Réponse rapide
Voir l’encadré au-dessus du sommaire. La suite de cet article présente les cinq éléments et les quatre principes de conception qui distinguent un nœud papillon livrable d’un nœud papillon instrument.
Ce que résout l’analyse en nœud papillon
Un registre des risques énumère les dangers. Une matrice de risque les cote. Un nœud papillon les explique. Le nœud papillon est le seul outil de sécurité courant qui sépare visuellement les menaces susceptibles de provoquer un événement dangereux des conséquences qui en découleraient, avec entre les deux les mesures de maîtrise (les barrières), cotées une à une.
La technique est née dans les industries chimique, pétrolière et gazière dans les années 1990; le terme vient de la forme du diagramme, avec « l’événement redouté » au centre, les menaces qui s’étalent vers la gauche et les conséquences vers la droite. Le CCPS (Center for Chemical Process Safety) et l’IOGP (International Association of Oil & Gas Producers) ont codifié la pratique. Elle est passée à l’aviation par la culture de sécurité européenne dans les années 2010 et elle est aujourd’hui la norme chez la plupart des exploitants matures au regard de l’Annexe 19 de l’OACI.
Ce que le nœud papillon fait et que les autres outils ne font pas : il rend explicite le récit de la défense en profondeur. Quiconque lit le diagramme voit combien de barrières se dressent entre une menace et l’événement redouté, entre l’événement redouté et une conséquence grave, et quelle est la solidité de chaque barrière. Une cote de risque seule dit « c’est rouge moyen »; un nœud papillon dit « rouge moyen parce que trois des sept barrières ont été jugées inefficaces le trimestre dernier et que deux ont un responsable ambigu ».
Les cinq éléments
Tout nœud papillon contient exactement cinq types d’éléments :
- L’événement redouté. Le moment où le danger n’est plus maîtrisé. Ni la conséquence, ni la cause. Par exemple, « perte d’espacement entre aéronefs » (et non « collision en vol », qui est une conséquence). Choisir correctement l’événement redouté est la partie la plus difficile de la construction d’un nœud papillon utile.
- Les menaces. Les mécanismes crédibles par lesquels l’événement redouté pourrait survenir. Chaque menace est un chemin distinct sur le côté gauche. Pour la perte d’espacement : clairance ATC erronée, écart du pilote par rapport à la route autorisée, panne du TCAS, erreur de base de données de navigation, manœuvre d’évitement météorologique.
- Les barrières de prévention. Les mesures de maîtrise entre les menaces et l’événement redouté, ce qui empêche la menace de se concrétiser. Chaque barrière est une mesure distincte avec un responsable, un type (technique, procédural ou comportemental) et une cote d’efficacité.
- Les barrières de rétablissement. Les mesures de maîtrise entre l’événement redouté et la conséquence, ce qui limite les dommages une fois l’événement redouté survenu. Même structure que les barrières de prévention.
- Les conséquences. Les résultats plausibles si l’événement redouté se produit et que les barrières de rétablissement échouent. Pour la perte d’espacement : incursion dans l’espace aérien, quasi-collision (AIRPROX), manœuvre induite par le trafic, collision en vol.
Un nœud papillon utile compte généralement 3 à 6 menaces, 2 à 4 barrières de prévention par menace, 3 à 6 conséquences et 2 à 4 barrières de rétablissement par conséquence. Au-delà, le diagramme devient illisible; en deçà, il cesse de modéliser la défense en profondeur.
Pourquoi le tableur échoue
La grande majorité des nœuds papillon de l’industrie vivent aujourd’hui dans PowerPoint, Visio, BowTieXP ou un modèle Excel maison. Chaque option échoue de la même façon, pour les mêmes raisons.
L’outil s’écarte de la réalité dès que la salle se vide. Un atelier de nœud papillon produit une image figée d’un instant donné. Six mois plus tard, trois des responsables de barrière nommés ont changé de poste, une barrière a été retirée lors d’une mise à jour de procédure, deux nouvelles menaces sont apparues avec l’expérience opérationnelle, et le diagramme du classeur montre toujours la vue du premier jour. Personne n’a le temps de le redessiner.
Les barrières ne sont pas reliées aux éléments probants d’audit. Une barrière de prévention « flotte équipée du TCAS » n’a de sens que si vous pouvez vérifier que chaque appareil de la flotte est effectivement équipé, que l’équipement est en service et que les équipages y sont formés. Dans un tableur, la barrière est une chaîne de caractères. La vérification vit dans un autre système, auditée par quelqu’un d’autre, selon un autre calendrier. Le lien est mental, pas structurel.
Les schémas transversaux aux nœuds papillon sont invisibles. La même barrière (« gestion de la fatigue des équipages », par exemple) apparaît dans de nombreux nœuds papillon différents : impact sans perte de contrôle (CFIT), sortie de piste, réponse à un incendie en vol. Si la gestion de la fatigue se dégrade, chaque nœud papillon qui en dépend devrait le refléter. Dans un tableur, les barrières sont des chaînes indépendantes. La dégradation de l’une ne se propage pas.
Le diagramme est un livrable à sens unique. Les données opérationnelles pertinentes (comptes rendus d’événements, constatations d’audit, dossiers de maintenance) se trouvent ailleurs, et le nœud papillon est mis à jour, quand il l’est, lors d’un atelier trimestriel d’examen de la sécurité. À ce moment-là, la réalité opérationnelle a déjà changé.
Quatre principes de conception d’un nœud papillon logiciel
Il existe des systèmes logiciels de nœud papillon (BowTieXP, RiskHive, outils internes de grands exploitants). Les bons partagent quatre principes de conception.
1. Chaque barrière est un enregistrement typé, pas une étiquette. Une barrière a un identifiant, un côté du nœud papillon (prévention ou rétablissement), une nature de mesure (matériel, action humaine, procédure ou organisation), une criticité et un historique de cotes d’efficacité (efficace, partiellement efficace, inefficace ou absente), chacune rattachée à l’événement ou à l’enquête de sécurité qui l’a mise à l’épreuve. C’est le même objet structurel, qu’elle figure dans un nœud papillon ou dans vingt.
2. Les barrières renvoient aux éléments probants opérationnels, et non l’inverse. Quand un événement met une barrière à l’épreuve, la cote de l’analyste est enregistrée sur la barrière elle-même, si bien que sa santé dans le profil de risque évolue avec elle, et qu’une action corrective dont l’efficacité est vérifiée la rétablit. Une constatation d’audit fait émerger un signal candidat pour le profil de risque, qu’une personne valide ou écarte; elle ne modifie jamais la cote d’une barrière. La barrière est mise à jour par les données opérationnelles; le nœud papillon reflète la barrière.
3. L’événement redouté est l’entité, pas le diagramme. « Perte d’espacement » est un objet géré. Il a une cote de risque actuelle, un historique d’événements liés, une file d’actions ouvertes, et le nœud papillon construit sur lui (et non l’inverse). Le diagramme est une vue sur l’entité, pas l’entité elle-même.
4. La réutilisation des barrières d’un nœud papillon à l’autre est la règle. « Gestion de la fatigue des équipages » apparaît dans les nœuds papillon CFIT, sortie de piste et incendie en vol comme la même mesure de maîtrise : un seul enregistrement maître par mesure réelle, la barrière de chaque nœud papillon en étant une instance, si bien que les actions correctives ouvertes sur n’importe quelle instance s’additionnent sur cette seule mesure.
Relier le nœud papillon aux données opérationnelles
Les quatre principes ci-dessus restent inertes sans une chose de plus : les données opérationnelles dont dépendent les barrières doivent alimenter le même système. Trois flux comptent, et seuls les deux premiers font bouger une barrière :
Les comptes rendus d’événements. Chaque événement est classé au regard de son danger. L’événement redouté de ce danger est au centre d’un ou de plusieurs nœuds papillon. L’analyste cote chaque barrière que l’événement a mise à l’épreuve (efficace, partiellement efficace, inefficace ou absente), et la cote compte dans la santé de cette barrière dès son enregistrement, et non au prochain examen trimestriel.
Les actions correctives. Une action corrective ouverte sur une barrière qui n’a pas tenu la rétablit une fois sa vérification d’efficacité réussie : l’action vérifiée compte comme un événement à plein crédit pour cette barrière, et sa santé dans le profil se rétablit avec elle.
Les constatations d’audit. Un audit fait émerger des signaux candidats pour le profil de risque : une exigence documentée mais non appliquée, une non-conformité répétée depuis un audit précédent, une action corrective en retard. Une personne valide ou écarte chacun d’eux, et aucun ne modifie la cote d’une barrière.
Un exploitant dont ces trois flux alimentent une plateforme de sécurité qui comprend le nœud papillon n’a pas la même conversation au comité d’examen de la sécurité qu’un exploitant aux diagrammes statiques. La conversation passe de « voici le diagramme que nous avons dessiné en mai dernier » à « voici le nœud papillon tel qu’il est ce matin, et voici les trois barrières qui se sont affaiblies depuis la dernière réunion ».
Coter les barrières, suivre leur dégradation
Le rapport 415 de l’IOGP (Asset Integrity, the Key to Managing Major Incident Risks) et les lignes directrices du CCPS sur le nœud papillon recommandent tous deux une échelle d’efficacité des barrières à quatre niveaux. eAviora cote chaque barrière qu’un événement a mise à l’épreuve sur quatre niveaux :
- Efficace. La barrière a fonctionné comme prévu.
- Partiellement efficace. La barrière a fonctionné en partie : elle a atténué l’événement sans l’arrêter comme prévu.
- Inefficace. La barrière était en place et n’a pas fonctionné.
- Absente. La barrière aurait dû être en place et ne l’était pas.
La santé de la barrière dans le profil de risque est ensuite la part pondérée de ces cotes sur une fenêtre glissante : une cote partiellement efficace compte pour moitié, une cote inefficace ou absente compte entièrement, et une action corrective dont l’efficacité est vérifiée compte comme un rétablissement à plein crédit pour la barrière qu’elle traite. Une cote inconnue ne compte pour rien et abaisse plutôt l’indice de confiance des données du profil.
Le piège à éviter : coter l’efficacité des barrières par un jugement subjectif trimestriel. La cote doit découler des enregistrements sous-jacents, et non être affirmée par un atelier. Si un évaluateur conteste la cote calculée, c’est une information : cherchez pourquoi les enregistrements disent ce qu’ils disent.
Le nœud papillon, un outil vivant
Un nœud papillon statique est un livrable. Un nœud papillon relié est un instrument. La différence se voit au comité d’examen de la sécurité. Avec un nœud papillon statique, le comité passe en revue le diagramme du dernier atelier, juge qu’il est encore à peu près juste, et passe à autre chose. Avec un nœud papillon relié, le comité examine les trois barrières dont l’efficacité a changé depuis la dernière réunion, convient des actions correctives et nomme les responsables.
Le même exploitant, avec les mêmes dangers, qui tient le même comité, a une conversation complètement différente. L’une justifie un diagramme. L’autre fait fonctionner un système de sécurité.
Le Doc 9859 de l’OACI n’impose pas l’analyse en nœud papillon en tant que telle; il impose bien la gestion des risques de sécurité comme pilier, avec l’identification des dangers, l’analyse des risques et la mise en place de mesures de maîtrise. Le nœud papillon est l’outil disponible le plus expressif pour faire ces trois choses dans un seul outil structuré, et c’est pourquoi les exploitants qui les font bien ont dépassé le tableur, quoi qu’en disent ou non leurs orientations de référence.
La base de connaissances en nœud papillon, clé en main
Les quatre principes de conception ci-dessus décrivent ce que devrait être un nœud papillon logiciel. eAviora les livre sous la forme d’une base de connaissances qui fonctionne, et non d’une toile vierge. Ouvrez la plateforme et la bibliothèque des risques aéronautiques est déjà remplie : 85 modèles en nœud papillon, 1 467 éléments, 682 barrières nommées et 183 scénarios, prêts dès le premier jour. L’exploitant commence par adapter un modèle existant à son exploitation, et non par dessiner le premier diagramme de zéro.
Chaque barrière de cette bibliothèque est un objet typé, et le moteur de cotation par événement maintient un état d’efficacité en direct sur chacune, efficace, partiellement efficace, inefficace ou absente. Quand un événement met une barrière à l’épreuve et que l’analyste la cote, la santé de la barrière dans le profil de risque évolue avec la cote, et une action corrective dont l’efficacité est vérifiée la fait remonter. Les quatre principes de conception ne sont pas un objectif vers lequel eAviora tend : ils sont en service.
C’est la différence entre un outil qui vous donne un éditeur de nœud papillon vide et une plateforme qui vous donne le modèle. La bibliothèque préconstruite est verrouillée par somme de contrôle, de sorte que chaque exploitant part de la même base auditée, puis s’en écarte selon les besoins de son exploitation.
Questions fréquentes
Qu’est-ce que l’analyse en nœud papillon en aviation ?
L’analyse en nœud papillon (bow-tie) est une technique visuelle de modélisation des barrières qui place un événement redouté au centre, les menaces crédibles susceptibles de le provoquer à gauche, les conséquences s’il se produit à droite, et les barrières de prévention et de rétablissement entre les deux. La technique est née dans la sécurité des procédés chimiques (CCPS, IOGP) et est aujourd’hui largement utilisée par les exploitants aériens matures au regard de l’Annexe 19 de l’OACI pour rendre explicite la défense en profondeur.
Qu’est-ce qu’un événement redouté dans un nœud papillon ?
Un événement redouté est le moment où le danger n’est plus maîtrisé : ni la cause, ni la conséquence, mais l’instant de perte de maîtrise entre les deux. Par exemple, « perte d’espacement entre aéronefs » est un événement redouté; « collision en vol » est une conséquence; « clairance ATC erronée » est une menace. Choisir précisément l’événement redouté est l’étape la plus difficile et la plus importante de la construction d’un nœud papillon utile.
Quelle est la différence entre barrières de prévention et barrières de rétablissement ?
Les barrières de prévention se situent entre les menaces et l’événement redouté : elles empêchent la menace de se transformer en perte de maîtrise. Les barrières de rétablissement se situent entre l’événement redouté et ses conséquences : elles limitent les dommages une fois l’événement redouté survenu. Les deux sont des enregistrements typés avec un responsable, un type (technique, procédural, comportemental), une cote d’efficacité et une source de vérification. Elles sont structurellement identiques; c’est leur place dans le nœud papillon qui fait de l’une une barrière de prévention et de l’autre une barrière de rétablissement.
Pourquoi les nœuds papillon sur tableur échouent-ils ?
Les nœuds papillon sur tableur ou sur diapositives échouent pour quatre raisons : (1) le diagramme s’écarte de la réalité dès la fin de l’atelier; (2) les barrières sont des chaînes de caractères, et non des enregistrements typés reliés aux éléments probants d’audit; (3) la réutilisation d’une barrière d’un nœud papillon à l’autre est invisible, la même barrière de gestion de la fatigue dans cinq nœuds papillon étant cinq chaînes différentes; (4) les données opérationnelles (événements, audits, formation) se trouvent ailleurs, si bien que le nœud papillon est mis à jour, quand il l’est, une fois par trimestre. Un nœud papillon statique est un livrable; un nœud papillon vivant est un instrument.
Comment relier l’efficacité des barrières aux données opérationnelles ?
L’efficacité d’une barrière devient une grandeur mesurée lorsque chaque barrière est un enregistrement typé et que chaque événement qui la met à l’épreuve laisse une cote sur une même échelle : efficace, partiellement efficace, inefficace ou absente. La santé de la barrière dans le profil de risque est la part pondérée de ces cotes sur une fenêtre glissante (une cote partiellement efficace compte pour moitié, une cote inefficace ou absente compte entièrement), et une action corrective dont l’efficacité est vérifiée rétablit la barrière qu’elle traite. Les constatations d’audit font émerger des signaux candidats pour le profil de risque, qu’une personne valide ou écarte; elles ne modifient jamais la cote d’une barrière. La santé évolue au moment où une cote est enregistrée, et non au rythme des ateliers.
Références
- CCPS, Bowtie Method (Center for Chemical Process Safety). Les orientations de référence sur la construction du nœud papillon dans les industries de procédés, avec des exemples transposables à l’aviation.
- Rapport 415 de l’IOGP, Asset Integrity, the Key to Managing Major Incident Risks. La méthodologie du nœud papillon et la cotation de l’efficacité des barrières issues du secteur pétrolier et gazier, largement citées dans les textes de sécurité aérienne.
- James Reason, Managing the Risks of Organizational Accidents (1997). Le modèle du fromage suisse qui fonde la logique de défense en profondeur que le nœud papillon exprime visuellement.
- Doc 9859 de l’OACI, Manuel de gestion de la sécurité, quatrième édition (2018). Section 2.7 sur les dangers et section 5.3 sur l’évaluation des risques de sécurité.
- EUROCONTROL Safety Letter 11, Bowtie Modelling. Exemples concrets et écueils propres à l’aviation.
- BowTieXP, RiskHive (outils commerciaux). Deux des systèmes dédiés au nœud papillon les plus connus; des points de repère de ce à quoi peut ressembler un nœud papillon logiciel.