Mission Control, procédures et opérations avec délai
Transformer une architecture technique en mission exploitable: règles de vol, télémesure, procédures, simulations, passage de consigne et décisions lorsque Houston ne peut plus répondre en temps réel.
Le problème à résoudre
Question de départ. Comment organiser les procédures et l’autorité de décision lorsque le centre de contrôle terrestre répond avec plusieurs minutes de retard ?
Intuition. Une anomalie survient sur Mars à 12 minutes-lumière de la Terre. L'équipage doit agir immédiatement tandis que Mission Control construit une compréhension plus lente mais plus large.
Repère concret. Une anomalie survient sur Mars à 12 minutes-lumière de la Terre.
RAMPE ZÉRO PRÉREQUIS · MODULE 33
Comprendre avant de calculer
Une anomalie survient sur Mars à 12 minutes-lumière de la Terre. L'équipage doit agir immédiatement tandis que Mission Control construit une compréhension plus lente mais plus large.
Progression du module — procédure; console; anomalie; autorité de décision.
procédure
Définition. Une procédure décrit une séquence d'actions, de vérifications et de décisions pour atteindre un objectif de façon reproductible.
Exemple. Une procédure de fuite peut demander confirmation de capteurs, isolement de zones, comptage équipage et décision de refuge.
Simulez une étape impossible ou une information manquante: la procédure doit donner un critère d’arrêt, une branche ou une escalade plutôt que pousser l’opérateur à continuer aveuglément.
Attention. Une procédure n'est pas un substitut au jugement: elle doit indiquer ses conditions d'application, limites et points d'arrêt.
En mission. Une mauvaise interprétation de « procédure » peut faire exécuter la bonne procédure dans le mauvais état ou laisser deux niveaux de décision se contredire pendant une anomalie.
Exercice guidé — procédure
Situation à reconnaître. Une procédure de fuite peut demander confirmation de capteurs, isolement de zones, comptage équipage et décision de refuge.
Vérification demandée. Simulez une étape impossible ou une information manquante: la procédure doit donner un critère d’arrêt, une branche ou une escalade plutôt que pousser l’opérateur à continuer aveuglément.
Erreur à écarter. Une procédure n'est pas un substitut au jugement: elle doit indiquer ses conditions d'application, limites et points d'arrêt.
Corrigé raisonné
- Sens précis
- Une procédure décrit une séquence d'actions, de vérifications et de décisions pour atteindre un objectif de façon reproductible.
- Test du cas
- Simulez une étape impossible ou une information manquante: la procédure doit donner un critère d’arrêt, une branche ou une escalade plutôt que pousser l’opérateur à continuer aveuglément.
- Piège exclu
- Une procédure n'est pas un substitut au jugement: elle doit indiquer ses conditions d'application, limites et points d'arrêt.
- Conséquence opérationnelle
- Une mauvaise interprétation de « procédure » peut faire exécuter la bonne procédure dans le mauvais état ou laisser deux niveaux de décision se contredire pendant une anomalie.
- Quantification
- procédure: relation qualitative ici; aucune unité intrinsèque.
- Vérification
- procédure: confronter conclusion, contrôle et piège de la carte.
console
Définition. Une console de contrôle est une fonction opérationnelle avec responsabilités, données, outils et autorité définies; ce n'est pas seulement un écran.
Exemple. Un responsable propulsion suit pressions, températures, commandes et limites tandis qu'un directeur de vol coordonne l'ensemble.
Vérification. Chaque alarme affichée doit conduire à une information ou une action; une console saturée d’indicateurs non hiérarchisés réduit la conscience de situation au lieu de l’améliorer.
Attention. Multiplier les consoles sans interfaces de décision claires peut ralentir la réponse au lieu de l'améliorer.
En mission. Une mauvaise interprétation de « console » peut faire exécuter la bonne procédure dans le mauvais état ou laisser deux niveaux de décision se contredire pendant une anomalie.
Exercice guidé — console
Situation à reconnaître. Un responsable propulsion suit pressions, températures, commandes et limites tandis qu'un directeur de vol coordonne l'ensemble.
Vérification demandée. Chaque alarme affichée doit conduire à une information ou une action; une console saturée d’indicateurs non hiérarchisés réduit la conscience de situation au lieu de l’améliorer.
Erreur à écarter. Multiplier les consoles sans interfaces de décision claires peut ralentir la réponse au lieu de l'améliorer.
Corrigé raisonné
- Sens précis
- Une console de contrôle est une fonction opérationnelle avec responsabilités, données, outils et autorité définies; ce n'est pas seulement un écran.
- Test du cas
- Chaque alarme affichée doit conduire à une information ou une action; une console saturée d’indicateurs non hiérarchisés réduit la conscience de situation au lieu de l’améliorer.
- Piège exclu
- Multiplier les consoles sans interfaces de décision claires peut ralentir la réponse au lieu de l'améliorer.
- Conséquence opérationnelle
- Une mauvaise interprétation de « console » peut faire exécuter la bonne procédure dans le mauvais état ou laisser deux niveaux de décision se contredire pendant une anomalie.
Termes du corrigé. vérification · observation
- Quantification
- console: relation qualitative ici; aucune unité intrinsèque.
- Vérification
- console: confronter conclusion, contrôle et piège de la carte.
anomalie
Définition. Une anomalie est un écart par rapport au comportement attendu qui mérite investigation ou action. Elle peut être bénigne, symptomatique ou précurseur d'une panne.
Exemple. Une température en hausse peut être une vraie dégradation, un changement de mode normal ou un capteur erroné.
Vérification. Comparez l’état observé à la plage nominale et aux capteurs indépendants: une seule valeur aberrante peut être une panne de mesure plutôt qu’une panne du système.
Attention. Traiter chaque alarme comme une panne confirmée entraîne des actions inutiles; ignorer un signal faible peut laisser une panne se développer.
En mission. Une mauvaise interprétation de « anomalie » peut faire exécuter la bonne procédure dans le mauvais état ou laisser deux niveaux de décision se contredire pendant une anomalie.
Exercice guidé — anomalie
Situation à reconnaître. Une température en hausse peut être une vraie dégradation, un changement de mode normal ou un capteur erroné.
Vérification demandée. Comparez l’état observé à la plage nominale et aux capteurs indépendants: une seule valeur aberrante peut être une panne de mesure plutôt qu’une panne du système.
Erreur à écarter. Traiter chaque alarme comme une panne confirmée entraîne des actions inutiles; ignorer un signal faible peut laisser une panne se développer.
Corrigé raisonné
- Sens précis
- Une anomalie est un écart par rapport au comportement attendu qui mérite investigation ou action. Elle peut être bénigne, symptomatique ou précurseur d'une panne.
- Test du cas
- Comparez l’état observé à la plage nominale et aux capteurs indépendants: une seule valeur aberrante peut être une panne de mesure plutôt qu’une panne du système.
- Piège exclu
- Traiter chaque alarme comme une panne confirmée entraîne des actions inutiles; ignorer un signal faible peut laisser une panne se développer.
- Conséquence opérationnelle
- Une mauvaise interprétation de « anomalie » peut faire exécuter la bonne procédure dans le mauvais état ou laisser deux niveaux de décision se contredire pendant une anomalie.
- Quantification
- anomalie: relation qualitative ici; aucune unité intrinsèque.
- Vérification
- anomalie: confronter conclusion, contrôle et piège de la carte.
autorité de décision
Définition. L'autorité de décision définit qui peut engager une action, arrêter une opération ou accepter un risque dans une situation donnée.
Exemple. Avec un long délai Terre-Mars, certaines autorités doivent être déléguées à l'équipage et encadrées par des règles préalables.
Vérification. Posez un cas urgent pendant une coupure de communication: l’équipage doit savoir qui peut décider, jusqu’à quelle limite et quand informer l’échelon supérieur.
Attention. Une chaîne hiérarchique ambiguë est particulièrement dangereuse lorsque les communications sont interrompues ou retardées.
En mission. Une mauvaise interprétation de « autorité de décision » peut faire exécuter la bonne procédure dans le mauvais état ou laisser deux niveaux de décision se contredire pendant une anomalie.
Exercice guidé — autorité de décision
Situation à reconnaître. Avec un long délai Terre-Mars, certaines autorités doivent être déléguées à l'équipage et encadrées par des règles préalables.
Vérification demandée. Posez un cas urgent pendant une coupure de communication: l’équipage doit savoir qui peut décider, jusqu’à quelle limite et quand informer l’échelon supérieur.
Erreur à écarter. Une chaîne hiérarchique ambiguë est particulièrement dangereuse lorsque les communications sont interrompues ou retardées.
Corrigé raisonné
- Sens précis
- L'autorité de décision définit qui peut engager une action, arrêter une opération ou accepter un risque dans une situation donnée.
- Test du cas
- Posez un cas urgent pendant une coupure de communication: l’équipage doit savoir qui peut décider, jusqu’à quelle limite et quand informer l’échelon supérieur.
- Piège exclu
- Une chaîne hiérarchique ambiguë est particulièrement dangereuse lorsque les communications sont interrompues ou retardées.
- Conséquence opérationnelle
- Une mauvaise interprétation de « autorité de décision » peut faire exécuter la bonne procédure dans le mauvais état ou laisser deux niveaux de décision se contredire pendant une anomalie.
- Quantification
- autorité de décision: relation qualitative ici; aucune unité intrinsèque.
- Vérification
- autorité de décision: confronter conclusion, contrôle et piège de la carte.
Étude intégrée — Mission Control, procédures et opérations avec délai
Situation à analyser. Une anomalie survient sur Mars à 12 minutes-lumière de la Terre. L'équipage doit agir immédiatement tandis que Mission Control construit une compréhension plus lente mais plus large.
- procédure: Une procédure de fuite peut demander confirmation de capteurs, isolement de zones, comptage équipage et décision de refuge. Contrôle attendu: Simulez une étape impossible ou une information manquante: la procédure doit donner un critère d’arrêt, une branche ou une escalade plutôt que pousser l’opérateur à continuer aveuglément.
- console: Un responsable propulsion suit pressions, températures, commandes et limites tandis qu'un directeur de vol coordonne l'ensemble. Contrôle attendu: Chaque alarme affichée doit conduire à une information ou une action; une console saturée d’indicateurs non hiérarchisés réduit la conscience de situation au lieu de l’améliorer.
- anomalie: Une température en hausse peut être une vraie dégradation, un changement de mode normal ou un capteur erroné. Contrôle attendu: Comparez l’état observé à la plage nominale et aux capteurs indépendants: une seule valeur aberrante peut être une panne de mesure plutôt qu’une panne du système.
- autorité de décision: Avec un long délai Terre-Mars, certaines autorités doivent être déléguées à l'équipage et encadrées par des règles préalables. Contrôle attendu: Posez un cas urgent pendant une coupure de communication: l’équipage doit savoir qui peut décider, jusqu’à quelle limite et quand informer l’échelon supérieur.
Le diagnostic ne doit pas confondre « procédure » et « console ». Le premier se reconnaît ici par le cas suivant: Une procédure de fuite peut demander confirmation de capteurs, isolement de zones, comptage équipage et décision de refuge. Le second doit être contrôlé autrement: Chaque alarme affichée doit conduire à une information ou une action; une console saturée d’indicateurs non hiérarchisés réduit la conscience de situation au lieu de l’améliorer.
Une seconde vérification croise « anomalie » et « autorité de décision ». Gardez comme alerte « Traiter chaque alarme comme une panne confirmée entraîne des actions inutiles; ignorer un signal faible peut laisser une panne se développer. »; pour « autorité de décision », utilisez plutôt ce test: Posez un cas urgent pendant une coupure de communication: l’équipage doit savoir qui peut décider, jusqu’à quelle limite et quand informer l’échelon supérieur.
Exercice de synthèse
Dans la situation de « Mission Control, procédures et opérations avec délai », classez les indices selon « procédure » (Simulez une étape impossible ou une information manquante: la procédure doit donner un critère d’arrêt, une branche ou une escalade plutôt que pousser l’opérateur à continuer aveuglément.), « console » (Chaque alarme affichée doit conduire à une information ou une action; une console saturée d’indicateurs non hiérarchisés réduit la conscience de situation au lieu de l’améliorer.), « anomalie » (Comparez l’état observé à la plage nominale et aux capteurs indépendants: une seule valeur aberrante peut être une panne de mesure plutôt qu’une panne du système.), « autorité de décision » (Posez un cas urgent pendant une coupure de communication: l’équipage doit savoir qui peut décider, jusqu’à quelle limite et quand informer l’échelon supérieur.) Décision suspendue si un contrôle échoue.
Corrigé de synthèse
Pour procédure, Une mauvaise interprétation de « procédure » peut faire exécuter la bonne procédure dans le mauvais état ou laisser deux niveaux de décision se contredire pendant une anomalie. Le garde-fou principal est: Une procédure n'est pas un substitut au jugement: elle doit indiquer ses conditions d'application, limites et points d'arrêt. Pour console, Une mauvaise interprétation de « console » peut faire exécuter la bonne procédure dans le mauvais état ou laisser deux niveaux de décision se contredire pendant une anomalie. Le garde-fou principal est: Multiplier les consoles sans interfaces de décision claires peut ralentir la réponse au lieu de l'améliorer. Pour anomalie, Une mauvaise interprétation de « anomalie » peut faire exécuter la bonne procédure dans le mauvais état ou laisser deux niveaux de décision se contredire pendant une anomalie. Le garde-fou principal est: Traiter chaque alarme comme une panne confirmée entraîne des actions inutiles; ignorer un signal faible peut laisser une panne se développer. Pour autorité de décision, Une mauvaise interprétation de « autorité de décision » peut faire exécuter la bonne procédure dans le mauvais état ou laisser deux niveaux de décision se contredire pendant une anomalie. Le garde-fou principal est: Une chaîne hiérarchique ambiguë est particulièrement dangereuse lorsque les communications sont interrompues ou retardées.
- Données du cas
- Exercice de synthèse — Dans la situation de « Mission Control, procédures et opérations avec délai », classez les indices selon « procédure » (Simulez une étape impossible ou une information manquante: la procédure doit donner un critère d’arrêt, une branche ou une escalade plutôt que pousser l’opérateur à continuer aveuglément.), « console » (Chaque alarme affichée doit conduire à une information ou une action; une console saturée d’indicateurs non hiérarchisés réduit la conscience de situation au lieu de l’améliorer.), « anomalie » (Co
- Raisonnement
- Corrigé de synthèse Pour procédure, Une mauvaise interprétation de « procédure » peut faire exécuter la bonne procédure dans le mauvais état ou laisser deux niveaux de décision se contredire pendant une anomalie. Le garde-fou principal est: Une procédure n'est pas un substitut au jugement: elle doit indiquer ses conditions d'application, limites et points d'arrêt. Pour console, Une mauvaise interprétation de « console » peut faire exécuter la bonne procédure dans le mauvais état ou laisser deux niveaux de décision se contredire pendant une anomalie. Le garde-fou principal est: Multiplier les consoles sans interfaces de décision claires peut ralentir la réponse au lieu de l'améliorer. Pour anomalie, Une mauvaise interprétation de « anomalie » peut faire exécuter la bonne procédure dans le mauvais état ou laisser deux niveaux de décision se contredire pendant une anomalie. Le garde-fou pri
- Résultat
- Corrigé de synthèse Pour procédure, Une mauvaise interprétation de « procédure » peut faire exécuter la bonne procédure dans le mauvais état ou laisser deux niveaux de décision se contredire pendant une anomalie.
- Contrôle
- Le garde-fou principal est: Une procédure n'est pas un substitut au jugement: elle doit indiquer ses conditions d'application, limites et points d'arrêt.
- Interprétation
- Pour autorité de décision, Une mauvaise interprétation de « autorité de décision » peut faire exécuter la bonne procédure dans le mauvais état ou laisser deux niveaux de décision se contredire pendant une anomalie.
Mini-leçons quantitatives
Marge temporelle de procédure
- 1 — Question concrète
- Que permet de calculer « t_margin = t_window - t_proc » dans « Marge temporelle de procédure » ?
- 2 — Intuition sans symboles
- La marge compare le temps disponible au temps nécessaire pour exécuter correctement la procédure.
- 3 — Grandeurs
- t_margin: marge temporelle [min]; t_window: fenêtre disponible [min]; t_proc: durée procédure [min]
- 4 — Formule
- t_margin = t_window - t_proc
- 5 — Lecture
- « t margin égale t window moins t proc. »
- 6 — Symboles et sens
- t_margin: marge temporelle [min]; t_window: fenêtre disponible [min]; t_proc: durée procédure [min]
- 7 — Prononciation
- La ligne « Lecture » ci-dessus donne la lecture orale de référence pour « Marge temporelle de procédure ». Les indices, exposants et groupements éventuels doivent être prononcés lorsqu’ils changent le sens de la relation.
- 8 — Unités
- t_margin [min]; t_window [min]; t_proc [min]
- 9 — Convention
- Pour « Marge temporelle de procédure », remplacer les valeurs sans changer en cours de calcul le référentiel, la base de temps, la frontière du système ni la convention de signe. Unités annoncées : t_margin [min]; t_window [min]; t_proc [min].
- 10 — Pourquoi cette opération
- Dans « Marge temporelle de procédure », la soustraction mesure un écart ou une marge entre deux grandeurs comparables exprimées dans le même repère.
- 11 — Hypothèses
- La relation « t_margin = t_window - t_proc » ne vaut ici que pour le scénario décrit par la carte. Les entrées doivent être cohérentes entre elles et respecter les hypothèses physiques associées à « Marge temporelle de procédure ».
- 12 — Contrôle indépendant
- Réadditionner la marge au terme retranché doit reconstruire l’état initial.
- 13 — Cas numérique
- Avec t_window = 30 min, t_proc = 22 min: t_margin = 30 - 22 = 8 min.
- 14 — Pourquoi le calcul fonctionne
- Le cas numérique applique directement « t_margin = t_window - t_proc » aux valeurs annoncées. Le calcul est recevable parce que les grandeurs sont substituées dans la même relation avant d’interpréter le résultat pour « Marge temporelle de procédure ».
- 15 — Vérification
- Contrôle rapide : réajouter au résultat le terme qui a été retranché doit reconstruire la grandeur de départ de « Marge temporelle de procédure ».
- 16 — Estimation mentale
- Avant le calcul détaillé de « Marge temporelle de procédure », arrondir les entrées à un chiffre utile et prévoir le signe ainsi que l’ordre de grandeur. Le résultat précis doit rester compatible avec cette estimation.
- 17 — Interprétation
- Une marge négative exige de modifier la procédure ou la séquence avant l’événement.
- 18 — Ce que le résultat ne prouve pas
- Pour « Marge temporelle de procédure », le nombre obtenu répond uniquement au modèle « t_margin = t_window - t_proc » dans le scénario déclaré. Il ne démontre ni la qualité des données d’entrée ni la validité du modèle dans d’autres conditions.
- 19 — Sensibilité
- Faire varier une entrée à la fois autour du cas nominal permet d’identifier ce qui pilote le résultat de « Marge temporelle de procédure » et de vérifier si cette variation peut changer la décision de mission.
- 20 — Exercices guidé et autonome
Exercice guidé. Recalculez ce scénario: Avec t_window = 20 min, t_proc = 18 min: t_margin = 20 - 18 ?
Correction guidée détaillée — ouvrir après essai
Avec t_window = 20 min, t_proc = 18 min: t_margin = 20 - 18 = 2 min. La décision doit ensuite être confrontée aux marges et hypothèses du module.
Exercice autonome. Recalculez ce scénario: Avec t_window = 15 min, t_proc = 17 min: t_margin = 15 - 17 ?
Correction autonome — ouvrir après essai
Avec t_window = 15 min, t_proc = 17 min: t_margin = 15 - 17 = -2 min. La décision doit ensuite être confrontée aux marges et hypothèses du module.
- 21 — Décision mission
- Une marge négative exige de modifier la procédure ou la séquence avant l’événement.
Boucle de clarification différée
- 1 — Question concrète
- Que permet de calculer « t_clarify = 2 × t_ow + t_analysis » dans « Boucle de clarification différée » ?
- 2 — Intuition sans symboles
- Une question envoyée à Terre consomme un aller, un retour et du temps d’analyse avant de produire une réponse exploitable.
- 3 — Grandeurs
- t_clarify: durée d’une boucle de clarification [min]; t_ow: délai aller simple [min]; t_analysis: temps d’analyse local [min]
- 4 — Formule
- t_clarify = 2 × t_ow + t_analysis
- 5 — Lecture
- « t clarification égale 2 multiplié par t ow plus t analyse. »
- 6 — Symboles et sens
- t_clarify: durée d’une boucle de clarification [min]; t_ow: délai aller simple [min]; t_analysis: temps d’analyse local [min]
- 7 — Prononciation
- La ligne « Lecture » ci-dessus donne la lecture orale de référence pour « Boucle de clarification différée ». Les indices, exposants et groupements éventuels doivent être prononcés lorsqu’ils changent le sens de la relation.
- 8 — Unités
- t_clarify [min]; t_ow [min]; t_analysis [min]
- 9 — Convention
- Pour « Boucle de clarification différée », remplacer les valeurs sans changer en cours de calcul le référentiel, la base de temps, la frontière du système ni la convention de signe. Unités annoncées : t_clarify [min]; t_ow [min]; t_analysis [min].
- 10 — Pourquoi cette opération
- L’addition rassemble des délais ou contributions qui s’accumulent dans la même chaîne opérationnelle.
- 11 — Hypothèses
- Les contributions doivent être exprimées dans une unité commune et sur la même frontière de système.
- 12 — Contrôle indépendant
- Retirer un terme du total doit restituer la somme des autres.
- 13 — Cas numérique
- Avec t_ow = 20 min, t_analysis = 5 min: t_clarify = 2 × 20 + 5 = 45 min.
- 14 — Pourquoi le calcul fonctionne
- L’addition rassemble des délais ou contributions qui s’accumulent dans la même chaîne opérationnelle.
- 15 — Vérification
- Retirer un terme du total doit restituer la somme des autres.
- 16 — Estimation mentale
- Additionner d’abord les termes dominants donne un ordre de grandeur robuste.
- 17 — Interprétation
- Pré-déléguer les décisions dont la fenêtre est plus courte que cette boucle.
- 18 — Ce que le résultat ne prouve pas
- Pour « Boucle de clarification différée », le nombre obtenu répond uniquement au modèle « t_clarify = 2 × t_ow + t_analysis » dans le scénario déclaré. Il ne démontre ni la qualité des données d’entrée ni la validité du modèle dans d’autres conditions.
- 19 — Sensibilité
- Le total varie linéairement avec chaque terme si les autres restent constants.
- 20 — Exercices guidé et autonome
Exercice guidé. Recalculez ce scénario: Avec t_ow = 8 min, t_analysis = 4 min: t_clarify = 2 × 8 + 4 ?
Correction guidée détaillée — ouvrir après essai
Avec t_ow = 8 min, t_analysis = 4 min: t_clarify = 2 × 8 + 4 = 20 min. La décision doit ensuite être confrontée aux marges et hypothèses du module.
Exercice autonome. Recalculez ce scénario: Avec t_ow = 3 min, t_analysis = 2 min: t_clarify = 2 × 3 + 2 ?
Correction autonome — ouvrir après essai
Avec t_ow = 3 min, t_analysis = 2 min: t_clarify = 2 × 3 + 2 = 8 min. La décision doit ensuite être confrontée aux marges et hypothèses du module.
- 21 — Décision mission
- Pré-déléguer les décisions dont la fenêtre est plus courte que cette boucle.
Volume de télémesure
- 1 — Question concrète
- Que permet de calculer « D_tm = R_tm × t_window » dans « Volume de télémesure » ?
- 2 — Intuition sans symboles
- Le volume produit est le débit de télémesure maintenu pendant la fenêtre observée.
- 3 — Grandeurs
- D_tm: volume de télémesure [Mb]; R_tm: débit télémesure [Mb/s]; t_window: durée [s]
- 4 — Formule
- D_tm = R_tm × t_window
- 5 — Lecture
- « D télémesure égale R télémesure multiplié par t window. »
- 6 — Symboles et sens
- D_tm: volume de télémesure [Mb]; R_tm: débit télémesure [Mb/s]; t_window: durée [s]
- 7 — Prononciation
- La ligne « Lecture » ci-dessus donne la lecture orale de référence pour « Volume de télémesure ». Les indices, exposants et groupements éventuels doivent être prononcés lorsqu’ils changent le sens de la relation.
- 8 — Unités
- D_tm [Mb]; R_tm [Mb/s]; t_window [s]
- 9 — Convention
- Pour « Volume de télémesure », remplacer les valeurs sans changer en cours de calcul le référentiel, la base de temps, la frontière du système ni la convention de signe. Unités annoncées : D_tm [Mb]; R_tm [Mb/s]; t_window [s].
- 10 — Pourquoi cette opération
- Dans « Volume de télémesure », la multiplication combine les facteurs qui construisent directement la grandeur recherchée ; elle n’est valable que si ces facteurs décrivent le même cas.
- 11 — Hypothèses
- La relation « D_tm = R_tm × t_window » ne vaut ici que pour le scénario décrit par la carte. Les entrées doivent être cohérentes entre elles et respecter les hypothèses physiques associées à « Volume de télémesure ».
- 12 — Contrôle indépendant
- Diviser le résultat par un facteur non nul doit retrouver le produit des autres.
- 13 — Cas numérique
- Avec R_tm = 2 Mb/s, t_window = 300 s: D_tm = 2 × 300 = 600 Mb.
- 14 — Pourquoi le calcul fonctionne
- Le cas numérique applique directement « D_tm = R_tm × t_window » aux valeurs annoncées. Le calcul est recevable parce que les grandeurs sont substituées dans la même relation avant d’interpréter le résultat pour « Volume de télémesure ».
- 15 — Vérification
- Contrôle rapide : si un facteur est non nul, diviser le résultat par ce facteur doit retrouver l’autre contribution attendue dans « Volume de télémesure ».
- 16 — Estimation mentale
- Avant le calcul détaillé de « Volume de télémesure », arrondir les entrées à un chiffre utile et prévoir le signe ainsi que l’ordre de grandeur. Le résultat précis doit rester compatible avec cette estimation.
- 17 — Interprétation
- Vérifier stockage et lien descendant avant d’augmenter le nombre de paramètres ou leur cadence.
- 18 — Ce que le résultat ne prouve pas
- Pour « Volume de télémesure », le nombre obtenu répond uniquement au modèle « D_tm = R_tm × t_window » dans le scénario déclaré. Il ne démontre ni la qualité des données d’entrée ni la validité du modèle dans d’autres conditions.
- 19 — Sensibilité
- Faire varier une entrée à la fois autour du cas nominal permet d’identifier ce qui pilote le résultat de « Volume de télémesure » et de vérifier si cette variation peut changer la décision de mission.
- 20 — Exercices guidé et autonome
Exercice guidé. Recalculez ce scénario: Avec R_tm = 5 Mb/s, t_window = 120 s: D_tm = 5 × 120 ?
Correction guidée détaillée — ouvrir après essai
Avec R_tm = 5 Mb/s, t_window = 120 s: D_tm = 5 × 120 = 600 Mb. La décision doit ensuite être confrontée aux marges et hypothèses du module.
Exercice autonome. Recalculez ce scénario: Avec R_tm = 1.5 Mb/s, t_window = 600 s: D_tm = 1.5 × 600 ?
Correction autonome — ouvrir après essai
Avec R_tm = 1.5 Mb/s, t_window = 600 s: D_tm = 1.5 × 600 = 900 Mb. La décision doit ensuite être confrontée aux marges et hypothèses du module.
- 21 — Décision mission
- Vérifier stockage et lien descendant avant d’augmenter le nombre de paramètres ou leur cadence.
Charge de travail procédurale
- 1 — Question concrète
- Que permet de calculer « H_work = n_steps × t_step » dans « Charge de travail procédurale » ?
- 2 — Intuition sans symboles
- Le nombre d’actions et leur durée moyenne donnent une première estimation de la charge opérateur.
- 3 — Grandeurs
- H_work: charge totale [min]; n_steps: nombre d’étapes [step]; t_step: temps moyen par étape [min]
- 4 — Formule
- H_work = n_steps × t_step
- 5 — Lecture
- « H travail égale n steps multiplié par t step. »
- 6 — Symboles et sens
- H_work: charge totale [min]; n_steps: nombre d’étapes [step]; t_step: temps moyen par étape [min]
- 7 — Prononciation
- La ligne « Lecture » ci-dessus donne la lecture orale de référence pour « Charge de travail procédurale ». Les indices, exposants et groupements éventuels doivent être prononcés lorsqu’ils changent le sens de la relation.
- 8 — Unités
- H_work [min]; n_steps [step]; t_step [min]
- 9 — Convention
- Pour « Charge de travail procédurale », remplacer les valeurs sans changer en cours de calcul le référentiel, la base de temps, la frontière du système ni la convention de signe. Unités annoncées : H_work [min]; n_steps [step]; t_step [min].
- 10 — Pourquoi cette opération
- Dans « Charge de travail procédurale », la multiplication combine les facteurs qui construisent directement la grandeur recherchée ; elle n’est valable que si ces facteurs décrivent le même cas.
- 11 — Hypothèses
- La relation « H_work = n_steps × t_step » ne vaut ici que pour le scénario décrit par la carte. Les entrées doivent être cohérentes entre elles et respecter les hypothèses physiques associées à « Charge de travail procédurale ».
- 12 — Contrôle indépendant
- Diviser le résultat par un facteur non nul doit retrouver le produit des autres.
- 13 — Cas numérique
- Avec n_steps = 18 step, t_step = 1.5 min: H_work = 18 × 1.5 = 27 min.
- 14 — Pourquoi le calcul fonctionne
- Le cas numérique applique directement « H_work = n_steps × t_step » aux valeurs annoncées. Le calcul est recevable parce que les grandeurs sont substituées dans la même relation avant d’interpréter le résultat pour « Charge de travail procédurale ».
- 15 — Vérification
- Contrôle rapide : si un facteur est non nul, diviser le résultat par ce facteur doit retrouver l’autre contribution attendue dans « Charge de travail procédurale ».
- 16 — Estimation mentale
- Avant le calcul détaillé de « Charge de travail procédurale », arrondir les entrées à un chiffre utile et prévoir le signe ainsi que l’ordre de grandeur. Le résultat précis doit rester compatible avec cette estimation.
- 17 — Interprétation
- Si la charge approche la fenêtre totale, simplifier ou répartir les tâches avant l’opération.
- 18 — Ce que le résultat ne prouve pas
- Pour « Charge de travail procédurale », le nombre obtenu répond uniquement au modèle « H_work = n_steps × t_step » dans le scénario déclaré. Il ne démontre ni la qualité des données d’entrée ni la validité du modèle dans d’autres conditions.
- 19 — Sensibilité
- Faire varier une entrée à la fois autour du cas nominal permet d’identifier ce qui pilote le résultat de « Charge de travail procédurale » et de vérifier si cette variation peut changer la décision de mission.
- 20 — Exercices guidé et autonome
Exercice guidé. Recalculez ce scénario: Avec n_steps = 30 step, t_step = 0.8 min: H_work = 30 × 0.8 ?
Correction guidée détaillée — ouvrir après essai
Avec n_steps = 30 step, t_step = 0.8 min: H_work = 30 × 0.8 = 24 min. La décision doit ensuite être confrontée aux marges et hypothèses du module.
Exercice autonome. Recalculez ce scénario: Avec n_steps = 12 step, t_step = 2 min: H_work = 12 × 2 ?
Correction autonome — ouvrir après essai
Avec n_steps = 12 step, t_step = 2 min: H_work = 12 × 2 = 24 min. La décision doit ensuite être confrontée aux marges et hypothèses du module.
- 21 — Décision mission
- Si la charge approche la fenêtre totale, simplifier ou répartir les tâches avant l’opération.
Ratio de préparation
- 1 — Question concrète
- Que permet de calculer « R_ready = n_ready / n_required » dans « Ratio de préparation » ?
- 2 — Intuition sans symboles
- La préparation compare les éléments réellement prêts à ceux exigés par la configuration de mission.
- 3 — Grandeurs
- R_ready: ratio de préparation [sans dimension]; n_ready: éléments prêts [item]; n_required: éléments requis [item]
- 4 — Formule
- R_ready = n_ready / n_required
- 5 — Lecture
- « R prêt égale n prêt divisé par n requis. »
- 6 — Symboles et sens
- R_ready: ratio de préparation [sans dimension]; n_ready: éléments prêts [item]; n_required: éléments requis [item]
- 7 — Prononciation
- La ligne « Lecture » ci-dessus donne la lecture orale de référence pour « Ratio de préparation ». Les indices, exposants et groupements éventuels doivent être prononcés lorsqu’ils changent le sens de la relation.
- 8 — Unités
- R_ready [sans dimension]; n_ready [item]; n_required [item]
- 9 — Convention
- Pour « Ratio de préparation », remplacer les valeurs sans changer en cours de calcul le référentiel, la base de temps, la frontière du système ni la convention de signe. Unités annoncées : R_ready [sans dimension]; n_ready [item]; n_required [item].
- 10 — Pourquoi cette opération
- Dans « Ratio de préparation », la division rapporte une grandeur à une référence, une durée ou une capacité ; le dénominateur doit correspondre au même cas et rester non nul.
- 11 — Hypothèses
- La relation « R_ready = n_ready / n_required » ne vaut ici que pour le scénario décrit par la carte. Les entrées doivent être cohérentes entre elles et respecter les hypothèses physiques associées à « Ratio de préparation ».
- 12 — Contrôle indépendant
- Multiplier le résultat par le dénominateur doit reconstruire le numérateur.
- 13 — Cas numérique
- Avec n_ready = 18 item, n_required = 20 item: R_ready = 18 / 20 = 0.9 .
- 14 — Pourquoi le calcul fonctionne
- Le cas numérique applique directement « R_ready = n_ready / n_required » aux valeurs annoncées. Le calcul est recevable parce que les grandeurs sont substituées dans la même relation avant d’interpréter le résultat pour « Ratio de préparation ».
- 15 — Vérification
- Contrôle rapide : remultiplier le résultat par le dénominateur doit reconstruire le numérateur de « Ratio de préparation » à l’arrondi près.
- 16 — Estimation mentale
- Avant le calcul détaillé de « Ratio de préparation », arrondir les entrées à un chiffre utile et prévoir le signe ainsi que l’ordre de grandeur. Le résultat précis doit rester compatible avec cette estimation.
- 17 — Interprétation
- Ne pas franchir un gate critique si des éléments requis restent non prêts sans dérogation explicite.
- 18 — Ce que le résultat ne prouve pas
- Pour « Ratio de préparation », le nombre obtenu répond uniquement au modèle « R_ready = n_ready / n_required » dans le scénario déclaré. Il ne démontre ni la qualité des données d’entrée ni la validité du modèle dans d’autres conditions.
- 19 — Sensibilité
- Faire varier une entrée à la fois autour du cas nominal permet d’identifier ce qui pilote le résultat de « Ratio de préparation » et de vérifier si cette variation peut changer la décision de mission.
- 20 — Exercices guidé et autonome
Exercice guidé. Recalculez ce scénario: Avec n_ready = 25 item, n_required = 25 item: R_ready = 25 / 25 ?
Correction guidée détaillée — ouvrir après essai
Avec n_ready = 25 item, n_required = 25 item: R_ready = 25 / 25 = 1 . La décision doit ensuite être confrontée aux marges et hypothèses du module.
Exercice autonome. Recalculez ce scénario: Avec n_ready = 14 item, n_required = 16 item: R_ready = 14 / 16 ?
Correction autonome — ouvrir après essai
Avec n_ready = 14 item, n_required = 16 item: R_ready = 14 / 16 = 0.875 . La décision doit ensuite être confrontée aux marges et hypothèses du module.
- 21 — Décision mission
- Ne pas franchir un gate critique si des éléments requis restent non prêts sans dérogation explicite.
Complétude de passation
- 1 — Question concrète
- Que permet de calculer « C_handover = n_confirmed / n_items » dans « Complétude de passation » ?
- 2 — Intuition sans symboles
- Une passation fiable vérifie que les éléments critiques ont été explicitement reçus et compris.
- 3 — Grandeurs
- C_handover: complétude de passation [sans dimension]; n_confirmed: éléments confirmés [item]; n_items: éléments à transmettre [item]
- 4 — Formule
- C_handover = n_confirmed / n_items
- 5 — Lecture
- « C passation égale n confirmé divisé par n items. »
- 6 — Symboles et sens
- C_handover: complétude de passation [sans dimension]; n_confirmed: éléments confirmés [item]; n_items: éléments à transmettre [item]
- 7 — Prononciation
- La ligne « Lecture » ci-dessus donne la lecture orale de référence pour « Complétude de passation ». Les indices, exposants et groupements éventuels doivent être prononcés lorsqu’ils changent le sens de la relation.
- 8 — Unités
- C_handover [sans dimension]; n_confirmed [item]; n_items [item]
- 9 — Convention
- Pour « Complétude de passation », remplacer les valeurs sans changer en cours de calcul le référentiel, la base de temps, la frontière du système ni la convention de signe. Unités annoncées : C_handover [sans dimension]; n_confirmed [item]; n_items [item].
- 10 — Pourquoi cette opération
- Dans « Complétude de passation », la division rapporte une grandeur à une référence, une durée ou une capacité ; le dénominateur doit correspondre au même cas et rester non nul.
- 11 — Hypothèses
- La relation « C_handover = n_confirmed / n_items » ne vaut ici que pour le scénario décrit par la carte. Les entrées doivent être cohérentes entre elles et respecter les hypothèses physiques associées à « Complétude de passation ».
- 12 — Contrôle indépendant
- Multiplier le résultat par le dénominateur doit reconstruire le numérateur.
- 13 — Cas numérique
- Avec n_confirmed = 28 item, n_items = 30 item: C_handover = 28 / 30 = 0.9333 .
- 14 — Pourquoi le calcul fonctionne
- Le cas numérique applique directement « C_handover = n_confirmed / n_items » aux valeurs annoncées. Le calcul est recevable parce que les grandeurs sont substituées dans la même relation avant d’interpréter le résultat pour « Complétude de passation ».
- 15 — Vérification
- Contrôle rapide : remultiplier le résultat par le dénominateur doit reconstruire le numérateur de « Complétude de passation » à l’arrondi près.
- 16 — Estimation mentale
- Avant le calcul détaillé de « Complétude de passation », arrondir les entrées à un chiffre utile et prévoir le signe ainsi que l’ordre de grandeur. Le résultat précis doit rester compatible avec cette estimation.
- 17 — Interprétation
- Traiter toute lacune de passation avant que l’équipe sortante ne devienne indisponible.
- 18 — Ce que le résultat ne prouve pas
- Pour « Complétude de passation », le nombre obtenu répond uniquement au modèle « C_handover = n_confirmed / n_items » dans le scénario déclaré. Il ne démontre ni la qualité des données d’entrée ni la validité du modèle dans d’autres conditions.
- 19 — Sensibilité
- Faire varier une entrée à la fois autour du cas nominal permet d’identifier ce qui pilote le résultat de « Complétude de passation » et de vérifier si cette variation peut changer la décision de mission.
- 20 — Exercices guidé et autonome
Exercice guidé. Recalculez ce scénario: Avec n_confirmed = 20 item, n_items = 20 item: C_handover = 20 / 20 ?
Correction guidée détaillée — ouvrir après essai
Avec n_confirmed = 20 item, n_items = 20 item: C_handover = 20 / 20 = 1 . La décision doit ensuite être confrontée aux marges et hypothèses du module.
Exercice autonome. Recalculez ce scénario: Avec n_confirmed = 15 item, n_items = 18 item: C_handover = 15 / 18 ?
Correction autonome — ouvrir après essai
Avec n_confirmed = 15 item, n_items = 18 item: C_handover = 15 / 18 = 0.8333 . La décision doit ensuite être confrontée aux marges et hypothèses du module.
- 21 — Décision mission
- Traiter toute lacune de passation avant que l’équipe sortante ne devienne indisponible.
Progression de maîtrise
- procédure: appliquez le contrôle concret de sa fiche.
- console: appliquez le contrôle concret de sa fiche.
- anomalie: appliquez le contrôle concret de sa fiche.
- autorité de décision: appliquez le contrôle concret de sa fiche.
- Synthèse de « Mission Control, procédures et opérations avec délai »: confrontez « procédure » à « console »; choisissez le contrôle prioritaire.
Vérification de maîtrise
Validation 33 — procédure, console, anomalie, autorité de décision. Pour chaque notion: un indice et un contrôle.
Objectifs de maîtrise
- Savoir reconnaître une situation opérationnelle où le délai de communication impose de préparer la décision avant le calcul détaillé.
- Présenter les données et unités nécessaires à l’analyse de « procédure ».
- Tester la sensibilité du résultat à une hypothèse de « console ».
- Formuler le critère qui autorise, retarde ou interdit la décision liée à « anomalie ».
1. Les opérations commencent avant le lancement
Une mission sûre ne découvre pas ses procédures pendant l’urgence. Les équipes définissent objectifs, contraintes, modes, critères d’abandon, règles de vol et responsabilités avant le départ. L’entraînement confronte ensuite ces produits à des pannes simulées.
La conception et les opérations doivent se parler tôt. Une vanne inaccessible, un affichage ambigu ou un système impossible à isoler devient un problème opérationnel avant même de devenir une panne.
2. Télémesure: transformer des milliers de mesures en situation
La télémesure n’a de valeur que si elle aide à décider. Les contrôleurs regroupent températures, pressions, courants, états logiciels et événements. Des limites avertissent qu’une variable sort du domaine attendu, mais une alarme n’est pas un diagnostic.
Le contexte compte: une pression basse peut être normale pendant une vidange et critique pendant une phase pressurisée. Les règles doivent donc associer mesure, mode, tendance et conséquence.
3. Procédures: écrire ce qui doit être fait et ce qui doit être vérifié
Une bonne procédure possède un point d’entrée clair, des préconditions, des étapes, des vérifications et des critères de sortie. Elle précise aussi ce qui est irréversible. Une procédure trop bavarde ralentit l’équipage; trop elliptique, elle suppose une mémoire qui peut disparaître sous stress.
Sur Mars, les procédures doivent être utilisables localement sans aide immédiate. Les étapes critiques gagnent à inclure la raison de certaines interdictions afin qu’un équipage puisse adapter intelligemment la séquence lorsqu’un cas non prévu apparaît.
4. Règles de vol: pré-décider les conflits difficiles
Une flight rule, ou règle de vol, fixe à l’avance ce qui doit se produire lorsqu’une condition apparaît: poursuivre, interrompre, isoler, revenir ou attendre. Elle évite que chaque crise commence par une négociation improvisée.
Les règles doivent néanmoins pouvoir être reconsidérées lorsque les hypothèses changent. Une base martienne a besoin d’une gouvernance claire indiquant qui peut déroger, sur quelle preuve et comment la décision est enregistrée.
5. Simulations intégrées et entraînement aux pannes
Les simulations ne servent pas seulement à apprendre les boutons. Elles testent l’équipe, les interfaces, la communication, les procédures et les systèmes de soutien. Un bon scénario injecte une panne, mais aussi de l’ambiguïté et des informations incomplètes.
L’objectif n’est pas de piéger l’équipage. Il est de découvrir avant la mission ce qui n’est pas clair, ce qui prend trop de temps et quelles dépendances restent invisibles.
6. Passage de consigne et mémoire opérationnelle
Une mission longue fonctionne par équipes et quarts. Le passage de consigne doit transmettre état, anomalies ouvertes, travaux en cours, décisions prises, contraintes temporaires et prochaines échéances. Sans cette discipline, la même erreur est diagnostiquée plusieurs fois ou une action est répétée.
Sur Mars, une partie de cette mémoire doit rester dans la base même si la liaison Terre disparaît: journaux structurés, chronologie des événements et copies locales des procédures.
7. Décider avec vingt minutes de délai aller simple
Lorsque le délai est grand, le centre de contrôle terrestre devient davantage un conseiller, analyste et planificateur qu’un pilote instantané. L’équipage doit disposer d’une autorité locale définie et d’un cadre pour les décisions de sécurité.
Les messages vers la Terre doivent être conçus pour survivre au délai: état actuel, hypothèses, options, décision prise et données nécessaires pour une analyse ultérieure.
8. Exemple calculé: quand une procédure dépasse la fenêtre disponible
Une séquence critique comporte 12 étapes de 35 s en moyenne, quatre vérifications de 50 s et deux temps d’attente incompressibles de 90 s. La durée nominale vaut 12×35 + 4×50 + 2×90 = 420 + 200 + 180 = 800 s, soit 13 min 20 s.
Si la fenêtre opérationnelle disponible n’est que de 12 minutes, la procédure ne ferme pas. Il faut modifier la conception, automatiser certaines étapes ou commencer plus tôt; demander à l’équipage de « faire plus vite » n’est pas une marge d’ingénierie.
9. Budget de décision: compter le temps perdu par les boucles de clarification
Sur Terre, une procédure ambiguë peut parfois être sauvée par une conversation rapide. Sur Mars, chaque question supplémentaire consomme du temps de propagation. Le délai de communication devient donc une grandeur à intégrer dans la conception de la procédure, au même titre que l’énergie ou la masse.
Hypothèse pédagogique. On reprend un délai aller simple ta = 12,5 min. Le délai aller-retour minimal vaut tAR = 2 × ta = 25 min. Si une équipe doit effectuer quatre cycles successifs « question → réponse » avant de comprendre une anomalie, la seule propagation représente 4 × 25 = 100 min. Aucun temps d’analyse n’est encore compté.
Pourquoi multiplier par quatre? Parce que chaque cycle indépendant exige un nouvel aller-retour complet. Le résultat montre qu’une procédure martienne doit transporter davantage de contexte dès le premier message: état du système, horodatage, mesures pertinentes, dernière action sûre, limites à ne pas dépasser et critères d’arrêt. Plus l’information initiale est autosuffisante, moins la mission paie de boucles de clarification.
Mode dégradé. Une bonne procédure précise aussi ce qui se passe si la Terre ne répond jamais: qui possède l’autorité locale, quelles fonctions peuvent être isolées, quelle configuration est considérée sûre et quelles données doivent être conservées pour l’analyse ultérieure. L’autonomie opérationnelle commence précisément lorsque le document reste utilisable sans conversation synchrone.
Exercice progressif
Construisez une règle de vol pour une perte partielle de refroidissement: conditions d’entrée, charges à délester, critères de récupération, seuil de repli de l’équipage et informations à transmettre à la Terre.
Correction raisonnée
Une réponse acceptable commence par des seuils explicitement annoncés comme hypothèses d'exercice. Par exemple: entrée dans la règle si une boucle de refroidissement perd sa redondance et si la température d'un équipement critique dépasse sa bande autorisée pendant plus de deux cycles de contrôle. Le délestage coupe d'abord les charges scientifiques et de confort, jamais l'ECLSS ni les moyens de communication d'urgence. La récupération exige une température revenue dans la bande, un débit stable et aucune nouvelle alarme pendant une durée définie. Le repli équipage est déclenché avant l'atteinte d'une limite matérielle irréversible. Le message Terre contient chronologie, températures, débits, commandes exécutées, configuration actuelle et marge restante, afin que le support différé puisse raisonner sur le même état.
Mini-projet
Écrire le concept d’opérations d’une journée martienne comprenant EVA, maintenance, science, recharge de rover et fenêtre de communication. Ajouter une panne de puissance en milieu de journée et montrer comment planning, flight rules et autorités locales changent.
