系统安全管理基本理论
1 系统安全(System safety)
在系统运营周期内应用系统安全管理及系统安全工程原理,鉴别危险性并使危险减
至最小,从而使系统在操作效率、耗费时间和投资费用范围内达到最佳安全程度。
换言之,系统安全就是,某系统中在功能、时间、成本等规定的条件下,人员和设
备所受到的伤害和损失为最少。
2 系统安全管理(System safety management)
是为了完成以下系统安全业务所需要的计划管理的一部分。
(1) 协调系统安全所需要的内容;
(2) 安全活动的计划、组织和管理;
(3) 与系统其他计划的协调;
(4) 有计划地、适时实现系统安全目标,进行计划分析,研究和评价。
(5)
3 系统安全工程(System safety engineering)
“系统安全工程”是在系统安全范畴内的活动,仅归属于安全工程活动。对于其研究
计划拟实现系统安全工程的目标,要求确定任务,这些任务应包括下列各项。
(1) 鉴定资源文件;
(2) 提供系统安全标准、准则和要求;
(3) 准备系统安全大纲实施计划(SSPP)
(4) 检查草图并修改;
(5) 提出设计审查的参加人员;
(6) 系统安全分析指南;
(7) 准备修改建议;
(8) 审查故障分析;
(9) 审查试验计划;
(10)准备安全报告;
(11)提供安全培训内容;
(12)保存安全数据文件。
4 系统整体性(Entirety of system)
图 3-1 系统整体性示意图
系统的整体性是由系统六大属性确定的:目标性、;边界性、集合性、有机性、层
次性、调节性和适应性。一切工作的出发点,都是由这些属性所体现出的整体与局部的关系,
结构与功能的关系,使系统整体性力争达到最优化。
系统整体性原理的示意图如图 3-1。
5 安全(Safety)
安全是指安稳而无危险的事物。生产过程中的安全是指人不受到伤害(死伤或职业
病),物(设备或财产)不受到损失。
在工程上研究安全时,采取一般概念上的近似客观量来定义安全的程度,叫安全性
设 S 代表安全性,D 为危险性,则
S=1-D。
在工程上,与其说研究安全性,倒不如说研究危险性更恰当。
传统的安全认为安全和危险是两个互不相容的绝对的概念;而系统安全则认为不存
在绝对的安全,安全是一种模糊数学(Fuzzy Mathematics)的概念。按模糊数学的说法,危
险性就是对安全的隶属度。当危险性低到某程度时,人们就认为是安全的了。
6 危害与危险(Hazard and risk)
危害是造成事故的一种潜在危险,它是超出人的直接控制之外的某种潜在的环境条
件。
危险亦称风险或危险性,是来自某种个别危害而造成人的伤害和物的损失的机会。
它是由危险严重程度及危险概率表示的可能损失。
危害是可能出毛病的事物或环境;而危险则是定量的统计学术语(概率),它表征
潜在的危害的结果。
在有发生工伤或职业病的劳动环境中操作是一种危害,如有坠落危害、矽尘危害等。
危害相当于习惯上所说的不安全隐患,是潜在的危险因素。
7 危险性、危险严重度(Risk and risk severity)
危险性,是描述系统危险程度的客观量,它用危险概率和危险严重度来表示可能的
损失。
危险严重度,是由危害造成的最坏结果的定性评价,即由于人的失误、不安全的环
境条件、设计缺欠、措施不当、系统、子系统、组件故障或缺陷造成的最严重后果的定性尺
度。它可以用工伤、职业病、财产损失或设备损坏的最终可能出现的程度来度量。在研究人
员遭受伤害时,危险严重度即为伤害严重度。
8 危险严重度分类(Classification of risk severity)
Ⅰ类——致命的,可造成人员死亡或系统损坏;
Ⅰ类——严重的,可造成严重伤害,严重职业病或主系统损坏;
Ⅰ类——危险的,可造成轻伤、轻职业病或次要系统损坏;
Ⅰ类——可忽略的,不会造成伤害和职业病,系统不遭受破坏。
9 危险分析(Risk analysis)
系统安全专家执行的许多任务和工作中,最重要的是指导安全分析。系统危险分析
是系统安全工作的核心。系统分析可以检查系统的各种功能缺陷,而危险分析是检查系统危
险的有效方法。
危险是“潜在的伤害”,而伤害可能致伤、致命、设备或财产的损害等。事故则是导
致生命或财产达特定损伤水平的、不希望的或不期望的事件。根据对生产伤害的潜在因素的
研究,可以确定系统的安全功能。对已发现的潜在因素,系统安全实践人员将采用某种方法
把它们控制在可接受水平。
描述危险时应细心区分。例如存放在车库里的一桶汽油,如果油桶不漏,虽使之接
触空气及火源,也不会成为危险。若漏油或汽油在车库里暴露,就具有汽油着火和爆炸的危
险,但如果火并不威胁到人或财产,则着火和爆炸仍然仅仅是潜在的伤害。又如雷电击到湖
面上是一种危险,但并没有产生伤害,如果一条船进入雷击的那个区域,则将使危险成为伤
害。
危险的几个例子如下:火;爆炸;有毒汽体释放;结构失效;超高温或超低温;无
防护的车床;跌倒;风暴;冰雹。
某些实践表明,危险是能量以不期望的方式转变的潜力。这在大多数情况下是对的,
但在有些情况下却不然。
10 危险控制(Risk control)
危险具有两个特性,即可能性和严重性。如果两个特性中的任一个不存在,则认为
这种危险不存在或称为固有安全。例如雷电危险,如果人们保证在雷电击到湖面上时,船不
进入那里,就可认为这个危险是固有安全。
如果通过危险分析过程发现危险不是固有安全,就必须估价它在系统运行中的可接
受性,如果确认是不可接受的危险,必须采取安全对策来控制它。在实际中,通常的说法是
风险缓和及危险控制。危险控制活动的次序如下:
(1) 设计保证其危险可接受;
(2) 安全装置;
(3) 报警装置;
(4) 规程和培训。
11 事故(Accident)
事故是以人体为主,在与能量系统有关的系列上,突然发生的与人的希望和意志相反
的事件。
事故也可能定义为:个人或集体在时间的进程中,在为了实现某一意图而采取行动的
过程中,突然发生了与人的意志相反的情况,迫使这种行动暂时的或永久地停止的事件。
这种事故现象是在人们的行动过程中发生的,如以人为中心来考察事故后果,大致
有如下两种情况:伤亡事故(Injury);一般事故(Incident)。
12 伤亡事故(Injury)
伤亡事故简称伤害,是个人或集体在行动过程中,接触了与周围条件有关的外来能
量,此能量若作用于人体。致使人体生理机能部分地或全部的丧失。
这种事故的后果,严重时会决定一个人一生的命运,所以习惯上称为不幸事故。
人体本身就是一个能量体系,它把能量吸收在人体的生理机构中,并通过自身的新
陈代谢消耗能量以进行各种活动,当人的行动超出了正常状态,且与生产设备的能量流动发
生接触、碰撞,以致遭受打击而蒙受伤害。这时也就妨碍了人行动的正常进行。
在生产区域中发生的和生产有关的伤亡事故,叫工伤事故。
在分析伤亡事故时,自然要涉及造成事故的“危险因素”。这些因素涉及每起事故,
为防止事故的重复发生,必须认真分析,并采取有效的措施。
促成事故的危险因素可分为人的因素(I),工作因素(J)材料、设备和工具的因
素(M)以及社会技术环境因素(E),通常把这些因素联系起来,称为人——机系统
(IJME)。如果只考虑人的因素,以及与其它因素的关系,则可获得 I、II、IJ、IM、IE 五
种关系。
个人的事故敏感性,是指某个人易遭到事故或引起事故的倾向性。这其中很重要的
因素是缺乏经验。这包括不熟悉组内其他人员的工作方式、讲话方式和相互之间使用的非正
式信号或手势;不熟悉工作过程中发生的各种现象;不知道机械失灵或工作不正常以及为此
发出的各种信号;不知道怎样防止事故或排除故障;不知道周围环境的危险性。
工人和工作之间的相互制约,工作要求工人克制自己的种种自然感情和冲动,由于
这种克制,存在一种压抑因素。造成压抑的因素有:过重的体力劳动;要求长时间的注意力
集中以及要求高生产率等。这些是忽视安全规章制度的根源之一。
滥用工具或机器,不按机器或工具的说明书操纵,超负荷运行,随便拆除安全防护
装置。对工具或机器不能及时进行维修也是一种隐患。
信息匮乏也是一种危险因素。从安全的角度出发,小组、车间或工作部门各成员间,
管理人员和工人之间以及工人之间应保持良好的信息交流是极其重要的。工作成员的相互合
作是排除危险因素的有效方法。这包括工作的培训交流经验,邀请工人参加事故的分析和事
故的预防措施。只有消除危险因素,才能很好的防止事故。
13 亚当·斯密的管理理论(Adam smiths management theory)
对资本主义管理理论第一个作出贡献的是亚当·斯密(Adam Smith, 1723-1790)。1776
年,他第一个提出了生产经济学的概念,分析了劳动分工的经济效益,提出了生产合理化的
概念。他观察到由于劳动分工而产生的三个基本经济优点:(1)分工可以使劳动者专门从
事一种单纯的操作,从而提高熟练程度,增进技能;(2)分工可以减少劳动者的工作的转
换。节约通常由一种工作转到另一种工作所损失的时间;(3)分工使劳动简化,可以使人
们把注意力集中在一种特定的对象上,有利于促进工具的改革和机器的发明。
14 费雷德里克·泰罗的科学管理(Frederick Taylors scientific management)
科学管理的创始人是美国的泰罗(Frederick Taylor 1856-1915 年),在资本主义管理
史上,他被称为“科学管理之父”。
1878 年,22 岁的泰罗作为一个练习生进入米德瓦尔钢铁公司工作。由于工作努力,
他就迅速被提升为工头、车间主任、设备维修总负责人、总制图师,直至总工程师。1911
年发表了代表作《科学管理原理》,彻底动摇了当时流行的企业管理组织和方法。他把“科学
管理”称为一场“全面的智力革命”,他认为在一切管理问题上都能够而且应该应用科学方法,
主张一切工作方法都应通过考察由管理人员决定。他把管理的职能概括为以下四点:
(1) 搜集、分析、整理企业所有经验数据,以发展科学的方法。
(2) 对工人进行严格挑选和培训,以发挥其最大能力。
(3) 在工人和管理人员之间培养合作精神,以保证工人按科学方法完成任务。
(4) 在工人和管理人员之间进行明确、适当的分工,以保证管理任务的完成。
这些原则直到今天仍不失为资本主义生产管理科学的基础。
15 人际关系学说一行为科学(Interpersonal relations theory-behaviour science)
行为科学,就是对企业中职工在生产中的行为以及这些行为产生的原因进行分析研究
的学科。它涉及职工的需要、动机、个性、情绪、思想,特别是是人群之间的相互关系
等。在早期叫做“人际关系”学说,1949 年才改称为行为科学。行为科学基本上可以分为前
期和后期两大时期。
早期行为科学的代表人物是美国教授乔治·埃尔顿·梅奥和美国的弗里茨·罗特利斯
伯格。他们根据霍桑实验的材料研究后得出的结论主要有三点:(1)职工是“社会人”;
(2)企业中存在着“非正式组织”;(3)新的企业领导能力在于通过提高职工的满足度来提
高士气。
后期行为科学的代有人物是美国心理学家和行为科学家马斯洛和赫茨伯格等。行为
科学在后期的发展,主要集中在四个方面:(1)有关人的需要(包括安全需要)、动机和激
励问题;(2)有关企业中人的个性问题;(3)有关企业中的非正式组织以及人与人的相互
关系问题;(4)有关企业领导方式的问题。
16 强化学说(Forcing theory)
“强化”也是一个心理学术语。对有机体(包括人与动物)的某种行为给予肯定和奖
赏,使这个行为巩固、保持,这就叫做“正强化”。相反,对这个行为给予否定和惩罚,使它
减弱、消退,这就叫做“负强化”。
强化原则也同样可以运用到企业管理中。如果说引起一个行为靠“动机”的话,那么
保持和巩固这个行为就得靠“强化”,没有强化,一个行为就很难持续到底。
行为科学认为,人类行为是一个有规律的过程。人们可以用科学的方法,对这个过
程进行研究和分析,并详细地了解它。人的复杂行为是由一系列简单的要素组成的。如果我
们能对行为的每一简单的要素,都设法给予定向控制,那么就是因为指标本身在起着强化的
作用。即一个成功的指标,鼓舞了操作者的干劲,就会更有信心地提出更高的指标。
17 社会系统理论(Theory of society system)
社会系统学派的创始人是切斯特·巴纳德(Chester I, Barnard,1886-1961)。代表作是
《管理人员的职能》一书,被人称为美国管理文献中的经典著作。其主要论点是:
(1) 组织是一个系统,是协作系统的一部分,是它的核心;
(2) 组织的三要素和管理人员的职能。组织的三要素是;共同目标、协作意愿和信息
联系。
18 权变理论(Tact theory)
权变理论学派是美国七十年代初管理理论中的一种流派。它有不同的名称,有的称
它为权变学说,有的则称它为“形势理论”。还有的学者称它为“分系统间结构探索”或“相互
关系模式研究”。
权变,就是权宜应变。权变理论认为,在管理中要根据所处的内外条件随机应变,
是普遍适用的“最好”的管理理论和方法。
权变理论是在经验学派的基础上发展起来的。它与经验主义学派又有不同。它不局
限于研究个别案例,提出个别解决办法,而是对大量相同的对象进行调查研究,对所获的经
验材料进行概括,在此基础上,针对不同类型的情况,提出不同类型的解决方法和模式。
权变理论的代表人物,早期是英国的学者伯恩斯和斯托克。后来对这一理论作出重
要贡献的是劳伦斯和洛尔施。他们被称为是现代权变学说的创始者。
19 管理科学理论(Scientifical theory of management)
第二次世界大战后,在管理理论中,与行为科学并行发展的另一重要方面,就是现
代自然科学和技术科学的最新成果,它主要是将各种先进的数学方法、电子计算技术与通讯
技术,系统论、控制论、信息论等,广泛地运用到管理上来,形成了一系列新的组织管理方
法和组织管理技术,使整个管理工作提高到前所未有的水平。对这一系列管理方法和管理技
术,在分类、称呼上说法不一,有的用“管理科学”,有的把它叫做管理中的数量学派。有的
人把管理科学同运筹学等同起来。所以,所谓管理科学就是制定用于管理决策的数学和统计
模式,并把这些模式通过电子计算机应用于管理。
20 整分合原理(Dividing and composing principle of lntirety)
现代高效率的管理必须在整体规划下明确分工,在分工基础上进行有效的综合,这
就是整分合原理。
整体把握、科学分解、组织综合,就是整分合原理的主要含义。管理者的职责,在
于从整体要求,制定明确的目标,进行科学的分解。这里分解是关键,因为没有分解的整体
只能是混沌的原始物,构成不了现代有序的系统。只有分解正确,分工才会合理。没有合理
的分工,也就无所谓协作,没有协作,就无法明确地进行分工,因为分工是协作的前提。只
有在合理分工的基础上进行严密有效的协作,才是现代的科学管理。
现代社会大致按下列四种类型进行分工:(1)按社会功能进行专业化功能分工;
(2)按自然资源特点进行专业化区域分工;(3)按产品及其构成进行专业化生产分工;
(4)按照作业程序进行专业化作业分工,但由于新学科、新行业的不断涌现,所以没有永
恒不变的分工。优秀的管理者就是要善于抓住时机进行科学的分解和合理的分工。
21 “人本”原理(“Human-Basic”principle)
所谓,“人体”原理,是指各项管理活动应该以调动人的主观能动性和创造性为根本。
“人本”原理,要求各级管理者必须明确,要做好管理工作,要管好财、物、时间和
信息。其中首要的是,使全体成员明确组织目标,个人职责与个人目标,并明确国家,集体
与个人利益的一致性,使每个人的聪明才智充分发挥出来,主动积极地去完成自己的任务,
就必然会大大提高管理效率。
22 动力原理(Dynamic principle)
管理必须有强大动力,只有正确地运用动力,才能使管理运动持续而有效地进行下
去这就是动力原理。
动力原理在很大程度上决定了其它原理的效能。例如能级原理如果没有强大的动力,
就不可能实现,研究和贯彻动力原理对现代管理非常重要。动力分以下几种。
(1)物质动力:是根本动力。物质动力不仅是物质刺激,更重要的是经济效益。
经济效益是检验管理实践的标准,是现代管理的灵魂。但是物质动力也不是万能的,如不能
正确运用,也会有副作用。
(2)精神动力:既包括信仰、精神鼓励,也包括日常的思想工作。
精神动力是客观的存在。因为管理是人的活动,人有精神必有精神动力。精神动力
不仅可以补偿物质动力的缺陷,而且本身就有巨大的威力。
(3)信息动力学:从管理角度看,信息作为一种动力,有其相对的独立性。从一
个国家看,信息是前进的动力,从一个企业而言,信息是竞争的基础。在现代化大生产的情
况下。没有信息的传递,科学管理是不可能的。二十世纪是以信息的生产和交换作为重要特
征的时代。信息已经渗透到社会生产的各个方面。
23 能级原理(Energy level principle)
能是作功的量。这个物理学上的概念,在现代管理中也存在。机构、法和人都有能
量问题,能量大就意味着干事的本领大。能量既有大有小,就可以分级,即为能级。现代管
理的任务是建立一个合理的能级,使 管理的内容动态处于相应的能级中,这就是现代化管
理的能级原理。
管理能级必须按层次。在现代管理系统中,系统中各元素的活动必须服从于系统,
具有高效率与高可靠性的要求,所以,管理系统中能级的划分不是随意的,它们的组合也不
是随意的。
理论和实践证明,稳定的管理结构应是正立三角形,三角形的上部具有尖锐的锋芒,
下部又有宽厚的基础,这种稳定的管理结构正是建立在合理分级的基础上。否则,必然导致
管理的失败。
24 反馈原理(Feedfack principle)
管理,实质上就是一种控制系统,所以必然存在着反馈问题。
反馈是控制论的一个极其重要的概念。反馈就是由控制系统把信息输送出去,又把
其作用结果返送回来,并对信息的再输出发生影响,起到控制的作用,以达到预定的目的。
原因产生结果,结果又构成新的原因、新的结果……,反馈在原因和结果之间架起了桥梁。
这种因果关系的相互作用,不是各有目的,而是为了完成一个共同的功能目的,所以反馈又
在因果性和目的性之间建立了紧密的联系。面对着永远不断变化的客观实际,管理是否有效,
关键在于是否有灵敏、准确和有力的反馈。这就是现代管理的反馈原理。
反馈分正反馈和负反馈两种,前者使系统的输入对输出的影响增大,后者则使其影
响减少。
反馈的最终目的就是要求对客观变化作出应有的反应。在运用反馈方法对管理系统
进行控制时,情况是多种多样的。如果系统所给的目标是一个常量,这样的控制叫“简单控
制”;系统所给的目标是一个随时间而变的函数,那么,这样的控制称为“程序控制”;系统
给的目标是一个随其他变量而变的函数,这样的控制称为“跟踪控制”;如果系统给的目标是
达到某一函数的极值,这样的控制就是“最佳控制”。在现代化管理中,不管哪种类型的控制,
均运用反馈原理。
25 封闭原理(Closure principle
封闭原理是指任何一个系统内管理手段必须构成一个连续封闭的回路,才能形成有
效的管理运动,才能自如地吸收、加工和作功。
一个管理系统可以分解为指挥中心、执行机构、监督机构和反馈机构。指挥中心是
司令监督执行的情况。指令的执行效果再输入 反馈机构。反馈机构对信息处理,比较效果
与指令的差距后,返回指挥中心,既可根据情况发出新的指令。这就形成了管理的封闭回路。
管理运动在封闭回路中不断振荡,推动管理前进。
26 弹性原理(Elastic principle)
弹性原理可以简单地表述为:管理必须保持充分的弹性,及时适应客观事物各种可
能的变化,才能有效地实现动态管理。要理解弹性原理,首先应该了解管理科学。
管理,所碰到的问题,从来不是单因素的,也不是少量因素的,总是有众多因素千
丝万缕地有机地联系在一起的。管理的决策总是合力的结果,人要完全掌握所有的因素,百
分之百地反映客观规律的管理是不存在的。因此,一个高明的管理人员决不能认为自己的决
策“绝对正确”、“完全正确”或“一贯正确”。而必须如实地承认自己对客观的认识永远有缺陷,
管理必须留有余地。
27 行为科学基本内容(Basic content of behaviour science)
行为科学的基本内容,主要包括以下几方面。
(1)个体行为:是行为科学分析研究企业组织中人们行为的基本单元。在个体行
为这个层次中,行为科学主要是用心理学的理论和方法研究两大类问题,一类是影响个体行
为的各种心理因素;另一类是关于个性的假说。
(2)动机与激励理论:社会心理学家和行为科学家认为人的行为都是由动机引起
的,而动机是由于人们本身内在的需要而产生的,能满足人的需求活动本身就是一种奖励。
(3)群体行为:群体行为在组织行为学中是一个重要的问题,它主要探讨群体是
一种非正式组织、群体的特征、群体的内聚力等。
(4)组织行为:行为科学家认为,一个人的一生大部分时间是在组织环境中度过
的。人们在组织中的行为既称为组织行为,它建立在个体行为和群体行为的基础上。
28 目标管理(Target management)
目标管理,这个概念是德鲁克于 1956 年首先提出的。当时只包括各级管理人员。1965
年奥迪奥恩发展了这一概念,把参与的人扩大到整个企业的职工。具体做法是:第一阶段,
企业领导订立总的经营目标,各部门根据总目标订立部门目标,职工再根据所属部门的目标
订立个人目标。在拟订目标过程中,管理部门与职工共同研究衡量工作成绩的标准、有关资
料取得的途径和考核进度的日期。第二阶段,是过程管理,其中包括整套控制办法,但主要
是放手让职工运用才智,主动达到目标。第三阶段,管理人员和职工共同评议总结。
国外大多数管理学家对目标管理都加以肯定。认为这一制度有利于职工看到个人的
价值和责任,从达到目标中增加个人的满足感;有利于沟通上下左右的意见,使达到目标的
措施有可靠的基础;有利于企业利益与个人利益取得一致。路易斯安那州立大学管理系教授
希克斯还比照 X、Y 理论来肯定目标管理。认为按照 X 理论管理,所有任务和方法都由管
理部门规定,职工发挥独立自主的余地太狭小;按照 Y 理论管理,全凭职工自觉办事,独
立自主的余地虽然很广,但照目前一般人的思想水平,完成任务难于保证,目标管理,由领
导规定任务,由职工创造完成任务的方法,保证组织目标的实现,又能使职工有自由活动的
余地,因此是现阶段最适当的管理方式(图 3-2),
“做什么”“怎么做”都由管理部门规定
“做什么”由管理部门定“怎么做”由职工自主
全凭职工自觉
图 3-2 几种管理方式
29 X 理论(X-theory)
(1)人的天性是好逸恶劳的,如果情况许可,总是设法逃避工作;(2)一般人都
没有什么上进心,不愿负责任,宁愿接受别人的指挥和安排,这样比较保险;(3)大多数
人没有胜任工作的创造力;(4)人生下来以自我为中心,对组织的要求与目标不太关心,
个人的行为动机只是建立在对生理和安全的需要上;(5)人是缺乏理性的,本质上不能自
己控制自己而容易受他人影响。为了促使他们完成任务,必须采取强制、威胁的办法进行管
理,才有可能达成组织目标。
基于上述对人类本性的认识,X 理论主张,管理者对职工应采取“命令与统一”,“权
威与服从”的管理方法,泰罗所创立的科学管理就是属于 X 理论为指导的传统管理方式。
30 Y 理论(Y-theory)
麦格雷戈认为,X 理论并不符合现实生活中的许多情况,根据他对人类本性的认识,
提出了与 X 理论相反的 Y 理论,其要点如下:
(1)人并不是天生就厌恶工作的,人们对工作的喜恶,在于工作对他是一种满足
还是一种惩罚;(2)外来的控制与赏罚并不是唯一使人达成组织目标的手段,人为了心目
中的目标而工作,能够自己支配自己,人们的自我控制才是达到组织目标的重要条件;(3)
单纯追求生理、安全的需要,不愿负责,缺乏雄心并非人的天性,通常是本人的特殊的生活
经验产生的结果,在适当的鼓励下,人们还会寻求责任,有雄心去完成任务;(4)大多数
人都具有相当程度的想象力、创造力,但是一般人的潜力往往没有充分发挥。
基于上述对人类本性的认识,Y 理论主张;管理者应当为职工发挥智慧和能力创造
机会,提供条件,扫除障碍。要给予职工一定的权力,让他们参加管理,以便充分发挥他们
的聪明才智和创造力;管理者在达成组织目标的同时,也满足职工的需要。这种管理方式的
推广就产生了“目标管理”,“分权与授权”、“参与制管理”等。
31 超 Y 理论(Super-Y theory)
行为学者莫尔斯和赖斯卡对麦格雷戈的 X 理论和 Y 理论又进一步作为试验。他们
认为,X 理论并非全部错误毫无用处;Y 理论也并非全部正确而到处可用,应当把 X 理论
和 Y 理论结合起来,根据不同的情况灵活运用。因此,莫尔斯与赖斯卡又提出 了第二种理
论,叫做超 Y 理论或权变理论。其主要内容如下:
(1)人们是怀着不同的需要和动机去工作的,但最主要的需要是实现胜任感;
(2)当工作的性质和领导方式得到适当配合时,人们工作的胜任感最能被满足;(3)当一
个目标达到后,人们的胜任感会继续被激励起来,去争取达到新的目标。
根据权变理论,新的管理应当是:管理者应将组织、工作和人员进行适当的组织配
合,将一定的工作分配给适当的团体和个人来担任;管理者应先对工作的性质、工作的时间
及工作的目标等有深入的了解,然后再确定管理层次的划分,工作的分派,劳动的报酬及管
理方式;各种管理理论及管理方式,均有可用之处,主要应从实际出发。依据工作性质和不
同的职工对象而定。
32 安全管理的目标(Target of safety management)
安全管理一般包括:制定安全措施计划并予以实施,改善劳动条件,消除事故隐患,
进行安全监督、安全检查、安全指导、安全教育及日常安全管理等等内容。
1.安全管理的目标值,可以用下述绝对指标:
(1)消灭重大事故:即通常所谓的“○○○”目标。例如有的提出死亡事故、重伤事
故、火灾事故为零。有的提出死亡事故、重大设备事故、火灾事故为零等等。
(2)减少负伤频率:如年负伤率、月负伤率下降到一定的比例。又如减少粉尘不
合格率和矽肺发病率。
(3)各项安全管理工作:如综合治理措施的项目完成率、工伤事故管理、安全责
任制等等。
(4)事故损失:如损失的工作日数、安全措施的经济支出等。
2.安全管理的目标值,也可以用相对指标表示,称为相对指数:
(1)事故发生率:用事故件数与劳动总时数的比率表示,如百万工时死亡率、千
人死亡率等。或用事故死亡人数与实物产量之比表示。如百万吨煤死亡率、百万吨钢死亡率
等。
(2)事故严重率:即损失劳动工时与实际劳动总工时数的比值。
33 危险控制四原则(Four rules of risk contro)
(1)闭环控制原则。系统包括输入、输出,通过信息反馈进行决策,并控制输入。
这样一个完整的控制过程称为闭环控制。很显然,只有闭环控制才能达到优化的目的。
搞好闭环控制,最重要的是必须要有信息反馈和控制措施。
(2)动态控制原则:系统是运动、变化的。对系统只有正确、适时地进行控制,
才能收到预期的效果。
(3)分级控制原则:系统的组成包括各子系统、分系统。其规模、范围互不相同,
危险的性质、特点亦不相同。因此,必须采用分级控制。各子系统可以自己调整和实现控制。
(4)多层次控制原则:对于事故危险,必须采取多层次控制,以增加其可靠程度。
一般包括六个层次:根本的预防性控制,补充性控制,防止事故扩大的预防性控制,维护性
能的控制,经常性控制,以及紧急性控制。
图 3-3 闭环控制图
34 安全评价(Safety lvalution)
在预测、评价系统危险性时,认为危险性不超过可接受的危险水平时,系统就是安
全的。这种“可接受的危险水平”必须得到全社会的公认,即系统的危险性应达到社会允许的
危险水平。“社会允许危险标准”取决于国家政治、经济和技术状况。许多安全专家都在研究
这个问题。
理想的安全评价,包括确认危险性的危险性评价两个方面,而危险性评价中的允许
范围,就是这里所说的社会允许危险标准。参看方框图 3-4。
图 3-4 安全评价
35 安全评价的程序(Programme of safety lvalution)
安全评价必须按科学的方法和程序进行,安全评价程序共分六个阶段,其内容如下。
第一阶段:准备
(1)搜集资料:建厂条件、总平面布置、工艺流程及设备配置方式;原材料、中
间产品及产品的物理、化学性能及其对人的影响;运输系统和方式;安全装置的类别和设置
地点;人员配备及组织机构等。
(2)熟悉文件:即熟悉有关的政策法令、规程标准和操作指南等。
(3)了解情况:即了解人、物、环境、管理等。
第二阶段:定性评价
用安全检查表进行检查和粗略估计。系统定性评价项目包括:选择厂址、厂区布置、
原材料燃料、工艺流程、装备、动力、通讯、运输、存贮、岗位及操作、事故预防计划等。
第三阶段:定量评价
将系统分为子系统及单元。每个单元又按其物质、容量、温度、压力和操作分项计
分,将评分总和,再划为几个危险等级。
第四阶段:拟定安全措施
根据定量计算得出的危险等级,拟定出相应的安全措施。
第五阶段:通过事故信息进行再评价
根据设计内容,参照同类设备和工艺的事故教训进行再评价。
第六阶段:用 FTA 及 ETA 再评价
这个评价步骤较为重要,因为在定量计算之后,方可作出综合性判断和评价。
图 3-5 安全评价程序
36 技术型的定性评价(Qualitative evaiution of thchnical type)
这是一种依靠现有的科学原理和技术知识进行安全评价的方法。以日本工业技术研
究院为例,他们提出首先进行正效应和负效应两个方面的评价,然后作出总的评价。
1.以正效应为主的评价
(1) 劳动和社会环境的改善;
(2) 生活水平的提高;
(3) 国际贸易的开发;
(4) 资源的开发;
(5) 技术水平的提高;
2.以负效应为主的评价
(1) 健康和安全的恶化;
(2) 环境的污染;
(3) 资源的损失和消耗;
(4) 心理上的不良影响;
(5) 社会上的不良影响;
(6) 文化风俗的不良影响;
(7) 对产业和职业的不良影响;
上述具体内容,需视具体情况而定。
37 管理型的定性评价(Qualitative evalution of administvative type)
即从企业管理的角度,采用各种方法定性评价系统的安全性。
1.安全检查表法(SCL)
(1) 安全管理体制(经营方针、道德观念、安全计划等)。
(2) 建筑物(选址条件、工厂配置等)。
(3) 工艺过程(潜在危险性、安全设计)。
(4) 机构设备(不安全的配置、仪器仪表、警报器、防止误操作装置、安全装置等)。
(5) 原料、成品、半成品(贮存、移动、输送)。
(6) 操作(不安全行为、手工操作)。
(7) 管理(教育训练、防护用品等)。
2.美国的工厂安全审查
(1) 对安全活动的开展是否有障碍。
(2) 安全活动是否正常进行。
(3) 是否以安全第一为主导。
(4) 是否实行了系统安全分析。
(5) 是否把隐患和事故危险源以文件形式法定记载。
38 经验型的定性评价(qualitative evalution of experience type)
凡直接依靠人的经验评估系统的安全状态的,均属于经验型的定性评价。如对某一设
备,某一厂房的安全是否进行检查;又如安全人员对各个作业点的循回检查;上级组织
的各种安全评比和大检查等。
评价的准确与否,与评价人的经验是否丰富,对外界信息的吸收是否准确、思维逻
辑是否健全等因素有很大的关系。即与评价人的素质有关。这正是经验方法的不足之处。
为了改善经验型评价质量,使决策趋于科学化,常常用群体取代个体。为了促进经
验评价向智能评价发展,则决策过程可以采取专家评估法,或者采用计算机辅助法。
39 定量安全评价(Quantitative safety evalution)
危险性本是一个不定量的相对概念。它的范围也是模糊的。为了进行比较,分级、
控制,需要进行定量评价。然后根据危险程度的不同,实施相应的必要措施,以求得最优的
结果。
危险的大小,实际上包括两方面,一是事故危险的可能性大小,二是这类事故发生
后对系统中的人、物以及社会上公众的安全和健康的损害大小。因此,在评价时必须作出科
学的估量。
美国原子能委员会提出的计算危险性的公式为:
危险(损失水平/单位时间)
=事件发生概率(危险事件/单位时间)×损失大小(损失水平/危险事件)
“危险”的反义词是“安全”,因此对危险的评价实际上也是对安全的评价。计算事故
危险事件的概率时,可按下列关系式考虑:
事故危险事件概率=1-可靠系统
40 信息(lnformation)
广义的信息概念已问世三十余年。信息论和以研究信息反馈为主的控制论的引入,
又使信息的概念在系统科学中得了广阔的发展。
信息,通常是指“物质—能量在时间上、空间电战上定量和定性的状态”。
简言之,信息是在对象中捕捉某种物质、能量的状况和动态。从实用的观点来讲,
当捕捉对象的实际状态和运动时,其中就存在着信息,或称信息流。
为使系统正常运行并实现高效率,就必须管理和控制物质、能量的流动,管理和控
制的本质就上信息。
信息是系统的精髓。没有信息处理的系统相当于没有灵魂的躯体。没有充分和必要
的信息,系统就不能合理的运行。
信息载于数据、符号等消息之中,人们得到消息之后,如果被该消息消除的不确定
性越大,那么就认为这个消息 2 所具有的信息量越大。某一事物具有的信息量大小与该事物
可能出现的状态数目以及各状态出现的概率大小有关。
41 人的一般模型(General model of human)
人因素的一般模型是,输入——处理——输出。人,可以看成是工作场所子系统中
的一个因素,即人机系统中的“人元”。
人通过视、听、嗅、味、触五个感觉器官所具有的机能和特性,巧妙地加以利用,
从自然界中接受信息——物理能,并由中枢神经系统予以处理。在现代生产的条件下,已经
不完全用人的感官来直接捕捉信息了,而是采用了能把输入信号转换为人体可感知信息的显
示装置。
人可直接立即使用信息,也可能短时间贮存信息,有时亦可贮有无限长的时间,并
能与先前贮存的信息结合起来以产生新的信息。其结果往往导致决策。如果决策需要某种行
动,则通过行为器官去发言或劳动。
人的因素一般模型(1)
图 3-6 人的一般模型(I)
由于人体的复杂性,在人的生命运动和思维运动的发展过程中,人体的机械特性,
生物电、磁特性,热运动和化学特性等会发生不断地变化。人的运动来自社会信息和自然信
息,又去影响这两个信息。
人的一般模型(Ⅰ)
A:人体生理机能
B:人体形态结构
C:气候、水质、土壤、空气、阳光
D:社会制度、劳动条件、阶级地位、精神活动……
图 3-7 人的一般模型(Ⅰ)
42 需要层次理论(Adaminitrative level theory of needs)
应用最广泛的一种激励理论是心理学家亚布拉哈姆·马斯洛(Abranham Maslow)所
提出来的需要层次理论。他将人类的需要看成是从最低层的需要到最高层需要的顺序的层次
形式。并且断定,当某层需要得到满足后,它就不再成为激励因子了。虽然马斯洛的理论所
涉及层次观念的问题很多,而且经常不能被人接受,但他对基本需要的定义却相当流行。
马斯洛将人类的基本需要按其重要性由低级到高级的顺序作如下的定义;
(1)生理的需要:是维持人类生命的根本需要,如食物、水、温暖、住处、睡眠
和性的满足。马斯洛认为这些需要还未满足到足以维持生命时,其它的需要不会激励人们。
(2)安全的需要:是免除实质性的危险和避免失去工作、财产、食物或住处等恐
惧的需要。
(3)由于人类是社会性的,他们需要归属于社会和被别人接受。
(4)自尊的需要:按照马斯洛的说法,人们一旦开始满足了归属的需要,他们就
会要求得到自己和别人的尊重。这种需要产生了象权力、威望、地位和自信等方面的满足。
(5)自我实现的需要:马斯洛认为这是最高层次的需要,它是一个人尽其所能实
现的需要,即将一个人的潜能发挥出来。
43 挫折产生不安全行为(Setfack esulting in unsafe behaviour)
产生不安全行为的主要原因是;遇到了挫折而改变了由安全需要产生的行动。为此,
必须正确认识挫折。
图 3-8 因挫折产生不安全行为的心理系统
44 动机产生四种结果(Motive leading to four diferent results)
动机一旦产生后便引导个体的行为指向目标,但这种指向目标的行为过程并非每天
顺利无阻,一种动机产生的行为可能遭遇的结果有四种。
第一是动机能轻易获得满足,无需特别的努力即可达到的目标。
第二是动机可能受阻碍或迟延,但此过程中给予个人许多解决问题的能力,最终能
达到目标。
第三是当一种动机行为正在进行之中,忽然有一个较大的动机出现,使个人先满足
后一动机而暂时放弃前一动机。
第四是动机的结局完全受到干扰或阻碍,个人无法达到目标而感到挫败。
所谓挫折,心理学解释为,当个人从事有目的的活动时,在环境中遇到障碍或干扰,
致使其动机不能获得满足时的感情状态。“人生逆境十之八九”,我们随时都可能遭遇到挫折,
挫折有利也有弊。说有利是指它能引导个人认识有所提高,增长解决问题的能力。说有弊,
是指挫折太大,可能使人们心理痛苦、情绪骚扰,甚至引起种种疾病。
45 预测方法分类(Classification of predication method)
预测方法很多,据统计至今已有一百五十种以上,常用的也有二、三十种。主要预
测方法及其分类如下。
头脑风暴法
特尔菲法
主观概率法
实验预测法
相关树法
形态分析法
未来脚本法
……
滑动平均法
指数滑动平均法
周期变动分析法
线性趋势分析法
非线性趋势分析法
……
回归分析法
投入产出分析法
宏观经济模型
……
46 决策的类型(Types of decision)
决策按其性质分为确定型决策、风险型决策、非确定型决策;按其形态分为规范性
决策、非规范性决策;按其规模和影响分为个人决策、团体决策、国家决策、国际决策;按
其层次分为战略决策、战术决策和战役决策。
1.确定型决策。是指提供决策选择的各种可行性方案所需的条件是已知的,并且能
准确地了解决策的必然结果。确定型决策最为关键的,是决策者必须有专业知识,至少懂得
使用专门人才,才能根据自己掌握的情报作出判断,决策最佳方案。在决策之后,还必须有
“孤注一掷”的决心,竭尽全力去获得最佳结果。
2.风险型决策。是指有两种以上的自然状态,它们的概率值大致可以事先估计出来
的决策。风险型决策具有下列五个条件:一是存在着决策人企图达到的一个明确目标:二是
存在着决策人可以选择的两个以上的行动方案:三是存在着以决策人的主观意志为转移的两
种以上的自然状态;四是不同的行动方案在不同的自然状态下的损益可以计算;五是未来将
出现哪种自然状态,决策人不能肯定,但其出现的概率,决策人大致可以事先预测。
47 决策十原则(Ten rules of decision)
要使决策科学化,必须遵循以下几条原则。
(1) 决策,要在全面考虑问题的基础上,抓住要害。
(2) 决策,要有明确的目标和衡量目标的具体标准。
(3) 决策,必须以较少的劳动消耗和劳动占用取得较大的经济效益,以满足人民日益
增长的物质文化生活需要量为出发点,并以此为归宿。
(4) 决策,必须是经济上合理,技术上可行,社会政治道德、法律等因素允许。
(5) 决策,必须从国情国力出发,实事求是,量力而行,并且要有充分的资源作保证。
(6) 决策,不仅要切实可行,而且要便于管理,并有相应的行动规划,保证决策能付
诸实现。
(7) 决策,必须有应变能力,事先要考虑一些应变措施,使决策具有一定弹性。
(8) 决策,要留有发生风险后生存的余地。要清醒地估计到各种方案的风险程度,以
及可允许的风险度。本着稳健行事的原则,使风险损失不致引起不可换回的后果。
(9)决策技术和方法必须具有先进性,采用现代管理技术和方法。
(10)使决策规范化、制度化和法律化。
48 决策反馈(Feed fack of decision)
反馈就是把输出的信号送回输入端,以增强或减弱输入信号的效应,即与被控制对
象的定值或追值相对照,进行修正。
反馈是一切经济工作、经济实体正常运行的一个重要条件,它是将有关部门发出的
计划、命令、指令、决定、要求等执行情况的有关信息,用统计、报告、总结、汇报等不同
形式返回发布信息的部门中去,再以此为情报作出新的决策。
1.决策反馈的任务。决策反馈的任务在于准确而迅速地对决策实施过程中出现的问
题,即决策本身与客观环境之间矛盾的信息输送给决策系统,从而使决策系统能够及时根据
客观情况的变化,对决策方案进行相应的调整与修正,通过执行→反馈→修正这样的循环运
动,使决策方案始终保持其正确性。
2.决策反馈的作用。在决策方案实施过程中,反馈的作用是十分明显的。
第一、 通过反馈可以对决策方案进行有效的控制和有机的协调。
第二、 通过反馈可以及时调整决策方案,保证决策方案实施的有效性。
第三、 通过反馈知道哪些环节最重要,就加强哪些环节的管理,使决策的质量和决策
的管理水平不断提高。
49 从系统安全观点防止事故的五个步骤(Five steps preventing accident as view from
system safety)
安全管理要科学地应用因果规律,以做好生产领域的伤亡事故预防。从系统安全观点
出发防止事故分为五个步骤。这五个步骤属事后追查型,用以防止同类事故重复发生。
第一步骤,组织:建立和健全安全委员会,设立安全专职机构和专职干部,有安全
工作计划,企业领导主持下建立有系统有实效、切实发挥作用的组织。
第二步骤,寻找事实:安全组织既已建立,安全措施计划已经形成,就要观察,记
录的复核(开展调查研究),判断,查询,收集第二手材料,确定安全工作的重点。
第三步骤,分析事故原因:分析事故频率、严重性、地点、工种的事故情况,就事
故种类,生产工序,工具设备等存在问题,找出发生事故的直接原因,次要原因以及本质上
的主要原因。这可利用电子计算机及统计资料。
第四步骤,补救方法的选择:找出工伤事故的本质原因之后,有针对性地选择补救
方法,以确定切实可行的措施。例如,加强安全教育,作群众的思想工作,调整或更换人员,
请示工程修改等等。
第五步骤,补救方法的应用:加强监督检查,工程修改,加强法制,严格规章制度,
开展科学研究等。企业领导,安全工程师,车间主任及工段长,班长等管理人员必须重视此
项步骤,且负有直接责任。
50 安全决策程序(Safety decision programme)
决策,就是对若干个准备行动的方案进行选择,以期优化地达到目标。所以说,目
标、准备实施、优化、选择是决策的四个环节。
决策按其目标性质分为常规型决策和非常规型决策;按目标要求分为最优决策和满
意决策;按目标多寡又分为单目标决策和多目标决策。按条件和后果分为确定型决策,风险
型决策、不确定型决策和竞争型决策。
决策程序共分发现安全问题,确定安全目标,安全价值准则,制定安全措施方案,
分析与安全评价,方案抉择,试验证实,普遍推行等八段。
图 3-9 安全决策程序方框图
51 安全规划(Safety programming)
1.根据安全生产的目标制定预防工伤事故的基本对策。选择和实施安全对策要根据
现代安全管理的新三项进行,即安全信息,系统安全分析和安全评价。
2.编制安全技术措施计划。安全技术措施计划也叫劳动保护措施计划,它是企业生
产财务计划的一个组成部分,也是企业有计划地改善劳动条件的重要工具,属于防止工伤事
故、职业病的一项组织措施。
52 预先危险分析(Precensor hazard analysis)(PHA)
预先危险分析,是系统设计期间危险分析的最初工作。也可运用它作运行系统的最
初安全状态检查。但这个名称决不意味着粗略的分析形式。术语“预先”仅表示对系统进行第
一次危险分析。通过这种分析找出系统中的那些主要危险,对这些危险要作估算,或要求安
全工程师控制它们。从而达到可接受的系统安全状态。
当开始进行安全评价时,为了便于应用商业贸易研究中的这种研究成果及安全状态
的早期确定,在系统概念形成的初期,或在系统安全运行的情况下,就应当开始 PHA 工作。
进行 PHA 所得到的结果可用来建立系统安全要求,供编制性能和设计说明书等。另外,PHA
还是建立其它危险分析的基础,是基本的危险分析。
预先危险分析(PHA)包括下列活动(不限于此),即回顾有关安全的历史经验;
基本能源分类表;调查各种能源;调查研究与人的安全、环境危害、和有毒物质有关的安全
要求和其它规定。
为正确识别危险,预先危险分析(PHA)应考虑下列系统设计范围。
(1) 检查含源危险元件,例如爆炸品,燃料,压力系统。
(2) 考虑有关安全的界面问题,例如材料兼容性、电磁干扰、不良动作,子系统。
(3) 包括正常及可能反常的环境问题的环境制约。这些因素有:惊吓,超高温,噪声,
健康危害,火,静电放电,闪电,X 射线,或其它电磁变化和激光辐射。
(4) 运行、试验、维修或其它处理活动中的问题是极其重要的。例如,人的失误,危
险的正常操作功能、人体系统的防卫要求(救助、救生或逃离)。
(5)为合理地使用设备和装置所制订的辅助培训计划,应给予仔细审查。这是指储存、
装配和试验有危险的系统或有危险的物质(例如电子功率源、爆炸装置、推进系统、有毒或
有腐蚀性的液体),培训和考核那些负责处理这类材料、操纵这类系统的人员。
53 故障危险分析(Fault hazard analysis)(FHA)
故障危险分析(FHA),见图 3-10 所示。它稍后于 PHA 进行。
FHA 是一种方法,而不是一种分析类型。然而,这种方法要用到系统的有关信息,
但这些信息到研制周期的后期方可了解到。FHA 对一个采用系统安全的运行系统是有用处
的。
FHA 是一种归纳方法,基本的分析形式是从特殊到一般。这样,在故障危险分析
过程中,检查组件或事件以确定它们对系统或子系统安全的影响。为了确定组件危险方式,
危险的原因,和对系统或子系统的实际影响,应该对系统或子系统作详细调查研究。
对系统中每个选定的组件,在进行故障危险分析时要说明两个问题:
(1) 这个组件如何才能失效;
(2) 这样的失效将引起系统或子系统怎样的故障。
图 3-10 故障危险分析
每个组件失效方式不止一个,每个失效方式都构成对某种正常的系统功能的一种危险。
根据危险可能性和严重性所对应的损害或功能失常,简要说明对系统的影响。然而,直
到系统完全确定后,获得了 FHA 所需的信息,才能全面执行 FHA。
54 运行危险分析(Operation hazard analysis)(OHA)
预先危险分析、故障危险分析和故障树分析(FTA)是三种基本的系统安全分析方法。
三种方法在概念和实行中根本不同,这就是用不同的方法分析相同的危险。FTA 强调
原因,而 FHA 强调危险本身和它的影响。FHA 是归纳法,而 FTA 是演绎法。
运行危险分析(OHA)是一种危险分析的方法。这里,我们在对所探讨的系统进
行研究时,并不过多地涉及分析过程。运行危险发生在系统储存、运输、试验过程中。如果
系统有一件为希望发生的事件引起了伤害,则在某处必然有故障发生。
运行危险分析(OHA)为下列安全设想提供依据:
(1) 消除危险的设计改动,或提供安全装置和保险器。
(2) 系统服务、培训、处理、储存和运输的特别规程。
(3) 报警、警告标志、特殊说明或运行的紧急规则。
(4) 确定与造成危险有关的运行时间和系统功能。
运行危险分析(OHA)进行的对应期间如图 3-11。
图 3-11 运行危险分析
进行 OHA 的分析人员,应熟悉带有技术保障设备的系统的工程知识。在这种分析方
法中,要求和规程都是信息库中的一部分。
分析的方式如同 PHA,用表格形式找出危险。OHA 类似于 PHA,只是 PHA 将运行事
件作为预先分析的函数。
55 系统危险分析(System hazard analysis)(SHA)
系统危险分析(SHA)类同于 FHA,表格也类同。SHA 是一种识别下列内容的归
纳分析方法。
(1) 产生危险的系统设计特点或组件;
(2) 产生危险的系统中各部件之间的接口;
(3) 有利于进行充分系统危险分析的综合系统信息。
这种分析,原则上集中分析组件和它的失效后果或检查子系统不正常的运行功能。按
此,电缆插头未插上,或过早的被断开,则系统一定会出现危险。
在确定危险特征时,系统运行方式是最重要的。电缆插头的过早断开,将产生出不
同类型的危险。如果发生在运行期间,插头符合设计的断开不同于非正常断开,分析过程将
反映这些不同点。
SHA 应说明下列几种危险定义中的要素;触发危险的组件,组件危险方式,系统
运行方式(对每个组件,方式可以多于一个),危险影响(对每种运行方式,影响可多于一
个)。例如,触发危险的组件是飞行器的电压调节器,它有三种失效方式——高压、低压或
无输出。观察高压失效方式,会发现,在巡航飞行期间较准备发射期间的危险水平要高得多。
于是,以 FHA 方法为基础的 SHA,是将这种方法扩充为对每个组件及其潜在伤害
的检查。
56 事件树分析(Event tree analysis)(ETA)
一起伤亡事故的发生,是许多事件按时间顺序相继出现的结果,其中,一些事件的
出现是以另一些事件首先发生为条件的。描述事故发展顺序逻辑次序可以通过事件树来实现。
事件树是从 1965 年前后发展起来的决策树(Decision tree)演化而来的。
在事故发展过程中出现的事件可能有两种情况,即事件出现或不出现,或者事件导
致成功或导致失败。这样,每一事件的发展有两条可能的途径。究竟事件按哪一条可能的途
径发展,具有一定的随机性。但是,往往按各条可能途径发展的概率是不相等的。它涉及到
有关的安全状况。
如果伤亡事故发展过程中包括 m 个相继发生的事件,由于每一事件可能的发展途
径有两条,则总计会有 2m,条可能的发展途径,最终的结果也有 2m 个。这些结果又可简单
的区分为两类:伤亡事故发生或不发生,即成功或失败。通过事件树分析,把事故发生发展
过程直观地展现在人们面前,人们可以在事故发展的不同阶段采取恰当的措施阻断事故发展
进程,让事件向产生好结果的方面发展。
在相继出现的事件中,后一事件是在前一事件出现的情况下出现的,它与更前面的
事件无关。后一事件选择某一种可能发展途径的概率是在前一事件做出某种选择的情况下的
条件概率。因此,在定量分析时,各事件都要按条件概率来考虑。
做成事件树时,按照事件发展过程自左向右画,树枝代表事件发展途径,把结果好
的分枝画在上面:把结果不好的分枝画在下面。
57 风险评价模型(Evaluation model of risk)
因为事故及其损失的性质是复杂的,所以风险评价的逻辑关系也是复杂的。
风险评价逻辑模型至少有五个因素:基本事件(低级的原始事件),初始事件(对
系统正常功能的偏离,例如铁路运输风险评价时,列车出轨就是初始事件之一),后果(初
始事件发生的瞬时结果),损失(描述死亡、伤害及环境破坏等财产损失),费用(损失的价
值)。见风险评价模型图 3-12。
图 3-12 风险评价模型
连系故障树,低级的原始事件也同样是故障树中的基本事件,而初始事件则相当于
故障树的一组顶上事件。对风险评价来说,必须考虑系统可能发生的一组顶上事件和总损失。
设每暴露单位费用为 Ct<sub>n</sub>,其概率为 P(Ct<sub>n</sub>),n
为损失类型,则每暴露单位的平均损失可用下式计算:
58 安全价值分析(Safety yalue analysis)
价值分析过程是经典的交互决策方法论在安全上的应用,其焦点是安全目标与有限
的资金可能达到的安全水平之间的差距。图 3-13 描述了价值分析的过程。
第一步建立系统安全目标。
第二步是提出系统模型,用以确定现存系统结构是否符合目标,这个模型只须详细
和清楚到所需要的程度,以确定目标是否得以满足。
第三步分析系统,即研究上述系统模型,以确定是否肯定能达到安全目标,如能达
到,则价值分析过程即可终结。如达不到,就进行下一步。
第四步拟定安全措施项目,并应用适当的决策方法对这些安全措施进行筛选。实施
安全措施所需资金包括在每一项目中。
经选定一组能使系统达到安全目标的措施后。系统模型要按照这些安全措施进行修
改并进行研究。系统的输出再次与原定目标进行比较,这个循环要继续反复进行,直到可供
利用的资金不足以达到新目标为止,就把这时所定安全措施付诸实施,同时要修改原定的目
标。
这样,一直到最后修正的目标在财力、技术允许条件下可达到的安全水平。倘若达
不到预想的安全水平,则系统必须重新设计。
图 3-14 价值分析过程