¿Qué es el riesgo de gobernanza de Internet? Una guía práctica
Empiece por un servicio que utilicen sus clientes. Identifique quién controla sus nombres, direcciones y enrutamiento, y compruebe qué ocurre cuando falla una de sus dependencias.

Empiece por un servicio que utilicen sus clientes. Siga el recorrido de sus nombres, direcciones, conexiones y registros, y compruebe qué ocurre cuando falla una de sus dependencias.
El riesgo de gobernanza de Internet es la posibilidad de que las decisiones o los fallos de las instituciones, las reglas y los servicios de los que depende su organización interrumpan su capacidad para operar en línea.
La forma más sencilla de empezar es plantear una pregunta: si mañana un tercero dejara de poder cumplir su función, ¿qué dejaría de funcionar para sus clientes?
Empiece por un servicio que la gente utilice
Elija algo concreto: un acceso de clientes, una conexión para pagos, una API o la conexión de una oficina. Anote qué necesita un usuario para acceder a ese servicio. Puede incluir un nombre de dominio, un servicio DNS, direcciones IP, conectividad y un proveedor de alojamiento.
Un nombre de dominio es el nombre legible que utilizan las personas. El DNS permite obtener, a partir de ese nombre, la información necesaria para acceder a un servicio. Las direcciones IP y el enrutamiento se ocupan de otra parte del recorrido. Perder el control de una cuenta de dominio, cambiar una dirección IP y perder una conexión de red son fallos distintos.
Averigüe quién puede modificar cada elemento del que depende el servicio
Para cada parte del servicio, identifique tanto a la organización que la proporciona como a la persona que puede realizar un cambio esencial. Una cuenta a nombre de un antiguo empleado supone un tipo de riesgo. Un proveedor que es el único capaz de actualizar su autorización de enrutamiento supone otro.
- Nombres: ¿quién controla la cuenta del dominio, su renovación y los registros DNS?
- Números: ¿quién figura como titular de los recursos y quién puede solicitar cambios?
- Enrutamiento: ¿qué red anuncia las direcciones y quién puede modificar ese acuerdo?
- Declaraciones de seguridad: ¿quién mantiene los registros utilizados para comprobar que el enrutamiento está autorizado?
- Dependencias de los clientes: ¿qué socios o clientes han guardado sus direcciones actuales en sus propios sistemas?
Por ejemplo, una autorización de origen de ruta, o ROA, registra qué número de sistema autónomo puede originar un prefijo IP. Un prefijo es un bloque de direcciones; un número de sistema autónomo identifica una red en el enrutamiento entre redes. La especificación de ROA define esa autorización de alcance limitado. No es una garantía general de que el tráfico llegará a su destino ni de que toda una ruta sea segura.
Distinga los fallos para los que necesita prepararse
Un fallo del servicio significa que algo no está disponible: un proveedor, una cuenta o una función administrativa necesaria. Pregúntese qué sigue funcionando y qué cambios se vuelven imposibles.
Un cambio en las condiciones o en las políticas significa que la relación sigue existiendo, pero sus condiciones han cambiado. Pregúntese qué servicio concreto o qué transacción prevista se ve afectada, en lugar de suponer que todas las propuestas tienen la misma consecuencia.
Una obligación legal procede de las leyes aplicables a sus operaciones. Es una cuestión distinta de lo que una institución técnica reivindica mediante sus políticas. En la Nota 4, sobre soberanía de los datos, Lu Heng distingue las capacidades técnicas de la autoridad jurídica. Ubicar un servidor en un país no resuelve, por sí solo, todas las cuestiones de acceso, control o jurisdicción.
Ponga a prueba el procedimiento de recuperación
Elija una interrupción y repase la respuesta paso a paso con las personas que tendrían que ejecutarla. Si falla un proveedor, ¿puede trasladar el servicio? Si deben cambiar las direcciones IP, ¿qué clientes tienen que actuar? Si no es posible actualizar los registros, ¿qué pruebas y mecanismos operativos necesitaría?
Documente los pasos reales, las dependencias de terceros y el tiempo que llevó el ejercicio. Un procedimiento documentado que nunca se ha probado no es lo mismo que uno que su equipo puede ejecutar.
Algunas carencias están bajo su control: la falta de acceso a una cuenta, una renovación sin documentar o un cambio de proveedor que no se ha probado. Otras son estructurales. No presente la sustitución de un registro como una opción disponible solo porque le gustaría que existiera.
Convierta el ejercicio en una pregunta más útil
La propuesta de Lu Heng es que la coordinación necesaria conserve un alcance limitado y pueda sustituirse. Esa misma pregunta puede orientar su revisión: ¿este acuerdo ayuda a una red a seguir funcionando o la hace depender de un administrador del que no puede desvincularse?
El ejercicio está completo cuando puede identificar la dependencia, explicar su efecto sobre un cliente y señalar una respuesta probada, o una carencia concreta que aún necesita solución. Eso resulta más útil que una promesa genérica de mantenerse al tanto de las políticas de Internet.
Lea los derechos que Lu Heng propone para la capa de coordinación para conocer el cambio más amplio al que apunta este enfoque. Si busca una introducción al debate, vuelva a por qué importa la descentralización.