每一份事故调查报告,都值得用另一套方法再看一遍
转载。杨陈保。
做安全管理的人,没有不知道“四不放过”的。事故原因未查清不放过、责任人员未处理不放过、相关人员未受教育不放过、防范措施未落实不放过——四句话,从国务院到车间班组,层层落实了二十多年。
这四条腿,支撑的是同一个逻辑:出了事,就得查清楚、处理到位、教育到人、防止再发生。逻辑没问题。问题是,四条腿一样长吗?
翻翻这些年的重大安全事故调查报告,你会发现一个规律:前两条腿——“原因分析”和“责任处理”——越来越扎实。报告越来越厚,原因链条越画越细,责任追究从操作工到管理层,从企业到监管部门,处理力度逐年加码。这是对的,该追的责必须追。
但后两条腿呢?“相关人员未受教育不放过”和“防范类似事故再次发生”——这两条恰恰是“四不放过”的价值落脚点,却往往做得相对粗放。教育环节通常是开会传达、组织学习、签字确认;防范措施通常是“加强培训”“完善制度”“强化监管”——话都对,但总觉得似曾相识。更关键的一个现象是:同类事故在反复发生。球罐爆炸、受限空间窒息、高处坠落、机械伤害——换个企业、换个年份,事故经过及事故调查报告几乎可以套模板。
这就引出一个问题:是我们的调查不够认真吗?不是。调查报告动辄几十页,调查组级别越来越高。是处理力度不够大吗?也不是。刑责、撤职、罚款,该有的都有。
那问题出在哪?一个值得认真对待的可能性是:我们一直在用同一套分析方法,而这套方法的“镜头”,天然倾向于追责,天然不擅长学习。
传统调查的盲区:为什么报告越写越厚,同类事故还在发生?
仔细看传统事故调查报告的语言,你会发现一个高频词:“未”。
“未按规定检验”“未及时撤离”“未执行审批程序”“未辨识风险”——这些表述在报告里比比皆是。它们指向的是“什么没有做到”,逻辑上完全成立,对追责也是必要的:谁该做的事没做,谁就该被追责。
但问题在于,“没做什么”不是原因。
这话听起来有点反直觉。我们来说清楚:一个操作工“未佩戴防护面罩”,这不是原因——这是评价。原因是“他在飞溅风险区域作业时佩戴的是普通眼镜”。前一种说法指向的是“不存在的东西”,后一种说法指向的是“实际发生了什么”。不存在的东西产生不了任何效果,只有实际发生的行动和实际存在的条件,才可能是原因。
传统调查大量使用“未”字句,意味着它在用“什么缺失了”来解释事故。这种思路有一个专门的叫法:防御推理(Defensive Reasoning)——关注什么失效了、什么被遗漏了、谁做错了什么。它的典型语言是“应该”:他应该先观察,程序应该被执行,防护栏应该装在那里。
防御推理有一个隐含的前提:只要该有的都有、该做的都做了,事故就不会发生。所以结论永远是:把已有的屏障再加固一遍——程序再强调一遍,培训再做一次,处罚再重一点。它没有解释事情实际上是怎么发生的,自然也就无法消除真正的原因。
更隐蔽的问题在于“后见之明”(Hindsight Bias),也就是我们常说的“事后诸葛亮”。事故发生以后,所有线索都摆在那里,因果关系看起来“一目了然”,我们很容易说出“他怎么会想不到”“这明摆着会出事”。但当事人在做决定的那个瞬间,并不知道结果。他看到的是当时能看到的东西,依据的是当时的经验和判断。事后看起来的“明显错误”,在事前的现场往往是一个“合理选择”。
后见之明有三个危害:第一,它让我们把“当事人没做到的事”当成原因,调查在“他没做好”这一步就停了;第二,它让我们过早停止追问,系统里真正的原因继续藏着,等着下一个人、下一次事故;第三,它毁掉学习氛围——当事人一旦感觉“这是在找我的错”,就会开始防御、隐瞒、简化,我们永远拿不到真实信息。我们惩罚一个人只能让一个个体吸取教训,我们只有拿到真实的信息才有机会让一个组织或更多人吸取教训,一个组织或更多人吸取教训比一个个体吸取教训更加重要
所以不是调查不认真,也不是处理不严厉。而是这套方法的镜头,擅长回答“谁错了”,不擅长回答“系统是怎么运转出这个结果的”。而恰恰是后一个问题的答案,才能告诉我们:要改什么,才能让同类事故不再发生。
因果学习:换一个镜头看事故
行业里有一套方法论,叫因果学习(Causal Learning),在石油化工、航空航天等高风险行业已有多年实践。它不是又一个事故调查模板,而是一套分析事故的"镜头"——换一个角度看同一件事,看到不同的东西。
理解因果学习,抓住三个关键逻辑就够了。
第一个逻辑:因果是"正向"的——只有实际发生的才是原因。
这是因果学习最反常识、也最核心的一条。前面说了,"未检验""未撤离""未执行程序"听起来像原因,但它们描述的是"不存在的东西",而不存在的东西产生不了任何效果。
因果学习要求把每一句"没做什么"改写成"实际做了什么"。比如"操作工未遵守程序",改写成"操作工在确认隔离前就打开了阀门"——后一种说法才能继续追问"为什么",才能看到系统真正在做什么、需要改变什么。就像医生看病:说“你缺乏锻炼”只是贴标签,说“你每天坐12小时、每周走不到3000步”才是在描述实际发生了什么——后者才能继续追问为什么、改什么。这不是文字游戏,而是一个视角的根本切换:从"缺了什么"转向"做了什么",从"理想与现实之间的差距"转向"系统实际运转的方式"。
第二个逻辑:人的行为是系统的输出。
传统调查看到"操作工重新打开了阀门",会认定这是错误。因果学习看到同一个行为,问的是:为什么这个做法在当时对他来说是讲得通的?
一个人做出某个决定,不是凭空产生的。他基于当时掌握的信息、自己的能力、自己的目标,做了一个在他看来合理的优化选择。要理解一个人的行为,得"踩进他的鞋子里",简单说来就是得搞清楚三件事:他当时看到了什么、他被什么规则绑着、他做这个选择图什么。具体而言要从六个方面看他当时的世界:他感知到了什么情境?他的岗位要求是什么?他手里有什么工具和信息?周围的惯例是什么?他预期这么做有什么好处或代价?他从过去的经历中形成了什么"理所当然"?
如果调查的结论是"他能力不足""他责任心不强",那基本可以断定:真正的分析还没有开始。处分个人消除了责任,但没有消除原因——下一批人走进来,系统会再生产一次同样的决定。有效干预点在于塑造行为的条件:仪表可信度、停机授权、考核导向、风险认知。改人之前,先改这些。
第三个逻辑:后见之明是调查最大的敌人。
因果学习有一条铁律:解释人的行为,必须解释"为什么这个做法在当时对他来说是讲得通的",而不是用事后的结果去评判它。如果你发现自己在说"他应该""他不该""他要是……就好了",那就要警惕了——你已经滑进后见之明了。
因果学习的全程都在对抗后见之明:问题陈述里不能出现"本应该",时间线里只写"实际发生了什么",因果图里不写"没有""缺乏""未能",对人的分析始终站在事发之前当事人的位置上看世界。做到这些,后见之明才无机可乘,学习才会真正发生。
这三个逻辑合在一起,指向一个根本的视角转换:从事后追责的镜头,切到事前理解的镜头。不是不追责——追责有追责的流程;但调查和分析阶段,主角必须是因果推理:到底实际发生了什么,是什么造成了这个结果,系统是怎么运转出这个结果的。
用因果学习重新看包钢"1·18":能看到什么不一样?
2026年1月18日15时01分,内蒙古包钢稀土钢板材有限责任公司1号球罐发生物理爆炸,10人死亡、84人受伤,直接经济损失6723万元。2026年7月,自治区政府事故调查组发布了调查报告。
这份报告做得很扎实。但我们用因果学习的镜头重新看一遍,会发现一些传统调查没有展开的东西。不是挑毛病,而是演示:换一套方法,能看到什么不同。
两条因果链以AND汇合:事故不是"一个主要原因"造成的
传统调查报告习惯找出"主要原因"和"次要原因"。因果学习画出来的因果图,结构不同:这次爆炸由两条相互独立的因果链以AND逻辑汇合而成——
条件A(设备完整性链):罐体内壁在碱性水介质、高温与交变载荷耦合下发生"碱应力腐蚀开裂+腐蚀疲劳"复合损伤,设计、制造、使用、检验四个环节各自以"正常运转"的方式层层放行,使损伤连续累积13年直至穿透壁厚。
条件B(泄漏响应链):泄漏被发现后的86分钟里,现场人员把泄漏当作一般跑冒滴漏,已关闭的进汽阀在8分钟后为保生产重新打开,人员停留在泄漏区域继续作业。
两条链任一被打断,事故都不会发生。如果罐体结构完整,2.39MPa的运行压力远低于3.5MPa设计压力,爆炸不会发生;如果泄漏后罐体被隔离泄压、人员撤离,即使焊缝撕裂也不会造成人员伤亡。
这意味着什么?系统曾经拥有13年的窗口期打断条件A,以及86分钟的窗口期打断条件B。传统调查把注意力集中在"谁在哪个环节做错了",因果学习看到的是:每个环节"基本合规"的系统可以合力制造灾难。这句话值得停下来想一想。设计少传了两项参数、焊接少了七层、检验晚出了一份报告、点检多填了几张表——单看每个环节,偏差都在"可解释"的范围内;串起来看,损伤获得了13年不受打扰的累积通道。
"重新打开进汽阀"不是错误,是系统的输出
事发当日13时35分,外包施工人员发现1号球罐泄漏。14时07分,进汽阀被关闭——这是时间线上唯一一次有效的物理干预。8分钟后,阀门被重新打开,计划待停炉后再安排检修。15时01分,球罐爆炸。
传统调查会说:重新打开进汽阀是严重错误,相关责任人员应被追责。
因果学习问的是:为什么重新打开阀门,在当时对当事人来说是讲得通的?
当时的实际情况是这样的——
认知层面:球罐泄漏爆炸风险从未进入板材厂风险辨识清单。三类压力容器被定为"一般风险",辨识出的风险只有灼烫和高处坠落。没有针对性培训和演练。"漏汽=检修活"是群体共识。现场看到的是漏汽而非爆炸征兆,罐体温度全程平稳,压力变送器因故障和冻堵显示着1.05~1.12MPa的"低值"——所有仪表都在说"问题不紧急"。
结构层面:作为技术主管,他没有停机处置权限。《调度管理办法》规定停产的组织责任在调度与部长层级。他的职责框架是"组织检修",不是"决定停机"。
后果层面:造成产线停产按20元/分钟考核责任部门并与绩效挂钩。维持泄漏运行的后果在他的经验里没有先例(从未爆炸过),造成停产的后果是即时的、可计算的、与个人绩效挂钩的。
把同一个人放进同样的认知、权限、信息和后果体系,大概率会做出同样的决定。处分个人消除了责任,但没有消除原因。要打断这条链,必须在事故发生之前改变塑造现场决策的条件——仪表可信度、停机授权、考核导向、风险认知——而不是指望现场人员在紧急时刻做出超越系统认知的决定。
51次漏水记录:当"记录"变成了终点
点检台账里,1号球罐补水阀漏水被记录了51次。每一次都被记录,每一次都维持原状运行。
传统调查会说:隐患排查治理不到位,未及时整改。
因果学习看到的是:台账记录的是"观察的完成",而不是"问题的关闭"。点检制度实际生产的,是合规证据,而不是设备完整性。
这不是某一位点检员的问题。当"记录"本身成为工作的终点,当51次同类信号在系统里反复出现却从不触发检修——这说明系统的闭环机制出了问题:隐患关闭的标准是"文书闭环"(填了表、签了字)而不是"现场复核"(设备真的修了)。一个让弱信号反复穿过却不触发任何行动的系统,等于拆掉了自己的报警器。
检验报告的功能:让设备继续合法运行
2020年,包头特检院对1号球罐开展定期检验。检验组面对的事实是:容器无法进入内部,外部检测发现7处Ⅲ级缺陷,设备已超期运行4年。最终结论是:安全状况2级,6年后再检。同年12月,工作人员在信息化平台补录了一个不存在的首检日期(2017年5月15日),使无首检报告的球罐在系统中有了检验记录。
传统调查会说:检验机构失职,违规出具结论。
因果学习看到的是:检验系统的实际产出不是"设备真实状态",而是"让设备继续合法运行的文件"。检验结论存在系统性放行偏向——放宽结论没有成本,严格结论全是成本(触发停用、纠纷、关系成本)。检验员如果如实写“不合格”,接下来面对的是设备停用、企业投诉、上级协调、甚至关系破裂;如果写“2级、6年再检”,什么都不会发生。当放宽没有成本而严格全是成本的时候,检验报告会系统性地偏向放行。改人不如改激励结构。
这四个片段合在一起,呈现的是同一套系统逻辑:生产停了是现实的、可计算的损失,设备出事是想象的、未发生的概率。这个假设体现在停产按分钟考核的制度里,体现在"生产管理上行、安全责任下沉"的权责配置里,也体现在包钢集团自2022年以来发生19起事故、累计33人死亡之后系统运转方式基本不变的事实里。因果学习把这一层称为系统层原因——它不是一个可以处分的人,而是一种需要被组织集体看见并共同改变的假设。
不是替代,是让四条腿更平衡
回到"四不放过"。
因果学习不是要替代传统事故调查。追责有追责的价值——责任必须厘清,处理必须到位,这是法治要求,也是公平底线。传统调查回答"谁该负责",这个回答不可或缺。
但"四不放过"有四条腿。如果调查只回答"谁错了",那"相关人员未受教育不放过"和"防范类似事故再次发生"这两条腿,就始终立不起来。教育不能只是开会传达签字确认——得让相关人员真正理解"系统是怎么运转出这个结果的",才算受了教育。防范不能只是"加强培训完善制度强化监管"——得找到实际原因并消除它,才算防住了。
因果学习补的,正是这两条腿。它把"没做什么"改写成"实际做了什么",让我们看到系统真正在运转的机制而非理想与现实的差距;它把"他做错了"改写成"为什么这个做法在当时讲得通",让我们找到塑造行为的条件而非处分一个替罪羊;它把后见之明关在门外,让我们站在事发之前当事人的位置上看世界,而非用已知结果倒推"明摆着的事"。
包钢"1·18"事故的官方调查报告已经发布,责任追究正在进行。这篇文章不是要质疑那份报告,而是想说明:同一份事故素材,用因果学习的镜头再看一遍,能看到传统调查没有展开的东西——13年的弱信号累积、86分钟的行为链及其系统驱动、检验报告的实际功能、贯穿全链条的共享假设。这些东西不是用来追责的,是用来学习的。
所有的事故都值得重新分析一次。不是为了翻案,而是为了让"四不放过"的四条腿,站得一样稳。
