RAIL+

Xây tổ chức và năng lực an toàn CBI SIL4 từ con số 0

Xây tổ chức và năng lực an toàn CBI SIL4 từ nền tảng còn hạn chế

Khi nói về việc làm chủ CBI SIL4, phần lớn thảo luận dừng ở công nghệ: kiến trúc, phần mềm, thử nghiệm. Nhưng nếu nhìn lại lộ trình làm chủ CBI SIL4, điều làm nên khác biệt giữa một chương trình thành công và một chương trình chỉ có sản phẩm nằm ở chỗ khác: một tổ chức đủ trưởng thành để làm việc an toàn một cách nhất quán, qua nhiều năm và qua nhiều lần thay đổi nhân sự. Bài này bàn về phần đó.

Vì sao năng lực tổ chức quyết định thành bại?

Hãy thử hình dung hai đội ngũ có cùng năng lực kỹ thuật. Đội thứ nhất làm việc dựa vào những cá nhân giỏi: người thiết kế biết mình đã nghĩ gì, người kiểm thử nhớ mình đã thử gì. Đội thứ hai buộc mọi quyết định phải để lại dấu vết: yêu cầu nào dẫn đến thiết kế nào, thiết kế nào được kiểm chứng bằng phép thử nào, ai duyệt thay đổi nào và vì sao. Khi một assessor độc lập đến hỏi “bằng chứng cho luận điểm này ở đâu”, đội thứ hai trả lời được và đội thứ nhất thì không, dù sản phẩm của họ có thể tốt ngang nhau.

Đó là lý do việc phát triển một sản phẩm hay một ứng dụng CBI hướng tới SIL4 đòi hỏi không chỉ năng lực kỹ thuật mà còn một năng lực tổ chức đủ trưởng thành để duy trì các quy trình an toàn, quản lý cấu hình, truy xuất nguồn gốc, V&V và assessment trong suốt vòng đời. Năng lực này không thể mua cùng với sản phẩm. Nó chỉ hình thành qua việc làm đúng, lặp lại, và bị kiểm tra.

Những vai trò cần có

Một tổ chức làm CBI hướng tới SIL4 không cần đông người ngay từ đầu, nhưng cần đủ các vai trò với trách nhiệm rõ ràng, ngay cả khi một người phải kiêm nhiệm ở giai đoạn đầu.

Vai trò trung tâm là safety manager, người chịu trách nhiệm cho toàn bộ quy trình an toàn: hazard log, safety requirements, kế hoạch an toàn và Safety Case. Bên cạnh đó là các vai trò kỹ thuật: kỹ sư hệ thống giữ tính nhất quán của kiến trúc và yêu cầu, kỹ sư phần cứng và kỹ sư phần mềm phụ trách phần của mình (nếu quốc gia làm tầng ứng dụng thì trọng tâm là kỹ sư ứng dụng và dữ liệu). Nhóm V&V chịu trách nhiệm kiểm chứng và xác nhận. Nhóm quản lý chất lượng giám sát việc tuân thủ quy trình. Và quản lý cấu hình đảm bảo mỗi tài liệu, dữ liệu, công cụ và kết quả kiểm thử đều có phiên bản xác định và truy xuất được.

Điểm dễ bị bỏ qua là hai vai trò cuối. Chúng ít “kỹ thuật” nhất, nên hay bị xem nhẹ khi ngân sách hạn chế. Nhưng khi assessor đến, chính quản lý cấu hình và quản lý chất lượng là thứ quyết định liệu bằng chứng có đáng tin hay không.

Tính độc lập giữa phát triển, V&V và đánh giá

Nguyên tắc nền của an toàn hệ thống là người tạo ra một thứ không nên là người duy nhất kết luận thứ ấy an toàn. Vì vậy, các tiêu chuẩn ngành yêu cầu mức độc lập phù hợp giữa ba nhóm: bên phát triển, bên thực hiện V&V và bên đánh giá an toàn độc lập (Independent Safety Assessment). Mức độc lập cần đến đâu, về tổ chức, về quản lý hay về tài chính, phụ thuộc vào mức SIL và vào tiêu chuẩn áp dụng, nên bạn phải đối chiếu với phiên bản hiện hành thay vì suy ra từ bài này.

Với một quốc gia mới bắt đầu, đây là nơi thực tế trở nên khó khăn. Nguồn lực có hạn, số người có chuyên môn ít, và rất dễ rơi vào tình huống cùng một nhóm vừa thiết kế, vừa kiểm thử, vừa tự đánh giá. Có hai cách để giữ độc lập mà không cần một tổ chức lớn: tách rõ đường báo cáo và quyền quyết định giữa các nhóm ngay cả khi nhóm còn nhỏ, và thuê một tổ chức đánh giá độc lập bên ngoài trong giai đoạn đầu. Cách thứ hai còn có thêm lợi ích: nhờ đó đội ngũ được tiếp xúc sớm với cách assessor đặt câu hỏi.

Các quy trình cốt lõi phải có từ năm đầu

Nếu chỉ được chọn vài thứ để dựng ngay trong Năm thứ nhất, hãy chọn bốn quy trình sau, vì mọi thứ khác dựa vào chúng.

Thứ nhất là hazard log: nơi mọi mối nguy được ghi nhận, đánh giá, gắn với biện pháp kiểm soát và theo dõi cho đến khi đóng. Thứ hai là truy xuất yêu cầu (traceability), để mỗi yêu cầu an toàn có thể theo dõi từ nguồn gốc, qua thiết kế, đến phép kiểm chứng và kết quả. Thứ ba là quản lý thay đổi: mọi thay đổi đều được đánh giá tác động an toàn trước khi thực hiện, và Safety Case được cập nhật tương ứng. Thứ tư là quản lý cấu hình: xác định cái gì được đặt dưới kiểm soát, ai được thay đổi, và làm sao tái tạo lại đúng một phiên bản đã được kiểm chứng.

Điểm chung của bốn quy trình này là chúng đều đang tạo ra bằng chứng. Nếu quy trình không để lại dấu vết thì với assessor, coi như nó chưa từng tồn tại.

Kế hoạch tích lũy năng lực trong 3 năm

Đào tạo không chỉ là mời một vài khóa học. Với kiến thức an toàn, cách học hiệu quả nhất là học qua làm trong một dự án thật, dưới sự kèm cặp.

Trong Năm thứ nhất, mục tiêu là nền tảng chung: hiểu vòng đời an toàn, tiêu chuẩn áp dụng, kiến trúc CBI và các khái niệm RAMS, đồng thời để nhân sự chủ chốt làm việc chung với đối tác trên các công việc thật. Trong Năm thứ hai, học chuyển sang thực hành: nhân sự tự thực hiện application engineering, dữ liệu và V&V cho ga pilot, có chuyên gia đối tác kiểm tra và phản hồi. Trong Năm thứ ba, đội ngũ chuyển sang vai trò chủ động: họ dẫn dắt các đợt kiểm thử, đối thoại trực tiếp với assessor và cơ quan thẩm định, và bắt đầu đào tạo lại chính đội ngũ của mình.

Một cách đo hiệu quả đơn giản là hỏi: những việc nào năm ngoái cần đối tác làm, năm nay đội ngũ đã tự làm được và đứng ra bảo vệ? Nếu danh sách đó không dài ra, chương trình đào tạo đang thiếu thực chất.

Khó khăn thường gặp

Khó khăn phổ biến nhất là thiếu người có kinh nghiệm đi hết vòng đời một dự án: có kỹ sư tín hiệu giỏi, nhưng chưa ai từng đưa một hệ thống qua đánh giá độc lập. Kế đến là thiếu assessor trong nước: nguồn nhân lực có khả năng đánh giá độc lập ở mức SIL cao thường hiếm, nên khó chọn được tổ chức vừa đủ chuyên môn vừa đủ độc lập. Khó khăn thứ ba là quy mô nhỏ: khi mỗi nhóm chỉ có vài người, ranh giới giữa phát triển, V&V và đánh giá dễ bị xóa nhòa. Và cuối cùng là giữ chân nhân sự: năng lực chỉ tích lũy khi người được đào tạo còn ở lại đủ lâu, và nếu tổ chức phụ thuộc vào vài cá nhân then chốt thì rủi ro rất lớn.

Cách giảm rủi ro

Với thiếu kinh nghiệm, cách phù hợp là dùng đối tác và tổ chức đánh giá bên ngoài trong giai đoạn đầu, nhưng gắn vào đó một kế hoạch chuyển giao năng lực có mốc rõ ràng: đến khi nào, đội ngũ nội bộ sẽ đảm nhận việc gì. Với tính độc lập, thà thuê bên ngoài cho phần đánh giá và giữ một đội V&V nhỏ nhưng tách biệt còn hơn có một nhóm lớn nhưng làm mọi việc. Với quy mô nhỏ, cần văn bản hóa vai trò và quyền hạn thật rõ, kể cả khi một người kiêm nhiệm, để biết khi nào người đó đang đứng ở vai trò nào. Còn với việc giữ người, hãy xem việc tài liệu hóa quy trình và tri thức là một phần của sản phẩm: khi quy trình nằm trong hệ thống chứ không nằm trong đầu một vài người, tổ chức chịu được sự thay đổi nhân sự.

Kết luận

Xây năng lực an toàn cho CBI SIL4 là một chương trình tổ chức, không chỉ là một dự án kỹ thuật. Những thứ quyết định thành bại là: các vai trò được phân công rõ, tính độc lập được giữ đúng chỗ, bốn quy trình cốt lõi (hazard log, truy xuất yêu cầu, quản lý thay đổi, quản lý cấu hình) chạy từ năm đầu, và đội ngũ học qua việc làm thật. Một tổ chức làm được như vậy sẽ chứng minh được an toàn của mình, kể cả khi sản phẩm hay nhà cung cấp thay đổi.

Show More

Tin liên quan

Leave a Reply

Your email address will not be published. Required fields are marked *

Back to top button