Réponse rapide
Voir l’encadré au-dessus du sommaire. La suite de cet article passe en revue chaque couche de la boucle.
Pourquoi les comptes rendus d’événements ne suffisent pas
Le signalement des événements est le fondement d’un système de gestion de la sécurité. L’Annexe 19 de l’OACI, le Règlement (UE) n° 376/2014, la Part-ORO de l’AESA (EASA) et la Part 5 de la FAA l’exigent tous. La plupart des compagnies aériennes l’ont mis en place. Aucune ne fait fonctionner un système de sécurité sur cette seule base.
Un dossier d’événement saisit des données ponctuelles : heure, lieu, type, gravité, auteur du compte rendu, classement. Il répond à la question que s’est-il passé. Il ne répond pas à lui seul aux quatre questions sur lesquelles les responsables de la sécurité doivent agir chaque semaine :
- Quelles barrières ont tenu et lesquelles ont cédé ?
- Cet événement s’inscrit-il dans une tendance à l’échelle de l’exploitation ?
- À quoi ressemble le profil de risque de sécurité cette semaine ?
- Les actions correctives que nous avons clôturées sont-elles réellement efficaces ?
Chacune de ces réponses exige de relier l’événement à d’autres éléments. Sans ces liens, l’équipe sécurité se retrouve avec une file d’attente. Avec eux, elle dispose d’un système de sécurité qui fonctionne. Le modèle de plateforme qui livre ces liens sous la forme d’un seul modèle, plutôt que de quatre bases de données reliées par des API, est le niveau d’exigence que décrit cet article.
Les CAPA, couche d’action
Les actions correctives et préventives (CAPA) forment la couche d’action qui ferme la boucle entre la détection d’un problème de sécurité et l’amélioration du système. Le cycle de vie d’une CAPA suit les étapes attribution → exécution → vérification → efficacité → clôture. La vérification est un contrôle par une deuxième personne, et la politique CAPA de l’organisme peut faire d’un examen d’efficacité terminé une condition stricte avant la clôture d’une action.
Origine. Une CAPA naît d’un événement, souvent sur une barrière que l’analyste a jugée moins qu’efficace ; d’une constatation d’audit ; d’un dépassement de SPI reconnu comme un signal réel ; ou d’une enquête de sécurité, d’un écart de conformité ou d’un changement réglementaire. Dans un système connecté, l’origine est enregistrée sous forme de lien, et non de note en texte libre.
Responsable et vérificateur. Une CAPA appartient à une personne nommée, le service étant conservé comme contexte d’acheminement, et la vérification est un contrôle par une deuxième personne : un vérificateur désigné doit être une personne autre que le responsable et est alors le seul à pouvoir vérifier ; sans vérificateur désigné, toute personne autre que le responsable le peut. Le rôle de surveillance du dirigeant responsable constitue la seule exception.
Examen d’efficacité. C’est l’examen qui distingue une CAPA d’une liste de contrôle. L’examinateur lit les éléments probants, vérifie si le problème s’est reproduit et consigne si l’action a atteint son objectif : efficace, partiellement efficace, inefficace ou non concluante. Un résultat efficace contribue à l’état de la barrière sur laquelle l’action a été ouverte. Un résultat partiel ou inefficace appelle une suite, une action complémentaire ou une justification écrite expliquant pourquoi aucune n’est nécessaire, et un résultat inefficace sur un événement à risque élevé reconvoque le groupe d’action sécurité pour revoir le plan.
Propagation en aval. Lorsqu’un examen d’efficacité est terminé, les indicateurs sont réévalués immédiatement, dont le taux d’efficacité des actions correctives, et un résultat efficace améliore l’état de la barrière à laquelle l’action répond. Le profil de risque de sécurité lit les évaluations, les actions ouvertes et les états des indicateurs du mois lors de sa consolidation mensuelle, et le dossier sécurité du conseil d’administration est construit à partir des mêmes dossiers, si bien que personne ne relance d’export.
Les SPI, couche de mesure
Les indicateurs de performance de sécurité (SPI) forment la couche de mesure qui détecte le moment où l’exploitation sort de l’enveloppe attendue. La section 4 du Doc 9859 de l’OACI définit la discipline ; la bibliothèque de SPI d’un exploitant l’applique.
À quoi ressemble un SPI. Numérique. Borné dans le temps. Rattaché à un danger ou à un événement redouté. Assorti d’un seuil d’alerte (le point où l’enquête se déclenche) et d’un objectif (là où l’exploitation devrait se situer). « Approches non stabilisées pour 1000 secteurs » est un SPI. « Améliorer la culture de sécurité » n’en est pas un.
Indicateurs avancés et indicateurs retardés. La plupart des compagnies aériennes combinent les deux. Les SPI retardés comptent les événements survenus (événements, quasi-accidents) et sont faciles à définir. Les SPI avancés comptent les précurseurs (expirations de formation, constatations d’audit, écarts aux procédures détectés par le FOQA) ; ils sont plus difficiles à définir mais plus utiles sur le plan opérationnel. Une bibliothèque équilibrée comprend les deux.
Responsabilité. Chaque SPI a besoin d’un responsable nommé. Dans eAviora, un indicateur ne peut pas être activé sans responsable, et chacun fait l’objet d’un examen périodique selon la fréquence d’examen de sa bibliothèque. Les SPI sans responsable dérivent, et un SPI dont personne n’est responsable est une mesure, pas un indicateur.
Comment les SPI se relient en amont et en aval. En amont : un événement classé compte dans les indicateurs de sa famille de risques lors de l’évaluation quotidienne suivante, ou immédiatement lorsque son risque résiduel est fixé au-dessus du niveau tolérable. En aval : une période en dépassement avertit le responsable de l’indicateur et reçoit une échéance ; le responsable consigne s’il s’agit d’un signal réel, d’un problème de données ou d’une variation acceptée, et un signal réel est orienté vers une action corrective ou un examen par un comité de gouvernance. Les états des indicateurs alimentent le profil de risque de sécurité lors de sa consolidation mensuelle. Le SPI est la couche de mesure entre les événements et la surveillance.
Le SRP, couche de surveillance
Le profil de risque de sécurité (SRP) est la couche de surveillance que lit le dirigeant responsable. Ce n’est pas un synonyme du registre des risques : c’est la vue opérationnelle en direct, construite par-dessus tous les autres éléments.
Ce que contient le SRP. L’exploitation entière, chaque thème de risque et chaque famille de risques sous surveillance, avec un score issu de sept composantes : le risque évalué des dossiers concernés, la tendance, les évaluations de barrières, les états des indicateurs, les actions correctives en retard, la confiance dans les données et la couverture de surveillance, affiché à côté du niveau de risque OACI le plus élevé parmi ces dossiers. Le SRP est calculé ; ce n’est pas un document tenu à la main.
Cadence. Il est lu par le dirigeant responsable et le comité d’examen de la sécurité. eAviora consolide chaque mois le deuxième jour du mois suivant, un utilisateur autorisé peut recalculer une période à la demande, et un analyste examine un instantané avant sa publication comme position officielle. Les vues détaillées derrière chaque score, le tableau de l’état des barrières et les actions ouvertes, lisent les dossiers actuels.
Ce qui fait bouger le SRP. Des dossiers concernés évalués à un risque plus élevé. Une barrière jugée partiellement efficace, inefficace ou absente. Un indicateur en dépassement et une tendance qui se dégrade. Des actions correctives qui dépassent leur échéance. Et un angle mort : une famille sans indicateur actif et sans événement classé depuis quatre-vingt-dix jours obtient un score plus mauvais, pas meilleur.
Pourquoi c’est important. Le dirigeant responsable exerce sa surveillance au moyen du SRP. Un SRP que personne ne peut rattacher à ses dossiers est un récit ; un SRP calculé à partir des dossiers, examiné par un analyste et publié comme position officielle est un système. L’autorité audite le récit ; l’exploitation fonctionne sur le système.
Comment eAviora les relie
eAviora est la plateforme d’intelligence en sécurité aérienne construite précisément autour de cette boucle, et la boucle est en production aujourd’hui. Les quatre éléments partagent une seule exploitation connectée, si bien que la propagation entre modules est structurelle, et non narrative.
En pratique :
- La saisie d’un événement mène au classement : un agent de sécurité spécialisé propose, un humain approuve, et le classement détermine le nœud papillon de la famille de risques qui s’applique.
- Le nœud papillon de la famille s’affiche autour de son événement redouté, avec ses menaces, ses conséquences et ses barrières. Chaque barrière porte une évaluation d’efficacité propre à chaque dossier, efficace, partiellement efficace, inefficace ou absente, donnée par l’analyste pour chaque événement ou enquête de sécurité qui l’a mise à l’épreuve.
- Les SPI de la famille de risques sont réévalués chaque jour, et immédiatement lorsque le risque résiduel d’un événement est fixé au-dessus du niveau tolérable. Un dépassement avertit le responsable de l’indicateur et reçoit une échéance.
- Les CAPA naissent des événements, des constatations d’audit et des dépassements de SPI. Une barrière jugée moins qu’efficace maintient l’événement ouvert jusqu’à ce qu’une action corrective la couvre ou qu’une décision de ne pas en ouvrir soit consignée, et selon la politique par défaut l’action doit ensuite être jugée efficace, ou l’examen faire l’objet d’une dispense formelle, avant que l’événement puisse être clôturé.
- Le profil de risque de sécurité se consolide chaque mois : sept composantes, risque de base, tendance, état des barrières, signaux actifs, exposition aux actions correctives, confiance dans les données et couverture de surveillance, fusionnées en un score classé vert, orange ou rouge, à côté du niveau de risque le plus élevé au sens du Doc 9859 de l’OACI dans le périmètre.
La moitié de la chaîne consacrée aux événements, du classement à l’évaluation des barrières, à l’action corrective, à l’examen d’efficacité puis à la clôture, fonctionne comme une seule exploitation connectée, et ses conditions de clôture sont démontrées par une suite de 13 scénarios sur 13, et non affirmées sur une diapositive.
Les surfaces concernées : module SGS, Actions (CAPA), Analyses de sécurité. Consultez le Guide de l’acheteur ou écrivez-nous pour parler de votre exploitation.
Questions fréquentes
Comment le signalement des événements, les CAPA, les SPI et le SRP sont-ils reliés dans un système de gestion de la sécurité ?
Un système de gestion de la sécurité connecté relie les quatre éléments en une seule exploitation connectée. Un événement est classé dans la taxonomie des risques de l’exploitant, et ce classement détermine le nœud papillon (bow-tie) qui s’applique, avec son événement redouté, ses menaces, ses conséquences et ses barrières de prévention et de récupération. L’analyste évalue chaque barrière que l’événement a mise à l’épreuve. Les indicateurs de performance de sécurité mesurent chaque famille de risques dans le temps, et certains mesurent directement l’état d’une barrière. Les actions correctives naissent des événements, souvent sur une barrière jugée moins qu’efficace, des constatations d’audit et des dépassements d’indicateurs reconnus comme un signal réel. Les dossiers, les évaluations de barrières, les états des indicateurs et les actions ouvertes se consolident dans le profil de risque de sécurité. Ce sont les liens qui transforment quatre éléments en un seul système de sécurité.
Pourquoi le signalement des événements ne suffit-il pas à lui seul pour un système de sécurité ?
Le signalement des événements saisit des faits isolés, mais ne répond pas à lui seul aux questions opérationnelles sur lesquelles les responsables de la sécurité doivent agir : quelles barrières ont tenu et lesquelles ont cédé, si cet événement s’inscrit dans une tendance, à quoi ressemble le profil de risque de sécurité cette semaine, et si les CAPA clôturées sont réellement efficaces. Chacune de ces réponses exige de relier l’événement à d’autres éléments. Sans ces liens, le signalement des événements est une file d’attente, pas une vue d’ensemble.
Quel est le rôle des CAPA pour relier les événements aux SPI et au SRP ?
Les actions correctives et préventives (CAPA) forment la couche d’action qui ferme la boucle entre la détection d’un problème de sécurité et l’amélioration du système. Un événement, une constatation d’audit ou un dépassement d’indicateur déclenche une CAPA, et lorsque l’événement a jugé une barrière moins qu’efficace, la CAPA est ouverte sur cette barrière. Une deuxième personne vérifie le travail, et selon la politique par défaut l’événement ne peut pas être clôturé tant que l’examen d’efficacité de l’action ne l’a pas jugée efficace ou que cet examen n’a pas fait l’objet d’une dispense formelle. Un examen terminé réévalue immédiatement les indicateurs, et un résultat efficace contribue au rétablissement de l’état de la barrière. Le profil de risque de sécurité lit les actions ouvertes, les évaluations de barrières et les états des indicateurs lors de sa consolidation mensuelle. Sans les CAPA pour fermer cette boucle, le système enregistre des événements mais ne s’améliore pas.
Comment eAviora relie-t-il événement, CAPA, SPI et SRP ?
eAviora fait fonctionner tout cela comme une seule exploitation connectée, en production aujourd’hui. Le classement de l’événement choisit le nœud papillon, l’analyste évalue chaque barrière que l’événement a mise à l’épreuve, et une barrière jugée moins qu’efficace maintient l’événement ouvert jusqu’à ce qu’une action corrective soit ouverte sur elle ou qu’une décision de ne pas le faire soit consignée. Une fois l’examen d’efficacité de cette action terminé, les indicateurs sont réévalués immédiatement, et un résultat efficace contribue au rétablissement de l’état de la barrière. Les indicateurs sont aussi réévalués chaque jour, et le profil de risque de sécurité consolide chaque mois à partir des mêmes dossiers, pour qu’un analyste l’examine et le publie. Les quatre éléments partagent un seul modèle, et non quatre bases de données reliées par des API, et les conditions de clôture sont démontrées par une suite de 13 scénarios sur 13.
Que lit le dirigeant responsable dans un système de sécurité connecté ?
Un système de sécurité connecté produit une vue opérationnelle que le dirigeant responsable lit chaque semaine : le profil de risque de sécurité par thème et par famille de risques, les indicateurs qui approchent de leurs seuils, le stock de CAPA ouvertes avec les dates d’examen d’efficacité, les barrières récemment dégradées et les signaux faibles candidats que l’analyse quotidienne a fait remonter pour examen humain. Cette vue est construite à partir des dossiers sous-jacents, et non assemblée à partir d’exports trimestriels.