翻开任何一本电力安全教材,“两票三制”中关于模拟操作的部分,几乎都遵循同一套叙事逻辑:操作前必须使用模拟板(或五防系统模拟屏)进行预演,确认操作票正确无误后,方可进入现场操作。这套叙事将模拟板定位为防误操作的“道防线”,一个安全程序中的“检查点”。然而,当我们真正进入那些已发生的恶性电气误操作事故的深层文本时,会发现一个耐人寻味的现象——模拟板在事故分析报告中几乎总是“失语”的。它要么被一笔带过,要么被归入“模拟操作未认真执行”的笼统判定中。但如果我们愿意将事故报告当作一种可以“细读”的文本,会发现在那些看似已经盖棺定论的结论背后,模拟板以缺席的方式,揭示了电力系统安全管理中一些更为隐蔽的困境。
让我们回到那起载入行业记忆的发电厂“5·31”恶性电气误操作事故。事故经过并不复杂:运行人员执行#2主变倒母线操作,模拟操作时将“合上#2主变624乙刀闸”误模拟为“合上#2主变624甲刀闸”,实际操作中又跳项操作,先拉开#2主变624甲刀闸,造成带负荷拉刀闸,66kV母差保护动作,甲乙母线失电,12条直配负荷线路停电。
事故调查报告给出的直接原因条是:“电气运行人员王X为监护人、陈XX为操作人,二人在进行模拟操作时,误将‘合上#2主变624乙刀闸’模拟成‘合上#2主变624甲刀闸’,未及时纠正模拟错误。此时,由于#2主变624乙刀闸在合位,所以系统允许#2主变624甲刀闸进行合闸操作,电脑解锁钥匙允许打开#2主变624甲刀闸闭锁,为误操作埋下隐患。”
这份报告的叙事逻辑是线性的:模拟错误 → 系统允许 → 解锁钥匙可用 → 实际误操作。每一个环节都看似严密地连接在一起。但如果我们将模拟操作这一环节作为分析的聚焦点,会发现在这个因果链中存在一个巨大的文本缝隙——“误将……模拟成……”这个表述将错误完全归因于操作人员的认知失误,却完全没有追问:为什么模拟操作会发生这样的混淆?模拟板上624甲刀闸和624乙刀闸的标识是否存在视觉混淆的可能?模拟操作界面是否提供了足够清晰的防错设计?
这些追问并非苛求,而是指向一个更深层的问题:事故分析往往将模拟板视为一个中立的、透明的工具,而忽略了模拟板本身作为“界面”的局限性。在“5·31”事故中,模拟操作的过程被简化为一个“误”字,仿佛错误完全存在于人的大脑中,与工具无关。但任何界面设计都知道,人的错误往往是设计缺陷的投射。
如果说“5·31”事故中模拟板是被“简化”为一个人为失误的标签,那么另一起事故中,模拟板几乎是“缺席”的。某站值班员处理CT故障时,根据操作票在五防系统模拟屏进行模拟操作,出现模拟系统与五防电脑钥匙信息系统通讯故障,模拟操作无法进行。值班长认为属于故障处理范畴,在未履行解锁操作手续的情况下擅自取出解锁钥匙到现场操作,结果错误走到相邻间隔,造成三相带电合地刀。
这份事故报告中,模拟板以“通讯故障”的方式出现,然后迅速退场——值班人员跳过模拟操作直接进入现场。报告的重点落在“擅自解锁”和“走错间隔”这两个行为失误上,对模拟操作中断这一关键节点几乎没有展开分析。
但如果我们换一个视角,会发现这起事故暴露了一个更深刻的问题:当模拟板出现故障时,系统的安全冗余是如何设计的?在传统的五防系统中,防误主机(或五防模拟屏)将模拟预演后的正确操作步骤传输到电脑钥匙,其后的操作以电脑钥匙为主,完成闭锁锁具的解锁工作。这种“离线式”设计有一个根本性的缺陷:防误主机不能实时获得操作的执行情况,闭锁逻辑只能在事前判断,不能反映现场变化的情况。
换句话说,在“5·31”事故中,模拟板“允许”了一个错误的模拟操作,因为它不知道设备实际状态与模拟状态之间的差异;在第二起事故中,模拟板“沉默”了,因为它与电脑钥匙的通讯中断了。在这两种情况下,模拟板都未能成为防误操作的较后屏障,反而暴露了离线式防误系统的结构性盲区。
这份事故报告用“通讯故障”四个字带过的,恰恰是一个需要被严肃讨论的系统设计问题:当模拟板“失语”时,操作人员的安全认知该如何维持?
深入分析这些事故文本,我们会发现一个共同的模式:模拟操作往往是事故因果链中较容易被“压缩”的环节。在事故分析中,模拟操作要么被简化为“未认真执行”,要么被归因为“模拟错误”,要么因为“通讯故障”而被完全跳过。这种压缩使得模拟板作为一个“认知中介”的角色完全被遮蔽了。
什么是“认知压缩”?在高压、紧急或复杂的操作情境中,操作人员的认知资源是有限的。模拟操作本应是这种认知资源的“外部化”——将复杂的操作逻辑、设备状态和闭锁关系从人脑“卸载”到一个物理或数字界面上,让人能够以更低的认知负荷完成操作验证。但当模拟操作因为设计缺陷、通讯故障或时间压力而被跳过或简化时,这种认知卸载就失败了。操作人员被迫将所有认知负荷保留在大脑中,在复杂和紧急的情况下做出判断,错误的概率急剧上升。
在“5·31”事故中,模拟操作在认知层面的失败是双重的:,模拟操作本身的界面设计未能有效防止操作人员的认知混淆;第二,模拟操作完成后,操作人员未能将模拟的认知内容有效地转化为实际操作中的行为约束。模拟板在这个过程中既没有扮演好“认知助手”的角色,也没有成为“认知较后防线”。
如果我们把事故分析的范围从“操作前模拟”扩展到更广阔的场景,会发现模拟板以另一种方式“失语”着——在那些没有发生事故、甚至不需要模拟操作的日子里,模拟板几乎完全消失在管理层的视野中。
在安全管理领域,有一个的概念叫做“正常化偏差”——当某种风险长期没有导致事故发生时,人们会逐渐将其视为“正常”的、可接受的,从而忽视潜在的危险。模拟板正面临着这样的困境。一块长期没有出现误操作的模拟板,会被视为“工作正常”的设备。但当某天一个隐藏的设计缺陷终于触发误操作时,事故分析报告会将其归因为“人为失误”,而不是追问:这个缺陷在模拟板上存在了多少年?为什么从未被识别和纠正?
更隐蔽的是,模拟板的“失语”也体现在事故分析的方法论层面。现行的电力事故分析框架中,工具与人的关系被理解为一种单向的、主从的关系——人是主动的决策者,工具是被动的执行者。这种理解使得分析者天然地将目光聚焦于“人做了什么”,而不是“工具允许人做了什么”。当一块模拟板的视觉标识存在混淆时,分析者看到的不是“界面设计缺陷”,而是“操作人员没有仔细核对设备编号”。当模拟板与电脑钥匙的通讯中断时,分析者看到的不是“系统冗余不足”,而是“操作人员擅自解锁”。
这种分析框架的结构性偏好,使得模拟板在事故报告中永远处于“证词”而非“被告席”上。它永远不会被追问:在你的设计和使用情境中,你是如何影响操作人员的认知和行为的?你是如何塑造了事故的发生路径?
要改变模拟板在事故分析中的“失语”状态,需要的不是更多的安全规定或更频繁的检查,而是一个分析视角的根本性转换。我们需要将模拟板从“事故背景”提升到“事故动因”的位置来审视。
具体来说,一个面向模拟板的事故分析方法论应当包含以下维度:
,界面认知分析。当一起事故涉及模拟操作的错误时,不应止步于“操作人员误认设备编号”的判定,而应追问:模拟板上相关设备符号的布局、颜色、标识方式是否存在认知混淆的可能?是否遵循了人因工程学中关于标识清晰度、信息密度和视觉搜索效率的设计原则?电力模拟屏的马赛克模块通过模块化的设计,将设备符号与显示功能结合,实现了“图”与“态”的统一,但模块的排布方式和标识设计是否充分考虑了操作人员的认知习惯,是需要持续审视的问题。
第二,系统冗余分析。当模拟板出现通讯故障、显示异常或逻辑冲突时,系统是否提供了足够的安全冗余?操作人员在面对模拟板“失语”时,是否有明确的备用认知路径?现行的五防系统中,防误主机(或五防模拟屏)将模拟预演后的正确操作步骤传输到电脑钥匙,其后的操作以电脑钥匙为主,这种“离线式”架构在面对通讯故障时的脆弱性,值得重新评估。
第三,历史沉默分析。模拟板上的设计缺陷在事故发生前存在了多长时间?这个缺陷是否曾经通过巡视、测试或操作人员的日常使用被注意到?如果没有,为什么?如果被注意到了,为什么没有被报告或处理?这些问题指向的不是个体的责任,而是整个安全管理系统对工具状态的感知和响应能力。
第四,认知卸载评估。在模拟操作过程中,模拟板有效地将多少认知负荷从操作人员“卸载”到了界面上?操作人员是否能够在模拟操作中清晰地“看到”设备状态、闭锁关系和操作顺序,还是需要在脑中额外进行大量的信息整合和转换?智能马赛克模拟屏的技术演进,从静态到动态、从集中驱动到分布式智能,正是为了降低操作人员的认知负荷而进行的设计优化。
当我们重新阅读那些已经尘封的事故报告时,会发现模拟板其实一直在“说话”,只是我们从未学会倾听它的语言。在“5·31”事故报告中,它说:“我的标识设计让操作人员混淆了甲刀闸和乙刀闸。”在另一份报告中,它说:“我与电脑钥匙之间的通讯通道太脆弱了。”在那些没有形成正式文本的日常中,它在说:“我被巡视检查的次数太少了。”
让模拟板在事故分析中“发声”,不是要为操作人员的失误开脱,而是要以更系统的方式理解事故的发生机制。模拟板不是一个被动的显示面板,而是一个主动的认知中介——它既可能帮助操作人员做出正确判断,也可能在设计的盲区中悄然引导他们走向错误。只有当事故分析不再满足于“人误”的标签,而是深入到工具与人交互的微观动力学中,我们才能真正理解那些恶性误操作事故的全部面貌。
而这,恰恰是模拟板在电力安全文本中应该获得的位置——不是沉默的背景,而是需要被认真解读的“发言者”。
联系电话
微信扫一扫
