04

ICAO DOC 9859 · FOURTH EDITION · 2018

安全绩效

Chapter 4 — Safety performance management

指标怎样从报表数字变成管理行动?

不只看“出没出事”,也要观察控制措施是否真实有效。

本章是安全管理学习资料。遇到检查发现、整改关闭或签署争议,可先查边界判断,再用下方问答定位学习内容。

选择阅读方式

本章概述、学习目标与版本

第 4 章 · ICAO Doc 9859 第四版(2018)中文学习解读,非官方翻译。第四版资料记录日期:2026-07-11;版本差异见上方提示,不代表国内适用性已确认。

安全绩效管理把安全政策变成可检查的闭环:说明希望取得的结果(安全目标),选择观察进展的安全绩效指标(SPI),必要时为指标设置给定期间期望达到的安全绩效目标值(SPT),并在数据充分、适用时设置启动评估或行动的触发值(trigger)。组织持续监测这些信号,结合数据质量、运行背景和分析结果判断控制是否有效、资源是否要调整,再更新措施和目标。四者不能混写:目标说明方向,SPI 负责观察,SPT 说明阶段期望,trigger 只负责启动决策流程,不自动等于失败或事故。修正案适用后以绩效管理规定替代 ALoSP 相关规定;国家绩效仍用 SPI、必要的定性手段及适当时的 SPT 观察,具体日期与条款见章首。

读完本章,读者应能:

  1. 解释安全绩效管理怎样连接安全政策、风险管理、数据、分析、决策和安全促进;
  2. 区分安全目标、SPI、SPT 与 trigger,并判断四者是否真正对齐;
  3. 区分过程型与结果型目标、定量与定性指标、领先与滞后指标;
  4. 识别单看事故数、报告数或目标完成率可能造成的误导;
  5. 为一个维修安全问题提出“可观察但不诱发错误行为”的指标组合;
  6. 说明为什么监测的终点不是仪表盘,而是有背景、有责任人的管理决定和后续验证。
本章目录 4.1—4.5
  1. 4.1引言(Introduction)
  2. 4.2安全目标(Safety objectives)
  3. 4.3安全绩效指标和安全绩效目标值(SPIs and SPTs)
  4. 4.4监测安全绩效(Monitoring safety performance)
  5. 4.5更新安全目标(Update of safety objectives)

阅读导航

这一章,先抓住这些问题

按问题跳到正文,查看一句话答案、工作示例与依据。

  1. 4.1

    安全绩效管理究竟管理什么,它和风险评估、数据系统及管理决策是什么关系?

  2. 4.2

    一句“提高安全水平”算不算安全目标,目标必须一开始就写成 SMART 吗?

  3. 4.3

    怎样选择真正反映安全的指标,并避免把 SPI、SPT 和 trigger 混成一个“红线数字”?

  4. 4.4

    指标开始出数后,怎样知道变化值得行动,trigger 又应该怎样使用?

  5. 4.5

    已经批准的安全目标什么时候应该调整,调整是否意味着原目标失败?

完整学习

先理解,再按需查看正式依据

默认显示问题、回答、必要的定义对照与工作示例;其余 ICAO 解释、模型、研究与来源可按需展开。
4.1

引言(Introduction)

1)核心问题

安全绩效管理究竟管理什么,它和风险评估、数据系统及管理决策是什么关系?

2)一句话回答

它用目标和指标持续判断安全活动是否有效,并把观察结果送入决策与改进。

安全绩效定义对照(中文释义)

  • 第四版:由 SPI 和 SPT 定义的国家或服务提供者的安全成就。
  • 修正案 2 适用后:国家或服务提供者对安全的可测量影响。

定义变化不取消安全目标、合规或风险控制。修订定义;国家 ALoSP 替代机制和适用日期见章首依据。

4)为什么重要

安全管理最常见的断点不是“没有数据”,而是目标、指标和决定互不相连:管理层提出宽泛口号,安全部门统计容易取得的数字,运行部门却不知道数字变化意味着什么。第 4 章建立的是一条可追溯链:重要风险影响目标,目标决定测什么,监测和分析决定是否行动,行动结果再接受验证。

接口尤其重要,因为单个部门各自达标并不保证系统整体安全。例如航材、计划、维修和放行分别完成本部门任务,仍可能在交接处产生错误构型、信息丢失或时间压力。只把接口风险交给某一方管理,容易形成单边视角。

6)ASK 工作示例

某维修单位近期频繁出现“临近交付才发现工具或航材未就绪”的信号,但尚未造成严重事件。

  • 工作边界:定检工作包从排程、备料到现场执行和放行;
  • 运行条件:旺季、夜班增加、多个外包班组同时进场;
  • 接口:计划、航材、工具设备、生产、质量和承包商;
  • 信号:工作中断、临时借用工具、工卡延期签署数量增加;
  • 现有控制:开工前检查表和每日协调会,但完成质量未知;
  • 下一步:共同定义“准备状态”及数据口径,组合观察中断率、开工前缺项、协调会问题关闭及时性和相关后果;再由责任人判断是否需要调整排程、资源或控制。

这里不能仅凭一个月的“延误数量”直接认定某部门失职,也不能由 ASK 示例替组织完成正式风险接受。

8)容易误解

  • 安全绩效管理不是用 KPI 代替危险源识别和正式风险评估。
  • 国家与服务提供者可以对齐部分指标,但不意味着二者职责相同。
  • 建立仪表盘不等于建立了绩效管理;没有解释、责任、行动和复核,图表只是展示。
  • 接口协议不是把风险“转移”给合同另一方;各方仍需按适用责任管理自身控制。
  • 安全绩效不等同于合规。ICAO 明确提醒,绩效或风险管理不解除遵守适用 SARPs 和法规的基础义务。
深入阅读:ICAO 表述、模型、研究与来源

3)ICAO 在说什么

ICAO 章节概念:Doc 9859 4.1 把安全绩效管理置于 SSP 和 SMS 运转的中心。它不是只统计结果,而是帮助组织判断活动和流程是否有效支持安全目标。4.1.3 用四个管理问题概括其用途:

  1. 组织最重要的安全风险是什么;
  2. 组织希望在安全上取得什么、哪些重要风险需要处理;
  3. 怎样知道自己正在接近安全目标;
  4. 为作出知情决定,需要哪些安全数据和安全信息。

同一章也区分国家和服务提供者的观察重点。国家不仅关注行业和服务提供者的安全表现,还关注自身监督能力、采取安全行动和调整监管控制的能力;服务提供者主要借助 SMS 监测本组织怎样管理运行风险。双方可以共享或协商部分指标,但服务提供者的 SPI 仍须适合自身运行环境、历史和期望。

4.1.6 把接口列为重要对象。内部接口可能存在于运行、维修、财务、人力、法务之间,外部接口可能存在于承包商、供应商、机场、航空公司或监管机构之间。组织要在系统描述中识别接口,持续监测并尽可能共同评估接口风险。

5)官方模型或关系

ICAO 官方模型:Figure 4-1 “Safety Performance Management Process”表达的主循环是:

定义或完善安全目标 → 定义或完善 SPI → 监测和衡量安全绩效 → 识别所需行动 → 回到目标与指标

安全数据收集和处理系统(SDCPS)以及安全分析为循环提供输入,安全促进把结论传达到组织。该图是概念闭环,不是某个组织必须照搬的审批流程,也不替代第 2、8、9 章中的风险管理和治理责任。

ASK 原创解释:可以把本章理解为“问题—证据—决定—复核”的控制回路。仪表盘只是证据呈现界面,管理闭环是否成立取决于是否有人解释、决定、执行和复核。

7)研究视角

研究视角:Reiman 与 Pietikäinen 对领先指标的研究指出,指标不只是被动测量工具,也隐含组织对“安全由什么机制产生”的理解。这个视角扩展了第 4 章:选什么指标,其实暴露了组织相信什么会驱动安全。该研究是跨高风险行业的概念研究,不构成 ICAO 要求,也不能证明某个具体领先指标必然有效。

9)来源

4.2

安全目标(Safety objectives)

1)核心问题

一句“提高安全水平”算不算安全目标,目标必须一开始就写成 SMART 吗?

2)一句话回答

安全目标须与政策一致,通过适当指标检查进展;适用时设置安全绩效目标值(SPT)。

安全目标定义对照(中文释义)

  • 第四版:SSP 或服务提供者 SMS 希望实现的安全成就或结果的简短、高层表述。其注释把目标连到重要安全风险,以及随后制定的 SPI 和 SPT。
  • 修正案 2 适用后:期望安全结果的陈述。修订定义;适用日期。

SMART 怎么用。 第四版 4.2.3 允许目标本身不单独满足 SMART,由目标与相关 SPI、SPT 的组合证明绩效维持或改善;但 SPT 适用时设置,不是每个 SPI 都必须有绝对目标值。第四版 4.3.3.7 已保留观察趋势的做法。

4)为什么重要

只有结果型目标,组织往往要等坏结果出现后才知道控制失效;只有过程型目标,又可能把“做了活动”误当作“风险已下降”。二者组合能同时回答“控制有没有运行”和“运行后是否产生预期结果”。目标还决定后续数据需求:如果目标无法说明要改变哪类风险或能力,指标通常会退化为现成数字的集合。

6)ASK 工作示例

某单位把目标写成“零维修差错”。这句话很醒目,却难以指导学习:报告一项轻微偏差会让数字变差,于是人员可能少报。

可供讨论的目标组合是:

  • 过程型:提高关键维修任务中独立检查和交接控制的实际有效性;
  • 结果型:减少与交接遗漏相关的重复性偏差及其潜在暴露。

随后再定义指标口径、基线、适用时的目标值和责任。是否采用以及采用何种数值,须由组织结合风险、法规、历史和数据质量正式决定。

8)容易误解

  • “目标可以不单独 SMART”不等于目标可以含糊到无法连接任何指标。
  • 目标中的“零”不自动等于高标准;若对象受报告行为影响,零可能表示没有观察到或没有报告。
  • 过程完成率高不自动证明结果更安全;结果暂时良好也不证明过程控制有效。
  • 安全目标不是生产、成本目标换一个名称;当目标冲突时,需要透明的治理和风险判断。
深入阅读:ICAO 表述、模型、研究与来源

3)ICAO 在说什么

ICAO 章节概念:4.2 说明目标应与安全政策一致,用于给活动、沟通、决策和资源配置提供战略方向。目标可以是:

  • 过程型(process-oriented):关注期望的安全行为或组织为管理风险而执行的行动;
  • 结果型(outcome-oriented):关注事故、事件或运行损失的结果和趋势。

一组目标宜覆盖过程与结果。目标也可下沉到战术、运行、项目、产品或流程层级。

5)官方模型或关系

ICAO 章节关系:安全政策表达承诺和原则,安全目标把承诺转成方向,SPI 观察进展,SPT 表示某一期间期望达到的里程碑。目标可较高层,但整套组合必须可解释、可衡量。

ASK 解读表 C04-A:

概念回答的问题典型表达不是
安全目标(objective)想取得什么安全结果降低重复性维修差错暴露;增强报告与学习能力一个当前数值
SPI用什么参数观察进展每千工时重复性差错数;高风险报告关闭周期希望达到的值
SPT某期间希望 SPI 到哪里本年度将某指标控制到基线以下某水平触发调查的警戒线
trigger什么条件启动评估或行动连续两期恶化;超过经论证的上限绩效愿望或事故判定

此表是 ASK 的关系整理,不是 ICAO 正式图表。

7)研究视角

研究视角:关于安全指标的研究普遍提醒,容易量化的活动不一定代表真正的安全能力。此处的意义是帮助编辑解释“目标—指标组合”,而不是增加一项必须采用的指标。组织仍需从自身风险和运行机制出发验证相关性。

9)来源

  • Doc 9859,Fourth Edition(2018),Glossary “Safety objective”,4.2.1—4.2.4,Table 6。
  • 本章 SMART 的表述以 4.2.3 为准,不把通用项目管理模板扩大解释为 ICAO 强制格式。
4.3

安全绩效指标和安全绩效目标值(SPIs and SPTs)

1)核心问题

怎样选择真正反映安全的指标,并避免把 SPI、SPT 和 trigger 混成一个“红线数字”?

2)一句话回答

SPI 是观察参数,SPT 是某期间的期望水平;两者须连到目标、数据可靠且不诱发有害行为。

SPI / SPT 定义对照(中文释义)

概念第四版修正案 2 适用后
SPI用于监测和评估安全绩效的、以数据为基础的参数测量监测国家或服务提供者安全绩效、包括安全目标实现进展的度量
SPT某 SPI 在给定期间计划或预期达到、并与安全目标一致的值仍为一定时期某 SPI 的预定或期望目标;定义末尾删除“与安全目标一致”的字句

删字不等于脱离目标。 新条文仍要求测量监测安全目标进展,不能据此推导 SPT 可以背离安全目标;某些 SPI 适合看趋势,无须设绝对 SPT。定义原文;适用日期与国家绩效条款。

4)为什么重要

指标会改变行为。若奖金、考核或声誉直接绑定一个数字,人们可能优化数字而非安全结果:少报、拆分事件、改变分类、推迟关闭或选择更有利的分母。好的指标组合不仅“算得出来”,还要说明它代表的风险机制、会受哪些非安全因素影响、谁有能力采取什么行动。

报告偏差同样会改变指标。报告增加可能意味着风险增加,也可能意味着信任和报告文化改善;报告下降可能意味着情况改善,也可能意味着人员不再愿意报告。必须结合其他来源解释。

6)ASK 工作示例

安全目标:降低关键紧固件安装控制失效的暴露。

可能的指标组合:

  • 领先 SPI:抽样任务中,工具校验状态、工卡版本和独立检查均在开工前满足要求的比例;
  • 前兆/较高频滞后 SPI:每千项相关任务中,在放行前发现紧固或记录不一致的次数;
  • 结果型滞后 SPI:放行后确认的同类事件率及其风险等级分布;
  • 背景量:任务数量、机型、夜班占比、重大计划变化和报告渠道变化。

SPT 是否设置要看基线和数据稳定性。若前兆报告刚启用,先观察趋势和数据完整性,可能比立即规定“每月不得超过 X 起”更合理。

8)容易误解

  • SPI 是参数,不是目标值;SPT 是期望值,不是警戒触发条件。
  • 领先指标不是天然“更先进”,滞后指标也不是无用;二者回答不同问题。
  • “报告数上升”不能脱离报告制度、信任和活动量解释。
  • 达到 SPT 不自动证明安全改善;要检查完成方式、背景变化和实际结果。
  • 归一化比率不应隐藏绝对暴露量。分子、分母、窗口期和口径都应可追溯。
  • benchmark 可以提供参照,但不能忽略机队、任务、环境和报告制度差异。
深入阅读:ICAO 表述、模型、研究与来源

3)ICAO 在说什么

4.3 对指标作出多组区分:

  • 定量指标以数量或比率表达;定性指标描述质量或状态。定量更易计数比较,但选择取决于是否有可靠数据,很多情形需要组合使用;
  • 绝对数会受活动量变化影响,适用时应使用每飞行架次、每工时或每任务等归一化比率,同时保留分子、分母和运行背景;
  • 滞后指标观察已发生的事件或结果;领先指标观察为维持或改善安全而实施的输入、过程和条件;
  • 滞后指标既包括低概率、高严重度结果,也包括较高概率、较低严重度的事件或前兆。只依赖罕见事故容易产生“没有事故所以很安全”的错觉。

选择 SPI 时应关注重要而不是容易取得的参数,并写清测什么、为什么测、单位和计算、数据来源、采集/校验/监控/报告/行动责任以及频率。指标通常需要成组,并保持领先与滞后信号之间的可解释联系。

SPT 是短中期里程碑。设定时需要考虑当前风险、可容忍性、行业期望、历史趋势和现实可达性。有些 SPI 更适合观察趋势,并不适合设置绝对 SPT。报告数量就是典型例子:上限可能压制报告,下限可能诱发凑数。

5)官方模型或关系

ICAO 官方模型:

  • Figure 4-2 用“输入—过程—输出”说明领先信号、前兆事件和滞后结果的关系;
  • Figure 4-3 以跑道偏出为例,把严重结果、非稳定进近等前兆、程序训练等领先指标连接起来;
  • Figure 4-4 展示 SMART 安全目标、一个 SPI 与分年度 SPT 里程碑的关系。

这些图用于说明指标链,不证明任一前兆与结果之间必然存在单一因果关系。实际使用前仍要核验系统机理、数据口径和其他变化因素。

ASK 原创检查式:

风险/目标 → 可观察机制 → SPI 定义 → 基线 → SPT(若适用)→ trigger(若适用)→ 决策责任 → 行动后验证

这是编辑和讨论用检查式,不是 ICAO 新流程。

7)研究视角

研究视角:Reiman 与 Pietikäinen(2012)将领先指标视为监测和驱动组织安全潜力的工具,同时强调指标必须建立在对系统安全机制的理解上。这支持“指标组合与机制链”的教学方式,但论文并未为航空维修给出一套通用指标清单。

9)来源

  • Doc 9859,Fourth Edition(2018),Glossary “Safety performance indicator/target”,4.3.1—4.3.5,Figures 4-2—4-4。
  • ICAO SMI,第 4 章在线目录及实践材料入口:Chapter 4: Safety Performance Management。
  • Reiman & Pietikäinen(2012),同上。
4.4

监测安全绩效(Monitoring safety performance)

1)核心问题

指标开始出数后,怎样知道变化值得行动,trigger 又应该怎样使用?

2)一句话回答

先建立可解释的基线,持续审查趋势和其他信号;设有 trigger 时,由其启动约定的评估。

三个判断边界

  1. trigger 非每项必设。 第四版已说明不是每个 SPI 都需要 trigger;趋势、定性信号和紧迫危险也可以启动行动。
  2. 触发不自动等于失败或违规。 它启动评估或约定行动,不能替代背景判断;具体限制和程序义务仍须另查。
  3. 国际条文删除不等于国内程序自动失效。 修正案适用后删除的是旧指标接受建议;单位不能仅据此停止履行已有法规、批准文件或受控程序中的接受要求。条款迁移与适用日期。

4)为什么重要

没有基线,目标值可能只是拍脑袋;没有上下文,正常波动可能被误判为危机;没有 trigger 后的规定动作,红灯只会成为装饰。反过来,过度依赖统计阈值也危险:数据量很小、分类口径变动、事件相互依赖或报告制度刚变化时,均值和标准差可能给人虚假的精确感。

因此监测要同时保存数据定义、变化记录和决策记录。触发后的第一步通常是核实数据与背景,再决定是否进行更深入分析、风险评估或即时控制;遇到明显的紧迫危险时,则不能等待指标跨过统计阈值才行动。

6)ASK 工作示例

某单位监测“每千工时维修中断次数”。连续两月超过内部讨论设定的关注条件。

触发后的工作问题可以是:

  1. 工时分母和中断分类是否与基线期一致;
  2. 是否因新报告渠道上线而增加记录;
  3. 中断集中在哪类任务、班次、机型或接口;
  4. 现有控制是否实际运行;
  5. 是否存在需要立即隔离的未受控风险;
  6. 谁决定短期措施,何时复核效果。

如果核实发现主要变化来自更完整的报告,组织仍可能需要改善资源或接口,但不应把“触发”直接解释为维修人员表现恶化。

8)容易误解

  • trigger 不是 SPT:一个表示“开始评估”,一个表示“希望达到”。
  • trigger 被触发不是事故判定、责任认定或自动处罚条件。
  • 未触发也不证明安全;严重单一信号或新型危险可能尚未反映在历史阈值中。
  • 标准差方法不是 ICAO 要求的唯一方法,也不适合所有社会技术指标。
  • 指标长期为零可能是控制有效,也可能是定义、发现或报告能力失效,需要查证。
  • 汇总成一个总分可能便于概览,但可能掩盖一个高风险指标的恶化。
深入阅读:ICAO 表述、模型、研究与来源

3)ICAO 在说什么

ICAO 章节概念:4.4 要求建立监测和衡量机制、明确交付责任,并在进展不符合预期时识别所需改变。核心内容包括:

  • 基线安全绩效:测量开始时的参照点,应通过一段监测期了解,而不是凭愿望指定;
  • 完善 SPI/SPT:风险、数据渠道和分析能力会变化,指标应从可行的宽口径逐步完善,并按组织规模和复杂度调整;
  • 定期审查:长期恒为 0 或 100%、重复、阶段使命完成、优先级改变、噪声太大或目标改变,都是调整或停用指标的理由;
  • trigger:某 SPI 的既定水平或判据,用来启动评估、决定、调整或补救行动。触发不等于灾难,也不自动证明失效;
  • 触发值的限制:标准差等统计方法只是一种办法。trigger 在数据充足、具体且可信的技术系统中较适用,在人与技术互动的社会技术系统中可靠性可能较低。第四版明确指出,Annex 19 并不要求每个 SPI 都设置 trigger;
  • 识别行动:最终成果是把当前、可靠、带背景的信息呈交决策者,使其按安全政策和目标决定是否、何时及怎样行动。

5)官方模型或关系

ICAO 官方模型:Figure 4-5 用历史均值和标准差演示 trigger/alert level;Figure 4-6 把实际 SPI、年度 SPT、上下触发区间和最终安全目标放在同一时间轴上。其教学重点是:

  • SPT 表示想达到的轨迹;
  • trigger 表示需要关注和判断的边界;
  • 实际 SPI 可能未达目标并触发,但后续仍需结合背景决定行动。

不能把图中的 +1SD/+2SD 当作所有组织、所有 SPI 的通用公式。

7)研究视角

研究视角:指标研究提醒,测量会反向塑造组织行为。特别是在低频、高后果事件上,统计稳定性有限,过程机制、定性材料和专业判断不可缺席。该观点用于解释 trigger 的局限,不改变适用法规或组织已批准的告警程序。

9)来源

  • Doc 9859,Fourth Edition(2018),4.4.1—4.4.7,Figures 4-5—4-6。
  • 特别边界:4.4.5.4(触发不等同失败)和 4.4.6.2(不要求每个 SPI 设置 trigger)。
4.5

更新安全目标(Update of safety objectives)

1)核心问题

已经批准的安全目标什么时候应该调整,调整是否意味着原目标失败?

2)一句话回答

目标不是“设完即忘”,应按周期、分析输入和重大变化持续复核。

4)为什么重要

旧目标可能在组织结构、机队、业务量、承包边界或技术改变后失去意义。继续考核旧指标,会把资源锁在昨天的问题上。相反,因短期数据不理想而频繁改目标,又会破坏可比性和问责。因此目标更新需要保留理由、证据、批准和版本记录。

6)ASK 工作示例

某维修单位引入新机型并把部分无损检测外包。原目标只关注内部人员培训完成率,已无法覆盖供应商能力、数据传递和放行接口。高层安全委员会不应简单删除旧指标,而应:

  • 记录系统边界为何改变;
  • 复核新接口的危险和控制;
  • 决定哪些原目标保留、哪些需要新增或重写;
  • 明确新旧数据在何时、以何口径衔接;
  • 按批准的变更和风险管理程序实施。

8)容易误解

  • 更新目标不等于降低标准,也不自动表示之前失败;关键是证据和理由是否透明。
  • 不能为了让报表“达标”而事后改变口径或目标。
  • 新目标发布后,旧基线和历史数据不应无说明地拼接。
  • 重大变化管理与目标更新相互关联,但二者不能互相替代。
深入阅读:ICAO 表述、模型、研究与来源

3)ICAO 在说什么

ICAO 章节概念:4.5 强调安全绩效管理是动态活动。安全目标应在三类情形下复核更新:

  1. 按高层安全委员会确定和同意的周期例行审查;
  2. 安全分析产生新输入;
  3. 运行、重要风险或环境发生重大变化。

更新不只意味着改写一句目标。若目标改变,相应 SPI、SPT、数据需求、责任和沟通也需检查是否仍对齐。

5)官方模型或关系

ICAO 章节关系:4.5 把第 6 章安全分析和第 8、9 章治理机制重新接入 Figure 4-1 的循环。目标复核既可能来自定期治理,也可能来自新危险、趋势、控制效果或重大变更。

ASK 原创关系:

新证据/重大变化 → 检查风险优先级 → 检查目标仍否适用 → 同步调整指标与责任 → 保留前后口径 → 沟通并继续监测

7)研究视角

本节不另引研究要求。研究可帮助检验指标机制,但目标更新的正式责任、周期和批准应回到现行 Annex、国家法规及组织治理程序。

9)来源

  • Doc 9859,Fourth Edition(2018),4.5。
  • 与第 6 章安全分析、第 8 章 SSP 治理及第 9 章 SMS 管理评审/变更管理结合阅读。
延伸理解:通俗类比与中国历史启发
通俗类比
像驾驶舱仪表盘

像驾驶舱仪表盘:单个数字不会替你驾驶,但持续、可解释的信号会提醒你何时需要调整。

中国历史启发帮助理解,不作法规依据
张居正:把目标、核查和行动连成一条线

张居正的考成法把职责、期限与核查连接起来。它只启发管理闭环:安全指标要能推动复核和改进,不能把复杂运行压成单一 KPI。

核对史料:《明史·张居正传》
学习全貌:系统主线与本章图解

YOU ARE HERE / 你现在位于全站主线

安全绩效是管理反馈,不是孤立成绩单

查看完整系统图
  1. 01目标与边界要守住什么,哪些要求适用?
  2. 02系统与风险真实系统怎样运行,可能怎样失控?
  3. 03责任与控制谁来控制,用什么措施?
  4. 04信号与隐患哪里出现了偏差或失效信号?
  5. 05验证与保证怎样证明控制现在有效并能持续?
  6. 06决策与改进证据怎样改变下一轮行动?
带着什么进来
安全目标、关键风险与控制假设
本页要解决
把安全目标转成可以观察的指标、触发条件和管理行动,但不让单一数字替代风险判断。
读完带走什么
趋势解释、资源决策、控制验证和改进

接下来通常进入01 目标与边界:要守住什么,哪些要求适用?

安全目标、指标、目标值、触发水平经过核实数据、管理行动和验证效果形成安全绩效管理闭环。查看大图 ↗
理解边界目标值不等于触发水平;指标偏差首先触发核实和解释,而不是自动判定失败。GPT Images 生成 · ASK 内容核验 · 非官方图示
深入阅读:研究证据与跨行业案例

正文已经给出理解这章所需的主线。需要核验研究方法、反例或迁移到其他工作场景时,再展开这里。

RESEARCH EVIDENCE / 论文不是装饰

先看研究证据的力度,再读概念结论。

这些研究与本章概念有关,但不属于 ICAO 强制要求。重点是看样本与方法能支持多强的结论,并把发现转成可以核验的工作问题。

01 · 系统综述Thomas / ATSB, 2012 ↗

“已经建了 SMS”与“SMS 导致安全改善”之间,证据链仍很长。

研究怎么做
系统检索 7 个数据库,从 2,009 条记录中筛出 37 项直接相关研究;其中只有 14 项面向低频、高后果事故的 SMS。
观察到什么
19 项研究使用事故、行为或绩效等客观指标,18 项使用组织安全感知;总体上 SMS 与改善有关,但各研究对哪些组件最重要并不一致。
工作上怎么用
不要用事故率、一次审核或一张成熟度分数单独证明有效;同时检查控制设计、现场使用、弱信号、结果和管理行动。
没有证明什么
直接运输业证据少,研究年代较早;多个研究依赖主观感知,无法稳定识别某一个 SMS 组件的独立贡献。

指标失真往往不是公式问题,而是管理实践先把“要看的风险”变成了“容易报的数字”。

研究怎么做
访谈 5 家航空服务提供者的安全经理,使用扎根理论对阻碍 SMS 实施和安全绩效指标开发的因素进行编码。
观察到什么
研究把妨碍 SPI 开发的因素整理为相互联系的模型,显示 SMS 形式流程与组织真实安全表现之间可能出现断裂。
工作上怎么用
每个 SPI 先写清它对应哪个关键风险、哪项控制、什么管理动作;没有决策用途的数字不应因为容易取得就进入核心看板。
没有证明什么
只有 5 家服务提供者,访谈对象是安全经理;定性结果能发现机制和障碍,不能估算障碍在整个行业的发生率。
03 · 系统综述Kaspers et al., 2019 ↗

事故和严重事件太稀少,所以必须看过程;但“过程做得多”仍不等于过程与安全结果已建立联系。

研究怎么做
综合学术文献、国际标准/监管材料和航空业现有安全绩效测量做法。
观察到什么
研究指出航空组织普遍需要过程指标补充稀少的事故结果,但现有过程指标与最终安全结果之间经常缺少有效性验证。
工作上怎么用
每个领先指标必须写出风险机制、分母、数据质量、阈值、管理动作、反馈延迟和反证条件;只统计培训、检查和报告数量不够。
没有证明什么
属于文献、规范和行业做法的综合研究,没有完成长期对照试验;不能因此宣布某一过程指标已经验证为事故的可靠先行信号。
04 · 方法研究Stolzer et al., 2018 ↗

SMS 是否有效,不能只看事故或事件数量少不少,还要看资源投入、管理过程与安全结果之间是否形成可解释的关系。

研究怎么做
综合文献、22 名航空安全专家访谈、在线调查和试测,再建立 4 个数据包络分析(DEA)模型比较 SMS 投入与输出。
观察到什么
研究开发的测量工具具有较高的内部可靠性和收敛效度,并演示了如何识别相对低效组织及可能的改进方向。
工作上怎么用
把指标用于提出“哪里可能失效”的问题,不把综合分数当成风险真相;所有异常仍需回到具体风险、控制和运行语境。
没有证明什么
模型仍属初步研究,依赖参与组织提供的数据与回答;研究范围主要是航空服务提供者,不覆盖制造商,也不是监管认可的通用评分标准。

PUBLIC CASES / 用真实运行检验理论

把概念放进真实事件,看看闭环究竟接上没有。

这里只选与当前知识点直接相关的案例。案例标签代表公开证据能支持到哪一步,不代表对组织作整体安全评价。

观察到运行改善FAA / 美国 · 2006—2010 · 官方项目评估

FOQA 季度反馈后,运行超限率持续下降

一个很小但很完整的安全保证闭环:测量偏差、解释风险、反馈给操作者,再用同一时间序列检查行为是否改变。

信号 / 事实
FOQA 记录到可重复测量的飞行参数超限,而小型运营人又担心项目成本和数据被用于追责。
风险与断点
低频事故无法及时反映不稳定飞行状态;如果数据只被收集、不反馈,或被人员视为处罚工具,反馈回路就会断开。
控制 / 决定
持续采集 Learjet 60 飞行参数,把去标识化的超限趋势、风险含义和避免策略按季度反馈给飞行员。
结果 / 验证
FAA 的月度时间序列分析显示,季度反馈后所分析的超限率出现统计显著且持续的下降;83 名飞行员的调查也显示他们同时看见了价值与数据误用风险。
可迁移认识
措施验证不是整改后看一次,而是持续测量同一控制所对应的运行信号,并把结果再次送回人员和管理者。

证据边界:单一政府小型运营人、单一机型且没有随机对照;结果是超限率变化,不是事故率变化,也不能自动外推到所有航空公司。

观察到运行改善FSF / 商务航空 · 2006—2009 · 行业运行统计

不稳定进近率下降,但部分子指标反而恶化

这是“别只看总分”的案例:总体趋势变好,并不表示每一个关键风险都在下降。

信号 / 事实
飞行数据持续出现多种进近与着陆超限,需要判断哪些屏障正在改善、哪些仍在恶化。
风险与断点
低频事故不足以判断进近着陆控制是否退化,而聚合总分又可能掩盖局部风险转移。
控制 / 决定
持续汇集商务航空飞行数据,把下滑道、速度、襟翼、起落架和下降率等超限拆开观察,而不是只给一个总分。
结果 / 验证
不稳定进近率由 12.8% 降至 4.5%,总体运行超限率由 20.7% 降至 12.8%;但高下降率和部分 GPWS 子指标并未同步改善。
可迁移认识
总体指标改善时仍要查看子屏障;一个平均数好转,不能覆盖另一个关键参数正在恶化。

证据边界:参加单位自愿加入、样本构成会变化,且没有公开完整的同期控制组;不能由领先指标下降直接推出事故率下降。

结果与归因混合EASA / 欧洲 · 2023 年运行 · 官方运行统计

事故率下降与报告量增加可以同时发生

这是一张区域结果面板,而不是某一项 SMS 措施的成绩单。它展示了 EASA 怎样同时看运行结果与报告能力。

信号 / 事实
欧洲需要在跨国家、跨运行领域的数据中识别系统性风险并持续校正行动重点。
风险与断点
只看事故数会忽略暴露量和报告能力,只看报告量又可能把更好的安全信息文化误读为风险上升。
控制 / 决定
EASA 以年度安全回顾、风险组合和 EPAS 行动持续监测区域系统,并把行动实施与 SPI 反馈接回欧洲安全风险管理。
结果 / 验证
EASA 记录 730 万架次运输飞行无 EASA 运营人致命事故;机场与地面运行事故及严重征候率降至每百万起降 1.7 起,同时报告量较 2019 年增加 37%。
可迁移认识
区域级安全管理要同时看结果、暴露量、报告能力和行动进展;报告量增加不一定意味着系统更不安全。

证据边界:欧洲安全结果受机队、运行量、监管、技术和偶然波动共同影响;年度统计不能证明 EPAS 或组织 SMS 单独造成了变化。

发现控制失效DOT OIG / 美国 · 2021 审计 · 官方审计

185 项抽样中,92% 的根因分析没有找到真正根因

这直接回答“整改关闭为什么不等于有效”:根因可能没找到,措施甚至还没实施,监管记录就已经结案。

信号 / 事实
维修不符合反复出现,需要判断根因分析和纠正行动是否真的恢复了控制。
风险与断点
把“人员没有遵守”停在表面原因,会让程序、资源、接口和监督条件继续存在;提前关闭又切断后续验证。
控制 / 决定
FAA 监察员应核验根因、纠正措施完成和有效性,再关闭合规行动;实际流程却允许接受表面原因并提前结案。
结果 / 验证
OIG 抽样 185 项,发现其中 171 项(92%)被接受的根因分析没有识别真正根因,并发现合规行动可在纠正措施实施前关闭。
可迁移认识
“原因已填写、措施已安排、事项已关闭”是三种活动证据,不是控制恢复证据;关闭前必须保留措施完成与验证之间的链接。

证据边界:审计抽样能够证明 FAA 对所抽样纠正行动的监督控制存在系统缺口,但不能说明 185 项问题都具有相同风险或已导致事故。

跨章关系

本章输入

  • 第 1—3 章提供安全概念、系统视角、人因、事故致因、安全风险和安全文化基础;
  • 第 2 章 SRM 识别的重要危险、后果、风险和控制,为安全目标与指标提供问题来源;
  • 组织安全政策、系统描述、接口和重要风险清单决定绩效管理边界。

本章输出

  • 向第 5 章输出明确的数据需求、指标定义、数据责任和质量要求;
  • 向第 6 章输出需要分析的问题、SPI/SPT/trigger 及决策场景;
  • 向第 8、9 章输出国家和服务提供者安全保证、资源配置与安全促进所需的绩效证据。

闭环

风险与政策 → 安全目标 → SPI → SPT(适用时)→ trigger(适用时)→ 数据收集与治理 → 分析 → 决策与行动 → 效果监测 → 更新目标

这条闭环是 ASK 对第 4—9 章关系的综合表达,不是 ICAO 新增的正式编号流程。

本章自检

  1. 你能否用自己的例子分别说明 objective、SPI、SPT 和 trigger,而不把它们都称作“指标”?
  2. 如果某单位连续两年没有严重维修事件,为什么仍不能仅据此证明其安全绩效有效?
  3. 报告数量增加至少有哪些相互竞争的解释?还需要什么数据才能判断?
  4. 一个领先 SPI 与结果型 SPI 之间应有什么可解释联系?如果联系只是猜测,应怎样处理?
  5. trigger 被触发后,谁核实数据、谁决定、谁执行、谁复核?这些责任在指标定义中是否清楚?
  6. 当业务边界或承包接口发生重大变化时,哪些目标、指标、基线和数据口径需要同步复核?
  7. 修正案 2 替代 ALoSP 后,为什么不能说 SPT 全部取消、trigger 被禁止,或单位原有绩效接受程序自动失效?

来源与边界

主要官方来源

补充研究

适用边界

  • 本章是 Doc 9859 指导材料的中文学习母稿,不是 Annex 19、CAAC 规章或组织批准程序的替代品。
  • Annex 19 Amendment 2:修订日期见章首。ALoSP 替代机制及定义差异已在本章并列;中文为英文释义,正式中文术语仍以 ICAO 正式文本为准。
  • trigger 的指导边界、国家 ALoSP 的旧版安排与具体单位的指标接受/同意义务是三个不同问题;国内义务仍以适用法规、批准和受控文件为准。
  • SMI 网站中的实践案例用于参考;ICAO 自身说明其适用性取决于组织情形,不能因被收录就视为通用强制做法。

来源与版本边界

回到正式来源核验

本页以 ICAO Doc 9859 第四版(2018)为内容基线,是 ASK 的原创学习解读。

正式工作依适用法规和批准程序执行;本页不替代法规、风险接受、责任认定或正式调查结论。

ICAO Safety Management Manual ↗