ISO 26262 核心概念
ISO 26262是汽车电子电气系统的功能安全标准,2011年发布,2018年更新。
范围:
- 乘用车(2018版扩展到卡车、客车、摩托车)
- 最大允许电压≤60V DC / ≤30V AC
- 覆盖从概念到报废的全生命周期
功能安全流程
1. 概念阶段(Part 3)
- Item定义:你要做的功能是什么?
- HARA分析(危害分析与风险评估):
- 严重度(S0-S3)
- 暴露概率(E0-E4)
- 可控性(C0-C3)
- ASIL等级 = f(S, E, C)
2. 系统阶段(Part 4)
- 安全目标(Safety Goal):从HARA导出
- 功能安全概念(FSC):如何实现安全目标
- 技术安全概念(TSC):具体的技术方案
3. 硬件阶段(Part 5)
- 硬件安全需求(HSR):从TSC分解
- 硬件架构度量:SPFM、LFM、PMHF
- 随机硬件故障分析:FMEDA
4. 软件阶段(Part 6)
- 软件安全需求(SSR):从TSR分解
- 软件架构设计:模块化、分层、接口定义
- 软件单元设计:详细设计+
- 软件验证:代码审查、静态分析、单元测试
ASIL等级
| ASIL | 描述 | 要求 |
|---|---|---|
| QM | 质量管理(无功能安全要求) | ISO 9001 |
| ASIL A | 最低功能安全要求 | 流程合规 |
| ASIL B | 中等功能安全要求 | 流程+部分技术措施 |
| ASIL C | 高等功能安全要求 | 流程+技术措施 |
| ASIL D | 最高功能安全要求 | 最严格的流程+技术措施 |
举例:
- 雨刮控制:QM(失效不影响安全)
- 转向助力:ASIL D(失效可能导致失控)
- 自适应巡航:ASIL B(有驾驶员监督)
工程师必备技能
- HARA分析:能识别危害事件并评估风险
- FMEDA:能计算硬件失效率
- 安全机制设计:看门狗、冗余、CRC校验
- ISO 26262文档:能写安全计划、安全手册、验证报告