安全属性

定义

  1. FAA定义(AC 120-92D, 2024):安全属性(Safety Attributes)是任何系统应集成到所有过程和程序中的核心特征。所有航空组织均使用技术过程和程序来提供航空产品或服务。过程和程序以书面形式描述的程度不如其在实践中的有效性重要。随着运行复杂性的增加,书面程序的需求也随之增加,以确保组织政策和优先级的清晰传达,以及规则的一致和公平适用;
  2. FAA Order 8900.1定义:安全属性是嵌入在良好过程和程序中的特征,用于评估航空组织过程的有效性。每个过程都包含支持持续可靠性的特定特征,这些特征应集成到过程设计中,并在过程因运行环境变化而开始失效时进行更新;
  3. 核心要义:FAA法规虽要求航空组织采取规定的缓解措施,但各组织须自行确定哪些过程能有效维持其运行规模和范围内的法规合规。一旦组织确定其过程并经FAA在认证期间验证技术过程的有效性,组织即有义务在不断变化的运行环境中维持其过程的可靠性——无论是否存在正式的SMS。

引用 FAA AC 120-92D, Appendix F;FAA Order 8900.1, Volume 10, Chapter 1, Section 4


背景

  • 安全属性概念源于FAA对航空组织过程可靠性的系统性评估需求,旨在识别嵌入在良好过程和程序中的共性特征;
  • 对于已建立安全管理体系(SMS)的航空组织,可将近似于"SMS要求"的内容分配给相关过程属性。这之所以可行,是因为SMS所要求的活动实质上是某些安全属性的延伸。因此,理解安全属性有助于更好地理解SMS概念。但需注意,这些是安全属性,并不能完全评估一个SMS;
  • 有效的过程和程序包括对特定工作危险和可预见条件下可能产生的潜在危险进行系统性识别、评估、预防或控制的规定;
  • 虽然符合FAA法规是重要目标,但有效的过程和程序应超越法规要求来处理所有危险。航空组织应主动预防航空相关的伤害和疾病,无论是否涉及合规问题;
  • 符合FAA法规的关键在于航空组织过程的可靠性。

目的与适用范围

目的

  1. 识别嵌入在良好过程和程序中的核心特征,评估航空组织过程的有效性;
  2. 通过理解安全属性,加深对SMS概念的理解(SMS要求的活动实质上是安全属性的延伸);
  3. 为航空组织提供评估过程可靠性的通用框架,适用于各类规模和复杂度的运行;
  4. 帮助航空组织在法规合规之外,主动识别和管理所有危险,预防航空相关的伤害和疾病;
  5. 通过过程属性特征,将法规要求适配到运行的规模和复杂性,在组织经济目标与安全目标之间取得平衡。

适用范围

适用对象 说明
已建立SMS的航空组织 安全属性与SMS要求直接关联,属性评估有助于理解SMS有效性
未建立SMS的航空组织 安全属性同样适用,所有航空组织均有"管理系统"指导运行
不同规模的组织 从单人组织到大型航空承运人均适用,小型组织中同一人可能承担多重角色
各类技术过程 适用于飞行运行、维修、签派、训练等所有技术过程和程序
  • 不适用场景:安全属性不能完全评估一个SMS,它们是核心特征而非完整的评估框架。

要素

安全属性共七个,按特征可分为四类,也可归为人员相关属性(3个)和过程相关属性(4个)两大类:

属性 类别 权威定义 核心作用
责任(Responsibility) 人员相关 一名明确指定的个人,负责确保提供财务和人力资源,以保障持证人的安全和质量绩效 评估高管层是否为安全运行分配了充足资源
权限(Authority) 人员相关 一名明确可识别、具备资质和知识的个人,有效计划、指导和控制资源;更改程序;并做出包括安全风险接受决策在内的关键决定 评估技术层管理者是否有效管理过程风险
安全责任归属(Safety Ownership) 人员相关 个人对其角色如何为组织整体安全做出贡献的理解 评估员工是否理解其日常工作活动如何支持安全目标
控制(Controls) 过程相关 过程中存在的检查和约束,确保风险的潜在影响降低到可接受水平 评估集成控制是否按过程设计意图缓解系统性风险
程序(Procedures) 过程相关 持证人/申请人用于实现预期结果而设计到过程中的书面或非书面、法规性或非法规性的方法或实践 评估组织是否保持法规合规并遵循批准的过程和程序
接口(Interfaces) 过程相关 为确保预期结果而必须管理的过程之间的相互作用 评估相互依赖的过程和过程负责人之间的交接是否有效
过程测量(Process Measurement) 过程相关 监控和测量过程输出与绩效的方法,识别问题或潜在问题以便采取纠正措施 评估组织和过程负责人是否通过监控活动确定持续运行绩效

引用 FAA Order 8900.1, Volume 10, Chapter 1, Section 4

四类特征分类

分类 包含属性 特征说明
员工角色与责任 责任、权限、安全责任归属 人员相关属性,聚焦个人在安全体系中的角色定位
系统过程的设计与应用 控制、程序 过程相关属性,聚焦过程的设计与执行
内外部供应商对系统的影响 接口 过程相关属性,聚焦过程间的交互与交接
系统绩效与监控 过程测量 过程相关属性,聚焦绩效监测与改进

安全属性详解

人员相关属性

责任属性(Responsibility)

责任属性关注"资源可用性",即高管层为支持航空产品或服务所分配的资源。这包括充足的人员和设施、航材、工具及其他确保航空组织成功所需的资源。

  • SMS组织:该属性聚焦于责任高管(Accountable Executive)及其如何确保航空组织的整体运行成功;
  • 非SMS组织:该属性关注总裁、首席执行官(CEO)或所有者,即最终负责航空活动安全运行的个人;
  • 大型组织:高管层(如CEO、CFO、董事会)控制组织的财务资源。FAA认为,除非高管层提供人力和财务支持,否则技术管理者无法维持可靠的技术过程。一旦充足资源分配给技术管理者,他们必须以支持航空组织安全目标的方式合理使用这些资源;
  • 小型组织:同一人可能"身兼多职"。评估时应仅关注被评估的属性和岗位,随着个人职责变化,被评估的属性也随之变化。这在单人组织中非常普遍。

权限属性(Authority)

权限属性确定技术层管理者是否在管理过程风险。技术层管理包括法规要求的人员、管理者和所有指定的过程负责人(Process Owners),如首席工程师、机队协调员或其他在组织架构图中没有管理者头衔但具有权威的岗位。

  • 过程负责人代表航空组织在其过程领域以权威身份发言,并可设定FAA批准或接受的手册中未记录的额外劳动力期望;
  • 过程负责人负责:
    1. 正确使用所提供的资源;
    2. 在其过程领域内接受风险;
    3. 随运行变化更改过程或程序。

安全责任归属(Safety Ownership)

安全责任归属是安全绩效的关键指标,反映员工对其在组织安全目标和目的中贡献的理解程度。

  • 随着时间推移,该属性收集的数据有助于确定组织的安全文化。安全文化下降可被视为风险指标;
  • 工作场所安全包括所有人,无论是直接雇员还是支持航空产品或服务的合同航空组织;
  • 安全责任归属提供了航空组织主动追求积极安全文化的洞察。组织文化直接影响组织结果。能够解释或展示其在日常工作中支持安全举措的员工,实际参与了安全工作;无法解释其工作相关安全贡献的员工,可能未充分参与;
  • 为使航空组织利用所有员工的"眼睛和耳朵"来识别危险和处置安全关切,应主动 soliciting 和鼓励这种支持。促进安全责任归属的方法包括:
    1. 员工培训活动;
    2. 主管在定期会议上强化安全目标;
    3. 员工绩效评估中的安全讨论;
    4. 员工手册中的安全政策文件;
    5. 组织通讯中的安全文章;
    6. 对参与危险识别和报告的员工给予积极反馈。

过程相关属性

控制属性(Controls)

控制属性确定集成控制是否按过程设计意图缓解系统性风险。

  • 子活动(Subactivities)是可独立存在但连接在一起构成更大程序的单个过程;
  • 整个程序及其下属过程步骤构成"程序性控制"(Procedural Control),员工应遵循执行。无需区分控制与非控制;
  • 当过程差距被识别或程序中某些活动未能缓解不可接受风险时,这些程序段被称为"失败的风险控制"(Failed Risk Controls)。新的或修订的风险控制段被集成到程序后,不再单独称为"控制",仅将整串程序性活动称为"程序";
  • 航空组织须确定过程或程序是否在当前控制条件下达到预期输出。随时间推移,运行环境变化会降低任何过程的绩效。先前有效的控制可能在变化的运行环境中不再正常运作。因此,监控系统过程以检测运行绩效的负面趋势至关重要。

程序属性(Procedures)

程序属性评估航空组织是否保持法规合规,员工是否遵循批准的过程和程序。

  • "遵循批准的过程和程序"还意味着,在没有书面文件时,员工满足管理层的期望;
  • 在认证期间,申请人须制定满足法规要求的过程设计。这适用于所有航空组织,无论是单驾驶员航空观光运营商、大型航空承运人还是维修站。

接口属性(Interfaces)

接口属性考察相互依赖的过程和过程负责人之间"交接"的有效性,也包括航空组织之间的接口。

详见[[接口管理]]。

  • 接口的另一种理解方式:"各种过程和程序之间沟通的效果如何?"过程负责人与其他员工之间也可同样评估;
  • 接口失效是问题多发的区域(target-rich environments)。过程接口可以按线性交接来理解:
    • 示例:飞行机组通知维修控制飞机故障→维修控制通知签派维修延误→签派通知登机口和机组排班→线性交接持续至航班最终放行;
  • 除线性接口外,还可能存在垂直接口(Perpendicular Interfaces),通常是附属于线性接口的培训要求、文件程序和记录保存活动。

过程测量属性(Process Measurement)

过程测量属性评估每个航空组织和过程负责人用于确定持续运行绩效的"监控活动"。

详见[[安全绩效]]。

  • 通常被误解为仅指审计程序。实际上,"审计"(Audit)的广义定义是收集数据并审查数据以确定是否达到预期绩效期望。大多数大型或复杂运行使用正式审计程序(如审计计划、合格审计员、检查清单、正式报告等);
  • 组织中存在多种数据收集活动:
    1. 机队经理定期审查飞行机组训练和考核失败的文件记录(由教员或考试员记录),评估训练有效性及确定飞行员资质的过程;
    2. 维修班次经理在班次结束时审查RII(Required Inspection Item)文件,确认合格人员完成了所有要求的验证检查/签字后再将飞机恢复服役;
  • 随着绩效报告上报至更高管理层,数据变得更加广泛和精细化:
    • 维修部门经理可能不关注RII班次审查结果,但关注RII检查支持的按时恢复服役绩效;
    • 到达CEO层面时,报告可能精炼为是否达到与计划维修相关的按时绩效财务目标;
  • 当高层绩效目标未达成时,组织将回溯审查下级管理层收集的数据以确定根本原因。过程测量对根本原因分析(RCA)和纠正措施至关重要;
  • 技术管理者和过程负责人应了解数据如何用于监控其管辖下的过程绩效。

合规标准

属性 定义 Part 5 参考
责任(Responsibility) 一名明确指定的个人,负责确保提供财务和人力资源,以保障持证人的安全和质量绩效 14 CFR Part 5, §§ 5.23(a) 和 5.25(a), (b), (c)
权限(Authority) 一名明确可识别、具备资质和知识的个人,有效计划、指导和控制资源;更改程序;并做出包括安全风险接受决策在内的关键决定 § 5.23(b)
安全责任归属(Safety Ownership) 个人对其角色如何为组织整体安全做出贡献的理解 §§ 5.23, 5.71, 5.91, 5.93
控制(Controls) 过程中存在的检查和约束,确保风险的潜在影响降低到可接受水平 §§ 5.51, 5.53, 5.55
程序(Procedures) 持证人/申请人用于实现预期结果而设计到过程中的书面或非书面、法规性或非法规性的方法或实践 通过适用的特定法规要求、咨询通告和 FAA Order 8900.1 指南体现的技术过程标准。Part 5 要求 SMS 相关程序在 § 5.97 下形成文件,但这不被视为该属性意义上的程序
接口(Interfaces) 为确保预期结果而必须管理的过程之间的相互作用 §§ 5.57 和 5.71(a)(8)
过程测量(Process Measurement) 监控和测量过程输出与绩效的方法,识别问题或潜在问题以便采取纠正措施 §§ 5.71, 5.73, 5.75

引用 FAA AC 120-92D, Appendix F, Table F-1


小结

安全属性代表任何系统应集成到所有过程和程序中的核心特征。这并不意味着每个属性在制定运行程序时需单独阐述,而是属性的特征应可识别。属性适用于已建立正式SMS和未建立SMS的航空组织。所有航空组织都有指导运行的管理哲学和相关活动,可统称为"管理系统"。航空组织须确定实施哪些过程来交付其航空产品或服务,这些过程称为"技术过程"。组织的管理过程和技术过程均须能够满足组织的安全目标。

七项核心评估问题

序号 属性 核心评估问题
1 责任属性 是否有足够的资源支持航空服务?
2 权限属性 过程负责人是否有效管理过程风险?
3 安全责任归属属性 员工是否理解其日常工作活动如何支持安全目标?
4 程序属性 是否为所有人员提供了充分的程序以在履行职责时遵循?
5 控制属性 如果人员按设计执行技术过程,过程是否可靠(达到预期结果)?
6 接口属性 组织各群体之间的过程交接和运行支持是否可靠?
7 过程测量属性 过程负责人是否收集和审查数据以监控过程绩效并实施改进?

如果对上述任何过程特征的回答为"否",则可能表明风险增加和潜在的法规不合规,可能导致事件或事故。利用安全属性特征及其相关的SMS要求(如适用),可提高航空组织更好地管理运行风险的能力。

注意:虽然纳入安全属性是良好管理系统的核心特征,但缺少任何一个或所有属性并不意味着技术过程可能不满足该领域的法规要求。

引用 FAA AC 120-92D, Appendix F, F.10


延申阅读

[[安全管理体系]] [[安全风险管理]] [[接口管理]] [[安全绩效]] [[变更管理]] [[系统描述]]

Comments

No comments yet. Why don’t you start the discussion?

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注