Простыми словами
Подход к анализу безопасности, который рассматривает аварию как результат недостаточного управления ограничениями в сложной системе, а не только как цепочку отказов отдельных компонентов. Например, при расследовании инцидента STAMP заставляет смотреть не только на сломавшийся компонент, но и на правила, обратную связь и управленческие ограничения. Поэтому практический вывод такой: моделировать контроллеры, управляемые процессы, ограничения безопасности и каналы обратной связи.
Механизм действия
Сначала проверяют, есть ли исходное условие из определения. Затем смотрят, как оно влияет на структуру компонентов, потоки данных, ограничения и действия участников. Если эту связь не удаётся наблюдать, принцип не стоит использовать как готовое объяснение.
Пример в работе
Строить анализ только как дерево отказов отдельных компонентов.
Моделировать контроллеры, управляемые процессы, ограничения безопасности и каналы обратной связи.
Ограничения
«STAMP: системно-теоретическая модель аварий» объясняет только часть происходящего в области «Надежность и SRE». Сам принцип не говорит, насколько сильным будет эффект в вашем случае, и не заменяет измерения. При другом масштабе, среде или временном горизонте результат может отличаться.
Источник
Nancy Leveson, “A New Accident Model for Engineering Safer Systems”, Safety Science, 2004.