深度解读!如何根据ISO26262开发安全要求

谈思汽车 2023-07-05 10:59

 智能汽车安全新媒体 



专栏

深度解读,如何根据ISO26262开发安全要求

本文主要内容分为6个部分(约4200字,13分钟阅读)


文章系转载,仅做分享交流之用,不代表平台观点。


1

介绍

ISO的目的是识别和分类车辆系统的潜在风险,并得出与预防或者减轻这些危害相关的安全概念和相关的安全要求。对于复杂和分布式开发系统而言,安全要求的开发通常包含以下挑战:


● 在危害分析中找到正确的细节点(进行有效的审查)

● 定义安全目标,使其推动实现(以支持系统的开发)

● 文档假设(以明确清晰的相关项范围)

● 证明安全概念(以支持安全档案)

● 不要遗漏相关的要求或者属性(以确保完整性)

● 支持主机厂和供应商的接口(以避免不一致)


本文从ISO 26262中所要求的关键产出物——相关项定义、危害分析、安全目标、功能安全要求、技术安全要求等的角度提出建议,来保证安全要求开发的完整性。



2

相关项定义

相关项定义的目的是定义和描述在整车层面的相关项,并对其进行充分的理解,目标是使安全生命周期中定义的每个活动能够充分执行。初步危害分析是根据相关项定义进行的,安全概念是根据此信息得出的。相关项定义是安全项目的“快照”,不能根据安全过程后期或发生其他技术变化时得出的安全要求进行更新。当我们对功能进行修改,增加或者删除时,应当及时对相关项定义进行更新。


相关项定义应该包括:


● 法规要求,国家标准和国际标准;

● 整车层面的功能行为,包括运行模式或者运行状态;

● 所要求的功能的质量,性能和可用性(如果适用)

● 相关项的约束,比如功能依赖性,与其他相关项的依赖 性等;

● 行为不足的潜在后果(如果有的话),包括已知的失效模式和危害;

● 执行器的能力,或者其假定的能力;



3

初步危害分析

准备危害分析


初步危害分析是基于系统发生故障假设的“理想实验”。得出的结果是可能危险的列表,包括指定的ASIL等级,反应危害事件的危险程度。为了支持识别故障的系统方法,在执行危害分析和风险评估之前,提前准备一套关于故障模式考虑的指导词是很有帮助的。指导词可以帮助开发者去考虑相关的失效(典型的指导词有"NO,UNINTENDED,EARLY,LATE,MORE,LESS,INVERTED,INTERMITTENT")。对于每一个指导词,指导词的含义应该根据要考虑的系统的主要功能来描述。例如,对于电子转向柱锁功能,“UNINTENDED”是指系统在需要转向的情况下锁定。(注意:重要的是要确保在正确的细节级别上完成这一步骤。应避免有太详细的级别和太多的功能/子功能,以使危害分析具有可评估性。)


通常,从执行器的角度而不是传感器的角度来考虑故障模式是有帮助的,因为考虑故障模式的任务不是对现有设计的验证——这将在功能安全过程的后续步骤中通过适当的安全分析(FMEA, FTA, …)来完成。


场景分析和危害识别


对于在前一步骤中确定的功能和故障的所有组合,应描述系统在出现故障时的行为。例如,对于前面描述的故障,对系统级别的影响是电子转向柱锁锁定转向柱。对于每一个故障模式,所有可能导致潜在危险的操作情况、系统/操作模式、用例和环境条件等,应该:


● 被明确(可以由相关数据库支持)

● 在危害分析中被引用;


相关的数据库应该包括操作情况、运行模式和环境条件。如果在项目中发现了新的方面,可以及时地更新到数据库中,以减少忘记/遗漏危险情况的风险。


我们需要描述潜在相关项发生故障时可能对整车层面产生的影响。例如,前面描述的故障对整车层面的影响是转向被锁定,车辆无法转向。基于对整车层面的影响,描述了危险和可能的后果。我们可以根据在整车层面上可以观察到的条件或者事件来定义危险,并将它们描述出来。


另外,假设也应当被描述出来(例如,驾驶员为确保可控性而采取的行动)。这些假设加强了危害分析的范围。推导出要求,并在随后的步骤中通过适当的方法验证这些要求。为了使风险清晰明了,每一个风险最好有唯一的ID标识。


危害分类


接下来,我们便可以通过以下步骤对危险进行分类(分类的目的是评估危害所需的风险降低水平)


● Severity——潜在严重程度的估计(包含合理的理由)

● Exposure——暴露概率的估计(包含合理的理由)

● Controllability——可控性的估计(包含合理的理由)


图1 严重度-暴露概率-可控性的分类

(图片来源 ISO 26262, PART3)


基于上面三个参数的估计,确保ASIL的确定是按照ISO 26262中的定义进行的。


图2 ASIL等级的确定(图片来源 ISO 26262, PART3)


定义安全目标


功能安全目标是基于危害分析和风险评估中定义的危害的最高水平的安全要求。


以下规则有助于确保得出的安全目标支持系统开发:


● 安全目标应该清晰、准确;

● 安全目标不应包含技术细节;

● 安全目标应能够通过技术手段实现;

● 安全目标应具有唯一的标识ID;

● 应为每种被评定为ASIL A, B, C, D的危险指定至少一个安全目标;

● 一个安全目标可以分配给多个危险;

● 一个危险可能有多个安全目标;

● 如果安全目标可以通过转换到或者维持一个或多个安全状态来实现,则应规定好相应的安全状态。



4

功能安全概念(FSC)

为了符合初步危害分析的安全目标,功能安全概念以功能安全要求的形式规定了基本的安全机制(Safety Mech-anism)和安全措施(safety measures)


图3 安全要求的结构和分布

(图片来源 ISO 26262, PART3)


功能安全要求被分配给系统架构中的要素。当我们开发功能安全概念时,可以考虑以下几点:


● 对于每一个安全目标,至少可以分解出一个功能安全要求。

● 除此之外,将初步危害分析中的假设转化成功能安全要求,来确保在验证和确认过程中处理这些假设。

● 开发功能安全要求时,可以提前把需求的各种类别/属性定义出来(比如:信息,安全需求,操作模式,ASIL等级,安全状态等)。类别和属性有助于需求工程师对需求进行恰当的描述。

● 对于有冗余设计的需求,我们可以通过ASIL分解的方法来降低单个需求的ASIL等级。分解通常会导致额外的需求。

● 功能安全要求被分配给初始架构里的要素。通常,我们把功能安全要求分配给逻辑块而不是物理组件。在一个项目中,不同的方案来分配功能安全要求,其技术实现也不同。

● 执行安全分析,以确保功能安全概念和初始的危害分析之间的符合性和一致性。


图4  需求的种类及其属性



5

安全要求规范

在安全要求规范中,功能安全要求被分解为分配给单个组件或者子系统的技术安全要求。为了明确技术安全要求,系统设计是必要的,反之亦然,技术安全要求会对系统设计产生影响。


开发技术安全要求时,通常要考虑以下几点:


● 来自系统设计,相关项定义和功能安全概念的输入信息:外部接口,约束,技术框图,组件和子系统的功能概述,内部接口,以及系统层级架构的描述,包含系统层面的冗余概念。这些输入一定程度上可以确保系统设计和技术安全要求是一致的。

● 由功能安全要求开发出的技术安全要求,包括FTTI,紧急操作,验证与确认等等。技术安全要求的类别和属性也可以参考上面的表格。

● 对子系统分配好硬件指标要求(不同等级的产品有不同的要求,请参考ISO 26262第五部分)

图5 硬件指标值的定义(see ISO 26262, Part5)


● 同样在安全要求规范中,我们也可以进行ASIL分解,并定义安全相关的参数。

● 开发的技术安全要求要匹配到相应的组件或者子系统上。

● 执行安全分析,以确保技术安全概念,功能安全概念和初始的系统架构假设之间的符合性和一致性,并验证系统设计是否满足技术安全要求。


ISO 26262定义的技术安全要求涵盖了通常由OEM定义的系统级别(包括对子系统/组件的要求),但是也涵盖了组件/子系统的内部要求。这些子系统/组件一般都是供应商开发的。


● 在技术安全要求中,组件/子系统的内部方面,如:

    ○ 与部件内故障检测相关的措施;

    ○ 内部故障响应的详细信息;

    ○ 避免潜在失效;

    ○ 多点故障检测时间间隔;

    ○ 对组件架构/冗余概念的描述,包括对处理潜在相关  故障的措施的描述主机厂通常不会给出详细的要求,细节的设计要求通常由组件/子系统的供应商来给出)


● 对硬件指标值的分配:

    ○ 如果使用了冗余设计,并且故障检测不限于单个组件,最好为每一个组件分配好单点故障度量(SPFM)和潜在故障度量(LFM)的目标值。不然,实现该安全目标的组件/子系统应直接继承安全目标对应的SPFM和LFM目标值。



6

安全V&V报告

安全验证和确认报告包括详细的验证和确认计划以及状态的追踪:


● 安全分析和规范之间的一致性(功能安全要求、技术安全要求以及详细的软硬件安全要求)

● 所有安全相关要求/参数状态的验证和确认。

● 定义、确认和设计验证的状态。

● 确认硬件指标计算。


安全目标和功能/技术安全要求来说,可参考以下活动:

● 应参考相应的分析要素,并在安全V&V报告中计划必要的验证和确认活动。

● 所有活动应根据开发生命周期计划来进行,并记录相应的结果(形成文件),以证明所有安全目标都已实现,所有功能/技术安全要求都已满足。


对于安全目标来说,可参考以下活动:

● 在安全目标层面计算硬件度量指标值(PMHF, SPFM, LFM),并对计算的结果和结论进行评估和验证。


对功能安全概念来说,可参考以下活动:

● 验证(比如:测试)应该以文档的形式记录下来。并对其正确性和完整性进行评估和验证。

● 如果为功能安全要求定义/明确了参数,那相关的参数的验证规范需要给出(包括验证活动和通过标准),并对其正确性和完整性进行评估和验证。

● 按照计划执行规定的验证和确认活动(比如:评审,测试),并记录相应的V&V结果(形成文件)。测试结果应满足通过标准。


技术安全要求来说,可参考以下活动:

● 开发相应的验证规范,来验证技术安全要求的正确实现(如故障注入,安全相关功能测试等),并对验证规范的正确性和完整性进行评估和验证。

● 组件/子系统供应商应按照技术安全要求开发详细的软件和硬件的安全要求,并检查以下几方面:

    ○ 供应商方面的实现过程是合适恰当的。

    ○ 软件和硬件的安全要求,软硬件接口和组件的设计都是根据技术安全要求得到的,并保证其正确性和完整性。

    ○ 执行安全分析,确认相应的违反技术安全要求的故障,并确保安全分析的完整性和正确性。

    ○ 正确的软件和硬件设计(包括内部和外部的接口),并与安全分析相对应。

● 组件/子系统供应商应完善技术安全要求:

    ○ 对于内部故障处理类的要求,要明确与检测和指示组件内故障有关的措施,以及内部故障相应的详细信息。

    ○ 对于潜伏故障处理类的要求,要明确与部件内故障的检测和指示相关的措施,潜伏故障的避免,以及故障响应的详细信息。

    ○ 对于定义的PMHF的要求,对组件设计架构的描述(冗余概念的描述,如有),以及处理潜在相关失效的措施的描述。

● 组件/子系统的供应商验证组件中软件和硬件安全要求的实现,可以检查如下几方面:

    ○ 根据测试规范,验证所开发的安全机制的有效性和故障覆盖是满足要求的。

    ○ FMEDA的计算结果是满足相应ASIL等级的指标要求的。

    ○ 如果需要的话,对相应的软件/硬件组件进行鉴定,并生成鉴定报告。


对于每一个V&V活动,责任,对相应文件的引用以及状态都应该在安全V&V报告中进行追踪。OEM和供应商接口,以及双方涉及到的ISO26262部分如下所示。


图6 OEM与供应商的接口



参考资料:

[1] ISO 26262:2018, Part1;

[2] ISO 26262:2018, Part2;

[3] ISO 26262:2018, Part3;

[4] ISO 26262:2018, Part4;

[5] ISO 26262:2018, Part5;

[6] SEMANTIC SCHOLAR search;

-  THE END  -

因文章部分文字及图片涉及到引用,如有侵权,请及时联系17316577586,我们将删除内容以保证您的权益。

谈思汽车 智能汽车安全新媒体
评论
  • 故障现象 一辆2007款日产天籁车,搭载VQ23发动机(气缸编号如图1所示,点火顺序为1-2-3-4-5-6),累计行驶里程约为21万km。车主反映,该车起步加速时偶尔抖动,且行驶中加速无力。 图1 VQ23发动机的气缸编号 故障诊断接车后试车,发动机怠速运转平稳,但只要换挡起步,稍微踩下一点加速踏板,就能感觉到车身明显抖动。用故障检测仪检测,发动机控制模块(ECM)无故障代码存储,且无失火数据流。用虹科Pico汽车示波器测量气缸1点火信号(COP点火信号)和曲轴位置传感器信
    虹科Pico汽车示波器 2025-01-23 10:46 60浏览
  •  万万没想到!科幻电影中的人形机器人,正在一步步走进我们人类的日常生活中来了。1月17日,乐聚将第100台全尺寸人形机器人交付北汽越野车,再次吹响了人形机器人疯狂进厂打工的号角。无独有尔,银河通用机器人作为一家成立不到两年时间的创业公司,在短短一年多时间内推出革命性的第一代产品Galbot G1,这是一款轮式、双臂、身体可折叠的人形机器人,得到了美团战投、经纬创投、IDG资本等众多投资方的认可。作为一家成立仅仅只有两年多时间的企业,智元机器人也把机器人从梦想带进了现实。2024年8月1
    刘旷 2025-01-21 11:15 619浏览
  • 嘿,咱来聊聊RISC-V MCU技术哈。 这RISC-V MCU技术呢,简单来说就是基于一个叫RISC-V的指令集架构做出的微控制器技术。RISC-V这个啊,2010年的时候,是加州大学伯克利分校的研究团队弄出来的,目的就是想搞个新的、开放的指令集架构,能跟上现代计算的需要。到了2015年,专门成立了个RISC-V基金会,让这个架构更标准,也更好地推广开了。这几年啊,这个RISC-V的生态系统发展得可快了,好多公司和机构都加入了RISC-V International,还推出了不少RISC-V
    丙丁先生 2025-01-21 12:10 421浏览
  • 现在为止,我们已经完成了Purple Pi OH主板的串口调试和部分配件的连接,接下来,让我们趁热打铁,完成剩余配件的连接!注:配件连接前请断开主板所有供电,避免敏感电路损坏!1.1 耳机接口主板有一路OTMP 标准四节耳机座J6,具备进行音频输出及录音功能,接入耳机后声音将优先从耳机输出,如下图所示:1.21.2 相机接口MIPI CSI 接口如上图所示,支持OV5648 和OV8858 摄像头模组。接入摄像头模组后,使用系统相机软件打开相机拍照和录像,如下图所示:1.3 以太网接口主板有一路
    Industio_触觉智能 2025-01-20 11:04 187浏览
  •     IPC-2581是基于ODB++标准、结合PCB行业特点而指定的PCB加工文件规范。    IPC-2581旨在替代CAM350格式,成为PCB加工行业的新的工业规范。    有一些免费软件,可以查看(不可修改)IPC-2581数据文件。这些软件典型用途是工艺校核。    1. Vu2581        出品:Downstream     
    电子知识打边炉 2025-01-22 11:12 117浏览
  • Ubuntu20.04默认情况下为root账号自动登录,本文介绍如何取消root账号自动登录,改为通过输入账号密码登录,使用触觉智能EVB3568鸿蒙开发板演示,搭载瑞芯微RK3568,四核A55处理器,主频2.0Ghz,1T算力NPU;支持OpenHarmony5.0及Linux、Android等操作系统,接口丰富,开发评估快人一步!添加新账号1、使用adduser命令来添加新用户,用户名以industio为例,系统会提示设置密码以及其他信息,您可以根据需要填写或跳过,命令如下:root@id
    Industio_触觉智能 2025-01-17 14:14 140浏览
  • 高速先生成员--黄刚这不马上就要过年了嘛,高速先生就不打算给大家上难度了,整一篇简单但很实用的文章给大伙瞧瞧好了。相信这个标题一出来,尤其对于PCB设计工程师来说,心就立马凉了半截。他们辛辛苦苦进行PCB的过孔设计,高速先生居然说设计多大的过孔他们不关心!另外估计这时候就跳出很多“挑刺”的粉丝了哈,因为翻看很多以往的文章,高速先生都表达了过孔孔径对高速性能的影响是很大的哦!咋滴,今天居然说孔径不关心了?别,别急哈,听高速先生在这篇文章中娓娓道来。首先还是要对各位设计工程师的设计表示肯定,毕竟像我
    一博科技 2025-01-21 16:17 145浏览
  • 2024年是很平淡的一年,能保住饭碗就是万幸了,公司业绩不好,跳槽又不敢跳,还有一个原因就是老板对我们这些员工还是很好的,碍于人情也不能在公司困难时去雪上加霜。在工作其间遇到的大问题没有,小问题还是有不少,这里就举一两个来说一下。第一个就是,先看下下面的这个封装,你能猜出它的引脚间距是多少吗?这种排线座比较常规的是0.6mm间距(即排线是0.3mm间距)的,而这个规格也是我们用得最多的,所以我们按惯性思维来看的话,就会认为这个座子就是0.6mm间距的,这样往往就不会去细看规格书了,所以这次的运气
    wuliangu 2025-01-21 00:15 297浏览
  •  光伏及击穿,都可视之为 复合的逆过程,但是,复合、光伏与击穿,不单是进程的方向相反,偏置状态也不一样,复合的工况,是正偏,光伏是零偏,击穿与漂移则是反偏,光伏的能源是外来的,而击穿消耗的是结区自身和电源的能量,漂移的载流子是 客席载流子,须借外延层才能引入,客席载流子 不受反偏PN结的空乏区阻碍,能漂不能漂,只取决于反偏PN结是否处于外延层的「射程」范围,而穿通的成因,则是因耗尽层的过度扩张,致使跟 端子、外延层或其他空乏区 碰触,当耗尽层融通,耐压 (反向阻断能力) 即告彻底丧失,
    MrCU204 2025-01-17 11:30 209浏览
  • 本文介绍瑞芯微开发板/主板Android配置APK默认开启性能模式方法,开启性能模式后,APK的CPU使用优先级会有所提高。触觉智能RK3562开发板演示,搭载4核A53处理器,主频高达2.0GHz;内置独立1Tops算力NPU,可应用于物联网网关、平板电脑、智能家居、教育电子、工业显示与控制等行业。源码修改修改源码根目录下文件device/rockchip/rk3562/package_performance.xml并添加以下内容,注意"+"号为添加内容,"com.tencent.mm"为AP
    Industio_触觉智能 2025-01-17 14:09 189浏览
  • 临近春节,各方社交及应酬也变得多起来了,甚至一月份就排满了各式约见。有的是关系好的专业朋友的周末“恳谈会”,基本是关于2025年经济预判的话题,以及如何稳定工作等话题;但更多的预约是来自几个客户老板及副总裁们的见面,他们为今年的经济预判与企业发展焦虑而来。在聊天过程中,我发现今年的聊天有个很有意思的“点”,挺多人尤其关心我到底是怎么成长成现在的多领域风格的,还能掌握一些经济趋势的分析能力,到底学过哪些专业、在企业管过哪些具体事情?单单就这个一个月内,我就重复了数次“为什么”,再辅以我上次写的:《
    牛言喵语 2025-01-22 17:10 158浏览
  • 数字隔离芯片是一种实现电气隔离功能的集成电路,在工业自动化、汽车电子、光伏储能与电力通信等领域的电气系统中发挥着至关重要的作用。其不仅可令高、低压系统之间相互独立,提高低压系统的抗干扰能力,同时还可确保高、低压系统之间的安全交互,使系统稳定工作,并避免操作者遭受来自高压系统的电击伤害。典型数字隔离芯片的简化原理图值得一提的是,数字隔离芯片历经多年发展,其应用范围已十分广泛,凡涉及到在高、低压系统之间进行信号传输的场景中基本都需要应用到此种芯片。那么,电气工程师在进行电路设计时到底该如何评估选择一
    华普微HOPERF 2025-01-20 16:50 116浏览
  • 日前,商务部等部门办公厅印发《手机、平板、智能手表(手环)购新补贴实施方案》明确,个人消费者购买手机、平板、智能手表(手环)3类数码产品(单件销售价格不超过6000元),可享受购新补贴。每人每类可补贴1件,每件补贴比例为减去生产、流通环节及移动运营商所有优惠后最终销售价格的15%,每件最高不超过500元。目前,京东已经做好了承接手机、平板等数码产品国补优惠的落地准备工作,未来随着各省市关于手机、平板等品类的国补开启,京东将第一时间率先上线,满足消费者的换新升级需求。为保障国补的真实有效发放,基于
    华尔街科技眼 2025-01-17 10:44 233浏览
我要评论
0
点击右上角,分享到朋友圈 我知道啦
请使用浏览器分享功能 我知道啦