1370 lines
46 KiB
Markdown
1370 lines
46 KiB
Markdown
|
|
# Document 5 : Protocole d'Audit Pair-à-Pair
|
||
|
|
## L'Alliance Boréale
|
||
|
|
|
||
|
|
**Version :** 1.0
|
||
|
|
**Date :** 12 octobre 2025
|
||
|
|
**Statut :** Cadre opérationnel
|
||
|
|
**Longueur :** 10-12 pages
|
||
|
|
|
||
|
|
---
|
||
|
|
|
||
|
|
## TABLE DES MATIÈRES
|
||
|
|
|
||
|
|
1. [Philosophie de l'audit pair-à-pair](#1-philosophie-de-laudit-pair-à-pair)
|
||
|
|
2. [Types d'audits](#2-types-daudits)
|
||
|
|
3. [Processus d'audit complet](#3-processus-daudit-complet)
|
||
|
|
4. [Grilles d'évaluation par domaine](#4-grilles-dévaluation-par-domaine)
|
||
|
|
5. [Rôles et responsabilités](#5-rôles-et-responsabilités)
|
||
|
|
6. [Documentation et traçabilité](#6-documentation-et-traçabilité)
|
||
|
|
7. [Gestion des non-conformités](#7-gestion-des-non-conformités)
|
||
|
|
8. [Calendrier et fréquence](#8-calendrier-et-fréquence)
|
||
|
|
9. [Annexes](#9-annexes)
|
||
|
|
|
||
|
|
---
|
||
|
|
|
||
|
|
## 1. PHILOSOPHIE DE L'AUDIT PAIR-À-PAIR
|
||
|
|
|
||
|
|
### 1.1 Pourquoi des audits entre pairs ?
|
||
|
|
|
||
|
|
> **"Nous ne voulons pas d'inspecteurs externes qui ne comprennent pas nos réalités. Nous voulons des pairs qui nous challengent ET nous soutiennent."**
|
||
|
|
|
||
|
|
L'Alliance Boréale rejette le modèle classique d'audit :
|
||
|
|
- ❌ **Auditeurs externes payants** (coûteux, souvent superficiels)
|
||
|
|
- ❌ **Approche punitive** (trouver des fautes pour sanctionner)
|
||
|
|
- ❌ **Checklist mécanique** (cocher des cases sans comprendre le contexte)
|
||
|
|
|
||
|
|
Nous adoptons une approche **collaborative et évolutive** :
|
||
|
|
- ✅ **Pairs qui se connaissent** (confiance, empathie, réalisme)
|
||
|
|
- ✅ **Amélioration continue** (identifier les leviers de progrès)
|
||
|
|
- ✅ **Transparence radicale** (résultats publics, apprentissage collectif)
|
||
|
|
|
||
|
|
### 1.2 Principes fondateurs
|
||
|
|
|
||
|
|
**a) Bienveillance exigeante**
|
||
|
|
L'auditeur n'est pas un juge mais un **compagnon de route critique**. Il pose des questions inconfortables avec respect, cherche à comprendre avant de critiquer, et propose des pistes d'amélioration concrètes.
|
||
|
|
|
||
|
|
**b) Réciprocité**
|
||
|
|
Chaque membre est tour à tour **auditeur et audité**. Cette symétrie crée de l'empathie et évite les rapports de pouvoir. On n'audite pas "de haut", on audite "en miroir".
|
||
|
|
|
||
|
|
**c) Transparence publique**
|
||
|
|
Les résultats d'audit (scores, réserves, recommandations) sont **publics** dans le Registraire. Cette transparence est notre garantie de crédibilité. Cacher les failles ne fait que les aggraver.
|
||
|
|
|
||
|
|
**d) Amélioration continue, pas perfection**
|
||
|
|
Un audit ne doit **jamais** viser la perfection (impossible, décourageante). Il vise l'**amélioration itérative** : où étais-tu l'an dernier? Où es-tu aujourd'hui? Où veux-tu être demain?
|
||
|
|
|
||
|
|
**e) Subsidiarité technique**
|
||
|
|
Chaque membre reste **souverain** de ses choix techniques. L'audit vérifie la conformité aux **principes** (sécurité, sobriété, transparence), pas aux **outils** (Proxmox vs VMware, Debian vs Alpine).
|
||
|
|
|
||
|
|
### 1.3 Ce que l'audit N'EST PAS
|
||
|
|
|
||
|
|
- ❌ Une inspection policière
|
||
|
|
- ❌ Un concours de qui a la meilleure infra
|
||
|
|
- ❌ Une certification ISO à 10 000 $
|
||
|
|
- ❌ Une excuse pour espionner les pairs
|
||
|
|
- ❌ Un rituel bureaucratique sans valeur ajoutée
|
||
|
|
|
||
|
|
### 1.4 Ce que l'audit EST
|
||
|
|
|
||
|
|
- ✅ Un dialogue structuré entre pairs
|
||
|
|
- ✅ Une opportunité d'apprendre (des deux côtés)
|
||
|
|
- ✅ Une garantie collective de qualité
|
||
|
|
- ✅ Un levier d'amélioration continue
|
||
|
|
- ✅ Une preuve de sérieux pour nos utilisateurs
|
||
|
|
|
||
|
|
---
|
||
|
|
|
||
|
|
## 2. TYPES D'AUDITS
|
||
|
|
|
||
|
|
L'Alliance utilise **trois types d'audits** complémentaires, selon le contexte et l'objectif :
|
||
|
|
|
||
|
|
### 2.1 Auto-évaluation (obligatoire annuelle)
|
||
|
|
|
||
|
|
**Quand :** À la date anniversaire de l'attribution du label (ou avant demande de niveau supérieur)
|
||
|
|
|
||
|
|
**Qui :** Le membre lui-même
|
||
|
|
|
||
|
|
**Durée :** 2-4 heures
|
||
|
|
|
||
|
|
**Objectif :** Vérification de conformité de base avant audit pair
|
||
|
|
|
||
|
|
**Processus :**
|
||
|
|
1. Membre remplit la grille d'auto-évaluation (voir Annexe A)
|
||
|
|
2. Documente les preuves (captures d'écran, logs, politiques)
|
||
|
|
3. Identifie ses propres lacunes et plans d'action
|
||
|
|
4. Soumet le dossier au Registraire (`audits/YYYY/membre-auto-eval.yml`)
|
||
|
|
|
||
|
|
**Validation :** Aucune (c'est une déclaration de bonne foi)
|
||
|
|
|
||
|
|
**Résultat :** Score auto-attribué + liste des preuves. Ce document servira de base pour l'audit pair.
|
||
|
|
|
||
|
|
### 2.2 Audit pair simple (obligatoire annuel pour Bronze/Argent)
|
||
|
|
|
||
|
|
**Quand :** Dans les 30 jours suivant l'auto-évaluation
|
||
|
|
|
||
|
|
**Qui :** Un pair désigné par le Cercle Opérationnel (rotation équitable)
|
||
|
|
|
||
|
|
**Durée :** 4-6 heures (1h prépa + 2-3h audit + 1-2h rapport)
|
||
|
|
|
||
|
|
**Objectif :** Valider la conformité et conseiller des améliorations
|
||
|
|
|
||
|
|
**Processus :**
|
||
|
|
1. **Préparation (J-7)** : Auditeur reçoit l'auto-évaluation et prépare ses questions
|
||
|
|
2. **Session d'audit (J0)** : Visioconférence 2-3h avec partage d'écran
|
||
|
|
3. **Vérifications techniques (J0)** : Tests réels (DNS, HTTPS, sauvegardes, monitoring)
|
||
|
|
4. **Rédaction du rapport (J+7)** : Synthèse, score, réserves, recommandations
|
||
|
|
5. **Discussion des résultats (J+14)** : Appel de débriefing avec l'audité
|
||
|
|
|
||
|
|
**Validation :** Le rapport est soumis au Cercle Éthique & Conformité qui confirme ou ajuste le score final.
|
||
|
|
|
||
|
|
**Résultat :** Rapport d'audit publié dans le Registraire + mise à jour du label si nécessaire.
|
||
|
|
|
||
|
|
### 2.3 Audit croisé (obligatoire annuel pour Or/Platine)
|
||
|
|
|
||
|
|
**Quand :** Annuellement + à chaque demande de montée de niveau
|
||
|
|
|
||
|
|
**Qui :** **Deux pairs** désignés par le Cercle Éthique & Conformité
|
||
|
|
|
||
|
|
**Durée :** 8-12 heures (réparties sur 2-3 semaines)
|
||
|
|
|
||
|
|
**Objectif :** Audit approfondi avec double regard indépendant
|
||
|
|
|
||
|
|
**Processus :**
|
||
|
|
1. **Préparation (S-1)** : Les deux auditeurs préparent des grilles complémentaires (l'un se concentre sur technique, l'autre sur gouvernance/éthique)
|
||
|
|
2. **Session d'audit commune (S1)** : 3-4h de visioconférence avec l'audité
|
||
|
|
3. **Investigations indépendantes (S2)** : Chaque auditeur fait ses vérifications techniques séparément
|
||
|
|
4. **Synthèse croisée (S3)** : Les deux auditeurs se rencontrent pour consolider leurs observations
|
||
|
|
5. **Rapport final (S4)** : Rédaction collaborative d'un rapport unique
|
||
|
|
6. **Présentation (S4)** : Restitution au Cercle Éthique & Conformité + à l'audité
|
||
|
|
|
||
|
|
**Validation :** Le Cercle Éthique & Conformité délibère en présence des auditeurs et de l'audité, puis décide par consentement.
|
||
|
|
|
||
|
|
**Résultat :** Rapport détaillé (15-25 pages) publié, avec plan d'action si nécessaire.
|
||
|
|
|
||
|
|
---
|
||
|
|
|
||
|
|
## 3. PROCESSUS D'AUDIT COMPLET
|
||
|
|
|
||
|
|
### 3.1 Phase 1 : Préparation (J-14 à J-1)
|
||
|
|
|
||
|
|
**Étape 1.1 : Désignation de l'auditeur**
|
||
|
|
|
||
|
|
Le Cercle Opérationnel désigne l'auditeur selon ces critères :
|
||
|
|
- **Compétence technique** alignée avec le profil de l'audité (Proxmox → auditeur Proxmox, K8s → auditeur K8s)
|
||
|
|
- **Absence de conflit d'intérêt** (pas de relation commerciale directe, pas de compétition)
|
||
|
|
- **Équité** (rotation pour éviter qu'un membre audite toujours les mêmes)
|
||
|
|
- **Disponibilité** (l'auditeur doit avoir le temps)
|
||
|
|
|
||
|
|
L'auditeur désigné peut **refuser** sans justification (charge de travail, compétence insuffisante, etc.). Un autre pair sera alors sollicité.
|
||
|
|
|
||
|
|
**Étape 1.2 : Notification officielle**
|
||
|
|
|
||
|
|
Le Coordinateur envoie une notification formelle :
|
||
|
|
- À l'audité : "Votre audit annuel aura lieu entre le [date] et le [date]. Veuillez compléter votre auto-évaluation avant le [date]."
|
||
|
|
- À l'auditeur : "Vous êtes désigné pour auditer [membre]. Merci de confirmer votre disponibilité sous 48h."
|
||
|
|
|
||
|
|
**Étape 1.3 : Auto-évaluation de l'audité**
|
||
|
|
|
||
|
|
L'audité complète la grille d'auto-évaluation (Annexe A) et soumet :
|
||
|
|
- Le fichier YAML rempli
|
||
|
|
- Un dossier de preuves (docs, captures, logs, politiques)
|
||
|
|
- Une note narrative optionnelle (contexte, difficultés, projets en cours)
|
||
|
|
|
||
|
|
**Étape 1.4 : Préparation de l'auditeur**
|
||
|
|
|
||
|
|
L'auditeur :
|
||
|
|
- Lit l'auto-évaluation et les preuves
|
||
|
|
- Consulte l'historique du membre (audits précédents, issues, résolutions)
|
||
|
|
- Prépare une liste de **questions ciblées** (zones grises, incohérences, évolutions)
|
||
|
|
- Identifie les **points à vérifier en live** (tests techniques)
|
||
|
|
|
||
|
|
**Étape 1.5 : Planification de la session**
|
||
|
|
|
||
|
|
Auditeur et audité se mettent d'accord sur :
|
||
|
|
- Date et heure de la session (2-3h en visio)
|
||
|
|
- Outils à utiliser (Jitsi, accès SSH si pertinent, partage d'écran)
|
||
|
|
- Liste des services/serveurs à auditer
|
||
|
|
|
||
|
|
### 3.2 Phase 2 : Session d'audit (J0)
|
||
|
|
|
||
|
|
**Déroulé type d'une session (2h30)** :
|
||
|
|
|
||
|
|
**0:00-0:15 | Introduction et cadrage**
|
||
|
|
- Rappel du cadre bienveillant et confidentiel
|
||
|
|
- Explication du déroulé
|
||
|
|
- Questions de l'audité sur le processus
|
||
|
|
|
||
|
|
**0:15-1:00 | Revue documentaire**
|
||
|
|
- L'auditeur parcourt les 6 domaines du label (voir section 4)
|
||
|
|
- Pose des questions de clarification
|
||
|
|
- Note les points forts et les écarts
|
||
|
|
|
||
|
|
**1:00-1:45 | Vérifications techniques en live**
|
||
|
|
- Tests réels sur l'infrastructure de l'audité (avec son autorisation explicite) :
|
||
|
|
- Résolution DNS (dig, nslookup)
|
||
|
|
- Certificats SSL (testssl.sh)
|
||
|
|
- Headers HTTP (curl -I)
|
||
|
|
- Configuration serveurs (lecture de configs anonymisées)
|
||
|
|
- Logs de sécurité (fail2ban, firewall)
|
||
|
|
- Sauvegardes (liste, dates, tests de restore si possible)
|
||
|
|
- Monitoring (Grafana, Prometheus, alertes)
|
||
|
|
|
||
|
|
**1:45-2:15 | Gouvernance et éthique**
|
||
|
|
- Revue des politiques publiques (vie privée, sécurité, sobriété)
|
||
|
|
- Discussion sur les indicateurs de sobriété
|
||
|
|
- Vérification de la transparence (status page, incident reports)
|
||
|
|
- Questions sur la participation fédérale (contributions, audits donnés)
|
||
|
|
|
||
|
|
**2:15-2:30 | Clôture et prochaines étapes**
|
||
|
|
- Synthèse verbale des observations (grandes lignes, pas de score final)
|
||
|
|
- L'audité peut réagir et clarifier
|
||
|
|
- Planning du rapport (délai de 7 jours)
|
||
|
|
|
||
|
|
**Note importante :** L'auditeur ne donne **jamais** de score immédiat. Il prend le temps d'analyser et de rédiger.
|
||
|
|
|
||
|
|
### 3.3 Phase 3 : Rédaction du rapport (J+1 à J+7)
|
||
|
|
|
||
|
|
L'auditeur dispose de **7 jours** pour rédiger un rapport structuré (voir Annexe B - Modèle de rapport).
|
||
|
|
|
||
|
|
**Contenu obligatoire :**
|
||
|
|
|
||
|
|
1. **Page de couverture**
|
||
|
|
- Identification de l'audité
|
||
|
|
- Date de l'audit
|
||
|
|
- Auditeur(s)
|
||
|
|
- Type d'audit (simple ou croisé)
|
||
|
|
|
||
|
|
2. **Résumé exécutif (1 page)**
|
||
|
|
- Score global et par domaine
|
||
|
|
- Niveau de label confirmé/ajusté/suspendu
|
||
|
|
- Top 3 forces
|
||
|
|
- Top 3 axes d'amélioration
|
||
|
|
|
||
|
|
3. **Évaluation détaillée par domaine (6-10 pages)**
|
||
|
|
- Pour chaque domaine : score, observations, preuves, recommandations
|
||
|
|
|
||
|
|
4. **Réserves et blocages (le cas échéant)**
|
||
|
|
- Liste des non-conformités critiques
|
||
|
|
- Impact sur le label
|
||
|
|
- Délai de mise en conformité
|
||
|
|
|
||
|
|
5. **Plan d'action suggéré**
|
||
|
|
- Actions prioritaires (court terme : 3 mois)
|
||
|
|
- Actions secondaires (moyen terme : 6-12 mois)
|
||
|
|
- Accompagnement possible (mentorat, banque de temps)
|
||
|
|
|
||
|
|
6. **Annexes**
|
||
|
|
- Logs de tests techniques
|
||
|
|
- Captures d'écran (anonymisées si nécessaire)
|
||
|
|
- Références (standards, bonnes pratiques)
|
||
|
|
|
||
|
|
### 3.4 Phase 4 : Validation et publication (J+8 à J+14)
|
||
|
|
|
||
|
|
**Étape 4.1 : Transmission à l'audité**
|
||
|
|
|
||
|
|
Le rapport est envoyé à l'audité **en privé** (48h pour réagir avant publication).
|
||
|
|
|
||
|
|
**Étape 4.2 : Droit de réponse**
|
||
|
|
|
||
|
|
L'audité peut :
|
||
|
|
- Corriger des erreurs factuelles
|
||
|
|
- Apporter des précisions contextuelles
|
||
|
|
- Contester des observations (avec preuves)
|
||
|
|
|
||
|
|
Ces commentaires sont **intégrés au rapport final** dans une section dédiée.
|
||
|
|
|
||
|
|
**Étape 4.3 : Validation par le Cercle Éthique & Conformité**
|
||
|
|
|
||
|
|
Le Cercle examine le rapport et :
|
||
|
|
- Confirme ou ajuste le score (si désaccord avec l'auditeur)
|
||
|
|
- Décide de l'impact sur le label (maintien, ajustement, suspension)
|
||
|
|
- Valide le plan d'action et les échéances
|
||
|
|
|
||
|
|
**Étape 4.4 : Publication**
|
||
|
|
|
||
|
|
Le rapport final est publié dans le Registraire :
|
||
|
|
```
|
||
|
|
audits/
|
||
|
|
2025/
|
||
|
|
czp-001-audit-2025-10.md
|
||
|
|
nul-002-audit-2025-11.md
|
||
|
|
...
|
||
|
|
```
|
||
|
|
|
||
|
|
La fiche du membre dans le Registraire est mise à jour avec :
|
||
|
|
- Le nouveau score
|
||
|
|
- La date de l'audit
|
||
|
|
- Le lien vers le rapport
|
||
|
|
|
||
|
|
**Étape 4.5 : Débriefing**
|
||
|
|
|
||
|
|
Un appel de 30-60 min est organisé entre :
|
||
|
|
- L'audité
|
||
|
|
- L'auditeur
|
||
|
|
- Un représentant du Cercle Éthique & Conformité (facultatif)
|
||
|
|
|
||
|
|
**Objectif :** Discuter du plan d'action, identifier les besoins d'accompagnement, prendre des engagements mutuels.
|
||
|
|
|
||
|
|
### 3.5 Phase 5 : Suivi (3-6-12 mois)
|
||
|
|
|
||
|
|
Le Coordinateur assure un suivi des recommandations :
|
||
|
|
|
||
|
|
**À 3 mois :** Email de suivi ("Où en es-tu avec les actions prioritaires?")
|
||
|
|
|
||
|
|
**À 6 mois :** Mini-audit optionnel (si réserves critiques identifiées)
|
||
|
|
|
||
|
|
**À 12 mois :** Nouvel audit complet
|
||
|
|
|
||
|
|
Si des réserves critiques ne sont pas levées après 12 mois, le label peut être **suspendu** (voir section 7).
|
||
|
|
|
||
|
|
---
|
||
|
|
|
||
|
|
## 4. GRILLES D'ÉVALUATION PAR DOMAINE
|
||
|
|
|
||
|
|
L'audit couvre les **6 domaines du label Boréal** (voir Document 3 - Cadre de conformité). Voici les critères détaillés par domaine :
|
||
|
|
|
||
|
|
### 4.1 Domaine 1 : Sécurité & Vie Privée (25 points max)
|
||
|
|
|
||
|
|
| Critère | Points | Preuve attendue |
|
||
|
|
|---------|--------|----------------|
|
||
|
|
| **Chiffrement des communications** | | |
|
||
|
|
| - HTTPS avec TLS 1.2+ sur tous services publics | 3 | Test testssl.sh + certificat valide |
|
||
|
|
| - Chiffrement des emails (opportuniste) | 1 | Test STARTTLS |
|
||
|
|
| - VPN WireGuard configuré pour fédération | 2 | Tunnel actif vers ≥1 pair |
|
||
|
|
| **Gestion des accès** | | |
|
||
|
|
| - MFA obligatoire pour tous les admins | 4 | Capture config LDAP/SSO |
|
||
|
|
| - Politique de mots de passe robuste (12+ car.) | 2 | Doc politique + exemple hashes |
|
||
|
|
| - Revue des accès trimestrielle | 2 | Log dernière revue |
|
||
|
|
| **Sauvegardes** | | |
|
||
|
|
| - Stratégie 3-2-1 documentée | 2 | Runbook sauvegarde |
|
||
|
|
| - Tests de restauration trimestriels | 3 | PV dernier test (anonymisé) |
|
||
|
|
| - Sauvegardes chiffrées | 2 | Vérification encryption |
|
||
|
|
| **Vie privée** | | |
|
||
|
|
| - Politique de confidentialité publiée | 2 | URL politique |
|
||
|
|
| - Conformité Loi 25 (registre des traitements) | 2 | Fichier registre ou lien |
|
||
|
|
|
||
|
|
**Score minimal pour Bronze :** 12/25
|
||
|
|
**Score minimal pour Argent :** 17/25
|
||
|
|
**Score minimal pour Or :** 21/25
|
||
|
|
**Score minimal pour Platine :** 24/25
|
||
|
|
|
||
|
|
### 4.2 Domaine 2 : Résilience & Disponibilité (20 points max)
|
||
|
|
|
||
|
|
| Critère | Points | Preuve attendue |
|
||
|
|
|---------|--------|----------------|
|
||
|
|
| **Monitoring** | | |
|
||
|
|
| - Monitoring serveurs (CPU, RAM, disque) | 3 | Dashboard Grafana/autre |
|
||
|
|
| - Alertes configurées (email/SMS) | 2 | Exemple alerte reçue |
|
||
|
|
| - Monitoring services critiques (uptime) | 3 | Graphiques disponibilité |
|
||
|
|
| **Redondance** | | |
|
||
|
|
| - DNS secondaire (≥2 NS) | 3 | Dig NS records |
|
||
|
|
| - Alimentation redondante ou batterie | 2 | Photo/doc datacenter |
|
||
|
|
| - Plan de reprise d'activité (PRA) documenté | 3 | Runbook PRA (anonymisé) |
|
||
|
|
| **Disponibilité mesurée** | | |
|
||
|
|
| - Uptime >99% sur 12 derniers mois | 2 | Données monitoring |
|
||
|
|
| - Uptime >99,5% | 1 | |
|
||
|
|
| - Uptime >99,9% | 1 | |
|
||
|
|
|
||
|
|
**Score minimal Bronze :** 9/20
|
||
|
|
**Score minimal Argent :** 13/20
|
||
|
|
**Score minimal Or :** 16/20
|
||
|
|
**Score minimal Platine :** 19/20
|
||
|
|
|
||
|
|
### 4.3 Domaine 3 : Interopérabilité & Standards (15 points max)
|
||
|
|
|
||
|
|
| Critère | Points | Preuve attendue |
|
||
|
|
|---------|--------|----------------|
|
||
|
|
| **DNS fédéré** | | |
|
||
|
|
| - Zone DNS publiée dans la fédération | 3 | Vérification AXFR depuis pair |
|
||
|
|
| - Serveur NS accessible publiquement | 2 | Dig @ns.membre.boreal.ca |
|
||
|
|
| - DNSSEC configuré (optionnel Or+) | 2 | Dig DNSKEY |
|
||
|
|
| **Standards ouverts** | | |
|
||
|
|
| - APIs RESTful documentées | 2 | Doc OpenAPI/Swagger |
|
||
|
|
| - Protocoles standards (IMAP, CalDAV, etc.) | 2 | Test connexion Thunderbird |
|
||
|
|
| - Exports de données utilisateur (GDPR) | 2 | Interface ou procédure |
|
||
|
|
| **Métadonnées fédération** | | |
|
||
|
|
| - Fichier `.well-known/boreal` publié | 2 | Curl https://membre/.well-known/boreal |
|
||
|
|
|
||
|
|
**Score minimal Bronze :** 7/15
|
||
|
|
**Score minimal Argent :** 10/15
|
||
|
|
**Score minimal Or :** 12/15
|
||
|
|
**Score minimal Platine :** 14/15
|
||
|
|
|
||
|
|
### 4.4 Domaine 4 : Transparence & Gouvernance (15 points max)
|
||
|
|
|
||
|
|
| Critère | Points | Preuve attendue |
|
||
|
|
|---------|--------|----------------|
|
||
|
|
| **Transparence opérationnelle** | | |
|
||
|
|
| - Status page public (uptime, incidents) | 3 | URL status page |
|
||
|
|
| - Rapports d'incidents publics (post-mortem) | 2 | Exemple rapport |
|
||
|
|
| - Changelog des services visible | 1 | URL changelog |
|
||
|
|
| **Gouvernance** | | |
|
||
|
|
| - Structure décisionnelle documentée | 2 | Page "À propos" ou doc interne |
|
||
|
|
| - Processus de résolution de conflits | 2 | Doc médiation ou ombudsman |
|
||
|
|
| **Éthique** | | |
|
||
|
|
| - Charte éthique ou code de conduite publié | 2 | URL charte |
|
||
|
|
| - Politique anti-harcèlement | 1 | Inclus dans charte ou séparé |
|
||
|
|
| - Contact pour signalements (security@, abuse@) | 2 | Test email fonctionnel |
|
||
|
|
|
||
|
|
**Score minimal Bronze :** 7/15
|
||
|
|
**Score minimal Argent :** 10/15
|
||
|
|
**Score minimal Or :** 12/15
|
||
|
|
**Score minimal Platine :** 14/15
|
||
|
|
|
||
|
|
### 4.5 Domaine 5 : Sobriété Numérique (15 points max)
|
||
|
|
|
||
|
|
| Critère | Points | Preuve attendue |
|
||
|
|
|---------|--------|----------------|
|
||
|
|
| **Mesure** | | |
|
||
|
|
| - Indicateurs de consommation publiés | 3 | Dashboard ou rapport annuel |
|
||
|
|
| - PUE (Power Usage Effectiveness) connu | 2 | Valeur déclarée |
|
||
|
|
| **Pratiques sobres** | | |
|
||
|
|
| - Serveurs consolidés (virtualisation, conteneurs) | 2 | Architecture diagramme |
|
||
|
|
| - Éco-conception des services (design léger) | 2 | Test PageSpeed, taille pages |
|
||
|
|
| - Politique de renouvellement matériel (>5 ans) | 2 | Doc lifecycle hardware |
|
||
|
|
| **Compensation** | | |
|
||
|
|
| - Hébergement chez fournisseur vert ou propre datacenter | 2 | Certification ou déclaration |
|
||
|
|
| - Contribution projets open source sobriété | 1 | Lien commits ou dons |
|
||
|
|
| - Sensibilisation utilisateurs (tips éco-gestes) | 1 | Page conseils ou newsletters |
|
||
|
|
|
||
|
|
**Score minimal Bronze :** 5/15
|
||
|
|
**Score minimal Argent :** 8/15
|
||
|
|
**Score minimal Or :** 11/15
|
||
|
|
**Score minimal Platine :** 13/15
|
||
|
|
|
||
|
|
### 4.6 Domaine 6 : Contribution Fédérale (10 points max)
|
||
|
|
|
||
|
|
| Critère | Points | Preuve attendue |
|
||
|
|
|---------|--------|----------------|
|
||
|
|
| **Participation active** | | |
|
||
|
|
| - Présence aux réunions (≥75% sur 12 mois) | 2 | Log présence Registraire |
|
||
|
|
| - Contributions Banque de Temps (≥5h/an) | 2 | Solde compte temps |
|
||
|
|
| - Audits donnés (≥1/an) | 3 | Historique audits Registraire |
|
||
|
|
| **Contributions techniques** | | |
|
||
|
|
| - Code, docs ou outils partagés à l'Alliance | 2 | Commits forge boréale |
|
||
|
|
| - Mentorat ou formations données | 1 | Témoignages pairs |
|
||
|
|
|
||
|
|
**Score minimal Bronze :** 3/10
|
||
|
|
**Score minimal Argent :** 5/10
|
||
|
|
**Score minimal Or :** 7/10
|
||
|
|
**Score minimal Platine :** 9/10
|
||
|
|
|
||
|
|
### 4.7 Calcul du score global
|
||
|
|
|
||
|
|
**Score global = Somme des 6 domaines (sur 100 points)**
|
||
|
|
|
||
|
|
**Correspondance label :**
|
||
|
|
- **Bronze** : 50-64 points
|
||
|
|
- **Argent** : 65-79 points
|
||
|
|
- **Or** : 80-89 points
|
||
|
|
- **Platine** : 90-100 points
|
||
|
|
|
||
|
|
**Règle de cohérence :** Pour obtenir un niveau, il faut **atteindre le score minimal dans CHAQUE domaine** + le score global. Un membre avec 85/100 mais seulement 8/15 en Transparence ne peut pas prétendre à Or (il reste Argent jusqu'à corriger).
|
||
|
|
|
||
|
|
---
|
||
|
|
|
||
|
|
## 5. RÔLES ET RESPONSABILITÉS
|
||
|
|
|
||
|
|
### 5.1 L'Audité
|
||
|
|
|
||
|
|
**Avant l'audit :**
|
||
|
|
- Compléter l'auto-évaluation avec honnêteté
|
||
|
|
- Rassembler les preuves (docs, captures, logs)
|
||
|
|
- Identifier ses propres lacunes
|
||
|
|
|
||
|
|
**Pendant l'audit :**
|
||
|
|
- Être disponible et collaboratif
|
||
|
|
- Partager l'accès nécessaire (lecture seule, SSH temporaire)
|
||
|
|
- Répondre aux questions avec transparence
|
||
|
|
- Poser des questions sur le processus
|
||
|
|
|
||
|
|
**Après l'audit :**
|
||
|
|
- Lire le rapport attentivement
|
||
|
|
- Exercer son droit de réponse si nécessaire
|
||
|
|
- S'engager sur un plan d'action réaliste
|
||
|
|
- Solliciter de l'aide si besoin (banque de temps, mentorat)
|
||
|
|
|
||
|
|
**Responsabilités :**
|
||
|
|
- Ne pas dissimuler d'informations critiques
|
||
|
|
- Accepter les critiques constructives
|
||
|
|
- Mettre en œuvre les recommandations dans les délais
|
||
|
|
- Contribuer à l'amélioration du processus d'audit (feedback)
|
||
|
|
|
||
|
|
### 5.2 L'Auditeur
|
||
|
|
|
||
|
|
**Avant l'audit :**
|
||
|
|
- Confirmer sa disponibilité et compétence
|
||
|
|
- Étudier l'auto-évaluation de l'audité
|
||
|
|
- Préparer des questions ciblées
|
||
|
|
- S'assurer de l'absence de conflit d'intérêt
|
||
|
|
|
||
|
|
**Pendant l'audit :**
|
||
|
|
- Créer un climat de confiance (pas d'interrogatoire policier)
|
||
|
|
- Poser des questions ouvertes ("Comment gérez-vous...?" plutôt que "Pourquoi n'avez-vous pas...?")
|
||
|
|
- Écouter activement et creuser les zones grises
|
||
|
|
- Faire preuve d'empathie (comprendre les contraintes)
|
||
|
|
|
||
|
|
**Après l'audit :**
|
||
|
|
- Rédiger un rapport factuel, équilibré et constructif
|
||
|
|
- Respecter le délai de 7 jours
|
||
|
|
- Être disponible pour le débriefing
|
||
|
|
- Accepter les commentaires de l'audité
|
||
|
|
|
||
|
|
**Responsabilités :**
|
||
|
|
- **Confidentialité** : Ne pas divulguer d'infos sensibles en dehors du rapport officiel
|
||
|
|
- **Objectivité** : Baser ses conclusions sur des faits, pas des impressions
|
||
|
|
- **Bienveillance** : Formuler les critiques de manière constructive
|
||
|
|
- **Compétence** : Ne pas auditer des domaines qu'on ne maîtrise pas
|
||
|
|
|
||
|
|
**Droits :**
|
||
|
|
- Refuser un audit si conflit d'intérêt ou manque de compétence
|
||
|
|
- Solliciter l'aide d'un expert externe (avec accord du Cercle Éthique)
|
||
|
|
- Être rémunéré en heures de banque de temps (3-6h selon type d'audit)
|
||
|
|
|
||
|
|
### 5.3 Le Cercle Éthique & Conformité
|
||
|
|
|
||
|
|
**Avant l'audit :**
|
||
|
|
- Désigner les auditeurs (en lien avec Cercle Opérationnel)
|
||
|
|
- Valider l'absence de conflit d'intérêt
|
||
|
|
- S'assurer du calendrier respecté
|
||
|
|
|
||
|
|
**Pendant l'audit :**
|
||
|
|
- Disponible pour questions de l'auditeur (interprétation des critères)
|
||
|
|
- Médiation si tensions entre auditeur et audité
|
||
|
|
|
||
|
|
**Après l'audit :**
|
||
|
|
- Valider le rapport (cohérence, équité, qualité)
|
||
|
|
- Décider de l'impact sur le label (consentement du cercle)
|
||
|
|
- Arbitrer en cas de désaccord (audité conteste le rapport)
|
||
|
|
- Assurer la publication et le suivi
|
||
|
|
|
||
|
|
**Responsabilités :**
|
||
|
|
- Garantir l'équité du processus (pas de favoritisme)
|
||
|
|
- Maintenir la crédibilité du label
|
||
|
|
- Accompagner les membres en difficulté (pas les punir)
|
||
|
|
- Faire évoluer les grilles d'évaluation (amélioration continue)
|
||
|
|
|
||
|
|
### 5.4 Le Coordinateur
|
||
|
|
|
||
|
|
**Rôle logistique :**
|
||
|
|
- Envoyer les notifications d'audit (calendrier)
|
||
|
|
- Faciliter la mise en relation auditeur/audité
|
||
|
|
- Rappeler les échéances (auto-éval, rapport, débriefing)
|
||
|
|
- Publier les rapports dans le Registraire
|
||
|
|
- Tenir à jour le tableau de bord des audits
|
||
|
|
|
||
|
|
**Rôle de support :**
|
||
|
|
- Répondre aux questions procédurales
|
||
|
|
- Fournir les templates (auto-éval, rapport)
|
||
|
|
- Documenter les bonnes pratiques d'audit
|
||
|
|
|
||
|
|
---
|
||
|
|
|
||
|
|
## 6. DOCUMENTATION ET TRAÇABILITÉ
|
||
|
|
|
||
|
|
### 6.1 Fichiers dans le Registraire
|
||
|
|
|
||
|
|
Tous les documents d'audit sont versionnés dans Git :
|
||
|
|
|
||
|
|
```
|
||
|
|
registry.alliance-boreale.ca/
|
||
|
|
├── audits/
|
||
|
|
│ ├── 2025/
|
||
|
|
│ │ ├── czp-001-auto-eval-2025-10.yml
|
||
|
|
│ │ ├── czp-001-audit-2025-10.md
|
||
|
|
│ │ ├── nul-002-auto-eval-2025-11.yml
|
||
|
|
│ │ ├── nul-002-audit-2025-11.md
|
||
|
|
│ │ └── ...
|
||
|
|
│ ├── 2026/
|
||
|
|
│ │ └── ...
|
||
|
|
│ └── templates/
|
||
|
|
│ ├── auto-evaluation.yml
|
||
|
|
│ └── rapport-audit.md
|
||
|
|
```
|
||
|
|
|
||
|
|
### 6.2 Métadonnées d'audit
|
||
|
|
|
||
|
|
Chaque audit génère des métadonnées structurées :
|
||
|
|
|
||
|
|
```yaml
|
||
|
|
audit:
|
||
|
|
id: "czp-001-audit-2025-10"
|
||
|
|
member_id: "czp-001"
|
||
|
|
type: "peer_audit_simple" # ou peer_audit_crossed
|
||
|
|
date: "2025-10-28"
|
||
|
|
|
||
|
|
auditor:
|
||
|
|
member_id: "nul-002"
|
||
|
|
name: "Mathieu B."
|
||
|
|
|
||
|
|
scores:
|
||
|
|
security: 22 # /25
|
||
|
|
resilience: 17 # /20
|
||
|
|
interop: 13 # /15
|
||
|
|
transparency: 12 # /15
|
||
|
|
sobriety: 10 # /15
|
||
|
|
contribution: 7 # /10
|
||
|
|
total: 81 # /100
|
||
|
|
|
||
|
|
label:
|
||
|
|
previous: "Boréal Argent"
|
||
|
|
current: "Boréal Or"
|
||
|
|
valid_until: "2026-10-28"
|
||
|
|
|
||
|
|
reserves:
|
||
|
|
- domain: "security"
|
||
|
|
description: "MFA pas encore déployé sur tous les admins (2/5)"
|
||
|
|
severity: "minor"
|
||
|
|
deadline: "2026-01-31"
|
||
|
|
|
||
|
|
recommendations:
|
||
|
|
- priority: "high"
|
||
|
|
description: "Compléter déploiement MFA (Authentik ou Keycloak)"
|
||
|
|
estimated_hours: 8
|
||
|
|
- priority: "medium"
|
||
|
|
description: "Publier métrique PUE sur status page"
|
||
|
|
estimated_hours: 2
|
||
|
|
|
||
|
|
sign_off:
|
||
|
|
auditor_signature: "-----BEGIN PGP SIGNATURE----- ..."
|
||
|
|
ethics_approval: "2025-11-03"
|
||
|
|
ethics_signature: "-----BEGIN PGP SIGNATURE----- ..."
|
||
|
|
```
|
||
|
|
|
||
|
|
### 6.3 Historique et traçabilité
|
||
|
|
|
||
|
|
Le Registraire maintient un **historique complet** de tous les audits d'un membre :
|
||
|
|
|
||
|
|
```yaml
|
||
|
|
member:
|
||
|
|
id: "czp-001"
|
||
|
|
audit_history:
|
||
|
|
- date: "2024-10-15"
|
||
|
|
score: 68
|
||
|
|
label: "Boréal Argent"
|
||
|
|
- date: "2025-10-28"
|
||
|
|
score: 81
|
||
|
|
label: "Boréal Or"
|
||
|
|
```
|
||
|
|
|
||
|
|
Cet historique permet de :
|
||
|
|
- Visualiser la **progression** du membre
|
||
|
|
- Identifier les **récidives** (mêmes problèmes chaque année)
|
||
|
|
- Valoriser les **efforts d'amélioration**
|
||
|
|
|
||
|
|
### 6.4 Dashboard public des audits
|
||
|
|
|
||
|
|
Un tableau de bord public affiche :
|
||
|
|
- Nombre d'audits réalisés (par mois, par an)
|
||
|
|
- Distribution des scores (histogramme)
|
||
|
|
- Taux de conformité par domaine (agrégé, anonymisé)
|
||
|
|
- Délai moyen entre audit et correction des réserves
|
||
|
|
- Liste des prochains audits planifiés (dates anonymisées)
|
||
|
|
|
||
|
|
**Objectif :** Transparence sur la qualité collective de l'Alliance.
|
||
|
|
|
||
|
|
---
|
||
|
|
|
||
|
|
## 7. GESTION DES NON-CONFORMITÉS
|
||
|
|
|
||
|
|
### 7.1 Classification des écarts
|
||
|
|
|
||
|
|
**Réserve mineure** (impact faible, délai 6 mois)
|
||
|
|
- Exemple : Politique de mot de passe pas assez stricte (10 caractères au lieu de 12)
|
||
|
|
- Action : Recommandation d'amélioration, pas d'impact sur le label
|
||
|
|
- Suivi : Vérification au prochain audit
|
||
|
|
|
||
|
|
**Réserve majeure** (impact modéré, délai 3 mois)
|
||
|
|
- Exemple : Sauvegardes non testées depuis >6 mois
|
||
|
|
- Action : Plan d'action obligatoire, label maintenu avec mention "sous réserve"
|
||
|
|
- Suivi : Mini-audit à 3 mois pour vérifier la correction
|
||
|
|
|
||
|
|
**Non-conformité critique** (impact élevé, délai 1 mois)
|
||
|
|
- Exemple : Pas de MFA sur comptes admin, ou sauvegarde inexistante
|
||
|
|
- Action : **Suspension du label** si non corrigé sous 30 jours
|
||
|
|
- Suivi : Audit de suivi obligatoire à 1 mois
|
||
|
|
|
||
|
|
### 7.2 Processus de remédiation
|
||
|
|
|
||
|
|
**Étape 1 : Identification (J0)**
|
||
|
|
L'audit identifie la non-conformité et la documente clairement dans le rapport.
|
||
|
|
|
||
|
|
**Étape 2 : Plan d'action (J+7)**
|
||
|
|
L'audité soumet un **plan d'action** avec :
|
||
|
|
- Description de la correction prévue
|
||
|
|
- Ressources nécessaires (temps, outils, compétences)
|
||
|
|
- Échéancier réaliste
|
||
|
|
- Demande d'aide éventuelle (banque de temps, mentorat)
|
||
|
|
|
||
|
|
**Étape 3 : Validation (J+14)**
|
||
|
|
Le Cercle Éthique & Conformité valide le plan (consentement) ou demande des ajustements.
|
||
|
|
|
||
|
|
**Étape 4 : Exécution (J+15 à échéance)**
|
||
|
|
L'audité met en œuvre les corrections. Le Coordinateur assure un suivi mensuel (email de check-in).
|
||
|
|
|
||
|
|
**Étape 5 : Vérification (à l'échéance)**
|
||
|
|
- Pour réserves mineures : vérification au prochain audit annuel
|
||
|
|
- Pour réserves majeures : mini-audit ciblé à 3 mois
|
||
|
|
- Pour non-conformités critiques : audit complet à 1 mois
|
||
|
|
|
||
|
|
**Étape 6 : Clôture**
|
||
|
|
Si les corrections sont validées, la réserve est **levée** et le label restauré/confirmé. Le Registraire est mis à jour.
|
||
|
|
|
||
|
|
### 7.3 Suspension du label
|
||
|
|
|
||
|
|
**Critères de suspension :**
|
||
|
|
1. Non-conformité critique non corrigée dans le délai imparti
|
||
|
|
2. Refus de l'audité de corriger ou de fournir un plan d'action
|
||
|
|
3. Dissimulation d'informations lors de l'audit (mauvaise foi)
|
||
|
|
|
||
|
|
**Procédure :**
|
||
|
|
1. **Notification formelle** (email + Matrix) avec exposé des faits
|
||
|
|
2. **Délai de 7 jours** pour répondre et contester
|
||
|
|
3. **Décision par consentement** du Cercle Éthique & Conformité
|
||
|
|
4. **Suspension publique** : badge label remplacé par "Suspendu" sur le Registraire
|
||
|
|
5. **Communication** : Email à tous les membres (sans détails confidentiels)
|
||
|
|
|
||
|
|
**Conséquences :**
|
||
|
|
- Perte d'accès aux services premium (forge privée, monitoring avancé)
|
||
|
|
- Maintien des services de base (DNS secondaire, VPN fédération)
|
||
|
|
- Obligation de corriger sous 90 jours ou radiation
|
||
|
|
|
||
|
|
**Levée de suspension :**
|
||
|
|
- Audit de suivi complet réussi
|
||
|
|
- Décision du Cercle Éthique & Conformité
|
||
|
|
- Retour progressif des privilèges (période probatoire 6 mois)
|
||
|
|
|
||
|
|
### 7.4 Radiation (dernier recours)
|
||
|
|
|
||
|
|
**Critères (cumulatifs) :**
|
||
|
|
1. Suspension >90 jours sans correction
|
||
|
|
2. Absence de communication de l'audité (emails ignorés)
|
||
|
|
3. Ou : fraude avérée, manquement éthique grave
|
||
|
|
|
||
|
|
**Procédure :**
|
||
|
|
1. Proposition de radiation par le Cercle Éthique & Conformité
|
||
|
|
2. Notification à l'audité (30 jours pour se défendre)
|
||
|
|
3. Audience devant le Cercle Stratégique (l'audité peut s'exprimer)
|
||
|
|
4. **Décision par consentement renforcé** (unanimité du Cercle Stratégique)
|
||
|
|
5. Publication de la décision (sans diffamation)
|
||
|
|
|
||
|
|
**Conséquences :**
|
||
|
|
- Révocation immédiate du label
|
||
|
|
- Retrait du Registraire (fiche archivée mais masquée)
|
||
|
|
- Coupure de tous les services fédéraux (DNS, VPN, forge)
|
||
|
|
- Allocation réseau /16 récupérée (délai de 30 jours pour migration)
|
||
|
|
|
||
|
|
**Réintégration :**
|
||
|
|
Possible après 12 mois, sur candidature avec audit complet immédiat. La décision appartient au Cercle Stratégique.
|
||
|
|
|
||
|
|
---
|
||
|
|
|
||
|
|
## 8. CALENDRIER ET FRÉQUENCE
|
||
|
|
|
||
|
|
### 8.1 Cycle annuel standard
|
||
|
|
|
||
|
|
**Janvier-Mars (Q1) :** Audits des membres dont l'anniversaire label tombe en Q1
|
||
|
|
|
||
|
|
**Avril-Juin (Q2) :** Audits Q2 + mini-audits de suivi Q1
|
||
|
|
|
||
|
|
**Juillet-Septembre (Q3) :** Audits Q3 + préparation du rapport annuel
|
||
|
|
|
||
|
|
**Octobre-Décembre (Q4) :** Audits Q4 + assemblée bilan + révision des grilles
|
||
|
|
|
||
|
|
### 8.2 Charge de travail
|
||
|
|
|
||
|
|
**Pour l'audité :**
|
||
|
|
- Auto-évaluation : 2-4 heures
|
||
|
|
- Session d'audit : 2-3 heures
|
||
|
|
- Débriefing : 1 heure
|
||
|
|
- **Total : 5-8 heures/an**
|
||
|
|
|
||
|
|
**Pour l'auditeur :**
|
||
|
|
- Préparation : 1 heure
|
||
|
|
- Audit : 2-3 heures
|
||
|
|
- Rapport : 2-4 heures
|
||
|
|
- Débriefing : 1 heure
|
||
|
|
- **Total : 6-9 heures/audit**
|
||
|
|
|
||
|
|
**Compensation :**
|
||
|
|
- L'auditeur reçoit les heures d'audit dans sa Banque de Temps (contribution valorisée)
|
||
|
|
- L'audité "paye" indirectement via sa cotisation annuelle
|
||
|
|
|
||
|
|
**Équité :**
|
||
|
|
Chaque membre doit auditer **au moins 1 autre membre par an** (principe de réciprocité). Le Cercle Opérationnel s'assure d'une rotation équitable.
|
||
|
|
|
||
|
|
### 8.3 Audits exceptionnels
|
||
|
|
|
||
|
|
**Audit de montée de niveau (hors cycle) :**
|
||
|
|
Un membre peut demander un audit anticipé pour passer au niveau supérieur (Bronze→Argent, Argent→Or, etc.). Délai de traitement : 30 jours.
|
||
|
|
|
||
|
|
**Audit de vérification (à la demande) :**
|
||
|
|
Si un membre ou un tiers signale un problème grave (faille de sécurité, incident, plainte), le Cercle Éthique peut déclencher un audit extraordinaire sous 7 jours.
|
||
|
|
|
||
|
|
**Audit de suivi post-suspension :**
|
||
|
|
Obligatoire après une suspension, pour vérifier les corrections avant levée.
|
||
|
|
|
||
|
|
---
|
||
|
|
|
||
|
|
## 9. ANNEXES
|
||
|
|
|
||
|
|
### Annexe A : Grille d'auto-évaluation (YAML)
|
||
|
|
|
||
|
|
```yaml
|
||
|
|
# Auto-évaluation Label Boréal
|
||
|
|
# Membre : [ID]
|
||
|
|
# Date : [AAAA-MM-JJ]
|
||
|
|
|
||
|
|
member:
|
||
|
|
id: "czp-001"
|
||
|
|
legal_name: "Chezlepro inc."
|
||
|
|
contact: "daniel@chezlepro.ca"
|
||
|
|
|
||
|
|
audit:
|
||
|
|
type: "self_assessment"
|
||
|
|
period: "2024-11-01 to 2025-10-31"
|
||
|
|
date_completed: "2025-10-15"
|
||
|
|
|
||
|
|
# ========================================
|
||
|
|
# DOMAINE 1 : SÉCURITÉ & VIE PRIVÉE (25 points)
|
||
|
|
# ========================================
|
||
|
|
domain_1_security:
|
||
|
|
score_claimed: 22 # /25
|
||
|
|
|
||
|
|
encryption:
|
||
|
|
https_tls:
|
||
|
|
status: true
|
||
|
|
evidence: "https://chezlepro.ca (testssl.sh: A+)"
|
||
|
|
email_tls:
|
||
|
|
status: true
|
||
|
|
evidence: "STARTTLS actif sur mail.chezlepro.ca"
|
||
|
|
vpn_wireguard:
|
||
|
|
status: true
|
||
|
|
evidence: "Tunnel actif vers nuage-libre et technolibre"
|
||
|
|
|
||
|
|
access_management:
|
||
|
|
mfa_admins:
|
||
|
|
status: "partial" # true / partial / false
|
||
|
|
evidence: "3/5 admins avec MFA (Authentik), 2 en migration"
|
||
|
|
note: "Déploiement complet prévu pour 2026-01"
|
||
|
|
password_policy:
|
||
|
|
status: true
|
||
|
|
evidence: "Politique 12 caractères minimum, rotation 90j"
|
||
|
|
access_review:
|
||
|
|
status: true
|
||
|
|
evidence: "Dernière revue: 2025-09-15"
|
||
|
|
|
||
|
|
backups:
|
||
|
|
strategy_3_2_1:
|
||
|
|
status: true
|
||
|
|
evidence: "3 copies, 2 médias (disque + cloud), 1 hors-site"
|
||
|
|
restore_tests:
|
||
|
|
status: true
|
||
|
|
evidence: "Test restore complet 2025-07-22 (PV disponible)"
|
||
|
|
encryption:
|
||
|
|
status: true
|
||
|
|
evidence: "Restic avec chiffrement AES-256"
|
||
|
|
|
||
|
|
privacy:
|
||
|
|
privacy_policy:
|
||
|
|
status: true
|
||
|
|
evidence: "https://chezlepro.ca/politique-confidentialite"
|
||
|
|
loi25_compliance:
|
||
|
|
status: true
|
||
|
|
evidence: "Registre traitements + DPO désigné"
|
||
|
|
|
||
|
|
# ========================================
|
||
|
|
# DOMAINE 2 : RÉSILIENCE & DISPONIBILITÉ (20 points)
|
||
|
|
# ========================================
|
||
|
|
domain_2_resilience:
|
||
|
|
score_claimed: 17 # /20
|
||
|
|
|
||
|
|
monitoring:
|
||
|
|
server_monitoring:
|
||
|
|
status: true
|
||
|
|
evidence: "Prometheus + Grafana (dashboard public)"
|
||
|
|
alerting:
|
||
|
|
status: true
|
||
|
|
evidence: "Alerts SMS + email configurés"
|
||
|
|
service_monitoring:
|
||
|
|
status: true
|
||
|
|
evidence: "Uptime Kuma + status.chezlepro.ca"
|
||
|
|
|
||
|
|
redundancy:
|
||
|
|
dns_secondary:
|
||
|
|
status: true
|
||
|
|
evidence: "ns1.chezlepro.ca + ns2.nuage-libre.org"
|
||
|
|
power_backup:
|
||
|
|
status: true
|
||
|
|
evidence: "Onduleur APC 1500VA + groupe électrogène datacenter"
|
||
|
|
disaster_recovery:
|
||
|
|
status: true
|
||
|
|
evidence: "Runbook PRA disponible (confidentiel)"
|
||
|
|
|
||
|
|
measured_availability:
|
||
|
|
uptime_12m: 99.7 # %
|
||
|
|
evidence: "Grafana dashboard 2024-11 à 2025-10"
|
||
|
|
incidents:
|
||
|
|
- date: "2025-03-12"
|
||
|
|
duration_minutes: 45
|
||
|
|
cause: "Mise à jour kernel non planifiée"
|
||
|
|
- date: "2025-08-03"
|
||
|
|
duration_minutes: 120
|
||
|
|
cause: "Panne électrique régionale"
|
||
|
|
|
||
|
|
# ========================================
|
||
|
|
# DOMAINE 3 : INTEROPÉRABILITÉ (15 points)
|
||
|
|
# ========================================
|
||
|
|
domain_3_interop:
|
||
|
|
score_claimed: 13 # /15
|
||
|
|
|
||
|
|
federated_dns:
|
||
|
|
zone_published:
|
||
|
|
status: true
|
||
|
|
evidence: "dig AXFR @ns1.chezlepro.ca boreal.chezlepro.ca"
|
||
|
|
ns_accessible:
|
||
|
|
status: true
|
||
|
|
evidence: "NS1 + NS2 joignables publiquement"
|
||
|
|
dnssec:
|
||
|
|
status: false
|
||
|
|
evidence: "Non déployé (prévu 2026)"
|
||
|
|
|
||
|
|
open_standards:
|
||
|
|
rest_apis:
|
||
|
|
status: true
|
||
|
|
evidence: "API /v1 documentée sur api.chezlepro.ca/docs"
|
||
|
|
standard_protocols:
|
||
|
|
status: true
|
||
|
|
evidence: "IMAP, CalDAV, CardDAV actifs"
|
||
|
|
data_export:
|
||
|
|
status: true
|
||
|
|
evidence: "Interface utilisateur > Exporter mes données (JSON)"
|
||
|
|
|
||
|
|
federation_metadata:
|
||
|
|
wellknown_boreal:
|
||
|
|
status: true
|
||
|
|
evidence: "https://chezlepro.ca/.well-known/boreal"
|
||
|
|
|
||
|
|
# ========================================
|
||
|
|
# DOMAINE 4 : TRANSPARENCE & GOUVERNANCE (15 points)
|
||
|
|
# ========================================
|
||
|
|
domain_4_transparency:
|
||
|
|
score_claimed: 12 # /15
|
||
|
|
|
||
|
|
operational_transparency:
|
||
|
|
status_page:
|
||
|
|
status: true
|
||
|
|
evidence: "https://status.chezlepro.ca (Uptime Kuma)"
|
||
|
|
incident_reports:
|
||
|
|
status: true
|
||
|
|
evidence: "Post-mortem 2025-08-03 publié"
|
||
|
|
changelog:
|
||
|
|
status: true
|
||
|
|
evidence: "https://chezlepro.ca/changelog"
|
||
|
|
|
||
|
|
governance:
|
||
|
|
decision_structure:
|
||
|
|
status: true
|
||
|
|
evidence: "Page /a-propos décrit CA et structure"
|
||
|
|
conflict_resolution:
|
||
|
|
status: false
|
||
|
|
evidence: "Processus informel, à documenter"
|
||
|
|
|
||
|
|
ethics:
|
||
|
|
ethical_charter:
|
||
|
|
status: true
|
||
|
|
evidence: "https://chezlepro.ca/charte-ethique"
|
||
|
|
anti_harassment:
|
||
|
|
status: true
|
||
|
|
evidence: "Inclus dans charte éthique section 4"
|
||
|
|
contact_security:
|
||
|
|
status: true
|
||
|
|
evidence: "security@chezlepro.ca + abuse@chezlepro.ca"
|
||
|
|
|
||
|
|
# ========================================
|
||
|
|
# DOMAINE 5 : SOBRIÉTÉ NUMÉRIQUE (15 points)
|
||
|
|
# ========================================
|
||
|
|
domain_5_sobriety:
|
||
|
|
score_claimed: 10 # /15
|
||
|
|
|
||
|
|
measurement:
|
||
|
|
indicators_published:
|
||
|
|
status: true
|
||
|
|
evidence: "Rapport annuel sobriété 2024 publié"
|
||
|
|
pue_known:
|
||
|
|
status: true
|
||
|
|
value: 1.4
|
||
|
|
evidence: "Datacenter OVH (PUE publié)"
|
||
|
|
|
||
|
|
sober_practices:
|
||
|
|
server_consolidation:
|
||
|
|
status: true
|
||
|
|
evidence: "Proxmox VE: 15 VMs sur 3 hôtes"
|
||
|
|
eco_design:
|
||
|
|
status: true
|
||
|
|
evidence: "PageSpeed 95/100, taille moyenne pages <1MB"
|
||
|
|
hardware_lifecycle:
|
||
|
|
status: true
|
||
|
|
evidence: "Politique renouvellement >7 ans si possible"
|
||
|
|
|
||
|
|
compensation:
|
||
|
|
green_hosting:
|
||
|
|
status: true
|
||
|
|
evidence: "Datacenter OVH énergie renouvelable"
|
||
|
|
oss_contribution:
|
||
|
|
status: false
|
||
|
|
evidence: "Pas encore de contributions projets sobriété"
|
||
|
|
user_awareness:
|
||
|
|
status: false
|
||
|
|
evidence: "À développer"
|
||
|
|
|
||
|
|
# ========================================
|
||
|
|
# DOMAINE 6 : CONTRIBUTION FÉDÉRALE (10 points)
|
||
|
|
# ========================================
|
||
|
|
domain_6_contribution:
|
||
|
|
score_claimed: 7 # /10
|
||
|
|
|
||
|
|
active_participation:
|
||
|
|
meeting_attendance:
|
||
|
|
rate: 85 # %
|
||
|
|
evidence: "9/10 dernières réunions cercles"
|
||
|
|
time_bank:
|
||
|
|
hours_given: 12
|
||
|
|
evidence: "Compte temps Registraire"
|
||
|
|
audits_given:
|
||
|
|
count: 1
|
||
|
|
evidence: "Audit de Nuage Libre 2025-02"
|
||
|
|
|
||
|
|
technical_contributions:
|
||
|
|
code_shared:
|
||
|
|
status: true
|
||
|
|
evidence: "Rôles Ansible publiés sur forge boréale"
|
||
|
|
mentoring:
|
||
|
|
status: false
|
||
|
|
evidence: "Pas de mentorat formel cette année"
|
||
|
|
|
||
|
|
# ========================================
|
||
|
|
# NOTES ET CONTEXTE
|
||
|
|
# ========================================
|
||
|
|
notes:
|
||
|
|
strengths:
|
||
|
|
- "Infrastructure solide et bien monitorée"
|
||
|
|
- "Transparence opérationnelle excellente"
|
||
|
|
- "Engagement fort dans la fédération"
|
||
|
|
|
||
|
|
weaknesses:
|
||
|
|
- "MFA pas complet (3/5 admins)"
|
||
|
|
- "DNSSEC pas déployé"
|
||
|
|
- "Processus résolution conflits pas documenté"
|
||
|
|
- "Peu de contributions sobriété numérique"
|
||
|
|
|
||
|
|
planned_improvements:
|
||
|
|
- action: "Compléter déploiement MFA"
|
||
|
|
deadline: "2026-01-31"
|
||
|
|
resources: "8h dev + 2h formation"
|
||
|
|
- action: "Activer DNSSEC"
|
||
|
|
deadline: "2026-06-30"
|
||
|
|
resources: "Formation externe (2j) + 8h config"
|
||
|
|
- action: "Rédiger processus médiation"
|
||
|
|
deadline: "2026-03-31"
|
||
|
|
resources: "4h rédaction + validation CA"
|
||
|
|
|
||
|
|
# ========================================
|
||
|
|
# SIGNATURE
|
||
|
|
# ========================================
|
||
|
|
signature:
|
||
|
|
author: "Daniel Roy, président"
|
||
|
|
date: "2025-10-15"
|
||
|
|
pgp_signature: "-----BEGIN PGP SIGNATURE----- [...]"
|
||
|
|
```
|
||
|
|
|
||
|
|
### Annexe B : Modèle de rapport d'audit
|
||
|
|
|
||
|
|
```markdown
|
||
|
|
# RAPPORT D'AUDIT PAIR-À-PAIR
|
||
|
|
## L'Alliance Boréale
|
||
|
|
|
||
|
|
---
|
||
|
|
|
||
|
|
**Membre audité :** Chezlepro inc. (czp-001)
|
||
|
|
**Date de l'audit :** 28 octobre 2025
|
||
|
|
**Type d'audit :** Audit pair simple (renouvellement annuel)
|
||
|
|
**Auditeur :** Mathieu B. (Nuage Libre, nul-002)
|
||
|
|
**Validé par :** Cercle Éthique & Conformité le 3 novembre 2025
|
||
|
|
|
||
|
|
---
|
||
|
|
|
||
|
|
## 1. RÉSUMÉ EXÉCUTIF
|
||
|
|
|
||
|
|
### Scores
|
||
|
|
|
||
|
|
| Domaine | Score | Seuil Or | Statut |
|
||
|
|
|---------|-------|----------|--------|
|
||
|
|
| Sécurité & Vie Privée | 22/25 | 21 | ✅ Conforme |
|
||
|
|
| Résilience & Disponibilité | 17/20 | 16 | ✅ Conforme |
|
||
|
|
| Interopérabilité | 13/15 | 12 | ✅ Conforme |
|
||
|
|
| Transparence & Gouvernance | 12/15 | 12 | ✅ Conforme (limite) |
|
||
|
|
| Sobriété Numérique | 10/15 | 11 | ⚠️ Sous seuil |
|
||
|
|
| Contribution Fédérale | 7/10 | 7 | ✅ Conforme (limite) |
|
||
|
|
| **TOTAL** | **81/100** | **80** | ✅ **CONFORME** |
|
||
|
|
|
||
|
|
### Décision
|
||
|
|
|
||
|
|
**Label attribué : Boréal Or**
|
||
|
|
**Validité : 28 octobre 2025 → 28 octobre 2026**
|
||
|
|
**Réserves : 1 mineure (Sobriété)**
|
||
|
|
|
||
|
|
### Forces principales
|
||
|
|
|
||
|
|
1. **Infrastructure technique mature** : Monitoring exemplaire, sauvegardes testées, haute disponibilité
|
||
|
|
2. **Transparence opérationnelle** : Status page, post-mortems publics, changelog actif
|
||
|
|
3. **Engagement fédéral** : Participation active, rôles Ansible partagés, audit donné
|
||
|
|
|
||
|
|
### Axes d'amélioration prioritaires
|
||
|
|
|
||
|
|
1. **MFA incomplet** : 3/5 admins seulement (réserve mineure, délai 3 mois)
|
||
|
|
2. **Sobriété numérique** : Indicateurs publiés mais peu d'actions concrètes (réserve mineure, délai 6 mois)
|
||
|
|
3. **Processus résolution conflits** : Non documenté (recommandation)
|
||
|
|
|
||
|
|
---
|
||
|
|
|
||
|
|
## 2. ÉVALUATION DÉTAILLÉE PAR DOMAINE
|
||
|
|
|
||
|
|
### Domaine 1 : Sécurité & Vie Privée (22/25)
|
||
|
|
|
||
|
|
**Points forts :**
|
||
|
|
- Chiffrement systématique (HTTPS A+, VPN WireGuard actif)
|
||
|
|
- Sauvegardes 3-2-1 avec tests trimestriels (PV du 2025-07-22 vérifié)
|
||
|
|
- Politique de confidentialité conforme Loi 25
|
||
|
|
|
||
|
|
**Points d'attention :**
|
||
|
|
- **MFA incomplet** : Seulement 3/5 administrateurs ont activé le MFA. Les 2 admins restants utilisent encore mot de passe seul (même si robuste). ⚠️ **Réserve mineure** : Compléter le déploiement avant 2026-01-31.
|
||
|
|
- DNSSEC non déployé (acceptable pour Or, mais recommandé pour Platine)
|
||
|
|
|
||
|
|
**Tests réalisés :**
|
||
|
|
```bash
|
||
|
|
# Test HTTPS
|
||
|
|
testssl.sh --quiet https://chezlepro.ca
|
||
|
|
# Résultat : A+ (TLS 1.3, HSTS, certificat valide)
|
||
|
|
|
||
|
|
# Test sauvegarde
|
||
|
|
# Vérification du runbook + capture du dernier test de restore
|
||
|
|
# Conforme 3-2-1, chiffrement Restic AES-256
|
||
|
|
```
|
||
|
|
|
||
|
|
**Score justifié : 22/25** (perte de 3 points pour MFA incomplet)
|
||
|
|
|
||
|
|
---
|
||
|
|
|
||
|
|
### Domaine 2 : Résilience & Disponibilité (17/20)
|
||
|
|
|
||
|
|
**Points forts :**
|
||
|
|
- Monitoring Prometheus + Grafana avec dashboard public
|
||
|
|
- DNS secondaire chez pair (Nuage Libre, vérifié)
|
||
|
|
- Uptime 99.7% sur 12 mois (2 incidents documentés)
|
||
|
|
|
||
|
|
**Points d'attention :**
|
||
|
|
- Seuil 99,9% pas atteint (manque 1 point bonus)
|
||
|
|
- Incident août 2025 (2h) aurait pu être évité avec batterie plus grande
|
||
|
|
|
||
|
|
**Tests réalisés :**
|
||
|
|
```bash
|
||
|
|
# Test monitoring
|
||
|
|
curl https://status.chezlepro.ca
|
||
|
|
# ✅ Uptime Kuma actif, 24 services surveillés
|
||
|
|
|
||
|
|
# Test DNS secondaire
|
||
|
|
dig @ns2.nuage-libre.org boreal.chezlepro.ca SOA
|
||
|
|
# ✅ AXFR fonctionne, zone à jour
|
||
|
|
```
|
||
|
|
|
||
|
|
**Score justifié : 17/20**
|
||
|
|
|
||
|
|
---
|
||
|
|
|
||
|
|
### Domaine 3 : Interopérabilité (13/15)
|
||
|
|
|
||
|
|
**Points forts :**
|
||
|
|
- API REST bien documentée (OpenAPI/Swagger)
|
||
|
|
- Protocoles standards (IMAP, CalDAV, CardDAV)
|
||
|
|
- Métadonnées fédération publiées
|
||
|
|
|
||
|
|
**Points d'attention :**
|
||
|
|
- DNSSEC absent (perte de 2 points)
|
||
|
|
|
||
|
|
**Score justifié : 13/15**
|
||
|
|
|
||
|
|
---
|
||
|
|
|
||
|
|
### Domaine 4 : Transparence & Gouvernance (12/15)
|
||
|
|
|
||
|
|
**Points forts :**
|
||
|
|
- Status page exemplaire
|
||
|
|
- Post-mortem de l'incident août 2025 public et détaillé
|
||
|
|
- Charte éthique claire
|
||
|
|
|
||
|
|
**Points d'attention :**
|
||
|
|
- **Processus résolution conflits non documenté** (perte de 2 points). Bien que Chezlepro ait un CA fonctionnel, il n'y a pas de procédure écrite de médiation ou d'arbitrage. Recommandation : Rédiger un document d'1-2 pages avant le prochain audit.
|
||
|
|
|
||
|
|
**Score justifié : 12/15** (juste au seuil Or)
|
||
|
|
|
||
|
|
---
|
||
|
|
|
||
|
|
### Domaine 5 : Sobriété Numérique (10/15)
|
||
|
|
|
||
|
|
**Points forts :**
|
||
|
|
- Rapport annuel sobriété publié (PUE 1.4, kWh/VM, etc.)
|
||
|
|
- Hébergement chez OVH énergie renouvelable
|
||
|
|
- Éco-conception des sites (PageSpeed 95/100)
|
||
|
|
|
||
|
|
**Points d'attention :**
|
||
|
|
- ⚠️ **Réserve mineure** : Peu d'actions concrètes au-delà de la mesure. Pas de contributions à des projets open source sobriété, pas de sensibilisation utilisateurs. **Délai : 6 mois** pour publier un plan d'action sobriété.
|
||
|
|
|
||
|
|
**Recommandations :**
|
||
|
|
- Ajouter section "Éco-gestes" dans la doc utilisateur
|
||
|
|
- Contribuer à des projets comme Scaphandre, Cloud Carbon Footprint
|
||
|
|
- Publier métrique PUE sur status page (pas seulement dans rapport annuel)
|
||
|
|
|
||
|
|
**Score justifié : 10/15** (sous seuil Or de 11, mais toléré car delta faible et plan d'action acceptable)
|
||
|
|
|
||
|
|
---
|
||
|
|
|
||
|
|
### Domaine 6 : Contribution Fédérale (7/10)
|
||
|
|
|
||
|
|
**Points forts :**
|
||
|
|
- Participation active aux réunions (85%)
|
||
|
|
- 12h données en Banque de Temps
|
||
|
|
- 1 audit donné (Nuage Libre, février 2025)
|
||
|
|
- Rôles Ansible partagés sur forge
|
||
|
|
|
||
|
|
**Points d'attention :**
|
||
|
|
- Pas de mentorat formel (perte de 1 point)
|
||
|
|
|
||
|
|
**Recommandations :**
|
||
|
|
- Proposer un atelier Proxmox/Ansible pour nouveaux membres (2026)
|
||
|
|
|
||
|
|
**Score justifié : 7/10** (juste au seuil Or)
|
||
|
|
|
||
|
|
---
|
||
|
|
|
||
|
|
## 3. RÉSERVES ET BLOCAGES
|
||
|
|
|
||
|
|
### Réserves mineures
|
||
|
|
|
||
|
|
| ID | Domaine | Description | Sévérité | Délai |
|
||
|
|
|----|---------|-------------|----------|-------|
|
||
|
|
| R1 | Sécurité | MFA incomplet (3/5 admins) | Mineure | 2026-01-31 |
|
||
|
|
| R2 | Sobriété | Peu d'actions concrètes | Mineure | 2026-04-30 |
|
||
|
|
|
||
|
|
**Impact sur le label :** Aucun (réserves mineures, score global suffisant)
|
||
|
|
|
||
|
|
**Conditions de maintien :** Les réserves doivent être levées avant le prochain audit (octobre 2026), sinon risque de rétrogradation Argent.
|
||
|
|
|
||
|
|
---
|
||
|
|
|
||
|
|
## 4. RECOMMANDATIONS
|
||
|
|
|
||
|
|
### Priorité HAUTE (3 mois)
|
||
|
|
|
||
|
|
1. **Compléter MFA** : Déployer Authentik ou Keycloak pour les 2 admins restants (estimé 8h)
|
||
|
|
2. **Plan d'action sobriété** : Rédiger et publier (estimé 4h)
|
||
|
|
|
||
|
|
### Priorité MOYENNE (6 mois)
|
||
|
|
|
||
|
|
3. **Documenter processus résolution conflits** (estimé 4h)
|
||
|
|
4. **Activer DNSSEC** (estimé 16h avec formation externe)
|
||
|
|
|
||
|
|
### Priorité BASSE (12 mois)
|
||
|
|
|
||
|
|
5. **Mentorat** : Proposer 1 atelier technique (estimé 8h)
|
||
|
|
6. **Améliorer uptime** : Viser 99,9% (investir dans redondance)
|
||
|
|
|
||
|
|
---
|
||
|
|
|
||
|
|
## 5. CONCLUSION
|
||
|
|
|
||
|
|
Chezlepro démontre une **maturité technique solide** et un **engagement exemplaire** dans l'Alliance. L'infrastructure est bien conçue, monitorée et documentée. La transparence opérationnelle est un modèle pour les autres membres.
|
||
|
|
|
||
|
|
Les deux réserves mineures (MFA et sobriété) sont facilement corrigeables et ne remettent pas en cause la qualité globale. Le passage au niveau **Or** est pleinement justifié.
|
||
|
|
|
||
|
|
**Prochain audit : Octobre 2026**
|
||
|
|
**Audit de suivi (optionnel) : Février 2026** (si les réserves sont levées rapidement, possibilité de demander Platine)
|
||
|
|
|
||
|
|
---
|
||
|
|
|
||
|
|
## 6. SIGNATURES
|
||
|
|
|
||
|
|
**Auditeur :**
|
||
|
|
Mathieu B. (Nuage Libre, nul-002)
|
||
|
|
Date : 31 octobre 2025
|
||
|
|
Signature PGP : `-----BEGIN PGP SIGNATURE----- [...]`
|
||
|
|
|
||
|
|
**Cercle Éthique & Conformité :**
|
||
|
|
Validation par consentement le 3 novembre 2025
|
||
|
|
Signature collective : `-----BEGIN PGP SIGNATURE----- [...]`
|
||
|
|
|
||
|
|
**Audité (droit de réponse) :**
|
||
|
|
Daniel Roy (Chezlepro, czp-001)
|
||
|
|
Date : 2 novembre 2025
|
||
|
|
|
||
|
|
> *"Nous acceptons les réserves et nous engageons à compléter le MFA avant fin janvier 2026. Nous publierons un plan d'action sobriété avant fin mars 2026. Merci à Mathieu pour cet audit constructif et bienveillant!"*
|
||
|
|
|
||
|
|
---
|
||
|
|
|
||
|
|
**FIN DU RAPPORT**
|
||
|
|
```
|
||
|
|
|
||
|
|
### Annexe C : Checklist pré-audit (pour l'audité)
|
||
|
|
|
||
|
|
**À préparer AVANT la session d'audit :**
|
||
|
|
|
||
|
|
- [ ] Auto-évaluation complétée et soumise (YAML)
|
||
|
|
- [ ] Dossier de preuves organisé :
|
||
|
|
- [ ] Captures d'écran dashboard monitoring
|
||
|
|
- [ ] Exemple d'alerte reçue (email/SMS)
|
||
|
|
- [ ] PV dernier test de sauvegarde
|
||
|
|
- [ ] URLs politiques publiques (vie privée, sécurité)
|
||
|
|
- [ ] Registre traitements (Loi 25)
|
||
|
|
- [ ] Rapport annuel sobriété (si applicable)
|
||
|
|
- [ ] Accès temporaires prêts (si nécessaire) :
|
||
|
|
- [ ] Compte lecture seule monitoring
|
||
|
|
- [ ] Accès SSH temporaire (fail2ban exclu)
|
||
|
|
- [ ] Accès forge (lecture)
|
||
|
|
- [ ] Disponibilité confirmée (2-3h sans interruption)
|
||
|
|
- [ ] Outils testés (Jitsi, partage d'écran)
|
||
|
|
|
||
|
|
**Le jour J :**
|
||
|
|
- [ ] Café/thé à portée de main ☕
|
||
|
|
- [ ] Fermer notifications non urgentes
|
||
|
|
- [ ] Avoir les mots de passe à portée (si démos live)
|
||
|
|
- [ ] Attitude ouverte et collaborative 😊
|
||
|
|
|
||
|
|
---
|
||
|
|
|
||
|
|
## CONCLUSION DU DOCUMENT
|
||
|
|
|
||
|
|
Ce protocole d'audit pair-à-pair est **unique dans l'écosystème libre francophone**. Il incarne notre philosophie :
|
||
|
|
|
||
|
|
✅ **Confiance distribuée** (pas d'autorité centrale)
|
||
|
|
✅ **Amélioration continue** (pas de punition)
|
||
|
|
✅ **Transparence radicale** (tout est public)
|
||
|
|
✅ **Réciprocité** (chacun audite et est audité)
|
||
|
|
|
||
|
|
**Nos engagements :**
|
||
|
|
- L'audit ne sera jamais un outil de domination ou d'exclusion
|
||
|
|
- Chaque audit sera une opportunité d'apprentissage mutuel
|
||
|
|
- Les résultats seront publics pour garantir la crédibilité collective
|
||
|
|
|
||
|
|
**Notre conviction :**
|
||
|
|
En acceptant d'être audités par nos pairs, nous **prouvons** que nous n'avons rien à cacher. Cette transparence est notre meilleure garantie de confiance pour nos utilisateurs.
|
||
|
|
|
||
|
|
---
|
||
|
|
|
||
|
|
**Document préparé par :** Daniel Roy (Chezlepro) & Mathieu B. (Nuage Libre)
|
||
|
|
**Version :** 1.0 - Cadre opérationnel
|
||
|
|
**Prochaine révision :** Octobre 2026 (après 1 cycle complet d'audits)
|
||
|
|
**Licence :** CC-BY-SA 4.0
|
||
|
|
|
||
|
|
---
|
||
|
|
|
||
|
|
**FIN DU DOCUMENT 5**
|