alliance-boreale/docs/TODO.md
Dan Allaire a75c8a0c24
Some checks failed
CI / yaml-lint (push) Has been cancelled
CI / ssot-export (push) Has been cancelled
CI / tests (push) Has been cancelled
CI / docs (push) Has been cancelled
mise à jour du plan de travail
2025-10-27 00:36:16 -04:00

386 lines
14 KiB
Markdown

# 📋 L'ALLIANCE BORÉALE — PLAN DOCUMENTAIRE COMPLET
**Version Exécutive**
**Date :** 27 octobre 2025
**Statut :** Plan directeur validé et actionnable
---
## 🎯 RÉSUMÉ EXÉCUTIF
### Vision stratégique
L'Alliance Boréale se positionne comme une **fédération d'excellence technique** pour acteurs du numérique éthique. Notre cadre documentaire garantit :
-**Conformité légale** (Loi 25, RGPD)
-**Standards internationaux** (ISO 27001, SOC 2, NIST CSF)
-**Interopérabilité technique** (protocoles ouverts, portabilité garantie)
-**Gouvernance moderne** (sociocratie, transparence, auditabilité)
-**Modèle économique viable** (cotisations + banque de temps)
### État d'avancement global
| Catégorie | Complets | En cours | Planifiés | Total |
|-----------|----------|----------|-----------|-------|
| **Gouvernance & Conformité** | 60% | 30% | 10% | 7 docs |
| **Opérations Techniques** | 40% | 20% | 40% | 8 docs |
| **Sécurité & Résilience** | 30% | 20% | 50% | 5 docs |
| **Formation & Transmission** | 20% | 30% | 50% | 4 docs |
| **Total** | **45%** | **25%** | **30%** | **24 docs** |
### Investissement temps estimé (finalisation)
- **Court terme (1-3 mois)** : 80-120 heures (documentation critique)
- **Moyen terme (3-6 mois)** : 60-80 heures (documentation opérationnelle)
- **Long terme (6-12 mois)** : 40-60 heures (optimisation continue)
---
## 📚 TABLE DES MATIÈRES GÉNÉRALE
---
## **SECTION I — FONDATIONS & GOUVERNANCE**
### **1. Documents de référence (SSOT) — 100% complet ✅**
| # | Document | Pages | Statut | Audience |
|---|----------|-------|--------|----------|
| 1.1 | **Modèle à 8 couches biomimétique** | 12 | ✅ Finalisé | Architectes, Direction |
| 1.2 | **Nomenclature technique (VMID, DNS, réseau)** | 10 | ✅ Finalisé | Ops, DevOps, Réseau |
| 1.3 | **Glossaire complet (terminologie unifiée)** | 8 | ✅ Finalisé | Tous |
| 1.4 | **État du dépôt vivant (dashboard projet)** | 6 | ✅ Actualisé | Direction, Coordinateurs |
**Impact business :** Base technique et sémantique garantissant la cohérence de tous les autres documents.
---
### **2. Gouvernance & Cadre légal — 80% complet 🔨**
| # | Document | Pages | Statut | Priorité | Audience |
|---|----------|-------|--------|----------|----------|
| 2.1 | **Charte Fondatrice** | 12 | ✅ v2.1 validée | — | Fondateurs, Conseil |
| 2.2 | **Règlement de Régie Interne (sociocratie)** | 20 | 🔨 v3 en finalisation | **P0** | Direction, Membres |
| 2.3 | **Cadre de Conformité & Label de Prestige** | 18 | 🔨 v3 en finalisation | **P0** | Auditeurs, Membres |
| 2.4 | **Manifeste Philosophique (L'Esprit Boréal)** | 10 | ✅ v1.0 validé | — | Communication, Partenaires |
| 2.5 | **Protocole de Symbiose (adhésion membres)** | 8 | ❌ À créer | **P1** | Direction, Nouveaux membres |
**Impact business :**
- Clarté des rôles et responsabilités (réduction litiges)
- Processus décisionnel explicite (vélocité organisationnelle)
- Label différenciateur (positionnement marché)
**Conformité :**
- Alignement Code civil du Québec (associations)
- Préparation future constitution OBNL (2027)
---
### **3. Conformité & Standards externes — 70% complet 📋**
| # | Document | Pages | Statut | Priorité | Audience |
|---|----------|-------|--------|----------|----------|
| 3.1 | **Carte d'Équivalence Standards (ISO 27001, SOC 2, NIST)** | 12 | 📝 Draft v1.0 | **P2** | Auditeurs, Conformité |
| 3.2 | **Guide de l'Auditeur Pair (checklist Label)** | 10 | ❌ À créer | **P2** | Auditeurs internes |
**Impact business :**
- Reconnaissance externe (appels d'offres gouvernementaux)
- Équivalence avec certifications coûteuses (ISO 27001 ~$15-30k)
- Facilitation audits clients (réduction charge admin)
**Standards couverts :**
- ISO/IEC 27001 (ISMS)
- SOC 2 Type II (Trust Services Criteria)
- NIST Cybersecurity Framework
- ISO 22301 (Business Continuity)
- ISO 27701 (Privacy Management)
---
## **SECTION II — OPÉRATIONS TECHNIQUES**
### **4. Infrastructure & Réseau (C1-C2) — 60% complet 🌐**
| # | Document | Pages | Statut | Priorité | Audience |
|---|----------|-------|--------|----------|----------|
| 4.1 | **Opération DNS Fédérée** | 12 | ⚠️ v0.9 pré-v3 | **P1** | Ops Réseau, SysAdmin |
| 4.2 | **Protocole DNSSEC & Délégations** | 8 | ❌ À créer | **P2** | Ops Réseau |
**Impact business :**
- Autonomie DNS (pas de dépendance fournisseurs)
- Résilience (redondance entre membres)
- Conformité DNSSEC (sécurité, confiance)
**Technologies :**
- PowerDNS (authoritative)
- AXFR (transferts sécurisés)
- DNSSEC (signatures cryptographiques)
---
### **5. Forge & Supply Chain (C4) — 40% complet 🔧**
| # | Document | Pages | Statut | Priorité | Audience |
|---|----------|-------|--------|----------|----------|
| 5.1 | **Guide Contribution Forge C4 (workflows Git, CI/CD)** | 14 | ❌ À créer | **P1** | Développeurs, DevOps |
| 5.2 | **Protocole Signatures & Attestations (SBOM, SLSA)** | 10 | ❌ À créer | **P2** | DevSecOps, Conformité |
| 5.3 | **Standards Interopérabilité Technique** | 16 | ✅ v1.0 finalisé | — | Tous profils techniques |
**Impact business :**
- Supply chain sécurisée (traçabilité complète)
- Conformité SLSA (Software Supply Chain Levels)
- Réduction incidents (tests automatisés)
**Technologies :**
- Forgejo/GitLab (forge)
- Sigstore/Cosign (signatures)
- SBOM (Software Bill of Materials)
- OPA (Open Policy Agent)
---
### **6. Pivot & Services (C5-C6) — 50% complet 🔄**
| # | Document | Pages | Statut | Priorité | Audience |
|---|----------|-------|--------|----------|----------|
| 6.1 | **Processus d'Ensemencement (onboarding)** | 12 | ⚠️ v0.9 pré-v3 | **P1** | Direction, Parrains |
| 6.2 | **Kit Démarrage Nouveau Tenant** | 8 | ❌ À créer | **P2** | Nouveaux membres |
| 6.3 | **Architecture FastAPI Pivot (spec technique)** | 10 | ❌ À créer | **P2** | Architectes, DevOps |
**Impact business :**
- Onboarding structuré (réduction time-to-value)
- Autonomie tenants (self-service via API)
- Portabilité garantie (pas de lock-in)
**Technologies :**
- FastAPI (Python)
- Keycloak/Authentik (SSO)
- Prometheus/Grafana (observabilité)
---
## **SECTION III — SÉCURITÉ & RÉSILIENCE**
### **7. Sécurité transversale — 40% complet 🛡️**
| # | Document | Pages | Statut | Priorité | Audience |
|---|----------|-------|--------|----------|----------|
| 7.1 | **Charte de Résilience Organique (sécurité par couche)** | 16 | ❌ À créer | **P2** | RSSI, Conformité |
| 7.2 | **Garde de l'Intimité Numérique (Loi 25, RGPD)** | 14 | ❌ À créer | **P2** | DPO, Juridique |
| 7.3 | **Protocole Régénération & Incidents (post-mortems)** | 10 | ❌ À créer | **P1** | Ops, SRE |
**Impact business :**
- Conformité Loi 25 (obligatoire Québec)
- Conformité RGPD (clients européens)
- Réduction MTTR (procédures claires)
- Protection réputation (gestion crises)
**Conformité légale :**
- ✅ Loi 25 (protection renseignements personnels)
- ✅ RGPD (si applicable)
- ✅ Notification autorités (délais conformes)
- ✅ Droits des personnes (accès, rectification, effacement)
**Frameworks sécurité :**
- ISO 27001 (ISMS)
- NIST CSF (Identify, Protect, Detect, Respond, Recover)
- OWASP (sécurité applicative)
---
## **SECTION IV — ÉCONOMIE & FINANCEMENT**
### **8. Modèle économique — 30% complet 💰**
| # | Document | Pages | Statut | Priorité | Audience |
|---|----------|-------|--------|----------|----------|
| 8.1 | **Économie de la Sève (cotisations + banque temps)** | 14 | ❌ À créer | **P1** | Direction, Trésorier |
| 8.2 | **Registraire (structure YAML, API)** | 8 | 📝 À documenter | **P3** | Technique, Gouvernance |
**Impact business :**
- Soutenabilité financière (projections 3 ans)
- Diversification revenus (cotisations + banque temps)
- Transparence financière (confiance membres)
- Préparation subventions (dossiers prêts)
**Projections financières (réalistes) :**
| Année | Membres | Cotisations | Subventions | Total revenus | Dépenses | Solde |
|-------|---------|-------------|-------------|---------------|----------|-------|
| 1 (2025) | 5 | 5k$ | 0 | 5k$ | 6k$ | -1k$ ✅ |
| 2 (2026) | 15 | 18k$ | 10k$ | 28k$ | 24k$ | +4k$ ✅ |
| 3 (2027) | 25 | 30k$ | 15k$ | 45k$ | 35k$ | +10k$ ✅ |
**Réserve cible :** 6 mois de dépenses courantes (année 3)
---
## **SECTION V — FORMATION & TRANSMISSION**
### **9. Documentation & Transmission — 30% complet 📖**
| # | Document | Pages | Statut | Priorité | Audience |
|---|----------|-------|--------|----------|----------|
| 9.1 | **Runbooks Opérationnels (par couche C1-C8)** | 20+ | 📝 Fragmentés | **P3** | Ops, SRE |
| 9.2 | **Mémoire Collective & ΔLogs (apprentissage)** | 8 | ❌ À créer | **P2** | Direction, Auditeurs |
**Impact business :**
- Réduction dépendance personnes-clés
- Onboarding accéléré (documentation claire)
- Amélioration continue (leçons capitalisées)
---
## **SECTION VI — PLAN D'EXÉCUTION**
### **10. Roadmap documentaire (3 mois)**
#### **MOIS 1 — NOVEMBRE 2025 : Fondations gouvernance** ⚡
**Sprint 1 (sem 1-2) :**
- ✅ Finaliser Règlement de Régie Interne v3
- ✅ Finaliser Cadre Conformité & Label v3
- ✅ Créer Protocole de Symbiose v1
**Sprint 2 (sem 3-4) :**
- ✅ Créer Protocole Régénération Incidents v1
- ✅ Transformer Opération DNS Fédérée → v3
**Livrables critiques :**
- 5 documents finalisés
- Gouvernance opérationnelle
- Cadre légal complet
---
#### **MOIS 2 — DÉCEMBRE 2025 : Opérations techniques** 🔧
**Sprint 3 (sem 1-2) :**
- ✅ Créer Guide Contribution Forge C4 v1
- ✅ Transformer Onboarding → Ensemencement v3
**Sprint 4 (sem 3-4) :**
- ✅ Créer Économie de la Sève v1
- ✅ Créer Kit Démarrage Tenant v1
**Livrables critiques :**
- 4 documents finalisés
- Supply chain sécurisée
- Modèle économique documenté
---
#### **MOIS 3 — JANVIER 2026 : Résilience & conformité** 🛡️
**Sprint 5 (sem 1-2) :**
- ✅ Créer Charte Résilience Organique v1
- ✅ Créer Garde de l'Intimité Numérique v1
**Sprint 6 (sem 3-4) :**
- ✅ Créer Guide Auditeur Pair v1
- ✅ Compléter Carte Équivalence Standards
**Livrables critiques :**
- 4 documents finalisés
- Conformité Loi 25/RGPD
- Label audit-ready
---
### **11. Investissement & ressources**
#### **Ressources humaines requises :**
| Profil | Heures/mois | Phase critique |
|--------|-------------|----------------|
| **Direction / Coordination** | 20-30h | Mois 1-2 |
| **Technique (DevOps/SRE)** | 15-20h | Mois 2-3 |
| **Conformité / Juridique** | 10-15h | Mois 1, 3 |
| **Documentation** | 10-15h | Continu |
#### **Coûts externes (optionnels) :**
| Poste | Coût | Justification |
|-------|------|---------------|
| Révision juridique (Charte, Règlement) | 2-3k$ | Validation conformité Québec |
| Audit externe (Label pilote) | 1-2k$ | Crédibilité externe |
| Formation sociocratie (équipe) | 1-2k$ | Gouvernance efficace |
| **Total estimé** | **4-7k$** | Investissement année 1 |
---
## **SECTION VII — INDICATEURS DE SUCCÈS**
### **12. KPIs documentaires**
| Indicateur | Cible 3 mois | Cible 6 mois | Mesure |
|------------|--------------|--------------|--------|
| **Documents critiques finalisés** | 90% | 100% | Checklist |
| **Conformité Loi 25** | 80% | 100% | Audit interne |
| **Standards Interop implémentés** | 75% | 90% | Tests techniques |
| **Membres onboardés avec succès** | 2 | 5 | Feedback membres |
| **Incidents documentés (post-mortem)** | 100% | 100% | ΔLogs |
### **13. KPIs business**
| Indicateur | Cible An 1 | Cible An 2 | Mesure |
|------------|------------|------------|--------|
| **Membres actifs** | 5 | 15 | Registraire |
| **Labels attribués** | 3 Bronze | 10 (Bronze-Argent) | Audits |
| **Disponibilité DNS** | >99.5% | >99.8% | Monitoring |
| **Solde trésorerie** | -1k$ ✅ | +4k$ | Comptabilité |
| **Satisfaction membres** | >4/5 | >4.5/5 | Sondages |
---
## **SECTION VIII — GESTION DES RISQUES**
### **14. Risques identifiés & mitigations**
| Risque | Probabilité | Impact | Mitigation |
|--------|-------------|--------|------------|
| **Charge documentation sous-estimée** | Moyenne | Moyen | Priorisation stricte (P0-P1 seulement) |
| **Départ fondateur clé** | Faible | Élevé | Documentation exhaustive + redondance |
| **Non-conformité Loi 25** | Faible | Critique | Révision juridique externe |
| **Croissance trop rapide** | Faible | Moyen | Processus onboarding strict |
| **Conflits gouvernance** | Moyenne | Moyen | Sociocratie + médiation formalisée |
---
## 🎯 **CONCLUSION EXÉCUTIVE**
### Pourquoi ce plan est solide
1. **Approche itérative** : 45% déjà complet, 25% en cours, 30% planifié sur 3-6 mois
2. **Priorisation rigoureuse** : Focus P0-P1 (documents bloquants), P2-P3 en parallèle
3. **Conformité légale** : Loi 25, RGPD, préparation OBNL intégrée dès le départ
4. **Standards reconnus** : Équivalence ISO 27001, SOC 2, NIST (réduction barrières marché)
5. **Modèle économique viable** : Projections réalistes, diversification revenus
6. **Gouvernance moderne** : Sociocratie éprouvée (holacratie, coopératives tech)
7. **Portabilité garantie** : Pas de lock-in, tenants autonomes (différenciation marché)
### Prochaine étape immédiate
**Action requise (cette semaine) :**
- [ ] Validation plan par fondateurs
- [ ] Allocation ressources (20-30h direction, 15-20h technique)
- [ ] Lancement Sprint 1 (finalisation Règlement v3, Conformité v3)
### Engagement qualité
- ✅ Chaque document : relu 2x, validé par cercle concerné
- ✅ Standards professionnels : références académiques, légales, techniques
- ✅ Versioning strict : Git + ΔLogs (traçabilité complète)
- ✅ Revue annuelle : tous documents, amélioration continue
---
**L'Alliance Boréale n'est pas un projet amateur.**
**C'est une infrastructure professionnelle, éthique et pérenne.**
**Cette documentation le prouve.**
---
📁 **Document source :** `docs/TODO_v3_biomimetique.md`
📅 **Prochaine revue :** 27 janvier 2026
✍️ **Responsable :** Président + Cercle Stratégique