# Cadre de Conformité & Label de Prestige ## L'Alliance Boréale **Version :** 1.0 **Date :** 12 octobre 2025 **Révision prévue :** Octobre 2026 --- ## PRÉAMBULE — Pourquoi un Label? Le label **Boréal** n'est pas un "certificat" à accrocher au mur. C'est une **preuve vivante** que vous incarnez les valeurs de L'Alliance : souveraineté, liberté, sobriété, solidarité, transparence. Dans un monde où le "greenwashing" et le "privacy-washing" sont monnaie courante, nous voulons un label qui : - **Se mérite** (audits rigoureux par les pairs) - **Se maintient** (recertification annuelle obligatoire) - **Se vérifie** (preuves publiques, indicateurs transparents) - **A du sens** (alignement réel avec les pratiques quotidiennes) Le label Boréal est notre réponse à la question : *"Comment savoir si une organisation est vraiment éthique, ou si elle fait juste du marketing?"* --- ## PARTIE I — PRINCIPES DIRECTEURS ### Article 1 — Philosophie du Label #### 1.1 Alignement de Valeurs **Le label mesure l'alignement avec nos 5 valeurs cardinales :** 1. **Souveraineté** : Contrôle réel de l'infrastructure et des données 2. **Liberté** : Utilisation de logiciels libres et standards ouverts 3. **Sobriété** : Mesure et réduction de l'empreinte environnementale 4. **Solidarité** : Contribution à la résilience collective 5. **Transparence** : Publication des politiques et indicateurs **Ce n'est pas :** - Un concours de popularité - Une question de taille d'organisation - Un passe-droit pour les "amis" - Un label qu'on achète **C'est :** - Une reconnaissance de l'effort continu - Une boussole pour progresser - Un gage de confiance pour les usagers - Une fierté collective #### 1.2 Preuve par l'Évidence **"Trust, but verify."** (Faire confiance, mais vérifier) Chaque affirmation doit être **prouvable** : - Vous dites utiliser des logiciels libres? → Montrez la liste - Vous dites mesurer votre consommation? → Montrez les métriques - Vous dites avoir des sauvegardes? → Montrez les tests de restauration **Types de preuves acceptables :** - Documents (politiques, procédures) - Captures d'écran (configurations, dashboards) - Logs horodatés - Résultats de tests - Code source (playbooks, scripts) - Attestations de tiers (pentests, audits externes) **Pas acceptables :** - "Faites-moi confiance" - "C'est dans ma tête" - "Je vais le faire bientôt" #### 1.3 Proportionnalité **Les exigences doivent être adaptées à la taille et au risque.** Une micro-entreprise de 2 personnes ne peut pas avoir la même infrastructure qu'une organisation de 50 employés. **Principe :** - **Minima absolus** : Obligatoires pour tous (ex: sauvegardes testées) - **Recommandations graduées** : Selon la taille/complexité - **Progression par paliers** : Bronze → Argent → Or → Platine **Exemples de proportionnalité :** - Micro (<5 employés) : Politique sécurité de 2 pages suffit - PME (5-20) : Politique de 5-10 pages attendue - Grande (20+) : Politique complète avec procédures détaillées #### 1.4 Pairs Avant Tout **L'évaluation est faite PAR les pairs, POUR les pairs.** Pas de certificateur externe qui ne comprend rien à notre réalité. Pas de consultant qui facture 10 000 $ l'audit. **Des pairs qui se connaissent, se respectent, et se challengent mutuellement.** **Avantages :** - Bienveillance naturelle (on veut tous progresser) - Exigence réelle (on se connaît, pas de bullshit) - Apprentissage mutuel (on partage les bonnes pratiques) - Coût minimal (temps échangé via Banque de Temps) **Garde-fous :** - Pas d'auto-audit - Pas d'audit par compétiteur direct - Rotation des auditeurs - Arbitrage par Cercle Éthique & Conformité si litige #### 1.5 Transparence Utile **Principe : "Ce qui impacte les usagers est public. Le reste est prouvable sur demande."** **Public :** - Niveau du label (Bronze, Argent, Or, Platine) - Score global (/100) - Date d'expiration - Liens vers politiques publiques (sécurité, vie privée, sobriété) - Disponibilité (uptime) **Privé (mais prouvable aux pairs) :** - Détails techniques d'infrastructure - Configurations sensibles - Résultats complets d'audit (seule la synthèse est publique) - Incidents mineurs non critiques **Justification :** Trop de transparence = risque sécuritaire (divulgation de vulnérabilités). Pas assez = perte de confiance. → Équilibre intelligent. --- ## PARTIE II — PÉRIMÈTRE DE CONFORMITÉ ### Article 2 — Six Domaines Évalués Le label évalue **6 domaines** interdépendants. Tous sont importants, certains sont pondérés plus fortement. --- ### 2.1 DOMAINE 1 : Gouvernance & Éthique **Pourquoi c'est important :** Sans gouvernance claire et éthique forte, tout le reste n'est que technique vide de sens. #### Critères Obligatoires (Bronze minimum) 1. **Charte interne signée** - Document définissant mission, valeurs, principes - Signé par le CA ou équivalent - Publié (au moins résumé) - **Preuve :** Résolution CA + lien vers charte 2. **Registre des responsabilités** - Qui est responsable de quoi? - Délégations claires (technique, légal, sécurité, privacy) - Organigramme à jour - **Preuve :** Document interne ou page "À propos" sur site web 3. **Politique de conflits d'intérêts** - Comment gérer les situations où intérêt personnel ≠ intérêt organisation - Déclarations obligatoires - **Preuve :** Section dans charte ou document séparé #### Critères Recommandés (Argent+) 4. **Documentation des décisions importantes** - Procès-verbaux de réunions stratégiques - Décisions traçables (Git, wiki, etc.) - **Preuve :** Accès au dépôt de décisions (peut être privé) 5. **Code de conduite** - Comportements attendus/inacceptables - Processus de plainte - **Preuve :** Publié sur site web 6. **Plan stratégique** - Vision 3-5 ans - Objectifs mesurables - Révision annuelle - **Preuve :** Document partagé avec l'auditeur #### Grille de Notation (0-5 points) | Score | Description | |-------|-------------| | **0** | Aucune gouvernance formelle, chaos total | | **1** | Informel, tout "dans la tête" du fondateur | | **2** | Quelques documents de base, mais incomplets | | **3** | ✅ **BRONZE** — Minima atteints (1+2+3) | | **4** | ✅ **ARGENT** — Bronze + (4 ou 5) | | **5** | ✅ **OR/PLATINE** — Tout complet + amélioration continue démontrée | **Pondération :** 15% du score total --- ### 2.2 DOMAINE 2 : Sécurité de l'Information **Pourquoi c'est important :** Sans sécurité, il n'y a pas de souveraineté. Une faille chez un membre met en péril toute l'Alliance. #### Critères Obligatoires (Bronze minimum) 1. **Gestion des vulnérabilités** - Processus de veille (CVE, alertes sécurité) - SLA de correction : Critique <48h, Élevé <7j, Moyen <30j - **Preuve :** Logs de mises à jour, politique écrite 2. **MFA pour administrateurs** - Authentification multi-facteurs obligatoire pour tous les accès admin - TOTP minimum (Authy, Google Authenticator, etc.) - **Preuve :** Capture d'écran config ou test en direct 3. **Sauvegardes 3-2-1 testées** - **3** copies (production + 2 backups) - **2** supports différents (disque + cloud ou autre site) - **1** copie hors site (géographiquement séparée) - **Testées** : Restauration complète réussie dans les 90 derniers jours - **Preuve :** Rapport de test de restauration avec date + screenshots #### Critères Recommandés (Argent+) 4. **Réponse à incident documentée** - Procédure écrite : qui fait quoi en cas d'incident - Contacts d'urgence - Post-mortem des incidents passés - **Preuve :** Document de procédure + 1 exemple de post-mortem 5. **Chiffrement des données sensibles** - Données au repos : chiffrées (LUKS, dm-crypt) - Données en transit : TLS 1.3 minimum - **Preuve :** Configuration serveurs + test SSL Labs 6. **Segmentation réseau** - DMZ, réseaux isolés - Firewall avec règles strictes - **Preuve :** Diagramme réseau + règles firewall #### Critères Avancés (Or+) 7. **Tests de pénétration annuels** - Pentest externe par tiers ou membre pair - Rapport partagé avec les pairs (confidentiel) - Plan de correction 8. **Surveillance proactive (SIEM/IDS)** - Logs centralisés et analysés - Alertes automatiques - **Preuve :** Accès au dashboard SIEM #### Grille de Notation (0-5 points) | Score | Description | |-------|-------------| | **0** | Aucune sécurité (serveur root sans mdp...) | | **1** | Sécurité "de base" mais lacunes graves | | **2** | Quelques mesures, mais sauvegardes non testées ou MFA absent | | **3** | ✅ **BRONZE** — (1+2+3) Minima atteints | | **4** | ✅ **ARGENT** — Bronze + (4 ou 5) | | **5** | ✅ **OR/PLATINE** — Tout complet + (7 ou 8) | **Pondération :** 25% du score total (le plus important !) --- ### 2.3 DOMAINE 3 : Vie Privée & Loi 25 **Pourquoi c'est important :** Respect de la vie privée = valeur cardinale. Conformité légale = survie de l'organisation. #### Critères Obligatoires (Bronze minimum) 1. **Registre des traitements** - Liste de tous les traitements de données personnelles - Pour chaque traitement : finalité, base légale, durée conservation, destinataires - **Preuve :** Fichier Excel/YAML ou outil RGPD + accès 2. **Base légale claire** - Consentement, contrat, intérêt légitime, obligation légale ? - Documenté pour chaque traitement - **Preuve :** Inclus dans registre des traitements 3. **Politique de confidentialité publiée** - Accessible publiquement (site web) - Langage clair, pas juste du jargon juridique - Mise à jour récente (<12 mois) - **Preuve :** Lien vers la politique #### Critères Recommandés (Argent+) 4. **DPIA (si nécessaire)** - Analyse d'impact si traitement à risque élevé - Documentée et revue - **Preuve :** Document DPIA (peut être anonymisé) 5. **Droits des personnes** - Processus pour exercer droits (accès, rectification, suppression, portabilité) - Formulaire ou email dédié - Délai de réponse <30 jours - **Preuve :** Page web ou procédure documentée 6. **Minimisation des données** - Ne collecter que le strict nécessaire - Pas de "on sait jamais, ça peut servir" - **Preuve :** Revue du registre + justification de chaque champ collecté #### Critères Avancés (Or+) 7. **Chiffrement bout-à-bout** - Pour communications sensibles (emails, fichiers) - **Preuve :** Démo ou config 8. **Responsable de la protection des données (RPD)** - Personne désignée, formée - Point de contact connu - **Preuve :** Nom publié + contact #### Grille de Notation (0-5 points) | Score | Description | |-------|-------------| | **0** | Aucune politique vie privée, données collectées n'importe comment | | **1** | Politique copier-coller générique, non appliquée | | **2** | Politique présente mais registre incomplet | | **3** | ✅ **BRONZE** — (1+2+3) Minima atteints | | **4** | ✅ **ARGENT** — Bronze + (4+5) | | **5** | ✅ **OR/PLATINE** — Tout complet + (7 ou 8) | **Pondération :** 20% du score total --- ### 2.4 DOMAINE 4 : Interopérabilité & Fédération **Pourquoi c'est important :** L'Alliance repose sur l'interopérabilité. Sans elle, on redevient des silos. #### Critères Obligatoires (Bronze minimum) 1. **DNS fédéré opérationnel** - Zones hébergées en secondaire chez ≥2 pairs - AXFR/NOTIFY fonctionnels - Latence <50ms - **Preuve :** Tests dig + logs PowerDNS 2. **Métadonnées de fédération publiées** - Endpoints SSO (.well-known/openid-configuration ou équivalent) - Endpoints DNS (ns1.membre.ca avec IP) - Endpoints VPN (wireguard config ou équivalent) - **Preuve :** URLs accessibles publiquement #### Critères Recommandés (Argent+) 3. **Identités fédérées (SSO)** - Keycloak, OpenID Connect, SAML - Intégration avec autres membres de l'Alliance - **Preuve :** Test de connexion SSO entre 2 membres 4. **Standards ouverts pour email** - SMTP, IMAP (pas d'API propriétaire) - SPF, DKIM, DMARC configurés - **Preuve :** Résultats mail-tester.com >8/10 5. **Partage de fichiers interopérable** - WebDAV, CalDAV, CardDAV - Nextcloud, ownCloud ou compatible - **Preuve :** Test de connexion depuis client standard #### Critères Avancés (Or+) 6. **API publiques documentées** - OpenAPI/Swagger pour services exposés - Documentation accessible - **Preuve :** Lien vers docs API 7. **Participation active à la fédération** - Contribution aux outils communs (playbooks Ansible, scripts) - Support technique aux pairs - **Preuve :** Commits Git + témoignages #### Grille de Notation (0-5 points) | Score | Description | |-------|-------------| | **0** | Aucune interopérabilité, silo complet | | **1** | Quelques standards ouverts mais pas fédéré | | **2** | DNS configuré mais non fonctionnel ou métadonnées absentes | | **3** | ✅ **BRONZE** — (1+2) DNS + métadonnées OK | | **4** | ✅ **ARGENT** — Bronze + SSO ou email ou fichiers | | **5** | ✅ **OR/PLATINE** — Tout complet + contribution active | **Pondération :** 15% du score total --- ### 2.5 DOMAINE 5 : Opérations & Résilience **Pourquoi c'est important :** La fiabilité est non négociable. Si ton service est down, les usagers souffrent et l'Alliance est fragilisée. #### Critères Obligatoires (Bronze minimum) 1. **Monitoring actif** - Icinga, Prometheus, Netdata ou équivalent - Surveillance 24/7 (automatisée) - Alertes configurées (email/SMS/Matrix) - **Preuve :** Accès au dashboard + historique 2. **Journaux (logs) conservés ≥90 jours** - Logs systèmes, applicatifs, accès - Centralisés si possible - **Preuve :** Montrer les logs d'il y a 60-90 jours 3. **Tests de restauration trimestriels** - Sauvegardes testées tous les 3 mois minimum - Documenté avec dates et résultats - **Preuve :** Rapports des 2 derniers tests #### Critères Recommandés (Argent+) 4. **Gestion de capacité** - Surveillance des ressources (CPU, RAM, disque) - Prévisions de croissance - Alertes avant saturation - **Preuve :** Dashboard Grafana + tendances 5. **Runbooks et documentation** - Procédures d'incident documentées - "How-to" pour tâches courantes - Wiki ou dépôt Git - **Preuve :** Accès au wiki + liste des runbooks 6. **SLA publiés** - Engagement de disponibilité (ex: 99,5%) - Objectif de temps de rétablissement (RTO) - Publié sur page de statut - **Preuve :** Lien vers SLA #### Critères Avancés (Or+) 7. **Haute disponibilité (HA)** - Services critiques redondants - Failover automatique - **Preuve :** Test de bascule réussi 8. **Plan de continuité d'activité (PCA)** - Document complet : quoi faire si datacenter détruit - Testé annuellement - **Preuve :** Document PCA + rapport de test #### Grille de Notation (0-5 points) | Score | Description | |-------|-------------| | **0** | Aucun monitoring, aucune sauvegarde testée | | **1** | Monitoring basique mais sauvegardes non testées | | **2** | Monitoring + sauvegardes mais logs <90j ou tests >3 mois | | **3** | ✅ **BRONZE** — (1+2+3) Minima atteints | | **4** | ✅ **ARGENT** — Bronze + (4+5) | | **5** | ✅ **OR/PLATINE** — Tout complet + HA ou PCA | **Pondération :** 15% du score total --- ### 2.6 DOMAINE 6 : Sobriété Numérique **Pourquoi c'est important :** L'une de nos 5 valeurs cardinales. Si on ne mesure pas, on ne peut pas réduire. #### Critères Obligatoires (Bronze minimum) 1. **Mesure de consommation énergétique** - Serveurs : mesure via PDU intelligent, IPMI, ou factures électricité - Estimation si mesure directe impossible (mais justifiée) - **Preuve :** Tableau de conso (kWh/mois) sur 3 mois minimum 2. **Indicateurs de sobriété publiés** - PUE (Power Usage Effectiveness) ou équivalent - CO2/utilisateur ou CO2/service - Publié sur site web ou registraire - **Preuve :** Lien vers les indicateurs #### Critères Recommandés (Argent+) 3. **Optimisation démontrée** - Actions concrètes pour réduire l'empreinte : - Mise en veille/extinction de VMs inutilisées - Consolidation de serveurs - Migration vers matériel plus efficient - **Preuve :** Comparaison avant/après (métriques) 4. **Choix matériels/logiciels frugaux** - Hardware reconditionné privilégié - Logiciels légers (pas de bloatware) - **Preuve :** Liste du matériel + âge + justifications 5. **Compensation carbone (optionnelle mais valorisée)** - Si émissions incompressibles, compensation via projets certifiés - **Preuve :** Certificats ou reçus #### Critères Avancés (Or+) 6. **Infrastructure 100% renouvelable** - Électricité verte certifiée (Hydro-Québec = déjà ~99% hydro ✅) - Datacenter alimenté par énergies renouvelables - **Preuve :** Factures énergie verte ou certification datacenter 7. **Analyse de cycle de vie (ACV)** - Empreinte totale : fabrication + usage + fin de vie - Documentée - **Preuve :** Rapport ACV simplifié #### Grille de Notation (0-5 points) | Score | Description | |-------|-------------| | **0** | Aucune mesure, aucune conscience de l'impact | | **1** | Conscience du problème mais pas de mesure | | **2** | Mesure partielle, indicateurs incomplets | | **3** | ✅ **BRONZE** — (1+2) Mesure + indicateurs publiés | | **4** | ✅ **ARGENT** — Bronze + (3 ou 4) optimisation démontrée | | **5** | ✅ **OR/PLATINE** — Tout complet + (6 ou 7) excellence | **Pondération :** 10% du score total --- ## PARTIE III — NIVEAUX DE LABEL ### Article 3 — Les Quatre Niveaux Le label Boréal existe en **4 niveaux progressifs** : ``` Bronze → Argent → Or → Platine (Base) (Solide) (Référence) (Excellence) ``` Chaque niveau a des exigences claires et un badge visuel distinct. --- ### 3.1 Boréal Bronze — Base Conforme **Public cible :** Nouveaux membres, organisations en début de parcours **Exigences :** - ✅ **Minima atteints sur les 6 domaines** - Gouvernance : Charte + Registre responsabilités + Conflits d'intérêts - Sécurité : Vulnérabilités gérées + MFA admins + Sauvegardes 3-2-1 testées - Vie privée : Registre traitements + Base légale + Politique publiée - Interopérabilité : DNS fédéré + Métadonnées publiées - Opérations : Monitoring + Logs 90j + Tests restauration trimestriels - Sobriété : Mesure conso + Indicateurs publiés - ✅ **Score minimum : 60/100** - ✅ **Aucune non-conformité majeure ouverte** - Pas de faille de sécurité critique non corrigée - Pas de violation de la Loi 25 avérée - Pas d'indisponibilité >24h sans raison valable **Validité :** 12 mois **Badge :** - Couleur : Brun/Bronze - Texte : "Boréal Bronze 2025" - Usage autorisé sur site web, signatures email **Message :** *"Nous respectons les fondamentaux de l'Alliance Boréale."* --- ### 3.2 Boréal Argent — Solidité Opérationnelle **Public cible :** Membres établis avec pratiques solides **Exigences :** - ✅ Tout ce qui est dans Bronze - ✅ **Score minimum : 70/100** - ✅ **Audit pair semestriel sans réserve majeure** - 2 audits/an au lieu d'1 - Pas de "réserve majeure" (réserves mineures OK) - ✅ **Transparence renforcée :** - Page de statut publique (uptime, incidents) - Runbooks publiés (au moins procédures de base) - Indicateurs de sobriété détaillés **Validité :** 12 mois **Badge :** - Couleur : Argenté - Texte : "Boréal Argent 2025" **Message :** *"Nous sommes transparents, fiables, et améliorés continuellement."* --- ### 3.3 Boréal Or — Référence d'Excellence **Public cible :** Leaders de l'Alliance, modèles pour les autres **Exigences :** - ✅ Tout ce qui est dans Argent - ✅ **Score minimum : 85/100** - ✅ **Exercices de crise annuels** - Simulation d'incident majeur (ex: perte datacenter) - Documenté + rapport + améliorations apportées - ✅ **Indicateurs de sobriété publiés et exemplaires** - Réduction démontrée année après année - Ou déjà très bas (≤50% de la moyenne du secteur) - ✅ **Tests de restauration réussis sur 12 derniers mois** - Preuves des 4 tests trimestriels - 100% de succès **Validité :** 12 mois **Badge :** - Couleur : Doré - Texte : "Boréal Or 2025" **Message :** *"Nous sommes une référence technique et éthique."* --- ### 3.4 Boréal Platine — Excellence Continue **Public cible :** Les meilleurs des meilleurs, rares **Exigences :** - ✅ Tout ce qui est dans Or - ✅ **Score minimum : 90/100** - ✅ **Amélioration continue démontrée** - Augmentation du score d'au moins 5 points sur 2 ans - Ou maintien à 95+ pendant 2 ans - ✅ **Plan de continuité d'activité (PCA) documenté ET testé** - Test réussi dans les 12 derniers mois - Rapport public (synthèse) - ✅ **Chiffrement bout-à-bout quand pertinent** - Emails sensibles, fichiers, communications - ✅ **Preuves tierces** - Pentest annuel partagé aux pairs (confidentiel) - Ou certification externe reconnue (ISO 27001, SOC 2) **Validité :** 12 mois (comme les autres, pas d'exception) **Badge :** - Couleur : Platine/Blanc brillant - Texte : "Boréal Platine 2025" **Message :** *"Nous incarnons l'excellence absolue de l'Alliance Boréale."* --- ## PARTIE IV — SYSTÈME DE POINTS ### Article 4 — Calcul du Score Global Le score global est calculé sur **/100 points** en fonction des 6 domaines. #### 4.1 Notation par Domaine (0-5) Chaque domaine est noté de **0 à 5 points** selon la grille de chaque domaine (voir Partie II). #### 4.2 Pondération Les domaines ont des poids différents selon leur importance : | Domaine | Poids | Points Max | |---------|-------|------------| | 1. Gouvernance & Éthique | 15% | 15 pts | | 2. Sécurité de l'Information | 25% | 25 pts | | 3. Vie Privée & Loi 25 | 20% | 20 pts | | 4. Interopérabilité & Fédération | 15% | 15 pts | | 5. Opérations & Résilience | 15% | 15 pts | | 6. Sobriété Numérique | 10% | 10 pts | | **TOTAL** | **100%** | **100 pts** | #### 4.3 Formule de Calcul ``` Score_Total = Σ (Note_Domaine × Poids_Domaine) Avec : - Note_Domaine : de 0 à 5 - Poids_Domaine : % du domaine Exemple : Domaine 1 (Gouvernance) : Note 4/5 × 15% = 12/15 pts Domaine 2 (Sécurité) : Note 5/5 × 25% = 25/25 pts Domaine 3 (Vie privée) : Note 3/5 × 20% = 12/20 pts Domaine 4 (Interop) : Note 4/5 × 15% = 12/15 pts Domaine 5 (Ops) : Note 4/5 × 15% = 12/15 pts Domaine 6 (Sobriété) : Note 3/5 × 10% = 6/10 pts Score_Total = 12+25+12+12+12+6 = 79/100 → Label : Argent (70-84) ``` #### 4.4 Seuils par Niveau | Niveau | Score Min | Score Max | |--------|-----------|-----------| | Bronze | 60 | 69 | | Argent | 70 | 84 | | Or | 85 | 89 | | Platine | 90 | 100 | **Note :** Un score élevé ne suffit PAS. Les exigences qualitatives de chaque niveau doivent aussi être remplies. --- ## PARTIE V — PROCESSUS D'ÉVALUATION ### Article 5 — Demande de Labellisation #### 5.1 Qui Peut Demander? - Tout membre actif de l'Alliance (pas les probatoires) - Demande volontaire (pas obligatoire, mais fortement encouragée) - Un membre peut demander n'importe quel niveau (pas forcément Bronze d'abord) #### 5.2 Procédure de Demande **Étape 1 : Auto-évaluation (par le membre)** Le membre remplit la **grille d'auto-évaluation** (voir Annexe A) : - Note estimée pour chaque domaine - Liste des preuves disponibles - Identification des lacunes **Durée :** 2-4 heures **Étape 2 : Soumission** Le membre soumet sa demande au **Cercle Éthique & Conformité** : - Formulaire de demande - Auto-évaluation complétée - Niveau visé (Bronze, Argent, Or, Platine) - Liste des documents/preuves joints **Étape 3 : Revue préliminaire (Cercle Éthique, 7 jours)** Le Cercle vérifie : - La complétude du dossier - L'éligibilité (membre actif, pas de non-conformité majeure) - Le niveau visé est-il réaliste? **Décision :** - ✅ Acceptée → Passage à l'audit - ⚠️ Ajournée → Compléments demandés - ❌ Refusée → Raisons expliquées (très rare) **Étape 4 : Audit pair-à-pair (voir Document 5)** Un audit complet est mené selon le **Protocole d'Audit Pair-à-Pair**. **Durée :** 2-3 semaines **Étape 5 : Décision (Cercle Éthique, 7 jours après audit)** Le Cercle examine le rapport d'audit et décide : - ✅ Label accordé au niveau demandé - 🔽 Label accordé à un niveau inférieur (ex: demande Or → octroi Argent) - ⚠️ Label sous réserve (plan d'action de 30-90j requis) - ❌ Label refusé (lacunes trop importantes) **Étape 6 : Publication (J+1)** Si accordé : - Badge remis au membre - Fiche au Registraire mise à jour - Annonce dans #annonces (Matrix) - Certificat numérique signé (PGP) --- ## PARTIE VI — SURVEILLANCE CONTINUE ### Article 6 — Entre Deux Audits **Le label n'est pas un "acquis". Il doit être maintenu.** #### 6.1 Déclarations d'Incidents **Obligation :** Tout incident majeur doit être déclaré sous **24h** : - Indisponibilité >1h - Faille de sécurité exploitée - Perte de données - Violation de vie privée **Procédure :** - Email à incidents@alliance-boreale.ca - Ou issue sur la forge (privée) - Description, impact, actions prises **Conséquence sur le label :** - Déclaration faite = OK, pas de pénalité (on apprend de nos erreurs) - Déclaration NON faite = Suspension possible du label #### 6.2 Revue Semestrielle Légère (Pour Argent+) Les membres Argent, Or et Platine ont une **revue légère tous les 6 mois** : - Pas un audit complet (trop lourd) - Vérification des indicateurs clés : - Disponibilité (uptime) - Tests de sauvegarde (dates) - Indicateurs de sobriété (évolution) - Durée : 1h de visio + revue docs (15 min) **Si problème détecté :** Plan d'action ou audit de suivi déclenché #### 6.3 Audits Surprises (Si Suspicion) **Déclencheur :** - Signalement par un pair - Incident grave non déclaré - Plainte d'un usager - Rumeur persistante **Processus :** - Le Cercle Éthique décide (consentement) - Audit surprise sous 7 jours - Le membre doit coopérer (obligation) **Refus de coopérer = Suspension immédiate du label** --- ## PARTIE VII — RECERTIFICATION ANNUELLE ### Article 7 — Renouvellement du Label **Tous les labels expirent après 12 mois. Pas d'exception.** #### 7.1 Processus de Recertification **6 mois avant expiration :** - Notification automatique au membre - Rappel des exigences **3 mois avant expiration :** - Planification de l'audit de recertification - Désignation de l'auditeur **1 mois avant expiration :** - Audit de recertification complet - Même rigueur que l'audit initial **À expiration :** - Si audit OK → Label renouvelé 12 mois - Si audit NOK → Label expiré, passage en "Sans label" (mais membre actif) #### 7.2 Possibilité de Monter de Niveau La recertification est l'occasion de demander un niveau supérieur : - Bronze → Argent - Argent → Or - Or → Platine Même processus, mais exigences du niveau supérieur évidemment. --- ## PARTIE VIII — RÈGLES D'USAGE DU LABEL ### Article 8 — Marque et Badge #### 8.1 Droit d'Usage **Le label "Boréal" est une marque collective de L'Alliance Boréale.** **Droit d'usage accordé pour :** - La durée de validité du label - Usage sur site web, signatures email, documents officiels - Mention dans communications (ex: "Nous sommes Boréal Or 2025") **Obligation :** - Toujours mentionner l'année et le niveau - Lien vers la fiche Registraire (preuve vérifiable) #### 8.2 Prohibitions **Usage interdit :** - Utiliser le badge si label expiré - Prétendre à un niveau supérieur - Modifier le logo (couleurs, proportions) - Créer des variantes non autorisées - Laisser entendre un endorsement de l'Alliance sans base factuelle **Sanction :** Suspension immédiate du label + possibilité de radiation #### 8.3 Visuels Officiels **Kit graphique fourni par l'Alliance :** - Logos SVG (Bronze, Argent, Or, Platine) - Badges PNG (haute résolution) - Guide d'utilisation (tailles, espaces, couleurs) **Disponible sur :** git.alliance-boreale.ca/alliance-boreale/brand/ --- ## ANNEXE A — Grille d'Auto-Évaluation **À remplir par le membre demandeur** ### Domaine 1 : Gouvernance & Éthique | Critère | Oui/Non | Preuve Disponible | Notes | |---------|---------|-------------------|-------| | Charte interne signée | ☐ | ☐ | | | Registre des responsabilités | ☐ | ☐ | | | Politique conflits d'intérêts | ☐ | ☐ | | | Documentation des décisions | ☐ | ☐ | | | Code de conduite | ☐ | ☐ | | | Plan stratégique | ☐ | ☐ | | **Note estimée (0-5) :** _____ / 5 ### Domaine 2 : Sécurité de l'Information [Même structure pour les 6 domaines...] ### Score Total Estimé | Domaine | Note /5 | Poids | Points | |---------|---------|-------|--------| | 1. Gouvernance | ____ | 15% | ____ | | 2. Sécurité | ____ | 25% | ____ | | 3. Vie privée | ____ | 20% | ____ | | 4. Interop | ____ | 15% | ____ | | 5. Ops | ____ | 15% | ____ | | 6. Sobriété | ____ | 10% | ____ | | **TOTAL** | | **100%** | **____/100** | **Niveau visé :** ☐ Bronze ☐ Argent ☐ Or ☐ Platine --- ## ANNEXE B — Exemples de Preuves Acceptables ### Pour chaque critère, voici des exemples de preuves : **Charte interne signée :** - PDF de la charte avec signatures - Résolution CA d'adoption - Lien vers page web publique **MFA pour admins :** - Capture d'écran de la config (SSH, panel admin) - Test en direct devant l'auditeur **Sauvegardes 3-2-1 testées :** - Rapport de test de restauration avec date - Screenshots du processus - Logs de backup (anonymisés OK) **Registre des traitements (RGPD) :** - Fichier Excel/YAML - Ou outil RGPD (capture d'écran) **Indicateurs de sobriété :** - Page web publique avec graphiques - Ou document partagé avec auditeur --- ## ANNEXE C — Modèle de Résolution Interne ``` RÉSOLUTION DU CONSEIL D'ADMINISTRATION [Nom de l'organisation] Objet : Demande de Label Boréal IL EST RÉSOLU : 1. De demander l'attribution du label "Boréal [Niveau]" auprès de L'Alliance Boréale ; 2. D'accepter le processus d'audit pair-à-pair selon le Cadre de Conformité & Label de Prestige v1.0 ; 3. D'autoriser la publication de notre fiche au Registraire avec indication du label obtenu ; 4. De s'engager à maintenir les exigences du label pendant toute sa durée de validité ; 5. D'autoriser l'usage du badge "Boréal [Niveau]" sur notre site web et communications selon les règles d'usage. Adopté à [Ville], le [Date]. Signatures : [Président] : _________________ [Secrétaire] : _________________ ``` --- **FIN DU CADRE DE CONFORMITÉ & LABEL DE PRESTIGE** *"Le label n'est pas une fin. C'est un voyage."* 🌲 **L'Alliance Boréale**