荐书|夯实基础、面向未来的《系统安全工程导论》
《An Introduction to System Safety Engineering》既系统讲解经典安全工程基础,也用系统思维回应软件、智能化、复杂系统与组织带来的新问题。 中文版《系统安全工程导论》由我和王红老师两个课题组合作翻译。 相对于本书作者、MIT 教授 Nancy G. Leveson,我猜想大家更熟悉的是她提出的 STPA——系统理论过程分析。 该方法广泛应用于航空、航天、核能、化工等软件密集、人与自动化深度交互的安全关键复杂系统。最近几年,它在汽车行业,尤其是自动驾驶系统中也得到越来越多的应用。 SAE J3187 给出了 STPA 用于安全关键系统评估的推荐实践;国内《道路车辆 系统理论过程安全分析方法》国家标准项目也在推进中。 但是,STPA 只是本书的一小部分。 这本书真正想回答的,是一个更基础的问题:今天的安全工程师,应该具备哪些不会很快过时的基本功? 一、它首先是一本夯实基础的系统安全教材 MIT Press 对原书的概括很准确:全面、与时俱进地介绍经典安全工程的基础,同时为未来的安全挑战作准备。 全书从安全、风险和危害等基本概念讲起,系统覆盖事故分析、危害分析、安全设计、软件安全、人因、安全保证、管理与运行。 FMEA、FTA、事件树、HAZOP 和 STPA 都讲,但不把任何一种方法当成万能答案。 本书更关心的是:每种方法基于怎样的事故模型?适合解决什么问题?边界又在哪里? 会做安全分析、会填各种分析表,不等于会做安全。 安全工程师真正需要的,是面对一个新系统时,仍能判断该看什么、该问什么,以及手里的证据到底够不够。 二、它也是一本面向未来复杂系统的专著 今天的系统比过去复杂得多。 软件承担越来越多的控制功能,人与自动化系统不断重新分工,设计、运营、维护和管理相互影响。事故未必从某个部件失效开始,也可能来自多个“正常”部件之间的不安全交互。 因此,这本书一方面保留经典安全工程的基础;另一方面引入系统思维和系统理论,讨论复杂性、控制、反馈、组织,以及政策和伦理。 这是它最有价值的地方:不急着宣布旧方法过时,也不把新方法包装成灵丹妙药,而是把两者放进同一张地图里。 全书还收录了多个历史重大事故的分析案例,包括挑战者号、哥伦比亚号、切尔诺贝利和福岛等。 医疗、航天、石化和核电看起来离汽车很远,但事故背后的问题并不陌生:错误假设、反馈不足、组织沟通失效,以及对自动化的过度信任。 事故不同,工程上的教训可以迁移。 三、这本书为什么值得推荐? 因为它既适合刚接触安全工程的学生,也适合已经做了多年项目的工程师。 学生可以用它建立一张完整的知识地图,不必一上来就被某一种方法绑住。 工程师可以用它重新校准熟悉的工具:哪些问题已经覆盖,哪些问题还藏在接口、场景和组织里。 管理者也可以借它理解:安全不是安全部门交付的一堆文档,而是设计、验证、运营和管理共同形成的系统属性。 对汽车行业而言,它不能替代 ISO 26262 或 ISO 21448,也不会直接告诉你某张表怎么填。它更像一本方法论的基础教材,让我们知道这些工作为什么要做,以及流程合规之后还要继续追问什么。 当下,AI 正在辅助驾驶和自动驾驶中得到广泛应用。L3、L4 高级别自动驾驶系统的安全运行依赖下图所示的众多利益相关方。建立扎实的系统思维,夯实系统安全工程基础,有利于我们更好地面对和处理未来复杂系统的安全问题。 图:安全关键系统中的利益相关方及反馈关系,源自中文版《系统安全工程导论》图 3.10。 四、关于中文版 本书中文版由我和王红老师两个课题组——吉林大学自动驾驶安全联合实验室、清华大学智能汽车设计与安全性研究中心——合作翻译,多位师生参与,李骏院士、王永军老师主审。 如果你是安全工程专业的学生,或者在汽车、航空航天、轨道交通、能源、医疗器械等领域从事安全相关工作,这本书值得放在案头:初读用来建立地图,遇到具体问题时再回来精读细查。 工具会更新,系统会越来越复杂。 真正经得起变化的,仍然是理解事故为何发生,又如何在设计中阻止它发生的能力。 延伸阅读:机械工业出版社《每日好书推荐|〈系统安全工程导论〉——MIT 教授 Nancy Leveson 系统安全工程重磅新书》。 ...