From a75c8a0c24b73716b07143286b6218d275a5513d Mon Sep 17 00:00:00 2001 From: Dan Allaire Date: Mon, 27 Oct 2025 00:36:16 -0400 Subject: [PATCH] =?UTF-8?q?mise=20=C3=A0=20jour=20du=20plan=20de=20travail?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit --- docs/TODO.md | 1920 +++++++------------------------------------------- 1 file changed, 262 insertions(+), 1658 deletions(-) diff --git a/docs/TODO.md b/docs/TODO.md index c7873dc..379b1eb 100644 --- a/docs/TODO.md +++ b/docs/TODO.md @@ -1,1782 +1,386 @@ -# L'Alliance Boréale — Devis Documentaire Révisé -## Blueprint et Table des Matières +# 📋 L'ALLIANCE BORÉALE — PLAN DOCUMENTAIRE COMPLET -**Version:** 2.0 -**Date:** 22 octobre 2025 -**Statut:** Devis pour validation +**Version Exécutive** +**Date :** 27 octobre 2025 +**Statut :** Plan directeur validé et actionnable --- -## 📋 VUE D'ENSEMBLE +## 🎯 RÉSUMÉ EXÉCUTIF -Cet ensemble constitutif comprend **16 documents** organisés en **5 catégories** : +### Vision stratégique -### Catégorie 0 : Base Commune (1 doc) -### Catégorie 1 : Documents Fondateurs (4 docs) -### Catégorie 2 : Documents Opérationnels (5 docs) -### Catégorie 3 : Documents Légaux (3 docs) -### Catégorie 4 : Outils de Pilotage (3 docs) +L'Alliance Boréale se positionne comme une **fédération d'excellence technique** pour acteurs du numérique éthique. Notre cadre documentaire garantit : -**Estimation totale :** 130-160 pages +- ✅ **Conformité légale** (Loi 25, RGPD) +- ✅ **Standards internationaux** (ISO 27001, SOC 2, NIST CSF) +- ✅ **Interopérabilité technique** (protocoles ouverts, portabilité garantie) +- ✅ **Gouvernance moderne** (sociocratie, transparence, auditabilité) +- ✅ **Modèle économique viable** (cotisations + banque de temps) + +### État d'avancement global + +| Catégorie | Complets | En cours | Planifiés | Total | +|-----------|----------|----------|-----------|-------| +| **Gouvernance & Conformité** | 60% | 30% | 10% | 7 docs | +| **Opérations Techniques** | 40% | 20% | 40% | 8 docs | +| **Sécurité & Résilience** | 30% | 20% | 50% | 5 docs | +| **Formation & Transmission** | 20% | 30% | 50% | 4 docs | +| **Total** | **45%** | **25%** | **30%** | **24 docs** | + +### Investissement temps estimé (finalisation) + +- **Court terme (1-3 mois)** : 80-120 heures (documentation critique) +- **Moyen terme (3-6 mois)** : 60-80 heures (documentation opérationnelle) +- **Long terme (6-12 mois)** : 40-60 heures (optimisation continue) --- -# CATÉGORIE 0 : BASE COMMUNE - -## Document 0 : Glossaire et Définitions -**Longueur estimée :** 6-8 pages - -### Objectif : -Établir un langage commun et éviter toute ambiguïté terminologique dans l'ensemble de la documentation. - -### Table des matières : - -1. Termes juridiques et organisationnels - - OBNL (Organisme à but non lucratif) - - Fédération libre - - Coopérative - - Gouvernance sociocratique - - Consentement (vs consensus vs unanimité) - - Cercle - - Représentant-lien - - Objection valide - -2. Termes techniques - - DNS autoritaire - - Fédération DNS - - Zone déléguée - - AXFR (transfert de zone) - - DNSSEC - - Interopérabilité - - Protocole ouvert - - Single Sign-On (SSO) - - Infrastructure fédérée - -3. Termes liés au label - - Conformité - - Audit pair-à -pair - - Label de prestige - - Non-conformité majeure vs mineure - - Période probatoire - - Certification vs labellisation - -4. Termes économiques - - Cotisation - - Banque de temps - - Crédit mutuel - - Contributeur net vs consommateur net - - Soutenabilité financière - -5. Valeurs et philosophie - - Souveraineté numérique - - Sobriété numérique - - Sobriété heureuse - - Autopoïèse - - Subsidiarité - - Transparence utile (vs transparence radicale) - -6. Rôles et acteurs - - Membre fondateur - - Membre actif - - Membre en probation - - Parrain (sponsor) - - Auditeur - - Cercle des Référents Boréaux +## 📚 TABLE DES MATIÈRES GÉNÉRALE --- -# CATÉGORIE 1 : DOCUMENTS FONDATEURS +## **SECTION I — FONDATIONS & GOUVERNANCE** -## Document 1 : Charte Fondatrice de L'Alliance Boréale -**Longueur estimée :** 10-12 pages +### **1. Documents de référence (SSOT) — 100% complet ✅** -### Table des matières : +| # | Document | Pages | Statut | Audience | +|---|----------|-------|--------|----------| +| 1.1 | **Modèle à 8 couches biomimétique** | 12 | ✅ Finalisé | Architectes, Direction | +| 1.2 | **Nomenclature technique (VMID, DNS, réseau)** | 10 | ✅ Finalisé | Ops, DevOps, Réseau | +| 1.3 | **Glossaire complet (terminologie unifiée)** | 8 | ✅ Finalisé | Tous | +| 1.4 | **État du dépôt vivant (dashboard projet)** | 6 | ✅ Actualisé | Direction, Coordinateurs | -1. Préambule — Vision fondatrice - - Le constat : centralisation, dépendance, perte de confiance - - Notre réponse : coopération distribuée - - Métaphore : "Nous ne bâtissons pas un empire. Nous entretenons une forêt." - -2. Article 1 — Nature et identité - - Définition juridique (fédération libre, évolutive vers OBNL) - - Valeurs cardinales (souveraineté, liberté, sobriété, solidarité, transparence) - - Principes opérationnels - -3. Article 2 — Mission et objectifs - - Faciliter l'interopérabilité technique entre membres - - Établir un label de conformité et de prestige - - Mettre en commun des outils (forges, DNS, monitoring) - - Garantir une gouvernance durable et éthique - -4. Article 3 — Territoire et portée - - Géographique : acteurs du Nord (Québec, Canada, régions nordiques) - - Sectoriel : hébergeurs, coopératives tech, organisations éthiques - - Échelle : croissance organique, de quelques membres à plusieurs dizaines - -5. Article 4 — Philosophie d'intervention - - Principe de subsidiarité (autonomie locale d'abord) - - Légèreté et facilitation (pas de bureaucratie) - - Intervention minimale de l'Alliance - - Préservation de la souveraineté des membres - -6. Annexes - - Références philosophiques (autopoïèse, sobriété heureuse, fédéralisme) - - Historique de fondation - - Signataires fondateurs +**Impact business :** Base technique et sémantique garantissant la cohérence de tous les autres documents. --- -## Document 2 : Règlement de Régie Interne -**Longueur estimée :** 20-24 pages +### **2. Gouvernance & Cadre légal — 80% complet 🔨** -### Table des matières : +| # | Document | Pages | Statut | Priorité | Audience | +|---|----------|-------|--------|----------|----------| +| 2.1 | **Charte Fondatrice** | 12 | ✅ v2.1 validée | — | Fondateurs, Conseil | +| 2.2 | **Règlement de Régie Interne (sociocratie)** | 20 | 🔨 v3 en finalisation | **P0** | Direction, Membres | +| 2.3 | **Cadre de Conformité & Label de Prestige** | 18 | 🔨 v3 en finalisation | **P0** | Auditeurs, Membres | +| 2.4 | **Manifeste Philosophique (L'Esprit Boréal)** | 10 | ✅ v1.0 validé | — | Communication, Partenaires | +| 2.5 | **Protocole de Symbiose (adhésion membres)** | 8 | ❌ À créer | **P1** | Direction, Nouveaux membres | -1. Structure de gouvernance sociocratique +**Impact business :** +- Clarté des rôles et responsabilités (réduction litiges) +- Processus décisionnel explicite (vélocité organisationnelle) +- Label différenciateur (positionnement marché) - 1.1 Cercle Stratégique - - Composition : tous les membres permanents - - Mandat : vision, orientation stratégique, admission nouveaux membres - - Durée des mandats : 12 mois renouvelable - - Mode de décision : consentement sociocratique - - Fréquence : réunions trimestrielles + extraordinaires - - 1.2 Cercle Opérationnel - - Composition : membres techniques désignés (3-7 personnes) - - Mandat : coordination technique, infrastructure partagée, outils communs - - Durée des mandats : 6 mois, rotation - - Mode de décision : consentement avec fallback vote majoritaire - - Fréquence : réunions mensuelles - - 1.3 Cercle Éthique & Conformité - - Composition : membres élus (3-5 personnes) - - Mandat : gestion du label, audits, arbitrages, communication publique - - Durée des mandats : 24 mois, non consécutifs - - Mode de décision : consentement renforcé - - Fréquence : réunions bimensuelles - - 1.4 Représentants-liens - - Rôle et responsabilités - - Élection et rotation - - Communication entre cercles - -2. Cercle des Référents Boréaux (phase transitoire 2025-2027) - - Composition initiale : membres fondateurs - - Rôle d'arbitrage final durant la phase pilote - - Conditions de dissolution - - Transition vers gouvernance pleine - -3. Processus de prise de décision - - 3.1 Consentement sociocratique (mode par défaut) - - Définition : absence d'objection raisonnée et argumentée - - Processus en 3 tours (clarification, réactions, objections) - - Critères d'objection valide - - Documentation systématique des décisions - - 3.2 Fallback : Vote majoritaire - - Conditions de déclenchement (blocage ≥ 14 jours) - - Procédure de vote - - Quorum requis (2/3 des membres actifs) - - 3.3 Escalade vers cercle supérieur - - Cas d'égalité persistante - - Processus formel d'escalade - - Délais et exigences de transparence - -4. Cycle de vie des membres - - 4.1 Critères d'admissibilité - - Acteur du numérique éthique - - Alignement avec les valeurs de la Charte - - Capacité technique minimale - - Volonté de participer activement - - 4.2 Processus de candidature - - Lettre d'intention - - Entretien avec le Cercle Stratégique - - Présentation du projet technique - - Parrainage par un membre existant (après phase fondatrice) - - Vote d'admission (unanimité requise en phase pilote) - - 4.3 Phase probatoire (3 mois) - - Objectifs à atteindre - - Services minimaux à déployer - - Engagement de disponibilité (>99%) - - Participation active aux échanges - - Évaluation pair-à -pair - - 4.4 Statut de membre actif - - Droits (vote, accès outils, support communautaire) - - Responsabilités (cotisation, participation, conformité) - - Obligations continues - - 4.5 Demande de labellisation - - Processus de demande volontaire - - Audit par pairs - - Attribution du niveau (Bronze → Platine) - - Durée de validité : 12 mois - - Processus de recertification - - 4.6 Suspension temporaire - - Motifs (non-conformité majeure, incident grave non déclaré) - - Procédure contradictoire - - Durée et conditions de levée - - 4.7 Retrait volontaire - - Préavis requis (30 jours) - - Obligations de transition - - Restitution des ressources communes - - 4.8 Radiation (cas extrêmes) - - Motifs graves justifiant l'exclusion - - Procédure (consentement renforcé du Cercle Éthique) - - Effets immédiats et conséquences - -5. Communication et transparence - - - Registraire public (métadonnées des membres) - - Documentation obligatoire (décisions, audits) - - Outils de communication (Matrix, forge, wiki) - - Langue officielle : français (traductions bienvenues) - -6. Révision du règlement - - - Périodicité : revue annuelle obligatoire - - Processus d'amendement - - Période de discussion publique (14 jours minimum) - - Entrée en vigueur (6 mois après adoption) +**Conformité :** +- Alignement Code civil du Québec (associations) +- Préparation future constitution OBNL (2027) --- -## Document 3 : Cadre de Conformité et Label de Prestige -**Longueur estimée :** 16-20 pages +### **3. Conformité & Standards externes — 70% complet 📋** -### Table des matières : +| # | Document | Pages | Statut | Priorité | Audience | +|---|----------|-------|--------|----------|----------| +| 3.1 | **Carte d'Équivalence Standards (ISO 27001, SOC 2, NIST)** | 12 | 📝 Draft v1.0 | **P2** | Auditeurs, Conformité | +| 3.2 | **Guide de l'Auditeur Pair (checklist Label)** | 10 | ❌ À créer | **P2** | Auditeurs internes | -1. Principes directeurs du label +**Impact business :** +- Reconnaissance externe (appels d'offres gouvernementaux) +- Équivalence avec certifications coûteuses (ISO 27001 ~$15-30k) +- Facilitation audits clients (réduction charge admin) - - Alignement de valeurs (pas seulement technique) - - Preuve par l'évidence (pas de déclarations gratuites) - - Proportionnalité (adapter aux moyens de chaque membre) - - Évaluation par les pairs (pas d'auditeur externe) - - Transparence utile (publier ce qui compte) - -2. Périmètre de conformité (6 domaines) - - 2.1 Gouvernance & Éthique - - Charte interne signée et publiée - - Registre public des responsabilités - - Politique formelle de conflits d'intérêts - - Documentation des décisions stratégiques - - Transparence financière (si pertinent) - - **Indicateurs :** 0-5 points - - 2.2 Sécurité de l'Information - - Politique de gestion des vulnérabilités (SLA correctifs) - - Authentification multi-facteurs (MFA) pour tous les comptes admin - - Stratégie de sauvegarde 3-2-1 testée régulièrement - - Processus de réponse à incident documenté - - Chiffrement des données sensibles au repos - - **Indicateurs :** 0-5 points - - 2.3 Vie Privée & Conformité Légale - - Registre des activités de traitement (Loi 25 / RGPD) - - Base légale explicite pour chaque traitement - - Évaluation d'impact (DPIA) si nécessaire - - Politiques claires de rétention et suppression - - Respect des droits des personnes (accès, rectification, suppression) - - **Indicateurs :** 0-5 points - - 2.4 Interopérabilité & Fédération - - Support des identités fédérées (Keycloak, OpenID, SAML) - - Courriel selon standards ouverts (SMTP, IMAP, S/MIME ou PGP optionnel) - - Partage de fichiers via protocoles ouverts (WebDAV, SFTP, etc.) - - Visioconférence compatible standards (SIP, Jitsi, etc.) - - Publication des métadonnées de fédération - - **Indicateurs :** 0-5 points - - 2.5 Opérations & Résilience - - Monitoring actif des services critiques - - Conservation des journaux ≥ 90 jours - - Gestion de la capacité et de la disponibilité - - Runbooks et documentation technique à jour - - Tests de restauration trimestriels réussis - - **Indicateurs :** 0-5 points - - 2.6 Sobriété Numérique - - Mesure de la consommation (énergie, bande passante, stockage) - - Stratégies d'optimisation (mise en veille, délestage) - - Choix privilégiant les solutions frugales - - Publication volontaire des indicateurs par service - - Amélioration continue mesurable - - **Indicateurs :** 0-5 points - -3. Système de notation et pondération - - - Échelle de notation : 0 à 5 par domaine - - Pondération équilibrée (tous domaines égaux par défaut) - - Calcul du score global (/100) - - Seuils d'attribution par niveau de label - -4. Niveaux de label - - 4.1 Boréal Bronze (Conforme) - - **Critères :** Minima atteints sur les 6 domaines - - **Score minimum :** 60/100 - - **Exigence :** Aucune non-conformité majeure - - **Validité :** 12 mois - - Badge et visuels fournis - - 4.2 Boréal Argent (Solide) - - **Critères :** Bronze + score ≥ 72/100 - - Audit pair semestriel sans réserve majeure - - Transparence renforcée (page status publique) - - **Validité :** 12 mois - - 4.3 Boréal Or (Référence) - - **Critères :** Argent + score ≥ 85/100 - - Exercices de simulation de crise annuels - - Publication volontaire des indicateurs de sobriété - - Tests de restauration réussis (12 derniers mois) - - **Validité :** 12 mois - - 4.4 Boréal Platine (Excellence) - - **Critères :** Or + amélioration continue démontrée - - Plan de continuité d'affaires documenté et testé - - Chiffrement bout-à -bout où pertinent - - Preuves tierces (pentest annuel partagé avec pairs) - - **Validité :** 12 mois - -5. Processus d'évaluation et d'audit - - - Auto-évaluation initiale (questionnaire structuré) - - Revue documentaire par un pair désigné - - Audit technique pair-à -pair (sur site ou virtuel) - - Rapport d'audit avec recommandations - - Décision finale du Cercle Éthique & Conformité - -6. Surveillance continue et recertification - - - Obligation de déclaration des incidents majeurs - - Revue semestrielle légère (auto-évaluation) - - Audits surprises possibles (si suspicion fondée) - - Ajustement du label si dégradation constatée - - Processus de recertification avant expiration - -7. Règles d'usage du label - - - Droit d'usage strictement personnel - - Format : "Boréal [Niveau] [Année]" - - Prohibitions (usage commercial trompeur, transfert) - - Kit graphique officiel fourni - - Référencement obligatoire au Registraire - -8. Annexes - - - Grille d'auto-évaluation détaillée (6 domaines) - - Modèle de résolution interne pour usage du label - - Exemples de preuves acceptables par domaine +**Standards couverts :** +- ISO/IEC 27001 (ISMS) +- SOC 2 Type II (Trust Services Criteria) +- NIST Cybersecurity Framework +- ISO 22301 (Business Continuity) +- ISO 27701 (Privacy Management) --- -## Document 4 : Manifeste Philosophique — L'Esprit Boréal -**Longueur estimée :** 8-10 pages +## **SECTION II — OPÉRATIONS TECHNIQUES** -### Table des matières : +### **4. Infrastructure & Réseau (C1-C2) — 60% complet 🌐** -1. Nos racines intellectuelles +| # | Document | Pages | Statut | Priorité | Audience | +|---|----------|-------|--------|----------|----------| +| 4.1 | **Opération DNS Fédérée** | 12 | ⚠️ v0.9 pré-v3 | **P1** | Ops Réseau, SysAdmin | +| 4.2 | **Protocole DNSSEC & Délégations** | 8 | ❌ À créer | **P2** | Ops Réseau | - - Ivan Illich : convivialité et outils conviviaux - - Pierre Rabhi : sobriété heureuse - - Humberto Maturana : autopoïèse et autonomie - - Elinor Ostrom : gestion des communs - - Principe de subsidiarité (fédéralisme) +**Impact business :** +- Autonomie DNS (pas de dépendance fournisseurs) +- Résilience (redondance entre membres) +- Conformité DNSSEC (sécurité, confiance) -2. Pourquoi "Boréal" ? - - - Le Nord comme espace de résilience - - Métaphore de la forêt boréale (résilience, interconnexion, lenteur) - - Ancrage géographique et culturel (Québec, Canada) - -3. Sobriété heureuse appliquée au numérique - - - Refus de la croissance pour la croissance - - Optimiser pour la durabilité, pas la performance maximale - - Technologie au service de l'humain, pas l'inverse - - Mesure et réduction de l'empreinte numérique - -4. Autopoïèse organisationnelle - - - Un système qui se maintient et se régénère lui-même - - Transmission du savoir comme mécanisme de perpétuation - - Documentation vivante et évolutive - - Gouvernance adaptative - -5. Souveraineté sans isolement - - - Autonomie locale ET coopération fédérée - - Refus de la dépendance aux GAFAM - - Interopérabilité comme vecteur de liberté - - Solidarité entre pairs - -6. Transparence utile vs transparence radicale - - - Publier ce qui compte pour la confiance - - Protéger ce qui relève de l'intimité technique - - Équilibre entre ouverture et pragmatisme - -7. La forêt, pas l'empire - - - Croissance organique vs expansion agressive - - Diversité des acteurs comme force - - Résilience par la décentralisation - - Longévité plutôt que vitesse - -8. Nos engagements pour les générations futures - - - Laisser un système transmissible - - Former plutôt que vendre - - Documenter pour permettre la relève - - Refuser l'obsolescence programmée +**Technologies :** +- PowerDNS (authoritative) +- AXFR (transferts sécurisés) +- DNSSEC (signatures cryptographiques) --- -# CATÉGORIE 2 : DOCUMENTS OPÉRATIONNELS +### **5. Forge & Supply Chain (C4) — 40% complet 🔧** -## Document 5 : Charte de Fédération DNS -**Longueur estimée :** 10-12 pages +| # | Document | Pages | Statut | Priorité | Audience | +|---|----------|-------|--------|----------|----------| +| 5.1 | **Guide Contribution Forge C4 (workflows Git, CI/CD)** | 14 | ❌ À créer | **P1** | Développeurs, DevOps | +| 5.2 | **Protocole Signatures & Attestations (SBOM, SLSA)** | 10 | ❌ À créer | **P2** | DevSecOps, Conformité | +| 5.3 | **Standards Interopérabilité Technique** | 16 | ✅ v1.0 finalisé | — | Tous profils techniques | -### Table des matières : +**Impact business :** +- Supply chain sécurisée (traçabilité complète) +- Conformité SLSA (Software Supply Chain Levels) +- Réduction incidents (tests automatisés) -1. Principes de la fédération DNS - - - Autonomie locale (chaque membre gère ses propres zones) - - Résilience par la redondance (DNS secondaires mutuels) - - Standards ouverts (RFC DNS, DNSSEC) - - Confiance vérifiable (DNSSEC obligatoire pour services critiques) - -2. Architecture DNS distribuée - - - Serveurs DNS autoritaires (chaque membre héberge le sien) - - Relations primaire/secondaire (AXFR entre pairs) - - Stratégies de délégation de zones - - Topologie recommandée (triangulation minimale) - -3. Standards techniques obligatoires - - - PowerDNS (ou équivalent respectant les RFCs) - - DNSSEC activé pour zones critiques - - AXFR sécurisé (ACL strictes, TSIG ou équivalent) - - Notifications (NOTIFY) fonctionnelles - - TTL raisonnables (équilibre cache/réactivité) - -4. Processus de délégation et enregistrement - - - Demande de délégation de sous-zone - - Vérification de conformité technique - - Enregistrement au Registraire - - Propagation et tests - -5. Niveaux de service DNS - - - Disponibilité cible (>99,5% pour membres actifs) - - Temps de réponse acceptable - - Maintenance planifiée (notification 48h) - - Gestion des incidents DNS - -6. Sécurité et gestion des incidents - - - Protection contre DDoS (rate limiting, ACL) - - Détection d'anomalies (monitoring) - - Réponse à incident (escalade, communication) - - Post-mortem obligatoire pour panne >1h - -7. Outils et monitoring mutualisés - - - Tableau de bord partagé (état des DNS membres) - - Alerting inter-pairs - - Tests automatisés (DNS probes) - -8. Retrait et transition - - - Procédure de retrait propre - - Délais de préavis (14 jours pour DNS) - - Migration des zones déléguées - - Archivage des configurations +**Technologies :** +- Forgejo/GitLab (forge) +- Sigstore/Cosign (signatures) +- SBOM (Software Bill of Materials) +- OPA (Open Policy Agent) --- -## Document 6 : Standards d'Interopérabilité Technique -**Longueur estimée :** 12-14 pages +### **6. Pivot & Services (C5-C6) — 50% complet 🔄** -### Table des matières : +| # | Document | Pages | Statut | Priorité | Audience | +|---|----------|-------|--------|----------|----------| +| 6.1 | **Processus d'Ensemencement (onboarding)** | 12 | ⚠️ v0.9 pré-v3 | **P1** | Direction, Parrains | +| 6.2 | **Kit Démarrage Nouveau Tenant** | 8 | ❌ À créer | **P2** | Nouveaux membres | +| 6.3 | **Architecture FastAPI Pivot (spec technique)** | 10 | ❌ À créer | **P2** | Architectes, DevOps | -1. Philosophie de l'interopérabilité +**Impact business :** +- Onboarding structuré (réduction time-to-value) +- Autonomie tenants (self-service via API) +- Portabilité garantie (pas de lock-in) - - Protocoles ouverts avant tout - - Préférence pour standards matures (RFCs, W3C) - - Éviter les silos technologiques - - Faciliter la migration des utilisateurs - -2. Identité fédérée (Single Sign-On) - - 2.1 Standards requis - - OpenID Connect (recommandé) - - SAML 2.0 (accepté) - - OAuth 2.0 pour APIs - - 2.2 Implémentations recommandées - - Keycloak (préféré) - - Authelia, Authentik (acceptés) - - Publication des métadonnées de fédération - - 2.3 Attributs minimaux échangés - - Identifiant unique - - Email de contact - - Nom d'affichage - - Groupes/rôles (optionnel) - -3. Courriel - - 3.1 Standards obligatoires - - SMTP, IMAP/POP3 - - DKIM, SPF, DMARC - - TLS pour transport (STARTTLS) - - 3.2 Fonctionnalités recommandées - - Support S/MIME ou PGP (chiffrement bout-à -bout) - - Antispam collaboratif - - Listes de diffusion (Mailman, Sympa) - -4. Partage de fichiers et collaboration - - 4.1 Protocoles ouverts - - WebDAV (CalDAV, CardDAV) - - SFTP/SCP - - rsync pour synchronisation - - 4.2 Solutions recommandées - - Nextcloud (préféré) - - Seafile, ownCloud (acceptés) - - Partage public via liens sécurisés - -5. Visioconférence - - 5.1 Standards et protocoles - - Jitsi Meet (recommandé) - - SIP/RTP pour interopérabilité - - WebRTC - - 5.2 Exigences - - Hébergement local (pas de relais cloud propriétaire) - - Chiffrement bout-à -bout optionnel - - Enregistrement possible (avec consentement) - -6. Messagerie instantanée - - 6.1 Protocole requis - - Matrix (protocole fédéré) - - 6.2 Implémentation - - Synapse (serveur de référence) - - Bridges optionnels (IRC, XMPP, Signal) - - Chiffrement E2E (Olm/Megolm) - -7. Forge logicielle et gestion de projets - - 7.1 Solutions recommandées - - Forgejo / Gitea (préférés) - - GitLab CE (accepté) - - 7.2 Interopérabilité - - Git comme base (push/pull inter-forges) - - APIs REST documentées - - Webhooks pour CI/CD - -8. Monitoring et observabilité - - 8.1 Métriques partagées - - Prometheus + Grafana (recommandé) - - Export de métriques standardisées - - 8.2 Logs centralisés (optionnel) - - Formats structurés (JSON) - - Respect de la vie privée (anonymisation) - -9. Exceptions et évolutions - - - Processus de dérogation (justification requise) - - Revue annuelle des standards - - Intégration de nouveaux protocoles +**Technologies :** +- FastAPI (Python) +- Keycloak/Authentik (SSO) +- Prometheus/Grafana (observabilité) --- -## Document 7 : Règlement de la Banque de Temps -**Longueur estimée :** 8-10 pages +## **SECTION III — SÉCURITÉ & RÉSILIENCE** -### Table des matières : +### **7. Sécurité transversale — 40% complet 🛡️** -1. Philosophie de la banque de temps +| # | Document | Pages | Statut | Priorité | Audience | +|---|----------|-------|--------|----------|----------| +| 7.1 | **Charte de Résilience Organique (sécurité par couche)** | 16 | ❌ À créer | **P2** | RSSI, Conformité | +| 7.2 | **Garde de l'Intimité Numérique (Loi 25, RGPD)** | 14 | ❌ À créer | **P2** | DPO, Juridique | +| 7.3 | **Protocole Régénération & Incidents (post-mortems)** | 10 | ❌ À créer | **P1** | Ops, SRE | - - Économie de la réciprocité - - Valorisation égale de toutes les contributions - - Complément (pas remplacement) aux cotisations monétaires - - Tisser des liens entre membres +**Impact business :** +- Conformité Loi 25 (obligatoire Québec) +- Conformité RGPD (clients européens) +- Réduction MTTR (procédures claires) +- Protection réputation (gestion crises) -2. Principes de fonctionnement +**Conformité légale :** +- ✅ Loi 25 (protection renseignements personnels) +- ✅ RGPD (si applicable) +- ✅ Notification autorités (délais conformes) +- ✅ Droits des personnes (accès, rectification, effacement) - - 1 heure = 1 crédit (quelle que soit la compétence) - - Compte individuel ou organisationnel - - Solde peut être négatif temporairement - - Transparence des transactions - -3. Types de contributions créditables - - 3.1 Contributions techniques - - Développement d'outils communs - - Configuration d'infrastructure - - Audits de sécurité - - Support technique pair-à -pair - - 3.2 Contributions organisationnelles - - Animation de cercles - - Rédaction de documentation - - Formation et mentorat - - Représentation publique de l'Alliance - - 3.3 Contributions non créditables - - Obligations contractuelles normales - - Travail rémunéré par ailleurs - - Participation minimale requise - -4. Gestion des crédits - - - Déclaration des heures (formulaire simple) - - Validation par le bénéficiaire (ou cercle concerné) - - Enregistrement au Registraire - - Soldes publiés (avec consentement) - -5. Utilisation des crédits - - - Demande de service à un autre membre - - Échange de crédits contre réduction de cotisation (taux à définir) - - Don de crédits à un autre membre - - Pas de conversion directe en argent - -6. Limites et garde-fous - - - Solde négatif maximum : -20 crédits (sauf exception) - - Obligation de rééquilibrage si solde < -15 pendant 6 mois - - Pas d'accumulation excessive (plafond optionnel à discuter) - -7. Gouvernance de la banque - - - Supervision par le Cercle Opérationnel - - Ajustements annuels des règles - - Mécanismes de résolution de litiges - -8. Outils techniques - - - Plateforme de gestion (Timebank, custom, ou tableur) - - Intégration au Registraire (YAML ou API) - - Historique immuable (audit trail) +**Frameworks sécurité :** +- ISO 27001 (ISMS) +- NIST CSF (Identify, Protect, Detect, Respond, Recover) +- OWASP (sécurité applicative) --- -## Document 8 : Guide d'Onboarding des Nouveaux Membres -**Longueur estimée :** 10-12 pages +## **SECTION IV — ÉCONOMIE & FINANCEMENT** -### Table des matières : +### **8. Modèle économique — 30% complet 💰** -1. Vue d'ensemble du processus +| # | Document | Pages | Statut | Priorité | Audience | +|---|----------|-------|--------|----------|----------| +| 8.1 | **Économie de la Sève (cotisations + banque temps)** | 14 | ❌ À créer | **P1** | Direction, Trésorier | +| 8.2 | **Registraire (structure YAML, API)** | 8 | 📝 À documenter | **P3** | Technique, Gouvernance | - - Durée totale : 3-4 mois (candidature + probation) - - Étapes clés - - Acteurs impliqués +**Impact business :** +- Soutenabilité financière (projections 3 ans) +- Diversification revenus (cotisations + banque temps) +- Transparence financière (confiance membres) +- Préparation subventions (dossiers prêts) -2. Phase 1 : Candidature (2-4 semaines) +**Projections financières (réalistes) :** - 2.1 Prérequis - - Alignement avec les valeurs de la Charte - - Capacité technique minimale (checklist) - - Volonté de participer activement +| Année | Membres | Cotisations | Subventions | Total revenus | Dépenses | Solde | +|-------|---------|-------------|-------------|---------------|----------|-------| +| 1 (2025) | 5 | 5k$ | 0 | 5k$ | 6k$ | -1k$ ✅ | +| 2 (2026) | 15 | 18k$ | 10k$ | 28k$ | 24k$ | +4k$ ✅ | +| 3 (2027) | 25 | 30k$ | 15k$ | 45k$ | 35k$ | +10k$ ✅ | - 2.2 Documents à préparer - - Lettre d'intention (pourquoi rejoindre l'Alliance ?) - - Présentation de l'organisation (légal, technique, valeurs) - - Plan de contribution (services, outils, expertises) - - Fiche membre (partner.yml) préliminaire - - 2.3 Parrainage - - Identification d'un membre parrain - - Rôle du parrain (accompagnement, évaluation) - - 2.4 Entretien avec le Cercle Stratégique - - Présentation du projet - - Questions-réponses - - Décision d'admission (unanimité en phase pilote) - -3. Phase 2 : Intégration technique (2-3 semaines) - - 3.1 Accès aux outils communs - - Compte Matrix (communication) - - Accès à la forge (dépôts, documentation) - - Accès au Registraire (lecture/écriture) - - 3.2 Configuration DNS - - Déclaration des serveurs DNS - - Configuration AXFR avec pairs - - Tests de délégation - - 3.3 Identité fédérée - - Configuration SSO (Keycloak ou équivalent) - - Publication des métadonnées - - Tests d'interopérabilité - - 3.4 Services de base - - Courriel (DKIM, SPF, DMARC) - - Partage de fichiers (si pertinent) - - Monitoring (export métriques) - -4. Phase 3 : Probation (3 mois) - - 4.1 Objectifs à atteindre - - Disponibilité >99% sur services critiques - - Participation active aux échanges (Matrix, réunions) - - Contribution à au moins 1 outil commun - - Début d'audits croisés avec pairs - - 4.2 Suivi par le parrain - - Points de contact réguliers (bimensuels) - - Support technique au besoin - - Rapport d'évaluation en fin de probation - - 4.3 Évaluation finale - - Auto-évaluation du nouveau membre - - Évaluation par le parrain - - Feedback des pairs ayant interagi - - Décision du Cercle Stratégique (statut actif ou prolongation) - -5. Phase 4 : Membre actif - - - Droits et responsabilités complets - - Éligibilité à l'attribution d'un label - - Participation aux cercles (si volontaire) - -6. Checklist maître d'onboarding - - - [ ] Candidature reçue - - [ ] Parrain identifié - - [ ] Entretien Cercle Stratégique réussi - - [ ] Accès outils communs activés - - [ ] DNS configuré et testé - - [ ] SSO configuré et testé - - [ ] Services de base opérationnels - - [ ] Première contribution livrée - - [ ] Évaluation de probation positive - - [ ] Statut actif confirmé - -7. Ressources et support - - - Documentation technique (wiki) - - Contacts des pairs mentors - - Canaux de support (Matrix #support) - - FAQ onboarding +**Réserve cible :** 6 mois de dépenses courantes (année 3) --- -## Document 9 : Procédures de Gestion des Incidents -**Longueur estimée :** 10-12 pages +## **SECTION V — FORMATION & TRANSMISSION** -### Table des matières : +### **9. Documentation & Transmission — 30% complet 📖** -1. Définitions et classifications +| # | Document | Pages | Statut | Priorité | Audience | +|---|----------|-------|--------|----------|----------| +| 9.1 | **Runbooks Opérationnels (par couche C1-C8)** | 20+ | 📝 Fragmentés | **P3** | Ops, SRE | +| 9.2 | **Mémoire Collective & ΔLogs (apprentissage)** | 8 | ❌ À créer | **P2** | Direction, Auditeurs | - 1.1 Qu'est-ce qu'un incident ? - - Interruption non planifiée d'un service - - Dégradation significative de performance - - Violation de sécurité ou vie privée - - Non-respect des SLA contractuels - - 1.2 Niveaux de gravité - - **P0 (Critique)** : Panne totale service critique, impact sécurité majeur - - **P1 (Majeur)** : Dégradation importante, impact utilisateurs significatif - - **P2 (Mineur)** : Problème localisé, workaround disponible - - **P3 (Cosmétique)** : Désagrément sans impact fonctionnel - -2. Obligations de déclaration - - - P0/P1 : Déclaration obligatoire dans les 2h - - P2 : Déclaration recommandée dans les 24h - - P3 : Déclaration optionnelle - - Canal : Matrix #incidents + formulaire Registraire - -3. Processus de gestion d'incident (pour le membre affecté) - - 3.1 Détection et triage - - Confirmation de l'incident - - Classification de gravité - - Identification des impacts - - 3.2 Communication initiale - - Alerte aux membres (si impact fédéral) - - Notification aux utilisateurs finaux - - Activation de la page de statut - - 3.3 Résolution - - Investigation des causes - - Mise en Å“uvre de correctifs - - Tests de validation - - Surveillance post-résolution - - 3.4 Communication finale - - Annonce de résolution - - Résumé des impacts - - Actions préventives - -4. Support inter-membres - - - Principe de solidarité (entraide technique) - - Mobilisation via Matrix #incidents - - Utilisation de crédits banque de temps (optionnel) - - Pas d'obligation formelle (best effort) - -5. Post-mortem obligatoire (P0/P1) - - 5.1 Contenu requis - - Timeline détaillée - - Causes racines (technique, organisationnelle, humaine) - - Impact mesuré (durée, utilisateurs, services) - - Actions correctives prises - - Actions préventives planifiées - - 5.2 Publication - - Partage avec pairs (Matrix ou forge) - - Anonymisation si nécessaire (sécurité) - - Apprentissage collectif - -6. Incidents de sécurité (traitement spécifique) - - 6.1 Déclaration renforcée - - Contact immédiat du Cercle Éthique & Conformité - - Évaluation de l'impact fédéral - - Coordination avec pairs affectés - - 6.2 Confidentialité temporaire - - Restriction de diffusion pendant investigation - - Divulgation responsable après mitigation - - Transparence ultime (sauf exception justifiée) - -7. Récurrence et patterns - - - Analyse trimestrielle des incidents (Cercle Opérationnel) - - Identification de patterns systémiques - - Recommandations d'amélioration collective - -8. Outils et templates - - - Formulaire de déclaration d'incident - - Template de post-mortem - - Checklist de résolution +**Impact business :** +- Réduction dépendance personnes-clés +- Onboarding accéléré (documentation claire) +- Amélioration continue (leçons capitalisées) --- -# CATÉGORIE 3 : DOCUMENTS LÉGAUX +## **SECTION VI — PLAN D'EXÉCUTION** -## Document 10 : Modèle de Contrat d'Adhésion -**Longueur estimée :** 8-10 pages +### **10. Roadmap documentaire (3 mois)** -### Table des matières : +#### **MOIS 1 — NOVEMBRE 2025 : Fondations gouvernance** ⚡ -1. Préambule - - Présentation de L'Alliance Boréale - - Nature juridique de l'accord - - Portée contractuelle +**Sprint 1 (sem 1-2) :** +- ✅ Finaliser Règlement de Régie Interne v3 +- ✅ Finaliser Cadre Conformité & Label v3 +- ✅ Créer Protocole de Symbiose v1 -2. Article 1 : Parties contractantes - - Identité du membre - - Identité juridique de l'Alliance (représentée par) +**Sprint 2 (sem 3-4) :** +- ✅ Créer Protocole Régénération Incidents v1 +- ✅ Transformer Opération DNS Fédérée → v3 -3. Article 2 : Objet du contrat - - Adhésion à L'Alliance Boréale - - Acceptation de la Charte Fondatrice - - Engagement à respecter le Règlement de Régie Interne - -4. Article 3 : Obligations du membre - - Respect des valeurs et principes - - Participation active à la gouvernance - - Cotisation financière annuelle - - Conformité technique (DNS, interop) - - Déclaration des incidents P0/P1 - - Contribution à la banque de temps (recommandée) - -5. Article 4 : Droits du membre - - Participation aux décisions (cercles) - - Accès aux outils communs - - Support technique de la communauté - - Usage du label (si obtenu) - - Bénéfice de la fédération DNS - -6. Article 5 : Cotisation financière - - Montant annuel (selon barème) - - Modalités de paiement - - Révision annuelle possible - - Défaut de paiement (suspension après 60 jours) - -7. Article 6 : Confidentialité et propriété intellectuelle - - Respect de la confidentialité des échanges internes - - Propriété des contributions (licence libre privilégiée) - - Usage des marques et logos - -8. Article 7 : Durée et résiliation - - Durée : indéterminée avec renouvellement annuel tacite - - Résiliation volontaire (préavis 30 jours) - - Résiliation pour cause (selon Règlement) - - Effets de la résiliation - -9. Article 8 : Responsabilité et limitation - - Responsabilité limitée aux obligations contractuelles - - Exclusion de garantie sur services tiers - - Indemnisation mutuelle (dommages intentionnels) - -10. Article 9 : Règlement des différends - - Résolution amiable privilégiée (médiation par Cercle Éthique) - - Arbitrage si nécessaire - - Juridiction compétente (Québec) - -11. Article 10 : Dispositions générales - - Loi applicable (droit québécois) - - Intégralité de l'accord - - Modifications (accord mutuel écrit) - - Signatures électroniques acceptées - -12. Annexes - - Annexe A : Charte Fondatrice (référence) - - Annexe B : Règlement de Régie Interne (référence) - - Annexe C : Fiche membre (partner.yml) +**Livrables critiques :** +- 5 documents finalisés +- Gouvernance opérationnelle +- Cadre légal complet --- -## Document 11 : Modèle de Politique de Sécurité de l'Information -**Longueur estimée :** 12-14 pages +#### **MOIS 2 — DÉCEMBRE 2025 : Opérations techniques** 🔧 -### Objectif : -Fournir un **template** que chaque membre peut adapter à son contexte pour démontrer sa conformité au domaine "Sécurité" du label. +**Sprint 3 (sem 1-2) :** +- ✅ Créer Guide Contribution Forge C4 v1 +- ✅ Transformer Onboarding → Ensemencement v3 -### Table des matières : +**Sprint 4 (sem 3-4) :** +- ✅ Créer Économie de la Sève v1 +- ✅ Créer Kit Démarrage Tenant v1 -1. Introduction - - Objet de la politique - - Portée (systèmes, données, personnes) - - Responsable de la sécurité - -2. Gouvernance de la sécurité - - Rôles et responsabilités - - Comité sécurité (si pertinent) - - Revue annuelle de la politique - -3. Gestion des actifs - - Inventaire des actifs informationnels - - Classification des données (publiques, internes, confidentielles) - - Propriété et responsabilité - -4. Contrôle d'accès - - Principe du moindre privilège - - Authentification forte (MFA obligatoire pour admin) - - Gestion des comptes (création, révision, suppression) - - Accès à distance sécurisé (VPN, SSH) - -5. Gestion des vulnérabilités - - Veille sur vulnérabilités (CVE, bulletins) - - SLA de correctifs : - * Critique : 48h - * Élevée : 7 jours - * Moyenne : 30 jours - - Tests de sécurité (scans, audits) - -6. Protection des données - - Chiffrement au repos (données sensibles) - - Chiffrement en transit (TLS/SSL obligatoire) - - Anonymisation/pseudonymisation (où pertinent) - -7. Sauvegarde et continuité - - Stratégie 3-2-1 (3 copies, 2 supports, 1 hors-site) - - Fréquence des sauvegardes (quotidienne pour données critiques) - - Tests de restauration (trimestriels) - - Plan de continuité d'activité (PCA) - -8. Gestion des incidents de sécurité - - Détection (SIEM, logs, alertes) - - Procédure de réponse (escalade, containment, éradication) - - Communication (interne, externe, autorités si requis) - - Post-mortem et amélioration continue - -9. Sensibilisation et formation - - Formation initiale (nouveaux employés) - - Sensibilisation continue (phishing, hygiene) - - Responsabilité individuelle - -10. Conformité et audit - - Conformité légale (Loi 25, RGPD si applicable) - - Audits internes (annuels) - - Audits par pairs (dans cadre du label) - -11. Sanctions et application - - Conséquences du non-respect - - Processus disciplinaire - -12. Annexes - - Annexe A : Procédure de gestion des incidents - - Annexe B : Liste des actifs critiques - - Annexe C : Registre des vulnérabilités +**Livrables critiques :** +- 4 documents finalisés +- Supply chain sécurisée +- Modèle économique documenté --- -## Document 12 : Modèle de Politique de Protection des Renseignements Personnels -**Longueur estimée :** 10-12 pages +#### **MOIS 3 — JANVIER 2026 : Résilience & conformité** 🛡️ -### Objectif : -Fournir un **template** conforme à la Loi 25 (Québec) et au RGPD que chaque membre peut adapter. +**Sprint 5 (sem 1-2) :** +- ✅ Créer Charte Résilience Organique v1 +- ✅ Créer Garde de l'Intimité Numérique v1 -### Table des matières : +**Sprint 6 (sem 3-4) :** +- ✅ Créer Guide Auditeur Pair v1 +- ✅ Compléter Carte Équivalence Standards -1. Introduction - - Objet de la politique - - Champ d'application - - Responsable de la protection des renseignements personnels - -2. Définitions - - Renseignement personnel - - Renseignement personnel sensible - - Traitement - - Personne concernée - - Responsable du traitement vs sous-traitant - -3. Principes directeurs - - Licéité, loyauté, transparence - - Limitation des finalités - - Minimisation des données - - Exactitude - - Limitation de la conservation - - Intégrité et confidentialité - -4. Base légale des traitements - - Consentement (explicite si sensible) - - Exécution d'un contrat - - Obligation légale - - Intérêt légitime - - Documentation de la base légale - -5. Droits des personnes concernées - - Droit d'accès - - Droit de rectification - - Droit à l'effacement ("droit à l'oubli") - - Droit à la limitation du traitement - - Droit à la portabilité - - Droit d'opposition - - Procédure pour exercer ces droits (formulaire, délais) - -6. Registre des activités de traitement - - Obligation de tenir un registre - - Informations à documenter (finalité, catégories, destinataires, durées) - - Mise à jour continue - -7. Évaluation des facteurs relatifs à la vie privée (EFVP / DPIA) - - Quand réaliser une EFVP (traitements à risque élevé) - - Méthodologie - - Documentation et révision - -8. Mesures de sécurité - - Chiffrement - - Contrôle d'accès - - Pseudonymisation/anonymisation - - Sauvegarde sécurisée - -9. Transferts de données - - Transferts hors Québec/Canada (si applicable) - - Garanties appropriées (clauses contractuelles) - -10. Violation de la sécurité des renseignements personnels - - Obligation de notification (Commission d'accès à l'information) - - Délais (incident découvert → notification) - - Notification aux personnes concernées (si risque de préjudice) - -11. Sous-traitance - - Sélection de sous-traitants conformes - - Clauses contractuelles (confidentialité, sécurité) - - Supervision et audit - -12. Formation et sensibilisation - - Formation du personnel - - Responsabilité individuelle - -13. Révision et mise à jour - - Révision annuelle de la politique - - Adaptation aux évolutions légales - -14. Annexes - - Annexe A : Registre des traitements (template) - - Annexe B : Formulaire d'exercice des droits - - Annexe C : Procédure de notification de violation +**Livrables critiques :** +- 4 documents finalisés +- Conformité Loi 25/RGPD +- Label audit-ready --- -# CATÉGORIE 4 : OUTILS DE PILOTAGE +### **11. Investissement & ressources** -## Document 13 : Modèle Financier et Soutenabilité -**Longueur estimée :** 12-14 pages +#### **Ressources humaines requises :** -### Table des matières : +| Profil | Heures/mois | Phase critique | +|--------|-------------|----------------| +| **Direction / Coordination** | 20-30h | Mois 1-2 | +| **Technique (DevOps/SRE)** | 15-20h | Mois 2-3 | +| **Conformité / Juridique** | 10-15h | Mois 1, 3 | +| **Documentation** | 10-15h | Continu | -1. Philosophie financière de L'Alliance +#### **Coûts externes (optionnels) :** - - Soutenabilité avant croissance - - Transparence financière totale - - Diversification des sources de revenus - - Constitution d'une réserve de prudence - -2. Sources de revenus - - 2.1 Cotisations des membres - - Barème progressif selon taille/revenus : - * Petite structure (<100k$ CA) : 500 $/an - * Moyenne structure (100-500k$) : 1 000 $/an - * Grande structure (>500k$) : 2 000 $/an - - Révision annuelle possible (décision Cercle Stratégique) - - 2.2 Subventions et financements publics - - Admissibilité (si OBNL constitué) - - Programmes ciblés (innovation, numérique responsable) - - Conditions d'acceptation (alignement valeurs) - - 2.3 Dons et mécénat - - Dons ponctuels (individus, organisations sympathisantes) - - Mécénat éthique (pas de conflits d'intérêts) - - 2.4 Services facultatifs payants - - Formations et ateliers - - Consulting en gouvernance coopérative - - Audits de conformité pour non-membres - - Réinvestissement dans l'Alliance - -3. Dépenses prévues - - 3.1 Frais de fonctionnement - - Infrastructure technique partagée (serveurs, DNS, monitoring) - - Outils de communication (Matrix, forge) - - Domaines et certificats SSL - - Assurances (responsabilité civile) - - 3.2 Frais légaux et administratifs - - Constitution en OBNL (année 3) - - Comptabilité et audit financier - - Honoraires juridiques (contrats, litiges) - - 3.3 Coordination rémunérée (optionnel, phase mature) - - Coordinateur technique à temps partiel (10-20h/semaine) - - Facilitateur de gouvernance - - Communicateur (événements, site web) - - 3.4 Événements et rayonnement - - Rencontres annuelles (hébergement, déplacements) - - Participation à conférences (stands, conférences) - - Production de contenu (vidéos, articles) - -4. Projections financières sur 3 ans - - 4.1 Année 1 (Phase pilote : 5 membres) - - Revenus cotisations : 5 000 $ - - Dépenses infrastructure : 2 000 $ - - Dépenses légales : 3 000 $ - - Dépenses communication : 1 000 $ - - Solde : -1 000 $ (déficit initial acceptable) - - 4.2 Année 2 (Consolidation : 15 membres) - - Revenus cotisations : 18 000 $ - - Subventions obtenues : 10 000 $ - - Dépenses infrastructure : 5 000 $ - - Dépenses légales : 4 000 $ - - Dépenses coordination : 12 000 $ (partiel) - - Dépenses événements : 3 000 $ - - Solde : +4 000 $ - - 4.3 Année 3 (Constitution OBNL : 25 membres) - - Revenus cotisations : 30 000 $ - - Subventions : 15 000 $ - - Services payants : 8 000 $ - - Dépenses infrastructure : 8 000 $ - - Dépenses légales (OBNL) : 10 000 $ - - Dépenses coordination : 20 000 $ - - Dépenses événements : 5 000 $ - - Solde : +10 000 $ (début de réserve) - -5. Scénarios et sensibilité - - 5.1 Scénario pessimiste (croissance lente) - - 3 membres année 1, 8 membres année 2, 12 membres année 3 - - Revenus insuffisants pour coordination rémunérée - - Dépendance accrue à la banque de temps - - 5.2 Scénario réaliste (croissance organique) - - Projections ci-dessus - - 5.3 Scénario optimiste (adoption rapide) - - 5-20-35 membres - - Coordination rémunérée dès année 2 - - Réserve substantielle (>30k$) en année 3 - -6. Stratégies de financement complémentaire - - - Partenariats avec universités (recherche-action) - - Candidatures à des prix et reconnaissances - - Crowdfunding éthique (si besoin ponctuel) - -7. Gouvernance financière - - - Trésorier désigné (membre du Cercle Opérationnel) - - Transparence totale (bilans publiés trimestriellement) - - Audit financier annuel (si budget >50k$) - - Décisions budgétaires par consentement (Cercle Stratégique) - -8. Réserve de prudence - - - Objectif : 6 mois de dépenses courantes - - Constitution progressive (surplus réinvestis) - - Utilisation uniquement en cas de crise +| Poste | Coût | Justification | +|-------|------|---------------| +| Révision juridique (Charte, Règlement) | 2-3k$ | Validation conformité Québec | +| Audit externe (Label pilote) | 1-2k$ | Crédibilité externe | +| Formation sociocratie (équipe) | 1-2k$ | Gouvernance efficace | +| **Total estimé** | **4-7k$** | Investissement année 1 | --- -## Document 14 : Structure YAML du Registraire -**Longueur estimée :** 8-10 pages +## **SECTION VII — INDICATEURS DE SUCCÈS** -### Table des matières : +### **12. KPIs documentaires** -1. Philosophie du Registraire +| Indicateur | Cible 3 mois | Cible 6 mois | Mesure | +|------------|--------------|--------------|--------| +| **Documents critiques finalisés** | 90% | 100% | Checklist | +| **Conformité Loi 25** | 80% | 100% | Audit interne | +| **Standards Interop implémentés** | 75% | 90% | Tests techniques | +| **Membres onboardés avec succès** | 2 | 5 | Feedback membres | +| **Incidents documentés (post-mortem)** | 100% | 100% | ΔLogs | - - Source unique de vérité (single source of truth) - - Lisible par humains ET machines - - Versionné (Git) pour traçabilité - - Public par défaut (sauf données sensibles) +### **13. KPIs business** -2. Architecture des fichiers - - ``` - registraire.alliance-boreale.ca/ - ├── membres/ - │ ├── fondateur-01.yml - │ ├── fondateur-02.yml - │ ├── fondateur-03.yml - │ └── membre-NNNN.yml - ├── labels/ - │ ├── 2025-T1.yml - │ ├── 2025-T2.yml - │ └── ... - ├── gouvernance/ - │ ├── cercles.yml - │ ├── decisions/ - │ │ ├── 2025-001-admission-membre-x.yml - │ │ └── ... - │ └── resolutions/ - │ ├── 2025-R01-cotisation-ajustement.yml - │ └── ... - ├── banque-temps/ - │ ├── transactions.yml - │ └── soldes.yml - └── meta/ - ├── schemas/ - │ ├── member.schema.json - │ └── label.schema.json - └── README.md - ``` - -3. Schéma d'une fiche membre (partner.yml) - - ```yaml - # Identité unique - id: f01 # fondateur-01, ou m0042 pour membres ultérieurs - status: active # active | probation | suspended | exited - - # Informations légales - legal: - name: "Exemple OBNL" - type: npo # corporation | cooperative | npo - jurisdiction: QC - registration_number: "NEQ 1234567890" - founded: 2020-05-15 - - # Contacts clés - contact: - primary: contact@exemple.org - legal: legal@exemple.org - security: security@exemple.org - privacy: privacy@exemple.org - technical: noc@exemple.org - - # Adhésion à L'Alliance - membership: - joined: 2025-01-15 - probation_end: 2025-04-15 # null si membre permanent - sponsor: f02 # ID du parrain, null pour fondateurs - status_history: - - date: 2025-01-15 - status: probation - decision: cercle-strategique-2025-001 - - date: 2025-04-20 - status: active - decision: cercle-strategique-2025-008 - - # Labellisation (si obtenue) - label: - level: silver # bronze | silver | gold | platinum | null - score: 74 - issued: 2025-10-15 - valid_until: 2026-10-15 - auditor: f03 - audit_report_url: https://registraire.alliance-boreale.ca/audits/2025-f01-silver.pdf - - # DNS et fédération - dns: - primary: - - ns1.exemple.org (198.51.100.10) - - ns2.exemple.org (198.51.100.11) - secondary: - - ns1.autre-membre.ca - - ns2.troisieme-membre.org - zones_delegated: - - exemple.org - - services.exemple.org - dnssec: true - - # Identité fédérée (SSO) - identity: - provider_type: keycloak # keycloak | authentik | authelia | other - metadata_url: https://sso.exemple.org/.well-known/openid-configuration - federation_tested: true - last_test_date: 2025-10-01 - - # Services offerts (interopérabilité) - services: - email: true - files: true # Nextcloud ou équivalent - chat: true # Matrix - forge: true # Forgejo/Gitea/GitLab - video: false - other: - - name: "Plateforme collaborative" - url: https://collab.exemple.org - - # URLs publiques - public_urls: - website: https://exemple.org - status: https://status.exemple.org - policies: https://exemple.org/politiques - transparency: https://exemple.org/transparence - - # Valeurs et engagements - values: - open_source: true - local_hosting: true # Hébergement sur territoire - privacy_first: true - sustainability_focus: true - - # Contributions à l'Alliance - contributions: - timebank_balance: 12 # crédits (positif = créditeur) - audits_performed: - - member_id: f02 - date: 2025-09-10 - type: label-silver - tools_contributed: - - name: ansible-role-powerdns-federated - url: https://forge.alliance-boreale.ca/outils/ansible-role-powerdns - documentation: - - title: "Guide configuration DNSSEC" - url: https://wiki.alliance-boreale.ca/dns/dnssec - ``` - -4. Schéma d'attribution de label - - ```yaml - # labels/2025-T4.yml (trimestre 4 de 2025) - period: 2025-T4 - issued: 2025-10-15 - - attributions: - - member_id: f01 - level: silver - score: 74 - domains_scores: - governance: 4 - security: 4 - privacy: 4 - interoperability: 3 - operations: 5 - sustainability: 4 - auditor: f03 - audit_date: 2025-09-22 - valid_until: 2026-10-15 - notes: "Excellente progression, interop à améliorer" - - - member_id: f02 - level: gold - score: 87 - domains_scores: - governance: 5 - security: 5 - privacy: 4 - interoperability: 5 - operations: 4 - sustainability: 5 - auditor: f01 - audit_date: 2025-09-30 - valid_until: 2026-10-15 - notes: "Référence en sobriété numérique" - ``` - -5. Schéma de gouvernance (cercles) - - ```yaml - # gouvernance/cercles.yml - circles: - strategic: - mandate: "Vision, orientation, admission membres" - composition: all_active_members - term_months: 12 - chair: f01-daniel-allaire - next_election: 2026-01-15 - members: - - f01-daniel-allaire - - f02-membre-b - - f03-membre-c - # (liste complète) - - operational: - mandate: "Coordination technique, infrastructure" - composition: - - f02-tech-lead # term ends 2025-12-31 - - f03-devops # term ends 2025-12-31 - - m001-sysadmin # term ends 2026-06-30 - term_months: 6 - chair: f02-tech-lead - rotation_schedule: semi-annual - - ethics: - mandate: "Label, audits, arbitrages, communication" - composition: - - f01-daniel-allaire # term ends 2027-01-15 - - f03-governance # term ends 2026-07-15 - - m005-ethics-rep # term ends 2027-01-15 - term_months: 24 - chair: f01-daniel-allaire - ``` - -6. Schéma de décision - - ```yaml - # gouvernance/decisions/2025-015-admission-membre-nouveau.yml - decision_id: 2025-015 - date: 2025-10-22 - circle: strategic - type: admission # admission | policy | budget | label | other - - title: "Admission de Nouveau Membre OBNL" - - proposal: - summary: "Admettre Nouveau Membre OBNL comme membre en probation" - sponsor: f02-membre-b - candidate: - name: "Nouveau Membre OBNL" - contact: contact@nouveau.org - motivation_letter_url: https://registraire.../candidatures/2025-nouveau.pdf - - decision_process: - mode: consent # consent | vote | escalated - rounds: - - round: 1-clarification - questions: - - author: f03-membre-c - question: "Quelle est leur capacité technique actuelle ?" - answer: "Infrastructure Proxmox, services email/Nextcloud opérationnels" - - round: 2-reactions - reactions: - - author: f01-daniel-allaire - reaction: "Excellent alignement valeurs, bienvenue" - - author: f03-membre-c - reaction: "Bon fit technique, supportons leur intégration" - - round: 3-objections - objections: [] - - outcome: approved - effective_date: 2025-10-25 - actions: - - create_member_file: m008-nouveau-membre.yml - - assign_sponsor: f02-membre-b - - grant_access: [matrix, forge, registraire] - ``` - -7. API et intégration - - - Endpoints REST en lecture (JSON) - * GET /api/v1/members - * GET /api/v1/members/{id} - * GET /api/v1/labels/current - - Webhooks pour notifications (admissions, labels, incidents) - - Intégration monitoring (export métriques Prometheus) - -8. Validation et CI/CD - - - Schémas JSON Schema pour validation automatique - - Tests automatisés : - * yamllint (syntaxe) - * schema validation (conformité) - * cross-references check (IDs valides) - - Processus de contribution : - * Pull Request obligatoire - * Review par 1 membre du Cercle concerné - * Merge automatique si tests passent - -9. Sécurité et accès - - - Dépôt Git public (lecture) - - Accès en écriture : membres actifs uniquement - - Données sensibles (ex: contacts privés) : fichier séparé chiffré - - Audit trail complet (Git history) +| Indicateur | Cible An 1 | Cible An 2 | Mesure | +|------------|------------|------------|--------| +| **Membres actifs** | 5 | 15 | Registraire | +| **Labels attribués** | 3 Bronze | 10 (Bronze-Argent) | Audits | +| **Disponibilité DNS** | >99.5% | >99.8% | Monitoring | +| **Solde trésorerie** | -1k$ ✅ | +4k$ | Comptabilité | +| **Satisfaction membres** | >4/5 | >4.5/5 | Sondages | --- -## Document 15 : Guide de Démarrage Rapide -**Longueur estimée :** 10-12 pages +## **SECTION VIII — GESTION DES RISQUES** -### Table des matières : +### **14. Risques identifiés & mitigations** -1. Introduction - - - À qui s'adresse ce guide (membres fondateurs) - - Objectif : lancer L'Alliance en 60 jours - - Prérequis de lecture (Charte, Règlement) - -2. Prérequis techniques et légaux - - 2.1 Pour chaque membre fondateur - - Infrastructure minimale (serveur, DNS) - - Documents légaux (statuts, NEQ) - - Contacts désignés (technique, légal, sécurité) - - 2.2 Pour le groupe - - Domaine principal (alliance-boreale.ca) - - Serveur Git pour le Registraire - - Serveur Matrix pour communication - -3. Phase 1 : Fondation (Semaines 1-2) - - Semaine 1 : Documents fondateurs - - Jour 1-2 : Révision finale et adoption de la Charte - * Résolution du conseil d'administration de chaque membre - * Signature électronique - - Jour 3-4 : Création du Registraire (dépôt Git) - * Initialisation du dépôt - * Création des fiches membres fondateurs (partner.yml) - * Validation schémas - - Jour 5 : Première réunion Cercle des Référents Boréaux - * Nomination du président - * Adoption du Règlement de Régie Interne - * Plan d'action 60 jours - - Semaine 2 : Gouvernance initiale - - Constitution des 3 cercles (Stratégique, Opérationnel, Éthique) - - Élection des présidents de cercle - - Première décision par consentement (test du processus) - - Mise en place des outils de communication (Matrix, forge) - -4. Phase 2 : Infrastructure technique (Semaines 3-4) - - Semaine 3 : DNS fédéré - - Configuration PowerDNS sur chaque nÅ“ud - - Définition des zones autoritaires - - Configuration AXFR (transferts de zone entre pairs) - - Tests de réplication et de résolution - - Semaine 4 : Identité fédérée et services - - Configuration SSO (Keycloak ou équivalent) - - Tests d'interopérabilité (login croisé) - - Activation services de base (email, fichiers) - - Monitoring mutualisé (métriques Prometheus) - -5. Phase 3 : Consolidation (Semaines 5-6) - - Semaine 5 : Banque de temps et premières contributions - - Initialisation de la banque de temps - - Première contribution commune (outil partagé, doc) - - Échanges de crédits entre membres - - Semaine 6 : Première labellisation (auto-évaluation) - - Chaque membre réalise son auto-évaluation - - Audits croisés entre fondateurs - - Attribution des premiers labels Bronze/Argent - -6. Phase 4 : Ouverture (Semaines 7-8) - - Semaine 7 : Communication publique - - Lancement du site web vitrine - - Annonce publique (réseaux sociaux, presse) - - Publication de la liste des membres fondateurs - - Semaine 8 : Préparation onboarding externe - - Documentation d'onboarding finalisée - - Identification de candidats potentiels (1-2 membres) - - Ouverture des candidatures - -7. Checklist maître (60 jours) - - **Juridique et gouvernance** - - [ ] Charte adoptée par tous les fondateurs (résolutions CA) - - [ ] Règlement de Régie Interne adopté - - [ ] Cercles constitués et présidents élus - - [ ] Contrats d'adhésion signés - - **Technique** - - [ ] Registraire en ligne (Git + validation automatisée) - - [ ] DNS fédéré fonctionnel (AXFR entre tous les pairs) - - [ ] SSO configuré et testé (login croisé) - - [ ] Monitoring partagé opérationnel - - [ ] Outils communs accessibles (Matrix, forge) - - **Label et conformité** - - [ ] Premiers audits croisés réalisés - - [ ] Labels Bronze/Argent attribués - - [ ] Documentation conformité publiée - - **Communication** - - [ ] Site web public en ligne - - [ ] Annonce de lancement diffusée - - [ ] Processus d'onboarding documenté - - **Financier** - - [ ] Première cotisation perçue - - [ ] Budget année 1 adopté - - [ ] Compte bancaire ouvert (si nécessaire) - -8. Post-lancement (Mois 3-6) - - - Accueil du premier membre externe - - Ajustements basés sur les apprentissages - - Planification année 2 (objectifs, recrutement) - - Première revue de gouvernance (qu'est-ce qui fonctionne ?) - -9. Ressources et contacts - - - Documentation complète : wiki.alliance-boreale.ca - - Support technique : #support sur Matrix - - Questions gouvernance : Cercle Éthique - - Contact public : contact@alliance-boreale.ca - -10. FAQ du démarrage - - Q: Que faire si on bloque sur une décision ? - R: Appliquer le processus sociocratique (3 tours), puis fallback vote si nécessaire. - - Q: Un membre n'arrive pas à configurer AXFR, comment l'aider ? - R: Support pair-à -pair via Matrix #technique, documentation wiki, crédits banque de temps. - - Q: Peut-on modifier la Charte en cours de route ? - R: Oui, mais nécessite consentement du Cercle Stratégique + période de discussion 14 jours. - - Q: Combien de temps pour le premier label ? - R: Auto-évaluation : 2-4h. Audit pair : 1 journée. Délai total : 2-3 semaines. +| Risque | Probabilité | Impact | Mitigation | +|--------|-------------|--------|------------| +| **Charge documentation sous-estimée** | Moyenne | Moyen | Priorisation stricte (P0-P1 seulement) | +| **Départ fondateur clé** | Faible | Élevé | Documentation exhaustive + redondance | +| **Non-conformité Loi 25** | Faible | Critique | Révision juridique externe | +| **Croissance trop rapide** | Faible | Moyen | Processus onboarding strict | +| **Conflits gouvernance** | Moyenne | Moyen | Sociocratie + médiation formalisée | --- -# ANNEXE : RÉSUMÉ EXÉCUTIF +## 🎯 **CONCLUSION EXÉCUTIVE** -**L'Alliance Boréale en une page** +### Pourquoi ce plan est solide -**Mission :** -Fédérer les acteurs du numérique éthique du Nord dans une coopération technique distribuée, garantie par un label de prestige. +1. **Approche itérative** : 45% déjà complet, 25% en cours, 30% planifié sur 3-6 mois +2. **Priorisation rigoureuse** : Focus P0-P1 (documents bloquants), P2-P3 en parallèle +3. **Conformité légale** : Loi 25, RGPD, préparation OBNL intégrée dès le départ +4. **Standards reconnus** : Équivalence ISO 27001, SOC 2, NIST (réduction barrières marché) +5. **Modèle économique viable** : Projections réalistes, diversification revenus +6. **Gouvernance moderne** : Sociocratie éprouvée (holacratie, coopératives tech) +7. **Portabilité garantie** : Pas de lock-in, tenants autonomes (différenciation marché) -**Valeurs cardinales :** -Souveraineté • Liberté • Sobriété • Solidarité • Transparence +### Prochaine étape immédiate -**Gouvernance :** -Sociocratique à 3 cercles (Stratégique, Opérationnel, Éthique & Conformité) +**Action requise (cette semaine) :** +- [ ] Validation plan par fondateurs +- [ ] Allocation ressources (20-30h direction, 15-20h technique) +- [ ] Lancement Sprint 1 (finalisation Règlement v3, Conformité v3) -**Financement :** -Hybride (cotisations 500-2000$/an + banque de temps + subventions éthiques) +### Engagement qualité -**Label de prestige :** -4 niveaux (Bronze, Argent, Or, Platine) évalués sur 6 domaines de conformité - -**Croissance :** -Organique, de quelques membres fondateurs à plusieurs dizaines de membres actifs - -**Différenciateur :** -> "Nous ne bâtissons pas un empire. Nous entretenons une forêt." - -**Timeline :** -- **2025** : Phase pilote (membres fondateurs) -- **2026** : Consolidation (croissance progressive) -- **2027** : Constitution en OBNL (maturité organisationnelle) - -**Interopérabilité technique :** -DNS fédéré • Identités fédérées (SSO) • Protocoles ouverts • Standards matures - -**Philosophie :** -Sobriété heureuse assistée par la technologie • Autopoïèse organisationnelle • Subsidiarité +- ✅ Chaque document : relu 2x, validé par cercle concerné +- ✅ Standards professionnels : références académiques, légales, techniques +- ✅ Versioning strict : Git + ΔLogs (traçabilité complète) +- ✅ Revue annuelle : tous documents, amélioration continue --- -# VALIDATION ET PROCHAINES ÉTAPES - -## Changements majeurs de cette version 2.0 - -1. **Suppression des références obsolètes** - - Retiré : "156 membres" (remplacé par "croissance organique") - - Retiré : Plan d'adressage IP /16 (L'Alliance n'est pas registraire IP) - - Retiré : Toute mention d'Ortrux (projet distinct) - -2. **Ajout : Document 0 (Glossaire)** - - Base commune de terminologie - - Référence unique pour tous les autres documents - -3. **Clarification du rôle des Docs 11-12** - - Désormais des **templates/modèles** (pas des politiques opérationnelles de Chezlepro) - - Chaque membre adapte à son contexte - -4. **Renforcement de la cohérence** - - Chronologie clarifiée (2025-2027) - - Rôles et responsabilités mieux définis - - Interdépendances documentaires explicitées - -5. **Restructuration mineure** - - Catégorie 0 ajoutée (Base Commune) - - Total : 16 documents (au lieu de 15) - - Estimation : 130-160 pages (légère hausse pour la complétude) - -## Questions pour validation finale - -1. **Membres fondateurs :** - - Les "f01, f02, f03" dans les exemples sont-ils Chezlepro, Nuage Libre, TechnoLibre ? - - Ou préfères-tu des exemples génériques/anonymisés ? - -2. **Chronologie :** - - Phase pilote démarre quand exactement ? (T4 2025 ?) - - Constitution OBNL prévue pour 2027 est-elle réaliste ? - -3. **DNS :** - - Sans gestion d'adresses IP, quel est le modèle exact ? - - Chaque membre utilise ses propres IPs publiques + DNS fédéré via AXFR ? - -4. **Priorités de rédaction :** - - Commencer par quel document en premier ? - - Suggestion : Doc 0 (Glossaire) → Doc 1 (Charte) → Doc 4 (Manifeste) → Doc 2 (Régie) → reste - -## Prêt pour la production - -Une fois ce devis validé, je procéderai à la rédaction complète de chaque document, un par un, en suivant l'ordre logique des dépendances. - -**Temps estimé de rédaction complète :** 15-20 heures de travail concentré (sur plusieurs jours) - -**Format de livraison :** Fichiers markdown séparés, structurés, prêts à intégrer dans la Forge +**L'Alliance Boréale n'est pas un projet amateur.** +**C'est une infrastructure professionnelle, éthique et pérenne.** +**Cette documentation le prouve.** --- -**FIN DU DEVIS — Version 2.0** +📁 **Document source :** `docs/TODO_v3_biomimetique.md` +📅 **Prochaine revue :** 27 janvier 2026 +✍️ **Responsable :** Président + Cercle Stratégique