ASKICAO Doc 9859 学习地图跨章节学习路径

ICAO DOC 9859 / READING PATHS

跨章节学习路径

不必拘泥于章节顺序;可以沿风险、绩效、报告文化、变化管理或角色责任跨章阅读。

本页目录 7 节
  1. 一、三分钟:先解决眼前争议
  2. 阅读深度与版本
  3. 二、按主题深化:八条稳定主线
  4. 三、完整课程:按职责继续学习
  5. 四、贯穿案例:一次夜间维修变化怎样跨越九章
  6. 五、跨章内容关系表
  7. 来源与边界

ICAO Doc 9859 跨章主题与学习路径

一、三分钟:先解决眼前争议

这里是 Doc 9859 第四版伴读 + 现行差异的任务导航。先读与你的争议对应的边界文章,确定条件和依据;需要解释风险、控制或验证方法时,再补读章节。下面的时间分配是 ASK 阅读建议,不是作业顺序。

审核员:这条发现能不能开,依据怎么写

带走的结果:一条能对应“具体事实—适用条款或受控要求—条件缺口”的发现草稿。Doc 9859 的方法解释本身不能替代开项依据。

车间主管:发现是否成立,整改做到哪里才能关

带走的结果:能说明哪一项已完成、哪一项缺证据的关闭材料目录,区分“活动做过”与“控制有效”。

放行人员:我现在能不能签这份文件

带走的结果:一句能说明“这份文件缺哪项授权或工作证据”的判断。第 8 章可先跳过;风险分数或指标达标不能替代本次签署条件。

多证 MRO 质量人员:同一件事,各张证书分别要求什么

带走的结果:一份按证书分列的义务与证据记录。需要理解监管者 SSP 与组织 SMS 的接口时,再选读第 8 章。

阅读深度与版本

下面保留主题线、完整课程和贯穿案例,适合在现场争议处理后深化。第 8 章为监管深化选读:保留第四版章号,不作为维修人员判断能否签署的前置课程。

  • 原文入口:ICAO Doc 9859 第四版 eLibrary。全文访问按 ICAO 平台条件办理。
  • 版本状态:截至 2026-10-01,ICAO 官方页面仍提供第四版;第五版处于编制中,尚未正式发布,不作第五版章节映射。见ICAO 指导材料。
  • Annex 19 Amendment 2 于 2025-06-23 通过、2025-11-04 生效、2026-11-26 适用;第四版解释与这一版本差异并列阅读。见ICAO 修订状态。
  • Doc 10159 第一版已出版;第 5 章、第 6 章的安全情报扩展可现在阅读,无须等待第五版。见ICAO 安全情报入口。

二、按主题深化:八条稳定主线

主题 1:安全究竟是什么

稳定主题 ID:safety-definition-and-evolution

读者问题:没有事故,是否就说明运行安全?

第四版映射:1.1、2.1、4.1、9.1。

内容关系:

安全不是静态结果
  -> 风险处于可接受控制水平
  -> 运行和环境持续变化
  -> 需要主动风险管理
  -> 需要持续监测安全绩效

应建立的认识:

  • 事故率是重要结果,但不是安全能力的全部;
  • 合规是基础,但不能单独识别所有新出现或变化中的风险;
  • 技术、人、组织和组织间接口共同影响安全;
  • 安全管理关注控制风险的持续能力,而非一次性证明。

适合的研究视角:Reason 的系统方法;Leveson 对线性事故模型和可靠性等同安全的质疑。

主题 2:人怎样在系统中工作

稳定主题 ID:human-in-system

读者问题:人的错误应该怎样被理解和处理?

第四版映射:2.2、2.3、3.2、3.3、9.3、9.6。

内容关系:

人的表现
  <- 设备与工具
  <- 程序与信息
  <- 工作环境与工作量
  <- 团队与组织接口
  <- 管理决策与文化

应建立的认识:

  • 人会产生变异,也会发现异常、补偿缺陷和恢复系统;
  • 调查不能止于“未按程序”或“人员疏忽”;
  • 程序可执行性、资源、监督和沟通会塑造行为;
  • 公平处理不等于无条件免责,也不等于按后果轻重决定惩罚。

适合的工作场景:维修人员在时间压力下使用变通做法;工作卡与现场实际不一致;交接信息依赖个人经验。

主题 3:系统怎样失效

稳定主题 ID:accident-causation-and-drift

读者问题:为什么多道制度和检查都存在,事件仍然会发生?

第四版映射:2.3、2.4、3.2、9.5。

核心模型:多层防线、主动失效与潜在条件、实践漂移、安全空间。

内容关系:

设计时的制度和资源假设
  -> 真实运行中的局部适应
  -> 偏差逐渐常态化
  -> 多道防线同时削弱
  -> 在特定条件下形成损失

研究补充:

  • Swiss-cheese 有助于越过单一人员错误,寻找潜在条件和防线;
  • 系统思维研究提醒,复杂事故不一定能完全还原成一条线性因果链;
  • 内容应把模型作为观察工具,而不是套用后自动得到唯一根因的机器。

主题 4:风险怎样被识别和控制

稳定主题 ID:safety-risk-management-loop

读者问题:怎样把“我觉得不安全”变成可决定、可跟踪的工作?

第四版映射:1.3、2.5、8.4、9.4。

完整关系:

系统描述与边界
  -> 危险源识别
  -> 后果描述
  -> 可能性与严重度分析
  -> 风险可接受性判断
  -> 控制/缓解方案
  -> 授权层级接受剩余风险
  -> 实施、记录和验证

关键区分:

  • 危险源不是后果;
  • 风险不是危险源的另一个名称;
  • 风险矩阵不是风险管理的起点;
  • 控制措施只有有效实施后才可能降低风险;
  • 剩余风险接受必须依组织授权和批准程序完成。

ASK 前置梳理五问:

  1. 我们正在讨论什么工作和边界?
  2. 危险源是什么?
  3. 可能出现什么后果?
  4. 已有什么控制,它是否实际运行?
  5. 谁应依据什么程序继续评估和决定?

这五问只用于形成可讨论的输入,不是 ICAO 完整 SRM 流程,也不作风险接受。

主题 5:怎样知道控制措施有效

稳定主题 ID:safety-assurance-and-performance

读者问题:措施已经写进程序,怎样证明它在真实运行中起作用?

第四版映射:4.1-4.5、6.5、8.5、9.5。

内容关系:

安全目标
  -> 选择能回答问题的 SPI
  -> 按指标用途选择适当的目标值或触发提示(并非每项必设)
  -> 收集可靠数据
  -> 观察趋势与控制表现
  -> 识别行动
  -> 验证行动结果
  -> 更新目标、风险或控制

关键区分:

  • 安全目标说明希望实现什么;
  • SPI 用来监测与目标或风险有关的表现;
  • SPT 表示希望达到或保持的表现水平;第四版 §4.3.3.7 说明,它并非总有必要或适当;
  • trigger 用于提示偏离或需要关注,不自动等同于事故或违规;第四版 §4.4.6.2 说明,并非所有 SPI 都需要 trigger;
  • 容易统计的指标不一定能回答最重要的安全问题。

官方培训启示:EASA 和 SM ICG 常用 Present、Suitable、Operating、Effective 的思路区分“存在”与“有效”。这一框架适合用来组织解释,但具体评估应依据适用局方材料和组织程序。

主题 6:数据怎样变成决策

稳定主题 ID:data-to-safety-intelligence

读者问题:报告、台账和趋势图什么时候才算形成了可行动的信息?

第四版映射:4.1、5.1-5.5、6.1-6.5、7.1-7.9。

内容关系:

问题与目标
  -> 决定需要什么数据
  -> 收集与分类
  -> 质量、元数据和治理
  -> 描述/推断/预测分析
  -> 形成可解释的安全信息
  -> 决策与资源行动
  -> 反馈与效果监测

应建立的认识:

  • 数据是记录或测量得到的事实和值;
  • 数据经过组织、处理和语境化后形成安全信息;
  • 图表不是决策,分析需要回答明确问题;
  • 分析结果要说明数据范围、不确定性和不能得出的结论;
  • 2025 年 Doc 10159 已对安全情报主题作出扩展,第四版第 5 章、第 6 章不再是未来唯一内容边界。

主题 7:报告、文化和信息保护

稳定主题 ID:reporting-culture-and-protection

读者问题:怎样让人员愿意报告,同时保持公平、问责和合法使用?

第四版映射:3.1-3.3、5.2、7.1-7.9、9.3、9.6。

内容关系:

管理行为与公平预期
  -> 人员是否愿意报告
  -> 数据能否持续获得
  -> 组织能否识别风险
  -> 是否提供反馈与改进
  -> 信任被加强或削弱

关键边界:

  • 保护的目的,是维持安全数据、信息和来源的持续可获得性;
  • 保护不是免除安全责任,也不能妨碍适当司法和法定程序;
  • 公正文化中的行为边界需要一致、透明和具备专业语境的判断;
  • 匿名报告与保密报告的优缺点不同;
  • 只要求人员“多报告”而不给反馈,会削弱报告系统的可信度。

主题 8:国家与组织怎样共同实施

稳定主题 ID:ssp-sms-governance-and-interfaces

读者问题:监管机构的 SSP 与服务提供者的 SMS 怎样连接?

第四版映射:1.2、1.3、4.1.5、8.1-8.7、9.1-9.7。

内容关系:

国家立法、监管与安全监督基础
  -> SSP 风险与绩效管理
  <-> 服务提供者 SMS
  -> 组织内部和组织之间接口
  -> 信息共享、监督优先级和持续改进

应建立的认识:

  • 国家安全监督的八个关键要素是 SSP 的基础,而不是独立于 SSP 的第二套系统;
  • SMS 责任仍属于服务提供者,国家不会因建立 SSP 而接管其运行责任;
  • 国家和服务提供者都需要管理接口,但可能对同一风险有不同视角和优先级;
  • 规模适配意味着实现方式可以不同,不意味着省略适用的 SMS 组成和元素。

三、完整课程:按职责继续学习

路径 A:新任安全管理人员

目标:先建立共同语言,再理解 SMS 如何运行。

建议顺序:

  1. 总览;
  2. 第 1 章:安全管理是什么、适用性和实施基础;
  3. 第 2 章:安全、人和系统、事故与风险;
  4. 第 3 章:安全文化和报告;
  5. 第 9 章:SMS 四组成和十二元素;
  6. 第 4 章、第 5 章、第 6 章、第 7 章:绩效、数据、分析和保护;
  7. 监管深化选读——第 8 章:理解监管与 SSP 接口。

完成标志:能够用自己的组织举例说明 SRM 与 Safety Assurance 的区别,并指出安全部门、业务部门和负责人各自的作用。

路径 B:维修安全与质量人员

目标:把事件、审核、可靠性和工作现场信号连接成风险与保证闭环。

建议顺序:

  1. 第 2.2-2.5 节:人因、事故致因、实践漂移、风险;
  2. 第 1.3 节:系统描述与接口;
  3. 第 9.4 节:组织危险源识别与风险控制;
  4. 第 9.5 节:控制有效性、变化管理和持续改进;
  5. 第 3 章、第 7 章:报告文化与信息保护;
  6. 第 4 章、第 5 章、第 6 章:指标、数据和分析;
  7. EASA Part-145、CAAC 和本组织批准程序的适用要求。

完成标志:面对一个重复维修偏差,能够区分事件后果、危险源、潜在条件、已有控制、控制有效性证据和需要升级的管理决策。

路径 C:管理层和责任经理

目标:理解哪些可以授权,哪些责任和资源决策不能外包。

建议顺序:

  1. 第 1.1 节:安全管理收益与管理责任;
  2. 第 2.4 节:生产与保护之间的管理张力;
  3. 第 3 章:管理行为、信任和报告;
  4. 第 4 章:目标、指标和资源决策;
  5. 第 9.3 节:政策、问责、关键人员与文件;
  6. 第 9.5 节:变化管理和持续改进;
  7. 第 9.7 节:实施规划与规模适配。

完成标志:能够解释本组织最重要的安全目标、主要风险、资源取舍、升级边界和验证控制有效性的证据。

路径 D:月报、指标和数据分析人员

目标:让报表从“列出发生了什么”升级为支持管理决策。

建议顺序:

  1. 第 4 章:先明确目标和问题;
  2. 第 5 章:数据来源、分类、质量与治理;
  3. 第 6 章:描述、推断、预测和决策;
  4. 第 7 章:保护、使用和共享边界;
  5. 第 9.5 节:把分析连接到控制有效性和持续改进;
  6. Doc 10159:安全情报的现行扩展指导。

完成标志:每个指标都能回答“它与哪个安全目标或风险有关、数据如何形成、什么变化会触发行动、谁来决定、行动后怎样验证”。

路径 E:事件调查和内部审核人员

目标:越过表面不符合,理解系统条件和防线表现。

建议顺序:

  1. 第 2.2 节:人的表现与工作语境;
  2. 第 2.3 节:多层防线、潜在条件和实践漂移;
  3. 第 3 章:文化、报告和公平处理;
  4. 第 6 章:分析与结论表达;
  5. 第 7 章:信息保护与使用边界;
  6. 第 9.5 节:安全调查、审核、变化与持续改进;
  7. 适用的事故调查和组织程序。

完成标志:能够区分事实、推断、促成条件、控制缺口和待验证假设,不以学习页面替代正式调查结论。

路径 F:监管深化选读——局方沟通与监管接口

目标:用共同语言说明组织 SMS 的适用性、运行状态和效果。

建议顺序:

  1. 第 1.2 节:适用性和责任边界;
  2. 第 8 章:SSP、监督关键要素和国家安全绩效;
  3. 第 9 章:服务提供者 SMS;
  4. 第 4 章:国家与组织绩效关系;
  5. 第 5 章、第 6 章、第 7 章:数据获取、共享和保护;
  6. 适用 CAAC 规章、咨询通告和组织批准材料。

四、贯穿案例:一次夜间维修变化怎样跨越九章

以下为 ASK 工作示例,用于展示主题关系,不给出正式风险等级或责任结论。

场景

某维修单位新增夜间航线维修能力,引入外包人员,并把部分工具储存点迁到新的机位附近。运行初期没有事故,但出现工具归还延迟、工作卡补签、重复沟通和交接信息遗漏。

第 1 章:先定义系统和接口

阅读第 1 章 →

  • 新增了哪些任务、人员、地点和承包关系?
  • 责任、授权和信息如何跨组织交接?
  • 规模和复杂性变化是否影响原有 SMS 安排?

第 2 章:理解人、漂移和风险

阅读第 2 章 →

  • 夜间疲劳、照明、距离、时间窗口和程序可执行性怎样影响表现?
  • 工作人员是否通过局部变通维持生产?
  • 哪些危险源可能导致工具遗漏、错误放行或记录不完整等后果?

第 3 章:观察报告文化

阅读第 3 章 →

  • 人员是否愿意报告补签和临时变通?
  • 报告是否会被公平处理并得到反馈?

第 4 章:定义想实现的安全结果

阅读第 4 章 →

  • 目标是减少工具控制失效、提高交接完整性,还是改善报告及时性?
  • 哪些指标能监测控制,而不是鼓励压低报告数量?

第 5 章:确认数据基础

阅读第 5 章 →

  • 工具系统、工作卡、排班、报告、审核和承包商记录能否关联?
  • 数据定义、时间戳、责任人和缺失值是否可靠?

第 6 章:从信号形成判断

阅读第 6 章 →

  • 延迟是否集中在特定机位、班次、团队或任务?
  • 是偶发结果,还是控制在特定条件下反复失效?
  • 分析结果能支持什么决定,不能证明什么?

第 7 章:保护报告和来源

阅读第 7 章 →

  • 报告中的个人身份和叙述怎样被使用和保护?
  • 哪些情形适用保护,哪些情形需要依法处理例外?

第 8 章:理解国家和监管接口(监管深化选读)

阅读第 8 章 →

  • 变化是否涉及批准、报告或监督要求?
  • 组织怎样向局方说明风险控制和实施效果?

第 9 章:让 SMS 闭环运行

阅读第 9 章 →

  • 谁批准变化和剩余风险?
  • 控制措施怎样进入培训、程序、监督和承包商管理?
  • 实施后用什么证据判断措施适用、在运行并且有效?

五、跨章内容关系表

横向主题主要章节不能只看一章的原因
系统描述与接口第 1 章、第 4 章、第 8 章、第 9 章接口既产生风险,也决定绩效信息和责任怎样传递
人因与安全文化第 2 章、第 3 章、第 7 章、第 9 章人的表现、报告意愿、保护和培训相互影响
危险源到控制第 2 章、第 8 章、第 9 章基础概念需要在 SSP/SMS 中转化为授权流程
控制有效性第 4 章、第 5 章、第 6 章、第 8 章、第 9 章需要目标、数据、分析、行动和持续改进共同闭环
报告系统第 3 章、第 5 章、第 7 章、第 9 章渠道存在不等于愿意报告,也不等于数据能合法有效使用
变化管理第 1 章、第 2 章、第 4 章、第 8 章、第 9 章变化会重画系统边界、产生危险并改变控制表现
规模与复杂性第 1 章、第 8 章、第 9 章裁剪的是实现方式,不是任意删去适用组成
SSP 与 SMS第 4 章、第 5 章、第 6 章、第 7 章、第 8 章、第 9 章国家和组织通过绩效、监督、数据和接口相互连接

来源与边界