基于系统论的因果分析中ECCAIRS 2分类系统的就绪度评估

《Safety Science》:Readiness of the taxonomy used by ECCAIRS 2 for Causal Analysis based on Systems Theory

【字体: 大 中 小 】 时间:2026年09月24日 来源:Safety Science 6.2

编辑推荐:

  本研究提出并验证了一种系统性的方法,用于将欧洲航空事故与事件协调中心系统(ECCAIRS 2)分类法中的选定元素,作为基于系统论的因果分析(CAST)各步骤的结构化输入。该方法利用统一建模语言(UML)、业务流程模型与记号(BPMN)以及语义网技术(包括资源描

  
本研究提出并验证了一种系统性的方法,用于将欧洲航空事故与事件协调中心系统(ECCAIRS 2)分类法中的选定元素,作为基于系统论的因果分析(CAST)各步骤的结构化输入。该方法利用统一建模语言(UML)、业务流程模型与记号(BPMN)以及语义网技术(包括资源描述框架(RDF)、Web本体语言(OWL)和SPARQL查询语言),对安全分类法与CAST分析进行概念化建模,从而将结构化事件报告转化为系统性分析输入。通过实际航空事故案例的验证,研究人员评估了ECCAIRS 2分类法在支持基于系统论的事故模型与过程(STAMP)调查方面的优势与局限。研究结果表明,所提出的映射框架能够有效支持CAST分析中损失识别、系统级危险识别、控制器识别以及不安全控制动作的构建,但无法完全覆盖CAST的全部活动,特别是安全约束的形式化表达和完整安全控制结构(SCS)的自动构建。该框架被定位为一种支持决策的语义与程序映射方法,旨在辅助调查人员开展系统论分析,而非取代其专业判断。研究还指出了ECCAIRS 2数据质量不一致、系统交互表示缺失等局限性,并提出了未来融合自然语言处理与系统论过程分析(STPA)的扩展方向。
**ECCAIRS 2分类系统在基于系统论的因果分析中的就绪度:方法、验证与启示**

**1. 研究背景与问题**
航空事故与事件调查是保障民用航空运行安全的基础性过程,其核心目标并非追责,而是主动识别事故原因并实施有效的安全措施以防止类似事件重演。国际民航组织(ICAO)及各国民航当局均强调无惩罚性报告文化的重要性,推动安全学习导向的管理模式。随着航空系统日益复杂化,子系统间高度耦合且自动化普遍渗透,传统的线性事故分析模型已难以充分捕捉事故涌现性成因。基于系统论的事故模型与过程(STAMP)及其相关因果分析(CAST)方法提供了一种回顾性事故分析的框架,关注系统组件间的交互、安全控制结构的缺陷以及系统性因果因素的识别。与此同时,事件报告系统的数字化转型使得大量异构安全数据得以收集,但数据的标准化和可解释性问题日益突出。ECCAIRS 2作为欧洲标准化事件报告系统,其ADREP和SRIS分类法支持数据的规范化采集和交换,然而该分类法主要面向数据报告与统计分类,而非系统性事故分析。分类法中未显式表达安全控制结构、反馈机制和系统级危险等STAMP核心概念。因此,尽管ECCAIRS 2广泛用于事件报告,但目前缺乏一种经过验证的结构化方法,将ECCAIRS 2数据转换为适用于CAST分析的输入。本研究旨在提出并验证一种方法论,实现ECCAIRS 2分类法元素与CAST分析步骤之间的系统映射,从而弥合结构化事件报告与系统论事故分析之间的鸿沟。研究假设(H1)为ECCAIRS 2分类法的属性和值能够提供适合进行CAST分析的输入,并围绕两个研究问题展开:RQ1(ECCAIRS 2分类法在CAST应用中存在哪些局限性)和RQ2(如何将ECCAIRS 2的属性和值转移映射至CAST分析各步骤)。

**2. 研究方法**
研究人员构建了一个多阶段方法论框架,整合了多种建模与语义技术。首先,分析CAST方法各步骤的输入输出需求;其次,检视ECCAIRS 2分类法的实体、属性和值;随后,采用统一建模语言(UML)创建领域模型,表达分类法元素与CAST活动之间的概念关系;利用语义网技术,通过图数据库(GraphDB)和Protégé工具进行本体构建与数据概念化,并使用SPARQL查询映射结果;最后,采用业务流程模型与记号(BPMN)对映射流程进行可视化表达。验证阶段使用了多起真实航空事故记录,包括一架Fisher Flying Horizon 1超轻型飞机坠毁事故作为开发案例,以及Cessna 172RG起落架处置错误、Cessna 421B发动机机械故障、Cessna 152导航竞赛失控和Boeing 737-800湿跑道冲出事件等四个事件用于验证。数据来源于捷克共和国空难调查研究所的最终调查报告及ECCAIRS 2数据库记录。

**3. 研究结果**
**3.1 CAST步骤1:建立系统理论基础**
本步骤涵盖系统边界定义、损失识别、系统级危险确定、安全约束制定和物理损失分析。在ECCAIRS 2分类法中,“事件类别”属性(属性ID 430)被映射至系统边界定义活动,通过Protégé本体编辑器中的“stamp-scope”子类实现。损失识别利用“事件类型”属性中“次生事件”值以及“伤害”属性组(包括死亡人数、重伤、轻伤)和“最高损坏”属性。系统级危险通过“关键风险区”(KRA)属性映射,该属性源自欧洲风险分类方案(ERCS)。安全约束制定和事件描述编制则缺乏ECCAIRS 2直接支持。物理损失分析从“事件类型”属性中“设备”类别的值提取。图6展示了属性390的高层级值结构,第一层级值用于决定映射方向,下层值继承相同映射逻辑。

**3.2 CAST步骤2:安全控制结构**
本研究将SCS构建分解为控制器识别、职责分配、控制动作与反馈识别以及SCS组装四个子步骤。开发了一个由四个层级组成的通用安全控制结构(监督组织、组织、运行控制器、物理过程与系统),该结构借鉴了Rasmussen和Svedung的Accimap方法。控制器识别利用“运营人”、“制造商/型号”、“注册国”、“最后起飞点”、“计划目的地”、“位置指示符”和“ERCS屏障”等属性。“ERCS屏障”仅当其值为“假定失败”或“已知失败”时才被使用。“气象相关”和“ATM贡献”属性需经评估后决定是否添加相关控制器。职责分配采用“运行类型”属性,其第一层级值区分通用航空、商业航空运输等类别,这些类别对应不同的监管框架和安全责任范围。研究人员指出,ECCAIRS 2系统的局限在于它关注实体和事件,而不显式表示它们之间的交互,因此控制动作和反馈机制的识别需由调查人员基于已识别的控制器和职责进行构建。

**3.3 CAST步骤3:个体控制器分析**
本步骤通过“事件类型”、“阶段”和失效的ERCS屏障属性识别过程和模型缺陷及情境因素。不安全控制动作(UCA)的构建涉及多个问题:“什么”(事件类型和失效屏障)、“谁”(控制器识别)、“何时”(阶段属性定义时间背景)和“为什么”(深层情境因素分析)。所有ERCS屏障(属性ID 1098至1105)仅在“假定失败”或“已知失败”值下使用。“事件类型”属性(属性ID 390)和“阶段”属性(属性ID 391)的所有层级值均被采用,以确保UCA构建的足够情境信息。所有相关属性均被链接至CAST活动“不安全控制动作创建”及STAMP概念“不安全控制事件”。表2列出了ERCS屏障与CAST缺陷原因的对应关系,其中“飞机、设备和基础设施设计”、“战术规划”、“法规、程序、流程”归因于过程模型缺陷,而“情境意识和行动”、“事故潜在情境的晚恢复”则归因于情境因素。

**3.4 CAST步骤4:控制结构系统性分析**
系统性因素分析是CAST方法论中结构化程度最低的环节,需要在提供结构化方法的同时避免过度刚性程序。研究人员选择“事件类型—组织”属性和前三个ERCS屏障作为数据字段。组织性“事件类型”值触发沟通与协调、安全管理体系(SMS)缺陷的分析;失效的ERCS屏障(设计、规划、法规)则主要关联时间变化动态和安全文化因素。由于单一失效屏障可能同时指示多种系统性因素,映射逻辑采用了辅助子类连接STAMP概念“系统性因素”和CAST活动“系统性因素分析”,而非直接将各因素与ECCAIRS 2系统关联。这种设计允许根据事故具体情况和调查人员的评估灵活分配因素归属。

**3.5 CAST步骤5:生成安全建议**
本步骤不涉及ECCAIRS 2数据的直接转移,而是基于前序步骤的所有发现,遵循CAST手册指南制定提升系统安全性、防止类似事件重演的建议。

**4. 验证与讨论**
验证通过专家咨询和实际事件对比进行。捷克空难调查研究所所长确认了结果的实用性,10年经验的知识型软件系统领域专家验证了技术实现的正确性。三个已有完整CAST分析的事件(事件ID 1至3)用于比较映射输出与既有分析的一致性,另一个事件(事件ID 4)用于验证本体概念化和查询过程。共准备了70条记录,通过Ontotext Refine转换为RDF格式,并在GraphDB中通过SPARQL查询。开发了八个查询,对应八个STAMP概念。验证结果表明:损失识别方面,大部分属性可被正确识别,但环境损害类损失缺乏对应属性;系统级危险识别完全一致,每个事件识别出一个危险且三个方法结果吻合;控制器识别覆盖充分,但查询结果数量多于手动选择,因为反映了多层级值;UCA构建关键输入可用,且覆盖度等价,但UCA完整识别需调查人员解释;系统性因素分析中,映射提供了一致的触发因素,但实际系统性因素数量可能更高。讨论指出,假设H1可视为得到确认,但存在与数据完整性和系统情境表示相关的明确局限。ECCAIRS 2分类法侧重于离散事件分类,无法直接支持安全约束的形式化表达、反馈机制的显式表示或完整安全控制结构的自动构建。因此,完全自动化的CAST实施基于纯结构化报告数据是不可行的,数据驱动输入需过渡至专家主导的系统解释。研究存在样本选择偏差,主要集中在通用航空和轻型飞机事件,未充分涵盖高度复杂的多主体系统故障。事件报告质量不一也直接影响分析质量。ECCAIRS 2不包含安全建议信息系统(SRIS)分类法,因为CAST用于实际调查过程而非记录最终输出。

**5. 结论**
本研究表明,ECCAIRS 2分类法能够支持CAST分析的前四个步骤,特别是在损失识别、危险识别、SCS中的控制器定义、UCA构建和系统性因素分析方面。该框架最适合国家航空事故调查机构对标准通用航空事故和传统商业航空运输事件进行追溯性系统分析,且在ECCAIRS 2报告表单填写完整的情况下表现最佳。主要局限是验证数据的数量和多样性有限,以及报告质量差异对分析的影响。方法论无法自动识别或重构反馈循环,也无法生成完整的SCS,而是依赖调查人员的领域专业知识来解释映射元素之间的关系。ECCAIRS 2分类法本身反映了传统安全方法,可能无法最佳捕捉STAMP方法强调的系统交互,但根本性修改分类法可能损害数据连续性、监管兼容性和长期可比性。更实际的方向是将ECCAIRS 2分类法不仅用作分类工具,还作为构建初始事件表征的结构化模块,通过调查人员解读和补充证据添加缺失的系统理论关系。该框架为开发航空安全分析支持工具奠定了基础,也为其他具有复杂社会技术系统的工业领域应用基于CAST的方法提供了参考。
相关新闻
生物通微信公众号
微信
新浪微博
  • 搜索
  • 国际
  • 国内
  • 人物
  • 产业
  • 热点
  • 科普

热点排行

    今日动态 | 人才市场 | 新技术专栏 | 中国科学人 | 云展台 | BioHot | 云讲堂直播 | 会展中心 | 特价专栏 | 技术快讯 | 免费试用

    版权所有 生物通

    Copyright© eBiotrade.com, All Rights Reserved

    联系信箱:

    粤ICP备09063491号