Kembali ke blog

Lima Teknik Kebolehpercayaan untuk Menganalisis Toleransi Kerosakan Industri

Terokai lima teknik kebolehpercayaan praktikal untuk menilai sistem toleran kerosakan. Ketahui cara FTA, FMEA, simulasi Monte Carlo, RCA dan model Markov menyokong reka bentuk serta penyelenggaraan...

Mengapa Toleransi Kerosakan Memerlukan Lebih Daripada Perkakasan Berlebihan

Setiap sistem industri akhirnya akan mengalami kerosakan. Sensor mengalami hanyutan, bekalan kuasa merosot, pautan komunikasi menjadi tidak stabil dan komponen mekanikal haus akibat beban berulang. Oleh itu, tujuan kejuruteraan toleran kerosakan bukanlah untuk mencipta peralatan yang tidak pernah gagal. Tujuannya adalah untuk memastikan bahawa kerosakan yang boleh diramalkan tidak serta-merta menjadi kegagalan sistem yang tidak terkawal.

Sistem toleran kerosakan boleh terus memberikan fungsi yang boleh diterima selepas satu atau lebih komponen tidak tersedia. Dalam sesetengah aplikasi, sistem mesti mengekalkan pengeluaran penuh. Dalam aplikasi lain, kapasiti yang berkurangan boleh diterima sehingga penyelenggaraan memulihkan saluran yang gagal. Sebaliknya, sistem kritikal keselamatan mungkin beralih ke keadaan selamat terkawal apabila operasi berterusan akan mewujudkan risiko yang tidak boleh diterima.

Komponen berlebihan sering menjadi sebahagian daripada strategi ini, tetapi penduaan semata-mata tidak membuktikan toleransi kerosakan. Dua pengawal mungkin masih bergantung pada satu bekalan kuasa, satu suis rangkaian atau satu konfigurasi perisian. Dua pemancar mungkin berkongsi talian impuls yang sama dan gagal akibat sekatan yang sama. Oleh itu, analisis kebolehpercayaan mesti meneliti seni bina lengkap, termasuk kebergantungan yang tidak kelihatan dengan serta-merta dalam senarai peralatan.

Lima kaedah amat berguna untuk kerja ini. Analisis Pokok Kerosakan meneliti bagaimana gabungan kegagalan boleh menghasilkan peristiwa puncak yang ditetapkan. Analisis Mod dan Kesan Kegagalan mengkaji cara komponen individu boleh gagal serta kesan kegagalan tersebut terhadap sistem yang lebih luas. Simulasi Monte Carlo meneroka ketidakpastian merentas pelbagai kemungkinan senario operasi dan kegagalan, manakala Analisis Punca Akar menyiasat sebab sesuatu peristiwa sebenar berlaku. Model Markov menerangkan cara sistem boleh dibaiki bergerak antara keadaan sihat, terjejas, gagal dan dipulihkan dari semasa ke semasa.

Kejuruteraan kebolehpercayaan industri untuk sistem yang tidak dapat mengelakkan setiap kerosakan

Rajah 1. Sistem industri tidak dapat mengelakkan setiap kerosakan, tetapi kejuruteraan kebolehpercayaan yang berdisiplin boleh menghalang banyak kerosakan daripada menjadi kegagalan sepenuhnya.

Kebolehpercayaan, Ketersediaan, Keselamatan dan Kebolehselenggaraan Tidak Sama

Istilah kebolehpercayaan sering digunakan secara longgar, yang boleh menyebabkan kekeliruan semasa semakan reka bentuk. Kebolehpercayaan menerangkan kebarangkalian bahawa peralatan akan melaksanakan fungsi yang diperlukan dalam tempoh yang ditetapkan. Ketersediaan menerangkan sama ada peralatan bersedia apabila proses memerlukannya. Sesuatu sistem mungkin kadangkala gagal namun mengekalkan ketersediaan yang tinggi apabila pembaikan dilakukan dengan cepat dan alat ganti boleh diperoleh serta-merta.

Kebolehselenggaraan menerangkan sejauh mana sistem yang gagal boleh didiagnosis dan dipulihkan dengan berkesan. Keselamatan menerangkan sama ada kegagalan kekal dalam had risiko yang boleh diterima bagi kakitangan, alam sekitar dan peralatan. Sifat-sifat ini saling mempengaruhi, tetapi peningkatan satu sifat tidak secara automatik meningkatkan kesemuanya. Penutupan perlindungan mungkin mengurangkan ketersediaan pengeluaran sambil meningkatkan keselamatan loji dengan ketara.

Toleransi kerosakan merangkumi semua bidang ini. Ia bergantung pada redundansi, diagnostik, pengasingan, keupayaan pembaikan dan kemerosotan terkawal. Ia juga bergantung pada takrifan fungsi yang diperlukan dengan jelas. Jurutera tidak dapat menentukan sama ada sesuatu sistem mempunyai toleransi kerosakan sehingga mereka mengetahui prestasi yang mesti dikekalkan selepas setiap kerosakan yang munasabah.

Sebagai contoh, sistem perlindungan pemampat mungkin perlu mengekalkan keupayaan henti kecemasan selepas satu kegagalan sensor. Sistem kawalan proses mungkin hanya perlu mengekalkan operasi yang stabil semasa satu pengawal digantikan. Skim perlindungan kuasa mungkin memerlukan saluran bebas supaya satu kerosakan sepunya tidak dapat melumpuhkan perlindungan utama dan sandaran. Teknik kebolehpercayaan membantu jurutera menterjemahkan keperluan ini kepada reka bentuk yang boleh diuji.

Memilih Kaedah Berdasarkan Persoalan Kejuruteraan

Lima teknik kebolehpercayaan ini menangani bahagian yang berbeza dalam masalah yang sama. FTA bermula dengan peristiwa sistem yang tidak diingini dan bergerak ke belakang ke arah kegagalan yang boleh menyebabkannya. FMEA bermula dengan komponen atau fungsi dan bergerak ke hadapan melalui akibat setiap mod kegagalan. Simulasi Monte Carlo mengkaji kesan ketidakpastian dengan mengulangi model sistem dalam pelbagai keadaan yang dijana secara rawak.

RCA biasanya bermula selepas kejadian sebenar, dengan menggunakan bukti untuk membezakan gejala yang dapat dilihat daripada punca teknikal dan organisasi yang mendasarinya. Pemodelan Markov memfokuskan pada keadaan sistem dan kadar peralihan sistem antara keadaan tersebut. Ia amat berguna apabila pembaikan, operasi siap sedia, prestasi terjejas dan liputan diagnostik sangat mempengaruhi ketersediaan.

Pilihan yang tepat bergantung pada persoalan yang sedang ditangani. Pasukan yang menyiasat bagaimana kehilangan penyejukan sepenuhnya boleh berlaku biasanya akan bermula dengan FTA. Pasukan reka bentuk yang menyemak setiap kemungkinan kegagalan pemancar, pengawal dan injap akan mendapat lebih banyak manfaat daripada FMEA. Pengurus aset yang membandingkan selang penyelenggaraan yang tidak pasti mungkin menggunakan simulasi Monte Carlo, manakala jurutera kebolehpercayaan yang mengira ketersediaan jangka panjang bagi sepasang pengawal berlebihan mungkin lebih memilih model Markov.

Kaedah-kaedah ini saling melengkapi dan bukannya boleh saling menggantikan. FMEA boleh mengenal pasti mod kegagalan yang kemudiannya menjadi peristiwa asas dalam pokok kegagalan. Penemuan RCA boleh membetulkan andaian kegagalan yang tidak realistik dalam model Markov. Simulasi Monte Carlo boleh menguji bagaimana kebarangkalian yang tidak pasti mempengaruhi kesimpulan yang dibuat daripada FTA atau perancangan penyelenggaraan.

Analisis Pokok Kegagalan Bermula dengan Akibat

Analisis Pokok Kegagalan ialah kaedah deduktif yang bermula dengan satu peristiwa tidak diingini yang ditakrifkan dengan jelas. Peristiwa ini dipanggil peristiwa puncak. Contoh yang sesuai termasuk kehilangan semua air suapan dandang, kegagalan fungsi pencetus henti turbin, kehilangan sepenuhnya komunikasi pengawal, atau peningkatan tekanan tidak terkawal dalam reaktor. Takrif tersebut mestilah cukup khusus untuk menyokong analisis yang bermakna.

Peristiwa puncak yang hanya diterangkan sebagai “kegagalan sistem” biasanya terlalu kabur. Ia tidak mentakrifkan fungsi yang gagal, tempoh kegagalan atau keadaan operasi yang terpakai. Takrifan yang lebih baik mungkin ialah “kehilangan keseluruhan aliran air penyejuk selama lebih daripada enam puluh saat semasa pengeluaran biasa.” Pernyataan itu menyediakan sempadan yang jelas untuk analisis.

Setelah peristiwa puncak ditakrifkan, pasukan mengenal pasti keadaan serta-merta yang boleh menyebabkannya. Keadaan tersebut diuraikan kepada peristiwa tahap lebih rendah sehingga analisis mencapai kegagalan komponen asas, gangguan luaran atau tindakan manusia. Pintu logik menghubungkan peristiwa dan menerangkan cara peristiwa tersebut bergabung. Pintu ATAU menunjukkan bahawa mana-mana peristiwa yang disenaraikan boleh menghasilkan peristiwa lebih tinggi, manakala pintu DAN memerlukan beberapa peristiwa berlaku serentak.

Pepohon yang lengkap memberikan gambaran visual tentang logik kegagalan. Ia membolehkan pakar elektrik, mekanikal, instrumentasi, proses, penyelenggaraan dan keselamatan menilai sistem yang sama dari perspektif bersama. Model dikongsi ini merupakan salah satu kekuatan praktikal terbesar FTA. Model ini memudahkan andaian tersembunyi dicabar sebelum andaian tersebut tertanam dalam reka bentuk.

Analisis Pepohon Kegagalan yang menghubungkan kegagalan komponen dengan peristiwa puncak industri

Rajah 2. Pepohon kegagalan bergerak secara songsang daripada peristiwa puncak yang ditakrifkan dan mengenal pasti gabungan kegagalan tahap rendah yang boleh menyebabkannya.

Membangunkan Pepohon Kegagalan Langkah demi Langkah

Tugas praktikal pertama ialah menetapkan sempadan sistem. Jurutera mesti menentukan peralatan, utiliti, perisian, pengendali dan perkhidmatan luaran yang termasuk dalam analisis. Kajian sistem penyejukan mungkin merangkumi pam, injap, pengagihan kuasa, instrumentasi dan logik kawalan. Kajian itu juga mungkin perlu merangkumi sumber air, keadaan persekitaran dan tindak balas pengendali apabila faktor-faktor ini boleh mempengaruhi peristiwa puncak.

Pasukan kemudian mengenal pasti punca serta-merta. Kehilangan penyejukan sepenuhnya mungkin berlaku kerana semua pam tidak tersedia, pengepala bekalan sepunya tersumbat, atau injap pengasingan tertutup secara tidak betul. Setiap punca serta-merta dihuraikan lagi. Ketidaktersediaan pam mungkin berpunca daripada kegagalan motor, galas tersekat, kehilangan sedutan, kegagalan pengawal, atau kehilangan bekalan elektrik.

Proses ini berterusan sehingga penguraian selanjutnya tidak lagi meningkatkan keputusan. Peristiwa pada tahap terendah dianggap sebagai peristiwa asas dan boleh diberikan kebarangkalian atau kadar kegagalan. Struktur logik itu kemudiannya boleh dinilai secara kualitatif atau kuantitatif. Walaupun data berangka yang tepat tidak tersedia, pepohon itu masih boleh mendedahkan titik kegagalan tunggal dan kebergantungan bersama yang tidak dijangka.

FTA kuantitatif menggabungkan kebarangkalian peristiwa mengikut struktur get. Pengiraan mungkin kelihatan mudah, tetapi andaian kebebasan memerlukan semakan teliti. Dua peristiwa yang berkongsi sumber kuasa, persekitaran, aktiviti penyelenggaraan atau kecacatan perisian yang sama tidak benar-benar bebas. Mengabaikan hubungan ini boleh menyebabkan reka bentuk berlebihan kelihatan jauh lebih selamat daripada keadaan sebenar.

Set Potongan Minimum Menunjukkan Gabungan Paling Berbahaya

Set potongan ialah gabungan peristiwa asas yang menghasilkan peristiwa puncak. Set potongan minimum tidak mengandungi peristiwa yang tidak diperlukan, iaitu dengan mengeluarkan mana-mana satu peristiwa, peristiwa puncak tidak akan berlaku. Gabungan ini membantu jurutera mengenal pasti laluan kegagalan yang paling pendek dan penting. Ia amat berguna apabila pokok kerosakan yang besar mengandungi ratusan peristiwa.

Set potongan minimum yang terdiri daripada satu peristiwa menunjukkan bahawa satu kegagalan boleh menyebabkan peristiwa puncak secara langsung. Penemuan sedemikian biasanya memerlukan perhatian reka bentuk serta-merta. Pasukan mungkin menambah lebihan, menambah baik pengasingan, menyediakan bekalan kuasa berasingan atau memperkenalkan satu lagi lapisan perlindungan. Set potongan yang terdiri daripada dua dan tiga peristiwa sering mewakili kegagalan dalam seni bina berlebihan.

Tidak semua set potongan pendek mempunyai risiko yang sama. Gabungan dua peristiwa yang melibatkan kegagalan kerap mungkin lebih ketara daripada satu peristiwa luaran yang amat jarang berlaku. Masa pengesanan dan pembaikan juga mempengaruhi kepentingan. Kegagalan tersembunyi yang tidak dikesan selama berbulan-bulan mewujudkan tempoh pendedahan yang jauh lebih lama berbanding kerosakan yang dikesan dan dibaiki dengan segera.

Perisian FTA boleh menyusun set potongan mengikut sumbangan yang dikira. Walau bagaimanapun, jurutera masih perlu meneliti maksud fizikal di sebalik nombor tersebut. Kebarangkalian yang kecil secara matematik mungkin berdasarkan andaian yang lemah atau data generik yang tidak mencerminkan pemasangan sebenar. Pertimbangan kejuruteraan tetap diperlukan sepanjang analisis.

Contoh: Lebihan Air Suapan Dandang yang Tidak Benar-Benar Bebas

Pertimbangkan sebuah loji kuasa yang mengendalikan dua pam air suapan dandang. Mana-mana pam boleh mengekalkan kadar aliran minimum yang diperlukan, jadi sistem kelihatan mampu menahan kegagalan satu pam. Pengiraan peralatan yang mudah menunjukkan lebihan penuh. Pokok kerosakan mungkin mendedahkan realiti yang berbeza selepas kebergantungan sepunya diambil kira.

Kedua-dua motor pam mungkin menerima kuasa daripada bar bas elektrik yang sama. Kedua-dua pam mungkin menyedut daripada header sedutan yang sama, bergantung pada sistem kawalan yang sama, atau menerima arahan daripada satu pengukuran aras. Oleh itu, satu kerosakan bar bas, header sedutan tersumbat atau isyarat sepunya yang tidak betul boleh menyebabkan kedua-dua pam tidak berfungsi pada masa yang sama. Lebihan dua pam yang kelihatan itu tidak akan melindungi daripada kegagalan sepunya ini.

Analisis ini mungkin membawa kepada beberapa penambahbaikan praktikal. Bekalan elektrik berasingan boleh mengurangkan kehilangan kuasa sepunya. Pengukuran aras yang pelbagai boleh mengurangkan kebergantungan pada satu teknologi pemancar. Laluan kawalan bebas, operasi manual yang dipertingkatkan dan pemantauan sedutan yang lebih baik boleh mengukuhkan seni bina tanpa semestinya menambah satu lagi pam lengkap.

Contoh ini menunjukkan sebab FTA lebih berguna daripada sekadar mengira peranti berlebihan. Ia menilai sama ada peranti tersebut kekal bebas antara satu sama lain dalam keadaan operasi sebenar. Ia juga mengenal pasti tempat kerumitan tambahan memberikan perlindungan sebenar dan tempat ia hanya mewujudkan gambaran perlindungan.

Di Mana Analisis Pokok Kerosakan Berfungsi dengan Baik—dan Di Mana Ia Tidak

FTA amat berkesan untuk fungsi keselamatan, sistem perlindungan, pengagihan elektrik, rangkaian komunikasi dan aplikasi lain yang mempunyai peristiwa tidak diingini yang ditakrifkan dengan jelas. Struktur visualnya menyokong semakan reka bentuk dan perbincangan kawal selia. Ia boleh digunakan secara kualitatif untuk mendedahkan kelemahan atau secara kuantitatif untuk menganggarkan kebarangkalian peristiwa utama.

Kaedah ini menjadi kurang berkesan apabila peristiwa utama ditakrifkan dengan kurang baik. Ia juga mungkin sukar diselenggara apabila pokok berkembang merangkumi ribuan peristiwa. Urutan dinamik, tingkah laku penyelenggaraan dan keadaan operasi yang berubah-ubah mungkin memerlukan get khusus atau teknik pemodelan tambahan. Pokok kerosakan statik tidak menerangkan setiap hubungan yang bergantung pada masa secara semula jadi.

Tindakan manusia juga memerlukan penelitian yang teliti. Kebarangkalian tindak balas operator bergantung pada kualiti penggera, reka bentuk prosedur, latihan, beban kerja, masa yang tersedia dan keadaan antara muka. Menetapkan satu kebarangkalian ralat manusia yang generik boleh menyembunyikan perbezaan ini. Analisis yang serius harus melibatkan pakar faktor manusia apabila tindakan operator menjadi faktor utama kepada hasil.

Oleh itu, FTA paling berkesan apabila digunakan sebagai sebahagian daripada program kebolehpercayaan yang lebih luas. FMEA boleh memberikan mod kegagalan komponen yang terperinci, manakala kaedah Markov atau Monte Carlo boleh menangani pembaikan, penjujukan dan ketidakpastian. Tiada satu pokok pun harus dianggap sebagai gambaran lengkap bagi setiap tingkah laku sistem.

Analisis Mod Kegagalan dan Kesan Bermula dengan Komponen

Analisis Mod Kegagalan dan Kesan menggunakan pendekatan induktif. Daripada bermula dengan peristiwa utama, pasukan bermula dengan item, fungsi atau langkah proses. Kemudian, pasukan meneliti bagaimana item itu boleh gagal dan kesan setiap kegagalan secara setempat serta merentas sistem. Arah analisis ini menjadikan FMEA amat berguna semasa reka bentuk dan semakan peralatan.

Pemancar tekanan boleh gagal dalam beberapa cara yang berbeza. Outputnya mungkin hanyut tinggi, hanyut rendah, membeku pada satu nilai, menjadi tidak stabil atau hilang sepenuhnya. Setiap mod menghasilkan akibat operasi yang berbeza. Bacaan tinggi mungkin menyebabkan penutupan yang tidak perlu, manakala bacaan rendah mungkin menyembunyikan keadaan tekanan yang berbahaya.

FMEA memaksa pasukan menerangkan perbezaan ini dan bukannya hanya merekodkan “kegagalan pemancar”. Ia turut meneliti kawalan pencegahan dan pengesanan sedia ada. Analisis itu mungkin mengenal pasti diagnostik, logik perbandingan, ujian bukti, penggera, pintasan atau pemeriksaan pengendali yang mengurangkan akibatnya. Pengesanan yang lemah sering menjadi sama penting dengan mod kegagalan asal.

Lembaran kerja Analisis Mod Kegagalan dan Kesan untuk semakan kebolehpercayaan industri

Rajah 3. FMEA menilai mod kegagalan individu, kesannya, tahap keterukannya dan kawalan yang tersedia untuk mencegah atau mengesannya.

Perkara yang Perlu Terkandung dalam Lembaran Kerja FMEA yang Berkesan

Lembaran kerja FMEA yang berguna bermula dengan item dan fungsi yang diperlukannya. Mod kegagalan menerangkan cara fungsi itu boleh hilang, terjejas atau dilaksanakan secara tidak betul. Kesan setempat menerangkan perkara yang berlaku pada peringkat komponen, manakala kesan sistem menerangkan akibat operasi atau keselamatan yang lebih luas. Punca dan mekanisme direkodkan secara berasingan daripada kesan.

Lembaran kerja ini turut mendokumenkan kawalan sedia ada. Kawalan pencegahan mengurangkan kebarangkalian kegagalan berlaku. Kawalan pengesanan mendedahkan kegagalan sebelum ia menghasilkan akibat yang tidak boleh diterima. Contohnya termasuk diagnostik kendiri, perbandingan antara isyarat berlebihan, had penggera, ujian bukti, pemeriksaan dan penyelenggaraan ramalan.

Banyak organisasi menetapkan penarafan keterukan, kebarangkalian berlaku dan kebolehkesanan. Nilai ini kadangkala didarabkan untuk menghasilkan Nombor Keutamaan Risiko. Nombor tersebut boleh membantu penentuan keutamaan, tetapi tidak seharusnya menggantikan pertimbangan teknikal. Gabungan yang berbeza boleh menghasilkan skor yang sama walaupun akibatnya pada asasnya berbeza.

Kegagalan bencana yang jarang berlaku mungkin memerlukan lebih perhatian berbanding kesulitan kecil yang kerap berlaku, walaupun skor pengiraannya kelihatan serupa. Oleh itu, tahap keterukan hendaklah disemak secara berasingan. Pasukan juga hendaklah mengutamakan tindakan yang menghapuskan mekanisme kegagalan atau mengurangkan akibatnya, bukannya bergantung semata-mata pada pemeriksaan tambahan.

Contoh: Input PLC Berlebihan dengan Kelemahan Dikongsi

Pertimbangkan dua saluran input digital yang memantau satu suis medan kecemasan. Seni bina ini kelihatan berlebihan kerana dua input PLC menerima isyarat tersebut. FMEA meneliti sama ada keseluruhan laluan isyarat benar-benar bebas. Ia mempertimbangkan sesentuh medan, pendawaian, kuasa input, pemasangan terminal, modul, logik dan tingkah laku diagnostik.

Mod kegagalan yang mungkin termasuk litar terbuka, litar pintas, sesentuh terlekat, saluran tersekat pada aras tinggi, saluran tersekat pada aras rendah atau kehilangan bekalan input sepunya. Analisis itu juga menilai sama ada percanggahan antara saluran dikesan. Jika kedua-dua saluran berkongsi satu sesentuh medan dan satu kabel, banyak kegagalan yang munasabah boleh menjejaskan kedua-dua saluran secara serentak.

Semakan itu mungkin menunjukkan bahawa modul input berganda memberikan perlindungan tambahan yang terhad. Sesentuh berasingan, litar medan yang dipantau, laluan kuasa bebas atau prinsip pengesanan yang berbeza mungkin diperlukan. Prosedur ujian kalis juga mesti mengesahkan keseluruhan rantaian isyarat, bukannya menguji modul PLC sahaja.

Bagi seni bina perlindungan, jurutera juga boleh menilai modul keselamatan industri yang sesuai dan direka bentuk untuk liputan diagnostik, redundansi serta tingkah laku kegagalan terkawal. Pemilihan perkakasan masih mesti mengikut kitar hayat keselamatan yang lengkap dan tidak boleh menggantikan analisis khusus aplikasi.

FMEA Reka Bentuk dan FMEA Proses Menangani Risiko yang Berbeza

FMEA Reka Bentuk mengkaji produk atau sistem yang direka bentuk. Ia meneliti sama ada seni bina, komponen, bahan dan fungsi kawalan yang dipilih dapat berfungsi seperti yang dimaksudkan. Kaedah ini lazimnya digunakan semasa pembangunan konsep, reka bentuk terperinci dan perubahan reka bentuk. Ia paling bernilai sebelum reka bentuk menjadi mahal untuk diubah suai.

FMEA Proses mengkaji aktiviti pembuatan, pemasangan, instalasi, pentauliahan atau penyelenggaraan. Kabinet mungkin mempunyai reka bentuk elektrik yang betul, tetapi proses pemasangan masih boleh menyebabkan terminal longgar, kekutuban terbalik, kadaran fius yang salah atau pengenalpastian wayar yang tidak betul. Aktiviti penyelenggaraan boleh memasukkan perisian tegar yang salah, alat ganti yang tidak sesuai, penggera yang dinyahdayakan atau pintasan yang dibiarkan aktif.

Kedua-dua bentuk FMEA ini hendaklah saling menyokong. Kawalan reka bentuk boleh mengurangkan kepekaan pemasangan, manakala kawalan proses boleh mencegah kesilapan pelaksanaan yang tidak dapat dihapuskan oleh reka bentuk. Menyemak reka bentuk peralatan sahaja menyebabkan banyak risiko sepanjang kitar hayat tidak ditangani. Menyemak proses kerja sahaja pula mungkin menyembunyikan kelemahan yang terbina dalam seni bina asal.

Bagi sistem automasi kritikal, kedua-dua analisis hendaklah dikemas kini selepas pengubahsuaian besar. Penggantian pengawal, pemindahan rangkaian, naik taraf perisian atau perubahan dalam prosedur ujian kalis boleh memperkenalkan mod kegagalan baharu. Lembaran kerja sejarah tidak sepatutnya kekal tidak berubah apabila loji berkembang di sekelilingnya.

FMECA Menambah Penilaian Kekritisan yang Lebih Formal

Analisis Mod Kegagalan, Kesan dan Kekritisan melanjutkan struktur FMEA dengan menambahkan pengiraan kekritisan secara formal. Kaedah ini mungkin menggunakan kadar kegagalan komponen, pendedahan operasi, fasa misi, kategori keterukan dan kebarangkalian bersyarat. Ia berguna apabila sistem besar mempunyai banyak mod kegagalan dan sumber kejuruteraan perlu diarahkan kepada penyumbang yang paling signifikan.

Pengiraan kekritisan sangat bergantung pada kualiti data. Pangkalan data kadar kegagalan generik menyediakan titik permulaan, tetapi mungkin tidak menggambarkan pemasangan sebenar. Suhu, getaran, pencemaran, tekanan elektrik, kualiti penyelenggaraan, dan kitaran tugas semuanya mempengaruhi prestasi sebenar. Bukti khusus loji harus menggantikan andaian generik apabila sejarah operasi yang mencukupi tersedia.

Analisis ini juga harus membezakan antara kegagalan yang dikesan serta-merta dengan kegagalan yang kekal tersembunyi. Kegagalan pendam dalam sistem siap sedia mungkin tidak menjejaskan pengeluaran sehingga komponen lain gagal atau permintaan berlaku. Pendedahan tersembunyi yang berpanjangan boleh menjadikan kegagalan yang agak jarang berlaku sangat penting. Oleh itu, selang pengesanan dan keberkesanan ujian kalis perlu disertakan.

FMECA paling berguna apabila hasilnya membawa kepada tindakan reka bentuk atau penyelenggaraan. Jadual pemeringkatan yang kompleks tidak banyak nilainya jika tidak mempengaruhi seni bina, alat ganti, diagnostik, pengujian, atau prosedur operasi. Tujuannya kekal sebagai pengurangan risiko yang praktikal, bukannya pengiraan untuk kepentingan pengiraan semata-mata.

Di Mana FMEA Berfungsi dengan Baik—dan Di Mana Ia Boleh Mengelirukan

FMEA menyediakan semakan komponen demi komponen yang berdisiplin. Ia agak mudah diterangkan dan menyokong penyertaan kakitangan kejuruteraan, operasi, penyelenggaraan, kualiti, dan keselamatan. Daftar tindakan yang terhasil boleh dikaitkan secara langsung dengan perubahan reka bentuk, pemeriksaan, diagnostik, dan penambahbaikan penyelenggaraan.

Kaedah ini boleh menjadi berulang apabila digunakan pada sistem yang sangat besar. Pasukan mungkin menghabiskan terlalu banyak masa mendokumentasikan mod kegagalan bernilai rendah sambil mengabaikan interaksi sistem. FMEA tradisional juga cenderung meneliti satu kegagalan pada satu-satu masa. Kegagalan serentak yang berbilang dan peristiwa yang bergantung pada urutan mungkin tidak kelihatan dengan jelas.

Sistem pemarkahan mewujudkan risiko lain. Pasukan mungkin melaraskan penarafan untuk mencapai keutamaan yang dikehendaki atau menganggap nombor akhir lebih objektif daripada pertimbangan yang mendasarinya. Skor yang rendah tidak membuktikan bahawa sesuatu kegagalan boleh diterima. Peristiwa berkeparahan tinggi, kegagalan berpunca sama, dan keperluan kawal selia harus menerima semakan berasingan.

Kualiti FMEA bergantung pada orang yang melaksanakannya. Lembaran kerja yang disediakan oleh seorang pereka bentuk mungkin terlepas keadaan sebenar di lapangan yang diketahui oleh pengendali dan juruteknik. Kajian yang kukuh menggabungkan pengetahuan reka bentuk dengan sejarah penyelenggaraan sebenar dan pengalaman operasi.

Simulasi Monte Carlo Menukarkan Ketidakpastian kepada Taburan

Pengiraan kebolehpercayaan industri sering melibatkan input yang tidak pasti. Jangka hayat komponen berbeza-beza, tempoh pembaikan berubah, penghantaran alat ganti tidak dapat diramalkan, dan tekanan persekitaran mempengaruhi tingkah laku kegagalan. Satu nilai purata tidak selalu dapat mewakili variasi ini. Simulasi Monte Carlo menangani masalah ini melalui pensampelan rawak berulang.

Jurutera terlebih dahulu membina model sistem dan menetapkan taburan kebarangkalian kepada pemboleh ubah yang tidak pasti. Simulasi kemudian menjana banyak gabungan yang mungkin. Satu larian mungkin mengandaikan pam gagal selepas 8,000 jam dan dibaiki dalam tempoh empat jam. Larian lain mungkin menghasilkan kegagalan yang lebih lewat tetapi pembaikan yang jauh lebih lama kerana alat ganti yang diperlukan tidak tersedia.

Selepas ribuan atau jutaan larian, hasilnya membentuk suatu taburan. Model tersebut boleh menganggarkan masa henti yang dijangka, kehilangan pengeluaran, ketersediaan sistem, kebarangkalian kejayaan misi, permintaan alat ganti atau kos penyelenggaraan. Model itu juga boleh menunjukkan kebarangkalian hasil ekstrem yang akan hilang jika diringkaskan dalam satu nilai purata.

Taburan simulasi Monte Carlo untuk analisis kebolehpercayaan industri dan masa henti

Rajah 4. Simulasi Monte Carlo menilai banyak senario kegagalan dan pembaikan yang dijana secara rawak untuk menganggarkan julat hasil yang mungkin.

Membina Model Kebolehpercayaan Monte Carlo yang Berwibawa

Kualiti simulasi bergantung pada model sistem. Model tersebut mesti mewakili komponen, peraturan operasi, taburan kegagalan, tingkah laku pembaikan, kebergantungan, logik siap sedia dan sumber penyelenggaraan. Model itu juga boleh merangkumi cuaca, permintaan pengeluaran, kelewatan logistik dan tindak balas manusia apabila faktor-faktor tersebut mempengaruhi prestasi sistem.

Setiap larian simulasi menjejaki sistem mengikut masa. Komponen gagal berdasarkan taburan yang disampel, pembaikan bermula apabila sumber tersedia dan model merekodkan sama ada sistem kekal beroperasi, merosot atau tidak tersedia. Pengulangan proses ini menghasilkan anggaran untuk pelbagai ukuran prestasi.

Pengesahan amat penting. Pasukan tersebut hendaklah membandingkan model dengan pengiraan dipermudah, kes operasi yang diketahui dan hasil sejarah loji. Output yang tidak dijangka hendaklah disiasat dan bukannya diterima hanya kerana dihasilkan oleh perisian. Simulasi yang kelihatan mengagumkan masih boleh salah apabila logik asasnya tidak lengkap.

Analisis kepekaan membantu mengenal pasti andaian yang paling mempengaruhi hasil. Jika masa pembaikan memberi kesan yang jauh lebih besar daripada kadar kegagalan, pihak pengurusan mungkin memperoleh lebih banyak manfaat dengan meningkatkan ketersediaan alat ganti dan kelajuan diagnosis. Jika kebarangkalian punca sepunya mendominasi, menambah lebih banyak komponen yang sama mungkin memberikan sedikit manfaat.

Memilih Taburan Kebarangkalian yang Sepadan dengan Mekanisme Kegagalan

Taburan eksponen mengandaikan kadar kegagalan yang malar. Ia boleh sesuai untuk sesetengah komponen elektronik sepanjang hayat operasi bergunanya. Taburan Weibull lebih fleksibel dan boleh mewakili kegagalan awal hayat, kegagalan rawak atau tingkah laku kehausan. Taburan lognormal sering berguna untuk tempoh pembaikan dan proses yang dipengaruhi oleh beberapa faktor pengganda.

Pilihan tersebut harus mencerminkan mekanisme fizikal, bukannya kemudahan perisian. Kegagalan galas yang didorong oleh kehausan tidak secara semula jadinya mengikut tingkah laku yang sama seperti ralat komunikasi rawak. Menggunakan kadar kegagalan malar untuk kedua-duanya boleh memesongkan ramalan jangka panjang. Jurutera kebolehpercayaan harus meneliti sejarah operasi dan mekanisme kegagalan sebelum memilih taburan.

Data sejarah selalunya memerlukan pembersihan. Sistem penyelenggaraan mungkin mengelirukan penggantian terancang dengan kegagalan fungsi. Tarikh kegagalan mungkin direkodkan apabila perintah kerja dibuka, bukannya apabila kerosakan berlaku. Nama aset, waktu operasi dan kod kegagalan juga mungkin tidak konsisten antara tapak.

Data yang terhad tidak menghalang analisis, tetapi ketidakpastian harus kekal jelas. Pertimbangan pakar, maklumat pembekal dan pangkalan data industri boleh menyokong anggaran awal. Model tersebut hendaklah menguji julat yang realistik dan bukannya membentangkan satu andaian yang tidak pasti sebagai fakta yang tepat.

Contoh: Ketersediaan Stesen Tiga Pemampat

Pertimbangkan sebuah stesen dengan tiga pemampat gas. Dua unit diperlukan untuk pengeluaran penuh, manakala unit ketiga menyediakan kapasiti siap sedia. Setiap mesin mempunyai waktu operasi, sejarah penyelenggaraan dan prestasi penyejukan yang berbeza. Hanya satu pembaikan besar boleh dilakukan pada satu-satu masa kerana stesen ini mempunyai satu pasukan penyelenggaraan pakar.

Galas ganti memerlukan beberapa hari untuk dihantar, dan kegagalan sistem penyejukan menjadi lebih kerap semasa suhu persekitaran tinggi. Interaksi ini sukar diwakili dengan satu persamaan ketersediaan yang mudah. Model Monte Carlo boleh mengambil sampel kegagalan pemampat, tempoh pembaikan, tempoh cuaca, ketersediaan juruteknik dan kelewatan logistik.

Keputusan mungkin menunjukkan ketersediaan pada kapasiti penuh, operasi pada kapasiti berkurangan dan gangguan sepenuhnya pada stesen. Pihak pengurusan boleh membandingkan pelaburan alternatif. Menyimpan galas tambahan mungkin mengurangkan masa henti ekstrem dengan lebih berkesan berbanding menambah seorang lagi juruteknik penyelenggaraan am. Meningkatkan kebolehpercayaan penyejukan mungkin memberikan nilai yang lebih besar berbanding menggantikan pemampat yang sebaliknya masih dalam keadaan baik.

Model ini juga boleh menguji selang penyelenggaraan. Selang pencegahan yang lebih pendek mungkin mengurangkan kerosakan tetapi meningkatkan masa henti terancang dan kesilapan yang berpunca daripada penyelenggaraan. Simulasi membolehkan kedua-dua kesan dinilai dalam model operasi yang sama.

Situasi Simulasi Monte Carlo Berfungsi dengan Baik—dan Situasi Ia Gagal

Kaedah Monte Carlo berkesan apabila banyak pemboleh ubah yang tidak pasti saling berinteraksi. Kaedah ini boleh mewakili logistik yang kompleks, barisan pembaikan, kesan cuaca, permintaan pengeluaran dan keputusan penyelenggaraan. Taburan yang terhasil memberikan lebih banyak maklumat berbanding satu nilai purata. Kaedah ini juga menyokong keputusan berasaskan risiko dengan menunjukkan kebarangkalian berlakunya hasil yang teruk tetapi jarang berlaku.

Kelemahan utama ialah kredibiliti model. Simulasi yang rumit boleh mewujudkan keyakinan palsu kerana outputnya kelihatan tepat dari segi angka. Program ini hanya mengira akibat daripada andaian yang dimasukkan oleh penganalisis. Kebergantungan yang tidak dikenal pasti atau taburan yang tidak realistik boleh menghasilkan keputusan yang mengelirukan.

Simulasi juga memerlukan bilangan larian yang mencukupi untuk mencapai anggaran yang stabil. Kebarangkalian peristiwa jarang mungkin memerlukan teknik pensampelan khusus kerana simulasi rawak biasa memerlukan bilangan larian yang terlalu besar untuk dilaksanakan. Selang keyakinan hendaklah dilaporkan supaya pengguna memahami ketidakpastian statistik.

Oleh itu, kaedah ini paling bernilai apabila logik model, sumber data dan keterbatasannya kekal telus. Keputusan kebolehpercayaan tidak seharusnya berdasarkan graf yang andaian-andaianya tidak dapat dijelaskan kepada kakitangan operasi dan kejuruteraan.

Analisis Punca Akar Bermula Selepas Peristiwa Berlaku

Analisis Punca Akar menyiasat sebab berlakunya kegagalan sebenar, masalah kualiti atau peristiwa keselamatan. Ia melangkaui pengenalpastian komponen yang rosak. Motor mungkin berhenti kerana galas tersekat, tetapi menggantikan galas hanya memulihkan operasi. Penyiasatan mesti menentukan sebab galas mencapai keadaan tersebut.

Punca yang lebih mendalam mungkin termasuk pencemaran, pelinciran yang tidak betul, penyimpanan yang lemah, kerosakan semasa pemasangan, beban proses berlebihan atau pemeriksaan yang terlepas. Keadaan organisasi juga mungkin menyumbang. Tugas penyelenggaraan mungkin telah digugurkan, alat ganti mungkin tidak sesuai atau tekanan pengeluaran mungkin telah melambatkan kerja pembetulan.

Oleh itu, RCA membezakan simptom, punca fizikal langsung, keadaan yang menyumbang dan kelemahan sistem asas. Perbezaan ini menghalang organisasi daripada menganggap setiap pembaikan sebagai penyelesaian kekal. Ia juga menghasilkan bukti yang boleh menambah baik FMEA, FTA, perancangan penyelenggaraan dan prosedur operasi pada masa hadapan.

Analisis Punca Akar yang menjejaki kegagalan industri daripada simptom kepada punca asas

Rajah 5. RCA menjejaki kegagalan melangkaui simptom yang kelihatan dan mengenal pasti keadaan teknikal serta organisasi yang membolehkannya berlaku.

Bukti Mesti Dipelihara Sebelum Loji Kembali Beroperasi Seperti Biasa

Bukti industri boleh hilang dengan cepat. Pengendali mungkin menetapkan semula penggera, juruteknik mungkin menggantikan modul dan keadaan proses mungkin berubah. Log pengawal boleh menimpa peristiwa terdahulu, manakala komponen yang rosak mungkin dibuang sebelum pemeriksaan. Oleh itu, proses RCA yang berdisiplin bermula dengan pemeliharaan bukti.

Pasukan perlu mengumpulkan trend sejarah, senarai penggera, log peristiwa pengawal, rekod geganti, arahan kerja, gambar, bahagian yang rosak, versi perisian, fail konfigurasi dan pemerhatian pengendali. Setiap item hendaklah dikenal pasti berdasarkan sumber dan masa. Bukti fizikal hendaklah kekal terkawal sehingga penyiasatan menentukan sama ada pemeriksaan lanjut diperlukan.

Penyegerakan masa memerlukan perhatian khusus. Pengawal, sejarawan, geganti perlindungan, pelayan dan sistem penyelenggaraan mungkin merekodkan cap masa yang berbeza. Penyiasat mesti membetulkan perbezaan ini sebelum membina urutan peristiwa. Jika tidak, penggera yang berlaku kemudian mungkin tersilap dianggap sebagai peristiwa pencetus.

Temu bual operator hendaklah diselesaikan dengan segera tetapi secara teliti. Mereka mungkin mengingati urutan dan konteks yang tidak dirakam oleh sistem automatik. Kenyataan mereka hendaklah dianggap sebagai bukti dan bukannya alasan untuk menyalahkan. Objektifnya adalah untuk memahami persekitaran operasi ketika keputusan dibuat.

Membina Garis Masa Peristiwa Sebelum Bertanya Mengapa

Garis masa yang kukuh memisahkan fakta yang disahkan daripada tafsiran. Ia merekodkan perkara yang berlaku sebelum, semasa dan selepas kegagalan. Setiap peristiwa hendaklah dipautkan kepada sumber seperti nilai sejarah, rekod penggera, tindakan penyelenggaraan, gambar atau kenyataan saksi. Jurang dan ketidakselarasan hendaklah kekal kelihatan.

Penggera pertama yang dipaparkan kepada operator tidak semestinya peristiwa fizikal pertama. Banjir penggera boleh menenggelamkan keadaan pencetus di bawah ratusan mesej sekunder. Data urutan kejadian beresolusi tinggi mungkin menunjukkan bahawa ketidakstabilan tekanan, gangguan kuasa atau kehilangan komunikasi bermula lebih awal. Garis masa membantu membezakan punca daripada akibat.

Setelah urutan difahami, pasukan boleh menggunakan alat seperti Lima Mengapa, gambar rajah tulang ikan, analisis halangan, analisis perubahan atau carta faktor penyebab. Peristiwa mudah boleh dijelaskan melalui rangkaian sebab yang ringkas. Insiden kompleks biasanya melibatkan beberapa keadaan teknikal dan organisasi yang saling berinteraksi.

Siasatan tidak sepatutnya berhenti selepas menemui satu penjelasan yang munasabah. Hipotesis alternatif hendaklah diuji berdasarkan bukti. Andaian yang tidak disokong hendaklah kekal dikenal pasti sebagai andaian, bukannya dikemukakan sebagai punca yang disahkan.

Contoh: Kegagalan Pemacu Kelajuan Boleh Ubah Berulang

Sebuah loji mengalami kegagalan berulang pada pemacu kelajuan boleh ubah yang mengawal satu penghantar. Penyelenggaraan menggantikan pemacu selepas setiap kejadian, dan pengeluaran kembali normal. Beberapa bulan kemudian, pemacu lain gagal. Penggantian berulang menunjukkan bahawa pemacu itu sendiri mungkin bukan keseluruhan masalah.

Pasukan RCA membandingkan tarikh kegagalan dengan rekod persekitaran dan penyelenggaraan. Kebanyakan kegagalan berlaku semasa tempoh musim panas. Trend suhu kabinet menunjukkan operasi berpanjangan melebihi julat yang disyorkan. Pemeriksaan mendedahkan penapis tersumbat, aliran udara terhad dan pengumpulan habuk tebal di sekitar laluan penyejukan.

Sejarah penyelenggaraan menunjukkan bahawa pembersihan penapis secara berkala telah dikeluarkan daripada jadual pencegahan selepas tahap kakitangan berubah. Pemacu ialah komponen yang gagal, tetapi suhu kabinet yang berlebihan merupakan punca fizikal langsung. Pengudaraan terhad dan tugas penyelenggaraan yang tidak dilaksanakan merupakan faktor penyumbang serta punca organisasi.

Oleh itu, tindakan pembetulan perlu melangkaui penggantian pemacu yang lain. Loji mungkin memulihkan penyelenggaraan penapis, memasang penggera suhu, menambah baik penyejukan kabinet dan menyemak reka bentuk kepungan. Keberkesanan perlu disahkan dalam tempoh suhu tinggi yang seterusnya.

Tindakan Pembetulan Mesti Berkaitan dengan Punca yang Telah Disahkan

Banyak laporan RCA menjadi lemah semasa perancangan tindakan pembetulan. Pasukan mungkin mengesyorkan latihan tambahan tanpa membuktikan bahawa pengetahuan tidak mencukupi. Mereka mungkin menyemak semula prosedur sedangkan masalah sebenar ialah reka bentuk peralatan yang kurang baik. Mereka mungkin menambah pemeriksaan yang tidak dapat mengesan mekanisme kegagalan sebenar.

Setiap tindakan perlu menangani punca atau keadaan penyumbang yang telah disahkan. Tindakan itu perlu mempunyai pemilik, tarikh siap dan kaedah pengesahan yang ditetapkan. Organisasi perlu membezakan antara pembendungan sementara, tindakan pembetulan dan tindakan pencegahan jangka panjang. Memulihkan pengeluaran tidak sama dengan mencegah kejadian berulang.

Keberkesanan mesti disemak selepas pelaksanaan. Tindakan yang telah selesai tidak semestinya berjaya. Loji perlu mengesahkan sama ada kebarangkalian kegagalan telah berkurang, sama ada kawalan baharu digunakan dan sama ada kawalan itu memperkenalkan risiko lain. Maklum balas ini melengkapkan kitaran penambahbaikan kebolehpercayaan.

Siasatan serius mungkin memerlukan semakan bebas. Pasukan yang terlibat rapat dengan kejadian boleh dipengaruhi oleh andaian terdahulu atau tekanan organisasi. Semakan luaran atau merentas fungsi boleh mencabar analisis sebelum kesimpulan akhir diterima.

Kesilapan Manusia Jarang Menjadi Punca Asas yang Lengkap

“Kesilapan pengendali” dan “kesilapan penyelenggaraan” sering muncul dalam siasatan yang lemah. Label ini menerangkan siapa yang melakukan tindakan terakhir, tetapi tidak menjelaskan sebab tindakan itu menjadi berkemungkinan. Orang bekerja dalam persekitaran antara muka, prosedur, tahap perjawatan, tuntutan pengeluaran, sistem latihan dan reka bentuk peralatan. Siasatan perlu meneliti semua keadaan ini.

Seorang pengendali mungkin memilih kawalan yang salah kerana dua objek pada skrin kelihatan hampir sama. Seorang juruteknik mungkin memasang bahagian yang salah kerana pengenalpastian tidak konsisten. Seorang penyelia mungkin menangguhkan penyelenggaraan kerana organisasi memberi ganjaran kepada pengeluaran tanpa gangguan, sedangkan tiada tempoh henti operasi yang realistik disediakan.

Memahami keadaan ini tidak menghapuskan akauntabiliti individu. Sebaliknya, ia menghalang sistem yang sama daripada mendorong orang lain melakukan kesilapan yang sama. Siasatan yang berfokuskan kesalahan mungkin memenuhi tuntutan segera untuk menentukan pihak yang bertanggungjawab, tetapi kelemahan asas terus tidak ditangani.

RCA yang berkesan meneliti cara sistem membentuk keputusan. Ia bertanya sama ada penggera mudah difahami, prosedur praktikal, beban kerja munasabah dan alat yang diperlukan tersedia. Soalan-soalan ini menghasilkan tindakan pembetulan yang lebih kukuh berbanding sekadar mengarahkan orang supaya lebih berhati-hati.

Di Mana Analisis Punca Asas Berkesan—dan Di Mana Ia Tidak

RCA mengubah pengalaman operasi sebenar menjadi pengetahuan pencegahan. Ia boleh mendedahkan kelemahan reka bentuk, kekurangan penyelenggaraan, masalah prosedur dan tekanan organisasi yang terlepas daripada kajian ramalan. Dapatannya boleh meningkatkan model kebolehpercayaan dan piawaian projek pada masa hadapan.

Kaedah ini bersifat reaktif kerana bermula selepas sesuatu kejadian. Industri berisiko tinggi tidak boleh bergantung hanya pada pembelajaran daripada kegagalan. Kaedah proaktif seperti FMEA dan FTA masih diperlukan. RCA harus melengkapinya dengan mengemas kini andaian berdasarkan bukti daripada operasi sebenar.

Siasatan juga boleh menjadi subjektif. Bias pengesahan boleh menyebabkan pasukan cenderung memilih penjelasan pertama yang kelihatan sesuai. Kekurangan bukti mungkin memaksa kesimpulan kekal tidak pasti. Laporan yang kukuh membezakan dengan jelas antara punca yang disahkan, faktor penyumbang, hipotesis dan persoalan yang belum diselesaikan.

Nilai RCA bergantung pada tindakan susulan. Siasatan yang kukuh dari segi teknikal memberikan sedikit manfaat apabila tindakan ditangguhkan, dilemahkan atau tidak pernah disahkan. Oleh itu, komitmen pengurusan sama pentingnya dengan kemahiran analisis.

Model Markov Mengikuti Sistem Melalui Perubahan Keadaan

Pemodelan Markov mewakili sistem melalui keadaan operasi yang ditakrifkan. Sistem mudah mungkin hanya mengandungi keadaan beroperasi dan keadaan gagal. Sistem bertoleransi kesalahan biasanya memerlukan keadaan tambahan seperti berlebihan sepenuhnya, terjejas, gagal, sedang dibaiki atau menunggu alat ganti. Peralihan menghubungkan keadaan-keadaan ini.

Kadar kegagalan boleh mengalihkan sistem daripada beroperasi sepenuhnya kepada keadaan terjejas. Kegagalan lain boleh mengalihkannya daripada keadaan terjejas kepada tidak tersedia. Kadar pembaikan boleh mengembalikannya kepada operasi penuh. Model ini mengira kebarangkalian sistem berada dalam setiap keadaan dari semasa ke semasa.

Struktur ini amat berguna untuk sistem yang boleh dibaiki. Ia boleh mewakili lebihan, peralatan siap sedia, liputan diagnostik, tindak balas penyelenggaraan dan kapasiti pengeluaran separa. Tidak seperti formula kebolehpercayaan mudah, model ini menunjukkan tempoh sistem mungkin kekal terdedah selepas kegagalan pertama.

Model kebolehpercayaan Markov yang menunjukkan peralihan antara keadaan beroperasi dan gagal

Rajah 6. Model Markov menerangkan cara sistem bergerak antara keadaan sihat, terjejas, gagal dan dibaiki.

Model Dua Keadaan Menyediakan Prinsip Asas

Model Markov paling mudah mengandungi satu keadaan beroperasi dan satu keadaan gagal. Kadar kegagalan mengawal peralihan daripada beroperasi kepada gagal. Kadar pembaikan mengawal peralihan kembali kepada keadaan beroperasi. Berdasarkan peralihan ini, model boleh menganggarkan ketersediaan dalam tempoh yang ditetapkan atau dalam keadaan mantap.

Model ini berguna untuk peralatan mudah yang boleh dibaiki, tetapi tidak menerangkan sepenuhnya kebanyakan sistem automasi berlebihan. Pengawal dwi-saluran mungkin terus beroperasi selepas satu saluran gagal. Sistem kekal berfungsi tetapi kehilangan lebihanannya. Kini sistem berada dalam keadaan terjejas dengan pendedahan yang lebih besar kepada kegagalan kedua.

Menambah keadaan terjejas membolehkan model mengira kekerapan dan tempoh sistem beroperasi tanpa perlindungan penuh. Kelajuan pembaikan menjadi sangat penting. Sistem dengan komponen yang boleh dipercayai masih mungkin menghabiskan masa berlebihan dalam keadaan terjejas apabila diagnosis kerosakan, penghantaran alat ganti atau kelulusan penyelenggaraan adalah lambat.

Model ini juga boleh membezakan kegagalan yang dikesan dan tidak dikesan. Kerosakan saluran yang dikesan mungkin mencetuskan pembaikan segera. Kerosakan yang tidak dikesan mungkin kekal tersembunyi sehingga permintaan atau kegagalan lain berlaku. Liputan diagnostik mengubah struktur peralihan dan seterusnya mengubah ketersediaan serta risiko yang dikira.

Contoh: Pasangan Pengawal Berlebihan Dwi

Pertimbangkan dua pengawal yang disusun sebagai pasangan berlebihan. Keadaan satu mewakili kedua-dua pengawal yang sihat. Keadaan dua mewakili satu pengawal yang gagal manakala pengawal kedua mengekalkan kawalan. Keadaan tiga mewakili kehilangan kedua-dua pengawal dan ketidaktersediaan kawalan sepenuhnya.

Model ini merangkumi kadar kegagalan setiap pengawal dan kadar pembaikan selepas pengesanan. Model ini juga mungkin merangkumi kegagalan pertukaran, kehilangan kuasa sepunya dan kecacatan perisian sepunya. Peralihan tambahan ini menghalang analisis daripada menganggap kebebasan yang sempurna.

Hasilnya boleh membezakan ketersediaan lebihan penuh daripada ketersediaan berfungsi. Sistem mungkin kekal mampu mengawal proses sepanjang sebahagian besar tahun, sambil menghabiskan sejumlah jam yang besar dengan hanya satu pengawal yang sihat. Pendedahan kepada keadaan terjejas itu mungkin tidak boleh diterima untuk aplikasi kritikal.

Model ini boleh membandingkan strategi penambahbaikan. Penggantian alat ganti yang lebih pantas mungkin mengurangkan pendedahan kepada keadaan terjejas dengan lebih berkesan berbanding menambah pengawal ketiga. Diagnostik yang lebih baik mungkin memberikan manfaat yang lebih besar daripada pengurangan kecil dalam kadar kegagalan perkakasan. Analisis Markov menjadikan pertukaran ini boleh diukur.

Peralatan Siap Sedia Memerlukan Lebih Daripada Keadaan Kerosakan Aktif

Lebihan siap sedia memperkenalkan tingkah laku tambahan. Pam siap sedia mungkin kekal berhenti sehingga pam yang beroperasi mengalami kerosakan. Unit siap sedia mungkin mengandungi kerosakan dorman, gagal dihidupkan atau mengalami masalah logik pemindahan. Injap pengasingan juga mungkin gagal bergerak ke kedudukan yang diperlukan.

Model Markov boleh merangkumi keadaan peralatan aktif yang sihat, peralatan siap sedia yang tidak tersedia, kegagalan pemindahan, kapasiti berkurang dan kehilangan sistem sepenuhnya. Ujian bukti mengalihkan sistem daripada keadaan dorman yang tidak diketahui kepada keadaan yang diketahui. Selang antara ujian mempengaruhi tempoh kerosakan tersembunyi kekal berkemungkinan berlaku.

Dasar penyelenggaraan boleh dinilai dalam struktur yang sama. Selang ujian yang lebih pendek meningkatkan pengesanan kerosakan tersembunyi tetapi menambah beban kerja penyelenggaraan dan mungkin menyebabkan ralat tambahan. Model ini boleh membandingkan kesan yang bersaing tersebut dan bukannya menganggap bahawa ujian yang lebih kerap sentiasa lebih baik.

Analisis siap sedia juga hendaklah merangkumi logistik pembaikan. Komponen siap sedia yang gagal mungkin tidak mengganggu pengeluaran serta-merta, jadi pembaikan boleh ditangguhkan. Kelewatan itu menyebabkan sistem tidak mempunyai perlindungan apabila unit aktif kemudiannya gagal. Oleh itu, keutamaan operasi mempengaruhi kebolehpercayaan sama seperti ciri perkakasan.

Andaian Markov Memberikan Kesederhanaan dan Batasan

Model Markov asas mengandaikan bahawa tingkah laku peralihan masa depan bergantung pada keadaan semasa dan bukannya keseluruhan sejarah. Andaian ini memudahkan matematik dan selalunya memerlukan kadar peralihan malar. Sesetengah peralatan industri memenuhi anggaran ini dengan munasabah dalam tempoh yang terhad.

Penuaan dan kerosakan terkumpul boleh melanggar andaian tersebut. Galas yang haus teruk tidak mempunyai tingkah laku kegagalan masa depan yang sama seperti galas baharu, walaupun kedua-duanya sedang beroperasi. Keadaan degradasi tambahan boleh menganggarkan penuaan, manakala model semimarkov atau model lain mungkin diperlukan untuk perwakilan yang lebih tepat.

Ledakan keadaan ialah satu lagi cabaran. Setiap keadaan komponen boleh menggandakan bilangan keadaan sistem yang mungkin. Loji berlebihan yang kompleks boleh menghasilkan ribuan atau jutaan gabungan dengan cepat. Pengurangan model, pengelompokan atau simulasi mungkin diperlukan untuk memastikan analisis kekal terkawal.

Model hendaklah mengandungi perincian yang mencukupi untuk menyokong keputusan tanpa mewakili setiap variasi fizikal. Kerumitan berlebihan menimbulkan masalah penyelenggaraan dan pengesahan. Model yang terlalu ringkas menyembunyikan tingkah laku penting, manakala model yang terlalu terperinci menjadi mustahil untuk diterangkan.

Di Mana Pemodelan Markov Berfungsi dengan Baik—dan Di Mana Ia Tidak

Pemodelan Markov amat sesuai untuk sistem berlebihan yang boleh dibaiki, peralatan siap sedia, mod operasi terdegradasi dan liputan diagnostik. Ia menyokong analisis ketersediaan serta menunjukkan bagaimana tindak balas penyelenggaraan mengubah pendedahan sistem. Kaedah ini amat berguna apabila urutan keadaan kegagalan dan pembaikan penting.

Kaedah ini bergantung pada takrif keadaan dan kadar peralihan yang betul. Andaian kadar malar mungkin tidak mencerminkan penuaan, variasi persekitaran atau kualiti penyelenggaraan. Kegagalan punca sepunya mesti diwakili secara jelas, bukannya disembunyikan dalam kadar komponen bebas.

Keputusan hendaklah disokong oleh analisis kepekaan. Pasukan perlu menguji perubahan kesimpulan apabila kadar kegagalan, masa pembaikan, liputan diagnostik dan andaian punca sepunya berubah. Reka bentuk yang kelihatan boleh diterima hanya di bawah satu andaian optimistik tidak kukuh.

Model Markov ialah alat analisis, bukan bukti fizikal. Pengujian, bukti operasi, FMEA dan FTA masih diperlukan. Model ini membantu membandingkan strategi, tetapi tidak boleh menggantikan pengesahan seni bina sebenar.

Menggunakan Lima Kaedah sebagai Satu Sistem Kebolehpercayaan

Kelima-lima teknik memberikan nilai terbesar apabila dihubungkan. FMEA boleh mengenal pasti mod kegagalan komponen yang terperinci semasa reka bentuk. FTA kemudiannya boleh menentukan gabungan yang menyumbang kepada peristiwa kritikal sistem. Pemodelan Markov boleh menerangkan cara sistem berkelakuan selepas kegagalan pertama dan semasa pembaikan.

Simulasi Monte Carlo boleh menguji input yang tidak pasti seperti tempoh pembaikan, penghantaran alat ganti, cuaca dan beban kerja penyelenggaraan. RCA memberikan bukti selepas kegagalan sebenar dan mungkin mendedahkan andaian yang terlepas daripada model asal. Model tersebut kemudiannya harus dikemas kini, bukannya dikekalkan sebagai dokumen sejarah.

Katakan FTA menganggap dua kegagalan pengawal sebagai bebas. RCA kemudiannya menunjukkan bahawa kedua-dua pengawal gagal selepas seorang juruteknik penyelenggaraan memuatkan konfigurasi salah yang sama. Pokok kerosakan mesti menambah satu peristiwa penyelenggaraan sepunya. Model Markov dan Monte Carlo juga harus memasukkan kebergantungan baharu ini.

Proses maklum balas ini mewujudkan program kebolehpercayaan yang sentiasa berkembang. Analisis ramalan membimbing reka bentuk, bukti operasi menguji andaian, dan hasil penyiasatan menambah baik generasi model seterusnya. Kerja kebolehpercayaan menjadi sebahagian daripada kitar hayat sistem, bukannya keperluan projek sekali sahaja.

Kegagalan Punca Sepunya Boleh Menewaskan Keseluruhan Seni Bina Berlebihan

Kegagalan punca sepunya menjejaskan berbilang saluran melalui satu keadaan asas. Kuasa, penyejukan, infrastruktur rangkaian, perisian, pendedahan alam sekitar dan amalan penyelenggaraan yang dikongsi ialah contoh yang lazim. Kegagalan ini amat berbahaya kerana boleh menewaskan keberlebihan yang kelihatan kukuh di atas kertas.

Pemisahan fizikal mengurangkan sesetengah punca sepunya. Peralatan atau perisian yang pelbagai boleh mengurangkan punca yang lain. Pengesahan bebas boleh mengurangkan kesilapan penyelenggaraan dan konfigurasi. Namun, kepelbagaian juga meningkatkan kerumitan latihan, alat ganti, pengujian dan integrasi.

Penyelesaian yang betul bergantung pada risiko. Memasang teknologi pengawal yang berbeza mungkin mengurangkan kegagalan perisian sepunya, tetapi menimbulkan cabaran komunikasi dan penyelenggaraan baharu. Bekalan kuasa berasingan mungkin memberikan sedikit manfaat apabila kedua-duanya masih berada dalam kabinet yang sama dan terdedah kepada banjir. Kaedah kebolehpercayaan membantu mengenal pasti langkah kepelbagaian yang menangani mekanisme kegagalan yang munasabah.

Andaian punca sepunya harus jelas dalam setiap model kuantitatif. Menganggap saluran berlebihan sebagai bebas sepenuhnya hampir selalu menghasilkan keputusan yang terlalu optimistik. Pengalaman operasi loji dan penemuan RCA memberikan bukti berharga untuk menganggarkan kebergantungan ini.

Liputan Diagnostik Menentukan Tempoh Sistem Kekal Terdedah

Sistem berlebihan tidak dapat diurus dengan berkesan apabila kegagalan kekal tersembunyi. Liputan diagnostik menerangkan perkadaran kerosakan berkaitan yang dikesan oleh kawalan automatik atau manual. Liputan yang tinggi mengurangkan tempoh sistem beroperasi dalam keadaan terjejas tanpa disedari. Ia juga membolehkan penyelenggaraan memulihkan keberlebihan sebelum kegagalan lain berlaku.

Dakwaan diagnostik mesti diperiksa dengan teliti. Pengawal mungkin mengesan kerosakan pemproses dalaman tetapi tidak semua kegagalan pendawaian medan. Modul komunikasi mungkin mengesan kehilangan pautan sepenuhnya tetapi gagal mengenal pasti pemetaan data yang salah. Bekalan kuasa mungkin mengeluarkan penggera selepas kehilangan output sepenuhnya tetapi tidak memberikan amaran tentang kemerosotan beransur-ansur.

Ujian pembuktian meliputi kerosakan yang tidak dikesan oleh diagnostik berterusan. Selang ujian mempengaruhi tempoh pendedahan. Selang yang lebih panjang membolehkan kegagalan tersembunyi berterusan lebih lama, manakala selang yang sangat pendek meningkatkan beban penyelenggaraan dan risiko yang berpunca daripada ujian. FMEA, analisis Markov dan bukti operasi boleh menyokong penetapan selang yang seimbang.

Pengujian mesti meliputi fungsi lengkap. Mengaktifkan input PLC tidak membuktikan bahawa suis medan, pendawaian, logik, output dan elemen akhir semuanya beroperasi dengan betul. Analisis kebolehpercayaan harus mentakrifkan dengan tepat kerosakan yang boleh dikesan oleh setiap diagnostik atau ujian pembuktian.

Masa Pembaikan Selalunya Sama Penting dengan Kadar Kegagalan

Program kebolehpercayaan kerap memberi tumpuan kepada pengurangan kekerapan kegagalan komponen. Masa pembaikan boleh menjadi sama penting dalam sistem bertoleransi terhadap kerosakan. Selepas saluran pertama gagal, sistem mungkin terus beroperasi tetapi kekal terdedah. Kelewatan pembaikan yang panjang meningkatkan kebarangkalian bahawa kegagalan kedua akan menyebabkan kehilangan sepenuhnya.

Diagnosis, kelulusan, ketersediaan juruteknik, alat ganti, permit akses dan keadaan pengeluaran semuanya mempengaruhi masa pemulihan. Sesuatu komponen mungkin mengambil masa lima belas minit untuk diganti selepas alat ganti yang betul sampai ke kabinet. Namun, masa henti sebenar masih boleh berlanjutan selama beberapa hari apabila alat ganti perlu diperoleh dari luar negara.

Diagnostik yang dipertingkatkan boleh mengurangkan masa mengesan lokasi kerosakan. Modul piawai dan alat ganti prakonfigurasi boleh mengurangkan masa penggantian. Inventori setempat, prosedur eskalasi yang jelas dan sokongan kejuruteraan jarak jauh boleh mengurangkan kelewatan logistik. Model Markov dan Monte Carlo boleh mengukur nilai penambahbaikan ini.

Pelaburan kebolehpercayaan terbaik tidak semestinya perkakasan yang lebih kukuh. Dalam sesetengah sistem, mengurangkan masa pembaikan memberikan pengurangan risiko yang lebih besar berbanding peningkatan kecil pada kadar kegagalan komponen. Analisis harus membandingkan kedua-dua pilihan.

Mengaplikasikan Analisis Kebolehpercayaan pada Seni Bina DCS dan PLC

Kebolehpercayaan sistem kawalan bergantung pada lebih daripada pemproses pusat. Jurutera harus menyemak pengawal, modul I/O, rangkaian komunikasi, bekalan kuasa, pelayan, stesen pengendali, penyegerakan masa, antara muka medan dan utiliti sokongan. Setiap elemen yang dikongsi boleh menjadi kebergantungan bersama.

Pengawal berlebihan mungkin berkongsi satu rak I/O. Pelayan berlebihan mungkin bergantung pada satu suis rangkaian atau satu sistem storan. Rangkaian I/O jauh mungkin menggunakan saluran komunikasi berasingan yang melalui laluan fizikal yang sama. Analisis lengkap mesti menjejaki fungsi daripada peranti medan hingga tindakan kawalan akhir.

Tingkah laku yang diperlukan selepas kegagalan hendaklah ditakrifkan dengan jelas. Proses mungkin diteruskan menggunakan pengawal yang masih berfungsi, beralih kepada operasi manual atau memasuki penutupan terkawal. Kakitangan penyelenggaraan mesti tahu cara mengenal pasti saluran yang gagal dan memulihkan sistem tanpa mengganggu saluran yang sihat.

Organisasi yang merancang naik taraf kawalan juga boleh menyemak komponen sistem kawalan DCS lazim yang digunakan dalam seni bina automasi proses. Pemilihan komponen hendaklah sentiasa mengikut keperluan kebolehpercayaan keseluruhan aplikasi, bukannya ciri produk yang berasingan.

Model yang Boleh Dipercayai Bergantung pada Data Penyelenggaraan yang Boleh Dipercayai

Analisis kebolehpercayaan kuantitatif hanya sebaik data yang mendasarinya. Rekod penyelenggaraan hendaklah membezakan kegagalan fungsi, penggantian terancang, pemeriksaan dan pengubahsuaian. Tarikh kegagalan hendaklah mewakili masa fungsi hilang, manakala tarikh pemulihan hendaklah mewakili masa operasi benar-benar tersedia semula.

Identiti aset mesti kekal konsisten merentas pengarkib sejarah, sistem penyelenggaraan, lukisan dan pangkalan data alat ganti. Kod kegagalan hendaklah menerangkan mekanisme, bukannya gejala yang samar. “Terhenti” memberikan sedikit nilai analisis, manakala “galas tersekat berikutan pencemaran pelinciran” menyokong pemodelan dan pencegahan pada masa hadapan.

Pendedahan operasi juga mesti diambil kira. Pam yang beroperasi secara berterusan tidak boleh dibandingkan secara langsung dengan pam siap sedia yang hanya beroperasi semasa ujian. Suhu, kelembapan, pencemaran, getaran, tekanan elektrik dan beban proses mungkin menjelaskan perbezaan antara komponen yang sebaliknya serupa.

Pembersihan data hendaklah dianggap sebagai kerja kejuruteraan, bukannya persediaan pentadbiran. Pengelasan yang tidak betul boleh memesongkan kadar kegagalan, taburan pembaikan dan kesimpulan model. Penganalisis hendaklah menyemak keputusan luar biasa bersama kakitangan penyelenggaraan dan operasi sebelum menerimanya.

Aliran Kerja Praktikal untuk Penambahbaikan Kebolehpercayaan

Projek kebolehpercayaan hendaklah dimulakan dengan mentakrifkan fungsi yang diperlukan dan sempadan sistem. Pasukan mesti menyatakan prestasi yang diperlukan semasa operasi normal dan selepas setiap kerosakan yang munasabah. Pasukan hendaklah mengumpulkan lukisan, manual, sejarah penyelenggaraan, prosedur operasi, rekod penggera dan laporan insiden terdahulu.

FMEA kemudiannya boleh mengenal pasti mod kegagalan pada peringkat komponen dan kawalan pengesanan yang lemah. FTA boleh meneliti peristiwa puncak yang kritikal dan kebergantungan bersama. Pemodelan Markov boleh menilai keadaan terjejas dan tindak balas pembaikan, manakala simulasi Monte Carlo boleh mewakili ketidakpastian dalam kegagalan, penyelenggaraan dan logistik.

Insiden sejarah hendaklah disemak melalui RCA. Dapatan hendaklah digunakan untuk mengemas kini analisis reka bentuk dan andaian kuantitatif. Tindakan hendaklah diutamakan berdasarkan akibat, kebarangkalian, kebolehkesanan, pendedahan, masa pembaikan dan kos.

Setiap tindakan memerlukan pemilik, tarikh siap dan semakan keberkesanan. Analisis hendaklah dikemas kini selepas perubahan besar pada peralatan, naik taraf perisian, pengubahsuaian proses atau perubahan strategi penyelenggaraan. Kebolehpercayaan ialah disiplin kejuruteraan yang berterusan, bukan laporan yang disiapkan sekali lalu disimpan.

Soalan yang Mendedahkan Dakwaan Toleransi Kerosakan yang Lemah

Semakan yang kukuh menanyakan fungsi yang mesti kekal tersedia dan kerosakan yang boleh ditanggung oleh sistem. Semakan ini menanyakan sama ada saluran berlebihan bebas dari segi fizikal, elektrik dan logik. Semakan ini juga menanyakan cara kegagalan tersembunyi dikesan dan tempoh sistem boleh kekal dalam keadaan terjejas sebelum dibaiki.

Pasukan hendaklah mengenal pasti komponen yang mempunyai tempoh penggantian yang panjang dan menentukan sama ada satu kesilapan penyelenggaraan boleh menjejaskan beberapa saluran. Kebergantungan perisian dan konfigurasi hendaklah diberi perhatian yang sama seperti perkakasan. Operator mesti memahami cara sistem bertindak selepas kerosakan dan tindakan manual yang masih tersedia.

Andaian tentang kegagalan dan pembaikan hendaklah disokong oleh bukti loji apabila boleh. Tindakan pembetulan hendaklah disahkan selepas selesai. Ujian bukti hendaklah menunjukkan keseluruhan fungsi perlindungan, bukannya tindak balas peralatan secara berasingan.

Soalan-soalan ini lebih bernilai daripada pernyataan umum bahawa sistem tersebut mempunyai lebihan. Soalan-soalan ini menghubungkan toleransi kerosakan dengan seni bina sebenar, persekitaran operasi dan keupayaan penyelenggaraan.

Perspektif Akhir

Toleransi kerosakan amat penting apabila masa henti, tingkah laku tidak selamat atau kehilangan kawalan tidak boleh diterima. Walau bagaimanapun, lebihan sahaja tidak mewujudkan sistem yang boleh dipercayai. Jurutera mesti memahami mod kegagalan, kebergantungan bersama, liputan diagnostik, operasi terjejas, tingkah laku pembaikan dan kesan operasi.

Analisis Pokok Kerosakan menunjukkan bagaimana gabungan kegagalan boleh menghasilkan kejadian kritikal. FMEA menyediakan semakan sistematik terhadap mod kegagalan individu dan kesannya. Simulasi Monte Carlo menilai senario yang tidak pasti, manakala RCA menukarkan kegagalan sebenar kepada pengetahuan pencegahan. Pemodelan Markov menerangkan bagaimana sistem yang boleh dibaiki bergerak antara keadaan sihat, terjejas, gagal dan dipulihkan.

Setiap kaedah mempunyai keterbatasan, tetapi secara bersama kaedah-kaedah ini menyediakan rangka kerja kebolehpercayaan yang kukuh. Kajian reka bentuk hendaklah dikemas kini berdasarkan bukti operasi, dan penemuan insiden hendaklah menambah baik model masa hadapan. Hasilnya mesti mempengaruhi seni bina, penyelenggaraan, alat ganti, pengujian, latihan dan prosedur.

Objektifnya bukan untuk mewujudkan sistem yang tidak pernah mengalami kerosakan. Objektifnya adalah untuk mengesan kerosakan lebih awal, mengehadkan akibatnya, mengekalkan fungsi yang diperlukan dan memulihkan keupayaan penuh secara boleh dijangka. Itulah maksud praktikal toleransi kerosakan industri.

Tinggalkan komen

Sila ambil perhatian, komen perlu diluluskan sebelum ia diterbitkan.