رفتن به محتوای اصلی
Koohestun
بررسی عمیق کوهستانمهندسی سیستم‌هامقاله تشریحی· 5 دقیقه مطالعه· در متا

چگونه «مدل پنیر سوئیسی» فاجعه را به عنوان هم‌ترازی نقص‌های متعدد سیستم توضیح می‌دهد

چارچوب ایمنی بنیادین جیمز ریزن نشان می‌دهد که فجایع به‌ندرت ناشی از یک خطای انسانی واحد هستند. در واقع، این اتفاقات زمانی رخ می‌دهند که آسیب‌پذیری‌های پنهان سازمانی در یک راستا قرار می‌گیرند تا چندین لایه دفاعی مستقل را به‌طور هم‌زمان از کار بیندازند.

به قلم کاوان رامین

مهندسان سیستم 45%محققان عوامل انسانی 35%منتقدان ایمنی 20%
مهندسان سیستم
تمرکز بر طراحی دفاع‌های مستحکم و به حداقل رساندن شرایط پنهان در سطح سازمانی برای مهار خطاهای اجتناب‌ناپذیر انسانی.
محققان عوامل انسانی
تأکید بر اجتناب‌ناپذیر بودن خطای فعال انسانی و مطالعه اینکه چگونه بار شناختی و طراحی رابط کاربری به اشتباهات در خط مقدم کمک می‌کنند.
منتقدان ایمنی
استدلال می‌کنند که این مدل تعاملات پیچیده و غیرخطی سیستم را بیش از حد ساده می‌کند و گاهی اوقات می‌تواند با مقصر دانستن سیستم، پاسخگویی فردی را مبهم سازد.

دیدگاه‌هایی که این گزارش پوشش نداده

  • کارکنان خط مقدم
  • مدیریت ارشد شرکت

یک خرابی فاجعه‌بار در همان لحظه‌ای که خلبان اهرم اشتباه را می‌کشد یا جراح دوز نادرستی را تزریق می‌کند، رقم نمی‌خورد. در واقع، نتیجه هفته‌ها، ماه‌ها یا سال‌ها قبل، در طول انباشت شرایط پنهان تعیین شده است؛ نرم‌افزار به‌روزنشده، شیفت کاری با کمبود نیرو، یا انحراف عادی‌شده از پروتکل. این همان مرحله‌ای است که اهمیت دارد، زیرا خطای فعال انسانی یک عامل ثابت است؛ تنها زمانی که لایه‌های دفاعی زیرین سیستم از پیش و در سکوت به خطر افتاده باشند، یک اشتباه روزمره می‌تواند بدون مانع از میان لایه‌های محافظتی عبور کرده و فاجعه بیافریند.[1][4]

این مفهوم در سال ۱۹۹۰ توسط روان‌شناس بریتانیایی، جیمز ریزن، صورت‌بندی شد؛ کسی که آنچه را که امروزه به عنوان «مدل پنیر سوئیسی» در حوادث سیستمی شناخته می‌شود، پیشنهاد داد. ریزن در مقاله‌ای در نشریه «تبادلات فلسفی انجمن سلطنتی» تلاش کرد توضیح دهد که چرا سازمان‌های به‌شدت محافظت‌شده و پیشرفته از نظر فناوری، همچنان دچار فروپاشی‌های فاجعه‌بار می‌شوند.[1]

در این چارچوب، یک سیستم پیچیده - مانند یک بیمارستان، یک نیروگاه هسته‌ای یا یک خط هوایی تجاری - توسط چندین لایه محافظتی دفاع می‌شود. این لایه‌ها به گونه‌ای طراحی شده‌اند که تضمین کنند یک نقطه خرابی واحد نمی‌تواند کل عملیات را از کار بیندازد.[4]

این لایه‌های دفاعی همان ورقه‌های پنیر هستند. آن‌ها شامل کنترل‌های مهندسی مانند هشدارهای خودکار و موانع فیزیکی، کنترل‌های اداری مانند چک‌لیست‌ها و رویه‌های عملیاتی استاندارد، و مداخلات انسانی مانند بررسی متقاطع محاسبات توسط کمک‌خلبان می‌شوند.

اما هیچ دفاعی غیرقابل‌نفوذ نیست. هر ورقه دارای «سوراخ‌هایی» است که نشان‌دهنده نقص‌ها، آسیب‌پذیری‌ها یا نقاط ضعف موقت هستند. در یک دنیای ایده‌آل، این ورقه‌ها یکپارچه و توپر هستند، اما در واقعیت، آن‌ها متخلخل‌اند.[2][3]

نکته حیاتی این است که این سوراخ‌ها ثابت نیستند. آن‌ها بسته به شرایط محلی، سطح نیروی کار، تعمیر و نگهداری تجهیزات و فشارهای سازمانی باز و بسته می‌شوند و تغییر مکان می‌دهند. دفاعی که در یک صبح سه‌شنبه بی‌نقص کار می‌کند، ممکن است در طول یک شیفت پرهرج‌ومرج جمعه‌شب پر از سوراخ باشد.[3][4]

فاجعه زمانی رخ می‌دهد که شرایط پنهان و شکست‌های فعال در یک راستا قرار گیرند و به یک خطا اجازه دهند از تمام لایه‌های دفاعی عبور کند.

این مدل بین دو نوع اساسی از سوراخ‌ها تمایز قائل می‌شود: شکست‌های فعال و شرایط پنهان. درک تفاوت بین این دو، هسته اصلی علم ایمنی مدرن است.[1][4]

شکست‌های فعال همان اعمال ناایمنی هستند که توسط افراد در «خط مقدم» سیستم - خلبان، پرستار، اپراتور اتاق کنترل - انجام می‌شوند. این موارد به شکل لغزش‌ها، فراموشی‌ها، دستپاچگی‌ها، اشتباهات و نقض رویه‌ها بروز می‌کنند.[1][4]

از نظر تاریخی، تحقیقات مربوط به حوادث دقیقاً در همین نقطه متوقف می‌شد. تیم تحقیق فردی را که آخرین اشتباه را مرتکب شده بود شناسایی می‌کرد، او را مقصر می‌دانست، آموزش مجدد را تجویز می‌کرد و مشکل را حل‌شده اعلام می‌نمود.[4]

از نظر تاریخی، تحقیقات مربوط به حوادث دقیقاً در همین نقطه متوقف می‌شد.

مدل پنیر سوئیسی استدلال می‌کند که توقف در مرحله شکست فعال، یک سوءتفاهم بنیادین از نحوه فروپاشی سیستم‌های پیچیده است. شکست‌های فعال محرک فوری هستند، اما به‌ندرت علت ریشه‌ای محسوب می‌شوند.[1][2]

خطر واقعی در شرایط پنهان نهفته است. ریزن این موارد را به عنوان «پاتوژن‌های مقیم» در سیستم توصیف کرد که توسط تصمیمات اتخاذشده در «سطوح پشتیبانی و مدیریتی» - توسط طراحان، سازندگان، نویسندگان رویه‌ها و مدیریت ارشد - ایجاد می‌شوند.[1][4]

یک شرایط پنهان ممکن است رابط کاربری گیج‌کننده در یک دستگاه پزشکی، فرهنگ سازمانی که صحبت درباره نگرانی‌های ایمنی را جریمه می‌کند، یا برنامه تعمیر و نگهداری باشد که تعمیرات حیاتی را برای صرفه‌جویی در هزینه‌ها به تعویق می‌اندازد.[3]

این شرایط می‌توانند سال‌ها در سیستم خاموش بمانند تا اینکه با شرایط محلی و شکست‌های فعال ترکیب شوند و فرصتی برای بروز حادثه ایجاد کنند. آن‌ها همان پوسیدگی‌های زیرینی هستند که ورقه‌های پنیر را مدت‌ها قبل از وقوع خطای نهایی تضعیف می‌کنند.[1][4]

کنترل‌های اداری، مانند چک‌لیست‌ها، یکی از لایه‌های دفاعی حیاتی در سازمان‌های با قابلیت اطمینان بالا را تشکیل می‌دهند.

یک فاجعه تنها زمانی رخ می‌دهد که سوراخ‌های موجود در لایه‌های متعدد به‌طور لحظه‌ای در یک راستا قرار گیرند و به مسیر فرصت حادثه اجازه دهند از تمام دفاع‌ها عبور کند. شکست فعال صرفاً آخرین گام در زنجیره‌ای طولانی از آسیب‌پذیری‌های سیستمی است.[4]

با این حال، منتقدان این مدل به محدودیت‌های آن اشاره می‌کنند. این مدل یک ابزار گذشته‌نگر قدرتمند برای توضیح آنچه پس از وقوع حادثه اشتباه پیش رفته است محسوب می‌شود، اما در پیش‌بینی‌های آینده‌نگرانه با مشکل مواجه است.[2]

همان‌طور که محققان در نشریه «تحقیقات خدمات بهداشتی بی‌ام‌سی» اشاره کردند، این استعاره می‌تواند تعاملات پیچیده و غیرخطی در سیستم‌های اجتماعی-فنی مدرن را بیش از حد ساده‌سازی کند. در شبکه‌های به‌شدت درهم‌تنیده، دفاع‌ها همیشه ورقه‌های مستقلی نیستند؛ خرابی در یک لایه می‌تواند به‌طور پویا سوراخ‌هایی در لایه دیگر ایجاد کند.[2]

علاوه بر این، این مدل گاهی اوقات می‌تواند توسط مدیریت مورد سوءاستفاده قرار گیرد تا تقصیر را چنان گسترده پخش کند که هیچ‌کس پاسخگو نباشد، و تمرکز را کاملاً از شایستگی فردی و مسئولیت حرفه‌ای دور کند.[3]

با وجود این انتقادات، این مدل مهندسی ایمنی را متحول کرد. با تغییر تمرکز از فرد به سیستم، این مدل به صنایعی مانند هوانوردی تجاری اجازه داد تا با شکار شرایط پنهان به جای صرفاً مجازات خلبانان، به رکوردهای ایمنی بی‌سابقه‌ای دست یابند.[4]

نکته کلیدی این است که خطای انسانی نشانه‌ای از مشکلاتی عمیق‌تر در درون سیستم است، نه علت ریشه‌ای. انسان‌ها همیشه اشتباه خواهند کرد؛ هدف طراحی سیستم‌هایی است که بتوانند آن اشتباهات را مهار کنند.[1][4]

برای جلوگیری از فاجعه بعدی، سازمان‌ها باید به‌طور فعال شرایط پنهان خود را نظارت و ترمیم کنند، نه اینکه منتظر بمانند تا سوراخ‌ها در یک راستا قرار گیرند و سپس فردی را که در لحظه تکمیل مسیر تصادف در خط مقدم ایستاده بود، مقصر بدانند.[5]

نکات کلیدی

  1. مدل پنیر سوئیسی توضیح می‌دهد که چگونه سیستم‌های به‌شدت محافظت‌شده در اثر هم‌ترازی آسیب‌پذیری‌های متعدد دچار فروپاشی می‌شوند.
  2. لایه‌های دفاعی به شکل ورقه‌های پنیر نشان داده می‌شوند و سوراخ‌ها نمایانگر نقص‌های موقت یا دائمی هستند.
  3. «شکست‌های فعال» همان خطاهای انسانی فوری در خط مقدم سیستم هستند.
  4. «شرایط پنهان» نقص‌های سازمانی ریشه‌ای هستند که لایه‌های دفاعی را در طول زمان تضعیف می‌کنند.
  5. جلوگیری از فجایع نیازمند شناسایی و رفع شرایط پنهان است، نه صرفاً مقصر دانستن افراد.

اصطلاحات کلیدی

شکست فعال
یک عمل ناایمن که توسط فردی در تماس مستقیم با سیستم انجام می‌شود، مانند لغزش، فراموشی یا نقض رویه.
شرایط پنهان
یک آسیب‌پذیری زیربنایی در یک سیستم که توسط تصمیمات سازمانی ایجاد شده و تا زمانی که با یک شکست فعال ترکیب شود و حادثه‌ای ایجاد کند، خاموش می‌ماند.
خط مقدم
نقطه تعامل مستقیم بین یک اپراتور انسانی و سیستم، مانند کابین خلبان یا اتاق عمل.
سطوح پشتیبانی و مدیریتی
سطوح سازمانی و اداری یک سیستم که در آن سیاست‌ها، طراحی‌ها و تخصیص منابع تعیین می‌شوند.

پرسش‌های متداول

مدل پنیر سوئیسی چیست؟

این یک چارچوب ایمنی توسعه‌یافته توسط جیمز ریزن است که دفاع‌های یک سیستم را به ورقه‌های پنیر سوئیسی تشبیه می‌کند. یک فاجعه تنها زمانی رخ می‌دهد که سوراخ‌های موجود در هر ورقه در یک راستا قرار گیرند و به یک خطا اجازه دهند از تمام لایه‌های محافظتی عبور کند.

تفاوت بین شکست فعال و شرایط پنهان چیست؟

شکست‌های فعال خطاهای فوری هستند که توسط افرادِ در حال کار با سیستم انجام می‌شوند، مانند خلبانی که اهرم اشتباه را می‌کشد. شرایط پنهان نقص‌های سازمانی زیربنایی هستند، مانند آموزش ضعیف یا طراحی گیج‌کننده تجهیزات، که احتمال وقوع شکست‌های فعال را افزایش می‌دهند.

چرا این مدل مهم است؟

این مدل تمرکز تحقیقات حوادث را از سرزنش افراد به خاطر اشتباهات، به سمت شناسایی و رفع آسیب‌پذیری‌های سیستمی که اجازه داده‌اند اشتباه باعث آسیب شود، تغییر داد.

انتقادات وارد بر این مدل چیست؟

منتقدان استدلال می‌کنند که این مدل بیش از حد خطی است و نحوه خرابی سیستم‌های مدرن و به‌شدت درهم‌تنیده را ساده‌سازی می‌کند؛ جایی که خرابی در یک بخش می‌تواند به‌طور پویا آسیب‌پذیری‌هایی در بخش دیگر ایجاد کند.

منابع

پوشش منابع

5 منبع

3 دیدگاه شناسایی‌شده

مهندسان سیستم 45%محققان عوامل انسانی 35%منتقدان ایمنی 20%
  1. [1]Philosophical Transactions of the Royal Society of London Bمهندسان سیستم

    The contribution of latent human failures to the breakdown of complex systems

    مطالعه در Philosophical Transactions of the Royal Society of London B
  2. [2]BMC Health Services Researchمنتقدان ایمنی

    The Swiss cheese model of safety incidents: are there holes in the metaphor?

    مطالعه در BMC Health Services Research
  3. [3]Journal of Patient Safetyمحققان عوامل انسانی

    Understanding the “Swiss Cheese” Model and Its Application to Patient Safety

    مطالعه در Journal of Patient Safety
  4. [4]BMJ Quality & Safetyمحققان عوامل انسانی

    Human error: models and management

    مطالعه در BMJ Quality & Safety
  5. [5]تیم سردبیری کوهستان

    تحلیل تیم سردبیری کوهستان

    مطالعه در تیم سردبیری کوهستان

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

دریافت متا اخبار همراه با پوشش کامل منابع و تحلیل دیدگاه‌ها، مستقیم در صندوق ورودی شما.