9.1 La gestion des risques : processus de l'OIQ, barrières de sécurité et marges de conception

Key Takeaways

  • Le danger est la source d'un préjudice potentiel; le risque est la possibilité qu'une défaillance ou un danger se matérialise. La norme ISO 31000 définit le risque comme « l'effet de l'incertitude sur l'atteinte des objectifs ».

  • Le processus de l'OIQ compte douze étapes : planifier l'étude (étapes 1 à 5), apprécier le risque (6 à 8), le traiter (9 et 10), documenter (11) et mettre en œuvre les recommandations (12).

  • Devant un risque, l'organisation peut le transférer, y mettre fin, le tolérer ou le traiter par des barrières de sécurité supplémentaires.

  • Les six types de barrières, en ordre décroissant de fiabilité, sont : intrinsèques, passives, actives, systèmes d'alerte, mesures administratives et équipements de protection individuelle.

  • Réduire les marges de sécurité exigées par les codes pour satisfaire un client contrevient à l'article 2.01 du Code de déontologie et peut engager la responsabilité civile, pénale et criminelle de l'ingénieur.

Last updated: October 2026

Danger, risque et devoir de l'ingénieur

Selon le document d'étude de l'OIQ, le danger est la source d'un préjudice potentiel ou une situation qui présente la menace d'un préjudice potentiel. Le risque est la possibilité que se matérialise une défaillance ou un danger. La norme ISO 31000 définit plus largement le risque comme « l'effet de l'incertitude sur l'atteinte des objectifs ». Le risque « zéro » n'existe pas : l'ingénieur doit gérer et réduire les risques de façon intelligente, sans bloquer l'innovation. Pour un projet qui vise à concevoir ou réaliser un ouvrage, un système ou un procédé, tous les risques devraient toutefois être identifiés, analysés et évalués afin de décider s'ils sont acceptables ou comment les traiter.

Ce devoir découle de l'article 2.01 du Code de déontologie des ingénieurs :

« Dans tous les aspects de son travail, l'ingénieur doit respecter ses obligations envers l'homme et tenir compte des conséquences de l'exécution de ses travaux sur l'environnement et sur la vie, la santé et la propriété de toute personne. »

Le document d'étude rappelle que l'ingénieur peut voir sa responsabilité engagée sur quatre plans :

  • déontologique : l'article 2.01 ci-dessus;
  • civil : devoir de diligence et de prudence afin de ne pas causer de préjudice à autrui;
  • pénal : respect des normes (construction, rejets), des exigences (permis, évaluations environnementales, audiences publiques) et des interdictions, obligation d'aviser en cas d'urgence et de préparer des plans d'urgence;
  • criminel : l'article 217.1 du Code criminel prévoit qu'il incombe à quiconque dirige l'accomplissement d'un travail, ou est habilité à le faire, de prendre les mesures voulues pour éviter qu'il n'en résulte de blessure corporelle pour autrui.

Facteurs de risque : naturels, organisationnels, opérationnels, techniques, technologiques et humains. L'OIQ souligne notamment la rotation et le manque de personnel, la rapidité des changements technologiques, la pression sur les coûts et les délais, la complexité (VICA : volatilité, incertitude, complexité, ambiguïté) et l'abondance d'obligations légales. La pyramide de Bird rappelle que plus les incidents mineurs sont nombreux, plus la probabilité d'un accident grave est élevée.

Politique de gestion des risques : elle vise trois objectifs : éviter les événements qui causeraient des pertes ou des dommages, ou du moins limiter leurs conséquences à des valeurs acceptables (en excluant toute transaction sur la sécurité et la vie des personnes); respecter les obligations légales en faisant preuve de diligence raisonnable, c'est-à-dire faire tout ce qui est raisonnablement possible pour protéger la santé et la sécurité; et concrétiser le leadership et la responsabilisation de l'organisation. La communication (sensibiliser) et la concertation (adapter ses actions selon l'information reçue) accompagnent toutes les étapes.

Le processus en douze étapes (inspiré de la norme ISO 31000)

PhaseÉtapes
Planification de l'étude1. Définir les objectifs et la portée · 2. Choisir la méthode d'analyse · 3. Constituer une équipe multidisciplinaire · 4. Recueillir et préparer l'information · 5. Définir les critères d'analyse (matrice de décision)
Appréciation du risque6. Identifier les risques (« Qu'est-ce qui peut mal aller ? ») · 7. Analyser les risques (causes, conséquences, probabilité) · 8. Évaluer l'acceptabilité
Traitement9. Recommander des barrières de sécurité · 10. Évaluer les risques résiduels
Documentation et suivi11. Documenter l'analyse · 12. Mettre en œuvre les recommandations (responsable, date butoir, suivi et fermeture)

Choisir la méthode. Une méthode appropriée est scientifiquement défendable, produit des résultats qui font comprendre la nature des risques et peut être appliquée par divers analystes de façon retraçable, reproductible et vérifiable. L'approche peut être qualitative (fondée sur l'expérience, souvent avec une matrice), quantitative (calculs élaborés, plus longue) ou semi-quantitative. Une méthode simple bien appliquée donne de meilleurs résultats qu'une méthode complexe mal appliquée : l'effort doit être cohérent avec le niveau de risque.

Matrice de décision. Elle combine une échelle de probabilité et une échelle de conséquences (santé et sécurité, environnement, coûts, échéancier, qualité, réputation, production). Dans l'exemple de l'OIQ, une zone verte (risque faible) est acceptable si les mesures existantes sont maintenues. Une zone jaune (risque modéré) devrait être réduite, à moins que le rapport coûts-bénéfices soit hors de proportion, et la direction doit approuver son maintien. Une zone rouge (risque élevé) doit être réduite rapidement selon un plan d'action approuvé par la direction. La matrice varie d'une organisation à l'autre. Les zones jaune et verte rappellent le principe international ALARP (« aussi bas que raisonnablement possible »).

Évaluer l'acceptabilité : quatre options. Transférer le risque (souvent pour des événements rares aux conséquences élevées, par exemple vers des fournisseurs ou un assureur), mettre fin à l'activité (probabilité forte et conséquences élevées), tolérer le risque s'il est acceptable, ou le traiter par des barrières supplémentaires.

Les barrières de sécurité

Le traitement vise cinq objectifs : la prévention (réduire la probabilité, à privilégier), l'atténuation ou protection (réduire les conséquences), la préparation (capacité d'intervention et résilience), l'intervention et la continuité des fonctions critiques. Les mesures de prévention sont proactives et s'attaquent à la source; les mesures de protection sont réactives et limitent les dommages.

Ordre de fiabilitéType de barrièreExemples tirés du document d'étude
1Intrinsèque : minimiser, substituer, modérer, simplifierRéduire les quantités de matières dangereuses; hypochlorite de sodium plutôt que chlore pur; pression ou tension plus faible
2Passive : aucune énergie ni intervention humaineMurs coupe-feu, digues de rétention
3Active : activation automatique de préférence à l'activation humaineGicleurs déclenchés par la chaleur ou la fumée
4Système d'alerteDétection de gaz, surveillance des vibrations ou des niveaux
5Mesure administrativeFormation, procédures, surveillance des travaux et attestations de conformité
6Équipement de protection individuelleHarnais, protections auditives, gants, lunettes

Risque résiduel. C'est le risque qui demeure après la mise en place des recommandations. L'ingénieur évalue la robustesse des mesures selon trois critères : précision, calibration et répétabilité des instruments; impossibilité de désactiver ou de contourner le système; et pluralité de mesures indépendantes et de catégories différentes pour les événements graves. Si le risque n'est pas tolérable, il revient à l'étape 9.

Documentation et suivi. Le rapport d'analyse des risques comprend notamment un sommaire, les participants, la portée, les hypothèses et leur justification, la méthode, les résultats, les recommandations, les sources et une analyse de sensibilité. La fiche de risque résume un risque pour un groupe restreint; le registre des risques suit l'avancement du plan. L'étude est itérative : elle est mise à jour dès que de nouvelles informations ou des changements surviennent. Une succession de changements jugés mineurs peut augmenter le risque bien plus qu'il n'y paraît. Une revue formelle par du personnel non associé au travail initial vérifie l'intégrité de l'analyse.

Principales méthodes d'analyse

Le document d'étude cite notamment l'analyse préliminaire du risque (APR), utile au début de la conception ou pour choisir un site; l'analyse par liste de contrôle; la méthode « Et si ? » (What-if?); la méthode HAZOP; l'AMDEC; l'analyse par arbre de panne (AAP); l'analyse par arbre d'événements (AAE), qui part d'un événement initiateur vers ses effets finaux; la méthode RMP/CRAIM pour les accidents technologiques majeurs; l'analyse quantitative des risques (QRA) et l'analyse LOPA.

1. L'étude HAZOP (Hazard and Operability Study)

Développée à l'origine dans l'industrie chimique, l'approche HAZOP est une méthode d'analyse qualitative inductive hautement structurée, réalisée par une équipe pluridisciplinaire d'ingénieurs (procédés, mécanique, instrumentation, électricité) :

  • Mécanisme opérationnel : On décompose les schémas de tuyauterie et d'instrumentation (P&ID) ou les diagrammes de flux en nœuds d'analyse (nodes). Pour chaque variable de procédé (pression, température, débit, niveau, viscosité, composition), on applique une série de mots-guides standardisés (Pas de / Aucun, Trop de / Plus, Moins de, Inversion, En plus de, Partie de, Autre que).
  • Exemple concret : L'association du mot-guide « Trop de » à la variable « Pression » sur une ligne de biogaz amène l'équipe à identifier la cause possible (fermeture intempestive d'une vanne aval), la conséquence redoutée (rupture de la tuyauterie et rejet toxique de H2S\text{H}_2\text{S}), et les barrières de protection requises (soupape de décharge redondante, disque de rupture, asservissement d'arrêt d'urgence de la soufflante).
  • Domaines québécois types : Raffineries de Montréal-Est, usines de biométhanisation, papetières, usines de pâte et papier, réseaux de distribution de gaz naturel d'Énergir, usines de purification de l'eau.

2. L'analyse AMDEC / FMEA (Analyse des Modes de Défaillance, de leurs Effets et de leur Criticité)

L'AMDEC (ou Failure Modes and Effects Analysis - FMEA) est une méthode inductive qui examine chaque composant d'un système physique pour déterminer comment il peut faire défaut et quelles en seront les répercussions directes et globales :

  • Le calcul de la criticité (IPR ou RPN) : Pour chaque mode de défaillance répertorié, l'ingénieur évalue trois facteurs sur une échelle numérique (généralement de 1 à 10) :
    • Gravité / Sévérité (SS) : L'impact sur la sécurité des personnes, l'environnement et l'ouvrage si la défaillance survient.
    • Occurrence / Probabilité (OO) : La fréquence prévisible d'apparition de la défaillance.
    • Détectabilité (DD) : La probabilité que la défaillance soit détectée par les mécanismes de contrôle avant d'engendrer ses effets néfastes.
    • L'Indice de Priorité du Risque : IPR=S×O×D\text{IPR} = S \times O \times D (variant typiquement de 1 à 1 000). Tout composant dont l'IPR dépasse un seuil d'alerte prédéfini (ex. IPR>100\text{IPR} > 100 ou S≥8S \ge 8) doit impérativement faire l'objet d'une reconception ou de barrières de redondance.
  • Domaines québécois types : Turbines et alternateurs hydroélectriques d'Hydro-Québec, mécanismes de levage minier en Abitibi, matériel roulant ferroviaire (REM, métro de Montréal), systèmes mécatroniques et équipements médicaux sous pression.

3. L'arbre des défaillances (Fault Tree Analysis - FTA)

Contrairement à l'AMDEC qui part des causes élémentaires pour remonter aux effets (approche ascendante bottom-up), l'arbre des défaillances est une méthode déductive descendante (top-down) :

  • Principe : L'ingénieur place au sommet de l'arbre un événement redouté majeur (ex. « Effondrement d'une travée de pont », « Échappement incontrôlé de chlore gazeux »). Il décompose ensuite logiquement les causes contributives nécessaires et suffisantes à l'aide de portes logiques booléennes :
    • Porte ET : L'événement de sortie ne se produit que si tous les événements d'entrée surviennent simultanément (ce qui illustre le bénéfice d'une redondance de sécurité).
    • Porte OU : L'événement de sortie survient dès qu'au moins un des événements d'entrée se réalise (ce qui caractérise un point unique de défaillance ou single point of failure).
  • Utilité : selon l'OIQ, l'analyse par arbre de panne (AAP) est particulièrement adaptée aux systèmes complexes formés de plusieurs sous-systèmes, comme les centrales nucléaires, les avions et les procédés chimiques. Elle permet aussi de quantifier la probabilité de l'événement redouté et de repérer les points uniques de défaillance.

Tableau comparatif

MéthodeApproche logiqueDéclencheur / Intrant d'analyseDomaines d'application privilégiés au QuébecLivrable clé produit
HAZOPInductive (bottom-up), pluridisciplinaireMots-guides appliqués aux variables physiques sur P&IDProcédés continus, chimie, pétrochimie, gaz, biométhanisationRegistre des déviations de procédés et barrières de sécurité requises
AMDEC / FMEAInductive composant par composantListe matérielle des pièces et équipements mécaniques/électriquesÉlectromécanique, matériel roulant, turbines hydroélectriques, minesTableau AMDEC avec calcul de l'Indice de Priorité du Risque (IPR=S×O×D\text{IPR} = S \times O \times D)
Arbre des défaillances (FTA)Déductive (top-down), logique booléenneÉvénement redouté central au sommet (panne catastrophique)Systèmes de contrôle critiques, infrastructures civiles majeures, nucléaireDiagramme logique (portes ET / OU) démontrant l'absence de point unique de défaillance
Matrice de décision (criticité)Qualitative ou semi-quantitativeÉchelles de probabilité et de conséquences propres à l'organisationGestion globale des risques de projet, chantiers, études d'impactMatrice (souvent 5 × 5) qui classe les risques en zones verte, jaune et rouge

Loading diagram...
Le processus de gestion des risques en douze étapes (OIQ)

Le facteur de sécurité (FS) et le dimensionnement aux états limites

Pour compenser l'inévitable décalage entre le modèle mathématique théorique et la réalité physique d'un ouvrage, les ingénieurs introduisent des marges de sécurité dans leurs calculs de dimensionnement.

1. Le facteur de sécurité conventionnel (FS)

Dans l'approche classique de dimensionnement aux contraintes admissibles (WSD / ASD), le facteur de sécurité (FS) est défini comme le rapport entre la résistance ultime ou capacité portante maximale d'un composant (RcapaciteˊR_{\text{capacité}}) et la sollicitation maximale de service anticipée (SsollicitationS_{\text{sollicitation}}) :

FS=RcapaciteˊSsollicitation\text{FS} = \frac{R_{\text{capacité}}}{S_{\text{sollicitation}}}

Pour qu'un système soit considéré comme sécuritaire, le facteur de sécurité calculé doit être strictement supérieur à 1 (FS>1\text{FS} > 1), et généralement égal ou supérieur à des valeurs cibles prescrites par les normes (souvent entre 1,5 et 3,0 selon les applications) :

  • En génie des structures et appareils de levage : des facteurs de sécurité de 2,0 à 5,0 sont courants sur les câbles et élingues.
  • En géotechnique (stabilité des pentes, fondations superficielles) : un FS\text{FS} minimal de 1,5 à 2,0 est classiquement exigé face au glissement ou au poinçonnement.
  • En aéronautique : les facteurs de sécurité sont plus resserrés (typiquement 1,5) en raison des impératifs d'allègement de masse, mais compensés par des contrôles de fabrication et des inspections non destructives rigoureuses.

2. La méthode moderne de calcul aux états limites (MEL / LSD)

Les normes de conception contemporaines (notamment le Code national du bâtiment - Canada et les normes associées de l'Association canadienne de normalisation, telles que CSA S16 pour l'acier, CSA A23.3 pour le béton et CSA S6 pour les ponts routiers) ont délaissé le facteur de sécurité unique au profit de la méthode aux états limites (MEL) (Limit States Design - LSD) :

Dans cette approche probabiliste et semi-rationnelle, l'incertitude est décomposée et affectée séparément à la résistance et aux charges par des facteurs de pondération partiels :

ϕRn≥∑αiSn,i\phi R_n \ge \sum \alpha_i S_{n,i}

Où :

  • RnR_n représente la résistance nominale théorique du matériau calculée selon ses propriétés mécaniques de base.
  • ϕ\phi est le facteur de résistance du matériau (toujours ≤1,0\le 1{,}0). Par exemple, pour l'acier de structure ϕs=0,90\phi_s = 0{,}90, tandis que pour le béton coulé en place ϕc=0,65\phi_c = 0{,}65 (reflétant une plus grande variabilité dans la confection et la cure du béton sur le chantier).
  • Sn,iS_{n,i} représente les différentes sollicitations nominales agissant sur la structure (charges mortes de structure DD, surcharges d'usage LL, surcharges climatiques de neige SS ou de vent WW, séismes EE).
  • αi\alpha_i représente les facteurs de charge (généralement ≥1,0\ge 1{,}0). Par exemple, une combinaison d'état limite ultime classique impose αD=1,25\alpha_D = 1{,}25 pour les charges permanentes et αL=1,50\alpha_L = 1{,}50 pour les surcharges variables utiles.

Interdiction déontologique absolue de réduire arbitrairement les marges

Il arrive fréquemment dans la pratique québécoise qu'un promoteur immobilier, un directeur financier ou un entrepreneur de construction fasse pression sur l'ingénieur concepteur pour « optimiser » les structures ou équipements en réduisant les coefficients de sécurité, arguant que « la structure n'aura jamais à supporter une telle charge » ou que « la concurrence accepte des marges plus faibles ».

La position du droit professionnel est sans appel : L'ingénieur qui réduirait sciemment les facteurs de sécurité en deçà des exigences des codes applicables pour satisfaire les demandes d'économie d'un client commettrait une faute déontologique grave, notamment au regard de l'article 2.01 du Code de déontologie. Il s'exposerait à des sanctions disciplinaires pouvant aller jusqu'à la radiation, à une poursuite en responsabilité civile en cas de préjudice et, si des personnes sont blessées, à une responsabilité criminelle fondée sur l'article 217.1 du Code criminel. Si son avis est écarté, il doit indiquer clairement par écrit au client les conséquences qui peuvent en découler (art. 3.02.07).


Gestion des incertitudes techniques en contexte québécois

Dans l'exercice du génie au Québec, l'ingénieur doit composer avec des sources majeures d'incertitudes géophysiques et environnementales spécifiques au territoire provincial :

1. L'incertitude géotechnique et les argiles sensibles

Le sol québécois présente une variabilité géologique extrême, marquée par le retrait des glaciers continentaux il y a environ 10 000 ans :

  • Les argiles marines de la mer de Champlain : Répandues dans les basses-terres du Saint-Laurent, les vallées de l'Outaouais et du Saguenay, ces argiles possèdent une structure cimentée fragile et une forte sensibilité au remaniement (quick clays). Lorsqu'elles sont soumises à une surcharge critique ou à une modification de la nappe phréatique, leur structure cristalline peut s'effondrer brutalement, se transformant instantanément en un fluide visqueux et déclenchant des glissements de terrain rétrogressifs dévastateurs (catastrophe historique de Saint-Jean-Vianney).
  • Gestion de l'incertitude : extrapoler les propriétés d'un sol à partir d'un unique forage éloigné est imprudent. Les règles de l'art exigent une caractérisation suffisante, par exemple des forages plus rapprochés, des essais scissométriques in situ, des mesures de pression interstitielle par piézomètres et des essais œdométriques en laboratoire.

2. Les charges climatiques extrêmes et la résilience face aux changements climatiques

Historiquement, les normes d'ingénierie dimensionnaient les ouvrages de rétention d'eau, les réseaux de drainage pluvial et les ponts sur la base de données historiques à des périodes de retour statistiques (ex. crues de récurrence 100 ans ou vents cinquantennaux) :

  • La rupture des hypothèses de stationnarité : Avec l'accélération des changements climatiques, les séries chronologiques du siècle passé ne sont plus représentatives du climat futur. Les intensités de précipitations horaires battent des records historiques, provoquant des inondations urbaines massives et des refoulements de réseaux pluviaux (ex. inondations historiques causées par les vestiges de la tempête Debby en août 2024 au Québec).
  • Les redoux hivernaux et les épisodes de verglas : Les alternances répétées de gel et dégel accélèrent la fatigue mécanique des bétons et des chaussées bitumineuses. Les précipitations de pluie verglaçante créent des surcharges massives asymétriques sur les réseaux aériens de transport d'électricité et les structures métalliques (crise du verglas de 1998).
  • Résilience : il est de bonne pratique d'intégrer des analyses de sensibilité climatique, par exemple en utilisant des courbes intensité-durée-fréquence (IDF) qui tiennent compte des projections climatiques (comme celles du consortium Ouranos), afin d'assurer la résilience et la pérennité des infrastructures. L'article 2.01 oblige l'ingénieur à tenir compte des conséquences de ses travaux sur la propriété et l'environnement.

Principes de redondance et de sécurité intrinsèque (fail-safe design)

Pour se prémunir contre les défaillances inévitables des composants isolés, l'ingénieur intègre deux philosophies architecturales de conception fondamentales : la sécurité intrinsèque et la redondance.

Le principe de conception à sécurité intrinsèque (fail-safe design)

Un équipement ou un ouvrage est qualifié de fail-safe lorsque, en cas de défaillance mécanique, électrique ou logique prévisible d'un composant, le système bascule passivement et automatiquement dans un état stable non dangereux :

  • Exemple ferroviaire (frein automatique à air Westinghouse) : la conduite générale du train est maintenue sous pression d'air. Si elle se rompt ou si le train se sépare, la chute de pression fait admettre, par la triple valve de chaque wagon, l'air de son réservoir auxiliaire dans le cylindre de frein, ce qui serre automatiquement les freins.
  • Exemple en génie chimique : Les vannes de régulation d'eau de refroidissement d'un réacteur exothermique sont spécifiées en mode « fail-open » (s'ouvrent à 100 % sous l'action d'un ressort mécanique dès que l'alimentation en air comprimé ou en électricité est perdue), évitant tout emballement thermique explosif.
  • Exemple ascenseurs : le parachute de la cabine est déclenché par un limiteur de vitesse mécanique. En cas de survitesse, par exemple après une rupture de câble, il bloque la cabine sur ses rails de guidage sans dépendre de l'alimentation électrique.

L'architecture de redondance

La redondance consiste à doubler ou tripler des composants ou des sous-systèmes critiques de manière à ce que la panne de l'un n'affecte pas la disponibilité ni la sécurité de l'ouvrage :

  • Redondance active (parallèle) : Deux pompes de refroidissement fonctionnent en continu à 50 % de leur capacité. Si l'une grille, l'autre accélère instantanément pour fournir 100 % du débit requis sans interruption de service.
  • Redondance passive (standby) : Un générateur diesel d'urgence démarre automatiquement via un commutateur de transfert en cas de perte du réseau électrique principal dans un centre hospitalier.
  • Systèmes de vote majoritaire (ex. 2oo3 - deux sur trois) : Dans les automates programmables industriels de sécurité (SIS / Safety Instrumented Systems), trois capteurs indépendants mesurent simultanément la pression d'une cuve. L'automate ne déclenche l'arrêt d'urgence que si au moins deux des trois capteurs confirment le dépassement du seuil critique, évitant les déclenchements intempestifs causés par la dérive d'une sonde unique tout en garantissant la sécurité en cas de panne de l'une d'elles.

La mise en garde contre les défaillances de mode commun (common cause failure)

Une architecture redondante ne procure aucune sécurité réelle si tous les composants redondants partagent la même vulnérabilité sous-jacente :

  • Exemple : Installer deux pompes de secours identiques alimentées par le même tableau électrique ou situées au sous-sol d'un bâtiment inondable. Si l'eau submerge le sous-sol ou si le disjoncteur principal saute, les deux pompes cessent de fonctionner simultanément.
  • Règle de l'art : L'ingénieur doit assurer une séparation physique, géographique et technologique des voies redondantes (acheminement distinct des câblages électriques, diversification des fournisseurs ou des technologies de capteurs, alimentation par des transformateurs différents).

Étude de cas (fictive) : la gestion des eaux pluviales d'un quartier riverain à Trois-Rivières

Pour mettre en application ces principes déontologiques et méthodologiques, analysons une situation d'arbitrage technique complexe :

Contexte : Dans un projet d'aménagement résidentiel de 400 unités d'habitation situé en bordure d'un affluent du fleuve Saint-Laurent à Trois-Rivières, une firme d'ingénierie est chargée de concevoir le réseau de collecte des eaux pluviales et un bassin de rétention avec ouvrage de surverse.

Le dilemme économique et technique : Le promoteur immobilier privé insiste vivement pour réduire l'emprise au sol du bassin de rétention de 35 % et diminuer les diamètres des conduites maîtresses de 900 mm à 600 mm, afin de récupérer quatre terrains à bâtir supplémentaires d'une valeur marchande totale de 600 000 $. Pour appuyer sa requête, le promoteur fournit à l'ingénieure responsable une étude hydrologique datant de 1985 basée sur des données pluviométriques anciennes avec une période de retour de 10 ans.

L'ingénieure de projet réalise une analyse actualisée à l'aide des courbes IDF récentes intégrant les facteurs d'intensification climatique du ministère de l'Environnement (MELCCFP). Ses simulations démontrent sans équivoque qu'avec les dimensions exigées par le promoteur, un orage d'été d'intensité trentennale saturerait instantanément le réseau, entraînant l'inondation des sous-sols de 50 résidences et le déversement d'eaux chargées de sédiments directement dans l'habitat fragile d'espèces aquatiques protégées. Le promoteur menace de rompre le contrat et d'engager un autre bureau d'ingénieurs plus « arrangeant ».

Analyse juridique et déontologique de la situation :

  1. Obligation absolue envers la sécurité et la propriété (art. 2.01) : L'ingénieure ne peut en aucun cas céder aux menaces ou aux exigences financières du promoteur. Accepter un sous-dimensionnement manifeste qui expose les futurs résidents à des inondations répétées et détruit l'environnement naturel constitue une violation directe du devoir de protection du public et des biens.
  2. Connaissances suffisantes et données à jour (art. 2.04 et 3.02.04) : l'ingénieure ne peut exprimer un avis que s'il est fondé sur des connaissances suffisantes. Utiliser une étude hydrologique de 1985 alors que des données récentes montrent l'intensification des pluies serait imprudent et pourrait engager sa responsabilité professionnelle.
  3. Application du principe de sécurité intrinsèque et surverse sécuritaire : L'ingénieure doit non seulement maintenir le dimensionnement des conduites et du bassin selon les normes actuelles, mais également concevoir un déversoir de trop-plein (emergency spillway) à sécurité passive vers une zone tampon non inondable pour évacuer les crues centennales extrêmes sans rupture de digue.
  4. Conduite à adopter : l'ingénieure explique par écrit au promoteur les conséquences de ses demandes et les calculs qui démontrent le risque d'inondation (art. 3.02.07). Elle rappelle qu'un système de gestion des eaux pluviales peut exiger une autorisation ministérielle (LQE, art. 22, al. 1, 3° et art. 32), qui repose sur des documents d'ingénierie exacts. Si le promoteur persiste, elle peut cesser d'agir pour un motif juste et raisonnable (art. 3.03.04 c) avec un préavis raisonnable (art. 3.03.05). Si elle estime que les travaux projetés sont dangereux pour la sécurité publique, elle doit en informer l'Ordre ou les responsables de ces travaux (art. 2.03). Un ingénieur qui la remplacerait devrait d'abord l'en avertir et s'assurer que son mandat est terminé (art. 4.02.05).
Test Your Knowledge

Un client commercial exige qu'un ingénieur réduise de 20 % le facteur de sécurité d'une structure métallique prescrit par la norme CSA S16 afin de diminuer la quantité d'acier et de respecter le budget de construction. Quelle doit être la réponse de l'ingénieur ?

A

L'ingénieur peut accepter la réduction si le client signe une décharge de responsabilité écrite dégageant l'ingénieur de toute poursuite en cas d'effondrement de la structure.

B

L'ingénieur doit refuser, car les facteurs de sécurité prescrits par les codes et normes applicables ne peuvent être réduits pour des motifs financiers.

C

L'ingénieur peut accepter uniquement si le bâtiment ne reçoit pas plus de 10 personnes simultanément et que la Régie du bâtiment n'a pas exigé d'inspection préalable.

D

L'ingénieur doit soumettre la demande au vote de l'Assemblée générale des actionnaires de la firme d'ingénierie avant de décider.

Test Your Knowledge

Selon le document d'étude de l'OIQ, quel type de barrière de sécurité est le plus fiable, parce qu'il agit directement sur la source du danger ?

A

L'équipement de protection individuelle, comme un harnais ou des lunettes de sécurité

B

Les mesures administratives, comme les procédures écrites, la formation et la supervision

C

Les barrières intrinsèques, comme l'hypochlorite de sodium au lieu du chlore pur

D

Les systèmes d'alerte, comme un détecteur de gaz

Test Your Knowledge

Quelle est la principale distinction méthodologique entre une analyse HAZOP et une analyse AMDEC (FMEA) dans l'évaluation des risques en ingénierie ?

A

La HAZOP applique des mots-guides aux variables d'un procédé pour repérer les déviations, alors que l'AMDEC examine les modes de défaillance de chaque composant.

B

L'analyse HAZOP est réservée exclusivement aux logiciels informatiques, alors que l'AMDEC ne s'applique qu'au génie géotechnique et à l'évaluation de la sécurité des barrages.

C

L'analyse HAZOP calcule un Indice de Priorité du Risque numérique, alors que l'AMDEC est une étude purement philosophique sans documentation écrite.

D

L'analyse HAZOP ne peut être effectuée que par les pompiers municipaux, alors que l'AMDEC est réalisée par les assureurs du donneur d'ouvrage à la fin des travaux.

Sections you finish are checked off in the contents.