Réponse rapide
Voir l’encadré ci-dessus. Cet article est le diagnostic, les cinq raisons structurelles. Pour le traitement, les méthodes pratiques de détection précoce du risque émergent sont présentées dans comment les compagnies aériennes détectent le risque émergent avant les incidents.
La maturité n’est pas l’anticipation
Imaginez un programme de sécurité réellement mature. Le signalement est solide parce que la culture est une culture juste et que les gens font confiance au processus. Les événements sont classés de façon cohérente selon une taxonomie stable. Les enquêtes de sécurité recourent à des méthodes structurées. Les actions sont suivies jusqu’à leur clôture avec une vérification de l’efficacité. Les audits se déroulent selon le calendrier et les constatations sont closes dans les délais. Selon toutes les mesures habituelles, le SGS fonctionne.
Et il peut pourtant être surpris par un événement dont les ingrédients, avec le recul, figuraient déjà dans ses propres données. C’est le constat inconfortable à l’origine de cet article : bien traiter les événements est une capacité différente de celle de voir ce qui se forme. La première est ce que la maturité apporte. La seconde, l’anticipation, ne découle pas automatiquement d’une application plus assidue de la première, parce que les deux reposent sur des choses différentes. La maturité repose sur la discipline à chaque étape de la boucle. L’anticipation repose sur la mise en relation et l’interprétation à l’échelle de toute l’exploitation, ce que la boucle n’a jamais été conçue pour fournir.
Cinq angles morts structurels
L’écart entre maturité et anticipation a cinq sources récurrentes. Chacune est une propriété de la manière dont un SGS est normalement construit, et non un défaut de la façon dont une équipe donnée le fait vivre.
- Le biais rétrospectif. L’essentiel de ce que mesure un SGS est un décompte de choses déjà arrivées : événements, constatations, actions closes. Ces mesures sont réelles et nécessaires, mais elles décrivent le passé. Un programme chargé d’indicateurs retardés et pauvre en indicateurs avancés regarde, par construction, dans le rétroviseur.
- Le cloisonnement des modules. Les événements vivent dans un registre, les audits dans un autre, la formation dans un troisième, les barrières dans un quatrième, les indicateurs dans un cinquième. Chacun est ordonné à l’intérieur et isolé à l’extérieur. La plupart des risques émergents sont des combinaisons qui n’apparaissent que lorsque les signaux de plusieurs modules sont lus ensemble, et le cloisonnement fait de cette lecture l’exception plutôt que la règle.
- La boucle réactive. Le flux central d’un SGS (recueillir, classer, enquêter, agir, clore) est excellent, et il ne démarre jamais qu’après un événement. Un système dont le mouvement principal commence par un événement ne peut pas, par construction, être celui qui voit le risque avant l’événement.
- L’aveuglement aux seuils. Les indicateurs sont généralement réglés pour se déclencher quand une limite est franchie. C’est judicieux pour la maîtrise et inutile pour l’anticipation, car la période dangereuse est souvent la longue approche du seuil, pendant que l’indicateur est encore techniquement vert. La tendance vers la limite porte plus d’information que le moment où elle est franchie.
- La normalisation de ce qui n’est pas signalé. Une partie des risques les plus importants n’entre jamais dans le SGS, parce qu’elle prend la forme d’une lente dérive opérationnelle : de petits écarts raisonnables qui deviennent la nouvelle norme et ne semblent donc jamais mériter un compte rendu. Un SGS alimenté par des comptes rendus est aveugle au risque qui, par nature, n’en génère aucun.
Deux de ces angles morts ont leur propre article parce qu’ils sont des concepts à part entière : les indices ténus et dispersés que le cloisonnement masque sont les signaux faibles, et la migration non signalée est la dérive opérationnelle. Ici, ils sont listés comme causes ; là-bas, ils sont examinés en détail.
Ce n’est pas une question d’effort
La réaction naturelle à un risque manqué est de demander à l’équipe sécurité d’en faire plus : plus de comptes rendus, plus de revues, plus d’analyses. Cela fonctionne rarement, car les angles morts ne viennent pas d’un effort insuffisant. Ils viennent de l’architecture.
Prenez l’angle mort du cloisonnement. Si une barrière qui s’affaiblit, une qualification qui arrive à échéance et un ensemble d’événements mineurs touchant le même danger ne sont pas vus ensemble, ce n’est pas parce que personne n’a regardé. C’est parce qu’ils vivent dans des systèmes différents, et qu’établir le lien à la main est assez lent pour que cela ne se fasse que pour des événements déjà sous enquête, autrement dit après coup. Demander à un analyste de faire cette lecture croisée en continu, pour chaque danger, à la main, c’est demander quelque chose que la journée de travail ne contient pas. La contrainte est structurelle ; l’effort ne peut pas la dissoudre.
C’est pourquoi « faire tourner plus fort la boucle existante » est la mauvaise prescription. Elle intensifie la partie du système qui fonctionne déjà, le traitement des événements, et laisse la capacité manquante, l’interprétation à l’échelle de l’exploitation, tout aussi absente qu’avant.
Ce qui comble l’écart
Si les angles morts sont architecturaux, la solution doit l’être aussi. Il ne s’agit pas d’un autre SGS ; il s’agit d’une couche ajoutée par-dessus celui que vous avez, avec trois propriétés qui répondent directement aux angles morts.
- La mise en relation entre les modules dissout le cloisonnement : l’événement, la barrière, la constatation et l’indicateur qui touchent un même danger forment une seule image lisible plutôt que quatre registres distincts. Dans eAviora, c’est une seule exploitation reliée où ces dossiers sont liés et calculés ensemble, si bien que la lecture croisée est la règle, pas une enquête manuelle.
- L’interprétation en contexte répond aux angles morts de la boucle réactive et des seuils : la question passe de « que s’est-il passé ? » à « qu’est-ce qui se forme ? », et la tendance vers une limite compte autant que la limite elle-même. Le moteur nœud papillon (bow-tie) et barrières porte un état d’efficacité en temps réel pour chaque barrière (efficace, partiellement efficace, inefficace ou absente) qui alimente le profil de risque de sécurité calculé au lieu de rester dans un schéma statique.
- Les indicateurs avancés et le contrôle de la dérive répondent au biais rétrospectif et au risque non signalé : le programme se met à surveiller les conditions qui précèdent les événements, y compris celles qui ne génèrent jamais de compte rendu. eAviora fournit une bibliothèque organisée de 516 indicateurs de performance de sécurité alignés sur l’OACI, avec une véritable analyse par cartes de contrôle, si bien qu’une tendance devient un signal repéré avant qu’un seuil ne soit franchi.
Ces trois propriétés définissent l’intelligence en sécurité aérienne. Cet article est la raison d’être de ce passage : un SGS mature est nécessaire, et il n’est pas, à lui seul, l’anticipation. L’échelle de maturité pour passer de l’un à l’autre est présentée dans le modèle de maturité de l’intelligence de sécurité, et les méthodes pratiques de détection dans comment les compagnies aériennes détectent le risque émergent avant les incidents.
Questions fréquentes
Pourquoi les SGS matures passent-ils encore à côté des risques émergents ?
Pas faute d’effort, mais à cause de la manière dont un système de gestion de la sécurité est construit. Un SGS mature est optimisé pour recueillir, classer, enquêter et clore les événements un par un. Le risque émergent se manifeste par des signaux ténus dispersés dans différents modules et par une dérive lente qui ne génère jamais de compte rendu. La structure qui rend un SGS efficace pour traiter des événements distincts est la même qui le rend aveugle aux schémas qui se forment entre eux. La maturité améliore le traitement ; elle n’apporte pas, à elle seule, l’anticipation.
Est-ce le signe que notre SGS échoue ?
Non. Un SGS bien mené qui fait exactement ce pour quoi il a été conçu aura quand même ces angles morts, parce qu’ils sont architecturaux, pas opérationnels. Un SGS défaillant manque des événements qu’il aurait dû recueillir. Un SGS mature recueille bien les événements et manque malgré tout le schéma qui les relie. Reconnaître cette différence est tout l’enjeu : la solution n’est pas de faire tourner plus fort la boucle existante, mais d’ajouter par-dessus une couche qui relie et interprète.
Qu’est-ce que le risque émergent en aviation ?
Le risque émergent est un risque qui se forme mais n’a pas encore produit d’événement significatif : un danger dont les barrières s’affaiblissent sans bruit, une nouvelle procédure qui interagit mal avec une procédure existante, un ensemble de signaux mineurs qui convergent vers la même partie de l’exploitation. Il se distingue du risque établi, déjà nommé, évalué et maîtrisé. Le risque émergent est, par définition, celui pour lequel vos mesures de maîtrise actuelles n’ont pas été conçues, et c’est pourquoi il est le plus difficile à voir.
Un meilleur signalement peut-il corriger ces angles morts ?
Un meilleur signalement aide, mais ne peut pas les corriger seul. Davantage de comptes rendus améliorent la matière première, mais les angles morts tiennent à ce qui arrive à cette matière : est-elle reliée entre les modules, interprétée en contexte et lue pour y déceler des schémas en formation, plutôt que traitée événement par événement ? Vous pouvez doubler le volume de comptes rendus et manquer encore le risque émergent si chaque compte rendu est traité isolément. La solution est dans la mise en relation et l’interprétation, pas seulement dans la collecte.
Quel est le principal angle mort structurel ?
Le cloisonnement des modules : les événements, les audits, la formation, les barrières et les indicateurs vivent généralement dans des registres distincts qui ne raisonnent pas les uns avec les autres. La plupart des risques émergents sont des combinaisons qui ne deviennent visibles que lorsque les signaux de différents modules sont lus ensemble. Tant que les modules restent séparés, la combinaison reste invisible, quelle que soit la maturité de chaque module pris isolément.