DELTA-SIERRAMARSEXPLORER · COMPRENDRE · COLONISER
Soutenir mon travail
MODULE 57 · CURSUS MARS AVANCÉ · COMPRENDRE, CALCULER, VÉRIFIER.

Résilience aux défaillances multiples: reconfiguration et retour au service

Systèmes de fiabilité, maintenance et résilience d’une implantation martienne.
Illustration système premium — la résilience dépend de la redondance, de la maintenance, des pièces de rechange, de la polyvalence et d’une reconfiguration maîtrisée.

Raisonner lorsque deux ou trois pannes se combinent, épuisent les redondances et imposent de reconstruire progressivement un service sûr.

Le problème à résoudre

Question de départ. Comment reconstruire progressivement un service sûr lorsque plusieurs pannes se combinent et rendent les redondances habituelles indisponibles ?

Intuition. Objectif du module — raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.

Repère concret. Avec MTBF 900 h et MTTR 100 h, la disponibilité pédagogique vaut 90 % — « Panne primaire et effets secondaires ».

CARTE DE MAÎTRISE · MODULE 57

Quatre repères à maîtriser — Résilience aux défaillances multiples: reconfiguration et retour au service

Panne primaire et effets secondaires

Définition
Objectif du module — raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.
Intuition ou cas concret
Dans ce module, panne primaire et effets secondaires sert directement à raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.
Repère quantitatif
Avec MTBF 900 h et MTTR 100 h, la disponibilité pédagogique vaut 90 % — « Panne primaire et effets secondaires ».
Limite ou critère de vigilance
Cette moyenne ne décrit pas la gravité d’une panne unique ni les causes communes — « Panne primaire et effets secondaires ».

Exercice guidé — Panne primaire et effets secondaires

À partir du concept « Panne primaire et effets secondaires », expliquez ce que le repère suivant permet de vérifier : Avec MTBF 900 h et MTTR 100 h, la disponibilité pédagogique vaut 90 % — « Panne primaire et effets secondaires ». Appliquez-le au problème du module, puis dites quelle décision vous retiendriez. Votre réponse doit rester valable malgré cette limite : Cette moyenne ne décrit pas la gravité d’une panne unique ni les causes communes — « Panne primaire et effets secondaires ».

Corrigé raisonné — Panne primaire et effets secondaires

Point de départ
Objectif du module — raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.
Indice du cas
Avec MTBF 900 h et MTTR 100 h, la disponibilité pédagogique vaut 90 % — « Panne primaire et effets secondaires ».
Réserve à appliquer
Cette moyenne ne décrit pas la gravité d’une panne unique ni les causes communes — « Panne primaire et effets secondaires ».
Conclusion
Pour « Panne primaire et effets secondaires », la réponse est complète lorsque le repère du module est vérifié avec des unités ou critères cohérents, puis confronté à la limite suivante : Cette moyenne ne décrit pas la gravité d’une panne unique ni les causes communes — « Panne primaire et effets secondaires ». La décision doit être revue si cette limite annule la marge ou rend le résultat non fiable.

Fonctions critiques et dépendances

Définition
Objectif du module — raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.
Intuition ou cas concret
Dans ce module, panne primaire et effets secondaires sert directement à raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.
Repère quantitatif
Avec MTBF 900 h et MTTR 100 h, la disponibilité pédagogique vaut 90 % — « Panne primaire et effets secondaires ».
Limite ou critère de vigilance
Cette moyenne ne décrit pas la gravité d’une panne unique ni les causes communes — « Panne primaire et effets secondaires ».

Exercice guidé — Fonctions critiques et dépendances

Travaillez sur « Fonctions critiques et dépendances » en utilisant ce repère : Avec MTBF 900 h et MTTR 100 h, la disponibilité pédagogique vaut 90 % — « Panne primaire et effets secondaires ». Décrivez le raisonnement et les contrôles utiles, puis concluez par une décision explicite. Vérifiez enfin cette décision face à la contrainte suivante : Cette moyenne ne décrit pas la gravité d’une panne unique ni les causes communes — « Panne primaire et effets secondaires ».

Corrigé raisonné — Fonctions critiques et dépendances

Point de départ
Objectif du module — raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.
Indice du cas
Avec MTBF 900 h et MTTR 100 h, la disponibilité pédagogique vaut 90 % — « Panne primaire et effets secondaires ».
Réserve à appliquer
Cette moyenne ne décrit pas la gravité d’une panne unique ni les causes communes — « Panne primaire et effets secondaires ».
Conclusion
Pour « Fonctions critiques et dépendances », la réponse est complète lorsque le repère du module est vérifié avec des unités ou critères cohérents, puis confronté à la limite suivante : Cette moyenne ne décrit pas la gravité d’une panne unique ni les causes communes — « Panne primaire et effets secondaires ». La décision doit être revue si cette limite annule la marge ou rend le résultat non fiable.

Détection et confiance dans les capteurs

Définition
Objectif du module — raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.
Intuition ou cas concret
Dans ce module, panne primaire et effets secondaires sert directement à raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.
Repère quantitatif
Avec MTBF 900 h et MTTR 100 h, la disponibilité pédagogique vaut 90 % — « Panne primaire et effets secondaires ».
Limite ou critère de vigilance
Cette moyenne ne décrit pas la gravité d’une panne unique ni les causes communes — « Panne primaire et effets secondaires ».

Exercice guidé — Détection et confiance dans les capteurs

Pour « Détection et confiance dans les capteurs », partez de ce repère : Avec MTBF 900 h et MTTR 100 h, la disponibilité pédagogique vaut 90 % — « Panne primaire et effets secondaires ». Montrez comment il contrôle le cas étudié, puis explicitez la marge ou le critère qui sépare une réponse acceptable d’une réponse à revoir. Intégrez cette vigilance : Cette moyenne ne décrit pas la gravité d’une panne unique ni les causes communes — « Panne primaire et effets secondaires ».

Corrigé raisonné — Détection et confiance dans les capteurs

Point de départ
Objectif du module — raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.
Indice du cas
Avec MTBF 900 h et MTTR 100 h, la disponibilité pédagogique vaut 90 % — « Panne primaire et effets secondaires ».
Réserve à appliquer
Cette moyenne ne décrit pas la gravité d’une panne unique ni les causes communes — « Panne primaire et effets secondaires ».
Conclusion
Pour « Détection et confiance dans les capteurs », la réponse est complète lorsque le repère du module est vérifié avec des unités ou critères cohérents, puis confronté à la limite suivante : Cette moyenne ne décrit pas la gravité d’une panne unique ni les causes communes — « Panne primaire et effets secondaires ». La décision doit être revue si cette limite annule la marge ou rend le résultat non fiable.

États nominal, dégradé et survie

Définition
Objectif du module — raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.
Intuition ou cas concret
Dans ce module, panne primaire et effets secondaires sert directement à raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.
Repère quantitatif
Avec MTBF 900 h et MTTR 100 h, la disponibilité pédagogique vaut 90 % — « Panne primaire et effets secondaires ».
Limite ou critère de vigilance
Cette moyenne ne décrit pas la gravité d’une panne unique ni les causes communes — « Panne primaire et effets secondaires ».

Exercice guidé — États nominal, dégradé et survie

Construisez une réponse complète sur « États nominal, dégradé et survie ». Utilisez ce repère comme contrôle : Avec MTBF 900 h et MTTR 100 h, la disponibilité pédagogique vaut 90 % — « Panne primaire et effets secondaires ». Justifiez votre choix étape par étape et indiquez ce qui ferait changer la décision. Tenez compte de cette limite : Cette moyenne ne décrit pas la gravité d’une panne unique ni les causes communes — « Panne primaire et effets secondaires ».

Corrigé raisonné — États nominal, dégradé et survie

Point de départ
Objectif du module — raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.
Indice du cas
Avec MTBF 900 h et MTTR 100 h, la disponibilité pédagogique vaut 90 % — « Panne primaire et effets secondaires ».
Réserve à appliquer
Cette moyenne ne décrit pas la gravité d’une panne unique ni les causes communes — « Panne primaire et effets secondaires ».
Conclusion
Pour « États nominal, dégradé et survie », la réponse est complète lorsque le repère du module est vérifié avec des unités ou critères cohérents, puis confronté à la limite suivante : Cette moyenne ne décrit pas la gravité d’une panne unique ni les causes communes — « Panne primaire et effets secondaires ». La décision doit être revue si cette limite annule la marge ou rend le résultat non fiable.
Ce module s’appuie sur modules 00 à 52 selon le sujet, mais il reste lisible isolément: les symboles déterminants pour résilience aux défaillances multiples: reconfiguration et retour au service sont explicités au premier calcul.

Objectifs de maîtrise

  • Savoir reconnaître un cas réel de « La seconde panne change la nature du problème » à partir d’indices observables.
  • Présenter les données et unités nécessaires à l’analyse de « Causes communes ».
  • Tester la sensibilité du résultat à une hypothèse de « Cascades entre systèmes ».
  • Formuler le critère qui autorise, retarde ou interdit la décision liée à « Configuration minimale sûre ».

1. La seconde panne change la nature du problème

Une architecture peut tolérer une panne simple et devenir extrêmement fragile face à une seconde. Deux pompes redondantes ne protègent pas si elles partagent alimentation, refroidissement ou logiciel. La résilience commence donc par la carte des dépendances communes et par la capacité à maintenir une fonction minimale même lorsque la configuration nominale n’est plus disponible.

2. Causes communes

Les causes communes comprennent incendie, inondation, contamination, erreur logicielle, mauvais lot de pièces, surtension ou erreur humaine. Elles peuvent neutraliser plusieurs redondances simultanément. Séparer physiquement, diversifier les technologies ou les versions et isoler les stocks réduit ce risque, mais chaque mesure a un coût. Le choix doit être lié à la criticité de la fonction.

3. Cascades entre systèmes

Une panne énergie peut arrêter pompes et refroidissement; la hausse thermique peut ensuite dégrader batteries ou électronique; la perte de communication complique le diagnostic. La cascade n’est pas une liste de pannes indépendantes: c’est une chaîne causale. Les procédures doivent reconnaître les signaux précoces et couper certaines charges avant que la propagation ne rende la récupération impossible.

4. Configuration minimale sûre

En crise, l’objectif n’est pas de restaurer immédiatement toute la colonie. On cherche d’abord un état stable: volume refuge, atmosphère contrôlée, eau minimale, puissance critique, communication et capacité médicale. Les fonctions industrielles ou scientifiques restent arrêtées jusqu’à ce que les réserves et la marge énergétique permettent leur retour.

5. Reconfiguration

La reconfiguration utilise les chemins alternatifs prévus: basculer un bus, raccorder une pompe de secours, isoler un compartiment, transférer l’équipage ou déplacer une charge vers un autre contrôleur. Ces actions doivent être testées avant la crise. Une connexion d’urgence jamais essayée peut être mécaniquement inaccessible ou incompatible au moment où elle devient vitale.

6. Diagnostic sous incertitude

Après plusieurs pannes, certains capteurs peuvent eux-mêmes être faux. Le diagnostic croise mesures indépendantes, observation locale et comportement du système. On évite de multiplier les changements simultanés car cela masque la causalité. Une bonne procédure restaure d’abord la capacité d’observer puis modifie une variable à la fois lorsque le temps le permet.

Approfondissement du module 57: comprendre, calculer, vérifier et décider

Objectif du module — raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.

1. Panne primaire et effets secondaires

Dans ce module, panne primaire et effets secondaires sert directement à raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.

Facteur_propagation = N_effets_secondaires / N_pannes_primaires
Question de départ
Dans «1. Panne primaire et effets secondaires», comment chiffrer Facteur_propagation en prenant N_pannes_primaires comme base de comparaison de N_effets_secondaires?
Lecture à voix haute
Lecture guidée: «Facteur indice propagation égale N indice effets indice secondaires divisé par N indice pannes indice primaires».
Symboles, prononciation et sens
Facteur_propagation («Facteur propagation»): nombre moyen d’effets secondaires par panne primaire; N_effets_secondaires («N effets secondaires»): nombre de effets secondaires; N_pannes_primaires («N pannes primaires»): nombre de pannes primaires
Unités
Facteur propagation → sans dimension; N effets secondaires → compte; N pannes primaires → compte.
Origine et statut des valeurs
Les données numériques ne sont pas interchangeables: une mesure, une constante reconnue, une donnée de mission et une hypothèse d’exercice doivent rester distinguées. Dans ce cas précis, les entrées proviennent de: les disponibilités, probabilités de panne et temps de récupération.
Pourquoi cette opération
Le calcul n’additionne pas N_effets_secondaires et N_pannes_primaires; il met N_effets_secondaires à l’échelle de N_pannes_primaires. Cette comparaison multiplicative conduit au quotient Facteur_propagation=(N_effets_secondaires)/(N_pannes_primaires).
Substitution et calcul
L’application de «Facteur_propagation = N_effets_secondaires / N_pannes_primaires» consiste à évaluer séparément N_effets_secondaires et N_pannes_primaires à partir des entrées sourcées, puis à diviser le premier résultat par le second.
Saisie sur calculatrice
Calculatrice: préparer le haut N_effets_secondaires, préparer le bas N_pannes_primaires, puis exécuter une seule division entre ces deux valeurs déjà vérifiées.
Estimation mentale
Arrondir seulement pour l’estimation: grandeur de N_effets_secondaires divisée par grandeur de N_pannes_primaires. Le résultat grossier sert de borne de plausibilité pour Facteur_propagation.
Contrôle indépendant
Contrôle croisé: utiliser la multiplication Facteur_propagation·N_pannes_primaires plutôt qu’une seconde division. Le résultat doit être compatible avec N_effets_secondaires.
Interprétation physique ou opérationnelle
Le résultat associé à «Facteur_propagation = N_effets_secondaires / N_pannes_primaires» doit être replacé dans «1. Panne primaire et effets secondaires». Unité, frontière d’analyse et hypothèses sont indispensables pour éviter qu’un nombre correct soit interprété de travers.
Traduction en français courant
Le quotient transforme les deux quantités en une comparaison relative: Facteur_propagation exprime N_effets_secondaires relativement à N_pannes_primaires.
Variation / sensibilité
Si N_effets_secondaires est multiplié par 1,1, Facteur_propagation l’est aussi; si N_pannes_primaires est multiplié par 1,1, le résultat est divisé par 1,1.
Limite / hypothèse
Le modèle de ratio suppose que N_effets_secondaires et N_pannes_primaires sont comparables et que N_pannes_primaires ne s’annule pas. Les unités seules ne suffisent pas si les frontières diffèrent.

Termes: MTBF · MTTR

2. Fonctions critiques et dépendances

Dans ce module, fonctions critiques et dépendances sert directement à raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.

A_série = Π A_i
Question de départ
Dans «2. Fonctions critiques et dépendances», quel produit obtient-on en appliquant successivement tous les facteurs de A_série = Π A_i?
Lecture à voix haute
Lecture guidée: «A indice série égale pi majuscule A indice i».
Symboles, prononciation et sens
A_série («a série»): disponibilité globale d’une chaîne de fonctions toutes nécessaires; Π («pi majuscule»): opérateur produit; A_i («a indice i»): disponibilité du composant ou de la fonction i, comprise entre 0 et 1.
Unités
A_série et chaque A_i sont sans dimension, compris entre 0 et 1.
Origine et statut des valeurs
Les données numériques ne sont pas interchangeables: une mesure, une constante reconnue, une donnée de mission et une hypothèse d’exercice doivent rester distinguées.
Pourquoi cette opération
Dans un modèle simple de composants indépendants montés en série fonctionnelle, la chaîne n’est disponible que si tous les éléments nécessaires le sont simultanément. On multiplie donc leurs disponibilités.
Substitution et calcul
Procédure symbolique: lister les facteurs i réellement applicables, calculer chacun puis former leur produit Π. Ne pas ajouter de facteur fictif pour compléter la relation.
Saisie sur calculatrice
Calculer les facteurs séparément puis les multiplier successivement; conserver les facteurs affichés pour identifier immédiatement celui qui dégradu produit.
Estimation mentale
Pour des facteurs compris entre 0 et 1, le produit ne peut dépasser le plus petit facteur et décroît quand on ajoute une contrainte supplémentaire.
Contrôle indépendant
Le produit ne peut pas dépasser le plus petit A_i. Avec deux composants à 0,90 et 0,80, A_série = 0,72; obtenir 0,90 ou davantage révélerait une erreur.
Interprétation physique ou opérationnelle
Le résultat associé à «A_série = Π A_i» doit être replacé dans «2. Fonctions critiques et dépendances». Unité, frontière d’analyse et hypothèses sont indispensables pour éviter qu’un nombre correct soit interprété de travers.
Traduction en français courant
En français courant: A série est obtenu en multipliant successivement tous les facteurs concernés; chacun peut dégrader ou renforcer le résultat selon sa valeur.
Variation / sensibilité
Sensibilité: le produit dépend de tous les facteurs; pour des facteurs positifs, une variation relative d’un facteur se transmet directement au produit si les autres restent constants.
Limite / hypothèse
Limites: la multiplication directe suppose que la structure probabiliste ou fonctionnelle du modèle autorise ce produit. Des causes communes ou dépendances entre facteurs peuvent invalider une interprétation naïve.

3. Détection et confiance dans les capteurs

Dans ce module, détection et confiance dans les capteurs sert directement à raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.

z_écart = |x_1 - x_2| / u_combinée
Question de départ
Dans «3. Détection et confiance dans les capteurs», comment chiffrer z_écart en prenant u_combinée comme base de comparaison de |x_1 - x_2|?
Lecture à voix haute
Lecture guidée: «z indice écart égale |x indice 1 - x indice 2| divisé par u indice combinée».
Symboles, prononciation et sens
z_écart («z écart»): écart normalisé en nombre d’incertitudes combinées; x_1 («x un») et x_2 («x deux»): deux estimations de la même grandeur; u_combinée («u combinée»): incertitude-type combinée exprimée dans la même unité que x_1 et x_2.
Unités
x_1, x_2 et u_combinée doivent avoir la même unité physique. Leur différence divisée par une incertitude de même unité donne z_écart sans dimension.
Origine et statut des valeurs
Les données numériques ne sont pas interchangeables: une mesure, une constante reconnue, une donnée de mission et une hypothèse d’exercice doivent rester distinguées.
Pourquoi cette opération
Le numérateur mesure l’écart entre les deux valeurs; le dénominateur exprime l’échelle d’incertitude attendue. Le quotient indique combien d’incertitudes combinées séparent les valeurs.
Substitution et calcul
L’application de «z_écart = |x_1 - x_2| / u_combinée» consiste à évaluer séparément |x_1 - x_2| et u_combinée à partir des entrées sourcées, puis à diviser le premier résultat par le second.
Saisie sur calculatrice
Calculatrice: préparer le haut |x_1 - x_2|, préparer le bas u_combinée, puis exécuter une seule division entre ces deux valeurs déjà vérifiées.
Estimation mentale
Arrondir seulement pour l’estimation: grandeur de |x_1 - x_2| divisée par grandeur de u_combinée. Le résultat grossier sert de borne de plausibilité pour z_écart.
Contrôle indépendant
Contrôle inverse: z_écart×u_combinée doit redonner |x_1−x_2|.
Interprétation physique ou opérationnelle
Le résultat associé à «z_écart = |x_1 - x_2| / u_combinée» doit être replacé dans «3. Détection et confiance dans les capteurs». Unité, frontière d’analyse et hypothèses sont indispensables pour éviter qu’un nombre correct soit interprété de travers.
Traduction en français courant
Le quotient transforme les deux quantités en une comparaison relative: z_écart exprime |x_1 - x_2| relativement à u_combinée.
Variation / sensibilité
Si |x_1 - x_2| est multiplié par 1,1, z_écart l’est aussi; si u_combinée est multiplié par 1,1, le résultat est divisé par 1,1.
Limite / hypothèse
u_combinée doit être strictement positive et calculée avec un modèle d’incertitude compatible avec la corrélation éventuelle entre x_1 et x_2.

— « Détection et confiance dans les capteurs ».

4. États nominal, dégradé et survie

Dans ce module, états nominal, dégradé et survie sert directement à raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.

Marge_fonction = Capacité_restante - Besoin_min
Question de départ
Que vaut Marge_fonction après le retrait défini par «Marge_fonction = Capacité_restante - Besoin_min» au passage «4. États nominal, dégradé et survie»?
Lecture à voix haute
Lecture guidée: «Marge indice fonction égale Capacité indice restante - Besoin indice min».
Symboles, prononciation et sens
Marge_fonction: capacité disponible au-delà du minimum nécessaire; Capacité_restante: capacité encore disponible après les pannes ou reconfigurations; Besoin_min: capacité minimale requise pour maintenir la fonction.
Unités
Marge_fonction, Capacité_restante et Besoin_min doivent être exprimés dans la même unité de capacité propre à la fonction (W, kg/h, L/h, etc.).
Origine et statut des valeurs
Les données numériques ne sont pas interchangeables: une mesure, une constante reconnue, une donnée de mission et une hypothèse d’exercice doivent rester distinguées. Dans ce cas précis, les entrées proviennent de: les disponibilités, probabilités de panne et temps de récupération.
Pourquoi cette opération
On soustrait le minimum nécessaire de la capacité restante. Une marge positive signifie que la fonction reste soutenable; une marge négative signale un déficit.
Substitution et calcul
Écrire les valeurs avec leurs unités, effectuer les conversions nécessaires, puis soustraire le second terme du premier comme le prescrit la relation.
Saisie sur calculatrice
La saisie suit la phrase mathématique: valeur de gauche, moins, valeur retranchée; une parenthèse éventuelle est résolue avant la différence finale.
Estimation mentale
Avant le calcul fin, arrondir les deux entrées et estimer leur séparation; le résultat exact doit rester cohérent avec cette différence grossière.
Contrôle indépendant
Contrôle inverse: Marge_fonction + Besoin_min doit redonner Capacité_restante.
Interprétation physique ou opérationnelle
Le résultat associé à «Marge_fonction = Capacité_restante - Besoin_min» doit être replacé dans «4. États nominal, dégradé et survie». Unité, frontière d’analyse et hypothèses sont indispensables pour éviter qu’un nombre correct soit interprété de travers.
Traduction en français courant
Sans notation, Marge_fonction mesure ici la marge ou l’écart restant lorsque la seconde quantité est retirée de la première.
Variation / sensibilité
Faire varier séparément les deux entrées de ±10 % montre que leur influence sur Marge_fonction est opposée.
Limite / hypothèse
Les entrées doivent partager unité, date ou fenêtre temporelle et frontière de système. Un mélange de périmètres rendrait l’écart trompeur.

5. Priorisation des charges

Dans ce module, priorisation des charges sert directement à raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.

f_charge_servie = P_servie / P_critique
Question de départ
Dans «5. Priorisation des charges», comment chiffrer f_charge_servie en prenant P_critique comme base de comparaison de P_servie?
Lecture à voix haute
Lecture guidée: «f indice charge indice servie égale P indice servie divisé par P indice critique».
Symboles, prononciation et sens
f_charge_servie: fraction de la puissance critique réellement alimentée; P_servie: puissance critique effectivement servie; P_critique: puissance totale demandée par les charges classées critiques.
Unités
P_servie et P_critique dans la même unité de puissance; f_charge_servie sans dimension entre 0 et 1 lorsque la puissance servie ne dépasse pas le besoin critique.
Origine et statut des valeurs
Les données numériques ne sont pas interchangeables: une mesure, une constante reconnue, une donnée de mission et une hypothèse d’exercice doivent rester distinguées.
Pourquoi cette opération
Le quotient mesure la part de la demande critique encore alimentée.
Substitution et calcul
L’application de «f_charge_servie = P_servie / P_critique» consiste à évaluer séparément P_servie et P_critique à partir des entrées sourcées, puis à diviser le premier résultat par le second.
Saisie sur calculatrice
Calculatrice: préparer le haut P_servie, préparer le bas P_critique, puis exécuter une seule division entre ces deux valeurs déjà vérifiées.
Estimation mentale
Arrondir seulement pour l’estimation: grandeur de P_servie divisée par grandeur de P_critique. Le résultat grossier sert de borne de plausibilité pour f_charge_servie.
Contrôle indépendant
f_charge_servie×P_critique doit redonner P_servie.
Interprétation physique ou opérationnelle
Le résultat associé à «f_charge_servie = P_servie / P_critique» doit être replacé dans «5. Priorisation des charges». Unité, frontière d’analyse et hypothèses sont indispensables pour éviter qu’un nombre correct soit interprété de travers.
Traduction en français courant
Le quotient transforme les deux quantités en une comparaison relative: f_charge_servie exprime P_servie relativement à P_critique.
Variation / sensibilité
Si P_servie est multiplié par 1,1, f_charge_servie l’est aussi; si P_critique est multiplié par 1,1, le résultat est divisé par 1,1.
Limite / hypothèse
Le modèle de ratio suppose que P_servie et P_critique sont comparables et que P_critique ne s’annule pas. Les unités seules ne suffisent pas si les frontières diffèrent.

On injecte maintenant l'événement suivant: réparation réussie mais test de retour au service échoué.

6. Reconfiguration et diversité

Dans ce module, reconfiguration et diversité sert directement à raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.

A_redondant = 1 - Π(1 - A_i)
Question de départ
Que vaut A_redondant après le retrait défini par «A_redondant = 1 - Π(1 - A_i)» au passage «6. Reconfiguration et diversité»?
Lecture à voix haute
Lecture guidée: «A indice redondant égale 1 - pi majuscule (1 - A indice i)».
Symboles, prononciation et sens
A_redondant («A redondant»): disponibilité du système redondant; A_i («A indice i»): disponibilité du composant i; Π («pi majuscule»): produit de tous les facteurs indexés. Chaque 1−A_i est l’indisponibilité du composant i.
Unités
Toutes les disponibilités et indisponibilités sont des fractions sans dimension comprises entre 0 et 1. Le produit Π(1−A_i), puis 1 moins ce produit, restent sans dimension.
Origine et statut des valeurs
Les données numériques ne sont pas interchangeables: une mesure, une constante reconnue, une donnée de mission et une hypothèse d’exercice doivent rester distinguées. Dans ce cas précis, les entrées proviennent de: les disponibilités, probabilités de panne et temps de récupération.
Pourquoi cette opération
Pour chaque composant i, 1−A_i est sa probabilité ou fraction d’indisponibilité. Sous l’hypothèse d’indépendance, Π(1−A_i) est l’indisponibilité simultanée de tous les composants redondants. La disponibilité d’au moins un composant vaut donc 1−Π(1−A_i).
Substitution et calcul
Écrire les valeurs avec leurs unités, effectuer les conversions nécessaires, puis soustraire le second terme du premier comme le prescrit la relation.
Saisie sur calculatrice
La saisie suit la phrase mathématique: valeur de gauche, moins, valeur retranchée; une parenthèse éventuelle est résolue avant la différence finale.
Estimation mentale
Avant le calcul fin, arrondir les deux entrées et estimer leur séparation; le résultat exact doit rester cohérent avec cette différence grossière.
Contrôle indépendant
Contrôle indépendant — calculer d’abord U=Π(1−A_i), puis vérifier A_redondant+U=1. Avec deux composants identiques de disponibilité A, la formule doit donner 1−(1−A)².
Interprétation physique ou opérationnelle
Le résultat associé à «A_redondant = 1 - Π(1 - A_i)» doit être replacé dans «6. Reconfiguration et diversité». Unité, frontière d’analyse et hypothèses sont indispensables pour éviter qu’un nombre correct soit interprété de travers.
Traduction en français courant
Sans notation, A_redondant mesure ici la marge ou l’écart restant lorsque la seconde quantité est retirée de la première.
Variation / sensibilité
Augmenter n’importe quel A_i réduit le produit des indisponibilités et augmente A_redondant. L’effet n’est pas une simple différence linéaire; il dépend du produit des autres indisponibilités.
Limite / hypothèse
Cette forme suppose que les indisponibilités des branches redondantes sont indépendantes. Les défaillances de cause commune, ressources partagées et dépendances de maintenance peuvent rendre le produit Π(1−A_i) trop optimiste.

On injecte maintenant l'événement suivant: deux redondances partagent une cause commune.

7. Récupération progressive

Dans ce module, récupération progressive sert directement à raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.

f_restauré = N_fonctions_restaurées / N_fonctions_critiques
Question de départ
Dans «7. Récupération progressive», comment chiffrer f_restauré en prenant N_fonctions_critiques comme base de comparaison de N_fonctions_restaurées?
Lecture à voix haute
Lecture guidée: «f indice restauré égale N indice fonctions indice restaurées divisé par N indice fonctions indice critiques».
Symboles, prononciation et sens
f_restauré («f restauré»): fraction «restauré» comprise entre 0 et 1; N_fonctions_restaurées («N fonctions restaurées»): nombre de fonctions restaurées; N_fonctions_critiques («N fonctions critiques»): nombre de fonctions critiques
Unités
f restauré → sans dimension [0;1]; N fonctions restaurées → compte; N fonctions critiques → compte.
Origine et statut des valeurs
Les données numériques ne sont pas interchangeables: une mesure, une constante reconnue, une donnée de mission et une hypothèse d’exercice doivent rester distinguées. Dans ce cas précis, les entrées proviennent de: les disponibilités, probabilités de panne et temps de récupération.
Pourquoi cette opération
Le calcul n’additionne pas N_fonctions_restaurées et N_fonctions_critiques; il met N_fonctions_restaurées à l’échelle de N_fonctions_critiques. Cette comparaison multiplicative conduit au quotient f_restauré=(N_fonctions_restaurées)/(N_fonctions_critiques).
Substitution et calcul
L’application de «f_restauré = N_fonctions_restaurées / N_fonctions_critiques» consiste à évaluer séparément N_fonctions_restaurées et N_fonctions_critiques à partir des entrées sourcées, puis à diviser le premier résultat par le second.
Saisie sur calculatrice
Calculatrice: préparer le haut N_fonctions_restaurées, préparer le bas N_fonctions_critiques, puis exécuter une seule division entre ces deux valeurs déjà vérifiées.
Estimation mentale
Arrondir seulement pour l’estimation: grandeur de N_fonctions_restaurées divisée par grandeur de N_fonctions_critiques. Le résultat grossier sert de borne de plausibilité pour f_restauré.
Contrôle indépendant
Contrôle croisé: utiliser la multiplication f_restauré·N_fonctions_critiques plutôt qu’une seconde division. Le résultat doit être compatible avec N_fonctions_restaurées.
Interprétation physique ou opérationnelle
Le résultat associé à «f_restauré = N_fonctions_restaurées / N_fonctions_critiques» doit être replacé dans «7. Récupération progressive». Unité, frontière d’analyse et hypothèses sont indispensables pour éviter qu’un nombre correct soit interprété de travers.
Traduction en français courant
Le quotient transforme les deux quantités en une comparaison relative: f_restauré exprime N_fonctions_restaurées relativement à N_fonctions_critiques.
Variation / sensibilité
Si N_fonctions_restaurées est multiplié par 1,1, f_restauré l’est aussi; si N_fonctions_critiques est multiplié par 1,1, le résultat est divisé par 1,1.
Limite / hypothèse
Le modèle de ratio suppose que N_fonctions_restaurées et N_fonctions_critiques sont comparables et que N_fonctions_critiques ne s’annule pas. Les unités seules ne suffisent pas si les frontières diffèrent.

On injecte maintenant l'événement suivant: perte d’énergie suivie d’une dégradation ECLSS.

8. Critères de transition mesurables

Dans ce module, critères de transition mesurables sert directement à raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.

f_transition = N_critères_OK / N_critères_requis
Question de départ
Dans «8. Critères de transition mesurables», comment chiffrer f_transition en prenant N_critères_requis comme base de comparaison de N_critères_OK?
Lecture à voix haute
Lecture guidée: «f indice transition égale N indice critères indice OK divisé par N indice critères indice requis».
Symboles, prononciation et sens
f_transition («f transition»): fraction «transition» comprise entre 0 et 1; N_critères_OK («N critères OK»): nombre de critères OK; N_critères_requis («N critères requis»): nombre de critères requis
Unités
f transition → sans dimension [0;1]; N critères OK → compte; N critères requis → compte.
Origine et statut des valeurs
Les données numériques ne sont pas interchangeables: une mesure, une constante reconnue, une donnée de mission et une hypothèse d’exercice doivent rester distinguées. Dans ce cas précis, les entrées proviennent de: les disponibilités, probabilités de panne et temps de récupération.
Pourquoi cette opération
Le calcul n’additionne pas N_critères_OK et N_critères_requis; il met N_critères_OK à l’échelle de N_critères_requis. Cette comparaison multiplicative conduit au quotient f_transition=(N_critères_OK)/(N_critères_requis).
Substitution et calcul
L’application de «f_transition = N_critères_OK / N_critères_requis» consiste à évaluer séparément N_critères_OK et N_critères_requis à partir des entrées sourcées, puis à diviser le premier résultat par le second.
Saisie sur calculatrice
Calculatrice: préparer le haut N_critères_OK, préparer le bas N_critères_requis, puis exécuter une seule division entre ces deux valeurs déjà vérifiées.
Estimation mentale
Arrondir seulement pour l’estimation: grandeur de N_critères_OK divisée par grandeur de N_critères_requis. Le résultat grossier sert de borne de plausibilité pour f_transition.
Contrôle indépendant
Contrôle croisé: utiliser la multiplication f_transition·N_critères_requis plutôt qu’une seconde division. Le résultat doit être compatible avec N_critères_OK.
Interprétation physique ou opérationnelle
Le résultat associé à «f_transition = N_critères_OK / N_critères_requis» doit être replacé dans «8. Critères de transition mesurables». Unité, frontière d’analyse et hypothèses sont indispensables pour éviter qu’un nombre correct soit interprété de travers.
Traduction en français courant
Le quotient transforme les deux quantités en une comparaison relative: f_transition exprime N_critères_OK relativement à N_critères_requis.
Variation / sensibilité
Si N_critères_OK est multiplié par 1,1, f_transition l’est aussi; si N_critères_requis est multiplié par 1,1, le résultat est divisé par 1,1.
Limite / hypothèse
Le modèle de ratio suppose que N_critères_OK et N_critères_requis sont comparables et que N_critères_requis ne s’annule pas. Les unités seules ne suffisent pas si les frontières diffèrent.

— « Critères de transition mesurables ».

On injecte maintenant l'événement suivant: rover immobilisé avec communications intermittentes.

9. Ressources consommées pendant la crise

Dans ce module, ressources consommées pendant la crise sert directement à raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.

Autonomie = Stock / Débit_mode
Question de départ
Dans «9. Ressources consommées pendant la crise», comment chiffrer Autonomie en prenant Débit_mode comme base de comparaison de Stock?
Lecture à voix haute
Lecture guidée: «Autonomie égale Stock divisé par Débit indice mode».
Symboles, prononciation et sens
Autonomie: durée pendant laquelle le stock peut soutenir le débit du mode de crise; Stock: quantité disponible de la ressource; Débit_mode: débit du stock correspondant dans le mode considéré dans le mode considéré.
Unités
Stock et Débit_mode doivent porter la même grandeur: kg avec kg/h, L avec L/h, kWh avec kWh/h ou kW après cohérence énergétique. Leur quotient donne une durée.
Origine et statut des valeurs
Les données numériques ne sont pas interchangeables: une mesure, une constante reconnue, une donnée de mission et une hypothèse d’exercice doivent rester distinguées. Dans ce cas précis, les entrées proviennent de: les disponibilités, probabilités de panne et temps de récupération.
Pourquoi cette opération
Une quantité divisée par une consommation par unité de temps donne le temps avant épuisement.
Substitution et calcul
L’application de «Autonomie = Stock / Débit_mode» consiste à évaluer séparément Stock et Débit_mode à partir des entrées sourcées, puis à diviser le premier résultat par le second.
Saisie sur calculatrice
Calculatrice: préparer le haut Stock, préparer le bas Débit_mode, puis exécuter une seule division entre ces deux valeurs déjà vérifiées.
Estimation mentale
Arrondir seulement pour l’estimation: grandeur de Stock divisée par grandeur de Débit_mode. Le résultat grossier sert de borne de plausibilité pour Autonomie.
Contrôle indépendant
Autonomie×Débit_mode doit redonner Stock.
Interprétation physique ou opérationnelle
Le résultat associé à «Autonomie = Stock / Débit_mode» doit être replacé dans «9. Ressources consommées pendant la crise». Unité, frontière d’analyse et hypothèses sont indispensables pour éviter qu’un nombre correct soit interprété de travers.
Traduction en français courant
Le quotient transforme les deux quantités en une comparaison relative: Autonomie exprime Stock relativement à Débit_mode.
Variation / sensibilité
Si Stock est multiplié par 1,1, Autonomie l’est aussi; si Débit_mode est multiplié par 1,1, le résultat est divisé par 1,1.
Limite / hypothèse
Le modèle de ratio suppose que Stock et Débit_mode sont comparables et que Débit_mode ne s’annule pas. Les unités seules ne suffisent pas si les frontières diffèrent.

On injecte maintenant l'événement suivant: incident médical combiné à un retard logistique.

10. Post-mortem et prévention de récidive

Dans ce module, post-mortem et prévention de récidive sert directement à raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.

Taux_récidive = N_incidents_similaires / N_incidents
Question de départ
Dans «10. Post-mortem et prévention de récidive», comment chiffrer Taux_récidive en prenant N_incidents comme base de comparaison de N_incidents_similaires?
Lecture à voix haute
Lecture guidée: «Taux indice récidive égale N indice incidents indice similaires divisé par N indice incidents».
Symboles, prononciation et sens
Taux_récidive («Taux récidive»): proportion «Taux récidive» rapportée au total correspondant; N_incidents_similaires («N incidents similaires»): nombre de incidents similaires; N_incidents («N incidents»): nombre de incidents
Unités
Taux_récidive est sans dimension; N_incidents_similaires et N_incidents sont des comptes. Le dénominateur doit être non nul et les deux comptes porter sur le même périmètre d’incidents.
Origine et statut des valeurs
Les données numériques ne sont pas interchangeables: une mesure, une constante reconnue, une donnée de mission et une hypothèse d’exercice doivent rester distinguées. Dans ce cas précis, les entrées proviennent de: les disponibilités, probabilités de panne et temps de récupération.
Pourquoi cette opération
Le calcul n’additionne pas N_incidents_similaires et N_incidents; il met N_incidents_similaires à l’échelle de N_incidents. Cette comparaison multiplicative conduit au quotient Taux_récidive=(N_incidents_similaires)/(N_incidents).
Substitution et calcul
L’application de «Taux_récidive = N_incidents_similaires / N_incidents» consiste à évaluer séparément N_incidents_similaires et N_incidents à partir des entrées sourcées, puis à diviser le premier résultat par le second.
Saisie sur calculatrice
Calculatrice: préparer le haut N_incidents_similaires, préparer le bas N_incidents, puis exécuter une seule division entre ces deux valeurs déjà vérifiées.
Estimation mentale
Arrondir seulement pour l’estimation: grandeur de N_incidents_similaires divisée par grandeur de N_incidents. Le résultat grossier sert de borne de plausibilité pour Taux_récidive.
Contrôle indépendant
Contrôle croisé: utiliser la multiplication Taux_récidive·N_incidents plutôt qu’une seconde division. Le résultat doit être compatible avec N_incidents_similaires.
Interprétation physique ou opérationnelle
Le résultat associé à «Taux_récidive = N_incidents_similaires / N_incidents» doit être replacé dans «10. Post-mortem et prévention de récidive». Unité, frontière d’analyse et hypothèses sont indispensables pour éviter qu’un nombre correct soit interprété de travers.
Traduction en français courant
Le quotient transforme les deux quantités en une comparaison relative: Taux_récidive exprime N_incidents_similaires relativement à N_incidents.
Variation / sensibilité
Si N_incidents_similaires est multiplié par 1,1, Taux_récidive l’est aussi; si N_incidents est multiplié par 1,1, le résultat est divisé par 1,1.
Limite / hypothèse
Le modèle de ratio suppose que N_incidents_similaires et N_incidents sont comparables et que N_incidents ne s’annule pas. Les unités seules ne suffisent pas si les frontières diffèrent.

On injecte maintenant l'événement suivant: capteurs contradictoires pendant une panne.

Exercices progressifs avec corrigés 1:1

Exercice 1: Panne primaire et effets secondaires

Pour examiner « Panne primaire et effets secondaires », reliez les données pertinentes à « A = MTBF / (MTBF + MTTR) ». Justifiez chaque étape du raisonnement, contrôlez la cohérence des unités et explicitez la marge ; testez ensuite la décision avec ce scénario : rover immobilisé avec communications intermittentes.

Corrigé — Exercice 1: Panne primaire et effets secondaires

Données du cas
L’exercice porte sur « Panne primaire et effets secondaires » et utilise la relation « A = MTBF / (MTBF + MTTR) ». Les grandeurs doivent être définies avant calcul et leurs unités rendues compatibles. Le scénario de robustesse à tester est le suivant : rover immobilisé avec communications intermittentes.
Raisonnement
Utilisez « A = MTBF / (MTBF + MTTR) » comme chaîne de contrôle : données d’entrée, unités, opération, résultat, puis interprétation. Ne mélangez pas une valeur mesurée avec une hypothèse. Le cas dégradé « rover immobilisé avec communications intermittentes » doit être traité séparément pour déterminer s’il réduit la marge ou invalide une donnée.
Résultat
La bonne réponse relie le résultat de « A = MTBF / (MTBF + MTTR) » à une décision opérationnelle. Sans données numériques imposées, il faut conserver le résultat sous forme symbolique ou utiliser des valeurs explicitement annoncées comme hypothèses. Le cas « rover immobilisé avec communications intermittentes » sert à décider si la conclusion reste robuste.

Exercice 2: Fonctions critiques et dépendances

Sur « Fonctions critiques et dépendances », utilisez « Autonomie = Stock / Débit_mode » comme outil de vérification plutôt que comme formule isolée. Décrivez les grandeurs, le contrôle du résultat et la décision associée, puis intégrez cette situation dégradée : incident médical combiné à un retard logistique.

Corrigé — Exercice 2: Fonctions critiques et dépendances

Données du cas
L’exercice porte sur « Fonctions critiques et dépendances » et utilise la relation « Autonomie = Stock / Débit_mode ». Les grandeurs doivent être définies avant calcul et leurs unités rendues compatibles. Le scénario de robustesse à tester est le suivant : incident médical combiné à un retard logistique.
Raisonnement
Commencez par expliquer ce que représente chaque terme de « Autonomie = Stock / Débit_mode ». Vérifiez les unités avant toute substitution, puis interprétez le résultat dans le contexte de « Fonctions critiques et dépendances ». Reprenez enfin la décision lorsque le scénario « incident médical combiné à un retard logistique » est imposé.
Résultat
On ne doit pas fabriquer de précision absente de l’énoncé. La réponse valide présente les données choisies, l’application de « Autonomie = Stock / Débit_mode », l’unité et la marge, puis explique ce qui change sous « incident médical combiné à un retard logistique ». Si le cas dégradé casse l’hypothèse principale, la conclusion doit passer en attente ou être recalculée.

Exercice 3: Détection et confiance dans les capteurs

Traitez « Détection et confiance dans les capteurs » en montrant comment « Marge_fonction = Capacité_restante - Besoin_min » éclaire la décision. Les unités et hypothèses doivent rester visibles. Après le contrôle du résultat, réévaluez la marge avec cette situation : capteurs contradictoires pendant une panne.

Corrigé — Exercice 3: Détection et confiance dans les capteurs

Données du cas
L’exercice porte sur « Détection et confiance dans les capteurs » et utilise la relation « Marge_fonction = Capacité_restante - Besoin_min ». Les grandeurs doivent être définies avant calcul et leurs unités rendues compatibles. Le scénario de robustesse à tester est le suivant : capteurs contradictoires pendant une panne.
Raisonnement
La méthode consiste à traduire « Détection et confiance dans les capteurs » en grandeurs compatibles avec « Marge_fonction = Capacité_restante - Besoin_min », à contrôler les unités puis à confronter le résultat à un ordre de grandeur ou à un seuil opérationnel. Le cas « capteurs contradictoires pendant une panne » doit ensuite être utilisé comme test de sensibilité de la décision.
Résultat
Pour « Détection et confiance dans les capteurs », le résultat n’est acceptable que si l’on peut retracer les données utilisées et le contrôle des unités. La relation « Marge_fonction = Capacité_restante - Besoin_min » fournit le cadre du calcul ; le cas « capteurs contradictoires pendant une panne » détermine ensuite si la marge reste suffisante pour conserver la décision.

Exercice 4: États nominal, dégradé et survie

Construisez une réponse complète pour « États nominal, dégradé et survie » autour de « Temps_récup = Σ(t_isolement + t_réparation + t_test) ». Dites quelles données sont requises, comment le résultat serait contrôlé et quelle décision en découle. Vérifiez ensuite que cette décision reste valable dans le cas suivant : réparation réussie mais test de retour au service échoué.

Corrigé — Exercice 4: États nominal, dégradé et survie

Données du cas
L’exercice porte sur « États nominal, dégradé et survie » et utilise la relation « Temps_récup = Σ(t_isolement + t_réparation + t_test) ». Les grandeurs doivent être définies avant calcul et leurs unités rendues compatibles. Le scénario de robustesse à tester est le suivant : réparation réussie mais test de retour au service échoué.
Raisonnement
Pour éviter une réponse automatique, séparez trois étapes : construire les données de « Temps_récup = Σ(t_isolement + t_réparation + t_test) », vérifier le calcul et son unité, puis interpréter la marge. Le scénario « réparation réussie mais test de retour au service échoué » est un second cas à analyser : il peut modifier la marge sans nécessairement changer la relation elle-même.
Résultat
Le corrigé doit aboutir à une décision justifiée par « Temps_récup = Σ(t_isolement + t_réparation + t_test) » et non à une phrase générique. En l’absence de valeurs imposées, aucune valeur numérique unique n’est exigée. La conclusion reste valable seulement si le scénario « réparation réussie mais test de retour au service échoué » ne détruit ni la cohérence des données ni la marge de sécurité.

Exercice 5: Priorisation des charges

Pour travailler « Priorisation des charges », utilisez la relation « A = MTBF / (MTBF + MTTR) » pour structurer le raisonnement. Identifiez les grandeurs nécessaires et leurs unités, puis expliquez ce que le résultat permet de décider. Testez enfin la robustesse de cette décision dans le cas dégradé suivant : deux redondances partagent une cause commune.

Corrigé — Exercice 5: Priorisation des charges

Données du cas
L’exercice porte sur « Priorisation des charges » et utilise la relation « A = MTBF / (MTBF + MTTR) ». Les grandeurs doivent être définies avant calcul et leurs unités rendues compatibles. Le scénario de robustesse à tester est le suivant : deux redondances partagent une cause commune.
Raisonnement
Identifiez d’abord les variables de « A = MTBF / (MTBF + MTTR) » et placez-les dans des unités cohérentes. Appliquez ensuite la relation en conservant les hypothèses visibles, puis contrôlez l’ordre de grandeur. Enfin, répétez le raisonnement en tenant compte du cas dégradé « deux redondances partagent une cause commune » pour voir si la marge ou la décision change.
Résultat
Cet exercice ne fixe pas un nombre unique tant que les données propres au cas ne sont pas fournies. Une réponse correcte donne donc un calcul ou un contrôle traçable, son unité, puis une décision explicite. Si « deux redondances partagent une cause commune » rend une entrée non fiable ou supprime la marge disponible, la décision doit être revue plutôt que maintenue par défaut.

Exercice 6: Reconfiguration et diversité

Étudiez « Reconfiguration et diversité » à l’aide de « Autonomie = Stock / Débit_mode ». Précisez les données qu’il faudrait mesurer ou connaître, contrôlez les unités et l’ordre de grandeur, puis examinez ce qui change dans cette situation : perte d’énergie suivie d’une dégradation ECLSS. Concluez par la marge à surveiller et la décision opérationnelle.

Corrigé — Exercice 6: Reconfiguration et diversité

Données du cas
L’exercice porte sur « Reconfiguration et diversité » et utilise la relation « Autonomie = Stock / Débit_mode ». Les grandeurs doivent être définies avant calcul et leurs unités rendues compatibles. Le scénario de robustesse à tester est le suivant : perte d’énergie suivie d’une dégradation ECLSS.
Raisonnement
Le raisonnement doit partir des grandeurs réellement disponibles pour « Autonomie = Stock / Débit_mode ». Une fois les unités harmonisées, effectuez le calcul ou le contrôle symbolique, puis vérifiez le résultat par une estimation indépendante. Le scénario « perte d’énergie suivie d’une dégradation ECLSS » sert ensuite à tester la robustesse de la conclusion.
Résultat
Le résultat attendu est une conclusion contrôlée, pas une valeur inventée. Pour « Reconfiguration et diversité », le calcul issu de « Autonomie = Stock / Débit_mode » doit être accompagné de son unité et de la marge utile. Le scénario « perte d’énergie suivie d’une dégradation ECLSS » doit conduire à modifier la décision si cette marge devient insuffisante ou si une donnée cesse d’être crédible.

Exercice 7: Récupération progressive

Dans « Récupération progressive », partez de la relation « Marge_fonction = Capacité_restante - Besoin_min » et montrez comment elle sert de contrôle. Distinguez clairement données, hypothèses et résultat, puis rejouez le raisonnement avec ce scénario dégradé : rover immobilisé avec communications intermittentes. Indiquez si la décision initiale reste défendable.

Corrigé — Exercice 7: Récupération progressive

Données du cas
L’exercice porte sur « Récupération progressive » et utilise la relation « Marge_fonction = Capacité_restante - Besoin_min ». Les grandeurs doivent être définies avant calcul et leurs unités rendues compatibles. Le scénario de robustesse à tester est le suivant : rover immobilisé avec communications intermittentes.
Raisonnement
Utilisez « Marge_fonction = Capacité_restante - Besoin_min » comme chaîne de contrôle : données d’entrée, unités, opération, résultat, puis interprétation. Ne mélangez pas une valeur mesurée avec une hypothèse. Le cas dégradé « rover immobilisé avec communications intermittentes » doit être traité séparément pour déterminer s’il réduit la marge ou invalide une donnée.
Résultat
La bonne réponse relie le résultat de « Marge_fonction = Capacité_restante - Besoin_min » à une décision opérationnelle. Sans données numériques imposées, il faut conserver le résultat sous forme symbolique ou utiliser des valeurs explicitement annoncées comme hypothèses. Le cas « rover immobilisé avec communications intermittentes » sert à décider si la conclusion reste robuste.

Exercice 8: Critères de transition mesurables

Résolvez le cas « Critères de transition mesurables » avec la relation « Temps_récup = Σ(t_isolement + t_réparation + t_test) ». Le but n’est pas seulement d’obtenir un nombre : vérifiez les unités, la plausibilité et la marge, puis expliquez la conduite à tenir dans cette situation : incident médical combiné à un retard logistique.

Corrigé — Exercice 8: Critères de transition mesurables

Données du cas
L’exercice porte sur « Critères de transition mesurables » et utilise la relation « Temps_récup = Σ(t_isolement + t_réparation + t_test) ». Les grandeurs doivent être définies avant calcul et leurs unités rendues compatibles. Le scénario de robustesse à tester est le suivant : incident médical combiné à un retard logistique.
Raisonnement
Commencez par expliquer ce que représente chaque terme de « Temps_récup = Σ(t_isolement + t_réparation + t_test) ». Vérifiez les unités avant toute substitution, puis interprétez le résultat dans le contexte de « Critères de transition mesurables ». Reprenez enfin la décision lorsque le scénario « incident médical combiné à un retard logistique » est imposé.
Résultat
On ne doit pas fabriquer de précision absente de l’énoncé. La réponse valide présente les données choisies, l’application de « Temps_récup = Σ(t_isolement + t_réparation + t_test) », l’unité et la marge, puis explique ce qui change sous « incident médical combiné à un retard logistique ». Si le cas dégradé casse l’hypothèse principale, la conclusion doit passer en attente ou être recalculée.

Mini-projet intégrateur et dossier de référence

Traiter trois scénarios multi-pannes complets. Pour chacun: chronologie, fonctions perdues, état choisi, ressources restantes, décisions, reconfiguration, critères de récupération et post-mortem.

« Exercice 8: Critères de transition mesurables » — hypothèses, budget, marges.

« Exercice 8: Critères de transition mesurables » — interfaces et causes communes.

« Exercice 8: Critères de transition mesurables » — calculs, limites, critères.

Repères du passage: inventaire

Repères du passage: sous-système · masse

Verification de maîtrise du module 57

  • « Exercice 8: Critères de transition mesurables » — unités et ordre de grandeur.
  • « Exercice 8: Critères de transition mesurables » — cas dégradé.
  • « Exercice 8: Critères de transition mesurables » — marge décisionnelle.
  • « Exercice 8: Critères de transition mesurables » — mesure de contrôle.
  • Termes de contrôle: Vérification

Repères du passage: contrôle

Repères du passage: disponibilité · substitution

moyenne · ordre de grandeur · validation

Repères du passage: Mode dégradé · ECLSS

Repères du passage: autonomie

Repères du passage: cause commune

Repères du passage: chronologie

Termes. moyenne · ordre de grandeur · validation

7. Ressources de récupération

Réparer exige énergie, personnes, outils, pièces, temps et parfois atmosphère sûre. La planification de résilience réserve donc ces ressources. Utiliser toute la batterie pour maintenir une charge non essentielle peut supprimer la capacité de redémarrer une pompe critique quelques heures plus tard.

8. Retour progressif au nominal

Lorsque la cause est maîtrisée, les charges reviennent par étapes. Chaque étape possède un critère de stabilité. On surveille tension, température, pression, débit et consommation avant d’ajouter la fonction suivante. Le retour au nominal trop rapide peut recréer la cascade ou vider les réserves juste après la première récupération.

Approfondissement: scénarios au-delà de N+1

Le classique N+1 protège contre la perte d’un élément, pas nécessairement contre une panne de zone ou de ressource commune. Les exercices doivent donc inclure des scénarios comme « un générateur perdu + une boucle de refroidissement limitée + un technicien indisponible ». L’objectif est de révéler les dépendances que le calcul de redondance simple ne voit pas.

Approfondissement: dette de configuration après crise

Les contournements accumulés pendant une crise créent une configuration atypique: câbles temporaires, protections désactivées, pièces empruntées ailleurs. Cette dette doit être inventoriée et résorbée. Sinon la colonie peut revenir à une apparence nominale tout en ayant perdu plusieurs barrières invisibles.

9. Exemple calculé: énergie de récupération

Le refuge consomme 22 kW et la capacité disponible après panne est de 35 kW. Il reste donc 13 kW pour récupération. Une pompe de remise en service exige 9 kW pendant trois heures: elle est compatible, mais seulement 4 kW restent pour les autres charges temporaires. Si un atelier de 8 kW est démarré en même temps, la limite est dépassée. La séquence de récupération doit donc être planifiée énergétiquement.

Étude de cas calculée: combien de temps une batterie peut-elle combler un déficit critique?

HYPOTHÈSE PÉDAGOGIQUE — La charge critique vaut 42 kW. Après une panne multiple, le générateur survivant fournit 30 kW. La batterie possède 18 kWh nominaux mais 20 % doivent rester en réserve.

On note P_c la charge critique et P_g la puissance disponible, en kW; ΔP le déficit, en kW; E_n l’énergie nominale, en kWh; r la réserve, sans unité; E_u l’énergie utilisable; t le temps de pontage.

ΔP = P_c − P_g = 42 − 30 = 12 kW. E_u = 18 × (1 − 0,20) = 14,4 kWh. t = E_u ÷ ΔP = 14,4 ÷ 12 = 1,2 h = 72 min.

La batterie ne « résout » pas la multipanne: elle achète 72 minutes dans ce scénario simplifié pour délester, reconfigurer, réparer ou atteindre une configuration minimale sûre.

10. Exercice

Une colonie perd un des deux convertisseurs principaux puis détecte une fuite sur une boucle d’eau. Construire les trois premières actions, la configuration minimale sûre et l’ordre de retour des fonctions non vitales.

11. Solution raisonnée

La priorité est d’empêcher la cascade: stabiliser le réseau électrique, isoler la fuite, préserver eau et refuge, puis vérifier les capteurs. Les charges industrielles restent arrêtées. Une fois les réserves connues et la boucle stabilisée, les fonctions sont réintroduites par ordre de criticité avec contrôle de marge. Le diagnostic de la cause commune vient avant le redémarrage du second équipement si elle pourrait aussi l’endommager.

12. Mini-projet

Construire un exercice multi-pannes de six heures impliquant énergie, ECLSS, mobilité et communication. Définir événements injectés, informations disponibles, décisions attendues, critères de réussite et données à conserver pour le débriefing.

Scène conceptuelle de réparation pendant une tempête de poussière illustrant configuration dégradée, ressources limitées et remise en service contrôlée.
Visualisation conceptuelle : la résilience est démontrée lorsque la colonie préserve les fonctions critiques, diagnostique l’incertitude, se reconfigure puis revient en service sans provoquer une nouvelle panne.

Résilience multipannes : survivre à la seconde défaillance plutôt qu’à la première seulement

La redondance n’est pas une garantie si plusieurs équipements partagent alimentation, refroidissement, logiciel, environnement, maintenance ou erreur de conception. Après une anomalie, l’équipe doit reconstruire les dépendances réelles et séparer observations, hypothèses et actions.

La cause commune change la valeur d’une redondance

Deux voies prétendument indépendantes peuvent être perdues ensemble par un facteur partagé. Le modèle pédagogique ci-dessous sépare une part de défaillance commune et une part indépendante.

La récupération avance par portes de preuve

On restaure d’abord la fonction critique minimale, on observe les mesures attendues puis on réintroduit progressivement les branches et les charges. Chaque étape possède un critère de succès et un critère d’abandon.

La saturation humaine peut devenir la prochaine cause commune

Plusieurs alarmes peuvent exiger les mêmes spécialistes. Les plans de résilience doivent prévoir doublures, passations écrites et limites au nombre d’actions manuelles simultanées suivies par une seule personne.

La dette de configuration survit à la crise

Cavaliers temporaires, contournements logiciels, capteurs isolés et réseaux croisés doivent être consignés en temps réel. Le retour à la normale n’est pas terminé tant que l’état physique et la documentation ne coïncident pas.

Probabilité pédagogique de perte de deux voies avec cause commune

P_perte ≈ βp + (1−β)²p²
Référence technique — modèle bêta des causes communes
La forme retenue est P_perte ≈ βp + [(1−β)p]² = βp + (1−β)²p². Elle suit la décomposition du modèle bêta NASA où λ_C = βλ_T et λ_I = (1−β)λ_T ; pour de faibles probabilités et deux voies identiques, le terme indépendant est donc d’ordre [(1−β)p]². Référence : NASA/SP-2011-3421, §7.4 « Modeling Common Cause Failures ». Cette convention suppose que p conserve la même définition dans les deux termes.
Question concrète
Pourquoi deux équipements redondants protègent-ils beaucoup moins bien lorsqu’une partie du risque peut les faire tomber ensemble ?
Intuition sans symboles
La partie commune du risque peut supprimer les deux voies d’un seul coup ; seule la partie réellement indépendante bénéficie du fait qu’il faudrait deux pannes séparées.
Lecture à voix haute
« Probabilité de perte environ égale bêta multiplié par p, plus un moins bêta au carré multiplié par p au carré. »
Symboles, prononciation et sens
p : probabilité pédagogique de défaillance d’une voie sur l’intervalle choisi ; β, « bêta » : fraction attribuée aux causes communes dans cette convention simplifiée ; P_perte : probabilité approximative de perdre la fonction.
Unités
Toutes les grandeurs sont des probabilités sans unité et doivent porter sur le même intervalle et les mêmes hypothèses.
Origine et statut des valeurs
β et p sont ici des hypothèses pédagogiques. Un vrai modèle bêta exige des données de fiabilité et une définition rigoureuse des événements communs.
Pourquoi ces opérations
Le terme βp représente la contribution commune qui peut vaincre les deux voies d’un seul événement. Le terme indépendant est d’ordre p² parce qu’il faut deux pannes séparées.
Exemple construit — modèle bêta pédagogique
p = 0,02 ; β = 0,10.
Substitution et calcul
Terme commun : 0,10×0,02 = 0,002. Terme indépendant : 0,90²×0,02² = 0,81×0,0004 = 0,000324. Total ≈ 0,002324 = 0,2324 %.
Estimation mentale
Le terme commun vaut déjà deux millièmes ; p² ne vaut que quatre dix-millièmes avant facteurs. Le risque commun domine donc le résultat.
Contrôle indépendant
Avec β = 0, la formule FR redevient p² = 0,0004. Cela vérifie que le bénéfice de l’indépendance réapparaît lorsque la cause commune disparaît.
Interprétation
Dupliquer deux boîtiers tout en conservant un bus électrique, un logiciel ou un refroidissement commun peut offrir beaucoup moins de résilience que le nombre d’équipements ne le suggère.
Sensibilité
Plus β augmente, plus la redondance perd son avantage. Avec p = 0,02 et β = 0,5, le terme commun vaut déjà 1 %.
Hypothèses et domaine de validité
Deux voies identiques, faibles probabilités sur le même intervalle et modèle bêta pédagogique. p représente la probabilité totale approximative de défaillance d’une voie sur cet intervalle ; β est la fraction commune du taux/probabilité total. La forme ne remplace pas une PRA complète.
Limites du modèle
Ce modèle compact ne remplace pas un arbre de défaillance, une analyse de causes communes ni une étude de réparabilité.
Ce que le résultat ne prouve pas
Une petite probabilité numérique ne prouve pas l’acceptabilité : gravité, détectabilité, temps de réparation et incertitude comptent aussi.
Erreur classique
Multiplier aveuglément deux probabilités de panne comme si les voies étaient indépendantes alors qu’elles partagent des ressources.
Cas dégradé
Si les deux voies dépendent d’une même vanne, d’un même bus ou d’une même image logicielle, l’hypothèse d’indépendance doit être rejetée.
Décision de mission
Avant de créditer une redondance, démontrer les indépendances physiques, fonctionnelles et logicielles qui la rendent réelle.
Exercice — trois alarmes ne prouvent pas trois pannes indépendantes

La pression cabine baisse, un capteur contredit les deux autres et un ventilateur s’arrête. Décrivez l’ordre du diagnostic.

Solution raisonnée. Solution attendue : préserver les observations, chercher une dépendance commune électrique ou données pour le capteur et le ventilateur, puis tester séparément l’intégrité de l’enveloppe. Le nombre d’alarmes n’est pas le nombre de causes.

Pour relier cet atelier aux références déjà utilisées par le module, consulter NASA — Systems Engineering Handbook et NASA — Reliability and Maintainability Standard.

Sources primaires et passerelles

Repères lexicaux du module. traçabilité