工业 vs 汽车功能安全:标准对照、STO 实现、架构差异

功能安全L1别名 工业安全 vs 汽车安全 · IEC 61800-5-2 · IEC 61508 · ISO 13849 · STO Safe Torque Off · SIL vs ASIL · 1oo2 1oo1D 架构 · HFT hardware fault tolerance · 更新

本质与导读

本质 工业(机器人 / 数控 / 电梯)和汽车(EV 主驱 / 转向 / BMS)虽然都按"防止失效造成人员伤害"出发,但走的标准是两套体系:工业 IEC 61508/13849/62061/61800-5-2 → SIL 与 PL 等级 + 显式 HFT 要求,汽车 ISO 26262 → ASIL 等级 + 不显式要求 HFT。典型架构也分叉:工业 1oo2(两通道并行,任一通道说"危险"就触发安全状态),汽车 1oo1D(一主通道 + 一诊断通道)。Safe Torque Off (STO) 是两套世界共有的入口安全函数——本页用它当桥梁串起两套标准,以及给出 5 种切断扭矩的物理路径与 3 种 STO 子系统架构。

主线坐标:横轨 · 功能安全(跨站) · ↑ 全景主线

1. 标准体系对照

1.1 工业:四层标准

工业 / 机器人 / 数控领域功能安全标准是 4 层叠加:

标准角色
IEC 61508电气 / 电子 / 可编程 (E/E/PE) 系统功能安全的"母标准",定义 SIL 1-4
ISO 13849机器安全相关控制系统(Cat / PL 等级,多用 PL a-e 描述能力)
IEC 62061机器电气电子可编程系统的功能安全(SIL 表达,机器领域版的 61508)
IEC 61800-5-2可调速电气功率传动系统的安全要求(具体到伺服 / VFD / 电机驱动)

工程经验:机器人 / 数控用 ISO 13849(PL e ⇔ Cat 3 HFT=1);伺服 / VFD 厂用 IEC 61800-5-2(SIL 级);系统集成商两者都看,因为最终交付要 PLC + 伺服 + 安全 IO 都过认证。

1.2 汽车:ISO 26262 单标准

ISO 26262 是单一标准,但内部分 12 个 part 覆盖整个 V-model 生命周期(概念阶段 → 系统级 → 硬件 → 软件 → 生产 / 运营 → 元件适配 → 摩托车适配 → 安全分析)。ASIL A-D 等级根据 HARA(Hazard Analysis & Risk Assessment)的 Severity × Exposure × Controllability 三要素算出。

IEC 61508 SIL vs ISO 26262 ASIL — 等级映射(非一一对应)+ 维度差异(ASIL 加可控性 S/E/C)+ 运行模式(PFD vs PFH)+ 过程差异

详见 HARA / ISO 26262 硬件要素三类分类

2. 工业 vs 汽车的 5 个关键差异

2.1 EUC 概念

工业明确划定 EUC(Equipment Under Control)+ SIF(Safety Instrumented Function)——安全函数和"被控设备"在标准里有清晰边界,降一档 SIL 不需要重新画 EUC。汽车 ISO 26262 不强调 EUC,因为整车是高度耦合的,"安全函数和它的被控对象"边界模糊。

2.2 风险评估维度

工业风险按 Severity × Frequency 二维评估;汽车按 Severity × Exposure × Controllability 三维——多了 Controllability(司机能不能纠正)这一维。所以同样的失效后果,汽车里如果司机能纠正,ASIL 等级可能比工业 SIL 低一档。

2.3 量产体量

工业系统是低批量、定制化生产,关心 lifecycle 全过程;汽车是大批量、流水线生产,关心 ppm 良率 + 全生命周期可追溯(8D / PPAP / SPC)。

2.4 组织结构

工业:终端用户 ↔ 集成商 ↔ 模块厂 三层。汽车:OEM ↔ Tier 1 ↔ Tier 2 ↔ Tier 3 多层 + 半导体厂作为 SEooC 提供商。汽车的安全责任在跨组织传递,所以 ISO 26262 有专门的 part 8 处理 interfaces 之间的责任划分。

2.5 典型架构

这一节先把“典型架构”的判断维度收拢到同一视图里,后面的表格用于横向比较各选项的边界。

维度工业汽车
高 SIL/ASIL 系统架构1oo2(两通道完全并行,任一说危险就关)1oo1D(主通道 + 诊断通道,主通道执行控制,诊断只看出问题就关主通道)
HFT 要求ISO 13849 Cat 3/4 显式 HFT=1ISO 26262 不显式要求 HFT,但 ASIL D 实际通常 HFT=1
共因失效防护强制 DFA 论证强制 DFA 论证(IEC 61508 沿用)

工业 1oo2 倾向"不要漏报危险",汽车 1oo1D 倾向"主通道高可用 + 诊断兜底"——背后是工业宁可误关闭(production loss 可接受),汽车不能误关闭(高速行驶时刹车失效比传动失效更危险)。

3. IEC 61800-5-2 安全函数族

3.1 关停类(电机急停)

这一节先把“关停类(电机急停)”的判断维度收拢到同一视图里,后面的表格用于横向比较各选项的边界。

函数含义用途
STO(Safe Torque Off)切断对电机产生扭矩的功率,允许电机自由滑行急停按钮、外壳打开
SS1(Safe Stop 1)受控减速到零速后触发 STO滑动门关闭、机器停机循环
SS2(Safe Stop 2)减速到零速后保持位置,不触发 STO工件就位等待
SOS(Safe Operating Stop)保持当前位置,允许小扰动反馈静态加工(磨床 / 钻床)
SBC(Safe Brake Control)安全控制机械制动器立式电梯

3.2 限制类(运行中安全)

这一节先把“限制类(运行中安全)”的判断维度收拢到同一视图里,后面的表格用于横向比较各选项的边界。

函数含义用途
SLS(Safely Limited Speed)限制最高速度调试 / 维修模式
SLT(Safely Limited Torque)限制最大扭矩防夹手 / 协作机器人
SSM(Safe Speed Monitor)监控速度未越限监督式
SMT(Safe Motor Temperature)监控温度未越限防过热
SCA(Safe Cam)监控位置区间工件交接区限位

工程上 STO + SS1 + SLS 三件套覆盖 80% 应用场景。

4. STO 的 5 种物理实现

切断对电机产生扭矩的功率有 5 个不同物理点可下手——按"上游到下游"排:

  1. 断开 inverter 与 AC 电源(机械接触器):响应慢,但最彻底。维修锁定用
  2. 断开 motor 与 inverter(机械继电器 / 电子开关):中等响应,常见于工业柜
  3. 关掉栅极驱动 IC 的供电(safe pulse block):快(μs 级),量产多用
  4. disable PWM 信号(MCU 软件 / FPGA 硬件):快但软件路径,需诊断覆盖
  5. 设扭矩参考为 0(纯软件):最快但单通道软件,不能单独达 SIL 3

工程上单一路径不能达 SIL 3——必须组合多条。典型 SIL 3 STO 实现:路径 3(关栅极驱动供电) + 路径 4(MCU 关 PWM)+ 路径 1(关供电用作冗余 + 维修锁定)。

5. STO 子系统三种架构

5.1 架构 1:每边一个 load switch

每个半桥栅极驱动器的 isolated 后侧供电(典型 5V/3.3V)各加一个 load switch,STO-A 控制 top side,STO-B 控制 bottom side。两个 load switch 在 isolated 区,信号经 isolated comparator 进。

  • 优:沿用现有隔离运放 / opto-input 设计(IEC 61800-5-2 Annex B)
  • 劣:需要每边独立 STO 信号 + 5V/3V load switch 元件多

5.2 架构 2:24V isolated supply 切

把 24V isolated supply 中间一刀切——所有 isolated gate drive supply 全部断电。STO-A 切 24V supply,STO-B 切下游 isolated 区的 logic supply。

  • 优:适合 isolated CMOS-input 隔离器 / 6 通道隔离器 / 半桥栅驱 IC
  • 劣:24V load switch 选型有限,大电流要外置 MOSFET
  • 工程参考:TI TIDA-01599 是 TUEV 评审过的实现(SIL 3 / PL e)

5.3 架构 3:24V supply 一刀切(简化)

完全把 24V isolated supply 全切,STO-A / STO-B 串联在 24V supply 路径上。同时单独的 3.3V/5V supply 给 isolated CMOS 信号继续提供。

  • 优:最通用,易于做成独立模块改造老机器
  • 劣:需要 2 个 24V load switches(冗余)
  • 适用场景:retrofit 老 VFD 加 STO 模块

核心要点

  • 工业(IEC 61508 体系)和汽车(ISO 26262)是两套独立的功能安全标准,但 DFA / HFT / 安全函数概念可互通
  • 工业用 1oo2(双并行,任一危险即触发),汽车用 1oo1D(主+诊断),反映两个领域对"误关闭"代价的不同认知
  • IEC 61800-5-2 有 10+ 安全函数,工程实践 STO + SS1 + SLS 覆盖 80%
  • STO 有 5 种物理路径,单一路径不能达 SIL 3,必须组合(典型 3+4+1 三路)
  • STO 子系统三种架构对应不同设计场景,TIDA-01599 是 TUEV 评审过的 SIL 3 参考

6. 量化对比:同一 22 kW 电机驱动的 SIL 2 / ASIL D 双认证分析

同一块 22 kW/400 V 电机驱动硬件——栅极驱动器 1EDI3035AS 搭配 SBC TLF35584——走 IEC 61800-5-2 工业路径和走 ISO 26262 汽车路径,会进入截然不同的指标体系。本节端到端给出两条路径的真实数字,再在汇总表中并排对比,揭示两套体系的结构性差距。

6.1 工业路径:IEC 61800-5-2 SIL 2 STO

工业 SIL 2 STO 的核心量化目标是硬件危险失效率 (等价 1000 FIT)。以 1EDI3035AS 为例,器件额定失效率 ,DESAT 诊断覆盖率 (SSOT: topic-hv-inverter-iso26262-concept)。

单通道未检测危险失效率:

换算为 :

与 SIL 2 门限 比较,裕量超过 11,000 倍。SSOT 典型 SIL 2 实现(,1oo2 架构)给出 ,SIL 2 裕量仍然充足。TI TIDA-01599 为 TÜV SÜD 评审通过的 SIL 3 / Cat 3 PL e 参考实现。

6.2 汽车路径:ISO 26262 ASIL D

汽车 ASIL D 的安全目标不是单一 PFH 门限,而是四维指标体系。以相同硬件经 ASIL 分解后安全机制目录 v3 SSOT 计算结果为基准,各维度实测值如下:

ASIL D 指标门限要求实测/分析值裕量
PMHF(全系统)56%
SPFM+0.24 pp
LFM+2.1 pp
硬件 DESAT STO FTTI设计值以内(59% 裕量)59%

PMHF、SPFM、LFM 来自 ASIL 分解后安全机制目录 v3 SSOT; 贡献:1EDI3035AS 取 3 FIT/device(双器件合计 6.0 FIT),TLF35584 取 0.8 FIT;FTTI 硬件路径 1220 ns 来自 ftti-budget-decomposition-deep SSOT。

6.3 汇总对比

以下表格并排两套体系的核心指标,揭示认证维度差异的结构性来源。

维度IEC 61800-5-2 SIL 2ISO 26262 ASIL D说明
随机失效率门限(1000 FIT)PMHF ASIL D 严 100 倍
结构指标无 SPFM / LFM 显式要求SPFM ,LFM 工业无此维度
时序指标无 FTTI 显式要求硬件路径 工业无此维度
文件要求TÜV 评审报告 + FMEDASafety Manual + DIA + SEooC + Confirmation Review汽车多 3 类交付物
组织接口集成商 ↔ 模块厂OEM ↔ Tier1 ↔ Tier2 + DIA 合同汽车需跨组织责任链

核心洞察:ASIL D 在随机失效率上比 SIL 2 严格 100 倍(10 FIT vs 1000 FIT),同时额外增加了工业体系完全没有对应物的三类指标——SPFM/LFM(结构覆盖率)、FTTI(时序预算)、多层跨组织文件链。单纯比较 PFH 数字会系统性低估汽车认证的工程工作量。

7. Gotcha 链:7 个工程陷阱

工业安全工程师向汽车 ASIL 迁移时,有一类特定陷阱反复出现:两个体系用相似词汇描述不同含义,或一个体系的充分条件在另一个体系只是必要条件。以下 7 个陷阱按危险程度从高到低排列,G1 最高危。

G1 (最高危): "ASIL D = SIL 3" 等价幻觉 — 根本原因在于两者随机失效率数量级确实接近:ASIL D PMHF 约等于 SIL 3 (即 100 FIT),数量级差一档但可类比。但这只是一个维度的对齐。ASIL D 的完整认证还额外要求:SPFM 、LFM 、FTTI 分析(无工业等价物)、来自每颗 IC 的 Safety Manual、SEooC DIA 接口协议、以及独立的 Confirmation Review。持有 SIL 3 证书的工业设备在 ASIL D 开发中最多只能作为"已评估元件"复用 FMEDA 失效率数据,不能免除上述任何一项流程。

G2 (高危): STO 命令延迟 vs FTTI 含义混淆 — 工业 IEC 61800-5-2 规定 STO 响应时间通常 ,含义是"从安全功能命令发出到电机扭矩实际消失";汽车 ISO 26262 的 FTTI 硬件 DESAT STO 路径实测 ,含义是"从故障发生到系统进入安全状态"。两者相差约 41 万倍(,即 ),但测量的是完全不同的物理事件起点——前者从人机指令算起,后者从硬件故障检测点算起。把工业响应时间指标套入汽车 FTTI 分析会产生严重的量纲混淆。

G3 (高危): STO = 断开 DC bus 误区 — STO 在物理上只切断栅极驱动器的 PWM 使能或供电,DC bus 电压保持在 400–800 V 不变。对于高速永磁同步电机(PMSM),当转速超过 ASC 阈值(约 3670 rpm),反电动势幅值超过 Vdc/2,续流路径通过开关管体二极管导通,产生不受控的制动扭矩。工业 VFD 通常允许电机自由滑行(coast to stop),但汽车 EV 主驱在高速 STO 后必须额外执行 ASC(Active Short Circuit)以避免非预期减速冲击——纯工业 STO 设计移植到 EV 主驱不能直接通过汽车 ASIL 评审。

G4: 工业 DC 与汽车 / 概念错位 — IEC 61508 / ISO 13849 的诊断覆盖率 DC 是单一值,分四档:None / Low / Medium / High( 为 High)。ISO 26262 将 DC 拆分为两个独立指标:(针对单点故障的覆盖率,驱动 SPFM 计算)和 (针对潜伏故障的覆盖率,驱动 LFM 计算)——同一安全机制的两个值可以不同。以 DESAT 为例, 针对单点短路故障的覆盖,而 需要针对潜伏故障场景独立论证,不能直接等同

G5: SIL capable 器件自动通过 ASIL 认证 — 工业体系中,符合 IEC 62061 的"SIL 2 capable"器件可直接集成进 SIL 2 系统而无需额外文件。汽车体系要求每颗 IC 提供专门的 Safety Manual(SM),明确列出 Assumptions of Use(AoU)和诊断覆盖数据,并与 OEM/Tier1/Tier2 签订 DIA(Development Interface Agreement)合同。一颗标注"SIL 2 capable"的栅极驱动器,若其供应商未提供 ISO 26262 格式 Safety Manual,在汽车项目中无法直接使用,必须重新完成 IC 级 FMEDA 评估和 AoU 确认。

G6: 工业 公式套用汽车高需求场景 — IEC 61508 低需求模式(每年激活次数 次)使用 (平均需求失效概率),其计算依赖证明测试间隔(Tproof)。EV 主驱是高需求场景——PMSM 热故障和过电流故障每年可多次触发 STO,高需求模式强制使用 指标。若工程师错误地用 公式计算高需求电驱 STO,会得到系统性偏乐观的结果,可能在真实失效率已超 SIL 门限时仍通过计算。

G7: SIL 2 → ASIL B 迁移只需换标准文档 — 一个常见误解是两个标准都要求相近量级的 PFH,只需把报告封面从"IEC 61508"换成"ISO 26262"。实际上需要完整的再鉴定流程,最少包含 7 项强制步骤(详见 §8 C2):HARA 重跑(增加 Controllability C 维度)、FTTI 新增分析、全套 Safety Manual 重签、Confirmation Review 独立评估均不可替代;仅文档层面的替换会导致汽车评审阶段出现系统性 NCR(不符合项)。

8. Corner 分析

Corner 分析聚焦三个工程师在标准文件中不易找到明确指引、但在实际项目中高频出现的边界场景。每个 Corner 给出具体数值约束和可操作的设计结论。

8.1 C1: 冷启动边界

冷启动场景下,两个独立机制会同时压缩安全裕量,工程上必须分别论证,不能只用室温数据交付汽车 ASIL 评审。

第一个机制是 DESAT 比较器传播延迟温漂。典型 DESAT 比较器在 下传播延迟相比室温增加 15–30%。以硬件 DESAT STO 路径 FTTI 1220 ns(59% 裕量)为基准,若延迟增加 30%,有效裕量降至约 40%——仍在安全门限内,但必须在 FMEDA 温度依赖分析(ISO 26262 Part 10 ASIL D 要求)中明确评估,不能只提交室温数据。工业 SIL 2 认证通常只测试 0–40°C 工作温度区间,不覆盖 冷启动,是直接迁移工业设计到汽车场景的典型遗漏点。

第二个机制是 TLF35584 WDT(看门狗定时器)窗口约束。冷启动时 MCU 晶振稳定时间可能超过 WDT 最小窗口,触发误 WDT 复位,主控丢失后系统进入安全状态(误 STO)。安全状态管理器 SSOT 明确指出:必须在 下验证 WDT 窗口宽度与 MCU 时钟稳定时序的裕量,并在冷启动序列设计中预留足够的时钟稳定等待。

8.2 C2: 工业 SIL 2 驱动升级为汽车 ASIL B 的 7 步再鉴定清单

将一个已通过工业 IEC 61800-5-2 SIL 2 认证的电机驱动升级为汽车 ISO 26262 ASIL B 认证,不是换封面的文档工作,而是涉及 7 个独立工程阶段的再鉴定——每一步均有不可替代的产出物,缺任何一步会在汽车评审阶段被 I3 评估师标记为系统性 NCR。

  1. 重跑 HARA,增加可控性(Controllability)维度:工业风险矩阵基于 Severity × Frequency 二维;汽车 HARA 必须加入 C 维度,原有 SIL 2 风险评估结论不能直接复用——同一失效场景的 ASIL 等级可能因 C 值而变化。
  2. 按 ISO 26262 格式重做每颗 IC 的 FMEDA:工业 FMEDA(IEC 61508)不区分 ;汽车 FMEDA 须分别输出两个覆盖率,驱动 SPFM 和 LFM 计算
  3. 新增 FTTI 分析:IEC 61508 / IEC 61800 无对应要求;ISO 26262 要求对每条安全机制路径给出时序预算分解,并在各温度角点验证裕量。
  4. 从所有 IC 供应商获取 ISO 26262 Safety Manual:IEC 62061 SIL capability 声明不能替代 Safety Manual;Safety Manual 须明确列出 AoU、失效率数据的 FMEDA 基础、和推荐诊断配置。
  5. 与 Tier-2 IC 供应商签订 DIA 合同:明确 OEM/Tier1/Tier2 各方在 ASIL B 开发中的责任边界,包括数据共享范围和故障模式争议解决机制。
  6. Confirmation Review(独立评估):由 ASIL B 能力认定的 I2 或 I3 级评估师独立评审 Safety Case,工业体系无对等强制要求。
  7. 建立全生命周期现场监控计划:ISO 26262 Part 7 要求量产后现场失效数据回收和 PFH 趋势验证;工业 SIL 认证在交付后无此强制要求。

8.3 C3: SOTIF 域——工业工程师进入 L2 自动驾驶的新约束

SOTIF(ISO 21448)是工业功能安全背景的工程师进入 L2+ 自动驾驶项目最常遗漏的维度,因为它既不属于 IEC 61508,也不完全属于 ISO 26262,而是一个独立的安全分析层。

IEC 61508 体系只关注"失效"来源——随机硬件失效和系统性失效(软件/过程缺陷)。ISO 21448 SOTIF 关注"无失效但性能不足"的场景:传感器在没有任何故障的情况下,因训练数据覆盖不足或环境边界条件超出预期,产生错误的感知结论——这不是"失效",在 ISO 26262 框架内无法被 FMEDA 捕获。以 L2 自动驾驶为例,同一系统必须同时通过两个独立安全分析:ISO 26262 负责"有随机硬件失效时系统能否安全降级",SOTIF 负责"硬件完好但算法在边界场景下误判时,该场景是否已被识别、覆盖测试并证明残余风险可接受"。一名 SIL 3 工业安全工程师在方法论上完全不具备应对 SOTIF 的工具——SOTIF 分析依赖 ODD(操作设计域)定义、触发条件枚举、仿真覆盖度量和自然驾驶数据验证,与 IEC 61508 的 FMEDA + FTA 方法论几乎没有重叠。进入汽车 L2+ 项目的工业安全工程师需要把 SOTIF 方法单独列为能力补充项。

Cross-references