要約

  • マーズ・クライメート・オービター(Mars Climate Orbiter)は、1999年9月の火星到着時に喪失し、計画されていた科学観測と中継任務を果たせなかった。公式調査では、地上ソフトウェアのインターフェース障害が特定された。すなわち、小規模な力積データがヤード・ポンド法で供給されたのに対し、ナビゲーションプロセスはメートル法を想定していた。不一致は技術的な引き金であったが、その引き金が一度きりのミッションイベントまで生き残った理由を十分に説明するものではなかった。
  • 調査ではまた、モデル化の誤り、宇宙船への不慣れ、実施されなかった後期軌道修正マヌーバ、開発から運用への移行の弱さ、不十分なコミュニケーション、ナビゲーションスタッフの不足、不十分なトレーニング、地上ソフトウェアの検証・妥当性確認の不備も挙げられた。到着前にはナビゲーション残差と乖離する軌道解が存在したが、懸念が正式に所有された異常として独立にクローズされることはなかった。
  • 説明責任は、証拠とゲートに対する支配に従うべきである。請負業者は実装証拠を管理し、統括者は受理されたインターフェースを管理し、ナビゲーションは軌道解析を管理し、プロジェクトリーダーシップは人員配置、エスカレーション、準備状況を管理する。したがって、永続的な修復はメートル法単位に関する記憶された物語ではない。それは、データ契約、エンドツーエンドテスト、ピアレビュー、異常の閾値、引き継ぎ、停止権限が後の作業で変更されたという証明である。

火星到着は一度きりの制御ゲートであった

マーズ・クライメート・オービターは火星に接近する際、イベントを一時停止し、宇宙船を直接点検し、再試行する通常の機会がなかった。その軌道投入シーケンスは、数ヶ月にわたるエンジニアリングの仮定、ナビゲーション推定、ソフトウェア出力、人員配置の選択、経営判断が一致しなければならない時点であった。そのゲートの前では、不一致はまだ疑問になり得た。宇宙船が火星の背後を通過し、通信が回復しなかった後は、組織的学習はもはやそのミッションを守ることができなかった。

NASA のミッション記録には、1998年12月に打ち上げられ、火星の気象と気候を研究し、マーズ・ポーラー・ランダーに通信支援を提供することを目的とした探査機が記載されている。1999年9月の JPL 到着資料は、ミッションが軌道投入からエアロブレーキング、そして後の科学運用へと進むことが期待されていたことを示している。これらの目的が重要だったのは、喪失により1機の探査機以上のものが失われたからである。計画された科学プラットフォームと、接続された火星プログラムにおける中継役割が、いずれも開始される前に失われたのである。

公式のフェーズ I 事故調査委員会報告書は、軌道投入マヌーバ中に探査機が掩蔽に入った後に喪失が発生したとした。そのキャリア信号はそのシーケンス中に最後に観測された。最終的な物理的運命は直接監視されていなかった。委員会は2つの可能性を挙げた:大気圏での破壊、または火星大気圏を離脱後に太陽圏空間に戻る経路。後の要約では、単純化された単一の結末を選ぶことがある。当時の調査はより慎重な記述を支持している:ミッションと通信は到着シーケンス突入後に失われたが、正確な最終メカニズムは直接観測されていなかった。

したがって、到着は最後の制御ゲートであり、最初の原因ではなかった。有用な調査は、データ、単位定義、転送チェック、残差、エスカレーション、ミッション計画を変更する権限を遡って進む。答えは実用的な制御の連鎖であり、一つのソフトウェア行に付された一人の人物の名前ではない。

単位の不一致は引き金であって、全容ではない

フェーズ I 委員会は公式の事故定義を用いて、地上ソフトウェアファイルでのメートル法単位の不使用を根本原因として特定した。該当するアプリケーションは、宇宙船のスラスタ噴射によって生じる小さな力に関連するデータを処理していた。その出力はソフトウェアインターフェース仕様によりニュートン秒を使用することが要求されていた。代わりに、出力はポンド秒でのインパルスを表していた。ナビゲーションモデラーは、そのファイルがメートル法の要件に準拠しているものとして扱った。

平たく言えば、一方が一方の単位規則で数値を生成し、受信側が別の規則でその数値を解釈したのである。データは構文的に有効で、時間通りに到着し、自動化を通過しながらも、誤った物理的意味を運ぶ可能性があった。欠落フィールドや明らかなファイル破損は必要なかった。危険は意味論的であった:同じ数値が生産者と消費者にとって異なる量を表していた。

委員会自体は単位の発見で止まらなかった。8つの貢献原因を挙げている:速度変化のモデル化誤りが検出されなかったこと;運用ナビゲーションチームが宇宙船に十分精通していなかったこと;後期軌道修正マヌーバが実施されなかったこと;開発から運用への移行におけるシステムエンジニアリングの弱さ;プロジェクト要素間のコミュニケーション不足;運用ナビゲーションスタッフの不足;トレーニング不足;地上ソフトウェアに十分に対処しなかった検証・妥当性確認。

これらの所見は、逸話を制御システムに変換する。複雑な作業ではコーディングミスが時折発生することは予想される。ミッション保証が存在するのは、ミスが複数の検出機会に遭遇するはずだからである。要件、単位認識インターフェース、テスト、独立分析、残差レビュー、正式な異常報告、準備状況ゲートは、失敗が不可逆的である場合に、冗長な書類ではない。それらは、1つの局所的なエラーがシステム全体の結果になるのを防ぐための、意図的に異なる方法である。

これは地上システムとインターフェースの障害であった

事故の説明では、火星近くを飛行中に搭載コンピュータが誤った変換を行ったと示唆されることが多い。公式記録は異なる境界を描いている。重要な不一致は地上ソフトウェアと、それが軌道モデリングに提供したデータにあった。宇宙船は姿勢制御活動に関連するテレメトリを生成した。地上アプリケーションは、結果として生じる小さな力をモデル化するために使用される情報を処理した。ナビゲーションはその後、インターフェース仕様で述べられたメートル法の仮定の下でアプリケーション出力を消費した。

その区別は説明責任にとって重要である。搭載ソフトウェアの欠陥は、フライトコードの設計、認証、宇宙船内部の挙動に注意を向けさせることになる。地上インターフェースの障害は、運用データプロダクトの生産者、そのプロダクトを受け入れる組織、エンドツーエンドの意味を担当する統括者、そしてそれをミッション決定に変換したナビゲーションプロセスに注意を向けさせる。

フェーズ II 報告書はまた、宇宙船は到着失敗まで概ね指令通りに動作していたと指摘した。これは宇宙船設計を無関係にするものではなく、搭載挙動がすべて完璧だったことを意味するものでもない。喪失が単なる自律的なフライトコンピュータの誤動作であるという裏付けのない主張を防ぐものである。証拠はむしろ、地上チームが推定軌道に影響を与える力をどのように表現し解釈したかに関するものである。

データ契約は存在したが、引き継ぎを統制していなかった

調査では、該当するソフトウェアインターフェース仕様がメートル法の出力を要求していたことが判明した。この事実は、誰も単位を選択しなかったという話よりもこのケースをより明らかにする。文書化された期待が存在した。失敗は、その期待が小さな力プロダクトの実装とテストを確実に統制しなかったことである。

Lockheed Martin Astronautics は宇宙船請負業者であり、JPL は NASA のプログラム内でミッションとそのナビゲーション・運用機能を管理していた。これらの役割は技術的作業の周りに組織的境界を作り出した。公的記録はその境界の分析を支持するが、どちらかの組織だけに全損失を帰属させるものではない。請負業者から NASA への引き継ぎは、実装、受理、統合、使用が分散されたシステムの一部であった。

マーズ・クライメート・オービターの証拠はこのギャップを指し示している。フェーズ I 委員会は、運用ナビゲーションと宇宙船運用の間で転送されるデータに関するソフトウェアインターフェース仕様の遵守を監査することを勧告した。また、仕様に従うことの重要性とエンドツーエンドテストに関するトレーニングについても議論した。これらの勧告は、問題が単に書かれた規則の欠如ではなかったことを示している。それは、規則を実際の挙動に結びつける証拠の弱さであった。

そのような境界における責任は階層的である。生産者はその出力が準拠していることを実証しなければならない。受信チームは、データがミッションクリティカルである場合、生産者の主張だけに頼ってはならない。システムエンジニアリングは両端を接続し、運用コンテキストでインターフェースをテストしなければならない。プロジェクト管理は、それらのチェックのための時間、人員、権限を提供しなければならない。調達関係は、統合システムが何を行うかを知る統括者の義務を移譲することはできない。

ナビゲーション残差は所有者を求める証拠であった

不一致は完全に黙っていたわけではない。調査では、期待される追跡挙動と観測されたものとの差、およびナビゲーション解の間の不一致が説明された。角運動量デサチュレーションイベントに関連する残差が気付かれたが、非公式に報告された。ドップラーのみのアプローチは、他の解よりも火星に近い経路を示しており、不一致は到着前に解決されなかった。

残差は自動的に単位不一致の証明ではない。測定にはノイズが含まれ、モデルは不完全であり、異なる推定方法が異なる答えを生み出すことがある。いずれかの残差が根本原因を明確に宣言したと主張するのは不正確であろう。説明責任の重要性は別のところにある:ミッションはそのモデルと観測が一致しない証拠を有しており、その証拠は説明を強制するのに十分な強いエスカレーション経路を獲得しなかったのである。

委員会は、運用ナビゲーションチームが宇宙船の姿勢運用の側面に深く精通しておらず、軌道決定残差を理解するために追加の分析を実施する必要があったことを明らかにした。また、重要な情報がそのチームに効果的に流れていなかったことも明らかにした。これは、証拠が精神モデルを通して解釈されるために重要である。チームが繰り返される小さな力を説明するために必要な宇宙船コンテキストを欠いている場合、そのシグナルはインターフェースの欠陥ではなく、分析上の厄介事のように見える可能性がある。

マーズ・クライメート・オービターの記録は、ある個人が決定的な警告を意図的に無視したことを立証するものではない。懸念すべき証拠が利用可能であったにもかかわらず、決定的で独立してチェックされた行動に変換されなかったシステムを立証するものである。残差は所有者を求めていた。ガバナンスは、十分な権限と時間を持つ所有者を提供できなかった。

異常のエスカレーションはクロージャで終了しなければならない

フェーズ II は技術的証拠を問題報告に結びつけた。問題の報告とフォローアップにおける規律の不足を指摘した。JPL には構造化されたインシデント・サプライズ・異常プロセスがあったが、委員会はチーム全体がそれを受け入れず、リーダーシップが作業者が問題を発信し解決されるまでエスカレーションするための十分な権限と責任を創出していなかったと結論付けた。

したがって、正式なプロセスの存在はエスカレーションが機能する証拠ではない。プロセスはマニュアルに存在する一方で、人々がそれを任意、負担、またはより狭いクラスのイベントのために予約されたものとして扱うことがある。アナリストは、それが該当するか確信がないため、懸念を非公式に議論することがある。管理者は暫定的な説明を聞き、技術チームが対応していると想定することがある。各参加者は、ミッションレベルのリスクを誰も所有しないまま、もっともらしく行動できる。

クロージャはコミュニケーションよりも要求が厳しい。懸念は、会議に登場した、メールが送信された、またはアナリストが別のプロットを生成したという理由で閉じられるわけではない。クロージャには、証拠に裏付けられた記録された処分が必要である:不一致が説明された、軽減された、権限のある意思決定者によって受け入れられた、または計画を変更する根拠となった。所有者と期日が可視化されるべきであり、重要な項目はその処分が完了するまで準備記録に残るべきである。

調査のコミュニケーション所見は、開発と運用、ナビゲーションと宇宙船運用、プロジェクト管理と技術チーム、プロジェクトとラインマネジメントにわたっていた。その広がりは、1つの失敗した会話に関する話に反論する。問題は、懸念が精度、緊急性、または所有権を失う可能性のある引き継ぎのネットワークであった。

TCM-5 はなぜ緊急時対応にコミットメント基準が必要かを示す

フェーズ I 委員会は、軌道修正マヌーバ5の不実施を貢献原因の一つに含めた。報告書は TCM-5 を、ある人物が過失により押すことを拒否した単純なボタンとして提示しなかった。スケジューリング、検証、軌道理解、競合するミッション制約について説明した。マヌーバの重要性は運用とナビゲーションの間で完全に理解されておらず、搭載シーケンスはアップロード、実行、検証のための限られた時間しか残していなかった。

このコンテキストは、緊急時対応は名前が付けられているだけでは運用可能ではないために重要である。チームには、ベースライン計画、準備、実行基準、検証済みプロダクト、人員配置、決定期限が必要である。これらの要素が、異常がすでにスケジュールを消費しているときまで残されている場合、緊急時対応は紙上の選択肢となり、使用するにはコストがかかりすぎるか不確実になる可能性がある。

マーズ・ポーラー・ランダーに対する委員会の勧告は、マヌーバシナリオの準備、決定基準の確立、チーム全体のトレーニング、可能であれば統合シミュレーションの実行を強調した。これらは、アイデアを実行可能な準備に変換する制御である。また、検証されていない変更と馴染みのあるベースラインとの間の競争として後期決定が構成されるのを防ぐ。

TCM-5 は、確実にマーズ・クライメート・オービターを救ったであろう唯一の見逃された救済策として書き換えられるべきではない。公式の因果構造はそれをより大きな連鎖の中の一つの貢献者として扱い、公的記録は反事実的結果についての確実性を正当化しない。説明責任にとってのその価値は手続き的である:リスク軽減は、緊急性と曖昧さが利用可能な選択肢を狭める前にコミットされたトリガーを必要とする。

検証・妥当性確認はミッションクリティカル度に従わなければならない

調査では、検証・妥当性確認が地上ソフトウェアに十分に対処していなかったことが判明した。また、小さな力処理チェーンのエンドツーエンドテストが必要な厳密さで達成されていなかったことも判明した。これは中心的な発見である。なぜなら、単位の不一致は火星到着を待たずに検出可能だったからである。既知の入力が実際のチェーンを通じて処理され、独立した物理計算と比較されることで、数値結果とその意味の両方をテストできたはずである。

地上ソフトウェアは、変更可能でアクセス可能であり、宇宙環境にさらされていないため、フライトソフトウェアよりも保証の注意をあまり受けないことがある。マーズ・クライメート・オービターのケースは、その直感が危険である理由を示している。地上ソフトウェアが状態推定やコマンド決定を供給する場合、その出力は、そのコードが搭載で実行されなくてもフライトクリティカルになり得る。クリティカル度は、ハードウェアの場所ではなく、結果と制御に従う。

強力なテスト設計は要件を証拠に結びつける。単位要件は、コードレビュー、単位認識テストケース、インターフェースフィクスチャ、独立計算、運用リハーサルにマッピングされるべきである。境界値と現実的なミッションシーケンスが含まれるべきである。受信側はファイル形状だけでなく物理的妥当性も検証すべきである。構成記録は、どのソフトウェアバージョン、インターフェース定義、テスト結果が準備の主張を支持するかを示すべきである。

妥当性確認はまた、正しいシステムがテストされたかどうかを問う。代替スクリプト、開発専用パス、または実際の引き継ぎを迂回するテストは、誤った構成について安心させる証拠を生成する可能性がある。開発担当者と運用担当者は、飛行で使用される正確なチェーンについて合意しなければならない。運用がテストしていないプロダクトと、開発を支援しなかったモデルを引き継ぐ場合、プロジェクトはテスト証拠と運用現実の間の関係を弱めている。

永続的な教訓は「すべてをメートル法に変換する」ではない(一貫した単位は必要であるが)。それは「インターフェースと実際の運用チェーンにおいて、すべてのミッションクリティカルな変換を証明する」である。前者は慣習を保護する。後者はミッションを保護する。

独立したピアレビューは運用能力である

フェーズ I 報告書は、厳格な独立したナビゲーションピアレビューの欠如が重要なモデリング問題を見逃すことに貢献したと述べた。重要なナビゲーションイベントを支援するためのタイムリーな独立レビューと、ミッションクリティカルイベントのための正式なピアレビューを勧告した。タイミングの限定は不可欠である。決定が事実上固定された後に行われたレビューは、制御することなくリスクを文書化することができる。

独立性は技術的事実からの分離を意味しない。有用なピアレビューアは、追跡データ、モデル、仮定、残差履歴、異議のある解釈へのアクセスを必要とする。レビューアは結果を再現または挑戦できなければならない。独立性は、レビューアが信頼性がテストされている同じスケジュール、コード、または事前推定を守ることに依存していないことを意味する。

組織はしばしば、納期圧力が高まったときにレビューを削減すべきオーバーヘッドとして扱う。まさにそのときに独立性が最も価値がある。作業負荷、精通度、ベースラインへのコミットメントは、悪意なく注意を狭めることができる。2番目と3番目の目は儀式的な署名ではなく、共有された仮定に対する予備分析能力である。

したがって、説明責任のある尺度はレビュー会議の数ではない。レビューアが結果を変更するのに十分な能力、データ、独立性、時間、権限を持っていたかどうかである。スケジュール圧力の下で署名されたチェックリストは、ミッションクリティカルな推定の敵対的な再現と同等ではない。

開発から運用への引き継ぎはコンテキストを失った

調査では、プロジェクト計画が開発から多忙なマルチミッション運用組織への慎重な移行を提供していなかったことが判明した。開発担当者のうちマーズ・クライメート・オービターと共に移った者はほとんどおらず、ナビゲーション担当者はプロジェクトと共に移行しなかった。運用ナビゲーションチームは打ち上げ直前に搭乗し、地上ソフトウェアテストに参加しておらず、主要な設計レビューにも参加していなかった。

引き継ぎはしばしば文書の配達として扱われる。複雑な運用にはそれ以上のものが必要である。受入チームは、仮定の背後にある根拠、既知の制限、未解決の懸念、期待されるシグネチャ、トレードオフの履歴を必要とする。代表的な条件下で正確なツールとデータプロダクトを使用する練習が必要である。また、組織的な摩擦なしに質問が設計者に戻ることを可能にする関係も必要である。

マーズ・クライメート・オービターの引き継ぎは、運用担当者が宇宙船の挙動と地上処理によって生成された証拠を解釈したため、特に重大であった。以前の火星作業との類似性を期待するチームは、継承された精神モデルを合理的に使用できた。重要な違いが明示されテストされなかった場合、遺産は証拠ではなく仮定となった。

委員会は、マルチミッション運用プロジェクトには追加の監視を提供したかもしれないシステムエンジニアリングおよびミッション保証担当者が不足していることを指摘した。このギャップは継続性と挑戦の両方を弱めた。システムエンジニアリングは、組織間の移行を通じて要件とインターフェースを運ぶべきである。ミッション保証は、受理を支持する証拠が運用構成においても有効であるかどうかを問うべきである。

説明責任のある移行には、開発の出口日だけでなく、運用の参入基準がある。重要なインターフェースを記録し、エンドツーエンドリハーサルを完了し、異常履歴を移管し、責任ある専門家を特定し、高リスクイベントを通じて主要開発者を利用可能に保つ。受入チームは、システムと、それが準備できていると主張するために使用された証拠の両方を正式に受け入れる。

人員配置と作業負荷は証拠の質を変える

フェーズ I 委員会は、運用ナビゲーションの人員配置が不十分であると判断した。マルチミッション組織は、マーズ・グローバル・サーベイヤー、マーズ・クライメート・オービター、マーズ・ポーラー・ランダーを支援しており、注意が分散していた。重要な期間の周辺では、報告書は非常に小さなナビゲーション補完を説明し、増強があっても継続的なカバレッジを維持できるか疑問視した。

人員配置は、技術的正確さとは別の福祉や効率の問題として議論されることがある。高い結果を伴う運用では、それは制御設計の一部である。アナリストは、解を比較し、残差を調査し、不確実性を文書化し、緊急時対応を準備し、他のチームにブリーフィングするための時間を必要とする。同じ人々が日常業務を維持し、新たな不一致を診断しなければならない場合、プロジェクトは分析深度とスケジュール継続性を黙って交換する。

作業負荷は独立性にも影響する。すべての資格のある人が同じ運用キューにすでにコミットされている場合、ピアレビューは独立できない。バックアップ役割は組織図にのみ存在することはできず、訓練された人員が決定時点で利用可能でなければならない。

経営陣はこの状態を所有する。なぜなら、個々のエンジニアは一般的にポジションを作成したり、マイルストーンを移動したり、同時ミッションの数を減らしたりできないからである。リーダーはリソースレベルを選択し、不足が受け入れられたリスクであるかどうかを決定する。プロジェクトが継続する場合、受け入れは明示的であり、軽減策によって支持され、ミッション成功に責任を持つ権限に可視化されるべきである。

この分析は、疲労や過重労働が特定の人物に特定のミスを引き起こしたことを立証するものではない。公開調査はより狭い結論を支持する:不十分な人員配置と集中の分散が運用ナビゲーション機能を弱体化させた。説明責任はその支持されたレベルに留まり、能力が証拠の質を形成する一般的なメカニズムを認識するべきである。

経営陣はエンジニアリングの懸念が力を持つかどうかを決定する

フェーズ II は即時の技術的所見を超えて、プロジェクトリーダーシップとガバナンスに移った。それは、不明確な役割、不十分な開発から運用への移行、トレーニングとメンタリングの弱さ、ミッションリスクよりもコストとスケジュールへの強調、問題報告とフォローアップにおける規律の不足を説明した。これらはエンジニアリングの原因の代替ではない。それらは、エンジニアリング制御が資金提供され、従われ、決定に影響を与えることを許されるかどうかを決定する。

報告書の、誰がミッション管理の役割を保持しているかについての不確実性の説明は危険性を示している。責任が拡散している場合、各グループは断片を制御できるが、エンドツーエンドの結果を所有しない。ナビゲーションは推定を所有し、宇宙船運用はシーケンスを所有し、請負業者はプロダクトを所有し、ラインマネジメントは人員を所有し、プロジェクト管理はマイルストーンを所有する。ミッションリスクはそれらの割り当ての間に存在する。

準備状況レビューは、その権限が観察可能になるところである。真剣なレビューは、スケジュールされたタスクが完了しているかどうかだけを尋ねるのではない。それは、どの仮定が未検証か、どの異常が未解決か、どの代替分析が不一致か、スタッフが十分か、何がチームにイベントを遅延または変更させるかを尋ねる。記録は、誰が各残存リスクをどの証拠に基づいて受け入れたかを示すべきである。

このセットの公開情報源は、未公開の内部決定所有者を宇宙船を失った人物として特定することを支持していない。また、犯罪行為や意図的な怠慢を支持していない。委員会は、複雑なプログラム全体にわたる組織的欠陥と貢献原因を説明した。それは、個人の非難よりも強い説明責任ケースである。なぜなら、それは制度が実際に変更できる制御を指し示すからである。

経営陣の教訓は、リーダーが自らナビゲーションを再計算すべきだということではない。それは、再計算できる人々が利用可能で、耳を傾けられ、独立してチェックされ、ゲートを停止できるシステムを構築しなければならないということである。スケジュールは経営陣のアウトプットである。それに挑戦することを許された証拠の質も同様である。

「より速く、より良く、より安く」はコンテキストであって、単一原因の評決ではない

マーズ・クライメート・オービターは、しばしば NASA の「より速く、より良く、より安く」時代に結びつけられ、そのスローガン自体が事故を裁いたかのように扱われる。フェーズ II はより慎重であった。そのアプローチがより多くの、より小さく、より速いミッションを可能にしたことを認識し、パラダイム全体を拒否しなかった。それは、一部のプロジェクトがライフサイクルリスク管理に十分な厳格さなしにコストとスケジュール削減に過度の重みを置いたと警告した。

マーズ・クライメート・オービターに関して、委員会は以前のプロジェクトと比較した金銭的・人的資源の削減について議論し、プロジェクトがリスクを補うために十分なプロセス規律やミッション成功文化を導入しなかったと判断した。それは、「ミッション成功第一」のコンテキスト、適切な人員配置と監視、明示的なリスク管理、システムエンジニアリング、独立レビューを求めた。

したがって、支持された結論は条件的である。リソースとスケジュールの制約は、分析能力を除去し、テストを圧縮し、引き継ぎを弱め、エスカレーションを妨げるときに重要である。それらはそれ自体では技術的説明ではない。制約のあるプロジェクトの多くは成功しており、GAO 記録は同じ広範な政策の下での成功を認めていた。調査は、制約がこのケースでリスクとなった制御を特定した。

喪失をスローガンに還元することは、異なる形で民間伝承の問題を繰り返すことになる。1つの単位の逸話を1つの経営陣の逸話に置き換えることになる。証拠は代わりに連鎖を支持する:インターフェース要件が正しく実装されなかった;検証がそれを捕捉しなかった;ナビゲーション証拠が解決を強制しなかった;人員配置と引き継ぎの条件が挑戦を弱めた;ガバナンスが最後のゲートの前に欠落した安全ネットを復元しなかった。

また、後のミッション成功は、1つの哲学の逆転や1つの改革に帰することはできない。複雑なミッションは、設計、チーム、リスク、証拠において異なる。責任ある質問は、後のプログラムが関連する制御が存在し機能していたことを示せるかどうかであり、安心させるラベルを採用したかどうかではない。

責任は証拠とゲートに対する支配に従う

分散システムにおける説明責任は、実用的な制御によってマッピングされるべきである。小さな力データの生産者は実装とローカルテスト証拠を管理した。プロダクトを受け入れる組織は、インターフェース準拠が実証されたかどうかを管理した。システムエンジニアリングは、要件、ソフトウェア、運用にわたるトレーサビリティを管理した。ナビゲーションは軌道証拠の分析を管理した。プロジェクトリーダーシップは、人員配置、エスカレーションの規範、緊急時対応の準備、準備状況を管理した。

これらの義務は意図的に重複する。生産者だけが値をチェックする場合、共有された仮定が生き残ることができる。受信側だけが妥当性をチェックする場合、断続的またはもっともらしい欠陥が逃げることができる。経営陣が技術チームがエスカレーションするものと想定し、技術チームが経営陣がすでに知っているものと想定する場合、異常は役割の間で消える。

重複する制御は、漠然とした集団的非難の言い訳ではない。各役割は特定の証拠義務を必要とする。生産者は準拠する出力とテスト結果を提供すべきである。統括者は重要なインターフェースを独立して検証すべきである。運用所有者は実際のワークフローを実証すべきである。レビューアは重要な結果を再現または挑戦すべきである。決定権限者は、なぜ未解決のリスクが許容可能か、またはなぜイベントを変更しなければならないかを記録すべきである。

公的機関は、作業が請け負われている場合でも、ミッションに対する最終的な説明責任を保持する。これは、機関が請負業者のすべてのエラーを引き起こしたことや、請負業者に責任がないことを意味するものではない。公的権限は、公的ミッションを統合し、検証し、統治する義務を外部委託することはできない。契約条件は作業を割り当てるが、ミッション所有者の証拠に対するニーズを排除しない。

このモデルはまた、最も近くにいるエンジニアを非難する誘惑に抵抗する。個人はコードを書き、残差を分析し、懸念を伝えるかもしれないが、個人は通常、完全なテスト予算、人員配置計画、インターフェース受理、ピアレビュースケジュール、打ち上げおよび到着ゲートを管理しない。責任は、防止、検出、エスカレーション、決定する能力に比例すべきである。

結果はテスト可能な説明責任マップである。失敗の後、調査官は、各役割がどの必須成果物を生産したか、各役割がどの警告を受け取ったか、どの決定権限を持っていたか、連鎖がどこで切れたかを尋ねることができる。失敗の前に、同じマップは、真の所有者のないインターフェースや、主張によって支えられ証拠によって支えられていないゲートを明らかにすることができる。

事実、推論、未知のものは分離されたままでなければならない

公式記録はいくつかの確固たる事実を支持する。マーズ・クライメート・オービターは、Lockheed Martin Astronautics を宇宙船請負業者として JPL が管理する NASA ミッションであった。火星の科学を実施し、通信を支援することを目的としていた。1999年9月の到着中に喪失した。事故調査委員会は、ナビゲーションで使用される地上ソフトウェアにおいてメートル法の出力が必要とされるところをヤード・ポンド法の出力があったことと、モデリング、精通度、マヌーバ実行、システムエンジニアリング、コミュニケーション、人員配置、トレーニング、地上ソフトウェア検証にわたる8つの貢献原因を特定した。

記録はまた、到着前の制御証拠に関する事実を支持する。ナビゲーション解は異なり、残差挙動が気付かれ、一部の報告は非公式であり、不一致は解決されなかった。運用チームは以前の開発とテストへの関与が限られていた。独立したピアレビュー、人員配置、ミッション保証能力は、委員会によって説明された方法で不十分であった。

分析は、これらの所見が制度的メカニズムを説明するために使用されるときに始まる。スケジュールと作業負荷が異常クロージャを弱める可能性があること、執行のない文書は弱いデータ契約であること、独立した権限が納期圧力に対抗できることは、合理的に推論できる。これらは証拠に基づく推論であり、特定の人物の私的動機に関する追加の委員会所見ではない。

重要な未知のものが残っている。宇宙船の正確な最終物理的経路は直接観測されておらず、フェーズ I 報告書は複数の可能性を示した。選択された公開記録は、完全な分単位の内部決定履歴、確実に喪失を防げた単一の隠れた所有者、またはすべてのエンジニアとマネージャーの主観的状態を確立していない。意図的な怠慢、犯罪行為、既知の致命的欠陥を無視する意図的な決定を証明していない。

反事実も未知のカテゴリーに属する。独立レビュー、TCM-5、追加スタッフ、または1回の成功したテストは、別の検出または軽減の機会を生み出したかもしれない。記録は、そのいずれか1つがあらゆる可能なシーケンスの下でミッションを救ったであろう確実性を許さない。制御は複数の機会を通じてリスクを低減する;それらは遡及的な保証を提供しない。

これらの境界を維持することは、説明責任を強化するのであって弱めるのではない。それは、裏付けのない非難が文書化された制御障害から注意をそらすのを防ぎ、調査が確立したもの、証拠が合理的に暗示するもの、公衆が知ることができないものの間の区別を維持する。

即時勧告は委員会が欠けていると考えたものを示す

フェーズ I 調査は、マーズ・ポーラー・ランダーの近づくミッションイベントを保護するために一部迅速に実施された。したがって、その勧告は委員会が緊急と見なした制御のほぼ同時代の見解を提供する。それらには、一貫した単位の検証、ソフトウェアインターフェース準拠の監査、ナビゲーション分析の強化、後期修正マヌーバの準備、コミュニケーションの改善、経験豊富なスタッフの追加、人員のトレーニング、地上ソフトウェアのテスト、独立ピアレビューの実施が含まれていた。

これらの勧告は、予防、検出、対応にわたる。単位検証と仕様準拠は不一致を防ぐことを目的とする。エンドツーエンドテストと独立ナビゲーション分析はそれを検出することを目的とする。正式な異常報告と緊急時対応基準は、検出を行動に変換することを目的とする。人員配置とシステムエンジニアリングは、3つの層すべてが動作することを可能にする容量を提供する。

この階層構造は、「単位に注意する」という教訓よりも有用である。注意は個人的であり、監査が困難である。単位認識スキーマは検査可能である。テスト結果は再現可能である。ピアレビューは誰が分析に挑戦したかを示すことができる。異常記録は、問題が準備時点で未解決のままだったかどうかを示すことができる。人員配置計画は、資格のあるバックアップが存在したかどうかを示すことができる。

勧告はまた、なぜ修復の主張がベースラインを必要とするかを示す。機関は、以前のギャップ、新しい必須成果物、それをチェックする権限を特定せずに検証を改善したと言うことはできない。懸念が証拠に基づくクロージャまで開かれたままであることを示さずに、より強力なエスカレーションを主張することはできない。改善は制御状態の変更であり、喪失後のリーダーシップの言葉の強度ではない。

別のミッションのための即時行動は、永続的な制度的修復と同じではない。危機は一時的に追加のレビューアと人員を動員できる。より長いテストは、後のプロジェクトが注意が移りチームが変わった後も要件、予算、権限を引き継ぐかどうかである。そこが、教訓のガバナンスがマーズ・クライメート・オービターの物語の一部になるところである。

教訓データベースは学習の証明ではない

NASA は事故から正式な教訓を記録し、その教訓情報システムは公的な制度的記憶を保存している。その記録の存在は価値がある。それは技術的および経営陣の所見を元のチームを超えて発見可能にする。しかし、GAO は後に、NASA がプログラム全体で教訓を収集、共有、適用する方法に広範な弱点があることを発見した。

GAO は、管理者が日常的に教訓を特定、収集、共有しておらず、多くが他のセンターやプログラムからの教訓に精通していないと報告した。また、時間の不足と間違いに対する不寛容の認識を含む障壁を説明した。最も重要なことに、GAO は、プロセスとデータベースが教訓が将来のミッション成功に適用されているという保証を提供していないと結論付けた。

その発見は、記憶と制御の違いを定義する。教訓は正確で、公開され、広く繰り返されるかもしれないが、新しいプロジェクトの要件への強制的な接続を持たない。人々はマーズ・クライメート・オービターの話を知っていながら、機械でチェック可能な単位のないインターフェースを受け入れ、エンドツーエンドテストを延期し、レビューを薄くスタッフし、異常を非公式にクローズすることができる。

適用には検索と執行の経路が必要である。プロジェクト策定時に、チームは関連する教訓を検索し、各該当するものを要件、リスク、または検証活動にマッピングすべきである。設計レビュー時に、独立した権限がそのマッピングが最新であるかどうかを尋ねるべきである。準備時に、証拠は必要な制御が実際の構成で実行されたことを示すべきである。逸脱には明示的で権限のある根拠が必要である。

GAO はまた、知識管理の取り組み、メンタリング、アフターアクションレビュー、センター内およびプログラム間のシステムのリンクについて議論した。これらのメカニズムは実際の問題に対処する:書かれたエントリは運用コンテキストのすべての断片を運ぶことはできない。経験豊富な人々は、名前や技術が異なっていても、新しい状況が古い失敗に似ていることを他の人が認識するのを助ける。

しかし、ストーリーテリングは執行可能な制御を補完するものであって、置き換えるものではない。ポンドとニュートンに関する説得力のある逸話は、教訓を記憶に残す一方で、システムエンジニアリング、人員配置、エスカレーションを剥ぎ取る可能性がある。制度的記憶は因果連鎖を保存し、それを将来の作業が変更できる場所に結びつけなければならない。

永続的な修復には後のゲートでの証拠が必要である

修復の最も強力な証明は、単位の不一致が決して再発しないという約束ではない。それは、制度がそれらを防止、検出、停止するための機会を系統的に作り出したことを示す一連の後の記録である。それらの記録は、インシデントの前に利用可能であるべきであり、インシデント後にのみ組み立てられるべきではない。

インターフェース制御については、証拠には、単位、座標フレーム、符号規則、許容差、所有者を含むバージョン管理された定義;可能な場合は自動検証;代表的な例;変更の承認記録が含まれる。検証については、ミッション要件からテストケースへのトレーサビリティ、独立した期待結果、運用ソフトウェアを使用したエンドツーエンド実行、結果を展開済みチェーンに結びつける構成識別子が含まれる。

ナビゲーションについては、証拠には、残差の閾値、独立した解法の比較、不一致の文書化された処理、計画を変更するのに十分早く完了したピアレビューレポートが含まれる。準備パッケージは、未解決の異常をまとめるのではなく、露出すべきである。決定記録は、残存する不確実性を受け入れる権限を特定すべきである。

人と組織については、証拠には、作業負荷分析、資格のあるバックアップ、開発レビューへの運用担当者の参加、リハーサルされた引き継ぎ、重要なイベントを通じた専門家への継続的アクセスが含まれる。システムエンジニアリングとミッション保証は、すでに過負荷のスタッフに分散された暗黙の義務ではなく、権限を持つ可視的な機能であるべきである。

ガバナンスについては、証拠には、スケジュール圧力をバイパスするエスカレーション経路、作業停止またはノーゴー権限、保存された技術的異議、教訓が適用されたかどうかの監査が含まれる。リーダーは、コストとスケジュールの決定がどのようにリスクとバランスを取られたか、新しい証拠が出現したときにどのような準備金が存在したかを示すことができなければならない。

これらの成果物は、後のミッションがマーズ・クライメート・オービターの1つの改革のために成功したことを証明するものではない。成功には複数の原因があり、失敗の欠如は特定の制御に関する弱い証拠である。記録は代わりに、より狭く監査可能な命題を証明する:制度は、同様のインターフェースエラーが受け入れられ、検出され、エスカレーションされる条件を変更した。

耐久性はまた、制御自体のテストを必要とする。組織は、単位の不一致をシミュレーションにシードし、矛盾するナビゲーション解を提示し、後期異常がマイルストーンを脅かす演習を実行できる。その後、インターフェースバリデータがデータを拒否するかどうか、誰かが正式な異常を開くかどうか、独立レビューが行われるかどうか、決定権限が異議を保護するかどうかを観察できる。圧力の下で実証された制御は、安静時にレビューされたポリシーよりも強力な証拠である。

インターフェースは制度的正当性が技術的になるところである

マーズ・クライメート・オービターには、報告された死亡者や消費者データの露出はなかった。その公的影響は、ミッションの喪失、科学と中継能力の喪失、プログラムの混乱、公的機関とその請負業者が高い結果を伴うエンジニアリングをどのように統治したかへの信頼の損傷であった。その影響は十分である。裏付けのない人的危害や投機的な財務総額で誇張されるべきではない。

技術的機関における公的正当性は、野心と専門知識以上のものに依存する。機関は、公的資源を規律ある証拠に変換し、不確実性を認め、失敗を調査し、修復を検証可能にすることができることを示さなければならない。事故調査委員会報告書はその説明責任の一部である:それらはコーディングエラーの小ささの背後に隠れず、結果を個人の道徳的失敗に還元しなかった。

このケースが依然として関連するのは、現代の制度的システムが請負業者、クラウドサービス、自動化ワークフロー、専門チームにわたって組み立てられているからである。それらの最も危険な仮定は、しばしばインターフェースに存在する。あるグループが値を供給し、別のグループが仕様を信頼し、第三のグループが値を運用上の決定に変える。すべてのコンポーネントが健全に見えても、組み合わせたシステムが現実から漂流することがある。

予防的な答えは無限のチェックではない。それは、意味が変化し決定が覆すのが難しくなる時点でのリスク比例の証拠である。高い結果を伴うインターフェースは、型付き定義と独立テストを受ける。弱いシグナルは閾値と所有者を受ける。重要なイベントは資格のあるピアレビューと本当のノーゴー経路を受ける。引き継ぎはファイルだけでなくコンテキストも移転する。

ガバナンスの答えも同様に具体的である。責任は、指定、検証、人員配置、エスカレーション、決定する力に従う。請負業者は、顧客が受け入れたという理由で非準拠出力を弁解できない。統括者は、請負業者がテストしたという理由で受け入れを証明として扱うことはできない。経営陣は、未解決のモデルに挑戦するために必要な時間と権限を差し控えながら、ミッション成功を要求することはできない。

マーズ・クライメート・オービターは、単位変換を説明責任のテストにした。なぜなら、単位は小さく、その周りのシステムは大きかったからである。不一致はコード、文書、組織、ナビゲーション分析、ミッションゲートを横断した。その経路は、壊滅的な結果がエキゾチックな技術や悪意から始まる必要がないことを示している。それらは、普通の証拠が決して拘束力のある真実にならないときに始まることがある。

したがって、永続的な教訓はメートル法単位に関するスローガンではない。それは制度的要件である:すべての重要なインターフェースには所有者がいること、すべての所有者は証拠を負うこと、すべての異常にはクロージャへの経路があること、そしてすべての最終ゲートは証拠が一致しないときに停止できなければならない。

情報源

  1. https://science.nasa.gov/mission/mars-climate-orbiter/
  2. https://mars.nasa.gov/mars-exploration/missions/mars-climate-orbiter/
  3. https://www.jpl.nasa.gov/news/mars-climate-orbiter-team-finds-likely-cause-of-loss/
  4. https://llis.nasa.gov/lesson/641
  5. https://llis.nasa.gov/llis_lib/pdf/1009464main1_0641-mr.pdf
  6. https://discovery.larc.nasa.gov/pdf_files/mars_climate_orbiter_phaseII.pdf
  7. https://archive.org/details/NASA_NTRS_Archive_20000032458
  8. https://ntrs.nasa.gov/citations/20000032458
  9. https://ntrs.nasa.gov/api/citations/20000032458/downloads/20000032458.pdf
  10. https://ntrs.nasa.gov/citations/20060043364
  11. https://www.gao.gov/assets/gao-02-195.pdf
  12. https://www.govinfo.gov/content/pkg/GAOREPORTS-GAO-02-195/html/GAOREPORTS-GAO-02-195.htm
  13. https://nssdc.gsfc.nasa.gov/nmc/spacecraft/display.action?id=1998-073A
  14. https://www.jpl.nasa.gov/news/press_kits/mcoarrivehq.pdf
  15. https://llis.nasa.gov/lesson/929
  16. https://mars.nasa.gov/msp98/news/mco990930.html
  17. https://www.jpl.nasa.gov/universe/archive/un9910.pdf
  18. https://descanso.jpl.nasa.gov/evolution/AAS_08-311.pdf