Резюме
- Реформу ICP-2 обычно представляют как наведение порядка в управлении после затяжного кризиса AFRINIC.
- Самая показательная сцена кризиса AFRINIC — это не зал суда, не заседание по вопросам политики и не публичное заявление одного из органов управления интернетом.
Рынок, скрытый внутри записи в реестре
Самая показательная сцена кризиса AFRINIC — это не зал суда, не заседание по вопросам политики и не публичное заявление одного из органов управления интернетом. Это финансовая таблица где-то внутри сетевого оператора, облачного провайдера, хостинговой компании, телекоммуникационной группы или держателя адресов. С одной стороны таблицы находятся маршрутизаторы, клиенты, обязательства по уровню обслуживания, группы реагирования на злоупотребления, работа с геолокацией, списки контроля доступа, корпоративные контракты и стоимость перенумерации. С другой стороны — одна строка в базе данных реестра.
Эта строка выглядит административной. Она говорит, что организация записана за определённым блоком IPv4 или номером автономной системы. Однако ценность, привязанная к этой строке, не административная. Она возникает из того, что другие сети будут маршрутизировать префикс, контрагенты будут считать держателя легитимным, покупатели будут рассматривать регистрацию как пригодную к использованию, а клиентов не заставят проходить через сбои перенумерации. Запись в реестре — это не сеть, но на дефицитном рынке адресов она часть структуры капитала, которая позволяет сети работать.
Дефицит IPv4 сделал эту структуру капитала видимой. В 2019 году KrebsOnSecurity сообщил о предполагаемых нарушениях, связанных с африканским адресным пространством, рыночная стоимость которого оценивалась более чем в 50 млн долларов США, при том что отдельные адреса IPv4, по описаниям, продавались на открытом рынке примерно по 15–25 долларов США. Точная рыночная цена меняется со временем и зависит от качества блока, истории маршрутизации, возможности передачи и коммерческого контекста. Более важный вывод — не спотовая цена.
Он в том, что номерной ресурс, который когда-то считался техническим идентификатором, стал материалом для балансового учёта. Реестр не создавал эту ценность. Её создали операторы, выстраивая вокруг адресного пространства услуги, клиентов, репутацию маршрутизации и непрерывность. Но реестр всё же находился рядом с точкой признания.
Собственные документы AFRINIC по вопросам политики показывают формальную механику. Реестр распределяет и регистрирует номерные ресурсы Интернета в своём регионе обслуживания. Публичные адреса IPv4 должны быть глобально уникальными. Выделения и назначения должны регистрироваться в базе данных AFRINIC, а незарегистрированные ресурсы считаются недействительными для целей политики.
Руководство по политике определяет локальные интернет-регистраторы, агрегируемое провайдером пространство, независимое от провайдера пространство, передачи внутри региона AFRINIC, обратное делегирование, регистрацию ASN и другие инструменты обычного администрирования реестра. На бумаге это механизмы обеспечения уникальности, экономного использования, агрегирования и документирования. В экономике, построенной поверх них, они также влияют на ликвидность, операционные риски и непрерывность бизнеса.
Именно поэтому реформу ICP-2 нельзя оценивать только как конституционное упражнение в управлении интернетом. Это задача экономического проектирования. Признание определяет, считается ли реестр доверенным источником пригодного к использованию статуса. Лишение признания определяет, можно ли заменить несостоятельный реестр. Стандарты несостоятельности определяют, можно ли дисциплинировать власть реестра. Портативность определяет, могут ли члены уйти до того, как сбой станет катастрофическим. Резервное копирование данных определяет, переживёт ли учётная книга смену должностного лица.
Внешняя проверка определяет, может ли реестр сам оценивать свою работу. Каждая из этих идей звучит процедурно, пока не спросить, кто понесёт убытки, если процедура потерпит неудачу.
Долгие годы система RIR могла избегать этого вопроса, потому что изобилие смягчало институциональные ошибки. Если адресов было много, а передачи оставались маргинальными, управление реестром могло выглядеть как проблема клуба. Дефицит изменил расчёт. Задержка обработки передачи может повлиять на сделку. Спор о регистрационном статусе может повлиять на финансирование, аренду, непрерывность обслуживания клиентов и стратегию судебного разбирательства. Реестр, который не может избрать совет, проводить политику, поддерживать доверие к голосованию или объяснить собственные записи, становится чем-то большим, чем неудобная некоммерческая организация.
Он становится фактором риска на рынке капитала, который по-прежнему отказывается называть рынком капитала.
Признание — это цена, при которой такой отказ становится невозможным. Если глобальное признание просто означает, что действующий реестр остаётся легитимным, пока другие действующие стороны не решат иначе, признание защищает действующего игрока. Если же признание означает, что работа реестра заключается в поддержании проверяемой учётной книги, предоставлении нейтральных услуг, соблюдении объективных стандартов непрерывности и сохранении внешней проверяемости, признание дисциплинирует действующего игрока. Разница не семантическая. Она определяет, снижает ли реформа ICP-2 власть реестра или закрепляет её конституционно.
AFRINIC превращает этот вопрос из теории в факт. Это был африканский реестр. Он продолжал предоставлять услуги в периоды сбоев управления. Он также работал в условиях судебных разбирательств, внешнего управления, провала выборов, обвинений в нерегулярных документах для голосования, конфликтов по поводу легитимности совета и периодических заявлений о восстановлении. В этих условиях экономический вопрос состоит не в том, желательна ли стабильность. Стабильности хотят все. Вопрос в том, стабильность для кого и при какой структуре стимулов: стабильность учётной книги и пользователей или стабильность действующего органа.
Это различие должно направлять всю дискуссию об ICP-2.
Почему AFRINIC делает признание конкретным
AFRINIC важен, потому что разрушает удобную абстракцию, будто стандарты признания касаются только будущих заявителей на создание новых реестров. Первоначальная логика ICP-2 принадлежала миру, в котором главный вопрос заключался в том, как может быть учреждён региональный интернет-регистратор. Новая проблема иная: что происходит, когда существующий реестр становится дисфункциональным уже после того, как мир выстроил вокруг него операционную зависимость?
Публичный отчёт необычайно ясен. AFRINIC — один из пяти региональных интернет-регистраторов и обслуживает Африку и часть Индийского океана. В руководстве по политике AFRINIC сказано, что его регион обслуживания включает Африканский континент, а также Сейшельские Острова, Маврикий, Мадагаскар, Коморы и Реюньон. Реестр находится в обычной иерархии распределения номерных ресурсов: IANA выделяет блоки RIR, а RIR перераспределяет их членам и делегирует полномочия на назначения и субвыделения там, где это допускает политика. Это не декоративная роль.
Это признанный интерфейс, через который целый регион получает и регистрирует номерные ресурсы Интернета.
Трудность в том, что институциональная жизнь AFRINIC не осталась нормальной. Управление интернетом Project писал, что AFRINIC перешёл под внешнее управление в 2023 году после того, как Отделение по делам о банкротстве Верховного суда Маврикия назначило внешнего управляющего. В заявлении Number Resource Organization назначение приветствовалось как способ восстановить работоспособное управление через исполнительный совет и генерального директора, при этом отмечалось, что внешний управляющий должен поддерживать статус-кво активов AFRINIC, сохранять стоимость бизнеса, контролировать выборы и ускорить формирование совета.
В заявлении развитие событий было представлено как позитивное, потому что члены продолжат получать услуги реестра.
Эта официальная трактовка — полезное свидетельство, но не потому, что её следует принимать безоговорочно. Она показывает, что система ценит, когда реестр терпит неудачу: продолжение услуг, сохранение статус-кво, восстановление совета и возврат к обычному участию RIR. Эти цели разумны. Они также обнажают инстинкт системы сохранять институциональную оболочку. Оболочка может быть одновременно операционно полезной и структурно опасной. Если стандарты признания создаются только для восстановления оболочки, они могут оставить базовые стимулы нетронутыми.
Избирательный эпизод 2025 года обострил проблему. Управление интернетом Project писал, что AFRINIC работает без совета с 2022 года и что в июне 2025 года идут выборы. ICANN оспорил отдельные аспекты процесса выдвижения кандидатов и потребовал немедленного воссоздания комитета по выдвижению. Верховный суд Маврикия отклонил возражения, установил, что у ICANN нет процессуального статуса, и разрешил продолжить избирательный процесс, одновременно потребовав уточнения, что указание Cloud Innovation как зарегистрированного члена в корпоративных записях было ошибочным и должно быть отнесено к регистратору, а не к AFRINIC или внешнему управляющему.
The Register также сообщал, что суд не стал пересматривать состав комитета по выдвижению, что электронное голосование продолжилось и что ICANN по-прежнему обеспокоен целостностью выборов.
Уже через несколько дней картина снова ухудшилась. The Register сообщил, что выборы были приостановлены, а затем аннулированы из-за опасений по поводу доверенностей и документов для голосования. ICANN предупредил, что может начать проверку соблюдения требований и, если AFRINIC её не пройдёт, попросить другой RIR выполнять функции аварийного реестра для Африки. В публикациях июля 2025 года описывались продолжающееся молчание внешнего управляющего, обвинения в поддельных доверенностях, требование ICANN о прозрачной отчётности и призыв Cloud Innovation к ликвидации AFRINIC и передаче его обязанностей более заслуживающей доверия структуре.
Это оспариваемые утверждения, и их не следует считать окончательными выводами о каждом участнике. Для экономики ICP-2 решающий момент уже: действующий реестр может оказаться в состоянии, при котором его правовая оболочка, легитимность членов, механизм голосования, отношения с внешними надзорными органами и гарантии непрерывности услуг одновременно приобретают экономическое значение.
К началу 2026 года тон снова изменился. The Register сообщил с APRICOT, что AFRINIC «вернулся в нормальное русло»: моральный дух сотрудников улучшился, совет действует, назначены временные управленческие роли, разрабатываются бюджет и план действий, готовится формальная стратегия на 2027–2030 годы. Также сообщалось, что у AFRINIC остаётся 773 376 нераспределённых адресов IPv4.
В той же статье говорилось, что сообщество RIR вернулось к ICP-2, потому что политика описывала, как создать RIR, но не предусматривала дисфункции, и что пересмотренная политика, как ожидается, определит полный жизненный цикл RIR, помощь во время кризисов и положения о лишении признания.
В этом экономическое значение AFRINIC. Реестр может быть одновременно восстанавливающимся, хрупким, необходимым, оспариваемым и влиятельным. У него могут быть сотрудники, которые поддерживают работу служб, пока оспаривается легитимность управления. У него может оставаться нераспределённый запас IPv4, в то время как члены сомневаются, способен ли институт администрировать выборы. Его можно защищать как пример устойчивости частного управления и одновременно показывать, почему частному управлению нужны внешние стандарты несостоятельности.
Официальные органы могут описывать его как проблему непрерывности, критики — как проблему мандата, члены — как проблему голосования, участники судебных процессов — как правовую проблему, а операторы — как проблему непрерывности бизнеса.
Реформа ICP-2 должна выдержать все эти описания. Если она выберет одну институциональную нарративную линию и построит вокруг неё признание, она провалится. Серьёзный стандарт признания не может спрашивать, успокаивает ли история действующего игрока. Он должен спрашивать, способен ли реестр объективно поддерживать учётную книгу, предоставлять нейтральные услуги, уважать мобильность членов, раскрывать существенные риски, сохранять данные пригодными к использованию, запускать легитимные механизмы управления и быть заменённым без ущерба для операционной непрерывности, если он на это не способен.
Поэтому AFRINIC — это не просто африканский кризис. Это событие раскрытия цены для всей системы признания. Оно показывает, чего модель RIR не оценивала: стоимость отсутствия заслуживающего доверия, внешнего, проверяемого, восходящего стандарта несостоятельности, когда реестр становится слишком важным, чтобы его игнорировать, и слишком проблемным, чтобы доверять ему без проверки.
Признание как рыночная власть
Чтобы понять реформу ICP-2, начните с простого вопроса институциональной экономики: что производит признание? Официальный ответ — координацию. Признание говорит Интернету, какой реестр обслуживает какой регион и, следовательно, откуда ожидаются записи о номерных ресурсах. Оно сохраняет уникальность и избегает дублирующих заявок. Этот ответ верен, но неполон.
Признание также создаёт обеспечительную стоимость. Блок адресов IPv4 ценнее, когда рынок верит, что регистрационный статус стабилен, передаваем, маршрутизируем и вряд ли подвергнется атаке со стороны признанного реестра. Сеть менее рискованна, когда её адресные ресурсы не заперты в институте, который не может управлять собой. Покупатель при передаче будет закладывать неопределённость в цену. Кредитор будет закладывать неопределённость в цену. Арендатор будет закладывать неопределённость в цену. Облачная платформа, зависящая от непрерывности адресов, будет закладывать неопределённость в цену.
Признание — это не то же самое, что собственность, но оно влияет на уверенность рынка в том, что заявленное использование дефицитного ресурса будет уважаться другими.
Именно поэтому язык простого администрирования стал вводить в заблуждение. Руководство по политике AFRINIC описывает обычные цели реестра: уникальность, регистрацию, агрегирование, экономное использование, документирование и справедливость. Эти цели остаются технически важными. Но дефицит и возможность передачи превратили работу реестра в экономический фактор. База данных реестра — это не просто список; это координационный актив. Политика передачи не просто приводит записи в порядок; она регулирует ликвидность.
Требование руководства по политике, чтобы получатель при передаче обосновывал потребность, был членом AFRINIC и подписал соглашение об оказании услуг регистрации, — это не просто документооборот; оно определяет, кто может приобретать дефицитные ресурсы и на каких условиях. Обратный DNS, RPKI, WHOIS и записи ASN — это не просто вспомогательные услуги; они помогают определить, могут ли сети работать бесперебойно и надёжно.
Экономисты описали бы это как институциональный слой с эффектами формирования рынка. Он не создаёт базовый дефицит; это сделали фиксированное 32-битное пространство IPv4 и десятилетия выделений. Он не создаёт всю ценность; это делают операторы, продуктивно используя ресурсы. Но он может создавать или разрушать доверие к заявкам, передачам и непрерывности. Это даёт реестру рычаг над активами, чья стоимость намного превышает собственный баланс реестра.
Как только признание начинает влиять на формирование рынка, стандарты несостоятельности становятся экономически значимыми. Слабый стандарт несостоятельности оставляет членов запертыми в реестре даже тогда, когда реестр больше не отвечает минимальным условиям надёжного администрирования. Расплывчатый стандарт несостоятельности даёт внешним органам свободу угрожать регистратурам или дисциплинировать их без предсказуемых ограничений. Стандарт несостоятельности, контролируемый действующими регистратурами, может превратиться в картельную защиту.
Стандарт несостоятельности, контролируемый ICANN или другим глобальным органом без восходящих ограничений, может превратить реформу, задуманную ради подотчётности, в инструмент централизации. Задача проектирования — создать дисциплину, не создавая нового монополиста дисциплины.
В этом и состоит проблема отношения к «стабильности» как к выводу, а не как к утверждению, требующему доказательств. Действующие игроки всегда говорят, что стабильность означает защиту действующего игрока. Рынки понимают лучше. Иногда стабильность означает защиту расчётной палаты. Иногда — вывод активности из несостоятельной расчётной палаты до того, как она нанесёт ущерб рынку. Иногда — сохранение бренда. Иногда — сохранение записей при замене оператора. То же верно и для реестра.
Стабильным объектом не обязательно являются совет, иерархия сотрудников, корпоративная оболочка, офис, логотип или историческая претензия на региональное представительство. Стабильный объект — это учётная книга легитимных записей о номерных ресурсах и способность сетей продолжать использовать, маршрутизировать, передавать и документировать ресурсы без произвольных перерывов.
Это различие легко сформулировать и трудно реализовать. Если признание следует только историческому положению действующего игрока, несостоятельный реестр может использовать язык непрерывности как щит. Если признание следует только внешнему недовольству, влиятельный внешний орган может использовать язык несостоятельности как оружие. Если признание следует проверяемым техническим и административным фактам, реформа начинает походить на заслуживающий доверия режим аккредитации. Аккредитация не означает слепого доверия аккредитатору.
Она означает ограниченный стандарт, публичные доказательства, воспроизводимые проверки, определённые средства правовой защиты и проверку сторонами, которые не пытаются унаследовать власть, которую они оценивают.
На обычных рынках плохих посредников дисциплинирует выход. Клиенты меняют банки, биржи, облачных провайдеров, аудиторов, брокеров или страховщиков, хотя переход может быть дорогим. В системе RIR выход структурно слаб. Сеть, как правило, привязана к реестру, обслуживающему её регион. Политика передачи AFRINIC действует внутри региона; переносимость между RIR не является безусловным предохранительным клапаном. Поэтому зависимость от реестра — это не обычные отношения с поставщиком. Это режим привязки, оправданный уникальностью и исторической координацией.
Привязка может быть эффективной, когда привязанный институт узкий, надёжный и внешне дисциплинированный. Она становится опасной, когда институт широкий, действует по усмотрению и изолирован от выхода. Реформа ICP-2 — это момент, когда нужно решить, какой моделью хочет быть система RIR. Если стандарты признания лишь дадут клубу действующих реестров больше инструментов для самозащиты, реформа усилит привязку.
Если они сделают признание условным — зависящим от измеримой эффективности, согласия членов, внешней подотчётности и прав перехода с приоритетом непрерывности, — признание сможет стать заменой рыночной дисциплины, которой системе сейчас не хватает.
Случай AFRINIC показывает, почему замена нужна. Система не может полагаться на моральный язык ответственного управления, когда активы стали экономически значимыми. Она не может полагаться на неформальные исправления сообщества, когда сами выборы становятся предметом спора. Она не может полагаться только на суды, потому что суды могут защищать законные права, но не предназначены для управления глобальным реестром. Она не может полагаться только на ICANN или NRO, потому что их стимулы могут благоприятствовать сохранению модели действующих игроков.
Ей нужны стандарты признания, которые достаточно узки, чтобы предотвратить централизацию, и достаточно сильны, чтобы не допустить нормализации несостоятельности.
Это и есть скрытый рынок капитала внутри ICP-2. Реформа определит, как оценивается риск реестра, кто может требовать раскрытия информации, когда выход становится реальным и останется ли экономическая ценность, созданная операторами, заложницей системы признания, которая по-прежнему говорит так, будто выполняет лишь канцелярскую координацию.
Что должен измерять стандарт несостоятельности
Стандарт несостоятельности должен начинаться не с наказания. Он должен начинаться с измерения. Первая ошибка во многих институциональных кризисах — спрашивать, кто хороший, кто плохой, кто к какой фракции принадлежит и какой нарратив следует поддержать. Это политика. Стандартам признания нужен более холодный словарь.
Релевантный вопрос заключается в том, выполняет ли реестр функции, которые оправдывают признание. Эти функции можно измерять, не разрешая каждый политический спор внутри региона. Учётная книга должна быть точной, доступной, проверяемой и защищённой от несанкционированных изменений. Основные услуги регистрации должны быть доступны. Данные WHOIS или RDAP, процессы обратного DNS, службы RPKI, записи ASN, записи о передачах и записи о статусе членов должны поддерживаться под документированным контролем. Политики должны приниматься и реализовываться через процесс, который затронутые участники могут понимать и оспаривать.
Механизмы управления должны быть способны производить легитимных директоров и подотчётное руководство. Конфликты интересов должны раскрываться и управляться. Финансовое состояние должно быть достаточным для работы, не превращая непрерывность услуг в заложника судебных процессов, захвата фракциями или экстренного сбора средств. Существенные споры не должны скрываться за языком связей с общественностью.
Ни одна из этих проверок не требует превращения глобального органа в супер-совет. Они требуют доказательств. Может ли реестр показать подписанные и снабжённые отметками времени снимки своих регистрационных данных? Может ли он показать независимые аудиты безопасности? Может ли он показать, что записи о членах соответствуют правовой и операционной реальности? Может ли он показать, что запросы на передачу обрабатываются по стабильным критериям? Может ли он показать время безотказной работы услуг? Может ли он показать, что операции RPKI и обратного DNS отделены от фракционности совета?
Может ли он показать, что выборы проводятся по правилам, предотвращающим мошенничество с доверенностями, нераскрытое агрегирование голосов и произвольное аннулирование? Может ли он показать, что сотрудники обладают операционной независимостью от фракций, пытающихся контролировать политику ресурсов? Может ли он показать, что ответственность, страхование и резервы находятся в рациональном соотношении с предсказуемым вредом?
AFRINIC показывает, почему такие вопросы важны. В руководстве по политике сказано, что регистрационные данные должны быть корректными всегда, потому что они поддерживают работу сетей. Там сказано, что документация должна быть реалистичной и обоснованной. Там сказано, что политики и практики должны применяться справедливо и одинаково независимо от местоположения, национальности, размера или других факторов. Это не просто благородные фразы. Это измеримые утверждения, которые оправдывают признание.
Реестр, который не может поддерживать надёжность своих регистрационных данных, относиться к схожим членам справедливо или последовательно выполнять документированные процессы, не просто переживает разногласия в управлении. Он подрывает экономическую основу признания.
История предполагаемых злоупотреблений адресами в Африке также поддерживает подход, основанный на измерениях. В материале KrebsOnSecurity о предполагаемой краже африканских IP-адресов на 50 млн долларов США описывались обвинения в том, что координатор политики AFRINIC тайно управлял компаниями, связанными с продажей адресных блоков, и что официальные записи были изменены в отношении унаследованного африканского адресного пространства. Тогдашний новый генеральный директор AFRINIC заявил, что организация проводит расследование. Смысл для ICP-2 не в том, чтобы заново рассматривать каждое историческое обвинение.
Он в том, что несостоятельность реестра может касаться целостности данных, конфликтов интересов инсайдеров, эксплуатации неиспользуемых ресурсов и манипуляций с записями, а не только выборов в совет. Стандарт признания, который ищет лишь формальный паралич управления, упустит экономические формы несостоятельности, которые важнее всего.
Стандарт должен различать четыре типа несостоятельности. Операционная несостоятельность возникает, когда реестр не может надёжно предоставлять минимальные услуги. Несостоятельность учётной книги возникает, когда записям реестра нельзя доверять как точным, авторизованным, полным или восстановимым. Несостоятельность управления возникает, когда институт не может создавать легитимную власть, управлять конфликтами или вести подотчётные процессы.
Несостоятельность непрерывности рынка возникает, когда члены не могут в достаточной мере полагаться на регистрацию, передачу, услуги, поддерживающие маршрутизацию, и процедуры разрешения споров, чтобы планировать бизнес. Эти виды несостоятельности могут пересекаться, но они не идентичны. Реестр может поддерживать работу серверов, пока управление рушится. У него может быть совет, пока целостность данных скомпрометирована. Он может обрабатывать заявки, пока доверие к передачам испаряется. Стандарты признания должны видеть все четыре.
Пороговые значения важны не меньше категорий. Не каждая ошибка является несостоятельностью. Реестр должен иметь возможность исправлять ошибки, переживать судебные разбирательства, менять сотрудников, откладывать заседания или проигрывать дело, не сталкиваясь с лишением признания. Если порог слишком низкий, признание становится оружием. Если слишком высокий, несостоятельность становится постоянной. Порог должен определяться устойчивостью, существенностью, отсутствием исправления и угрозой непрерывности. Пропущенный срок — этого недостаточно.
Устойчивая серия необъяснённых пропущенных сроков, затрагивающая права членов, — может быть достаточной. Один спорный документ для выборов — этого недостаточно. Система голосования, неспособная проверить полномочия, обнаружить поддельные документы, объяснить аннулирование и завершить легитимные выборы, — может быть достаточной. Судебный спор — этого недостаточно. Правовое состояние, которое годами не позволяет вести обычное управление и оставляет членов без подотчётного совета, — может быть достаточным.
Аккредитация без неподотчётного аккредитатора
Стандартам признания нужен аккредитатор, но аккредитатор не должен стать новой проблемой. В этом парадокс в центре реформы ICP-2. Несостоятельный реестр нельзя оставить сертифицировать самого себя. Однако глобальный орган, который может объявлять несостоятельность, назначать замену, блокировать новых участников и определять приемлемое управление без эффективных ограничений, может стать опаснее реестра, который он дисциплинирует.
Опасность не воображаемая. В опубликованных заметках Lu Heng по ICP-2 утверждается, что любой механизм лишения или повторного предоставления регистратору статуса RIR должен оставаться движимым членами, а не NRO или ICANN. Суть здесь институциональная, а не личная. Система RIR существует на основе добровольного консенсуса, а не обычного государственного принуждения. У неё нет армии, налоговой базы или договорной юрисдикции. Её власть сохраняется, потому что операторы, государства, программное обеспечение, фильтры маршрутов, контракты и контрагенты считают координационную структуру полезной.
Если слой признания начнёт выглядеть как команда сверху вниз, участники не обязательно подчинятся. Они могут обойти его, судиться с ним, раздробить операционную практику или отозвать согласие.
Это важно, потому что аккредитацией можно злоупотребить в двух направлениях. В одном направлении реестр захватывает процесс и использует признание как иммунитет от членов, судов и рыночной дисциплины. В другом внешние органы захватывают процесс и используют признание, чтобы навязать предпочтительные для них результаты управления. Оба варианта — провалы. Первый защищает местного действующего игрока. Второй централизует глобальную власть. Заслуживающий доверия ICP-2 должен избегать обоих.
Институциональный дизайн должен разделять сбор доказательств, установление несостоятельности, надзор за устранением нарушений и выбор преемника. Один и тот же орган не должен определять доказательства, преследовать за несостоятельность, выбирать средство правовой защиты, наследовать полномочия и затем объявлять систему стабильной. Именно так язык подотчётности становится расширением мандата. Чем более экономически значимым становится IPv4, тем сильнее соблазн превратить стандарты признания в контроль над передаваемостью, статусом членов и региональной политикой.
Реформу нужно проектировать вокруг этого соблазна, а не вокруг идеализированных предположений об институциональной добродетели.
Полезная модель — это не министерство, а ограниченный рынок аккредитации. Стандарты публичны. Проверки воспроизводимы. Аудиторы независимы. Затронутые члены могут инициировать проверку при объективных условиях. У реестра есть право на ответ. Средства правовой защиты поэтапны. Замена — крайняя мера в рамках заранее определённых правил непрерывности. Задача аккредитатора — не решать политику региона. Она в том, чтобы определять, продолжает ли признанный реестр отвечать минимальным условиям для той узкой координационной функции, которую даёт признание.
Инициатива членов имеет решающее значение. Если только ICANN, NRO или действующие RIR могут запускать серьёзную проверку, члены остаются зависимыми от институционального класса, чьи стимулы могут состоять в том, чтобы избегать прецедентов. Если любой член может требовать полной проверки по запросу, система становится неработоспособной.
Средний путь — структурированный порог: определённая доля членов, держателей ресурсов, затронутых операторов или объективно затронутых пользователей услуг должна иметь возможность требовать предварительной проверки; более высокий порог должен требоваться для перехода к формальному производству о несоблюдении; экстренная проверка должна быть доступна при угрожающих услугам сбоях учётной книги или безопасности. Детали можно обсуждать. Принцип ясен. Проверка должна быть доступна снизу и ограничена сверху.
Аккредитатору также нужны экономические ограничения. Ему нельзя позволять требовать политических результатов, не связанных с минимальной пригодностью реестра. Он не должен использовать проверку соблюдения для урегулирования обычных споров об аренде адресов, использовании за пределами региона, либерализации передач, философии ценообразования или стратегии регионального развития, если эти споры не влияют на объективные критерии признания. Иначе аккредитация станет каналом, через который глобальные институты проводят политические предпочтения под видом условий признания.
Стандарт должен быть намеренно скучным: целостность учётной книги, непрерывность услуг, финансовая жизнеспособность, нейтральное администрирование, способность к управлению, резервное копирование данных, контроль конфликтов, права членов, гарантии переносимости и прозрачное устранение нарушений.
Урок не в том, что ICANN никогда не должен действовать и что действующих игроков следует оставить в покое. Урок в том, что стандарты признания должны делать действия менее зависимыми от институциональной импровизации. Если правила объективны, основаны на доказательствах, запускаются членами, поддаются внешнему аудиту и ограничены пригодностью реестра, вмешательство выглядит не как власть, а как дисциплина. Если правила расплывчаты, дискреционны и контролируются теми же институтами, чью власть они расширяют, вмешательство выглядит как управление картелем.
Выход, переносимость и цена привязки
Самая мощная форма подотчётности на рынке — это не жалоба. Это выход. Поставщик, который знает, что клиенты могут уйти, ведёт себя иначе, чем поставщик, который знает, что клиенты находятся в плену. Система RIR всегда была слаба в отношении выхода, потому что региональная уникальность строилась вокруг эксклюзивных территорий обслуживания. Эта слабость была терпимой, когда номерные ресурсы были обильны, а усмотрение реестра было незначительным. Она опасна, когда ресурсы дефицитны, а усмотрение реестра влияет на непрерывность.
Поэтому переносимость — это не идеологическое дополнение к ICP-2. Это экономический предохранительный клапан, без которого от стандартов признания будут требовать слишком многого. Если каждая серьёзная несостоятельность требует глобального лишения признания, у системы есть только ядерный вариант. Поскольку ядерный вариант пугает, его будут откладывать. Поскольку его откладывают, члены остаются в ловушке. Поскольку члены в ловушке, стимулы реестра ухудшаются. Реальное право выхода снижает потребность в лишении признания, дисциплинируя реестр раньше.
В заметке Lu Heng о переносимости этот тезис сформулирован прямо: сети должны иметь безусловное право переносить IP-адреса или ASN от одного RIR к другому, чтобы реестр с плохой работой не мог удерживать членов в заложниках. Не обязательно принимать каждую деталь этого предложения, чтобы увидеть экономическую логику. Переносимость снижает издержки переключения. Более низкие издержки переключения создают дисциплину эффективности. Дисциплина эффективности снижает потребность в экстренном глобальном вмешательстве.
Экстренное вмешательство, когда оно всё же требуется, становится более правдоподобным, потому что система уже признала, что учётная книга и непрерывность для пользователей важнее территориальной эксклюзивности действующего реестра.
Текущая механика AFRINIC показывает этот разрыв. Его руководство по политике содержит политику передачи IPv4 внутри региона AFRINIC. Источник передачи должен быть существующим аккаунтом члена AFRINIC или держателем унаследованных ресурсов в регионе. Источник должен быть правообладателем, признанным AFRINIC, и не участвовать в споре об этих ресурсах. Получатель должен обосновать потребность, быть членом AFRINIC и подписать соглашение об оказании услуг регистрации. Эта механика имеет смысл как внутрирегиональное администрирование. Она не решает проблему несостоятельности.
Если сам реестр становится источником риска, требование оставаться внутри того же реестра и подчиняться тому же соглашению — это не выход. Это смена места в том же зале.
Есть реальные возражения. Безусловная переносимость может создать выбор удобной юрисдикции, неравные бремена политик, путаницу в данных маршрутизации, регуляторный арбитраж или давление на более качественно управляемые реестры. Она может подорвать цели регионального развития, если беднейшие регионы потеряют отношения с держателями ресурсов в пользу более капитализированных реестров. Ею могут воспользоваться крупные держатели, ищущие самый мягкий режим соблюдения требований. Эти опасения важны. Они аргументы в пользу тщательного проектирования переносимости, а не категорического отказа от неё.
Разумный режим переносимости отличал бы обычную переносимость от переносимости при несостоятельности. Обычная переносимость может быть ограниченной, поэтапной или обусловленной гармонизированными требованиями к данным. Переносимость при несостоятельности должна быть сильнее.
Если реестр входит в состояние формального несоблюдения, теряет минимальную способность оказывать услуги, не может поддерживать достоверные записи или остаётся в состоянии неразрешённого паралича управления сверх определённого порога, у членов должен быть признанный путь для переноса административных услуг к другому квалифицированному реестру или временному оператору без потери непрерывности ресурсов. Переходящий член не получал бы новое адресное пространство и не избегал бы глобально применимых правил уникальности. Он перемещал бы административные отношения из несостоятельного института.
Дизайн также должен защищать принимающий реестр. Путь переносимости при несостоятельности не может просто сбрасывать неразрешённые споры, плохие записи или политические конфликты на другой институт. Он должен переносить историю записей, отметки о спорах, документы о полномочиях, статус передачи и аудиторский след. Он должен сохранять факт, что блок может быть оспорен. Он должен поддерживать обратное делегирование и службы, поддерживающие маршрутизацию, там, где этого требует непрерывность, не позволяя переносу стать событием отмывания. Выход ценен, потому что дисциплинирует действующего игрока.
Он не должен становиться способом стирания обязательств.
Дисциплина без разрушения непрерывности
Самый сильный аргумент в пользу осторожности в реформе ICP-2 — это также самый сильный аргумент в пользу реформы. Реестры несут реальные операционные обязанности. Бездумное разрушение повредило бы сетям, которые не играли никакой роли в сбое управления. Но использование непрерывности как повода бесконечно защищать действующих игроков — это противоположная ошибка. Она путает непрерывность учётной книги с непрерывностью привратника.
Учётная книга — это ключевой актив. Она фиксирует, кто связан с какими номерными ресурсами, какие контакты ответственны, какие обратные делегирования существуют, какие авторизации источника маршрута поддерживаются, какая история передач имеет значение и какие документы о полномочиях членов релевантны. Учётная книга — это не просто база данных в узком техническом смысле. Это общий фактический субстрат, от которого зависят маршрутизация, устранение неполадок, обработка злоупотреблений, заключение контрактов и передачи. Непрерывность означает защиту этого субстрата и услуг, которые делают его пригодным к использованию.
Действующий держатель должности — это другое. Совет, генеральный директор, внешний управляющий, комитет, иерархия сотрудников или корпоративная оболочка могут быть полезны, если защищают учётную книгу. Их не следует считать идентичными учётной книге. Стандарт признания, который не может разделить эти два понятия, всегда будет смещён в пользу действующего игрока. Каждый раз, когда реестр терпит неудачу, защитники скажут, что вмешательство в действующего игрока угрожает непрерывности. Иногда это правда. Иногда непрерывности угрожает именно действующий игрок. Стандарт должен уметь видеть разницу.
Внешнее управление AFRINIC показывает это напряжение. В заявлении NRO в 2023 году внешний управляющий приветствовался как способ сохранить активы, поддерживать статус-кво, контролировать выборы и обеспечивать работу служб. Управление интернетом Project представил внешнее управление как свидетельство устойчивости частного управления интернетом, где верховенство права и правоприменение государства выступают как сдержки, сохраняющие организационную стабильность. В этой интерпретации есть важная истина: суды и внешние управляющие могут предотвратить разрушение услуг реестра из-за управленческого спора.
В ней также есть институциональное смещение: она рассматривает восстановление существующего реестра как естественную конечную точку. ICP-2 должен быть точнее. Внешнее управление — это инструмент непрерывности, а не доказательство того, что модель действующего игрока экономически обоснована.
Дисциплина без разрушения требует лестницы средств правовой защиты. Первая ступень — раскрытие информации: публичная отчётность о показателях услуг, статусе выборов, финансовом состоянии, правовых ограничениях и существенных рисках. Вторая — независимый аудит: техническая, финансовая, управленческая проверка и проверка целостности данных квалифицированными сторонами. Третья — устранение нарушений: ограниченный по времени план с измеримыми этапами и надзором членов. Четвёртая — контролируемая помощь: другие реестры или нейтральные технические операторы оказывают определённую поддержку, не приобретая контроля над политикой.
Пятая — ограниченная передача функций: активация резервного копирования, аварийное обслуживание или переносимость для затронутых членов. Последняя ступень — замена или лишение признания.
Лестница важна, потому что делает замену реальной, не делая её обыденной. Реестр не должен лишаться признания из-за непопулярности, судебной активности или политического неудобства. Он должен сталкиваться с заменой только тогда, когда объективные сбои сохраняются, устранение нарушений не удаётся, непрерывность под угрозой, а преемник или временное решение может защитить учётную книгу лучше, чем действующий игрок. И наоборот, реестр не должен избегать замены, просто ссылаясь на стабильность и отказываясь от аудита, раскрытия информации или контроля членов.
Резервное копирование данных — это практическая основа. Без него каждый кризис превращается в ситуацию с заложником. Действующий игрок контролирует данные, необходимые для его замены, поэтому замена кажется слишком рискованной. При регулярном, подписанном, независимо проверяемом резервном копировании учётная книга может пережить институциональный сбой.
В резервное копирование должны входить не только сырые записи о выделениях, но и история передач, записи о полномочиях членов, отметки о спорах, делегирования обратного DNS, материалы RPKI там, где это возможно, журналы аудита и документация, необходимая для отличия урегулированных записей от оспариваемых. Цель не в публикации чувствительных данных. Цель в том, чтобы уполномоченный аварийный оператор мог сохранить непрерывность без догадок.
Таким образом, принцип приоритета непрерывности имеет остриё. Он защищает реестр, когда атаки на реестр навредили бы учётной книге. Он дисциплинирует или заменяет реестр, когда реестр вредит учётной книге. Он отказывается отождествлять корпоративную оболочку с общественной потребностью, которой она служит. Это баланс, который ICP-2 должен найти, если хочет иметь экономическую достоверность.
Замена как реальная, но ограниченная возможность
Каждому режиму аккредитации нужна крайняя санкция. Если признанный институт не может потерять признание, что бы он ни делал, стандарт — это театр. Если он может потерять признание слишком легко, стандарт становится оружием. Поэтому замена должна быть одновременно реальной и ограниченной.
Реальность — более трудная часть в мире RIR, потому что положение действующего игрока рассматривалось почти как естественное. Есть пять RIR. У них есть регионы обслуживания. Они координируются через NRO и взаимодействуют с ICANN. Их существование было достаточно стабильным, чтобы операторы строили вокруг них свою деятельность. Эта стабильность ценна. Она же является источником морального риска. Институт, который верит, что он незаменим, будет вести себя иначе, чем тот, который знает, что признание условно.
Кризис AFRINIC сделал якобы немыслимое мыслимым. The Register сообщил, что работа над пересмотренным ICP-2 была начата потому, что существующая политика не определяла, что делать, если RIR станет дисфункциональным. Там же сообщалось, что пересмотренная политика определит полный жизненный цикл RIR и включит положения о лишении признания. В переписке ICANN 2025 года, как сообщал The Register, поднималась возможность того, что если AFRINIC не пройдёт проверку соблюдения требований, другому RIR могут предложить выступить аварийным реестром для Африки. Разумен ли именно этот путь — отдельный вопрос.
Важный факт в том, что система признала концептуальный момент: оболочка не является метафизически постоянной.
Замена также должна быть ограничена целью. Цель не в том, чтобы наказать реестр, урегулировать политический конфликт, перераспределить активы, навязать внешние политические предпочтения или создать прецедент централизованного управления регионами. Цель — сохранить координацию уникальных номеров, когда признанный реестр больше не отвечает минимальным условиям. Эта узкая цель должна быть записана в стандарт признания. Если полномочия по замене можно использовать для более широких целей управления, они станут инструментом централизации, которого опасаются критики.
Вариант замены должен иметь три формы. Наименее интрузивная — функциональное замещение: другой квалифицированный оператор временно выполняет конкретные услуги, такие как хранение данных, операции RPKI, поддержка обратного DNS или обработка заявок, под аудитом. Следующая — административная переносимость: затронутые члены переносят свои отношения по обслуживанию реестра к квалифицированному реестру или временному оператору, пока региональное управление восстанавливается. Самая интрузивная — полное лишение признания и правопреемство: действующий игрок теряет признание, а преемник становится признанным реестром региона.
Это не одно и то же средство, и их не следует сводить в одно.
Согласие членов должно играть решающую роль при полном правопреемстве. Причина не в романтической вере в процессы сообщества. Она в экономической легитимности. Реестр-преемник, не получивший признания со стороны обслуживаемых им сетей, будет с трудом поддерживать добровольную координацию. Но согласие должно быть структурировано. Голосование или консультация о преемнике должны использовать проверенный реестр членов, прозрачные документы о полномочиях, ограничения на агрегирование доверенностей, раскрытие конфликтов и независимый надзор.
Спорный опыт выборов AFRINIC показывает, что «пусть решают члены» недостаточно, если сам механизм принятия решений не заслуживает доверия.
Крайняя санкция должна быть редкой, но не воображаемой. В банковском деле, платежах, аудите, страховании и коммунальных услугах надзор без полномочий на урегулирование часто не работает, потому что все знают, что надзиратель не нажмёт на курок. Несостоятельный институт делает ставку на снисходительность. Контрагенты остаются в ловушке. Убытки растут. У признания реестров аналогичная проблема. Если лишение признания невозможно, стандарты признания станут ещё одним слоем официального языка. Если лишение признания возможно только через непрозрачное глобальное усмотрение, оно напугает членов и государства.
Если лишение признания возможно через объективные, поэтапные правила с приоритетом непрерывности, оно становится реальной угрозой.
Опасность картельной защиты
У системы RIR неудобная структура. Это небольшая группа регионально эксклюзивных институтов, которые координируются друг с другом, имеют общий интерес в сохранении модели RIR и участвуют в определении стандартов, по которым RIR признаются. Во многих контекстах экономисты сразу спросили бы, не рискует ли такая структура превратиться в картель. Культура управления интернетом часто избегает этого слова, потому что институты некоммерческие, риторика общественно ориентированная, а техническая миссия реальна. Однако стимулы не исчезают оттого, что участники используют язык ответственного управления.
Картельная защита в этом контексте не обязательно означает фиксацию цен. Она означает защиту положения действующего игрока, ограничение входа, ограничение выхода, контроль признания и отношение к вызовам институциональному классу как к угрозам стабильности. Стандарт признания может легко стать картельной защитой, если он делает создание новых реестров практически невозможным, делает существующие реестры фактически незаменимыми и определяет проверку несостоятельности через органы, в которых доминируют действующие реестры.
Результатом станет система, в которой язык подотчётности укрепляет монопольное положение, породившее проблему подотчётности.
Комментарий Lu Heng к пересмотру ICP-2 предупреждает об этом риске в жёстких выражениях: проект, представленный как защита и ответственное управление, может заблокировать вход, ограничить выход, сделать новые институты невозможными и превратить координацию в разрешительный порядок. Этот аргумент не следует сводить к антиинституциональной риторике. Он указывает на классическую политико-экономическую закономерность. Когда действующая система сталкивается со стрессом, она часто отвечает повышением барьеров на выход и вход. Она называет барьеры безопасностью. Иногда это действительно безопасность. Иногда — самосохранение.
Грань между безопасностью и самосохранением должна проводиться по объективной необходимости. Координация уникальных номеров действительно требует общих правил. Она не требует, чтобы каждая нынешняя правовая оболочка оставалась постоянной. Непрерывность реестра действительно требует осторожного перехода. Она не требует, чтобы члены оставались в ловушке несостоятельного института. Глобальная совместимость действительно требует избегать конфликтующих записей. Она не требует, чтобы частный клуб решал все будущие вопросы признания без внешней проверки.
Если ICP-2 не сможет указать, какие ограничения технически необходимы, а какие лишь защищают положение действующего игрока, он не будет экономически достоверным.
AFRINIC делает картельный риск видимым, потому что у внешних органов были конкурирующие стимулы. С одной стороны, у них были законные причины беспокоиться о непрерывности услуг, целостности выборов и глобальной системе нумерации. С другой — у них были институциональные причины избегать прецедента, при котором суд, движение членов, участник судебного процесса или структура-преемник могли бы фундаментально перестроить RIR. Поэтому официальные заявления нужно читать как свидетельства стимулов. Когда NRO говорит, что внешнее управление помогает восстановить управление и поддерживать услуги, это говорит нам, что непрерывность важна.
Это также говорит, что класс действующих RIR ценит восстановление существующей модели. Когда ICANN говорит, что обеспокоен целостностью выборов, это может отражать реальный риск. Это также говорит, что ICANN готов вмешаться, когда управление RIR угрожает глобальному координационному порядку, как его понимает ICANN.
Картельная защита может проявляться и через лексику. «Сообщество» можно использовать, чтобы узкий процедурный класс звучал как целый регион. «Стабильность» — чтобы сохранение действующего игрока звучало как защита пользователей. «Восходящий процесс» — чтобы подтверждать процессы, в которых участие неравно, записи оспариваются или доминируют организованные интересы. «Глобальная координация» — чтобы подавлять локальную подотчётность. «Признание» — чтобы превратить функцию ведения записей в слой разрешений. Эти слова не бесполезны. Они опасны, когда не определены.
Заслуживающий доверия ICP-2 должен поэтому включать антикартельные гарантии. Проверку несостоятельности не должны контролировать исключительно действующие RIR. Критерии входа для преемников или временных операторов должны быть высокими, но достижимыми. Переносимость должна не допускать, чтобы территориальная привязка становилась абсолютной. Стандарты данных должны делать учётные книги заменяемыми. Экстренная помощь должна быть модульной и временной. Решения о признании должны публиковать доказательства и обоснования. Проверка, инициируемая членами, должна не давать клубу действующих игроков игнорировать несостоятельность.
Ограничения аккредитатора должны предотвращать глобальную централизацию. Никто не должен иметь возможность превращать страх фрагментации в карт-бланш на власть.
Лучшая защита — не враждебность к координации. Это тонкая координация. Определите инварианты, которые должны быть общими: уникальность, точные записи, непрерывность, безопасность, переносимость ключевых данных, недопущение дублирования, прозрачная маркировка споров и минимальные уровни обслуживания. Всё остальное не должно становиться условием признания, если нет доказуемой технической или административной необходимости. Чем толще становится стандарт признания, тем больше он приглашает захват. Чем он тоньше и проверяемее, тем больше он может дисциплинировать, не превращаясь в командование.
Опасность картельной защиты — не повод отказываться от реформы ICP-2. Это причина, по которой реформа должна быть узкой, внешней, проверяемой и опираться на членов. Несостоятельный реестр — это плохо. Несостоятельный реестр, защищённый глобальным картелем признания, — хуже.
Что нужно операторам, судам и правительствам от реформы
Стороны, несущие издержки несостоятельности реестра, нуждаются в разном от ICP-2. Реформа провалится, если будет обращена только к инсайдерам управления интернетом.
Операторам нужна предсказуемость. Их первая забота — не институциональная философия. Им важно, могут ли они поддерживать работу сетей, приобретать или арендовать адреса, сохранять достоверность маршрутизации, обновлять записи, получать обратный DNS, управлять контактами для жалоб на злоупотребления, использовать RPKI, удовлетворять клиентов и избегать катастрофической перенумерации. Им нужно знать, что внутренний кризис реестра не станет внезапно их кризисом непрерывности бизнеса.
Им нужны опубликованные уровни обслуживания, экспортируемые записи, сроки передачи, правила маркировки споров, аварийные контакты и права переносимости при определённых условиях. Им также нужна уверенность, что усмотрение реестра не будет использоваться для наказания коммерческих моделей, неугодных институциональным инсайдерам, если эти модели не нарушают ясные принятые правила.
Операторам также нужны ценовые сигналы. Если реестр находится под формальной проверкой, рынок должен знать, что это значит. Это риск для услуг, риск управления, финансовый риск, риск целостности данных или политический спор? Передачи всё ещё обрабатываются? Сертификаты и обратный DNS стабильны? Записи членов заморожены? Доступна ли переносимость? Расплывчатое облако над признанием может быть столь же разрушительным, как формальная санкция, потому что заставляет контрагентов гадать. ICP-2 должен требовать публичной классификации рисков, чтобы рынки оценивали факты, а не слухи.
Судам нужно другое: чёткое различие между непрерывностью реестра и институциональной привилегией. Суды уже вовлечены, потому что RIR — это национальные юридические лица, а не суверены, парящие над законом. Когда реестр вступает в производство, связанное с несостоятельностью, внешним управлением, обеспечительными спорами или конфликтами корпоративных записей, судьям нужно понимать, какие функции реестра операционно критичны, а какие требования являются чисто институциональными. Суд должен иметь возможность защитить учётную книгу, не выслушивая, что каждое предпочтение реестра — это вопрос глобальной стабильности Интернета.
ICP-2 может помочь, определив минимальные функции непрерывности, обязанности по резервному копированию, протоколы экстренного обслуживания и фактические последствия нарушения работы реестра.
Это не значит, что суды должны управлять реестрами. Не должны. Это значит, что система реестров должна перестать полагаться на мистические утверждения, когда предстаёт перед обычным правом. Если учётная книга критична, покажите почему. Если услуга должна продолжаться, назовите её. Если запись о члене оспаривается, сохраните доказательства. Если выборы необходимы, укажите документы о полномочиях и правила проверки. Суды умеют работать с фактами. Они хуже приспособлены для вынесения решений на основе сакрального словаря управления интернетом.
Правительствам нужен третий набор гарантий. Государства несут публичные негативные последствия, когда сбоит непрерывность нумерации. Связь, экстренные службы, финансовые системы, облачные платформы, телекоммуникационные сети и государственное управление зависят от непрерывности Интернета. Однако верхний слой реестров часто является частным субъектом, зарегистрированным в одной юрисдикции и обслуживающим многие другие. AFRINIC зарегистрирован на Маврикии и обслуживает большой регион. APNIC, RIPE NCC, ARIN и LACNIC также действуют в конкретных правовых формах, обслуживая обширные регионы.
Такое устройство может быть эффективным, но оно создаёт инверсию суверенитета, если государства несут негативные последствия, а частные органы реестров обладают практическим рычагом без достаточной подотчётности.
Поэтому правительствам нужно, чтобы ICP-2 пояснил, что признание — это не политическое владение регионом. Регион обслуживания реестра — это административная зона, а не суверенный мандат. Признание не должно давать реестру право претендовать на иммунитет от обычного права или считать непрерывность нумерации целого региона своей институциональной собственностью. В то же время правительства не должны отвечать национализацией или политизацией администрирования номерных ресурсов. Публичный интерес — это непрерывность, нейтральность и совместимость, а не захват государством.
Реформа должна дать правительствам уверенность, что существует неполитический путь при несостоятельности. Если реестр терпит неудачу, должны быть заранее определённые механизмы поддержания услуг, защиты данных, проверки полномочий членов, связи с национальными регуляторами при необходимости и предотвращения превращения кризиса реестра в геополитическое противостояние. Если такого пути нет, правительства со временем начнут импровизировать сами. Это было бы хуже для глобальной координации, чем узкий, заслуживающий доверия режим несостоятельности ICP-2.
Членам и держателям ресурсов нужен голос, но голос должен быть проверяемым. Споры о выборах AFRINIC показывают хрупкость представительства, когда доверенности, лимиты на представительство, корпоративная классификация и реестры членов становятся оспариваемыми. ICP-2 не должен предполагать, что процесс членства легитимен лишь потому, что он называется восходящим. Он должен требовать, чтобы реестры вели проверенные записи о полномочиях членов, прозрачные правила доверенностей, аудируемые избирательные системы и независимые каналы сообщения о нарушениях. Восходящая система без проверяемого членства — это не восходящая система.
Это рынок процедурного захвата.
Техническому сообществу нужна последняя гарантия: реформа не превратит признание реестров в широкое политическое командование. Инженеры и сетевые операторы принимают координацию, потому что она сохраняет уникальность и совместимость. Им не нужен глобальный орган признания, который может навязывать плотные социальные, экономические или политические предпочтения под видом пригодности реестра. Поэтому ICP-2 должен определить минимальные технические и административные инварианты признания, а обычные политические дебаты оставить региональным процессам, выбору членов и операционному принятию.
Эта добровольная природа крайне важна. Система нумерации Интернета работает, потому что сети считают записи полезными и действуют соответственно. Стандарты признания, игнорирующие экономику согласия, могут выглядеть сильными на бумаге и слабыми в реальности. Задача реформы — снова сделать согласие рациональным.
Узкая сделка, которая сделала бы ICP-2 заслуживающим доверия
Заслуживающая доверия сделка узка. Действующие реестры могут сохранять эксклюзивное признание для своих регионов только при условии, что это признание условно, измеримо и может быть утрачено. Глобальные органы могут помогать обеспечивать соблюдение стандартов признания только при условии, что их власть ограничена, основана на доказательствах и проверяема. Члены могут запускать подотчётность только через проверенные и структурированные механизмы. Аварийные операторы могут защищать непрерывность, только не превращая временную помощь в политический контроль. Каждый чем-то жертвует. Поэтому сделка может сработать.
Начните с примата учётной книги. ICP-2 должен по существу заявить, что непрерывность защищает учётную книгу и пользователей, а не действующих должностных лиц. Каждое средство правовой защиты должно оцениваться по тому, сохраняет ли оно точные записи, услуги, поддерживающие маршрутизацию, доступ членов, доказательства по спорам, передаваемость и операционное использование. Этот принцип не принуждает к замене. Часто действующий реестр останется лучшим средством непрерывности учётной книги. Но он не позволит языку непрерывности автоматически защищать действующего игрока, когда источником риска становится именно он.
Признание должно затем зависеть от публичных критериев: доступность услуг, целостность данных, финансовая жизнеспособность, способность к управлению, контроль конфликтов, защита прав членов, аудируемые выборы, соблюдение требований резервного копирования, состояние безопасности, администрирование передач и результативность устранения нарушений. Критерии должны быть достаточно конкретными для проверки и достаточно узкими, чтобы не допустить имперского строительства политики. Они должны измерять, способен ли реестр выполнять признанную функцию, а не то, нравится ли посторонним его политика.
Импульс должен идти как снизу, так и сверху. Члены и затронутые держатели ресурсов должны иметь возможность требовать предварительной проверки при выполнении определённых порогов. Внешнюю проверку затем должны проводить независимые аудиторы и технические рецензенты, которые не претендуют на наследование полномочий реестра. ICANN, NRO и другие RIR могут играть роли, но не должны быть единственными привратниками. Смысл в том, чтобы предотвратить и локальный захват, и глобальную централизацию.
Помощь должна быть доступна до коллапса. Члены не должны ждать полного лишения признания, чтобы получить помощь от несостоятельного реестра. Если объективное несоблюдение сохраняется или выполняются определённые экстренные триггеры, административная переносимость должна становиться доступной через заранее определённые механизмы. Это не означает конфликтующих требований на номера или непроверенных передач. Это означает, что отношение по обслуживанию может перемещаться, пока уникальность и записи о спорах сохраняются. Переносимость — это рыночная дисциплина, делающая признание менее хрупким.
Каждый признанный реестр должен поддерживать независимо проверяемое резервное копирование ключевых данных реестра и операционных метаданных. Резервное копирование должно тестироваться, а не просто обещаться. Учения, которые не могут восстановить услуги, не являются планом непрерывности. Резервное копирование снижает способность действующего игрока удерживать систему в заложниках и снижает страх аккредитатора, что вмешательство сломает Интернет.
Средства правовой защиты должны быть поэтапными. Раскрытие информации, аудит, устранение нарушений, помощь, ограниченное функциональное замещение, переносимость, аварийное обслуживание и лишение признания должны быть отдельными этапами. Пропуск этапов должен требовать доказательств немедленного риска непрерывности. Это защищает реестры от оппортунистических атак и одновременно защищает членов от бесконечного снисхождения.
Процесс признания также должен содержать антикартельное ограничение. Нельзя допускать, чтобы он блокировал все новые институциональные формы, навсегда замораживал все нынешние территории обслуживания или позволял действующим реестрам оценивать возможных конкурентов без независимого надзора. Вход должен быть трудным, потому что уникальность важна. Он не должен быть невозможным, потому что действующему игроку комфортно. Выход должен контролироваться, потому что записи должны оставаться согласованными. Он не должен быть запрещён, потому что реестры предпочитают удерживаемых членов.
Наконец, ICP-2 должен отказаться от расширения мандата через лексику. Такие слова, как ответственное управление, сообщество, стабильность, признание, соблюдение требований и глобальная координация, должны быть привязаны к конкретным операционным значениям. Реестр — это координатор записей о номерных ресурсах и связанных услуг. Он не политический владелец региона. Аккредитатор — это проверяющий минимальной пригодности реестра. Он не мировое правительство номерных ресурсов. Процесс сообщества — это метод разработки политики. Он не является магическим превращением узкого участия во всеобщее согласие.
Если эти термины звучат скромно, в этом и суть. Реформа ICP-2 не должна пытаться решить все споры о рынках IPv4, аренде, использовании за пределами региона, философии передачи, региональном развитии или долгосрочном будущем координации Интернета. Эти вопросы могут обсуждаться в других материалах и процессах. Непосредственный вопрос признания уже: как Интернет может выявлять, дисциплинировать и при необходимости заменять несостоятельный RIR, не превращая эту власть в новую неподотчётную иерархию?
AFRINIC — это проверка, потому что в нём собраны все соблазны. Соблазн для действующих игроков — сказать, что кризис доказывает необходимость более сильной защиты существующей системы. Соблазн для центральных органов — сказать, что кризис доказывает необходимость более сильного глобального вмешательства. Соблазн для критиков — сказать, что кризис доказывает, что старую систему нужно немедленно снести. Экономический ответ менее удовлетворяет, но более долговечен: защищайте учётную книгу, дисциплинируйте институт, сохраняйте выход, ограничивайте аккредитатора и делайте замену возможной до того, как она понадобится.
Система нумерации Интернета была построена на узкой форме доверия. Сетям не нужно было доверять глобальному суверену. Им нужно было доверие, что записи уникальны, услуги надёжны, процессы достаточно справедливы и ни один отдельный посредник не может произвольно разрушить их непрерывность. Дефицит IPv4 сделал это доверие более дорогим. AFRINIC показал, что происходит, когда цена не уплачена заранее.
Реформа ICP-2 станет заслуживающей доверия, только если признание будет зависеть от фактов, а не мифологии. Реестр, который поддерживает учётную книгу, нейтрально обслуживает членов, допускает внешний аудит и разрешает ограниченный выход, должен быть защищён. Реестр, который не может этого сделать, должен дисциплинироваться. Реестр, который по-прежнему не может этого сделать после устранения нарушений, должен быть заменяемым.
А органы, обеспечивающие соблюдение этих стандартов, должны сами быть ограничены тем же принципом, который оправдывает всю систему: координация существует, чтобы обслуживать сети, которые обеспечивают работу Интернета, а не превращать хранителей записей в правителей.

