功能安全概念(FSC)— ISO 26262-3 §7:SG → FSR → 初步架构分配

功能安全L2别名 功能安全概念 · functional safety concept · FSC · FSR 推导 · 功能安全需求 · 安全概念设计 · 更新

本质与导读

本质 FSC(Functional Safety Concept)是 HARA 输出到系统设计之间的"翻译层"——它不说"用什么电路实现",而是说"系统层面要满足什么行为约束(FSR)"以及"哪个功能块负责(架构分配)"。FSC 写错或写浅,下游 TSR / HW 设计 / FMEDA 全建在错的抽象层上;ISO 26262 框架下返工成本在 SOP-3 之后是数量级。

主线坐标:横轨 · 功能安全(跨站) · ↑ 全景主线

1. FSC 在 V-cycle 的位置与三条边界

FSC(Functional Safety Concept)是 ISO 26262-3 §7 的强制工作产物,坐在 V-cycle 概念阶段中段——唯一合法输入是 HARA 输出:Safety Goal 列表(含 ASIL + FTTI + 安全状态);输出是 FSR 列表 + 初步架构分配,直接喂给 Technical Safety Concept(TSC,ISO 26262-4 §6)和系统设计。

FSC 与相邻工作产物的三条边界是写作最难守住的地方:

FSC vs HARA:HARA 锁定"SG-01:避免静止时意外加速,ASIL D,FTTI = 200 ms";FSC 拿这个数字向下推导 FSR,不再回头质疑 ASIL 评级或 FTTI 数字(那是 HARA 的锁定内容)。FSC 是 HARA 的"消费者",不是"评审者"。

FSC vs TSC:FSC 说"监控路径与关断路径须 FFI 独立"(行为约束);TSC 说"监控运行在 TC397 锁步核 0/1、关断通过 1EDI3035AS DISABLE pin 实现"(实现约束)。FSC 不绑芯片型号——绑了就越界进 TSC,换器件就要重走 ISO 26262-8 变更管理触发 I3 重审。

FSC vs 架构设计:FSC 给出"初步架构"——只识别功能块(监控功能 / 控制路径 / 关断路径),不画电路图、不定 PCB 分区。详细架构在 TSC 和 HW/SW 设计中落地。

FSC 在 ISO 26262 V-cycle 中的位置 — Item Definition → HARA(SG+ASIL+FTTI) → FSC(FSR+初步架构,功能层约束不绑型号) → TSC(TSR+架构设计)

2. FSR 推导方法 — 三步从 SG 到 FSR

FSR 推导不是创作,是从 SG 出发的机械展开——按功能职责拆,按 FTTI 分配时间预算,按 ASIL 标等级。

Step 1:拆分功能场景 把每条 SG 的"要防止的整车危害"分解到"系统需要哪些功能来防止":监控?控制?隔离?恢复? 每个功能分支对应一组 FSR。对 SG-01"防非预期扭矩":需要 ①监控功能(持续核对指令 vs 实际)+ ②关断功能(检出后切 STO)+ ③独立性(两者不共模失效)。拆分必须在功能层——不能出现"TC397 的某个任务做监控"(那是 TSC 的拆法)。

Step 2:FTTI 预算分配 FTTI 是 SG 层的硬约束,FSR 层要把它切成时间预算——哪段留给检出,哪段留给关断,剩多少裕量。行业通用切法:

tdetect = 从故障发生到功能检出(含采样延迟 + 滤波 + 决策确认);treact = 从检出信号到安全状态达成(含通信延迟 + 执行器响应);tmargin = 工艺/温度 corner 预留。注:ISO 26262-3 §7 只要求 FSR 满足 FTTI,并未规定这条切分公式——它是工业实践,margin 比例(常取 ≥ 10–20%)依 OEM 内部流程。每条 FSR 声明消耗的预算段——让 FTTI 账可以自下而上核对,TSC 工程师不会在设计时才发现两段合计超 FTTI。

Step 3:标 ASIL 与独立性约束 每条 FSR 继承对应 SG 的 ASIL(ASIL D → 默认所有 FSR 都 ASIL D),除非走 ASIL 分解路径(须在 TSC 层落地,不在 FSC 拍板——见 G5)。独立性约束必须在 FSC 层出现:ISO 26262-9 §6(共存)/ §7(相关失效分析 DFA)所要求的 Freedom from Interference(FFI)——ASIL D 的功能块间无共电源/共 SHE/共时钟的共因(CCF)与级联失效路径。这是 I3 核 FSC 的高频查点,细化论证见 ISO 26262-9 ASIL 分析

3. FSC Worked Design — 400V/100kW EV 主驱逆变器

以本 wiki 一以贯之的参考 Item(400V/100kW EV 主驱三相 SiC 逆变器)为例,从两条 SG 推导完整 FSC。

3.1 HARA 输入

FSC 的唯一合法输入是 HARA 已锁定的 Safety Goal——每条含 ASIL、FTTI、安全状态,FSC 只消费不质疑。本 Item 取标准 3 条 SG(来自 400V/100kW EV 主驱逆变器 HARA,与 HV 逆变器安全概念 §2.3 保持一致):

IDSafety GoalASILFTTI安全状态
SG-01避免静止时意外加速 (Avoid unintended acceleration while stopped)D200 msSTO
SG-02避免反向扭矩 (Avoid reverse torque)D200 msASC 或 STO
SG-03避免突然失加速 (Avoid sudden loss of acceleration)B500 ms3PO 或减扭矩

SG-01/02 的 FTTI = 200 ms 源自驾驶员可干预时间窗的整车级物理约束:100 km/h = 27.8 m/s,200 ms 内行驶 5.56 m——超过这个距离意外加速/反向扭矩司机无法纠正(由 OEM HARA 结合车辆动力学锁定,FSC 不再回推)。SG-03 FTTI = 500 ms 因失加速危险性较低、司机有更长反应窗口。本页 FSC worked design 重点展开 SG-01 和 SG-02 两条 ASIL D 路径;SG-03 FSR 推导结构相同,从略。

3.2 SG-01 的 FSR 推导(核心案例)

先把 SG-01 的 200 ms FTTI 切成预算段——这是 FSC 相对 HARA 的核心增值:让检出与关断各拿一段硬约束,而非各拿整条额度(见 G2)。

FTTI 预算拆分(SG-01, 200 ms)

预算段时间内容
tdetect≤ 50 ms电流采样(~1 ms 周期) + 滤波 + 扭矩计算 + 监控决策确认(防误触 debounce)
treact≤ 100 ms关断命令下发 + CAN 通信 + 门极关断延迟 + STO 状态稳定(机械/电气响应)
tmargin50 ms温度 corner + 处理器 jitter + 通信抖动裕量
合计200 ms= FTTI ✓

预算段的具体数字是 FSC 层的分配约束而非实测值:tdetect 内各子项延迟依具体 MCU 调度/ADC 配置,treact 100 ms 含 STO 完整电气转换(依逆变器电气时间常数及 CAN 上报延迟),二者都由 TSC 层用真实器件延迟细化核实——FSC 的任务是把 200 ms 切开、让下游有段可核。

FSR 列表(SG-01 → ASIL D)

FSR-ID功能安全需求ASIL时间约束分配功能块
FSR-01.1扭矩监控功能应连续检出指令/实际扭矩偏差 > ±10%,检出时间 ≤ 50 msD≤ 50 ms监控功能块
FSR-01.2安全关断路径应在接到关断信号后 ≤ 100 ms 内使逆变器进入 STOD≤ 100 ms关断功能块
FSR-01.3监控功能块与关断功能块不得共用 SHE、电源域、接地路径或时钟(FFI 独立)D独立性约束
FSR-01.4关断命令不依赖正常控制路径——安全关断信号须由监控功能块通过独立通道直接触发D架构约束

3.3 SG-02 的 FSR 推导(反向扭矩监控案例)

SG-02"避免反向扭矩"与 SG-01 同属 S3×E4×C3 = ASIL D、FTTI = 200 ms。危害场景:D 档行驶中逆变器输出与指令极性相反,扭矩实际向后——司机仍踩油门却感受到强制动/倒退力,方向失控。FSR 推导把 200 ms 按相同结构切成三段,并要求监控路径与执行路径 FFI 独立:

FTTI 预算拆分(SG-02, 200 ms)

预算段时间内容
tdetect≤ 50 msresolver 位置 + 电流符号推算实际扭矩极性;与指令极性比对 + CAN 帧 E2E 确认
treact≤ 100 ms检出后下发 ASC 或 STO 命令 + 执行器响应 + 安全状态稳定
tmargin50 ms温度/通信 corner 裕量
合计200 ms= FTTI ✓

FSR 列表(SG-02 → ASIL D)

FSR-ID功能安全需求ASIL时间约束分配功能块
FSR-02.1反向扭矩监控功能应在 50 ms 内检出指令扭矩极性错误(实际扭矩方向与命令方向不符)D≤ 50 ms监控功能块
FSR-02.2关断路径应在检出后 100 ms 内使逆变器进入 ASC 或 STOD≤ 100 ms关断功能块
FSR-02.3监控路径与执行路径须 FFI 独立(ISO 26262-9 §6/§7),不共用 SHE、电源域或时钟D独立性约束

注意 FSR-02.1/02.2 在功能层只说"反向扭矩极性检出"和"进 ASC 或 STO",不绑 resolver 型号或 TC397 具体任务——型号在 TSC 落地。SG-02 安全状态优先级(ASC vs STO 的选择)需与 SG-01 冲突处理一并在 FSC 层明确(见 C1)。

3.4 初步架构分配

FSC 的初步架构只识别功能块,不绑型号:

功能块承接 FSRASIL独立性要求
扭矩监控功能(SG-01)FSR-01.1D与控制路径 FFI(不共 SHE/电源/接地)
安全关断路径(SG-01)FSR-01.2 / FSR-01.4D独立信号链,不经 MCU 正常控制任务
反向扭矩监控功能(SG-02)FSR-02.1D与控制路径 FFI 独立;监控路径 ≠ 执行路径
反向扭矩关断路径(SG-02)FSR-02.2D检出后 100 ms 内进 ASC 或 STO
MCU 控制路径正常扭矩控制QM(集成后达 D)与监控/关断功能 FFI 隔离

独立性核查:FSR-01.3 要求监控与关断路径满足 ISO 26262-9 的 FFI(§6 共存 + §7 DFA)——需要空间或架构隔离(如 lockstep 核 A 控制、核 B 监控;或独立 MCU 互锁)。FSC 层只给出约束;具体实现(TC397 lockstep + 1EDI3035AS DISABLE pin 独立路径)在 TSC 层落地。

4. FSC 的 3 个核心输出文档

FSC 不是一张 FSR 表,标准的 FSC 工作产物包含 3 个子文档:

FSR 规范文档(主体):每条 FSR 含 ID / 文本 / ASIL / 时间约束 / 上溯 SG-link / 分配功能块。ASIL D 的 FSR 必须标独立性约束(不能仅靠 FMEDA 后补)。

初步架构图:方框 = 功能块,箭头 = 信号流/功能依赖,标注每个框的 ASIL + FFI 要求。目的不是精确电路图,而是显示 FSR-01.3/FSR-02.3 的独立性如何在架构层"看得见"——I3 核独立性靠这张图,没有图则 FSR 里的独立性约束停留在文字。

FTTI 预算表:逐条 SG 的 FTTI 切分,每段对应哪条 FSR,数字之和 ≤ FTTI。是 TSC FTTI 分析的基础——TSC 把功能层时间预算细化到具体器件延迟。

5. Gotcha 链(7 条)

以下 7 条是 FSC 评审(I3)最高频的返工触发点,从"抽象层越界"到"覆盖缺口"逐条拆。

G1 — FSR 写成 TSR:绑了型号或实现路径

FSR 说"扭矩监控不超 50 ms"是合法的;FSC 阶段写"TC397 锁步核用 10 ms 定时器做循环监控"就越界进 TSC。FSC 一旦绑型号,换器件就要走 ISO 26262-8 变更管理,触发 I3 重审整条安全论证链——高频 ECO 的项目这意味着季度级 overhead。判断标准:FSR 文本中出现任何芯片型号、任何硬件信号名、任何寄存器就是越界。

G2 — FTTI 不做预算拆分,直接给整条 FSR 200 ms

SG FTTI = 200 ms,有人写"FSR-01.1 ≤ 200 ms + FSR-01.2 ≤ 200 ms"——两条 FSR 各拿整个额度,表面宽松实则失去预算分解意义。TSC 工程师设计时没有分段约束,检出慢 120 ms、关断慢 120 ms,两段合计 240 ms 已超 FTTI,却没人在 FSC 层提前发现。预算拆分是 FSC 最核心的增值点——不拆分的 FSC 等于把 FTTI 管控推迟到 TSC 层的 timing 分析,那时电路已定版。

G3 — 独立性约束缺失或"日后补"

FSC 层最常见的遗漏:FSR 写了功能约束,没写独立性约束(FSR-01.3/FSR-01.4 那种)。后果是 TSC 工程师让监控和关断跑在同一 MCU 核的同一任务里,到 PCB 定版后 FMEDA / DFA 发现不满足 ISO 26262-9 的 FFI 要求。ASIL D 功能块间的 FFI(§6 共存前提 + §7 DFA 论证)是强制项,FSC 不标 → TSC 实现不了 → DFA/FMEDA 通不过 → 连锁返工。

G4 — 遗漏 SG(FSC 覆盖不完整)

HARA 输出 N 条 SG,FSC 的 FSR 必须覆盖全部 N 条。项目急时常见"先写主 SG,次要 SG 后补"——I3 查 coverage matrix 时发现缺口,整页 FSC 被打 NC。防法:FSC 文档开头做 SG→FSR 映射矩阵(coverage matrix),每条 SG 至少一条 FSR 对应,否则不提交评审。

G5 — ASIL 分解在 FSC 层拍板

有人在 FSC 阶段写"FSR-01.1 ASIL A(D) + FSR-01.2 ASIL C(D)(ASIL 分解 D→C+A)"并当成既成结论——这越权了(还要注意 D→A+D 本身就非法:序数 A+D=1+4=5≠4;ISO 26262-9 §5 对 D 的合法分解只有 C(D)+A(D)、B(D)+B(D)、D(D)+QM(D))。ASIL 分解(ISO 26262-9 §5)要先设计两个分解元素、再用 DFA 证明它们满足完整独立性(既无 CCF 也无 cascading),这依赖具体架构。FSC 阶段只有初步功能架构、独立性证明尚不成立,故通常把分解落地推到有具体架构的 TSC 层。FSC 层的正确写法:"若架构走 ASIL 分解,则分解方案和独立性证明在 TSC 中指定",预留接口而不拍板。提前拍板 ASIL 分解的后果:TSC 发现独立性证明不满足 → 退回 FSC 重写 → V-cycle 后退一层。

G6 — 安全状态只写"STO",缺退出条件

"STO"是一个静态状态——进入后系统怎么退出?什么条件下允许恢复正常运行?这些是 FSR 层的"安全状态持续/退出条件",ISO 26262-3 §7.4.4 明确要求 FSC 指定安全状态及其达成/维持方式。漏掉的后果:ECU 进 STO 后,整车无法再起步——司机一脸懵,售后发现逻辑里根本没有复位路径,整改需要 FSR + TSR + SW 三层联动。

G7 — 用"ASIL D ready 器件"替代 ASIL D 系统论证

FSC 分配架构时写"监控功能由 ASIL D ready MCU 实现"——这混淆了"器件能力"和"系统安全性"且越界进 TSC。ASIL D ready 是器件供应商声称的能力上限;系统能否达到 ASIL D 取决于集成方是否满足 AoU(Assumptions of Use),这是 TSC 层的任务(详见 功能安全芯片选型)。FSC 层正确写法:"监控功能块 ASIL D"(功能约束)——型号在 TSC 落地。

6. Corner 分析(3 条)

除主流程外,以下三种边界工况若不在 FSC 层显式处理,会在 TSC/HW 阶段变成无法本地解决的连锁问题。

C1 — 两条 SG 安全状态冲突

SG-01(意外加速,安全状态=STO)与 SG-02(反向扭矩,安全状态=ASC 或 STO)的 FTTI 同为 200 ms。两者时间窗相同,但安全状态不同——在高速工况 STO 会导致传动系突然失去制动力、ASC 会持续产生热量,物理上可能冲突。此外 SG-02 允许 ASC 与 STO 二选一:若 SG-01 与 SG-02 同时触发,一条要 STO、另一条可能选 ASC,执行路径相互矛盾。

FSC 必须显式处理这两个问题:① 当两条 SG 同时触发时哪条优先(ASIL 等级同为 D,不能靠等级决胜,须靠 OEM 安全状态优先级树);② SG-02 在何种工况下选 ASC、何种工况下降级为 STO(通常依车速阈值——高速 ASC,低速或静止 STO)。不在 FSC 层写清,TSC 工程师遇到"两条 SG 同时触发且安全状态不同"时无法决策。

正确做法:FSC 中明确优先级规则,例如"SG-02 反向扭矩检出时,若车速 > 阈值执行 ASC,否则执行 STO;SG-01 与 SG-02 同时触发时按 OEM 安全状态优先级树裁决"——具体优先级取决于 OEM 定义,但规则本身必须在 FSC 层落纸

C2 — ASIL 分解路径下 FTTI 预算收紧

若 SG-01 在 TSC 层走 ASIL 分解(D → B+B,双通道冗余),每个通道的独立检出 + 仲裁(表决器)需要额外的通信和决策时间——按数量级示意约多 10–20 ms(实际依具体 IPC/SPI 速率与仲裁逻辑核算)。若 FSC 阶段只按单通道 200 ms FTTI 做预算,TSC 引入双通道架构后裕量消失。防法:FSC 中标注"若采用 ASIL 分解,各分解路径的通信/仲裁延迟须包含在 treact 预算内,TSC 须确认 FTTI 账自洽"——把这个约束传递给 TSC,而不是在 TSC 发现超预算后回改 FSC。

C3 — 高温 Corner 下 treact 超预算

功率器件高温下关断变慢:结温升高,电流下降沿时间 tf 与总关断时间 toff 随之增大(典型 1.2–1.5×,依器件与栅极回路而定),门极电阻热漂移也会加宽 toff。FSR-01.2 要求关断路径 ≤ 100 ms——虽然器件级关断本身 µs 量级,但 100 ms 预算包含了 CAN 通信 + Safety Manager 状态转换 + 物理执行全链路。若 TSC 工程师按 25°C 参数核算各段延迟,高温 corner 下 CAN 帧抖动、处理器主频漂移等均可能压缩裕量。FSC 层 Corner 标注:"treact 约束须在最恶劣结温 corner(125°C 或 150°C,取器件额定)下,对全链路每段延迟验证——不只是功率器件本身"——把温度 corner 传递给 TSC 热分析,而不是让 TSC 把 corner 当成"细节"忽略。

7. 工程交付清单

FSC 可提交 I3 评审的自检项:

  • SG→FSR 覆盖矩阵:每条 SG 至少一条 FSR 对应,标 ASIL
  • 每条 FSR:ID / 文本 / ASIL / 时间约束(含说明该 FSR 消耗 FTTI 哪段)/ 独立性约束(ASIL D 必须有)/ 上溯 SG-ID
  • FTTI 预算表:每条 SG 的 tdetect + treact + tmargin 切分,各段数字之和 ≤ FTTI
  • 初步架构图:功能块 + ASIL + FFI 要求,独立性约束"在图上看得见"
  • 安全状态完整性:每条 SG 的安全状态 + 退出条件(复位条件)
  • SG 冲突处理:多条 SG 安全状态不同时,优先级规则显式写出
  • ASIL 分解接口:若预期 TSC 走分解路径,FSC 预留约束(不拍板)

缩写表

下表汇总本页出现的功能安全缩写及其标准出处,便于跨页对齐术语。

缩写全称含义
FSCFunctional Safety Concept功能安全概念(ISO 26262-3 §7)
FSRFunctional Safety Requirement功能安全需求
TSCTechnical Safety Concept技术安全概念(ISO 26262-4 §6)
TSRTechnical Safety Requirement技术安全需求
SGSafety Goal安全目标
FTTIFault Tolerant Time Interval故障容错时间间隔
STOSafe Torque Off安全转矩关断
ASCActive Short Circuit主动短路
FFIFreedom from Interference免受干扰自由度(ISO 26262-9,ASIL 共存/独立性)
DFADependent Failure Analysis相关失效分析(ISO 26262-9 §7,论证独立性)
ASILAutomotive Safety Integrity Level汽车安全完整性等级(A-D)
QMQuality Managed质量管理(无需 ISO 26262 措施)
AoUAssumptions of Use使用假设(SEooC 安全包)

核心要点

  • FSC = SG → FSR + FTTI 预算切分 + 初步架构分配 + ASIL D 独立性约束;不绑实现型号(那是 TSC 的事)
  • FTTI 须在 FSC 层做预算拆分(tdetect + treact + tmargin),每段对应一条 FSR 时间约束,让账可自下而上核对
  • ASIL D 的监控/关断路径须在 FSC 层明确 FFI 独立性约束(ISO 26262-9 §6 共存 / §7 DFA),否则 TSC/DFA 无法合规实现
  • FSR 覆盖不完整(漏 SG)和独立性约束缺失,是 FSC 评审最高频的两类 NC

Cross-references