要約

  • LevesonのSTAMPは、安全を個々の部品の信頼性ではなく、社会技術システム全体で維持される性質として扱う。
  • STPAは損失が生じる前に危険な制御行動を探し、CASTは事故後に制御構造がなぜ機能しなかったかを検討する。
  • いずれも万能な予測法ではない。分析の境界、現場の情報、制約を実行する責任者が結果を左右する。

ある車両で、運転者が減速を求めても自動制御が応じないとする。センサーは測定値を正しく返し、ソフトウェアは定められた条件を厳格に守っている。それでもモード切り替え中の実際の状況と、その条件が想定する状況がずれていれば、危険は生まれる。「故障した部品はどれか」だけでは、制動を許す判断が誤った状態認識に依存した理由を説明できない。

MITの紹介によれば、Levesonは航空宇宙工学と工学システムの教授で、ソフトウェア、組織、人と機械の相互作用を含む安全を研究してきた。2002年の事故モデル論文では、責任追及や単一の故障にとどまらず、社会的・技術的な構造に目を向ける必要を説いた。2012年の『Engineering a Safer World』は、この考えをSTAMP(Systems-Theoretic Accident Model and Processes)として詳述している。

信頼性は、部品が指定された機能を果たすかを問う。安全は、相互作用する全体が許容できない損失を避けられるかを問う。故障が事故の原因になることは当然あり、STAMPもそれを対象から外さない。一方、正常な部品同士の指示が衝突したり、正しい命令が誤ったモードで実行されたりしても事故は起こりうる。部品ごとの合格を足し合わせるだけでは、システムの安全を証明できない。

損失は、人身被害など受け入れられない結果を指す。ハザードは、特定の環境条件と重なると損失につながりうるシステムの状態だ。この区別によって、被害の前に介入できる。安全制約は、その状態を防ぐため何を維持し、何を禁じるかを示す。境界を機械だけに狭めれば、運用、保守、管理、監督の判断が見えなくなる。

STAMPが描く制御ループでは、制御者が被制御過程に制御行動を送り、フィードバックを受け取る。制御者は人間、プログラム、組織のいずれでもよい。判断の基礎となる過程モデルは、対象の現在状態についての理解である。報告が遅れる、センサーの情報が欠ける、部署ごとにモードの解釈が異なる。そうした場合、制御者は自分の理解には忠実でも、現実には危険な行動を取る。

LevesonとJohn P. Thomasが共著したSTPAハンドブックは、不安全な制御行動を四つに分ける。危険を生む行動を与える、必要な行動を与えない、早すぎるか遅すぎるか順序を誤る、長く続けすぎるか早く止めすぎる、である。命令そのものの名称ではなく、状況と時機が安全性を決める。次に、情報の欠落、誤った過程モデル、権限や業務上の圧力をたどる必要がある。

STAMPは因果を捉えるモデルであり、分析作業の完了を意味しない。STPAは将来の損失とハザードを定め、制約と制御構造を整理し、不安全な行動とその因果シナリオから設計・運用上の要求を導く。箱と矢印の図だけではSTPAにならない。CASTは事故後に各層の制御者が何を知り、どう行動し、なぜ制約が保てなかったかを調べる。MITの手引き一覧も、予防のためのSTPAと事後の学習のためのCASTを分けている。

貢献の境界も大切だ。LevesonがSTAMPを構想し、研究を牽引した。ThomasはSTPAハンドブックの共著者で、方法の教育と実践に携わる。MITの講習記録には、William Youngのセキュリティーへの応用、Shem MalmquistのCAST指導、Cody Flemingの構想段階への応用が見える。論文一覧にはNicolas Dulac、Joel Cutcher-Gershenfeldらが関わった周辺研究もある。システム理論、制御理論、長年の安全工学の蓄積を一人の発明に置き換えるべきではない。

STPAは将来のあらゆる組み合わせを予言しない。CASTも記録されなかった情報を取り戻せない。分析の対象範囲、現場の証拠、異なる職種の参加、結果を設計や権限に反映する姿勢が欠かせない。部品故障を防ぐ信頼性工学も必要だ。Levesonの功績は、それだけでは安全を語り尽くせないと明確にしたことにある。

出典