Safety Manager / Anchor / Engineer 深度 — ISO 26262 语境产业惯例三角色 + RACI

功能安全L2别名 safety manager · safety anchor · safety engineer · 功能安全经理 · 安全责任人 · RACI

本质与导读

本质 ISO 26262 把功能安全职责拆成签字担责的项目主责(Safety Manager,Accountable)、做 HARA/FMEDA/V&V 的执行层(Safety Engineer,Responsible)和制定跨项目 policy 的组织级 Safety Anchor,外加平行权限的独立 I3 评审 FSAR;新工程师最常见的误区就是把 Safety Manager 当工程师,实则它是项目负责人 + 评审主管 + FSAR 签字人。

主线坐标:横轨 · 功能安全(跨站) · ↑ 全景主线

1. 3 角色 + RACI 矩阵

下图把 3 角色 + RACI 一次说清:

Safety Manager / Anchor / Engineer 三角色

3 角色定位:

  • Safety Anchor — 组织级,跨项目
  • Safety Manager — 项目级,签字担责
  • Safety Engineer — 日常执行

2. Safety Anchor 详解

Safety Anchor 角色范围:

2.1 责任

Safety Anchor 责任的工程特点 + 应用场景:

  • 制定公司 functional safety policy
  • 维护 process (HARA template / FMEDA flow / FSAR template)
  • 协调跨项目 lessons learned
  • 培训 + 资质管理

2.2 资质

Safety Anchor 资质:

  • TÜV Süd Functional Safety Expert cert
  • 10+ 年汽车安全经验
  • ISO 26262 multiple cycle 经验
  • 跨部门权威

2.3 在小公司的特殊性

在小公司的特殊性:

  • 创业公司 / 小型 Tier 2 可能无独立 Anchor
  • Safety Manager 兼 Anchor 角色
  • Anchor 与 Manager 职责分离 是 OEM / 产业界组织惯例(同一人可,但流程上分);ISO 26262 本身只强制 确认措施的独立性(confirmation review / audit / assessment 的 I0–I3 等级按 ASIL 升),并不规定 "Anchor vs Manager" 这种分工

3. Safety Manager 详解

Safety Manager 是项目核心:

3.1 责任

Safety Manager 责任的工程特点 + 应用场景:

  • 拟订 Project Safety Plan (M0 阶段)
  • 协调 V-cycle 各阶段
  • 评审 + 批准 HARA / FSC / TSC / V&V
  • 评审 + 签字 FSAR(法律责任!)
  • Deviation 批准

3.2 资质

Safety Manager 资质:

  • TÜV Süd Functional Safety Manager cert
  • 5+ 年项目经验
  • ISO 26262 至少 1 个完整 cycle (M0-M3)
  • 沟通能力 (与 OEM / Tier 1 / I3)

3.3 法律责任

法律责任 + 风险:

  • FSAR 签字担责
  • 量产后事故 → Safety Manager 可能法律责任
  • 真签字前必确认 evidence 完整

4. Safety Engineer 详解

Safety Engineer 是日常执行:

4.1 责任

Safety Engineer 责任的工程特点 + 应用场景:

  • HARA 做 (与系统工程师合作)
  • FMEDA 算 (与硬件工程师合作)
  • V&V 测试 (与测试工程师合作)
  • Fault Injection 设计 + 执行
  • work product 评审 + 跟踪

4.2 资质

Safety Engineer 资质:

  • TÜV Süd Functional Safety Engineer cert
  • 2+ 年汽车经验
  • ISO 26262 基础培训
  • 工具熟练 (Polarion / IQ-FMEDA / Polyspace)

4.3 分工

Safety Engineer 内部分工 (大项目):

  • HW Safety Engineer (FMEDA / FTA)
  • SW Safety Engineer (MISRA / V&V)
  • System Safety Engineer (HARA / FSC)

5. RACI 详解

RACI = Responsible / Accountable / Consulted / Informed:

5.1 R (Responsible)

R 的工程特点 + 应用场景:

  • 做事的人,通常 Engineer
  • 一个任务可有多个 R

5.2 A (Accountable)

A 的工程特点 + 应用场景:

  • 担责的人,通常 Manager
  • 一个任务只能一个 A
  • 签字担法律责任

5.3 C (Consulted)

C 的工程特点 + 应用场景:

  • 评审 / 咨询
  • 通常 Anchor + I3 + Tier 1

5.4 I (Informed)

I 的工程特点 + 应用场景:

  • 知会
  • 通常 GM / 同级别 Manager

6. 与 I3 (Independent Assessor) 关系

I3 是 ASIL C/D 强制第三方评审员:

  • TÜV Süd / TÜV Rheinland / SGS / DEKRA
  • 独立于 Safety Manager,但评审 FSAR 同等权限
  • 必双方都批准才能量产
  • 实战:Manager 与 I3 频繁沟通,但不能"购买" I3 意见

7. ASIL D 主驱团队结构

典型 EV 主驱 ASIL D 项目 (18-24 个月):

  • Safety Anchor (共享) — 0.2 FTE
  • Safety Manager — 1.0 FTE
  • HW Safety Engineer — 1.5 FTE (FMEDA / FTA / DFA)
  • SW Safety Engineer — 2.0 FTE (MISRA / Coverage / V&V)
  • System Safety Engineer — 1.0 FTE (HARA / FSC / TSC)
  • Test Safety Engineer — 1.5 FTE (HIL / Fault Injection)
  • — ~7-8 FTE,项目周期 ~150 人月

8. Safety 团队预算估算

ASIL D 项目 Safety 团队总成本:

  • 7 FTE × 24 个月 × 平均 30万 RMB/年 = 420 万 RMB
    • 工具 (Polarion / Polyspace / dSPACE) 50-100 万
    • 培训 + cert 20-50 万
  • 总 600-900 万 RMB(主驱 ASIL D 18-24 个月 Safety 投入)

9. Safety 资质培训路径

TÜV Süd 资质三级:

  • L1: Functional Safety Engineer (4 天课 + 考试) — 入门
  • L2: Functional Safety Manager (5 天课 + 考试) — 中级
  • L3: Functional Safety Expert (10 天课 + 多年经验) — 高级 = Anchor

国内主流课程:TÜV Süd 上海 / TÜV Rheinland 上海 / SGS 北京 都开,价格 2-5 万 RMB / 人。


10. Safety 角色常见误区

5 大常见误区:

10.1 Manager = Engineer

Manager = Engineer 的工程特点 + 应用场景:

  • ❌ 把 Safety Manager 当工程师
  • ✅ Manager 主责 = 评审 + 签字 + 协调

10.2 Anchor 兼 Manager 不分

Anchor 兼 Manager 不分:

  • ❌ 同一人当两个角色 + 流程不分
  • ✅ 即使同人,角色流程分开

10.3 工程师签字 FSAR

工程师签字 FSAR:

  • ❌ Engineer 签 FSAR
  • ✅ FSAR 只 Safety Manager 签

10.4 I3 与 Manager 角色混

I3 与 Manager 角色混:

  • ❌ Manager 当 I3 兼任(违反独立性)
  • ✅ I3 必第三方,Manager 是甲方

10.5 Anchor 不参与项目

Anchor 不参与项目:

  • ❌ Anchor 只管 policy,不参与项目
  • ✅ Anchor 周期评审 + lessons learned 收集

11. 一句话总结

Safety 三角色 (Anchor / Manager / Engineer) = ISO 26262 项目责任骨架 — Manager 项目主责 + FSAR 签字担责;Engineer 日常做事;Anchor 组织级保障。RACI 矩阵:Manager = A(Accountable),Engineer = R(Responsible),Anchor + I3 = C(Consulted)。ASIL D 主驱团队:Manager 1.0 + Engineers 6-7 + Anchor 0.2,总成本 600-900 万 RMB资质培训:TÜV Süd / Rheinland L1-L3 cert,2-5 万 RMB / 人。新项目 M0 阶段第一周确定团队 + 角色 + RACI,流程清晰 = FSAR 评审通过的前提。


核心要点

  • Safety 3 角色:Anchor (公司) / Manager (项目) / Engineer (执行)
  • Manager A (签字担责) + Engineer R (做事) + Anchor + I3 C (评审)
  • TÜV Süd L1-L3 cert,Manager 必 L2+,Anchor 必 L3
  • ASIL D 主驱团队 ~7 FTE × 24 个月
  • Safety 总成本 600-900 万 RMB (ASIL D 18-24 个月)

缩写表

只列本页用到的工业标准缩写;通用英语…

只列本页用到的工业标准缩写;通用英语 / 单位 / 月份 / 我们的 层/Lx tag 不列。覆盖不到的术语见正文 inline 注释。

缩写全称中文 / 备注
ISOInternational Organization for Standardization国际标准化组织
HARAHazard Analysis and Risk Assessment危害分析与风险评估,part 3
FMEDAFailure Modes, Effects and Diagnostic Analysis含诊断覆盖的 FMEA
EVElectric Vehicle电动车
ASILAutomotive Safety Integrity LevelISO 26262 安全完整性等级 QM→A→B→C→D
FSCFunctional Safety Concept功能安全概念(part 3)
TSCTechnical Safety Concept技术安全概念(part 4)
OEMOriginal Equipment Manufacturer整车厂 / 主机厂
FTAFault Tree Analysis故障树分析
DFADependent Failure Analysis相关失效分析(ISO 26262-9)

Cross-references