Y7.04.1Efficiency–thoroughness trade-off设计研究

效率压力会侵蚀安全边界

别名: 效率周全权衡 · 安全余量侵蚀 · ETTO principle

概念解释

组织在效率压力(生产指标、成本、排期)下逐步收窄检查、缓冲和备用能力,以维持产出。这种取舍被 Hollnagel 称为效率—周全权衡(efficiency–thoroughness trade-off, ETTO principle):同一份时间和资源,花在把事情做彻底上就没法同时花在把事情做快上,两头不能同时最大化。效率压力侵蚀的是事故发生前就已经变薄的安全余量(safety margin),而不是某一次决策直接越过一条显眼的禁区。

机制

Rasmussen 的边界模型把系统的运行空间画成三条边界围出的区域:经济失败边界(超支、亏损)、工作量边界(超出人力可承受的努力)、安全边界(功能失效)。管理层持续施加的成本与进度压力把系统推离经济边界,人员对超负荷的抵触又把系统推离工作量边界,两股力量合起来只剩一个方向可退——朝安全边界靠近,这就是边界迁移(migration toward boundaries)。

这个迁移之所以叫"侵蚀"而不是"波动",是因为它是单向的。经济压力天天都在,工作量压力天天都在,但安全边界本身不会主动把系统推回来——只有当系统真的触到或越过它时才会给出反馈(异常、事故),平时越靠近边界系统看起来运行得越好(更省、更快),没有一股对称的力把系统拉回中间地带。

ETTO 原则进一步说明了为什么这种权衡在每一次单独的决策里都显得"合理"。彻底性(多做一次检查、多留一段缓冲)的收益是概率性的——它防止的是一个也许根本不会发生的问题,大多数时候看起来是白费;效率的收益则是确定的、当场兑现的——按时完工、少用一个人、少停一次机。当一边是"也许"、另一边是"当场",单次比较里效率几乎总是赢。侵蚀因此不是哪一次错误决策造成的,而是许多次各自看起来都"理性"的选择朝同一个方向累加的结果。

怎么研究

把余量操作化为可测的时间序列变量:检查间隔与检查时长、旁路(bypass)启用的频率与持续时间、维护延期的积压量、加班与人员配置比。把这些变量和产量目标、订单积压、成本考核周期对齐,观察考核压力升高的时间点前后,余量变量是否出现系统性、持续性的下降,而不是随机波动。

访谈要重建具体的权衡场景——那一周谁决定跳过了哪一步检查、当时的排期压力具体是什么——而不是笼统问"你觉得安全重要吗"这类测态度而不测机制的问题。做相关分析时要排除需求波动、设备老化等同时影响产量压力和安全余量的共同原因,否则容易把巧合当成因果。

边界

不是所有提高效率的做法都构成侵蚀。去掉一个不承担实际防护功能的冗余步骤,或者用更可靠的自动化替代人工检查,两者都可能同时提升产出和安全——判断标准是被压缩的资源原来是不是在履行某个具体的防护功能,而不是看步骤数量本身的减少。

真正的紧急情况可以允许预先设定好的权衡(例如抢险时跳过某个非关键确认),但这类例外要写明恢复条件和时限,情境一结束就要恢复原有余量,否则例外本身会变成新的常态,进入下一轮迁移。

怎么落地

  • 在做产量、排期决策的同一个界面上并排显示当前的维护积压、未闭环异常数量、旁路使用清单和人员能力余量,而不是让这些信息藏在另一套报表里。
  • 每一次以效率为由的加速方案,要求写明具体压缩了哪一道防护、谁批准、何时到期、到期后如何恢复,而不是笼统写"临时措施"。
  • 用运行"贴近边界"的累计时长、从贴近状态恢复到正常余量所需的时间、近失(near miss)频率作为跟踪指标,而不是只统计事故数量——事故本来就稀少,单看事故数看不出侵蚀正在发生。

延伸

  • 同组Y7.04.2 边界侵蚀在事故前不可见 · Y7.04.3 安全指标需独立于生产指标
  • 相邻Y7.03 规程偏离 · Y7.01 系统性成因
  • 站内检索efficiency-thoroughness trade-off · safety margin · production pressure

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/Y7.04.1