内容简介
本书是由麻省理工学院教授、国际知名系统安全工程专家南希·G.莱韦森所著的经典教材,全面系统地介绍了系统安全工程的理论与实践。本书不仅涵盖了系统安全工程的经典理论,如危害分析、安全设计、安全保证等,还引入了系统理论、复杂系统安全等前沿内容,强调系统思维在安全工程中的重要性。书中结合了多个实际案例,如医疗设备、航天事故、石化行业事故等,帮助读者更好地理解理论与实践的结合。本书的编写特色在于其内容的前沿性和实用性。作者结合多年的研究和实践经验,为读者提供了丰富的实践指导和实用工具,适合航空航天、汽车、核能、化工、医疗设备、信息技术等高风险行业的专业人士阅读。同时,书中语言简洁明了,案例丰富,适合作为高校相关专业的教材和参考书,也适合系统安全行业从业者和学术研究者,从本书中获得宝贵的系统安全知识和实践方法。
目录
前言
第1章安全工程的历史和行业前景1
1.1工作场所安全与产品/系统安全的区别1
1.2安全历史的法律简述2
1.3安全历史的技术视角3
1.4当今的工作场所安全:工程师的观点6
1.5当今的产品/系统安全8
1.5.1商业航空9
1.5.2核电11
1.5.3化学工业12
1.5.4国防和“系统安全”13
1.5.5SUBSAFE:美国核潜艇安全计划17
1.5.6宇航与航空17
1.5.7医疗保健/医院安全17
1.6总结18
练习19
第2章现代社会的风险20
2.1改变对风险的态度21
2.2不断变化的风险因素22
2.2.1新风险的出现22
2.2.2日益复杂22
2.2.3暴露程度的增加23
2.2.4不断增加的能量23
2.2.5提高人工操作的自动化程度24
2.2.6加强集中化和规模化25
2.2.7日新月异的技术变革25
2.3多安全才算足够安全?26
2.3.1风险效益分析和替代方案27
2.3.2跨科学问题28
练习30
第3章基本概念和定义32
3.1安全与风险的定义32
3.2危险和危害分析33
3.3确定安全要求和制约因素35
3.4安全性与可靠性37
3.5什么是系统?38
3.5.1系统概念的基本假设39
3.5.2社会技术系统40
3.6定义复杂性41
3.7处理复杂性的方法42
3.7.1分析分解42
3.7.2统计学44
3.7.3系统思维和系统理论44
3.7.4系统理论基础46
3.8总结52
练习52
系统安全工程导论
目录
第4章事故为何发生54
4.1传统因果概念54
4.2因果关系的主观性55
4.3因果关系判断中的过度简化56
4.3.1因果关系的法律视角57
4.3.2人为错误作为事故的原因57
4.3.3技术故障导致事故58
4.3.4事故原因的组织因素58
4.4事故的多因素解释59
4.5事故的系统性原因61
4.5.1社会动态与组织文化62
4.5.2管理决策结构75
4.5.3操作流程与实践78
4.5.4政府及专业协会监督85
4.5.5工程流程与实践87
4.5.6安全信息系统缺陷93
4.6总结94
练习95
第5章软件在安全中的作用96
5.1当今系统中软件的使用96
5.2了解问题98
5.3为什么软件会带来独特的问题?100
5.3.1与软件相关的谣言100
5.3.2软件工程为何困难重重105
5.3.3我们面临的现实108
5.4前进的道路108
练习109
第6章人因在安全中的作用110
6.1为什么要以机器代替人工?110
6.2大多数事故都是人为操作导致的吗?111
6.3自动化系统对人类的需求116
6.4作为人与任务不匹配的人为错误118
6.4.1基于技能的行为118
6.4.2基于规则的行为119
6.4.3基于知识的行为119
6.4.4实验与错误之间的关系120
6.5心智模型在安全中的作用121
6.6人类在复杂系统中应扮演什么角色?122
6.6.1人作为监控者123
6.6.2人作为后备力量128
6.6.3人作为合作伙伴130
6.7总结131
练习132
第7章事故因果关系模型134
7.1能量模型134
7.2线性故障事件链模型136
7.2.1多米诺骨牌模型138
7.2.2瑞士奶酪模型139
7.2.3功能共振模型141
7.2.4线性故障事件链模型的局限性141
7.3流行病学模型143
7.4更复杂的因果关系模型144
7.5STAMP因果关系模型146
7.6展望未来149
练习149
第8章事故分析和吸取教训151
8.1为什么我们没有从事故中吸取足够的教训?151
8.1.1过度简化和根源诱导151
8.1.2后见之明的偏见152
8.1.3误解人类在事故中的作用154
8.1.4关注责任:责任是安全之敌157
8.2改进事故分析的目标161
8.3实例:泽布吕赫渡轮事故162
8.4生成建议177
8.5实施长期学习178
8.6彻底调查事故的成本178
8.7总结179
练习179
第9章危害分析:基本概念181
9.1什么是危害分析?181
9.2危害分析流程182
9.2.1整体流程183
9.2.2详细步骤184
9.3系统模型类型190
9.4一般分析类型190
9.4.1前向和后向搜索191
9.4.2自上而下和自下而上的搜索192
9.4.3合并搜索193
9.5谁该进行危害分析?193
9.6危害分析的局限性和批评意见194
9.7分析和评估195
练习195
第10章危害分析技术197
10.1能量模型技术:危害指数197
10.2基于失败-事件链因果关系模型的技术198
10.2.1故障模式与影响临界分析199
10.2.2故障危害分析201
10.2.3故障树分析202
10.2.4事件树分析描述209
10.2.5分析技术的组合213
10.2.6危险与可操作性分析(HAZOP)215
10.2.7其他技术219
10.3STPA:基于STAMP的技术221
10.4任务和人为错误分析技术230
10.4.1定性技术230
10.4.2定量技术232
10.5结论236
练习237
第11章安全设计238
11.1设计过程239
11.1.1标准和操作规范239
11.1.2以危害分析为导向的设计240
11.2设计技术的类型和优先级242
11.3消除危险244
11.3.1替代244
11.3.2简化246
11.3.3解耦249
11.3.4消除特定的人为错误250
11.3.5减少危险材料或条件251
11.4减少危害发生252
11.4.1可控性设计252
11.4.2障碍253
11.4.3监测258
11.4.4最小化失效259
11.5危害控制265
11.5.1限制接触265
11.5.2隔离和封闭266
11.5.3保护系统和故障安全设计266
11.6降低伤害269
11.7设计修改和维护270
练习270
第12章系统设计中的人为因素272
12.1确定自动化的内容273
12.2广泛参与设计活动的必要性274
12.3安全性与可用性及其他共同目标274
12.4通过系统设计减少对安全至关重要的人为错误275
12.4.1操作控制器设计中的安全问题277
12.4.2安全反馈设计279
12.4.3确定和设计人类提供的活动和功能284
12.4.4显示屏的安全设计290
12.5培训和保持技能297
12.5.1讲授安全功能297
12.5.2应急培训297
练习298
第13章保证、评估和认证300
13.1安全保证300
13.2危害和风险评估 305
13.2.1危害和风险的定性与定量评估306
13.2.2危害和风险评估的局限性308
13.2.3概率风险分析311
13.3认证313
13.3.1认证方法类型314
13.3.2国家和行业认证实践316
13.3.3在基于性能的监管和安全案例中提供证据317
13.3.4设计认证计划319
13.4一些一般性结论322
练习322
第14章安全管理系统设计324
14.1社会动态与组织文化325
14.1.1示范期望行为(以身作则)327
14.1.2记录价值观和政策327
14.2组织结构329
14.2.1责任、权力和问责的分配329
14.2.2系统安全活动的位置330
14.2.3沟通、协调与信息流332
14.3安全关键系统开发的管理334
14.4运营流程和实践的管理337
14.4.1建立对风险的共同和准确认知337
14.4.2事件反馈与学习338
14.4.3创建和更新操作程序342
14.4.4培训和应急管理343
14.4.5变更管理345
14.4.6维护347
14.5创建有效的安全信息系统348
14.6总结351
练习353
结语展望未来354
附录356
附录A医疗器械:Therac-25356
A.1背景介绍356
A.2事件360
A.2.1肯尼斯通地区肿瘤中心,1985年6月360
A.2.2安大略癌症基金会,1985年7月361
A.2.3雅基玛山谷纪念医院,1985年12月363
A.2.4东得克萨斯癌症中心,1986年3月364
A.2.5东得克萨斯癌症中心,1986年4月365
A.2.6雅基玛山谷纪念医院,1987年1月369
A.3一些成因373
A.3.1对软件过于自信373
A.3.2混淆可靠性与安全性374
A.3.3缺乏防御设计375
A.3.4未找到并消除系统性致因因素375
A.3.5自满情绪376
A.3.6不切实际的风险评估376
A.3.7对事故报告的调查或跟进不足376
A.3.8系统和软件工程实践不足377
A.3.9软件重复使用377
A.3.10安全与友好的用户界面377
A.3.11用户和政府监督与标准378
附录B航天:挑战者号和哥伦比亚号航天飞机失事378
B.1背景介绍379
B.2事件380
B.3挑战者号和哥伦比亚号失事的诱因386
附录C石油化工:塞维索、弗利克斯伯勒、博帕尔、得克萨斯城和深水地平线398
C.1化学过程行业安全398
C.2塞维索(Seveso)400
C.2.1背景400
C.2.2安全功能401
C.2.3事件401
C.2.4一些致因因素403
C.3弗利克斯伯勒事故(Flixborough)404
C.3.1背景404
C.3.2事件405
C.3.3一些致因因素407
C.4博帕尔(Bhopal)409
C.4.1背景409
C.4.2安全功能409
C.4.3事件410
C.4.4一些致因因素413
C.5得克萨斯城炼油厂爆炸415
C.5.1背景416
C.5.2安全功能417
C.5.3近期事件418
C.5.4致因因素421
C.6马孔多/深水地平线 435
C.6.1背景437
C.6.2安全功能437
C.6.3近期事件441
C.6.4致因因素445
附录D核电:三哩岛、切尔诺贝利和福岛第一核电站459
D.1背景459
D.1.1核电站的工作原理459
D.1.2安全特性462
D.2三哩岛463
D.2.1背景464
D.2.2事件466
D.2.3一些系统性因果因素470
D.3切尔诺贝利477
D.3.1背景477
D.3.2事件478
D.4福岛第一核电站事故482
D.4.1背景482
D.4.2事件484
参考文献495
前言/序言
如今,我们大量采用创新技术,将其广泛推广至应用的速度之快,甚至超出了我们对其后果的预期……这使我们失去了控制事态发展的能力。
——帕特里克·拉加德克
《重大技术风险》
不要惊慌。
——道格拉斯·亚当斯
《银河系漫游指南》
虽然本书与我的第一本书Safeware有些重叠,但我决定不再写原书的第二版。在我撰写第一本书后的近30年里,我对实际系统的了解和经验使我认为构建更安全系统所需的知识发生了重大变化。
本书反映了这些变化。系统安全的基本原则仍然适用,但我对如何实现目标有了更多的了解。这些知识正是我在本书中努力收录的内容。此外,我的第一本书Safeware主要面向软件及其在安全中的作用。虽然软件是安全工程中一个重要且容易出问题的部分,但本书旨在提供一本关于系统安全工程方法的教科书。
目前,大学里很少有关于安全工程的课程。我希望这本书的存在能鼓励更多的教师教授这些课程。我也希望那些目前在工业界从事这一领域工作的人可以利用这本书,他们中的大多数人都是“误入歧途”,在工作中学习,没有太多的学术准备,希望本书可以增加他们的知识,为他们提供所需的学术基础,帮助他们创建更安全的系统。
该领域的现有教科书几乎都已过时,我的第一本Safeware也是如此。这些教科书通常写得像菜谱,只教学生执行特定的分析技术和填写无穷无尽的表格,却不教他们为什么要这么做,更重要的是,不教他们如何评估自己所做的工作。相反,我试图描述创建和运行全新安全关键系统的基本原则,以及该领域的发展现状和足够的理论信息,为未来推动这一领域发展的人提供指导。我曾在为本科生、研究生和专业人士开设的课程中使用过本书的不同版本,发现它对上述群体均适用。
本书旨在为学习系统安全工程提供技术背景,而不是教授具体技术。有其他方法可以实现这一目标,并可作为本书的补充。工程领域的变化是持续不断的,而且可以说是呈指数级增长的。当然,学生需要掌握各种分析技术,但在本书中加入特定类型分析的教学内容会使本书很快过时。我的目标是编写一本能够长期使用的基础教科书。通过使用其他手册和其他材料,可以让课堂跟上新的分析类型,同时教授变化较慢的基本概念。
本书也不是我的第二本书Engineering a Safer World的继承者。该书描述了安全工程的一种观点,显然我认为这种观点是最好的,但这也限制了它作为通用安全工程教科书的适用性。有些人可能会选择用它来补充本书,但这两本书是独立的。我尽量避免在这两本书之间提供过多的重复内容,但还是不可避免地会有一些重复,尤其是关于管理和运行安全关键系统的信息。
为了编写一本通用的教科书,我尽量避免将内容偏向于我自己的系统方法,但这很难,因为我坚信这种方法是该领域唯一可行的发展方向。如果不改变过去50年来基本静态的领域,它就会消亡。技术发展日新月异,安全工程也必须以同样的速度发展,否则就会落后。因此,这本书有一些固有的偏见,但我不知道如何才能消除这种偏见,而不产生一本既不冒犯任何人,又无助于该领域发展的书。
许多人可能会感到惊讶,但系统安全方法并不新鲜。事实上,它始于20世纪50年代由国防及航空安全领域的一些人开发的安全工程标准方法。遗憾的是,这种方法多年来一直没有推广到其他领域。即使在国防领域,也有一些概念和实践正在消失,原因是受到各种压力,必须与其他行业的实践保持一致。大多数看似是我个人的偏见,实际上60多年来这一直是本行业的标准做法和信念。
与Safeware不同的是,本书提供了练习,以帮助学生在课堂上使用本书。练习的目的是让学生思考他们正在做的事情,而不仅仅是检查他们是否能够进行特定的分析。我希望这本书能帮助培养工程师,而不是技术人员。工程师需要理解为什么要使用他们所使用的方法,而不仅仅是盲目地应用他们所被教导的方法。随着新技术和新理念的产生,工程师需要能够评估它们的适用性、实用性和原创性。我们常常重新发明过去行不通的东西,给它起新的名字,然后相信重新命名后的技术会更好用。
为了帮助那些刚刚开始教授这门课程的人,我的团队创建了一个教学材料库。希望其他人也能在此基础上进行补充。其中包括我在课堂上使用的幻灯片、课堂项目示例、测试和补充读物。学习如何预防事故需要了解过去发生事故的原因,因此本书附录详细描述了各领域重大事故的成因。未来,其他事故分析也将添加进来。
对于附录中描述的事故,我提供了有关系统设计和安全功能的基本信息,供不了解该行业的人参考,还提供了发生的一系列事件以及造成这些事件的一些最重要的原因。虽然官方事故报告是事故信息的主要来源,但其他信息与我参与官方调查所了解到的情况有关,不一定包含在官方报告中。学生们需要了解事故总是复杂的、多因素的。我希望他们也能发现,许多同样的错误会重复发生。我们可以而且必须从这些错误中吸取教训,而不是简单地重复这些错误。
我从事系统安全工程的40年经历了一段不可思议的旅程。由于大学里缺乏系统安全工程课程和研究,我的大部分知识都来自于与工业界卓越的工程师的交流、在实际系统中的工作,以及不幸的是,我参与了代表着巨大悲剧的事故调查,如Therac-25辐射过量、得克萨斯城炼油厂爆炸、深水地平线/马孔多井喷和哥伦比亚号航天飞机失事。
在这段旅程中,我深切感受到了常规安全工程实践所存在的诸多不足之处,但我也有幸与一些最优秀的人共事。Grady Le和John Thomas博士就是后者中的典范。我从早期那些伟大的安全工程师身上学到了很多东西,他们中的大多数人都已经不再工作了。在本书中,我试图将我从这些专家身上学到的东西传授给未来的工程师,如C. O. Miller、Willie Hammer、Trevor Kletz 和Jens Rasmussen。他们都走在了时代的前列,是引入新系统思维范式的领军人物。本书所描述的系统安全工程方法,就是试图回归他们最初的愿景,并根据当今的技术进行更新。
我有幸与数以百计的优秀学生共事,他们教给我的和我教给他们的一样多。我还从工业界的从业者身上受益匪浅,特别是飞行员和其他负责操作复杂系统的人员,如Captain Shem Malmquist。你们的名字太多了,在这里就不一一列举了,但你们要知道,我非常珍惜与你们每个人共度的时光,包括那些每一步都与我和我的系统安全工程观点做斗争的少数人。少数人从未被说服,但绝大多数人现在或将来都是这一领域的领导者和创新者。有些人,如Col. Bill “Dollar” Young,迫使我考虑将同样的系统方法应用于其他系统特性,如信息安全性,甚至一般的系统工程。不过,这种观点只能在Engineering a Safer World以及我或我的学生和追随者将来有机会撰写的任何书籍和论文中阐述。在本书中,我将集中介绍系统安全工程方法的基本内容。




















