瑞士奶酪理论(),又称乳酪理论或瑞士起司理论,是英国曼彻斯特大学教授(James Reason)于1990年提出的关于意外发生的风险分析与管控的模型。
该模型将复杂系统中的防护层比喻为多片重叠的瑞士奶酪。每片奶酪上的孔洞代表系统中潜在的弱点或失误。只有当所有防护层的孔洞偶然对齐时,危害才能穿越所有层级导致事故——即事故的发生需要多个因素同时出现,而非单一原因。该模型广泛应用于航空安全、医疗保健、和网络安全等领域。
基本原理
瑞士奶酪在制造与发酵过程中,很自然的会产生小孔洞。如果把许多片起司重叠在一起,正常情况下,每片起司的空洞位置不同,光线透不过。只有在很极端的情况下,空洞刚好连成一直线,才会让光线透过去。导致严重事故发生的从来不是因为某个单独的原因,而是多个问题同时出现。
上图的的一片片乳酪,往往代表完成一件(复杂)工作过程中的一道道人工的程序和/或一道道装置的关卡,例如电梯系统设有一道道防止电梯下降时自由落体般地摔落的装置,只有当这些装置同时都失效时,电梯才会无阻挡地摔落,造成事故。
主动失误与潜在失误
瑞森的模型区分了两种类型的失误:
- 主动失误(active failures):指与事故直接相关的不安全行为。例如,飞行员的导航错误直接导致飞机偏离航线。这类失误通常由一线操作人员在事故发生前瞬间做出。
- 潜在失误(latent failures):指可能在系统内潜伏数天、数周甚至数月才促成事故的间接因素。包括设计缺陷、管理决策不当、组织文化问题以及维护不足等。潜在失误跨越瑞森模型中的前三个层次。
该模型早期(1980年代末至1992年)曾尝试将瑞森的多层防护理论与Wagenaar的Tripod事故因果理论结合,导致瑞士奶酪图示中的“主动失误”、“前提条件”和“潜在失误”标在某些版本的图层上,而非标在孔洞上,这种混淆至今仍存在。
批评
尽管瑞士奶酪模型被广泛使用,但Eurocontrol(欧洲航空安全组织)2006年的一份报告指出,该模型存在使用范围过宽的问题——被应用于超出其设计初衷的许多领域,而缺乏其他分析模型的配合。报告建议将该模型与其他系统化的风险分析工具(如HFACS、Tripod等)结合使用,而非当作独立的解释框架。
參考資料
评论 (0)