Réponse rapide
La réponse complète figure dans l’encadré mis en évidence au-dessus du sommaire. La suite de cet article précise quels titulaires Part 21 la règle nomme, les échéances plan puis mise en œuvre, ce qui constitue des données de sécurité dans un atelier de conception ou de production, et comment les quatre composantes de la Part 5 se rattachent à un système qualité que vous faites déjà fonctionner.
Qui est visé, et pour quand
Pendant la majeure partie de l’ère du SGS, un système de gestion de la sécurité formel et accepté par la FAA était une exigence des compagnies aériennes Part 121. La règle finale de 2024 a modifié ce périmètre. Elle a révisé la 14 CFR Part 5 et y a fait entrer trois nouveaux groupes : tous les titulaires de certificat Part 135, les exploitants de vols touristiques commerciaux qui volent sous une lettre d’autorisation 91.147, et certains titulaires de certificat Part 21. Pour le monde de la conception et de la production, ce troisième groupe est l’essentiel. Pour une vue complète de la règle pour chaque catégorie d’exploitant, commencez par notre explication de la règle finale de la Part 5.
Les échéances suivent un schéma plan puis construction. Un titulaire Part 21 qui détenait son certificat à la date d’entrée en vigueur de la règle, le 28 mai 2024, devait soumettre un plan de mise en œuvre à la FAA au plus tard le 28 novembre 2024, et le SGS doit être entièrement mis en œuvre au plus tard le 28 mai 2027. Le plan n’est pas la ligne d’arrivée ; c’est l’engagement qui ouvre une période de déploiement définie se terminant en 2027.
Deux précisions évitent beaucoup d’efforts inutiles :
- Ce n’est pas la règle des aéroports.L’exigence SGS de la FAA pour les aéroports est une réglementation distincte, avec sa propre référence et son propre calendrier échelonné, et elle ne régit pas les organismes de conception ou de production. Si votre activité touche un aéroport certifié, lisez la règle SGS de la Part 139 pour les aéroports selon ses propres termes. Ne supposez pas qu’une seule échéance SGS couvre les deux.
- Le champ d’application vise certains titulaires Part 21, pas tout certificat. La règle nomme des types d’approbation précis plutôt que d’englober toute la partie. Avant de définir le périmètre d’un programme, vérifiez que votre certificat est visé au regard des orientations actuelles de la FAA plutôt qu’en lisant un tableau récapitulatif. Si votre certificat est visé et que vous le déteniez à la date d’entrée en vigueur, la date de mise en œuvre du 28 mai 2027 est celle qui compte.
Ce qui constitue des données de sécurité
Dans une compagnie aérienne, la matière première d’un SGS est intuitive : événements, signalements de dangers, données de vol, observations en ligne. Dans un organisme de conception ou de production, le signal de sécurité est tout aussi réel mais plus difficile à voir, car l’essentiel se trouve déjà dans le système qualité sous des noms qui évoquent la paperasse plutôt que la sécurité. Quatre sources comptent le plus :
- Défaillances de conception. Une tolérance, une hypothèse ou une décision d’interface qui paraît correcte sur le plan, mais qui se manifeste plus tard comme un problème en service. En termes de SGS, c’est un danger dont la conséquence se réalise loin en aval, sur un aéronef piloté par quelqu’un d’autre, des mois ou des années après la décision.
- Non-conformités de production. Chaque non-conformité, chaque dérogation, chaque décision d’une commission d’examen des matériels est une donnée sur la manière dont l’article tel que fabriqué peut s’écarter de l’intention de conception. Clôturée comme une simple pièce du dossier qualité, elle disparaît. Lue comme une donnée de sécurité, elle alimente l’identification des dangers et le suivi des tendances.
- Défaillances échappées et retours du terrain. Les pièces qui ont quitté l’installation non conformes, les retours sous garantie et les signaux de difficultés en service remontés par les exploitants sont la preuve directe qu’une mesure de maîtrise n’a pas tenu.
- Signaux des fournisseurs et des sous-traitants. Une non-conformité chez un fournisseur est votre danger, car l’article finit dans votre produit, avec votre nom sur l’approbation.
Le changement que demande la règle n’est pas « allez recueillir de nouvelles données ». C’est « cessez d’écarter le signal de sécurité déjà présent dans vos enregistrements de non-conformités et de défaillances ». Un organisme de production qui statue bien sur ses non-conformités mais n’en suit jamais les tendances sous l’angle de la sécurité jette son meilleur indicateur avancé, le signe précoce qu’un procédé dérive avant de produire un article réellement dangereux.
Rattacher les quatre composantes
La Part 5 repose sur quatre composantes : politique de sécurité, gestion des risques de sécurité, assurance de la sécurité et promotion de la sécurité. Les révisions de 2024 exigent aussi un système confidentiel de signalement pour les employés et une déclaration de conformité soumise à la FAA. Un organisme de conception ou de production ne les bâtit pas à partir d’une page blanche. Un système de gestion de la qualité mature comporte déjà la plupart des ingrédients ; le travail consiste à les rattacher, puis à combler les écarts que le SGS fait apparaître. Si les quatre composantes sont nouvelles pour vous, les quatre composantes du SGS constituent une bonne introduction. Voici comment elles s’appliquent dans un contexte de fabrication :
- Politique de sécurité. Un dirigeant responsable désigné qui assume le risque de sécurité, des responsabilités de sécurité définies et un engagement énoncé. Votre politique qualité et votre structure de direction sont le point de départ. Le SGS ajoute le dirigeant responsable et le canal confidentiel qui permet à un inspecteur ou à un ingénieur de soulever une préoccupation de sécurité sans la faire passer par le gestionnaire dont le secteur est concerné.
- Gestion des risques de sécurité.L’identification structurée des dangers et l’évaluation du risque avant qu’une modification ne soit mise en œuvre. Elle recoupe vos processus de maîtrise des modifications, de premier article et de configuration, mais elle va au-delà de la conformité. Elle demande non seulement « l’article est-il conforme au plan », mais aussi « quel effet cette modification de conception, de procédé ou de fournisseur pourrait-elle avoir sur la sécurité, et le risque résiduel est-il acceptable pour un décideur désigné ». Une matrice de risque et une décision d’acceptation consignée en sont les résultats visibles, et elles trouvent naturellement leur place à côté du reste de vos registres de gestion de la qualité.
- Assurance de la sécurité. La vérification continue que les mesures de maîtrise fonctionnent toujours. L’audit interne, l’évaluation, le suivi des tendances des non-conformités et les actions correctives y figurent déjà dans un système qualité. L’assurance au sens du SGS ajoute une surveillance de l’efficacité des mesures de maîtrise du risque de sécurité, et pas seulement des exigences qualité, et elle privilégie les indicateurs à un simple verdict d’audit conforme ou non conforme.
- Promotion de la sécurité. La formation, les compétences et la communication qui font que le système est vécu plutôt que classé. La culture du signalement confidentiel a aussi sa place ici : les gens ne signalent que lorsqu’ils ont confiance que la boucle se referme sans blâme.
Le système confidentiel de signalement pour les employés et la déclaration de conformité sont les deux ajouts le plus facilement négligés, car un système qualité n’a pas d’équivalent direct. Le système de signalement est une réception encadrée avec une boucle de rétroaction fermée, pas une boîte à idées, et la déclaration est un énoncé formel à la FAA attestant que votre SGS satisfait à la Part 5. Ni l’un ni l’autre n’est un document que l’on rédige une fois puis que l’on range ; tous deux doivent continuer de fonctionner comme des parties vivantes du système.
Le problème des interfaces fournisseurs
Un organisme de conception ou de production est rarement un site unique qui transforme de la matière brute en article fini. C’est un réseau de sous-traitants de rang inférieur, de prestataires de procédés spéciaux et de distributeurs, et ce réseau est précisément l’endroit où le signal de sécurité se perd, car les frontières entre organismes sont celles où la responsabilité devient ambiguë.
En vertu de la Part 5, la non-conformité d’un fournisseur qui atteint votre produit est une donnée de sécurité qui vous appartient, et l’interface elle-même est une source de dangers. Une modification de procédé chez un fournisseur, un sous-traitant de rang inférieur non déclaré, un risque de pièces contrefaites, un procédé spécial qui échappe à la maîtrise : chacun est un danger qui naît hors de vos murs et aboutit dans votre approbation. Le gérer signifie identifier les dangers aux frontières et s’assurer que les mesures de maîtrise à ces frontières fonctionnent réellement, et pas seulement qu’un certificat de conformité est arrivé avec l’envoi.
La défaillance habituelle est structurelle, pas due à la négligence. La non-conformité du fournisseur se trouve dans un enregistrement de contrôle à réception. Le retour du terrain se trouve dans un système de garantie. La défaillance interne se trouve dans un dossier de la commission d’examen des matériels. La constatation d’audit visant le fournisseur se trouve dans un outil de suivi des audits. Quatre systèmes, quatre responsables, aucun lien. La seule question qui compte, « le risque lié à ce fournisseur évolue-t-il dans le mauvais sens », reste donc sans réponse, car les registres qui permettraient d’y répondre ne se rencontrent jamais.
Un SGS de conception et de production dans un seul graphe
C’est l’écart qu’eAviora est conçu pour combler. Au lieu d’une base de données qualité, d’un outil de maîtrise documentaire, d’un outil de suivi des audits et d’une feuille de calcul des dangers qui ne communiquent jamais entre eux, eAviora gère les événements, les dangers, les enquêtes de sécurité, les actions correctives, les audits, les constatations, les documents, la formation, la conformité et les indicateurs comme un seul graphe opérationnel. Une non-conformité de production, le danger qu’elle révèle, l’enquête, l’action corrective qui la corrige, la constatation d’audit à laquelle elle se rattache et l’indicateur qu’elle fait varier sont des registres liés, et non quatre copies déconnectées du même événement.
Ce lien apporte trois choses qu’un classeur ne peut pas offrir :
- Les non-conformités deviennent des données de sécurité sans ressaisie. Parce qu’une défaillance ou une non-conformité est un registre du même graphe que vos dangers et vos indicateurs, sa tendance est visible pour la fonction sécurité dès qu’elle est consignée, et non après que quelqu’un l’a retranscrite dans un rapport de sécurité distinct.
- Les contrôles de clôture empêchent une validation trop optimiste. eAviora impose qu’un registre ne puisse pas être clôturé tant qu’un risque reste ouvert : une barrière dégradée exige une action corrective liée, dont l’efficacité est démontrée, avant que le registre parent puisse être clôturé. Une non-conformité liée à un risque de sécurité actif ne peut pas faire l’objet d’une décision puis être discrètement clôturée tant que le risque reste ouvert, une propriété démontrée par une suite de scénarios réussie à 13 sur 13. Découvrez comment fonctionnent les contrôles de clôture imposés.
- Le profil de risque de sécurité est calculé, pas raconté. eAviora fusionne sept composantes en un score unique par bandes, affiché à côté du niveau de risque le plus élevé dans le périmètre selon le Doc 9859 de l’OACI, et applique une véritable maîtrise statistique des procédés aux indicateurs au moyen des règles de la Western Electric, de sorte qu’un fournisseur qui dérive ou un taux de défaillances en hausse ressort comme un véritable signal plutôt que comme une flèche de couleur que quelqu’un a choisi de dessiner.
Rien de tout cela ne part d’un registre des dangers vierge. eAviora fournit un modèle de risque aéronautique préconstruit : 85 modèles en nœud papillon (bow-tie), 682 barrières nommées, 183 scénarios et une bibliothèque de 516 indicateurs SPI, qu’un organisme de conception ou de production restreint à ce qui lui convient plutôt que de tout inventer. Des agents IA spécialisés peuvent préparer une analyse des dangers ou un nœud papillon pour examen, mais chaque proposition de l’IA est soumise à validation humaine (accepter, modifier ou rejeter) et journalisée, la consommation d’IA est mesurée en simples crédits avec des plafonds fermes, et eAviora n’entraîne aucun modèle sur vos données. L’isolation entre clients est imposée par la base de données elle-même, et pas seulement par le code de l’application, ce qui est la réponse qu’attend réellement l’examen de sécurité informatique d’un fournisseur ou d’une compagnie aérienne. Le module SGS est l’endroit où tout cela vit au quotidien.
Questions fréquentes
La règle SGS de la FAA s’applique-t-elle aux organismes de conception et de fabrication ?
Oui, pour certains titulaires de certificat Part 21. La règle finale de la FAA sur le SGS, publiée le 26 avril 2024 et entrée en vigueur le 28 mai 2024, a révisé la 14 CFR Part 5 et étendu le système de gestion de la sécurité formel, au-delà des compagnies aériennes Part 121, à tous les titulaires de certificat Part 135, aux exploitants de vols touristiques commerciaux 91.147 et à certains titulaires de certificat Part 21 détenant des approbations de conception et de production. Le champ d’application se limite à des types d’approbation précis plutôt qu’à tout certificat Part 21 : vérifiez donc votre certificat au regard des orientations actuelles de la FAA avant de définir le périmètre d’un programme.
Quelle est l’échéance de mise en œuvre du SGS pour un titulaire Part 21 ?
Un titulaire de certificat Part 21 qui détenait son certificat à la date d’entrée en vigueur (28 mai 2024) devait soumettre un plan de mise en œuvre à la FAA au plus tard le 28 novembre 2024, et son SGS doit être entièrement mis en œuvre au plus tard le 28 mai 2027. Le plan est l’engagement qui ouvre une période de déploiement définie ; la date de 2027 est celle à laquelle le SGS fonctionnel doit être en place. Cela reprend la cadence plan puis mise en œuvre que la même règle applique aux exploitants Part 135 et 91.147.
Faut-il un SGS distinct si nous faisons déjà fonctionner un système de gestion de la qualité ?
Vous ne bâtissez pas un second système parallèle, mais un système de gestion de la qualité n’est pas automatiquement un SGS. Un système qualité aérospatial mature comporte déjà la plupart des ingrédients dont la Part 5 a besoin (audit, actions correctives, maîtrise documentaire, maîtrise des modifications) : le travail pratique consiste donc à rattacher les quatre composantes du SGS à ce que vous faites fonctionner, puis à combler les écarts. Les écarts qu’un système qualité ne couvre généralement pas sont un dirigeant responsable désigné qui assume le risque de sécurité, une gestion des risques fondée sur les dangers qui va au-delà de la conformité, un système confidentiel de signalement pour les employés et la déclaration de conformité à la FAA.
Quels dangers un SGS de conception ou de production gère-t-il réellement ?
Les données de sécurité d’un organisme de conception ou de production diffèrent de celles d’une compagnie aérienne, mais elles sont tout aussi réelles : les défaillances de conception (une décision qui devient un problème en service plus en aval), les non-conformités et dérogations de production, les pièces qui quittent l’installation non conformes, les retours sous garantie et du terrain, et les dangers qui naissent aux interfaces avec les fournisseurs et sous-traitants de rang inférieur. L’essentiel existe déjà dans le système qualité sous forme d’enregistrements de non-conformités et de défaillances. Le changement qu’apporte le SGS consiste à traiter ces enregistrements comme des données de sécurité, à identifier les dangers qui les sous-tendent et à en suivre les tendances, plutôt qu’à statuer sur chacun isolément en écartant le signal.
Comment eAviora aide-t-il un organisme de conception ou de production à mettre en place un SGS ?
eAviora gère les événements, les dangers, les enquêtes de sécurité, les actions correctives, les audits, les constatations, les documents, la formation, la conformité et les indicateurs comme un seul graphe opérationnel : une non-conformité de production et le danger, l’enquête, l’action corrective et l’indicateur qui s’y rattachent sont des registres liés plutôt que des entrées dans quatre systèmes déconnectés. Il fournit un modèle de risque aéronautique préconstruit (85 modèles en nœud papillon, 682 barrières nommées, 183 scénarios et une bibliothèque de 516 indicateurs SPI), de sorte que vous définissez un périmètre plutôt que de partir de zéro, impose des contrôles de clôture pour qu’un registre ne puisse pas être clôturé tant qu’un risque reste ouvert, et calcule un profil de risque de sécurité aligné sur le Doc 9859 de l’OACI. Une présentation sur votre propre exploitation est disponible via la page de contact.