EASA 02

INTEGRATED MANAGEMENT SYSTEM / SAFETY + COMPLIANCE

综合管理体系

EASA Management System 与 ICAO SMS 的关系

EASA 为什么不在质量体系旁边再放一套孤立的 SMS?

本页解释跨领域共同逻辑;具体组织仍要回到 Air Ops、Part-CAMO、Part-145 等适用条款。

现行基线EASA integrated Management System framework实施边界按各领域规则和组织批准状态适用内容核验2026-07-15
01

把 SMS 嵌入组织治理

Management System 和 SMS 是什么关系?

先看回答

EU Management System 包含 ICAO SMS 核心要素,同时把 compliance monitoring 明确放进组织治理,并允许跨多个 EASA 证书整合。

依据与相关来源

  • ICAO Annex 19 SMS 框架
  • EASA 各领域 Management System 要求
  • 各证书适用的 compliance monitoring 和 documentation 要求
实际工作场景

一套平台,不等于一份模糊责任

同一集团同时持有 AOC、CAMO 和 Part-145 批准,可以共享报告平台和风险方法,但每个证书的责任、合规映射、批准文件和证据仍需清楚。

延伸理解:工作机制、研究与案例

为什么与你的工作有关

两条通道发现的问题可能不同,只有汇入同一管理决策,资源优先级才不会互相冲突。

研究视角:整合的价值是减少重复并识别跨活动风险;整合失败的典型表现是共用系统,却无人能说明具体证书义务和接口所有者。

SAFETY风险管理

寻找危险源、潜在后果、控制和剩余风险。

COMPLIANCE合规监控

核验适用要求、批准程序、发现和纠正是否闭环。

回到本页问题入口 ↑
02

让问责连接到权限与资源

谁对体系真正负责?

先看回答

Accountable manager 不必亲自执行每项活动,但必须对体系、资源和纠正行动拥有实际决策能力。

依据与相关来源

  • ORO.GEN.200(a)(1)
  • 145.A.30 / 145.A.200
  • CAMO.A.200
实际工作场景

建议权不能替代资源决策权

安全经理识别夜间维修疲劳风险后,只能提出建议;若责任经理没有预算和排班权限,体系即使文件齐全,也缺少控制能力。

延伸理解:工作机制、研究与案例

为什么与你的工作有关

体系控制力来自能改变运行条件的决定,而不是来自职位名称。

研究视角:责任安排是否有效,可从资源批准、风险接受、整改升级和管理评审记录反向检验,而不只看组织结构图。

风险信号专业分析管理决策配置资源验证结果
回到本页问题入口 ↑
03

让两条控制通道共享反馈

安全风险管理和合规监控怎样配合?

先看回答

风险管理预测潜在失效,合规监控核验规则与程序;同一问题应能在两条通道之间互相触发。

依据与相关来源

  • Management System safety risk management requirements
  • Compliance monitoring requirements
  • Contracted activities / subcontracting requirements
实际工作场景

一个发现可以同时具有合规和风险含义

审核发现外包维修资料传递不完整是合规发现;进一步分析可能揭示错误构型或错误放行风险,从而进入安全风险管理和接口控制。

延伸理解:工作机制、研究与案例

为什么与你的工作有关

仅纠正文书可能留下运行风险,仅谈风险则可能忽略明确义务。

研究视角:最有价值的信息不是发现属于哪个部门,而是它能否改变危险源清单、控制设计、监督抽样或管理资源。

审核 / 报告识别失效评价风险纠正与缓解双通道复核
回到本页问题入口 ↑
04

把跨组织接口纳入体系边界

外包后风险由谁管理?

先看回答

外包改变工作执行者,不自动转移获批组织对适用要求、危险源和接口控制的责任。

依据与相关来源

  • ORO.GEN.205 Contracted activities
  • 145.A.205 Contracting and subcontracting
  • CAMO.A.205 Contracting and subcontracting
实际工作场景

合同边界不是风险边界

运行人把地面保障外包后,仍要识别服务接口危险源、明确安全信息交换、监测绩效,并在变化或异常时调整控制。

延伸理解:工作机制、研究与案例

为什么与你的工作有关

航空事故链常穿过多个组织,体系边界必须覆盖强耦合接口。

研究视角:接口应至少定义责任、信息、技术资料、变化通知、异常升级、绩效和停止条件。

  • 责任谁决策、谁执行、谁验证?
  • 信息哪些风险与变化必须双向传递?
  • 证据怎样证明服务持续满足要求并控制风险?
  • 退出控制失效时何时升级、限制或停止?
回到本页问题入口 ↑
05

从存在证据走向效果证据

怎样判断体系不只是“建立了”?

先看回答

至少要区分 Present、Suitable、Operating、Effective:有文件、设计适合、真实运行、达到预期效果。

依据与相关来源

  • 各领域控制有效性验证要求
  • EASA MSAT Issue 2
  • 持续监督与管理评审要求
实际工作场景

四层证据不能相互替代

风险评估表已经发布是 Present;矩阵适合业务是 Suitable;项目确实使用是 Operating;高风险接口减少失控且验证信号稳定才接近 Effective。

延伸理解:工作机制、研究与案例

为什么与你的工作有关

航空安全的难点不是写出控制,而是证明控制在真实条件下持续发挥作用。

研究视角:有效性判断要预先定义预期结果、观察窗口、领先与滞后信号、反馈延迟和失败后的管理动作。

PresentSuitableOperatingEffective持续改进
回到本页问题入口 ↑
背景资料:专题概览、文件关系与学习主线

EASA 把 ICAO SMS 的核心能力嵌入组织治理,并明确保留合规监控。重点不是体系叫什么,而是谁决策、如何控制、怎样证明有效。

先确认这页适不适合你

第一次读 综合管理体系,也可以从这里开始。

适合谁
EASA 体系下的责任经理、安全经理、合规监控人员,以及运行、CAMO、维修和跨证书组织的管理人员。
你会得到什么
看懂责任、风险管理、合规监控、报告、变更和效果验证怎样形成同一个闭环。
这页不是什么
本页解释跨领域共同逻辑;具体组织仍要回到 Air Ops、Part-CAMO、Part-145 等适用条款。

YOU ARE HERE / 你现在位于全站主线

EASA 为什么不在质量体系旁边再放一套孤立的 SMS?

查看完整系统图
  1. 01目标与边界要守住什么,哪些要求适用?
  2. 02系统与风险真实系统怎样运行,可能怎样失控?
  3. 03责任与控制谁来控制,用什么措施?
  4. 04信号与隐患哪里出现了偏差或失效信号?
  5. 05验证与保证怎样证明控制现在有效并能持续?
  6. 06决策与改进证据怎样改变下一轮行动?
带着什么进来
适用要求、真实运行事实和当前问题
本页要解决
EASA 为什么不在质量体系旁边再放一套孤立的 SMS?
读完带走什么
把责任、权限、资源和控制接起来

接下来通常进入04 信号与隐患:哪里出现了偏差或失效信号?

60 秒概览

先记住五件事

01

一个治理体系

安全管理不是安全部门的平行系统,而是进入责任、资源、业务决策和变化管理。

02

两条互补通道

安全风险管理问“可能出什么问题”,合规监控问“适用要求是否持续满足”。

03

最高负责人问责

Accountable manager 必须拥有足以配置资源和推动纠正的权限。

04

接口也在边界内

外包、分包和跨证书活动产生的危险源不能因组织边界而落空。

05

效果需要证据

程序存在只是起点,还要证明适合、在用、控制有效并能随变化持续调整。

EASA 综合管理体系知识图:Accountable Manager 通过问责与资源连接安全风险管理、合规监控和资源能力,报告与运行数据再经过控制有效性验证、变更与持续改进反馈到管理层。查看大图 ↗
理解边界本图解释跨领域共同治理逻辑;各组织仍须回到 Air Ops、Part-CAMO、Part-145 或其他适用领域规则核验具体义务。GPT Images 生成 · ASK 内容核验 · 非官方图示

先看文件关系

风险和合规不是二选一,而是互相校验

Management System 把治理输入、两条控制通道和运行反馈连成闭环。

  1. GOV责任、政策与资源

    由 accountable manager 建立目标、责任线和资源条件。

  2. SRM安全风险管理

    识别危险源、评价风险、实施控制并验证有效性。

  3. CM合规监控

    独立监测适用要求和程序是否持续符合,并反馈纠正。

  4. DATA报告与运行证据

    把事件、审核、趋势、变化和一线反馈转为可行动信息。

  5. LOOP管理行动与改进

    重新配置资源、调整控制、复核结果,并保留体系记忆。

合规是安全的重要条件,但“没有发现不符合”不能单独证明风险已受控;反过来,风险分析也不能替代明确的法规义务。

深入阅读:官方解释、研究证据与扩展案例

先完成上面的核心解读;需要核验依据、研究方法或更多场景时,再展开这一层。

PUBLIC CASES / 用真实运行检验理论

把概念放进真实事件,看看闭环究竟接上没有。

这里只选与当前知识点直接相关的案例。案例标签代表公开证据能支持到哪一步,不代表对组织作整体安全评价。

发现控制失效BEA / 法国、EASA 与跨国运营 · 2022—2024 · 官方调查

9H-EMU:有危险源台账和 FDM,为什么仍没看见错误 QNH?

9H-EMU 最有价值的不是“管制员报错数字”,而是整个系统没有把已知危险转成可被 FDM 和自动工具发现的控制。

信号 / 事实
运营人虽有危险源台账与 FDM,但事件前未正式识别 Baro-VNAV 错误高度表设定危险,也没有用 FDM 监测错误 QNH。
风险与断点
错误 QNH 使飞机沿比公布剖面低约 280 ft 的平行轨迹下降;机组、管制程序、机载系统和地面工具都没有及时识别,MSAW 通话也未有效阻止下降。
控制 / 决定
正确 QNH 的交叉核对、标准通话、MSAW 响应、机载与地面自动探测、运营人危险源识别和 FDM 监测应形成多层防线。
结果 / 验证
A320 在复飞时最低修正无线电高度仅 6 ft,无人员伤亡。BEA 发布 12 项建议,涉及 ICAO、欧委会、EASA、DSNA、机载系统和运营人程序。
可迁移认识
有手册、有训练、有危险源台账和 FDM,不代表体系已经看见关键风险。管理体系必须主动问:哪些高后果偏差仍没有检测参数和责任人?

证据边界:BEA 调查用于改进安全,不作过错或法律责任认定;事件没有造成人员伤亡,发布建议和采取程序修改不等于长期风险已被量化验证。

结果与归因混合EASA / 欧洲 · 2023 年运行 · 官方运行统计

事故率下降与报告量增加可以同时发生

这是一张区域结果面板,而不是某一项 SMS 措施的成绩单。它展示了 EASA 怎样同时看运行结果与报告能力。

信号 / 事实
欧洲需要在跨国家、跨运行领域的数据中识别系统性风险并持续校正行动重点。
风险与断点
只看事故数会忽略暴露量和报告能力,只看报告量又可能把更好的安全信息文化误读为风险上升。
控制 / 决定
EASA 以年度安全回顾、风险组合和 EPAS 行动持续监测区域系统,并把行动实施与 SPI 反馈接回欧洲安全风险管理。
结果 / 验证
EASA 记录 730 万架次运输飞行无 EASA 运营人致命事故;机场与地面运行事故及严重征候率降至每百万起降 1.7 起,同时报告量较 2019 年增加 37%。
可迁移认识
区域级安全管理要同时看结果、暴露量、报告能力和行动进展;报告量增加不一定意味着系统更不安全。

证据边界:欧洲安全结果受机队、运行量、监管、技术和偶然波动共同影响;年度统计不能证明 EPAS 或组织 SMS 单独造成了变化。

发现控制失效TSB / 加拿大 · 2013—2018 · 官方调查

都有 SMS,为什么同类施工事件仍重复发生?

四座机场都有 SMS,也都有获批计划,但变化、事件调查和措施验证没有真正接成闭环。

信号 / 事实
跑道施工期间持续发生误入或接地区域判断错误,且多座机场已经出现重复事件。
风险与断点
施工改变跑道可用区域和空间线索,文字 NOTAM 难以让飞行员形成正确心智图;重复事件却没有被送回正式闭环。
控制 / 决定
机场已有 SMS、获批施工运行计划和 NOTAM;事件后又增加标志,但多数变化没有进入正式风险分析、调查和效果验证。
结果 / 验证
TSB 研究的 18 起事件中,同类事件在 3 座机场分别重复 3、8、4 次;4 座机场均没有留下符合 SMS 要求的反应式调查记录。
可迁移认识
计划获批、通知发布和控制安装都只是存在性证据;重复事件必须迫使风险重开,并验证一线人员是否真正理解和使用控制。

证据边界:案例集中在加拿大少数施工机场,不能据此断言所有机场 SMS 无效;事件数还受运行量、施工条件和报告方式影响。

发现控制失效ATSB / 澳大利亚 · 2019 · 官方调查

更换 SMS 软件,本身也需要变更管理

软件不是 SMS;软件变更若没有风险评估,反而可能让正式报告通道失去感知能力。

信号 / 事实
新的报告系统上线、关键安全经理休假、代理人多重兼职且远程网络不稳,同时发生。
风险与断点
提醒设计产生告警疲劳,真正逾期事件被噪声淹没;关键岗位变化又削弱了复核和升级能力。
控制 / 决定
公司更换报告软件并设置 72 小时倒计时,却让大量低优先级记录长期显示红色;关键人员休假时也没有正式交接和代理训练。
结果 / 验证
法定外报事件在内部被忽略 6 天,第 9 天 ATSB 才收到;整改后分离外报状态、增加及时性统计并建立正式交接,ATSB 认为问题已充分处理。
可迁移认识
更换 SMS 软件、字段、提醒逻辑和关键人员本身就是管理变更,需要并行验证、岗位连续性和可回退方案。

证据边界:这是报告处理和关键岗位连续性的失效案例,不代表该公司的全部运行控制都失效。

理解自检

先别背条文,看看能否解释这些工作问题。

  1. 01

    为什么 EASA MS 不能简单等同于一套独立 SMS?

    查看回答要点

    它把 ICAO SMS 核心要素嵌入组织治理,同时明确保留合规监控并支持跨证书整合。

  2. 02

    外包组织已有批准,委托方还要管什么?

    查看回答要点

    适用性、接口危险源、信息交换、绩效、变化和异常升级,以及自身责任范围内的验证。

  3. 03

    Present 和 Effective 的差别是什么?

    查看回答要点

    前者证明要素已定义,后者证明其在真实运行中实现预期安全结果。

资料与证据边界

本页核验 6 项来源。

以 EASA 跨领域官方说明、Air Ops 与持续适航规则、MSAT 为主;研究只用于解释系统归因和安全氛围测量边界。