Resumo

  • Em 6 de setembro, o Conselho da ICANN autorizou o President and CEO, ou seus designados, a contratar o fornecedor preferencial para serviços de reforço estratégico de pessoal em Engineering & IT. A resolução foi publicada no dia 9.
  • A ICANN cita engenharia de software, garantia da qualidade, gestão de conteúdo e outras especialidades, com escala ajustável e cobertura operacional em diferentes fusos horários.
  • As diretrizes da própria ICANN dizem que autoridade e responsabilidade podem ser delegadas, mas accountability não. A política de contratação também separa delegação de assinatura e permanência da responsabilidade pela aprovação.
  • A decisão pública não traz um mapa por tipo de função. Um recibo de controle pode indicar responsável interno, função externa, classe de privilégio, limite de aprovação e prova de encerramento sem expor pessoas ou sistemas sensíveis.

O Conselho autorizou elasticidade operacional

As resoluções aprovadas em 6 de setembro de 2026 permitem que o President and CEO da ICANN, ou quem ele designar, celebre um contrato com o fornecedor preferencial e faça os desembolsos correspondentes. O objeto publicado é o reforço estratégico de pessoal para Engineering & IT.

A justificativa descreve um modelo híbrido. Conhecimento externo complementa a equipe própria, permite variar a capacidade quando as prioridades mudam, fornece especialidades que não precisam virar cargos permanentes e amplia o atendimento entre fusos horários. Engenharia de software, garantia da qualidade e gestão de conteúdo aparecem entre as funções. O apoio alcança iniciativas estratégicas e serviços operacionais contínuos.

Capacidade, porém, não distribui autoridade por si só. Um profissional pode preparar uma mudança sem aprová-la. Pode rejeitar uma versão por não cumprir o plano de testes sem definir a política institucional. Pode restaurar um serviço conforme um runbook sem ser a pessoa que aceitou o risco residual. A flexibilidade só é governável quando essas diferenças continuam registradas.

A resolução não prova que haja confusão hoje. Apenas não publica o mapa que permitiria observar a separação. Partes da negociação estão suprimidas; não se confirmam fornecedor, preço, prazo, data de assinatura, número de profissionais, locais de trabalho nem estado atual de execução. Ausência de informação não é licença para preencher lacunas com suspeitas.

A regra de accountability já foi escrita

As Delegation of Authority Guidelines, revistas em outubro de 2024, começam pela distinção essencial: autoridade e responsabilidade podem ser delegadas, accountability não. O Conselho continua respondendo pelos poderes que os Bylaws lhe atribuem. Quando a autoridade é do President and CEO, outras pessoas podem liderar o trabalho, mas a responsabilidade permanece com ele.

O documento situa as operações diárias no President and CEO e exige que as resoluções sejam executadas dentro do alcance delegado. Ao Conselho cabe supervisão. Não é uma ordem para concentrar toda tarefa; é uma forma de impedir que a distribuição do trabalho elimine o dono da decisão.

A Contracting and Disbursement Policy, vigente desde janeiro, oferece um exemplo prático. Ela define níveis de aprovação e, ressalvada a regra para orçamentos específicos de projetos já aprovados, leva ao Conselho obrigações acima de US$ 750 mil. Um Officer pode delegar por escrito a assinatura de certas classes de compromisso, com aprovação jurídica e comunicação aos demais Officers. Ainda assim, a autoridade para aprovar não é transferida, e o Officer permanece responsável.

É a gramática adequada para equipes ampliadas: assinatura, execução, aprovação e accountability podem estar em mãos diferentes, desde que a ligação entre elas sobreviva ao projeto.

O uso de capacidade externa tem história

As atas de 3 de maio de 2025 contam que a ICANN contratou em 2014 uma empresa terceirizada para aumentar a capacidade de TI. Houve RFPs em 2014 e 2017, seguidos de renovações consecutivas até maio de 2025. O fornecedor então vigente apoiava desenvolvimento, qualidade e conteúdo.

Esse passado não identifica o fornecedor preferencial de 2026 nem comprova uma renovação. Ele mostra somente que a capacidade técnica externa é parte duradoura da operação, não uma improvisação diante de uma crise.

O Form 990 do FY25 dá escala institucional, não detalhes do novo contrato. O documento registra 136 prestadores independentes que receberam mais de US$ 100 mil no período aplicável e classifica vários dos mais bem pagos como serviços de consultoria em TI. Diz também que a contagem regional de pessoas inclui empregados diretos, profissionais cedidos por empregadores terceiros e prestadores independentes de longa duração.

A declaração fiscal informa que políticas escritas de conflitos de interesse alcançam prestadores independentes e que há declarações anuais. A página de práticas para empregados descreve separadamente deveres de confidencialidade e conflitos do quadro interno. São evidências positivas de controle, mas não revelam qual classe de função do contrato de setembro pode tocar qual classe de sistema ou aprovar qual ato.

Transparência não exige divulgar a superfície de ataque

Não seria responsável publicar nomes individuais, hosts, credenciais, vulnerabilidades ou instruções de incidente. O nível útil é um recibo de função e controle ligado às resoluções 2026.09.06.03–.04 e, depois da assinatura, a um identificador estável do contrato.

Para cada frente, o registro indicaria o Officer responsável e o dono operacional interno. A função externa apareceria como categoria, acompanhada da classificação do sistema ou dos dados e do nível de privilégio. O recibo diria se o papel pode preparar, executar, recomendar ou nunca aprovar uma ação material, além de registrar segregação de tarefas, escalonamento, subcontratação e situação dos compromissos de confidencialidade e conflitos.

O fim precisa estar no mesmo ciclo. Uma permissão com data de início e sem condição de saída é um controle incompleto. Datas de revisão e expiração, atestado de revogação de acesso, custódia do código e das evidências operacionais, e histórico de correção podem ser publicados sem identificar a pessoa por trás da conta.

Esse é um modelo editorial de Daniel Kade, não uma exigência anunciada pela ICANN. As fontes não demonstram acesso excessivo, aprovação confusa ou offboarding frágil. Demonstram uma autorização de capacidade cuja conexão pública com a autoridade interna ainda não está desenhada.

Descobrir o nome do fornecedor não resolveria a autoridade

A resolução associada mantém certos dados de negociação confidenciais até que o President and CEO decida liberá-los. Nome, valor e duração poderiam melhorar a transparência da compra. Não responderiam, sozinhos, quem aprova uma mudança relevante nem como um acesso termina.

As Governance Guidelines dão ao Conselho supervisão sobre desempenho da gestão, risco corporativo e planejamento de tecnologia. O índice de documentos de governança torna visível a distribuição institucional. Falta um conector limitado: uma projeção pública, agregada e segura dessa estrutura sobre a força de trabalho híbrida.

A ICANN classifica a autorização como Organizational Administrative Function sem necessidade de comentário público. Um recibo de funções não transformaria gestão de pessoal em plebiscito. Apenas tornaria verificável a regra institucional: capacidade pode atravessar a fronteira contratual; accountability não desaparece com ela.

Fontes