Réponse rapide
L’encadré au-dessus du sommaire donne la version courte. Les sections ci-dessous précisent la définition, déroulent trois exemples que tout exploitant reconnaîtra (une piste contaminée, la fatigue de l’équipage et la surcharge de NOTAM), montrent pourquoi confondre les deux produit un registre inutile, puis suivent la chaîne qui va d’un danger à ses risques et aux barrières qui les contiennent, pour finir sur le nœud papillon qui rend l’ensemble visible.
La définition précise
Trois mots font le travail ici, et ils ne sont pas interchangeables :
- Danger : une condition ou un objet susceptible de causer un dommage ou d’y contribuer. C’est un état du monde. Une piste contaminée est un danger, que quelque chose tourne mal sur elle ou non.
- Conséquence : l’issue crédible que le danger pourrait produire. Une sortie de piste, un conflit en vol, une blessure. Un danger peut en avoir plusieurs.
- Risque : l’évaluation d’une conséquence donnée, exprimée par sa gravité combinée à la probabilité qu’elle se produise. C’est un jugement, pas un fait sur le monde.
La distinction n’est pas théorique. Un danger ne peut pas être coté seul, car « à quel point c’est grave » et « à quel point c’est probable » n’ont de sens qu’une fois l’issue nommée. Et le mot « risque » sans conséquence nommée ni évaluation n’est qu’une inquiétude accompagnée d’un point rouge. C’est dans le risque qu’entrent la gravité et la probabilité, soit exactement le jugement à deux axes que la matrice de risque sert à structurer. L’identification des dangers trouve les conditions; l’évaluation des risques cote les issues; et seule la seconde produit un chiffre sur lequel établir des priorités.
Trois exemples concrets
La distinction se saisit le mieux avec des cas que tout exploitant connaît. Dans chacun, remarquez que le danger est une condition, le risque une issue évaluée, et les barrières les mesures de maîtrise que vous gérez réellement.
1. Piste contaminée.
- Danger : de l’eau stagnante, de la neige fondante ou de la glace qui réduit l’adhérence disponible.
- Conséquence : une sortie de piste ou un dépassement de piste à l’atterrissage ou au décollage.
- Risque : cette sortie de piste cotée en gravité (potentiellement dangereuse ou catastrophique) et en probabilité (déterminée par l’épaisseur de la contamination, la longueur de piste disponible et la charge de travail de l’équipage).
- Barrières : les comptes rendus d’efficacité de freinage, un calcul de performance à l’atterrissage refait, une limite de contamination ou de vent traversier, et la possibilité d’attendre ou de se dérouter.
2. Fatigue de l’équipage.
- Danger : une vigilance réduite par l’accumulation des temps de service, un sommeil perturbé ou la charge circadienne.
- Conséquence : une annonce manquée en approche, une réaction lente à une alarme ou une erreur dans un calcul de performance. Notez qu’il s’agit d’un seul danger qui produit plusieurs risques distincts, chacun coté séparément.
- Risque : chacune de ces issues évaluée séparément, car elles n’ont ni la même gravité ni la même probabilité.
- Barrières : les limites de temps de service et de repos, un système de gestion des risques liés à la fatigue, des équipages de réserve, et une vérification avant vol comme un outil d’évaluation des risques avant vol qui cote la fatigue avec les autres menaces de l’étape.
3. Surcharge de NOTAM.
- Danger : un dossier de briefing si chargé d’avis que l’élément critique y est enfoui.
- Conséquence : un équipage agit sur une image périmée, roule vers une voie de circulation fermée ou planifie avec une aide à la navigation hors service.
- Risque : cette issue d’avis manqué cotée en gravité et en probabilité, compte tenu de l’aérodrome et de la phase de vol.
- Barrières : un outil de briefing qui filtre et met en évidence les avis importants sur le plan opérationnel, une contre-vérification entre membres d’équipage, et une annonce normalisée pour les surfaces fermées.
Dans les trois cas, coter le danger n’aurait aucun sens. C’est la conséquence nommée, évaluée en gravité et en probabilité, qui vous indique quelle barrière renforcer en premier.
Pourquoi la confusion ruine un registre
Quand danger et risque se confondent, un registre des dangers se remplit d’entrées comme « météo », « fatigue » ou « congestion de l’aire de trafic », chacune marquée d’une couleur et rien d’autre : aucune conséquence nommée, aucune gravité, aucune probabilité, aucune barrière, aucun responsable. Un registre construit ainsi présente trois défauts fatals à la fois.
- Il ne peut pas être hiérarchisé. Toutes les entrées semblent également alarmantes, si bien que le registre n’offre aucun moyen de décider sur quoi travailler en premier.
- Il ne peut pas donner lieu à des actions. Une barrière s’attache à une conséquence, pas à une impression. « Fatigue » seul ne vous donne rien contre quoi placer une mesure de maîtrise.
- Il ne peut pas être mesuré. Sans risque évalué, il n’y a pas de niveau résiduel à suivre, et vous ne pouvez donc jamais montrer qu’une atténuation a réellement changé quelque chose.
Le résultat est un registre qui coche une case d’audit et ne change rien sur le plan opérationnel : un cimetière d’inquiétudes vagues. Le remède est la discipline à laquelle cet article revient sans cesse. Consignez le danger une fois, énumérez ses conséquences crédibles, évaluez chaque conséquence comme un risque distinct, et attribuez une barrière partout où le niveau évalué le justifie. C’est aussi pourquoi un graphe opérationnel unique compte : quand le danger, ses risques, ses barrières et les événements qui les mettent à l’épreuve sont les mêmes enregistrements reliés, le registre cesse d’être une liste figée et devient quelque chose que vous pouvez réellement piloter.
La chaîne danger, risque, barrière
Une fois le vocabulaire clarifié, toute la gestion des risques de sécurité forme une seule chaîne, et chaque maillon dépend du précédent :
Danger identifié → conséquences énumérées → chaque conséquence évaluée → barrières attribuées → les indicateurs surveillent l’état des barrières → les événements mettent les barrières à l’épreuve → les actions correctives rétablissent les barrières dégradées.
Lue de gauche à droite, elle dit : trouvez la condition, nommez les issues qu’elle pourrait causer, cotez chaque issue sur la matrice de risque, et placez des mesures de maîtrise là où la cote les exige. Les barrières sont de deux sortes : les barrières de prévention réduisent la probabilité que le danger devienne l’événement, et les barrières de récupération réduisent la gravité s’il survient. Puis la chaîne se poursuit au-delà de l’évaluation, là où s’arrêtent la plupart des tableurs. Les indicateurs de performance de sécurité surveillent si les barrières tiennent réellement. Les événements réels les mettent à l’épreuve en service. Et quand un événement montre qu’une barrière s’est dégradée, une action corrective la rétablit, ce qui se répercute sur le risque évalué. La cote n’est pas un geste de classement, c’est la charnière sur laquelle tourne le reste du système.
Comment le nœud papillon la rend explicite
La façon la plus claire de représenter cette chaîne est le nœud papillon. Le danger et son événement redouté se trouvent au nœud, au centre. À gauche se trouvent les menaces qui pourraient libérer le danger, chacune avec les barrières de prévention destinées à l’empêcher de devenir l’événement. À droite se trouvent les conséquences, chacune avec les barrières de récupération destinées à limiter le dommage. Une seule image montre le danger, les risques qu’il engendre et l’emplacement exact de chaque mesure de maîtrise : danger, risque et barrière cessent d’être trois mots que l’on confond pour devenir trois positions visibles sur un diagramme.
Le problème des nœuds papillon a toujours été que dessiner une bonne bibliothèque à partir de zéro est long, et qu’un diagramme dans un fichier figé s’écarte de l’exploitation dès qu’il est enregistré. eAviora fournit la bibliothèque prête à l’emploi : 85 modèles en nœud papillon, 682 barrières nommées, 183 scénarios et une bibliothèque de 516 indicateurs SPI, le tout dans un seul graphe opérationnel qui contient aussi les événements, les enquêtes de sécurité, les actions correctives et les audits. Vous héritez de la chaîne au lieu de la dessiner sur un tableau blanc, et comme les barrières sont des enregistrements vivants, le diagramme ne peut pas se périmer sans bruit.
Elle se termine par une barrière de clôture. eAviora impose qu’un dossier ne puisse pas se clore sur un risque ouvert : une barrière dégradée exige une action corrective liée, dont l’efficacité est prouvée, avant que le dossier puisse être clos, et ce comportement est vérifié par une suite de scénarios. Ainsi, la distinction par laquelle cet article a commencé, danger ou risque, n’est pas qu’un vocabulaire bien rangé. C’est ce qui permet au SGS de relier une condition à ses issues, ses issues à leurs mesures de maîtrise, et ces mesures aux actions qui les maintiennent efficaces. Pour le voir sur votre propre exploitation, écrivez-nous.
Questions fréquentes
Quelle est la différence entre un danger et un risque en aviation ?
Un danger est une condition ou un objet susceptible de causer un dommage : une piste contaminée, un équipage fatigué, une pile de NOTAM de dernière minute. Un risque est l’évaluation d’une conséquence précise que ce danger pourrait produire, exprimée par la gravité de l’issue combinée à la probabilité qu’elle se produise. Le danger est un état du monde; le risque est un jugement sur une issue nommée. Ainsi, la piste contaminée est le danger, une sortie de piste est la conséquence, et le risque est cette sortie de piste cotée en gravité et en probabilité, par exemple dangereuse et occasionnelle. Vous ne pouvez pas coter un danger seul, et vous ne pouvez pas gérer un risque sans savoir à quel danger et à quelle conséquence il appartient.
Un danger peut-il comporter plus d’un risque ?
Oui, et c’est généralement le cas. Un même danger peut mener à plusieurs conséquences différentes, et chaque conséquence est évaluée comme un risque distinct. La fatigue de l’équipage, par exemple, peut produire une annonce manquée en approche, une réaction lente à une alarme ou une erreur dans un calcul de performance, et ces issues n’ont ni la même gravité ni la même probabilité. Traiter un danger comme un seul risque est une erreur courante qui cache les conséquences les plus graves derrière une cote moyenne. La discipline consiste à énumérer d’abord les conséquences crédibles, puis à coter chacune sur la matrice de risque, puis à attribuer des barrières à celles qui en ont besoin.
Quel est un exemple concret de danger et de risque ?
Prenez une piste contaminée. Le danger est la contamination elle-même, de l’eau stagnante, de la neige fondante ou de la glace qui réduit l’adhérence disponible. La conséquence qui vous intéresse est une sortie de piste ou un dépassement de piste à l’atterrissage ou au décollage. Le risque est cette sortie de piste évaluée en gravité (potentiellement dangereuse ou catastrophique) et en probabilité (déterminée par l’épaisseur de la contamination, la longueur de piste disponible et la charge de travail de l’équipage). Les barrières sont les mesures de maîtrise qui contiennent le risque : les comptes rendus d’efficacité de freinage, un calcul de performance à l’atterrissage refait, une limite de vent traversier ou de contamination, et la possibilité d’attendre ou de se dérouter. Le danger est la condition, le risque est l’issue évaluée, et les barrières sont ce que vous gérez réellement.
Pourquoi la confusion entre dangers et risques produit-elle un mauvais registre des dangers ?
Quand les deux se confondent, un registre se remplit d’entrées comme « météo » ou « fatigue » marquées d’un point rouge et rien d’autre : aucune conséquence nommée, aucune gravité, aucune probabilité, aucune barrière, aucun responsable. Un tel registre ne peut pas être hiérarchisé, car toutes les entrées semblent également alarmantes, et il ne peut pas donner lieu à des actions, car il n’existe aucune conséquence contre laquelle placer une barrière. Il devient un cimetière d’inquiétudes vagues qui coche une case d’audit mais ne change rien sur le plan opérationnel. Séparer le danger du risque règle le problème : un danger, ses conséquences crédibles énumérées, chaque conséquence évaluée, et une barrière attribuée partout où le risque évalué le justifie.
Comment un diagramme en nœud papillon montre-t-il la chaîne du danger au risque puis à la barrière ?
Un nœud papillon place le danger et son événement redouté au nœud, au centre. À gauche se trouvent les menaces qui pourraient libérer le danger, chacune avec des barrières de prévention qui l’empêchent de devenir l’événement. À droite se trouvent les conséquences, chacune avec des barrières de récupération qui limitent le dommage s’il survient. Une seule image montre le danger, les risques qu’il engendre et l’emplacement exact de chaque mesure de maîtrise, ce qui en fait la façon la plus claire de représenter la chaîne. eAviora la fournit sous forme de bibliothèque de modèles prête à l’emploi : 85 modèles en nœud papillon, 682 barrières nommées, 183 scénarios et une bibliothèque de 516 indicateurs SPI, si bien que vous héritez de la chaîne au lieu de la dessiner sur un tableau blanc, et la barrière de clôture imposée empêche un dossier de se clore sur un risque ouvert tant qu’une barrière est dégradée.