Safety Manager / Anchor / Engineer 深度 — ISO 26262 语境产业惯例三职称 + RACI

功能安全L2别名 safety manager · safety anchor · safety engineer · 功能安全经理 · 安全责任人 · project safety manager · RACI · 更新

本质与导读

本质 ISO 26262-2:2018 只定义两个角色:项目负责人 project manager(§6.4.2.1)与 safety manager(§6.4.2.4,由 PM 任命);产业界惯例把责任落成 3 个职称——Safety Anchor(组织级,对应 Clause 5「组织」的安全文化 / 能力 / 异常管理责任)、Safety Manager(项目级,§6.4.6「计划与协调安全活动」+ maintain safety plan 的主责人)、Safety Engineer(§6.4.6.1 NOTE 1 被 SM 委派执行 HARA/FMEDA/V&V 的人)。新工程师最常见的三个误区:① 把 Safety Manager 当高级工程师(它是计划 + 协调 + safety plan 主责,不是做分析的人);② 以为 Safety Manager「签 FSAR」——FSAR 是独立 assessor(§6.4.12)的评估报告,SM 是被评方,SM 签的是 safety case,量产放行签字属「负责放行的人」(§6.4.13.4a);③ 以为 ISO 定义了「Safety Anchor」——它是行业职称,不是标准角色。ISO 强制的独立性只落在 confirmation measures(§6.4.9 Table 1):ASIL D 关键 work product 的 11 项 confirmation = 9×I3 + 2×I2

主线坐标:横轨 · 功能安全(跨站) · ↑ 全景主线

1. 两角色定义 → 三职称落地 + RACI 矩阵

先分清「标准定义」与「产业职称」两层:ISO 26262-2:2018 §6.4.2 只强制两个角色——project manager(§6.4.2.1 在开发启动时任命)与 safety manager(§6.4.2.4 由 PM 任命,§6.4.2.4 NOTE 2 明确 "safety manager" 是一个 role、可拆到多人)。而组织级职责(安全文化、能力管理、异常管理)在标准里归 Clause 5「the organization」,不设专门角色名。产业界(尤其德系 OEM / Tier-1)把这套责任落成三个职称,下图把三职称 + RACI 一次说清:

Safety Manager / Anchor / Engineer 三职称

三职称 → ISO 条款映射:

  • Safety Anchor — 组织级,跨项目;映射 Clause 5(§5.4.2 安全文化 + 组织规则 / §5.4.4 能力管理 / §5.4.3 安全异常),不是 ISO 角色而是产业职称
  • Safety Manager — 项目级,§6.4.6「计划与协调」+ maintain safety plan 主责;这是 ISO 明文角色
  • Safety Engineer — 日常执行;§6.4.6.1 NOTE 1「SM 可委派给具备能力的人」——也是产业职称,不是 ISO 角色

一句话记牢:ISO 只点名 PM + SM 两个人,其余都是被委派 / 组织层责任的产业职称化。


2. Safety Anchor(组织级)= ISO 26262 Clause 5 的「组织」责任

Safety Anchor 是产业职称,不是 ISO 角色——它承担的其实是 Clause 5 里落在「the organization」身上的那批责任。把它单列成一个人,是为了让「跨项目、可持续的功能安全能力」有明确归属:

2.1 责任(逐条对 Clause 5)

Anchor 的每项职责都能对上 Clause 5 的一条 requirement,不是虚职:

  • 制定并维护公司 functional safety policy 与组织规则 / 流程(§5.4.2.2;work product = §5.5.1)
  • 维护通用模板与流程(HARA / FMEDA / FSAR template、generic safety plan;§5.4.2.2 NOTE 允许 generic plan)
  • 保障资源投入(§5.4.2.5)+ 确保安全责任人有足够 authority(§5.4.2.7)
  • 跨项目 continuous improvement,含 field experience 回灌(§5.4.2.6)
  • 能力管理:培训 + 资质体系(§5.4.4;work product = §5.5.2)
  • 安全异常管理:跨项目 safety anomaly 分析 / 关闭 / 升级(§5.4.3)
  • 保障 QMS 支撑功能安全(§5.4.5,IATF 16949 + ISO 9001;work product = §5.5.3)

2.2 资质

Anchor 通常是组织里功能安全能力最高的人,对得上 TÜV FSCP 的最高级别:

  • TÜV SÜD FSCP L3 — Functional Safety Expert(需 10 年经验 + 在负责岗位落地过安全项目,见 §11)
  • 多个完整 ISO 26262 开发周期(M0-SOP)经验
  • 跨部门权威(否则推不动组织规则)

2.3 组织惯例 vs 标准强制:别把「职责分离」当 ISO 要求

Anchor 与 Manager 的分工是产业组织惯例,不是 ISO 强制——恰恰相反,ISO 明文允许合并:

  • 创业公司 / 小型 Tier 2 常无独立 Anchor,由 Safety Manager 兼组织级职责
  • §6.4.2.4 NOTE 1 明确 safety manager 角色可由 project manager 兼任;NOTE 2 说该 role 还可拆到多人——标准对「谁当哪个角色」很宽松
  • ISO 真正强制的独立性只落在 confirmation measures(§6.4.9 Table 1):confirmation review / audit / assessment 的独立性 I0–I3 按 ASIL 升,这才是不可合并的红线;至于 "Anchor vs Manager" 这种分工,ISO 一个字都没规定

3. Safety Manager(项目级)= §6.4.2 任命 + §6.4.6 计划与协调

Safety Manager 是本页唯一有 ISO 明文条款的核心角色,由 project manager 按 §6.4.2.4 任命(任命前提是 §5.4.4 的能力要求)。它的职责边界写死在 §6.4.6「Planning and coordination of the safety activities」:

3.1 责任(逐条对 §6.4.6)

SM 的主责是计划与协调,不是亲手做分析——这条常被误解:

  • 对安全活动的计划与协调负总责(§6.4.6.1);可委派给有能力的人(§6.4.6.1 NOTE 1)
  • maintain safety plan + 监控安全活动进度对表(§6.4.6.2)
  • 清晰分派并沟通各项安全活动的责任(§6.4.6.3)
  • safety plan 内容涵盖 tailoring / 各 Part 计划 / DIA 引用 / V&V 计划 /(§6.4.6.5 a–i)
  • 负责 scheduling confirmation measures(§6.4.6.5 NOTE 4;每个 CM 的细节由该 CM 负责人计划)
  • 拟订 Project Safety Plan(M0 阶段,§6.4.6.4 可 reference 或并入 project plan)
  • 编制并对 safety case 的论证负责(release 前须 available,§6.4.13.1)
  • Deviation / safety anomaly 在项目侧的处置与升级(§5.4.3.5 未关闭异常升级给 PM)

3.2 资质

SM 对得上 FSCP 的中级或以上——注意没有叫「Manager」的 cert(见 §11 纠错):

  • TÜV SÜD FSCP L2 — Functional Safety Professional(需 6 年经验 + 参与过 2 个安全项目)或更高
  • 至少 1 个完整 ISO 26262 cycle(M0-SOP)
  • 沟通协调能力(对 OEM / Tier 1 / 独立 assessor)

3.3 「签字」到底签什么:三个签名别混

SM 的法律敞口来自它签的东西,但它不签 FSAR——把三个签名分清是本页最关键的纠错:

  • safety case — SM 编制并对论证负责(§6.4.13.1 要求 release 前 available);这是 SM 真正拥有的可归责交付物
  • FSAR(功能安全评估报告) — 由独立 assessor 出具(§6.4.12.4 任命、§6.4.12.9 给 acceptance / conditional / rejection 推荐结论);SM 是被评方,不是作者也不是签署人
  • 量产放行签字 — §6.4.13.4a 要求「负责放行的人的姓名与签名」;按 OEM 组织可能是 GM/VP release authority,不必然是 SM;放行须有 assessment 推荐结论 + safety case 作依据(§6.4.13.3)
  • 产品责任(Produkthaftung)的可归责链就挂在放行签名 + safety case 论证上——所以真签前必确认证据链量化闭合(呼应 FSAR 深度 §9.5 的 SG 逐类闭合)

4. Safety Engineer(执行)= §6.4.6.1 委派

Safety Engineer 也是产业职称,不是 ISO 角色——它承接的是 §6.4.6.1 NOTE 1 里 SM「委派给具备技能、能力、资质的人」的那部分执行活动,以及 §6.4.6.3「责任须清晰分派」的落点:

4.1 责任

Engineer 是「做事的人」(RACI 里的 R),与各专业工程师协作产出 work product:

  • HARA 做(与系统工程师合作,输入 Part 3 Clause 6)
  • FMEDA 算(与硬件工程师合作,Part 9 Clause 8 / Part 5)
  • V&V 测试(与测试工程师合作,Part 4 Clause 8 等)
  • Fault Injection 设计 + 执行
  • work product 评审跟踪 + issue 关闭

4.2 资质

Engineer 对得上 FSCP 入门级,经验门槛最低:

  • TÜV SÜD FSCP L1 — Functional Safety Engineer(入门,无强制经验要求)
  • ISO 26262 基础培训 + §5.4.4 能力评估
  • 工具熟练(Polarion / medini / Polyspace / VectorCAST)

4.3 内部分工(大项目)

ASIL D 主驱这种大项目会把 Engineer 按域再分,SM 统一协调:

  • HW Safety Engineer(FMEDA / FTA / DFA)
  • SW Safety Engineer(MISRA / 结构覆盖 / V&V)
  • System Safety Engineer(HARA / FSC / TSC)
  • Test Safety Engineer(HIL / Fault Injection)

5. RACI 详解:A 唯一,assessor 在框外

RACI = Responsible / Accountable / Consulted / Informed,是把「谁做、谁担责、谁咨询、谁知会」四类角色一次说清的矩阵。用在 ISO 26262 项目上有两个要点:A 永远只有一个,以及 独立 assessor 严格说不在 RACI 框内(它是独立性 gate,不是被协调的干系人):

  • R(Responsible) — 做事的人,通常是 Engineer;一个任务可有多个 R
  • A(Accountable) — 担责的人,通常是 Safety Manager(§6.4.2.2 PM / §6.4.6 SM 对安全活动负总责);一个任务只能一个 A,签字担责
  • C(Consulted) — 评审 / 咨询;通常是 Anchor + Tier 1 等干系人
  • I(Informed) — 知会;通常是 GM / 同级 Manager

独立 assessor(I3)的位置最容易画错:它对 work product 的 confirmation 不是「被咨询」,而是按 §6.4.9 Table 1 的独立性强制评审——把它塞进「C」会淡化它的独立性。实务 RACI 常把它标为独立的 confirmation 列(见 §7 走查表),而不是普通 C。同理,SM 是安全活动的 A,但不能同时是自己 work product 的 confirmation reviewer / assessor(§6.4.9 独立性),这条是 RACI 之上的硬约束。


6. 与独立评审(assessor / I3)的关系

Safety Manager 与独立 assessor 是甲方 / 独立评审的关系,不是上下级也不是协作产出——这条独立性是 ISO 唯一强制、不可合并的红线(§6.4.9 Table 1)。assessor 由 §6.4.12.4 任命、须满足 §6.4.12 的独立性(I3 = 管理 / 资源 / 发布权限三方面独立于创建部门):

  • assessor 可以是公司内独立部门的人——I3 不等于「必须第三方」(§6.4.12 只要求 department 级三重独立)
  • 第三方机构(TÜV SÜD / TÜV Rheinland / SGS / DEKRA)是 OEM / 行业商业惯例,不是 ISO 对 I3 的定义
  • SM / PM 不能兼 assessor:SM 是 safety plan / safety case 的作者(被评方),独立于 project management 是 Table 1 多数行的明文要求
  • 放行须有 assessment 推荐结论(acceptance / conditional / rejection,§6.4.12.9)+ safety case(§6.4.13.3):rejection 直接挡量产,实务上 SM 与 assessor 频繁沟通但不能「买」结论

把 §6.4.9 Table 1 的 11 项 confirmation 套到 ASIL D 主驱项目:9 项要求 I3、2 项仅需 I2(integration & test strategy CR 与 safety validation spec CR)——此 9×I3 + 2×I2 口径与 Confirmation Measures 深度 §6-7、FSAR 深度 §10 完全一致。impact analysis 与 HARA 两行的 CR 甚至在 QM 也要 I3(定级本身必须被独立确认)。


7. 端到端走查:800V SiC 主驱 ASIL D 的角色 + RACI 配置

把上面的角色定义套到一个真实项目上,才能看清「哪个签名归谁、哪条 confirmation 必须出部门」。设定与 Confirmation Measures 深度 §7 同一项目:Tier-1 的 800V SiC 主驱逆变器(HybridPACK Drive 级 SiC 模块),BU 下设系统 / HW / SW / 测试四个 team(各 team lead,统一汇报 BU head);同公司另有中央质量与功能安全部(另一条 VP 线,管理 / 资源 / 发布权限均独立于逆变器 BU);安全目标 SG-001「防止非预期扭矩」ASIL D,safe state = 三相主动短路(ASC),FTTI 100 ms。

角色任命(逐条对 §6.4.2):

  • project manager(§6.4.2.1)= 逆变器 BU 项目经理,kickoff 时任命
  • safety manager(§6.4.2.4)= 专职 SM(ASIL D 主驱不与 PM 合并——虽 NOTE 1 允许,但可归责风险太高)
  • Safety Anchor(产业职称)= 中央 FS 部 head,承 Clause 5 组织责任
  • Safety Engineers = BU 内 HW/SW/System/Test 安全工程师,SM 按 §6.4.6.1 委派
  • 独立 assessor(§6.4.12,I3)= 中央 FS 部 assessor(满足 department 级独立);OEM 合同另指定 TÜV SÜD 做外部 assessment

RACI + confirmation 独立性(取 3 个关键 work product + 放行):

Work product / 任务R(做)A(担责)confirmation 独立性谁做 confirmation
HARA(Part 3 Clause 6)System Safety EngSafety ManagerI3(QM 也 I3)中央 FS 部 CR
FMEDA(Part 9/5)HW Safety EngSafety ManagerI3(D 档)中央 FS 部 CR
safety plan(§6.4.6)Safety ManagerSafety ManagerI3(SM 作者不能自审)中央 FS 部 CR
FSAR / 功能安全评估(§6.4.12)assessorassessor独立性即 assessment 本身中央 FS 部 assessor + TÜV
量产放行签字(§6.4.13)Safety Manager 备证据放行责任人(GM/VP)须 assessment 结论 + safety case§6.4.13.4a 签名

三个关键读点:① safety plan 的 A 与 R 都是 SM,但它的 CR 必须 I3——SM 是作者,不能自审,这就是「A ≠ confirmation」的活例;② FSAR 那一行 R/A 都不是 SM,而是独立 assessor,SM 只是被评方(纠正「SM 签 FSAR」的误区);③ 放行签字的 A 是「负责放行的人」(§6.4.13.4a),SM 的角色是把 safety case + assessment 结论备齐给他签。按第 6 节 11 项 confirmation 计,本项目 9 项出中央 FS 部(I3)、2 项 BU 内跨 team(I2)即可。


8. ASIL D 主驱团队结构(实务估计)

把角色落成人头,一个典型 EV 主驱 ASIL D 项目(18-24 个月)的 Safety 团队规模如下(行业典型估计,非标准值):

  • Safety Anchor(共享) — 0.2 FTE
  • Safety Manager — 1.0 FTE
  • HW Safety Engineer — 1.5 FTE(FMEDA / FTA / DFA)
  • SW Safety Engineer — 2.0 FTE(MISRA / Coverage / V&V)
  • System Safety Engineer — 1.0 FTE(HARA / FSC / TSC)
  • Test Safety Engineer — 1.5 FTE(HIL / Fault Injection)
  • 合计 — ~7.2 FTE,项目周期约 150-170 人月

注意 Anchor 只占 0.2 FTE 是因为它是跨项目共享的组织级角色(Clause 5),不是全职压在单个项目上。


9. Safety 团队预算估算(实务估计)

把 §8 的 FTE 折成钱,ASIL D 主驱项目 Safety 团队 24 个月总成本(行业典型估计):

  • 7.2 FTE × 24 个月 × 平均 30 万 RMB/年 ≈ 430 万 RMB(人力)
  • 工具(Polarion / Polyspace / medini / dSPACE)— 50-100 万
  • 独立 assessment(I3;中央部门内做则仅人力,OEM 指定第三方 TÜV/SGS 另计)— 100-300 万
  • 培训 + FSCP cert — 20-50 万
  • 合计约 600-900 万 RMB(主驱 ASIL D 18-24 个月 Safety 总投入)

其中「独立 assessment 100-300 万」这一档只在 OEM 商业指定第三方时发生;若 I3 由公司内独立部门承担,则收敛为内部人力成本(呼应 §6:第三方是商业加码,非 ISO 对 I3 的定义)。


10. Safety 资质培训路径:TÜV SÜD FSCP L1-L3

TÜV SÜD 的 FSCP(Functional Safety Certification Program) 是一套人员资质认证,三个 level 是同一门课 + 不同 exam 档 + 不同经验门槛,不是三门不同时长的课(这点最常被写错):

  • L1: Functional Safety Engineer — 入门,无强制经验要求;3 小时选择题 → 对应 Safety Engineer
  • L2: Functional Safety Professional — 中级,需 6 年经验 + 参与 2 个安全项目;选择 + 开放题 → 对应 Safety Manager
  • L3: Functional Safety Expert — 高级,需 10 年经验 + 在负责岗位落地过安全项目 → 对应 Safety Anchor

课程本身是 4 天授课 + 第 5 天认证考(不分 level,level 差在 exam 档与经验门槛,不在课时长)。TÜV Rheinland 有平行的 FS Engineer / Professional 体系。国内 TÜV SÜD 上海 / TÜV Rheinland 上海 / SGS 都开课,课程价约 2-5 万 RMB/人(行业典型)。

注意没有叫「Functional Safety Manager」的 cert——职称「Safety Manager」是岗位名,对应的 cert 是 L2「Professional」;把二者混称是简历与招聘里的高频错误(见 §11 坑 6)。


11. 实战 Gotcha — 7 个反复踩的坑

角色 / RACI 在评审会与招聘里踩的坑,大多不是技术错,而是角色定义 / 独立性 / 条款三类。下表 7 个反复出现的坑,每条挂 ISO 条款:

#纠正 / 预防
1把 Safety Manager 当高级工程师SM 主责是 §6.4.6「计划与协调」+ maintain safety plan(§6.4.6.2),不是亲手做 HARA/FMEDA——那是 §6.4.6.1 NOTE 1 委派给 Engineer 的
2以为 Safety Manager「签 FSAR」FSAR 是独立 assessor 的报告(§6.4.12.4/.9),SM 是被评方;SM 签 safety case,量产放行签字属「负责放行的人」(§6.4.13.4a)
3以为 ISO 定义了「Safety Anchor」角色ISO 只定义 project manager + safety manager(§6.4.2;role 定义见 Part 1);Anchor/Engineer 是产业职称,映射 Clause 5 组织责任 / §6.4.6 委派
4以为 PM 兼 SM 就违规§6.4.2.4 NOTE 1 明确允许 SM 由 PM 兼;真正不能兼的是 assessor(独立性 §6.4.9/§6.4.12)——SM 可兼 PM,但 SM ≠ 独立评审员
5SM 自审自己写的 safety plansafety plan CR 在 ASIL D 要 I3(§6.4.10 + Table 1),SM 是作者不能自审;还须独立于 project management
6把「TÜV Functional Safety Manager」当 cert不存在此 cert;FSCP 三级 = Engineer(L1)/ Professional(L2)/ Expert(L3);职称「Safety Manager」≠ cert 名(见 §10)
7Anchor 只写 policy 不进项目Clause 5 组织责任含 continuous improvement + field experience 回灌(§5.4.2.6)+ 能力管理(§5.4.4)+ 异常管理(§5.4.3),须周期性 feed 项目

12. Corner 分析 — 3 个边界

三个边界工况,都是角色表和 RACI 本身读不出、要靠 §6.4.2 / §6.4.9 细则的:

Corner 1 — SM = PM 的边界。 §6.4.2.4 NOTE 1 允许 SM 由 PM 兼,小组织尤其常见;但一旦这个人同时是 safety plan / safety case 的作者,他就不能做那些 work product 的 I3 CR、更不能当 assessor(§6.4.9 独立性)。所以「PM = SM」在小组织可行,代价是 confirmation 必须外聘独立方(与 Confirmation Measures 深度 Corner 2「I3 在小组织收敛成第三方」同一机制)。

Corner 2 — 分布式开发:两侧各有自己的 SM。 §6.4.2.4 NOTE 3:distributed development 下 customer 与 supplier 各自任命 safety manager;DIA(Part 8 Clause 5)定义接口——谁出 work product、谁 review、supplier 的 FSA 报告何时以何形式交付(§6.4.12.7 NOTE 8)。OEM 侧 assessment 必须 consider supplier 的报告(§6.4.12.8 d)。Tier-1 SM 不能以「OEM 会做总 assessment」为由跳过自己那份。

Corner 3 — 角色可拆分,但 accountability 不能拆。 §6.4.2.4 NOTE 2 明确 "safety manager" 是一个 role,其 assignment 可 split 到多人(如 HW-SM / SW-SM,或按 sub-phase 交接)。但 RACI 的 A 仍须单一:拆 role 不等于拆担责——每个交接点必须有明确的单一担责人,否则 assessment 会抓「责任真空」(某段活动 R 一堆、A 找不到)。§6.4.6.3 要求责任「清晰分派并沟通」正是防这个。


13. 一句话总结

ISO 26262-2:2018 只定义 project manager + safety manager 两个角色(§6.4.2),产业界落成 3 职称:Manager(项目主责,§6.4.6 计划与协调 + safety plan)、Engineer(§6.4.6.1 委派执行)、Anchor(组织级,Clause 5)。RACI:Manager = A(Accountable),Engineer = R(Responsible),Anchor / Tier-1 = C;独立 assessor 是 §6.4.9 独立性 gate,不算普通 C。关键纠错:SM 不签 FSAR——FSAR 是独立 assessor(§6.4.12)的报告,SM 是被评方,SM 签 safety case,放行签字属「负责放行的人」(§6.4.13.4a);ASIL D 关键 work product 的 11 项 confirmation = 9×I3 + 2×I2,与 confirmation / fsar 深度页一致。资质:TÜV SÜD FSCP 三级 = Engineer(L1)/ Professional(L2)/ Expert(L3),没有「Manager」cert;4 天课 + 第 5 天考,2-5 万 RMB/人。ASIL D 主驱团队 ~7.2 FTE × 24 个月,总投入 600-900 万 RMB(实务估计)。新项目 M0 第一周就要按 §6.4.2 任命 PM/SM、按 §6.4.6.3 分派 RACI、按 §6.4.6.5 NOTE 4 排 confirmation。


核心要点

  • ISO 26262-2:2018 只定义 project manager(§6.4.2.1)+ safety manager(§6.4.2.4) 两角色;Anchor / Engineer 是产业职称(映射 Clause 5 / §6.4.6 委派)
  • Safety Manager 主责 = §6.4.6「计划与协调安全活动」+ maintain safety plan(§6.4.6.2)+ schedule confirmation(§6.4.6.5 NOTE 4),不是亲手做 HARA/FMEDA
  • SM 不签 FSAR:FSAR 是独立 assessor(§6.4.12.4/.9)的报告,SM 是被评方;SM 签 safety case,放行签字属「负责放行的人」(§6.4.13.4a)
  • RACI:Manager = A(唯一)、Engineer = R、Anchor/Tier-1 = C;独立 assessor 是独立性 gate,不能由 SM/PM 兼(§6.4.9)
  • ASIL D 关键 work product 的 11 项 confirmation = 9×I3 + 2×I2,与 confirmation-measures / fsar 深度页一致
  • TÜV SÜD FSCP 三级 = FS Engineer(L1)/ FS Professional(L2)/ FS Expert(L3),无「Manager」cert;4 天课 + 第 5 天考
  • ASIL D 主驱团队 ~7.2 FTE × 24 个月,Safety 总投入 600-900 万 RMB(实务估计)

缩写表

只列本页用到的工业标准缩写;通用英语…

只列本页用到的工业标准缩写;通用英语 / 单位 / 月份 / 我们的 层/Lx tag 不列。覆盖不到的术语见正文 inline 注释。

缩写全称中文 / 备注
ISOInternational Organization for Standardization国际标准化组织
PMProject Manager项目经理(ISO 26262-2 §6.4.2.1 明文角色)
SM / FSM(Functional) Safety Manager功能安全经理(§6.4.2.4 明文角色)
HARAHazard Analysis and Risk Assessment危害分析与风险评估,part 3
FMEDAFailure Modes, Effects and Diagnostic Analysis含诊断覆盖的 FMEA
EVElectric Vehicle电动车
ASILAutomotive Safety Integrity LevelISO 26262 安全完整性等级 QM→A→B→C→D
FSCFunctional Safety Concept功能安全概念(part 3)
TSCTechnical Safety Concept技术安全概念(part 4)
FSARFunctional Safety Assessment Report功能安全评估报告(§6.4.12.9 输出)
CRConfirmation Review确认评审(§6.4.10)
DIADevelopment Interface Agreement开发接口协议(ISO 26262-8 Clause 5)
QMSQuality Management System质量管理体系(§5.4.5,IATF 16949 + ISO 9001)
FSCPFunctional Safety Certification ProgramTÜV SÜD 功能安全人员认证(三级 Engineer/Professional/Expert)
OEMOriginal Equipment Manufacturer整车厂 / 主机厂
FTAFault Tree Analysis故障树分析
DFADependent Failure Analysis相关失效分析(ISO 26262-9)
SGSafety Goal安全目标(ISO 26262-3)
FTTIFault Tolerant Time Interval容错时间间隔
ASCActive Short Circuit三相主动短路(主驱 safe state)

Cross-references