Réponse rapide
Voir l’encadré au-dessus du sommaire. La suite de cet article présente ce que la déclaration atteste réellement, une liste des éléments probants des quatre composantes à parcourir, la différence entre un SGS documenté et un SGS fonctionnel, et la manière dont un graphe opérationnel produit le dossier d’éléments probants comme un sous-produit de l’exploitation.
Ce que la déclaration atteste
Une déclaration de conformité est un document court aux enjeux élevés. L’exploitant y indique à la FAA que son système de gestion de la sécurité satisfait à la 14 CFR Part 5 révisée et qu’il fonctionne. C’est la dernière étape du calendrier fixé par la règle finale SGS de 2024. Cette règle a été publiée le 26 avril 2024 et est entrée en vigueur le 28 mai 2024 ; elle étend le SGS au-delà des compagnies aériennes Part 121 à tous les titulaires de certificat Part 135, aux exploitants de vols touristiques commerciaux 91.147 qui volent sous lettre d’autorisation et à certains titulaires de certificat Part 21. La règle finale de la Part 5 est le document source de l’ensemble.
Pour les exploitants Part 135 et 91.147, la séquence est fixée. Les plans de mise en œuvre étaient dus le 28 novembre 2024. Le SGS doit être pleinement mis en œuvre, et la déclaration soumise, au plus tard le 28 mai 2027, et cette date tient quelle que soit la taille, jusqu’aux titulaires exploitant un seul aéronef ou avec un seul pilote. Certains titulaires de certificat Part 21 qui détenaient leur certificat à la date d’entrée en vigueur partagent la date de mise en œuvre du 28 mai 2027. Les transporteurs Part 121 qui exploitaient déjà un SGS accepté par la FAA avaient un délai plus court : ils devaient se conformer à la Part 5 révisée au plus tard le 28 mai 2025. Les exploitants qui ont participé à l’ancien programme volontaire de système de gestion de la sécurité de la FAA (SMSVP) passent aux nouvelles exigences de la Part 5, et les titulaires de lettre SMSVP Part 135 travaillent eux aussi selon la même échéance du 28 mai 2027.
Deux aspects de la déclaration sont faciles à sous-estimer. D’abord, le signataire. Le dirigeant responsable la signe, et la règle vise une personne identifiable : celle qui contrôle les ressources dont dépend le SGS et en porte la responsabilité finale. Ce n’est pas la signature du responsable de la sécurité, ni celle d’un comité. Ensuite, le mot fonctionnel. Attester qu’un système est mis en œuvre est une affirmation sur son existence. Attester qu’il est fonctionnel est une affirmation sur son comportement : le système a été utilisé et a produit des résultats. Les révisions de 2024 exigent aussi un système de signalement confidentiel des employés, et la déclaration présuppose que ce système est non seulement en place, mais qu’il reçoit effectivement des comptes rendus.
Les éléments probants des quatre composantes
La façon la plus nette de préparer la déclaration consiste à constituer les éléments probants une composante à la fois. La Part 5 s’organise en quatre composantes, les mêmes que celles définies par l’Annexe 19 de l’OACI : politique de sécurité, gestion des risques de sécurité, assurance de la sécurité et promotion de la sécurité. Voici à quoi ressemblent des éléments probants défendables pour chacune.
Politique de sécurité. La colonne vertébrale de la gouvernance :
- Une politique de sécurité signée par le dirigeant responsable, à jour et diffusée.
- La désignation du dirigeant responsable et des responsabilités de sécurité définies à travers l’encadrement.
- Le système de signalement confidentiel des employés, avec sa politique et la preuve qu’il est utilisé.
- La coordination de l’intervention d’urgence et la documentation SGS maîtrisée elle-même.
Gestion des risques de sécurité. Là où les dangers deviennent des décisions :
- Un processus documenté d’identification des dangers, et un registre des dangers réellement alimenté.
- Une méthode d’évaluation des risques, généralement une matrice de risque, appliquée de façon cohérente.
- Des registres des dangers analysés et des risques acceptés ou atténués, avec la justification conservée.
Assurance de la sécurité. La boucle de rétroaction qui prouve que le système fonctionne :
- La surveillance et la mesure de la performance de sécurité au moyen d’indicateurs définis.
- Des audits et évaluations internes, avec des constatations relevées et suivies.
- Un processus de gestion du changement, appliqué à de vrais changements.
- L’analyse des comptes rendus et des actions correctives suivies jusqu’à une clôture vérifiée.
Promotion de la sécurité. La façon dont la compétence et l’information de sécurité circulent :
- Des dossiers de formation et de compétence pour les personnes occupant des fonctions critiques pour la sécurité.
- La communication de sécurité : bulletins, enseignements tirés et preuve qu’ils ont atteint les personnes.
Relisez ces quatre listes et une constante saute aux yeux. Presque chaque ligne est un registre avec une date, un responsable et un résultat, et non un document immobile. C’est le véritable test que la déclaration doit réussir, et il vaut la peine d’être honnête à ce sujet avant de signer. Gérer les quatre composantes en un seul endroit, plutôt que dans quatre outils de suivi déconnectés, est ce qui garde les éléments probants cohérents lorsque l’auditeur tire un fil.
Des registres, pas des classeurs
Il existe un mode de défaillance qui surprend même les exploitants bien gérés : un SGS entièrement documenté qui n’est pas encore fonctionnel. Les classeurs sont impeccables. La politique est signée, les procédures sont rédigées, la matrice de risque est dessinée, le support de formation existe. Et presque rien de tout cela n’a bougé.
Un classeur prouve que vous avez rédigé une procédure. Un registre prouve que quelqu’un l’a suivie. La FAA, comme tout auditeur compétent, demande la seconde preuve. Montrez-moi les comptes rendus de danger du dernier trimestre et la suite donnée à chacun. Montrez-moi les évaluations des risques, avec les notes et le nom de qui a accepté le risque résiduel. Montrez-moi les actions correctives que vous avez ouvertes, et la preuve que chacune a réellement fonctionné avant que vous ne la clôturiez. Montrez-moi que lorsqu’un indicateur de sécurité a dérivé, quelqu’un l’a remarqué et a agi. Ce sont ces registres qui font de « fonctionnel » un fait plutôt qu’un adjectif.
C’est là que la forme de vos outils commence à compter. Si votre SGS vit sous forme de documents, les éléments probants de fonctionnement sont quelque chose que vous assemblez à la main, capture d’écran après capture d’écran, le mois précédant le dépôt, et qui est périmé dès que vous avez terminé. Si votre SGS vit sous forme de données d’exploitation reliées, les éléments probants sont un sous-produit de l’exploitation. Un danger est un registre. Son évaluation est un registre qui lui est relié. L’action corrective est un registre relié à celle-ci, et elle ne peut pas être marquée comme clôturée tant que son efficacité n’est pas démontrée. Ces contrôles de clôture imposés font que la trace existe parce que le travail a eu lieu, et non parce que quelqu’un l’a construite pour l’audit.
La distinction n’est pas cosmétique. Un SGS qui ne produit que des classeurs peut réussir une revue documentaire et échouer pourtant sur la question à laquelle la déclaration répond réellement : le système fait-il quoi que ce soit ? Les registres séparent un SGS écrit d’un SGS qui fonctionne, et la déclaration porte sur celui qui fonctionne.
Documenté, mis en œuvre ou fonctionnel
Avant de signer, soumettez chaque exigence à un test simple à trois états : ni documentée ni mise en œuvre, documentée mais non mise en œuvre, ou documentée et fonctionnelle. La plupart des exploitants découvrent que leur situation réelle est plus contrastée que ce que suggère le classeur.
Le piège est l’état intermédiaire, où le documenté se fait discrètement passer pour du terminé. Quelques exemples concrets qui reviennent sans cesse :
- Une procédure de signalement des dangers bien rédigée qui n’a produit aucun compte rendu en six mois. Documentée. Pas fonctionnelle.
- Une matrice de risque dans le manuel sans aucune évaluation réalisée au dossier. Documentée. Pas fonctionnelle.
- Une politique de gestion du changement par laquelle aucun changement réel n’est jamais passé. Documentée. Pas fonctionnelle.
- Un module de formation attribué à tout le monde et suivi par un tiers. Partiellement fonctionnel, et il vous faut les registres d’achèvement pour savoir quel tiers.
Noter honnêtement chaque exigence selon ces trois états est exactement ce que fait une analyse des écarts, et c’est la bonne première étape une fois que vous vous engagez sur l’échéance. Une analyse des écarts de la Part 5 structurée produit une liste priorisée : les éléments à construire, les éléments seulement documentés à mettre en usage réel, et les éléments fonctionnels dont seuls les éléments probants doivent être mis en ordre pour l’export. Séquencer ce travail selon le risque, plutôt que selon l’ordre d’apparition des exigences dans le manuel, est ce qui transforme une analyse de deux à trois semaines en une déclaration crédible plutôt qu’en une course de dernière minute.
Le test à trois colonnes protège aussi le signataire. Lorsque le dirigeant responsable signe, la question honnête n’est pas de savoir si le SGS est écrit, mais s’il fonctionne. Une vue, composante par composante et exigence par exigence, du documenté face au fonctionnel est l’élément probant qui permet à cette personne de signer avec confiance plutôt qu’avec espoir.
Un seul graphe produit le dossier
eAviora est conçu pour la version opérationnelle de ce problème. Il part d’un modèle de risque aéronautique préconstruit, de sorte que le volet risque de la déclaration ne part pas d’une page blanche : 85 modèles en nœud papillon (bow-tie), 682 barrières nommées, 183 scénarios et une bibliothèque de 516 indicateurs de performance de sécurité sont fournis dès le premier jour. Cela supprime l’étape la plus lente de la mise en place de la gestion des risques de sécurité : inventer de toutes pièces votre paysage de dangers et de barrières.
À partir de là, tout repose sur un seul graphe opérationnel. Événements, dangers, enquêtes de sécurité, actions correctives, audits, constatations, documents, formation, exigences de conformité, indicateurs, profil de risque de sécurité, gouvernance du groupe d’action sécurité et du comité d’examen de la sécurité, sondages et intervention d’urgence sont tous des registres reliés, et non des feuilles de calcul séparées. Parce qu’ils sont reliés, les éléments probants de chacune des quatre composantes sont une requête vivante, et non un exercice de collecte manuelle.
Trois mécanismes comptent le plus pour une déclaration :
- Des contrôles de clôture imposés. Un registre ne peut pas être clôturé tant qu’un risque reste ouvert, et une barrière dégradée exige une action corrective reliée dont l’efficacité est démontrée avant que quoi que ce soit ne soit clôturé. C’est l’élément probant de fonctionnement que demande l’assurance de la sécurité, produit parce que le flux de travail ne vous laisse pas le contourner.
- Un profil de risque de sécurité calculé. Sept composantes sont fusionnées en un score par bandes affiché à côté du niveau de risque le plus élevé dans le périmètre, dans les termes de l’édition en vigueur du Doc 9859 de l’OACI. L’affirmation de la déclaration selon laquelle le système fonctionne s’appuie sur une posture calculée, et non sur une assertion saisie par quelqu’un.
- Une véritable maîtrise statistique des procédés sur les indicateurs, fondée sur les règles de la Western Electric plutôt que sur des flèches de tendance colorées, de sorte qu’un indicateur qui dérive est signalé par la méthode et que la réponse est consignée.
En arrière-plan, la maîtrise documentaire donne à la composante politique de sécurité un circuit nommé de vérificateur, d’approbateur et d’éditeur, avec accusé de lecture et cadence de révision, et le signalement confidentiel fonctionne selon une boucle de culture juste fermée : le système de signalement confidentiel des employés que la règle exige désormais. L’isolation entre clients est imposée par la base de données, et pas seulement par le code applicatif, et toute assistance IA est soumise à validation humaine et mesurée en simples crédits. Parce que l’ensemble du dossier est constitué de registres plutôt que de classeurs, les éléments probants s’exportent depuis le système lui-même, et non sous forme de rapport ressaisi. Pour parcourir les quatre composantes à partir de votre propre exploitation, écrivez-nous.
Questions fréquentes
Qu’est-ce qu’une déclaration de conformité de la Part 5 ?
C’est la déclaration officielle qu’un exploitant soumet à la FAA pour attester que son système de gestion de la sécurité répond aux exigences de la 14 CFR Part 5 révisée et qu’il fonctionne. La règle finale SGS de 2024 étend l’exigence au-delà des compagnies aériennes Part 121 à tous les titulaires de certificat Part 135, aux exploitants de vols touristiques commerciaux 91.147 et à certains titulaires de certificat Part 21. La déclaration clôt le calendrier de mise en œuvre : c’est le moment où l’exploitant affirme officiellement que le SGS n’est pas seulement planifié ou mis par écrit, mais construit, en fonctionnement et producteur de résultats de sécurité pour les quatre composantes.
Qui signe la déclaration de conformité ?
Le dirigeant responsable la signe, et c’est voulu. La règle exige un dirigeant responsable unique et identifiable, qui contrôle les ressources humaines et financières dont le SGS a besoin et en porte la responsabilité finale. La signature engage une responsabilité individuelle, pas la validation d’un comité : la personne qui atteste du fonctionnement du SGS est celle qui peut mobiliser les ressources pour qu’il continue de fonctionner. Ce n’est pas le responsable de la sécurité qui signe, ni un groupe de travail.
Quand la déclaration de conformité de la Part 5 est-elle due ?
Pour les titulaires de certificat Part 135 et les exploitants de vols touristiques commerciaux 91.147, les plans de mise en œuvre étaient dus le 28 novembre 2024, et le SGS doit être pleinement mis en œuvre, avec la déclaration de conformité soumise à la FAA, au plus tard le 28 mai 2027. Cette échéance s’applique quelle que soit la taille de l’exploitant, y compris aux titulaires exploitant un seul aéronef ou avec un seul pilote. Certains titulaires de certificat Part 21 qui détenaient leur certificat à la date d’entrée en vigueur suivent la même date du 28 mai 2027. Les transporteurs Part 121 qui disposaient déjà d’un SGS accepté par la FAA devaient se conformer à la Part 5 révisée au plus tard le 28 mai 2025.
Quels éléments probants faut-il derrière la déclaration ?
Des registres, organisés selon les quatre composantes de la Part 5. La politique de sécurité exige la politique signée, la désignation du dirigeant responsable, des responsabilités de sécurité définies et le système de signalement confidentiel des employés exigé par les révisions de 2024. La gestion des risques de sécurité exige un processus d’identification des dangers opérationnel et des évaluations des risques consignées. L’assurance de la sécurité exige la surveillance de la performance de sécurité, des audits internes, la gestion du changement et des actions correctives suivies jusqu’à leur clôture. La promotion de la sécurité exige des dossiers de formation et de compétence ainsi que la preuve que l’information de sécurité parvient réellement aux personnes. L’auditeur cherche des registres datés, avec des responsables et des résultats, pas une étagère de procédures.
Que signifie fonctionnel, par opposition à mis en œuvre ?
Mis en œuvre signifie que le SGS existe : la politique est signée, les procédures sont rédigées, les outils sont en place. Fonctionnel signifie que le SGS a bougé : des comptes rendus sont arrivés et ont été traités, des dangers ont été évalués et notés, des actions correctives ont été clôturées et leur efficacité vérifiée, et des indicateurs ont été suivis dans le temps et ont donné lieu à des actions. Un SGS fonctionnel laisse une trace de registres d’exploitation, et c’est cette trace, et non le manuel, qui rend la déclaration défendable si la FAA vous demande de montrer votre travail.