既有工程方法、工业自动化控制体系与前置判定层的边界说明
基础概念可参见:
1. 本文目的
本文说明 TPCA / CAE-SDB 与既有工程方法和工业自动化体系之间的边界关系。
工业现场已经有不少成熟的方法和系统:FMEA、STPA、RCA、Process Mining、状态机、SFC、安全互锁、报警管理、故障诊断、AI 诊断、MES/WCS 调度、形式化验证。这些各自解决不同的问题。
TPCA / CAE-SDB 的位置应该放在这些既有体系之间来理解。
它关注的是:系统准备进入目标状态、目标执行路径或目标物理执行阶段之前,怎么判断进入条件成不成立、许可不许可、执行链接不接得上,相关信号完不完整、可不可信、在不在可控边界内,不成立的话走哪条路。
本文只讨论边界关系。
2. 与工程结构化方法的边界对比
工程结构化方法之间的区别,首先体现在处理对象、判断时点和输出形式上。
| 方法 | 处理对象 | 判断时点 | 主要输出 |
|---|---|---|---|
| FMEA | 产品、过程或系统中的潜在失效模式 | 设计、策划或变更评估阶段 | 失效模式、影响、原因、现有控制、改善措施 |
| STPA / STAMP | 复杂系统中的安全控制缺陷 | 系统设计、控制结构分析或安全评估阶段 | 不安全控制动作、控制约束、反馈缺陷、危险场景 |
| RCA | 已经发生的问题或事故 | 问题发生之后 | 根因链、证据、纠正措施、再发防止措施 |
| Process Mining | 流程执行过程中留下的事件日志 | 流程运行之后或运行监控过程中 | 实际流程模型、偏差、等待、返工、瓶颈 |
| TPCA / CAE-SDB | 目标状态进入前的 false / NG / not ready / pending | 进入目标状态、目标执行路径或目标物理执行阶段之前 | C / A / E 状态映射、S / D / B 判定结果、多路径控制输出 |
FMEA 关注潜在失效如何被识别和预防。
STPA / STAMP 关注控制结构如何产生不安全控制动作。
RCA 关注问题发生后根因链如何追溯。
Process Mining 关注事件日志如何还原流程实际运行。
TPCA / CAE-SDB 关注目标状态进入前,条件、许可和执行链是否成立,以及不成立时应进入哪条控制路径。
在工程使用上,这些方法的对象边界不同。
FMEA 可以用于识别某一设备、过程或控制环节可能出现的失效模式。
STPA / STAMP 可以用于分析控制结构中的安全约束是否充分。
RCA 可以用于问题发生后的原因追溯和再发防止。
Process Mining 可以用于从事件日志中分析流程偏差和瓶颈。
TPCA / CAE-SDB 用于目标状态进入前的运行时判定,把现场的 ready / not ready、OK / NG、waiting、pending、blocked 等压缩状态展开为条件、许可、执行链及其结构、动态、边界问题,并输出对应控制路径。
因此,TPCA / CAE-SDB 与上述方法的关系,应按处理对象区分:
FMEA:潜在失效模式。
STPA / STAMP:安全控制缺陷。
RCA:事后根因链。
Process Mining:流程实际运行。
TPCA / CAE-SDB:目标状态进入前的前置判定与控制路径。
3. TPCA / CAE-SDB 的处理对象
TPCA / CAE-SDB 处理的不是一般意义上的所有异常,也不是所有工业控制问题。
它处理的是目标状态进入前的判定问题。
典型现场表现包括:
- ready 了,但系统不能进入下一动作;
- interlock NG,但不能直接判断是哪类前置条件不成立;
- alarm 已经出现,但不能说明它对当前目标状态进入的影响;
- waiting / pending / blocked 持续存在,但无法判断等待来自条件、许可还是执行链;
- 调度结果已经生成,但任务不能进入有效执行;
- 设备局部状态正常,但进入下一阶段后执行链无法接续。
TPCA / CAE-SDB 的基本处理链条为:
当前状态 / 当前阶段
→ 目标状态 / 目标阶段
→ 多源状态信号
→ C / A / E 状态映射
→ S / D / B 判定
→ CAE-SDB 判定结果
→ 多路径控制输出
→ 状态记录与履历
其中:
C = Condition,条件状态。
表示进入目标状态前,现场条件、对象条件、识别条件、数据条件、任务条件、参数条件等是否成立。
A = Authority,许可状态。
表示系统是否允许进入目标状态,包括安全许可、区域许可、上位许可、人工确认、权限、授权、资源锁、对方设备许可等。
E = Execution Chain,执行链状态。
表示进入目标状态后,执行链是否能够接续。E 不等于单体 ready。E 包括本体设备、末端执行机构、下游承接、替代路径、回退路径、异常排出路径、结果上传或回写链路等。
S = Structure,结构完整性。
判断所需信号、接口、映射关系、许可来源、路径、角色、执行链边界是否已经定义、接入并可观测。
D = Dynamics,动态时序有效性。
判断信号是否超时、未刷新、抖动、冲突、延迟、不同步、低置信度、许可撤销或处于切换中。
B = Boundary,控制边界。
判断系统处于未完全确定或边界状态时,下一步应等待、重试、重识别、回流、降级、禁止、人工确认、安全锁定还是异常隔离。
TPCA / CAE-SDB 的输出不是原因标签,而是控制路径,例如允许进入、等待、重识别、重采样、重定位、回流、异常分流、下游协调、资源释放、降级执行、禁止进入、安全锁定、人工确认、异常隔离和增强记录。
4. 与既有工业自动化体系的边界
4.1 与状态机、SFC 和顺序控制的边界
状态机、SFC、PLC 顺序控制负责定义状态、步骤、动作顺序、状态迁移关系。
它们回答:系统有哪些状态、状态之间怎么切、满足什么条件进下一状态。
TPCA / CAE-SDB 部署在目标状态入口前,展开迁移条件本身——信号有没有定义、有没有效、许可成不成立、执行链接不接得上、不满足走哪条路。
边界:状态机管流程推进,PCN 管迁移前判定。
4.2 与互锁和安全控制的边界
安全 PLC、安全继电器、安全回路、急停、光栅、安全门、区域进入许可,负责现场安全功能。
TPCA / CAE-SDB 接收安全许可状态,把它放进 A 许可状态参与判定。
安全门没关、光栅触发、急停按下、区域许可没成立、上位系统禁止放行——这些时候,就算 C 条件成立、E 执行链看起来能接,也不准进目标状态。
边界:安全系统管安全保障,PCN 管把安全许可纳入目标状态进入前的结构化判定。
4.3 与报警管理和故障诊断的边界
报警管理负责异常检测、报警通知、报警优先级、报警记录、报警生命周期。
故障诊断负责识别故障现象、故障模式、故障原因、故障传播关系。
TPCA / CAE-SDB 处理的是:报警或故障信息对“当前目标状态能不能进”有什么影响。
比如:机器人报警,是进不了抓取的前置阻断,还是进去之后失败的结果。视觉报警,影响的是 C 条件还是 C-D 动态有效性。下游报警,是 E 执行链接不上还是 A 许可没成立。通信报警,是接口结构没接入还是运行中动态超时。
TPCA / CAE-SDB 把报警和故障信息放进 C/A/E 和 S/D/B 结构里,判断变量域、判定性质、控制路径。
边界:报警系统管提示异常,故障诊断管分析故障,PCN 管判断异常或故障信息对当前目标状态进入的影响。
4.4 与 AI 诊断和数据分析的边界
AI 诊断和数据分析负责模式识别、趋势分析、异常分类、预测性维护、辅助改善建议。
TPCA / CAE-SDB 不依赖 AI 才能成立。AI 也不直接替代 PCN 的现场判定。
PCN 跑的时候可以记录:当前状态、目标状态、多源信号、C/A/E 映射结果、S/D/B 判定结果、多路径控制输出、时间戳、TraceLogID、人工确认结果。
这些记录能给后续数据分析或 AI 辅助复盘提供结构化输入。
但现场控制逻辑、PCN 配置修改、控制边界变更、试行和回退,还是由工程师、现场负责人和既有管理流程决定。
边界:AI 管辅助分析,PCN 管运行时前置判定和履历记录。
4.5 与 MES / WCS 调度和协同控制的边界
MES / WCS / AGV / AMR 调度系统负责生产任务、资源、路径、站点、车辆、优先级之间的匹配。
它们回答:谁执行、什么时候执行、走哪条路、用什么资源、怎么避免冲突、怎么提高吞吐。
TPCA / CAE-SDB 判断的是:调度结果进执行之前,条件、许可、执行链成不成立。
比如:任务有了,车没执行。车空着,任务没进有效执行。多台车 waiting、blocked、pending。资源锁没释放,后续任务进不来。站点不可接收,任务堆在那。车集中充电,群体执行能力往下掉。
这些问题不一定是调度算法本身的错,也可能是目标执行状态进入前的条件、许可或执行链没成立。
边界:调度系统管生成执行方案,PCN 管判定执行方案具不具备进入执行路径的前置条件。
4.6 与形式化验证、模型检查和运行时验证的边界
形式化验证和模型检查通常用在设计阶段、模型层、规格验证,验证模型满不满足指定性质。
运行时验证关注系统跑起来之后事件轨迹有没有违反既定规格。
TPCA / CAE-SDB 跟这些方向在“状态、迁移、约束、属性判断”上挨着,但工程位置不同。
TPCA / CAE-SDB 面向工业现场的目标状态入口:
- 不要求先建立完整形式模型;
- 从现场可获得的多源状态信号出发;
- 将信号映射为 C / A / E 状态变量;
- 从 S / D / B 判定结构完整性、动态可信性和控制边界;
- 输出等待、重识别、回流、协调、降级、禁止进入、安全锁定、人工确认等工程控制路径;
- 记录判定履历,用于复盘、改善和再部署。
边界可以概括为:形式化验证管模型满不满足性质,运行时验证管执行过程违不违反规格,PCN 管目标状态进入前现场系统具不具备进入条件、不具备的话走哪条路。
5. 与现场压缩状态的关系
工业现场很多复杂状态会被压缩成简单显示。
常见压缩状态:ready/not ready、OK/NG、true/false、interlock OK/NG、alarm、waiting、pending、blocked、idle、dispatch failed、handshake timeout。
这些状态在现场有用,但通常只是压缩结果。
ready 只能说明某个设备、机构或模块能跑,不能说明进目标阶段后整个执行链一定接得上。
interlock NG 能说明某个互锁条件没满足,但不能直接说明它属于 C 条件、A 许可还是 E 执行链。
alarm 能说明异常发生了,但不能直接说明这个异常对当前目标状态进入有什么影响。
waiting 能说明系统在等,但不能说明是等条件、等许可、等执行链,还是等信号刷新。
pending 能说明任务没进执行,但不能说明是任务条件、调度许可、资源锁、路径、车辆状态、下游承接哪一部分没成立。
TPCA / CAE-SDB 的作用,是把这些压缩状态展开为:
- 属于 C、A、E 哪个变量域;
- 属于 S、D、B 哪类判定性质;
- 是否影响当前目标状态进入;
- 应进入哪条控制路径;
- 是否需要记录履历用于复盘。
因此,ready、alarm、waiting、pending 等不是 TPCA / CAE-SDB 的替代对象,而是 TPCA / CAE-SDB 需要展开和解释的现场压缩状态。
6. 结论
TPCA / CAE-SDB 的边界可以归纳如下:
FMEA 负责潜在失效模式及风险结构化。
STPA / STAMP 负责安全控制缺陷结构化。
RCA 负责事后根因链结构化。
Process Mining 负责流程实际运行结构化。
状态机和 SFC 负责定义状态与迁移。
安全控制负责危险动作禁止和安全功能实现。
报警管理负责异常检测、通知和记录。
故障诊断负责故障现象、模式和原因分析。
AI 诊断和数据分析负责复杂模式识别和辅助改善。
MES / WCS 调度负责任务、资源、路径和主体分配。
形式化验证和运行时验证负责模型或运行过程的性质检查。
TPCA / CAE-SDB 处理的是目标状态进入前的运行时前置判定与多路径控制。
它将复杂工程系统中分散存在的状态信号、许可约束、执行链状态、报警、调度结果和人工确认,整理为 PCN 前置控制节点中的 C / A / E 状态映射、S / D / B 判定和多路径控制输出。
其工程定位可以概括为:
复杂工程系统目标状态进入前的运行时前置判定与多路径控制层。
价值在于把原本分散的东西变成可显示、可追溯、可复用的 PCN 判定结构。
文档信息
题目:“TPCA / CAE-SDB 与既有工业自动化理论的关系”
文档类型:技术札记
版本:Public Note Version 1.0
发布日期:2026-07-04
作者:全野南政 / Nansei Zenno
当前 URL:https://zennns.com/zh/notes/tpca-existing-theories/