Definición
Un método deductivo de arriba hacia abajo que modela las combinaciones lógicas de fallos de componentes, errores humanos y eventos externos mediante compuertas Booleanas en una estructura arbórea para identificar causas raíz y calcular las combinaciones mínimas de eventos básicos que pueden producir un evento superior no deseado (fallo del sistema).

Principio

Principio
Las fallas a nivel de sistema pueden representarse como funciones lógicas de eventos de menor nivel; al descomponer el evento superior en eventos básicos y combinarlos con compuertas AND/OR se identifican conjuntos de corte mínimos cuya ocurrencia basta para producir el evento superior, permitiendo priorizar las mitigaciones.

Demostración

Demostración
Situación: Se define como evento superior la falla del interbloqueo de seguridad de un reactor químico; el interbloqueo debe desactivar la alimentación cuando se detectan condiciones inseguras. Reconocimiento: Los ingenieros construyen un árbol de fallos cuyo nodo superior es una compuerta OR que combina tres ramas independientes, agrupadas y expresadas formalmente como: Top_Event = (Sensor1 AND Sensor2) OR Controller_Override OR (Power_Loss AND Valve_Failure). Aquí: A = (Sensor1 AND Sensor2) representa la concurrencia de fallo de ambos sensores redundantes; B = Controller_Override representa una anulación explícita por mantenimiento/control; C = (Power_Loss AND Valve_Failure) representa la pérdida de alimentación simultánea con la imposibilidad de cierre de la válvula. Acción: Para derivar los conjuntos de corte mínimos se aplica la estructura booleana: dado que la raíz es una OR de tres términos (A OR B OR C) y A y C son conjunciones, los conjuntos de corte mínimos son las combinaciones elementales necesarias y suficientes en cada rama. Por inspección lógica: - Del término A = (Sensor1 AND Sensor2) se obtiene el conjunto de corte mínimo {Sensor1, Sensor2}. - Del término B = Controller_Override se obtiene {Controller_Override}. - Del término C = (Power_Loss AND Valve_Failure) se obtiene {Power_Loss, Valve_Failure}. (En árboles más complejos, se combinarían términos mediante las leyes distributiva y de reducción booleanas y se eliminarían conjuntos que son supersets de otros para obtener la colección mínima.) Consecuencia: Cada conjunto de corte mínimo guía mitigaciones dirigidas a las causas básicas correspondientes. Por ejemplo: añadir una fuente de alimentación ininterrumpida (UPS) y monitorización redundante reduce la probabilidad del término Power_Loss; mejorar y dotar de diagnóstico a los actuadores de válvula reduce Valve_Failure; exigir autorización de dos personas y un bloqueo físico para operaciones de mantenimiento elimina o complica la ocurrencia aislada de Controller_Override; introducir diversidad y diagnóstico en sensores reduce la probabilidad conjunta de (Sensor1 AND Sensor2). Aplicadas estas medidas, la contribución calculada de cada conjunto de corte mínimo a la probabilidad del evento superior disminuye, demostrando de forma trazable cómo el FTA traduce un evento superior especificado en combinaciones lógicas mínimas y mitigaciones accionables. Observación de trazabilidad: la demostración muestra de forma rastreable cómo se obtiene cada conjunto de corte mínimo a partir de la expresión booleana parentetizada; el analista debe además evaluar dependencias, causas comunes y supuestos de independencia antes de realizar agregación cuantitativa.

Aplicación incorrecta

Aplicación incorrecta
Tratar un FTA como exhaustivo en vez de como un modelo — p. ej., concluir que la ausencia de un conjunto de corte implica la imposibilidad del evento superior — es un error. El fallo semántico es confundir la estructura modelada con una cobertura real completa; los FTAs dependen de los eventos básicos y supuestos incluidos.

Consecuencia

Consecuencia
Bien usado, el FTA aclara cadenas causales, permite límites probabilísticos cuantitativos (si hay tasas disponibles) y guía decisiones sobre redundancia y mantenimiento. Mal usado, puede dar una falsa sensación de seguridad si se omiten modos de fallo críticos, dependencias o fallos por causas comunes, o si se asume indebidamente independencia entre eventos.

Inversión

Inversión
La estructura booleana es menos adecuada cuando las fallas implican interacciones complejas no representables por compuertas estáticas (p. ej., dinámicas dependientes del estado, lógica de software no descomponible en eventos básicos independientes) o cuando dominan dependencias y fallos por causa común; en esos casos se requieren árboles dinámicos, modelos de Markov o simulaciones.

Límite

Límite
Claramente dentro: Análisis de sistemas de seguridad hardware donde predominan fallos de componentes y relaciones lógicas simples. Caso límite: Sistemas con control por software e interacciones dependientes del tiempo — un FTA puede capturar relaciones estructurales pero omitir comportamiento temporal sin extensiones. Claramente fuera: Fallos sociotécnicos emergentes impulsados por procesos organizativos y condiciones latentes que no se descomponen en eventos binarios básicos.

Tensión semántica

Tensión semántica
Integridad del Modelo ↔ Tractabilidad Analítica: aumentar eventos y dependencias mejora el realismo pero dificulta el manejo; suposiciones simplificadoras (independencia, estados binarios) facilitan el análisis pero pueden excluir causas comunes o comportamientos dinámicos críticos.

Síntesis

Síntesis
El FTA convierte un resultado no deseado en causas lógicas mínimas; su utilidad depende de la fidelidad de los eventos incluidos, del modelado de dependencias y del reconocimiento de cuándo se necesitan representaciones más dinámicas o probabilísticas. Considere el FTA como una herramienta de razonamiento y priorización, no como prueba de imposibilidad.