Fault Tree Analysis (FTA) 深度 — top-down 安全分析

功能安全L2别名 FTA · Fault Tree Analysis · 故障树 · cut set · minimal cut set · MCS · top-down 安全分析 · deductive analysis · 更新

本质与导读

本质 FTA 是 ISO 26262-9:2018 §8 (Safety analyses) 里的 deductive (top-down) 安全分析:从 Top Event(SG 违背)反向追到 Minimal Cut Set——不可再约简的 fault 组合。它与 inductive (bottom-up)FMEDA 互补,MCS 正是 FMEDA 的输入。§8 对 ASIL C/D 要求 deductive 分析(A/B 只需 inductive),所以主驱这类 ASIL D 系统 FTA + FMEDA 两者都得做,且两者的顶事件概率必须互相对齐()。

主线坐标:横轨 · 功能安全(跨站) · ↑ 全景主线

1. FTA 范例 — 主驱意外加速

下图把"主驱意外加速"的 FTA 一次说清:

FTA — 主驱意外加速 顶事件 → cut set

3 个核心观察:

  • 顶事件 = SG 违背
  • gate(AND / OR)描述 fault 累积逻辑
  • basic event = root cause (SEU / lockstep 失效 / 短路 / PWM 错)

2. FTA vs FMEDA 对比

两个分析方法互补:

维度FTAFMEDA
方向deductive / top-downinductive / bottom-up
起点top event (SG 违背)基本元件失效模式
输出Minimal Cut Set + SPFM / LFM / PMHF
适用系统级元件级
ISO 262629:2018 §8(C/D 要求 deductive)5:2018 §8 (SPFM/LFM) + §9 (PMHF)
工具FaultTree+ / RiskSpectrumPolarion FMEDA / IQ-FMEDA

ASIL C/D 项目:两个都做 — FTA 找 cut set,FMEDA 算 FIT;§8 只对 C/D 强制 deductive,A/B 一般只做 inductive。两法的顶事件量化必须收敛到同一个数(),否则 FSAR 拒签(见 §14 一句话总结)。


3. FTA 符号 — 5 大 gate

ISO 26262 + IEC 61025 标准符号:

3.1 AND gate

AND gate 描述冗余:所有输入同时失效才向上传播,概率是各输入概率之积(前提基本事件独立,否则见 §13 CCF corner):

  • 所有输入都发生才输出:
  • 用途:冗余架构(如 lockstep + 1 个 SEU 才失效);AND 门是 ASIL D 消灭单点失效的核心手段——把 order-1 路径升成 order-2
  • 陷阱:独立假设一旦被共因失效(共电源/共地/共 die)破坏,乘法退化,order-2 塌回 order-1(§13 C1)

3.2 OR gate

OR gate 描述"任一即失效":概率取"没有任何一个失效"的补。稀有事件下(各 )可用求和近似,但概率不小时会高估:

  • 精确:
  • 稀有事件近似:(顶事件概率的 rare-event 上界,也用于割集求和; 不小于 0.1 时高估,须用精确式)
  • 用途:任一通道失败即违背 SG——顶事件通常是各 MCS 的 OR

3.3 Voting (k-out-of-n)

Voting 门在 路里 ≥ 路失效才输出,常用于表决冗余(BMS / 传感器三取二)。同分布输入()时用二项式求和:

  • 2oo3(3 取 2):
  • 退化: 即 OR 门, 即 AND 门;2oo3 在 小时 ,比单路()可靠约

3.4 NOT gate

NOT gate 让"某事件不发生"成为条件,是 FTA 里最需谨慎的门:它把故障树从 coherent(单调——任一 basic event 恶化只会让顶事件更可能)变成 non-coherent,coherent 假设下的 minimal cut set 理论与 rare-event 上界都不再适用(吸收律 作为布尔恒等式仍恒成立,失效的是基于单调性的割集化简,不是布尔运算规则本身),只能用 BDD 精确求解:

  • 语义:输入不发生才输出(逻辑反转)
  • 代价:破坏单调性 → cut set 退化为 prime implicant,MCS 阶数分析(§4.2)与 近似(§3.2)全部失效
  • 车规实践:安全分析尽量只用 AND / OR / Voting 建 coherent 树;要表达"保护未激活"用 §3.5 的 INHIBIT 条件事件,而非裸 NOT

3.5 Conditional gate

Conditional gate 即 IEC 61025 的 INHIBIT 门(六边形符号):输入故障只有在一个 conditioning event(条件事件——通常是一个概率因子而非故障,如高温工况占空比、demand 频率)成立时才传播到输出:

  • 量化:(条件事件与输入独立时)
  • conditioning event 是环境/工况概率(高温、特定驾驶模式),不是硬件失效——这是它与 AND 门的本质区别(AND 两输入都是故障事件)
  • 用途:把"故障只在特定工况才致命"显式建进树,避免把工况占比当成 100% 而高估顶概率

4. Cut Set + Minimal Cut Set

cut set 是 FTA 的核心输出:

4.1 Cut Set 定义

Cut set = 一组 basic event,只要它们同时发生顶事件必发生。一棵实际 FTA 化简前可有上千个 cut set,多数含冗余(包含另一个更小 cut set 的全部事件),不一定 minimal:

  • 割集概率(独立基本事件):( = 基本事件 的不可用度)
  • 割集阶数 (order) = 割集里的基本事件个数,是 ASIL 评审的第一抓手(见 4.2)
  • 冗余割集不影响结果但拖慢计算,须约简为 minimal

4.2 Minimal Cut Set (MCS)

MCS = 去掉任一事件顶事件就不再发生的不可约简割集,是最敏感的 fault 组合。ISO 26262 不设 MCS 数量硬上限——评审看的是阶数不是个数:

  • order-1 MCS(单个 basic event 直达顶事件)= 单点/残余失效,ASIL D 必须消灭(对应 SPFM ≥ 99%)
  • order-2 MCS(需 2 个事件叠加)= 多点/潜伏失效,必须靠 DFA 论证两事件独立(无 CCF),否则退化为 order-1
  • 割集总数上千正常,真正的红线是"有没有低阶(尤其 order-1)割集",以及 是否 ≤ PMHF 目标——不是"是否 ≤ 50 个"

4.3 算 MCS

小树可手算,大树必须工具(Isograph FaultTree+ / RiskSpectrum 自动展开并约简):

  • MOCUS(Method of Obtaining Cut Sets):自顶向下,OR 门做行扩展、AND 门做列扩展,得到布尔积之和,再吸收律约简
  • SETS / BDD:大型树用 Binary Decision Diagram,避免 MOCUS 的组合爆炸
  • 约简靠吸收律 ——把非 minimal 割集吸收掉

5. Importance Measure

Importance measure 量化每个 basic event 对顶事件的贡献,用来排优先级——把有限的防护资源投到最敏感的 basic event 上。四个常用度量( = 事件 不可用度, = 顶事件不可用度):

  • Birnbaum(边际重要度):,即事件 从 0 变 1 时顶概率的变化率——只看结构灵敏度,不含 本身大小
  • Fussell-Vesely:,顶事件发生时"事件 参与其中至少一个割集"的条件概率——含 大小,最常用来排 top-N
  • Risk Reduction Worth:,把事件 修到完美后顶概率下降的倍数(越大越该防护)
  • Risk Achievement Worth:,事件 一定发生时顶概率抬升的倍数(越大越该保它别坏)

ASIL D 项目按 排序,重点防护 top-N important events,并在 FSAR 里给出每个高重要度事件的防护证据。


6. 主流 FTA 工具

3 大主流商业 FTA 工具如下(座位价均为订单量级、非公开报价,随席位数/模块/维保浮动,仅供量级参考):

6.1 Isograph FaultTree+

Isograph FaultTree+ 的工程特点 + 应用场景:

  • 老牌 (1980s)
  • ISO 26262 cert
  • 用户多,模板丰富
  • 价格 5-15k USD/seat

6.2 Lloyd's Risk Spectrum

Lloyd's Risk Spectrum 的工程特点 + 应用场景:

  • 核电起家,功能全
  • 适合大型 + 多 ASIL 项目
  • 价格 8-15k USD/seat

6.3 ITEM Toolkit

ITEM Toolkit 的工程特点 + 应用场景:

  • 集成 FTA + FMEDA + Markov
  • 性价比高
  • 价格 3-8k USD/seat

6.4 国产

国产工具在功能安全流程/ALM 侧成熟度上升,但独立的定量 FTA 引擎仍以国外为主:

  • 经纬恒润 (HiRain) — 2008 年起做 ISO 26262 功能安全,参与 GB/T 34590 起草,INTEWORK 系列 + 功能安全解决方案覆盖流程/工具平台;FTA 更多作为其安全分析交付的一环,而非独立商业 FTA 引擎
  • 主驱 ASIL D 的定量 FTA / MCS 求解目前仍普遍用 FaultTree+ / RiskSpectrum(ISO 26262 cert + 成熟 BDD 引擎)
  • 座位价为订单量级(非公开报价),下钻见 Functional Safety 工具栈

7. 主驱 FTA 实战 — 意外加速

EV 主驱 SG-001 (意外加速) FTA:

7.1 顶事件

顶事件的工程特点 + 应用场景:

  • "主驱产生 > +50Nm 意外扭矩"
  • 来自 HARA + Safety Goal

7.2 第一层分解

第一层分解:

  • 扭矩 cmd 错 (来自 VCU / MCU)
  • 扭矩 execution 错 (PEU / 主驱)
  • 二者 OR

7.3 扭矩 cmd 错的二级

扭矩 cmd 错二级分解:

  • MCU SEU 引起错指令
  • 但有 lockstep CCC 保护 → AND latent SM 失效
  • E2E 错 → 但有 receiver CRC 检测

7.4 扭矩 execution 错的二级

扭矩 execution 错二级分解:

  • 驱动短路 (DESAT 检测)
  • PWM 错 (read-back 校验)
  • ADC 错 (双 ADC 对比)

7.5 输出 MCS

输出 MCS 5 个典型:

  • {SEU, lockstep 失效}
  • {E2E corrupt, E2E disabled}
  • {DESAT 失效, 桥臂短路}
  • {PWM register 翻位, PWM read-back 失效}
  • {ADC 漂移, ADC redundancy 失效}

这 5 个 MCS 全是 order-2——说明架构里没有 order-1 割集(无单点失效),这是好设计。但下一步量化时,order-2 并不是 的主项(见 §7.6)。

7.6 割集与顶事件概率定量

把 §7.5 的 MCS 填上失效率就能算 。基本事件失效率复用 FMEDA 深度 §8 的 worked BOM(SSOT:SCT3080AL SiC ×6 / TC397 / 1EDI3035AS / INA240A1);两页共用同一组 FIT,才能保证 对齐。

order-2 潜伏割集用双点频率公式——primary fault 触发时,dormant SM 必须已经处于失效状态才让顶事件发生:

= SM 潜伏失效的诊断间隔(BIST/LBIST 周期)。以 {桥臂短路, DESAT 失效} 为例:桥臂短路 FIT(SiC SC 模式,FMEDA §8.2),DESAT SM 潜伏失效 FIT,月度 BIST h(与 FMEDA §8.5 同一 取值):

但这不是 的主项。 同一个桥臂短路,DESAT + MCU trip 的 DC 只有 99.5%(FMEDA §8.2 短路 SC 行),剩下的 0.5% 是残余失效——它不需要第二个事件叠加,本身就是一条 order-1 路径:

order-1 残余(0.084 FIT)比 order-2 潜伏(2.5e-5 FIT)大约 3400 倍( 就算取更短的 per-trip 值,量级差只会更大,结论稳健)。顶事件是所有割集的 OR,稀有事件近似下:

代入 FMEDA §8.3 三层 SM 后的整机残余合计 FIT,order-2 潜伏项 FIT:

与 FMEDA PMHF(§8.5 = 2.1 FIT)一致——同一 BOM + 同一 SM 覆盖,FTA 的 与 FMEDA 的 PMHF 必然收敛到同一个数。若两者差一个数量级,几乎总是量化时只算了 order-2 割集、漏掉了残余 order-1 路径(见 §12 G2)。


8. FTA 量化分析

一份量化 FTA 的交付物(推导见 §7.6):

  • 顶事件不可用度 (无量纲,时均概率)
  • 顶事件失效频率 (1/h 或 FIT,由 basic event 失效率沿门传播)——报 PMHF 用的是这个,别把 当 FIT 报(§13 C3)
  • 每个 MCS 概率 + importance ranking(/)
  • PMHF 对照(与 FMEDA 一致)

ASIL D 目标: FIT(= ASIL D PMHF 目标 FIT,与 FMEDA 一致;注意是失效率不是概率——§7.6 已把 FIT 算到与 PMHF 收敛)。


9. ASIL D 主驱 FTA 验证 5 项

ASIL D FTA 验证清单:

  • 完整性 — top event 列全 (所有 SG)
  • 可追溯 — basic event 链回 HW component
  • 割集阶数 — 无 order-1 割集(=无单点失效);order-2 割集每个都有 DFA 独立性证据(无 CCF)。割集数量不设硬上限,红线是阶数与
  • importance 排序 — 按 / 排 top-N + 防护证据
  • 与 FMEDA 一致(同一 SSOT 收敛到同数)

10. FTA 在 ASIL Decomposition 的角色

FTA 是 ASIL Decomposition 的工具:

  • D = B(D) + B(D) 拆解后,两个 B 必独立
  • FTA 验证独立性(无共 cut set)
  • DFA 6 项独立性证据来自 FTA
  • topic-asil-decomposition-deep

11. FTA + FMEDA + FTA 联动

3 大分析协同:

  • FTA (top-down) → cut set
  • FMEDA (bottom-up) → SPFM / LFM / PMHF
  • DFA (独立性) → 跨组件 6 项验证
  • 三者一致 = FSAR 通过

详见 topic-dfa-fmeda-fta


12. 工程 Gotcha 链

FTA 出错的根因集中在条款锚错 + 量化漏项 + 独立性假设失守三类。下列 G1–G7 是主驱 ASIL D 项目里最高频的触雷点。

G1 — 条款锚错:把 FTA 挂到 ISO 26262-9 §5(ASIL 分解)而非 §8(Safety analyses)

§5 是 requirements decomposition(ASIL 裁剪),§7 是 DFA,§8 才是 safety analyses(涵盖 inductive + deductive)。把 FTA 的规范依据写成 §5 → 评审对不上条款,且混淆了 "FTA=分析方法" 与 "ASIL 分解=FTA 的一个应用场景"(见 §10)。防止:FTA 方法本身锚 §8;只有当 FTA 被用来验证分解独立性时才涉及 §5/§7。

G2 — 只量化 order-2 割集,漏掉残余 order-1, 低估一个数量级

ASIL D 架构里 MCS 常"全是 order-2"(无单点),于是有人只把这几个 order-2 割集的双点频率相加当 → 得到 FIT 的假象。真正主项是每个被覆盖 fault 的残余部分 ,它是 order-1 路径(§7.6)。防止: 必须含残余单点项;用 FMEDA PMHF 交叉核对,差一个数量级几乎必是漏了残余。

G3 — 基本事件 FIT 用 25°C 基线,不做 Tj 温度修正

与 FMEDA 同源:功率器件 Tj = 125–150°C,Arrhenius 每升 10°C 翻倍,25°C 基线低估 2–3 个数量级 → 虚低、虚报合规。防止:割集里每个 basic event 的 取工作 Tj 下的值(),报告标温度假设(SSOT:FMEDA §G1)。

G4 — OR 门/割集用 近似,但 basic event 概率不小,顶概率高估

稀有事件近似 只在各 时成立;若某 basic event 概率到 0.1 量级(如长任务时间的老化项), 会明显高估,须用精确 或 inclusion-exclusion。防止:检查最大割集概率量级,超 0.1 就别用一阶上界。

G5 — cut set 未约简(非 minimal),重复计数

工具展开的原始割集含大量非 minimal 项(包含更小割集的全部事件),不做吸收律 就直接求概率 → 同一路径重复计数,顶概率虚高、importance 排序错乱。防止:量化前必须 minimal 化;人工 MOCUS 别忘吸收步。

G6 — dormant SM 的 (诊断间隔)取错,双点项量级错

order-2 潜伏割集频率 。把 当成 mission time( h)而非真实 BIST 周期(1–730 h),双点项被放大 100–1000× → 反让 order-2 假性主导;反过来把只有月度诊断的 SM 当"实时检测"()则漏算 latent。防止: = 该 SM 潜伏失效被检出的真实周期,与 FMEDA 的 /DTI 取同一值。

G7 — FTA 与 FMEDA 各算各的,结论不一致,FSAR 拒签

两法用不同 BOM / 不同 SM DC / 不同 与 PMHF 对不上。ISO 要求同一 SG 的 deductive 与 inductive 分析互相印证。防止:FTA 的 basic event 库 = FMEDA 的元件库(单一 SSOT); 与 PMHF 收敛到同数才算通过(§7.6)。


13. Corner 分析

下列 C1–C3 是"闭式 FTA 公式的独立性/量纲假设被打破"的边界工况,主驱评审必查。

C1 — 共因失效(CCF)让 AND 门割集塌回 order-1

AND 门 假设输入独立。若两输入共用电源(VCC2)、共地(功率地弹)、共 die、共 MCU 输入通道或共软件 task,一个共因同时击穿两路 → order-2 割集里冒出一个 order-1 贡献。Beta-factor 模型:, 典型 1–10%,这一项绕过冗余直达顶事件。这正是 DFA 要论证的独立性。对策:对每个 order-2 MCS 做 CCF 检查,共因项按 -factor 单列为 order-1 计入 ;物理隔离(独立电源轨 / PCB 分区 / 独立外设)把 压到 < 1%。

C2 — 非独立 basic event 让 AND/OR 闭式公式失效

都要求基本事件统计独立。事件间正相关(同批次器件、同一温度应力驱动的共漂移)会使真实顶概率高于独立假设值;负相关(互斥失效)则低于。对策:识别相关事件,改用条件概率 / Markov,或在树里显式建一个共因基本事件;不能盲套独立乘法。

C3 — 概率 vs 频率混用:把 (无量纲)当 (1/h)报 PMHF

FTA 工具能同时输出顶事件不可用度 (无量纲,时均概率)与失效频率 (1/h)。PMHF 要的是频率(FIT /h),不是概率。把时均 直接当 FIT 报 → 量级全错(两者差一个 mission time 因子)。对策:报 PMHF 用 (unconditional failure intensity);报"任务期内失效概率"才用


14. 一句话总结

FTA = ISO 26262-9:2018 §8 (Safety analyses) 的 deductive (top-down) 安全分析 — 从 SG 违背 (顶事件) 反向追溯到 root cause,输出 MCS = FMEDA 输入;§8 对 ASIL C/D 强制 deductive,A/B 只需 inductive。量化时 残余 order-1 路径主导( 之和),order-2 潜伏割集可忽略,且必须与 FMEDA 的 PMHF 收敛到同一个数( FIT FIT)——对不上就是 FSAR 拒签的 root cause 之一。主流工具:Isograph FaultTree+(主驱主流)/ RiskSpectrum / ITEM Toolkit。新项目 FTA 早做(M1 阶段),指导架构设计 + 防护资源分配。


核心要点

  • FTA = deductive/top-down,FMEDA = inductive/bottom-up,二者互补;§8 对 ASIL C/D 强制 deductive
  • Top event = SG 违背,basic event = root cause;MCS = 不可约简割集 = FMEDA 输入
  • AND 、OR 、2oo3 ,独立假设被 CCF 打破就退化
  • 由残余 order-1 路径()主导,order-2 潜伏割集可忽略
  • 是硬约束:同一 SSOT 不收敛到同数 = FSAR 拒签
  • Isograph FaultTree+ 是 EV 主流工具;割集看阶数不看数量,ISO 无 MCS 数量硬上限

缩写表

只列本页用到的工业标准缩写;通用英语…

只列本页用到的工业标准缩写;通用英语 / 单位 / 月份 / 我们的 层/Lx tag 不列。覆盖不到的术语见正文 inline 注释。

缩写全称中文 / 备注
FTAFault Tree Analysis故障树分析
ISOInternational Organization for Standardization国际标准化组织
FMEDAFailure Modes, Effects and Diagnostic Analysis含诊断覆盖的 FMEA
IECInternational Electrotechnical Commission国际电工委员会
SGSafety Goal安全目标(ISO 26262-3)
FITFailures In Time1e9 小时失效率单位 (1 FIT = 1 failure / 1e9 h)
ASILAutomotive Safety Integrity LevelISO 26262 安全完整性等级 QM→A→B→C→D
PWMPulse Width Modulation脉冲宽度调制
SPFMSingle-Point Fault Metric单点失效度量
LFMLatent Fault Metric潜伏故障度量
PMHFProbabilistic Metric for Hardware Failures硬件随机失效概率指标
BMSBattery Management System电池管理系统
EVElectric Vehicle电动车
HARAHazard Analysis and Risk Assessment危害分析与风险评估,part 3
VCUVehicle Control Unit整车控制器
MCUMicrocontroller Unit微控制器(本页多指车规多核 MCU)
SMSafety Mechanism安全机制
E2EEnd-to-End protection端到端通信保护 (AUTOSAR)
ADCAnalog-to-Digital Converter模数转换器
DFADependent Failure Analysis相关失效分析(ISO 26262-9)
MCSMinimal Cut Set最小割集
DCDiagnostic Coverage诊断覆盖率(SM 检出危险失效比例)
SEUSingle Event Upset单粒子翻转(软错误)
CRCCyclic Redundancy Check循环冗余校验
DESATDesaturation detection退饱和检测(功率器件短路 SM)
BISTBuilt-In Self Test内建自检(含 LBIST 逻辑自检)
CCFCommon Cause Failure共因失效(DFA 目标)

Cross-references