ISO 26262-1(2018)词汇体系:fault → error → failure 因果链与 FTTI 时间预算
本质与导读
本质 Part 1 是 ISO 26262 全标准的"词汇合同":它把核心定义固化成唯一解释权,使 Part 2–12 里的每条需求都指向无歧义的语义。合同错——把 failure 和 fault 混用、把 item 当 element、把 FTTI 量到 fault detection 而非 fault occurrence——下游 HARA、FMEDA、ASIL 分解的论证基础全部坍塌。本页把 Part 1 最高频、最易错的定义组织成三个工程框架:因果链 / S-E-C→ASIL 分类体系 / 时间预算,再用 400 V / 100 kW EV 主驱逆变器端到端 worked design 把每个框架的定义落实到真实数字。
1. Part 1 在 ISO 26262 体系中的角色
Part 1 本身不含任何要求(normative requirement),只有定义(definition)。但它的权重比任何一个 Part 都重——因为所有 Part 里的每一条 shall / should 句子里的关键词都从 Part 1 取意。一个工程师可以不打开 Part 3,但他写的 HARA 文档里每次出现 "hazard" "safety goal" "FTTI",就已经在引用 Part 1。
ISO 26262:2018 共 12 个 Part,词汇基座按来源可分为五个集合,理解每个词从哪来能防止跨 Part 引用时语义漂移。
| 词汇集合 | 来源 | 作用 |
|---|---|---|
| 通用功能安全词汇 | IEC 61508-4:2010 + ISO 26262-1 | fault/error/failure/hazard/risk/safety 基础定义 |
| 汽车专有词汇 | ISO 26262-1 | ASIL/FTTI/PMHF/SPF/MPF/CCF 等汽车特化定义 |
| 系统级词汇 | ISO 26262-1 + Part 2 | item/element/safety lifecycle/confirmation measures |
| 硬件度量词汇 | ISO 26262-1 + Part 5 | SPFM/LFM/DC/residual fault/残余风险 |
| 软件相关词汇 | ISO 26262-1 + Part 6 | highly-integrated circuit/tailoring/systematic failure |
1.1 Part 1 与 IEC 61508-4 的继承关系
ISO 26262-1 并不是从头定义所有词汇,而是继承 IEC 61508-4:2010 的母词汇集并做汽车特化。理解继承关系能防止用 IEC 61508 字典解读 ISO 26262 文件时出现语义漂移。
- 基本继承:fault / error / failure / safety / risk 的语义骨架与 IEC 61508-4 一致(fault=异常状态、error=偏差、failure=功能终止),这是两标准可对照阅读的基础。
- 汽车特化:hazard 在 IEC 61508 是 "potential source of harm",在 ISO 26262 增加限定 "caused by malfunctioning behavior of the item"——这把机械疲劳、驾驶员失误、SOTIF 场景排除在 hazard 范围外。
- 新增汽车概念:ASIL / FTTI / PMHF / HARA / Safety Goal / Safe State 均为 ISO 26262 首创,IEC 61508 用 SIL 而非 ASIL,无 FTTI 一族的时间预算词汇。
2. Fault → Error → Failure 因果链(三层 F-E-F 模型)
功能安全分析的核心框架是 fault 触发 error、error 造成 failure 的三层因果链。工程师最常犯的错误是把三个 "F" 混为一谈——混用直接导致 DC 论证无效或 FMEDA 路径遗漏。三层模型的定义来自 ISO 26262-1:2018 vocabulary。
- Fault:导致 element 或 item 失效的异常状态(abnormal condition)。Fault 是已存在但未必已激活的潜在问题,如晶体管 gate oxide 局部老化、桥臂驱动逻辑的一个 stuck-at 位。
- Error:计算值、观测值或测量值与真值/正确值的偏差(discrepancy)。Error 是 fault 被激活后在信号/数据层面的表现,如 DESAT 比较器因阈值漂移读数偏高。
- Failure:item 或 element 终止执行预期功能(intended function)的事件。Failure 是最终功能层后果,如驱动 IC 误关断导致电机断相失速。
因果方向是单向的:fault 是根因、error 是中间可观测态、failure 是功能后果。一个 fault 未必激活成 error(latent),一个 error 未必传播成 failure(被安全机制拦截),这正是安全机制发挥作用的两个截面。
2.1 三层因果链的工程意义
为什么拆三层而不直接说"某器件坏了导致系统失效"?因为 Diagnostic Coverage(DC)的论证必须说清楚安全机制在因果链的哪一层截住了故障。DC 是被检测故障率占总故障率的比例:
DC 用于单点故障(SPF)和潜伏故障(latent fault)时截面不同,这是 FMEDA 最高频的载重错点。
- 单点故障 DC:fault 从发生到造成 safety goal violation 的路径中,有多大比例被安全机制在 failure 发生前检测并处置?
- 潜伏故障 DC(DC 用于 LFM):对于不立即造成 failure 的 latent fault,诊断机制(STL/BIST/watchdog)能以多大比例在多点故障容忍窗内检测到?
同一安全机制的两个 DC 通常不相等:DESAT 保护对单点路径(直接导致误关断)DC 可达 97% 以上,但对潜伏路径(DESAT 电路本身缓慢劣化、暂不触发误关断)DC 可能只有 60%,因为 DESAT 电路自身未被周期性自检——这必须靠 DESAT BIST 补齐。
2.2 Systematic Failure vs Random Hardware Failure
ISO 26262-1 定义 systematic failure:以确定方式与特定原因相关联的 failure,关键是它不随机——相同的开发/制造过程必然重现。它与随机硬件失效是两条正交的控制路径,证据不可互换。
- Random hardware failure:由物理机制(氧化、迁移、热疲劳)在物理元件中以概率方式发生的 failure。ISO 26262 用 SPFM/LFM/PMHF 定量控制。
- Systematic failure:由需求错误、设计错误、工具错误、工艺错误引入的确定性 failure。ISO 26262 用 V 模型 + safety measures + confirmation measures 控制,不能用 PMHF 代替。
工程师常误认为"SPFM/LFM 达标就完事了"——达标只证明 random hardware failure 受控,systematic failure 的证据在各 Part 的 Annex safety measures 符合性矩阵里,FMEDA 根本不覆盖它。
3. Item 与 Element 边界:ASIL 分配的基础
ASIL 等级是分配给 safety goal 的,再从 safety goal 继承到实现它的 element。正确理解 item 和 element 的层级关系,是 ASIL 分配不出错的前提。两个定义都来自 ISO 26262-1:2018 vocabulary。
item 定义:被开发为功能单元的系统或系统组合,能够实现一个或多个功能,并可能与其他 item 交互。Item 是 ISO 26262 生命周期分析的顶层目标,也是 HARA 的对象。
element 定义:item 的组成部分——可以是系统、子系统、硬件部件、软件单元或这些的组合。Element 是 ASIL 继承和分解的对象。
3.1 Item vs Element 层级
以 400 V / 100 kW EV 主驱逆变器为例,层级关系如下。整个逆变器系统是 item;它内部的每个组件是 element。
| 层级 | 实体 | ISO 26262 分类 |
|---|---|---|
| Item | 主驱逆变器(HV 直流→三相交流) | item |
| Element (L1) | MCU 子系统(TC397 + 外设) | element |
| Element (L1) | 栅极驱动模块(1EDI3035AS×6) | element |
| Element (L1) | 功率级(SCT3080AL×6) | element |
| Element (L1) | 通信/电源 SBC | element |
| Element (L2) | MCU 内 Lockstep CPU 对 | element(sub-element) |
ASIL 分配方向:从 item 的 HARA 导出 Safety Goal,Safety Goal 携带 ASIL 等级,再通过 FSC(Functional Safety Concept)把 ASIL 分配到负责实现该 SG 的 element。方向永远是 item→SG→element,不能反过来先给某个器件贴 ASIL 再往上凑。
3.2 Safety Goal 与 Hazard 的单向绑定
safety goal 定义:从 HARA 导出的、与 hazardous event 对应的顶层安全要求。绑定是单向的:一个 hazardous event 产生一个或多个 safety goal;但一个 safety goal 不能反向枚举它对应的所有 hazard。
这意味着:如果 HARA 识别了 H-01(意外扭矩输出)和 H-02(HV 泄漏),会产生两个独立的 SG-01 和 SG-02,它们各自对应不同的 element 分配和 FMEDA 论证路径。按 §4.2 的 worked HARA,两者的运行工况都是"行驶中"高频常态、都危及生命且乘员/驾驶员难以控制,故同为 ASIL D(H-02 的 E 评的是行驶工况暴露,而非绝缘失效的故障率,详见 §4.2 的经典陷阱)。把 H-01+H-02 合并到同一 SG 仍是高频错误——它们是不同的 hazardous event,合并会混淆各自独立的失效路径、稀释论证焦点、并让 FMEDA/安全措施无法按危害分别闭环,即便 ASIL 相同也必须拆分。
4. ASIL 分类体系:S × E × C → ASIL
ASIL(Automotive Safety Integrity Level)是从风险评估中导出的离散等级,不是工程师主观设定的。Part 1 给出术语,具体评定方法在 Part 3 Clause 6。此处把词汇层面的三维分级、判定表和一个 worked HARA 讲透。
ASIL 定义:用于指定 ISO 26262 中 safety requirement 适用严格程度的等级之一(QM / A / B / C / D),由特定 item 的 hazardous event 风险类别导出。QM(Quality Management)不是 ASIL 而是"不需要 ISO 26262 措施、常规质量体系即可"的兜底档。
4.1 S / E / C 三维分级定义
ISO 26262-3:2018 Clause 6 把风险拆成三个正交维度,每维离散分级。三维的最低档(S0 / E0 / C0)只要出现任一个,结果直接是 QM——因为无伤害、不可能发生、或完全可控的场景不构成 ISO 26262 意义上的风险。
- Severity(S,伤害严重度):S0 无伤害;S1 轻/中度伤害(可完全恢复);S2 严重且危及生命(存活大概率);S3 危及生命(存活不确定)或致命伤害。
- Exposure(E,暴露概率):E0 不可信(incredible);E1 极低概率;E2 低概率;E3 中概率;E4 高概率(如高速巡航,>10% 运行时间或几乎每次驾驶)。
- Controllability(C,可控性):C0 一般可控;C1 简单可控(>99% 驾驶员能避免伤害);C2 通常可控(>90%);C3 难以或无法控制(<90%)。
4.2 ASIL 判定表(Table 4)与 worked HARA 实例
ISO 26262-3:2018 Table 4 把 (S,E,C) 组合映射到 ASIL。一个与 Table 4 完全等价、且被 SAE J2980 印证的速算法是"索引和":把 S(1-3)、E(1-4)、C(1-3) 相加,和 ≤6→QM,7→A,8→B,9→C,10→D。S3+E4+C3=10 是通往 ASIL D 的唯一组合,任一维度降一档(降到 9)即落到 ASIL C。
| 索引和 | 3–6 | 7 | 8 | 9 | 10 |
|---|---|---|---|---|---|
| ASIL | QM | A | B | C | D |
把它套到 400 V / 100 kW 主驱的危害 H-01(意外扭矩输出),每一维定级都能给出物理依据。
| 维度 | 评级 | 依据 |
|---|---|---|
| Severity | S3 | 高速意外加速或断相甩尾 → 危及生命/致命 |
| Exposure | E4 | 高速公路巡航是高频常态工况 |
| Controllability | C3 | 突发非预期扭矩,常人驾驶员 <90% 能及时纠正 |
三维求和 3+4+3 = 10 → H-01 = ASIL D。作为对照,H-02(行驶中绝缘失效→乘员电击):S3(致命电击)/ E4(行驶中与高速巡航同为高频常态工况)/ C3(乘员无法控制电气)= 3+4+3 = 10 → ASIL D。这里有个经典 HARA 陷阱必须点破:Exposure 评的是运行工况(operational situation)的暴露概率,ISO 26262-3:2018 Clause 6.4.3 明确要求评 E 时把 malfunction/失效假定为已经发生——绝缘"失效本身的低概率"属于故障率,不得塞进 E。H-02 的运行工况是"行驶中",与 H-01 的"高速巡航"同属高频常态,故 E 应评 E4(至多 E3),而非把故障率误当暴露率评成 E2。若误评 E2 会得出 3+2+3=8→ASIL B,系统性低估两档;这与同页 H-01 按工况正确评出的 E4 自相矛盾。两个危害并非"因暴露差两档而分处 D/B"——它们暴露相当、同为 ASIL D;§3.2 必须拆成两个独立 SG 的理由不是 ASIL 差异,而是它们是不同的 hazardous event,各自绑定独立的 element 分配与 FMEDA 论证路径。
4.3 ASIL D(d)中的 (d) 含义
ISO 26262-1 明确:括号中的字母(如 "D")是分解基准 ASIL 标签,表示原始 ASIL D 要求经过 Part 9 的 ASIL 分解后分配到该 element 的等级。例如 "ASIL B(d)" 表示:该 element 承担一路分解、实现 ASIL B 级别要求,而这一路来自一个原本 ASIL D 的目标。
ASIL B(d) ≠ ASIL D:分解后每路元素只需满足分解后的等级,但独立性要求(Part 9 Annex D 的 DFA / 共因失效分析)必须同时满足——否则 ASIL B(d) + ASIL B(d) 不能合并声称等效于 ASIL D。
4.4 SPFM / LFM / PMHF 目标值
四个非 QM 等级的量化差异体现在 Part 5 的三个硬件度量目标上。下表数字来自 ISO 26262-5:2018 Tables 4–6(SPFM Table 4、LFM Table 5、PMHF Table 6);架构度量(SPFM/LFM)对 ASIL A 不强制,PMHF 对 ASIL A 也无目标值。
| 等级 | SPFM 目标 | LFM 目标 | PMHF 目标 | 典型场景 |
|---|---|---|---|---|
| QM | — | — | — | 非安全功能(如娱乐音频) |
| A | 不强制 | 不强制 | 不强制 | 低风险告警类 |
| B | FIT | EPS 转向辅助 | ||
| C | FIT | 主驱错误扭矩(非全失) | ||
| D | FIT | 主驱意外急加速 |
其中 PMHF 的 ASIL D 目标 FIT 等于 ,ASIL B/C 的 FIT 等于 ——ASIL B 与 C 的 PMHF 目标相同,梯度体现在 SPFM/LFM 上,这是易被记错为"逐级收紧 10 倍"的地方。
5. 时间预算词汇:FTTI / FDTI / FRTI / FHTI
时间预算是 Part 1 词汇里唯一能直接量化、并被 Part 3/4/5 引用成工程约束的子集。四个时间区间的定义来自 ISO 26262-1:2018 vocabulary,核心约束是故障处理必须在容错窗内完成。
- FTTI(Fault Tolerant Time Interval):从 fault 发生(occurrence)到可能出现 hazardous event 的时间跨度(若安全机制不动作)。FTTI 是系统级约束,由 HARA + 车辆动力学/安全工程分析给出,不是软件/硬件自行定义的。
- FDTI(Fault Detection Time Interval):从 fault 发生到被检测并确认为 fault 的时间。FDTI 包括诊断延迟、滤波/消隐延迟和确认延迟。
- FRTI(Fault Reaction Time Interval):从 fault 被检测到 item 进入 safe state 的时间。FRTI 包括决策逻辑执行 + 执行器响应。
- FHTI(Fault Handling Time Interval):从 fault 发生到 item 到达 safe state 的总时间,等于 FDTI + FRTI。安全约束是 FHTI ≤ FTTI(必须在危害发生前进入安全状态),设计目标是留足余量。
最高危误用:把 FHTI 当作可以大于 FTTI 的"完整处理时间"。FHTI 若 > FTTI,系统在到达 safe state 前危害已发生,论证自相矛盾。FHTI = FDTI + FRTI ≤ FTTI 是唯一正确的时间预算不等式。
5.1 FTTI 的物理来源
FTTI 不是标准规定的固定值,ISO 26262 并不给 FTTI 数值表——它由物理安全边界 + HARA 推导,分 operating mode 定义。以 400 V / 100 kW 主驱为例。
SG-01(意外扭矩输出→车辆失控):约束来自"从意外加速到驾驶员能有效介入(转向/制动)"的车辆动力学窗口。城市工况(60 km/h)下驾驶员感知+反应约 1–3 s,但高速工况(120 km/h,惊吓响应)收紧到数百 ms 量级;HARA 综合取 200 ms 作为 SG-01 的 FTTI(工程假设值,非标准查表)。
SG-02(HV 泄漏→电击):约束来自绝缘失效后乘员可接触到危险电压的最短路径。母线电容放电时间常数 ;以 、人体 计,,从 400 V 降到 60 V 需 。绝缘失效不立即致命,真正 FTTI 由 HARA 结合 UN ECE R100 / GB 38031 的"HV 母线降至 60 V 安全阈值"要求给出;行驶模式下取数百 ms 级(反应=断开 HV 接触器 + 主动放电)。
6. Worked Design:400 V / 100 kW EV 主驱 FTTI 词汇应用端到端
本 worked design 把 FTTI/FDTI/FRTI/FHTI 以及 fault/error/failure 因果链落实到真实硬件数字,验证词汇应用的自洽性。系统配置:TC397(Lockstep MCU)+ 1EDI3035AS(隔离 SiC 栅驱 IC,20 A peak、60 ns 传播延迟、带 DESAT + 可配置外部 soft turn-off)+ SCT3080AL(650 V / 80 mΩ SiC MOSFET)三相半桥,400 V 直流母线。
6.1 SG-01 HW 路径 FTTI 预算分解
硬件短路保护路径(DESAT)从 fault 到 safe state 的时序,数字取自 Infineon 1EDI3035AS DataSheet v01_00 的 DESAT 电特性表。DESAT 检测时间由外部消隐电容 CDesat 与内部 charge current 决定:
- tblank ≈ 816 ns:DESAT 消隐时间,由外部 blanking cap 设定 = CDesat × VDESAT2 / IDESATCS = (VDESAT2 = 6 V、IDESATCS = 500 µA 为 datasheet typ)。
- tprop = 60 ns:输出级传播延迟(datasheet typ)。
其中 tDESAT2SOFTOFF = 180–210 ns(datasheet:从 DESAT 判定到激活 soft turn-off),tdischarge 为外部 soft-off 电阻把 VGS 缓慢拉到 Vth 以下、抑制 di/dt 的泄放时间。合计:
关键洞察:HW 路径的真实截止期不是 SG 级 FTTI(200 ms),而是 SiC 短路耐受时间 SCSOA(约 2 µs)。FHTI_HW ≈ 1.18 µs < 2 µs,仅约 1.7× 余量——这正是 blanking cap 必须精算的原因(选大了 tblank 抬高,可能撞破 SCSOA 炸管)。相对 SG-01 的 200 ms FTTI 余量高达 倍,说明 SG 级 FTTI 从来不是 HW DESAT 环的约束。
真正贴近 SG-01 200 ms FTTI 的是 SW 扭矩监控路径(检测错误扭矩指令并进入安全状态):
SW 路径余量约 14×——这才是 SG-01 FTTI 设计张力所在:HW 环护器件、SW 环护整车安全目标。
6.2 FTTI 与 fault/error/failure 词汇对应
上面的数字可以逐项对应 Part 1 词汇,把抽象定义钉到 DESAT 路径的物理实体上。
| Part 1 术语 | 在 DESAT 路径中的实体 |
|---|---|
| Fault | 桥臂直通或负载短路(SCT3080AL 去饱和,VDS 抬升) |
| Error | VDS 越过 DESAT 参考阈值 VDESAT2 = 6 V(比较器判定去饱和) |
| Failure(被阻止) | 若未关断,SiC 在 SCSOA(约 2 µs)后热失控炸管 |
| Safety goal violation | 炸管 → 意外断相 → 扭矩异常 → 车辆失控 |
| FDTI | tblank + tprop ≈ 876 ns(fault → error 被检测) |
| FRTI | tDESAT2SOFTOFF + 泄放 ≈ 300 ns(检测 → failure 被阻断) |
| FHTI | 1.18 µs < 2 µs SCSOA ≪ 200 ms(fault → safe state) |
6.3 多点故障检测时间区间(MPFDTI)词汇应用
ISO 26262-1 定义 multiple-point-fault detection time interval(MPFDTI):能在多点 fault 组合触发 SG violation 前检测到 latent fault 的时间区间,用于 latent fault 的 LFM 论证。它和 FTTI 是两套时间尺度——FTTI 是秒/毫秒级的实时窗,MPFDTI 常是驾驶循环级的长窗。
以 TC397 Lockstep CPU 对为例。
- Lockstep 在线比对检测单点计算故障,延迟 ≈ 1 个 CPU 时钟周期(约 12.5 ns @ 80 MHz)。
- 对 Lockstep 比较器自身的潜伏故障,靠 LBIST 在每次上电(key-on)运行覆盖;因此其 MPFDTI ≈ 一个驾驶循环(上电到上电),而非某个毫秒级固定周期——LBIST 的执行时长(数 ms)只是测试耗时,不是检测周期。
- Lockstep + LBIST 对该 sub-element 的 LFM DC 可达 90% 以上。
因此 FMEDA 的 LFM 论证要说清:在 MPFDTI 窗内,系统靠哪种诊断机制、以多大概率检测到 latent fault——仅有 DESAT 保护不够,还需 BIST/STL/WdgM 补齐潜伏路径。
7. Gotcha 链(7 条)
Part 1 词汇的正确使用是 FMEDA 和 HARA 质量的基础。下列 7 条是经过多项目审计归纳的高频误用,每条都给出后果。
G1:FTTI 起点是 fault occurrence,不是 fault detection——最高危。约束是 FDTI + FRTI = FHTI ≤ FTTI。很多工程师把 FTTI 量成"从检测到安全状态",相当于把 FDTI 挤出预算——设计出来的系统在 fault 存在但未被检测的 FDTI 期间实际已在侵蚀 FTTI。后果:FDTI 很长(如 watchdog 触发周期 50 ms)的系统真实可用于 reaction 的时间只剩 FTTI − FDTI,而报告却称"FRTI 足够",误导评估。
G2:Safety goal 必须描述"避免什么 harm",不是"怎么实现安全"。"Ensure DESAT protection is active" 不是 safety goal,是 technical safety requirement。SG 的正确四要素:否定式声明 + ASIL + Safe State + FTTI,如 "Avoid unintended torque output exceeding 5 Nm for more than 200 ms(ASIL D)"。把 TSR 写成 SG 会让 SG→FSR→TSR 的因果链断裂,审计时找不到推导闭环。
G3:Safe state 不等于"无电流"或"断路器跳开"。Safe state 是系统进入"不产生 unreasonable risk"的运行模式——可以是受控减速(继续供电但限扭矩),也可以是 STO(零扭矩保持),取决于 HARA。强行把"断电"定义为唯一 safe state 会在高速场景(突然断电 = 助力/制动失效)引入新危险——这本身就是 HARA 没做多 safe state 优先级分析的 systematic failure。
G4:Malfunctioning behavior 不包括 SOTIF 场景和机械失效。Part 1 的 hazard 明确限定 "caused by malfunctioning behavior of the item"。摄像头雨天因算法局限误判(SOTIF,属 ISO 21448)不在 ISO 26262 hazard 范围内;轮胎爆胎(机械)也不在。把 SOTIF 场景塞进 HARA 会人为抬高 ASIL,反而稀释真正 ASIL D 需求的资源。
G5:Systematic failure 与 random hardware failure 不可互换证据。SPFM/LFM/PMHF 只量化 random hardware failure。一份 FMEDA 报告 SPFM ≥ 99% 不能当作"软件需求错误已被覆盖"的证据。Systematic failure 的证据必须在 safety measures 符合性矩阵(各 Part 的 Annex)中独立提供——这是第三方评审(assessment)最常挑出的缺口。
G6:ASIL D(d)需要独立性证明,不是自动成立。很多设计声称 "ASIL D = ASIL B(d) + ASIL B(d)" 却没做 Part 9 Annex D 的独立性评估(DFA / 共因失效分析)。若两个 B(d) 元素共用同一 12 V 电源、同一 PCB、同一软件流程,独立性可能不满足,ASIL D 声称即无效。CCF 分析必须在 DFA 中明确排除。
G7:PMHF 是 item 级指标,不是单个 element 指标。Part 1 的 PMHF 定义针对 item 级随机硬件失效概率。实际设计中常见把单个 MCU 的 PMHF 算出来就宣称"ASIL D 达标"——错误,item 的 PMHF 必须聚合所有 element(MCU + 驱动 IC + 功率管 + 传感器 + 无源器件)的贡献:
前两项是单点 + 残余故障贡献,第三项是双点潜伏故障贡献;含暴露时间/寿命加权的完整形式见 ISO 26262-5:2018 Annex B/F。
8. Corner 分析(3 条)
前面的框架在标准工况下自洽,但三个边界情形会让词汇应用翻车,值得单列。
C1:多运行模式下 FTTI 随模式变化。Item 定义多个 operating mode(驾驶/充电/维护),每模式 FTTI 来自不同物理场景——充电模式车辆静止,SG-01 的 FTTI 可放宽到数秒(无运动学失控风险);驾驶模式 SG-01 FTTI = 200 ms。ISO 26262 要求 safety goal 和 FTTI 分 operating mode 定义。取最严格模式统一约束是过设计(可接受);反过来拿宽松模式(数秒)套所有模式则严重低估驾驶风险,审计必标 NC。
C2:Item 边界在开发中漂移触发 HARA 重做。Part 3 要求 Item Definition 在 Safety Plan 中版本化锁定,但实际项目边界变化频繁:新增 OTA 模块、更换 SiC 供应商(AoU 变化)、增加硬件 watchdog。每次边界变化必须评估是否触发 HARA/FSC 更新——加 OTA 意味着新增 hazard(远程错误指令导致意外加速),SG 与 ASIL 需重审。Part 1 的 item 定义稳定性直接影响后期变更管理成本。
C3:SPF 与 Residual Fault 混淆导致 SPFM 计算错。ISO 26262-1 的 SPF 定义:single fault 直接导致 SG violation 且没有对应安全机制;residual fault 定义:安全机制覆盖后仍残余的那部分故障(= )。SPF 是结构性判断(有没有安全机制),residual fault 是概率性量化(覆盖了多少)。把两者混用——如把残余 fault 错误归类为"不是 SPF"——会人为抬高 SPFM 结论,产出数字合规但物理上仍有单点失效风险的虚假合规。
核心要点
- Part 1 是全标准的词汇合同:只有定义无要求,但 Part 2–12 每条 shall 的关键词都从这里取意;混用 fault/error/failure 或 item/element 会让下游论证基础坍塌。
- F-E-F 因果链单向:fault(异常状态)→ error(与真值的偏差)→ failure(功能终止);DC 论证必须说清安全机制截在哪一层。
- ASIL 由 S×E×C 导出:S+E+C 索引和 ≤6 QM / 7 A / 8 B / 9 C / 10 D;S3+E4+C3=10 是通往 ASIL D 的唯一组合,任一维降一档最高 ASIL C。
- 时间预算唯一正确不等式:FHTI = FDTI + FRTI ≤ FTTI;FTTI 起点是 fault occurrence(非 detection),数值由 HARA + 物理边界推导、分 operating mode。
- SPFM/LFM/PMHF(Part 5):B 90/60/<100FIT,C 97/80/<100FIT,D 99/90/<10FIT;ASIL B 与 C 的 PMHF 目标相同,梯度在 SPFM/LFM。
- Worked design:1EDI3035AS DESAT 环 FHTI ≈ 1.18 µs,真实截止期是 SiC SCSOA(约 2 µs)而非 SG FTTI(200 ms);整车 FTTI 由 SW 扭矩监控路径(约 14 ms)兜底。
- ASIL D(d) 分解需 Part 9 Annex D 独立性证明;PMHF 是 item 级聚合指标;systematic failure 证据不能用 SPFM/LFM 替代。
Cross-references
- ← 索引
- 功能安全(Functional Safety):FuSa 总框架与 Part 1 上位背景
- ISO 26262-3 概念阶段 / HARA:S/E/C 评估与 Item Definition 详解
- HARA:HARA 方法与 S/E/C 定级更多实例
- ISO 26262-5 硬件层细化:SPFM/LFM/PMHF 推导与故障四分类
- ISO 26262-9 ASIL 分析细化:ASIL 分解 + DFA 独立性
- ASIL 分解:ASIL D(d) 标签与分解规则
- HV 主驱逆变器 ISO 26262 安全概念:本页 worked design 的系统级串讲