ICAO 给共同语法,三方法域各自立法
三方到底相同在哪里,不同又从哪里开始?
ICAO 统一了安全管理的目标和基本能力,没有统一三方的国内法、责任认定、处罚、报告保护或批准程序。真正产生直接义务的,是各法域现行法律、规章和组织批准。
依据与相关来源
- ICAO Annex 19 与 Doc 9859
- 中国法律、CCAR 与组织许可
- 14 CFR、Certificate、Ratings、OpSpecs
- EU 法规、EASA Parts、AMC/GM 与 NCA/EASA 批准
同一家维修单位,要回答三次“我们获准做什么”
一家广州维修公司同时持有 CCAR-145、FAA Part 145 与 EASA Part-145 批准。三张证书看起来都写“145”,但允许维修的产品、地点、ratings/类别、放行文件、主管机关和附加条件仍要分别核对。
延伸理解:工作机制、研究与案例
为什么与你的工作有关
如果法源入口判断错了,后面的角色、报告、手册和证据映射都会建立在错误基础上。
研究视角:比较的最小单位不应是词语,而应是“受控对象—决策权—控制—证据—监督”。只有这五项都对应,才能说功能上真正可比。
都要把责任、风险、控制、报告、验证和改进接入真实运行。
适用主体、主管机关、报告保护、组织角色和监管证据分别形成。
编号相似、功能相近或签有双边协议,都不自动证明法规等效。
先判断谁被纳入,再谈体系怎么建
谁必须建立 SMS,为什么维修领域差异最大?
CAAC 先对所有民航生产经营单位设共同责任底线,再由专业规则确定特定单位 SMS;FAA Part 5 以 §5.1 列举适用主体;EASA 把 Management System 要求嵌入各专业 Part。
依据与相关来源
- CCAR-398-R1 第 5—13 条与 CCAR-145R4
- 14 CFR §§5.1—5.3 与 FAA SMSVP
- EASA 145.A.200 及过渡安排
最容易误判的是维修组织的 SMS 适用性
这家维修公司在 CAAC 下要运行 QSMS;其普通 FAA Part 145 身份通常不会自动触发强制 Part 5,但可能通过 SMSVP、Part 5 客户接口或 EASA 双重批准条件进入 SMS;EASA Part-145 自 2024-12-02 起已直接纳入体系要求。
延伸理解:工作机制、研究与案例
为什么与你的工作有关
适用性不是形式问题,它决定组织必须配置哪些角色、流程、报告和可接受的监管证据。
研究视角:跨国组织首先需要 applicability matrix,但它不是抽象地图:每一行要落到具体证书、活动、地点、客户合同、触发条款和生效日。
398 与 145 把主体责任、双防、QSMS 和专业控制接在一起。
普通 Part 145 不因持证而普遍自动适用 Part 5,需另查触发条件。
综合管理体系同时包含安全风险管理、内部报告和合规监控。
比较真实权限,不只比较职位名称
谁能接受风险,三个最高负责人能直接翻译吗?
三方最高负责人都必须把安全接到资源和最终权限,但 CAAC 的主要负责人、FAA Accountable Executive、EASA Accountable Manager 不是可直接互换的法定身份。“全员有责”也不是人人承担相同责任。
依据与相关来源
- 安全生产法与 CCAR-398 的主要负责人、全员责任和风险容忍层级
- 14 CFR §§5.21—5.27
- EASA ORO.GEN.200 / 145.A.30 与 145.A.200
风险接受不是安全经理在矩阵上选一个颜色
当夜间关键维修需要延长停场时间时,班组只能报告风险并执行控制;维修/运行负责人决定业务安排;达到升级门槛后,由掌握资源且获授权的负责人决定追加缓解、限制运行或暂停。安全部门不能替他们接受业务风险。
延伸理解:工作机制、研究与案例
为什么与你的工作有关
责任只有与能控制的对象、权限和资源匹配,才会改变现场;否则只是把法律责任写进一张名单。
研究视角:风险接受记录至少应保留:法定底线、分析假设、剩余风险、控制责任人、适用期限、限制条件、升级门槛和重新打开条件。
共同的是控制循环,不是术语表
三方共同闭环究竟怎样运转?
三方最深的交集是一套双循环:SRM 在系统和变化中设计控制;Safety Assurance/保证活动观察控制表现,发现失效后把问题送回风险管理。CAAC 还把风险分级管控和隐患治理接入这套循环。
依据与相关来源
- Doc 9859 的 SRM—Safety Assurance 机制
- CCAR-398 第 19—23 条与 AC-398-03
- 14 CFR Subparts C—D
- EASA Management System 与 compliance monitoring
危险源、风险、控制和隐患不是四种写法
力矩工具本身和夜间任务条件进入系统描述;分析错误力矩的后果和风险;设计校验、状态隔离、工卡复核等控制;运行中发现超期或状态错误时,它成为控制失效/隐患信号,必须追溯影响并重新评价风险。
延伸理解:工作机制、研究与案例
为什么与你的工作有关
只有把反馈送回风险和控制,SMS 才不是静态危险源库;只有保留原术语,组织才知道该走哪条本地程序。
研究视角:对照系统应保留各法域原始术语,再增加共同功能标签;若直接把 hazard、finding、隐患压成同一字段,会丢失处置和法律差异。
合规守底线,保证检验控制是否工作
合规、质量、Safety Assurance 和 compliance monitoring 到底是什么关系?
三方都要求合规,也都需要验证风险控制,但组织方式不同。EASA 最显性地把独立 compliance monitoring 放入综合体系;FAA 的具体合规分布在专业 Part、批准和 SAS 中,Part 5 Safety Assurance 关注运行表现;CAAC 则通过专业符合、质量/QSMS、检查、调查、报告和 SMS 审核组合取证。
依据与相关来源
- ICAO:compliance remains the foundation
- CCAR-145 QSMS 与 CCAR-398 安全保证
- 14 CFR Part 5 Subpart D 与专业 Parts
- EASA compliance monitoring 与 SMS
“合规但未必安全”和“风险低也不能违法”同时成立
工具校验记录齐全,能证明一项专业要求有文件证据;现场抽查发现员工无法识别状态、存在旁路使用,则说明控制并未有效运行。反过来,风险评估认为后果概率低,也不能允许使用已违反强制校验要求的工具。
延伸理解:工作机制、研究与案例
为什么与你的工作有关
不分开会出现两种危险:用风险矩阵掩盖不合规,或把一次合规审计当成控制长期有效的证明。
研究视角:可以用两问分开:合规问“规定的基线控制是否满足”;保证问“这些控制和新增控制在真实条件下是否持续有效”。两问的证据有交集,但结论不能互相替代。
核对适用条款、批准、程序、人员、设备和记录等基线控制。
用运行数据、报告、调查、观察和趋势验证控制表现。
发现不符合先恢复底线;发现控制无效则回到风险管理并追加行动。
鼓励报告是共同目标,保护条件不是同一套
三方都讲公正文化,为什么保护不能互相承诺?
三方都鼓励一线报告,但保护的法律结构和准入条件不同。CAAC 依托 CCAR-396、398政策及单位制度;FAA 的 ASRS、ASAP、VDRP 等各有主体和条件;EASA 由 EU 376/2014 建立跨领域报告、保密、信息用途和 Just Culture 框架。
依据与相关来源
- CCAR-396-R4 与 CCAR-398 安全政策
- 14 CFR Part 5 员工报告及 FAA 各报告项目
- Regulation (EU) 376/2014
统一入口可以共用,法定外报与保护条件必须分流
同一次无后果维修差错,可以先进入组织统一入口保护事实和时限,再根据发生地、证书、事件类型、人员身份和项目资格,分别判断向 CAAC、FAA、EASA/NCA 或客户报告。集团不能笼统承诺“主动报告一律免责”。
延伸理解:工作机制、研究与案例
为什么与你的工作有关
错误承诺保护会伤害员工信任,错误选择通道会造成漏报或迟报;两者都会破坏安全信息系统。
研究视角:报告量上升既可能表示风险增加,也可能表示信任改善。必须结合严重度、重复率、主动报告比例、响应时间、反馈质量和控制效果解释。
共用风险能力,不混同法律证据
同一维修组织持三方批准,究竟怎样做到“一套体系、分别证明”?
一家多重批准维修组织可以运行一个共同风险与报告核心,但不能只建一个“145 对照”文件夹。最关键差异是:CAAC 以质量系统为基础建立 QSMS,FAA Part 145 通常不普遍直接适用 Part 5,EASA Part-145 直接要求综合管理体系和独立合规监控。
依据与相关来源
- CCAR-145R4 第 145.24 条与 CCAR-398
- 14 CFR Part 145;Part 5/SMSVP 或特定批准条件另查
- EASA 145.A.200、202、205 及 AMC/GM
贯穿案例 1:换一个校验服务商,三套义务从哪里触发
公司准备更换力矩工具校验服务商。共同核心先分析服务能力、运输、数据回传、状态识别和过渡风险;随后分别核对 CCAR-145/QSMS、FAA certificate-ratings-OpSpecs/RSM-QCM 及客户条件、EASA Part-145/MOE 与主管机关要求。
延伸理解:工作机制、研究与案例
为什么与你的工作有关
完全分成三套会制造运行冲突;完全合成一套又会抹去法律差异。共同核心加法域覆盖层兼顾两者。
研究视角:正确架构是一个共同控制核心加三套法域覆盖层:共同核心管理真实风险,覆盖层维护适用性、批准、报告、角色和证据差异。
围绕同一个真实维修流程运行,避免三套孤岛。
分别映射 CAAC、FAA、EASA 的适用要求和批准状态。
用变更记录把共同控制与三方法域证据同时更新。
工作可以外包,最终控制责任不能凭合同消失
外包、接口和变化为什么是三方共同的风险放大器?
三方都允许外包工作,但最终责任通常仍留在批准持有人或受监管组织。接口管理不是查到供应商有证就结束,而是共同定义任务、信息、控制、变化、异常和验证责任。
依据与相关来源
- CCAR-398 系统接口和变更、CCAR-145 外委控制
- FAA AC 120-92D 外部接口与适用专业要求
- EASA 145.A.205 合同/分包活动与管理体系
贯穿案例 2:供应商有证,为什么风险仍不能外包
校验服务商有认可资质,只能证明其获准能力的一部分。维修组织仍要确认本批工具、量程、方法、运输防护、证书数据、异常通知、状态回写和转换期间的替代安排;任一接口变化都可能触发风险复评。
延伸理解:工作机制、研究与案例
为什么与你的工作有关
航空风险经常穿过组织边界。合同只能分配工作和追偿,不能自动完成安全控制和效果验证。
研究视角:接口控制至少要明确:双方责任、关键数据、异常时限、变更通知、临时安排、共同风险场景、验证方法和退出/回滚条件。
- 范围对方证书和本次任务是否真正匹配?
- 交接工具、数据、状态和异常由谁在何时确认?
- 变化新流程如何过渡,失败时怎样回滚?
- 验证谁用什么证据判断控制持续有效?
从“完成动作”跨到“证明控制有效”
三方怎样判断控制不是写了、做了,而是持续有效?
“整改完成”只说明计划动作被执行,不能证明控制已经恢复。三方监管与保证逻辑都要求继续观察设计是否合适、现场是否使用、结果是否改善,以及控制在变化和时间作用下能否持续。
依据与相关来源
- AC-398-06 的存在/适配/运行/有效证据
- FAA Safety Assurance 与纠正措施
- EASA MSAT PSOE 与 compliance monitoring
贯穿案例 3:怎样证明更换服务商以后控制真的有效
上线新服务商后,首批证书齐全并不够。组织还要抽查工具状态回写、证书字段、运输损伤、到期提醒、现场隔离、重复异常和人员访谈;发现旁路或重复失效时,必须重新打开风险而不是关闭 CAP。
延伸理解:工作机制、研究与案例
为什么与你的工作有关
安全保证的价值就在于发现控制随时间退化、被旁路或在新环境下失效,而不是给已经完成的活动盖章。
研究视角:可共用 PSOE 追问:Present/存在、Suitable/适配、Operating/运行、Effective/有效;但成熟度语言不能替代各法域专业合规审定。
共享管理能力,不共享自动监管结论
监管怎样判断体系,双边认可又承认到哪里?
CAAC、FAA、EASA 都在向风险与绩效导向监督发展,但使用的许可、检查、成熟度工具和执法体系不同。双边协议只在具体实施程序和批准范围内接受监管成果,不等于法规全面等效。
依据与相关来源
- CCAR-398 第四章与 AC-398-06
- FAA certification/surveillance、SAS 与 Compliance Program
- EASA Authority Requirements、risk-based oversight 与 MSAT
- EU-US / EU-China 双边协议及实施程序
贯穿案例 4:同一重复问题,三方监管者看什么证据
如果同一校验问题反复出现,CAAC 可能结合专业监察、SMS 审核与安全信息判断;FAA 会结合证书/专业 Part、SAS 与 Part 5 适用状态;EASA/NCA 会把 Part-145 合规监控、管理体系和组织风险画像一并考虑。一个 MSAT 高分不能自动消除另两方发现。
延伸理解:工作机制、研究与案例
为什么与你的工作有关
把互认理解过度,会导致批准范围和证据缺口;把三方完全隔离,又会错失共同风险学习。
研究视角:跨国组织需要三本法域符合台账加一本共同能力台账:前三本守住法律边界,后一本识别跨组织重复问题和共同改进机会。
风险、控制、报告和验证能力可以集团化建设。
各自检查适用性、批准、报告、人员、程序和证据。
仍受实施程序、附加条件、批准范围和持续监督约束。
背景资料:专题概览、文件关系与学习主线
三方共享的是控制问题:谁负责、风险怎样识别、控制怎样实施、信号怎样反馈、效果怎样验证。不同的是这些能力通过哪部法律进入组织、谁必须具备、谁能接受风险、什么证据被监管者认可,以及失败时承担什么后果。
先确认这页适不适合你
第一次读 CAAC—FAA—EASA 实质对照,也可以从这里开始。
- 适合谁
- 同时面对中国、美国或欧洲要求的运行、维修、安全、质量、法规和管理人员,以及希望真正理解三方 SMS 差异的人。
- 你会得到什么
- 看清三方的共同控制闭环,以及适用范围、负责人、合规架构、报告保护、维修 SMS、监管取证和跨境认可的实质差异。
- 这页不是什么
- 本页用共同管理问题比较三方法域,不认定法规等效、证书自动互认,也不替代局方、主管机关、批准文件、双边实施程序或具体法律判断。
YOU ARE HERE / 你现在位于全站主线
同样叫 SMS、同样有 145,为什么一家跨国维修组织仍然不能只用一套对照表?
- 带着什么进来
- 适用要求、真实运行事实和当前问题
- 本页要解决
- 同样叫 SMS、同样有 145,为什么一家跨国维修组织仍然不能只用一套对照表?
- 读完带走什么
- 明确目标、适用要求和管理边界
接下来通常进入02 系统与风险:真实系统怎样运行,可能怎样失控? ↗
60 秒概览
先记住五件事
共同的是控制闭环
描述系统 → 识别危险 → 评价风险 → 实施控制 → 收集信号 → 验证效果 → 管理变化。
法源不是同一份
ICAO 给共同框架;CAAC、FAA、EASA 分别通过自己的法律、规章、批准和监督形成义务。
适用范围明显不同
尤其是维修:CAAC 与 EASA 有直接体系要求,FAA Part 145 并不因持证而普遍自动适用 Part 5。
合规与保证的架构不同
EASA 显性设置独立 compliance monitoring;FAA 与 CAAC 通过不同专业规则、质量和保证机制组合。
可以共用核心,证据必须分轨
一个组织可共用风险和报告平台,但适用性、报告路径、批准范围和法定证据要按法域维护。
查看大图 ↗先看文件关系
一个共同控制核心,三套独立法律证据。
不要先做逐条翻译。先用同一个工作问题检查三方怎样控制,再分别核对法律入口、适用主体、主管机关、批准范围和证据。
- COMMONICAO 共同框架
Annex 19 规定预期能力,Doc 9859 解释 SSP/SMS 的实施机制。
- CAAC中国双来源融合
安全生产法与民用航空法的责任/双防,加上 Annex 19 的 SSP/SMS,经 CCAR-398 和专业规章落地。
- FAAPart 5 + 专业 Part
Part 5 明列适用主体;合规义务继续分布在运行、维修、设计制造等专业规则与批准中。
- EASA综合 Management System
SMS 与独立 compliance monitoring 被嵌入 Air Ops、Part-CAMO、Part-145 等领域规则。
- WORK共同能力核心
组织可共用系统描述、风险、控制、报告和保证能力。
- EVIDENCE三套法域证据
证书范围、报告、手册、批准、保护条件和监管发现必须分别维护。
功能相似只能帮助理解,不能推出法律等效。双边协议接受的通常是特定范围内的监管结果和程序安排,不是把一方全部法规替换成另一方法规。
深入阅读:官方解释、研究证据与扩展案例
先完成上面的核心解读;需要核验依据、研究方法或更多场景时,再展开这一层。
不只复述条文
官方怎么解释,研究发现了什么
每条结论同时说明工作含义和证据边界;来源编号可跳到本页资料池核验原文。
共同起点是 Annex 19,不是共同法律文本
ICAO 把合规称为安全管理的基础,同时要求通过风险与绩效方法处理规则未覆盖的新情形。
- 证据怎么来
- 把 ICAO 的国际框架分别与 CCAR、14 CFR 和 EU/EASA 现行法律入口对读。
- 工作上意味着
- 合规与 SMS 不能互相替代:先守住强制底线,再判断真实运行中的剩余风险和控制效果。
- 没有证明什么
- ICAO 统一的是国际框架和预期能力,不统一各法域的责任、处罚、报告保护和批准证据。
SMS 用错了,反而会给不合规披上“低风险”外衣
美国交通部监察长发现,运营人曾用 SMS 的低风险判断处理法规不符合,FAA 当时缺少足够明确的审查指导。
- 证据怎么来
- DOT OIG 对具体运营人与 FAA 监督过程的审计和记录核验。
- 工作上意味着
- 风险矩阵不能授权违反强制规则;审核必须检查假设、法定底线和谁有权接受剩余风险。
- 没有证明什么
- 这是对具体美国运营人和监管过程的审计,不应直接推定所有 FAA SMS 都存在同一缺陷。
关闭问题不等于控制已经恢复
另一项 FAA 审计发现,已接受的根因分析中有大量未找到真正根因,部分行动在纠正措施完成并验证前已经关闭。
- 证据怎么来
- DOT OIG 抽查根因分析、纠正措施、关闭状态和 FAA 接受记录。
- 工作上意味着
- 完成调查、提交 CAP、关闭 finding 都不是终点;还要验证控制已实施、在使用、有效且持续。
- 没有证明什么
- 审计范围与样本有明确边界,适合作为失效机制案例,不用于推算三方法域整体成熟度。
共同难点在真实工作,不在三套术语能否一一翻译
维修 SMS 系统综述纳入 170 项研究,主题长期集中在组织、人因和管理因素;对 4 家维修组织的混合方法研究又发现,公司安全氛围能区分组织,但程序遵守和一般安全态度未必同步区分。
- 证据怎么来
- 170 项维修 SMS 文献的系统综述 + 4 家维修组织的文件、访谈、问卷和任务研究。
- 工作上意味着
- 比较 CAAC、FAA、EASA 不能停在条款名字;应检查三方要求怎样改变真实任务、生产压力、承包接口、专业亚文化和管理决策。
- 没有证明什么
- 综述纳入研究异质,4 组织研究样本小且年代较早;这些证据不能证明哪一家局方的制度总体更安全。
三方都讲公正文化,但“谁划线、按什么程序”不能共用一句口号
3,136 名维修人员的情境研究显示,加入背景信息后多数人降低建议纪律等级,地区、岗位和经验又会改变判断;另一项专家研究把公正文化列为报告和组织学习的重要瓶颈。
- 证据怎么来
- 跨欧美 6 个维修地点的情境重复判断 + 两天名义小组专家研究。
- 工作上意味着
- 集团可以共用报告入口和事实保护原则,但每个法域仍要分别规定保护依据、纪律权限、例外、复核和法定外报路径。
- 没有证明什么
- 一个是单企业假设情境,一个是单国专家研讨;都不能直接决定真实个案责任,也不能证明三方法域谁的 Just Culture 更好。
没有可靠证据支持用一个结果数字给三方法域排优劣
ATSB 系统综述只找到有限的低频高后果直接证据;加拿大十年实施评估也明确难以统计归因 SMS 对安全结果的贡献。
- 证据怎么来
- 7 数据库系统综述 + 加拿大民航 SMS 十年多来源实施评估。
- 工作上意味着
- 三方对照应比较适用性、控制能力和验证证据,不用事故率或审核分数给 CAAC、FAA、EASA 排名。
- 没有证明什么
- 研究年代、国家制度和数据可比性都有限;共同的证据困难不表示三方制度内容相同。
监管发现数量首先反映“怎么看”,不只反映“有多安全”
Yeun 的两个观察性案例覆盖 117 个组织、228 次审计和 7,625 项发现等资料,发现 SMS 发现与事故数量关系很弱,审计次数本身又会显著改变发现数量。
- 证据怎么来
- 两个实证案例;另一案例还覆盖 35 家澳大利亚运输运营人、多类专业发现和 175 份事故调查报告。
- 工作上意味着
- 比较三方监管时,必须同时记录检查范围、频率、抽样深度、暴露量、报告能力和数据口径;“发现更少”不能直接解释为体系更成熟。
- 没有证明什么
- 观察性资料受审计强度和组织差异混杂;弱关系不证明 SMS 无效,也不能把某法域发现多解释为更不安全。
PUBLIC CASES / 用真实运行检验理论
把概念放进真实事件,看看闭环究竟接上没有。
这里只选与当前知识点直接相关的案例。案例标签代表公开证据能支持到哪一步,不代表对组织作整体安全评价。
Southwest 1380:做了检查,为什么裂纹仍可能穿过屏障?
检查做过并不等于缺陷可见;这个案例把检测能力、设计假设、适航行动和 FAA—EASA 协同连到了一起。
- 信号 / 事实
- 行业此前已出现同系列发动机叶片裂纹和失效;更灵敏的超声、涡流检查能够发现普通目视检查难以可靠识别的缺陷。
- 风险与断点
- 疲劳裂纹持续扩展,而既有检查和认证分析没有充分覆盖叶片断裂后短舱结构的真实受载与碎片路径。
- 控制 / 决定
- 风扇叶片寿命管理、无损检测、发动机包容性和短舱结构分析共同构成屏障;事故后又增加超声或涡流检查并重新评估叶片撞击位置。
- 结果 / 验证
- 风扇叶片疲劳断裂后短舱部件脱落并击中机身,造成快速失压、1 人死亡和 8 人轻伤;NTSB 向 FAA、EASA 和 Southwest 提出 7 项建议。
- 可迁移认识
- 控制有效性不能只看任务是否完成,还要问检测方法能否看见目标缺陷、设计验证是否覆盖真实失效方式,以及不同主管当局能否共享同一风险。
证据边界:该案证明特定发动机与短舱组合存在未充分覆盖的失效方式,不能推断所有风扇叶片检查或所有机型设计均无效;事故后的适航指令和检查效果仍需持续监测。
9H-EMU:有危险源台账和 FDM,为什么仍没看见错误 QNH?
9H-EMU 最有价值的不是“管制员报错数字”,而是整个系统没有把已知危险转成可被 FDM 和自动工具发现的控制。
- 信号 / 事实
- 运营人虽有危险源台账与 FDM,但事件前未正式识别 Baro-VNAV 错误高度表设定危险,也没有用 FDM 监测错误 QNH。
- 风险与断点
- 错误 QNH 使飞机沿比公布剖面低约 280 ft 的平行轨迹下降;机组、管制程序、机载系统和地面工具都没有及时识别,MSAW 通话也未有效阻止下降。
- 控制 / 决定
- 正确 QNH 的交叉核对、标准通话、MSAW 响应、机载与地面自动探测、运营人危险源识别和 FDM 监测应形成多层防线。
- 结果 / 验证
- A320 在复飞时最低修正无线电高度仅 6 ft,无人员伤亡。BEA 发布 12 项建议,涉及 ICAO、欧委会、EASA、DSNA、机载系统和运营人程序。
- 可迁移认识
- 有手册、有训练、有危险源台账和 FDM,不代表体系已经看见关键风险。管理体系必须主动问:哪些高后果偏差仍没有检测参数和责任人?
证据边界:BEA 调查用于改进安全,不作过错或法律责任认定;事件没有造成人员伤亡,发布建议和采取程序修改不等于长期风险已被量化验证。
亚心通航“9·5”:一个故障怎样穿过维修、放行、运控和管理层?
两次明确故障信号、已采购的航材、未执行的维修、违规放行和未执行的停飞指令,构成一条完整的管理失效链。
- 信号 / 事实
- 8 月 2 日和 8 月 19 日油滤堵塞指示器两次弹出,维修手册要求更换液压油和油滤,但直到 9 月 5 日事故飞行前仍未完成。
- 风险与断点
- 液压油滤堵塞信号重复出现,航材虽已采购却未实际更换;航空器处于不适航状态仍被放行,公司同时违反停飞指令组织飞行。
- 控制 / 决定
- 两次油滤堵塞指示本应触发更换液压油和油滤、适航限制、维修跟踪与禁止放行;局方停飞指令又构成阻止风险进入运行的最后管理屏障。
- 结果 / 验证
- 直升机失控坠毁,3 人死亡。调查认定液压系统失效为直接原因,停飞期间未经批准违规起飞为重要原因;公司被累计罚款 189 万元并吊销经营许可证。
- 可迁移认识
- 责任制、双防和适航管理不是三套平行材料:重复故障是信号,未更换形成隐患,违规放行让隐患进入运行,管理者未制止使最后屏障失效。
证据边界:案例依据 CAAC 公布的完整调查处理报告;责任认定与行政处理适用于本案,不能据此类推所有通航单位或所有 AS350 液压故障。
CAST / ASIAS 把分散信号变成行业级控制
这是国家和行业尺度的反馈回路:共享信号、共同判断风险、形成控制,再由组织和监管者分别验证。
- 信号 / 事实
- 20 世纪 80—90 年代一系列事故促使监管者、航空公司、制造商和员工组织共同寻找事故前的弱信号。
- 风险与断点
- 事故越来越少后,单个运营人难以只靠自身事故识别系统性风险,数据分散又会掩盖行业共同信号。
- 控制 / 决定
- CAST 分析行业事故链,ASIAS 汇集飞行数据和自愿报告,形成安全增强措施;运营人评估实施,FAA 检查员再跟踪是否进入 SMS。
- 结果 / 验证
- FAA 报告 1998—2008 年美国商业航空致命风险下降 83%,受控飞行撞地、风切变和检查单遗漏等传统事故原因大幅减少。
- 可迁移认识
- SSP 与 SMS 协同不是上级发文件、下级填表,而是行业信号、共同分析、组织控制和监管跟踪之间的双向反馈。
证据边界:FAA 明确说明新飞机、法规和其他活动同时发挥作用;不能把 83% 下降归因于 SMS、CAST 或 ASIAS 中的任何单一环节。
理解自检
先别背条文,看看能否解释这些工作问题。
- 01
为什么说 9859、398 和新安法不是简单上下游?
查看回答要点
9859提供安全管理方法;新安法提供主体责任、双防和法律后果;398同时承接 Annex 19 与中国法律,把两条上游接入民航治理。
- 02
FAA Part 145 与 EASA Part-145 的 SMS 义务有何关键差异?
查看回答要点
FAA普通 Part 145维修站通常不因持证而普遍自动适用 Part 5;EASA Part-145已直接纳入综合管理体系和SMS要求;CAAC维修单位则以质量系统为基础建立QSMS。
- 03
为什么合规和安全保证不能互相替代?
查看回答要点
合规验证基线要求是否满足;安全保证验证控制在真实条件下是否持续有效。风险低不能授权违法,合规也不能证明新兴风险已受控。
- 04
多重批准维修组织怎样兼顾统一与差异?
查看回答要点
建立一个共同的系统、风险、控制、报告和保证核心,同时维护CAAC、FAA、EASA三套适用性、角色、批准、报告和证据覆盖层。
- 05
什么情况必须重新打开已经关闭的风险或整改?
查看回答要点
控制复发或失效、出现新危险源、暴露变化、分析假设不成立、变化引入副作用、验证证据矛盾或复核期限届满。
资料与证据边界
本页核验 27 项来源。
以 ICAO、CAAC、FAA、EASA/EU 现行官方法源和监管审计为主,辅以维修 SMS 综述、组织研究及加拿大实施评估;所有对照都保留法域与证据边界。
官方法源、指导与实践资料 19
- I01ICAO:Safety Management SARPsAnnex 19、SSP/SMS、合规基础与修正案状态
- I02ICAO:Safety Management Manual Doc 9859SSP/SMS 实施指导的定位与第四版基线
- C01中国:《安全生产法》全员责任、主要负责人、双重预防、重大危险源和法律责任
- C02CAAC:CCAR-398-R1中国民航共同底线、特定单位 SMS、监管和责任
- C03CAAC:CCAR-145R4中国维修许可、质量系统与 QSMS
- C04CAAC:CCAR-396-R4安全信息报告、处理、保护、分析与发布
- F01eCFR:14 CFR Part 5FAA SMS 适用主体、SRM 与 Safety Assurance 法定要求
- F02eCFR:14 CFR Part 145FAA repair station 许可与运行基线
- F03FAA:AC 120-92DPart 5 实施方法、系统分析、接口、SRM 与保证
- F04FAA:当前 SMS 适用范围与 SMSVP2026 当前适用主体、时间表和维修站自愿项目
- F05DOT OIG:Southwest SMS 与法规不符合审计低风险判断不能替代合规的官方失败案例
- F06DOT OIG:American 根因与纠正措施审计根因、关闭与效果验证断点的官方证据
- E01EUR-Lex:Regulation (EU) 2018/1139欧盟共同航空安全框架与主管机关分工
- E02EASA:Safety Management System综合管理体系、SMS 与 compliance monitoring
- E03EASA:Part-145 Management System维修组织管理体系和合规监控要求
- E04EU/EASA:Occurrence ReportingRegulation 376/2014 报告、保护与 Just Culture
- E05EASA:MSAT Issue 2PSOE 与绩效导向评估的工具和边界
- E06EASA:EU—US 双边航空安全协议认可范围、程序和附加条件入口
- E07EASA:EU—China 双边航空安全协议中欧监管合作和实施程序入口
学术与实施研究 8
- R01航空维修 SMS 与风险方法系统综述总结维修 SMS 研究中的组织、人因、风险与实施主题
- R02Gerede:维修组织 SMS 实施挑战质性研究揭示管理承诺、文化和实施障碍;不可外推为普遍因果
- R03Transport Canada:十年 SMS 实施评估多来源评估发现积极迹象,但无法统计归因 SMS 的安全贡献
- R04Thomas / ATSB:SMS 有效性系统综述2,009 条记录筛出 37 项直接相关研究;低频高后果直接证据有限
- R05McDonald 等:维修组织 SMS 与安全文化4 家维修组织的混合方法研究;揭示组织差异与专业亚文化
- R06Ioannou 等:妨碍安全绩效指标的管理实践5 家服务提供者安全经理访谈;用于理解指标与实际表现脱节
- R07Cromie & Bott:公正文化责任界线的情境研究3,136 名维修人员、单企业 6 地点;情境会改变纪律判断
- R08Yeun:SMS 审核发现与安全表现实证研究117 个组织等两个案例;审计强度会改变发现数量,事故与发现关系很弱