复杂系统的复杂性使得它们不可能在没有多个缺陷的情况下运行。因为这些缺陷单独不足以导致失效,所以它们在运行期间被视为次要因素。根除所有潜在失效主要受经济成本限制,但也因为在事前很难看到这些失效如何可能导致事故。由于技术、工作组织以及为根除失效所做的努力不断变化,失效也在不断变化。
前一点的推论是,复杂系统是作为有缺陷的系统运行的。系统之所以能继续运转,是因为它包含如此多的冗余,并且因为尽管存在许多缺陷,人们仍能使它运转。事故审查后几乎总是会指出,该系统有一段先前的“前事故”历史,几乎引发了灾难。认为这些退化状况本应在明显事故发生前就被识别的论点,通常基于对系统性能的天真观念。系统运行是动态的,组件(组织、人员、技术)不断失效并被替换。
复杂系统具有发生灾难性失效的潜力。人类操作者几乎总是在物理上和时间上接近这些潜在失效——灾难可能随时随地在发生。灾难性后果的可能性是复杂系统的标志。消除这种灾难性失效的可能性是不可能的;这种失效的可能性因系统自身的本质而始终存在。
由于明显失效需要多个故障,因此事故没有孤立的“原因”。事故有多种促成因素。每一个因素本身必然不足以造成事故。只有这些因素共同作用才足以造成事故。实际上,正是这些因素的联系创造了事故所需的情况。因此,不可能孤立出事故的“根本原因”。基于“根本原因”这种推理的评估并不反映对失效本质的技术理解,而是反映了一种社会、文化上的需要,即将结果归咎于特定的、局部的力量或事件。1
1 人类学实地研究最清楚地证明了“原因”概念的社会建构(参见 Goldman L (1993), The Culture of Coincidence: accident and absolute liability in Huli, New York: Clarendon Press;以及 Tasca L (1990), The Social Construction of Human Error, 纽约州立大学石溪分校社会学系博士论文)
对结果的了解使得导致结果的事件在当时看起来应该比实际情况更明显。这意味着对人为表现的事后事故分析是不准确的。结果知识毒化了事后观察者在事故前还原操作者对相同因素看法的能力。似乎操作者“应该知道”这些因素会“不可避免地”导致事故。2
- 后见之明偏差仍然是事故调查的主要障碍,尤其是在涉及专家人为表现时。*
2 这不是医学判断或技术判断的特征,而是所有人类认知对过去事件及其原因的特征。
系统操作者操作系统是为了产生其期望的产出,同时也努力预防事故。系统运行的这种动态特性——在生产需求与潜在失效的可能性之间进行平衡——是不可避免的。局外人很少承认这种角色的双重性。在没有事故的时期,生产角色被强调。事故发生后,防御失效的角色被强调。在任何时候,局外人的观点都会误解操作者持续同时参与这两个角色的事实。
事故发生后,明显的失效通常看起来是不可避免的,操作者的行为看起来是错误或故意无视某些即将发生的失效。但所有操作者的行为实际上都是赌博,即在不确定结果面前采取的行动。不确定性程度可能随时变化。操作者的行为是赌博这一事实在事故后似乎是清楚的;一般来说,事后 分析认为这些赌博是糟糕的。但相反的情况:成功的产出也是赌博的结果,这一点并未被广泛认识。
组织在产量目标、资源有效利用、运营经济性和成本,以及可接受的低后果和高后果事故风险之间的关系上往往是模糊的,通常是故意的。所有模糊性都由系统一线操作者的行为来解决。事故发生后,操作者的行为可能被视为“错误”或“违规”,但这些评估严重受后见之明影响,并忽略了其他驱动力量,尤其是生产压力。
操作者和一线管理层积极调整系统以最大化生产并最小化事故。这些调整往往每时每刻都在发生。其中一些调整包括:(1)重组系统以减少脆弱部件暴露于失效的风险。(2)将关键资源集中在预期高需求的区域。(3)提供从预期和非预期故障中撤退或恢复的路径。(4)建立早期检测系统性能变化的途径,以便允许生产上的平稳缩减或增加恢复力的其他手段。
复杂系统在其运行和管理中需要大量的人类专业知识。这种专业知识随着技术的变化而改变,但也因为需要替换离开的专家而变化。在任何情况下,培训和技能的磨练是系统本身功能的一部分。因此,在任何时刻,一个给定的复杂系统都会包含具有不同专业程度的操作者和受训者。与专业知识相关的关键问题来自:(1)需要将稀缺专业知识作为最困难或要求最高的生产需求的资源,以及(2)需要为未来使用发展专业知识。