本章是安全管理学习资料。遇到检查发现、整改关闭或签署争议,可先查边界判断,再用下方问答定位学习内容。
选择阅读方式
本章概述、学习目标与版本
第 5 章 · ICAO Doc 9859 第四版(2018)中文学习解读,非官方翻译。第四版资料记录日期:2026-07-11;版本差异见上方提示,不代表国内适用性已确认。
安全数据不是越多越好,SDCPS 也不等于数据库。组织先说明要回答什么问题,再从调查、报告、自动采集、审计和运行记录等来源取得数据;用共同分类和定义保持含义一致;通过清洗、汇总、融合和过滤把数据变成可用信息;再以治理、元数据、访问和保护规则维持完整性、可用性和持续可得性。第四版正式区分安全数据与安全信息;2025 年 Doc 10159 进一步把收集、处理、分析和应用连接到安全情报。本稿分层解释三者,但不把 ASK 通俗关系当作 ICAO 正式定义。
读完本章,读者应能:
- 准确区分安全数据、安全信息和安全情报三种内容身份;
- 说明 SDCPS 为什么包含人、流程、责任、数据库、报告渠道和保护机制;
- 从一个安全问题反推所需数据,而不是先收集一切再寻找用途;
- 区分强制、自愿、自我披露、自动采集、调查、审计等来源的价值与偏差;
- 解释 taxonomy、数据映射、质量、汇总、融合、过滤、治理和元数据各解决什么问题;
- 判断一张维修安全报表的数据是否相关、及时、准确、口径一致且可追溯。
本章目录 5.1—5.5
阅读导航
这一章,先抓住这些问题
按问题跳到正文,查看一句话答案、工作示例与依据。
完整学习
先理解,再按需查看正式依据
默认显示问题、回答、必要的定义对照与工作示例;其余 ICAO 解释、模型、研究与来源可按需展开。引言(Introduction)
1)核心问题
“数据、信息、情报”是不是三个可以互换的词,SDCPS 是不是一个数据库?
2)一句话回答
数据是记录的事实或数值,信息是置于语境后可用于安全管理的数据,情报还强调综合应用与决策价值。
第四版伴读与现行差异:本章保留 2018 年第四版 5.1—5.5。Doc 10159 第一版(2025)已出版,数据主题可直接联读,不必等待 Doc 9859 第五版。Annex 19 Amendment 2 于 2025-06-23 通过、2025-11-04 生效,2026-11-26 适用;其第 5 章调整为安全情报发展主题。下表按ICAO 官方手册介绍建立主题衔接,不把主题名当作 Doc 10159 章号。
| 第四版本章主题 | Doc 10159 深化方向 | 使用边界 |
|---|---|---|
| 5.1—5.2 数据/信息与收集 | 安全数据和安全信息的收集、处理及安全情报形成 | 保留第四版定义身份,另读下方 Annex 19 新定义 |
| 5.3—5.4 分类、质量与处理 | 安全数据和安全信息处理 | 分类法、模型及具体要求须查正式手册,不推定沿用第四版编号 |
| 5.5 治理及与第 6 章的接口 | 数据战略、治理、分析与应用 | 官方介绍与状态材料第 11 页支持主题范围,不等于全文逐条对照 |
Annex 19 的新旧位置与强度:旧 5.1 收集处理、5.2 分析、5.3 保护、5.4 分享交换,依次移至新 5.2、5.3、5.4、5.5。新 5.1.1 安全情报战略与 5.2.7 数据治理是国家层面的建议措施(should);5.2.1 SDCPS、5.2.2 主动与反应式收集、5.2.3 纳入强制报告数据、5.2.4 自愿报告系统是 shall。原先关于国家主管机构访问数据、数据库使用标准分类的 should,分别改为 5.2.5 贡献并访问数据及 5.2.6 使用与标准分类法一致的报告分类法的 shall。这不是“强制报告取消”,也不能直接改写成每家国内 MRO 的新增义务。修订文本,第 47—49 页
4)为什么重要
把数据直接叫“情报”,容易跳过质量、语境和验证;把数据库叫“SDCPS”,又会忽略报告制度、分类、责任、保护和反馈。只有建立清晰层级,决策者才知道自己看到的是未经核实的单条记录、经过处理的趋势,还是融合多源证据后的判断。
这一区分也影响责任。系统可以自动计算,但“是否足以支持行动”仍涉及专业解释、风险判断和治理责任,不能外包给图表或算法。
6)ASK 工作示例
“本月收到 18 份工具管理报告”只是一个数值。要成为安全信息,至少还要知道报告口径、上月和基线数量、任务量、报告渠道是否变化、问题类别及潜在后果。若再融合工具借用记录、校验逾期、任务中断、审计发现和班组访谈,分析人员才可能形成“问题集中于夜班跨区域借用接口”的工作判断,供责任人决定是否开展风险评估或调整控制。
8)容易误解
- “数据是事实”不等于记录绝对无误;录入、分类、传输和选择都可能引入偏差。
- 安全信息不是把数据画成图就自动产生,语境和定义是必要条件。
- 安全情报不是“更漂亮的报告”,而应与具体认识、选择和行动相关;本页的通俗解释不替代正式定义。
- SDCPS 不是单一软件采购项目,也不等于组织所有数据都应集中到一个库。
- 具备数据访问权限不等于具备任意使用、共享或披露权限。
深入阅读:ICAO 表述、模型、研究与来源
3)ICAO 在说什么
ICAO 正式定义(第四版中文转述):
- 安全数据(safety data):从多种航空相关来源收集、用于维持或改善安全的一组已定义事实或安全数值;
- 安全信息(safety information):在给定语境中经过处理、组织或分析,从而对安全管理有用的安全数据。
Annex 19 Amendment 2 定义差异(2026-11-26 起适用;中文释义):安全数据改为供参考、处理或分析而收集、可能用于维持或改善安全的一组已定义事实或数值,不再保留旧定义中“多种航空相关来源”的限定;安全信息仍需置于语境中处理、组织或分析,但用途明确包括支持安全管理和安全情报形成。以上与第四版定义并列,不能静默混用。定义修订,第 35—36 页
5.1.1 用一个更易理解的关系说明:观察或测量最初报告、记录的是数据;数据被处理、组织、整合或置于语境中分析后,变成对管理有用的信息;同一信息仍可继续加工以获得不同含义。
ICAO 当前官方说明:ICAO 对 Doc 10159 的介绍包括安全数据和安全信息的收集、处理、分析与应用,以及安全情报的形成,并说明其支持 Annex 19 Amendment 2。第四版 Glossary 和 Amendment 2 最终修订后的定义章节均未单列 safety intelligence;下表保留 ASK 解释身份,不拼接早期提案或二手资料制造“Annex 正式定义”。
ASK 工作解释:
| 层级 | 主要问题 | 维修示例 | 身份边界 |
|---|---|---|---|
| 安全数据 | 记录到了什么 | 某工卡返工、时间、机型、班次、缺陷代码 | 第四版有正式定义 |
| 安全信息 | 在语境中说明了什么 | 夜班某类任务返工率在工时归一化后上升,集中于同一接口 | 第四版有正式定义 |
| 安全情报 | 综合证据后,哪些认识可支持什么决定 | 多源证据共同指向交接控制脆弱,需评估排程与复核措施 | 此处是 ASK 通俗解释;Doc 10159 概念说明与 Annex 19 条文须分源阅读 |
5.1 同时说明,国家和服务提供者需要建立适合自身责任的 SDCPS 和能力。组织不仅需要 IT 技能,还需要理解数据需求、标准化、收集、存储、治理和未来分析查询的人员;每个 SDCPS 还应有指定保管人(custodian),按 Annex 19 Appendix 3 的保护原则管理数据、信息和相关来源。
5)官方模型或关系
ICAO 章节关系:第四版第 4—6 章可以读成:
第 4 章定义问题与指标 → 第 5 章取得并治理数据/信息 → 第 6 章分析并支持决定
ASK 解读图 C05-A(文字版):
观察/测量/报告 → 安全数据 → 分类、校验、整合、处理和语境 → 安全信息 → 分析、综合、专业判断和应用 → 支持决定的安全情报 → 行动与反馈
该关系是为理解 Doc 9859 与 Doc 10159 的版本衔接而作的 ASK 表达,不是对 Doc 10159 正式模型的复刻。
7)研究视角
研究/实践视角:NASA ASRS 明确把自愿报告称为会受到自我报告偏差影响的“soft data”,并提醒不能从某主题报告的存在或数量直接推断其在整个系统中的流行程度。这为本节提供了一个重要限制:丰富的叙述数据非常有价值,但不因数量大就自动具有总体代表性。NASA 的说明适用于 ASRS,不是 ICAO 对所有报告系统的规定。
9)来源
- Doc 9859,Fourth Edition(2018),Glossary “Safety data/Safety information”,5.1.1—5.1.8。
- ICAO,Safety Intelligence Manual (Doc 10159)。
- NASA ASRS,About ASRS Data;仅用于说明特定自愿报告系统的使用边界。
安全数据和安全信息收集(Collection)
1)核心问题
组织究竟应收集什么,强制报告、自愿报告、自动数据和审计发现能否放在一起直接比较?
2)一句话回答
先定义要回答的问题,再组合互补来源,并为每种来源保留目的、口径、偏差和保护条件。
4)为什么重要
单一来源只能看见系统的一部分。强制报告受报告范围影响,自愿报告受意愿和认知影响,自动数据能显示“发生了什么”却未必解释“为什么”,审计能显示抽样时点的符合与偏差,却不等同于持续运行表现。多源组合可以相互补充,但不能抹掉来源差异后直接相加。
“全部收集”也会制造新风险:采集成本、无目的敏感信息、访问范围膨胀、低质量字段和分析噪声都会增加。问题驱动的最小充分收集更有利于数据质量和合法、受控使用。
6)ASK 工作示例
问题:为什么某类液压管路重复渗漏在两次排故后仍出现?
- 强制/事件记录:确认实际故障、后果和处置;
- 维修记录:拆装步骤、件号、扭矩、工具、人员和班次;
- 航材/可靠性数据:批次、寿命、返修和同类机队趋势;
- 自愿报告/访谈:工卡可理解性、可接近性、时间压力和交接信息;
- 审计/现场观察:控制是否按设计运行;
- 环境数据:温度、运行阶段等可能的背景变量。
下一步先核对定义和时间线,再决定是否需要正式风险评估、工程分析或即时控制。不能因为自愿报告提到“时间压力”就直接认定它是根因。
8)容易误解
- 数据源多不等于证据自动更强;若多个系统复制同一原始事件,可能重复计数。
- 强制报告不一定完整,自愿报告也不应被当作事件普查。
- 报告措辞带情绪不等于报告无效;需要保存其安全信号并谨慎解释。
- “主动/被动”不是数据好坏等级,关键是它回答什么问题。
- 调查、监管监督和组织内部安全调查有不同目的、权限和保护框架,不能混为同一来源。
- 收集个人或敏感信息前,应核验必要性、合法基础、用途和保护条件。
深入阅读:ICAO 表述、模型、研究与来源
3)ICAO 在说什么
ICAO 章节概念:5.2 从国家、区域和服务提供者不同层级说明收集目的。服务提供者的多种数据可识别本组织危险;国家 SDCPS 还要识别跨组织、跨行业的系统性问题;区域层面可识别跨国界危险。能“看见”服务提供者数据不等于国家已经建立可汇总、可分析的 SDCPS,法律、流程、报告义务和保护都需要配套。
确定收集内容可使用自上而下或自下而上的方法:
- 自上而下:从国家/组织优先级、安全目标、SPI 和已知风险反推数据需求;
- 自下而上:从报告、调查、审计和日常运行中发现未预见的信号。
两种方法可以结合。SRM 可能提出更准确评估概率、严重度和控制效果所需的新数据;绩效管理也可能要求补充数据以建立或完善 SPI。
5.2 列举的来源包括事故和事件调查、国家或服务提供者的安全调查、强制报告、自愿报告、行业专项报告、自我披露及自动采集系统、检查/审计/调查结果,以及日常运行记录。Figure 5-1 还按监管机构、调查机构、航空公司、维修单位、机场、空管、培训、设计制造等展示典型来源。
强制报告通常能稳定覆盖规定事件,往往偏技术信息;自愿报告可补充潜在条件、人因和未被强制系统捕获的信息;自动采集和直接观察可以看到正常运行以及成功表现。最后,5.2.10 把顺序说得很清楚:先确定要回答的具体问题或要解决的问题,再决定来源和所需数据量。
5)官方模型或关系
ICAO 官方模型:Figure 5-1 是“典型安全数据和安全信息来源”地图,重点是来源多样、分布在多个主体,并非一张组织必须逐项采集的检查表。
ASK 原创采集卡 C05-B:每个数据需求至少记录:
- 要支持的问题、风险、SPI 或决定;
- 来源和采集方法;
- 观察单位、范围、时间窗和分母;
- 强制/自愿/自动/调查等来源身份;
- 已知偏差、缺失和验证状态;
- 责任人、保管人、访问和保护规则;
- 反馈给报告者或业务部门的方式。
这是 ASK 编辑和工作讨论模板,不是 ICAO 正式表格。
7)研究视角
研究/实践视角:NASA ASRS 的公开数据说明把报告叙述视为研究、人因学习和发现系统缺陷的丰富来源,同时明确其自选择、未经进一步调查验证、不能用于估算总体发生率。这扩展了 Doc 9859 对收集偏差的提醒。它支持“来源适配问题”,不意味着自愿报告不可靠或没有价值。
9)来源
- Doc 9859,Fourth Edition(2018),5.2.1—5.2.10,Figure 5-1,Table 7。
- ICAO SMI,Chapter 5: Safety data collection and processing systems。
- NASA ASRS 数据说明,同上。
分类法(Taxonomies)
1)核心问题
为什么同一类维修事件在不同系统里总是“对不上”,分类法只是为了做漂亮统计吗?
2)一句话回答
分类法用共同术语和定义保持含义一致,让数据能够查找、比较、分析和交换。
4)为什么重要
没有共同定义,“重复维修”“返工”“技术延误”可能在不同部门指向不同对象。表面上数据能合并,实际上分子不一致、严重度口径不同、一个事件被多次编码,最终趋势不可解释。分类法的价值不是把现实塞进固定格子,而是让每个代码可追溯到明确含义,并允许保存叙述和多标签信息。
6)ASK 工作示例
质量系统把一次事件记为“工卡错误”,生产系统记为“返工”,可靠性系统记为“重复故障”。若三条记录没有共同事件 ID,汇总时可能被算作三起。
改进讨论应先确定:
- 三个术语分别描述原因假设、工作结果还是技术现象;
- 是否允许一个事件具有多个标签;
- 哪个字段保留原始叙述,哪个字段用于标准聚合;
- 旧代码如何映射、何时生效、谁批准和维护;
- 映射后怎样避免历史趋势出现假变化。
8)容易误解
- 分类法不是危险源清单,更不是事故原因结论。
- 标准代码提高可比性,但不能弥补原始数据缺失。
- 同名不一定同义,同义也可能因粒度不同而不能一对一映射。
- 自动分类的高准确率不保证少数高风险类别被正确识别。
- 更新 taxonomy 时若不保留版本和映射,会人为制造趋势断点。
深入阅读:ICAO 表述、模型、研究与来源
3)ICAO 在说什么
ICAO 章节概念:5.3 建议用分类法(taxonomy)及配套定义对安全数据分类,使数据以有意义的术语被采集和保存。共同语言提高信息和沟通质量,也支持分析、共享和交换。第四版列举:
- 机型、机场、事件类型等基本分类;
- ICAO ADREP 事件类别;
- CAST/ICAO Common Taxonomy Team(CICTT)的共同分类;
- 与 SPI 指标协调有关的行业工作成果。
危险源分类尤其重要。共同高层分类可以包括环境、技术、组织和人的危险类别,但具体部分仍要提供足够语境和精度。不同数据库没有共同分类时,可用数据映射(mapping)建立等价关系,例如全称机型与缩写代码的对应;映射难度取决于原始采集粒度和定义是否一致。
5)官方模型或关系
ICAO 官方模型:Table 8 只是典型分类片段示例,用来显示“活动/基础设施/系统—取值”的层级关系,不是完整、通用的危险源目录。
ASK 原创关系:
原始叙述保留语境 + 标准代码支持聚合 + 数据字典解释含义 + 映射表连接旧系统/外部系统
四者缺一,分类要么失去可比性,要么失去现场含义。
7)研究视角
研究视角:航空安全报告的自然语言处理研究显示,叙述可以支持主题发现和多标签分类,但自动分类仍依赖训练数据、标签定义和人工验证。此类研究可作为未来工具路线,不是 Doc 9859 要求,也不能以模型输出取代事件审查和专业判断。
9)来源
- Doc 9859,Fourth Edition(2018),5.3.1—5.3.7,Table 8。
- CICTT/ADREP 的具体当前版本在实施前须从 ICAO/CICTT 现行官方入口另行核验。
安全数据处理(Safety data processing)
1)核心问题
原始数据怎样变成可用信息,清洗、汇总、融合和过滤分别在做什么?
2)一句话回答
处理要提高适用性而不篡改证据,并让每一步转换都可追溯、可复核。
4)为什么重要
数据处理既能提升信息价值,也能改变结论。错误去重会丢掉真实重复事件,错误融合会把不同对象连接在一起,过度过滤会隐藏关键少数,盲目汇总会产生辛普森悖论式误读或暴露小群体身份。因此处理规则必须与问题、保护和分析设计共同制定,而不是由工具默认值决定。
“及时”也不是越新越好。对稳定机型和长期可靠性问题,较早数据仍可能相关;对刚停止使用的构型,再新的数据也可能失去当前适用性。
6)ASK 工作示例
分析人员准备合并工卡、缺陷、排班和培训数据,研究夜班重复故障。
- 先保留只读原始层;
- 统一人员、机型、任务和时间字段,但不把缺失值自动填成“无”;
- 记录因系统时区或跨午夜班次导致的时间转换;
- 检查一个技术事件是否产生多条工卡记录;
- 仅向决策层展示完成问题所需的聚合信息,个人身份按权限另行控制;
- 报告匹配率、缺失率和不能解释的部分。
8)容易误解
- 清洗不是让数据更符合预期结论。
- 汇总不自动匿名;小样本、稀有机型和唯一事件仍可能被重新识别。
- 融合不是把所有表按姓名或编号简单连接,必须检查含义、时间和粒度。
- 过滤敏感信息不等于原始数据可以无保护保存。
- 高精度小数不代表高质量,数据来源和测量误差可能远大于显示精度。
深入阅读:ICAO 表述、模型、研究与来源
3)ICAO 在说什么
ICAO 章节概念:5.4 把安全数据处理描述为对数据进行操作,以产生图表、报告、表格等有意义形式的安全信息,并集中说明四类活动:
- 数据质量(quality):数据应清洁且适合目的,涉及清洁度、相关性、及时性、准确性和正确性;
- 汇总(aggregation):把个体数据聚集成更大数据集,以位置、机队、专业群体等变量形成概览,也可能帮助在保护来源的前提下开展跨组织/区域分析;
- 融合(fusion):合并多个数据集,形成比单一来源更连贯、关联和有用的数据,例如把飞行数据、气象和雷达数据结合;
- 过滤(filtering):按决策需要精炼数据,排除重复、无关或敏感内容,便于报告和沟通。
第四版 5.4.1.2 所说的清洗,包括识别并纠正、替换或删除损坏、不完整、不准确和无关记录。
ASK 数据治理建议:为删除或修改制定规则并保留变更记录,避免“清洗”变成不可见的选择偏差。这是本站建议,不是 5.4.1.2 原文单独规定的完整记录要求。
5)官方模型或关系
ASK 解读表 C05-C:
| 操作 | 想解决 | 主要风险 | 最低记录 |
|---|---|---|---|
| 清洗 | 错误、缺失、重复、失效值 | 删除真实异常、修改原始证据 | 规则、原值、新值、原因、操作者/版本 |
| 汇总 | 看群体趋势、保护小样本来源 | 掩盖子群差异、重复计数 | 聚合单位、时间窗、分子分母 |
| 融合 | 连接多源语境 | 错配对象、不同时间尺度 | 连接键、匹配率、未匹配项 |
| 过滤 | 为具体受众提取相关内容 | 隐去重要少数、越权披露 | 条件、用途、敏感字段处理 |
此表是 ASK 对 5.4 的质量控制扩展,不是 ICAO 正式表格。
7)研究视角
研究视角:一般数据科学研究反复区分“为描述、解释或预测而处理数据”的不同目的。相同清洗和抽样规则可能对三种目的产生不同影响。因此处理方案应从第 6 章的分析问题反推,而不能假定一个“干净数据集”适合所有用途。这是方法论补充,不是 ICAO 的新增要求。
9)来源
- Doc 9859,Fourth Edition(2018),5.4、5.4.1—5.4.4。
- 与第 6 章分析目的和第 7 章保护原则结合使用。
安全数据和安全信息管理(Management)
1)核心问题
谁决定数据收什么、怎样用、保存多久、谁能访问和分享,怎样防止数据多年后失去含义?
2)一句话回答
数据管理用治理、责任和元数据守住全生命周期的完整性、可用性、可用程度和保护。
4)为什么重要
没有治理,同一字段可能被不同部门反复定义;没有元数据,几年后的“关闭日期”“事件数”“严重度”无法解释;没有访问和用途规则,报告者的信任会被破坏;没有备份和保留策略,关键证据可能丢失或无限期积累。治理把技术活动放回组织责任中,也让第 7 章保护能够实际执行。
6)ASK 工作示例
一个维修报告库使用十年后,“人为差错”字段已换过三次定义,但报表仍把十年数据直接画在同一趋势线上。治理复核应:
- 找回各版本数据字典和生效日期;
- 判断能否可靠映射,不能映射的区间明确断开;
- 区分数据所有者、系统管理员和有权决定用途/披露的主体;
- 检查原始报告、去标识副本和分析数据集的访问;
- 记录当前报表的转换逻辑、局限和审核人;
- 决定历史数据的保留、归档和受控销毁方式。
8)容易误解
- 数据 owner、custodian、系统管理员和分析者可能不是同一角色,权限不应凭技术访问能力推定。
- availability 不是“所有人都能看”,而是获准者在需要时能可靠访问。
- 去标识不是一次性动作;与其他数据融合后可能重新识别。
- 备份不是归档,归档也不是无限期保留。
- 元数据不是可选说明文字,而是数据能否被正确解释和复核的基础。
- 数据保护不只涉及网络安全,还涉及用途、访问、披露和对来源的影响。
深入阅读:ICAO 表述、模型、研究与来源
3)ICAO 在说什么
ICAO 章节概念:5.5 将安全数据和安全信息管理表述为制定、执行和监督计划、政策、方案和实践,以确保组织使用的数据/信息具有整体完整性、可获得性、可用程度和保护。管理范围至少应说明:
- 收集什么;
- 定义、taxonomy 和格式;
- 怎样采集、汇集并与其他来源整合;
- 怎样存储、归档、备份以及支持架构;
- 怎样使用;
- 怎样与其他方共享或交换;
- 对不同类型和来源怎样保护;
- 怎样衡量和维持质量。
数据治理(data governance)是对这些管理过程的权力、控制和决策安排,决定数据怎样被收集、分析、使用、共享和保护。第四版围绕四个属性展开:
- 完整性(integrity):来源、内容和全生命周期准确一致、可依赖;
- 可获得性(availability):获准主体能按明确方法访问,同时考虑所有者与保管人协议;
- 可用程度(usability):人能正确理解和使用,数据字典、元数据等可减少误用;
- 保护(protection):数据、信息和相关来源得到适当保护。
元数据(metadata)是描述其他数据的数据。组织应记录数据是什么、来自哪里、谁创建、何时创建、谁使用、作何用途、采集频率以及做过哪些处理或转换。
5)官方模型或关系
ICAO 章节关系:
管理政策与计划 → 数据治理决定权力和规则 → SDCPS 执行收集/处理/存储 → 元数据维持含义和血缘 → 质量与保护监督 → 第 6 章分析和分享
ASK 原创生命周期 C05-D:需求批准 → 采集 → 校验/处理 → 存储 → 使用/分析 → 共享 → 保留/归档/销毁 → 复核。每个阶段标明 owner、custodian、user 和 approver。角色划分须按本组织制度确定,本图不建立新的法律身份。
7)研究视角
本节以 ICAO 数据治理指导为主。机器学习或大数据研究可以补充技术方案,但“能处理”不代表“有权使用”,预测性能也不能替代来源保护、用途限定和管理问责。
9)来源
- Doc 9859,Fourth Edition(2018),5.5.1—5.5.5。
- 数据保护细节见 Doc 9859 第 7 章;现行深化指导见 Doc 10159 第一版。
延伸理解:通俗类比与中国历史启发
像给航材贴上可追溯标签:不只要有东西,还要知道它从哪来、代表什么、能不能相信。
刘知几在《史通》讨论搜集、取舍和辨别史料。安全数据也要先问来源、定义、缺失和可追溯性,不能因记录很多就直接相信。
核对史料:《史通》原文与题解学习全貌:系统主线与本章图解
YOU ARE HERE / 你现在位于全站主线
数据是反馈原料,还不是管理结论
- 带着什么进来
- 事件、报告、检查、审核和运行记录
- 本页要解决
- 规定怎样把报告、记录和观察整理成有来源、定义、质量和语境的安全数据。
- 读完带走什么
- 安全分析、控制验证与管理信息
接下来通常进入05 验证与保证:怎样证明控制现在有效并能持续? ↗
查看大图 ↗深入阅读:研究证据与跨行业案例
正文已经给出理解这章所需的主线。需要核验研究方法、反例或迁移到其他工作场景时,再展开这里。
PUBLIC CASES / 用真实运行检验理论
把概念放进真实事件,看看闭环究竟接上没有。
这里只选与当前知识点直接相关的案例。案例标签代表公开证据能支持到哪一步,不代表对组织作整体安全评价。
FOQA 季度反馈后,运行超限率持续下降
一个很小但很完整的安全保证闭环:测量偏差、解释风险、反馈给操作者,再用同一时间序列检查行为是否改变。
- 信号 / 事实
- FOQA 记录到可重复测量的飞行参数超限,而小型运营人又担心项目成本和数据被用于追责。
- 风险与断点
- 低频事故无法及时反映不稳定飞行状态;如果数据只被收集、不反馈,或被人员视为处罚工具,反馈回路就会断开。
- 控制 / 决定
- 持续采集 Learjet 60 飞行参数,把去标识化的超限趋势、风险含义和避免策略按季度反馈给飞行员。
- 结果 / 验证
- FAA 的月度时间序列分析显示,季度反馈后所分析的超限率出现统计显著且持续的下降;83 名飞行员的调查也显示他们同时看见了价值与数据误用风险。
- 可迁移认识
- 措施验证不是整改后看一次,而是持续测量同一控制所对应的运行信号,并把结果再次送回人员和管理者。
证据边界:单一政府小型运营人、单一机型且没有随机对照;结果是超限率变化,不是事故率变化,也不能自动外推到所有航空公司。
一份匿名报告怎样跨组织改变控制
这是报告怎样推动行动的案例,不是“报告后风险已经下降”的成功证明。
- 信号 / 事实
- 飞行员通过保密报告渠道反映太阳能电站镜面造成强烈眩光。
- 风险与断点
- 强烈反光可能影响飞行员视线,但风险源位于航空组织之外,需要跨监管、航图和设施运营方协同。
- 控制 / 决定
- ASRS 汇集匿名报告并发出安全警报;航图标注风险,太阳能电站改变镜面阵列运行方式。
- 结果 / 验证
- 报告促成 ASRS 安全警报、航图信息和电站运行调整,形成可观察的跨组织行动链;公开材料未披露调整后的事件率。
- 可迁移认识
- 一份报告的价值不在于“完成反馈”,而在于它能否跨越组织边界,触发拥有资源和权限的人改变控制。
证据边界:飞行员报告到控制调整的链条公开可核,但没有清晰的眩光事件率前后数据,不能写成效果已经得到统计验证。
23 次缺陷记录,仍没有成为一项风险
23 次缺陷记录散落在 6 家维修单位和 10 个航点,没有自动变成 SMS 中的一项系统风险。
- 信号 / 事实
- 同一反推系统在多个航站、多个维修单位之间反复出现故障和复位处置。
- 风险与断点
- 分散维修接口和形式阈值使重复信号没有被聚合为系统风险,订件和纠正决策又长期延迟。
- 控制 / 决定
- 维修系统依赖形式化“重复故障”阈值;6 家外委 AMO 分散处理,彼此难以看到完整排故链,问题也未进入 SMS 危险源分析。
- 结果 / 验证
- 左反推故障 6 个月内记录 23 次,其中大量处置只是复位;更换相关部件后持续故障才得到解决。
- 可迁移认识
- 弱信号要按相同系统、功能后果、重复处置、MEL 暴露和跨单位排故失败聚合,不能只等它命中一个法规标签。
证据边界:TSB 将持续反推故障列为风险发现,并未认定它是冲出跑道的独立直接原因;事故还包含疲劳和自动油门等因素。
CAST / ASIAS 把分散信号变成行业级控制
这是国家和行业尺度的反馈回路:共享信号、共同判断风险、形成控制,再由组织和监管者分别验证。
- 信号 / 事实
- 20 世纪 80—90 年代一系列事故促使监管者、航空公司、制造商和员工组织共同寻找事故前的弱信号。
- 风险与断点
- 事故越来越少后,单个运营人难以只靠自身事故识别系统性风险,数据分散又会掩盖行业共同信号。
- 控制 / 决定
- CAST 分析行业事故链,ASIAS 汇集飞行数据和自愿报告,形成安全增强措施;运营人评估实施,FAA 检查员再跟踪是否进入 SMS。
- 结果 / 验证
- FAA 报告 1998—2008 年美国商业航空致命风险下降 83%,受控飞行撞地、风切变和检查单遗漏等传统事故原因大幅减少。
- 可迁移认识
- SSP 与 SMS 协同不是上级发文件、下级填表,而是行业信号、共同分析、组织控制和监管跟踪之间的双向反馈。
证据边界:FAA 明确说明新飞机、法规和其他活动同时发挥作用;不能把 83% 下降归因于 SMS、CAST 或 ASIAS 中的任何单一环节。
跨章关系
本章输入
- 第 4 章的安全目标、SPI、SPT、trigger 和具体决策问题;
- 第 2、8、9 章 SRM、监督、保证、调查和变更管理产生的数据需求;
- 第 3、7 章的报告环境、信任和保护条件。
本章输出
- 向第 6 章提供有定义、有语境、可追溯并说明质量与局限的数据和信息;
- 向第 7 章输出需要分级保护的内容、来源、保管责任、访问和共享场景;
- 向第 4、8、9 章反馈指标是否可测、数据是否充分以及收集系统本身是否有效。
数据—信息—情报闭环
安全问题 → 数据需求 → 多源采集 → taxonomy/质量控制 → 处理与语境 → 安全信息 → 分析和综合 → 安全情报/决策支持 → 行动 → 反馈新的数据需求
“安全情报”部分为 ASK 通俗表达;Doc 10159 的概念说明与 Annex 19 第 5 章的正式条文分别承担指导和规范作用,不能拼成一个 Annex 正式定义。
本章自检
- 一条维修自愿报告在什么条件下仍只是数据,增加哪些语境后才可能成为安全信息?
- 为什么自愿报告数量不能直接用来估计某问题的真实发生率?
- 如果两个数据库都使用“返工”一词,你会核验哪些定义、粒度和时间信息后才合并?
- 清洗、汇总、融合和过滤各可能怎样改变结论或来源保护?
- 当前组织能否为一个 SPI 说清数据 owner、custodian、来源、口径、处理血缘和访问权限?
- 哪些数据是因为“可能以后有用”而收集,却没有明确问题、用途、保存期限或保护规则?
来源与边界
主要官方来源
- ICAO SMI:Chapter 5。
- ICAO:Safety Intelligence Manual (Doc 10159)。ICAO 官方页说明其第一版承接并扩展第四版的收集、处理和分析内容。
- ICAO:Guidance Material。截至 2026-10-01,该页明确 Doc 10159 英文第一版已出版;Doc 9859 仍列第四版,第五版尚未确认正式发布。
- ICAO:Safety Management SARPs。Amendment 2 于 2025-06-23 通过,2025-11-04 生效,2026-11-26 适用。
- ICAO Store:Annex 19 — Safety Management。第 3 版于 2025 年 11 月出版,纳入 Amendments 1—2,自 2026-11-26 起取代此前版本。
补充材料
- NASA ASRS Database Online:About ASRS Data。用于说明该自愿、保密报告库的价值、自选择偏差、未验证状态和发生率推断限制;不能把其制度或结论直接推广为 ICAO/CAAC 要求。
适用边界
- 本章保留 Doc 9859 第四版基础解释;数据主题另接 Doc 10159 第一版,Annex 19 Amendment 2 的适用日为 2026-11-26。正式义务还须结合国家实施规则与组织批准文件,不能把指导手册直接当作国内维修单位义务。
- ICAO 当前网页说明 Doc 10159 已承接并扩展相关内容,不等于第四版第 5 章在所有场景下立即失效;本稿采用“第四版结构 + 当前迁移提示”。
- 报告义务、个人信息、劳动关系、事故调查记录、记录器数据、网络安全、保留期限和跨境传输均可能受其他法律及批准程序约束,本稿不作法律结论。
- SMI 实践案例为信息性材料,不能替代组织针对规模、复杂度、风险和法规的适配判断。