Monoton olmayan hata ağaçları: başarı durumları ve olumsuzlanmış olaylar

Tam Boole örneğiyle arıza monotonluğunu sınayın; asal gerektirenleri seçilen kapsayıcı ifadeden ayırın ve karşıt durumları bağımsız saymadan olumsuzlanmış olay olasılığını hesaplayın.

Bu sayfada

Sıradan, yalnız arızalardan oluşan VE/VEYA ağacı, ek bileşen arızasının üst olayı ortadan kaldıramayacağını varsayar. Bazı tehlike tanımları bu kabule uymaz: kullanılabilir enerji kaynağı bir tehlikeye olanak verirken kaybı başka bir tehlikeyi oluşturabilir. Boole mantığı yine çözümlenebilir; fakat tümleyenler, durum tanımları ve hesap yöntemi açık kalmalıdır. Daha çok arızalı bileşen, seçilen üst olay için kendiliğinden daha kötü durum değildir.

Monotonluk, duruma verilen anlama bağlıdır

Temel değişken, belirtilen bileşen arızası varsa 1, yoksa 0 olsun. Arıza yönünde monotonluk, diğerleri sabitken herhangi bir değişkeni 0’dan 1’e çevirmenin üst olayı 1’den 0’a çevirememesidir. Weber’in hata ağacı açıklaması tutarlılığı bu açık yapısal koşula bağlar. Pozitif VE/VEYA arıza terimlerinden kurulan ağaç bu monoton özelliğe sahiptir.

İndirgenmemiş çizimde DEĞİL sembolü görülmesi mantığı inceleme nedenidir, fakat tek başına son tanı değildir. Tümleyenler sadeleştirmede yok olabilir ve monoton fonksiyon kalabilir. Tersine, “bileşen çalışıyor” durumunu yeni temel olay diye adlandırmak, ilişkiyi kaldırmadan tümleyeni görünüşte gizleyebilir. İndirgenmiş fonksiyon gerçek durum tanımlarıyla sınanmalıdır.

Tümleyen, aynı olayın karşıt durumudur

B, tanımlı anlık durumda birincil kaynağın arızalı olmasıysa ¬B, aynı durumda bu arızanın bulunmamasıdır. İkinci bağımsız bileşen değildir. B ∧ ¬B = 0 ve B ∨ ¬B = 1 mantıksal kısıtlardır; aynı olasılık temelinde P(¬B) = 1 − P(B) olur.

“Kayıtlı arıza yok” her zaman “çalıştığı doğrulandı” demek değildir. Analiz bilinmeyen, bozulmuş veya bağlantısı kesilmiş durumları ayırıyorsa ikili tümleyen yetersiz kalabilir. Başarı koşuluna değer verilmeden önce örnek uzayı, işletme modu ve zaman temeli tanımlanmalıdır. NASA el kitabı tümleme ve De Morgan kurallarını açıklar; kurallar eksik fiziksel kanıtı üretmez, belirtilen olay anlamını korur.

Sabit bir house olayı farklı bir modelleme seçimidir. Belirli bir işletme modu hesabında bakım baypası bilerek seçilmişse H = 1, seçilmemişse H = 0 tanımlansın. Bu sabit değer yerine konunca ilgili dal dahil edilir veya çıkarılır; H, ek ve bağımsız bir rastgele arıza değildir. Buna karşılık aşağıdaki örnekte B ile ¬B, aynı belirtilmiş mod içindeki tümleyen rastgele durumlardır; olasılıkları qB ve 1 − qB’dir. ¬B’yi sürekli 1 yapmak, o hesapta B’nin hiç oluşmadığını varsayar ve modeli değiştirir. Modda bulunma durumu da belirsizse bu belirsizliği sabit anahtar gibi gizlemek yerine ayrıca modelleyip gerekçelendirin.

Özgün örnek: açıkça farklı iki istenmeyen durum

Basitleştirilmiş anlık modelde A izolasyon engelinin, B birincil enerji kaynağının, C gerekli yedek enerji işlevinin arızası olsun. Maruziyet koşulu E = A ∧ ¬B olarak tanımlansın: engel arızalıyken birincil kaynak kullanılabilirdir. Tam besleme kaybı L = B ∧ C olsun. Bileşik üst olay T = E ∨ L = (A ∧ ¬B) ∨ (B ∧ C)’dir.

Örnek mantığı göstermek için adlandırılmış iki ayrı istenmeyen durumu bilerek birleştirir. Maruziyetle besleme kaybının eşit sonuç ağırlığı taşıdığı iddiası veya gerçek enerji sistemi için tasarım önerisi değildir. Diğer engeller, kaynaklar, talepler ve bağımlılıklar dışarıda bırakılmıştır. Kararda birleşimleri bildirilse bile E ve L ayrı görünür tutulmalıdır.

Monotonluk sınaması etkinin iki yönünü de bulur

A = 1 ve C = 0 iken B’yi 0’dan 1’e değiştirmek T’yi 1’den 0’a indirir. Kaynak kaybı, modellenen enerjili maruziyeti kaldırır; yedek işlev kullanılabilir kalır. A = 0 ve C = 1 iken aynı B değişimi T’yi 0’dan 1’e çıkarır; tam besleme kaybı doğar. B bu fonksiyonda genel olarak yalnız arıza artırıcı veya yalnız arıza azaltıcı değildir.

Sekiz durumlu tam doğruluk tablosunda T; (A,B,C) = (0,1,1), (1,0,0), (1,0,1) ve (1,1,1) için 1’dir. Diğer dört durumda 0’dır. Tablo önemli modelleme hatasını da yakalar: ek arıza, bütün makineyi daha güvenli yapmadan bu özel üst olayı kaldırabilir. Sonuç seçilen üst olay sınırına bağlıdır.

Asal gerektirenler ve en küçük kapsama aynı liste değildir

Bir gerektiren, T için yeterli durum koşullarının VE birleşimidir. Herhangi bir koşulu çıkarınca yeterlilik kayboluyorsa asal gerektirendir; İngilizce terim prime implicant’tır. Bu örnekte asal gerektirenler A¬B, BC ve AC’dir. İlki arızalı engelle çalışan birincil kaynağı birlikte gerektirir; yalnız arızalı parça listesi temel durum bilgisini kaybeder.

AC de asaldır: A ve C doğruysa B’nin iki değerinde de bir dal doğrudur. Ancak AC = AC(B ∨ ¬B) zaten kapsandığından A¬B ∨ BC iki terimli ifadesinde AC gereksizdir. Bu nedenle bütün asal gerektirenlerin listesi, tek bir gereksiz terimsiz ifadeden farklıdır. Olasılık hesabında iki liste de bağımsız olaylar listesi sanılmamalıdır.

Özgün monoton olmayan fonksiyon T=(A VE DEĞİL B) VEYA (B VE C). A=1,C=0 iken B’nin 0’dan 1’e değişmesi T’yi 1’den 0’a; A=0,C=1 iken aynı değişim T’yi 0’dan 1’e götürür. Bağımsız anlık olasılıklar 0,02, 0,10 ve 0,01; ayrık dallarda 0,018 ve 0,001, toplamda 0,019 verir. Bütün asal gerektirenler A DEĞİL B, BC ve AC’dir; AC gösterilen kapsamda gereksiz terimdir.
Her belirtilen arızanın 1 ile gösterildiği özgün Boole ve anlık olasılık örneği. Bileşik üst olay iki ayrı istenmeyen durumu korur. Aynı olayın başarı ve arıza durumları tümleyendir, bağımsız temel olay değildir. Sıklık veya sonuç ağırlıklı risk hesaplanmaz.

Olasılık örneği: ayrık dalları B’ye koşullandırın

Belirtilen tek anda bağımsız bileşen durumları ve qA = 0,02, qB = 0,10, qC = 0,01 varsayılsın. P(E) = 0,02 × 0,90 = 0,018; P(L) = 0,10 × 0,01 = 0,001 olur. Bir dal ¬B, diğeri B istediği için karşılıklı dışlayıcıdırlar. P(T) = 0,019, yani %1,9; P(¬T) = 0,981 bulunur.

Eşdeğer biçimde B’ye koşullandırılır: P(T) = P(T|¬B)P(¬B) + P(T|B)P(B). Bağımsızlık burada koşullu olasılıkları qA ve qC yapar. Durumlar bağımlıysa marjinal değerler yerine P(A|¬B) ve P(C|B) korunmalıdır. Bu anlık olasılıkların hiçbiri arıza oranı, yıllık olay sayısı veya görev boyunca T’ye en az bir kez girme olasılığı değildir.

İki yaygın kısayol iki farklı yanlış sonuç verir

İki dala bağımsız birleşim formülü uygulanırsa 1 − (1 − 0,018)(1 − 0,001) = 0,018982 bulunur. Sonuç düşüktür; E ∧ L imkânsızken formül 0,000018 kesişim uydurur. Temel bileşenlerin bağımsızlığı, türetilen bütün dal olaylarını bağımsız yapmaz.

Üç asal gerektirenin olasılığı toplanırsa 0,018 + 0,001 + 0,0002 = 0,0192 çıkar ve sonuç yüksek olur. AC; A¬B ile 0,00018, BC ile 0,00002 kesişir. İkisi çıkarılınca 0,019 geri gelir. INL teknik kaynağı, olumsuzlanmış olay yapılarında uygun hesap yöntemi gerektiğine dikkat çeker. Tam durum sayımı, doğru işlenen karar diyagramı veya geçerli içerme-dışlama mantıksal dışlamaları korur.

Başarı koşulunu silmek soruyu değiştirir

A¬B yerine A yazmak farklı, monoton T* = A ∨ BC modelini üretir. Aynı bağımsız girdilerle P(T*) = 0,02 + 0,001 − 0,00002 = 0,02098 olur; özgün sonucun yaklaşık %10,421 üzerindedir. Sayı koruyucu görünse bile durum mekanizmasını siler ve önem sıralamasıyla müdahale kararını bozabilir.

Özgün modelde P(T) = qA(1 − qB) + qBqC olduğundan bu değerlerle ∂P(T)/∂qB = qC − qA = −0,01’dir. qB’yi 0,10’dan 0,20’ye yükseltmek birleşimi 0,018’e indirir; fakat besleme kaybını 0,001’den 0,002’ye çıkarır. Bu, kaynağı daha az güvenilir yapma gerekçesi değildir. Ayrı sonuçlarla işlevlerin bileşik olasılıkla birlikte tutulmasının nedenini gösterir.

Yazılımdan sayı istemeden önce durum mantığını inceleyin

Her koşulun anlamını, modu ve zaman temelini, bağımlılıkları, imkânsız birleşimleri ve bütün üst olay dallarını belgeleyin. Arızalı bileşenin geri getirildiği durumlar dahil doğruluk tablosu veya eşdeğer durum gösterimini kontrol edin. Bildirilen terim listesinin bütün asal gerektirenler, en küçük kapsama veya çözücü yaklaşımı olup olmadığını; tümleyenlerle kesmenin nasıl işlendiğini doğrulayın.

Statik olumsuzlanmış olay ağacı olay sırasını değil, koşulları gösterir. Tehlike hangi arızanın önce oluştuğuna, onarım zamanına, anahtarlama gecikmesine veya belleğe bağlıysa durum geçişi ya da uygun dinamik model gerekir. Monoton olmayan yapının dersi kesin kapsamdır: Boole cebiri geçerli kalır; yalnız arızaya dayalı sezgi ve sorgulanmamış olasılık kısayolları kalmaz.

Kaynaklar

  1. G. G. Weber — Methods of Fault Tree Analysis and Their Limits, KfK 3824 (1984).
  2. NASA — Fault Tree Handbook with Aerospace Applications (2002).
  3. Idaho National Laboratory — SAPHIRE Version 8, Volume 2 Technical Reference, NUREG/CR-7039 (2011).