04 影响与严重度——搞砸了有多严重

开篇除恐

这一章只有一种新东西要学:一套打分规则。

这套规则叫"严重度评级",规则本身是一张从 1 到 10 的表。你不需要背到 10,看一遍就忘不了,因为它是按"人受伤的程度"排的。

FMEA 给的打分表里,1 是"几乎感知不到",10 是"致命"。其余是阶梯排列。你心里有一把梯子就够了。

白话化:严重度是"伤口有多深"

重读一遍第 1 章提过的类比:你用一把梯子来判断"后果的深度"。

Severity(S) 问的问题始终只有一个:这个后果最坏能坏到什么程度?

注意是"最坏的后果",不是"最常出现的后果"——那是下一章的内容。现在只看伤口有多深,不看伤口出现有多频繁。

分数 含义
1 完全没感觉,连 annoyance 都算不了
2–3 有一点不舒服,但不影响使用
4–6 主要功能受影响,需要重启或重试
7–8 系统宕机或数据丢失,对用户有明显伤害
9–10 人身伤害或系统性灾难

这套规则流传最广的是 AIAG 的福特版(Ford,1970s)和后续的 ISO 标准版本,结构基本一致:10 分是系统损坏或人员伤亡,1 分是几乎无感。公司用的时候会在上述框架里加自己的注释,但骨架一样。

直觉先行:先自己评,再看表

拿登录流程四个"失效模式"(从第 1 章带过来的),用直觉先排一遍:

  1. 按钮颜色和背景近似,看不见
  2. 按钮区域太小,点不到
  3. 密码框明文显示
  4. 弱网下没有超时提示,重复提交

在 AIAG 标准表中: - 密码明文显示 → 隐私泄露,属于 6–7 分区间(主要功能受损+明显用户伤害),工时扯皮,这里有尺度:公司的标准不同,落点会不同。 - 弱网重复提交 → 数据重复入库、可能扣费 → 属于 7–8 分区间。 - 按钮看不见或点不到 → 用户进不了登录流程 → 属于 5–6 分区间。

你凭直觉排的顺序和标准表一致吗?大概率是。因为"后果有多严重"这件事,人类的直觉基本是同向的。打分表的作用不是替你判断,是把你的判断标准化,让不同人讨论时用同一个尺子。

常见错误:"大家都打 5"

小组讨论最常出现的问题是大家怕得罪人,什么中间都打 5。这其实比其他问题更危险,因为它让这张表失去区分作用。

怎么办:先让每个人独立打分,再公开讨论。人多的时候,集体决策天生趋向保守,这是行为实验反复证实过的现象。独立→集中,比分最高或最低的人说两句话,再二次投票,结果会真实得多。

例子

☼ 热身:自行车刹车钢线的严重度(自编)

三个失效模式,分别评严重度:

  1. 钢线锈蚀断裂:刹车完全失效,骑行者摔出去。最坏后果是重伤或死亡 → 10 分
  2. 接头松动脱落:刹车反应迟钝,需要更用力才能停下 → 6 分
  3. 钢线被卡住:手捏不动,刹车无法回位,持续摩擦轮圈,轮胎可能烧穿 → 7-8 分

评的时候我只问一个问题:最坏的那个后果是啥。

☼☼ 正经:登录功能的严重度评级(自编)

把第 1 章列出的四个失效模式,用 AIAG 标准表框架评级,给出理由。

序号 失效模式 最坏后果 建议 S 理由
1 按钮色对比不足 用户找不到登录入口,无法使用系统 5 主功能无法触达,但不涉及数据
2 按钮太小 同上,移动端用户无法登录 5 同 1,只是场景不同
3 密码框明文 旁人看到密码,账号被盗,隐私泄露 6–7 数据泄露+用户恐慌,但非系统性崩溃
4 弱网无超时提示 重复提交,重复扣费,用户被多扣钱 7 涉及真实资金损失

讨论时因为 3 和 4 都可以取 7(负面效果类似),两个并列,后面的 RPN 可以看频度和探测度来分高下。

这一章要带走的东西:

  • 严重度只问一个问题:最坏后果是什么?不看出现频率。
  • AIAG 标准表骨架:10 是致命/系统毁灭,1 是几乎无感。
  • 打分问题多为"安全 vs 功能",标准表适合做讨论起点,不是唯一答案。
  • "大家都打 5"是常见陷阱,讨论前先独立打分。

就这样。