FTA事故树分析

01
什么是FTA:从后果出发的演绎分析


FTA是一种自上而下的演绎分析方法。它从一个不期望发生的"顶上事件"(比如"储罐超压破裂""反应釜失控爆炸")出发,反向追溯所有可能导致该事件发生的故障组合,用逻辑门连接成树状结构。
它与HAZOP正好互补:

  • HAZOP是归纳法——从偏差出发找后果,适合"从原因到后果"的正向识别;
  • FTA是演绎法——从后果出发找原因,适合"从后果到原因"的反向追溯。

在事故调查和系统可靠性评估中,FTA的演绎逻辑比归纳法更聚焦——它不扫描所有偏差,而是紧盯一个确定的坏结果,把所有能导致它的路径一条条挖出来。
ISO 31010《风险评估——风险评估技术》将FTA列为推荐工具,适用于复杂系统和高后果场景的定性及定量风险分析。
图片
图片
02
FTA从哪里来:半个多世纪的演进

FTA的诞生与美苏冷战时期的导弹工程直接相关。

  • 1961—1962年,美国贝尔电话实验室的沃森(H.A. Watson)为评估"民兵"(Minuteman)洲际导弹发射控制系统的安全性,首次提出FTA方法,用于分析导弹意外发射的可能性。
  • 1965年,波音公司与华盛顿大学在西雅图举办系统安全研讨会,故障树技术被广泛报道;随后波音于1966年将其用于民航机设计,并开发了计算机分析程序,FTA进入以波音为中心的宇航应用阶段。
  • 1974年,美国原子能委员会发表著名的"拉斯姆森报告"(WASH-1400,商用轻水堆核电站事故危险性评价),大规模、有效地应用了FTA进行核电站概率安全评价。这一里程碑推动FTA从宇航、核能推广到电子、化工、机械等工业领域。
  • 标准层面,国际电工委员会1990年发布专门针对FTA的IEC 61025第一版(2006年更新第二版);

1992年美国OSHA确认FTA是过程安全管理(PSM)中过程危险分析(PHA)的可接受方法。我国从1978年起开始FTA的研究和应用。
可以说,FTA是"航天基因"出身、经核电验证、被化工和过程工业广泛采用的标准安全分析方法。
图片
图片
03
FTA的核心:逻辑门与最小割集

FTA的骨架是逻辑门,灵魂是最小割集。
与门(AND gate):所有输入事件同时发生,输出事件才发生。例如汽车刹车采用双回路设计,只有两个回路同时失效才会导致刹车完全失灵——这是与门。
或门(OR gate):任一输入事件发生,输出事件就发生。例如储罐泄漏可能由法兰密封失效、焊缝开裂、腐蚀穿孔中的任何一种导致——这是或门。
图片
最小割集是FTA的核心概念:能导致顶上事件发生的一组基本事件的集合中,最简的组合——去掉其中任何一个事件,剩余事件就不再能导致顶上事件发生。
一个事故树可能有多个最小割集:

  • 最小割集越多,系统越脆弱——每个割集都是一条独立的事故路径;
  • 割集中基本事件越少,这条路径越容易走通——单事件割集最危险,一个故障就能触发顶上事件,必须优先消除。

图片
图片
04
如何应用:建树七步法

第一步,确定顶上事件。定义要具体、可观测、边界清晰,如"储罐超压破裂""起重机吊物坠落"。
第二步,分解中间事件。从顶上事件向下,分析哪些中间事件的发生会导致上一级事件,逐级分解。
第三步,确定基本事件。树的底端——设备故障、人员操作失误、外部环境条件等,须有发生概率数据或可做定性判断。
第四步,用逻辑门连接。全部条件同时满足才触发→与门;任一条件满足即触发→或门。
第五步,求最小割集。用布尔代数化简事故树,求出全部最小割集。简单树可手工计算,复杂树须借助软件工具。
第六步,定性分析。根据最小割集的数量和结构判断系统脆弱性:割集越多越脆弱,包含基本事件越少的割集越危险。
第七步,定量计算。若各基本事件发生概率已知(设备失效率、人员操作失误率、外部事件频率),可计算顶上事件的发生概率。
图片
图片
05
适用哪些行业与局限

FTA最适合高后果复杂系统:化工爆炸与泄漏、设备连锁失效、安全仪表系统失效、核电站事故、航空航天飞行器、铁路信号系统、汽车电子、电力与关键基础设施等——共同特点是逻辑清晰、故障组合可枚举、后果严重。
FTA已从传统高危行业扩展到医疗设备、软件工程与网络安全等领域
它也适用于事故调查的根因分析:从已发生的事故(顶上事件)出发,反向追溯故障链,识别系统性弱点。这与5Why法互补——5Why追问单一因果链,FTA穷举所有可能路径。
但FTA有三个固有局限:

  1. 需要预定义失效模式——分析者必须事先知道哪些故障可能导致顶上事件。对于全新工艺或从未发生过的事故类型,可能遗漏未知失效模式。这是演绎法的固有限制:只能追溯已知,不能发现未知。
  2. 复杂系统的事故树会非常庞大——一个炼厂PSA装置的事故树可能包含数百个基本事件,手工建树和维护不现实,须借助软件工具。
  3. 定量计算依赖概率数据——国内企业常缺乏设备失效率统计,人员操作失误率更难量化。无数据支撑的定量计算会产生"精确的假象"。

图片
图片
06
与HAZOP、LOPA的配合

FTA不是孤立使用的工具。在完整的风险分析体系中,它与HAZOP、LOPA形成互补链条:

  • HAZOP(归纳法):在设计和运行阶段识别偏差和后果,正向扫描;
  • FTA(演绎法):在HAZOP识别出的高风险后果基础上,对特定顶上事件深入反向追溯,找出所有故障路径;
  • LOPA(半定量):在两者之间架桥——评估现有保护层的充分性,对FTA识别的关键路径计算残余风险是否可接受。

GB/T 32857-2025《保护层分析(LOPA)应用导则》提供了这一层级的方法框架
三者配合的逻辑是:HAZOP找全偏差 → FTA深挖关键偏差的故障组合 → LOPA评估保护层是否够,形成"扫面→定点→评估"的完整链条。
图片
图片
07
结语

FTA的价值不在于算出一个概率数字,而在于建树过程中的系统思考最小割集是FTA给管理者的直接决策依据——割集中的事件就是必须管控的节点,消除一个割集,就堵死了一条事故路径。