概況

  • 損失は約20分で展開したが、それは長年にわたって蓄積された管理の結果であった。スイス航空111便は1998年9月2日にニューヨークからジュネーブへ向け出発し、215人の乗客と14人の乗組員を乗せていた。協定世界時01:10:38に操縦士が異臭を感知。3分37秒後に「Pan Pan Pan」を宣言し、ハリファックスがより近い代替空港として提示されたため同空港を選択、航空機システムの故障開始後に緊急事態を宣言した。両レコーダーは01:25:41に停止。MD-11 は01:31:18に大西洋に激突し、全員が死亡した。TSB 最終報告書 A98H0003が支配的な安全報告書である。その所見は民事または刑事の判決ではない。

  • 証拠は点火クラスとして電気的アークを支持するが、単一の証明された配線ではない。調査官は最も可能性の高い発生箇所をコックピット天井上方、後壁付近のステーション383に特定した。IFEN 電源ケーブルセグメント(証拠品1-3791)はその領域に前方アークを有し、火災開始期間中に発生した可能性が高かった。アークは開始と関連している可能性が高いが、調査官はそれが主たる事象か、IFEN 配線、元の航空機配線、またはその組み合わせが関与したかを判定できなかった。FAA の事故所見の公式要約はその区別を保持している。特定された単一の配線に火災全体を帰することは証拠を超える。

  • 補助旅客システムは統合と構成管理の失敗を露呈した。機内娯楽ネットワークは非必須と説明されていたが、その電力のほとんどはキャビンバスではなく AC バス2から供給されていた。そのため CABIN BUS スイッチを切っても、乗務員が当然期待するであろう方法で IFEN の電源は遮断されなかった。承認されたパッケージは前方の重要な領域での配線経路を完全には定義しておらず、設置にはばらつきがあった。これらは重大な認証と設置の問題であるが、IFEN 統合の欠陥が火災を開始または拡大したという証拠はなく、TSB はキャビンバスが切られた時点で既に火災が進行中であったため、そのような関連性はないと明言している。

  • 材料認証により、適合するブランケットが主要な火災燃料となることが許された。熱音響断熱ブランケットの被覆に使用された金属化ポリエチレンテレフタレート(MPET)は、該当する垂直バンゼンバーナー試験に合格していた。しかし、設置された状態およびより代表的な着火条件下では、発火し火炎を伝播する可能性があった。TSB は、MPET が最初に着火した材料であり、火災を助長した可燃性材料の最大の部分である可能性が高いと判断した。FAA のスイス航空111便教訓モジュールは、認証が試験片を実験室の炎から縮こまらせることよりも、信頼できる設置された脅威を再現しなければならない理由を示している。

  • 隠れた屋根裏空間は監視も防御もできない火災区域であった。火災が発生し伝播した場所には内蔵の煙または火災検知・消火設備がなく、規則もそれを要求していなかった。人間の嗅覚と視覚は遅く曖昧な手がかりしか提供せず、携帯消火器ではライナーや構造物の背後にある火災に確実に到達できなかった。回路ブレーカーは持続的な過電流から配線を保護したが、時間-電流トリップしきい値以下の断続的なアークを見逃す可能性があった。結果として、点火がエネルギーの供給を受け続け、火災が隠れたままであり、乗務員が火災の位置を特定して攻撃できないシステムが生まれた。

  • 手順の証拠を保証された代替結果に変えてはならない。操縦士は限られた手がかりに基づいてタイムリーなダイバージョンを決定し、緊急時には過重量着陸を行う訓練を受けており、最終的には直ちに着陸しなければならないと述べていた。燃料投棄はレコーダー停止前には開始されておらず、衝突時にも行われていなかった。最終報告書は、最初の異臭以降の実際の飛行経路上の地点から、ハリファックスへのアプローチはコックピットが安全に使用可能な時間よりも長くかかったと結論付けた。シミュレーターと理論的なプロファイルは時間と作業負荷を明らかにするが、別の投棄、経路、またはチェックリストの選択が確実に航空機を救ったことを証明するものではない。

  • 修理は検証可能な管理の連鎖であり、勧告のクロージングラベルではない。MPET の除去、より厳格な火炎伝播試験、電気配線規則、補助システム分離ガイダンス、チェックリスト変更、乗務員訓練、耐火性向上措置がすべて行われた。FAA によるスイス航空勧告と対応のまとめは実質的な行動を記録している。2026年における説明責任には、該当する各機材、改造、整備プログラム、乗務員手順が意図された管理を実施していること、そして隠れた火災が検知、隔離、抑制され、着陸に必要なシステムを破壊する前に止められることを証明する証拠が依然として必要である。

20分が隠れた空間の想定を公的な大惨事に変えた

この事故は明確な火災として自らを知らせることはなかった。副操縦士は協定世界時01:10:38に異臭に言及した。警告や飛行データパラメータは技術的な故障を特定しなかった。操縦士は調査し、煙の兆候をいくらか見たが、客室からの煙の報告は受けず、当初はその状態を空調に関連するものと判断した。この解釈が重要だったのは、輸送機の手順と訓練が迷惑またはシステム関連の臭気と緊急事態を区別しており、また火災自体が目に見えるコックピット天井の上方にあったからである。

01:14:15に機長は国際的な緊急信号「Pan Pan Pan」を送信し、コックピット内の煙を報告して最寄りの空港への即時帰還を要請した。彼は最初に自身がよく知るボストンを挙げた。その時、航空機はハリファックスの南西約66海里、ボストンから約300海里の位置にあった。管制官がハリファックスを提案すると、乗務員はこれを受け入れた。彼らは酸素マスクを装着し、降下を開始し、高度、速度、航空機重量、客室準備、航法、通信、夜間の異常な煙状態を管理する必要がある着陸の準備を始めた。

乗務員は客室の準備ができるまで8,000フィートを維持するよう要請した。ある時点で航空機が滑走路から30海里の位置にあると知らされると、降下にはより多くの距離が必要だと述べた。01:20:48には、航空機の重量が約230トンで通常の最大着陸重量を超えているため、燃料投棄について議論した。この数字は燃料量の要求に応じて送信されたもので、実際には航空機の総重量であった。航空管制は飛行機を南の水上へ誘導し、ハリファックスから約35~40海里以内に維持した。

観測可能な状況は突然変化した。01:23:45に機長は CABIN BUS スイッチを切り、当時使用されていた原因不明の煙/煙霧チェックリストの最初の項目を実行した。その24秒後にオートパイロットが解除された。急速な一連の故障が続いた。両操縦士は01:24:42に緊急事態を宣言した。01:24:53には燃料投棄を開始し、直ちに着陸しなければならないと伝えたが、記録によれば投棄はレコーダー停止前に開始されておらず、衝突時にも行われていなかった。最後の了解可能な航空機送信は01:25:02に受信された。コックピットボイスレコーダーとフライトデータレコーダーは、電気的電力喪失後、01:25:41に記録を停止した。

衝突はレコーダー停止から5分37秒後、最初の異臭から20分40秒後に発生した。一次レーダー、地震データ、エンジンの不揮発性メモリー、残骸の証拠が最後の期間の一部を保存している。しかし、乗務員の完全な行動、言葉、視界、計器状態、意思決定プロセスは保存されていない。この欠如は証拠の境界であり、劇的な結末を創作するための招待状ではない。

時間の圧縮は説明責任の中心である。設計または認証の決定が何年も前に行われ、断熱材が自己伝播するかどうかを決定した。改造の決定が数ヶ月前に行われ、娯楽システムのケーブルがどこを通り、どのスイッチがその電源を切るかを決定した。回路ブレーカーの設計がどのアーク波形が遮断されるかを決定した。チェックリストが必須負荷と非必須負荷をどの程度迅速に分離できるかを決定した。火災区域の定義が屋根裏に検知または消火設備が含まれるかどうかを決定した。臭気が乗務員に届いた時点で、これらの以前の管理の配分はすべて残された選択肢を既に形作っていた。

証拠は単一原因のスローガンではなく、火災システムを確立する

事故の説明は、相互作用するシステムを一つの対象に矮小化するときに誤解を招く。この場合、「娯楽システムの配線が墜落を引き起こした」というのは確実性が高すぎ、かつ狭すぎる。物理的証拠はむしろ連鎖的なシーケンスを示している:1つ以上の電気アークが点火源を提供した;近くの MPET 被覆断熱材は条件下で容易に発火した;他の複数の可燃性材料が燃焼を持続・激化させた;隠れた空間の構造が検知を遅らせ、攻撃を制限した;気流と火災誘発システム故障が火災を悪化させた;そしてコックピットのシステムと環境の劣化が制御喪失で終わった。

TSB は最も可能性の高い発生源をコックピット天井上方の右側、後壁上部の切り欠き付近のステーション383付近に特定した。この位置は、最初の異臭の移動、システム異常の前の遅延、観察された熱パターン、利用可能な可燃性材料、および火炎が後方に移動し、その後より激しくコックピットに向かって戻る方法に適合した。調査官は、予測される煙の手がかり、損傷のタイミング、または伝播経路が記録に合わない場合、他の発生領域を却下した。

この特定は、独自の開始導体を明らかにしなかった。数百本の配線がその領域を横切っていた。回収された配線の一部は電気アークを示していたが、多くのアークは明らかに火災が絶縁を損傷した後の二次的影響であった。分析の課題は、可燃性の点火に先行するアークと、火災自体によって生成されたアークを区別することであった。回収は非常に広範囲に及んだが、すべての配線が回収されたわけではなく、すべての識別スリーブが保存されていたわけでもない。衝突と火災も証拠を変化させた。

「原因クラス」と「特定されたコンポーネント」の区別は重要である。火災は、局所的な証拠に適合する他のもっともな点火源がないため、配線のアークで始まった可能性が最も高い。証拠品1-3791が重要だったのは、その前方アークが発生領域に配置されており、単純な後期火災損傷シナリオと矛盾していたからである。しかし、別の IFEN ケーブルペアと制御線の前方部分は特定されておらず、元の航空機の配線も存在していた。TSB は、少なくとももう1本の配線が主導的なアーク事象に関与した可能性が高いが、どのシステムに属するかは言及できないと結論付けた。

これは優柔不断ではない。これは校正された証明である。最初の電子経路が不明でも、安全対策は広範囲にわたることができる:損傷からの配線の保護、絶縁破壊挙動の認定、アーク検出の改善、補助配線の分離と文書化、容易に発火する材料の除去、隠れた煙の検出、アクセス不能な火災の消火、および非必須負荷の直接的な隔離可能性。特定の行為者や製品に対する法的な告発には異なる権限と、場合によっては異なる証拠が必要である。安全調査はどの防御が失敗したかを特定する;損害や有罪を決定するものではない。

配線1-3791は不確実性の境界であり、犯人ラベルではない

証拠品1-3791は、IFEN 設置における一つの電源ユニットケーブルのセグメントであった。その前方端付近の銅の再凝固は電気アーク部位であった。約51センチメートル後方の別の溶融は、少なくとも1つのアーク事象が関連するブレーカーを作動させていなかったことを示した。調査官は、冶金学的作業、模擬アークビーズ、位置再構築、火災損傷パターン、電気システムロジックを使用して、アーク部位が原因か結果かを判断した。

試験プログラムは、なぜ目視検査だけでは不十分であるかを示している。模擬試験では、意図的に損傷させた配線の一部は、回路ブレーカーを一貫して作動させることなく、アルミニウムや他の導体にアークを発生させた。通常気圧での一連の試験では、30回中15回でブレーカーが作動した。模擬8,000フィート気圧では、4個中1個のブレーカーのみが作動した。これらは限定された試験観察であり、事故の統計的確率ではない。それらの重要性は概念的なものである:アークは、ブレーカーのトリップ曲線を超えて持続しない電流を引きながら、強烈な局所熱を発生させることができる。

TSB の技術、試験、シミュレーター作業に関する支持記録は、一次アークと二次アークも区別している。火災は絶縁体を溶融または炭化させ、通電導体を接触させ、多くの後期アークを生成する可能性がある。断続的な「チッキング」故障は、従来のブレーカーを作動させるのに十分な統合過電流なしに繰り返し放電する可能性がある。一部のポリイミド絶縁体は熱の下で導電性のカーボンカスを形成し、配線に沿ったアークトラッキングとバンドル間のフラッシュオーバーを可能にする。ETFE は異なる挙動を示し、同じ炭化トラックを支持するよりも溶融・燃焼する。したがって、信頼できる保護体制は、無傷の配線の公称定格だけでなく、電圧、高度、損傷、バンドル、材料条件下での故障挙動を試験しなければならない。

調査官は、1-3791の前方アークが、後の火災がその場所で必要な絶縁体だけを選択的に破り、隣接する証拠パターンを残すことによってのみ引き起こされた可能性は低いと推論した。これは火災開始期間と関連している可能性が高かった。しかし、関連性が優位性を証明するわけではない。導体は別の IFEN 配線、元の航空機配線、または別の開始アークの副次的影響としてアークを発生させた可能性がある。調査官は、その絶縁体が最初にどのように破られ、何に接触したかを特定できなかった。

したがって、説明責任の対応は意図的に「このケーブルを交換する」よりも広い。誰が配線を指定したか、誰が故障モードを評価したか、誰が配線経路とエッジ保護を管理したか、誰が設置構成を検査したか、誰がサービスの不一致を捕捉したか、誰が回路保護を選択したか、誰が複合航空機システムをレビューしたかを問う。もし管理が調査官が独自の故障導体を特定した後にのみ機能するのであれば、それは証拠に対して狭すぎる。

この境界はまた、制度的正当性を保護する。一般市民は、調査が法医学的ギャップを埋めたふりをすることなく、電気アーク点火の可能性を発見したことを理解できる。精度は改革の根拠を強化する。なぜなら、管理を実証された危険にマッピングするからである。過剰主張は、そうでなければ強力な安全記録を、主導配線が一意に証明されなかったという単一の正しい異議に対して脆弱にするだろう。

娯楽ネットワークが「非必須」をシステム統合の問題にした

スイス航空の IFEN は、FAA 補足型式証明 ST00236LA-D を通じて承認されたインタラクティブな旅客娯楽設備であった。「非必須、非要求」というラベルは、その意図された運用上の重要度を説明していた。それは設置物を航空機から物理的に分離するものではなかった。それは消費電力を追加し、コックピットパネル内の回路ブレーカー、前方の隠れた領域を通る配線、冷却および制御機能、設置図面、運用上の前提、および乗務員による隔離の結果を追加した。

初期の設計資料では、システムにキャビンバスから電力を供給することが検討されていた。これらのバスは計画された257席構成をサポートできなかったため、ほとんどの IFEN 電力は115ボルト AC バス2に移された。この設計変更により、MD-11 の CABIN BUS スイッチの意味が変わった。このスイッチは非必須のキャビン電源を遮断することを意図しており、煙/煙霧チェックリストの最初のアクションであったが、AC バス2を無効化しなかった。キャビンバスがオフにされたときに IFEN 電源を自動的に除去するリレーはなく、承認された飛行マニュアルの補足は操縦者に別の直接的な隔離指示を与えなかった。

TSB のFAA STC レビューに関する支持説明は、承認インターフェースがどのように失敗したかを示している。最初の重要な設計レビューでは、IFEN がキャビンバス上にあると誤って述べていた。後のブリーフィングでこの誤りが訂正された。その後、FAA は設計、設置、委任者の認証慣行、および FAA の監督を調査する特別認証レビューを実施した。TSB は、認証された電力統合が MD-11 の緊急負荷遮断哲学と互換性がなく、型式証明に準拠していないと判断した。これは潜在的に安全でない状態であった。

設置パッケージには、下部アビオニクス回路ブレーカーパネルからおおよそステーション515までの間の完全な配線経路の定義も欠けていた。完全な構成の代わりに、文書は繰り返し一般的なベストプラクティスのガイダンスを参照していた。他のスイス航空 MD-11 の検査では、配線経路の違い、一貫性のない保護スパイラルラップ、機器端との配線接触、ハードウェアと終端の不一致、そして承認されたパッケージが定義していなかった領域での変更記録なしのバリエーションが発見された。設置者の判断にのみ存在する構成は、検査、再現、監査が困難である。

責任は分散していた。STC 承認者とその設計貢献者は改造を開発し実証した。FAA 委任者は代理店に代わってコンプライアンスの判断を行った。FAA は委任システムに対する監督責任を保持した。スイス航空は運航者かつ顧客であった。SR Technics は支援を提供し、請負業者を通じて設置を実施し、整備義務の下で品質保証を行ったが、報告書はその役割を設計と認証の承認から区別した。各行為者は証拠連鎖の異なる部分を管理していた。

事故後のTransport Canada の娯楽システム統合に関する勧告は、修理の論理を明確にしている:非要求機器は、安全な飛行と着陸に必要なシステムを犠牲にすることなく電源から取り外せるべきである;乗務員は個々のブレーカーを引くことに頼るのではなく、実用的なスイッチを必要とする;そして運用手順は設置と共に改訂されなければならない。これは後のガイダンスであり、1996年のすべての決定を支配する正確な法的基準ではない。これは事故から引き出されたシステムの教訓の証拠である。

最後の境界が重要である。IFEN 統合の欠陥は、CABIN BUS 選択を通じて最初の異臭から13分7秒後に、火災が既に自己伝播していたときに初めてアクティブになった。TSB はその潜在的な状態と火災の開始または伝播との間に関連性を認めなかった。同様に、調査官は IFEN 電源ユニット自体が点火源であることを否定した。深刻な説明責任の問題は、認証と設置の管理が不完全に定義され、誤って分離された補助システムを許したことである—すべての欠陥が物理的な起源を証明したわけではない。

材料は試験に合格したが、設置された目的には失敗した

熱音響断熱ブランケットは装飾的なキャビントリムではない。それらは圧力容器の広い領域にわたって温度、音、結露を管理する。それらの被覆フィルム、詰め物、テープ、留め具、修理は、配線、ダクト、構造の隣に位置する設置システムを形成する。HB-IWF では、ブランケット被覆の多くが MPET、薄い金属化ポリエステルフィルムであった。

MPET 被覆ブランケット材料は、MD-11 が認証された時点で適用可能な難燃性要件を満たしていた。垂直バンゼンバーナー試験は、細い試験片を12秒間火炎の上に保持し、残炎時間、燃焼長さ、溶融滴下を評価した。MPET フィルムはバーナーから縮み上がり、持続的な接触を避けることができた。この挙動により合格が可能となった。しかし、航空機内部では、ブランケット表面は広く、湾曲し、層状で、隣接する表面に近く、放射フィードバック、予熱、気流、接合材料、小さな電気アークにさらされていた。これらの条件下で結果は変わった。

調査官はより代表的な配置で試験を実施し、MPET が小さな火源で発火し、火炎を伝播する可能性があることを発見した。これは発生領域で最初に点火された材料であり、火災を伝播・激化させた可燃性負荷の最大成分であった可能性が最も高い。他の承認された材料も寄与した:金属化ポリフッ化ビニル被覆、シリコーンエラストマー製エンドキャップ、面ファスナー、フォーム、接着剤、接合テープ。問題は汚れた古い航空機ではなかった。試験により、関連材料は汚染されていない新しく設置された状態でも可燃性であることが判明したため、この火災の開始に汚染は必要ないと結論付けられた。

認証はリスクの地理をコード化していた。占有キャビン表面と指定火災区域は比較的厳しい要件を受けた。隠れた非指定区域は、設計者が点火源と燃料の組み合わせが欠けていると想定したため、比較的良性として扱われた。しかし、それらの空間には通電配線と広い面積の断熱材が含まれていた。基準は2つの危険を管理的に分離していたが、設置はそれらを物理的に一緒に配置していた。

TSB の勧告 A99-08(不適切な材料火災試験)は、断熱材を設置システムとして、より厳格で代表的な基準に対して検証することを求めた。規制当局は後にラジアントパネル火炎伝播試験を採用し、勧告ページは2020年に MPET および AN-26 措置とより強力な基準の後、十分満足の評価とクローズを記録している。クローズは、委員会が特定された欠陥を実質的に低減するために十分な対応があったと判断したことを意味する。すべての材料がすべてのレガシー修理で個別に再試験されたこと、または隠れた空間の火災が伝播できないことを意味するわけではない。

より広範な勧告 A01-02(材料可燃性)は断熱ブランケットを超えて進んだ。航空機の与圧部分の材料が現実的な着火シナリオに対して評価され、持続または伝播する火災が単に場所、種類、または数量のために受け入れられないことを求めた。TSB は後の対応を十分満足と評価した。このステータスは基準の作業を反映している;事故前の試験を遡って適切にするものではなく、各整備イベントでのコンプライアンスを証明するものでもない。

設計の教訓は代表性に関するものである。認証クーポンは合格しても、試験が方向性、隣接表面、熱流束、経年劣化、汚染、修理、留め具、気流、または信頼できる点火エネルギーを省略した場合、設置されたアセンブリは失敗する可能性がある。是正証明は実験室の方法を航空機構成に結び付けなければならない。最悪の設置を特定し、すべてのコンポーネントの組み合わせをサンプリングし、修理材料を定義し、サプライヤーの生産を検証し、フリート設置を検査し、承認された代替コンプライアンス手段を追跡する必要がある。

材料の説明責任も MPET の除去で終わってはならない。代替フィルムは点火に抵抗する可能性があるが、テープ、接着剤、修理パッチ、または汚染によって依然として妥協される可能性がある。「準拠材料」ラベルは、実際に設置された構成が試験された構成と一致し、サービスの間中管理されたままである場合にのみ意味を持つ。これは IFEN 図面によって露呈された同じ構成管理の問題である:紙上の安全な設計は、整備記録がなければ十分ではない。

隠れた屋根裏にはセンサーも到達可能な火災境界もなかった

コックピットと前方客室の天井上方の空間は指定火災区域ではなかった。規則はそこに内蔵の煙または火災検知を要求せず、固定消火システムも保護せず、アクセス経路も乗務員が携帯消火器を火炎前線に確実に向けることを許可していなかった。その設計は、検知を臭気と煙が占有空間に到達することに依存させ、消火を誰かが最初に隠れた火災がどこで燃えているかを推測しなければならないことに依存させた。

人間の感覚は弱いセンサーであった。気流は燃焼生成物を発生源から遠ざけ、濾過し、希釈し、または誤った発生源を示唆する空調出口を通じて届ける可能性があった。この事故では、初期の異臭と断続的な視覚的手がかりは、乗務員の空調評価と一致していた。火炎はライナーの上のブランケット表面の上や間を移動する一方、客室には対応する手がかりがなかった。

屋根裏の境界もこのタスクのために耐火強化されていなかった。煙バリアが頭上の領域の一部を分割していたが、旅客機規則はそれが防火基準を満たすことを要求していなかった。開口部はダクト、ケーブル、エンジンファイアハンドルリンケージを通していた。熱がバリアと天井ライナーを損傷するにつれて、煙と高温ガスがコックピットに入る可能性があった。キャビン再循環ファンが CABIN BUS 選択で停止したとき、前方のドロップ天井上方の気流はコックピットに向かって逆転した。これは火災を開始させなかったが、後期の伝播環境に影響を与えた。

TSB の指定火災区域方法論に関する勧告は、規制当局と業界に、どの与圧領域が改善された検知と消火を必要とするかを再考するよう求めた。その最新の表示評価は部分的満足であり、ファイルはクローズされている。その組み合わせは重要である:クローズされたファイルは、これ以上の進展が期待できない場合に、残存する懸念を保持することができる。それは、すべての隠れたエリアに現在自動検知と消火設備があるという主張に変換されるべきではない。

TSB の機内消火基準に関する勧告は、手順、訓練、機器、屋根裏などの空間へのアクセスを一つのシステムとして扱った。後に十分満足と評価され、クローズされた。システムフレームワークは正しい監査フレームワークのままである。位置特定なしの新しい煙センサーは警報を生成するかもしれないが、攻撃経路は生成しない。保護呼吸装置、練習、乗務員間の調整なしのアクセスツールは使用できない可能性がある。より耐火性の高い材料は伝播を遅らせるかもしれないが、配線の故障を排除するわけではない。

証明はシナリオベースであるべきである。信頼できる試験は、小さな隠れた電気点火を導入し、検知遅延を測定し、どの警報が乗務員に届くかを確認し、自動または手動の隔離を検証し、薬剤の送達または発生源へのアクセスを実証し、必須の航法、通信、記録が利用可能なままであることを確認する。現実的な気流状態と故障を含める必要がある。チェックリストのレビューだけでは、火災が到達可能であることを証明できない。

従来のブレーカーは導体を保護したが、すべてのアーク波形を保護したわけではない

MD-11 は輸送機に典型的な熱回路ブレーカーを使用していた。それらの主な役割は、時間の経過に伴う過度の電流から配線を保護することであった。それらはすべての断続的な金属間アーク、炭化トラック経路、または高温の「チッキング」故障を検出することを保証されていなかった。非常に高温の局所放電が、ブレーカーを加熱して作動させるために必要な時間-電流の組み合わせ以下で存在する可能性がある。

この区別は、「ブレーカーが作動しなかった」が「電気的故障がなかった」ことを証明しない理由を説明する。また、ブレーカーを大きくしすぎたり、乗務員の主なスイッチとしてブレーカーに依存したりすることが安全を損なう可能性がある理由も説明する。回収された証拠と模擬試験は、一部のアークが保護を作動させずに継続または再発する可能性があることを示した。他の後期のアークはブレーカーを作動させた。応答は故障波形、材料、接触形状、圧力、回路負荷、時間に依存する。

TSB の勧告 A01-03(配線故障認証)は、現実的な運転条件試験と配線絶縁の故障方法に関する性能基準を求めた。この勧告は、規制当局が配線システムのルールメイキング、認定基準、継続的な耐空性措置を説明した後、2023年3月に十分満足と評価されクローズされた。これは意味のある制度的対応である。従来のブレーカーが万能のアーク故障検出器になったことや、すべての経年設置が検査されたことを証明するものではない。

電気的隔離には2つの異なる目的もある。自動回路保護は、乗務員の診断なしに危険な電気的故障を停止するべきである。運用上の負荷遮断は、乗務員が飛行と着陸に必要なシステムを維持しながら、非必須機器を迅速に取り外せるようにするべきである。IFEN はこれらの目的をひどく混同していた:個々の回路ブレーカーはその回路を保護したが、期待されるキャビン電力制御はそれらを無効化しなかった。煙に直面した乗務員は、手順で想定された隔離を達成するために配線図と列ごとのブレーカー検索を必要とすべきではない。

したがって、説明責任のある電気システムは階層的な証明を必要とする:耐損傷性の配線経路と分離、互換性のある絶縁とクランプ、アーク故障認定、信頼できる故障に調整された保護、直接的で明確にラベル付けされた非必須負荷遮断、独立した必須電源、構成記録、検査しきい値、および反復的な配線損傷をフリート全体で可視化するサービス困難データ。各層は他者が残した不確実性をカバーする。

チェックリストはアーキテクチャが既に費やした時間を取り戻せない

スイス航空の乗務員には2つの煙関連手順パスがあった。彼らは当初、その状態が空調から来たと信じ、対応するチェックリストについて議論した。より広範な原因不明の煙/煙霧手順は、逐次的な電気的および空気圧的隔離を使用して発生源を特定した。それを完了するには、乗務員が煙が変化するかどうかを観察するために各構成で待機する時間に応じて、20~30分かかる可能性があった。そのようなトラブルシューティングに必要な時間を制限する規則はなかった。

その持続時間は自己伝播する隠れた火災には適合しなかった。目に見える煙がコックピットに達するまでに、調査官は火災が既に自己持続していると信じていた。その時点での即時の電気的負荷遮断でさえ、この火災の伝播を変えなかった可能性が高いが、過熱コンポーネントがまだ周囲の材料に点火していなかった別の事象では、急速な電源遮断が点火を防ぐ可能性がある。正しい教訓は「チェックリストは決して重要ではない」ではなく、隔離は制御することを意図した危険段階に対して十分に速くなければならないということである。

TSB の煙チェックリストのタイミングに関する勧告は、乗務員がトラブルシューティング中に電気的異常が火災になり得るか、または維持する可能性を最小化する手順を求めた。長期の対応とレビューの歴史の後、2023年に十分満足と評価されクローズされた。手順監査は依然として、着陸準備の前にいくつのアクションが発生するか、どのアクションが可能性のある発生源を無効化するか、どの必須システムが失われるか、診断待機にどのくらい時間がかかるか、そして発生源が特定できない場合に何が起こるかを問う必要がある。

着陸哲学は別の管理である。TSB の迅速な着陸準備に関する勧告は、業界基準に、原因不明の臭気または煙を、遅延なく最寄りの適切な着陸の準備をする理由として扱うことを促した。十分満足と評価されクローズされた。この勧告は、すべての臭気が制御不能な降下を要求する、または乗務員が地形、天候、航空機エネルギー、滑走路適合性、システム状態を無視すべきだと言っているわけではない。診断を優先するのではなく、診断を進めながら着陸準備を優先するようデフォルトを移行させる。

SR 111便の操縦士の実際の決定は、調査官が後に天井上の火災を知った知識ではなく、彼らの手がかりに対して判断されなければならない。TSB はハリファックスへのダイバージョンがタイムリーであったと判断した。彼らは、緊急時に必要であれば過重量着陸を行い、適切であれば制限なく燃料投棄を行う訓練を受けていた。彼らは当初、業界で必ずしも即時的で壊滅的とは見なされていない状態を見ていた。巡航高度から降下し減速するためにはトラック距離が必要であった。客室は準備されなければならなかった。アプローチチャートはすぐ手の届くところになかった。天候により、降下の一部は雲中であった。

TSB の未記録の最後の数分間のパフォーマンス研究は、その緊急降下を理論的なものとして注意深くラベル付けしている。それらはレーダーとパフォーマンスの前提を使用して学術的なベースラインを作成するが、煙、故障、不完全な情報を持つ操縦士が確実に実行できるものの再現ではない。最終報告書は、最初の異臭以降の実際の経路上の地点から、ハリファックスへのアプローチの完了は、コックピットが着陸に安全である期間よりも長くかかったと結論付けた。これは事象の深刻さと時間不足を支持する。

しかし、ある代替案が確実に機能したであろうという逆の主張を正当化するものではない。直接の過重量着陸でも、降下、減速、位置合わせ、航法、使用可能なコックピットが必要であった。異なる時点での旋回は高度と距離を変えるが、エネルギー管理も変える。燃料投棄を省略すれば時間は節約されるが、乗務員は状況が壊滅的であると宣言する前に既に位置取りを開始しており、衝突時には投棄は行われていなかった。シミュレーターランは既知の故障、準備された乗務員、サービス可能なシミュレーターから始まる;それらはすべての不確実性、感覚的手がかり、またはカスケードするシステム喪失を再現することはできない。

反事実的規律は説明責任の一形態である。それは手順の議論が物理的な故障連鎖を隠すのを防ぐ。損失は単に燃料について議論するのに費やされた分数ではなかった。それは、小さな隠れたアークが適合材料に点火し、検知や消火なしに成長し、システムを打ち負かし、通常のダイバージョンが完了できるよりも速くコックピットを破壊できる航空機であった。より良い手順は必要であるが、それらは火災の防止と封じ込めの代替ではない。

レコーダーの喪失と回収が知り得ることを定義する

コックピットボイスレコーダーは当時の規制最小限である30分のみを記録していた。その最も初期の内容は、最初の異臭の約17分前に始まった。フライトデータレコーダーとコックピットボイスレコーダーは同じ発電機バスシステムを通じて電力を供給されていた。両方とも01:25:41に1秒以内に停止した。これはおそらく火災関連の損傷が電力を除去したためであり、証拠は煙選択器がおそらく通常の位置にあったことを示していた。同時喪失は最後の5分37秒からの最も豊富な証拠を消去した。

調査官はギャップが消えたふりをすることなく補償した。一次レーダーはほぼ衝突まで継続した。エンジン電子制御メモリーは故障とエンジン停止表示を保持していた。地震記録は衝突時間を確定した。残骸の位置、計器の跡、熱署名、煤のパターンは物理的再構築の一部を支持した。これらは最後のコックピットでの会話、正確な視界、すべてのスイッチ操作、または各瞬間の機長の位置を記録していなかった。

回収は膨大だった。TSB の捜索、回収、調査参加の説明は、約55メートルの水深で作業する海軍、沿岸警備隊、警察、軍、地方、技術リソースを説明している。航空機の構造重量のほぼ98%が回収された。機首胴体は再構築され、調査官が熱、配線、材料の証拠をマッピングできるようにした。搭乗者全員が特定され、重大な危険にもかかわらず、回収作業員に重傷を負わせることなく作戦は完了した。

公的な時系列も重要である。TSB の調査の簡略時系列は、初期のレコーダー回収、重量物揚収作戦、数千人の参加者、IFEN の自主的な無効化、2003年の最終報告書への長い道のりを記録している。それは証拠の連続性が制度的機能であったことを示している:遺物は発見され、カタログ化され、分類され、再構築され、試験され、責任ある結論が可能になる前に比較されなければならなかった。

したがって、レコーダーの回復力は防止説明責任の一部である。独立した電源、より長い持続時間、保護された独立電力は、電気的緊急時を通じて証拠を保存することができる。それらは乗務員が火災を消すのに役立たないが、公共システムの学習能力を向上させる。大惨事後の公共部門の継続性はその能力に依存する:対応組織は人と証拠を回収しなければならず、調査官は証拠の連鎖を維持しなければならず、規制当局は暫定的な危険に対処しなければならず、家族は記録が支持できる範囲で拘束された所見を受け取らなければならない。

説明責任は航空機ライフサイクル全体にわたって管理権に従う

スイス航空は、娯楽サービスの運用採用、乗務員手順、フリート行動、整備および改造組織との関係を管理していた。事故後、IFEN を無効にし、チェックリストの提示と煙手順を改訂し、SR Technics を通じて配線訓練と検査を導入し、規制措置に対応して MPET ブランケットを交換し、航空機の改造を追求した。これらの行動は、最終報告書が発行される前に運航者がリスクを低減できるため重要である。

運航者はすべての設計基準や認証委任を管理していたわけではない。航空機メーカーはベース MD-11 の設計、電気哲学、サービス情報、多くの事故後の改造を管理していた。IFEN 設計および STC 組織は、割り当てられた役割の中で改造データとコンプライアンス実証を管理していた。設置業者と SR Technics は、作業品質、適合性、品質保証、および設置済み記録を管理していた。FAA は STC の米国認証および委任フレームワークを管理していた。スイスおよびその他の耐空性当局は、検証と自国の登録への強制適用性を管理していた。

材料サプライヤーと試験方法当局は異なる証拠を管理していた。サプライヤーは指定された方法の下でフィルム特性を実証できた;規制当局はその方法が危険を代表するかどうかを決定した。航空機メーカーと改造業者は、材料、配線、ダクトをどのように組み合わせるかを決定した。整備組織はどの修理テープとパッチがサービスに入るかを決定した。どの単一層も、別の層が設置された組み合わせを試験したと安全に想定できなかった。

運航乗務員は、危険が手がかりを生み出した後にのみ航空機を制御した。彼らの権限にはダイバージョン、緊急宣言、過重量着陸、燃料投棄、チェックリスト実行が含まれていた。しかし、彼らの制御は、検出できたもの、存在するスイッチ、電源が入ったままの機器、航空機の高度とエネルギー、チャートの位置、天候、伝播速度によって制約されていた。彼らが位置を特定も到達もできなかった隠れた火災に対して乗務員に責任を割り当てることは、運用上の主体性と設計管理を混同する。

航空管制は経路と緊急支援を形作ったが、コックピットは見えなかった。最終報告書は、パイロット-管制官の相互作用が結果に影響を与えなかったと判断した。緊急対応者と沿岸地域社会はレーダー接触喪失後迅速に動員された;彼らは捜索と回収を管理し、空中火災の防止は管理しなかった。調査官は安全の再構築を管理し、法的責任は管理しなかった。裁判所と権限のある執行当局は、関与する場合、法的結論を管理する。

この配分は2つの一般的な誤りを防ぐ。第一は企業的責任の総体化:「スイス航空」があたかも航空会社単独で連邦材料試験、すべての STC 所見、すべてのブレーカー特性、すべての設置ケーブルを作成したかのように言うこと。第二は断片化:各コンポーネントが個別に準拠していたため、どの機関も複合危険を所有していなかったと言うこと。説明責任はそれらの間にある。各行為者は実際に保持していた管理とインターフェースについて答えるべきであり、システム所有者と規制当局はインターフェースが安全な航空機に集約されることを保証しなければならない。

検証可能な修理には10の接続された防御が必要

第一に、補助システム構成は完全でなければならない。追加されたすべての配線は、管理された起点、宛先、経路、分離、支持、エッジ保護、ブレーカー、コネクタ、負荷計算、および除去方法を持つべきである。承認された図面は設置された航空機と一致しなければならない。逸脱は文書化されたエンジニアリング処分を必要とし、文書化されていない設置者の裁量を許してはならない。デジタル構成ツールとエンタープライズワークフロー自動化はトレーサビリティを改善できるが、物理的適合検査がループを閉じる場合に限る。

第二に、非必須電源は直接隔離可能でなければならない。キャビンまたは非必須負荷を除去すると説明された乗務員の行動は、工場および補助機器全体で正確にそれを行うべきである。隔離は、継続的な安全な飛行と着陸に必要な最小限の航法、通信、飛行制御、照明、酸素、記録機能を維持しなければならない。認証試験は、実際の変更された電気アーキテクチャ上のスイッチを検証するべきである。

第三に、回路保護は故障物理に対処しなければならない。従来の過電流保護は依然として必要であるが、信頼できる断続的アークおよびトラッキングシグネチャは、それらの回路に適した検出または予防を必要とする。認定には、損傷した絶縁体、高度、混合配線タイプ、バンドル、振動、湿気、構造との接触を含むべきである。ブレーカーは、特にその任務のために設計および承認されていない限り、日常的なスイッチとして使用されるべきではない。

第四に、材料試験は設置されたシステムを代表しなければならない。絶縁フィルム、詰め物、テープ、留め具、接着剤、修理は、最悪の方向性、熱流束、気流で一緒に評価されるべきである。製造および修理材料は試験片と同等のままでなければならない。経年劣化、汚染、整備損傷は、材料の性能を実質的に変化させる場合に対処されるべきである。

第五に、隠れた火災は早期の位置特定可能な警報を生成しなければならない。センサーの配置とアルゴリズムは、点火と燃料が共存する屋根裏、アビオニクス、およびその他の非指定空間をカバーするべきである。試験は、煙が占有空間に達する前の検出時間、迷惑警報への耐性、および乗務員が影響を受けるゾーンを特定する能力を測定するべきである。複数のシステム故障後にのみ到着する警報は効果的な防御ではない。

第六に、消火は発生源に到達しなければならない。固定システム、設計されたアクセスポイント、または別の検証された方法が、携帯消火器が狙えない場所で火災を制御するべきである。薬剤分布は現実的な換気状態の下で実証されなければならない。乗務員の保護具、アクセスツール、訓練は、利用可能な時間と互換性がなければならず、飛行中に安全でない分解を必要としてはいけない。

第七に、システム安全分析は進行中の火災を含まなければならない。TSB の火災誘発システム故障に関する勧告は、酸素、調整空気、油圧、その他のシステムに取り組み、その破損が火災を助長したり気流を変えたりする可能性がある。2023年に当局が可燃性および配線システムの行動を特定した後、十分満足と評価されクローズされた。継続的な証明は、各システムが内部の誤動作だけでなく、隣接する火災がそれらを攻撃したときの材料と接続の挙動についても評価されることである。

第八に、手順は隔離を進めながら着陸を優先しなければならない。原因不明の煙は、最寄りの適切な空港への即時準備、明示的な乗務員タスク分割、迅速な非必須負荷遮断を引き起こすべきである。トラブルシューティングは制限された滞在時間と明確な停止条件を持つべきである。訓練には、曖昧な臭気、隠れた発生源、システムカスケード、煙による視界障害、スタンバイ計器、コックピットと客室乗務員間の調整を含めるべきである。

第九に、レコーダーと必須計器は回復力のある電源を必要とする。音声と飛行データは、単一の火災損傷バスが故障したために一緒に消えるべきではない。独立または代替電源、適切な持続時間、保護された配線経路は、煙隔離構成で検証されるべきである。スタンバイ飛行、通信、航法能力は、視界が低下した状態で乗務員位置から使用可能なままでなければならない。

第十に、フリート修理は監査可能でなければならない。当局と運航者は、適用性リスト、完了記録、承認された代替方法、検査所見、繰り返し発生する欠陥傾向を公開または保持するべきである。サンプリングは、図面、サービスブレティン、耐空性改善命令が物理的航空機に到達したことを確認するべきである。勧告のクローズはガバナンスの証拠である;航空機レベルの適合性は運用の証拠である。

10の防御は意図的にリンクされている。より良い材料は検出のための時間を稼ぐ。検出は隔離と消火をトリガーする。隔離は着陸に必要な計器を除去すべきではない。消火はアクセスと訓練に依存する。構成記録は、追加が実際にどこを通っているかを検査官に伝える。レコーダーの回復力は、防御が失敗したときに何が起こったかを示す。一つの要素だけを証明する安全ケースは、事故を特徴づけたのと同じインターフェース問題を残す。

規制措置は実質的だったが、ステータスは普遍的な証明と同じではない

最初の主要な材料措置は MPET を標的にした。勧告 A99-07 の TSB ページは、影響を受ける米国登録航空機に対する除去を要求する FAA 耐空性改善命令、Transport Canada および業界の対応、および2018年にファイルがクローズされた十分満足の評価を記録している。スイス航空は命令前に選択的交換を開始し、その後命令枠組みの下で完全なプログラムを開始した;最終報告書は、命令が2003年1月までにスイス航空が以前所有していた11機の MD-11 で達成されたと述べている。これは具体的な救済策である:特定された材料が文書化された影響航空機上で発見され除去された。

より深い修理は試験と設計ルールを変えた。ラジアントパネル基準は熱音響断熱材の火炎伝播に対処した。配線プログラムは検査、整備、分離、認定を拡大した。補助娯楽設備はレビューされ、安全でない状態が耐空性改善命令を生み出し、ガイダンスは専用の電源遮断機能を強調した。チェックリストと訓練は、原因不明の煙を時間 critical な着陸事象として扱うことが増えた。メーカーは特定の酸素継手や他の脆弱なコンポーネントを耐火強化した。

勧告記録は正確に読まれるべきである。A99-07、A99-08、A00-18、A00-19、A00-20、A01-02、A01-03、A01-04 は十分満足の最終評価とクローズされたファイルを示している。A00-17 は部分的満足でクローズを示している。これらのラベルは、多くの場合何年ものルールメイキングとレビューの後、安全上の欠陥への対応に対する TSB の評価を反映している。それらはすべて同じことを意味するわけではなく、クローズステータスは必ずしも規制当局が勧告を書かれた通りに正確に実施したことを意味するわけではない。

後の規制措置も、1998年9月2日の正確な法的義務として遡って投影することはできない。事故後のルールは、当局がより良い管理を認識したことを示すかもしれない;それ自体で、事故前の行為者が当時適用可能な法律に違反したかどうかを決定するわけではない。逆に、材料または設置が古い基準に合格したという証明は、基準が安全リスクを適切に管理したかどうかという問いに答えない。安全説明責任は、コンプライアンスと基準の妥当性の両方を評価し、それらの法的違いを維持する。

2026年の実用的監査は構成固有である。各航空機と改造について、運航者は現在設置されている断熱フィルムとテープを特定できるか?IFEN または他の非要求負荷が指定された制御が使用されたときに落ちることを示せるか?整備記録は隠れた配線の不一致と繰り返し発生するアークを特定できるか?乗務員は天井上の火災に到達または消火できるか?レコーダーは隔離中も電源が入ったままか?規制当局は完了声明に頼るのではなく証拠をサンプリングできるか?

公的信用は目に見える答えに依存する。事故には多くの国の乗客、ヨーロッパの機関を通じて登録・運航された航空機、米国で承認された改造、カナダの空域、カナダの調査が関与していた。単一の管轄区域だけが安全連鎖全体を保持していたわけではない。したがって、制度的正当性は、調和された基準と地域の執行から生まれ、別の当局の承認がすべてのインターフェースをカバーしていると想定することからは生まれない。

安全所見は法的責任から分離されたままである

TSB の権限声明は明確である:輸送安全を促進するために調査し、過失を割り当てたり民事または刑事責任を決定したりしない。その報告書は、因果的かつ寄与的な言語を使用して、安全でない行為、状態、欠陥を特定する。その言語は予防のために不可欠である。それはスイス航空、サプライヤー、改造業者、従業員、または規制当局に対する評決ではない。

証拠タイプには異なる権限がある。最終報告書には委員会の採用された所見が含まれている。支持技術ページは方法、試験、記録、中間証拠を示す。FAA 教訓資料は回顧的な教育用合成である。勧告ページは安全上の懸念、利害関係者の対応、委員会の評価、ステータスを文書化する。勧告サーキュラーはガイダンスを提供する;それは自動的にすべての管轄区域と期間で拘束力のあるルールではない。サービスブレティンは耐空性改善命令に組み込まれると強制力を持つことができるが、両者は互換性がない。

したがって、この記事は技術的所見から意図、過失、犯罪性、損害を推測しない。IFEN 配線が決定的に唯一の点火源であったとは言わない。乗務員が燃料投棄を計画したことによって損失を引き起こしたとは主張しない。TSB が関連性を認めなかった場合に、STC 統合欠陥が火災を伝播させたとは述べない。事故後の基準を正確な1998年の法的ベースラインとして扱わない。

説明責任はそれらの制限内で可能である。機関は、なぜ改造が不完全に定義されたのか、なぜ非必須電源が期待されたスイッチで遮断されなかったのか、なぜ準拠断熱材が火炎を伝播したのか、なぜ屋根裏が検知も消火もされなかったのか、なぜブレーカーがアークを見逃す可能性があったのか、なぜレコーダーが脆弱な電源を共有していたのか、それらの危険がどのように修理されたのかを説明するよう求められることができる。これらは証拠に基づくガバナンスの質問であり、安全委員会が責任を裁定しない場合でも。

未解決のまま残っているもの

独自の主導アーク事象は未解決のままである。証拠品1-3791は強い時間的および空間的重要性を持っていたが、TSB はそれが最初のアークであったかどうか、または関与した他のすべての配線を特定できなかった。すべての配線が回収または特定されたわけではない。将来の議論は「開始と関連している可能性が高い」を保持し、「証明された単一の発生源」を拒否すべきである。

01:25:41以降の正確なコックピットシーケンスは未解決のままである。レーダーとエンジンデータは飛行経路といくつかのシステム状態を制約するが、レコーダーは停止した。どのチェックリスト項目が完了したか、どの計器が視認可能であったか、消火が行われたかどうか、なぜエンジン2が停止されたか、機長が衝突時に座席にいたかどうか、乗務員が最後の数分間でどのような代替案を検討したかは正確には知られていない。

反事実的着陸結果は、重要である唯一の形式である確実性の主張として未解決のままである。調査は実際の経路上での深刻な時間不足を確立し、乗務員のダイバージョンは彼らの手がかりを考慮するとタイムリーであったと判断した。理論的またはシミュレータープロファイルは、指定された仮定の下で実現可能性を示すことができる。異なる経路、即時の過重量アプローチ、省略された投棄計画、または早期のチェックリスト行動が、進化する火災と故障の中で安全な着陸を確実に生み出したことを証明することはできない。

すべての改革の正確なフリート全体の有効性は、単一の公開データセットに含まれていない。勧告評価は実質的な進展を記録している。それらは、すべてのレガシー航空機、すべての補助改造、すべての断熱修理、または世界中のすべての乗務員訓練サイクルについて、現在のテールナンバーレベルの証拠を提供しない。そのような公開統合記録の欠如は非遵守の証明ではない;それはこのレビューが検証できる範囲の限界である。

隠れた空間の検知と消火の将来の性能も、生きているシステムの問題として残っている。一部の航空機と運航者は改善を採用したが、事故のより広範な教訓はアーキテクチャ固有である。新しい電気負荷、キャビン接続性、バッテリーシステム、修理、材料は航空機内部を変化させ続けている。各改造は、勧告の歴史的クローズに依存するのではなく、火災検知、隔離、消火に対して評価されなければならない。

説明責任のテスト

スイス航空111便は、システムがコンポーネントルールを満たしながらも、どのように許容できない危険を組み立てることができるかを示している。配線は認証可能であった。ブランケットはバーナー試験に合格した。娯楽システムは非必須と呼ばれた。回路ブレーカーは過電流の目的を満たした。屋根裏は指定火災区域要件の外側にあった。チェックリストは承認された。レコーダーは持続時間ルールを満たした。これらの命題のどれも、隠れたアークがコックピットが使用不能になる前に検知、隔離、抑制されることを保証しなかった。

是正基準はエンドツーエンドの証明である。それは、すべての補助配線の設置経路とその絶縁体の現実的な故障挙動から始まる。利用可能な点火エネルギーを完全な材料アセンブリに追跡する。隠れた空間での検知と抑制時間を測定する。乗務員の隔離スイッチ、必須電力継続性、チェックリスト作業負荷、着陸準備、レコーダー耐久性を検証する。航空機レベルの構成記録と規制当局のサンプリングで終わる。

説明責任は各リンクを管理する権利に従うべきである。運航者はフリート構成と手順を管理する。設計および改造組織は実証を管理する。整備組織は作業品質と継続耐空性を管理する。メーカーはベースシステム統合とサービス情報を管理する。規制当局は基準、委任、強制措置、監視を管理する。乗務員は彼らが受け取る手がかりとツールで可能な対応を管理する。調査官は校正された公的安全記録を管理する。

最終的な規律は抑制である。可能性の高い点火関係は、一意に証明された配線ではない。潜在的な STC 状態に関する所見は、それがこの火災を助長したという証明ではない。シミュレーター着陸は保証された代替歴史ではない。クローズされた安全勧告は普遍的な航空機レベルの証明ではない。そして TSB の所見は法的判断ではない。それらの境界を維持することで説明責任のケースはより強固になる。なぜなら、すべての主張は検査、試験、改善可能な管理を指し示すからである。

ソースノート

この記事は、採用された時系列、分析、所見について TSB 最終報告書に支配的な重みを与えている。TSB 支持記録は限定された技術、性能、回収の詳細に使用される;FAA 資料は公式の回顧的合成および対応文書に使用される。勧告評価は安全上の欠陥のステータスを説明するものであり、普遍的な実施や法的責任ではない。後の基準とガイダンスは日付が付けられており、正確な1998年の法的ルールとして遡って投影されるものではない。アクセス、証拠グレード、意図された用途、未解決の境界は、付随するソース元帳に記録されている。