1011 lines
30 KiB
Markdown
1011 lines
30 KiB
Markdown
|
|
# Cadre de Conformité & Label de Prestige
|
|||
|
|
## L'Alliance Boréale
|
|||
|
|
|
|||
|
|
**Version :** 1.0
|
|||
|
|
**Date :** 12 octobre 2025
|
|||
|
|
**Révision prévue :** Octobre 2026
|
|||
|
|
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
## PRÉAMBULE — Pourquoi un Label?
|
|||
|
|
|
|||
|
|
Le label **Boréal** n'est pas un "certificat" à accrocher au mur.
|
|||
|
|
|
|||
|
|
C'est une **preuve vivante** que vous incarnez les valeurs de L'Alliance : souveraineté, liberté, sobriété, solidarité, transparence.
|
|||
|
|
|
|||
|
|
Dans un monde où le "greenwashing" et le "privacy-washing" sont monnaie courante, nous voulons un label qui :
|
|||
|
|
- **Se mérite** (audits rigoureux par les pairs)
|
|||
|
|
- **Se maintient** (recertification annuelle obligatoire)
|
|||
|
|
- **Se vérifie** (preuves publiques, indicateurs transparents)
|
|||
|
|
- **A du sens** (alignement réel avec les pratiques quotidiennes)
|
|||
|
|
|
|||
|
|
Le label Boréal est notre réponse à la question : *"Comment savoir si une organisation est vraiment éthique, ou si elle fait juste du marketing?"*
|
|||
|
|
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
## PARTIE I — PRINCIPES DIRECTEURS
|
|||
|
|
|
|||
|
|
### Article 1 — Philosophie du Label
|
|||
|
|
|
|||
|
|
#### 1.1 Alignement de Valeurs
|
|||
|
|
|
|||
|
|
**Le label mesure l'alignement avec nos 5 valeurs cardinales :**
|
|||
|
|
|
|||
|
|
1. **Souveraineté** : Contrôle réel de l'infrastructure et des données
|
|||
|
|
2. **Liberté** : Utilisation de logiciels libres et standards ouverts
|
|||
|
|
3. **Sobriété** : Mesure et réduction de l'empreinte environnementale
|
|||
|
|
4. **Solidarité** : Contribution à la résilience collective
|
|||
|
|
5. **Transparence** : Publication des politiques et indicateurs
|
|||
|
|
|
|||
|
|
**Ce n'est pas :**
|
|||
|
|
- Un concours de popularité
|
|||
|
|
- Une question de taille d'organisation
|
|||
|
|
- Un passe-droit pour les "amis"
|
|||
|
|
- Un label qu'on achète
|
|||
|
|
|
|||
|
|
**C'est :**
|
|||
|
|
- Une reconnaissance de l'effort continu
|
|||
|
|
- Une boussole pour progresser
|
|||
|
|
- Un gage de confiance pour les usagers
|
|||
|
|
- Une fierté collective
|
|||
|
|
|
|||
|
|
#### 1.2 Preuve par l'Évidence
|
|||
|
|
|
|||
|
|
**"Trust, but verify."** (Faire confiance, mais vérifier)
|
|||
|
|
|
|||
|
|
Chaque affirmation doit être **prouvable** :
|
|||
|
|
- Vous dites utiliser des logiciels libres? → Montrez la liste
|
|||
|
|
- Vous dites mesurer votre consommation? → Montrez les métriques
|
|||
|
|
- Vous dites avoir des sauvegardes? → Montrez les tests de restauration
|
|||
|
|
|
|||
|
|
**Types de preuves acceptables :**
|
|||
|
|
- Documents (politiques, procédures)
|
|||
|
|
- Captures d'écran (configurations, dashboards)
|
|||
|
|
- Logs horodatés
|
|||
|
|
- Résultats de tests
|
|||
|
|
- Code source (playbooks, scripts)
|
|||
|
|
- Attestations de tiers (pentests, audits externes)
|
|||
|
|
|
|||
|
|
**Pas acceptables :**
|
|||
|
|
- "Faites-moi confiance"
|
|||
|
|
- "C'est dans ma tête"
|
|||
|
|
- "Je vais le faire bientôt"
|
|||
|
|
|
|||
|
|
#### 1.3 Proportionnalité
|
|||
|
|
|
|||
|
|
**Les exigences doivent être adaptées à la taille et au risque.**
|
|||
|
|
|
|||
|
|
Une micro-entreprise de 2 personnes ne peut pas avoir la même infrastructure qu'une organisation de 50 employés.
|
|||
|
|
|
|||
|
|
**Principe :**
|
|||
|
|
- **Minima absolus** : Obligatoires pour tous (ex: sauvegardes testées)
|
|||
|
|
- **Recommandations graduées** : Selon la taille/complexité
|
|||
|
|
- **Progression par paliers** : Bronze → Argent → Or → Platine
|
|||
|
|
|
|||
|
|
**Exemples de proportionnalité :**
|
|||
|
|
- Micro (<5 employés) : Politique sécurité de 2 pages suffit
|
|||
|
|
- PME (5-20) : Politique de 5-10 pages attendue
|
|||
|
|
- Grande (20+) : Politique complète avec procédures détaillées
|
|||
|
|
|
|||
|
|
#### 1.4 Pairs Avant Tout
|
|||
|
|
|
|||
|
|
**L'évaluation est faite PAR les pairs, POUR les pairs.**
|
|||
|
|
|
|||
|
|
Pas de certificateur externe qui ne comprend rien à notre réalité.
|
|||
|
|
Pas de consultant qui facture 10 000 $ l'audit.
|
|||
|
|
**Des pairs qui se connaissent, se respectent, et se challengent mutuellement.**
|
|||
|
|
|
|||
|
|
**Avantages :**
|
|||
|
|
- Bienveillance naturelle (on veut tous progresser)
|
|||
|
|
- Exigence réelle (on se connaît, pas de bullshit)
|
|||
|
|
- Apprentissage mutuel (on partage les bonnes pratiques)
|
|||
|
|
- Coût minimal (temps échangé via Banque de Temps)
|
|||
|
|
|
|||
|
|
**Garde-fous :**
|
|||
|
|
- Pas d'auto-audit
|
|||
|
|
- Pas d'audit par compétiteur direct
|
|||
|
|
- Rotation des auditeurs
|
|||
|
|
- Arbitrage par Cercle Éthique & Conformité si litige
|
|||
|
|
|
|||
|
|
#### 1.5 Transparence Utile
|
|||
|
|
|
|||
|
|
**Principe : "Ce qui impacte les usagers est public. Le reste est prouvable sur demande."**
|
|||
|
|
|
|||
|
|
**Public :**
|
|||
|
|
- Niveau du label (Bronze, Argent, Or, Platine)
|
|||
|
|
- Score global (/100)
|
|||
|
|
- Date d'expiration
|
|||
|
|
- Liens vers politiques publiques (sécurité, vie privée, sobriété)
|
|||
|
|
- Disponibilité (uptime)
|
|||
|
|
|
|||
|
|
**Privé (mais prouvable aux pairs) :**
|
|||
|
|
- Détails techniques d'infrastructure
|
|||
|
|
- Configurations sensibles
|
|||
|
|
- Résultats complets d'audit (seule la synthèse est publique)
|
|||
|
|
- Incidents mineurs non critiques
|
|||
|
|
|
|||
|
|
**Justification :**
|
|||
|
|
Trop de transparence = risque sécuritaire (divulgation de vulnérabilités).
|
|||
|
|
Pas assez = perte de confiance.
|
|||
|
|
→ Équilibre intelligent.
|
|||
|
|
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
## PARTIE II — PÉRIMÈTRE DE CONFORMITÉ
|
|||
|
|
|
|||
|
|
### Article 2 — Six Domaines Évalués
|
|||
|
|
|
|||
|
|
Le label évalue **6 domaines** interdépendants. Tous sont importants, certains sont pondérés plus fortement.
|
|||
|
|
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
### 2.1 DOMAINE 1 : Gouvernance & Éthique
|
|||
|
|
|
|||
|
|
**Pourquoi c'est important :**
|
|||
|
|
Sans gouvernance claire et éthique forte, tout le reste n'est que technique vide de sens.
|
|||
|
|
|
|||
|
|
#### Critères Obligatoires (Bronze minimum)
|
|||
|
|
|
|||
|
|
1. **Charte interne signée**
|
|||
|
|
- Document définissant mission, valeurs, principes
|
|||
|
|
- Signé par le CA ou équivalent
|
|||
|
|
- Publié (au moins résumé)
|
|||
|
|
- **Preuve :** Résolution CA + lien vers charte
|
|||
|
|
|
|||
|
|
2. **Registre des responsabilités**
|
|||
|
|
- Qui est responsable de quoi?
|
|||
|
|
- Délégations claires (technique, légal, sécurité, privacy)
|
|||
|
|
- Organigramme à jour
|
|||
|
|
- **Preuve :** Document interne ou page "À propos" sur site web
|
|||
|
|
|
|||
|
|
3. **Politique de conflits d'intérêts**
|
|||
|
|
- Comment gérer les situations où intérêt personnel ≠ intérêt organisation
|
|||
|
|
- Déclarations obligatoires
|
|||
|
|
- **Preuve :** Section dans charte ou document séparé
|
|||
|
|
|
|||
|
|
#### Critères Recommandés (Argent+)
|
|||
|
|
|
|||
|
|
4. **Documentation des décisions importantes**
|
|||
|
|
- Procès-verbaux de réunions stratégiques
|
|||
|
|
- Décisions traçables (Git, wiki, etc.)
|
|||
|
|
- **Preuve :** Accès au dépôt de décisions (peut être privé)
|
|||
|
|
|
|||
|
|
5. **Code de conduite**
|
|||
|
|
- Comportements attendus/inacceptables
|
|||
|
|
- Processus de plainte
|
|||
|
|
- **Preuve :** Publié sur site web
|
|||
|
|
|
|||
|
|
6. **Plan stratégique**
|
|||
|
|
- Vision 3-5 ans
|
|||
|
|
- Objectifs mesurables
|
|||
|
|
- Révision annuelle
|
|||
|
|
- **Preuve :** Document partagé avec l'auditeur
|
|||
|
|
|
|||
|
|
#### Grille de Notation (0-5 points)
|
|||
|
|
|
|||
|
|
| Score | Description |
|
|||
|
|
|-------|-------------|
|
|||
|
|
| **0** | Aucune gouvernance formelle, chaos total |
|
|||
|
|
| **1** | Informel, tout "dans la tête" du fondateur |
|
|||
|
|
| **2** | Quelques documents de base, mais incomplets |
|
|||
|
|
| **3** | ✅ **BRONZE** — Minima atteints (1+2+3) |
|
|||
|
|
| **4** | ✅ **ARGENT** — Bronze + (4 ou 5) |
|
|||
|
|
| **5** | ✅ **OR/PLATINE** — Tout complet + amélioration continue démontrée |
|
|||
|
|
|
|||
|
|
**Pondération :** 15% du score total
|
|||
|
|
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
### 2.2 DOMAINE 2 : Sécurité de l'Information
|
|||
|
|
|
|||
|
|
**Pourquoi c'est important :**
|
|||
|
|
Sans sécurité, il n'y a pas de souveraineté. Une faille chez un membre met en péril toute l'Alliance.
|
|||
|
|
|
|||
|
|
#### Critères Obligatoires (Bronze minimum)
|
|||
|
|
|
|||
|
|
1. **Gestion des vulnérabilités**
|
|||
|
|
- Processus de veille (CVE, alertes sécurité)
|
|||
|
|
- SLA de correction : Critique <48h, Élevé <7j, Moyen <30j
|
|||
|
|
- **Preuve :** Logs de mises à jour, politique écrite
|
|||
|
|
|
|||
|
|
2. **MFA pour administrateurs**
|
|||
|
|
- Authentification multi-facteurs obligatoire pour tous les accès admin
|
|||
|
|
- TOTP minimum (Authy, Google Authenticator, etc.)
|
|||
|
|
- **Preuve :** Capture d'écran config ou test en direct
|
|||
|
|
|
|||
|
|
3. **Sauvegardes 3-2-1 testées**
|
|||
|
|
- **3** copies (production + 2 backups)
|
|||
|
|
- **2** supports différents (disque + cloud ou autre site)
|
|||
|
|
- **1** copie hors site (géographiquement séparée)
|
|||
|
|
- **Testées** : Restauration complète réussie dans les 90 derniers jours
|
|||
|
|
- **Preuve :** Rapport de test de restauration avec date + screenshots
|
|||
|
|
|
|||
|
|
#### Critères Recommandés (Argent+)
|
|||
|
|
|
|||
|
|
4. **Réponse à incident documentée**
|
|||
|
|
- Procédure écrite : qui fait quoi en cas d'incident
|
|||
|
|
- Contacts d'urgence
|
|||
|
|
- Post-mortem des incidents passés
|
|||
|
|
- **Preuve :** Document de procédure + 1 exemple de post-mortem
|
|||
|
|
|
|||
|
|
5. **Chiffrement des données sensibles**
|
|||
|
|
- Données au repos : chiffrées (LUKS, dm-crypt)
|
|||
|
|
- Données en transit : TLS 1.3 minimum
|
|||
|
|
- **Preuve :** Configuration serveurs + test SSL Labs
|
|||
|
|
|
|||
|
|
6. **Segmentation réseau**
|
|||
|
|
- DMZ, réseaux isolés
|
|||
|
|
- Firewall avec règles strictes
|
|||
|
|
- **Preuve :** Diagramme réseau + règles firewall
|
|||
|
|
|
|||
|
|
#### Critères Avancés (Or+)
|
|||
|
|
|
|||
|
|
7. **Tests de pénétration annuels**
|
|||
|
|
- Pentest externe par tiers ou membre pair
|
|||
|
|
- Rapport partagé avec les pairs (confidentiel)
|
|||
|
|
- Plan de correction
|
|||
|
|
|
|||
|
|
8. **Surveillance proactive (SIEM/IDS)**
|
|||
|
|
- Logs centralisés et analysés
|
|||
|
|
- Alertes automatiques
|
|||
|
|
- **Preuve :** Accès au dashboard SIEM
|
|||
|
|
|
|||
|
|
#### Grille de Notation (0-5 points)
|
|||
|
|
|
|||
|
|
| Score | Description |
|
|||
|
|
|-------|-------------|
|
|||
|
|
| **0** | Aucune sécurité (serveur root sans mdp...) |
|
|||
|
|
| **1** | Sécurité "de base" mais lacunes graves |
|
|||
|
|
| **2** | Quelques mesures, mais sauvegardes non testées ou MFA absent |
|
|||
|
|
| **3** | ✅ **BRONZE** — (1+2+3) Minima atteints |
|
|||
|
|
| **4** | ✅ **ARGENT** — Bronze + (4 ou 5) |
|
|||
|
|
| **5** | ✅ **OR/PLATINE** — Tout complet + (7 ou 8) |
|
|||
|
|
|
|||
|
|
**Pondération :** 25% du score total (le plus important !)
|
|||
|
|
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
### 2.3 DOMAINE 3 : Vie Privée & Loi 25
|
|||
|
|
|
|||
|
|
**Pourquoi c'est important :**
|
|||
|
|
Respect de la vie privée = valeur cardinale. Conformité légale = survie de l'organisation.
|
|||
|
|
|
|||
|
|
#### Critères Obligatoires (Bronze minimum)
|
|||
|
|
|
|||
|
|
1. **Registre des traitements**
|
|||
|
|
- Liste de tous les traitements de données personnelles
|
|||
|
|
- Pour chaque traitement : finalité, base légale, durée conservation, destinataires
|
|||
|
|
- **Preuve :** Fichier Excel/YAML ou outil RGPD + accès
|
|||
|
|
|
|||
|
|
2. **Base légale claire**
|
|||
|
|
- Consentement, contrat, intérêt légitime, obligation légale ?
|
|||
|
|
- Documenté pour chaque traitement
|
|||
|
|
- **Preuve :** Inclus dans registre des traitements
|
|||
|
|
|
|||
|
|
3. **Politique de confidentialité publiée**
|
|||
|
|
- Accessible publiquement (site web)
|
|||
|
|
- Langage clair, pas juste du jargon juridique
|
|||
|
|
- Mise à jour récente (<12 mois)
|
|||
|
|
- **Preuve :** Lien vers la politique
|
|||
|
|
|
|||
|
|
#### Critères Recommandés (Argent+)
|
|||
|
|
|
|||
|
|
4. **DPIA (si nécessaire)**
|
|||
|
|
- Analyse d'impact si traitement à risque élevé
|
|||
|
|
- Documentée et revue
|
|||
|
|
- **Preuve :** Document DPIA (peut être anonymisé)
|
|||
|
|
|
|||
|
|
5. **Droits des personnes**
|
|||
|
|
- Processus pour exercer droits (accès, rectification, suppression, portabilité)
|
|||
|
|
- Formulaire ou email dédié
|
|||
|
|
- Délai de réponse <30 jours
|
|||
|
|
- **Preuve :** Page web ou procédure documentée
|
|||
|
|
|
|||
|
|
6. **Minimisation des données**
|
|||
|
|
- Ne collecter que le strict nécessaire
|
|||
|
|
- Pas de "on sait jamais, ça peut servir"
|
|||
|
|
- **Preuve :** Revue du registre + justification de chaque champ collecté
|
|||
|
|
|
|||
|
|
#### Critères Avancés (Or+)
|
|||
|
|
|
|||
|
|
7. **Chiffrement bout-à-bout**
|
|||
|
|
- Pour communications sensibles (emails, fichiers)
|
|||
|
|
- **Preuve :** Démo ou config
|
|||
|
|
|
|||
|
|
8. **Responsable de la protection des données (RPD)**
|
|||
|
|
- Personne désignée, formée
|
|||
|
|
- Point de contact connu
|
|||
|
|
- **Preuve :** Nom publié + contact
|
|||
|
|
|
|||
|
|
#### Grille de Notation (0-5 points)
|
|||
|
|
|
|||
|
|
| Score | Description |
|
|||
|
|
|-------|-------------|
|
|||
|
|
| **0** | Aucune politique vie privée, données collectées n'importe comment |
|
|||
|
|
| **1** | Politique copier-coller générique, non appliquée |
|
|||
|
|
| **2** | Politique présente mais registre incomplet |
|
|||
|
|
| **3** | ✅ **BRONZE** — (1+2+3) Minima atteints |
|
|||
|
|
| **4** | ✅ **ARGENT** — Bronze + (4+5) |
|
|||
|
|
| **5** | ✅ **OR/PLATINE** — Tout complet + (7 ou 8) |
|
|||
|
|
|
|||
|
|
**Pondération :** 20% du score total
|
|||
|
|
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
### 2.4 DOMAINE 4 : Interopérabilité & Fédération
|
|||
|
|
|
|||
|
|
**Pourquoi c'est important :**
|
|||
|
|
L'Alliance repose sur l'interopérabilité. Sans elle, on redevient des silos.
|
|||
|
|
|
|||
|
|
#### Critères Obligatoires (Bronze minimum)
|
|||
|
|
|
|||
|
|
1. **DNS fédéré opérationnel**
|
|||
|
|
- Zones hébergées en secondaire chez ≥2 pairs
|
|||
|
|
- AXFR/NOTIFY fonctionnels
|
|||
|
|
- Latence <50ms
|
|||
|
|
- **Preuve :** Tests dig + logs PowerDNS
|
|||
|
|
|
|||
|
|
2. **Métadonnées de fédération publiées**
|
|||
|
|
- Endpoints SSO (.well-known/openid-configuration ou équivalent)
|
|||
|
|
- Endpoints DNS (ns1.membre.ca avec IP)
|
|||
|
|
- Endpoints VPN (wireguard config ou équivalent)
|
|||
|
|
- **Preuve :** URLs accessibles publiquement
|
|||
|
|
|
|||
|
|
#### Critères Recommandés (Argent+)
|
|||
|
|
|
|||
|
|
3. **Identités fédérées (SSO)**
|
|||
|
|
- Keycloak, OpenID Connect, SAML
|
|||
|
|
- Intégration avec autres membres de l'Alliance
|
|||
|
|
- **Preuve :** Test de connexion SSO entre 2 membres
|
|||
|
|
|
|||
|
|
4. **Standards ouverts pour email**
|
|||
|
|
- SMTP, IMAP (pas d'API propriétaire)
|
|||
|
|
- SPF, DKIM, DMARC configurés
|
|||
|
|
- **Preuve :** Résultats mail-tester.com >8/10
|
|||
|
|
|
|||
|
|
5. **Partage de fichiers interopérable**
|
|||
|
|
- WebDAV, CalDAV, CardDAV
|
|||
|
|
- Nextcloud, ownCloud ou compatible
|
|||
|
|
- **Preuve :** Test de connexion depuis client standard
|
|||
|
|
|
|||
|
|
#### Critères Avancés (Or+)
|
|||
|
|
|
|||
|
|
6. **API publiques documentées**
|
|||
|
|
- OpenAPI/Swagger pour services exposés
|
|||
|
|
- Documentation accessible
|
|||
|
|
- **Preuve :** Lien vers docs API
|
|||
|
|
|
|||
|
|
7. **Participation active à la fédération**
|
|||
|
|
- Contribution aux outils communs (playbooks Ansible, scripts)
|
|||
|
|
- Support technique aux pairs
|
|||
|
|
- **Preuve :** Commits Git + témoignages
|
|||
|
|
|
|||
|
|
#### Grille de Notation (0-5 points)
|
|||
|
|
|
|||
|
|
| Score | Description |
|
|||
|
|
|-------|-------------|
|
|||
|
|
| **0** | Aucune interopérabilité, silo complet |
|
|||
|
|
| **1** | Quelques standards ouverts mais pas fédéré |
|
|||
|
|
| **2** | DNS configuré mais non fonctionnel ou métadonnées absentes |
|
|||
|
|
| **3** | ✅ **BRONZE** — (1+2) DNS + métadonnées OK |
|
|||
|
|
| **4** | ✅ **ARGENT** — Bronze + SSO ou email ou fichiers |
|
|||
|
|
| **5** | ✅ **OR/PLATINE** — Tout complet + contribution active |
|
|||
|
|
|
|||
|
|
**Pondération :** 15% du score total
|
|||
|
|
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
### 2.5 DOMAINE 5 : Opérations & Résilience
|
|||
|
|
|
|||
|
|
**Pourquoi c'est important :**
|
|||
|
|
La fiabilité est non négociable. Si ton service est down, les usagers souffrent et l'Alliance est fragilisée.
|
|||
|
|
|
|||
|
|
#### Critères Obligatoires (Bronze minimum)
|
|||
|
|
|
|||
|
|
1. **Monitoring actif**
|
|||
|
|
- Icinga, Prometheus, Netdata ou équivalent
|
|||
|
|
- Surveillance 24/7 (automatisée)
|
|||
|
|
- Alertes configurées (email/SMS/Matrix)
|
|||
|
|
- **Preuve :** Accès au dashboard + historique
|
|||
|
|
|
|||
|
|
2. **Journaux (logs) conservés ≥90 jours**
|
|||
|
|
- Logs systèmes, applicatifs, accès
|
|||
|
|
- Centralisés si possible
|
|||
|
|
- **Preuve :** Montrer les logs d'il y a 60-90 jours
|
|||
|
|
|
|||
|
|
3. **Tests de restauration trimestriels**
|
|||
|
|
- Sauvegardes testées tous les 3 mois minimum
|
|||
|
|
- Documenté avec dates et résultats
|
|||
|
|
- **Preuve :** Rapports des 2 derniers tests
|
|||
|
|
|
|||
|
|
#### Critères Recommandés (Argent+)
|
|||
|
|
|
|||
|
|
4. **Gestion de capacité**
|
|||
|
|
- Surveillance des ressources (CPU, RAM, disque)
|
|||
|
|
- Prévisions de croissance
|
|||
|
|
- Alertes avant saturation
|
|||
|
|
- **Preuve :** Dashboard Grafana + tendances
|
|||
|
|
|
|||
|
|
5. **Runbooks et documentation**
|
|||
|
|
- Procédures d'incident documentées
|
|||
|
|
- "How-to" pour tâches courantes
|
|||
|
|
- Wiki ou dépôt Git
|
|||
|
|
- **Preuve :** Accès au wiki + liste des runbooks
|
|||
|
|
|
|||
|
|
6. **SLA publiés**
|
|||
|
|
- Engagement de disponibilité (ex: 99,5%)
|
|||
|
|
- Objectif de temps de rétablissement (RTO)
|
|||
|
|
- Publié sur page de statut
|
|||
|
|
- **Preuve :** Lien vers SLA
|
|||
|
|
|
|||
|
|
#### Critères Avancés (Or+)
|
|||
|
|
|
|||
|
|
7. **Haute disponibilité (HA)**
|
|||
|
|
- Services critiques redondants
|
|||
|
|
- Failover automatique
|
|||
|
|
- **Preuve :** Test de bascule réussi
|
|||
|
|
|
|||
|
|
8. **Plan de continuité d'activité (PCA)**
|
|||
|
|
- Document complet : quoi faire si datacenter détruit
|
|||
|
|
- Testé annuellement
|
|||
|
|
- **Preuve :** Document PCA + rapport de test
|
|||
|
|
|
|||
|
|
#### Grille de Notation (0-5 points)
|
|||
|
|
|
|||
|
|
| Score | Description |
|
|||
|
|
|-------|-------------|
|
|||
|
|
| **0** | Aucun monitoring, aucune sauvegarde testée |
|
|||
|
|
| **1** | Monitoring basique mais sauvegardes non testées |
|
|||
|
|
| **2** | Monitoring + sauvegardes mais logs <90j ou tests >3 mois |
|
|||
|
|
| **3** | ✅ **BRONZE** — (1+2+3) Minima atteints |
|
|||
|
|
| **4** | ✅ **ARGENT** — Bronze + (4+5) |
|
|||
|
|
| **5** | ✅ **OR/PLATINE** — Tout complet + HA ou PCA |
|
|||
|
|
|
|||
|
|
**Pondération :** 15% du score total
|
|||
|
|
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
### 2.6 DOMAINE 6 : Sobriété Numérique
|
|||
|
|
|
|||
|
|
**Pourquoi c'est important :**
|
|||
|
|
L'une de nos 5 valeurs cardinales. Si on ne mesure pas, on ne peut pas réduire.
|
|||
|
|
|
|||
|
|
#### Critères Obligatoires (Bronze minimum)
|
|||
|
|
|
|||
|
|
1. **Mesure de consommation énergétique**
|
|||
|
|
- Serveurs : mesure via PDU intelligent, IPMI, ou factures électricité
|
|||
|
|
- Estimation si mesure directe impossible (mais justifiée)
|
|||
|
|
- **Preuve :** Tableau de conso (kWh/mois) sur 3 mois minimum
|
|||
|
|
|
|||
|
|
2. **Indicateurs de sobriété publiés**
|
|||
|
|
- PUE (Power Usage Effectiveness) ou équivalent
|
|||
|
|
- CO2/utilisateur ou CO2/service
|
|||
|
|
- Publié sur site web ou registraire
|
|||
|
|
- **Preuve :** Lien vers les indicateurs
|
|||
|
|
|
|||
|
|
#### Critères Recommandés (Argent+)
|
|||
|
|
|
|||
|
|
3. **Optimisation démontrée**
|
|||
|
|
- Actions concrètes pour réduire l'empreinte :
|
|||
|
|
- Mise en veille/extinction de VMs inutilisées
|
|||
|
|
- Consolidation de serveurs
|
|||
|
|
- Migration vers matériel plus efficient
|
|||
|
|
- **Preuve :** Comparaison avant/après (métriques)
|
|||
|
|
|
|||
|
|
4. **Choix matériels/logiciels frugaux**
|
|||
|
|
- Hardware reconditionné privilégié
|
|||
|
|
- Logiciels légers (pas de bloatware)
|
|||
|
|
- **Preuve :** Liste du matériel + âge + justifications
|
|||
|
|
|
|||
|
|
5. **Compensation carbone (optionnelle mais valorisée)**
|
|||
|
|
- Si émissions incompressibles, compensation via projets certifiés
|
|||
|
|
- **Preuve :** Certificats ou reçus
|
|||
|
|
|
|||
|
|
#### Critères Avancés (Or+)
|
|||
|
|
|
|||
|
|
6. **Infrastructure 100% renouvelable**
|
|||
|
|
- Électricité verte certifiée (Hydro-Québec = déjà ~99% hydro ✅)
|
|||
|
|
- Datacenter alimenté par énergies renouvelables
|
|||
|
|
- **Preuve :** Factures énergie verte ou certification datacenter
|
|||
|
|
|
|||
|
|
7. **Analyse de cycle de vie (ACV)**
|
|||
|
|
- Empreinte totale : fabrication + usage + fin de vie
|
|||
|
|
- Documentée
|
|||
|
|
- **Preuve :** Rapport ACV simplifié
|
|||
|
|
|
|||
|
|
#### Grille de Notation (0-5 points)
|
|||
|
|
|
|||
|
|
| Score | Description |
|
|||
|
|
|-------|-------------|
|
|||
|
|
| **0** | Aucune mesure, aucune conscience de l'impact |
|
|||
|
|
| **1** | Conscience du problème mais pas de mesure |
|
|||
|
|
| **2** | Mesure partielle, indicateurs incomplets |
|
|||
|
|
| **3** | ✅ **BRONZE** — (1+2) Mesure + indicateurs publiés |
|
|||
|
|
| **4** | ✅ **ARGENT** — Bronze + (3 ou 4) optimisation démontrée |
|
|||
|
|
| **5** | ✅ **OR/PLATINE** — Tout complet + (6 ou 7) excellence |
|
|||
|
|
|
|||
|
|
**Pondération :** 10% du score total
|
|||
|
|
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
## PARTIE III — NIVEAUX DE LABEL
|
|||
|
|
|
|||
|
|
### Article 3 — Les Quatre Niveaux
|
|||
|
|
|
|||
|
|
Le label Boréal existe en **4 niveaux progressifs** :
|
|||
|
|
|
|||
|
|
```
|
|||
|
|
Bronze → Argent → Or → Platine
|
|||
|
|
(Base) (Solide) (Référence) (Excellence)
|
|||
|
|
```
|
|||
|
|
|
|||
|
|
Chaque niveau a des exigences claires et un badge visuel distinct.
|
|||
|
|
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
### 3.1 Boréal Bronze — Base Conforme
|
|||
|
|
|
|||
|
|
**Public cible :** Nouveaux membres, organisations en début de parcours
|
|||
|
|
|
|||
|
|
**Exigences :**
|
|||
|
|
- ✅ **Minima atteints sur les 6 domaines**
|
|||
|
|
- Gouvernance : Charte + Registre responsabilités + Conflits d'intérêts
|
|||
|
|
- Sécurité : Vulnérabilités gérées + MFA admins + Sauvegardes 3-2-1 testées
|
|||
|
|
- Vie privée : Registre traitements + Base légale + Politique publiée
|
|||
|
|
- Interopérabilité : DNS fédéré + Métadonnées publiées
|
|||
|
|
- Opérations : Monitoring + Logs 90j + Tests restauration trimestriels
|
|||
|
|
- Sobriété : Mesure conso + Indicateurs publiés
|
|||
|
|
|
|||
|
|
- ✅ **Score minimum : 60/100**
|
|||
|
|
|
|||
|
|
- ✅ **Aucune non-conformité majeure ouverte**
|
|||
|
|
- Pas de faille de sécurité critique non corrigée
|
|||
|
|
- Pas de violation de la Loi 25 avérée
|
|||
|
|
- Pas d'indisponibilité >24h sans raison valable
|
|||
|
|
|
|||
|
|
**Validité :** 12 mois
|
|||
|
|
|
|||
|
|
**Badge :**
|
|||
|
|
- Couleur : Brun/Bronze
|
|||
|
|
- Texte : "Boréal Bronze 2025"
|
|||
|
|
- Usage autorisé sur site web, signatures email
|
|||
|
|
|
|||
|
|
**Message :** *"Nous respectons les fondamentaux de l'Alliance Boréale."*
|
|||
|
|
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
### 3.2 Boréal Argent — Solidité Opérationnelle
|
|||
|
|
|
|||
|
|
**Public cible :** Membres établis avec pratiques solides
|
|||
|
|
|
|||
|
|
**Exigences :**
|
|||
|
|
- ✅ Tout ce qui est dans Bronze
|
|||
|
|
- ✅ **Score minimum : 70/100**
|
|||
|
|
- ✅ **Audit pair semestriel sans réserve majeure**
|
|||
|
|
- 2 audits/an au lieu d'1
|
|||
|
|
- Pas de "réserve majeure" (réserves mineures OK)
|
|||
|
|
- ✅ **Transparence renforcée :**
|
|||
|
|
- Page de statut publique (uptime, incidents)
|
|||
|
|
- Runbooks publiés (au moins procédures de base)
|
|||
|
|
- Indicateurs de sobriété détaillés
|
|||
|
|
|
|||
|
|
**Validité :** 12 mois
|
|||
|
|
|
|||
|
|
**Badge :**
|
|||
|
|
- Couleur : Argenté
|
|||
|
|
- Texte : "Boréal Argent 2025"
|
|||
|
|
|
|||
|
|
**Message :** *"Nous sommes transparents, fiables, et améliorés continuellement."*
|
|||
|
|
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
### 3.3 Boréal Or — Référence d'Excellence
|
|||
|
|
|
|||
|
|
**Public cible :** Leaders de l'Alliance, modèles pour les autres
|
|||
|
|
|
|||
|
|
**Exigences :**
|
|||
|
|
- ✅ Tout ce qui est dans Argent
|
|||
|
|
- ✅ **Score minimum : 85/100**
|
|||
|
|
- ✅ **Exercices de crise annuels**
|
|||
|
|
- Simulation d'incident majeur (ex: perte datacenter)
|
|||
|
|
- Documenté + rapport + améliorations apportées
|
|||
|
|
- ✅ **Indicateurs de sobriété publiés et exemplaires**
|
|||
|
|
- Réduction démontrée année après année
|
|||
|
|
- Ou déjà très bas (≤50% de la moyenne du secteur)
|
|||
|
|
- ✅ **Tests de restauration réussis sur 12 derniers mois**
|
|||
|
|
- Preuves des 4 tests trimestriels
|
|||
|
|
- 100% de succès
|
|||
|
|
|
|||
|
|
**Validité :** 12 mois
|
|||
|
|
|
|||
|
|
**Badge :**
|
|||
|
|
- Couleur : Doré
|
|||
|
|
- Texte : "Boréal Or 2025"
|
|||
|
|
|
|||
|
|
**Message :** *"Nous sommes une référence technique et éthique."*
|
|||
|
|
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
### 3.4 Boréal Platine — Excellence Continue
|
|||
|
|
|
|||
|
|
**Public cible :** Les meilleurs des meilleurs, rares
|
|||
|
|
|
|||
|
|
**Exigences :**
|
|||
|
|
- ✅ Tout ce qui est dans Or
|
|||
|
|
- ✅ **Score minimum : 90/100**
|
|||
|
|
- ✅ **Amélioration continue démontrée**
|
|||
|
|
- Augmentation du score d'au moins 5 points sur 2 ans
|
|||
|
|
- Ou maintien à 95+ pendant 2 ans
|
|||
|
|
- ✅ **Plan de continuité d'activité (PCA) documenté ET testé**
|
|||
|
|
- Test réussi dans les 12 derniers mois
|
|||
|
|
- Rapport public (synthèse)
|
|||
|
|
- ✅ **Chiffrement bout-à-bout quand pertinent**
|
|||
|
|
- Emails sensibles, fichiers, communications
|
|||
|
|
- ✅ **Preuves tierces**
|
|||
|
|
- Pentest annuel partagé aux pairs (confidentiel)
|
|||
|
|
- Ou certification externe reconnue (ISO 27001, SOC 2)
|
|||
|
|
|
|||
|
|
**Validité :** 12 mois (comme les autres, pas d'exception)
|
|||
|
|
|
|||
|
|
**Badge :**
|
|||
|
|
- Couleur : Platine/Blanc brillant
|
|||
|
|
- Texte : "Boréal Platine 2025"
|
|||
|
|
|
|||
|
|
**Message :** *"Nous incarnons l'excellence absolue de l'Alliance Boréale."*
|
|||
|
|
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
## PARTIE IV — SYSTÈME DE POINTS
|
|||
|
|
|
|||
|
|
### Article 4 — Calcul du Score Global
|
|||
|
|
|
|||
|
|
Le score global est calculé sur **/100 points** en fonction des 6 domaines.
|
|||
|
|
|
|||
|
|
#### 4.1 Notation par Domaine (0-5)
|
|||
|
|
|
|||
|
|
Chaque domaine est noté de **0 à 5 points** selon la grille de chaque domaine (voir Partie II).
|
|||
|
|
|
|||
|
|
#### 4.2 Pondération
|
|||
|
|
|
|||
|
|
Les domaines ont des poids différents selon leur importance :
|
|||
|
|
|
|||
|
|
| Domaine | Poids | Points Max |
|
|||
|
|
|---------|-------|------------|
|
|||
|
|
| 1. Gouvernance & Éthique | 15% | 15 pts |
|
|||
|
|
| 2. Sécurité de l'Information | 25% | 25 pts |
|
|||
|
|
| 3. Vie Privée & Loi 25 | 20% | 20 pts |
|
|||
|
|
| 4. Interopérabilité & Fédération | 15% | 15 pts |
|
|||
|
|
| 5. Opérations & Résilience | 15% | 15 pts |
|
|||
|
|
| 6. Sobriété Numérique | 10% | 10 pts |
|
|||
|
|
| **TOTAL** | **100%** | **100 pts** |
|
|||
|
|
|
|||
|
|
#### 4.3 Formule de Calcul
|
|||
|
|
|
|||
|
|
```
|
|||
|
|
Score_Total = Σ (Note_Domaine × Poids_Domaine)
|
|||
|
|
|
|||
|
|
Avec :
|
|||
|
|
- Note_Domaine : de 0 à 5
|
|||
|
|
- Poids_Domaine : % du domaine
|
|||
|
|
|
|||
|
|
Exemple :
|
|||
|
|
Domaine 1 (Gouvernance) : Note 4/5 × 15% = 12/15 pts
|
|||
|
|
Domaine 2 (Sécurité) : Note 5/5 × 25% = 25/25 pts
|
|||
|
|
Domaine 3 (Vie privée) : Note 3/5 × 20% = 12/20 pts
|
|||
|
|
Domaine 4 (Interop) : Note 4/5 × 15% = 12/15 pts
|
|||
|
|
Domaine 5 (Ops) : Note 4/5 × 15% = 12/15 pts
|
|||
|
|
Domaine 6 (Sobriété) : Note 3/5 × 10% = 6/10 pts
|
|||
|
|
|
|||
|
|
Score_Total = 12+25+12+12+12+6 = 79/100
|
|||
|
|
→ Label : Argent (70-84)
|
|||
|
|
```
|
|||
|
|
|
|||
|
|
#### 4.4 Seuils par Niveau
|
|||
|
|
|
|||
|
|
| Niveau | Score Min | Score Max |
|
|||
|
|
|--------|-----------|-----------|
|
|||
|
|
| Bronze | 60 | 69 |
|
|||
|
|
| Argent | 70 | 84 |
|
|||
|
|
| Or | 85 | 89 |
|
|||
|
|
| Platine | 90 | 100 |
|
|||
|
|
|
|||
|
|
**Note :** Un score élevé ne suffit PAS. Les exigences qualitatives de chaque niveau doivent aussi être remplies.
|
|||
|
|
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
## PARTIE V — PROCESSUS D'ÉVALUATION
|
|||
|
|
|
|||
|
|
### Article 5 — Demande de Labellisation
|
|||
|
|
|
|||
|
|
#### 5.1 Qui Peut Demander?
|
|||
|
|
|
|||
|
|
- Tout membre actif de l'Alliance (pas les probatoires)
|
|||
|
|
- Demande volontaire (pas obligatoire, mais fortement encouragée)
|
|||
|
|
- Un membre peut demander n'importe quel niveau (pas forcément Bronze d'abord)
|
|||
|
|
|
|||
|
|
#### 5.2 Procédure de Demande
|
|||
|
|
|
|||
|
|
**Étape 1 : Auto-évaluation (par le membre)**
|
|||
|
|
|
|||
|
|
Le membre remplit la **grille d'auto-évaluation** (voir Annexe A) :
|
|||
|
|
- Note estimée pour chaque domaine
|
|||
|
|
- Liste des preuves disponibles
|
|||
|
|
- Identification des lacunes
|
|||
|
|
|
|||
|
|
**Durée :** 2-4 heures
|
|||
|
|
|
|||
|
|
**Étape 2 : Soumission**
|
|||
|
|
|
|||
|
|
Le membre soumet sa demande au **Cercle Éthique & Conformité** :
|
|||
|
|
- Formulaire de demande
|
|||
|
|
- Auto-évaluation complétée
|
|||
|
|
- Niveau visé (Bronze, Argent, Or, Platine)
|
|||
|
|
- Liste des documents/preuves joints
|
|||
|
|
|
|||
|
|
**Étape 3 : Revue préliminaire (Cercle Éthique, 7 jours)**
|
|||
|
|
|
|||
|
|
Le Cercle vérifie :
|
|||
|
|
- La complétude du dossier
|
|||
|
|
- L'éligibilité (membre actif, pas de non-conformité majeure)
|
|||
|
|
- Le niveau visé est-il réaliste?
|
|||
|
|
|
|||
|
|
**Décision :**
|
|||
|
|
- ✅ Acceptée → Passage à l'audit
|
|||
|
|
- ⚠️ Ajournée → Compléments demandés
|
|||
|
|
- ❌ Refusée → Raisons expliquées (très rare)
|
|||
|
|
|
|||
|
|
**Étape 4 : Audit pair-à-pair (voir Document 5)**
|
|||
|
|
|
|||
|
|
Un audit complet est mené selon le **Protocole d'Audit Pair-à-Pair**.
|
|||
|
|
|
|||
|
|
**Durée :** 2-3 semaines
|
|||
|
|
|
|||
|
|
**Étape 5 : Décision (Cercle Éthique, 7 jours après audit)**
|
|||
|
|
|
|||
|
|
Le Cercle examine le rapport d'audit et décide :
|
|||
|
|
- ✅ Label accordé au niveau demandé
|
|||
|
|
- 🔽 Label accordé à un niveau inférieur (ex: demande Or → octroi Argent)
|
|||
|
|
- ⚠️ Label sous réserve (plan d'action de 30-90j requis)
|
|||
|
|
- ❌ Label refusé (lacunes trop importantes)
|
|||
|
|
|
|||
|
|
**Étape 6 : Publication (J+1)**
|
|||
|
|
|
|||
|
|
Si accordé :
|
|||
|
|
- Badge remis au membre
|
|||
|
|
- Fiche au Registraire mise à jour
|
|||
|
|
- Annonce dans #annonces (Matrix)
|
|||
|
|
- Certificat numérique signé (PGP)
|
|||
|
|
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
## PARTIE VI — SURVEILLANCE CONTINUE
|
|||
|
|
|
|||
|
|
### Article 6 — Entre Deux Audits
|
|||
|
|
|
|||
|
|
**Le label n'est pas un "acquis". Il doit être maintenu.**
|
|||
|
|
|
|||
|
|
#### 6.1 Déclarations d'Incidents
|
|||
|
|
|
|||
|
|
**Obligation :** Tout incident majeur doit être déclaré sous **24h** :
|
|||
|
|
- Indisponibilité >1h
|
|||
|
|
- Faille de sécurité exploitée
|
|||
|
|
- Perte de données
|
|||
|
|
- Violation de vie privée
|
|||
|
|
|
|||
|
|
**Procédure :**
|
|||
|
|
- Email à incidents@alliance-boreale.ca
|
|||
|
|
- Ou issue sur la forge (privée)
|
|||
|
|
- Description, impact, actions prises
|
|||
|
|
|
|||
|
|
**Conséquence sur le label :**
|
|||
|
|
- Déclaration faite = OK, pas de pénalité (on apprend de nos erreurs)
|
|||
|
|
- Déclaration NON faite = Suspension possible du label
|
|||
|
|
|
|||
|
|
#### 6.2 Revue Semestrielle Légère (Pour Argent+)
|
|||
|
|
|
|||
|
|
Les membres Argent, Or et Platine ont une **revue légère tous les 6 mois** :
|
|||
|
|
- Pas un audit complet (trop lourd)
|
|||
|
|
- Vérification des indicateurs clés :
|
|||
|
|
- Disponibilité (uptime)
|
|||
|
|
- Tests de sauvegarde (dates)
|
|||
|
|
- Indicateurs de sobriété (évolution)
|
|||
|
|
- Durée : 1h de visio + revue docs (15 min)
|
|||
|
|
|
|||
|
|
**Si problème détecté :** Plan d'action ou audit de suivi déclenché
|
|||
|
|
|
|||
|
|
#### 6.3 Audits Surprises (Si Suspicion)
|
|||
|
|
|
|||
|
|
**Déclencheur :**
|
|||
|
|
- Signalement par un pair
|
|||
|
|
- Incident grave non déclaré
|
|||
|
|
- Plainte d'un usager
|
|||
|
|
- Rumeur persistante
|
|||
|
|
|
|||
|
|
**Processus :**
|
|||
|
|
- Le Cercle Éthique décide (consentement)
|
|||
|
|
- Audit surprise sous 7 jours
|
|||
|
|
- Le membre doit coopérer (obligation)
|
|||
|
|
|
|||
|
|
**Refus de coopérer = Suspension immédiate du label**
|
|||
|
|
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
## PARTIE VII — RECERTIFICATION ANNUELLE
|
|||
|
|
|
|||
|
|
### Article 7 — Renouvellement du Label
|
|||
|
|
|
|||
|
|
**Tous les labels expirent après 12 mois. Pas d'exception.**
|
|||
|
|
|
|||
|
|
#### 7.1 Processus de Recertification
|
|||
|
|
|
|||
|
|
**6 mois avant expiration :**
|
|||
|
|
- Notification automatique au membre
|
|||
|
|
- Rappel des exigences
|
|||
|
|
|
|||
|
|
**3 mois avant expiration :**
|
|||
|
|
- Planification de l'audit de recertification
|
|||
|
|
- Désignation de l'auditeur
|
|||
|
|
|
|||
|
|
**1 mois avant expiration :**
|
|||
|
|
- Audit de recertification complet
|
|||
|
|
- Même rigueur que l'audit initial
|
|||
|
|
|
|||
|
|
**À expiration :**
|
|||
|
|
- Si audit OK → Label renouvelé 12 mois
|
|||
|
|
- Si audit NOK → Label expiré, passage en "Sans label" (mais membre actif)
|
|||
|
|
|
|||
|
|
#### 7.2 Possibilité de Monter de Niveau
|
|||
|
|
|
|||
|
|
La recertification est l'occasion de demander un niveau supérieur :
|
|||
|
|
- Bronze → Argent
|
|||
|
|
- Argent → Or
|
|||
|
|
- Or → Platine
|
|||
|
|
|
|||
|
|
Même processus, mais exigences du niveau supérieur évidemment.
|
|||
|
|
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
## PARTIE VIII — RÈGLES D'USAGE DU LABEL
|
|||
|
|
|
|||
|
|
### Article 8 — Marque et Badge
|
|||
|
|
|
|||
|
|
#### 8.1 Droit d'Usage
|
|||
|
|
|
|||
|
|
**Le label "Boréal" est une marque collective de L'Alliance Boréale.**
|
|||
|
|
|
|||
|
|
**Droit d'usage accordé pour :**
|
|||
|
|
- La durée de validité du label
|
|||
|
|
- Usage sur site web, signatures email, documents officiels
|
|||
|
|
- Mention dans communications (ex: "Nous sommes Boréal Or 2025")
|
|||
|
|
|
|||
|
|
**Obligation :**
|
|||
|
|
- Toujours mentionner l'année et le niveau
|
|||
|
|
- Lien vers la fiche Registraire (preuve vérifiable)
|
|||
|
|
|
|||
|
|
#### 8.2 Prohibitions
|
|||
|
|
|
|||
|
|
**Usage interdit :**
|
|||
|
|
- Utiliser le badge si label expiré
|
|||
|
|
- Prétendre à un niveau supérieur
|
|||
|
|
- Modifier le logo (couleurs, proportions)
|
|||
|
|
- Créer des variantes non autorisées
|
|||
|
|
- Laisser entendre un endorsement de l'Alliance sans base factuelle
|
|||
|
|
|
|||
|
|
**Sanction :** Suspension immédiate du label + possibilité de radiation
|
|||
|
|
|
|||
|
|
#### 8.3 Visuels Officiels
|
|||
|
|
|
|||
|
|
**Kit graphique fourni par l'Alliance :**
|
|||
|
|
- Logos SVG (Bronze, Argent, Or, Platine)
|
|||
|
|
- Badges PNG (haute résolution)
|
|||
|
|
- Guide d'utilisation (tailles, espaces, couleurs)
|
|||
|
|
|
|||
|
|
**Disponible sur :** git.alliance-boreale.ca/alliance-boreale/brand/
|
|||
|
|
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
## ANNEXE A — Grille d'Auto-Évaluation
|
|||
|
|
|
|||
|
|
**À remplir par le membre demandeur**
|
|||
|
|
|
|||
|
|
### Domaine 1 : Gouvernance & Éthique
|
|||
|
|
|
|||
|
|
| Critère | Oui/Non | Preuve Disponible | Notes |
|
|||
|
|
|---------|---------|-------------------|-------|
|
|||
|
|
| Charte interne signée | ☐ | ☐ | |
|
|||
|
|
| Registre des responsabilités | ☐ | ☐ | |
|
|||
|
|
| Politique conflits d'intérêts | ☐ | ☐ | |
|
|||
|
|
| Documentation des décisions | ☐ | ☐ | |
|
|||
|
|
| Code de conduite | ☐ | ☐ | |
|
|||
|
|
| Plan stratégique | ☐ | ☐ | |
|
|||
|
|
|
|||
|
|
**Note estimée (0-5) :** _____ / 5
|
|||
|
|
|
|||
|
|
### Domaine 2 : Sécurité de l'Information
|
|||
|
|
|
|||
|
|
[Même structure pour les 6 domaines...]
|
|||
|
|
|
|||
|
|
### Score Total Estimé
|
|||
|
|
|
|||
|
|
| Domaine | Note /5 | Poids | Points |
|
|||
|
|
|---------|---------|-------|--------|
|
|||
|
|
| 1. Gouvernance | ____ | 15% | ____ |
|
|||
|
|
| 2. Sécurité | ____ | 25% | ____ |
|
|||
|
|
| 3. Vie privée | ____ | 20% | ____ |
|
|||
|
|
| 4. Interop | ____ | 15% | ____ |
|
|||
|
|
| 5. Ops | ____ | 15% | ____ |
|
|||
|
|
| 6. Sobriété | ____ | 10% | ____ |
|
|||
|
|
| **TOTAL** | | **100%** | **____/100** |
|
|||
|
|
|
|||
|
|
**Niveau visé :** ☐ Bronze ☐ Argent ☐ Or ☐ Platine
|
|||
|
|
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
## ANNEXE B — Exemples de Preuves Acceptables
|
|||
|
|
|
|||
|
|
### Pour chaque critère, voici des exemples de preuves :
|
|||
|
|
|
|||
|
|
**Charte interne signée :**
|
|||
|
|
- PDF de la charte avec signatures
|
|||
|
|
- Résolution CA d'adoption
|
|||
|
|
- Lien vers page web publique
|
|||
|
|
|
|||
|
|
**MFA pour admins :**
|
|||
|
|
- Capture d'écran de la config (SSH, panel admin)
|
|||
|
|
- Test en direct devant l'auditeur
|
|||
|
|
|
|||
|
|
**Sauvegardes 3-2-1 testées :**
|
|||
|
|
- Rapport de test de restauration avec date
|
|||
|
|
- Screenshots du processus
|
|||
|
|
- Logs de backup (anonymisés OK)
|
|||
|
|
|
|||
|
|
**Registre des traitements (RGPD) :**
|
|||
|
|
- Fichier Excel/YAML
|
|||
|
|
- Ou outil RGPD (capture d'écran)
|
|||
|
|
|
|||
|
|
**Indicateurs de sobriété :**
|
|||
|
|
- Page web publique avec graphiques
|
|||
|
|
- Ou document partagé avec auditeur
|
|||
|
|
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
## ANNEXE C — Modèle de Résolution Interne
|
|||
|
|
|
|||
|
|
```
|
|||
|
|
RÉSOLUTION DU CONSEIL D'ADMINISTRATION
|
|||
|
|
[Nom de l'organisation]
|
|||
|
|
|
|||
|
|
Objet : Demande de Label Boréal
|
|||
|
|
|
|||
|
|
IL EST RÉSOLU :
|
|||
|
|
|
|||
|
|
1. De demander l'attribution du label "Boréal [Niveau]"
|
|||
|
|
auprès de L'Alliance Boréale ;
|
|||
|
|
|
|||
|
|
2. D'accepter le processus d'audit pair-à-pair selon
|
|||
|
|
le Cadre de Conformité & Label de Prestige v1.0 ;
|
|||
|
|
|
|||
|
|
3. D'autoriser la publication de notre fiche au Registraire
|
|||
|
|
avec indication du label obtenu ;
|
|||
|
|
|
|||
|
|
4. De s'engager à maintenir les exigences du label pendant
|
|||
|
|
toute sa durée de validité ;
|
|||
|
|
|
|||
|
|
5. D'autoriser l'usage du badge "Boréal [Niveau]" sur notre
|
|||
|
|
site web et communications selon les règles d'usage.
|
|||
|
|
|
|||
|
|
Adopté à [Ville], le [Date].
|
|||
|
|
|
|||
|
|
Signatures :
|
|||
|
|
[Président] : _________________
|
|||
|
|
[Secrétaire] : _________________
|
|||
|
|
```
|
|||
|
|
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
**FIN DU CADRE DE CONFORMITÉ & LABEL DE PRESTIGE**
|
|||
|
|
|
|||
|
|
*"Le label n'est pas une fin. C'est un voyage."*
|
|||
|
|
|
|||
|
|
🌲 **L'Alliance Boréale**
|