跳转至

失控、坠机与根因闭环

失控、迫降和坠机通常不是一个“坏零件”就能完整解释。触发事件、技术故障、检测失效、保护动作、操作者处置、环境和组织条件可能共同决定后果。

本节把03至09的分域证据合并成一条可审计时间线,并通过替代假设、纠正措施和回归测试关闭事件。调查目标是防止再次发生,不是寻找一个最容易归责的对象。

事故证据与根因闭环

适用范围

满足任一情况时进入本节:

  • 非预期失控或飞出批准区域;
  • 迫降、坠机、撞击或旋翼接触;
  • 人员受伤或第三方财产受损;
  • 飞行中动力中断、异常上锁或系统重启;
  • 失联、导航或估计器异常导致安全动作;
  • 多个子系统同时异常,无法在单一分支关闭;
  • 同类异常重复发生;
  • 证据缺失导致无法证明飞行器仍满足批准条件。

前提条件

  • 已完成现场安全、能源隔离和证据保全;
  • 已确定是否需要监管、场地、保险、制造商或司法程序;
  • 调查不会妨碍救援、法定报告或专业鉴定;
  • 原始数字证据和物证的保管链已建立;
  • 当前飞行器及同批次受影响构型已评估是否停飞;
  • 调查角色、批准权限和信息访问范围明确。

发生人身伤害、火灾或重大损失时,应遵守所在地要求并由合格人员处理。本知识库不代替法定事故调查。

先控制事件影响

  1. 确认人员安全并呼叫必要救援;
  2. 建立隔离区和现场负责人;
  3. 处置旋翼、储能、电池、燃烧和结构危险;
  4. 阻止再次上电、修理、清理或回收覆盖;
  5. 评估同构型飞行器是否需要暂时停飞;
  6. 保存现场、物证和数字原件;
  7. 建立初始事实和未确认信息清单;
  8. 确定外部报告、通知和保密要求。

紧急处置造成的现场变化必须记录,但不因保护证据而延迟救援。

事件边界

明确:

  • 调查对象和构型;
  • 最后一次已知正常状态;
  • 事件起点候选;
  • 事件结束状态;
  • 受影响人员、设备、任务和数据;
  • 调查时间范围;
  • 是否包含设计、维护、操作和组织过程。

事件边界太窄会只看到最后故障,太宽则难以形成可验证结论。

三条时间线

计划时间线

记录批准测试卡、任务、包线、人员职责和预期安全动作。

实际时间线

记录操作、模式、命令、状态、响应、告警、环境、撞击和处置。

证据时间线

记录每条事实来自哪个原件、原始时间、统一时间、同步误差和质量等级。

三条时间线并排比较,可以识别:

  • 何时首次偏离计划;
  • 系统何时检测到异常;
  • 保护何时响应;
  • 操作者何时收到信息并采取动作;
  • 哪些关键区间没有证据。

事件阶段

阶段 关键问题
正常基线 异常前系统是否在批准配置和包线内
初始偏差 最早可证实的异常是什么
故障传播 异常如何影响其他系统
检测与保护 哪些监测、告警或保护触发或未触发
操作者响应 看到了什么、何时响应、可用时间是多少
最终结果 迫降、碰撞、断电或人员影响
现场处置 哪些证据被保存或改变

不要从破损最严重的部件反推它一定是初始故障。撞击会制造大量次生损伤。

建立事件与因果因素图

对每个事件节点记录:

事件:
时间和误差:
直接证据:
前置条件:
后续影响:
替代解释:
证据质量:

连接节点时区分:

  • 确定顺序:时间证据足以判断先后;
  • 可能顺序:时间误差与事件间隔接近;
  • 机制联系:有物理或软件机制支持;
  • 仅相关:同时变化但因果未证实。

不应为了画出完整箭头而填补未知区间。

防护层分析

除初始故障外,还要检查为什么事件没有被更早阻止或减轻:

防护层 示例问题
设计 是否存在冗余、限流、故障检测和安全状态
配置 失效保护、围栏、阈值和模式是否正确
验证 B1/B2/C/D是否覆盖该工作点和组合
维护 紧固、寿命、损伤和更换记录是否有效
现场 天气、空域、隔离区和观察是否满足
操作 测试卡、口令、接管和中止是否可执行
监测 告警是否及时、明确并被记录
应急 迫降区、急停和事故处置是否有效

即使初始硬件故障不可完全避免,防护层失效仍可能是可纠正的促成因素。

假设管理

每个假设必须可被证伪:

H1:
机制:
若成立应出现:
若不成立应出现:
支持证据:
反对证据:
缺失证据:
验证方法:
风险和停止条件:
状态:保留 / 降级 / 排除

至少包含:

  • 一个与当前首选解释不同的技术假设;
  • 一个日志或时间质量假设;
  • 一个操作、环境或配置假设;
  • 对多个故障共同作用的可能性。

“五个为什么”可用于继续追问,但不能替代证据、故障树和替代假设。

因果角色与证据状态

先把因果角色写为主因促成因素,再分别给出证据状态。

证据状态:已确认

需要:

  • 与时间线一致;
  • 有明确机制;
  • 能解释主要现象;
  • 合理替代假设被反证;
  • 可在低风险条件完成单变量机制验证,或有排他性足够的直接物理证据。

证据状态:高概率

适用于关键证据因事故损毁、未记录或不可安全复现,但多项独立证据支持同一机制。报告必须明确缺口和不确定性。

因果角色:促成因素

不一定触发事件,但扩大概率或后果,例如:

  • 测试包线过大;
  • 告警不可见;
  • 维护记录缺失;
  • 无独立观察员;
  • 回滚包不可用;
  • 日志没有记录关键字段;
  • 线束缺少应力释放。

证据状态:未知

当多个解释无法区分时,保留未知。未知不是调查失败的委婉说法,而是对证据边界的准确描述。事故级事件存在未知主因时,受影响飞行器、构型和功能保持阻断;其他范围只有在证明与未知机制独立隔离、完成回归并单独获批后,才可部分恢复。

每个因素单独记录,不能用一组状态覆盖整个事件:

因素编号 因果角色 证据状态 证据索引与反证 纠正措施状态 残余限制
F-01 主因/促成因素 已确认/高概率/未知 待填 未制定/待验证/已验证/不可实施 待填

证据状态评价原因判断,纠正措施状态评价修复是否有效。即使原因已经确认,只要纠正措施尚未验证,飞行批准仍保持阻断

纠正措施层级

优先级从高到低:

  1. 消除危险或失效机制;
  2. 用设计或硬件约束降低发生概率;
  3. 增加独立检测、隔离和安全状态;
  4. 改善验证、维护和配置控制;
  5. 改善告警、程序和培训;
  6. 仅依赖操作者记忆或临时提醒。

“提醒飞手注意”不能替代可行的工程措施。

每项纠正措施记录:

  • 对应根因或促成因素;
  • 负责人和完成日期;
  • 硬件、软件、参数或流程变化;
  • 新增风险;
  • 验证方法与通过判据;
  • 回滚方法;
  • 适用机队或批次;
  • 关闭批准。

复现与验证路线

离线

  • 独立解码;
  • 参数与任务差异;
  • 时间线重建;
  • 算法重放;
  • 电气和结构计算;
  • 同构型历史数据比较。

SITL/HITL

  • 模式和任务状态机;
  • 失联、电池、定位或传感器故障注入;
  • 告警、接管和恢复;
  • 软件修改回归。

拆桨台架

  • 启动、重启和电源;
  • 接收机、模式与通信;
  • 传感器、总线和日志;
  • 输出映射与命令链。

专项台架

  • 动力、热、负载、振动和连接器;
  • 有防护、远程停止和独立测量;
  • 一次只验证一个机制。

受控飞行

只有前级无法覆盖的空气动力、真实传播或整机耦合问题才进入。不得直接复现完整失控;测试卡应转化为可安全中止的小扰动和逐级包线。

回归矩阵

纠正措施不仅验证“故障不再出现”,还要验证没有破坏其他功能:

变更 最低回归
软件逻辑或固件 静态/单元测试、SITL,按影响进入HITL和A层
飞控、传感器、参数迁移 A层身份、方向、校准、模式、安全和日志
动力、电池、电调、电机或螺旋桨 B1a、B1b,安装后B2
结构、减振、线束或载荷固定 B2,必要时C
接收机、天线、射频或失联配置 A层无桨输入/失联与覆盖;仅在必须验证最终安装、动力或旋翼耦合且专项批准时进入B2
导航、任务、围栏或包线 SITL、A层回读,按影响进入D3

最低层通过不自动恢复全部飞行包线。

独立复核

根因关闭前由未主导原分析的复核人检查:

  • 原始证据是否完整;
  • 事实和假设是否分离;
  • 是否遗漏反证;
  • 时间误差是否支持先后判断;
  • 日志质量是否足以支撑结论;
  • 复现是否只改变一个变量;
  • 纠正措施是否对应机制;
  • 回归是否覆盖新增风险;
  • 残余限制是否显著;
  • 是否满足外部报告和记录要求。

复核人不同意主根因时,应保留分歧和理由,不通过措辞合并消除。

关闭标准

问题解决关闭

需要同时满足:

  • 事件、构型和影响范围明确;
  • 所有可得原件、摘要、保管链和时间线均已登记;缺失项、原因及其对结论的影响明确;
  • 初始事件、传播和最终后果已分开;
  • 主要假设和替代假设均有证据;
  • 因果角色和证据状态符合定义;
  • 纠正措施与主因或促成因素对应;
  • 受影响功能和安全功能完成回归;
  • 未通过、未测试和未知项进入残余限制;
  • 独立复核完成;
  • 飞行批准范围和签署人明确。

未知但永久阻断或退役的行政关闭

历史证据无法补齐或复现风险不可接受时,可以在以下条件同时满足后行政关闭调查记录:

  • 所有可得证据、尝试过的验证和未能取得的证据均已登记;
  • 主因明确标为未知,没有伪造确定结论;
  • 受影响飞行器、构型或功能永久阻断、隔离或退役;
  • 同批次和相同设计风险已评估并采取控制;
  • 残余风险、重新开启调查的触发条件和责任人明确;
  • 独立复核人与批准人签署。

“无法再次复现”不自动等于问题解决关闭。行政关闭只表示调查活动、证据缺口和处置已正式记录,不等于飞行器解除阻断。

停止条件

  • 现场或物证仍不安全;
  • 法定或专业调查要求尚未厘清;
  • 原件可能被修改、丢失或混淆;
  • 关键时间段日志为Q0/Q1,却准备仅依赖该日志确认事件顺序或根因;
  • 调查只保留支持首选结论的证据;
  • 复现要求完整重演失控或关闭保护;
  • 纠正措施同时改变多个无法归因的因素;
  • 回归只验证主功能,没有验证安全功能;
  • 未知异常被要求以“操作失误”或“偶发”关闭。

恢复与放行

事故闭环后的放行分三种:

状态 条件
保持阻断 受影响范围的主因未知、纠正未完成、回归失败或证据不足
部分恢复 未知机制已与拟恢复范围独立隔离,或已确认机制在明确构型、环境、模式和限制内完成回归
恢复批准 纠正和完整影响回归通过,残余风险获批准

放行记录必须绑定:

  • 飞行器和硬件构型;
  • 固件、参数和任务版本;
  • 纠正措施版本;
  • 回归证据;
  • 允许包线;
  • 禁止条件;
  • 到期复核或触发条件;
  • 批准人和日期。

最终报告结构

1. 事件摘要与影响
2. 调查范围与限制
3. 飞行器、软件、任务和包线身份
4. 现场与证据保全
5. 计划、实际和证据时间线
6. 已确认事实
7. 分域分析
8. 假设、支持证据与反证
9. 主因、促成因素及各自证据状态
10. 纠正措施
11. 回归测试
12. 残余风险与限制
13. 飞行批准决定
14. 独立复核与签署
15. 原始证据索引

检查理解

  1. 为什么破损最严重的部件不一定是初始故障?
  2. 计划、实际和证据三条时间线分别解决什么问题?
  3. 高概率根因与已确认根因的证据要求有什么差别?
  4. 为什么“提醒操作者注意”通常不是优先纠正措施?
  5. 故障不再复现为什么仍可能不能关闭事件?

主要参考