預計閱讀 1 分鐘原文來源
前言
在交通、醫療、發電等高風險領域,失敗的本質不在於偶發的錯誤,而是系統本身固有的危險性。這些系統的運作過程必然伴隨危害,雖然可以調整危險暴露的頻率,但無法根除其根本危險。
失敗的本質
系統內部充斥著許多潛在失效(latent failures),單一失效往往不足以導致災難,卻是災難的必要條件之一。當多個看似無害的小失效同時出現時,才會形成足以突破防禦的「機會窗口」,最終演變成系統性事故。換句話說,失效的機會遠多於實際發生的災難,絕大多數的失效路徑在設計的安全機制或操作人員的介入下被阻斷。
防禦層的角色
為了抵消高後果的失敗,長期以來各行業建立了多層防禦層:
- 技術防護:備援系統、設備的安全功能等。
- 人員防護:訓練、知識、團隊演練。
- 組織與制度防護:政策與程序、認證、工作規則、法規監督。
這些防禦層形成一系列「盾牌」,在正常運作時成功將事故風險導向安全軌道。
系統的破碎與韌性
複雜系統不可能在無缺陷的狀態下運作;相反,它們在破碎的狀態中持續運作,依賴大量冗餘與人員的即時調整。根除所有潛在失效的成本極高,且在事故發生前難以預測哪項失效會成為致災關鍵。技術演進、工作組織變化以及持續的失效根除努力,使得失效模式不斷演化。
未來展望
提升患者安全與其他高風險領域的安全水平,關鍵在於:
-
持續檢視與更新防禦層,確保每一層都能抵禦新興的失效組合。
-
加強跨領域的資訊共享,將「近失」事件(proto‑accidents)納入系統性風險評估。
-
在經濟可行的範圍內,投入資源於早期偵測與彈性設計,減少單一失效累積成災難的機會。
唯有接受「系統本即不完美」的前提,並以多層防禦與韌性思維持續優化,才能在危險環境中真正保障使用者與患者的安全。
分享
