Safety Manager / Anchor / Engineer 深度 — ISO 26262 语境产业惯例三职称 + RACI
本质与导读
本质 ISO 26262-2:2018 只定义两个角色:项目负责人 project manager(§6.4.2.1)与 safety manager(§6.4.2.4,由 PM 任命);产业界惯例把责任落成 3 个职称——Safety Anchor(组织级,对应 Clause 5「组织」的安全文化 / 能力 / 异常管理责任)、Safety Manager(项目级,§6.4.6「计划与协调安全活动」+ maintain safety plan 的主责人)、Safety Engineer(§6.4.6.1 NOTE 1 被 SM 委派执行 HARA/FMEDA/V&V 的人)。新工程师最常见的三个误区:① 把 Safety Manager 当高级工程师(它是计划 + 协调 + safety plan 主责,不是做分析的人);② 以为 Safety Manager「签 FSAR」——FSAR 是独立 assessor(§6.4.12)的评估报告,SM 是被评方,SM 签的是 safety case,量产放行签字属「负责放行的人」(§6.4.13.4a);③ 以为 ISO 定义了「Safety Anchor」——它是行业职称,不是标准角色。ISO 强制的独立性只落在 confirmation measures(§6.4.9 Table 1):ASIL D 关键 work product 的 11 项 confirmation = 9×I3 + 2×I2。
1. 两角色定义 → 三职称落地 + RACI 矩阵
先分清「标准定义」与「产业职称」两层:ISO 26262-2:2018 §6.4.2 只强制两个角色——project manager(§6.4.2.1 在开发启动时任命)与 safety manager(§6.4.2.4 由 PM 任命,§6.4.2.4 NOTE 2 明确 "safety manager" 是一个 role、可拆到多人)。而组织级职责(安全文化、能力管理、异常管理)在标准里归 Clause 5「the organization」,不设专门角色名。产业界(尤其德系 OEM / Tier-1)把这套责任落成三个职称,下图把三职称 + RACI 一次说清:
三职称 → ISO 条款映射:
- Safety Anchor — 组织级,跨项目;映射 Clause 5(§5.4.2 安全文化 + 组织规则 / §5.4.4 能力管理 / §5.4.3 安全异常),不是 ISO 角色而是产业职称
- Safety Manager — 项目级,§6.4.6「计划与协调」+ maintain safety plan 主责;这是 ISO 明文角色
- Safety Engineer — 日常执行;§6.4.6.1 NOTE 1「SM 可委派给具备能力的人」——也是产业职称,不是 ISO 角色
一句话记牢:ISO 只点名 PM + SM 两个人,其余都是被委派 / 组织层责任的产业职称化。
2. Safety Anchor(组织级)= ISO 26262 Clause 5 的「组织」责任
Safety Anchor 是产业职称,不是 ISO 角色——它承担的其实是 Clause 5 里落在「the organization」身上的那批责任。把它单列成一个人,是为了让「跨项目、可持续的功能安全能力」有明确归属:
2.1 责任(逐条对 Clause 5)
Anchor 的每项职责都能对上 Clause 5 的一条 requirement,不是虚职:
- 制定并维护公司 functional safety policy 与组织规则 / 流程(§5.4.2.2;work product = §5.5.1)
- 维护通用模板与流程(HARA / FMEDA / FSAR template、generic safety plan;§5.4.2.2 NOTE 允许 generic plan)
- 保障资源投入(§5.4.2.5)+ 确保安全责任人有足够 authority(§5.4.2.7)
- 跨项目 continuous improvement,含 field experience 回灌(§5.4.2.6)
- 能力管理:培训 + 资质体系(§5.4.4;work product = §5.5.2)
- 安全异常管理:跨项目 safety anomaly 分析 / 关闭 / 升级(§5.4.3)
- 保障 QMS 支撑功能安全(§5.4.5,IATF 16949 + ISO 9001;work product = §5.5.3)
2.2 资质
Anchor 通常是组织里功能安全能力最高的人,对得上 TÜV FSCP 的最高级别:
- TÜV SÜD FSCP L3 — Functional Safety Expert(需 10 年经验 + 在负责岗位落地过安全项目,见 §11)
- 多个完整 ISO 26262 开发周期(M0-SOP)经验
- 跨部门权威(否则推不动组织规则)
2.3 组织惯例 vs 标准强制:别把「职责分离」当 ISO 要求
Anchor 与 Manager 的分工是产业组织惯例,不是 ISO 强制——恰恰相反,ISO 明文允许合并:
- 创业公司 / 小型 Tier 2 常无独立 Anchor,由 Safety Manager 兼组织级职责
- §6.4.2.4 NOTE 1 明确 safety manager 角色可由 project manager 兼任;NOTE 2 说该 role 还可拆到多人——标准对「谁当哪个角色」很宽松
- ISO 真正强制的独立性只落在 confirmation measures(§6.4.9 Table 1):confirmation review / audit / assessment 的独立性 I0–I3 按 ASIL 升,这才是不可合并的红线;至于 "Anchor vs Manager" 这种分工,ISO 一个字都没规定
3. Safety Manager(项目级)= §6.4.2 任命 + §6.4.6 计划与协调
Safety Manager 是本页唯一有 ISO 明文条款的核心角色,由 project manager 按 §6.4.2.4 任命(任命前提是 §5.4.4 的能力要求)。它的职责边界写死在 §6.4.6「Planning and coordination of the safety activities」:
3.1 责任(逐条对 §6.4.6)
SM 的主责是计划与协调,不是亲手做分析——这条常被误解:
- 对安全活动的计划与协调负总责(§6.4.6.1);可委派给有能力的人(§6.4.6.1 NOTE 1)
- maintain safety plan + 监控安全活动进度对表(§6.4.6.2)
- 清晰分派并沟通各项安全活动的责任(§6.4.6.3)
- safety plan 内容涵盖 tailoring / 各 Part 计划 / DIA 引用 / V&V 计划 /(§6.4.6.5 a–i)
- 负责 scheduling confirmation measures(§6.4.6.5 NOTE 4;每个 CM 的细节由该 CM 负责人计划)
- 拟订 Project Safety Plan(M0 阶段,§6.4.6.4 可 reference 或并入 project plan)
- 编制并对 safety case 的论证负责(release 前须 available,§6.4.13.1)
- Deviation / safety anomaly 在项目侧的处置与升级(§5.4.3.5 未关闭异常升级给 PM)
3.2 资质
SM 对得上 FSCP 的中级或以上——注意没有叫「Manager」的 cert(见 §11 纠错):
- TÜV SÜD FSCP L2 — Functional Safety Professional(需 6 年经验 + 参与过 2 个安全项目)或更高
- 至少 1 个完整 ISO 26262 cycle(M0-SOP)
- 沟通协调能力(对 OEM / Tier 1 / 独立 assessor)
3.3 「签字」到底签什么:三个签名别混
SM 的法律敞口来自它签的东西,但它不签 FSAR——把三个签名分清是本页最关键的纠错:
- safety case — SM 编制并对论证负责(§6.4.13.1 要求 release 前 available);这是 SM 真正拥有的可归责交付物
- FSAR(功能安全评估报告) — 由独立 assessor 出具(§6.4.12.4 任命、§6.4.12.9 给 acceptance / conditional / rejection 推荐结论);SM 是被评方,不是作者也不是签署人
- 量产放行签字 — §6.4.13.4a 要求「负责放行的人的姓名与签名」;按 OEM 组织可能是 GM/VP release authority,不必然是 SM;放行须有 assessment 推荐结论 + safety case 作依据(§6.4.13.3)
- 产品责任(Produkthaftung)的可归责链就挂在放行签名 + safety case 论证上——所以真签前必确认证据链量化闭合(呼应 FSAR 深度 §9.5 的 SG 逐类闭合)
4. Safety Engineer(执行)= §6.4.6.1 委派
Safety Engineer 也是产业职称,不是 ISO 角色——它承接的是 §6.4.6.1 NOTE 1 里 SM「委派给具备技能、能力、资质的人」的那部分执行活动,以及 §6.4.6.3「责任须清晰分派」的落点:
4.1 责任
Engineer 是「做事的人」(RACI 里的 R),与各专业工程师协作产出 work product:
- HARA 做(与系统工程师合作,输入 Part 3 Clause 6)
- FMEDA 算(与硬件工程师合作,Part 9 Clause 8 / Part 5)
- V&V 测试(与测试工程师合作,Part 4 Clause 8 等)
- Fault Injection 设计 + 执行
- work product 评审跟踪 + issue 关闭
4.2 资质
Engineer 对得上 FSCP 入门级,经验门槛最低:
- TÜV SÜD FSCP L1 — Functional Safety Engineer(入门,无强制经验要求)
- ISO 26262 基础培训 + §5.4.4 能力评估
- 工具熟练(Polarion / medini / Polyspace / VectorCAST)
5. RACI 详解:A 唯一,assessor 在框外
RACI = Responsible / Accountable / Consulted / Informed,是把「谁做、谁担责、谁咨询、谁知会」四类角色一次说清的矩阵。用在 ISO 26262 项目上有两个要点:A 永远只有一个,以及 独立 assessor 严格说不在 RACI 框内(它是独立性 gate,不是被协调的干系人):
- R(Responsible) — 做事的人,通常是 Engineer;一个任务可有多个 R
- A(Accountable) — 担责的人,通常是 Safety Manager(§6.4.2.2 PM / §6.4.6 SM 对安全活动负总责);一个任务只能一个 A,签字担责
- C(Consulted) — 评审 / 咨询;通常是 Anchor + Tier 1 等干系人
- I(Informed) — 知会;通常是 GM / 同级 Manager
独立 assessor(I3)的位置最容易画错:它对 work product 的 confirmation 不是「被咨询」,而是按 §6.4.9 Table 1 的独立性强制评审——把它塞进「C」会淡化它的独立性。实务 RACI 常把它标为独立的 confirmation 列(见 §7 走查表),而不是普通 C。同理,SM 是安全活动的 A,但不能同时是自己 work product 的 confirmation reviewer / assessor(§6.4.9 独立性),这条是 RACI 之上的硬约束。
6. 与独立评审(assessor / I3)的关系
Safety Manager 与独立 assessor 是甲方 / 独立评审的关系,不是上下级也不是协作产出——这条独立性是 ISO 唯一强制、不可合并的红线(§6.4.9 Table 1)。assessor 由 §6.4.12.4 任命、须满足 §6.4.12 的独立性(I3 = 管理 / 资源 / 发布权限三方面独立于创建部门):
- assessor 可以是公司内独立部门的人——I3 不等于「必须第三方」(§6.4.12 只要求 department 级三重独立)
- 第三方机构(TÜV SÜD / TÜV Rheinland / SGS / DEKRA)是 OEM / 行业商业惯例,不是 ISO 对 I3 的定义
- SM / PM 不能兼 assessor:SM 是 safety plan / safety case 的作者(被评方),独立于 project management 是 Table 1 多数行的明文要求
- 放行须有 assessment 推荐结论(acceptance / conditional / rejection,§6.4.12.9)+ safety case(§6.4.13.3):rejection 直接挡量产,实务上 SM 与 assessor 频繁沟通但不能「买」结论
把 §6.4.9 Table 1 的 11 项 confirmation 套到 ASIL D 主驱项目:9 项要求 I3、2 项仅需 I2(integration & test strategy CR 与 safety validation spec CR)——此 9×I3 + 2×I2 口径与 Confirmation Measures 深度 §6-7、FSAR 深度 §10 完全一致。impact analysis 与 HARA 两行的 CR 甚至在 QM 也要 I3(定级本身必须被独立确认)。
7. 端到端走查:800V SiC 主驱 ASIL D 的角色 + RACI 配置
把上面的角色定义套到一个真实项目上,才能看清「哪个签名归谁、哪条 confirmation 必须出部门」。设定与 Confirmation Measures 深度 §7 同一项目:Tier-1 的 800V SiC 主驱逆变器(HybridPACK Drive 级 SiC 模块),BU 下设系统 / HW / SW / 测试四个 team(各 team lead,统一汇报 BU head);同公司另有中央质量与功能安全部(另一条 VP 线,管理 / 资源 / 发布权限均独立于逆变器 BU);安全目标 SG-001「防止非预期扭矩」ASIL D,safe state = 三相主动短路(ASC),FTTI 100 ms。
角色任命(逐条对 §6.4.2):
- project manager(§6.4.2.1)= 逆变器 BU 项目经理,kickoff 时任命
- safety manager(§6.4.2.4)= 专职 SM(ASIL D 主驱不与 PM 合并——虽 NOTE 1 允许,但可归责风险太高)
- Safety Anchor(产业职称)= 中央 FS 部 head,承 Clause 5 组织责任
- Safety Engineers = BU 内 HW/SW/System/Test 安全工程师,SM 按 §6.4.6.1 委派
- 独立 assessor(§6.4.12,I3)= 中央 FS 部 assessor(满足 department 级独立);OEM 合同另指定 TÜV SÜD 做外部 assessment
RACI + confirmation 独立性(取 3 个关键 work product + 放行):
| Work product / 任务 | R(做) | A(担责) | confirmation 独立性 | 谁做 confirmation |
|---|---|---|---|---|
| HARA(Part 3 Clause 6) | System Safety Eng | Safety Manager | I3(QM 也 I3) | 中央 FS 部 CR |
| FMEDA(Part 9/5) | HW Safety Eng | Safety Manager | I3(D 档) | 中央 FS 部 CR |
| safety plan(§6.4.6) | Safety Manager | Safety Manager | I3(SM 作者不能自审) | 中央 FS 部 CR |
| FSAR / 功能安全评估(§6.4.12) | assessor | assessor | 独立性即 assessment 本身 | 中央 FS 部 assessor + TÜV |
| 量产放行签字(§6.4.13) | Safety Manager 备证据 | 放行责任人(GM/VP) | 须 assessment 结论 + safety case | §6.4.13.4a 签名 |
三个关键读点:① safety plan 的 A 与 R 都是 SM,但它的 CR 必须 I3——SM 是作者,不能自审,这就是「A ≠ confirmation」的活例;② FSAR 那一行 R/A 都不是 SM,而是独立 assessor,SM 只是被评方(纠正「SM 签 FSAR」的误区);③ 放行签字的 A 是「负责放行的人」(§6.4.13.4a),SM 的角色是把 safety case + assessment 结论备齐给他签。按第 6 节 11 项 confirmation 计,本项目 9 项出中央 FS 部(I3)、2 项 BU 内跨 team(I2)即可。
8. ASIL D 主驱团队结构(实务估计)
把角色落成人头,一个典型 EV 主驱 ASIL D 项目(18-24 个月)的 Safety 团队规模如下(行业典型估计,非标准值):
- Safety Anchor(共享) — 0.2 FTE
- Safety Manager — 1.0 FTE
- HW Safety Engineer — 1.5 FTE(FMEDA / FTA / DFA)
- SW Safety Engineer — 2.0 FTE(MISRA / Coverage / V&V)
- System Safety Engineer — 1.0 FTE(HARA / FSC / TSC)
- Test Safety Engineer — 1.5 FTE(HIL / Fault Injection)
- 合计 — ~7.2 FTE,项目周期约 150-170 人月
注意 Anchor 只占 0.2 FTE 是因为它是跨项目共享的组织级角色(Clause 5),不是全职压在单个项目上。
9. Safety 团队预算估算(实务估计)
把 §8 的 FTE 折成钱,ASIL D 主驱项目 Safety 团队 24 个月总成本(行业典型估计):
- 7.2 FTE × 24 个月 × 平均 30 万 RMB/年 ≈ 430 万 RMB(人力)
- 工具(Polarion / Polyspace / medini / dSPACE)— 50-100 万
- 独立 assessment(I3;中央部门内做则仅人力,OEM 指定第三方 TÜV/SGS 另计)— 100-300 万
- 培训 + FSCP cert — 20-50 万
- 合计约 600-900 万 RMB(主驱 ASIL D 18-24 个月 Safety 总投入)
其中「独立 assessment 100-300 万」这一档只在 OEM 商业指定第三方时发生;若 I3 由公司内独立部门承担,则收敛为内部人力成本(呼应 §6:第三方是商业加码,非 ISO 对 I3 的定义)。
10. Safety 资质培训路径:TÜV SÜD FSCP L1-L3
TÜV SÜD 的 FSCP(Functional Safety Certification Program) 是一套人员资质认证,三个 level 是同一门课 + 不同 exam 档 + 不同经验门槛,不是三门不同时长的课(这点最常被写错):
- L1: Functional Safety Engineer — 入门,无强制经验要求;3 小时选择题 → 对应 Safety Engineer
- L2: Functional Safety Professional — 中级,需 6 年经验 + 参与 2 个安全项目;选择 + 开放题 → 对应 Safety Manager
- L3: Functional Safety Expert — 高级,需 10 年经验 + 在负责岗位落地过安全项目 → 对应 Safety Anchor
课程本身是 4 天授课 + 第 5 天认证考(不分 level,level 差在 exam 档与经验门槛,不在课时长)。TÜV Rheinland 有平行的 FS Engineer / Professional 体系。国内 TÜV SÜD 上海 / TÜV Rheinland 上海 / SGS 都开课,课程价约 2-5 万 RMB/人(行业典型)。
注意没有叫「Functional Safety Manager」的 cert——职称「Safety Manager」是岗位名,对应的 cert 是 L2「Professional」;把二者混称是简历与招聘里的高频错误(见 §11 坑 6)。
11. 实战 Gotcha — 7 个反复踩的坑
角色 / RACI 在评审会与招聘里踩的坑,大多不是技术错,而是角色定义 / 独立性 / 条款三类。下表 7 个反复出现的坑,每条挂 ISO 条款:
| # | 坑 | 纠正 / 预防 |
|---|---|---|
| 1 | 把 Safety Manager 当高级工程师 | SM 主责是 §6.4.6「计划与协调」+ maintain safety plan(§6.4.6.2),不是亲手做 HARA/FMEDA——那是 §6.4.6.1 NOTE 1 委派给 Engineer 的 |
| 2 | 以为 Safety Manager「签 FSAR」 | FSAR 是独立 assessor 的报告(§6.4.12.4/.9),SM 是被评方;SM 签 safety case,量产放行签字属「负责放行的人」(§6.4.13.4a) |
| 3 | 以为 ISO 定义了「Safety Anchor」角色 | ISO 只定义 project manager + safety manager(§6.4.2;role 定义见 Part 1);Anchor/Engineer 是产业职称,映射 Clause 5 组织责任 / §6.4.6 委派 |
| 4 | 以为 PM 兼 SM 就违规 | §6.4.2.4 NOTE 1 明确允许 SM 由 PM 兼;真正不能兼的是 assessor(独立性 §6.4.9/§6.4.12)——SM 可兼 PM,但 SM ≠ 独立评审员 |
| 5 | SM 自审自己写的 safety plan | safety plan CR 在 ASIL D 要 I3(§6.4.10 + Table 1),SM 是作者不能自审;还须独立于 project management |
| 6 | 把「TÜV Functional Safety Manager」当 cert | 不存在此 cert;FSCP 三级 = Engineer(L1)/ Professional(L2)/ Expert(L3);职称「Safety Manager」≠ cert 名(见 §10) |
| 7 | Anchor 只写 policy 不进项目 | Clause 5 组织责任含 continuous improvement + field experience 回灌(§5.4.2.6)+ 能力管理(§5.4.4)+ 异常管理(§5.4.3),须周期性 feed 项目 |
12. Corner 分析 — 3 个边界
三个边界工况,都是角色表和 RACI 本身读不出、要靠 §6.4.2 / §6.4.9 细则的:
Corner 1 — SM = PM 的边界。 §6.4.2.4 NOTE 1 允许 SM 由 PM 兼,小组织尤其常见;但一旦这个人同时是 safety plan / safety case 的作者,他就不能做那些 work product 的 I3 CR、更不能当 assessor(§6.4.9 独立性)。所以「PM = SM」在小组织可行,代价是 confirmation 必须外聘独立方(与 Confirmation Measures 深度 Corner 2「I3 在小组织收敛成第三方」同一机制)。
Corner 2 — 分布式开发:两侧各有自己的 SM。 §6.4.2.4 NOTE 3:distributed development 下 customer 与 supplier 各自任命 safety manager;DIA(Part 8 Clause 5)定义接口——谁出 work product、谁 review、supplier 的 FSA 报告何时以何形式交付(§6.4.12.7 NOTE 8)。OEM 侧 assessment 必须 consider supplier 的报告(§6.4.12.8 d)。Tier-1 SM 不能以「OEM 会做总 assessment」为由跳过自己那份。
Corner 3 — 角色可拆分,但 accountability 不能拆。 §6.4.2.4 NOTE 2 明确 "safety manager" 是一个 role,其 assignment 可 split 到多人(如 HW-SM / SW-SM,或按 sub-phase 交接)。但 RACI 的 A 仍须单一:拆 role 不等于拆担责——每个交接点必须有明确的单一担责人,否则 assessment 会抓「责任真空」(某段活动 R 一堆、A 找不到)。§6.4.6.3 要求责任「清晰分派并沟通」正是防这个。
13. 一句话总结
ISO 26262-2:2018 只定义 project manager + safety manager 两个角色(§6.4.2),产业界落成 3 职称:Manager(项目主责,§6.4.6 计划与协调 + safety plan)、Engineer(§6.4.6.1 委派执行)、Anchor(组织级,Clause 5)。RACI:Manager = A(Accountable),Engineer = R(Responsible),Anchor / Tier-1 = C;独立 assessor 是 §6.4.9 独立性 gate,不算普通 C。关键纠错:SM 不签 FSAR——FSAR 是独立 assessor(§6.4.12)的报告,SM 是被评方,SM 签 safety case,放行签字属「负责放行的人」(§6.4.13.4a);ASIL D 关键 work product 的 11 项 confirmation = 9×I3 + 2×I2,与 confirmation / fsar 深度页一致。资质:TÜV SÜD FSCP 三级 = Engineer(L1)/ Professional(L2)/ Expert(L3),没有「Manager」cert;4 天课 + 第 5 天考,2-5 万 RMB/人。ASIL D 主驱团队 ~7.2 FTE × 24 个月,总投入 600-900 万 RMB(实务估计)。新项目 M0 第一周就要按 §6.4.2 任命 PM/SM、按 §6.4.6.3 分派 RACI、按 §6.4.6.5 NOTE 4 排 confirmation。
核心要点
- ISO 26262-2:2018 只定义 project manager(§6.4.2.1)+ safety manager(§6.4.2.4) 两角色;Anchor / Engineer 是产业职称(映射 Clause 5 / §6.4.6 委派)
- Safety Manager 主责 = §6.4.6「计划与协调安全活动」+ maintain safety plan(§6.4.6.2)+ schedule confirmation(§6.4.6.5 NOTE 4),不是亲手做 HARA/FMEDA
- SM 不签 FSAR:FSAR 是独立 assessor(§6.4.12.4/.9)的报告,SM 是被评方;SM 签 safety case,放行签字属「负责放行的人」(§6.4.13.4a)
- RACI:Manager = A(唯一)、Engineer = R、Anchor/Tier-1 = C;独立 assessor 是独立性 gate,不能由 SM/PM 兼(§6.4.9)
- ASIL D 关键 work product 的 11 项 confirmation = 9×I3 + 2×I2,与 confirmation-measures / fsar 深度页一致
- TÜV SÜD FSCP 三级 = FS Engineer(L1)/ FS Professional(L2)/ FS Expert(L3),无「Manager」cert;4 天课 + 第 5 天考
- ASIL D 主驱团队 ~7.2 FTE × 24 个月,Safety 总投入 600-900 万 RMB(实务估计)
缩写表
只列本页用到的工业标准缩写;通用英语…
只列本页用到的工业标准缩写;通用英语 / 单位 / 月份 / 我们的
层/Lxtag 不列。覆盖不到的术语见正文 inline 注释。
| 缩写 | 全称 | 中文 / 备注 |
|---|---|---|
| ISO | International Organization for Standardization | 国际标准化组织 |
| PM | Project Manager | 项目经理(ISO 26262-2 §6.4.2.1 明文角色) |
| SM / FSM | (Functional) Safety Manager | 功能安全经理(§6.4.2.4 明文角色) |
| HARA | Hazard Analysis and Risk Assessment | 危害分析与风险评估,part 3 |
| FMEDA | Failure Modes, Effects and Diagnostic Analysis | 含诊断覆盖的 FMEA |
| EV | Electric Vehicle | 电动车 |
| ASIL | Automotive Safety Integrity Level | ISO 26262 安全完整性等级 QM→A→B→C→D |
| FSC | Functional Safety Concept | 功能安全概念(part 3) |
| TSC | Technical Safety Concept | 技术安全概念(part 4) |
| FSAR | Functional Safety Assessment Report | 功能安全评估报告(§6.4.12.9 输出) |
| CR | Confirmation Review | 确认评审(§6.4.10) |
| DIA | Development Interface Agreement | 开发接口协议(ISO 26262-8 Clause 5) |
| QMS | Quality Management System | 质量管理体系(§5.4.5,IATF 16949 + ISO 9001) |
| FSCP | Functional Safety Certification Program | TÜV SÜD 功能安全人员认证(三级 Engineer/Professional/Expert) |
| OEM | Original Equipment Manufacturer | 整车厂 / 主机厂 |
| FTA | Fault Tree Analysis | 故障树分析 |
| DFA | Dependent Failure Analysis | 相关失效分析(ISO 26262-9) |
| SG | Safety Goal | 安全目标(ISO 26262-3) |
| FTTI | Fault Tolerant Time Interval | 容错时间间隔 |
| ASC | Active Short Circuit | 三相主动短路(主驱 safe state) |
Cross-references
- ← 索引
- 功能安全工程师指南 hub — V-cycle + 8 大主题
- FSAR 深度 — FSAR 是独立 assessor 的报告,SM 是被评方
- Confirmation Measures 深度 — I0-I3 独立性 + 9×I3+2×I2 口径
- HARA Worked Example — Engineer 做 HARA
- FMEDA 深度 — Safety Engineer 做 FMEDA
- Functional Safety 工具栈 — 工具支撑团队