システム事故(または通常事故)とは、複雑なシステムにおける「複数の障害の予期せぬ相互作用」のことである。[ 1 ]この複雑さは、技術的なもの、あるいは人間の組織のものか、あるいはその両方であることが多い。システム事故は後から見れば容易に分かるが、行動経路が多すぎてすべてを真剣に検討することが不可能なため、事前に予測することは極めて困難である。チャールズ・ペローは1980年代半ばにこれらの考えを初めて提唱した。[ 2 ]安全システム自体が、この種の事故につながる複雑さを増す場合もある。[ 3 ]
パイロットであり作家でもあるウィリアム・ランゲヴィーシュは、 1996年の航空事故で作用した要因の分析においてペローの概念を用いた。彼は1998年にアトランティック誌に次のように書いている。「最も危険な技術のいくつかを制御および運用するには、重大な失敗がほぼ確実に発生するほど複雑な組織が必要となる。」[ 4 ] [ a ]
2012年にチャールズ・ペローは、「通常の事故(システム事故)とは、誰もが安全策を講じようと懸命に努力するものの、2つ以上の障害が予期せず相互作用し(相互作用の複雑さのため)、連鎖的な障害を引き起こす(密結合のため)」と書いた。ペローは、現在の技術レベルでは、このような事故が数年または数十年にわたって発生する可能性が非常に高いことを強調するために、通常の事故という用語を使用している。 [ 5 ]ジェームズ・リーズンは、このアプローチを人間の信頼性[ 6 ]と、現在航空安全と医療で広く受け入れられているスイスチーズモデルで拡張した。
これらの事故は、小さな判断ミス、技術の欠陥、些細な損害が組み合わさって突発的な災害を形成するという点で、ルーブ・ゴールドバーグ装置に似ていることが多い。ランゲヴィーシェは、「機能しない指揮系統、習得不可能な訓練プログラム、読みにくいマニュアル、規則、チェック、管理の虚構を含む、完全な偽りの現実」について書いている。[ 4 ]形式ばったことや、正確に行うための努力が、実際には失敗の可能性を高めることがある。[ 4 ] [ b ]例えば、変化する状況に適応するための組織的手順が複雑、困難、または手間がかかる場合、従業員は変更、問題、予期せぬ状況を報告するのを遅らせる可能性が高くなる。
対照的な考え方として、高信頼性組織という概念がある。[ 7 ]例えば、スコット・サガンは、複雑系の脆弱性を評価する中で、複数の出版物において、特に核兵器に関して、それらの堅牢な信頼性について論じている。 『安全の限界』 (1993年)は、冷戦中に偶発的な核戦争につながる可能性があった危機一髪の事例を詳細にレビューしている。[ 8 ]
アポロ13号調査委員会は報告書の第5章の序文で次のように述べている。[強調追加] [ 9 ]
…この事故は統計的な意味での偶然の故障によるものではなく、むしろいくつかの異常なミスが重なり合った結果であり、さらに設計上の欠陥や許容範囲の狭さが原因であったことが判明した…。
- (g):飛行前にこれらの手順を検討した際、NASA、ER、およびビーチクラフトの担当者は、過熱による損傷の可能性を認識していなかった。これらの担当者の多くは、ヒーターの長時間作動について知らなかった。いずれにせよ、適切なサーモスタットスイッチがあれば、燃料タンクを保護できたはずである。
ペローはスリーマイル島事故を正常なものとみなした:[ 10 ]
それは、原子力発電所やその他の高リスクで複雑かつ相互依存性の高い運転機械システムにおける他の事故と類似していた。いずれの事故も、経営陣や運転員の無能さ、あるいは政府の規制の不備によって引き起こされたものではなかったが、これらの要因は存在し、予期されるべきであった。私は、複雑なシステムにおいては、計画では回避できない、また運転員がすぐに理解できない複数の不具合が必ず発生するため、今回の事故は正常なものであったと主張した。
1996年5月11日、マイアミ国際空港からハーツフィールド・ジャクソン・アトランタ空港へ向かうバリュージェット航空の定期便バリュージェット592便が、不適切に保管・表示された危険物貨物が原因で貨物室で火災が発生し、離陸後約10分で墜落した。乗客乗員110名全員が死亡した。同航空会社は墜落事故以前から安全記録が悪かった。この事故により、危険物の適切な取り扱いに関する従業員の訓練不足など、同航空会社の経営上の問題が広く注目されるようになった。MD-80型機の整備マニュアルには必要な手順が記載されており、ある意味では「正しかった」。しかし、その分量が膨大だったため、役に立たず、情報も得られなかった。[ 4 ]
2014年のモノグラフで、経済学者のアラン・ブリンダーは、複雑な金融商品によって潜在的な投資家が価格が妥当かどうかを判断するのが難しくなると述べている。「教訓その6:過度の複雑さは競争を阻害するだけでなく、危険でもある」と題されたセクションで、彼はさらに次のように述べている。「しかし、より大きな危険は不透明性から生じる可能性がある。投資家が購入する証券に内在するリスク(例:CDO-Squaredのメザニン・トランシェ、合成CDOのCDSなど)を理解していない場合、大きな間違いを犯す可能性がある。特に格付け機関がトリプルA、つまりおばあちゃんでも安心して買えるほど安全だと言っている場合はなおさらだ。暴落が起こると、損失は投資家が想像していたよりもはるかに大きくなる可能性がある。誰もこれらの証券の本当の価値を知らないため、市場は枯渇するかもしれない。パニックが起こるかもしれない。したがって、複雑さそのものがリスクの源泉となる。」[ 11 ]
1980年代以降、航空機の安全性は大幅に向上したが、自動飛行システムが複雑化しすぎて、過剰な複雑化によるリスクが増大し、操縦士が操作しなければならないシステムも理解不能になっているという懸念がある。例えば、航空業界の専門家は、こうしたシステムが勝手に切り替わったり作動したりすることがあり、操縦席の乗務員は自動作動の理由を必ずしも理解していないため、困惑すると指摘している。ランゲヴィーシェは、工業エンジニアのナディーン・サーターが「自動化のサプライズ」について書いていることを引用している。これは、パイロットが十分に理解していないシステムモードや、システムが自動的に切り替わるモードに関連していることが多い。実際、今日の操縦席でよく聞かれる質問の1つは、「今、何をしているの?」である。これに対し、ランゲヴィーシェは航空安全性が5倍に向上したことを挙げ、「過去の華やかさに戻ることを合理的に主張できる人はいない」と述べている。[ 12 ]
「ヒューマンファクター」と題された記事の中で、ランゲヴィーシェは2009年に大西洋上空で発生したエールフランス447便の墜落事故について論じている。彼は、自動化されたコックピットシステムへの移行が始まった1980年代以降、安全性が5倍向上したと指摘している。ランゲヴィーシェは、「コックピットというプライベートな空間で、人々の目に触れることなく、パイロットはシステム管理者というありふれた役割に追いやられてしまった」と書いている。彼は、エンジニアのアール・ウィーナーの言葉を引用している。ウィーナーは、ウィンザー公爵夫人に帰せられる「金持ちすぎることも痩せすぎることもない」というユーモラスな発言を取り上げ、「デジタル飛行誘導システムに入力する内容について、用心しすぎることもない」と付け加えている。ウィーナーは、自動化の効果は、一般的に作業負荷が軽いときは作業負荷を軽減するが、重いときは作業負荷を増加させることだと述べている。
ボーイングのエンジニア、デルマー・ファデン氏は、フライトマネジメントシステムに機能が追加されると、認証要件のために削除するのが非常に高額になると述べた。しかし、使用されなければ、ある意味では人知れず深みに潜んでいる可能性がある。[ 12 ]
安全手順の実施における人的要因は、安全システムの全体的な有効性に影響を与えます。冗長システムでは保守上の問題がよく発生します。保守担当者は冗長システムをアクティブ状態に復旧できない場合があります。管理者はバックアップシステムを修理しなくてもシステムが稼働し続けることを知っているため、保守担当者は過重労働になったり、予算削減のために保守が延期されたりすることがあります。[ 3 ]手順のステップは、正式な安全規則から、実際には変更および適応されることがあり、多くの場合、適切かつ合理的と思われる方法で行われ、時間的制約や作業要求を満たすために不可欠な場合があります。2004 年のSafety Science の記事で、国立科学財団と NASAから部分的に支援を受けた研究について報告したナンシー・レベソンは次のように書いています。 [ 13 ]
しかし、オペレーターは効率と生産性を向上させ、時間的プレッシャーに対処するために、指示や手順書に厳密に従うことはほとんどありません 。原子力発電所のような非常に制約が多くリスクの高い環境でさえ、指示の変更が繰り返し見られ、オペレーターが業務を遂行しなければならない実際の作業負荷と時間的制約を考慮すると、規則違反は極めて合理的であるように思われます。このような状況では、規範的な手順からの逸脱とみなされるエラーと、合理的で通常使用される効果的な手順からの逸脱とみなされるエラーとの間に、根本的な矛盾が生じます。
チャールズ・ペローの考え方は、私のようなパイロットにとっては受け入れがたいものだ。ペローは、大規模組織の失敗を研究する中で、偶然にも通常の事故に関する理論にたどり着いた。彼の主張は、一部の技術が他の技術よりも危険であるという明白な事実ではなく、最も危険な技術の制御と運用には、重大な失敗がほぼ確実に発生するほど複雑な組織が必要となるということだ。そうした失敗は時として予期せぬ形で複合的に発生し、密接に関連したプロセスからなる運用環境において、それらがさらなる失敗を引き起こすと、失敗は制御不能に陥り、あらゆる対策を無効にしてしまう。
—ウィリアム・ランゲヴィーシェ(1998年3月)、「ヴァルジェ592号の教訓」、23ページ[「『普通の事故』」の項]、アトランティック誌
…パイロットはシステム管理者という平凡な役割に追いやられてしまった
…1980年代に変化が始まって以来、安全記録は5倍に改善し、現在では500万回の出発につき死亡事故は1件となっている。過去の華やかさに戻ることを合理的に主張できる人はいない。
「規則に従って働く」ことであり、これは生産性の低下や混乱さえ引き起こす可能性がある
…
。チェルノブイリとスリーマイル島の事故は、いずれも安全システムの不具合が原因で発生した。記事の直接ダウンロード
『通常の事故』は、産業管理者、組織社会学者、技術史家、そして関心のある一般の人々にとって今日必読書である。なぜなら、エンジニアが今世紀に危険な技術を制御するために用いてきた主要な戦略、つまり「フェイルセーフ」バックアップ装置の多層構造が、システム全体に危険なレベルの予測不可能性をもたらすことが多いことを示しているからである 。