
【公司網(wǎng)站建設排名】
當自動化系統(tǒng)發(fā)生故障,經(jīng)常沒有警告。我在自己的其他書和很多論文里非常詳細地梳理過這種狀況,很多在安全與自動化領域的人都有同感。當發(fā)生故障時,人“在系統(tǒng)環(huán)路之外”。這意味著人沒有太注意系統(tǒng)的運轉情況,人們需要一些時間才能注意到故障,評價分析,然后決定如何處置。
在飛機上,當自動駕駛失效,飛行員通常有相當長的時間了解狀況并做出反應。飛機飛得很高:地面上空一萬米(6英里),所以即使飛機開始下降,飛行員還有幾分鐘做出反應。此外,機組都受過很好的培訓。但當汽車的自動駕駛失效,司機恐怕只有幾分之一秒來避免發(fā)生事故。即使對于多數(shù)熟練的司機,這都非常困難,更何況很多司機并在另外一些狀況下,諸如船只,會有更多時間做出反應,但經(jīng)注意到自動駕駛發(fā)生故障。有一個戲劇性的案例,在1997年,下”號擱淺。故障持續(xù)數(shù)日,只是在事故發(fā)生后才發(fā)現(xiàn)問題,那經(jīng)觸礁,造成數(shù)百萬美元的損失。到底發(fā)生了什么?通常由全球 GPS)確定船的位置,但是將衛(wèi)星天線連接到導航系統(tǒng)的線纜不開了(沒有人知道是如何斷開的),結果,導航系統(tǒng)自動從使用轉入到“死循環(huán)”,即使用估算的速度和航行的方向來給輪船定設計導航系統(tǒng)時沒有將這個模式顯示出來。結果,當輪船從百豢的地波士頓時,太偏向南方,擱淺在科德角(Cape Cod,波士蛔突出的一個半島)。自動導航幾年來都工作得毫無瑕疵,人們信它,所以沒有人對它進行正常的人工定位,或者仔細分辨顯示烈[細小的字母“dr”代表“dead reckoning”船只定位故障模式]。
嚴重的功能狀態(tài)失效。應對差錯的設計原則