1.3 瑞士奶酪模型:防御为何被击穿


1.3 瑞士奶酪模型:防御为何被击穿

本节摘要:瑞士奶酪模型(Swiss Cheese Model)是安全科学被引用最广的一张图:系统叠着多层防御,每层都有孔洞,事故是孔洞恰好对齐的结果。本节讲透它的四层防御结构、"潜伏性失效"与"主动性失效"两类孔洞,并用真实事故演示孔洞对齐分析法。

「每一层防御都有洞」——这就是瑞士奶酪模型的全部直觉。它由英国心理学家詹姆斯·里森(James Reason)在 1990 年的《Human Error》中系统提出:把组织的防御画成几片奶酪,光线(危险与能量)试图穿透,只要某一刻各层孔洞连成一条直线,光就射穿到底,事故发生。这个模型之所以传播极广,是因为它同时做到了三件事:解释了为什么"每层都有人负责、事故照样发生";把追责的目光从最后一个操作者移到所有层的孔洞上;给整改提供了分层清单。

一、四层防御:孔洞都在哪里

里森把防御层大体归为四类,实际系统里每类可能有多道:

防御层 典型形式 常见孔洞 孔洞成因
工程屏障 连锁、冗余、防爆设计 旁通、失效未修、设计盲区 成本压缩、变更失控
规程制度 操作规程、作业许可 过时、矛盾、不可执行 工艺变更未同步修订
培训监督 培训、考核、现场监护 走形式、覆盖不全 把"签过字"当"学会了"
组织文化 上报渠道、资源倾斜 报了没人理、说真话被罚 指标压力、问责错位

关键在于孔洞的两种来源。里森区分了主动性失效(active failure)——一线人员的不安全行为,如按错按钮、漏检一项;和潜伏性失效(latent condition)——设计缺陷、规程过时、培训缩水、维护欠账,它们由管理层与工程师在事故前很久就已"埋进"系统,像休眠的病灶。潜伏性失效有两个阴险的特点:存在时间可能以年计;单个存在时毫无症状。等一个主动性失效恰好撞上一排潜伏性失效,事故在几秒内完成——而它的全部条件,是几个月甚至几年前就备齐的。

图:瑞士奶酪模型——孔洞对齐才有事故

图:瑞士奶酪模型——孔洞对齐才有事故

二、孔洞对齐分析法:三步拆一起事故

模型的价值在于可操作。拿到任何一起事故,按三步走:

**第一步,列防御层。**这起事故本该有哪些屏障挡着?逐层写下来,别漏组织层——它最常被漏,也最致命。

**第二步,给每层找孔洞。**事故当天的孔洞(主动性失效)容易找;真正的功夫是往前追:这个孔洞存在多久了?谁、在哪次决策里埋下的?一次预算削减、一次工艺变更、一次培训外包,往往就是孔洞的生日。

**第三步,问对齐条件。**为什么这些孔洞偏偏在同一时刻连通?通常答案是某种共同压力:赶工期、迎检查、人员波动、临时变更。共同压力是对齐的"调度员",找到了它,才算找到了系统层面的整改点。

用一次真实的航空事故校验:2009 年法航 447 空难。防御层有四道——自动驾驶系统、飞行员训练、驾驶舱协作程序、维护管理。孔洞分别是:皮托管结冰导致空速读数失效(工程层的设计已知缺陷);机组对"不可靠空速"异常处置训练不足(培训层);失事后正副驾驶操纵输入互相矛盾、无人意识到飞机在失速(协作层);同型号皮托管早有结冰报告但更换未列为紧急项(管理层)。四孔一线,228 人罹难。事后整改也按层展开——换装加热皮托管、修订高空失速训练、修订驾驶舱沟通程序、强制报告制度。每一层的孔都要补,单罚任何一个飞行员都无法阻止下一次。

三、模型的推论与边界

瑞士奶酪模型给出三个直接推论。第一,安全投资要撒在多层上:只强化一层(比如狂买设备)而其他层失修,穿透概率几乎不降——孔洞会转移到最薄的那层。第二,潜伏性失效的治理优先级更高:它存在更久、影响面更大、且必然等待下一个主动性失效来激活。管理层坐在事故链真正的上游,这不是修辞,是结构。第三,要给"对齐"制造障碍:轮换监督、变更管理、独立安全核查,本质都是在孔洞之间加错位。

模型也有边界。它是描述性框架,不给定量答案——哪层孔更危险、补哪层收益最大,要用第 3 章的故障树与 LOPA 来算。它也不回答"孔洞为什么会持续存在",这需要 1.4 的文化视角:一个上报即被惩罚的组织,等于亲手把每一层奶酪都凿出新孔。

把事故从"谁的错"改写成"哪几层、哪些孔、为何对齐",是瑞士奶酪模型留给安全工程最实用的思维动作。孔洞会再生,所以分析永远没有终点——但每一轮复盘,都让下一条穿透线更难连成。

常见追问:三个高频疑问

问题:瑞士奶酪与海因里希多米诺是什么关系?

不是替代,是分辨率升级。多米诺回答"这条因果链怎么走",奶酪回答"为什么链条上每一环都没被拦住"。实操中两者串联:先用多米诺式的因果链还原事件序列,再对链上每个本可拦截的节点追问——它是哪层防御的哪个孔、为什么没拦。只会前者容易滑向线性追责,只会后者容易变成空洞的层次罗列。

问题:孔洞对齐既然是小概率事件,防御层能不能少几层?

恰恰相反。对齐概率近似等于各层孔洞同时敞开的联合概率——层数越少,联合概率越逼近单层失效率。粗算一下:四层防御各自失效率千分之一量级时,穿透概率低至万亿分之一量级;砍掉两层,穿透概率直接抬升六个数量级。核电、化工、航空堆防御层,正是因为单层再可靠也扛不住常在性缺陷的长期腐蚀。

问题:怎么发现自家组织的孔洞正在变大?

盯三组先行指标:隐患整改平均周期是否在拉长(修复变慢=孔洞存续变久);未遂事件上报量是否下滑(眼睛开始闭上);跨部门推诿是否增多(孔洞没人认领)。医疗行业有个刺眼的对照:某医院临床警报系统每天向医生推送数百条提示,绝大多数为误报,医生被迫形成选择性忽略,真正致命的那一条被淹没在噪声里——防御层还在,孔洞却已大到形同虚设。工程屏障如此,组织屏障更是如此。

本节要点回顾

  • 四层防御结构:工程屏障、规程制度、培训监督、组织文化;孔洞分主动性失效与潜伏性失效两类,后者由管理决策埋下、休眠期以年计。
  • 孔洞对齐三步法:列防御层、逐层找孔(含追孔洞的生日)、找对齐的共同压力。
  • 三条推论:投资分层撒、潜伏失效优先治、用错位机制增加对齐难度。
  • 边界:模型不定量、不解释孔洞再生的文化土壤——前者由第 3 章工具补齐,后者正是下一节的主题。

作者与出处
原作者: 灏天文库
来源:灏天文库
整理: 灏天文库整理
由灏天文库平台收录,内容或由平台用户上传,仅供学习交流
发布者: 作者: 灏天文库 转发
评论区 (0)
U