🏅
企业资质认证#功能# hazard

功能危险性评估

当eVTOL飞入城市:被重新定义的功能危险性评估,正在筑牢低空安全底线 2024年以来,国产电动垂直起降飞行器(eVTOL)的适航审定进程不断提速,亿航智能EH216-S获得全球首张eVTOL适航证的消息,不仅标志着低空

概念定义

功能危险性评估是前置到飞行器设计阶段的系统安全评估技术,是民用航空器适航审定要求的核心评估环节,是开展后续安全性验证、获取适航证的必备前置流程。

当eVTOL飞入城市:被重新定义的功能危险性评估,正在筑牢低空安全底线

2024年以来,国产电动垂直起降飞行器(eVTOL)的适航审定进程不断提速,亿航智能EH216-S获得全球首张eVTOL适航证的消息,不仅标志着低空经济商业化落地迈出了关键一步,也把一套原本只服务于大飞机审定的系统安全方法,推到了整个低空产业的聚光灯下——这就是功能危险性评估(Functional Hazard Assessment,简称FHA)。很多人会将其混淆为普通的风险排查,但在航空工业和低空飞行器研发领域,FHA是整个系统安全性设计的起点,更是拿到适航证的第一道必答题:没有合格的FHA结论,后续所有安全性验证都无从谈起。

不同于大飞机产业已经沿用数十年的成熟FHA体系,面向城市低空运行的eVTOL、低空作业无人机、城市物流飞行器等新型载具,正在给这套安全评估方法提出全新的要求。原本只针对单一平台、单一系统的评估逻辑,已经无法适配低空复杂场景下的多系统协同风险,西门子作为全球工业仿真与安全评估领域的头部厂商,已经率先提出了平台级与系统级双层FHA分析框架,通过动态仿真迭代提升风险评估的准确性,为新型低空飞行器的安全性设计提供了新的解决方案。

在很多行业外人士看来,安全评估无非就是列个故障清单排查风险,但FHA从诞生之初就不是事后补救的检查工具,而是前置到设计阶段的安全性设计指引,这一点在民航适航审定规则中体现得淋漓尽致。国内大连理工大学图书馆馆藏的《飞机系统安全性:初始适航合格审定评估》一书中明确记载,FHA是适航审定中FAR25.1309条款要求的核心评估环节——这个条款是运输类飞机系统安全性要求的核心准则,早在1960年代就纳入美国联邦航空管理局(FAA)的适航规则,如今也被中国民航局全盘借鉴,应用到eVTOL这类新型民用低空飞行器的审定要求中。

具体来说,FHA的执行有着严格的固定流程,从定义范围到输出安全性目标,每一步都直接影响最终的适航结果。第一步必须清晰划定评估范围:是针对整个飞行器平台,还是针对某一个分系统?eVTOL的动力系统分为电机、电池、飞控三个核心分系统,既要做整个动力系统的FHA,也要做每个分系统的独立FHA,不能出现范围模糊或者空白。第二步是梳理所有可能的功能失效模式,举个最简单的例子:eVTOL的定高功能失效,可能出现哪些结果?是缓慢掉高度,还是瞬间失去高度控制?不同失效场景的危险性天差地别。第三步就是根据失效的严重程度,衍生出对应的安全性设计目标——如果某一个功能失效会直接导致机毁人亡的灾难性事故,那么这个功能的安全性设计就必须满足“概率不超过10的负9次方每飞行小时”的苛刻要求,相当于平均十亿飞行小时才允许发生一次,这个硬性要求就是从FHA中推导出来的。

国家科技图书文献中心的公开研究资料也进一步明确了FHA的核心定位:它是一个支撑将安全性融入设计全流程的工作机制,核心是提前识别系统可能遇到的顶层功能危害,而不是等原型机造出来再去找问题。这恰恰戳中了很多国内中小低空飞行器企业的痛点:不少做工业无人机、物流无人机的创业公司,习惯先造样机飞,出了问题再改设计,完全没有前置做FHA的意识,最后申请适航审定的时候,才发现很多底层设计不符合安全性要求,改起来要动整个架构,前期投入全部打了水漂。

西门子推出的双层动态FHA框架,之所以现在受到低空产业的关注,恰恰解决了当前新型低空飞行器FHA的核心痛点。过去传统大飞机的FHA,大多是分系统做完再汇总,静态分析多,动态迭代少,而低空飞行器的运行环境比干线民航复杂得多:城市低空有建筑物遮挡、有通航小飞机乱入、有信号干扰,很多功能失效都是多场景叠加出来的,静态分析根本覆盖不到。西门子的方案要求同时在平台层和系统层开展FHA:在平台层要评估整个飞行器所有功能失效对整机、乘员和地面人员的影响,在系统层要评估每个分系统失效对其他分系统的连锁反应,再结合动态仿真不断迭代评估结果,比传统静态FHA的准确性和可靠性提升了一个量级。

这种动态调整的FHA方法,对于多旋翼分布式动力eVTOL来说尤其重要。传统的油动直升机只有一套动力系统,FHA只需要评估这一套系统失效的风险,而现在主流的eVTOL都采用六轴、八轴甚至更多分布式电机,某一个电机失效之后,飞控系统能不能自动调整动力分配,保持整机可控?如果两个相邻电机同时失效,会不会打破整机的力矩平衡?这些问题都必须通过系统级+平台级的双层FHA才能梳理清楚,进而推导出飞控系统冗余设计、动力系统故障重构的具体安全性要求。国内某头部eVTOL研发企业告诉记者,他们在适航预审阶段就采用了西门子的FHA分析工具,一次性梳理出了120多项顶层功能危害,其中有17项是传统静态分析没有发现的多系统耦合风险,提前调整设计之后,大大缩短了后续审定的周期。

FAR25.1309条款的历史实践其实已经告诉我们,FHA的质量直接决定了机型的安全底线。当年波音737MAX出事,核心问题就是飞控系统MCAS的功能危险性评估做的不彻底:波音工程师没有充分评估MCAS单传感器信号失效会导致整个系统错误推杆的风险,也没有把这个风险上升到灾难性危害的等级,更没有制定对应的冗余设计要求,最终酿成了坠机惨案。这个教训放到低空经济领域更加值得警惕:eVTOL是要在城市上空载人飞行,一旦出事故就是落在闹市区,影响的不光是机上人员,还有地面公众的安全,如果FHA阶段漏了风险,后果不堪设想。

现在国内低空产业的很多企业还存在一个误区:觉得只有载人eVTOL需要做FHA,小型物流无人机、植保无人机不需要做这么复杂的评估。但实际上,重量超过150公斤的民用无人机、运行在人口密集区的物流无人机,适航审定同样要求FHA。哪怕是300公斤级的物流无人机,掉下来砸中建筑物或者人群,就是重大安全事故,同样需要通过FHA识别“导航功能失效”“通信链路中断”这些功能危害,制定对应的安全性要求,比如要求通信中断后必须自动返航到备降点,不能随便乱飞。

随着低空开放的推进,未来会有越来越多不同类型的低空飞行器涌入低空空域,FHA的要求也会越来越细化,而不是一套标准用到底。比如同样是飞控功能失效,在偏远地区做植保作业的无人机,和在上海陆家嘴上空做物流的无人机,危害性等级完全不一样,FHA推导出来的安全性目标也不一样,这恰恰体现了FHA“基于风险制定设计要求”的核心逻辑——不是越严越好,而是要匹配运行场景的风险,这也是动态FHA比传统静态评估更有优势的地方。

对于刚刚起步的中国低空经济来说,安全是产业化的前提,而FHA就是安全的第一道闸门。现在国内eVTOL产业拼速度、拼订单的多,沉下心把系统安全性基础工作做扎实的少,很多企业还在靠经验判断风险,不是靠规范的FHA流程识别风险。从这个角度看,FHA的普及程度,其实就是低空产业成熟度的标志:当所有低空飞行器研发企业都把FHA放到设计阶段的第一步,而不是适航审定前的“补作业”,我们才能说中国低空经济真的具备了商业化运行的安全基础。毕竟,低空经济要飞起来,首先要飞得安全,而这份安全,要从设计之初的每一次功能危险性评估开始筑牢。

编辑人:工维安信·适航官

相关词条

最后更新:2024-12-01

本词条内容仅供参考,如有疑义请以官方信息为准。