# Jens Rasmussen
デンマークの安全工学者。動的社会におけるリスク管理モデルの提唱者。
**Rasmussen's Safety Model(p.15, [[@2022__SREcon22APAC__A Post Incident Review Review]])**: 作業(Work)が3境界に囲まれた空間内で行われることを示す動的モデル。
- **Workload Boundary**: 過負荷の上限
- **Economic Boundary**: コスト最小化への圧力
- **Performance Boundary**: 技術的・安全上の限界
通常の業務は3境界に挟まれた安全領域で行われるが、各境界へのドリフトが重なると Performance Boundary を越えて事故が起きる。
**著作**: Risk management in a dynamic society: a modelling problem([[@1997__Safety Science__Risk management in a dynamic society - A modelling problem]])
**Safety Boundaries の詳細([[@2023__SREcon23Americas__Far from the Shallows]])**: [[Courtney Nash]] が SREcon23 Americas で Rasmussen の図を詳細解説した。3 境界に囲まれた空間で operating point が動的に動くモデルであり、2 点の重要な認識を強調した: (1) operating point がどこにあるかは実際には分からず、境界を越えて初めて位置が判明する。(2) 業界は常に許容パフォーマンス境界(ACCEPTABLE PERFORMANCE BOUNDARY)に operating point を近づけようとするが、これ自体が境界越えのリスクを高める。Nash は Dr. Richard Cook(Velocity Conference で提示)と [[John Allspaw]] 経由でこのモデルを知ったと述べた。
**ポストモーテムを離れた応用([[@2026__OReilly__Observability Engineering 2E - Chapter 22 Fin’s Case Study in Modern Engineering]])**: これまでのSourceはRasmussenの安全モデルを事後のインシデント分析(PIR)の枠組みとして扱ってきたが、Kesha Mykhailov(Fin/Intercom)は同じ3境界モデル(許容可能な性能・経済的失敗・許容できない作業負荷)を、事後分析ではなくオブザーバビリティ設計そのものの一般原理として引用する。安全境界を事前に可視化し、顧客中心の信号(レイテンシ)と事業中心の信号(コスト)をリアルタイムに結合することが「オブザーバビリティの最後の1マイル」だと論じており、Rasmussenのモデルが事後の学習ツールから事前のリアルタイム設計原則へと転用される事例になっている。
**カオスエンジニアリングの理論的基盤としての引用([[@2021__OReillyJapan__SREの探求 - Chapter 14 初めにカオスありき]])**: [[Casey Rosenthal]](元 Netflix カオスチーム責任者)は、他の SREcon 系ソースが3境界を「Workload / Economic / Performance」と呼ぶのに対し、「経済(Economic)・ワークロード(Workload)・安全性(Safety)」という呼称で紹介する。境界の集合自体は同一モデルだが、第3の境界名が「Performance(性能)」でなく「Safety(安全性)」となっている点で、本ページが集約してきた他ソースとの命名の揺らぎが確認できる。Rosenthal は、経済・ワークロードの2境界には組織内に強力なシグナル(予算超過・作業時間の不満など)が自然に生まれるのに対し、安全性の境界にはシグナルが欠如するためシステムは無自覚にその方向へ漂流すると説明し、[[Chaos Monkey]] のような仕組みを「欠落した安全性シグナルを人為的に生成する装置」として位置づける。これは Nash([[@2023__SREcon23Americas__Far from the Shallows]])が強調する「operating point は境界を越えるまで実際の位置が分からない」という認識論的論点に対し、「では境界を越える前にどうシグナルを作るか」という実践的な処方箋(カオスエンジニアリング)を与えるものであり、Rasmussen モデルの「事後のインシデント分析ツール」(SREcon22APAC)・「事前のオブザーバビリティ設計原則」(Observability Engineering 2E)に続く第3の応用系譜——**事前の能動的検証によるシグナル生成**——として位置づけられる。(Source: [[@2021__OReillyJapan__SREの探求 - Chapter 14 初めにカオスありき]] §14.4)
**原典の一次資料入手(2026-08-16)**: これまで本ページに集約された記述はすべて SREcon 系トークが Rasmussen のモデルを引用・再解説した二次資料に基づいていたが、[[@1997__Safety Science__Risk management in a dynamic society - A modelling problem]] を wiki に取り込み、初めて一次資料で境界の名称を確認した。原論文 Figure 3 での正式名称は「Boundary of functionally acceptable performance(機能的に許容可能な性能の境界)」「Boundary to Economic Failure(経済的失敗への境界)」「Boundary to Unacceptable Work Load(許容できない作業負荷への境界)」であり、本ページがこれまで集約してきた「Performance / Economic / Workload」という呼称(SREcon22APAC・SREcon23Americas)と一致する。一方 [[Casey Rosenthal]] が用いる「Economic・Workload・Safety」という呼称のうち「Safety」は原論文の用語には存在せず、Rosenthal(または『SREの探求』の訳)による意訳・再解釈と判断できる。また、原論文は3境界モデルを単体の図としてではなく、「作業は自由度に満ちた空間内でコスト効率化勾配と最小努力勾配に押されて Performance 境界へドリフトする」という力学全体(Figure 3)の一部として提示しており、中心には「Experiments to improve performance creates 'Brownian movements'」という補足がある。この「探索的実験がブラウン運動を生む」という要素は SREcon 系の二次資料では言及されておらず、原論文だけが持つ情報である。
また原論文は Ivan Svedung との共同研究(Svedung and Rasmussen, 1997)に基づき、社会技術システムの階層(Figure 1)上に意思決定者間の因果関係をマッピングする「AcciMap」の手法も提示している([[AcciMap]])。3境界モデル(事後・事前どちらの分析にも使える力学モデル)と AcciMap(個別事故の多階層因果構造を可視化する手法)は、原論文において密接に関連するが別個の貢献であり、SREcon 系の引用はこれまで前者にのみ焦点を当ててきた。
Sources: [[@2022__SREcon22APAC__A Post Incident Review Review]], [[@2023__SREcon23Americas__Far from the Shallows]], [[@2026__OReilly__Observability Engineering 2E - Chapter 22 Fin’s Case Study in Modern Engineering]], [[@2021__OReillyJapan__SREの探求 - Chapter 14 初めにカオスありき]], [[@1997__Safety Science__Risk management in a dynamic society - A modelling problem]]