瑞士乳酪模型:為什麼一場空難從來不是「單一原因」造成的?

每當重大空難發生,新聞標題總喜歡指向單一元凶——「機師疏失」、「機械故障」、「塔台指揮失誤」。但只要深入調查報告,幾乎會發現同一個模式:真正導致悲劇的,從來不是單一環節出錯,而是一連串本該互相把關的防線,恰好在同一時刻全部失靈。

這正是航空安全領域最重要的理論框架之一——瑞士乳酪模型(Swiss Cheese Model)——所要解釋的現象。

起源:一個心理學家的比喻

瑞士乳酪模型由英國心理學家 James Reason 在 1990 年提出,最初是為了分析複雜系統(不只是航空,也包括醫療、核能、海運等高風險產業)中人為失誤如何演變成重大事故。

Reason 用「一片片瑞士乳酪」來比喻系統中的各層防護機制:法規、訓練、標準作業程序(SOP)、自動化系統、組員資源管理(CRM)、維護檢查、管制流程等,每一層都是一片乳酪。

理論上,這些防護層應該堅實無缺。但現實中,每一層都存在著大小不一的「孔洞」——可能是設計缺陷、人為疏忽、溝通落差,或是制度上的漏洞。這些孔洞的位置與大小會隨時間變動,平常互不對齊,危險因子撞上第一層會被第二層擋下,不至於釀成事故。

事故如何發生:當孔洞連成一線

瑞士乳酪模型的核心概念是:單一防線上的漏洞通常不足以造成災難。真正危險的,是當多片乳酪的孔洞在同一瞬間「對齊」,形成一條從系統最上層貫穿到最底層的軌跡,危險因子便能長驅直入,一路穿透所有防護,最終導致事故。

以一起典型的可控飛行撞地(Controlled Flight Into Terrain, CFIT)事故為例,可能的孔洞鏈包括:

任何一個環節若能被攔截——哪怕只是其中一層乳酪的孔洞小一點、位置偏一點——事故鏈就會被打斷,飛機依然能安全落地。

瑞士乳酪模型(Swiss Cheese Model)

模型的層級架構

Reason 進一步將系統防線由上而下分為四層,分別對應不同層級的責任歸屬:

  1. 組織影響(Organizational Influences):公司文化、資源分配、政策決策
  2. 不安全的監督(Unsafe Supervision):訓練規劃、排班安排、風險管理決策
  3. 不安全行為的前置條件(Preconditions for Unsafe Acts):組員身心狀態、環境因素、團隊溝通
  4. 不安全行為本身(Unsafe Acts):操作疏失或違反規定

這個架構後來發展成航空業廣泛採用的「人為因素分析與分類系統」(Human Factors Analysis and Classification System, HFACS),用來系統性地拆解事故報告中每一層的貢獻因素,而不是只把責任歸咎於最靠近事故現場的那個人——通常是機師。

為什麼這個模型改變了航空安全文化

瑞士乳酪模型最深遠的影響,或許不在於它「解釋」了事故,而在於它重新定義了航空業看待「錯誤」的方式。

在此之前,事故調查傾向於尋找「戰犯」,一旦鎖定某位機師或維修人員的疏失,調查便宣告結束。但瑞士乳酪模型指出:人為疏失往往只是整條因果鏈上的最後一環,真正該被檢視的,是為什麼系統設計會讓這個疏失有機可乘、又為什麼沒有任何一層防護及時攔截。

這也是為什麼現代航空業如此重視「安全文化」與「非懲罰性通報制度」——與其懲罰犯錯的個人,不如鼓勵每個人主動通報潛在孔洞,讓系統得以在悲劇發生前,提早補上那些正在悄悄對齊的破口。

模型的局限

當然,瑞士乳酪模型並非萬能。批評者指出,它把系統簡化為「靜態的乳酪片」,但現實中的防護層是動態、持續互動的,孔洞的成因也往往彼此關聯,而非各自獨立隨機出現。近年學界因此發展出如 系統理論事故模型(Systems-Theoretic Accident Model and Processes, STAMP)等更強調系統動態互動的分析架構,作為補充視角。

即便如此,瑞士乳酪模型至今仍是向大眾、乃至航空從業人員解釋「事故如何發生」最直觀有力的方式——它提醒我們:天空的安全,從來不是靠單一完美的防線撐起,而是靠許多層不完美的防護,彼此重疊、互相補位所共同守護的結果。