การบริหารความเสี่ยงและ SMS
UAT 401 กฎหมาย ความปลอดภัย และการบริหารความเสี่ยงของระบบอากาศยานไร้คนขับ
บทเรียน
เมื่อเรียนจบโมดูลนี้ ผู้เรียนจะสามารถ
- วิเคราะห์เหตุการณ์อันตรายด้วยแผนภาพ bow-tie และคำนวณผลของมาตรการกั้น
- อธิบายผลของความล้มเหลวร่วมเหตุ (common cause) ต่อความน่าเชื่อถือของมาตรการ
- ตั้งระดับเตือนของตัวชี้วัดสมรรถนะความปลอดภัยตาม ICAO Doc 9859
- แปลผลอัตราเหตุด้วยช่วงความเชื่อมั่นแบบปัวซอง
ทำไมต้องรู้
UAT 313 วางสี่องค์ประกอบของ SMS เมทริกซ์ความเสี่ยง และตัวชี้วัดก่อนหลังปรับปรุง หน่วยความรู้เรื่องระบบบริหารความปลอดภัยของคลังความรู้โดรนเน้นนโยบาย การระบุอันตราย การประเมินความเสี่ยง และวัฒนธรรมรายงานเหตุ ส่วนหน่วยความรู้เรื่องประเมินความเสี่ยงอย่างมีหลักฐานเตือนว่ามาตรการต้องอธิบาย กลไก และ หลักฐาน การเขียนชื่อมาตรการลงตารางอย่างเดียวไม่ยืนยันประสิทธิผล โมดูลนี้ให้เครื่องมือสองอย่างที่ผู้จัดการความปลอดภัยของบริษัทฟ้าใสสำรวจใช้ตอบคำถามนั้นด้วยตัวเลข คือ bow-tie และตัวชี้วัดพร้อมช่วงความเชื่อมั่น
bow-tie และมาตรการกั้น
แผนภาพ bow-tie วางเหตุการณ์หลัก (top event) ไว้ตรงกลาง ด้านซ้ายคือภัยคุกคามและมาตรการป้องกัน ด้านขวาคือผลที่ตามมาและมาตรการลดผล สำนักงานการบินพลเรือนสหราชอาณาจักรใช้แบบจำลอง bow-tie ในงานบริหารความเสี่ยง (CAP 1329) ถ้ามาตรการแต่ละชั้นล้มเหลวอย่างอิสระ อัตราผลลัพธ์คือผลคูณของความน่าจะเป็นที่แต่ละชั้นล้มเหลว หลักเดียวกับการวิเคราะห์ต้นไม้ความผิดพร่อง (IEC 61025) แต่ถ้าสองชั้นพึ่งพาสิ่งเดียวกัน การคูณแบบอิสระจะประเมินความปลอดภัยสูงเกินจริงมาก
ตัวอย่างที่ 1 รั้วภูมิศาสตร์กับระบบยุติการบินที่ใช้ GNSS ตัวเดียวกัน
เหตุหลักคือโดรนหลุดออกนอกพื้นที่เมื่อลิงก์ขาดพร้อม GNSS ผิดพลาด มาตรการป้องกันสองชั้นคือรั้วภูมิศาสตร์และระบบยุติการบิน มาตรการลดผลคือโอกาสที่ไม่มีคนในจุดตกและร่มชูชีพ ค่าทั้งหมดเป็น ค่าสมมติเพื่อการสอน
rate_top = 2e-3 # เหตุลิงก์ขาดพร้อม GNSS ผิดพลาด ต่อชั่วโมงบิน (สมมติ)
p_geofence = 0.10 # โอกาสที่รั้วภูมิศาสตร์ล้มเหลว
p_fts = 0.05 # โอกาสที่ระบบยุติการบินล้มเหลว
p_people = 0.30 # โอกาสที่มีคนอยู่ในจุดตก
p_chute = 0.20 # โอกาสที่ร่มชูชีพไม่ลดความรุนแรง
def injury_rate(shared_gnss):
if shared_gnss:
# ทั้งรั้วและระบบยุติการบินใช้ GNSS ตัวเดียวกัน: เมื่อ GNSS ผิด ทั้งสองล้มเหลวพร้อมกัน
p_escape = 1.0
else:
p_escape = p_geofence * p_fts
return rate_top * p_escape * p_people * p_chute
for name, shared in [("independent barriers", False), ("shared GNSS", True)]:
r = injury_rate(shared)
print(f"{name:21s} injury rate {r:.1e} per flight hour"
f" = one per {1/r:,.0f} h")
independent barriers injury rate 6.0e-07 per flight hour = one per 1,666,667 h
shared GNSS injury rate 1.2e-04 per flight hour = one per 8,333 h
ถ้าสองชั้นอิสระกัน อัตราบาดเจ็บราวหนึ่งครั้งต่อ 1.7 ล้านชั่วโมงบิน แต่เพราะทั้งสองชั้นใช้ตำแหน่งจาก GNSS ตัวเดียวกัน เมื่อ GNSS ผิดพลาด ทั้งสองชั้นก็ล้มเหลวพร้อมกัน อัตราจึงแย่ลงถึงสองร้อยเท่า การแก้คือแยกแหล่งข้อมูลของมาตรการ เช่นให้ระบบยุติการบินทำงานจากการสูญเสียลิงก์หรือแหล่งตำแหน่งอิสระ และพิสูจน์ด้วยการทดสอบ
ตัวชี้วัดและระดับเตือน
ICAO Doc 9859 ฉบับที่ 4 (2018) อธิบายการตั้งระดับเตือน (alert level หรือ trigger) ของตัวชี้วัดสมรรถนะความปลอดภัย โดยใช้ค่าเฉลี่ยของช่วงก่อนหน้าบวกส่วนเบี่ยงเบนมาตรฐานของประชากรหนึ่งหรือสองเท่า และเตือนว่าระดับเตือนมีความหมายน้อยลงในระบบที่มีคนเป็นส่วนสำคัญ ระดับเตือนเป็นสัญญาณให้ ทบทวน ไม่ใช่ข้อพิสูจน์ว่าความปลอดภัยแย่ลงจริง เมื่อจำนวนเหตุน้อย อัตราที่วัดได้แกว่งมากตามโอกาส ช่วงความเชื่อมั่นแบบแม่นตรงของการแจกแจงปัวซอง (Garwood, 1936) ช่วยบอกว่าค่าที่เห็นมีความไม่แน่นอนเท่าใด
ตัวอย่างที่ 2 ไตรมาสนี้ลิงก์ขาดบ่อยขึ้นจริงหรือ
บริษัทบันทึกเหตุลิงก์ขาดหกไตรมาสที่ผ่านมา ไตรมาสปัจจุบันเกิด 7 ครั้งใน 180 ชั่วโมงบิน (ข้อมูลสมมติ)
import numpy as np
from scipy.stats import chi2
events = np.array([3, 4, 2, 5, 3, 4]) # เหตุลิงก์ขาดรายไตรมาส 6 ไตรมาสก่อน
hours = np.array([150, 160, 140, 170, 150, 160]) # ชั่วโมงบินรายไตรมาส
rate = events / hours * 100 # ต่อ 100 ชั่วโมงบิน
mean, sd = rate.mean(), rate.std() # SD ของประชากรตาม ICAO Doc 9859
print(f"past rates per 100 h: {np.round(rate, 2)}")
print(f"mean {mean:.2f} SD {sd:.2f} alert (mean + 2SD) {mean + 2*sd:.2f}")
k, h = 7, 180 # ไตรมาสปัจจุบัน
lo = chi2.ppf(0.025, 2*k) / 2 / h * 100
hi = chi2.ppf(0.975, 2*(k + 1)) / 2 / h * 100
print(f"current {k/h*100:.2f} per 100 h, exact 95% CI {lo:.2f} to {hi:.2f}")
past rates per 100 h: [2. 2.5 1.43 2.94 2. 2.5 ]
mean 2.23 SD 0.48 alert (mean + 2SD) 3.19
current 3.89 per 100 h, exact 95% CI 1.56 to 8.01
อัตราไตรมาสนี้ 3.89 ครั้งต่อ 100 ชั่วโมง เกินระดับเตือน 3.19 จึงต้องทบทวน แต่ช่วงความเชื่อมั่น 95% กว้างตั้งแต่ 1.56 ถึง 8.01 ซึ่งครอบค่าเฉลี่ยเดิม 2.23 อยู่ด้วย ข้อมูลเพียงไตรมาสเดียวจึงยังสรุปไม่ได้ว่าเกิดการเปลี่ยนแปลงจริง การทบทวนที่ดีคือดูรายละเอียดของเหตุทั้งเจ็ดครั้งว่ามีสาเหตุร่วมหรือไม่ เช่นพื้นที่ใหม่ เฟิร์มแวร์ใหม่ หรือสายอากาศที่เปลี่ยน แทนการตัดสินจากตัวเลขอย่างเดียว
กิจกรรมในชั้นเรียน
กิจกรรม: bow-tie และตัวชี้วัดของบริษัท
- เลือกเหตุหลักหนึ่งเรื่อง เช่นแบตเตอรี่หมดกลางทาง วาด bow-tie ที่มีภัยคุกคามอย่างน้อยสามข้อและผลอย่างน้อยสองข้อ
- ระบุว่ามาตรการแต่ละชั้นพึ่งพาอะไร และหาคู่ที่อาจล้มเหลวร่วมกัน
- ใส่ค่าสมมติแล้วคำนวณด้วยตัวอย่างที่ 1 เทียบกรณีอิสระกับกรณีร่วมเหตุ
- เลือกตัวชี้วัดสองตัว ตั้งระดับเตือนจากข้อมูลย้อนหลังสมมติ และคำนวณช่วงความเชื่อมั่น
- เขียนขั้นตอนเมื่อตัวชี้วัดเกินระดับเตือน ว่าใครทบทวนอะไรภายในกี่วัน
ข้อผิดพลาดที่พบบ่อย
ระวัง
- คูณความน่าจะเป็นของมาตรการโดยถือว่าอิสระ ทั้งที่ใช้เซนเซอร์หรือไฟเลี้ยงร่วมกัน
- ใส่ชื่อมาตรการใน bow-tie โดยไม่มีหลักฐานว่าทำงานได้
- ถือว่าเกินระดับเตือนแปลว่าแย่ลงแน่นอน
- สรุปจากไตรมาสเดียว เมื่อจำนวนเหตุน้อย
- ไม่ระบุตัวหาร เช่นเหตุต่อชั่วโมงบินหรือต่อเที่ยวบิน
สรุป
- bow-tie แสดงภัยคุกคาม มาตรการป้องกัน เหตุหลัก มาตรการลดผล และผลที่ตามมา
- มาตรการที่พึ่งพาสิ่งเดียวกันล้มเหลวร่วมกันได้ ทำให้ผลคูณแบบอิสระหลอกตา
- ICAO Doc 9859 ใช้ค่าเฉลี่ยบวกส่วนเบี่ยงเบนมาตรฐานตั้งระดับเตือน ซึ่งเป็นสัญญาณให้ทบทวน
- ช่วงความเชื่อมั่นแบบปัวซองบอกความไม่แน่นอนของอัตราเมื่อเหตุมีจำนวนน้อย
แบบฝึกตรวจความเข้าใจ
- เหตุหลัก 1×10⁻³ ต่อชั่วโมง ผ่านมาตรการอิสระสองชั้นที่ล้มเหลว 0.1 และ 0.1 อัตราที่หลุดผ่านเท่าใด
- ถ้าสองชั้นนั้นใช้เซนเซอร์เดียวกันและเหตุหลักเกิดจากเซนเซอร์นั้นพัง อัตราที่หลุดผ่านเท่าใด
- ค่าเฉลี่ย 2.0 ส่วนเบี่ยงเบนมาตรฐาน 0.5 ระดับเตือนแบบบวกสองเท่าคือเท่าใด
- ตัวชี้วัดเกินระดับเตือนควรทำอะไร
- ทำไมช่วงความเชื่อมั่นจึงกว้างเมื่อจำนวนเหตุน้อย
เฉลย
- ต่อชั่วโมง
- ต่อชั่วโมง เพราะทั้งสองชั้นล้มเหลวพร้อมเหตุหลัก
- ทบทวนรายละเอียดของเหตุหาสาเหตุร่วม ไม่ใช่สรุปทันทีว่าแย่ลง
- จำนวนเหตุที่เกิดแกว่งตามโอกาสมากเมื่อเทียบกับค่าเฉลี่ยที่ต่ำ
สรุปสูตรสำคัญ
| อัตราผลลัพธ์ผ่านมาตรการอิสระ | |
| ระดับเตือน | |
| ช่วงความเชื่อมั่นแบบแม่นตรงของปัวซอง |
แหล่งอ้างอิงหลัก
- International Civil Aviation Organization. (2018). Safety management manual (Doc 9859, 4th ed.). link
- International Civil Aviation Organization. (2016). Annex 19 to the Convention on International Civil Aviation: Safety management (2nd ed.). link
- UK Civil Aviation Authority. (n.d.). CAA strategy for bowtie risk models (CAP 1329). link
- International Electrotechnical Commission. (2006). Fault tree analysis (FTA) (IEC 61025:2006, Ed. 2.0). link
- Garwood, F. (1936). Fiducial limits for the Poisson distribution. Biometrika, 28(3–4), 437–442. link
- International Organization for Standardization. (2018). Risk management – Guidelines (ISO 31000:2018). link
อ่านเพิ่มเติม
ศึกษาหน่วยความรู้ที่กำหนดล่วงหน้า ดูสื่อประกอบ และทำ quiz ประจำโมดูล
ในชั้นเรียน / ภาคสนาม
บรรยาย อภิปรายกรณีศึกษา และแก้โจทย์ในชั้นเรียน
หลักฐานการเรียนรู้: ผล quiz และแบบฝึกหัดที่ส่ง