ISO26262笔记——如何理解ASIL分解?

汽车ECU开发 2021-12-09 08:06

摘要:


接触功能安全的读者一定对ASIL分解不陌生,都知道ASIL B(D)意味着原本需求为ASIL D,分解成了ASIL B,从而降低功能安全开发难度。但是如果继续追问则是一知半解,比如:

ASIL分解的原则是什么?

进行ASIL分解需要满足什么条件?

ASIL分解到底如何降低了功能安全开发难度?

本文试图对这些问题进行回答,在介绍分解原则的同时指出其中的关键点,抛砖引玉,希望能给读者带来一些参考。

01.

什么是ASIL分解?

软件工程师可能经常遇到这样一个场景:在进行功能安全开发时,Safety Goal的ASIL等级太高,输入信号无法满足要求。对于这一种情况,ISO 26262提供了一个特殊的裁剪方法以降低对功能安全需求的ASIL等级,即“ASIL分解”。

这一方法的核心点是通过将一条功能安全需求分解成两条相互独立的需求并分配到两个及两个以上相互独立的元素(如软件模块、输入信号等)上。由于冗余的存在,对每个分解后的相关元素的ASIL等级要求可以降低。

ASIL分解有特定的标记方式。ISO 26262, part9第5章要求:

应通过在括号中给出安全目标的ASIL等级,对每个分解后的ASIL等级做标注。
each decomposed ASIL shall be marked by giving the ASIL of the safety goal in parenthesis.

比如,如果一个ASILD的要求分解成一个ASILC的要求和一个ASIL A 的要求,则应标注成“ASIL C(D)”和“ASIL A(D)”。如果ASIL C(D)的要求进一步分解成一个ASILB的要求和一个ASILA的要求,则应使用安全目标的ASIL等级将其标注为“ASIL B(D)”和“ASIL A(D)”。

02.

ASIL分解的原则?

而对于ASIL分解原则,在ISO 26262, part9第5章中也给出了说明,现总结如下。

注:以下提到的QM即“Quality Management”,表示只要按照企业质量管理流程开发就可以满足ISO 26262要求,没有其他特殊功能安全要求。

  1. ASIL D分解可选择以下任意一种方式

  • 一个ASIL C(D)的要求和一个ASIL A(D)的要求;或

  • 一个ASIL B(D)的要求和一个ASIL B(D)的要求;或

  • 一个ASIL D(D)的要求和一个QM(D)的要求。

2. ASIL C分解可选择以下任意一种方式

  • 一个ASIL B(C)的要求和一个ASIL A(C)的要求;或

  • 一个ASIL C(C)的要求和一个QM(C)的要求。

3. ASIL B分解可选择以下任意一种方式

  • 一个ASIL A(B)的要求和一个ASIL A(B)的要求;或

  • 一个ASIL B(B)的要求和一个QM(B)的要求。

4. 一个ASIL A 的要求不应被进一步分解,除非需要分解成一个ASIL A(A)的要求和一个QM(A)的要求。

ASIL分解原则,截图来自ISO 26262-2018, part9

03.

进行ASIL分级需要满足什么条件?

进行ASIL分解最重要的前提是参与ASIL分解的元素间充分独立。

ASIL分解本质概念是冗余,冗余就要求不存在共因失效或者级联失效导致互为冗余的元素同时失效。因此ISO 26262要求,对于使用ASIL分解的功能安全概念,必须要通过相关失效分析(DFA, Dependent Failure Analysis)证明分解后的相关元素间相互独立。

于此同时,ISO 26262还指出,使用同构冗余(如通过复制设备或复制软件)的情况下,考虑到硬件和软件的系统性失效,不能降低ASIL等级,除非相关失效的分析提供了存在充分独立性或潜在共因指向安全状态的证据。因此,同构冗余因缺少要素间的独立性,通常不足以降低ASIL等级。

比如下面的例子,如果两个轮速传感器WSS(Wheel Speed Sensor)是同一个供应商的同一批次的传感器,实际上属于同构冗余,分解不成立。

04.

ASIL分级如何降低了功能安全开发难度?

本质上每条功能安全需求的ASIL等级属性的背后是对系统性失效随机硬件失效的要求。

随机硬件失效(random hardware failure):在硬件要素的生命周期中,非预期发生并服从概率分布的失效。
系统性失效(systematic failure):以确定的方式与某个原因相关的失效,只有对设计或生产流程、操作规程、文档或其他相关因素进行变更后才可能排除这种失效。
随机失效与系统性失效

从ISO 26262的要求上看,ISO 26262对系统性失效和随机硬件失效的的要求存在明显的不同。

对系统性失效的要求

ISO 26262对系统性失效的要求存在于相关项的各个层级,硬件元器件层(HW part level)、软件单元层(SW-Unit level)、组件层(component level)和系统层(system level)都有各自对应的要求。而且同时上面系统性失效的定义可以看出,ISO 26262对系统性失效的要求本质上可以理解为对设计流程和验证流程的要求。

层级划分图示

这样一来,ASIL分解后的需求分配到组成相关项整体中的某个(些)元素上,对于这些元素的系统性失效要求降低了。

举个软件元素的例子,如下图所示,分解前对软件模块A的要求为ASIL D。

而分解以后对软件模块A的要求降低为ASIL B(D)。

在分解之前,模块A需要遵循ASIL D的要求来开发以限制系统性失效;而分解后只需要按照ASIL B的要求来限制系统性失效,从而降低了开发难度和开发成本。拿对模块A软件单元的测试要求来说,从下图可以看出,ASIL B的要求比ASIL D更加宽松了


对随机硬件失效的要求

对随机硬件失效而言, 我们知道ISO 26262要求从以下三个方面的指标衡量随机硬件失效:

  • 单点故障度量(single-point fault metric, SPFM)

  • 潜伏故障度量(Latent fault metric, LFM)

  • 随机硬件失效概率度量(Probabilistic Metric for random Hardware Failures,PMHF)

而关于ASIL分解对随机硬件失效的影响,ISO 26262, part9明确指出:

The requirements on the evaluation of the hardware architectural metrics and the evaluation of safety goal violations due to random hardware failures in accordance with ISO 26262-5 shall remain unchanged by ASIL decomposition. (针对随机硬件失效的要求,包括硬件架构度量的评估和由于随机硬件失效导致违背安全目标的评估,在ASIL分解后仍保持不变。)

这个背后是因为ISO 26262对随机硬件失效的要求是站在将相关项(item)作为一个整体的角度来评估的,通过计算系统整体的随机硬件失效指标(SPFM、LFM、PMHF)来确定系统的Safety Goal是否满足要求。

同时这也意味着不论是哪一个层级,对随机硬件失效要求的ASIL等级都应该是分解前的值。

举个例子,驾驶员在车辆静止时可以通过按钮激活某舒适性功能,但是如果在车速大于10kph时错误激活,有造成ASIL D危害的风险。该功能由ECU A实现,需要在激活该功能前正确判断车速,当车速高于10kph时禁止激活。

ECU A的系统架构如下:

safety concept分析如下图所示。车速计算依赖互为冗余且充分独立的轮速传感器和变速箱轴速传感器。

论对轮速和变速箱轴速的需求是下列哪一种分配:

  • 轮速ASIL A(D); 变速箱轴速ASIL C(D)

  • 轮速ASIL B(D); 变速箱轴速ASIL B(D)

  • 轮速ASIL C(D); 变速箱轴速ASIL A(D)

对于ECU A这个整体而言,随机硬件失效要求都要符合ISO 26262, part5中对下面三个指标的ASIL D的要求。

  • SPFM≥99%

  • LFM≥90%

  • PMHF<10 FIT


上面的例子验证了:

无论在哪一个层级,对随机硬件失效要求的ASIL等级都应该是分解前的值。


但是,不同的层级ASIL等级都继承分解前的ASIL等级,那么ASIL等级背后的要求也一样一样吗?

答案是否定的。

如果我们站在组成系统的部件的角度,拿上面的轮速传感器举例,对轮速传感器的需求是ASIL B(D),那么对轮速传感器的单点故障度量SPFM满足分解前的ASIL D的要求。

但是,站在系统层的角度,只有当轮速传感器和变速箱轴传感器同时发生故障时,才会导致功能产生ASIL D的危害。也就是说,轮速传感器的单点故障是系统层的潜伏故障。此时,对轮速传感器的单点故障度量SPFM的要求不是表1而是表2,要求从≥99%降低到了≥90%。

表1
表2

综上,我们可以做出如下总结:

ASIL分解可以降低系统中不同层级的元素(如软件、硬件等)的系统性失效要求ASIL分解无法降低相关项(item)作为一个整体的随机硬件失效要求,即分解前后对相关项的SPFM、LFM和PMHF要求都不变ASIL分解可以降低相关项的某个component的随机硬件失效要求,准确地说是降低了对部件的SPMF和LFM的要求 (注:对PMHF是item level相关项层级的要求,在component层面不做考虑)

本文福利:分享报告《2020特斯拉影响力报告》公众号对话框回复汽车ECU开发003下载
阅读原文,关注作者知乎

推荐阅读

如何写一份牛X的汽车软件需求

关于对汽车ECU软件测试的理解

特斯拉最新中央计算模块(CCM)解析

2021款特斯拉Model Y ECU接口梳理

详解CANoe之CAPL编程

关于CAN时间同步的理解

dbc文件的格式以及创建详解

大众ID.4 X网络架构详解

基于UDS的Bootloder详解

关于整车上下电流程的理解

一文详解CAN总线错误帧|附下载

DoIP协议介绍,资料分享!

详解车载网络 OTA系统的开发|文末附下载

一文了解汽车嵌入式AUTOSAR架构|附下载

特斯拉Autopilot系统安全研究|附dbc下载

分享不易,恳请点个【在看】
汽车ECU开发 专注于汽车电子ECU软件开发,技术分享。
评论 (0)
  • 在电子电路设计和调试中,晶振为电路提供稳定的时钟信号。我们可能会遇到晶振有电压,但不起振,从而导致整个电路无法正常工作的情况。今天凯擎小妹聊一下可能的原因和解决方案。1. 误区解析在硬件调试中,许多工程师在测量晶振时发现两端都有电压,例如1.6V,但没有明显的压差,第一反应可能是怀疑短路。晶振电路本质上是一个交流振荡电路。当晶振未起振时,两端会静止在一个中间电位,通常接近电源电压的一半。万用表测得的是稳定的直流电压,因此没有压差。这种情况一般是:晶振没起振,并不是短路。2. 如何判断真
    koan-xtal 2025-04-28 05:09 109浏览
  • 探针台作为高精度测试设备,在光电行业的关键器件研发、性能测试及量产质量控制中发挥核心作用,主要涵盖以下应用场景与技术特性:一、光电元件性能测试1.‌光电器件基础参数测量‌l 用于LED、光电探测器、激光器等元件的电流-电压(I-V)特性、光功率、响应速度等参数测试,支撑光通信、显示技术的器件选型与性能优化。l 支持高频信号测试(如40GHz以上射频参数),满足高速光调制器、光子集成电路(PIC)的带宽与信号完整性验证需求。2.‌光响应特性分析‌l 通过电光转换效率测
    锦正茂科技 2025-04-27 13:19 113浏览
  • 速卖通,作为阿里巴巴集团旗下的跨境电商平台,于2010年横空出世,彼时正值全球电商市场蓬勃发展,互联网的普及让跨境购物的需求日益增长,速卖通顺势而为,迅速吸引了全球目光。它以“让天下没有难做的生意”为使命,致力于打破国界限制,搭建起中国商家与全球消费者之间的桥梁。在其发展的黄金时期,速卖通取得的成绩令人瞩目。在欧洲市场,速卖通一度成为第一大电商平台。根据第三方机构《欧洲跨境商务》的评选,速卖通凭借出色的服务和消费者口碑,在“欧洲十大跨境电商平台”中脱颖而出,力压来自美国的亚马逊和eBay等电商巨
    用户1742991715177 2025-04-26 20:23 162浏览
  • 晶振在使用过程中可能会受到污染,导致性能下降。可是污染物是怎么进入晶振内部的?如何检测晶振内部污染物?我可不可以使用超声波清洗?今天KOAN凯擎小妹将逐一解答。1. 污染物来源a. 制造过程:生产环境不洁净或封装密封不严,可能导致灰尘和杂质进入晶振。b. 使用环境:高湿度、温度变化、化学物质和机械应力可能导致污染物渗入。c. 储存不当:不良的储存环境和不合适的包装材料可能引发化学物质迁移。建议储存湿度维持相对湿度在30%至75%的范围内,有助于避免湿度对晶振的不利影响。避免雨淋或阳光直射。d.
    koan-xtal 2025-04-28 06:11 89浏览
  •  集成电路封装测试是确保芯片性能与可靠性的核心环节,主要包括‌晶圆级测试(CP测试)‌和‌封装后测试(FT测试)‌两大阶段,流程如下:一、晶圆级测试(CP测试)1.‌测试目的‌:在晶圆切割前筛选出功能缺陷或性能不达标的晶粒(Die),避免后续封装环节的资源浪费,显著降低制造成本。2.‌核心设备与操作‌l ‌探针台(Prober)‌:通过高精度移动平台将探针与晶粒的Pad jing准接触,实现电气连接。l ‌ATE测试机‌:提供测试电源、信号输入及功能向量,接收晶粒反
    锦正茂科技 2025-04-27 13:37 168浏览
  •   无人机部件仿真与模型验证平台系统解析   北京华盛恒辉无人机部件仿真与模型验证平台系统是无人机研发的核心工具,通过多元功能、创新架构和广泛应用,推动无人机技术发展。以下从核心功能、技术架构、应用场景、优势及发展趋势展开解析。   应用案例   目前,已有多个无人机部件仿真与模型验证平台在实际应用中取得了显著成效。例如,北京华盛恒辉和北京五木恒润无人机部件仿真与模型验证平台。这些成功案例为无人机部件仿真与模型验证平台的推广和应用提供了有力支持。   一、核心功能   三维建模与可视化
    华盛恒辉l58ll334744 2025-04-26 16:39 242浏览
  • 2025年全球人形机器人产业迎来爆发式增长,政策与资本双重推力下,谷歌旗下波士顿动力、比亚迪等跨国企业与本土龙头争相入局,产业基金与风险投资持续加码。仅2025年上半年,中国机器人领域就完成42笔战略融资,累计金额突破45亿元,沪深两市机器人指数年内涨幅达68%,印证了资本市场对智能终端革命的强烈预期。值得关注的是,国家发展改革委联合工信部发布《人形机器人创新发展行动计划》,明确将仿生感知系统、AI决策中枢等十大核心技术纳入"十四五"国家重大专项,并设立500亿元产业引导基金。技术突破方面,本土
    电子资讯报 2025-04-27 17:08 220浏览
  •     今天,纯电动汽车大跃进牵引着对汽车电气低压的需求,新需求是48V。车要更轻,料要堆满。车身电子系统(电子座舱)从分布改成集中(域控),电气上就是要把“比12V系统更多的能量,送到比12V系统数量更少的ECU去”,所以,电源必须提高电压,缩小线径。另一方面,用比传统12V,24V更高的电压,有利于让电感类元件(螺线管,电机)用更细的铜线,缩小体积去替代传统机械,扩大整车电气化的边界。在电缆、认证行业60V标准之下,48V是一个合理的电压。有关汽车电气低压,另见协议标准第
    电子知识打边炉 2025-04-27 16:24 165浏览
  • 在给别人审查PCB的时候,有时产生这样的感觉:说是一回事,但自己做又是另一回事了。也就是有时候对别人的标准就非常严格,而对自己就相对放宽些。不知道你是否会有这样的感觉呢?对于给别人审查PCB而言,这就是找茬,无论具细,都会一 一列出。这是工作应有的态度,也是对板子的负责,这不是故意为难别人。当然,可能也有点“饱汉不知饿汉饥”的意味。如果遇到执行力强的人,那这些审查意见,只会对最终的板子有好处,增强稳定性。如果遇到的是执行力差的人,但多少也会改变点,这也并不会造成坏的结果。那么对自己而言,当自己亲
    wuliangu 2025-04-26 15:26 223浏览
  •   SAR 卫星图像识别系统平台解析   北京华盛恒辉SAR 卫星图像识别系统平台凭借独特技术优势,在多领域发挥重要作用。以下从技术功能、架构流程、应用案例、挑战趋势等方面进行全面解析。   应用案例   目前,已有多个卫星图像识别系统在实际应用中取得了显著成效。例如,北京华盛恒辉和北京五木恒润卫星图像识别系统。这些成功案例为卫星图像识别系统的推广和应用提供了有力支持。   一、技术基础与核心功能   (一)成像原理与全天候能力   基于合成孔径雷达原理,突破天气与光照限制,实现
    华盛恒辉l58ll334744 2025-04-26 15:22 128浏览
  • 一、智能家居的痛点与创新机遇随着城市化进程加速,现代家庭正面临两大核心挑战:情感陪伴缺失:超60%的双职工家庭存在“亲子陪伴真空期”,儿童独自居家场景增加;操作复杂度攀升:智能设备功能迭代导致用户学习成本陡增,超40%用户因操作困难放弃高阶功能。而WTR096-16S录音语音芯片方案,通过“语音交互+智能录音”双核驱动,不仅解决设备易用性问题,更构建起家庭成员间的全天候情感纽带。二、WTR096-16S方案的核心技术突破1. 高保真语音交互系统动态情绪语音库:支持8种语气模板(温柔提醒/紧急告警
    广州唯创电子 2025-04-28 09:24 106浏览
  •   北京华盛恒辉电磁环境适应性测试系统是针对复杂电磁环境进行仿真、测试与评估的关键设备,以下从系统功能、技术架构、应用场景、核心优势、发展趋势五个维度展开全面解析:   应用案例   目前,已有多个电磁环境适应性测试系统在实际应用中取得了显著成效。例如,北京华盛恒辉和北京五木恒润电磁环境适应性测试系统。这些成功案例为电磁环境适应性测试系统的推广和应用提供了有力支持。   一、系统功能   复杂电磁环境构建   全生命周期测试能力   实时监测与反馈   二、技术架构   模块化设
    华盛恒辉l58ll334744 2025-04-26 17:21 195浏览
  • 探针台作为半导体制造与测试的核心设备,通过精密定位与多环境适配能力,支撑芯片研发、生产及验证全流程。以下是其关键应用领域与技术特性:一、核心功能支撑1.‌电性能测试与分析‌l 在晶圆切割前,探针台直接接触芯片电极,测量阈值电压、漏电流、跨导等200余项参数,用于评估良品率及优化工艺设计。l 支持单晶体管I-V曲线测量,定位栅极氧化层厚度偏差(精度达0.2nm),为器件性能分析提供数据基础。2.‌纳米级定位与测量‌l 定位精度达±0.1μm,满足5nm及以下制程芯片的
    锦正茂科技 2025-04-27 13:09 141浏览
  •   基于图像识别技术的数据库检索系统平台解析   北京华盛恒辉基于图像识别技术的数据库检索系统平台融合计算机视觉与数据库管理技术,实现智能化图像检索。以下从架构、功能、技术、应用及发展方向展开解析。   应用案例   目前,已有多个基于图像识别技术的数据库检索系统在实际应用中取得了显著成效。例如,北京华盛恒辉和北京五木恒润基于图像识别技术的数据库检索系统。这些成功案例为基于图像识别技术的数据库检索系统的推广和应用提供了有力支持。   一、系统架构设计   数据采集层:收集各类图像数据,
    华盛恒辉l58ll334744 2025-04-26 16:02 172浏览
我要评论
0
4
点击右上角,分享到朋友圈 我知道啦
请使用浏览器分享功能 我知道啦