Module 3 / 5 · Sommaire complet de la formation
Domaines d'application de la FMECA
Aérospatial, défense, nucléaire, médical, automobile : chaque secteur a ses propres exigences normatives et ses pratiques spécifiques de la FMECA.
Ce que vous allez apprendre
- Comment l'aérospatial civil intègre la FMECA dans son processus de certification (ARP4761, DO-178C)
- Les spécificités contractuelles de la FMECA dans le domaine de la défense (MIL-STD-1629A, RAMS)
- Le rôle de la FMECA dans la sûreté nucléaire (PSA, FTA, exigences de l'ASNR et de la NRC)
- La gestion des risques dispositifs médicaux avec ISO 14971 et FMECA
- Le cadre automobile IATF 16949 et le FMEA Handbook AIAG-VDA 2019
L'aviation civile est l'un des secteurs où la FMECA est la plus rigoureusement codifiée. Trois normes SAE/RTCA structurent l'intégralité du processus de certification de sécurité.
ARP4754A
Guidelines for Development of Civil Aircraft and Systems
Définit le processus de développement systèmes pour les aéronefs civils. Elle introduit les niveaux DAL (Development Assurance Level) A à E, dérivés des analyses de sécurité.
ARP4761
Guidelines and Methods for Conducting the Safety Assessment Process
Norme principale de safety assessment. Elle décrit les méthodes FHA (Functional Hazard Assessment), PASA, SSA, CCA, FTA et FMEA/FMECA comme outils complémentaires et obligatoires.
DO-178C
Software Considerations in Airborne Systems
Applicable au logiciel embarqué. Le niveau logiciel (A à E) est déterminé par la gravité des effets de panne du système — donc par la FMEA/FMECA hardware.
Processus de certification — Place de la FMECA
| Étape | Méthode | Objectif | Lien FMECA |
|---|---|---|---|
| 1. FHA | Functional Hazard Assessment | Identifier les conditions dangereuses fonctionnelles | Définit les classes de sévérité des conditions de défaillance |
| 2. PASA | Preliminary Aircraft Safety Assessment | Allouer les objectifs de fiabilité aux systèmes | Cible les λ à atteindre par système |
| 3. FMEA/FMECA | FMEA puis FMECA (ARP4761) | Analyser les modes de défaillance composant par composant | Cœur de l'analyse — Cm calculé ici |
| 4. FTA | Fault Tree Analysis | Vérifier que les combinaisons de défaillances restent dans les objectifs | Alimentée par les données FMECA (λ, modes) |
| 5. SSA | System Safety Assessment | Prouver que les exigences de sécurité sont satisfaites | Synthèse FMEA + FTA + CCA |
Particularité : FMEA logicielle vs FMEA matérielle
L'ARP4761 distingue explicitement la FMEA hardware (modes de défaillance physiques, taux de panne mesurables) et la FMEA fonctionnelle (comportements incorrects du système indépendamment de la cause). DO-178C impose en plus une analyse des software failure modes pour les fonctions de niveau DAL A/B.
Dans le secteur de la défense, la FMECA n'est pas une démarche volontaire : elle est contractuellement exigée par les autorités d'acquisition (le DoD américain, la DGA en France, le MoD au Royaume-Uni). La MIL-STD-1629A a certes été annulée en 1998, mais un contrat peut toujours y faire référence : c'est alors le contrat qui la rend applicable.
Exigences contractuelles DoD
- La FMECA est généralement listée dans le Statement of Work (SOW) comme livrable obligatoire
- Le format suit les 5 tasks de la MIL-STD-1629A : 101 FMEA, 102 Criticality Analysis, 103 maintenabilité, 104 DMEA, 105 plan de FMECA
- La Criticality Analysis (Task 102) est toujours requise pour les systèmes de niveau Catégorie I et II
- Les taux de défaillance proviennent de la source désignée au contrat — la MIL-STD-1629A retient le MIL-HDBK-217 comme source primaire pour l'électronique
- Les worksheets FMEA et CA font partie des CDRLs (Contract Data Requirements Lists)
RAMS — Reliability, Availability, Maintainability, Safety
La FMECA s'inscrit dans la discipline RAMS, qui regroupe :
- Reliability (R) : MTBF, taux de panne λ — alimenté par la FMECA
- Availability (A) : MTBF/(MTBF+MTTR) — dépend des résultats FMECA
- Maintainability (M) : MTTR, analyse du niveau de réparation (LORA) — alimentée par la task 103 de la MIL-STD-1629A
- Safety (S) : identification des modes critiques Cat I/II — cœur de la FMECA défense
Types de systèmes concernés et enjeux
Fiabilité arme + sécurité non-initiation intempestive
FMECA chaîne propulsion + systèmes protection équipage
Disponibilité critique, FMECA sur équipements radio & radar
FMECA propulsion nucléaire, systèmes de survie
Le nucléaire est peut-être le domaine où les analyses de sûreté sont les plus formalisées et réglementées. La FMECA s'y inscrit dans un cadre probabiliste global appelé PSA (Probabilistic Safety Assessment), aussi désigné PRA (Probabilistic Risk Assessment) aux États-Unis.
Autorités de sûreté
- ASNR (Autorité de sûreté nucléaire et de radioprotection) — France : contrôle les installations nucléaires de base et porte l'expertise technique. Créée par la loi n° 2024-450 du 21 mai 2024, elle a pris ses fonctions le 1er janvier 2025 en fusionnant l'ASN et l'IRSN
- NRC (Nuclear Regulatory Commission) — USA : impose le PSA pour les nouvelles centrales (10 CFR 50, Appendix A & B)
- IAEA — International Atomic Energy Agency : publie les Safety Standards Series (SSG, SSR) qui recommandent le PSA de niveau 1/2/3
Niveaux PSA
- Niveau 1 : probabilité de fusion du cœur (core damage frequency — CDF)
- Niveau 2 : probabilité de rejet de radioactivité hors confinement
- Niveau 3 : conséquences radiologiques sur la population
Place de la FMEA/FMECA dans le PSA
| Méthode | Rôle dans le PSA |
|---|---|
| FMEA | Identifier les modes de défaillance des composants des systèmes de sauvegarde (refroidissement, confinement) |
| FTA | Combiner les probabilités de défaillance pour estimer la CDF — alimentée par les FMEA |
| Event Tree | Séquences accidentelles post-initiateur |
| CCF Analysis | Common Cause Failures — interaction avec FMEA (modes communs) |
Normes applicables
La norme ISO 14971 est la référence internationale pour la gestion des risques des dispositifs médicaux. Elle est obligatoire pour l'obtention du marquage CE (MDR 2017/745 en Europe) et de l'autorisation FDA aux États-Unis. La FMEA y joue un rôle central.
Processus ISO 14971 — Étapes
- Contexte et utilisation prévue : définir le patient cible, l'environnement d'utilisation, les utilisateurs
- Identification des dangers : dangers biologiques, mécaniques, électriques, thermiques, radiations — la FMEA aide à identifier les modes de défaillance sources de dangers
- Estimation du risque : Probabilité × Gravité (P×G, sans détectabilité — différent de l'IPR AIAG-VDA)
- Évaluation du risque : acceptable / As Low As Reasonably Practicable (ALARP)
- Mesures de maîtrise : conception → protection → information (hiérarchie)
- Risque résiduel et rapport bénéfice/risque
- Surveillance post-commercialisation (PMS) : mise à jour continue du dossier de gestion des risques
FMEA dans ISO 14971
La FMEA n'est pas nommément imposée par ISO 14971, mais elle est reconnue comme technique préférée dans IEC 60812 et ISO/TR 24971:2020 (guide d'application ISO 14971).
Particularités médical :
- Pas de D (détectabilité) dans le calcul de risque — uniquement P×G
- La gravité intègre le patient ET l'opérateur
- L'analyse couvre le cycle de vie complet (conception, fabrication, utilisation, maintenance, fin de vie)
- Le dossier de risques doit être mis à jour à chaque modification
Exemple : pompe à insuline — extrait FMEA
| Composant | Mode de défaillance | Effet sur le patient | Gravité (1-5) | Probabilité (1-5) | R = P×G | Mesure de maîtrise |
|---|---|---|---|---|---|---|
| Moteur doseur | Blocage mécanique | Sous-dosage insuline → hyperglycémie sévère | 5 | 2 | 10 | Alarme détection débit + test automatique au démarrage |
| Réservoir | Fuite interne | Surdosage → hypoglycémie | 5 | 1 | 5 | Test d'intégrité réservoir, capteur de pression |
| Pile/Batterie | Décharge complète | Arrêt de la délivrance | 3 | 3 | 9 | Alarme batterie faible à 20%, batterie de secours |
L'automobile est le secteur qui a le plus formalisé et standardisé la DFMEA (Design FMEA) et la PFMEA (Process FMEA) à travers la collaboration AIAG (American) et VDA (Allemand). La version 2019 du FMEA Handbook représente une rupture majeure avec les éditions précédentes.
IATF 16949:2016
Référentiel de système de management de la qualité de l'industrie automobile, bâti sur l'ISO 9001. Il exige DFMEA et PFMEA parmi les données de sortie de la conception, pour tout nouveau produit comme pour toute modification substantielle.
- Clause 8.3.5.1 (Design and development outputs — supplemental) : la DFMEA fait partie des données de sortie de la conception produit
- Clause 8.3.5.2 : la PFMEA fait partie des données de sortie de la conception du processus de fabrication ; la clause 8.5.1.1 impose sa cohérence avec le plan de surveillance
- Les FMEA sont des documents vivants revus à chaque changement
- Liés aux plans de surveillance (Control Plan)
AIAG-VDA FMEA Handbook 2019
Première édition harmonisée entre l'AIAG (États-Unis) et le VDA (Allemagne), publiée en juin 2019. Elle succède au manuel AIAG FMEA 4e édition (2008) et au volume 4 du VDA, sans les annuler formellement : certains constructeurs continuent d'exiger l'ancien manuel.
Nouveautés majeures :
- Approche 7 étapes (vs analyse directe avant)
- Action Priority (AP) H/M/L remplace le seuil IPR fixe
- Structure en 3 colonnes : Structure, Function, Failure
- Customer Specifics : chaque constructeur publie ses propres exigences additionnelles (CSR), qui précisent notamment quel référentiel FMEA il attend
- L'IPR n'est plus le critère de décision (il peut rester un indicateur de suivi)
Action Priority (AP) AIAG-VDA 2019 — Rappel
| AP | Signification | Action requise | Priorité G (DFMEA) |
|---|---|---|---|
| H | High — priorité absolue | Action immédiate obligatoire, escalade management requise | Gravité 9 ou 10 : la priorité haute n'est pas abaissée par O ni par D |
| M | Medium — action nécessaire | Plan d'action à définir avec délai et responsable | Combinaisons intermédiaires de gravité, occurrence et détectabilité |
| L | Low — à évaluer | Documenter la décision (améliorer ou accepter) | Gravité modérée avec occurrence et détectabilité favorables |
APQP & PPAP
La DFMEA et la PFMEA s'inscrivent dans l'APQP (Advanced Product Quality Planning) — 5 phases de développement — et sont des livrables obligatoires du PPAP (Production Part Approval Process) requis par les constructeurs OEM.
Fonctionnalités SOTIF & ISO 26262
ISO 26262 (sécurité fonctionnelle automobile) et ISO 21448 SOTIF (Safety Of The Intended Functionality, pour les systèmes ADAS) exigent des analyses FMEA spécialisées pour les systèmes électriques/électroniques embarqués.
| Secteur | Norme principale | Type FMEA/FMECA | Prioritisation | Source λ | Particularités |
|---|---|---|---|---|---|
| Aérospatial civil | ARP4761 (SAE) | FMEA + FMECA fonctionnelle | Classes de sévérité + objectifs probabilistes (jusqu'à 10⁻⁹/h) | MIL-HDBK-217, FIDES | Obligatoire EASA/FAA, couplée FTA, DAL logiciel |
| Défense | MIL-STD-1629A (DoD) | FMECA complète (5 Tasks) | Cat I à IV + Cm | MIL-HDBK-217, OREDA | Contractuelle, DMEA (task 104), RAMS |
| Nucléaire | IEC 61513, IEC 60812, RG 1.200 (NRC) | FMEA composant + PSA | CDF probabiliste (10⁻⁴ à 10⁻⁶/an) | NUREG/CR-6928, T-Book, OPDE | PSA niveaux 1/2/3, CCF, FTA obligatoire |
| Médical | ISO 14971, IEC 60812 | FMEA (pas de D, P×G) | Matrice de risque P×G, ALARP | Données terrain, PMS | Marquage CE (MDR), FDA, cycle de vie complet, pas d'IPR |
| Automobile | AIAG-VDA 2019, IATF 16949 | DFMEA + PFMEA | Action Priority H/M/L (pas d'IPR seul) | Historiques terrain, SPC, Cpk | 7 étapes, APQP/PPAP, exigences spécifiques client, ISO 26262 |
| Électronique | IEC 60812, IEC 61508 | FMEDA (FMEA + diagnostic) | SIL (Safety Integrity Level) | IEC 62380, FIDES, MIL-HDBK-217 | FMEDA (diagnostic coverage), safe vs dangerous failures |
| Ferroviaire | EN 50126 (RAMS), EN 50128 | FMEA système + logiciel | SIL (0 à 4), THR (Tolerable Hazard Rate) | IEC 62380, OREDA | RAMS spécifique, certification CENELEC, Common Safety Method (CSM) |
Malgré la diversité des normes, plusieurs principes fondamentaux convergent dans tous les secteurs :
Analyse fonctionnelle d'abord
Tous les secteurs demandent de partir des fonctions du système avant d'analyser les composants. IEC 60812:2018 a généralisé cette approche fonctionnelle héritée de l'aérospatiale.
Document vivant
La FMEA/FMECA n'est jamais un document statique. Toutes les normes exigent une mise à jour systématique en cas de modification de conception, retour terrain, ou changement de contexte d'utilisation.
Couplage avec d'autres méthodes
La FMEA seule est insuffisante dans tous les secteurs critiques. Elle est systématiquement couplée à la FTA (déductive) pour valider les objectifs probabilistes ou les exigences de sécurité.
1. Dans l'aérospatial civil, quelle norme décrit les méthodes de safety assessment (FHA, PASA, FMEA, FTA) pour la certification des aéronefs ?
2. La norme ISO 14971 (dispositifs médicaux) calcule le risque comme :
3. Dans le secteur automobile, qu'est-ce que l'Action Priority (AP) H/M/L introduit par l'AIAG-VDA 2019 remplace principalement ?
Sources et références
- SAE ARP4754A et ARP4761 — développement et évaluation de la sécurité des systèmes aéronautiques civils
- MIL-STD-1629A (1980) — tasks 101 à 105
- IEC 61513 (contrôle-commande des centrales nucléaires) et IEC 61508 (sécurité fonctionnelle)
- ISO 14971:2019 et règlement (UE) 2017/745 relatif aux dispositifs médicaux
- IATF 16949:2016, clauses 8.3.5.1, 8.3.5.2 et 8.5.1.1 ; manuel FMEA AIAG & VDA (2019)
Sommaire AMDEC/RCM
Contenu relu par le Pôle Sectoriel & Industrie · Politique éditoriale