FSAR 深度 — Functional Safety Assessment Report + I3 评审

功能安全L2别名 FSAR · Functional Safety Assessment Report · 功能安全评审报告 · I3 评审 · 更新

本质与导读

本质 FSAR 是 ISO 26262-2:2018 §6.4.12「功能安全评估」的输出——评估员通读 safety case,判 item 的功能安全是否达成,并给出 acceptance / conditional acceptance / rejection 三选一推荐结论(§6.4.12.9)。它不是HARA 到量产所有文档装订成册,而是评判这条证据链是否闭合、独立性是否成立(ASIL D 关键 work product 的 confirmation 要 I3 = 管理/资源/发布权限三重独立于创建部门,非「必须第三方」)。缺一环 → conditional acceptance 挂 Major open issue 或直接 rejection → 整改重评、项目延期。

主线坐标:横轨 · 功能安全(跨站) · ↑ 全景主线

1. FSAR 汇总评判的 11 类证据 + assessment 评审

FSAR 不复制文档,而是逐类指向并评判 safety case 里的证据(§6.4.12「引用而非搬运」)。下图把这 11 类证据 + assessment 的渐进评审一次说清:

FSAR 汇总的 11 类证据 + assessment 渐进评审

FSAR 评判的 11 类证据各自对应 ISO 26262 某个 Part 的输出:

  1. 项目范围 + Item 定义 — Part 3 §5
  2. Safety Goals — Part 3 §6 (HARA 输出)
  3. FSC + TSC + HSI — Part 3 §7 + Part 4 §6
  4. Hardware 安全分析 — Part 5 (FMEDA + FTA + PMHF)
  5. Software 安全分析 — Part 6 (单元 + 集成 + Coverage)
  6. Tool Qualification — Part 8 §11
  7. DIA + 供应链证据 — Part 8 §5 + Part 10
  8. V&V 报告 — Part 4 §8 + Part 5 §10 + Part 6 §9
  9. DFA 6 项独立性 — Part 9 §7
  10. Confirmation I0/I1/I2/I3 — Part 2 §6.4.9 Table 1(CR §6.4.10 · audit §6.4.11 · assessment §6.4.12)
  11. 残余风险评估 + 批准签字 — Part 2 §6.4.13 (Release for production;残余风险论证可作为 §6.4.12 功能安全评估的一部分)

2. ① Item 定义 + 项目范围

FSAR 第一段把项目边界精确化:

  • Item 名称:e.g., "EV main inverter PEU-XYZ"
  • Item Boundary:对外接口 (CAN-FD × 2 / 24V power / 800V HV / 3-phase output)
  • Operating modes:Standby / Charge / Discharge / Fault
  • Item ASIL:ASIL D
  • Item Owner:Tier-1 主驱厂(责任主体)

关键:Item 边界外的责任在 OEM,FSAR 内只评 Item 内部安全。


3. ② Safety Goals (SG)

每个 SG 必含 5 项:

SG ID描述ASILFTTI关联 Hazard
SG-001主驱扭矩跟随驾驶员意图D100 msHZ-001 意外加速
SG-002主驱不产生反向扭矩D80 msHZ-002 误倒退
SG-003高压母线不超 950VC50 msHZ-003 母线过压
SG-004主驱不产生意外刹车扭矩D100 msHZ-004 误刹车

链接到 topic-hara-worked-example-deep


4. ③ FSC + TSC + HSI

Safety Goal 拆解链:

  • FSC (Functional Safety Concept) — 抽象方法 (Part 3 §7)
  • TSC (Technical Safety Concept) — 具体技术 (Part 4 §6)
  • HSI (Hardware-Software Interface) — HW/SW 接口契约 (Part 4 §6.4.7)

FSAR 必引用 TSC / HSI 文档 ID + 评审记录。


5. ④ Hardware 安全分析

HW 分析 3 件:

5.1 FMEDA

FMEDA 的工程特点 + 应用场景:

  • SPFM / LFM / PMHF 计算结果
  • 必带 FIT 库来源(SN 29500 / IEC 62380 / 供应商提供)
  • ASIL D 目标:SPFM ≥ 99% / LFM ≥ 90% / PMHF ≤ 10 FIT

5.2 FTA

FTA 的工程特点 + 应用场景:

  • 顶事件 = SG 违背
  • 与 FMEDA 互补
  • Risk Spectrum / FaultTree+ 工具输出

5.3 FIT 数据 + 老化

FIT 数据 + 老化的工程特点 + 应用场景:

  • 必有第三方 FIT 数据(SN 29500 / 供应商)
  • 老化模型 Arrhenius / power law
  • Tavg 计算

6. ⑤ Software 安全分析

SW 分析 4 件:

6.1 Coverage 报告

Coverage 报告的工程特点 + 应用场景:

6.2 MISRA C 合规

MISRA C 合规的工程特点 + 应用场景:

  • MISRA C 2012 / MISRA C++ 全规则
  • Polyspace Bug Finder 输出
  • 偏离必有 deviation 文档

6.3 单元 / 集成测试报告

单元 / 集成测试报告的工程特点 + 应用场景:

  • 测试计划 + 用例 + 结果 + 通过率
  • 失败用例必带 root cause

6.4 SW Tool Qualification

SW Tool Qualification 的工程特点 + 应用场景:

  • 编译器 (Tasking / GHS) cert
  • 静态分析 (Polyspace) cert
  • 配置管理 (Polarion) cert

7. ⑥-⑦ Tool Qualification + DIA

Tool Qualification 的核心证据:

DIA 跨组织接口:


8. ⑧-⑨ V&V + DFA

V&V 报告完整链:

  • 单元测试 (Polyspace)
  • 集成测试 (HIL)
  • HIL Fault Injection
  • 车辆级测试

DFA 6 项独立性:


9. Assessment 渐进评审的 4 个 milestone(实务)

ISO 只要求 assessment「渐进执行(progressively performed)、release for production 前收尾」(§6.4.12.3),并不规定 milestone 名。实务里 OEM 按各自产品开发流程(PDP)把这条渐进曲线切成 gate,常见 4 个 milestone(M0-M3,命名随 OEM 变);每个 gate 出一份阶段 assessment 报告,M3 收口出最终 FSAR:

9.1 M0 — 计划评审

M0 计划评审的工程特点 + 应用场景:

  • Project Safety Plan 评审
  • 时间 / 资源 / DIA / 工具 / 培训 计划
  • 项目启动后 1-3 个月
  • 输出:M0 报告 + Action Items

9.2 M1 — HARA + FSC 评审

M1 HARA + FSC 评审的工程特点 + 应用场景:

  • HARA + Safety Goals + FSC + DIA
  • 项目启动后 6-9 个月
  • 输出:M1 报告

9.3 M2 — TSC + 设计评审

M2 TSC + 设计评审的工程特点 + 应用场景:

  • TSC + HSI + HW + SW + FMEDA
  • 项目启动后 12-15 个月
  • 输出:M2 报告

9.4 M3 — V&V + 量产评审

M3 V&V + 量产评审的工程特点 + 应用场景:

  • 完整 V&V + 残余风险 + DFA
  • 项目启动后 18-24 个月
  • 输出:最终 FSAR 批准签字

9.5 Worked — SG-001「扭矩跟随」证据链闭合到 verdict

把 M3 收口具体化:assessor 拿 SG-001(主驱扭矩跟随驾驶员意图,ASIL D,FTTI 100 ms,对应 HZ-001 意外加速)逐类核对证据是否闭合,任何一类断裂就落 open issue、压 verdict。本例走一遍(数字均对着 §5.1 的 ASIL D 目标现算):

证据类(段)assessor 查什么SG-001 本例结果
HARA CR(②)ASIL D 定级是否经 I3 独立确认中央 FS 部 CR 已关闭 ✓
FSC/TSC(③)SafeState 定义 + FTTI 内可达SafeState = 三相主动短路(ASC),FTTI 100 ms 内进入 ✓
FMEDA(④)SPFM/LFM/PMHF 达 ASIL D 目标SPFM 99.4% ≥ 99% ✓;LFM 92% ≥ 90% ✓;PMHF 8 FIT ≤ 10 FIT ✓
FI test(⑧)注入故障后实测 safe-state 达成时间 < FTTI注 gate-driver 短路,实测约 35 ms < 100 ms,留 65 ms 余量 ✓
Confirmation(⑩)11 项 CM 独立性达标且关闭9 项 I3 + 2 项 I2 全关闭 ✓
残余风险(⑪)每条剩余风险有 acceptance criteria1 条挂账见下

唯一缺口:FMEDA 对电流传感器取了 assumed DC 60% 却无 FI 实测支撑 → 记 1 Major。故 SG-001 的 verdict = conditional acceptance,接受条件 = 补该传感器 FI 覆盖实测;整改 + re-assess 后转 acceptance,才进 release for production(§6.4.13)。这说明 FSAR 判据不是「文档齐不齐」,而是「每个 SG 的证据链是否量化闭合」。


10. I0/I1/I2/I3 评审等级

ISO 26262 Part 2 §6.4.9 Table 1 的独立性是记号,不是「做完 I0 再做 I1」的阶梯:实际 5 档记号("—" 无要求无建议 / I0 / I1 / I2 / I3),按 confirmation measure × ASIL 逐格选取,非 1:1 对应 ASIL 行。"—" 表示该 measure 对该 ASIL 无要求也无建议(不是「禁止」),不进下表:

等级独立性说明评审员
I0不同人即可(should)建议执行;若执行须由非作者本人做非作者本人
I1不同人(shall)强制独立于创建 work product 的人不同人(强制)
I2独立于 team不向同一直接上级汇报独立 team
I3独立于 department管理 / 资源 / release authority 三独立(可公司内独立部门承担)独立 department

ASIL D 关键 work product 的 confirmation review 与 functional safety assessment 需 I3 独立性(独立于 department,可由公司内独立部门承担)。第三方 assessor(TÜV Süd / TÜV Rheinland / SGS / DEKRA / Lloyd's Register)是 OEM/行业商业惯例,而非 ISO 26262 对 I3 的定义 —— 标准只要求 department 级独立,内部独立部门即可满足 I3。

别把「ASIL D = 全部 I3」当口诀。 把 Table 1 的 11 项 confirmation measure 套到 ASIL D 项目:9 项要求 I3(impact analysis / HARA 两行的 CR 甚至在 QM 也 I3;加 safety plan / FSC / TSC / safety analyses+DFA / safety case 的 CR + audit + assessment),只有 2 项在 D 仅需 I2——integration & test strategy CR 与 safety validation specification CR(BU 内跨 team、不同 direct superior 即可,不必出部门)。此 9×I3 + 2×I2 口径与 Confirmation Measures 深度 第 6-7 节的 Table 1 原文一致。


11. 实战 Gotcha — 7 个 assessment 拒签 / 挂 Major 的坑

assessment 拒签或挂 Major = 项目延期 6-12 个月;最常踩的不是技术算错,而是证据链 / 独立性 / 条款理解三类。7 个反复出现的坑:

#纠正 / 预防
1把 FSAR 当「全文档合订本」FSAR 是 assessment 的评判报告,引用 safety case 证据 + 给推荐结论(§6.4.12.9),不是把 HARA/FMEDA 全文塞进去;塞了反而淹没结论
2FSAR 结论只写「通过」§6.4.12.9 要求三选一:acceptance / conditional acceptance / rejection;conditional 必列接受条件、整改必执行(§6.4.12.11 / .12)
3以为「ASIL D 一律 I3」11 项 CM 里 integration & test strategy CR 与 safety validation spec CR 在 D 只要 I2(BU 内跨 team);其余 9 项才 I3(见 §10)
4FMEDA 边界不明 / assumed coverage 无证据SafeState 内外组件没区分、assumed DC 无 FI 实测支撑 → 最高频 Major(见 §9.5 worked)
5Tool Qualification 缺用了未 cert 的工具却没做 TQ(国产工具尤甚),违反 Part 8 §11 → assessment 抓
6DIA 缺供应商证据用了 SEooC 但没拿 vendor safety manual,或 Tier-2 没签 DIA;supplier FSA 交付节奏须写进 DIA(Part 8 §5.4.5)
7残余风险无 acceptance criteria / DFA 6 项不全风险列了但没说「为什么可接受」(缺 OEM 接受函);decomposition 用了但热 / EMC / 共因 证据缺

12. Corner 分析 — 3 个表格读不出的边界

三个边界工况,都是 FSAR 结构表和 milestone 表本身读不出、要靠 §6.4.12 细则的:

Corner 1 — 分布式开发:supplier 也要出自己的 FSAR。 FSA 在 customer 与 supplier 两侧都做(§6.4.12.7 NOTE 8):supplier 的 assessment 判「是否满足客户安全需求 + element 贡献」,按 DIA 约定的 milestone / 形式交报告;OEM 侧 assessment 必须考虑 supplier 的 FSAR(§6.4.12.8 d),整车集成后的功能安全 judgement 归 OEM。Tier-1 不能以「OEM 会做总 assessment」为由跳过自己那份。

Corner 2 — 组织太小,内部凑不出 I3。 I3 要管理 / 资源 / 发布权限三重独立于创建部门——初创只有一个工程部时内部无人满足,事实上只能外聘独立机构。这是「I3 在小组织收敛成第三方」的机制:变的是能满足定义的组织选项,不是 ISO 把第三方写进 I3 定义。

Corner 3 — item 变更后 FSAR 不自动继续有效。 assessment 完成后 item 再改(SOP 后 OTA / 硬件改版),受影响的 confirmation 与 assessment 要重做或补充(§6.4.9.1 NOTE 6,变更管理走 Part 8 §8.4.5.2);ASIL decomposition 只放松 TSC 那一行 CR 的独立性取值(Table 1 注),audit / assessment 仍按「安全需求最高 ASIL」走,分解救不了 I3。


13. FSAR 写作 4 个实用建议

实战 FSAR 写作技巧:

  • 早期启动模板 — 项目 M0 阶段就启动 FSAR 模板填空
  • 持续更新 — 不要等 M3 才开始写,每月增量(§6.4.12.3 的「渐进执行」就是这个意思)
  • 引用而非复制 — FSAR 是 evidence pointer,指向 safety case,不是文档 copy
  • 图表为主 — 评审员爱看框图 / 时序图 / FTA 图 + 每个 SG 的证据闭合表,不爱看大段 prose

14. 国内 ASIL D 功能安全 assessment 机构

中国市场做 ASIL D functional safety assessment(满足 I3)的机构 6 家:

  • TÜV Süd 中国 — 主驱 / BMS 主流
  • TÜV Rheinland 中国OBC / 充电桩
  • SGS 中国 — 较新,价格中等
  • DEKRA 中国 — 仪表 / ADAS
  • 国汽智联 — 国产 OEM 友好
  • CATARC(中汽研) — 国家级,周期长

价格区间:100-300 万 RMB / 项目(ASIL D,18-24 个月)。注意:第三方是 OEM 商业选择,ISO 只要求 department 级独立(见 §10),内部独立部门同样满足 I3。


15. 一句话总结

FSAR = ISO 26262-2:2018 §6.4.12「功能安全评估」的输出 —— 评判 safety case 证据链是否闭合,给 acceptance / conditional acceptance / rejection 三选一推荐结论(§6.4.12.9),没结论没签字不能量产。assessment「渐进执行、release for production 前收尾」(§6.4.12.3),实务切成 M0-M3 milestone(命名随 OEM,非 ISO)、跨 18-24 个月,每 gate 都可能挂 Major → 延期。ASIL D 关键 work product 的 11 项 confirmation = 9 项 I3 + 2 项 I2;I3 是 department 级独立性(可公司内独立部门),第三方是商业加码。常见拒签 root cause = FSAR 当合订本 / 结论缺三选一 / FMEDA 边界 / Tool Q / DIA / DFA / 残余风险接受。新项目 M0 阶段就该启动 FSAR 模板。


核心要点

  • FSAR = ISO 26262-2:2018 §6.4.12「功能安全评估」的输出,评判 safety case 的 11 类证据链是否闭合,不是文档合订本
  • 结论必须三选一:acceptance / conditional acceptance / rejection(§6.4.12.9);conditional 的接受条件必改,rejection 要整改 + 重做 assessment
  • I3 = department 级三重独立(管理 / 资源 / 发布权限),可公司内独立部门;第三方(TÜV / SGS / DEKRA)是 OEM 商业选择,非 ISO 对 I3 的定义
  • ASIL D 关键 work product 的 11 项 confirmation:9 项 I3 + 2 项 I2(integration & test strategy / safety validation spec 的 CR 只要 I2),与 Confirmation Measures 深度页一致
  • assessment「渐进执行、release for production 前收尾」(§6.4.12.3);实务切成 M0-M3 milestone(命名随 OEM,非 ISO)
  • 拒签 / Major 大坑:FSAR 当合订本 / 结论缺三选一 / FMEDA 边界 / Tool Q / DIA / DFA / 残余风险接受
  • 评审周期 18-24 个月,第三方 assessment 成本 100-300 万 RMB(实务典型)

缩写表

只列本页用到的工业标准缩写;通用英语…

只列本页用到的工业标准缩写;通用英语 / 单位 / 月份 / 我们的 层/Lx tag 不列。覆盖不到的术语见正文 inline 注释。

缩写全称中文 / 备注
ISOInternational Organization for Standardization国际标准化组织
HARAHazard Analysis and Risk Assessment危害分析与风险评估,part 3
ASILAutomotive Safety Integrity LevelISO 26262 安全完整性等级 QM→A→B→C→D
SGSafety Goal安全目标(ISO 26262-3)
FSCFunctional Safety Concept功能安全概念(part 3)
TSCTechnical Safety Concept技术安全概念(part 4)
DIADevelopment Interface Agreement开发接口协议(ISO 26262-8)
DFADependent Failure Analysis依赖失效分析(ISO 26262-9)
FMEDAFailure Modes, Effects and Diagnostic Analysis含诊断覆盖的 FMEA
FTAFault Tree Analysis故障树分析
PMHFProbabilistic Metric for Hardware Failures硬件随机失效概率指标
EVElectric Vehicle电动车
CAN-FDCAN with Flexible Data-rate灵活数据率 CAN
HVHigh Voltage高压(车规通常 ≥60 V)
OEMOriginal Equipment Manufacturer整车厂 / 主机厂
FTTIFault Tolerant Time Interval容错时间间隔
SPFMSingle-Point Fault Metric单点失效度量
LFMLatent Fault Metric潜伏故障度量
FITFailures In Time1e9 小时失效率单位 (1 FIT = 1 failure / 1e9 h)
IECInternational Electrotechnical Commission国际电工委员会
DCDiagnostic Coverage诊断覆盖率 (功能安全语境)
QMQuality ManagementISO 26262 最低等级,只走质量流程
EMCElectromagnetic Compatibility电磁兼容
BMSBattery Management System电池管理系统
OBCOn-Board Charger车载充电机
FSARFunctional Safety Assessment Report功能安全评估报告(§6.4.12.9 输出)
CMConfirmation Measures确认措施(§6.4.9:CR / audit / assessment)
CRConfirmation Review确认评审(§6.4.10)
HSIHardware-Software Interface硬件-软件接口(part 4 §7)
HILHardware-in-the-Loop硬件在环测试
SEooCSafety Element out of Context脱离上下文的安全元件(part 10)
TQLTool Confidence / Qualification Level工具资质等级(part 8 §11)
MC/DCModified Condition / Decision Coverage修正条件/判定覆盖(ASIL D 结构覆盖)
MISRAMotor Industry Software Reliability AssociationC/C++ 编码规范(合规检查)

Cross-references