Réponse rapide
Voir l’encadré au-dessus du sommaire. La suite de cet article présente la définition du SRP, les limites des registres figés et le modèle de mise à jour entre modules.
Qu’est-ce qu’un profil de risque de sécurité ?
Un profil de risque de sécurité (SRP) est le portrait calculé du risque opérationnel qu’une compagnie aérienne lit par-dessus son système de gestion de la sécurité. L’Annexe 19 de l’OACI décrit la gestion des risques de sécurité comme une activité continue qui couvre l’identification des dangers, l’analyse des risques et la mise en œuvre des mesures de maîtrise ; le SRP est l’outil par lequel l’exploitant démontre cette continuité au dirigeant responsable, au comité d’examen de la sécurité et à l’autorité de l’aviation civile.
Dans eAviora, le SRP contient, pour l’ensemble de l’exploitation, chaque thème de risque et chaque famille de risques sous surveillance :
- Le risque évalué des dossiers du périmètre (gravité multipliée par probabilité) et le pire niveau de risque OACI parmi eux.
- Les cotes des barrières attribuées par les analystes sur la période : efficace, partiellement efficace, inefficace ou absente.
- L’état des indicateurs du périmètre, le nombre d’indicateurs en dépassement et la tendance par rapport à la période précédente.
- Les actions correctives ouvertes du périmètre, et le nombre de celles qui ont dépassé leur échéance.
- La couverture de surveillance : une famille sans indicateur actif et sans événement classé depuis quatre-vingt-dix jours est notée comme un angle mort.
Présenté en une seule vue, c’est le portrait de surveillance. Présenté en cinq exports, c’est un projet à assembler avant chaque comité d’examen de la sécurité.
Pourquoi les registres de risques figés échouent
Le registre des risques traditionnel est un tableur (ou un module qui se comporte comme tel) : une liste de dangers avec gravité, probabilité, note de risque et une colonne pour les « mesures de maîtrise ». Il est mis à jour lors de la revue annuelle du SGS, parfois chaque trimestre. Comme outil de surveillance, il échoue pour trois raisons structurelles.
La dérive entre deux revues. Le registre reflète le jugement du trimestre dernier, pas les éléments probants opérationnels de cette semaine. Une barrière qui s’est dégradée au cours des six dernières semaines reste cotée « efficace » dans le registre, parce que la prochaine revue a lieu dans deux semaines.
La coupure avec les dossiers. La note de risque est affirmée par les participants de l’atelier, pas déduite des dossiers sous-jacents. Un danger associé à trois événements récents, deux constatations d’audit ouvertes et une barrière dégradée peut encore apparaître « modéré », parce que c’était l’avis de l’atelier. Les dossiers contredisent le registre ; le registre l’emporte.
Un document au lieu d’un portrait. Le registre donne au dirigeant responsable 80 lignes de texte structuré. Le dirigeant responsable le lit une fois, juge que tout va globalement bien et passe à autre chose. Un portrait (santé des barrières par danger, compteurs de SPI avec leurs seuils, résorption des CAPA ouvertes) soutient une décision plus rapide et mieux informée.
La solution n’est pas un meilleur tableur. La solution consiste à relier le registre aux dossiers sous-jacents, afin que l’état du risque soit déduit et non affirmé.
Comment événements, CAPA, barrières et SPI mettent le risque à jour
Un SRP calculé fonctionne parce que chaque donnée d’entrée est un dossier sur une exploitation connectée unique. Chaque élément atteint le SRP de façon structurelle.
Événement → famille de risques. Un événement classé est rattaché à une famille de risques, et sa gravité et sa probabilité évaluées comptent dans le risque de base de cette famille, de son thème et de l’ensemble de l’exploitation.
Événement → barrière. La classification détermine quel nœud papillon s’applique, et l’analyste cote chaque barrière que l’événement a mise à l’épreuve : efficace, partiellement efficace, inefficace ou absente. Une barrière qui n’a pas tenu pèse sur la santé des barrières dans le profil.
Barrière → SPI. Les indicateurs sont rattachés à un thème ou à une famille de risques, et certains mesurent directement la santé ou le taux de défaillance d’une barrière. Ils sont réévalués chaque jour, et immédiatement lorsque le risque résiduel d’un événement est fixé au-dessus du niveau tolérable.
Dépassement de SPI → responsable. Une période en dépassement est notifiée au responsable de l’indicateur et reçoit une échéance. Le responsable consigne s’il s’agit d’un vrai signal, d’un problème de données ou d’une variation acceptée, et un vrai signal est orienté vers une action corrective ou vers la revue d’un comité de gouvernance.
CAPA → rétablissement. Une action corrective ouverte sur une barrière défaillante doit faire l’objet d’une revue d’efficacité, et un résultat efficace compte pour le rétablissement de la santé de cette barrière. Une action qui dépasse son échéance pèse sur le profil jusqu’à ce qu’elle soit vérifiée ou close.
Le profil est agrégé pour chaque mois à partir de ces dossiers, revu par un analyste puis publié : c’est toute la différence entre un SRP déduit de l’exploitation et un SRP affirmé au prochain atelier.
Le SRP comme outil de surveillance de la direction
Le profil de risque de sécurité est l’outil par lequel le dirigeant responsable exerce sa surveillance. L’Annexe 19 de l’OACI désigne le dirigeant responsable comme la personne qui répond en dernier ressort de la performance de sécurité de l’exploitation ; le SRP est l’outil par lequel cette responsabilité s’exerce.
Rythme. Lu chaque semaine par le dirigeant responsable. Lu à chaque comité d’examen de la sécurité. Lu chaque jour par le gestionnaire de la sécurité lorsque de nouveaux événements arrivent. Lu chaque trimestre par le conseil d’administration dans le cadre de la surveillance des risques de l’entreprise.
Mode de lecture. Parcourir les familles de risques par bande. Explorer celles dont le score a bougé depuis la période précédente. Passer en revue les changements : quelle barrière s’est dégradée, quel SPI est en dépassement, quelle CAPA a pris du retard. Confirmer que l’action corrective est engagée ou désigner de nouveaux responsables.
La vue du conseil d’administration. Un SRP de niveau conseil est le portrait de la sécurité que le conseil lit chaque trimestre. Il contient le portrait opérationnel que le dirigeant responsable lit chaque semaine, résumé à un niveau sur lequel le conseil peut agir. Mêmes données ; présentation différente.
La vue de l’autorité. Trois ans plus tard, l’autorité de l’aviation civile lit le SRP à une date passée pour vérifier si la surveillance de l’exploitant était réelle à ce moment-là. Le SRP est la piste auditable de l’attention de la direction.
La place d’eAviora
eAviora est la plateforme d’intelligence en sécurité aérienne bâtie autour d’un profil de risque de sécurité calculé, et le SRP est aujourd’hui un score calculé, pas une vue composée à la main. Pour l’ensemble de l’exploitation, chaque thème de risque et chaque famille de risques sous surveillance, il fusionne sept composantes contributives (risque de base, tendance, santé des barrières, signaux actifs, exposition aux actions correctives, confiance des données et couverture de surveillance) en un score réparti en bandes verte, ambre ou rouge, affiché à côté du pire niveau de risque du Doc 9859 de l’OACI parmi les dossiers du périmètre. Le dirigeant responsable lit le score et descend directement vers ce qui l’a fait bouger : les SPI contributeurs, les barrières liées et leur efficacité, et les actions correctives ouvertes du périmètre.
Le SRP est aussi l’endroit où la surveillance de la direction devient un acte consigné, et non une conversation. La plateforme compose l’ordre du jour du comité d’examen de la sécurité à partir des événements à risque élevé, des actions correctives en retard et des escalades du groupe d’action sécurité, fige à côté le profil et l’état des indicateurs, consigne les votes du comité sur chaque revue et soumet toute dérogation d’acceptation des risques à une cosignature. Le profil publié et les décisions du comité prises sur cette base reposent ainsi sur le même dossier connecté que l’autorité pourra parcourir trois ans plus tard.
Fonctionnalités concernées :
- Module SGS : registre des dangers, matrice de risque, analyse en nœud papillon, signalement des événements.
- Analytique de la sécurité : une bibliothèque de SPI évaluée chaque jour, des tableaux de bord de tendance, le profil de risque de sécurité.
- Module CAPA / Actions : la revue d’efficacité, où un résultat efficace compte pour le rétablissement de la santé de la barrière.
- Module Conformité : une constatation d’audit y abaisse l’état de l’exigence contre laquelle elle est émise.
Consultez le Guide de l’acheteur pour le cadre d’évaluation complet, ou écrivez-nous pour discuter de votre SRP.
Questions fréquentes
Qu’est-ce qu’un profil de risque de sécurité ?
Un profil de risque de sécurité (SRP) est le portrait du risque opérationnel qu’une compagnie aérienne lit par-dessus son système de gestion de la sécurité. Il agrège le risque évalué des dossiers, les cotes des barrières, les indicateurs de performance de sécurité et leurs dépassements, ainsi que les actions correctives ouvertes, dans la vue de surveillance par laquelle le dirigeant responsable exerce son autorité. L’Annexe 19 de l’OACI et le Doc 9859 de l’OACI décrivent la gestion des risques de sécurité comme une activité continue ; le SRP est l’outil par lequel l’exploitant démontre cette continuité.
En quoi un profil de risque de sécurité diffère-t-il d’un registre des risques ?
Un registre des risques est une liste. Un profil de risque de sécurité est calculé. Le registre recense les dangers dont l’exploitant a connaissance ; le SRP note l’exploitation, chaque thème de risque et chaque famille de risques à partir des dossiers sous-jacents : leur risque évalué, les cotes des barrières, l’état des indicateurs et les actions correctives ouvertes. Les registres des risques sont généralement mis à jour chaque trimestre ou chaque année ; dans eAviora, le SRP est calculé pour chaque mois à partir des dossiers eux-mêmes. Les deux peuvent coexister sur la même plateforme : le registre est le catalogue, le SRP est le portrait calculé.
Pourquoi les registres de risques figés ne soutiennent-ils pas la surveillance ?
Les registres de risques figés échouent pour trois raisons. Ils s’éloignent de la réalité opérationnelle entre deux revues : le tableur reflète le jugement du trimestre dernier, pas les éléments probants de cette semaine. Ils sont coupés des dossiers sous-jacents : la note de risque est affirmée, pas déduite de l’efficacité des barrières et de l’état des SPI. Et ils donnent au dirigeant responsable un document au lieu d’un portrait : le document demande une interprétation, le portrait soutient la décision. Le prix se paie à chaque comité d’examen de la sécurité.
Comment les données d’événements, les CAPA, les barrières et les SPI alimentent-ils un profil de risque de sécurité ?
Par une exploitation connectée unique qui relie les quatre éléments. Un événement est classé dans une famille de risques, et l’analyste cote chaque barrière du nœud papillon de cette famille que l’événement a mise à l’épreuve. Les indicateurs sont réévalués chaque jour, et immédiatement lorsque le risque résiduel d’un événement est fixé au-dessus du niveau tolérable. Une action corrective ouverte sur une barrière défaillante doit faire l’objet d’une revue d’efficacité, et un résultat efficace compte pour le rétablissement de la santé de la barrière. Chaque mois, le SRP agrège le risque évalué des dossiers, les cotes des barrières, l’état des indicateurs et les actions en retard en un seul score, qu’un analyste revoit avant sa publication. Le lien est structurel, pas narratif.
Comment eAviora calcule-t-il le profil de risque de sécurité ?
Le profil de risque de sécurité est un score calculé sur une exploitation connectée unique. Pour l’ensemble de l’exploitation, chaque thème de risque et chaque famille de risques sous surveillance, il fusionne sept composantes (risque de base, tendance, santé des barrières, signaux actifs, exposition aux actions correctives, confiance des données et couverture de surveillance) en un score réparti en bandes verte, ambre ou rouge, affiché à côté du pire niveau de risque du Doc 9859 de l’OACI parmi les dossiers du périmètre. Il est agrégé pour chaque mois le deuxième jour du mois suivant, un utilisateur autorisé peut recalculer une période à la demande, et un analyste revoit un instantané avant qu’il ne soit publié comme position officielle. Rien n’est assemblé à partir d’exports trimestriels, ce qui permet aux exploitants de retirer le registre de risques figé.