Réponse rapide
Voir l’encadré ci-dessus. Le modèle s’appuie directement sur le reste de cette série : c’est le chemin par étapes qui mène de la gestion de la sécurité à l’intelligence de sécurité, chaque niveau étant défini par la part de l’exploitation que la fonction sécurité peut réellement voir.
Pourquoi un modèle de maturité
Un modèle de maturité est utile pour une seule raison : il remplace une impression vague (« nous devrions tirer davantage de nos données de sécurité ») par une position située et une prochaine étape précise. Ce n’est ni un classement dont se vanter ni une certification à décrocher. Bien utilisé, c’est un miroir.
Deux principes le gardent honnête. D’abord, les niveaux décrivent une posture, pas des outils. Un niveau porte sur ce que la fonction sécurité peut voir et sur quoi elle peut agir, pas sur le logiciel installé ; il est tout à fait possible de posséder une technologie avancée et d’opérer à un niveau bas parce que les données ne sont jamais réunies. Ensuite, la maturité est bornée par le maillon essentiel le plus faible. Une exploitation n’est mature qu’à la mesure de sa capacité à se lire transversalement, parce que le risque émergent vit dans les liens, un point établi dans pourquoi les SGS matures manquent le risque émergent. Une capacité brillante dans un coin n’élève pas le niveau si les coins ne se parlent pas.
Les cinq niveaux
Chaque niveau est décrit par sa posture dominante, ce qui devient vrai à ce niveau, et ce qui manque encore. Les verbes reprennent le positionnement qui distingue la gestion de la sécurité de l’intelligence de sécurité.
Niveau 1, Réactif. Le système consigne. L’activité de sécurité est déclenchée par les événements. Les comptes rendus sont saisis et classés, souvent dans des registres séparés qui ne se renvoient pas les uns aux autres. La mesure est presque entièrement retardée : des comptes de ce qui a déjà mal tourné. La conformité est l’objectif structurant. L’exploitation n’apprend que de ce qui l’a déjà blessée. Ce qui manque : toute vision prospective.
Niveau 2, Maîtrisé. Le système suit. Un SGS structuré est en place et appliqué avec discipline. Les événements sont classés de manière cohérente ; les actions correctives sont suivies jusqu’à leur clôture avec vérification de l’efficacité ; les audits se tiennent selon le calendrier ; la conformité est solide. Selon les critères habituels, c’est un programme de sécurité véritablement bon, et il traite pourtant encore les événements un par un. Ce qui manque : la vision transversale ; l’image a la profondeur d’un module, pas l’étendue de l’exploitation.
Niveau 3, Connecté. Le système relie. Les cloisonnements commencent à tomber. Un événement est lié au danger auquel il se rapporte et évalué au regard des barrières qu’il a mises à l’épreuve, si bien que tous les événements ayant éprouvé une même barrière deviennent visibles ensemble. Une taxonomie cohérente permet de lire les dossiers comme un tout. C’est le seuil de l’intelligence de sécurité, le premier niveau auquel l’exploitation peut être lue dans son ensemble. Ce qui manque : une interprétation systématique de ce qui se forme dans l’image reliée.
Niveau 4, Prédictif. Le système interprète et détecte. L’interprétation vient s’ajouter à la mise en relation. L’exploitation est activement lue pour ce qui se forme : les signaux faibles sont agrégés par rapport aux structures qu’ils touchent ; la dérive opérationnelle est vérifiée délibérément ; un jeu équilibré d’indicateurs avancés surveille les tendances vers les seuils, pas seulement les dépassements. La question du comité d’examen de la sécurité devient « qu’est-ce qui se forme, et que faisons-nous à ce sujet ? ». Ce qui manque : la continuité, l’interprétation se fait encore par cycles plutôt qu’en permanence.
Niveau 5, Anticipatif. Le système anticipe. La détection est continue et couvre toute l’exploitation. L’image du risque se met à jour en quasi temps réel à mesure que l’exploitation évolue ; le risque émergent est mis au jour assez tôt pour agir tant que l’intervention reste peu coûteuse ; la fonction sécurité éclaire les décisions opérationnelles avant les événements plutôt que de les expliquer après coup. Cette capacité est aussi, presque incidemment, exactement ce que la surveillance fondée sur le risque demande à un exploitant de démontrer. Ce qui manque : rien de structurel ; à ce niveau, le travail consiste à entretenir et à affiner, pas à construire.
Se situer honnêtement
Avec tout modèle de maturité, la tentation est de se situer d’après son meilleur exemple. Résistez-y. La position utile est fixée par la capacité essentielle la plus faible, parce que c’est là que le risque émergent exploitera la faille. Quelques questions de diagnostic honnêtes :
- Le traçage en deux clics. Prenez un événement récent réel. Pouvez-vous remonter de celui-ci au danger, aux barrières, aux constatations liées et aux indicateurs qu’il aurait dû faire bouger, rapidement, sans exporter quatre systèmes dans un tableur ? Sinon, vous êtes en deçà du niveau Connecté.
- La question de ce qui se forme. Lors de votre dernier comité d’examen de la sécurité, la discussion portait-elle surtout sur ce qui s’est passé et ce que vous avez clôturé, ou sur ce qui se forme et où ? La réponse honnête vous place en deçà ou au-delà du niveau Prédictif.
- L’équilibre des indicateurs avancés. Vos indicateurs sont-ils dominés par des comptes d’événements passés, ou disposez-vous d’indicateurs avancés crédibles appuyés sur un véritable lien causal ? Un tableau de bord entièrement retardé vous plafonne au niveau Maîtrisé.
- Le contrôle de la dérive. Recherchez-vous la dérive opérationnelle volontairement, en comparant le travail réel au travail prescrit, ou attendez-vous qu’elle produise un événement ? Seule la première approche atteint le niveau Prédictif.
La plupart des exploitants qui se livrent honnêtement à cet exercice découvrent qu’ils sont un solide niveau 2 avec des îlots de capacité supérieure, et ce n’est pas un échec. C’est le point de départ normal et attendu, et il désigne précisément le travail : atteindre le niveau Connecté sur l’ensemble des capacités essentielles, pas seulement dans le coin impressionnant.
Passer au niveau supérieur
Chaque transition a une exigence caractéristique, et savoir laquelle vous attend évite de consacrer vos efforts au mauvais endroit.
- De Réactif à Maîtrisé, c’est une question de discipline. On la règle en construisant le SGS structuré : une taxonomie cohérente, un vrai suivi des actions, la vérification de l’efficacité, une culture de signalement saine. La plupart des exploitants réglementés l’ont fait ou le font. La feuille de route est bien balisée, voir mettre en œuvre un SGS conforme à l’Annexe 19.
- De Maîtrisé à Connecté, c’est une question de structure, et le saut le plus difficile du modèle. On ne le règle pas en redoublant d’efforts dans les cloisonnements existants ; il faut que les modules raisonnent réellement les uns sur les autres, partagent une taxonomie et se mettent à jour mutuellement, pour que l’exploitation puisse être lue comme une seule image. C’est là que de nombreux programmes s’enlisent, parce que l’effort seul ne suffit pas à franchir le pas. La mécanique qui relie événements, CAPA, SPI et profil de risque est traitée dans relier événements, CAPA, SPI et SRP.
- De Connecté à Prédictif, c’est une question d’interprétation. Une fois les données reliées, le travail consiste à les lire pour ce qui se forme : agréger les signaux faibles, rechercher la dérive, équilibrer le jeu d’indicateurs et changer la question centrale du comité.
- De Prédictif à Anticipatif, c’est une question de continuité. L’interprétation qui se faisait par cycles devient permanente et couvre toute l’exploitation, si bien que l’image du risque est en direct plutôt que périodique.
Deux choses valent pour chaque transition. La destination est définie dans ce qu’est l’intelligence en sécurité aérienne, et les méthodes pratiques qui font franchir à une exploitation les niveaux 3 à 5 sont exposées dans comment les compagnies aériennes détectent le risque émergent avant les incidents. Le modèle vous dit où vous en êtes ; ces articles vous disent quoi faire.
Questions fréquentes
Qu’est-ce que le modèle de maturité de l’intelligence en sécurité aérienne ?
C’est un cadre en cinq niveaux qui décrit le parcours d’une organisation, d’une sécurité réactive centrée sur la tenue de dossiers vers une intelligence de sécurité anticipative. Les niveaux sont : Réactif, Maîtrisé, Connecté, Prédictif et Anticipatif. Chaque niveau décrit une posture, ce que la fonction sécurité peut voir et faire, plutôt qu’un ensemble de fonctionnalités. Le modèle est un outil d’autoévaluation honnête et d’aide à la décision sur la prochaine amélioration, pas un tableau de score à maximiser pour lui-même.
Quels sont les cinq niveaux ?
Niveau 1, Réactif : la sécurité consigne les événements après coup, dans des registres cloisonnés, mesurés surtout par des comptes retardés. Niveau 2, Maîtrisé : un SGS structuré avec une conformité solide, des actions suivies et des audits planifiés, toujours événement par événement. Niveau 3, Connecté : les modules sont reliés, si bien qu’un événement est lié au danger auquel il se rapporte, évalué au regard des barrières qu’il a mises à l’épreuve, et les schémas intermodules deviennent visibles. Niveau 4, Prédictif : l’exploitation est lue pour ce qui se forme, à travers les signaux faibles, la dérive et des indicateurs avancés équilibrés. Niveau 5, Anticipatif : une détection continue, à l’échelle de toute l’exploitation, entretient une image du risque en direct qui éclaire les décisions avant que les événements ne surviennent.
Comment savoir à quel niveau se situe mon organisation ?
Appliquez la règle honnête : vous êtes au niveau le plus bas auquel se situe l’une de vos capacités de sécurité essentielles, pas au niveau le plus élevé que vous pouvez montrer quelque part. Une organisation dotée d’un programme avancé d’analyse des données de vol mais de données d’événements, d’audit et de formation cloisonnées est, au mieux, Connectée dans le domaine qui compte, quelle que soit la sophistication d’un recoin. Le critère est de savoir si vous pouvez lire toute l’exploitation comme une seule image, pas si un module isolé est impressionnant.
Le niveau 5 est-il l’objectif de chaque exploitant ?
Pas nécessairement, et pas d’un seul coup. La bonne cible dépend de la taille, de la complexité et de l’exposition au risque de l’exploitation. Pour beaucoup d’exploitants, l’objectif immédiat et le plus rentable est d’atteindre le niveau Connecté, en abolissant les cloisonnements, parce que l’essentiel du coût du risque émergent manqué vient de données qui n’ont jamais été rapprochées. La sécurité anticipative est une direction ; la question pratique est généralement « quel est le niveau suivant à partir de là où nous sommes honnêtement ? » plutôt que « comment sauter directement au niveau 5 ? »
Quelle est la transition la plus difficile ?
Le passage de Maîtrisé à Connecté, d’un SGS bien tenu mais cloisonné à une image opérationnelle véritablement reliée. C’est le plus difficile parce que ce n’est pas un changement d’effort ou de processus, mais un changement structurel : les modules doivent réellement raisonner les uns sur les autres, partager une taxonomie et se mettre à jour mutuellement. La plupart des organisations peuvent atteindre le niveau Maîtrisé par la seule discipline ; passer au niveau Connecté exige généralement de changer la manière dont les données sont conservées, et c’est pourquoi de nombreux programmes s’y enlisent.