本章是安全管理学习资料。遇到检查发现、整改关闭或签署争议,可先查边界判断,再用下方问答定位学习内容。
选择阅读方式
本章概述、学习目标与版本
第 9 章 · ICAO Doc 9859 第四版(2018)中文学习解读,非官方翻译。第四版资料记录日期:2026-07-11;版本差异见上方提示,不代表国内适用性已确认。
ICAO 章节概念 + ASK 原创解释
SMS 是管理安全的系统化方法,不是一本手册、一个数据库或安全部门的独立项目。四个组件共同运行:安全政策和目标建立领导承诺、问责、资源和治理;安全风险管理从系统及接口出发识别危险源、评估并控制风险;安全保证用审核、运行数据、绩效监测、调查和管理评审验证控制是否有效,并在变化或退化时重新进入 SRM;安全促进通过按角色设计的培训和双向沟通保持能力与共同理解。第四版以四组件十二元素为完整框架,规模决定实现深度与资源;其中 ERP 协调只适用于相关 Annex 要求建立和维持 ERP 的服务提供者,不能仅凭元素表认定所有组织必须另建 ERP。实施应先描述真实系统,分析现有能力与要求之间的差距,再分阶段建立、运行、评价和持续改进。
读完本章,读者应能够:
- 准确列出 SMS 四组件、十二元素及其关系;
- 区分问责与可委托责任、问责经理与安全经理、SRB 与 SAG;
- 从系统描述和接口开始解释完整 SRM,而不是从风险矩阵开始;
- 区分组织内部安全调查与 Annex 13 国家调查;
- 用合规和有效性两类证据评价安全保证;
- 说明变化管理怎样回看系统边界、接口、既有控制和人员影响;
- 解释规模适配为什么不是删元素,也不是所有组织复制同一复杂工具;
- 说明 SMS 与 QMS 等体系可以整合,但各自目的和证据必须仍然清楚。
本章目录 9.1-9.2—9.7
阅读导航
这一章,先抓住这些问题
按问题跳到正文,查看一句话答案、工作示例与依据。
完整学习
先理解,再按需查看正式依据
默认显示问题、回答、必要的定义对照与工作示例;其余 ICAO 解释、模型、研究与来源可按需展开。SMS 的目的、四组件与十二元素
1)核心问题
SMS 最小结构是什么,能否因组织很小而删除某些元素?
2)一句话回答
四组件十二元素构成完整框架,不能因规模小随意删减;ERP 协调有特定适用条件,实现方式按组织及活动裁剪。
ICAO 正式定义(SMS,第四版中文转述):管理安全的系统化方法,包含必要的组织结构、问责、责任、政策和程序。
ICAO 正式结构:四组件、十二元素(新旧名称并列)
下表为中文释义,箭头右侧是 Amendment 2 适用后的名称;未列变化的项目保留第四版称谓。适用日期及完整条号见章首版本说明。
| 组件(第四版 → 修正案 2) | 元素(名称变化原位标明) |
|---|---|
| 1. 安全政策和目标 → 安全政策、目标和资源 | 1.1 管理承诺;1.2 安全问责和责任;1.3 任命关键安全人员;1.4 应急响应计划协调;1.5 SMS 文件 |
| 2. 安全风险管理 | 2.1 危险源识别;2.2 安全风险评估与缓解 |
| 3. 安全保证 | 3.1 安全绩效监测和衡量 → 安全绩效衡量和监测;3.2 变化管理;3.3 SMS 持续改进(英文 continuous improvement → continual improvement) |
| 4. 安全促进 | 4.1 培训和教育;4.2 安全沟通 |
元素 1.4 的适用条件:第四版 9.3.7.3 说明,ERP 协调只适用于相关 ICAO Annex 要求建立和维持 ERP 的服务提供者;Annex 19 本身不创设建立 ERP 的义务。应先查适用 Annex、国家法规和批准文件是否要求 ERP,再判断协调安排,不能仅凭上表开出“未建立 ERP”的发现。
适用对象与接受责任:Amendment 2 适用后,原有的为国际商业运输飞机/直升机运营人服务的批准维修组织仍在范围内;新增获准按 Annex 6 Part IV 开展国际运行的获证 RPAS 运营人及为其服务的批准维修组织、获证直升机场。上述维修组织的 SMS 须被负责其组织批准的国家接受(shall)。其他领域是否扩展 SMS,是建议国家定期评估的 should,不表示所有 MRO 或地服自动新增义务;国内及多证单位仍要分别查国家实施规则和每份批准范围。
4)为什么重要
四组件不是四个互不相干的部门任务。政策决定谁能作决定和分配资源;SRM 产生控制;安全保证判断控制是否有效;促进维持能力、报告和沟通。任何一环断开,其他环节可能只剩文件。
6)ASK 工作示例
某小型维修单位认为人员少,因此不设正式报告渠道、不做变化管理,只保留一份风险矩阵。组织可以让同一胜任人员兼任多个角色,也可以采用简单表单,但仍需说明报告、风险、保证、培训、沟通和管理决定怎样运行及避免利益冲突。
8)容易误解
- SMS 不是安全部门;风险所有权仍在业务和管理链。
- 四组件全部适用不等于所有组织使用同样人数、委员会、软件或表格。
- SMS 被监管者接受不等于已经有效,更不免除持续合规。
深入阅读:ICAO 表述、模型、研究与来源
3)ICAO 在说什么
9.1-9.2 说明,SMS 通过持续识别危险源、收集和分析数据、评估风险并验证控制,主动改善安全绩效。9.2.1 的“所有元素适用”须连同上述 ERP 条件阅读;具体实施应适合服务提供者的组织和活动。
9.1.3-9.1.4 还说明两类不能被通用“服务提供者 SMS”概括掉的国家接受责任:国际通用航空运营人应按航空器登记国建立的准则确定 SMS,并确保其 SMS 可被登记国接受;对持有依 Annex 6 Part I 颁发的 AOC、且大型或涡轮喷气式飞机分属多个登记国的运营人,其 SMS 必须可被运营人所在国接受。前一条在第四版使用 should,后一条使用 must;具体法律效果和适用性仍须回到现行 Annex 6、Annex 19、国家法规和批准文件核验。
5)官方模型或关系
ASK 原创关系整理 C09-A
领导与治理 → 识别和控制风险 → 获取运行反馈并验证 → 培训、沟通与学习 → 回到领导决策和风险管理
这是四组件的理解线,不是 ICAO 新图。
7)研究视角
ATSB 2012 系统综述整体上支持结构化安全管理可能改善安全,但也指出高质量客观证据有限,无法稳定确认某一个元素单独贡献最大。这提醒读者评价四组件是否共同运行,不把“建成十二项文件”当作效果证据。
9)来源
- ICAO Doc 9859, Fourth Edition, 2018:Glossary “SMS”;9.1-9.2;Table 10;
- Annex 19 Amendment 2:框架名称,第 54 页、适用对象,第 40—42 页、接受责任,第 46 页;
- ICAO SMI, Chapter 9: Safety Management Systems;
- Thomas, M. J. W. (2012), A systematic review of the effectiveness of safety management systems。
组件 1:安全政策和目标
1)核心问题
谁对 SMS 最终负责,安全经理是否可以替管理层承担安全问责?
2)一句话回答
问责经理保留最终问责和资源权力;安全经理协调、分析和建议,不能取代业务管理责任。
查 SMS 文件时先分两类证据(第四版 9.3.8):手册说明政策、过程、系统边界和接口;运行记录证明风险评估、绩效监测、培训、会议、审核和行动实际发生。有手册或签名不等于控制有效,效果验证接着看 9.5。
本节沿用第四版组件名称;Amendment 2 适用后名称增加“资源”,见 9.1—9.2 对照表。这里说明 SMS 管理责任,不决定个人能签哪类维修或放行文件。
4)为什么重要
如果安全经理既发现问题、批准风险、控制业务资源,又评价自己负责活动的有效性,就可能产生利益冲突。相反,如果安全经理只能记录问题而管理层不作决定,SMS 也会成为“没有权力的报告系统”。组件 1 的作用是让信息能够到达真正有资源和权限的人。
6)ASK 工作示例
维修单位发现某关键工序反复受交付压力影响。安全经理提出增加独立检查资源,但生产经理认为会延误交付,问题长期停留在安全会议。有效治理需要按既定权限把风险、控制效果和资源选择升级到有权作取舍的管理层,并记录决定及后续验证。
8)容易误解
- 问责经理可以委托日常工作,但不能委托对 SMS 整体有效性的最终问责。
- “非惩罚”不等于所有行为免于责任;政策需说明可接受和不可接受行为的判断安排。
- ERP 协调元素不自行创造 ERP 法定义务,适用性要回到相关 Annex 和法规。
- 有一本 SMS manual 不证明过程正在运行;需要运行记录和访谈证据。
深入阅读:ICAO 表述、模型、研究与来源
3)ICAO 在说什么
ICAO 章节概念
组件 1 建立 SMS 能够有效运行的组织环境:
- 安全政策与目标:由高层制定并由问责经理签署,表达持续改善、合规、资源、管理责任、积极文化和报告保护承诺;目标连接组织主要风险及 SPI/SPT。
- 问责经理(accountable executive):处于有权代表组织、控制财务与人员资源并能停止活动的位置,对 SMS 整体绩效承担不可委托的问责。
- 问责、责任和权限:accountability 指不能委托的义务,responsibility 指可委托的职能和活动。风险可接受决定的权限要与资源和业务决定权限相称,超出权限的风险必须升级。
- 外部组织:承包或外部组织参与产品和服务时,主组织仍需管理相关接口并获得对安全绩效的保证。
- 安全经理:向问责经理负责,协调实施、危险源识别、分析、绩效报告、文件、培训和外部联络,并监测纠正行动、评价其结果;安全经理不因承担协调与监测职能而自动取得业务整改所有权。角色可按规模组合,但要避免利益冲突。
- SRB 与 SAG:安全评审委员会(SRB)处理政策、资源和整体绩效等战略问题;安全行动组(SAG)在业务层落实控制并监测具体风险。
- 应急响应计划(emergency response plan, ERP)协调:只适用于相关 Annex 要求建立 ERP 的服务提供者;目标是协调角色、权限和外部组织,并支持安全延续和恢复。
- SMS 文件与记录:SMS manual 说明政策、过程、系统边界和接口;运行记录证明风险评估、绩效、培训、会议、审核和行动实际发生。
5)官方模型或关系
ASK 原创角色表 C09-B
| 角色 | 主要作用 | 不能被误写为 |
|---|---|---|
| 问责经理 | 建立方向、分配资源、承担最终问责、解决重大安全问题 | 日常安全事务唯一执行者 |
| 业务经理 | 管理本领域风险、落实控制和绩效 | 把风险全部交给安全部门 |
| 安全经理 | 协调、促进、分析、监测、报告和独立建议 | 替问责经理接受全部风险 |
| SRB | 战略审查、资源和整体绩效 | 处理每项一线细节 |
| SAG | 业务层落实和复核具体控制 | 取代高层资源决定 |
此表是对 9.3.5-9.3.6 的解释,不是正式职位规范。
7)研究视角
Cromie 与 Bott(2016)以一家航空维修企业 3,136 名人员的情境判断研究发现,加入行为背景信息会改变人们对纪律责任的判断,且“应当处罚”的界线并非固定。它支持政策和调查必须考虑情境与专业判断;样本来自单一企业、采用假设情境,不能直接成为组织纪律决定工具。
9)来源
- ICAO Doc 9859, Fourth Edition, 2018:9.3.1-9.3.8;
- SM ICG, The Senior Manager’s Role in Safety Management Systems,2012 年培训解读;
- Cromie, S. & Bott, F. (2016), Just culture’s “line in the sand” is a shifting one。
组件 2:安全风险管理
1)核心问题
怎样把“担心会出事”转成可追踪的危险源、风险、控制和管理决定?
2)一句话回答
先描述系统和接口,再识别危险源及后果,评估风险、选择控制,并用运行证据验证。
接口危险源不能漏掉:第四版已有系统与接口指导;Amendment 2 适用后,标准(shall)明确要求 SMS 定义产品/服务范围、系统描述及相关接口,并把内部、外部接口纳入危险源识别。只列外包单位名称,不足以说明交接风险已受控。
4)为什么重要
风险矩阵只是评估工具之一,不能替代系统理解。若没有先说明任务、环境、接口、控制和具体后果,同一个“可能性 × 严重度”数字可能掩盖不同问题。危险源登记也不是问题仓库;它应记录责任、控制、决定、验证和变化。
6)ASK 工作示例
一家维修单位更换电子工卡系统。测试阶段没有严重事件,但夜班人员频繁在签署前切换多个界面,且外包人员权限同步延迟。
- 工作边界:工卡下发、执行、独立检查、签署和放行;
- 运行条件:新旧系统并行、夜班支持较弱;
- 接口:IT、工程、生产、质量、外包人员和软件供应商;
- 信号:重复登录、延迟签署、版本确认困难;
- 现有控制:上线测试、培训和帮助台;
- 下一步:描述系统与接口,识别危险源和后果,按批准程序评估风险,明确控制、责任和上线后监测。
本例不决定是否上线,也不代替正式风险接受。
8)容易误解
- 危险源不是后果,风险也不是危险源的同义词。
- 自愿报告增加可能表示信任改善,不应不加背景地当成风险恶化。
- “根本原因”不一定只有一个;调查应避免为快速结案强行寻找单点原因。
- 风险落入矩阵某格不自动完成接受,仍需按权限作决定并验证控制。
深入阅读:ICAO 表述、模型、研究与来源
3)ICAO 在说什么
ICAO 章节概念
安全风险管理(SRM)包括危险源识别、安全风险评估和风险缓解。9.4 强调:
- 先理解产品、服务、活动、运行环境及内外部接口;
- 从正常运行监测、自动系统、强制和自愿报告、审核、培训、内部调查以及外部事故、监管审核和行业交换中识别危险源;
- 安全报告渠道应容易使用、提供适当保护,并向报告人反馈决定和行动;
- 记录危险源及其具体后果,再使用一致方法评价可能性、严重度和可接受性;
- 组织内部安全调查的目的是理解发生了什么、为什么发生及怎样防止复发;它不同于 Annex 13 国家事故和严重事故征候调查;
- 调查深度应考虑实际或潜在后果、可获得安全价值、趋势和资源,不是所有报告都采用同一深度;
- 控制选择需要业务人员和专业人员参与,并检查是否引入新的非预期后果;
- 实施后通过安全保证监测控制的完整性、效率和效果;
- SRM 输出进入危险源登记、组织安全知识、趋势分析、培训、沟通和审核。
5)官方模型或关系
ICAO 官方模型
Figure 9-1 “Hazard identification and risk management process”表达:
识别危险源 → 分析后果发生可能性 → 分析后果严重度 → 判断风险是否在组织标准内 → 接受或采取控制降低风险
这是高层概念流程。正式工作还须使用组织批准的标准、权限、记录和复核程序。
Figure 9-2 区分 Annex 13 国家调查与服务提供者内部安全调查。不能因为内部调查已完成,就替代法定报告或国家调查义务。
7)研究视角
Reason(2000)区分“个人模型”和“系统模型”,提醒调查不要只停在一线错误,还要看工作条件和防线。Leveson(2011)进一步强调复杂系统中的控制和反馈关系。二者可扩展内部调查视角,但都不是 ICAO 9.4 的法定调查程序。
Kıvanç 等(2025)的维修领域系统综述也显示,航空维修风险研究需要同时关注组织、人因和管理因素。综述不能替具体任务的正式风险评估。
9)来源
- ICAO Doc 9859, Fourth Edition, 2018:9.4.1-9.4.6;Figures 9-1、9-2;
- Annex 19 Amendment 2:范围与系统描述,第 45 页、接口危险源,第 57 页;
- Reason, J. (2000), Human error: models and management;
- Leveson, N. G. (2011), Applying systems thinking to analyze and learn from events;
- Kıvanç, E., Tuzkaya, G. & Vayvay, Ö. (2025), Systematic literature review in aviation maintenance。
组件 3:安全保证
1)核心问题
控制措施已经写入程序并完成培训,怎样知道它在真实运行中持续有效?
2)一句话回答
用审核、运行数据、绩效指标、调查和管理评审交叉验证,并把偏差重新送入 SRM。
先分清三项证据:第四版用安全保证验证绩效和控制;Amendment 2 适用后的标准(shall)明确要求建立手段,分别:
- 衡量和监测组织安全绩效;
- 衡量和监测安全目标实现进展;
- 验证安全风险控制有效性。
SPT 边界:上述条款的注释指向 SPI、定性手段及 SPT 的适当使用;不是每项 SPI 一律必设 SPT,也不是全面取消 SPT。培训完成率或某个指标达标,不能单独替代控制有效性的证据。
何时启动变化管理(MOC):第四版 9.5.5.5 建议界定正式流程的触发条件(should)。典型变化包括技术或设备、运行环境、关键人员、人员数量显著变化、安全监管要求、重大重组及设施/基地变化;9.5.5.4 还提醒,小变化累积也可能显著影响系统。先用单位 MOC 程序的触发条件核对这次变化,再看影响评估和实施后验证安排。
内部 MOC 与局方手续分开查(ASK 工作边界):MOC 查看变化的安全影响与评估记录;批准/通知查看许可证、批准文件及适用法规中的变更条款。内部评估完成不等于已获局方批准,局方无需事先批准也不等于内部可以跳过 MOC。
4)为什么重要
合规回答“有没有、是否按要求做”,有效性回答“是否持续产生预期结果”。一个流程可能文件齐全、人员签署完整,却没有解决原来风险;也可能短期结果良好,但关键控制已在压力下漂移。安全保证要把这些差别暴露给有权作决定的人。
6)ASK 工作示例
维修单位为了缩短停场时间,把某项检查从白班移到夜班。程序和培训均已更新,但夜班工程支援响应时间显著更长。安全保证不能只确认“培训完成率 100%”,还应验证问题升级、独立检查、返工、延迟和人员反馈,并在发现控制不适合夜班条件时重新进入 SRM。
8)容易误解
- 审核无不符合项不等于 SMS 有效。
- SPT 达成不自动证明安全改善;还要检查数字是怎样达成的。
- 小变化可以累积产生重大影响,不能只管理“大项目”。
- 变化批准不是变化管理终点;实施后的假设和控制需要验证。
- 安全保证不是质量部门单独承担的工作。
深入阅读:ICAO 表述、模型、研究与来源
3)ICAO 在说什么
ICAO 章节概念
安全保证用于验证组织安全绩效和风险控制有效性,并发现环境变化、过程偏差或控制退化。它包含三个元素。
3.1 安全绩效监测和衡量(以下按第四版解释)
- 内部审核同时检查法规和程序是否符合,以及控制和 SMS 是否有效;
- 审核宜由独立于被审核活动的人员实施;小型组织无法保证独立性时可考虑外部支持;
- SPI 应连接组织安全目标和主要风险,并组合低频高严重度结果、高频低严重度信号及过程绩效;
- 数据可得性、可靠性、活动量和报告文化必须进入解释;
- SPT 和警戒值可能驱动改善,也可能诱发压报、凑数或只优化数字;
- 国家可能有 SPI/SPT 接受程序,服务提供者应与监管者协调。
3.2 变化管理
变化可能来自扩张或收缩、流程改进、运行环境、外部接口、法规、经济条件、技术和人员。变化可能削弱现有控制或引入新危险源。第四版 9.5.5 指导变化管理计划应包括:理解变化及其原因、识别受影响的人和系统、用现有 SRM 评估、形成责任和时间明确的计划、由有权者批准,并建立实施后的保证计划。
3.3 SMS 持续改进
不能只看 SPI。组织还应组合审核、SMS/文化评价、事件复发、调查经验、管理评审、目标和指标趋势及行动关闭效果,判断 SMS 是否维持和改善。
5)官方模型或关系
ASK 原创闭环 C09-C
SRM 设计控制 → 运行实施 → 收集数据与审核 → 判断合规和有效性 → 纠正或重新进入 SRM → 复核结果
这条关系综合 9.4 与 9.5,用于解释二者互动,不是 ICAO 新编号流程。
变化管理的六项活动可作文字摘要:
- 定义变化及原因;
- 明确影响对象和接口;
- 识别危险源并评估新旧风险;
- 制定行动、责任、顺序和时间;
- 由有权者确认可实施;
- 设定沟通、审核、假设验证和后续监测。
7)研究视角
Reiman 与 Pietikäinen(2012)提醒,领先指标必须建立在对安全形成机制的理解上。ATSB 2012 综述则指出,低频高后果系统的 SMS 效果不容易用事故率单独证明。二者支持多证据评价,但都没有给出通用的航空维修 KPI 清单。
9)来源
- ICAO Doc 9859, Fourth Edition, 2018:9.5.1-9.5.6;
- Annex 19 Amendment 2:安全绩效、目标进展及控制有效性,第 57 页;
- FAA, SMS Components and the SRM-SA relationship,用于教学对照,不替代 ICAO 或本地法规;
- Reiman, T. & Pietikäinen, E. (2012), Leading indicators of system safety;
- Thomas, M. J. W. (2012), ATSB systematic review。
组件 4:安全促进
1)核心问题
完成一次 SMS 培训和定期发简报,是否就完成安全促进?
2)一句话回答
安全促进要让不同角色具备履职能力,并建立能上达、下行和反馈的持续沟通。
4)为什么重要
同一课程不能同时满足问责经理、业务经理、安全分析人员、检查人员和支援人员的需要。培训若脱离实际职责,人员可能会复述术语,却不知道何时报告、谁有权接受风险或怎样验证控制。沟通若只有发布没有反馈,也无法形成学习闭环。
6)ASK 工作示例
某维修单位为全员播放同一小时 SMS 视频。问责经理、生产经理和工具管理员都取得“完成”记录,但没人能说明超差工具发现后各自的升级和决策责任。下一轮应按角色重做需求分析,并通过情境讨论、现场观察或记录抽查验证能力。
8)容易误解
- 安全促进不等于宣传活动。
- 培训小时数不是胜任能力的充分证据。
- 双向沟通不表示所有安全资料都可以无限制公开;信息保护和必要知情范围仍适用。
- 高层培训不能只讲术语,应连接其资源和决策问责。
深入阅读:ICAO 表述、模型、研究与来源
3)ICAO 在说什么
ICAO 章节概念
安全促进结合培训、教育、沟通和信息共享,以支持积极安全文化和安全目标。它不是靠命令或严格遵守程序单独实现。
培训和教育
- 培训范围和深度应与个人参与 SMS 的方式相称;
- 包括初始和复训,覆盖政策和目标、角色责任、SRM、报告系统、SMS 过程及人因;
- 培训需求分析(TNA)先识别人群及其安全职责,再识别所需知识和能力、当前差距、适当培养方式和持续能力需求;
- 问责经理和高级管理者需要理解问责、资源、文化、目标、SPT、沟通和纪律政策;
- 评价终点是能否胜任 SMS 职责,而不是只记录出勤或考试完成。
安全沟通
- 既要自上而下传达政策、风险控制和安全关键资料,也要让人员自下而上报告问题和提供反馈;
- 要传播调查经验、新增或修订控制和程序;
- 向报告人反馈采取了什么行动;
- 选择适合角色和紧迫性的渠道,并检查信息是否收到和理解;
- 促进贯穿 SMS 生命周期,而不只发生在实施初期。
5)官方模型或关系
ASK 原创 TNA 摘要 C09-D
角色与安全职责 → 所需知识和能力 → 当前差距 → 学习方式与深度 → 履职证据 → 复训和更新
这是对 9.6.4 的解释性摘要,不是强制课程开发标准。
7)研究视角
Guldenmund(2000)说明安全文化是一个定义和测量都存在分歧的复杂概念。培训满意度、安全口号认同或一次文化问卷不能单独证明文化已经改变。研究可帮助解释局限,但不替代 ICAO 的培训和沟通元素。
9)来源
- ICAO Doc 9859, Fourth Edition, 2018:9.6.1-9.6.5;
- CASA, SMS Resource Kit,用于教学和工具对照;
- Guldenmund, F. W. (2000), The nature of safety culture。
实施规划:系统、接口、规模和体系整合
1)核心问题
组织怎样从现有流程出发实施 SMS,而不是复制一套与实际业务脱节的模板?
2)一句话回答
先描述真实系统和接口,再按风险、规模和数据条件补足能力,并分阶段验证实施效果。
4)为什么重要
组织真正的风险常出现在接口:生产与工程、维修与航材、主组织与承包商、人员与软件、SMS 与 QMS。模板通常只能列出“应有内容”,不能替组织发现这些关系。系统描述是后续风险、保证、变化和审核共享的基线。
6)ASK 工作示例
一家维修单位把无损检测、工具校验和部分工程支援外包。SMS manual 只画了本单位组织图,没有说明三类供应商的信息、超差、停工和变化接口。实施时应先补齐系统描述,明确关键性、双方控制、通报、记录、审核和变化触发,再决定是否需要正式协议或联合评估。
8)容易误解
- “规模适配”不是“小组织可以不做某元素”。
- 系统描述不是组织架构图的同义词;还要包含过程、活动、设施、外部因素和接口。
- 有合同不等于接口风险已经得到管理。
- 整合 SMS 与 QMS 不等于用质量审核替代 SRM 和安全保证。
- 差距分析是实施输入,不是 SMS 有效性证书。
深入阅读:ICAO 表述、模型、研究与来源
3)ICAO 在说什么
系统描述(9.7.1)
系统描述用于界定 SMS 范围,说明产品、人员、过程、程序、设施、服务、外部因素和接口。形式可以是清单、过程图或带说明的组织图;关键是适合组织并足以支持危险源识别、风险管理、保证和变化管理。
接口管理(9.7.2-9.7.3)
- 识别内外部接口,包括业务支援和没有正式协议的依赖;
- 判断提供什么、为何需要、对方有什么管理系统、是否交换安全信息;
- 识别接口危险源并用现有 SRM 评估;
- 与对方明确控制、角色、时间、信息和协调方式;
- 用协议、记录、共享和持续监测保持接口有效;
- 各组织仍对影响自身的危险源和控制负责,不能用合同把风险“转走”。
SMS 规模适配(9.7.4)
- 组织结构、资源、地点、活动复杂性和接口决定实现方式;
- 固有安全风险同样重要,小组织也可能从事高风险活动;
- 小数据量时可加强定性讨论、专家判断、行业协作和数据共享,但仍要处理自身数据;
- 大量接口和数据时需要适当的数据治理、质量和分类方法;
- 不能以规模小为由删减所适用的 SMS 能力;元素 1.4 仍须按前述 ERP 条件判断,简洁不等于缺失。
管理体系整合(9.7.5-9.7.6)
SMS 可与 QMS、SeMS、EMS、OHSMS、FMS、DMS、FRMS 等整合,以减少重复、处理跨体系影响并统一绩效管理。SMS 聚焦危险源、安全风险和安全绩效;QMS 聚焦符合要求和产品/服务一致性。二者可以共用审核、调查、根因分析和改进过程,但必须仍能清楚证明各自要求和目的得到满足。
差距分析和实施计划(9.7.7)
先比较现有过程与国家 SMS 要求,沿用已有能力、识别缺口,再形成资源、任务、依赖、责任和时间明确的实施计划。计划需要问责经理和高级管理者参与,考虑外部组织,并说明何种证据代表某元素已成功实施。有效 SMS 可能需要多年成熟。
5)官方模型或关系
ICAO 官方模型
Figure 9-3 用空中交通服务提供者示例展示接口地图。本站不复刻该图,可使用下面的 ASK 解释顺序:
系统描述 → 识别接口 → 判断关键性 → 评估接口风险 → 明确共同控制和责任 → 持续监测与共享
这是对 9.7.1-9.7.3 的文字摘要。
规模适配边界
EASA 2023 Part-145 培训材料提供了一个有用的教学例子:同一元素在小型组织中可以由兼任角色、较少委员会和纸质工具实现,在复杂组织中可以采用专门岗位、更多层级和软件;判断重点仍是 suitability 和 effectiveness。该材料属于欧盟维修语境,不能直接当成 ICAO 或 CAAC 要求。
7)研究视角
Kıvanç 等(2025)对航空维修研究的综述强调组织、人因和管理因素的综合,支持将供应链、能力、文化和资源一起纳入系统描述。McDonald 等对维修组织的早期研究也显示,正式系统、专业亚文化和实际工作互动可能不一致。研究只能提示观察方向,不能替组织识别本身的接口和风险。
9)来源
- ICAO Doc 9859, Fourth Edition, 2018:9.7.1-9.7.7;Figure 9-3;
- EASA, SMS implementation in Part-145 AMOs — 2023 workshop,欧盟培训和过渡语境;
- CASA, SMS Resource Kit, 3rd edition;
- Kıvanç, E., Tuzkaya, G. & Vayvay, Ö. (2025), Safety Science systematic review。
延伸理解:通俗类比与中国历史启发
像一套持续运行的操作系统:制度设定方向,风险管理处理变化,保证机制检查是否有效,促进机制让能力留在组织里。
戚继光将训练、器械、纪律和营务写入《纪效新书》,把经验落到具体安排。SMS 实施同样要落实到职责、训练、运行与持续检查,而不止停在手册。
核对史料:湖南省纪委监委:戚继光与《纪效新书》学习全貌:系统主线与本章图解
YOU ARE HERE / 你现在位于全站主线
第 9 章将相关安全管理能力嵌入组织运行
- 带着什么进来
- 法规要求、组织系统、责任资源与安全信息
- 本页要解决
- 把政策与目标、风险管理、安全保证和安全促进嵌入组织日常业务并持续改进。
- 读完带走什么
- 岗位控制、体系证据、绩效反馈和持续改进
接下来通常进入04 信号与隐患:哪里出现了偏差或失效信号? ↗
查看大图 ↗深入阅读:研究证据与跨行业案例
正文已经给出理解这章所需的主线。需要核验研究方法、反例或迁移到其他工作场景时,再展开这里。
RESEARCH EVIDENCE / 论文不是装饰
先看研究证据的力度,再读概念结论。
这些研究与本章概念有关,但不属于 ICAO 强制要求。重点是看样本与方法能支持多强的结论,并把发现转成可以核验的工作问题。
维修 SMS 的难点不是少一个风险工具,而是组织、人、管理和专业控制没有进入同一系统。
- 研究怎么做
- 系统性文献综述并进行主题与文献计量分析,纳入 170 项航空维修 SMS 与风险导向研究。
- 观察到什么
- 综述发现研究长期集中在组织因素、人因和管理因素,提出维修组织需要把 SMS 与风险导向方法深度嵌入组织文化和日常工作。
- 工作上怎么用
- 评价维修体系时同时抽样工作设计、生产压力、人员能力、承包接口、程序执行和管理决策,不能只看危险源库。
- 没有证明什么
- 纳入研究跨年代、方法和主题高度异质;综述能建立研究地图,不能证明某个 SMS 模块或某一监管制度产生因果效果。
变更期间“没有出事”可能与安全能力正在下降同时发生。
- 研究怎么做
- 对挪威空管组织 Avinor 进行 3 年纵向变革案例研究,结合多组资料,并在两年间重复测量。
- 观察到什么
- 在组织变革期间,人员感知的安全、领导与安全氛围出现下降,而传统事故/事件指标没有显示同样变化。
- 工作上怎么用
- 变更保证要同时观察工作负荷、协调、控制容量、假设漂移、人员适应和回退条件,不能等结果事件越线才行动。
- 没有证明什么
- 单一空管组织,感知类结果也会受组织变化影响;传统事件指标没有变化,不表示真实安全结果一定没有变化。
安全保证若只生产审核结论,SMS 会官僚化;它必须把运行偏差和控制退化送回风险管理。
- 研究怎么做
- 欧洲航空安全管理项目综合和框架开发;前期研究访谈 16 名高管和 48 名中层管理者。
- 观察到什么
- 研究指出 SMS 容易与实际运行分离,安全保证应主动监测偏差与退化,变更管理是连接制度设计和真实运行的重要桥梁。
- 工作上怎么用
- 把安全保证的输出写成“重开哪个风险、修改哪项控制、由谁决定、何时再验证”,而不是只关闭审核项。
- 没有证明什么
- 研究提出的 SMART 成熟度框架尚未证明能预测事故或安全结果;框架等级不能替代实际风险和控制证据。
体系会在容量压力、竞争性目标、数据共享和技术复杂性面前失效,单纯“按程序运行”解释不了全部问题。
- 研究怎么做
- 综合事件分析、从业者访谈、小组讨论和培训观察,归纳当前 SMS 在复杂航空运行中的局限。
- 观察到什么
- 研究从多类资料中归纳出 16 项 SMS 局限,指出复杂交互、资源与能力压力及信息环境会使形式体系与运行需要脱节。
- 工作上怎么用
- 除检查程序符合外,还要检查系统容量、冲突目标、跨组织数据、适应行为和复杂组合风险,并为超出设计假设的情形设置升级。
- 没有证明什么
- 开放资料没有完整披露各阶段样本量;它是局限机制的多方法归纳,不是某个 SMS 组件效果量的估计。
PUBLIC CASES / 用真实运行检验理论
把概念放进真实事件,看看闭环究竟接上没有。
这里只选与当前知识点直接相关的案例。案例标签代表公开证据能支持到哪一步,不代表对组织作整体安全评价。
控制写进风险表,却没有进入真实运行
风险已识别、控制也写进评估,航空器仍带着 3 个保护套起飞;真正断裂的是接口与实施验证。
- 信号 / 事实
- 航空公司已经识别泥蜂堵塞空速管风险,也提出使用保护套,却没有看见保护套最终未被拆除。
- 风险与断点
- 恢复航线带来泥蜂堵塞空速管的新条件;工程、飞行、地面保障和审计之间没有共同拥有控制全过程。
- 控制 / 决定
- 风险评估提出使用空速管套,但未完整落实到跨专业评审、责任分工、工具控制、绕机检查和移除确认。
- 结果 / 验证
- 航空器起飞后 3 个空速源均异常;视频还显示抽样检查中有缺失或不完整,而既往审计的 544 项记录却显示 100% 合规。
- 可迁移认识
- 风险矩阵里的“剩余风险低”是待验证假设。控制没有责任人、实施证据和验证计划时,风险不会因为表格变绿而下降。
证据边界:这是一次特定航站恢复运行的接口事件,不能据此评价航空公司整体 SMS;调查认定的是多项控制共同失效。
更换 SMS 软件,本身也需要变更管理
软件不是 SMS;软件变更若没有风险评估,反而可能让正式报告通道失去感知能力。
- 信号 / 事实
- 新的报告系统上线、关键安全经理休假、代理人多重兼职且远程网络不稳,同时发生。
- 风险与断点
- 提醒设计产生告警疲劳,真正逾期事件被噪声淹没;关键岗位变化又削弱了复核和升级能力。
- 控制 / 决定
- 公司更换报告软件并设置 72 小时倒计时,却让大量低优先级记录长期显示红色;关键人员休假时也没有正式交接和代理训练。
- 结果 / 验证
- 法定外报事件在内部被忽略 6 天,第 9 天 ATSB 才收到;整改后分离外报状态、增加及时性统计并建立正式交接,ATSB 认为问题已充分处理。
- 可迁移认识
- 更换 SMS 软件、字段、提醒逻辑和关键人员本身就是管理变更,需要并行验证、岗位连续性和可回退方案。
证据边界:这是报告处理和关键岗位连续性的失效案例,不代表该公司的全部运行控制都失效。
185 项抽样中,92% 的根因分析没有找到真正根因
这直接回答“整改关闭为什么不等于有效”:根因可能没找到,措施甚至还没实施,监管记录就已经结案。
- 信号 / 事实
- 维修不符合反复出现,需要判断根因分析和纠正行动是否真的恢复了控制。
- 风险与断点
- 把“人员没有遵守”停在表面原因,会让程序、资源、接口和监督条件继续存在;提前关闭又切断后续验证。
- 控制 / 决定
- FAA 监察员应核验根因、纠正措施完成和有效性,再关闭合规行动;实际流程却允许接受表面原因并提前结案。
- 结果 / 验证
- OIG 抽样 185 项,发现其中 171 项(92%)被接受的根因分析没有识别真正根因,并发现合规行动可在纠正措施实施前关闭。
- 可迁移认识
- “原因已填写、措施已安排、事项已关闭”是三种活动证据,不是控制恢复证据;关闭前必须保留措施完成与验证之间的链接。
证据边界:审计抽样能够证明 FAA 对所抽样纠正行动的监督控制存在系统缺口,但不能说明 185 项问题都具有相同风险或已导致事故。
3U8633 之后,调查怎样穿过整个系统边界
这是从单一严重征候追到设计、供应商、维修、运行和监管接口的系统学习案例。
- 信号 / 事实
- 3U8633 驾驶舱风挡爆裂后,调查没有止于破裂部件,而是扩大检查同型返修件和跨组织控制。
- 风险与断点
- 既有检查、监控和适航符合性假设没有覆盖水汽侵入引发的特定失效模式,单一组织也无法独立完成全部控制。
- 控制 / 决定
- 调查把单机事件扩展到 298 块返修风挡、制造质量、持续适航、运行程序和记录参数;措施跨越 Airbus、EASA、CAAC、供应商和运营人。
- 结果 / 验证
- 调查发现 298 块返修风挡中 31 块存在水汽侵入;随后 Airbus 更新手册和训练材料,供应商强化质量控制,川航推进座舱参数采集升级。
- 可迁移认识
- 严重事件学习不能止于机组处置或单件更换,要沿设计、制造、维修、运行、数据和监管接口寻找共同失效模式。
证据边界:公开报告能证明改进措施已经启动或部分完成,不能证明风挡同类失效风险已经降至某一水平,也不能替代后续适航跟踪。
跨章关系
| 本章输入 | 在 SMS 中的作用 | 主要输出 |
|---|---|---|
| 第 1 章系统描述、接口、规模适配 | 确定 SMS 边界和实施方法 | 9.7 实施基线 |
| 第 2 章危险源、风险和控制 | 提供 SRM 基础 | 9.4 风险决定 |
| 第 3 章安全文化 | 影响领导、报告、学习和纪律政策 | 9.3、9.6 |
| 第 4 章目标、SPI、SPT | 监测控制和 SMS 效果 | 9.5 安全保证 |
| 第 5-7 章数据、分析与保护 | 形成可信反馈 | 9.4、9.5;Doc 10159 |
| 第 8 章 SSP | 国家建立要求、接受和监督 SMS | SSP-SMS 接口 |
SMS 的最小理解闭环是:
说明系统 → 识别和控制风险 → 运行并获取反馈 → 判断控制是否有效 → 沟通、学习和改变 → 再次评价
这是 ASK 原创关系,不替代四组件十二元素。
本章自检
- 四组件十二元素分别是什么,哪些元素最容易被错误地当成“安全部门工作”?
- 问责经理、安全经理、业务经理、SRB 和 SAG 的责任有何不同?
- 为什么 Figure 9-1 不能被简化成只有一个风险矩阵?
- 内部审核怎样同时判断合规与有效性?
- 一项小变化在什么情况下应触发正式变化管理?
- 小组织怎样简化方法而不删除 SMS 能力?
- SMS 与 QMS 整合后,怎样证明两个体系各自仍然有效?
来源与边界
正式基线
- ICAO Doc 9859, Safety Management Manual, Fourth Edition, 2018:Chapter 9;
- ICAO, Safety Management Manual 官方入口;
- ICAO Annex 19, Appendix 2:SMS 正式最低框架应按现行版本核验;
- Annex 19 Amendment 2 最终修订文本,上文新旧对照依据英文修订标记,中文为本站释义;
- ICAO, Safety Intelligence Manual (Doc 10159), First Edition, 2025。
培训和实施材料
- SM ICG, 10 Things You Should Know About SMS;
- SM ICG, The Senior Manager’s Role in SMS;
- CASA SMS Overview 与 Resource Kit;
- EASA 2023 Part-145 AMO workshop;
- FAA 2025 Part 141 SMSVP deck 与 FAA SRM 培训材料。
这些材料帮助解释和提供练习,不替代第四版最终正文、现行 Annex 或本地法规。