retrait de documents obsolètes + nouveau doc opérationel
Some checks are pending
CI / yaml-lint (push) Waiting to run
CI / ssot-export (push) Waiting to run
CI / tests (push) Waiting to run
CI / docs (push) Waiting to run

This commit is contained in:
Dan Allaire 2025-10-24 09:45:45 -04:00
parent 0437625565
commit 73abdd0972
9 changed files with 1289 additions and 4230 deletions

File diff suppressed because it is too large Load diff

View file

@ -1,5 +0,0 @@
# Vision
Bâtir une Fédération numérique **souveraine**, **interopérable** et **résiliente**.
- Souveraineté locale (chaque membre administre son 10/8)
- Interopérabilité fédérative (172.16/12 via politiques communes)
- Reproductibilité (SSOT → exports déterministes)

View file

@ -1,5 +0,0 @@
# Gouvernance
- Référentiel: ce dépôt fait foi (PR/approbation)
- Identités/PKI: CA fédératives, rôles (machines, services, usagers)
- Décision: RFC > revue > ratification (tags de version)
- Sécurité: revocation/CRL, rotation, audits périodiques

View file

@ -1,14 +0,0 @@
# Standards techniques
## Nommage DNS/PKI
Format: `<service>.<couche>.<tenant|site>.<domaine>`
Ex.: `cloud.app.clp.chezlepro.ca`, `dns.net.dc1.chezlepro.ca`.
## Plan dadressage IP v3
- **10.0.0.0/8**: espace interne par fédéré (non routé entre membres)
- **172.16.0.0/12**: espace fédératif (routé selon politiques)
- **172.20.0.0/16**: tunnels P2P (/30)
- **VNI** = tenant_id × 10000 + VLAN
- **VPN réservé aux couches 14** ; couches 58: préférence **PKI/TLS** + DNS/anycast.
## Couches (18)
1. infra, 2. réseau, 3. systèmes, 4. sécurité, 5. middleware, 6. applicatif, 7. gouvernance/doc, 8. interface.

File diff suppressed because it is too large Load diff

File diff suppressed because it is too large Load diff

View file

@ -1,146 +0,0 @@
# Cadre de conformité & label de prestige — LAlliance Boréale
> **But** : garantir que les partenaires membres incarnent les valeurs de lAlliance (logiciels libres, souveraineté, sobriété, transparence, sécurité, respect de la vie privée) et offrir un **label de prestige** reconnu.
---
## 1) Principes directeurs
- **Alignement de valeurs** : souveraineté numérique, logiciels libres, données localisées, éthique.
- **Preuve par lévidence** : indicateurs vérifiables, journaux publics, tests réguliers.
- **Proportionnalité** : exigences adaptées à la taille/risque; progression possible par paliers.
- **Pairs avant tout** : évaluation par les pairs avec arbitrage léger et traçabilité.
- **Transparence utile** : ce qui impacte les usagers est public, le reste est prouvable sur demande.
---
## 2) Périmètre de conformité (domaines évalués)
1. **Gouvernance & éthique**
Charte interne signée, registre des responsabilités, politique de conflits dintérêts.
2. **Sécurité de linformation**
Gestion des vulnérabilités (SLA correctifs), MFA admins, sauvegardes 321 testées, réponse à incident.
3. **Vie privée & Loi 25**
Registre des traitements, base légale, DPIA si nécessaire, politiques de rétention et droits des personnes.
4. **Interopérabilité & fédération**
Identités (Keycloak/OpenID/SAML), courriel, fichiers/visio; métadonnées de fédération publiées.
5. **Opérations & résilience**
Monitoring, journaux ≥ 90 j, capacité/disponibilité, runbooks/documentation, test de restauration trimestriel.
6. **Sobriété numérique**
Mesure de consommation, optimisation (sleep/offload), choix matériels/logiciels frugaux, indicateurs par service.
---
## 3) Niveaux de label (prestige)
- **Boréal Bronze** (Base conforme)
Minima atteints sur 6 domaines, preuves fournies, 0 nonconformité majeure ouverte.
- **Boréal Argent** (Solide)
Bronze + score global ≥ 70/100, audit pair semestriel sans réserve majeure, transparence renforcée (status public, runbook).
- **Boréal Or** (Référence)
Argent + score ≥ 85/100, exercices de crise annuels, indicateurs de sobriété publiés, tests de restauration réussis sur 12 derniers mois.
- **Boréal Platine** (Excellence)
Or + amélioration continue démontrée, plan de continuité documenté et testé, chiffrement boutàbout quand pertinent, preuves tierces (ex.: pentest annuel partagé aux pairs).
> **Validité** : 12 mois. Recertification annuelle; surveillance continue (voir §6).
---
## 4) Système de points (100 pts)
Chaque domaine est noté **0 à 5** puis **pondéré**. Score final = somme pondérée, normalisée /100.
| Domaine | Pondération | Exemples de critères (0→5) |
|---|---:|---|
| Gouvernance & éthique | 15% | 0: aucun doc; 3: charte signée+registre R&R; 5: revue annuelle + COI géré |
| Sécurité de linfo | 25% | 0: pas de MFA/backups; 3: MFA admins+321+patch<30j; 5: pentest annuel+EDR+SLA<7j critique |
| Vie privée & Loi 25 | 20% | 0: pas de registre; 3: registre+politique droits; 5: DPIA outillé + logs daccès |
| Interop & fédération | 15% | 0: silo; 3: OIDC/SAML actifs; 5: métadonnées publiées+tests internœuds |
| Opérations & résilience | 15% | 0: pas de monitoring; 3: monitoring+runbooks; 5: tests DR réussis trimestriels |
| Sobriété numérique | 10% | 0: non mesuré; 3: mesure+objectifs; 5: indicateurs publics+gains démontrés |
**Seuils** : Bronze ≥ 55, Argent ≥ 70, Or ≥ 85, Platine ≥ 92 **et** aucun « blocant ».
> **Blocants** (killswitch) : pas de sauvegardes effectives, pas de MFA admins, incident grave non notifié, manquement majeur Loi 25 non corrigé.
---
## 5) Processus de labellisation
1. **Autoévaluation** (questionnaire + pièces)
Fichier YAML/JSON structuré + liens de preuves; attestation signée.
2. **Revue par les pairs** (≤ 7 jours)
2 examinateurs de nœuds distincts; questions/réserves tracées.
3. **Décision**
Consentement par défaut; en cas dobjection → arbitrage (3 référents élus).
4. **Publication**
Entrée dans le **Registraire des partenaires** avec **niveau** et **score**; rapport public « light ».
5. **Validité & suivi**
12 mois; recert annuelle; surveillance continue (status/alertes RSS).
---
## 6) Surveillance continue & incidents
- **Flux status** public (SLA, disruptions) + **webhooks** dalerte.
- **Notification internœuds** < 24 h si risque fédératif (IOC, périmètre, mesures).
- **Postmortem light** ≤ 10 j pour incidents impactant des pairs/usagers.
---
## 7) Sanctions & remédiation
- **Plan de correction** sous 30 j pour nonconformités majeures.
- **Ajustement temporaire du label** (ex.: Or → Argent) en cas de réserve.
- **Suspension** (interop réduite) si blocant persistant.
- **Radiation** en dernier recours (décision arbitrage).
---
## 8) Règles dusage du label (marque de prestige)
- **Droit dusage** : accordé pour la durée de validité; doit mentionner **année et niveau** (ex.: *Boréal Or 2026*).
- **Prohibitions** : pas dusage trompeur ou hors périmètre; retrait immédiat si suspension/radiation.
- **Visuels** : kit officiel (logos, badges SVG), couleurs et marges; interdiction de modification non approuvée.
- **Référencement** : chaque badge public doit **lienner** vers la fiche **Registraire** correspondante.
---
## 9) Transparence (ce qui est public)
- Identité du nœud et contacts génériques (legal/security/noc/privacy).
- Niveau du label, score global et date dexpiration.
- Liens : status, politiques publiques, métadonnées de fédération, runbook public.
---
## 10) Annexes pratiques
### 10.1 Modèle de **fiche Registraire** (extraits publics)
```yaml
id: tik-007
legal_name: "TechnoLibre coop."
status: active
label:
level: "Boréal Or"
score: 88
valid_until: "2026-10-31"
public_urls:
status: "https://status.technolibre.org"
policies: "https://technolibre.org/policies"
federation: "https://id.technolibre.org/realms/boreal/.well-known/openid-configuration"
```
### 10.2 Grille dautoévaluation (résumé)
- MFA admins : Oui/Non
- Sauvegardes 321 test trimestriel : Oui/Non (preuve)
- Registre traitements & politique droits : Oui/Non (lien)
- Métadonnées fédération publiées : Oui/Non (URL)
- Monitoring public ou partage pair : Oui/Non
- Indicateurs sobriété publiés : Oui/Non (ou plan)
### 10.3 Modèle de **résolution interne** — Usage du label
```
Chezlepro inc. — Résolutions du CA
Objet : Adhésion & label « LAlliance Boréale »
IL EST RÉSOLU :
• Dadhérer au cadre de conformité de LAlliance Boréale;
• Dautoriser la publication de la fiche Registraire et lusage du badge de niveau obtenu;
• De maintenir les minima et de se soumettre aux audits pairs et recertifications annuelles.
```
---
**Version** : v1.0 (proposée) — prête à itérer avec tes partenaires.

View file

@ -1,146 +0,0 @@
# Cadre de conformité & label de prestige — LAlliance Boréale
> **But** : garantir que les partenaires membres incarnent les valeurs de lAlliance (logiciels libres, souveraineté, sobriété, transparence, sécurité, respect de la vie privée) et offrir un **label de prestige** reconnu.
---
## 1) Principes directeurs
- **Alignement de valeurs** : souveraineté numérique, logiciels libres, données localisées, éthique.
- **Preuve par lévidence** : indicateurs vérifiables, journaux publics, tests réguliers.
- **Proportionnalité** : exigences adaptées à la taille/risque; progression possible par paliers.
- **Pairs avant tout** : évaluation par les pairs avec arbitrage léger et traçabilité.
- **Transparence utile** : ce qui impacte les usagers est public, le reste est prouvable sur demande.
---
## 2) Périmètre de conformité (domaines évalués)
1. **Gouvernance & éthique**
Charte interne signée, registre des responsabilités, politique de conflits dintérêts.
2. **Sécurité de linformation**
Gestion des vulnérabilités (SLA correctifs), MFA admins, sauvegardes 321 testées, réponse à incident.
3. **Vie privée & Loi 25**
Registre des traitements, base légale, DPIA si nécessaire, politiques de rétention et droits des personnes.
4. **Interopérabilité & fédération**
Identités (Keycloak/OpenID/SAML), courriel, fichiers/visio; métadonnées de fédération publiées.
5. **Opérations & résilience**
Monitoring, journaux ≥ 90 j, capacité/disponibilité, runbooks/documentation, test de restauration trimestriel.
6. **Sobriété numérique**
Mesure de consommation, optimisation (sleep/offload), choix matériels/logiciels frugaux, indicateurs par service.
---
## 3) Niveaux de label (prestige)
- **Boréal Bronze** (Base conforme)
Minima atteints sur 6 domaines, preuves fournies, 0 nonconformité majeure ouverte.
- **Boréal Argent** (Solide)
Bronze + score global ≥ 70/100, audit pair semestriel sans réserve majeure, transparence renforcée (status public, runbook).
- **Boréal Or** (Référence)
Argent + score ≥ 85/100, exercices de crise annuels, indicateurs de sobriété publiés, tests de restauration réussis sur 12 derniers mois.
- **Boréal Platine** (Excellence)
Or + amélioration continue démontrée, plan de continuité documenté et testé, chiffrement boutàbout quand pertinent, preuves tierces (ex.: pentest annuel partagé aux pairs).
> **Validité** : 12 mois. Recertification annuelle; surveillance continue (voir §6).
---
## 4) Système de points (100 pts)
Chaque domaine est noté **0 à 5** puis **pondéré**. Score final = somme pondérée, normalisée /100.
| Domaine | Pondération | Exemples de critères (0→5) |
|---|---:|---|
| Gouvernance & éthique | 15% | 0: aucun doc; 3: charte signée+registre R&R; 5: revue annuelle + COI géré |
| Sécurité de linfo | 25% | 0: pas de MFA/backups; 3: MFA admins+321+patch<30j; 5: pentest annuel+EDR+SLA<7j critique |
| Vie privée & Loi 25 | 20% | 0: pas de registre; 3: registre+politique droits; 5: DPIA outillé + logs daccès |
| Interop & fédération | 15% | 0: silo; 3: OIDC/SAML actifs; 5: métadonnées publiées+tests internœuds |
| Opérations & résilience | 15% | 0: pas de monitoring; 3: monitoring+runbooks; 5: tests DR réussis trimestriels |
| Sobriété numérique | 10% | 0: non mesuré; 3: mesure+objectifs; 5: indicateurs publics+gains démontrés |
**Seuils** : Bronze ≥ 55, Argent ≥ 70, Or ≥ 85, Platine ≥ 92 **et** aucun « blocant ».
> **Blocants** (killswitch) : pas de sauvegardes effectives, pas de MFA admins, incident grave non notifié, manquement majeur Loi 25 non corrigé.
---
## 5) Processus de labellisation
1. **Autoévaluation** (questionnaire + pièces)
Fichier YAML/JSON structuré + liens de preuves; attestation signée.
2. **Revue par les pairs** (≤ 7 jours)
2 examinateurs de nœuds distincts; questions/réserves tracées.
3. **Décision**
Consentement par défaut; en cas dobjection → arbitrage (3 référents élus).
4. **Publication**
Entrée dans le **Registraire des partenaires** avec **niveau** et **score**; rapport public « light ».
5. **Validité & suivi**
12 mois; recert annuelle; surveillance continue (status/alertes RSS).
---
## 6) Surveillance continue & incidents
- **Flux status** public (SLA, disruptions) + **webhooks** dalerte.
- **Notification internœuds** < 24 h si risque fédératif (IOC, périmètre, mesures).
- **Postmortem light** ≤ 10 j pour incidents impactant des pairs/usagers.
---
## 7) Sanctions & remédiation
- **Plan de correction** sous 30 j pour nonconformités majeures.
- **Ajustement temporaire du label** (ex.: Or → Argent) en cas de réserve.
- **Suspension** (interop réduite) si blocant persistant.
- **Radiation** en dernier recours (décision arbitrage).
---
## 8) Règles dusage du label (marque de prestige)
- **Droit dusage** : accordé pour la durée de validité; doit mentionner **année et niveau** (ex.: *Boréal Or 2026*).
- **Prohibitions** : pas dusage trompeur ou hors périmètre; retrait immédiat si suspension/radiation.
- **Visuels** : kit officiel (logos, badges SVG), couleurs et marges; interdiction de modification non approuvée.
- **Référencement** : chaque badge public doit **lienner** vers la fiche **Registraire** correspondante.
---
## 9) Transparence (ce qui est public)
- Identité du nœud et contacts génériques (legal/security/noc/privacy).
- Niveau du label, score global et date dexpiration.
- Liens : status, politiques publiques, métadonnées de fédération, runbook public.
---
## 10) Annexes pratiques
### 10.1 Modèle de **fiche Registraire** (extraits publics)
```yaml
id: tik-007
legal_name: "TechnoLibre coop."
status: active
label:
level: "Boréal Or"
score: 88
valid_until: "2026-10-31"
public_urls:
status: "https://status.technolibre.org"
policies: "https://technolibre.org/policies"
federation: "https://id.technolibre.org/realms/boreal/.well-known/openid-configuration"
```
### 10.2 Grille dautoévaluation (résumé)
- MFA admins : Oui/Non
- Sauvegardes 321 test trimestriel : Oui/Non (preuve)
- Registre traitements & politique droits : Oui/Non (lien)
- Métadonnées fédération publiées : Oui/Non (URL)
- Monitoring public ou partage pair : Oui/Non
- Indicateurs sobriété publiés : Oui/Non (ou plan)
### 10.3 Modèle de **résolution interne** — Usage du label
```
Chezlepro inc. — Résolutions du CA
Objet : Adhésion & label « LAlliance Boréale »
IL EST RÉSOLU :
• Dadhérer au cadre de conformité de LAlliance Boréale;
• Dautoriser la publication de la fiche Registraire et lusage du badge de niveau obtenu;
• De maintenir les minima et de se soumettre aux audits pairs et recertifications annuelles.
```
---
**Version** : v1.0 (proposée) — prête à itérer avec tes partenaires.