FSAR 深度 — Functional Safety Assessment Report + I3 评审
本质与导读
本质 FSAR 是 ISO 26262-2:2018 §6.4.12「功能安全评估」的输出——评估员通读 safety case,判 item 的功能安全是否达成,并给出 acceptance / conditional acceptance / rejection 三选一推荐结论(§6.4.12.9)。它不是把 HARA 到量产所有文档装订成册,而是评判这条证据链是否闭合、独立性是否成立(ASIL D 关键 work product 的 confirmation 要 I3 = 管理/资源/发布权限三重独立于创建部门,非「必须第三方」)。缺一环 → conditional acceptance 挂 Major open issue 或直接 rejection → 整改重评、项目延期。
1. FSAR 汇总评判的 11 类证据 + assessment 评审
FSAR 不复制文档,而是逐类指向并评判 safety case 里的证据(§6.4.12「引用而非搬运」)。下图把这 11 类证据 + assessment 的渐进评审一次说清:
FSAR 评判的 11 类证据各自对应 ISO 26262 某个 Part 的输出:
- 项目范围 + Item 定义 — Part 3 §5
- Safety Goals — Part 3 §6 (HARA 输出)
- FSC + TSC + HSI — Part 3 §7 + Part 4 §6
- Hardware 安全分析 — Part 5 (FMEDA + FTA + PMHF)
- Software 安全分析 — Part 6 (单元 + 集成 + Coverage)
- Tool Qualification — Part 8 §11
- DIA + 供应链证据 — Part 8 §5 + Part 10
- V&V 报告 — Part 4 §8 + Part 5 §10 + Part 6 §9
- DFA 6 项独立性 — Part 9 §7
- Confirmation I0/I1/I2/I3 — Part 2 §6.4.9 Table 1(CR §6.4.10 · audit §6.4.11 · assessment §6.4.12)
- 残余风险评估 + 批准签字 — Part 2 §6.4.13 (Release for production;残余风险论证可作为 §6.4.12 功能安全评估的一部分)
2. ① Item 定义 + 项目范围
FSAR 第一段把项目边界精确化:
- Item 名称:e.g., "EV main inverter PEU-XYZ"
- Item Boundary:对外接口 (CAN-FD × 2 / 24V power / 800V HV / 3-phase output)
- Operating modes:Standby / Charge / Discharge / Fault
- Item ASIL:ASIL D
- Item Owner:Tier-1 主驱厂(责任主体)
关键:Item 边界外的责任在 OEM,FSAR 内只评 Item 内部安全。
3. ② Safety Goals (SG)
每个 SG 必含 5 项:
| SG ID | 描述 | ASIL | FTTI | 关联 Hazard |
|---|---|---|---|---|
| SG-001 | 主驱扭矩跟随驾驶员意图 | D | 100 ms | HZ-001 意外加速 |
| SG-002 | 主驱不产生反向扭矩 | D | 80 ms | HZ-002 误倒退 |
| SG-003 | 高压母线不超 950V | C | 50 ms | HZ-003 母线过压 |
| SG-004 | 主驱不产生意外刹车扭矩 | D | 100 ms | HZ-004 误刹车 |
链接到 topic-hara-worked-example-deep。
4. ③ FSC + TSC + HSI
Safety Goal 拆解链:
- FSC (Functional Safety Concept) — 抽象方法 (Part 3 §7)
- TSC (Technical Safety Concept) — 具体技术 (Part 4 §6)
- HSI (Hardware-Software Interface) — HW/SW 接口契约 (Part 4 §6.4.7)
FSAR 必引用 TSC / HSI 文档 ID + 评审记录。
5. ④ Hardware 安全分析
HW 分析 3 件:
5.1 FMEDA
FMEDA 的工程特点 + 应用场景:
5.3 FIT 数据 + 老化
FIT 数据 + 老化的工程特点 + 应用场景:
- 必有第三方 FIT 数据(SN 29500 / 供应商)
- 老化模型 Arrhenius / power law
- Tavg 计算
6. ⑤ Software 安全分析
SW 分析 4 件:
6.1 Coverage 报告
Coverage 报告的工程特点 + 应用场景:
6.2 MISRA C 合规
MISRA C 合规的工程特点 + 应用场景:
- MISRA C 2012 / MISRA C++ 全规则
- Polyspace Bug Finder 输出
- 偏离必有 deviation 文档
6.3 单元 / 集成测试报告
单元 / 集成测试报告的工程特点 + 应用场景:
- 测试计划 + 用例 + 结果 + 通过率
- 失败用例必带 root cause
6.4 SW Tool Qualification
SW Tool Qualification 的工程特点 + 应用场景:
- 编译器 (Tasking / GHS) cert
- 静态分析 (Polyspace) cert
- 配置管理 (Polarion) cert
7. ⑥-⑦ Tool Qualification + DIA
Tool Qualification 的核心证据:
- 所有 ASIL D 项目用工具的 TQL / TÜV cert
- 见 topic-tool-qualification-deep
DIA 跨组织接口:
- OEM ↔ Tier-1 ↔ Tier-2 责任边界
- SEooC 情况下供应商证据
- 见 topic-tsc-dia
8. ⑧-⑨ V&V + DFA
V&V 报告完整链:
- 单元测试 (Polyspace)
- 集成测试 (HIL)
- HIL Fault Injection
- 车辆级测试
DFA 6 项独立性:
- 在 ASIL D = B(D) + B(D) 分解场景
- 见 topic-asil-decomposition-deep
9. Assessment 渐进评审的 4 个 milestone(实务)
ISO 只要求 assessment「渐进执行(progressively performed)、release for production 前收尾」(§6.4.12.3),并不规定 milestone 名。实务里 OEM 按各自产品开发流程(PDP)把这条渐进曲线切成 gate,常见 4 个 milestone(M0-M3,命名随 OEM 变);每个 gate 出一份阶段 assessment 报告,M3 收口出最终 FSAR:
9.1 M0 — 计划评审
M0 计划评审的工程特点 + 应用场景:
- Project Safety Plan 评审
- 时间 / 资源 / DIA / 工具 / 培训 计划
- 项目启动后 1-3 个月
- 输出:M0 报告 + Action Items
9.2 M1 — HARA + FSC 评审
M1 HARA + FSC 评审的工程特点 + 应用场景:
- HARA + Safety Goals + FSC + DIA
- 项目启动后 6-9 个月
- 输出:M1 报告
9.3 M2 — TSC + 设计评审
M2 TSC + 设计评审的工程特点 + 应用场景:
- TSC + HSI + HW + SW + FMEDA
- 项目启动后 12-15 个月
- 输出:M2 报告
9.4 M3 — V&V + 量产评审
M3 V&V + 量产评审的工程特点 + 应用场景:
- 完整 V&V + 残余风险 + DFA
- 项目启动后 18-24 个月
- 输出:最终 FSAR 批准签字
9.5 Worked — SG-001「扭矩跟随」证据链闭合到 verdict
把 M3 收口具体化:assessor 拿 SG-001(主驱扭矩跟随驾驶员意图,ASIL D,FTTI 100 ms,对应 HZ-001 意外加速)逐类核对证据是否闭合,任何一类断裂就落 open issue、压 verdict。本例走一遍(数字均对着 §5.1 的 ASIL D 目标现算):
| 证据类(段) | assessor 查什么 | SG-001 本例结果 |
|---|---|---|
| HARA CR(②) | ASIL D 定级是否经 I3 独立确认 | 中央 FS 部 CR 已关闭 ✓ |
| FSC/TSC(③) | SafeState 定义 + FTTI 内可达 | SafeState = 三相主动短路(ASC),FTTI 100 ms 内进入 ✓ |
| FMEDA(④) | SPFM/LFM/PMHF 达 ASIL D 目标 | SPFM 99.4% ≥ 99% ✓;LFM 92% ≥ 90% ✓;PMHF 8 FIT ≤ 10 FIT ✓ |
| FI test(⑧) | 注入故障后实测 safe-state 达成时间 < FTTI | 注 gate-driver 短路,实测约 35 ms < 100 ms,留 65 ms 余量 ✓ |
| Confirmation(⑩) | 11 项 CM 独立性达标且关闭 | 9 项 I3 + 2 项 I2 全关闭 ✓ |
| 残余风险(⑪) | 每条剩余风险有 acceptance criteria | 1 条挂账见下 |
唯一缺口:FMEDA 对电流传感器取了 assumed DC 60% 却无 FI 实测支撑 → 记 1 Major。故 SG-001 的 verdict = conditional acceptance,接受条件 = 补该传感器 FI 覆盖实测;整改 + re-assess 后转 acceptance,才进 release for production(§6.4.13)。这说明 FSAR 判据不是「文档齐不齐」,而是「每个 SG 的证据链是否量化闭合」。
10. I0/I1/I2/I3 评审等级
ISO 26262 Part 2 §6.4.9 Table 1 的独立性是记号,不是「做完 I0 再做 I1」的阶梯:实际 5 档记号("—" 无要求无建议 / I0 / I1 / I2 / I3),按 confirmation measure × ASIL 逐格选取,非 1:1 对应 ASIL 行。"—" 表示该 measure 对该 ASIL 无要求也无建议(不是「禁止」),不进下表:
| 等级 | 独立性 | 说明 | 评审员 |
|---|---|---|---|
| I0 | 不同人即可(should) | 建议执行;若执行须由非作者本人做 | 非作者本人 |
| I1 | 不同人(shall) | 强制独立于创建 work product 的人 | 不同人(强制) |
| I2 | 独立于 team | 不向同一直接上级汇报 | 独立 team |
| I3 | 独立于 department | 管理 / 资源 / release authority 三独立(可公司内独立部门承担) | 独立 department |
ASIL D 关键 work product 的 confirmation review 与 functional safety assessment 需 I3 独立性(独立于 department,可由公司内独立部门承担)。第三方 assessor(TÜV Süd / TÜV Rheinland / SGS / DEKRA / Lloyd's Register)是 OEM/行业商业惯例,而非 ISO 26262 对 I3 的定义 —— 标准只要求 department 级独立,内部独立部门即可满足 I3。
别把「ASIL D = 全部 I3」当口诀。 把 Table 1 的 11 项 confirmation measure 套到 ASIL D 项目:9 项要求 I3(impact analysis / HARA 两行的 CR 甚至在 QM 也 I3;加 safety plan / FSC / TSC / safety analyses+DFA / safety case 的 CR + audit + assessment),只有 2 项在 D 仅需 I2——integration & test strategy CR 与 safety validation specification CR(BU 内跨 team、不同 direct superior 即可,不必出部门)。此 9×I3 + 2×I2 口径与 Confirmation Measures 深度 第 6-7 节的 Table 1 原文一致。
11. 实战 Gotcha — 7 个 assessment 拒签 / 挂 Major 的坑
assessment 拒签或挂 Major = 项目延期 6-12 个月;最常踩的不是技术算错,而是证据链 / 独立性 / 条款理解三类。7 个反复出现的坑:
| # | 坑 | 纠正 / 预防 |
|---|---|---|
| 1 | 把 FSAR 当「全文档合订本」 | FSAR 是 assessment 的评判报告,引用 safety case 证据 + 给推荐结论(§6.4.12.9),不是把 HARA/FMEDA 全文塞进去;塞了反而淹没结论 |
| 2 | FSAR 结论只写「通过」 | §6.4.12.9 要求三选一:acceptance / conditional acceptance / rejection;conditional 必列接受条件、整改必执行(§6.4.12.11 / .12) |
| 3 | 以为「ASIL D 一律 I3」 | 11 项 CM 里 integration & test strategy CR 与 safety validation spec CR 在 D 只要 I2(BU 内跨 team);其余 9 项才 I3(见 §10) |
| 4 | FMEDA 边界不明 / assumed coverage 无证据 | SafeState 内外组件没区分、assumed DC 无 FI 实测支撑 → 最高频 Major(见 §9.5 worked) |
| 5 | Tool Qualification 缺 | 用了未 cert 的工具却没做 TQ(国产工具尤甚),违反 Part 8 §11 → assessment 抓 |
| 6 | DIA 缺供应商证据 | 用了 SEooC 但没拿 vendor safety manual,或 Tier-2 没签 DIA;supplier FSA 交付节奏须写进 DIA(Part 8 §5.4.5) |
| 7 | 残余风险无 acceptance criteria / DFA 6 项不全 | 风险列了但没说「为什么可接受」(缺 OEM 接受函);decomposition 用了但热 / EMC / 共因 证据缺 |
12. Corner 分析 — 3 个表格读不出的边界
三个边界工况,都是 FSAR 结构表和 milestone 表本身读不出、要靠 §6.4.12 细则的:
Corner 1 — 分布式开发:supplier 也要出自己的 FSAR。 FSA 在 customer 与 supplier 两侧都做(§6.4.12.7 NOTE 8):supplier 的 assessment 判「是否满足客户安全需求 + element 贡献」,按 DIA 约定的 milestone / 形式交报告;OEM 侧 assessment 必须考虑 supplier 的 FSAR(§6.4.12.8 d),整车集成后的功能安全 judgement 归 OEM。Tier-1 不能以「OEM 会做总 assessment」为由跳过自己那份。
Corner 2 — 组织太小,内部凑不出 I3。 I3 要管理 / 资源 / 发布权限三重独立于创建部门——初创只有一个工程部时内部无人满足,事实上只能外聘独立机构。这是「I3 在小组织收敛成第三方」的机制:变的是能满足定义的组织选项,不是 ISO 把第三方写进 I3 定义。
Corner 3 — item 变更后 FSAR 不自动继续有效。 assessment 完成后 item 再改(SOP 后 OTA / 硬件改版),受影响的 confirmation 与 assessment 要重做或补充(§6.4.9.1 NOTE 6,变更管理走 Part 8 §8.4.5.2);ASIL decomposition 只放松 TSC 那一行 CR 的独立性取值(Table 1 注),audit / assessment 仍按「安全需求最高 ASIL」走,分解救不了 I3。
13. FSAR 写作 4 个实用建议
实战 FSAR 写作技巧:
- 早期启动模板 — 项目 M0 阶段就启动 FSAR 模板填空
- 持续更新 — 不要等 M3 才开始写,每月增量(§6.4.12.3 的「渐进执行」就是这个意思)
- 引用而非复制 — FSAR 是 evidence pointer,指向 safety case,不是文档 copy
- 图表为主 — 评审员爱看框图 / 时序图 / FTA 图 + 每个 SG 的证据闭合表,不爱看大段 prose
14. 国内 ASIL D 功能安全 assessment 机构
中国市场做 ASIL D functional safety assessment(满足 I3)的机构 6 家:
- TÜV Süd 中国 — 主驱 / BMS 主流
- TÜV Rheinland 中国 — OBC / 充电桩
- SGS 中国 — 较新,价格中等
- DEKRA 中国 — 仪表 / ADAS
- 国汽智联 — 国产 OEM 友好
- CATARC(中汽研) — 国家级,周期长
价格区间:100-300 万 RMB / 项目(ASIL D,18-24 个月)。注意:第三方是 OEM 商业选择,ISO 只要求 department 级独立(见 §10),内部独立部门同样满足 I3。
15. 一句话总结
FSAR = ISO 26262-2:2018 §6.4.12「功能安全评估」的输出 —— 评判 safety case 证据链是否闭合,给 acceptance / conditional acceptance / rejection 三选一推荐结论(§6.4.12.9),没结论没签字不能量产。assessment「渐进执行、release for production 前收尾」(§6.4.12.3),实务切成 M0-M3 milestone(命名随 OEM,非 ISO)、跨 18-24 个月,每 gate 都可能挂 Major → 延期。ASIL D 关键 work product 的 11 项 confirmation = 9 项 I3 + 2 项 I2;I3 是 department 级独立性(可公司内独立部门),第三方是商业加码。常见拒签 root cause = FSAR 当合订本 / 结论缺三选一 / FMEDA 边界 / Tool Q / DIA / DFA / 残余风险接受。新项目 M0 阶段就该启动 FSAR 模板。
核心要点
- FSAR = ISO 26262-2:2018 §6.4.12「功能安全评估」的输出,评判 safety case 的 11 类证据链是否闭合,不是文档合订本
- 结论必须三选一:acceptance / conditional acceptance / rejection(§6.4.12.9);conditional 的接受条件必改,rejection 要整改 + 重做 assessment
- I3 = department 级三重独立(管理 / 资源 / 发布权限),可公司内独立部门;第三方(TÜV / SGS / DEKRA)是 OEM 商业选择,非 ISO 对 I3 的定义
- ASIL D 关键 work product 的 11 项 confirmation:9 项 I3 + 2 项 I2(integration & test strategy / safety validation spec 的 CR 只要 I2),与 Confirmation Measures 深度页一致
- assessment「渐进执行、release for production 前收尾」(§6.4.12.3);实务切成 M0-M3 milestone(命名随 OEM,非 ISO)
- 拒签 / Major 大坑:FSAR 当合订本 / 结论缺三选一 / FMEDA 边界 / Tool Q / DIA / DFA / 残余风险接受
- 评审周期 18-24 个月,第三方 assessment 成本 100-300 万 RMB(实务典型)
缩写表
只列本页用到的工业标准缩写;通用英语…
只列本页用到的工业标准缩写;通用英语 / 单位 / 月份 / 我们的
层/Lxtag 不列。覆盖不到的术语见正文 inline 注释。
| 缩写 | 全称 | 中文 / 备注 |
|---|---|---|
| ISO | International Organization for Standardization | 国际标准化组织 |
| HARA | Hazard Analysis and Risk Assessment | 危害分析与风险评估,part 3 |
| ASIL | Automotive Safety Integrity Level | ISO 26262 安全完整性等级 QM→A→B→C→D |
| SG | Safety Goal | 安全目标(ISO 26262-3) |
| FSC | Functional Safety Concept | 功能安全概念(part 3) |
| TSC | Technical Safety Concept | 技术安全概念(part 4) |
| DIA | Development Interface Agreement | 开发接口协议(ISO 26262-8) |
| DFA | Dependent Failure Analysis | 依赖失效分析(ISO 26262-9) |
| FMEDA | Failure Modes, Effects and Diagnostic Analysis | 含诊断覆盖的 FMEA |
| FTA | Fault Tree Analysis | 故障树分析 |
| PMHF | Probabilistic Metric for Hardware Failures | 硬件随机失效概率指标 |
| EV | Electric Vehicle | 电动车 |
| CAN-FD | CAN with Flexible Data-rate | 灵活数据率 CAN |
| HV | High Voltage | 高压(车规通常 ≥60 V) |
| OEM | Original Equipment Manufacturer | 整车厂 / 主机厂 |
| FTTI | Fault Tolerant Time Interval | 容错时间间隔 |
| SPFM | Single-Point Fault Metric | 单点失效度量 |
| LFM | Latent Fault Metric | 潜伏故障度量 |
| FIT | Failures In Time | 1e9 小时失效率单位 (1 FIT = 1 failure / 1e9 h) |
| IEC | International Electrotechnical Commission | 国际电工委员会 |
| DC | Diagnostic Coverage | 诊断覆盖率 (功能安全语境) |
| QM | Quality Management | ISO 26262 最低等级,只走质量流程 |
| EMC | Electromagnetic Compatibility | 电磁兼容 |
| BMS | Battery Management System | 电池管理系统 |
| OBC | On-Board Charger | 车载充电机 |
| FSAR | Functional Safety Assessment Report | 功能安全评估报告(§6.4.12.9 输出) |
| CM | Confirmation Measures | 确认措施(§6.4.9:CR / audit / assessment) |
| CR | Confirmation Review | 确认评审(§6.4.10) |
| HSI | Hardware-Software Interface | 硬件-软件接口(part 4 §7) |
| HIL | Hardware-in-the-Loop | 硬件在环测试 |
| SEooC | Safety Element out of Context | 脱离上下文的安全元件(part 10) |
| TQL | Tool Confidence / Qualification Level | 工具资质等级(part 8 §11) |
| MC/DC | Modified Condition / Decision Coverage | 修正条件/判定覆盖(ASIL D 结构覆盖) |
| MISRA | Motor Industry Software Reliability Association | C/C++ 编码规范(合规检查) |
Cross-references
- ← 索引
- 功能安全工程师指南 hub — V-cycle + 8 大主题
- HARA Worked Example — FSAR 第一段输入
- Confirmation Measures 深度 — I0/I1/I2/I3 完整定义
- Tool Qualification 深度 — TQ 是 FSAR 第 6 段证据
- ASIL Decomposition 深度 — DFA 是 FSAR 第 9 段证据
- Functional Safety 工具栈 — Polarion 等工具支撑 FSAR