer le service administratif entre fournisseurs certifiés tandis que la chaîne faisant autorité reste intacte. Les auditeurs devraient publier les résultats de rapprochement et de retard. Les ressources contestées devraient rester en dehors des premiers essais.

Sixièmement, les termes de la reconnaissance devraient devenir limités dans le temps. La preuve de renouvellement remplacerait progressivement le statut hérité. L'incapacité à renouveler une capacité ne mettrait pas nécessairement fin à toutes les autres. Cela réduit le caractère tout ou rien de la déreconnaissance.

Enfin, le pouvoir d'amendement doit inclure les titulaires. ICANN et les RIR ont des rôles opérationnels indispensables, mais ils ne peuvent pas être les seules institutions autorisant des règles qui définissent leur propre certification et leur position sur le marché. La représentation vérifiée des titulaires, des raisons publiques, la divulgation des conflits et un examen indépendant devraient être des exigences structurelles.

Cette transition préserve la stabilité tout en modifiant les incitations. L'expertise existante reste disponible. De nouvelles capacités se développent sous supervision. Les titulaires gagnent une sortie pratique. L'état mondial reste singulier. La franchise devient un mandat de service renouvelable.

La certification a besoin d'un grand livre de performance public

Un régime de certification échouera s'il remplace un badge institutionnel par un autre. « Certifié » doit être le début de la preuve publique, pas la fin de l'enquête. Chaque fournisseur devrait maintenir un grand livre de performance qui permet aux titulaires, aux autres fournisseurs, aux évaluateurs et aux organes de surveillance de comparer les promesses aux résultats.

Le grand livre devrait rapporter la disponibilité du service, mais il ne devrait pas s'arrêter là. Il devrait inclure les tentatives de changement non autorisé, les changements erronés confirmés, les échecs de rapprochement, le temps de rétablissement de l'état correct, les litiges d'identité non résolus, les délais d'achèvement des transferts, les incidents de sécurité par gravité, les événements d'accès d'urgence, les rotations de clés, les conclusions d'audit, l'âge de la remédiation et les résultats des tests de migration.

Les mesures devraient utiliser des définitions communes afin qu'un fournisseur ne puisse pas améliorer son dossier apparent en classant les cas graves comme support client.

La protection des droits a également besoin de mesures. Le grand livre devrait indiquer combien d'actions défavorables ont été proposées, combien ont reçu un préavis préalable, combien ont été corrigées, combien ont été suspendues, combien ont été annulées en interne ou en appel, et combien de temps l'examen a pris. Le reporting agrégé peut préserver la confidentialité tout en montrant si les pouvoirs exceptionnels sont vraiment exceptionnels. Un fournisseur avec une disponibilité parfaite et un taux d'annulation élevé ne fournit pas une gouvernance fiable.

Les indicateurs de concentration ont leur place à côté des indicateurs opérationnels. Les évaluateurs devraient publier la part du fournisseur dans les ressources et titulaires enregistrés, les dépendances à l'égard d'une infrastructure commune, les arrangements de services avec des parties liées et la partie du travail critique contrôlée par un petit nombre d'individus. Un marché nominalement plural peut encore avoir un domaine de défaillance caché.

Le grand livre devrait porter des preuves signées et des versions historiques stables. Les corrections doivent rester visibles. Les fournisseurs ne devraient pas pouvoir effacer un mauvais trimestre en redessinant un tableau de bord ou en changeant un dénominateur. Les évaluateurs indépendants devraient échantillonner les enregistrements sous-jacents et publier la méthode d'échantillonnage. Les titulaires devraient pouvoir contester un chiffre agrégé sans exposer de matière de cas privée au public.

La preuve de performance devrait contrôler le renouvellement. Un écart mineur peut produire un plan correctif. Un échec grave répété peut réduire la portée de la certification, exiger un exercice de migration supervisé, augmenter l'assurance ou raccourcir la durée. Un excellent dossier peut réduire la fréquence d'inspection pour les contrôles à faible risque, mais aucun fournisseur ne devrait devenir exempt de tests indépendants.

Le certificateur a besoin du même grand livre. Il devrait divulguer la durée de l'évaluation, les conclusions incohérentes, les recours réussis, les conflits, la concentration des évaluateurs et les examens en retard. Sinon, l'organisme jugeant le risque de monopole peut acquérir un pouvoir de monopole opaque de son propre chef.

La mesure publique ne réglera pas tous les litiges. Elle rendra les affirmations institutionnelles falsifiables. C'est essentiel pour le compromis proposé: les fournisseurs perdent une présomption de permanence territoriale, tandis que les titulaires et le système mondial gagnent la preuve que des alternatives qualifiées peuvent préserver le même état faisant autorité.

La règle de décision pour le texte final

La période de rédaction finale de 2026 devrait appliquer un test d'autorité simple à chaque clause: cette disposition certifie-t-elle un service nécessaire, ou accorde-t-elle à une institution un pouvoir au-delà de ce service?

Une règle d'unicité réussit si elle empêche un état conflictuel et fournit une correction. Elle échoue si elle transforme le contrôle des enregistrements en propriété de chaque intérêt enregistré. Une règle de sécurité réussit si elle protège les systèmes et les identifiants. Elle échoue si « sécurité » devient une raison de cacher l'autorité de décision. Une règle d'audit réussit si un examinateur peut reconstruire les actions. Elle échoue si l'auditeur ne répond qu'aux institutions examinées. Une règle de continuité réussit si elle permet un service délimité et réversible.

Elle échoue si l'exploitation d'urgence détermine automatiquement le successeur permanent. Une règle régionale réussit si elle garantit un service accessible et représentatif. Elle échoue si la géographie devient une barrière indéfinie à l'entrée.

Le même test s'applique aux propositions politiques avancées par NRS et aux alternatives commerciales. NRS peut plaider pour que les réseaux affectés puissent initier un examen, inspecter les preuves et instruire les fournisseurs autorisés via des procédures définies; NRS elle-même n'autorise pas les changements de registre conséquents. La voix des titulaires échoue si une coalition prétend parler pour tous les titulaires sans vérification. L'accès au marché réussit lorsque des fournisseurs qualifiés peuvent entrer et les titulaires peuvent se déplacer en toute sécurité.

Il échoue si la concurrence permet des enregistrements conflictuels ou l'évasion de restrictions valides. La protection de la propriété réussit lorsque des droits définis reçoivent une procédure régulière et une continuité. Elle échoue si le langage prétend à un titre absolu qui ignore la loi et la coordination mondiale.

Un ICP-2 moderne devrait donc contenir quatre instruments distincts: une norme technique de service, un statut de certification et d'audit, un pacte d'attribution et de migration, et une charte des droits des titulaires. Les combiner dans un court énoncé de principes institutionnels recréerait l'ambiguïté que la révision tente de résoudre.

Le choix n'est pas entre les cinq RIR et le désordre. Il est entre l'exclusivité institutionnelle héritée et un système plus précis de service délégué. Les registres existants peuvent réussir dans ce système en prouvant ce qu'ils font bien. NRS peut améliorer le débat par la recherche, la représentation des membres et le plaidoyer public qui maintient les intérêts des titulaires et un enregistrement précis au centre. L'IANA et le système RIR peuvent protéger la chaîne unique faisant autorité dans leurs rôles attribués. Des certificateurs indépendants peuvent tester les revendications de service.

Les tribunaux peuvent trancher les droits juridiques dans leur juridiction.

Le résultat serait conservateur dans le meilleur sens. Il préserverait l'unicité et la continuité tout en refusant de convertir la coordination technique en un gouvernement territorial permanent. C'est l'ICP-2 dont la prochaine ère a besoin: certification du service, preuve de l'autorité et migration sans confiscation.