07

ICAO DOC 9859 · FOURTH EDITION · 2018

安全信息保护

Chapter 7 — Protection of safety data, safety information and related sources

哪些安全信息可以使用、如何保护?

让人敢于报告,也要明确数据保护、例外与共享边界。

本章是安全管理学习资料。遇到检查发现、整改关闭或签署争议,可先查边界判断,再用下方问答定位学习内容。

选择阅读方式

本章概述、学习目标与版本

第 7 章 · ICAO Doc 9859 第四版(2018)中文学习解读,非官方翻译。第四版资料记录日期:2026-07-11;版本差异见上方提示,不代表国内适用性已确认。

保护不是“任何情况下都保密”,也不是“报告后什么都不能做”。其目的是让安全数据、信息和来源持续可得,用于维持或改善安全,并形成可信的报告环境。默认应保护适用内容,限制惩罚性或非安全用途;同时,国家和组织仍可为控制未缓解风险采取有明确安全目的的预防、纠正或补救行动。对纪律、民事、行政、刑事程序或公开披露等其他用途,须由依法指定的主管当局按程序判断例外。自愿/强制报告、SMS 资料、Annex 13 调查记录和 Annex 6 记录器数据可能适用不同框架,必须先识别对象、来源和用途。

读完本章,读者应能:

  1. 解释保护的目的,并说明它为什么同时服务报告意愿和安全行动;
  2. 区分“被保护内容/来源”“保密或去标识措施”“预防/纠正/补救行动”“惩罚/纪律用途”和“例外”;
  3. 判断同一事实落入 SMS、自愿/强制报告、Annex 13 调查记录或 Annex 6 记录器数据时,为什么可能适用不同框架;
  4. 准确说出第四版三类例外的基本门槛,而不把“管理层想看”写成例外;
  5. 说明主管当局(competent authority)为什么必须依法、按用途被指定,并依规则作平衡判断;
  6. 在公开披露、记录数据和跨组织/跨国分享前提出正确的保护问题。
本章目录 7.1—7.9
  1. 7.1目标和内容(Objectives and content)
  2. 7.2基本原则(Fundamental principles)
  3. 7.3保护范围(Scope of protection)
  4. 7.4保护程度(Level of protection)
  5. 7.5保护原则(Principles of protection)
  6. 7.6例外原则(Principles of exception)
  7. 7.7公开披露(Public disclosure)
  8. 7.8记录数据的保护(Protection of recorded data)
  9. 7.9安全信息分享和交换(Sharing and exchange)

阅读导航

这一章,先抓住这些问题

按问题跳到正文,查看一句话答案、工作示例与依据。

  1. 7.1

    第 7 章保护的对象、使用者和讨论范围是什么?

  2. 7.2

    保护的根本目的是什么,为什么保护并不阻止组织采取必要的安全行动?

  3. 7.3

    哪些系统、数据、信息和来源受到保护,同一事件为什么可能同时落入 Annex 6、13、19 的不同框架?

  4. 7.4

    保护是不是所有系统一律相同,安全行动、强制报告和已经泄露到公开领域的信息怎样处理?

  5. 7.5

    默认保护怎样真正落地,保密、去标识、限制用途和程序保障有什么不同?

  6. 7.6

    在什么情况下可以偏离保护,谁有权判断,三类例外与必要安全行动有什么不同?

  7. 7.7

    公众知情、透明问责与报告来源保护冲突时,怎样决定是否公开?

  8. 7.8

    语音、视频和工作环境记录能提供重要证据,为什么不能像普通事件表格一样使用?

  9. 7.9

    受保护的信息怎样在国家或组织之间分享,而不让提供方、人员或未来报告受到不当损害?

完整学习

先理解,再按需查看正式依据

默认显示问题、回答、必要的定义对照与工作示例;其余 ICAO 解释、模型、研究与来源可按需展开。
7.1

目标和内容(Objectives and content)

1)核心问题

第 7 章保护的对象、使用者和讨论范围是什么?

2)一句话回答

它为报告系统中的安全数据、由此形成的信息及其来源建立保护与例外的基本框架。

本节沿用第四版保护框架:先判断记录类型和用途;自愿/强制报告的保护层级见 7.3 对照,不能把所有报告都当作同等保护或一律免责。

4)为什么重要

保护决定常涉及多个制度:安全部门负责收集和分析,业务部门负责控制风险,法务处理诉讼与公开请求,人力部门处理劳动关系,监管和司法机关具有法定权限。如果每个角色凭自己的目的解释“保密”,报告环境就不可预测。第 7 章提供的是共同问题框架,不是把所有决定交给安全经理。

6)ASK 工作示例

一名维修人员通过自愿报告说明自己在时间压力下漏做一次步骤,放行前已被独立检查发现。随后安全部门、生产经理、人力部门、客户和监管机构都希望取得报告。

正确起点不是“一律给”或“一律不给”,而是分别识别:

  • 每个请求者的目的和权限;
  • 原始报告、分析结论和来源身份是否都必要;
  • 组织是否需要立即采取安全控制;
  • 适用的保护、劳动、报告和监管程序;
  • 是否可以用去标识、汇总或替代证据满足目的。

8)容易误解

  • 第 7 章不是一项通用保密协议,也不对所有组织记录自动适用同等保护。
  • “related sources”不是报告中被提及的所有人;来源身份及其范围须按正式规定判断。
  • 安全部门保管数据不意味着它有权独自决定司法、行政或公开披露。
  • 指导材料帮助实施,但不替代国家把保护落入法律、规章和程序。
深入阅读:ICAO 表述、模型、研究与来源

3)ICAO 在说什么

ICAO 章节概念:7.1 说明本章处理从安全报告系统捕获的安全数据、由其形成的安全信息及相关来源的保护原则,并为国家航空监管机构、服务提供者、立法者、律师、检察人员、司法人员和其他有权决定使用与保护的主管机构提供实施指导。寻求访问或披露安全数据/信息的其他人也可借此理解框架。

本章主题依次包括:基本原则、保护范围与程度、保护原则、例外原则、公开披露、记录数据保护,以及安全信息分享和交换。这个顺序很重要:先判断保护的对象和目的,再判断是否存在允许的安全用途或法定例外,不能从“想使用”倒推结论。

5)官方模型或关系

ASK 原创判断入口 C07-A:

这是什么内容/来源 → 由什么系统取得 → 为何目的请求使用/披露 → 哪个 Annex/法律优先 → 默认保护怎样适用 → 是否只是允许的安全行动 → 若不是,是否由主管当局审查例外 → 可采用哪些最小披露和保障措施

该入口用于阅读导航,不是 ICAO Figure 7-2 的替代品,也不是法律测试。

7)研究视角

本节不以研究材料扩大正式范围。保护对象、法律层级和主管权限必须以 Annex 19、其他适用 Annex、国家法律和批准程序为准。

9)来源

7.2

基本原则(Fundamental principles)

1)核心问题

保护的根本目的是什么,为什么保护并不阻止组织采取必要的安全行动?

2)一句话回答

保护为了让信息持续可得;它限制不当用途,但不妨碍有明确安全目的的预防、纠正或补救行动。

4)为什么重要

若报告意味着“组织什么也不能做”,系统就会放任已知风险;若任何不利措施都被贴上“安全行动”标签,保护又会失去可信度。关键不是措施名称,而是能否证明它与具体未受控风险存在清楚联系,其目的和实际效果是否用于维持或改善安全,是否按既定、公平程序实施,并尽可能减少对来源的不必要伤害。

向报告者清楚说明措施为何采取、持续多久、怎样复核,可以减少安全行动被理解为报复,同时保持未来报告意愿。

6)ASK 工作示例

一名授权放行人员自报近期短暂意识丧失但未造成事件。组织不能因“来源受保护”就让其照常执行关键职责,也不应把自报直接当作惩罚理由。可讨论的安全措施包括按批准程序暂停相关职责、开展医学/能力评估、保护工资和声誉到合理程度,并在风险得到处理后复核恢复条件。具体做法受航空医学、劳动和许可规则约束,本示例不作个案法律结论。

8)容易误解

  • 保护不等于免责、免除能力要求或保证继续行使许可权利。
  • 保护不阻止处理即时或未缓解的安全风险。
  • 一项措施被称为“纠正行动”不自动证明它不是惩罚;需要看目的、证据、程序、范围和效果。
  • 报告中被提到的人与报告来源不是同一概念。
  • “只用于安全”仍需要访问控制、用途限定和记录,不能由任何人以安全名义任意查看。
深入阅读:ICAO 表述、模型、研究与来源

3)ICAO 在说什么

ICAO 章节概念:7.2 把保护目标表述为确保安全数据、信息和相关来源持续可得,用于维持或改善航空安全,并鼓励个人和组织报告。保护不是为了解除来源的安全义务,也不应妨碍正当司法管理。

有效报告系统要让人相信,其报告会专用于维持或改善安全,除非某项例外原则适用。第四版还作出几个精细区分:

  • Annex 19 本身不保护报告中“被提及”的个人或组织,但国家可以扩展保护;
  • 作为来源的个人或组织,应避免仅因其报告而受到惩罚,并限制所报告数据/信息被用于非安全目的,除非例外适用;
  • 国家和服务提供者仍可依据报告采取预防、纠正或补救行动,以防止即时伤害、减少复发、避免暴露于未缓解风险,或维护报告系统及其所在系统的完整性;
  • 为维持或改善安全所必需的这些行动不应被保护规则阻止,也不需要先套用例外原则;
  • 安全行动可能暂时限制、暂停甚至撤销某些许可/证书权利,直到风险得到有效处理。若依据既定程序、目的在于安全而非惩罚,这类保护或预防性措施不应仅因带来不利感受就自动被归为纪律处罚。

5)官方模型或关系

ASK 原创区分 C07-B:

情形主要目的在第四版框架中的位置
分析报告、改善程序、控制风险维持/改善安全保护目的内的使用
暂停执行特定任务并培训/评估控制未缓解风险、恢复能力可属于预防/纠正/补救行动,须有清楚安全联系和程序
因报告本身处罚或用于无关考核惩罚/非安全用途默认不应使用,除非适用例外及程序
向法院、公众或第三方释放受保护内容司法/公开/其他目的需识别主管当局、法律和例外/保障

此表是 ASK 对关系的解释,不判断具体个案。

7)研究视角

研究/实践视角:保密、自愿、非惩罚且独立运行的 NASA ASRS 长期实践说明,明确的用途和保护预期可以支持一线人员提供系统缺陷信息。但 ASRS 的法律和制度设计属于美国特定体系,不能直接当作 Annex 19 或中国组织的执行规则。

9)来源

  • Doc 9859,Fourth Edition(2018),7.2.1—7.2.10。
  • 重点边界:7.2.7—7.2.9 关于预防、纠正和补救行动。
7.3

保护范围(Scope of protection)

1)核心问题

哪些系统、数据、信息和来源受到保护,同一事件为什么可能同时落入 Annex 6、13、19 的不同框架?

2)一句话回答

先识别采集系统、用途和记录类型;自愿报告是核心,其他系统及记录依 Annex、国家扩展和具体情境适用不同保护。

保护层级:第四版与修正案 2 并列

保护问题第四版基线Amendment 2 适用后
自愿报告系统的数据、由此形成的信息及相关来源Standard(shall)仍为 Standard(shall)
向强制报告系统的数据、信息及来源扩展保护Recommended Practice(should)仍为 Recommended Practice(should)
用于非维持或改善安全目的须由主管当局认定保护例外适用保留这一条件
必要的预防、纠正或补救行动不因上述保护规定而受阻保留这一边界

适用日期及条号迁移见章首版本说明。上述层级已按最终英文修订文本第 50 页核对,中文为本站释义;国家可扩展保护,国内个案仍须查相应法律与程序。

4)为什么重要

同一事实可以出现在多份记录中:自愿报告、维修记录、强制事件报告、FDR 数据和事故调查访谈。它们内容相似,不代表用途、保管人和保护相同。若组织把 SMS 报告直接复制到纪律档案,或把 Annex 13 记录当作一般 SMS 信息使用,就可能跨越适用框架。

保护范围也随技术发展变化。新型自动采集和工作场所记录不应仅因第四版未逐项列名就被假定“没有保护”或“自动受保护”,而应回到现行规定和国家法律判断。

6)ASK 工作示例

一起严重维修事件产生:员工自愿报告、组织调查访谈、强制报告、飞机记录数据和国家调查记录。组织应建立“记录—系统—目的—保管人—访问—适用规则”清单,避免把所有内容放进一个共享文件夹。业务上需要立即控制风险时,可使用依法和按程序可用的证据;是否取得国家调查记录、来源身份或记录器内容,须另行核验权限。

8)容易误解

  • 自愿报告受保护不表示同一事实从其他合法独立来源取得后也一律不可使用。
  • Annex 13 最终报告公开不表示所有调查记录随之失去保护。
  • FDA 数据、FDR、CVR、AIR 不是同义词,使用条件不能互换。
  • 服务提供者承诺“公正文化”不能取代国家保护法律和正式程序。
  • “与训练和经验相称”需要情境判断,不是所有错误都自动落入同一保护结果。
深入阅读:ICAO 表述、模型、研究与来源

3)ICAO 在说什么

ICAO 章节概念:7.3.1 说明保护适用于自愿安全报告系统捕获的数据、由此形成的信息及相关来源;在适用情况下也可用于强制报告系统。国家还可把保护和例外扩展到国家或服务提供者的安全调查、自我披露系统、自动/人工采集及其他相关内容。Annex 6 另规定飞行数据分析(FDA)方案来源应按 Annex 19 原则保护。

保护框架会发生交互:

  • 一旦依 Annex 13 启动事故或事件调查,Annex 13 列明的调查记录适用 Annex 13 的保护,而不是 Annex 19;这一原则从事故/事件发生起适用,并在最终报告发布后继续;
  • 正常运行中,为安全管理使用某些记录数据时可能适用 Annex 19;
  • Annex 6 对正常运行中的飞行记录器记录另有保护,CVR 和 AIR 的使用受到更严格限制,并有特定刑事程序等规定;
  • FDR、ADRS 以及相关图像记录系统用于适航、维修或 FDA 时,也需结合 Annex 6 与 Annex 19 的适用规定;
  • Figure 7-1 仅为 Annex 6、13、19 相互作用的一般指引,必须与正式条款一起使用。

7.3.3 还把保护落实到服务提供者环境:人员应能相信,与其训练和经验相称的行为或不作为不会受到惩罚。国家负责通过法律、规章、政策、认证和持续监督,确保服务提供者落实最低保护要求。

5)官方模型或关系

ICAO 官方模型:Figure 7-1 以 CVR/AIR 为例:

  1. 若用于 Annex 13 事故/事件调查,先看 Annex 13;
  2. 否则若用于安全管理目的,看 Annex 19;
  3. 否则回到 Annex 6 正常运行规定。

图不是完整法律决策树,不能推广为所有记录类型的自动答案。

7)研究视角

本节以 Annex 之间的正式边界为主。人因或司法研究不能改变哪一 Annex 优先,也不能自行扩展来源身份或访问权限。

9)来源

  • Doc 9859,Fourth Edition(2018),7.3.1—7.3.3,Figure 7-1。
  • ICAO,Doc 10053 Part I,第一版(2016):用于事故及事故征候调查记录保护,不能代替一般 SMS 报告的 Annex 19 依据;分卷出版状态见章首版本说明。
  • Annex 6、13、19 的现行具体条款须在实际使用时分别核验。
7.4

保护程度(Level of protection)

1)核心问题

保护是不是所有系统一律相同,安全行动、强制报告和已经泄露到公开领域的信息怎样处理?

2)一句话回答

保护程度取决于范围、优先 Annex、例外和国家制度;安全行动可用必要信息,公开泄露也不自动放弃保护。

自愿与强制报告的保护层级:第四版及 Amendment 2 适用后的区分均为:自愿报告保护是 Standard(shall),向强制报告扩展保护是 Recommended Practice(should)。国家可给予强制报告同等保护,届时保护和例外原则相应适用;层级对照及适用日期入口见 7.3。

4)为什么重要

强制报告“法律要求必须报”并不能保证报告完整、详细和及时;可信环境仍会影响质量。另一方面,组织若承诺绝对保密却没有说明安全行动和法定例外,事后使用信息时会造成更大信任破裂。因此保护承诺应在报告发生前准确、可理解地说明范围、用途、例外和程序。

公开泄露后继续传播会扩大伤害和未来报告抑制。不能以“网上已经有了”为由跳过去标识、隐私、来源和授权判断。

6)ASK 工作示例

一份强制维修事件报告包含报告者主动补充的时间压力和交接问题。组织不能因为“强制”就假定所有内容均可用于绩效考核。应先区分法定报告事项、补充自我披露、独立维修记录和安全分析结论,再按国家制度确定保护。若需暂停某项高风险任务,应说明对应未缓解风险、权限、期限和恢复标准,而不是把报告作为惩罚证据。

8)容易误解

  • Recommended Practice 不等于“可以忽略”;其法律和实施意义要按国家义务与制度核验。
  • 强制报告不等于来源无需保护,自愿报告也不等于绝对豁免。
  • 预防/纠正/补救不是为了绕开例外原则的标签;必须有可证明的安全目的和效果。
  • 信息泄露不表示组织可再次公开、转发或用于其他目的。
  • 限制权利可能是安全措施,也可能是惩罚;不能只看名称,须看目的、程序、证据和实际效果。
深入阅读:ICAO 表述、模型、研究与来源

3)ICAO 在说什么

ICAO 章节概念:7.4 要求国家确定数据和信息取得保护的条件,并考虑:

  1. 是否落入 Annex 19 的范围;
  2. Annex 6 或 Annex 13 是否优先;
  3. 是否有例外原则适用。

7.4.2 进一步区分三类安全行动:

  • 预防行动(preventive):防止事件或危险发生/再次发生;
  • 纠正行动(corrective):处理具体安全缺陷,例如恢复符合性或能力标准;
  • 补救行动(remedial):处理底层原因,如培训,也可能在资格不再满足时限制、暂停或撤销权利。

一项措施可能兼具多种目的。无论名称如何,必须能证明与维持或改善安全存在清楚联系。安全数据/信息可用于支持必要的行政许可措施、培训、系统变更或报告系统完整性。措施即使被当事人感受为惩罚,只要其目的和效果可证明是预防、纠正或补救,并按适用程序执行,Annex 19 并不因此禁止;纯粹惩罚或纪律目的则应禁止,除非例外适用。

第四版还说明,信息进入公共领域不自动消除保护。对非敏感、原本公开的数据可正常使用;若受保护内容因泄漏进入媒体,国家仍应避免进一步披露。

5)官方模型或关系

ASK 原创层级检查 C07-C:

是否在 Annex 19 范围 → Annex 6/13 是否优先 → 自愿/强制/其他系统身份 → 请求用途是否为必要安全行动 → 若是,措施与风险的清楚联系及程序 → 若不是,进入主管当局的例外/披露审查

这不是个案法律结论;自愿/强制报告的层级对照见上方 7.3,其他用途仍须按具体适用条款和国家程序判断。

7)研究视角

研究/实践视角:自愿报告系统研究表明,保密和非惩罚预期会影响报告意愿与叙述深度。这支持 ICAO 对“持续可得”的关注,但各国给予强制报告何种保护仍是法律与制度问题,不能从研究直接推出。

9)来源

  • Doc 9859,Fourth Edition(2018),7.4.1—7.4.4。
  • 本节 Standard/Recommended Practice 层级已与 Amendment 2 最终英文文本核对,见 7.3;个案仍须核对适用日期、国家实施规则及单位程序,不能把层级核对当成个案保护结论。
7.5

保护原则(Principles of protection)

1)核心问题

默认保护怎样真正落地,保密、去标识、限制用途和程序保障有什么不同?

2)一句话回答

默认保护需要事先明确的法律、规则和流程;保密与去标识只是可选保障手段,不等于完整保护制度。

4)为什么重要

“我们会保密”无法回答谁能看、为哪些目的、何时可例外、怎样申诉或复核。完整保护是用途和程序治理;保密是控制身份或内容可见性的手段;去标识是降低识别可能性的技术/流程措施。三者不能互换。

过度去标识可能让组织无法追问控制细节,去标识不足又可能让小群体轻易被识别。最合适的办法可能是由受限分析团队保留可回访身份,再向更广受众提供去标识或聚合结果。

6)ASK 工作示例

生产经理要求安全部门提供“过去一年所有员工自愿报告原文和姓名”,用于年度绩效考核。安全部门应依据既定用途和权限处理,而不是凭职位高低决定。若真正目的是识别班组资源和程序问题,可提供经授权的汇总模式或去标识案例;若存在需要个别安全行动的明确风险,则应按相应安全程序最小使用必要内容,并保留决定理由和访问记录。

8)容易误解

  • confidentiality、de-identification 和 legal protection 不是同义词。
  • 去掉姓名不保证无法重新识别,也不自动允许公开。
  • 保护来源不意味着分析团队永远不能回访;可设计受限、可追溯的联系机制。
  • 正式程序中的有限使用不等于可把整套 SMS 文件无限制提供给任何一方。
  • 自动记录容易取得不代表可以超出原目的使用。
  • 组织政策不能削弱适用法律给予的保护,也不能自行创造对法院或监管机构的绝对豁免。
深入阅读:ICAO 表述、模型、研究与来源

3)ICAO 在说什么

ICAO 章节概念:7.5 把保护列为国家的默认立场,可通过法律和清楚、完整的程序实现。规则必须事先已知、正式化且不被任意适用,才能支撑信任。

保护可能针对不同风险:防止报告被用于对付来源,防止一般公开,或限制在与安全无关的语境中使用。国家需要通过法律或规章限制受保护信息在正式程序中的可采性和使用。例如:

  • 在纪律、民事、行政和刑事程序中,不应使用安全数据/信息对付员工、运行人员或组织,除非例外适用;
  • 对与安全直接有关的行政程序,可能需要有限、受控使用,但应尽力避免对来源造成不必要、不公平后果;
  • 服务提供者内部的雇佣关系同样需要保护,国家可通过认证、批准和持续监督要求组织落实政策;
  • 去标识可以减少风险,却可能妨碍分析阶段的回访,也可能因稀有机型、地点或情境而无法真正隐藏来源;
  • 自动采集的飞行、声音、视频或空管环境记录也应纳入保护政策,并尊重适用保护原则。

7.5.3 列出主管保障措施:去标识、保护令、非公开程序、法官/主管当局闭门审查(in camera review)、摘要,以及安全的采集、存储、处理、传输和访问控制。保障措施可以组合,并应与拟议用途和风险相称。

5)官方模型或关系

ASK 原创保护架构 C07-D:

  • 规则层:适用法律、报告政策、用途、例外、主管当局和申诉/复核;
  • 角色层:来源、数据 owner、custodian、分析者、决策者、获准接收者;
  • 技术层:访问最小化、日志、加密、分区、去标识、备份和安全传输;
  • 使用层:安全分析、必要安全行动、受控程序、分享/公开;
  • 监督层:审批、审计、违规响应、培训和定期复核。

这是 ASK 的实施关系梳理,不是 ICAO 的正式控制清单。

7)研究视角

研究视角:Dekker 关于公正文化的研究强调,问责边界不仅在于“画在哪里”,还在于谁用什么语言、在何种制度和事后情境下画线。这个视角有助于解释为何主管权限和透明程序重要,但它不替代 Annex 19 的例外条件,也不决定具体行为是否构成重大过失或故意不当行为。

9)来源

7.6

例外原则(Principles of exception)

1)核心问题

在什么情况下可以偏离保护,谁有权判断,三类例外与必要安全行动有什么不同?

2)一句话回答

只有依法适当的主管当局按程序认定特定例外成立时才可偏离保护;必要安全行动本身不是第四类例外。

4)为什么重要

例外若由任何经理临时解释,保护就不再可预测;例外若被理解为绝对禁止,又会妨碍司法和必要公共利益。三类例外的共同特点是:不是“有人想要”就成立,而是指定主体按已知规则审查具体内容、具体用途、必要性、替代来源和未来报告影响。

重大过失、故意不当和犯罪活动带有法律含义,不能用组织日常的“严重错误”“违反程序”直接替代。安全部门可保存事实、保护证据并启动适用报告,但不能自行完成刑事或司法认定。

6)ASK 工作示例

一份自愿维修报告同时引起三个请求:

  • 生产部门为隔离可能装错的部件,需要最少必要信息立即控制风险:这可能属于保护目的内的安全行动,应按程序受控使用;
  • 法院/审裁机构在诉讼中请求原报告:应由适当主管当局依国家程序审查正当司法管理的必要性、替代来源和利益平衡;
  • 培训部门希望把原文和细节纳入公开课:若涉及受保护内容的释放,应由适当主管当局审查第三类例外及保障,不能因“为了安全教育”直接发布。

8)容易误解

  • 安全经理、数据保管人或直线经理不因持有数据就自动成为所有目的的主管当局。
  • 一般程序违章不自动等同重大过失、故意不当或犯罪活动。
  • “公众想知道”“媒体已询问”“培训有价值”本身都不满足例外。
  • 来源同意不自动清除其他人的隐私、商业秘密、国家义务或调查记录保护。
  • 安全行动不需要被包装成例外;反过来,惩罚用途不能包装成“纠正行动”逃避例外审查。
  • 有例外不等于必须完整公开,仍应考虑最小必要披露和保障措施。
深入阅读:ICAO 表述、模型、研究与来源

3)ICAO 在说什么

ICAO 章节概念:7.6 的默认前提仍是保护。保管人应知道哪些保护适用,并确保释放和使用符合 Annex 19。是否适用例外,应由针对该用途适当指定的主管当局(competent authority)判断。它可能是司法机关、监管机关、政府/行政机构、审裁机构,或在国家法律和组织政策允许范围内的组织内安全责任人/小组;不同用途可以有不同主管当局。主管当局需要稳定的指定、权限和规则,能够平衡知情权、非航空法规、诉讼披露等竞争利益。

第四版 7.6.3 说明三类例外:

  1. 重大过失、故意不当行为或犯罪活动:存在事实和情境,合理表明事件可能由依国家法律构成重大过失(gross negligence)、故意不当行为(wilful misconduct)或犯罪活动的行为/不作为造成。相关术语和证据标准由国家法律决定;不要求在审查入口就已毫无疑义地证明,但必须有合理事实基础。这不等于可以无限取用报告。第四版 7.6.3.8 a)—7.6.3.10 还要求适当指定的主管当局确认:拟披露或使用的内容,对判断该行为是否构成上述情形确有必要;能不依赖受保护资料作出判断时,应更重视维持保护。有可行替代来源时,主管当局可在穷尽合理替代途径前不准访问。
  2. 正当司法管理:主管当局审查有关数据/信息后,认定其释放对正当司法管理是必要的,并且释放的利益大于它对未来安全数据/信息收集和可得性可能造成的国内及国际不利影响。这是两步测试;若有可行替代来源,必要性可能不能成立。
  3. 为维持或改善安全而释放:主管当局审查后,认定释放对于维持或改善安全是必要的,并且释放利益大于对未来收集和可得性的国内、国际不利影响。例子可包括培训、教育或向更广群体发布安全建议。

第三类特别容易与安全行动混淆。为处理具体风险而在保护目的内使用数据,采取预防、纠正或补救行动,已由保护原则允许,不需要再满足例外。 第三类处理的是向更广目的“释放”受保护内容,例如培训或发布;它仍需主管当局作必要性与影响平衡。

主管当局还应考虑来源同意、替代来源、只使用必要部分以及去标识/保护令等保障。来源同意是重要考虑,但并不自动替代其他法律和程序条件。

5)官方模型或关系

ICAO 官方模型:Figure 7-2 为主管当局提供三条判断分支:

  • A:是否有事实表明可能涉及重大过失、故意不当或犯罪;须连同 7.6.3.8—7.6.3.10 理解,由适当主管当局判断拟取用内容的必要性和替代来源;
  • B:是否为正当司法管理所必需,且利益是否大于未来收集/可得性损害;
  • C:是否为维持/改善安全而释放所必需,且利益是否大于未来收集/可得性损害。

未满足相应条件时维持保护。该图须与正式 Annex、国家法律和程序共同使用。

ASK 原创防混淆 C07-E:

必要的具体安全行动=保护目的内的受控使用;例外=主管当局允许偏离默认保护或释放。二者不能互相冒充。

7)研究视角

研究视角:Dekker(2009)提醒,可接受/不可接受行为的边界及“谁来画线”会影响公平和学习。把这个视角放在 7.6,只用于强调独立、适格、透明的程序与情境审查;重大过失、故意不当和犯罪活动仍完全按适用国家法律与正式程序判断。

9)来源

  • Doc 9859,Fourth Edition(2018),7.6、7.6.2—7.6.4,Table 9,Figure 7-2。
  • 例外条件的正式文字、法律术语和主管权限须以现行 Annex 19、国家法律及正式程序为准。
7.7

公开披露(Public disclosure)

1)核心问题

公众知情、透明问责与报告来源保护冲突时,怎样决定是否公开?

2)一句话回答

公开不是默认共享;应由主管当局依法平衡公共利益、未来报告影响、隐私和替代形式。

4)为什么重要

透明的目标是让公众知道系统风险是否被认真处理,不一定需要暴露每个报告者和全部原始叙述。错误公开可能让人员今后沉默,反过来降低公众长期获得真实安全信息的能力。完全拒绝解释又会削弱信任。因此更好的问题是:公众需要知道什么才能理解安全问题和措施,哪些细节对这个目的并非必要,怎样说明限制与问责。

6)ASK 工作示例

媒体询问某维修单位近期报告的重复装配偏差。组织不应让值班人员即兴转发原始报告,也不应只说“无可奉告”。应由授权主体:

  • 确认是否涉及法定调查或监管程序;
  • 确定公众理解风险所需的事实;
  • 说明已采取或正在评估的安全措施;
  • 去除不必要的来源和可识别细节;
  • 明确仍不确定的部分;
  • 保留披露依据和批准记录。

8)容易误解

  • 公开披露、跨组织分享、监管提交和内部安全沟通不是同一行为。
  • “公众利益”不自动等于公开原始报告、姓名或全部 SMS 文件。
  • 信息已经泄漏或被社交媒体转载,不表示保护和隐私自动失效。
  • 去标识/汇总仍需检查小样本和组合识别风险。
  • 不公开受保护细节不等于不透明;组织仍可说明风险、过程、决定和结果。
深入阅读:ICAO 表述、模型、研究与来源

3)ICAO 在说什么

ICAO 章节概念:7.7 承认公众对安全体系的开放、透明和问责有正当利益,也可能有个人或团体因其他目的寻求信息。是否公开取决于信息性质,并由主管当局决定。

公开后通常无法限制信息怎样被再次使用,因此既要鼓励透明,也要考虑报告和分析人员的权利、合理预期、声誉和未来报告意愿。许多国家有知情权/信息自由法律,政府持有信息原则上须公开,除非存在明确豁免;国家可以在相关法律或航空法律中建立安全数据/信息保护规则。

第四版提出一种制度考虑:若法律允许,部分运营安全数据可继续由服务提供者保管,而非无差别存入政府,以减少不必要公开风险;但当法定报告、政府运营主体或正式程序要求提交时,此办法可能不适用。若主管当局决定公开,国家应按隐私法处理,或使用去标识、摘要或汇总形式。

5)官方模型或关系

ASK 原创公开层级 C07-F:

  1. 公开安全主题、趋势和已采取措施;
  2. 提供去标识、汇总或摘要;
  3. 在受控程序中向有限主体提供必要片段;
  4. 只有在法定判断满足时才扩大披露。

层级并非固定顺序,具体由法律和主管当局决定;该表仅用于说明“公开不等于全量原文”。

7)研究视角

本节以正式公开和保护规则为主。透明度研究可帮助设计沟通,但不能替代信息自由、隐私、调查、商业秘密和航空安全保护法律。

9)来源

  • Doc 9859,Fourth Edition(2018),7.7.1—7.7.6。
  • 主管保障措施见 7.5.3,例外见 7.6。
7.8

记录数据的保护(Protection of recorded data)

1)核心问题

语音、视频和工作环境记录能提供重要证据,为什么不能像普通事件表格一样使用?

2)一句话回答

环境工作记录高度敏感,应纳入专门保护政策,并同时核验 Annex 6、13、19 与国家隐私法。

4)为什么重要

语音和视频记录包含的内容远超一个安全事件:私人对话、第三方信息、情绪、身份和工作习惯都可能被捕获。未经清楚用途、访问和删除规则而扩展使用,会造成持续监控感、改变行为并破坏报告信任。记录“客观存在”也不表示解释客观;音频片段缺少情境,视频角度和时间同步也可能误导。

6)ASK 工作示例

维修机库计划用可穿戴摄像设备复盘关键任务。虽然可能帮助学习,组织仍应在部署前核验:

  • 该记录是否处于 Annex 19 所指范围以及适用的国家隐私/劳动规则;
  • 明确的安全目的和禁止用途;
  • 员工与第三方告知、同意或其他合法基础;
  • 谁能查看原始视频、保存多久、怎样截取培训材料;
  • 是否存在不采集私人区域/无关对话的技术设计;
  • 发生事件后是否触发其他调查或证据保全规则。

本示例是问题清单,不表示 ICAO 第四版已明确要求或批准机库摄像。

8)容易误解

  • recorded data 不只是一串参数,也可能包括高度敏感的声音和图像。
  • 记录由公司设备产生不表示公司可以任意二次使用。
  • CVR、AIR、FDR、维修视频和 CCTV 的法律框架可能不同。
  • 取得人员同意也不一定解决所有监管、劳动、第三方和安全调查问题。
  • 自动去标识、转录或摘要可能出错,且原记录保护仍需维持。
深入阅读:ICAO 表述、模型、研究与来源

3)ICAO 在说什么

ICAO 章节概念:7.8 说明环境工作记录(ambient workplace recordings)应被纳入保护政策或规章。在法规或政策允许其用于安全管理时,应充分尊重保护与例外原则,避免破坏报告群体信任。

Annex 19 的相关规定适用于与航空器安全运行有关或直接支持安全运行的安全管理功能;环境记录还可能受 Annex 19 未规定的国家隐私法约束。第四版举例包括 CVR、AIR、其他飞行记录器记录,以及空管席位背景通信和听觉环境记录。它们还需结合 7.3 所述 Annex 6、13、19 的相互作用。

5)官方模型或关系

ICAO 章节关系:先按 7.3/Figure 7-1 判断记录的类型和用途落入 Annex 13 调查、Annex 19 安全管理还是 Annex 6 正常运行,再叠加国家隐私、劳动和证据规则。没有一种“记录数据通用权限”。

ASK 原创记录治理问题 C07-G:目的、启动条件、通知、采集范围、实时/回溯访问、保管人、保存期、去标识、二次用途、例外、审计和删除。

7)研究视角

本节不以一般监控技术研究扩大 ICAO 范围。新型穿戴、视频和 AI 分析的合法性、伦理与有效性需单独评估,不能因“能提高安全”就默认允许。

9)来源

  • Doc 9859,Fourth Edition(2018),7.8.1.1—7.8.1.3。
  • 同读 7.3.2 与 Figure 7-1;实际使用核验现行 Annex 6、13、19 及国家法律。
7.9

安全信息分享和交换(Sharing and exchange)

1)核心问题

受保护的信息怎样在国家或组织之间分享,而不让提供方、人员或未来报告受到不当损害?

2)一句话回答

分享应有安全目的、法律与协议基础、用途限制和对等保护,并保留来源信任与反馈。

联读入口:第四版 7.9 用于理解分享的保护原则;Doc 10159 的分享与交换指导可继续深化安全信息和安全情报的使用,但不替代 Annex 19 的保护与例外条件。

4)为什么重要

跨国和跨组织问题往往低频、分散且跨越制造、运行、维修和监管边界,单一主体无法看见完整模式。若接收方改变用途、公开来源或用于竞争,提供方会停止分享。因此技术互操作只是基础,法律互信、共同 taxonomy、用途约束、最小必要内容、再分享条件和反馈机制同样重要。

6)ASK 工作示例

一家中国维修单位与境外运营人、制造商发现同类部件安装问题。分享前应分别确认法定报告义务、出口/数据和商业限制、接收方权限、事件和件号 taxonomy、个人/客户去标识、原始附件访问及再分享条件。若存在紧迫安全风险,应通过规定渠道及时传递必要警报;不能因尚未完成完整协议而延误适用的强制安全通报,也不能借紧迫性无限扩散原始资料。

8)容易误解

  • 分享信息不等于转让所有权或允许接收方任意再使用。
  • 去标识不自动解决商业秘密、国家安全和跨境传输要求。
  • 交换平台的技术安全不能替代用途、权限和主管决定。
  • 保护不是为了掩盖风险,而是让风险信息能够持续产生并用于行动。
  • 对等保护不等于各国法律完全相同,需要明确具体条件和救济。
深入阅读:ICAO 表述、模型、研究与来源

3)ICAO 在说什么

ICAO 章节概念:7.9 聚焦国家之间的分享与交换。其目标是对国家和全球安全问题形成一致、基于事实和透明的响应。国家应遵循:

  • 符合《国际民用航空公约》、附件及其他多边/双边义务;
  • 不违反国家秘密、个人数据、商业秘密及个人/法人权利等国内保护法律;
  • 他国分享的信息不应被用来不利对待提供国、其航空公司、公职人员或公民,也不应用于获取经济优势等不当目的;
  • 保护的唯一目的不是隐藏问题,而是维持信息可得,使及时预防行动和安全改善成为可能;
  • 分享/交换应符合 Annex 19 的保护原则。

国家可把信息分享法律框架纳入双边安排,例如航空运输/航空服务协议,并促进航空系统用户建立分享和交换网络。

5)官方模型或关系

ASK 原创分享协议要素 C07-H:

安全目的|参与方与授权|内容定义/质量|保护和适用法律|允许/禁止用途|来源与去标识|存储访问|再分享|紧急通报|反馈和纠错|保留/销毁|争议与审计

这是 ASK 对第四版原则的工作化整理,不是 ICAO 指定合同条款。

7)研究视角

跨组织学习研究支持建立反馈与信任机制,但跨境信息传输的合法性和国家义务不能由学术观点决定。Doc 10159、现行 Annex 19、双边安排和国内法优先。

9)来源

  • Doc 9859,Fourth Edition(2018),7.9.1.1—7.9.1.3。
  • ICAO,Safety Intelligence Manual (Doc 10159)。
  • 分享的分析目的和基本区分见第 6 章 6.4;本节补充保护条件。
延伸理解:通俗类比与中国历史启发
通俗类比
像带权限的飞行记录

像一份带权限的飞行记录:保护不是把它锁起来不用,而是确保合适的人能为合适的安全目的使用它。

中国历史启发帮助理解,不作法规依据
康熙与王鸿绪:敏感信息也要有受控的上行通道

清代密折曾让部分敏感政务信息直达决策者。它只启发“权限、用途与保密边界”要明确;现代安全信息保护还必须遵守法律、正当程序与公正文化。

核对史料:故宫博物院:王鸿绪小密折
学习全貌:系统主线与本章图解

YOU ARE HERE / 你现在位于全站主线

信息保护维持反馈通道,但不等于信息不能使用

查看完整系统图
  1. 01目标与边界要守住什么,哪些要求适用?
  2. 02系统与风险真实系统怎样运行,可能怎样失控?
  3. 03责任与控制谁来控制,用什么措施?
  4. 04信号与隐患哪里出现了偏差或失效信号?
  5. 05验证与保证怎样证明控制现在有效并能持续?
  6. 06决策与改进证据怎样改变下一轮行动?
带着什么进来
报告目的、权限、敏感性和法定例外
本页要解决
在安全信息的保护、使用、共享和例外之间建立可信边界,让报告通道能够持续提供信号。
读完带走什么
可信报告、必要安全行动和组织学习

接下来通常进入05 验证与保证:怎样证明控制现在有效并能持续?

安全信息按保护目的内使用、必要安全行动、例外程序三条通道进入分析改进、预防纠正或惩罚与非安全用途。查看大图 ↗
理解边界这是一张学习路由图,不是法律测试;具体使用仍要核验适用法律、权限和程序。GPT Images 生成 · ASK 内容核验 · 非官方图示
深入阅读:研究证据与跨行业案例

正文已经给出理解这章所需的主线。需要核验研究方法、反例或迁移到其他工作场景时,再展开这里。

PUBLIC CASES / 用真实运行检验理论

把概念放进真实事件,看看闭环究竟接上没有。

这里只选与当前知识点直接相关的案例。案例标签代表公开证据能支持到哪一步,不代表对组织作整体安全评价。

闭环过程已发生NASA / 美国 · ASRS 公开案例 · 官方经验材料

一份匿名报告怎样跨组织改变控制

这是报告怎样推动行动的案例,不是“报告后风险已经下降”的成功证明。

信号 / 事实
飞行员通过保密报告渠道反映太阳能电站镜面造成强烈眩光。
风险与断点
强烈反光可能影响飞行员视线,但风险源位于航空组织之外,需要跨监管、航图和设施运营方协同。
控制 / 决定
ASRS 汇集匿名报告并发出安全警报;航图标注风险,太阳能电站改变镜面阵列运行方式。
结果 / 验证
报告促成 ASRS 安全警报、航图信息和电站运行调整,形成可观察的跨组织行动链;公开材料未披露调整后的事件率。
可迁移认识
一份报告的价值不在于“完成反馈”,而在于它能否跨越组织边界,触发拥有资源和权限的人改变控制。

证据边界:飞行员报告到控制调整的链条公开可核,但没有清晰的眩光事件率前后数据,不能写成效果已经得到统计验证。

闭环过程已发生SCASS / 中国 · 2025 公开 · 匿名报告与相关方反馈

新跑道启用后,旧滑行线成为新的风险信号

这是一个难得的中国公开反馈链:变更后的残余条件被一线看见并报告,相关方采取了纠正动作。

信号 / 事实
匿名报告指出新跑道启用后,部分旧滑行线去除不彻底并可能造成混淆。
风险与断点
低能见、积水或积雪条件下,遗留线与新运行结构冲突,可能诱导机组或车辆进入错误路径。
控制 / 决定
SCASS 接收匿名信号并转交相关方;机场反馈已清除 J4、C11、J5、J8 周边遗留滑行线。
结果 / 验证
报告触发相关方清除多处旧线,完成了信号到纠正动作的公开反馈;是否降低错滑风险仍待后续验证。
可迁移认识
变更管理不能在新设施启用时结束;旧标识、旧程序和旧心智模型都是残余风险,报告反馈后仍需现场验证。

证据边界:公开页只有匿名报告与机场相关方反馈,没有清除后的现场复核、错滑率或复发数据。

发现控制失效BEA / 法国 · 2017—2022 · 官方调查

正式报告之外,形成了一个看不见的影子系统

审核得分可以很好看,但如果一线风险进入了“影子系统”,正式 SMS 会误以为没有信号。

信号 / 事实
同一航空器在 2017、2019、2021 年出现相似异常,但部分事件没有正式报告或及时写入技术日志。
风险与断点
正式报告通道失去信任或被绕开后,重复暴露无法被关联,SMS 看见的只是一个被过滤后的安全世界。
控制 / 决定
组织依赖技术日志和安全报告,但相似故障被口头交流、即时通信和私人清单组成的“影子系统”吸收。
结果 / 验证
多次相似空速/高度异常没有进入正式报告和 SMS,监管审核仍认为体系成熟;事故征候后才通过专项检查和程序修改暴露这些断点。
可迁移认识
审核不能只看正式系统提供的材料;还要主动寻找短信群、私人台账、口头放行和回基地后补单等影子流程。

证据边界:员工担忧不能写成已经证实的报复行为;技术故障的物理原因也没有完全确定。

发现控制失效TSB / 加拿大 · 2023 · 官方调查

纸面程序还在,实际运行已经悄悄漂移

手册没有改变,但真实工作方式已经漂移;组织直到事故发生才看见两者之间的距离。

信号 / 事实
继续目视飞入仪表气象、关闭 TAWS 和使用 EFB 自建进近等做法长期没有进入危险源登记或 SMS 报告。
风险与断点
过去多次完成任务使不安全做法被正常化;生产目标、天气和远程运行条件共同侵蚀了程序边界。
控制 / 决定
手册规定正式程序,但组织缺少飞行数据监测、有效报告和运行观察,无法看见人员拔出 TAWS 断路器并反复自建临时进近。
结果 / 验证
航空器在低能见度下降至极低高度后撞击地形,10 人受伤;事故后运营人提高天气标准、引入 FRAT、双重授权调度并加强训练和文化干预。
可迁移认识
安全文化不是问卷态度,而是偏离程序后会发生什么。没有 FDM、报告和现场验证,纸面合规很难发现实践漂移。

证据边界:这是资源受限的偏远 703 运行,不应直接外推到大型航司;EFB 也不是危险源本身。

跨章关系

本章输入

  • 第 3 章的信任、报告文化和公正环境;
  • 第 5 章的数据来源身份、custodian、访问、治理和元数据;
  • 第 6 章的分析、分享、交换和决策用途;
  • 第 8、9 章的国家法律、监管责任、组织政策、调查、安全行动和治理程序。

本章输出

  • 为第 5 章确定收集前应说明的保护、用途、保管和访问条件;
  • 为第 6 章确定分析、分享、报告和公开时的最小必要信息及保障;
  • 为第 8 章提供国家法律、主管当局、保护/例外和跨国安排的实施问题;
  • 为第 9 章提供服务提供者报告政策、员工保护、必要安全行动和内部访问治理的边界。

保护判断闭环

建立可信报告规则 → 收集并分类内容/来源 → 默认保护和受控安全使用 → 必要安全行动 → 主管当局依法审查其他用途/例外 → 最小披露与保障 → 记录决定和结果 → 监测报告意愿及制度效果

这条闭环是 ASK 跨章关系,不取代 Figure 7-1/7-2 或任何国家法定程序。

本章自检

  1. 为什么“保护来源”与“组织不能采取任何措施”不是同一句话?
  2. 一项限制员工职责的措施,怎样证明是必要安全行动而不是借安全名义惩罚?
  3. 同一事件的自愿报告、强制报告、维修记录和 Annex 13 调查记录能否直接采用同一访问规则?为什么?
  4. 第四版三类例外分别是什么,哪一类需要“两步平衡”,谁有权判断?
  5. 为什么第三类“为安全而释放”与具体预防/纠正/补救行动不同?
  6. 公开或分享前,能否用替代来源、必要片段、去标识、摘要或汇总实现同一安全目的?

来源与边界

主要官方来源

补充研究/实践

  • Dekker, S. W. A. (2009). Just culture: who gets to draw the line?. Cognition, Technology & Work, 11, 177–185。用于讨论问责边界、情境和决定者;不作为重大过失、故意不当或犯罪的法律定义。
  • NASA ASRS Program Briefing。用于观察自愿、保密、非惩罚和独立报告制度怎样支持学习;其法律安排不能直接移植。

适用边界

  • 本稿不是法律意见,不判断具体信息是否受保护、谁是主管当局、某行为是否构成重大过失/故意不当/犯罪,也不决定个案披露或纪律结果。
  • 7.3 的层级对照已据英文最终修订文本核对,中文为本站释义;正式中文术语、国家实施和个案适用性仍须分别确认。
  • Annex 6、13、19、Doc 10053 Part I 的调查记录语境,以及隐私/个人信息、劳动、信息公开、商业秘密、国家秘密、证据和跨境传输规则可能交叉,需按记录类型和用途区分。
  • shall、should、Standard、Recommended Practice、competent authority 等词不可仅凭本稿中文转述推断法律效果。
  • “ASK 工作示例”和检查表只帮助提出问题,不能充当调查结论、权限批准、保护决定或例外裁决。

来源与版本边界

回到正式来源核验

本页以 ICAO Doc 9859 第四版(2018)为内容基线,是 ASK 的原创学习解读。

正式工作依适用法规和批准程序执行;本页不替代法规、风险接受、责任认定或正式调查结论。

ICAO Safety Management Manual ↗

维修应用继续第 9 章:安全管理体系 →