Zusammenfassung
- Levesons STAMP betrachtet Sicherheit als Eigenschaft eines soziotechnischen Gesamtsystems, dessen Verhalten durch Sicherheitsvorgaben begrenzt werden muss.
- STPA untersucht mögliche Gefährdungen vor einem Schaden; CAST fragt nach einem Ereignis, warum die Sicherheitssteuerung versagte.
- Beide Ansätze erweitern die Zuverlässigkeitsanalyse, ersetzen sie aber nicht und versprechen keine lückenlose Unfallvorhersage.
Eine automatische Steuerung lässt einen Bremsbefehl nicht zu, weil ihr Messwert einen anderen Betriebsmodus anzeigt. Der Sensor kann korrekt messen, die Software exakt ihre Regel ausführen und die Bedienperson vorschriftsmäßig handeln. Gefährlich ist dennoch die Kombination aus Zustandsannahme, Zeitpunkt und Entscheidung. Eine Suche nach dem kaputten Teil würde nicht erklären, weshalb die Anlage auf Grundlage dieses Bildes eine notwendige Handlung blockierte.
Das MIT-Profil beschreibt Nancy Leveson als Professorin für Luft- und Raumfahrt sowie Engineering Systems mit Forschung zu System-, Software- und Organisationssicherheit. In einer Arbeit von 2002 schlug sie ein Unfallmodell auf Grundlage von System- und Regelungstheorie vor. Es sollte aus Unfällen lernen, statt sich auf Schuldzuweisung und eine lineare Kette defekter Teile zu beschränken. Ihr 2012 erschienenes Buch Engineering a Safer World führte STAMP, das Systems-Theoretic Accident Model and Processes, ausführlich aus.
Zuverlässigkeit beschreibt, ob eine Komponente ihre vorgesehene Funktion erfüllt. Sicherheit fragt, ob das zusammenwirkende System einen unannehmbaren Schaden vermeidet. Ein ausgefallenes Bauteil kann selbstverständlich einen Unfall verursachen; STAMP berücksichtigt solche Ausfälle. Es erfasst zusätzlich gefährliche Wechselwirkungen funktionsfähiger Komponenten. Ein Befehl kann in einem Modus angemessen, im nächsten gefährlich sein. Zwei zuständige Stellen können widersprüchliche Anweisungen geben. Aus zuverlässigen Einzelteilen folgt deshalb keine Sicherheitsgarantie für das Ganze.
Für die Analyse werden Schaden und Gefährdung getrennt. Der Schaden ist das nicht hinnehmbare Ergebnis, etwa eine Verletzung. Die Gefährdung ist ein Systemzustand, der unter bestimmten Umgebungsbedingungen zu diesem Ergebnis führen kann. Eine Sicherheitsvorgabe legt fest, welcher Zustand verhindert oder aufrechterhalten werden muss. Diese Unterscheidung eröffnet Eingriffsmöglichkeiten vor dem Schaden. Dazu muss die Systemgrenze auch Betrieb, Wartung, Leitung und Aufsicht einschließen, soweit deren Entscheidungen die Vorgabe beeinflussen.
In der Steuerungsschleife gibt ein Regler eine Steuerhandlung an den gesteuerten Prozess und erhält Rückmeldung. Regler können Programme, Personen oder Organisationen sein. Ihre Handlungen beruhen auf einem Prozessmodell, also einer Vorstellung vom aktuellen Zustand. Verspätete Sensordaten, fehlende Wartungsberichte oder unklare Zuständigkeiten lassen dieses Modell von der Realität abweichen. Eine aus Sicht des Reglers folgerichtige Handlung kann dann eine Sicherheitsvorgabe verletzen.
Das von Leveson und John P. Thomas verfasste STPA-Handbuch nennt vier Formen unsicherer Steuerhandlungen: eine gefährliche Handlung wird ausgeführt; eine nötige bleibt aus; eine Handlung erfolgt zu früh, zu spät oder in falscher Reihenfolge; sie endet zu früh oder dauert zu lange. Der Kontext entscheidet, nicht das Etikett des Befehls. Anschließend muss ermittelt werden, welche Rückmeldung, welches Prozessmodell und welche organisatorischen Bedingungen die Handlung ermöglichten.
STAMP ist das Kausalmodell, keine fertige Analyse. STPA wendet es vorbeugend an: Schäden, Gefährdungen und Vorgaben festlegen, die Steuerungsstruktur modellieren, unsichere Handlungen und ihre möglichen Szenarien identifizieren und daraus Anforderungen für Entwurf und Betrieb ableiten. Kästchen und Pfeile allein erfüllen diese Schritte nicht. CAST untersucht nach einem Ereignis, welche Informationen auf den verschiedenen Steuerungsebenen vorlagen und weshalb die Vorgaben nicht wirkten. Die MIT-Handbücher unterscheiden diese vorausschauende Analyse von der rückblickenden Aufarbeitung.
Levesons Urheberschaft an STAMP ist klar; die praktische Entwicklung war gemeinschaftlich. Thomas schrieb am STPA-Handbuch mit und lehrte das Verfahren. Die MIT-Workshops dokumentieren William Youngs Sicherheitsanwendungen im Cyberbereich, Shem Malmquists CAST-Schulungen und Cody Flemings Arbeiten zur frühen Konzeptphase. Im Publikationsverzeichnis stehen Nicolas Dulac und Joel Cutcher-Gershenfeld für benachbarte technische und organisatorische Forschung. Die Grundlagen der System- und Regelungstheorie sowie die breitere Sicherheitsgemeinschaft gehören ebenfalls zu dieser Geschichte.
Keine Methode kennt alle zukünftigen Wechselwirkungen. STPA kann übersehene Szenarien sichtbar machen, aber keine vollständige Vorhersage liefern; CAST kann unaufgezeichnete Informationen nicht rekonstruieren. Aussagekraft entsteht durch eine passende Systemgrenze, belastbare Beobachtungen, Beteiligung der Fachleute und tatsächliche Änderungen an Entwurf oder Zuständigkeit. Zuverlässigkeitsarbeit bleibt für reale Bauteilausfälle erforderlich. Levesons Beitrag zeigt, weshalb sie als alleiniger Sicherheitsnachweis zu kurz greift.
Quellen
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten
