汽车安全完整性等级要求

wen IT资讯 1

本文目录导读:

汽车安全完整性等级要求

  1. ASIL的四个等级
  2. ASIL等级的确定过程(核心三步)
  3. ASIL对工程实践的具体要求
  4. 实际案例:ASIL等级在车辆上的应用

这是一个非常专业且核心的汽车功能安全概念。汽车安全完整性等级(ASIL) 是ISO 26262标准(道路车辆功能安全)中定义的一个风险分类系统,用于确定车辆中电子/电气系统所需的安全措施等级。

ASIL决定了某个功能(如刹车、转向)在发生故障时,为了防止对人员造成伤害,需要多严格的设计、验证和测试流程。

以下是关于ASIL要求的详细解析:

ASIL的四个等级

ASIL分为四个等级,从低到高: ASIL A < ASIL B < ASIL C < ASIL D

  • ASIL D最高等级,要求最严苛,安全流程最复杂,适用于一旦失效就会导致危及生命或可能造成大规模伤亡的功能。电子助力转向、线控制动、安全气囊
  • ASIL C较高等级,适用于失效会导致严重、威胁生命的伤害,但通常不会立即致命或涉及多人。自适应巡航控制(ACC)、紧急制动辅助(AEB) 等部分关键功能。
  • ASIL B中等等级,适用于失效会导致严重但非致命的伤害(如骨折、重度烧伤)。大灯自动调节、电动座椅调节(防夹功能)、部分车窗防夹
  • ASIL A低等级,适用于失效会导致轻微、可逆的伤害(如轻微擦伤、不适)。电动门锁、车内照明、信息娱乐系统
  • QM(Quality Management,质量管理):严格意义上不属于ASIL等级,如果某个功能失效不会对人身安全构成任何直接危险(只是影响便利性或舒适性),按照标准质量管理即可。收音机、空调(非安全相关功能)、仪表盘显示(非关键信息)

ASIL等级的确定过程(核心三步)

确定一个功能需要哪个ASIL等级,不是拍脑袋想的,而是通过严格的风险评估,ISO 26262定义了三个核心参数:

  1. Severity(严重度,S)

    • S0:无伤害。
    • S1:轻度和中度伤害(可逆)。
    • S2:严重伤害(可能危及生命,但可能存活)。
    • S3:致命或危及生命的伤害(高概率死亡)。
  2. Exposure(暴露概率,E)

    • E0:几乎不可能发生(极罕见情况)。
    • E1:低概率(每年几次)。
    • E2:中等概率(每月一次)。
    • E3:高概率(几乎每次驾驶都会遇到,或者长时间暴露)。注:不同版本对E等级划分略有不同,但E4(极高)在部分定义中存在。
  3. Controllability(可控性,C)

    • C0:驾驶员或其他人完全可控(故障发生时能轻松应对)。
    • C1通常可控(大多数驾驶员能应对,但少数可能困难)。
    • C2一般可控(多数驾驶员无法轻松应对,需要特殊技巧)。
    • C3难以控制(故障发生时,驾驶员大概率无法避免事故)。

最终ASIL等级 = 对应这三个参数组合后查表得到。 这是一个标准化的风险矩阵表。S3 + E4 + C3 = ASIL D

ASIL对工程实践的具体要求

一旦功能被定为某个ASIL等级,它就变成了一个硬性工程要求,主要影响以下几个方面:

要求维度 具体要求 对ASIL级别的依赖性
设计流程 - 必须遵循V模型开发流程。
- 必须进行系统、硬件、软件的详细需求分析和分解。
- 必须进行所有层级的评审、验证和确认。
等级越高,流程越复杂,ASIL D要求最严格的追溯性、独立性和文档化。
安全机制 - 必须设计安全机制来检测故障并采取行动(如:冗余、双核锁步、看门狗、循环冗余校验(CRC)等)。
- 必须定义安全状态(如:故障后系统断电、限功率运行等)。
等级越高,安全机制越复杂、冗余度越高、诊断覆盖率要求越高,ASIL D甚至要求 “双点故障” 也要被检测到。
故障覆盖率 - 硬件设计必须计算“单点故障度量指标(SPFM)”和“潜伏故障度量指标(LFM)”等关键指标。
- ASIL D要求SPFM > 99%, LFM > 90%。
数值要求随着ASIL等级提高而急剧上升,ASIL A的要求宽松得多。
独立性 - 开发过程中,功能安全工程师、测试工程师、项目经理之间必须有清晰的独立性(避免利益冲突)。
- ASIL C/D要求安全经理、安全评审员等角色必须独立于项目团队
等级越高,对组织结构和人员独立性的要求越严格。
软件工具 - 使用的开发工具(编译器、调试器、静动态分析工具)必须经过工具认证(根据其可能引入错误的严重性)。 ASIL D要求工具必须有最高级别的置信水平(TCL1或TCL2)。
测试 - 单元测试、集成测试、系统测试、硬件在环(HIL)测试,必须覆盖所有安全需求。
- 需要执行故障注入测试来验证安全机制的有效性。
等级越高,测试的覆盖范围(代码覆盖率、故障覆盖率)要求越严格。
文档 - 必须生成完整的功能安全档案,包括:危害分析与风险评估文档(HARA)、功能安全概念(FSC)、技术安全概念(TSC)、硬件安全需求(HSR)、软件安全需求(SSR)、验证报告等。 所有等级都需要文档,但ASIL C/D的文档量巨大,且必须严格追溯。

实际案例:ASIL等级在车辆上的应用

功能 典型ASIL等级 为什么是这个等级?
电子助力转向 ASIL D 失效后直接导致失去转向控制,S3(致命),E4(几乎每次驾驶都在用),C3(驾驶员极难应对)。
制动防抱死系统(ABS)/电子稳定程序(ESP) ASIL D 同上,失效直接导致制动性能严重下降或失控,危及生命。
气囊控制 ASIL D 误爆或该爆不爆都可能导致严重伤亡,风险极高。
自适应巡航(ACC) ASIL C 失效可能导致意外加速或减速,造成严重事故(S2/S3),但驾驶员有部分控制权(C2)。
人机交互界面(HMI)上的速度表 ASIL B 显示错误速度可能导致超速或误判,但驾驶员可以依靠周围环境(S1/S2),且暴露概率高(E4),但可控性较好(C1)。
自动雨刮 ASIL A 失效只会影响视野清洁(轻微刮伤或不便),S1E2C1(驾驶员可以手动操作或放慢)。
空调系统(非安全功能) QM 失效不影响驾驶安全,只是舒适性问题。

汽车安全完整性等级(ASIL)不是一种可选的质量标签,而是一套由风险驱动的、法定的(ISO 26262)工程要求。 它从最基础的设计决策(选什么芯片、写什么样的代码)到最顶层的管理架构(谁来负责安全),全面规定了“为了安全,你需要做到多好”。

  • ASIL A:基础要求。
  • ASIL B:中等要求。
  • ASIL C:高要求。
  • ASIL D:最高要求,涉及生命安危。

对于整车厂和供应商而言,理解并严格满足每个功能的ASIL要求,是车辆能够合法上市、通过安全认证、并在遭遇事故时证明自身无责的关键所在。

抱歉,评论功能暂时关闭!