风险分级、试验授权与停止条件¶
测试会主动创造输入、载荷或异常。测试计划必须同时控制“受测风险”和“测试手段新增的风险”,不能因为目标是提高安全性就忽略执行过程。

先识别能量¶
无人机测试常见危险源包括:
- 螺旋桨和高速旋转件;
- 电池短路、热失控和高故障电流;
- 电机、电调和制动负载的热量;
- 拉力、扭矩、夹紧和弹性储能;
- 高处坠落和失控飞行;
- 射频发射和电磁干扰;
- 高温、低温、振动、冲击、雨淋和粉尘;
- 激光、强光、声压或压力设备;
- 误操作、通信中断和软件自动动作;
- 测试数据中的位置、身份和敏感设施信息。
危害表至少记录危险源、触发条件、后果、已有控制、剩余风险、负责人和停止条件。
风险不能只按“概率乘后果”排序¶
数值矩阵可以帮助排序,但容易制造虚假精度。评审还要考虑:
- 后果是否不可逆;
- 是否有人暴露;
- 能量能否快速隔离;
- 故障是否可被及时检测;
- 是否存在单点失效;
- 应急处置是否现实;
- 环境变化是否会放大后果;
- 是否需要专业设施和人员;
- 证据不足是否被错误当作低概率。
未知风险不等于低风险。关键信息缺失时应标记阻断。
环境递增¶
| 环境 | 典型新增风险 | 最低控制 |
|---|---|---|
| 离线分析 | 数据和模型错误 | 版本、审阅、独立复算 |
| SITL | 模型和脚本误导 | 模型边界、日志和复现 |
| HITL | 真实硬件和接口 | 物理输出阻断、独立供电和恢复 |
| 无能量台架 | 接线、夹点、误动作 | 拆桨、动力级断开、固定 |
| 低能量台架 | 受限运动或低压 | 防护、限流、急停 |
| 动力台架 | 旋转、碎片、热和高电流 | 额定工装、隔离、远程控制 |
| 环境台架 | 温度、振动、液体或压力 | 设施程序、监控和中止 |
| 受控飞行 | 飞行器离地和外部环境 | 法规、场地、角色、包线和应急 |
这张表是风险排序,不是自动授权路径。06「飞行参数与调校」的A、B1、B2、C、D门禁仍适用于动力、装桨和飞行活动;本专题05、06篇不能替代这些跨专题实体机授权。
消除、工程控制和程序控制¶
控制优先级:
- 消除不必要的危险测试;
- 用模型、替代负载或低能量方法降低风险;
- 使用额定工装、护罩、联锁和物理隔离;
- 限制能量、速度、温度、时间和测试范围;
- 设置独立急停、远程控制和失效安全;
- 使用程序、培训、口令和人员隔离;
- 使用个体防护装备。
个体防护装备位于控制层级末端,不能替代护罩、隔离和急停。
角色分离¶
| 角色 | 最低能力与授权来源 | 主要职责 | 不应独自做出的决定 |
|---|---|---|---|
| 测试负责人 | 具有同类测试和配置控制经验,由项目书面任命 | 目标、步骤、判据和技术执行 | 接受超出权限的剩余风险 |
| 安全负责人 | 具备危害、能量隔离、设施和应急能力,具有独立停止权 | 危害、隔离、停止和应急 | 修改技术判据使试验“通过” |
| 操作者 | 具备当前机型和模式训练;飞行时满足适用法定资格与项目熟练度门禁 | 按测试卡执行和报告状态 | 临时扩大包线 |
| 仪器负责人 | 能解释量程、校准、同步和不确定度 | 采样和数据质量 | 代替产品负责人判定要求 |
| 独立观察员 | 完成现场边界和口令培训,不承担冲突操作 | 监视人员、空域和异常 | 同时承担无法兼顾的操作 |
| 批准人 | 获得组织或项目书面风险接受权限,权限覆盖当前风险层级 | 接受剩余风险并签发范围 | 用口头同意替代记录 |
小型项目中同一人可以承担多个低风险角色,但必须逐项履行并留下签署字段。B1动力台架、B2装桨地面和C首次飞行不得只由测试作者自我任命、自我批准;没有可追溯授权来源、合格操作者或独立安全复核时,状态为阻断。
测试授权包¶
执行前冻结:
- 测试目的和需求ID;
- 受测件和配置;
- 环境、场地和设施;
- 危害分析;
- 工装和仪器;
- 人员及职责;
- 操作步骤;
- 入口准则;
- 通过、失败和无效判据;
- 停止条件;
- 急停和撤离;
- 恢复与证据保全;
- 授权范围、地点和时间。
任何字段变化都要判断是否使原授权失效。
测试前简报¶
简报要让每名参与者能够回答:
- 今天唯一目标是什么;
- 哪些动作禁止;
- 谁下达开始、保持、中止和断能口令;
- 急停在哪里;
- 人员安全区和碎片区在哪里;
- 出现哪种迹象必须停止;
- 中止后谁可以接近样件;
- 医疗、消防和电池处置资源在哪里;
- 数据丢失时是否继续;
- 天气或通信变化如何处理。
没有理解确认的签名表,不能用“大家都知道”代替。
停止条件¶
停止条件必须可观察,避免只写“出现危险时停止”。可观察类别包括:
- 电压、电流、温度、转速、振动或位移达到预定限制;
- 工装、护罩、紧固、线束或传感器松动;
- 数据采集丢失、时间同步失效或仪器饱和;
- 控制、急停或能量隔离路径不可用;
- 出现异常声音、气味、烟雾、变色或泄漏;
- 人员、动物、车辆或其他航空器进入边界;
- 风、降水、能见度、链路或空域条件越界;
- 实际配置与批准卡不一致;
- 操作者、观察员或安全负责人任一人下达停止。
安全停止应具有单向权力:任何指定人员都可中止,恢复必须由授权人重新批准。
中止后的顺序¶
- 停止动作并隔离能量;
- 确认旋翼、移动部件、热源和电池状态;
- 建立人员边界;
- 保存自动记录,不为取数据重新上能;
- 拍摄和记录现场状态;
- 判断是否需要应急或事件报告;
- 创建异常编号;
- 只有新风险评审通过后才允许恢复。
异常后立即更换部件或重新刷写会破坏证据。
就绪评审¶
测试就绪评审至少逐项确认:
- 要求和测试卡受控;
- 测试对象身份一致;
- 工装额定能力覆盖最坏载荷;
- 仪器量程和不确定度满足判定;
- 防护和急停已经实际演练;
- 应急资源可用;
- 已知异常不会干扰目标;
- 数据存储和备份就绪;
- 天气、场地和法律条件满足;
- 入口准则没有口头豁免。
评审通过后若配置、人员、场地或程序改变,应重新判断就绪状态。
现场变更¶
现场不得临时:
- 提高载荷、速度、温度或时间;
- 改变螺旋桨、电池、载荷或固件;
- 关闭保护;
- 跳过预试验;
- 用不合格替代件继续;
- 把原定诊断动作扩展为故障注入;
- 因时间压力放宽判据。
必要变更应停止测试、更新配置和风险分析,再重新批准。
安全记录¶
检查理解¶
- 测试为什么会新增风险?
- 未知信息为什么不能按低风险处理?
- 个体防护为什么不能替代工程控制?
- 谁应该有权中止测试?
- 现场临时扩大包线为什么会使授权失效?