ICAO Doc 9859 跨章主题与学习路径
一、三分钟:先解决眼前争议
这里是 Doc 9859 第四版伴读 + 现行差异的任务导航。先读与你的争议对应的边界文章,确定条件和依据;需要解释风险、控制或验证方法时,再补读章节。下面的时间分配是 ASK 阅读建议,不是作业顺序。
审核员:这条发现能不能开,依据怎么写
- 第 1 分钟,定位争议:资料有效性只差一种形式,还是缺少适用性证据?从技术资料有效性声明,一封邮件算不算?进入;涉及超期工具时,改看校验过期后的维修追溯。
- 第 2 分钟,对照依据:在文章的“适用依据”和“边界在哪里”核对发现引用的是规章、AC 还是本单位手册,再对照手头记录,写清缺的是哪项条件。
- 第 3 分钟,找支撑方法:读第 9.3 节:SMS 文件与职责;判断控制是否有效时补第 9.5 节:安全保证。
带走的结果:一条能对应“具体事实—适用条款或受控要求—条件缺口”的发现草稿。Doc 9859 的方法解释本身不能替代开项依据。
车间主管:发现是否成立,整改做到哪里才能关
- 第 1 分钟,匹配现场情形:从工具校验过期,期间完成的维修要不要追溯?看历史使用与技术影响;只是记录填错时看维修记录怎样更改。
- 第 2 分钟,对照关闭材料:读文章中被审核方的建议,分别列出已有的历史事实、技术影响处置、控制改进、改进运行证据;这四类材料回答不同问题,不代表统一先后顺序。
- 第 3 分钟,补验证方法:读第 9.5 节:安全保证;趋势或“之后零事件”能支持多强的结论,再看第 6.5 节:数据驱动决策。
带走的结果:能说明哪一项已完成、哪一项缺证据的关闭材料目录,区分“活动做过”与“控制有效”。
放行人员:我现在能不能签这份文件
- 第 1 分钟,先确定签哪一种:派遣、借调或外聘身份,看在本单位签放行的条件;只有 CAAC 执照而涉及外方放行,看能否签 FAA/EASA 放行;部件出证看何时能只用内部合格证。
- 第 2 分钟,核对当次条件:在所选文章中比对文件类型、本人授权和当次工作证据,记录尚未满足的具体条件,以及需要由谁提供或确认的材料。
- 第 3 分钟,按需解释责任:读第 9.3 节:职责与授权。工作时间争议另看夜转白、加班与抢修,不必先通读九章。
带走的结果:一句能说明“这份文件缺哪项授权或工作证据”的判断。第 8 章可先跳过;风险分数或指标达标不能替代本次签署条件。
多证 MRO 质量人员:同一件事,各张证书分别要求什么
- 第 1 分钟,选定任务:事件看差错报了 CAAC,还要报 FAA 和 EASA 吗?;部件出证看国内三证 MRO 能否用一张 8130-3 放行;境外站续证看不足 30 天到期还能否续证。
- 第 2 分钟,分开记录义务:按文章的适用条件,对照本单位证书、批准范围及受控程序,分别记下接收方、时限、表单和授权,不把一方完成记录直接当作三方均已完成。
- 第 3 分钟,补接口方法:读第 1.2 节:适用性及第 7.9 节:分享和交换;体系共用时再查第 9.7 节:接口与整合。
带走的结果:一份按证书分列的义务与证据记录。需要理解监管者 SSP 与组织 SMS 的接口时,再选读第 8 章。
阅读深度与版本
下面保留主题线、完整课程和贯穿案例,适合在现场争议处理后深化。第 8 章为监管深化选读:保留第四版章号,不作为维修人员判断能否签署的前置课程。
- 原文入口:ICAO Doc 9859 第四版 eLibrary。全文访问按 ICAO 平台条件办理。
- 版本状态:截至 2026-10-01,ICAO 官方页面仍提供第四版;第五版处于编制中,尚未正式发布,不作第五版章节映射。见ICAO 指导材料。
- Annex 19 Amendment 2 于 2025-06-23 通过、2025-11-04 生效、2026-11-26 适用;第四版解释与这一版本差异并列阅读。见ICAO 修订状态。
- Doc 10159 第一版已出版;第 5 章、第 6 章的安全情报扩展可现在阅读,无须等待第五版。见ICAO 安全情报入口。
二、按主题深化:八条稳定主线
主题 1:安全究竟是什么
稳定主题 ID:safety-definition-and-evolution
读者问题:没有事故,是否就说明运行安全?
内容关系:
安全不是静态结果
-> 风险处于可接受控制水平
-> 运行和环境持续变化
-> 需要主动风险管理
-> 需要持续监测安全绩效
应建立的认识:
- 事故率是重要结果,但不是安全能力的全部;
- 合规是基础,但不能单独识别所有新出现或变化中的风险;
- 技术、人、组织和组织间接口共同影响安全;
- 安全管理关注控制风险的持续能力,而非一次性证明。
适合的研究视角:Reason 的系统方法;Leveson 对线性事故模型和可靠性等同安全的质疑。
主题 2:人怎样在系统中工作
稳定主题 ID:human-in-system
读者问题:人的错误应该怎样被理解和处理?
第四版映射:2.2、2.3、3.2、3.3、9.3、9.6。
内容关系:
人的表现
<- 设备与工具
<- 程序与信息
<- 工作环境与工作量
<- 团队与组织接口
<- 管理决策与文化
应建立的认识:
- 人会产生变异,也会发现异常、补偿缺陷和恢复系统;
- 调查不能止于“未按程序”或“人员疏忽”;
- 程序可执行性、资源、监督和沟通会塑造行为;
- 公平处理不等于无条件免责,也不等于按后果轻重决定惩罚。
适合的工作场景:维修人员在时间压力下使用变通做法;工作卡与现场实际不一致;交接信息依赖个人经验。
主题 3:系统怎样失效
稳定主题 ID:accident-causation-and-drift
读者问题:为什么多道制度和检查都存在,事件仍然会发生?
核心模型:多层防线、主动失效与潜在条件、实践漂移、安全空间。
内容关系:
设计时的制度和资源假设
-> 真实运行中的局部适应
-> 偏差逐渐常态化
-> 多道防线同时削弱
-> 在特定条件下形成损失
研究补充:
- Swiss-cheese 有助于越过单一人员错误,寻找潜在条件和防线;
- 系统思维研究提醒,复杂事故不一定能完全还原成一条线性因果链;
- 内容应把模型作为观察工具,而不是套用后自动得到唯一根因的机器。
主题 4:风险怎样被识别和控制
稳定主题 ID:safety-risk-management-loop
读者问题:怎样把“我觉得不安全”变成可决定、可跟踪的工作?
完整关系:
系统描述与边界
-> 危险源识别
-> 后果描述
-> 可能性与严重度分析
-> 风险可接受性判断
-> 控制/缓解方案
-> 授权层级接受剩余风险
-> 实施、记录和验证
关键区分:
- 危险源不是后果;
- 风险不是危险源的另一个名称;
- 风险矩阵不是风险管理的起点;
- 控制措施只有有效实施后才可能降低风险;
- 剩余风险接受必须依组织授权和批准程序完成。
ASK 前置梳理五问:
- 我们正在讨论什么工作和边界?
- 危险源是什么?
- 可能出现什么后果?
- 已有什么控制,它是否实际运行?
- 谁应依据什么程序继续评估和决定?
这五问只用于形成可讨论的输入,不是 ICAO 完整 SRM 流程,也不作风险接受。
主题 5:怎样知道控制措施有效
稳定主题 ID:safety-assurance-and-performance
读者问题:措施已经写进程序,怎样证明它在真实运行中起作用?
内容关系:
安全目标
-> 选择能回答问题的 SPI
-> 按指标用途选择适当的目标值或触发提示(并非每项必设)
-> 收集可靠数据
-> 观察趋势与控制表现
-> 识别行动
-> 验证行动结果
-> 更新目标、风险或控制
关键区分:
- 安全目标说明希望实现什么;
- SPI 用来监测与目标或风险有关的表现;
- SPT 表示希望达到或保持的表现水平;第四版 §4.3.3.7 说明,它并非总有必要或适当;
- trigger 用于提示偏离或需要关注,不自动等同于事故或违规;第四版 §4.4.6.2 说明,并非所有 SPI 都需要 trigger;
- 容易统计的指标不一定能回答最重要的安全问题。
官方培训启示:EASA 和 SM ICG 常用 Present、Suitable、Operating、Effective 的思路区分“存在”与“有效”。这一框架适合用来组织解释,但具体评估应依据适用局方材料和组织程序。
主题 6:数据怎样变成决策
稳定主题 ID:data-to-safety-intelligence
读者问题:报告、台账和趋势图什么时候才算形成了可行动的信息?
第四版映射:4.1、5.1-5.5、6.1-6.5、7.1-7.9。
内容关系:
问题与目标
-> 决定需要什么数据
-> 收集与分类
-> 质量、元数据和治理
-> 描述/推断/预测分析
-> 形成可解释的安全信息
-> 决策与资源行动
-> 反馈与效果监测
应建立的认识:
- 数据是记录或测量得到的事实和值;
- 数据经过组织、处理和语境化后形成安全信息;
- 图表不是决策,分析需要回答明确问题;
- 分析结果要说明数据范围、不确定性和不能得出的结论;
- 2025 年 Doc 10159 已对安全情报主题作出扩展,第四版第 5 章、第 6 章不再是未来唯一内容边界。
主题 7:报告、文化和信息保护
稳定主题 ID:reporting-culture-and-protection
读者问题:怎样让人员愿意报告,同时保持公平、问责和合法使用?
第四版映射:3.1-3.3、5.2、7.1-7.9、9.3、9.6。
内容关系:
管理行为与公平预期
-> 人员是否愿意报告
-> 数据能否持续获得
-> 组织能否识别风险
-> 是否提供反馈与改进
-> 信任被加强或削弱
关键边界:
- 保护的目的,是维持安全数据、信息和来源的持续可获得性;
- 保护不是免除安全责任,也不能妨碍适当司法和法定程序;
- 公正文化中的行为边界需要一致、透明和具备专业语境的判断;
- 匿名报告与保密报告的优缺点不同;
- 只要求人员“多报告”而不给反馈,会削弱报告系统的可信度。
主题 8:国家与组织怎样共同实施
稳定主题 ID:ssp-sms-governance-and-interfaces
读者问题:监管机构的 SSP 与服务提供者的 SMS 怎样连接?
第四版映射:1.2、1.3、4.1.5、8.1-8.7、9.1-9.7。
内容关系:
国家立法、监管与安全监督基础
-> SSP 风险与绩效管理
<-> 服务提供者 SMS
-> 组织内部和组织之间接口
-> 信息共享、监督优先级和持续改进
应建立的认识:
- 国家安全监督的八个关键要素是 SSP 的基础,而不是独立于 SSP 的第二套系统;
- SMS 责任仍属于服务提供者,国家不会因建立 SSP 而接管其运行责任;
- 国家和服务提供者都需要管理接口,但可能对同一风险有不同视角和优先级;
- 规模适配意味着实现方式可以不同,不意味着省略适用的 SMS 组成和元素。
三、完整课程:按职责继续学习
路径 A:新任安全管理人员
目标:先建立共同语言,再理解 SMS 如何运行。
建议顺序:
- 总览;
- 第 1 章:安全管理是什么、适用性和实施基础;
- 第 2 章:安全、人和系统、事故与风险;
- 第 3 章:安全文化和报告;
- 第 9 章:SMS 四组成和十二元素;
- 第 4 章、第 5 章、第 6 章、第 7 章:绩效、数据、分析和保护;
- 监管深化选读——第 8 章:理解监管与 SSP 接口。
完成标志:能够用自己的组织举例说明 SRM 与 Safety Assurance 的区别,并指出安全部门、业务部门和负责人各自的作用。
路径 B:维修安全与质量人员
目标:把事件、审核、可靠性和工作现场信号连接成风险与保证闭环。
建议顺序:
- 第 2.2-2.5 节:人因、事故致因、实践漂移、风险;
- 第 1.3 节:系统描述与接口;
- 第 9.4 节:组织危险源识别与风险控制;
- 第 9.5 节:控制有效性、变化管理和持续改进;
- 第 3 章、第 7 章:报告文化与信息保护;
- 第 4 章、第 5 章、第 6 章:指标、数据和分析;
- EASA Part-145、CAAC 和本组织批准程序的适用要求。
完成标志:面对一个重复维修偏差,能够区分事件后果、危险源、潜在条件、已有控制、控制有效性证据和需要升级的管理决策。
路径 C:管理层和责任经理
目标:理解哪些可以授权,哪些责任和资源决策不能外包。
建议顺序:
- 第 1.1 节:安全管理收益与管理责任;
- 第 2.4 节:生产与保护之间的管理张力;
- 第 3 章:管理行为、信任和报告;
- 第 4 章:目标、指标和资源决策;
- 第 9.3 节:政策、问责、关键人员与文件;
- 第 9.5 节:变化管理和持续改进;
- 第 9.7 节:实施规划与规模适配。
完成标志:能够解释本组织最重要的安全目标、主要风险、资源取舍、升级边界和验证控制有效性的证据。
路径 D:月报、指标和数据分析人员
目标:让报表从“列出发生了什么”升级为支持管理决策。
建议顺序:
- 第 4 章:先明确目标和问题;
- 第 5 章:数据来源、分类、质量与治理;
- 第 6 章:描述、推断、预测和决策;
- 第 7 章:保护、使用和共享边界;
- 第 9.5 节:把分析连接到控制有效性和持续改进;
- Doc 10159:安全情报的现行扩展指导。
完成标志:每个指标都能回答“它与哪个安全目标或风险有关、数据如何形成、什么变化会触发行动、谁来决定、行动后怎样验证”。
路径 E:事件调查和内部审核人员
目标:越过表面不符合,理解系统条件和防线表现。
建议顺序:
- 第 2.2 节:人的表现与工作语境;
- 第 2.3 节:多层防线、潜在条件和实践漂移;
- 第 3 章:文化、报告和公平处理;
- 第 6 章:分析与结论表达;
- 第 7 章:信息保护与使用边界;
- 第 9.5 节:安全调查、审核、变化与持续改进;
- 适用的事故调查和组织程序。
完成标志:能够区分事实、推断、促成条件、控制缺口和待验证假设,不以学习页面替代正式调查结论。
路径 F:监管深化选读——局方沟通与监管接口
目标:用共同语言说明组织 SMS 的适用性、运行状态和效果。
建议顺序:
- 第 1.2 节:适用性和责任边界;
- 第 8 章:SSP、监督关键要素和国家安全绩效;
- 第 9 章:服务提供者 SMS;
- 第 4 章:国家与组织绩效关系;
- 第 5 章、第 6 章、第 7 章:数据获取、共享和保护;
- 适用 CAAC 规章、咨询通告和组织批准材料。
四、贯穿案例:一次夜间维修变化怎样跨越九章
以下为 ASK 工作示例,用于展示主题关系,不给出正式风险等级或责任结论。
场景
某维修单位新增夜间航线维修能力,引入外包人员,并把部分工具储存点迁到新的机位附近。运行初期没有事故,但出现工具归还延迟、工作卡补签、重复沟通和交接信息遗漏。
第 1 章:先定义系统和接口
- 新增了哪些任务、人员、地点和承包关系?
- 责任、授权和信息如何跨组织交接?
- 规模和复杂性变化是否影响原有 SMS 安排?
第 2 章:理解人、漂移和风险
- 夜间疲劳、照明、距离、时间窗口和程序可执行性怎样影响表现?
- 工作人员是否通过局部变通维持生产?
- 哪些危险源可能导致工具遗漏、错误放行或记录不完整等后果?
第 3 章:观察报告文化
- 人员是否愿意报告补签和临时变通?
- 报告是否会被公平处理并得到反馈?
第 4 章:定义想实现的安全结果
- 目标是减少工具控制失效、提高交接完整性,还是改善报告及时性?
- 哪些指标能监测控制,而不是鼓励压低报告数量?
第 5 章:确认数据基础
- 工具系统、工作卡、排班、报告、审核和承包商记录能否关联?
- 数据定义、时间戳、责任人和缺失值是否可靠?
第 6 章:从信号形成判断
- 延迟是否集中在特定机位、班次、团队或任务?
- 是偶发结果,还是控制在特定条件下反复失效?
- 分析结果能支持什么决定,不能证明什么?
第 7 章:保护报告和来源
- 报告中的个人身份和叙述怎样被使用和保护?
- 哪些情形适用保护,哪些情形需要依法处理例外?
第 8 章:理解国家和监管接口(监管深化选读)
- 变化是否涉及批准、报告或监督要求?
- 组织怎样向局方说明风险控制和实施效果?
第 9 章:让 SMS 闭环运行
- 谁批准变化和剩余风险?
- 控制措施怎样进入培训、程序、监督和承包商管理?
- 实施后用什么证据判断措施适用、在运行并且有效?
五、跨章内容关系表
| 横向主题 | 主要章节 | 不能只看一章的原因 |
|---|---|---|
| 系统描述与接口 | 第 1 章、第 4 章、第 8 章、第 9 章 | 接口既产生风险,也决定绩效信息和责任怎样传递 |
| 人因与安全文化 | 第 2 章、第 3 章、第 7 章、第 9 章 | 人的表现、报告意愿、保护和培训相互影响 |
| 危险源到控制 | 第 2 章、第 8 章、第 9 章 | 基础概念需要在 SSP/SMS 中转化为授权流程 |
| 控制有效性 | 第 4 章、第 5 章、第 6 章、第 8 章、第 9 章 | 需要目标、数据、分析、行动和持续改进共同闭环 |
| 报告系统 | 第 3 章、第 5 章、第 7 章、第 9 章 | 渠道存在不等于愿意报告,也不等于数据能合法有效使用 |
| 变化管理 | 第 1 章、第 2 章、第 4 章、第 8 章、第 9 章 | 变化会重画系统边界、产生危险并改变控制表现 |
| 规模与复杂性 | 第 1 章、第 8 章、第 9 章 | 裁剪的是实现方式,不是任意删去适用组成 |
| SSP 与 SMS | 第 4 章、第 5 章、第 6 章、第 7 章、第 8 章、第 9 章 | 国家和组织通过绩效、监督、数据和接口相互连接 |
来源与边界
- ICAO Doc 9859, Fourth Edition, 2018, Chapters 1-9;
- ICAO Safety Management Implementation:https://www.icao.int/safety-management/SMI;
- ICAO Safety Intelligence Manual(Doc 10159):https://www.icao.int/safety-management/SMI/SI;
- 任务路径、课程安排、稳定主题 ID 和贯穿案例均为 ASK 原创编辑结构;
- 正式工作仍应依据适用法规、组织批准程序和授权层级。