LF. 理論カリキュラム100 / 第5部 落ちても墜ちない
048
フェイルセーフ
壊れ方をデザインする
1854年、博覧会場で一人の男が観衆の前で昇降台に乗り、自分を吊る綱を斧で切らせた。

この一見無謀な実演が、のちに超高層ビルの時代を開く。

彼が発明したのは、壊れない機械ではなく、正しく壊れる機械である。

命題
故障を防ぐのではなく、故障時にシステムが倒れる方向を、事前に安全側へ配線しておく。
前提講 044
1 / 5
エリシャ・オーチスのエレベーター安全装置は、綱の張力そのものがばね仕掛けの爪を引っ込めており、張力が消えれば爪が自然に飛び出して台を固定する。

検知も判断も要らず、故障の発生自体が制動の引き金になる。

切られた綱の前で台は止まり、彼は「諸君、すべて安全だ」と告げたと伝えられる。

2 / 5
ウェスティングハウスの鉄道空気ブレーキも同じ文法である。

常時満たした圧力がブレーキを「緩めて」おき、配管破断などいかなる異常でも、圧力喪失=全車制動になるよう論理を反転させた。

3 / 5
フェイルセーフの第一の作業は装置作りではなく、「故障したとき何を諦め、何を守るか」という価値の序列の事前決定である。

序列が決まって初めて、倒れる方向が定義できる。

4 / 5
事業への写像: 自分という部品が止まったとき(病気・不在)、各契約・支出・守るべきものは放置されるとどちら側に倒れるか。

多くの人の生活は「自分が動き続けないと守りが失効する」配線になっている。

5 / 5
だから配線を差し替える。

守るべきものは無行動で維持される側へ(自動更新・自動送金)、止まるべきものは無行動で停止する側へ。

自分の連続稼働に安全を依存させない。

事例
この文法は社会の随所に複製されている。

鉄道信号は断線や停電が起きると赤を現示する。

レールに常時電流を流し、途絶えたら停止信号になる閉電路方式は1872年にロビンソンが確立した。

踏切の遮断桿の多くは停電すると自重で降り、運転士の操作力が抜ければ非常ブレーキがかかるデッドマン装置も同じである。

検知と判断に頼る安全は検知の失敗で破れるが、物理に埋め込まれた安全は破れにくい。

よくある誤解
フェイルセーフを「失敗しない仕組み」と読むのは最も広まった誤読である。

正しくは「失敗しても、なお安全」。

故障は防がず、倒れる方向だけを設計する。

まとめ
壊れ方は設計できる。

序列を先に決め、無行動が安全側へ落ちる配線に組み替えることが実装である。

宿題
「自分が予告なく2週間止まったら失効して困るもの」を書き出し、無行動で維持される形へ配線を一つ替える。
次講
計画的に壊す部品という発想
LF.
第5部 落ちても墜ちない
048 フェイルセーフ
MOLVACK