SYSTEM ATLASЗагрузка материала

STAMP: системно-теоретическая модель аварий

Systems-Theoretic Accident Model and Processes

Безопасность рассматривается как задача управления ограничениями, а авария — как результат неадекватного контроля взаимодействий.

Простыми словами

Подход к анализу безопасности, который рассматривает аварию как результат недостаточного управления ограничениями в сложной системе, а не только как цепочку отказов отдельных компонентов. Например, при расследовании инцидента STAMP заставляет смотреть не только на сломавшийся компонент, но и на правила, обратную связь и управленческие ограничения. Поэтому практический вывод такой: моделировать контроллеры, управляемые процессы, ограничения безопасности и каналы обратной связи.

Механизм действия

Сначала проверяют, есть ли исходное условие из определения. Затем смотрят, как оно влияет на структуру компонентов, потоки данных, ограничения и действия участников. Если эту связь не удаётся наблюдать, принцип не стоит использовать как готовое объяснение.

Пример в работе

Нерабочий подход

Строить анализ только как дерево отказов отдельных компонентов.

Системный подход

Моделировать контроллеры, управляемые процессы, ограничения безопасности и каналы обратной связи.

Ограничения

«STAMP: системно-теоретическая модель аварий» объясняет только часть происходящего в области «Надежность и SRE». Сам принцип не говорит, насколько сильным будет эффект в вашем случае, и не заменяет измерения. При другом масштабе, среде или временном горизонте результат может отличаться.

Источник

Nancy Leveson, “A New Accident Model for Engineering Safer Systems”, Safety Science, 2004.

Первоисточник