L’errore di J. Reason: perchè il caso non basta a definire l’errore
Nel lessico della sicurezza aeronautica usiamo spesso il termine “errore” come se fosse un concetto ovvio.
Non lo è.
Ed è proprio quando un concetto sembra ovvio che conviene tornare alla sua definizione.
Nella tradizione degli Human Factors, l’errore, di cui si assume spesso la definizione di James Reason, viene al fallimento di una sequenza pianificata di attività mentali o fisiche nel raggiungere il risultato previsto, quando il risultato non può essere attribuito puramente al caso.
La definizione di errore di J. Reason è “Un termine generico che include tutte quelle occasioni in cui una sequenza pianificata di attività mentali o fisiche non riesce a raggiungere l’esito desiderato, a condizione che questi fallimenti non possano essere attribuiti all’intervento del caso.”
Che è una traduzione fedele della definizione originaria: “Human error will be taken as a generic term to encompass all those occasions in which a planned sequence of mental or physical activities fails to achieve its intended outcome, and when these failures cannot be attributed to the intervention of some chance agency.”
Questa definizione è stata anche ripresa, ad esempio nella Parte 145 (sia EASA che UK CAA) nella GM 145.1 Definitions:

A prima vista la definizione sembra ragionevole.
Una persona o un’organizzazione pianifica una sequenza di attività; quella sequenza non produce il risultato atteso; se il risultato non è dovuto semplicemente al caso, allora siamo nel dominio dell’errore.
Ma è proprio qui che, a mio avviso, nasce il problema.
Il “caso” non è un buon criterio per delimitare l’errore.
In un’organizzazione aeronautica complessa, il caso può intervenire in molti modi: nel momento in cui una distrazione si manifesta, nell’interruzione che spezza una sequenza di lavoro, nella somiglianza tra due part number, nella coincidenza temporale tra più condizioni latenti, nella mancata intercettazione da parte di una barriera.
Ma questo non elimina necessariamente l’errore.
Anzi, molto spesso il caso è semplicemente il modo contingente attraverso cui l’errore si manifesta.
Uno slip può essere favorito da una somiglianza grafica, da un automatismo, da una distrazione momentanea.
Un lapse può essere favorito da un’interruzione, da un cambio di priorità, da una perdita temporanea della sequenza.
In questi casi la contingenza non esclude l’errore: contribuisce alla sua produzione.
Il problema diventa ancora più evidente se guardiamo ai mistakes.
Un mistake non è, in senso proprio, un fatto casuale.
È una valutazione sbagliata.
È una diagnosi errata.
È l’applicazione di una regola mentale inadeguata.
È la convinzione che un dato manutentivo sia applicabile quando non lo è.
È la valutazione che una parte sia accettabile quando non lo è.
È l’interpretazione errata di un requisito, di una procedura, di un limite o di una condizione tecnica.
In questi casi chiedersi se il risultato sia attribuibile al caso aggiunge poco. Il nucleo dell’errore non è nella casualità, ma nella struttura della valutazione.
Per questo il riferimento al “chance” produce una tensione interna alla definizione.
Per slips e lapses, il caso può concorrere all’errore senza escluderlo.
Per i mistakes, il caso è spesso irrilevante, perché l’errore consiste proprio in una pianificazione, valutazione o decisione sbagliata.
Per le violazioni, invece, siamo in un territorio diverso: la deviazione è intenzionale e non dovrebbe essere confusa con l’errore in senso stretto, anche se può concorrere alla dinamica complessiva di un evento.
Il discrimine corretto, allora, non dovrebbe essere:
“È successo per caso?”
La domanda corretta dovrebbe essere:
“Il fallimento appartiene alla sequenza pianificata dell’attore, del processo o dell’organizzazione, oppure è stato determinato dall’intervento di un agente esterno alla sequenza stessa?”
Questa distinzione cambia molto.
Perché un evento esterno può impedire il raggiungimento del risultato atteso senza che il fallimento appartenga realmente alla sequenza dell’attore o del sistema considerato.
Ma il caso, da solo, non basta a escludere l’errore.
Il caso non è il contrario dell’errore.
Il contrario dell’errore, in una definizione causale, è l’intervento determinante di un agente esterno alla sequenza pianificata.
Da qui una possibile definizione più robusta:
errore è il fallimento di una sequenza pianificata di attività, individuali od organizzative, nel conseguire l’esito atteso, quando tale fallimento non è determinato dall’intervento di un agente esterno alla sequenza stessa.
Questa formulazione non serve a fare filosofia astratta.
Serve, molto concretamente, nel Safety Management System (SMS), nel Compliance Monitoring, nella Just Culture e nelle investigazioni interne.
Perché se la definizione di errore è debole, diventa debole anche la classificazione degli eventi.
E se la classificazione degli eventi è debole, rischiamo due errori opposti.
Il primo è chiamare “errore umano” ciò che è invece una carenza organizzativa, procedurale o sistemica.
Il secondo è usare il riferimento al caso per attenuare o confondere ciò che invece appartiene alla sequenza pianificata del lavoro.
In entrambi i casi il sistema non impara correttamente.
Non si tratta di discutere Reason.
Reason resta fondamentale per chiunque si occupi seriamente di sicurezza.
Si tratta, piuttosto, di evitare che una definizione autorevole diventi intoccabile anche quando mostra una criticità concettuale.
Nel dominio aeronautico, le parole contano.
“Errore”, “violazione”, “non conformità”, “evento”, “fattore contributivo”, “condizione latente” non sono sinonimi.
Se li usiamo male, analizziamo male.
E se analizziamo male, correggiamo peggio.


