HARA Worked Example 深度 — 400 V/100 kW 主驱逆变器三条 Hazard 全流程
本质与导读
本质 HARA 是 ISO 26262 V-cycle 的入口:没 HARA 就没 ASIL、没 ASIL 就没 Safety Goal。本页用一台 400 V/100 kW 汽车主驱逆变器完整走三条 hazardous event — HE-01 意外加速(ASIL D)、HE-02 扭矩丢失(ASIL A)、HE-03 碰撞触电(ASIL B) — 展示 8 字段工作表、S/E/C rationale 全链、FTTI 推导、SG 四要素和 SG→FSC→TSC 链接。
1. HARA 六步全流程
HARA 把"item 出错可能伤人"的工程直觉变成可论证的 ASIL + Safety Goal,靠六步串行推导完成 — 每步的合法性依赖前一步写实,任何步骤潦草都让最终 ASIL 不可信。
六步分别是:
- Situation — 描述使用场景(速度 / 道路 / 环境 / 模式)
- Hazard — 描述危害事件(整车级,非组件级)
- Severity (S) — 后果有多严重(S0–S3)
- Exposure (E) — 车辆处于该工况的频率(E0–E4)
- Controllability (C) — 驾驶员能否避险(C0–C3)
- ASIL 推导 — ISO 26262-3:2018 Table 4 查表,转 Safety Goal
2. Item 定义与驾驶员基准
HARA 的可辩护性始于一个完整的 Item Definition:它声明系统边界、功能覆盖,以及 Controllability 评级所依赖的驾驶员基准假设。HARA 报告 §2 必须写明这些声明,否则 C 评失去可复现基准,I3 要求返工。
Item 范围:本次分析对象为 400 V / 100 kW 汽车主驱逆变器(含逆变桥 + 电机控制 ECU),Item 边界 = 高压直流输入至三相交流输出,不含车辆制动系统(外部安全措施)。功能覆盖:F1 扭矩控制、F2 能量回收、F3 高压绝缘保障。
驾驶员基准假设(C 评标准基准):普通持照驾驶员,非职业驾驶员,反应时间 。此假设适用于全部三条 HE 的 Controllability 评级,是 §5 C-rationale 可被第三方复现的前提。
运行工况库:
| OC ID | 工况描述 | 典型速度 |
|---|---|---|
| OC-1 | 高速公路巡航 | ≥100 km/h |
| OC-2 | 城区并道变速 | 10–60 km/h |
| OC-3 | 碰撞后 / 涉水停车 | 静止或低速 |
3. 多 Hazard 完整工作表 — HE-01/02/03
HARA 工作表是报告 §4/§5 的最小单元,一条写不全的条目会让整条 ASIL 推导链断在审计处。以下三条 hazardous event 覆盖主驱逆变器最高风险路径,每条完整展示 8 字段。ASIL 按 ISO 26262-3:2018 Table 4(clause 6.4.3.7)index-sum 法核算:S1=1…S3=3、E1=1…E4=4、C1=1…C3=3,sum ≤6 → QM、7 → A、8 → B、9 → C、10 → D。
| 字段 | HE-01 | HE-02 | HE-03 |
|---|---|---|---|
| HE ID | HE-01 | HE-02 | HE-03 |
| 功能 | F1 扭矩控制 | F1 扭矩控制 | F3 高压绝缘保障 |
| 运行工况 | OC-1:高速公路巡航 ≥100 km/h | OC-2:城区并道变速 10–60 km/h | OC-3:碰撞后 / 涉水停车 |
| 危险事件描述 | 车辆高速非预期加速,可能追尾前车 | 并道时突然失去驱动力,被后车追尾 | 底盘带高压,驾驶员或救援人员触电 |
| S + rationale | S3 — 相对速度 ≥60 km/h 追尾,乘员舱侵入风险,AIS 5–6 致命/危及生命;依 ISO 26262-3:2018 Annex B Table B.1 S3 定义 | S2 — 相对速度 40–60 km/h 追尾,AIS 3–4 重伤(存活可能);同 Table B.1 S2 | S3 — 400 V DC 直接触电,心室颤动风险(IEC 60479-1 DC-4 区),AIS 5;同 Table B.1 S3 |
| E + rationale | E4 — 高速公路巡航属常态运行工况,车队行驶 profile 典型占行驶时间 >10%;依 SAE J2980 / GIDAS 行驶统计(评车辆处于该工况的频率,与故障率无关) | E3 — 城区并道属间歇工况,典型占行驶时间 1%–10%;同 SAE J2980 统计 | E2 — 碰撞后停车属偶发事件,典型占行驶时间 0.1%–1%;同 SAE J2980 统计 |
| C + rationale | C3 — 突发正扭矩无预兆;普通持照驾驶员(§2 假设:非职业,反应时间 )在 FTTI=100 ms 窗口内无法有效反应且无机械旁路 | C2 — 扭矩丢失有短暂惯性缓冲(约 500 ms);普通驾驶员经验可在此窗口内踩刹车降险,存在有效逃逸手段 | C3 — 高压触电无感知且无机械旁路;依 ISO 26262-3:2018 Annex B Table B.4 C3 定义 |
| ASIL(index-sum) | ASIL D(S3+E4+C3,3+4+3=10) | ASIL A(S2+E3+C2,2+3+2=7) | ASIL B(S3+E2+C3,3+2+3=8) |
| Safety Goal | SG-01:防止非预期驱动扭矩超出 ±10% 额定;ASIL D;安全状态 STO;FTTI 100 ms | SG-02:保证并道扭矩响应 <200 ms 或安全降级;ASIL A;安全状态可控减速;FTTI 500 ms | SG-03:碰撞后 1 s 内切断高压回路至底盘;ASIL B;安全状态 HV 断路;FTTI 1 s |
三条 hazard 凸显了三种典型情形:HE-01 是三轴全高位路径(index-sum 10 → ASIL D);HE-02 展示 S/E/C 各降一档的中等路径(index-sum 7 → ASIL A);HE-03 说明 C3 不等于 ASIL D — S3+C3 固定时,E 从 E4 降到 E2 使 index-sum 从 10 降到 8,ASIL 从 D 落到 B。E 是最容易被低估的第三维杠杆,也是新手"C3 必然 ASIL D"误判的根因。
4. S/E/C 三轴 rationale 精析
工作表中每个评级的 rationale 都必须完成两件事:给数值 + 引依据。可辩护的 rationale 有固定句式:「等级 + 量化锚点 + 引用来源」,三者缺一就被 I3 追。本节逐轴展开三条 HE 的完整论证链。
4.1 Severity — AIS 锚点与最严可信后果
S 评的是"如果这个危险事件真实发生,最严重可信后果" — 不是平均后果,更不是发生概率(那是 E 的工作)。三条 HE 的 S 评核心依据是 ISO 26262-3:2018 Annex B Table B.1 与 AIS 医学伤害量表的对应关系。
对 HE-01:120 km/h 高速追尾,乘员舱在 >60 km/h 相对速度碰撞中侵入风险极高,AIS 5–6(危及生命/致命)在物理上完全可信 → S3。工程师有时误将"主驱有扭矩限制,不会全扭矩意外"折算进 S 评 — 这是把设计预防措施混入严重度的反模式;HARA 的 S 评假定 hazard 已经发生(限制措施已失效),否则就不叫 hazardous event。
对 HE-02:50 km/h 并道失去驱动后被后车追尾,相对速度 40–60 km/h,AIS 3–4(重伤,存活可能)是最严可信后果 → S2。不是 S3,因为该速度段正面碰撞乘员舱侵入程度低于高速追尾,且车辆还有惯性速度,后车通常有一定制动裕量。
对 HE-03:400 V DC 触电,按 IEC 60479-1 直流时间/电流曲线,手到手大面积干接触人体阻抗约 1–2 kΩ,电流 200–400 mA,落入 DC-4 区(心室颤动风险,持续超过一个心动周期即可致命) → S3。
4.2 Exposure — 工况暴露 ≠ 故障频率
E 评工况暴露的要点是:E 评的是"车辆多常处于该运行工况",与故障是否频发完全无关。最常见的致命错误是把元件 FIT 数据当 E 评依据 — 把"这个故障多常发生"当成 E,根本性混淆了暴露度与故障率。
三条 HE 的 E 评数据来源均为 SAE J2980《Considerations for ISO 26262 ASIL Hazard Classification》的分级指引,结合 GIDAS 行驶 profile 统计。高速公路巡航(OC-1)典型私家车行驶时间中占比 >10%,依 ISO 26262-3:2018 Annex B Table B.3 时长占比 >10% 归 E4。城区并道(OC-2)属间歇性工况,典型 1%–10%,归 E3。碰撞后(OC-3)属偶发事件,<1%,归 E2。
关键:高速公路工况的 E4 不会因"主驱可靠性高、FIT 低"而降低 — E 与元件可靠性正交,这是区分 HARA 和 FMEDA 的根本分界。
4.3 Controllability — 普通驾驶员基准与 FTTI 时间账
C 评的核心是:在该 hazardous event 发生后,§2 声明的"普通持照驾驶员"(非职业,反应时间 )能否在 FTTI 时间窗内采取有效避险动作。评 C 时不能假设触发该 HE 的 SM 还能正常工作 — SM 失效正是 hazardous event 发生的前提条件。
HE-01 → C3:FTTI = 100 ms 是 SM 响应目标窗口,普通驾驶员感知 + 制动建压最短需 ,超出窗口一个数量级;加速突发无预兆,无机械旁路。符合 C3 定义(<90% 司机能避险)。
HE-02 → C2:FTTI = 500 ms,驱动力丢失后车辆有惯性缓冲,不是急剧制动;驾驶员有约 500 ms 反应窗口可踩制动减险,约 90%–99% 普通驾驶员在此窗口内能避险 → C2。
HE-03 → C3:400 V DC 无闪弧,无声无振动,用户无感知;且绝缘监测 + 继电器正是失效的 SM — 不能假设它还能报警引导用户逃逸。用户 / 救援人员处于无逃逸手段的情形 → C3。
5. FTTI 推导 — 100 ms 的车辆动力学来源
FTTI(Fault Tolerant Time Interval)在 HARA 中是 Safety Goal 的关键参数,定义为"从故障发生到 hazardous event 可能发生的最大容许时间",直接约束安全机制的响应速度。本节从车辆动力学和 HMI 时序反算 SG-01 的 100 ms 来源。
5.1 物理时间窗推导
HE-01 场景:120 km/h 高速巡航,前方间距 30 m,主驱突发意外正扭矩。
物理过程分步分析如下。第一步,扭矩突发时刻,车辆开始加速,加速度变化量约 0.3–0.5 g(取决于意外扭矩大小)。第二步,驾驶员感知加速异常:普通驾驶员加速度感知阈值约 0.1 g,但从察觉到身体做出控制动作最短需 300–700 ms。第三步,制动决策 + 液压建压:踩下制动踏板到制动力建立约需 200–400 ms(肌肉响应 ~150 ms + 液压建压 ~100 ms)。综合仿真估算,120 km/h 场景下从扭矩偏差超出阈值到驾驶员不再能通过制动规避追尾的物理时间窗约为 700 ms(需 OEM 用具体电机 + 整车参数的车辆动力学仿真校核)。
关键推论:普通驾驶员感知 + 制动链最快约 ,已超出 700 ms 物理窗口 → 驾驶员无法独立作为 ASIL D 安全机制;E/E 安全机制(SM)必须在驾驶员干预之前完成响应。
5.2 SM 响应预算分解
SM 必须在物理窗口 700 ms 内完成完整的"检测→决策→执行"链。按 ISO 26262-3 FTTI 分解约定,SM 总响应时间 = FDTI(检测)+ FRTI(决策 + 执行):
| 分项 | 含义 | 典型分配 |
|---|---|---|
| FDTI | 扭矩误差发生到 MCU 诊断判决 | ≤5 ms(硬件监控采样周期,ASIL D 要求高频) |
| FRTI 决策 | MCU 判决到发出 STO 触发信号 | ≤5 ms(安全任务调度周期) |
| FRTI 执行 | STO 信号到 IGBT 栅极关闭 + 磁通衰减至安全水平 | ≤90 ms(IGBT 关断 <1 ms,磁通衰减时间常数 L/R 典型 50–80 ms) |
| 合计 SM 响应 | FDTI + FRTI | ≤100 ms |
FTTI = 100 ms 是"SM 必须在此时间内完成响应"的硬约束,占物理窗口 700 ms 的约 14%,留 600 ms 裕量给测量不确定度和多点故障组合。它向下被 FSC 阶段的 FTTI 预算分解 拆成每个架构分项的上限 — HARA 只定 FTTI 值,拆分是 FSC 的职责。
5.3 HE-02 / HE-03 FTTI 来源
两条附加 hazardous event 的 FTTI 同样来自物理过程反算,不是默认值。
HE-02(FTTI = 500 ms):扭矩丢失后车辆以惯性减速,从失去驱动力到后车追尾危险的物理时间约 2–5 s(城区 50 km/h + 后车安全距离);C2 评级中驾驶员有约 500 ms 有效反应窗口;SM 在 500 ms 内完成安全降级(可控减速)即满足 SG-02 要求。
HE-03(FTTI = 1 s):400 V DC 触电后心室颤动风险按 IEC 60479-1 DC-4 区约需 持续电流才进入不可逆阶段;从碰撞传感器触发到 MCU 处理 + HV 继电器物理断开的 SM 链必须在 1 s 内完成。
6. ASIL 推导
S/E/C 独立打分完成后,ISO 26262-3:2018 Table 4 是机械查表步骤。三条 HE 的 index-sum 核算结果如下。
| HE ID | S | E | C | index-sum | ASIL |
|---|---|---|---|---|---|
| HE-01 | S3(3) | E4(4) | C3(3) | 10 | D |
| HE-02 | S2(2) | E3(3) | C2(2) | 7 | A |
| HE-03 | S3(3) | E2(2) | C3(3) | 8 | B |
工况敏感性:同一 Hazard(意外加速)换工况,ASIL 从 D 到 QM 跨越全档:
| 工况 | S | E | C | ASIL |
|---|---|---|---|---|
| 高速 120 km/h(HE-01) | S3 | E4 | C3 | D |
| 城区 50 km/h 拥堵 | S2 | E3 | C2 | A |
| 停车场 <10 km/h | S1 | E2 | C1 | QM |
三轴同向回落 → ASIL 大幅降。这是 HARA 必须逐工况评、不能只取最恶劣一条代全部的根本原因(详见 §10 Gotcha-6)。
ASIL D 工程含义:SPFM ≥99% / LFM ≥90% / PMHF ≤10 FIT;HW 必须 ISO 26262 认证;SW 必须 MISRA C + 完整单元测试 + MC/DC 覆盖率 ≥90%。
7. Safety Goal 四要素
每条 ASIL ≥ A 的 hazard 必须产出一条 Safety Goal。SG 是 HARA 向下交付 FSC/FSR 的接口,ISO 26262-3 要求 SG 必含四要素 — 安全意图 / ASIL / 安全状态 / FTTI — 缺一则 FSC 无法承接。以下是三条 SG 的完整定义,FTTI 值与 §5 推导一致。
SG-01(源自 HE-01):防止非预期驱动扭矩超出 ±10% 额定值。
- 安全意图:扭矩严格跟随驾驶员意图,任何单点失效不得产生 >±10% 额定意外扭矩(400 V/100 kW 逆变器额定扭矩约 200–300 Nm,±10% ≈ ±20–30 Nm)
- ASIL:D
- 安全状态:STO(Safe Torque Off)— 所有 IGBT 栅极信号切断,电机无法产生驱动扭矩
- FTTI:100 ms
SG-02(源自 HE-02):保证并道场景扭矩输出响应 <200 ms 或安全降级。
- 安全意图:F1 扭矩控制失效时,车辆应在 200 ms 内完成响应或进入可控减速状态,不得出现无预警的扭矩骤降
- ASIL:A
- 安全状态:可控减速(驾驶员仍可通过制动控制车速,车辆不急剧停车)
- FTTI:500 ms
SG-03(源自 HE-03):碰撞后 1 s 内切断高压回路至底盘。
- 安全意图:F3 绝缘失效或碰撞后高压泄露时,SM 必须在 1 s 内将底盘与高压母线完全隔离(低于 60 V DC 安全电压门槛)
- ASIL:B
- 安全状态:HV 断路(主正负继电器断开,高压回路与底盘隔离)
- FTTI:1 s
每条 SG 还需标唯一 ID(SG-01/02/03),供 FSR 反向 link — 这是 FSR/TSR 写作 那一环能闭合 traceability 的前提。
8. SG → FSC → TSC 链接
Safety Goal 定义之后,必须向下拆解到 Functional Safety Concept(FSC)再到 Technical Safety Concept(TSC),这条链是 HARA → 实现的可追溯主干。以 SG-01(ASIL D)为例展示完整拆解路径。
FSC 层(功能层,不绑实现):
- FSC-01-1:扭矩信号双路冗余 + 投票(防单路信号错误导致意外扭矩)
- FSC-01-2:硬件扭矩限制器(MAX = pedal_demand + 10%,防软件故障导致超限)
- FSC-01-3:STO 安全切换(检测到扭矩偏差超阈值 → 所有 IGBT 栅极关断)
TSC 层(技术层,绑实现):
- TSC-01-1-1:扭矩传感器 SPI 双 CRC 校验,端到端错误检测
- TSC-01-1-2:扭矩仲裁运行在 lockstep 双核 MCU
- TSC-01-2-1:扭矩限制器在独立 SBC 硬件实现(不依赖主 MCU)
- TSC-01-3-1:STO 由独立门极驱动 IC 的 enable 引脚实现(second-level 安全路径)
链接:TSC + DIA 深度
9. 实战 — 业界 HARA 范例
业界公开范例可验证本例的 ASIL 推导结论,说明主驱意外加速 ASIL D 是行业共识,不是单项目特例。以下三个参考案例来自公开技术文档。
- Bosch ESI(Electric Safety Integrated)白皮书:主驱 + 制动联合 HARA,5 大 hazard(意外加速 / 意外制动 / 单轮锁死 / 制动失效 / 转向失效)全部达到 ASIL D 或 ASIL C 最高档。
- 大众 MEB 平台:主驱意外加速 → ASIL D,Safety Goal 表述 = "no unintended torque > 50 Nm"(对 300 Nm 额定约 ±17%,与本例 ±10% 同量级,具体值取决于电机额定)。
- Tesla:内部使用 SQAR Q1–Q4 框架,Q4 ≈ ASIL D,主驱意外扭矩场景对应 Q4。
结论:EV 主驱意外加速 = ASIL D 是行业共识;新项目 HARA 可直接以此为基线,聚焦 S/E/C rationale 的具体场景差异而非重新论证 ASIL 档位。
10. Gotcha 链(7 条高频陷阱)
HARA 工作表和报告被 I3 退回的根因,90% 集中在以下 7 条工程陷阱。每条给出问题现象 + 后果 + 正确做法。
Gotcha-1:E 评引用 LV 124 充当工况暴露依据。 LV 124(大众低压电气零部件试验规范)定义的是工作电压 / 温度 / 振动等环境试验条件,里面不包含工况暴露频率数据。把 LV 124 的试验比例当成 E 评依据,I3 会判来源错误,整列 E 评失去可信度,ASIL 推导链断掉。正确依据是 SAE J2980(工况暴露分类指引)或 GIDAS 等行驶统计数据集,这两者明确给出车辆处于特定运行工况的时间占比。
Gotcha-2:C 评预设赛车手反应速度。 "有经验的驾驶员能在 0.5 s 内制动" — 这句话把 C3 降到 C2,可能将 ASIL D 压到 ASIL C,省下大量冗余开发成本。I3 必问:§2 的驾驶员基准写在哪?如果基准写的是"普通持照驾驶员,反应时间 ",C 评预设赛车手反应就与基准矛盾,整列 C 无效,I3 要求全返工。正确做法是严格使用 §2 声明的基准,且在 C-rationale 中显式引用基准文本。
Gotcha-3:Hazardous event 写到器件层。 "IGBT 短路"、"SPI 报文 CRC 失败"、"CAN 报文丢失" — 这些是零部件失效模式,不是整车危害。HARA 评的是整车层(人身安全),S 评的是对人的伤害,对电路损坏无法评 S。把器件失效写成 HE,I3 无法核实 S/E/C,整条 ASIL 推导失去起点。正确起点是整车层后果("车辆非预期加速"),器件失效是 FMEDA / TSR 的范围。
Gotcha-4:用 ASIL 目标反推 Hazard 描述。 先决定"我们要 ASIL D",再回头把场景描述得足够严重以支撑 S3/E4/C3 — 因果倒置。I3 可以通过追"为什么这个场景 S3 而不是 S2"来识别反推痕迹,一旦被追到降级意图,整份报告公信力受损。正确做法是先完整描述 hazardous event(步骤 3),再独立评 S/E/C,ASIL 是输出不是输入。
Gotcha-5:QM 条目静默删除。 把推导结果为 QM 的 hazardous event 从报告里删除,只保留 ASIL A–D 条目。I3 无从区分"评估后判 QM"和"漏识别危害" — 后者是比 QM 更严重的 NC。正确做法是 QM 条目必须保留一行,写明"S0/E0/C0 哪个使其落 QM + 简述理由",作为完整性证据。静默删除反而更危险。
Gotcha-6:同一 Hazard 只取最恶劣工况代全部。 "主驱意外加速最坏是高速 ASIL D,城区也按 ASIL D 做" — 表面保守,实际漏评城区 / 停车场的工况差异。城区工况的实际 ASIL(可能 A)没有被识别记录,I3 无法验证工况覆盖完整性。更大的风险是:不同工况的 SG 的 FTTI 和安全状态可能不同(停车场 QM 不需要 SM,高速 D 需要 STO),合并后这些差异丢失。正确做法是每个 OC 分别建行评估。
Gotcha-7:把 SOTIF 场景混入 ISO 26262 HARA。 "雨天感知误判导致 ADAS 非预期制动" — 这是驾驶场景不当(SOTIF 范围),不是 E/E 系统故障。ISO 26262 处理 E/E 系统故障引发的危害;SOTIF(ISO 21448)处理系统正常工作但场景不当或感知误判导致的危害。把 SOTIF 范围事件写进 ISO 26262 HARA,产生无来源可追溯的 hazard,且后续 FSC 无法覆盖(ISO 26262 的 SM 不能解决感知误判)。正确做法是在 §1 范围声明中明确区分两类危害的边界。
11. Corner 分析(3 条)
以下三条边界情形是主驱逆变器 HARA 实操中的真实争议点,工作表覆盖不到但在项目评审中反复出现,值得专项分析。
Corner-1:L4/L5 自动驾驶 — C 参数上升还是下降? 直觉是"机器比人聪明,C 应当下降(更可控)" — 这个直觉在 L4/L5 HARA 中是错误的。ISO 26262-3:2018 Annex B 的 Controllability 评级基于"驾驶员是否能通过操控避险";在 L4/L5 下驾驶员已从驾驶任务退出,无法接管 → C 实质上升为 C3,与驾驶员技能无关,因为驾驶员根本不在控制回路。同时 E 也可能上升(L4/L5 默认高速巡航时间更长),两轴同向上升 → ASIL D 更难逃脱。此外 FTTI 从 100 ms 进一步压缩:无驾驶员干预,系统必须在更短窗口内自主完成故障响应,SM 的架构负担大幅增加。这是 L3+ HARA 与 L2 HARA 最大的结构差异,新手往往直接抄 L2 的 100 ms FTTI。
Corner-2:V2G / 双向 OBC 停车充电 — E 参数如何评? 主驱逆变器在 V2G 停车充电时不在驾驶工况,但高压仍上电;此时 F3(高压绝缘保障)的 HE-03 类似 hazard 仍存在,E 的评法发生变化。V2G 充电通常在峰谷窗口进行,签约用户占停车时间的 10%–30%,若与驾驶工况的 OC-3(碰撞后)合并评 E2 则低估 V2G 场景的暴露度;若单独建 OC 评 E3,则 index-sum 从 8 升到 9,ASIL 从 B 升到 C。关键判断点是 V2G 的实际启用频率:需在工况库中单独建 OC 并用车队 profile 数据辩护,不能与普通驾驶工况合并。V2G 双向场景正是现有主驱逆变器 HARA 的典型覆盖盲区。
Corner-3:OTA 升级后 SG 的 ASIL 是否需要重评? OTA 推送新扭矩控制算法后,工程师常认为"算法优化了,安全性更好,ASIL 不需要变"。但 ISO 26262-8:2018 Clause 8(变更管理)要求:任何 Item Definition 功能变更都必须触发 HARA impact analysis。如果 OTA 新算法改变了扭矩输出范围或控制逻辑(即 F1 功能行为发生变化),则 HE-01 的 hazardous event 描述可能需要更新 → S/E/C 重评 → ASIL 可能变化 → SG 需对应更新。"OTA 只是软件优化"不是免于 HARA 影响分析的理由;只有 change impact assessment 明确判定 HARA unchanged 才可免评,且结论必须文档化供 I3 审查。量产后 OTA 的 HARA 管理是当前 OEM 项目的高频漏洞。
核心要点
- HARA 三轴输出:每条 hazard 必须产出 S/E/C rationale(等级 + 量化锚点 + 引用来源三件套)+ ASIL + Safety Goal 四要素
- Index-sum 核算:S3/E4/C3=10→D、S2/E3/C2=7→A、S3/E2/C3=8→B;C3 不等于 ASIL D,E 是被低估的第三维杠杆
- S 评最严可信后果(非平均),E 评工况暴露频率(非故障率 / 非 FIT),C 评普通持照驾驶员(非赛车手)
- FTTI = 100 ms 来自 SM 响应预算:物理窗口 700 ms 的 14%;FDTI ≤5 ms + FRTI 决策 ≤5 ms + FRTI 执行 ≤90 ms = 100 ms
- SG 四要素缺一则 FSC 无法承接:意图 / ASIL / 安全状态 / FTTI + 唯一 ID
- QM 条目必须留痕不能静默删除;SOTIF 场景不得混入 ISO 26262 HARA
- 逐工况评(不合并取最高);OTA 变更必须触发 HARA impact analysis
12. 一句话总结
HARA = ISO 26262 第一道工序 — 三条 hazard(HE-01 意外加速 ASIL D / HE-02 扭矩丢失 ASIL A / HE-03 触电 ASIL B)走完 S/E/C 独立推导,每条 rationale 必须"等级 + 量化锚点 + 引用来源"三件套;SG 四要素(意图/ASIL/安全状态/FTTI)缺一 FSC 接不住;FTTI = 100 ms 来自车辆动力学物理窗口 700 ms 的 SM 响应预算,不是默认值。Index-sum 核算:S3×E4×C3=10→ASIL D,E 降两档(E4→E2)使同 S/C 组合从 D 落到 B — E 是 HARA 最容易低估的第三维杠杆。
缩写表
只列本页用到的工业标准缩写;通用英语…
只列本页用到的工业标准缩写;通用英语 / 单位 / 月份 / 我们的
层/Lxtag 不列。覆盖不到的术语见正文 inline 注释。
| 缩写 | 全称 | 中文 / 备注 |
|---|---|---|
| HARA | Hazard Analysis and Risk Assessment | 危害分析与风险评估,ISO 26262-3 |
| ASIL | Automotive Safety Integrity Level | 汽车安全完整性等级 QM→A→B→C→D |
| ISO | International Organization for Standardization | 国际标准化组织 |
| SAE | Society of Automotive Engineers | 美国汽车工程师学会 |
| SG | Safety Goal | 安全目标(ISO 26262-3) |
| QM | Quality Management | ISO 26262 最低等级,只走质量流程 |
| FTTI | Fault Tolerant Time Interval | 故障容错时间间隔;从故障到 hazardous event 的最大容许时间 |
| FDTI | Fault Detection Time Interval | 故障检测时间间隔 |
| FRTI | Fault Reaction Time Interval | 故障反应时间间隔(含进入安全状态) |
| STO | Safe Torque Off | 安全转矩关断(IEC 61800-5-2);所有 IGBT 栅极信号切断 |
| HV | High Voltage | 高压(汽车语境 >60 V DC) |
| AIS | Abbreviated Injury Scale | 简明损伤定级(S 评的医学锚点,1–6 级) |
| GIDAS | German In-Depth Accident Study | 德国深度事故研究数据库(E 评的行驶统计来源之一) |
| FSC | Functional Safety Concept | 功能安全概念(ISO 26262-3) |
| TSC | Technical Safety Concept | 技术安全概念(ISO 26262-4) |
| FSR | Functional Safety Requirement | 功能安全需求 |
| OC | Operational Context | 运行工况(HARA 的 Exposure 评级单元) |
| HE | Hazardous Event | 危险事件(Hazard × OS 的具体实例) |
| VCU | Vehicle Control Unit | 整车控制器 |
| EV | Electric Vehicle | 电动车 |
| MCU | Microcontroller Unit | 微控制器(本页多指车规多核 MCU) |
| FMEA | Failure Mode and Effects Analysis | 失效模式与影响分析(HARA 危险识别的输入之一) |
| SPFM | Single-Point Fault Metric | 单点失效度量(ASIL D ≥99%) |
| LFM | Latent Fault Metric | 潜伏故障度量(ASIL D ≥90%) |
| PMHF | Probabilistic Metric for Hardware Failures | 硬件随机失效概率指标(ASIL D ≤10 FIT) |
| FIT | Failures In Time | 1 failure / 1e9 h 失效率单位(E 评不用 FIT,FIT 是故障率) |
| ECU | Electronic Control Unit | 电子控制单元 |
| SBC | System Basis Chip | 系统基础芯片(电源+收发器+监控集成) |
| DIA | Development Interface Agreement | 开发接口协议(ISO 26262-8) |
| SOTIF | Safety Of The Intended Functionality | 预期功能安全(ISO 21448,处理场景不当/感知误判) |
| IGBT | Insulated Gate Bipolar Transistor | 绝缘栅双极型晶体管 |
| SPI | Serial Peripheral Interface | 串行外设接口 |
Cross-references
- ← 索引
- 功能安全工程师指南 hub — V-cycle + 8 大主题
- HARA 浅入门 — 概念入门
- HARA 报告写作工程化 — 7 章报告骨架 + I3 评审 6 查点 + Gotcha 链(本页数值来源 SSOT)
- TSC + DIA 深度 — SG → FSC → TSC 链 + DIA 责任合同
- ISO 26262 V-cycle 全栈 — HARA 在 V-cycle 位置
- ASIL Decomposition 深度 — D = B(D) + B(D) 拆解
- Functional Safety 工具栈 — Polarion HARA 模板
- FTTI 预算分解 — FTTI → 采样率 + SM 响应约束