本页目录 11 节
60 秒看懂 ICAO Doc 9859
一句话定位
ASK 原创解释
ICAO Doc 9859 是一套帮助国家和航空组织在事故发生前识别风险、采取行动,并持续验证这些行动是否有效的安全管理指导。
它不是事故案例汇编,也不只是教人填写风险矩阵。它讨论的是一套管理能力:组织怎样认识自己的运行系统,怎样从报告和数据中发现风险,怎样作出资源决策,以及怎样确认风险控制在真实运行中仍然有效。
60 秒版本
ICAO 章节概念 + ASK 原创解释
航空运行是动态的。人员、设备、程序、工作量、供应商、监管环境和技术不断变化,因此“过去没有出事故”不能单独证明未来仍然安全。
Doc 9859 第四版对安全的定义(中文转述)是:与航空器运行有关或直接支持航空器运行的航空活动,其相关风险被降低并控制在可接受水平的状态。要维持这个状态,组织必须持续完成几件事:
- 描述自己正在运行的系统及其边界;
- 识别危险源和可能后果;
- 评估风险并建立控制措施;
- 从报告、运行和其他数据中了解真实表现;
- 判断控制措施是否有效、风险是否发生变化;
- 在需要时调整资源、程序、培训或其他控制;
- 让人员愿意报告,并保护安全信息的持续可获得性;
- 通过明确责任、沟通和学习,使上述工作成为日常管理的一部分。
国家通过国家安全方案(State Safety Programme, SSP)管理国家航空系统层面的安全;适用的航空服务提供者通过安全管理体系(Safety Management System, SMS)管理自身运行及接口风险。
安全管理比传统做法增加什么能力
ICAO 章节概念
传统安全工作通常从事故、事件和不符合项开始:事情发生后调查原因、修订程序、加强培训。这样的反应式工作仍然重要,但不足以应对一个持续变化的复杂系统。
安全管理增加了三个关键能力:
- 主动性:在严重后果出现前,从变化、弱信号、危险源和控制缺口中采取行动;
- 绩效性:不仅检查是否有制度,还观察制度和控制是否产生预期结果;
- 系统性:不把问题停在某个人的行为上,同时观察技术、程序、环境、组织决策和内外部接口。
这不意味着合规不重要。合规和有效的安全监督仍是基础;安全管理是在这一基础上增加风险和绩效导向的管理能力。
一张看不见的总图:两个闭环、三类条件、两个实施层级
以下为 ASK 原创解释,用于把第四版九章组织成一个整体,不是 ICAO 的正式编号模型。
闭环一:安全风险管理
系统与变化
-> 识别危险源
-> 描述可能后果
-> 评估安全风险
-> 选择并实施控制措施
-> 按授权接受剩余风险
-> 记录并持续复核
这个闭环回答:我们担心什么,准备怎样控制?
闭环二:安全保证与学习
安全目标
-> 决定需要什么数据
-> 收集、处理和分析
-> 通过 SPI、必要的定性手段及适用时的 SPT 监测表现
-> 识别控制失效、趋势和变化
-> 作出管理行动
-> 验证行动是否有效
-> 更新目标、风险和控制
这个闭环回答:我们怎么知道控制真的在起作用?
三类必要条件
- 治理条件:管理承诺、责任、资源、政策、目标和文件;
- 信息条件:报告渠道、数据质量、分析能力、保护和反馈;
- 人的条件:安全文化、信任、公平处理、能力、培训和沟通。
缺少任何一类条件,体系都可能只停留在文件上。例如,报告表存在但人员不信任处理方式,数据就不会持续流入;风险控制写进程序但没有监测,组织就不知道它在繁忙运行中是否被绕开。
两个实施层级
- 国家层级:SSP。把立法、监管、许可、监督、风险管理、安全绩效和安全促进组织成国家层面的整体方案。
- 服务提供者层级:SMS。把组织的政策与责任、风险管理、安全保证和安全促进变成日常运行机制。
两者不是各自独立的系统。国家需要理解行业安全表现,服务提供者也需要理解监管、承包商、供应商和其他组织形成的接口。
SMS 的四个组成在问什么
ICAO 正式结构 + ASK 原创解释
1. 安全政策与目标
问:谁负责、目标是什么、资源从哪里来?
它建立管理承诺、问责关系、关键安全人员、应急响应协调和必要文件,使安全管理有明确的组织基础。
2. 安全风险管理
问:有哪些危险源,风险怎样被评估和控制?
它把对安全的担心转化为可描述、可评估、可决定和可跟踪的工作。
3. 安全保证
问:已经建立的控制是否适用、在运行、而且有效?
它通过绩效监测、审核、调查、变化管理和持续改进,判断体系是否真的产生预期结果。
4. 安全促进
问:人员是否具备能力、理解风险并愿意参与?
它通过培训、教育和安全沟通,使政策、风险和经验成为组织共同知识,而不是只存在于安全部门。
第四版九章怎样组成
ICAO 正式结构
第一部分:安全管理基础,第 1-3 章
- 第 1 章说明安全管理是什么、适用于谁,以及怎样根据规模和复杂性实施;
- 第 2 章建立安全、人因、事故致因、管理张力和风险管理的基本认识;
- 第 3 章解释安全文化、报告意愿、信任和管理行为怎样影响体系效果。
第二部分:形成安全情报,第 4-7 章
- 第 4 章把安全目标、指标、目标值和管理行动连接起来;
- 第 5 章说明安全数据和安全信息怎样收集、分类、处理和治理;
- 第 6 章说明怎样分析数据、形成可以支持决策的安全信息;
- 第 7 章说明怎样保护数据、信息和来源,同时处理例外、公开与共享边界。
第三部分:安全管理实施,第 8-9 章
它不是什么
ASK 原创解释
不是“零事故证明”
低频严重事故可能长期没有发生,但系统仍可能累积脆弱性。安全管理关注的不只是结果,也关注控制能力和变化。
不是一张风险矩阵
矩阵只是评估工具的一部分。没有清楚的系统边界、危险源、后果、控制和决策责任,矩阵中的数字不会自动产生可靠结论。
不是安全部门一个人的项目
安全部门可以提供方法、协调和信息,但运行风险存在于各业务过程,资源决策和最终问责不能全部外包给安全经理。
不是只要文件齐全就有效
政策、手册、流程和表格可以证明某些安排“存在”,但还需要确认它们是否适合组织、是否实际使用,以及是否产生预期安全效果。
不是法规和批准程序的替代品
Doc 9859 是指导材料。正式义务、风险接受、整改批准、事故调查和责任认定,应依据适用 Annex、国家法规和组织批准程序完成。
一个维修场景:怎样沿整套内容思考
ASK 工作示例
某维修单位近期增加夜间工作量,并引入一个新的外部承包团队。几周内没有发生严重事件,但出现了几次工具归还延迟、工作卡签署补录和交接信息不完整。
只看结果,可以说“尚未出事”;沿 Doc 9859 的思路,需要继续追问:
- 新的夜间安排、承包关系和交接接口是否已经进入系统描述?
- 工具控制、记录完整性和交接质量背后有哪些危险源和可能后果?
- 现有控制在夜间资源和进度压力下是否仍能执行?
- 这些信号应该进入哪些报告、数据和安全绩效监测?
- 人员是否敢于报告工作卡补录和绕行做法?报告后能否得到反馈?
- 管理层是否需要调整资源、排班、监督或承包商接口?
- 调整后用什么证据判断措施有效?
本示例不直接给出风险等级或责任结论。它的作用是展示:同一个真实问题会同时跨越系统描述、风险管理、安全文化、数据、安全保证、变化管理和接口管理。
读完总览后应该能回答
- 为什么“没有事故”不足以证明一个动态系统安全?
- 安全风险管理与安全保证分别解决什么问题?
- 为什么报告文化和信息保护不是附加内容,而是数据闭环的必要条件?
- SSP 与 SMS 为什么必须通过接口相互连接?
- 如何区分“体系文件存在”和“体系产生效果”?
来源与版本边界
- ICAO Doc 9859, Safety Management Manual, Fourth Edition, 2018:Foreword、Chapters 1-9;
- ICAO Safety Management Implementation:https://www.icao.int/safety-management/SMI;
- ICAO Safety Intelligence Manual(Doc 10159):https://www.icao.int/safety-management/SMI/SI;
- 本文中的“两闭环、三类条件、两个层级”为 ASK 对第四版内容关系的原创整理,不是 ICAO 正式模型。
差异按主题阅读:SSP 定义与适用范围、目标与绩效指标、国家绩效机制与规范强度。出版状态、修订日期和正式来源见页首版本区。
安全定义依据:Doc 9859 第四版官方阅读入口,Glossary、2.1.2。所有中文均为学习释义;国际修订不能直接替代国内法规和批准条件。