ISO26262,太重要了

谈思实验室 2025-01-27 18:00

点击上方蓝字谈思实验室

获取更多汽车网络安全资讯

ISO 26262 标准自十年前汽车电气化趋势真正扎根以来就已成为主流,并且开始在汽车芯片和系统设计以外的市场获得关注。

此次扩展的核心是关注各种条件下的安全——极端温度、意外振动或不可避免的碰撞。这包括从无人机到航空航天和机器人的一切,在这些领域中,不断提高的自主性很容易将移动物体变成安全隐患。ISO 26262可作为最佳实践的蓝图,包括评估可能出现的问题以及如何修复它,或者至少确保自主机器在不伤害任何人或造成意外损坏的情况下正常发生故障。

随着汽车行业逐渐走向完全自动驾驶,硅片发挥着越来越重要的作用,影响着从信息娱乐、制动到导航等各个方面。但该标准已经根深蒂固,以至于一些汽车生态系统之外的原始设备制造商也选择遵循该标准,至少有一家自动驾驶无人机制造商选择让其产品获得 ISO 26262 认证。

西门子数字工业软件公司混合物理和虚拟系统副总裁 David Fritz 表示:“从最高层面来看,该标准主要包括两个部分。第一部分是确保所有生成最终产品输出的组件都经过认证,这意味着工具或 IP 模块需要通过某些认证才能纳入标准。第二部分是,一旦您使用这些工具和 IP 组件并将它们组合在一起,就需要进行某些类型的功能安全相关测试。”

由于 ISO 26262 的要求十分严格,其影响力在汽车以外的行业也日益增强。Cadence 产品营销总监 George Wall指出,其他标准(如涵盖机载电子硬件设计、验证和确认的 DO-254)直接受到 ISO 26262 的前身 IEC 61508 的影响。“因此,ISO 26262 与其他现有标准有很多相似之处。如果出现新的行业(如无人机,或者船舶变得更加自动化,这在以前从未真正引起关注),那么 26262 标准肯定也可以适用于其他市场。”

区别在于认证级别,其要求可能比 26262 的要求稍微全面一些。从本质上讲,争取符合 ISO 26262 标准可以为汽车以外的行业提供一个良好的开端,然后再在其基础上满足其他功能安全标准,以满足特定应用的认证。

“汽车版 ISO 26262 的所有内容也适用于其他领域,但最终您获得的是相同的能力水平,”西门子的 Fritz 表示。“它并不详尽,也不完美。不幸的是,这实在太难做到了。另一方面,ISO 26262 是从美国国防部的工作中分离出来的,并且已被航空航天业采用一段时间了。例如,我们目前正在与一家正在开发新设备的航空航天公司合作,他们说该设备中的所有工具和所有 IP 都需要符合 ISO 26262 标准,这使您达到 DO 254 标准的 80% 左右。然后在此基础上还有另一层 DO 254 认证。与 DO 254 相比,ISO 26262 的范围更广,并且对低级组件的信心更高。”

01

实施挑战

ISO 26262 旨在确保每个组件和整个系统的功能安全,无论应用领域如何。但实施它会增加许多挑战。它有严格的文档要求,并且获得 ISO 26262 认证所需的稳健性水平会影响芯片的架构以及模拟的数量和广度。这反过来会增加最终签核所需的时间和资源。

关于如何实施这一标准的大部分知识都来自汽车市场,汽车市场包括各种零部件,并非所有零部件都需要相同级别的坚固性。例如,尾灯故障与安全气囊未弹出或转向系统故障之间存在很大差异。

英飞凌美国汽车市场营销副总裁 Bill Stewart 表示:“我们的产品应用广泛,例如转向系统、制动系统、动力系统,无论是内燃机还是电动汽车,它们都是关键任务系统。即使是许多 ADAS 系统,你也会获取传感器数据,将其转换为车辆行驶的方向。你要将其转换为制动或油门信息,而对于其中的大部分,你必须拥有非常高质量的设备。你必须对潜在的故障模式有充分的了解,因为它们会发生,无论是在我们的芯片中、在软件中,还是在模块的外部事件中。有些因素会影响功能安全。你如何防止这些故障?你要测量和检测这些故障,以便采取适当的措施。”

ISO 26262 确保了该质量水平,但它还通过定义四种不同的汽车安全完整性等级 (ASIL) 来适应任务关键性的差异。

Synopsys汽车 IP 部门经理 Ron DiGiuseppe 表示:“在决定是否实施 ISO 26262 之前,您必须真正了解目标 ASIL。” “这些是基于应用程序的,它们具有从 ASIL A 到 ASIL D 的一系列安全完整性级别,以及一个名为 QM 的类别,这意味着它不是安全关键的,因此不需要助推器。一旦您查看了各种风险级别,即故障的可能性及其影响,您就需要实施功能安全计划。”

02

完整文档

虽然 ISO 26262 级别可广泛应用于不同市场中的许多组件,并实现各种各样的功能,但有些领域仍然模糊不清。因此,标准如何应用、需要测试什么或如何测试组件或系统以确保合规性,或者如何确保符合标准并不总是很清楚。西门子的 Fritz 说:“最后,你要提供所有文档和所有测试结果,以向某些监管机构证明‘是的,我们确实做了彻底的测试’。这是详尽的测试吗?不是。我们知道漏洞在哪里吗?不知道。但我们在本书指定的领域做了我们能做的测试。”

26262 最重要的方面之一是文档要求。“文档至关重要,因为虽然该标准可能详尽无遗,但也可能有点累人,”Fritz 说。“它涵盖了如此广泛的应用,以至于没有真正的覆盖率指标或类似的东西,因为存在的排列数量背后很复杂。而且对于您生产的每种产品,无论是转向控制器、制动控制器还是其他什么,它们都是不同的。”

由于缺乏明确的测试来确定系统是否符合 ISO 26262 的要求,而且该标准涵盖了系统故障和随机错误,这对设计师来说可能是个很头疼的问题,因此文档尤其重要。

“就系统性故障而言,需要遵循许多程序来记录要求并提供证据,证明您确实遵循了特定流程以确保您的设计满足这些要求,并且您已经创建了一个强大的验证环境,”Cadence 的 Wall 说。“例如,您必须提供证据证明您在设计中遵循了这些流程。这解决了系统方面的问题。在随机错误方面,有很多不同的常用技术。标准本身规定的是安全完整性等级,这是从旧的 IEC 61508 标准中借鉴的部分之一。它规定,必须满足某些故障数值覆盖率指标才能达到特定的安全指标等级,范围从 ASIL A 到 ASIL D,其中 ASIL D 最为严格。”

03

架构影响

ISO 26262 要求对芯片架构有很大影响。根据 ASIL 级别,这可能意味着需要构建比通常需要的更多的冗余,以确保随机故障不会导致事故。

Synopsys 的 DiGiuseppe 表示:“功能安全的实施确实会影响设计的功能和架构,通常实施的是安全处理器,可以将其视为 SoC 的安全管理器。每个 SoC 都有自己的应用处理器、主机处理器、AI 处理器、VSB 处理器和接口。芯片有一个应用程序和软件堆栈,但通常还有一个额外的嵌入式处理器来管理安全性,因为 ISO 26262 的要求之一是对如何处理某些行业可能出现的故障有不同的解释。您的汽车设计应尽可能坚固,可以运行 15 或 20 年。这是绝对必要的。但功能安全要求您有不同的观点,即您可以将芯片设计得非常坚固,但您必须有一个用例练习,如果出现影响安全性的故障或故障,您的产品会发生什么。您必须在产品设计中考虑它将如何应对这种情况,并且在设计芯片架构时必须考虑到这一点。”

这可能包括冗余,以处理从高于预期的环境温度到阿尔法粒子等所有可能导致内存中位翻转的情况。

“围绕这些类型的冗余,有许多常用技术,包括定期监控执行流程,然后深入挖掘到下一个级别,即常见的故障模式,”Cadence 的 Wall 说。“内存对阿尔法粒子特别敏感,这将是一个随机故障。没有人能够预测阿尔法粒子何时会击中,解决内存故障的常用技术之一是使用纠错码或 ECC,这基本上是一种信息冗余的形式,其中在每个内存字中添加了一些额外的信息,以判断‘这个内存位是否仍然有效?’”

其他情况可能包括添加传感器来检测信号路径上的错误,或者添加可以充当故障保护装置的奇偶校验。

“您为安全处理器添加了功能,但您还必须添加安全机制,即您添加的功能,例如循环冗余校验,如果出现信号问题,可能会发出警报。如果您的控制逻辑出现故障,您可能需要添加奇偶校验等安全机制,或者您可以在数据路径上使用奇偶校验,或者在内存上使用 ECC,”DiGiuseppe 解释道。“这是添加到汽车芯片中的功能,您在消费设备芯片甚至数据中心芯片上实际上并不需要它。对于不同的应用程序,您不需要在控制逻辑上使用奇偶校验。但对于汽车,您必须在整个芯片中添加这种额外的安全功能,包括其中的 IP。”

04

结论

ISO 26262 十多年前制定,对汽车芯片的设计产生了巨大影响,随着汽车向软件定义和自动驾驶控制的转变,其重要性只会继续增长。由于严格而全面的功能安全要求,该标准还被用于汽车领域以外的一些用途,例如自动无人机、机器人和航空航天。

设计师必须牢记的 26262 的关键方面包括文档,鉴于这些系统所用芯片缺乏标准化的功能安全测试,文档尤为重要。设计工程师还应该意识到,满足 ISO 26262 认证的努力可能会对芯片架构产生影响,因为可能需要冗余来防止因随机故障和其他错误而导致的灾难。

来源:半导体行业观察

 end 

 精品活动推荐 

 专业社群 

部分入群专家来自:

新势力车企:

特斯拉、合众新能源-哪吒、理想、极氪、小米、宾理汽车、极越、零跑汽车、阿维塔汽车、智己汽车、小鹏、岚图汽车、蔚来汽车、吉祥汽车、赛力斯......

外资传统主流车企代表:

大众中国、大众酷翼、奥迪汽车、宝马、福特、戴姆勒-奔驰、通用、保时捷、沃尔沃、现代汽车、日产汽车、捷豹路虎、斯堪尼亚......

内资传统主流车企:

吉利汽车、上汽乘用车、长城汽车、上汽大众、长安汽车、北京汽车、东风汽车、广汽、比亚迪、一汽集团、一汽解放、东风商用、上汽商用......

全球领先一级供应商:

博世、大陆集团、联合汽车电子、安波福、采埃孚、科世达、舍弗勒、霍尼韦尔、大疆、日立、哈曼、华为、百度、联想、联发科、普瑞均胜、德赛西威、蜂巢转向、均联智行、武汉光庭、星纪魅族、中车集团、赢彻科技、潍柴集团、地平线、紫光同芯、字节跳动、......

二级供应商(500+以上):

Upstream、ETAS、Synopsys、NXP、TUV、上海软件中心、Deloitte、奇安信、为辰信安、云驰未来、信大捷安、信长城、泽鹿安全、纽创信安、复旦微电子、天融信、奇虎360、中汽中心、中国汽研、上海汽检、软安科技、浙江大学......

人员占比


公司类型占比


更多文章

不要错过哦,这可能是汽车网络安全产业最大的专属社区!

关于涉嫌仿冒AutoSec会议品牌的律师声明

一文带你了解智能汽车车载网络通信安全架构

网络安全:TARA方法、工具与案例

汽车数据安全合规重点分析

浅析汽车芯片信息安全之安全启动

域集中式架构的汽车车载通信安全方案探究

系统安全架构之车辆网络安全架构

车联网中的隐私保护问题

智能网联汽车网络安全技术研究

AUTOSAR 信息安全框架和关键技术分析

AUTOSAR 信息安全机制有哪些?

信息安全的底层机制

汽车网络安全

Autosar硬件安全模块HSM的使用

首发!小米雷军两会上就汽车数据安全问题建言:关于构建完善汽车数据安全管理体系的建议

谈思实验室 深入专注智能汽车网络安全与数据安全技术,专属汽车网络安全圈的头部学习交流平台和社区。平台定期会通过线上线下等形式进行一手干货内容输出,并依托丰富产业及专家资源,深化上下游供需对接,逐步壮大我国汽车安全文化及产业生态圈。
评论
  • 嘿,咱来聊聊RISC-V MCU技术哈。 这RISC-V MCU技术呢,简单来说就是基于一个叫RISC-V的指令集架构做出的微控制器技术。RISC-V这个啊,2010年的时候,是加州大学伯克利分校的研究团队弄出来的,目的就是想搞个新的、开放的指令集架构,能跟上现代计算的需要。到了2015年,专门成立了个RISC-V基金会,让这个架构更标准,也更好地推广开了。这几年啊,这个RISC-V的生态系统发展得可快了,好多公司和机构都加入了RISC-V International,还推出了不少RISC-V
    丙丁先生 2025-01-21 12:10 1106浏览
  • 书接上回:【2022年终总结】阳光总在风雨后,启航2023-面包板社区  https://mbb.eet-china.com/blog/468701-438244.html 总结2019,松山湖有个欧洲小镇-面包板社区  https://mbb.eet-china.com/blog/468701-413397.html        2025年该是总结下2024年的喜怒哀乐,有个好的开始,才能更好的面对2025年即将
    liweicheng 2025-01-24 23:18 213浏览
  • 不让汽车专美于前,近年来哈雷(Harley-Davidson)和本田(Honda)等大型重型机车大厂的旗下车款皆已陆续配备车载娱乐系统与语音助理,在路上也有越来越多的普通机车车主开始使用安全帽麦克风,在骑车时透过蓝牙连线执行语音搜寻地点导航、音乐播放控制或免持拨打接听电话等各种「机车语音助理」功能。客户背景与面临的挑战以本次分享的客户个案为例,该客户是一个跨国车用语音软件供货商,过往是与车厂合作开发前装车机为主,且有着多年的「汽车语音助理」产品经验。由于客户这次是首度跨足「机车语音助理」产品,因
    百佳泰测试实验室 2025-01-24 17:00 133浏览
  • 故障现象 一辆2007款日产天籁车,搭载VQ23发动机(气缸编号如图1所示,点火顺序为1-2-3-4-5-6),累计行驶里程约为21万km。车主反映,该车起步加速时偶尔抖动,且行驶中加速无力。 图1 VQ23发动机的气缸编号 故障诊断接车后试车,发动机怠速运转平稳,但只要换挡起步,稍微踩下一点加速踏板,就能感觉到车身明显抖动。用故障检测仪检测,发动机控制模块(ECM)无故障代码存储,且无失火数据流。用虹科Pico汽车示波器测量气缸1点火信号(COP点火信号)和曲轴位置传感器信
    虹科Pico汽车示波器 2025-01-23 10:46 224浏览
  • 前篇文章中『服务器散热效能不佳有解吗?』提到气冷式的服务器其散热效能对于系统稳定度是非常重要的关键因素,同时也说明了百佳泰对于散热效能能提供的协助与服务。本篇将为您延伸说明我们如何进行评估,同时也会举例在测试过程中发现的问题及改善后的数据。AI服务器的散热架构三大重点:GPU导风罩:尝试不同的GPU导风罩架构,用以集中服务器进风量,加强对GPU的降温效果。GPU托盘:改动GPU托盘架构,验证出风面积大小对GPU散热的影想程度。CPU导风罩:尝试封闭CPU导风罩间隙,集中风流,验证CPU降温效果。
    百佳泰测试实验室 2025-01-24 16:58 99浏览
  • 临近春节,各方社交及应酬也变得多起来了,甚至一月份就排满了各式约见。有的是关系好的专业朋友的周末“恳谈会”,基本是关于2025年经济预判的话题,以及如何稳定工作等话题;但更多的预约是来自几个客户老板及副总裁们的见面,他们为今年的经济预判与企业发展焦虑而来。在聊天过程中,我发现今年的聊天有个很有意思的“点”,挺多人尤其关心我到底是怎么成长成现在的多领域风格的,还能掌握一些经济趋势的分析能力,到底学过哪些专业、在企业管过哪些具体事情?单单就这个一个月内,我就重复了数次“为什么”,再辅以我上次写的:《
    牛言喵语 2025-01-22 17:10 362浏览
  • 随着AI大模型训练和推理对计算能力的需求呈指数级增长,AI数据中心的网络带宽需求大幅提升,推动了高速光模块的发展。光模块作为数据中心和高性能计算系统中的关键器件,主要用于提供高速和大容量的数据传输服务。 光模块提升带宽的方法有两种:1)提高每个通道的比特速率,如直接提升波特率,或者保持波特率不变,使用复杂的调制解调方式(如PAM4);2)增加通道数,如提升并行光纤数量,或采用波分复用(CWDM、LWDM)。按照传输模式,光模块可分为并行和波分两种类型,其中并行方案主要应用在中短距传输场景中成本
    hycsystembella 2025-01-25 17:24 223浏览
  • 项目展示①正面、反面②左侧、右侧项目源码:https://mbb.eet-china.com/download/316656.html前言为什么想到要做这个小玩意呢,作为一个死宅,懒得看手机,但又想要抬头就能看见时间和天气信息,于是就做个这么个小东西,放在示波器上面正好(示波器外壳有个小槽,刚好可以卡住)功能主要有,获取国家气象局的天气信息,还有实时的温湿度,主控采用ESP32,所以后续还可以开放更多奇奇怪怪的功能,比如油价信息、股票信息之类的,反正能联网可操作性就大多了原理图、PCB、面板设计
    小恶魔owo 2025-01-25 22:09 299浏览
  • 高速先生成员--黄刚这不马上就要过年了嘛,高速先生就不打算给大家上难度了,整一篇简单但很实用的文章给大伙瞧瞧好了。相信这个标题一出来,尤其对于PCB设计工程师来说,心就立马凉了半截。他们辛辛苦苦进行PCB的过孔设计,高速先生居然说设计多大的过孔他们不关心!另外估计这时候就跳出很多“挑刺”的粉丝了哈,因为翻看很多以往的文章,高速先生都表达了过孔孔径对高速性能的影响是很大的哦!咋滴,今天居然说孔径不关心了?别,别急哈,听高速先生在这篇文章中娓娓道来。首先还是要对各位设计工程师的设计表示肯定,毕竟像我
    一博科技 2025-01-21 16:17 204浏览
  •  万万没想到!科幻电影中的人形机器人,正在一步步走进我们人类的日常生活中来了。1月17日,乐聚将第100台全尺寸人形机器人交付北汽越野车,再次吹响了人形机器人疯狂进厂打工的号角。无独有尔,银河通用机器人作为一家成立不到两年时间的创业公司,在短短一年多时间内推出革命性的第一代产品Galbot G1,这是一款轮式、双臂、身体可折叠的人形机器人,得到了美团战投、经纬创投、IDG资本等众多投资方的认可。作为一家成立仅仅只有两年多时间的企业,智元机器人也把机器人从梦想带进了现实。2024年8月1
    刘旷 2025-01-21 11:15 879浏览
  •     IPC-2581是基于ODB++标准、结合PCB行业特点而指定的PCB加工文件规范。    IPC-2581旨在替代CAM350格式,成为PCB加工行业的新的工业规范。    有一些免费软件,可以查看(不可修改)IPC-2581数据文件。这些软件典型用途是工艺校核。    1. Vu2581        出品:Downstream     
    电子知识打边炉 2025-01-22 11:12 288浏览
  • 飞凌嵌入式基于瑞芯微RK3562系列处理器打造的FET3562J-C全国产核心板,是一款专为工业自动化及消费类电子设备设计的产品,凭借其强大的功能和灵活性,自上市以来得到了各行业客户的广泛关注。本文将详细介绍如何启动并测试RK3562J处理器的MCU,通过实际操作步骤,帮助各位工程师朋友更好地了解这款芯片。1、RK3562J处理器概述RK3562J处理器采用了4*Cortex-A53@1.8GHz+Cortex-M0@200MHz架构。其中,4个Cortex-A53核心作为主要核心,负责处理复杂
    飞凌嵌入式 2025-01-24 11:21 201浏览
我要评论
0
点击右上角,分享到朋友圈 我知道啦
请使用浏览器分享功能 我知道啦