01

ICAO DOC 9859 · FOURTH EDITION · 2018

认识安全管理

Chapter 1 — Introduction

安全管理究竟要管理什么,边界在哪里?

安全不是“没有事故”,而是持续识别、理解和控制风险的能力。

本章是安全管理学习资料。遇到检查发现、整改关闭或签署争议,可先查边界判断,再用下方问答定位学习内容。

选择阅读方式

本章概述、学习目标与版本

第 1 章 · ICAO Doc 9859 第四版(2018)中文学习解读,非官方翻译。第四版资料记录日期:2026-07-11;版本差异见上方提示,不代表国内适用性已确认。

ICAO 章节概念 + ASK 原创解释

安全管理旨在事故或事件发生前识别危险源、评估并控制风险,并持续检查控制是否有效。国家以国家安全方案(SSP)管理国家航空系统,适用的服务提供者以安全管理体系(SMS)管理自身运行;二者建立在合规和有效监督之上。实施应从系统边界、流程、接口和差距出发,按规模、复杂性及运行环境配置人员、流程与技术,而不是复制模板。安全、安保、财务和环境风险还会相互影响,高层应协调总体风险,同时保留各专业责任。

读完本章,读者应能够:

  1. 解释安全管理为什么同时需要合规基础和绩效导向;
  2. 区分 SSP 与 SMS 的基本角色,不把责任在国家与服务提供者之间错误转移;
  3. 判断一项活动、承包关系或接口是否已进入组织的系统描述;
  4. 说明“按规模和复杂性适配”为什么不等于删掉 SMS/SSP 的必要组成;
  5. 列出实施前需要具备的管理承诺、合规、执法/处理机制和信息保护等基础;
  6. 解释综合风险管理(integrated risk management, IRM)与航空安全风险管理的关系和边界。
本章目录 1.1—1.4
  1. 1.1什么是安全管理(What is safety management?)
  2. 1.2安全管理的适用性(Safety management applicability)
  3. 1.3实施安全管理(Implementing safety management)
  4. 1.4综合风险管理(Integrated risk management)

阅读导航

这一章,先抓住这些问题

按问题跳到正文,查看一句话答案、工作示例与依据。

  1. 1.1

    已经有法规、检查、审核和事故调查,为什么还需要安全管理?

  2. 1.2

    哪些组织需要 SMS,承包商或国家所有的服务提供者又由谁管理风险?

  3. 1.3

    组织决定实施 SSP 或 SMS 后,第一步到底是写手册、买系统,还是先理解自己的运行?

  4. 1.4

    当安全、安保、财务、环境和生产目标互相影响时,组织应当怎样避免一个领域的控制把风险推向另一个领域?

完整学习

先理解,再按需查看正式依据

默认显示问题、回答、必要的定义对照与工作示例;其余 ICAO 解释、模型、研究与来源可按需展开。
1.1

什么是安全管理(What is safety management?)

1)核心问题

已经有法规、检查、审核和事故调查,为什么还需要安全管理?

2)一句话回答

安全管理在合规基础上增加主动识别风险、按数据决策并持续验证效果的能力。

SSP 定义对照(中文释义)

  • 第四版:以改善安全为目的、由法规和活动组成的整体集合。
  • 修正案 2 适用后:在国家层面管理安全的一套法律、规章、政策、目标、过程、程序与活动。

SSP 包含国家治理与监督职责,不能简化为“国家版 SMS”。修订定义;适用日期与条款依据。

SMS(第四版定义,中文转述):管理安全的系统化方法,包含所需的组织结构、问责、责任、政策和程序。第四版 Glossary 未以相同格式单列“安全管理”定义,1.1 通过目的、机制和预期收益说明它。

4)为什么重要

只靠事故率或“近期没有发生严重事件”,很难判断低频高后果风险是否正在累积;只靠合规检查,也可能只能证明要求和文件存在。安全管理把四类问题放到同一条管理链上:

运行与变化
  -> 危险源和安全风险
  -> 控制与资源决策
  -> 运行数据和安全绩效
  -> 反馈、纠正和持续改进

这条关系是 ASK 原创解释,不是 ICAO 正式图。它帮助读者理解为什么后续章节会从风险管理继续走向绩效、数据、分析、信息保护和实施。

6)ASK 工作示例

ASK 工作示例

某维修单位连续三个月没有发生重大维修事件,但工具借还延迟、工卡补录和交接澄清的数量同时上升。

  • 工作边界:定检夜班的工具控制、工卡执行和班组交接;
  • 运行条件:工作量增加,新员工比例升高,夜班支持人员较少;
  • 接口:生产班组、工具间、计划、质量和外部支援团队;
  • 信号:没有严重后果,但多个低后果偏差朝同一方向变化;
  • 已有控制:工具清单、双人复核、工卡签署、交接表和抽查;
  • 下一步:先核实数据定义和实际流程,再依组织程序识别危险源、评估风险,检查控制是否被执行并决定是否升级。

安全管理在这里增加的不是一句“加强注意”,而是把弱信号变成可核实的问题、明确决策责任,并在采取措施后观察结果。本示例不作风险等级、放行或责任结论。

8)容易误解

  • 误解:绩效导向取代法规合规。 第四版明确把传统合规和有效监督视为基础。
  • 误解:建立 SMS 后,安全部门就承担全部风险责任。 风险存在于业务活动和管理决策中,SMS 提供系统方法,不转移运行和管理责任。
  • 误解:所有 1.1.7 的收益都会自动实现。 原文列的是可能或预期收益,前提是有效实施;财务收益尤其受组织与市场条件影响。
  • 误解:没有事故就是 SMS 有效。 低频结果不足以单独证明控制适用、正在运行且有效。
  • 误解:SSP 是国家版 SMS。 两者有共同管理原理,但 SSP 包含国家法规、监督及国家层面的活动,不能简单等同。
深入阅读:ICAO 表述、模型、研究与来源

3)ICAO 在说什么

ICAO 章节概念

  1. 安全管理力求在风险演变为事故或事件之前主动降低风险(1.1.1);
  2. 国家把安全活动以 SSP 正式化、制度化,服务提供者以 SMS 正式化、制度化,两者共同改善安全绩效(1.1.2);
  3. 传统的合规方法和有效安全监督仍然是 SSP 的基础(1.1.3);
  4. 绩效导向关注是否实现预期结果,但并不取消合规;行业需要提出适合自身的方法,国家需要评价这些方法(1.1.5-1.1.6);
  5. 第四版列出的预期收益包括:加强安全文化、形成有文件且基于过程的做法、看清接口、较早发现危险源、以安全数据支持决策、形成共同语言、提供安全优先的证据,以及潜在的效率、成本避免和财务收益(1.1.7)。

这里的逻辑不是“有 SMS 就一定安全”,而是:正式机制使风险、决策、责任和反馈能够持续运行,也使组织有条件观察它是否有效。

5)官方模型或关系

本节没有给出编号模型。可以准确保留的官方关系是:

  • 合规与监督是基础,绩效导向在其上补充对实际结果的关注;
  • SSP + 服务提供者 SMS 系统地处理风险,并共同影响国家层面的安全绩效;
  • 有效实施,而非体系名称或文件数量,才可能带来 1.1.7 所列收益。

ICAO 的《SMM 第四版 Highlights》把“预期收益被集中说明”列为第四版变化之一,也强调第四版更关注每项活动和过程的预期结果。这属于 官方培训解读,用于理解编写取向,不替代手册正文或 Annex 19。

7)研究视角

研究视角

澳大利亚运输安全局(ATSB)2012 年发布的系统综述检索了安全管理体系及相关过程的有效性研究。纳入研究整体提示 SMS 与安全改善可能有关,但低频高后果运输领域的高质量实证研究数量有限,研究指标和单个组成的贡献也不一致。它提醒我们:制度存在、主观感受改善与最终安全结果不是同一个证据层级。

  • 研究类型:系统综述;
  • 适用领域:高可靠性运输及其他高风险行业,只有部分研究直接对应低频高后果 SMS;
  • 与本节关系:支持关注有效实施和实际结果,而不是只检查文件;
  • 主要限制:报告发布于 2012 年,不是 ICAO 合规解释,也不能证明某一组织实施 SMS 后必然产生特定收益。

9)来源

1.2

安全管理的适用性(Safety management applicability)

1)核心问题

哪些组织需要 SMS,承包商或国家所有的服务提供者又由谁管理风险?

2)一句话回答

适用性由 Annex 与本地法规决定,但服务链风险不能因组织边界留下空白或重复。

适用范围限定。 修正案 2 适用后新增的指定对象包括:持证并获准开展国际运行的 RPAS 运营人、为这类运行服务的批准维修组织,以及获证直升机场运营人。国家要求适用对象实施 SMS 的条款为 shall;国家定期审视向其他领域扩展的需要为 should。这不等于所有 MRO、地服或无人机组织自动新增同一义务,还须核对所指 Annex 和国内规则。完整条款与适用日期。

4)为什么重要

现实中的航空产品由多组织共同交付。维修单位可能依赖航材供应商、校验机构、地面服务、软件商和临时支援团队。合同可以分配工作,却不能让风险在系统中消失。

适用性判断至少要区分三个问题:

  1. 法律问题:现行 Annex、国家法规和批准范围要求谁建立什么;
  2. 系统问题:活动会向哪些航空运行接口引入危险源和风险;
  3. 治理问题:谁监测控制、交换信息、接受剩余风险并在变化时重新评估。

把三者混在一起,容易得出“承包商没有 SMS 要求,所以无需纳入风险管理”或“要求所有供应商复制完整 SMS 就万事大吉”的错误结论。

6)ASK 工作示例

ASK 工作示例

一家维修单位把力矩工具校验交给外部机构,合同只规定周期和证书交付,没有约定超差发现后的通报、受影响工具追溯和已完成工作的复核。

  • 工作边界:工具送校、证书接收、超差处置及历史使用追溯;
  • 运行条件:外部机构不在维修单位的组织架构内,信息系统也不互通;
  • 接口:工具间、质量、生产、采购与校验机构;
  • 信号:证书按时返回,但一次超差结果只写在附件中,未触发内部升级;
  • 已有控制:合格供应商名录、采购合同、证书验收和工具状态标签;
  • 下一步:核实系统描述和合同接口,明确通报时限、追溯责任、风险升级及联合复核机制,并持续监测是否执行。

本例说明:供应商是否被法规要求建立 SMS,与维修单位是否需要管理其引入的安全风险,是两个不同问题。

8)容易误解

  • 误解:供应商没有 SMS 法定义务,主组织就不必管其风险。 1.2.1.4 的重点恰恰是主组织要处理承包活动引入的风险。
  • 误解:把任务外包等于把安全责任全部外包。 工作分配不自动消除服务提供者对自身系统风险的管理责任。
  • 误解:所有航空相关组织都应实施同一套 SMS。 正式适用性由 Annex 和国家法规决定,实施还应考虑活动、风险、规模与复杂性。
  • 误解:职业安全问题与航空安全问题永远分开。 同一危险源可能产生不同后果,需要平行或综合处理,但不能漏掉任一领域。
  • 误解:本节可直接给出 2026 年中国的法定适用对象。 第四版是指导基线,具体义务必须查现行规则。
深入阅读:ICAO 表述、模型、研究与来源

3)ICAO 在说什么

ICAO 章节概念

第四版 1.2 先把正式义务指回 Annex 19:国家安全管理责任包括要求适用的服务提供者实施 SMS。本节随后提供判断与实施视角,而不是重新列出全部适用对象:

  1. 全系统安全方法:把航空业看作一个系统,把各服务提供者及其安全管理安排看作子系统;重点是不同系统之间的互动、因果和接口(1.2.1.2-1.2.1.3);
  2. 分包影响:若承担 SMS 义务的服务提供者把工作交给不承担同等 SMS 义务的组织,服务提供者仍应在自己的 SMS 中处理承包活动引入的危险源和风险,服务链的识别与管理责任不能有空白或重叠(1.2.1.4);
  3. 法规可能已经形成控制:国家应判断现有法规是否已经充分处理活动危险源,额外要求 SMS 是否能带来实质安全收益(1.2.1.5);
  4. 酌情扩展需有理由和资源:扩展至 Annex 19 之外的领域或推动自愿实施时,应考虑国家已识别的风险、其他可行方案,以及国家和行业是否有足够资源实施与监测;第四版中的适用方案还应服务于国家安全目标和可接受的安全绩效水平(ALoSP,第四版概念),并随其持续调整(1.2.2)。修正案 2 适用后以安全绩效管理规定替代相关 ALoSP 规定,见第 8.5 节;
  5. 责任不转移:Annex 19 的安排并不把服务提供者或运营人的责任转给国家(1.2.3);
  6. 国家所有或军民交叉安排:提供民用服务时仍应处理适用的 ICAO 要求;当国家同时扮演服务提供者与监管者,应清楚分离角色,避免利益冲突(1.2.4);
  7. 航空安全与职业健康安全的意图不同:Annex 19 的焦点是与航空器安全运行相关或直接支持该运行的安全管理功能;复合危险源可能同时需要航空安全和职业安全两条处理路径(1.2.5,另见 2.5.2.9)。

5)官方模型或关系

本节没有编号图,但给出一个明确的总系统关系:

国家航空系统
  ├─ 国家监管与其他国家职能
  ├─ 服务提供者 A 的系统 / SMS
  │    └─ 承包或供应活动
  ├─ 服务提供者 B 的系统 / SMS
  └─ 各系统之间的接口

这是对 1.2.1 的 ASK 原创关系整理 C01-A,不是官方图。关键不是所有子系统长得相同,而是安全责任、信息和控制在接口处没有无法解释的空白、冲突或重复。

7)研究视角

本节以 Annex 适用性和 Doc 9859 正文为主,不用论文决定法定适用范围。系统安全研究可以帮助分析跨组织互动,却不能回答某一中国民航单位在特定批准项目下的正式义务;该问题必须回到现行 Annex、CAAC 法规、批准文件和合同安排核验。

9)来源

  • ICAO Doc 9859, Fourth Edition, 2018:1.2、1.2.1.1-1.2.5;
  • ICAO Annex 19:适用性与国家/服务提供者要求应按现行正式版本核验;
  • ICAO, SMM 4th Ed Highlights:Key difference 6。
1.3

实施安全管理(Implementing safety management)

1)核心问题

组织决定实施 SSP 或 SMS 后,第一步到底是写手册、买系统,还是先理解自己的运行?

2)一句话回答

先建立治理基础并描述真实系统,再按差距、接口、规模和预期结果规划实施。

第四版与修正案的政策边界。 第四版解释国家执法政策;修正案 2 适用后,相关安排转入国家监督政策(shall):明确有 SMS 的服务提供者在何种条件和情形下,可在内部处理某些安全问题,并使主管当局满意。这不等于普遍免责,也不直接规定单位纪律处分。条款迁移与适用日期。

4)为什么重要

如果不先描述系统,组织就无法知道风险评估覆盖了什么、遗漏了什么,也无法判断一个指标或控制对应哪段运行。常见的“纸面 SMS”通常不是完全没有文件,而是文件与真实的工作边界、资源限制和接口脱节。

为理解工作间的依赖,可作如下关系整理:

治理与合规基础
  -> 系统描述
  -> 接口识别和影响评估
  -> 差距分析
  -> 有资源、责任和顺序的实施计划
  -> 运行与周期性成熟度/有效性评估

这是 ASK 原创解释,不是 ICAO 规定的统一强制串行流程。系统描述、接口分析和实施计划可以迭代,必要的风险控制与合规工作不能等待整条链完成才启动。

6)ASK 工作示例

ASK 工作示例

某小型维修单位引入电子工卡和远程工程支援,决定“把原纸质程序改成电子版”作为 SMS 变化管理的全部工作。

  • 工作边界:工卡下发、现场签署、工程指令澄清和记录归档;
  • 运行条件:机坪网络不稳定,夜间只有一名技术支持,部分承包人员共用终端;
  • 接口:生产、工程、IT、质量、软件商和承包团队;
  • 信号:现场出现离线截图、稍后补签和口头澄清;
  • 已有控制:账号权限、电子签名、版本控制和纸面应急程序;
  • 下一步:更新系统描述,识别数据同步和职责接口,开展差距与风险评估,明确资源、培训、应急和监测指标,再按批准程序实施。

系统描述使“上线一个软件”转化为“人员、流程、技术和接口共同变化”。示例不判断该系统是否满足具体适航或记录法规要求。

8)容易误解

  • 误解:实施 SMS 的第一步就是编写一本完整手册。 文件重要,但系统描述、差距、接口和真实资源决定文件是否有用。
  • 误解:小组织可以省略不方便的组成。 第四版强调适配实现方式,而不是随意取消预期功能。
  • 误解:接口协议签署后,接口风险就已关闭。 协议还要被执行、监测和在变化时更新。
  • 误解:通过首次审核就代表体系成熟。 1.3.4.3 强调周期性评价运行情况和目标效果,成熟需要时间。
  • 误解:买了数据平台就具备安全管理能力。 技术必须与人员能力、流程、责任和数据治理共同运作。
深入阅读:ICAO 表述、模型、研究与来源

3)ICAO 在说什么

ICAO 章节概念

1.3.1 把四项内容列为建立坚实基础时应处理的首要方面:

  • 高层管理对有效实施的承诺;
  • 成熟的规范性合规与安全监督基础;
  • 国家层面的执法政策和框架,使偏差及轻微违规能够被管理和解决(第四版解释;修正案适用后的监督政策边界见本节上方);
  • 保护安全数据与安全信息持续可获得性的法律框架。

随后,本节说明以下实施工作:

  1. 系统描述(1.3.2):概括纳入安全系统的流程、活动和接口,说明组织处于怎样的航空系统中、有哪些内外部实体参与;
  2. 接口(1.3.3):识别内部与外部接口,评估各接口风险;可通过协作和正式协议明确监测、管理与信息共享责任,但各组织仍对影响自身的危险源负责;
  3. 差距分析与实施计划(1.3.4):比较现状与有效运行所需结构和过程,明确资源、任务、顺序、时间和责任;对 SSP,差距分析还应审视作为其基础的 USOAP 协议问题;
  4. 成熟度与效果(1.3.4.3):组件和元素建立后,要周期性检查其是否按预期运行、是否实现安全目标与目标值;
  5. 规模和复杂性(1.3.5):所有组成和元素相互依赖,但实现方式应适合组织的具体需要、文化和运行环境,避免只作机械、规定式复制;
  6. 人员、流程、技术(1.3.6):三类基本要素必须共同工作,重点是每项要求的意图及其相互关系。

5)官方模型或关系

Doc 9859 第四版正文没有为上述关系整理给出本章编号图。《SMM 第四版 Highlights》用以下教学顺序解释“系统描述和接口”:

系统描述 -> 识别接口 -> 评估接口的安全影响 -> 管理并监测接口

该顺序属于 官方培训解读,与正文 1.3.2-1.3.3 一致,但不应标成“ICAO Figure 1-x”。

“按规模和复杂性适配”的边界也应说清:适配的是实现的复杂程度、资源配置和工作方式,不是任意删除 SSP/SMS 必要组成或降低预期结果。

7)研究视角

研究视角

ATSB 的系统综述中,管理承诺和安全沟通在多项研究中经常与较好的安全态度或体系质量相关;但研究并未一致识别出某个单独 SMS 元素必然最重要。这与本节“各组成、元素相互连接并共同产生结果”的方向相容。

局限同样重要:该综述包含不同领域、不同指标和不少自报告研究,不能把相关性解释为因果,更不能把“高层表态”当成已证明的承诺。实施评审仍需观察资源决策、实际行为、控制运行和反馈闭环。

9)来源

  • ICAO Doc 9859, Fourth Edition, 2018:1.3.1-1.3.6;
  • ICAO, SMM 4th Ed Highlights:Key differences 1、3、12;
  • ATSB, A systematic review of the effectiveness of safety management systems, 2012。
1.4

综合风险管理(Integrated risk management)

1)核心问题

当安全、安保、财务、环境和生产目标互相影响时,组织应当怎样避免一个领域的控制把风险推向另一个领域?

2)一句话回答

由适当高层协调各专业风险及其相互影响,以降低组织和系统的总体风险。

4)为什么重要

局部优化可能造成风险迁移。维修组织为了缩短停场时间而压缩接近设备时间,可能增加人为失误暴露;为了网络安全而紧急限制系统连接,可能让一线转向未经验证的离线流程;为了降低库存成本而减少关键航材冗余,可能增加临时替代和跨组织协调压力。

因此,重大变化和资源决策不能只问“本部门风险是否下降”,还要问:

  • 风险是否转移到另一流程、群体或组织;
  • 新控制是否引入新的危险源;
  • 不同风险领域采用的假设和时间尺度是否一致;
  • 谁有权在总体层面权衡并记录决定。

6)ASK 工作示例

ASK 工作示例

一次网络安全事件后,IT 部门计划立即关闭维修现场所有移动终端的无线连接。

  • 工作边界:电子工卡、技术资料访问、签署与记录同步;
  • 运行条件:措施需要快速实施,部分工作正在机坪进行;
  • 接口:IT/安保、维修生产、质量、工程和软件供应商;
  • 信号:关闭连接可降低网络暴露,却可能导致人员使用旧版离线资料或事后补录;
  • 已有控制:访问控制、离线包、版本校验、应急纸面流程和变更审批;
  • 下一步:由有权层级联合评估安保与航空安全影响,选择分阶段隔离、受控离线或其他措施,并分别跟踪两个领域的剩余风险。

本例不预设“安全一定高于安保”或相反;正确问题是如何在不违反适用要求的前提下降低总体风险。

8)容易误解

  • 误解:IRM 就是把所有风险登记册合并。 合并清单不等于识别相互影响、协调控制和作总体决策。
  • 误解:建立 IRM 后,各专业部门不再负责。 第四版明确说明 IRM 不取代专业风险管理,也不自动转移职责。
  • 误解:安全与安保是同一种风险。 两者有共同保护目标,但本节明确指出意图差异和专业边界。
  • 误解:总体风险降低等于所有风险都能换成一个数字。 定量和定性证据都可能需要,且须保留不确定性和法定义务。
  • 误解:资源或商业因素不应进入安全讨论。 资源约束是实际系统的一部分;纳入分析不等于允许以成本为由接受不可接受风险。
深入阅读:ICAO 表述、模型、研究与来源

3)ICAO 在说什么

ICAO 章节概念

航空系统包含财务、环境、安全和安保等不同功能系统。安全与安保都处理可能造成后果的事件,但一个关键区别是意图:本章把安保关注点放在恶意、故意破坏系统表现的行为,把安全关注点放在多种因素组合产生的非预期后果(1.4.1)。

每个领域形成了自己的风险管理方法,但领域内有效的控制可能给另一领域带来不利影响。例如,安保措施可能改变驾驶舱进入、电子设备存放或航路流量,继而产生新的安全影响(1.4.2)。

第四版把综合风险管理(IRM)描述为:在适当实体的最高层级,对整个系统作定量与定性评价,协调、统一和优化各专业风险管理过程,以总体风险降低为目标(1.4.3)。IRM:

  • 利用各专业领域的专家判断;
  • 关注各领域固有风险、控制效果及跨领域影响;
  • 提供整体反馈;
  • 不取代各领域原有的风险管理;
  • 不把额外职责自动转移给各专业领域。

5)官方模型或关系

本节没有编号模型。可用以下 ASK 解读关系 C01-B 表达,不作为 ICAO 正式图:

安全风险 ─┐
安保风险 ─┤
财务风险 ─┼─> 高层整体评估与协调 -> 总体风险降低
环境风险 ─┤                         -> 反馈给各专业系统
运行风险 ─┘

图中“汇合”不表示把所有风险简单换算成一个分数。不同风险的后果、证据和法定义务可能不可直接比较,决策需要保留专业判断和责任边界。

7)研究视角

研究视角

Leveson(2011)的同行评审论文从系统思维出发,质疑只用线性事件链或单个操作者错误解释复杂事故,强调跨层级约束与互动。它扩展了本节“观察系统相互依赖”的理解:控制效果应放回整个社会技术系统评估。

  • 研究类型:概念与方法论论文;
  • 适用领域:复杂系统事故分析,不限于航空维修;
  • 与本节关系:扩展对跨部门、跨层级和动态互动的观察;
  • 主要限制:不是 ICAO IRM 的正式定义,也不提供 Annex 19 的合规判定或一个通用的风险合并算法。

9)来源

  • ICAO Doc 9859, Fourth Edition, 2018:1.4.1-1.4.3;
  • ICAO, SMM 4th Ed Highlights:Key difference 7;
  • Leveson, N. G. (2011), “Applying systems thinking to analyze and learn from events”, Safety Science, 49(1), 55-64:https://doi.org/10.1016/j.ssci.2009.12.021。
延伸理解:通俗类比与中国历史启发
通俗类比
像飞行中的仪表与维护记录

不是等飞机出故障才修,而是盯住仪表的早期异常,确认处理真的奏效。

中国历史启发帮助理解,不作法规依据
李冰:先把牵一发而动全身的环节一起看

李冰主持的都江堰以分水、泄洪、排沙、引水等环节协同运行。它提示我们:先描述真实系统及其接口,再判断某一处变化会怎样影响整体。

核对史料:四川省水利厅:李冰与都江堰
学习全貌:系统主线与本章图解

YOU ARE HERE / 你现在位于全站主线

第 1 章负责划边界,后续章节才有共同起点

查看完整系统图
  1. 01目标与边界要守住什么,哪些要求适用?
  2. 02系统与风险真实系统怎样运行,可能怎样失控?
  3. 03责任与控制谁来控制,用什么措施?
  4. 04信号与隐患哪里出现了偏差或失效信号?
  5. 05验证与保证怎样证明控制现在有效并能持续?
  6. 06决策与改进证据怎样改变下一轮行动?
带着什么进来
航空运行目标、适用 Annex 与国家法规
本页要解决
建立安全管理的对象、边界、适用性与基本管理链,给后续风险、数据和 SMS 章节提供共同语言。
读完带走什么
系统描述、风险管理、SSP 与组织 SMS

接下来通常进入02 系统与风险:真实系统怎样运行,可能怎样失控?

安全管理从真实运行开始,依次识别危险源、评价风险、实施控制、验证效果并持续改进的闭环图。查看大图 ↗
理解边界图中闭环用于建立整体认识,不替代组织正式的危险源识别、风险评价和风险接受程序。GPT Images 生成 · ASK 内容核验 · 非官方图示
深入阅读:研究证据与跨行业案例

正文已经给出理解这章所需的主线。需要核验研究方法、反例或迁移到其他工作场景时,再展开这里。

RESEARCH EVIDENCE / 论文不是装饰

先看研究证据的力度,再读概念结论。

这些研究与本章概念有关,但不属于 ICAO 强制要求。重点是看样本与方法能支持多强的结论,并把发现转成可以核验的工作问题。

01 · 系统综述Thomas / ATSB, 2012 ↗

“已经建了 SMS”与“SMS 导致安全改善”之间,证据链仍很长。

研究怎么做
系统检索 7 个数据库,从 2,009 条记录中筛出 37 项直接相关研究;其中只有 14 项面向低频、高后果事故的 SMS。
观察到什么
19 项研究使用事故、行为或绩效等客观指标,18 项使用组织安全感知;总体上 SMS 与改善有关,但各研究对哪些组件最重要并不一致。
工作上怎么用
不要用事故率、一次审核或一张成熟度分数单独证明有效;同时检查控制设计、现场使用、弱信号、结果和管理行动。
没有证明什么
直接运输业证据少,研究年代较早;多个研究依赖主观感知,无法稳定识别某一个 SMS 组件的独立贡献。
02 · 观察性研究Yeun, 2015 ↗

少事故、少发现或少报告,三者都可能来自测量方式改变,而不是控制能力提高。

研究怎么做
两个实证案例:其一覆盖 117 个组织、228 次审计、7,625 项发现和 115 起事故;其二覆盖 35 家澳大利亚运输运营人及多类 SMS、适航、运行发现和 175 份事故调查报告。
观察到什么
研究发现变更管理、应急协调和管理承诺是反复出现的缺口;SMS 发现与事故数量关系很弱,审计次数本身又会明显影响发现数量。
工作上怎么用
比较组织或时期时同时校正暴露量、审计强度、报告能力和数据口径;任何“下降”先问传感器是否也变了。
没有证明什么
两个案例均为观察性资料,审计范围、审计次数、组织暴露和报告习惯都会影响发现;相关很弱不等于 SMS 没有作用。
03 · 概念综述Li & Guldenmund, 2018 ↗

SMS 的核心不是收集更多表格,而是持续控制:被控对象、控制者、反馈和纠偏必须接得起来。

研究怎么做
跨高风险行业的广泛文献综述,比较安全管理体系的定义、目的、模型和组成。
观察到什么
综述梳理 SMS 的定义、演化、模型和共同组成,强调安全管理是持续控制过程,而不是一次风险评估或一套静态文件。
工作上怎么用
阅读任何法规栏目时都追问五件事:控制什么、谁能决定、靠什么措施、信号如何反馈、偏差怎样迫使系统改变。
没有证明什么
这是跨行业概念综述,不是航空效果试验;它能解释体系结构,不能证明采用某种 SMS 结构会降低事故。

PUBLIC CASES / 用真实运行检验理论

把概念放进真实事件,看看闭环究竟接上没有。

这里只选与当前知识点直接相关的案例。案例标签代表公开证据能支持到哪一步,不代表对组织作整体安全评价。

结果与归因混合FAA / 美国 · 1997—2008 · 官方运行统计

CAST / ASIAS 把分散信号变成行业级控制

这是国家和行业尺度的反馈回路:共享信号、共同判断风险、形成控制,再由组织和监管者分别验证。

信号 / 事实
20 世纪 80—90 年代一系列事故促使监管者、航空公司、制造商和员工组织共同寻找事故前的弱信号。
风险与断点
事故越来越少后,单个运营人难以只靠自身事故识别系统性风险,数据分散又会掩盖行业共同信号。
控制 / 决定
CAST 分析行业事故链,ASIAS 汇集飞行数据和自愿报告,形成安全增强措施;运营人评估实施,FAA 检查员再跟踪是否进入 SMS。
结果 / 验证
FAA 报告 1998—2008 年美国商业航空致命风险下降 83%,受控飞行撞地、风切变和检查单遗漏等传统事故原因大幅减少。
可迁移认识
SSP 与 SMS 协同不是上级发文件、下级填表,而是行业信号、共同分析、组织控制和监管跟踪之间的双向反馈。

证据边界:FAA 明确说明新飞机、法规和其他活动同时发挥作用;不能把 83% 下降归因于 SMS、CAST 或 ASIAS 中的任何单一环节。

结果与归因混合FAA / 阿拉斯加 · 1999—2006 · 官方项目评估

Capstone 的改善来自组合控制,而不是一件设备

把航空器设备、地面站、气象、程序、训练和搜救信息看成一个系统,才看得见风险为什么可能下降。

信号 / 事实
阿拉斯加通勤与空中出租运行的事故风险长期显著,需要跨组织、跨设施的系统干预。
风险与断点
偏远地区地形复杂、天气多变、雷达覆盖不足,单个机组很难只靠传统信息维持完整情景意识。
控制 / 决定
约 200 架航空器装备 GPS、ADS-B 和地形/交通/天气显示,同时建设地面站、气象站、GPS 进近并培训飞行员、管制员、检查员和维修人员。
结果 / 验证
公开评估报告称 2000—2004 年装备航空器事故率下降 47%;早期 Y-K Delta 的下降幅度也高于同期阿拉斯加其他地区,但报告明确保留归因限制。
可迁移认识
系统改进不是购买一个软件或设备;控制效果来自人、技术、程序、信息和地面基础设施同时接通。

证据边界:项目同时改变设备、地面基础设施、进近程序、气象信息和训练,装备对象也可能存在选择差异;47% 不能归因于 ADS-B 单一设备。

发现控制失效TSB / 加拿大 · 2013—2018 · 官方调查

都有 SMS,为什么同类施工事件仍重复发生?

四座机场都有 SMS,也都有获批计划,但变化、事件调查和措施验证没有真正接成闭环。

信号 / 事实
跑道施工期间持续发生误入或接地区域判断错误,且多座机场已经出现重复事件。
风险与断点
施工改变跑道可用区域和空间线索,文字 NOTAM 难以让飞行员形成正确心智图;重复事件却没有被送回正式闭环。
控制 / 决定
机场已有 SMS、获批施工运行计划和 NOTAM;事件后又增加标志,但多数变化没有进入正式风险分析、调查和效果验证。
结果 / 验证
TSB 研究的 18 起事件中,同类事件在 3 座机场分别重复 3、8、4 次;4 座机场均没有留下符合 SMS 要求的反应式调查记录。
可迁移认识
计划获批、通知发布和控制安装都只是存在性证据;重复事件必须迫使风险重开,并验证一线人员是否真正理解和使用控制。

证据边界:案例集中在加拿大少数施工机场,不能据此断言所有机场 SMS 无效;事件数还受运行量、施工条件和报告方式影响。

闭环过程已发生CAAC / 中国 · 2018 及后续 · 官方调查

3U8633 之后,调查怎样穿过整个系统边界

这是从单一严重征候追到设计、供应商、维修、运行和监管接口的系统学习案例。

信号 / 事实
3U8633 驾驶舱风挡爆裂后,调查没有止于破裂部件,而是扩大检查同型返修件和跨组织控制。
风险与断点
既有检查、监控和适航符合性假设没有覆盖水汽侵入引发的特定失效模式,单一组织也无法独立完成全部控制。
控制 / 决定
调查把单机事件扩展到 298 块返修风挡、制造质量、持续适航、运行程序和记录参数;措施跨越 Airbus、EASA、CAAC、供应商和运营人。
结果 / 验证
调查发现 298 块返修风挡中 31 块存在水汽侵入;随后 Airbus 更新手册和训练材料,供应商强化质量控制,川航推进座舱参数采集升级。
可迁移认识
严重事件学习不能止于机组处置或单件更换,要沿设计、制造、维修、运行、数据和监管接口寻找共同失效模式。

证据边界:公开报告能证明改进措施已经启动或部分完成,不能证明风挡同类失效风险已经降至某一水平,也不能替代后续适航跟踪。

跨章关系

ASK 原创解释

关系本章提供什么在哪里继续
输入:安全的正式含义本章暂不展开安全定义,但把管理目的指向风险控制和绩效Glossary、2.1
输入:合规与监督把传统合规和有效监督作为基础8.3-8.5、适用 Annex/法规
输出:系统边界与接口为危险源识别提供对象和范围2.2、2.5、8.7、9.7
输出:人的参与条件管理承诺、报告、信息保护和人员/流程/技术共同工作第 3、5、7 章
输出:有效性问题不只看是否建立,还要判断是否按预期运行并实现目标第 4、8、9 章
输出:国家与组织两个层级SSP 与 SMS 共同作用但责任不互相替代第 8、9 章
输出:总体风险视角观察一个领域的控制对其他领域的影响2.4、2.5、变化管理

本章在整套内容中的位置可以浓缩为:

为什么管理、适用于谁、从哪里开始
              ↓
第 2-3 章:建立看待安全、人和组织的共同语言
              ↓
第 4-7 章:把运行事实转化为可行动的安全情报
              ↓
第 8-9 章:在 SSP / SMS 中制度化并持续运行

本章自检

  1. 为什么 Doc 9859 同时强调合规基础和绩效导向?二者各自能回答什么问题?
  2. 当一个承担 SMS 义务的组织外包工作时,合同边界为什么不等于风险边界?
  3. 你的组织能否用一页纸说清主要产品/服务、流程、内外部接口以及各接口的监测责任?
  4. “按规模和复杂性适配”与“少做几个 SMS 元素”有什么本质区别?
  5. 怎样区分体系已经建立、体系正在使用、体系产生预期结果这三个层级?
  6. 举一个某领域控制降低本部门风险、却可能增加航空安全风险的例子;应由谁协调?
  7. 第四版谈 ALoSP 与执法政策时,哪些说明必须与修正案 2 的国家绩效管理、监督政策及适用日期并列阅读?

回答要点

用于校准理解,不代替组织的正式风险、合规或责任结论。
  1. 查看第 1 题回答要点

    合规与有效监督是基础;安全管理再用风险识别、数据和反馈观察控制是否真的有效。

  2. 查看第 2 题回答要点

    合同可以分配工作,不能消除风险接口;主组织仍要在自己的 SMS 中管理承包活动带来的风险。

  3. 查看第 3 题回答要点

    至少说明主要服务、关键流程、内外部接口、接口信号,以及谁负责监测和升级问题。

  4. 查看第 4 题回答要点

    适配的是资源、复杂度和实现方式;不能任意删去 SMS/SSP 的必要功能或降低预期结果。

  5. 查看第 5 题回答要点

    分别寻找存在性证据、实际运行证据和安全绩效/控制有效性证据;三者不能互相替代。

  6. 查看第 6 题回答要点

    先识别控制会把风险带到哪里,再由有权层级协调专业判断、选择控制并跟踪各自的剩余风险。

来源与边界

官方基线

研究材料

  • ATSB, A systematic review of the effectiveness of safety management systems, 2012:系统综述,用于提示 SMS 有效性证据的类型和局限,不作为 ICAO 要求;
  • Leveson (2011):同行评审的系统思维方法论文,用于扩展跨层级互动理解,不作为 ICAO IRM 定义。

适用边界

  • 本章是 Doc 9859 第四版的原创中文解读,不是连续翻译,也不是 ICAO 正式中文版;
  • 本章不列出现行 Annex 19 的全部 SMS 适用对象,不据此决定某单位的法定义务;
  • “国家”“组织”“服务提供者”按第四版 Foreword 的用法理解,不能自动映射为中国法规中的某一特定主体;
  • 示例不替代 CAAC 法规、批准程序、合同责任、正式风险接受或事故/事件调查;
  • 第五版 Doc 9859 发布后,应重新核对章节结构、适用性表述及与 Doc 10159 的边界。

来源与版本边界

回到正式来源核验

本页以 ICAO Doc 9859 第四版(2018)为内容基线,是 ASK 的原创学习解读。

正式工作依适用法规和批准程序执行;本页不替代法规、风险接受、责任认定或正式调查结论。

ICAO Safety Management Manual ↗