Résilience aux défaillances multiples: reconfiguration et retour au service

Raisonner lorsque deux ou trois pannes se combinent, épuisent les redondances et imposent de reconstruire progressivement un service sûr.
Le problème à résoudre
Question de départ. Comment reconstruire progressivement un service sûr lorsque plusieurs pannes se combinent et rendent les redondances habituelles indisponibles ?
Intuition. Objectif du module — raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.
Repère concret. Avec MTBF 900 h et MTTR 100 h, la disponibilité pédagogique vaut 90 % — « Panne primaire et effets secondaires ».
CARTE DE MAÎTRISE · MODULE 57
Quatre repères à maîtriser — Résilience aux défaillances multiples: reconfiguration et retour au service
Panne primaire et effets secondaires
- Définition
- Objectif du module — raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.
- Intuition ou cas concret
- Dans ce module, panne primaire et effets secondaires sert directement à raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.
- Repère quantitatif
- Avec MTBF 900 h et MTTR 100 h, la disponibilité pédagogique vaut 90 % — « Panne primaire et effets secondaires ».
- Limite ou critère de vigilance
- Cette moyenne ne décrit pas la gravité d’une panne unique ni les causes communes — « Panne primaire et effets secondaires ».
Exercice guidé — Panne primaire et effets secondaires
À partir du concept « Panne primaire et effets secondaires », expliquez ce que le repère suivant permet de vérifier : Avec MTBF 900 h et MTTR 100 h, la disponibilité pédagogique vaut 90 % — « Panne primaire et effets secondaires ». Appliquez-le au problème du module, puis dites quelle décision vous retiendriez. Votre réponse doit rester valable malgré cette limite : Cette moyenne ne décrit pas la gravité d’une panne unique ni les causes communes — « Panne primaire et effets secondaires ».
Corrigé raisonné — Panne primaire et effets secondaires
- Point de départ
- Objectif du module — raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.
- Indice du cas
- Avec MTBF 900 h et MTTR 100 h, la disponibilité pédagogique vaut 90 % — « Panne primaire et effets secondaires ».
- Réserve à appliquer
- Cette moyenne ne décrit pas la gravité d’une panne unique ni les causes communes — « Panne primaire et effets secondaires ».
- Conclusion
- Pour « Panne primaire et effets secondaires », la réponse est complète lorsque le repère du module est vérifié avec des unités ou critères cohérents, puis confronté à la limite suivante : Cette moyenne ne décrit pas la gravité d’une panne unique ni les causes communes — « Panne primaire et effets secondaires ». La décision doit être revue si cette limite annule la marge ou rend le résultat non fiable.
Fonctions critiques et dépendances
- Définition
- Objectif du module — raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.
- Intuition ou cas concret
- Dans ce module, panne primaire et effets secondaires sert directement à raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.
- Repère quantitatif
- Avec MTBF 900 h et MTTR 100 h, la disponibilité pédagogique vaut 90 % — « Panne primaire et effets secondaires ».
- Limite ou critère de vigilance
- Cette moyenne ne décrit pas la gravité d’une panne unique ni les causes communes — « Panne primaire et effets secondaires ».
Exercice guidé — Fonctions critiques et dépendances
Travaillez sur « Fonctions critiques et dépendances » en utilisant ce repère : Avec MTBF 900 h et MTTR 100 h, la disponibilité pédagogique vaut 90 % — « Panne primaire et effets secondaires ». Décrivez le raisonnement et les contrôles utiles, puis concluez par une décision explicite. Vérifiez enfin cette décision face à la contrainte suivante : Cette moyenne ne décrit pas la gravité d’une panne unique ni les causes communes — « Panne primaire et effets secondaires ».
Corrigé raisonné — Fonctions critiques et dépendances
- Point de départ
- Objectif du module — raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.
- Indice du cas
- Avec MTBF 900 h et MTTR 100 h, la disponibilité pédagogique vaut 90 % — « Panne primaire et effets secondaires ».
- Réserve à appliquer
- Cette moyenne ne décrit pas la gravité d’une panne unique ni les causes communes — « Panne primaire et effets secondaires ».
- Conclusion
- Pour « Fonctions critiques et dépendances », la réponse est complète lorsque le repère du module est vérifié avec des unités ou critères cohérents, puis confronté à la limite suivante : Cette moyenne ne décrit pas la gravité d’une panne unique ni les causes communes — « Panne primaire et effets secondaires ». La décision doit être revue si cette limite annule la marge ou rend le résultat non fiable.
Détection et confiance dans les capteurs
- Définition
- Objectif du module — raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.
- Intuition ou cas concret
- Dans ce module, panne primaire et effets secondaires sert directement à raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.
- Repère quantitatif
- Avec MTBF 900 h et MTTR 100 h, la disponibilité pédagogique vaut 90 % — « Panne primaire et effets secondaires ».
- Limite ou critère de vigilance
- Cette moyenne ne décrit pas la gravité d’une panne unique ni les causes communes — « Panne primaire et effets secondaires ».
Exercice guidé — Détection et confiance dans les capteurs
Pour « Détection et confiance dans les capteurs », partez de ce repère : Avec MTBF 900 h et MTTR 100 h, la disponibilité pédagogique vaut 90 % — « Panne primaire et effets secondaires ». Montrez comment il contrôle le cas étudié, puis explicitez la marge ou le critère qui sépare une réponse acceptable d’une réponse à revoir. Intégrez cette vigilance : Cette moyenne ne décrit pas la gravité d’une panne unique ni les causes communes — « Panne primaire et effets secondaires ».
Corrigé raisonné — Détection et confiance dans les capteurs
- Point de départ
- Objectif du module — raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.
- Indice du cas
- Avec MTBF 900 h et MTTR 100 h, la disponibilité pédagogique vaut 90 % — « Panne primaire et effets secondaires ».
- Réserve à appliquer
- Cette moyenne ne décrit pas la gravité d’une panne unique ni les causes communes — « Panne primaire et effets secondaires ».
- Conclusion
- Pour « Détection et confiance dans les capteurs », la réponse est complète lorsque le repère du module est vérifié avec des unités ou critères cohérents, puis confronté à la limite suivante : Cette moyenne ne décrit pas la gravité d’une panne unique ni les causes communes — « Panne primaire et effets secondaires ». La décision doit être revue si cette limite annule la marge ou rend le résultat non fiable.
États nominal, dégradé et survie
- Définition
- Objectif du module — raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.
- Intuition ou cas concret
- Dans ce module, panne primaire et effets secondaires sert directement à raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.
- Repère quantitatif
- Avec MTBF 900 h et MTTR 100 h, la disponibilité pédagogique vaut 90 % — « Panne primaire et effets secondaires ».
- Limite ou critère de vigilance
- Cette moyenne ne décrit pas la gravité d’une panne unique ni les causes communes — « Panne primaire et effets secondaires ».
Exercice guidé — États nominal, dégradé et survie
Construisez une réponse complète sur « États nominal, dégradé et survie ». Utilisez ce repère comme contrôle : Avec MTBF 900 h et MTTR 100 h, la disponibilité pédagogique vaut 90 % — « Panne primaire et effets secondaires ». Justifiez votre choix étape par étape et indiquez ce qui ferait changer la décision. Tenez compte de cette limite : Cette moyenne ne décrit pas la gravité d’une panne unique ni les causes communes — « Panne primaire et effets secondaires ».
Corrigé raisonné — États nominal, dégradé et survie
- Point de départ
- Objectif du module — raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.
- Indice du cas
- Avec MTBF 900 h et MTTR 100 h, la disponibilité pédagogique vaut 90 % — « Panne primaire et effets secondaires ».
- Réserve à appliquer
- Cette moyenne ne décrit pas la gravité d’une panne unique ni les causes communes — « Panne primaire et effets secondaires ».
- Conclusion
- Pour « États nominal, dégradé et survie », la réponse est complète lorsque le repère du module est vérifié avec des unités ou critères cohérents, puis confronté à la limite suivante : Cette moyenne ne décrit pas la gravité d’une panne unique ni les causes communes — « Panne primaire et effets secondaires ». La décision doit être revue si cette limite annule la marge ou rend le résultat non fiable.
Objectifs de maîtrise
- Savoir reconnaître un cas réel de « La seconde panne change la nature du problème » à partir d’indices observables.
- Présenter les données et unités nécessaires à l’analyse de « Causes communes ».
- Tester la sensibilité du résultat à une hypothèse de « Cascades entre systèmes ».
- Formuler le critère qui autorise, retarde ou interdit la décision liée à « Configuration minimale sûre ».
1. La seconde panne change la nature du problème
Une architecture peut tolérer une panne simple et devenir extrêmement fragile face à une seconde. Deux pompes redondantes ne protègent pas si elles partagent alimentation, refroidissement ou logiciel. La résilience commence donc par la carte des dépendances communes et par la capacité à maintenir une fonction minimale même lorsque la configuration nominale n’est plus disponible.
2. Causes communes
Les causes communes comprennent incendie, inondation, contamination, erreur logicielle, mauvais lot de pièces, surtension ou erreur humaine. Elles peuvent neutraliser plusieurs redondances simultanément. Séparer physiquement, diversifier les technologies ou les versions et isoler les stocks réduit ce risque, mais chaque mesure a un coût. Le choix doit être lié à la criticité de la fonction.
3. Cascades entre systèmes
Une panne énergie peut arrêter pompes et refroidissement; la hausse thermique peut ensuite dégrader batteries ou électronique; la perte de communication complique le diagnostic. La cascade n’est pas une liste de pannes indépendantes: c’est une chaîne causale. Les procédures doivent reconnaître les signaux précoces et couper certaines charges avant que la propagation ne rende la récupération impossible.
4. Configuration minimale sûre
En crise, l’objectif n’est pas de restaurer immédiatement toute la colonie. On cherche d’abord un état stable: volume refuge, atmosphère contrôlée, eau minimale, puissance critique, communication et capacité médicale. Les fonctions industrielles ou scientifiques restent arrêtées jusqu’à ce que les réserves et la marge énergétique permettent leur retour.
5. Reconfiguration
La reconfiguration utilise les chemins alternatifs prévus: basculer un bus, raccorder une pompe de secours, isoler un compartiment, transférer l’équipage ou déplacer une charge vers un autre contrôleur. Ces actions doivent être testées avant la crise. Une connexion d’urgence jamais essayée peut être mécaniquement inaccessible ou incompatible au moment où elle devient vitale.
6. Diagnostic sous incertitude
Après plusieurs pannes, certains capteurs peuvent eux-mêmes être faux. Le diagnostic croise mesures indépendantes, observation locale et comportement du système. On évite de multiplier les changements simultanés car cela masque la causalité. Une bonne procédure restaure d’abord la capacité d’observer puis modifie une variable à la fois lorsque le temps le permet.
Approfondissement du module 57: comprendre, calculer, vérifier et décider
Objectif du module — raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.
1. Panne primaire et effets secondaires
Dans ce module, panne primaire et effets secondaires sert directement à raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.
- Question de départ
- Dans «1. Panne primaire et effets secondaires», comment chiffrer Facteur_propagation en prenant N_pannes_primaires comme base de comparaison de N_effets_secondaires?
- Lecture à voix haute
- Lecture guidée: «Facteur indice propagation égale N indice effets indice secondaires divisé par N indice pannes indice primaires».
- Symboles, prononciation et sens
- Facteur_propagation («Facteur propagation»): nombre moyen d’effets secondaires par panne primaire; N_effets_secondaires («N effets secondaires»): nombre de effets secondaires; N_pannes_primaires («N pannes primaires»): nombre de pannes primaires
- Unités
- Facteur propagation → sans dimension; N effets secondaires → compte; N pannes primaires → compte.
- Origine et statut des valeurs
- Les données numériques ne sont pas interchangeables: une mesure, une constante reconnue, une donnée de mission et une hypothèse d’exercice doivent rester distinguées. Dans ce cas précis, les entrées proviennent de: les disponibilités, probabilités de panne et temps de récupération.
- Pourquoi cette opération
- Le calcul n’additionne pas N_effets_secondaires et N_pannes_primaires; il met N_effets_secondaires à l’échelle de N_pannes_primaires. Cette comparaison multiplicative conduit au quotient Facteur_propagation=(N_effets_secondaires)/(N_pannes_primaires).
- Substitution et calcul
- L’application de «Facteur_propagation = N_effets_secondaires / N_pannes_primaires» consiste à évaluer séparément N_effets_secondaires et N_pannes_primaires à partir des entrées sourcées, puis à diviser le premier résultat par le second.
- Saisie sur calculatrice
- Calculatrice: préparer le haut N_effets_secondaires, préparer le bas N_pannes_primaires, puis exécuter une seule division entre ces deux valeurs déjà vérifiées.
- Estimation mentale
- Arrondir seulement pour l’estimation: grandeur de N_effets_secondaires divisée par grandeur de N_pannes_primaires. Le résultat grossier sert de borne de plausibilité pour Facteur_propagation.
- Contrôle indépendant
- Contrôle croisé: utiliser la multiplication Facteur_propagation·N_pannes_primaires plutôt qu’une seconde division. Le résultat doit être compatible avec N_effets_secondaires.
- Interprétation physique ou opérationnelle
- Le résultat associé à «Facteur_propagation = N_effets_secondaires / N_pannes_primaires» doit être replacé dans «1. Panne primaire et effets secondaires». Unité, frontière d’analyse et hypothèses sont indispensables pour éviter qu’un nombre correct soit interprété de travers.
- Traduction en français courant
- Le quotient transforme les deux quantités en une comparaison relative: Facteur_propagation exprime N_effets_secondaires relativement à N_pannes_primaires.
- Variation / sensibilité
- Si N_effets_secondaires est multiplié par 1,1, Facteur_propagation l’est aussi; si N_pannes_primaires est multiplié par 1,1, le résultat est divisé par 1,1.
- Limite / hypothèse
- Le modèle de ratio suppose que N_effets_secondaires et N_pannes_primaires sont comparables et que N_pannes_primaires ne s’annule pas. Les unités seules ne suffisent pas si les frontières diffèrent.
2. Fonctions critiques et dépendances
Dans ce module, fonctions critiques et dépendances sert directement à raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.
- Question de départ
- Dans «2. Fonctions critiques et dépendances», quel produit obtient-on en appliquant successivement tous les facteurs de A_série = Π A_i?
- Lecture à voix haute
- Lecture guidée: «A indice série égale pi majuscule A indice i».
- Symboles, prononciation et sens
- A_série («a série»): disponibilité globale d’une chaîne de fonctions toutes nécessaires; Π («pi majuscule»): opérateur produit; A_i («a indice i»): disponibilité du composant ou de la fonction i, comprise entre 0 et 1.
- Unités
- A_série et chaque A_i sont sans dimension, compris entre 0 et 1.
- Origine et statut des valeurs
- Les données numériques ne sont pas interchangeables: une mesure, une constante reconnue, une donnée de mission et une hypothèse d’exercice doivent rester distinguées.
- Pourquoi cette opération
- Dans un modèle simple de composants indépendants montés en série fonctionnelle, la chaîne n’est disponible que si tous les éléments nécessaires le sont simultanément. On multiplie donc leurs disponibilités.
- Substitution et calcul
- Procédure symbolique: lister les facteurs i réellement applicables, calculer chacun puis former leur produit Π. Ne pas ajouter de facteur fictif pour compléter la relation.
- Saisie sur calculatrice
- Calculer les facteurs séparément puis les multiplier successivement; conserver les facteurs affichés pour identifier immédiatement celui qui dégradu produit.
- Estimation mentale
- Pour des facteurs compris entre 0 et 1, le produit ne peut dépasser le plus petit facteur et décroît quand on ajoute une contrainte supplémentaire.
- Contrôle indépendant
- Le produit ne peut pas dépasser le plus petit A_i. Avec deux composants à 0,90 et 0,80, A_série = 0,72; obtenir 0,90 ou davantage révélerait une erreur.
- Interprétation physique ou opérationnelle
- Le résultat associé à «A_série = Π A_i» doit être replacé dans «2. Fonctions critiques et dépendances». Unité, frontière d’analyse et hypothèses sont indispensables pour éviter qu’un nombre correct soit interprété de travers.
- Traduction en français courant
- En français courant: A série est obtenu en multipliant successivement tous les facteurs concernés; chacun peut dégrader ou renforcer le résultat selon sa valeur.
- Variation / sensibilité
- Sensibilité: le produit dépend de tous les facteurs; pour des facteurs positifs, une variation relative d’un facteur se transmet directement au produit si les autres restent constants.
- Limite / hypothèse
- Limites: la multiplication directe suppose que la structure probabiliste ou fonctionnelle du modèle autorise ce produit. Des causes communes ou dépendances entre facteurs peuvent invalider une interprétation naïve.
3. Détection et confiance dans les capteurs
Dans ce module, détection et confiance dans les capteurs sert directement à raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.
- Question de départ
- Dans «3. Détection et confiance dans les capteurs», comment chiffrer z_écart en prenant u_combinée comme base de comparaison de |x_1 - x_2|?
- Lecture à voix haute
- Lecture guidée: «z indice écart égale |x indice 1 - x indice 2| divisé par u indice combinée».
- Symboles, prononciation et sens
- z_écart («z écart»): écart normalisé en nombre d’incertitudes combinées; x_1 («x un») et x_2 («x deux»): deux estimations de la même grandeur; u_combinée («u combinée»): incertitude-type combinée exprimée dans la même unité que x_1 et x_2.
- Unités
- x_1, x_2 et u_combinée doivent avoir la même unité physique. Leur différence divisée par une incertitude de même unité donne z_écart sans dimension.
- Origine et statut des valeurs
- Les données numériques ne sont pas interchangeables: une mesure, une constante reconnue, une donnée de mission et une hypothèse d’exercice doivent rester distinguées.
- Pourquoi cette opération
- Le numérateur mesure l’écart entre les deux valeurs; le dénominateur exprime l’échelle d’incertitude attendue. Le quotient indique combien d’incertitudes combinées séparent les valeurs.
- Substitution et calcul
- L’application de «z_écart = |x_1 - x_2| / u_combinée» consiste à évaluer séparément |x_1 - x_2| et u_combinée à partir des entrées sourcées, puis à diviser le premier résultat par le second.
- Saisie sur calculatrice
- Calculatrice: préparer le haut |x_1 - x_2|, préparer le bas u_combinée, puis exécuter une seule division entre ces deux valeurs déjà vérifiées.
- Estimation mentale
- Arrondir seulement pour l’estimation: grandeur de |x_1 - x_2| divisée par grandeur de u_combinée. Le résultat grossier sert de borne de plausibilité pour z_écart.
- Contrôle indépendant
- Contrôle inverse: z_écart×u_combinée doit redonner |x_1−x_2|.
- Interprétation physique ou opérationnelle
- Le résultat associé à «z_écart = |x_1 - x_2| / u_combinée» doit être replacé dans «3. Détection et confiance dans les capteurs». Unité, frontière d’analyse et hypothèses sont indispensables pour éviter qu’un nombre correct soit interprété de travers.
- Traduction en français courant
- Le quotient transforme les deux quantités en une comparaison relative: z_écart exprime |x_1 - x_2| relativement à u_combinée.
- Variation / sensibilité
- Si |x_1 - x_2| est multiplié par 1,1, z_écart l’est aussi; si u_combinée est multiplié par 1,1, le résultat est divisé par 1,1.
- Limite / hypothèse
- u_combinée doit être strictement positive et calculée avec un modèle d’incertitude compatible avec la corrélation éventuelle entre x_1 et x_2.
— « Détection et confiance dans les capteurs ».
4. États nominal, dégradé et survie
Dans ce module, états nominal, dégradé et survie sert directement à raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.
- Question de départ
- Que vaut Marge_fonction après le retrait défini par «Marge_fonction = Capacité_restante - Besoin_min» au passage «4. États nominal, dégradé et survie»?
- Lecture à voix haute
- Lecture guidée: «Marge indice fonction égale Capacité indice restante - Besoin indice min».
- Symboles, prononciation et sens
- Marge_fonction: capacité disponible au-delà du minimum nécessaire; Capacité_restante: capacité encore disponible après les pannes ou reconfigurations; Besoin_min: capacité minimale requise pour maintenir la fonction.
- Unités
- Marge_fonction, Capacité_restante et Besoin_min doivent être exprimés dans la même unité de capacité propre à la fonction (W, kg/h, L/h, etc.).
- Origine et statut des valeurs
- Les données numériques ne sont pas interchangeables: une mesure, une constante reconnue, une donnée de mission et une hypothèse d’exercice doivent rester distinguées. Dans ce cas précis, les entrées proviennent de: les disponibilités, probabilités de panne et temps de récupération.
- Pourquoi cette opération
- On soustrait le minimum nécessaire de la capacité restante. Une marge positive signifie que la fonction reste soutenable; une marge négative signale un déficit.
- Substitution et calcul
- Écrire les valeurs avec leurs unités, effectuer les conversions nécessaires, puis soustraire le second terme du premier comme le prescrit la relation.
- Saisie sur calculatrice
- La saisie suit la phrase mathématique: valeur de gauche, moins, valeur retranchée; une parenthèse éventuelle est résolue avant la différence finale.
- Estimation mentale
- Avant le calcul fin, arrondir les deux entrées et estimer leur séparation; le résultat exact doit rester cohérent avec cette différence grossière.
- Contrôle indépendant
- Contrôle inverse: Marge_fonction + Besoin_min doit redonner Capacité_restante.
- Interprétation physique ou opérationnelle
- Le résultat associé à «Marge_fonction = Capacité_restante - Besoin_min» doit être replacé dans «4. États nominal, dégradé et survie». Unité, frontière d’analyse et hypothèses sont indispensables pour éviter qu’un nombre correct soit interprété de travers.
- Traduction en français courant
- Sans notation, Marge_fonction mesure ici la marge ou l’écart restant lorsque la seconde quantité est retirée de la première.
- Variation / sensibilité
- Faire varier séparément les deux entrées de ±10 % montre que leur influence sur Marge_fonction est opposée.
- Limite / hypothèse
- Les entrées doivent partager unité, date ou fenêtre temporelle et frontière de système. Un mélange de périmètres rendrait l’écart trompeur.
5. Priorisation des charges
Dans ce module, priorisation des charges sert directement à raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.
- Question de départ
- Dans «5. Priorisation des charges», comment chiffrer f_charge_servie en prenant P_critique comme base de comparaison de P_servie?
- Lecture à voix haute
- Lecture guidée: «f indice charge indice servie égale P indice servie divisé par P indice critique».
- Symboles, prononciation et sens
- f_charge_servie: fraction de la puissance critique réellement alimentée; P_servie: puissance critique effectivement servie; P_critique: puissance totale demandée par les charges classées critiques.
- Unités
- P_servie et P_critique dans la même unité de puissance; f_charge_servie sans dimension entre 0 et 1 lorsque la puissance servie ne dépasse pas le besoin critique.
- Origine et statut des valeurs
- Les données numériques ne sont pas interchangeables: une mesure, une constante reconnue, une donnée de mission et une hypothèse d’exercice doivent rester distinguées.
- Pourquoi cette opération
- Le quotient mesure la part de la demande critique encore alimentée.
- Substitution et calcul
- L’application de «f_charge_servie = P_servie / P_critique» consiste à évaluer séparément P_servie et P_critique à partir des entrées sourcées, puis à diviser le premier résultat par le second.
- Saisie sur calculatrice
- Calculatrice: préparer le haut P_servie, préparer le bas P_critique, puis exécuter une seule division entre ces deux valeurs déjà vérifiées.
- Estimation mentale
- Arrondir seulement pour l’estimation: grandeur de P_servie divisée par grandeur de P_critique. Le résultat grossier sert de borne de plausibilité pour f_charge_servie.
- Contrôle indépendant
- f_charge_servie×P_critique doit redonner P_servie.
- Interprétation physique ou opérationnelle
- Le résultat associé à «f_charge_servie = P_servie / P_critique» doit être replacé dans «5. Priorisation des charges». Unité, frontière d’analyse et hypothèses sont indispensables pour éviter qu’un nombre correct soit interprété de travers.
- Traduction en français courant
- Le quotient transforme les deux quantités en une comparaison relative: f_charge_servie exprime P_servie relativement à P_critique.
- Variation / sensibilité
- Si P_servie est multiplié par 1,1, f_charge_servie l’est aussi; si P_critique est multiplié par 1,1, le résultat est divisé par 1,1.
- Limite / hypothèse
- Le modèle de ratio suppose que P_servie et P_critique sont comparables et que P_critique ne s’annule pas. Les unités seules ne suffisent pas si les frontières diffèrent.
On injecte maintenant l'événement suivant: réparation réussie mais test de retour au service échoué.
6. Reconfiguration et diversité
Dans ce module, reconfiguration et diversité sert directement à raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.
- Question de départ
- Que vaut A_redondant après le retrait défini par «A_redondant = 1 - Π(1 - A_i)» au passage «6. Reconfiguration et diversité»?
- Lecture à voix haute
- Lecture guidée: «A indice redondant égale 1 - pi majuscule (1 - A indice i)».
- Symboles, prononciation et sens
- A_redondant («A redondant»): disponibilité du système redondant; A_i («A indice i»): disponibilité du composant i; Π («pi majuscule»): produit de tous les facteurs indexés. Chaque 1−A_i est l’indisponibilité du composant i.
- Unités
- Toutes les disponibilités et indisponibilités sont des fractions sans dimension comprises entre 0 et 1. Le produit Π(1−A_i), puis 1 moins ce produit, restent sans dimension.
- Origine et statut des valeurs
- Les données numériques ne sont pas interchangeables: une mesure, une constante reconnue, une donnée de mission et une hypothèse d’exercice doivent rester distinguées. Dans ce cas précis, les entrées proviennent de: les disponibilités, probabilités de panne et temps de récupération.
- Pourquoi cette opération
- Pour chaque composant i, 1−A_i est sa probabilité ou fraction d’indisponibilité. Sous l’hypothèse d’indépendance, Π(1−A_i) est l’indisponibilité simultanée de tous les composants redondants. La disponibilité d’au moins un composant vaut donc 1−Π(1−A_i).
- Substitution et calcul
- Écrire les valeurs avec leurs unités, effectuer les conversions nécessaires, puis soustraire le second terme du premier comme le prescrit la relation.
- Saisie sur calculatrice
- La saisie suit la phrase mathématique: valeur de gauche, moins, valeur retranchée; une parenthèse éventuelle est résolue avant la différence finale.
- Estimation mentale
- Avant le calcul fin, arrondir les deux entrées et estimer leur séparation; le résultat exact doit rester cohérent avec cette différence grossière.
- Contrôle indépendant
- Contrôle indépendant — calculer d’abord U=Π(1−A_i), puis vérifier A_redondant+U=1. Avec deux composants identiques de disponibilité A, la formule doit donner 1−(1−A)².
- Interprétation physique ou opérationnelle
- Le résultat associé à «A_redondant = 1 - Π(1 - A_i)» doit être replacé dans «6. Reconfiguration et diversité». Unité, frontière d’analyse et hypothèses sont indispensables pour éviter qu’un nombre correct soit interprété de travers.
- Traduction en français courant
- Sans notation, A_redondant mesure ici la marge ou l’écart restant lorsque la seconde quantité est retirée de la première.
- Variation / sensibilité
- Augmenter n’importe quel A_i réduit le produit des indisponibilités et augmente A_redondant. L’effet n’est pas une simple différence linéaire; il dépend du produit des autres indisponibilités.
- Limite / hypothèse
- Cette forme suppose que les indisponibilités des branches redondantes sont indépendantes. Les défaillances de cause commune, ressources partagées et dépendances de maintenance peuvent rendre le produit Π(1−A_i) trop optimiste.
On injecte maintenant l'événement suivant: deux redondances partagent une cause commune.
7. Récupération progressive
Dans ce module, récupération progressive sert directement à raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.
- Question de départ
- Dans «7. Récupération progressive», comment chiffrer f_restauré en prenant N_fonctions_critiques comme base de comparaison de N_fonctions_restaurées?
- Lecture à voix haute
- Lecture guidée: «f indice restauré égale N indice fonctions indice restaurées divisé par N indice fonctions indice critiques».
- Symboles, prononciation et sens
- f_restauré («f restauré»): fraction «restauré» comprise entre 0 et 1; N_fonctions_restaurées («N fonctions restaurées»): nombre de fonctions restaurées; N_fonctions_critiques («N fonctions critiques»): nombre de fonctions critiques
- Unités
- f restauré → sans dimension [0;1]; N fonctions restaurées → compte; N fonctions critiques → compte.
- Origine et statut des valeurs
- Les données numériques ne sont pas interchangeables: une mesure, une constante reconnue, une donnée de mission et une hypothèse d’exercice doivent rester distinguées. Dans ce cas précis, les entrées proviennent de: les disponibilités, probabilités de panne et temps de récupération.
- Pourquoi cette opération
- Le calcul n’additionne pas N_fonctions_restaurées et N_fonctions_critiques; il met N_fonctions_restaurées à l’échelle de N_fonctions_critiques. Cette comparaison multiplicative conduit au quotient f_restauré=(N_fonctions_restaurées)/(N_fonctions_critiques).
- Substitution et calcul
- L’application de «f_restauré = N_fonctions_restaurées / N_fonctions_critiques» consiste à évaluer séparément N_fonctions_restaurées et N_fonctions_critiques à partir des entrées sourcées, puis à diviser le premier résultat par le second.
- Saisie sur calculatrice
- Calculatrice: préparer le haut N_fonctions_restaurées, préparer le bas N_fonctions_critiques, puis exécuter une seule division entre ces deux valeurs déjà vérifiées.
- Estimation mentale
- Arrondir seulement pour l’estimation: grandeur de N_fonctions_restaurées divisée par grandeur de N_fonctions_critiques. Le résultat grossier sert de borne de plausibilité pour f_restauré.
- Contrôle indépendant
- Contrôle croisé: utiliser la multiplication f_restauré·N_fonctions_critiques plutôt qu’une seconde division. Le résultat doit être compatible avec N_fonctions_restaurées.
- Interprétation physique ou opérationnelle
- Le résultat associé à «f_restauré = N_fonctions_restaurées / N_fonctions_critiques» doit être replacé dans «7. Récupération progressive». Unité, frontière d’analyse et hypothèses sont indispensables pour éviter qu’un nombre correct soit interprété de travers.
- Traduction en français courant
- Le quotient transforme les deux quantités en une comparaison relative: f_restauré exprime N_fonctions_restaurées relativement à N_fonctions_critiques.
- Variation / sensibilité
- Si N_fonctions_restaurées est multiplié par 1,1, f_restauré l’est aussi; si N_fonctions_critiques est multiplié par 1,1, le résultat est divisé par 1,1.
- Limite / hypothèse
- Le modèle de ratio suppose que N_fonctions_restaurées et N_fonctions_critiques sont comparables et que N_fonctions_critiques ne s’annule pas. Les unités seules ne suffisent pas si les frontières diffèrent.
On injecte maintenant l'événement suivant: perte d’énergie suivie d’une dégradation ECLSS.
8. Critères de transition mesurables
Dans ce module, critères de transition mesurables sert directement à raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.
- Question de départ
- Dans «8. Critères de transition mesurables», comment chiffrer f_transition en prenant N_critères_requis comme base de comparaison de N_critères_OK?
- Lecture à voix haute
- Lecture guidée: «f indice transition égale N indice critères indice OK divisé par N indice critères indice requis».
- Symboles, prononciation et sens
- f_transition («f transition»): fraction «transition» comprise entre 0 et 1; N_critères_OK («N critères OK»): nombre de critères OK; N_critères_requis («N critères requis»): nombre de critères requis
- Unités
- f transition → sans dimension [0;1]; N critères OK → compte; N critères requis → compte.
- Origine et statut des valeurs
- Les données numériques ne sont pas interchangeables: une mesure, une constante reconnue, une donnée de mission et une hypothèse d’exercice doivent rester distinguées. Dans ce cas précis, les entrées proviennent de: les disponibilités, probabilités de panne et temps de récupération.
- Pourquoi cette opération
- Le calcul n’additionne pas N_critères_OK et N_critères_requis; il met N_critères_OK à l’échelle de N_critères_requis. Cette comparaison multiplicative conduit au quotient f_transition=(N_critères_OK)/(N_critères_requis).
- Substitution et calcul
- L’application de «f_transition = N_critères_OK / N_critères_requis» consiste à évaluer séparément N_critères_OK et N_critères_requis à partir des entrées sourcées, puis à diviser le premier résultat par le second.
- Saisie sur calculatrice
- Calculatrice: préparer le haut N_critères_OK, préparer le bas N_critères_requis, puis exécuter une seule division entre ces deux valeurs déjà vérifiées.
- Estimation mentale
- Arrondir seulement pour l’estimation: grandeur de N_critères_OK divisée par grandeur de N_critères_requis. Le résultat grossier sert de borne de plausibilité pour f_transition.
- Contrôle indépendant
- Contrôle croisé: utiliser la multiplication f_transition·N_critères_requis plutôt qu’une seconde division. Le résultat doit être compatible avec N_critères_OK.
- Interprétation physique ou opérationnelle
- Le résultat associé à «f_transition = N_critères_OK / N_critères_requis» doit être replacé dans «8. Critères de transition mesurables». Unité, frontière d’analyse et hypothèses sont indispensables pour éviter qu’un nombre correct soit interprété de travers.
- Traduction en français courant
- Le quotient transforme les deux quantités en une comparaison relative: f_transition exprime N_critères_OK relativement à N_critères_requis.
- Variation / sensibilité
- Si N_critères_OK est multiplié par 1,1, f_transition l’est aussi; si N_critères_requis est multiplié par 1,1, le résultat est divisé par 1,1.
- Limite / hypothèse
- Le modèle de ratio suppose que N_critères_OK et N_critères_requis sont comparables et que N_critères_requis ne s’annule pas. Les unités seules ne suffisent pas si les frontières diffèrent.
— « Critères de transition mesurables ».
On injecte maintenant l'événement suivant: rover immobilisé avec communications intermittentes.
9. Ressources consommées pendant la crise
Dans ce module, ressources consommées pendant la crise sert directement à raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.
- Question de départ
- Dans «9. Ressources consommées pendant la crise», comment chiffrer Autonomie en prenant Débit_mode comme base de comparaison de Stock?
- Lecture à voix haute
- Lecture guidée: «Autonomie égale Stock divisé par Débit indice mode».
- Symboles, prononciation et sens
- Autonomie: durée pendant laquelle le stock peut soutenir le débit du mode de crise; Stock: quantité disponible de la ressource; Débit_mode: débit du stock correspondant dans le mode considéré dans le mode considéré.
- Unités
- Stock et Débit_mode doivent porter la même grandeur: kg avec kg/h, L avec L/h, kWh avec kWh/h ou kW après cohérence énergétique. Leur quotient donne une durée.
- Origine et statut des valeurs
- Les données numériques ne sont pas interchangeables: une mesure, une constante reconnue, une donnée de mission et une hypothèse d’exercice doivent rester distinguées. Dans ce cas précis, les entrées proviennent de: les disponibilités, probabilités de panne et temps de récupération.
- Pourquoi cette opération
- Une quantité divisée par une consommation par unité de temps donne le temps avant épuisement.
- Substitution et calcul
- L’application de «Autonomie = Stock / Débit_mode» consiste à évaluer séparément Stock et Débit_mode à partir des entrées sourcées, puis à diviser le premier résultat par le second.
- Saisie sur calculatrice
- Calculatrice: préparer le haut Stock, préparer le bas Débit_mode, puis exécuter une seule division entre ces deux valeurs déjà vérifiées.
- Estimation mentale
- Arrondir seulement pour l’estimation: grandeur de Stock divisée par grandeur de Débit_mode. Le résultat grossier sert de borne de plausibilité pour Autonomie.
- Contrôle indépendant
- Autonomie×Débit_mode doit redonner Stock.
- Interprétation physique ou opérationnelle
- Le résultat associé à «Autonomie = Stock / Débit_mode» doit être replacé dans «9. Ressources consommées pendant la crise». Unité, frontière d’analyse et hypothèses sont indispensables pour éviter qu’un nombre correct soit interprété de travers.
- Traduction en français courant
- Le quotient transforme les deux quantités en une comparaison relative: Autonomie exprime Stock relativement à Débit_mode.
- Variation / sensibilité
- Si Stock est multiplié par 1,1, Autonomie l’est aussi; si Débit_mode est multiplié par 1,1, le résultat est divisé par 1,1.
- Limite / hypothèse
- Le modèle de ratio suppose que Stock et Débit_mode sont comparables et que Débit_mode ne s’annule pas. Les unités seules ne suffisent pas si les frontières diffèrent.
On injecte maintenant l'événement suivant: incident médical combiné à un retard logistique.
10. Post-mortem et prévention de récidive
Dans ce module, post-mortem et prévention de récidive sert directement à raisonner sur les cascades de défaillances, passer d'un état nominal à un état dégradé puis revenir au service sans perdre la traçabilité des fonctions et des marges.
- Question de départ
- Dans «10. Post-mortem et prévention de récidive», comment chiffrer Taux_récidive en prenant N_incidents comme base de comparaison de N_incidents_similaires?
- Lecture à voix haute
- Lecture guidée: «Taux indice récidive égale N indice incidents indice similaires divisé par N indice incidents».
- Symboles, prononciation et sens
- Taux_récidive («Taux récidive»): proportion «Taux récidive» rapportée au total correspondant; N_incidents_similaires («N incidents similaires»): nombre de incidents similaires; N_incidents («N incidents»): nombre de incidents
- Unités
- Taux_récidive est sans dimension; N_incidents_similaires et N_incidents sont des comptes. Le dénominateur doit être non nul et les deux comptes porter sur le même périmètre d’incidents.
- Origine et statut des valeurs
- Les données numériques ne sont pas interchangeables: une mesure, une constante reconnue, une donnée de mission et une hypothèse d’exercice doivent rester distinguées. Dans ce cas précis, les entrées proviennent de: les disponibilités, probabilités de panne et temps de récupération.
- Pourquoi cette opération
- Le calcul n’additionne pas N_incidents_similaires et N_incidents; il met N_incidents_similaires à l’échelle de N_incidents. Cette comparaison multiplicative conduit au quotient Taux_récidive=(N_incidents_similaires)/(N_incidents).
- Substitution et calcul
- L’application de «Taux_récidive = N_incidents_similaires / N_incidents» consiste à évaluer séparément N_incidents_similaires et N_incidents à partir des entrées sourcées, puis à diviser le premier résultat par le second.
- Saisie sur calculatrice
- Calculatrice: préparer le haut N_incidents_similaires, préparer le bas N_incidents, puis exécuter une seule division entre ces deux valeurs déjà vérifiées.
- Estimation mentale
- Arrondir seulement pour l’estimation: grandeur de N_incidents_similaires divisée par grandeur de N_incidents. Le résultat grossier sert de borne de plausibilité pour Taux_récidive.
- Contrôle indépendant
- Contrôle croisé: utiliser la multiplication Taux_récidive·N_incidents plutôt qu’une seconde division. Le résultat doit être compatible avec N_incidents_similaires.
- Interprétation physique ou opérationnelle
- Le résultat associé à «Taux_récidive = N_incidents_similaires / N_incidents» doit être replacé dans «10. Post-mortem et prévention de récidive». Unité, frontière d’analyse et hypothèses sont indispensables pour éviter qu’un nombre correct soit interprété de travers.
- Traduction en français courant
- Le quotient transforme les deux quantités en une comparaison relative: Taux_récidive exprime N_incidents_similaires relativement à N_incidents.
- Variation / sensibilité
- Si N_incidents_similaires est multiplié par 1,1, Taux_récidive l’est aussi; si N_incidents est multiplié par 1,1, le résultat est divisé par 1,1.
- Limite / hypothèse
- Le modèle de ratio suppose que N_incidents_similaires et N_incidents sont comparables et que N_incidents ne s’annule pas. Les unités seules ne suffisent pas si les frontières diffèrent.
On injecte maintenant l'événement suivant: capteurs contradictoires pendant une panne.
Exercices progressifs avec corrigés 1:1
Exercice 1: Panne primaire et effets secondaires
Pour examiner « Panne primaire et effets secondaires », reliez les données pertinentes à « A = MTBF / (MTBF + MTTR) ». Justifiez chaque étape du raisonnement, contrôlez la cohérence des unités et explicitez la marge ; testez ensuite la décision avec ce scénario : rover immobilisé avec communications intermittentes.
Corrigé — Exercice 1: Panne primaire et effets secondaires
- Données du cas
- L’exercice porte sur « Panne primaire et effets secondaires » et utilise la relation « A = MTBF / (MTBF + MTTR) ». Les grandeurs doivent être définies avant calcul et leurs unités rendues compatibles. Le scénario de robustesse à tester est le suivant : rover immobilisé avec communications intermittentes.
- Raisonnement
- Utilisez « A = MTBF / (MTBF + MTTR) » comme chaîne de contrôle : données d’entrée, unités, opération, résultat, puis interprétation. Ne mélangez pas une valeur mesurée avec une hypothèse. Le cas dégradé « rover immobilisé avec communications intermittentes » doit être traité séparément pour déterminer s’il réduit la marge ou invalide une donnée.
- Résultat
- La bonne réponse relie le résultat de « A = MTBF / (MTBF + MTTR) » à une décision opérationnelle. Sans données numériques imposées, il faut conserver le résultat sous forme symbolique ou utiliser des valeurs explicitement annoncées comme hypothèses. Le cas « rover immobilisé avec communications intermittentes » sert à décider si la conclusion reste robuste.
Exercice 2: Fonctions critiques et dépendances
Sur « Fonctions critiques et dépendances », utilisez « Autonomie = Stock / Débit_mode » comme outil de vérification plutôt que comme formule isolée. Décrivez les grandeurs, le contrôle du résultat et la décision associée, puis intégrez cette situation dégradée : incident médical combiné à un retard logistique.
Corrigé — Exercice 2: Fonctions critiques et dépendances
- Données du cas
- L’exercice porte sur « Fonctions critiques et dépendances » et utilise la relation « Autonomie = Stock / Débit_mode ». Les grandeurs doivent être définies avant calcul et leurs unités rendues compatibles. Le scénario de robustesse à tester est le suivant : incident médical combiné à un retard logistique.
- Raisonnement
- Commencez par expliquer ce que représente chaque terme de « Autonomie = Stock / Débit_mode ». Vérifiez les unités avant toute substitution, puis interprétez le résultat dans le contexte de « Fonctions critiques et dépendances ». Reprenez enfin la décision lorsque le scénario « incident médical combiné à un retard logistique » est imposé.
- Résultat
- On ne doit pas fabriquer de précision absente de l’énoncé. La réponse valide présente les données choisies, l’application de « Autonomie = Stock / Débit_mode », l’unité et la marge, puis explique ce qui change sous « incident médical combiné à un retard logistique ». Si le cas dégradé casse l’hypothèse principale, la conclusion doit passer en attente ou être recalculée.
Exercice 3: Détection et confiance dans les capteurs
Traitez « Détection et confiance dans les capteurs » en montrant comment « Marge_fonction = Capacité_restante - Besoin_min » éclaire la décision. Les unités et hypothèses doivent rester visibles. Après le contrôle du résultat, réévaluez la marge avec cette situation : capteurs contradictoires pendant une panne.
Corrigé — Exercice 3: Détection et confiance dans les capteurs
- Données du cas
- L’exercice porte sur « Détection et confiance dans les capteurs » et utilise la relation « Marge_fonction = Capacité_restante - Besoin_min ». Les grandeurs doivent être définies avant calcul et leurs unités rendues compatibles. Le scénario de robustesse à tester est le suivant : capteurs contradictoires pendant une panne.
- Raisonnement
- La méthode consiste à traduire « Détection et confiance dans les capteurs » en grandeurs compatibles avec « Marge_fonction = Capacité_restante - Besoin_min », à contrôler les unités puis à confronter le résultat à un ordre de grandeur ou à un seuil opérationnel. Le cas « capteurs contradictoires pendant une panne » doit ensuite être utilisé comme test de sensibilité de la décision.
- Résultat
- Pour « Détection et confiance dans les capteurs », le résultat n’est acceptable que si l’on peut retracer les données utilisées et le contrôle des unités. La relation « Marge_fonction = Capacité_restante - Besoin_min » fournit le cadre du calcul ; le cas « capteurs contradictoires pendant une panne » détermine ensuite si la marge reste suffisante pour conserver la décision.
Exercice 4: États nominal, dégradé et survie
Construisez une réponse complète pour « États nominal, dégradé et survie » autour de « Temps_récup = Σ(t_isolement + t_réparation + t_test) ». Dites quelles données sont requises, comment le résultat serait contrôlé et quelle décision en découle. Vérifiez ensuite que cette décision reste valable dans le cas suivant : réparation réussie mais test de retour au service échoué.
Corrigé — Exercice 4: États nominal, dégradé et survie
- Données du cas
- L’exercice porte sur « États nominal, dégradé et survie » et utilise la relation « Temps_récup = Σ(t_isolement + t_réparation + t_test) ». Les grandeurs doivent être définies avant calcul et leurs unités rendues compatibles. Le scénario de robustesse à tester est le suivant : réparation réussie mais test de retour au service échoué.
- Raisonnement
- Pour éviter une réponse automatique, séparez trois étapes : construire les données de « Temps_récup = Σ(t_isolement + t_réparation + t_test) », vérifier le calcul et son unité, puis interpréter la marge. Le scénario « réparation réussie mais test de retour au service échoué » est un second cas à analyser : il peut modifier la marge sans nécessairement changer la relation elle-même.
- Résultat
- Le corrigé doit aboutir à une décision justifiée par « Temps_récup = Σ(t_isolement + t_réparation + t_test) » et non à une phrase générique. En l’absence de valeurs imposées, aucune valeur numérique unique n’est exigée. La conclusion reste valable seulement si le scénario « réparation réussie mais test de retour au service échoué » ne détruit ni la cohérence des données ni la marge de sécurité.
Exercice 5: Priorisation des charges
Pour travailler « Priorisation des charges », utilisez la relation « A = MTBF / (MTBF + MTTR) » pour structurer le raisonnement. Identifiez les grandeurs nécessaires et leurs unités, puis expliquez ce que le résultat permet de décider. Testez enfin la robustesse de cette décision dans le cas dégradé suivant : deux redondances partagent une cause commune.
Corrigé — Exercice 5: Priorisation des charges
- Données du cas
- L’exercice porte sur « Priorisation des charges » et utilise la relation « A = MTBF / (MTBF + MTTR) ». Les grandeurs doivent être définies avant calcul et leurs unités rendues compatibles. Le scénario de robustesse à tester est le suivant : deux redondances partagent une cause commune.
- Raisonnement
- Identifiez d’abord les variables de « A = MTBF / (MTBF + MTTR) » et placez-les dans des unités cohérentes. Appliquez ensuite la relation en conservant les hypothèses visibles, puis contrôlez l’ordre de grandeur. Enfin, répétez le raisonnement en tenant compte du cas dégradé « deux redondances partagent une cause commune » pour voir si la marge ou la décision change.
- Résultat
- Cet exercice ne fixe pas un nombre unique tant que les données propres au cas ne sont pas fournies. Une réponse correcte donne donc un calcul ou un contrôle traçable, son unité, puis une décision explicite. Si « deux redondances partagent une cause commune » rend une entrée non fiable ou supprime la marge disponible, la décision doit être revue plutôt que maintenue par défaut.
Exercice 6: Reconfiguration et diversité
Étudiez « Reconfiguration et diversité » à l’aide de « Autonomie = Stock / Débit_mode ». Précisez les données qu’il faudrait mesurer ou connaître, contrôlez les unités et l’ordre de grandeur, puis examinez ce qui change dans cette situation : perte d’énergie suivie d’une dégradation ECLSS. Concluez par la marge à surveiller et la décision opérationnelle.
Corrigé — Exercice 6: Reconfiguration et diversité
- Données du cas
- L’exercice porte sur « Reconfiguration et diversité » et utilise la relation « Autonomie = Stock / Débit_mode ». Les grandeurs doivent être définies avant calcul et leurs unités rendues compatibles. Le scénario de robustesse à tester est le suivant : perte d’énergie suivie d’une dégradation ECLSS.
- Raisonnement
- Le raisonnement doit partir des grandeurs réellement disponibles pour « Autonomie = Stock / Débit_mode ». Une fois les unités harmonisées, effectuez le calcul ou le contrôle symbolique, puis vérifiez le résultat par une estimation indépendante. Le scénario « perte d’énergie suivie d’une dégradation ECLSS » sert ensuite à tester la robustesse de la conclusion.
- Résultat
- Le résultat attendu est une conclusion contrôlée, pas une valeur inventée. Pour « Reconfiguration et diversité », le calcul issu de « Autonomie = Stock / Débit_mode » doit être accompagné de son unité et de la marge utile. Le scénario « perte d’énergie suivie d’une dégradation ECLSS » doit conduire à modifier la décision si cette marge devient insuffisante ou si une donnée cesse d’être crédible.
Exercice 7: Récupération progressive
Dans « Récupération progressive », partez de la relation « Marge_fonction = Capacité_restante - Besoin_min » et montrez comment elle sert de contrôle. Distinguez clairement données, hypothèses et résultat, puis rejouez le raisonnement avec ce scénario dégradé : rover immobilisé avec communications intermittentes. Indiquez si la décision initiale reste défendable.
Corrigé — Exercice 7: Récupération progressive
- Données du cas
- L’exercice porte sur « Récupération progressive » et utilise la relation « Marge_fonction = Capacité_restante - Besoin_min ». Les grandeurs doivent être définies avant calcul et leurs unités rendues compatibles. Le scénario de robustesse à tester est le suivant : rover immobilisé avec communications intermittentes.
- Raisonnement
- Utilisez « Marge_fonction = Capacité_restante - Besoin_min » comme chaîne de contrôle : données d’entrée, unités, opération, résultat, puis interprétation. Ne mélangez pas une valeur mesurée avec une hypothèse. Le cas dégradé « rover immobilisé avec communications intermittentes » doit être traité séparément pour déterminer s’il réduit la marge ou invalide une donnée.
- Résultat
- La bonne réponse relie le résultat de « Marge_fonction = Capacité_restante - Besoin_min » à une décision opérationnelle. Sans données numériques imposées, il faut conserver le résultat sous forme symbolique ou utiliser des valeurs explicitement annoncées comme hypothèses. Le cas « rover immobilisé avec communications intermittentes » sert à décider si la conclusion reste robuste.
Exercice 8: Critères de transition mesurables
Résolvez le cas « Critères de transition mesurables » avec la relation « Temps_récup = Σ(t_isolement + t_réparation + t_test) ». Le but n’est pas seulement d’obtenir un nombre : vérifiez les unités, la plausibilité et la marge, puis expliquez la conduite à tenir dans cette situation : incident médical combiné à un retard logistique.
Corrigé — Exercice 8: Critères de transition mesurables
- Données du cas
- L’exercice porte sur « Critères de transition mesurables » et utilise la relation « Temps_récup = Σ(t_isolement + t_réparation + t_test) ». Les grandeurs doivent être définies avant calcul et leurs unités rendues compatibles. Le scénario de robustesse à tester est le suivant : incident médical combiné à un retard logistique.
- Raisonnement
- Commencez par expliquer ce que représente chaque terme de « Temps_récup = Σ(t_isolement + t_réparation + t_test) ». Vérifiez les unités avant toute substitution, puis interprétez le résultat dans le contexte de « Critères de transition mesurables ». Reprenez enfin la décision lorsque le scénario « incident médical combiné à un retard logistique » est imposé.
- Résultat
- On ne doit pas fabriquer de précision absente de l’énoncé. La réponse valide présente les données choisies, l’application de « Temps_récup = Σ(t_isolement + t_réparation + t_test) », l’unité et la marge, puis explique ce qui change sous « incident médical combiné à un retard logistique ». Si le cas dégradé casse l’hypothèse principale, la conclusion doit passer en attente ou être recalculée.
Mini-projet intégrateur et dossier de référence
Traiter trois scénarios multi-pannes complets. Pour chacun: chronologie, fonctions perdues, état choisi, ressources restantes, décisions, reconfiguration, critères de récupération et post-mortem.
« Exercice 8: Critères de transition mesurables » — hypothèses, budget, marges.
« Exercice 8: Critères de transition mesurables » — interfaces et causes communes.
« Exercice 8: Critères de transition mesurables » — calculs, limites, critères.
Repères du passage: inventaire
Repères du passage: sous-système · masse
Verification de maîtrise du module 57
- « Exercice 8: Critères de transition mesurables » — unités et ordre de grandeur.
- « Exercice 8: Critères de transition mesurables » — cas dégradé.
- « Exercice 8: Critères de transition mesurables » — marge décisionnelle.
- « Exercice 8: Critères de transition mesurables » — mesure de contrôle.
- Termes de contrôle: Vérification
Repères du passage: contrôle
Repères du passage: disponibilité · substitution
moyenne · ordre de grandeur · validation
Repères du passage: Mode dégradé · ECLSS
Repères du passage: autonomie
Repères du passage: cause commune
Repères du passage: chronologie
Termes. moyenne · ordre de grandeur · validation
7. Ressources de récupération
Réparer exige énergie, personnes, outils, pièces, temps et parfois atmosphère sûre. La planification de résilience réserve donc ces ressources. Utiliser toute la batterie pour maintenir une charge non essentielle peut supprimer la capacité de redémarrer une pompe critique quelques heures plus tard.
8. Retour progressif au nominal
Lorsque la cause est maîtrisée, les charges reviennent par étapes. Chaque étape possède un critère de stabilité. On surveille tension, température, pression, débit et consommation avant d’ajouter la fonction suivante. Le retour au nominal trop rapide peut recréer la cascade ou vider les réserves juste après la première récupération.
Approfondissement: scénarios au-delà de N+1
Le classique N+1 protège contre la perte d’un élément, pas nécessairement contre une panne de zone ou de ressource commune. Les exercices doivent donc inclure des scénarios comme « un générateur perdu + une boucle de refroidissement limitée + un technicien indisponible ». L’objectif est de révéler les dépendances que le calcul de redondance simple ne voit pas.
Approfondissement: dette de configuration après crise
Les contournements accumulés pendant une crise créent une configuration atypique: câbles temporaires, protections désactivées, pièces empruntées ailleurs. Cette dette doit être inventoriée et résorbée. Sinon la colonie peut revenir à une apparence nominale tout en ayant perdu plusieurs barrières invisibles.
9. Exemple calculé: énergie de récupération
Le refuge consomme 22 kW et la capacité disponible après panne est de 35 kW. Il reste donc 13 kW pour récupération. Une pompe de remise en service exige 9 kW pendant trois heures: elle est compatible, mais seulement 4 kW restent pour les autres charges temporaires. Si un atelier de 8 kW est démarré en même temps, la limite est dépassée. La séquence de récupération doit donc être planifiée énergétiquement.
Étude de cas calculée: combien de temps une batterie peut-elle combler un déficit critique?
HYPOTHÈSE PÉDAGOGIQUE — La charge critique vaut 42 kW. Après une panne multiple, le générateur survivant fournit 30 kW. La batterie possède 18 kWh nominaux mais 20 % doivent rester en réserve.
On note P_c la charge critique et P_g la puissance disponible, en kW; ΔP le déficit, en kW; E_n l’énergie nominale, en kWh; r la réserve, sans unité; E_u l’énergie utilisable; t le temps de pontage.
ΔP = P_c − P_g = 42 − 30 = 12 kW. E_u = 18 × (1 − 0,20) = 14,4 kWh. t = E_u ÷ ΔP = 14,4 ÷ 12 = 1,2 h = 72 min.
La batterie ne « résout » pas la multipanne: elle achète 72 minutes dans ce scénario simplifié pour délester, reconfigurer, réparer ou atteindre une configuration minimale sûre.
10. Exercice
Une colonie perd un des deux convertisseurs principaux puis détecte une fuite sur une boucle d’eau. Construire les trois premières actions, la configuration minimale sûre et l’ordre de retour des fonctions non vitales.
11. Solution raisonnée
La priorité est d’empêcher la cascade: stabiliser le réseau électrique, isoler la fuite, préserver eau et refuge, puis vérifier les capteurs. Les charges industrielles restent arrêtées. Une fois les réserves connues et la boucle stabilisée, les fonctions sont réintroduites par ordre de criticité avec contrôle de marge. Le diagnostic de la cause commune vient avant le redémarrage du second équipement si elle pourrait aussi l’endommager.
12. Mini-projet
Construire un exercice multi-pannes de six heures impliquant énergie, ECLSS, mobilité et communication. Définir événements injectés, informations disponibles, décisions attendues, critères de réussite et données à conserver pour le débriefing.

Résilience multipannes : survivre à la seconde défaillance plutôt qu’à la première seulement
La redondance n’est pas une garantie si plusieurs équipements partagent alimentation, refroidissement, logiciel, environnement, maintenance ou erreur de conception. Après une anomalie, l’équipe doit reconstruire les dépendances réelles et séparer observations, hypothèses et actions.
La cause commune change la valeur d’une redondance
Deux voies prétendument indépendantes peuvent être perdues ensemble par un facteur partagé. Le modèle pédagogique ci-dessous sépare une part de défaillance commune et une part indépendante.
La récupération avance par portes de preuve
On restaure d’abord la fonction critique minimale, on observe les mesures attendues puis on réintroduit progressivement les branches et les charges. Chaque étape possède un critère de succès et un critère d’abandon.
La saturation humaine peut devenir la prochaine cause commune
Plusieurs alarmes peuvent exiger les mêmes spécialistes. Les plans de résilience doivent prévoir doublures, passations écrites et limites au nombre d’actions manuelles simultanées suivies par une seule personne.
La dette de configuration survit à la crise
Cavaliers temporaires, contournements logiciels, capteurs isolés et réseaux croisés doivent être consignés en temps réel. Le retour à la normale n’est pas terminé tant que l’état physique et la documentation ne coïncident pas.
Probabilité pédagogique de perte de deux voies avec cause commune
- Référence technique — modèle bêta des causes communes
- La forme retenue est P_perte ≈ βp + [(1−β)p]² = βp + (1−β)²p². Elle suit la décomposition du modèle bêta NASA où λ_C = βλ_T et λ_I = (1−β)λ_T ; pour de faibles probabilités et deux voies identiques, le terme indépendant est donc d’ordre [(1−β)p]². Référence : NASA/SP-2011-3421, §7.4 « Modeling Common Cause Failures ». Cette convention suppose que p conserve la même définition dans les deux termes.
- Question concrète
- Pourquoi deux équipements redondants protègent-ils beaucoup moins bien lorsqu’une partie du risque peut les faire tomber ensemble ?
- Intuition sans symboles
- La partie commune du risque peut supprimer les deux voies d’un seul coup ; seule la partie réellement indépendante bénéficie du fait qu’il faudrait deux pannes séparées.
- Lecture à voix haute
- « Probabilité de perte environ égale bêta multiplié par p, plus un moins bêta au carré multiplié par p au carré. »
- Symboles, prononciation et sens
- p : probabilité pédagogique de défaillance d’une voie sur l’intervalle choisi ; β, « bêta » : fraction attribuée aux causes communes dans cette convention simplifiée ; P_perte : probabilité approximative de perdre la fonction.
- Unités
- Toutes les grandeurs sont des probabilités sans unité et doivent porter sur le même intervalle et les mêmes hypothèses.
- Origine et statut des valeurs
- β et p sont ici des hypothèses pédagogiques. Un vrai modèle bêta exige des données de fiabilité et une définition rigoureuse des événements communs.
- Pourquoi ces opérations
- Le terme βp représente la contribution commune qui peut vaincre les deux voies d’un seul événement. Le terme indépendant est d’ordre p² parce qu’il faut deux pannes séparées.
- Exemple construit — modèle bêta pédagogique
- p = 0,02 ; β = 0,10.
- Substitution et calcul
- Terme commun : 0,10×0,02 = 0,002. Terme indépendant : 0,90²×0,02² = 0,81×0,0004 = 0,000324. Total ≈ 0,002324 = 0,2324 %.
- Estimation mentale
- Le terme commun vaut déjà deux millièmes ; p² ne vaut que quatre dix-millièmes avant facteurs. Le risque commun domine donc le résultat.
- Contrôle indépendant
- Avec β = 0, la formule FR redevient p² = 0,0004. Cela vérifie que le bénéfice de l’indépendance réapparaît lorsque la cause commune disparaît.
- Interprétation
- Dupliquer deux boîtiers tout en conservant un bus électrique, un logiciel ou un refroidissement commun peut offrir beaucoup moins de résilience que le nombre d’équipements ne le suggère.
- Sensibilité
- Plus β augmente, plus la redondance perd son avantage. Avec p = 0,02 et β = 0,5, le terme commun vaut déjà 1 %.
- Hypothèses et domaine de validité
- Deux voies identiques, faibles probabilités sur le même intervalle et modèle bêta pédagogique. p représente la probabilité totale approximative de défaillance d’une voie sur cet intervalle ; β est la fraction commune du taux/probabilité total. La forme ne remplace pas une PRA complète.
- Limites du modèle
- Ce modèle compact ne remplace pas un arbre de défaillance, une analyse de causes communes ni une étude de réparabilité.
- Ce que le résultat ne prouve pas
- Une petite probabilité numérique ne prouve pas l’acceptabilité : gravité, détectabilité, temps de réparation et incertitude comptent aussi.
- Erreur classique
- Multiplier aveuglément deux probabilités de panne comme si les voies étaient indépendantes alors qu’elles partagent des ressources.
- Cas dégradé
- Si les deux voies dépendent d’une même vanne, d’un même bus ou d’une même image logicielle, l’hypothèse d’indépendance doit être rejetée.
- Décision de mission
- Avant de créditer une redondance, démontrer les indépendances physiques, fonctionnelles et logicielles qui la rendent réelle.
Exercice — trois alarmes ne prouvent pas trois pannes indépendantes
La pression cabine baisse, un capteur contredit les deux autres et un ventilateur s’arrête. Décrivez l’ordre du diagnostic.
Solution raisonnée. Solution attendue : préserver les observations, chercher une dépendance commune électrique ou données pour le capteur et le ventilateur, puis tester séparément l’intégrité de l’enveloppe. Le nombre d’alarmes n’est pas le nombre de causes.
Pour relier cet atelier aux références déjà utilisées par le module, consulter NASA — Systems Engineering Handbook et NASA — Reliability and Maintainability Standard.
Sources primaires et passerelles
- NASA — Systems Engineering Handbook
- NASA — Reliability and Maintainability Standard
- NASA JSC — Spaceflight Operations
Repères lexicaux du module. traçabilité
