第 25 章

独立调查权的诞生

“本委员会认为,当前的检查周期不足以防止类似故障再次发生。FAA对此建议的回应,未提供足以改变本委员会结论的技术数据。”

这段话不是新闻发布会上的声明,不是报纸社论,也不是某个参议员的质询。它出自一份事故调查报告,文件编号NTSB-AAR-79-17,1979年12月21日正式发布。调查的是那年5月25日美国航空191航班坠机,芝加哥奥黑尔机场外,二百七十三条人命。报告的结论部分,用这段措辞收束了对联邦航空局的回应。

把它从冗长的技术文件里单独拎出来,是因为这里藏着一个不起眼的制度动作。调查机构不再只负责找出断裂的螺栓、测算金属的疲劳周期、还原驾驶舱的最后对话。它在公开文件里点名批评了监管者。它说:你的数据不够,你的解释不足以推翻我的判断。

这不是技术纠纷,这是权力声明。要理解这个动作有多重,得先回到1972年的夏天。那年6月12日,美国航空96航班从底特律起飞,前往布法罗。一架几乎全新的麦道DC-10,才交付不到一年,只飞了一百多个起降。飞机爬升到一万一千英尺时,机身后部突然一声巨响。后货舱门在空中被炸开,舱内气压瞬间释放,客舱地板塌陷。

几条控制电缆被塌陷的地板挤断,但机组靠着两台发动机的推力差,奇迹般把飞机飞回底特律,在温莎机场紧急降落。六十七人全部生还。

NTSB的调查组打开了货舱门的设计图。DC-10的货舱门采用向外开启的“塞门”结构,靠一套连杆和锁钩系统锁紧。门的底部有四个锁钩,锁钩通过一根推杆与液压作动器相连。地勤人员手动扳下外部手柄,作动器推动锁钩到位,把门卡在机身框架上。

问题是,这套系统的锁钩行程太短。如果地勤手柄没有完全扳到位,或者连杆在操作中略有变形,锁钩可能只走完三分之二的行程就停了。从外面看,手柄已经放下,舱门关闭指示灯熄灭,连门上的小观察窗也显示锁钩似乎在位。但实际上,锁钩只咬住了机身框架的一点点边缘,没有进入设计的锁紧位置。地面试车时,舱内的压力波动就足以把它撑开。

NTSB向FAA提交了安全建议,要求麦道公司修改货舱门设计,确保锁钩不会在半程状态下显示“已锁紧”。这份建议编了号,注了日期,按程序送进了华盛顿的办公室。然后发生了什么?

温莎事件的调查报告公开后,麦道公司给门锁加了一扇观察窗。地勤人员可以通过这扇小窗目视检查锁钩是否到位。FAA发了一份适航通知,措辞是“建议运营商”注意检查程序。没有强制改设计。没有命令DC-10停飞。货舱门锁钩的行程问题,留到了每一架仍在运营的DC-10上,由每一位地勤人员的肉眼去把关。

不到两年后,1974年3月3日,土耳其航空981航班从巴黎奥利机场起飞,爬升到一万两千英尺时,机尾货舱门炸开。舱内减压炸塌了客舱地板,六名乘客连同两排座椅被吸出机外。飞机继续飞行七十七秒后坠毁在巴黎东北部的埃尔芒翁维尔森林。三百四十六人,无一生还。

巴黎的调查人员找到了货舱门残骸。锁钩磨损痕迹显示,它在飞行中从未完全到位。土耳其航空的一名地面工程师在巴黎经停时检查过货舱门,签了字。他透过观察窗看见锁钩的影子,以为一切正常。

那扇窗骗了他,也骗了整个制度。调查从巴黎现场一路追回到华盛顿的办公桌。

NTSB的调查组不是只查门,他们查了温莎事件后FAA的文件流转记录。谁收到了最初的安全建议?谁决定了不强制执行?

麦道公司和FAA之间的通信显示,双方对货舱门问题的严重性有充分了解。文件里的措辞是“可接受的风险水平”,是“运营影响评估”,是“分阶段修改计划”。三百四十六条人命不在那些备忘录的计算公式里。

NTSB的调查人员被请进了国会听证会。他们坐在证人席上,对面是FAA的官员和麦道公司的代表。众议院航空小组委员会的质询记录至今可以查阅。一名调查工程师被问及:“如果温莎事件后的建议被强制执行,981航班是否会坠毁?”他的回答被记录为肯定的判断。然后是更尖锐的问题:为什么建议发出后没有强制力?谁授权FAA把安全设计的选择权留给制造商?航空公司作为运营商是否有权知道,他们正在飞的飞机带着一个已知的设计缺陷?

这场听证会确立了一个先例。调查者不是向监管者递送技术报告的乙方,也不是给制造商写维修建议的咨询公司。

它在公众面前,在立法机构面前,把制造商、监管者和调查者三方的关系重新摆了一道。NTSB的调查报告可以单独发布,结论不需要FAA的批准,建议不必等待制造商的自愿配合。

国会听证会给了这些结论一个扩音器,但扩音器本身不是权力。权力在于,从那以后,NTSB的报告不再只是一份写给行政部门的工作文件。它是一份面向公众的制度产品。

此后每一次重大空难,都在反复测试这层关系的硬度。1979年5月25日,美国航空191航班从芝加哥奥黑尔机场起飞。DC-10左翼的发动机连同挂架在爬升中与机翼分离,翻过机翼上方,坠落在跑道上。飞机短暂继续升空,随即向左滚转,机头下压,三十一秒后撞入机场附近一个活动房屋停车场。机上二百七十一人,地面两人,全部遇难。

调查人员找到了发动机挂架的断口。挂架前部连接点已经完全断裂,从疲劳裂纹的扩展模式看,这不是一次飞行中的偶发应力造成的。

维修记录显示,美国航空的机务人员在更换这架飞机的左发动机时,使用叉车把发动机和挂架整体拆卸和安装,而不是按照制造商手册把发动机和挂架分开操作。整体拆装能省下大量工时,但将近七吨的发动机和挂架组合体在叉车上晃动时,对外部连接点施加了设计工况之外的应力。这种操作法在美国航空的机队里已经用了好几年,没有文件记载是谁最先批准的。

NTSB的调查一路追到维修程序,又追到FAA对这一程序的知情程度。FAA最初的反应是停飞所有DC-10。停飞持续了三十七天,是美国航空史上第一次对一型飞机实施全国范围内的强制停飞。航空公司在这三十七天里损失巨大,麦道公司的订单被取消,公众对DC-10的信任急速下滑。

几方在电话线和会议室里反复拉锯,FAA在压力下部分恢复了DC-10的飞行,同时要求航空公司加强对发动机挂架的检查。检查间隔怎么定?NTSB从挂架疲劳裂纹的扩展速率推算,认为现有的检查间隔远不足以在裂纹达到临界之前发现它。

FAA的回复说,没有足够的运营数据支持缩短检查周期。这个循环的逻辑是:法规要求数据支撑决策,而数据只能在持续运营中积累,运营本身又在承受风险。NTSB在正式报告里写下了前面引用的那段话:“当前的检查周期不足以防止类似故障再次发生。FAA对此建议的回应,未提供足以改变本委员会结论的技术数据。”调查报告对监管者的批评,到此为止不再藏在附件或附录里。它被放在结论章节的显眼位置,措辞冷静但不再退让。

1980年代到1990年代,这种交锋在每一次重大调查中反复出现。NTSB的安全建议没有法律约束力,但NTSB发明了一套制度技术来弥补这个缺口。每条建议都编了号,公开在案,发给FAA或相关机构后设定回复期限。回复可以是接受、拒绝、替代措施,也可以是“正在研究”。

NTSB把每次回复都要在网上和档案库里公开,附上自己的后续评论。如果回复被判定为“不可接受”,这条建议就会一直被列为“开放”状态,年复一年地出现在委员会的安全建议清单上。

记者、国会议员、遇难者家属都可以随时查阅。一套没有执法权的建议系统,靠着公开暴露和持续跟踪,把拖延的成本搬上了台面。

1996年7月17日,环球航空800航班从纽约肯尼迪机场起飞前往巴黎。这架波音747-100在升空十二分钟后,于长岛外海上空发生空中解体,坠入大西洋。二百三十人全部遇难。

调查从一开始就不是一个纯技术事件。目击者声称看到了空中一道火光,联邦调查局在事发当晚就介入,认为这可能是一起恐怖袭击。调查现场被拉进了两条平行轨道:NTSB要查技术原因,FBI要找爆炸物。两边在海面上的目标都不一致。NTSB的工程师要打捞中央翼油箱的碎片,FBI的探员在防着证据被“污染”。两个机构的潜水员在大西洋底各自划定区域,有时捞上来的残骸会引发管辖权争议。这场博弈持续了十六个月。

NTSB主导了残骸重建和全尺寸油箱测试。调查结论是:波音747的中央翼油箱在空调系统长期加热下,燃油蒸气达到可燃区间,电路短路产生的微小火花引发了蒸气爆炸。

FBI没有公布任何恐怖袭击的证据。调查结束后,NTSB发布了安全建议,要求所有运输类飞机安装燃油箱惰化系统,降低油箱蒸气爆炸风险。FAA最初的反应是研究经济可行性。航空公司说惰化系统太重、太贵、维护太复杂。整个行业在安全收益和商业成本之间反复测算,建议从提出到联邦航空法规正式修改,前后花了十多年。

安全半衰期这个说法,在这里恰好用得上。事故催生的安全建议,从发现缺陷到落地实施,中间隔着制造商的“专有信息”、监管者的“可行性评估”、航空公司的“运营成本”——层层缓冲之后,防护效力在时间中被逐渐磨薄。DC-10的货舱门从温莎事件到土耳其航空坠机,隔了二十个月;波音747的油箱惰化系统从建议到法规,隔了十几年。

这不是某个人的蓄意拖延,而是一整套制度装置在商业压力面前的固有节奏。独立调查权不能消灭这个节奏,但可以让它每一步延迟都被记录在案。

等到下一次事故发生,调查者可以拿出一份完整的往来文件链,指明延迟发生在哪个部门、哪次会议、哪一封信函里。这至少让遗忘变得不那么容易。

2000年1月31日,阿拉斯加航空261航班从墨西哥巴亚尔塔港飞往旧金山。这架MD-83在飞行途中报告水平安定面配平系统失灵。机组与故障搏斗了近四十分钟,试图返回洛杉矶迫降。飞机最终在洛杉矶附近海域倒扣坠海,八十八人全部遇难。

调查人员在海底找到了那根水平安定面的致动螺杆和螺母总成。螺母已经完全磨损,螺纹几乎看不见。正常情况下,这个部件需要定期加注润滑脂,检查间隔和润滑周期由航空公司的维护计划规定。

NTSB的调查发现,阿拉斯加航空为了压缩飞机停场时间,把多个维护工序的间隔拉长,从风险评估角度看,压缩的幅度超出了制造商推荐的安全余量。相关工会代表在听证会上作证时说,如果严格按照制造商建议的润滑间隔执行,每架飞机的年度停场时间会增加。停场时间就是成本。成本就是压力。

在这场调查推进的同时,另一股力量也在发挥作用。《西雅图时报》的记者对阿拉斯加航空的维护体系进行了独立的调查性报道。报纸通过线人获取了内部维护记录、员工证词和联邦航空局的检查档案,逐一核对了公司内部报告与提交给FAA的正式文件之间的差异。报道刊出后,公众对维护造假的关注度急剧上升,使得NTSB在调查中获取更多内部材料时有了更强的舆论支撑。档案记录到这一步就停了——报纸的调查具体走了哪些途径、线人的信息保密程度如何,没有更多细节公开。

但这个事件本身已经说明了独立调查权的另一种根基:它不只是靠一个官方调查报告的发布机制撑起来的。公众、媒体、遇难者家属、国会议员,各自从不同方向施加压力,才让调查机构的独立判断不至于被淹没在行业内部的技术讨论里。

这一层关系,到美国航空587航班的调查时变得更加复杂。2001年11月12日,这架空客A300-600从纽约肯尼迪机场起飞,在爬升阶段遇到前方一架波音747留下的尾流。

副驾驶连续大幅度踩动方向舵,垂直尾翼在空气动力的叠加效应下超出结构极限,从机身断裂。飞机在皇后区坠毁,机上二百六十人、地面五人遇难。

空客公司的立场从一开始就明显倾向于维护飞机的结构声誉,称垂直尾翼的设计符合适航标准,能够承受任何“在合格飞行员训练范围内的操作”。NTSB的调查报告反过来审查了美国航空的培训体系。调查人员发现,这家的飞行员在模拟机训练中被要求对尾流扰动做出快速、大幅的方向舵输入,这种训练方式没有充分考虑到A300的方向舵在连续全偏角下可能给垂直尾翼施加的结构载荷。制造商没有向航空公司提供足够清晰的培训警示,航空公司也没有追问操纵面的疲劳极限。两边各占一部分责任。

NTSB的结论同时指向了制造商提供的培训信息不充分,以及航空公司对飞行员训练中“过度操作”的实质性鼓励。空客和美国航空都对结论的某些部分表示异议。公开记录显示,双方在听证会前后都提交了补充材料,试图将重点转嫁给对方。

但NTSB的报告依然按照自己的调查链条发布了。它没有偏袒任何一方,也没有被任何一方的解释牵着走。结论可以争议,但发布结论的权力不在争议双方手里。从1972年温莎事件到2001年皇后区坠机,将近三十年的时间里,NTSB从一个在FAA屋檐下寄居的调查委员会,变成了一个有能力在公开场合说出“我们不同意”的机构。

这份独立权不在宪法修正案里,不在最高法院的判决书里,也不在联邦航空法的任何一条具体罚则里。它长在一整套日常作业制度里:调查报告必须公开发布;调查结论由委员会集体投票决定,不是由某个行政长官批准;调查过程中的技术讨论记录和会议纪要可以依法公开;每条安全建议都有独立的编号,对应公开的回复和评估状态;

遇难者家属和公众可以旁听听证会,也可以查阅调查档案。2005年11月,西加勒比航空一架麦道MD-80在委内瑞拉境内坠毁。委内瑞拉的空难调查委员会牵头调查,报告中使用的工作程序和证据标准,与国际民航公约附件十三的建议一致。

美国NTSB和法国调查与分析局根据互助协议派人参加,但主导权在委内瑞拉一方。这份最终报告的表述,和NTSB在芝加哥或洛杉矶发布的报告属于同一套制度语言。独立调查权的模式,不再只是美国一家的事情。

但制度走到了这里,也撞上了自己的边界。1990年代末开始的几次涉及自动飞行系统的事故调查中,NTSB的调查人员反复遇到一个问题:他们要分析控制系统的决策逻辑,但制造商以“专有信息”为由,限制了调查者对某些代码的审查范围。FAA在适航审定中检查过的系统验证数据,也不是每次都完整移交给独立调查者。

报告里偶尔会留下一些措辞委婉的不满,比如记录中反映出的对制造方提供的信息完整性存在疑虑。这等于在说:调查者怀疑飞机的控制逻辑可能在特定条件下做出了不合理动作,却拿不到完整的底层数据来证明或排除。2002年5月7日,中国北方航空6136航班从北京飞往大连。飞机在接近目的地时坠入大连海域,全机一百一十二人遇难。

国务院在空难发生后立即成立处理领导小组,工作组于5月8日凌晨三时到达现场。调查动用了打捞残骸、恢复舱音记录器、查验乘客名单和航站楼监控等多种手段。12月7日,新华社发布调查结论,认定乘客张丕林携带易燃液体登机并纵火,导致飞机失控坠海。这是一次由国务院级别的专门领导小组主导的独立调查,各方联合取证,结论以国家通讯社的名义统一发布。

这种模式的效力来自最高行政授权,走的是与NTSB不同的制度路径。两种并存,各自适应着不同的法律传统和政体结构。它们共同证明的一点是:空难调查一旦失去独立于日常行政、商业、和行业自我管理的权威性,真相就会被切割成各部门各公司的内部材料,永远拼不成一份对公众负责的完整记录。

说书人在这里该把镜头拉远一点。独立调查权的核心设计,不是授权某个人去揪出元凶,而是在制度里开了一个孔。这个孔通向公众,通向外部的审视。NTSB既不能罚款,也不会吊销谁的执照,它只负责把事实和判断装订成册,然后推出去。这听起来很弱。

但正因为它既不管航班时刻的盈亏,也不操心航空公司的政治游说,才能在对峙的商业、政治、技术力量之间,守住一个不偏不倚的立场。这不是哪个调查员道德高尚的结果,而是制度位置决定的:它被刻意放在日常监管和日常经营之外。这条路是用三十多年的公开听证、文件流转和可追溯的安全建议铺出来的。

DC-10货舱门的教训说明,当安全建议被锁在内部流转公文里,制造商的一场“运营影响评估”就能把它吞掉。一旦建议暴露在公众和国会面前,同样的评估就只能直面“你为什么不改”的质问。这是一个很朴素的信息政治学原理:看不见的延迟可以无限累积,看得见的延迟很难超过下一次事故的容忍度。

然而这个孔的孔径,是机械时代给定的。调查者习惯面对的是实物:断裂的挂架,磨损的螺母,变形的蒙皮,烧黑了的继电器。这些东西不会说谎,只需要被读取得足够仔细。

可当飞机的控制逻辑转移到软件里,当飞行特性由几百万行代码共同定义,当训练飞行员的不再只是手册而是算法,调查者要穿透的屏障就不再是金属疲劳,而是一道道加密封装的专有数据和厂商法律团队划定的知识产权边界。

FAA的审定过程本身也依赖制造商提供的模拟数据和验证报告,而这些原始数据并不天然属于独立调查机构的查阅权限。制动时代的制度惯性,撞上了数字时代的防火墙。更根本的是,新一代航空系统正在把安全问题的源头从零件层面搬到系统耦合层面。单个组件的认证都合规,但组合在一起的交互行为可能超出了任何单方面测试的覆盖范围。

这种事故一旦发生,追踪原因需要的不是捡碎片,而是解开多层控制逻辑之间的时间序列。独立调查机构是否有能力、有权限、有速度去穿透这种复杂性,已经不是二十世纪的经验可以回答的。2009年8月27日,中国南方航空黑龙江分公司运行安全技术部印发的一份安全技术通告,可以被看作这种新困境的一个注脚。

通告里提到,伊春林都机场跑道没有中线灯,只有中线标志,建议自2009年9月1日以后,该机场应避免夜间飞行,并在白天中雨或夜间任何降水情况下禁止着陆。这是一家公司自己给自己发的安全提示,不是国家法规,不是适航指令,不约束其他航空公司。它提前把风险看清楚了,措辞也够明确,却没能挡住一年后那场夜航中的坠机。

一份内部通告怎么失效的,答案不在那页纸里,在它被发出去之后没有任何独立机构有义务对它进行公开评估和追踪的制度真空里。NTSB用了三十年才把安全建议变成一种公开的制度产品,但在许多国家的航空安全架构中,安全建议和风险提示仍然可以在内部系统中自生自灭。

所以这一章收束的地方,不是一个掷地有声的结论。它是一个问题。独立调查权已经从物理世界证明了自己的必要性。它抵抗过制造商的掩盖冲动,截断过监管者的拖延惯性,把航空安全从行业自律推进到了公共问责。但它的所有制度武器——公开报告、独立建议、可追溯档案——都是针对一个相对可知的物理系统设计的。

而当下一场大空难的根源可能藏在飞行控制代码的某个异常分支里,藏在训练算法的某个偏移里,藏在几个系统交互产生的不可预见状态里,这套制度还够不够用?独立调查报告扉页上那行不起眼的印刷小字,还会继续印下去。它声明结论仅供本委员会参考,不代表任何其他机构。可如果本委员会连结论所需的数据都拿不到,或者拿到了但没有足够的专业能力在合理时间内解读,这行字的重量,就会退回成一种措辞。那是下一段历史要回答的事了。