03

ICAO DOC 9859 · FOURTH EDITION · 2018

安全文化

Chapter 3 — Safety culture

如何让报告文化与公正边界同时成立?

人是否愿意报告问题,取决于制度、管理行为与日常体验。

本章是安全管理学习资料。遇到检查发现、整改关闭或签署争议,可先查边界判断,再用下方问答定位学习内容。

选择阅读方式

本章概述、学习目标与版本

第 3 章 · ICAO Doc 9859 第四版(2018)中文学习解读,非官方翻译。第四版资料记录日期:2026-07-11;版本差异见上方提示,不代表国内适用性已确认。

ICAO 章节概念 + ASK 原创解释

安全文化体现在管理层和人员怎样理解、重视并优先处理安全,也体现在无人注视时怎样面对风险。组织内部可能有多个亚文化;文化既不是口号,也不是一个问卷分数。它影响人员是否报告、组织能否看见真实风险,以及控制在压力下是否仍有效。积极文化需要管理承诺、资源、学习、沟通、信任和一致处理。报告保护不等于免责,“公正文化”也不是一句“不处罚”;信息保护、纠正行动、纪律政策和例外需分别处理。文化评估应综合多种证据,以理解和改进为目的。

读完本章,读者应能够:

  1. 解释第四版怎样描述安全文化,并明确它不是 Glossary 中的正式定义;
  2. 说明一个组织为什么可能同时存在不同的安全亚文化;
  3. 解释安全文化与 SSP/SMS 为什么是相互强化、也可能相互削弱的关系;
  4. 区分匿名报告和保密报告的基本机制及各自信息限制;
  5. 说明信任、公平一致的处理、信息保护和纪律政策怎样共同影响报告意愿;
  6. 谨慎解释本章与“公正文化(just culture)”的关系,不把保护写成绝对免责;
  7. 识别国家、组织、专业和人员背景差异可能怎样影响风险沟通,同时避免文化刻板印象;
  8. 分析组织变化中工作量、岗位安全感、培训和参与程度对文化的影响;
  9. 设计一个多方法的文化监测思路,并说明为什么分数不能单独代表文化成熟度或安全绩效。
本章目录 3.1—3.3
  1. 3.1导论(Introduction)
  2. 3.2安全文化与安全管理(Safety culture and safety management)
  3. 3.3发展积极安全文化(Developing a positive safety culture)

阅读导航

这一章,先抓住这些问题

按问题跳到正文,查看一句话答案、工作示例与依据。

  1. 3.1

    安全文化究竟是人员的态度、管理层的口号、日常行为,还是组织的某个可测“成熟度等级”?

  2. 3.2

    为什么一个程序完整的 SMS 仍可能得不到真实报告?组织怎样同时支持报告、保护信息并对行为保持清楚边界?

  3. 3.3

    组织要做什么,才能让积极安全文化成为可持续的日常实践,而不是一次活动或一份满意度分数?

完整学习

先理解,再按需查看正式依据

默认显示问题、回答、必要的定义对照与工作示例;其余 ICAO 解释、模型、研究与来源可按需展开。
3.1

导论(Introduction)

1)核心问题

安全文化究竟是人员的态度、管理层的口号、日常行为,还是组织的某个可测“成熟度等级”?

2)一句话回答

安全文化表现为组织成员如何理解、重视安全,并在日常风险情境中实际行动。

第四版伴读与现行差异:以下保留第四版第 3 章解释。Annex 19 Amendment 2 于 2025-06-23 通过、2025-11-04 生效,2026-11-26 适用。新 3.1.2(国家 SSP)和 4.1.3(服务提供者 SMS)建议在建立、管理体系时具体考虑人的绩效影响,使用 should;国家积极文化相关 3.2.3.3 以及国家安全促进 3.5.1—3.5.2 则由建议措施改为 shall。SMS 安全政策中促进积极文化的承诺仍见 Appendix 2 1.1.1 a),原已有 shall,不是此次才新增。修订文本,第 38—45 页、SMS 安全政策,第 55 页

对审核的含义(ASK 解读):应检查政策、资源、报告后的实际处理和沟通是否支持这些要求;上述变化没有设定统一文化问卷及合格分数,也不能直接替代国内适用规则和本单位受控程序。

4)为什么重要

制度能规定“应当报告”,但文化会影响人员是否相信:

  • 报告会被认真处理还是石沉大海;
  • 说出错误能否得到公平对待;
  • 进度压力下安全要求是否仍然有效;
  • 管理者说“安全第一”时是否愿意配置资源;
  • 提出不同意见会被视为贡献还是麻烦。

文化因此不是安全管理之外的软性主题。它直接影响组织能得到什么数据、看见什么风险、能否学习,以及控制在真实运行中是否持续有效。

6)ASK 工作示例

ASK 工作示例

两个维修班组使用同一份自愿报告程序。A 组会在班前会讨论报告并反馈措施,B 组主管常在会上追问“是谁造成的”,两个班组的报告量和内容逐渐不同。

  • 工作边界:班组自愿报告、初步响应和反馈;
  • 运行条件:制度、表格和培训相同,主管日常行为不同;
  • 接口:一线人员、班组长、安全/质量部门和管理层;
  • 信号:A 组报告较多且包含弱信号,B 组报告少、匿名比例较高;
  • 已有控制:保密渠道、纪律政策、调查流程和反馈要求;
  • 下一步:核实报告质量、人员体验和实际处理过程,不能只用报告数量给两个班组定性;应检查主管行为、反馈及时性和政策执行一致性。

这个例子说明,相同制度不保证相同文化结果;同时,“报告多”也不能自动证明 A 组风险更高或文化更好。

8)容易误解

  • 误解:3.1.1 是 ICAO Glossary 的逐字正式定义。 它是章节中的描述;发布时应标为 ICAO 章节概念。
  • 误解:文化就是员工态度。 管理决策、资源、制度响应、主管行为和组织条件同样塑造文化。
  • 误解:文化只是不可见的观念,无法观察。 行为、报告、沟通、资源决定和处理一致性都提供证据,但没有单一指标可完整代表文化。
  • 误解:积极文化等于没有异议。 能提出问题、欢迎检视和适应变化,恰恰是本章的重要特征。
  • 误解:一句“安全第一”即可改变文化。 人员更可能从资源和实际响应判断组织真正优先什么。
深入阅读:ICAO 表述、模型、研究与来源

3)ICAO 在说什么

ICAO 章节概念,不是 Glossary 正式定义

第四版 Glossary 没有单列 safety culture 的正式定义。3.1.1 说,安全文化是航空系统中有人参与的自然结果,并用“没有人注视时,人们怎样对待安全和风险”来描述它。它表达管理层和员工如何感知、评价并优先考虑安全,并反映在个人和群体是否:

  1. 了解组织及其活动面对的风险和已知危险源;
  2. 持续以维护和改善安全的方式行动;
  3. 能获得安全运行所需的资源;
  4. 面对安全问题时愿意且能够适应;
  5. 愿意沟通安全问题;
  6. 持续评价组织内与安全有关的行为。

3.1.2 说明,按第四版出版时对 Annex 19 的表述,国家和服务提供者应通过 SSP/SMS 促进积极安全文化,以支持有效实施。本章提供的是促进指导,不是一个可直接执法的文化评分表。

5)官方模型或关系

本节没有编号图或成熟度模型。可以把 3.1.1 的关系整理为以下 ASK 解读关系 C03-A:

管理决定与资源 + 同事/主管互动 + 正式制度与实际响应
                         ↓
           人员如何感知、重视和优先考虑安全
                         ↓
      日常行为、沟通、适应、报告与持续自我检查
                         ↓
            可获得的安全信息与实际安全表现

这是一种理解关系,不表示文化只能单向造成绩效。事故、组织变化、监管行动和 SMS 实施结果也会反过来改变文化。

7)研究视角

研究视角

Guldenmund(2000)回顾安全文化与安全氛围研究,指出学界对概念原因、内容、后果以及它们与安全管理/绩效的关系并无充分一致。研究中常把较深层的文化假设、较可见的态度/感知和可观察实践混在一起。

  • 研究类型:同行评审理论与研究综述;
  • 适用领域:跨行业安全文化研究;
  • 与本节关系:提醒我们把 ICAO 的工作描述与学术定义争论分开,不把某个问卷量表当成文化本身;
  • 主要限制:论文发表于 2000 年,不是航空法规解释,也不能替代 Doc 9859 对积极安全文化的实施指导。

9)来源

  • ICAO Doc 9859, Fourth Edition, 2018:3.1.1-3.1.2;
  • Guldenmund, F. W. (2000), “The nature of safety culture: a review of theory and research”, Safety Science, 34(1-3), 215-257:https://doi.org/10.1016/S0925-7535(00)00014-X。
3.2

安全文化与安全管理(Safety culture and safety management)

1)核心问题

为什么一个程序完整的 SMS 仍可能得不到真实报告?组织怎样同时支持报告、保护信息并对行为保持清楚边界?

2)一句话回答

SMS 要靠信任和一致响应获得真实信息,文化也要靠有效 SMS 被持续强化。

4)为什么重要

报告系统的价值不在“开了一个入口”,而在一个完整社会技术闭环:

人员看见问题
  -> 判断报告是否值得、是否安全
  -> 组织接收、保护、澄清和分析
  -> 采取安全行动或说明为何不行动
  -> 向报告者和相关群体反馈
  -> 人员据此更新对组织的信任
  -> 影响下一次是否报告

这是 ASK 原创解释。闭环任何一处失效都会改变文化:没有反馈会让报告被视为无用;处理标准不一致会让人员转向匿名或沉默;只保护身份却不处理危险源,同样不能建立信任。

6)ASK 工作示例

ASK 工作示例

一名维修人员主动报告,自己在交接高峰漏做了一项记录确认,下一班发现后已暂停相关工作;尚不清楚是否涉及技术步骤遗漏或仅记录不完整。

  • 工作边界:任务执行、记录确认、班组交接、自愿报告和后续调查;
  • 运行条件:交接时多人同时询问,工作量高,电子系统出现延迟;
  • 接口:报告者、下一班、班组长、质量/安全、工程及必要的批准人员;
  • 信号:人员主动报告,事实和安全影响仍需核实;
  • 已有控制:暂停/隔离、记录复核、保密报告渠道、事件调查、纪律政策和信息保护程序;
  • 下一步:先采取必要安全保护和事实核实;把安全数据使用、纠正行动与可能的纪律判断按适用程序分开,由具备技术能力且没有不当利益冲突的人考虑事件情境,并及时反馈。

本示例不预先判定这是无意错误、违规或不可接受行为,也不承诺绝对保密/免责。它展示公平过程需要“先保护安全、查清事实、理解情境、按已知标准处理并可复核”。

8)容易误解

  • 误解:安全文化是整个公司唯一、均匀的特征。 不同班组、专业、层级和承包团队可能有不同亚文化。
  • 误解:报告量高说明组织事故多或文化差。 报告量同时受信任、渠道、工作暴露和反馈影响,需要结合内容与背景解释。
  • 误解:匿名系统总比保密系统好。 匿名降低身份顾虑,但限制澄清和个人反馈;两者需按目的设计。
  • 误解:信息保护等于任何情况下都不能使用信息。 第 7 章存在适用范围、例外和必要预防/纠正行动等边界。
  • 误解:支持报告者等于不评价行为。 公平处理同时需要清楚的可接受/不可接受边界和具备专业能力的情境判断。
  • 误解:just culture 是第四版 Glossary 的正式定义和单一算法。 第四版没有这样定义,也未指定唯一决策树。
  • 误解:文化差异可用国籍或专业标签预判个人。 应观察实际沟通、权威关系和风险理解,避免刻板印象。
  • 误解:变化管理只需做技术风险评估。 工作量、培训、参与、岗位不确定性和信任也会改变风险信息流。
深入阅读:ICAO 表述、模型、研究与来源

3)ICAO 在说什么

ICAO 章节概念:文化与 SMS/SSP

3.2.1 指出,无论组织是否意识到,内部通常存在多个反映群体态度和行为的“安全文化”。不同群体对安全的思考、谈论和行动方式可能不同,而且这种差异在不同活动下可能合理。

3.2.2-3.2.4 说明:管理层与人员怎样把安全价值放进实际工作,会直接影响 SSP/SMS 元素怎样建立和维护,从而影响安全绩效。积极文化和有效安全管理是双向关系:

  • 管理层可见支持、人员参与和有效风险管理能够强化积极文化;
  • 信任、共同责任和积极文化又使 SMS 更容易得到真实信息并有效运行;
  • 信任需要时间建立,却可能被一次管理决定、行动或不行动迅速破坏,因此需要持续强化。

3.2.2 以 “arguably” 表述安全文化可能是影响安全管理最重要的单一因素。这里应理解为 ICAO 对其重要性的强调,不应改写成已经由统一量表证明的跨组织因果排序。

ICAO 章节概念:报告、保护和反馈

3.2.5 说明 SSP/SMS 依赖持续流入和反馈的安全数据、安全信息。人员常最接近危险源,自愿报告既能提供问题和可行方案,也能建立组织与报告者之间的信任。安全数据、信息和来源的保护对于持续可获得性至关重要,详细边界在第 7 章。

报告意愿取决于人员感知到的收益和不利后果。第四版区分:

机制基本特点主要权衡
匿名报告(anonymous)报告者不提供身份降低身份顾虑,但通常无法追问细节或向个人反馈
保密报告(confidential)身份只由指定保管者掌握可澄清和反馈,但需要可信的保密、使用和访问控制

3.2.5.3 要求组织有适当、可获得且被广泛理解的纪律政策,清楚说明哪些行为不可接受、组织会怎样响应,并公平、合理、一致地执行。人员更可能在相信自己不会被同事或雇主不公平判断和处理的环境中报告。

3.2.5.4 认为,组织和个人必须相信出于安全目的报告时会得到支持,包括报告组织和个人的错误、失误。保密报告增加、匿名报告减少通常可以作为积极文化进展的信号,但这是“通常的指示”,不能单独作结论。

ICAO 章节概念:文化差异

3.2.6 说明国家文化会影响权威分配、问责、法律制度、执法政策以及监管者与行业关系,并进一步影响信息保护和报告意愿。组织还包含不同国籍、族群、宗教、性别和专业文化;航空运行依赖这些群体有效互动。管理目标不是抹去身份差异,而是建立共同的安全理解、行为预期和沟通能力。

ICAO 章节概念:组织变化

3.2.7 指出,显著变化中的工作量、岗位安全感和培训可获得性会影响文化;人员是否参与变化设计、是否理解自己的角色也很重要。变化管理不能只评技术风险,还要观察信任、角色和信息流怎样改变。

5)官方模型或关系

本节没有编号图。需要特别说明与 just culture(公正文化) 的关系:

来源边界说明

  1. 第四版 Glossary 没有给出 just culture 的正式定义;
  2. 第 3 章正文强调公平、合理、一致的纪律政策和对报告者的支持;
  3. Table 5 的 “Information” 行把“开放且公正的安全报告环境”列为促进因素;
  4. Table 5 的 “Trust” 行提出一种合理性检验思路:对于与其训练和经验相称的作为或不作为,人员应能相信不会受到惩罚;同时组织应清楚区分可接受和不可接受行为;
  5. 9.3.4.5 进一步指出,判断错误或违规以及是否采取纪律行动的人需要相应技术专业能力,以充分考虑事件情境;
  6. 第 7 章规定安全数据、信息和来源保护,同时也规定适用范围、例外及预防/纠正措施边界。

因此,本稿优先使用 “公平、合理、一致的报告与处理环境”。如果页面使用“公正文化”,必须同时展示:

  • 保护什么信息和来源;
  • 哪些行为边界和纪律政策适用;
  • 谁依据什么证据、专业能力和程序判断;
  • 哪些例外、纠正或预防行动可能适用;
  • 如何申诉、复核和保持处理一致性。

“公正文化 = 所有自报行为一律不追究”不是 Doc 9859 第四版的结论。

7)研究视角

研究视角

Reason(2000)的系统方法提醒调查者关注错误背后的工作条件和防御,而不是把所有解释集中在个人;Guldenmund(2000)则提醒安全文化概念本身具有多层次和定义差异。这两者支持“理解情境和群体差异”,但不能代替纪律、劳动、行政、刑事或信息保护规则。

对于 just culture,行业还有多种决策树和理论框架,各自对无意错误、冒险行为、违规、能力和系统诱因的分类不同。本稿在完成现行 Annex 19、CAAC 规则、劳动制度和组织纪律程序核验前,不选定其中任何一个作为“ICAO 唯一模型”。

9)来源

3.3

发展积极安全文化(Developing a positive safety culture)

1)核心问题

组织要做什么,才能让积极安全文化成为可持续的日常实践,而不是一次活动或一份满意度分数?

2)一句话回答

用一致的管理行动、资源、学习、信息与信任机制塑造行为,并以多种证据持续改进。

4)为什么重要

文化无法像更换部件一样被直接“安装”。组织能直接管理的是促成文化的条件和日常反馈:

  • 管理层在进度冲突时怎样决定;
  • 报告后是否有回应和行动;
  • 资源、培训和监督是否与口号一致;
  • 同类行为是否得到一致处理;
  • 一线是否能挑战不可执行程序;
  • 改进措施是否真的回到现场并被验证。

文化监测也不应只问“你觉得公司重视安全吗”,还要把感知与实际流程、行为、资源和结果对照。问卷告诉我们“人们怎样看”,访谈帮助理解“为什么这样看”,观察显示“工作怎样发生”,文件和数据则帮助检查正式制度与响应轨迹。

6)ASK 工作示例

ASK 工作示例

某维修组织重组后把两个车间合并。三个月后安全文化问卷总分略有下降,管理层准备开展一次全员“安全意识再培训”。

  • 工作边界:组织重组后的任务分配、主管关系、报告和风险沟通;
  • 运行条件:岗位和班次变化,部分人员承担新任务,培训进度不同;
  • 接口:两个原车间、生产、质量/安全、人力资源和培训;
  • 信号:总分下降,但分组结果显示夜班对角色清晰度和反馈最担忧;
  • 已有控制:变化管理、岗位培训、报告渠道、班前会和文化问卷;
  • 下一步:先用访谈、观察和报告处理记录核实夜班问题,检查工作量、角色、主管反馈和训练适配,再针对机制采取行动并设定复核证据。

如果问题来自角色冲突和反馈中断,统一“再培训”可能不会解决机制。示例不据问卷分数判断组织是否合规或“文化差”。

8)容易误解

  • 误解:文化改善项目等于做宣传和培训。 如果资源、反馈和管理响应不变,宣传很难改变人员经验。
  • 误解:报告数量下降说明风险下降。 也可能是信任、渠道或反馈变差,需要结合暴露和内容判断。
  • 误解:问卷分数高就证明控制有效。 感知证据不能代替控制运行和安全绩效证据。
  • 误解:不同群体分数差异说明某群体“态度不好”。 差异可能反映任务、主管、资源和风险暴露不同,应继续理解原因。
  • 误解:Table 5 可以直接计算 ICAO 文化成熟度等级。 第四版没有给出这样的算法。
  • 误解:追求同一种文化意味着消灭专业差异。 目标是共同安全预期和有效协作,不是让各专业停止独立判断。
  • 误解:一次文化评估可长期有效。 文化受事故、领导、劳资和重大变化影响,需要按风险与变化持续观察。
深入阅读:ICAO 表述、模型、研究与来源

3)ICAO 在说什么

ICAO 章节概念

3.3.1 描述积极安全文化的六类特征:

  1. 管理者和员工个人及集体都愿意作出促进安全的决定和行动;
  2. 个人和群体持续检视自身行为和过程,也欢迎他人检视,并随环境变化寻找改进;
  3. 管理层和员工共同了解组织及活动面对的危险源、风险和管理需要;
  4. 人员基于共同信念,把安全作为日常业务方式的一部分;
  5. 人员重视获得安全信息,也重视告知他人;
  6. 人员信任同事和管理者,愿意分享经验,组织鼓励报告错误和失误以改进未来工作。

3.3.2 说明管理层和员工的行动可以把文化推向更积极的方向。Table 5 以六个元素列出促进因素(enablers)与阻碍因素(disablers):

元素核心观察对象典型促进方向典型阻碍方向
安全承诺(commitment)高层是否真正重视并支持安全领导示范、提供资源、持续治理只在事故/监管要求后投入,长期把成本和效率置于实际安全之上
适应性(adaptability)是否从经验学习并调整鼓励一线输入、调查并行动、检视流程只在事故后行动,以“没出事”证明程序足够
认识(awareness)是否了解危险源和风险主动识别、深入调查、验证改进是否运行不识别危险源、过早停止分析、数据收集后不行动
与安全有关的行为(behaviour)各层级怎样实际行动人员相互示范、持续观察、工作条件支持安全工作条件诱发有害 workaround,对故意不安全行为没有清楚边界
信息(information)信息是否到达需要的人并被理解开放公正报告、及时信息、反馈、知识传递责备环境、扣留信息、不验证沟通效果、缺少培训
信任(trust)人员是否相信报告会得到公平使用明确行为边界、兼顾个人与组织因素、愿意报告系统性惩罚人为错误、调查只看个人、不认可安全行为

上表是 ASK 对 Table 5 的压缩关系说明,不是逐行翻译,也不是成熟度打分表。

ICAO 章节概念:监测文化

3.3.3 说明,组织可评估文化以理解人员感受和安全的重要程度、识别强弱项、发现群体差异,并观察事故、高层变更、劳资安排等重大变化前后的趋势。常用工具通常组合使用:

  • 问卷;
  • 访谈与焦点小组;
  • 观察;
  • 文件审查。

文化评估有主观性,可能只反映参与者在特定时点的看法。给成熟度评分还可能诱使组织追求“正确分数”,而不是共同理解并改善文化。

5)官方模型或关系

ICAO 官方表格

ICAO Table 5:Examples of actions that will enable or disable a positive safety culture是本章主要官方关系表。它的用途是帮助组织观察管理和员工行动怎样促进或阻碍文化,不是:

  • 六个独立、等权重的 KPI;
  • 一套规定分数和阈值的 ICAO 认证工具;
  • 只评员工、不评管理层的行为清单;
  • 证明 SMS 有效或事故风险可接受的单一证据。

可用以下 ASK 原创证据三角 C03-B 组织评估,但不冒充官方模型:

人员感知:问卷、访谈、焦点小组
       +
实际行为:现场观察、会议与决策过程
       +
制度轨迹:报告处理、资源、培训、调查、反馈和文件
       ↓
形成可解释的发现 -> 与相关群体核实 -> 制定行动 -> 复测效果

7)研究视角

研究视角

Guldenmund(2007)专门评价安全文化问卷研究,指出问卷因素往往更多反映对管理的总体评价,未必能触及组织文化的深层假设;不同理论和测量层级也不能在没有条件的情况下直接互推。

  • 研究类型:同行评审的方法评价;
  • 适用领域:跨行业安全文化问卷研究;
  • 与本节关系:支持 ICAO 3.3.3 对主观性、时点性和追分副作用的警告,也支持多方法互证;
  • 主要限制:不是说问卷没有价值,而是问卷只能提供一种证据;论文不规定航空组织的评估周期、题项或合格分数。

9)来源

  • ICAO Doc 9859, Fourth Edition, 2018:3.3.1-3.3.3;Table 5;
  • Guldenmund, F. W. (2007), “The use of questionnaires in safety culture research — an evaluation”, Safety Science, 45(6), 723-743:https://doi.org/10.1016/j.ssci.2007.04.006。
延伸理解:通俗类比与中国历史启发
通俗类比
像一段可信赖的塔台通话

像塔台通话:有人愿意开口、有人认真接收、处理公正且结果回传,下一次才还会有人报告。

中国历史启发帮助理解,不作法规依据
唐太宗与魏征:让坏消息能被说出来

唐太宗以魏征为镜,强调管理者要能听见不同意见。放在安全文化里,报告被认真接收、公正处理并有反馈,下一次才会继续有人开口。

核对史料:《贞观政要·求谏》相关引文
学习全貌:系统主线与本章图解

YOU ARE HERE / 你现在位于全站主线

安全文化决定信息通道能不能真实工作

查看完整系统图
  1. 01目标与边界要守住什么,哪些要求适用?
  2. 02系统与风险真实系统怎样运行,可能怎样失控?
  3. 03责任与控制谁来控制,用什么措施?
  4. 04信号与隐患哪里出现了偏差或失效信号?
  5. 05验证与保证怎样证明控制现在有效并能持续?
  6. 06决策与改进证据怎样改变下一轮行动?
带着什么进来
管理决策、责任边界和员工日常体验
本页要解决
解释管理行为、公正边界和反馈体验怎样影响人员是否报告、参与和学习。
读完带走什么
报告质量、组织学习和控制改进

接下来通常进入05 验证与保证:怎样证明控制现在有效并能持续?

管理决定与资源、人员理解、日常行为、报告与沟通、组织反馈共同形成安全文化闭环。查看大图 ↗
理解边界安全文化不是一句口号,也不能只用报告数量或一次问卷得分来判断。GPT Images 生成 · ASK 内容核验 · 非官方图示
深入阅读:研究证据与跨行业案例

正文已经给出理解这章所需的主线。需要核验研究方法、反例或迁移到其他工作场景时,再展开这里。

RESEARCH EVIDENCE / 论文不是装饰

先看研究证据的力度,再读概念结论。

这些研究与本章概念有关,但不属于 ICAO 强制要求。重点是看样本与方法能支持多强的结论,并把发现转成可以核验的工作问题。

01 · 混合方法McDonald et al., 2000 ↗

安全文化不是公司只有一个总分;组织系统与维修专业亚文化会同时塑造现场行为。

研究怎么做
对 4 家航空维修组织进行文件分析、定性访谈、安全氛围/态度问卷、事件情境和任务程序遵守研究。
观察到什么
管理访谈、事件调查和安全氛围能够区分 4 家组织,但任务程序遵守和一般安全态度并未同样区分;研究者认为维修技师的专业亚文化会中介管理体系与安全结果。
工作上怎么用
不要看到公司文化总分就结束诊断;按班组、岗位和接口追问生产压力、程序可用性、监督方式及实际工作如何完成。
没有证明什么
只有 4 家维修组织,研究发表于 2000 年;组织差异、监管环境和维修技术均限制直接外推。
02 · 系统综述O’Connor et al., 2011 ↗

文化问卷测到的是人员当时如何感知组织,不是组织全部文化,也不是控制有效性的替代物。

研究怎么做
综述 23 项民用和军用航空安全氛围研究,并评估测量工具与方法。
观察到什么
综述发现部分安全氛围维度在航空研究中重复出现,但量表构造、信度、样本和解释方式差异明显。
工作上怎么用
问卷后按岗位和群体核对访谈、实际行为、报告体验、程序使用和控制表现;总分只用于定位待调查差异。
没有证明什么
23 项研究的工具、样本和领域差异很大;安全氛围是感知层证据,不是完整安全文化,更不是事故预测器。
03 · 情境实验Cromie & Bott, 2016 ↗

公正文化的“界线”会随情境信息和判断者位置移动,不能靠一棵脱离事实的处罚决策树固定。

研究怎么做
一家跨欧美维修企业 6 个地点的 3,136 名员工,对 3 个事件情境逐步加入 5 项背景信息并重复判断纪律等级。
观察到什么
补充减责情境后,多数参与者降低建议纪律等级;地区、岗位和经验会影响最初及最终判断,说明“谁来划线”和掌握什么信息都很关键。
工作上怎么用
纪律判断要保留事实调查、情境、权限、回避和复核程序;报告保护与责任判断分开处理,避免先定性后找证据。
没有证明什么
单一企业、假设情境和自报判断;结果不能直接成为真实个案的纪律算法,也不替代劳动、行政、刑事或报告保护规则。
04 · 定性研究Gerede, 2015 ↗

没有可信的报告与公正处理,风险管理会先失去原料,随后才表现为“预测能力不足”。

研究怎么做
在两天工作坊中使用名义小组法,由土耳其航空维修领域专家识别、排序并分析 SMS 实施问题。
观察到什么
专家把公正文化问题列为维修 SMS 成功的主要挑战,并把它与报告受阻、信息获取不足、组织学习减弱和主动性下降联系起来。
工作上怎么用
不要只统计报告数量;同时观察不报原因、反馈时限、处理一致性、重复问题和报告是否真正改变控制。
没有证明什么
两天专家工作坊和单一国家维修语境反映的是参与者判断,不能证明公正文化问题在所有组织都是首要原因。

PUBLIC CASES / 用真实运行检验理论

把概念放进真实事件,看看闭环究竟接上没有。

这里只选与当前知识点直接相关的案例。案例标签代表公开证据能支持到哪一步,不代表对组织作整体安全评价。

发现控制失效TSB / 加拿大 · 2023 · 官方调查

纸面程序还在,实际运行已经悄悄漂移

手册没有改变,但真实工作方式已经漂移;组织直到事故发生才看见两者之间的距离。

信号 / 事实
继续目视飞入仪表气象、关闭 TAWS 和使用 EFB 自建进近等做法长期没有进入危险源登记或 SMS 报告。
风险与断点
过去多次完成任务使不安全做法被正常化;生产目标、天气和远程运行条件共同侵蚀了程序边界。
控制 / 决定
手册规定正式程序,但组织缺少飞行数据监测、有效报告和运行观察,无法看见人员拔出 TAWS 断路器并反复自建临时进近。
结果 / 验证
航空器在低能见度下降至极低高度后撞击地形,10 人受伤;事故后运营人提高天气标准、引入 FRAT、双重授权调度并加强训练和文化干预。
可迁移认识
安全文化不是问卷态度,而是偏离程序后会发生什么。没有 FDM、报告和现场验证,纸面合规很难发现实践漂移。

证据边界:这是资源受限的偏远 703 运行,不应直接外推到大型航司;EFB 也不是危险源本身。

发现控制失效BEA / 法国 · 2017—2022 · 官方调查

正式报告之外,形成了一个看不见的影子系统

审核得分可以很好看,但如果一线风险进入了“影子系统”,正式 SMS 会误以为没有信号。

信号 / 事实
同一航空器在 2017、2019、2021 年出现相似异常,但部分事件没有正式报告或及时写入技术日志。
风险与断点
正式报告通道失去信任或被绕开后,重复暴露无法被关联,SMS 看见的只是一个被过滤后的安全世界。
控制 / 决定
组织依赖技术日志和安全报告,但相似故障被口头交流、即时通信和私人清单组成的“影子系统”吸收。
结果 / 验证
多次相似空速/高度异常没有进入正式报告和 SMS,监管审核仍认为体系成熟;事故征候后才通过专项检查和程序修改暴露这些断点。
可迁移认识
审核不能只看正式系统提供的材料;还要主动寻找短信群、私人台账、口头放行和回基地后补单等影子流程。

证据边界:员工担忧不能写成已经证实的报复行为;技术故障的物理原因也没有完全确定。

闭环过程已发生NASA / 美国 · ASRS 公开案例 · 官方经验材料

一份匿名报告怎样跨组织改变控制

这是报告怎样推动行动的案例,不是“报告后风险已经下降”的成功证明。

信号 / 事实
飞行员通过保密报告渠道反映太阳能电站镜面造成强烈眩光。
风险与断点
强烈反光可能影响飞行员视线,但风险源位于航空组织之外,需要跨监管、航图和设施运营方协同。
控制 / 决定
ASRS 汇集匿名报告并发出安全警报;航图标注风险,太阳能电站改变镜面阵列运行方式。
结果 / 验证
报告促成 ASRS 安全警报、航图信息和电站运行调整,形成可观察的跨组织行动链;公开材料未披露调整后的事件率。
可迁移认识
一份报告的价值不在于“完成反馈”,而在于它能否跨越组织边界,触发拥有资源和权限的人改变控制。

证据边界:飞行员报告到控制调整的链条公开可核,但没有清晰的眩光事件率前后数据,不能写成效果已经得到统计验证。

闭环过程已发生SCASS / 中国 · 2025 公开 · 匿名报告与相关方反馈

新跑道启用后,旧滑行线成为新的风险信号

这是一个难得的中国公开反馈链:变更后的残余条件被一线看见并报告,相关方采取了纠正动作。

信号 / 事实
匿名报告指出新跑道启用后,部分旧滑行线去除不彻底并可能造成混淆。
风险与断点
低能见、积水或积雪条件下,遗留线与新运行结构冲突,可能诱导机组或车辆进入错误路径。
控制 / 决定
SCASS 接收匿名信号并转交相关方;机场反馈已清除 J4、C11、J5、J8 周边遗留滑行线。
结果 / 验证
报告触发相关方清除多处旧线,完成了信号到纠正动作的公开反馈;是否降低错滑风险仍待后续验证。
可迁移认识
变更管理不能在新设施启用时结束;旧标识、旧程序和旧心智模型都是残余风险,报告反馈后仍需现场验证。

证据边界:公开页只有匿名报告与机场相关方反馈,没有清除后的现场复核、错滑率或复发数据。

跨章关系

ASK 原创解释

关系第 3 章提供什么相邻章节怎样承接
来自第 1 章高层承诺、资源、信息保护和人的参与是实施基础第 3 章解释这些条件怎样被人员感知并转化为行为
来自第 2 章人是系统中的积极参与者;行为受情境和组织条件影响文化影响报告、适应、workaround 和对防御的使用
输出到第 4 章指标需要被信任、理解并触发管理行动文化影响数据质量,也影响是否为了“好看”而管理分数
输出到第 5-6 章人员愿意报告,组织才有真实、可澄清的数据报告量和匿名/保密结构本身也需要情境分析
输出到第 7 章信任需要对数据、信息和来源的保护第 7 章给出保护适用范围、使用、例外和公开边界
输出到第 8-9 章积极文化需要政策、资源、责任、培训、沟通和一致响应SSP/SMS 把这些条件制度化,并通过安全保证验证效果
输出到变化管理工作量、岗位、培训和参与会改变文化变化前、中、后都应观察风险与信息流

本章最关键的闭环是:

管理行动与实际响应
  -> 人员对信任、价值和风险的判断
  -> 报告、沟通、适应和日常行为
  -> 组织能获得的安全信息与控制效果
  -> 新的管理行动与实际响应

该图为 ASK 原创解释。文化既是 SMS 的条件,也是 SMS 运行结果持续塑造的对象。

本章自检

  1. 为什么 3.1.1 应标为 ICAO 章节概念,而不是 ICAO 正式定义?
  2. 同一组织中出现不同班组报告模式时,至少应核实哪些制度、主管行为、任务和资源差异?
  3. 匿名报告和保密报告各自保护什么、损失什么信息能力?
  4. 为什么“保护报告者”与“任何行为一律免责”不是同一件事?
  5. 在作出可能影响个人的判断前,为什么需要明确标准、技术能力、事件情境、一致过程和复核机制?
  6. 文化差异怎样影响权威沟通和报告?怎样避免把群体趋势变成对个人的刻板判断?
  7. 一份文化问卷能回答什么、不能回答什么?你会用哪些其他证据互证?
  8. 如果文化分数下降,为什么“全员再培训”不应成为未经诊断的默认措施?

来源与边界

官方基线

  • ICAO, Safety Management Manual (SMM), Doc 9859, Fourth Edition, 2018:Chapter 3;
  • 交叉章节:2.2(系统中的人)、5.2(报告与数据收集)、7.4-7.6(保护与例外)、9.3.4.4-9.3.4.6(报告、纪律政策和保护);
  • ICAO Annex 19:第四版 3.1.2 所述义务、信息保护和例外应以现行正式版本核验;
  • ICAO SARPs 修订状态:Amendment 2 的通过、生效与适用日期;
  • ICAO 修订通告(民航当局官方转载):上述新旧条款对照依据为英文最终修订文本,中文为本站释义;
  • ICAO Table 5:只作促进/阻碍因素的关系说明,不复制整表,不改造成未经验证的成熟度量表。

研究材料

  • Guldenmund (2000):安全文化/氛围理论与研究综述,用于说明概念和层级争议;
  • Guldenmund (2007):问卷方法评价,用于说明测量局限和多方法互证;
  • Reason (2000):系统方法概念文章,用于支持情境和防御分析,不决定纪律或法律责任。

适用边界

  • 本章是第四版的原创中文解读,不是 ICAO 正式中文版;
  • “没有人注视时怎样行为”是第四版采用的描述,不应包装成完整、排他的学术定义;
  • 本章不提供劳动、人事、行政、民事或刑事处理意见,也不对具体行为作纪律结论;
  • 信息保护、保密、去识别、报告使用、必要纠正行动和例外必须按现行 Annex、国家法律及组织批准程序核验;
  • “公正文化”在不同监管和行业框架中可能有不同定义与工具。本稿不把任何商业决策树或二手 PPT 称为 ICAO 唯一模型;
  • 文化测量不能单独证明安全绩效、合规或风险可接受;
  • 截至 2026-10-01,ICAO 发布入口仍列第四版,第五版编制中、尚未确认正式发布;正式出版后再核对 safety culture/just culture 术语及章节位置。

来源与版本边界

回到正式来源核验

本页以 ICAO Doc 9859 第四版(2018)为内容基线,是 ASK 的原创学习解读。

正式工作依适用法规和批准程序执行;本页不替代法规、风险接受、责任认定或正式调查结论。

ICAO Safety Management Manual ↗