先拆分驗收邊界
整合驗收不是一個總開關。把需求拆成介面、資料、流程、錯誤恢復、權限與現場輸出的驗收項目,每項指定預期結果、證據種類、負責人與前置條件。未執行不能被綠色總結掩蓋。
例如 PLC 到 HMI 的讀取已在模擬器驗證,現場 I/O、斷線恢復與安全互鎖尚未驗證。報告可說明已完成的邊界,但不能把整個整合標成通過,因為關鍵前置條件仍缺。
每個項目使用明確狀態:通過、失敗、未執行、阻塞、證據不足或不適用;狀態定義寫在報告開頭。『待補』不是通過的別名,也不能用空白欄位讓讀者自行猜。
先列出會產生實際輸出的項目,確認隔離、授權與停止條件,再安排驗收。低風險的模擬證據可先完成,但要和現場證據分欄,避免跨邊界解讀。
狀態表最好把阻塞原因與解除條件分開,例如缺權限是阻塞原因,取得授權並完成指定案例才是解除條件。這比寫『待確認』更能推動後續工作。
本文適用通用 PLC、HMI 與整合服務的驗收文件管理,不指定型號或指令能力;實體輸出、安全互鎖與現場放行仍由授權人員依程序驗證。
狀態標籤與證據
證據記錄案例版本、輸入、預期、實際、時間、來源與附件雜湊。畫面截圖若缺少上下文,只能作輔助證據;封包、設備日誌或人工簽核也要標明各自能證明什麼。
教學案例中共有十項:六項通過、一項失敗、兩項未執行、一項證據不足。總結應保留這個分布,並列出失敗與缺口;不能用六項通過寫成『驗收完成』。
若兩端時鐘未校準,原始時間差既不能直接證明跨端先後,也不能當成處理延遲。若證據來自模擬器,標記模擬來源;若測試輸入未保存,狀態應為證據不足而非通過。
簽核者要能從狀態連到原始材料與驗收條件。附件遺失、版本不明或結果不可重現時,保留阻塞原因與責任人,不要由口頭說明補成完成。
若證據容量或保存期限有限,先保留能支撐放行決策的原始材料與雜湊,並在報告說明刪除政策。容量限制不能成為遺失關鍵證據的藉口。
狀態表可加入證據來源、版本、時間可信度與保存期限;若兩端未校時,時間欄不能直接證明跨端先後順序或處理延遲。
後續證據計畫
每個未完成項目寫下一個可行動的證據任務,例如『在隔離現場以版本 V3、案例 C07 測試斷線恢復,保存兩端日誌與恢復前後資料』,並指定前置條件、截止日與完成判定。
限制不能只寫『現場再確認』。要說明需要哪台設備、哪個權限、哪個負載與哪種觀測。若環境不可用,標示替代方案及其不能覆蓋的部分,讓風險決策有依據。
後續結果要建立新證據版本,保留原先未完成報告的歷史。補測通過不會抹除先前阻塞或失敗;應記錄補測如何處理原缺口,並重新計算整體狀態。
若缺口涉及安全、輸出或不可逆動作,追加測試需由授權人員批准並使用停止條件。教學文章不假定任何廠牌 API 或硬體保護,現場程序必須依專案文件確認。
整合項目之間可能有依賴,例如現場時間同步未完成會阻塞事件排序與恢復測試;將依賴畫出,避免不同小組各自宣布通過卻無法組合。
未執行、阻塞與證據不足的解除條件應不同。取得權限不等於測試完成,必須完成指定輸入、預期結果與附件保存才可轉狀態。
例如失敗項目是斷線恢復後重複入庫,後續任務應指定重現資料、唯一識別比對與復原後筆數。修正版本再跑原失敗案例及正常補送,兩者都有證據才解除這個缺口;另一項尚未測的實體輸出仍維持未執行。
發佈與溝通限制
發佈摘要以一句結論加狀態表呈現:『部分驗收完成,四項限制待補』,並附風險與證據連結。避免使用『基本通過』『大致正常』等無法驗證的詞,因為後續人員會把它當承諾。
正常結果是讀者能分辨已證明與尚未知;失敗結果是發佈後有人把未驗證案例當通過。排查時先比對報告版本、狀態定義與附件完整性,再追原始日誌,不從總分猜原因。
練習:把八項驗收項目分成四種狀態,為兩個未執行項目寫證據任務,並為證據不足項目指出缺少的輸入或時間資訊。請另一位讀者只看摘要判斷能否安全決策。
適用限制是本案例著重文件與證據管理;真實 PLC、HMI、I/O 與安全驗收須依各自的核准程序與驗收準則完成。任何現場放行仍需依專案安全程序、製造商文件與授權人員判定。
後續證據完成後要由原驗收條件重新判定,不因補了一張截圖就自動轉綠。補測若改了版本或設定,應先建立新執行組並說明差異。
若補測改變版本或設定,建立新執行組並說明差異;補測通過只解除實際覆蓋的缺口,不會自動覆蓋安全、I/O 或其他未測範圍。
練習與常見問題
練習情境:整合測試有五項通過、一項失敗、兩項未執行;請寫一段發佈摘要,明確列出未完成原因、後續證據、責任人與不應採取的操作。
問:大多數項目通過能否把整合標成通過?答:不能,關鍵未驗證項目仍會限制整體結論,需依事前放行規則判定。
問:截圖清楚就算完整證據嗎?答:不一定,還要有版本、輸入、時間、來源與預期結果;截圖只能證明畫面所見。
問:補測通過後能否刪掉未完成狀態?答:不能刪歷史,應以新證據版本更新狀態並保留原缺口與補測條件。
問:『不適用』可否代替未執行?答:只有需求明確排除且有核准依據才能標不適用,否則應保留未執行或阻塞。
清楚標示限制也保護維護人員:他們知道哪些命令不能重送、哪些輸出尚未驗證,以及遇到未知結果時要停在哪個邊界。
練習摘要可寫:八項中五項通過,一項斷線恢復失敗,兩項因現場設備未到而未執行。後續由服務負責人補恢復證據、現場負責人安排設備驗收;在指定條件未滿足前,不宣稱整體完成,也不使用尚未驗證的輸出功能。
參考:NIST SP 800-82 Rev. 3:OT 系統驗證、變更與運營風險。
參考:ISO/IEC/IEEE 29119-3:2021官方公開摘要:測試文件範圍背景,本文範例非標準全文或合規認證。