Культура безопасности (Safety Culture) — зрелость организационных установок и практик, определяющая, как организация в принципе реагирует на риски и инциденты, а не про конкретные технические меры безопасности. Пятиуровневая модель зрелости (Pathological → Reactive → Calculative → Proactive → Generative) показывает, что безопасность может быть как навязанным бременем, мешающим бизнесу, так и неотъемлемой частью того, как организация работает по умолчанию.
Пятиуровневая модель зрелости культуры безопасности из этой методики — не только теоретическая конструкция: Патрик Хадсон лично возглавлял программу Shell Group «Hearts and Minds» («Сердца и разум»), переводившую его академическую модель в практический инструментарий из 13 диагностических и внедренческих инструментов для нефтегазовой отрасли. В 2004 году внедрение программы стало одним из HSE-приоритетов всей группы Shell, а к настоящему моменту программа развёрнута более чем в 300 организациях по всему миру на 12 языках — модель «лестницы культуры безопасности» (HSE Culture Ladder) стала отраслевым стандартом, принятым Международной ассоциацией производителей нефти и газа (OGP). Реальная ценность такого подхода — именно в переводе абстрактного пятиуровневого описания (Pathological → Reactive → Calculative → Proactive → Generative) в конкретные, применимые на практике диагностические инструменты и программы вмешательства, а не в оставлении модели уровнем академической классификации без практического применения.
Детали практической реализации задокументированы в статье IChemE «Hearts and Minds Programmes: The Road Map to Improved HSE Culture» (Holstvoogd, van der Graaf, Bryden, Zijlker — Shell Global Solutions/Shell Exploration and Production, и Патрик Хадсон — Лейденский университет, 2006). Практический набор Hearts and Minds включает девять именованных инструментов с точным назначением и продолжительностью применения: «HSE — Understanding your Culture» (диагностика локальной культуры, 2-3 часа плюс дальнейшее сопровождение), «Seeing Yourself as Others See You» (оценка руководителей «360 градусов» по восприятию их приверженности HSE подчинёнными, 20 минут), «Achieving Situation Awareness: The Rule of 3» (борьба с самоуспокоенностью при изменении условий, менее 5 минут), «Managing Rule-Breaking» (2-3 часа на старте), «Improving Supervision» (развитие нетехнических навыков руководителей смен, 4-5 часов на первое занятие) и другие. К 2006 году компании группы Shell и подрядчики запросили свыше 40 000 брошюр с описанием инструментов — притом что программа внедрялась не директивным «продавливанием» сверху, а созданием добровольного «притяжения» (pull) через обучающие мероприятия для руководства, без обязательных планов внедрения.
Авторы выделяют три ключевых элемента, необходимых, чтобы формальная система управления HSE реально «ожила» в поведении сотрудников, а не осталась галочками в отчётах: личная ответственность (сотрудник ясно понимает, что от него ожидается, и обладает необходимыми компетенциями и временем для выполнения), справедливые индивидуальные последствия (прозрачная, равномерно применяемая система поощрений и дисциплинарных мер за конкретные действия, а не абстрактные показатели), и проактивные вмешательства (сотрудник работает безопасно не потому, что так приказано, а из внутренней мотивации, и готов вмешиваться, когда видит риск у коллеги). Контринтуитивный, но задокументированный практический вывод: по мере продвижения организации вверх по лестнице зрелости фактическая рабочая нагрузка снижается, а не растёт, — потому что всё больше проблем решается и предотвращается до того, как они успевают превратиться в инциденты, требующие расследования и реагирования постфактум. Инструментарий вышел далеко за пределы нефтегазовой отрасли и самой компании Shell: через отраслевые объединения OGP (International Association of Oil & Gas Producers) и Energy Institute методика была официально передана для использования другими компаниями отрасли, а к середине 2000-х её начали внедрять организации совершенно другого профиля — оператор железнодорожной инфраструктуры Великобритании и Национальная служба здравоохранения Великобритании (NHS) взяли на вооружение именно инструменты «Managing Rule-Breaking» и «Understanding Your Culture», а пересмотренная в 2003 году программа обучения супервайзеров на континентальном шельфе Великобритании была построена во многом на основе инструмента «Improving Supervision» — прямое подтверждение того, что модель зрелости культуры безопасности переносима далеко за пределы отрасли, где она изначально возникла.
Происхождение и исследовательская база
Основу заложил социолог Рон Уэструм, изучавший человеческий фактор в системах безопасности сложных технологических отраслей (авиация, здравоохранение), предложив типологию организационных культур: патологическая (Pathological, ориентированная на власть), бюрократическая (Bureaucratic, ориентированная на правила) и генеративная (Generative, ориентированная на результат). Джеймс Ризон в книге «Managing the Risks of Organizational Accidents» (1997) и Патрик Хадсон (2001) расширили трёхуровневую типологию Уэструма до пятиуровневой модели зрелости, специально адаптированной к культуре безопасности.
«Хорошая информационная культура, высокое доверие и сотрудничество между командами — отличительные черты генеративной организации» — Р. Уэструм.
Ключевые идеи и принципы
Принцип: пять уровней зрелости культуры безопасности.
(1) Pathological — безопасность воспринимается как помеха бизнесу, виноват тот, кто попался. (2) Reactive — безопасность становится важной только после каждого инцидента, реакция запаздывающая. (3) Calculative — есть формальные системы управления безопасностью, но соблюдаются преимущественно из-за требований, а не искренней вовлечённости. (4) Proactive — организация активно предвидит потенциальные проблемы безопасности до того, как они реализуются в инцидент. (5) Generative — безопасность органично встроена в то, КАК организация работает, а не отдельный дополнительный процесс.
Принцип: типология организационных культур Уэструма.
Патологическая культура характеризуется страхом и угрозой, информация утаивается или искажается по политическим причинам. Бюрократическая культура поглощена правилами и позициями, ответственность разбита по отделам без заботы об общей миссии. Генеративная культура отличается хорошим потоком информации, высоким сотрудничеством и доверием, кросс-командным взаимодействием («наведением мостов») и осознанным исследованием причин.
Принцип: психологическая безопасность как основа генеративной культуры.
Генеративная культура одновременно усиливает и опирается на психологическую безопасность — сотрудники не боятся сообщать о потенциальных рисках или собственных ошибках, потому что реакция организации сфокусирована на понимании причин, а не на поиске виноватого.
Принцип: культура определяет реакцию на ЛЮБОЙ риск, а не только известные.
В отличие от конкретных методик идентификации рисков (HAZOP, оценка риска), зрелость культуры безопасности определяет, как организация отреагирует на НЕПРЕДВИДЕННЫЕ, ранее неизвестные угрозы — генеративная культура распознаёт слабые сигналы раньше, патологическая — игнорирует их до катастрофы.
Ограничения, слепые зоны и критика
Оценка уровня культуры безопасности во многом качественная и subjective — стандартизированные инструменты измерения существуют, но остаются интерпретационными, требующими экспертной оценки, а не точного числового измерения. Продвижение по уровням модели требует длительных, устойчивых организационных изменений — быстрый скачок от патологической к генеративной культуре нереалистичен без постепенного прохождения промежуточных стадий. Модель развивалась в контексте высокорисковых технологических отраслей (авиация, атомная энергетика, здравоохранение) — прямое применение к отраслям с существенно иным профилем риска требует осторожной адаптации. Сами авторы программы Hearts and Minds честно указывают на методологическую ловушку, характерную для любых программ изменения культуры: эффект Хоторна — практически любое новое вмешательство в организации на первых порах показывает улучшение показателей просто в силу самого факта перемен и повышенного внимания, а не благодаря содержательной сути метода, поэтому кратковременные улучшения сами по себе не доказывают ценность подхода. Устойчивость эффекта проверяется только на длинном горизонте — сами авторы отмечали, что убедительные, неоспоримые данные по снижению частоты регистрируемых происшествий (Total Reportable Case Frequency) накопились только в подразделениях, применявших методику систематически с 1998 года, то есть спустя многие годы последовательного, а не разового применения.
Типовые ошибки
Ошибка 1: путают формальное соответствие требованиям (Calculative) с реальной зрелостью (Proactive/Generative).
Организация имеет полный комплект формальных систем управления безопасностью, документации и процедур, но сотрудники соблюдают их только для проформы, без реальной внутренней вовлечённости.
Как избежать: оценивать не только наличие формальных систем, но и реальное поведение сотрудников — насколько активно они сообщают о потенциальных рисках и участвуют в улучшении практик безопасности.
Ошибка 2: наказывают за сообщение об ошибках, разрушая психологическую безопасность.
Сотрудники, честно сообщающие об инцидентах или потенциальных рисках, подвергаются наказанию — это быстро приучает организацию скрывать проблемы, откатывая культуру к патологическому уровню.
Как избежать: выстраивать систему сообщения об инцидентах без наказания (blameless reporting), фокусируясь на понимании системных причин, а не поиске виноватого.
Ошибка 3: реагируют на безопасность только после инцидентов.
Организация остаётся на реактивном уровне (Reactive) — внимание к безопасности резко возрастает после каждого крупного инцидента, но постепенно затухает до следующего.
Как избежать: развивать проактивные механизмы выявления слабых сигналов рисков до того, как они реализуются в инцидент.
Ошибка 4: изолируют ответственность за безопасность по отделам без общей миссии.
Каждое подразделение отвечает только за формальное соблюдение собственных правил безопасности, без сотрудничества и обмена информацией между командами о системных рисках.
Как избежать: развивать кросс-командное сотрудничество и общий поток информации о рисках, характерные для генеративной культуры.
Ошибка 5: пытаются перейти сразу к генеративному уровню, минуя промежуточные стадии.
Организация декларирует переход к генеративной культуре безопасности без прохождения необходимых промежуточных стадий (реактивной, калькулятивной, проактивной), что делает изменения поверхностными и неустойчивыми.
Как избежать: честно диагностировать текущий уровень зрелости и последовательно развиваться через промежуточные стадии, не пытаясь перепрыгнуть их.
Главное, что нужно знать
Культура безопасности — это не набор процедур, а зрелость организационных установок, определяющая, как компания реагирует на риски в принципе, включая непредвиденные. Генеративная культура (высшая стадия по Уэструму-Ризону-Хадсону) отличается тем, что безопасность органично встроена в повседневную работу, а не является дополнительным навязанным процессом — ключевые признаки: хороший поток информации, высокое доверие, кросс-командное сотрудничество и безопасная система сообщения об инцидентах без наказания.
План внедрения
Месяц 1: провести честную диагностику текущего уровня зрелости культуры безопасности по пятиуровневой модели.
Месяц 2: оценить наличие признаков генеративной культуры (поток информации, доверие, сотрудничество, безопасное сообщение об инцидентах).
Месяц 3: разработать план перехода к следующей стадии зрелости, не пытаясь перепрыгнуть промежуточные уровни.
Месяц 4-6: внедрить систему безопасного (без наказания) сообщения об инцидентах и потенциальных рисках, если она ещё отсутствует.
Далее: Поддержание и обновление — регулярно (не реже раза в год) переоценивать уровень зрелости культуры безопасности, отслеживая прогресс.
Как реализовать этот план с помощью фрейма «Культура безопасности» в OrgDevTools
Фрейм — две секции: (1) выбор текущего уровня зрелости культуры безопасности организации по пятиуровневой шкале Уэструма-Ризона-Хадсона (Pathological/Reactive/Calculative/Proactive/Generative, каждый уровень с цветовой индикацией и пояснением), (2) чек-лист из пяти признаков генеративной культуры по Уэструму — хороший поток информации о рисках снизу вверх, высокое доверие, сотрудничество между командами, осознанное исследование причин вместо поиска виноватого, безопасная система сообщения об инцидентах.
Выбор уровня зрелости как отдельная, явная секция — прямая структурная защита от расплывчатой самооценки «у нас всё в порядке с безопасностью»: организация должна честно соотнести себя с одним из пяти конкретно описанных уровней, а не ограничиваться общей декларацией — именно эту конкретность и операционализацию обеспечивал инструментарий Hearts and Minds Shell.
Чек-лист из пяти признаков генеративной культуры, физически отделённый от выбора уровня, — даёт организации конкретные, проверяемые индикаторы того, что реально нужно построить для перехода на высший уровень зрелости, а не абстрактную цель «стать более безопасными».