01

Réponse rapide

Voir l’encadré ci-dessus. Les sections suivantes retracent l’origine du modèle, ce qu’il signifie concrètement, ce qu’il exige des exploitants et la direction qui se dessine au-delà.

02

Du prescriptif à la performance

La surveillance de l’aviation est passée par trois grandes postures, et comprendre cette séquence explique où elle va.

La surveillance prescriptive contrôle les exploitants au regard de règles détaillées et précises : faites ceci, détenez cela, consignez autre chose. Elle est claire et applicable, et elle a un plafond : elle ne peut jamais contrôler que ce que les règles nomment déjà, et elle tend à s’appliquer uniformément, quelle que soit la performance réelle de l’exploitant.

La surveillance fondée sur la performance déplace une partie de l’accent de « avez-vous suivi cette méthode précise ? » vers « avez-vous atteint le résultat de sécurité exigé, par un moyen que vous pouvez justifier ? ». C’est le pendant réglementaire du système de gestion de la sécurité : là où l’Annexe 19 de l’OACI demande aux exploitants de gérer leur performance de sécurité, la surveillance fondée sur la performance demande aux autorités de superviser au regard de cette performance.

La surveillance fondée sur le risque ajoute la question du ciblage : avec un temps d’inspecteur limité, où doit-il aller ? Plutôt que le même cycle pour tous, l’autorité concentre la supervision là où les données de risque et de performance suggèrent qu’elle est le plus nécessaire. Cette logique est inscrite dans l’architecture de la gouvernance moderne de la sécurité : le programme national de sécurité de l’OACI, reflet à l’échelle de l’État du SGS d’un exploitant, traite la surveillance comme une activité d’assurance parmi d’autres, à orienter selon le risque. La surveillance internationale a évolué dans le même sens, des audits périodiques vers une évaluation continue fondée sur les éléments probants.

03

Ce que recouvre la surveillance fondée sur le risque

En pratique, la surveillance fondée sur le risque présente quelques traits déterminants qui la distinguent d’un programme d’audit uniforme.

  • Une attention différenciée. L’intensité, la fréquence et la portée de la surveillance varient d’un exploitant à l’autre selon son profil de risque et sa performance démontrée. Les exploitants solides et bien étayés obtiennent une approche plus légère ; l’inverse attire une attention plus étroite.
  • Un ciblage éclairé par les données. La décision de savoir où regarder s’appuie sur les données de sécurité (les indicateurs de performance de l’exploitant, les tendances d’événements et l’historique des constatations) ainsi que sur l’information plus large dont dispose l’autorité, plutôt que sur le seul calendrier.
  • L’accent sur l’efficacité de la gestion des risques.L’inspection s’intéresse moins à l’existence d’un document qu’au fonctionnement réel de la gestion des risques de l’exploitant : les dangers sont-ils trouvés, les barrières sont-elles maintenues, les actions correctives tiennent-elles ?
  • Les exigences demeurent. Fondée sur le risque ne veut pas dire sans règles. Le socle des exigences obligatoires reste ; ce qui change, c’est la manière dont la supervision au-dessus de ce socle est répartie et orientée.

La prémisse sous-jacente est la même que celle qui motive l’intelligence de sécurité côté exploitant : la conformité est nécessaire mais pas suffisante, si bien que la surveillance doit regarder la performance et le risque, pas seulement les cases.

04

Ce qu’elle exige des exploitants

La surveillance fondée sur le risque relève discrètement la barre de ce qu’un exploitant doit pouvoir montrer. Sous un régime prescriptif uniforme, l’objectif était un dossier de conformité impeccable. Sous une surveillance fondée sur le risque, on demande de plus en plus à l’exploitant de démontrer quelque chose de plus difficile : qu’il comprend et gère réellement son propre risque.

C’est une question d’intelligence de sécurité qui ne dit pas son nom. Le démontrer suppose de pouvoir produire des données de performance de sécurité crédibles et un jeu équilibré d’indicateurs avancés et retardés ; de montrer que les dangers sont identifiés et les barrières maintenues ; de suivre une constatation ou un événement jusqu’à l’action qui l’a résolu et aux éléments prouvant que l’action a fonctionné ; et, surtout, de montrer le raisonnement, le chemin traçable des données à la conclusion qui permet à une autorité de se fier à l’image présentée.

Un exploitant dont la fonction sécurité n’est construite que pour réussir les audits est exposé ici. Il peut montrer que le système existe ; il peine à montrer que le risque est compris. Un exploitant qui a évolué vers l’intelligence en sécurité aérienne, une image reliée, interprétée et traçable de sa propre exploitation, est, presque incidemment, bien préparé pour exactement la conversation que la surveillance fondée sur le risque veut avoir.

C’est précisément le type d’éléments que produit eAviora. Une piste d’audit inviolable consigne chaque modification dans la même étape que celle où elle survient, avec des références de dossier durables ; une constatation se suit jusqu’à l’action corrective qui l’a résolue et aux éléments consignés prouvant que l’action a tenu ; et un profil de risque de sécurité calculé, sept composantes réunies en un score par bandes à côté du niveau de risque OACI le plus défavorable du périmètre, donne la réponse à « gérons-nous le risque ? » avec son raisonnement joint. Ce chemin traçable des données à la conclusion est l’élément « montrez votre raisonnement » que demande une autorité fondée sur le risque.

05

Ce qui vient ensuite

Si le parcours est allé du prescriptif à la performance puis au risque, la direction de l’étape suivante est assez claire, même si le rythme varie d’un État à l’autre. La surveillance devient plus continue et davantage éclairée par les données : moins une inspection périodique, davantage un dialogue continu et fondé sur des éléments probants à propos du risque.

L’aboutissement logique est un couplage plus étroit entre l’image de la performance de sécurité de l’exploitant et la supervision de l’autorité : une relation dans laquelle les données de sécurité pertinentes et la compréhension qui en est tirée sont partagées plus facilement et plus souvent, dans le cadre de protections claires sur l’usage de ces données. C’est un terrain délicat : il dépend de la confiance et des garanties juridiques qui maintiennent la circulation des données de sécurité, les mêmes protections qui sous-tendent la culture juste, et il ne fonctionnera que si exploitants et autorités traitent tous deux les données comme un moyen de gérer le risque plutôt que de désigner des coupables.

La conséquence pour les exploitants est simple. La capacité qui vous prépare aujourd’hui à la surveillance fondée sur le risque, une compréhension véritable et traçable de votre propre risque, est celle que l’étape suivante récompensera davantage, pas moins. Les exploitants les mieux placés pour la suite sont ceux qui construisent dès maintenant leur intelligence de sécurité, pour leurs propres raisons, plutôt que d’attendre que la réglementation l’exige.

06

Questions fréquentes

Qu’est-ce que la surveillance fondée sur le risque en aviation ?

La surveillance fondée sur le risque est un modèle de supervision dans lequel une autorité oriente son attention et ses ressources en fonction du risque que présente un exploitant, plutôt que d’appliquer à tous le même cycle d’audit fixe. Au lieu de contrôler chaque exploitant avec la même liste, au même rythme, l’autorité regarde de plus près, et plus souvent, là où les données suggèrent un risque plus élevé, et plus légèrement là où un exploitant démontre une performance de sécurité solide et bien étayée. C’est le pendant, côté surveillance, de la logique de performance qui sous-tend la gestion moderne de la sécurité.

En quoi la surveillance fondée sur le risque diffère-t-elle des audits traditionnels ?

La surveillance traditionnelle est largement prescriptive et uniforme : des exigences définies, vérifiées à intervalles fixes, de la même manière pour chaque exploitant. La surveillance fondée sur le risque conserve les exigences mais fait varier l’intensité, la fréquence et l’objet de la supervision selon le profil de risque et la performance démontrée de chaque exploitant. L’audit ne disparaît pas ; il cesse d’être uniforme. La question passe de « avez-vous coché chaque case ce cycle-ci ? » à « que montrent vos données de sécurité, et votre gestion du risque est-elle efficace ? »

Qu’est-ce que le programme national de sécurité (PNS) ?

Le programme national de sécurité est le cadre, défini par l’Annexe 19 de l’OACI, par lequel un État gère la sécurité à l’échelle nationale : sa politique et ses objectifs de sécurité, sa gestion des risques, ses activités d’assurance, dont la surveillance, et sa promotion de la sécurité. Le PNS est le reflet, à l’échelle de l’État, du SGS de l’exploitant, et la surveillance fondée sur le risque est l’un des mécanismes d’assurance qu’utilise un PNS mature. C’est aussi là qu’un État fixe le niveau acceptable de performance de sécurité qu’il vise.

Qu’exige la surveillance fondée sur le risque des exploitants ?

Elle exige des exploitants qu’ils puissent démontrer qu’ils comprennent et gèrent leur propre risque, et pas seulement qu’un système de gestion existe sur le papier. Cela suppose des données de performance de sécurité crédibles, un jeu d’indicateurs équilibré, des éléments montrant que les dangers sont identifiés et les barrières maintenues, et la capacité de montrer le raisonnement qui sous-tend le tout. Un exploitant qui ne peut produire que des éléments de conformité est mal placé pour une conversation qui porte de plus en plus sur le risque et la performance.

Qu’est-ce qui vient après la surveillance fondée sur le risque ?

La trajectoire pointe vers une surveillance plus continue et davantage éclairée par les données : une relation dans laquelle l’image de la performance de sécurité d’un exploitant et la supervision d’une autorité sont reliées plus étroitement et plus souvent, au lieu de ne se rencontrer qu’au moment de l’audit. La direction probable est moins une inspection périodique qu’un dialogue continu et fondé sur des éléments probants à propos du risque, ce qui valorise le fait, pour un exploitant, de disposer d’une véritable capacité d’intelligence de sécurité plutôt que d’un dossier annuel de preuves de conformité.