01

Réponse rapide

La version courte se trouve dans l’encadré au-dessus du sommaire. Ci-dessous, chacune des quatre composantes a sa propre section : ce qu’elle est, lesquels des douze éléments elle regroupe, les enregistrements qu’elle produit, et sa défaillance la plus courante. La dernière section montre comment un événement traverse les quatre. Pour commencer par la définition générale, lisez d’abord ce qu’est un SGS.

02

Politique de sécurité

La politique de sécurité est la fondation sur laquelle reposent les trois autres composantes. C’est là que l’organisation s’engage par écrit envers la sécurité, désigne qui est responsable de quoi et met en place la structure de soutien. Dans le cadre de l’Annexe 19 de l’OACI, elle regroupe cinq des douze éléments :

  • L’engagement de la direction, une politique de sécurité signée et dotée de ressources, au plus haut niveau.
  • L’obligation de rendre compte et les responsabilités en matière de sécurité, qui répond de la sécurité, du dirigeant responsable jusqu’aux échelons inférieurs.
  • La nomination du personnel clé de sécurité, une personne désignée responsable du SGS.
  • La coordination de la planification des interventions d’urgence, le plan d’intervention relié au SGS.
  • La documentation du SGS, le cadre et les enregistrements qui décrivent le système.

Les enregistrements qu’elle produit : l’énoncé de politique de sécurité signé, une cartographie des responsabilités, les actes de nomination du dirigeant responsable et du gestionnaire de la sécurité, le plan d’intervention d’urgence, et l’ensemble documentaire du SGS qui indexe tout le reste.

La défaillance courante : l’engagement sur papier, pas dans le budget. La politique est signée et encadrée, le dirigeant responsable est nommé dans le manuel, puis rien ne reçoit de ressources. La sécurité se dispute le temps et l’argent comme n’importe quelle autre fonction, et perd sans bruit. Quand le sommet du système est purement cérémoniel, le signalement, l’analyse et la correction qui se trouvent en dessous n’obtiennent jamais l’autorité ni les ressources nécessaires, et les trois autres composantes fonctionnent à la bonne volonté jusqu’à ce qu’elle s’épuise.

03

Gestion des risques de sécurité

La gestion des risques de sécurité est le moteur du SGS : la composante qui trouve réellement les dangers et agit sur eux. Elle regroupe deux des douze éléments, l’identification des dangers et l’évaluation et l’atténuation des risques de sécurité, mais ces deux éléments portent l’essentiel de la valeur de sécurité de tout le système.

Les dangers arrivent de trois directions. Les sources réactives sont les événements déjà survenus : comptes rendus d’événement, incidents, constatations. Les sources proactives regardent avant que quoi que ce soit ne tourne mal : audits, sondages, observations en ligne, analyse des données de vol. Les sources prédictives modélisent ce qui pourrait se combiner pour causer un dommage. Quelle que soit la source, chaque danger est évalué pour le risque qu’il porte, généralement la gravité de la pire issue crédible rapportée à sa probabilité, puis maîtrisé par des barrières jusqu’à ce que le risque résiduel atteigne un niveau que l’organisation a jugé acceptable.

Les enregistrements qu’elle produit : le registre des dangers, les évaluations des risques individuelles, les cotes sur la matrice de risque, les modèles en nœud papillon (bow-tie) qui exposent les menaces et les barrières autour d’un événement redouté, les barrières elles-mêmes, et les actions d’atténuation ouvertes pour les renforcer. Pour la vue par barrières sans tableur, voyez l’explication du nœud papillon.

La défaillance courante : le risque évalué une fois, classé et jamais réexaminé. Le registre des dangers devient un cimetière d’entrées que personne ne rouvre, un risque est coté le jour où il est soulevé puis figé alors que l’exploitation change autour de lui, et l’atténuation se réduit à « donner une formation » sans vérifier que la formation a changé quoi que ce soit. La matrice est aussi utilisée à l’envers, rétro-conçue pour aboutir à la réponse que quelqu’un voulait déjà plutôt que pour révéler honnêtement le risque.

04

Assurance de la sécurité

L’assurance de la sécurité est la vérification. La gestion des risques de sécurité construit les barrières; l’assurance de la sécurité prouve qu’elles tiennent toujours et fonctionnent encore. Elle regroupe trois des douze éléments :

  • La surveillance et la mesure de la performance de sécurité, les indicateurs, les objectifs et les audits internes qui montrent si la sécurité est réellement assurée.
  • La gestion du changement, l’évaluation du risque d’un changement planifié avant qu’il soit fait, pas après.
  • L’amélioration continue du SGS, l’audit du système lui-même et les suites données à ce que l’audit révèle.

Les enregistrements qu’elle produit : les indicateurs de performance de sécurité et leurs cartes de contrôle, les rapports d’audit interne et les constatations qu’ils soulèvent, les enquêtes de sécurité sur les événements, les évaluations de gestion du changement, et les actions correctives et préventives (CAPA) qui mènent une constatation jusqu’à sa clôture. Les indicateurs sont le pouls de cette composante : voyez la bibliothèque de SPI pour savoir comment se construit un ensemble d’indicateurs avancés.

La défaillance courante : une surveillance qui mesure l’activité plutôt que la performance. Les indicateurs sont dessinés en flèches colorées ou en mur rouge, orange et vert au lieu d’une véritable maîtrise statistique, si bien que la variation normale ressemble à une tendance et qu’un vrai décalage se perd dans le bruit. Les constatations sont ouvertes puis jamais closes. Les enquêtes s’arrêtent à « l’erreur humaine » au lieu des conditions qui ont rendu l’erreur probable. Et le changement se fait d’abord, puis le risque est évalué ensuite, quand il l’est. Pour la moitié qui concerne les indicateurs, le remède est une véritable maîtrise des procédés : voyez cartes de contrôle ou barres de tendance.

05

Promotion de la sécurité

La promotion de la sécurité est le carburant. Elle maintient les personnes compétentes dans leurs tâches de sécurité et garde la sécurité visible et à double sens, ce qui permet d’abord aux comptes rendus de continuer d’alimenter la gestion des risques de sécurité. Elle regroupe les deux derniers des douze éléments, la formation et l’éducation et la communication sur la sécurité.

Les enregistrements qu’elle produit : les dossiers de formation et de compétence, la matrice de formation, les bulletins de sécurité et les communications de retour d’expérience, les résultats de sondage qui mesurent la culture de sécurité, et les traces de retour d’information qui montrent aux déclarants que leurs comptes rendus ont eu une suite. Ce retour n’est pas une politesse : une boucle de culture juste fermée est ce qui entretient le signalement, et nous la détaillons dans la culture juste en cinq questions.

La défaillance courante : la diffusion, pas le dialogue. La formation devient un diaporama unique à l’accueil, jamais actualisé. La communication va dans un seul sens, de la direction vers le personnel, sans canal de retour. Les leçons d’une enquête restent enfermées dans le dossier d’enquête et n’atteignent jamais les équipages qui en ont besoin. Et les déclarants qui signalent de bonne foi n’apprennent jamais ce qui s’est passé, si bien qu’ils cessent peu à peu de signaler. Quand la promotion de la sécurité échoue, l’échec reste invisible un moment, puis apparaît sous la forme d’un taux de signalement qui baisse sans bruit et prive le reste du système de sa donnée la plus importante.

06

Comment les quatre se relient

On représente souvent les quatre composantes par quatre cases, ce qui leur donne l’air de quatre chantiers séparés. Elles ne le sont pas. Les voici d’un coup d’œil, puis nous suivrons un événement à travers les quatre.

Les quatre composantes d’un coup d’œil
ComposanteÉléments clésProduit (enregistrements)Défaillance courante
Politique de sécuritéEngagement, responsabilités, personnel clé de sécurité, intervention d’urgence, documentationPolitique signée, cartographie des responsabilités, actes de nomination, plan d’intervention d’urgenceEngagement sur papier, pas dans le budget
Gestion des risques de sécuritéIdentification des dangers; évaluation et atténuation des risquesRegistre des dangers, évaluations des risques, modèles en nœud papillon, barrières, atténuationsRisque évalué une fois, classé, jamais réexaminé
Assurance de la sécuritéSurveillance de la performance; gestion du changement; amélioration continueIndicateurs et graphiques, constatations d’audit, enquêtes, évaluations du changement, CAPAConstatations jamais closes, flèches au lieu de cartes de contrôle
Promotion de la sécuritéFormation et éducation; communication sur la sécuritéDossiers de formation et de compétence, bulletins de sécurité, résultats de sondage, retoursDiffusion, pas dialogue; les déclarants n’ont jamais de nouvelles

Prenez un événement ordinaire, un décollage interrompu, un contact lors de l’assistance au sol, une approche non stabilisée suivie d’une remise des gaz, et suivez-le. La promotion de la sécurité explique que le compte rendu existe : quelqu’un a été formé à le déposer et avait confiance qu’il serait traité équitablement. La gestion des risques de sécurité le recueille : le danger qu’il a sollicité est identifié, la barrière qui a cédé est nommée, et le risque est réévalué sur la matrice. L’assurance de la sécurité prend le relais : l’événement fait l’objet d’une enquête, une action corrective est ouverte pour rétablir la barrière, et l’indicateur qui suit ce danger est surveillé pour détecter une récurrence, avec une barrière de clôture qui garde le dossier ouvert jusqu’à ce que l’efficacité de l’action soit prouvée. La politique de sécurité chapeaute le tout : elle définit qui est responsable d’accepter ou d’atténuer le risque résiduel et qui fournit les ressources de la correction, et le dirigeant responsable voit l’évolution du profil de risque. Un événement, quatre composantes, dans l’ordre.

Imaginez maintenant le même événement dans une exploitation où les quatre composantes sont des systèmes séparés. Le compte rendu arrive dans une boîte de réception. Personne ne le relie au danger. L’action corrective, si elle est ouverte, vit dans un autre outil de suivi et se clôt sans que personne vérifie la barrière. L’indicateur qui aurait signalé la tendance se trouve dans un tableur que l’enquêteur n’ouvre jamais. Chaque composante existe techniquement, et l’événement s’éteint pourtant sans bruit. C’est pourquoi le lien entre les quatre composantes n’est pas un simple atout : c’est le mécanisme par lequel un SGS réduit réellement le risque.

C’est exactement ce pour quoi eAviora est conçu. Tout le SGS fonctionne comme un seul graphe opérationnel, si bien qu’un événement se relie automatiquement à son danger, à la barrière qui a cédé, à l’action corrective, à l’indicateur et au profil de risque de sécurité, au lieu d’être ressaisi d’un outil à l’autre. Des barrières de clôture imposées empêchent un dossier de se clore sur un risque ouvert, si bien qu’une barrière dégradée ne peut pas être approuvée tant qu’une action corrective liée n’a pas prouvé son efficacité. Les indicateurs reposent sur une véritable maîtrise statistique des procédés, et le profil de risque est calculé plutôt qu’affirmé. Voyez comment les enregistrements s’articulent dans relier événement, CAPA, SPI et profil de risque et les barrières de clôture imposées, ou découvrez le module SGS.

07

Questions fréquentes

Quelles sont les quatre composantes d’un système de gestion de la sécurité ?

Les quatre composantes (ou piliers) d’un SGS sont la politique de sécurité, la gestion des risques de sécurité, l’assurance de la sécurité et la promotion de la sécurité. La politique de sécurité fixe l’engagement de la direction, les responsabilités en matière de sécurité et la nomination du personnel clé de sécurité. La gestion des risques de sécurité identifie les dangers, puis évalue et maîtrise leur risque. L’assurance de la sécurité surveille la performance de sécurité, gère le risque lié au changement et entretient l’amélioration continue. La promotion de la sécurité assure la formation à la sécurité et une communication de sécurité dans les deux sens. Les quatre sont définies dans l’Annexe 19 de l’OACI et exigées par des règles nationales comme la Part 5 de la FAA (14 CFR Part 5).

Quels sont les 12 éléments d’un SGS ?

Dans le cadre de l’Annexe 19 de l’OACI, les quatre composantes regroupent douze éléments. La politique de sécurité en compte cinq : l’engagement de la direction; l’obligation de rendre compte et les responsabilités en matière de sécurité; la nomination du personnel clé de sécurité; la coordination de la planification des interventions d’urgence; et la documentation du SGS. La gestion des risques de sécurité en compte deux : l’identification des dangers; et l’évaluation et l’atténuation des risques de sécurité. L’assurance de la sécurité en compte trois : la surveillance et la mesure de la performance de sécurité; la gestion du changement; et l’amélioration continue du SGS. La promotion de la sécurité en compte deux : la formation et l’éducation; et la communication sur la sécurité. Cinq plus deux plus trois plus deux font douze.

Quels enregistrements chaque composante du SGS produit-elle ?

La politique de sécurité produit l’énoncé de politique de sécurité signé, la cartographie des responsabilités, les actes de nomination du personnel clé de sécurité, le plan d’intervention d’urgence et l’ensemble documentaire du SGS. La gestion des risques de sécurité produit le registre des dangers, les évaluations des risques, les cotes sur la matrice de risque, les modèles en nœud papillon (bow-tie), les barrières et les actions d’atténuation. L’assurance de la sécurité produit les indicateurs de performance de sécurité et leurs graphiques, les rapports d’audit interne et leurs constatations, les enquêtes de sécurité sur les événements, les évaluations de gestion du changement et les actions correctives. La promotion de la sécurité produit les dossiers de formation et de compétence, les bulletins de sécurité, les résultats de sondage et les traces de retour d’information de la culture juste. Ces enregistrements sont les éléments probants qu’un auditeur demande à voir.

Quelle est la défaillance la plus courante de chaque composante du SGS ?

La politique de sécurité échoue quand l’engagement existe sur papier mais pas dans le budget, et que le dirigeant responsable est nommé mais pas impliqué. La gestion des risques de sécurité échoue quand un danger est évalué une fois, classé et jamais réexaminé, ou quand l’atténuation se résume à « donner une formation » sans vérification. L’assurance de la sécurité échoue quand les indicateurs sont des flèches colorées au lieu d’une véritable maîtrise statistique, et quand les constatations sont ouvertes mais jamais closes. La promotion de la sécurité échoue quand elle devient une diffusion à sens unique : des diapositives d’accueil une seule fois, des leçons enfermées dans le dossier d’enquête, et des déclarants qui n’ont jamais de nouvelles, si bien que la culture de signalement qui alimente tout le système s’étiole sans bruit.

Comment les quatre composantes d’un SGS se relient-elles ?

Elles se relient par les événements qui circulent dans le système. Prenez un seul événement : la promotion de la sécurité explique qu’il ait été signalé, la gestion des risques de sécurité identifie le danger qu’il a sollicité et la barrière qui a cédé, l’assurance de la sécurité en fait l’enquête et ouvre une action corrective tout en surveillant l’indicateur qui le suit, et la politique de sécurité définit qui est responsable du risque résiduel et qui fournit les ressources de la correction. Un seul événement sollicite les quatre composantes, dans l’ordre. C’est pourquoi un SGS ne fonctionne que si ses composantes sont reliées : gérées comme quatre archives distinctes, l’événement meurt dans une boîte de réception et ne réduit jamais le risque.