📚

智能硬件学习

2026年09月25日

📚 智能硬件PM学习日报 | 2026-09-25(周五)


取材说明:任务里的两条 `curl` 直连 Google 在本机仍被网络策略拦截(实测 exit 0、0 字节,与 09-14~09-24 一致),已改用备用检索通道取材,来源真实可查(见文末)。

主题轮换:本主题历史日报从未作为主主题讲过(此前已覆盖 IPD / NPDP / 竞品分析 / PRD / DFM×2 / BOM成本 / GTM / 测试验证 / 用户调研 / 路线图 / 跨部门与供应链 / 专利布局 / 迭代策略 / 质量管理体系 / 敏捷硬件 / 平台化CBB / 认证与合规 / 成本工程DTC / 可靠性工程DFR / NPI / QFD+KANO / ECR-ECO-ECN / 无人机强制合规 / 定价策略 / 交付与发布OTA / 招投标与技术应答 / 机巢产品定义),符合轮换要求。

与 09-16「可靠性工程 DFR」的分工:那天讲技术侧——用什么手段把寿命做出来(降额、HALT、加速寿命试验);今天讲语言与管理侧——用什么语言把"它可能怎么坏"说出来、排出优先级、盯到闭环。这是PM唯一不能外包掉的那部分工作。




🎯 今日主题(约15分钟):失效分析三件套 —— 把"会不会坏"从经验变成可审计的语言



一句话概括:你的产品定义里,有一半条款的作用是让另一半不要出事。DFMEA 负责设计阶段的"别坏",CAAC 安全性分析负责适航语境下的"坏了也不能伤人",8D 负责现场已经坏了之后"别再坏第二次"。三件事共用同一套词汇,构成硬件PM的风险闭环。


一、先纠正三个认知误区


误区1:FMEA 是一张表。 它不是表,是一场跨职能的会 + 一份活文档。表格只是会议的产物。判断一份 FMEA 是否合格只有一个指标:会上是否真的有研发、工艺、材料、测试、质量、售后在一张桌子上争论过"这个件会怎么坏"。只有质量工程师一个人闷头填的 FMEA,是合规表演。


误区2:FMEA 是质量部的事。 质量部只能记录风险,不能定义风险。"这个功能应该实现到什么程度"是产品定义的权力,因此 FMEA 的主持人是 PM——你要保证三件事:功能描述可测量、措施有责任人和日期、文档在版本变更后真的被更新。


误区3:FMEA 能预测未来。 它不预测,它只做一件事:把团队的隐性经验("上次那个项目密封条就这么裂的")变成可审计、可交接、可复用的记录。一个团队真正的技术资产不是图纸,是这张记录了"我们曾经怎么失败过"的清单。


二、AIAG-VDA 七步法(2019版,现行统一标准)


步骤名称PM 视角下要盯的东西
1策划与准备用 5T 定义范围:意图、时间、团队、任务、工具。边界没定清,后面全是返工
2结构分析结构树:系统→子系统→组件。机巢就该拆成 舱体/升降/归中/充换电/温控/电气/通信/平台
3功能分析功能要求必须可测量、可验证。"升降平台能升起"不是功能要求;"在 −30℃~50℃、8级风、5000次循环内 30 秒举升到位"才是
4失效分析失效链:失效模式(怎么坏)→ 失效影响(坏到什么程度)→ 失效原因(为什么坏)
5风险分析评 S/O/D,记录现行预防控制 / 现行探测控制,查表得 AP
6优化高/中项定措施+责任人+日期,实施后重评 S/O/D,确认 AP 下降
7结果文档化总结剩余风险,作为记录与沟通材料保存

最重要的一次转向是"功能先行":老版是"列失效→析影响"的线性思路,新版要求先定义功能网络,再让失效挂在功能上。原因很朴素——功能描述写不清楚,失效模式必然写不具体,措施就必然写成"加强管理"。


三、RPN 为什么被淘汰:PM 必须知道的一次范式转移


旧版用 RPN = S × O × D(1~1000)排序,三个硬伤:①权重相等——三个乘数被当成同等重要,现实中并不等价;②不同风险同分——S=10/O=1/D=10 与 S=1/O=10/D=10 都得 100,无法判断先做哪个;③可被"调分"——把评分压低一点 RPN 就降到阈值下,但风险不会因为打分变低而变低。


AIAG-VDA 手册因此明确删除 RPN 阈值法,推荐不再用 RPN 阈值决定是否需要措施,改为 AP(Action Priority,措施优先级):把 S/O/D 全部 1000 种组合在固定表格中预定义,查表输出高(H)/中(M)/低(L),且对严重度赋予最大权重。



⚠️ 两个常见误用:网传简化口诀(如"高 = S≥9 且 O≥5 且 D≥5")只是记忆辅助,不是判定规则,官方是查表;另外 AP 不跨产品比较,能比的只有同一份 FMEA 内措施前后的变化。


S/O/D 评分锚点(机械/电子行业可直接复用)


分值严重度 S频度 O探测度 D
10危及人身安全/违反法规几乎每次(>90%)无任何探测措施
9~8完全失效,客户无法使用频繁(50%~90%)薄弱(人工目视)
7~6功能严重下降经常(10%~50%)一般(首件检验)
5~4功能轻微下降偶尔(1%~10%)较好(过程巡检)
3~2无功能影响,仅轻微返工很少(<1%)自动化在线检测
1无影响几乎不可能防错工装(Poka-yoke)

三条降分路径,写措施时按顺序想(顺序不能反):降 O=消除原因 → 降 D=提升探测 → 降 S=减轻后果。新手 PM 的本能总是"再加一道检测";老 PM 的第一句永远是:"这个 S=9 的东西,能不能在架构上把它变成 S=5?"


四、两个带数字的真实案例


案例A(PFMEA,汽车零部件):某刹车卡钳企业旧版 FMEA 漏识别"卡钳活塞卡滞",客户投诉率达 5‰;用新版七步法重做(补齐功能分析→失效链→AP 优先措施)后降至 0.1‰。

→ 读法:这是服务商自述案例,绝对值别当基准,趋势极清楚——漏掉一个失效模式,代价是整批次的现场信誉;而漏掉的原因几乎无例外:功能分析没做透。


案例B(DFMEA 阈值管理,机械行业):专家组定阈值 S ≥ 7 或 RPN ≥ 80 必须改进。识别出的措施长这样:*"阀体喉口与阀片直径、阀片与阀杆影响全闭泄漏量,除保证配合间隙外,应通过设计保证装配后喉口与阀片同轴度,并进行全闭泄漏量检测"*。

→ 读法:这是"可写进图纸、可写进检验规范"的措施。对比会议室里常见的"加强来料管理"——后者不是措施,是情绪。


五、无人机行业:FMEA 的"强制版"——CAAC 系统安全性分析(今天的硬货)


依据链:《民用无人驾驶航空器运行安全管理规则》(CCAR-92部)+《适航审定管理程序》(AP-21-71)+《适航审定分级分类和系统安全性分析指南》(AC-21-40,源自 2021 年《民用无人驾驶航空器系统安全性分析指南》征求意见稿,技术参考 ARP 4761)。


五个必须认识的缩略语:FHA(功能危害性评估)、PSSA(初步系统安全性评估)、FMEA、FTA(故障树)、SSA(系统安全性评估)。

路线:FHA(自顶向下识别失效状态并定级)→ PSSA(验证架构能否满足安全性目标,导出衍生安全性需求,随设计反复迭代)→ FMEA/FTA(自底向上找单点故障、算概率)→ SSA(最终证明符合性)。


失效状态五级分类与概率要求(以最大审定起飞重量 ≤5700 kg 的 D 类限用类为例):


失效状态含义定性概率定量概率(每飞行小时)
灾难性的完全丧失控制、坠毁,可能导致地面一人或多人死亡极不可能的< 10⁻⁶
危险的极大降低功能特性/安全裕度,可能致人重伤,不会致地面人员死亡极小的< 10⁻⁵
重大的明显降低功能特性/安全裕度,须在机场/安全区应急着陆,可能损伤无人机微小的< 10⁻⁴
轻微的轻微降低功能特性/安全裕度,仍可正常着陆,无人机完好可能的< 10⁻³
无安全性影响对安全飞行与机组操作无影响无要求无要求

分类判定逻辑(指南图1,一句话记住链路):无人机是否可控?→ 不可控=灾难性的;可控但是否影响安全飞行?→ 无影响=无安全性影响;有影响则看能否在起降机场/安全区正常着陆?→ 不能=危险的;能着陆再看无人机是否完好→ 完好=轻微的,损伤=重大的。


运行风险类别 A~G:由"严重性等级 Ⅰ~Ⅳ"(按最大审定起飞重量 + 最大限制速度算出的动能划分)与"危害可能性"(稀疏区/稠密区、隔离/融合飞行、载人数量)共同决定。例如 25~150 kg 且动能 >100 kJ 属 Ⅲ 级,稀疏区隔离飞行对应 F 类;≤100 kJ 属 Ⅳ 级,稀疏区对应 G 类。类别决定可接受的安全性水平——同样一个电机失效,装在不同类别/场景的飞机上,要求的概率指标可能差一个数量级。


PM 必须记住的原文:指南明确"控制站(台)作为民用无人驾驶航空器系统必不可少的一部分,同样应当纳入系统安全性分析的工作范围"。

→ 机巢不是配件,是安全分析范围内的一部分,与 09-20 讲的"机巢在法规语境里属遥控台(站)"完全咬合。业务后果是:做机巢的公司,交付的不只是舱体,还有 FHA/PSSA/FMEA 层面的安全性证据包。



最新的"考卷":2026-02-12 生效的 AC-21-AA-2026-44《限用类无人驾驶航空器系统适航标准》,把失效分析直接做成测试科目:第 2.4 节 = 系统安全分析、GNSS 中断测试、操纵机构失效测试、临界动力失效、指挥控制链路丧失/中断测试、遥控台(站)失效测试、空中和地面风险缓解能力测试;「功能和可靠性测试」暂定 中型限用类单架机累积试飞 ≥ 50 小时,最大起飞重量 ≤3180 kg 的大型限用类 ≥ 150 小时。

→ 甲方要的"FMEA"不是一张 Excel,而是:失效状态清单 + 危害等级 + 概率指标 + 缓解措施 + 试飞/台架验证记录。


六、8D:从"客户现场坏了"到"根因闭环"


步骤核心任务关键产出
D1 成立团队跨职能(质量/生产/技术/采购/销售),3~8 人,要有决策权成员名单、角色分工
D2 描述问题5W2H 量化描述问题陈述 + 数据
D3 临时措施围堵:隔离库存、100% 筛选、追溯已发货、必要时召回客户保护记录
D4 根本原因5Why + 鱼骨图(人机料法环测)根因确认报告
D5 永久措施针对性/可行性/有效性/可执行,小批量验证措施清单 + 验证结果
D6 实施确认全面推广、持续收集数据、关闭临时措施实施与效果记录
D7 预防再发标准化 + 横向展开(更新 FMEA、控制计划、作业指导书)文件更新记录
D8 总结表彰归档纳入知识库,公开表彰总结报告

根因确认三原则:① 能用数据验证(可复现);② 逻辑上能解释发生机制;③ 消除根因后问题不再发生(前两条满足、第三条不满足=根因没找对)。


真实案例(尺寸超差):尺寸超差 → Why1 刀具磨损 → Why2 无刀具寿命监控 → Why3 管理流程缺失 → Why4 未识别关键刀具 → Why5 未对关键刀具做 FMEA 分析。措施:对该刀具做 PFMEA + 建刀具寿命管理系统 → 连续 3 批共 500 件,合格率 100%,CPK 从 0.85 提升至 1.35。


这个案例的价值不在结果,在方向:5Why 的最后一层,永远应该指回 FMEA。8D 的 D7 不更新 FMEA,同样的失效模式就会换个产品名再来一次;FMEA 做得扎实,8D 的 D4 能快一倍。

8D 的四个常见病:① 5Why 问到"员工未按 SOP"就收手(把根因定在人身上,必然复发);② 临时措施当永久措施用;③ 措施不横向展开;④ 报告拖到客户催第三遍才写。


七、落到成至:本周可以动手的三件事


1. 起一版「机巢 DFMEA 前 20 条」(每条须写清:功能要求/失效模式/影响/S/原因/O/现行预防控制/现行探测控制/D/AP/措施+责任人+日期):


失效模式为什么它必须上榜
密封条老化 → 防护等级下降IP 等级在"门关紧、螺丝拧紧"的受控实验室条件下测得,并非永久有效、会因磨损下降。S 高、O 中(可预期)、D 高(现行只有年度保养)→ 典型高 AP 项
升降平台/归中机构卡滞结构+机电的单点故障,一次卡滞=当天全部架次报废,直接打掉出勤率这个核心卖点
充换电触点氧化/接触不良O 高、D 低(反复插拔+户外湿气),典型"第一年没事、第三年天天出故障"曲线
滤网/风道堵塞 → 温控失效O 随运行时间单调上升;远程可测(进风温度/风扇转速)→ D 低,最容易用软件免费换分的一条
断电后 UPS 只保通信、不保温控S 高(寒潮断电无法给电池加热=电池低温损伤),必须在 PRD 里写死"备电到底保什么",禁止销售话术含糊
4G / 1.4GHz 链路中断必须明确失效后的自动策略(悬停/返航/备降),且这条恰好就是适航标准的测试科目

2. 把"招投标要的证据"提前备成一份包:FHA/FMEA 摘要页 + 失效状态清单 + 缓解措施验证记录(试飞报告、台架报告编号)。客户问"失控了怎么办",给的不是承诺,是测试报告编号。

3. 建「现场故障 → 8D → FMEA 更新」台账:每个警航/消防项目的现场故障必须有一份 8D 归档,月度会只显示一行:这个月哪几条 FMEA 被现场数据更新了。1.5 年经验的 PM 往上走,最容易被看见的能力就是这个——你不是救火的人,你是让火不再起来的人。


八、五个坑(按踩过的人数排序)

  1. 把 FMEA 当交付文档赶——表格填得漂亮,会上没人讨论功能,等于没做;
  2. 只用 RPN 排序、不看 S——S=9 的项目哪怕总分很低也必须上措施,AP 表就是为这件事设计的;
  3. 措施写"加强管理、提高意识"——没有责任人、日期、验证方式的措施,等于没写;
  4. 只做 DFMEA 不做 PFMEA——设计对了,产线上装反方向、密封胶打不到位一样是失效;机巢这种"大量结构件+线束+密封+现场吊装"的装配体,PFMEA 收益往往比 DFMEA 还大;
  5. 8D 只治单台设备,不横向展开——同一个通信模组装在 3 个型号上,只改了 1 个。


💡 知识速览



1. 标准依据链(认标准号 > 自造词):GB/T 7826-2012《系统可靠性分析技术 失效模式和影响分析(FMEA)程序》(等同采用 IEC 60812:2006;工信部提出、SAC/TC24 归口、电子五所起草)→ 现行国际版 IEC 60812:2018;汽车/通用制造用 AIAG-VDA FMEA 手册(2019);严重度分类方法的源头是 MIL-STD-1629A(1980)的 FMECA;北美旧规程 SAE J1739。招标文件写"依据 GB/T 7826 提交 FMEA 报告",永远比写"按我司方法"更容易过评审。


2. FMEA 三种类型的分工:DFMEA(设计固有可靠性,改图纸改材料)、PFMEA(过程稳定性,落在控制计划上)、FMEA-MSR(监视与系统响应——分析"失效已发生之后,系统如何自行监测并降级响应")。FMEA-MSR 是无人机行业最被低估的一类:链路中断后自动返航、避障失效后减速悬停、温控失效后限制出勤——这些"失效后的策略"本身就是产品定义,不是研发的临时决定。


3. 单点故障与冗余/隔离:轻微的失效状态可用独立 FHA + 设计与安装评估;重大的可用定性工程评估(如相似性分析,充分性随使用经验积累而提高);危险的与灾难性的必须做完整的、详细的(定性+定量)分析,重点审查冗余度、通道间独立性、物理与功能隔离。答辩一句话:"这个功能失效是灾难性的,所以做了双通道冗余+物理隔离,单点故障不成立。"


4. 8D 与 5Why 的分工:8D 是流程(谁、何时、做什么、交付什么),5Why 是工具(怎么问到根)。5Why 的天花板是"人"——问到"员工没按 SOP"就收手,等于把根因定在人身上;再往上一层追问"为什么我们的 SOP/工装允许这个错误发生",才会落到设计或防错(Poka-yoke)上。


5. 措施的三条作用路径要按顺序想:消除原因(降 O,最优先)→ 提升探测(降 D)→ 减轻后果(降 S,靠冗余/保护/备降策略)。顺序反了会很贵:用在线检测去守一个本可以用结构消除的失效,长期成本远高于前者。



📌 今日金句



"客户不会问你做了几份 FMEA,他只问:我需要它的时候,它飞不飞得起来。"

—— 这两句话之间的距离,就是失效分析全部的价值。




📎 来源(本日实测可访问)

  1. CAAC《民用无人驾驶航空器系统安全性分析指南》(征求意见稿 AC-21-AA-2021-XX,现行成文编号 AC-21-40)— caac.gov.cn
  2. CAAC 适航审定司《限用类无人驾驶航空器系统适航标准》AC-21-AA-2026-44(2026-02-12 生效)— caac.gov.cn/XXGK/XXGK/GFXWJ/202602/
  3. CAAC 飞行标准司《民用无人驾驶航空器特定类运行风险评估与缓解指南》(IB-FS-OPS) — caac.gov.cn
  4. QSA Hub《AIAG-VDA FMEA:七步法》— qsahub.com/zh/resources/aiag-vda-fmea
  5. 卓越质量智库《新版FMEA(AIAG-VDA)实战应用指南》— zhiliangclub.com/essence/fmea-practice.html
  6. 卓越质量智库《8D问题解决法实战与报告模板》— zhiliangclub.com/essence/8d-guide.html
  7. 燕龙科技《FMEA(失效模式与效果分析)》— ianlon.com/knowledges/fema
  8. MBA智库《DFMEA》— wiki.mbalib.com/zh-tw/DFMEA
  9. 国家标准全文公开系统 GB/T 7826-2012 — openstd.samr.gov.cn
  10. 大疆《机场3 作业流程》与《维护保养手册》— dl.djicdn.com

*归档:`/home/ubuntu/reports/pm-learning-2026-09-25.md` | 语雀「hermes学习记录」:https://www.yuque.com/pm-bonner/hermes-learning/pm-report-20260925-fmea*


To stop or manage this job, send me a new message (e.g. "stop reminder 智能硬件产品经理学习").