SAFETY MANAGEMENT / SYSTEM MAP

安全管理不是一排栏目,
而是一套双向闭环。

法规和管理目标把责任、资源与控制向下传递;运行中的报告、隐患、调查、指标和验证证据向上反馈。不同文件只是在这套系统里承担不同功能。

治理层
目标、责任、决策
运行层
系统、风险、控制
反馈层
信号、验证、改进

ONE CASE / 同一件事怎样穿过不同专题

用“力矩工具校验状态不可靠”走一遍完整系统。

它不是只属于 145、双防或安全保证中的某一栏。随着事实变化,同一问题会依次进入专业控制、风险管理、责任、隐患、报告边界、验证和改进。

  1. 01
    系统与专业控制

    力矩工具校验状态开始变得不可靠

    维修单位先明确工具校验、状态标识、隔离和使用记录怎样进入批准能力与现场程序。

    进入对应知识点 ↗
  2. 02
    危险源与风险

    先判断可能怎样失控,而不是等工具超期

    分析漂移或错误状态可能导致哪些维修后果,决定风险等级、控制措施和验证重点。

    进入对应知识点 ↗
  3. 03
    责任与资源

    控制必须有人执行,也要有人有权决策

    明确谁维护台账、谁隔离工具、谁追溯受影响工作、谁有权暂停使用和提供替代资源。

    进入对应知识点 ↗
  4. 04
    隐患发现

    运行中发现控制缺失、弱化或失效

    一旦出现超期、状态错误、记录断裂或已知失效仍使用,应按事实判断一般或重大安全隐患并治理。

    进入对应知识点 ↗
  5. 05
    报告边界

    不是所有隐患都同样报告,但都要进入组织闭环

    若事实命中适用事件样例或其他报告义务,进入相应报告渠道;隐患不能自动等同于 396 事件。

    进入对应知识点 ↗
  6. 06
    安全保证

    整改完成以后,继续验证关键控制

    用现场抽查、校验记录、受影响工作追溯、重复问题和人员访谈验证措施是否实际运行并持续有效。

    进入对应知识点 ↗
  7. 07
    绩效与改进

    证据返回管理层,推动下一轮改变

    把重复超期、状态错误、旁路使用和验证结果变成趋势信号,决定是否调整资源、流程、培训或系统设计。

    进入对应知识点 ↗
展开 SMS 六阶段学习主线

ONE LEARNING SPINE / 一条学习主线

所有法规、方法和案例,最终都回到这六个管理问题。

  1. 01目标与边界要守住什么,哪些要求适用?
  2. 02系统与风险真实系统怎样运行,可能怎样失控?
  3. 03责任与控制谁来控制,用什么措施?
  4. 04信号与隐患哪里出现了偏差或失效信号?
  5. 05验证与保证怎样证明控制现在有效并能持续?
  6. 06决策与改进证据怎样改变下一轮行动?

这不是做完即结束的直线:第 05 步发现控制无效,第 06 步作出调整,结果会重新打开边界、风险和控制判断。

LAW TO OPERATION / 制度怎样进入运行

9859、398 和新安法不是一条简单的上下游链。

更准确的结构是“两条上游、一个桥梁、多个业务落点”:ICAO 提供安全管理方法,中国法律规定责任与底线,CCAR-398-R1 把两者接入民航治理,专业规章和现场证据再把它落到每天的工作。

  1. 01国际标准

    Annex 19

    规定国家 SSP、服务提供者 SMS、安全监督和信息保护等国际标准与建议措施。

    对缔约国形成国际义务框架,不直接替代中国国内法。
  2. 02实施指导

    Doc 9859

    解释怎样描述系统、管理风险、建立保证、使用数据并让 SSP 与 SMS 协同。

    提供方法,不直接创设中国单位的处罚责任。
  3. 03中国法律

    安全生产法 + 民用航空法

    规定主体责任、全员责任、安全投入、双重预防以及民航活动的法律制度。

    回答谁必须负责、共同底线是什么、失败可能承担什么后果。
  4. 04民航共同框架

    CCAR-398-R1

    把中国法律的治理责任与 Annex 19 的 SSP/SMS 机制接到同一部民航规章中。

    第 5—10 条是所有单位共同底线,第 11—25 条是特定单位 SMS。
  5. 05专业控制

    CCAR-121 / 145 / 396 等

    把通用治理要求落实为承运、维修、安全信息等具体业务中的许可、程序、记录和报告。

    与 398 是功能分工;同属部门规章时,不能画成简单的上下级。
  6. 06运行证据

    AC + 手册 + 现场记录

    解释实施方法,并证明控制是否存在、适合、实际使用、有效且能够持续。

    文件和签到只证明活动发生过,不能自动证明风险已经受控。
航空安全管理双向闭环知识图:治理层把法规目标、责任资源和管理决策向下传递到运行层的系统接口、危险源风险和岗位控制;反馈层再把报告隐患、分析保证和安全表现向上反馈。查看大图 ↗
理解边界本图表达不同知识点在安全管理系统中的功能关系,不表示各法律、规章与指导材料具有相同效力,也不表示每个问题都会触发全部流程。GPT Images 生成 · ASK 内容核验 · 非官方图示

GOVERNANCE / 治理层

决定守住什么,以及谁有权作决定

把法律、目标和风险容忍转成责任、权限、资源与决策边界。
  1. 01

    这项工作受什么要求约束,边界在哪里?

    法规、目标与治理边界

    先确认法律、国际框架、部门规章、许可条件和组织程序分别解决什么问题,避免把不同层级的文件混成一张清单。

    输入
    公共安全目标、法律义务、运行环境
    输出
    适用要求、目标和监管接口
    要作的决定
    确认适用法源、许可条件、强制底线与可采用的实施方法,不能用风险评估批准违反强制要求。
    谁来决定
    法规/合规职能提出判断,业务负责人和获授权管理层确认适用边界
    拿什么证明
    适用性清单、证书与批准范围、条款映射、版本记录、偏离与批准记录
    什么时候重新打开
    法规修订、许可变化、新地点/新客户/新业务、主管机关解释变化或发现适用性遗漏
  2. 02

    谁负责、能决定什么、拥有什么资源?

    责任、权限与资源

    责任必须与可控制的风险、决策权限、资源和升级通道相匹配;安全部门不能替业务部门和管理层承担全部责任。

    输入
    适用要求和需要守住的安全结果
    输出
    责任人、权限、资源、升级与问责边界
    要作的决定
    把每项关键风险分配给真正能够控制它的人,并同步配置权限、资源、升级路径和监督责任。
    谁来决定
    主要负责人/Accountable role 定治理边界,各业务负责人承担本流程控制责任
    拿什么证明
    责任矩阵、授权文件、预算与人员配置、会议决策、升级记录、岗位履职与考核证据
    什么时候重新打开
    责任悬空、反复跨部门推诿、资源不足、人员/组织调整、控制人无权暂停或升级
  3. 03

    证据出现后,谁作什么决定?

    风险容忍与管理决策

    管理层基于风险容忍度、控制证据和业务约束决定接受、缓解、暂停或升级,而不是把风险接受交给一张矩阵自动完成。

    输入
    风险评价、控制证据和安全表现
    输出
    资源配置、风险接受和管理行动
    要作的决定
    基于适用底线、剩余风险与控制证据,决定接受、追加缓解、限制运行、暂停或升级。
    谁来决定
    达到本单位风险容忍度授权层级且掌握相应资源的管理者
    拿什么证明
    风险接受记录、假设与适用期限、控制责任人、资源决定、限制条件、复核日期和升级理由
    什么时候重新打开
    控制失效、新危险源、暴露增加、假设不成立、期限届满、重大变更或绩效触发阈值

OPERATION / 运行层

让安全要求进入每天的运行与维修

把治理要求落到真实系统、业务接口、危险源、控制措施和岗位程序。
  1. 04

    真实系统怎样运行,风险会在哪些接口穿过?

    系统描述与接口

    描述组织、人员、设备、环境、流程、数据和内外接口,明确一项工作从哪里开始、在哪里交接、可能影响谁。

    输入
    活动、产品、服务、许可和外包关系
    输出
    可管理的系统边界和关键接口
    要作的决定
    确定分析边界、关键流程、交接点和谁对接口控制负责,使风险分析对应真实工作。
    谁来决定
    业务流程负责人牵头,相关运行、维修、工程、承包与安全职能共同确认
    拿什么证明
    系统描述、流程与接口图、RACI/责任协议、合同控制、交接标准、运行环境和变更记录
    什么时候重新打开
    流程/工具/人员/供应商变化、外包边界调整、接口事件、临时运行安排或实际工作绕开既定流程
  2. 05

    什么条件可能导致什么后果,风险有多大?

    危险源识别与风险评价

    从系统与接口中识别危险源,分析可能后果并评价风险;危险源、风险、重大危险源和安全隐患不能互相替代。

    输入
    系统描述、变化、事件和现场观察
    输出
    风险等级、控制需求和验证重点
    要作的决定
    把危险源放进具体暴露场景,分析可信后果、现有控制、可能性与严重度,再决定控制优先级。
    谁来决定
    懂系统的业务人员与安全风险人员共同分析,由授权层级确认评价和处置
    拿什么证明
    系统场景、危险源与后果链、数据来源、现有控制、风险评价理由、不同意见和不确定性记录
    什么时候重新打开
    新事件/隐患、暴露条件变化、控制失效、分析假设被推翻、风险数据或严重度认知变化
  3. 06

    用什么措施控制,由谁执行,留下什么证据?

    控制措施与岗位程序

    把风险决定转成工程、程序、人员、培训、监督和应急等控制,并在 121、145 等专业场景中明确执行人和证据。

    输入
    风险等级、责任和专业要求
    输出
    可执行、可观察、可升级的控制措施
    要作的决定
    优先消除或替代危险,再设计工程、程序、人员和应急屏障;每项控制都指定责任人和可观测信号。
    谁来决定
    拥有流程、工程或资源控制权的业务负责人;安全职能支持风险与验证设计
    拿什么证明
    控制设计依据、程序/系统配置、人员胜任、现场使用记录、屏障状态、旁路授权和应急准备
    什么时候重新打开
    控制无法执行、频繁旁路、人员不理解、资源不足、接口方不配合、出现副作用或剩余风险超限

FEEDBACK / 反馈层

判断控制是否真的有效,并推动修正

把报告、隐患、检查、调查和指标加工成可以改变管理行动的证据。
  1. 07

    控制哪里可能失效,信号怎样进入系统?

    事件报告与隐患发现

    事件报告、员工自愿报告、隐患排查、检查、审核和调查都是发现控制裂缝的信息入口,但各自触发条件和保护边界不同。

    输入
    运行偏差、人员观察、事件、检查与审核发现
    输出
    经过分类、保护并可追踪的安全信号
    要作的决定
    先保护事实和时限,再区分事件、隐患、审核发现和弱信号,进入正确通道并保留必要保护边界。
    谁来决定
    现场人员及时报告,安全信息/合规职能分流,业务负责人立即控制风险
    拿什么证明
    原始报告、分类与时限依据、保护/保密决定、即时控制、反馈记录、趋势与重复问题标识
    什么时候重新打开
    漏报/迟报、报告量异常变化、重复弱信号、员工不再报告、分类争议或外部通知出现新事实
  2. 08

    怎样证明控制不只是写了、做了,而是真的有效?

    安全保证与控制验证

    把报告、隐患、调查、审核、现场观察和屏障状态交叉验证,区分控制已经实施、正在使用、当前有效和持续有效。

    输入
    多来源安全信号与控制运行记录
    输出
    对控制有效性和体系状态的判断
    要作的决定
    交叉验证控制是否存在、适合、实际使用、当前有效并能持续;无效时必须回到风险管理而非只关闭发现。
    谁来决定
    独立监督/合规/安全保证职能取证,业务负责人整改,管理层评审控制有效性
    拿什么证明
    现场观察、记录抽样、访谈、审计与调查、绩效趋势、控制测试、整改复核和 PSOE 证据
    什么时候重新打开
    复发、趋势恶化、抽样失败、证据互相矛盾、控制只短期有效、环境变化或合规发现指向系统性问题
  3. 09

    验证结果怎样真正改变下一轮管理?

    安全表现、变更与持续改进

    将趋势、偏差和验证结果转成管理行动,再通过变更管理、培训沟通和风险复评返回运行层,形成有记忆的负反馈闭环。

    输入
    分析结果、控制有效性和目标偏差
    输出
    变更、培训、资源调整、风险复评与组织学习
    要作的决定
    把趋势与验证结果转成资源、程序、培训、变更或风险复评,并明确下一次观察什么、何时复查。
    谁来决定
    管理评审层决定系统性行动,业务负责人实施,保证职能持续验证
    拿什么证明
    管理评审决定、行动责任与期限、变更风险评估、指标解释、复查计划、效果与副作用记录
    什么时候重新打开
    行动未改善目标、出现替代性风险、环境/业务变化、指标失真、临时措施长期化或旧问题再次出现

START FROM WORK / 从工作问题进入

三条跨专题学习路径

PATH 01

我要建立一项控制

系统与接口 → 危险源和风险 → 责任资源 → 121/145 专业程序 → 控制验证。

从系统描述开始
PATH 02

我发现一个问题

先区分事件、隐患和风险 → 选择报告渠道 → 立即控制 → 分析原因 → 复评风险。

从安全信号开始
PATH 03

我要证明体系有效

目标与关键风险 → 控制措施 → 多通道证据 → 安全表现 → 管理行动 → 持续验证。

从安全保证开始

SAME CONTROL LOGIC, DIFFERENT LAW / 三方交集

CAAC、FAA、EASA 共享控制逻辑,但不是三套同义词。

三方共同要求组织描述系统、识别危险、控制风险、收集信号并验证效果;真正不同的是谁必须建立 SMS、最高负责人如何承担法律责任、报告保护怎样生效、维修组织是否被强制纳入,以及监管者接受什么证据。

用同一个维修案例比较三套制度 ↗
深入阅读:研究证据与扩展案例库

主线和完整案例已经说明知识点怎样连接。需要检验证据边界、反例或更多行业场景时,再展开这里。

RESEARCH EVIDENCE / 论文不是装饰

研究真正支持什么,又没有证明什么?

这里不按论文数量判断可信度。每项研究都拆成方法、发现、局限和工作动作;法规决定义务,研究只帮助我们识别机制、反例和更好的验证问题。

01 · 系统综述Thomas / ATSB, 2012 ↗

“已经建了 SMS”与“SMS 导致安全改善”之间,证据链仍很长。

研究怎么做
系统检索 7 个数据库,从 2,009 条记录中筛出 37 项直接相关研究;其中只有 14 项面向低频、高后果事故的 SMS。
观察到什么
19 项研究使用事故、行为或绩效等客观指标,18 项使用组织安全感知;总体上 SMS 与改善有关,但各研究对哪些组件最重要并不一致。
工作上怎么用
不要用事故率、一次审核或一张成熟度分数单独证明有效;同时检查控制设计、现场使用、弱信号、结果和管理行动。
没有证明什么
直接运输业证据少,研究年代较早;多个研究依赖主观感知,无法稳定识别某一个 SMS 组件的独立贡献。
02 · 观察性研究Yeun, 2015 ↗

少事故、少发现或少报告,三者都可能来自测量方式改变,而不是控制能力提高。

研究怎么做
两个实证案例:其一覆盖 117 个组织、228 次审计、7,625 项发现和 115 起事故;其二覆盖 35 家澳大利亚运输运营人及多类 SMS、适航、运行发现和 175 份事故调查报告。
观察到什么
研究发现变更管理、应急协调和管理承诺是反复出现的缺口;SMS 发现与事故数量关系很弱,审计次数本身又会明显影响发现数量。
工作上怎么用
比较组织或时期时同时校正暴露量、审计强度、报告能力和数据口径;任何“下降”先问传感器是否也变了。
没有证明什么
两个案例均为观察性资料,审计范围、审计次数、组织暴露和报告习惯都会影响发现;相关很弱不等于 SMS 没有作用。
03 · 概念综述Li & Guldenmund, 2018 ↗

SMS 的核心不是收集更多表格,而是持续控制:被控对象、控制者、反馈和纠偏必须接得起来。

研究怎么做
跨高风险行业的广泛文献综述,比较安全管理体系的定义、目的、模型和组成。
观察到什么
综述梳理 SMS 的定义、演化、模型和共同组成,强调安全管理是持续控制过程,而不是一次风险评估或一套静态文件。
工作上怎么用
阅读任何法规栏目时都追问五件事:控制什么、谁能决定、靠什么措施、信号如何反馈、偏差怎样迫使系统改变。
没有证明什么
这是跨行业概念综述,不是航空效果试验;它能解释体系结构,不能证明采用某种 SMS 结构会降低事故。
04 · 方法研究Stolzer et al., 2018 ↗

SMS 是否有效,不能只看事故或事件数量少不少,还要看资源投入、管理过程与安全结果之间是否形成可解释的关系。

研究怎么做
综合文献、22 名航空安全专家访谈、在线调查和试测,再建立 4 个数据包络分析(DEA)模型比较 SMS 投入与输出。
观察到什么
研究开发的测量工具具有较高的内部可靠性和收敛效度,并演示了如何识别相对低效组织及可能的改进方向。
工作上怎么用
把指标用于提出“哪里可能失效”的问题,不把综合分数当成风险真相;所有异常仍需回到具体风险、控制和运行语境。
没有证明什么
模型仍属初步研究,依赖参与组织提供的数据与回答;研究范围主要是航空服务提供者,不覆盖制造商,也不是监管认可的通用评分标准。

指标失真往往不是公式问题,而是管理实践先把“要看的风险”变成了“容易报的数字”。

研究怎么做
访谈 5 家航空服务提供者的安全经理,使用扎根理论对阻碍 SMS 实施和安全绩效指标开发的因素进行编码。
观察到什么
研究把妨碍 SPI 开发的因素整理为相互联系的模型,显示 SMS 形式流程与组织真实安全表现之间可能出现断裂。
工作上怎么用
每个 SPI 先写清它对应哪个关键风险、哪项控制、什么管理动作;没有决策用途的数字不应因为容易取得就进入核心看板。
没有证明什么
只有 5 家服务提供者,访谈对象是安全经理;定性结果能发现机制和障碍,不能估算障碍在整个行业的发生率。
06 · 混合方法McDonald et al., 2000 ↗

安全文化不是公司只有一个总分;组织系统与维修专业亚文化会同时塑造现场行为。

研究怎么做
对 4 家航空维修组织进行文件分析、定性访谈、安全氛围/态度问卷、事件情境和任务程序遵守研究。
观察到什么
管理访谈、事件调查和安全氛围能够区分 4 家组织,但任务程序遵守和一般安全态度并未同样区分;研究者认为维修技师的专业亚文化会中介管理体系与安全结果。
工作上怎么用
不要看到公司文化总分就结束诊断;按班组、岗位和接口追问生产压力、程序可用性、监督方式及实际工作如何完成。
没有证明什么
只有 4 家维修组织,研究发表于 2000 年;组织差异、监管环境和维修技术均限制直接外推。
07 · 情境实验Cromie & Bott, 2016 ↗

公正文化的“界线”会随情境信息和判断者位置移动,不能靠一棵脱离事实的处罚决策树固定。

研究怎么做
一家跨欧美维修企业 6 个地点的 3,136 名员工,对 3 个事件情境逐步加入 5 项背景信息并重复判断纪律等级。
观察到什么
补充减责情境后,多数参与者降低建议纪律等级;地区、岗位和经验会影响最初及最终判断,说明“谁来划线”和掌握什么信息都很关键。
工作上怎么用
纪律判断要保留事实调查、情境、权限、回避和复核程序;报告保护与责任判断分开处理,避免先定性后找证据。
没有证明什么
单一企业、假设情境和自报判断;结果不能直接成为真实个案的纪律算法,也不替代劳动、行政、刑事或报告保护规则。

维修 SMS 的难点不是少一个风险工具,而是组织、人、管理和专业控制没有进入同一系统。

研究怎么做
系统性文献综述并进行主题与文献计量分析,纳入 170 项航空维修 SMS 与风险导向研究。
观察到什么
综述发现研究长期集中在组织因素、人因和管理因素,提出维修组织需要把 SMS 与风险导向方法深度嵌入组织文化和日常工作。
工作上怎么用
评价维修体系时同时抽样工作设计、生产压力、人员能力、承包接口、程序执行和管理决策,不能只看危险源库。
没有证明什么
纳入研究跨年代、方法和主题高度异质;综述能建立研究地图,不能证明某个 SMS 模块或某一监管制度产生因果效果。
09 · 系统综述Kaspers et al., 2019 ↗

事故和严重事件太稀少,所以必须看过程;但“过程做得多”仍不等于过程与安全结果已建立联系。

研究怎么做
综合学术文献、国际标准/监管材料和航空业现有安全绩效测量做法。
观察到什么
研究指出航空组织普遍需要过程指标补充稀少的事故结果,但现有过程指标与最终安全结果之间经常缺少有效性验证。
工作上怎么用
每个领先指标必须写出风险机制、分母、数据质量、阈值、管理动作、反馈延迟和反证条件;只统计培训、检查和报告数量不够。
没有证明什么
属于文献、规范和行业做法的综合研究,没有完成长期对照试验;不能因此宣布某一过程指标已经验证为事故的可靠先行信号。
10 · 纵向案例Lofquist, 2010 ↗

变更期间“没有出事”可能与安全能力正在下降同时发生。

研究怎么做
对挪威空管组织 Avinor 进行 3 年纵向变革案例研究,结合多组资料,并在两年间重复测量。
观察到什么
在组织变革期间,人员感知的安全、领导与安全氛围出现下降,而传统事故/事件指标没有显示同样变化。
工作上怎么用
变更保证要同时观察工作负荷、协调、控制容量、假设漂移、人员适应和回退条件,不能等结果事件越线才行动。
没有证明什么
单一空管组织,感知类结果也会受组织变化影响;传统事件指标没有变化,不表示真实安全结果一定没有变化。

安全保证若只生产审核结论,SMS 会官僚化;它必须把运行偏差和控制退化送回风险管理。

研究怎么做
欧洲航空安全管理项目综合和框架开发;前期研究访谈 16 名高管和 48 名中层管理者。
观察到什么
研究指出 SMS 容易与实际运行分离,安全保证应主动监测偏差与退化,变更管理是连接制度设计和真实运行的重要桥梁。
工作上怎么用
把安全保证的输出写成“重开哪个风险、修改哪项控制、由谁决定、何时再验证”,而不是只关闭审核项。
没有证明什么
研究提出的 SMART 成熟度框架尚未证明能预测事故或安全结果;框架等级不能替代实际风险和控制证据。

体系会在容量压力、竞争性目标、数据共享和技术复杂性面前失效,单纯“按程序运行”解释不了全部问题。

研究怎么做
综合事件分析、从业者访谈、小组讨论和培训观察,归纳当前 SMS 在复杂航空运行中的局限。
观察到什么
研究从多类资料中归纳出 16 项 SMS 局限,指出复杂交互、资源与能力压力及信息环境会使形式体系与运行需要脱节。
工作上怎么用
除检查程序符合外,还要检查系统容量、冲突目标、跨组织数据、适应行为和复杂组合风险,并为超出设计假设的情形设置升级。
没有证明什么
开放资料没有完整披露各阶段样本量;它是局限机制的多方法归纳,不是某个 SMS 组件效果量的估计。

PUBLIC CASES / 用真实运行检验理论

把概念放进真实事件,看看闭环究竟接上没有。

这里只选与当前知识点直接相关的案例。案例标签代表公开证据能支持到哪一步,不代表对组织作整体安全评价。

观察到运行改善FAA / 美国 · 2006—2010 · 官方项目评估

FOQA 季度反馈后,运行超限率持续下降

一个很小但很完整的安全保证闭环:测量偏差、解释风险、反馈给操作者,再用同一时间序列检查行为是否改变。

信号 / 事实
FOQA 记录到可重复测量的飞行参数超限,而小型运营人又担心项目成本和数据被用于追责。
风险与断点
低频事故无法及时反映不稳定飞行状态;如果数据只被收集、不反馈,或被人员视为处罚工具,反馈回路就会断开。
控制 / 决定
持续采集 Learjet 60 飞行参数,把去标识化的超限趋势、风险含义和避免策略按季度反馈给飞行员。
结果 / 验证
FAA 的月度时间序列分析显示,季度反馈后所分析的超限率出现统计显著且持续的下降;83 名飞行员的调查也显示他们同时看见了价值与数据误用风险。
可迁移认识
措施验证不是整改后看一次,而是持续测量同一控制所对应的运行信号,并把结果再次送回人员和管理者。

证据边界:单一政府小型运营人、单一机型且没有随机对照;结果是超限率变化,不是事故率变化,也不能自动外推到所有航空公司。

发现控制失效ATSB / 澳大利亚 · 2018 · 官方调查

控制写进风险表,却没有进入真实运行

风险已识别、控制也写进评估,航空器仍带着 3 个保护套起飞;真正断裂的是接口与实施验证。

信号 / 事实
航空公司已经识别泥蜂堵塞空速管风险,也提出使用保护套,却没有看见保护套最终未被拆除。
风险与断点
恢复航线带来泥蜂堵塞空速管的新条件;工程、飞行、地面保障和审计之间没有共同拥有控制全过程。
控制 / 决定
风险评估提出使用空速管套,但未完整落实到跨专业评审、责任分工、工具控制、绕机检查和移除确认。
结果 / 验证
航空器起飞后 3 个空速源均异常;视频还显示抽样检查中有缺失或不完整,而既往审计的 544 项记录却显示 100% 合规。
可迁移认识
风险矩阵里的“剩余风险低”是待验证假设。控制没有责任人、实施证据和验证计划时,风险不会因为表格变绿而下降。

证据边界:这是一次特定航站恢复运行的接口事件,不能据此评价航空公司整体 SMS;调查认定的是多项控制共同失效。

发现控制失效CAAC / 中国 · 2023 · 官方执法

监管已发现偏差,内部排查仍没有看见关键流程缺口

风险信号其实在事故前已经出现;真正失败的是组织没有把分散的不按手册行为聚合成货运配载的关键隐患。

信号 / 事实
监管检查已经发现多个岗位不按手册,但这些跨部门偏差没有转化成一项关键风险和隐患排查任务。
风险与断点
货运、配载、监装和机组接收之间的信息接口断裂,可能使重量重心决策建立在错误数据上。
控制 / 决定
监管在 3 月已经发现多个部门不按手册,但机场内部隐患排查仍未识别货运、配载和舱单核对之间的流程缺口。
结果 / 验证
5 月 22 日发生 1005 千克货物已装机却未进入舱单的事件;机场因未及时发现并消除安全隐患被罚 2 万元。
可迁移认识
隐患排查不能只检查“有没有手册”,要沿一项真实任务抽查数据、实物、岗位动作和交接结果是否一致。

证据边界:实际重心没有超限,也没有出现操纵困难;公开执法案例没有提供整改后的复查或复发数据。

结果与归因混合FAA / 美国 · 1997—2008 · 官方运行统计

CAST / ASIAS 把分散信号变成行业级控制

这是国家和行业尺度的反馈回路:共享信号、共同判断风险、形成控制,再由组织和监管者分别验证。

信号 / 事实
20 世纪 80—90 年代一系列事故促使监管者、航空公司、制造商和员工组织共同寻找事故前的弱信号。
风险与断点
事故越来越少后,单个运营人难以只靠自身事故识别系统性风险,数据分散又会掩盖行业共同信号。
控制 / 决定
CAST 分析行业事故链,ASIAS 汇集飞行数据和自愿报告,形成安全增强措施;运营人评估实施,FAA 检查员再跟踪是否进入 SMS。
结果 / 验证
FAA 报告 1998—2008 年美国商业航空致命风险下降 83%,受控飞行撞地、风切变和检查单遗漏等传统事故原因大幅减少。
可迁移认识
SSP 与 SMS 协同不是上级发文件、下级填表,而是行业信号、共同分析、组织控制和监管跟踪之间的双向反馈。

证据边界:FAA 明确说明新飞机、法规和其他活动同时发挥作用;不能把 83% 下降归因于 SMS、CAST 或 ASIAS 中的任何单一环节。

发现控制失效BEA / 法国 · 2017—2022 · 官方调查

正式报告之外,形成了一个看不见的影子系统

审核得分可以很好看,但如果一线风险进入了“影子系统”,正式 SMS 会误以为没有信号。

信号 / 事实
同一航空器在 2017、2019、2021 年出现相似异常,但部分事件没有正式报告或及时写入技术日志。
风险与断点
正式报告通道失去信任或被绕开后,重复暴露无法被关联,SMS 看见的只是一个被过滤后的安全世界。
控制 / 决定
组织依赖技术日志和安全报告,但相似故障被口头交流、即时通信和私人清单组成的“影子系统”吸收。
结果 / 验证
多次相似空速/高度异常没有进入正式报告和 SMS,监管审核仍认为体系成熟;事故征候后才通过专项检查和程序修改暴露这些断点。
可迁移认识
审核不能只看正式系统提供的材料;还要主动寻找短信群、私人台账、口头放行和回基地后补单等影子流程。

证据边界:员工担忧不能写成已经证实的报复行为;技术故障的物理原因也没有完全确定。

闭环过程已发生CAAC / 中国 · 2018 及后续 · 官方调查

3U8633 之后,调查怎样穿过整个系统边界

这是从单一严重征候追到设计、供应商、维修、运行和监管接口的系统学习案例。

信号 / 事实
3U8633 驾驶舱风挡爆裂后,调查没有止于破裂部件,而是扩大检查同型返修件和跨组织控制。
风险与断点
既有检查、监控和适航符合性假设没有覆盖水汽侵入引发的特定失效模式,单一组织也无法独立完成全部控制。
控制 / 决定
调查把单机事件扩展到 298 块返修风挡、制造质量、持续适航、运行程序和记录参数;措施跨越 Airbus、EASA、CAAC、供应商和运营人。
结果 / 验证
调查发现 298 块返修风挡中 31 块存在水汽侵入;随后 Airbus 更新手册和训练材料,供应商强化质量控制,川航推进座舱参数采集升级。
可迁移认识
严重事件学习不能止于机组处置或单件更换,要沿设计、制造、维修、运行、数据和监管接口寻找共同失效模式。

证据边界:公开报告能证明改进措施已经启动或部分完成,不能证明风挡同类失效风险已经降至某一水平,也不能替代后续适航跟踪。

VERSION STATUS / 版本迁移

同一页面里,不把“已出版”“已生效”“即将适用”混成一件事。

ICAO Doc 9859第四版(2018)

当前网站的主体讲解基线;第五版在官方正式发布前不提前当成现行文本。

Annex 19第三版已出版;修正案 2 于 2026-11-26 适用

当前日期尚未到适用日;页面可提示迁移,但不能写成新要求已经全部适用。

CCAR-398-R1 / 新民用航空法2026-07-01 起施行

中国民航页面已按新基线解释,旧版 398 不再作为现行要求。

AC-398-03CAAC 仍标注有效,但早于 398-R1

可用于理解双防流程;与新法律、新规章不一致时,以效力更高或更新的现行规定为准。