ISO 26262-3(2018)概念阶段细化:Item Definition / HARA / FSC
本质与导读
本质 Part 3 是 V-cycle 最左上端,它的产出(Item Definition / HARA 定出的 ASIL+Safety Goal / FSC)是 Part 4-7 的 input contract:Item 边界一旦定错,后面系统、硬件、软件全跟着跑偏。所以 OEM 把 Part 3 当作最严的前期评审 checkpoint。
1. Item Definition(Clause 5)
1.1 5 类必含信息
ISO 26262 5.4.1 要求 Item Definition 含:
| 类别 | 含义 |
|---|---|
| Functional concept | item 实现什么功能 |
| Boundaries and interfaces | 物理边界 + 与外界(其它 item / vehicle / driver / environment)的接口 |
| Operational and environmental constraints | 工作温度 / 振动 / EMC / 电压范围 / 海拔 / 等 |
| Legal requirements | 法规对 item 的要求(EMC 指令 / WP29 / FMVSS 等) |
| Hazards already known | 已知 hazard(从老型号 field data / 类似产品) |
1.2 边界定义的实战陷阱
例:HV 主驱逆变器的边界——
- HV 输入(电池侧)算 item 内还是外?外(电池有自己 item)
- 12V LV 电源算内还是外?外(电池管理 item 输出)
- 电机算内还是外?通常外(机械系统不在 item 范畴)
- VCU(Vehicle Control Unit)算外接 → 通过 CAN 接口
边界定错的代价:漏掉的部分没人做安全分析 → 司机说"加速失控"时找不到责任;算多了的部分要做 ISO 26262 工作产品 → 工程量爆炸。
2. HARA(Clause 6)
2.1 SEC 三维评估
每个识别出的 hazard 按三个维度打分:
| 维度 | 含义 | 等级 |
|---|---|---|
| Severity (S) | 后果严重度 | S0(无伤)/ S1(轻伤,1-2 周恢复)/ S2(重伤可恢复)/ S3(致命可能或不可恢复) |
| Exposure (E) | 工况发生频率 | E0(极少 < 0.001%) / E1(< 1%) / E2(1-10%) / E3(10-50%) / E4(> 50%,日常驾驶) |
| Controllability (C) | 司机能否控制避免 | C0(可控)/ C1(99%+ 司机可控) / C2(90%+ 可控) / C3(< 90% 可控) |
2.2 SEC → ASIL 查表
ISO 26262 Table 4 给出固定查表:
- 任何含 S0 / E0 / C0 的 → QM(无 ASIL,质量管理流程足够)
- S3 + E4 + C3 → ASIL D(最严)
- S2 + E4 + C3 或 S3 + E3 + C3 等 → ASIL C
- 其它边界值 → ASIL A 或 B
工程实务:SEC 三维各取一档错就跨等级,所以 HARA 评审会反复检查每个 hazard 的 S/E/C 评分。
2.3 EV 主驱常见 hazard 评估
这一节先把“EV 主驱常见 hazard 评估”的判断维度收拢到同一视图里,后面的表格用于横向比较各选项的边界。
| Hazard | S | E | C | ASIL |
|---|---|---|---|---|
| 静止时意外加速 | S3 | E4 | C3 | D |
| 高速反向扭矩 | S3 | E3 | C3 | D |
| 突然失加速(高速被追尾) | S3 | E3 | C2 | C |
| 等红灯轻微"窜车" | S1 | E4 | C2 | B |
| 显示故障码错(无功能影响) | S0 | — | — | QM |
3. Safety Goal(SG)
3.1 形式
每个 ASIL ≥ A 的 hazard 关联一个 Safety Goal —— 用否定形式表述安全意图:
- "Avoid unintended acceleration while stopped"(SG1, ASIL D)
- "Avoid reverse torque output"(SG2, ASIL D)
- "Avoid sudden loss of acceleration above 60 km/h"(SG3, ASIL B)
SG 不是技术细节——它是"系统不应该做什么"的高级声明。Part 4 的 TSC 才把它落到"为了避免这个,要监控扭矩 ≤ 5Nm 静止时"的具体技术要求。
3.2 FTTI(Fault Tolerant Time Interval)
每个 SG 都有 FTTI——从故障发生到必须达到 safe state 的最大时间。EV 主驱典型 FTTI:
- 静止时:200ms(司机踩刹车前能反应,但不能太长)
- 行驶中扭矩反向:50-100ms(更短,反向扭矩更危险)
- 显示故障码错:无 FTTI(不是 safety goal)
FTTI 决定整个监控链路的时间预算:
- 故障发生 → 检测延迟(DTI,Diagnostic Time Interval)≤ FTTI/2
- 检测后 → 反应延迟(reaction time)≤ FTTI/2
主驱 200ms FTTI → DTI 100ms → MCU 主任务周期 ≤ 50ms(留余量)。
4. Functional Safety Concept (FSC, Clause 7)
4.1 把 SG 拆成 Functional Safety Requirements
FSR 是功能层面的需求(不是具体硬件 / 软件实现):
例 SG1 "避免静止时意外加速" 拆出 FSRs:
- FSR1.1:Inverter 收到 VCU 扭矩命令时检查命令完整性(CRC + sequence)
- FSR1.2:Inverter 测量电机相电流 + position + 电池电压,做 plausibility check
- FSR1.3:Inverter 监控扭矩输出与命令偏差 ≤ 5%
- FSR1.4:Inverter 检测到任何 fault → 200ms 内进 safe state
- FSR1.5:Inverter 报告自身故障给 VCU(CAN diagnostic)
每个 FSR 继承 SG1 的 ASIL D。
5. Part 3 输出的 5 个 work products
这一节先把“Part 3 输出的 5 个 work products”的判断维度收拢到同一视图里,后面的表格用于横向比较各选项的边界。
| Work product | Clause | Output to |
|---|---|---|
| Item Definition | 5.5.1 | Part 4 系统设计 prerequisite |
| HARA report(含 ASIL + SG) | 6.5.1-6.5.2 | Part 4 + Part 9 ASIL decomposition prerequisite |
| FSC(FSR + FTTI + 分配) | 7.5.1 | Part 4 TSC 的 input |
| Verification report(item def / HARA / FSC) | 各 clause | Confirmation Review 对象 |
工程实务:Part 3 的 work products 必须经过 Confirmation Review(Part 2),ASIL D 项目还要 I3 第三方独立 review。
核心要点
- Item Definition 5 类必含信息,边界定错代价巨大(漏掉责任 / 算多了工程量爆炸)
- HARA 用 SEC 三维(Severity / Exposure / Controllability)评估 hazard,查表得 ASIL
- ASIL D = S3 + E4 + C3,任一维度降一档可能掉到 ASIL C 或 B
- Safety Goal 是"系统不应该做什么"的否定式声明,FTTI 给定时间预算
- FSC 把 SG 拆成 Functional Safety Requirements,分配到 item 内 element
- FTTI 决定整个监控链路时间预算:DTI ≤ FTTI/2,reaction ≤ FTTI/2
- Part 3 输出 4 类 work product 喂到 Part 4-7 + Part 9,Confirmation Review 把关
Engineering Objects
引用此页的结构化 Engineeri…
引用此页的结构化 Engineering Object(v2.0 Copilot 自动生成,不要手动编辑此段)。
- standard ·
standard_iso26262_part3_hara— ISO 26262-3 (2018) 概念阶段 / HARA
Cross-references
- ← 索引
- HARA:HARA 方法详细 + S/E/C 评估示例
- 功能安全(Functional Safety)
- HV 主驱逆变器 ISO 26262 安全概念:Part 3 + Part 4 串讲示例
- ISO 26262-2 管理层细化:Confirmation Review of Part 3 work products
- ISO 26262 硬件要素三类分类
- ISO 26262-9 ASIL 分析细化:ASIL decomposition 应用
- 扭矩安全(Torque Safety ASIL D):SG 实战
- SEooC:SEooC 用预设 Item Definition + AoU
- Safety Case:Item Definition / HARA / FSC 进 Safety Case
- 汽车 MCU:FTTI 决定 MCU 任务周期上限