alliance-boreale/docs/constitution/04_cadre_conformite_label.md
Dan Allaire 2e6b80145c
Some checks are pending
CI / yaml-lint (push) Waiting to run
CI / ssot-export (push) Waiting to run
CI / tests (push) Waiting to run
CI / docs (push) Waiting to run
Ajout des docuents de la constitution
2025-10-19 09:20:47 -04:00

30 KiB
Raw Blame History

Cadre de Conformité & Label de Prestige

L'Alliance Boréale

Version : 1.0
Date : 12 octobre 2025
Révision prévue : Octobre 2026


PRÉAMBULE — Pourquoi un Label?

Le label Boréal n'est pas un "certificat" à accrocher au mur.

C'est une preuve vivante que vous incarnez les valeurs de L'Alliance : souveraineté, liberté, sobriété, solidarité, transparence.

Dans un monde où le "greenwashing" et le "privacy-washing" sont monnaie courante, nous voulons un label qui :

  • Se mérite (audits rigoureux par les pairs)
  • Se maintient (recertification annuelle obligatoire)
  • Se vérifie (preuves publiques, indicateurs transparents)
  • A du sens (alignement réel avec les pratiques quotidiennes)

Le label Boréal est notre réponse à la question : "Comment savoir si une organisation est vraiment éthique, ou si elle fait juste du marketing?"


PARTIE I — PRINCIPES DIRECTEURS

Article 1 — Philosophie du Label

1.1 Alignement de Valeurs

Le label mesure l'alignement avec nos 5 valeurs cardinales :

  1. Souveraineté : Contrôle réel de l'infrastructure et des données
  2. Liberté : Utilisation de logiciels libres et standards ouverts
  3. Sobriété : Mesure et réduction de l'empreinte environnementale
  4. Solidarité : Contribution à la résilience collective
  5. Transparence : Publication des politiques et indicateurs

Ce n'est pas :

  • Un concours de popularité
  • Une question de taille d'organisation
  • Un passe-droit pour les "amis"
  • Un label qu'on achète

C'est :

  • Une reconnaissance de l'effort continu
  • Une boussole pour progresser
  • Un gage de confiance pour les usagers
  • Une fierté collective

1.2 Preuve par l'Évidence

"Trust, but verify." (Faire confiance, mais vérifier)

Chaque affirmation doit être prouvable :

  • Vous dites utiliser des logiciels libres? → Montrez la liste
  • Vous dites mesurer votre consommation? → Montrez les métriques
  • Vous dites avoir des sauvegardes? → Montrez les tests de restauration

Types de preuves acceptables :

  • Documents (politiques, procédures)
  • Captures d'écran (configurations, dashboards)
  • Logs horodatés
  • Résultats de tests
  • Code source (playbooks, scripts)
  • Attestations de tiers (pentests, audits externes)

Pas acceptables :

  • "Faites-moi confiance"
  • "C'est dans ma tête"
  • "Je vais le faire bientôt"

1.3 Proportionnalité

Les exigences doivent être adaptées à la taille et au risque.

Une micro-entreprise de 2 personnes ne peut pas avoir la même infrastructure qu'une organisation de 50 employés.

Principe :

  • Minima absolus : Obligatoires pour tous (ex: sauvegardes testées)
  • Recommandations graduées : Selon la taille/complexité
  • Progression par paliers : Bronze → Argent → Or → Platine

Exemples de proportionnalité :

  • Micro (<5 employés) : Politique sécurité de 2 pages suffit
  • PME (5-20) : Politique de 5-10 pages attendue
  • Grande (20+) : Politique complète avec procédures détaillées

1.4 Pairs Avant Tout

L'évaluation est faite PAR les pairs, POUR les pairs.

Pas de certificateur externe qui ne comprend rien à notre réalité.
Pas de consultant qui facture 10 000 $ l'audit.
Des pairs qui se connaissent, se respectent, et se challengent mutuellement.

Avantages :

  • Bienveillance naturelle (on veut tous progresser)
  • Exigence réelle (on se connaît, pas de bullshit)
  • Apprentissage mutuel (on partage les bonnes pratiques)
  • Coût minimal (temps échangé via Banque de Temps)

Garde-fous :

  • Pas d'auto-audit
  • Pas d'audit par compétiteur direct
  • Rotation des auditeurs
  • Arbitrage par Cercle Éthique & Conformité si litige

1.5 Transparence Utile

Principe : "Ce qui impacte les usagers est public. Le reste est prouvable sur demande."

Public :

  • Niveau du label (Bronze, Argent, Or, Platine)
  • Score global (/100)
  • Date d'expiration
  • Liens vers politiques publiques (sécurité, vie privée, sobriété)
  • Disponibilité (uptime)

Privé (mais prouvable aux pairs) :

  • Détails techniques d'infrastructure
  • Configurations sensibles
  • Résultats complets d'audit (seule la synthèse est publique)
  • Incidents mineurs non critiques

Justification : Trop de transparence = risque sécuritaire (divulgation de vulnérabilités).
Pas assez = perte de confiance.
→ Équilibre intelligent.


PARTIE II — PÉRIMÈTRE DE CONFORMITÉ

Article 2 — Six Domaines Évalués

Le label évalue 6 domaines interdépendants. Tous sont importants, certains sont pondérés plus fortement.


2.1 DOMAINE 1 : Gouvernance & Éthique

Pourquoi c'est important :
Sans gouvernance claire et éthique forte, tout le reste n'est que technique vide de sens.

Critères Obligatoires (Bronze minimum)

  1. Charte interne signée

    • Document définissant mission, valeurs, principes
    • Signé par le CA ou équivalent
    • Publié (au moins résumé)
    • Preuve : Résolution CA + lien vers charte
  2. Registre des responsabilités

    • Qui est responsable de quoi?
    • Délégations claires (technique, légal, sécurité, privacy)
    • Organigramme à jour
    • Preuve : Document interne ou page "À propos" sur site web
  3. Politique de conflits d'intérêts

    • Comment gérer les situations où intérêt personnel ≠ intérêt organisation
    • Déclarations obligatoires
    • Preuve : Section dans charte ou document séparé

Critères Recommandés (Argent+)

  1. Documentation des décisions importantes

    • Procès-verbaux de réunions stratégiques
    • Décisions traçables (Git, wiki, etc.)
    • Preuve : Accès au dépôt de décisions (peut être privé)
  2. Code de conduite

    • Comportements attendus/inacceptables
    • Processus de plainte
    • Preuve : Publié sur site web
  3. Plan stratégique

    • Vision 3-5 ans
    • Objectifs mesurables
    • Révision annuelle
    • Preuve : Document partagé avec l'auditeur

Grille de Notation (0-5 points)

Score Description
0 Aucune gouvernance formelle, chaos total
1 Informel, tout "dans la tête" du fondateur
2 Quelques documents de base, mais incomplets
3 BRONZE — Minima atteints (1+2+3)
4 ARGENT — Bronze + (4 ou 5)
5 OR/PLATINE — Tout complet + amélioration continue démontrée

Pondération : 15% du score total


2.2 DOMAINE 2 : Sécurité de l'Information

Pourquoi c'est important :
Sans sécurité, il n'y a pas de souveraineté. Une faille chez un membre met en péril toute l'Alliance.

Critères Obligatoires (Bronze minimum)

  1. Gestion des vulnérabilités

    • Processus de veille (CVE, alertes sécurité)
    • SLA de correction : Critique <48h, Élevé <7j, Moyen <30j
    • Preuve : Logs de mises à jour, politique écrite
  2. MFA pour administrateurs

    • Authentification multi-facteurs obligatoire pour tous les accès admin
    • TOTP minimum (Authy, Google Authenticator, etc.)
    • Preuve : Capture d'écran config ou test en direct
  3. Sauvegardes 3-2-1 testées

    • 3 copies (production + 2 backups)
    • 2 supports différents (disque + cloud ou autre site)
    • 1 copie hors site (géographiquement séparée)
    • Testées : Restauration complète réussie dans les 90 derniers jours
    • Preuve : Rapport de test de restauration avec date + screenshots

Critères Recommandés (Argent+)

  1. Réponse à incident documentée

    • Procédure écrite : qui fait quoi en cas d'incident
    • Contacts d'urgence
    • Post-mortem des incidents passés
    • Preuve : Document de procédure + 1 exemple de post-mortem
  2. Chiffrement des données sensibles

    • Données au repos : chiffrées (LUKS, dm-crypt)
    • Données en transit : TLS 1.3 minimum
    • Preuve : Configuration serveurs + test SSL Labs
  3. Segmentation réseau

    • DMZ, réseaux isolés
    • Firewall avec règles strictes
    • Preuve : Diagramme réseau + règles firewall

Critères Avancés (Or+)

  1. Tests de pénétration annuels

    • Pentest externe par tiers ou membre pair
    • Rapport partagé avec les pairs (confidentiel)
    • Plan de correction
  2. Surveillance proactive (SIEM/IDS)

    • Logs centralisés et analysés
    • Alertes automatiques
    • Preuve : Accès au dashboard SIEM

Grille de Notation (0-5 points)

Score Description
0 Aucune sécurité (serveur root sans mdp...)
1 Sécurité "de base" mais lacunes graves
2 Quelques mesures, mais sauvegardes non testées ou MFA absent
3 BRONZE — (1+2+3) Minima atteints
4 ARGENT — Bronze + (4 ou 5)
5 OR/PLATINE — Tout complet + (7 ou 8)

Pondération : 25% du score total (le plus important !)


2.3 DOMAINE 3 : Vie Privée & Loi 25

Pourquoi c'est important :
Respect de la vie privée = valeur cardinale. Conformité légale = survie de l'organisation.

Critères Obligatoires (Bronze minimum)

  1. Registre des traitements

    • Liste de tous les traitements de données personnelles
    • Pour chaque traitement : finalité, base légale, durée conservation, destinataires
    • Preuve : Fichier Excel/YAML ou outil RGPD + accès
  2. Base légale claire

    • Consentement, contrat, intérêt légitime, obligation légale ?
    • Documenté pour chaque traitement
    • Preuve : Inclus dans registre des traitements
  3. Politique de confidentialité publiée

    • Accessible publiquement (site web)
    • Langage clair, pas juste du jargon juridique
    • Mise à jour récente (<12 mois)
    • Preuve : Lien vers la politique

Critères Recommandés (Argent+)

  1. DPIA (si nécessaire)

    • Analyse d'impact si traitement à risque élevé
    • Documentée et revue
    • Preuve : Document DPIA (peut être anonymisé)
  2. Droits des personnes

    • Processus pour exercer droits (accès, rectification, suppression, portabilité)
    • Formulaire ou email dédié
    • Délai de réponse <30 jours
    • Preuve : Page web ou procédure documentée
  3. Minimisation des données

    • Ne collecter que le strict nécessaire
    • Pas de "on sait jamais, ça peut servir"
    • Preuve : Revue du registre + justification de chaque champ collecté

Critères Avancés (Or+)

  1. Chiffrement bout-à-bout

    • Pour communications sensibles (emails, fichiers)
    • Preuve : Démo ou config
  2. Responsable de la protection des données (RPD)

    • Personne désignée, formée
    • Point de contact connu
    • Preuve : Nom publié + contact

Grille de Notation (0-5 points)

Score Description
0 Aucune politique vie privée, données collectées n'importe comment
1 Politique copier-coller générique, non appliquée
2 Politique présente mais registre incomplet
3 BRONZE — (1+2+3) Minima atteints
4 ARGENT — Bronze + (4+5)
5 OR/PLATINE — Tout complet + (7 ou 8)

Pondération : 20% du score total


2.4 DOMAINE 4 : Interopérabilité & Fédération

Pourquoi c'est important :
L'Alliance repose sur l'interopérabilité. Sans elle, on redevient des silos.

Critères Obligatoires (Bronze minimum)

  1. DNS fédéré opérationnel

    • Zones hébergées en secondaire chez ≥2 pairs
    • AXFR/NOTIFY fonctionnels
    • Latence <50ms
    • Preuve : Tests dig + logs PowerDNS
  2. Métadonnées de fédération publiées

    • Endpoints SSO (.well-known/openid-configuration ou équivalent)
    • Endpoints DNS (ns1.membre.ca avec IP)
    • Endpoints VPN (wireguard config ou équivalent)
    • Preuve : URLs accessibles publiquement

Critères Recommandés (Argent+)

  1. Identités fédérées (SSO)

    • Keycloak, OpenID Connect, SAML
    • Intégration avec autres membres de l'Alliance
    • Preuve : Test de connexion SSO entre 2 membres
  2. Standards ouverts pour email

    • SMTP, IMAP (pas d'API propriétaire)
    • SPF, DKIM, DMARC configurés
    • Preuve : Résultats mail-tester.com >8/10
  3. Partage de fichiers interopérable

    • WebDAV, CalDAV, CardDAV
    • Nextcloud, ownCloud ou compatible
    • Preuve : Test de connexion depuis client standard

Critères Avancés (Or+)

  1. API publiques documentées

    • OpenAPI/Swagger pour services exposés
    • Documentation accessible
    • Preuve : Lien vers docs API
  2. Participation active à la fédération

    • Contribution aux outils communs (playbooks Ansible, scripts)
    • Support technique aux pairs
    • Preuve : Commits Git + témoignages

Grille de Notation (0-5 points)

Score Description
0 Aucune interopérabilité, silo complet
1 Quelques standards ouverts mais pas fédéré
2 DNS configuré mais non fonctionnel ou métadonnées absentes
3 BRONZE — (1+2) DNS + métadonnées OK
4 ARGENT — Bronze + SSO ou email ou fichiers
5 OR/PLATINE — Tout complet + contribution active

Pondération : 15% du score total


2.5 DOMAINE 5 : Opérations & Résilience

Pourquoi c'est important :
La fiabilité est non négociable. Si ton service est down, les usagers souffrent et l'Alliance est fragilisée.

Critères Obligatoires (Bronze minimum)

  1. Monitoring actif

    • Icinga, Prometheus, Netdata ou équivalent
    • Surveillance 24/7 (automatisée)
    • Alertes configurées (email/SMS/Matrix)
    • Preuve : Accès au dashboard + historique
  2. Journaux (logs) conservés ≥90 jours

    • Logs systèmes, applicatifs, accès
    • Centralisés si possible
    • Preuve : Montrer les logs d'il y a 60-90 jours
  3. Tests de restauration trimestriels

    • Sauvegardes testées tous les 3 mois minimum
    • Documenté avec dates et résultats
    • Preuve : Rapports des 2 derniers tests

Critères Recommandés (Argent+)

  1. Gestion de capacité

    • Surveillance des ressources (CPU, RAM, disque)
    • Prévisions de croissance
    • Alertes avant saturation
    • Preuve : Dashboard Grafana + tendances
  2. Runbooks et documentation

    • Procédures d'incident documentées
    • "How-to" pour tâches courantes
    • Wiki ou dépôt Git
    • Preuve : Accès au wiki + liste des runbooks
  3. SLA publiés

    • Engagement de disponibilité (ex: 99,5%)
    • Objectif de temps de rétablissement (RTO)
    • Publié sur page de statut
    • Preuve : Lien vers SLA

Critères Avancés (Or+)

  1. Haute disponibilité (HA)

    • Services critiques redondants
    • Failover automatique
    • Preuve : Test de bascule réussi
  2. Plan de continuité d'activité (PCA)

    • Document complet : quoi faire si datacenter détruit
    • Testé annuellement
    • Preuve : Document PCA + rapport de test

Grille de Notation (0-5 points)

Score Description
0 Aucun monitoring, aucune sauvegarde testée
1 Monitoring basique mais sauvegardes non testées
2 Monitoring + sauvegardes mais logs <90j ou tests >3 mois
3 BRONZE — (1+2+3) Minima atteints
4 ARGENT — Bronze + (4+5)
5 OR/PLATINE — Tout complet + HA ou PCA

Pondération : 15% du score total


2.6 DOMAINE 6 : Sobriété Numérique

Pourquoi c'est important :
L'une de nos 5 valeurs cardinales. Si on ne mesure pas, on ne peut pas réduire.

Critères Obligatoires (Bronze minimum)

  1. Mesure de consommation énergétique

    • Serveurs : mesure via PDU intelligent, IPMI, ou factures électricité
    • Estimation si mesure directe impossible (mais justifiée)
    • Preuve : Tableau de conso (kWh/mois) sur 3 mois minimum
  2. Indicateurs de sobriété publiés

    • PUE (Power Usage Effectiveness) ou équivalent
    • CO2/utilisateur ou CO2/service
    • Publié sur site web ou registraire
    • Preuve : Lien vers les indicateurs

Critères Recommandés (Argent+)

  1. Optimisation démontrée

    • Actions concrètes pour réduire l'empreinte :
      • Mise en veille/extinction de VMs inutilisées
      • Consolidation de serveurs
      • Migration vers matériel plus efficient
    • Preuve : Comparaison avant/après (métriques)
  2. Choix matériels/logiciels frugaux

    • Hardware reconditionné privilégié
    • Logiciels légers (pas de bloatware)
    • Preuve : Liste du matériel + âge + justifications
  3. Compensation carbone (optionnelle mais valorisée)

    • Si émissions incompressibles, compensation via projets certifiés
    • Preuve : Certificats ou reçus

Critères Avancés (Or+)

  1. Infrastructure 100% renouvelable

    • Électricité verte certifiée (Hydro-Québec = déjà ~99% hydro )
    • Datacenter alimenté par énergies renouvelables
    • Preuve : Factures énergie verte ou certification datacenter
  2. Analyse de cycle de vie (ACV)

    • Empreinte totale : fabrication + usage + fin de vie
    • Documentée
    • Preuve : Rapport ACV simplifié

Grille de Notation (0-5 points)

Score Description
0 Aucune mesure, aucune conscience de l'impact
1 Conscience du problème mais pas de mesure
2 Mesure partielle, indicateurs incomplets
3 BRONZE — (1+2) Mesure + indicateurs publiés
4 ARGENT — Bronze + (3 ou 4) optimisation démontrée
5 OR/PLATINE — Tout complet + (6 ou 7) excellence

Pondération : 10% du score total


PARTIE III — NIVEAUX DE LABEL

Article 3 — Les Quatre Niveaux

Le label Boréal existe en 4 niveaux progressifs :

Bronze  → Argent → Or → Platine
 (Base)   (Solide) (Référence) (Excellence)

Chaque niveau a des exigences claires et un badge visuel distinct.


3.1 Boréal Bronze — Base Conforme

Public cible : Nouveaux membres, organisations en début de parcours

Exigences :

  • Minima atteints sur les 6 domaines

    • Gouvernance : Charte + Registre responsabilités + Conflits d'intérêts
    • Sécurité : Vulnérabilités gérées + MFA admins + Sauvegardes 3-2-1 testées
    • Vie privée : Registre traitements + Base légale + Politique publiée
    • Interopérabilité : DNS fédéré + Métadonnées publiées
    • Opérations : Monitoring + Logs 90j + Tests restauration trimestriels
    • Sobriété : Mesure conso + Indicateurs publiés
  • Score minimum : 60/100

  • Aucune non-conformité majeure ouverte

    • Pas de faille de sécurité critique non corrigée
    • Pas de violation de la Loi 25 avérée
    • Pas d'indisponibilité >24h sans raison valable

Validité : 12 mois

Badge :

  • Couleur : Brun/Bronze
  • Texte : "Boréal Bronze 2025"
  • Usage autorisé sur site web, signatures email

Message : "Nous respectons les fondamentaux de l'Alliance Boréale."


3.2 Boréal Argent — Solidité Opérationnelle

Public cible : Membres établis avec pratiques solides

Exigences :

  • Tout ce qui est dans Bronze
  • Score minimum : 70/100
  • Audit pair semestriel sans réserve majeure
    • 2 audits/an au lieu d'1
    • Pas de "réserve majeure" (réserves mineures OK)
  • Transparence renforcée :
    • Page de statut publique (uptime, incidents)
    • Runbooks publiés (au moins procédures de base)
    • Indicateurs de sobriété détaillés

Validité : 12 mois

Badge :

  • Couleur : Argenté
  • Texte : "Boréal Argent 2025"

Message : "Nous sommes transparents, fiables, et améliorés continuellement."


3.3 Boréal Or — Référence d'Excellence

Public cible : Leaders de l'Alliance, modèles pour les autres

Exigences :

  • Tout ce qui est dans Argent
  • Score minimum : 85/100
  • Exercices de crise annuels
    • Simulation d'incident majeur (ex: perte datacenter)
    • Documenté + rapport + améliorations apportées
  • Indicateurs de sobriété publiés et exemplaires
    • Réduction démontrée année après année
    • Ou déjà très bas (≤50% de la moyenne du secteur)
  • Tests de restauration réussis sur 12 derniers mois
    • Preuves des 4 tests trimestriels
    • 100% de succès

Validité : 12 mois

Badge :

  • Couleur : Doré
  • Texte : "Boréal Or 2025"

Message : "Nous sommes une référence technique et éthique."


3.4 Boréal Platine — Excellence Continue

Public cible : Les meilleurs des meilleurs, rares

Exigences :

  • Tout ce qui est dans Or
  • Score minimum : 90/100
  • Amélioration continue démontrée
    • Augmentation du score d'au moins 5 points sur 2 ans
    • Ou maintien à 95+ pendant 2 ans
  • Plan de continuité d'activité (PCA) documenté ET testé
    • Test réussi dans les 12 derniers mois
    • Rapport public (synthèse)
  • Chiffrement bout-à-bout quand pertinent
    • Emails sensibles, fichiers, communications
  • Preuves tierces
    • Pentest annuel partagé aux pairs (confidentiel)
    • Ou certification externe reconnue (ISO 27001, SOC 2)

Validité : 12 mois (comme les autres, pas d'exception)

Badge :

  • Couleur : Platine/Blanc brillant
  • Texte : "Boréal Platine 2025"

Message : "Nous incarnons l'excellence absolue de l'Alliance Boréale."


PARTIE IV — SYSTÈME DE POINTS

Article 4 — Calcul du Score Global

Le score global est calculé sur /100 points en fonction des 6 domaines.

4.1 Notation par Domaine (0-5)

Chaque domaine est noté de 0 à 5 points selon la grille de chaque domaine (voir Partie II).

4.2 Pondération

Les domaines ont des poids différents selon leur importance :

Domaine Poids Points Max
1. Gouvernance & Éthique 15% 15 pts
2. Sécurité de l'Information 25% 25 pts
3. Vie Privée & Loi 25 20% 20 pts
4. Interopérabilité & Fédération 15% 15 pts
5. Opérations & Résilience 15% 15 pts
6. Sobriété Numérique 10% 10 pts
TOTAL 100% 100 pts

4.3 Formule de Calcul

Score_Total = Σ (Note_Domaine × Poids_Domaine)

Avec :
- Note_Domaine : de 0 à 5
- Poids_Domaine : % du domaine

Exemple :
Domaine 1 (Gouvernance) : Note 4/5 × 15% = 12/15 pts
Domaine 2 (Sécurité) : Note 5/5 × 25% = 25/25 pts
Domaine 3 (Vie privée) : Note 3/5 × 20% = 12/20 pts
Domaine 4 (Interop) : Note 4/5 × 15% = 12/15 pts
Domaine 5 (Ops) : Note 4/5 × 15% = 12/15 pts
Domaine 6 (Sobriété) : Note 3/5 × 10% = 6/10 pts

Score_Total = 12+25+12+12+12+6 = 79/100
→ Label : Argent (70-84)

4.4 Seuils par Niveau

Niveau Score Min Score Max
Bronze 60 69
Argent 70 84
Or 85 89
Platine 90 100

Note : Un score élevé ne suffit PAS. Les exigences qualitatives de chaque niveau doivent aussi être remplies.


PARTIE V — PROCESSUS D'ÉVALUATION

Article 5 — Demande de Labellisation

5.1 Qui Peut Demander?

  • Tout membre actif de l'Alliance (pas les probatoires)
  • Demande volontaire (pas obligatoire, mais fortement encouragée)
  • Un membre peut demander n'importe quel niveau (pas forcément Bronze d'abord)

5.2 Procédure de Demande

Étape 1 : Auto-évaluation (par le membre)

Le membre remplit la grille d'auto-évaluation (voir Annexe A) :

  • Note estimée pour chaque domaine
  • Liste des preuves disponibles
  • Identification des lacunes

Durée : 2-4 heures

Étape 2 : Soumission

Le membre soumet sa demande au Cercle Éthique & Conformité :

  • Formulaire de demande
  • Auto-évaluation complétée
  • Niveau visé (Bronze, Argent, Or, Platine)
  • Liste des documents/preuves joints

Étape 3 : Revue préliminaire (Cercle Éthique, 7 jours)

Le Cercle vérifie :

  • La complétude du dossier
  • L'éligibilité (membre actif, pas de non-conformité majeure)
  • Le niveau visé est-il réaliste?

Décision :

  • Acceptée → Passage à l'audit
  • ⚠️ Ajournée → Compléments demandés
  • Refusée → Raisons expliquées (très rare)

Étape 4 : Audit pair-à-pair (voir Document 5)

Un audit complet est mené selon le Protocole d'Audit Pair-à-Pair.

Durée : 2-3 semaines

Étape 5 : Décision (Cercle Éthique, 7 jours après audit)

Le Cercle examine le rapport d'audit et décide :

  • Label accordé au niveau demandé
  • 🔽 Label accordé à un niveau inférieur (ex: demande Or → octroi Argent)
  • ⚠️ Label sous réserve (plan d'action de 30-90j requis)
  • Label refusé (lacunes trop importantes)

Étape 6 : Publication (J+1)

Si accordé :

  • Badge remis au membre
  • Fiche au Registraire mise à jour
  • Annonce dans #annonces (Matrix)
  • Certificat numérique signé (PGP)

PARTIE VI — SURVEILLANCE CONTINUE

Article 6 — Entre Deux Audits

Le label n'est pas un "acquis". Il doit être maintenu.

6.1 Déclarations d'Incidents

Obligation : Tout incident majeur doit être déclaré sous 24h :

  • Indisponibilité >1h
  • Faille de sécurité exploitée
  • Perte de données
  • Violation de vie privée

Procédure :

Conséquence sur le label :

  • Déclaration faite = OK, pas de pénalité (on apprend de nos erreurs)
  • Déclaration NON faite = Suspension possible du label

6.2 Revue Semestrielle Légère (Pour Argent+)

Les membres Argent, Or et Platine ont une revue légère tous les 6 mois :

  • Pas un audit complet (trop lourd)
  • Vérification des indicateurs clés :
    • Disponibilité (uptime)
    • Tests de sauvegarde (dates)
    • Indicateurs de sobriété (évolution)
  • Durée : 1h de visio + revue docs (15 min)

Si problème détecté : Plan d'action ou audit de suivi déclenché

6.3 Audits Surprises (Si Suspicion)

Déclencheur :

  • Signalement par un pair
  • Incident grave non déclaré
  • Plainte d'un usager
  • Rumeur persistante

Processus :

  • Le Cercle Éthique décide (consentement)
  • Audit surprise sous 7 jours
  • Le membre doit coopérer (obligation)

Refus de coopérer = Suspension immédiate du label


PARTIE VII — RECERTIFICATION ANNUELLE

Article 7 — Renouvellement du Label

Tous les labels expirent après 12 mois. Pas d'exception.

7.1 Processus de Recertification

6 mois avant expiration :

  • Notification automatique au membre
  • Rappel des exigences

3 mois avant expiration :

  • Planification de l'audit de recertification
  • Désignation de l'auditeur

1 mois avant expiration :

  • Audit de recertification complet
  • Même rigueur que l'audit initial

À expiration :

  • Si audit OK → Label renouvelé 12 mois
  • Si audit NOK → Label expiré, passage en "Sans label" (mais membre actif)

7.2 Possibilité de Monter de Niveau

La recertification est l'occasion de demander un niveau supérieur :

  • Bronze → Argent
  • Argent → Or
  • Or → Platine

Même processus, mais exigences du niveau supérieur évidemment.


PARTIE VIII — RÈGLES D'USAGE DU LABEL

Article 8 — Marque et Badge

8.1 Droit d'Usage

Le label "Boréal" est une marque collective de L'Alliance Boréale.

Droit d'usage accordé pour :

  • La durée de validité du label
  • Usage sur site web, signatures email, documents officiels
  • Mention dans communications (ex: "Nous sommes Boréal Or 2025")

Obligation :

  • Toujours mentionner l'année et le niveau
  • Lien vers la fiche Registraire (preuve vérifiable)

8.2 Prohibitions

Usage interdit :

  • Utiliser le badge si label expiré
  • Prétendre à un niveau supérieur
  • Modifier le logo (couleurs, proportions)
  • Créer des variantes non autorisées
  • Laisser entendre un endorsement de l'Alliance sans base factuelle

Sanction : Suspension immédiate du label + possibilité de radiation

8.3 Visuels Officiels

Kit graphique fourni par l'Alliance :

  • Logos SVG (Bronze, Argent, Or, Platine)
  • Badges PNG (haute résolution)
  • Guide d'utilisation (tailles, espaces, couleurs)

Disponible sur : git.alliance-boreale.ca/alliance-boreale/brand/


ANNEXE A — Grille d'Auto-Évaluation

À remplir par le membre demandeur

Domaine 1 : Gouvernance & Éthique

Critère Oui/Non Preuve Disponible Notes
Charte interne signée
Registre des responsabilités
Politique conflits d'intérêts
Documentation des décisions
Code de conduite
Plan stratégique

Note estimée (0-5) : _____ / 5

Domaine 2 : Sécurité de l'Information

[Même structure pour les 6 domaines...]

Score Total Estimé

Domaine Note /5 Poids Points
1. Gouvernance ____ 15% ____
2. Sécurité ____ 25% ____
3. Vie privée ____ 20% ____
4. Interop ____ 15% ____
5. Ops ____ 15% ____
6. Sobriété ____ 10% ____
TOTAL 100% ____/100

Niveau visé : ☐ Bronze ☐ Argent ☐ Or ☐ Platine


ANNEXE B — Exemples de Preuves Acceptables

Pour chaque critère, voici des exemples de preuves :

Charte interne signée :

  • PDF de la charte avec signatures
  • Résolution CA d'adoption
  • Lien vers page web publique

MFA pour admins :

  • Capture d'écran de la config (SSH, panel admin)
  • Test en direct devant l'auditeur

Sauvegardes 3-2-1 testées :

  • Rapport de test de restauration avec date
  • Screenshots du processus
  • Logs de backup (anonymisés OK)

Registre des traitements (RGPD) :

  • Fichier Excel/YAML
  • Ou outil RGPD (capture d'écran)

Indicateurs de sobriété :

  • Page web publique avec graphiques
  • Ou document partagé avec auditeur

ANNEXE C — Modèle de Résolution Interne

RÉSOLUTION DU CONSEIL D'ADMINISTRATION
[Nom de l'organisation]

Objet : Demande de Label Boréal

IL EST RÉSOLU :

1. De demander l'attribution du label "Boréal [Niveau]" 
   auprès de L'Alliance Boréale ;

2. D'accepter le processus d'audit pair-à-pair selon 
   le Cadre de Conformité & Label de Prestige v1.0 ;

3. D'autoriser la publication de notre fiche au Registraire 
   avec indication du label obtenu ;

4. De s'engager à maintenir les exigences du label pendant 
   toute sa durée de validité ;

5. D'autoriser l'usage du badge "Boréal [Niveau]" sur notre 
   site web et communications selon les règles d'usage.

Adopté à [Ville], le [Date].

Signatures :
[Président] : _________________
[Secrétaire] : _________________

FIN DU CADRE DE CONFORMITÉ & LABEL DE PRESTIGE

"Le label n'est pas une fin. C'est un voyage."

🌲 L'Alliance Boréale