 ##  [Analyse d'Arbre de Défaillance (FTA)](/fr/node/64856) 

 Définition

Une méthode déductive descendante qui représente, par une structure arborescente de portes logiques (ET, OU, etc.), les combinaisons logiques de défaillances de composants, d'erreurs humaines et d'événements externes afin d'identifier les causes premières et les combinaisons minimales d'événements élémentaires pouvant produire un événement supérieur indésirable (défaillance système).

 

 

 

 

 

 





## Principe

Principe

Une défaillance au niveau système peut s'exprimer comme une fonction logique d'événements de niveau inférieur ; en décomposant l'événement supérieur en événements élémentaires reliés par des portes logiques, on identifie des jeux minimaux (cut sets) dont la réalisation suffit au top event, ce qui permet de prioriser les mesures correctives.

 

 

 

 

 





## Démonstration

Démonstration

Situation : La défaillance d'un verrouillage de sécurité (top event) est définie pour un réacteur chimique : le verrouillage doit couper l'alimentation en matière première lorsque des conditions dangereuses sont détectées. Reconnaissance : Les ingénieurs construisent un arbre de défaillance descendant. Le nœud supérieur est exprimé explicitement par une fonction booléenne claire : Top_Event = (Capteur1 ET Capteur2) OU Override_Maintenance OU (Perte_Alimentation ET Vanne_Bloquée). Ici les deux capteurs forment une voie redondante (réalisation conjointe nécessaire), l'intervention de maintenance non autorisée est une voie distincte, et la perte d'alimentation conjuguée à la défaillance d'une vanne constitue une troisième voie. Les parenthèses précisent l'ordre logique et évitent toute ambiguïté d'associativité. Action : L'analyste dérive les jeux minimaux (minimal cut sets) à partir de la structure booléenne : {Capteur1, Capteur2}, {Override_Maintenance}, {Perte_Alimentation, Vanne_Bloquée}. Chaque jeu minimal est une combinaison d'événements élémentaires dont la réalisation suffit à provoquer le top event et qui ne peut être réduite sans perdre cette propriété. L'équipe évalue qualitativement et quantitativement chaque jeu : historique de maintenance, taux de panne des capteurs, fréquence des coupures d'alimentation, et état des actionneurs de vanne. Conséquence : Les mesures de réduction du risque sont mappées causalement sur les jeux minimaux identifiés — par exemple : installer une alimentation sans coupure et une surveillance redondante d'alimentation (réduit la probabilité du terme Perte_Alimentation), remplacer et doter les actionneurs de vannes de diagnostics de position et d'étanchéité (réduit Vanne_Bloquée), appliquer une procédure d'autorisation à deux personnes et une verrous matériels pour les interventions de maintenance (élimine ou rend très improbable Override_Maintenance), et introduire diversité et diagnostics en ligne pour les capteurs (réduit la probabilité conjointe Capteur1 ET Capteur2). Après mise en œuvre, les réévaluations qualitatives/quantitatives montrent une réduction de la contribution de chaque jeu minimal à la probabilité du top event, démontrant comment l'FTA traduit un événement supérieur spécifié en actions de mitigation causalement traçables.

 

 

 

 

## Mauvaise application

Mauvaise application

Prendre l'arbre de défaillance pour exhaustif plutôt que pour un modèle — par exemple conclure que l'absence d'un jeu minimal implique l'impossibilité de l'événement supérieur — est une erreur. L'erreur sémantique est d'assimiler la structure modélisée à une couverture complète du réel ; les arbres dépendent des événements élémentaires et des hypothèses incluses.

 

 

 

 

 





## Conséquence

Conséquence

Bien utilisé, le FTA clarifie les chaînes causales, permet d'obtenir des bornes probabilistes (si des taux sont disponibles) et oriente la redondance et la maintenance. Mal utilisé, il peut générer un faux sentiment de sûreté si des modes de défaillance critiques, des dépendances ou des défaillances à cause commune sont omis ou si l'indépendance supposée est injustifiée.

 

 

 

 

## Inversion

Inversion

La structure booléenne descendante est moins adaptée lorsque les défaillances résultent d'interactions complexes non représentables par des portes logiques statiques (p.ex. dynamique dépendante d'état, logique logicielle non décomposable en événements élémentaires indépendants) ou lorsque les dépendances dominent ; dans ces cas, il faut recourir à des arbres dynamiques, des modèles de Markov ou des simulations.

 

 

 

 

 





## Limite

Limite

Clairement dans : Analyse de systèmes matériels de sécurité où les défaillances de composants et les relations logiques simples prédominent. Cas limite : Systèmes comportant du logiciel de commande et des interactions temporelles — un FTA peut représenter les relations structurelles mais omettre le comportement dépendant du temps sans extensions. Clairement hors : Défaillances sociotechniques émergentes principalement liées à des processus organisationnels et des conditions latentes qui ne se décomposent pas en événements binaires élémentaires.

 

 

 

 

 





## Tension sémantique

Tension sémantique

Complétude du Modèle ↔ Traçabilité Analytique : inclure davantage d'événements et de dépendances augmente le réalisme mais rend l'analyse plus lourde ; des hypothèses simplificatrices (indépendance, états binaires) facilitent l'analyse mais risquent d'exclure des causes communes ou des comportements dynamiques critiques.

 

 

 

 

 





## Synthèse

Synthèse

Le FTA traduit rigoureusement un résultat indésirable en causes logiques minimales ; sa pertinence dépend de la fidélité des événements inclus, du traitement des dépendances et de la reconnaissance des moments où des représentations plus dynamiques ou probabilistes sont nécessaires. Considérez le FTA comme un modèle d'aide à la décision, non comme une preuve d'impossibilité.