01 前情提要
A. 第一種分類
民用飛機和系統 FHA 中的失效狀態 (Failure Condition),可以按其影響的嚴重程度分為 災難級、危險級、較大的、較小的 和 無安全性影響 這五個等級。
這是一種典型的失效狀態分類方式。
B. 第二種分類
在《飛機和系統安全性中的「可用性」和「完整性」是什麼意思?》一文中,我們介紹了「可用性」 (Availability) 和 「完整性」 (Integrity) 的基本含義。
此外也說明了 FHA 中的失效狀態,可以分為 「可用性失效狀態」 和 「完整性失效狀態」。這是另一種典型的失效狀態分類方式。
C. 第三種分類
此外,我們在實際開展飛機和系統安全性工作時,在功能的失效狀態描述中常常會看到 「喪失XXX」、「非指令XXX」、「錯誤的XXX」等字眼。
那麼什麼是 「喪失」 ?什麼是 「非指令」?什麼是 「錯誤」 ?今天我們就重點討論失效狀態的 第三種分類方式。
02 「功能喪失」 和 「功能異常」
在《飛機設計中的「失效 Failure」,「差錯 Error」,「故障 Fault」,傻傻分不清楚?》一文中,我們介紹了民機設計中 「失效 Failure」 的基本含義:
失效 (Failure): 系統、零部件或元器件的功能喪失或異常,導致其不能執行預期功能。
根據 SAE ARP4754A 中的定義,失效(Failure)可分為 功能喪失(Loss of Function)和 功能異常(Malfunction)這兩種情況。
因此失效狀態很自然可以分為 「功能喪失類失效狀態」和 「功能異常類失效狀態」,這恰好可以對應我們之前定義的 「可用性失效狀態」 和 「完整性失效狀態」。
03 「功能喪失」和「功能異常」的分解
A. SAE ARP4761
SAE ARP4761 中定義的單個失效狀態,一般包括:
功能喪失;未通告的功能喪失;功能異常。
對於 「功能喪失」,ARP4761 特別區分了 「通告」 和「未通告」,而對於 「功能異常」,則沒有特別區分。
B. 空客如何分解
空客公司對於飛機和系統功能失效,一般劃分為四類:
功能完全或近乎完全喪失 (Total Loss or Near Total Loss of Function);功能部分喪失 (Partial Loss of Function);功能非指令性工作 (Inadvertent Functioning),一般指功能非預期的激活;功能紊亂 (Erratic Functioning),一般指功能錯誤的實現。功能執行時不穩定,缺乏連貫性和一致性,可能出現不可預知的變化。例如飛機舵面的振蕩故障。
對於 「功能喪失」,空客特別區分了 「完全喪失」 和「部分喪失」;對於 「功能異常」,空客將其分為 「非指令」(Inadvertent)和 「功能紊亂」(Erratic)。
C. 波音如何分解
目前沒有看到波音公司對於失效狀態分類的頂層文件,但從失效狀態的描述上,可以發現對於 「功能異常」 的分解方式與空客類似。
波音將 「功能異常」,分為 「非指令」 (Uncommanded) 和 「功能錯誤」 (Erroneous),雖然英文用詞不同,但其含義與空客基本類似。
04 什麼是非指令?
在民機設計領域,「非指令」 對應的英文單詞是 Uncommanded,或者 Inadvertent。由於 「非指令」 這個詞我們經常用到,這裡做特別說明。
A. Uncommanded
定義:Occurs whereas not ordered by the crew or an A/C system.翻譯為:在機組或飛機系統沒有發出指令時的異常工作。
「非指令」 可通俗理解為, 系統功能不合時宜的發生。它所產生的影響,通常無法通過發出告警來減緩。
例如,發動機系統針對著陸過程中的地面減速,設置有反推功能,但如果在起飛階段(V1速度後)發生了發動機反推(非指令),則可能由於反推功能作用在不合適的階段,導致飛機無法正常拉起,而產生災難級影響。
B. Inadvertent
定義:An attribute to describe a function ordered by the crew or maintenance personnel but without intending to do it.翻譯為:由於機組或維護人員無意或疏忽,而導致功能異常工作。
從字面意思來看,Inadvertent 更強調 「人」的無意之舉。然而在實際的安全性評估過程中,我們通常將 Inadvertent 與 Uncommanded 對等看待,統一考慮為 「非指令」。
05 失效狀態的分類
根據工業標準和航空工業的研發實踐,我們可以把失效狀態劃分為四類:
A. 功能喪失(Loss of Function);
B. 部分喪失(Partial Loss of Function);
C. 非指令工作(Uncommanded,Inadvertent)
D. 功能錯誤(Erroneous,Erratic)
這就是失效狀態的第三種分類方式。
針對失效狀態中的「非指令」 和 「功能錯誤」,下圖提供了一些典型示例。
06 最後的話
坦白來說,不管是 「非指令」,還是 「功能錯誤」,他們都不是邊界清晰、定義明確的專用術語,二者可能存在交叉和重疊。
在不同的故障情況下,「非指令」 或 「功能錯誤」 表達的含義也可能不完全一致,因此不能一概而論,仍需根據使用場景,具體問題具體分析。
相關文章,點擊閱讀:
飛機設計中的「失效 Failure」,「差錯 Error」,「故障 Fault」,傻傻分不清楚?飛機和系統安全性中的「可用性」和「完整性」是什麼意思?民用飛機和系統安全性評估 初探與入門!如何開展飛機和系統級 "功能危險性評估"(FHA)?