30 KiB
Cadre de Conformité & Label de Prestige
L'Alliance Boréale
Version : 1.0
Date : 12 octobre 2025
Révision prévue : Octobre 2026
PRÉAMBULE — Pourquoi un Label?
Le label Boréal n'est pas un "certificat" à accrocher au mur.
C'est une preuve vivante que vous incarnez les valeurs de L'Alliance : souveraineté, liberté, sobriété, solidarité, transparence.
Dans un monde où le "greenwashing" et le "privacy-washing" sont monnaie courante, nous voulons un label qui :
- Se mérite (audits rigoureux par les pairs)
- Se maintient (recertification annuelle obligatoire)
- Se vérifie (preuves publiques, indicateurs transparents)
- A du sens (alignement réel avec les pratiques quotidiennes)
Le label Boréal est notre réponse à la question : "Comment savoir si une organisation est vraiment éthique, ou si elle fait juste du marketing?"
PARTIE I — PRINCIPES DIRECTEURS
Article 1 — Philosophie du Label
1.1 Alignement de Valeurs
Le label mesure l'alignement avec nos 5 valeurs cardinales :
- Souveraineté : Contrôle réel de l'infrastructure et des données
- Liberté : Utilisation de logiciels libres et standards ouverts
- Sobriété : Mesure et réduction de l'empreinte environnementale
- Solidarité : Contribution à la résilience collective
- Transparence : Publication des politiques et indicateurs
Ce n'est pas :
- Un concours de popularité
- Une question de taille d'organisation
- Un passe-droit pour les "amis"
- Un label qu'on achète
C'est :
- Une reconnaissance de l'effort continu
- Une boussole pour progresser
- Un gage de confiance pour les usagers
- Une fierté collective
1.2 Preuve par l'Évidence
"Trust, but verify." (Faire confiance, mais vérifier)
Chaque affirmation doit être prouvable :
- Vous dites utiliser des logiciels libres? → Montrez la liste
- Vous dites mesurer votre consommation? → Montrez les métriques
- Vous dites avoir des sauvegardes? → Montrez les tests de restauration
Types de preuves acceptables :
- Documents (politiques, procédures)
- Captures d'écran (configurations, dashboards)
- Logs horodatés
- Résultats de tests
- Code source (playbooks, scripts)
- Attestations de tiers (pentests, audits externes)
Pas acceptables :
- "Faites-moi confiance"
- "C'est dans ma tête"
- "Je vais le faire bientôt"
1.3 Proportionnalité
Les exigences doivent être adaptées à la taille et au risque.
Une micro-entreprise de 2 personnes ne peut pas avoir la même infrastructure qu'une organisation de 50 employés.
Principe :
- Minima absolus : Obligatoires pour tous (ex: sauvegardes testées)
- Recommandations graduées : Selon la taille/complexité
- Progression par paliers : Bronze → Argent → Or → Platine
Exemples de proportionnalité :
- Micro (<5 employés) : Politique sécurité de 2 pages suffit
- PME (5-20) : Politique de 5-10 pages attendue
- Grande (20+) : Politique complète avec procédures détaillées
1.4 Pairs Avant Tout
L'évaluation est faite PAR les pairs, POUR les pairs.
Pas de certificateur externe qui ne comprend rien à notre réalité.
Pas de consultant qui facture 10 000 $ l'audit.
Des pairs qui se connaissent, se respectent, et se challengent mutuellement.
Avantages :
- Bienveillance naturelle (on veut tous progresser)
- Exigence réelle (on se connaît, pas de bullshit)
- Apprentissage mutuel (on partage les bonnes pratiques)
- Coût minimal (temps échangé via Banque de Temps)
Garde-fous :
- Pas d'auto-audit
- Pas d'audit par compétiteur direct
- Rotation des auditeurs
- Arbitrage par Cercle Éthique & Conformité si litige
1.5 Transparence Utile
Principe : "Ce qui impacte les usagers est public. Le reste est prouvable sur demande."
Public :
- Niveau du label (Bronze, Argent, Or, Platine)
- Score global (/100)
- Date d'expiration
- Liens vers politiques publiques (sécurité, vie privée, sobriété)
- Disponibilité (uptime)
Privé (mais prouvable aux pairs) :
- Détails techniques d'infrastructure
- Configurations sensibles
- Résultats complets d'audit (seule la synthèse est publique)
- Incidents mineurs non critiques
Justification :
Trop de transparence = risque sécuritaire (divulgation de vulnérabilités).
Pas assez = perte de confiance.
→ Équilibre intelligent.
PARTIE II — PÉRIMÈTRE DE CONFORMITÉ
Article 2 — Six Domaines Évalués
Le label évalue 6 domaines interdépendants. Tous sont importants, certains sont pondérés plus fortement.
2.1 DOMAINE 1 : Gouvernance & Éthique
Pourquoi c'est important :
Sans gouvernance claire et éthique forte, tout le reste n'est que technique vide de sens.
Critères Obligatoires (Bronze minimum)
-
Charte interne signée
- Document définissant mission, valeurs, principes
- Signé par le CA ou équivalent
- Publié (au moins résumé)
- Preuve : Résolution CA + lien vers charte
-
Registre des responsabilités
- Qui est responsable de quoi?
- Délégations claires (technique, légal, sécurité, privacy)
- Organigramme à jour
- Preuve : Document interne ou page "À propos" sur site web
-
Politique de conflits d'intérêts
- Comment gérer les situations où intérêt personnel ≠ intérêt organisation
- Déclarations obligatoires
- Preuve : Section dans charte ou document séparé
Critères Recommandés (Argent+)
-
Documentation des décisions importantes
- Procès-verbaux de réunions stratégiques
- Décisions traçables (Git, wiki, etc.)
- Preuve : Accès au dépôt de décisions (peut être privé)
-
Code de conduite
- Comportements attendus/inacceptables
- Processus de plainte
- Preuve : Publié sur site web
-
Plan stratégique
- Vision 3-5 ans
- Objectifs mesurables
- Révision annuelle
- Preuve : Document partagé avec l'auditeur
Grille de Notation (0-5 points)
| Score | Description |
|---|---|
| 0 | Aucune gouvernance formelle, chaos total |
| 1 | Informel, tout "dans la tête" du fondateur |
| 2 | Quelques documents de base, mais incomplets |
| 3 | ✅ BRONZE — Minima atteints (1+2+3) |
| 4 | ✅ ARGENT — Bronze + (4 ou 5) |
| 5 | ✅ OR/PLATINE — Tout complet + amélioration continue démontrée |
Pondération : 15% du score total
2.2 DOMAINE 2 : Sécurité de l'Information
Pourquoi c'est important :
Sans sécurité, il n'y a pas de souveraineté. Une faille chez un membre met en péril toute l'Alliance.
Critères Obligatoires (Bronze minimum)
-
Gestion des vulnérabilités
- Processus de veille (CVE, alertes sécurité)
- SLA de correction : Critique <48h, Élevé <7j, Moyen <30j
- Preuve : Logs de mises à jour, politique écrite
-
MFA pour administrateurs
- Authentification multi-facteurs obligatoire pour tous les accès admin
- TOTP minimum (Authy, Google Authenticator, etc.)
- Preuve : Capture d'écran config ou test en direct
-
Sauvegardes 3-2-1 testées
- 3 copies (production + 2 backups)
- 2 supports différents (disque + cloud ou autre site)
- 1 copie hors site (géographiquement séparée)
- Testées : Restauration complète réussie dans les 90 derniers jours
- Preuve : Rapport de test de restauration avec date + screenshots
Critères Recommandés (Argent+)
-
Réponse à incident documentée
- Procédure écrite : qui fait quoi en cas d'incident
- Contacts d'urgence
- Post-mortem des incidents passés
- Preuve : Document de procédure + 1 exemple de post-mortem
-
Chiffrement des données sensibles
- Données au repos : chiffrées (LUKS, dm-crypt)
- Données en transit : TLS 1.3 minimum
- Preuve : Configuration serveurs + test SSL Labs
-
Segmentation réseau
- DMZ, réseaux isolés
- Firewall avec règles strictes
- Preuve : Diagramme réseau + règles firewall
Critères Avancés (Or+)
-
Tests de pénétration annuels
- Pentest externe par tiers ou membre pair
- Rapport partagé avec les pairs (confidentiel)
- Plan de correction
-
Surveillance proactive (SIEM/IDS)
- Logs centralisés et analysés
- Alertes automatiques
- Preuve : Accès au dashboard SIEM
Grille de Notation (0-5 points)
| Score | Description |
|---|---|
| 0 | Aucune sécurité (serveur root sans mdp...) |
| 1 | Sécurité "de base" mais lacunes graves |
| 2 | Quelques mesures, mais sauvegardes non testées ou MFA absent |
| 3 | ✅ BRONZE — (1+2+3) Minima atteints |
| 4 | ✅ ARGENT — Bronze + (4 ou 5) |
| 5 | ✅ OR/PLATINE — Tout complet + (7 ou 8) |
Pondération : 25% du score total (le plus important !)
2.3 DOMAINE 3 : Vie Privée & Loi 25
Pourquoi c'est important :
Respect de la vie privée = valeur cardinale. Conformité légale = survie de l'organisation.
Critères Obligatoires (Bronze minimum)
-
Registre des traitements
- Liste de tous les traitements de données personnelles
- Pour chaque traitement : finalité, base légale, durée conservation, destinataires
- Preuve : Fichier Excel/YAML ou outil RGPD + accès
-
Base légale claire
- Consentement, contrat, intérêt légitime, obligation légale ?
- Documenté pour chaque traitement
- Preuve : Inclus dans registre des traitements
-
Politique de confidentialité publiée
- Accessible publiquement (site web)
- Langage clair, pas juste du jargon juridique
- Mise à jour récente (<12 mois)
- Preuve : Lien vers la politique
Critères Recommandés (Argent+)
-
DPIA (si nécessaire)
- Analyse d'impact si traitement à risque élevé
- Documentée et revue
- Preuve : Document DPIA (peut être anonymisé)
-
Droits des personnes
- Processus pour exercer droits (accès, rectification, suppression, portabilité)
- Formulaire ou email dédié
- Délai de réponse <30 jours
- Preuve : Page web ou procédure documentée
-
Minimisation des données
- Ne collecter que le strict nécessaire
- Pas de "on sait jamais, ça peut servir"
- Preuve : Revue du registre + justification de chaque champ collecté
Critères Avancés (Or+)
-
Chiffrement bout-à-bout
- Pour communications sensibles (emails, fichiers)
- Preuve : Démo ou config
-
Responsable de la protection des données (RPD)
- Personne désignée, formée
- Point de contact connu
- Preuve : Nom publié + contact
Grille de Notation (0-5 points)
| Score | Description |
|---|---|
| 0 | Aucune politique vie privée, données collectées n'importe comment |
| 1 | Politique copier-coller générique, non appliquée |
| 2 | Politique présente mais registre incomplet |
| 3 | ✅ BRONZE — (1+2+3) Minima atteints |
| 4 | ✅ ARGENT — Bronze + (4+5) |
| 5 | ✅ OR/PLATINE — Tout complet + (7 ou 8) |
Pondération : 20% du score total
2.4 DOMAINE 4 : Interopérabilité & Fédération
Pourquoi c'est important :
L'Alliance repose sur l'interopérabilité. Sans elle, on redevient des silos.
Critères Obligatoires (Bronze minimum)
-
DNS fédéré opérationnel
- Zones hébergées en secondaire chez ≥2 pairs
- AXFR/NOTIFY fonctionnels
- Latence <50ms
- Preuve : Tests dig + logs PowerDNS
-
Métadonnées de fédération publiées
- Endpoints SSO (.well-known/openid-configuration ou équivalent)
- Endpoints DNS (ns1.membre.ca avec IP)
- Endpoints VPN (wireguard config ou équivalent)
- Preuve : URLs accessibles publiquement
Critères Recommandés (Argent+)
-
Identités fédérées (SSO)
- Keycloak, OpenID Connect, SAML
- Intégration avec autres membres de l'Alliance
- Preuve : Test de connexion SSO entre 2 membres
-
Standards ouverts pour email
- SMTP, IMAP (pas d'API propriétaire)
- SPF, DKIM, DMARC configurés
- Preuve : Résultats mail-tester.com >8/10
-
Partage de fichiers interopérable
- WebDAV, CalDAV, CardDAV
- Nextcloud, ownCloud ou compatible
- Preuve : Test de connexion depuis client standard
Critères Avancés (Or+)
-
API publiques documentées
- OpenAPI/Swagger pour services exposés
- Documentation accessible
- Preuve : Lien vers docs API
-
Participation active à la fédération
- Contribution aux outils communs (playbooks Ansible, scripts)
- Support technique aux pairs
- Preuve : Commits Git + témoignages
Grille de Notation (0-5 points)
| Score | Description |
|---|---|
| 0 | Aucune interopérabilité, silo complet |
| 1 | Quelques standards ouverts mais pas fédéré |
| 2 | DNS configuré mais non fonctionnel ou métadonnées absentes |
| 3 | ✅ BRONZE — (1+2) DNS + métadonnées OK |
| 4 | ✅ ARGENT — Bronze + SSO ou email ou fichiers |
| 5 | ✅ OR/PLATINE — Tout complet + contribution active |
Pondération : 15% du score total
2.5 DOMAINE 5 : Opérations & Résilience
Pourquoi c'est important :
La fiabilité est non négociable. Si ton service est down, les usagers souffrent et l'Alliance est fragilisée.
Critères Obligatoires (Bronze minimum)
-
Monitoring actif
- Icinga, Prometheus, Netdata ou équivalent
- Surveillance 24/7 (automatisée)
- Alertes configurées (email/SMS/Matrix)
- Preuve : Accès au dashboard + historique
-
Journaux (logs) conservés ≥90 jours
- Logs systèmes, applicatifs, accès
- Centralisés si possible
- Preuve : Montrer les logs d'il y a 60-90 jours
-
Tests de restauration trimestriels
- Sauvegardes testées tous les 3 mois minimum
- Documenté avec dates et résultats
- Preuve : Rapports des 2 derniers tests
Critères Recommandés (Argent+)
-
Gestion de capacité
- Surveillance des ressources (CPU, RAM, disque)
- Prévisions de croissance
- Alertes avant saturation
- Preuve : Dashboard Grafana + tendances
-
Runbooks et documentation
- Procédures d'incident documentées
- "How-to" pour tâches courantes
- Wiki ou dépôt Git
- Preuve : Accès au wiki + liste des runbooks
-
SLA publiés
- Engagement de disponibilité (ex: 99,5%)
- Objectif de temps de rétablissement (RTO)
- Publié sur page de statut
- Preuve : Lien vers SLA
Critères Avancés (Or+)
-
Haute disponibilité (HA)
- Services critiques redondants
- Failover automatique
- Preuve : Test de bascule réussi
-
Plan de continuité d'activité (PCA)
- Document complet : quoi faire si datacenter détruit
- Testé annuellement
- Preuve : Document PCA + rapport de test
Grille de Notation (0-5 points)
| Score | Description |
|---|---|
| 0 | Aucun monitoring, aucune sauvegarde testée |
| 1 | Monitoring basique mais sauvegardes non testées |
| 2 | Monitoring + sauvegardes mais logs <90j ou tests >3 mois |
| 3 | ✅ BRONZE — (1+2+3) Minima atteints |
| 4 | ✅ ARGENT — Bronze + (4+5) |
| 5 | ✅ OR/PLATINE — Tout complet + HA ou PCA |
Pondération : 15% du score total
2.6 DOMAINE 6 : Sobriété Numérique
Pourquoi c'est important :
L'une de nos 5 valeurs cardinales. Si on ne mesure pas, on ne peut pas réduire.
Critères Obligatoires (Bronze minimum)
-
Mesure de consommation énergétique
- Serveurs : mesure via PDU intelligent, IPMI, ou factures électricité
- Estimation si mesure directe impossible (mais justifiée)
- Preuve : Tableau de conso (kWh/mois) sur 3 mois minimum
-
Indicateurs de sobriété publiés
- PUE (Power Usage Effectiveness) ou équivalent
- CO2/utilisateur ou CO2/service
- Publié sur site web ou registraire
- Preuve : Lien vers les indicateurs
Critères Recommandés (Argent+)
-
Optimisation démontrée
- Actions concrètes pour réduire l'empreinte :
- Mise en veille/extinction de VMs inutilisées
- Consolidation de serveurs
- Migration vers matériel plus efficient
- Preuve : Comparaison avant/après (métriques)
- Actions concrètes pour réduire l'empreinte :
-
Choix matériels/logiciels frugaux
- Hardware reconditionné privilégié
- Logiciels légers (pas de bloatware)
- Preuve : Liste du matériel + âge + justifications
-
Compensation carbone (optionnelle mais valorisée)
- Si émissions incompressibles, compensation via projets certifiés
- Preuve : Certificats ou reçus
Critères Avancés (Or+)
-
Infrastructure 100% renouvelable
- Électricité verte certifiée (Hydro-Québec = déjà ~99% hydro ✅)
- Datacenter alimenté par énergies renouvelables
- Preuve : Factures énergie verte ou certification datacenter
-
Analyse de cycle de vie (ACV)
- Empreinte totale : fabrication + usage + fin de vie
- Documentée
- Preuve : Rapport ACV simplifié
Grille de Notation (0-5 points)
| Score | Description |
|---|---|
| 0 | Aucune mesure, aucune conscience de l'impact |
| 1 | Conscience du problème mais pas de mesure |
| 2 | Mesure partielle, indicateurs incomplets |
| 3 | ✅ BRONZE — (1+2) Mesure + indicateurs publiés |
| 4 | ✅ ARGENT — Bronze + (3 ou 4) optimisation démontrée |
| 5 | ✅ OR/PLATINE — Tout complet + (6 ou 7) excellence |
Pondération : 10% du score total
PARTIE III — NIVEAUX DE LABEL
Article 3 — Les Quatre Niveaux
Le label Boréal existe en 4 niveaux progressifs :
Bronze → Argent → Or → Platine
(Base) (Solide) (Référence) (Excellence)
Chaque niveau a des exigences claires et un badge visuel distinct.
3.1 Boréal Bronze — Base Conforme
Public cible : Nouveaux membres, organisations en début de parcours
Exigences :
-
✅ Minima atteints sur les 6 domaines
- Gouvernance : Charte + Registre responsabilités + Conflits d'intérêts
- Sécurité : Vulnérabilités gérées + MFA admins + Sauvegardes 3-2-1 testées
- Vie privée : Registre traitements + Base légale + Politique publiée
- Interopérabilité : DNS fédéré + Métadonnées publiées
- Opérations : Monitoring + Logs 90j + Tests restauration trimestriels
- Sobriété : Mesure conso + Indicateurs publiés
-
✅ Score minimum : 60/100
-
✅ Aucune non-conformité majeure ouverte
- Pas de faille de sécurité critique non corrigée
- Pas de violation de la Loi 25 avérée
- Pas d'indisponibilité >24h sans raison valable
Validité : 12 mois
Badge :
- Couleur : Brun/Bronze
- Texte : "Boréal Bronze 2025"
- Usage autorisé sur site web, signatures email
Message : "Nous respectons les fondamentaux de l'Alliance Boréale."
3.2 Boréal Argent — Solidité Opérationnelle
Public cible : Membres établis avec pratiques solides
Exigences :
- ✅ Tout ce qui est dans Bronze
- ✅ Score minimum : 70/100
- ✅ Audit pair semestriel sans réserve majeure
- 2 audits/an au lieu d'1
- Pas de "réserve majeure" (réserves mineures OK)
- ✅ Transparence renforcée :
- Page de statut publique (uptime, incidents)
- Runbooks publiés (au moins procédures de base)
- Indicateurs de sobriété détaillés
Validité : 12 mois
Badge :
- Couleur : Argenté
- Texte : "Boréal Argent 2025"
Message : "Nous sommes transparents, fiables, et améliorés continuellement."
3.3 Boréal Or — Référence d'Excellence
Public cible : Leaders de l'Alliance, modèles pour les autres
Exigences :
- ✅ Tout ce qui est dans Argent
- ✅ Score minimum : 85/100
- ✅ Exercices de crise annuels
- Simulation d'incident majeur (ex: perte datacenter)
- Documenté + rapport + améliorations apportées
- ✅ Indicateurs de sobriété publiés et exemplaires
- Réduction démontrée année après année
- Ou déjà très bas (≤50% de la moyenne du secteur)
- ✅ Tests de restauration réussis sur 12 derniers mois
- Preuves des 4 tests trimestriels
- 100% de succès
Validité : 12 mois
Badge :
- Couleur : Doré
- Texte : "Boréal Or 2025"
Message : "Nous sommes une référence technique et éthique."
3.4 Boréal Platine — Excellence Continue
Public cible : Les meilleurs des meilleurs, rares
Exigences :
- ✅ Tout ce qui est dans Or
- ✅ Score minimum : 90/100
- ✅ Amélioration continue démontrée
- Augmentation du score d'au moins 5 points sur 2 ans
- Ou maintien à 95+ pendant 2 ans
- ✅ Plan de continuité d'activité (PCA) documenté ET testé
- Test réussi dans les 12 derniers mois
- Rapport public (synthèse)
- ✅ Chiffrement bout-à-bout quand pertinent
- Emails sensibles, fichiers, communications
- ✅ Preuves tierces
- Pentest annuel partagé aux pairs (confidentiel)
- Ou certification externe reconnue (ISO 27001, SOC 2)
Validité : 12 mois (comme les autres, pas d'exception)
Badge :
- Couleur : Platine/Blanc brillant
- Texte : "Boréal Platine 2025"
Message : "Nous incarnons l'excellence absolue de l'Alliance Boréale."
PARTIE IV — SYSTÈME DE POINTS
Article 4 — Calcul du Score Global
Le score global est calculé sur /100 points en fonction des 6 domaines.
4.1 Notation par Domaine (0-5)
Chaque domaine est noté de 0 à 5 points selon la grille de chaque domaine (voir Partie II).
4.2 Pondération
Les domaines ont des poids différents selon leur importance :
| Domaine | Poids | Points Max |
|---|---|---|
| 1. Gouvernance & Éthique | 15% | 15 pts |
| 2. Sécurité de l'Information | 25% | 25 pts |
| 3. Vie Privée & Loi 25 | 20% | 20 pts |
| 4. Interopérabilité & Fédération | 15% | 15 pts |
| 5. Opérations & Résilience | 15% | 15 pts |
| 6. Sobriété Numérique | 10% | 10 pts |
| TOTAL | 100% | 100 pts |
4.3 Formule de Calcul
Score_Total = Σ (Note_Domaine × Poids_Domaine)
Avec :
- Note_Domaine : de 0 à 5
- Poids_Domaine : % du domaine
Exemple :
Domaine 1 (Gouvernance) : Note 4/5 × 15% = 12/15 pts
Domaine 2 (Sécurité) : Note 5/5 × 25% = 25/25 pts
Domaine 3 (Vie privée) : Note 3/5 × 20% = 12/20 pts
Domaine 4 (Interop) : Note 4/5 × 15% = 12/15 pts
Domaine 5 (Ops) : Note 4/5 × 15% = 12/15 pts
Domaine 6 (Sobriété) : Note 3/5 × 10% = 6/10 pts
Score_Total = 12+25+12+12+12+6 = 79/100
→ Label : Argent (70-84)
4.4 Seuils par Niveau
| Niveau | Score Min | Score Max |
|---|---|---|
| Bronze | 60 | 69 |
| Argent | 70 | 84 |
| Or | 85 | 89 |
| Platine | 90 | 100 |
Note : Un score élevé ne suffit PAS. Les exigences qualitatives de chaque niveau doivent aussi être remplies.
PARTIE V — PROCESSUS D'ÉVALUATION
Article 5 — Demande de Labellisation
5.1 Qui Peut Demander?
- Tout membre actif de l'Alliance (pas les probatoires)
- Demande volontaire (pas obligatoire, mais fortement encouragée)
- Un membre peut demander n'importe quel niveau (pas forcément Bronze d'abord)
5.2 Procédure de Demande
Étape 1 : Auto-évaluation (par le membre)
Le membre remplit la grille d'auto-évaluation (voir Annexe A) :
- Note estimée pour chaque domaine
- Liste des preuves disponibles
- Identification des lacunes
Durée : 2-4 heures
Étape 2 : Soumission
Le membre soumet sa demande au Cercle Éthique & Conformité :
- Formulaire de demande
- Auto-évaluation complétée
- Niveau visé (Bronze, Argent, Or, Platine)
- Liste des documents/preuves joints
Étape 3 : Revue préliminaire (Cercle Éthique, 7 jours)
Le Cercle vérifie :
- La complétude du dossier
- L'éligibilité (membre actif, pas de non-conformité majeure)
- Le niveau visé est-il réaliste?
Décision :
- ✅ Acceptée → Passage à l'audit
- ⚠️ Ajournée → Compléments demandés
- ❌ Refusée → Raisons expliquées (très rare)
Étape 4 : Audit pair-à-pair (voir Document 5)
Un audit complet est mené selon le Protocole d'Audit Pair-à-Pair.
Durée : 2-3 semaines
Étape 5 : Décision (Cercle Éthique, 7 jours après audit)
Le Cercle examine le rapport d'audit et décide :
- ✅ Label accordé au niveau demandé
- 🔽 Label accordé à un niveau inférieur (ex: demande Or → octroi Argent)
- ⚠️ Label sous réserve (plan d'action de 30-90j requis)
- ❌ Label refusé (lacunes trop importantes)
Étape 6 : Publication (J+1)
Si accordé :
- Badge remis au membre
- Fiche au Registraire mise à jour
- Annonce dans #annonces (Matrix)
- Certificat numérique signé (PGP)
PARTIE VI — SURVEILLANCE CONTINUE
Article 6 — Entre Deux Audits
Le label n'est pas un "acquis". Il doit être maintenu.
6.1 Déclarations d'Incidents
Obligation : Tout incident majeur doit être déclaré sous 24h :
- Indisponibilité >1h
- Faille de sécurité exploitée
- Perte de données
- Violation de vie privée
Procédure :
- Email à incidents@alliance-boreale.ca
- Ou issue sur la forge (privée)
- Description, impact, actions prises
Conséquence sur le label :
- Déclaration faite = OK, pas de pénalité (on apprend de nos erreurs)
- Déclaration NON faite = Suspension possible du label
6.2 Revue Semestrielle Légère (Pour Argent+)
Les membres Argent, Or et Platine ont une revue légère tous les 6 mois :
- Pas un audit complet (trop lourd)
- Vérification des indicateurs clés :
- Disponibilité (uptime)
- Tests de sauvegarde (dates)
- Indicateurs de sobriété (évolution)
- Durée : 1h de visio + revue docs (15 min)
Si problème détecté : Plan d'action ou audit de suivi déclenché
6.3 Audits Surprises (Si Suspicion)
Déclencheur :
- Signalement par un pair
- Incident grave non déclaré
- Plainte d'un usager
- Rumeur persistante
Processus :
- Le Cercle Éthique décide (consentement)
- Audit surprise sous 7 jours
- Le membre doit coopérer (obligation)
Refus de coopérer = Suspension immédiate du label
PARTIE VII — RECERTIFICATION ANNUELLE
Article 7 — Renouvellement du Label
Tous les labels expirent après 12 mois. Pas d'exception.
7.1 Processus de Recertification
6 mois avant expiration :
- Notification automatique au membre
- Rappel des exigences
3 mois avant expiration :
- Planification de l'audit de recertification
- Désignation de l'auditeur
1 mois avant expiration :
- Audit de recertification complet
- Même rigueur que l'audit initial
À expiration :
- Si audit OK → Label renouvelé 12 mois
- Si audit NOK → Label expiré, passage en "Sans label" (mais membre actif)
7.2 Possibilité de Monter de Niveau
La recertification est l'occasion de demander un niveau supérieur :
- Bronze → Argent
- Argent → Or
- Or → Platine
Même processus, mais exigences du niveau supérieur évidemment.
PARTIE VIII — RÈGLES D'USAGE DU LABEL
Article 8 — Marque et Badge
8.1 Droit d'Usage
Le label "Boréal" est une marque collective de L'Alliance Boréale.
Droit d'usage accordé pour :
- La durée de validité du label
- Usage sur site web, signatures email, documents officiels
- Mention dans communications (ex: "Nous sommes Boréal Or 2025")
Obligation :
- Toujours mentionner l'année et le niveau
- Lien vers la fiche Registraire (preuve vérifiable)
8.2 Prohibitions
Usage interdit :
- Utiliser le badge si label expiré
- Prétendre à un niveau supérieur
- Modifier le logo (couleurs, proportions)
- Créer des variantes non autorisées
- Laisser entendre un endorsement de l'Alliance sans base factuelle
Sanction : Suspension immédiate du label + possibilité de radiation
8.3 Visuels Officiels
Kit graphique fourni par l'Alliance :
- Logos SVG (Bronze, Argent, Or, Platine)
- Badges PNG (haute résolution)
- Guide d'utilisation (tailles, espaces, couleurs)
Disponible sur : git.alliance-boreale.ca/alliance-boreale/brand/
ANNEXE A — Grille d'Auto-Évaluation
À remplir par le membre demandeur
Domaine 1 : Gouvernance & Éthique
| Critère | Oui/Non | Preuve Disponible | Notes |
|---|---|---|---|
| Charte interne signée | ☐ | ☐ | |
| Registre des responsabilités | ☐ | ☐ | |
| Politique conflits d'intérêts | ☐ | ☐ | |
| Documentation des décisions | ☐ | ☐ | |
| Code de conduite | ☐ | ☐ | |
| Plan stratégique | ☐ | ☐ |
Note estimée (0-5) : _____ / 5
Domaine 2 : Sécurité de l'Information
[Même structure pour les 6 domaines...]
Score Total Estimé
| Domaine | Note /5 | Poids | Points |
|---|---|---|---|
| 1. Gouvernance | ____ | 15% | ____ |
| 2. Sécurité | ____ | 25% | ____ |
| 3. Vie privée | ____ | 20% | ____ |
| 4. Interop | ____ | 15% | ____ |
| 5. Ops | ____ | 15% | ____ |
| 6. Sobriété | ____ | 10% | ____ |
| TOTAL | 100% | ____/100 |
Niveau visé : ☐ Bronze ☐ Argent ☐ Or ☐ Platine
ANNEXE B — Exemples de Preuves Acceptables
Pour chaque critère, voici des exemples de preuves :
Charte interne signée :
- PDF de la charte avec signatures
- Résolution CA d'adoption
- Lien vers page web publique
MFA pour admins :
- Capture d'écran de la config (SSH, panel admin)
- Test en direct devant l'auditeur
Sauvegardes 3-2-1 testées :
- Rapport de test de restauration avec date
- Screenshots du processus
- Logs de backup (anonymisés OK)
Registre des traitements (RGPD) :
- Fichier Excel/YAML
- Ou outil RGPD (capture d'écran)
Indicateurs de sobriété :
- Page web publique avec graphiques
- Ou document partagé avec auditeur
ANNEXE C — Modèle de Résolution Interne
RÉSOLUTION DU CONSEIL D'ADMINISTRATION
[Nom de l'organisation]
Objet : Demande de Label Boréal
IL EST RÉSOLU :
1. De demander l'attribution du label "Boréal [Niveau]"
auprès de L'Alliance Boréale ;
2. D'accepter le processus d'audit pair-à-pair selon
le Cadre de Conformité & Label de Prestige v1.0 ;
3. D'autoriser la publication de notre fiche au Registraire
avec indication du label obtenu ;
4. De s'engager à maintenir les exigences du label pendant
toute sa durée de validité ;
5. D'autoriser l'usage du badge "Boréal [Niveau]" sur notre
site web et communications selon les règles d'usage.
Adopté à [Ville], le [Date].
Signatures :
[Président] : _________________
[Secrétaire] : _________________
FIN DU CADRE DE CONFORMITÉ & LABEL DE PRESTIGE
"Le label n'est pas une fin. C'est un voyage."
🌲 L'Alliance Boréale