《An Introduction to System Safety Engineering》既系统讲解经典安全工程基础,也用系统思维回应软件、智能化、复杂系统与组织带来的新问题。

中文版《系统安全工程导论》由我和王红老师两个课题组合作翻译。

中文版《系统安全工程导论》

相对于本书作者、MIT 教授 Nancy G. Leveson,我猜想大家更熟悉的是她提出的 STPA——系统理论过程分析。

该方法广泛应用于航空、航天、核能、化工等软件密集、人与自动化深度交互的安全关键复杂系统。最近几年,它在汽车行业,尤其是自动驾驶系统中也得到越来越多的应用。

SAE J3187 给出了 STPA 用于安全关键系统评估的推荐实践;国内《道路车辆 系统理论过程安全分析方法》国家标准项目也在推进中。

但是,STPA 只是本书的一小部分。

这本书真正想回答的,是一个更基础的问题:今天的安全工程师,应该具备哪些不会很快过时的基本功?

一、它首先是一本夯实基础的系统安全教材

MIT Press 对原书的概括很准确:全面、与时俱进地介绍经典安全工程的基础,同时为未来的安全挑战作准备。

全书从安全、风险和危害等基本概念讲起,系统覆盖事故分析、危害分析、安全设计、软件安全、人因、安全保证、管理与运行。

FMEA、FTA、事件树、HAZOP 和 STPA 都讲,但不把任何一种方法当成万能答案。

本书更关心的是:每种方法基于怎样的事故模型?适合解决什么问题?边界又在哪里?

会做安全分析、会填各种分析表,不等于会做安全。

安全工程师真正需要的,是面对一个新系统时,仍能判断该看什么、该问什么,以及手里的证据到底够不够。

二、它也是一本面向未来复杂系统的专著

今天的系统比过去复杂得多。

软件承担越来越多的控制功能,人与自动化系统不断重新分工,设计、运营、维护和管理相互影响。事故未必从某个部件失效开始,也可能来自多个“正常”部件之间的不安全交互。

因此,这本书一方面保留经典安全工程的基础;另一方面引入系统思维和系统理论,讨论复杂性、控制、反馈、组织,以及政策和伦理。

这是它最有价值的地方:不急着宣布旧方法过时,也不把新方法包装成灵丹妙药,而是把两者放进同一张地图里。

全书还收录了多个历史重大事故的分析案例,包括挑战者号、哥伦比亚号、切尔诺贝利和福岛等。

不同领域的重大事故案例(上)

不同领域的重大事故案例(下)

医疗、航天、石化和核电看起来离汽车很远,但事故背后的问题并不陌生:错误假设、反馈不足、组织沟通失效,以及对自动化的过度信任。

事故不同,工程上的教训可以迁移。

三、这本书为什么值得推荐?

因为它既适合刚接触安全工程的学生,也适合已经做了多年项目的工程师。

学生可以用它建立一张完整的知识地图,不必一上来就被某一种方法绑住。

工程师可以用它重新校准熟悉的工具:哪些问题已经覆盖,哪些问题还藏在接口、场景和组织里。

管理者也可以借它理解:安全不是安全部门交付的一堆文档,而是设计、验证、运营和管理共同形成的系统属性。

对汽车行业而言,它不能替代 ISO 26262 或 ISO 21448,也不会直接告诉你某张表怎么填。它更像一本方法论的基础教材,让我们知道这些工作为什么要做,以及流程合规之后还要继续追问什么。

当下,AI 正在辅助驾驶和自动驾驶中得到广泛应用。L3、L4 高级别自动驾驶系统的安全运行依赖下图所示的众多利益相关方。建立扎实的系统思维,夯实系统安全工程基础,有利于我们更好地面对和处理未来复杂系统的安全问题。

安全关键系统涉及的主要利益相关方及反馈关系

图:安全关键系统中的利益相关方及反馈关系,源自中文版《系统安全工程导论》图 3.10。

四、关于中文版

本书中文版由我和王红老师两个课题组——吉林大学自动驾驶安全联合实验室、清华大学智能汽车设计与安全性研究中心——合作翻译,多位师生参与,李骏院士、王永军老师主审。

如果你是安全工程专业的学生,或者在汽车、航空航天、轨道交通、能源、医疗器械等领域从事安全相关工作,这本书值得放在案头:初读用来建立地图,遇到具体问题时再回来精读细查。

工具会更新,系统会越来越复杂。

真正经得起变化的,仍然是理解事故为何发生,又如何在设计中阻止它发生的能力。


延伸阅读:机械工业出版社《每日好书推荐|〈系统安全工程导论〉——MIT 教授 Nancy Leveson 系统安全工程重磅新书》

本文原发于微信公众号「张玉新-AutoZYX」,本版对标准状态和相关链接做了轻量更新。