Réponse rapide
La définition courte figure dans l’encadré au-dessus du sommaire. La suite de cet article passe en revue les quatre composantes une à une, précise qui est légalement tenu de faire fonctionner un SGS, ce qu’un SGS n’est surtout pas, et la différence entre un système qui est classé et un système qui fonctionne réellement.
Ce qu’est réellement un SGS
Une fois les sigles mis de côté, un système de gestion de la sécurité est un système de gestion tourné vers une seule chose : le risque de sécurité. Les exploitants font déjà fonctionner des systèmes de gestion pour la qualité, les finances, la sûreté. Un SGS applique la même discipline (responsabilités définies, processus défini, mesure et revue) au risque de blesser quelqu’un. L’OACI le décrit comme une approche systématique de la gestion de la sécurité, comprenant les structures organisationnelles, les responsabilités, les politiques et les procédures nécessaires à cette approche.
Cette structure a pour but de remplacer les bonnes intentions et les actes héroïques par une boucle reproductible. Quelqu’un identifie un danger. L’organisation évalue le niveau de risque que ce danger comporte. Elle met en place des mesures de maîtrise, des barrières, pour ramener le risque à un niveau qu’elle a jugé acceptable. Elle vérifie ensuite que ces mesures sont présentes et efficaces, et réinjecte ce qu’elle apprend dans la formation et la communication. Faites-le en continu et vous avez un SGS. Sautez l’étape de vérification et vous avez un vœu pieux.
Point essentiel : les mêmes quatre composantes s’appliquent quelle que soit la taille. Un exploitant d’affrètement avec un seul aéronef et un grand transporteur appliquent le même cadre, adapté à leur échelle. L’autorité n’attend ni un effectif donné ni un manuel d’une certaine épaisseur, seulement que les quatre composantes soient réellement présentes et réellement en fonctionnement.
Les quatre composantes
La politique de sécurité est la fondation. C’est l’engagement signé du dirigeant responsable envers la sécurité, la définition de qui est responsable de quoi, la nomination des personnes clés de la sécurité, la coordination de la planification de l’intervention d’urgence et la documentation qui relie le système. La politique est l’endroit où l’organisation affirme, par écrit et avec des ressources à l’appui, que la sécurité est un objectif central et que des personnes nommément désignées en ont la charge.
La gestion des risques de sécurité est le moteur. Elle identifie les dangers, à partir des comptes rendus d’événements, des audits, des sondages et de l’observation au quotidien, et elle évalue le risque que comporte chaque danger, généralement sur une matrice de risque gravité par probabilité, avant d’appliquer des mesures de maîtrise pour ramener ce risque à un niveau acceptable. C’est la composante qui produit le registre des dangers, les évaluations des risques et les barrières sur lesquelles l’exploitation s’appuie réellement.
L’assurance de la sécurité est la vérification. Une fois les mesures de maîtrise en place, l’exploitant doit prouver qu’elles fonctionnent et continuent de fonctionner. L’assurance de la sécurité suit la performance de sécurité au moyen d’indicateurs et d’objectifs, audite l’exploitation, enquête sur les événements, évalue le risque des changements prévus avant qu’ils n’aient lieu et améliore continuellement le SGS lui-même. Si la gestion des risques de sécurité construit les barrières, l’assurance de la sécurité confirme qu’elles sont toujours debout.
La promotion de la sécurité est le carburant. C’est la formation qui rend chacun compétent dans ses attributions de sécurité et la communication qui maintient la sécurité visible et à double sens. La promotion est ce qui permet à un membre d’équipage de première ligne de déposer un compte rendu sans gêne, avec la certitude qu’il sera traité équitablement, et c’est par elle que la leçon d’un événement atteint toute la flotte. Sans elle, les trois autres composantes s’épuisent lentement, car les signalements qui les alimentent se tarissent.
Ces quatre composantes se subdivisent en douze éléments dans le cadre de l’Annexe 19 de l’OACI, les briques précises qu’exige chaque composante. Nous détaillons composantes et éléments un à un dans les quatre composantes du SGS.
Qui est tenu d’en avoir un
La base internationale est l’Annexe 19 de l’OACI, Gestion de la sécurité, qui établit le cadre SGS de quatre composantes et douze éléments et exige que les exploitants des États membres le mettent en œuvre. Les États remplissent leur part du contrat par un programme national de sécurité (PNS), et les orientations détaillées figurent dans le Doc 9859 de l’OACI, le Manuel de gestion de la sécurité (édition en vigueur). C’est grâce à l’Annexe 19 que le SGS se ressemble largement d’un pays à l’autre : les règles nationales qui suivent en sont des mises en œuvre.
Aux États-Unis, la règle est la 14 CFR Part 5, appliquée par la FAA. Une règle finale publiée le 26 avril 2024 et entrée en vigueur le 28 mai 2024 a révisé la Part 5 et, surtout, étendu le SGS bien au-delà des compagnies aériennes Part 121 qui en avaient déjà un. La règle vise désormais tous les titulaires de certificat Part 135, les exploitants de vols touristiques commerciaux titulaires d’une lettre d’autorisation 91.147 et certains titulaires de certificat Part 21. Les transporteurs Part 121 qui disposaient déjà d’un SGS accepté par la FAA se conforment à la Part 5 révisée au plus tard le 28 mai 2025. Les exploitants Part 135 et 91.147 devaient déposer un plan de mise en œuvre au plus tard le 28 novembre 2024 et doivent avoir un SGS pleinement mis en œuvre, avec une déclaration de conformité soumise à la FAA, au plus tard le 28 mai 2027, et cela quelle que soit leur taille, jusqu’aux titulaires de certificat exploitant un seul aéronef avec un seul pilote. Les titulaires Part 21 suivent les mêmes dates : plan au 28 novembre 2024 et mise en œuvre au 28 mai 2027. Les révisions de 2024 exigent aussi un système de signalement confidentiel des employés et la déclaration de conformité. Le détail complet figure dans l’explication de la Part 5 de la FAA.
En Europe, les exigences de système de gestion (SGS) sont intégrées directement dans les règles de mise en œuvre de l’AESA (EASA) plutôt que dans un règlement autonome unique, par exemple l’ORO.GEN.200 pour les exploitants aériens. Tous les organismes de maintenance agréés Part-145 de l’AESA doivent avoir mis en œuvre un SGS depuis la fin de la période de transition, le 2 décembre 2024, et les organismes de gestion du maintien de la navigabilité Part-CAMO sont déjà soumis à des exigences de système de gestion. La conséquence pratique est la même pour l’OACI, la FAA et l’AESA : pour quiconque mène une exploitation aérienne commerciale, un SGS n’est plus facultatif. Consultez les exigences SGS Part-145 de l’AESA et l’Annexe 19 en 90 jours pour l’angle de la mise en œuvre.
Ce qu’un SGS n’est pas, et à quoi ressemble un SGS qui fonctionne
Comme les termes sont génériques, un SGS est facile à simuler et facile à mal comprendre. Il est utile de dire franchement ce qu’il n’est pas :
- Pas un manuel. Un classeur intitulé « Manuel SGS » décrit le système ; il n’est pas le système. Le système, c’est l’activité que décrit le manuel, réellement menée.
- Pas une boîte de réception de signalements. Recueillir des comptes rendus d’événements n’est qu’une entrée d’un élément. Une exploitation qui collecte des comptes rendus sans jamais évaluer, maîtriser ni vérifier a une boîte aux lettres, pas un SGS.
- Pas une case de conformité à cocher. Réussir un audit prouve que les documents existent le jour de l’audit ; cela ne prouve pas que les quatre composantes fonctionnent les 364 autres jours de l’année.
- Pas le projet privé du service sécurité. La politique de sécurité confie la responsabilité à l’encadrement opérationnel et au dirigeant responsable, et non à un bureau de la sécurité dans un coin.
- Pas une garantie de zéro accident. Un SGS ramène le risque à un niveau acceptable ; il ne promet pas la perfection, et un système qui prétend le faire a cessé d’être honnête sur le risque résiduel.
Alors, à quoi ressemble un SGS qui fonctionne ? Concrètement, on le voit à la façon dont les événements ordinaires circulent :
- Les dangers sont signalés sans crainte, car la culture juste est réelle et les personnes qui signalent reçoivent un retour.
- Les comptes rendus deviennent du risque évalué, pas du papier classé : chacun est noté, lié au danger qu’il a mis en jeu et confié à un responsable.
- Les mesures de maîtrise sont vérifiées, pas présumées. L’assurance de la sécurité confirme que chaque barrière est présente et efficace, et un contrôle de clôture imposé empêche un dossier de se fermer tant que le risque qui le sous-tend reste ouvert.
- Les indicateurs montrent la performance réelle, suivie en tendance avec rigueur statistique plutôt qu’avec une flèche verte ou rouge, de sorte qu’une dérive est visible avant de devenir un événement.
- Le dirigeant responsable voit une image du risque honnête et en temps réel, et dote les corrections de ressources ; les changements font l’objet d’une évaluation des risques avant d’être mis en œuvre, et non d’une explication après coup.
Des dossiers à l’intelligence connectée
Il existe un mode de défaillance qui passe les audits et laisse pourtant un exploitant exposé, et c’est le plus courant. Les quatre composantes sont toutes présentes, mais seulement sous forme de piles de dossiers séparées. Les événements sont dans un registre. Les dangers dans un autre. Les actions correctives dans un outil de suivi. Les audits dans un dossier. La formation dans une matrice. Les indicateurs dans un tableur. Toutes les cases demandées par l’autorité sont cochées, et rien n’est relié.
C’est dans cette déconnexion que le risque se cache. L’événement qui aurait dû rouvrir un danger reste non lié. L’action corrective censée rétablir une barrière se clôt sans que personne ne vérifie la barrière. L’indicateur qui aurait montré la dérive se trouve dans un autre fichier que les événements qui la provoquent. Un SGS construit comme un ensemble de dossiers déconnectés peut être pleinement conforme et pourtant aveugle.
Un SGS fonctionne réellement lorsque les quatre composantes forment un seul modèle connecté au lieu d’archives parallèles. Dans ce modèle, un événement est lié au danger qu’il a mis en jeu, à la barrière qui a cédé, à l’action corrective qui la rétablit, à l’indicateur qui surveille sa réapparition et au profil de risque qu’il fait évoluer. C’est le passage des dossiers à l’intelligence connectée, et c’est la différence entre un système qui conserve ce qui s’est passé et un système qui vous dit ce que cela signifie. Nous le détaillons dans ce qu’est l’intelligence en sécurité aérienne.
C’est le problème que eAviora est conçu pour résoudre. La plateforme fait fonctionner tout le SGS comme un seul graphe opérationnel (événements, dangers, enquêtes de sécurité, actions correctives, audits, indicateurs, profil de risque de sécurité et la gouvernance qui les entoure), de sorte que les quatre composantes sont réellement reliées et pas seulement toutes présentes. Les contrôles de clôture imposés font qu’un dossier ne peut pas être clos sur un risque ouvert. Le profil de risque de sécurité est calculé, sept composantes fusionnées en un seul score par bandes affiché à côté du niveau de risque le plus élevé du Doc 9859 de l’OACI dans le périmètre, et les indicateurs reposent sur une véritable maîtrise statistique des procédés plutôt que sur des flèches de tendance colorées. Voyez comment les pièces se relient dans relier événement, CAPA, SPI et profil de risque, ou découvrez le module SGS.
Questions fréquentes
Qu’est-ce qu’un système de gestion de la sécurité en aviation ?
Un système de gestion de la sécurité (SGS) est la façon formelle, à l’échelle de toute l’organisation, dont un exploitant aérien gère le risque de sécurité. C’est un ensemble défini de politiques, de responsabilités et de processus pour identifier les dangers, évaluer le risque qu’ils comportent, maîtriser ce risque au moyen de barrières et vérifier que les mesures de maîtrise fonctionnent. Tout SGS conforme repose sur quatre composantes : politique de sécurité, gestion des risques de sécurité, assurance de la sécurité et promotion de la sécurité, qui se subdivisent en douze éléments dans le cadre de l’Annexe 19 de l’OACI. Ce n’est ni un manuel ni une boîte de réception de signalements ; c’est le système en fonctionnement qui transforme un danger que quelqu’un a remarqué en une mesure de maîtrise que quelqu’un a vérifiée, et il s’adapte d’un exploitant à pilote unique jusqu’à une grande compagnie aérienne.
Quelles sont les quatre composantes d’un SGS ?
Les quatre composantes sont la politique de sécurité (engagement de la direction, responsabilités, personnel clé de la sécurité, coordination de l’intervention d’urgence et documentation du SGS), la gestion des risques de sécurité (identification des dangers, évaluation et atténuation des risques), l’assurance de la sécurité (suivi de la performance de sécurité, gestion du changement et amélioration continue) et la promotion de la sécurité (formation et communication en matière de sécurité). La politique pose les fondations, la gestion des risques est le moteur qui trouve et maîtrise les dangers, l’assurance est la vérification que les mesures de maîtrise fonctionnent, et la promotion est la formation et la communication qui entretiennent le flux de signalements. Ensemble, elles regroupent douze éléments dans le cadre de l’Annexe 19 de l’OACI.
Qui est tenu d’avoir un SGS ?
À l’échelle internationale, l’Annexe 19 de l’OACI exige des États membres qu’ils imposent un SGS aux exploitants, chaque État mettant en œuvre au-dessus d’eux un programme national de sécurité. Aux États-Unis, la 14 CFR Part 5 (révisée par une règle finale entrée en vigueur le 28 mai 2024) exige un SGS de tous les titulaires de certificat Part 135, des exploitants de vols touristiques commerciaux 91.147 et de certains titulaires Part 21, en plus des compagnies aériennes Part 121 déjà visées ; les exploitants Part 135 et 91.147 doivent avoir un SGS pleinement mis en œuvre, avec une déclaration de conformité, au plus tard le 28 mai 2027, quelle que soit leur taille. En Europe, l’AESA (EASA) intègre les exigences SGS dans ses règles de mise en œuvre, et tous les organismes de maintenance Part-145 doivent disposer d’un SGS depuis la fin de la période de transition, le 2 décembre 2024. En pratique, un SGS est désormais exigé pour pratiquement toute exploitation aérienne commerciale.
Quelle est la différence entre un SGS et un manuel de sécurité ou un système de signalement ?
Un manuel de sécurité décrit un SGS ; il n’est pas le SGS. Un système de signalement recueille des événements, ce qui n’est qu’une entrée d’un élément d’une composante. Le SGS est la boucle complète en fonctionnement : identifier les dangers, évaluer et maîtriser leur risque, vérifier les mesures de maîtrise et promouvoir la culture qui alimente les signalements, le tout avec des responsabilités définies. Un exploitant peut posséder un manuel épais et une boîte de réception de signalements bien remplie sans avoir pour autant un SGS qui fonctionne, car ni l’un ni l’autre ne prouve que le risque est évalué, maîtrisé et vérifié. Le système, c’est l’activité, pas le document qui la décrit.
À quoi ressemble concrètement un SGS qui fonctionne ?
Dans un SGS qui fonctionne, les dangers sont signalés sans crainte, car la culture juste est réelle et les personnes qui signalent reçoivent un retour. Chaque compte rendu devient un risque évalué avec un responsable, lié au danger qu’il a mis en jeu. Les mesures de maîtrise sont vérifiées plutôt que présumées, et un contrôle de clôture empêche un dossier de se fermer tant que le risque qui le sous-tend reste ouvert. Les indicateurs montrent la performance réelle, suivie en tendance avec rigueur statistique, de sorte que la dérive est visible avant de devenir un événement. Le signe révélateur d’un système qui n’a que l’apparence du fonctionnement, ce sont des dossiers déconnectés : toutes les cases réglementaires cochées, mais rien de lié, si bien que l’événement qui devrait rouvrir un danger ne le fait jamais.