未遂事件比事故更有价值
别名: 近失事件 · 未遂事件学习 · precursor event · error pyramid
概念解释
近失学习(near-miss learning)研究危险已经形成、但在造成损失前被某一层防御、恢复动作或偶然条件拦下的事件。说它"更有价值",指的不是单个近失比单个事故包含更完整的证据——恰恰相反,一个近失往往只差最后一步没有升级成事故,因果链条和事故几乎共享同一条路径,区别只在最后一环是否被拦住。价值来自另外两处:近失的样本量远大于事故,且调查近失时更容易获得未被扭曲的真实叙述。
机制
差错、未遂事件与事故通常构成一种分层的比例关系(常被称为差错金字塔一类的说法):越往上走后果越严重,数量也越少。事故之所以罕见,是因为它需要多层防御同时失效;未遂事件只需要防御失效到某一层就会出现,因此在同样一段时间、同样一批操作里,未遂事件发生的次数远多于事故,能提供的观测样本自然也多得多。
样本量之外,还有一层更容易被忽略的机制:未遂事件不涉及人员伤亡或重大损失,调查时当事人不需要面对追责或赔偿的直接压力,自我保护心理相应更弱,更愿意如实说出"当时我看到了什么、以为发生了什么、为什么这么判断"。事故调查则不同——当事人清楚后果已经造成,陈述很容易被追责阴影扭曲,变成事后重新组织过的、对自己更有利的版本。这意味着未遂事件报告是获取"信息不完整时人是怎么做出判断的"这类系统性成因数据的更干净来源,不是因为未遂事件本身信息量更大,而是因为它更少被事后叙述污染。
怎么研究
把近失与事故按危险机制、涉及的防御层级和暴露条件分层比较,而不是直接比较两者的总数——总数比较会把性质完全不同的事件混在一起。调查应尽量在事件发生后不久进行,趁记忆和情境细节还没有被追责压力重新加工之前,重建"当时以为在发生什么、什么信号被注意到、什么信号被忽略、最后是什么阻断了升级"。潜在严重度(如果没有被拦住会发展成什么后果)需要与实际后果分开编码,因为两者往往不一致,混在一起会让轻描淡写的近失和真正高风险的近失看起来一样。
自愿报告的近失样本本身受报告文化和事件可见度影响,报告出来的比例不能直接当作真实发生率使用;跨团队、跨时期比较近失数量时,需要先确认报告环境是否一致,否则数量变化可能只反映报告意愿的变化,而不是风险水平的变化。
边界
近失没有升级成事故,可能有两种完全不同的原因,需要仔细区分:一种是运气——下一层防御恰好没有被触发到,换一次类似的情境结果可能就不一样;另一种是真的有防御起了作用,把危险拦在了那一层。如果不区分这两者,就会把"侥幸"误判成"系统安全",得出错误的安全感。判断属于哪一种,需要具体核查那一层防御在类似情境下的可靠性——是不是每次都能起作用,还是只是这一次凑巧生效。
并非所有偏差都指向真正的事故前兆,大量低价值的近失报告如果不加区分地堆积,会稀释掉真正值得关注的高潜力信号。此外,没有造成损失也可能只是因为当时暴露的对象恰好不在场,而不是任何防御真的起了作用;近失分析也不能替代对真实事故的物证、伤害和后果研究——近失分析回答的是"决策过程是怎样的",不能回答"伤害后果具体有多重"。
怎么落地
- 报告表单让报告人描述"如果没有被拦住,本来会发生什么",而不是只勾选"有无造成伤害",把潜在后果和阻断环节都记录下来。
- 明确追问阻断这次事件的具体是什么——是既定的防御措施起了作用,还是纯属偶然——并单独记录下来,不要把两者合并成一条"未造成损失"。
- 对拦下同一类危险的防御措施做可靠性核查:查它过去在类似情境下是不是稳定起作用,还是这次只是运气好;确认可靠的,转化为正式防御并推广;仅仅侥幸的,按真正的风险等级重新处理。
- 按潜在严重度、危险机制是否重复出现、涉及防御是否脆弱来排序处理优先级,合并重复的低价值报告,避免堆积稀释注意力。
- 验证办法:定期回查同一类近失是否在减少,以及被认定为"有效防御"的措施是否经过独立的可靠性测试而不只是事后追认;两者都没有改善,说明只是在记录侥幸,没有真正学到东西。