09

ICAO DOC 9859 · FOURTH EDITION · 2018

组织 SMS 落地

Chapter 9 — Safety management systems (SMS)

怎样把 SMS 拆成职责、流程、证据和改进闭环?

用政策、风险管理、保证与促进,让 SMS 成为持续运行的机制。

本章是安全管理学习资料。遇到检查发现、整改关闭或签署争议,可先查边界判断,再用下方问答定位学习内容。

选择阅读方式

本章概述、学习目标与版本

第 9 章 · ICAO Doc 9859 第四版(2018)中文学习解读,非官方翻译。第四版资料记录日期:2026-07-11;版本差异见上方提示,不代表国内适用性已确认。

ICAO 章节概念 + ASK 原创解释

SMS 是管理安全的系统化方法,不是一本手册、一个数据库或安全部门的独立项目。四个组件共同运行:安全政策和目标建立领导承诺、问责、资源和治理;安全风险管理从系统及接口出发识别危险源、评估并控制风险;安全保证用审核、运行数据、绩效监测、调查和管理评审验证控制是否有效,并在变化或退化时重新进入 SRM;安全促进通过按角色设计的培训和双向沟通保持能力与共同理解。第四版以四组件十二元素为完整框架,规模决定实现深度与资源;其中 ERP 协调只适用于相关 Annex 要求建立和维持 ERP 的服务提供者,不能仅凭元素表认定所有组织必须另建 ERP。实施应先描述真实系统,分析现有能力与要求之间的差距,再分阶段建立、运行、评价和持续改进。

读完本章,读者应能够:

  1. 准确列出 SMS 四组件、十二元素及其关系;
  2. 区分问责与可委托责任、问责经理与安全经理、SRB 与 SAG;
  3. 从系统描述和接口开始解释完整 SRM,而不是从风险矩阵开始;
  4. 区分组织内部安全调查与 Annex 13 国家调查;
  5. 用合规和有效性两类证据评价安全保证;
  6. 说明变化管理怎样回看系统边界、接口、既有控制和人员影响;
  7. 解释规模适配为什么不是删元素,也不是所有组织复制同一复杂工具;
  8. 说明 SMS 与 QMS 等体系可以整合,但各自目的和证据必须仍然清楚。
本章目录 9.1-9.2—9.7
  1. 9.1-9.2SMS 的目的、四组件与十二元素
  2. 9.3组件 1:安全政策和目标
  3. 9.4组件 2:安全风险管理
  4. 9.5组件 3:安全保证
  5. 9.6组件 4:安全促进
  6. 9.7实施规划:系统、接口、规模和体系整合

阅读导航

这一章,先抓住这些问题

按问题跳到正文,查看一句话答案、工作示例与依据。

  1. 9.1-9.2

    SMS 最小结构是什么,能否因组织很小而删除某些元素?

  2. 9.3

    谁对 SMS 最终负责,安全经理是否可以替管理层承担安全问责?

  3. 9.4

    怎样把“担心会出事”转成可追踪的危险源、风险、控制和管理决定?

  4. 9.5

    控制措施已经写入程序并完成培训,怎样知道它在真实运行中持续有效?

  5. 9.6

    完成一次 SMS 培训和定期发简报,是否就完成安全促进?

  6. 9.7

    组织怎样从现有流程出发实施 SMS,而不是复制一套与实际业务脱节的模板?

完整学习

先理解,再按需查看正式依据

默认显示问题、回答、必要的定义对照与工作示例;其余 ICAO 解释、模型、研究与来源可按需展开。
9.1-9.2

SMS 的目的、四组件与十二元素

1)核心问题

SMS 最小结构是什么,能否因组织很小而删除某些元素?

2)一句话回答

四组件十二元素构成完整框架,不能因规模小随意删减;ERP 协调有特定适用条件,实现方式按组织及活动裁剪。

ICAO 正式定义(SMS,第四版中文转述):管理安全的系统化方法,包含必要的组织结构、问责、责任、政策和程序。

ICAO 正式结构:四组件、十二元素(新旧名称并列)

下表为中文释义,箭头右侧是 Amendment 2 适用后的名称;未列变化的项目保留第四版称谓。适用日期及完整条号见章首版本说明。

组件(第四版 → 修正案 2)元素(名称变化原位标明)
1. 安全政策和目标 → 安全政策、目标和资源1.1 管理承诺;1.2 安全问责和责任;1.3 任命关键安全人员;1.4 应急响应计划协调;1.5 SMS 文件
2. 安全风险管理2.1 危险源识别;2.2 安全风险评估与缓解
3. 安全保证3.1 安全绩效监测和衡量 → 安全绩效衡量和监测;3.2 变化管理;3.3 SMS 持续改进(英文 continuous improvement → continual improvement)
4. 安全促进4.1 培训和教育;4.2 安全沟通

元素 1.4 的适用条件:第四版 9.3.7.3 说明,ERP 协调只适用于相关 ICAO Annex 要求建立和维持 ERP 的服务提供者;Annex 19 本身不创设建立 ERP 的义务。应先查适用 Annex、国家法规和批准文件是否要求 ERP,再判断协调安排,不能仅凭上表开出“未建立 ERP”的发现。

适用对象与接受责任:Amendment 2 适用后,原有的为国际商业运输飞机/直升机运营人服务的批准维修组织仍在范围内;新增获准按 Annex 6 Part IV 开展国际运行的获证 RPAS 运营人及为其服务的批准维修组织、获证直升机场。上述维修组织的 SMS 须被负责其组织批准的国家接受(shall)。其他领域是否扩展 SMS,是建议国家定期评估的 should,不表示所有 MRO 或地服自动新增义务;国内及多证单位仍要分别查国家实施规则和每份批准范围。

4)为什么重要

四组件不是四个互不相干的部门任务。政策决定谁能作决定和分配资源;SRM 产生控制;安全保证判断控制是否有效;促进维持能力、报告和沟通。任何一环断开,其他环节可能只剩文件。

6)ASK 工作示例

某小型维修单位认为人员少,因此不设正式报告渠道、不做变化管理,只保留一份风险矩阵。组织可以让同一胜任人员兼任多个角色,也可以采用简单表单,但仍需说明报告、风险、保证、培训、沟通和管理决定怎样运行及避免利益冲突。

8)容易误解

  • SMS 不是安全部门;风险所有权仍在业务和管理链。
  • 四组件全部适用不等于所有组织使用同样人数、委员会、软件或表格。
  • SMS 被监管者接受不等于已经有效,更不免除持续合规。
深入阅读:ICAO 表述、模型、研究与来源

3)ICAO 在说什么

9.1-9.2 说明,SMS 通过持续识别危险源、收集和分析数据、评估风险并验证控制,主动改善安全绩效。9.2.1 的“所有元素适用”须连同上述 ERP 条件阅读;具体实施应适合服务提供者的组织和活动。

9.1.3-9.1.4 还说明两类不能被通用“服务提供者 SMS”概括掉的国家接受责任:国际通用航空运营人应按航空器登记国建立的准则确定 SMS,并确保其 SMS 可被登记国接受;对持有依 Annex 6 Part I 颁发的 AOC、且大型或涡轮喷气式飞机分属多个登记国的运营人,其 SMS 必须可被运营人所在国接受。前一条在第四版使用 should,后一条使用 must;具体法律效果和适用性仍须回到现行 Annex 6、Annex 19、国家法规和批准文件核验。

5)官方模型或关系

ASK 原创关系整理 C09-A

领导与治理 → 识别和控制风险 → 获取运行反馈并验证 → 培训、沟通与学习 → 回到领导决策和风险管理

这是四组件的理解线,不是 ICAO 新图。

7)研究视角

ATSB 2012 系统综述整体上支持结构化安全管理可能改善安全,但也指出高质量客观证据有限,无法稳定确认某一个元素单独贡献最大。这提醒读者评价四组件是否共同运行,不把“建成十二项文件”当作效果证据。

9)来源

9.3

组件 1:安全政策和目标

1)核心问题

谁对 SMS 最终负责,安全经理是否可以替管理层承担安全问责?

2)一句话回答

问责经理保留最终问责和资源权力;安全经理协调、分析和建议,不能取代业务管理责任。

查 SMS 文件时先分两类证据(第四版 9.3.8):手册说明政策、过程、系统边界和接口;运行记录证明风险评估、绩效监测、培训、会议、审核和行动实际发生。有手册或签名不等于控制有效,效果验证接着看 9.5。

本节沿用第四版组件名称;Amendment 2 适用后名称增加“资源”,见 9.1—9.2 对照表。这里说明 SMS 管理责任,不决定个人能签哪类维修或放行文件。

4)为什么重要

如果安全经理既发现问题、批准风险、控制业务资源,又评价自己负责活动的有效性,就可能产生利益冲突。相反,如果安全经理只能记录问题而管理层不作决定,SMS 也会成为“没有权力的报告系统”。组件 1 的作用是让信息能够到达真正有资源和权限的人。

6)ASK 工作示例

维修单位发现某关键工序反复受交付压力影响。安全经理提出增加独立检查资源,但生产经理认为会延误交付,问题长期停留在安全会议。有效治理需要按既定权限把风险、控制效果和资源选择升级到有权作取舍的管理层,并记录决定及后续验证。

8)容易误解

  • 问责经理可以委托日常工作,但不能委托对 SMS 整体有效性的最终问责。
  • “非惩罚”不等于所有行为免于责任;政策需说明可接受和不可接受行为的判断安排。
  • ERP 协调元素不自行创造 ERP 法定义务,适用性要回到相关 Annex 和法规。
  • 有一本 SMS manual 不证明过程正在运行;需要运行记录和访谈证据。
深入阅读:ICAO 表述、模型、研究与来源

3)ICAO 在说什么

ICAO 章节概念

组件 1 建立 SMS 能够有效运行的组织环境:

  1. 安全政策与目标:由高层制定并由问责经理签署,表达持续改善、合规、资源、管理责任、积极文化和报告保护承诺;目标连接组织主要风险及 SPI/SPT。
  2. 问责经理(accountable executive):处于有权代表组织、控制财务与人员资源并能停止活动的位置,对 SMS 整体绩效承担不可委托的问责。
  3. 问责、责任和权限:accountability 指不能委托的义务,responsibility 指可委托的职能和活动。风险可接受决定的权限要与资源和业务决定权限相称,超出权限的风险必须升级。
  4. 外部组织:承包或外部组织参与产品和服务时,主组织仍需管理相关接口并获得对安全绩效的保证。
  5. 安全经理:向问责经理负责,协调实施、危险源识别、分析、绩效报告、文件、培训和外部联络,并监测纠正行动、评价其结果;安全经理不因承担协调与监测职能而自动取得业务整改所有权。角色可按规模组合,但要避免利益冲突。
  6. SRB 与 SAG:安全评审委员会(SRB)处理政策、资源和整体绩效等战略问题;安全行动组(SAG)在业务层落实控制并监测具体风险。
  7. 应急响应计划(emergency response plan, ERP)协调:只适用于相关 Annex 要求建立 ERP 的服务提供者;目标是协调角色、权限和外部组织,并支持安全延续和恢复。
  8. SMS 文件与记录:SMS manual 说明政策、过程、系统边界和接口;运行记录证明风险评估、绩效、培训、会议、审核和行动实际发生。

5)官方模型或关系

ASK 原创角色表 C09-B

角色主要作用不能被误写为
问责经理建立方向、分配资源、承担最终问责、解决重大安全问题日常安全事务唯一执行者
业务经理管理本领域风险、落实控制和绩效把风险全部交给安全部门
安全经理协调、促进、分析、监测、报告和独立建议替问责经理接受全部风险
SRB战略审查、资源和整体绩效处理每项一线细节
SAG业务层落实和复核具体控制取代高层资源决定

此表是对 9.3.5-9.3.6 的解释,不是正式职位规范。

7)研究视角

Cromie 与 Bott(2016)以一家航空维修企业 3,136 名人员的情境判断研究发现,加入行为背景信息会改变人们对纪律责任的判断,且“应当处罚”的界线并非固定。它支持政策和调查必须考虑情境与专业判断;样本来自单一企业、采用假设情境,不能直接成为组织纪律决定工具。

9)来源

9.4

组件 2:安全风险管理

1)核心问题

怎样把“担心会出事”转成可追踪的危险源、风险、控制和管理决定?

2)一句话回答

先描述系统和接口,再识别危险源及后果,评估风险、选择控制,并用运行证据验证。

接口危险源不能漏掉:第四版已有系统与接口指导;Amendment 2 适用后,标准(shall)明确要求 SMS 定义产品/服务范围、系统描述及相关接口,并把内部、外部接口纳入危险源识别。只列外包单位名称,不足以说明交接风险已受控。

4)为什么重要

风险矩阵只是评估工具之一,不能替代系统理解。若没有先说明任务、环境、接口、控制和具体后果,同一个“可能性 × 严重度”数字可能掩盖不同问题。危险源登记也不是问题仓库;它应记录责任、控制、决定、验证和变化。

6)ASK 工作示例

一家维修单位更换电子工卡系统。测试阶段没有严重事件,但夜班人员频繁在签署前切换多个界面,且外包人员权限同步延迟。

  • 工作边界:工卡下发、执行、独立检查、签署和放行;
  • 运行条件:新旧系统并行、夜班支持较弱;
  • 接口:IT、工程、生产、质量、外包人员和软件供应商;
  • 信号:重复登录、延迟签署、版本确认困难;
  • 现有控制:上线测试、培训和帮助台;
  • 下一步:描述系统与接口,识别危险源和后果,按批准程序评估风险,明确控制、责任和上线后监测。

本例不决定是否上线,也不代替正式风险接受。

8)容易误解

  • 危险源不是后果,风险也不是危险源的同义词。
  • 自愿报告增加可能表示信任改善,不应不加背景地当成风险恶化。
  • “根本原因”不一定只有一个;调查应避免为快速结案强行寻找单点原因。
  • 风险落入矩阵某格不自动完成接受,仍需按权限作决定并验证控制。
深入阅读:ICAO 表述、模型、研究与来源

3)ICAO 在说什么

ICAO 章节概念

安全风险管理(SRM)包括危险源识别、安全风险评估和风险缓解。9.4 强调:

  1. 先理解产品、服务、活动、运行环境及内外部接口;
  2. 从正常运行监测、自动系统、强制和自愿报告、审核、培训、内部调查以及外部事故、监管审核和行业交换中识别危险源;
  3. 安全报告渠道应容易使用、提供适当保护,并向报告人反馈决定和行动;
  4. 记录危险源及其具体后果,再使用一致方法评价可能性、严重度和可接受性;
  5. 组织内部安全调查的目的是理解发生了什么、为什么发生及怎样防止复发;它不同于 Annex 13 国家事故和严重事故征候调查;
  6. 调查深度应考虑实际或潜在后果、可获得安全价值、趋势和资源,不是所有报告都采用同一深度;
  7. 控制选择需要业务人员和专业人员参与,并检查是否引入新的非预期后果;
  8. 实施后通过安全保证监测控制的完整性、效率和效果;
  9. SRM 输出进入危险源登记、组织安全知识、趋势分析、培训、沟通和审核。

5)官方模型或关系

ICAO 官方模型

Figure 9-1 “Hazard identification and risk management process”表达:

识别危险源 → 分析后果发生可能性 → 分析后果严重度 → 判断风险是否在组织标准内 → 接受或采取控制降低风险

这是高层概念流程。正式工作还须使用组织批准的标准、权限、记录和复核程序。

Figure 9-2 区分 Annex 13 国家调查与服务提供者内部安全调查。不能因为内部调查已完成,就替代法定报告或国家调查义务。

7)研究视角

Reason(2000)区分“个人模型”和“系统模型”,提醒调查不要只停在一线错误,还要看工作条件和防线。Leveson(2011)进一步强调复杂系统中的控制和反馈关系。二者可扩展内部调查视角,但都不是 ICAO 9.4 的法定调查程序。

Kıvanç 等(2025)的维修领域系统综述也显示,航空维修风险研究需要同时关注组织、人因和管理因素。综述不能替具体任务的正式风险评估。

9)来源

9.5

组件 3:安全保证

1)核心问题

控制措施已经写入程序并完成培训,怎样知道它在真实运行中持续有效?

2)一句话回答

用审核、运行数据、绩效指标、调查和管理评审交叉验证,并把偏差重新送入 SRM。

先分清三项证据:第四版用安全保证验证绩效和控制;Amendment 2 适用后的标准(shall)明确要求建立手段,分别:

  • 衡量和监测组织安全绩效;
  • 衡量和监测安全目标实现进展;
  • 验证安全风险控制有效性。

SPT 边界:上述条款的注释指向 SPI、定性手段及 SPT 的适当使用;不是每项 SPI 一律必设 SPT,也不是全面取消 SPT。培训完成率或某个指标达标,不能单独替代控制有效性的证据。

何时启动变化管理(MOC):第四版 9.5.5.5 建议界定正式流程的触发条件(should)。典型变化包括技术或设备、运行环境、关键人员、人员数量显著变化、安全监管要求、重大重组及设施/基地变化;9.5.5.4 还提醒,小变化累积也可能显著影响系统。先用单位 MOC 程序的触发条件核对这次变化,再看影响评估和实施后验证安排。

内部 MOC 与局方手续分开查(ASK 工作边界):MOC 查看变化的安全影响与评估记录;批准/通知查看许可证、批准文件及适用法规中的变更条款。内部评估完成不等于已获局方批准,局方无需事先批准也不等于内部可以跳过 MOC。

4)为什么重要

合规回答“有没有、是否按要求做”,有效性回答“是否持续产生预期结果”。一个流程可能文件齐全、人员签署完整,却没有解决原来风险;也可能短期结果良好,但关键控制已在压力下漂移。安全保证要把这些差别暴露给有权作决定的人。

6)ASK 工作示例

维修单位为了缩短停场时间,把某项检查从白班移到夜班。程序和培训均已更新,但夜班工程支援响应时间显著更长。安全保证不能只确认“培训完成率 100%”,还应验证问题升级、独立检查、返工、延迟和人员反馈,并在发现控制不适合夜班条件时重新进入 SRM。

8)容易误解

  • 审核无不符合项不等于 SMS 有效。
  • SPT 达成不自动证明安全改善;还要检查数字是怎样达成的。
  • 小变化可以累积产生重大影响,不能只管理“大项目”。
  • 变化批准不是变化管理终点;实施后的假设和控制需要验证。
  • 安全保证不是质量部门单独承担的工作。
深入阅读:ICAO 表述、模型、研究与来源

3)ICAO 在说什么

ICAO 章节概念

安全保证用于验证组织安全绩效和风险控制有效性,并发现环境变化、过程偏差或控制退化。它包含三个元素。

3.1 安全绩效监测和衡量(以下按第四版解释)

  • 内部审核同时检查法规和程序是否符合,以及控制和 SMS 是否有效;
  • 审核宜由独立于被审核活动的人员实施;小型组织无法保证独立性时可考虑外部支持;
  • SPI 应连接组织安全目标和主要风险,并组合低频高严重度结果、高频低严重度信号及过程绩效;
  • 数据可得性、可靠性、活动量和报告文化必须进入解释;
  • SPT 和警戒值可能驱动改善,也可能诱发压报、凑数或只优化数字;
  • 国家可能有 SPI/SPT 接受程序,服务提供者应与监管者协调。

3.2 变化管理

变化可能来自扩张或收缩、流程改进、运行环境、外部接口、法规、经济条件、技术和人员。变化可能削弱现有控制或引入新危险源。第四版 9.5.5 指导变化管理计划应包括:理解变化及其原因、识别受影响的人和系统、用现有 SRM 评估、形成责任和时间明确的计划、由有权者批准,并建立实施后的保证计划。

3.3 SMS 持续改进

不能只看 SPI。组织还应组合审核、SMS/文化评价、事件复发、调查经验、管理评审、目标和指标趋势及行动关闭效果,判断 SMS 是否维持和改善。

5)官方模型或关系

ASK 原创闭环 C09-C

SRM 设计控制 → 运行实施 → 收集数据与审核 → 判断合规和有效性 → 纠正或重新进入 SRM → 复核结果

这条关系综合 9.4 与 9.5,用于解释二者互动,不是 ICAO 新编号流程。

变化管理的六项活动可作文字摘要:

  1. 定义变化及原因;
  2. 明确影响对象和接口;
  3. 识别危险源并评估新旧风险;
  4. 制定行动、责任、顺序和时间;
  5. 由有权者确认可实施;
  6. 设定沟通、审核、假设验证和后续监测。

7)研究视角

Reiman 与 Pietikäinen(2012)提醒,领先指标必须建立在对安全形成机制的理解上。ATSB 2012 综述则指出,低频高后果系统的 SMS 效果不容易用事故率单独证明。二者支持多证据评价,但都没有给出通用的航空维修 KPI 清单。

9)来源

9.6

组件 4:安全促进

1)核心问题

完成一次 SMS 培训和定期发简报,是否就完成安全促进?

2)一句话回答

安全促进要让不同角色具备履职能力,并建立能上达、下行和反馈的持续沟通。

4)为什么重要

同一课程不能同时满足问责经理、业务经理、安全分析人员、检查人员和支援人员的需要。培训若脱离实际职责,人员可能会复述术语,却不知道何时报告、谁有权接受风险或怎样验证控制。沟通若只有发布没有反馈,也无法形成学习闭环。

6)ASK 工作示例

某维修单位为全员播放同一小时 SMS 视频。问责经理、生产经理和工具管理员都取得“完成”记录,但没人能说明超差工具发现后各自的升级和决策责任。下一轮应按角色重做需求分析,并通过情境讨论、现场观察或记录抽查验证能力。

8)容易误解

  • 安全促进不等于宣传活动。
  • 培训小时数不是胜任能力的充分证据。
  • 双向沟通不表示所有安全资料都可以无限制公开;信息保护和必要知情范围仍适用。
  • 高层培训不能只讲术语,应连接其资源和决策问责。
深入阅读:ICAO 表述、模型、研究与来源

3)ICAO 在说什么

ICAO 章节概念

安全促进结合培训、教育、沟通和信息共享,以支持积极安全文化和安全目标。它不是靠命令或严格遵守程序单独实现。

培训和教育

  • 培训范围和深度应与个人参与 SMS 的方式相称;
  • 包括初始和复训,覆盖政策和目标、角色责任、SRM、报告系统、SMS 过程及人因;
  • 培训需求分析(TNA)先识别人群及其安全职责,再识别所需知识和能力、当前差距、适当培养方式和持续能力需求;
  • 问责经理和高级管理者需要理解问责、资源、文化、目标、SPT、沟通和纪律政策;
  • 评价终点是能否胜任 SMS 职责,而不是只记录出勤或考试完成。

安全沟通

  • 既要自上而下传达政策、风险控制和安全关键资料,也要让人员自下而上报告问题和提供反馈;
  • 要传播调查经验、新增或修订控制和程序;
  • 向报告人反馈采取了什么行动;
  • 选择适合角色和紧迫性的渠道,并检查信息是否收到和理解;
  • 促进贯穿 SMS 生命周期,而不只发生在实施初期。

5)官方模型或关系

ASK 原创 TNA 摘要 C09-D

角色与安全职责 → 所需知识和能力 → 当前差距 → 学习方式与深度 → 履职证据 → 复训和更新

这是对 9.6.4 的解释性摘要,不是强制课程开发标准。

7)研究视角

Guldenmund(2000)说明安全文化是一个定义和测量都存在分歧的复杂概念。培训满意度、安全口号认同或一次文化问卷不能单独证明文化已经改变。研究可帮助解释局限,但不替代 ICAO 的培训和沟通元素。

9)来源

9.7

实施规划:系统、接口、规模和体系整合

1)核心问题

组织怎样从现有流程出发实施 SMS,而不是复制一套与实际业务脱节的模板?

2)一句话回答

先描述真实系统和接口,再按风险、规模和数据条件补足能力,并分阶段验证实施效果。

4)为什么重要

组织真正的风险常出现在接口:生产与工程、维修与航材、主组织与承包商、人员与软件、SMS 与 QMS。模板通常只能列出“应有内容”,不能替组织发现这些关系。系统描述是后续风险、保证、变化和审核共享的基线。

6)ASK 工作示例

一家维修单位把无损检测、工具校验和部分工程支援外包。SMS manual 只画了本单位组织图,没有说明三类供应商的信息、超差、停工和变化接口。实施时应先补齐系统描述,明确关键性、双方控制、通报、记录、审核和变化触发,再决定是否需要正式协议或联合评估。

8)容易误解

  • “规模适配”不是“小组织可以不做某元素”。
  • 系统描述不是组织架构图的同义词;还要包含过程、活动、设施、外部因素和接口。
  • 有合同不等于接口风险已经得到管理。
  • 整合 SMS 与 QMS 不等于用质量审核替代 SRM 和安全保证。
  • 差距分析是实施输入,不是 SMS 有效性证书。
深入阅读:ICAO 表述、模型、研究与来源

3)ICAO 在说什么

系统描述(9.7.1)

系统描述用于界定 SMS 范围,说明产品、人员、过程、程序、设施、服务、外部因素和接口。形式可以是清单、过程图或带说明的组织图;关键是适合组织并足以支持危险源识别、风险管理、保证和变化管理。

接口管理(9.7.2-9.7.3)

  1. 识别内外部接口,包括业务支援和没有正式协议的依赖;
  2. 判断提供什么、为何需要、对方有什么管理系统、是否交换安全信息;
  3. 识别接口危险源并用现有 SRM 评估;
  4. 与对方明确控制、角色、时间、信息和协调方式;
  5. 用协议、记录、共享和持续监测保持接口有效;
  6. 各组织仍对影响自身的危险源和控制负责,不能用合同把风险“转走”。

SMS 规模适配(9.7.4)

  • 组织结构、资源、地点、活动复杂性和接口决定实现方式;
  • 固有安全风险同样重要,小组织也可能从事高风险活动;
  • 小数据量时可加强定性讨论、专家判断、行业协作和数据共享,但仍要处理自身数据;
  • 大量接口和数据时需要适当的数据治理、质量和分类方法;
  • 不能以规模小为由删减所适用的 SMS 能力;元素 1.4 仍须按前述 ERP 条件判断,简洁不等于缺失。

管理体系整合(9.7.5-9.7.6)

SMS 可与 QMS、SeMS、EMS、OHSMS、FMS、DMS、FRMS 等整合,以减少重复、处理跨体系影响并统一绩效管理。SMS 聚焦危险源、安全风险和安全绩效;QMS 聚焦符合要求和产品/服务一致性。二者可以共用审核、调查、根因分析和改进过程,但必须仍能清楚证明各自要求和目的得到满足。

差距分析和实施计划(9.7.7)

先比较现有过程与国家 SMS 要求,沿用已有能力、识别缺口,再形成资源、任务、依赖、责任和时间明确的实施计划。计划需要问责经理和高级管理者参与,考虑外部组织,并说明何种证据代表某元素已成功实施。有效 SMS 可能需要多年成熟。

5)官方模型或关系

ICAO 官方模型

Figure 9-3 用空中交通服务提供者示例展示接口地图。本站不复刻该图,可使用下面的 ASK 解释顺序:

系统描述 → 识别接口 → 判断关键性 → 评估接口风险 → 明确共同控制和责任 → 持续监测与共享

这是对 9.7.1-9.7.3 的文字摘要。

规模适配边界

EASA 2023 Part-145 培训材料提供了一个有用的教学例子:同一元素在小型组织中可以由兼任角色、较少委员会和纸质工具实现,在复杂组织中可以采用专门岗位、更多层级和软件;判断重点仍是 suitability 和 effectiveness。该材料属于欧盟维修语境,不能直接当成 ICAO 或 CAAC 要求。

7)研究视角

Kıvanç 等(2025)对航空维修研究的综述强调组织、人因和管理因素的综合,支持将供应链、能力、文化和资源一起纳入系统描述。McDonald 等对维修组织的早期研究也显示,正式系统、专业亚文化和实际工作互动可能不一致。研究只能提示观察方向,不能替组织识别本身的接口和风险。

9)来源

延伸理解:通俗类比与中国历史启发
通俗类比
像组织的安全操作系统

像一套持续运行的操作系统:制度设定方向,风险管理处理变化,保证机制检查是否有效,促进机制让能力留在组织里。

中国历史启发帮助理解,不作法规依据
戚继光:把方法变成能反复执行的能力

戚继光将训练、器械、纪律和营务写入《纪效新书》,把经验落到具体安排。SMS 实施同样要落实到职责、训练、运行与持续检查,而不止停在手册。

核对史料:湖南省纪委监委:戚继光与《纪效新书》
学习全貌:系统主线与本章图解

YOU ARE HERE / 你现在位于全站主线

第 9 章将相关安全管理能力嵌入组织运行

查看完整系统图
  1. 01目标与边界要守住什么,哪些要求适用?
  2. 02系统与风险真实系统怎样运行,可能怎样失控?
  3. 03责任与控制谁来控制,用什么措施?
  4. 04信号与隐患哪里出现了偏差或失效信号?
  5. 05验证与保证怎样证明控制现在有效并能持续?
  6. 06决策与改进证据怎样改变下一轮行动?
带着什么进来
法规要求、组织系统、责任资源与安全信息
本页要解决
把政策与目标、风险管理、安全保证和安全促进嵌入组织日常业务并持续改进。
读完带走什么
岗位控制、体系证据、绩效反馈和持续改进

接下来通常进入04 信号与隐患:哪里出现了偏差或失效信号?

组织 SMS 由政策与目标、风险管理、安全保证、安全促进形成闭环,并连接责任资源、控制有效和持续改进。查看大图 ↗
理解边界四个组件不是四个互不相干的部门,也不等于四份孤立文件。GPT Images 生成 · ASK 内容核验 · 非官方图示
深入阅读:研究证据与跨行业案例

正文已经给出理解这章所需的主线。需要核验研究方法、反例或迁移到其他工作场景时,再展开这里。

RESEARCH EVIDENCE / 论文不是装饰

先看研究证据的力度,再读概念结论。

这些研究与本章概念有关,但不属于 ICAO 强制要求。重点是看样本与方法能支持多强的结论,并把发现转成可以核验的工作问题。

维修 SMS 的难点不是少一个风险工具,而是组织、人、管理和专业控制没有进入同一系统。

研究怎么做
系统性文献综述并进行主题与文献计量分析,纳入 170 项航空维修 SMS 与风险导向研究。
观察到什么
综述发现研究长期集中在组织因素、人因和管理因素,提出维修组织需要把 SMS 与风险导向方法深度嵌入组织文化和日常工作。
工作上怎么用
评价维修体系时同时抽样工作设计、生产压力、人员能力、承包接口、程序执行和管理决策,不能只看危险源库。
没有证明什么
纳入研究跨年代、方法和主题高度异质;综述能建立研究地图,不能证明某个 SMS 模块或某一监管制度产生因果效果。
02 · 纵向案例Lofquist, 2010 ↗

变更期间“没有出事”可能与安全能力正在下降同时发生。

研究怎么做
对挪威空管组织 Avinor 进行 3 年纵向变革案例研究,结合多组资料,并在两年间重复测量。
观察到什么
在组织变革期间,人员感知的安全、领导与安全氛围出现下降,而传统事故/事件指标没有显示同样变化。
工作上怎么用
变更保证要同时观察工作负荷、协调、控制容量、假设漂移、人员适应和回退条件,不能等结果事件越线才行动。
没有证明什么
单一空管组织,感知类结果也会受组织变化影响;传统事件指标没有变化,不表示真实安全结果一定没有变化。

安全保证若只生产审核结论,SMS 会官僚化;它必须把运行偏差和控制退化送回风险管理。

研究怎么做
欧洲航空安全管理项目综合和框架开发;前期研究访谈 16 名高管和 48 名中层管理者。
观察到什么
研究指出 SMS 容易与实际运行分离,安全保证应主动监测偏差与退化,变更管理是连接制度设计和真实运行的重要桥梁。
工作上怎么用
把安全保证的输出写成“重开哪个风险、修改哪项控制、由谁决定、何时再验证”,而不是只关闭审核项。
没有证明什么
研究提出的 SMART 成熟度框架尚未证明能预测事故或安全结果;框架等级不能替代实际风险和控制证据。

体系会在容量压力、竞争性目标、数据共享和技术复杂性面前失效,单纯“按程序运行”解释不了全部问题。

研究怎么做
综合事件分析、从业者访谈、小组讨论和培训观察,归纳当前 SMS 在复杂航空运行中的局限。
观察到什么
研究从多类资料中归纳出 16 项 SMS 局限,指出复杂交互、资源与能力压力及信息环境会使形式体系与运行需要脱节。
工作上怎么用
除检查程序符合外,还要检查系统容量、冲突目标、跨组织数据、适应行为和复杂组合风险,并为超出设计假设的情形设置升级。
没有证明什么
开放资料没有完整披露各阶段样本量;它是局限机制的多方法归纳,不是某个 SMS 组件效果量的估计。

PUBLIC CASES / 用真实运行检验理论

把概念放进真实事件,看看闭环究竟接上没有。

这里只选与当前知识点直接相关的案例。案例标签代表公开证据能支持到哪一步,不代表对组织作整体安全评价。

发现控制失效ATSB / 澳大利亚 · 2018 · 官方调查

控制写进风险表,却没有进入真实运行

风险已识别、控制也写进评估,航空器仍带着 3 个保护套起飞;真正断裂的是接口与实施验证。

信号 / 事实
航空公司已经识别泥蜂堵塞空速管风险,也提出使用保护套,却没有看见保护套最终未被拆除。
风险与断点
恢复航线带来泥蜂堵塞空速管的新条件;工程、飞行、地面保障和审计之间没有共同拥有控制全过程。
控制 / 决定
风险评估提出使用空速管套,但未完整落实到跨专业评审、责任分工、工具控制、绕机检查和移除确认。
结果 / 验证
航空器起飞后 3 个空速源均异常;视频还显示抽样检查中有缺失或不完整,而既往审计的 544 项记录却显示 100% 合规。
可迁移认识
风险矩阵里的“剩余风险低”是待验证假设。控制没有责任人、实施证据和验证计划时,风险不会因为表格变绿而下降。

证据边界:这是一次特定航站恢复运行的接口事件,不能据此评价航空公司整体 SMS;调查认定的是多项控制共同失效。

发现控制失效ATSB / 澳大利亚 · 2019 · 官方调查

更换 SMS 软件,本身也需要变更管理

软件不是 SMS;软件变更若没有风险评估,反而可能让正式报告通道失去感知能力。

信号 / 事实
新的报告系统上线、关键安全经理休假、代理人多重兼职且远程网络不稳,同时发生。
风险与断点
提醒设计产生告警疲劳,真正逾期事件被噪声淹没;关键岗位变化又削弱了复核和升级能力。
控制 / 决定
公司更换报告软件并设置 72 小时倒计时,却让大量低优先级记录长期显示红色;关键人员休假时也没有正式交接和代理训练。
结果 / 验证
法定外报事件在内部被忽略 6 天,第 9 天 ATSB 才收到;整改后分离外报状态、增加及时性统计并建立正式交接,ATSB 认为问题已充分处理。
可迁移认识
更换 SMS 软件、字段、提醒逻辑和关键人员本身就是管理变更,需要并行验证、岗位连续性和可回退方案。

证据边界:这是报告处理和关键岗位连续性的失效案例,不代表该公司的全部运行控制都失效。

发现控制失效DOT OIG / 美国 · 2021 审计 · 官方审计

185 项抽样中,92% 的根因分析没有找到真正根因

这直接回答“整改关闭为什么不等于有效”:根因可能没找到,措施甚至还没实施,监管记录就已经结案。

信号 / 事实
维修不符合反复出现,需要判断根因分析和纠正行动是否真的恢复了控制。
风险与断点
把“人员没有遵守”停在表面原因,会让程序、资源、接口和监督条件继续存在;提前关闭又切断后续验证。
控制 / 决定
FAA 监察员应核验根因、纠正措施完成和有效性,再关闭合规行动;实际流程却允许接受表面原因并提前结案。
结果 / 验证
OIG 抽样 185 项,发现其中 171 项(92%)被接受的根因分析没有识别真正根因,并发现合规行动可在纠正措施实施前关闭。
可迁移认识
“原因已填写、措施已安排、事项已关闭”是三种活动证据,不是控制恢复证据;关闭前必须保留措施完成与验证之间的链接。

证据边界:审计抽样能够证明 FAA 对所抽样纠正行动的监督控制存在系统缺口,但不能说明 185 项问题都具有相同风险或已导致事故。

闭环过程已发生CAAC / 中国 · 2018 及后续 · 官方调查

3U8633 之后,调查怎样穿过整个系统边界

这是从单一严重征候追到设计、供应商、维修、运行和监管接口的系统学习案例。

信号 / 事实
3U8633 驾驶舱风挡爆裂后,调查没有止于破裂部件,而是扩大检查同型返修件和跨组织控制。
风险与断点
既有检查、监控和适航符合性假设没有覆盖水汽侵入引发的特定失效模式,单一组织也无法独立完成全部控制。
控制 / 决定
调查把单机事件扩展到 298 块返修风挡、制造质量、持续适航、运行程序和记录参数;措施跨越 Airbus、EASA、CAAC、供应商和运营人。
结果 / 验证
调查发现 298 块返修风挡中 31 块存在水汽侵入;随后 Airbus 更新手册和训练材料,供应商强化质量控制,川航推进座舱参数采集升级。
可迁移认识
严重事件学习不能止于机组处置或单件更换,要沿设计、制造、维修、运行、数据和监管接口寻找共同失效模式。

证据边界:公开报告能证明改进措施已经启动或部分完成,不能证明风挡同类失效风险已经降至某一水平,也不能替代后续适航跟踪。

跨章关系

本章输入在 SMS 中的作用主要输出
第 1 章系统描述、接口、规模适配确定 SMS 边界和实施方法9.7 实施基线
第 2 章危险源、风险和控制提供 SRM 基础9.4 风险决定
第 3 章安全文化影响领导、报告、学习和纪律政策9.3、9.6
第 4 章目标、SPI、SPT监测控制和 SMS 效果9.5 安全保证
第 5-7 章数据、分析与保护形成可信反馈9.4、9.5;Doc 10159
第 8 章 SSP国家建立要求、接受和监督 SMSSSP-SMS 接口

SMS 的最小理解闭环是:

说明系统 → 识别和控制风险 → 运行并获取反馈 → 判断控制是否有效 → 沟通、学习和改变 → 再次评价

这是 ASK 原创关系,不替代四组件十二元素。

本章自检

  1. 四组件十二元素分别是什么,哪些元素最容易被错误地当成“安全部门工作”?
  2. 问责经理、安全经理、业务经理、SRB 和 SAG 的责任有何不同?
  3. 为什么 Figure 9-1 不能被简化成只有一个风险矩阵?
  4. 内部审核怎样同时判断合规与有效性?
  5. 一项小变化在什么情况下应触发正式变化管理?
  6. 小组织怎样简化方法而不删除 SMS 能力?
  7. SMS 与 QMS 整合后,怎样证明两个体系各自仍然有效?

来源与边界

正式基线

培训和实施材料

这些材料帮助解释和提供练习,不替代第四版最终正文、现行 Annex 或本地法规。

适用边界

  • 本章不判断某中国维修单位是否属于 SMS 法定适用对象;
  • 不规定风险矩阵、可接受阈值、组织岗位数量、委员会频率或数据保存期限;
  • ASK 示例不构成风险接受、放行决定、责任认定或调查结论;
  • FAA、EASA、CASA 材料属于各自监管和教学语境,不能直接推导 CAAC 合规。
  • 本章数据主题可联读 Doc 10159 与第 5 章、第 6 章的主题对照;出版状态与修订适用日期集中见章首版本说明。

来源与版本边界

回到正式来源核验

本页以 ICAO Doc 9859 第四版(2018)为内容基线,是 ASK 的原创学习解读。

正式工作依适用法规和批准程序执行;本页不替代法规、风险接受、责任认定或正式调查结论。

ICAO Safety Management Manual ↗