DELTA-SIERRAMARSEXPLORER · COMPRENDRE · COLONISER
Soutenir mon travail
MODULE 15 · Formation progressive: comprendre, calculer, vérifier.

Équipe de mission et opérations: décider loin de la Terre

Le problème à résoudre

Question de départ. Comment une équipe éloignée de la Terre partage-t-elle l’information, tranche-t-elle une anomalie et passe-t-elle proprement d’un quart à l’autre ?

Intuition. Avec t = 12 min de délai aller, un aller-retour minimal vaut environ 2t = 24 min. Trois clarifications successives occupent déjà plus d’une heure sans compter l’analyse.

Repère concret. Avec t = 12 min de délai aller, un aller-retour minimal vaut environ 2t = 24 min.

Affiche premium sur la gouvernance, l’organisation, la décision et la transparence dans une colonie martienne.
Loin de la Terre, les opérations reposent sur des rôles explicites, des règles de décision compréhensibles, la traçabilité et la capacité d’agir en urgence.
Équipe de terrain martienne coordonnant échantillonnage, rover, drone et instrumentation locale.
Visualisation conceptuelle d’une opération scientifique multi-acteurs. L’équipe doit coordonner humains, robotique, communications, sécurité, temps disponible et priorités d’échantillonnage; les procédures doivent permettre d’arrêter proprement l’activité si une ressource critique se dégrade.
Véhicule pressurisé raccordé à un habitat martien par une interface de transfert fermée.
Visualisation conceptuelle d’un raccordement logistique pressurisé. Le transfert d’équipage ou de matériel n’est sûr qu’après alignement, verrouillage, contrôle d’étanchéité et égalisation de pression; l’image ne doit pas être interprétée comme une porte ouverte directement sur l’atmosphère martienne.
Convoi habité martien progressant sur un itinéraire accidenté loin de la base.
Visualisation conceptuelle d’une opération mobile: chaque déplacement doit combiner itinéraire, énergie, communications, météo locale, capacité de remorquage, retour dégradé et décision d’abandon. L’opération est un système, pas un simple trajet.

Sur Terre, beaucoup d’opérations spatiales reposent sur une équipe sol très présente. Mars brise ce modèle: la lumière elle-même impose plusieurs minutes de délai et des coupures sont possibles. L’équipe de mission doit donc apprendre à travailler par intentions, paquets d’information complets, procédures adaptables et domaines d’autorité locaux. Ce module traite l’organisation comme un véritable sous-système technique.

RAMPE ZÉRO PRÉREQUIS · MODULE 15

Comprendre avant de décider

L'équipage et les équipes Terre doivent coordonner procédures, objectifs scientifiques, maintenance et urgences malgré le délai de communication et l'information incomplète.

Progression du module — rôle opérationnel; briefing; handover; critère d’abandon.

rôle opérationnel

Définition. Un rôle opérationnel attribue des responsabilités, informations, compétences et autorités définies à une personne ou une fonction.

Exemple. Le commandant, le responsable médical et le spécialiste système peuvent avoir des décisions différentes à prendre pendant la même anomalie.

Piège. Un titre sans limites d'autorité ni interfaces ne définit pas réellement un rôle.

Vérification. Dans une anomalie, chaque action critique doit avoir un propriétaire clair; deux personnes responsables de la même décision ou personne responsable du tout sont deux formes de défaut organisationnel.

Exercice guidé — rôle opérationnel

Situation à reconnaître. Un rôle opérationnel attribue des responsabilités, informations, compétences et autorités définies à une personne ou une fonction.

Vérification demandée. Dans une anomalie, chaque action critique doit avoir un propriétaire clair; deux personnes responsables de la même décision ou personne responsable du tout sont deux formes de défaut organisationnel.

Erreur à écarter. Un titre sans limites d'autorité ni interfaces ne définit pas réellement un rôle.

Corrigé raisonné

Sens précis
Un rôle opérationnel attribue des responsabilités, informations, compétences et autorités définies à une personne ou une fonction.
Test du cas
Dans une anomalie, chaque action critique doit avoir un propriétaire clair; deux personnes responsables de la même décision ou personne responsable du tout sont deux formes de défaut organisationnel.
Piège exclu
Un titre sans limites d'autorité ni interfaces ne définit pas réellement un rôle.
Conséquence opérationnelle
Pour ce point, la décision doit rester compatible avec le test suivant: Dans une anomalie, chaque action critique doit avoir un propriétaire clair; deux personnes responsables de la même décision ou personne responsable du tout sont deux formes de défaut organisationnel.. Une incohérence conduit à suspendre la conclusion et à contrôler unités, hypothèses ou capteurs concernés.
Quantification
rôle opérationnel: relation qualitative ici; aucune unité intrinsèque.
Vérification
rôle opérationnel: confronter conclusion, contrôle et piège de la carte.

briefing

Définition. Un briefing prépare une opération en partageant objectif, état du système, risques, rôles, critères de succès et conditions d'abandon.

Exemple. Avant une EVA, l'équipe passe en revue météo, énergie, tâches, secours et communications.

Piège. Un briefing trop long et non hiérarchisé peut cacher les informations critiques au lieu des clarifier.

Vérification. À la fin du briefing, un équipier absent doit pouvoir connaître objectif, risques, critères d’arrêt et responsabilités; si une de ces quatre informations manque, le briefing n’est pas opérationnel.

Exercice guidé — briefing

Situation à reconnaître. Un briefing prépare une opération en partageant objectif, état du système, risques, rôles, critères de succès et conditions d'abandon.

Vérification demandée. À la fin du briefing, un équipier absent doit pouvoir connaître objectif, risques, critères d’arrêt et responsabilités; si une de ces quatre informations manque, le briefing n’est pas opérationnel.

Erreur à écarter. Un briefing trop long et non hiérarchisé peut cacher les informations critiques au lieu des clarifier.

Corrigé raisonné

Sens précis
Un briefing prépare une opération en partageant objectif, état du système, risques, rôles, critères de succès et conditions d'abandon.
Test du cas
À la fin du briefing, un équipier absent doit pouvoir connaître objectif, risques, critères d’arrêt et responsabilités; si une de ces quatre informations manque, le briefing n’est pas opérationnel.
Piège exclu
Un briefing trop long et non hiérarchisé peut cacher les informations critiques au lieu des clarifier.
Conséquence opérationnelle
Ce principe devient opérationnel seulement si la mesure et le modèle racontent la même chose. Dans ce module, À la fin du briefing, un équipier absent doit pouvoir connaître objectif, risques, critères d’arrêt et responsabilités; si une de ces quatre informations manque, le briefing n’est pas opérationnel.; sinon la marge ou le mode retenu doit être réévalué.
Quantification
briefing: relation qualitative ici; aucune unité intrinsèque.
Vérification
briefing: confronter conclusion, contrôle et piège de la carte.

handover

Définition. Un handover transmet la responsabilité et l'état de situation entre équipes ou personnes afin que la continuité opérationnelle ne dépende pas de mémoire implicite.

Exemple. À la relève, les anomalies ouvertes, configurations temporaires et travaux incomplets doivent être clairement signalés.

Piège. Dire seulement « tout est normal » peut effacer des signaux faibles ou décisions temporaires importantes.

Vérification. Un bon transfert de quart permet au nouvel opérateur de reprendre sans reconstruire l’historique: état actuel, actions en cours, anomalies, seuils et prochain jalon doivent être explicites.

Exercice guidé — handover

Situation à reconnaître. Un handover transmet la responsabilité et l'état de situation entre équipes ou personnes afin que la continuité opérationnelle ne dépende pas de mémoire implicite.

Vérification demandée. Un bon transfert de quart permet au nouvel opérateur de reprendre sans reconstruire l’historique: état actuel, actions en cours, anomalies, seuils et prochain jalon doivent être explicites.

Erreur à écarter. Dire seulement « tout est normal » peut effacer des signaux faibles ou décisions temporaires importantes.

Corrigé raisonné

Sens précis
Un handover transmet la responsabilité et l'état de situation entre équipes ou personnes afin que la continuité opérationnelle ne dépende pas de mémoire implicite.
Test du cas
Un bon transfert de quart permet au nouvel opérateur de reprendre sans reconstruire l’historique: état actuel, actions en cours, anomalies, seuils et prochain jalon doivent être explicites.
Piège exclu
Dire seulement « tout est normal » peut effacer des signaux faibles ou décisions temporaires importantes.
Conséquence opérationnelle
Pour ce point, la décision doit rester compatible avec le test suivant: Un bon transfert de quart permet au nouvel opérateur de reprendre sans reconstruire l’historique: état actuel, actions en cours, anomalies, seuils et prochain jalon doivent être explicites.. Une incohérence conduit à suspendre la conclusion et à contrôler unités, hypothèses ou capteurs concernés.
Quantification
handover: relation qualitative ici; aucune unité intrinsèque.
Vérification
handover: confronter conclusion, contrôle et piège de la carte.

critère d’abandon

Définition. Un critère d'abandon définit une condition mesurable imposant l'arrêt ou le repli d'une activité avant que la situation ne devienne irrécupérable.

Exemple. Une EVA peut imposer retour au sas si une réserve d'oxygène ou une météo dépasse un seuil.

Piège. Un critère qui dépend d'un jugement vague sous stress n'offre pas la même protection qu'un seuil ou une règle préparée.

Vérification. Le seuil doit être défini avant que la pression de la situation n’influence le jugement; vérifiez qu’il est observable et qu’il déclenche une action précise.

Exercice guidé — critère d’abandon

Situation à reconnaître. Un critère d'abandon définit une condition mesurable imposant l'arrêt ou le repli d'une activité avant que la situation ne devienne irrécupérable.

Vérification demandée. Le seuil doit être défini avant que la pression de la situation n’influence le jugement; vérifiez qu’il est observable et qu’il déclenche une action précise.

Erreur à écarter. Un critère qui dépend d'un jugement vague sous stress n'offre pas la même protection qu'un seuil ou une règle préparée.

Corrigé raisonné

Sens précis
Un critère d'abandon définit une condition mesurable imposant l'arrêt ou le repli d'une activité avant que la situation ne devienne irrécupérable.
Test du cas
Le seuil doit être défini avant que la pression de la situation n’influence le jugement; vérifiez qu’il est observable et qu’il déclenche une action précise.
Piège exclu
Un critère qui dépend d'un jugement vague sous stress n'offre pas la même protection qu'un seuil ou une règle préparée.
Conséquence opérationnelle
Une EVA peut imposer retour au sas si une réserve d'oxygène ou une météo dépasse un seuil.
Quantification
critère d’abandon: relation qualitative ici; aucune unité intrinsèque.
Vérification
critère d’abandon: confronter conclusion, contrôle et piège de la carte.

Mini-leçons quantitatives

Latence aller-retour minimale

t_roundtrip = 2×t_oneway
1 — Question concrète
Que permet de calculer « t_roundtrip = 2×t_oneway » dans « Latence aller-retour minimale » ?
2 — Intuition sans symboles
Une réponse terrestre ne peut revenir qu’après un aller du message puis un retour de la réponse.
3 — Grandeurs
t_roundtrip: délai aller-retour; t_oneway: délai aller simple
4 — Formule
t_roundtrip = 2×t_oneway
5 — Lecture
« t aller-retour égale 2 multiplié par t aller simple. »
6 — Symboles et sens
t_roundtrip: délai aller-retour; t_oneway: délai aller simple
7 — Prononciation
La ligne « Lecture » ci-dessus donne la lecture orale de référence pour « Latence aller-retour minimale ». Les indices, exposants et groupements éventuels doivent être prononcés lorsqu’ils changent le sens de la relation.
8 — Unités
temps dans la même unité
9 — Convention
Pour « Latence aller-retour minimale », remplacer les valeurs sans changer en cours de calcul le référentiel, la base de temps, la frontière du système ni la convention de signe. Unités annoncées : temps dans la même unité.
10 — Pourquoi cette opération
Dans « Latence aller-retour minimale », la multiplication combine les facteurs qui construisent directement la grandeur recherchée ; elle n’est valable que si ces facteurs décrivent le même cas.
11 — Hypothèses
La relation « t_roundtrip = 2×t_oneway » ne vaut ici que pour le scénario décrit par la carte. Les entrées doivent être cohérentes entre elles et respecter les hypothèses physiques associées à « Latence aller-retour minimale ».
12 — Contrôle d’unités
temps dans la même unité Vérifier que la simplification dimensionnelle conduit bien à l’unité de la grandeur recherchée.
13 — Cas numérique
Avec t_oneway = 12 min, t_roundtrip = 24 min.
14 — Pourquoi le calcul fonctionne
Le cas numérique applique directement « t_roundtrip = 2×t_oneway » aux valeurs annoncées. Le calcul est recevable parce que les grandeurs sont substituées dans la même relation avant d’interpréter le résultat pour « Latence aller-retour minimale ».
15 — Contrôle indépendant
Contrôle rapide : si un facteur est non nul, diviser le résultat par ce facteur doit retrouver l’autre contribution attendue dans « Latence aller-retour minimale ».
16 — Estimation mentale
Avant le calcul détaillé de « Latence aller-retour minimale », arrondir les entrées à un chiffre utile et prévoir le signe ainsi que l’ordre de grandeur. Le résultat précis doit rester compatible avec cette estimation.
17 — Interprétation
Cette latence impose des paquets décisionnels complets plutôt que des conversations interactives.
18 — Ce que le résultat ne prouve pas
Pour « Latence aller-retour minimale », le nombre obtenu répond uniquement au modèle « t_roundtrip = 2×t_oneway » dans le scénario déclaré. Il ne démontre ni la qualité des données d’entrée ni la validité du modèle dans d’autres conditions.
19 — Sensibilité
Faire varier une entrée à la fois autour du cas nominal permet d’identifier ce qui pilote le résultat de « Latence aller-retour minimale » et de vérifier si cette variation peut changer la décision de mission.
20 — Exercices guidé et autonome

Exercice guidé. t_oneway = 18 min.

Correction guidée détaillée — ouvrir après essai

t_oneway = 18 min. t_roundtrip = 2×18 = 36 min.

Exercice autonome. t_oneway = 7 min.

Correction autonome — ouvrir après essai

t_oneway = 7 min. t_roundtrip = 14 min.

21 — Décision mission
Définir à l’avance les décisions qui doivent rester locales pendant cette latence.

Temps consommé par plusieurs clarifications

t_clarification = n_cycles×t_roundtrip
1 — Question concrète
Que permet de calculer « t_clarification = n_cycles×t_roundtrip » dans « Temps consommé par plusieurs clarifications » ?
2 — Intuition sans symboles
Plusieurs échanges successifs consomment la latence complète à chaque cycle, même avant le temps humain d’analyse.
3 — Grandeurs
t_clarification: durée minimale cumulée; n_cycles: nombre de cycles de question-réponse; t_roundtrip: délai d’un cycle
4 — Formule
t_clarification = n_cycles×t_roundtrip
5 — Lecture
« t clarification égale n cycles multiplié par t aller-retour. »
6 — Symboles et sens
t_clarification: durée minimale cumulée; n_cycles: nombre de cycles de question-réponse; t_roundtrip: délai d’un cycle
7 — Prononciation
La ligne « Lecture » ci-dessus donne la lecture orale de référence pour « Temps consommé par plusieurs clarifications ». Les indices, exposants et groupements éventuels doivent être prononcés lorsqu’ils changent le sens de la relation.
8 — Unités
t_clarification et t_roundtrip en temps; n_cycles sans dimension
9 — Convention
Pour « Temps consommé par plusieurs clarifications », remplacer les valeurs sans changer en cours de calcul le référentiel, la base de temps, la frontière du système ni la convention de signe. Unités annoncées : t_clarification et t_roundtrip en temps; n_cycles sans dimension.
10 — Pourquoi cette opération
Dans « Temps consommé par plusieurs clarifications », la multiplication combine les facteurs qui construisent directement la grandeur recherchée ; elle n’est valable que si ces facteurs décrivent le même cas.
11 — Hypothèses
La relation « t_clarification = n_cycles×t_roundtrip » ne vaut ici que pour le scénario décrit par la carte. Les entrées doivent être cohérentes entre elles et respecter les hypothèses physiques associées à « Temps consommé par plusieurs clarifications ».
12 — Contrôle d’unités
t_clarification et t_roundtrip en temps; n_cycles sans dimension Vérifier que la simplification dimensionnelle conduit bien à l’unité de la grandeur recherchée.
13 — Cas numérique
Avec n_cycles = 4 et t_roundtrip = 28 min, t_clarification = 112 min.
14 — Pourquoi le calcul fonctionne
Le cas numérique applique directement « t_clarification = n_cycles×t_roundtrip » aux valeurs annoncées. Le calcul est recevable parce que les grandeurs sont substituées dans la même relation avant d’interpréter le résultat pour « Temps consommé par plusieurs clarifications ».
15 — Contrôle indépendant
Contrôle rapide : si un facteur est non nul, diviser le résultat par ce facteur doit retrouver l’autre contribution attendue dans « Temps consommé par plusieurs clarifications ».
16 — Estimation mentale
Avant le calcul détaillé de « Temps consommé par plusieurs clarifications », arrondir les entrées à un chiffre utile et prévoir le signe ainsi que l’ordre de grandeur. Le résultat précis doit rester compatible avec cette estimation.
17 — Interprétation
Le coût temporel justifie de transmettre contexte, hypothèses et options dès le premier message.
18 — Ce que le résultat ne prouve pas
Pour « Temps consommé par plusieurs clarifications », le nombre obtenu répond uniquement au modèle « t_clarification = n_cycles×t_roundtrip » dans le scénario déclaré. Il ne démontre ni la qualité des données d’entrée ni la validité du modèle dans d’autres conditions.
19 — Sensibilité
Faire varier une entrée à la fois autour du cas nominal permet d’identifier ce qui pilote le résultat de « Temps consommé par plusieurs clarifications » et de vérifier si cette variation peut changer la décision de mission.
20 — Exercices guidé et autonome

Exercice guidé. n_cycles = 3 et t_roundtrip = 36 min.

Correction guidée détaillée — ouvrir après essai

n_cycles = 3 et t_roundtrip = 36 min. t_clarification = 3×36 = 108 min.

Exercice autonome. n_cycles = 5 et t_roundtrip = 20 min.

Correction autonome — ouvrir après essai

n_cycles = 5 et t_roundtrip = 20 min. t_clarification = 100 min.

21 — Décision mission
Limiter les boucles de clarification en préparant un paquet d’anomalie autonome et complet.

Taux de charge de travail

U_work = H_tasks / H_available
1 — Question concrète
Que permet de calculer « U_work = H_tasks / H_available » dans « Taux de charge de travail » ?
2 — Intuition sans symboles
Le calendrier ne compte que les heures réellement utilisables après sommeil, repas, exercice et obligations fixes.
3 — Grandeurs
U_work: utilisation de la capacité humaine; H_tasks: heures de tâches requises; H_available: heures réellement disponibles
4 — Formule
U_work = H_tasks / H_available
5 — Lecture
« U travail égale H tâches divisé par H disponible. »
6 — Symboles et sens
U_work: utilisation de la capacité humaine; H_tasks: heures de tâches requises; H_available: heures réellement disponibles
7 — Prononciation
La ligne « Lecture » ci-dessus donne la lecture orale de référence pour « Taux de charge de travail ». Les indices, exposants et groupements éventuels doivent être prononcés lorsqu’ils changent le sens de la relation.
8 — Unités
U_work sans dimension; heures dans la même période
9 — Convention
Pour « Taux de charge de travail », remplacer les valeurs sans changer en cours de calcul le référentiel, la base de temps, la frontière du système ni la convention de signe. Unités annoncées : U_work sans dimension; heures dans la même période.
10 — Pourquoi cette opération
Dans « Taux de charge de travail », la division rapporte une grandeur à une référence, une durée ou une capacité ; le dénominateur doit correspondre au même cas et rester non nul.
11 — Hypothèses
La relation « U_work = H_tasks / H_available » ne vaut ici que pour le scénario décrit par la carte. Les entrées doivent être cohérentes entre elles et respecter les hypothèses physiques associées à « Taux de charge de travail ».
12 — Contrôle d’unités
U_work sans dimension; heures dans la même période Vérifier que la simplification dimensionnelle conduit bien à l’unité de la grandeur recherchée.
13 — Cas numérique
Avec H_tasks = 54 h et H_available = 72 h, U_work = 0,75 = 75 %.
14 — Pourquoi le calcul fonctionne
Le cas numérique applique directement « U_work = H_tasks / H_available » aux valeurs annoncées. Le calcul est recevable parce que les grandeurs sont substituées dans la même relation avant d’interpréter le résultat pour « Taux de charge de travail ».
15 — Contrôle indépendant
Contrôle rapide : remultiplier le résultat par le dénominateur doit reconstruire le numérateur de « Taux de charge de travail » à l’arrondi près.
16 — Estimation mentale
Avant le calcul détaillé de « Taux de charge de travail », arrondir les entrées à un chiffre utile et prévoir le signe ainsi que l’ordre de grandeur. Le résultat précis doit rester compatible avec cette estimation.
17 — Interprétation
Un taux élevé réduit la capacité à absorber les anomalies même si le planning nominal tient encore.
18 — Ce que le résultat ne prouve pas
Pour « Taux de charge de travail », le nombre obtenu répond uniquement au modèle « U_work = H_tasks / H_available » dans le scénario déclaré. Il ne démontre ni la qualité des données d’entrée ni la validité du modèle dans d’autres conditions.
19 — Sensibilité
Faire varier une entrée à la fois autour du cas nominal permet d’identifier ce qui pilote le résultat de « Taux de charge de travail » et de vérifier si cette variation peut changer la décision de mission.
20 — Exercices guidé et autonome

Exercice guidé. H_tasks = 60 h et H_available = 72 h.

Correction guidée détaillée — ouvrir après essai

H_tasks = 60 h et H_available = 72 h. U_work = 60/72 ≈ 0,8333 = 83,33 %.

Exercice autonome. H_tasks = 40 h et H_available = 64 h.

Correction autonome — ouvrir après essai

H_tasks = 40 h et H_available = 64 h. U_work = 40/64 = 0,625 = 62,5 %.

21 — Décision mission
Protéger une réserve humaine explicite pour diagnostic, récupération et imprévus.

Marge d’heures réellement disponible

H_margin = H_available − H_nominal
1 — Question concrète
Que permet de calculer « H_margin = H_available − H_nominal » dans « Marge d’heures réellement disponible » ?
2 — Intuition sans symboles
La marge humaine est le temps qui reste après avoir protégé toutes les tâches nominales, pas le temps brut du calendrier.
3 — Grandeurs
H_margin: réserve d’heures; H_available: capacité utilisable; H_nominal: charge nominale planifiée
4 — Formule
H_margin = H_available − H_nominal
5 — Lecture
« H margin égale H disponible moins H nominal. »
6 — Symboles et sens
H_margin: réserve d’heures; H_available: capacité utilisable; H_nominal: charge nominale planifiée
7 — Prononciation
La ligne « Lecture » ci-dessus donne la lecture orale de référence pour « Marge d’heures réellement disponible ». Les indices, exposants et groupements éventuels doivent être prononcés lorsqu’ils changent le sens de la relation.
8 — Unités
les trois grandeurs en heures-équipage sur la même période
9 — Convention
Pour « Marge d’heures réellement disponible », remplacer les valeurs sans changer en cours de calcul le référentiel, la base de temps, la frontière du système ni la convention de signe. Unités annoncées : les trois grandeurs en heures-équipage sur la même période.
10 — Pourquoi cette opération
Dans « Marge d’heures réellement disponible », la soustraction mesure un écart ou une marge entre deux grandeurs comparables exprimées dans le même repère.
11 — Hypothèses
La relation « H_margin = H_available − H_nominal » ne vaut ici que pour le scénario décrit par la carte. Les entrées doivent être cohérentes entre elles et respecter les hypothèses physiques associées à « Marge d’heures réellement disponible ».
12 — Contrôle d’unités
les trois grandeurs en heures-équipage sur la même période Vérifier que la simplification dimensionnelle conduit bien à l’unité de la grandeur recherchée.
13 — Cas numérique
Avec H_available = 72 h et H_nominal = 60 h, H_margin = 12 h.
14 — Pourquoi le calcul fonctionne
Le cas numérique applique directement « H_margin = H_available − H_nominal » aux valeurs annoncées. Le calcul est recevable parce que les grandeurs sont substituées dans la même relation avant d’interpréter le résultat pour « Marge d’heures réellement disponible ».
15 — Contrôle indépendant
Contrôle rapide : réajouter au résultat le terme qui a été retranché doit reconstruire la grandeur de départ de « Marge d’heures réellement disponible ».
16 — Estimation mentale
Avant le calcul détaillé de « Marge d’heures réellement disponible », arrondir les entrées à un chiffre utile et prévoir le signe ainsi que l’ordre de grandeur. Le résultat précis doit rester compatible avec cette estimation.
17 — Interprétation
Une petite marge peut devenir négative dès qu’une anomalie consomme plusieurs heures spécialistes.
18 — Ce que le résultat ne prouve pas
Pour « Marge d’heures réellement disponible », le nombre obtenu répond uniquement au modèle « H_margin = H_available − H_nominal » dans le scénario déclaré. Il ne démontre ni la qualité des données d’entrée ni la validité du modèle dans d’autres conditions.
19 — Sensibilité
Faire varier une entrée à la fois autour du cas nominal permet d’identifier ce qui pilote le résultat de « Marge d’heures réellement disponible » et de vérifier si cette variation peut changer la décision de mission.
20 — Exercices guidé et autonome

Exercice guidé. H_available = 80 h et H_nominal = 66 h.

Correction guidée détaillée — ouvrir après essai

H_available = 80 h et H_nominal = 66 h. H_margin = 14 h.

Exercice autonome. H_available = 48 h et H_nominal = 44 h.

Correction autonome — ouvrir après essai

H_available = 48 h et H_nominal = 44 h. H_margin = 4 h.

21 — Décision mission
Ne pas engager une activité optionnelle si elle efface la réserve nécessaire au retour sûr ou à l’anomalie suivante.

Complétude d’un handover

C_handover = N_transmitted / N_required
1 — Question concrète
Que permet de calculer « C_handover = N_transmitted / N_required » dans « Complétude d’un handover » ?
2 — Intuition sans symboles
Un handover utile conserve les hypothèses, anomalies ouvertes, critères d’arrêt et prochaines actions nécessaires à la continuité.
3 — Grandeurs
C_handover: complétude; N_transmitted: éléments critiques transmis; N_required: éléments critiques requis
4 — Formule
C_handover = N_transmitted / N_required
5 — Lecture
« C passation égale N transmis divisé par N requis. »
6 — Symboles et sens
C_handover: complétude; N_transmitted: éléments critiques transmis; N_required: éléments critiques requis
7 — Prononciation
La ligne « Lecture » ci-dessus donne la lecture orale de référence pour « Complétude d’un handover ». Les indices, exposants et groupements éventuels doivent être prononcés lorsqu’ils changent le sens de la relation.
8 — Unités
comptes sans dimension; C_handover exprimable en %
9 — Convention
Pour « Complétude d’un handover », remplacer les valeurs sans changer en cours de calcul le référentiel, la base de temps, la frontière du système ni la convention de signe. Unités annoncées : comptes sans dimension; C_handover exprimable en %.
10 — Pourquoi cette opération
Dans « Complétude d’un handover », la division rapporte une grandeur à une référence, une durée ou une capacité ; le dénominateur doit correspondre au même cas et rester non nul.
11 — Hypothèses
La relation « C_handover = N_transmitted / N_required » ne vaut ici que pour le scénario décrit par la carte. Les entrées doivent être cohérentes entre elles et respecter les hypothèses physiques associées à « Complétude d’un handover ».
12 — Contrôle d’unités
comptes sans dimension; C_handover exprimable en % Vérifier que la simplification dimensionnelle conduit bien à l’unité de la grandeur recherchée.
13 — Cas numérique
Si N_transmitted = 18 et N_required = 20, C_handover = 0,90 = 90 %.
14 — Pourquoi le calcul fonctionne
Le cas numérique applique directement « C_handover = N_transmitted / N_required » aux valeurs annoncées. Le calcul est recevable parce que les grandeurs sont substituées dans la même relation avant d’interpréter le résultat pour « Complétude d’un handover ».
15 — Contrôle indépendant
Contrôle rapide : remultiplier le résultat par le dénominateur doit reconstruire le numérateur de « Complétude d’un handover » à l’arrondi près.
16 — Estimation mentale
Avant le calcul détaillé de « Complétude d’un handover », arrondir les entrées à un chiffre utile et prévoir le signe ainsi que l’ordre de grandeur. Le résultat précis doit rester compatible avec cette estimation.
17 — Interprétation
Le pourcentage n’a de sens que si la liste des éléments requis est elle-même qualifiée et orientée vers les risques.
18 — Ce que le résultat ne prouve pas
Pour « Complétude d’un handover », le nombre obtenu répond uniquement au modèle « C_handover = N_transmitted / N_required » dans le scénario déclaré. Il ne démontre ni la qualité des données d’entrée ni la validité du modèle dans d’autres conditions.
19 — Sensibilité
Faire varier une entrée à la fois autour du cas nominal permet d’identifier ce qui pilote le résultat de « Complétude d’un handover » et de vérifier si cette variation peut changer la décision de mission.
20 — Exercices guidé et autonome

Exercice guidé. N_transmitted = 27 et N_required = 30.

Correction guidée détaillée — ouvrir après essai

N_transmitted = 27 et N_required = 30. C_handover = 27/30 = 0,90 = 90 %.

Exercice autonome. N_transmitted = 15 et N_required = 16.

Correction autonome — ouvrir après essai

N_transmitted = 15 et N_required = 16. C_handover = 15/16 = 0,9375 = 93,75 %.

21 — Décision mission
Refuser un transfert de responsabilité tant qu’un élément critique obligatoire manque ou reste ambigu.

Progression

  1. Définir les notions.
  2. Identifier les informations nécessaires.
  3. Appliquer un critère simple.
  4. Introduire une panne ou une information fausse.
  5. Décider sous contrainte avec justification.

Gate zéro prérequis

  • Je sais expliquer les rôles et les critères.
  • Je sais distinguer observation et interprétation.
  • Je peux calculer une marge simple.
  • Je sais annoncer la limite qui ferait interrompre ou modifier une décision concernant « Comprendre avant de décider ».

1. Un rôle doit avoir une autorité et une information associées

Dire « le commandant décide » est insuffisant. Décider de quoi, dans quel délai, avec quelles données et jusqu’à quel niveau de risque? Les rôles peuvent être distribués par fonction: sécurité immédiate, systèmes, médical, navigation, science, maintenance. Une même personne peut porter plusieurs rôles dans un petit équipage, mais les responsabilités doivent rester explicites.

Un rôle opérationnel n’est pas seulement un intitulé: il associe une autorité de décision, un domaine d’information et une responsabilité de transfert. Si deux personnes pensent être responsables d’une action urgente, elles peuvent agir en parallèle; si chacune croit que l’autre décide, personne n’agit. Les procédures doivent donc préciser qui peut stabiliser le système, qui autorise une action irréversible et qui tient la chronologie. L’autorité peut changer avec la latence ou l’état de la mission. Lors d’une urgence martienne, l’équipage local possède nécessairement davantage d’autonomie que lors d’une mission proche de la Terre. Cette autonomie doit être préparée par des limites et des critères, pas improvisée.

2. La latence transforme une conversation en messages différés

Laboratoire de terrain analysant des carottes et échantillons martiens.
Les opérations scientifiques doivent préserver prélèvement, identification, contamination maîtrisée et traçabilité tout en partageant le temps équipage avec les tâches vitales.

Avec t = 12 min de délai aller, un aller-retour minimal vaut environ 2t = 24 min. Trois clarifications successives occupent déjà plus d’une heure sans compter l’analyse. Une communication efficace envoie donc contexte, données, actions déjà réalisées, contraintes et décision attendue dans le même paquet.

Exercice A — coût d’une clarification

Avec 14 min de délai aller, combien de temps physique minimal nécessitent quatre cycles question-réponse?

Un cycle minimal vaut 28 min. Quatre cycles valent 4 × 28 = 112 min, soit 1 h 52, avant tout temps humain de lecture ou de calcul.

Données du cas
Exercice A — coût d’une clarification — Avec 14 min de délai aller, combien de temps physique minimal nécessitent quatre cycles question-réponse?
Relation
Un cycle minimal vaut 28 min.
Raisonnement
Un cycle minimal vaut 28 min. Quatre cycles valent 4 × 28 = 112 min, soit 1 h 52, avant tout temps humain de lecture ou de calcul.
Résultat
Un cycle minimal vaut 28 min.
Interprétation
Quatre cycles valent 4 × 28 = 112 min, soit 1 h 52, avant tout temps humain de lecture ou de calcul.
Équipe réalisant prélèvements, mesures et documentation géologique sur Mars.
Une sortie scientifique est une opération planifiée: objectifs, autonomie, communications, retour, consommables, échantillons et assistance doivent être préparés.

Avec plusieurs minutes de délai aller simple vers Mars, une conversation devient une suite de messages asynchrones. Une question mal formulée peut coûter un cycle complet de délai avant même que le travail utile commence. Le paquet envoyé à la Terre doit donc contenir état, tendance, configuration, actions déjà prises, hypothèses et décision demandée. La Terre répond de la même manière en indiquant les hypothèses qui rendent sa recommandation valide. Le temps de communication devient alors une ressource opérationnelle. Les équipes locales continuent à stabiliser et mesurer pendant que l’analyse distante progresse. Cette organisation évite de transformer la Terre en télécommande lente d’un système qui évolue plus vite que le dialogue.

3. Procédure, checklist et intention de mission

La procédure décrit la séquence; la checklist protège contre l’oubli de points critiques; l’intention explique ce qu’il faut préserver lorsque la situation diverge du cas prévu. Une équipe autonome a besoin des trois. La checklist seule ne résout pas un problème inédit; l’intention seule peut être trop vague sous stress.

Une procédure décrit une méthode contrôlée; une checklist protège contre l’oubli de points critiques; l’intention de mission explique le résultat à préserver lorsque le cas réel sort du scénario. Confondre ces outils produit soit des listes interminables, soit des improvisations non maîtrisées. Pour une action irréversible, la procédure peut exiger une condition observable et une confirmation. Pour une routine fréquente, une checklist courte suffit. Lorsque l’équipage rencontre un état inédit, l’intention — par exemple préserver la pression habitable avant la productivité scientifique — aide à choisir. La formation doit donc apprendre non seulement à suivre une étape, mais à reconnaître quand la procédure ne correspond plus à l’état réel.

4. Le handover doit conserver les hypothèses et les dettes

Un changement d’équipe transmet les anomalies ouvertes, les équipements en configuration temporaire, les marges consommées, les tâches différées et la raison des décisions. Une phrase comme « pompe B isolée » est moins utile que « pompe B isolée après courant instable; pompe A en service; aucune redondance jusqu’au test prévu à 18:00 ». Le journal devient une mémoire collective.

Un handover efficace transfère plus que des tâches ouvertes. Il transmet les hypothèses, les anomalies faibles, les marges consommées et les décisions différées. Une pompe peut encore fonctionner mais présenter une dérive de courant; si cette information disparaît au changement d’équipe, la prochaine alarme semblera soudaine. Le journal doit distinguer fait mesuré, interprétation et action. Une structure simple peut contenir: état actuel, changements depuis le dernier poste, risques actifs, activités interdites, décisions attendues et seuils de réveil. L’objectif n’est pas d’écrire un roman à chaque relève mais de conserver la mémoire opérationnelle suffisante pour qu’une nouvelle équipe ne reconstruise pas le contexte sous pression.

5. Planifier en fonction des ressources humaines réelles

Le temps d’équipage, le sommeil, la compétence et le temps EVA sont des ressources. Une réparation de six heures à deux personnes peut être impossible si une autre anomalie exige une surveillance continue. Les plannings doivent inclure capacité de réponse aux imprévus, pas seulement taux d’occupation nominal.

La capacité humaine se budgète comme l’énergie. Une journée de 40 h-personnes théoriques ne doit pas être planifiée à 40 h si la mission veut conserver une réponse aux anomalies. Réserver 20 % laisserait 8 h-personnes non affectées, mais la bonne fraction dépend de la phase, de la fatigue et du risque. Il faut aussi distinguer présence et compétence: quatre personnes disponibles ne remplacent pas deux spécialistes si une intervention exige une qualification particulière. Les plannings doivent intégrer sommeil, repas, exercice, entretien de l’habitat, formation et temps de documentation. Une mission résiliente accepte qu’une partie de la capacité reste volontairement non productive au point nominal.

6. Automation: accélérer le sûr, expliquer l’ambigu

L’automatisation est excellente pour réactions rapides, surveillance et tâches répétitives. Elle doit cependant exposer la cause de ses recommandations et ses limites de confiance lorsque l’équipage doit arbitrer. Une alarme qui dit seulement « anomalie critique » ajoute du stress; une alarme qui indique tendance, fonctions affectées et action sûre disponible aide à décider.

L’automatisation est utile lorsqu’elle rend une réaction sûre plus rapide et répétable. Elle devient dangereuse lorsqu’elle cache l’incertitude ou prend une décision irréversible à partir d’un diagnostic fragile. Une bonne interface montre ce qui a déclenché l’action, quelles données soutiennent l’interprétation et quelle condition permettra le retour. Les humains doivent pouvoir reprendre la main lorsque le contexte dépasse le modèle, mais ce contrôle manuel doit rester praticable: une centaine de commandes de bas niveau n’est pas une vraie solution de secours. Les modes dégradés combinent donc automatisme minimal, procédures claires et représentation lisible de l’état. L’objectif est de réduire la charge cognitive, pas de déplacer l’opacité.

7. Gérer une anomalie par stabilisation, compréhension, récupération

Une séquence utile distingue trois temps. Stabiliser empêche l’aggravation. Comprendre rassemble les preuves et isole la cause. Récupérer restaure progressivement les fonctions. Mélanger ces phases pousse parfois à réparer trop tôt, alors que l’état du système n’est pas encore connu.

La gestion d’une anomalie peut être organisée en trois temps: stabiliser, comprendre, récupérer. Stabiliser signifie arrêter l’aggravation même si la cause exacte est inconnue. Comprendre consiste à collecter des preuves, comparer les hypothèses et identifier les dépendances. Récupérer ramène le système vers un état durable puis vérifie le service. Sauter directement à la réparation peut détruire des indices ou créer une seconde panne. L’équipe doit aussi conserver une chronologie des commandes et mesures afin que la Terre ou la relève puisse reconstruire l’événement. Cette séquence est particulièrement importante sous latence, car elle permet d’envoyer un dossier cohérent pendant que le véhicule reste dans un état sûr.

8. Scénario: panne technique pendant une période de mauvais sommeil

Une équipe fatiguée n’a pas les mêmes performances qu’une équipe reposée. Si l’anomalie n’exige pas une réparation immédiate, le bon choix peut être de stabiliser, automatiser la surveillance, reporter l’intervention complexe et préparer les outils. La sûreté humaine inclut la gestion de la fatigue, pas seulement la conformité technique de la procédure.

La fatigue modifie perception, mémoire de travail, vitesse de décision et tolérance au risque. Un système ne doit donc pas supposer que l’équipage réalisera toujours une procédure complexe au meilleur niveau cognitif. Les opérations critiques peuvent être reportées lorsqu’un mode stable existe; les actions urgentes doivent être courtes, vérifiables et soutenues par des interfaces explicites. La formation croisée réduit aussi la dépendance à la personne la plus compétente si celle-ci est malade ou épuisée. Dans un scénario combinant panne et mauvais sommeil, la première décision rationnelle peut être de stabiliser puis de laisser une équipe reposée conduire le diagnostic détaillé. La résilience humaine repose sur la possibilité d’acheter du temps.

9. Les décisions différées vers la Terre doivent être formulées correctement

La Terre est précieuse pour l’analyse profonde et indépendante. L’équipage doit lui transmettre une question que l’on peut réellement traiter avec retard: « comparez les risques de réparation A et B pour notre configuration actuelle » plutôt que « que devons-nous faire maintenant? ». Cette formulation permet à chaque niveau d’autorité d’utiliser son avantage.

Une question envoyée à la Terre doit rester utile lorsqu’elle reviendra. Demander « que faisons-nous maintenant ? » est faible si la réponse arrive quarante minutes plus tard et que l’état aura changé. Une meilleure requête expose les branches: si la température dépasse X, l’équipage isolera la boucle; sinon il maintiendra le mode actuel jusqu’à telle heure. La Terre peut alors analyser les scénarios, valider ou contester les seuils et proposer une action pour chaque état futur. Cette méthode transforme le délai en travail parallèle. Elle exige que les messages contiennent des unités, horodatages, versions de configuration et incertitudes afin d’éviter qu’une recommandation soit appliquée à un contexte qui n’existe plus.

10. Retour d’expérience: modifier sans perdre la trace

Après incident, la procédure peut évoluer. La modification doit conserver version, raison, preuve, approbation et possibilité de retour. Une solution ponctuelle ne doit pas devenir une règle universelle sans examen. Le système d’opérations apprend comme un logiciel bien géré: changements versionnés et testés.

Le retour d’expérience n’est utile que s’il modifie de façon contrôlée la manière de travailler. Après une anomalie, l’équipe distingue correction immédiate, cause probable, preuve acquise, changement de procédure et besoin d’essai. Une nouvelle version doit identifier ce qui a changé et pourquoi. Remplacer silencieusement une checklist efface la possibilité de comprendre les décisions anciennes; ne jamais la modifier conserve une faiblesse connue. Le processus doit donc réunir mémoire et évolution. Sur Mars, ce principe s’applique aussi aux configurations matérielles: une procédure de maintenance doit savoir quelle version de capteur, de logiciel ou de pièce locale est réellement installée avant de prescrire une action.

Étude guidée — une anomalie à 18 minutes de délai aller simple

Une pompe thermique présente une dérive de courant mais reste fonctionnelle. La Terre est à 18 minutes-lumière. L’équipage dispose donc d’au moins 36 minutes avant de recevoir une réponse à une question simple, davantage si l’équipe terrestre doit analyser. Il commence par stabiliser: réduction des charges non essentielles, vérification du circuit redondant et définition d’un seuil de bascule. Le message transmis contient tendance de courant, température, débit, configuration, dernière maintenance et actions déjà réalisées.

Pendant l’attente, le plan local possède des branches. Si la température dépasse 65 °C, la pompe est isolée et le bypass est ouvert; sinon le système reste sous surveillance pendant une heure. La Terre peut ainsi analyser un futur qui reste utile au moment du retour. Une réponse qui suppose que l’équipage n’a rien fait serait déjà périmée.

Le lendemain, l’équipe met à jour le handover et la procédure. Elle conserve la différence entre le fait observé, l’hypothèse de roulement dégradé et l’action de maintenance décidée. La leçon opérationnelle devient ainsi réutilisable sans transformer une hypothèse en vérité historique.

11. Mini-projet: conduire une journée martienne dégradée

  1. Définissez quatre rôles d’équipage.
  2. Créez un planning avec 20 % de réserve de temps.
  3. Ajoutez une panne à 10:00 et une coupure Terre de deux heures.
  4. Écrivez la checklist de stabilisation.
  5. Préparez le message différé à la Terre.
  6. Planifiez le handover du soir.
  7. Décrivez ce qui sera modifié dans la procédure après retour d’expérience.

Le but est de montrer que l’organisation reste fonctionnelle lorsque le plan nominal disparaît.

12. Atelier mission — construire un paquet d’anomalie pour la Terre

Un bon message différé permet à une équipe terrestre de travailler sans demander cinq clarifications. Il contient l’heure et la configuration, le symptôme initial, les données pertinentes, les actions déjà effectuées, le résultat de ces actions, les ressources restantes, les hypothèses de l’équipage et la décision attendue. Si la situation peut évoluer avant la réponse, le message précise aussi les conditions qui déclencheront une action locale.

Imaginons une température de pompe en hausse. Le paquet envoie la tendance sur plusieurs heures plutôt qu’une seule valeur, courant moteur, débit, pression, température ambiante, derniers travaux et état du circuit redondant. La Terre peut ainsi tester plusieurs hypothèses. Pendant ce temps, l’équipage conserve l’autorité sur les seuils urgents définis dans la procédure.

Cette méthode transforme la communication en interface entre deux équipes asynchrones. Elle réduit la dépendance à une personne précise et améliore la traçabilité, car la décision finale peut être reliée aux faits disponibles au moment où elle a été prise.

13. Mesurer la charge de travail et protéger la capacité de réponse

Une journée planifiée à 100 % est une journée sans résilience. Si quatre personnes disposent chacune de 10 h de travail utile, la capacité théorique vaut 40 h-personnes. Réserver 20 % pour imprévus donne 40 × 0,20 = 8 h-personnes de capacité non planifiée et 32 h-personnes d’activités nominales. Ce n’est pas un optimum universel; le calcul montre comment une réserve humaine peut être explicitement budgétée.

La réserve doit aussi exister dans les compétences. Si une seule personne sait intervenir sur un système vital, maladie, fatigue ou EVA peuvent créer un point unique de panne humain. Formation croisée, procédures compréhensibles et outils de diagnostic réduisent cette dépendance.

Sources et références

Studio d’ingénierie — commander sous latence et charge humaine

Le scénario combine une baisse lente de pression habitat, un rover immobilisé et une fenêtre de communication retardée. Deux membres d’équipage sont disponibles et la Terre ne peut apporter de décision utile avant plus de 20 min. On représente la charge d’un poste par ρ = λs, où λ est le taux d’arrivée des tâches en tâche/h et s leur durée moyenne en heures. Avec λ = 4 tâches/h et s = 10/60 h, ρ ≈ 0,67: le poste paraît soutenable en moyenne, mais une rafale d’anomalies peut saturer immédiatement la capacité humaine.

L’exercice demande donc plus qu’un calcul moyen. L’équipe doit hiérarchiser la fuite, la sécurité du rover et les communications, décider ce qui peut attendre, puis noter les conditions de transfert d’autorité. Une bonne procédure indique ce qui déclenche l’isolement d’un volume, quand interrompre une sortie et quelles données conserver pour la Terre. Le résultat attendu est une boucle opérationnelle robuste même lorsque le support distant n’est pas synchrone.

Termes de la progression. rôle opérationnel · critère d’abandon