Volver
Manutenção Industrial

Análisis de árbol de fallas (FTA): cómo construirlo y aplicarlo

E
Equipo PM Run
23 de agosto de 2026

El análisis de árbol de fallas, o FTA, es un método deductivo que parte de un evento no deseado claramente definido y desarrolla las combinaciones de eventos capaces de producirlo. Su resultado es un modelo lógico. Muestra dónde una sola falla puede vencer las barreras, dónde dos condiciones deben coexistir y dónde una redundancia aparente comparte el mismo punto débil.

La IEC 61025:2006 describe el análisis por árbol de fallas y su aplicación, incluidos supuestos, eventos, modos de falla, reglas y símbolos. Su resumen público sustenta el método general. Las convenciones completas pertenecen a la publicación licenciada y no se reproducen aquí.

Cuándo el árbol de fallas responde mejor

FTA resulta útil cuando la pregunta comienza por un efecto en el sistema: pérdida de contención, falta de enfriamiento, actuación indebida de una protección, falla de arranque o indisponibilidad de una función crítica. Trabaja de arriba hacia abajo y pregunta qué eventos individuales o combinaciones son suficientes para que ocurra el evento superior.

El FMEA y el FMECA realizan el movimiento complementario, desde las funciones y los modos de falla de los elementos hacia sus efectos superiores. El análisis de causa raíz investiga un evento real con evidencia. Un FTA puede respaldar esa investigación, pero un camino lógicamente posible no demuestra qué camino ocurrió. El RCM usa el conocimiento de funciones, fallas y consecuencias para seleccionar políticas de mantenimiento.

Elementos que deben ser técnicamente correctos

Evento superior

El evento superior, o top event, es la condición no deseada que explica el árbol. Necesita objeto, estado, frontera y condición operacional. Falla de bomba es demasiado amplio. Caudal del colector de agua de enfriamiento por debajo del mínimo requerido durante más que el tiempo de respuesta, con el reactor en producción, sí puede analizarse.

La definición también decide qué queda fuera. Un árbol para pérdida física de presión es diferente de un árbol para falla del sistema de protección al detectar esa pérdida. Combinar ambos objetivos crea ramas que no responden a la misma pregunta.

Eventos intermedios y básicos

Un evento intermedio es una condición que todavía se desarrollará mediante eventos inferiores. Un evento básico es el nivel más bajo desarrollado en ese árbol porque ya dispone de significado técnico, datos o una acción posible. Falla de la bomba auxiliar puede ser básico en un estudio de sistema e intermedio en un estudio detallado que separa motor, alimentación, acoplamiento y elemento hidráulico.

La descomposición debe seguir la decisión. Un árbol que llega a cada tornillo sin cambiar control, datos o responsabilidad tiene demasiado detalle. Un árbol que termina todas sus ramas en error humano o falla eléctrica no llegó al nivel necesario.

Compuerta OR

La salida de una compuerta OR ocurre cuando sucede al menos una entrada. Representa caminos alternativos suficientes. Si el bajo nivel del depósito, el bloqueo del filtro común o la apertura indebida del bypass pueden eliminar la presión por sí solos, entran mediante una compuerta OR.

Compuerta AND

La salida de una compuerta AND requiere que todas las entradas ocurran conjuntamente. En una configuración de bomba principal y reserva capaz de asumir la función, la pérdida del bombeo puede exigir falla de la principal AND indisponibilidad de la reserva. La ocurrencia conjunta debe respetar la ventana temporal y el estado del sistema. No significa simplemente que ambos eventos aparecieron en el mismo mes.

El Fault Tree Handbook NUREG-0492 de la NRC sistematiza la construcción y evaluación de árboles, incluidas las relaciones lógicas y los conjuntos de corte. Es una referencia pública e histórica, cuya aplicación industrial debe adaptarse al sistema y la gobernanza actuales.

Cómo construir un FTA sin dibujar una conclusión preferida

  1. Define la decisión y el evento superior. Registra condición, frontera, modo operativo, duración y consecuencia observada.
  2. Describe el sistema antes de dibujar la lógica. Usa diagramas, lógica de control, estados, redundancias, servicios auxiliares e interfaces.
  3. Pregunta por las causas inmediatas suficientes. En cada evento, determina si las entradas son alternativas o deben coexistir.
  4. Selecciona AND u OR según la física y la lógica. No elijas una compuerta para producir la prioridad deseada.
  5. Marca supuestos y eventos no desarrollados. La falta de evidencia debe seguir visible.
  6. Detente en un nivel útil. Un evento básico debe admitir evidencia, dato, responsable o tratamiento.
  7. Revisa dependencias. Busca energía común, ambiente, mantenimiento simultáneo, error de configuración, software y aislamiento compartido.
  8. Valida con operación y mantenimiento. Ingeniería confirma la lógica, mientras el conocimiento de campo prueba estados, acceso, síntomas y recuperación.

Conjuntos mínimos de corte: los caminos suficientes más pequeños

Un conjunto de corte es una combinación de eventos básicos cuya ocurrencia causa el evento superior según la lógica modelada. Un conjunto mínimo de corte es mínimo en sentido estricto: al retirar cualquier evento, esa combinación deja de ser suficiente.

Los conjuntos mínimos de primer orden contienen un evento y revelan puntos únicos de falla dentro de la frontera. Los de segundo orden requieren dos eventos, y así sucesivamente. El orden ayuda a interpretar la estructura, pero no determina el riesgo por sí solo. Un conjunto de segundo orden con eventos frecuentes y dependientes puede ser más importante que un evento único extremadamente remoto.

Los conjuntos mínimos permiten localizar fallas comunes que vencen redundancias, identificar combinaciones que dependen de protección o reserva, definir dónde se necesitan datos de falla y prueba, comparar cambios de diseño y mantenimiento y comprobar si una acción realmente elimina un camino.

Análisis cualitativo y cuantitativo

Qué aporta el análisis cualitativo

El análisis cualitativo comprueba la coherencia del árbol e identifica conjuntos mínimos, puntos únicos, dependencias, modos comunes y barreras. Muchas decisiones de mantenimiento mejoran en esta etapa. Descubrir que dos bombas comparten filtro, depósito y alimentación puede ser más importante que calcular seis decimales con datos débiles.

La prioridad cualitativa debe considerar consecuencia, detectabilidad, capacidad de recuperación, orden del conjunto, calidad de controles y plausibilidad en el modo operacional definido. No convierte todo evento único en acción inmediata ni permite ignorar combinaciones graves.

Qué exige la cuantificación

Para eventos independientes expresados como probabilidades en el mismo horizonte, una compuerta AND simple puede calcularse como el producto de las probabilidades de entrada. Para una compuerta OR, la unión exacta considera las intersecciones. Cuando los eventos son raros e independientes, se usa su suma como aproximación. Estas relaciones dejan de ser válidas cuando no existe independencia o cuando las entradas mezclan frecuencia de evento, probabilidad de falla bajo demanda e indisponibilidad.

La cuantificación debe declarar:

  • fuente, población y calidad de los datos;
  • intervalo operativo o tiempo de misión;
  • estado reparable, no reparable o en espera;
  • intervalo de prueba y tiempo de reparación de fallas ocultas;
  • dependencias, causa común y mantenimiento compartido;
  • incertidumbre del parámetro y sensibilidad del resultado;
  • tratamiento de conjuntos de corte superpuestos.

La NASA Probabilistic Risk Assessment Procedures Guide presenta procedimientos para evaluación probabilística y selección del nivel de análisis. El cálculo debe respaldar la decisión, no ocultar supuestos. Aplicar una tasa de catálogo a otra población, ambiente o régimen solo produce apariencia de precisión.

Caso industrial: pérdida de presión de aceite en un compresor

El caso es hipotético. El compresor C-201 opera continuamente y debe mantener presión de aceite en sus cojinetes. El eje acciona la bomba principal. Una bomba auxiliar eléctrica debe asumir cuando cae la presión. Ambas comparten depósito, filtro de succión y colector de descarga.

Evento superior T: presión del colector de cojinetes inferior a 2,2 bar durante más de 5 segundos, con el compresor por encima del 80% de carga. Los valores solo cierran la frontera del ejemplo y no son límites de referencia para otra máquina.

El árbol se estructura de esta forma:

  • T = C OR U. El evento superior resulta de una falla del camino común C o de la indisponibilidad conjunta del bombeo U.
  • C = B1 OR B2 OR B3 OR B4. B1 es nivel del depósito inferior a la succión mínima; B2 es filtro común funcionalmente bloqueado; B3 es válvula de alivio o bypass atascada abierta; B4 es una rotura relevante del colector.
  • U = M AND A. M es bomba principal incapaz de entregar presión; A es función auxiliar indisponible bajo demanda.
  • A = A1 OR A2 OR A3. A1 es falla mecánica de la bomba auxiliar; A2 es alimentación eléctrica indisponible; A3 es falla del control de arranque automático.

Los conjuntos mínimos resultantes son {B1}, {B2}, {B3}, {B4}, {M, A1}, {M, A2} y {M, A3}.

Interpretación cualitativa

Los cuatro conjuntos de primer orden atraviesan la redundancia de bombas. Duplicar bombas no protege depósito, filtro, alivio ni colector compartidos. La primera revisión técnica debe confirmar si cada evento es suficiente en las condiciones declaradas y si existe una barrera no modelada.

Los conjuntos {M, A1}, {M, A2} y {M, A3} muestran cómo puede fallar la protección de reserva bajo demanda. Una prueba que solo arranca el motor auxiliar cubre una parte de A1, pero no demuestra alimentación en todas las configuraciones, comando automático, alineación de succión, posición de válvulas ni presión entregada. La tarea debe probar la función completa.

El equipo también identifica un supuesto peligroso: la alimentación eléctrica auxiliar se trata como independiente de la falla de la bomba principal. Si una pérdida general de energía o una actividad de mantenimiento común puede afectar ambas funciones, el árbol necesita un evento adicional de causa común. Sin esa revisión, multiplicar probabilidades subestimaría el riesgo.

Acciones derivadas del árbol

  • B1: revisar medición de nivel, independencia de alarma, límite, prueba y respuesta operativa.
  • B2: medir diferencial del filtro, definir límite y tiempo de respuesta y revisar dimensionamiento y estrategia de limpieza.
  • B3: establecer una prueba funcional o inspección compatible con el mecanismo de la válvula y evaluar indicación de posición.
  • B4: revisar mecanismos de daño, inspección, soportes y protección del colector.
  • A1 a A3: probar periódicamente la cadena automática completa y registrar presión entregada y tiempo de respuesta.
  • causa común: confirmar segregación eléctrica, posición de válvulas, permisos lógicos y exposición a mantenimiento simultáneo.

El ejemplo completa el análisis cualitativo, pero no inventa un intervalo ni una probabilidad final. Cuantificar T todavía exige datos coherentes de falla en operación, probabilidad de falla bajo demanda de la reserva, intervalo de prueba, tiempo de reparación y tratamiento de causa común. Mejorar los controles compartidos no necesita esperar un número sin sustento.

Cómo vuelve el árbol a la ejecución de mantenimiento

Cada evento básico necesita responsable y tratamiento. Los cambios de diseño siguen el control de ingeniería. Una función de protección o reserva puede generar una tarea de búsqueda de fallas cuando corresponda. La inspección por condición necesita parámetro y límite. Una falla observada puede abrir un RCA y actualizar el árbol. La estrategia final se conecta con la ingeniería de confiabilidad y el RCM.

En SAP PM, ingeniería estructura las tareas aprobadas en listas, estrategias y planes vinculados con el objeto técnico. Las órdenes resultantes deben llevar criterios de ejecución y aceptación. Planificación programa recursos y restricciones. El campo devuelve condición encontrada, resultado de prueba, medición, notas y evidencia.

PM Run opera sobre este flujo existente. Planificación organiza órdenes, capacidad y secuencia integradas con SAP PM. Movilidad lleva el trabajo al campo y devuelve confirmaciones por operación, notas técnicas, imágenes, PDFs y mediciones cuando correspondan. La lógica del árbol, las probabilidades y las decisiones de estrategia siguen bajo responsabilidad de ingeniería.

Errores que invalidan un FTA

  • Definir un evento superior sin condición operacional o límite medible.
  • Confundir secuencia temporal con lógica AND.
  • Usar OR cuando las entradas deben coexistir, o AND para reducir artificialmente una probabilidad.
  • Tratar eventos dependientes como independientes.
  • Ignorar estados de espera, mantenimiento, arranque y contingencia.
  • Cuantificar antes de validar estructura y datos.
  • Presentar un camino posible como causa demostrada de una ocurrencia.
  • Terminar ramas en etiquetas genéricas que no admiten acción.

Referencias técnicas

Preguntas frecuentes

¿Qué es un análisis de árbol de fallas?

Es un modelo lógico deductivo que parte de un evento no deseado e identifica eventos individuales o combinaciones capaces de causarlo dentro de fronteras y supuestos declarados.

¿Cuál es la diferencia entre compuertas AND y OR?

En una compuerta OR, cualquier entrada es suficiente para la salida. En una compuerta AND, todas las entradas deben ocurrir dentro de la condición temporal definida. La física, la lógica de control y los estados del sistema determinan la compuerta.

¿Qué es un evento básico?

Es un evento en el nivel más bajo desarrollado en ese árbol. Debe tener suficiente significado técnico para recibir datos, evidencia, responsable o tratamiento. El nivel adecuado depende de la decisión.

¿Qué es un conjunto mínimo de corte?

Es la combinación más pequeña de eventos básicos suficiente para causar el evento superior según la lógica. Al retirar cualquier evento, ese camino deja de ser suficiente.

¿Todo árbol necesita cuantificación?

No. El análisis cualitativo ya identifica puntos únicos, combinaciones, dependencias y fallas comunes. Cuantificar agrega valor solo cuando estructura, evidencia, horizonte y supuestos son adecuados para la decisión.

¿FTA encuentra la causa raíz de un evento?

Identifica caminos lógicamente posibles. Para afirmar cuál ocurrió, el equipo necesita evidencia preservada e investigación causal. El árbol ayuda a formular y comprobar hipótesis.

¿Cómo se conecta FTA con SAP PM?

Las acciones aprobadas por ingeniería pueden generar cambios de diseño, tareas de plan, pruebas funcionales e inspecciones. Las órdenes de SAP PM ejecutan y registran el trabajo, y el historial actualiza eventos, datos y controles del árbol.

Para que pruebas, inspecciones y órdenes derivadas del análisis lleguen al campo y regresen a SAP PM con evidencia, conoce la planificación y movilidad de PM Run. La lógica del árbol y las decisiones de riesgo permanecen con ingeniería.

Árbol de fallas
FTA
Ingeniería de confiabilidad
Conjuntos mínimos de corte
Análisis de causa raíz
SAP PM
PM Run

Construido para SAP.No solo adaptado. Nativo.

PM Run conecta planificación, ejecución en campo y supervisión con integración nativa al SAP, sin hojas de cálculo paralelas, sin reingreso al final del turno, sin pérdida de datos.

Utilizado por operaciones líderes en sus sectores

Logo Volkswagen
Logo Eurofarma
Logo Saint-Gobain
Logo Marcopolo
Logo Moura
Logo Alpargatas

Volver al blog