跳转至

风险分级、试验授权与停止条件

测试会主动创造输入、载荷或异常。测试计划必须同时控制“受测风险”和“测试手段新增的风险”,不能因为目标是提高安全性就忽略执行过程。

试验风险升级与授权

先识别能量

无人机测试常见危险源包括:

  • 螺旋桨和高速旋转件;
  • 电池短路、热失控和高故障电流;
  • 电机、电调和制动负载的热量;
  • 拉力、扭矩、夹紧和弹性储能;
  • 高处坠落和失控飞行;
  • 射频发射和电磁干扰;
  • 高温、低温、振动、冲击、雨淋和粉尘;
  • 激光、强光、声压或压力设备;
  • 误操作、通信中断和软件自动动作;
  • 测试数据中的位置、身份和敏感设施信息。

危害表至少记录危险源、触发条件、后果、已有控制、剩余风险、负责人和停止条件。

风险不能只按“概率乘后果”排序

数值矩阵可以帮助排序,但容易制造虚假精度。评审还要考虑:

  • 后果是否不可逆;
  • 是否有人暴露;
  • 能量能否快速隔离;
  • 故障是否可被及时检测;
  • 是否存在单点失效;
  • 应急处置是否现实;
  • 环境变化是否会放大后果;
  • 是否需要专业设施和人员;
  • 证据不足是否被错误当作低概率。

未知风险不等于低风险。关键信息缺失时应标记阻断

环境递增

环境 典型新增风险 最低控制
离线分析 数据和模型错误 版本、审阅、独立复算
SITL 模型和脚本误导 模型边界、日志和复现
HITL 真实硬件和接口 物理输出阻断、独立供电和恢复
无能量台架 接线、夹点、误动作 拆桨、动力级断开、固定
低能量台架 受限运动或低压 防护、限流、急停
动力台架 旋转、碎片、热和高电流 额定工装、隔离、远程控制
环境台架 温度、振动、液体或压力 设施程序、监控和中止
受控飞行 飞行器离地和外部环境 法规、场地、角色、包线和应急

这张表是风险排序,不是自动授权路径。06「飞行参数与调校」的A、B1、B2、C、D门禁仍适用于动力、装桨和飞行活动;本专题05、06篇不能替代这些跨专题实体机授权。

消除、工程控制和程序控制

控制优先级:

  1. 消除不必要的危险测试;
  2. 用模型、替代负载或低能量方法降低风险;
  3. 使用额定工装、护罩、联锁和物理隔离;
  4. 限制能量、速度、温度、时间和测试范围;
  5. 设置独立急停、远程控制和失效安全;
  6. 使用程序、培训、口令和人员隔离;
  7. 使用个体防护装备。

个体防护装备位于控制层级末端,不能替代护罩、隔离和急停。

角色分离

角色 最低能力与授权来源 主要职责 不应独自做出的决定
测试负责人 具有同类测试和配置控制经验,由项目书面任命 目标、步骤、判据和技术执行 接受超出权限的剩余风险
安全负责人 具备危害、能量隔离、设施和应急能力,具有独立停止权 危害、隔离、停止和应急 修改技术判据使试验“通过”
操作者 具备当前机型和模式训练;飞行时满足适用法定资格与项目熟练度门禁 按测试卡执行和报告状态 临时扩大包线
仪器负责人 能解释量程、校准、同步和不确定度 采样和数据质量 代替产品负责人判定要求
独立观察员 完成现场边界和口令培训,不承担冲突操作 监视人员、空域和异常 同时承担无法兼顾的操作
批准人 获得组织或项目书面风险接受权限,权限覆盖当前风险层级 接受剩余风险并签发范围 用口头同意替代记录

小型项目中同一人可以承担多个低风险角色,但必须逐项履行并留下签署字段。B1动力台架、B2装桨地面和C首次飞行不得只由测试作者自我任命、自我批准;没有可追溯授权来源、合格操作者或独立安全复核时,状态为阻断

测试授权包

执行前冻结:

  • 测试目的和需求ID;
  • 受测件和配置;
  • 环境、场地和设施;
  • 危害分析;
  • 工装和仪器;
  • 人员及职责;
  • 操作步骤;
  • 入口准则;
  • 通过、失败和无效判据;
  • 停止条件;
  • 急停和撤离;
  • 恢复与证据保全;
  • 授权范围、地点和时间。

任何字段变化都要判断是否使原授权失效。

测试前简报

简报要让每名参与者能够回答:

  • 今天唯一目标是什么;
  • 哪些动作禁止;
  • 谁下达开始、保持、中止和断能口令;
  • 急停在哪里;
  • 人员安全区和碎片区在哪里;
  • 出现哪种迹象必须停止;
  • 中止后谁可以接近样件;
  • 医疗、消防和电池处置资源在哪里;
  • 数据丢失时是否继续;
  • 天气或通信变化如何处理。

没有理解确认的签名表,不能用“大家都知道”代替。

停止条件

停止条件必须可观察,避免只写“出现危险时停止”。可观察类别包括:

  • 电压、电流、温度、转速、振动或位移达到预定限制;
  • 工装、护罩、紧固、线束或传感器松动;
  • 数据采集丢失、时间同步失效或仪器饱和;
  • 控制、急停或能量隔离路径不可用;
  • 出现异常声音、气味、烟雾、变色或泄漏;
  • 人员、动物、车辆或其他航空器进入边界;
  • 风、降水、能见度、链路或空域条件越界;
  • 实际配置与批准卡不一致;
  • 操作者、观察员或安全负责人任一人下达停止。

安全停止应具有单向权力:任何指定人员都可中止,恢复必须由授权人重新批准。

中止后的顺序

  1. 停止动作并隔离能量;
  2. 确认旋翼、移动部件、热源和电池状态;
  3. 建立人员边界;
  4. 保存自动记录,不为取数据重新上能;
  5. 拍摄和记录现场状态;
  6. 判断是否需要应急或事件报告;
  7. 创建异常编号;
  8. 只有新风险评审通过后才允许恢复。

异常后立即更换部件或重新刷写会破坏证据。

就绪评审

测试就绪评审至少逐项确认:

  • 要求和测试卡受控;
  • 测试对象身份一致;
  • 工装额定能力覆盖最坏载荷;
  • 仪器量程和不确定度满足判定;
  • 防护和急停已经实际演练;
  • 应急资源可用;
  • 已知异常不会干扰目标;
  • 数据存储和备份就绪;
  • 天气、场地和法律条件满足;
  • 入口准则没有口头豁免。

评审通过后若配置、人员、场地或程序改变,应重新判断就绪状态。

现场变更

现场不得临时:

  • 提高载荷、速度、温度或时间;
  • 改变螺旋桨、电池、载荷或固件;
  • 关闭保护;
  • 跳过预试验;
  • 用不合格替代件继续;
  • 把原定诊断动作扩展为故障注入;
  • 因时间压力放宽判据。

必要变更应停止测试、更新配置和风险分析,再重新批准。

安全记录

危害编号:
危险源与触发:
最坏可信后果:
消除或替代:
工程控制:
程序控制:
个体防护:
停止条件:
剩余风险:
批准人:
有效配置、地点与时间:
中止或异常:
恢复批准:

检查理解

  1. 测试为什么会新增风险?
  2. 未知信息为什么不能按低风险处理?
  3. 个体防护为什么不能替代工程控制?
  4. 谁应该有权中止测试?
  5. 现场临时扩大包线为什么会使授权失效?

主要参考