機器人風險評估辨識應用生命週期中可能對人員造成傷害的方式,並選擇控制措施,直到在適用流程下可接受剩餘風險為止。它涵蓋的不僅僅是機械臂故障:工具、工藝能量、工件、佈局、軟體、人員和操作模式都處於邊界之上。
FMEA、 HAZOP 和 STPA 是互補的分析技術。 FMEA 從失效模式開始, HAZOP 探討了設計意圖的偏離,並 STPA 考察不安全的控制操作和不足的約束,包括單個元件未失效的情景。
本指南具有教育用途,而非合規性判斷。請與 物理 AI 安全層指南 和 執行時安全防護罩指南一起使用。
設定完整的系統和生命週期邊界
定義機器人、工具、工件、夾具、工藝能耗、控制、網路、環境及互動人員。涵蓋運輸、安裝、除錯、示教、自動執行、清潔、故障恢復、維護和退役。
寫明預期使用、合理可預見的濫用、通路、操作員能力及環境限制。僅僅因為生產不應使用該模式而排除該模式,並不會消除可預見的暴露。

首先定義損失、風險和接受規則
列出不可接受的損失,如受傷、暴露、負載下降或失控。在評分前,將其與危險系統狀態和可信情景聯絡起來。
記錄風險估算方法和升級規則。數值等級有助於優先排序工作,但不會將不確定性轉化為客觀事實,也不會透過乘法消除嚴重危險。
| 方法 | 起始於 | 發現了 | 單獨使用時有盲點 |
|---|---|---|---|
| FMEA | 元件或功能故障 | 失效影響與檢測 | 不安全的正常互動 |
| 哈佐普 | 偏離設計意圖 | 程式和命令偏差 | 複雜的控制結構 |
| STPA | 損失與控制限制 | 不安全的控制互動 | 詳細元件可靠性 |
| 事件回顧 | 觀察到的事件 | 真實的操作證據 | 未知且未觀察到的案例 |
| 任務分析 | 人類工作序列 | 暴露與濫用 | 潛在技術故障 |
使用 FMEA 進行故障效應和診斷
列出功能、故障模式、區域性及系統效應、原因、現有控制和檢測。透過安全功能跟蹤故障,而非僅停留在某個元件症狀。
應分別處理共同原因故障和依賴故障。與故障功能共享功率、時序或軟體的診斷方法可能無法提供獨立覆蓋。
使用 HAZOP 處理意圖偏離的情況
對命令和程式變數應用指導詞:否、更多、更少、反向、早、晚、其他或部分。對於機器人來說,偏差可能涉及速度、力、位置、身份、順序、時機和權威。
記錄原因、後果、保障和行動。 HAZOP 與理解過程物理和控制實施的多學科團隊合作效果最佳。
在不安全的控制場景下使用 STPA
模型控制器、受控過程、回饋與控制動作。詢問某個動作是否未被提供、在不安全時提供、過早或延遲、應用過久或停止過早。
麻省理工 STPA 手冊對該方法進行了解釋。在明確的專案中應用並保留證據;使用名稱 STPA 並不保證完整的情景覆蓋。

覆蓋 AI 分佈偏移與權限衝突
AI 機器人危害包括陌生的觀察、脆弱的語言基礎、推論延遲、陳舊的世界狀態以及請求超出驗證範圍的策略動議。這些問題不總是歸結為硬體故障部分。
分析自主性、遙操作、安全 PLC、人工介入和恢復控制者之間的衝突。定義誰擁有權威、切換方式以及當管道不一致時何種狀態是安全的。
選擇層級中的風險降低
優先透過本質上更安全的設計消除或減少危險,然後是保障措施和補充防護措施,最後是資訊和培訓。警告無法彌補可避免的夾點或暴露的工藝能量。
驗證控制措施在所有相關模式下均有效,且不會產生新的危害。記錄必須溝通和管理的殘餘風險。
將發現轉化為可測試的安全要求
每個重要場景應產生包含觸發條件、狀態、反應時間、最終條件、故障行為和驗收證據的自有需求。避免使用諸如系統應安全或人工智慧應可靠等宣告。
將需求與設計元素和驗證案例雙向連線。沒有追蹤危害的實施保障措施和沒有驗證案例的危害都是漏洞。
謹慎核對現行標準與指南
ISO 目錄指出, ISO 12100:2010 仍是目前釋出的機械風險評估版,替代草案正在開發中。專案適用性和過渡規則必須在決策時查核。
請使用實際的規範文字、 Type-C 標準和司法管轄區規則,並由有能力的專業人士指導。本文解釋分析結構,不指定必要的風險等級。
包括行動、事件和險些發生的事件
現場觀察揭示了設計車間中缺失的捷徑、工作量、干擾停靠和恢復措施。將事故、險些發生、介入和維護髮現回饋回應場景和控制。
NIOSH 維護一個與工作場所證據相關的 機器人安全研究專案。將公共指導視為輔助材料,而非應用評估的替代。
每一次重大變動都要重新評估
在工具、有效負載、程式、速度、佈局、感測器、韌體、人工智慧模型、資料、網路、操作員角色或操作環境變化後進行觸發審查。將變更與危害假設和安全功能驗證進行比較。
將新出現的故障與 故障挖掘指南 連線起來,但保護性要求與學習更新保持獨立。
| 追蹤鏈路 | 所需產物 | 審計問題 | 失敗 |
|---|---|---|---|
| 控制危害 | 風險決策 | 為什麼要控制 | 無正當設計 |
| 控制到需求 | 規格 | 必須發生的事情 | 模糊的意圖 |
| 測試要求 | 案例與結果 | 如何驗證 | 紙張控制 |
| 基線測試 | 設定 | 測試內容 | 版本差距 |
| 重新評估的變更 | 撞擊記錄 | 什麼變得無效 | 陳舊的安全檔案 |
釋出一份生活風險記錄
保留界限、假設、參與者、方法、情景、估計、控制、殘餘風險、需求、測試、設定基線、所有者和重新評估觸發條件。保持分歧和不確定證據的可見性。
仔細審查,請進行以下檢查。
評估“機器人風險評估:FMEA、HAZOP 與 STPA”時,還應儲存模型版本、機器人設定、校正檔案、測試日期和全部試驗記錄。
只有把這些持續投入與單位成功任務的價值比較,才能判斷方案是否適合擴大。
上線後仍要持續檢查分佈變化、感測器漂移、機械磨損和人工接管原因。
實際專案還應指定資料、模型、控制器和安全流程的負責人,並預先定義回復條件。責任邊界、審批記錄與變更紀錄越清楚,故障發生後越容易停止擴散、定位原因並安全恢復。
把任務拆成感知、決策、動作執行和結果確認,可以更準確地定位瓶頸。每一階段都應有獨立指標與失敗示例,避免用端對端成功率掩蓋偶發但嚴重的風險。
引用的產品規格、論文結果和監管要求需要記錄釋出日期與適用版本。資料更新後應重新核對關鍵結論;無法從一手來源確認的內容,應明確標註為待驗證資訊。
小規模試點的價值在於提前暴露介面、人員協作和異常處理問題。試點結束後應依據預設門檻決定擴大、修改或停止,而不是因為已經投入資源就預設繼續。
所有結論都應能夠追溯到原始記錄,並可複核。
介面定義變化時,舊資料和舊控制參數不能在未經驗證的情況下直接複用。
- 涵蓋所有生命週期模式及可預見的濫用。
- 結合分量檢視、偏差檢視和控制場景檢視。
- 明確處理 AI 分佈偏移與權限變化。
- 將所有物質危害追蹤到經過驗證的控制中心。
- 在事件和變更中保持評估。
常見問題
FMEA 本身就算是完整的機器人風險評估嗎?
不會。它對故障模式有用,但可能會漏掉不安全的互動和正常執行的危險。
低 RPN 可以被忽略嗎?
並非自動;嚴重性、不確定性、法律要求和方法特定規則仍需判斷。
STPA 能替代 FMEA 嗎?
不是。它們回答的問題不同,且常常互補。
誰應該參與?
包括設計、控制、流程、安全、營運、維護及受影響的使用者專業知識。
AI 模型更新會觸發重新評估嗎?
當行為、分佈假設、時序、介面或經過驗證的控制可能發生變化時,是的。
危險需求可追溯邊界
機器人風險評估的成功在於從危險場景到已實施需求、驗證證據和受控變革的可追溯性,而非僅憑某一分析方法的名稱或評分。