Réponse rapide
L’encadré ci-dessus en est la version courte. Ci-dessous, chaque étape a sa section : ce qu’elle produit, qui en est responsable, et le mode de défaillance qui interrompt la chaîne à cet endroit. Le tableau compare chaque étape selon que les enregistrements sont classés séparément ou reliés.
| Étape | Quand les enregistrements sont classés séparément | Quand les enregistrements sont reliés |
|---|---|---|
| 1. Saisie | Un long formulaire, souvent ignoré, ou un courriel vers une boîte partagée | Uniquement les faits du déclarant, la référence et le lieu étant ajoutés par le système |
| 2. Classification | Codée à la main des semaines plus tard, ou jamais | Proposée à l’arrivée avec un niveau de confiance, acceptée par une personne, version figée |
| 3. Barrière | Le registre des dangers est un document séparé que personne n’ouvre | L’événement met à jour l’état évalué d’une barrière nommée |
| 4. Indicateur | Compté dans un total mensuel et lu comme un histogramme | Placé sur une carte de contrôle où une règle statistique peut se déclencher d’elle-même |
| 5. Action | Close d’une case cochée par la personne qui en était responsable | Close seulement après qu’une deuxième personne a vérifié que le risque a réellement baissé |
| 6. Décision | Un ordre du jour assemblé à la main la semaine précédant la réunion | Un ordre du jour déduit de ce que les données de sécurité ont escaladé |
Étape 1 : la saisie
La personne qui a vu l’événement se trouve généralement dehors. La saisie ne devrait demander que ce qu’elle détient : ce qui s’est passé, où, quand, qui était impliqué, s’il y a eu des blessés et dans quel état se trouve l’avion. Tout le reste, la référence, le lieu, le code taxonomique, le niveau de risque, relève du système.
Le mode de défaillance : demander au déclarant de classer. Un formulaire qui oblige un agent d’aire de trafic à choisir un code de taxonomie aéronautique produit moins de comptes rendus, et de moins bons. Le volume de signalements est la matière première de tout le système, et chaque champ ajouté à la saisie vous en coûte une partie.
Étape 2 : classification et niveau de risque
La classification place l’événement dans une taxonomie pour pouvoir le comparer à d’autres. Le niveau de risque le place sur la matrice pour pouvoir le prioriser. Un logiciel peut proposer les deux; un professionnel de la sécurité est responsable des deux, et l’acceptation doit figurer au dossier.
La matrice devrait être fixe plutôt qu’ajustée à chaque évaluation, car un niveau n’a de sens que si une même gravité et une même probabilité donnent la même réponse d’une flotte à l’autre et d’une année à l’autre. Voyez la matrice de risque en aviation expliquée pour la manière dont la tolérabilité est établie, et danger ou risque pour la distinction dont dépend cette étape.
Étape 3 : la barrière
C’est l’étape que la plupart des exploitations n’atteignent jamais, et c’est celle qui transforme un compte rendu en prévention. L’événement est un élément probant sur un danger, et généralement sur une mesure de maîtrise précise qui n’a pas tenu. Un danger de collision avec un véhicule sur l’aire de trafic peut compter huit barrières nommées; un contact de tracteur vous dit laquelle était dégradée au moment où elle comptait.
Comme les barrières sont partagées entre modèles de dangers, en dégrader une fait bouger chaque modèle qui s’appuie sur elle. C’est tout l’argument pour tenir les barrières comme des objets nommés plutôt que comme de la prose dans un document d’évaluation des risques. Voyez le nœud papillon sans le tableur.
Étape 4 : l’indicateur
Un événement est une anecdote. C’est dans l’indicateur qu’il devient une tendance. Un taux de dommages au sol placé sur une carte de contrôle avec ses limites déclenchera une règle statistique lorsque le processus se décale, ce qui est un signal différent et bien plus précoce qu’une barre qui monte dans un rapport mensuel.
Le mode de défaillance : des indicateurs recalculés à la main chaque mois et présentés sous forme de flèches de couleur. Personne ne peut agir sur une flèche, et le temps que trois mois de flèches pointent dans la même direction, la dérive dure depuis un trimestre. Voyez cartes de contrôle ou histogrammes de tendance et indicateurs avancés et indicateurs retardés.
Étape 5 : l’action corrective
Une action close d’une case cochée prouve que quelque chose a été fait, pas que le risque a baissé. La Part-ORO de l’AESA (EASA) comme la 14 CFR Part 5 de la FAA attendent une vérification de l’efficacité, et la règle pratique qui la rend réelle est que le responsable d’une action n’en est jamais le vérificateur.
C’est ici que les vieilles chaînes refont surface. Une action close sans vérification il y a des mois explique souvent pourquoi une barrière était encore dégradée à l’arrivée de l’événement suivant. Voyez le verrou de clôture pour le mécanisme.
Étape 6 : la décision
Lorsque le risque le justifie, un groupe d’action sécurité ou un comité d’examen de la sécurité prend une décision et la consigne : ce qui a été décidé, qui a voté, ce qui change et qui répond du risque résiduel. Le vote et les signatures appartiennent à l’enregistrement plutôt qu’à un procès-verbal séparé.
Le bon test d’une couche de gouvernance consiste à vérifier si son ordre du jour peut être déduit des données de sécurité. S’il est assemblé à la main la semaine précédente, le comité examine ce dont on s’est souvenu plutôt que ce qui a été escaladé. Pour voir comment ces enregistrements se relient dans l’ensemble du système, voyez relier événement, CAPA, SPI et profil de risque.
Questions fréquentes
Que se passe-t-il après le dépôt d’un compte rendu d’événement?
Un compte rendu d’événement bien traité passe par six étapes. Il est reçu et reçoit une référence; il est classé et son risque est évalué sur une matrice; le danger et les barrières qu’il a sollicités sont identifiés et cotés; les indicateurs qui suivent ce risque sont réévalués; une action corrective est ouverte lorsque le risque l’exige, et le compte rendu ne se clôt pas tant que l’efficacité de cette action n’est pas prouvée; enfin, lorsque le risque est important, une décision est prise et consignée par un groupe d’action sécurité ou un comité d’examen de la sécurité. Dans un système déconnecté, le compte rendu s’arrête généralement après la première ou la deuxième étape, ce qui explique pourquoi les déclarants concluent que signaler ne change rien.
Combien de temps devrait prendre le dépôt d’un compte rendu d’événement?
La saisie devrait prendre une minute ou deux, pas une séance de remplissage de formulaire. Le déclarant se trouve souvent sur l’aire de trafic ou dans un hangar; les questions auxquelles il répond devraient donc porter sur les seuls faits qu’il détient : ce qui s’est passé, où, quand, qui était impliqué et s’il y a eu des blessés. La classification, le codage taxonomique, l’attribution du niveau de risque et les liens relèvent du système, proposés automatiquement et confirmés par un professionnel de la sécurité. Les exploitations qui demandent aux déclarants de classer eux-mêmes leur événement dans une taxonomie aéronautique reçoivent moins de comptes rendus et de moins bonnes données.
Qui attribue le niveau de risque à un événement?
Un professionnel de la sécurité, à l’aide de la matrice de risque de l’organisation, sur la base des faits consignés. Un logiciel peut proposer le niveau et devrait afficher son niveau de confiance, mais la personne qui l’accepte est responsable de l’évaluation, et cette acceptation doit figurer dans la piste d’audit. La matrice elle-même devrait être fixe plutôt qu’ajustée à chaque évaluation, car un niveau n’a de sens que si une même combinaison de gravité et de probabilité donne la même réponse d’une flotte à l’autre et d’une année à l’autre.
Quelle différence entre un événement, un danger et une barrière?
Un événement est quelque chose qui s’est produit. Un danger est une condition susceptible de causer un dommage, qui existe qu’elle ait déjà produit un événement ou non. Une barrière est une mesure de maîtrise placée entre le danger et le dommage. Un événement constitue un élément probant sur un danger, et généralement sur une barrière précise qui n’a pas tenu. Traiter les événements comme la totalité des données de sécurité est l’erreur structurelle la plus courante, car cela limite le système à réagir à ce qui s’est déjà produit plutôt qu’à gérer les conditions qui le produisent.
Quand un événement est-il soumis au comité d’examen de la sécurité?
Lorsque le risque évalué, la tendance ou la défaillance d’une mesure de maîtrise franchit le seuil que l’organisation a fixé pour l’attention de la direction, et non lorsque quelqu’un pense à l’ajouter à un ordre du jour. Un groupe d’action sécurité assure généralement la surveillance opérationnelle et escalade vers le comité d’examen de la sécurité lorsqu’une décision exige une autorité ou des ressources qu’il ne détient pas. Le bon test consiste à vérifier si l’ordre du jour peut être déduit des données de sécurité elles-mêmes. S’il est assemblé à la main la semaine précédente, le comité examine ce dont on s’est souvenu plutôt que ce qui compte.