破除误解
第一个误解,是把安全等同于"不出事的零件"。安全工程处理的对象从来不是单个部件的可靠性,而是系统——一个由人、机器、规程与组织共同组成的系统——在部件必然出错的前提下如何不酿成灾难。冗余设计的前提假设不是"零件不会坏",而是"零件一定会坏,问题只是何时"。
第二个误解,是以为安全靠加保护装置堆出来。三里岛、切尔诺贝利与博帕尔的共同教训恰恰相反:安全屏障可以被人绕过、被维护掏空、被经济压力静默拆除。屏障的数量不决定安全水平,屏障的独立性与组织对待它们的态度才决定。
第三个误解,是以为事故率低的组织靠的是严格的规章制度。对航空母舰甲板、核电站控制室、空中交通管制这类"高可靠性组织"的研究发现,它们的高安全性恰恰来自对规章的某种制度化怀疑——一线人员被鼓励报告异常、挑战权威、在规章与现实冲突时相信现实。安全不是被遵守出来的,是被持续警惕出来的。
历史脉络:从锅炉规范到系统安全
安全工程的第一波制度化发生在十九世纪:蒸汽锅炉爆炸频发催生了锅炉检验协会与压力容器规范——美国机械工程师协会(ASME)1915 年发布首版锅炉与压力容器规范,确立了"设计裕度、材料检验、持证检验师"三位一体的技术治理模式,至今仍是压力设备监管的骨架。这一阶段的哲学是"本质安全 + 设计裕度":把结构造得比需要的强数倍,用安全系数吞掉未知。
第二波转折来自二十世纪中期的复杂系统。1979 年 3 月 28 日,美国三里岛核电站 2 号机组发生部分堆芯熔毁:一个卡住的泄压阀、一个误导性的仪表指示、一组在训练中被教错了的操作员,叠加成教科书级的"小故障组合成大事故"。社会学家查尔斯·佩罗据此在 1984 年出版的《正常事故》中提出激进论断:在"交互复杂、耦合紧密"的系统里,事故不是异常,而是系统属性的正常产物——操作员面对的不是他们可以理解的故障,而是系统本身不可理解的涌现行为。同年 12 月 3 日,印度博帕尔的联合碳化物农药厂泄漏异氰酸甲酯,数千人在短期内死亡,长期伤亡估计数以万计:工厂的三道安全屏障——制冷系统、尾气洗涤塔、火炬塔——在事发时全部处于停用或失效状态,每一条都是为了省钱。博帕尔证明了佩罗论点的组织维度:屏障不是被事故击穿的,是被日常运营慢慢拆掉的。
第三波是心理学与组织学的进入。1990 年,心理学家詹姆斯·里森在《人为差错》中提出后来被称为"瑞士奶酪模型"的框架:组织的防御体系像若干片带孔的奶酪叠放,孔洞是各层的潜在漏洞,当多片奶酪的孔洞偶然对齐,事故轨迹便穿透所有防线。这个模型的革命性在于把"人的失误"从原因降级为症状——一线人员的错误几乎总是上游潜在条件(拙劣的界面、不可能的程序、疲劳的排班)的最后显影。
核心机制:冗余、联锁与纵深防御
安全工程的技术工具箱可以分成四层。裕度与失效安全是最古老的一层:结构按数倍于预期载荷设计,系统默认进入安全态——铁路信号断电即显示红灯,电梯制动器失电即抱闸。冗余是第二层:关键功能由多套独立通道承担,航空电传操纵系统普遍采用三到四套独立计算机以多数表决输出;冗余的有效性取决于通道间的真正独立——共用同一电源、同一软件或同一传感器假设的"冗余",在共因失效面前形同虚设,737 MAX 的 MCAS 只接单侧迎角传感器,正是冗余原则被违背的当代案例。联锁是第三层:用物理或逻辑约束禁止危险的操作顺序——未关好反应器舱门无法升功率,未解除接地无法合闸。联锁的教训是:任何联锁都必须假设有人会试图绕过它,因此关键联锁要设计得难以旁路,并对旁路行为报警。
纵深防御是第四层,也是系统层面的总纲:预防(消除危险源)、检测(尽早发现偏差)、控制(自动与人工干预)、缓解(事故后的包容与疏散)层层设防,核安全的"多重屏障"——燃料包壳、压力边界、安全壳——是其最典型的形态。瑞士奶酪模型为纵深防御提供了组织学的注脚:每一层都有孔,工程的任务是让各层的孔洞成因彼此独立,并持续监测孔洞是否在悄悄对齐。
与技术工具并行的是组织层的高可靠性组织(HRO)研究。卡尔·维克与凯瑟琳·萨特克利夫等人研究核动力航母、空中交通管制与野火扑救队后,归纳出五种思维习惯:对失败信号保持敏感(不放过小异常)、拒绝简化(警惕对情况的过度整齐解释)、关注一线运营、承诺韧性(出了错能快速恢复)、尊重专业而非职级(决策权随问题流向最懂的人)。HRO 的对照组是"正常组织":把沉默当作安全、把服从当作纪律、把坏消息视为坏消息本身——挑战者号发射决策中的 NASA 正是这种组织的标本。
争议与边界:正常事故可以预防吗
安全科学内部最深刻的分歧,是佩罗的悲观命题与 HRO 学派的乐观实践之间的争论。佩罗认为,对交互复杂且耦合紧密的系统(他点名核电),事故是结构性的,唯一真正的对策是少用这类技术;HRO 研究者则用航母甲板——同样复杂、同样耦合,却维持极低事故率——反驳说组织设计可以把"正常事故"压到极低。这场争论至今未有定论,但它产出了一个工程上有用的判别框架:系统的可学习性取决于反馈的速度与代价,航母每天起降数百次、每次偏差都即时可见,核电站的极端工况数十年一遇——后者的"经验"很大程度是想象出来的。
第二个边界是安全与效率的永恒张力,里森称之为"安全空间"的漂移:组织在效率压力下会系统性向安全边界滑行,每一次"这次也没出事"都强化下一次冒险,直到越过真正的边界——戴安娜·沃恩称之为"偏差的正常化"。安全工程因此不只设计硬件,也设计防止漂移的制度:独立监管、强制报告、停堆权限下放给操作员。本篇为原理性通识解释;任何工程作业须由持照专业人员按当地法规执行。
为什么今天仍然重要
人类正在把越来越多的性命托付给软件密集的系统:自动驾驶、智能电网、无人化工厂。这些系统的交互复杂度远超三里岛时代的核电站,而它们的开发文化却往往是"快速迭代、容忍故障"的互联网文化。安全工程的全部遗产——冗余的独立性、联锁的不可旁路性、偏差的正常化、对小故障组合的敬畏——正被逐条重新发现,有时是以事故为代价。理解瑞士奶酪模型与正常事故理论,不是为了怀旧,而是为了在下一个复杂系统上线之前,先问一句佩罗式的问题:这个系统的正常状态里,是否已经包含了它的事故?
跨域连接
- 化工过程安全:化工是安全工程方法论最完整的试验场:危险与可操作性分析(HAZOP)、保护层分析(LOPA)、安全完整性等级(SIL)把"屏障独立性"变成了可计算的工程参数。博帕尔事故后诞生的过程安全管理体系(PSM),把机械完整性、变更管理与操作纪律捆绑成法规义务——化工行业用一百年的爆炸与泄漏证明:安全不是设备的属性,而是管理体系的输出。
- 分布式系统:计算机科学独立地发明了同一套思想:副本冗余、多数表决(共识算法)、熔断器与降级运行,对应安全工程的冗余、表决与失效安全。拜占庭容错理论甚至处理了"冗余通道不可信"的极端情形。两个领域的分野在共因失效:软件冗余天然共享同一份代码,这正是 Ariane 5 首飞爆炸与无数级联故障的共同教训——冗余对抗随机失效,多样性才能对抗设计错误。
- 控制理论:联锁与自动保护系统的数学基础是控制理论:稳定性判据决定一个保护回路是抑制扰动还是放大扰动,增益裕度与相位裕度是"控制系统版"的安全系数。更深层地,控制理论给出了安全工程的一般视角——任何安全屏障都是一个反馈回路,其有效性取决于传感器、执行器与被控对象模型的匹配;当模型过时(系统变了而保护逻辑没变),保护本身会变成风险源。
- 风险与不确定性:奈特对"可计算的风险"与"不可计算的不确定性"的区分,是概率安全评价(PSA)的根本界限:对故障数据充分的部件可以做定量风险分析,对组织失效、共因失效与未知工况,数字只是伪装成精确的意见。佩罗批评核工业的安全概率估算"精确到小数点后若干位的猜测",提醒工程师:风险模型的输出永远附带一个模型本身的置信度。
- 杠杆与系统性风险:金融系统性风险的研究直接借用了工程的概念:紧密耦合(银行间相互持有)、冗余假象(多机构持有同种资产即共因失效)、缓冲耗尽(资本充足率的"设计裕度"被顺周期压力侵蚀)。2008 年金融危机后,"压力测试"这个工程术语成为金融监管的标准工具——两个学科面对的其实是同一个问题:如何为低概率、高后果、且会因自身防御行为而改变形态的风险设防。
参考文献
- Reason, James. Human Error. Cambridge University Press, 1990.
- Perrow, Charles. Normal Accidents: Living with High-Risk Technologies. Basic Books, 1984.
- Weick, Karl E. & Sutcliffe, Kathleen M. Managing the Unexpected: Resilient Performance in an Age of Uncertainty. Jossey-Bass, 2001.
- Report of the President's Commission on the Accident at Three Mile Island (Kemeny Commission Report). 1979.
延伸阅读
- Leveson, Nancy. Engineering a Safer World: Systems Thinking Applied to Safety. MIT Press, 2011.
- Hollnagel, Erik. The ETTO Principle: Efficiency-Thoroughness Trade-Off. Ashgate, 2009.
- Dekker, Sidney. The Field Guide to Understanding 'Human Error'. CRC Press, 2014 (3rd ed.).
- Vaughan, Diane. The Challenger Launch Decision: Risky Technology, Culture, and Deviance at NASA. University of Chicago Press, 1996.