Réponse rapide
Voyez l’encadré au-dessus du sommaire. La suite de cet article explique ce qu’est le Doc 9859, comment il s’organise autour du programme national de sécurité et du SGS de l’exploitant, comment s’en servir comme guide de conception au lieu de le retranscrire, et pourquoi l’assurance de la sécurité et la conception des indicateurs sont les parties qui décident si votre système fonctionne réellement.
Ce qu’est réellement le Doc 9859
L’OACI publie la gestion de la sécurité en deux couches reliées. L’Annexe 19 à la Convention relative à l’aviation civile internationale porte les normes et pratiques recommandées. Elle définit le cadre du SGS en quatre composantes et douze éléments, ainsi que le programme national de sécurité que gère chaque État contractant. Le Doc 9859, Manuel de gestion de la sécurité, est le document d’orientation qui accompagne l’Annexe 19. Il n’ajoute aucune exigence. Il explique comment satisfaire celles que fixe l’Annexe 19.
La distinction compte plus qu’il n’y paraît. Un exploitant qui se prépare à la surveillance est évalué au regard de la réglementation applicable, la règle nationale qui transpose l’Annexe 19, et non au regard du Doc 9859. Le manuel est l’endroit où vous apprenez à construire ce qu’attend la réglementation. Traiter le manuel comme une liste de contrôle de conformité est la première erreur, et elle est courante : le manuel est une référence de conception, et il le dit de lui-même. Le citer ne vous rapporte rien. Faire fonctionner un système conforme à ce qu’il décrit, si.
L’OACI révise le manuel à mesure que la pratique de la gestion de la sécurité mûrit; travaillez donc à partir de l’édition en vigueur et lisez-la avec les orientations de votre propre autorité. Un État peut ajouter des précisions au socle de l’OACI, ou fixer son propre niveau acceptable de performance de sécurité, si bien que le manuel est le plancher des bonnes pratiques plutôt que le dernier mot. Si le cadre est nouveau pour vous, la façon la plus rapide de vous orienter est de voir comment les mêmes quatre composantes se transposent dans une règle nationale; notre guide l’Annexe 19 en 90 jours fait exactement cela.
L’organisation du manuel
Le manuel s’adresse à deux lecteurs, et l’ensemble prend plus de sens dès que l’on remarque à qui un passage est destiné. Pour l’État, il décrit le programme national de sécurité (SSP) : comment une autorité fixe des objectifs de sécurité, gère ses propres risques de sécurité, surveille les exploitants et suit la performance de sécurité nationale. Pour l’exploitant, il décrit le système de gestion de la sécurité (SGS) : la même discipline appliquée au sein d’une organisation. Les deux s’emboîtent. L’État fixe un niveau acceptable de performance de sécurité, et l’exploitant démontre sa propre performance au regard d’indicateurs convenus.
Le programme national de sécurité et le SGS reposent tous deux sur les mêmes quatre composantes : la politique et les objectifs de sécurité, la gestion des risques de sécurité, l’assurance de la sécurité et la promotion de la sécurité. Sous ces quatre composantes se trouvent les douze éléments qui les rendent concrètes, de l’engagement de la direction et des responsabilités en matière de sécurité à l’identification des dangers, l’évaluation des risques, la surveillance de la performance de sécurité, la gestion du changement et l’amélioration continue, jusqu’à la formation et la communication sur la sécurité. Pour les composantes détaillées une à une, voyez les quatre composantes d’un SGS.
C’est dans la mesure que le manuel justifie sa longueur. Les indicateurs de performance de sécurité (SPI) sont les mesures qu’un exploitant suit pour savoir si ses mesures de maîtrise fonctionnent. Les objectifs de performance de sécurité (SPT) fixent où ces indicateurs doivent se situer. Le niveau acceptable de performance de sécurité est le seuil convenu entre l’exploitant et l’autorité. C’est la mécanique de l’assurance de la sécurité, et c’est le point où le cadre cesse d’être un énoncé de politique pour devenir un système d’alerte précoce. Une bibliothèque de SPI prête à l’emploi est une façon d’éviter de commencer ce plan de mesure devant une page blanche.
Comment s’en servir vraiment
La défaillance la plus courante consiste à traiter le Doc 9859 comme un texte de manuel. Les équipes reprennent sa formulation dans le manuel de sécurité de l’entreprise et produisent un document qui se lit correctement et décrit un système que personne ne fait fonctionner. Un auditeur qui lit un manuel lui citant le Doc 9859, puis parcourt le terrain et ne voit rien de tout cela se produire, a trouvé exactement l’écart contre lequel le manuel met en garde : une documentation qui ne correspond pas à la pratique.
Servez-vous plutôt du manuel pour répondre à des questions de conception. Que doit réellement produire notre processus d’identification des dangers ? Comment décidons-nous qu’un risque est tolérable, et qui signe cette décision ? Qu’est-ce qui rend un indicateur avancé plutôt que retardé ? Le manuel y répond au niveau des principes. À vous de transformer chaque principe en un processus que vos équipes suivent, dimensionné à votre exploitation. La différence entre un précurseur avancé et un résultat retardé mérite d’être bien comprise tôt; nous la présentons dans indicateurs avancés et indicateurs retardés.
L’échelle est l’autre point à bien lire. L’Annexe 19 et le manuel sont explicites : un SGS est modulable. Une petite exploitation n’a pas besoin de la structure de comités d’une grande, elle a besoin des mêmes quatre composantes mises en œuvre avec un poids proportionné. Lire le manuel comme un gabarit figé impose aux petits exploitants des processus surdimensionnés et laisse discrètement les grands sous-construire. Le lire comme un guide de conception permet aux deux de dimensionner correctement le système, ce qui est tout l’objet de l’exercice.
Les parties que personne ne lit
Des quatre composantes, la politique de sécurité est la plus facile à rédiger et celle dans laquelle les équipes investissent trop. L’assurance de la sécurité est la plus difficile à faire vivre et celle qu’elles lisent le moins. L’assurance est la boucle de rétroaction : les mesures de maîtrise que nous avons mises en place fonctionnent-elles réellement, et comment le saurions-nous ? Elle s’appuie sur la surveillance de la performance de sécurité, l’audit interne, la gestion du changement et l’amélioration continue. Sans elle, un SGS est un registre des risques qui ne se vérifie jamais, un classeur de bonnes intentions sans aucun mécanisme pour confirmer qu’elles ont tenu.
C’est dans la conception des indicateurs que l’assurance vit ou meurt, et le traitement qu’en fait le manuel mérite une deuxième lecture. Un bon indicateur est précis, a un responsable et est lié à une mesure de maîtrise qui compte vraiment pour vous. Il a un objectif et une action définie en cas de dépassement. Le manuel pousse vers un équilibre entre indicateurs avancés (des précurseurs, mesurés avant le dommage) et indicateurs retardés (des résultats, mesurés après le dommage), car un tableau de bord fait uniquement de mesures retardées rend compte d’accidents que vous avez déjà eus. Une assurance fondée sur les seules données retardées est un rétroviseur.
Là où beaucoup de mises en œuvre échouent, c’est en réduisant les indicateurs à une barre de tendance rouge, orange et verte. Une couleur n’est pas un signal. L’intention du manuel, comme celle d’une analyse de sécurité mature, est de savoir quand un indicateur s’est réellement déplacé, par opposition à un mouvement à l’intérieur de la variation normale. Cette distinction, le bruit de cause commune contre un vrai changement de cause spéciale, est précisément ce qu’apporte la maîtrise statistique des procédés, et c’est ce qui sépare la mesure de la décoration. Nous comparons les deux dans vraie maîtrise statistique ou barres de tendance colorées.
Du guide au système qui fonctionne
L’écart que le Doc 9859 ne peut pas combler à votre place est celui qui sépare le guide d’un système opérationnel vivant. Le manuel vous dit ce que doit faire l’assurance de la sécurité. Il ne peut pas faire vivre vos événements, vos dangers, vos indicateurs et vos actions correctives au même endroit, là où la boucle tourne réellement. C’est un problème de mise en œuvre, et c’est là que la plupart des démarches SGS s’enlisent : le manuel est rédigé, le cadre est compris, et le quotidien se déroule encore dans des tableurs et des boîtes de réception déconnectés.
eAviora est construit selon la forme que décrit le manuel. Les quatre composantes ne sont pas des chapitres à rédiger, elles sont câblées dans un seul graphe opérationnel : événements, dangers, enquêtes de sécurité, actions correctives, audits, constatations, documents, formation, conformité et SPI sous forme d’enregistrements reliés. Le profil de risque de sécurité est calculé, sept composantes fusionnées en une seule note par bandes affichée à côté du pire niveau de risque du Doc 9859 de l’OACI dans le périmètre, plutôt qu’un chiffre attribué par quelqu’un. Une bibliothèque de 516 indicateurs SPI prête à l’emploi donne à l’assurance un point de départ au lieu d’un plan de mesure vierge.
Une assurance qui se vérifie elle-même est ce que le manuel souhaite le plus et ce que les outils simulent le plus souvent. Dans eAviora, les indicateurs reposent sur une véritable maîtrise statistique des procédés appliquant les règles de la Western Electric, si bien qu’un dépassement est un signal détecté plutôt qu’un changement de couleur. La clôture est verrouillée : un dossier ne peut pas se clore sur un risque ouvert, et une barrière dégradée exige une action corrective liée dont l’efficacité est prouvée avant que l’élément se clôture. C’est l’assurance de la sécurité comme mécanisme, pas comme paragraphe d’un manuel. Voyez-la dans le module SGS, ou écrivez-nous pour parcourir le cadre sur votre propre exploitation.
Questions fréquentes
Qu’est-ce que le Doc 9859 de l’OACI ?
Le Doc 9859 de l’OACI est le Manuel de gestion de la sécurité, le document d’orientation de l’Organisation de l’aviation civile internationale qui accompagne l’Annexe 19, Gestion de la sécurité. L’Annexe 19 porte les normes : le cadre du SGS en quatre composantes et douze éléments, ainsi que le programme national de sécurité (SSP) que gère chaque État contractant. Le Doc 9859 est la couche pratique en dessous. Il explique ce que chaque composante et chaque élément signifient concrètement et comment un État ou un exploitant les met en œuvre. Travaillez à partir de l’édition en vigueur, car l’OACI révise le manuel à mesure que la pratique de la gestion de la sécurité mûrit.
Le Doc 9859 est-il un règlement auquel vous devez vous conformer ?
Non. Le Doc 9859 est un document d’orientation, pas une norme. Un exploitant est évalué au regard de la réglementation nationale qui transpose l’Annexe 19 (pour les exploitants américains, la Part 5 de la FAA (14 CFR Part 5); pour les exploitants européens, les règles de mise en œuvre de l’AESA (EASA)), et non au regard du texte du manuel. Le manuel est l’endroit où vous apprenez à construire le système qu’attend la réglementation. Le traiter comme une liste de contrôle de conformité à citer à un auditeur est l’erreur la plus courante. C’est une référence de conception, et il se présente lui-même ainsi.
Quelles sont les quatre composantes et les douze éléments d’un SGS ?
Les quatre composantes sont la politique et les objectifs de sécurité, la gestion des risques de sécurité, l’assurance de la sécurité et la promotion de la sécurité. Les douze éléments les rendent concrètes : l’engagement de la direction, les responsabilités en matière de sécurité, la nomination du personnel clé de sécurité, la coordination de la planification des interventions d’urgence, la documentation du SGS, l’identification des dangers, l’évaluation et l’atténuation des risques de sécurité, la surveillance et la mesure de la performance de sécurité, la gestion du changement, l’amélioration continue, la formation et l’éducation, et la communication sur la sécurité. Le programme national de sécurité et le SGS d’un exploitant reposent tous deux sur les mêmes quatre composantes.
Qu’est-ce qu’un indicateur de performance de sécurité, et quel est son lien avec le niveau acceptable de performance de sécurité ?
Un indicateur de performance de sécurité (SPI) est une mesure qu’un exploitant suit pour savoir si ses mesures de maîtrise fonctionnent. Chaque SPI est assorti d’un objectif de performance de sécurité (SPT) qui fixe où l’indicateur doit se situer et d’une action définie en cas de dépassement. Le niveau acceptable de performance de sécurité (ALoSP) est le seuil convenu entre un exploitant et son autorité de l’aviation civile, le niveau de performance que le programme de sécurité est censé maintenir. Les SPI sont la mécanique de mesure de l’assurance de la sécurité : c’est par eux que vous démontrez la performance au regard de l’objectif et du niveau acceptable, plutôt que d’affirmer que le système est sûr.
Quelles parties du Doc 9859 sont le plus souvent négligées ?
L’assurance de la sécurité et la conception des indicateurs. La politique de sécurité est la composante la plus facile à rédiger et celle dans laquelle les équipes investissent trop, tandis que l’assurance de la sécurité, la boucle de rétroaction qui vérifie si les mesures de maîtrise fonctionnent réellement, est la plus difficile à faire vivre et la plus souvent survolée. Le traitement des indicateurs dans le manuel mérite une deuxième lecture : un bon indicateur est précis, a un responsable, est lié à une mesure de maîtrise et équilibre les mesures avancées et retardées. Réduire les indicateurs à une barre de tendance rouge, orange et verte passe à côté de l’essentiel. L’intention est de savoir quand un indicateur s’est réellement déplacé, par opposition à une variation normale.