Resumo
Em fevereiro de 2022, chamadas para o 911 deixaram de chegar a 11 centrais de emergência no oeste de Dakota do Norte. Havia componentes apresentados como redundantes, mas a rede em operação dependia de caminhos de transporte e de um ponto de entrada que as chamadas não conseguiam contornar. Segundo a Federal Communications Commission, ou FCC, 364 chamadas de consumidores não chegaram a uma central durante o episódio. O mesmo conjunto de documentos descreve, poucos dias antes, uma interrupção diferente em Dakota do Sul, na qual duas placas de sinalização falharam em sequência e duas centrais só foram avisadas cinco dias depois.
Esses episódios não demonstram que toda redundância é inútil. Eles demonstram algo mais específico: o nome “rota de backup” não prova que a rota é independente. Para saber se o serviço de emergência continuará funcionando, a operadora precisa acompanhar a chamada de ponta a ponta, identificar os equipamentos, enlaces e pontos de entrada compartilhados e testar o comportamento da rede quando um deles desaparece.
Também é necessário um segundo mapa. O primeiro mostra por onde a chamada passa. O segundo mostra quem será afetado e quem deve receber aviso, inclusive as centrais alcançadas indiretamente por um escritório ou ponto de entrada comum. A análise desses mapas é uma interpretação editorial baseada na topologia e na sequência narradas pela FCC. Não é uma conclusão técnica separada ou um diagrama interno da Lumen divulgado pela Comissão.
O documento central é o Notice of Apparent Liability FCC 23-81, adotado em 12 de outubro e divulgado em 17 de outubro de 2023. Ele propôs uma penalidade de US$ 867.000 por violações que a FCC considerou aparentes. Isso não equivale a uma decisão final impondo a multa. Uma busca oficial delimitada não encontrou uma decisão posterior, pagamento, acordo, admissão da empresa ou julgamento judicial, mas uma busca negativa não é exaustiva e precisa ser refeita antes de qualquer publicação.
O que aconteceu em Dakota do Sul
Uma chamada de telefone fixo para o 911 não vai diretamente do aparelho a um atendente. A operadora precisa reconhecer o número, estabelecer a chamada, encaminhar a sinalização e transportar a conversa até um PSAP. A sigla significa public safety answering point: a central local que recebe a chamada de emergência e a encaminha aos serviços adequados.
No caso de Dakota do Sul, a FCC descreveu dois caminhos de STP no comutador da Lumen em Pierre. Um STP é um ponto de transferência dentro do sistema de sinalização: ele ajuda a encaminhar as mensagens que dizem à rede como montar e completar uma chamada. Por volta das 5h51 CST de 16 de fevereiro de 2022, uma placa associada ao Caminho A, em direção a St. Paul, falhou. A Lumen recebeu um alarme indicando a perda daquele caminho e da redundância. A investigação da FCC disse não ter encontrado registro de diagnóstico da causa naquele momento.
Quase 24 horas depois, por volta das 5h50 CST de 17 de fevereiro, uma segunda placa falhou no Caminho B, em direção a Minneapolis. Com os dois caminhos indisponíveis, o SS7 deixou de funcionar no comutador de Pierre. SS7 é o sistema de sinalização que informa a uma rede fixa como estabelecer, encaminhar e concluir chamadas. Sem ele, chamadas que precisavam sair da área local, inclusive chamadas para instalações de 911 de nova geração, não conseguiam ser completadas.
A Lumen enviou um técnico uma hora depois da segunda falha. O técnico substituiu as duas placas, que estavam disponíveis no local, e o serviço foi restabelecido às 10h43 CST. A FCC descreveu uma interrupção de quase cinco horas. Até 14.339 clientes de telefonia fixa poderiam ter perdido a capacidade de chamar o 911 naquele intervalo. Ao mesmo tempo, o documento registra a informação da Lumen de que nenhum desses clientes tentou fazer uma chamada ao 911; portanto, a empresa informou zero tentativas e zero chamadas fracassadas nesse episódio.
Potencial de impacto e chamadas efetivamente fracassadas são medidas diferentes e não devem ser misturadas.
A sequência também distingue o gatilho da condição que já existia. O gatilho do corte foi a falha da segunda placa. Antes dela, porém, a rede já havia permanecido quase um dia sem redundância, com um alarme registrado. A pergunta de controle não é se alguém poderia prever a hora exata da segunda falha. É se a primeira perda foi tratada como uma condição operacional que exigia diagnóstico, recuperação ou uma decisão de risco documentada.
Por que duas centrais só foram avisadas cinco dias depois
O problema em Dakota do Sul não terminou com a troca das placas. A FCC disse que o chamado usado para iniciar os avisos continha dados incompletos e inválidos após uma falha no fluxo automático de informações. O acompanhamento manual não corrigiu o problema, e o chamado foi cancelado. Duas centrais afetadas só receberam aviso cinco dias depois do fim da interrupção, quando uma revisão interna posterior encontrou o registro incomum e reconheceu o efeito sobre o 911.
Esse atraso mostra por que um registro administrativo não pode ser tratado como prova automática da realidade da rede. Um chamado pode existir e ainda indicar o local errado, omitir a instalação afetada ou deixar de relacionar as centrais que dependem dela. O encerramento de um registro também não prova que a comunicação necessária ocorreu. Para funcionar como evidência operacional, cada etapa precisa conservar a ligação entre alarme, componente, serviço, local, centrais afetadas, pessoas avisadas e confirmação de recebimento.
Partes do processo subjacente foram ocultadas no documento público. Por isso, não é possível reconstruir todas as decisões internas ou atribuir intenção a uma pessoa. O que o registro permite dizer é mais limitado: os dados necessários para o aviso não chegaram corretamente ao fluxo, a correção manual esperada não resolveu a falha e as duas centrais não foram avisadas no momento da interrupção.
O que aconteceu em Dakota do Norte
O segundo episódio começou com uma condição degradada diferente. Em 19 de fevereiro, um técnico desativou para testes um dos dois caminhos SS7 que atendiam os comutadores de Bismarck, Dickinson e Mandan. O caminho voltou a funcionar para Dickinson, mas permaneceu desativado para Bismarck e Mandan. Esses dois locais seguiram operando com apenas um caminho e sem redundância.
O caminho restante dependia de transporte de fibra de terceiros por Fargo e Chicago. Em 21 de fevereiro, por volta das 12h18 CST, um corte de fibra perto de Henderson, Colorado, atingiu a rota de Chicago. Na manhã de 22 de fevereiro, problemas de climatização fizeram equipamentos na rota de Fargo superaquecerem e desligarem. Às 8h15, a Lumen recebeu um alarme de perda de redundância indicando que a rota de Chicago estava indisponível.
Às 9h, começou a primeira fase da interrupção do 911 em Dakota do Norte. A perda de conectividade SS7 impediu a transmissão de chamadas para 11 PSAPs do oeste do estado. Duas centrais receberam avisos automáticos às 9h07. Outras três foram avisadas entre 9h32 e 9h53. Um técnico restaurou o primeiro caminho SS7 para Bismarck e Mandan às 10h45, encerrando essa primeira fase — não o episódio inteiro.
Às 11h10, a rota de Fargo parou completamente. A arquitetura descrita pela FCC tinha então uma dependência decisiva: os troncos de serviço de emergência que ligavam o comutador de Bismarck à rede NG911 estadual usavam os mesmos caminhos de transporte por Chicago e Fargo empregados pelo segundo caminho SS7. NG911 é uma rede mais nova, baseada em IP, usada para transportar chamadas de emergência e informações relacionadas. “Ingresso”, neste contexto, é o ponto de entrada nessa rede.
O escritório de Bismarck funcionava como esse ponto de entrada. A FCC afirmou que várias operadoras de origem não tinham rota alternativa em torno dele. Isso não significa que todos os serviços de telecomunicações do estado tenham parado ou que o público não tivesse nenhum outro meio de pedir ajuda. Significa que, para as chamadas e os provedores descritos no processo, o caminho até a rede estadual dependia de uma entrada que não podia ser contornada.
As seis centrais restantes receberam aviso entre 12h21 e 12h30. A rota de Fargo foi restabelecida por volta das 16h08, quando o provedor de transporte resolveu o problema de climatização, e a recuperação dessa rota restaurou o serviço 911. A FCC descreveu mais de sete horas de impacto ao longo das duas fases.
Segundo o documento, cerca de 155.792 usuários foram afetados e houve 413 tentativas de chamada ao 911 que não chegaram ao destino. Destas, 49 pareciam ser testes de operadoras. As outras 364 eram chamadas de consumidores que não alcançaram um PSAP. Esses números contam tentativas, não pessoas únicas. O material público não mostra quantos chamadores repetiram a ligação, se alguém conseguiu contato por outro caminho nem se alguma tentativa fracassada causou morte, ferimento, atraso de atendimento ou dano material. Nenhum desses resultados individuais deve ser presumido.
Há ainda uma cautela de cronologia. A narrativa e a linha do tempo do aviso da FCC não apresentam de forma perfeitamente idêntica o intervalo entre o momento em que a Lumen soube do problema na rota de Chicago e a restauração do serviço. O ponto seguro, comum ao registro, é apenas este: a Lumen tomou conhecimento do problema de Chicago depois que o serviço 911 já havia sido restabelecido. Escolher um número exato de minutos apagaria uma divergência que o documento público não resolve.
Como uma chamada fixa chega à central de emergência
Para um leitor sem formação em telecomunicações, é útil separar três funções. Primeiro, a sinalização informa à rede o que fazer com a chamada. Segundo, o transporte leva sinais e voz entre os pontos da rede. Terceiro, o ingresso entrega o tráfego à rede de emergência que alcança a central local. Um serviço pode recuperar uma função e continuar vulnerável em outra.
No início da manhã de 22 de fevereiro, a falha SS7 impediu que chamadas fossem encaminhadas aos 11 PSAPs. Restaurar um caminho SS7 às 10h45 recuperou essa fase. Mais tarde, porém, a perda da rota de Fargo isolou o ingresso de Bismarck porque os troncos de emergência também dependiam de Chicago e Fargo. A recuperação anterior da sinalização não eliminou essa dependência de transporte.
É por isso que a palavra “diversidade” precisa de uma definição operacional. Caminhos diversos são rotas destinadas a ser separadas. A independência real depende dos equipamentos, prédios, alimentação, climatização, fibras, sistemas de controle e entradas que elas compartilham. Duas linhas desenhadas em cores diferentes podem convergir no mesmo equipamento ou no mesmo ponto de ingresso. Quando esse ponto falha, os rótulos não mantêm a chamada em funcionamento.
A regra federal que exige o encaminhamento de todas as chamadas 911 e as regras de notificação de interrupções dão contexto à obrigação operacional, mas não substituem a reconstrução técnica. Para avaliar continuidade, é preciso saber qual caminho uma chamada de teste percorreu, quais componentes estavam ativos naquele momento e qual comportamento ocorreu quando cada dependência foi retirada.
O primeiro mapa: o caminho que a chamada realmente usa
Um mapa útil de dependências começaria no provedor que origina a chamada e seguiria até o PSAP. Ele relacionaria o comutador, o estado dos caminhos SS7, os pontos de transferência, cada segmento de transporte, o ingresso na rede NG911 e os troncos que entregam a chamada. Para cada elemento, mostraria a alternativa prevista e todos os recursos que a alternativa compartilha com o caminho principal.
Esse mapa não deve ser uma ilustração estática criada apenas para uma auditoria. Ele precisa estar vinculado à configuração em operação. Se um caminho é retirado para testes, o estado registrado deve mudar. Se uma fibra é transferida para outro circuito, o domínio de falha precisa ser atualizado. Se dois serviços usam o mesmo par de transportes, a relação deve aparecer nos dois. Caso contrário, uma equipe pode tomar uma decisão correta para o desenho antigo e ainda assim deixar o serviço atual sem saída.
O episódio de Dakota do Norte oferece um teste simples. Um caminho SS7 ficou desativado. O outro dependia de Chicago e Fargo. Os troncos de ingresso do NG911 dependiam do mesmo par. Na arquitetura narrada pela FCC, restaurar uma parte não assegurava continuidade em todas as etapas. A conclusão editorial não é que a Lumen necessariamente não possuía diagrama algum; o material público não permite afirmar isso. A conclusão é que qualquer mapa usado para controlar o risco precisaria revelar essa convergência e orientar a resposta enquanto a rede estivesse degradada.
Um bom mapa também distingue estado planejado, estado observado e estado comprovado. “Há dois caminhos” descreve uma intenção. “Os dois estão ativos e não compartilham o componente crítico testado” descreve uma observação. “Uma chamada de teste chegou ao destino durante a retirada controlada de cada caminho” oferece evidência. Sem essa última ligação, a organização sabe o que deveria ocorrer, não necessariamente o que ocorreu.
O segundo mapa: quem é afetado e quem precisa ser avisado
O mapa de chamadas responde por onde o serviço passa. O mapa de notificações responde quem depende de cada elemento. A diferença é importante porque uma central pode ser afetada sem estar diretamente atendida pelo escritório que gerou o alarme. Se o tráfego de várias operadoras entra na rede estadual por um ponto comum, uma falha nesse ponto pode alcançar centros que não parecem próximos no cadastro administrativo.
Na sequência de Dakota do Norte, duas centrais receberam aviso automático pouco depois das 9h, três vieram em seguida e seis só foram avisadas horas depois. A FCC disse que o desenho automático da Lumen inicialmente alcançava centros diretamente atendidos pelo escritório afetado, mas não todos aqueles atingidos indiretamente pela arquitetura de ingresso. O documento registra que a empresa alterou depois o desenho de notificações para incluir PSAPs indiretos adicionais.
Esse registro de mudança não prova, por si só, que a solução foi implementada em toda a rede, testada sob falha ou continua eficaz hoje. A extensão exata também não está inteiramente visível no material público. A evidência necessária seria uma lista atual ligada à topologia, testes de distribuição com confirmação de recebimento, resultados de cenários de ingresso comum e métricas de avisos tardios ou perdidos.
Dakota do Sul mostra o mesmo princípio por outra via. Informações incompletas e inválidas no chamado impediram que o sistema identificasse corretamente o local e as centrais afetadas. A lista de destinatários só é tão confiável quanto os dados que a acionam. Um fluxo automático precisa falhar de maneira visível: se não encontra um local, não deve permitir que o registro pareça concluído; se não encontra uma central, deve escalar a exceção; se a correção manual não funciona, deve preservar a pendência até haver prova do aviso.
Alarmes, restauração e o custo de operar sem redundância
Um alarme de perda de redundância não diz necessariamente que o cliente já perdeu o serviço. Esse é precisamente o motivo de ele ser valioso. Ele marca o momento em que uma nova falha pode transformar degradação em interrupção. Uma equipe pode manter a rede ativa enquanto investiga, mas precisa registrar a hipótese, o prazo de recuperação, as dependências expostas e a pessoa responsável pela decisão.
Em Pierre, o primeiro alarme antecedeu em quase um dia a falha da segunda placa. A FCC disse não ter encontrado registro de diagnóstico naquele ponto. Em Bismarck e Mandan, um caminho permaneceu desativado após testes. Nos dois casos, o serviço atravessou um período em que a margem de proteção era menor que a prevista. Os detalhes e as causas são diferentes; a questão de controle é semelhante: como a organização transforma a perda de redundância em trabalho rastreável antes que outra falha chegue?
Tempo de reparo também precisa ser medido por etapa. Em Dakota do Norte, 10h45 marcou a restauração da primeira fase SS7. Não marcou o encerramento total. Uma métrica que registrasse apenas “caminho restaurado” perderia a ruptura posterior no ingresso NG911. Um registro confiável deve dizer qual função voltou, quais dependências permanecem indisponíveis e qual teste confirmou a entrega da chamada até a central.
Essa disciplina evita duas formas de falsa segurança. A primeira é técnica: considerar a presença de um componente reserva como prova de continuidade. A segunda é administrativa: considerar um chamado encerrado como prova de que serviço e aviso foram recuperados. O estado da rede, a experiência da chamada e o registro precisam concordar.
O que a FCC alegou — e o que o aviso não decidiu de forma final
O FCC 23-81 é um Notice of Apparent Liability for Forfeiture. Em linguagem simples, é um aviso no qual a Comissão expõe violações que considera aparentes e propõe uma penalidade. O documento propôs US$ 867.000. Ele não é uma ordem final da Comissão impondo esse valor, nem prova que a Lumen pagou, fez acordo ou admitiu as alegações.
A FCC vinculou sua análise a obrigações de transmitir chamadas 911 e de avisar os PSAPs sobre interrupções relevantes. Os fatos técnicos e números de impacto apresentados aqui são atribuídos ao aviso porque ele é o único relato público detalhado do incidente no conjunto de fontes usado. O comunicado de imprensa da FCC resume a mesma ação e não constitui uma investigação independente.
Uma verificação oficial delimitada por FCC 23-81, pelo processo EB-SED-22-00034071 e pela conta NAL 202432100001 não encontrou uma decisão final posterior no material pesquisado. Isso não autoriza a frase “não houve decisão”. Significa apenas que nenhuma foi localizada naquela busca. O estado jurídico deve ser consultado novamente imediatamente antes da publicação.
O documento também registra descrições da Lumen que mudaram ou entraram em conflito em partes da sequência causal de Dakota do Norte. O texto público contém trechos ocultados. Assim, não é responsável transformar o processo em uma autópsia técnica completa, escolher uma única causa interna ou atribuir toda a falha a um técnico ou ao transportador de terceiros. A cadeia que pode ser descrita é a que está documentada: estado degradado, dependências de transporte, falhas em Chicago e Fargo, ingresso compartilhado, avisos escalonados e recuperação por fases.
O que o registro público não mostra
As fontes não revelam a topologia física completa, a identidade do provedor de transporte de terceiros, os termos contratuais, todos os alarmes, todas as ações internas nem a alocação final de responsabilidade entre participantes. Também não demonstram que os caminhos fossem totalmente idênticos; demonstram as dependências compartilhadas específicas descritas pela FCC.
O material não oferece um número de pessoas únicas por trás das 413 tentativas fracassadas. Não mostra se uma mesma pessoa chamou várias vezes, se houve sucesso posterior por outro telefone ou se ocorreu dano individual. Tampouco prova que a mudança posterior nas notificações foi implantada, testada ou eficaz em escala.
Uma página pública da Lumen sobre serviços prestados a Dakota do Sul ajuda a entender o contexto de conectividade da operadora, mas não documenta nem confirma a interrupção de 2022. O portal público de 911 de Dakota do Norte explica o serviço estadual, não substitui a cronologia do aviso. Uma autoavaliação estadual de Dakota do Sul não estava disponível no conjunto verificado e não foi usada. Esses limites importam porque fontes de contexto não devem ser apresentadas como testemunhas independentes do mesmo incidente.
Por fim, o mapa de dependências proposto neste artigo é um método de avaliação. O registro não divulga um mapa interno da Lumen nem prova que a empresa deixou de manter qualquer documentação. A pergunta legítima é se os artefatos operacionais existentes, quaisquer que fossem, acompanhavam a configuração real e permitiam agir antes e durante a falha.
Que evidência mostraria que o mapa funciona
O primeiro conjunto de evidências é uma visão atual da configuração. Cada caminho de sinalização, transporte e ingresso deveria estar ligado aos identificadores dos recursos ativos, ao domínio de falha, ao local, ao proprietário operacional e à última mudança. Uma comparação automática entre o desenho esperado e a configuração observada poderia expor um caminho que permaneceu desativado depois de um teste.
O segundo conjunto são testes controlados. A organização retiraria uma dependência por vez, confirmaria que chamadas de teste chegam ao PSAP correto e registraria por onde passaram. Também testaria a perda de um ingresso comum, não apenas de circuitos individuais. O resultado útil inclui data, escopo, configuração, falha induzida, caminho observado, central alcançada e qualquer degradação. Um teste que apenas informa “comutação para a rota alternativa aprovada” não permite verificar o que foi exercitado.
O terceiro conjunto conecta alarmes a ações. Para toda perda de redundância, seria possível seguir o alarme até um chamado, a hipótese de causa, o diagnóstico, a decisão de risco, o responsável, o prazo, a restauração e o teste de serviço. Exceções sem local ou sem lista de centrais permaneceriam abertas e visíveis. Essa trilha transformaria o registro em evidência do trabalho realizado, e não em substituto dele.
O quarto conjunto comprova a notificação. Uma tabela associaria cada escritório, ingresso e caminho às centrais direta e indiretamente dependentes. Exercícios periódicos verificariam distribuição, confirmação de recebimento e escalonamento quando dados estivessem incompletos. Métricas separariam tempo para detectar, tempo para identificar PSAPs, tempo para enviar e tempo para obter confirmação.
O quinto conjunto acompanha continuidade ao longo do tempo: duração de estados sem redundância, frequência de componentes deixados fora de serviço após manutenção, tempo de reparo por função, testes de ingresso alternativo, falhas de distribuição de avisos e recorrência de dependências compartilhadas não registradas. A tendência é mais informativa que uma declaração única de conformidade.
Nenhuma dessas evidências exige prometer que uma rede nunca falhará. O objetivo é mais concreto: quando a primeira proteção desaparece, a equipe sabe qual serviço está exposto; quando uma segunda falha ocorre, a chamada encontra um caminho comprovado; quando um ingresso afeta várias centrais, todas aparecem na lista; e quando o incidente termina, o registro técnico mostra o que realmente funcionou. Essa é a diferença entre redundância desenhada e continuidade demonstrada.
Fontes
- FCC 23-81 — Notice of Apparent Liability for Forfeiture
- Comunicado da FCC sobre a ação proposta
- Relatório Financeiro da Agência da FCC para o ano fiscal de 2024 — contexto jurídico posterior complementar, que ainda descreve a ação como multa proposta e NAL
- 47 CFR § 4.9 — notificações de interrupção
- 47 CFR § 9.4 — transmissão de chamadas 911
- 911 de Dakota do Norte
- Contexto público da Lumen sobre Dakota do Sul
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance
