ISO 26262-10(2018)应用指南:与 IEC 61508 关系 / SEooC 用例 / PMHF 解释

功能安全L1别名 ISO 26262 Part 10 · 26262-10 · ISO 26262 vs IEC 61508 · PMHF unit interpretation · SEooC use cases · sensor safety mechanism case study · microcontroller hardware analysis · 更新

本质与导读

本质 Part 10 是 ISO 26262 的 informative 总览,没有 normative 要求、不强制——它的全部价值在于消歧:开发中遇到其它 Part(尤其 IEC 61508 关系、PMHF/FIT 算法、SEooC 用例、MCU 5 层分析)的歧义时,来这里找官方"教学版"解释;真正技术化的处理仍在 Part 5/11。

主线坐标:横轨 · 功能安全(跨站) · ↑ 全景主线

1. ISO 26262 与 IEC 61508 的 4 个关键差异

Part 10 Clause 4.1 总结了 ISO 26262 在 IEC 61508 基础上的汽车 specific 调整:

1.1 EUC 概念取消

IEC 61508 围绕 "Equipment Under Control" + "Safety Instrumented Function"——SIF 是独立保护系统,EUC 是被控对象。汽车里两者边界模糊——主驱 ECU 既是控制(产生扭矩)又是安全(扭矩监控)。所以 ISO 26262 不强制 EUC / SIF 划分。

工程影响:IEC 61508 项目里"SIS 与 EUC 之间有 proven-in-use 间隔"的论证逻辑在汽车无对应——汽车改用 ASIL 分解 + DIA 划清 OEM/Tier1/Tier2 边界。

1.2 风险评估增加 Controllability 维度

IEC 61508 的 SIL 由 Severity × Frequency 决定。ISO 26262 ASIL 加了 Controllability(司机能否纠正)——这是汽车 specific 的:司机踩刹车能避免一些 hazard,所以同样的 S/E,有 controllability 后 ASIL 可降。

工程影响:ASIL 的合理降级有依据——EPS 失去助力可降 1 级(驾驶员仍可直接转向),但 HV 触电无 controllability(C 参数取最高档,不可降)。C 参数的分级方法见 SAE J2980 与 HARA 的 S/E/C 评级流程。

1.3 量产模式适配

IEC 61508 适合"低批量定制系统"(化工厂)——build → install → validate。汽车是"千万量产 + release 前 validate"——Validation 在量产前完成,Part 7 处理量产后阶段(IEC 61508 没有对应)。

工程影响:ISO 26262-7 的量产控制 + Field Monitoring 没有 IEC 61508 对应条款——从 IEC 61508 迁移的工程师容易漏掉 Part 7。

1.4 跨组织协作

IEC 61508 不处理多 supplier 协作;ISO 26262 有专门的 DIA(Development Interface Agreement,在 Part 8 Clause 5)规定 OEM ↔ Tier 1 ↔ Tier 2 责任划分。

工程影响:DIA 是量化责任文件——每条 safety requirement 必须明确"谁做、谁检、谁签";DIA 缺失是 TÜV interim assessment 最常见的 NC 来源之一。

2. PMHF 单位深入解释(8.4)

Part 10 §8.4 把 Part 5 的 PMHF/FIT 数学用"教学版"讲清:它是随机硬件失效的概率度量,单位是失效率(每小时),读者最容易在单位与三项构成上出错。

2.1 什么是 FIT

FIT = Failure In Time = 每 小时一次失效 = 失效率/小时。等价 = 每年每 1 万颗器件约 0.0876 次失效。整个功能安全域的 λ、SPFM、LFM、PMHF 都以 FIT 为基本单位(FIT/FMEDA 工程化计算)。

2.2 ASIL D PMHF ≤ 10 FIT 的意义

把 10 FIT 的失效率乘上整车寿命,得到寿命内发生一次危险失效的概率:

其中整车寿命 Tlife = 15 年 × 8000 h/年驾驶 = 120000 h。即 0.12% 概率在单车寿命内发生一次 dangerous failure。这是 ASIL D(ISO 26262-5:2018 Table 6)对随机硬件失效的量化上限;ASIL C 对应 ≤ 100 FIT。

2.3 PMHF 三项构成(ISO 26262-5 Annex B 简化式)

PMHF 由三项叠加,漏任何一项都会算低:

其中:

  • : 单点故障率(无 SM 覆盖,直接违反 SG)
  • : 剩余故障率(有 SM 但覆盖不完全)
  • : 潜伏多点故障率(无人察觉,等待第 2 个故障)
  • 系数 : 潜伏故障的寿命平均暴露因子——潜伏故障可在寿命内任意时刻出现,周期诊断/维修前平均暴露半个寿命,故取半。

工程实务:latent 项常是主要贡献——前两项经 SPFM 控制后较小,潜伏故障在周期诊断覆盖不足(低 DC_LFM)的元件上累积,所以把 latent 转 detected(提高 DC_LFM)是降 PMHF 的最有效手段。完整 λ 分类与推导见 Part 5 硬件层

3. SEooC 三类用例(Clause 9)

Part 10 给出 SEooC 三类典型工作产品模板。SEooC(Safety Element out of Context)是 Tier-2 在不知道具体 item 上下文时,把假设写进 Safety Manual + AoU 交付,由集成方逐条验真(展开见 SEooC 工程深度):

3.1 System SEooC(9.2.2)

例:Inverter 模块作为 SEooC 卖给多个 Tier 1。工作产品:

  • Assumed Item Definition(假设 inverter 用在哪种 vehicle / 怎么用)
  • Assumed safety goals(假设 SG1/2/3,包含 ASIL)
  • Assumed FSC + TSC
  • 自己做完 Part 5/6 设计 / 验证
  • AoU(integrator 必须遵守的假设)

3.2 Hardware SEooC(9.2.3)

例:MCU 作为 SEooC 卖给多个 inverter 厂(TC397 类)。工作产品:

  • Assumed system context(MCU 怎么用,跑什么任务,哪些 CPU 承 ASIL D)
  • Assumed ASIL D
  • 完整 Part 5 work products(SPFM/LFM/PMHF + FMEDA)
  • AoU(系统级要做什么诊断 / 配什么 SBC / 外部 WD 窗口)

3.3 Software SEooC(9.2.4)

例:RTOS / motor control library / SecOC stack 作为 SEooC。工作产品:

  • Assumed software context(在哪个 MCU 上跑,什么 RTOS)
  • Assumed ASIL
  • 完整 Part 6 work products(单元测试 / 覆盖率 / MISRA)
  • AoU(integrator 怎么调 API / 配置参数 / 哪些 API 属于 ASIL D 路径)

4. Microcontroller 安全分析方法(8.3)

Part 10 给出 microcontroller hardware 安全分析的 5 个层次,每层配一组典型 safety mechanism:

层次分析重点典型 SM
Architectural主控架构 / lockstep / 内存保护CPU Lockstep / MPU
Control flow程序执行流是否被异常中断 / 跳转WdgM alive + deadline + logical
Data flow数据是否在传递中被篡改ECC RAM/Flash / CRC on SPI
Inspection自检 / BIST / 周期检查LBIST / MBIST / STL
Others时钟监控 / 电源监控 / 中断控制器CMU / PORST / VoltageMonitor

每层都对应一组典型 safety mechanism + 适用 ASIL。详见 Part 5 + Part 11 的具体表,§8 给出 TC397 的逐层映射。

5. Sensor + SM Case Study(8.2)

Part 10 给出一个完整 sensor + SM 案例(sensor A_Master),展示如何从 SG 落到具体 sensor 安全要求并核算指标:

  1. 把 SG 落到具体 sensor 安全要求
  2. 选择 SM(plausibility check / range check / redundancy)
  3. DC 与 SPFM/LFM 贡献
  4. 验证 SM 的有效性

这是教学示例,实际项目按 Part 5 + Part 11 的方法做。

6. Part 10 在工程实务里的用法

Part 10 是 informative 而非 normative——读完没有"必须做的事",而是"理解其它 Part 的钥匙":它只为 normative 各 Part 提供关键概念图解 / ASIL 分解工作示例 / SEooC 概念应用 / item-element 层次释义,不引入任何新要求。

ISO 26262-10 指南导读 — informative 释义层:为各 part 提供关键概念图解 / ASIL 分解示例 / SEooC 应用 / item-element 层次,不引入新要求

常见用法:

  • 新手 onboard:先读 Part 10 + Part 1(Vocabulary)建立全局观,再读 Part 5/6 等具体 Part
  • 审计争议:被 TÜV 评审挑战某条要求时,翻 Part 10 看官方解释(常常能找到对自己有利的角度)
  • SEooC 设计起点:用 Part 10 Clause 9 的 SEooC 模板起始
  • 跨 Part 衔接:某 work product 是 Part 5 还是 Part 6 输出?Part 10 会有官方说明

7. PMHF Full Worked Design — TC397 + TLF35584 + 1EDI3035AS 400V/100kW EV 主驱

本节把 Part 10 §8.4 的 PMHF 解释映射到 400V/100kW EV 主驱的真实器件 FMEDA,说明"10 FIT 从哪来、怎么过"。数字对齐 wiki 标准参考平台的端到端 FMEDA(ASIL D 端到端 worked design §7.5),此处只截取三指标核算,保持全站一致。

7.1 系统构成与 λD 分配

系统 = 牵引逆变器 item:TC397(FOC 主控 + 安全监控)+ TLF35584(ASIL D SBC)+ 1EDI3035AS × 6 通道(隔离栅极驱动)+ SCT3080AL 功率级(每开关位并联组聚合)+ 传感链。下表 λD 取各器件 Safety Manual 的工程量级参考(精确值查各自 NDA Safety Manual):

元件λD (FIT)DC-SPFλSPF (FIT)DC-LFMλMPF-lat (FIT)
TC397(Lockstep CPU0+1)3.099%0.03090%0.297
TC397(安全扩展 LBIST/MBIST/STL)5.099%0.05090%0.495
TLF35584(SBC + WDT)0.899%0.00896%0.032
1EDI3035AS × 6 通道6.099%0.06095%0.297
SCT3080AL 功率级(6 开关位并联组)24.099%0.24095%1.188
传感链(电流 + 电压 + 角度)4.099%0.04090%0.396
合计42.80.4282.705

每行 λSPF = λD ×(1 − DC-SPF),λMPF-lat =(λD − λSPF)×(1 − DC-LFM);任一处凑数都会在三指标反算时暴露。SCT3080AL 功率级 DC-SPF 99% = DESAT(1EDI3035AS)DESAT-only ≈85%(见 HV 逆变器深页 §5.2 同款器件基线)叠加相过流短路检测(第二个独立 SM)的组合覆盖,组合 DC = 1 −(1 − 0.85)(1 − 0.93)≈ 99% —— 单靠 DESAT 达不到 99%(详见 asil-d 案例 §7.5 注1),不走"直接违反 SG"的单点路径。

7.2 SPFM 计算

SPFM 度量单点故障被 SM 覆盖的比例,分母取安全相关总失效率 λSR = 合计 λD = 42.8 FIT:

ASIL D 目标 SPFM ≥ 99%:恰压地板 PASS。注意这是零余量——任一器件 DC-SPF 从 99% 掉到 98%,系统级即跌破 ASIL D 地板;传感链与功率级是最吃紧的瓶颈元件。

7.3 LFM 计算

LFM 度量潜伏故障被周期诊断覆盖的比例,分母扣除已计入 SPF 的部分:

ASIL D 目标 LFM ≥ 90%:PASS。LFM 的瓶颈是 TC397 BIST 周期(DC-LFM 90%),与 SPFM 的瓶颈(传感链/功率级)不同——分别攻克比整体拉高所有 DC 更经济。

7.4 PMHF 计算

PMHF 取 §2.3 的三项简化式,latent 项用寿命平均因子 1/2:

ASIL D 目标 PMHF ≤ 10 FIT:PASS。此处 λD 只计核心半导体,故 PMHF 反算不到 2 FIT、余量看似很大;全 BOM FMEDA(含无源、连接器、PCB)会把 λD 推到数百 FIT 量级,真实主驱 PMHF 通常落在 5–9 FIT。本表价值在于三指标的计算结构可逐行复核,不是给可直接投产的绝对数。

物理理解:PMHF 的 latent 项(1.352 FIT)已超过 SPF 项(0.428 FIT),主要来自 SCT3080AL 功率级(λMPF-lat = 1.188 FIT,DC-LFM 95% 但基数大)。降低方案:提高功率级并联组的 DESAT 自检频率,或缩短 STL/BIST 周期把 latent 转 detected。

8. MCU 5 层分析 — TC397 具体映射(Part 10 Clause 8.3)

Part 10 §8.3 的 5 层框架映射到 TC397(AURIX TC3xx 系列);TC3xx 的架构细节见 AURIX TC3xx ASIL D

8.1 Architectural 层:CPU Lockstep + MPU

TC397 有 6 个 TriCore 核,组成 3 个 Lockstep 对——每对 = 1 个对外可见核 + 1 个隐藏 Checker 核(cycle-by-cycle 硬件比较):CPU0(+Checker)跑 ASIL D 主控律、CPU1(+Checker)跑 ASIL D 监视任务、CPU2(+Checker)跑 QM/ASIL B 通信任务(Lockstep 可解锁提速)。

关键:Lockstep DC_SPF = 99% —— 这是 Part 10 §8.3 Architectural 层的典型实现,比较器直接产生 alarm 送 SMU,1 μs 内驱动 Safe-Out pin,不经软件 ISR。

每核 MPU(8-16 region):把 ASIL D 运行时数据与 QM 数据分区,任意越界立刻触发 trap → SMU 进 safe state。这是 Data flow 层和 Architectural 层的交叉保护。

8.2 Control flow 层:WdgM 三类 supervision

TC397 + AUTOSAR Classic WdgM 实现 Part 10 §8.3 Control flow 层:

  • Alive supervision:每个 SW 任务在窗口内必须"心跳"一次;心跳丢失 → WdgM 上报
  • Deadline supervision:任务必须在窗口内完成;超时 = 控制流异常
  • Logical supervision:任务必须按指定调用顺序(A→B→C),顺序错 = 程序流跳转

三类合计覆盖 Control flow 的绝大多数失效模式

Gotcha:WdgM 只用 alive supervision(最简单配置)时,任务"卡死后仍能触发心跳"(stuck-at-alive)无法检出——必须加 deadline/logical supervision 才算 Medium/High DC。ASIL D 软件不得只做 alive-only WdgM。

8.3 Data flow 层:ECC + CRC

数据流层守数据在传递/存储中不被篡改:

  • RAM ECC(单/双 bit 纠错/检错):DC_SPF ≈ 99%
  • Flash ECC:同级
  • SPI CRC:对外部 TLF35584 / 电流传感器的通信,CRC 检错高 DC
  • Scrubber:周期性强制读 RAM 触发 ECC 校验,把 single-bit 修复 before 它累积成 multi-bit

不在 ECC/CRC 保护范围的路径(如内部总线无 EDC 段)是 latent 的主要来源,须额外 BIST 覆盖。

8.4 Inspection 层:BIST 三种

TC397 用三类 BIST 覆盖时序门/存储/功能单元的潜伏故障:

BIST 类型触发时机覆盖层级
LBIST(Logic BIST)上电初始化CPU/Logic 时序门Inspection/LFM
MBIST(Memory BIST)上电初始化RAM/Flash cellInspection/LFM
STL(Software Test Library)运行时周期CPU 功能单元Inspection/LFM

Gotcha:低温(−40°C)时钟降额会使上电 BIST 运行时间显著延长(具体温度特性查 TC397 SM)——若 FTTI 很短,上电 LBIST 时间必须纳入 FTTI 预算;某些设计选择跳过上电完整 LBIST 以缩短 FTTI,则必须用运行时 STL 补偿 LFM(iLLD 提供 STL 但默认不调度,须显式配置 OS 周期任务)。

8.5 Others 层:时钟/电源/中断控制器

其余关键 SM 归入 Others 层:

  • CMU(Clock Monitor):检测 PLL 失锁 / 频率漂移,直接联系 SMU;ASIL D 路径不依赖软件 ISR
  • PORST(Power-on-Reset + Supply Monitor):VDD 欠压立刻 reset,防止在供电异常时跑错代码
  • 中断控制器(IR):中断优先级固化,ASIL D ISR 不被 QM 任务抢占

三者合计覆盖 Part 10 §8.3 Others 层的主要失效模式。

9. SEooC AoU Worked Example — 1EDI3035AS 核验(5 条 AoU)

Part 10 Clause 9 提供 SEooC 模板;本节把模板应用到 Infineon 1EDI3035AS EiceDRIVER 隔离栅极驱动 IC 的 AoU 核验,展示 Tier1 集成时必须逐条验证的动作。数据取 Infineon 1EDI3035AS DataSheet v01_00-EN,时序推导见 栅极驱动保护链

9.1 AoU-GD-01:VEE2 负轨 UVLO 方向 ★最高危★

Safety Manual 声明:负轨 VEE2 有独立 UVLO(VUVLO3L_1);VEE2 比阈值更正(负得不够深)时 IC 禁能输出。

AoU 要求:1EDI3035AS 的 VUVLO3L_1 = −7.2 V(datasheet min −7.65 / max −6.9 V),意味着 VEE2 比 −7.2 V 更正时触发 UVLO。负轨 UVLO 方向最反直觉:−5 V > −7.2 V(更正)→ UVLO 触发、IC 拒绝输出。常见错误是按"绝对值"理解,以为 −5 V 满足"−7.2 V 门限"。

核验方法:测量实际 VEE2 轨道最差角(电源纹波 + 温度降额 + 上电斜率),bipolar 模式下确认 VEE2 稳定负于 −7.2 V 且留裕量(bipolar −8 V 轨仅对宽栅窗器件成立);并独立核对功率管栅极负压绝对最大——SCT3080AL 第三代 Trench 的 VGSS,neg = −4 V,与 1EDI3035AS 的 bipolar VEE2(需 <−7.2 V)根本冲突:无法同时满足"驱动不进 UVLO"与"栅极 ≥ −4 V"。故 SCT3080AL 的正确配法是 1EDI3035AS 走单端 VEE2 = 0 V(该器件支持 unipolar 供电,OVLO3 仅在检测到 bipolar 负偏后才 arm);bipolar −8 V 只留给宽栅窗器件(如 Wolfspeed C3M,−8 V 窗)。负偏深度须同时满足两侧(负偏关断深度)。

失败模式:若负轨 DC-DC 比正轨慢启动,VEE2 UVLO 在上电头 tens-μs 持续触发 → 死时间;若误按绝对值配 −5 V,则常温也可能落在 UVLO 边缘,低温/纹波下频繁误触发 → 输出抖动。

9.2 AoU-GD-02:CDESAT 选值使 tblank 收在 SCWT

Safety Manual 声明:DESAT 消隐电容 CDESAT 由内部恒流源 IDESATCS = 500 μA(datasheet −450 到 −550 μA)充电到 VDESAT2 = 6 V(5.85–6.15 V)判去饱和;IDESATCS 是器件内部参数,不由系统调。

AoU 要求:系统必须选 CDESAT 使消隐时间 tblank 收在功率管短路耐受窗 SCWT(SiC 代表性 ≈ 3 μs)内且留 Soft-Off 裕量。tblank 由充电式给出:

核验方法:取 CDESAT = 68 pF → tblank = 816 ns;整链(tblank + tDESAT2SOFTOFF 180–210 ns + tSOFTOFF ≈ 210 ns)总时延 ≈ 1235 ns,对 SCWT 3 μs 裕量约 59%。若布线 parasitic 额外增大 DESAT 节点电容,tblank 变长可能吃穿 SCWT——CDESAT 必须含 parasitic 一起核。

9.3 AoU-GD-03:FAULT 上报靠 NFLT 实时 pin,非仅 DATA 帧

Safety Manual 声明:1EDI3035AS 用 SPI/DATA 帧上报 fault code,同时 NFLT 引脚在 DESAT 事件后 tDESAT2NFLT ≈ 1.5 μs 内实时拉低。

AoU 要求:短路发生时 DATA 帧停止,MCU 读到的"最后正常帧"可能不含 SC 信息——ASIL D 路径必须读 NFLT 实时引脚并配足够快的响应,不能只依赖 DATA 帧轮询。若 FAULT 处理落在低优先级任务,高负载时延迟超 FTTI。

核验:在 TSC 里明确 NFLT ISR 优先级与 FTTI 预算,DATA 帧只作诊断补充。

9.4 AoU-GD-04:SOFTOFF 路径独立于普通关断路径

Safety Manual 声明:SOFTOFF 软关断路径(经 SOFTOFF 引脚 + 独立 RSOFTOFF)必须与普通关断路径(Rgoff)独立,以在短路时用受控斜率降 di/dt。

核验:电路图检查 SOFTOFF 信号是否经独立引脚+独立电阻;若为"节省器件"把 SOFTOFF 与 Rgoff 合并,普通关断时 SOFTOFF 不起作用 → 短路保护失去软关断减 di/dt 的意义,母线过压裕量失效。

9.5 AoU-GD-05:功率管内部栅阻 Rgint 不做替代

Safety Manual / datasheet 声明:栅极回路总电阻 Rgtotal = Rgext + Rgint,其中 Rgint 是功率管(SCT3080AL)的内部栅极电阻 = 13 Ω(ROHM SCT3080AL datasheet RG = 13 Ω),不是驱动 IC 的参数——常见误区是把 13 Ω 记成 1EDI3035AS 内部值。

AoU 要求:Tier1 在仿真/计算 Rgtotal、开关速率与 di/dt 时必须代入功率管的 Rgint = 13 Ω,不得用其它封装/型号的数字。

核验:(以 10 Ω 外部栅阻为例);若误用更小 Rgint,计算得的 di/dt 偏高、过压裕量核算失效。

10. Gotcha 链(Part 10 高频错误陷阱)

G1 ★最高危★ Informative ≠ Optional:TÜV 审计引用 Part 10 反驳评审方

陷阱:Part 10 是 informative,工程师误以为"可以不遵守" → 审计时发现 Part 10 的 SEooC AoU 格式与自己项目 Safety Manual 格式不一致 → 被 I3 审核方标记 NC。

真相:Part 10 informative 意味着没有"必须"条款,但它是官方"教学版" interpretation——TÜV 认可 Part 10 Clause 9 作为 SEooC 开发的参考格式。若项目格式显著偏离,需要有理由说明。

对策:Safety Manual AoU 格式直接对照 Part 10 Clause 9 模板建立,即便格式有调整也要文档化原因。

G2 PMHF 系统级聚合漏算

陷阱:项目按 ECU 分别计算 PMHF(主驱 ECU ≤ 10 FIT,BMS ECU ≤ 10 FIT),认为各自达标。

真相:PMHF ≤ 10 FIT 目标是针对每个 Safety Goal的,不是针对每个 ECU;若多个 ECU 覆盖同一 SG,PMHF 需按 SG 聚合(见 Part 5 §8.7),合计可能超 10 FIT。

对策:每个 SG 建一张 PMHF 聚合表,跨 ECU/元件相加;若超标则 ASIL 分解后重新分配。

G3 MCU 5 层分析只做 Architectural,忽略 Control flow

陷阱:TC397 的 Lockstep(Architectural 层)DC_SPF = 99%,认为 Part 10 §8.3 完成。

真相:Architectural 层保护 CPU 寄存器/ALU 错误,但无法覆盖"程序流跑错"——控制流劫持(stack overflow / 野指针跳转)需 Control flow 层(WdgM deadline/logical supervision)。

对策:5 层分析必须全部完成;每层用不同 SM,DC 分层独立论证,不得合并。

G4 SEooC 版本升级触发 AoU 重验但被忽略

陷阱:1EDI3035AS Safety Manual 升版改了某条 datasheet 上限,项目沿用旧 CDESAT/裕量计算值。

真相:SM 版本升级需要触发 AoU 重核——每个 AoU 条款检查是否有数字变化。Part 10 Clause 9 明确 Tier1 有义务管理 SM 版本一致性(见 SEooC 工程深度 §9)。

对策:建 SM 版本跟踪表,SM 升版后自动触发 AoU review checklist。

G5 PMHF 计算漏掉 latent 项

陷阱:工程师把 PMHF ≈ λSPF + λRF,latent 项忽略(认为 MPF 概率很小)。

真相:潜伏项 在某些设计中可占 PMHF 40-60%(例如大量低 DC_LFM 的被动元件或大基数功率级)——§7.4 里 latent 项(1.352 FIT)已超过 SPF 项(0.428 FIT),漏算导致 PMHF 虚低。

对策:PMHF 计算表必须包含三行:SPF / RF / latent;缺任何一行视为不完整。

G6 IEC 61508 SIL 等级误认为 = ASIL

陷阱:某 sensor 供应商 datasheet 写"SIL 2 certified",客户以为等于 ASIL B。

真相:SIL 2 ≠ ASIL B——IEC 61508 SIL 风险评估不含 Controllability 维度。ISO 26262 刻意不给 SIL↔ASIL 官方换算表(Part 10 Clause 4 解释两者关系但强调不等价);"同严酷度下 SIL ≈ ASIL 低一级"只是粗略近似,不可直接替代。

对策:使用 IEC 61508 认证元件时,单独评估其 safety mechanism 是否覆盖 ISO 26262 的额外要求(尤其 latent fault DC、PMHF 贡献);不要简单等号。

G7 DIA 条款缺失导致 SEooC AoU 未验证上线

陷阱:OEM-Tier1 DIA 签了,但没有 Tier1-IC 供应商 DIA 条款;1EDI3035AS AoU 的逐条核验由谁做没有书面约定。

真相:IC 供应商(SEooC 开发方)交付 Safety Manual 里列 AoU;Tier1 必须核验每条 AoU 在本系统中成立——但这个"谁核验、核验格式"如果不在 DIA 里写清楚,审计时会被标 NC。

对策:Tier1-IC 供应商 DIA 明确"AoU 核验由 Tier1 完成,格式参考 Part 10 Clause 9;IC 供应商负责 SM 版本通知"。

11. 3 条 Corner 分析

C1 L4 自动驾驶 — Controllability 参数变化

场景:L4 无人驾驶,驾驶员不在驾驶座,无法介入纠正。

影响:C 参数必须取不可控档——以前 EPS 故障靠驾驶员转向补偿(可控)在 L4 变成不可控 → ASIL 提升一级,Safe State 触发时间要求更严(FTTI 更短)。

处理:若从 L2 升 L4,必须重跑 HARA 更新 C 参数 → 新 ASIL → 可能触发重新 DIA / SM 版本升级链。

C2 OTA 软件升级触发 Safety Case 重评

场景:OTA 推送新版工具链(编译器),版本从 6.0 升 6.2。

影响:Part 8 的 Tool Qualification 要求工具版本受控——编译器升版需要重新 qualify;若 SW SEooC 的 AoU 假设了某工具版本行为,升版未 qualify 则 AoU 违背(工具行为可能改变)。

处理:建立 OTA 决策树:工具链默认不升版;若必须升版,走 delta-assessment + 独立评估签字。

C3 低温 −40°C BIST 延迟压迫 FTTI

场景:TC397 上电 LBIST 在 −40°C 因时钟降额运行时间显著延长(具体温度特性查 SM)。

影响:若系统 FTTI 短,上电 BIST 占去大部分预算,留给故障检测和响应的时间被压缩——FTTI 链极限。

处理:① 查 SM 低温 BIST 时间表(或测量)取 worst-case;② 若 FTTI 压迫,改用运行时 STL 分帧补偿 LFM(不在上电时跑完整 LBIST);③ 更新 TSC FTTI 预算表注明温度角。

核心要点

  • ISO 26262 在 IEC 61508 基础上 4 个汽车 specific 调整:取消 EUC / 加 Controllability / 量产前 validate / DIA
  • PMHF ≤ 10 FIT 实际意义:0.12% 单车寿命 dangerous failure 概率;latent 项(½·λMPF,L)常是主要贡献
  • PMHF 三项必须全算:SPF + RF + ½·latent;漏 latent 导致虚低结果(§7.4 latent 1.352 > SPF 0.428 FIT)
  • §7 三指标对齐全站参考平台:λSR = 42.8 FIT → SPFM 99.0%(零余量)/ LFM 93.6% / PMHF 1.78 FIT
  • MCU 5 层分析(Architectural/Control flow/Data flow/Inspection/Others)各层 SM 不同 DC,不可只做 Architectural 层
  • SEooC AoU 逐条核验是 Tier1 义务:1EDI3035AS VEE2 UVLO 方向(−7.2 V)/ CDESAT 收 SCWT / NFLT 实时上报 / SOFTOFF 独立路径 / 功率管 Rgint=13Ω 不替代
  • SIL ≠ ASIL:ISO 26262 刻意不给官方换算表,IEC 61508 认证元件须单独评估
  • Part 10 Informative ≠ 可忽略:TÜV 认可 Part 10 SEooC 格式为参考标准

Engineering Objects

引用此页的结构化 Engineeri…

引用此页的结构化 Engineering Object(v2.0 Copilot 自动生成,不要手动编辑此段)。

  • standard · standard_iso26262_part10 — ISO 26262 Part 10 Guidelines

Cross-references