要約

  • Svea Bank ABは2025年12月17日、Finansinspektionen(FI)から注意勧告と1億7000万SEKの行政罰を受けた。根拠はリスク評価および顧客デューディリジェンスのAML上の欠陥であり、FIは認可取消や警告が必要と判断しなかった (FI sanctions page)。
  • FIの決定は、親会社Svea Ekonomi ABが2022年1月3日にSvea Bank ABへ吸収合併し全事業が承継されたことを記録している (FI decision PDF)。しかし第三者ミラーは、消滅したSvea Ekonomi ABの名前と住所を依然として保持する人物オブジェクトJE4899-RIPEを表示している (whois mirror AS211899)。
  • RIPE NCCの政策は是正の手順を定義している。ripe-667は合併や法人名変更時に会員がNCCへ通知する責務を課し (ripe-667)、必須書類ガイダンスは移転側当事者が消滅した場合に閉鎖を証明する公文書を要求する (required documents)。Database Business Rulesは、NCCメンテナの組織オブジェクトのorg-name変更はLIRの変更要求を通じてNCCのみが実施できるとしている (Database Business Rules)。 -ripe-705は、ASオブジェクトに対しabuse-cを必須とし、そのメールボックスがwhoisとAPIで制限なく利用可能であること、NCCが少なくとも年1回検証することを定める (ripe-705)。だがミラーは、AS211899のabuse contactとしてsvea.comドメインの個人アドレスを表示し (whois mirror AS211899)、Svea Billing Services ABの193.105.138.0/24のabuse-cはVerizonドメインのメールボックスに解決される (billing netblock)。
  • 同一組織オブジェクトに対し、ミラー間で矛盾する最終更新タイムスタンプ(2022-12-01対2026-05-13)が存在し、2025年12月17日の制裁以降のorg-nameまたはabuse-c変更を裏付けるRIPE側の一次確認は確認されていない (whois mirror, sitezilla)。不正利用チャネルが報告を受けて対応していることを示す独立した非運営者ソースも位置づけられていない (abuse reports guidance)。

本ブリーフィングの中心は、登録面の記述ではなく、政策が定義する是正メカニズムである。RIPE NCCの文書は制度的ベンチマークとしての主張であり、NCCが本件でいかなる行動も取った、または取らなかったという事実証拠ではない。FIの決定はAMLのみを対象とし、レジストリ義務には言及しない (FI decision PDF)。しかし、レメディエーション協力が「期待されうる以上に活動的でなかった」というFIの判断 (FI sanctions page) は、登録面の是正が名目ではなく実質で検証されるべきだという説明的前例として用いることができる。前の3本の記事が乖離を記録したなら、本稿は乖離を解消するための具体的な手順と、それがまだ実行されていない証拠を追加する。

1. 遺留オブジェクトは何を示しているか。 第三者ミラーのレコードは、org-nameがSvea Bank ABでreg-nr 556158-7634、abuse-cがSEAR1-RIPEの組織オブジェクトORG-SBA155-RIPEと、消滅したSvea Ekonomi ABの名前と住所を保持する人物オブジェクトJE4899-RIPEを並べて表示する (whois mirror AS211899)。svea.comドメインの個人メールがAS211899のabuse contactとして表示される点は、組織のabuse-c参照と個人アドレスの間の曖昧さを示す。

2. 政策は是正をどのように要求するか。 RIPE NCCのrequired-documentsガイダンスは、移転側当事者がもはや存在しない場合、閉鎖を確認する国家機関発行の公式文書と、署名済み移転合意書または認印署名者確認のコピーを要求する (required documents)。Database Business Rulesは、NCCメンテナの組織オブジェクトのorg-name変更はLIRが変更要求を提出した後NCCのみが実施できるとし、また組織オブジェクトのabuse-cとして参照されている限りroleオブジェクトからabuse-mailbox属性を削除できないとする (Database Business Rules)。2024年5月のRIPE Database WG声明は、org-nameはリソース保持者の法的名称にとどまるべきで、変更には法的変更の公式証明が必要と結論づけた (db-wg archive)。2026年9月6日以降、NCCは参照されない組織・人物・roleオブジェクトを90日間の非参照後に削除対象とするクリーンアップ手続きを運用している (clean-up rules)。

3. 遵守は具体的にどのような形か。 引用した政策的主張から導かれる4点の遵守テスト:(1) JE4899-RIPEが会員側経路で訂正または撤回されること;(2) 表示されるabuse contactが個人アドレスではなく、必須のabuse-c/年次検証済みabuse-mailbox要件を満たすこと;(3) 消滅当事者を含む移転について閉鎖文書が存在すること;(4) 193.105.138.0/24のabuse-cが説明または訂正されること (ripe-667, required documents, Database Business Rules, ripe-705)。

4. まだ何が証明されていないか。 RIPE NCCのabuse reportsガイダンスは報告経路を記述するが、運用上の対応を証明しない (abuse reports guidance)。abuse-cの変更は組織名の変更ではなく、abuse-mailbox属性を含むroleオブジェクトの編集で行われる (abuse-c information, abuse contacts docs)。Sveaレジストリ面でのこの編集が行われたかを示す独立した証拠は、位置づけられたどのソースにも存在しない (RIPE database search)。