1 概述与定位
“严重度(Severity)”在FMEA(失效模式与影响分析)语境中,通常指对某一失效模式“后果严重程度”的量化评分。该评分用于描述潜在失效一旦发生,其对产品、系统或过程可能造成的负面影响有多大,从而支持团队进行风险识别后的优先级排序与改进资源分配。
在实践中,严重度并非只关注“失效是否会发生”,更聚焦“即使发生,影响会到什么程度”。为便于沟通与决策,严重度通常采用预先定义的等级表(例如5级、7级或更细分等级),并可按不同后果维度(安全、合规、客户感知、功能失效等)进行映射或区分。
1.1 在FMEA中的角色
严重度是FMEA中用于评估风险的重要组成部分。它帮助组织把“后果的可接受性”显性化:当某类后果不可接受时,即便失效率较低,也往往需要更高的关注与更强的纠正措施。
在跨部门团队中,严重度还承担“统一语言”的作用。不同专业背景对“风险大小”的直觉可能差异较大,而采用等级表与判定口径后,可将讨论聚焦到同一套标准上。
1.2 与RPN/风险优先级的关系
在常见做法中,严重度与发生频度(Occurrence)及可探测性(Detection)一起用于计算风险优先级(例如RPN=严重度×发生×探测)。在该框架下,严重度决定了“后果项”的权重:对同等发生率与探测能力而言,后果越严重,RPN通常越高,越容易进入高优先级风险处理队列。
需要注意的是,不同组织对“风险优先级”的计算方式可能不一致:有的采用RPN,有的采用分级阈值或矩阵法。无论计算公式如何,严重度都对应“后果维度”的核心判断。
1.3 严重度与其他指标的区别
- 与发生频度相比:严重度回答“后果多严重”;发生频度回答“发生的可能性有多高”。
- 与可探测性相比:严重度回答“即使失效发生,影响到何种程度”;可探测性回答“在到达客户或造成后果之前,能否被发现并拦截”。
因此,严重度更依赖对影响后果的理解与标准化映射;发生与探测则更偏向数据、统计与检测机制的有效性。三者共同刻画风险,但关注点不同。
2 严重度的定义与评估逻辑
严重度的本质是一种“后果严重性”的分级评估。其核心逻辑是:先界定失效模式可能引发的影响路径,再将影响结果与等级表进行匹配,最终得到一个可用于排序的评分。
2.1 “后果”范围的界定
在评估前,需明确“后果”覆盖的范围与边界,避免将无关影响或远期影响错误地纳入评分。后果范围通常包括:
- 对安全与人身的影响(如伤害风险);
- 对合规与法规的影响(如违反要求的可能性);
- 对客户使用体验与感知的影响(如功能不可用、体验显著下降);
- 对功能与性能的影响(如关键指标失效、系统降级或停机);
- 对过程与后续成本的影响(如返工、召回导致的严重程度,视组织口径而定)。
不同组织对“后果是否包含成本、维修、停线”等可能采取不同策略,但通常要求评估口径在团队内一致。
2.2 影响对象与影响层级
严重度判定往往需要考虑影响对象(例如操作者、维护人员、终端客户、第三方)以及影响层级(例如局部、系统级、全局或跨批次扩散)。同一失效模式在不同对象与层级上的影响可能不同,因此等级映射应与评估范围对应。
常见做法是采用“最严重情景优先”或“最大可信后果”原则:在合理假设下,取对评分最具约束力的影响结果来代表该失效模式的严重度,而非把所有可能情景平均化。
2.3 严重度评分的评估原则
为使评分可复现,严重度评分通常遵循以下原则:
- 以影响结果为中心:评分以“后果的严重程度”为依据,而非以“失效原因”或“发生机制”来代替判断。
- 面向可接受性:等级高低反映的是后果在既定标准下的不可接受程度。
- 使用统一等级表:通过预设等级描述与示例,把评估落到可比较的尺度上。
- 与评估范围一致:明确讨论的是产品生命周期内的哪个阶段、哪个场景(正常使用、边界条件、维护环节等)。
2.4 主观判断与客观依据的平衡
严重度并非纯统计指标,仍可能包含经验判断。但为了降低主观偏差,通常需要引入客观依据支撑,例如:
同时,团队也应承认“证据不足时的保守倾向”:当后果难以确认但可能导致严重后果时,评分不应被过度乐观地压低,以免在风险优先级上产生系统性偏差。
3 评分准则与等级表
严重度等级表用于把复杂的后果描述转化为离散评分。其关键在于:每个等级都有可操作的判定描述,并能覆盖主要后果类别,避免只写“高/中/低”的空泛条目。
3.1 常见等级体系(示例思路)
等级体系常见为多级量表,示例思路包括:
- 按严重后果递进:从轻微影响(局部功能降低)到重大后果(安全风险、合规失效、系统不可用)。
- 按后果维度分层:例如安全/合规优先于功能体验;或将不同维度分别评分,再以规则汇总到总体严重度。
- 按影响持续性与范围:同样的后果若影响范围更广、持续时间更长,往往对应更高等级。
无论采用何种体系,等级表都应允许在评审时快速对照并给出一致判断。
3.2 与安全/合规/法规相关的严重度映射
涉及安全、合规或法规的条目通常需要更严格、更明确的映射逻辑。一般原则包括:
- 法规不符合的可能性与后果严重性应直接提高严重度;
- 若失效可能导致监管要求的直接违背,等级通常显著上升;
- 安全相关的评估应强调“伤害严重程度”与“发生条件下的可信风险”,必要时以标准要求或安全评审结论为依据。
为了减少“口径漂移”,安全/合规相关的等级描述往往需要引用内部标准、法规条款或行业规范,并保留对判定依据的记录。
3.3 与客户感知和功能可用性的严重度映射
客户感知与功能可用性通常通过“可用程度”和“对关键任务的影响”来映射。常见判定维度包括:
- 关键功能是否不可用或明显降级;
- 是否会导致频繁故障、需要频繁重启或维修;
- 是否影响基本使用流程(例如初始化失败、核心交互不可达);
- 对体验的主观影响是否可量化(例如降速到明显不可接受、输出不符合预期等)。
当客户可感知问题与内部系统影响存在差异时,严重度映射应优先考虑“实际可用性与后果”而非仅以投诉数量或情绪强度作替代。
3.4 评分表的制定与版本管理
等级表在组织内属于方法文件的一部分,通常需要版本管理以保证跨项目可比性。制定与维护时常见要求包括:
- 制定初版并建立示例:为关键失效情景提供样例映射,便于培训与复核;
- 变更控制:当标准、产品边界或合规要求发生变化时,评估口径需同步更新;
- 评审与回溯:对历史项目评分差异进行复盘,验证等级表调整是否带来一致性提升;
- 记录审批:重大变更应经过方法负责人或跨部门评审确认。
版本管理的目标是让“同类后果在不同项目中得到相近的严重度判断”。
3.5 等级边界与例外情形
等级边界是易产生争议的部分。良好实践是为边界情形给出判定规则,例如:
- 后果处于两个等级描述之间时,采用“更不利但合理的情景”作为最终映射;
- 对于多重影响(同时涉及安全与功能失效),以最高约束等级为主或按规则合成;
- 对于罕见但极端后果,需说明其纳入与否的条件,避免忽略或夸大。
此外,若某些失效模式在评估范围之外(例如超出系统边界、责任不在本过程),应明确排除或采用替代口径,避免“把别处的责任后果强行算进来”。
4 确定严重度的方法
确定严重度通常遵循“先分析后映射,再用证据校正”的流程。方法可组合使用:对复杂失效,往往需要多种证据交叉验证,以减少误判。
4.1 基于失效影响链(Effect Path)的分析
影响链分析从失效模式开始,追踪可能的传播路径与转化机制,直到形成可观察的后果。该方法强调“路径可信度”:
- 明确失效如何触发后续事件;
- 判断关键转折点是否存在防护、冗余或缓冲机制;
- 将最终后果与等级表逐条对照。
通过影响链,可以把“为什么会造成如此严重后果”讲清楚,从而提升评分解释力与一致性。
4.2 基于历史数据与统计证据
当组织拥有可靠的失效数据库或维护/质量记录时,可用历史数据对严重度进行校正。例如:
- 类似失效在真实场景中的实际后果记录;
- 返修、停机、报废或升级处理的频率与后果严重度分布;
- 客诉或召回的类型与影响范围。
统计证据更适合用于“结果验证”与“减少盲目乐观/悲观”。但对全新产品或罕见工况,数据可能不足,此时需与其他方法联用。
4.3 基于专家评审与共识机制
在证据不充分或影响链复杂的场景,专家评审常用于形成一致判断。共识机制可采取:
- 结构化讨论:围绕等级表条目逐项对照;
- 记录理由:明确每个专家的依据与不确定点;
- 冲突处理:当判断分歧较大时,回到影响链与边界条件校正。
共识并不等于“简单多数同意”,而应体现可追溯的逻辑与证据约束。
4.4 仿真/测试结果对严重度的校正
测试与仿真可作为“后果强度”的证据来源,用于校正初始评分。常见校正途径包括:
- 用验证数据证明是否会达到关键失效阈值;
- 通过边界工况测试验证实际可用性下降幅度;
- 借助仿真评估极端条件下的影响程度(例如应力、热效应、输出偏差)。
若测试结果显示后果比预期更轻或更重,应相应调整严重度,并更新影响链中的关键假设。
4.5 不确定性与保守性策略
严重度评估不可避免存在不确定性,例如数据缺口、工况覆盖不完整、影响路径证据不足。处理不确定性的常用策略包括:
- 保守性:当证据指向多个等级时,倾向选择更不利等级以防低估风险;
- 情景分层:区分“常见工况”和“极端/边界工况”,必要时在评审时单独指出适用范围;
- 补证计划:对不确定性明确标注,并将后续验证活动与降低不确定性目标挂钩。
通过不确定性管理,严重度评分可以在保持谨慎的同时,推动团队持续收敛判断质量。