La sécurité s’intègre aux principes du système en identifiant dangers et états sûrs, en séparant fonctions critiques, en limitant énergie et accès, puis en vérifiant les arrêts et reprises dans chaque mode.
L’énergie borne autonomie, force, vitesse, refroidissement, masse et capacité d’arrêt d’un robot. La conception doit réserver ce qui est nécessaire à la mission et au repli, pas seulement au mouvement nominal.
La mécanique impose masse, jeu, rigidité, course, effort et résonances ; le logiciel doit planifier et commander dans ces limites. Les mesures logicielles ne peuvent pas supprimer une limite physique non modifiée.
Une boucle de retour compare la consigne au mouvement ou à l’état mesuré afin de corriger l’écart, rejeter certaines perturbations et détecter qu’une action ne produit pas l’effet attendu.
Organiser le passage de l’autonomie à la téléopération demande de conserver l’état, signaler la raison, transférer une commande exclusive et vérifier que l’opérateur a réellement repris la main.
Adapter le niveau d’autonomie au contexte d’une mission consiste à tenir compte risque, prévisibilité, compétence disponible, connectivité et possibilité de reprise, puis à changer de mode selon des règles connues.
Une interface de supervision à distance utile montre mission, santé, localisation, incertitude et alertes prioritaires, puis permet d’agir sans noyer l’opérateur sous les données.
La supervision humaine fixe les limites, reçoit les alertes, reprend la main et vérifie que l’autonomie reste adaptée au risque et au contexte.
Un robot autonome doit savoir passer en mode dégradé quand une fonction n’est plus fiable, en réduisant ses capacités plutôt qu’en poursuivant normalement.
La supervision doit fournir le contexte nécessaire pour comprendre une alerte : lieu, intention, capteurs concernés, risque et action déjà engagée.
Une boucle robuste prévoit les valeurs absentes, les limites de commande et la reprise après redémarrage afin de ne pas transformer une anomalie en mouvement imprévu.
La boucle doit séparer la commande normale des fonctions de sécurité afin qu’un logiciel de perception défaillant ne puisse pas empêcher l’arrêt.