设计失效模式分析 DFMEA
设计失效模式分析 DFMEA
DFMEA 是研发在设计阶段系统性预判失效的工具:在图纸还能改的时候,把可能出现的失效模式、后果、起因和探测手段摊在桌面上,然后决定改设计、加探测还是接受风险。它是 APD 从 Gate 1 到 Gate 2 的硬性交付物。
你不主动找失效,失效就会在客户现场找到你。
一、DFMEA 与相邻工具的分工
| 工具 | 关注对象 | 时机 | 典型输出 |
|---|---|---|---|
| DFMEA | 设计本身的失效 | 设计阶段,图纸可改时 | 失效清单、行动优先级、设计对策 |
| PFMEA | 制造过程的失效 | 工艺设计与试产准备 | 过程控制计划、检验点 |
| DVP&R | 如何证明设计没有该失效 | 与 DFMEA 同步 | 验证试验计划与结果 |
| PSP | 已经发生的问题 | 事后 | 根因与永久对策 |
| DFX | 可制造、可装配、成本 | 设计阶段 | 设计准则检查结论 |
关系一句话:DFMEA 是事前预判,PSP 是事后追查,DVP&R 是把预判变成证据。DFMEA 与 DVP&R 必须成对使用,只有分析没有验证,等于写了一份预言。
二、什么时候做、做到什么粒度
| 情形 | 粒度 | 投入 |
|---|---|---|
| 新平台 / 新原理 | 全新建立,系统级到零件级全覆盖 | 4 到 8 次会议,每次 90 分钟 |
| 衍生机型 | 复用平台 DFMEA,仅对差异模块新增分析 | 1 到 2 次会议 |
| 局部变更 / ECN | 只分析变更影响的接口与功能 | 30 到 60 分钟,随变更评审进行 |
| 量产问题反馈 | 回写更新,修正频度与探测度评分 | 问题关闭时同步 |
启动时机:功能定义清楚之后、详细设计冻结之前。太早没有对象可分析,太晚只能证明现有设计合理。
三、七步法流程
| 步 | 输入 | 关键动作 | 输出 | 常见错误 |
|---|---|---|---|---|
| 1 策划准备 | CPD、项目计划 | 定范围、边界、团队、时间盒 | 分析范围说明 | 范围无边界,试图分析整机所有零件 |
| 2 结构分析 | 图纸、架构图 | 拆出系统、子系统、零件层级 | 结构树 | 直接跳到零件,丢掉接口 |
| 3 功能分析 | 规格、需求 | 为每个结构写功能与要求 | 功能树、功能与要求对应表 | 功能写成零件名 |
| 4 失效分析 | 功能树 | 写失效影响、失效模式、失效起因 | 失效链 | 失效模式写得笼统 |
| 5 风险分析 | 失效链、现有控制 | 评 S / O / D,判定 AP | 风险排序 | 为压低分数自我安慰 |
| 6 优化 | 高 AP 项 | 定对策、责任人、日期,重评 | 行动项与新风险等级 | 只写建议不写责任人 |
| 7 结果文件化 | 全部记录 | 归档、评审、回写知识库 | 受控 DFMEA 文件 | 项目结束就锁进抽屉 |
四、结构分析与功能分析的最小做法
不需要复杂软件,一张纸就能开始:
结构树(示例:电动执行器)
执行器
├── 驱动模块
│ ├── 电机
│ ├── 减速器
│ └── 编码器
├── 控制模块
│ ├── 主控板
│ └── 电源板
└── 机械接口
├── 输出轴
└── 密封组件
功能与要求(对每个结构写一行)
密封组件 → 在 -20 到 60℃、IP66 条件下阻止水与粉尘进入,寿命 5 年
编码器 → 在全行程输出位置信号,误差 ≤ 0.1 度功能写不出来,说明规格没定清,先回 CPD 补齐,而不是硬填表格。
五、失效链怎么写
失效链的标准写法是三段:失效影响(上一层感受到什么)、失效模式(本层失去什么功能)、失效起因(下一层为什么发生)。
| 写法 | 示例 | 判断 |
|---|---|---|
| 错 | 电机坏了 | 太笼统,既非模式也非起因 |
| 对 | 失效影响:设备停机,客户产线中断;失效模式:电机无法输出扭矩;失效起因:轴承润滑脂在 60℃ 长期工况下失效 | 三段清晰,可对策 |
| 错 | 密封不好 | 无法判定改什么 |
| 对 | 失效影响:控制板短路,安全风险;失效模式:密封组件丧失防水功能;失效起因:O 型圈压缩量设计不足,公差累积后仅 8% | 可直接转设计动作 |
| 错 | 软件有 bug | 不是失效模式的描述层级 |
| 对 | 失效影响:执行器超程撞击限位,机械损伤;失效模式:位置控制丧失限位保护;失效起因:限位判断未处理编码器溢出情形 | 起因指向具体设计缺陷 |
自检口诀:影响回答"客户或下游会怎样",模式回答"功能失去什么",起因回答"我要改什么"。
六、评分标尺
严重度 S(失效影响的后果,与是否发生无关)
| 分值 | 定义 |
|---|---|
| 9 到 10 | 危及人身安全或违反法规,可能无预警发生 |
| 7 到 8 | 主要功能丧失,设备停机,客户业务中断 |
| 5 到 6 | 主要功能降级或次要功能丧失,客户明显不满 |
| 3 到 4 | 体验或外观问题,客户可察觉但可继续使用 |
| 1 到 2 | 客户几乎不可感知 |
频度 O(失效起因发生的可能性)
| 分值 | 定义 |
|---|---|
| 9 到 10 | 新设计、新原理,无经验,预计频繁发生 |
| 7 到 8 | 类似设计曾频繁出现该问题 |
| 5 到 6 | 类似设计偶发,有一定历史数据 |
| 3 到 4 | 成熟设计,历史上少量出现 |
| 1 到 2 | 通过物理原理或设计冗余基本排除 |
探测度 D(在交付客户前发现该起因或模式的能力)
| 分值 | 定义 |
|---|---|
| 9 到 10 | 无有效探测手段,或只能靠客户使用后暴露 |
| 7 到 8 | 仅靠随机抽检或主观判断 |
| 5 到 6 | 有试验可探测,但覆盖工况不全 |
| 3 到 4 | 有针对性试验或在线检测,覆盖大部分情形 |
| 1 到 2 | 设计上不可能发生,或 100% 自动检测且已验证 |
评分纪律:S 由后果决定,不允许因为"我们会测出来"而降低 S,探测能力只影响 D。
七、行动优先级 AP 优于 RPN
RPN 等于 S 乘 O 乘 D,问题在于 5 乘 5 乘 5 等于 125 会被当成低风险,而 10 乘 2 乘 6 等于 120 反而排在后面,后者却涉及安全。
实用判定逻辑(简化版 AP):
| 条件 | AP | 要求 |
|---|---|---|
| S ≥ 9 | 高 | 必须有设计对策,只加检验不算关闭 |
| S 7 到 8 且 O ≥ 4 | 高 | 必须有对策与验证试验 |
| S 7 到 8 且 O ≤ 3 且 D ≥ 7 | 中 | 至少提升探测能力,进 DVP&R |
| S 5 到 6 且 O ≥ 6 | 中 | 评估对策成本后决定 |
| 其余 | 低 | 记录并接受,量产数据异常时回看 |
使用纪律:先按 S 分层,再看 O 与 D,不允许用总分排序掩盖高严重度项。
八、可复制的 DFMEA 行模板
【DFMEA 表列定义】
| 编号 | 结构层级 | 功能与要求 | 失效影响 | S | 失效模式 | 失效起因 | 现有预防控制 | O | 现有探测控制 | D | AP | 对策 | 类型(改设计/加探测/冗余/降额) | Owner | 到期 | 验证方式(DVP&R 编号) | 完成后 S/O/D | 状态 |
【填写顺序】
结构 → 功能 → 影响 → S → 模式 → 起因 → 预防控制 → O → 探测控制 → D → AP → 对策
【状态取值】
Open / Action Assigned / Verified / Closed关键字段是验证方式:它必须指向一条真实存在的 DVP&R 试验编号,否则该行只是纸面分析。
九、四类对策,优先级从高到低
| 优先级 | 类型 | 含义 | 示例 |
|---|---|---|---|
| 1 | 改设计消除起因 | 让失效在物理上不可能发生 | 改用无需润滑的自润滑轴承 |
| 2 | 降额与余量 | 降低应力,远离极限 | 电容耐压由 1.2 倍提升到 2 倍额定 |
| 3 | 加冗余或保护 | 失效仍发生但后果受控 | 增加机械限位与过流保护 |
| 4 | 加探测 | 失效不流出,但仍在内部发生 | 增加出厂气密性 100% 检测 |
纪律:S ≥ 9 的项不允许只用第 4 类对策关闭。加检验只是把风险从客户端搬到了自己产线,风险源仍在。
十、DFMEA 会怎么开
- 人员:设计责任人、结构 / 电控 / 软件各一人、工艺、质量、服务代表,5 到 7 人为宜。
- 时长:每次 90 分钟,超过后判断质量急剧下降;一次覆盖一个子系统。
- 主持:由质量或独立工程师主持,设计责任人不当主持人,避免自评自过。
- 准备:结构树与功能表会前完成并发出,会上只做失效分析与评分。
- 禁止:一人独填后走一圈签字,这会失去 DFMEA 全部价值。
- 产出:会议结束时每个高 AP 项都有 Owner 与日期,否则会议不算结束。
节奏建议:在 VPM 看板上把高 AP 项做成红黄卡片,与项目任务一起跟踪,避免 DFMEA 成为独立的影子系统。
十一、平台 DFMEA 的复用与裁剪
新项目从零建 DFMEA 是巨大浪费,正确做法是分层复用:
- 平台 DFMEA:由平台负责人维护,覆盖共用模块的通用失效模式,链 PLP。
- 项目裁剪:新项目继承平台文件,逐行判断"适用 / 不适用 / 需修改",并写明理由。
- 差异补充:只对新增或改动的结构做完整七步分析。
- 回写机制:项目中发现的新失效模式,如属通用问题,必须回写平台 DFMEA。
- 量产回写:客户端或产线出现的失效,回来修正 O 与 D 评分,让下一代评分更接近真实。
没有回写机制的 DFMEA 体系,每一代产品都会重复上一代的错误。
十二、与 DVP&R 的闭环检查
进入 APD Gate 2 之前,用这份清单做一致性检查:
- 所有 AP 为高的项,都有对应的 DVP&R 试验编号
- 所有 S ≥ 9 的项,都有设计类对策(不只是检验)
- 所有已完成对策的项,都重评了 S / O / D 并留有记录
- 所有未关闭项都有风险接受签署人
- DFMEA 版本与当前图纸版本一致(链 研发基础管理)
- 试产暴露的新失效模式已回写文件
常见误区
- 事后补一份交差:设计冻结后为通过审核而填表,失去预防价值。
- 为压低分数而评分:调整 D 让 RPN 变小,风险并没有变小,只是隐藏了。
- 和 DVP&R 两张皮:分析里写着高风险,验证计划里查不到对应试验。
- 只做零件级不做接口:多数系统失效发生在接口和交互,不在单个零件内部。
- 一人独填:DFMEA 的价值来自跨职能的不同经验,一个人写等于写自己的盲区。
- 不回写量产数据:频度评分永远停留在立项时的猜测水平。
本周就可以做的三件事
- 为你负责的一个模块画出结构树与功能表,只用一页纸,不填评分。
- 挑三条历史客户失效,倒推它们在 DFMEA 里应该是哪条失效链,检查当年为何漏掉。
- 检查现有 DFMEA 中所有高风险项,确认每一项都能在 DVP&R 中找到对应试验编号。