我們常把災難想成一個突然發生的事件。
醫院停電、資訊系統癱瘓、大量傷患湧入、火災、供氧中斷……事件發生之後,我們開始追問:「發生了什麼事?」「哪一個環節出了問題?」「為什麼既有的安全機制沒有阻止它?」
但如果換一個角度來看,災難真的始於事件發生的那一天嗎?
我們常用「屋漏偏逢連夜雨」形容禍不單行。這句話看似是在說運氣不好,但從風險管理的角度來看,也許真正值得問的不是「為什麼偏偏遇到這場大雨」,而是:「為什麼在下雨以前,我們沒有發現屋頂早已經漏了?」
森林野火也提供了另一個值得醫療體系借鏡的視角。
沒有發生火災,不代表森林沒有變得更危險
森林裡的枯枝、落葉與灌木會隨著時間逐漸累積。這些可燃物本身並不是火災,因此即使累積多年,森林仍可能看起來一切正常。
沒有火災,也沒有立即可見的損失。
然而,「沒有發生火災」並不代表森林的風險沒有改變。
當可燃物持續增加,一旦遇上乾燥、高溫、強風與點火源,原本可能侷限於局部的小火,就可能迅速發展成難以控制的大型野火。
換句話說,真正決定災害規模的,不只是最後出現的那個點火源,也包括在它出現之前,森林究竟累積了多少「燃料」。
醫院其實也有自己的「燃料」。
只是它不是枯枝與落葉,而是那些長期存在、持續累積,平時卻未必立即造成事故的脆弱性。
醫院裡,也有不斷累積的「枯枝」
例如,一個病房長期面臨人力不足。
每次有人臨時請假,護理長下來支援、休假人員臨時回院、同仁加班,最後還是把工作完成了。
從每天的結果來看,似乎「沒有發生什麼事」。
但是在一次又一次「撐過去」的過程中,疲勞逐漸增加、教育訓練時間被壓縮、資深人員陸續離職、新進人員更依賴少數有經驗的同仁。
這些問題沒有讓醫院今天停止運作,卻像森林裡的枯枝一樣,一點一點地累積。
資訊系統也可能如此。
HIS偶爾發生異常,每一次資訊人員都能重新啟動或以人工方式排除問題,臨床工作很快恢復。
每一次事件看起來都「處理成功」。
然而,在這些事件背後,可能是老舊程式持續使用、不同系統的介接越來越複雜、workaround越來越多、維護知識集中在少數工程師身上,而備援系統多年沒有真正切換過。
直到某一天發生一次大型故障,我們才突然發現:真正造成災難的,可能不只是「今天這一次系統當機」,而是過去多年累積的脆弱性,在這一天同時被引爆。
「沒有出事」不等於「系統很安全」
這也是風險管理中很容易出現的盲點。
設備已經老化,但還可以用。
人力已經很吃緊,但大家還撐得住。
庫存一直下降,但目前沒有缺貨。
備援設備很久沒有真正使用,但每次檢查似乎都正常。
SOP與實際工作方式有所落差,但資深人員都知道該怎麼處理。
每一件事情單獨來看,似乎都不足以構成立即的危機。
更危險的是,當這樣的狀態持續數年而沒有發生重大事故,我們甚至可能得到一個錯誤的結論:
「你看,我們一直這樣做,也沒有出事。」
然而,過去沒有發生事故,只能證明過去的擾動尚未穿透系統,並不能證明系統沒有逐漸變得脆弱。
當森林野火遇上「瑞士起司」
這個概念可以進一步與病人安全領域熟悉的「瑞士起司模型(Swiss Cheese
Model)」結合。
醫療系統通常具有多層安全防禦。
設備本身具有安全設計,資訊系統設有警示,工作流程有SOP,第一線人員進行核對,主管負責監督,重要系統還可能設有備援。
就像一片片瑞士起司,每一道安全屏障都不是完美的,因此都存在一些「洞」。
當不同防禦層的漏洞恰好形成一條可以穿透的路徑時,危害便可能一路突破安全屏障,最後造成事故。
但這些「洞」並不是永遠固定不變的。
當人力逐漸不足,第一線核對可能開始被簡化;當設備逐漸老化,設備本身的可靠度下降;當警報越來越多,工作人員可能產生警報疲勞;當SOP多年沒有更新,規範與實際工作逐漸脫節;當備援系統長期沒有真正啟用,人員可能已經不知道發生事故時究竟該如何切換。
脆弱性的累積,可能讓安全屏障上的洞變多、變大,甚至讓整層防禦逐漸弱化。
當不同層次的安全屏障同時受到侵蝕,危害穿透整個系統的可能性也就隨之增加。
森林模型補上了「時間」這個維度
瑞士起司模型很適合解釋:
事故為什麼能夠穿透多層防禦?
但森林野火的比喻可以幫助我們再多問一個問題:
那些安全屏障上的洞,是怎麼一步一步變成今天這個樣子的?
這是一個「時間」的問題。
醫院可能在很長一段時間裡持續正常運作,但與此同時:
人力逐漸不足 → 設備逐漸老化 → 技術債增加 → workaround 增加 → 訓練減少 → 備援能力退化 → 安全餘裕逐漸縮小。
沒有任何一個時間點可以清楚指出:「從今天開始,這家醫院變得不安全了。」
但系統承受下一次衝擊的能力,卻可能正在一天一天下降。
真正點燃災難的,可能只是一個普通事件
這也帶出另一個重要問題:脆弱性累積與災害結果之間,未必是線性關係。
醫院床位使用率提高一些,沒有出事。
人力再減少一些,還是撐得住。
安全庫存再降低一些,沒有缺貨。
備援設備少測試幾次,也沒有發生問題。
每一次改變看起來都只是「一點點」。
但當系統的安全餘裕被逐漸消耗,某一天遇到「大量傷患+資訊系統故障+數名關鍵人員無法到院」,原本平常可以處理的問題,可能突然跨過系統能夠承受的臨界點。
因此:
最後引發系統崩潰的事件,不一定是最大的問題;它可能只是點燃既有燃料的那一個火花。
如果只調查最後的「點火源」,就可能錯過真正重要的問題——在事件發生以前,醫院裡究竟已經累積了多少脆弱性?
不要只把火撲滅,也要看看森林裡累積了多少燃料
這個觀點並不是主張醫院應該「允許錯誤發生」。
醫療體系當然仍應盡可能預防錯誤、降低事故發生的機率。
但當小型異常、故障與事件已經發生時,我們不應只滿足於:
「問題已經排除。」
「系統已經恢復。」
「沒有病人受到傷害。」
「事件結案。」
而應該再多問一句:
這次事件,是否暴露了某種正在持續累積的脆弱性?
如果同一套設備不斷出現小故障、同一個單位不斷靠加班解決人力問題、同一套資訊系統不斷需要人工介入、同一項工作永遠只有某一個人知道怎麼處理,那麼真正值得關注的,可能不是下一次「小事件」什麼時候發生,而是系統內的「燃料」究竟已經累積到什麼程度。
所以,「屋漏偏逢連夜雨」不應只是事後感嘆運氣不好。對醫院而言,更重要的是在天空還晴朗的時候,就看見屋頂正在擴大的裂縫;在森林還沒有起火以前,就發現地面上正在增加的枯枝。
醫院的風險管理不能只看「發生了什麼事故」,也必須持續尋找那些尚未造成事故、卻正在逐漸削弱系統的脆弱性。
因為:
災難未必始於災害發生的那一天;它可能早在脆弱性開始累積時,就已經逐漸形成。
作者:周維國(台大醫院急診部主治醫師、ISO 31000 Risk Manager、台灣緊急應變管理協會常務理事)
每家醫院或機構面臨的風險與挑戰都不盡相同,因此沒有一套方法適用於所有組織。若您希望規劃符合機構需求的教育訓練、風險分析、桌上演習或韌性提升方案,歡迎與我們聯絡:
https://forms.gle/DkHbXXf3ABDJS8659
參考資料:
1.
Collins,
B.M.; Skinner, C. 2014. Fire and fuels. In: Long, J.W.; Quinn-Davidson, L.;
Skinner, C.N., eds. Science synthesis to support socioecological resilience
in the Sierra Nevada and southern Cascade Range. Gen. Tech. Rep.
PSW-GTR-247. Albany, CA: U.S. Department of Agriculture, Forest Service,
Pacific Southwest Research Station: 143–172. Chap. 4.1.
2.
Reason
J. Human error: models and management. BMJ. 2000;320(7237):768–770.
doi:10.1136/bmj.320.7237.768.
3.
Rasmussen
J. Risk management in a dynamic society: a modelling problem. Saf Sci.
1997;27(2–3):183–213. doi:10.1016/S0925-7535(97)00052-0.
4.
Cook
RI. How complex systems fail. Chicago (IL): Cognitive Technologies
Laboratory, University of Chicago; 1998.
5.
Banja
J. The normalization of deviance in healthcare delivery. Bus Horiz.
2010;53(2):139–148. doi:10.1016/j.bushor.2009.10.006.
6.
Dekker
S, Pruchnicki S. Drifting into failure: theorising the dynamics of disaster
incubation. Theor Issues Ergon Sci. 2014;15(6):534–544.
doi:10.1080/1463922X.2013.856495.




0 留言