ISO 26262-3(2018)概念阶段细化:Item Definition / HARA / FSC

功能安全L2别名 ISO 26262 Part 3 · 26262-3 · concept phase · item definition · HARA · hazard analysis risk assessment · functional safety concept · FSC · SEC method · safety goal · SEooC concept

本质与导读

本质 Part 3 是 V-cycle 最左上端,它的产出(Item Definition / HARA 定出的 ASIL+Safety Goal / FSC)是 Part 4-7 的 input contract:Item 边界一旦定错,后面系统、硬件、软件全跟着跑偏。所以 OEM 把 Part 3 当作最严的前期评审 checkpoint。

主线坐标:横轨 · 功能安全(跨站) · ↑ 全景主线

1. Item Definition(Clause 5)

1.1 5 类必含信息

ISO 26262 5.4.1 要求 Item Definition 含:

类别含义
Functional conceptitem 实现什么功能
Boundaries and interfaces物理边界 + 与外界(其它 item / vehicle / driver / environment)的接口
Operational and environmental constraints工作温度 / 振动 / EMC / 电压范围 / 海拔 / 等
Legal requirements法规对 item 的要求(EMC 指令 / WP29 / FMVSS 等)
Hazards already known已知 hazard(从老型号 field data / 类似产品)

1.2 边界定义的实战陷阱

例:HV 主驱逆变器的边界——

  • HV 输入(电池侧)算 item 内还是外?(电池有自己 item)
  • 12V LV 电源算内还是外?(电池管理 item 输出)
  • 电机算内还是外?通常外(机械系统不在 item 范畴)
  • VCU(Vehicle Control Unit)算外接 → 通过 CAN 接口

边界定错的代价:漏掉的部分没人做安全分析 → 司机说"加速失控"时找不到责任;算多了的部分要做 ISO 26262 工作产品 → 工程量爆炸。

1.3 与 SEooC 的对应

如果在做 SEooC(IC supplier)而不是完整 item,Item Definition 用预设 Item Definition——假设 item 是什么、IC 怎么集成。Part 11 的 AoU(Assumption of Use)和这里的 functional assumptions 是同源概念。详见 SEooC

2. HARA(Clause 6)

2.1 SEC 三维评估

每个识别出的 hazard 按三个维度打分:

维度含义等级
Severity (S)后果严重度S0(无伤)/ S1(轻伤,1-2 周恢复)/ S2(重伤可恢复)/ S3(致命可能或不可恢复)
Exposure (E)工况发生频率E0(极少 < 0.001%) / E1(< 1%) / E2(1-10%) / E3(10-50%) / E4(> 50%,日常驾驶)
Controllability (C)司机能否控制避免C0(可控)/ C1(99%+ 司机可控) / C2(90%+ 可控) / C3(< 90% 可控)

2.2 SEC → ASIL 查表

ISO 26262 Table 4 给出固定查表:

ISO 26262-3 概念阶段 — Item Definition → HARA(S x E x C 查表定 ASIL)→ 安全目标 SG(+安全状态+FTTI)→ 功能安全概念 FSC

  • 任何含 S0 / E0 / C0 的 → QM(无 ASIL,质量管理流程足够)
  • S3 + E4 + C3 → ASIL D(最严)
  • S2 + E4 + C3 或 S3 + E3 + C3 等 → ASIL C
  • 其它边界值 → ASIL A 或 B

工程实务:SEC 三维各取一档错就跨等级,所以 HARA 评审会反复检查每个 hazard 的 S/E/C 评分。

2.3 EV 主驱常见 hazard 评估

这一节先把“EV 主驱常见 hazard 评估”的判断维度收拢到同一视图里,后面的表格用于横向比较各选项的边界。

HazardSECASIL
静止时意外加速S3E4C3D
高速反向扭矩S3E3C3D
突然失加速(高速被追尾)S3E3C2C
等红灯轻微"窜车"S1E4C2B
显示故障码错(无功能影响)S0QM

3. Safety Goal(SG)

3.1 形式

每个 ASIL ≥ A 的 hazard 关联一个 Safety Goal —— 用否定形式表述安全意图:

  • "Avoid unintended acceleration while stopped"(SG1, ASIL D)
  • "Avoid reverse torque output"(SG2, ASIL D)
  • "Avoid sudden loss of acceleration above 60 km/h"(SG3, ASIL B)

SG 不是技术细节——它是"系统不应该做什么"的高级声明。Part 4 的 TSC 才把它落到"为了避免这个,要监控扭矩 ≤ 5Nm 静止时"的具体技术要求。

3.2 FTTI(Fault Tolerant Time Interval)

每个 SG 都有 FTTI——从故障发生到必须达到 safe state 的最大时间。EV 主驱典型 FTTI:

  • 静止时:200ms(司机踩刹车前能反应,但不能太长)
  • 行驶中扭矩反向:50-100ms(更短,反向扭矩更危险)
  • 显示故障码错:无 FTTI(不是 safety goal)

FTTI 决定整个监控链路的时间预算:

  • 故障发生 → 检测延迟(DTI,Diagnostic Time Interval)≤ FTTI/2
  • 检测后 → 反应延迟(reaction time)≤ FTTI/2

主驱 200ms FTTI → DTI 100ms → MCU 主任务周期 ≤ 50ms(留余量)。

4. Functional Safety Concept (FSC, Clause 7)

4.1 把 SG 拆成 Functional Safety Requirements

FSR 是功能层面的需求(不是具体硬件 / 软件实现):

例 SG1 "避免静止时意外加速" 拆出 FSRs:

  • FSR1.1:Inverter 收到 VCU 扭矩命令时检查命令完整性(CRC + sequence)
  • FSR1.2:Inverter 测量电机相电流 + position + 电池电压,做 plausibility check
  • FSR1.3:Inverter 监控扭矩输出与命令偏差 ≤ 5%
  • FSR1.4:Inverter 检测到任何 fault → 200ms 内进 safe state
  • FSR1.5:Inverter 报告自身故障给 VCU(CAN diagnostic)

每个 FSR 继承 SG1 的 ASIL D。

4.2 分配给元素

FSR 分配到 item 内的 element(子系统):

  • FSR1.1 → CAN 接口模块
  • FSR1.2 → 传感器接口 + MCU 检测算法
  • FSR1.3 → MCU 扭矩监控算法
  • FSR1.4 → MCU + SBC 协作的 safe state 控制
  • FSR1.5 → CAN 接口模块

5. Part 3 输出的 5 个 work products

这一节先把“Part 3 输出的 5 个 work products”的判断维度收拢到同一视图里,后面的表格用于横向比较各选项的边界。

Work productClauseOutput to
Item Definition5.5.1Part 4 系统设计 prerequisite
HARA report(含 ASIL + SG)6.5.1-6.5.2Part 4 + Part 9 ASIL decomposition prerequisite
FSC(FSR + FTTI + 分配)7.5.1Part 4 TSC 的 input
Verification report(item def / HARA / FSC)各 clauseConfirmation Review 对象

工程实务:Part 3 的 work products 必须经过 Confirmation Review(Part 2),ASIL D 项目还要 I3 第三方独立 review。

核心要点

  • Item Definition 5 类必含信息,边界定错代价巨大(漏掉责任 / 算多了工程量爆炸)
  • HARA 用 SEC 三维(Severity / Exposure / Controllability)评估 hazard,查表得 ASIL
  • ASIL D = S3 + E4 + C3,任一维度降一档可能掉到 ASIL C 或 B
  • Safety Goal 是"系统不应该做什么"的否定式声明,FTTI 给定时间预算
  • FSC 把 SG 拆成 Functional Safety Requirements,分配到 item 内 element
  • FTTI 决定整个监控链路时间预算:DTI ≤ FTTI/2,reaction ≤ FTTI/2
  • Part 3 输出 4 类 work product 喂到 Part 4-7 + Part 9,Confirmation Review 把关

Engineering Objects

引用此页的结构化 Engineeri…

引用此页的结构化 Engineering Object(v2.0 Copilot 自动生成,不要手动编辑此段)。

  • standard · standard_iso26262_part3_hara — ISO 26262-3 (2018) 概念阶段 / HARA

Cross-references