ISO 26262-3(2018)概念阶段:Item Definition → HARA → FSC 端到端

功能安全L2别名 ISO 26262 Part 3 · 26262-3 · concept phase · item definition · HARA · hazard analysis risk assessment · functional safety concept · FSC · SEC method · safety goal · SEooC concept · 更新

本质与导读

本质 Part 3 是整条 ISO 26262 V-cycle 的"输入合同签发方":它产出的 Item DefinitionHARA(含 ASIL + Safety Goal)和 FSC(FSR 树)是 Part 4 系统设计、Part 5 硬件设计、Part 6 软件设计、Part 9 ASIL 分解共同的 input prerequisite。合同错——Item 边界漏、ASIL 低估一档、SG 写成解决方案而非故障避免——Part 4-9 全部建在错前提上,中后期发现要全线返工,代价是数量级。

主线坐标:横轨 · 功能安全(跨站) · ↑ 全景主线

1. Part 3 在 V-cycle 中的位置与输出合同

Part 3 覆盖概念阶段(Concept Phase),在 V-cycle 左上角,时间轴上位于架构设计(Part 4)之前。它的三步产出构成一份"输出合同":

  • Item Definition(Clause 5):定义 item 边界、接口与约束,是后续所有分析的范围声明。
  • HARA(Clause 6):识别 hazard、评定 S/E/C 三维风险、导出 ASIL 等级和 Safety Goal(SG)。
  • FSC(Clause 7):把每个 SG 拆解成功能层 Functional Safety Requirement(FSR),并初步分配给 item 内的 element。

三份产出互为 prerequisite:HARA 依赖 Item Definition 的边界;FSC 依赖 HARA 的 SG。任何一步回溯修改都会级联影响下游。Confirmation Review(ISO 26262-2:2018 Clause 6.4.9 + Table 1 的 confirmation measures / 独立性) 对三份产出各做独立审查;ASIL D 项目要求最高独立度(I3:不同组织/部门执行)。

ISO 26262-3 概念阶段 — Item Definition → HARA(S × E × C 查表定 ASIL)→ 安全目标 SG(+安全状态+FTTI)→ 功能安全概念 FSC

2. Item Definition(Clause 5)

Item Definition 的核心目的是把"这套系统"的边界从 vehicle 语境中切割清楚,使 HARA 有明确的分析范围。ISO 26262-3:2018 Clause 5.4.1 要求 Item Definition 描述功能、边界与接口、运行/环境约束、法规要求和已知 hazard 等信息。

2.1 五类必含信息

每一类信息对应一个"如果缺失会怎样"的失效场景,这是 Part 3 审查的核心问题。

类别必含内容缺失后果
Functional conceptitem 实现什么功能(用 function/feature 描述,非实现)HARA 的 hazard 识别没有功能基线,漏识 hazard
Boundaries & interfaces物理/逻辑边界,与外部 element 的接口(类型/协议/信号)边界外的 hazard 无人负责;接口缺失导致 Part 4 TSC 接口遗漏
Operating & environmental constraints温度/电压/振动/EMC/海拔/使用寿命(SEooC 场景下作为 AoU)高压/高温场景的 hazard 漏评(E 和 C 值偏低)
Legal requirementsECE/FMVSS/UNECE WP.29/本地法规对 item 的强制要求Safety Goal 与法规要求脱节,上市前被强制返工
Known hazards from field / prior art同类产品 field data、DV/PV 故障历史本应 B/C 类的已知 hazard 被遗漏降到 QM,留时间炸弹

2.2 EV 主驱逆变器 Item Definition 示例

以 400 V / 100 kW 永磁同步电机主驱逆变器为例,边界划定如下。Item 的定义直接影响哪些 hazard 在范围内。

Functional concept:接收 VCU 扭矩指令,控制三相 IGBT/SiC 桥产生电机电流,实现前进/后退/制动/能量回收。

Boundaries(in-scope):逆变器 PCB(含 MCU/SBC/驱动 IC/电流传感器/位置传感器接口)+HV 直流输入端(至 BMS 接口点)+三相交流输出端(至电机线束连接器)+12 V 低压供电输入端+VCU CAN/Ethernet 接口。

Boundaries(out-of-scope):锂电池包/BMS(其自有 item)+ 电机机械本体(机械系统 item)+ VCU(车辆域控 item)。

Known hazards(prior art):意外扭矩输出(field data from EV recalls)/HV 泄漏绝缘击穿/电机失控过速。

2.3 SEooC Item Definition

如果是 IP 供应商(芯片/驱动 IC)做 SEooC 而非完整 item owner,则使用预设 Item Definition(Assumed Item Definition)——假设 item 是什么、IC 如何集成。这等价于 SEooC 框架下的 AoU(Assumption of Use,见 ISO 26262-10:2018 指南)概念:供应商定义"我假设我的 IC 被用在 ASIL D 的 inverter 安全通道里",并把 AoU 交给 integrator 验证。详见 SEooC

3. HARA(Clause 6):S × E × C → ASIL

HARA 是 Part 3 最密集的工程活动,核心是把"item 功能失效如何伤人"系统化。它不绑具体实现,只在功能/场景层建立因果:hazard + operational situation → harm scenario → S/E/C 打分 → ASIL lookup。详细方法论见 HARA

3.1 HARA 四步流程

HARA 流程不是简单打表,每步都有工程决策。

第一步:Hazard identification — 对 item 每个功能枚举失效模式(过度/丧失/方向反转/意外激活)。EV 主驱典型:扭矩意外产生/扭矩丧失/反向扭矩/过速。

第二步:Operational situation identification — 每个 hazard 与最差工况配对:静止/低速/高速/弯道/紧急制动等。同一 hazard 在不同工况 S/E/C 不同,取覆盖全部工况的最恶劣组合定 ASIL。

第三步:S × E × C 评分 — 按 ISO 26262-3:2018 Clause 6.4.3 的三维分级表打分(定义见 §3.2),有争议的一律取悲观(高 ASIL)。

第四步:ASIL 查表 — 据 ISO 26262-3:2018 Table 4 映射 ASIL(完整矩阵见 §3.3)。注意维度集合:Severity 为 S0-S3、Exposure 为 E1-E4(无 E0)、Controllability 为 C0-C3。S0 或 C0 → QM(该维度落到"无安全相关"级即豁免 ASIL)。

3.2 S/E/C 三维分级定义

三维分级的边界值是 ASIL 判定的地基,评审时最常被质疑的就是 E 用了什么口径。ISO 26262-3:2018 的 Exposure 有两种等价口径(duration 与 frequency),必须成对理解:混用会把 E 抬高或压低一档,直接跨 ASIL。

维度等级定义
Severity (S)S0 / S1 / S2 / S3无伤 / 轻中度伤(AIS 1-2,可恢复) / 重伤但存活可能大(AIS 3-6,存活概率高) / 致命或存活不确定(AIS 5-6)
Exposure (E) — durationE1 / E2 / E3 / E4未规定(极罕见) / 平均运行时间 < 1% / 1%–10% / > 10%
Exposure (E) — frequencyE1 / E2 / E3 / E4大多数司机一年内少于一次 / 一年数次 / 平均每月一次或更频 / 几乎每次驾驶
Controllability (C)C0 / C1 / C2 / C3一般可控 / 简单可控(≥ 99% 司机可控) / 通常可控(90%–99%) / 难控或不可控(< 90%)

关键提醒:E 是"危险运行工况出现的频率",不是"车辆行驶里程/时间中该工况占比"的直觉。SAE J2980:2018 给出更精细的 S/E/C 统计判据。例:D 挡停车(几乎每次驾驶都发生)→ E4;高速超车(偶发)→ E3。

3.3 ASIL 判定表(ISO 26262-3:2018 Table 4)

Table 4 可用一条速记完全复现:ASIL = 索引和 S+E+C(S∈1-3, E∈1-4, C∈1-3),和 ≤ 6 → QM,7 → A,8 → B,9 → C,10 → D。下面三块按 Severity 分层给出完整矩阵,每格均可用索引和自检。

S1(轻中度伤)

E \ CC1C2C3
E1QMQMQM
E2QMQMQM
E3QMQMA
E4QMAB

S2(重伤,存活概率高)

E \ CC1C2C3
E1QMQMQM
E2QMQMA
E3QMAB
E4ABC

S3(致命/存活不确定)

E \ CC1C2C3
E1QMQMA
E2QMAB
E3ABC
E4BCD

规律:S3+E4+C3 是唯一路径到 ASIL D(索引和 10);任何单一维度降一档(S2/E3/C2)最多到 ASIL C。这使 ASIL D 的分配相对集中:只有"致命后果+日常工况+几乎不可控"的组合。

3.4 EV 主驱 8 条 Hazard 评估

实际 HARA workshop 会产出数十到上百条记录,下面是 EV 主驱逆变器的代表性 8 条,覆盖最高优先级 hazard。每条先说"为什么这么评 E 和 C",再给出 ASIL——所有定级均满足 §3.3 的索引和(可逐行复核)。

#Hazard + Operational situationSECASIL评分要点(S+E+C)
H-01静止时意外扭矩(D 挡停车,踩刹车)S3E4C3DE4:D 挡停车几乎每次驾驶出现;C3:刹车踩死仍有净前冲,< 90% 司机可控(3+4+3=10)
H-02高速(> 60 km/h)反向扭矩S3E3C3CE3:高速行驶是常见但非每次的工况;反向扭矩类后轮锁死,高速极难控(3+3+3=9)
H-03制动回收时突然丧失减速力(高速)S3E3C2BC2:液压刹车是独立后备,司机约 90% 可接管;与 H-02 仅差一档 C → 掉到 B(3+3+2=8)
H-04低速(停车场)< 10 km/h 意外前冲S2E4C2BS2:低速碰撞伤人但可恢复;C2:停车场环境司机有余量反应(2+4+2=8)
H-05过速(转速超最大允许 over-speed)导致机械失效S3E2C3BE2:过速为边界工况,少数场景出现;C3:机械失效瞬发不可控(3+2+3=8)
H-06HV DC 母线绝缘失效(人体接触)S3E2C3BE2:高压维修、碰撞后才出现;C3:触电无从回避(3+2+3=8)
H-07特定转速带非预期扭矩脉动(轻微失稳)S1E3C3AS1:轻伤;E3:仅特定转速/载荷带出现,非每次驾驶;C3:脉动瞬发难控(1+3+3=7)
H-08显示故障码错(无功能影响)S0QMS0:无安全后果 → 直接 QM,不需 ASIL

决策依据:H-01 是整个 EV 主驱功能安全方案的驱动 hazard——它要求 ASIL D,推动 MCU lockstep + SBC 独立监控 + 独立电源路径的架构选择。H-02 vs H-03 是最好的教学对照:S3/E3 相同,只因 C 从 C3(H-02,无独立后备)降到 C2(H-03,液压刹车为独立后备),ASIL 就从 C 掉到 B——印证 §3.3 的"单一维度降一档最多到 C"。

4. Safety Goal(SG,Clause 6.4.5)

Safety Goal 是 HARA 最终输出的核心条目,既是 Part 4 FSC 的 input,也是日后 DFA、FMEDA、软件 V&V 的顶层追溯目标。工程团队往往对 SG 措辞争议最多——措辞既要 functional(不绑实现),又要可测试。

4.1 Safety Goal 四要素格式

ISO 26262-3:2018 Clause 6.4.5 要求每个 SG 包含以下要素:

  1. Safety Goal 陈述:否定式功能声明("Avoid…/Prevent…/Ensure…"),不含"检测"/"使用 SBC"等实现手段。
  2. ASIL 等级:继承自 hazard 最高 ASIL。
  3. Safe State:item 在 fault 下应到达的安全状态(明确可测的状态,非"关机"等模糊说法)。
  4. FTTI(Fault Tolerant Time Interval):从 fault 发生到必须到达 Safe State 的最大允许时间(ISO 26262-1:2018 定义)。

每个 SG 还需关联一个可操作的紧急操作概念(Emergency Operation Concept),说明进入 Safe State 期间 item 如何降级运行。

4.2 EV 主驱三条 Safety Goal

以 H-01/H-02/H-03 为例给出完整规范格式。以下 FTTI 数值为工程示例,量产项目须由生物力学/驾驶行为研究 + 整车级仿真背书(见 §8 G-7),不能拍脑袋。

SG-01(对应 H-01,ASIL D)

  • 陈述:Avoid unintended torque generation exceeding when vehicle speed is below and driver torque request is zero.
  • ASIL:D
  • Safe State:三相桥全封锁,电机扭矩在 内降至
  • FTTI:(分解:FDTI ≤ 100 ms + FRTI ≤ 100 ms,见 §4.3)。
  • Emergency operation:Safe State 期间液压制动仍可用;VCU 收到 fault 信号接管制动策略。

SG-02(对应 H-02,ASIL C)

  • 陈述:Avoid torque output in reverse direction exceeding when vehicle speed is above and forward motion is commanded.
  • ASIL:C
  • Safe State:扭矩归零后保持 coasting(不主动制动),FTTI 内有效。
  • FTTI:
  • Emergency operation:Coasting 模式保持动能,驾驶员用液压制动主动减速。

SG-03(对应 H-03,ASIL B)

  • 陈述:Avoid abrupt loss of regenerative braking torque exceeding rate when deceleration demand is active above .
  • ASIL:B
  • Safe State:扭矩斜坡降至零(rate ≤ ),不瞬断;VCU blending 液压刹车。
  • FTTI:(斜坡降允许更长窗口)。

4.3 FTTI → 监控时间预算分解

FTTI 是整条监控链路的硬约束。ISO 26262-1:2018 把故障处理时间分解为三个区间:FDTI(Fault Detection Time Interval)FRTI(Fault Reaction Time Interval),二者之和为 FHTI(Fault Handling Time Interval),硬约束是 FHTI 必须落在 FTTI 之内(留裕量):

  • FDTI:从 fault 发生到诊断机制检测出异常的最大时间。
  • FRTI:从检测到 fault 到系统到达 Safe State 的时间。

注意:"FDTI ≤ FTTI/2" 不是 ISO 强制条款,而是常用的工程分配启发式(给检测与反应各留一半、再各留裕量),量产按实际时序预算分配。SG-01 FTTI = 200 ms 分解示例:FDTI ≤ 100 ms → MCU 扭矩监控任务周期 ≤ 50 ms(留 2× 余量);FRTI ≤ 100 ms → 桥封锁 + 电机电流衰减 < 10 ms(远宽松)。

5. FSC — Functional Safety Concept(Clause 7)

FSC 把每个 SG 从"系统不该做什么"分解到"功能层面用什么机制保证不出错"。FSC 本身不涉及具体芯片或 PCB 走线——那是 Part 4 TSC(Technical Safety Concept)和 Part 5/6 的工作。

5.1 FSR 推导规则

从 SG 推导 FSR(ISO 26262-3:2018 Clause 7.4.2)的核心规则有三条。

规则 1:ASIL 继承。每个从 SG 拆出的 FSR 初始 ASIL 等于 SG 的 ASIL,除非做了 ASIL 分解(Part 9)降档。

规则 2:FSR 是功能性声明,非解决方案。"Inverter shall monitor actual torque and compare with commanded torque"是 FSR;"Inverter shall use Cortex-M7 lockstep core"是 TSR,不能在 FSC 阶段写。

规则 3:FSR 的粒度够细到"Part 4 能知道应该做什么子系统测试"。一般每个 SG 产出 4-8 条 FSR。

5.2 SG-01 FSR 树(ASIL D)

SG-01 ASIL D 的 FSR 树是 EV 主驱功能安全方案的核心,后续 Part 5 FMEDA 和 Part 6 ASIL D 软件需求都从这里溯源。

FSR功能要求陈述分配元素ASIL
FSR-01.1Inverter 检测从 VCU 接收到的扭矩命令的完整性(CRC + 帧序列号)CAN 通信接口模块D
FSR-01.2Inverter 连续测量三相电流和电机位置,做 plausibility 交叉验证电流传感器接口 + MCU 计算核D
FSR-01.3Inverter 监控实际扭矩估算值与命令值偏差,偏差超限时触发 faultMCU 扭矩监控算法D
FSR-01.4Inverter 在检测到 FSR-01.1/02/03 任一 fault 后,在 FRTI ≤ 100 ms 内封锁全部 gate 信号(封锁属检测后的反应动作 → FRTI,非 FDTI)MCU + SBC 协作安全路径D
FSR-01.5Inverter 向 VCU 报告自身 fault 状态(diagnostic CAN frame,周期 ≤ 10 ms)CAN 接口模块见 §5.3(拟做 ASIL 分解)
FSR-01.6Inverter 独立 12 V 供电监控:安全域欠压 → 触发同等 gate 封锁路径SBC 硬件监控通道D

5.3 ASIL 分解接口

FSR-01.5 的报告功能可以做 ASIL 分解(ISO 26262-9:2018 Clause 5):将 ASIL D 需求按合法方案分解——只有 D(D)+QM(D)、C(D)+A(D)、B(D)+B(D) 三种(序数相加须凑满 D;QM+B=B、QM+C=C 都不等于 D,故 QM 通道只能与保留完整 ASIL D 的通道配对)。例如:保留 ASIL D 的主动诊断确认通道 + QM 可靠性上报通道,或 C(D) 确认 + A(D) 上报。分解后较低档通道省流程、省成本,但组合必须凑满 D。前提:必须通过 Part 9 Clause 7 的 DFA(Dependent Failure Analysis)证明两分解通道充分独立(共因失效受控);FSC 阶段只标注"此 FSR 预期做 ASIL 分解,依据 ISO 26262-9:2018 Clause 5",具体分解报告与独立性论证留 Part 9 单独产出并反向引用 FSC。

6. 端到端 Worked Design — 400 V/100 kW EV 主驱概念阶段

本节把上述三步串成一份完整工程记录,演示 Part 3 产出如何构成"输出合同"。工程决策的因果链是本节的重点。

6.1 Item 边界最终确认

EV 主驱逆变器 item = 逆变器模块(硬件 + 嵌入式固件)。HV 输入端对接 BMS(另一 item,通过 BMS 安全手册 AoU 交接)。VCU 对接通过 CAN/以太网接口(VCU item)。

关键决策:HV 预充电回路(预充继电器 + 限流电阻)是否在本 item 内? → 选择 in-scope,因为其失效(预充失败 → 上电涌流 → 电弧)直接导致 HV 安全 hazard。此决策直接增加 2 条 HARA hazard(H-09/H-10),这里不展开。

6.2 HARA 关键结论

从 §3.4 的 8 条 hazard 中,3 条达到 ASIL B 及以上(H-01 ASIL D / H-02 ASIL C / H-03 ASIL B),各需 Safety Goal;H-04/H-05/H-06/H-07 亦为 ASIL A/B 需 SG,H-08 为 QM。其中 H-01 的 ASIL D 是架构驱动 hazard。Confirmation Review 注意点:H-01 的 E4 评分是否合理——是的,D 挡停车踏板释放是几乎每次驾驶均出现的工况,满足 E4(frequency:"几乎每次驾驶")定义。

6.3 Safety Goal 三条汇总

下表汇总驱动架构的三条主 SG(其余 hazard 的 SG 略),便于横向比对 ASIL 与 FTTI 对时序预算的不同要求。

SGASILFTTISafe State
SG-01:避免静止时意外扭矩 > 5 NmD200 ms全桥封锁
SG-02:避免高速反向扭矩 > 20 NmC100 ms扭矩归零 coasting
SG-03:避免再生制动突降(斜率 > 50 Nm/s)B300 ms扭矩斜坡降

6.4 FSC 初步架构分配

FSR 分配揭示了 item 内的安全关键子系统,这是 Part 4 系统架构设计的输入。

MCU(ASIL D):FSR-01.2/01.3/01.4 → 需要 lockstep 双核或等效 DCLS;软件按 ASIL D 流程(方法表全集);PMHF 分配份额约 5 FIT(EV 主驱 ASIL D 安全目标 PMHF 目标 < 10 FIT,即 < ,ISO 26262-5:2018 Table 6;MCU 占其中一份)。

SBC(ASIL D):FSR-01.4/01.6 → 独立电源监控通道和看门狗需 ASIL D 认证 SBC(如 TLF35584 ASIL D)。

CAN 接口模块(FSR-01.1/01.5,ASIL D + 分解):CAN 帧 CRC + 序列号检查在 ASIL D;诊断报告通道 FSR-01.5 拟按 §5.3 做 ASIL 分解。

驱动 IC(FSR-01.4 执行路径):独立 DESAT 检测 + FAULT 输出 → 门极封锁路径必须是 ASIL D 安全通路。

6.5 Confirmation Review 准入清单

ISO 26262-2:2018 Clause 6.4.9 的 Confirmation Review 典型 checklist 节选(ASIL D 项目,独立度 I3):

  • Item Definition 边界是否经 OEM 系统安全师签字?
  • HARA 是否由独立 HARA 团队执行(≠开发团队)?
  • 所有 ASIL D hazard 是否经 I3 独立确认(不同组织/部门,ISO 26262-2:2018 Table 1)?
  • Safety Goal FTTI 是否有 test/simulation 支持(非拍脑袋)?
  • FSR 是否满足"functional, not implementation"约束?
  • ASIL 分解是否已在 FSC 中标注、后续 Part 9 报告引用?

7. Part 3 五大 Work Products

Part 3 产出必须作为受控文档进入 CM 系统。这五份产出之间有强耦合:前者是后者的 input,任何一处变更都需 impact analysis + re-review。

这一节先把"五大 Work Products 的输出目标"收拢到同一视图里,后面的表格用于横向比较各产出的下游用途。

Work productClause版本控制输出给
Item Definition5独立文档,CM 管控Part 4 系统设计、Part 9 DFA 输入
HARA Report6ASIL + SG 表单,含 S/E/C 评分 rationalePart 4 TSC、Part 9 ASIL decomp
FSC7FSR 需求树 + ASIL 标注Part 4/5/6 TSR/HSR/SSR 的 parent
Verification reports(Part 3)每 clause覆盖 Item Def / HARA / FSC 的各自审查记录Confirmation Review 对象
Safety Case fragment汇总 Part 3 阶段的 evidence linkageSafety Case(Part 2)

8. Gotcha 链(7 条)

G-1:把 Function/ECU 而非 Item 当分析对象

HARA 是 item 级别的分析(电机控制系统 = item),不是 function 级别("扭矩控制 function")或 ECU 级别(只分析 MCU)。把 ECU 当 item → 边界过窄 → 遗漏 SBC/驱动 IC 的失效路径。

识别:Item Definition 只列出了硬件组件,没有列出与外部 item 的所有接口。修复:Item Definition 第一步画系统上下文图(item 内部 / item 外 / vehicle context),确认每个接口。

G-2:E(Exposure)评分用行驶时间比例而非危险工况频率

E4 的判据是"危险运行工况出现频率(frequency 口径)几乎每次驾驶都发生 / 或 duration 口径 > 10% 运行时间",而不是随手拿"某工况占里程比"。两种口径必须一致地用同一条(见 §3.2)。例:D 挡停车(几乎每次驾驶)→ E4 正确;高速超车(偶尔发生)→ E3 而非 E4。错误做法:用行驶里程比例代替 session 频率、或把两种口径混用。SAE J2980:2018 给出更精细的统计方法与判据。

G-3:FTTI 没有向下分解 FDTI + FRTI → 时序无法 V&V

把 FTTI = 200 ms 写进 SG 后忘了推导 FDTI ≤ 100 ms 和 MCU 任务周期上限。Part 4 之后在做时序验证时发现 MCU 任务周期 10 ms、传播延迟 80 ms,理论 FDTI 已达 170 ms > 100 ms 上限,被逼返工 FSC 时序分配。修复:在 FSC 中明确写出 "FDTI + FRTI = FHTI ≤ FTTI,MCU monitoring task period ≤ FDTI/2" 的分配约束。

G-4:Safety Goal 写成解决方案而非 Hazard Avoidance

错误示例:"Inverter shall implement lockstep CPU to prevent torque runaway"——这是 TSR(技术手段),不是 SG。SG 必须是"系统不该有什么行为",不能指定实现机制。后果:SG 绑定了硬件方案后,Part 4 无法做架构权衡(比如换成 ASIL 分解方案),甚至面临竞争法合规问题(指定供应商 IP)。

G-5:ASIL 分解过早在 FSC 阶段拍定,未留 Part 9 分析入口

在 FSC 里直接写"FSR-01.4A (QM) || FSR-01.4B (D)"并当结论用,没有建立 Part 9 ASIL decomp 的追溯链路。后果:Part 5 FMEDA 时找不到 ASIL 分解的独立性论证,无法通过 ISO 26262-9:2018 Clause 5/7 的判据。修复:FSC 只标注"此 FSR 预期做 ASIL 分解,依据 Part 9 Clause 5",具体 ASIL 分解报告与 DFA 独立性论证留 Part 9 单独产出并反向引用 FSC。

G-6:Confirmation Review 被视为"最终收尾",而非并行活动

ISO 26262-2:2018 Clause 6 的 Confirmation Review 要求在 Part 3 每个 work product 完成后及时触发 review,而非整个概念阶段完成后再一起 review。常见错误:HARA 做完 3 个月后再 review,这时 FSC 已经按 HARA 错误结果展开了 → 二次返工代价翻倍。

G-7:SG FTTI 默认取 100 ms 未对应具体 hazard 的生物力学基础

"100 ms"是常见的 EV 主驱 FTTI 起点,但要有生物力学/驾驶行为研究支撑(司机最短反应时间)和整车级仿真验证(在 FTTI 内 Safe State 是否真能避免碰撞)。ASIL D 项目 I3 review 会直接质疑 FTTI 依据。修复:在 HARA report 中给 FTTI 添加来源注(文献/仿真 report ID)。

9. Corner 分析(3 条)

C-1:同一 item 的两条 SG 之间目标冲突

SG-01(静止时意外扭矩 → Safe State = 扭矩归零)和 SG-03(行驶中 regen 突降 → Safe State = 扭矩斜坡降)在某些边界场景下存在目标冲突:车速 < 5 km/h 时 SG-01 要求"快速归零"而 SG-03 要求"不能突降"。处理:FSC 中增加 SG 优先级裁决规则("静止判据: 时 SG-01 优先"),并在 Part 4 TSC 的 Safe State 控制状态机中编码此规则。这是 Part 3 与 Part 4 之间的关键接口,遗漏则到 HIL 测试才暴露。

C-2:L3/L4 自动驾驶场景对 C(Controllability)参数的冲击

传统 HARA 中 C3 假设"< 90% 司机可控"是基于人类驾驶员。L3/L4 场景下"驾驶员"是系统,C 的定义变为"AD 系统能否在 FTTI 内执行 minimal risk maneuver"——通常比人类响应快得多,C3 可能降为 C2,进而 ASIL D 降为 ASIL C。:ISO 26262 HARA 方法未明确定义 L3/L4 的 C 参数;如用 ISO 21448 SOTIF 共同分析则需 cross-standard 处理。结论:L3/L4 项目的 Part 3 HARA 需明确陈述对每个 hazard 的"谁控制"假设,并在 Confirmation Review 中由 I3 认可。

C-3:SEooC 供应商做 Part 3 时的"预设 Item Definition"配置管理

当芯片供应商(如驱动 IC 供应商)在 SEooC 框架下独立完成 Part 3,其 HARA 基于预设 Item Definition("我的芯片在 400 V IGBT 半桥驱动中用于 ASIL D 安全通道")。Integrator 如果更换应用场景(比如改用到 800 V GaN 驱动),AoU 发生变化 → 供应商的 HARA 假设失效 → 整个 Part 3 结论无效。配管纪律:AoU 必须在 ISO 26262-8:2018 Clause 7(configuration management)的 CM 系统中版本控制,任何 AoU 变更触发 Part 3 impact analysis。

核心要点

  • Part 3 三步产出(Item Definition / HARA / FSC)是整个 ISO 26262 V-cycle 的"输入合同";合同错则 Part 4-9 全线建在错前提上。
  • Item Definition 五类必含信息中,Boundaries 最易出错:边界过窄漏 hazard,边界过宽工程量爆炸。
  • HARA S/E/C 三维:Table 4 = 索引和(S+E+C:≤6 QM / 7 A / 8 B / 9 C / 10 D);S3+E4+C3 是唯一路径到 ASIL D;任一维度降一档最高 ASIL C(H-02 C → H-03 B 即差一档 C)。
  • Exposure 有 duration(E4 > 10% 运行时间)与 frequency(E4 几乎每次驾驶)两口径,不可混用;E 无 E0,S0/C0 直接 QM。
  • Safety Goal 四要素:否定式声明 + ASIL + Safe State + FTTI;SG 写成解决方案是最常见返工根因。
  • FTTI 必须向下分解到 FDTI + FRTI = FHTI ≤ FTTI → MCU 任务周期约束,否则 Part 4 时序 V&V 无法闭合。
  • FSR 是功能性声明(不绑实现),ASIL 继承自 SG;ASIL 分解接口在 FSC 标注,具体分析(含 DFA 独立性)在 Part 9。
  • PMHF 目标:ASIL D < 10 FIT()、ASIL B/C < 100 FIT(ISO 26262-5:2018 Table 6)。
  • Confirmation Review 是并行活动(非最终收尾);ASIL D 项目需 I3 独立 review 支持(ISO 26262-2:2018 Clause 6.4.9 + Table 1)。

Engineering Objects

引用此页的结构化 Engineeri…

引用此页的结构化 Engineering Object(v2.0 Copilot 自动生成,不要手动编辑此段)。

  • standard · standard_iso26262_part3_hara — ISO 26262-3 (2018) 概念阶段 / HARA

Cross-references