46 KiB
Document 5 : Protocole d'Audit Pair-à-Pair
L'Alliance Boréale
Version : 1.0
Date : 12 octobre 2025
Statut : Cadre opérationnel
Longueur : 10-12 pages
TABLE DES MATIÈRES
- Philosophie de l'audit pair-à-pair
- Types d'audits
- Processus d'audit complet
- Grilles d'évaluation par domaine
- Rôles et responsabilités
- Documentation et traçabilité
- Gestion des non-conformités
- Calendrier et fréquence
- Annexes
1. PHILOSOPHIE DE L'AUDIT PAIR-À-PAIR
1.1 Pourquoi des audits entre pairs ?
"Nous ne voulons pas d'inspecteurs externes qui ne comprennent pas nos réalités. Nous voulons des pairs qui nous challengent ET nous soutiennent."
L'Alliance Boréale rejette le modèle classique d'audit :
- ❌ Auditeurs externes payants (coûteux, souvent superficiels)
- ❌ Approche punitive (trouver des fautes pour sanctionner)
- ❌ Checklist mécanique (cocher des cases sans comprendre le contexte)
Nous adoptons une approche collaborative et évolutive :
- ✅ Pairs qui se connaissent (confiance, empathie, réalisme)
- ✅ Amélioration continue (identifier les leviers de progrès)
- ✅ Transparence radicale (résultats publics, apprentissage collectif)
1.2 Principes fondateurs
a) Bienveillance exigeante
L'auditeur n'est pas un juge mais un compagnon de route critique. Il pose des questions inconfortables avec respect, cherche à comprendre avant de critiquer, et propose des pistes d'amélioration concrètes.
b) Réciprocité
Chaque membre est tour à tour auditeur et audité. Cette symétrie crée de l'empathie et évite les rapports de pouvoir. On n'audite pas "de haut", on audite "en miroir".
c) Transparence publique
Les résultats d'audit (scores, réserves, recommandations) sont publics dans le Registraire. Cette transparence est notre garantie de crédibilité. Cacher les failles ne fait que les aggraver.
d) Amélioration continue, pas perfection
Un audit ne doit jamais viser la perfection (impossible, décourageante). Il vise l'amélioration itérative : où étais-tu l'an dernier? Où es-tu aujourd'hui? Où veux-tu être demain?
e) Subsidiarité technique
Chaque membre reste souverain de ses choix techniques. L'audit vérifie la conformité aux principes (sécurité, sobriété, transparence), pas aux outils (Proxmox vs VMware, Debian vs Alpine).
1.3 Ce que l'audit N'EST PAS
- ❌ Une inspection policière
- ❌ Un concours de qui a la meilleure infra
- ❌ Une certification ISO à 10 000 $
- ❌ Une excuse pour espionner les pairs
- ❌ Un rituel bureaucratique sans valeur ajoutée
1.4 Ce que l'audit EST
- ✅ Un dialogue structuré entre pairs
- ✅ Une opportunité d'apprendre (des deux côtés)
- ✅ Une garantie collective de qualité
- ✅ Un levier d'amélioration continue
- ✅ Une preuve de sérieux pour nos utilisateurs
2. TYPES D'AUDITS
L'Alliance utilise trois types d'audits complémentaires, selon le contexte et l'objectif :
2.1 Auto-évaluation (obligatoire annuelle)
Quand : À la date anniversaire de l'attribution du label (ou avant demande de niveau supérieur)
Qui : Le membre lui-même
Durée : 2-4 heures
Objectif : Vérification de conformité de base avant audit pair
Processus :
- Membre remplit la grille d'auto-évaluation (voir Annexe A)
- Documente les preuves (captures d'écran, logs, politiques)
- Identifie ses propres lacunes et plans d'action
- Soumet le dossier au Registraire (
audits/YYYY/membre-auto-eval.yml)
Validation : Aucune (c'est une déclaration de bonne foi)
Résultat : Score auto-attribué + liste des preuves. Ce document servira de base pour l'audit pair.
2.2 Audit pair simple (obligatoire annuel pour Bronze/Argent)
Quand : Dans les 30 jours suivant l'auto-évaluation
Qui : Un pair désigné par le Cercle Opérationnel (rotation équitable)
Durée : 4-6 heures (1h prépa + 2-3h audit + 1-2h rapport)
Objectif : Valider la conformité et conseiller des améliorations
Processus :
- Préparation (J-7) : Auditeur reçoit l'auto-évaluation et prépare ses questions
- Session d'audit (J0) : Visioconférence 2-3h avec partage d'écran
- Vérifications techniques (J0) : Tests réels (DNS, HTTPS, sauvegardes, monitoring)
- Rédaction du rapport (J+7) : Synthèse, score, réserves, recommandations
- Discussion des résultats (J+14) : Appel de débriefing avec l'audité
Validation : Le rapport est soumis au Cercle Éthique & Conformité qui confirme ou ajuste le score final.
Résultat : Rapport d'audit publié dans le Registraire + mise à jour du label si nécessaire.
2.3 Audit croisé (obligatoire annuel pour Or/Platine)
Quand : Annuellement + à chaque demande de montée de niveau
Qui : Deux pairs désignés par le Cercle Éthique & Conformité
Durée : 8-12 heures (réparties sur 2-3 semaines)
Objectif : Audit approfondi avec double regard indépendant
Processus :
- Préparation (S-1) : Les deux auditeurs préparent des grilles complémentaires (l'un se concentre sur technique, l'autre sur gouvernance/éthique)
- Session d'audit commune (S1) : 3-4h de visioconférence avec l'audité
- Investigations indépendantes (S2) : Chaque auditeur fait ses vérifications techniques séparément
- Synthèse croisée (S3) : Les deux auditeurs se rencontrent pour consolider leurs observations
- Rapport final (S4) : Rédaction collaborative d'un rapport unique
- Présentation (S4) : Restitution au Cercle Éthique & Conformité + à l'audité
Validation : Le Cercle Éthique & Conformité délibère en présence des auditeurs et de l'audité, puis décide par consentement.
Résultat : Rapport détaillé (15-25 pages) publié, avec plan d'action si nécessaire.
3. PROCESSUS D'AUDIT COMPLET
3.1 Phase 1 : Préparation (J-14 à J-1)
Étape 1.1 : Désignation de l'auditeur
Le Cercle Opérationnel désigne l'auditeur selon ces critères :
- Compétence technique alignée avec le profil de l'audité (Proxmox → auditeur Proxmox, K8s → auditeur K8s)
- Absence de conflit d'intérêt (pas de relation commerciale directe, pas de compétition)
- Équité (rotation pour éviter qu'un membre audite toujours les mêmes)
- Disponibilité (l'auditeur doit avoir le temps)
L'auditeur désigné peut refuser sans justification (charge de travail, compétence insuffisante, etc.). Un autre pair sera alors sollicité.
Étape 1.2 : Notification officielle
Le Coordinateur envoie une notification formelle :
- À l'audité : "Votre audit annuel aura lieu entre le [date] et le [date]. Veuillez compléter votre auto-évaluation avant le [date]."
- À l'auditeur : "Vous êtes désigné pour auditer [membre]. Merci de confirmer votre disponibilité sous 48h."
Étape 1.3 : Auto-évaluation de l'audité
L'audité complète la grille d'auto-évaluation (Annexe A) et soumet :
- Le fichier YAML rempli
- Un dossier de preuves (docs, captures, logs, politiques)
- Une note narrative optionnelle (contexte, difficultés, projets en cours)
Étape 1.4 : Préparation de l'auditeur
L'auditeur :
- Lit l'auto-évaluation et les preuves
- Consulte l'historique du membre (audits précédents, issues, résolutions)
- Prépare une liste de questions ciblées (zones grises, incohérences, évolutions)
- Identifie les points à vérifier en live (tests techniques)
Étape 1.5 : Planification de la session
Auditeur et audité se mettent d'accord sur :
- Date et heure de la session (2-3h en visio)
- Outils à utiliser (Jitsi, accès SSH si pertinent, partage d'écran)
- Liste des services/serveurs à auditer
3.2 Phase 2 : Session d'audit (J0)
Déroulé type d'une session (2h30) :
0:00-0:15 | Introduction et cadrage
- Rappel du cadre bienveillant et confidentiel
- Explication du déroulé
- Questions de l'audité sur le processus
0:15-1:00 | Revue documentaire
- L'auditeur parcourt les 6 domaines du label (voir section 4)
- Pose des questions de clarification
- Note les points forts et les écarts
1:00-1:45 | Vérifications techniques en live
- Tests réels sur l'infrastructure de l'audité (avec son autorisation explicite) :
- Résolution DNS (dig, nslookup)
- Certificats SSL (testssl.sh)
- Headers HTTP (curl -I)
- Configuration serveurs (lecture de configs anonymisées)
- Logs de sécurité (fail2ban, firewall)
- Sauvegardes (liste, dates, tests de restore si possible)
- Monitoring (Grafana, Prometheus, alertes)
1:45-2:15 | Gouvernance et éthique
- Revue des politiques publiques (vie privée, sécurité, sobriété)
- Discussion sur les indicateurs de sobriété
- Vérification de la transparence (status page, incident reports)
- Questions sur la participation fédérale (contributions, audits donnés)
2:15-2:30 | Clôture et prochaines étapes
- Synthèse verbale des observations (grandes lignes, pas de score final)
- L'audité peut réagir et clarifier
- Planning du rapport (délai de 7 jours)
Note importante : L'auditeur ne donne jamais de score immédiat. Il prend le temps d'analyser et de rédiger.
3.3 Phase 3 : Rédaction du rapport (J+1 à J+7)
L'auditeur dispose de 7 jours pour rédiger un rapport structuré (voir Annexe B - Modèle de rapport).
Contenu obligatoire :
-
Page de couverture
- Identification de l'audité
- Date de l'audit
- Auditeur(s)
- Type d'audit (simple ou croisé)
-
Résumé exécutif (1 page)
- Score global et par domaine
- Niveau de label confirmé/ajusté/suspendu
- Top 3 forces
- Top 3 axes d'amélioration
-
Évaluation détaillée par domaine (6-10 pages)
- Pour chaque domaine : score, observations, preuves, recommandations
-
Réserves et blocages (le cas échéant)
- Liste des non-conformités critiques
- Impact sur le label
- Délai de mise en conformité
-
Plan d'action suggéré
- Actions prioritaires (court terme : 3 mois)
- Actions secondaires (moyen terme : 6-12 mois)
- Accompagnement possible (mentorat, banque de temps)
-
Annexes
- Logs de tests techniques
- Captures d'écran (anonymisées si nécessaire)
- Références (standards, bonnes pratiques)
3.4 Phase 4 : Validation et publication (J+8 à J+14)
Étape 4.1 : Transmission à l'audité
Le rapport est envoyé à l'audité en privé (48h pour réagir avant publication).
Étape 4.2 : Droit de réponse
L'audité peut :
- Corriger des erreurs factuelles
- Apporter des précisions contextuelles
- Contester des observations (avec preuves)
Ces commentaires sont intégrés au rapport final dans une section dédiée.
Étape 4.3 : Validation par le Cercle Éthique & Conformité
Le Cercle examine le rapport et :
- Confirme ou ajuste le score (si désaccord avec l'auditeur)
- Décide de l'impact sur le label (maintien, ajustement, suspension)
- Valide le plan d'action et les échéances
Étape 4.4 : Publication
Le rapport final est publié dans le Registraire :
audits/
2025/
czp-001-audit-2025-10.md
nul-002-audit-2025-11.md
...
La fiche du membre dans le Registraire est mise à jour avec :
- Le nouveau score
- La date de l'audit
- Le lien vers le rapport
Étape 4.5 : Débriefing
Un appel de 30-60 min est organisé entre :
- L'audité
- L'auditeur
- Un représentant du Cercle Éthique & Conformité (facultatif)
Objectif : Discuter du plan d'action, identifier les besoins d'accompagnement, prendre des engagements mutuels.
3.5 Phase 5 : Suivi (3-6-12 mois)
Le Coordinateur assure un suivi des recommandations :
À 3 mois : Email de suivi ("Où en es-tu avec les actions prioritaires?")
À 6 mois : Mini-audit optionnel (si réserves critiques identifiées)
À 12 mois : Nouvel audit complet
Si des réserves critiques ne sont pas levées après 12 mois, le label peut être suspendu (voir section 7).
4. GRILLES D'ÉVALUATION PAR DOMAINE
L'audit couvre les 6 domaines du label Boréal (voir Document 3 - Cadre de conformité). Voici les critères détaillés par domaine :
4.1 Domaine 1 : Sécurité & Vie Privée (25 points max)
| Critère | Points | Preuve attendue |
|---|---|---|
| Chiffrement des communications | ||
| - HTTPS avec TLS 1.2+ sur tous services publics | 3 | Test testssl.sh + certificat valide |
| - Chiffrement des emails (opportuniste) | 1 | Test STARTTLS |
| - VPN WireGuard configuré pour fédération | 2 | Tunnel actif vers ≥1 pair |
| Gestion des accès | ||
| - MFA obligatoire pour tous les admins | 4 | Capture config LDAP/SSO |
| - Politique de mots de passe robuste (12+ car.) | 2 | Doc politique + exemple hashes |
| - Revue des accès trimestrielle | 2 | Log dernière revue |
| Sauvegardes | ||
| - Stratégie 3-2-1 documentée | 2 | Runbook sauvegarde |
| - Tests de restauration trimestriels | 3 | PV dernier test (anonymisé) |
| - Sauvegardes chiffrées | 2 | Vérification encryption |
| Vie privée | ||
| - Politique de confidentialité publiée | 2 | URL politique |
| - Conformité Loi 25 (registre des traitements) | 2 | Fichier registre ou lien |
Score minimal pour Bronze : 12/25
Score minimal pour Argent : 17/25
Score minimal pour Or : 21/25
Score minimal pour Platine : 24/25
4.2 Domaine 2 : Résilience & Disponibilité (20 points max)
| Critère | Points | Preuve attendue |
|---|---|---|
| Monitoring | ||
| - Monitoring serveurs (CPU, RAM, disque) | 3 | Dashboard Grafana/autre |
| - Alertes configurées (email/SMS) | 2 | Exemple alerte reçue |
| - Monitoring services critiques (uptime) | 3 | Graphiques disponibilité |
| Redondance | ||
| - DNS secondaire (≥2 NS) | 3 | Dig NS records |
| - Alimentation redondante ou batterie | 2 | Photo/doc datacenter |
| - Plan de reprise d'activité (PRA) documenté | 3 | Runbook PRA (anonymisé) |
| Disponibilité mesurée | ||
| - Uptime >99% sur 12 derniers mois | 2 | Données monitoring |
| - Uptime >99,5% | 1 | |
| - Uptime >99,9% | 1 |
Score minimal Bronze : 9/20
Score minimal Argent : 13/20
Score minimal Or : 16/20
Score minimal Platine : 19/20
4.3 Domaine 3 : Interopérabilité & Standards (15 points max)
| Critère | Points | Preuve attendue |
|---|---|---|
| DNS fédéré | ||
| - Zone DNS publiée dans la fédération | 3 | Vérification AXFR depuis pair |
| - Serveur NS accessible publiquement | 2 | Dig @ns.membre.boreal.ca |
| - DNSSEC configuré (optionnel Or+) | 2 | Dig DNSKEY |
| Standards ouverts | ||
| - APIs RESTful documentées | 2 | Doc OpenAPI/Swagger |
| - Protocoles standards (IMAP, CalDAV, etc.) | 2 | Test connexion Thunderbird |
| - Exports de données utilisateur (GDPR) | 2 | Interface ou procédure |
| Métadonnées fédération | ||
- Fichier .well-known/boreal publié |
2 | Curl https://membre/.well-known/boreal |
Score minimal Bronze : 7/15
Score minimal Argent : 10/15
Score minimal Or : 12/15
Score minimal Platine : 14/15
4.4 Domaine 4 : Transparence & Gouvernance (15 points max)
| Critère | Points | Preuve attendue |
|---|---|---|
| Transparence opérationnelle | ||
| - Status page public (uptime, incidents) | 3 | URL status page |
| - Rapports d'incidents publics (post-mortem) | 2 | Exemple rapport |
| - Changelog des services visible | 1 | URL changelog |
| Gouvernance | ||
| - Structure décisionnelle documentée | 2 | Page "À propos" ou doc interne |
| - Processus de résolution de conflits | 2 | Doc médiation ou ombudsman |
| Éthique | ||
| - Charte éthique ou code de conduite publié | 2 | URL charte |
| - Politique anti-harcèlement | 1 | Inclus dans charte ou séparé |
| - Contact pour signalements (security@, abuse@) | 2 | Test email fonctionnel |
Score minimal Bronze : 7/15
Score minimal Argent : 10/15
Score minimal Or : 12/15
Score minimal Platine : 14/15
4.5 Domaine 5 : Sobriété Numérique (15 points max)
| Critère | Points | Preuve attendue |
|---|---|---|
| Mesure | ||
| - Indicateurs de consommation publiés | 3 | Dashboard ou rapport annuel |
| - PUE (Power Usage Effectiveness) connu | 2 | Valeur déclarée |
| Pratiques sobres | ||
| - Serveurs consolidés (virtualisation, conteneurs) | 2 | Architecture diagramme |
| - Éco-conception des services (design léger) | 2 | Test PageSpeed, taille pages |
| - Politique de renouvellement matériel (>5 ans) | 2 | Doc lifecycle hardware |
| Compensation | ||
| - Hébergement chez fournisseur vert ou propre datacenter | 2 | Certification ou déclaration |
| - Contribution projets open source sobriété | 1 | Lien commits ou dons |
| - Sensibilisation utilisateurs (tips éco-gestes) | 1 | Page conseils ou newsletters |
Score minimal Bronze : 5/15
Score minimal Argent : 8/15
Score minimal Or : 11/15
Score minimal Platine : 13/15
4.6 Domaine 6 : Contribution Fédérale (10 points max)
| Critère | Points | Preuve attendue |
|---|---|---|
| Participation active | ||
| - Présence aux réunions (≥75% sur 12 mois) | 2 | Log présence Registraire |
| - Contributions Banque de Temps (≥5h/an) | 2 | Solde compte temps |
| - Audits donnés (≥1/an) | 3 | Historique audits Registraire |
| Contributions techniques | ||
| - Code, docs ou outils partagés à l'Alliance | 2 | Commits forge boréale |
| - Mentorat ou formations données | 1 | Témoignages pairs |
Score minimal Bronze : 3/10
Score minimal Argent : 5/10
Score minimal Or : 7/10
Score minimal Platine : 9/10
4.7 Calcul du score global
Score global = Somme des 6 domaines (sur 100 points)
Correspondance label :
- Bronze : 50-64 points
- Argent : 65-79 points
- Or : 80-89 points
- Platine : 90-100 points
Règle de cohérence : Pour obtenir un niveau, il faut atteindre le score minimal dans CHAQUE domaine + le score global. Un membre avec 85/100 mais seulement 8/15 en Transparence ne peut pas prétendre à Or (il reste Argent jusqu'à corriger).
5. RÔLES ET RESPONSABILITÉS
5.1 L'Audité
Avant l'audit :
- Compléter l'auto-évaluation avec honnêteté
- Rassembler les preuves (docs, captures, logs)
- Identifier ses propres lacunes
Pendant l'audit :
- Être disponible et collaboratif
- Partager l'accès nécessaire (lecture seule, SSH temporaire)
- Répondre aux questions avec transparence
- Poser des questions sur le processus
Après l'audit :
- Lire le rapport attentivement
- Exercer son droit de réponse si nécessaire
- S'engager sur un plan d'action réaliste
- Solliciter de l'aide si besoin (banque de temps, mentorat)
Responsabilités :
- Ne pas dissimuler d'informations critiques
- Accepter les critiques constructives
- Mettre en œuvre les recommandations dans les délais
- Contribuer à l'amélioration du processus d'audit (feedback)
5.2 L'Auditeur
Avant l'audit :
- Confirmer sa disponibilité et compétence
- Étudier l'auto-évaluation de l'audité
- Préparer des questions ciblées
- S'assurer de l'absence de conflit d'intérêt
Pendant l'audit :
- Créer un climat de confiance (pas d'interrogatoire policier)
- Poser des questions ouvertes ("Comment gérez-vous...?" plutôt que "Pourquoi n'avez-vous pas...?")
- Écouter activement et creuser les zones grises
- Faire preuve d'empathie (comprendre les contraintes)
Après l'audit :
- Rédiger un rapport factuel, équilibré et constructif
- Respecter le délai de 7 jours
- Être disponible pour le débriefing
- Accepter les commentaires de l'audité
Responsabilités :
- Confidentialité : Ne pas divulguer d'infos sensibles en dehors du rapport officiel
- Objectivité : Baser ses conclusions sur des faits, pas des impressions
- Bienveillance : Formuler les critiques de manière constructive
- Compétence : Ne pas auditer des domaines qu'on ne maîtrise pas
Droits :
- Refuser un audit si conflit d'intérêt ou manque de compétence
- Solliciter l'aide d'un expert externe (avec accord du Cercle Éthique)
- Être rémunéré en heures de banque de temps (3-6h selon type d'audit)
5.3 Le Cercle Éthique & Conformité
Avant l'audit :
- Désigner les auditeurs (en lien avec Cercle Opérationnel)
- Valider l'absence de conflit d'intérêt
- S'assurer du calendrier respecté
Pendant l'audit :
- Disponible pour questions de l'auditeur (interprétation des critères)
- Médiation si tensions entre auditeur et audité
Après l'audit :
- Valider le rapport (cohérence, équité, qualité)
- Décider de l'impact sur le label (consentement du cercle)
- Arbitrer en cas de désaccord (audité conteste le rapport)
- Assurer la publication et le suivi
Responsabilités :
- Garantir l'équité du processus (pas de favoritisme)
- Maintenir la crédibilité du label
- Accompagner les membres en difficulté (pas les punir)
- Faire évoluer les grilles d'évaluation (amélioration continue)
5.4 Le Coordinateur
Rôle logistique :
- Envoyer les notifications d'audit (calendrier)
- Faciliter la mise en relation auditeur/audité
- Rappeler les échéances (auto-éval, rapport, débriefing)
- Publier les rapports dans le Registraire
- Tenir à jour le tableau de bord des audits
Rôle de support :
- Répondre aux questions procédurales
- Fournir les templates (auto-éval, rapport)
- Documenter les bonnes pratiques d'audit
6. DOCUMENTATION ET TRAÇABILITÉ
6.1 Fichiers dans le Registraire
Tous les documents d'audit sont versionnés dans Git :
registry.alliance-boreale.ca/
├── audits/
│ ├── 2025/
│ │ ├── czp-001-auto-eval-2025-10.yml
│ │ ├── czp-001-audit-2025-10.md
│ │ ├── nul-002-auto-eval-2025-11.yml
│ │ ├── nul-002-audit-2025-11.md
│ │ └── ...
│ ├── 2026/
│ │ └── ...
│ └── templates/
│ ├── auto-evaluation.yml
│ └── rapport-audit.md
6.2 Métadonnées d'audit
Chaque audit génère des métadonnées structurées :
audit:
id: "czp-001-audit-2025-10"
member_id: "czp-001"
type: "peer_audit_simple" # ou peer_audit_crossed
date: "2025-10-28"
auditor:
member_id: "nul-002"
name: "Mathieu B."
scores:
security: 22 # /25
resilience: 17 # /20
interop: 13 # /15
transparency: 12 # /15
sobriety: 10 # /15
contribution: 7 # /10
total: 81 # /100
label:
previous: "Boréal Argent"
current: "Boréal Or"
valid_until: "2026-10-28"
reserves:
- domain: "security"
description: "MFA pas encore déployé sur tous les admins (2/5)"
severity: "minor"
deadline: "2026-01-31"
recommendations:
- priority: "high"
description: "Compléter déploiement MFA (Authentik ou Keycloak)"
estimated_hours: 8
- priority: "medium"
description: "Publier métrique PUE sur status page"
estimated_hours: 2
sign_off:
auditor_signature: "-----BEGIN PGP SIGNATURE----- ..."
ethics_approval: "2025-11-03"
ethics_signature: "-----BEGIN PGP SIGNATURE----- ..."
6.3 Historique et traçabilité
Le Registraire maintient un historique complet de tous les audits d'un membre :
member:
id: "czp-001"
audit_history:
- date: "2024-10-15"
score: 68
label: "Boréal Argent"
- date: "2025-10-28"
score: 81
label: "Boréal Or"
Cet historique permet de :
- Visualiser la progression du membre
- Identifier les récidives (mêmes problèmes chaque année)
- Valoriser les efforts d'amélioration
6.4 Dashboard public des audits
Un tableau de bord public affiche :
- Nombre d'audits réalisés (par mois, par an)
- Distribution des scores (histogramme)
- Taux de conformité par domaine (agrégé, anonymisé)
- Délai moyen entre audit et correction des réserves
- Liste des prochains audits planifiés (dates anonymisées)
Objectif : Transparence sur la qualité collective de l'Alliance.
7. GESTION DES NON-CONFORMITÉS
7.1 Classification des écarts
Réserve mineure (impact faible, délai 6 mois)
- Exemple : Politique de mot de passe pas assez stricte (10 caractères au lieu de 12)
- Action : Recommandation d'amélioration, pas d'impact sur le label
- Suivi : Vérification au prochain audit
Réserve majeure (impact modéré, délai 3 mois)
- Exemple : Sauvegardes non testées depuis >6 mois
- Action : Plan d'action obligatoire, label maintenu avec mention "sous réserve"
- Suivi : Mini-audit à 3 mois pour vérifier la correction
Non-conformité critique (impact élevé, délai 1 mois)
- Exemple : Pas de MFA sur comptes admin, ou sauvegarde inexistante
- Action : Suspension du label si non corrigé sous 30 jours
- Suivi : Audit de suivi obligatoire à 1 mois
7.2 Processus de remédiation
Étape 1 : Identification (J0)
L'audit identifie la non-conformité et la documente clairement dans le rapport.
Étape 2 : Plan d'action (J+7)
L'audité soumet un plan d'action avec :
- Description de la correction prévue
- Ressources nécessaires (temps, outils, compétences)
- Échéancier réaliste
- Demande d'aide éventuelle (banque de temps, mentorat)
Étape 3 : Validation (J+14)
Le Cercle Éthique & Conformité valide le plan (consentement) ou demande des ajustements.
Étape 4 : Exécution (J+15 à échéance)
L'audité met en œuvre les corrections. Le Coordinateur assure un suivi mensuel (email de check-in).
Étape 5 : Vérification (à l'échéance)
- Pour réserves mineures : vérification au prochain audit annuel
- Pour réserves majeures : mini-audit ciblé à 3 mois
- Pour non-conformités critiques : audit complet à 1 mois
Étape 6 : Clôture
Si les corrections sont validées, la réserve est levée et le label restauré/confirmé. Le Registraire est mis à jour.
7.3 Suspension du label
Critères de suspension :
- Non-conformité critique non corrigée dans le délai imparti
- Refus de l'audité de corriger ou de fournir un plan d'action
- Dissimulation d'informations lors de l'audit (mauvaise foi)
Procédure :
- Notification formelle (email + Matrix) avec exposé des faits
- Délai de 7 jours pour répondre et contester
- Décision par consentement du Cercle Éthique & Conformité
- Suspension publique : badge label remplacé par "Suspendu" sur le Registraire
- Communication : Email à tous les membres (sans détails confidentiels)
Conséquences :
- Perte d'accès aux services premium (forge privée, monitoring avancé)
- Maintien des services de base (DNS secondaire, VPN fédération)
- Obligation de corriger sous 90 jours ou radiation
Levée de suspension :
- Audit de suivi complet réussi
- Décision du Cercle Éthique & Conformité
- Retour progressif des privilèges (période probatoire 6 mois)
7.4 Radiation (dernier recours)
Critères (cumulatifs) :
- Suspension >90 jours sans correction
- Absence de communication de l'audité (emails ignorés)
- Ou : fraude avérée, manquement éthique grave
Procédure :
- Proposition de radiation par le Cercle Éthique & Conformité
- Notification à l'audité (30 jours pour se défendre)
- Audience devant le Cercle Stratégique (l'audité peut s'exprimer)
- Décision par consentement renforcé (unanimité du Cercle Stratégique)
- Publication de la décision (sans diffamation)
Conséquences :
- Révocation immédiate du label
- Retrait du Registraire (fiche archivée mais masquée)
- Coupure de tous les services fédéraux (DNS, VPN, forge)
- Allocation réseau /16 récupérée (délai de 30 jours pour migration)
Réintégration :
Possible après 12 mois, sur candidature avec audit complet immédiat. La décision appartient au Cercle Stratégique.
8. CALENDRIER ET FRÉQUENCE
8.1 Cycle annuel standard
Janvier-Mars (Q1) : Audits des membres dont l'anniversaire label tombe en Q1
Avril-Juin (Q2) : Audits Q2 + mini-audits de suivi Q1
Juillet-Septembre (Q3) : Audits Q3 + préparation du rapport annuel
Octobre-Décembre (Q4) : Audits Q4 + assemblée bilan + révision des grilles
8.2 Charge de travail
Pour l'audité :
- Auto-évaluation : 2-4 heures
- Session d'audit : 2-3 heures
- Débriefing : 1 heure
- Total : 5-8 heures/an
Pour l'auditeur :
- Préparation : 1 heure
- Audit : 2-3 heures
- Rapport : 2-4 heures
- Débriefing : 1 heure
- Total : 6-9 heures/audit
Compensation :
- L'auditeur reçoit les heures d'audit dans sa Banque de Temps (contribution valorisée)
- L'audité "paye" indirectement via sa cotisation annuelle
Équité :
Chaque membre doit auditer au moins 1 autre membre par an (principe de réciprocité). Le Cercle Opérationnel s'assure d'une rotation équitable.
8.3 Audits exceptionnels
Audit de montée de niveau (hors cycle) :
Un membre peut demander un audit anticipé pour passer au niveau supérieur (Bronze→Argent, Argent→Or, etc.). Délai de traitement : 30 jours.
Audit de vérification (à la demande) :
Si un membre ou un tiers signale un problème grave (faille de sécurité, incident, plainte), le Cercle Éthique peut déclencher un audit extraordinaire sous 7 jours.
Audit de suivi post-suspension :
Obligatoire après une suspension, pour vérifier les corrections avant levée.
9. ANNEXES
Annexe A : Grille d'auto-évaluation (YAML)
# Auto-évaluation Label Boréal
# Membre : [ID]
# Date : [AAAA-MM-JJ]
member:
id: "czp-001"
legal_name: "Chezlepro inc."
contact: "daniel@chezlepro.ca"
audit:
type: "self_assessment"
period: "2024-11-01 to 2025-10-31"
date_completed: "2025-10-15"
# ========================================
# DOMAINE 1 : SÉCURITÉ & VIE PRIVÉE (25 points)
# ========================================
domain_1_security:
score_claimed: 22 # /25
encryption:
https_tls:
status: true
evidence: "https://chezlepro.ca (testssl.sh: A+)"
email_tls:
status: true
evidence: "STARTTLS actif sur mail.chezlepro.ca"
vpn_wireguard:
status: true
evidence: "Tunnel actif vers nuage-libre et technolibre"
access_management:
mfa_admins:
status: "partial" # true / partial / false
evidence: "3/5 admins avec MFA (Authentik), 2 en migration"
note: "Déploiement complet prévu pour 2026-01"
password_policy:
status: true
evidence: "Politique 12 caractères minimum, rotation 90j"
access_review:
status: true
evidence: "Dernière revue: 2025-09-15"
backups:
strategy_3_2_1:
status: true
evidence: "3 copies, 2 médias (disque + cloud), 1 hors-site"
restore_tests:
status: true
evidence: "Test restore complet 2025-07-22 (PV disponible)"
encryption:
status: true
evidence: "Restic avec chiffrement AES-256"
privacy:
privacy_policy:
status: true
evidence: "https://chezlepro.ca/politique-confidentialite"
loi25_compliance:
status: true
evidence: "Registre traitements + DPO désigné"
# ========================================
# DOMAINE 2 : RÉSILIENCE & DISPONIBILITÉ (20 points)
# ========================================
domain_2_resilience:
score_claimed: 17 # /20
monitoring:
server_monitoring:
status: true
evidence: "Prometheus + Grafana (dashboard public)"
alerting:
status: true
evidence: "Alerts SMS + email configurés"
service_monitoring:
status: true
evidence: "Uptime Kuma + status.chezlepro.ca"
redundancy:
dns_secondary:
status: true
evidence: "ns1.chezlepro.ca + ns2.nuage-libre.org"
power_backup:
status: true
evidence: "Onduleur APC 1500VA + groupe électrogène datacenter"
disaster_recovery:
status: true
evidence: "Runbook PRA disponible (confidentiel)"
measured_availability:
uptime_12m: 99.7 # %
evidence: "Grafana dashboard 2024-11 à 2025-10"
incidents:
- date: "2025-03-12"
duration_minutes: 45
cause: "Mise à jour kernel non planifiée"
- date: "2025-08-03"
duration_minutes: 120
cause: "Panne électrique régionale"
# ========================================
# DOMAINE 3 : INTEROPÉRABILITÉ (15 points)
# ========================================
domain_3_interop:
score_claimed: 13 # /15
federated_dns:
zone_published:
status: true
evidence: "dig AXFR @ns1.chezlepro.ca boreal.chezlepro.ca"
ns_accessible:
status: true
evidence: "NS1 + NS2 joignables publiquement"
dnssec:
status: false
evidence: "Non déployé (prévu 2026)"
open_standards:
rest_apis:
status: true
evidence: "API /v1 documentée sur api.chezlepro.ca/docs"
standard_protocols:
status: true
evidence: "IMAP, CalDAV, CardDAV actifs"
data_export:
status: true
evidence: "Interface utilisateur > Exporter mes données (JSON)"
federation_metadata:
wellknown_boreal:
status: true
evidence: "https://chezlepro.ca/.well-known/boreal"
# ========================================
# DOMAINE 4 : TRANSPARENCE & GOUVERNANCE (15 points)
# ========================================
domain_4_transparency:
score_claimed: 12 # /15
operational_transparency:
status_page:
status: true
evidence: "https://status.chezlepro.ca (Uptime Kuma)"
incident_reports:
status: true
evidence: "Post-mortem 2025-08-03 publié"
changelog:
status: true
evidence: "https://chezlepro.ca/changelog"
governance:
decision_structure:
status: true
evidence: "Page /a-propos décrit CA et structure"
conflict_resolution:
status: false
evidence: "Processus informel, à documenter"
ethics:
ethical_charter:
status: true
evidence: "https://chezlepro.ca/charte-ethique"
anti_harassment:
status: true
evidence: "Inclus dans charte éthique section 4"
contact_security:
status: true
evidence: "security@chezlepro.ca + abuse@chezlepro.ca"
# ========================================
# DOMAINE 5 : SOBRIÉTÉ NUMÉRIQUE (15 points)
# ========================================
domain_5_sobriety:
score_claimed: 10 # /15
measurement:
indicators_published:
status: true
evidence: "Rapport annuel sobriété 2024 publié"
pue_known:
status: true
value: 1.4
evidence: "Datacenter OVH (PUE publié)"
sober_practices:
server_consolidation:
status: true
evidence: "Proxmox VE: 15 VMs sur 3 hôtes"
eco_design:
status: true
evidence: "PageSpeed 95/100, taille moyenne pages <1MB"
hardware_lifecycle:
status: true
evidence: "Politique renouvellement >7 ans si possible"
compensation:
green_hosting:
status: true
evidence: "Datacenter OVH énergie renouvelable"
oss_contribution:
status: false
evidence: "Pas encore de contributions projets sobriété"
user_awareness:
status: false
evidence: "À développer"
# ========================================
# DOMAINE 6 : CONTRIBUTION FÉDÉRALE (10 points)
# ========================================
domain_6_contribution:
score_claimed: 7 # /10
active_participation:
meeting_attendance:
rate: 85 # %
evidence: "9/10 dernières réunions cercles"
time_bank:
hours_given: 12
evidence: "Compte temps Registraire"
audits_given:
count: 1
evidence: "Audit de Nuage Libre 2025-02"
technical_contributions:
code_shared:
status: true
evidence: "Rôles Ansible publiés sur forge boréale"
mentoring:
status: false
evidence: "Pas de mentorat formel cette année"
# ========================================
# NOTES ET CONTEXTE
# ========================================
notes:
strengths:
- "Infrastructure solide et bien monitorée"
- "Transparence opérationnelle excellente"
- "Engagement fort dans la fédération"
weaknesses:
- "MFA pas complet (3/5 admins)"
- "DNSSEC pas déployé"
- "Processus résolution conflits pas documenté"
- "Peu de contributions sobriété numérique"
planned_improvements:
- action: "Compléter déploiement MFA"
deadline: "2026-01-31"
resources: "8h dev + 2h formation"
- action: "Activer DNSSEC"
deadline: "2026-06-30"
resources: "Formation externe (2j) + 8h config"
- action: "Rédiger processus médiation"
deadline: "2026-03-31"
resources: "4h rédaction + validation CA"
# ========================================
# SIGNATURE
# ========================================
signature:
author: "Daniel Roy, président"
date: "2025-10-15"
pgp_signature: "-----BEGIN PGP SIGNATURE----- [...]"
Annexe B : Modèle de rapport d'audit
# RAPPORT D'AUDIT PAIR-À-PAIR
## L'Alliance Boréale
---
**Membre audité :** Chezlepro inc. (czp-001)
**Date de l'audit :** 28 octobre 2025
**Type d'audit :** Audit pair simple (renouvellement annuel)
**Auditeur :** Mathieu B. (Nuage Libre, nul-002)
**Validé par :** Cercle Éthique & Conformité le 3 novembre 2025
---
## 1. RÉSUMÉ EXÉCUTIF
### Scores
| Domaine | Score | Seuil Or | Statut |
|---------|-------|----------|--------|
| Sécurité & Vie Privée | 22/25 | 21 | ✅ Conforme |
| Résilience & Disponibilité | 17/20 | 16 | ✅ Conforme |
| Interopérabilité | 13/15 | 12 | ✅ Conforme |
| Transparence & Gouvernance | 12/15 | 12 | ✅ Conforme (limite) |
| Sobriété Numérique | 10/15 | 11 | ⚠️ Sous seuil |
| Contribution Fédérale | 7/10 | 7 | ✅ Conforme (limite) |
| **TOTAL** | **81/100** | **80** | ✅ **CONFORME** |
### Décision
**Label attribué : Boréal Or**
**Validité : 28 octobre 2025 → 28 octobre 2026**
**Réserves : 1 mineure (Sobriété)**
### Forces principales
1. **Infrastructure technique mature** : Monitoring exemplaire, sauvegardes testées, haute disponibilité
2. **Transparence opérationnelle** : Status page, post-mortems publics, changelog actif
3. **Engagement fédéral** : Participation active, rôles Ansible partagés, audit donné
### Axes d'amélioration prioritaires
1. **MFA incomplet** : 3/5 admins seulement (réserve mineure, délai 3 mois)
2. **Sobriété numérique** : Indicateurs publiés mais peu d'actions concrètes (réserve mineure, délai 6 mois)
3. **Processus résolution conflits** : Non documenté (recommandation)
---
## 2. ÉVALUATION DÉTAILLÉE PAR DOMAINE
### Domaine 1 : Sécurité & Vie Privée (22/25)
**Points forts :**
- Chiffrement systématique (HTTPS A+, VPN WireGuard actif)
- Sauvegardes 3-2-1 avec tests trimestriels (PV du 2025-07-22 vérifié)
- Politique de confidentialité conforme Loi 25
**Points d'attention :**
- **MFA incomplet** : Seulement 3/5 administrateurs ont activé le MFA. Les 2 admins restants utilisent encore mot de passe seul (même si robuste). ⚠️ **Réserve mineure** : Compléter le déploiement avant 2026-01-31.
- DNSSEC non déployé (acceptable pour Or, mais recommandé pour Platine)
**Tests réalisés :**
```bash
# Test HTTPS
testssl.sh --quiet https://chezlepro.ca
# Résultat : A+ (TLS 1.3, HSTS, certificat valide)
# Test sauvegarde
# Vérification du runbook + capture du dernier test de restore
# Conforme 3-2-1, chiffrement Restic AES-256
Score justifié : 22/25 (perte de 3 points pour MFA incomplet)
Domaine 2 : Résilience & Disponibilité (17/20)
Points forts :
- Monitoring Prometheus + Grafana avec dashboard public
- DNS secondaire chez pair (Nuage Libre, vérifié)
- Uptime 99.7% sur 12 mois (2 incidents documentés)
Points d'attention :
- Seuil 99,9% pas atteint (manque 1 point bonus)
- Incident août 2025 (2h) aurait pu être évité avec batterie plus grande
Tests réalisés :
# Test monitoring
curl https://status.chezlepro.ca
# ✅ Uptime Kuma actif, 24 services surveillés
# Test DNS secondaire
dig @ns2.nuage-libre.org boreal.chezlepro.ca SOA
# ✅ AXFR fonctionne, zone à jour
Score justifié : 17/20
Domaine 3 : Interopérabilité (13/15)
Points forts :
- API REST bien documentée (OpenAPI/Swagger)
- Protocoles standards (IMAP, CalDAV, CardDAV)
- Métadonnées fédération publiées
Points d'attention :
- DNSSEC absent (perte de 2 points)
Score justifié : 13/15
Domaine 4 : Transparence & Gouvernance (12/15)
Points forts :
- Status page exemplaire
- Post-mortem de l'incident août 2025 public et détaillé
- Charte éthique claire
Points d'attention :
- Processus résolution conflits non documenté (perte de 2 points). Bien que Chezlepro ait un CA fonctionnel, il n'y a pas de procédure écrite de médiation ou d'arbitrage. Recommandation : Rédiger un document d'1-2 pages avant le prochain audit.
Score justifié : 12/15 (juste au seuil Or)
Domaine 5 : Sobriété Numérique (10/15)
Points forts :
- Rapport annuel sobriété publié (PUE 1.4, kWh/VM, etc.)
- Hébergement chez OVH énergie renouvelable
- Éco-conception des sites (PageSpeed 95/100)
Points d'attention :
- ⚠️ Réserve mineure : Peu d'actions concrètes au-delà de la mesure. Pas de contributions à des projets open source sobriété, pas de sensibilisation utilisateurs. Délai : 6 mois pour publier un plan d'action sobriété.
Recommandations :
- Ajouter section "Éco-gestes" dans la doc utilisateur
- Contribuer à des projets comme Scaphandre, Cloud Carbon Footprint
- Publier métrique PUE sur status page (pas seulement dans rapport annuel)
Score justifié : 10/15 (sous seuil Or de 11, mais toléré car delta faible et plan d'action acceptable)
Domaine 6 : Contribution Fédérale (7/10)
Points forts :
- Participation active aux réunions (85%)
- 12h données en Banque de Temps
- 1 audit donné (Nuage Libre, février 2025)
- Rôles Ansible partagés sur forge
Points d'attention :
- Pas de mentorat formel (perte de 1 point)
Recommandations :
- Proposer un atelier Proxmox/Ansible pour nouveaux membres (2026)
Score justifié : 7/10 (juste au seuil Or)
3. RÉSERVES ET BLOCAGES
Réserves mineures
| ID | Domaine | Description | Sévérité | Délai |
|---|---|---|---|---|
| R1 | Sécurité | MFA incomplet (3/5 admins) | Mineure | 2026-01-31 |
| R2 | Sobriété | Peu d'actions concrètes | Mineure | 2026-04-30 |
Impact sur le label : Aucun (réserves mineures, score global suffisant)
Conditions de maintien : Les réserves doivent être levées avant le prochain audit (octobre 2026), sinon risque de rétrogradation Argent.
4. RECOMMANDATIONS
Priorité HAUTE (3 mois)
- Compléter MFA : Déployer Authentik ou Keycloak pour les 2 admins restants (estimé 8h)
- Plan d'action sobriété : Rédiger et publier (estimé 4h)
Priorité MOYENNE (6 mois)
- Documenter processus résolution conflits (estimé 4h)
- Activer DNSSEC (estimé 16h avec formation externe)
Priorité BASSE (12 mois)
- Mentorat : Proposer 1 atelier technique (estimé 8h)
- Améliorer uptime : Viser 99,9% (investir dans redondance)
5. CONCLUSION
Chezlepro démontre une maturité technique solide et un engagement exemplaire dans l'Alliance. L'infrastructure est bien conçue, monitorée et documentée. La transparence opérationnelle est un modèle pour les autres membres.
Les deux réserves mineures (MFA et sobriété) sont facilement corrigeables et ne remettent pas en cause la qualité globale. Le passage au niveau Or est pleinement justifié.
Prochain audit : Octobre 2026
Audit de suivi (optionnel) : Février 2026 (si les réserves sont levées rapidement, possibilité de demander Platine)
6. SIGNATURES
Auditeur :
Mathieu B. (Nuage Libre, nul-002)
Date : 31 octobre 2025
Signature PGP : -----BEGIN PGP SIGNATURE----- [...]
Cercle Éthique & Conformité :
Validation par consentement le 3 novembre 2025
Signature collective : -----BEGIN PGP SIGNATURE----- [...]
Audité (droit de réponse) :
Daniel Roy (Chezlepro, czp-001)
Date : 2 novembre 2025
"Nous acceptons les réserves et nous engageons à compléter le MFA avant fin janvier 2026. Nous publierons un plan d'action sobriété avant fin mars 2026. Merci à Mathieu pour cet audit constructif et bienveillant!"
FIN DU RAPPORT
### Annexe C : Checklist pré-audit (pour l'audité)
**À préparer AVANT la session d'audit :**
- [ ] Auto-évaluation complétée et soumise (YAML)
- [ ] Dossier de preuves organisé :
- [ ] Captures d'écran dashboard monitoring
- [ ] Exemple d'alerte reçue (email/SMS)
- [ ] PV dernier test de sauvegarde
- [ ] URLs politiques publiques (vie privée, sécurité)
- [ ] Registre traitements (Loi 25)
- [ ] Rapport annuel sobriété (si applicable)
- [ ] Accès temporaires prêts (si nécessaire) :
- [ ] Compte lecture seule monitoring
- [ ] Accès SSH temporaire (fail2ban exclu)
- [ ] Accès forge (lecture)
- [ ] Disponibilité confirmée (2-3h sans interruption)
- [ ] Outils testés (Jitsi, partage d'écran)
**Le jour J :**
- [ ] Café/thé à portée de main ☕
- [ ] Fermer notifications non urgentes
- [ ] Avoir les mots de passe à portée (si démos live)
- [ ] Attitude ouverte et collaborative 😊
---
## CONCLUSION DU DOCUMENT
Ce protocole d'audit pair-à-pair est **unique dans l'écosystème libre francophone**. Il incarne notre philosophie :
✅ **Confiance distribuée** (pas d'autorité centrale)
✅ **Amélioration continue** (pas de punition)
✅ **Transparence radicale** (tout est public)
✅ **Réciprocité** (chacun audite et est audité)
**Nos engagements :**
- L'audit ne sera jamais un outil de domination ou d'exclusion
- Chaque audit sera une opportunité d'apprentissage mutuel
- Les résultats seront publics pour garantir la crédibilité collective
**Notre conviction :**
En acceptant d'être audités par nos pairs, nous **prouvons** que nous n'avons rien à cacher. Cette transparence est notre meilleure garantie de confiance pour nos utilisateurs.
---
**Document préparé par :** Daniel Roy (Chezlepro) & Mathieu B. (Nuage Libre)
**Version :** 1.0 - Cadre opérationnel
**Prochaine révision :** Octobre 2026 (après 1 cycle complet d'audits)
**Licence :** CC-BY-SA 4.0
---
**FIN DU DOCUMENT 5**