機器人風險評估:FMEA、HAZOP 與 STPA

機器人風險評估辨識應用生命週期中可能對人員造成傷害的方式,並選擇控制措施,直到在適用流程下可接受剩餘風險為止。它涵蓋的不僅僅是機械臂故障:工具、工藝能量、工件、佈局、軟體、人員和操作模式都處於邊界之上。

FMEA、 HAZOP 和 STPA 是互補的分析技術。 FMEA 從失效模式開始, HAZOP 探討了設計意圖的偏離,並 STPA 考察不安全的控制操作和不足的約束,包括單個元件未失效的情景。

本指南具有教育用途,而非合規性判斷。請與 物理 AI 安全層指南執行時安全防護罩指南一起使用。

設定完整的系統和生命週期邊界

定義機器人、工具、工件、夾具、工藝能耗、控制、網路、環境及互動人員。涵蓋運輸、安裝、除錯、示教、自動執行、清潔、故障恢復、維護和退役。

寫明預期使用、合理可預見的濫用、通路、操作員能力及環境限制。僅僅因為生產不應使用該模式而排除該模式,並不會消除可預見的暴露。

工業機器人焊接單元,被金屬護罩和焊接簾圍護
機器人應用包括防護、工藝能量、夾具、控制、存取和維護模式;照片未顯示風險評估的完成。來源:維基共享資源貢獻者。許可:CC BY-SA 4.0

首先定義損失、風險和接受規則

列出不可接受的損失,如受傷、暴露、負載下降或失控。在評分前,將其與危險系統狀態和可信情景聯絡起來。

記錄風險估算方法和升級規則。數值等級有助於優先排序工作,但不會將不確定性轉化為客觀事實,也不會透過乘法消除嚴重危險。

方法起始於發現了單獨使用時有盲點
FMEA元件或功能故障失效影響與檢測不安全的正常互動
哈佐普偏離設計意圖程式和命令偏差複雜的控制結構
STPA損失與控制限制不安全的控制互動詳細元件可靠性
事件回顧觀察到的事件真實的操作證據未知且未觀察到的案例
任務分析人類工作序列暴露與濫用潛在技術故障

使用 FMEA 進行故障效應和診斷

列出功能、故障模式、區域性及系統效應、原因、現有控制和檢測。透過安全功能跟蹤故障,而非僅停留在某個元件症狀。

應分別處理共同原因故障和依賴故障。與故障功能共享功率、時序或軟體的診斷方法可能無法提供獨立覆蓋。

使用 HAZOP 處理意圖偏離的情況

對命令和程式變數應用指導詞:否、更多、更少、反向、早、晚、其他或部分。對於機器人來說,偏差可能涉及速度、力、位置、身份、順序、時機和權威。

記錄原因、後果、保障和行動。 HAZOP 與理解過程物理和控制實施的多學科團隊合作效果最佳。

在不安全的控制場景下使用 STPA

模型控制器、受控過程、回饋與控制動作。詢問某個動作是否未被提供、在不安全時提供、過早或延遲、應用過久或停止過早。

麻省理工 STPA 手冊對該方法進行了解釋。在明確的專案中應用並保留證據;使用名稱 STPA 並不保證完整的情景覆蓋。

以五個步驟整理機器人風險評估:FMEA、HAZOP 與 STPA的判讀重點
依正文與一手資料整理的繁體中文實務卡。來源:Physical AI Lab。

覆蓋 AI 分佈偏移與權限衝突

AI 機器人危害包括陌生的觀察、脆弱的語言基礎、推論延遲、陳舊的世界狀態以及請求超出驗證範圍的策略動議。這些問題不總是歸結為硬體故障部分。

分析自主性、遙操作、安全 PLC、人工介入和恢復控制者之間的衝突。定義誰擁有權威、切換方式以及當管道不一致時何種狀態是安全的。

選擇層級中的風險降低

優先透過本質上更安全的設計消除或減少危險,然後是保障措施和補充防護措施,最後是資訊和培訓。警告無法彌補可避免的夾點或暴露的工藝能量。

驗證控制措施在所有相關模式下均有效,且不會產生新的危害。記錄必須溝通和管理的殘餘風險。

將發現轉化為可測試的安全要求

每個重要場景應產生包含觸發條件、狀態、反應時間、最終條件、故障行為和驗收證據的自有需求。避免使用諸如系統應安全或人工智慧應可靠等宣告。

將需求與設計元素和驗證案例雙向連線。沒有追蹤危害的實施保障措施和沒有驗證案例的危害都是漏洞。

謹慎核對現行標準與指南

ISO 目錄指出, ISO 12100:2010 仍是目前釋出的機械風險評估版,替代草案正在開發中。專案適用性和過渡規則必須在決策時查核。

請使用實際的規範文字、 Type-C 標準和司法管轄區規則,並由有能力的專業人士指導。本文解釋分析結構,不指定必要的風險等級。

包括行動、事件和險些發生的事件

現場觀察揭示了設計車間中缺失的捷徑、工作量、干擾停靠和恢復措施。將事故、險些發生、介入和維護髮現回饋回應場景和控制。

NIOSH 維護一個與工作場所證據相關的 機器人安全研究專案。將公共指導視為輔助材料,而非應用評估的替代。

每一次重大變動都要重新評估

在工具、有效負載、程式、速度、佈局、感測器、韌體、人工智慧模型、資料、網路、操作員角色或操作環境變化後進行觸發審查。將變更與危害假設和安全功能驗證進行比較。

將新出現的故障與 故障挖掘指南 連線起來,但保護性要求與學習更新保持獨立。

追蹤鏈路所需產物審計問題失敗
控制危害風險決策為什麼要控制無正當設計
控制到需求規格必須發生的事情模糊的意圖
測試要求案例與結果如何驗證紙張控制
基線測試設定測試內容版本差距
重新評估的變更撞擊記錄什麼變得無效陳舊的安全檔案

釋出一份生活風險記錄

保留界限、假設、參與者、方法、情景、估計、控制、殘餘風險、需求、測試、設定基線、所有者和重新評估觸發條件。保持分歧和不確定證據的可見性。

仔細審查,請進行以下檢查。

評估“機器人風險評估:FMEA、HAZOP 與 STPA”時,還應儲存模型版本、機器人設定、校正檔案、測試日期和全部試驗記錄。

只有把這些持續投入與單位成功任務的價值比較,才能判斷方案是否適合擴大。

上線後仍要持續檢查分佈變化、感測器漂移、機械磨損和人工接管原因。

實際專案還應指定資料、模型、控制器和安全流程的負責人,並預先定義回復條件。責任邊界、審批記錄與變更紀錄越清楚,故障發生後越容易停止擴散、定位原因並安全恢復。

把任務拆成感知、決策、動作執行和結果確認,可以更準確地定位瓶頸。每一階段都應有獨立指標與失敗示例,避免用端對端成功率掩蓋偶發但嚴重的風險。

引用的產品規格、論文結果和監管要求需要記錄釋出日期與適用版本。資料更新後應重新核對關鍵結論;無法從一手來源確認的內容,應明確標註為待驗證資訊。

小規模試點的價值在於提前暴露介面、人員協作和異常處理問題。試點結束後應依據預設門檻決定擴大、修改或停止,而不是因為已經投入資源就預設繼續。

所有結論都應能夠追溯到原始記錄,並可複核。

介面定義變化時,舊資料和舊控制參數不能在未經驗證的情況下直接複用。

  • 涵蓋所有生命週期模式及可預見的濫用。
  • 結合分量檢視、偏差檢視和控制場景檢視。
  • 明確處理 AI 分佈偏移與權限變化。
  • 將所有物質危害追蹤到經過驗證的控制中心。
  • 在事件和變更中保持評估。

常見問題

FMEA 本身就算是完整的機器人風險評估嗎?

不會。它對故障模式有用,但可能會漏掉不安全的互動和正常執行的危險。

低 RPN 可以被忽略嗎?

並非自動;嚴重性、不確定性、法律要求和方法特定規則仍需判斷。

STPA 能替代 FMEA 嗎?

不是。它們回答的問題不同,且常常互補。

誰應該參與?

包括設計、控制、流程、安全、營運、維護及受影響的使用者專業知識。

AI 模型更新會觸發重新評估嗎?

當行為、分佈假設、時序、介面或經過驗證的控制可能發生變化時,是的。

危險需求可追溯邊界

機器人風險評估的成功在於從危險場景到已實施需求、驗證證據和受控變革的可追溯性,而非僅憑某一分析方法的名稱或評分。