要約
- 2008年9月12日、西行きの Metrolink111 列車が Control Point Topanga の赤信号を通過し、対向する Union Pacific 貨物列車のために確保された単線区間に進入した。両列車はカリフォルニア州チャッツワース付近で正面衝突した。Metrolink の運転士を含む25人が死亡し、救急機関により102人の負傷者が病院に搬送されたが、他の公式記録ではより広い135人の負傷者数が用いられている。
- National Transportation Safety Board(NTSB)は、運転士が禁止されていたテキストメッセージに気を取られ、停止信号を認識して対応できなかったと結論付けた。信号と交通管制システムは設計通りに機能し、指令員のキューイングされたルート要求は関与しておらず、Union Pacific 列車の運行は原因でも寄与因子でもなかったと判断した。列車制御システム(PTC)の欠如は、完全に実装されていれば停止を強制できたため、寄与因子とされた。
- 説明責任は運転士の違反を超えて及んだ。Connex は Southern California Regional Rail Authority との契約の下で運行乗務員を提供しており、既に規則で個人用無線機器の使用は禁止されていたが、従来の効率性テストでは個室の運転台内の行動を確実に露見させることはできなかった。カリフォルニア州と連邦当局は電子機器規則を強化し、議会は相互運用可能な車上、沿線、通信、バックオフィス制御を必要とする全国的な PTC 義務化を法制化した。
- 救済は異なる法的手続きをたどった。連邦法の上限額により、この事故に起因する全ての乗客賠償請求の総額は当時2億ドルに制限されていた。裁判所がこの基金を設立し配分したが、配分記録は上限を実際の損失の見積もりに変換するものではなく、和解を事故原因の判断とするものでもない。したがって、持続可能な説明責任には、安全運行、検証済み技術性能、緊急時対応、適切な救済の個別の証明が必要である。
衝突は信号の故障ではなく、停止指示の無視から始まった
2008年9月12日金曜日午後4時22分頃、Metrolink111 列車はチャッツワース駅に停車した後、Ventura Subdivision を西に向かって走行していた。東行きの Union Pacific 地元貨物列車 LOF65-12 は、2つのトンネルを通って待避線に向かっていた。貨物列車が待避線に入り、旅客列車は Control Point Topanga の西行き信号で待つようルートが設定されていた。しかし、111列車はその信号を通過し、反対方向に設定された分岐器を通過して、貨物列車と同じ単線区間に進入した。
両列車はカーブにさしかかるまで互いの視界に入らなかった。貨物列車の乗務員は緊急ブレーキをかけたが、残りの距離と時間は不十分だった。衝突は午後4時22分23秒に発生した。Metrolink の機関車と先頭客車が脱線し、貨物列車の機関車2両と貨車10両が脱線した。111列車の機関車は約52フィート(約15.8メートル)先頭客車にめり込んだ。NTSB のDCA08MR009 調査ページには、Metrolink の運転士を含む25人の死亡、102人の負傷者の病院搬送、推定1200万ドル以上の設備損害が記録されている。
これらの数字は注意深い記述を必要とする。24人の乗客と運転士が死亡した。「25人の乗客」と言うのは誤りである。102という数字は救急機関により病院に搬送された人々を示す。カリフォルニア州と Metrolink の記録では、しばしば135人が負傷したとされており、これは他の経路で評価または治療を受けた人々を含むより広い範囲の数字である。これらの数字は安全に交換可能ではなく、単に多いという理由で黙って選択されるべきではない。
最も重要なことは、チャッツワース事故は信号が不安全な進行現示を表示したことが原因ではないということだ。物的証拠、記録された論理、分岐器の位置、事故後の試験により、西行きの Topanga 信号が赤であったことが確認された。衝突は、信号が伝達したが自動的に強制しなかった運行限界を列車が超えたために発生した。この違いは、信号ハードウェアの故障と信号順守の失敗を区別し、欠落していた独立した障壁を特定する。
単線区間では保護された運行順序が必要だった
Ventura Subdivision は、かなりの単線区間で旅客列車と貨物列車を双方向に運行していた。列車は制御された待避線で行き違うことができた。指令員は Digicon 集中交通管制システムを使用してルートを要求し、現場の論理コントローラが信号と電動分岐器を制御していた。指令員は後の運行のためにルートをキューイング(「スタック」)できたが、システムは、競合する運行が終了するまでそのルートを保留するように設計されていた。
事故当日、指令員はまず貨物列車の東行きルートを Topanga 待避線に要求した。その後の111列車に対する西行き要求はソフトウェアキューで待機した。貨物列車用に分岐器が反位に設定されていたため、電気的・論理的連動により、西行き Topanga 信号は赤以外を表示できないようになっていた。貨物列車が待避線に入り本線を空けて初めて、キューイングされた要求が分岐器を再設定し、西行き進行信号を許可することができた。
これは重要である。「指令員が両列車を1本の線路に送り込んだ」というのは魅力的だが不正確な要約だからだ。指令記録は計画された順序を示しており、同時に競合する権限を与えたわけではない。NTSB が採択した鉄道事故報告書 RAR-10/01は、信号と交通管制システムは設計通りに機能し、ルートのスタッキングは関与しなかったと結論付けた。貨物列車の乗務員は有効なルートのもとで運行しており、111列車がそれを保護する限界を越えたのである。
説明責任の教訓は、集中指令が無関係だったということではない。指令データ、進路論理、転てつ器の照合は、重要な証拠を提供し、1つの保護層を形成した。しかし、指令員が対向進路を設定できないようにする連鎖装置も、運転士が赤信号を通過した場合に物理的に列車を停止させることはできない。運行設計は依然として、運転室内での認識、正しい解釈、遵守に依存していた。完全な安全性証明のためには、その人的リンクが機能しなかった場合にどのような独立した制御が作動するかを問う必要があった。
この区別はまた、個々の指令員を根拠のない非難から守る。調査では、指令員が衝突を引き起こしたと主張することなく、自動化への体系的な必要性を特定できる。是正措置は、実証されたギャップに従うべきである: 衝突のない進路論理を維持し、指示を明確にし、列車が制限を超過するかどうかを予測し、超過する前に介入する執行を追加すること。
記録されたシーケンスが初期の緑信号説を覆した
Chatsworth 駅の数人が、111列車が出発した際に遠方の Topanga 信号が緑色に見えたと報告した。その説明は、誤った開放故障に注意を向けさせる可能性があった。調査官はそのため、信号システムをテストし、視認条件を再現し、目撃者の認識を転てつ器、進路、イベントレコーダー、物理的証拠と比較した。最も鮮明な記憶を選ぶのではなく。
信号は駅から1マイル以上離れていた。事故後の視力検査では、観察者は明るい緑色または点滅する黄色を容易に認識できるが、はるかに目立たない赤色の現示を日中にその距離で確実に識別できないことが示された。視角は通常の色識別の限界に近づいていた。人は小さな光を知覚しても、その色を正確に判断できない可能性がある。列車が近づくにつれて赤色表示は識別可能になったが、運転士は依然として列車を停止できる状態に保つ必要があった。
転てつ器の証拠は独立していた。転てつ器は貨物列車が側線に入るように整合していた。111列車は反対方向からこれを通過することで損傷させた。もし転てつ器が早期に照合不一致であったなら、論理はすべての関連信号を赤に強制しただろう。事故後のテストでは、観察された整合を維持しながら西行きの緑色表示を生じさせる条件は見つからなかった。イベントログと現場論理は一致していた。
公開されているNTSB Chatsworth docketは、その結論の背後にある軌道、信号、運行、ヒューマンパフォーマンス、携帯電話記録、生存性、耐衝突性に関する事実報告、記録データ、インタビュー、規則、公聴会展示物へのトレーサビリティを提供する。Docket は、286の採用された調査結果の集まりではない。それには、矛盾する可能性のある生の証拠、当事者提出書類、証言が含まれている。最終報告書が、委員会が受け入れたものを決定する。
これは、事故の事実であると同時に説明責任の方法である。目撃証拠を保存するが、物理的可能性と独立して記録された状態に対してテストする。誤った認識を不正行為に変えてはならない。初期の不確実性が、より強力な証拠によって解決された後も存続させてはならない。そして、解決された信号の問題を使って、執行層が欠落していたという別の事実を隠蔽してはならない。
テキストメッセージが信号遵守に必要な注意力を占めた
111列車は、Chatsworth 駅に停止する前に、advance-approach 現示と approach 現示を通過していた。適用される規則の下では、approach 現示は運転士に次の信号で停止できるように進行し、所定の速度を超えないことを要求していた。閉塞内で停止または大幅に減速した列車は、次の信号が進行現示を表示しているのが見えるまで、停止できるように継続することも、遅延閉塞規則で要求されていた。
携帯電話事業者の記録によると、運転士は Chatsworth から列車が加速する際に午後4時21分03秒にテキストを受信した。午後4時21分56秒、111列車は約44 mph で Topanga 信号を通過した。午後4時22分01秒、ネットワークは運転士の端末から送信されたテキストを記録した。1秒後、列車は転てつ器を通過した。衝突は、送信メッセージが記録されてから約22秒後に発生した。イベントレコーダーのデータは、転てつ器通過から衝突までの21秒間にブレーキ操作やノッチ操作の変化がないことを示した。
正確なネットワークタイムスタンプは、すべての指の動きや運転士が下を向いた正確な瞬間を明らかにしなかった。NTSB は代わりに、タイミング、メッセージ内容、列車操作、そしてより広範な活動パターンを統合した。その日の運転士の運転時間帯に、彼は21件のテキストを送信し、20件を受信し、4件の発信電話をかけていた。前の勤務日の記録は、勤務中の使用が孤立した緊急事態ではなく習慣的であることを示した。
テキスト送信は、運転士が approach 現示を保持し、遠方の停止信号を探し、速度を制御し、ブレーキをかけられる状態を維持する必要があった瞬間に、視覚的、手動的、認知的負荷を課した。NTSB は、出発後の断続的なメッセージ送信が、観察して適切に応答する能力を損なったと結論付けた。疲労、治療、アルコール、違法薬物、訓練、経験は原因ではないとした。
FRA 自身のfactual railroad accident report HQ-2008-74は、その規制枠組みを用いて、携帯電話を注意散漫の可能性のある原因および重要な可能的寄与原因と述べている。その表現は NTSB の採択された推定原因と同一ではない。両機関の文書は、混淆して1つの司法的な判断とされるのではなく、それぞれの作成者に帰属されるべきである。
禁止行為が脆弱な検証システムを露呈した
コネックスの運転規則および一般運転規則はすでに、運転乗務員による業務外の個人用無線機器の使用を禁止していた。運転士はその制限を知っていた。2006年の能率試験で、彼はバッテリーケースに電源の入った電話を所持しているのが発見され、試験官に電源を切るのを忘れたと説明した。しかしその後の記録は、運転中の広範な使用を示していた。したがって、問題は書面による規定の欠如ではなかった。
連邦規則は、鉄道会社に運転試験と検査のプログラムを実施することを義務付けていた。コネックスは、目視観察、無線モニタリング、速度チェック、イベントレコーダーのレビューを通じて、メトロリンクのプログラムを運用していた。これらの方法は、無線による信号通報、速度、ブレーキ操作、規則知識、列車扱いなど、多くの目に見える行為をテストできた。しかし、密閉された機関車の運転室内で、一人の運転士が小型機器を使って何をしているのかを一貫して明らかにすることはできなかった。
NTSB はこれを監視能力のギャップとして位置づけた。運転室のプライバシーにより、日常的な能率試験では乗務員が機器規則を遵守しているか、不正な人物を排除しているかを確認するには不十分だった。NTSB は、衝突・火災に耐性のある車内・車外指向の音声・画像レコーダー、少なくとも12時間の記録、事故調査へのアクセス、能率試験のための定期的な経営陣によるレビュー、公的公開への適切な制限を推奨した。
記録は自動列車防護の代替にはならない。カメラは不安全な行為を抑止し、証拠を作成するかもしれないが、信頼性のある介入プロセスでリアルタイムに監視されない限り、信号の手前で列車を止めることはできない。また、監視によって、公正な労働規則、安全な保存、アクセス制限、無関係な開示からの保護の必要性がなくなるわけではない。管理はその安全目的のために設計されなければならない。
効果的な検証プログラムは複数の指標を組み合わせる。機器規則は訓練・試験されるべきである。例外は狭くすべきである。無作為のレコーダーレビューは文書化されたサンプリング方法に従うべきである。携帯電話やテレメトリーの証拠は合法的な権限の下でのみ入手すべきである。信号順守、速度超過、異常な運転室イベントはレビューを引き起こすべきである。繰り返される違反は比例した是正措置につながるべきであり、一方、疲労、作業負荷、または混乱を招く手順に関する報告は、非懲罰的な安全チャネルに到達すべきである。
請負は業務を分割したが、公的説明責任を希釈しなかった
南カリフォルニア地域鉄道公社(SCRRA)はメトロリンクを所有・統治していた。ヴェオリア・トランスポーテーションの一部門であるコネックス・レイルロードは、契約に基づき運転乗務員、管理要員、訓練支援を提供していた。ユニオン・パシフィックは対向する貨物編成を所有・運行し、共有エリアのネットワーク参加者でもあった。そのため、指令、信号保守、運転規則、従業員監督、規制検査、設備投資は組織の境界を越えていた。
この配分は正確な表現を不可欠にする。運転士は SCRRA の列車を運行するコネックスの従業員だった。すべての運行行為を SCRRA の従業員が行ったと説明するのは不正確だろう。外部委託によって、性能の指定、請負業者の監査、システム安全の統治、防護への資金提供、乗客への対応に関する SCRRA の責任がなくなるというのも同様に誤りである。公的機関は、安全上重要な作業が管理されているかどうかを知る必要性を契約によって放棄することはできない。
契約は規則を証拠に変換すべきである。必要な能力、能率試験の適用範囲、違反のエスカレーション、バックグラウンドチェック、訓練記録、勤務時間レビュー、イベントレコーダーへのアクセス、安全報告は測定可能な成果物であるべきだ。当局は、運営者が選択した月次合計だけでなく、基礎となる記録への監査権を必要とする。契約更新と報酬は、ルール遵守の証拠を二次的に扱いながら、サービス量を報いるべきではない。
NTSB はユニオン・パシフィックの貨物運行を原因または寄与要因から除外した。その車掌は機器規則に違反し、毒物検査では事故前の広い期間内にマリファナを使用した可能性が示されたが、理事会はどちらも衝突に寄与していないと判断した。これらの事実を除外せずに報告すると誤った含意を生み出す。説明責任とは、貨物列車が有効な権限を持ち、その乗務員が対向する旅客列車を視認した後は回避できなかったという因果関係の結論を保持しつつ、関連する安全違反を特定することを意味する。
ポジティブ・トレイン・コントロールが欠けていた独立した停止機能
ポジティブ・トレイン・コントロール(PTC)は、単一のセンサーやより目立つ信号ではない。PTC システムは、承認された軌道データベース、運転許可、速度制限、列車位置、編成およびブレーキ情報、車上計算、沿線インターフェース、無線通信、バックオフィスを組み合わせる。列車が制限に近づくと運転士に警告し、予測ブレーキ曲線が列車が遵守しないことを示すと、ペナルティブレーキを作動させる。
チャッツワースでは、必要な機能は狭くて決定的だった。すなわち、列車111を赤信号とその先の占有路線の手前で停止させることで、列車対列車の衝突を防ぐことである。進路論理はすでに旅客列車がトパンガを通過する権限を持っていないことを認識していた。欠けていた要素は、制限を機関車に伝え、列車の動きを安全なブレーキプロファイルと継続的に比較し、運転士が行動しないときに作動する相互運用可能なチャネルだった。
NTSB は、ベンチュラ支線で PTC が完全に実装されていれば、列車111が信号を通過する前に介入し、衝突は発生しなかっただろうと結論づけた。PTC の不在は、運転士の注意散漫による信号違反に割り当てられた推定原因ではなく、寄与要因であった。この区別は、不安全な動きを生み出した行為と、その結果を防ぐことができた欠落した防御という、2つのレベルの防止を保持する。
現在の49 U.S.C. § 20157 における連邦法定仕様では、相互運用性とパフォーマンス報告も管理の一部としている。テナント機関車は、ホストのシステムと通信し応答しなければならず、プロパティ境界での保護を失ってはならない。この要件は、Union Pacific、BNSF、Amtrak と共有する Metrolink 回廊で特に重要である。
緊急対応は極めて厳しい物理的制約下で効果的だった
最初の911通報は衝突から約1分後の午後4時23分にロサンゼルス市消防局に到着した。追加の通報で被害規模が明らかになるにつれ、指令は対応を拡大し、ロサンゼルス郡、ベンチュラ郡、カルバーシティ、ビバリーヒルズに相互援助を要請した。対応要員は鉄道会社と統合指揮を確立し、消火、救出、医療、危険物、都市捜索救助の各班を組織した。
最終的に約1,000人の緊急対応要員が参加した。彼らは燃料火災、不安定な残骸、制限されたアクセス、先頭旅客車両の壊滅的な変形に直面した。Chatsworth 高校での家族支援活動は、搬送されなかった負傷者を支援し、家族が乗客の居場所を確認できるよう支援した。Metrolink の20周年記念報告書は、その支援、理事会の一時的な援助、その後の安全対策、補償基金に関する第一当事者の記録であるが、その機関としての回顧録は NTSB の独立した調査結果に取って代わるものではない。
NTSB は、救助の困難さを考慮すれば、対応はタイムリーで調整され効果的に管理されたと結論付けた。この肯定的な結論はそのまま維持されなければならない。この衝突事故を、証拠が否定した一般的な対応の失敗を主張するために利用すべきではない。同時に、先頭貨物機関車の煙が充満した運転室には、その出口が迅速な緊急アクセス用に設計されていなかったため、対応要員は迅速に入室できなかった。最終的に窓から強行突入し、重傷を負った2人の乗務員を救出した。
原因、生存性、対応は異なる証拠のカテゴリーである。対応機関が列車に信号を通過させたわけではない。適切に管理された対応では、衝突時に破壊された生存空間を回復できなかった。運転室へのアクセス問題は衝突の原因ではなかったが、改善可能な救助上の危険を生み出した。各所見にはそれぞれの責任者と受入試験が必要である。
緊急時の保証には、鉄道地図、編成情報、危険物情報、牽引・燃料遮断手順、重救助アクセスポイント、家族支援プロトコル、共同訓練などを保存すべきである。また、最初の通報から、正確なインシデント分類、統合指揮、軌道保護、患者搬送、家族の再会までの時間を記録すべきである。対応者への称賛は正当だが、持続可能な説明責任とは、次の未知の現場で調整されたパフォーマンスを再現できる能力である。
衝突エネルギーが座席位置を決定的にした
接近速度は111列車が約43 mph、貨物列車が約41 mph だった。極度の力により、Metrolink 機関車の後部が最初の旅客車両の約3分の2までめり込んだ。テレスコープされた領域では、生存可能な乗客スペースが失われた。そのすぐ後ろの乗客は激しい減速と接触負傷に直面し、より後方の乗客は概ねより多くの生存スペースを保持していた。
NTSB は、乗客の生存可能性はほぼ専ら位置によって決まり、高エネルギーにより先頭車両の前方3分の2でスペースが失われたと判断した。軌道や車両の状態が衝突の原因または寄与要因であるとは特定しなかった。したがって、報道は欠陥車両が事故を引き起こしたと述べるべきではない。関連する結果の問題は、構造的相互作用、内部装備、編成構成が衝突後の結果にどのように影響したかである。
Metrolink は Chatsworth 事故以前に衝突エネルギー管理(CEM)を組み込んだ旅客車両を発注し、その後最初の車両を運行開始した。CEM は制御された圧壊ゾーン、アンチクライミング機能、強化された占有容積を利用して衝突エネルギーを管理し、乗り上げやテレスコープを低減する。高エネルギーの正面衝突を無害にすることはできない。その安全性の主張は比較的なものであり、特定のシナリオ下でより多くの生存スペースを維持し、制御不能な変形を低減することである。
耐衝突性の証拠は調達を超えた検証を必要とする。受入には、準拠した構造設計、計装テストまたは検証済みモデル、構成管理、エネルギー管理機能の検査、互換性のある連結器、実際の編成規則を含めるべきである。緊急アクセス、破断式内装部品、避難経路は車体と同様に重要である。旧型車両と新型車両が一緒に運行される場合にも同様の注意が必要である。
この境界は2つの相反する誤りを防ぐ。1つは、PTC が衝突を防止するはずだとして重大性制御を無視することである。もう1つは、耐衝突性車両を衝突防止の代替として提示することである。多層防御(Defence in depth)には両方が必要である。すなわち、衝撃を回避する自動執行と、予期せぬ理由で防止が失敗した場合にスペースを維持する車両である。
デバイス管理が企業方針から執行可能な公開ルールへ
衝突当時、企業規則は運転士の行為を禁止していたが、直接適用可能な FRA 規則で運行乗務員による個人の携帯電話使用を包括的に禁止するものはなかった。カリフォルニア州は数日以内に行動した。CPUC は鉄道および鉄道輸送従業員による個人用電子機器の使用を制限する暫定決議を発行し、FRA は2008年10月に州間鉄道ネットワーク向けの緊急命令第26号を発行した。
カリフォルニア州はその後、恒久的な一般命令を採択した。CPUC の2011年個人用電子機器に関する決定は、緊急対応、連邦規制の鉄道と鉄道輸送システムの区別、および恒久的なルールのための州のプロセスを説明している。これは規制記録であり、その因果関係に関する要約文言は、異なる機関基準を使用している NTSB 報告書の代わりに使用すべきではない。
その後、FRA は緊急命令を恒久的な連邦規制に置き換えた。2010年の最終規則により49 CFR 第220条第 C 部が追加され、走行中の列車やその他の安全上重要な状況では、個人用電子機器の電源を切りイヤホンを外すこと、鉄道提供の機器を制限すること、運転規則の実施、指導および運用テストが義務付けられている。狭い例外として、緊急通信および承認された安全機能が保持される。
禁止は、遵守、監視、執行が可能な場合にのみ有効である。機器は安全に保管する必要があるかもしれない。業務通信は承認された機器を通じて利用可能でなければならない。監督者は合法的な試験方法を必要とする。例外は記録されなければならず、懲戒は一貫していなければならない。運転士が業務文書のために多機能機器を使用することを要求しながら、広く禁止するルールは、許可された機能とタイミングが明確でない限り、曖昧さを生み出す。
テクノロジーも変化する。スマートウォッチ、タブレット、統合運転台ディスプレイは、ルールが電話を中心に書かれていた場合でも、気を散らす可能性がある。永続的な管理は機能的である。安全上重要なタスク中に、安全な運転に関係のない視覚的、手動的、認知的負荷があってはならない。鉄道が提供するアプリケーションは、雇用主が提供したから安全であると推定するのではなく、ワークロード、アラート設計、障害動作について評価されなければならない。
カリフォルニア州は国家期限を待たずに衝突防止を要求
CPUC はチャッツワース事故後に規則制定08-11-017を開始し、カリフォルニアの通勤鉄道が衝突防止システムを導入すべきかどうか、および適用すべき最低範囲を決定した。この調査は、州の線路共有の現実を認識した。通勤、都市間、貨物事業者は、一つの車両群だけに機能する孤立した機器ではなく、共通の技術的および運用的解決策を必要としていた。
同委員会の2010年衝突防止決定 D.10-11-009は、対象となる通勤鉄道システムに対し、連邦要件に従った PTC の導入を義務付け、暫定的な自動列車停止装置またはその他の保護措置に対応した。この決定はカリフォルニアの行動を連邦の義務と結び付けたが、計画、スケジュール、安全性に対する州の監視を維持した。この決定は公式の規制判断であり、損害賠償判断や支配的な原因報告書ではない。
カリフォルニアの行動は、期限にはマイルストーンを組み合わせる必要がある理由を示している。「PTC の導入」は、周波数取得、無線基地局、機関車・運転台車両機器、分岐器監視、線路データベース、バックオフィスサーバー、ブレーキアルゴリズム、指令統合、サイバー制御、テナントテスト、従業員訓練、安全計画承認、営業運転実証に拡大する。これら依存関係の証拠なしに終了日を設定すると、互換性の欠如が後になって判明するリスクが生じる。
暫定対策には、正直な残留リスクの表現も必要である。運転台の第2の有資格者、義務的な信号呼称、強化された効率テスト、自動列車停止装置は、完全な PTC が開発される間のリスクを低減できる。どれも PTC の全機能を複製するわけではない。第2の人間も気を散らす可能性がある。信号呼称は慣例化する可能性がある。ATS は選択された信号のみを執行する可能性がある。カメラは通常事後的なものである。各暫定層は、明確な主張と期限または再評価日を必要とする。
州の決定は、カリフォルニアがすべての相互運用性問題を独自に解決した証明と見なすべきではない。連邦認証は一般鉄道システムへの展開を管理しており、ホスト鉄道とテナント鉄道は統合する必要があった。州の行動の価値は、責任ある地域プログラムを作成し、作業を加速し、国家の技術的体制が成熟する間も計画を可視化し続けることにあった。
連邦議会は予防可能なシナリオを国家的義務に変えた
PTC はチャッツワース事故後に発明されたわけではない。NTSB は数十年にわたり自動列車制御保護を提唱しており、プラセンティアでの BNSF 貨物列車と Metrolink 旅客列車の衝突を含む過去の信号違反を調査していた。立法提案は2008年にすでに動いていた。チャッツワース事故は予防可能なシナリオに即時の政治的力を与えた。
連邦議会は、2008年10月16日に署名された公法110-432の A 部として鉄道安全改善法を制定した。第104条は、Class I 事業者および定期都市間旅客または通勤旅客運行事業者に対し、実施計画を提出し、対象となる主要線に PTC を設置することを義務付けた。当初の法定期限は2015年12月31日であった。この義務は、リスク低減、勤務時間、訓練、安全執行のためのより広範な改革の中に位置づけられていた。
議会調査局のPTC 概要と政策分析は、チャッツワース事故が立法プロセスを加速したことを説明し、主要なシステムアーキテクチャ、コスト、相互運用性問題、その後の期限議論を特定している。CRS 分析は権威ある立法支援であり、裁判所の判決ではなく、特定の鉄道のシステムが安全であるという独立した検証ではない。
法律は結果を定義したが、エンジニアリングと認証は FRA と鉄道会社に委ねた。議会は後に期限を2018年12月31日まで延長し、条件を満たす代替スケジュールを2020年12月31日まで認めた。延長は導入規模を反映していたが、防止可能な曝露が当初の期限後も続いたことを意味していた。期限延長は既存の管理が適切であったという判断と同等ではない。 国の法律は、自主的な導入が克服に苦労していた調整問題を解決
した。共有回廊では、ホスト機関とテナント機関の機関車が互換性のある権限を交換し、それを事業境界を越えて執行する必要がある。単一の通勤鉄道事業者が機器を購入することはできても、単独で全国規模のプロトコルをすべての貨物鉄道や都市間鉄道パートナーに指示することはできなかった。この義務付けは、共通の義務、認証プロセス、および執行のバックストップを創設した。 PTC の導入は購入ではなくシステム統合プログラムだっ
た 2018年までに、導入はまだ不均一であった。ハードウェアの
設置だけでは、列車が PTC によって制御されていることを意味しなかった。鉄道会社は、検証された線路データ、訓練された従業員、通信カバレッジ、バックオフィスの準備、安全計画、営業運転試験、認証、および該当するすべてのホスト・テナント間の相互運用性も必要とした。 下院交通・インフラ委員会の2018年の PT
C 導入状況に関する公聴会では、FRA、NTSB、GAO、通勤鉄道、労働組合の説明が一つの記録にまとめられた。証人は、進捗状況、遅延、資金調達、技術的複雑さ、および PTC が防止できた可能性のあるチャッツワース後の事故について述べた。陳述と質問は帰属された証言であり、自動的に事実として採用されたり、特定のシステムが認証基準を満たしたことの証明になったりするわけではない。 システムレベルでは、PTC は複数
の情報源を調整する必要がある。指令は運行許可を定義する。沿線インターフェースはポイントと信号の状態を伝達する。バックオフィスはネットワークと制限データを保持する。車上機器は列車位置と停止距離を推定する。無線リンクが更新を伝送する。区間名、マイルポスト、ポイント位置、編成長さ、制動特性が誤っている場合、自動執行判断は遅れたり、不要になったり、利用できなくなったりする可能性がある。 したがって、安全計画の承認には、機能実証だけ
でなく、危険分析と検証が必要である。試験は、通信喪失、位置特定不良、データベース不一致、初期化失敗、カットアウト、編成変更、経路遷移、縮退運転後の回復をカバーすべきである。人間工学試験は、アラートがタイムリーで、識別可能で、行動可能であり、日常的な迷惑な確認応答を生じさせないことを示さなければならない。 FRA の現在の PTC プログラム概要によると、認証済みの相互運用可能な PTC は
2020年末までに全57,536マイルの対象路線で運用されていた。これは重要な国家導入の事実である。しかし、これはすべての列車運行が常に保護されているという証拠ではない。なぜなら、障害、例外、保守、非対象領域では依然として管理が必要だからである。 Metrolink は早期に動いたが、各マイルストーンには限定的な意味が
あった Metrolink は主要な貨物パートナーが使用
する相互運用可能な電子列車管理システム(I-ETMS)を選択し、段階的な試験を開始した。2015年6月、同社は管轄ネットワーク全体341マイルにわたる営業運転デモンストレーションを発表した。FRA の認可により、正式なデモ中に旅客運行が許可された。RSD(営業運転デモンストレーション)は、未認証または条件付きで進行中のシステムの高度な監督下での運用を意味し、完全な相互運用認証と同じ主張ではなかった。 2018年末までに
、FRA の PTC導入声明では、SCRRAが、すべての対象幹線で FRA 認定の相互運用可能なシステムを完全導入したと報告した4つの鉄道会社の1つとして記載された。このページは、これらの成果を FRA が認めた鉄道会社の自己報告として慎重に説明し、関連する公文書を参照している。この表現は、無条件の連邦保証に格上げするのではなく、維持されるべきである。 資金調
達と調達にも説明責任が必要である。PTC は公的資金、専門請負業者、複数の鉄道会社が所有または運行する機器の変更を必要とした。契約には、インターフェースの所有権、受入基準、欠陥修正、サイバー義務、ソースデータ管理、試験権限が必要であった。法定義務後のスケジュール圧力は、危険性レビューを回避する正当な理由には決してならず、独立した保証の必要性を高める。 Metrolink の早期の進捗は
重要だったが、組織の教訓は「最初が終わり」ではない。最初の導入は長期間運用される本番システムとなる。ソフトウェアバージョン、無線ネットワーク、地図、機関車、ベンダー、運用パターンは変化する。当局は、サプライヤーに異議を唱えるのに十分な技術知識と、プロジェクトチーム解散後も保護が継続していることを示す十分な運用証拠を保持しなければならない。 認証はサービスライフの説明責任テストの始
まりだった 認証された PTC システムでも、初期
化障害、カットアウト、コンポーネント障害、通信損失が発生する可能性がある。ルールは、障害時にいつ列車が PTC エリアに進入または継続できるか、どのような速度または運転制限が適用されるか、誰が例外を承認するか、事象がどのように報告されるかを定義しなければならない。繰り返されるフォールバック運用は、自動化が防止することを意図したまさにその状態を正常化する可能性がある。
最も強力な先行指標は、祝賀的なものではなく運用面にある。それには、PTC によって実際に制御されている必要列車の割合、初期化成功率、原因別の遮断回数、執行イベント、システム抑制、誤ったまたは古いデータベースの発見、利用不能な沿線インターフェース、通信のギャップ、ブレーキモデルの例外、修理時間などが含まれる。データはホスト、テナント、線区、サブシステムごとに分離されるべきであり、全体の可用性が脆弱な区間を隠蔽しないようにする。
PTC は正式な修正を通じて変更されることもある。FRA のSCRRA の認定 PTC システム修正要請に関する2024年通知は、Metrolink が変更案を提出し、FRA がそれをパブリックコメントに付したことを示している。要請は承認ではなく、通知は欠陥や完了したアップグレードの証明にはならない。しかし、これは正しいガバナンスの原則を示している。すなわち、認定された安全システムへの重要な変更には、監査可能な規制プロセスが必要である。
変更管理は、すべてのソフトウェアリリース、軌道データベース更新、信号改造、機関車構成、ブレーキモデル調整を、ハザードレビュー、試験結果、承認、ロールバックに関連付けるべきである。緊急パッチには事後確認が必要である。旧バージョンは削除されなければならない。請負業者とテナントは同期された発効日を必要とする。証拠により、監査人が特定の列車に特定の区間で特定の時点に適用されていたバージョンを再構築できるようにすべきである。
救済は厳格な連邦上限に直面した
乗客とその家族は、SCRRA、Connex、その他の当事者に対して不法死亡および人身傷害の請求を行った。訴訟は多様な傷害、将来の介護、収入喪失、家族の喪失を含んでいた。しかし、議会は以前に、単一の事故に起因する鉄道乗客への賠償総額に上限を課していた。チャッツワース事故当時、その上限は全被告、全乗客請求に対して2億ドルであり、認められた懲罰的損害賠償も含まれていた。
この根拠規定は49 U.S.C. § 28103に示されている。後の法律で定期的なインフレ調整が義務付けられたが、これらの修正は2008年の衝突事故に適用された金額を遡及的に変更するものではない。また、同条項は乗客請求と、連邦雇用者責任法および労働者災害補償に基づく救済を区別している。公の説明では、あらゆる想定可能な損失や乗務員請求が同一基金に含まれていたと示唆すべきではない。
SCRRA と Connex は連邦の競合手続きに2億ドルを預託した。連邦裁判所は特定の免責当事者をさらなる乗客責任から解放し、基金の配分権限をロサンゼルス上級裁判所に移管した。公式のロサンゼルス裁判所の配分記録には、手続きの経緯と死亡者および負傷者請求者間の困難な分割が記載されている。
救済記録は正確な結論を支持している。請求者は法定の総額基金を受け取り、上限が配分を制約した。2億ドルが実際の経済的・非経済的損失と同等であったことを立証するものではない。また、裁判官による配分は、裁判所が NTSB の推定原因の文言を、免責されたすべての当事者に対する民事責任の評決として採用したことを意味しない。競合、免責、和解、配分は、異なる基準の下で手続き上および救済上の問題に答えるものである。
上限は集団行動の問題を生み出した。各請求者の回復は、個々の証明だけでなく、固定されたプールを共有するすべての人のニーズと請求に依存していた。迅速さと確実性には価値があったが、上限は深刻で比較不可能な害を被った人々の間でトレードオフを強いた。説明責任の報告は、資金の受け入れが補償の完全性または十分性の証明であると描写することなく、両方を認識すべきである。
調査、規制、訴訟はそれぞれの意味を保持すべき
NTSB は事故を再構築し、推定原因を特定し、予防を勧告する。その報告書は刑事判決ではなく、損害賠償を認定するものではなく、民事訴訟での使用に法定制限がある。FRA は規制遵守を調査し、規則を発行し、安全計画を承認し、連邦要件を執行する。CPUC は州の安全権限を行使する。議会は立法し、監督を行う。裁判所は準拠法に基づいて管轄権、責任、和解、免責、配分を解決する。
これらの機関は同じ出来事を異なる方法で説明することがあり、一つの記録が自動的に他の記録を無効にすることはない。NTSB は病院に搬送された負傷乗客を102人と数えたが、CPUC と Metrolink は135人の負傷者を使用した。FRA の事実報告書は条件付きの原因寄与の表現を用いたが、NTSB はより具体的な推定原因を採用した。救済裁判所は、運転士が乗客請求者ではなかったため、乗客死亡者数を24人と数えた。それぞれの数字と表現は、その定義とともに扱われなければならない。
企業の声明にも境界が必要である。Metrolink の説明は、発表された措置、日付、および支援や実施に関するその説明を確立するものである。それらは請負業者の遵守を独自に検証するものではなく、規制当局の記録の必要性を排除するものではない。議会証言は、証人が委員会に述べたことを確立する。法定命令は義務を確立するのであって、完了を確立するのではない。認証は、定義された承認基準の満足を確立するものであって、永続的なゼロリスクを確立するものではない。
否定的な所見は証拠であり、破棄すべき脚注ではない。信号・指令システムは設計通りに機能した。ルートスタッキングは関与していない。貨物列車の運行は原因ではなかった。天候、疲労、健康状態、Metrolink 乗務員の薬物・アルコール、軌道状態、車両は原因または寄与しなかった。緊急対応は効果的だった。これらの境界を維持することで、残る説明責任のケースはより強固になる。なぜなら、それは一方的な非難の雲ではなく、証明されたメカニズムに基づくからである。
また、記録が答えられない箇所では不確実性も可視化されるべきである。ネットワークのタイムスタンプは、運転士が機器をいつ見たかを正確には示さない。遠くのプラットフォームから見えた赤信号は識別が困難だったが、物理的証拠が実際の状態を明らかにした。公開された賠償記録は、生涯にわたる傷害を完全に客観的な価値に還元することはできない。PTC のパフォーマンスデータは故障と介入を示すことができるが、衝突が起きなかったことだけではすべての障壁が機能しているとは証明できない。
永続的な説明責任が証明すべきこと
第一の検証は運用規律である。すべての運転士と車掌は、信号現示、閉塞内遅延要件、共用線区の権限、機能低下時のルールを理解しなければならない。個人用端末の制限は実用的かつ検証可能でなければならない。信号呼称、速度、ブレーキ操作をシフトと場所を横断してサンプリングすべきである。車内・車外の記録装置は安全に保管され、許可されたアクセス、文書化されたレビューにより、安全でない行動と混乱を招くシステム状況の両方を特定する必要がある。
第二の検証は契約管理である。SCRRA は、乗務員の資格、監督、試験、指令、信号保守、PTC 設定、インシデント調査、是正措置をどの組織が担当するかを把握しなければならない。請負業者の指標は、運行事績だけでなく、違反、再発所見、期限超過の是正を明らかにすべきである。監査権はソース証拠にまで及ぶ必要がある。安全責任は、ベンダーや契約の変更をまたいでも空白なく継続する必要がある。
第三の検証は自動執行である。必要な全路線で必要な全列車は、初期化し、有効な権限を受領し、自車位置と制動能力を把握し、接近限界を検出し、適切な余裕をもって介入しなければならない。ホスト機器とテナント機器は相互運用可能でなければならない。遮断と故障には制限的なルールとレビューが必要である。軌道データベース、転てつ器状態、ソフトウェア、編成データはバージョン管理と独立した試験を必要とする。
第四の検証は結果軽減である。旅客用車両は、検証された衝突エネルギー管理、互換性のある編成、維持された構造的特徴を通じて生存空間を確保すべきである。緊急対応者には、迅速な鉄道通報、保護されたアクセス、編成および危険物情報、機関車への進入方法、統合指令、家族支援機能が必要である。訓練は、便利なシナリオだけでなく、制約のあるサイトや夜間運用も対象とすべきである。
第五の検証は透明な監督である。CPUC と FRA は、計画、例外、パフォーマンス報告、修正を追跡できなければならない。SCRRA の理事会は、PTC 可用性、執行イベント、機器ルール違反、請負業者の所見、データベース不一致、延期された保守、是正措置の経過期間を把握すべきである。公開報告は、分母と除外事項を説明し、「99%の可用性」が保護されていない1%を隠せないようにすべきである。
第六の検証は救済である。保険および法定補償範囲は、インシデント発生前に理解されていなければならない。請求プロセスは、迅速な初期支援を提供し、適正手続きを保持し、機密の医療情報を保護し、固定基金がどのように配分されるかを開示すべきである。立法府は、賠償責任の枠組みが想定される大量死傷の損失に対応しているかを評価すべきである。補償証拠は、予防的安全パフォーマンスの代理として決して使用されるべきではない。
最後に、説明責任は注目が薄れた後も正確な言葉を必要とする。チャッツワースは、信号システムの誤作動でも、指令員の競合ルートでも、貨物乗務員の無許可移動でもなかった。それは、禁止された気を散らすデバイスの使用と、その後の赤信号の無視であり、列車を停止させる自動執行のないシステム下での出来事だった。PTC はその欠けていた障壁に対処したが、その存在は、構成、相互運用性、故障処理、サービスデータを通じて継続的に実証されなければならない。
したがって、永続的な基準は「技術が導入された」という基準よりも強固である。信号は安全限界を伝達しなければならない。乗務員はそれに従わなければならない。監督は災害の前に逸脱を検出しなければならない。自動化は従わない場合に介入しなければならない。車両と救助隊は防止が破られた場合に被害を制限しなければならない。規制当局は各層が効果的であることを検証しなければならない。そして救済システムは、法的上限と失われた価値を混同することなく、損失を正直に扱わなければならない。

