要約

  • 調査委員会は、特定された1つの火花ではなく、結合された危険システムを特定した。1967年1月27日、ヴァージル・I・“ガス”・グリソム、エドワード・H・ホワイト二世、ロジャー・B・チャフィーが、複合34発射施設でのアポロ204のプラグスアウト地上試験中に指令船012で死亡した。NASA がホストするアポロ204調査委員会報告書は、特定の開始要因を決定的に特定しなかった。災害につながった6つの条件を特定した:密閉された酸素加圧キャビン、広範な可燃物、脆弱な通電配線、可燃性で腐食性の冷却材を運ぶ脆弱な配管、不十分な脱出、不十分な救助または医療提供。これらは採用された安全所見であり、刑事告発、民事判決、または一人の個人が全連鎖を管理したという証明ではない。

  • 地上での純酸素は、飛行中の低圧酸素とは実質的に異なっていた。キャビンは約16.7 psia(現地周囲圧より約2 psi 高い)で100%酸素でパージ・加圧されていた。これにより、アポロの計画された約5 psi の軌道大気よりもはるかに高い酸素分圧が生じた。酸素はそれ自体では発火せず、「純酸素」は完全な因果説明ではない:発火源と可燃性材料も必要だった。しかし、高酸素濃度と圧力により、通常管理可能な材料がより容易に発火し、火災の伝播がはるかに速くなり、小さな開始事象がキャビン全体の緊急事態に変わった。

  • 特定の発火源は、電気アークが依然として信憑性があるにもかかわらず、未解決のままだった。委員会は、通電機器、配線、コンポーネント、テレメトリー、損傷パターン、多くの競合メカニズムを調査した。貧弱な配線設置、設計、作業品質の多くの例を発見し、最も可能性の高い発生領域を環境制御エリア近くの左下部と特定した。アークは排除できなかったが、特定の導体が開始源であると証明されなかった。特定の配線、乗組員の動き、静電気、または配管漏れが「原因」であるという主張は、採用された記録を超えている。

  • 可燃性材料は、材料仕様の失敗だけでなく、構成管理の失敗だった。フックアンドパイルファスナー、ナイロンネット、フォーム、ファブリック、チェックリスト、その他の非金属アイテムがキャビン全体に存在していた。ある試験条件での個別材料の承認は、設置された配置が16.7 psia の酸素雰囲気で安全であることを証明しなかった。量、場所、向き、配線への近接性、火炎経路、効果的な防火壁の欠如がすべて重要だった。したがって、責任は設計、材料承認、製造、構成管理、試験準備、最終的な有人リリースにあり、最後のアイテムを設置した者のみではなかった。

  • ハッチは、より大きな脱出システムの失敗の中の1つの障壁だった。内圧ハッチは内側に開き、外側ハッチとブーストプロテクティブカバーハッチの下の多部品アセンブリの一部を形成していた。理想的な条件下でも、開封には約90秒かかった。火災中にキャビン圧力が上昇し、内側への開封は不可能になった。乗組員は所定の手順を開始したようだが、地上作業員は熱と濃い煙の中で外層を攻撃した。より高速な外側開放一体型ハッチが中央の再設計となったが、緊急時分類、救助装備、アクセスルート、訓練、医療待機も脱出の必要な部分だった。

  • 試験の管理ラベルは、その物理的状態が要求する予防措置を抑制した。打ち上げ機が無燃料だったため、プラグスアウト試験は非危険として扱われ、密閉された有人の酸素豊富な圧力容器に適した安全レビューや緊急姿勢は受けなかった。NASA の公式事故経過は、最初の火災報告から圧力容器破裂とデータ喪失までの間隔がどれだけ急速に展開したかを示している。安全な試験システムは、実際の構成、エネルギー源、雰囲気、乗組員被曝、脱出時間を分類しなければならず、推進剤の欠如から広範なラベルを継承してはならない。

  • NASA、そのセンター、およびノースアメリカンアビエーションは異なるが相互に作用する管理権を持っていた。NASA はプログラム要件、承認、試験統治、安全組織、飛行承認を所有していた。請負業者は NASA の指示の下で指令船とサービス船を設計・建造し、その関係内で製造、品質、試験責任を負っていた。センター組織とパッドチームは試験手順と緊急対応の一部を管理していた。委員会は、アポロチーム全体にわたって設計・エンジニアリング、製造・品質管理の欠陥を発見した。過失の司法配分を行ったり、一人の管理者、技術者、または熟練工に責任を還元したりしなかった。

  • 議会の監視は、別個の制度的記録を追加した。下院と上院の審議は、委員会の作業、NASA の自己調査、請負業者のパフォーマンス、以前の管理上の警告、宇宙飛行士の信頼、スケジュール、是正措置を調査した。下院 NASA 監視小委員会の公聴会(第1巻)は主要な監視記録であり、最終委員会報告書のエンジニアリング代替物ではない。公聴会での質問、主張、証人の意見は、委員会または機関が後で採用しない限り、その発言者に帰属する。

  • 有人飛行への復帰は、リンクされた再設計とプログラム管理に依存していた。NASA は可燃物を削減・管理し、配線と配管を保護し、高速な外向き一体型ハッチを導入し、地上大気の慣行を改訂し、試験分類と緊急時対応を強化し、品質と管理構造を変更し、実物大の可燃性試験を実施し、改修されたブロック II システムが承認されるまで有人飛行を保留した。アポロ7号の1968年10月の成功したミッションは強力な運用証拠だった。それは、1つの再設計だけで人間の宇宙飛行リスクがすべて排除されたことや、すべての後の安全システムが継続的な検証なしで有効であり続けることの証明ではなかった。

  • 永続的な説明責任は、成功を生き残る証拠である。修理は、承認された材料リスト、酸素圧力制限、構成ベースライン、ハザード分析、試験準備記録、緊急時訓練、独立した停止権限、不一致クロージャー、認定結果、後のプログラムに移管された教訓の中で可視化され続けなければならない。一連の成功したミッションは重要だが、成功はまた、火災前に議会のレビュー担当者が見た親しみと過信を再現する可能性がある。テストは、NASA とその請負業者が安全ケースを継続的に証明できるかどうかであり、歴史が儀式的になったかどうかではない。

プラグスアウト試験は飛行の現実性と地上のみの危険を組み合わせた

アポロ204は、最初の有人アポロミッションになることを意図していた。1967年1月27日の午後、乗組員はサターン IB の上部にある宇宙船012に搭乗し、プラグスアウト統合試験を行った。この訓練は、外部のアンビリカル接続が取り外された状態で宇宙船と打ち上げ機が内部電源で動作できることを示し、チームがカウントダウン機能をリハーサルすることを意図していた。これは打ち上げ試行ではなく地上認定ステップだったが、乗組員は与圧服を着用し、ハッチが取り付けられ、電力が供給され、キャビンは打ち上げ当日の運用の重要な部分に似せて構成されていた。

シミュレーションと被曝の区別は基本である。シミュレートされたカウントダウンには、実際の電気エネルギー、実際の圧力境界、実際の酸素、実際の可燃性材料、実際の人間が含まれる可能性がある。訓練を「試験」と呼ぶことは、すでに存在するエネルギーを減少させない。逆に、燃料を積んだ打ち上げ機段階の欠如は、主要な推進剤と爆発の危険を確かに除去した。エラーは、その欠如を分類で支配させ、占有キャビン自体の火災と脱出の危険が同等のレビューを逃れることを許したことだった。

NASA の歴史書『Chariots for Apollo』は、その経過と制度的文脈を記録している。乗組員は正午過ぎに入室し、キャビンとスーツ回路がパージされ、16.7 psi の純酸素が海面混合気を置き換えた。通信トラブルが操作を遅らせた。放置されたライブマイクがループを複雑にし、計画されたプラグスアウト部分は午後6時31分頃に緊急事態が始まった時点で完了していなかった。これらの事実を、通信障害が火災を発火させたという主張に変換すべきではない。委員会はその可能性を調査し、キーイング回路を開始要因として特定しなかった。通信の失敗は、それらが試験制御、異常管理、緊急調整の一部であったために重要である。

最初の口頭での火災報告の時点で、キャビン内の動きは乗組員が標準的な脱出手順を試みていたことと一致していた。数秒以内に、温度と圧力が急激に上昇した。圧力容器が破裂し、火炎とガスが周囲の空間に入り、データと音声が途絶えた。パッド作業員は繰り返し煙の充満した白色室に入り、ハッチアセンブリの外側部分を取り外して圧力ハッチに到達しようとした。彼らの努力は勇敢だったが、個人の勇気はこのイベントのために設計、配置、リハーサルされていなかった緊急システムを補償できなかった。

乗組員の死亡はシステムの人的結果であり、センセーショナルな説明のための装置ではない。公式の歴史的記録は、死因を有毒燃焼生成物による窒息とし、火傷も記録している。責任の問題は上流にある:なぜ占有地上試験は、小さな未特定の開始故障が脱出または救助が物理的に可能になる前に生存不可能な条件を生み出すことを許す雰囲気と設置構成を許可したのか?

酸素濃度、全圧、材料配置は区別して保持されなければならない

「純酸素火災」というフレーズは、注意深く使用された場合にのみ正確である。酸素は燃焼を支援する;通常は燃料ではなく、キャビンを自然発火させなかった。燃焼には可燃性材料とエネルギー源が必要だった。調査委員会の因果構造はこれらの要素をまとめて保持した。酸素で加圧された密閉キャビンが酸化環境を作り出し、分散した材料が燃料と伝播経路を作り出し、脆弱な配線または別の故障が発火を提供する可能性があり、遅い脱出と不十分な救助が急速に発展する火災を致命的なイベントに変えた。

圧力は深刻さを変える。計画されたアポロ飛行では、宇宙に到達した後、約5 psia の低いキャビン全圧を使用し、酸素を補充していた。1月の地上試験では、通常の大気圧を超える純酸素を使用した。両方の環境が「100%酸素」と説明される可能性があるが、それらは同等の酸素分圧や火炎挙動を示さなかった。地上条件は、材料を軌道キャビンの全圧の3倍以上の酸化環境に置いた。実際の結果は、一部の材料のより容易な発火、より速い火炎広がり、通常の空気に基づく直感よりも大きな熱放出だった。

元の単一ガス選択には工学的理由があった。純酸素、低圧の宇宙雰囲気は、システムの質量と複雑さを減らし、2つのガスを管理することに関連するいくつかの問題を回避できた。歴史的記録はまた、アポロの技術者が飛行中の火災を考慮し、材料選択と発火防止を通じてそれを制御することを意図していたことを示している。これらの根拠は関連性がある;酸素の選択がすべての文脈で非合理的だったという粗い結論を防ぐ。しかし、低圧飛行の根拠は高圧の地上チェックアウトを自動的に検証せず、可能性のある発火源を制御することは火災が伝播できないことを保証することと同等ではない。

NASA の後の運用記録は、変更された境界を文書化している。アポロ7から11の医療結果報告書によれば、アポロは火災後、混合酸素窒素キャビン雰囲気(実際のミッションでは約64%酸素、36%窒素)で打ち上げられ、その後低圧酸素豊富な飛行環境に移行した。これは異なる打ち上げと上昇プラクティスの証拠であり、窒素だけが配線、材料、ハッチ、または緊急対応の問題を解決したという証明ではない。

したがって、正しい制御モデルは少なくとも4つの変数を記録する:酸素パーセンテージ、全圧、酸素分圧、被曝期間。また、要員が与圧服を着用しているか、ハッチが取り付けられているか、電力が生きているか、どのような非金属構成が存在するか、圧力がどれだけ迅速に解放できるかも記録する。「100%酸素許可」または「圧力がコンポーネント能力内」としてのみ表現される試験制限は、宇宙船012で重要だった結合危険を見逃す。

委員会は発火問題を解決したふりをせずに範囲を特定できた

調査員はパッドを確保し、宇宙船を撮影し、制御された手順でコンポーネントを取り外し、同様の指令船を使用して分解技術を開発した。彼らは配線、配管、コネクタ、通電機器、損傷した材料を検査し、テレメトリーと音声を研究し、試験を実施し、火災伝播を再構築した。NTRS のアポロ204調査委員会報告書のコピーは、この作業の規模と委員会の正式な所見、決定、勧告を保存している。

最も重要な不確実性は明示的である:委員会は特定の開始要因を決定的に特定できなかった。最も可能性の高い火災発生領域は、環境制御機器の近くの指令船の左下部分だったが、そこでの損傷は極端だった。いくつかの観察された電気アークサイトは評価され、低確率が与えられたが、どれも開始アークとして確定できなかった。通電コンポーネントが調査され、自然発火、静電放電、酸素流加熱などのメカニズムが考慮された。公的な結論は、1つの候補を事実に昇格させなかった。

その不確実性は、時として2つの反対の方法で誤用される。1つのナラティブは、特定の配線が確かに火災を開始したと主張し、しばしば正確な乗組員の動きやコンポーネントの故障を追加する。もう1つは、最初の火花が特定されなかったため、制度的因果関係は知り得なかったと言う。両方とも間違っている。委員会は、あらゆる小さな開始事象が拡大することを許した構成を特定するのに十分な証拠を持っていた:脆弱な配線、配管、可燃物、酸素が一緒に存在し、脱出と救助が不十分であり、安全への注意が試験に一致していなかった。

配線の証拠は同様に範囲を限定されなければならない。テフロン絶縁は火災に耐えたが、コールドフローや摩耗、不適切な配線経路によって損傷を受ける可能性があった。委員会は、通電導体が構造に接触する可能性のある条件を含む、不十分な設置、設計、作業品質の多くの例を発見した。高圧酸素中の電気アークは、回路ブレーカーが故障を遮断する前に、近くの可燃物に発火エネルギーを投入する可能性があった。これにより電気発火が信憑性を持ち、是正が要求された。1月27日の火災をどの導体が開始したかは確定しなかった。

配管も同じ予防システムに属していた。キャビンには酸素ラインと、委員会が可燃性で腐食性と説明した水グリコール冷却材を運ぶ環境制御配管が含まれていた。はんだ付けされた接合部とラインは機械的損傷と火災から保護される必要があった。配管が火災伝播や二次漏洩に寄与する可能性があるという証拠は、冷却材漏れが最初の燃料であったとか、1つの接合部が事故を引き起こしたという証明に書き換えられるべきではない。委員会は、脆弱な配管を条件として挙げたが、決定的に特定された開始メカニズムとしては挙げなかった。

設置された可燃物は、コンポーネントごとの承認の見方を打ち負かした

宇宙船キャビンには非金属材料が必要である:断熱材、拘束具、シール、衣類、クッション、チェックリスト、ファスナー、収納はすべて裸の金属ではありえない。したがって、安全問題は「可燃物」を禁止するスローガンによって解決されない。それは、材料、量、場所、近接性が実際の酸素と圧力環境の下で試験された、制御された設置構成を必要とする。

火災の前には、材料スクリーニングと発火防止が存在していたが、キャビン全体の配置には可燃性アイテムが蓄積していた。フックアンドパイルファスナーは無重力での便利な取り付けポイントを提供した。ナイロンネットや他の材料は運用目的に役立った。通常の空気で個別に承認されたり親しみのあるアイテムは、加圧酸素環境に分散すると異なって発火し広がる可能性があった。発火後、火炎は1つのコンポーネントに留まらず、接続された材料経路を通ってキャビン全体を移動する可能性があった。

後のアポロ指令船モックアップ可燃性試験は、構成に対処した点で特に重要である。NASA は、実物大のボイラープレート指令船とプロトタイプおよびフライトハードウェアを使用して、改訂された配置が許容可能かどうかを評価した。材料は除去、代替、遮蔽、または移設され、発火場所と伝播が関連する大気条件下で試験された。これにより、プログラムは材料特性のリストだけでは不十分であり、キャビンが設置された状態でどのように燃えるかの統合試験が必要であることを認識した。

その証拠はまた、後知恵に限界を設定する。事故後の実物大試験は、改訂されたプログラムが新たに理解された危険に対して何が必要とみなしたかを示している。1967年1月より前のすべてのエンジニアが後の試験ルールに違反したことを意味するわけではなく、それ自体で民事設計基準を確立するものではない。これは修理の証拠である:機関は、個別の材料承認と発火制御に大きく依存することから、代表的なシステムでの火災伝播に対する耐性を実証することへと変更した。

構成管理はその管理的な対応物である。すべてのファスナーパッチ、チェックリスト、ケーブルラップ、クッション、収納バッグ、一時的な試験アイテムは、承認されたアイデンティティ、量、場所、火災分類、除去ステータスを持つべきである。1つの図面に基づく安全分析は、占有された車両が記録されていないか移設された燃料を含む場合に無効である。デジタルツールは、試験済み材料マップを維持し、設置アイテムが異なる場合に試験リリースをブロックすることで支援できるが、弱い物理的検査や結合配置を無視するハザードモデルを補償することはできない。

ハッチ、圧力境界、救助計画は1つの脱出システムを形成した

宇宙船012の乗組員アクセスは1つの単純なドアではなかった。指令船には内側に開く内圧ハッチ、外側ハッチ、ブーストプロテクティブカバーのハッチがあった。開封には一連のラッチと取り外し動作が必要だった。内側開き設計は、通常操作でシールを固定するためにキャビン圧力を利用した。緊急時の過圧下では、同じジオメトリにより、内側ハッチは圧力が等しくなるまで内側に動くことができなかった。

異常な圧力がなくても、開封シーケンスは理想的な条件下で約90秒かかった。火災中、キャビン圧力はセンサーの範囲を超えて上昇し、容器が破裂した。乗組員には90秒の秩序ある時間はなかった。動きとハッチ手順開始の証拠は、宇宙飛行士がどこまで進んだかを証明せず、乗組員の遅延を非難するために使用されるべきではない。物理的システムは、イベントのタイムスケール内で実行可能な脱出を提供しなかった。

多部品ジオメトリはまた、内部と外部の行動を分離した。中央のソファにいたホワイトは、内側ハッチの開封に割り当てられた役割を持っていた。外側のパッド作業員は、白室に到達し、煙と熱に対処し、外側ハッチ要素を取り外さなければならなかった。システムには、どちらかの側から利用可能な単一の迅速なアクションが欠けていた。爆発ハッチもなかった:そのような装置は独自の危険を導入し、設置されていなかった。したがって、乗組員が単に「ハッチを吹き飛ばす」べきだったという一般的な要求は、存在しなかった能力を説明している。

NASA の火災と余波の回顧録は、後の一体型ハッチを内部または外部から操作可能な高速な外向き開き設計として記録している。再設計は圧力関係を変更し、操作数を減らし、開封時間を短縮した。それは、機械的脱出時間を急速に発展する緊急事態に合わせたため中心的だった。しかし、それはキャビン火災を許容可能にするものではなく、予防、検出、材料制御、圧力管理、地上救助と並んで存在しなければならなかった。

緊急準備は別の失敗した層だった。試験は専用の消防、救助、医療チームを出席させるように分類されていなかった。作業レベルでの呼吸装置と保護具は煙に適していなかった。アクセスルートには障害物と急な曲がり角があった。パッド人員は、閉じたハッチと雰囲気を現実的に表現する構成の下で、この特定のキャビン火災緊急事態をリハーサルしていなかった。したがって、問題は応答時間よりも大きかった:プログラムはこのイベントを応答システムが処理できなければならないものとして定義していなかった。

現在の説明責任記録は、最悪の信頼できる条件下での完全な脱出と救助の連鎖を計時するだろう。それには、警報認識、命令権限、通信、乗組員行動、圧力均等化、両側からのハッチ操作、応答者の移動、保護具の着用、行動不能な乗組員の除去、医療介入が含まれる。ベンチでハッチのみをテストすることはメカニズムの動作を証明する;エンドツーエンドの地上システムを通じた乗組員の生存を証明しない。

試験分類と通信はプログラム管理であり、書類作業ではなかった

プラグスアウト試験は、主にサターン車両が燃料を積んでいなかったため、非危険として扱われた。そのラベルは、誰が手順をレビューするか、どのチームが出席するか、近くにどの装備が配置されるか、緊急計画がどのように準備されるかを形作った。委員会は、実際の試験条件は極めて危険であり、適切な安全予防措置は確立も遵守もされなかったと判断した。

これは古典的な構成統治の失敗である。危険分類は、実行時のシステムの状態から計算されるべきである:占有圧力容器、酸素濃度、周囲より高い圧力、通電電気回路、可燃性インベントリ、ハッチ状態、拘束とスーツ構成、通信パフォーマンス、緊急アクセス、信頼できる故障エネルギー。以前の計画から継承された静的な試験カテゴリは、主要な手順変更や異なる車両状態を安全に生き残ることはできない。

手順自体は実行に近づいて変更されていた。委員会は、試験の直前に発行された実質的な改訂と、地上手順と飛行チェックリストの違いに注目した。遅い変更は開発において時々避けられないが、それらは明示的な調整を必要とする:どの構成が権威を持つか、誰が新しい危険をレビューしたか、どの訓練が変更されたか、リリースが有効なままか。占有試験の数時間前に受け取った長い改訂は、影響を受けたチームがそれを理解またはリハーサルしたという証拠ではない。

通信の失敗は、共有された状況認識をさらに減少させた。複数のループ、断続的なライブマイク、繰り返される遅延は、コマンドシステムがきれいに機能していないことを示した。委員会は、全体的な地上通信システムを不満足と呼んだ。通信異常が火災の開始源であるとは言わなかった。説明責任の接続は運用上である:試験がすでに不明確な権限や遅延情報を持っている場合、占有された危険な構成を続行する閾値は上昇すべきであり、変わらずにあるべきではない。

NASA のボーマン下院証言記録は、宇宙飛行士の証拠の役割と限界を示している。フランク・ボーマンは調査委員会に勤務し、その所見を説明し、調査の完全性を擁護した。彼はまた、火災の前に利用可能な知識の下で宇宙船に入ることを恐れなかっただろうと述べた。その証言は、すべての宇宙飛行士が明白な死の罠を認識し、却下されたという回顧的主張を弱体化させる。不一致と通信問題に関する乗組員の親しみは現実だった;乗組員が後に委員会によって再構築された結合された火災危険を知っていたという証明はない。

宇宙飛行士の参加は依然として不可欠だが、自信は独立した危険証拠の代わりにはならない。高度に熟練した乗組員はしばしば開発リスクを受け入れ、組織がそれらを管理可能とラベル付けするときに繰り返し発生する異常を正常化する可能性がある。彼らの観察は、文書化されたクロージャーまたはスケジュール所有権から独立した当局による明示的な受け入れとともに、構成管理と準備状況レビューへの正式なルートを必要とする。

請負業者の証拠は事故所見から分離されなければならない

ノースアメリカンアビエーションは指令船とサービス船のプライム請負業者だった。NASA の要件、レビュー、受け入れ構造の範囲内で宇宙船012を設計・建造し、その従業員は試験とパッド運用に参加した。委員会は、製造と品質管理だけでなく、設計とエンジニアリングの欠陥を特定した。これらの事実は、その管理領域内での請負業者の説明責任を支持する。それらは、NASA の大気政策、プログラム安全組織、最終試験分類、有人飛行承認の唯一の所有者を会社にするものではない。

事故前のフィリップス管理レビューは、ノースアメリカンのスペース・アンド・インフォメーション・システムズ部門における深刻なスケジュール、コスト、管理、エンジニアリング、品質の問題を文書化した。NASA プログラムリーダーは是正措置を要求した。これは、火災の前に請負業者のパフォーマンス懸念が存在していたという強力な管理証拠である。これはアポロ204事故報告書ではなく、後の火災の特定の発火源を特定したり、法的因果関係を決定したりしなかった。

その区別は重要である。なぜなら、フィリップス資料は中央の議会論争となったからだ。NASA リーダーが何を知っていたか、レビューがどのように説明されたか、請負業者の問題がプログラム決定を変更すべきだったかどうかについて疑問が生じた。上院委員会のアポロ204報告書は、請負業者関係、公聴会、是正措置を検討した。危険認識の失敗を批判し、過信、管理、請負業者のパフォーマンスについて議論した。委員会報告書は、機関を公的に説明責任を負わせることができるが、それでも過失、契約、または刑法を適用する裁判所の判決とは異なる。

NASA 歴史局の境界設定された NASA-宇宙船請負業者関係の抜粋は、ノースアメリカンがコスト、スケジュール、パフォーマンスの問題を抱えており、NASA のフィリップスチームが是正勧告を行ったことを記録している。また、NASA はフィリップス報告書の所見を事故に関連付けなかったことも指摘している。その境界は保存されなければならない。以前の品質と管理の弱さは関連する文脈であり、なぜより強力な管理が正当化されたかを説明するかもしれないが、時間的近接性は、引用されたすべての欠陥が火災を引き起こしたことを証明しない。

トーマス・バロンの申し立ては、さらに鋭い証拠上の警告を示している。彼の報告と議会証言には、主張された不良作業、汚染、安全違反、管理の失敗が含まれていたが、一部の資料はゴシップや匿名の情報源からのものであり、ノースアメリカンはその多くを異議を唱え、証言は彼の説明の一部に挑戦した。この記事は彼の申し立てを確立された事故の事実として使用しない。委員会の検査が独立して貧弱な配線設置や品質欠陥を発見した場合、委員会の所見はそれ自体で成立する。主張が告発としてのみ存在する場合、それは未証明のままである。

制御ドメインの説明責任は、スケープゴート化と拡散の両方を回避する。請負業者のエンジニアリングは準拠した詳細設計と変更実行を所有していた;請負業者の製造と検査は作業品質証拠を所有していた;NASA のエンジニアリングとプログラムオフィスは要件、設計承認、統合を所有していた;ケネディ試験当局はプログラム内でローカル手順実行とパッド準備を所有していた;安全組織は権限が存在する場合に独立した挑戦を所有していた;そして上級 NASA リーダーは有人飛行再開の決定を所有していた。共有作業は誰も責任を負わなかったことを意味しない。それは、各リリースがあらゆるインターフェースで証拠を必要とすることを意味する。

議会の精査は独立した監視であり、第二の事故調査委員会ではなかった

議会は、上院と下院のプロセスを通じてアポロ204を調査した。議員は、NASA 当局者、宇宙飛行士、請負業者リーダー、技術的証人、批評家から話を聞いた。彼らは、純酸素プラクティス、ハッチ設計、材料、緊急手順、請負業者のパフォーマンス、スケジュール、管理コミュニケーション、NASA の内部調査の独立性を疑問視した。この監視は、プログラムが公的資金を使用し、国家的目標を追求し、政府職員を異常なリスクにさらしたため、民主的な説明責任に役立った。

NASA がホストするボーマン上院証言は、委員会メンバーであり宇宙飛行士が選出された監督者に暫定的な技術的理解を説明する様子を示している。証人の回答は、その証人が当時言ったことと信じていたことの一次証拠である。それらは自動的に最終的な所見ではない。予備的な証言、主張、または推測が異なる場合、技術的な結論は後の委員会の採用によって制御される。

公聴会はまた、制度的な緊張を露呈した:NASA は必要な専門知識と証拠の多くを所有していたため、自らを調査しなければならなかったが、公衆の信頼は機関を超えた精査を必要とした。調査委員会は機関関係者と外部専門家を含み、広範な技術的調査を実施した。議会はその後、その範囲、アクセス、結論をテストした。これらは補完的なメカニズムだった。自己調査への批判は委員会の物理的証拠を無効にせず、技術的専門知識は外部からの挑戦の必要性を取り除かない。

自己満足や過信に関する議会の言葉は、委員会の記録に帰属されるべきであり、委員会の所見に静かに挿入されるべきではない。同様に、上院議員の過失に関する質問は過失判断ではない。委員会の任務は安全だった:イベントを再構築し、条件を特定し、予防を推奨すること。議会の任務には、プログラム統治、透明性、コスト、継続的な承認が含まれていた。裁判所は、特定の主張を決定するよう求められた場合、他の証拠規則と負担を適用していただろう。

監視記録は、永続的な構造的結果を生み出した。議会は火災後、航空宇宙安全諮問パネル(ASAP)を承認した。ASAP の歴史的報告書アーカイブは、NASA と議会に助言する独立したグループを説明し、パネルの創設にさかのぼる記録を保存している。独立したレビューは安全を保証したり、プログラムの責任を置き換えたりしない。それは、スケジュールとミッション実行を所有する直接の連鎖の外での反対意見、危険の可視性、報告のための繰り返しのルートを作成する。

NASA のプログラム決定は、ハードウェア、プロセス、組織の修理を結合した

NASA は1つの孤立したコンポーネントの代替を待たなかった。それは指令船、月着陸船、試験運用、管理と品質システムをレビューした。委員会への公式の NASA 応答は、100%酸素環境でのすべての試験を危険として扱うこと、試験手順の責任を再定義すること、本部とフィールドセンターで飛行プログラムオフィスから独立した飛行安全オフィスを設立することを含む変更を記録している。

ハードウェアの修理は、委員会が特定した経路に対処した。一体型の外向き開きハッチは脱出を改善した。可燃性材料は除去、削減、移設、または遮蔽され、防火壁が導入された。配線は再配線されるか、摩耗や損傷からよりよく保護された。配管と継手は新たな注意と保護カバーを受けた。地上大気は、打ち上げキャビンが以前の純酸素過圧ではなく混合ガスで始まるように変更された。通信、アクセスルート、保護具、緊急チーム、手順が改訂された。

製造とプログラム統治も変更された。検査はより体系的になり、宇宙船レベルの責任が強化され、不一致と構成がより厳密に管理され、宇宙飛行士は再設計と承認作業に直接参加した。組織的リーダーシップは NASA とノースアメリカンで変更された。人事異動は、リーダーが管理修理が必要であると考えた証拠であるが、名前の付けられた前任者が既知の致命的条件を意図的に無視したという証明ではない。

コストとスケジュールは動いた。アポロ204のスケジュールとコスト影響に関する NASA の説明は、宇宙船の改造、納入遅延、プログラムの再計画、追加費用を記録している。これらの結果は、安全行動が国家的期限と競合するため重要である。信頼できる修理には、カレンダー圧力ではなく証拠がリリースを支持するまで有人飛行を保留することが必要だった。

NASA の第17回半期報告書は、1967年中の材料、ハッチ、配線と配管保護、緊急脱出、通信における再設計を説明している。そのような報告書は、監督者への日付のある機関の説明である。それは NASA が報告したこととその時点で進行中の行動を証明する;すべての修正がサービスで完全または効果的だったことを独立して証明しない。

最も強力なプログラム決定は統合だった:その後の乗組員はブロック I 宇宙船構成を飛行せず、ブロック II 指令船は有人復帰の前に再設計、認定、無人経験を受けることになる。機関は、火花を壊滅的にする結合条件を排除するために、正確な最初の火花を知る必要はなかった。

アポロ7号は運用証拠を提供したが、普遍的な安全評決ではなかった

アポロ7号は1968年10月11日に打ち上げられ、ウォルター・シラー、ドン・エイスリー、ウォルター・カニンガムが搭乗した。それは火災後最初の有人アポロミッションであり、再設計された指令船とサービス船の最初の有人飛行だった。ミッションは地球軌道でほぼ11日間宇宙船システムを運用し、乗組員を安全に帰還させた。

アポロプログラム飛行概要は、ブロック I からの重要な変更(一体型ハッチ、非金属材料使用の削減または変更を含む)を記録している。また、その後に続くミッションシーケンスも文書化している。これは、再設計されたシステムが実際の有人ミッションを実行できるという強力な証拠である。ハッチだけが安全を生み出したわけでも、すべての火災、製造、試験、管理の危険が消えたわけでもないことの証明ではない。

認定証拠には層があった。材料と実物大の可燃性試験は伝播を調査した。地上試験は改訂された制約の下でシステムをチェックした。無人アポロ4号と6号の飛行は、主要な宇宙船と打ち上げ機の機能を訓練した。レビューは未解決の不一致と構成を追跡した。宇宙飛行士は評価に参加した。プログラム当局はその後、アポロ7号の残留リスクを受け入れた。安全な帰還は、これらのリンクされた記録によって支持されたシステム決定であり、事故が「修正された」という儀式的な宣言ではなかった。

後のアポロの成功は歴史的な教訓を歪める可能性がある。月面着陸は並外れたエンジニアリングと運用能力を示した。また、プログラムが目標を達成したため、火災後のすべての変更が十分だったと仮定することを誘惑する。別のアポロキャビン火災がないことは関連する結果証拠だが、どの管理が機能したかを分離したり、記録されなかったニアミスを測定したり、異なる材料、圧力システム、組織的インターフェースを持つ新しい車両への移転を証明したりすることはできない。

NASA のアポロ1号歴史リソースゲートウェイは、技術記録をプログラム史、証言、後の制度的学習に接続している。回顧的リソースは記憶を保存するのに役立つが、元の記録を置き換えるべきではない。それらは不確実性を圧縮し、現在の用語を使用し、数十年後に選択された教訓を強調する可能性がある。調査委員会は、1967年に何が発見されたかについての支配的な情報源であり続ける;後の歴史は、NASA がそれらの所見をどのように理解し教えるかを示す。

説明責任は、制御、証拠、リリース権限に従う

アポロ1号のチェーンは、各制御ドメインに所有者と証明義務がある場合に実行可能になる。

制御ドメイン事故前の主要な制度的制御占有試験前に必要な証拠レビューされた記録からの所見または境界
キャビン大気と圧力NASA プログラムおよび宇宙船要件、センターおよび請負業者システムを通じて実装承認されたガス組成、圧力プロファイル、酸素分圧、被曝期間、地上対飛行状態の根拠16.7 psia の純酸素キャビンは主要な危険条件だった;酸素は酸化剤であり、決定的に特定された発火源ではない
発火制御NASA および請負業者の電気、機器、試験機能(割り当てられた権限内)保護された導体、故障電流解析、検査、異常処分、代表的なアーク試験脆弱な配線と不十分な設置が存在した;特定の開始アークまたは導体は決定的に特定されなかった
可燃性材料NASA 材料承認および構成統治;請負業者の設計、設置、検査設置材料インベントリ、場所マップ、数量制限、防火壁、全構成可燃性証拠広範な分散可燃物が急速な伝播を支持した;個別材料承認は設置システムの安全性を証明しなかった
配管と冷却材請負業者の設計と作業品質、NASA 要件と承認保護された配管経路、継手品質、漏れ証拠、互換性、火災被曝解析可燃性で腐食性の冷却材を運ぶ脆弱な配管は委員会が特定した条件だった;最初の発火源として証明されなかった
ハッチと圧力逃し宇宙船設計請負業者および NASA 設計承認最悪時の開封時間、内部/外部操作、圧力均等化挙動、行動不能乗組員の救助内側開き内側ハッチと多部品シーケンスは、上昇圧力下でのタイムリーな脱出を許さなかった
試験危険度分類NASA プログラム、センター試験管理、安全レビュー機能構成固有のハザード分析、遅い変更レビュー、独立した同意試験は、極めて危険な占有酸素圧力条件にもかかわらず、非危険として扱われた
手順と構成管理NASA および請負業者の試験組織1つの権威ある手順、調整された改訂、実行時構成、訓練されたオペレーター、停止基準遅い改訂、地上/飛行チェックリストの違い、不満足な通信が試験制御を弱めた
緊急時対応ケネディ試験および緊急組織(プログラム統治の下)専任チーム、呼吸器と保護具、妨害のないアクセス、訓練時間、医療準備救助と医療提供は不十分であり、関連チームは出席していなかった
製造と品質ノースアメリカンアビエーションの生産と検査、NASA の監視と承認トレーサブルな作業品質検査、不一致クロージャー、清浄度、保護された配線、検証された構成委員会は設計、エンジニアリング、製造、品質管理の欠陥を発見した;民事責任を裁定しなかった
プログラム統治NASA 本部、有人宇宙船センター、ケネディ宇宙センター、アポロ管理(それぞれの役割内)統合リスク登録、請負業者パフォーマンス証拠、独立した安全挑戦、文書化された有人リリース共有された制度的制御は断片化していた;すべての決定や意図を一人の人に帰する公式の所見はない
議会監視下院および上院委員会記録へのアクセス、証言、是正措置状況、スケジュール/コスト透明性、継続的安全監視公聴会と報告書は NASA および請負業者管理を批判した;証人の申し立ては自動的に採用されたエンジニアリング事実ではない
飛行復帰NASA 管理者および委任されたプログラム当局、請負業者、センター、乗組員によって支持される資格のある再設計、無人結果、実物大火災試験、不一致クロージャー、乗組員承認アポロ7号は意味のある運用証拠を提供した;後の成功はすべての将来のシステムが安全であることを証明しない

この配分は、「NASA が引き起こした」と「請負業者が引き起こした」の間の誤った選択を防ぐ。NASA は国家プログラムと最終的な有人決定に対して責任を負う組織である。ノースアメリカンは、契約の範囲内で詳細設計、製造、請負業者品質を管理していた。センターと試験組織は実行を管理していた。インターフェース自体が安全重要だった。各機関は証拠を生成する必要があり、プログラムはそれらの証明が収束しないときに停止する権限を必要とした。

検証可能な乗組員安全システムには10のリンクされた証明が必要

最初の証明は大気状態制御である。占有試験はすべて、ガス組成、全圧、酸素分圧、パージ履歴、漏れ状態、持続時間を自動的に記録するべきである。制限は、地上、上昇、軌道フェーズで明示的に異なるべきである。機器の読み取りは停止システムにフィードする必要がある;キャビンが正しく構成されているという手続き上の記述は十分ではない。

2番目は設置された可燃性制御である。材料データベースは、各承認された配合をその正確な場所、質量、表面方向、近くの発火源、試験環境に接続するべきである。リリースされた構成は、そのベースラインに対して検査可能であるべきである。一時的なアイテムと乗組員装備も同じマップに属する。なぜなら、火災は飛行ハードウェアと試験支援の間の会計上の区別を認識しないからである。

3番目は発火エネルギー封じ込めである。配線は物理的保護、曲げと摩耗制御、コネクタ検査、故障電流解析を必要とする。配管は互換性、配管経路、継手完全性、遮蔽を必要とする。回路保護は、局所発火の前に動作すると仮定するのではなく、アーク時間に対して評価されなければならない。占有された高酸素試験における未解決の電気異常は、その危険関連性が理解されるまで保留を作成するべきである。

4番目は構成を代表する火災試験である。クーポン試験は有用な特性を確立するが、組み立てられたキャビンを通る火炎経路を示すことはできない。実物大または検証された代表的な試験は、実際の大気、圧力、ジオメトリ、材料配置、換気、発火場所を使用するべきである。結果は、1つのサンプルが自己消火するかどうかだけでなく、伝播と有毒生成物の両方を範囲にするべきである。

5番目は独立した危険分類である。試験所有者は分類を提案するべきだが、スケジュール連鎖外の安全当局がライブ構成データからそれを検証するべきである。分類は、大気、圧力、ハッチ状態、通電システム、人員、手順の変更後に再開されなければならない。「無燃料車両」は、占有圧力容器リスクに対する包括的な回答にはなりえない。

6番目は実行可能な脱出である。ハッチの開封は、異なるリーチと強度を持つ与圧服を着た乗組員によって、該当する場合は各座席から、信頼できる圧力差と光の喪失条件下で実証されなければならない。外部の応答者は、乗組員が行動不能になった場合にそれを開けることができなければならない。ベンチタイミング、乗組員タイミング、完全な救助タイミングはすべて保持されるべきである。

7番目は緊急システムの準備である。消防と医療チーム、呼吸可能空気装備、防護服、消火能力、明確なアクセス、通信は、構成固有のステーションと訓練を必要とする。人員、アクセスアーム位置、または装備が変更された場合、準備は失効するべきである。酸素供給キャビン火災の近くで呼吸可能空気を仮定する救助計画は、実行可能な計画ではない。

8番目は不一致の収束である。乗組員の苦情、検査員の所見、請負業者の不適合、通信障害、土壇場の手順変更は、1つの制御されたシステムに入力されるべきである。競合は可視のままでなければならない。不一致を閉じるには証拠と権限が必要である;それを別のリストに移動することはそれを消滅させてはならない。

9番目は独立したプログラムレビューである。内部専門知識は依然として一次であるが、プログラム連鎖の外で報告できるパネルが危険傾向、請負業者監視、試験免除、準備状況ロジックを検査するべきである。法定の航空宇宙安全諮問パネル(ASAP)の役割は1つの正式なメカニズムを提供する。その存在は、そのアドバイスが常に受け入れられることや、プログラムマネージャーが自身の責任を委任できることの証拠ではない。

10番目は有効期限付きの飛行復帰証明である。再設計された車両は、文書化された要件、試験結果、逸脱、残留危険、指名された承認当局を持つべきである。運用の成功は自信を更新するが、それを凍結しない。新しい材料、サプライヤー、手順、ソフトウェア、ミッション、または労働力の離職は、証明が最新のままであるように再評価を引き起こすべきである。

未解決のまま残っているもの

火災の特定の開始源は未解決のままである。電気アークはもっともらしく、委員会は可能性のある発生領域を特定したが、広範な損傷が決定的な同定を妨げた。責任ある説明は、特定の導体、乗組員の行動、冷却材漏れ、または静電放電を確立された事実として名前を挙げるべきではない。

公開記録は、あらゆる可燃性アイテム、配線欠陥、配管状態、手順修正、管理決定の間で正確な因果的重みを割り当てていない。委員会は条件とシステム上の欠陥を特定した。それぞれに数値的な寄与を提供したり、文書化されたすべての欠陥が致命的なシーケンスに必要であったと判断したりしなかった。

レビューされた証拠は、すべての私的な警告、会話、動機を証明していない。宇宙飛行士は宇宙船の不一致を知っており、通信について不満を述べていた;一部の技術者と管理者は酸素火災と材料問題を考慮していた;フィリップスレビューは請負業者のパフォーマンスの弱さを文書化した。これらの事実は、名前の付けられた人物が1月27日の完全な構成を致命的な危険として理解し、意図的に受け入れたことを確立しない。

議会の批判、証人の証言、バロンの申し立ては、別個の証拠カテゴリーのままである。公聴会での質問は委員会の所見ではない。委員会の所見は調査委員会の工学的結論ではない。どちらも民事または刑事判決ではない。引用された記録は、行為者固有の刑事犯罪や完全な民事責任配分を確立していない。

スケジュール圧力が各決定にどの程度影響したかは、チェックされた公式記録から定量化できない。アポロは国の10年末までの目標に直面し、再設計は実際の遅延とコストを引き起こした。この文脈は独立した停止権限を必要とする。それは、1つのスケジュール指令が火災を引き起こしたことや、すべての開発の緊急性が安全と両立しないことを証明するものではない。

最後に、後の再設計とミッションの成功は永久的な閉鎖を証明しない。レビューされた記録は、主要な技術的、試験的、管理的、監視的変更と、成功したアポロ7号の帰還を示している。それは、2026年7月18日までのすべての後の NASA 有人宇宙飛行プログラムの継続的な監査を提供しない。教訓は制御義務のままであり、アポロから永遠に継承された証明書ではない。

説明責任のテスト

アポロ1号は、試験キャビンの不可視な特性—通常の空気と周囲圧以上の酸素の違い—を制度的正当性のテストにした。乗組員は自分のソファから完全な材料インベントリを検査したり、すべてのアーク経路を計算したり、ハッチを再設計したり、緊急チームを召喚したりできなかった。パッド作業員は、勇気だけでは内側に開く圧力ハッチと有毒な煙を克服できなかった。NASA とその請負業者ネットワークは、試験開始前にそれらの保護を存在させなければならなかった。

委員会の成果は、誤った精度を避けたことだった。それは最終的な火花を特定しなかったが、修理を要求するのに十分なものを見つけた。これは成熟した安全基準である:開始コンポーネントに関する不確実性は、多くの信頼できる発火機会、広範な燃料、急速な伝播、タイムリーな脱出がない構成を許す言い訳にはならない。予防は、調査が決して名前を挙げないかもしれない小さな故障を許容しなければならない。

永続的な答えは1つの技術的な禁止ではない。地上大気は酸素分圧と全圧によって制御されなければならない。可燃性材料は設置された状態で制御されなければならない。配線と配管は保護され、検査されなければならない。ハッチと救助のパフォーマンスはエンドツーエンドで計時されなければならない。試験分類は物理的構成に従わなければならない。請負業者の証拠は NASA の承認を満たさなければならない。宇宙飛行士の懸念はトレーサブルな不一致システムに入力されなければならない。独立したレビュー担当者はスケジュール所有者に挑戦できなければならない。飛行復帰は統合された証拠に基づかなければならない。

同等の占有試験の前に、リーダーは次の質問に答えられるべきである:正確な大気と圧力は何か?どの材料がどこに設置されているか?どの信頼できる発火エネルギーが残っているか?各配線と流体ラインを保護しているものは何か?各乗組員は圧力下でどれだけ早く脱出できるか?応答者は行動不能な人にどれだけ早く到達し除去できるか?どの後期変更がレビューされたか?どの請負業者の不一致が未解決のままか?スケジュールから独立して危険分類を承認したのは誰か?火災が伝播しないことを証明する代表的な試験は何か?停止権限を保持するのは誰か、その人がそれを使用する原因となる証拠は何か?

それらの回答が組織全体に分散し、名目上のラベルに基づいたり、以前の成功から推測されたりする場合、乗組員安全説明責任テストは合格されていない。アポロ1号の遺産は、統合された証明への生きた要求のままであるとき—1つの火花、1つのハッチ、1つの請負業者、1つの管理者、または1つの再設計についての単純化された話ではないとき—最も強い。

出典注記

この記事は、事故の所見、決定、工学的境界、勧告についてアポロ204調査委員会に支配的な重みを与える。公式の下院および上院記録は、帰属された監視証拠のために使用され、委員会の技術的採用の代わりや裁判所の判決としてではない。NASA の歴史とプログラム報告書は、日付のある文脈、管理行動、再設計、試験、ミッション証拠のために使用される。請負業者管理のレビューと申し立ては、事故の因果関係から分離されている。後の可燃性試験、大気変更、一体型ハッチ、アポロ7号、独立した監視は、修理と学習の証拠である;どれも単独で普遍的または永久的な安全の証明として扱われない。アクセス、ソースグレード、意図された使用、不確実性の制限は、付随するソース元帳に文書化されている。