在醫院風險管理中,我們花了很多力氣避免事件發生。
透過設備維護、標準作業程序、教育訓練、雙重核對、防呆設計、資訊系統警示與各種安全規範,我們希望人員不要犯錯、設備不要故障、系統不要中斷、流程不要失效。
這些工作當然非常重要。但是,如果從風險管理的角度來看,只思考「如何避免事件發生」,其實只處理了風險的一部分。
更全面地來看,風險可以從兩個基本面向理解:
風險(Risk)=發生可能性(Likelihood)× 後果嚴重度(Consequence)
因此,降低風險至少有兩條基本路徑:一是降低事件發生的可能性;另一個則是即使事件已經發生,也降低它所造成的後果。
這帶出醫院安全管理一個非常重要的觀念:
我們仍然努力避免錯誤、降低失效發生的可能性;但風險管理不能建立在「系統絕對不會失效」的假設上。
如果接受這個前提,那麼醫院除了思考「如何避免失效」,還必須回答另一個問題:
當系統真的失效時,我們準備好了嗎?
這正是「容錯(Fault Tolerance)」值得從風險管理角度重新思考的地方。
風險管理不能只處理「發生可能性」
假設一家醫院的中央供氧系統具有非常高的可靠度。
醫院定期保養設備、檢查管線、執行預防性維護,透過各種措施降低中央供氧系統故障的可能性。這些措施處理的是「發生可能性」。
但是,即使工程評估告訴我們中央供氧失效的機率非常低,醫院仍然不可能因此決定:
「既然幾乎不會故障,就不需要準備替代供氧方式。」
原因很簡單。中央供氧一旦真的中斷,對使用呼吸器或高度依賴氧氣的病人而言,後果可能極為嚴重。
因此,醫院還需要準備氧氣鋼瓶、替代供氧方式、區域隔離與相關應變程序。這些措施處理的,就是事件發生之後的「後果嚴重度」。
換句話說:
預防,是讓失效比較不容易發生;容錯,是讓失效即使發生,也不容易演變成災難。
兩者並不互相取代,而是共同構成完整的風險控制。
「失效」不只是人為錯誤
談到容錯,很容易讓人聯想到「允許犯錯」,尤其在醫療領域,「容許錯誤」很容易被理解成降低安全標準。
但這並不是容錯真正要處理的問題。
醫院裡的系統失效可能來自許多不同原因。可能是人員操作錯誤,也可能是設備故障、資訊系統異常、流程失效、通訊中斷、供應鏈問題,甚至可能來自停電、火災、地震等外部危害。
其中,「錯誤(Error)」可能是造成失效的原因之一;「失效(Failure)」則代表系統的部分功能無法按照原本方式正常運作。但無論是錯誤或失效,都不一定會直接造成重大傷害或災難性後果。
而這中間的差異,正是安全設計可以介入的地方。
容錯不是接受失效,而是避免局部失效一路發展成不可接受的後果。
從火災管理重新理解容錯
火災管理提供了一個很具體的容錯案例。
建築物一方面透過電氣管理、火源管制、易燃物管理等措施,降低火災發生的可能性;另一方面,也預設「火災仍然可能發生」,因此設置火災偵測器、防火門、防火區劃與避難設施等第二層防線。
換句話說:
我們努力避免火災,但不能假設火災絕對不會發生。
同樣地,醫院也不能只問「如何避免系統失效」,還必須進一步思考:
失效真的發生之後,如何避免它演變成災難?
從火災安全的設計邏輯出發,可以將醫院的容錯拆解成四項重要工作:
早期偵測、侷限影響、保護人員、持續運作。
一、早期偵測:失效了,能不能早點知道?
火災偵測器無法避免起火。
它的價值,是縮短「火災發生」到「火災被發現」之間的時間。火剛冒煙時被發現,和已經燃燒十分鐘後才被發現,後果可能完全不同。
系統失效也是如此。
例如中央供氧系統出現壓力異常,如果監測系統能在初期立即發現並指出異常區域,工作人員便有機會在供氧完全中斷以前介入。資訊系統、醫療設備、電力系統,甚至臨床流程,也存在相同的問題。
因此,第一項容錯工作處理的是:
失效發生以後,它會存在多久才被我們發現?
監測、警示、異常偵測,以及第一線工作人員辨識異常的能力,都可以縮短這段時間。
越早發現失效,就越有機會在後果擴大以前介入。
二、侷限影響:失效了,能不能不要擴大?
發現火災之後,下一個問題是:火會燒到哪裡?
防火區劃、防火牆與防火門的目的,就是把火災限制在一定範圍內。它們接受「某個區域已經起火」這個事實,卻不接受「因此整棟建築都必須一起燃燒」。
醫療系統也需要相同的思維。
一台設備故障,不應該讓整個單位停止運作;一個資訊系統模組發生異常,不應該毫無阻隔地影響整個資訊系統;某一區域的供電發生問題,也應該盡可能避免影響擴及整座醫院。
所以第二項容錯工作關心的是:
局部失效發生之後,它的影響半徑有多大?
好的容錯設計,不一定能阻止每一次失效,但應該盡可能讓失效停留在可控制的範圍內。
三、保護人員:失效了,能不能不要傷人?
把失效限制在局部,仍然不代表人員已經安全。
即使火災成功被限制在一個防火區劃內,我們仍然必須透過避難、疏散、防煙等措施,保護位於其中的人。
醫療系統也是如此。
設備可能已經故障、資訊系統可能已經異常、供應可能已經中斷,此時仍然必須存在另一道防線,避免系統失效直接轉化成人員傷害。
例如設備發生異常時自動停止輸出、重要醫療行為保留人工確認機制、資訊系統故障後改採人工核對,或在特定設施失效時將病人轉移至安全區域。
因此,兩者處理的是不同問題:
侷限影響問的是:失效會擴散多遠?
保護人員問的是:失效最終會不會傷害到人?
即使失效已經發生,也要在失效與人之間保留最後一道防線。
四、持續運作:失效了,還能不能提供關鍵服務?
對醫院而言,這可能是容錯設計中特別重要的一項工作,因為醫院不能在系統出問題時單純「關機」。
資訊系統故障時,住院病人仍然需要接受治療;電梯故障時,病人仍然可能需要轉送;中央供氧異常時,重症病人仍然需要氧氣;通訊設備失效時,各單位仍然需要聯繫;停電時,手術室的麻醉與維生設備仍然需要運轉。
因此,容錯的第四項工作是:
即使部分系統已經失效,核心醫療服務能不能繼續?
這就涉及備援設備、替代流程、冗餘資源與降級運作。
資訊系統失效時是否能切換紙本流程?主要設備故障時是否有替代設備?主要供應來源中斷時是否有替代來源?部分區域無法使用時,關鍵醫療功能是否能轉移到其他空間?
這也意味著,我們必須重新思考「正常運作」的定義。
容錯並不一定要求故障時仍然維持百分之百的原有服務。真正重要的是事先定義:
哪些服務絕對不能停止?最低需要維持到什麼程度?原本的運作方式失效後,還能用什麼方式繼續?
也就是:
即使在失效狀態下,仍維持最低且安全的核心服務。
從「避免失效」走向「失效也不致失控」
從風險管理的角度來看,這四項容錯工作的共同目的,都是在失效已經發生之後限制其後果:
早期偵測,縮短失效持續而未被發現的時間;
侷限影響,縮小失效影響的範圍;
保護人員,避免失效轉化為人員傷害;
持續運作,避免局部失效造成核心服務中斷。
因此,成熟的風險管理不能只問:
「我們做了什麼,避免這個系統失效?」
還必須繼續追問:
「如果它真的失效了呢?」
這時,我們就可以用四個問題檢視一個醫療系統是否具有足夠的容錯能力:
失效了,我們能不能早點知道?
失效了,我們能不能不要讓它擴大?
失效了,我們能不能不要讓它傷害到人?
失效了,我們還能不能繼續提供關鍵服務?
這四個問題把安全的焦點從「避免所有問題」拉回風險管理真正關心的事情:
即使不利事件真的發生,我們能不能把後果控制在可接受的範圍?
我們仍然努力避免錯誤、降低失效發生的可能性;但風險管理不能建立在「系統絕對不會失效」的假設上。
真正具有容錯能力的醫療系統,不是宣稱自己永遠不會失效,而是在失效真的發生時,仍能早期發現、侷限影響、保護人員,並持續提供關鍵醫療服務。
作者:周維國(台大醫院急診部主治醫師、ISO 31000 Risk Manager、台灣緊急應變管理協會常務理事)
每家醫院或機構面臨的風險與挑戰都不盡相同,因此沒有一套方法適用於所有組織。若您希望規劃符合機構需求的教育訓練、風險分析、桌上演習或韌性提升方案,歡迎與我們聯絡:
https://forms.gle/DkHbXXf3ABDJS8659
本會10/22將會舉辦「疾病照護風險管理與緊急應變規劃課程」,如果您正在尋找更系統化的風險管理方法,可考慮來上這門課程,若有興趣,參考活動連結 https://temataiwan.blogspot.com/2026/08/2026_01888831670.html
參考資料:
1.
Avizienis,
A., Laprie, J.-C., Randell, B., & Landwehr, C. E. (2004). Basic concepts
and taxonomy of dependable and secure computing. IEEE Transactions on
Dependable and Secure Computing, 1(1), 11–33. https://doi.org/10.1109/TDSC.2004.2
2.
Bertoni,
V. B., Saurin, T. A., Fogliatto, F. S., Falegnami, A., & Patriarca, R.
(2021). Monitor, anticipate, respond, and learn: Developing and interpreting a
multilayer social network of resilience abilities. Safety Science, 136,
105148. https://doi.org/10.1016/j.ssci.2020.105148
3.
Chassin,
M. R., & Loeb, J. M. (2013). High-reliability health care: Getting there
from here. The Milbank Quarterly, 91(3), 459–490. https://doi.org/10.1111/1468-0009.12023
4.
Iflaifel,
M., Lim, R. H., Ryan, K., & Crowley, C. (2020). Resilient health care: A
systematic review of conceptualisations, study methods and factors that develop
resilience. BMC Health Services Research, 20, Article 324. https://doi.org/10.1186/s12913-020-05208-3
5.
Khalil,
M., Ravaghi, H., Samhouri, D., Abo, J., Ali, A., Sakr, H., & Camacho, A.
(2022). What is “hospital resilience”? A scoping review on conceptualization,
operationalization, and evaluation. Frontiers in Public Health, 10,
Article 1009400. https://doi.org/10.3389/fpubh.2022.1009400
6.
Liu,
Y. (2020). Safety barriers: Research advances and new thoughts on theory,
engineering and management. Journal of Loss Prevention in the Process
Industries, 67, Article 104260. https://doi.org/10.1016/j.jlp.2020.104260
7.
Reason,
J. (2000). Human error: Models and management. BMJ, 320(7237), 768–770. https://doi.org/10.1136/bmj.320.7237.768
8.
Sittig,
D. F., Gonzalez, D., & Singh, H. (2014). Contingency planning for
electronic health record-based care continuity: A survey of recommended
practices. International Journal of Medical Informatics, 83(11),
797–804. https://doi.org/10.1016/j.ijmedinf.2014.07.007





0 留言