چگونه «مدل پنیر سوئیسی» فاجعه را به عنوان همترازی نقصهای متعدد سیستم توضیح میدهد
چارچوب ایمنی بنیادین جیمز ریزن نشان میدهد که فجایع بهندرت ناشی از یک خطای انسانی واحد هستند. در واقع، این اتفاقات زمانی رخ میدهند که آسیبپذیریهای پنهان سازمانی در یک راستا قرار میگیرند تا چندین لایه دفاعی مستقل را بهطور همزمان از کار بیندازند.
به قلم کاوان رامین
این خبر را به اشتراک بگذارید
- مهندسان سیستم
- تمرکز بر طراحی دفاعهای مستحکم و به حداقل رساندن شرایط پنهان در سطح سازمانی برای مهار خطاهای اجتنابناپذیر انسانی.
- محققان عوامل انسانی
- تأکید بر اجتنابناپذیر بودن خطای فعال انسانی و مطالعه اینکه چگونه بار شناختی و طراحی رابط کاربری به اشتباهات در خط مقدم کمک میکنند.
- منتقدان ایمنی
- استدلال میکنند که این مدل تعاملات پیچیده و غیرخطی سیستم را بیش از حد ساده میکند و گاهی اوقات میتواند با مقصر دانستن سیستم، پاسخگویی فردی را مبهم سازد.
دیدگاههایی که این گزارش پوشش نداده
- کارکنان خط مقدم
- مدیریت ارشد شرکت
یک خرابی فاجعهبار در همان لحظهای که خلبان اهرم اشتباه را میکشد یا جراح دوز نادرستی را تزریق میکند، رقم نمیخورد. در واقع، نتیجه هفتهها، ماهها یا سالها قبل، در طول انباشت شرایط پنهان تعیین شده است؛ نرمافزار بهروزنشده، شیفت کاری با کمبود نیرو، یا انحراف عادیشده از پروتکل. این همان مرحلهای است که اهمیت دارد، زیرا خطای فعال انسانی یک عامل ثابت است؛ تنها زمانی که لایههای دفاعی زیرین سیستم از پیش و در سکوت به خطر افتاده باشند، یک اشتباه روزمره میتواند بدون مانع از میان لایههای محافظتی عبور کرده و فاجعه بیافریند.[1][4]
این مفهوم در سال ۱۹۹۰ توسط روانشناس بریتانیایی، جیمز ریزن، صورتبندی شد؛ کسی که آنچه را که امروزه به عنوان «مدل پنیر سوئیسی» در حوادث سیستمی شناخته میشود، پیشنهاد داد. ریزن در مقالهای در نشریه «تبادلات فلسفی انجمن سلطنتی» تلاش کرد توضیح دهد که چرا سازمانهای بهشدت محافظتشده و پیشرفته از نظر فناوری، همچنان دچار فروپاشیهای فاجعهبار میشوند.[1]
در این چارچوب، یک سیستم پیچیده - مانند یک بیمارستان، یک نیروگاه هستهای یا یک خط هوایی تجاری - توسط چندین لایه محافظتی دفاع میشود. این لایهها به گونهای طراحی شدهاند که تضمین کنند یک نقطه خرابی واحد نمیتواند کل عملیات را از کار بیندازد.[4]
این لایههای دفاعی همان ورقههای پنیر هستند. آنها شامل کنترلهای مهندسی مانند هشدارهای خودکار و موانع فیزیکی، کنترلهای اداری مانند چکلیستها و رویههای عملیاتی استاندارد، و مداخلات انسانی مانند بررسی متقاطع محاسبات توسط کمکخلبان میشوند.
اما هیچ دفاعی غیرقابلنفوذ نیست. هر ورقه دارای «سوراخهایی» است که نشاندهنده نقصها، آسیبپذیریها یا نقاط ضعف موقت هستند. در یک دنیای ایدهآل، این ورقهها یکپارچه و توپر هستند، اما در واقعیت، آنها متخلخلاند.[2][3]
نکته حیاتی این است که این سوراخها ثابت نیستند. آنها بسته به شرایط محلی، سطح نیروی کار، تعمیر و نگهداری تجهیزات و فشارهای سازمانی باز و بسته میشوند و تغییر مکان میدهند. دفاعی که در یک صبح سهشنبه بینقص کار میکند، ممکن است در طول یک شیفت پرهرجومرج جمعهشب پر از سوراخ باشد.[3][4]
این مدل بین دو نوع اساسی از سوراخها تمایز قائل میشود: شکستهای فعال و شرایط پنهان. درک تفاوت بین این دو، هسته اصلی علم ایمنی مدرن است.[1][4]
شکستهای فعال همان اعمال ناایمنی هستند که توسط افراد در «خط مقدم» سیستم - خلبان، پرستار، اپراتور اتاق کنترل - انجام میشوند. این موارد به شکل لغزشها، فراموشیها، دستپاچگیها، اشتباهات و نقض رویهها بروز میکنند.[1][4]
از نظر تاریخی، تحقیقات مربوط به حوادث دقیقاً در همین نقطه متوقف میشد. تیم تحقیق فردی را که آخرین اشتباه را مرتکب شده بود شناسایی میکرد، او را مقصر میدانست، آموزش مجدد را تجویز میکرد و مشکل را حلشده اعلام مینمود.[4]
از نظر تاریخی، تحقیقات مربوط به حوادث دقیقاً در همین نقطه متوقف میشد.
مدل پنیر سوئیسی استدلال میکند که توقف در مرحله شکست فعال، یک سوءتفاهم بنیادین از نحوه فروپاشی سیستمهای پیچیده است. شکستهای فعال محرک فوری هستند، اما بهندرت علت ریشهای محسوب میشوند.[1][2]
خطر واقعی در شرایط پنهان نهفته است. ریزن این موارد را به عنوان «پاتوژنهای مقیم» در سیستم توصیف کرد که توسط تصمیمات اتخاذشده در «سطوح پشتیبانی و مدیریتی» - توسط طراحان، سازندگان، نویسندگان رویهها و مدیریت ارشد - ایجاد میشوند.[1][4]
یک شرایط پنهان ممکن است رابط کاربری گیجکننده در یک دستگاه پزشکی، فرهنگ سازمانی که صحبت درباره نگرانیهای ایمنی را جریمه میکند، یا برنامه تعمیر و نگهداری باشد که تعمیرات حیاتی را برای صرفهجویی در هزینهها به تعویق میاندازد.[3]
این شرایط میتوانند سالها در سیستم خاموش بمانند تا اینکه با شرایط محلی و شکستهای فعال ترکیب شوند و فرصتی برای بروز حادثه ایجاد کنند. آنها همان پوسیدگیهای زیرینی هستند که ورقههای پنیر را مدتها قبل از وقوع خطای نهایی تضعیف میکنند.[1][4]
یک فاجعه تنها زمانی رخ میدهد که سوراخهای موجود در لایههای متعدد بهطور لحظهای در یک راستا قرار گیرند و به مسیر فرصت حادثه اجازه دهند از تمام دفاعها عبور کند. شکست فعال صرفاً آخرین گام در زنجیرهای طولانی از آسیبپذیریهای سیستمی است.[4]
با این حال، منتقدان این مدل به محدودیتهای آن اشاره میکنند. این مدل یک ابزار گذشتهنگر قدرتمند برای توضیح آنچه پس از وقوع حادثه اشتباه پیش رفته است محسوب میشود، اما در پیشبینیهای آیندهنگرانه با مشکل مواجه است.[2]
همانطور که محققان در نشریه «تحقیقات خدمات بهداشتی بیامسی» اشاره کردند، این استعاره میتواند تعاملات پیچیده و غیرخطی در سیستمهای اجتماعی-فنی مدرن را بیش از حد سادهسازی کند. در شبکههای بهشدت درهمتنیده، دفاعها همیشه ورقههای مستقلی نیستند؛ خرابی در یک لایه میتواند بهطور پویا سوراخهایی در لایه دیگر ایجاد کند.[2]
علاوه بر این، این مدل گاهی اوقات میتواند توسط مدیریت مورد سوءاستفاده قرار گیرد تا تقصیر را چنان گسترده پخش کند که هیچکس پاسخگو نباشد، و تمرکز را کاملاً از شایستگی فردی و مسئولیت حرفهای دور کند.[3]
با وجود این انتقادات، این مدل مهندسی ایمنی را متحول کرد. با تغییر تمرکز از فرد به سیستم، این مدل به صنایعی مانند هوانوردی تجاری اجازه داد تا با شکار شرایط پنهان به جای صرفاً مجازات خلبانان، به رکوردهای ایمنی بیسابقهای دست یابند.[4]
نکته کلیدی این است که خطای انسانی نشانهای از مشکلاتی عمیقتر در درون سیستم است، نه علت ریشهای. انسانها همیشه اشتباه خواهند کرد؛ هدف طراحی سیستمهایی است که بتوانند آن اشتباهات را مهار کنند.[1][4]
برای جلوگیری از فاجعه بعدی، سازمانها باید بهطور فعال شرایط پنهان خود را نظارت و ترمیم کنند، نه اینکه منتظر بمانند تا سوراخها در یک راستا قرار گیرند و سپس فردی را که در لحظه تکمیل مسیر تصادف در خط مقدم ایستاده بود، مقصر بدانند.[5]
نکات کلیدی
- مدل پنیر سوئیسی توضیح میدهد که چگونه سیستمهای بهشدت محافظتشده در اثر همترازی آسیبپذیریهای متعدد دچار فروپاشی میشوند.
- لایههای دفاعی به شکل ورقههای پنیر نشان داده میشوند و سوراخها نمایانگر نقصهای موقت یا دائمی هستند.
- «شکستهای فعال» همان خطاهای انسانی فوری در خط مقدم سیستم هستند.
- «شرایط پنهان» نقصهای سازمانی ریشهای هستند که لایههای دفاعی را در طول زمان تضعیف میکنند.
- جلوگیری از فجایع نیازمند شناسایی و رفع شرایط پنهان است، نه صرفاً مقصر دانستن افراد.
اصطلاحات کلیدی
- شکست فعال
- یک عمل ناایمن که توسط فردی در تماس مستقیم با سیستم انجام میشود، مانند لغزش، فراموشی یا نقض رویه.
- شرایط پنهان
- یک آسیبپذیری زیربنایی در یک سیستم که توسط تصمیمات سازمانی ایجاد شده و تا زمانی که با یک شکست فعال ترکیب شود و حادثهای ایجاد کند، خاموش میماند.
- خط مقدم
- نقطه تعامل مستقیم بین یک اپراتور انسانی و سیستم، مانند کابین خلبان یا اتاق عمل.
- سطوح پشتیبانی و مدیریتی
- سطوح سازمانی و اداری یک سیستم که در آن سیاستها، طراحیها و تخصیص منابع تعیین میشوند.
پرسشهای متداول
مدل پنیر سوئیسی چیست؟
این یک چارچوب ایمنی توسعهیافته توسط جیمز ریزن است که دفاعهای یک سیستم را به ورقههای پنیر سوئیسی تشبیه میکند. یک فاجعه تنها زمانی رخ میدهد که سوراخهای موجود در هر ورقه در یک راستا قرار گیرند و به یک خطا اجازه دهند از تمام لایههای محافظتی عبور کند.
تفاوت بین شکست فعال و شرایط پنهان چیست؟
شکستهای فعال خطاهای فوری هستند که توسط افرادِ در حال کار با سیستم انجام میشوند، مانند خلبانی که اهرم اشتباه را میکشد. شرایط پنهان نقصهای سازمانی زیربنایی هستند، مانند آموزش ضعیف یا طراحی گیجکننده تجهیزات، که احتمال وقوع شکستهای فعال را افزایش میدهند.
چرا این مدل مهم است؟
این مدل تمرکز تحقیقات حوادث را از سرزنش افراد به خاطر اشتباهات، به سمت شناسایی و رفع آسیبپذیریهای سیستمی که اجازه دادهاند اشتباه باعث آسیب شود، تغییر داد.
انتقادات وارد بر این مدل چیست؟
منتقدان استدلال میکنند که این مدل بیش از حد خطی است و نحوه خرابی سیستمهای مدرن و بهشدت درهمتنیده را سادهسازی میکند؛ جایی که خرابی در یک بخش میتواند بهطور پویا آسیبپذیریهایی در بخش دیگر ایجاد کند.
منابع
[1]Philosophical Transactions of the Royal Society of London Bمهندسان سیستمThe contribution of latent human failures to the breakdown of complex systems
مطالعه در Philosophical Transactions of the Royal Society of London B →
[2]BMC Health Services Researchمنتقدان ایمنیThe Swiss cheese model of safety incidents: are there holes in the metaphor?
مطالعه در BMC Health Services Research →
[3]Journal of Patient Safetyمحققان عوامل انسانیUnderstanding the “Swiss Cheese” Model and Its Application to Patient Safety
مطالعه در Journal of Patient Safety →
[4]BMJ Quality & Safetyمحققان عوامل انسانیHuman error: models and management
مطالعه در BMJ Quality & Safety →
[5]تیم سردبیری کوهستانتحلیل تیم سردبیری کوهستان
مطالعه در تیم سردبیری کوهستان →
نظرات
بیشتر در متا
مشاهده همه →قوانین کار
چرا قانون کار ایران غربالگری سلامت روان کارکنان دولت را نادیده میگیرد؟
3 منبع
معماری پایگاه داده
چگونه OLTP سرعت نوشتن را به حداکثر میرساند، در حالی که OLAP برای تجمیع دادهها بهینهسازی شده است
5 منبع
ادبیات کلاسیک
مقایسه سبک شعری و مضامین فلسفی حافظ و سعدی: دو قله غزل فارسی
4 منبع
کشتیرانی قطب شمال
ذوب شدن قطب شمال: چگونه عقبنشینی یخ، تجارت جهانی و دفاع ناتو را بازنویسی میکند
3 منبع
هر زاویه. هر روز.
دریافت متا اخبار همراه با پوشش کامل منابع و تحلیل دیدگاهها، مستقیم در صندوق ورودی شما.





