符合ISO+26262的汽车电子功能安全解决方案


全开发的过程体系和方法论。满足ISO 26262标 准要求的关键点在于:(1)建立符合IsO 26262要 求的过程体系;(2)整车厂、汽车电子产品供应商 和二级供应商协作实施ISO
2应使用体现 当前行业发展水平的最新技术来保证安全。IS0
26262是汽车电子电气系统功能安全的国际标准,
收稿日期:2014—12—3l
26262要求的汽车电子功能安全解决方案。
上海汽车2015.03
・47・
万方数据
为具体项目实施功能安全管理做好准备。项目安
1
符合ISO 26262要求的过程体系
建立符合ISO 26262要求的过程体系是实施 26262的前提条件。过程体系主要包括管理
全经理库负责人向功能安全协调团队汇报,并定 期召集成员,沟通功能安全相关信息及经验。 针对项目中的功能安全管理,在项目组织机
故障
故障被检测到 故障响应 可能的危险
升,产品中潜在的安全风险也随之提升,因此,在 汽车电子产品快速发展的趋势下,必须采取措施 将安全风险控制在可接受的范围内,这是汽车电 子产品生产厂商的产品责任,也是实施IsO
26262
I
k
故瞳响应 兹睦在忍吐间间隘
窒全丛查
J
的驱动力。另外,随着汽车电子产品复杂性上升,
器决定是否起动,那么避免非期望发动机起动的
式,一个汽车电子系统可能涉及多个供应商及二 级供应商。功能安全是一门系统工程,整车厂和 供应商、二级供应商之间必须协同工作,来满足功
能安全目标。因此,在ISO 26262中定义了开发接
安全功能可在发动机控制器中实现,则针对该安
全目标,整车控制器的安全等级可以是QM,发动
1.2产品开发体系 从IsO 26262实施的经验来看,产品开发体系
熟过程体系基础上(比如基于ISO/偈16949),加
人ISO 26262的要求。针对整个公司的功能安全
符合ISO 26262的要求,比较好的做法是基于汽车 电子产品生产厂商的现有V型开发流程,增加ISO 26262的要求及工作产品,将安全生命周期融人产 品生命周期当中,见图2。项目安全团队由项目安 全经理领导,负责实现产品的功能安全。项目安 全团队中的功能安全工程师建议在组织机构上与
程成熟度评估等方式,检查公司内运行的项目是 否符合流程体系要求。 对于汽车安全完整性等级为ASIL C/D的产 品,还需要对产品进行功能安全评估,检查产品开
电子产品之间分配功能需求,因此由整车厂来定 义功能安全需求是最合适的。 对象定义就是依据整车系统架构和汽车电子
产品被分配的功能需求进行。危险分析和风险评
can
find
a
solution for functional safety of automo.
can
fulfill requirements in ISO 26262.The requirements in ISO 26262
be
fulfiUed by adapting aIld optimizing maIlagement system and product development pmcesses.Function. al safety is system
口协议,整车厂和供应商之间、供应商和二级供应 商之间都可以通过开发接口协议来定义各自的工 作职责以及功能安全具体工作产品和信息的交 换。开发接口协议建议双方任命专门的项目安全 经理负责讨论并起草,最终由项目经理批准。
通常开发接口协议职责分工的建议为:功能
机控制器安全等级为AsIL
B。
整车厂可以根据危险分析和风险评估结果定
义功能安全目标、功能安全等级及功能安全概念,
并且提供给汽车电子产品供应商作为需求输入。
2.3汽车电子产品供应商实现功能安全需求
安全需求(包括对象定义、危险分析和风险评估、 功能安全概念)由整车厂提供;功能安全的实现
上海汽车2015.03
汽车电子产品供应商在获得以上输人后,可 以根据符合IsO 26262的过程体系,设计和实现技 术安全概念并验证,最终提供相应的工作产品作
【Abstract】
Domestic functional
s如ty
standard for road vehicles in china is under discussion.
to
It has been common topic for both OEMs and suppliers
tiVe electronics which
【关键词】功能安全汽车电子标准
doi:10.3969/j.i¥n.1∞17—4554.2015.03.10
O
引言
随着汽车电子技术的发展,动力传动系统、车
正牵头制订国内道路车辆功能安全标准GB/T 《道路车辆功能安全》,计划于2016年发布实施。 SAE功能安全委员会正在讨论制订J2980标准,该 标准的目标是为通过危险分析和风险评估定义汽 车安全完整性等级提供指导。在此背景下,制订
满足ISO 26262标准要求的功能安全解决方案成
身电子系统、驾驶员辅助系统等汽车电子系统日 趋复杂,与功能安全的相关性不断提高,汽车电子 系统失效可能导致的安全风险也随之提高。安全
是汽车电子产品质量最重要的属性之一,从产品
为整车厂和汽车电子产品供应商的共同关注点。
ISO
26262提供了汽车电子电气产品功能安
估也必须基于系统架构,不同的系统架构和功能
需求分配可能会导致系统的功能安全目标和安全 等级不同。以变速器输出轴锁死的危险为例:如 果车辆为后驱,输出轴锁死会导致非驾驶员意愿
的减速及侧滑;而如果车辆为前驱,输出轴锁死可
能导致转向能力丧失;同一种危险,在不同车辆传
发过程是否符合公司已满足ISO 26262要求的过 程体系,以及产品具体功能安全设计是否能够达 到目标安全完整性等级。执行功能安全评估的评 估员必须对功能安全过程体系有深入了解,并且
对所评估产品的功能安全也有深人了解。
动布置形式下,后果不同,风险程度不同,相关产
品的ASIL等级也不同。
功能需求分配也影响功能安全目标和安全等 级,以带起停功能的混合动力汽车中非驾驶员意
愿起动的危险为例:假设安全目标“避免非驾驶员 意愿的发动机起动”的安全完整性级别为ASIL
B;
2
协作实施符合ISO 26262要求的
engineedng.
one
Under distribution development mode of automotive industry,coopera.
two
tion枷ong
26262.
OEMs,tier
suppliers and tier
suppliers is necessary
to
fumll requirements in ISO
构图中定义项目安全经理作为子项目经理,向项
ISO
体系和产品开发体系。 1.1管理体系 管理体系符合ISO 26262包含两个方面的要 求:整个公司的功能安全管理体系以及项目中的 功能安全管理。 首先,在整个公司的功能安全管理体系方面,
实施ISO 26262的有效方式是在企业已建立的成
目经理汇报,负责具体产品的功能安全实施,组织 和协调项目中所有与功能安全相关的活动,包括 功能安全计划及监控、开发接口协议的制订、安全 案例的提交等。为保证项目安全活动的有效实 施,管理制度和项目组织应保证项目安全经理具 有适当的、可供协调的资源以及有效的汇报渠道。
(包括技术安全概念、系统设计规范、软硬件安全
需求规范和验证等)由汽车电子产品生产厂商完
成;功能安全评估和认可则可以根据IsO 26262定
义的独立性要求,由汽车电子产品生产厂商完成
或与整车厂共同完成。 2.2整车厂定义功能安全需求
整车厂负责定义整车系统架构并在各个汽车
汽车电子产品生产厂商可以邀请具有适当独 立性的机构进行功能安全过程审核,目的是确保 公司的过程体系符合Is0 26262标准要求。执行 审核的机构可为独立于被审核方管理条线的部 门、分公司,或其他第三方机构。审核员必须具备 相应的能力,包括丰富的功能安全知识、流程体系 知识和审核经验。 在此基础上,公司可通过内部审核或项目流
・49・
万方数据
为功能安全证据。在技术安全概念建立过程中, 需要与整车厂沟通细化安全需求,尤其是对于安 全状态以及诊断和故障响应时间的要求。以发动
机控制器为例,对于防止非驾驶员意愿加速的安
(4)芯片供应商提供与安全相关的芯片失效 模式、诊断覆盖率以及随机硬件失效率数据,以便 汽车电子产品供应商评估是否满足IS0 26262要 求的硬件架构和可靠性指标。
代表汽车行业功能安全领域当前发展水平,为建
立汽车电子系统功能安全解决方案提供了指导。
IS0
本文首先介绍建立符合ISO 26262要求的开发 和管理过程体系方面的经验;然后介绍整车厂、汽车
26262于2011年11月发布生效,并计划
电子产品供应商和二级供应商如何协作实施符合
ISO
于2018年发布第二版。中国汽车技术研究中心
针对不同的产品,通过功能安全协调团队的 统一培训,建立符合资质要求的项目安全经理库,
・48・
ISO
26262标准要求由具有适当独立性的组
织对汽车电子产品生产厂商进行过程审核和产品
上海汽车2015.03
万方数据
的功能安全评估。然而,由于具体产品的功能安
全具有较强的专业性,在进行过程审核和功能安 全评估时,独立性和对产品功能安全的深入理解 成为一对矛盾。基于此,IsO 26262不要求必须由 第三方咨询公司执行审核和评估过程。
符合ISO 26262的汽车电子功能安全解决方案
郭 辉 刘佳熙
合集下载

ISO26262功能安全原理与实践1

ISO26262功能安全原理与实践1

ISO26262功能安全原理与实践1
首先是定义安全要求。

安全目标要求在意外情况下确保驾驶员、乘客和其他道路使用者的安全。

这些安全要求基于安全性能指标,比如最大不可接受失效率和最小故障间隔时间。

其次是确定安全措施。

安全措施是保证系统满足安全要求的措施,包括硬件和软件的措施。

硬件措施包括冗余设计、故障检测、安全监控等方法。

软件措施包括代码检测、故障处理、功能隔离等方法。

安全措施应根据功能安全的分级进行选择,高风险等级的系统需要更严格的措施。

然后是进行安全分析。

安全分析是在整个开发过程中进行的,旨在识别系统可能的安全风险。

安全分析可以采用多种方法,如系统安全性分析(SSA)和模式故障和影响分析(FMEA)。

通过安全分析可以确定相关的安全等级和安全目标。

ISO 26262 道路车辆 功能安全 2018

ISO 26262 道路车辆 功能安全  2018

系统开发
系统级开发 硬件开发 软件开发
系统开发
生命周期
系统设计
技术安全概念和系统设计描述:
·如何应用功能需求和技术安全需求功能安全系统设计应保证 ·充分信任的和实验证明良好的系统架构 ·可验证的、标准里描述的经验证使用的方法。
可能使用的功能安全验证方法包括
·系统设计检查,走查 ·仿真 ·原型设计,车辆测试 ·安全分析(FTA,FMEA)
法规认证vs.产品责任(2) 法规认证 ·只能由被认可的“技术服务机构”进行评估如: ECE R13 Annex 18 or ECE R79 Annex 6
产品责任 ·独立的评估根据:
·(车辆)安全完整性等级(A)SIL ·应用标准
为什么使用这IEC 61508、ISO 26262标准?
ISO26262背景介绍
安全论证定义为
·清晰的、易于理解的、可辩护的论证:对于具体环境来说,系统的安全是可以 接受的。
证明措施的独立性要求
ISO26262-2 Table 1
第三方功能安全评估
为了增加项目符合ISO26262的可信度,可以由第三方评审人员做功能 安全评估。 对ASILC和ASILD需要满足独立性要求
·标准没有正式提到第三方评估
·对项目相关危险识别和分类 ·制定安全目标预防或减轻危险
安全目标应保证项目的运行风险低至可以接受!
汽车领域项目基本流程
汽车领域项目基本流程 ISO26262-3,clause 7;ISO26262-3,annex B
危险分析、风险评估和安全目标
车辆安全完整性等级评估(4) S:严重性 E:暴露的可能性 C:可控性
电子刹车力分配系统
司机监控系统
紧急制动辅助系统

10-汽车功能安全(ISO26262)系列:软件开发-软件开发模型及安全需求

10-汽车功能安全(ISO26262)系列:软件开发-软件开发模型及安全需求

10-汽车功能安全(ISO26262)系列:软件开发-软件开发模型及安全需求本篇属于汽车功能安全专题系列第10篇内容,我们开始聊汽车功能安全软件开发相关内容。

开始阅读之前强烈建议参考之前系列文章:01 - 汽车功能安全(ISO 26262)系列 - 开篇02 - 汽车功能安全系列之概念阶段开发 - Item Definition & HARA03 - 汽车功能安全(ISO 26262)系列: 概念阶段开发 - 功能安全需求及方案(FSR&FSC)04 - 汽车功能安全(ISO 26262)系列: 系统阶段开发 - 技术安全需求(TSR)及安全机制05 - 汽车功能安全(ISO 26262)系列: 系统阶段开发 - 技术安全方案TSC及安全分析06 - 汽车功能安全(ISO 26262)系列: 系统阶段开发 - 系统安全架构07 - 汽车功能安全(ISO 26262)系列: 硬件开发 - 硬件安全需求,安全设计及安全机制08 - 汽车功能安全(ISO 26262)系列: 硬件开发 - 硬件随机失效概率化评估09 - 汽车功能安全(ISO 26262)系列: 硬件开发 - 随机硬件失效量化FMEDA在功能安全系统开发阶段,我们已经得到了技术层面可实施的技术安全需求TSR,并将其分配至系统架构中的硬件(HW)和软件(SW)组件,接下来以此为基础进行相应硬件和软件功能安全开发。

对于软件功能安全开发而言,具体来讲,主要包括以下内容:•软件开发模型•什么是软件安全需求•软件架构安全设计•软件详细设计•软件安全测试•鉴于内容较多,我们这篇来聊前两部分内容。

01软件开发模型为了更好了解软件及其功能安全开发过程,我们首先来聊聊软件开发模型。

不管是ISO 26262,Aspice还是System Engineering,其开发过程都基于V模型,可以说V模型是汽车工程师必修内容。

对于功能安全而言,软件功能安全开发V模型属于ISO 26262第6部分内容,是系统开发大的V模型中软件开发部分,紧接着第4部分系统开发内容。

ISO 26262-2018新增的半导体在汽车功能安全环境中的设计和使用指南

ISO 26262-2018新增的半导体在汽车功能安全环境中的设计和使用指南

ISO 26262:2018新增的半导体在汽车功能安全环境中的设计和使用指南汽车制造商正稳步将更多数量的自动驾驶功能整合到量产新车中,由此带来的功能安全成为整个行业的重中之重。

为了解决这一问题,国际标准化组织(ISO)在2011年制定的ISO 26262标准基础之上,将于2019年3月正式发布国际标准版ISO 26262:2018(最终国际标准版草案已于2018年底发布)。

ISO 26262的第一版是在2006年开始开发并于2011年发布。

它完全取代了IEC 61508,分别处理车辆、系统、硬件和软件。

这一版本只涵盖了3500公斤以下车型的电气和电子系统。

不包括液压和机械系统,专业车辆,如一级方程式赛车,卡车,公共汽车,摩托车,或越野车。

ISO 26262很快成为汽车开发过程中功能性安全的指导标准。

但随后的7年时间里,随着汽车共享化、ADAS及自动驾驶技术的快速导入,这一标准的瓶颈也开始出现。

随着汽车技术的进步,对电子系统能够正常运行而不出故障的绝对确定性的需求也越来越大。

而ADAS和自动驾驶技术的快速发展,正在挑战半导体行业将汽车行业使用的严格安全标准引入其设计过程。

尤其是ISO 26262第一版本虽然包含了硬件开发的部分,但该标准对半导体本身没有具体的指导方针。

ISO 26262:2018包括许多升级,取消了车型重量限制,从而将其覆盖范围扩大到其他车辆类别,包括重型公路汽车、卡车、公共汽车和摩托车。

值得注意的是,第二版还将包括半导体在汽车功能安全环境中的设计和使用指南。

这一版本将为数字和模拟组件、可编程逻辑器件(PLDs)、多核处理器和传感器以及IP领域的半导体供应商提供更多的支持。

当然,任何汽车半导体的应用还必须满足汽车电子委员会的AEC- Q100《封装集成电路的应力测试合格证书》、AEC Q101(用于分立器件)、AEC- Q102(用于分立光电子器件)、AEC-。

iso26262设计验证方法

iso26262设计验证方法

iso26262设计验证方法ISO 26262是一种用于汽车电子系统的功能安全标准,它规定了汽车电子系统的设计、开发和验证过程。

在汽车行业中,由于电子系统在车辆中的重要性越来越高,需要确保这些系统的安全性和可靠性。

因此,通过ISO 26262的设计验证方法,可以对汽车电子系统进行全面的安全评估和验证。

ISO 26262要求在汽车电子系统的设计和开发阶段进行系统安全性分析。

这一步骤旨在识别潜在的安全风险和故障,以及这些故障可能对系统和乘客安全性造成的影响。

通过分析系统的功能和安全需求,可以确定系统的安全目标和安全性指标。

接下来,ISO 26262要求进行硬件和软件的安全性分析。

在硬件方面,通过对电子元件的失效模式和影响分析(FMEDA),可以识别出可能导致系统故障的元件,并评估这些故障对系统安全性的影响。

在软件方面,通过对软件代码的静态和动态分析,可以检测出潜在的安全漏洞和错误,并对其进行修复和验证。

在设计验证阶段,ISO 26262要求进行系统级和组件级的验证。

系统级验证包括功能安全性测试和验证,以确保系统在各种故障条件下的安全性能。

组件级验证包括对电子元件和软件模块的验证,以确保它们符合设计要求,并满足系统的安全目标和指标。

ISO 26262还要求进行安全性验证的过程。

这包括对系统的安全功能进行验证,并评估其对系统安全性的贡献。

验证过程通常包括实际测试、仿真和模拟,以验证系统的安全性能和可靠性。

ISO 26262强调了安全文档的编制和管理。

这些文档包括安全概念、安全需求、安全计划和安全验证报告等。

这些文档的编制和管理是为了确保系统的安全性能和验证过程的可追溯性。

ISO 26262要求进行验证结果的评估和记录。

通过对验证结果的评估,可以确定系统是否满足安全要求,并采取相应的措施进行改进和修正。

同时,验证结果的记录是为了在后续的开发和维护过程中提供参考和依据。

ISO 26262设计验证方法是一种应用于汽车电子系统的安全评估和验证方法。

基于ISO 26262的新能源汽车电子电器部件功能安全开发简介

基于ISO 26262的新能源汽车电子电器部件功能安全开发简介

Automobile Parts 2021.06063Introduction to Functional Safety Development of Electronic Components for New Energy Vehicles Based on ISO 26262基于ISO 26262 的新能源汽车电子电器部件功能安全开发简介收稿日期:2021-03-01作者简介:辛强(1983 ),男,硕士,高级工程师,研究方向为发动机技术及新能源㊂E-mail:㊂DOI :10.19466/ki.1674-1986.2021.06.012基于ISO 26262的新能源汽车电子电器部件功能安全开发简介辛强1,朱卫兵2,胡璟1(1.中国汽车零部件工业有限公司,北京100083;2.上汽通用五菱汽车股份有限公司质量部,广西柳州545007)摘要:为加深理解并提高汽车电子电器部件的功能安全,介绍了功能安全的概念以及电子电器部件安全性的开发过程㊂分析了汽车安全完整性等级(ASIL 等级)评估分级,并通过实例进一步解释了功能安全等级的划分标准㊂基于ISO 26262标准,提出了一个新的汽车功能安全设计方案,并给出了每一个设计环节的注意事项和要求,为汽车电子电器部件功能安全设计开发者提供参考㊂关键词:功能安全;汽车电子电器部件;安全等级评估中图分类号:U463Introduction to Functional Safety Development of Electronic Componentsfor New Energy Vehicles Based on ISO 26262XIN Qiang 1,ZHU Weibing 2,HU Jing 1(1.China Auto Parts &Accessories Corp,Beijing 100083,China;2.SAIC-GM-Wuling Automobile Co.,Ltd.,Liuzhou Guangxi 545007,China)Abstract :In order to deeply understanding and improve the functional safety of automotive electronic and electrical components,theconcept of functional safety and the development process of the safety of electronic and electrical components were introduced.The assessmentclassification of ASIL level was analyzed,and the classification standard of functional safety level was further explained through an example.Based on ISO 26262standard,a new automotive functional safety design scheme was proposed,and the notes and requirements of each designlink were given,which provided a reference for the developers of functional safety design of automotive electronic and electrical components.Keywords :Functional safety;Automotive electronic and electrical components;ASIL level0㊀引言随着电子电器部件的集成度要求越来越高,面临的安全问题也越来越严重,如丰田汽车于2010年召回了几百万车辆,主要就是由于汽车电子油门踏板引起的故障㊂功能安全是指避免由系统功能性故障导致的不可接受的风险,在本质安全无法达到时,尽可能增加安全机制㊂从而提高安全等级,保障生命安全㊂目前电子电器产品集成度的增加以及产品上市时间的紧迫性的双重压力,由此引发的故障也越来越多,主流车企,无论欧美系或日韩系,都在认真地研究功能安全并指导自身产品的开发,而忽视功能安全的企业在现代信息传播快速的年代中,将很可能快速丧失技术优势和号召力,最终导致市场份额的大幅下滑㊂因此对汽车电子电器进行设计时,其构建软硬件系统就需要考虑在正常条件及存在故障条件下,控制设备㊁车辆系统的安全功能必须都能够保证,而功能安全就是在车辆本质安全无法达到时,考虑到各种危险因素,增加安全机制从而提高车辆的安全等级,这在电子产品开发中有着非常重要的作用㊂1㊀功能安全的概念及产生ISO 26262是从电气㊁电子及可编程电子安全相关系统的功能安全基本标准IEC 61508派生出来的,功能安全主要关注的是车辆发生系统故障的情况,而不是车辆的原有功能或性能㊂以电子油门的管理系统为例,主要由感知㊁决策㊁执行三部分构成,其中加速踏板位置传感器信号是发动机输出转矩主要决定因素㊂若位置传感器发生故障,感知不准确,将使其与实际位置发生偏离,则可能导致发动机输出转矩过大,造成车辆出现突然加速,引发交通事故,如近期比较热议的电动车高速撞车事件,这就是制动管理系统的一个功能安全风险㊂因此,要从设计上采取措施,就要考虑到加速踏板传感器故障发生时发动机/电机转矩仍然可控,这样才能提高动力系统管理系统的安全性㊂2021.06 Automobile Parts 064Research & Development由于整车企业是直接面对消费者,所以整车厂(OEM)需要对产品的安全性负责,OEM可以要求零部件厂提供符合功能安全的产品,这样可以减少主机厂的很多工作㊂OEM通过和供应商签订开发接口协议(DIA),明确双方责任,通过DIA协议,供应商需要承担功能安全的责任㊂但在新的环境下,建立功能安全架构是双方的责任,如OEM在概念设计阶段就要对相关车辆部件的安全等级进行明确,然后开展系统开发,零部件供应商在前期就要介入相关软硬件的产品开发,并保证合规性,直至整车合规㊂2㊀汽车电子电器部件安全性的开发流程传统车辆的质量控制体系主要以ISO9001㊁TS16949㊁采购技术参数以及版本控制为主,但是随着新能源汽车技术的发展,特别是软件定义汽车的年代,面临越来越多的新的问题,因此需要引入功能安全对电子电器的软硬件进行产品质量过程的控制,其中包括风险分析㊁ASIL等级分级㊁安全概念㊁可溯源性等等㊂ISO26262标准针对汽车的电子电器系统,通过增加安全机制使系统达到可接受的安全程度㊂主要构成包括3个部分:(1)功能安全的管理,建立每个过程的安全开发;(2)安全产品的相关开发,包括概念开发㊁系统开发和实际开发;(3)生产和运维,从整个生命周期对产品的安全性提出要求㊂ISO26262标准对于功能安全的制定采用了汽车软件工程中常用的扩展V模型,如图1所示㊂图1㊀基于ISO26262V模型开发过程㊀㊀由图可知,其开发过程如下:(1)概念阶段是扩展模型V的翅膀,与安全相关的项目是由它来定义的,为后续执行工作提供对该项目的全面了解㊂(2)V模型的左半部分是由系统级的产品安全工程需求定义㊁系统设计㊁硬件级产品安全功能需求定义㊁硬件设计㊁软件级的产品功能安全需求定义㊁软件设计开发所构成㊂(3) V模型的右半部分主要关注于前部分涉及的各个过程的验证和确认㊂3㊀汽车功能安全等级评估在对ISO26262标准中的系统进行功能安全设计时,前期非常重要的一个步骤是对系统进行危害分析和风险评估,从而识别出系统的危害,并根据相关危害情况对危害的风险等级 汽车安全完整性等级(AutomotiveSafety Integration Level,ASIL)进行评估㊂风险分析的流程,主要包括场景分析,在不同驾驶环境下识别风险,可以用的工具包括FMEA㊁FTA等;然后根据风险参数进行危害度分析,从而确定ASIL,明确要达到的安全目标;最后复审,验证分类的正确性和一致性[2]㊂ISO26262标准规定,ASIL有A㊁B㊁C㊁D4个等级,其中A是最低等级,D是最高等级㊂ASIL等级决定了对系统安全性的要求,ASIL等级越高,对系统的安全性要求越高,也意味着为实现安全付出的代价越高,相关的硬件诊断覆盖率越高,所对应的开发成本增加,开Automobile Parts 2021.06065样一来即便助力方向错误,由于助力有限,驾驶员还是可以控制汽车[3]㊂(3)形成软件安全需求和硬件安全需求,这些安全需求,可以作为软/硬件设计的依据,同时也继承了相同的ASIL 等级㊂王旭阳.参照ISO26262的安全低功耗AUTOSAR 基础软件模块[D].杭州:浙江大学,2013.[3]沈学强.功能安全的人因影响及量化分析研究[D].北京:华北电力大学,2014.[4]耿莉莉.基于ISO26262标准的安全关键嵌入式软件开发技术与工具[D].杭州:浙江大学,2013。

功能安全 Functional Safety ISO26262-1

ISO 26262-1 词汇表ISO26262是基于IEC61508标准演化而来的一项标准,旨在满足道路车辆电子电气系统领域的特定需求。

这种改编适用于由电子电气元件和软件组件组成的安全系统的整个生命周期内的所有活动。

安全是未来汽车发展的关键问题之一。

一些新的功能,在驾驶员辅助、动力、车内动态控制和主动&被动安全系统等方面日益牵涉到越来越多的系统安全工程。

这些功能的开发和集成会增加对安全系统开发流程、并证明所有合理的系统安全目标都得到满足的证据的需求程度。

随着技术复杂度、软件内容和机电一体化程度的不断提高,系统失效和随机硬件失效的风险也越来越大。

ISO 26262会提供适当的要求和流程来避免这些风险。

系统安全是通过一系列安全措施来实现的,通过应用各种技术(例如机械、液压、气动、电气、电子、可编程电子),并在开发过程的各个层面上应用。

尽管ISO26262涉及到电子电气系统的功能安全,但是它也会提供其他系统常用安全技术的框架。

ISO26262可以:a)提供车辆安全生命周期的支持(管理、开发、生产、操作、服务、报废);b)提供车辆专用的风险评估方法(ASIL,Automotive Safety Integrity Levels,汽车安全完整性等级);c)使用ASIL评级提出可实施的功能安全需求,来避免不合理的剩余风险;d)向供应商提供功能安全需求。

功能安全受到开发流程(需求规范、设计、实现、集成、验证、确认和配置)、生产和服务流程、管理流程的影响。

安全问题与以功能为导向、以质量为导向的开发活动和工作产品交织在一起。

ISO 26262阐述了开发活动和工作产品等安全相关的内容。

1 名称解释:1.1allocation:分配;将需求分配给架构级元件。

1.2anomaly:异常;指偏离期望的一些条件,这些条件包括需求、说明书、设计文档、用户文档、标准或者经验。

1.3architecture:架构;代表相关项/功能/系统/元件的构造块及构造块的边界和接口,且相关的功能已经分配给了硬件/软件元件。

iso26262标准

iso26262标准ISO 26262标准是针对汽车电子系统的功能安全性制定的国际标准,旨在确保汽车电子系统在整个生命周期中的安全性。

该标准适用于所有的电子系统,包括电子控制单元(ECU)、传感器、执行器等,涵盖了整个汽车电子系统的开发、生产、操作和维护过程。

首先,ISO 26262标准对汽车电子系统的安全性进行了全面的分析和评估。

它要求在整个汽车电子系统的开发过程中,对潜在的危险和故障进行全面的分析和评估,以确保在任何情况下系统都能够安全可靠地运行。

通过对系统的安全性进行全面的分析和评估,可以有效地减少因故障导致的事故风险,提高汽车电子系统的安全性。

其次,ISO 26262标准对汽车电子系统的开发过程进行了详细的规定。

它要求在汽车电子系统的开发过程中,必须严格遵循一系列的安全性要求和规范,包括对系统的需求分析、架构设计、软硬件开发、集成测试等方面进行详细的规定,以确保系统在开发过程中就具备了足够的安全性。

此外,ISO 26262标准还对汽车电子系统的生产、操作和维护过程进行了规范。

它要求在汽车电子系统的生产、操作和维护过程中,必须严格遵循一系列的安全性要求和规范,包括对系统的生产过程、操作过程和维护过程进行详细的规定,以确保系统在整个生命周期中都能够安全可靠地运行。

总的来说,ISO 26262标准是一项非常重要的国际标准,它对汽车电子系统的安全性进行了全面的规定,涵盖了整个汽车电子系统的开发、生产、操作和维护过程。

通过严格遵循ISO 26262标准,可以有效地提高汽车电子系统的安全性,减少因故障导致的事故风险,保障驾驶人员和行人的生命安全。

因此,我们在汽车电子系统的开发过程中,必须严格遵循ISO 26262标准的要求,确保系统具备足够的安全性,为汽车行业的可持续发展做出贡献。

09-汽车功能安全(ISO26262)系列:硬件开发-随机硬件失效量化FMEDA

09-汽车功能安全(ISO26262)系列:硬件开发-随机硬件失效量化FMEDA本篇属于汽车功能安全专题系列第09篇内容,主要来聊汽车功能安全硬件开发中如何利用FMEDA进行硬件架构度量(SPFM,LFM)及随机失效PMHF的计算。

开始阅读之前强烈建议参考之前系列文章:01 - 汽车功能安全(ISO 26262)系列 - 开篇02 - 汽车功能安全系列之概念阶段开发 - Item Definition & HARA03 - 汽车功能安全(ISO 26262)系列: 概念阶段开发 - 功能安全需求及方案(FSR&FSC)04 - 汽车功能安全(ISO 26262)系列: 系统阶段开发 - 技术安全需求(TSR)及安全机制05 - 汽车功能安全(ISO 26262)系列: 系统阶段开发 - 技术安全方案TSC及安全分析06 - 汽车功能安全(ISO 26262)系列: 系统阶段开发 - 系统安全架构07 - 汽车功能安全(ISO 26262)系列: 硬件开发 - 硬件安全需求,安全设计及安全机制08 - 汽车功能安全(ISO 26262)系列: 硬件开发 - 硬件随机失效概率化评估在上一篇我们已经介绍了,硬件概率化度量基本背景知识以及计算公式,那这些量化指标到底怎么计算呢?答案就是FMEDA01FMEDA步骤FMEDA(Failure Modes Effects and Diagnostic Analysis) 是一种评估系统安全架构和实施的强大方法,多用于硬件定量分析。

和FMEA定性分析不同,FMEDA在FMEA 自下而上的方法论基础上增加了对硬件故障定量化的评估内容,包括模式失效率(Failure rate)、故障模式占比(Failure mode distribution)和对应的安全机制诊断覆盖率(Diagnostic coverage),对FMEA进行扩展从而可以完成定量分析,是计算硬件概率化度量指标的有效手段,其具体流程如下图所示:具体而言,包括以下几个步骤:步骤1: 计算失效率首先,需要根据系统硬件架构,罗列所有硬件单元,为了方便分析和计算,可以对硬件单元按照类型进行分组。

iso26262对应的国标

iso26262对应的国标ISO 26262是指针对汽车电子安全性的国际标准,广泛应用于汽车行业。

而对于中国而言,针对汽车电子的安全性标准则是GB/T 33527-2017。

GB/T 33527-2017标准从安全概念出发,以汽车电子的安全性确保为核心目标,明确了汽车电子系统的开发、实施和验证的要求,并且重点强调了安全性需求的制定和需求分析的规定,以确保整个系统的有效性和可靠性。

该标准主要适用于车辆内部电子、电气系统(包括电动系统、通信与控制装置、主席部件、传感器和执行器)的设计、生产、测试、维护和迭代过程,并主要关注汽车电子的功能安全、硬件和软件安全等方面的要求。

相对于GB/T 33527-2017,ISO 26262则是一项国际行业标准,被广泛用于汽车电子领域。

该标准是由国际标准化组织(ISO)针对用于汽车电子系统的功能安全起草的全球性标准。

其中,功能安全的概念是指通过车辆内部电子、电气系统领域的必要措施来确保乘客和其他交通参与者的人身安全。

ISO 26262标准共分为十个部分,总体分为以下几个阶段:第一阶段:引入功能安全管理第二阶段:对产品架构、设计以及测试进行功能安全实施要求第三阶段:确定相应的安全完整性级别(ASIL)和相应的开发和安全证明要求第四阶段:制定相应的安全计划和度量规则,以监控和管理功能安全活动总的来说,ISO 26262可帮助汽车电子系统设计者遵循一个标准的安全流程,包括各个环节的规划、实现和验证,并且能够为汽车制造商提供一种可重复、可量化的方法来评估各个环节的安全性。

综上所述,虽然GB/T 33527-2017和ISO 26262都是面向汽车电子安全性的标准,但ISO 26262更为全球化,适用于全球范围内制造商,而GB/T 33527-2017是基于中国国内标准,适用于中国汽车行业市场。

无论是ISO 26262还是GB/T 33527-2017,对于实现汽车电子的安全性,都是非常必要和重要的。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档