Project

General

Profile

Canevas 4 — Dossier des modes de fonctionnement » History » Version 7

Redmine Admin, 06/19/2026 02:45 AM

1 1 Redmine Admin
# Canevas 4 — Dossier des modes de fonctionnement
2
3
## 1. Objet du document
4
5
### 1.1 Finalité du dossier des modes de fonctionnement
6
7
Cette partie précise l’objectif du document.
8
9
Le dossier des modes de fonctionnement décrit les différents états dans lesquels le système peut se trouver au cours de sa vie opérationnelle : arrêt, démarrage, initialisation, fonctionnement nominal, maintenance, diagnostic, mode dégradé, mode secours, mise à jour, arrêt contrôlé, arrêt d’urgence, etc.
10
11
Il précise, pour chaque mode, les fonctions actives, les fonctions inhibées, les conditions d’entrée, les conditions de sortie, les événements déclencheurs, les alarmes associées, les actions autorisées et les comportements attendus.
12
13
Ce document est essentiel pour les systèmes comportant du hardware, du software embarqué, une infrastructure serveur, des communications réseau et des interactions opérateur. Il permet d’éviter les ambiguïtés sur le comportement du système dans les cas non nominaux.
14
15
**Exemple :**
16
17
> Le présent document a pour objectif de décrire les modes de fonctionnement du système, les transitions entre modes, les conditions d’entrée et de sortie de chaque mode, ainsi que le comportement attendu en fonctionnement nominal, dégradé, maintenance, secours et arrêt.
18
19
### 1.2 Positionnement dans le cycle en V
20
21
Cette partie situe le dossier des modes dans le cycle en V.
22
23
Le dossier des modes est issu de la spécification globale. Il alimente les spécifications détaillées, la conception logicielle, la conception hardware, les procédures de test d’intégration et le dossier de validation.
24
25
Il est particulièrement important pour préparer :
26
27
```text
28
- les machines d’états du logiciel embarqué ;
29
- les séquences de démarrage et d’arrêt ;
30
- les comportements en cas de défaut ;
31
- les modes dégradés ;
32
- les tests d’intégration hardware/software ;
33
- les scénarios de validation client ;
34
- les procédures de maintenance et diagnostic.
35
```
36
37
Dans le cycle en V, ce document est vérifié par les tests d’intégration, les tests système et les scénarios de validation associés aux modes nominaux et dégradés.
38
39
```text
40
Spécification globale
41
42
Dossier des modes de fonctionnement
43
44
Spécifications détaillées
45
46
Conception software / hardware / infrastructure
47
48
Réalisation
49
50
Tests unitaires
51
52
Tests d’intégration
53
54
Tests système
55
56
Validation des modes nominaux et dégradés
57
```
58
59
### 1.3 Différence avec la spécification globale
60
61
Cette partie précise la différence entre la spécification globale et le dossier des modes.
62
63
La spécification globale identifie les modes principaux et formule les exigences générales. Le dossier des modes décrit précisément le comportement attendu dans chaque mode.
64
65
**Exemple :**
66
67
```text
68
Spécification globale :
69
Le système doit fonctionner en mode dégradé en cas de perte de communication avec le serveur.
70
71
Dossier des modes :
72
Le mode dégradé communication est activé lorsque le système ne reçoit plus d’acquittement serveur pendant plus de 120 secondes.
73
Dans ce mode, l’acquisition locale reste active, les données sont stockées localement, une alarme est affichée à l’opérateur, les commandes distantes sont interdites et la resynchronisation est déclenchée automatiquement au retour de la communication.
74
```
75
76
### 1.4 Différence avec la conception détaillée
77
78
Cette partie précise que le dossier des modes ne décrit pas encore nécessairement la solution logicielle interne.
79
80
Le dossier des modes décrit le comportement attendu du système. La conception détaillée expliquera ensuite comment ce comportement est réalisé techniquement : machine d’états, modules logiciels, flags internes, timers, files d’événements, tables de transitions, services de communication, etc.
81
82
**Exemple :**
83
84
```text
85
Dossier des modes :
86
Le système doit passer en mode maintenance lorsqu’un utilisateur habilité en fait la demande et qu’aucune commande critique n’est en cours.
87
88
Conception détaillée :
89
La transition NOMINAL → MAINTENANCE est gérée par le module ModeManager.
90
Elle nécessite le droit ROLE_MAINTENANCE, l’état CommandManager.IDLE et la confirmation utilisateur.
91
```
92
93
### 1.5 Responsabilité de rédaction et d’approbation
94
95
Cette partie précise qui rédige, relit et approuve le document.
96
97
Le dossier des modes est généralement rédigé par l’ingénieur système ou le responsable fonctionnel, avec contribution des responsables logiciel embarqué, hardware, infrastructure, sécurité, maintenance et validation.
98
99
**Exemple :**
100
101
```text
102 2 Redmine Admin
Rédaction    : ingénieur système / responsable fonctionnel
103 1 Redmine Admin
Contribution : logiciel embarqué, hardware, infrastructure, maintenance, validation, cybersécurité
104 2 Redmine Admin
Relecture    : chef de projet technique, qualité, responsable tests
105
Approbation  : fournisseur et client si le document est contractuel ou critique pour la recette
106 1 Redmine Admin
```
107
108
---
109
110
## 2. Références et documents applicables
111
112
### 2.1 Documents d’entrée
113
114
Cette partie liste les documents utilisés pour établir les modes de fonctionnement.
115
116
**Exemples :**
117
118
```text
119
- Cahier des charges / expression du besoin
120
- Dossier de validation client
121
- Spécification globale / spécification système
122
- Analyse de risques préliminaire
123
- Architecture système préliminaire
124
- Contraintes d’exploitation
125
- Contraintes de maintenance
126
- Contraintes de sécurité et sûreté
127
- Contraintes cybersécurité
128
- Documentation des équipements tiers
129
```
130
131
### 2.2 Documents applicables
132
133
Cette partie liste les documents que le dossier des modes doit respecter.
134
135
**Exemples :**
136
137
```text
138
- Référentiel qualité projet
139
- Normes de sécurité applicables
140
- Procédures client d’exploitation
141
- Procédures client de maintenance
142
- Exigences réglementaires
143
- Exigences contractuelles
144
- Référentiel de codification des alarmes
145
```
146
147
### 2.3 Documents produits à partir de ce dossier
148
149
Cette partie liste les documents qui utiliseront le dossier des modes comme entrée.
150
151
**Exemples :**
152
153
```text
154
- Spécification détaillée logiciel embarqué
155
- Spécification détaillée interface opérateur
156
- Spécification détaillée serveur
157
- Architecture système
158
- Conception logicielle détaillée
159
- Plan de vérification
160
- Procédures de tests d’intégration
161
- Procédures de tests système
162
- Dossier de validation client
163
- Manuel utilisateur
164
- Manuel maintenance
165
```
166
167
### 2.4 Gestion des versions
168
169
Cette partie précise que toute modification d’un mode peut avoir un impact important.
170
171
Une modification dans les modes de fonctionnement peut entraîner des changements dans les spécifications détaillées, la conception, les tests et la validation. Elle doit donc être gérée sous configuration.
172
173
**Exemple :**
174
175
> Toute modification d’une condition de transition entre modes doit faire l’objet d’une analyse d’impact sur la conception logicielle, les procédures de tests d’intégration, les scénarios de validation et les procédures de maintenance.
176
177
---
178
179
## 3. Définitions, acronymes et conventions
180
181
### 3.1 Définitions
182
183
Cette partie définit les termes utilisés pour décrire les modes.
184
185
**Exemples :**
186
187
```text
188
Mode :
189
État stable ou transitoire du système dans lequel un ensemble défini de fonctions est actif, inhibé ou modifié.
190
191
Mode nominal :
192
Mode dans lequel le système remplit l’ensemble de ses fonctions principales dans des conditions normales.
193
194
Mode dégradé :
195
Mode dans lequel le système conserve une partie de ses fonctions malgré la perte, la défaillance ou l’indisponibilité d’une ressource.
196
197
Mode secours :
198
Mode destiné à maintenir ou atteindre un état sûr lorsque les conditions nominales ne sont plus garanties.
199
200
Transition :
201
Passage d’un mode à un autre à la suite d’un événement, d’une condition ou d’une commande.
202
203
État sûr :
204
État dans lequel le système ne présente pas de risque inacceptable pour les personnes, les biens, l’environnement ou les données critiques.
205
```
206
207
### 3.2 Acronymes
208
209
Cette partie liste les acronymes utilisés.
210
211
**Exemples :**
212
213
```text
214
IHM : Interface Homme-Machine
215
API : Application Programming Interface
216
BMS : Battery Management System
217
SAS : Zone ou serveur d’échange contrôlé
218
VPN : Virtual Private Network
219
CEM : Compatibilité électromagnétique
220
```
221
222
### 3.3 Convention d’identification des modes
223
224
Cette partie définit la codification des modes.
225
226
**Exemple :**
227
228
```text
229 3 Redmine Admin
MOD-ARRET-001    : mode arrêt
230
MOD-DEM-001      : mode démarrage
231
MOD-INIT-001     : mode initialisation
232
MOD-NOM-001      : mode nominal
233
MOD-MAINT-001    : mode maintenance
234
MOD-DIAG-001     : mode diagnostic
235
MOD-DEG-COM-001  : mode dégradé communication
236 1 Redmine Admin
MOD-DEG-CAPT-001 : mode dégradé capteur
237 3 Redmine Admin
MOD-SECOURS-001  : mode secours
238
MOD-MAJ-001      : mode mise à jour
239
MOD-AU-001       : mode arrêt d’urgence
240 1 Redmine Admin
```
241
242
### 3.4 Convention d’identification des transitions
243
244
Cette partie définit la codification des transitions.
245
246
**Exemple :**
247
248
```text
249
TR-001 : arrêt vers démarrage
250
TR-002 : démarrage vers initialisation
251
TR-003 : initialisation vers nominal
252
TR-004 : nominal vers dégradé communication
253
TR-005 : dégradé communication vers nominal
254
TR-006 : nominal vers maintenance
255
TR-007 : maintenance vers nominal
256
TR-008 : nominal vers arrêt contrôlé
257
TR-009 : tout mode vers arrêt d’urgence
258
```
259
260
### 3.5 Convention de description d’un mode
261
262
Cette partie précise le format utilisé pour décrire chaque mode.
263
264
Chaque mode devrait être décrit selon une structure constante :
265
266
```text
267
- identifiant du mode ;
268
- nom du mode ;
269
- objectif ;
270
- conditions d’entrée ;
271
- conditions de sortie ;
272
- fonctions actives ;
273
- fonctions inhibées ;
274
- actions autorisées ;
275
- actions interdites ;
276
- alarmes associées ;
277
- données enregistrées ;
278
- comportement des interfaces ;
279
- conditions de retour au nominal ;
280
- tests associés.
281
```
282
283
---
284
285
## 4. Vue générale des modes de fonctionnement
286
287
### 4.1 Liste générale des modes
288
289
Cette partie liste tous les modes identifiés pour le système.
290
291
**Exemple :**
292
293
```text
294 4 Redmine Admin
MOD-ARRET-001      : mode arrêt
295
MOD-DEM-001        : mode démarrage
296
MOD-INIT-001       : mode initialisation
297
MOD-NOM-001        : mode nominal
298
MOD-MAINT-001      : mode maintenance
299
MOD-DIAG-001       : mode diagnostic
300
MOD-DEG-COM-001    : mode dégradé communication
301
MOD-DEG-CAPT-001   : mode dégradé capteur
302
MOD-DEG-STOCK-001  : mode dégradé stockage
303
MOD-SECOURS-001    : mode secours
304
MOD-MAJ-001        : mode mise à jour
305 1 Redmine Admin
MOD-ARRET-CTRL-001 : mode arrêt contrôlé
306 4 Redmine Admin
MOD-AU-001         : mode arrêt d’urgence
307 1 Redmine Admin
```
308
309
### 4.2 Classification des modes
310
311
Cette partie classe les modes selon leur nature.
312
313
**Exemple :**
314
315
```text
316
Modes opérationnels :
317
- mode nominal ;
318
- mode maintenance ;
319
- mode diagnostic.
320
321
Modes transitoires :
322
- mode démarrage ;
323
- mode initialisation ;
324
- mode arrêt contrôlé ;
325
- mode mise à jour.
326
327
Modes dégradés :
328
- perte communication ;
329
- capteur indisponible ;
330
- stockage saturé ;
331
- serveur indisponible ;
332
- perte de synchronisation horaire.
333
334
Modes de sécurité :
335
- mode secours ;
336
- arrêt d’urgence ;
337
- état sûr.
338
```
339
340
### 4.3 Diagramme général des modes
341
342
Cette partie doit contenir un diagramme d’états ou un synoptique.
343
344
À défaut de schéma graphique, une représentation textuelle peut être utilisée.
345
346
**Exemple :**
347
348
```text
349
[Arrêt]
350
   ↓ commande démarrage
351
[Démarrage]
352
   ↓ contrôles OK
353
[Initialisation]
354
   ↓ configuration valide
355
[Nominal]
356
   ├── perte réseau → [Dégradé communication]
357
   ├── défaut capteur → [Dégradé capteur]
358
   ├── demande habilitée → [Maintenance]
359
   ├── demande diagnostic → [Diagnostic]
360
   ├── demande arrêt → [Arrêt contrôlé]
361
   └── défaut critique → [Secours / état sûr]
362
363
[Dégradé communication]
364
   ↓ communication rétablie + synchronisation OK
365
[Nominal]
366
367
[Maintenance]
368
   ↓ fin maintenance + contrôles OK
369
[Nominal]
370
371
[Tout mode]
372
   ↓ événement critique
373
[Arrêt d’urgence / état sûr]
374
```
375
376
### 4.4 Priorité entre modes
377
378
Cette partie décrit les règles de priorité lorsque plusieurs conditions sont vraies simultanément.
379
380
Cette section est très importante pour éviter les comportements ambigus.
381
382
**Exemple :**
383
384
```text
385
Priorité décroissante :
386
1. Arrêt d’urgence
387
2. État sûr / mode secours
388
3. Défaut critique
389
4. Mode maintenance
390
5. Mode dégradé
391
6. Mode nominal
392
7. Mode diagnostic
393
8. Mode mise à jour
394
```
395
396
**Exemple explicatif :**
397
398
> Si une demande de maintenance est active mais qu’un défaut critique est détecté, le système doit donner priorité au passage en état sûr. La sécurité prime sur les opérations de maintenance.
399
400
---
401
402
## 5. Mode arrêt
403
404
### 5.1 Objectif du mode arrêt
405
406
Cette partie décrit la finalité du mode arrêt.
407
408
Le mode arrêt correspond à l’état dans lequel le système n’exécute pas ses fonctions opérationnelles principales. Il peut néanmoins conserver certaines fonctions minimales : alimentation de veille, mémoire persistante, horloge, surveillance minimale ou capacité de démarrage.
409
410
**Exemple :**
411
412
> En mode arrêt, le système ne réalise ni acquisition opérationnelle, ni commande active, ni transmission périodique. Il conserve toutefois sa configuration persistante et reste capable de démarrer si les conditions nécessaires sont satisfaites.
413
414
### 5.2 Conditions d’entrée en mode arrêt
415
416
Cette partie décrit les situations conduisant au mode arrêt.
417
418
**Exemples :**
419
420
```text
421
- absence d’alimentation principale ;
422
- commande d’arrêt utilisateur ;
423
- arrêt contrôlé terminé ;
424
- première mise sous tension avant démarrage ;
425
- arrêt après maintenance ;
426
- défaut bloquant nécessitant une intervention manuelle.
427
```
428
429
### 5.3 Fonctions actives en mode arrêt
430
431
Cette partie précise les fonctions éventuellement maintenues.
432
433
**Exemples :**
434
435
```text
436
- conservation de la configuration ;
437
- conservation des journaux ;
438
- maintien de l’horloge si alimentation de secours ;
439
- détection d’une commande de démarrage ;
440
- surveillance minimale d’alimentation ;
441
- affichage local d’un état arrêté si prévu.
442
```
443
444
### 5.4 Fonctions inhibées en mode arrêt
445
446
Cette partie liste les fonctions désactivées.
447
448
**Exemples :**
449
450
```text
451
- acquisition périodique ;
452
- commande automatique ;
453
- transmission périodique ;
454
- génération d’alarmes non critiques ;
455
- synchronisation serveur ;
456
- actions opérateur avancées.
457
```
458
459
### 5.5 Conditions de sortie du mode arrêt
460
461
Cette partie décrit les conditions permettant de quitter le mode arrêt.
462
463
**Exemple :**
464
465
```text
466
Le système peut quitter le mode arrêt si :
467
- l’alimentation principale est disponible ;
468
- aucune condition d’arrêt d’urgence n’est active ;
469
- une commande de démarrage valide est reçue ;
470
- la configuration minimale nécessaire est disponible.
471
```
472
473
### 5.6 Tests associés
474
475
Cette partie indique les tests permettant de vérifier le mode arrêt.
476
477
**Exemples :**
478
479
```text
480
- test de conservation de configuration après arrêt ;
481
- test d’absence de commande active en mode arrêt ;
482
- test de démarrage depuis le mode arrêt ;
483
- test de comportement après coupure puis retour alimentation.
484
```
485
486
---
487
488
## 6. Mode démarrage
489
490
### 6.1 Objectif du mode démarrage
491
492
Cette partie décrit le rôle du mode démarrage.
493
494
Le mode démarrage correspond à la séquence initiale permettant de passer d’un état arrêté ou hors tension à un état initialisé. Il permet de vérifier les préconditions nécessaires au fonctionnement.
495
496
**Exemple :**
497
498
> Le mode démarrage permet au système d’initialiser les ressources matérielles et logicielles nécessaires, de vérifier la configuration, de contrôler l’état minimal des interfaces et de préparer le passage en mode nominal ou en mode dégradé.
499
500
### 6.2 Conditions d’entrée en mode démarrage
501
502
**Exemples :**
503
504
```text
505
- mise sous tension ;
506
- commande de démarrage utilisateur ;
507
- redémarrage logiciel ;
508
- redémarrage après mise à jour ;
509
- redémarrage après coupure d’alimentation.
510
```
511
512
### 6.3 Séquence attendue de démarrage
513
514
Cette partie décrit les étapes attendues.
515
516
**Exemple :**
517
518
```text
519
1. Détection de l’alimentation.
520
2. Initialisation du hardware.
521
3. Initialisation du logiciel embarqué.
522
4. Chargement de la configuration.
523
5. Vérification de la configuration.
524
6. Initialisation des interfaces de communication.
525
7. Vérification des capteurs essentiels.
526
8. Vérification du stockage local.
527
9. Publication de l’état de démarrage.
528
10. Passage vers initialisation, nominal ou dégradé selon les résultats.
529
```
530
531
### 6.4 Contrôles réalisés au démarrage
532
533
Cette partie précise les vérifications à effectuer.
534
535
**Exemples :**
536
537
```text
538
- validité de la configuration ;
539
- disponibilité mémoire ;
540
- état du stockage local ;
541
- cohérence de l’horloge ;
542
- état des capteurs critiques ;
543
- disponibilité du module de communication ;
544
- version logicielle ;
545
- intégrité des paramètres critiques ;
546
- état des sorties de commande.
547
```
548
549
### 6.5 Défauts détectables au démarrage
550
551
Cette partie liste les défauts pouvant être détectés dès le démarrage.
552
553
**Exemples :**
554
555
```text
556
- configuration absente ou invalide ;
557
- capteur critique absent ;
558
- stockage local inaccessible ;
559
- version logicielle incohérente ;
560
- erreur d’initialisation communication ;
561
- défaut matériel bloquant ;
562
- alimentation hors plage ;
563
- mémoire insuffisante.
564
```
565
566
### 6.6 Sorties possibles du mode démarrage
567
568
Cette partie décrit les modes vers lesquels le système peut basculer.
569
570
**Exemples :**
571
572
```text
573
Démarrage → Initialisation :
574
si les contrôles minimaux sont satisfaits.
575
576
Démarrage → Nominal :
577
si l’initialisation est incluse dans la séquence de démarrage et que tout est valide.
578
579
Démarrage → Dégradé :
580
si un défaut non bloquant est détecté.
581
582
Démarrage → État sûr :
583
si un défaut critique est détecté.
584
585
Démarrage → Arrêt :
586
si les conditions minimales de fonctionnement ne sont pas satisfaites.
587
```
588
589
### 6.7 Tests associés
590
591
**Exemples :**
592
593
```text
594
- démarrage avec configuration valide ;
595
- démarrage avec configuration invalide ;
596
- démarrage avec capteur critique absent ;
597
- démarrage sans serveur disponible ;
598
- démarrage après coupure d’alimentation ;
599
- démarrage après mise à jour logicielle.
600
```
601
602
---
603
604
## 7. Mode initialisation
605
606
### 7.1 Objectif du mode initialisation
607
608
Cette partie décrit la différence entre démarrage et initialisation.
609
610
Le démarrage correspond à l’entrée en fonctionnement du système. L’initialisation correspond à la préparation fonctionnelle du système : chargement des paramètres, mise en état des modules, synchronisation éventuelle, vérification des interfaces, préparation des buffers, initialisation des communications et des états internes.
611
612
**Exemple :**
613
614
> Le mode initialisation permet de préparer le système à son fonctionnement opérationnel en configurant les modules, en initialisant les états internes et en vérifiant les ressources nécessaires au mode nominal.
615
616
### 7.2 Conditions d’entrée
617
618
**Exemples :**
619
620
```text
621
- démarrage terminé ;
622
- redémarrage logiciel ;
623
- retour après mise à jour ;
624
- réinitialisation demandée par un utilisateur habilité ;
625
- sortie d’un état sûr après intervention.
626
```
627
628
### 7.3 Actions réalisées
629
630
**Exemples :**
631
632
```text
633
- chargement des seuils ;
634
- initialisation de l’état des alarmes ;
635
- synchronisation horaire ;
636
- initialisation de la file locale de stockage ;
637
- vérification des communications ;
638
- lecture des versions des modules ;
639
- remise à zéro contrôlée de variables temporaires ;
640
- préparation de l’interface opérateur.
641
```
642
643
### 7.4 Conditions de succès
644
645
**Exemples :**
646
647
```text
648
- configuration chargée ;
649
- modules critiques initialisés ;
650
- stockage accessible ;
651
- état des entrées/sorties connu ;
652
- horodatage disponible ou état d’horloge dégradé déclaré ;
653
- communication disponible ou mode dégradé communication activé.
654
```
655
656
### 7.5 Conditions d’échec
657
658
**Exemples :**
659
660
```text
661
- configuration absente ;
662
- corruption des paramètres critiques ;
663
- initialisation impossible d’un module essentiel ;
664
- défaut matériel critique ;
665
- stockage local inaccessible si nécessaire au fonctionnement ;
666
- impossibilité de garantir un état sûr.
667
```
668
669
### 7.6 Tests associés
670
671
**Exemples :**
672
673
```text
674
- initialisation nominale ;
675
- initialisation avec serveur indisponible ;
676
- initialisation avec horloge non synchronisée ;
677
- initialisation avec stockage presque saturé ;
678
- initialisation après restauration de configuration.
679
```
680
681
---
682
683
## 8. Mode nominal
684
685
### 8.1 Objectif du mode nominal
686
687
Cette partie décrit le fonctionnement normal du système.
688
689
Le mode nominal est le mode dans lequel le système réalise l’ensemble des fonctions principales prévues : acquisition, traitement, communication, affichage, journalisation, gestion des alarmes et supervision.
690
691
**Exemple :**
692
693
> En mode nominal, le système acquiert les données prévues, surveille les seuils, génère les alarmes nécessaires, transmet les informations au serveur, met à jour l’interface opérateur et conserve les historiques prévus.
694
695
### 8.2 Conditions d’entrée en mode nominal
696
697
**Exemples :**
698
699
```text
700
- initialisation réussie ;
701
- configuration valide ;
702
- absence de défaut bloquant ;
703
- ressources critiques disponibles ;
704
- conditions de sécurité satisfaites ;
705
- communication disponible si elle est obligatoire pour le nominal ;
706
- retour d’un mode dégradé après correction du défaut.
707
```
708
709
### 8.3 Fonctions actives
710
711
**Exemples :**
712
713
```text
714
- acquisition des mesures ;
715
- surveillance des seuils ;
716
- génération des alarmes ;
717
- transmission serveur ;
718
- stockage local temporaire ;
719
- affichage opérateur ;
720
- journalisation ;
721
- diagnostic de base ;
722
- supervision de communication ;
723
- sauvegarde selon périodicité prévue.
724
```
725
726
### 8.4 Fonctions interdites ou limitées
727
728
Même en mode nominal, certaines fonctions peuvent être interdites ou réservées à des profils particuliers.
729
730
**Exemples :**
731
732
```text
733
- modification de seuils critiques sans habilitation ;
734
- arrêt d’un équipement sans confirmation ;
735
- accès aux diagnostics avancés sans rôle maintenance ;
736
- mise à jour logicielle pendant une commande critique ;
737
- restauration de configuration sans passage préalable en maintenance.
738
```
739
740
### 8.5 Comportement attendu
741
742
Cette partie décrit le comportement opérationnel attendu.
743
744
**Exemple :**
745
746
```text
747
En mode nominal :
748
- les mesures sont acquises selon la périodicité définie ;
749
- les données sont horodatées ;
750
- les seuils sont surveillés ;
751
- les alarmes sont générées si nécessaire ;
752
- les données sont transmises au serveur ;
753
- l’IHM affiche l’état courant ;
754
- les événements significatifs sont journalisés ;
755
- les commandes opérateur autorisées sont exécutées sous contrôle.
756
```
757
758
### 8.6 Événements pouvant provoquer une sortie du mode nominal
759
760
**Exemples :**
761
762
```text
763
- perte de communication serveur ;
764
- défaut capteur ;
765
- défaut matériel ;
766
- saturation du stockage ;
767
- demande de maintenance ;
768
- demande de diagnostic ;
769
- demande de mise à jour ;
770
- commande d’arrêt ;
771
- défaut critique ;
772
- arrêt d’urgence.
773
```
774
775
### 8.7 Tests associés
776
777
**Exemples :**
778
779
```text
780
- test d’acquisition nominale ;
781
- test de génération d’alarme sur seuil ;
782
- test de transmission serveur ;
783
- test d’affichage opérateur ;
784
- test de journalisation ;
785
- test de commande autorisée ;
786
- test de refus de commande non autorisée.
787
```
788
789
---
790
791
## 9. Mode maintenance
792
793
### 9.1 Objectif du mode maintenance
794
795
Cette partie décrit la finalité du mode maintenance.
796
797
Le mode maintenance permet à un technicien habilité de réaliser des opérations de diagnostic, de configuration, de remplacement, de test ou de remise en service. Il peut modifier temporairement le comportement du système, par exemple en inhibant certaines alarmes ou en suspendant certaines commandes automatiques.
798
799
**Exemple :**
800
801
> Le mode maintenance permet l’exécution d’opérations techniques contrôlées sans générer de comportements intempestifs ou d’alarmes non pertinentes. Il doit rester visible, limité aux utilisateurs habilités et entièrement journalisé.
802
803
### 9.2 Conditions d’entrée en mode maintenance
804
805
**Exemples :**
806
807
```text
808
- demande d’un utilisateur habilité ;
809
- absence de commande critique en cours ;
810
- confirmation explicite de passage en maintenance ;
811
- conditions de sécurité satisfaites ;
812
- identification de l’opération de maintenance ;
813
- consignation éventuelle de l’équipement.
814
```
815
816
### 9.3 Fonctions actives en maintenance
817
818
**Exemples :**
819
820
```text
821
- diagnostic ;
822
- consultation des versions ;
823
- export des journaux ;
824
- test des entrées/sorties ;
825
- remplacement ou déclaration de module ;
826
- consultation de configuration ;
827
- modification contrôlée de certains paramètres ;
828
- redémarrage contrôlé ;
829
- restauration de configuration si autorisée.
830
```
831
832
### 9.4 Fonctions inhibées ou limitées
833
834
**Exemples :**
835
836
```text
837
- commandes automatiques dangereuses ;
838
- génération de certaines alarmes non pertinentes ;
839
- transmission de certains états opérationnels ;
840
- actions opérateur non compatibles avec la maintenance ;
841
- mise à jour serveur non autorisée ;
842
- retour automatique au nominal sans contrôle.
843
```
844
845
### 9.5 Journalisation des actions de maintenance
846
847
Cette partie décrit les événements à tracer.
848
849
**Exemples :**
850
851
```text
852
- identité de l’utilisateur ;
853
- date et heure d’entrée en maintenance ;
854
- motif de maintenance ;
855
- fonctions inhibées ;
856
- tests réalisés ;
857
- paramètres modifiés ;
858
- fichiers exportés ;
859
- date et heure de sortie de maintenance ;
860
- résultat du retour au nominal.
861
```
862
863
### 9.6 Conditions de sortie du mode maintenance
864
865
**Exemples :**
866
867
```text
868
- demande de sortie par utilisateur habilité ;
869
- fin de procédure de maintenance ;
870
- vérification des paramètres critiques ;
871
- réactivation des fonctions inhibées ;
872
- absence de défaut bloquant ;
873
- confirmation du retour au mode nominal ;
874
- génération d’un événement de fin maintenance.
875
```
876
877
### 9.7 Tests associés
878
879
**Exemples :**
880
881
```text
882
- passage en maintenance par utilisateur autorisé ;
883
- refus de passage en maintenance par utilisateur non autorisé ;
884
- inhibition temporaire d’une alarme ;
885
- export des logs ;
886
- test d’une entrée/sortie ;
887
- retour au mode nominal ;
888
- vérification de la journalisation complète.
889
```
890
891
---
892
893
## 10. Mode diagnostic
894
895
### 10.1 Objectif du mode diagnostic
896
897
Cette partie décrit la finalité du mode diagnostic.
898
899
Le mode diagnostic permet d’observer ou de tester certaines fonctions afin d’identifier une anomalie. Il peut être distinct du mode maintenance si le diagnostic est accessible à un niveau d’habilitation différent ou s’il ne modifie pas l’état du système.
900
901
**Exemple :**
902
903
> Le mode diagnostic permet de consulter les informations techniques nécessaires à l’analyse d’un défaut sans modifier le comportement opérationnel du système, sauf action explicitement autorisée.
904
905
### 10.2 Conditions d’entrée
906
907
**Exemples :**
908
909
```text
910
- demande utilisateur habilité ;
911
- alarme active nécessitant une analyse ;
912
- intervention de maintenance ;
913
- procédure de support technique ;
914
- analyse après incident.
915
```
916
917
### 10.3 Informations disponibles
918
919
**Exemples :**
920
921
```text
922
- versions matérielles et logicielles ;
923
- état des capteurs ;
924
- état des communications ;
925
- niveau de stockage ;
926
- état des services serveur ;
927
- derniers défauts ;
928
- logs embarqués ;
929
- logs applicatifs ;
930
- configuration active ;
931
- état des files d’attente de transmission.
932
```
933
934
### 10.4 Actions autorisées
935
936
**Exemples :**
937
938
```text
939
- consulter les états internes ;
940
- exporter les journaux ;
941
- lancer un auto-test non intrusif ;
942
- vérifier la communication ;
943
- vérifier l’espace disque ;
944
- consulter les versions ;
945
- générer un rapport de diagnostic.
946
```
947
948
### 10.5 Actions interdites
949
950
**Exemples :**
951
952
```text
953
- modification d’un paramètre critique ;
954
- commande physique d’un actionneur ;
955
- suppression de logs ;
956
- restauration de configuration ;
957
- mise à jour logicielle ;
958
- inhibition d’alarmes critiques.
959
```
960
961
### 10.6 Tests associés
962
963
**Exemples :**
964
965
```text
966
- accès au diagnostic par profil autorisé ;
967
- refus d’accès par profil non autorisé ;
968
- export de logs ;
969
- consultation des versions ;
970
- consultation de l’état communication ;
971
- génération d’un rapport diagnostic.
972
```
973
974
---
975
976
## 11. Mode dégradé communication
977
978
### 11.1 Objectif du mode dégradé communication
979
980
Cette partie décrit le comportement attendu en cas de perte de communication.
981
982
Le mode dégradé communication est activé lorsque l’équipement embarqué ou le système ne peut plus communiquer avec le serveur, une supervision externe ou un autre composant essentiel.
983
984
**Exemple :**
985
986
> En mode dégradé communication, le système doit maintenir les fonctions locales critiques, conserver les données nécessaires et signaler à l’opérateur que la communication avec le serveur est indisponible.
987
988
### 11.2 Conditions d’entrée
989
990
**Exemples :**
991
992
```text
993
- absence d’acquittement serveur pendant plus de 120 secondes ;
994
- perte du lien réseau ;
995
- serveur indisponible ;
996
- erreur répétée de transmission ;
997
- échec d’authentification technique ;
998
- rupture VPN ;
999
- perte de liaison avec une supervision externe.
1000
```
1001
1002
### 11.3 Fonctions maintenues
1003
1004
**Exemples :**
1005
1006
```text
1007
- acquisition locale ;
1008
- surveillance des seuils locaux ;
1009
- génération d’alarmes locales ;
1010
- stockage local des mesures ;
1011
- journalisation ;
1012
- maintien des commandes locales critiques si autorisées ;
1013
- diagnostic de communication.
1014
```
1015
1016
### 11.4 Fonctions suspendues ou limitées
1017
1018
**Exemples :**
1019
1020
```text
1021
- transmission serveur ;
1022
- commandes distantes ;
1023
- synchronisation horaire distante ;
1024
- consultation temps réel depuis le serveur ;
1025
- export automatique vers système tiers ;
1026
- mise à jour distante.
1027
```
1028
1029
### 11.5 Alarmes associées
1030
1031
**Exemples :**
1032
1033
```text
1034
ALM-COM-001 : perte communication serveur
1035
ALM-COM-002 : transmission impossible
1036
ALM-COM-003 : retard de synchronisation
1037
ALM-COM-004 : file locale proche saturation
1038
```
1039
1040
### 11.6 Comportement au retour de communication
1041
1042
Cette partie décrit la reprise.
1043
1044
**Exemple :**
1045
1046
```text
1047
Lorsque la communication est rétablie :
1048
1. le système vérifie la stabilité de la liaison ;
1049
2. il transmet les données stockées localement ;
1050
3. il conserve l’horodatage d’origine des données ;
1051
4. il clôture ou historise l’alarme de perte communication ;
1052
5. il repasse en mode nominal si aucune autre condition dégradée n’est active.
1053
```
1054
1055
### 11.7 Tests associés
1056
1057
**Exemples :**
1058
1059
```text
1060
- coupure réseau de courte durée ;
1061
- coupure réseau prolongée ;
1062
- redémarrage pendant coupure réseau ;
1063
- saturation progressive de file locale ;
1064
- retour réseau et resynchronisation ;
1065
- vérification de l’affichage opérateur ;
1066
- vérification de l’historique des données.
1067
```
1068
1069
---
1070
1071
## 12. Mode dégradé capteur ou entrée/sortie
1072
1073
### 12.1 Objectif du mode
1074
1075
Cette partie décrit le comportement attendu lorsqu’un capteur, une entrée, une sortie ou un actionneur devient indisponible ou incohérent.
1076
1077
**Exemple :**
1078
1079
> En cas d’indisponibilité d’un capteur non critique, le système doit signaler l’anomalie, suspendre les traitements dépendants de cette mesure si nécessaire et maintenir les fonctions non affectées.
1080
1081
### 12.2 Conditions d’entrée
1082
1083
**Exemples :**
1084
1085
```text
1086
- mesure absente ;
1087
- mesure hors plage physique ;
1088
- capteur non joignable ;
1089
- incohérence entre plusieurs mesures ;
1090
- défaut de retour d’état ;
1091
- sortie commandée sans retour attendu ;
1092
- erreur de calibration.
1093
```
1094
1095
### 12.3 Classification du défaut
1096
1097
Cette partie précise que tous les capteurs ou sorties n’ont pas la même criticité.
1098
1099
**Exemple :**
1100
1101
```text
1102
Capteur critique :
1103
son indisponibilité impose un état sûr ou un arrêt fonctionnel.
1104
1105
Capteur important :
1106
son indisponibilité impose un mode dégradé avec restriction fonctionnelle.
1107
1108
Capteur informatif :
1109
son indisponibilité génère une alarme mais n’empêche pas le fonctionnement principal.
1110
```
1111
1112
### 12.4 Fonctions maintenues
1113
1114
**Exemples :**
1115
1116
```text
1117
- fonctions indépendantes du capteur défaillant ;
1118
- affichage de l’état général ;
1119
- journalisation ;
1120
- communication serveur ;
1121
- diagnostic ;
1122
- fonctions de sécurité non affectées.
1123
```
1124
1125
### 12.5 Fonctions interdites ou limitées
1126
1127
**Exemples :**
1128
1129
```text
1130
- commande dépendant d’une mesure invalide ;
1131
- calcul utilisant une donnée incohérente ;
1132
- retour automatique au nominal sans validation ;
1133
- masquage silencieux du défaut ;
1134
- acquittement sans historisation.
1135
```
1136
1137
### 12.6 Tests associés
1138
1139
**Exemples :**
1140
1141
```text
1142
- débranchement d’un capteur ;
1143
- simulation d’une valeur hors plage ;
1144
- simulation d’un retour d’état incohérent ;
1145
- vérification de l’alarme ;
1146
- vérification des fonctions maintenues ;
1147
- vérification des fonctions interdites ;
1148
- retour au nominal après correction.
1149
```
1150
1151
---
1152
1153
## 13. Mode dégradé stockage
1154
1155
### 13.1 Objectif du mode
1156
1157
Cette partie décrit le comportement attendu lorsque le stockage local ou serveur est indisponible, saturé ou en erreur.
1158
1159
**Exemple :**
1160
1161
> Le mode dégradé stockage permet d’éviter une perte silencieuse de données ou un blocage non maîtrisé du système lorsque l’espace disponible devient insuffisant ou que le support de stockage devient inaccessible.
1162
1163
### 13.2 Conditions d’entrée
1164
1165
**Exemples :**
1166
1167
```text
1168
- espace disque inférieur à un seuil défini ;
1169
- file locale saturée ;
1170
- base de données indisponible ;
1171
- erreur d’écriture ;
1172
- corruption détectée ;
1173
- support de stockage inaccessible ;
1174
- échec répété d’archivage.
1175
```
1176
1177
### 13.3 Comportement attendu
1178
1179
**Exemples :**
1180
1181
```text
1182
- génération d’une alarme ;
1183
- arrêt de certaines fonctions non critiques ;
1184
- conservation prioritaire des données critiques ;
1185
- blocage des acquisitions non essentielles ;
1186
- passage en stratégie d’écrasement contrôlée si autorisée ;
1187
- journalisation de l’incident ;
1188
- information de l’opérateur.
1189
```
1190
1191
### 13.4 Politique de conservation prioritaire
1192
1193
Cette partie décrit quelles données doivent être conservées en priorité.
1194
1195
**Exemples :**
1196
1197
```text
1198
Priorité 1 :
1199
- alarmes critiques ;
1200
- événements de sécurité ;
1201
- défauts système ;
1202
- commandes opérateur.
1203
1204
Priorité 2 :
1205
- mesures techniques ;
1206
- historiques périodiques ;
1207
- logs de diagnostic.
1208
1209
Priorité 3 :
1210
- données statistiques ;
1211
- traces détaillées de debug ;
1212
- exports temporaires.
1213
```
1214
1215
### 13.5 Conditions de sortie
1216
1217
**Exemples :**
1218
1219
```text
1220
- espace de stockage libéré ;
1221
- base de données redevenue disponible ;
1222
- support de stockage remplacé ;
1223
- archivage réalisé ;
1224
- redémarrage contrôlé réussi ;
1225
- validation de l’intégrité des données.
1226
```
1227
1228
### 13.6 Tests associés
1229
1230
**Exemples :**
1231
1232
```text
1233
- saturation progressive du stockage ;
1234
- indisponibilité temporaire de la base de données ;
1235
- erreur d’écriture locale ;
1236
- retour à la normale après libération d’espace ;
1237
- vérification de la conservation des données critiques.
1238
```
1239
1240
---
1241
1242
## 14. Mode secours / état sûr
1243
1244
### 14.1 Objectif du mode secours
1245
1246
Cette partie décrit la finalité du mode secours ou état sûr.
1247
1248
Le mode secours est activé lorsqu’une condition empêche de garantir le fonctionnement nominal ou dégradé acceptable. Il doit permettre d’éviter une situation dangereuse, une perte de maîtrise ou une aggravation du défaut.
1249
1250
**Exemple :**
1251
1252
> Le mode secours a pour objectif de placer le système dans un état maîtrisé lorsque les conditions de fonctionnement ne permettent plus de garantir la sécurité, la sûreté ou l’intégrité des données critiques.
1253
1254
### 14.2 Conditions d’entrée
1255
1256
**Exemples :**
1257
1258
```text
1259
- défaut critique matériel ;
1260
- défaut logiciel non récupérable ;
1261
- incohérence critique de configuration ;
1262
- capteur critique indisponible ;
1263
- commande physique non maîtrisée ;
1264
- défaut d’alimentation ;
1265
- erreur interne répétée ;
1266
- défaut compromettant la sécurité des personnes ou des biens.
1267
```
1268
1269
### 14.3 Comportement attendu
1270
1271
**Exemples :**
1272
1273
```text
1274
- arrêt ou inhibition des commandes dangereuses ;
1275
- maintien ou activation d’un état sûr ;
1276
- journalisation de l’événement ;
1277
- génération d’une alarme critique ;
1278
- information opérateur ;
1279
- interdiction de retour automatique au nominal si intervention requise ;
1280
- maintien des fonctions minimales de diagnostic si possible.
1281
```
1282
1283
### 14.4 Fonctions autorisées
1284
1285
**Exemples :**
1286
1287
```text
1288
- consultation de l’état ;
1289
- export des journaux ;
1290
- diagnostic restreint ;
1291
- acquittement contrôlé d’alarme ;
1292
- arrêt contrôlé ;
1293
- intervention maintenance habilitée.
1294
```
1295
1296
### 14.5 Fonctions interdites
1297
1298
**Exemples :**
1299
1300
```text
1301
- commande automatique ;
1302
- redémarrage automatique sans contrôle ;
1303
- modification de paramètres critiques ;
1304
- masquage d’alarme critique ;
1305
- retour au nominal sans levée de défaut ;
1306
- mise à jour non contrôlée.
1307
```
1308
1309
### 14.6 Retour depuis le mode secours
1310
1311
Cette partie décrit les conditions de sortie.
1312
1313
**Exemple :**
1314
1315
```text
1316
Le retour au mode nominal ne peut être autorisé que si :
1317
- le défaut critique est levé ;
1318
- une intervention ou vérification a été réalisée si nécessaire ;
1319
- les fonctions critiques sont disponibles ;
1320
- l’état du système est cohérent ;
1321
- l’événement est historisé ;
1322
- un utilisateur habilité confirme le retour au fonctionnement.
1323
```
1324
1325
### 14.7 Tests associés
1326
1327
**Exemples :**
1328
1329
```text
1330
- défaut critique simulé ;
1331
- vérification de l’inhibition des commandes dangereuses ;
1332
- vérification de l’alarme critique ;
1333
- vérification de l’absence de retour automatique non autorisé ;
1334
- retour au nominal après intervention ;
1335
- export des logs après passage en état sûr.
1336
```
1337
1338
---
1339
1340
## 15. Mode mise à jour
1341
1342
### 15.1 Objectif du mode mise à jour
1343
1344
Cette partie décrit le fonctionnement lors d’une mise à jour logicielle, firmware, configuration ou base de données.
1345
1346
**Exemple :**
1347
1348
> Le mode mise à jour permet d’installer une nouvelle version logicielle ou une nouvelle configuration dans des conditions maîtrisées, avec identification des versions, contrôle de cohérence, journalisation et vérification post-mise à jour.
1349
1350
### 15.2 Conditions d’entrée
1351
1352
**Exemples :**
1353
1354
```text
1355
- demande d’un utilisateur habilité ;
1356
- version de mise à jour disponible ;
1357
- absence d’action critique en cours ;
1358
- sauvegarde préalable réalisée si nécessaire ;
1359
- vérification de l’intégrité du paquet de mise à jour ;
1360
- confirmation explicite.
1361
```
1362
1363
### 15.3 Fonctions suspendues pendant la mise à jour
1364
1365
**Exemples :**
1366
1367
```text
1368
- commandes opérationnelles ;
1369
- acquisition non critique ;
1370
- synchronisation automatique ;
1371
- modification concurrente de configuration ;
1372
- redémarrage non maîtrisé ;
1373
- accès utilisateur non nécessaire.
1374
```
1375
1376
### 15.4 Étapes de mise à jour
1377
1378
**Exemple :**
1379
1380
```text
1381
1. Vérification des droits utilisateur.
1382
2. Identification de la version actuelle.
1383
3. Sauvegarde de la configuration.
1384
4. Contrôle du paquet de mise à jour.
1385
5. Passage en mode mise à jour.
1386
6. Installation.
1387
7. Redémarrage si nécessaire.
1388
8. Vérification post-installation.
1389
9. Journalisation du résultat.
1390
10. Retour au mode nominal ou maintenance.
1391
```
1392
1393
### 15.5 Échec de mise à jour
1394
1395
Cette partie décrit le comportement en cas d’échec.
1396
1397
**Exemples :**
1398
1399
```text
1400
- arrêt de la procédure ;
1401
- restauration de la version précédente si possible ;
1402
- génération d’une alarme ;
1403
- maintien en mode maintenance ;
1404
- interdiction du mode nominal si l’intégrité n’est pas garantie ;
1405
- export des logs de mise à jour.
1406
```
1407
1408
### 15.6 Tests associés
1409
1410
**Exemples :**
1411
1412
```text
1413
- mise à jour nominale ;
1414
- mise à jour avec paquet invalide ;
1415
- interruption pendant mise à jour ;
1416
- retour arrière ;
1417
- vérification des versions ;
1418
- vérification de la configuration après mise à jour.
1419
```
1420
1421
---
1422
1423
## 16. Mode arrêt contrôlé
1424
1425
### 16.1 Objectif du mode arrêt contrôlé
1426
1427
Cette partie décrit la séquence permettant d’arrêter proprement le système.
1428
1429
L’arrêt contrôlé doit éviter les pertes de données, les commandes incomplètes, les corruptions de configuration ou les états physiques non maîtrisés.
1430
1431
**Exemple :**
1432
1433
> Le mode arrêt contrôlé permet d’arrêter le système en terminant les opérations en cours, en sauvegardant les informations nécessaires, en plaçant les sorties dans un état défini et en journalisant l’arrêt.
1434
1435
### 16.2 Conditions d’entrée
1436
1437
**Exemples :**
1438
1439
```text
1440
- commande d’arrêt utilisateur ;
1441
- arrêt programmé ;
1442
- demande de maintenance ;
1443
- perte d’alimentation anticipée si détection possible ;
1444
- ordre externe autorisé.
1445
```
1446
1447
### 16.3 Séquence attendue
1448
1449
**Exemple :**
1450
1451
```text
1452
1. Refus ou mise en attente de nouvelles commandes.
1453
2. Fin ou interruption maîtrisée des opérations en cours.
1454
3. Sauvegarde des données nécessaires.
1455
4. Transmission des derniers événements si communication disponible.
1456
5. Mise en état sûr des sorties.
1457
6. Journalisation de l’arrêt.
1458
7. Passage en mode arrêt.
1459
```
1460
1461
### 16.4 Conditions d’échec
1462
1463
**Exemples :**
1464
1465
```text
1466
- impossibilité de sauvegarder les données ;
1467
- commande physique bloquée ;
1468
- défaut critique pendant l’arrêt ;
1469
- perte brutale d’alimentation ;
1470
- timeout d’arrêt dépassé.
1471
```
1472
1473
### 16.5 Tests associés
1474
1475
**Exemples :**
1476
1477
```text
1478
- arrêt contrôlé depuis mode nominal ;
1479
- arrêt contrôlé depuis maintenance ;
1480
- arrêt avec transmission finale ;
1481
- arrêt sans réseau ;
1482
- arrêt avec données en attente ;
1483
- redémarrage après arrêt contrôlé.
1484
```
1485
1486
---
1487
1488
## 17. Mode arrêt d’urgence
1489
1490
### 17.1 Objectif du mode arrêt d’urgence
1491
1492
Cette partie décrit le comportement attendu lorsqu’une situation impose un arrêt immédiat ou une mise en sécurité prioritaire.
1493
1494
L’arrêt d’urgence prime sur les autres modes.
1495
1496
**Exemple :**
1497
1498
> L’arrêt d’urgence permet de placer immédiatement le système dans un état sûr en cas de condition critique. Il est prioritaire sur les demandes opérateur, les opérations de maintenance, les mises à jour et les traitements en cours.
1499
1500
### 17.2 Conditions d’entrée
1501
1502
**Exemples :**
1503
1504
```text
1505
- activation d’un bouton d’arrêt d’urgence ;
1506
- défaut critique de sécurité ;
1507
- commande externe d’urgence ;
1508
- détection d’une condition dangereuse ;
1509
- perte de maîtrise d’une commande ;
1510
- dépassement d’un seuil critique de sécurité.
1511
```
1512
1513
### 17.3 Comportement attendu
1514
1515
**Exemples :**
1516
1517
```text
1518
- inhibition immédiate des commandes dangereuses ;
1519
- coupure ou mise en sécurité des sorties concernées ;
1520
- génération d’une alarme critique ;
1521
- journalisation de l’événement si possible ;
1522
- information opérateur ;
1523
- interdiction de retour automatique au nominal.
1524
```
1525
1526
### 17.4 Retour après arrêt d’urgence
1527
1528
Cette partie précise les conditions de retour.
1529
1530
**Exemple :**
1531
1532
```text
1533
Le retour après arrêt d’urgence nécessite :
1534
- levée physique ou logique de la condition d’urgence ;
1535
- vérification de l’état du système ;
1536
- intervention d’un utilisateur habilité ;
1537
- confirmation explicite ;
1538
- historisation de l’événement ;
1539
- exécution éventuelle d’une procédure de redémarrage.
1540
```
1541
1542
### 17.5 Tests associés
1543
1544
**Exemples :**
1545
1546
```text
1547
- déclenchement d’arrêt d’urgence ;
1548
- vérification de priorité sur tous les modes ;
1549
- vérification de l’état sûr ;
1550
- vérification de l’alarme ;
1551
- vérification de l’absence de retour automatique ;
1552
- procédure de réarmement.
1553
```
1554
1555
---
1556
1557
## 18. Transitions entre modes
1558
1559
### 18.1 Objet de la description des transitions
1560
1561
Cette partie décrit les passages autorisés entre modes.
1562
1563
Une transition doit être explicitement décrite si elle modifie le comportement du système, les fonctions actives, les droits utilisateur, les alarmes ou les conditions de sécurité.
1564
1565
### 18.2 Tableau des transitions
1566
1567
Cette partie présente un tableau de synthèse.
1568
1569
**Structure recommandée :**
1570
1571
```text
1572
ID transition
1573
Mode source
1574
Mode cible
1575
Événement déclencheur
1576
Conditions nécessaires
1577
Actions réalisées
1578
Alarmes générées ou clôturées
1579
Utilisateur requis
1580
Tests associés
1581
```
1582
1583
**Exemple :**
1584
1585
```text
1586
TR-004
1587
Source : mode nominal
1588
Cible : mode dégradé communication
1589
Déclencheur : absence d’acquittement serveur > 120 secondes
1590
Conditions : système en fonctionnement local correct
1591
Actions : activer stockage local, générer alarme communication, interdire commandes distantes
1592
Alarme : ALM-COM-001
1593
Utilisateur requis : aucun
1594
Tests associés : TEST-INT-COM-002, VAL-COM-002
1595
```
1596
1597
### 18.3 Transitions interdites
1598
1599
Cette partie précise les transitions non autorisées.
1600
1601
**Exemples :**
1602
1603
```text
1604
- arrêt d’urgence vers nominal sans réarmement ;
1605
- mise à jour vers nominal sans vérification post-mise à jour ;
1606
- maintenance vers nominal sans réactivation des fonctions inhibées ;
1607
- dégradé capteur critique vers nominal sans correction du défaut ;
1608
- secours vers nominal sans intervention habilitée.
1609
```
1610
1611
### 18.4 Transitions automatiques
1612
1613
Cette partie décrit les transitions déclenchées automatiquement par le système.
1614
1615
**Exemples :**
1616
1617
```text
1618
- nominal vers dégradé communication après timeout réseau ;
1619
- dégradé communication vers nominal après resynchronisation ;
1620
- démarrage vers état sûr en cas de défaut critique ;
1621
- nominal vers dégradé stockage en cas de saturation proche.
1622
```
1623
1624
### 18.5 Transitions manuelles
1625
1626
Cette partie décrit les transitions déclenchées par un utilisateur.
1627
1628
**Exemples :**
1629
1630
```text
1631
- nominal vers maintenance ;
1632
- maintenance vers nominal ;
1633
- nominal vers arrêt contrôlé ;
1634
- maintenance vers mise à jour ;
1635
- secours vers diagnostic ;
1636
- arrêt vers démarrage.
1637
```
1638
1639
### 18.6 Tests des transitions
1640
1641
Cette partie définit les tests associés aux transitions.
1642
1643
**Exemples :**
1644
1645
```text
1646
- test de chaque transition nominale ;
1647
- test de refus d’une transition interdite ;
1648
- test de priorité arrêt d’urgence ;
1649
- test de retour au nominal après défaut corrigé ;
1650
- test de transition automatique après timeout ;
1651
- test de transition manuelle avec droits insuffisants.
1652
```
1653
1654
---
1655
1656
## 19. Comportement des interfaces selon les modes
1657
1658
### 19.1 Interface opérateur
1659
1660
Cette partie décrit ce que l’opérateur voit selon le mode.
1661
1662
**Exemples :**
1663
1664
```text
1665
Mode nominal :
1666
affichage des états, alarmes, mesures et commandes autorisées.
1667
1668
Mode maintenance :
1669
affichage clair du mode maintenance, fonctions de diagnostic, actions techniques.
1670
1671
Mode dégradé :
1672
affichage de l’état dégradé, de la cause, des fonctions indisponibles et des actions possibles.
1673
1674
Mode secours :
1675
affichage d’une alarme critique, limitation des commandes, instructions d’intervention.
1676
```
1677
1678
### 19.2 Interface serveur
1679
1680
Cette partie décrit le comportement des échanges avec le serveur selon les modes.
1681
1682
**Exemples :**
1683
1684
```text
1685
Mode nominal :
1686
transmission périodique des données.
1687
1688
Mode dégradé communication :
1689
stockage local, tentatives de reconnexion, resynchronisation différée.
1690
1691
Mode maintenance :
1692
transmission possible des événements de maintenance, mais suspension de certaines données opérationnelles si nécessaire.
1693
1694
Mode mise à jour :
1695
suspension contrôlée de certains services.
1696
```
1697
1698
### 19.3 Interface maintenance
1699
1700
Cette partie décrit les fonctions accessibles aux techniciens.
1701
1702
**Exemples :**
1703
1704
```text
1705
- export des logs ;
1706
- diagnostic communication ;
1707
- consultation des versions ;
1708
- test entrées/sorties ;
1709
- restauration de configuration ;
1710
- redémarrage contrôlé ;
1711
- vérification stockage.
1712
```
1713
1714
### 19.4 Interface hardware
1715
1716
Cette partie décrit le comportement des entrées/sorties physiques selon les modes.
1717
1718
**Exemples :**
1719
1720
```text
1721
Mode arrêt :
1722
sorties en état défini.
1723
1724
Mode nominal :
1725
sorties pilotées selon les règles fonctionnelles.
1726
1727
Mode maintenance :
1728
sorties testables sous conditions.
1729
1730
Mode secours :
1731
sorties dangereuses inhibées.
1732
1733
Arrêt d’urgence :
1734
sorties placées immédiatement en état sûr.
1735
```
1736
1737
---
1738
1739
## 20. Alarmes et événements associés aux modes
1740
1741
### 20.1 Objet de la gestion des alarmes par mode
1742
1743
Cette partie décrit les alarmes générées lors des entrées, sorties ou défauts de mode.
1744
1745
Chaque passage dans un mode anormal ou dégradé doit être historisé si cela est nécessaire à l’exploitation ou à la maintenance.
1746
1747
### 20.2 Alarmes d’entrée en mode dégradé
1748
1749
**Exemples :**
1750
1751
```text
1752
ALM-COM-001 : perte communication serveur
1753
ALM-CAPT-001 : capteur critique indisponible
1754
ALM-STO-001 : stockage proche saturation
1755
ALM-HOR-001 : synchronisation horaire indisponible
1756
ALM-SRV-001 : serveur applicatif indisponible
1757
```
1758
1759
### 20.3 Événements de changement de mode
1760
1761
**Exemples :**
1762
1763
```text
1764
EVT-MOD-001 : passage en mode nominal
1765
EVT-MOD-002 : passage en mode maintenance
1766
EVT-MOD-003 : passage en mode dégradé
1767
EVT-MOD-004 : retour au mode nominal
1768
EVT-MOD-005 : passage en arrêt contrôlé
1769
EVT-MOD-006 : arrêt d’urgence déclenché
1770
```
1771
1772
### 20.4 Acquittement des alarmes de mode
1773
1774
Cette partie précise quelles alarmes peuvent être acquittées et dans quelles conditions.
1775
1776
**Exemple :**
1777
1778
```text
1779
Une alarme de perte communication peut être acquittée par un opérateur, mais elle reste active tant que la communication n’est pas rétablie.
1780
Une alarme d’arrêt d’urgence ne peut être clôturée qu’après levée de la condition d’urgence et réarmement par un utilisateur habilité.
1781
```
1782
1783
### 20.5 Historisation
1784
1785
Cette partie décrit les informations à conserver.
1786
1787
**Exemples :**
1788
1789
```text
1790
- mode source ;
1791
- mode cible ;
1792
- déclencheur ;
1793
- date et heure ;
1794
- utilisateur si transition manuelle ;
1795
- défaut associé ;
1796
- durée du mode dégradé ;
1797
- conditions de retour au nominal ;
1798
- résultat de la transition.
1799
```
1800
1801
---
1802
1803
## 21. Données et configuration selon les modes
1804
1805
### 21.1 Données acquises selon les modes
1806
1807
Cette partie précise si l’acquisition continue, s’arrête ou est limitée selon les modes.
1808
1809
**Exemples :**
1810
1811
```text
1812
Mode nominal :
1813
acquisition complète.
1814
1815
Mode dégradé communication :
1816
acquisition locale maintenue.
1817
1818
Mode maintenance :
1819
acquisition limitée ou contrôlée selon l’intervention.
1820
1821
Mode secours :
1822
acquisition minimale de diagnostic si possible.
1823
1824
Mode arrêt :
1825
pas d’acquisition opérationnelle.
1826
```
1827
1828
### 21.2 Données transmises selon les modes
1829
1830
**Exemples :**
1831
1832
```text
1833
Mode nominal :
1834
transmission périodique.
1835
1836
Mode dégradé communication :
1837
transmission suspendue, stockage local.
1838
1839
Mode maintenance :
1840
transmission des événements de maintenance.
1841
1842
Mode mise à jour :
1843
transmission suspendue sauf événements critiques.
1844
1845
Mode secours :
1846
transmission d’alarme critique si communication disponible.
1847
```
1848
1849
### 21.3 Configuration modifiable selon les modes
1850
1851
Cette partie décrit quand les paramètres peuvent être modifiés.
1852
1853
**Exemples :**
1854
1855
```text
1856
Mode nominal :
1857
modification limitée aux paramètres non critiques.
1858
1859
Mode maintenance :
1860
modification des paramètres autorisés par profil.
1861
1862
Mode mise à jour :
1863
modification contrôlée de configuration.
1864
1865
Mode secours :
1866
modification interdite sauf procédure spéciale.
1867
1868
Mode arrêt :
1869
modification impossible ou réservée à un outil externe.
1870
```
1871
1872
### 21.4 Sauvegarde de configuration
1873
1874
Cette partie précise si une sauvegarde est requise lors de certaines transitions.
1875
1876
**Exemple :**
1877
1878
```text
1879
Une sauvegarde de configuration doit être réalisée avant :
1880
- mise à jour logicielle ;
1881
- restauration ;
1882
- modification de paramètres critiques ;
1883
- remplacement d’un module ;
1884
- changement de mode impliquant une modification persistante.
1885
```
1886
1887
---
1888
1889
## 22. Matrice fonctions / modes
1890
1891
### 22.1 Objectif de la matrice
1892
1893
Cette partie explique l’intérêt de la matrice.
1894
1895
La matrice fonctions / modes permet de vérifier que le comportement de chaque fonction est défini pour chaque mode. Elle évite les oublis, notamment dans les modes dégradés.
1896
1897
### 22.2 Structure recommandée
1898
1899
**Exemple :**
1900
1901
```text
1902 5 Redmine Admin
Fonction              | Arrêt        | Démarrage      | Nominal | Maintenance        | Dégradé com.    | Secours     | Mise à jour
1903
Acquisition           | Non          | Initialisation | Oui     | Partiel            | Oui local       | Minimal     | Non
1904
Communication serveur | Non          | Test           | Oui     | Oui limité         | Tentatives      | Si possible | Non
1905
Commande actionneur   | Non          | Non            | Oui     | Test sous contrôle | Selon sécurité  | Non         | Non
1906
Alarmes               | Non          | Défauts init   | Oui     | Partiel            | Oui             | Critiques   | Oui limité
1907
Stockage local        | Conservation | Test           | Oui     | Oui                | Oui renforcé    | Minimal     | Sauvegarde
1908
IHM                   | État arrêt   | État démarrage | Complet | Maintenance        | Dégradé visible | Critique    | Mise à jour
1909 1 Redmine Admin
```
1910
1911
### 22.3 Règles de lecture
1912
1913
Cette partie précise les conventions utilisées dans la matrice.
1914
1915
**Exemple :**
1916
1917
```text
1918
Oui :
1919
fonction pleinement active.
1920
1921
Non :
1922
fonction inactive.
1923
1924
Partiel :
1925
fonction active avec restrictions.
1926
1927
Minimal :
1928
fonction limitée aux besoins de sécurité ou diagnostic.
1929
1930
Sous contrôle :
1931
fonction accessible uniquement à un utilisateur habilité ou dans une procédure définie.
1932
```
1933
1934
---
1935
1936
## 23. Matrice modes / tests
1937
1938
### 23.1 Objectif de la matrice
1939
1940
Cette partie relie les modes aux tests associés.
1941
1942
Chaque mode important doit être couvert par au moins un test d’intégration, un test système ou un scénario de validation.
1943
1944
### 23.2 Structure recommandée
1945
1946
**Exemple :**
1947
1948
```text
1949 6 Redmine Admin
Mode                  | Test unitaire | Test intégration | Test système | Validation client
1950
Arrêt                 | TU-MOD-001    | TI-MOD-001       | TS-MOD-001   | VAL-MOD-001
1951
Démarrage             | TU-MOD-002    | TI-MOD-002       | TS-MOD-002   | VAL-MOD-002
1952
Nominal               | TU-FCT-*      | TI-NOM-001       | TS-NOM-001   | VAL-NOM-001
1953
Dégradé communication | TU-COM-*      | TI-COM-002       | TS-COM-002   | VAL-COM-002
1954
Maintenance           | TU-ROLE-*     | TI-MAINT-001     | TS-MAINT-001 | VAL-MAINT-001
1955
Secours               | TU-SAFE-*     | TI-SAFE-001      | TS-SAFE-001  | VAL-SAFE-001
1956 1 Redmine Admin
```
1957
1958
### 23.3 Couverture minimale attendue
1959
1960
**Exemple :**
1961
1962
```text
1963
Tous les modes nominaux doivent être testés.
1964
Tous les modes dégradés identifiés doivent être testés.
1965
Toutes les transitions critiques doivent être testées.
1966
L’arrêt d’urgence et l’état sûr doivent être validés si applicables.
1967
Les modes non testables doivent faire l’objet d’une justification.
1968
```
1969
1970
---
1971
1972
## 24. Points ouverts et cas à confirmer
1973
1974
### 24.1 Objet des points ouverts
1975
1976
Cette partie recense les questions non encore tranchées concernant les modes.
1977
1978
Un point ouvert peut concerner une condition de transition, une priorité entre modes, un comportement en cas de défaut, une responsabilité opérateur ou une contrainte de sécurité.
1979
1980
### 24.2 Exemple de tableau des points ouverts
1981
1982
```text
1983 7 Redmine Admin
ID         | Sujet              | Description                                                                 | Responsable          | Échéance                      | Impact                | Statut
1984
PO-MOD-001 | Durée perte réseau | Définir le timeout exact avant passage en mode dégradé communication        | Fournisseur / client | Avant spéc. détaillée         | Software + tests      | Ouvert
1985
PO-MOD-002 | Retour automatique | Confirmer si le retour au nominal après perte capteur peut être automatique | Client               | Avant validation architecture | Sécurité + validation | Ouvert
1986
PO-MOD-003 | Inhibition alarme  | Définir la durée maximale d’inhibition en maintenance                       | Client / maintenance | Avant dossier validation      | IHM + tests           | Ouvert
1987 1 Redmine Admin
```
1988
1989
### 24.3 Règle de clôture
1990
1991
Cette partie précise comment clôturer un point ouvert.
1992
1993
**Exemple :**
1994
1995
> Un point ouvert est clôturé lorsqu’une décision est formalisée, intégrée dans le dossier des modes, reportée si nécessaire dans les spécifications détaillées et prise en compte dans les tests associés.
1996
1997
---
1998
1999
## 25. Critères d’acceptation du dossier des modes
2000
2001
### 25.1 Complétude
2002
2003
Cette partie définit les critères permettant de considérer le dossier comme complet.
2004
2005
**Exemples :**
2006
2007
```text
2008
Le dossier est considéré comme complet si :
2009
- tous les modes principaux sont identifiés ;
2010
- les conditions d’entrée et de sortie sont décrites ;
2011
- les fonctions actives et inhibées sont précisées ;
2012
- les transitions autorisées sont définies ;
2013
- les transitions interdites sont identifiées ;
2014
- les modes dégradés sont décrits ;
2015
- les priorités entre modes sont définies ;
2016
- les alarmes associées sont identifiées ;
2017
- les tests associés sont référencés ;
2018
- les points ouverts sont listés.
2019
```
2020
2021
### 25.2 Cohérence
2022
2023
Cette partie précise les critères de cohérence.
2024
2025
**Exemples :**
2026
2027
```text
2028
Le dossier ne doit pas contenir :
2029
- deux modes incompatibles actifs simultanément sans règle de priorité ;
2030
- une transition sans condition d’entrée ;
2031
- un mode dégradé sans condition de sortie ;
2032
- une alarme critique sans comportement associé ;
2033
- une fonction critique sans état défini dans chaque mode ;
2034
- un retour automatique non justifié depuis un état sûr.
2035
```
2036
2037
### 25.3 Validation du document
2038
2039
Cette partie précise les revues nécessaires.
2040
2041
**Exemple :**
2042
2043
```text
2044
Le dossier des modes doit être relu par :
2045
- l’ingénieur système ;
2046
- le responsable logiciel embarqué ;
2047
- le responsable hardware ;
2048
- le responsable validation ;
2049
- le responsable maintenance ;
2050
- le responsable sécurité / sûreté si applicable ;
2051
- le représentant client si les modes impactent la recette.
2052
```
2053
2054
---
2055
2056
## 26. Annexes
2057
2058
### 26.1 Liste complète des modes
2059
2060
Cette annexe reprend l’ensemble des modes identifiés avec leurs identifiants.
2061
2062
### 26.2 Liste complète des transitions
2063
2064
Cette annexe reprend toutes les transitions autorisées et interdites.
2065
2066
### 26.3 Diagrammes d’états
2067
2068
Cette annexe contient les diagrammes graphiques, si disponibles.
2069
2070
**Exemples de diagrammes possibles :**
2071
2072
```text
2073
- diagramme général des modes ;
2074
- diagramme des modes dégradés ;
2075
- diagramme du démarrage ;
2076
- diagramme de maintenance ;
2077
- diagramme de mise à jour ;
2078
- diagramme d’arrêt d’urgence.
2079
```
2080
2081
### 26.4 Matrice fonctions / modes
2082
2083
Cette annexe contient la matrice complète.
2084
2085
### 26.5 Matrice modes / tests
2086
2087
Cette annexe contient la correspondance entre modes et tests.
2088
2089
### 26.6 Glossaire
2090
2091
Cette annexe reprend les termes spécifiques aux modes de fonctionnement.
2092
2093
### 26.7 Historique des décisions
2094
2095
Cette annexe peut conserver les décisions importantes relatives aux modes.
2096
2097
**Exemple :**
2098
2099
```text
2100
DEC-MOD-001 :
2101
Le retour au mode nominal après perte communication sera automatique après resynchronisation complète.
2102
2103
DEC-MOD-002 :
2104
Le retour au mode nominal après arrêt d’urgence nécessitera une action manuelle d’un utilisateur habilité.
2105
2106
DEC-MOD-003 :
2107
L’inhibition d’alarme en maintenance sera limitée à 2 heures et journalisée.
2108
```