Confirmation Measures 安全评审 / 审计 / 评估
本质与导读
本质 ISO 26262 不允许"自己签自己":Safety Case 必须由独立审查者上戳才可信,且 ASIL 越高要求的独立性等级越高——ASIL D 强制 I3,即完全独立的部门或第三方机构 (TÜV / SGS / DEKRA / Exida),不许项目内同事互审。这正是它区别于 IATF / ASPICE 的核心——强调审查独立性而非流程一致性。
1. 三类 Confirmation Measures
ISO 26262 Part 2 §6.4.6 强制要求三类独立审查机制——颗粒度从细到粗,Safety Case 必须三层都过。
| 措施 | 颗粒度 | 看什么 | 何时做 | 独立性要求 |
|---|---|---|---|---|
| Confirmation Review | 工作产品 | 文档内容是否完整、正确 | 每个 work product 完成时 | ASIL B+ I1 / C I2 / D I3 |
| Functional Safety Audit (FSA) | 过程 | 流程实际跑得是否合规 | 每个 milestone 或阶段 | ASIL C+ I2 / D I3 |
| Functional Safety Assessment | 项目整体 | Safety Case 整体能否签 | SOP 前最终 gate | ASIL C+ I3 强制 |
关键认知:三类不是"选一类做",ASIL D 项目必须三类都做——形成"信心金字塔":
- 底层:每个文档级别有 Review (信心 1)
- 中层:每个过程级别有 Audit (信心 2)
- 顶层:整个项目有 Assessment (信心 3)
任一层缺,Safety Case 不能签字。
2. 独立性等级 I0-I3
独立性等级 (Independence Level) 由 ISO 26262 Part 2 Annex C 定义——本质是"审查员与作者的距离":
| 等级 | 定义 | 典型角色 |
|---|---|---|
| I0 | 作者自己审 | 自查 (self-check) |
| I1 | 同一团队不同人审 | 项目组内同事互审 |
| I2 | 跨团队 / 跨项目同部门 | 同公司不同项目的安全工程师 |
| I3 | 跨部门完全独立 | 不同管理线汇报 / 第三方机构 |
判定 I3 的硬条件:
- 审查员不向项目经理汇报 (没有利益冲突)
- 审查员不参与该项目任何前期工作
- 审查员有 ISO 26262 资质认证 (如 TÜV FSE - Functional Safety Engineer)
关键认知:I3 不一定意味"必须外包"——大型 OEM (BMW / Daimler) 有独立的"功能安全中央部门",可以做项目内 I3 评审。但 ASIL D 主驱通常会请第三方 (TÜV / SGS / Exida) 做最终 FSA,因为这样审计的可信度最高。
3. Confirmation Review (文档级)
Confirmation Review 针对单个工作产品——HARA 一份,FSC 一份,TSC 一份,Safety Case 一份等。
典型 review 清单:
| Work Product | 何时 review | I 等级 (ASIL D) |
|---|---|---|
| Safety Plan | Phase 1 | I3 |
| HARA | Phase 1 末 | I3 |
| Item Definition | Phase 1 末 | I3 |
| FSC | Phase 2 | I3 |
| TSC | Phase 3 | I3 |
| HSI | Phase 3 | I3 |
| FMEDA | Phase 3 | I3 |
| Software Safety Requirements | Phase 3 | I3 |
| Safety Case | SOP 前 | I3 |
| Production Release | SOP | I3 |
Review 形式:
- 评审员独立通读文档
- 列出 finding 清单 (errors / improvements)
- 作者答辩 + 改 + 复审
- 关闭循环 + 签字
典型 finding 类型:
- 文档结构不符 ISO 26262 模板
- TSR 不可测试 (例:"系统要稳定")
- 与上游文档断 link (TSC 没引用 FSC 编号)
- DC 估值无依据
4. Functional Safety Audit (过程级)
FSA Audit 针对过程——检查"流程是否按 Safety Plan 跑了":
| 检查维度 | 内容 |
|---|---|
| Safety Plan 执行度 | 计划的 milestone 是否按时完成 |
| Tool Qualification 状态 | 用到的工具是否都有 qualification 记录 |
| 变更管控 | 任何 baseline 变更是否走了 PCN 流程 |
| DIA 状态 | 跨组织 DIA 是否签全 |
| 培训记录 | 团队成员是否接受 ISO 26262 培训 |
| 缺陷管理 | bug 是否在 issue tracker 里全部追踪 |
| 配置管理 | 文档版本控制是否到位 |
FSA 频次:大型项目典型 每 3-6 个月一次,共 4-6 次 (项目 24-36 个月)。
FSA 输出:Audit Report,列出 NC + corrective action + 签字。
5. Functional Safety Assessment (整体)
FS Assessment 是 SOP 前最终 gate——评估"整个项目的安全证据是否完整、可信、能签字":
Assessment 范围:
- Safety Case 完整性
- 所有 Safety Goal 是否有充分证据
- 所有 ASIL 等级的措施是否到位 (SPFM/LFM/PMHF 达标)
- 所有 V&V 是否完成
- 所有 Confirmation Review + FSA 是否关闭
Assessment 流程 (典型 1-3 个月):
| 阶段 (时长) | 主要活动 / 产出 |
|---|---|
| 准备阶段 (2–4 周) | 提交 Safety Case 给 assessor |
| 现场审核 (1–2 周) | 文档审 + 团队访谈 + 现场观摩 |
| 报告阶段 (2–4 周) | 列出 finding + corrective action |
| 关闭阶段 (持续) | 整改 + 复审 |
| 最终签字 | 发 Assessment Certificate |
Assessment Verdict:
- Passed:全部 OK,Safety Case 可签
- Conditional Pass:有 NC 但整改后可签 (典型 30-90 天内)
- Failed:严重不符,推迟 SOP
关键认知:FS Assessment 不是"流程审计"——它是"实质性审查",审计员要看实际数据 (如随机抽 50 个 FMEDA 行验算 FIT),不仅看签字。
6. 第三方机构在 FSA 中的角色
主流第三方 FSA 机构 (按市场份额):
| 机构 | 国家 | 强项 | 典型客户 |
|---|---|---|---|
| TÜV SÜD / Rheinland / Nord | 德国 | 欧洲主流,ISO 26262 蓝本 | 大众/Audi/BMW/Daimler |
| SGS | 瑞士 | 全球网络,认证速度快 | 多 OEM |
| DEKRA | 德国 | 欧洲第二大 | Mercedes / Porsche |
| Exida | 美国 | 北美主流,IEC 61508 起家 | Tesla / Ford / GM |
| DNV | 挪威 | 海事/能源延伸 | Volvo / Ford 部分 |
| 国内:Intertek / 中汽研 / TÜV 上海 | 中国 | 国内 OEM 友好 | 新势力 / 国内 OEM |
典型成本 (一个 ASIL D 主驱项目):
- 第三方 FSA:¥80-200 万
- 内部 I3 (大公司有独立部门):成本摊薄但人月仍 30-60
- 时间:1-3 月
关键认知:OEM 在合同里会写明 "FSA by accredited third party" —— 不接受供应商自家做 ASIL D Assessment。
7. Confirmation Measures vs ASPICE Assessment vs IATF Audit
三个体系容易混淆但本质不同:
| 维度 | Confirmation Measures | ASPICE Assessment | IATF Audit |
|---|---|---|---|
| 标准 | ISO 26262 Part 2 | ISO 33020 + ASPICE 4.0 | IATF 16949 |
| 审什么 | 功能安全证据 | 软件流程成熟度 | 质量管理体系 |
| 颗粒度 | Safety Case 完整性 | PA Capability Level | QMS 条款符合性 |
| 资质 | TÜV FSE / Exida CFSE | iNTACS Assessor / VDA Assessor | IATF 资质 ISO 9001 审核员 |
| 频次 | 项目 SOP 前 + ASIL 决定 | 项目 SOP 前 + OEM 决定 | 年度 + 3 年再认证 |
| 典型机构 | TÜV / SGS / Exida | SGS / TÜV / Kugler Maag | TÜV / SGS / BSI |
实操:一个 PEU 项目可能 同时进行三套审计:
- ISO 26262 FSA by TÜV (1 次)
- ASPICE Assessment by SGS (1 次)
- IATF Audit by BSI (年度)
三套独立通道,不能用一个替代另一个。
8. Confirmation Measures 与 topic-tsc-dia 的关系
DIA (Development Interface Agreement) 必须列明 Confirmation Measures 责任分配——这是 ISO 26262 Part 8 §5 的硬要求:
| DIA 条款 | 内容 |
|---|---|
| Review 责任 | 哪些 work product 由哪方 review |
| 独立性约定 | OEM 是否承认 Tier-1 内部 I3 评审 |
| FSA 频次 | OEM 派人来 audit 还是接受 Tier-1 audit 报告 |
| Assessment 主体 | OEM 自己做还是 Tier-1 做 |
| 第三方机构选择 | 双方认可的 assessor 名单 |
典型场景:OEM 与 Tier-1 在 DIA 里约定 "Tier-1 内部完成 Review + FSA,OEM 派人观察;Final Assessment 由 OEM 指定的 TÜV 团队做"——这种分工最常见。
9. 端到端 ASIL D EPS 项目 Confirmation Measures 执行例
典型场景把 Confirmation Measures 在时间轴上分布最清楚。以下是一个 ASIL D 电动助力转向(EPS)控制器 项目(Tier-1 供货 OEM,TC397+TLF35584+SCT3080AL 硬件架构,ASIL 分解 B(D)+B(D),28 个月开发)的实际执行轨迹,依据 ISO 26262-2:2018 §6.4.6 + Annex C。
项目里程碑与对应 Confirmation Measures:
| 里程碑 | 时间点 | Confirmation Review (工作产品) | FSA (过程) | Assessment (整体) |
|---|---|---|---|---|
| M1 Safety Plan 冻结 | M+1 | Safety Plan I3 review(assessor:TÜV FSE);finding 12条,全关闭 | — | — |
| M2 HARA 完成 | M+4 | HARA I3 review;15条 finding,3条 open 触发 HARA v1.1 | FSA-1:TÜV 审 Safety Plan 执行度(SG 追溯 + DIA 签署进度) | — |
| M3 FSC/TSC 完成 | M+8 | FSC I3 review;TSC I3 review(共 8 work products 分别 review) | FSA-2:审 FMEDA 数据来源 + tool qual 状态 | — |
| M4 HW/SW 设计完成 | M+16 | FMEDA I3 review;SW Safety Req I3 review;HSI I3 review | FSA-3:抽查 100 行 SW Safety Req 对 FSC 的追溯性 | — |
| M5 V&V 完成 | M+24 | Safety Case I3 review(核心 gate,结论:SPFM 99.2%/LFM 92.1%/PMHF 0.9 FIT ✓) | FSA-4:SOP 前过程关闭 audit | Final FSA by TÜV:3 周文档审 + 2 周访谈 + 4 周整改;18 NC,全关闭 |
| M6 SOP | M+28 | Production Release review | — | Assessment Certificate 颁发 |
关键量化指标:
- 全项目 Confirmation Review 总 finding 数:≈ 180 条;关闭率必须 100%(Assessment 前全 open items 清零)。
- Final FSA 成本:¥130 万(TÜV 团队 5 人 × 2 个月),周期 3 个月;含两轮 NC 整改复查。
- 独立性全程 I3:ASIL D Safety Goal 的所有 review/audit 均由独立部门或 TÜV 执行。
执行要点:Review 不等于"签字过",Safety Plan 评审发现 12 条 finding 并全部关闭才算过。FSA-2 抽查了 FMEDA 中 80 个 FIT 估算行,抓出 3 行数据来源不规范(供应商来源 vs TÜV datasheet)——这正是 Assessment 能可信的基础。Final FSA 18 条 NC 中最高危的一条是 §7.5 PMHF 分解路径文档与计算表不一致(需 PMHF 重算),这种 NC 如果在 SOP 前 2 周才被发现会推迟交车——所以 M5 独立 Safety Case Review 要给 Final FSA 留足 3 个月整改窗口。
10. 设计陷阱 Gotcha
Confirmation Measures 失败模式集中在以下七个反复出现的坑——每条都源自真实项目 NC 或 Assessment 失败案例。
- G1 自审 (I0) 当 I3:项目内同事互审,声称"独立"——I3 的铁律是审查员不向同一项目经理汇报,不参与前期工作。OEM 合同里通常写明 "FSA by accredited third party",经不住查的 I3 直接导致 Safety Case 作废。
- G2 Review 走过场:评审员只看签字不读文档,finding 数 < 5 几乎必然意味没有认真审。真正的 I3 review 在一份 HARA(通常 30-50 页)里找出 10-20 条 finding 是正常的——finding 数为零是危险信号,不是好消息。
- G3 FSA 只看 PPT 不查数据:流程审计停在汇报层(PPT 展示 FMEDA 达标)——专业 FSA Auditor 会抽查 50-100 行原始 FMEDA 数据,核 FIT 来源(是否有 datasheet 支撑、是否与内部估算一致)。只看汇报的 FSA 形同虚设,且到 Final Assessment 时会被第三方直接打回。
- G4 Assessment 漏 NC:整改"承诺"但没有复审签字关闭——NC 的关闭流程必须是:整改实施 → 评审员复查 → 双方签字 → NC 系统关闭。只有书面承诺而未复查的 NC 在 TÜV 的 NC tracker 里永远是 open 状态,SOP 无法获 Certificate。
- G5 第三方机构换错:DIA 里没有明确约定 assessor 机构名单,项目途中 Tier-1 换了 OEM 不认可的机构——要在合同/DIA 阶段就锁定 "TÜV SÜD / Rheinland / SGS / Exida" 等 OEM 接受的名单。中途换机构意味着前期的所有 FSA 记录可能需要重新过。
- G6 Confirmation Review 与 TSC 解耦:Review 章节格式通过但审查员没追溯 TSR 到 Safety Goal——ISO 26262 要求 TSR 必须可追溯到 FSC,FSC 追溯到 Safety Goal(Part 4 技术安全需求章节明确)。Review 只看格式不核追溯性,遗漏的断链到 Final Assessment 才被发现,代价极高。
- G7 Final Assessment 时机陷阱:在 SOP 前 2-4 周才提交 Safety Case 启动 Final Assessment——TÜV 的文档审就需要 3 周,发现 NC 后整改至少 4-8 周,两个加起来超过 SOP 窗口。正确做法是 SOP 前 4-5 个月完成 Safety Case Review,给 Final Assessment 预留 3 个月整改窗口(§9 worked design M4→M5 3-4 个月即此目的)。
11. Corner 分析
Confirmation Measures 在三类结构性边界场景下,常规做法会产生重大盲区——每条都需要在 Safety Plan 阶段就明确约定,不能留到执行阶段临时决策。
- C1 SEooC 双层 I3:Tier-2 组件按 SEooC(Safety Element out of Context)开发并做了 I3 Assessment——Tier-1 集成时是否还需要对集成后的 Item 再做一次独立 Assessment?ISO 26262 Part 10(使用指南)对此的原则是:SEooC Assessment 证明的是"假设上下文成立"时的安全性,Tier-1 集成 Assessment 证明的是"假设条件是否在本 Item 中真正被满足"——两件事,都要做。混淆两层导致 Tier-1 以为买了 SEooC 就可以跳过自己的 Assessment,是系统集成阶段最常见的高代价盲区。
- C2 ASIL 分解路径的独立 Review:ASIL D 分解为 B(D)+B(D),两条 B(D) 子路径是否各自需要独立 Confirmation Review?ISO 26262 Part 9(ASIL 裁减与分解)的原则是:每条分解路径的 Safety Requirement(TSC/HSI/FMEDA)都有各自的 ASIL 等级,必须按该路径的 ASIL 等级确定所需独立性——B(D) 子路径本身是 ASIL B,所需独立性为 I1;但因为两路合在一起达成 ASIL D 的完整性,整体 Safety Case 的 Review 仍需 I3。两层都做才正确。若只做整体 I3 而缺少子路径 I1 的工作产品 Review,NC 在 Assessment 时会直接暴露。
- C3 项目重启后历史 Review 有效性:项目中途因架构变更重启(Safety Plan 大版本更新,e.g. v1→v2 新增 ASIL D 子系统)——前一阶段已签字的 Confirmation Review 是否仍有效?ISO 26262 Part 2 变更管理条款的原则:只要 Review 对象的"需求、架构、设计"没有发生对应变更,原 Review 签字有效;一旦 Safety Goal 或 ASIL 等级变化,相关 work product 必须重新 Review。实操风险在于重启时边界划定不清——哪些 work product 算"受影响",Safety Manager 必须在 Change Impact Analysis 里逐条判定并在 Safety Plan v2 里明确,否则 Assessment 时第三方会全部当作"未 Review"处理。
核心要点
- Confirmation Measures 三类:Review (文档) / Audit (过程) / Assessment (整体)——ASIL D 三类都必做。
- 独立性等级 I0-I3——ASIL D 强制 I3 (跨部门完全独立或第三方)。
- 主流第三方:TÜV / SGS / DEKRA / Exida / DNV;国内:Intertek / 中汽研 / TÜV 上海。
- 一个 ASIL D 主驱项目第三方 FSA 成本典型 ¥80-200 万,周期 1-3 月。
- Confirmation Measures ≠ ASPICE Assessment ≠ IATF Audit——三套独立通道,不能互替。
- DIA 必须列明 Confirmation Measures 责任分配。
- 典型分工:Tier-1 做 Review + FSA,OEM 指定第三方做 Final Assessment。
- Review finding 数 < 5 = 评审员没认真;Assessment 漏 NC 不复核 = 假签。
Engineering Objects
引用此页的结构化 Engineeri…
引用此页的结构化 Engineering Object(v2.0 Copilot 自动生成,不要手动编辑此段)。
- standard ·
standard_iso26262_part2— ISO 26262 Part 2 Management of FS
Cross-references
- ← 索引
- 功能安全 — 顶层 hub
- ISO 26262 Part 2 管理 — Confirmation Measures 标准定义
- Safety Case — 三类 Confirmation Measures 落到 Safety Case
- TSC + DIA — DIA 中的 Confirmation Measures 责任分配
- HARA — HARA Review 是第一个 Confirmation Review
- ASIL 分解 — 独立性约束
- ASPICE — ASPICE Assessment 与 FSA 区别
- IATF 16949 — IATF Audit 与 FSA 区别
- SEooC — SEooC 的 Confirmation Measures 由 Tier-2 完成
- Inverter ASIL D 案例 — FSA 实际流程