Articulo de referencia

Análisis de árbol de fallos

Un diagrama de árbol de fallos El análisis de árbol de fallas ( FTA ) es un tipo de análisis de fallas en el que se examina un estado no deseado de un sistema. Este método de an...

Un diagrama de árbol de fallos

El análisis de árbol de fallas ( FTA ) es un tipo de análisis de fallas en el que se examina un estado no deseado de un sistema. Este método de análisis se utiliza principalmente en ingeniería de seguridad e ingeniería de confiabilidad para comprender cómo pueden fallar los sistemas, identificar las mejores maneras de reducir el riesgo y determinar (o tener una idea de) las tasas de eventos de un accidente de seguridad o una falla particular a nivel de sistema (funcional). El FTA se utiliza en la industria aeroespacial , [ 1 ] energía nuclear , química y de procesos , [ 2 ] [ 3 ] [ 4 ] farmacéutica , [ 5 ] petroquímica y otras industrias de alto riesgo; pero también se utiliza en campos tan diversos como la identificación de factores de riesgo relacionados con fallas en sistemas de servicios sociales . [ 6 ] El FTA también se utiliza en ingeniería de software para fines de depuración y está estrechamente relacionado con la técnica de eliminación de causas utilizada para detectar errores.

En el sector aeroespacial, el término más general "condición de fallo del sistema" se utiliza para referirse al "estado no deseado" o evento principal del árbol de fallos. Estas condiciones se clasifican según la gravedad de sus efectos. Las condiciones más graves requieren el análisis más exhaustivo del árbol de fallos. Estas condiciones de fallo del sistema y su clasificación suelen determinarse previamente en el análisis de riesgos funcionales .

Uso

El análisis de árbol de fallas se puede utilizar para: [ 7 ] [ 8 ]

  • comprender la lógica que conduce al evento principal/estado no deseado.
  • Demostrar el cumplimiento de los requisitos de seguridad/fiabilidad del sistema (de entrada).
  • priorizar los contribuyentes que conducen al evento principal, creando las listas de equipos/piezas/eventos críticos para diferentes medidas de importancia
  • Supervisar y controlar el rendimiento de seguridad del sistema complejo (por ejemplo, ¿es seguro volar una aeronave en particular cuando la válvula de combustible x falla? ¿Durante cuánto tiempo se le permite volar con la válvula defectuosa?).
  • minimizar y optimizar los recursos.
  • Ayuda en el diseño de un sistema. El FTA puede utilizarse como una herramienta de diseño que ayuda a crear requisitos (de salida/nivel inferior).
  • Funciona como herramienta de diagnóstico para identificar y corregir las causas del evento principal. Puede ayudar en la creación de manuales/procesos de diagnóstico.

Historia

El análisis de árbol de fallas (FTA) fue desarrollado originalmente en 1962 en los Laboratorios Bell por HA Watson, bajo un contrato de la División de Sistemas Balísticos de la Fuerza Aérea de los EE. UU. para evaluar el Sistema de Control de Lanzamiento del Misil Balístico Intercontinental (ICBM) Minuteman I. [ 9 ] [ 10 ] [ 11 ] [ 12 ] Desde entonces, el uso de árboles de fallas ha ganado un amplio respaldo y es utilizado frecuentemente como herramienta de análisis de fallas por expertos en confiabilidad. [ 13 ] Tras el primer uso publicado de FTA en el Estudio de Seguridad del Control de Lanzamiento del Minuteman I de 1962, Boeing y AVCO extendieron el uso de FTA a todo el sistema Minuteman II en 1963-1964. FTA recibió una amplia cobertura en un Simposio de Seguridad de Sistemas de 1965 en Seattle patrocinado por Boeing y la Universidad de Washington . [ 14 ] Boeing comenzó a utilizar FTA para el diseño de aeronaves civiles alrededor de 1966. [ 15 ] [ 16 ]

Posteriormente, dentro del ejército estadounidense, el Arsenal Picatinny exploró la aplicación de FTA para su uso con fusibles en las décadas de 1960 y 1970. [ 17 ] En 1976, el Comando de Material del Ejército de los EE. UU. incorporó FTA en un Manual de Diseño de Ingeniería sobre Diseño para la Confiabilidad. [ 18 ] El Centro de Análisis de Confiabilidad en el Laboratorio de Roma y sus organizaciones sucesoras, ahora con el Centro de Información Técnica de Defensa (Centro de Análisis de Información de Confiabilidad, y ahora Centro de Análisis de Información de Sistemas de Defensa [ 19 ] ) han publicado documentos sobre FTA y diagramas de bloques de confiabilidad desde la década de 1960. [ 20 ] [ 21 ] [ 22 ] MIL-HDBK-338B proporciona una referencia más reciente. [ 23 ]

En 1970, la Administración Federal de Aviación de los Estados Unidos (FAA) publicó una modificación a la norma 14 CFR 25.1309 sobre aeronavegabilidad para aeronaves de categoría de transporte en el Registro Federal , en el volumen 35 FR 5665 (8 de abril de 1970). Esta modificación adoptó criterios de probabilidad de fallo para los sistemas y equipos de las aeronaves y condujo al uso generalizado del análisis de probabilidad de fallo (FTA) en la aviación civil. En 1998, la FAA publicó la Orden 8040.4, [ 24 ] que establece una política de gestión de riesgos que incluye el análisis de peligros en una serie de actividades críticas más allá de la certificación de aeronaves, como el control del tráfico aéreo y la modernización del Sistema Nacional del Espacio Aéreo de los Estados Unidos . Esto dio lugar a la publicación del Manual de Seguridad de Sistemas de la FAA, que describe el uso del FTA en diversos tipos de análisis formal de peligros. [ 25 ]

Al inicio del programa Apolo, se planteó la cuestión de la probabilidad de enviar astronautas a la Luna y traerlos de vuelta a la Tierra sanos y salvos. Se realizó un cálculo de riesgo o fiabilidad, cuyo resultado fue una probabilidad de éxito de la misión inaceptablemente baja. Este resultado disuadió a la NASA de realizar análisis cuantitativos de riesgo o fiabilidad hasta después del accidente del Challenger en 1986. En su lugar, la NASA decidió basarse en el análisis de modos y efectos de fallos (FMEA) y otros métodos cualitativos para la evaluación de la seguridad de los sistemas. Tras el accidente del Challenger , se comprendió la importancia de la evaluación probabilística de riesgos (PRA) y el análisis de fallos (FTA) en el análisis de riesgos y fiabilidad de los sistemas, y su uso en la NASA comenzó a crecer. Actualmente, el FTA se considera una de las técnicas más importantes para el análisis de la fiabilidad y seguridad de los sistemas. [ 26 ]

Dentro de la industria de la energía nuclear, la Comisión Reguladora Nuclear de EE. UU. comenzó a utilizar métodos PRA, incluido el FTA, en 1975, y amplió significativamente la investigación PRA después del incidente de Three Mile Island en 1979. [ 27 ] Esto finalmente condujo a la publicación en 1981 del Manual de Árbol de Fallas de la NRC NUREG 0492, [ 28 ] y al uso obligatorio de PRA bajo la autoridad reguladora de la NRC.

Tras desastres en la industria de procesos como el desastre de Bhopal de 1984 y la explosión de Piper Alpha de 1988 , en 1992 la Administración de Seguridad y Salud Ocupacional (OSHA) del Departamento de Trabajo de los Estados Unidos publicó en el Registro Federal en 57 FR 6356 (1992-02-24) su norma de Gestión de la Seguridad de Procesos (PSM) en 19 CFR 1910.119. [ 29 ] La norma PSM de OSHA reconoce el FTA como un método aceptable para el análisis de riesgos de procesos (PHA).

En la actualidad, el análisis de árbol de fallos (FTA) se utiliza ampliamente en la ingeniería de seguridad y fiabilidad de sistemas , y en todos los campos principales de la ingeniería.

Metodología

La metodología FTA se describe en varias normas industriales y gubernamentales, incluidas NRC NUREG 0492 para la industria de la energía nuclear, una revisión orientada al sector aeroespacial de NUREG 0492 para uso de la NASA , [ 26 ] SAE ARP4761 para el sector aeroespacial civil, MIL HDBK 338 para sistemas militares, la norma IEC  61025 [ 30 ] está destinada a un uso interindustrial y ha sido adoptada como norma europea EN  61025.

Cualquier sistema suficientemente complejo es susceptible de fallar como consecuencia del fallo de uno o más subsistemas. Sin embargo, la probabilidad de fallo a menudo puede reducirse mediante un mejor diseño del sistema. El análisis de árbol de fallos representa la relación entre fallos, subsistemas y elementos de diseño de seguridad redundantes mediante la creación de un diagrama lógico del sistema en su conjunto.

El resultado no deseado se toma como la raíz ('evento principal') de un árbol lógico. Por ejemplo, el resultado no deseado de una operación de estampado de metal podría ser que una extremidad humana sea estampada. Trabajando hacia atrás desde este evento principal, se podría determinar que hay dos maneras en que esto podría suceder: durante la operación normal o durante la operación de mantenimiento. Esta condición es una disyunción lógica (OR). Considerando la rama del peligro que ocurre durante la operación normal, tal vez se determine que hay dos maneras en que esto podría suceder: la prensa se activa y daña al operador, o la prensa se activa y daña a otra persona. Esta es otra disyunción lógica (OR). Se puede realizar una mejora de diseño al requerir que el operador presione dos botones separados para activar la máquina; esta es una característica de seguridad en forma de una conjunción lógica (AND). El botón puede tener una tasa de falla intrínseca; esto se convierte en un estímulo de falla que se puede analizar.

Cuando los árboles de fallos se etiquetan con valores numéricos reales para las probabilidades de fallo, los programas informáticos pueden calcular dichas probabilidades. Cuando un evento específico tiene más de un efecto, es decir, afecta a varios subsistemas, se denomina causa común o modo común. Gráficamente, esto significa que este evento aparecerá en varias ubicaciones del árbol. Las causas comunes introducen relaciones de dependencia entre los eventos. Los cálculos de probabilidad de un árbol con causas comunes son mucho más complejos que los de árboles convencionales donde todos los eventos se consideran independientes. No todas las herramientas de software disponibles en el mercado ofrecen esta capacidad.

El árbol se suele representar mediante símbolos de compuertas lógicas convencionales . Un conjunto de corte es una combinación de eventos, generalmente fallos de componentes, que provocan el evento superior. Si no se puede eliminar ningún evento de un conjunto de corte sin que deje de provocar el evento superior, se denomina conjunto de corte mínimo.

Algunas industrias utilizan tanto árboles de fallos como árboles de eventos (véase Evaluación probabilística de riesgos ). Un árbol de eventos parte de un desencadenante no deseado (pérdida de suministro crítico, fallo de un componente, etc.) y sigue los posibles eventos posteriores del sistema hasta llegar a una serie de consecuencias finales. A medida que se considera cada nuevo evento, se añade un nuevo nodo al árbol con una distribución de probabilidades de tomar cualquiera de las dos ramas. De este modo, se pueden visualizar las probabilidades de una serie de "eventos principales" derivados del evento inicial.

Entre los programas clásicos se incluye el software CAFTA del Electric Power Research Institute (EPRI), utilizado por muchas centrales nucleares estadounidenses y por la mayoría de los fabricantes aeroespaciales estadounidenses e internacionales, y SAPHIRE del Idaho National Laboratory , utilizado por el Gobierno de EE. UU. para evaluar la seguridad y fiabilidad de los reactores nucleares , el transbordador espacial y la Estación Espacial Internacional . Fuera de EE. UU., el software RiskSpectrum es una herramienta popular para el análisis de árboles de fallos y árboles de eventos, y está licenciado para su uso en más del 60 % de las centrales nucleares del mundo para la evaluación probabilística de la seguridad. También hay ampliamente disponible software gratuito de nivel profesional ; SCRAM [ 31 ] es una herramienta de código abierto que implementa el estándar abierto Open-PSA Model Exchange Format [ 32 ] para aplicaciones de evaluación probabilística de la seguridad.

Símbolos gráficos

Los símbolos básicos utilizados en FTA se agrupan en eventos, puertas lógicas y símbolos de transferencia. Es posible que se utilicen pequeñas variaciones en el software FTA.

Símbolos de eventos

Los símbolos de evento se utilizan para eventos primarios e intermedios . Los eventos primarios no se desarrollan más en el árbol de fallos. Los eventos intermedios se encuentran en la salida de una puerta lógica. Los símbolos de evento se muestran a continuación:

Los símbolos de eventos primarios se utilizan normalmente de la siguiente manera:

  • Evento básico : fallo o error en un componente o elemento del sistema (por ejemplo: interruptor atascado en posición abierta). 
  • Evento externo : que normalmente se espera que ocurra (no es un fallo en sí mismo). 
  • Evento no desarrollado : un evento sobre el cual se dispone de información insuficiente o que no tiene consecuencias. 
  • Evento condicionante : condiciones que restringen o afectan las compuertas lógicas (ejemplo: modo de operación en vigor). 

Se puede utilizar una puerta de evento intermedia justo encima de un evento principal para proporcionar más espacio para escribir la descripción del evento.

El TLC es un enfoque que va de arriba hacia abajo.

Símbolos de puerta

Los símbolos de puerta describen la relación entre los eventos de entrada y salida. Estos símbolos se derivan de los símbolos de la lógica booleana:

Las puertas funcionan de la siguiente manera:

  • Compuerta OR : la salida se produce si se produce alguna entrada. 
  • Compuerta AND : la salida se produce solo si se dan todas las entradas (las entradas son independientes de la fuente). 
  • Compuerta OR exclusiva : la salida se produce si se produce exactamente una entrada. 
  • Compuerta AND de prioridad : la salida se produce si las entradas se producen en una secuencia específica determinada por un evento de condicionamiento. 
  • Puerta de inhibición : la salida se produce si la entrada se produce bajo una condición de habilitación especificada por un evento de condicionamiento. 

Símbolos de transferencia

Los símbolos de transferencia se utilizan para conectar las entradas y salidas de árboles de fallas relacionados, como el árbol de fallas de un subsistema con su sistema. La NASA preparó un documento completo sobre FTA a través de incidentes prácticos. [ 26 ]

Fundamentos matemáticos básicos

Los eventos en un árbol de fallas están asociados con probabilidades estadísticas o tasas constantes con distribución de Poisson-exponencial. Por ejemplo, las fallas de componentes pueden ocurrir típicamente a una tasa de falla constante λ (una función de riesgo constante). En este caso más simple, la probabilidad de falla depende de la tasa λ y del tiempo de exposición t:

PAG=1miλt{\displaystyle P=1-e^{-\lambda t}}

dónde:

PAGλt{\displaystyle P\approx \lambda t}siλt<0,001{\displaystyle \lambda t<0.001}

Un árbol de fallos suele normalizarse a un intervalo de tiempo determinado, como una hora de vuelo o un tiempo medio de misión. Las probabilidades de los eventos dependen de la relación entre la función de riesgo del evento y dicho intervalo.

A diferencia de los diagramas de compuertas lógicas convencionales, donde las entradas y salidas contienen los valores binarios VERDADERO (1) o FALSO (0), las compuertas en un árbol de fallas generan probabilidades relacionadas con las operaciones de conjuntos de la lógica booleana . La probabilidad del evento de salida de una compuerta depende de las probabilidades de los eventos de entrada.

Una puerta lógica AND representa una combinación de eventos independientes . Es decir, la probabilidad de cualquier evento de entrada a una puerta AND no se ve afectada por ningún otro evento de entrada a la misma puerta. En términos de teoría de conjuntos , esto es equivalente a la intersección de los conjuntos de eventos de entrada, y la probabilidad de la salida de la puerta AND viene dada por:

P (A y B) = P (A ∩ B) = P(A) P(B)

Por otro lado, una puerta OR corresponde a la unión de conjuntos:

P (A o B) = P (A ∪ B) = P(A) + P(B) - P (A ∩ B)

Dado que las probabilidades de fallo en los árboles de fallos tienden a ser pequeñas (menos de 0,01), P (A ∩ B) generalmente se convierte en un término de error muy pequeño, y la salida de una puerta OR puede aproximarse de forma conservadora utilizando la suposición de que las entradas son eventos mutuamente excluyentes :

P (A o B) ≈ P(A) + P(B), P (A ∩ B) ≈ 0

Una puerta OR exclusiva con dos entradas representa la probabilidad de que ocurra una u otra entrada, pero no ambas:

P (A xor B) = P(A) + P(B) - 2P (A ∩ B)

Nuevamente, dado que P (A ∩ B) generalmente se convierte en un término de error muy pequeño, la puerta OR exclusiva tiene un valor limitado en un árbol de fallas.

Con bastante frecuencia, las tasas distribuidas exponencialmente de Poisson [ 33 ] se utilizan para cuantificar un árbol de fallas en lugar de probabilidades. Las tasas a menudo se modelan como constantes en el tiempo, mientras que la probabilidad es una función del tiempo. Los eventos exponenciales de Poisson se modelan como infinitamente cortos, por lo que no hay dos eventos que se superpongan. Una puerta OR es la superposición (suma de tasas) de las dos frecuencias de falla de entrada o tasas de falla que se modelan como procesos puntuales de Poisson . La salida de una puerta AND se calcula utilizando la indisponibilidad (Q1 ) de un evento adelgazando el proceso puntual de Poisson del otro evento (λ2 ) . La indisponibilidad (Q2 ) del otro evento luego adelgaza el proceso puntual de Poisson del primer evento (λ1 ) . Los dos procesos puntuales de Poisson resultantes se superponen de acuerdo con las siguientes ecuaciones.

La salida de una puerta AND es la combinación de los eventos de entrada independientes 1 y 2 a la puerta AND:

Frecuencia de fallas = λ 1 Q 2 + λ 2 Q 1 donde Q = 1 - e -λt ≈ λt si λt < 0,001
Frecuencia de falla ≈ λ 1 λ 2 t 2 + λ 2 λ 1 t 1 si λ 1 t 1 < 0,001 y λ 2 t 2 < 0,001

En un árbol de fallos, la indisponibilidad (Q) puede definirse como la indisponibilidad de un funcionamiento seguro y no necesariamente referirse a la indisponibilidad del funcionamiento del sistema, dependiendo de cómo se haya estructurado el árbol de fallos. Los términos de entrada del árbol de fallos deben definirse cuidadosamente.

Análisis

Existen diversos enfoques para modelar un FTA, pero el método más común y popular se resume en unos pocos pasos. Se utiliza un único árbol de fallos para analizar un único evento no deseado, que posteriormente puede incorporarse a otro árbol de fallos como evento básico. Si bien la naturaleza del evento no deseado puede variar considerablemente, un FTA sigue el mismo procedimiento para cualquier evento no deseado, ya sea un retraso de 0,25  ms en la generación de energía eléctrica, un incendio no detectado en la bodega de carga o el lanzamiento aleatorio e involuntario de un misil balístico intercontinental (ICBM) .

El análisis del TLC consta de cinco pasos:

  1. Defina el evento no deseado que se va a estudiar.
    • Definir un evento no deseado puede ser muy difícil, aunque algunos son fáciles y evidentes de observar. Un ingeniero con amplio conocimiento del diseño del sistema es la persona idónea para ayudar a definir y numerar los eventos no deseados. Estos eventos se utilizan posteriormente para crear análisis de fallos (FTA). Cada FTA se limita a un único evento no deseado.
  2. Comprender el sistema.
    • Una vez seleccionado el evento no deseado, se estudian y analizan todas las causas con una probabilidad de afectarlo igual o superior a cero. Obtener cifras exactas para las probabilidades que conducen al evento suele ser imposible, ya que puede resultar muy costoso y requerir mucho tiempo. Se utiliza software informático para estudiar las probabilidades, lo que puede abaratar el análisis del sistema. Los analistas de sistemas pueden ayudar a comprender el sistema en su conjunto. Los diseñadores de sistemas poseen un conocimiento completo del sistema, lo cual es fundamental para no pasar por alto ninguna causa que afecte al evento no deseado. Para el evento seleccionado, todas las causas se numeran y secuencian según su orden de ocurrencia, y luego se utilizan para el siguiente paso: la elaboración del árbol de fallos.
  3. Construye el árbol de fallas.
    • Tras seleccionar el evento no deseado y analizar el sistema para conocer todos sus efectos causales (y, de ser posible, sus probabilidades), podemos construir el árbol de fallos. Este árbol se basa en compuertas AND y OR, que definen sus características principales.
  4. Evalúe el árbol de fallas.
    • Una vez elaborado el árbol de fallos para un evento no deseado específico, se evalúa y analiza para identificar posibles mejoras o, dicho de otro modo, se estudia la gestión de riesgos y se buscan maneras de optimizar el sistema. Se puede aplicar una amplia gama de métodos de análisis cualitativos y cuantitativos. [ 34 ] Este paso sirve de introducción al paso final, que consiste en controlar los peligros identificados. En resumen, en este paso identificamos todos los peligros posibles que afectan al sistema de forma directa o indirecta.
  5. Controlar los peligros identificados.
    • Este paso es muy específico y varía mucho de un sistema a otro, pero lo fundamental siempre será que, tras identificar los peligros, se apliquen todos los métodos posibles para disminuir la probabilidad de que ocurran.

Comparación con otros métodos analíticos

El FTA es un método deductivo , de arriba hacia abajo, que busca analizar los efectos de fallas y eventos iniciadores en un sistema complejo. Esto contrasta con el análisis de modos y efectos de falla (FMEA), que es un método de análisis inductivo , de abajo hacia arriba, que busca analizar los efectos de fallas de componentes o funciones individuales en equipos o subsistemas. El FTA es muy bueno para mostrar la resistencia de un sistema a fallas iniciadoras únicas o múltiples. No es bueno para encontrar todas las posibles fallas iniciadoras. El FMEA es bueno para catalogar exhaustivamente las fallas iniciadoras e identificar sus efectos locales. No es bueno para examinar fallas múltiples o sus efectos a nivel de sistema. El FTA considera eventos externos, el FMEA no. [ 35 ] En la industria aeroespacial civil, la práctica habitual es realizar tanto FTA como FMEA, con un resumen de modos y efectos de falla (FMES) como interfaz entre FMEA y FTA.

Entre las alternativas al FTA se incluyen el diagrama de dependencia (DD), también conocido como diagrama de bloques de fiabilidad (RBD), y el análisis de Markov . Un diagrama de dependencia es equivalente a un análisis de árbol de éxito (STA), la inversa lógica de un FTA, y representa el sistema mediante rutas en lugar de compuertas. Tanto el DD como el STA generan la probabilidad de éxito (es decir, evitar un evento crítico) en lugar de la probabilidad de que ocurra dicho evento.

Véase también

  • Visual-XSel : herramienta comercial para el análisis de árboles de fallos.
  • Arbre Analyste : software gratuito para el análisis de árboles de fallas
  • ITEM TOOLkit - Herramienta comercial para análisis de árboles de fallos

Referencias

  1. Goldberg, BE; Everhart, K.; Stevens, R.; Babbitt, N.; Clemens, P.; Stout, L. (1994). "3" . Caja de herramientas de ingeniería de sistemas para ingenieros orientados al diseño . Centro de Vuelos Espaciales Marshall. págs.  3-35 a 3-48.{{cite book}}: CS1 mantenimiento: falta el editor de ubicación ( enlace )
  2. Centro para la Seguridad de los Procesos Químicos (abril de 2008). Directrices para los procedimientos de evaluación de riesgos (3.ª ed.). Wiley. ISBN  978-0-471-97815-2.
  3. Centro para la Seguridad de los Procesos Químicos (octubre de 1999). Directrices para el análisis cuantitativo de riesgos en procesos químicos (2.ª ed.). Instituto Americano de Ingenieros Químicos. ISBN  978-0-8169-0720-5.
  4. Departamento de Trabajo de EE. UU., Administración de Seguridad y Salud Ocupacional (1994). Directrices de gestión de seguridad de procesos para el cumplimiento (PDF) . Oficina de Imprenta del Gobierno de EE. UU. OSHA 3133.
  5. Directrices tripartitas armonizadas de ICH. Directrices de calidad (enero de 2006). Q9 Gestión de riesgos de calidad .
  6. Lacey, Peter (2011). "Una aplicación del análisis de árbol de fallas a la identificación y gestión de riesgos en la prestación de servicios humanos financiados por el gobierno". Actas de la 2.ª Conferencia Internacional sobre Políticas Públicas y Ciencias Sociales . SSRN 2171117 . 
  7. "Explicación del árbol de fallos" . ftvisualisations . Consultado el 31 de mayo de 2024 .
  8. "Proyectos" . ftvisualisations . Consultado el 31 de mayo de 2024 .
  9. Ericson, Clifton (1999). "Análisis de árbol de fallas: una historia" (PDF) . Actas de la 17.ª Conferencia Internacional sobre Seguridad de Sistemas . Archivado del original (PDF) el 23 de julio de 2011. Consultado el 17 de enero de 2010 .
  10. Rechard, Robert P. (1999). "Relación histórica entre la evaluación del desempeño para la eliminación de residuos radiactivos y otros tipos de evaluación de riesgos en los Estados Unidos" (pdf) . Risk Analysis . 19 (5): 763– 807. doi : 10.1023/A:1007058325258 . PMID 10765434. S2CID 704496. SAND99-1147J . Recuperado el 22 de enero de 2010 .  
  11. Winter, Mathias (1995). "Análisis del árbol de fallos del software de un dispositivo de sistema de control automatizado escrito en ADA" . Tesis de maestría . ADA303377. Archivado del original (pdf) el 15 de mayo de 2012. Recuperado el 17 de enero de 2010 .
  12. Benner, Ludwig (1975). "Teoría de los accidentes e investigación de accidentes" . Actas del Seminario Anual de la Sociedad de Investigadores de Seguridad Aérea . Archivado del original el 6 de marzo de 2001. Consultado el 17 de enero de 2010 .
  13. Martensen, Anna L.; Butler, Ricky W. (enero de 1987). "The Fault-Tree Compiler" . Langley Research Center . NTRS . Recuperado el 17 de junio de 2011 .
  14. DeLong, Thomas (1970). "Manual de árbol de fallas" . Tesis de maestría . AD739001. Archivado del original (pdf) el 4 de marzo de 2016. Recuperado el 18 de mayo de 2014 .
  15. Eckberg, CR (1964). Plan del programa de análisis de árbol de fallas WS-133B . Seattle, WA: The Boeing Company. D2-30207-1. Archivado del original el 3 de marzo de 2016. Recuperado el 18 de mayo de 2014 .
  16. Hixenbaugh, AF (1968). Árbol de fallas para la seguridad . Seattle, WA: The Boeing Company. D6-53604. Archivado del original el 3 de marzo de 2016. Recuperado el 18 de mayo de 2014 .
  17. Larsen, Waldemar (enero de 1974). Análisis de árbol de fallas . Arsenal Picatinny. Informe técnico 4556. Archivado del original el 18 de mayo de 2014. Recuperado el 17 de mayo de 2014 .
  18. Evans, Ralph A. (5 de enero de 1976). Manual de diseño de ingeniería: Diseño para la confiabilidad (PDF) . Comando de material del ejército de EE. UU. AMCP-706-196. Archivado (PDF) del original el 18 de mayo de 2014. Recuperado el 17 de mayo de 2014 .
  19. "DSIAC – Centro de Análisis de Información de Sistemas de Defensa" . Consultado el 25 de marzo de 2023 .
  20. Begley, TF; Cummings (1968). Árbol de fallas para la seguridad . RAC. ADD874448.
  21. Anderson, RT (marzo de 1976). Manual de diseño de confiabilidad (PDF) . Centro de análisis de confiabilidad. RDH 376. Archivado del original el 18 de mayo de 2014. Recuperado el 17 de mayo de 2014 .
  22. Mahar, David J.; James W. Wilbur (1990). Guía de aplicación del análisis de árbol de fallas . Centro de análisis de confiabilidad.
  23. "7.9 Análisis de árbol de fallas". Manual de diseño de confiabilidad electrónica (pdf) . B. Departamento de Defensa de EE . UU . 1998. MIL - HDBK - 338B . Consultado el 17 de enero de 2010 .
  24. ASY-300 (26 de junio de 1998). Gestión de riesgos de seguridad (PDF) . Administración Federal de Aviación. 8040.4.{{cite book}}: CS1 maint: nombres numéricos: lista de autores ( enlace )
  25. FAA (30 de diciembre de 2000). Manual de seguridad del sistema . Administración Federal de Aviación.
  26. 1 2 3 Vesely, William; et al. (2002). Manual de árbol de fallas con aplicaciones aeroespaciales (PDF) . Administración Nacional de Aeronáutica y del Espacio . Archivado del original (PDF) el 28-12-2016 . Recuperado el 16-07-2018 . Dominio públicoEste artículo incorpora texto de esta fuente, que es de dominio público .
  27. Acharya, Sarbes; et al. (1990). Riesgos de accidentes graves: una evaluación para cinco centrales nucleares estadounidenses (PDF) . Washington, DC: Comisión Reguladora Nuclear de EE . UU. NUREG 1150. Recuperado el 17 de enero de 2010 . 
  28. Vesely, WE; et al. (1981). Manual de árbol de fallas (PDF) . Comisión Reguladora Nuclear . NUREG 0492. Recuperado el 17 de enero de 2010 . 
  29. Elke, Holly C., Aplicación global de la norma de gestión de la seguridad de procesos (PDF)
  30. Análisis de árbol de fallas . Edición 2.0. Comisión Electrotécnica Internacional . 2006. ISBN 978-2-8318-8918-4IEC  61025.
  31. "SCRAM 0.11.4 — Documentación de SCRAM 0.11.4" . scram-pra.org . Archivado del original el 23 de noviembre de 2016. Consultado el 13 de enero de 2022 .
  32. "El formato de intercambio del modelo Open-PSA — El formato de intercambio del modelo Open-PSA 2.0" . open-psa.github.io .
  33. Olofsson y Andersson, Probabilidad, estadística y procesos estocásticos, John Wiley and Sons, 2011.
  34. Ruijters, Enno; Stoelinga, Mariëlle IA (febrero-mayo de 2015). "Análisis de árboles de fallos: una revisión del estado del arte en modelado, análisis y herramientas" . Computer Science Review . 15–16 : 29–62 . doi : 10.1016/j.cosrev.2015.03.001 .
  35. Long, Allen, La Bella y la Bestia : Uso y abuso del árbol de fallos como herramienta (PDF) , fault-tree.net, archivado del original (PDF) el 19 de abril de 2009 , consultado el 16 de enero de 2010.