品質管理

フェールセーフとフールプルーフの違い|設計例と効果の計算

記事内に広告が含まれています。

この記事でわかること

  • フェールセーフとフールプルーフの違い(JISの定義にもとづく)
  • フェールソフト・ポカヨケとの関係
  • 製造現場と身近な製品での設計例
  • ポカヨケの装置そのものをフェールセーフにしたときの効果の計算(Excel対応)

📌 前提知識:ポカヨケとは|人のミスを止める仕組みと現場の事例を読んでいると理解しやすくなります

組立ラインに、部品の付け忘れを見つける光電センサーを付けていました。付け忘れがあればラインが止まる、よくあるポカヨケです。ところがある週、客先から付け忘れの製品が6個返ってきました。

調べると、センサーが故障して信号を出さなくなり、3日間「付け忘れなし」と判定し続けていました。付け忘れという人の誤りには備えていたのに、センサーが壊れるという機械の故障には備えていなかったのです。前者に備える考え方をフールプルーフ、後者に備える考え方をフェールセーフと呼びます。この記事では2つの違いを整理し、両方をそろえたときの効果を計算で確かめます。

フェールセーフとフールプルーフを使う場面

どちらも、うまくいかないことが起きる前提で設計する考え方です。違いは、何が起きたときに備えるかにあります。

  • 設備や装置が故障したときに、危険な動きや不良の流出を防ぎたいとき。これがフェールセーフの場面です
  • 作業者や使う人が操作や手順を誤っても、事故や不良にしたくないとき。これがフールプルーフの場面です
  • ポカヨケや安全装置を設計・点検するとき。装置が人の誤りを止められるか(フールプルーフ)に加えて、装置自身が壊れたときにどうなるか(フェールセーフ)を確かめます

NG例(△)として、「注意書きを貼る」「教育を徹底する」は、どちらにもあたりません。人が正しく振る舞うことを前提にしているからです。2つの考え方はいずれも、人の注意や機械の正常動作をあてにしないところに意味があります。

違いをJISの定義で整理する

信頼性の用語を定めたJIS Z 8115(ディペンダビリティ〈総合信頼性〉用語)では、2つを次のような趣旨で定義しています。

  • フェールセーフ:アイテムが故障したときに、安全を保つようにする性質
  • フールプルーフ:人が不適切な操作をしたり、誤ったりしても、信頼性と安全性を保つ性質
観点フェールセーフフールプルーフ
備える相手機械・装置の故障人の誤り・不適切な操作
設計の考え方壊れたら安全な状態に倒れる誤った操作をそもそも受け付けない、または誤っても害が出ない
身近な例停電すると遮断機が下りる踏切扉が開いていると動かない電子レンジ
製造現場の例電源が切れるとばねの力でかかるブレーキ向きを間違えると入らない治具のピン

表記は「フェールセーフ」「フェイルセーフ」のどちらも使われます。JISは「フェールセーフ」です。また、JISでは「安全な状態」が何かは用途ごとに決める必要がある、という趣旨の注記があります。設備を止めるのが安全な場合もあれば、動き続けるほうが安全な場合もあるからです。

設計例|フェールセーフ

フェールセーフの設計では、「故障したとき、何もしなくても安全な側に落ち着く」ようにエネルギーの向きを決めます。

  • 無励磁作動形のブレーキ:電気が流れている間だけブレーキが外れ、停電や断線ではばねの力でブレーキがかかる。クレーンやロボットの軸に使われます
  • 空気ブレーキ:空気の圧力でブレーキを外しておき、配管が外れて圧力が抜けるとブレーキがかかる方式。鉄道車両の例がよく知られています
  • 「正常なら信号あり」のセンサー回路:異常のときに信号が出る回路では、断線や故障で信号が出なくなると「正常」と区別できません。正常なときに信号が出続け、信号が消えたら止まる回路にすれば、断線も異常として止まります

3つ目は、冒頭の事故の原因そのものです。センサーが壊れて信号が消えたとき、回路が「付け忘れの信号が来ていない=正常」と解釈したため、ラインが動き続けました。

設計例|フールプルーフ

フールプルーフの設計では、「誤った操作が物理的にできない」か「誤っても先に進めない」ようにします。

  • 形状で誤りを受け付けない:左右で形の違うコネクタ、非対称に配置した位置決めピン。向きを間違えると物理的に入りません
  • 条件がそろうまで動かない(インターロック):扉を閉めないと始動しない設備、シフトレバーがパーキングでないとエンジンが始動しない自動車
  • 両手で操作させる:プレス機の両手押しボタン。両手がボタンにある間は、手が金型の中に入りません

品質のためのフールプルーフが、製造現場でいうポカヨケです。停止・規制・警告の3つの機能と選び方はポカヨケとは|人のミスを止める仕組みと現場の事例で解説しています。

フェールソフト・冗長化との違い

フェールセーフと混同されやすい言葉が2つあります。

考え方故障したときの振る舞い例
フェールセーフ安全な状態に移る(止まることが多い)停電で下りる踏切の遮断機
フェールソフト重要でない機能から順に止め、基本の機能は続ける空調の一部が止まっても、冷房能力を落として運転を続ける
冗長化予備に切り替えて、同じ機能を続ける2台のポンプの一方が止まっても、もう一方で送り続ける

冗長化は「止めない」ための設計で、フェールセーフは「安全に止める」ための設計です。冗長化しても、両方が同時に壊れたときにどうなるかは別に考える必要があります。故障の組み合わせを確率で追う方法はFTAとは|故障の木の作り方と確率計算の例で解説しています。

計算例|ポカヨケのセンサーをフェールセーフにする効果

冒頭のラインで、センサーの回路をフェールセーフにした場合の効果を計算します。条件は次のとおりです。

項目値
生産数2,000個/日 × 250日 = 500,000個/年
付け忘れの発生率0.1%(500個/年)
センサーが正常なときの検出率99.6%
センサーの故障年1回。故障に気づくまで3日

センサーが正常な日でも、検出しきれない分が流出します。500個×(1−0.996)=2個/年です。

フェールセーフでない回路では、センサーが故障した3日間、付け忘れはすべて流出します。3日間の生産6,000個×0.1%=6個です。年間の流出は2+6=8個、ppmにすると8÷500,000×1,000,000=16ppmです。

フェールセーフの回路では、センサーが故障した時点でラインが止まるので、故障中の流出は0個です。年間の流出は2個、4ppmまで下がります。流出の4分の3が、センサー自身の故障から来ていたわけです。

Excelでは、B1に年間生産数、B2に発生率、B3に検出率、B4に1日の生産数、B5に気づくまでの日数を入れて、次の式で求めます。

  • 通常の流出:=B1*B2*(1-B3) → 2
  • 故障中の流出(フェールセーフでない場合):=B4*B5*B2 → 6
  • 年間の流出(ppm):=(B1*B2*(1-B3)+B4*B5*B2)/B1*1000000 → 16

回路をすぐに作り替えられない場合は、気づくまでの日数を縮める手もあります。始業時に、わざと部品を付けていない見本(マスターワーク)を流し、センサーが止めることを毎日確かめれば、故障に気づくまでが最長1日に縮まります。故障中の流出は2,000個×0.1%=2個、年間4個(8ppm)です。Excelでは、上の式のB5(気づくまでの日数)を1に変えるだけで、故障中の流出が2、年間が8ppmと出ます。フェールセーフには及びませんが、流出は半分に減ります。ppmの考え方は不良率の計算方法|%・ppm・DPMOの違いと換算で解説しています。

よくある失敗

  • ポカヨケの装置が壊れる場合を考えない。人の誤りを止める装置も、壊れれば何も止めません。装置ごとに「壊れたらどうなるか」を確かめ、FMEAの対象に入れます
  • 安全装置を無効にできる状態で置いておく。段取りや調整のために、インターロックを外すスイッチや短絡線が使われたまま残ることがあります。解除の手順と、戻したことの確認を決めておきます
  • 冗長化したのでフェールセーフだと考える。予備があっても、両方が壊れたときの振る舞いが安全側でなければ、フェールセーフではありません
  • フールプルーフの代わりに注意書きを増やす。表示や教育は、形状やインターロックで誤りを受け付けない設計ができないときの次善の策です

故障の起こり方と対策の優先順位はFMEAとは|RPNの計算とワークシートの書き方・例、ヒヤリとした段階で手を打つ考え方はハインリッヒの法則とは|1:29:300とヒヤリハット活用で解説しています。

よくある質問

Q. 「フェールセーフ」と「フェイルセーフ」はどちらが正しいですか?

A. どちらも使われます。JIS Z 8115は「フェールセーフ」と表記しています。英語はfail-safeで、意味の違いはありません。社内の文書では、どちらかに統一しておくと検索しやすくなります。

Q. フールプルーフとポカヨケは同じものですか?

A. ほぼ重なります。フールプルーフは安全と信頼性の両方を対象にした広い考え方で、ポカヨケは製造現場で不良の流出を防ぐための仕組みを指すことが多い言葉です。品質のためのフールプルーフがポカヨケ、と考えると整理しやすくなります。

Q. フェールセーフは、必ず設備を止めることですか?

A. 止めることが多いですが、必ずではありません。航空機のように止まることが危険な場合は、安全な状態を「機能を保ったまま着陸できる状態」と決めます。何が安全な状態かは用途ごとに決めてから設計する、というのがJISの考え方とされています。

Q. 身近なフェールセーフとフールプルーフの例を教えてください。

A. フェールセーフの例は、停電すると自重で下りる踏切の遮断機や、電気が切れるとばねでかかるエレベーターのブレーキです。フールプルーフの例は、扉が開いていると動かない電子レンジや洗濯機、形が合わないと差せない電源プラグです。

📚 この記事の内容をもっと深く学ぶ

『品質管理の演習問題と解説』仁科健(編著) QC検定2〜3級の頻出問題を演習形式で解説。手を動かして計算手順を定着させたい方に。 Amazonで確認する → 楽天市場で見る →
『入門統計学』栗原伸一 検定・分散分析・実験計画法までを1冊で体系的にカバー。背景の理論から学び直したい方に。 Amazonで確認する → 楽天市場で見る →

他のおすすめ書籍を見る →

まとめ

  • フェールセーフは機械の故障に備え、壊れたら安全な状態に移る設計。フールプルーフは人の誤りに備え、誤っても事故や不良にならない設計
  • どちらもJIS Z 8115で定義されている。何が「安全な状態」かは用途ごとに決める
  • フェールソフトは機能を段階的に落として続ける設計、冗長化は予備で続ける設計で、フェールセーフとは目的が違う
  • 例題では、ポカヨケのセンサーをフェールセーフにすると、年間の流出が8個(16ppm)から2個(4ppm)に減った。流出の4分の3が装置自身の故障から来ていた
  • すぐに回路を変えられないなら、始業時の見本による点検で、故障に気づくまでの時間を縮める

まとめると、人の誤りを止めたいならフールプルーフ(ポカヨケ)、装置の故障で危険や不良を出したくないならフェールセーフ、という使い分けです。そして、人の誤りを止める装置そのものにもフェールセーフを組み込んで、両方をそろえてください。

設備の故障率や信頼度の求め方は信頼性工学とは|故障率・MTBF・信頼度の求め方で解説しています。あわせてご確認ください。

タイトルとURLをコピーしました