DIA 写作工程化深度 — 8 章模板 + RACI + SEooC AoU + Confirmation 共担
本质与导读
本质 DIA 是 ISO 26262-8 §5 强制 work product,是跨组织安全责任的法律级合同;Tier-1 Safety Manager 要把 Tier-2 SM、OEM 要求和自己的工件缝成一份可锁定的 v1.0。写不好的代价比 HSI/Safety Manual 更大:责任未分清则事故后三方互诉,独立性未约定则 ASIL D Confirmation 整章 reject,接口缺一对则 PPAP 审计 stop ship。核心是把每一项责任、每一对接口、每一条 AoU 都落到白纸黑字、各方签字认账。
1. DIA 在 ISO 26262 V-cycle 中的位置 + 5 阶段 SOP
DIA 是 Safety Manager 跨组织 day-1 work(Item Definition 完成后立即启动,在 FSC/TSC/HSI 之前必锁 v0.x,在 SOP 前 6 月必 lock v1.0)。类比软件外包合同 + RACI + IPR 共享协议合一。读者是 OEM/Tier-1/Tier-2 Safety Manager + Project Manager + I3 评审员 + 法务,不是工程师(工程师读 HSI/Safety Manual/FSR-TSR)。下图把 5 阶段写作 + 8 章模板一次摆开:
1.1 5 阶段写作流程
按 Tier-1 中型主驱项目(OEM ↔ Tier-1 + Tier-1 ↔ 3 个 Tier-2 共 4 对 DIA)6-10 周分段:
- ① Party Identification(1 周)— 锁双方法人 + 项目代号 + Safety Manager + 法务对接人;列全部接口对(OEM↔Tier-1 + Tier-1↔每个 Tier-2 + 软件↔硬件 跨组织对)。漏一对接口 = PPAP fail(OEM 会逐对查)
- ② SM 评估 + AoU 套接(2-3 周)— Tier-2 已交付 SM(参 Safety Manual 写作深度),Tier-1 把 SM 中 50-200 条 AoU 一条一条 verify,标 Accept / Reject / Compensate(三选一)。reject 必给替代方案,compensate 必给补偿 SM
- ③ Joint Clause Draft(2-3 周)— 双方 Safety Manager 同桌起草 8 章草稿;§3 RACI 是最难章(5 角色 × 10 工件 = 50 格,每格必填 R/A/C/I);§4 Confirmation 谁做哪个 review 必锁
- ④ 三方联评(1-2 周)— OEM/Tier-1/Tier-2 + I3 + 法务五方联评。ASIL D 必有 I3 独立评审方(内部独立部门或受托 TÜV/SGS)review § 4 + § 6;法务审 § 5 变更条款 + § 7 IP 边界
- ⑤ v1.0 Lock(1 周)— 三方签字(法人章 + Safety Manager 签字 + I3 签字);Polarion / DOORS lock + 法务文件柜归档。lock 后任何变更走 ECN + 三方重 review,变更 v0.0.1 仍需 OEM 签字
写作总工时 ~3-5 FTE × 月(三方各 1-1.5 FTE)。最大风险在 ② SM 评估 — Tier-1 figure 不出 SM AoU 该 accept/reject/compensate,项目末期发现 SM 有 1 条没 verify,整个 V&V 闭环 reject,延 3-6 月。
1.2 ISO 26262-8 §5 8 章模板地图
ISO 26262-8 §5 给的 DIA 模板偏抽象(只列 "shall agree" 不给字段)。下表是工程实际写法(每章带 "写什么 / 长度 / 谁审"),四大重点章(★)在 §2-§5 详细展开:
| 章 | 内容 | 长度 | 谁审 |
|---|---|---|---|
| 1. Party Identification | 双方法人 + 项目代号 + Safety Manager + 法务对接人 + 接口列表 | 1-2 页 | 法务 |
| 2. Item 边界 + 接口定义 | 引 IDD + HSI 文档 ID + 物理/逻辑接口表 | 2-4 页 | Architect |
| 3. RACI Matrix ★ | 5 角色 × 10 工件(HARA/FSC/TSC/HSI/SM/FMEDA/V&V/Safety Case/Tool/ECN) | 3-5 页 | Safety Mgr |
| 4. Confirmation Measures ★ | 各 confirmation measure 谁做 + ASIL D 独立性(引 Table 1) | 2-4 页 | Safety Mgr + I3 |
| 5. 变更管控 | ECN process + impact analysis + 三方重 review trigger | 2-3 页 | Change Board + 法务 |
| 6. Safety Manual + AoU 接受 ★ | Tier-2 SM 列出 + 每条 AoU 的 Accept/Reject/Compensate | 5-15 页 | Safety Mgr + Architect |
| 7. 验证证据共享 | FMEDA/V&V/测试报告如何相互访问 + IP 边界 | 1-2 页 | Safety Mgr + IP 法务 |
| 8. Tool Qualification 互信 ★ | 每 tool 谁 qualify + TCL + share 标志 | 2-4 页 | Tool Owner |
典型 DIA 15-35 页(SEooC DIA 更短 8-15 页,因为无具体 OEM 项目)。比 Safety Plan(20-40)、Safety Manual(20-40)、HSI(40-80)都短,因为 DIA 是合同(不是工程内容)— 但每个字都有法律效力,密度最高。
1.3 与既有写作 6 件套的关系
DIA 是 写作 6 件套 中最后写但 最早 lock 的(因为它管别人写的工件谁审),依赖链:
- 上游依赖:Safety Plan §5 Milestone(DIA §4 Confirmation 节点对齐 Safety Plan) + Safety Manual(Tier-2 SM 是 DIA §6 输入)
- 下游影响:FSR-TSR trace 链 + HSI 接口 + Safety Case GSN 中 G2/G3 strategy
2. §3 RACI Matrix 写作 — driver IC SEooC worked
§3 RACI matrix 是 DIA 最难写的章,5 角色 × 10 工件 = 50 格每格填 R/A/C/I(漏一格 = ASIL D reject)。下表以 Tier-1(主驱供应商) ↔ Tier-2(TI 提供 ISO5852S driver SEooC) 配对实例:
2.1 5 角色定义
DIA RACI 必区分 5 类角色(不是 5 个人 — 1 人可兼多角色,但角色边界必清):
| 角色 | 谁担任 | 职责 |
|---|---|---|
| OEM Safety Mgr | 整车厂 SafetyMgr | 系统级 SG + 顶层 HARA |
| Tier-1 Safety Mgr | 主驱供应商 SafetyMgr | item 整合 + FSC/TSC + Safety Case |
| Tier-1 Architect | 主驱 HW/SW Architect | HSI + Tier-2 集成 + AoU verify |
| Tier-2 Safety Mgr | driver IC 厂(TI/Infineon) SafetyMgr | SEooC SM + Tier-2 自家 FMEDA |
| I3 (独立评审方) | 内部独立部门,或 OEM 合同受托 TÜV/SGS | ASIL D Confirmation(safety plan/case/assessment) |
RACI 4 字母:R (Responsible 干活)/A (Accountable 担责,每行只能 1 个)/C (Consulted 双向咨询)/I (Informed 单向告知)
2.2 10 工件 × 5 角色 RACI 表(driver IC SEooC worked)
下表是 Tier-1 主驱 + TI ISO5852S driver SEooC 配对的实际 RACI(ASIL D 项目,每行只能 1 个 A,不可空):
| 工件 | OEM SafetyMgr | Tier-1 SafetyMgr | Tier-1 Architect | Tier-2 SafetyMgr | I3 |
|---|---|---|---|---|---|
| 1. HARA(整车) | A + R | C | I | I | C |
| 2. FSC(整车 → item) | A + C | R + C | C | I | I |
| 3. TSC(item) | I | A + R | C | I | I |
| 4. HSI(driver ↔ MCU) | I | C | A + R | C(提供 SM 段) | — |
| 5. Tier-2 SM(driver IC) | I | C(verify) | C(AoU verify) | A + R | — |
| 6. FMEDA(driver IC) | I | C(整合) | I | A + R | C |
| 7. V&V(driver 集成) | I | A + C | R | C(提供 test vector) | — |
| 8. Safety Case(整车) | A + C | R + C | I | I(提供 SM trace) | C(audit) |
| 9. Tool Qualification | I | A | R(MATLAB/Polarion) | I(自家 tool 独立 qualify) | — |
| 10. ECN(变更) | C | A + R | C | C(自家器件改动) | C(ASIL D 重 review) |
典型陷阱:
- 行 4(HSI) Tier-2 不能是 A — HSI 是 Tier-1 输出,Tier-2 只能 C(提供 SM 摘录)
- 行 5(SM)Tier-1 不能是 A — SM 是 Tier-2 自家产权,Tier-1 只能 verify(C)
- 行 6(FMEDA driver)Tier-1 是 C 不是 R — Tier-2 给完整 FMEDA report,Tier-1 整合到 item FMEDA
2.3 RACI 数值约束(ASIL D 必查)
I3 评审员逐格扫 RACI 时遵循 4 条硬约束,任一不达就 reject 整章。下表把这 4 条总结在一处,提交前自查:
- 每行有且只有 1 个 A(漏 = reject;多 = 责任不清)
- R + A 可同一角色(常见)
- ASIL D 项目 RACI 必含独立评审(I3)列做 § 4 Confirmation;独立性逐项引 ISO 26262-2:2018 §6.4.9 Table 1,不在 DIA 里自定
- C/I 总数应覆盖三方(OEM + Tier-1 + Tier-2 都不能空白行,除非工件纯一方内部)
3. §4 Confirmation Measures 共担 — ASIL D 谁做 + 独立性引 Table 1
DIA §4 不自行定义独立性,它继承 ISO 26262-2:2018 §6.4.9 Table 1,再把每个 confirmation measure 分配到 OEM / Tier-1 / Tier-2 哪一方执行(这是 DIA 的跨组织增量,per ISO 26262-8:2018 §5.4.3"约定评审 / 交换证据谁负责")。对 ASIL D item,Table 1 共 11 项 confirmation measure(9 个 CR + FS Audit + FS Assessment):其中 9 项要 I3、2 项要 I2(integration & test strategy CR 与 safety validation spec CR 只要 I2)——口径同 Confirmation Measures §7。三个易错点先纠正:
- I2 ≠ 独立部门:I2 = 独立 team(reviewer 与作者不向同一 direct superior 汇报即可,可同部门);I3 才是独立部门(管理 / 资源 / 发布权限三重独立于创建部门)。
- I3 ≠ 必须第三方:ISO 只要求三重独立,公司内部另一部门即可满足 I3;第三方(TÜV / SGS)是 OEM 商业 / 准入选择,不是 ISO 对 I3 的定义——但"要不要第三方背书"正是 DIA §4 要写死的合同条款。
- 不是"3 个固定 review":CR / Audit / Assessment 是三种 measure 类型,DIA 要逐项(Table 1 的 11 行)分配,不能只写 3 行。
下表把 ASIL D driver SEooC 配对中最需跨组织约定的几项摘出来(完整 11 行见 Confirmation Measures §6 Table 1),重点是"谁做 + 独立性 + DIA 怎么写":
| Confirmation measure | ASIL D 独立性 | 谁做(driver SEooC worked) | DIA §4 要写死 |
|---|---|---|---|
| safety plan CR | I3 | Tier-1 中央 FS 部(独立部门) | 谁的独立部门 + OEM 是否旁审 |
| integration & test strategy CR | I2 | Tier-1 BU 内跨 team | 不必出部门,但跨 direct superior |
| safety validation spec CR | I2 | Tier-1 BU 内跨 team | 同上 |
| FS Audit(审 process) | I3 | Tier-1 中央质量部 auditor | 独立于开发者 + project management |
| FS Assessment(审整体) | I3 | 内部 FS 部满足 ISO;OEM 常合同指定 TÜV | 用内部 I3 还是第三方 + assessment 报告交付节奏(§5.4.5) |
DIA §4 的跨组织专属条款:supplier(Tier-2)的 FS assessment 报告在哪个 milestone、以什么格式交给 Tier-1 / OEM,必须写进 DIA(ISO 26262-8:2018 §5.4.5);漏写则集成阶段 OEM 拿不到 Tier-2 evidence,safety case G3 论证断链。整改 fund 分担(任一 measure 出 rejection 时谁出钱)也在此约定,常按 §5 ECN 行的 RACI 比例分。
陷阱:
- 写 "Tier-1 项目 Safety Manager 自审 safety plan CR" — 不通过:safety plan 是 safety manager 自己的产物,达不到 I3(要三重独立部门),且 Table 1 多数行还要求独立于 project management。
- 把 "I3 = 必须第三方 TÜV" 当成 ISO 要求 — 概念错:内部独立部门即满足 I3;第三方是 OEM 商业选择,要不要写进 DIA 是合同问题。
- 漏 "assessment 报告交付节奏"(§5.4.5)或 "三方共同 fund 整改" — 前者断 evidence 链,后者 Tier-2 出事甩锅、Tier-1 全担。
4. §6 SM AoU 接受 — assumption 一条一条 verify
§6 是 DIA 最长章(5-15 页),也是 SEooC 配对最关键章。Tier-2 SM 中 50-200 条 AoU(参 Safety Manual 写作深度 §3 AoU 写作),Tier-1 必每条标 Accept / Reject / Compensate:
4.1 AoU 接受三选一定义
Tier-1 拿到 Tier-2 SM 后,每条 AoU 必落到三类决策之一,不可遗漏也不可"待定"。三类决策对应不同的工程后果:
| 决策 | 含义 | 后果 |
|---|---|---|
| Accept | Tier-1 系统设计已自然满足 AoU | 无需补偿,trace AoU → HSI 即可 |
| Reject | Tier-1 无法满足 AoU(超出系统设计 envelope) | 必给替代方案 — 换器件 / 改 SG / 加架构 |
| Compensate | Tier-1 加额外 SM 补偿 AoU | 写补偿 SM + 加 V&V 测试 + 纳入 FMEDA |
4.2 driver IC SEooC AoU 接受表(片段,典型 80 条选 5 条)
下表从 TI ISO5852S SM 的 80 条 AoU 中挑 5 条代表性的(2 条 Accept、1 条 Reject、2 条 Compensate),展示三选一决策的实际写法 — 每条 AoU 都必须 trace 到 HSI 段、补偿 SM ID、V&V 测试 ID 才算完成 verify:
| AoU # | Tier-2 AoU(TI ISO5852S SM,代表性示意) | 决策 | Tier-1 实施 |
|---|---|---|---|
| AoU-12 | 逻辑侧 VCC1 = 5 V ± 10%(datasheet 2.25-5.5 V),纹波 < 50 mV | Accept | LDO U7 输出 5.0 V ± 1%(HSI §4.2),落窗内 |
| AoU-23 | 输出侧 VCC2-VEE2 ≥ 15 V 避 UVLO 锁定;负偏置 VEE2 ≤ -5 V 保 SiC 关断抗 Miller | Accept | 双极性 VCC2 = +15 V / VEE2 = -8 V(HSI §4.5),两条均满足 |
| AoU-34 | 峰值驱动电流 5 A 上限(ISO5852S split output) | Reject | 系统用大 SiC 模块(高 Qg / 高 di/dt),5 A 不足 → 换 UCC21750(±10 A)+ 重评 di/dt EMC |
| AoU-45 | 结温 -40 ~ +125 °C(Q1 grade 1) | Compensate | 系统工况到 +140 °C → 加 thermal SM:监结温 ≥ 130 °C 降功率 50%(补偿 SM-T-01) |
| AoU-56 | DESAT 阈值按 100% Iload 的 VCE(sat) 设 | Compensate | 系统允许 200% 过载 5 ms → 抬 DESAT 阈值(串 DESAT 二极管移阈)覆盖 200% 稳态 VCE,仍保 SiC 短路 μs 级软关断(补偿 SM-D-03) |
4.3 AoU 接受闭环 checklist
§6 章 v1.0 lock 前 Safety Manager 必逐条过 4 项闭环 — 缺任一项 ASIL D 评审整章 reject,因为 SM AoU 是 Safety Case G3 strategy 的核心证据链:
- 每条 AoU 必有 decision(空 = ASIL D reject)
- 每条 Reject 必有替代方案文档 ID(空 = reject)
- 每条 Compensate 必有补偿 SM ID + V&V 测试 ID + FMEDA 行 ID(三个齐 = pass)
- AoU 整体 trace:Tier-2 SM AoU ID → DIA §6 决策 → Tier-1 HSI 段 → V&V 测试 ID(5 层 trace)
5. §8 Tool Qualification 互信 — 谁 qualify + 是否 share
§8 是 DIA 中工程量最大但易漏的章。每个三方共用的 tool 必有 4 字段:
| Tool | Owner | TCL(per ISO 26262-8:2018 §11 工具资质) | 是否 share |
|---|---|---|---|
| Polarion(需求工具) | Tier-1 | TCL1 | Yes(Tier-2 readonly access) |
| MATLAB/Simulink + RTW | Tier-1 | TCL3(qualified by Tier-1) | Yes(Tier-2 用 generated code) |
| Vector CANoe(总线测试) | OEM | TCL2(qualified by OEM) | Yes(Tier-1/Tier-2 测试都引用) |
| Cadence Allegro(PCB) | Tier-1 | TCL1 | No(Tier-1 internal) |
| TI ICEFLOW(driver IC 仿真) | Tier-2 | TCL3(qualified by Tier-2) | Yes(Tier-1 用其 spice model) |
| Polyspace(SW 静态) | Tier-1 | TCL3(qualified by Tier-1) | No |
关键规则(ISO 26262-8 §11):
- TCL3 tool 必有 qualification report(60-200 页) — owner 提供给三方
- 引用方(非 owner)必有 "tool usage agreement" 章节,确认引用范围匹配 qualification scope
- Tool 升级必走 ECN — 任何小版本变更都可能让 qualification 失效
6. SEooC virtual DIA 特殊性 — 无 OEM 时怎么签
SEooC(topic-seooc)由 Tier-2 在没有具体 OEM 项目时开发(如 TI ISO5852S、Infineon AURIX TC397)。Tier-2 不知道未来 OEM 是谁,DIA 怎么签?
6.1 Virtual DIA 解决方式
Tier-2 SEooC 阶段做 "virtual DIA"(也叫 AoU bundle),作为未来真实 DIA 的 template:
- §1 Party:留空 OEM/Tier-1 字段,只写 "Tier-2 = TI"
- §3 RACI:Tier-2 列自家行(SM/FMEDA/Tool),Tier-1 行留 placeholder
- §4 Confirmation:Tier-2 自家 CR(SEooC SM Review),Tier-1/OEM CR 列 "TBD by Tier-1"
- §6 SM AoU:最长章 — Tier-2 假设 50-200 条 AoU,作为 SM 附录交付
- §8 Tool:Tier-2 自家 tool 已 qualify,标 "shareable to Tier-1 on request"
6.2 真实项目复活 virtual DIA
Tier-1 采用 SEooC 时,触发 6 步:
- Tier-2 把 virtual DIA + SM 交付 Tier-1
- Tier-1 § 6 AoU 套接(参本页 §4)— Accept / Reject / Compensate
- Tier-1 把 § 3 RACI placeholder 填上自家角色
- Tier-1 + Tier-2 重签 v1.0(virtual → real)
- Tier-1 + OEM 再签一份 DIA(OEM ↔ Tier-1 这层)
- OEM 拿 PPAP 审计时检查 两份 DIA 都齐 + Tier-2 SM AoU 全部 verify
SEooC virtual DIA 典型陷阱:
- AoU 写太宽松(如 "温度 -40 ~ +85 °C")— 限缩太多车规场景,Tier-1 都 reject 换器件
- 没列 Tool share — Tier-1 想用 Tier-2 spice model 仿真时 NDA 卡 3 月
7. 5 大写作反模式
DIA 写作 5 大反模式(每条都见过实际项目):
| # | 反模式 | 真实后果 | 正确做法 |
|---|---|---|---|
| 1 | 接口漏一对(只签 OEM↔Tier-1,漏 Tier-1↔Tier-2 软件方) | PPAP 审计 fail,delay ship 3 月 | § 1 必列全部接口对(物理 + 逻辑 + 跨组织软件) |
| 2 | RACI 空格 / 多 A(行 5 SM 写两个 A) | ASIL D Confirmation reject,整章重写 | 每行强约束 1 个 A + 三方覆盖 C/I |
| 3 | Confirmation 独立性误判(safety manager 自审 safety plan CR;或把 "I3 = 必须第三方" 当 ISO 要求) | assessment 出 rejection 结论,CR 重做、卡 release for production | 独立性逐项引 ISO 26262-2 Table 1:safety plan/case/assessment CR 在 D 均 I3(三重独立部门,可公司内部);第三方是 OEM 商业选择 |
| 4 | AoU 没 verify(80 条 AoU 只 Accept 没 Reject/Compensate) | 项目末期发现 1 条 AoU 系统不满足,V&V 整章 reject | 每条 AoU 必 Accept/Reject/Compensate 三选一 |
| 5 | 变更不重 review(Tier-2 ECO 改 1 个 spec,Tier-1 没收到通知) | 量产后 driver UVLO 阈值变,炸 200 台车 | §5 ECN 必 trigger 三方重 review(任何 SM 字段变化) |
除这 5 个高频反模式外,expert 层还有两个更隐蔽、专挑 confirmation / 跨组织的坑:
- DIA §4 自定独立性、与 ISO 26262-2 Table 1 不符 — 把 safety plan CR 写成 I2(ASIL D 该行是 I3)之类:DIA 只能分配谁做,独立性 min 值只能引 Table 1,不能松绑;OEM assessment 逐行对表必抓。
- 漏写 supplier assessment 报告交付节奏(ISO 26262-8 §5.4.5) — DIA §4 / §6 写了"谁做 assessment"却没写 Tier-2 的 FS assessment 报告在哪个 milestone、什么格式交 OEM / Tier-1:集成阶段 evidence 拿不到,safety case G3 论证断链,后补必扯皮。
8. ASIL D DIA Review 6 项 checklist
ASIL D 项目 DIA v1.0 lock 前,Safety Manager 必逐项过 6 项 checklist:
| # | 检查项 | 通过标准 |
|---|---|---|
| 1 | § 1 接口对完整性 | 列出 OEM↔Tier-1 + Tier-1↔每个 Tier-2 + 跨组织软件对,无遗漏 |
| 2 | § 3 RACI 每行 1 A | 50 格全填,每行强约束 1 A,C/I 三方覆盖 |
| 3 | § 4 Confirmation 独立性引 Table 1 | ASIL D 11 项 = 9 项 I3 + 2 项 I2(integration&test strategy / safety validation spec CR 只 I2);I3 = 三重独立部门(可公司内部);assessment 报告交付节奏(§5.4.5)+ 整改 fund 分担写死 |
| 4 | § 6 AoU 全部 verify | 每条 AoU 必有 decision + Reject 必有替代方案 + Compensate 必有补偿 SM + V&V + FMEDA 三齐 |
| 5 | § 8 Tool qualification 完整 | 每 TCL3 tool 必有 qualification report,Owner + share 标志明确 |
| 6 | 三方签字 + I3 签字 + 法务文件柜归档 | 法人章 + Safety Manager 签字 + I3 签字,Polarion lock + 法务文件柜归档 |
Review 通过率:typical Tier-1 首版 DIA 一次 lock 率 < 30%,常因 #2(RACI 空格)+ #4(AoU 没 verify)被 reject 1-2 轮。
9. Corner 分析 — 3 个 DIA 边界工况
DIA 是双边合同,常规写法覆盖不了三类边界,都是"8 章模板 / RACI 表读不出、要抠 ISO 26262-8:2018 §5 细则"的:
Corner 1 — 多级供应链(OEM ↔ Tier-1 ↔ Tier-2 ↔ Tier-3)。 DIA 只能成对签(pairwise):4 方链需 3 份 DIA(OEM-Tier-1 / Tier-1-Tier-2 / Tier-2-Tier-3),没有"一份管全链"。ASIL 责任沿链传递,但每份 DIA 独立 lock;Tier-3 SEooC 器件的 AoU 要穿透两层 verify——Tier-2 先按自己系统 verify 一次,Tier-1 再在 item 级 verify 一次。链断一环(某对 DIA 漏签,或 AoU 没往上一层 verify)= 整车级 trace 断,PPAP 逐对接口查时抓。
Corner 2 — 纯 catalog 器件,无双边对手方。 Tier-2 卖标准品(如 TI ISO5852S)给未知客户,签不了项目级双边 DIA——用 virtual DIA / AoU bundle(见 §6)代替。真实项目复活时的硬约束:标准品不为单一客户改 silicon,Tier-1 对 Tier-2 SM 的 AoU 只能 Accept / Reject / Compensate,不能 negotiate 让 Tier-2 改器件。若某关键 AoU 必须 Reject 且无替代料(如 §4.2 AoU-34 需 ±10 A 而在售无更强 pin-compatible 件)→ 只能系统重构或降 SG,而非等 Tier-2 让步。
Corner 3 — DIA 独立性约定与 ISO 26262-2 Table 1、OEM 商业要求三方错位。 DIA §4 把某 confirmation measure 分给 supplier 内部执行:supplier 内部独立部门做 I3 assessment 满足 ISO,但 OEM 商业上要第三方(TÜV)背书才准入。这不是 ISO 冲突,是合同层选择——DIA §4 必须写死"用谁的 I3、要不要第三方、assessment 报告怎么跨组织交付(§5.4.5)",否则集成期扯皮:supplier 说"我内部 I3 已做",OEM 说"我不认,要 TÜV 报告"。谁的立场对 = 看 DIA 合同条款,不看 ISO(ISO 两种都允许)。
缩写表
| 缩写 | 全称 |
|---|---|
| AoU | Assumption of Use |
| CR | Confirmation Review |
| DIA | Development Interface Agreement |
| DTC | Diagnostic Trouble Code |
| ECN / ECO | Engineering Change Notice / Order |
| FMEDA | Failure Modes, Effects, and Diagnostic Analysis |
| FSAR | Functional Safety Assessment Report |
| FSC / TSC | Functional / Technical Safety Concept |
| HARA | Hazard Analysis and Risk Assessment |
| HSI | Hardware-Software Interface |
| I2 | Independent Team(独立 team,不向同一 direct superior 汇报) |
| I3 | Independent Department(三重独立部门;第三方 TÜV/SGS 是 OEM 商业选择,非 ISO 定义) |
| IDD | Item Definition Document |
| IP / IPR | Intellectual Property / IP Rights |
| OEM | Original Equipment Manufacturer |
| PPAP | Production Part Approval Process |
| RACI | Responsible / Accountable / Consulted / Informed |
| SEooC | Safety Element out of Context |
| SG | Safety Goal |
| SM | Safety Manual |
| SOP | Start of Production |
| TCL | Tool Confidence Level(per ISO 26262-8 §11) |
| V&V | Verification & Validation |
核心要点
- DIA 是合同不是工程文档 — 每个字有法律效力,密度最高,8 章 15-35 页能管整个项目的责任分配
- 5 阶段 SOP 共 6-10 周,最大风险在 ② SM 评估(Tier-1 verify Tier-2 AoU)
- §3 RACI 5 角色 × 10 工件 = 50 格 — 每行 1 A,C/I 三方覆盖,空格 = ASIL D reject
- §4 Confirmation 独立性引 ISO 26262-2 Table 1 — ASIL D 11 项 = 9×I3 + 2×I2(integration&test strategy / safety validation spec CR 只 I2);I2 = 独立 team、I3 = 三重独立部门(可公司内部,第三方 TÜV/SGS 是 OEM 商业选择);supplier assessment 报告交付节奏写死(§5.4.5)
- §6 AoU 接受三选一 — Accept(已满足)/ Reject(给替代)/ Compensate(给补偿 SM + V&V + FMEDA)
- §8 Tool qualification 互信 — TCL3 tool 必有 60-200 页 qualification report,owner + share 标志
- SEooC virtual DIA = AoU bundle,Tier-1 采用时填 RACI placeholder + 重签 v1.0
- 5 反模式真实代价:接口漏对(delay 3 月)/ RACI 空格(整章重写)/ 独立性误判(assessment rejection)/ AoU 没 verify(V&V reject)/ 变更不重 review(量产事故)+ 2 隐蔽坑(DIA 自定独立性、漏 §5.4.5 报告节奏)
- ASIL D Review 6 项 — 接口完整 / RACI 1A / Confirmation 独立 / AoU verify / Tool qualify / 三方签字
- 首版 lock 率 < 30%,典型 1-2 轮 reject 才过
Engineering Objects
process_dia_5stage_sop(5 阶段 SOP — party / SM 评估 / clause draft / 三方联评 / v1.0 lock)process_aou_verify(SM AoU Accept/Reject/Compensate 三选一)process_raci_50cell(5 角色 × 10 工件 50 格)process_confirmation_alloc(Table 1 的 11 项 confirmation measure 跨组织分配 + 独立性,ASIL D 9×I3 + 2×I2)
Cross-references
- ← 索引
- TSC + HSI + DIA — DIA 原理 + 8 类必含条款 + SEooC 介绍(本页是其 §4-6 工程化展开)
- SEooC — Safety Element out of Context 原理(本页 §6 virtual DIA 输入)
- Safety Manual 写作工程化 — Tier-2 SM 写作(本页 §4 AoU 套接的上游)
- Safety Plan 写作工程化 — Safety Plan §5 Milestone 与 DIA §4 Confirmation 节点对齐
- Confirmation Measures — ASIL D confirmation measure 独立性原理(Table 1 · 11 项 = 9×I3 + 2×I2)
- HSI 写作工程化 — HSI 12 章(本页 §3 RACI 行 4 输入)
- FSR-TSR 写作工程化 — FSR / TSR 5 层 trace
- Safety Case GSN 写作工程化 — Safety Case(本页 §3 RACI 行 8 输入)
- ISO 26262 V-cycle 全栈 — ASIL D 14 阶段全景(本页是其中"DIA 签订"阶段深度)
- Safety Management & FSM — FSM 三层体系(DIA 在跨组织层)
- Safety Manager 角色 — Safety Manager 跨组织职责