功能安全(Functional Safety)
本质与导读
本质: 功能安全把"系统失效会不会伤人"作为独立维度(不是可靠性的延伸),用 ASIL 等级 + S × E × C 矩阵把抽象安全要求量化成 SPFM / LFM / PMHF 三个硬件度量;ISO 26262 是 IEC 61508 在汽车的特化版本,把工作量压在 V 模型左侧(HARA + 概念阶段)因为 HSE 数据显示 44 % 危险失效源自需求阶段。本页是顶层 hub,把所有 ISO 26262 part / 概念 / 度量 / 流程 / 案例的 atomic 页面串起来。
工程师学习路径 → 功能安全工程师指南 (V-cycle 8 阶段 + 24 篇深度 + 6 个月路径 + TÜV cert)。
主线坐标:横轨 · 功能安全(跨站) · ↑ 全景主线
1. 全景与体系总览
功能安全做事的总骨架是"沿过程从概念走到运营、每个过程都产出 标准 / 方法 / 输出 三层物料"。把这张图刻在脑子里,所有 ISO 26262 子页、机制页、案例页就能各回各位——左侧(概念 + 风险)决定要做什么、中段(HW + SW)决定怎么做、右侧(验证 + 持续)决定证据齐不齐。
三个独立标准要并存:ISO 26262 管 E/E 故障(本页主线)、ISO 21448 SOTIF 管"功能本身性能不足"(没坏但表现不及预期,如 ADAS 雨天误检)、ISO 21434 Cybersecurity 管"网络攻击导致功能失效"。三者各自有方法和产出物,任何一个缺失都不能算"安全完备"——L3+ ADAS 三者同时必做。
下面再钻进 ISO 26262 这条主线 — IEC 61508 母标准在汽车域的剪裁逻辑、SIL 与 ASIL 的对应关系。
功能安全标准的根基是 IEC 61508(1998 年通用母标准),它定义了 SIL 等级、V 模型、Safety Lifecycle 这套共通骨架;然后航空(DO-178C)、汽车(ISO 26262)、铁路(EN 50128)、机械(IEC 62061)、过程工业(IEC 61511)等各自做行业剪裁。理解 IEC 61508 = 同时理解所有功能安全标准的骨架——只是各行业的"等级"名字和评级维度不同。
1.1 跨行业标准家族
IEC 61508 是所有现代功能安全标准的母版,派生分支按行业做剪裁——汽车 / 航空 / 铁路 / 工业 / 过程各自调整等级命名和评级维度,但 V-model + 生命周期骨架完全共通:
下表把不同行业的功能安全标准放在一个面板上对照——等级名 评级维度 适用面 都不同,但骨架共通;做汽车、过程工业或航空之间转换时,本表是第一张映射图。
| 标准 | 等级 | 评级维度 | 行业 | 详见 |
|---|---|---|---|---|
| IEC 61508 | SIL 1–4 | PFD / PFH | 通用 | topic-iec-61508-overview |
| ISO 26262 | ASIL QM / A / B / C / D | S × E × C | 汽车 | 本 hub + Part 1–11 子页 |
| IEC 61511 | SIL 1–4 | LOPA / RRF | 过程工业 | — |
| DO-178C | DAL A–E | — | 航空软件 | — |
1.2 ISO 26262 12 个 Part
ISO 26262 共 12 个 Part,真正反复打开的是 Part 3 / 5 / 6 / 9 —— Part 3 做 HARA 与安全目标、Part 5 算硬件指标 SPFM/LFM/PMHF、Part 6 是软件 V 模型、Part 9 处理 ASIL 分解。其它 Part 是组织管理或确认审计,新人按需查。
| Part | 主题 | atomic 页 |
|---|---|---|
| 1 | Vocabulary(词汇合同 / fault-error-failure / FTTI) | topic-iso26262-part1-overview |
| 2 | Management | topic-iso26262-part2-management |
| 3 | Concept (HARA / FSC) | topic-iso26262-part3-concept |
| 4 | System | topic-iso26262-part4-system |
| 5 | Hardware (SPFM / LFM / PMHF) | topic-iso26262-part5-hardware |
| 6 | Software | topic-iso26262-part6-software |
| 7 | Production | topic-iso26262-part7-production |
| 8 | Supporting | topic-iso26262-part8-supporting-processes |
| 9 | ASIL 分析(Decomposition / DFA / FTA) | topic-iso26262-part9-asil-analyses |
| 10 | Guidelines | topic-iso26262-part10-guidelines |
| 11 | Semiconductors(2018 新增) | topic-iso26262-part11-semiconductors |
2. 核心概念(concept 层)
下表把功能安全里的核心 concept 全部映射到 atomic 子页——这是 hub 的"下钻入口",按主题进入即可,不必通读本 hub。
| 概念 | 简述 | 详见 |
|---|---|---|
| 两类失效 | 随机硬件失效(FIT 概率化)vs 系统性失效(流程预防);HSE 44 % 数据 | topic-failure-types |
| ASIL 等级 + S × E × C | QM / A / B / C / D;HARA 查表得等级;EPS 失效 → ASIL D 全流程示例 | 见下文 §3 + topic-iso26262-part3-concept |
| ASIL 分解 | D 只允许 C+A / B+B / D+QM 三种(A+C 即 C+A,等价合法);D = B+A 才非法(等级和不足);两侧必须独立 + DFA 通过 | topic-asil-decomposition |
| Safety Mechanism | 检测 / 处置 / 容错三层;MCU / 电源 / 驱动 / 传感 / 通信 5 维菜单 | topic-safety-mechanism-catalog |
| ISO 26262 硬件元素分类 | I / II / III 类决定芯片选型与评估深度 | topic-hardware-element-classification |
| SEooC | Safety Element out of Context — 通用芯片合规开发 + Safety Manual | topic-seooc |
| 工业 vs 汽车 | IEC 61508 1oo2 vs ISO 26262 1oo1D;HFT 与 SPFM 的折中 | topic-functional-safety-industrial-vs-auto |
3. ASIL 等级速查
ASIL 不是工程师拍脑袋定的——是 HARA 评估出来的,S × E × C 三维查表得 ASIL 等级。下面这张表说的是"行业经验下这类功能通常落到哪个 ASIL",作为快速参照,真实项目还是要走 HARA 流程。
| ASIL | 典型汽车应用 |
|---|---|
| D | EPS;气囊;STO;ADAS L3+ |
| C | ABS;ESC;制动;BMS |
| B | 变速箱;部分 ADAS L1/L2 |
| A | 倒车雷达;辅助功能 |
| QM | 导航;娱乐;车窗 |
QM 的含义:不是"不重要",而是"失效不会造成安全事故",所以不需要功能安全流程——普通的质量管理(QM = Quality Management)足够。
EPS 失效场景的完整 ASIL 推导示例:高速公路行驶中 EPS(电动转向)突然失效。S:方向盘助力失效 → 驾驶员力量不足以控制 → 车辆偏离车道 → 可能致命 → S3;E:高速公路是日常驾驶常用场景 → E4;C:100 km/h 时瞬间失去转向助力,即使驾驶员经验丰富也非常困难 → C3。查表 S3 × E4 × C3 = ASIL D。这意味着控制器需要双核锁步 MCU、独立 Checker、冗余电源、ISO 26262 Part 3 完整 HARA + FSC、Part 4/5/6 完整 V&V、第三方独立评估和 Safety Case 归档——开发成本是普通控制器的 5–10 倍。
完整 S / E / C 等级定义与查表见 topic-iso26262-part3-concept。
4. 概念阶段:HARA + 安全目标
HARA(Hazard Analysis and Risk Assessment) 是 ISO 26262 Part 3 的核心,把抽象的"安全"要求具体化为可操作的安全目标。关键发现:ASIL 是工况相关而不是部件固有——同一个电机控制器在不同工况下可以从 A 到 D 跨多个等级。HARA 必须穷举工况,不能只考虑"标称工况"。
Safety Goal → FSR → TSR → HSR/SSR 是从顶层目标一路细化到硬件/软件需求的标准链路。FTTI(Fault Tolerant Time Interval) 是这条链最容易被忽视的数字——它决定了诊断 + 反应整链的实时预算,必须在 Part 3 就定下来。
5. 硬件度量:SPFM / LFM / PMHF
ISO 26262 Part 5 用三个独立指标量化硬件安全度量,三者从不同维度评价同一件事:SPFM 看"诊断能不能在单点故障发生时及时发现"、LFM 看"诊断能不能在潜伏故障变成第二点故障前发现它"、PMHF 看"整体危险失效率是否够低"。三者必须同时达标才算硬件 ASIL 合格——任一指标卡线就要返工诊断。详见 topic-iso26262-part5-hardware。
| ASIL | SPFM | LFM | PMHF |
|---|---|---|---|
| D | ≥ 99 % | ≥ 90 % | < 10 FIT |
| C | ≥ 97 % | ≥ 80 % | < 100 FIT |
| B | ≥ 90 % | ≥ 60 % | < 100 FIT |
双核锁步是实现 ASIL D 的主流硬件架构——两个 core 跑同一段代码,每个时钟周期比较输出。Infineon AURIX 2G、NXP MPC57xx、Renesas RH850 都把 lockstep + ECC + MBIST + Safety Manager Unit 集成到芯片里,并发布 Safety Manual + SEooC 评估证据。
锁步硬件在每个时钟周期把两路 core 的输出送进比较器,正常工作时序如下:
而潜伏故障(LFM 关注对象)的演化路径与单点故障不同 — 它先静默存在,等第二次失效才显现:
FMEDA 是把元件 (来自 SN 29500 / IEC 62380 / FIDES)+ DC(来自 Safety Manual / 故障注入 / formal)逐元件累加得到 SPFM / LFM / PMHF 的工程载体——所有 ASIL ≥ B 的硬件都要做。
6. ASIL 分解(Decomposition)
ASIL 分解 允许把一个高 ASIL 安全目标分解给两个独立的子系统,每个负担更低 ASIL,从而把开发成本压下来。ISO 26262-9:2018 Clause 5 对 ASIL D 只列三种合法组合(D = D + QM、D = C + A、D = B + B)——分解无顺序之分,D = A + C 与 D = C + A 完全等价、同样合法;真正非法的是等级和不足的 D = B + A 或单侧不足的 D = C + QM;分解后两路必须独立——不共享电源 / 时钟 / 软件库 / 通信总线 / 算法,并且 DFA 必须证明所有可能共因都被分析过。
冗余 ≠ 分解:冗余只是分解的充分条件之一,还要求两侧独立和 DFA 通过;软件拷贝两份不算分解,因为同一 bug 在两份拷贝里同时出现是共因失效。
7. 系统响应策略:Fail-Safe / Fail-Degraded / Fail-Operational
ASIL 等级和"故障后系统去哪"这件事是两个独立维度——很多人以为 ASIL D 必须 fail-op,但其实是 Hazard 决定策略,不是 ASIL 决定。EPS 是 ASIL D 但 fail-safe(车在路边停下来司机机械接管),而 L4 自动驾驶哪怕 ASIL B 也必须 fail-operational(司机注意力已转移、没法接管)。先问"系统是否存在安全态",再决定单通道 / 双通道 / 三冗余。
| 策略 | 前提 | Voting | 通道 | 典型 | 详见 |
|---|---|---|---|---|---|
| Fail-Safe | 存在安全态(可关停) | 1oo1 + 诊断 | 单通道 | EPS / Airbag / STO | topic-iec-61800-5-2-stopping |
| Fail-Degraded | 关停危险但可降级 | 1oo1 + 多档 | 单通道 | Limp-home / BMS 限功率 | topic-failure-mode-summary |
| Fail-Operational | 关停即事故 | 1oo2D / 2oo3 | 双/三通道 | Steer-by-wire / L4 ADAS | topic-voting-redundancy |
判断口诀:故障检出后系统进入的状态 → 是否还在 Safety Goal 容忍范围内 → 在 → fail-safe / fail-degraded;不在 → 必须 fail-op。Fail-op 的成本是单通道的 2-3 倍,所以不要无脑做 fail-op——先 HARA 证明必须。
8. FMEA / FMEDA / FTA / DFA 工具分工
四把尺回答不同问题,不是替代关系:
| 工具 | 方向 | 主要产物 | 详见 |
|---|---|---|---|
| FMEA | Bottom-up(DFMEA / PFMEA / FMEA-MSR) | 失效模式 + AP 优先级 | topic-fmea |
| FMEDA | Bottom-up + 定量 | SPFM / LFM / PMHF 数字 | topic-dfa-fmeda-fta |
| FTA | Top-down | 顶事件 → 基事件逻辑树 + 概率 | topic-dfa-fmeda-fta |
| DFA | 横向 | 共因/级联失效清单 + 独立性论证 | topic-dfa-fmeda-fta |
四件套的协同顺序:FTA 从 Safety Goal 顶向下拆 → FMEDA 在基事件层给定量数字 → DFA 横向检查 FTA"与门"两侧是否真独立 → FSA 最后做组织独立的确认。
AIAG-VDA 2019 把传统 FMEA 的 RPN(S × O × D 相乘)改成 AP(Action Priority 查表),新增 FMEA-MSR(Monitoring and System Response),把诊断覆盖率与 ISO 26262 直接挂钩——是把 FMEA 与 FMEDA 拼接的关键创新。
9. 软件功能安全(ISO 26262-6)
ISO 26262 Part 6 的核心不是"多写几条测试用例",而是把软件开发流程约束到可分析、可验证、可追溯。ASIL D 三件套:MISRA C 编码规范落地 §5 Table 1 + 必须 MC/DC 结构覆盖 + Inspection / 故障注入 / 需求追溯齐全。详见 topic-software-safety 与 topic-iso26262-part6-software。
10. 案例与 Safety Case
实施层 atomic 页按"应用案例 / 系统集成 / 交付物"三层组织——案例落到具体产品,集成讲架构选型,交付物(Safety Case + Manual)是评估通关的最终物料。
- topic-asil-d-case-studies — 主驱 Torque Safety + No Thermal Incident 端到端 ASIL D 实现
- topic-hv-inverter-iso26262-concept — HV 逆变器三种安全态(HSS / LSS / 3PO)按车速切换
- topic-mcu-sbc-asil-d-integration — MPC5643L + MC33907/08 SoR 9 模块复制 + FCCU 硬件通道
- topic-torque-safety — ASIL D 扭矩安全设计
- topic-bms-safety — BMS 功能安全
- topic-functional-safety-chip-selection — Tier-1 选 ASIL 芯片决策框架
- topic-safety-case — Argument + Evidence 结构化集合,living document
- topic-safety-manual — IC supplier 给客户的合规交付物
11. 失效模式速查与诊断目录
实战阶段最常被翻开的是"失效模式 → 缓解手段"两张速查表——按失效模式找诊断、或按诊断目录找适用机制,反向都行。
- topic-failure-mode-summary — V 模型阶段分组的失效模式 + 缓解措施总表
- topic-safety-mechanism-catalog — MCU / 电源 / 驱动 / 传感 / 通信 5 维 SM 大全
- topic-current-sensing-safety · topic-voltage-sensing-safety · topic-position-sensing-safety · topic-temperature-sensing-safety — 采样链的功能安全诊断
- topic-gate-driver-safety — 栅极驱动的功能安全诊断
- topic-thermal-safety · topic-hv-safety — 热与高压安全
12. 端到端 Worked Design — EV 400 V/100 kW ASIL D 主驱认证
功能安全标准强调 V 模型左侧前置分析,但工程师最容易跳过"从 HARA 到 SPFM/LFM/PMHF"的完整推导链。本节以一台 400 V/100 kW EV 主驱逆变器 为对象,展示 ISO 26262 Part 3→5 的端到端计算——每个数字都从上一步导出、每个门都有数值验收依据、SPFM/LFM 可用下表逐行复核。数字为教学用分配示意值(实际 λD/DC 取自各器件 Safety Manual 的 FIT 与诊断覆盖率声明),量级贴合真实 ASIL D 主驱项目。
12.1 Item Definition 与边界
Item 定义先划清"谁在里面、谁是外购 SEooC",否则后续 HARA 与 FMEDA 的边界会漂移。Item = EV 主驱动单元(含电机控制 ECU + 功率级逆变器),边界内元素:TC397 MCU、TLF35584 SBC 电源、1EDI3035AS ×2 隔离栅驱动芯片、SCT3080AL ×6 SiC MOSFET。Item 外(作为 SEooC 或整车级交付):电机、HV 电池、车身 CAN 总线。
| 参数 | 值 |
|---|---|
| 母线电压 | 400 V DC |
| 额定功率 | 100 kW |
| 开关频率 | 10 kHz |
| 目标 ASIL | D(主 STO 路径) |
12.2 HARA:三条最高危 Hazard
HARA 的核心动作是穷举 工况 × 失效 组合,然后对每条打 S/E/C 查表得 ASIL。下表只展示决定最高 ASIL 的三条——其余 QM/ASIL A 项从略,实际 HARA 需全量列出。
| ID | Hazard | 工况 | S | E | C | ASIL |
|---|---|---|---|---|---|---|
| H-01 | 维修 / 充电中 STO 失效,电机意外旋转 | 车辆维修或 OBC 充电模式 | S3 | E4 | C3 | D |
| H-02 | 正常行驶中扭矩持续振荡 | 任意驾驶 | S2 | E4 | C2 | B |
| H-03 | 过流 / 过热引发热事故(起火) | 持续大负荷(高速公路超车) | S3 | E3 | C3 | C |
H-01 的 S/E/C 定级说明:STO 失效在维修工位导致电机意外旋转,维护人员无防护、可致命 → S3(ISO 26262-3 "life-threatening / fatal injuries");充电模式每次使用均可能暴露 → E4(high probability);维修人员紧邻马达、无警告、无从规避 → C3(uncontrollable)。S3 × E4 × C3 查 ISO 26262-3 Table 4 得 ASIL D。
12.3 Safety Goals 与 FTTI 预算
由 HARA 导出 Safety Goal,再从 SG 向下切分 FTTI 预算——这一步最容易犯"FTTI 语义错层"错误(见 §13 G1)。
| SG | 源 Hazard | 要求 | ASIL | FTTI |
|---|---|---|---|---|
| SG-01 | H-01 | 主驱在 STO 有效期间不产生超过 5 Nm 的非预期扭矩 | D | 200 ms |
| SG-02 | H-03 | 主驱热管理失效时 ASIL D 路径在热临界前完成安全状态 | C | 1 s |
SG-01 的 FTTI = 200 ms 是整车级动力学分析(非预期扭矩到车辆越界的时间裕度)导出的顶层预算,不是某个子模块的超时阈值。该预算按"检测 + 反应 + 余量"三段切分给 HW/SW 两条独立路径:
12.4 FSR 分解(SG-01 主线)
Safety Goal 到 Functional Safety Requirement 需要把"不产生非预期扭矩"拆成可分配给 HW/SW 子系统的可验证要求:
- FSR-01(HW,ASIL D):DESAT 保护路径在 SiC 短路(Type I / Type II)发生后 ≤ 1.5 μs 内触发关断,软关断把 dv/dt 感应过压钳在母线 + 裕度内(≤ 600 V)。
- FSR-02(SW,ASIL B(D)):扭矩命令监督(双路:TC397 Lockstep 核 + TLF35584 外部 WDT)在 10 ms 内发现扭矩误差并强制 STO(按 §12.3 分解,SW 路径降载至 ASIL B(D))。
- FSR-03(独立性,DFA):FSR-01 HW 路径与 FSR-02 SW 路径的共因缓解——分离 VCC2(-8 V 关断域)供电 + 物理独立的 FAULT 信号线,须过 DFA(见 §13 G4)。
12.5 FMEDA 片段与 SPFM/LFM/PMHF
FMEDA 把 Item 内所有元件的危险失效率 λD 和诊断覆盖率 DC 逐条累加,得到三个硬件指标。下表 DC(SPF) 是单点故障诊断覆盖率、DC(LFM) 是潜伏故障诊断覆盖率(见 §13 G3 二者为何不同):
| 元件 | λD (FIT) | DC(SPF) | DC(LFM) |
|---|---|---|---|
| TC397 MCU(Lockstep + MBIST + ECC) | 8.0 | 99% | 92% |
| TLF35584 SBC(WDT + 监督路径) | 0.8 | 99% | 92% |
| 1EDI3035AS ×2(DESAT + FAULT) | 6.0 | 99% | 92% |
| SCT3080AL ×6(SiC,DESAT + 电流感知) | 24.0 | 99.5% | 93% |
| 传感器子系统(电流 + 位置 + 温度,冗余 + 范围检查) | 4.0 | 98% | 90% |
| 合计 | 42.8 FIT | — | — |
关键公式:SPFM = 1 − Σ(λD,i × (1 − DCspf,i)) / Σ λD,i,其中残余单点失效率 λD,spf,i = λD,i × (1 − DCspf,i)(ISO 26262-5:2018 §8.4.5)。逐行代入:残余单点 = 0.080 + 0.008 + 0.060 + 0.120 + 0.080 = 0.348 FIT。
| 指标 | 计算值 | 门限(ASIL D) | 结论 |
|---|---|---|---|
| SPFM | 1 − 0.348/42.8 = 99.19% | ≥ 99% | ✓ PASS |
| LFM | Σ潜伏 3.24 / Σ单点覆盖 42.45 → 92.4% | ≥ 90% | ✓ PASS |
| PMHF | ≈ 4.3 FIT | < 10 FIT | ✓ PASS |
LFM = 1 − Σ(λD,i × DCspf,i × (1 − DClfm,i)) / Σ(λD,i × DCspf,i)——分母是被主诊断覆盖的单点部分(42.45 FIT),分子是其中潜伏未被二级诊断发现的部分(3.24 FIT)。PMHF 的可精确复核部分是残余单点率 0.348 FIT;其余到 ≈ 4.3 FIT 由双点潜伏项经整车寿命 Tlife 与多点故障探测间隔积分得到(ISO 26262-5 Annex F),本页按聚合值给出。三个指标必须同时满足,任一不达标则整个 ASIL D 硬件不通过(见 §13 G5)。
13. 7 条 Gotcha 链
功能安全项目最高频的失效不是技术计算错,而是 概念边界错误与流程断链。以下 7 条均来自真实评审 / 认证教训,按危害性排序。
G1(最高危)—— FTTI 语义错层:SG-01 的 FTTI = 200 ms 是系统对外承诺的"最坏情形故障-安全响应总时间",绝不是每个子模块的超时配置值。常见误用是把 FTTI = 200 ms 直接填入 SW WDT 计时器阈值,忘记其中还要扣除故障传播延迟(总线 + 软件 FSM)和执行响应时间。正确做法:FTTI 先在 Part 3 做"检测 + 反应 + 余量"三段预算切分,每段分配给对应的 HSR/SSR,阈值只允许 ≤ 分配值。
G2 —— ASIL 标签是"芯片 vs 函数"歧义:"TC397 是 ASIL D MCU"不意味着用了 TC397 就自动满足 ASIL D。芯片的 ASIL D 标签是 SEooC 在其 Safety Manual 声明的 Assumptions of Use(AoU)下论证的;若本设计的工况(FTTI / 温度 / VCC 纹波 / 接口时序)超出 AoU,芯片的 ASIL 论证对本系统无效,需补充工作。AoU 不匹配 = ASIL D 标签作废。
G3 —— DC(SPF) ≠ DC(LFM),同机制两个数:典型误填是把 Lockstep 的单个 DC 值同时填进 DC(SPF) 和 DC(LFM) 两列。Lockstep CPU 的 DC(SPF) = 99%(任意单 bit 错在一个时钟周期内被比较器看见),但其 DC(LFM) 取决于 LBIST 周期(每次上电一次)——潜伏在 SRAM 里的软错误要等 LBIST 才能发现,DC(LFM) 一般 < DC(SPF),因为潜伏故障的探测机会比单点故障少。
G4 —— ASIL 分解必须先过 DFA:D = B(D) + B(D) 的合法性前提是两路 真独立(分解规则本身见 ISO 26262-9 Clause 5)。ISO 26262-9 Clause 7(Dependent Failure Analysis)列了共因失效类型:共供电 / 共时钟 / 共算法 / 共通信总线 / 共 PCB 区域。DFA 必须逐类论证每条共因已被缓解(β-factor 法量化耦合强度),否则独立性论证不成立、分解违规。DFA 先行,分解结论后,不能颠倒。
G5 —— 三个 HW 指标必须同时达标:SPFM / LFM / PMHF 是三个独立维度,彼此不替代。实践中 LFM 最难——潜伏故障诊断机会受 Tlatent 限制(ASIL D 要求 Tlatent ≤ 多点故障探测间隔),且许多工程师优先做 SPFM 而忽略 LFM。SPFM 99.3% 通过 + LFM 88% 不通过 = 整个硬件 ASIL D 不通过,必须返工诊断路径。
G6 —— QM ≠ 不安全、不分析:QM 的定义是"失效不直接引发安全事故",不是"可以忽略"。若 QM 部件通过因果链触发 ASIL D 部件失效(如 QM EEPROM 配置错误影响 ASIL D 扭矩限制),该传播路径必须在 DFA 中分析和缓解。遗漏此类"QM 触发 ASIL D"路径是评估 NC(不符合项)的高频点。
G7 —— Safety Case 生命周期断链:ISO 26262-2(Management)要求 Safety Case 是活文档——软件 OTA 升级 / 替代器件 / 生产批变更均可能触发影响域重评(δ-Assessment)。"首次 TÜV 认证通过 = 永久有效"是错误理解。OEM 在车辆整个生命周期内有义务维护 Safety Case,并在变更时重评影响域。未维护的 Safety Case 在 SOTIF / Cybersecurity 扩展评估中尤其脆弱。
14. 3 条 Corner 分析
Corner 分析处理的是"规则边界上互相打架"的场景——正常流程走得通、但两条安全要求或两种工况相撞时才暴露。以下三条是主驱 ASIL D 项目里最常见的裁决点。
C1 —— SG 冲突裁决(同时触发 SG-01 与 SG-02):热事故与 STO 命令同时到达时 Safe State 可能冲突——SG-01 要求零扭矩(三相下臂短接维持阻尼),SG-02 要求断开 HV 继电器(消除高压暴露)。裁决原则:HV 人身安全 > 运动安全,优先级 SG-02 > SG-01。时序上先断 HV 继电器(≤ 500 ms),电机因无驱动自然减速,无需三相短接维持——两个 SG 在时间轴上串行不互斥。此裁决依据须写入 FSC,否则实现层各自解读造成竞争状态。
C2 —— L4 场景 C 参数升级:同一台控制器在有驾驶员(L2:C 可能为 C2/C3,失效后驾驶员能接管)与 L4 无人在座(C3,失效后无人接管、不可控)场景下,ASIL 与冗余架构需求不同——L4 往往要求 fail-operational(架构从 1oo1D 升至 1oo2D)。若通过 OTA 开启 L4 功能,必须在系统阶段重跑 HARA、更新 ASIL、重评 Safety Goal 与 FSR——沿用 L2 认证结论直接违反 ISO 26262 变更管理条款。
C3 —— -40°C 低温 BIST 延迟:TC397 的 LBIST 在低温下执行时间延长(物理原因:CMOS 晶体管 Vth 升高、传播延迟增加,量级约 10–20%,精确值查器件 SM 低温特性曲线)。若系统 FTTI 紧迫(如制动控制 FTTI < 100 ms),冷启动期间 LBIST 未完成前 FSM 可能进入降级安全模式,导致功能降级比 FTTI 预算提前发生。缓解策略:在 FTTI 切分阶段就纳入 BIST 最坏时间(含温度角落),或设计二阶启动(先完成 BIST 再切至全功能)。
核心要点
- 功能安全 ≠ 可靠性:可靠性看"多久会失效",功能安全看"失效时会不会伤人"。
- 两类失效:随机硬件可概率化、可冗余消除;系统性来自需求 / 软件 bug,冗余无效。44 % 危险失效源自需求阶段——所以 HARA 是一切起点。
- IEC 61508 是通用母标准,ISO 26262 是其汽车版本;用 ASIL 替代 SIL,并通过 S × E × C 矩阵 查表确定等级。
- HARA 是概念阶段的核心:项目定义 → 危害识别 → 风险评估 → 安全目标 → 功能安全概念。
- 硬件度量:ASIL D 要求 SPFM ≥ 99 %、LFM ≥ 90 %、PMHF < 10 FIT——三项缺一不可。
- 双核锁步 MCU 是实现 ASIL D 的主流架构。
- ASIL 分解:D = B + B 可以,但两侧必须独立(DFA 通过)。
- FMEA 用 AP 替代 RPN(AIAG-VDA 2019):严重度永远优先。
- 典型 ASIL D 项目时间线 1.5–2 年,概念 + 验证占 40–50 % 工作量。
- 软件安全 ASIL D 三件套:MISRA C + MC/DC + Inspection / 故障注入。
- Safety Case 是最终交付物,Assessment 必须组织独立;ASIL 分解对 Confirmation 无效。
延伸阅读
基础标准:IEC 61508:2010 · ISO 26262:2018 · IEC 61511 · DO-178C · DO-254
入门教材:The Safety Critical Systems Handbook(Smith & Simpson)· Functional Safety for Road Vehicles(Lindskov Hansen 等)
FMEA:AIAG & VDA FMEA Handbook(2019)
半导体 / 硬件:ISO 26262 Part 5 + Part 11;Infineon / NXP / ST 的 Safety Manual
概念白皮书:NXP High-Voltage Inverter Safety System Concept for ISO 26262;Introduction to Functional Safety for High-Voltage Systems
延伸阅读与新动态
由 feed.py 每日自动追加;来源见各条链接。
- 2026-04-17 Technical ArticleMagnetic Sensor ICs Offer Integrated Diagnostics for ASIL ComplianceThe ever-evolving requirements of t — 磁传感器 IC 通过嵌入式固态线圈实现端到端自测,提供集成诊断功能以满足 ISO 26262 ASIL D 的功能安全要求。
- 2026-04-16 TIDA-01599: IEC 61800-5-2 Certification for STO Function — 该设计方案 TIDA-01599 旨在实现符合 IEC 61800-5-2 标准的 STO(Safe Torque Off)功能。
Cross-references
- ← 索引
- topic-failure-types — 两类失效详解(拆自本页 §1 + §2)
- topic-hara — 概念阶段起点
- topic-asil-decomposition — ASIL 降级合规手段
- topic-iec-61508-overview — 母标准
- topic-iso26262-part3-concept — Concept Phase(HARA / FSC)
- topic-iso26262-part5-hardware — SPFM / LFM / PMHF
- topic-iso26262-part6-software — 软件 V 模型
- topic-iso26262-part9-asil-analyses — ASIL 分析
- topic-iso26262-part11-semiconductors — 半导体指南
- topic-fmea · topic-dfa-fmeda-fta — 失效分析方法
- topic-safety-mechanism-catalog · topic-failure-mode-summary — 诊断 / 失效模式速查
- topic-software-safety — Software Safety ASIL D
- topic-safety-case · topic-safety-manual — 交付物
- topic-asil-d-case-studies · topic-hv-inverter-iso26262-concept — 端到端案例
- topic-mcu-sbc-asil-d-integration — SoR + FCCU 硬件路径
- topic-seooc · topic-hardware-element-classification · topic-functional-safety-chip-selection — 选型与合规框架
- topic-functional-safety-industrial-vs-auto — 工业 / 汽车规范对比
- topic-stpa-hazard-analysis — STPA(HARA 互补,SOTIF/L3+ 必做)
- topic-diagnostic-coverage-categories — DC 4 档 + 机制矩阵 + 证据强度
- topic-stl-bist-runtime-selftest — LBIST/MBIST/ABIST/STL 4 类 + 三层堆叠
- topic-fail-operational-architecture — Fail-Op 3 架构 + Steer-by-Wire + L3 ADAS
- topic-aurix-tc3xx-asil-d — AURIX TC3xx 案例(对照 MPC5744P)
- topic-automotive-electronics — E/E 架构、CAN、AEC-Q
- topic-thermal-management — Coffin–Manson + 降额工具
- topic-current-sensing-safety · topic-voltage-sensing-safety · topic-position-sensing-safety · topic-temperature-sensing-safety · topic-gate-driver-safety — 采样 / 驱动诊断
- topic-thermal-safety · topic-hv-safety · topic-bms-safety · topic-torque-safety — 应用领域安全
- topic-special-characteristics — 特殊特性
- topic-can-e2e-secoc — 通信安全
- topic-sbc · topic-automotive-mcu — 安全 IC 主力