alliance-boreale/docs/constitution/04_cadre_conformite_label.md

1011 lines
30 KiB
Markdown
Raw Normal View History

2025-10-19 09:19:08 -04:00
# Cadre de Conformité & Label de Prestige
## L'Alliance Boréale
**Version :** 1.0
**Date :** 12 octobre 2025
**Révision prévue :** Octobre 2026
---
## PRÉAMBULE — Pourquoi un Label?
Le label **Boréal** n'est pas un "certificat" à accrocher au mur.
C'est une **preuve vivante** que vous incarnez les valeurs de L'Alliance : souveraineté, liberté, sobriété, solidarité, transparence.
Dans un monde où le "greenwashing" et le "privacy-washing" sont monnaie courante, nous voulons un label qui :
- **Se mérite** (audits rigoureux par les pairs)
- **Se maintient** (recertification annuelle obligatoire)
- **Se vérifie** (preuves publiques, indicateurs transparents)
- **A du sens** (alignement réel avec les pratiques quotidiennes)
Le label Boréal est notre réponse à la question : *"Comment savoir si une organisation est vraiment éthique, ou si elle fait juste du marketing?"*
---
## PARTIE I — PRINCIPES DIRECTEURS
### Article 1 — Philosophie du Label
#### 1.1 Alignement de Valeurs
**Le label mesure l'alignement avec nos 5 valeurs cardinales :**
1. **Souveraineté** : Contrôle réel de l'infrastructure et des données
2. **Liberté** : Utilisation de logiciels libres et standards ouverts
3. **Sobriété** : Mesure et réduction de l'empreinte environnementale
4. **Solidarité** : Contribution à la résilience collective
5. **Transparence** : Publication des politiques et indicateurs
**Ce n'est pas :**
- Un concours de popularité
- Une question de taille d'organisation
- Un passe-droit pour les "amis"
- Un label qu'on achète
**C'est :**
- Une reconnaissance de l'effort continu
- Une boussole pour progresser
- Un gage de confiance pour les usagers
- Une fierté collective
#### 1.2 Preuve par l'Évidence
**"Trust, but verify."** (Faire confiance, mais vérifier)
Chaque affirmation doit être **prouvable** :
- Vous dites utiliser des logiciels libres? → Montrez la liste
- Vous dites mesurer votre consommation? → Montrez les métriques
- Vous dites avoir des sauvegardes? → Montrez les tests de restauration
**Types de preuves acceptables :**
- Documents (politiques, procédures)
- Captures d'écran (configurations, dashboards)
- Logs horodatés
- Résultats de tests
- Code source (playbooks, scripts)
- Attestations de tiers (pentests, audits externes)
**Pas acceptables :**
- "Faites-moi confiance"
- "C'est dans ma tête"
- "Je vais le faire bientôt"
#### 1.3 Proportionnalité
**Les exigences doivent être adaptées à la taille et au risque.**
Une micro-entreprise de 2 personnes ne peut pas avoir la même infrastructure qu'une organisation de 50 employés.
**Principe :**
- **Minima absolus** : Obligatoires pour tous (ex: sauvegardes testées)
- **Recommandations graduées** : Selon la taille/complexité
- **Progression par paliers** : Bronze → Argent → Or → Platine
**Exemples de proportionnalité :**
- Micro (<5 employés) : Politique sécurité de 2 pages suffit
- PME (5-20) : Politique de 5-10 pages attendue
- Grande (20+) : Politique complète avec procédures détaillées
#### 1.4 Pairs Avant Tout
**L'évaluation est faite PAR les pairs, POUR les pairs.**
Pas de certificateur externe qui ne comprend rien à notre réalité.
Pas de consultant qui facture 10 000 $ l'audit.
**Des pairs qui se connaissent, se respectent, et se challengent mutuellement.**
**Avantages :**
- Bienveillance naturelle (on veut tous progresser)
- Exigence réelle (on se connaît, pas de bullshit)
- Apprentissage mutuel (on partage les bonnes pratiques)
- Coût minimal (temps échangé via Banque de Temps)
**Garde-fous :**
- Pas d'auto-audit
- Pas d'audit par compétiteur direct
- Rotation des auditeurs
- Arbitrage par Cercle Éthique & Conformité si litige
#### 1.5 Transparence Utile
**Principe : "Ce qui impacte les usagers est public. Le reste est prouvable sur demande."**
**Public :**
- Niveau du label (Bronze, Argent, Or, Platine)
- Score global (/100)
- Date d'expiration
- Liens vers politiques publiques (sécurité, vie privée, sobriété)
- Disponibilité (uptime)
**Privé (mais prouvable aux pairs) :**
- Détails techniques d'infrastructure
- Configurations sensibles
- Résultats complets d'audit (seule la synthèse est publique)
- Incidents mineurs non critiques
**Justification :**
Trop de transparence = risque sécuritaire (divulgation de vulnérabilités).
Pas assez = perte de confiance.
→ Équilibre intelligent.
---
## PARTIE II — PÉRIMÈTRE DE CONFORMITÉ
### Article 2 — Six Domaines Évalués
Le label évalue **6 domaines** interdépendants. Tous sont importants, certains sont pondérés plus fortement.
---
### 2.1 DOMAINE 1 : Gouvernance & Éthique
**Pourquoi c'est important :**
Sans gouvernance claire et éthique forte, tout le reste n'est que technique vide de sens.
#### Critères Obligatoires (Bronze minimum)
1. **Charte interne signée**
- Document définissant mission, valeurs, principes
- Signé par le CA ou équivalent
- Publié (au moins résumé)
- **Preuve :** Résolution CA + lien vers charte
2. **Registre des responsabilités**
- Qui est responsable de quoi?
- Délégations claires (technique, légal, sécurité, privacy)
- Organigramme à jour
- **Preuve :** Document interne ou page "À propos" sur site web
3. **Politique de conflits d'intérêts**
- Comment gérer les situations où intérêt personnel ≠ intérêt organisation
- Déclarations obligatoires
- **Preuve :** Section dans charte ou document séparé
#### Critères Recommandés (Argent+)
4. **Documentation des décisions importantes**
- Procès-verbaux de réunions stratégiques
- Décisions traçables (Git, wiki, etc.)
- **Preuve :** Accès au dépôt de décisions (peut être privé)
5. **Code de conduite**
- Comportements attendus/inacceptables
- Processus de plainte
- **Preuve :** Publié sur site web
6. **Plan stratégique**
- Vision 3-5 ans
- Objectifs mesurables
- Révision annuelle
- **Preuve :** Document partagé avec l'auditeur
#### Grille de Notation (0-5 points)
| Score | Description |
|-------|-------------|
| **0** | Aucune gouvernance formelle, chaos total |
| **1** | Informel, tout "dans la tête" du fondateur |
| **2** | Quelques documents de base, mais incomplets |
| **3** | ✅ **BRONZE** — Minima atteints (1+2+3) |
| **4** | ✅ **ARGENT** — Bronze + (4 ou 5) |
| **5** | ✅ **OR/PLATINE** — Tout complet + amélioration continue démontrée |
**Pondération :** 15% du score total
---
### 2.2 DOMAINE 2 : Sécurité de l'Information
**Pourquoi c'est important :**
Sans sécurité, il n'y a pas de souveraineté. Une faille chez un membre met en péril toute l'Alliance.
#### Critères Obligatoires (Bronze minimum)
1. **Gestion des vulnérabilités**
- Processus de veille (CVE, alertes sécurité)
- SLA de correction : Critique <48h, Élevé <7j, Moyen <30j
- **Preuve :** Logs de mises à jour, politique écrite
2. **MFA pour administrateurs**
- Authentification multi-facteurs obligatoire pour tous les accès admin
- TOTP minimum (Authy, Google Authenticator, etc.)
- **Preuve :** Capture d'écran config ou test en direct
3. **Sauvegardes 3-2-1 testées**
- **3** copies (production + 2 backups)
- **2** supports différents (disque + cloud ou autre site)
- **1** copie hors site (géographiquement séparée)
- **Testées** : Restauration complète réussie dans les 90 derniers jours
- **Preuve :** Rapport de test de restauration avec date + screenshots
#### Critères Recommandés (Argent+)
4. **Réponse à incident documentée**
- Procédure écrite : qui fait quoi en cas d'incident
- Contacts d'urgence
- Post-mortem des incidents passés
- **Preuve :** Document de procédure + 1 exemple de post-mortem
5. **Chiffrement des données sensibles**
- Données au repos : chiffrées (LUKS, dm-crypt)
- Données en transit : TLS 1.3 minimum
- **Preuve :** Configuration serveurs + test SSL Labs
6. **Segmentation réseau**
- DMZ, réseaux isolés
- Firewall avec règles strictes
- **Preuve :** Diagramme réseau + règles firewall
#### Critères Avancés (Or+)
7. **Tests de pénétration annuels**
- Pentest externe par tiers ou membre pair
- Rapport partagé avec les pairs (confidentiel)
- Plan de correction
8. **Surveillance proactive (SIEM/IDS)**
- Logs centralisés et analysés
- Alertes automatiques
- **Preuve :** Accès au dashboard SIEM
#### Grille de Notation (0-5 points)
| Score | Description |
|-------|-------------|
| **0** | Aucune sécurité (serveur root sans mdp...) |
| **1** | Sécurité "de base" mais lacunes graves |
| **2** | Quelques mesures, mais sauvegardes non testées ou MFA absent |
| **3** | ✅ **BRONZE** — (1+2+3) Minima atteints |
| **4** | ✅ **ARGENT** — Bronze + (4 ou 5) |
| **5** | ✅ **OR/PLATINE** — Tout complet + (7 ou 8) |
**Pondération :** 25% du score total (le plus important !)
---
### 2.3 DOMAINE 3 : Vie Privée & Loi 25
**Pourquoi c'est important :**
Respect de la vie privée = valeur cardinale. Conformité légale = survie de l'organisation.
#### Critères Obligatoires (Bronze minimum)
1. **Registre des traitements**
- Liste de tous les traitements de données personnelles
- Pour chaque traitement : finalité, base légale, durée conservation, destinataires
- **Preuve :** Fichier Excel/YAML ou outil RGPD + accès
2. **Base légale claire**
- Consentement, contrat, intérêt légitime, obligation légale ?
- Documenté pour chaque traitement
- **Preuve :** Inclus dans registre des traitements
3. **Politique de confidentialité publiée**
- Accessible publiquement (site web)
- Langage clair, pas juste du jargon juridique
- Mise à jour récente (<12 mois)
- **Preuve :** Lien vers la politique
#### Critères Recommandés (Argent+)
4. **DPIA (si nécessaire)**
- Analyse d'impact si traitement à risque élevé
- Documentée et revue
- **Preuve :** Document DPIA (peut être anonymisé)
5. **Droits des personnes**
- Processus pour exercer droits (accès, rectification, suppression, portabilité)
- Formulaire ou email dédié
- Délai de réponse <30 jours
- **Preuve :** Page web ou procédure documentée
6. **Minimisation des données**
- Ne collecter que le strict nécessaire
- Pas de "on sait jamais, ça peut servir"
- **Preuve :** Revue du registre + justification de chaque champ collecté
#### Critères Avancés (Or+)
7. **Chiffrement bout-à-bout**
- Pour communications sensibles (emails, fichiers)
- **Preuve :** Démo ou config
8. **Responsable de la protection des données (RPD)**
- Personne désignée, formée
- Point de contact connu
- **Preuve :** Nom publié + contact
#### Grille de Notation (0-5 points)
| Score | Description |
|-------|-------------|
| **0** | Aucune politique vie privée, données collectées n'importe comment |
| **1** | Politique copier-coller générique, non appliquée |
| **2** | Politique présente mais registre incomplet |
| **3** | ✅ **BRONZE** — (1+2+3) Minima atteints |
| **4** | ✅ **ARGENT** — Bronze + (4+5) |
| **5** | ✅ **OR/PLATINE** — Tout complet + (7 ou 8) |
**Pondération :** 20% du score total
---
### 2.4 DOMAINE 4 : Interopérabilité & Fédération
**Pourquoi c'est important :**
L'Alliance repose sur l'interopérabilité. Sans elle, on redevient des silos.
#### Critères Obligatoires (Bronze minimum)
1. **DNS fédéré opérationnel**
- Zones hébergées en secondaire chez ≥2 pairs
- AXFR/NOTIFY fonctionnels
- Latence <50ms
- **Preuve :** Tests dig + logs PowerDNS
2. **Métadonnées de fédération publiées**
- Endpoints SSO (.well-known/openid-configuration ou équivalent)
- Endpoints DNS (ns1.membre.ca avec IP)
- Endpoints VPN (wireguard config ou équivalent)
- **Preuve :** URLs accessibles publiquement
#### Critères Recommandés (Argent+)
3. **Identités fédérées (SSO)**
- Keycloak, OpenID Connect, SAML
- Intégration avec autres membres de l'Alliance
- **Preuve :** Test de connexion SSO entre 2 membres
4. **Standards ouverts pour email**
- SMTP, IMAP (pas d'API propriétaire)
- SPF, DKIM, DMARC configurés
- **Preuve :** Résultats mail-tester.com >8/10
5. **Partage de fichiers interopérable**
- WebDAV, CalDAV, CardDAV
- Nextcloud, ownCloud ou compatible
- **Preuve :** Test de connexion depuis client standard
#### Critères Avancés (Or+)
6. **API publiques documentées**
- OpenAPI/Swagger pour services exposés
- Documentation accessible
- **Preuve :** Lien vers docs API
7. **Participation active à la fédération**
- Contribution aux outils communs (playbooks Ansible, scripts)
- Support technique aux pairs
- **Preuve :** Commits Git + témoignages
#### Grille de Notation (0-5 points)
| Score | Description |
|-------|-------------|
| **0** | Aucune interopérabilité, silo complet |
| **1** | Quelques standards ouverts mais pas fédéré |
| **2** | DNS configuré mais non fonctionnel ou métadonnées absentes |
| **3** | ✅ **BRONZE** — (1+2) DNS + métadonnées OK |
| **4** | ✅ **ARGENT** — Bronze + SSO ou email ou fichiers |
| **5** | ✅ **OR/PLATINE** — Tout complet + contribution active |
**Pondération :** 15% du score total
---
### 2.5 DOMAINE 5 : Opérations & Résilience
**Pourquoi c'est important :**
La fiabilité est non négociable. Si ton service est down, les usagers souffrent et l'Alliance est fragilisée.
#### Critères Obligatoires (Bronze minimum)
1. **Monitoring actif**
- Icinga, Prometheus, Netdata ou équivalent
- Surveillance 24/7 (automatisée)
- Alertes configurées (email/SMS/Matrix)
- **Preuve :** Accès au dashboard + historique
2. **Journaux (logs) conservés ≥90 jours**
- Logs systèmes, applicatifs, accès
- Centralisés si possible
- **Preuve :** Montrer les logs d'il y a 60-90 jours
3. **Tests de restauration trimestriels**
- Sauvegardes testées tous les 3 mois minimum
- Documenté avec dates et résultats
- **Preuve :** Rapports des 2 derniers tests
#### Critères Recommandés (Argent+)
4. **Gestion de capacité**
- Surveillance des ressources (CPU, RAM, disque)
- Prévisions de croissance
- Alertes avant saturation
- **Preuve :** Dashboard Grafana + tendances
5. **Runbooks et documentation**
- Procédures d'incident documentées
- "How-to" pour tâches courantes
- Wiki ou dépôt Git
- **Preuve :** Accès au wiki + liste des runbooks
6. **SLA publiés**
- Engagement de disponibilité (ex: 99,5%)
- Objectif de temps de rétablissement (RTO)
- Publié sur page de statut
- **Preuve :** Lien vers SLA
#### Critères Avancés (Or+)
7. **Haute disponibilité (HA)**
- Services critiques redondants
- Failover automatique
- **Preuve :** Test de bascule réussi
8. **Plan de continuité d'activité (PCA)**
- Document complet : quoi faire si datacenter détruit
- Testé annuellement
- **Preuve :** Document PCA + rapport de test
#### Grille de Notation (0-5 points)
| Score | Description |
|-------|-------------|
| **0** | Aucun monitoring, aucune sauvegarde testée |
| **1** | Monitoring basique mais sauvegardes non testées |
| **2** | Monitoring + sauvegardes mais logs <90j ou tests >3 mois |
| **3** | ✅ **BRONZE** — (1+2+3) Minima atteints |
| **4** | ✅ **ARGENT** — Bronze + (4+5) |
| **5** | ✅ **OR/PLATINE** — Tout complet + HA ou PCA |
**Pondération :** 15% du score total
---
### 2.6 DOMAINE 6 : Sobriété Numérique
**Pourquoi c'est important :**
L'une de nos 5 valeurs cardinales. Si on ne mesure pas, on ne peut pas réduire.
#### Critères Obligatoires (Bronze minimum)
1. **Mesure de consommation énergétique**
- Serveurs : mesure via PDU intelligent, IPMI, ou factures électricité
- Estimation si mesure directe impossible (mais justifiée)
- **Preuve :** Tableau de conso (kWh/mois) sur 3 mois minimum
2. **Indicateurs de sobriété publiés**
- PUE (Power Usage Effectiveness) ou équivalent
- CO2/utilisateur ou CO2/service
- Publié sur site web ou registraire
- **Preuve :** Lien vers les indicateurs
#### Critères Recommandés (Argent+)
3. **Optimisation démontrée**
- Actions concrètes pour réduire l'empreinte :
- Mise en veille/extinction de VMs inutilisées
- Consolidation de serveurs
- Migration vers matériel plus efficient
- **Preuve :** Comparaison avant/après (métriques)
4. **Choix matériels/logiciels frugaux**
- Hardware reconditionné privilégié
- Logiciels légers (pas de bloatware)
- **Preuve :** Liste du matériel + âge + justifications
5. **Compensation carbone (optionnelle mais valorisée)**
- Si émissions incompressibles, compensation via projets certifiés
- **Preuve :** Certificats ou reçus
#### Critères Avancés (Or+)
6. **Infrastructure 100% renouvelable**
- Électricité verte certifiée (Hydro-Québec = déjà ~99% hydro ✅)
- Datacenter alimenté par énergies renouvelables
- **Preuve :** Factures énergie verte ou certification datacenter
7. **Analyse de cycle de vie (ACV)**
- Empreinte totale : fabrication + usage + fin de vie
- Documentée
- **Preuve :** Rapport ACV simplifié
#### Grille de Notation (0-5 points)
| Score | Description |
|-------|-------------|
| **0** | Aucune mesure, aucune conscience de l'impact |
| **1** | Conscience du problème mais pas de mesure |
| **2** | Mesure partielle, indicateurs incomplets |
| **3** | ✅ **BRONZE** — (1+2) Mesure + indicateurs publiés |
| **4** | ✅ **ARGENT** — Bronze + (3 ou 4) optimisation démontrée |
| **5** | ✅ **OR/PLATINE** — Tout complet + (6 ou 7) excellence |
**Pondération :** 10% du score total
---
## PARTIE III — NIVEAUX DE LABEL
### Article 3 — Les Quatre Niveaux
Le label Boréal existe en **4 niveaux progressifs** :
```
Bronze → Argent → Or → Platine
(Base) (Solide) (Référence) (Excellence)
```
Chaque niveau a des exigences claires et un badge visuel distinct.
---
### 3.1 Boréal Bronze — Base Conforme
**Public cible :** Nouveaux membres, organisations en début de parcours
**Exigences :**
-**Minima atteints sur les 6 domaines**
- Gouvernance : Charte + Registre responsabilités + Conflits d'intérêts
- Sécurité : Vulnérabilités gérées + MFA admins + Sauvegardes 3-2-1 testées
- Vie privée : Registre traitements + Base légale + Politique publiée
- Interopérabilité : DNS fédéré + Métadonnées publiées
- Opérations : Monitoring + Logs 90j + Tests restauration trimestriels
- Sobriété : Mesure conso + Indicateurs publiés
-**Score minimum : 60/100**
-**Aucune non-conformité majeure ouverte**
- Pas de faille de sécurité critique non corrigée
- Pas de violation de la Loi 25 avérée
- Pas d'indisponibilité >24h sans raison valable
**Validité :** 12 mois
**Badge :**
- Couleur : Brun/Bronze
- Texte : "Boréal Bronze 2025"
- Usage autorisé sur site web, signatures email
**Message :** *"Nous respectons les fondamentaux de l'Alliance Boréale."*
---
### 3.2 Boréal Argent — Solidité Opérationnelle
**Public cible :** Membres établis avec pratiques solides
**Exigences :**
- ✅ Tout ce qui est dans Bronze
-**Score minimum : 70/100**
-**Audit pair semestriel sans réserve majeure**
- 2 audits/an au lieu d'1
- Pas de "réserve majeure" (réserves mineures OK)
-**Transparence renforcée :**
- Page de statut publique (uptime, incidents)
- Runbooks publiés (au moins procédures de base)
- Indicateurs de sobriété détaillés
**Validité :** 12 mois
**Badge :**
- Couleur : Argenté
- Texte : "Boréal Argent 2025"
**Message :** *"Nous sommes transparents, fiables, et améliorés continuellement."*
---
### 3.3 Boréal Or — Référence d'Excellence
**Public cible :** Leaders de l'Alliance, modèles pour les autres
**Exigences :**
- ✅ Tout ce qui est dans Argent
-**Score minimum : 85/100**
-**Exercices de crise annuels**
- Simulation d'incident majeur (ex: perte datacenter)
- Documenté + rapport + améliorations apportées
-**Indicateurs de sobriété publiés et exemplaires**
- Réduction démontrée année après année
- Ou déjà très bas (≤50% de la moyenne du secteur)
-**Tests de restauration réussis sur 12 derniers mois**
- Preuves des 4 tests trimestriels
- 100% de succès
**Validité :** 12 mois
**Badge :**
- Couleur : Doré
- Texte : "Boréal Or 2025"
**Message :** *"Nous sommes une référence technique et éthique."*
---
### 3.4 Boréal Platine — Excellence Continue
**Public cible :** Les meilleurs des meilleurs, rares
**Exigences :**
- ✅ Tout ce qui est dans Or
-**Score minimum : 90/100**
-**Amélioration continue démontrée**
- Augmentation du score d'au moins 5 points sur 2 ans
- Ou maintien à 95+ pendant 2 ans
-**Plan de continuité d'activité (PCA) documenté ET testé**
- Test réussi dans les 12 derniers mois
- Rapport public (synthèse)
-**Chiffrement bout-à-bout quand pertinent**
- Emails sensibles, fichiers, communications
-**Preuves tierces**
- Pentest annuel partagé aux pairs (confidentiel)
- Ou certification externe reconnue (ISO 27001, SOC 2)
**Validité :** 12 mois (comme les autres, pas d'exception)
**Badge :**
- Couleur : Platine/Blanc brillant
- Texte : "Boréal Platine 2025"
**Message :** *"Nous incarnons l'excellence absolue de l'Alliance Boréale."*
---
## PARTIE IV — SYSTÈME DE POINTS
### Article 4 — Calcul du Score Global
Le score global est calculé sur **/100 points** en fonction des 6 domaines.
#### 4.1 Notation par Domaine (0-5)
Chaque domaine est noté de **0 à 5 points** selon la grille de chaque domaine (voir Partie II).
#### 4.2 Pondération
Les domaines ont des poids différents selon leur importance :
| Domaine | Poids | Points Max |
|---------|-------|------------|
| 1. Gouvernance & Éthique | 15% | 15 pts |
| 2. Sécurité de l'Information | 25% | 25 pts |
| 3. Vie Privée & Loi 25 | 20% | 20 pts |
| 4. Interopérabilité & Fédération | 15% | 15 pts |
| 5. Opérations & Résilience | 15% | 15 pts |
| 6. Sobriété Numérique | 10% | 10 pts |
| **TOTAL** | **100%** | **100 pts** |
#### 4.3 Formule de Calcul
```
Score_Total = Σ (Note_Domaine × Poids_Domaine)
Avec :
- Note_Domaine : de 0 à 5
- Poids_Domaine : % du domaine
Exemple :
Domaine 1 (Gouvernance) : Note 4/5 × 15% = 12/15 pts
Domaine 2 (Sécurité) : Note 5/5 × 25% = 25/25 pts
Domaine 3 (Vie privée) : Note 3/5 × 20% = 12/20 pts
Domaine 4 (Interop) : Note 4/5 × 15% = 12/15 pts
Domaine 5 (Ops) : Note 4/5 × 15% = 12/15 pts
Domaine 6 (Sobriété) : Note 3/5 × 10% = 6/10 pts
Score_Total = 12+25+12+12+12+6 = 79/100
→ Label : Argent (70-84)
```
#### 4.4 Seuils par Niveau
| Niveau | Score Min | Score Max |
|--------|-----------|-----------|
| Bronze | 60 | 69 |
| Argent | 70 | 84 |
| Or | 85 | 89 |
| Platine | 90 | 100 |
**Note :** Un score élevé ne suffit PAS. Les exigences qualitatives de chaque niveau doivent aussi être remplies.
---
## PARTIE V — PROCESSUS D'ÉVALUATION
### Article 5 — Demande de Labellisation
#### 5.1 Qui Peut Demander?
- Tout membre actif de l'Alliance (pas les probatoires)
- Demande volontaire (pas obligatoire, mais fortement encouragée)
- Un membre peut demander n'importe quel niveau (pas forcément Bronze d'abord)
#### 5.2 Procédure de Demande
**Étape 1 : Auto-évaluation (par le membre)**
Le membre remplit la **grille d'auto-évaluation** (voir Annexe A) :
- Note estimée pour chaque domaine
- Liste des preuves disponibles
- Identification des lacunes
**Durée :** 2-4 heures
**Étape 2 : Soumission**
Le membre soumet sa demande au **Cercle Éthique & Conformité** :
- Formulaire de demande
- Auto-évaluation complétée
- Niveau visé (Bronze, Argent, Or, Platine)
- Liste des documents/preuves joints
**Étape 3 : Revue préliminaire (Cercle Éthique, 7 jours)**
Le Cercle vérifie :
- La complétude du dossier
- L'éligibilité (membre actif, pas de non-conformité majeure)
- Le niveau visé est-il réaliste?
**Décision :**
- ✅ Acceptée → Passage à l'audit
- ⚠️ Ajournée → Compléments demandés
- ❌ Refusée → Raisons expliquées (très rare)
**Étape 4 : Audit pair-à-pair (voir Document 5)**
Un audit complet est mené selon le **Protocole d'Audit Pair-à-Pair**.
**Durée :** 2-3 semaines
**Étape 5 : Décision (Cercle Éthique, 7 jours après audit)**
Le Cercle examine le rapport d'audit et décide :
- ✅ Label accordé au niveau demandé
- 🔽 Label accordé à un niveau inférieur (ex: demande Or → octroi Argent)
- ⚠️ Label sous réserve (plan d'action de 30-90j requis)
- ❌ Label refusé (lacunes trop importantes)
**Étape 6 : Publication (J+1)**
Si accordé :
- Badge remis au membre
- Fiche au Registraire mise à jour
- Annonce dans #annonces (Matrix)
- Certificat numérique signé (PGP)
---
## PARTIE VI — SURVEILLANCE CONTINUE
### Article 6 — Entre Deux Audits
**Le label n'est pas un "acquis". Il doit être maintenu.**
#### 6.1 Déclarations d'Incidents
**Obligation :** Tout incident majeur doit être déclaré sous **24h** :
- Indisponibilité >1h
- Faille de sécurité exploitée
- Perte de données
- Violation de vie privée
**Procédure :**
- Email à incidents@alliance-boreale.ca
- Ou issue sur la forge (privée)
- Description, impact, actions prises
**Conséquence sur le label :**
- Déclaration faite = OK, pas de pénalité (on apprend de nos erreurs)
- Déclaration NON faite = Suspension possible du label
#### 6.2 Revue Semestrielle Légère (Pour Argent+)
Les membres Argent, Or et Platine ont une **revue légère tous les 6 mois** :
- Pas un audit complet (trop lourd)
- Vérification des indicateurs clés :
- Disponibilité (uptime)
- Tests de sauvegarde (dates)
- Indicateurs de sobriété (évolution)
- Durée : 1h de visio + revue docs (15 min)
**Si problème détecté :** Plan d'action ou audit de suivi déclenché
#### 6.3 Audits Surprises (Si Suspicion)
**Déclencheur :**
- Signalement par un pair
- Incident grave non déclaré
- Plainte d'un usager
- Rumeur persistante
**Processus :**
- Le Cercle Éthique décide (consentement)
- Audit surprise sous 7 jours
- Le membre doit coopérer (obligation)
**Refus de coopérer = Suspension immédiate du label**
---
## PARTIE VII — RECERTIFICATION ANNUELLE
### Article 7 — Renouvellement du Label
**Tous les labels expirent après 12 mois. Pas d'exception.**
#### 7.1 Processus de Recertification
**6 mois avant expiration :**
- Notification automatique au membre
- Rappel des exigences
**3 mois avant expiration :**
- Planification de l'audit de recertification
- Désignation de l'auditeur
**1 mois avant expiration :**
- Audit de recertification complet
- Même rigueur que l'audit initial
**À expiration :**
- Si audit OK → Label renouvelé 12 mois
- Si audit NOK → Label expiré, passage en "Sans label" (mais membre actif)
#### 7.2 Possibilité de Monter de Niveau
La recertification est l'occasion de demander un niveau supérieur :
- Bronze → Argent
- Argent → Or
- Or → Platine
Même processus, mais exigences du niveau supérieur évidemment.
---
## PARTIE VIII — RÈGLES D'USAGE DU LABEL
### Article 8 — Marque et Badge
#### 8.1 Droit d'Usage
**Le label "Boréal" est une marque collective de L'Alliance Boréale.**
**Droit d'usage accordé pour :**
- La durée de validité du label
- Usage sur site web, signatures email, documents officiels
- Mention dans communications (ex: "Nous sommes Boréal Or 2025")
**Obligation :**
- Toujours mentionner l'année et le niveau
- Lien vers la fiche Registraire (preuve vérifiable)
#### 8.2 Prohibitions
**Usage interdit :**
- Utiliser le badge si label expiré
- Prétendre à un niveau supérieur
- Modifier le logo (couleurs, proportions)
- Créer des variantes non autorisées
- Laisser entendre un endorsement de l'Alliance sans base factuelle
**Sanction :** Suspension immédiate du label + possibilité de radiation
#### 8.3 Visuels Officiels
**Kit graphique fourni par l'Alliance :**
- Logos SVG (Bronze, Argent, Or, Platine)
- Badges PNG (haute résolution)
- Guide d'utilisation (tailles, espaces, couleurs)
**Disponible sur :** git.alliance-boreale.ca/alliance-boreale/brand/
---
## ANNEXE A — Grille d'Auto-Évaluation
**À remplir par le membre demandeur**
### Domaine 1 : Gouvernance & Éthique
| Critère | Oui/Non | Preuve Disponible | Notes |
|---------|---------|-------------------|-------|
| Charte interne signée | ☐ | ☐ | |
| Registre des responsabilités | ☐ | ☐ | |
| Politique conflits d'intérêts | ☐ | ☐ | |
| Documentation des décisions | ☐ | ☐ | |
| Code de conduite | ☐ | ☐ | |
| Plan stratégique | ☐ | ☐ | |
**Note estimée (0-5) :** _____ / 5
### Domaine 2 : Sécurité de l'Information
[Même structure pour les 6 domaines...]
### Score Total Estimé
| Domaine | Note /5 | Poids | Points |
|---------|---------|-------|--------|
| 1. Gouvernance | ____ | 15% | ____ |
| 2. Sécurité | ____ | 25% | ____ |
| 3. Vie privée | ____ | 20% | ____ |
| 4. Interop | ____ | 15% | ____ |
| 5. Ops | ____ | 15% | ____ |
| 6. Sobriété | ____ | 10% | ____ |
| **TOTAL** | | **100%** | **____/100** |
**Niveau visé :** ☐ Bronze ☐ Argent ☐ Or ☐ Platine
---
## ANNEXE B — Exemples de Preuves Acceptables
### Pour chaque critère, voici des exemples de preuves :
**Charte interne signée :**
- PDF de la charte avec signatures
- Résolution CA d'adoption
- Lien vers page web publique
**MFA pour admins :**
- Capture d'écran de la config (SSH, panel admin)
- Test en direct devant l'auditeur
**Sauvegardes 3-2-1 testées :**
- Rapport de test de restauration avec date
- Screenshots du processus
- Logs de backup (anonymisés OK)
**Registre des traitements (RGPD) :**
- Fichier Excel/YAML
- Ou outil RGPD (capture d'écran)
**Indicateurs de sobriété :**
- Page web publique avec graphiques
- Ou document partagé avec auditeur
---
## ANNEXE C — Modèle de Résolution Interne
```
RÉSOLUTION DU CONSEIL D'ADMINISTRATION
[Nom de l'organisation]
Objet : Demande de Label Boréal
IL EST RÉSOLU :
1. De demander l'attribution du label "Boréal [Niveau]"
auprès de L'Alliance Boréale ;
2. D'accepter le processus d'audit pair-à-pair selon
le Cadre de Conformité & Label de Prestige v1.0 ;
3. D'autoriser la publication de notre fiche au Registraire
avec indication du label obtenu ;
4. De s'engager à maintenir les exigences du label pendant
toute sa durée de validité ;
5. D'autoriser l'usage du badge "Boréal [Niveau]" sur notre
site web et communications selon les règles d'usage.
Adopté à [Ville], le [Date].
Signatures :
[Président] : _________________
[Secrétaire] : _________________
```
---
**FIN DU CADRE DE CONFORMITÉ & LABEL DE PRESTIGE**
*"Le label n'est pas une fin. C'est un voyage."*
🌲 **L'Alliance Boréale**