# STPA
## 定義
STPA(System-Theoretic Process Analysis)は、[[Nancy G. Leveson]] のシステム理論に基づく事故因果モデル STAMP(System-Theoretic Accident Model and Processes)の上に立つ、先回り型・トップダウンのハザード分析である。損失とハザード状態の定義、機能モデルとしての階層的制御構造の構築、文脈込みの安全でない制御動作(unsafe control action, UCA)の洗い出し、UCA が起きる理由を説明する因果シナリオの構築の 4 ステップで進み、紙上の設計にも適用できる (Source: [[@2026__OReilly__Site Reliability Engineering 2E - Chapter 12 Safety Engineering for SRE with STPA and CAST]])。同じ STAMP に基づく後ろ向きの事故分析(ポストモーテム手法)が [[CAST]] であり、STPA と CAST は前向き・後ろ向きの対をなす (Source: [[@2026__OReilly__Site Reliability Engineering 2E - Chapter 12 Safety Engineering for SRE with STPA and CAST]], [[@2026__OReilly__Site Reliability Engineering 2E - Chapter 11 Learning from Incidents]])。本ページは STAMP 系の手法群を扱い、CAST 固有の手順は [[CAST]] に置く。
## STAMP の因果モデル
- **STAMP は安全性を創発特性とみなし、事象の時系列から単一の根本原因を選ぶ分析を退ける。**
- 根拠: [[@2026__OReilly__Site Reliability Engineering 2E - Chapter 12 Safety Engineering for SRE with STPA and CAST]] — 事象の連鎖モデルは順序を因果とみなし、連鎖の最初を根本原因とするのは恣意的である(「根本原因の誘惑」)
- 根拠: [[@2026__SREcon26Americas__The Case of the Misnamed Cities - CAST Analysis of a Google Maps Incident]] — 時系列と因果は別物であり、RCA で選ばれる事象は馴染みがあり政治的に受け入れやすいものに偏る
- 反証: [[@2016__OReilly__SRE Book - Chapter 15 Postmortem Culture - Learning from Failure]] — 第1版はポストモーテムの主目的に根本原因の理解を含めていた([[インシデント管理]] の contradiction を参照)
- **分析の単位は故障した部品ではなく、コントローラとその制御–フィードバックループである。**
- 根拠: [[@2026__OReilly__Site Reliability Engineering 2E - Chapter 12 Safety Engineering for SRE with STPA and CAST]] — ループはコントローラ・制御アルゴリズム・プロセスモデル(人ならメンタルモデル)・制御動作・フィードバックから成り、判断の安全性はフィードバックの正確さ・完全さ・適時性に支えられたモデルの正確さに依存する
- 根拠: [[@2026__SREcon26Americas__The Case of the Misnamed Cities - CAST Analysis of a Google Maps Incident]] — コントローラは意思決定とメンタルモデルを持ち、フィードバックでメンタルモデルを更新する。メンタルモデルと現実のずれが不適切な制御動作を生む
- **人やソフトウェアのエラーは原因ではなく症状として扱われ、その背後の文脈要因とシステム的要因が分析の対象になる。**
- 根拠: [[@2026__OReilly__Site Reliability Engineering 2E - Chapter 12 Safety Engineering for SRE with STPA and CAST]] — システム的要因を安全文化・通信と協調・変更管理・安全情報システム・環境の変化の 5 分類で示す。後知恵を含む語を避けて中立に書く
- 根拠: [[@2026__SREcon26Americas__The Case of the Misnamed Cities - CAST Analysis of a Google Maps Incident]] — 非イベント的要因として管理層の意思決定・安全文化・変更管理(MoC)・フィードバック経路の不足を挙げる
- 関連: [[ヒンドサイトバイアス]]
## ポストモーテムとの比較
- **同じ都市名誤表示インシデントで、ポストモーテムは 2 つの根本原因にとどまり、CAST は制御の劣化と組織的要因まで到達した。**
- 根拠: [[@2026__OReilly__Site Reliability Engineering 2E - Chapter 12 Safety Engineering for SRE with STPA and CAST]] — ポストモーテムの根本原因は評価用の抽出 4 州が誤表示の 6 州と重ならなかったことと評価ツールの検知漏れ。CAST はデータセット規模の増大が取り込み方針を無効にし各コントローラへ波及した制御の劣化を示した
- 根拠: [[@2026__SREcon26Americas__The Case of the Misnamed Cities - CAST Analysis of a Google Maps Incident]] — RCA は評価ツールの不備とサンプリング戦略の欠如を挙げ、CAST は取り込みチームのメンタルモデルの誤り、Engineering との責任の拡散、データセットの種類と規模の増加を挙げた
- **CAST の差は発見の数より推奨の数と工数に現れる。**
- 根拠: [[@2026__OReilly__Site Reliability Engineering 2E - Chapter 12 Safety Engineering for SRE with STPA and CAST]] — 同インシデントでポストモーテム対 CAST は人数 3 対 5、総時間 16 対 81、発見 6 対 7、推奨 8 対 22
- 留保: [[@2026__SREcon26Americas__The Case of the Misnamed Cities - CAST Analysis of a Google Maps Incident]] は CAST の分析の深さを定性的に示すが、工数の比較は載せていない
- **時系列に現れない組織内の相互作用が、ポストモーテムの落とす因果要因の典型である。**
- 根拠: [[@2026__SREcon26Americas__The Case of the Misnamed Cities - CAST Analysis of a Google Maps Incident]] — 評価の失敗をリーダーシップが上書きしたという、時系列からは見えない事象が介在していた
- 根拠: [[@2026__OReilly__Site Reliability Engineering 2E - Chapter 12 Safety Engineering for SRE with STPA and CAST]] — Maps 日本の事例の STPA では、データの鮮度への圧力から生まれた不文律(24 時間以内に懸念が出なければ承認)と、祝日で遅れた SME の返答のあいだに承認と投入が進んだという、ポストモーテムが分析しなかった相互作用が見つかった
## SRE における位置づけ
- **Google SRE は STPA/CAST を、故障から始まる従来手法を補う先回り型の信頼性工学として位置づけているが、業界での普及は初期段階にある。**
- 根拠: [[@2026__OReilly__Site Reliability Engineering 2E - Chapter 12 Safety Engineering for SRE with STPA and CAST]] — ポストモーテム・Wheel of Misfortune・DiRT などはすべて故障から始まり、どの構成要素も故障せずに目標を満たせない場合はトップダウンのハザード分析でしか見つからない。Maps の承認プロセスへの STPA は 2 名・パートタイム 5 週間で 56 の因果シナリオと 34 の推奨(ポストモーテムは 7)を得た
- 根拠: [[@2026__OReilly__Site Reliability Engineering 2E - Chapter 1 Introduction - Modeling What We Do and Why]] — STPA・CAST を本番健全性の階層の「継続的な備え」の手法に置く
- 根拠: [[@2026__OReilly__Site Reliability Engineering 2E - Chapter 16 Data Management]] — リストア試験で捕まえられないバックアップ戦略の競合状態のような設計欠陥を、人が STPA で分析する
- 根拠: [[@2026__SREcon26Americas__The Case of the Misnamed Cities - CAST Analysis of a Google Maps Incident]] — CAST は Rogers の普及曲線でまだ Early Adopter の段階にあり、25 年以上 RCA だけが使われてきた
## 未解決の問い
- 第2版第19章・第23章は、AI でシステムトポロジ・ソースコード・設計文書・事後レビューを掘り、STPA と組み合わせてリスクを横断的に特定する取り組みが増えると見込む。UCA や因果シナリオの洗い出しのどこまでを AI に任せられ、どこに専門家の判断が残るか。
- Maps の STPA は専門家の支援つきで 2 名・5 週間を要した。制御構造の粒度(同じ目的の複数チームを 1 コントローラに抽象化する)を、大規模マイクロサービスでどう決めれば工数が見合うか。
- STPA のモデルを事前に持つシステムで CAST を行うと、CAST の工数(ポストモーテムの約 5 倍)はどこまで下がるか。
- 第2版第12章が動機に掲げる「信頼性目標を満たしたとき、単に運が良かっただけではないとどう分かるか」に、STPA の結果(未対処の因果シナリオの数など)を指標として使えるか。
## 未編纂の観察
## 関連
- 概念: [[CAST]] / [[事故モデル]] / [[ポストモーテム]] / [[根本原因分析]] / [[インシデント管理]] / [[ヒンドサイトバイアス]] / [[レジリエンスエンジニアリング]] / [[リスク分析とハザード分析手法]]
- エンティティ: [[Nancy G. Leveson]] / [[Ruben Barroso]] / [[Site Reliability Engineering 2nd Edition]] / [[Google]]
- 関連 MOC: [[structures/SRE - MOC]]
## 出典
- [[@2026__OReilly__Site Reliability Engineering 2E - Chapter 12 Safety Engineering for SRE with STPA and CAST]](Beyer, B., Jones, C., Leng, C., Huska, D., Petoff, J., Murphy, N. R.(編), *Site Reliability Engineering*, 2nd ed., O'Reilly, 2026, Chapter 12。STAMP・STPA・CAST の定義、Maps の 2 事例、表12-4)
- [[@2026__OReilly__Site Reliability Engineering 2E - Chapter 11 Learning from Incidents]](同 Chapter 11。STAMP と STPA/CAST の対)
- [[@2026__OReilly__Site Reliability Engineering 2E - Chapter 1 Introduction - Modeling What We Do and Why]](同 Chapter 1。継続的な備えとしての位置づけ)
- [[@2026__OReilly__Site Reliability Engineering 2E - Chapter 16 Data Management]](同 Chapter 16。リストア設計欠陥への STPA)
- [[@2026__OReilly__Site Reliability Engineering 2E - Chapter 19 SRE at the Tipping Point]](同 Chapter 19。AI と STPA の組み合わせの見通し)
- [[@2026__OReilly__Site Reliability Engineering 2E - Chapter 23 Future of SRE]](同 Chapter 23。系統的リスク特定の拡大)
- [[@2026__SREcon26Americas__The Case of the Misnamed Cities - CAST Analysis of a Google Maps Incident]](Ruben Barroso, SREcon26 Americas, 2026。都市名誤表示インシデントの CAST 分析)
- [[@2016__OReilly__SRE Book - Chapter 15 Postmortem Culture - Learning from Failure]](第1版のポストモーテムの目的)