聊聊功能安全的独立设计要素

汽车   2024-12-26 19:54   上海  

/注明/ 文章内容由汽车功能安全行业工程师口述及参考行业资料整理,仅代表个人观点,如果更好的建议和补充,可以留言互动!


在汽车功能安全中,充分独立的设计要素能够有效防止单点故障在系统内传播。如在电子控制单元(ECU)设计中,如果电源模块和信号处理模块没有充分独立,当电源模块出现短路故障时,可能会影响信号处理模块的正常工作,进而导致整个 ECU 失效。而采用独立的电源和信号处理设计,能够将故障隔离在电源模块,保护信号处理模块继续运行,从而提高系统的可靠性。
汽车的不同安全功能需要独立的设计要素来保障。以自动紧急制动(AEB)系统和自适应巡航控制(ACC)系统为例,它们都依赖于传感器、ECU 和执行器。若设计要素不独立,当 ACC 系统的传感器出现故障时,可能会干扰 AEB 系统的正常判断。通过独立的传感器选型、独立的 ECU 功能分区以及独立的执行器控制逻辑,能够确保每个系统在面临故障时都能独立地实现其安全目标。

设计要素分类

1. 功能相关设计要素


  • 包含功能概念、系统架构设计、软件设计等要素。
  • 这些要素直接决定功能实现及其安全性能。

其中所谓的系统架构设计,以汽车的电子电气系统为例,系统架构设计决定了各个子系统如何相互连接和交互。如在底盘控制系统中,电子稳定程序(ESP)、电动助力转向(EPS)和制动系统的架构设计决定了它们之间的数据传输方式和协同工作机制。合理的架构设计可以确保各个功能之间的有效配合,提高系统的整体性能和安全性。

2. 安全性相关设计要素


  • 包含安全目标、安全机制、故障诊断等要素。
  • 这些要素旨在预防、降低或消除潜在危险。

安全目标为整个汽车功能安全设计提供了方向和依据,所有的安全性相关设计要素都围绕着如何实现这些目标来展开。
其中故障诊断要素,在汽车的电子控制系统中,故障诊断是重要的安全性相关设计要素。如车辆的车载诊断系统(OBD)能够实时监测发动机、变速器、排气系统等的运行状态,当检测到故障时(如发动机失火、氧传感器故障等),系统会记录故障码,并通过仪表盘上的故障指示灯提醒驾驶员。通过及时的故障诊断,可以防止小故障演变成大的安全隐患。
安全目标是核心,它决定了需要采取什么样的安全机制和故障诊断措施。安全机制是实现安全目标的具体手段,而故障诊断则是保障安全机制有效运行和验证安全目标是否达成的重要环节。
设计要素选择原则
  • 设计要素应满足车辆功能需求,确保正常操作和驾驶安全。
  • 优先考虑安全性相关设计要素,确保车辆在各种道路和天气条件下都能安全运行。
  • 设计要素应具有可评估性,能够通过测试、仿真等手段进行验证和确认。

设计要素评估方法
  • 对设计要素进行风险分析,识别潜在危险并采取相应措施进行消除或降低。
  • 针对每个设计要素进行故障模式分析,确定其对系统的影响程度,并提出改进措施。
  • 通过模拟车辆实际运行过程中的各种场景,评估设计要素的安全性能,发现潜在安全隐患并提出优化建议。
ISO 26262标准涉及到的
在 ISO 26262 - 3 中,通过危害分析与风险评估确定汽车功能安全的目标。此过程涉及对车辆功能和相关系统的分析,这是设计要素的基础。
在ISO 26262 - 4中,系统架构设计部分明确规定了如何将安全目标转化为系统架构。这包括对功能架构和技术架构的设计。
其中,涉及硬件和软件的实现方式。如对于一个高 ASIL 等级的 ECU,其技术架构可能需要采用双机热备份的硬件设计,即有主 ECU 和备份 ECU 同时运行,并且在软件设计上采用安全操作系统,具备故障检测、隔离和恢复机制等设计要素,以确保在主 ECU 出现故障时备份 ECU 能够无缝接管工作,保障系统的功能安全。
在ISO 26262 - 5中硬件设计部分详细规定了硬件设计要素如何满足功能安全要求。包括对硬件架构的评估指标,如单点故障度量(SPFM)和潜在故障度量(LFM)。
在ISO 26262 - 6中,软件设计部分规定了软件设计要素在满足功能安全方面的要求。软件架构需要根据系统的安全目标进行设计,软件安全机制包括软件的故障检测、处理和恢复机制。
>......
以上,仅供参考!

汽车功能安全
汽车功能安全:从系统、硬件、软件、工具等方面,符合安全开发流程,以及系统概念设计的开发,满足汽车行业要求,并提供功能安全信息化服务。
 最新文章