01

Réponse rapide

L’encadré au-dessus du sommaire en est la version courte. Ci-dessous : la correspondance entre éléments et éléments probants sous forme de tableau, les quatre questions par lesquelles s’ouvrent habituellement les audits, ce à quoi ressemble une piste d’audit défendable sur un enregistrement, et la différence entre être prêt et se préparer. Si c’est le cadre lui-même qu’il vous faut plutôt que ses éléments probants, commencez par les quatre composantes d’un SGS, qui traite ce sujet. Pour mettre en place un SGS au départ, voyez l’Annexe 19 en 90 jours.

02

Des éléments aux éléments probants

L’Annexe 19 de l’OACI organise un SGS en quatre composantes regroupant douze éléments. Un audit ne note pas les éléments dans l’abstrait; il demande ce que chacun a produit. Le tableau les relie à la pièce qu’attend un auditeur et à la forme qui résiste à un traçage par échantillon.

Les éléments du SGS, les éléments probants qu’ils produisent et la forme qui résiste à l’échantillonnage
ÉlémentÉléments probants attendus par l’auditeurLa forme qui résiste à un traçage par échantillon
Engagement de la directionPolitique de sécurité signée, décisions d’allocation des ressourcesUn document maîtrisé avec historique des révisions et prise de connaissance nominative
Obligations de rendre compte et responsabilitésCarte des responsabilités, responsables par enregistrementLe responsable et le vérificateur consignés sur chaque événement, constatation et action
Personnel clé de la sécuritéActes de nomination, validité des compétencesDossiers de formation avec périodes de validité rattachées à la nomination
Planification des interventions d’urgenceLe plan, les rôles, le compte rendu d’exerciceLes résultats d’exercice consignés face au plan qu’ils ont mis à l’épreuve
Identification des dangersRegistre des dangers, saisie des événements et des auditsSources réactives et proactives arrivant comme enregistrements sur une même colonne vertébrale
Évaluation et atténuation des risquesÉvaluations des risques, cotes de la matrice, barrièresModèles en nœud papillon (bow-tie) avec barrières nommées et leur état évalué
Surveillance de la performanceDéfinitions des indicateurs, graphiques, données sous-jacentesCartes de contrôle avec la règle déclenchée et les données qui la sous-tendent
Gestion du changementÉvaluations du changement et leurs approbationsChangement orienté selon le niveau de risque évalué, avec l’approbation au dossier
Amélioration continueConstatations d’audit, actions correctives, efficacitéClôture conditionnée à une vérification par une autre personne que le responsable
Formation et communicationDossiers de compétence, bulletins, prises de connaissancePrise de connaissance par personne, pas une liste de diffusion

C’est dans la troisième colonne que les audits se gagnent ou se perdent. La plupart des exploitations peuvent produire la pièce de la deuxième colonne. Moins nombreuses sont celles qui peuvent la produire avec le lien montrant à quel danger appartenait l’événement, ou quelle personne a vérifié que l’action avait fonctionné. Voyez le verrou de clôture pour comprendre pourquoi le lien de vérification est celui qui manque le plus souvent.

03

Les quatre questions

Les audits varient, les auditeurs varient peu. Quatre questions font l’essentiel du travail, et chacune éprouve une articulation différente du système.

Montrez-moi le danger auquel appartient cet événement. Cette question vérifie si l’identification des dangers est un registre vivant ou un document rédigé une fois pour toutes. Si le lien doit être reconstitué par une personne qui s’en souvient, le registre ne fait pas son travail. La réponse devrait être une navigation, pas une recherche.

Prouvez que cette action corrective a fonctionné. Cette question éprouve l’assurance de la sécurité, et c’est la source de constatations la plus fréquente. La mise en œuvre n’est pas l’efficacité. La Part-ORO de l’AESA (EASA) comme la 14 CFR Part 5 de la FAA attendent une vérification que le risque a réellement baissé, faite par une autre personne que le responsable de l’action.

Votre système a classé ceci. Justifiez-le. Une question de plus en plus posée maintenant que la classification est souvent assistée par IA. La réponse défendable comporte trois parties : la proposition et son niveau de confiance, la personne qui l’a acceptée ou modifiée, et une version figée de la taxonomie pour que le même enregistrement se lise de la même façon dans trois ans. Voyez l’IA dans la gestion de la sécurité aérienne.

Qui a vu le compte rendu confidentiel? Cette question vérifie si la protection de la confidentialité prévue par l’Annexe 19 est appliquée par le système ou promise par une politique. Une réponse convaincante montre un contrôle d’accès au niveau des données et une trace de chaque consultation, ce qui rend aussi une culture juste tenable quand un compte rendu dérange.

04

À quoi ressemble une bonne piste d’audit

Une piste défendable sur un événement se lit comme une suite d’événements horodatés, chacun avec son auteur : le compte rendu tel que déposé, la référence attribuée, la classification proposée avec son niveau de confiance, la personne qui l’a acceptée et ce qu’elle a modifié, l’évaluation des barrières qui a suivi, et l’indicateur qui a bougé. Chaque ligne porte une heure UTC, un auteur et une modification.

Ce qui la rend défendable, ce n’est pas sa longueur. C’est qu’elle est continue : aucune étape de l’histoire ne manque, et aucune n’a été écrite après coup. Une piste d’audit assemblée pendant la préparation de l’audit est un document. Une piste écrite au fil du travail est un élément probant. Pour le parcours complet d’un enregistrement, voyez ce qui se passe après un compte rendu d’événement.

05

Être prêt plutôt que se préparer

Le coût d’un audit est fixé bien avant qu’il soit planifié. Là où les enregistrements d’événements, de dangers, d’indicateurs, d’actions et d’audits vivent dans des systèmes séparés, les liens entre eux n’existent que dans la tête des personnes qui les ont créés, si bien que la préparation de l’audit devient un chantier de reconstitution. Là où ces liens sont structurels, la préparation est une requête et le temps va plutôt aux constatations.

C’est aussi pourquoi la préparation IOSA tend à exposer deux fois la même faiblesse : les éléments probants existent, mais prouver à quelle exigence ils répondent reste manuel. La solution n’est pas une meilleure arborescence de dossiers. C’est de rattacher l’élément probant à l’exigence au moment où il est produit.

06

Questions fréquentes

Quels éléments probants un audit SGS exige-t-il?

Un audit SGS demande les enregistrements que produit chaque partie du système, pas la description du système. Attendez-vous à présenter la politique de sécurité signée et la carte des responsabilités, les actes de nomination du personnel clé de la sécurité, le plan d’intervention d’urgence, la documentation du SGS, le registre des dangers avec les évaluations des risques, les comptes rendus d’événement et leurs enquêtes de sécurité, les indicateurs de performance de sécurité avec leurs données sous-jacentes, les constatations d’audit interne avec les actions correctives et la preuve de leur efficacité, les évaluations de gestion du changement, ainsi que les dossiers de formation et de compétence. Les auditeurs procèdent par échantillonnage : ils choisissent un enregistrement et le suivent de bout en bout, si bien que les liens entre ces pièces comptent autant que les pièces elles-mêmes.

Que demandent habituellement les auditeurs en premier lors d’un audit SGS?

La plupart des audits SGS commencent par un échantillonnage. L’auditeur choisit un événement ou une constatation récente et demande à voir ce qu’il en est advenu : à quel danger il se rattache, quelle barrière a cédé, quelle action a été ouverte, qui a vérifié que cette action a fonctionné et qui répondait du risque résiduel. Ce seul traçage teste tout le système d’un coup, car un enregistrement qu’on ne peut pas suivre du compte rendu à la clôture montre que les composantes fonctionnent comme des archives séparées plutôt que comme un seul système.

Combien de temps faut-il pour préparer les éléments probants d’un audit SGS?

Tout dépend de la façon dont les éléments probants sont constitués : en continu ou au moment de l’audit. Les exploitations qui tiennent les événements, les dangers, les indicateurs, les actions et les audits dans des systèmes séparés passent généralement des semaines à les rapprocher dans un dossier d’audit, parce que les liens entre enregistrements n’existent que dans la mémoire des personnes. Celles où ces enregistrements sont reliés dès leur création consacrent ce temps aux constatations, puisque les éléments probants sont une requête et non un exercice de collecte.

Quelle différence entre éléments probants de conformité et éléments probants d’assurance de la sécurité?

Les éléments probants de conformité montrent qu’une activité requise a eu lieu : la politique est signée, la formation a été donnée, l’audit a été planifié. Les éléments probants d’assurance de la sécurité montrent que l’activité a fonctionné : l’indicateur a bougé, la barrière a été vérifiée comme efficace, l’action corrective a été contrôlée par une autre personne que son responsable. L’Annexe 19 de l’OACI et des règles comme la Part-ORO de l’AESA (EASA) et la 14 CFR Part 5 de la FAA exigent les deux, et c’est sur la vérification de l’efficacité que tombent la plupart des constatations d’audit, car clore une action est facile, prouver qu’elle a réduit le risque ne l’est pas.

Comment justifier une classification assistée par IA devant un auditeur?

En montrant qu’une personne a décidé et que le raisonnement est reproductible. Une classification par IA auditable conserve trois choses au dossier : la proposition avec son niveau de confiance, l’identité de la personne qui l’a acceptée, modifiée ou rejetée, et une version figée de la taxonomie utilisée, pour que le même événement soit classé de la même manière quand l’audit y revient des années plus tard. Si une valeur produite par l’IA peut entrer dans un enregistrement de sécurité sans acceptation humaine consignée, la classification n’est pas défendable quand un auditeur demande qui a décidé.