Safety Manager / Anchor / Engineer 深度 — ISO 26262 语境产业惯例三角色 + RACI
本质与导读
本质 ISO 26262 把功能安全职责拆成签字担责的项目主责(Safety Manager,Accountable)、做 HARA/FMEDA/V&V 的执行层(Safety Engineer,Responsible)和制定跨项目 policy 的组织级 Safety Anchor,外加平行权限的独立 I3 评审 FSAR;新工程师最常见的误区就是把 Safety Manager 当工程师,实则它是项目负责人 + 评审主管 + FSAR 签字人。
1. 3 角色 + RACI 矩阵
下图把 3 角色 + RACI 一次说清:
3 角色定位:
- Safety Anchor — 组织级,跨项目
- Safety Manager — 项目级,签字担责
- Safety Engineer — 日常执行
2. Safety Anchor 详解
Safety Anchor 角色范围:
2.1 责任
Safety Anchor 责任的工程特点 + 应用场景:
- 制定公司 functional safety policy
- 维护 process (HARA template / FMEDA flow / FSAR template)
- 协调跨项目 lessons learned
- 培训 + 资质管理
2.2 资质
Safety Anchor 资质:
- TÜV Süd Functional Safety Expert cert
- 10+ 年汽车安全经验
- ISO 26262 multiple cycle 经验
- 跨部门权威
2.3 在小公司的特殊性
在小公司的特殊性:
- 创业公司 / 小型 Tier 2 可能无独立 Anchor
- Safety Manager 兼 Anchor 角色
- Anchor 与 Manager 职责分离 是 OEM / 产业界组织惯例(同一人可,但流程上分);ISO 26262 本身只强制 确认措施的独立性(confirmation review / audit / assessment 的 I0–I3 等级按 ASIL 升),并不规定 "Anchor vs Manager" 这种分工
3. Safety Manager 详解
Safety Manager 是项目核心:
3.1 责任
Safety Manager 责任的工程特点 + 应用场景:
3.2 资质
Safety Manager 资质:
- TÜV Süd Functional Safety Manager cert
- 5+ 年项目经验
- ISO 26262 至少 1 个完整 cycle (M0-M3)
- 沟通能力 (与 OEM / Tier 1 / I3)
3.3 法律责任
法律责任 + 风险:
- FSAR 签字担责
- 量产后事故 → Safety Manager 可能法律责任
- 真签字前必确认 evidence 完整
4. Safety Engineer 详解
Safety Engineer 是日常执行:
4.1 责任
Safety Engineer 责任的工程特点 + 应用场景:
- HARA 做 (与系统工程师合作)
- FMEDA 算 (与硬件工程师合作)
- V&V 测试 (与测试工程师合作)
- Fault Injection 设计 + 执行
- work product 评审 + 跟踪
4.2 资质
Safety Engineer 资质:
- TÜV Süd Functional Safety Engineer cert
- 2+ 年汽车经验
- ISO 26262 基础培训
- 工具熟练 (Polarion / IQ-FMEDA / Polyspace)
4.3 分工
Safety Engineer 内部分工 (大项目):
- HW Safety Engineer (FMEDA / FTA)
- SW Safety Engineer (MISRA / V&V)
- System Safety Engineer (HARA / FSC)
5. RACI 详解
RACI = Responsible / Accountable / Consulted / Informed:
5.1 R (Responsible)
R 的工程特点 + 应用场景:
- 做事的人,通常 Engineer
- 一个任务可有多个 R
5.2 A (Accountable)
A 的工程特点 + 应用场景:
- 担责的人,通常 Manager
- 一个任务只能一个 A
- 签字担法律责任
5.3 C (Consulted)
C 的工程特点 + 应用场景:
- 评审 / 咨询
- 通常 Anchor + I3 + Tier 1
5.4 I (Informed)
I 的工程特点 + 应用场景:
- 知会
- 通常 GM / 同级别 Manager
6. 与 I3 (Independent Assessor) 关系
I3 是 ASIL C/D 强制第三方评审员:
- TÜV Süd / TÜV Rheinland / SGS / DEKRA
- 独立于 Safety Manager,但评审 FSAR 同等权限
- 必双方都批准才能量产
- 实战:Manager 与 I3 频繁沟通,但不能"购买" I3 意见
7. ASIL D 主驱团队结构
典型 EV 主驱 ASIL D 项目 (18-24 个月):
- Safety Anchor (共享) — 0.2 FTE
- Safety Manager — 1.0 FTE
- HW Safety Engineer — 1.5 FTE (FMEDA / FTA / DFA)
- SW Safety Engineer — 2.0 FTE (MISRA / Coverage / V&V)
- System Safety Engineer — 1.0 FTE (HARA / FSC / TSC)
- Test Safety Engineer — 1.5 FTE (HIL / Fault Injection)
- 总 — ~7-8 FTE,项目周期 ~150 人月
8. Safety 团队预算估算
ASIL D 项目 Safety 团队总成本:
- 7 FTE × 24 个月 × 平均 30万 RMB/年 = 420 万 RMB
-
- 工具 (Polarion / Polyspace / dSPACE) 50-100 万
-
- I3 评审 100-300 万
-
- 培训 + cert 20-50 万
- 总 600-900 万 RMB(主驱 ASIL D 18-24 个月 Safety 投入)
9. Safety 资质培训路径
TÜV Süd 资质三级:
- L1: Functional Safety Engineer (4 天课 + 考试) — 入门
- L2: Functional Safety Manager (5 天课 + 考试) — 中级
- L3: Functional Safety Expert (10 天课 + 多年经验) — 高级 = Anchor
国内主流课程:TÜV Süd 上海 / TÜV Rheinland 上海 / SGS 北京 都开,价格 2-5 万 RMB / 人。
10. Safety 角色常见误区
5 大常见误区:
10.1 Manager = Engineer
Manager = Engineer 的工程特点 + 应用场景:
- ❌ 把 Safety Manager 当工程师
- ✅ Manager 主责 = 评审 + 签字 + 协调
10.2 Anchor 兼 Manager 不分
Anchor 兼 Manager 不分:
- ❌ 同一人当两个角色 + 流程不分
- ✅ 即使同人,角色流程分开
10.3 工程师签字 FSAR
工程师签字 FSAR:
- ❌ Engineer 签 FSAR
- ✅ FSAR 只 Safety Manager 签
10.4 I3 与 Manager 角色混
I3 与 Manager 角色混:
- ❌ Manager 当 I3 兼任(违反独立性)
- ✅ I3 必第三方,Manager 是甲方
10.5 Anchor 不参与项目
Anchor 不参与项目:
- ❌ Anchor 只管 policy,不参与项目
- ✅ Anchor 周期评审 + lessons learned 收集
11. 一句话总结
Safety 三角色 (Anchor / Manager / Engineer) = ISO 26262 项目责任骨架 — Manager 项目主责 + FSAR 签字担责;Engineer 日常做事;Anchor 组织级保障。RACI 矩阵:Manager = A(Accountable),Engineer = R(Responsible),Anchor + I3 = C(Consulted)。ASIL D 主驱团队:Manager 1.0 + Engineers 6-7 + Anchor 0.2,总成本 600-900 万 RMB。资质培训:TÜV Süd / Rheinland L1-L3 cert,2-5 万 RMB / 人。新项目 M0 阶段第一周确定团队 + 角色 + RACI,流程清晰 = FSAR 评审通过的前提。
核心要点
- Safety 3 角色:Anchor (公司) / Manager (项目) / Engineer (执行)
- Manager A (签字担责) + Engineer R (做事) + Anchor + I3 C (评审)
- TÜV Süd L1-L3 cert,Manager 必 L2+,Anchor 必 L3
- ASIL D 主驱团队 ~7 FTE × 24 个月
- Safety 总成本 600-900 万 RMB (ASIL D 18-24 个月)
缩写表
只列本页用到的工业标准缩写;通用英语…
只列本页用到的工业标准缩写;通用英语 / 单位 / 月份 / 我们的
层/Lxtag 不列。覆盖不到的术语见正文 inline 注释。
| 缩写 | 全称 | 中文 / 备注 |
|---|---|---|
| ISO | International Organization for Standardization | 国际标准化组织 |
| HARA | Hazard Analysis and Risk Assessment | 危害分析与风险评估,part 3 |
| FMEDA | Failure Modes, Effects and Diagnostic Analysis | 含诊断覆盖的 FMEA |
| EV | Electric Vehicle | 电动车 |
| ASIL | Automotive Safety Integrity Level | ISO 26262 安全完整性等级 QM→A→B→C→D |
| FSC | Functional Safety Concept | 功能安全概念(part 3) |
| TSC | Technical Safety Concept | 技术安全概念(part 4) |
| OEM | Original Equipment Manufacturer | 整车厂 / 主机厂 |
| FTA | Fault Tree Analysis | 故障树分析 |
| DFA | Dependent Failure Analysis | 相关失效分析(ISO 26262-9) |
Cross-references
- ← 索引
- 功能安全工程师指南 hub — V-cycle + 8 大主题
- FSAR 深度 — Safety Manager 签字
- Confirmation Measures 深度 — I3 评审
- HARA Worked Example — Engineer 做 HARA
- FMEDA 深度 — Safety Engineer 做 FMEDA
- Functional Safety 工具栈 — 工具支撑团队