功能安全概念(FSC)— ISO 26262-3 §7:SG → FSR → 初步架构分配
本质与导读
本质 FSC(Functional Safety Concept)是 HARA 输出到系统设计之间的"翻译层"——它不说"用什么电路实现",而是说"系统层面要满足什么行为约束(FSR)"以及"哪个功能块负责(架构分配)"。FSC 写错或写浅,下游 TSR / HW 设计 / FMEDA 全建在错的抽象层上;ISO 26262 框架下返工成本在 SOP-3 之后是数量级。
主线坐标:横轨 · 功能安全(跨站) · ↑ 全景主线
1. FSC 在 V-cycle 的位置与三条边界
FSC(Functional Safety Concept)是 ISO 26262-3 §7 的强制工作产物,坐在 V-cycle 概念阶段中段——唯一合法输入是 HARA 输出:Safety Goal 列表(含 ASIL + FTTI + 安全状态);输出是 FSR 列表 + 初步架构分配,直接喂给 Technical Safety Concept(TSC,ISO 26262-4 §6)和系统设计。
FSC 与相邻工作产物的三条边界是写作最难守住的地方:
FSC vs HARA:HARA 锁定"SG-01:避免静止时意外加速,ASIL D,FTTI = 200 ms";FSC 拿这个数字向下推导 FSR,不再回头质疑 ASIL 评级或 FTTI 数字(那是 HARA 的锁定内容)。FSC 是 HARA 的"消费者",不是"评审者"。
FSC vs TSC:FSC 说"监控路径与关断路径须 FFI 独立"(行为约束);TSC 说"监控运行在 TC397 锁步核 0/1、关断通过 1EDI3035AS DISABLE pin 实现"(实现约束)。FSC 不绑芯片型号——绑了就越界进 TSC,换器件就要重走 ISO 26262-8 变更管理触发 I3 重审。
FSC vs 架构设计:FSC 给出"初步架构"——只识别功能块(监控功能 / 控制路径 / 关断路径),不画电路图、不定 PCB 分区。详细架构在 TSC 和 HW/SW 设计中落地。
2. FSR 推导方法 — 三步从 SG 到 FSR
FSR 推导不是创作,是从 SG 出发的机械展开——按功能职责拆,按 FTTI 分配时间预算,按 ASIL 标等级。
Step 1:拆分功能场景 把每条 SG 的"要防止的整车危害"分解到"系统需要哪些功能来防止":监控?控制?隔离?恢复? 每个功能分支对应一组 FSR。对 SG-01"防非预期扭矩":需要 ①监控功能(持续核对指令 vs 实际)+ ②关断功能(检出后切 STO)+ ③独立性(两者不共模失效)。拆分必须在功能层——不能出现"TC397 的某个任务做监控"(那是 TSC 的拆法)。
Step 2:FTTI 预算分配 FTTI 是 SG 层的硬约束,FSR 层要把它切成时间预算——哪段留给检出,哪段留给关断,剩多少裕量。行业通用切法:
tdetect = 从故障发生到功能检出(含采样延迟 + 滤波 + 决策确认);treact = 从检出信号到安全状态达成(含通信延迟 + 执行器响应);tmargin = 工艺/温度 corner 预留。注:ISO 26262-3 §7 只要求 FSR 满足 FTTI,并未规定这条切分公式——它是工业实践,margin 比例(常取 ≥ 10–20%)依 OEM 内部流程。每条 FSR 声明消耗的预算段——让 FTTI 账可以自下而上核对,TSC 工程师不会在设计时才发现两段合计超 FTTI。
Step 3:标 ASIL 与独立性约束 每条 FSR 继承对应 SG 的 ASIL(ASIL D → 默认所有 FSR 都 ASIL D),除非走 ASIL 分解路径(须在 TSC 层落地,不在 FSC 拍板——见 G5)。独立性约束必须在 FSC 层出现:ISO 26262-9 §6(共存)/ §7(相关失效分析 DFA)所要求的 Freedom from Interference(FFI)——ASIL D 的功能块间无共电源/共 SHE/共时钟的共因(CCF)与级联失效路径。这是 I3 核 FSC 的高频查点,细化论证见 ISO 26262-9 ASIL 分析。
3. FSC Worked Design — 400V/100kW EV 主驱逆变器
以本 wiki 一以贯之的参考 Item(400V/100kW EV 主驱三相 SiC 逆变器)为例,从两条 SG 推导完整 FSC。
3.1 HARA 输入
FSC 的唯一合法输入是 HARA 已锁定的 Safety Goal——每条含 ASIL、FTTI、安全状态,FSC 只消费不质疑。本 Item 取标准 3 条 SG(来自 400V/100kW EV 主驱逆变器 HARA,与 HV 逆变器安全概念 §2.3 保持一致):
| ID | Safety Goal | ASIL | FTTI | 安全状态 |
|---|---|---|---|---|
| SG-01 | 避免静止时意外加速 (Avoid unintended acceleration while stopped) | D | 200 ms | STO |
| SG-02 | 避免反向扭矩 (Avoid reverse torque) | D | 200 ms | ASC 或 STO |
| SG-03 | 避免突然失加速 (Avoid sudden loss of acceleration) | B | 500 ms | 3PO 或减扭矩 |
SG-01/02 的 FTTI = 200 ms 源自驾驶员可干预时间窗的整车级物理约束:100 km/h = 27.8 m/s,200 ms 内行驶 5.56 m——超过这个距离意外加速/反向扭矩司机无法纠正(由 OEM HARA 结合车辆动力学锁定,FSC 不再回推)。SG-03 FTTI = 500 ms 因失加速危险性较低、司机有更长反应窗口。本页 FSC worked design 重点展开 SG-01 和 SG-02 两条 ASIL D 路径;SG-03 FSR 推导结构相同,从略。
3.2 SG-01 的 FSR 推导(核心案例)
先把 SG-01 的 200 ms FTTI 切成预算段——这是 FSC 相对 HARA 的核心增值:让检出与关断各拿一段硬约束,而非各拿整条额度(见 G2)。
FTTI 预算拆分(SG-01, 200 ms)
| 预算段 | 时间 | 内容 |
|---|---|---|
| tdetect | ≤ 50 ms | 电流采样(~1 ms 周期) + 滤波 + 扭矩计算 + 监控决策确认(防误触 debounce) |
| treact | ≤ 100 ms | 关断命令下发 + CAN 通信 + 门极关断延迟 + STO 状态稳定(机械/电气响应) |
| tmargin | 50 ms | 温度 corner + 处理器 jitter + 通信抖动裕量 |
| 合计 | 200 ms | = FTTI ✓ |
预算段的具体数字是 FSC 层的分配约束而非实测值:tdetect 内各子项延迟依具体 MCU 调度/ADC 配置,treact 100 ms 含 STO 完整电气转换(依逆变器电气时间常数及 CAN 上报延迟),二者都由 TSC 层用真实器件延迟细化核实——FSC 的任务是把 200 ms 切开、让下游有段可核。
FSR 列表(SG-01 → ASIL D)
| FSR-ID | 功能安全需求 | ASIL | 时间约束 | 分配功能块 |
|---|---|---|---|---|
| FSR-01.1 | 扭矩监控功能应连续检出指令/实际扭矩偏差 > ±10%,检出时间 ≤ 50 ms | D | ≤ 50 ms | 监控功能块 |
| FSR-01.2 | 安全关断路径应在接到关断信号后 ≤ 100 ms 内使逆变器进入 STO | D | ≤ 100 ms | 关断功能块 |
| FSR-01.3 | 监控功能块与关断功能块不得共用 SHE、电源域、接地路径或时钟(FFI 独立) | D | — | 独立性约束 |
| FSR-01.4 | 关断命令不依赖正常控制路径——安全关断信号须由监控功能块通过独立通道直接触发 | D | — | 架构约束 |
3.3 SG-02 的 FSR 推导(反向扭矩监控案例)
SG-02"避免反向扭矩"与 SG-01 同属 S3×E4×C3 = ASIL D、FTTI = 200 ms。危害场景:D 档行驶中逆变器输出与指令极性相反,扭矩实际向后——司机仍踩油门却感受到强制动/倒退力,方向失控。FSR 推导把 200 ms 按相同结构切成三段,并要求监控路径与执行路径 FFI 独立:
FTTI 预算拆分(SG-02, 200 ms)
| 预算段 | 时间 | 内容 |
|---|---|---|
| tdetect | ≤ 50 ms | resolver 位置 + 电流符号推算实际扭矩极性;与指令极性比对 + CAN 帧 E2E 确认 |
| treact | ≤ 100 ms | 检出后下发 ASC 或 STO 命令 + 执行器响应 + 安全状态稳定 |
| tmargin | 50 ms | 温度/通信 corner 裕量 |
| 合计 | 200 ms | = FTTI ✓ |
FSR 列表(SG-02 → ASIL D)
| FSR-ID | 功能安全需求 | ASIL | 时间约束 | 分配功能块 |
|---|---|---|---|---|
| FSR-02.1 | 反向扭矩监控功能应在 50 ms 内检出指令扭矩极性错误(实际扭矩方向与命令方向不符) | D | ≤ 50 ms | 监控功能块 |
| FSR-02.2 | 关断路径应在检出后 100 ms 内使逆变器进入 ASC 或 STO | D | ≤ 100 ms | 关断功能块 |
| FSR-02.3 | 监控路径与执行路径须 FFI 独立(ISO 26262-9 §6/§7),不共用 SHE、电源域或时钟 | D | — | 独立性约束 |
注意 FSR-02.1/02.2 在功能层只说"反向扭矩极性检出"和"进 ASC 或 STO",不绑 resolver 型号或 TC397 具体任务——型号在 TSC 落地。SG-02 安全状态优先级(ASC vs STO 的选择)需与 SG-01 冲突处理一并在 FSC 层明确(见 C1)。
3.4 初步架构分配
FSC 的初步架构只识别功能块,不绑型号:
| 功能块 | 承接 FSR | ASIL | 独立性要求 |
|---|---|---|---|
| 扭矩监控功能(SG-01) | FSR-01.1 | D | 与控制路径 FFI(不共 SHE/电源/接地) |
| 安全关断路径(SG-01) | FSR-01.2 / FSR-01.4 | D | 独立信号链,不经 MCU 正常控制任务 |
| 反向扭矩监控功能(SG-02) | FSR-02.1 | D | 与控制路径 FFI 独立;监控路径 ≠ 执行路径 |
| 反向扭矩关断路径(SG-02) | FSR-02.2 | D | 检出后 100 ms 内进 ASC 或 STO |
| MCU 控制路径 | 正常扭矩控制 | QM(集成后达 D) | 与监控/关断功能 FFI 隔离 |
独立性核查:FSR-01.3 要求监控与关断路径满足 ISO 26262-9 的 FFI(§6 共存 + §7 DFA)——需要空间或架构隔离(如 lockstep 核 A 控制、核 B 监控;或独立 MCU 互锁)。FSC 层只给出约束;具体实现(TC397 lockstep + 1EDI3035AS DISABLE pin 独立路径)在 TSC 层落地。
4. FSC 的 3 个核心输出文档
FSC 不是一张 FSR 表,标准的 FSC 工作产物包含 3 个子文档:
FSR 规范文档(主体):每条 FSR 含 ID / 文本 / ASIL / 时间约束 / 上溯 SG-link / 分配功能块。ASIL D 的 FSR 必须标独立性约束(不能仅靠 FMEDA 后补)。
初步架构图:方框 = 功能块,箭头 = 信号流/功能依赖,标注每个框的 ASIL + FFI 要求。目的不是精确电路图,而是显示 FSR-01.3/FSR-02.3 的独立性如何在架构层"看得见"——I3 核独立性靠这张图,没有图则 FSR 里的独立性约束停留在文字。
FTTI 预算表:逐条 SG 的 FTTI 切分,每段对应哪条 FSR,数字之和 ≤ FTTI。是 TSC FTTI 分析的基础——TSC 把功能层时间预算细化到具体器件延迟。
5. Gotcha 链(7 条)
以下 7 条是 FSC 评审(I3)最高频的返工触发点,从"抽象层越界"到"覆盖缺口"逐条拆。
G1 — FSR 写成 TSR:绑了型号或实现路径
FSR 说"扭矩监控不超 50 ms"是合法的;FSC 阶段写"TC397 锁步核用 10 ms 定时器做循环监控"就越界进 TSC。FSC 一旦绑型号,换器件就要走 ISO 26262-8 变更管理,触发 I3 重审整条安全论证链——高频 ECO 的项目这意味着季度级 overhead。判断标准:FSR 文本中出现任何芯片型号、任何硬件信号名、任何寄存器就是越界。
G2 — FTTI 不做预算拆分,直接给整条 FSR 200 ms
SG FTTI = 200 ms,有人写"FSR-01.1 ≤ 200 ms + FSR-01.2 ≤ 200 ms"——两条 FSR 各拿整个额度,表面宽松实则失去预算分解意义。TSC 工程师设计时没有分段约束,检出慢 120 ms、关断慢 120 ms,两段合计 240 ms 已超 FTTI,却没人在 FSC 层提前发现。预算拆分是 FSC 最核心的增值点——不拆分的 FSC 等于把 FTTI 管控推迟到 TSC 层的 timing 分析,那时电路已定版。
G3 — 独立性约束缺失或"日后补"
FSC 层最常见的遗漏:FSR 写了功能约束,没写独立性约束(FSR-01.3/FSR-01.4 那种)。后果是 TSC 工程师让监控和关断跑在同一 MCU 核的同一任务里,到 PCB 定版后 FMEDA / DFA 发现不满足 ISO 26262-9 的 FFI 要求。ASIL D 功能块间的 FFI(§6 共存前提 + §7 DFA 论证)是强制项,FSC 不标 → TSC 实现不了 → DFA/FMEDA 通不过 → 连锁返工。
G4 — 遗漏 SG(FSC 覆盖不完整)
HARA 输出 N 条 SG,FSC 的 FSR 必须覆盖全部 N 条。项目急时常见"先写主 SG,次要 SG 后补"——I3 查 coverage matrix 时发现缺口,整页 FSC 被打 NC。防法:FSC 文档开头做 SG→FSR 映射矩阵(coverage matrix),每条 SG 至少一条 FSR 对应,否则不提交评审。
G5 — ASIL 分解在 FSC 层拍板
有人在 FSC 阶段写"FSR-01.1 ASIL A(D) + FSR-01.2 ASIL C(D)(ASIL 分解 D→C+A)"并当成既成结论——这越权了(还要注意 D→A+D 本身就非法:序数 A+D=1+4=5≠4;ISO 26262-9 §5 对 D 的合法分解只有 C(D)+A(D)、B(D)+B(D)、D(D)+QM(D))。ASIL 分解(ISO 26262-9 §5)要先设计两个分解元素、再用 DFA 证明它们满足完整独立性(既无 CCF 也无 cascading),这依赖具体架构。FSC 阶段只有初步功能架构、独立性证明尚不成立,故通常把分解落地推到有具体架构的 TSC 层。FSC 层的正确写法:"若架构走 ASIL 分解,则分解方案和独立性证明在 TSC 中指定",预留接口而不拍板。提前拍板 ASIL 分解的后果:TSC 发现独立性证明不满足 → 退回 FSC 重写 → V-cycle 后退一层。
G6 — 安全状态只写"STO",缺退出条件
"STO"是一个静态状态——进入后系统怎么退出?什么条件下允许恢复正常运行?这些是 FSR 层的"安全状态持续/退出条件",ISO 26262-3 §7.4.4 明确要求 FSC 指定安全状态及其达成/维持方式。漏掉的后果:ECU 进 STO 后,整车无法再起步——司机一脸懵,售后发现逻辑里根本没有复位路径,整改需要 FSR + TSR + SW 三层联动。
6. Corner 分析(3 条)
除主流程外,以下三种边界工况若不在 FSC 层显式处理,会在 TSC/HW 阶段变成无法本地解决的连锁问题。
C1 — 两条 SG 安全状态冲突
SG-01(意外加速,安全状态=STO)与 SG-02(反向扭矩,安全状态=ASC 或 STO)的 FTTI 同为 200 ms。两者时间窗相同,但安全状态不同——在高速工况 STO 会导致传动系突然失去制动力、ASC 会持续产生热量,物理上可能冲突。此外 SG-02 允许 ASC 与 STO 二选一:若 SG-01 与 SG-02 同时触发,一条要 STO、另一条可能选 ASC,执行路径相互矛盾。
FSC 必须显式处理这两个问题:① 当两条 SG 同时触发时哪条优先(ASIL 等级同为 D,不能靠等级决胜,须靠 OEM 安全状态优先级树);② SG-02 在何种工况下选 ASC、何种工况下降级为 STO(通常依车速阈值——高速 ASC,低速或静止 STO)。不在 FSC 层写清,TSC 工程师遇到"两条 SG 同时触发且安全状态不同"时无法决策。
正确做法:FSC 中明确优先级规则,例如"SG-02 反向扭矩检出时,若车速 > 阈值执行 ASC,否则执行 STO;SG-01 与 SG-02 同时触发时按 OEM 安全状态优先级树裁决"——具体优先级取决于 OEM 定义,但规则本身必须在 FSC 层落纸。
C2 — ASIL 分解路径下 FTTI 预算收紧
若 SG-01 在 TSC 层走 ASIL 分解(D → B+B,双通道冗余),每个通道的独立检出 + 仲裁(表决器)需要额外的通信和决策时间——按数量级示意约多 10–20 ms(实际依具体 IPC/SPI 速率与仲裁逻辑核算)。若 FSC 阶段只按单通道 200 ms FTTI 做预算,TSC 引入双通道架构后裕量消失。防法:FSC 中标注"若采用 ASIL 分解,各分解路径的通信/仲裁延迟须包含在 treact 预算内,TSC 须确认 FTTI 账自洽"——把这个约束传递给 TSC,而不是在 TSC 发现超预算后回改 FSC。
C3 — 高温 Corner 下 treact 超预算
功率器件高温下关断变慢:结温升高,电流下降沿时间 tf 与总关断时间 toff 随之增大(典型 1.2–1.5×,依器件与栅极回路而定),门极电阻热漂移也会加宽 toff。FSR-01.2 要求关断路径 ≤ 100 ms——虽然器件级关断本身 µs 量级,但 100 ms 预算包含了 CAN 通信 + Safety Manager 状态转换 + 物理执行全链路。若 TSC 工程师按 25°C 参数核算各段延迟,高温 corner 下 CAN 帧抖动、处理器主频漂移等均可能压缩裕量。FSC 层 Corner 标注:"treact 约束须在最恶劣结温 corner(125°C 或 150°C,取器件额定)下,对全链路每段延迟验证——不只是功率器件本身"——把温度 corner 传递给 TSC 热分析,而不是让 TSC 把 corner 当成"细节"忽略。
7. 工程交付清单
FSC 可提交 I3 评审的自检项:
- SG→FSR 覆盖矩阵:每条 SG 至少一条 FSR 对应,标 ASIL
- 每条 FSR:ID / 文本 / ASIL / 时间约束(含说明该 FSR 消耗 FTTI 哪段)/ 独立性约束(ASIL D 必须有)/ 上溯 SG-ID
- FTTI 预算表:每条 SG 的 tdetect + treact + tmargin 切分,各段数字之和 ≤ FTTI
- 初步架构图:功能块 + ASIL + FFI 要求,独立性约束"在图上看得见"
- 安全状态完整性:每条 SG 的安全状态 + 退出条件(复位条件)
- SG 冲突处理:多条 SG 安全状态不同时,优先级规则显式写出
- ASIL 分解接口:若预期 TSC 走分解路径,FSC 预留约束(不拍板)
缩写表
下表汇总本页出现的功能安全缩写及其标准出处,便于跨页对齐术语。
| 缩写 | 全称 | 含义 |
|---|---|---|
| FSC | Functional Safety Concept | 功能安全概念(ISO 26262-3 §7) |
| FSR | Functional Safety Requirement | 功能安全需求 |
| TSC | Technical Safety Concept | 技术安全概念(ISO 26262-4 §6) |
| TSR | Technical Safety Requirement | 技术安全需求 |
| SG | Safety Goal | 安全目标 |
| FTTI | Fault Tolerant Time Interval | 故障容错时间间隔 |
| STO | Safe Torque Off | 安全转矩关断 |
| ASC | Active Short Circuit | 主动短路 |
| FFI | Freedom from Interference | 免受干扰自由度(ISO 26262-9,ASIL 共存/独立性) |
| DFA | Dependent Failure Analysis | 相关失效分析(ISO 26262-9 §7,论证独立性) |
| ASIL | Automotive Safety Integrity Level | 汽车安全完整性等级(A-D) |
| QM | Quality Managed | 质量管理(无需 ISO 26262 措施) |
| AoU | Assumptions of Use | 使用假设(SEooC 安全包) |
核心要点
- FSC = SG → FSR + FTTI 预算切分 + 初步架构分配 + ASIL D 独立性约束;不绑实现型号(那是 TSC 的事)
- FTTI 须在 FSC 层做预算拆分(tdetect + treact + tmargin),每段对应一条 FSR 时间约束,让账可自下而上核对
- ASIL D 的监控/关断路径须在 FSC 层明确 FFI 独立性约束(ISO 26262-9 §6 共存 / §7 DFA),否则 TSC/DFA 无法合规实现
- FSR 覆盖不完整(漏 SG)和独立性约束缺失,是 FSC 评审最高频的两类 NC
Cross-references
- ← 索引
- HARA — FSC 唯一合法输入:Safety Goal + ASIL + FTTI
- ASIL 分解 — 若 SG 走分解路径,FSC 需预留接口,分解在 TSC 落地
- ISO 26262-9 ASIL 分析 — FFI / DFA / 共存的规范出处(FSR 独立性约束的标准依据)
- 功能安全芯片选型 — TSC 层实现 FSR 时的器件约束(ASIL D ready + AoU)
- 栅极驱动保护链 — FSR-02.1 在 TSC 层的硬件保护实现参考(tblank/SCWT/软关断时序)
- HARA 报告写作 — FSC 上游:Safety Goal 怎么产出(7 字段 hazard 条目 + ASIL 推导)
- MCU-SBC ASIL D 集成 — FSR 分配到功能块后,TSC 如何选芯片落实
- Safety Plan 写作 — FSC 的项目管理接口