本章是安全管理学习资料。遇到检查发现、整改关闭或签署争议,可先查边界判断,再用下方问答定位学习内容。
选择阅读方式
本章概述、学习目标与版本
第 2 章 · ICAO Doc 9859 第四版(2018)中文学习解读,非官方翻译。第四版资料记录日期:2026-07-11;版本差异见上方提示,不代表国内适用性已确认。
ICAO 章节概念 + ASK 原创解释
航空安全不是“没有事故”,而是相关风险被降低并控制在可接受水平的动态状态。安全视角从技术扩展到人因、组织和全系统接口,彼此累积而非替代。SHELL 检查人与工作系统的匹配;Swiss-Cheese 和 practical drift 帮助发现多层防御缺口与日常偏移;safety space 呈现生产和保护的张力。SRM 则在明确场景后识别危险源与后果,评估概率和严重度,缓解并接受剩余风险,再记录、验证和持续复核。
读完本章,读者应能够:
- 准确转述第四版的安全、危险源和安全风险正式定义;
- 解释技术、人因、组织和全系统四种安全视角为什么是累积关系;
- 使用 SHELL 检查人和工作系统的四类接口,而不是只评价个人;
- 区分 active failure、latent condition、防御缺口和事故后果;
- 识别正常化的 workaround 或偏离何时可能成为 practical drift 信号;
- 解释 production/protection 张力与 safety space 的用途和局限;
- 区分危险源、后果和安全风险,不把三者写成同一个词;
- 说清 SRM 从识别到评估、缓解、接受、记录和验证的完整概念链;
- 说明风险矩阵中的类别为何是组织需适配的示例,而不是普遍真值;
- 明确 ASK“场景梳理五问”只是正式风险评估前的准备,不是 ICAO 完整 SRM 流程。
本章目录 2.1—2.5
阅读导航
这一章,先抓住这些问题
按问题跳到正文,查看一句话答案、工作示例与依据。
完整学习
先理解,再按需查看正式依据
默认显示问题、回答、必要的定义对照与工作示例;其余 ICAO 解释、模型、研究与来源可按需展开。安全的概念及其演进(The concept of safety and its evolution)
1)核心问题
“最近没有事故”能否说明一个组织是安全的?安全管理为什么还要不断改变观察范围?
2)一句话回答
安全是风险被控制的动态状态,不能仅用事故是否发生来证明。
4)为什么重要
“零事故”是一个结果观察,却不能直接说明:
- 关键防御是否正在退化;
- 小偏差是否因没有后果而被正常化;
- 新技术、供应商或工作量是否引入了新危险源;
- 人员是否能报告弱信号;
- 组织间接口是否存在无人管理的空白。
安全演进的价值,是不断扩大问题边界。面对同一个偏差,可以依次问设备为什么失效、人和设备是否匹配、组织怎样塑造了条件、其他组织和监管接口怎样参与。每一层都可能提供不同控制机会。
6)ASK 工作示例
ASK 工作示例
某机型在短期内出现数次面板紧固件松动,均在放行前发现。
- 工作边界:面板拆装、紧固、检查与放行;
- 运行条件:工期紧、不同班组交替作业、工具和工卡近期调整;
- 接口:维修人员、检验、工程、工具校验、航材和制造商资料;
- 信号:尚未形成运行事件,但同类缺陷重复出现;
- 已有控制:规定力矩、工具校验、工卡签署、独立检查和缺陷报告;
- 下一步:同时从紧固件/工具、任务与人的匹配、排班/程序/资源以及供应和技术资料接口核实,而不是只选择其中一个视角。
本例不假定松动原因,也不作适航或责任结论。它展示四种视角怎样累积使用。
8)容易误解
- 误解:可接受风险等于风险很低或所有人都满意。 “可接受”的标准、授权和证据需在后续 SRM、绩效框架及适用规则中明确。
- 误解:进入全系统时代后可以少做技术检查。 四类视角是累积的,不是替代关系。
- 误解:没有事故即可证明安全。 结果数据需要与控制、暴露、弱信号和变化共同解释。
- 误解:四个年代是组织成熟度评分。 Figure 2-1 讲的是安全思想演进,不是审计量表。
- 误解:全系统意味着任何问题都无限扩大范围。 系统边界仍需与具体活动、危险源和决策责任相匹配。
深入阅读:ICAO 表述、模型、研究与来源
3)ICAO 在说什么
ICAO 正式定义(中文转述)
安全(safety)是:与航空活动相关、涉及或直接支持航空器运行的风险,被降低并控制在可接受水平的状态。该定义见第四版 Glossary,并在 2.1.2 重述。
定义中有四个不能省略的限定:
- 对象是与航空活动相关、涉及或直接支持航空器运行的风险;
- 风险并非被宣称“消失”,而是被降低并控制;
- 控制需要达到可接受水平;
- 这是一个需要维持的状态,不是一次性认证结果。
ICAO 章节概念
2.1.3 强调航空安全是动态的:新的危险源和风险不断出现,只要风险保持在适当控制水平,一个开放、动态的航空系统仍可保持安全;可接受的安全绩效也会受到国内外规范和文化影响。
2.1.4-2.1.6 用四种大致对应历史阶段的视角说明安全认识的扩展:
| 视角 | 主要关注 | 需要补上的盲点 |
|---|---|---|
| 技术(technical) | 航空器、设备、技术故障,后来也包括合规和监督 | 技术改进后,事故仍不能只靠修设备解释 |
| 人因(human factors) | 人机界面、人的能力与局限 | 早期容易把焦点停在个人,忽略运行与组织环境 |
| 组织(organizational) | 文化、政策、管理决定、组织防御和日常数据 | 只优化单个组织,仍可能漏掉跨组织接口 |
| 全系统(total system) | 整个航空系统中的互动、接口和共同作用 | 要求跨组织协作及更广的系统边界 |
5)官方模型或关系
ICAO 官方模型
ICAO Figure 2-1:The evolution of safety(安全的演进)展示技术、人因、组织和全系统四个时期在时间上逐步加入,安全绩效随这些能力积累而提升。图中的各条水平线仍延伸到后续时期,说明新视角没有把旧视角作废。
使用边界:
- 它是概念和历史演进图,不是精确的事故率时间序列;
- 图中年代是“大致对应”,不能据此判断某个具体组织已处于哪一时代;
- 不应把“全系统”理解为可以放弃技术可靠性、人因或合规监督。
7)研究视角
研究视角
Leveson(2011)从系统思维出发,主张复杂系统中的安全不能仅用部件可靠性或线性事件链理解,还要观察跨层级控制、约束和互动。这个研究视角扩展了 ICAO“全系统”概念的理解,但它使用自己的系统理论,不是 Figure 2-1 的官方注释,也不等于 ICAO 要求组织采用某一种事故模型。
9)来源
- ICAO Doc 9859, Fourth Edition, 2018:Glossary “Safety”;2.1.1-2.1.6;Figure 2-1;
- Leveson, N. G. (2011), “Applying systems thinking to analyze and learn from events”:https://doi.org/10.1016/j.ssci.2009.12.021。
系统中的人(Humans in the system)
1)核心问题
当人的表现会变化时,安全管理是要“消除人为错误”,还是设计一个能支持人发挥作用、容纳变化的系统?
2)一句话回答
人既可能带来变化,也能发现并解决问题;关键是管理人与系统的匹配。
4)为什么重要
把“人”仅视为风险来源,会错过两类事实:
- 人能察觉自动化、程序或计划没有预见到的情况,并通过判断和协作保持系统运行;
- 同一个人的表现会受疲劳、信息呈现、工具设计、噪声、工作量、团队沟通、管理决策和文化影响。
因此,观察到一次漏项时,至少还应检查:任务是否可执行、资料是否清楚、设备是否易用、人员是否有能力和时间、团队怎样交接、环境怎样影响表现,以及系统是否依赖不可见的临时适应。
6)ASK 工作示例
ASK 工作示例
一名维修人员在夜间使用电子工卡执行狭小区域检查,后来发现有一步未在现场确认。
- 工作边界:检查步骤的读取、执行、确认和签署;
- 运行条件:区域照明不足,终端戴手套操作困难,网络偶有中断;
- 接口:执行人员、搭档、班组长、电子工卡系统、IT 和工程;
- 信号:步骤被稍后补签,人员称现场需要来回切换多个页面;
- 已有控制:工卡分步签署、双人检查、便携照明、离线模式和班组监督;
- 下一步:用 SHELL 分别检查终端/照明(L-H/L-E)、工卡和软件流程(L-S)、搭档与监督沟通(L-L),再依正式 SRM 决定措施。
目标不是用四个字母替代调查,而是防止分析在“人员没有按程序做”处停止。
8)容易误解
- 误解:人因就是疲劳或培训不足。 人因还包括设计、程序、信息、团队、环境、资源和组织背景。
- 误解:SHELL 能直接算出风险等级。 它帮助识别接口问题,风险评估仍需明确后果、概率、严重度和控制。
- 误解:强调系统就不讨论个人行为。 ICAO 要求同时看行为和行为原因;责任与处理仍按证据、政策和适用规则决定。
- 误解:程序偏离一定是人员不认真。 偏离可能暴露不可执行程序、资源不足或实际工作变化,也可能涉及不可接受行为,不能预先假定。
- 误解:人的变化只能被消除。 人也会预见危险、适应意外并实施控制,设计应支持这种积极贡献。
深入阅读:ICAO 表述、模型、研究与来源
3)ICAO 在说什么
ICAO 章节概念
2.2.1 把人因(human factors)描述为理解人怎样与世界互动、人的能力和局限,并影响人的活动以改善工作方式。考虑人因是安全管理不可分割的一部分,既用于理解、识别和缓解风险,也用于优化人对组织安全的贡献。
2.2.2 把人因嵌入安全管理的多个过程,而不是只放在事故调查末端:
- 高层创造有利于人的表现并鼓励参与的工作环境;
- 澄清人员在安全管理中的责任和组织对行为的预期响应;
- 监测人员配置,使资源与运行需求匹配;
- 建立并维护报告政策和流程;
- 分析人的表现变化及其组织、运行背景;
- 让政策、程序和工具清楚、简洁、可执行,并持续监测其在正常运行中的效果;
- 对偏离程序的情况追问原因和情境,不只描述行为;
- 在变化管理中考虑人的任务与角色怎样改变;
- 训练人员胜任工作,并检查训练效果、随需要调整。
2.2.3-2.2.4 强调高层支持、工作环境和安全文化对上述过程的影响。人因因此既是设计问题,也是治理问题。
5)官方模型或关系
ICAO 官方模型
ICAO Figure 2-2:SHELL Model把一线人员(中央 Liveware, L)放在中心,检查人与四类工作系统组成之间的接口:
| 接口 | 官方概念范围 | 维修工作中的观察问题 |
|---|---|---|
| L-H:Liveware-Hardware | 人与设备、机器、设施的物理属性和人体工效 | 显示是否易读、开关是否直观、工具是否适配任务 |
| L-S:Liveware-Software | 人与法规、手册、工卡、检查单、流程和软件 | 版本是否准确、语言是否清楚、步骤在真实条件下是否可执行 |
| L-L:Liveware-Liveware | 人与同事、主管、跨组织人员的互动 | 交接、沟通、团队动力、管理关系和文化是否支持安全 |
| L-E:Liveware-Environment | 人与物理及外部环境 | 光照、噪声、温度、振动、天气、基础设施和地形影响什么 |
图中模块边缘不规则,表示人与各组成之间并非完美耦合。模型用途是暴露接口张力,不是给个人贴标签,也不是证明事故的唯一原因。
7)研究视角
研究视角
Reason(2000)比较“个人方法”和“系统方法”:前者容易聚焦遗忘、疏忽或道德弱点,后者关注工作条件和组织防御怎样塑造错误及其后果。这与 2.2 要求理解行为情境的方向相容。
- 研究类型:医学领域的概念性综述/评论文章;
- 与本节关系:支持把人的行为放入系统条件分析,并重视防御;
- 主要限制:篇幅短、不是航空维修实证研究,也不是 ICAO 对纪律、责任或合规的正式规则。系统视角不意味着个人行为永远无需评价。
9)来源
- ICAO Doc 9859, Fourth Edition, 2018:2.2.1-2.2.7;Figure 2-2;
- Reason, J. (2000), “Human error: models and management”, BMJ, 320:768-770:https://doi.org/10.1136/bmj.320.7237.768。
事故致因(Accident causation)
1)核心问题
为什么一次一线失误有时没有后果,有时却穿过多层控制形成事故?正常工作又为什么会逐渐远离原设计?
2)一句话回答
事故通常涉及多层防御缺口、潜在条件、局部触发和随时间形成的运行偏移。
4)为什么重要
Swiss-Cheese 回答“为什么多道控制仍可能被穿透”,practical drift 回答“这些缺口为什么会在没有明显事故的日常工作中逐渐形成”。两者结合能把注意力从一次错误扩展到:
- 防御是否真正独立,还是共享同一脆弱点;
- 控制是否只存在于程序,实际运行中已被绕开;
- 临时办法是否因反复成功而变成默认工作方式;
- 资源、进度和接口变化是否正在制造潜在条件;
- 哪些低后果信号可在事故前暴露这条路径。
6)ASK 工作示例
ASK 工作示例
某项关键连接检查规定由第二人独立确认。繁忙期间,班组逐渐形成“先由执行者口头确认,检查者稍后集中签署”的做法,数周内未出现缺陷。
- 工作边界:关键连接的执行、独立检查和记录;
- 运行条件:多个工作面同时收尾,合格检查人员不足,交付时间固定;
- 接口:执行者、检查者、班组长、计划和质量;
- 信号:签署时间与实际工作时间不一致,口头确认成为常态;
- 已有控制:独立检查资格、现场确认、工卡签署和质量抽查;
- 下一步:核实实际做法及其形成过程,检查人员配置、计划、监督和工卡设计,评估防御是否失去独立性,并依程序及时恢复或加强控制。
Swiss-Cheese 让分析看到独立检查防御和背后的资源/计划条件;practical drift 让分析看到临时适应如何因“此前没出事”而正常化。本例不判断参与者责任。
8)容易误解
- 误解:找到一项一线违规就找到了事故原因。 一线行为可能是路径的一部分,还需看潜在条件和防御。
- 误解:潜在条件意味着管理层“故意制造事故”。 许多条件来自当时有目的的决策,其后果在特定组合下才显现;仍需基于证据评价。
- 误解:每一个 workaround 都是不安全违规。 适应可能维持系统成功,也可能绕过控制;需要理解情境、效果和边界。
- 误解:没有发生后果说明偏移可接受。 过去成功可能只是防御尚未同时失效。
- 误解:Swiss-Cheese 是完整事故调查方法。 ICAO 明确承认真实事故更复杂;正式调查还需适用程序和证据方法。
- 误解:给“孔”命名就完成整改。 还要验证新增或加强的防御在真实运行中有效且没有引入新风险。
深入阅读:ICAO 表述、模型、研究与来源
3)ICAO 在说什么
ICAO 章节概念:Swiss-Cheese / Reason Model
2.3.1-2.3.6 说明,复杂航空系统通常有多层防御,单点失效很少单独造成严重后果。防御缺口可能受设备故障、运行错误、组织决定和接口组织影响。当不同层的弱点在特定运行条件下对齐,危险源可能穿过全部防御并形成损失。
- 主动失效(active failures):一线人员的作为或不作为,包括错误和违规,对运行产生直接不利影响;
- 潜在条件(latent conditions):早在事件前就存在、可能长期休眠的系统条件,例如文化、设备选择、程序设计、冲突目标、有缺陷的组织系统或管理决定;
- 防御(defences):第四版 Glossary 将其定义为防止危险源实现或升级为不希望后果的具体缓解行动、预防控制或恢复措施。
潜在条件常源自资源、目标和成本之间的日常决定,决定当时可能具有合理目的;这不等于决定无须评价,而是提醒分析不能只看事件最后一刻。
2.3.7 建议把该模型用于 SRM、安全监督、内部审核、变化管理和安全调查,检查哪些防御有效、哪些可被或已被突破、哪里需要加强。事件通常沿“危险源到损失”方向发展,分析则常从损失反向追到危险源。手册同时提醒,真实事故通常更复杂,也存在更精细的模型。
ICAO 章节概念:Practical drift
2.3.8 用 practical drift(实践偏移/实际运行漂移,中文术语待正式核验)说明系统表现怎样逐渐离开原始设计。设计往往隐含技术可用、人员胜任且有动机、政策程序能够规定行为等理想假设;系统投入真实运行后,会受到技术表现、程序可执行性、系统变化、外部接口、文化、资源和从成功/失败中学习等因素影响。
人员通常会用局部适应或 workaround 让工作继续,但这些适应可能绕过已有控制。审核、观察和 SPI 等安全保证活动可以暴露 drift;越早发现并理解原因,越容易干预。
5)官方模型或关系
ICAO 官方模型
ICAO Figure 2-3:Concept of accident causation用多层带孔防御表示:当弱点对齐,危险源可能沿路径穿过防御并形成损失。
ICAO Figure 2-4:Concept of practical drift把设计的基线表现与真实运行表现分开;真实表现随时间偏离,法规、培训和技术等干预可能影响其路径,但若未有效控制,偏移可能走向事故。
两个模型的使用限制:
- Figure 2-3 是分析透镜,不表示每个事故都只有一条直线路径或固定数量的防御层;
- 图中的“孔”不能代替对控制设计、运行、独立性和效果的证据核验;
- Figure 2-4 不表示所有偏离都会导致事故,也不表示所有适应都是不安全的;
- 两图都不能单独作责任认定、概率计算或正式风险接受。
7)研究视角
研究视角
Reason(2000)为主动失效、潜在条件和多层防御提供了经典系统视角。Leveson(2011)则指出,线性或逐层穿透模型可能不足以表达复杂系统中的非线性互动、反馈和跨层级控制问题。
这两种视角不是非此即彼:Swiss-Cheese 适合建立“不要停在最后一人、要检查多层防御”的入门框架;当事件涉及软件、自动化、监管、跨组织协同和动态反馈时,可能需要更丰富的系统分析方法。
- 研究类型:经典概念文章与系统方法论文;
- 与本节关系:分别支持并扩展事故致因的系统观察;
- 主要限制:模型本身不是实证结论清单,也不能自动生成根因、责任或控制措施。
9)来源
- ICAO Doc 9859, Fourth Edition, 2018:Glossary “Defences”;2.3.1-2.3.8.5;Figures 2-3、2-4;
- Reason (2000):https://doi.org/10.1136/bmj.320.7237.768;
- Leveson (2011):https://doi.org/10.1016/j.ssci.2009.12.021;
- Snook, S. A. (2000), Friendly Fire:Doc 9859 2.3.8 引用的 practical drift 理论来源;本稿未据此增加 ICAO 正文之外的要求。
管理困境(Management dilemma)
1)核心问题
生产、交付、成本和安全保护都需要资源,管理层怎样知道组织是否正在逼近危险边界?
2)一句话回答
组织要持续监测生产与保护的动态平衡,并在越界前设置可见的预警。
4)为什么重要
安全与生产并非只在事故前一刻冲突。张力经常通过排班、备件、培训时间、停场计划、检查深度、外包和变更节奏逐渐进入系统。如果指标只反映按期交付,组织可能看不到保护能力正在被消耗;如果安全行动完全不考虑可执行性和资源,也可能无法持久。
真正需要管理的是边界附近的趋势:
- 加班、延期培训、重复保留或临时替代是否增加;
- 独立检查、监督、校验等防御是否被压缩;
- 风险控制是否因为赶工而依赖个人补救;
- 管理层是否能在严重后果前看到并响应这些信号。
6)ASK 工作示例
ASK 工作示例
某飞机接近计划出场时间,新增缺陷需要额外检查,但夜班合格人员和接近设备紧张。
- 工作边界:缺陷评估、额外检查、维修决定和出场计划;
- 运行条件:客户和航班计划压力高,延误成本明显;
- 接口:生产、工程、质量、计划、客户和航材/设备支援;
- 信号:有人建议把部分检查移到下一站完成,但职责、依据和风险尚未明确;
- 已有控制:技术评估、适航要求、授权放行、风险升级和资源调配;
- 下一步:先遵守适用技术和批准要求,由有权人员评估可行方案、后果和控制,记录决策,并观察类似计划压力是否反复侵蚀保护能力。
安全空间不是给“赶工”提供理由,而是让资源冲突在越界前成为可见的管理议题。
8)容易误解
- 误解:安全与盈利必然对立。 有效控制可减少返工、事件和中断,二者有时共同改善。
- 误解:安全空间允许在成本高时放宽法定标准。 法定义务和不可接受风险不能用商业压力绕过。
- 误解:只有一线赶工才造成漂移。 资源、合同、计划和管理决策会塑造一线条件。
- 误解:一次风险评估能永久确定边界。 工作量、人员、技术和外部环境变化后需重新观察。
- 误解:Figure 2-5 可直接当成熟度评分图。 它是概念隐喻,不是量表。
深入阅读:ICAO 表述、模型、研究与来源
3)ICAO 在说什么
ICAO 章节概念
2.4.1 指出,提供服务的组织必须在产出/盈利与可接受安全风险之间配置资源。技术、训练、流程和程序等安全风险控制需要金钱、时间和人员;它们主要改善安全绩效,但减少事故、事件及相关成本时也可能改善生产表现。对国家而言,监督人员、技术、培训和内部流程同样需要资源。
2.4.2-2.4.3 用 safety space(安全空间,术语待正式中文核验)比喻组织在生产/盈利目标与安全保护之间保持平衡的区域:
- 保护资源不足,可能让产品或服务退化并走向事故;
- 资源配置完全失去经济可持续性,也可能危及组织继续提供服务的能力;
- 因此需要定义安全边界和早期预警,识别资源配置正变得失衡;
- 风险与外部影响持续变化,安全空间也必须持续监测和管理。
2.4.4 说明这种平衡不仅适用于服务提供者,也适用于国家在认证、监督等保护职能上的资源配置。
5)官方模型或关系
ICAO 官方模型
ICAO Figure 2-5:Concept of a safety space以生产(横轴)和保护(纵轴)展示一个需要持续管理的空间;上方以 bankruptcy、下方以 catastrophe 表示两类越界后果,中间的运行轨迹并非固定直线。
使用边界:
- 它是管理张力的隐喻,不是可直接测量的二维公式;
- “保护过多”不能被拿来削减法定或必要控制,任何决定仍须满足适用要求和正式风险接受标准;
- 图中的中间区域不自动等于安全,组织仍要用绩效、数据和风险证据监测;
- 安全与生产并不总是零和关系,可靠控制、良好计划和减少返工可能同时改善两者。
7)研究视角
研究视角
Rasmussen(1997)的同行评审论文从动态社会技术系统讨论组织如何在经济、工作负荷和安全等边界压力下迁移,强调适应和决策分布在多个层级。这与 safety space 的动态边界直觉相呼应,并帮助理解为什么局部合理决定可能累积成系统风险。
- 研究类型:理论建模论文;
- 适用领域:动态社会技术系统,不限于航空;
- 与本节关系:扩展对压力、迁移和跨层级决策的理解;
- 主要限制:不是 ICAO Figure 2-5 的正式定义或审计标准,也不能给出某组织的可接受生产/保护比值。
9)来源
- ICAO Doc 9859, Fourth Edition, 2018:2.4.1-2.4.4;Figure 2-5;
- Rasmussen, J. (1997), “Risk management in a dynamic society: A modelling problem”, Safety Science, 27(2-3), 183-213:https://doi.org/10.1016/S0925-7535(97)00052-0。
安全风险管理(Safety risk management)
1)核心问题
怎样把“这里可能不安全”的担心,转化为可核验、可决定、可跟踪并能持续复核的风险管理活动?
2)一句话回答
明确系统和后果,评估概率与严重度,控制并接受剩余风险,再验证效果。
4)为什么重要
常见风险评估失败并不是“不会乘矩阵”,而是前面的问题没有说清:
- 系统边界和活动场景不明确;
- 把危险源、后果和风险写成同一句“发动机故障”;
- 概率没有对应具体后果、暴露和既有控制;
- 直接选择最严重想象,却没有讨论合理可预见性;
- 控制措施只有名称,没有负责人、期限和效果标准;
- 风险接受没有授权层级;
- 评估后不监测,系统变化也不重开评估。
完整 SRM 的价值,是让“担心”变成一条能被他人检查的推理和决定链。
6)ASK 工作示例
ASK 工作示例
航材接收时发现一批关键紧固件的包装标签与随附证书中的批次格式不一致,但实物外观和件号相同。
- 工作边界:航材接收、文件核对、入库、领用和装机追溯;
- 运行条件:飞机等待用料,供应商称只是标签格式更新;
- 接口:航材、质量、工程、生产、供应商和必要时制造商/批准来源;
- 信号:追溯信息不一致,尚未证明材料不合格,也不能证明可接受;
- 已有控制:合格供应商、接收检验、证书核对、隔离区和不合格品流程;
- 下一步:先隔离并核实资料,按授权程序决定是否启动正式风险/合规处置,必要时追溯同批物料。
用五问可先形成清晰场景:危险源可能是关键材料身份/追溯状态不确定;后果可能包括不符合要求的材料装机、后续无法追溯等;已有隔离和验收控制;质量/工程等有明确后续责任。
进入正式 SRM 后,还必须:
- 描述所有合理可预见后果和暴露范围;
- 基于证据评价每个后果的概率与严重度;
- 按组织标准判断可容忍性;
- 比较避免、降低或隔离方案;
- 由有权层级接受剩余风险或停止相关活动;
- 记录假设、依据、决定、责任、期限;
- 验证措施是否有效,并检查是否影响既有评估。
本例不判断材料适航性、不提供风险等级,也不代替航材控制和放行程序。
8)容易误解
- 误解:危险源就是最坏后果。 危险源是条件/物体,后果是它在场景中可能触发的结果。
- 误解:一个危险源只有一个风险值。 同一危险源可有多个后果,每个后果的概率和严重度可能不同。
- 误解:风险是概率乘严重度后得到的客观真值。 评估依赖场景、暴露、控制、数据质量、类别定义和判断。
- 误解:选择绿色即可关闭风险。 还要看接受权限、假设、变化和控制效果;组织标准也可能要求进一步行动。
- 误解:最坏可想象情形就是严重度答案。 ICAO 使用的是最严重的合理可预见情形,需要证据和判断。
- 误解:培训是默认缓解措施。 应先确认机制;程序、设备、资源、隔离、冗余或停止活动可能更合适,且所有措施需验证效果。
- 误解:成本效益可把不可接受风险合理化。 它是缓解决策的补充,不能越过适用要求和不可接受边界。
- 误解:填完风险表即完成 SRM。 SRM 还包括实施、授权接受、记录、效果监测和变化后的复核。
- 误解:ASK 五问就是 ICAO 完整 SRM。 五问只整理输入,不承担概率/严重度、可容忍性、缓解、接受和验证功能。
查看大图 ↗深入阅读:ICAO 表述、模型、研究与来源
3)ICAO 在说什么
ICAO 章节概念:完整 SRM 范围
第四版 2.5 开篇说明,SRM 是安全管理的关键组成,包括危险源识别、安全风险评估、安全风险缓解和风险接受。它是持续活动:航空系统不断变化,新危险源会出现,既有风险也会变化,已实施缓解措施的效果必须被监测,以判断是否还需行动。
A. 先分清三个正式定义与一个章节概念
ICAO 正式定义 + ICAO 章节概念(中文转述)
| 术语 | 来源身份 | 审慎中文转述 | 不能混成什么 |
|---|---|---|---|
| 危险源(hazard) | ICAO 正式定义(Glossary) | 具有造成或促成航空器事故征候或事故潜力的条件或物体 | 不能直接写成“事故概率”或已发生后果 |
| 后果(consequence) | ICAO 章节概念(2.5.2.3;不属于第四版 Glossary 正式定义) | 可由危险源触发的结果 | 同一危险源可有多个、不同程度的后果 |
| 安全风险(safety risk) | ICAO 正式定义(Glossary) | 危险源后果或结果的预测概率与严重度 | 不是危险源本身,也不只是一个矩阵颜色 |
| 风险缓解(risk mitigation) | ICAO 正式定义(Glossary) | 纳入防御、预防控制或恢复措施,以降低危险源预期后果的严重度和/或可能性的过程 | 不是写一句“加强培训”就自动完成 |
2.5.1 还把危险源解释为系统或环境中以某种形式存在的潜在伤害可能。危险源是航空活动不可避免的一部分;航空可以与危险源共存,前提是相关风险得到控制。
B. 危险源和后果:2.5.1-2.5.2
危险源识别是 SRM 的第一步,先于风险评估。2.5.2 用侧风和跑道道面污染说明:风或污染状态在特定运行关系中构成危险源,失去方向控制、冲出跑道、人员伤亡等才是可能后果。清楚描述危险源后,才能系统识别一个或多个后果,并按后果评估风险。
危险源来源可以包括:
- 报告系统、检查、审核、研讨和专家判断;
- 内外部事故/事件调查报告;
- 正常运行观察和安全保证活动;
- ICAO、行业协会及其他外部组织的信息;
- 组织控制之外的天气、火山灰等条件;
- 新技术、新业务或其他 emerging risk 信号;
- 组织和外部组织之间的接口。
识别时应检查系统描述、任务/设备设计、人的能力与局限、真实条件下的程序可执行性、沟通、组织目标与资源、工作环境、监管监督、绩效监测、人机界面以及 SSP/SMS 接口(2.5.2.8)。
同一危险源还可能同时产生航空安全和职业安全健康环境(OSHE)后果。2.5.2.9 允许通过平行的风险缓解过程分别处理,也可采用综合过程;无论采用哪种方式,都要分别看清两类后果和控制目的,不能因一个领域已经处置就漏掉另一个领域。
第四版区分两类主要方法:
- 反应式(reactive):从已发生事故、事件和结果中识别系统缺陷和危险源;
- 主动式(proactive):从较低后果事件、过程表现、飞行数据、报告和安全保证信息中识别可能走向事故的危险源。
2.5.2.11 还提到可通过数据分析识别不利趋势并对 emerging hazards 作预测性判断,但本章没有把它单列为与前两类并列的第三种“主要方法”。
C. 概率:2.5.3
安全风险概率(safety risk probability)关注某一安全后果或结果发生的可能性。应构建可预见场景,并考虑:类似事件历史、同类设备或部件、暴露人员数量、活动或设备的使用比例/暴露程度等。
“可预见”不是“能想象的一切”。2.5.3.3 要求以合理判断确定识别的适当细度,对重大且合理可预见的危险源尽到应有注意。概率必须对应一个明确后果和场景;脱离暴露与控制条件谈“危险源概率”,容易失真。
D. 严重度:2.5.4
安全风险严重度(safety risk severity)是识别出的危险源后果合理预期可能造成的伤害程度。评估要考虑所有相关后果和最严重的可预见情形,不是不受约束地选择“最可怕的想象”。第四版示例主要从人员死亡/严重伤害以及航空器、ATS 或机场设备损坏及其运行影响描述严重度。
E. 可容忍性、接受和行动:2.5.5
第四版示例把概率和严重度组合为风险指数,再通过组织的风险可容忍性表决定行动。概念上,风险可能被评为:
- 不可容忍(intolerable):任何情况下都不可接受,需要采取缓解行动或停止活动;
- 可容忍(tolerable):基于缓解措施可被容忍,可能需要管理层决定接受;
- 可接受(acceptable):按既定标准可接受;在第四版本章 Table 4 的示例中,这一类别不要求进一步缓解。
接受风险必须由组织明确授权的层级依适用政策和程序作出。评估不是给风险贴色后结束;如果风险不可接受,要考虑降低暴露/概率、降低后果严重度,或同时降低二者,并重新评价剩余风险。
F. 人因风险:2.5.6
人既可能因表现变化参与事故路径,也能预见危险、解决问题并采取控制。人的表现受多种内外因素互动影响,且后果随任务与情境变化,因此比许多技术因素更难用固定概率和严重度表达。2.5.6 建议在识别、评估和缓解中使用适当人因专业能力。
G. 缓解策略与选择标准:2.5.7
第四版把缓解策略归为:
- 避免(avoidance):取消或避免活动,从而消除相应风险;
- 降低(reduction):减少活动频率,或降低后果的幅度;
- 隔离(segregation):隔离后果影响,或建立冗余保护。
一个方案可组合多种策略。选择前应检查:有效性、成本/收益、可实施性、使用者接受性、可执行/可监督性、持久性、剩余风险、非预期后果和实施时间。使用控制的人员应参与设计;程序类控制尤其要验证真实场景下是否可用,并考虑捕获人为差错的机制。
H. 记录和风险登记:2.5.8
SRM 应记录概率/严重度假设、决策和缓解行动。危险源登记册通常包括危险源、可能后果、风险评估、识别时间、类别、适用地点/时间、识别人和控制措施。记录的价值是可追溯、复核和学习,而不是把表格本身当作风险已经受控。
I. 成本效益:2.5.9
成本效益或成本效果分析通常在缓解阶段进行;当风险控制有重大财务影响时,可作为安全风险评估的补充,帮助比较方案及财务影响。它不能把不可接受风险仅因成本高而改为可接受,也不能替代适用要求和正式授权。
J. 效果监测:2.5 开篇、2.5.7.5
缓解措施和控制需要验证或审核其效果,也可通过 SPI 监测。控制变化还可能影响既有风险评估,因此 SRM 与第 4 章安全绩效管理、第 8/9 章安全保证形成闭环。
5)官方模型或关系
ICAO 官方模型与示例
- Table 1:Safety risk probability table — 五级概率分类示例;
- Table 2:Example safety risk severity table — 五级严重度分类示例;
- Table 3:Example safety risk matrix — 概率与严重度组合示例;
- Table 4:Example of safety risk tolerability — 不可容忍、可容忍、可接受及建议行动示例;
- Figure 2-6:Safety risk management decision aid — 从感知安全问题、识别危险源/后果、评估概率与严重度,到判断可接受性、消除/缓解、评价剩余风险、继续或不实施运行,并记录反馈的决策辅助图。
Tables 1-4 均被正文明确称为示例。组织应根据自身需要和复杂性适配定性/定量标准;数据质量和可靠性也必须进入可容忍性判断。不能把示例等级、字母数字组合或颜色直接复制成全球统一标准。
ASK“正式评估前的场景梳理五问”
ASK 原创解释
为了帮助初学者在进入正式评估前把问题说清,可以使用:
- 场景:正在进行什么活动,在什么条件和边界下?
- 危险源:什么条件或物体具有造成或促成航空事故征候/事故的潜力?
- 后果:在合理可预见场景中,它可能导致什么具体结果?
- 控制:现有哪些防御,证据是否表明它们适用、正在运行?
- 后续责任:谁需要核实、升级、正式评估、决定和跟踪?
这只能称为 “正式风险评估前的场景梳理五问”,建议编号 ASK 解读表 C02-A。它不是 ICAO Figure 2-6 的简化版,也不是完整 SRM 流程,因为它没有替代:
- 对每个后果的概率和严重度评估;
- 风险标准、可容忍性和有权接受;
- 缓解方案比较与剩余风险评估;
- 人因专业分析、成本效果补充;
- 正式记录、实施、效果验证和持续复核。
7)研究视角
研究视角
Cox(2008)从风险分析方法讨论定性风险矩阵可能出现的排序不一致、分辨率有限和信息损失等问题。这为使用 Tables 1-4 提供一个重要提醒:矩阵是帮助形成一致讨论和行动门槛的工具,不是客观风险的完整数学表示。
- 研究类型:同行评审的方法论/数学分析论文;
- 适用领域:一般风险分析,不限于航空;
- 与本节关系:扩展 ICAO 已明确的“示例、需适配、考虑数据质量”边界;
- 主要限制:论文批评某些矩阵性质,不等于 ICAO 禁止使用风险矩阵,也不能直接指定一个航空组织应采用哪种替代方法。
实践中可通过清楚定义类别、记录证据和不确定性、校准评估者、审查边界案例、结合定量数据及管理判断来降低误用,但具体方法仍需组织程序和适用要求确认。
9)来源
- ICAO Doc 9859, Fourth Edition, 2018:Glossary “Hazard”“Safety risk”“Defences”“Risk mitigation”;2.5、2.5.1-2.5.9;Tables 1-4;Figure 2-6;
- Cox, L. A. (2008), “What’s Wrong with Risk Matrices?”, Risk Analysis, 28(2), 497-512:https://doi.org/10.1111/j.1539-6924.2008.01030.x。
延伸理解:通俗类比与中国历史启发
像机场安检,不把安全寄托在某一个人“永远不出错”,而是让流程、工具、协作和复核共同挡住风险。
《孙子》说“先为不可胜,以待敌之可胜”。借来理解风险管理,就是先识别本组织的失控点、布置防线并验证,而不是等事故发生后才求补救。
核对史料:《孙子兵法·军形》原文学习全貌:系统主线与本章图解
YOU ARE HERE / 你现在位于全站主线
第 2 章提供识别风险与设计防线的基本原理
- 01目标与边界要守住什么,哪些要求适用?
- 02系统与风险真实系统怎样运行,可能怎样失控?
- 04信号与隐患哪里出现了偏差或失效信号?
- 05验证与保证怎样证明控制现在有效并能持续?
- 06决策与改进证据怎样改变下一轮行动?
- 带着什么进来
- 真实运行系统、人员任务与环境条件
- 本页要解决
- 解释安全、人和系统、事故致因、防线与风险管理为什么必须放在同一套系统里理解。
- 读完带走什么
- 危险源、风险评价、控制措施和人的表现
接下来通常进入03 责任与控制:谁来控制,用什么措施? ↗
查看大图 ↗深入阅读:研究证据与跨行业案例
正文已经给出理解这章所需的主线。需要核验研究方法、反例或迁移到其他工作场景时,再展开这里。
RESEARCH EVIDENCE / 论文不是装饰
先看研究证据的力度,再读概念结论。
这些研究与本章概念有关,但不属于 ICAO 强制要求。重点是看样本与方法能支持多强的结论,并把发现转成可以核验的工作问题。
SMS 的核心不是收集更多表格,而是持续控制:被控对象、控制者、反馈和纠偏必须接得起来。
- 研究怎么做
- 跨高风险行业的广泛文献综述,比较安全管理体系的定义、目的、模型和组成。
- 观察到什么
- 综述梳理 SMS 的定义、演化、模型和共同组成,强调安全管理是持续控制过程,而不是一次风险评估或一套静态文件。
- 工作上怎么用
- 阅读任何法规栏目时都追问五件事:控制什么、谁能决定、靠什么措施、信号如何反馈、偏差怎样迫使系统改变。
- 没有证明什么
- 这是跨行业概念综述,不是航空效果试验;它能解释体系结构,不能证明采用某种 SMS 结构会降低事故。
风险矩阵可以帮助排序和沟通,但颜色不是剩余风险的真值,更不能自动批准风险。
- 研究怎么做
- 对风险矩阵的设计、使用和已知数学/认知局限进行批判性综述。
- 观察到什么
- 研究指出类别尺度、边界、主观概率和颜色组合会造成排序反转、信息压缩和虚假精确。
- 工作上怎么用
- 矩阵结果必须连同场景、暴露、假设、现有控制、不确定性、接受权限、期限和重开条件一并记录。
- 没有证明什么
- 属于跨行业方法批判,不是航空现场效果试验;它不能给具体组织提供唯一矩阵或风险接受标准。
体系会在容量压力、竞争性目标、数据共享和技术复杂性面前失效,单纯“按程序运行”解释不了全部问题。
- 研究怎么做
- 综合事件分析、从业者访谈、小组讨论和培训观察,归纳当前 SMS 在复杂航空运行中的局限。
- 观察到什么
- 研究从多类资料中归纳出 16 项 SMS 局限,指出复杂交互、资源与能力压力及信息环境会使形式体系与运行需要脱节。
- 工作上怎么用
- 除检查程序符合外,还要检查系统容量、冲突目标、跨组织数据、适应行为和复杂组合风险,并为超出设计假设的情形设置升级。
- 没有证明什么
- 开放资料没有完整披露各阶段样本量;它是局限机制的多方法归纳,不是某个 SMS 组件效果量的估计。
PUBLIC CASES / 用真实运行检验理论
把概念放进真实事件,看看闭环究竟接上没有。
这里只选与当前知识点直接相关的案例。案例标签代表公开证据能支持到哪一步,不代表对组织作整体安全评价。
截至 2024 年,46 个受保护机场没有发生风切变事故
这不是“消除危险源”的案例,而是把不可消除的天气危险转化为可探测、可告警、可规避的运行风险。
- 信号 / 事实
- 20 世纪多起风切变事故暴露出机组和管制缺乏及时、位置相关的危险天气信息。
- 风险与断点
- 雷暴和微下击暴流无法被机场消除,低空风切变可能在起降阶段迅速超过航空器能量和操纵裕度。
- 控制 / 决定
- TDWR 实时探测微下击暴流、阵风锋和风向突变,把警告送给管制员和机组;FAA 同时用寿命延长计划处理软硬件老化。
- 结果 / 验证
- FAA 在 2024 年 11 月更新的资料中表示:自 1994 年投用以来,当时 46 个受 TDWR 保护的高容量机场没有发生风切变事故。
- 可迁移认识
- 危险源仍然存在,组织要维护的是探测、告警、决策和设备可用性构成的多层屏障;长期无事故反而要求继续验证屏障。
证据边界:风切变事故低频;机载预警、训练、程序和气象服务也同步改进,不能把长期无事故全部归因于一部雷达。
EMAS 在 22 次真实事件中接住了冲出跑道的航空器
它验证的不是“风险表填完了”,而是屏障在 22 次真实触发条件下有没有接住后果。
- 信号 / 事实
- 跑道冲出风险持续存在,而部分机场的物理边界无法通过扩地解决。
- 风险与断点
- 水体、公路、地形和城市空间使部分机场无法在跑道端建设标准长度安全区,冲出后可能撞击障碍物或坠落。
- 控制 / 决定
- 在不能提供标准跑道安全区的跑道端铺设可压溃材料,使冲出跑道的航空器轮胎下陷并快速减速。
- 结果 / 验证
- 截至 2025 年,FAA 记录 EMAS 在 22 次真实冲出跑道事件中拦停航空器,涉及 432 名乘员,没有人员死亡且航空器损伤较轻。
- 可迁移认识
- 预防事件发生的控制与限制后果的控制不是一回事。关键风险应同时设计预防屏障和后果缓解屏障。
证据边界:没有同一事件的反事实,不能说 432 人在没有 EMAS 时一定都会伤亡;EMAS 也不防止航空器首先冲出跑道。
控制写进风险表,却没有进入真实运行
风险已识别、控制也写进评估,航空器仍带着 3 个保护套起飞;真正断裂的是接口与实施验证。
- 信号 / 事实
- 航空公司已经识别泥蜂堵塞空速管风险,也提出使用保护套,却没有看见保护套最终未被拆除。
- 风险与断点
- 恢复航线带来泥蜂堵塞空速管的新条件;工程、飞行、地面保障和审计之间没有共同拥有控制全过程。
- 控制 / 决定
- 风险评估提出使用空速管套,但未完整落实到跨专业评审、责任分工、工具控制、绕机检查和移除确认。
- 结果 / 验证
- 航空器起飞后 3 个空速源均异常;视频还显示抽样检查中有缺失或不完整,而既往审计的 544 项记录却显示 100% 合规。
- 可迁移认识
- 风险矩阵里的“剩余风险低”是待验证假设。控制没有责任人、实施证据和验证计划时,风险不会因为表格变绿而下降。
证据边界:这是一次特定航站恢复运行的接口事件,不能据此评价航空公司整体 SMS;调查认定的是多项控制共同失效。
有风险评估表,为什么仍低估了任务风险?
有风险表、有数据、有 51 次监管活动,仍可能因为输入、权限和抽样方式错误而看不见风险。
- 信号 / 事实
- 两家运营人已因天气拒绝同一任务,事故运营人的飞行员却在接到请求约 28 秒后接受。
- 风险与断点
- 医疗任务压力、交接班和天气冲突没有进入完整决策;纸面风险评分低估了真实运行条件。
- 控制 / 决定
- 公司有风险评估表和飞行数据设备,监管 3 年开展 51 项活动,但表格遗漏航路天气与他人拒飞信息,FDM 也未用于运行监测。
- 结果 / 验证
- 医疗直升机撞地,3 人死亡;事故后由有专业经验的检查员用 899 项工具发现 26 项负面发现,组织也修订评估与放行流程。
- 可迁移认识
- 风险矩阵不会自动产生安全决策。信息项、否决权限、交接班、资源压力和监管人员的专业能力都决定控制能否起作用。
证据边界:员工访谈是调查证据的一部分,不能把每个陈述都当成单独证实的行为;但 NTSB 已把不充分的安全管理列为事故原因。
跨章关系
ASK 原创解释
| 本章主题 | 需要的输入 | 输出到哪里 |
|---|---|---|
| 安全定义与演进 | 第 1 章的管理目的、系统描述和接口 | 为所有后续章节限定“航空安全风险”对象 |
| 人在系统中 / SHELL | 人员、任务、设备、程序、环境和接口事实 | 第 3 章文化;第 5-6 章数据分析;第 9 章培训、变化管理 |
| Swiss-Cheese | 危险源、防御、主动失效和潜在条件 | SRM、审核、监督、变化管理、调查和持续改进 |
| Practical drift | 设计基线与真实运行差异 | 第 4 章 SPI;第 5-6 章数据/分析;第 8-9 章安全保证 |
| Safety space | 生产、保护、成本与资源决策 | 安全目标、绩效触发、管理评审和资源配置 |
| SRM | 系统描述、危险源/后果、控制和证据 | 第 4 章监测效果;第 8.4/9.4 制度化;变化管理重开评估 |
| 报告和弱信号 | 人员愿意提供实际运行信息 | 第 3 章文化、第 5 章报告、第 7 章信息保护 |
本章形成的两个闭环是:
认识系统:技术 + 人 + 组织 + 接口 + 动态偏移
↓
管理风险:识别 -> 评估 -> 缓解/接受 -> 实施 -> 验证 -> 复核
↑
绩效、报告、审核、观察和变化
该图为 ASK 原创解释,不是 ICAO 正式模型。
本章自检
- 为什么“连续多年没有事故”不能单独证明风险已被控制到可接受水平?
- 用一个维修任务分别举出 L-H、L-S、L-L、L-E 四类接口问题。
- active failure 与 latent condition 有什么区别?为什么两者都不能自动等同于“根因”?
- 临时 workaround 在什么证据下可能成为 practical drift 信号?怎样在事故前发现?
- safety space 为什么既不是“安全与利润二选一”,也不是允许降低法定标准?
- 对“跑道冲出”或“错误部件装机”这类说法,怎样判断它是危险源还是后果?还缺什么场景信息?
- 一份正式 SRM 记录至少应让复核者看见哪些假设、证据、决定和责任?
- ASK 五问整理了哪些输入?它明确没有完成哪些 ICAO SRM 工作?
来源与边界
官方基线
- ICAO, Safety Management Manual (SMM), Doc 9859, Fourth Edition, 2018:Glossary、Chapter 2;
- 官方模型:Figure 2-1(安全演进)、Figure 2-2(SHELL)、Figure 2-3(事故致因)、Figure 2-4(practical drift)、Figure 2-5(safety space)、Figure 2-6(SRM decision aid);
- 官方示例:Tables 1-4。其概率、严重度、矩阵和可容忍性类别是示例,不是要求所有组织照搬的统一数值;
- ICAO Annex 19 与适用国家法规:用于核验正式义务、风险接受授权及 SSP/SMS 要求。
研究材料
- Reason (2000):系统与个人错误视角的经典概念文章;支持分析透镜,不决定责任;
- Rasmussen (1997):动态系统和边界压力理论;扩展 safety space 理解,不是 ICAO 评分方法;
- Leveson (2011):系统思维事故分析;补充线性模型局限,不是 ICAO 指定方法;
- Cox (2008):风险矩阵方法论批评;提示矩阵局限,不表示 ICAO 禁止矩阵。
适用边界
- 本章是第四版的原创中文解读,不是 ICAO 正式中文版或连续翻译;
- 官方图只作关系说明,发布时不得未经许可复制原图;ASK 图表必须使用
C02-独立编号; - SHELL、Swiss-Cheese、practical drift 和 safety space 都是帮助观察系统的模型,不能单独用于责任认定、正式调查结论或风险接受;
- 风险矩阵、容忍标准、接受权限、停工/继续运行决定必须依据组织批准程序和适用法规;
- ASK 场景不提供技术放行、适航性、调查或纪律结论;
- Doc 10159 第一版(2025)已出版。涉及数据和预测性分析时,现在即可联读第 5 章、第 6 章的主题映射,不必等待 Doc 9859 第五版;预测结果仍不能替代风险判断。
- 截至 2026-10-01,ICAO 官方发布入口仍列 Doc 9859 第四版;第五版编制中,尚未确认正式发布。待正式出版后再核对术语及章号,不提前建立第五版映射。