喵喵队拯救世界 书架

第 06 章 / 共 12 章

第六章 · 侦察猫:事故从来不是一下子发生的

队里有只猫,走路贴着墙根,耳朵永远支棱着,专门盯没出事、但差一点就出事的地方。别的猫等警报响了才冲出去,它不。它蹲在警报还没响、但已经隐隐不对劲的角落里——闻到一丝糊味、看到一颗松了的螺丝、注意到某只猫今天走神。它叫侦察猫。它信一句话:大事故从来不是「砰」的一下发生的,是一串小破绽悄悄排成一条直线的结果。

先纠正一个错觉:灾难不是单点爆炸

我们讲故事的时候喜欢找「那个原因」。飞机掉了,是因为发动机坏了;病人出事了,是因为护士拿错了药。干净、单一、好归罪。但你要是真去翻大事故的调查报告——航空的、核电的、医院的——几乎没有一起是这么简单的。

真实的样子是这样:发动机确实有个小隐患,但它本来会被例行检查逮到——可那次检查赶工跳过了;就算没跳过,还有个传感器会报警——可那个传感器早就坏了没人修;就算它响了,飞行员也来得及处理——可那天飞行员被另一个警报分了神。每一层防线上都有一个洞,平时这些洞对不上,出不了事;那一天,它们恰好排成一条直线,事故就从这条直线穿了过去。

说人话:不是一根稻草压垮骆驼,是十道关卡今天恰好同时没关严。任何一道关卡守住了,你根本不会听说这件事。

瑞士奶酪模型:把防线画成一片片带洞的奶酪

英国心理学家 James Reason 给这件事起了个特别好记的名字,叫 瑞士奶酪模型——把一个系统的每一层防护,想象成一片瑞士奶酪。瑞士奶酪你见过,切开满是孔洞。每一片奶酪就是一道防线:设计、检查、培训、报警、操作规程、值班的人……

关键在两点。第一,每一片都有洞——没有哪道防线是完美的,检查会漏、人会累、规程有盲区,这是常态,不是耻辱。第二,洞的位置一直在动——今天这片的洞在左上角,明天挪到了右下角,因为人换了班、设备老化了、流程改了。

平时你把好几片奶酪叠在一起,光从一头照过去——照不透,因为这片的洞被那片的实心挡住了。事故要发生,必须所有片的洞在同一瞬间排成一条直线,让光(也就是危险)一路穿到底。这种「洞恰好对齐」是小概率——但只要系统跑得够久、跑得够多次,小概率也会兑现。

这个模型一下子改了两件事。其一,别再找「那个坏人/那个坏零件」了——事故是多层同时失守的系统性结果,揪一个替罪羊不能防下一次。其二,也是更实用的:你不用堵住所有的洞才安全。你只要保证「任何时候,别让洞连成线」就行。多加一层奶酪、让各层的洞尽量别在同一个位置,比追求某一片完美,划算得多。这正是前几章那些招数——冗余是多摞几片奶酪,故障隔离是让一片的洞不牵连另一片——在同一张图上的位置。

为什么盯「差点出事」比盯「已经出事」值钱

现在到侦察猫真正的绝活了。既然事故是洞排成线,那在洞快要排成线、但还差一片没对齐的时候——会发生什么?会发生一件差一点就出事、但最后没出事的事。业内有个专门的词:

近失事件(near miss,也叫「险兆」「未遂事件」)——指所有条件几乎都凑齐了,眼看要酿成事故,却因为最后一道防线侥幸挡住、或者纯运气,没造成实际损失的事件。差点撞上但刹住了,药差点拿错但发药前一秒发现了,飞机差点飞进同一空域但管制员及时叫停了。

换句话说:近失事件和真事故,用的是同一串洞、同一条因果链。唯一的区别是,真事故里最后一片奶酪也漏了,近失事件里它侥幸没漏。所以近失事件是一次免费的、不流血的事故预演——它把系统里那条正在成形的直线,提前指给你看了。

这就是为什么侦察猫的价值高得离谱。你想想两种数据的对比:真事故很惨烈,但也很稀有——正因为稀有,你等它攒够样本、看出规律,往往已经死了很多次了。而近失事件呢?它和事故共享同样的成因,却发生得频繁得多(同一条因果链,大多数时候都被最后一道防线截住了)。等于是同样的病根,给了你多得多的病例去研究,而且一个都不用真出事。谁盯住近失事件,谁就等于拿到了一座金矿——用别人的虚惊,买自己的太平。

它怎么运作:把虚惊变成情报

光有「近失事件很宝贵」这个道理没用,得有一套机器把虚惊真的捞上来、变成改进。侦察猫的工作流大概是这样:

  1. 让人敢报。这是最难的一步,也是全套机制的命门。近失事件绝大多数只有当事人自己知道——差点出错的往往就是他本人。如果一报上去就被追责、被罚、被写进档案,那没人会报,金矿当场被埋掉。所以像航空业的 ASRS(美国的航空安全报告系统)做了一件反直觉的事:主动上报险兆的飞行员,能换来一定程度的免责保护。它故意用「不追究」换「你告诉我」——因为一次没说出口的险兆,比一次被罚的错误危险得多。
  2. 把散点连成模式。单独一次虚惊可能是偶然,但成百上千条汇总起来,就能看出「哪一片奶酪的洞在变大」——某个机型总在某个动作上险些出错,某个病区总在交接班时差点发错药。规律浮出来了,你就知道该往哪儿补。
  3. 回去堵洞、加片。改流程、改设计、加一道复核、给某片奶酪打补丁。然后继续盯——因为洞的位置会再变。

这套东西的精神内核,跟第一章说的「韧性不是不出错,是出错后能被拉回来」是一路的,但更往前提了一步:在错误还没变成事故之前,就把它拦下来复盘。侦察猫不等崩,它盯的是「快崩的味道」。

如果没有它会怎样:只数尸体的系统

一个不看近失事件、只看真事故的系统,会陷进一个很惨的循环。因为真事故稀少,它平时的仪表盘一片绿灯——「你看,一年没出事,我们很安全」。可这绿灯是假的:底下那些洞正一天天往一条线上挪,只是还没排齐。它把「运气好」误读成了「做得好」。

更糟的是有个著名的经验观察:一起严重事故的背后,往往垫着大量的轻微事故,再往下垫着海量的、根本没造成损失的险兆。顶上那一起大事故,是从底下那座险兆金字塔里长出来的。(具体的数字比例各家统计不一、也不必当成精确定律,但「大事故底下压着一大片没被当回事的小信号」这个形状,反复被验证。)只数最上面那一层尸体的系统,等于把整座金字塔的预警信息全扔了,非要等塌方了才知道山有问题。

反过来,会盯险兆的系统,等于把安全的判断标准从「有没有死人」提前到了「有没有差点」。它在没有任何人受伤的时候就开始行动——这才是真正主动的安全。

侦察猫的一句话

「等警报响,你救的是这一次;盯着差点响,你救的是下一次、下下次,和所有你根本不会知道被你救了的那些次。」

不过侦察猫也有个它自己解决不了的难题,正好把话头递给下一章。它能闻出「快崩的味道」,靠的是那些小破绽本身还算清楚、能被一条条捞出来。可有些系统更狡猾:它出事之前,表面上一切正常,指标全绿,直到某一刻「啪」地整个翻过去,再也弹不回来。那种崩溃有没有藏得更深的前兆?一个系统在真正散架之前,会不会先偷偷告诉你「我快撑不住了」?这就要交给下一位——弹簧猫。

喵喵队拯救世界 · 然后呢
面向对世界有好奇心的人 · 费曼式写法 · 由多个 AI 代理撰写与互相审校