Resumo

  • A falha no cabo submarino ACE perto de Nouakchott, em 30 de março de 2018, deve ser analisada por camadas: cerca de 48 horas foram relatadas como apagão nacional completo, enquanto outro conjunto de relatos descreveu um período mais longo, de cerca de 16 a 17 dias de interrupção total ou parcial até o retorno do serviço normal em 12 de abril.
  • As duas rotas terrestres reportadas em direção ao Mali, os percentuais de 60/24/16 atribuídos a operadoras e a visibilidade BGP não bastam, isoladamente, para provar diversidade física, capacidade emergencial, failover testado, recuperação de aplicações, comunicação adequada ao público ou reparação aos usuários afetados.

A falha do ACE na Mauritânia em 2018 é um caso pequeno apenas na aparência. Um único país, um ponto perto de Nouakchott, um período de indisponibilidade extrema e, depois, uma restauração progressiva. Mas, para uma infraestrutura nacional dependente de conectividade internacional, esse tipo de evento faz uma pergunta que nenhuma etiqueta comercial responde sozinha: quando a rota principal some, quais caminhos realmente continuam existindo, com capacidade suficiente, política de roteamento operável, testes prévios e comunicação verificável?

A cronologia precisa começar com a separação entre estados de serviço. A falha foi observada perto de Nouakchott em 30 de março de 2018. Relatos contemporâneos de infraestrutura atribuíram ao rompimento cerca de 48 horas de apagão nacional completo. Depois disso, parte do serviço voltou. Relatos mauritanos posteriores descreveram aproximadamente 16 a 17 dias de interrupção total ou parcial antes do retorno do serviço normal em 12 de abril. Essas duas medidas não são equivalentes. A primeira descreve o período relatado como perda completa em escala nacional.

A segunda cobre um intervalo mais longo, no qual houve uma combinação de indisponibilidade total e degradação parcial. Transformar as duas em uma única afirmação de que todos os usuários ficaram sem qualquer caminho de pacotes durante todo o período de 16 a 17 dias seria ir além das evidências disponíveis.

Essa distinção importa porque continuidade de rede não é um estado binário simples. O cabo pode estar fisicamente danificado enquanto algum tráfego volta por uma rota alternativa. Uma rota BGP pode ficar visível enquanto a capacidade disponível é insuficiente para aplicações essenciais. Usuários podem recuperar acesso a alguns serviços, mas continuar com perda, latência, congestionamento, indisponibilidade regional ou falhas de aplicações.

Um operador pode informar que há linhas terrestres operacionais, mas isso não demonstra, por si só, que essas linhas têm diversidade física, upstreams independentes, reserva de capacidade, prioridade de tráfego, testes de failover ou um plano de comunicação e compensação.

O contexto técnico dá escala ao problema. O ACE entrou em serviço em 2012. Fontes do período do incidente descreviam o sistema como tendo cerca de 17.000 quilômetros e conectando 22 países. A descrição atual do próprio sistema fala em 24 países. A diferença é temporal, não uma contradição operacional que permita substituir retroativamente um dado pelo outro.

Para março de 2018, a pergunta relevante não é apenas quantos países o sistema alcançava em alguma fase de sua evolução, mas como a Mauritânia dependia dele, onde estava sua estação de aterragem, quais eram os caminhos terrestres de saída, que capacidade alternativa estava contratada e qual política de roteamento teria sido aplicada em caso de falha.

Relatos contemporâneos caracterizaram o ACE como a principal conexão internacional da Mauritânia à Internet e descreveram o país como um dos mais severamente afetados, enquanto países com alternativas internacionais tiveram efeitos menores. Essa comparação é importante porque aponta para concentração de caminho. Um cabo submarino não precisa ser a única infraestrutura existente para funcionar, na prática, como ponto crítico se as alternativas não forem independentes, não tiverem capacidade ou não tiverem sido testadas para transportar os serviços essenciais quando a rota principal falha.

A explicação causal também deve permanecer dentro de seus limites. Um porta-voz do governo mauritano disse que o tráfego marítimo comumente causava falhas desse tipo e informou que uma embarcação de manutenção e uma equipe haviam sido mobilizadas. Relatos posteriores descreveram um arrastão como provável causa. Isso não estabelece, com os dados disponíveis, a identidade de uma embarcação, a intenção, o mecanismo exato do dano, negligência ou responsabilidade jurídica. Para uma análise de responsabilidade de infraestrutura, a causa física provável é relevante, mas não encerra a questão.

Mesmo que um evento marítimo tenha sido o gatilho, a responsabilidade de continuidade depende de preparação, diversidade, capacidade de contingência, logística de reparo, comunicação, restauração por camadas e reparação.

O mesmo cuidado vale para a declaração sobre caminhos terrestres e percentuais. O porta-voz disse que duas linhas de fibra terrestres, correndo ao sul e a leste em direção ao Mali, permaneciam operacionais. Também atribuiu percentuais de comunicações de 60% à Mauritel, 24% à Chinguitel e 16% à Mattel. Esses números devem ser tratados como uma declaração atribuída. Eles não são, no pacote de evidências disponível, medição auditada de participação de mercado, capacidade nacional, ordem de restauração, proporção de tráfego realmente transportado durante a crise ou prova de compensação.

Também não provam que os dois caminhos ao Mali eram fisicamente independentes entre si, independentes de riscos compartilhados com o ACE, adequados para o tráfego de emergência ou submetidos a testes de failover antes da falha.

Essa é a diferença entre rota declarada e caminho operacional. Uma linha terrestre pode estar “operacional” no sentido físico ou administrativo e, ainda assim, não ser uma rota internacional resiliente para o país inteiro. Ela pode compartilhar dutos, energia, instalações, enlaces de longa distância, fronteiras, provedores de trânsito, equipamentos de borda ou limitações contratuais. Pode ter capacidade nominal, mas não capacidade reservada para tráfego emergencial. Pode aceitar anúncios BGP, mas não carregar aplicações críticas com desempenho aceitável.

Pode funcionar para alguns usuários, redes ou serviços, mas não para todos os operadores, regiões ou classes de tráfego. Sem mapas de risco compartilhado, contratos de capacidade, telemetria de tráfego e cronologia de roteamento, a existência das linhas é uma pista, não uma conclusão.

BGP precisa ser tratado com a mesma disciplina. O protocolo pode anunciar, selecionar e propagar rotas conforme políticas e atributos disponíveis. Ele ajuda a expor alcançabilidade e pode permitir que tráfego migre para outro caminho quando esse caminho existe, quando há relação de roteamento, quando as políticas permitem e quando a capacidade suporta a carga. Mas BGP não cria fibra, não cria uma estação de aterragem, não cria potência óptica, não cria trânsito contratado, não cria capacidade física e não transforma uma rota estreita em substituto nacional pleno.

A presença de um caminho BGP alternativo pode mostrar que alguns prefixos eram alcançáveis. Não prova, sozinha, diversidade física, capacidade utilizável, baixa perda, baixa latência, failover ensaiado ou recuperação de aplicações.

Por isso, a restauração deve ser lida como uma sequência de relógios separados. O primeiro relógio é o dano físico e o reparo do cabo. O segundo é a visibilidade de rotas IP. O terceiro é a capacidade utilizável em throughput, latência, perda e estabilidade. O quarto é a recuperação das aplicações que dependem da rede, incluindo serviços públicos, bancos, comunicações empresariais e usuários residenciais. O quinto é a comunicação pública: quem informou o quê, quando, com qual granularidade e sob que obrigação regulatória.

O sexto é a reparação: se usuários, empresas ou instituições afetadas receberam compensação, crédito, explicação formal ou outro remédio proporcional à duração e ao impacto do serviço degradado.

A janela de cerca de 48 horas como apagão completo é grave por si só. Em uma economia conectada, dois dias de perda nacional de Internet internacional podem interromper rotinas de governo, negócios, educação, mídia, serviços financeiros e comunicação pessoal. Mas a janela mais longa de 16 a 17 dias de interrupção total ou parcial levanta outra dimensão: não apenas “quando voltou algum sinal?”, mas “quando voltou serviço normal?”. Entre um pacote atravessar uma rota estreita e uma aplicação funcionar como antes, há uma distância operacional.

A análise deve preservar essa distância em vez de usar a primeira recuperação parcial como encerramento do incidente.

O reparo logístico também faz parte da responsabilidade. Cabos submarinos exigem identificação da falha, mobilização de navio ou equipe de reparo, licenças, condições marítimas, localização, recuperação do cabo, emenda, testes e reintegração. Quando a rota afetada é principal para um país, o tempo de reparo físico precisa ser combinado com contingência operacional. A pergunta não é se uma falha submarina pode acontecer. Pode.

A pergunta é se o ecossistema tinha uma forma mensurável de reduzir impacto enquanto o reparo ocorria: capacidade alternativa pré-negociada, rotas independentes, cache local, pontos de troca, priorização de serviços essenciais, exercícios de crise e comunicação transparente.

O material posterior sobre WARCIP ajuda a entender a resposta de controle, mas não deve ser usado como prova retroativa de prontidão em 2018. O Banco Mundial afirmou posteriormente que o programa implantou cerca de 1.700 quilômetros de fibra nacional, estabeleceu um ponto de troca de tráfego de Internet e apoiou a distribuição em acesso aberto da capacidade do ACE. Esses são controles relevantes: fibra nacional melhora capilaridade e interligação interna; um IXP pode manter tráfego local dentro do país quando as redes locais trocam tráfego entre si; acesso aberto pode reduzir gargalos comerciais e ampliar uso da capacidade disponível.

Ainda assim, nenhum desses elementos, por si só, comprova que a Mauritânia tinha em março de 2018 uma segunda saída internacional fisicamente independente, provisionada e testada.

O próprio material institucional que trata de melhorias posteriores também identifica diversificação de acesso internacional como trabalho futuro. Além disso, um projeto da União Europeia e do Banco Europeu de Investimento em 2025 descreve uma segunda conexão EllaLink como backup ao único cabo ACE. Essa formulação é significativa como evidência de reconhecimento do risco de concentração. Ela sugere que a dependência de um único cabo internacional permaneceu uma preocupação de controle. Mas também precisa ser mantida na seção de remediação e comparação. Não prova o estado operacional de 2018. Não prova independência posterior completa.

Não prova capacidade contratada, comissionamento, testes ou desempenho. Mostra que o ambiente de controle mudou e que a diversidade internacional continuou sendo tratada como problema a resolver.

A accountability, portanto, não está em uma acusação simples contra um cabo, uma operadora, um consórcio, uma embarcação ou um protocolo. Está em exigir que declarações de continuidade sejam sustentadas por sistemas em execução e registros auditáveis. Se duas rotas terrestres existiam, quais eram seus mapas físicos? Onde saíam internacionalmente? Tinham riscos compartilhados? Que capacidade estava reservada? Que tráfego carregaram durante as primeiras 48 horas? Que prefixos foram anunciados ou retirados? Que políticas de preferência BGP foram alteradas? Qual foi a perda de pacotes? Que aplicações continuaram funcionando?

Quais clientes receberam informação e quando? Qual autoridade preservou logs e exigiu relatório pós-incidente?

Essa forma de análise é mais exigente do que uma narrativa de culpa imediata, mas também mais útil. Ela reconhece que redes falham por múltiplas camadas: engenharia física, acordos comerciais, operação de roteamento, capacidade, governança regulatória e comunicação pública. Um rompimento submarino perto de Nouakchott pode ter sido o evento inicial. A severidade nacional, porém, dependeu de quão preparada estava a arquitetura de saída internacional para absorver a perda da rota principal. O que precisa ser auditado é a distância entre a continuidade declarada e a continuidade demonstrada.

A evidência disponível sustenta algumas conclusões cautelosas. Primeiro, o ACE era central demais para que sua falha fosse tratada como um incidente ordinário sem teste de diversidade. Segundo, a distinção entre apagão completo e degradação prolongada indica que alguma forma de restauração parcial ocorreu, mas não permite concluir que o serviço normal voltou para todos antes de 12 de abril. Terceiro, as rotas terrestres em direção ao Mali foram reportadas como operacionais, mas não foram documentadas publicamente com detalhes suficientes para provar independência, capacidade ou failover bem-sucedido.

Quarto, controles posteriores, como fibra nacional, IXP, acesso aberto e projetos de segunda conexão internacional, fortalecem a leitura de que a concentração de caminho era um risco real, mas pertencem à resposta posterior, não ao inventário comprovado de março de 2018.

A melhor pergunta de responsabilidade é concreta: que registros permitiriam ao público distinguir alcance mínimo de recuperação real? Um operador ou regulador poderia publicar uma linha do tempo por camada: falha detectada, tráfego interrompido, rotas alternativas ativadas, capacidade disponível, congestionamento medido, aplicações prioritárias restauradas, reparo físico concluído, serviço normal retomado, clientes notificados e reparação definida. Sem essa separação, a linguagem pública tende a comprimir estados diferentes em uma frase genérica: “o serviço voltou”. Para infraestrutura nacional, essa frase é insuficiente.

O caso da Mauritânia também mostra por que uma arquitetura de continuidade precisa ser testada antes do desastre. Failover não é uma cerimônia de configuração feita durante a crise. Ele requer ensaio, medição e limites conhecidos. Se um país espera que uma rota terrestre internacional carregue tráfego essencial quando o cabo submarino falhar, essa rota precisa ter capacidade reservada, políticas de roteamento documentadas, monitoramento, procedimentos de ativação, prioridades de tráfego, acordos de suporte e exercícios observados. Caso contrário, ela pode existir em inventário, mas não funcionar como controle de continuidade.

O ponto de troca local e o cache doméstico entram como redução de impacto, não como substituto para saída internacional. Um IXP pode ajudar tráfego local a permanecer local. Conteúdo armazenado em cache pode reduzir demanda por trânsito internacional. Serviços hospedados internamente podem continuar acessíveis dentro do país se as redes locais permanecerem interconectadas. Mas se aplicações, autenticação, pagamentos, nuvens, DNS, APIs ou comunicações dependem de destinos fora do país, a continuidade internacional continua sendo necessária.

A responsabilidade de arquitetura consiste em separar o que pode ser protegido localmente do que precisa de caminhos internacionais independentes.

A comunicação pública também é parte da infraestrutura. Durante uma interrupção prolongada, usuários precisam saber se enfrentam indisponibilidade completa, degradação parcial, recuperação regional, falha de aplicação, instabilidade ou limitação de capacidade. Empresas precisam decidir se acionam planos de contingência. Instituições públicas precisam avaliar serviços críticos. Reguladores precisam preservar evidência enquanto ela ainda existe. A qualidade da comunicação não é assessoria de imagem; é uma função operacional. Ela reduz dano secundário e cria um registro contra o qual decisões futuras podem ser avaliadas.

A reparação é o último relógio, mas não o menos importante. O pacote público disponível não estabelece se clientes receberam compensação ou sob quais regras. Essa ausência é em si uma pergunta de responsabilidade. Quando a conectividade internacional é vendida como serviço contínuo, uma falha de dois dias completos e uma degradação prolongada levantam questões sobre termos de serviço, obrigações regulatórias, créditos, comunicação e tratamento diferenciado de usuários residenciais, empresas e serviços essenciais. Reparação não exige presumir culpa jurídica por um dano submarino específico.

Ela exige perguntar como o sistema distribui perdas quando a continuidade prometida não se materializa.

O resultado é uma tese operacional: diversidade de rotas só conta quando é física, contratual, roteável, capacitada, testada e observável. Uma rota “de backup” que não suporta tráfego essencial é uma descrição incompleta. Um anúncio BGP sem capacidade é alcançabilidade insuficiente. Uma linha terrestre sem mapa de risco compartilhado é evidência parcial. Uma restauração parcial sem métricas de aplicação é um sinal, não uma conclusão. Uma segunda infraestrutura anunciada anos depois é remediação, não prova de prontidão histórica.

A falha de 2018 deve permanecer delimitada. Ela não é uma releitura dos incidentes ACE de 2023, 2024 ou 2025. Também não é uma análise de desligamentos políticos de Internet. O recorte é o evento de março e abril de 2018 na Mauritânia, com o ACE como rota central, os caminhos terrestres reportados em direção ao Mali como evidência limitada, e as melhorias posteriores como comparação de controle. Esse limite evita duas distorções: diluir o caso em uma história geral de cabos submarinos na África Ocidental, ou usar eventos posteriores para preencher lacunas que pertencem aos registros de 2018.

Uma boa auditoria pós-incidente começaria por topologia. Quais eram, em 30 de março de 2018, os caminhos internacionais físicos disponíveis para as operadoras mauritanas? Quais dutos, estações, fontes de energia, pontos de fronteira, operadores de longa distância e provedores de trânsito eram compartilhados? A segunda etapa seria capacidade: quanto estava contratado, quanto estava reservado para emergência, quanto estava de fato disponível durante a falha, e quais serviços tiveram prioridade?

A terceira seria roteamento: quais prefixos foram anunciados, retirados ou preferidos, quais sessões BGP mudaram de estado, quais políticas foram acionadas e em que horário? A quarta seria experiência: perda, latência, throughput, DNS, autenticação, aplicações públicas, bancos, mídia, governo e serviços empresariais.

A quinta etapa seria governança. Quem comandou o incidente? Como a comunicação entre operador, consórcio, equipe de aterragem, reparo submarino, rotas terrestres, regulador e instituições públicas foi registrada? Quais mensagens foram enviadas aos clientes? Que relatórios foram exigidos? A sexta seria reparação: que regras se aplicavam à indisponibilidade completa e à degradação prolongada, e como os usuários afetados poderiam contestar ou receber crédito?

Sem esse conjunto, a reconstrução pública fica dependente de fragmentos: uma data de falha, uma data de retorno normal, uma explicação provável, duas rotas reportadas e percentuais atribuídos.

Esses fragmentos são suficientes para justificar escrutínio, mas não suficientes para fechar todos os fatos. A conclusão responsável é que a falha tornou a diversidade internacional um teste de accountability. O país precisava demonstrar não apenas que havia algum caminho alternativo, mas que esse caminho tinha independência física e capacidade operacional para manter serviços essenciais. A evidência pública não demonstra isso.

Ao mesmo tempo, a evidência pública também não autoriza afirmar que todas as pessoas ficaram completamente offline durante todo o período de 16 a 17 dias, nem que um arrastão específico teve responsabilidade estabelecida, nem que os percentuais divulgados medem capacidade real ou compensação.

O caso é útil justamente porque obriga a separar o que foi observado, o que foi atribuído e o que continua desconhecido. Observou-se uma falha perto de Nouakchott, um apagão completo relatado por cerca de 48 horas, uma degradação prolongada e retorno normal reportado em 12 de abril. Atribuiu-se a falhas ligadas a tráfego marítimo e, em relatos posteriores, a um arrastão provável. Reportaram-se duas rotas terrestres ao Mali e percentuais entre operadoras. Permanece desconhecido o detalhe que transforma essas declarações em prova de continuidade: independência, capacidade, política, teste, desempenho, comunicação e reparação.

Essa é a diferença entre infraestrutura como promessa e infraestrutura como registro. Em redes nacionais, continuidade não deveria depender de inferências otimistas feitas depois do incidente. Ela deveria ser demonstrável em documentos técnicos, medições, exercícios e comunicações públicas. A falha do ACE em 2018 não pede uma explicação totalizante. Pede uma regra simples: quando a principal rota internacional de um país falha, qualquer afirmação de redundância deve mostrar o caminho físico, a capacidade disponível, o comportamento de roteamento, a experiência de serviço e a reparação ao usuário.

Sem isso, diversidade continua sendo uma palavra, não um controle.