本章为监管深化选读,解释国家 SSP 与监管接口。遇到检查发现、整改关闭或签署争议,可先查边界判断,再用下方问答定位学习内容。
选择阅读方式
本章概述、学习目标与版本
第 8 章 · ICAO Doc 9859 第四版(2018)中文学习解读,非官方翻译。第四版资料记录日期:2026-07-11;版本差异见上方提示,不代表国内适用性已确认。
ICAO 章节概念 + ASK 原创解释
监管深化选读。 国家安全方案(SSP)把监督基础与风险、绩效和跨机构协同整合起来。第四版有四组件:国家安全政策、目标和资源;国家安全风险管理;国家安全保证;国家安全促进。它用国家安全目标、SPI、SPT 和国家主管机关共同约定的 ALoSP 解释绩效期望。
新旧阅读边界: ALoSP 属于第四版解释;修正案适用后改用绩效测量监测、风险控制效果和持续改进机制。具体对照及国家责任的 shall/should 区别见8.5。
读完本章,读者应能够:
- 解释 SSP 为什么包含安全监督,而不是与 SSO 平行运行;
- 准确列出 SSP 四组件和八个 SSO 关键要素,并说明它们的映射关系;
- 区分国家安全风险管理与服务提供者 SMS 的职责,不把监管责任和运行责任相互转移;
- 解释第四版 ALoSP 与目标、SPI、SPT 的关系,并区分修正案 2 适用后的绩效管理替代机制;
- 说明风险导向监督为什么既需要可靠数据,也不自动意味着减少监督;
- 按“系统描述—差距—基础—计划—成熟度”解释 SSP 实施;
- 区分国家绩效、风险控制有效性条款的 shall 与国家变化管理、定期 SSP 评估的 should,并识别第四版与后续文件的边界。
本章目录 8.1—8.7
阅读导航
这一章,先抓住这些问题
按问题跳到正文,查看一句话答案、工作示例与依据。
完整学习
先理解,再按需查看正式依据
默认显示问题、回答、必要的定义对照与工作示例;其余 ICAO 解释、模型、研究与来源可按需展开。国家安全管理为何要整合
1)核心问题
已经有法规、许可和检查,为什么国家还需要 SSP?
2)一句话回答
SSP 把合规监督与风险、绩效和跨机构协同整合起来,使国家能够管理整个航空系统的安全。
4)为什么重要
如果把 SSP 理解成监管机构内部新增的一个办公室或文件,原有许可、监督、执法、事故调查和数据职责仍可能彼此割裂。整合要求国家说明:每项职能由谁承担、信息怎样流动、不同主管机关怎样形成共同目标、发现系统性风险后谁能采取行动。
6)ASK 工作示例
ASK 工作示例
某国不同技术司局分别监督航空公司、维修单位和机场,但对同一类地面碰撞风险采用不同数据口径,也没有固定机制汇总承包接口问题。
- 工作边界:跨领域监督、报告汇总和风险行动;
- 接口:各监管司局、事故调查机关、服务提供者和承包商;
- 信号:各部门都完成年度检查,但国家层面无法解释风险是否在改善;
- 下一步:先明确 SSP 协调责任、统一必要数据定义和升级路径,再决定跨领域分析、行动与监测安排。
本例不替国家机关作权限或组织设计结论。
8)容易误解
- SSP 不是“国家版 SMS”;国家还承担立法、许可、监督和系统层治理职责。
- “SSP 不再称 framework”不表示第 9 章的 SMS framework 被取消。
- 风险和绩效导向不降低合规要求;没有成熟监督基础,SSP 很难有效运行。
深入阅读:ICAO 表述、模型、研究与来源
3)ICAO 在说什么
ICAO 章节概念
Annex 19 第一版曾把两组安排并列呈现:国家安全监督系统的八个关键要素(critical elements, CEs),以及 SSP 四组件。第四版 8.1 说明,Annex 19 第二版已把二者整合为国家安全管理责任:
- SSO 继续提供法律、规章、人员、工具、许可、监督和问题解决的基础;
- SSP 增加安全风险、绩效、协同和持续改进视角;
- SSP 因此不再被描述为一个与监督并列的 framework,而是履行国家安全管理责任的 programme;
- 安全监督仍是 SSP 的基础,而不是被绩效导向取代。
5)官方模型或关系
ICAO 官方模型
ICAO Figure 8-1 “Integrated State safety programme”把 SSP 四组件与八个 CE 放在同一张关系图中。本站只描述关系,不复刻原图:
| SSP 组件 | 与 SSO CE 的主要整合关系 | 同时包含的安全管理活动 |
|---|---|---|
| 1. 国家安全政策、目标和资源 | CE-1 至 CE-5 | 国家政策、目标、资源、协调和能力 |
| 2. 国家安全风险管理 | CE-6、CE-8 | SMS 义务、事故调查、危险源识别、风险评估与控制 |
| 3. 国家安全保证 | CE-7 | 国家安全绩效、服务提供者绩效监测、风险导向监督 |
| 4. 国家安全促进 | 无单一 CE 对应 | 内部和外部安全信息沟通与传播 |
该表是对 Figure 8-1 的关系说明,不是 ICAO 新图号。
7)研究视角
研究视角
Leveson(2011)用系统思维说明,复杂事件往往来自系统控制、反馈和互动关系,而不只是单个部件失效。它支持本节强调跨机构关系和反馈,但该论文不是 ICAO 的 SSP 合规模型,也不决定国家机构应如何设置。
9)来源
- ICAO Doc 9859, Fourth Edition, 2018:8.1;Figure 8-1;
- ICAO Annex 19:国家安全管理责任应按现行正式版本核验;
- Leveson, N. G. (2011), Applying systems thinking to analyze and learn from events。
SSP 概览、目标与委托边界
1)核心问题
SSP 要实现什么,国家能否把工作交给其他机构?
2)一句话回答
SSP 协调国家资源改善系统安全;任务可以委托,国家对结果和符合性的责任不能委托。
SSP 定义对照(中文释义)
- 第四版:以改善安全为目的、由法规和活动组成的整体集合。
- 修正案 2 适用后:在国家层面管理安全的一套法律、规章、政策、目标、过程、程序与活动。
SSP 包含国家治理与监督职责,不能简化为“国家版 SMS”。修订定义;适用日期与条款依据。
国家责任不因委托转移。 修正案以系统描述支持 SSP(shall);委托其他机构履行职能,仍不转移国家责任。
4)为什么重要
资源有限的国家可以共享专业能力和数据,但“外部机构做了工作”不等于国家已经获得保证。委托安排至少要回答:委托什么、由谁规定证据标准、国家如何获取记录和审查质量、发现问题后谁跟踪和执法,以及国家保留哪些人员和能力来理解结果。
6)ASK 工作示例
某国把小型维修组织的部分现场检查交由区域组织执行。检查报告按期返回,但本国没有人员能够解释风险评分,也没有明确谁跟踪长期未关闭的问题。这里的缺口不在“是否完成检查”,而在国家是否仍能理解证据、作出决定并确保问题解决。
8)容易误解
- 委托具体任务不等于委托国家责任。
- 区域共享数据不意味着各国风险环境相同。
- 已存在许多监管活动不等于它们已经组成有效 SSP;还要检查协调、绩效和反馈。
深入阅读:ICAO 表述、模型、研究与来源
3)ICAO 在说什么
ICAO 章节概念
8.2.2 把 SSP 的目的归纳为:
- 建立有效的法律框架和配套运行规章;
- 协调国家航空主管机关之间的 SRM 和安全保证;
- 支持服务提供者有效实施 SMS,并管理 SSP-SMS 接口;
- 监测和衡量国家航空业的安全绩效;
- 维持或持续改善国家整体安全绩效。
SSP 不改变各国家机构原有法定角色,而是利用并连接已有能力。国家可以把特定分析、监督或技术任务委托给另一国家、区域安全监督组织(RSOO)或其他胜任机构,但仍须保有足够能力与被委托方衔接、审查结果、获取记录并确保任务符合国家要求和 SARPs。
5)官方模型或关系
ASK 原创关系整理 C08-A
委托任务 → 保留接口能力 → 获取证据 → 审查绩效 → 采取国家行动
这是对 8.2.3 的解释性摘要,不是官方完整委托流程。
7)研究视角
本节主要处理国家责任边界,不用论文替代 Annex 或国家法律。研究可用于评估委托和协作机制是否产生有效反馈,但不能证明委托本身满足法定义务。
9)来源
- ICAO Doc 9859, Fourth Edition, 2018:Glossary “State safety programme”;8.2.1-8.2.3;
- ICAO Doc 9734, Part B:RSOO 建立与管理的进一步指导。
组件 1:国家安全政策、目标和资源
1)核心问题
国家要先建立哪些治理基础,才能要求行业用绩效和风险方法管理安全?
2)一句话回答
先把法律、规章、机构、胜任人员和工具建成可运行的基础,再用政策、目标和资源给出方向。
第四版与修正案的政策边界。 第四版解释国家执法政策;修正案 2 适用后,相关安排转入国家监督政策(shall):明确有 SMS 的服务提供者在何种条件和情形下,可在内部处理某些安全问题,并使主管当局满意。这不等于普遍免责,也不直接规定单位纪律处分。条款迁移与适用日期。
4)为什么重要
绩效式方法不是“少写要求、让行业自己负责”。监管者需要能判断过程是否存在、是否适合情境、是否实际运行并产生预期效果。若没有胜任人员、数据能力和一致方法,所谓灵活性可能退化为标准不一,或只检查文件。
6)ASK 工作示例
监管机构要求维修单位提交 SPI,却未给检查员统一培训,也没有说明数据质量、接受时点和后续使用方式。不同检查组于是接受了互不兼容的指标。问题不只在服务提供者“不会设指标”,也在国家组件 1 是否提供了统一能力、指导和治理。
8)容易误解
- 绩效式规章不等于取消规定式最低要求。
- 检查员技术经验丰富,不自动代表具备评价 SMS 有效性的能力。
- NASP、SSP 文件和安全政策各有作用,不能只换标题重复同一份材料。
- 培训完成记录不能单独证明人员胜任。
深入阅读:ICAO 表述、模型、研究与来源
3)ICAO 在说什么
ICAO 正式结构
组件 1 整合五个 SSO 关键要素:
- CE-1:基础航空立法(primary aviation legislation);
- CE-2:具体运行规章(specific operating regulations);
- CE-3:国家系统和职能(State system and functions);
- CE-4:合格技术人员(qualified technical personnel);
- CE-5:技术指导、工具和安全关键资料的提供。
ICAO 章节概念
- 法律与执法政策(第四版):国家需要足够授权,并建立兼顾合规、信息保护和积极安全文化的执法政策;修正案适用后的监督政策限定见本节上方。
- 规定式与绩效式规章:规定式要求说明做什么、怎样做;绩效式要求说明预期结果,并要求服务提供者证明其方法能达到该结果。现实法规常混合二者。
- 协调与治理:国家应明确 SSP 协调机构、跨机关协调组及各机构角色,避免重复、冲突和空白。
- 政策、目标和资源(第四版):国家安全政策表达方向和承诺;目标应来自对国家主要风险的理解,并连接 SPI、SPT 和 ALoSP(第四版概念;替代机制见 8.5);资源包括人员、资金和持续履职能力。
- 国家航空安全计划(National Aviation Safety Plan, NASP)与 SSP 文件:NASP 公开一段时期的国家安全战略和优先行动;SSP 文件解释四组件和各机关怎样共同工作。
- 人员与能力:除传统技术合规能力外,还需要系统评价、风险导向监督、数据分析、绩效监测、沟通和协作能力。培训应按角色和能力差距设计。
- 指导与工具:帮助检查员和行业解释、实施和评价 SMS,但不能暗中变成未经法定程序建立的规则。
5)官方模型或关系
ASK 原创解释
法律与规章给出授权和边界 → 国家政策与目标给出方向 → 机构、人员、资金和工具形成能力 → 开展风险管理、保证和促进
这是解释性关系,不是 ICAO 编号流程。
7)研究视角
ATSB(Thomas, 2012)的系统综述发现,SMS 有效性研究中管理承诺与安全沟通常被认为重要,但高质量、低频高后果运输领域证据仍有限。这支持把领导、资源和沟通当作需要验证的机制,而不是把签署政策本身当作效果证明。
9)来源
- ICAO Doc 9859, Fourth Edition, 2018:8.3.1-8.3.8;
- ICAO Doc 9734, Part A;ICAO Doc 10070;
- Thomas, M. J. W. (2012), A systematic review of the effectiveness of safety management systems。
组件 2:国家安全风险管理
1)核心问题
国家怎样从许可和 SMS 要求走向跨组织、跨领域的系统性风险管理?
2)一句话回答
国家既要控制准入和 SMS 义务,也要汇聚全系统证据,识别危险源、评估风险并推动有效控制。
三种“接受”要分清。 第四版 8.4.4 解释当时的 SPI/SPT 接受;修正案 2 适用后删除旧指标接受建议,改为建议国家确保指定服务提供者的绩效测量适当考虑国家层面测量监测(should)。这没有取消 SMS 本身的接受与持续监督;国内已有指标接受、协议或批准程序也不会自动失效。条款迁移与适用日期。
对象仍有范围。 国际 RPAS 和获证直升机场的扩展,不等于所有维修或地服组织自动新增义务;具体对象见第 1.2 节。
4)为什么重要
单个服务提供者通常只能看到自己的数据,国家能够观察多个组织、领域和接口。国家层 SRM 的独特价值在于识别多组织重复信号、监管措施的意外后果、服务提供者之间的依赖,以及需要国家行动才能处理的系统性风险。
6)ASK 工作示例
多个维修单位分别报告同型号部件拆装时的轻微工卡理解差异,每家都不足以形成明显趋势。国家或行业层聚合后发现问题集中在同一资料接口和夜间支援条件。下一步是核验分类和共同原因,再判断需要制造商澄清、监管指导、监督重点调整还是组织自身控制。本例不预先决定风险等级或监管措施。
8)容易误解
- SMS 被国家“接受”不等于以后无需持续监督。
- 服务提供者提交的数据不自动适合跨组织比较;定义、活动量、报告文化和完整性必须核验。
- 国家事故调查与组织内部安全调查目的、权限和程序不同。
- 一套企业 SMS 覆盖多个批准项目不等于各监管接口自然消失。
深入阅读:ICAO 表述、模型、研究与来源
3)ICAO 在说什么
ICAO 正式结构
组件 2 连接:
- CE-6:许可、认证、授权和批准义务;
- 服务提供者 SMS 义务及其接受;
- 事故和事件调查;
- 国家层危险源识别与安全风险评估;
- 安全风险管理及 CE-8:安全问题的解决。
ICAO 章节概念
- 国家要求适用的服务提供者实施 SMS,并建立判断 SMS 是否可接受、是否持续有效的方法;
- 国家也应把 SRM 原理用于自身活动,例如制定规章和确定监督优先级;
- SSP 与各 SMS 之间、不同服务提供者之间的依赖和控制接口需要明确;
- 第四版的 SMS 接受指导不是只批准一本手册,还涉及实施里程碑、技术等效、持续监测、当时的 SPI/SPT 接受及多证书、多国家情形;指标接受条款的后续变化见本节上方对照;
- 事故调查机关需要功能独立;服务提供者内部安全调查与 Annex 13 国家调查不能混为一谈;
- 国家可汇聚调查、持续适航、报告、审计、医学、安全研究等数据,采用共同分类并识别跨组织危险源;
- 国家风险控制可能包括适航指令、监管重点调整、认证或规章变化、安全促进及经验交流;
- 控制实施后仍需监测和验证,CE-8 关注已识别安全问题得到解决。
5)官方模型或关系
ICAO 官方模型
Figure 8-2 “Data-driven analysis programme”表达:
多来源输入 → 数据分析、危险源识别和风险评估 → 数据驱动决定与风险控制 → 监测和验证
2025 年已发布的 Doc 10159 对安全数据收集、处理、分析、治理、共享和安全情报作了扩展;继续使用第四版 Figure 8-2 时,应把 Doc 10159 作为深化入口。
7)研究视角
Kıvanç、Tuzkaya 与 Vayvay(2025)对航空维修 SMS 和风险导向研究进行系统综述,强调组织、人因和管理因素的交互。它支持国家和维修组织不要只收集技术故障数据,但综述整合的是异质研究,不能直接生成适用于所有维修单位的监管权重或风险模型。
9)来源
- ICAO Doc 9859, Fourth Edition, 2018:8.4.1-8.4.10;Figure 8-2;
- ICAO, Safety Intelligence Manual (Doc 10159);
- Kıvanç, E., Tuzkaya, G. & Vayvay, Ö. (2025), Safety management system and risk-based approach in aviation maintenance。
组件 3:国家安全保证,第四版 ALoSP 与现行差异
1)核心问题
国家怎样知道自己的监管和行业 SMS 正在产生预期安全效果?
2)一句话回答
把监督和绩效证据连到目标与行动;区分第四版 ALoSP 和修正案 2 的绩效管理。
ALoSP(第四版定义,中文转述):可接受的安全绩效水平(acceptable level of safety performance, ALoSP)是国家主管机关共同约定、由 SSP 定义并以 SPI 和 SPT 表达、国家民用航空系统应达到的安全绩效水平。
新旧机制对照。 下表保留第四版解释,列出修正案适用后的替代机制;均为中文释义。
| 主题 | 第四版伴读 | 修正案 2 适用后 |
|---|---|---|
| 绩效期望 | 由国家目标、SPI/SPT 共同表达 ALoSP | 3.4.2.1:国家建立 SPI、必要的定性手段及适当时的 SPT,测量监测绩效和目标进展;shall |
| 国家与单位接口 | 8.4.4 解释当时的 SPI/SPT 接受 | 3.4.2.2:国家确保 3.3.2.1 所列服务提供者的绩效测量手段在适当时考虑国家层面测量监测;should |
| 国家变化管理 | 8.5.6 提供指导 | 3.4.3.1:国家建立并维持主动管理国家层面变化的过程,使变化带来的安全风险得到适当控制,同时实现预期结果;should |
| 风险控制效果 | 8.5 的国家安全保证解释 | 3.4.4.1:建立并维持评价风险管理和安全问题处置措施有效性的过程;shall |
| SSP 持续改进 | 8.7 的实施与成熟度指导 | 3.4.4.2:定期评估 SSP 过程和活动以支持持续改进;should |
强度与主体。 shall 为 Standard,should 为 Recommended Practice;上表主体是国家,不能直接改写成维修单位的操作程序。适用日期与正式条款。
4)为什么重要
只看事故和严重事件,国家可能在长期没有坏结果时失去对过程退化的感知;只看监督活动完成率,又可能把“做了检查”误当作风险已受控。第四版 Figure 8-4 把结果和过程两条证据链汇合起来:
- 结果导向:事故、事件、故障和运行风险等结果;
- 过程导向:国家职能、合规监督过程、行业 SMS 实施和 SSP 能力。
二者共同进入管理判断,而不是由单一指标自动宣告第四版所说的“达到 ALoSP”;修正案 2 的测量监测也不能用单一好结果代替控制效果评价。
6)ASK 工作示例
国家希望降低维修放行后重复性构型差错风险。结果指标可以观察经核实事件及暴露量;过程指标可以观察高风险维修单位的控制有效性评价、重复发现关闭质量和接口风险处理。若某一 SPT 未达到,不能只宣布“未达标”,还要判断目标是否现实、措施是否偏离、资源是否被其他风险转移,以及是否出现新风险。
8)容易误解
- 第四版 ALoSP 属于国家 SSP 语境,不能直接等同组织的风险可接受标准;修正案 2 后不得把它当作新版独立必设环节。
- 国家变化管理的 should 不能改写成 shall;取消旧 ALoSP 规定也不等于取消绩效管理或全部 SPT。
- 达到若干 SPT 不自动证明全部风险可接受。
- 风险导向监督不等于放松合规检查或奖励“会做漂亮数据”的组织。
- 低数据量、报告文化变化和分类差异会影响趋势解释。
深入阅读:ICAO 表述、模型、研究与来源
3)ICAO 在说什么
ICAO 章节概念
以下保留第四版的国家安全保证解释,用于判断国家安全过程是否有效运行、是否正在实现安全目标。它包括:
- CE-7 监督义务;
- 风险导向监督(safety risk-based surveillance, SRBS);
- 服务提供者安全绩效监测;
- 国家安全绩效、SPI、SPT 和 ALoSP;
- 国家视角的变更管理。
SRBS 根据领域或组织风险特征调整监督重点、范围或频率。它依赖可靠、足够且有意义的数据,也需要持续互动和专业判断;第四版明确提醒,SRBS 不一定减少监督数量或资源,改善的是针对性和互动质量。
第四版 8.5.5 进一步说明:
- ALoSP 表达国家对整个航空系统的绩效期望;
- 由国家航空主管机关共同建立,并结合全球航空安全计划(GASP)、区域计划和 SSP 安全目标;
- 同时观察运行安全风险和过程实施风险;
- 需要周期性审查 SPI、SPT、触发条件和 ALoSP 的持续适当性;
- ALoSP 不取代国家遵守芝加哥公约和适用 SARPs 的义务。
5)官方模型或关系
ICAO 官方模型
第四版原图关系:Figure 8-4 “Acceptable level of safety performance”可概括为:
国家安全目标 → 结果导向 SPI/SPT + 过程导向 SPI/SPT → ALoSP agreement → 沟通、持续监测、补充 SRM 和周期审查 → 管理行动 → 反馈到目标、过程和资源
这是对第四版官方图的文字化说明。ALoSP 不是服务提供者风险矩阵中的“可接受格”,也不是一个脱离背景的事故率数字;图中的 ALoSP agreement 是国家主管机关之间的安排,不能扩写为所有服务提供者必须与局方签协议。
ASK 新旧关系对照:修正案 2 适用后可按“国家安全目标 → SPI、必要的定性手段及适当时的 SPT → 测量监测绩效和目标进展 → 评价风险控制效果 → 改进与反馈”理解。该整理依据 3.4.2–3.4.4,不是 ICAO 新图号,也不把 ALoSP agreement 留作新版必经步骤。
7)研究视角
Reiman 与 Pietikäinen(2012)指出,领先指标反映组织对安全形成机制的理解,并可用于驱动安全能力。这个视角支持结果与过程指标组合,但论文不提供国家 ALoSP 的法定定义,也没有给出各国通用指标。
9)来源
- ICAO Doc 9859, Fourth Edition, 2018:Glossary “ALoSP”;8.5.1-8.5.6;Figures 8-3、8-4;
- Reiman, T. & Pietikäinen, E. (2012), Leading indicators of system safety。
组件 4:国家安全促进
1)核心问题
国家安全促进只是发布海报和组织培训吗?
2)一句话回答
它用有对象、有内容、有反馈的内外部沟通,让政策、风险、绩效和经验真正进入协同行动。
4)为什么重要
同一条信息对检查员、政策制定者、服务提供者管理层和一线人员的意义不同。没有受众和行动目标的“大范围发布”可能产生知晓,却不产生一致理解。国家还需要建立双向渠道,使服务提供者能够反馈实施困难、风险变化和控制效果。
6)ASK 工作示例
国家发布一份维修差错安全通告,但只发送给安全部门邮箱。生产、工程和承包商管理人员没有看到,也未说明哪些控制需要复核。有效促进应进一步明确受众、行动、反馈和后续监测,而不是只以“已发布”结案。
8)容易误解
- 发布次数不是安全促进效果的充分指标。
- 外部传播不能绕过信息保护和法定披露边界。
- 组件 4 不意味着国家替行业承担全部内部培训责任。
深入阅读:ICAO 表述、模型、研究与来源
3)ICAO 在说什么
ICAO 章节概念
第四版把国家人员培训和胜任能力主要放在组件 1 的“资源”中;组件 4 聚焦:
- 国家航空主管机关之间的内部沟通与安全信息传播;
- 面向服务提供者和航空共同体的外部沟通;
- SSP 文件、政策、SPI、领域绩效、组织风险特征、事故经验和安全管理实践的传播;
- SMS 实施指导、报告重要性、可用培训和安全信息交换;
- 建立沟通计划,识别受众、信息、渠道、时机和期望行动;
- 评估信息是否到达、被理解并支持协作。
安全信息保护要求仍然适用,传播范围不能破坏报告来源和未来信息可得性。
5)官方模型或关系
ASK 原创检查式 C08-B
谁需要知道 → 需要知道什么 → 为什么现在知道 → 通过什么渠道 → 希望采取什么行动 → 怎样确认理解和反馈
这是对 8.6 的编辑性摘要,不是 ICAO 正式通信流程。
7)研究视角
Guldenmund(2000)的综述显示,“安全文化”存在不同理论定义和测量方式。它提醒编辑不要把一次宣传、培训满意度或口号认同直接写成文化改善。该研究跨行业且年代较早,不构成 ICAO 传播要求。
9)来源
- ICAO Doc 9859, Fourth Edition, 2018:8.6.1-8.6.9;
- Guldenmund, F. W. (2000), The nature of safety culture。
SSP 实施、基础与成熟度
1)核心问题
怎样避免 SSP 实施变成一份文件、一次差距检查或一组打勾项目?
2)一句话回答
从真实国家航空系统出发,补强监督基础、分阶段实施,并用运行证据评价成熟度和效果。
修正案适用后的强度边界。 国家以系统描述支持 SSP、评价风险及安全问题处置措施的有效性,均为 shall;定期评估 SSP 过程和活动以支持持续改进,为 should。不能把后者写成统一强制检查周期,也不能把控制有效性评价降为可选。条款及适用日期。
4)为什么重要
“建立了制度”只回答 presence;“有人在使用”回答 operating;“每次都能产生预期结果”才接近 effectiveness。若评价只做桌面文件检查,就难以发现不同机关理解不一致、数据没有进入决策、问题反复出现或资源未落实。
6)ASK 工作示例
一份 SSP 成熟度自评显示所有要素均“已完成”,但抽访发现不同司局对风险升级阈值理解不同,近两年没有依据绩效结果调整监督。文件存在,却不能证明过程已经稳定运行或有效。下一步应收集实际决定、行动、复核和跨机构协同证据。
8)容易误解
- 差距分析不是实施完成证明。
- 小型航空系统可以采用较简洁方法,但不能删掉必要职责和反馈。
- 成熟度评价工具不是纯检查表;需要访谈、交叉证据和效果判断。
- 外部审计结论不能替代国家自身持续监测。
深入阅读:ICAO 表述、模型、研究与来源
3)ICAO 在说什么
ICAO 正式结构
8.7 的实施路线包括:
- 国家民航系统描述与规模适配:说明监管结构、各机关职责、协调机制和内部审查,理解服务提供者数量、规模、复杂性及区域环境;
- SSP 差距分析:比较现有结构、过程与有效 SSP 所需能力,识别可沿用、需调整和需新增的部分;
- SSP 基础:优先解决与有效 SSP 密切相关的安全监督缺口,包括相关 USOAP protocol questions;
- 实施计划:明确任务、优先级、资源、责任、时间和证据;实施计划与 SSP 顶层文件共同构成路线图;
- 成熟度评价:先评价组成是否存在且适用,再评价是否运行,最后评价是否稳定产生预期效果;
- 持续改进:反复使用适合本国规模和复杂性的工具,结合访谈、记录和跨层级证据更新安排。
5)官方模型或关系
ICAO 官方模型
Figure 8-5 “SSP maturity journey”把成熟度表示为:
present and suitable → operating → effective → continuous improvement towards excellence
成熟度不是一次性等级证书,也不保证只升不降。机构重组、人员流失、法规变化、数据系统变化或行业扩张都可能改变已有能力。
7)研究视角
ATSB 2012 综述说明,SMS/安全管理效果的客观评价在低频高后果领域本来就困难。对 SSP 的成熟度判断也不应依赖单一事故率或自评问卷,而应组合过程、行为、绩效和管理行动证据。这是证据使用启示,不是 ICAO 新增评价等级。
9)来源
- ICAO Doc 9859, Fourth Edition, 2018:8.7.1-8.7.3;Figure 8-5;
- ICAO, Safety Management Training Programme;
- EASA, Management System Assessment Tool,仅用于理解“存在、适用、运行、有效”的评价方法,不替代 ICAO 或本地监管要求。
延伸理解:通俗类比与中国历史启发
像一套空域运行网络:国家负责规则、监督与系统层面的协调;每个服务提供者仍要在自己的运行里管理风险。
《史记》记秦统一度量衡、车轨与文字。它提示国家层面的 SSP 要协调共同规则、监督、资源和接口;每个服务提供者仍要对自己的运行风险负责。
核对史料:《史记·秦始皇本纪》学习全貌:系统主线与本章图解
YOU ARE HERE / 你现在位于全站主线
国家安全管理是组织 SMS 的外部治理与反馈系统
- 带着什么进来
- 国家航空安全目标、法律和行业风险
- 本页要解决
- 把国家政策、风险管理、保证、促进和安全监督连接到服务提供者 SMS。
- 读完带走什么
- 监管重点、数据应用、服务提供者要求和促进
接下来通常进入02 系统与风险:真实系统怎样运行,可能怎样失控? ↗
查看大图 ↗深入阅读:研究证据与跨行业案例
正文已经给出理解这章所需的主线。需要核验研究方法、反例或迁移到其他工作场景时,再展开这里。
PUBLIC CASES / 用真实运行检验理论
把概念放进真实事件,看看闭环究竟接上没有。
这里只选与当前知识点直接相关的案例。案例标签代表公开证据能支持到哪一步,不代表对组织作整体安全评价。
CAST / ASIAS 把分散信号变成行业级控制
这是国家和行业尺度的反馈回路:共享信号、共同判断风险、形成控制,再由组织和监管者分别验证。
- 信号 / 事实
- 20 世纪 80—90 年代一系列事故促使监管者、航空公司、制造商和员工组织共同寻找事故前的弱信号。
- 风险与断点
- 事故越来越少后,单个运营人难以只靠自身事故识别系统性风险,数据分散又会掩盖行业共同信号。
- 控制 / 决定
- CAST 分析行业事故链,ASIAS 汇集飞行数据和自愿报告,形成安全增强措施;运营人评估实施,FAA 检查员再跟踪是否进入 SMS。
- 结果 / 验证
- FAA 报告 1998—2008 年美国商业航空致命风险下降 83%,受控飞行撞地、风切变和检查单遗漏等传统事故原因大幅减少。
- 可迁移认识
- SSP 与 SMS 协同不是上级发文件、下级填表,而是行业信号、共同分析、组织控制和监管跟踪之间的双向反馈。
证据边界:FAA 明确说明新飞机、法规和其他活动同时发挥作用;不能把 83% 下降归因于 SMS、CAST 或 ASIAS 中的任何单一环节。
事故率下降与报告量增加可以同时发生
这是一张区域结果面板,而不是某一项 SMS 措施的成绩单。它展示了 EASA 怎样同时看运行结果与报告能力。
- 信号 / 事实
- 欧洲需要在跨国家、跨运行领域的数据中识别系统性风险并持续校正行动重点。
- 风险与断点
- 只看事故数会忽略暴露量和报告能力,只看报告量又可能把更好的安全信息文化误读为风险上升。
- 控制 / 决定
- EASA 以年度安全回顾、风险组合和 EPAS 行动持续监测区域系统,并把行动实施与 SPI 反馈接回欧洲安全风险管理。
- 结果 / 验证
- EASA 记录 730 万架次运输飞行无 EASA 运营人致命事故;机场与地面运行事故及严重征候率降至每百万起降 1.7 起,同时报告量较 2019 年增加 37%。
- 可迁移认识
- 区域级安全管理要同时看结果、暴露量、报告能力和行动进展;报告量增加不一定意味着系统更不安全。
证据边界:欧洲安全结果受机队、运行量、监管、技术和偶然波动共同影响;年度统计不能证明 EPAS 或组织 SMS 单独造成了变化。
都有 SMS,为什么同类施工事件仍重复发生?
四座机场都有 SMS,也都有获批计划,但变化、事件调查和措施验证没有真正接成闭环。
- 信号 / 事实
- 跑道施工期间持续发生误入或接地区域判断错误,且多座机场已经出现重复事件。
- 风险与断点
- 施工改变跑道可用区域和空间线索,文字 NOTAM 难以让飞行员形成正确心智图;重复事件却没有被送回正式闭环。
- 控制 / 决定
- 机场已有 SMS、获批施工运行计划和 NOTAM;事件后又增加标志,但多数变化没有进入正式风险分析、调查和效果验证。
- 结果 / 验证
- TSB 研究的 18 起事件中,同类事件在 3 座机场分别重复 3、8、4 次;4 座机场均没有留下符合 SMS 要求的反应式调查记录。
- 可迁移认识
- 计划获批、通知发布和控制安装都只是存在性证据;重复事件必须迫使风险重开,并验证一线人员是否真正理解和使用控制。
证据边界:案例集中在加拿大少数施工机场,不能据此断言所有机场 SMS 无效;事件数还受运行量、施工条件和报告方式影响。
3U8633 之后,调查怎样穿过整个系统边界
这是从单一严重征候追到设计、供应商、维修、运行和监管接口的系统学习案例。
- 信号 / 事实
- 3U8633 驾驶舱风挡爆裂后,调查没有止于破裂部件,而是扩大检查同型返修件和跨组织控制。
- 风险与断点
- 既有检查、监控和适航符合性假设没有覆盖水汽侵入引发的特定失效模式,单一组织也无法独立完成全部控制。
- 控制 / 决定
- 调查把单机事件扩展到 298 块返修风挡、制造质量、持续适航、运行程序和记录参数;措施跨越 Airbus、EASA、CAAC、供应商和运营人。
- 结果 / 验证
- 调查发现 298 块返修风挡中 31 块存在水汽侵入;随后 Airbus 更新手册和训练材料,供应商强化质量控制,川航推进座舱参数采集升级。
- 可迁移认识
- 严重事件学习不能止于机组处置或单件更换,要沿设计、制造、维修、运行、数据和监管接口寻找共同失效模式。
证据边界:公开报告能证明改进措施已经启动或部分完成,不能证明风挡同类失效风险已经降至某一水平,也不能替代后续适航跟踪。
跨章关系
| 本章需要的输入 | 在本章中的用途 | 输出到哪里 |
|---|---|---|
| 第 1 章系统描述、接口和规模适配 | 界定国家航空系统及 SSP 边界 | 8.7 实施与协调 |
| 第 2 章 SRM | 国家自身活动和系统风险管理 | 组件 2、组件 3 |
| 第 3 章安全文化 | 执法政策、报告意愿和沟通背景 | 组件 1、组件 4 |
| 第 4 章目标、SPI、SPT | 第四版用于 ALoSP;修正案适用后的绩效机制见 8.5 | 8.5 新旧国家绩效机制 |
| 第 5-7 章数据、分析和保护 | 形成国家安全情报和可信反馈 | Doc 10159;组件 2、3、4 |
| 第 9 章服务提供者 SMS | 国家接受、监督和汇聚行业绩效 | SSP-SMS 接口 |
可以用一条 ASK 原创关系 理解本章:
监督基础 → 国家风险管理 → 绩效与保证 → 沟通和学习 → 调整政策、资源与监督
它不是 ICAO 编号流程,但能帮助读者看到四组件互相依赖。
本章自检
- 为什么说 SSP 包含安全监督,而不是监督之外的附加项目?
- 八个 CE 分别落在哪些 SSP 组件中,为什么 CE-7 与安全保证关系最直接?
- 国家接受某服务提供者 SMS 后,还需要哪些持续证据?
- 第四版 ALoSP 为什么不等于孤立事故率或风险矩阵等级?修正案 2 适用后用什么绩效机制替代相关规定?
- 风险导向监督在什么条件下可能失去可信基础?
- 怎样区分 SSP “存在”“正在运行”和“有效”?
- 国家变化管理、风险处置效果评价、定期 SSP 评估,哪些是 shall、哪些是 should?为什么不能混写为单位的统一强制义务?
来源与边界
正式基线
- ICAO Doc 9859, Safety Management Manual, Fourth Edition, 2018:Chapter 8;
- ICAO, Safety Management Manual 官方入口;
- ICAO Annex 19 Amendment 2 最终修订通告:第 1 章定义、3.1.1、3.3.2、3.4.1–3.4.4;适用日期见章首。本章按英文条文释义,正式中文术语以 ICAO 正式中文版为准;
- Doc 9859 第四版官方阅读入口:Glossary、8.4.4、8.5.5–8.5.6、8.7;
- ICAO Doc 9734、Doc 10004、Doc 10070:分别深化安全监督、GASP/NASP 和检查员能力;
- ICAO, Safety Intelligence Manual (Doc 10159), First Edition, 2025。
培训和实施材料
- ICAO, Safety Management Manual, 4th Edition Highlights;
- ICAO SMI, Chapter 8: State Safety Management;
- SM ICG 工具适合比较合规与有效性评价方法,但不替代现行 Annex 和国家规则。
适用边界
- 本章不提供某一国家 SSP 的合规结论;
- 不替国家决定绩效安排、监督频率、执法政策或机构权限;第四版 ALoSP 与修正案 2 的替代机制按版本分开;
- ASK 示例不构成风险接受、调查结论或监管措施;
- 第四版章节号用于学习映射,不应被当成 2026 年 Annex 19 第 3 版条款号。