功能安全(Functional Safety)

功能安全L2别名 功能安全 · ISO 26262 · ASIL · HARA · SPFM · LFM · PMHF · 更新

本质与导读

本质: 功能安全把"系统失效会不会伤人"作为独立维度(不是可靠性的延伸),用 ASIL 等级 + S × E × C 矩阵把抽象安全要求量化成 SPFM / LFM / PMHF 三个硬件度量;ISO 26262 是 IEC 61508 在汽车的特化版本,把工作量压在 V 模型左侧(HARA + 概念阶段)因为 HSE 数据显示 44 % 危险失效源自需求阶段。本页是顶层 hub,把所有 ISO 26262 part / 概念 / 度量 / 流程 / 案例的 atomic 页面串起来。

工程师学习路径功能安全工程师指南 (V-cycle 8 阶段 + 24 篇深度 + 6 个月路径 + TÜV cert)。

主线坐标:横轨 · 功能安全(跨站) · ↑ 全景主线

1. 全景与体系总览

功能安全做事的总骨架是"沿过程从概念走到运营、每个过程都产出 标准 / 方法 / 输出 三层物料"。把这张图刻在脑子里,所有 ISO 26262 子页、机制页、案例页就能各回各位——左侧(概念 + 风险)决定要做什么、中段(HW + SW)决定怎么做、右侧(验证 + 持续)决定证据齐不齐。

功能安全全景 — 6 维过程 × 3 层产物

三个独立标准要并存ISO 26262 管 E/E 故障(本页主线)、ISO 21448 SOTIF 管"功能本身性能不足"(没坏但表现不及预期,如 ADAS 雨天误检)、ISO 21434 Cybersecurity 管"网络攻击导致功能失效"。三者各自有方法和产出物,任何一个缺失都不能算"安全完备"——L3+ ADAS 三者同时必做。

下面再钻进 ISO 26262 这条主线 — IEC 61508 母标准在汽车域的剪裁逻辑、SIL 与 ASIL 的对应关系。

功能安全标准的根基是 IEC 61508(1998 年通用母标准),它定义了 SIL 等级、V 模型、Safety Lifecycle 这套共通骨架;然后航空(DO-178C)、汽车(ISO 26262)、铁路(EN 50128)、机械(IEC 62061)、过程工业(IEC 61511)等各自做行业剪裁。理解 IEC 61508 = 同时理解所有功能安全标准的骨架——只是各行业的"等级"名字和评级维度不同。

1.1 跨行业标准家族

IEC 61508 是所有现代功能安全标准的母版,派生分支按行业做剪裁——汽车 / 航空 / 铁路 / 工业 / 过程各自调整等级命名和评级维度,但 V-model + 生命周期骨架完全共通:

IEC 61508 派生标准家族

下表把不同行业的功能安全标准放在一个面板上对照——等级名 评级维度 适用面 都不同,但骨架共通;做汽车、过程工业或航空之间转换时,本表是第一张映射图。

标准等级评级维度行业详见
IEC 61508SIL 1–4PFD / PFH通用topic-iec-61508-overview
ISO 26262ASIL QM / A / B / C / DS × E × C汽车本 hub + Part 1–11 子页
IEC 61511SIL 1–4LOPA / RRF过程工业
DO-178CDAL A–E航空软件

1.2 ISO 26262 12 个 Part

ISO 26262 共 12 个 Part,真正反复打开的是 Part 3 / 5 / 6 / 9 —— Part 3 做 HARA 与安全目标、Part 5 算硬件指标 SPFM/LFM/PMHF、Part 6 是软件 V 模型、Part 9 处理 ASIL 分解。其它 Part 是组织管理或确认审计,新人按需查。

Part主题atomic 页
1Vocabulary(词汇合同 / fault-error-failure / FTTI)topic-iso26262-part1-overview
2Managementtopic-iso26262-part2-management
3Concept (HARA / FSC)topic-iso26262-part3-concept
4Systemtopic-iso26262-part4-system
5Hardware (SPFM / LFM / PMHF)topic-iso26262-part5-hardware
6Softwaretopic-iso26262-part6-software
7Productiontopic-iso26262-part7-production
8Supportingtopic-iso26262-part8-supporting-processes
9ASIL 分析(Decomposition / DFA / FTA)topic-iso26262-part9-asil-analyses
10Guidelinestopic-iso26262-part10-guidelines
11Semiconductors(2018 新增)topic-iso26262-part11-semiconductors

2. 核心概念(concept 层)

下表把功能安全里的核心 concept 全部映射到 atomic 子页——这是 hub 的"下钻入口",按主题进入即可,不必通读本 hub。

概念简述详见
两类失效随机硬件失效(FIT 概率化)vs 系统性失效(流程预防);HSE 44 % 数据topic-failure-types
ASIL 等级 + S × E × CQM / A / B / C / D;HARA 查表得等级;EPS 失效 → ASIL D 全流程示例见下文 §3 + topic-iso26262-part3-concept
ASIL 分解D 只允许 C+A / B+B / D+QM 三种(A+C 即 C+A,等价合法);D = B+A 才非法(等级和不足);两侧必须独立 + DFA 通过topic-asil-decomposition
Safety Mechanism检测 / 处置 / 容错三层;MCU / 电源 / 驱动 / 传感 / 通信 5 维菜单topic-safety-mechanism-catalog
ISO 26262 硬件元素分类I / II / III 类决定芯片选型与评估深度topic-hardware-element-classification
SEooCSafety Element out of Context — 通用芯片合规开发 + Safety Manualtopic-seooc
工业 vs 汽车IEC 61508 1oo2 vs ISO 26262 1oo1D;HFT 与 SPFM 的折中topic-functional-safety-industrial-vs-auto

3. ASIL 等级速查

ASIL 不是工程师拍脑袋定的——是 HARA 评估出来的,S × E × C 三维查表得 ASIL 等级。下面这张表说的是"行业经验下这类功能通常落到哪个 ASIL",作为快速参照,真实项目还是要走 HARA 流程。

ASIL典型汽车应用
DEPS;气囊;STO;ADAS L3+
CABS;ESC;制动;BMS
B变速箱;部分 ADAS L1/L2
A倒车雷达;辅助功能
QM导航;娱乐;车窗

QM 的含义:不是"不重要",而是"失效不会造成安全事故",所以不需要功能安全流程——普通的质量管理(QM = Quality Management)足够。

EPS 失效场景的完整 ASIL 推导示例:高速公路行驶中 EPS(电动转向)突然失效。S:方向盘助力失效 → 驾驶员力量不足以控制 → 车辆偏离车道 → 可能致命 → S3;E:高速公路是日常驾驶常用场景 → E4;C:100 km/h 时瞬间失去转向助力,即使驾驶员经验丰富也非常困难 → C3。查表 S3 × E4 × C3 = ASIL D。这意味着控制器需要双核锁步 MCU、独立 Checker、冗余电源、ISO 26262 Part 3 完整 HARA + FSC、Part 4/5/6 完整 V&V、第三方独立评估和 Safety Case 归档——开发成本是普通控制器的 5–10 倍。

完整 S / E / C 等级定义与查表见 topic-iso26262-part3-concept

4. 概念阶段:HARA + 安全目标

HARA(Hazard Analysis and Risk Assessment) 是 ISO 26262 Part 3 的核心,把抽象的"安全"要求具体化为可操作的安全目标关键发现:ASIL 是工况相关而不是部件固有——同一个电机控制器在不同工况下可以从 A 到 D 跨多个等级。HARA 必须穷举工况,不能只考虑"标称工况"。

HARA 五步流程

Safety Goal → FSR → TSR → HSR/SSR 是从顶层目标一路细化到硬件/软件需求的标准链路。FTTI(Fault Tolerant Time Interval) 是这条链最容易被忽视的数字——它决定了诊断 + 反应整链的实时预算,必须在 Part 3 就定下来。

失效模式分类:safe / detected / undetected / latent

5. 硬件度量:SPFM / LFM / PMHF

ISO 26262 Part 5 用三个独立指标量化硬件安全度量,三者从不同维度评价同一件事:SPFM 看"诊断能不能在单点故障发生时及时发现"、LFM 看"诊断能不能在潜伏故障变成第二点故障前发现它"、PMHF 看"整体危险失效率是否够低"。三者必须同时达标才算硬件 ASIL 合格——任一指标卡线就要返工诊断。详见 topic-iso26262-part5-hardware

ASILSPFMLFMPMHF
D≥ 99 %≥ 90 %< 10 FIT
C≥ 97 %≥ 80 %< 100 FIT
B≥ 90 %≥ 60 %< 100 FIT

双核锁步是实现 ASIL D 的主流硬件架构——两个 core 跑同一段代码,每个时钟周期比较输出。Infineon AURIX 2G、NXP MPC57xx、Renesas RH850 都把 lockstep + ECC + MBIST + Safety Manager Unit 集成到芯片里,并发布 Safety Manual + SEooC 评估证据

双核锁步 MCU 架构

锁步硬件在每个时钟周期把两路 core 的输出送进比较器,正常工作时序如下:

MCU 正常监控时序

而潜伏故障(LFM 关注对象)的演化路径与单点故障不同 — 它先静默存在,等第二次失效才显现:

潜伏故障两步演化:从 SPF → DPF

FMEDA 是把元件 (来自 SN 29500 / IEC 62380 / FIDES)+ DC(来自 Safety Manual / 故障注入 / formal)逐元件累加得到 SPFM / LFM / PMHF 的工程载体——所有 ASIL ≥ B 的硬件都要做。

6. ASIL 分解(Decomposition)

ASIL 分解 允许把一个高 ASIL 安全目标分解给两个独立的子系统,每个负担更低 ASIL,从而把开发成本压下来。ISO 26262-9:2018 Clause 5 对 ASIL D 只列三种合法组合(D = D + QM、D = C + A、D = B + B)——分解无顺序之分,D = A + C 与 D = C + A 完全等价、同样合法;真正非法的是等级和不足的 D = B + A 或单侧不足的 D = C + QM;分解后两路必须独立——不共享电源 / 时钟 / 软件库 / 通信总线 / 算法,并且 DFA 必须证明所有可能共因都被分析过。

ASIL 分解独立性约束

冗余 ≠ 分解:冗余只是分解的充分条件之一,还要求两侧独立和 DFA 通过;软件拷贝两份不算分解,因为同一 bug 在两份拷贝里同时出现是共因失效

7. 系统响应策略:Fail-Safe / Fail-Degraded / Fail-Operational

ASIL 等级和"故障后系统去哪"这件事是两个独立维度——很多人以为 ASIL D 必须 fail-op,但其实是 Hazard 决定策略,不是 ASIL 决定。EPS 是 ASIL D 但 fail-safe(车在路边停下来司机机械接管),而 L4 自动驾驶哪怕 ASIL B 也必须 fail-operational(司机注意力已转移、没法接管)。先问"系统是否存在安全态",再决定单通道 / 双通道 / 三冗余。

Fail-Safe vs Fail-Degraded vs Fail-Operational 三种策略

策略前提Voting通道典型详见
Fail-Safe存在安全态(可关停)1oo1 + 诊断单通道EPS / Airbag / STOtopic-iec-61800-5-2-stopping
Fail-Degraded关停危险但可降级1oo1 + 多档单通道Limp-home / BMS 限功率topic-failure-mode-summary
Fail-Operational关停即事故1oo2D / 2oo3双/三通道Steer-by-wire / L4 ADAStopic-voting-redundancy

判断口诀:故障检出后系统进入的状态 → 是否还在 Safety Goal 容忍范围内 → 在 → fail-safe / fail-degraded;不在 → 必须 fail-op。Fail-op 的成本是单通道的 2-3 倍,所以不要无脑做 fail-op——先 HARA 证明必须。

8. FMEA / FMEDA / FTA / DFA 工具分工

四把尺回答不同问题,不是替代关系:

工具方向主要产物详见
FMEABottom-up(DFMEA / PFMEA / FMEA-MSR)失效模式 + AP 优先级topic-fmea
FMEDABottom-up + 定量SPFM / LFM / PMHF 数字topic-dfa-fmeda-fta
FTATop-down顶事件 → 基事件逻辑树 + 概率topic-dfa-fmeda-fta
DFA横向共因/级联失效清单 + 独立性论证topic-dfa-fmeda-fta

四件套的协同顺序:FTA 从 Safety Goal 顶向下拆 → FMEDA 在基事件层给定量数字 → DFA 横向检查 FTA"与门"两侧是否真独立 → FSA 最后做组织独立的确认。

AIAG-VDA 2019 把传统 FMEA 的 RPN(S × O × D 相乘)改成 APAction Priority 查表),新增 FMEA-MSR(Monitoring and System Response),把诊断覆盖率与 ISO 26262 直接挂钩——是把 FMEA 与 FMEDA 拼接的关键创新。

9. 软件功能安全(ISO 26262-6

ISO 26262 Part 6 的核心不是"多写几条测试用例",而是把软件开发流程约束到可分析、可验证、可追溯ASIL D 三件套MISRA C 编码规范落地 §5 Table 1 + 必须 MC/DC 结构覆盖 + Inspection / 故障注入 / 需求追溯齐全。详见 topic-software-safetytopic-iso26262-part6-software

10. 案例与 Safety Case

实施层 atomic 页按"应用案例 / 系统集成 / 交付物"三层组织——案例落到具体产品,集成讲架构选型,交付物(Safety Case + Manual)是评估通关的最终物料。

ISO 26262 项目时间线

11. 失效模式速查与诊断目录

实战阶段最常被翻开的是"失效模式 → 缓解手段"两张速查表——按失效模式找诊断、或按诊断目录找适用机制,反向都行。

12. 端到端 Worked Design — EV 400 V/100 kW ASIL D 主驱认证

功能安全标准强调 V 模型左侧前置分析,但工程师最容易跳过"从 HARA 到 SPFM/LFM/PMHF"的完整推导链。本节以一台 400 V/100 kW EV 主驱逆变器 为对象,展示 ISO 26262 Part 3→5 的端到端计算——每个数字都从上一步导出、每个门都有数值验收依据、SPFM/LFM 可用下表逐行复核。数字为教学用分配示意值(实际 λD/DC 取自各器件 Safety Manual 的 FIT 与诊断覆盖率声明),量级贴合真实 ASIL D 主驱项目。

12.1 Item Definition 与边界

Item 定义先划清"谁在里面、谁是外购 SEooC",否则后续 HARA 与 FMEDA 的边界会漂移。Item = EV 主驱动单元(含电机控制 ECU + 功率级逆变器),边界内元素:TC397 MCU、TLF35584 SBC 电源、1EDI3035AS ×2 隔离栅驱动芯片、SCT3080AL ×6 SiC MOSFET。Item 外(作为 SEooC 或整车级交付):电机、HV 电池、车身 CAN 总线。

参数
母线电压400 V DC
额定功率100 kW
开关频率10 kHz
目标 ASILD(主 STO 路径)

12.2 HARA:三条最高危 Hazard

HARA 的核心动作是穷举 工况 × 失效 组合,然后对每条打 S/E/C 查表得 ASIL。下表只展示决定最高 ASIL 的三条——其余 QM/ASIL A 项从略,实际 HARA 需全量列出。

IDHazard工况SECASIL
H-01维修 / 充电中 STO 失效,电机意外旋转车辆维修或 OBC 充电模式S3E4C3D
H-02正常行驶中扭矩持续振荡任意驾驶S2E4C2B
H-03过流 / 过热引发热事故(起火)持续大负荷(高速公路超车)S3E3C3C

H-01 的 S/E/C 定级说明:STO 失效在维修工位导致电机意外旋转,维护人员无防护、可致命 → S3(ISO 26262-3 "life-threatening / fatal injuries");充电模式每次使用均可能暴露 → E4(high probability);维修人员紧邻马达、无警告、无从规避 → C3(uncontrollable)。S3 × E4 × C3 查 ISO 26262-3 Table 4 得 ASIL D

12.3 Safety Goals 与 FTTI 预算

由 HARA 导出 Safety Goal,再从 SG 向下切分 FTTI 预算——这一步最容易犯"FTTI 语义错层"错误(见 §13 G1)。

SG源 Hazard要求ASILFTTI
SG-01H-01主驱在 STO 有效期间不产生超过 5 Nm 的非预期扭矩D200 ms
SG-02H-03主驱热管理失效时 ASIL D 路径在热临界前完成安全状态C1 s

SG-01 的 FTTI = 200 ms 是整车级动力学分析(非预期扭矩到车辆越界的时间裕度)导出的顶层预算,不是某个子模块的超时阈值。该预算按"检测 + 反应 + 余量"三段切分给 HW/SW 两条独立路径:

  • HW 路径(DESAT 硬件保护):SC 检测 ≤ 1.5 μs(DESAT 比较器 + 消隐)+ 软关断 ≈ 0.3 μs ≈ 合计 1.8 μs,受 SiC 短路耐受窗口(SCSOA ~2–3 μs)约束,≪ FTTI 200 ms,余量 > 99.9%;该路径足以作 primary,ASIL D 主诊断归 HW
  • SW 路径(扭矩监督):软件 FSM 多周期确认后响应 ≤ 10 ms(含 PWM 周期 100 μs @10 kHz + 计算 + 去抖)——作 secondary / redundant,按分解降载至 ASIL B。

12.4 FSR 分解(SG-01 主线)

Safety Goal 到 Functional Safety Requirement 需要把"不产生非预期扭矩"拆成可分配给 HW/SW 子系统的可验证要求:

  • FSR-01(HW,ASIL D):DESAT 保护路径在 SiC 短路(Type I / Type II)发生后 ≤ 1.5 μs 内触发关断,软关断把 dv/dt 感应过压钳在母线 + 裕度内(≤ 600 V)。
  • FSR-02(SW,ASIL B(D)):扭矩命令监督(双路:TC397 Lockstep 核 + TLF35584 外部 WDT)在 10 ms 内发现扭矩误差并强制 STO(按 §12.3 分解,SW 路径降载至 ASIL B(D))。
  • FSR-03(独立性,DFA):FSR-01 HW 路径与 FSR-02 SW 路径的共因缓解——分离 VCC2(-8 V 关断域)供电 + 物理独立的 FAULT 信号线,须过 DFA(见 §13 G4)。

12.5 FMEDA 片段与 SPFM/LFM/PMHF

FMEDA 把 Item 内所有元件的危险失效率 λD 和诊断覆盖率 DC 逐条累加,得到三个硬件指标。下表 DC(SPF) 是单点故障诊断覆盖率、DC(LFM) 是潜伏故障诊断覆盖率(见 §13 G3 二者为何不同):

元件λD (FIT)DC(SPF)DC(LFM)
TC397 MCU(Lockstep + MBIST + ECC)8.099%92%
TLF35584 SBC(WDT + 监督路径)0.899%92%
1EDI3035AS ×2(DESAT + FAULT)6.099%92%
SCT3080AL ×6(SiC,DESAT + 电流感知)24.099.5%93%
传感器子系统(电流 + 位置 + 温度,冗余 + 范围检查)4.098%90%
合计42.8 FIT

关键公式:SPFM = 1 − Σ(λD,i × (1 − DCspf,i)) / Σ λD,i,其中残余单点失效率 λD,spf,i = λD,i × (1 − DCspf,i)(ISO 26262-5:2018 §8.4.5)。逐行代入:残余单点 = 0.080 + 0.008 + 0.060 + 0.120 + 0.080 = 0.348 FIT

指标计算值门限(ASIL D)结论
SPFM1 − 0.348/42.8 = 99.19%≥ 99%✓ PASS
LFMΣ潜伏 3.24 / Σ单点覆盖 42.45 → 92.4%≥ 90%✓ PASS
PMHF4.3 FIT< 10 FIT✓ PASS

LFM = 1 − Σ(λD,i × DCspf,i × (1 − DClfm,i)) / Σ(λD,i × DCspf,i)——分母是被主诊断覆盖的单点部分(42.45 FIT),分子是其中潜伏未被二级诊断发现的部分(3.24 FIT)。PMHF 的可精确复核部分是残余单点率 0.348 FIT;其余到 ≈ 4.3 FIT 由双点潜伏项经整车寿命 Tlife 与多点故障探测间隔积分得到(ISO 26262-5 Annex F),本页按聚合值给出。三个指标必须同时满足,任一不达标则整个 ASIL D 硬件不通过(见 §13 G5)。


13. 7 条 Gotcha 链

功能安全项目最高频的失效不是技术计算错,而是 概念边界错误与流程断链。以下 7 条均来自真实评审 / 认证教训,按危害性排序。

G1(最高危)—— FTTI 语义错层:SG-01 的 FTTI = 200 ms 是系统对外承诺的"最坏情形故障-安全响应总时间",绝不是每个子模块的超时配置值。常见误用是把 FTTI = 200 ms 直接填入 SW WDT 计时器阈值,忘记其中还要扣除故障传播延迟(总线 + 软件 FSM)和执行响应时间。正确做法:FTTI 先在 Part 3 做"检测 + 反应 + 余量"三段预算切分,每段分配给对应的 HSR/SSR,阈值只允许 ≤ 分配值。

G2 —— ASIL 标签是"芯片 vs 函数"歧义:"TC397 是 ASIL D MCU"不意味着用了 TC397 就自动满足 ASIL D。芯片的 ASIL D 标签是 SEooC 在其 Safety Manual 声明的 Assumptions of Use(AoU)下论证的;若本设计的工况(FTTI / 温度 / VCC 纹波 / 接口时序)超出 AoU,芯片的 ASIL 论证对本系统无效,需补充工作。AoU 不匹配 = ASIL D 标签作废

G3 —— DC(SPF) ≠ DC(LFM),同机制两个数:典型误填是把 Lockstep 的单个 DC 值同时填进 DC(SPF) 和 DC(LFM) 两列。Lockstep CPU 的 DC(SPF) = 99%(任意单 bit 错在一个时钟周期内被比较器看见),但其 DC(LFM) 取决于 LBIST 周期(每次上电一次)——潜伏在 SRAM 里的软错误要等 LBIST 才能发现,DC(LFM) 一般 < DC(SPF),因为潜伏故障的探测机会比单点故障少。

G4 —— ASIL 分解必须先过 DFA:D = B(D) + B(D) 的合法性前提是两路 真独立(分解规则本身见 ISO 26262-9 Clause 5)。ISO 26262-9 Clause 7(Dependent Failure Analysis)列了共因失效类型:共供电 / 共时钟 / 共算法 / 共通信总线 / 共 PCB 区域。DFA 必须逐类论证每条共因已被缓解(β-factor 法量化耦合强度),否则独立性论证不成立、分解违规。DFA 先行,分解结论后,不能颠倒。

G5 —— 三个 HW 指标必须同时达标:SPFM / LFM / PMHF 是三个独立维度,彼此不替代。实践中 LFM 最难——潜伏故障诊断机会受 Tlatent 限制(ASIL D 要求 Tlatent ≤ 多点故障探测间隔),且许多工程师优先做 SPFM 而忽略 LFM。SPFM 99.3% 通过 + LFM 88% 不通过 = 整个硬件 ASIL D 不通过,必须返工诊断路径。

G6 —— QM ≠ 不安全、不分析:QM 的定义是"失效不直接引发安全事故",不是"可以忽略"。若 QM 部件通过因果链触发 ASIL D 部件失效(如 QM EEPROM 配置错误影响 ASIL D 扭矩限制),该传播路径必须在 DFA 中分析和缓解。遗漏此类"QM 触发 ASIL D"路径是评估 NC(不符合项)的高频点。

G7 —— Safety Case 生命周期断链:ISO 26262-2(Management)要求 Safety Case 是活文档——软件 OTA 升级 / 替代器件 / 生产批变更均可能触发影响域重评(δ-Assessment)。"首次 TÜV 认证通过 = 永久有效"是错误理解。OEM 在车辆整个生命周期内有义务维护 Safety Case,并在变更时重评影响域。未维护的 Safety Case 在 SOTIF / Cybersecurity 扩展评估中尤其脆弱。


14. 3 条 Corner 分析

Corner 分析处理的是"规则边界上互相打架"的场景——正常流程走得通、但两条安全要求或两种工况相撞时才暴露。以下三条是主驱 ASIL D 项目里最常见的裁决点。

C1 —— SG 冲突裁决(同时触发 SG-01 与 SG-02):热事故与 STO 命令同时到达时 Safe State 可能冲突——SG-01 要求零扭矩(三相下臂短接维持阻尼),SG-02 要求断开 HV 继电器(消除高压暴露)。裁决原则:HV 人身安全 > 运动安全,优先级 SG-02 > SG-01。时序上先断 HV 继电器(≤ 500 ms),电机因无驱动自然减速,无需三相短接维持——两个 SG 在时间轴上串行不互斥。此裁决依据须写入 FSC,否则实现层各自解读造成竞争状态。

C2 —— L4 场景 C 参数升级:同一台控制器在有驾驶员(L2:C 可能为 C2/C3,失效后驾驶员能接管)与 L4 无人在座(C3,失效后无人接管、不可控)场景下,ASIL 与冗余架构需求不同——L4 往往要求 fail-operational(架构从 1oo1D 升至 1oo2D)。若通过 OTA 开启 L4 功能,必须在系统阶段重跑 HARA、更新 ASIL、重评 Safety Goal 与 FSR——沿用 L2 认证结论直接违反 ISO 26262 变更管理条款。

C3 —— -40°C 低温 BIST 延迟:TC397 的 LBIST 在低温下执行时间延长(物理原因:CMOS 晶体管 Vth 升高、传播延迟增加,量级约 10–20%,精确值查器件 SM 低温特性曲线)。若系统 FTTI 紧迫(如制动控制 FTTI < 100 ms),冷启动期间 LBIST 未完成前 FSM 可能进入降级安全模式,导致功能降级比 FTTI 预算提前发生。缓解策略:在 FTTI 切分阶段就纳入 BIST 最坏时间(含温度角落),或设计二阶启动(先完成 BIST 再切至全功能)。


核心要点

  • 功能安全 ≠ 可靠性:可靠性看"多久会失效",功能安全看"失效时会不会伤人"。
  • 两类失效:随机硬件可概率化、可冗余消除;系统性来自需求 / 软件 bug,冗余无效。44 % 危险失效源自需求阶段——所以 HARA 是一切起点。
  • IEC 61508 是通用母标准,ISO 26262 是其汽车版本;用 ASIL 替代 SIL,并通过 S × E × C 矩阵 查表确定等级。
  • HARA 是概念阶段的核心:项目定义 → 危害识别 → 风险评估 → 安全目标 → 功能安全概念。
  • 硬件度量:ASIL D 要求 SPFM ≥ 99 %、LFM ≥ 90 %、PMHF < 10 FIT——三项缺一不可。
  • 双核锁步 MCU 是实现 ASIL D 的主流架构。
  • ASIL 分解:D = B + B 可以,但两侧必须独立(DFA 通过)。
  • FMEA 用 AP 替代 RPN(AIAG-VDA 2019):严重度永远优先。
  • 典型 ASIL D 项目时间线 1.5–2 年,概念 + 验证占 40–50 % 工作量。
  • 软件安全 ASIL D 三件套:MISRA C + MC/DC + Inspection / 故障注入。
  • Safety Case 是最终交付物,Assessment 必须组织独立;ASIL 分解对 Confirmation 无效。

延伸阅读

基础标准IEC 61508:2010 · ISO 26262:2018 · IEC 61511 · DO-178C · DO-254

入门教材The Safety Critical Systems Handbook(Smith & Simpson)· Functional Safety for Road Vehicles(Lindskov Hansen 等)

FMEAAIAG & VDA FMEA Handbook(2019)

半导体 / 硬件:ISO 26262 Part 5 + Part 11;Infineon / NXP / ST 的 Safety Manual

概念白皮书:NXP High-Voltage Inverter Safety System Concept for ISO 26262Introduction to Functional Safety for High-Voltage Systems

延伸阅读与新动态

由 feed.py 每日自动追加;来源见各条链接。

Cross-references