01

Réponse rapide

Voir l’encadré mis en évidence au-dessus du sommaire. La suite de cet article explique pourquoi un seul chiffre, les sept composantes qui le sous-tendent, le niveau de risque OACI affiché à côté, la manière de l’explorer en détail, et la boucle de gouvernance qu’il alimente.

02

Pourquoi un seul chiffre

Chaque réunion du conseil arrive au même moment. On demande au dirigeant responsable, en termes simples : « sommes-nous plus sûrs ? » La réponse honnête se trouve dans des dizaines d’indicateurs, des centaines d’événements, un registre des dangers et un arriéré d’actions correctives. Personne autour de la table ne lit tout cela. Il leur faut une lecture par thème de risque à laquelle ils peuvent se fier, puis qu’ils peuvent interroger.

C’est le rôle d’un profil de risque de sécurité (SRP) : un score unique par thème qui condense l’état réel de l’exploitation en un chiffre sur lequel le conseil peut agir. Le danger de tout chiffre unique est qu’il cache plus qu’il ne révèle : une tuile verte peut confortablement masquer une tendance qui se dégrade, une barrière dégradée ou une action corrective bloquée. Le score n’est donc utile que si deux conditions sont réunies : il est calculé à partir des dossiers, et vous pouvez l’ouvrir pour voir pourquoi il se lit ainsi.

Une tuile colorée que quelqu’un met à jour à la main chaque trimestre échoue aux deux tests. C’est une opinion figée dans le temps, sans calcul en dessous et sans rien à explorer. Un profil de risque de sécurité calculé est l’inverse : il fusionne sept composantes lues dans les dossiers, se trouve à côté du pire niveau de risque OACI du périmètre, montre le calcul et permet au conseil de descendre du chiffre jusqu’aux éléments probants. Un chiffre en surface ; une exploitation connectée en dessous.

03

Les sept composantes

Le score du profil de risque de sécurité n’est pas une mesure unique. C’est une fusion de sept composantes, chacune répondant à une question différente sur le même thème de risque. Lues ensemble, elles décrivent non seulement le niveau de risque d’un thème, mais aussi le degré de confiance que l’on peut accorder à cette lecture.

  • Risque de base. Le risque évalué sous-jacent du thème, le point de départ avant que l’évolution récente, les contrôles ou les éléments probants ne soient pris en compte.
  • Tendance. Si le thème s’améliore ou se dégrade dans le temps. Un thème tolérable qui évolue dans le mauvais sens n’est pas la même chose qu’un thème tolérable qui reste stable.
  • État des barrières. L’évaluation des barrières du thème sur la période. Les évaluations « efficace » font baisser le score ; les barrières partiellement efficaces, inefficaces ou absentes le font monter.
  • Signaux actifs. La part des indicateurs du thème en dépassement sur la période, la preuve que quelque chose se passe, et non une moyenne historique.
  • Exposition aux actions correctives. La part du travail correctif ouvert lié au thème qui a dépassé son échéance. Un thème soutenu par des actions en retard est plus exposé qu’un thème réellement maîtrisé.
  • Confiance des données. La quantité d’éléments probants réels sur laquelle repose le score. Une lecture fondée sur un signalement riche mérite plus de poids qu’une lecture déduite de données maigres, et le profil le dit.
  • Couverture de surveillance. La qualité avec laquelle l’exploitation est réellement surveillée pour ce thème. Un angle mort est en soi un risque, et le profil en tient compte plutôt que de supposer que le silence signifie la sécurité.

Fusionner ces sept composantes, c’est la différence entre un chiffre et une opinion. Deux thèmes peuvent partager le même risque de base et pourtant se lire très différemment une fois la tendance, l’état des barrières et la confiance des données pris en compte. La fusion est calculée à partir des dossiers sous-jacents, si bien que les mêmes données d’entrée produisent toujours le même score. Elle est consolidée chaque mois, un utilisateur autorisé peut recalculer une période à la demande, et un analyste examine un instantané avant sa publication.

04

Le niveau OACI à côté

Un score fusionné indique comment un thème évolue ; un conseil doit aussi savoir quelle est la gravité de son pire cas, dans des mots que tout le monde comprend déjà. À côté du score, eAviora affiche donc le pire des quatre niveaux de risque du Doc 9859 de l’OACI, le Manuel de gestion de la sécurité selon lequel travaille chaque exploitant, parmi les dossiers du périmètre, écrit en toutes lettres, jamais en abréviations, ainsi que le pire niveau résiduel une fois les actions correctives réalisées.

  • Acceptable. Le thème est réellement maîtrisé. Une surveillance courante suffit ; aucune action particulière n’est requise.
  • Tolérable. Le thème tient, mais seulement parce que des contrôles actifs font leur travail. Il reste sous observation et les contrôles restent surveillés.
  • Indésirable. Le thème exige de l’attention. Un travail correctif est attendu, et le conseil a raison de demander ce qui est fait et pour quand.
  • Intolérable. Le thème ne peut pas être laissé en l’état. Il exige une action immédiate ou, s’il doit être accepté pour une période définie, une acceptation consignée et cosignée qui nomme le responsable de la décision.

Le niveau suit la règle du pire cas du Doc 9859, si bien qu’un seul dossier intolérable le fixe, aussi calme que paraisse la moyenne, et il n’est jamais fondu dans le score. La bande indique comment le thème évolue ; le niveau indique la gravité de son pire cas, dans les mêmes mots que ceux sur lesquels l’autorité fonde ses audits.

05

Explorer le score en détail

Un score calculé ne gagne la confiance que si l’on peut le décomposer. Le profil de risque de sécurité n’est pas une tuile scellée : c’est le sommet d’une pile que l’on peut parcourir vers le bas. Ouvrez le score d’un thème et vous atteignez les éléments probants qui sous-tendent le chiffre.

  • Les indicateurs contributeurs. Les indicateurs de performance de sécurité (SPI) qui font bouger le score : lesquels se déclenchent, lesquels approchent du seuil, lesquels s’améliorent. Le chiffre est construit à partir d’eux, il renvoie donc à eux.
  • Les barrières liées. Les contrôles dont le score reflète l’état. Vous voyez quelles barrières sont efficaces, lesquelles se sont dégradées, et comment cela a fait pencher le score d’un côté ou de l’autre.
  • Les actions correctives ouvertes. Le travail qui se trouve derrière le thème : ce qui est ouvert, qui en est responsable, et si son efficacité a été prouvée. La composante d’exposition aux actions correctives n’est pas une pondération mystérieuse ; c’est cette liste.

Voilà ce que signifie en pratique « le calcul est montré ». Chaque partie du score renvoie à un dossier que quelqu’un peut lire. Lorsque le conseil demande pourquoi un thème se lit en ambre plutôt qu’en vert, la réponse n’est pas « l’analyste en a eu l’impression » : c’est une barrière dégradée, deux indicateurs en dépassement et une action corrective en retard, chacun cliquable. L’exploration détaillée est l’audit.

06

La boucle de gouvernance qu’il alimente

Un profil de risque de sécurité qu’on se contente de lire n’est qu’une moitié de système. L’intérêt de le calculer à partir des dossiers est qu’il peut piloter la gouvernance qui agit en conséquence, sans que personne ne ressaisisse le tableau dans un dossier de réunion.

Le groupe d’action sécurité. Le groupe d’action sécurité (SAG) est le lieu de la discussion de sécurité au niveau opérationnel. Dans eAviora, son ordre du jour se construit tout seul à partir des signaux en direct : schémas répétés dans l’exploitation, indicateurs qui se sont dégradés et actions correctives qui se sont révélées inefficaces. Le groupe ne passe pas sa première heure à assembler l’ordre du jour ; l’ordre du jour arrive en pointant déjà les thèmes qui, selon le profil calculé, demandent de l’attention.

Le comité d’examen de la sécurité. Le comité d’examen de la sécurité (SRB) est le lieu où s’exerce la surveillance par les responsables et où les décisions sont consignées. Les votes sont consignés dans le dossier, si bien que la question de savoir qui a décidé quoi ne se pose jamais. Et lorsqu’un thème doit être accepté plutôt que ramené à zéro, un risque Intolérable ou Indésirable conservé pour une raison définie, l’acceptation prend la forme d’une dérogation d’acceptation des risques cosignée par deux personnes, et non d’un accord verbal qui disparaît du procès-verbal.

C’est la boucle que le score complète. Le profil de risque de sécurité calculé lit l’exploitation ; le groupe d’action sécurité traite les thèmes qu’il fait ressortir ; le comité d’examen de la sécurité décide et consigne ; les actions correctives et les modifications de barrières qui en découlent reviennent directement dans le profil calculé suivant. Une exploitation connectée : les dossiers en entrée, la réponse au conseil en sortie, une gouvernance consignée qui ferme la boucle.

Les fonctionnalités concernées : module SGS, Analyse de la sécurité. Voyez la lecture connexe sur un profil de risque de sécurité construit à partir de signaux opérationnels en direct ou écrivez-nous pour parler de votre exploitation.

07

Questions fréquentes

Qu’est-ce qu’un profil de risque de sécurité calculé ?

Un profil de risque de sécurité (SRP) est un score unique par thème de risque qui répond à la question du conseil « sommes-nous plus sûrs ? ». Dans eAviora, il est calculé à partir des dossiers plutôt que saisi à la main : il fusionne sept composantes (risque de base, tendance, état des barrières, signaux actifs, exposition aux actions correctives, confiance des données et couverture de surveillance) en un score de 0 à 100, réparti en bandes verte, ambre ou rouge, et l’affiche à côté du pire niveau de risque du Doc 9859 de l’OACI parmi les dossiers du périmètre : Acceptable, Tolérable, Indésirable ou Intolérable. Parce qu’il est calculé, le calcul est montré, et vous pouvez ouvrir le score pour voir les indicateurs, les barrières et les actions correctives ouvertes qui le sous-tendent.

Quelles sont les sept composantes qui alimentent le score du profil de risque de sécurité ?

Sept : le risque de base (le risque évalué sous-jacent du thème), la tendance (s’il s’améliore ou se dégrade), l’état des barrières (l’évaluation des contrôles liés), les signaux actifs (la part des indicateurs en dépassement), l’exposition aux actions correctives (la part du travail correctif ouvert lié au thème qui a dépassé son échéance), la confiance des données (la quantité d’éléments probants réels sur laquelle repose le score) et la couverture de surveillance (la qualité de la surveillance de l’exploitation pour ce thème). Un seul score, fusionné à partir des sept, et non une couleur que quelqu’un choisit à la main.

Comment le profil de risque de sécurité utilise-t-il les quatre niveaux de risque de l’OACI ?

À côté du score fusionné, eAviora affiche le pire niveau de risque du Doc 9859 de l’OACI parmi les dossiers du périmètre, écrit en toutes lettres : Acceptable, Tolérable, Indésirable ou Intolérable, ainsi que le pire niveau résiduel une fois les actions correctives réalisées. Le niveau suit la règle du pire cas de l’OACI, si bien qu’un seul dossier intolérable le fixe, quelle que soit la moyenne. Un risque Intolérable ne peut pas subsister sans action immédiate ou sans une acceptation consignée et cosignée. La bande indique comment le thème évolue ; le niveau indique la gravité de son pire cas.

Peut-on explorer en détail le score du profil de risque de sécurité ?

Oui. Le score n’est pas une tuile scellée. Vous l’ouvrez et descendez vers les indicateurs contributeurs, les indicateurs de performance de sécurité (SPI) qui le font bouger, les barrières liées dont il reflète l’état, et les actions correctives ouvertes qui se trouvent derrière. Comme le profil est calculé à partir de ces dossiers vivants, l’exploration détaillée est l’audit : chaque partie du chiffre renvoie à un dossier que quelqu’un peut lire, et non à une note trimestrielle.

En quoi un profil de risque de sécurité calculé diffère-t-il d’une tuile de tableau de bord ?

Une tuile de tableau de bord colorée est mise à jour à la main par une personne, souvent chaque trimestre, et ne porte aucune explication que l’on puisse examiner. Un profil de risque de sécurité calculé est fusionné à partir de sept composantes lues dans les dossiers, se trouve à côté du pire niveau de risque OACI du périmètre, montre son calcul et vous permet d’explorer les indicateurs, les barrières et les actions correctives qui le sous-tendent. Il alimente aussi la boucle de gouvernance : un groupe d’action sécurité (SAG) dont l’ordre du jour se construit à partir des signaux en direct, et un comité d’examen de la sécurité (SRB) avec des votes consignés et des dérogations d’acceptation des risques cosignées par deux personnes. La tuile raconte une histoire ; le profil calculé fait tourner un système.