Fault Tree Analysis (FTA) 深度 — top-down 安全分析
本质与导读
本质 FTA 是 ISO 26262-9:2018 §8 (Safety analyses) 里的 deductive (top-down) 安全分析:从 Top Event(SG 违背)反向追到 Minimal Cut Set——不可再约简的 fault 组合。它与 inductive (bottom-up) 的 FMEDA 互补,MCS 正是 FMEDA 的输入。§8 对 ASIL C/D 要求 deductive 分析(A/B 只需 inductive),所以主驱这类 ASIL D 系统 FTA + FMEDA 两者都得做,且两者的顶事件概率必须互相对齐()。
1. FTA 范例 — 主驱意外加速
下图把"主驱意外加速"的 FTA 一次说清:
3 个核心观察:
- 顶事件 = SG 违背
- gate(AND / OR)描述 fault 累积逻辑
- basic event = root cause (SEU / lockstep 失效 / 短路 / PWM 错)
2. FTA vs FMEDA 对比
两个分析方法互补:
| 维度 | FTA | FMEDA |
|---|---|---|
| 方向 | deductive / top-down | inductive / bottom-up |
| 起点 | top event (SG 违背) | 基本元件失效模式 |
| 输出 | Minimal Cut Set + | SPFM / LFM / PMHF |
| 适用 | 系统级 | 元件级 |
| ISO 26262 | 9:2018 §8(C/D 要求 deductive) | 5:2018 §8 (SPFM/LFM) + §9 (PMHF) |
| 工具 | FaultTree+ / RiskSpectrum | Polarion FMEDA / IQ-FMEDA |
ASIL C/D 项目:两个都做 — FTA 找 cut set,FMEDA 算 FIT;§8 只对 C/D 强制 deductive,A/B 一般只做 inductive。两法的顶事件量化必须收敛到同一个数(),否则 FSAR 拒签(见 §14 一句话总结)。
3. FTA 符号 — 5 大 gate
ISO 26262 + IEC 61025 标准符号:
3.1 AND gate
AND gate 描述冗余:所有输入同时失效才向上传播,概率是各输入概率之积(前提基本事件独立,否则见 §13 CCF corner):
- 所有输入都发生才输出:
- 用途:冗余架构(如 lockstep + 1 个 SEU 才失效);AND 门是 ASIL D 消灭单点失效的核心手段——把 order-1 路径升成 order-2
- 陷阱:独立假设一旦被共因失效(共电源/共地/共 die)破坏,乘法退化,order-2 塌回 order-1(§13 C1)
3.2 OR gate
OR gate 描述"任一即失效":概率取"没有任何一个失效"的补。稀有事件下(各 )可用求和近似,但概率不小时会高估:
- 精确:
- 稀有事件近似:(顶事件概率的 rare-event 上界,也用于割集求和; 不小于 0.1 时高估,须用精确式)
- 用途:任一通道失败即违背 SG——顶事件通常是各 MCS 的 OR
3.3 Voting (k-out-of-n)
Voting 门在 路里 ≥ 路失效才输出,常用于表决冗余(BMS / 传感器三取二)。同分布输入()时用二项式求和:
- 2oo3(3 取 2):
- 退化: 即 OR 门, 即 AND 门;2oo3 在 小时 ,比单路()可靠约 倍
3.4 NOT gate
NOT gate 让"某事件不发生"成为条件,是 FTA 里最需谨慎的门:它把故障树从 coherent(单调——任一 basic event 恶化只会让顶事件更可能)变成 non-coherent,coherent 假设下的 minimal cut set 理论与 rare-event 上界都不再适用(吸收律 作为布尔恒等式仍恒成立,失效的是基于单调性的割集化简,不是布尔运算规则本身),只能用 BDD 精确求解:
- 语义:输入不发生才输出(逻辑反转)
- 代价:破坏单调性 → cut set 退化为 prime implicant,MCS 阶数分析(§4.2)与 近似(§3.2)全部失效
- 车规实践:安全分析尽量只用 AND / OR / Voting 建 coherent 树;要表达"保护未激活"用 §3.5 的 INHIBIT 条件事件,而非裸 NOT
3.5 Conditional gate
Conditional gate 即 IEC 61025 的 INHIBIT 门(六边形符号):输入故障只有在一个 conditioning event(条件事件——通常是一个概率因子而非故障,如高温工况占空比、demand 频率)成立时才传播到输出:
- 量化:(条件事件与输入独立时)
- conditioning event 是环境/工况概率(高温、特定驾驶模式),不是硬件失效——这是它与 AND 门的本质区别(AND 两输入都是故障事件)
- 用途:把"故障只在特定工况才致命"显式建进树,避免把工况占比当成 100% 而高估顶概率
4. Cut Set + Minimal Cut Set
cut set 是 FTA 的核心输出:
4.1 Cut Set 定义
Cut set = 一组 basic event,只要它们同时发生顶事件必发生。一棵实际 FTA 化简前可有上千个 cut set,多数含冗余(包含另一个更小 cut set 的全部事件),不一定 minimal:
- 割集概率(独立基本事件):( = 基本事件 的不可用度)
- 割集阶数 (order) = 割集里的基本事件个数,是 ASIL 评审的第一抓手(见 4.2)
- 冗余割集不影响结果但拖慢计算,须约简为 minimal
4.2 Minimal Cut Set (MCS)
MCS = 去掉任一事件顶事件就不再发生的不可约简割集,是最敏感的 fault 组合。ISO 26262 不设 MCS 数量硬上限——评审看的是阶数不是个数:
- order-1 MCS(单个 basic event 直达顶事件)= 单点/残余失效,ASIL D 必须消灭(对应 SPFM ≥ 99%)
- order-2 MCS(需 2 个事件叠加)= 多点/潜伏失效,必须靠 DFA 论证两事件独立(无 CCF),否则退化为 order-1
- 割集总数上千正常,真正的红线是"有没有低阶(尤其 order-1)割集",以及 是否 ≤ PMHF 目标——不是"是否 ≤ 50 个"
4.3 算 MCS
小树可手算,大树必须工具(Isograph FaultTree+ / RiskSpectrum 自动展开并约简):
- MOCUS(Method of Obtaining Cut Sets):自顶向下,OR 门做行扩展、AND 门做列扩展,得到布尔积之和,再吸收律约简
- SETS / BDD:大型树用 Binary Decision Diagram,避免 MOCUS 的组合爆炸
- 约简靠吸收律 ——把非 minimal 割集吸收掉
5. Importance Measure
Importance measure 量化每个 basic event 对顶事件的贡献,用来排优先级——把有限的防护资源投到最敏感的 basic event 上。四个常用度量( = 事件 不可用度, = 顶事件不可用度):
- Birnbaum(边际重要度):,即事件 从 0 变 1 时顶概率的变化率——只看结构灵敏度,不含 本身大小
- Fussell-Vesely:,顶事件发生时"事件 参与其中至少一个割集"的条件概率——含 大小,最常用来排 top-N
- Risk Reduction Worth:,把事件 修到完美后顶概率下降的倍数(越大越该防护)
- Risk Achievement Worth:,事件 一定发生时顶概率抬升的倍数(越大越该保它别坏)
ASIL D 项目按 或 排序,重点防护 top-N important events,并在 FSAR 里给出每个高重要度事件的防护证据。
6. 主流 FTA 工具
3 大主流商业 FTA 工具如下(座位价均为订单量级、非公开报价,随席位数/模块/维保浮动,仅供量级参考):
6.1 Isograph FaultTree+
Isograph FaultTree+ 的工程特点 + 应用场景:
- 老牌 (1980s)
- ISO 26262 cert
- 用户多,模板丰富
- 价格 5-15k USD/seat
6.2 Lloyd's Risk Spectrum
Lloyd's Risk Spectrum 的工程特点 + 应用场景:
- 核电起家,功能全
- 适合大型 + 多 ASIL 项目
- 价格 8-15k USD/seat
6.3 ITEM Toolkit
ITEM Toolkit 的工程特点 + 应用场景:
- 集成 FTA + FMEDA + Markov
- 性价比高
- 价格 3-8k USD/seat
6.4 国产
国产工具在功能安全流程/ALM 侧成熟度上升,但独立的定量 FTA 引擎仍以国外为主:
- 经纬恒润 (HiRain) — 2008 年起做 ISO 26262 功能安全,参与 GB/T 34590 起草,INTEWORK 系列 + 功能安全解决方案覆盖流程/工具平台;FTA 更多作为其安全分析交付的一环,而非独立商业 FTA 引擎
- 主驱 ASIL D 的定量 FTA / MCS 求解目前仍普遍用 FaultTree+ / RiskSpectrum(ISO 26262 cert + 成熟 BDD 引擎)
- 座位价为订单量级(非公开报价),下钻见 Functional Safety 工具栈
7. 主驱 FTA 实战 — 意外加速
EV 主驱 SG-001 (意外加速) FTA:
7.3 扭矩 cmd 错的二级
扭矩 cmd 错二级分解:
- MCU SEU 引起错指令
- 但有 lockstep CCC 保护 → AND latent SM 失效
- E2E 错 → 但有 receiver CRC 检测
7.5 输出 MCS
输出 MCS 5 个典型:
- {SEU, lockstep 失效}
- {E2E corrupt, E2E disabled}
- {DESAT 失效, 桥臂短路}
- {PWM register 翻位, PWM read-back 失效}
- {ADC 漂移, ADC redundancy 失效}
这 5 个 MCS 全是 order-2——说明架构里没有 order-1 割集(无单点失效),这是好设计。但下一步量化时,order-2 并不是 的主项(见 §7.6)。
7.6 割集与顶事件概率定量
把 §7.5 的 MCS 填上失效率就能算 。基本事件失效率复用 FMEDA 深度 §8 的 worked BOM(SSOT:SCT3080AL SiC ×6 / TC397 / 1EDI3035AS / INA240A1);两页共用同一组 FIT,才能保证 对齐。
order-2 潜伏割集用双点频率公式——primary fault 触发时,dormant SM 必须已经处于失效状态才让顶事件发生:
= SM 潜伏失效的诊断间隔(BIST/LBIST 周期)。以 {桥臂短路, DESAT 失效} 为例:桥臂短路 FIT(SiC SC 模式,FMEDA §8.2),DESAT SM 潜伏失效 FIT,月度 BIST h(与 FMEDA §8.5 同一 取值):
但这不是 的主项。 同一个桥臂短路,DESAT + MCU trip 的 DC 只有 99.5%(FMEDA §8.2 短路 SC 行),剩下的 0.5% 是残余失效——它不需要第二个事件叠加,本身就是一条 order-1 路径:
order-1 残余(0.084 FIT)比 order-2 潜伏(2.5e-5 FIT)大约 3400 倍( 就算取更短的 per-trip 值,量级差只会更大,结论稳健)。顶事件是所有割集的 OR,稀有事件近似下:
代入 FMEDA §8.3 三层 SM 后的整机残余合计 FIT,order-2 潜伏项 FIT:
与 FMEDA PMHF(§8.5 = 2.1 FIT)一致——同一 BOM + 同一 SM 覆盖,FTA 的 与 FMEDA 的 PMHF 必然收敛到同一个数。若两者差一个数量级,几乎总是量化时只算了 order-2 割集、漏掉了残余 order-1 路径(见 §12 G2)。
8. FTA 量化分析
一份量化 FTA 的交付物(推导见 §7.6):
- 顶事件不可用度 (无量纲,时均概率)
- 顶事件失效频率 (1/h 或 FIT,由 basic event 失效率沿门传播)——报 PMHF 用的是这个,别把 当 FIT 报(§13 C3)
- 每个 MCS 概率 + importance ranking(/)
- PMHF 对照(与 FMEDA 一致)
ASIL D 目标: FIT(= ASIL D PMHF 目标 FIT,与 FMEDA 一致;注意是失效率不是概率——§7.6 已把 FIT 算到与 PMHF 收敛)。
9. ASIL D 主驱 FTA 验证 5 项
ASIL D FTA 验证清单:
- 完整性 — top event 列全 (所有 SG)
- 可追溯 — basic event 链回 HW component
- 割集阶数 — 无 order-1 割集(=无单点失效);order-2 割集每个都有 DFA 独立性证据(无 CCF)。割集数量不设硬上限,红线是阶数与
- importance 排序 — 按 / 排 top-N + 防护证据
- 与 FMEDA 一致 — (同一 SSOT 收敛到同数)
10. FTA 在 ASIL Decomposition 的角色
FTA 是 ASIL Decomposition 的工具:
- D = B(D) + B(D) 拆解后,两个 B 必独立
- FTA 验证独立性(无共 cut set)
- DFA 6 项独立性证据来自 FTA
- 见 topic-asil-decomposition-deep
11. FTA + FMEDA + FTA 联动
3 大分析协同:
- FTA (top-down) → cut set
- FMEDA (bottom-up) → SPFM / LFM / PMHF
- DFA (独立性) → 跨组件 6 项验证
- 三者一致 = FSAR 通过
12. 工程 Gotcha 链
FTA 出错的根因集中在条款锚错 + 量化漏项 + 独立性假设失守三类。下列 G1–G7 是主驱 ASIL D 项目里最高频的触雷点。
G1 — 条款锚错:把 FTA 挂到 ISO 26262-9 §5(ASIL 分解)而非 §8(Safety analyses)
§5 是 requirements decomposition(ASIL 裁剪),§7 是 DFA,§8 才是 safety analyses(涵盖 inductive + deductive)。把 FTA 的规范依据写成 §5 → 评审对不上条款,且混淆了 "FTA=分析方法" 与 "ASIL 分解=FTA 的一个应用场景"(见 §10)。防止:FTA 方法本身锚 §8;只有当 FTA 被用来验证分解独立性时才涉及 §5/§7。
G2 — 只量化 order-2 割集,漏掉残余 order-1, 低估一个数量级
ASIL D 架构里 MCS 常"全是 order-2"(无单点),于是有人只把这几个 order-2 割集的双点频率相加当 → 得到 FIT 的假象。真正主项是每个被覆盖 fault 的残余部分 ,它是 order-1 路径(§7.6)。防止: 必须含残余单点项;用 FMEDA PMHF 交叉核对,差一个数量级几乎必是漏了残余。
G3 — 基本事件 FIT 用 25°C 基线,不做 Tj 温度修正
与 FMEDA 同源:功率器件 Tj = 125–150°C,Arrhenius 每升 10°C 翻倍,25°C 基线低估 2–3 个数量级 → 虚低、虚报合规。防止:割集里每个 basic event 的 取工作 Tj 下的值(),报告标温度假设(SSOT:FMEDA §G1)。
G4 — OR 门/割集用 近似,但 basic event 概率不小,顶概率高估
稀有事件近似 只在各 时成立;若某 basic event 概率到 0.1 量级(如长任务时间的老化项), 会明显高估,须用精确 或 inclusion-exclusion。防止:检查最大割集概率量级,超 0.1 就别用一阶上界。
G5 — cut set 未约简(非 minimal),重复计数
工具展开的原始割集含大量非 minimal 项(包含更小割集的全部事件),不做吸收律 就直接求概率 → 同一路径重复计数,顶概率虚高、importance 排序错乱。防止:量化前必须 minimal 化;人工 MOCUS 别忘吸收步。
G6 — dormant SM 的 (诊断间隔)取错,双点项量级错
order-2 潜伏割集频率 。把 当成 mission time( h)而非真实 BIST 周期(1–730 h),双点项被放大 100–1000× → 反让 order-2 假性主导;反过来把只有月度诊断的 SM 当"实时检测"()则漏算 latent。防止: = 该 SM 潜伏失效被检出的真实周期,与 FMEDA 的 /DTI 取同一值。
G7 — FTA 与 FMEDA 各算各的,结论不一致,FSAR 拒签
两法用不同 BOM / 不同 SM DC / 不同 → 与 PMHF 对不上。ISO 要求同一 SG 的 deductive 与 inductive 分析互相印证。防止:FTA 的 basic event 库 = FMEDA 的元件库(单一 SSOT); 与 PMHF 收敛到同数才算通过(§7.6)。
13. Corner 分析
下列 C1–C3 是"闭式 FTA 公式的独立性/量纲假设被打破"的边界工况,主驱评审必查。
C1 — 共因失效(CCF)让 AND 门割集塌回 order-1
AND 门 假设输入独立。若两输入共用电源(VCC2)、共地(功率地弹)、共 die、共 MCU 输入通道或共软件 task,一个共因同时击穿两路 → order-2 割集里冒出一个 order-1 贡献。Beta-factor 模型:, 典型 1–10%,这一项绕过冗余直达顶事件。这正是 DFA 要论证的独立性。对策:对每个 order-2 MCS 做 CCF 检查,共因项按 -factor 单列为 order-1 计入 ;物理隔离(独立电源轨 / PCB 分区 / 独立外设)把 压到 < 1%。
C2 — 非独立 basic event 让 AND/OR 闭式公式失效
与 都要求基本事件统计独立。事件间正相关(同批次器件、同一温度应力驱动的共漂移)会使真实顶概率高于独立假设值;负相关(互斥失效)则低于。对策:识别相关事件,改用条件概率 / Markov,或在树里显式建一个共因基本事件;不能盲套独立乘法。
C3 — 概率 vs 频率混用:把 (无量纲)当 (1/h)报 PMHF
FTA 工具能同时输出顶事件不可用度 (无量纲,时均概率)与失效频率 (1/h)。PMHF 要的是频率(FIT /h),不是概率。把时均 直接当 FIT 报 → 量级全错(两者差一个 mission time 因子)。对策:报 PMHF 用 (unconditional failure intensity);报"任务期内失效概率"才用 。
14. 一句话总结
FTA = ISO 26262-9:2018 §8 (Safety analyses) 的 deductive (top-down) 安全分析 — 从 SG 违背 (顶事件) 反向追溯到 root cause,输出 MCS = FMEDA 输入;§8 对 ASIL C/D 强制 deductive,A/B 只需 inductive。量化时 由残余 order-1 路径主导( 之和),order-2 潜伏割集可忽略,且必须与 FMEDA 的 PMHF 收敛到同一个数( FIT FIT)——对不上就是 FSAR 拒签的 root cause 之一。主流工具:Isograph FaultTree+(主驱主流)/ RiskSpectrum / ITEM Toolkit。新项目 FTA 早做(M1 阶段),指导架构设计 + 防护资源分配。
核心要点
- FTA = deductive/top-down,FMEDA = inductive/bottom-up,二者互补;§8 对 ASIL C/D 强制 deductive
- Top event = SG 违背,basic event = root cause;MCS = 不可约简割集 = FMEDA 输入
- AND 、OR 、2oo3 ,独立假设被 CCF 打破就退化
- 由残余 order-1 路径()主导,order-2 潜伏割集可忽略
- 是硬约束:同一 SSOT 不收敛到同数 = FSAR 拒签
- Isograph FaultTree+ 是 EV 主流工具;割集看阶数不看数量,ISO 无 MCS 数量硬上限
缩写表
只列本页用到的工业标准缩写;通用英语…
只列本页用到的工业标准缩写;通用英语 / 单位 / 月份 / 我们的
层/Lxtag 不列。覆盖不到的术语见正文 inline 注释。
| 缩写 | 全称 | 中文 / 备注 |
|---|---|---|
| FTA | Fault Tree Analysis | 故障树分析 |
| ISO | International Organization for Standardization | 国际标准化组织 |
| FMEDA | Failure Modes, Effects and Diagnostic Analysis | 含诊断覆盖的 FMEA |
| IEC | International Electrotechnical Commission | 国际电工委员会 |
| SG | Safety Goal | 安全目标(ISO 26262-3) |
| FIT | Failures In Time | 1e9 小时失效率单位 (1 FIT = 1 failure / 1e9 h) |
| ASIL | Automotive Safety Integrity Level | ISO 26262 安全完整性等级 QM→A→B→C→D |
| PWM | Pulse Width Modulation | 脉冲宽度调制 |
| SPFM | Single-Point Fault Metric | 单点失效度量 |
| LFM | Latent Fault Metric | 潜伏故障度量 |
| PMHF | Probabilistic Metric for Hardware Failures | 硬件随机失效概率指标 |
| BMS | Battery Management System | 电池管理系统 |
| EV | Electric Vehicle | 电动车 |
| HARA | Hazard Analysis and Risk Assessment | 危害分析与风险评估,part 3 |
| VCU | Vehicle Control Unit | 整车控制器 |
| MCU | Microcontroller Unit | 微控制器(本页多指车规多核 MCU) |
| SM | Safety Mechanism | 安全机制 |
| E2E | End-to-End protection | 端到端通信保护 (AUTOSAR) |
| ADC | Analog-to-Digital Converter | 模数转换器 |
| DFA | Dependent Failure Analysis | 相关失效分析(ISO 26262-9) |
| MCS | Minimal Cut Set | 最小割集 |
| DC | Diagnostic Coverage | 诊断覆盖率(SM 检出危险失效比例) |
| SEU | Single Event Upset | 单粒子翻转(软错误) |
| CRC | Cyclic Redundancy Check | 循环冗余校验 |
| DESAT | Desaturation detection | 退饱和检测(功率器件短路 SM) |
| BIST | Built-In Self Test | 内建自检(含 LBIST 逻辑自检) |
| CCF | Common Cause Failure | 共因失效(DFA 目标) |
Cross-references
- ← 索引
- 功能安全工程师指南 hub — V-cycle + 8 大主题
- FMEDA 深度 — FMEDA 与 FTA 互补;§8 worked BOM 是本页 basic-event SSOT
- PMHF 定量建模深度 — FTA 是 PMHF 三算法之一(闭式 / Markov / FTA), 收敛
- DFA / FMEDA / FTA — 3 大分析联动
- HARA Worked Example — top event 来源
- ASIL Decomposition 深度 — FTA 验证独立性
- Functional Safety 工具栈 — Isograph + Risk Spectrum