Safety Plan 写作工程化深度 — 10 章模板 + Milestone + RACI + Confirmation Strategy

功能安全L1别名 Safety Plan 写作 · Safety Plan template · Safety Manager day-1 work · 10 章 Safety Plan 模板 · Confirmation Strategy · Safety Milestone Plan · 更新

本质与导读

本质 Safety Plan 是 ISO 26262-2 §6 强制 work product、整个项目的章程,Safety Manager day-1 要把空白纸写成 v1.0;写不好的代价是里程碑乱排、confirmation reviewer 独立性够不到 ASIL D 而整章被 reject、tool qualification 名单漏导致 SW Part 6 工件不可用。工程地基:Safety Plan §3 Item boundary 一错后续 HARA/FSC/TSC 全部返工;§5 Milestone 没有 confirmation measure 则 M0/M3/M14 现场 reject;§7 Tool list 漏 INCA(TCL3)则 SW Part 8 Non-Conformance。

主线坐标:横轨 · 功能安全(跨站) · ↑ 全景主线

1. Safety Plan 在 ISO 26262 V-cycle 中的位置 + 5 阶段 SOP

Safety Plan 是 Safety Manager day-1 work(项目启动后 4-8 周必交)。类比软件项目的 PRD + Roadmap + RACI 合一。读者是 OEM / Tier-1 Project Manager + Safety Manager + I3 评审员,不是工程师(工程师读 FSC / TSC / HSI)。下图把写作 5 阶段 + 10 章模板一次摆开:

Safety Plan 写作 5 阶段 SOP + ISO 26262-2 Annex A 10 章地图

1.1 5 阶段写作流程

按 Tier-1 中型主驱项目 4-8 周分段:

  • ① Item Definition(1-2 周)— 锁 item scope + assumed SG;早于 HARA(HARA 是后续 milestone 输出,Safety Plan 必先把 item boundary 定)。粗稿允许 "preliminary SG list"
  • ② Lifecycle Tailoring(1 周)— 按 ISO 26262-2 §6.4.5 "tailor" V-cycle 阶段,标哪些 work product 是 in-scope / 哪些 cut(理由必 justify)。reuse SEooC = 大幅 cut;新设计 = 全部 in
  • ③ Milestone + Confirmation Strategy(1-2 周)— 列 M0-M18 里程碑 + 每个的 confirmation measure + reviewer 独立性(per ASIL)。ASIL D 必有 M0/M3/M14/M17/M18 等多个 confirmation measure
  • ④ Resource + RACI(1 周)— 写 §6 RACI matrix 5 角色 × 10 阶段;写 §7 Tool Qualification list(每 tool 的 TCL 等级 + qualification 路径)
  • ⑤ v1.0 Lock(1 周)— OEM + Tier-1 SafetyMgr + I3 三方签字;Polarion / DOORS lock。lock 后任何改动必走 ECN + 重 review

写作总工时 ~2-3 FTE × 月最大风险在 ① Item Definition — 写不准(scope 太宽 / 太窄)整套 HARA / FSC / TSC 都会跟着错,项目末期发现要返工 ≥ 3 月

1.2 ISO 26262-2 Annex A 10 章地图

ISO 26262-2 Annex A 给的 Safety Plan 模板偏抽象。下表是工程实际写法(每章带 "写什么 / 长度 / 谁审"),三大重点章(★)在 §2-§5 详细展开:

内容长度谁审
1. Project Overview项目名 / OEM / Tier-1 / 起止 / 关键里程碑1-2 页PM
2. Item Definition reference引 IDD 文档 ID + 版本1 页Architect
3. Item Definition ★系统边界 / 接口 / 假设 SG / 工况3-8 页Safety Mgr + Architect
4. Safety Lifecycle Tailoring哪些 work product in-scope / cut + justify2-4 页Safety Mgr + I3
5. Safety Milestone Plan ★M0-M18 + confirmation measures + 评审窗口5-10 页Safety Mgr + I3
6. Roles + RACI ★5 角色 × 10 阶段 + 独立性 per ASIL3-5 页Safety Mgr
7. Tool Qualification ★每 tool 的 TCL + qualification 路径2-4 页Safety Mgr + Tool Owner
8. Configuration MgmtPolarion / DOORS 配置 + 版本控制1-2 页Config Mgr
9. Change ManagementECN process + impact analysis1-2 页Change Board
10. Validation + Release PlanSafety Validation 阶段 + RfP criteria2-3 页Safety Mgr + Test Mgr

典型 Safety Plan 20-40 页。比 Safety Manual 写作(40-80)和 HSI 写作(40-80)短,因为 Safety Plan 是项目元数据 + 角色 + 里程碑(不是工程内容)。


2. §3 Item Definition 写作 — 主驱 SiC inverter worked

§3 是 Safety Plan 最关键章(后续 HARA / FSC / TSC 全部基于它)。写不准 = 后续整套返工

2.1 Item Definition 必含 6 段

下表把每段 + 为何不可省 一次列清:

内容为何不可省
a. System Boundaryitem 包含什么 / 不含什么(物理 + 功能边界)防 ASIL 跨子系统蔓延
b. Interface Specification与 OEM 车身网 / 其他 ECU 接口(CAN-FD / Ethernet / HV bus)HARA 边界条件
c. Assumed Operating Environment温度 / 振动 / 电源 / EMC cornerFMEDA + HSI corner 输入
d. Preliminary SG List假设的 SG 5-8 条(后续 HARA 精确化)起 Safety Lifecycle
e. Reuse AssumptionsSEooC 复用 / Tier-2 supplier 假设决定 Lifecycle Tailoring
f. Out-of-Scope Items显式说明 OBC / DC-DC / charger 不在本 item 里防 scope creep

2.2 §3 完整 worked(800V SiC traction inverter)

下面把 6 段在主驱 800V SiC inverter 上跑完整一遍:

§3 Item Definition (Project EV-MainInv-2026-A)

  a. System Boundary
    INCLUDED:
      - 800V SiC traction inverter (3-phase H-bridge)
      - Inverter MCU (AURIX TC397) + supporting SBC (NXP FS65)
      - 6× Driver IC (TI ISO5852S)
      - Position sensor (Resolver + R/D converter)
      - Current sensing (3-phase shunt + isolated amp)
      - DC link capacitor + active discharge circuit
    EXCLUDED:
      - PMSM motor (separate item, ITEM-MOT-2026-B)
      - 12V LV system (separate item, ITEM-LV-2026-C)
      - OBC / DC-DC charger (out of scope; ITEM-OBC-2026-D)

  b. Interface Specification
    - OEM CAN-FD bus: torque request + status (ID 0x18FF50E0-0x18FF50EF)
    - HV bus to battery: 800V nominal, 400-950V range
    - 12V supply from OEM low-voltage net
    - Resolver from motor side (Sin/Cos 2-channel differential)
    - HVIL interlock loop (per ECE R100)

  c. Assumed Operating Environment
    - Ambient temperature: −40°C to +85°C
    - Junction temperature: up to +175°C (SiC die)
    - Vibration: ISO 16750-3 Test V (sine + random, 24 g RMS)
    - 12V supply: 6-16V (cold crank + load dump)
    - EMC: CISPR 25 Class 5 (radiated + conducted)
    - Lifetime: 15 years / 300,000 km

  d. Preliminary Safety Goal List
    - SG-1: Unintended torque event < 200 ms (ASIL D)
    - SG-2: Reverse torque (rollback) < 100 ms (ASIL D)
    - SG-3: HV bus discharge < 5 s after key-off (ASIL C per ECE R100)
    - SG-4: HV insulation R_iso > 100 Ω/V (ASIL B per ECE R100)
    - SG-5: Wheel lockup prevention at all speeds (ASIL D)
    (NOTE: subject to refinement by HARA in M1 milestone)

  e. Reuse Assumptions (SEooC)
    - Driver IC ISO5852S: ASIL D SEooC per TI Safety Manual rev 2.0
      (AoU compliance verified by Tier-1 HSI §3)
    - MCU AURIX TC397: ASIL D SEooC per Infineon Safety Manual
      (lockstep + flash ECC inherited)
    - SBC FS65: ASIL D SEooC per NXP Safety Manual
      (WDG + voltage monitor inherited)

  f. Out-of-Scope (explicit)
    - Motor design + bench test (separate Tier-1)
    - 12V auxiliary BMS (separate ITEM)
    - Charger / OBC (separate ITEM)
    - Functional non-safety features (audio / climate)

写法 tips:

  • 显式 INCLUDED + EXCLUDED 双列(only INCLUDED 是反模式)
  • Preliminary SG 必标 "subject to refinement by HARA M1"(防 SG list 被当 final)
  • Reuse Assumptions 显式 vendor + Safety Manual rev + Tier-1 verification 责任
  • Out-of-Scope 必有,防项目末期"为什么没考虑 OBC"扯皮

3. §5 Safety Milestone Plan + Confirmation Measures

§5 是 Safety Plan 决定项目节奏的章每个 milestone 必有 confirmation measure + reviewer 独立性要求(per ASIL)。典型 ASIL D 主驱项目从 M0 到 SoP(M18)约 18 个月(例:M0 = 2025-09,SoP = 2027-03)。

3.1 M0-M18 Milestone 模板

按 Tier-1 中型主驱项目典型排期,关键里程碑配 confirmation measure 类型 + reviewer 独立性(per ISO 26262-2 Table 1):

Milestone阶段关键 Work ProductConfirmation MeasureASIL D Reviewer 独立性评审窗口(参考)
M0Project Kick-offSafety Plan v1.0Confirmation review of Safety PlanI3 = independent department项目启动 +4 周
M1Item Def freezeIDD v1.0Confirmation review of IDDI2M0 +2 周
M3HARA + FSC doneHARA Report v1.0 + FSC v1.0Confirmation review of HARA + FSCI3M0 +12 周
M7TSC + HSI doneTSC v1.0 + HSI v1.0Confirmation review of TSC + HSII3M0 +24 周
M12HW/SW arch lockedFMEDA v1.0 + SW Safety ArchConfirmation review of FMEDAI3M0 +40 周
M14HW/SW IntegrationFMEDA v3.1 + DFA v2.0Functional Safety Audit (Interim)I3 = independent departmentM0 +52 周
M17Safety ValidationSafety Validation ReportFunctional Safety Assessment (Interim)I3M0 +64 週
M18 / SoPReleaseSafety Case v1.0 + FSARFunctional Safety Assessment (Final) + Safety Case sign-offI3M0 +72 週

ASIL 严格度差(ISO 26262-2 Table 1,独立性等级 I1/I2/I3,I3=independent department 为最高级,同公司可):

  • ASIL A / B:confirmation review 多为 I1(independent from the person responsible)
  • ASIL C:confirmation review I2(independent from the team)→ assessment/audit 升 I3
  • ASIL D:全部升 I3 = independent department(资源/管理/release authority 独立于责任部门;同公司即可,ISO 不强制 TÜV 外审——外部第三方是 OEM/市场惯例)(参 ISO 26262-2 Table 1)

3.2 §5 反模式

§5 漏掉的根因都是"milestone 无 confirmation + reviewer 独立性不达"。下表把 5 类典型反模式列清,review 时按此查:

反模式后果修法
Milestone 只写日期,无 confirmation measureISO 26262-2 §6.4.9(Table 1)/ §6.4.10 reject每 milestone 必列 confirmation review type
ASIL D 项目用 "independent person"评审独立性不达,defeaterper ASIL Table 1,D 必 I3 = "independent department"(最高级,同公司可)
无 evaluation criteriaconfirmation review 主观不可重复显式 pass / fail criteria(e.g. "FMEDA SPFM ≥ 99%")
无 audit trailI3 来时找不到记录每 milestone 必有 review report ID + signing
无 budget(时间 / 钱)评审窗口被压项目预算预留 50-80 万 RMB / 8 周 for I3(M14+M18)

4. §6 Roles + RACI Matrix

§6 把所有功能安全责任分配到角色 + 阶段。RACI = Responsible / Accountable / Consulted / Informed。下面是主驱 ASIL D 项目典型 5 角色 × 10 阶段 RACI:

Safety Plan RACI Matrix — 5 角色 × 10 阶段 + ASIL D 独立性

4.1 5 标准角色

主驱 ASIL D 项目典型 5 角色,每个角色的核心职责 + 与其他角色的独立性约束:

角色职责独立性要求(ASIL D)
Safety Manager整体 FSM + Safety Plan + Safety Case owner必 independent department(不能向 Project Mgr 汇报)
System ArchitectFSR / TSR + HSI 起草与 SW Lead 独立
Safety EngineerHARA + FMEDA + DFA 执行与 Architect 独立
Test ManagerV&V matrix + Safety Validation 执行与 SE 独立
I3 / AssessorM14 + M18 audit + assessment必 I3 = independent department(同公司可;TÜV / SGS / DEKRA 外审是 OEM/市场惯例,非 ISO 强制)

4.2 RACI 字母约定

RACI 4 字母对应 4 种参与度,每条记录 1 个 cell:

  • R (Responsible):执行人;干活的
  • A (Accountable):最终拍板;1 人 / 阶段,不可多
  • C (Consulted):被咨询;双向沟通
  • I (Informed):被通知;单向告知

ASIL D 项目典型规则:A 不能与 R 同人 + R 不能与 Reviewer 同人(独立性硬约束)。


5. §7 Tool Qualification List

§7 列项目用的所有 SW tool + 每 tool 的 TCL(Tool Confidence Level)+ qualification 路径。ISO 26262-8 §11 强制。TCL 由 TI(Tool Impact)× TD(Tool Error Detection)两维矩阵推导,核心原则:TCL 不是工具的属性,而是"工具 + 下游过程"整体的属性——下游能独立检出工具错则 TCL 可降级。

5.1 TCL 评级

ISO 26262-8 §11.4.5 把 tool 按"对 work product 影响"分 3 级:

  • TCL 1:tool 错不影响 safety(e.g., text editor, version control)— 无需 qualification
  • TCL 2:tool 错可能影响 safety,但有 secondary check(e.g., Polarion + manual review)— 需要 use-case validation
  • TCL 3:tool 错直接传到 safety work product,无 secondary check(e.g., INCA 标定参数写入 SC 特性值)— 需要 full qualification

5.2 §7 工具链 TCL 完整矩阵(主驱 ASIL D 实例)

主驱 ASIL D 项目典型工具链,按 TI × TD 推导 TCL,每 tool 列 qualification 路径 + 证据:

Tool用途TITDTCLQualification 路径证据 ID
TASKING VX-toolset for TriCoreC → 机器码编译TI2TD1TCL1LDRA + VectorCAST 下游捕获 compiler bug,TD1 成立WP-TQ-001
LDRA TestbedMC/DC 覆盖率分析TI2TD2TCL2IUC(历史使用证据 ≥ 3 项目)+ use-case validationWP-TQ-002
VectorCAST单元测试执行TI2TD2TCL2IUC + use-case validation;Tasking 编译产物经 VectorCAST 覆盖核WP-TQ-003
Polyspace Code Prover静态分析(运行时错误)TI2TD2TCL2IUC + use-case validationWP-TQ-004
Vector DaVinci DeveloperAUTOSAR RTE 配置 + 代码生成TI2TD1TCL1生成代码经 LDRA + Polyspace 独立核,TD1 成立WP-TQ-005
INCA标定参数写入(含 SC 特性值)TI2TD3TCL3SC 参数(WDT 窗口 / 电流增益)写错无独立 cross-check → 必须 full qualificationWP-TQ-006
Polarion / DOORSRequirement + traceabilityTI2TD2TCL2use-case validation + manual reviewWP-TQ-007
HIL test bench(NI / dSPACE)System verificationTI2TD2TCL2bench calibration + golden reference cross-checkWP-TQ-008

高风险陷阱:INCA 是 ASIL D 工具链中 TCL 最高的工具(TCL3)——写入 SC 特性值(WDT 窗口/电流保护阈值/FTTI 参数)时,若写入错误 + 无独立 cross-check,直接穿透到产品失效。工程实践:INCA 写入前必须建 golden reference XML + 独立 readback 比对脚本(两人独立验证)。

5.3 §7 反模式

Tool list 写错的根因都是"列不全 + TCL 评级图省事"。下表把 3 类典型反模式列清:

反模式后果修法
Tool list 漏 INCASW Part 8 Non-Conformance;SC 参数写入失控列全所有标定写入工具,含 INCA / ETAS / 自研工具
所有 tool 标 TCL 1(图省事)I3 评审 reject;TCL 决策无 justify按 TI × TD 矩阵 + §11.4.5 决策树逐一推导
Qualification 只写 "qualified" 无证据 IDI3 要 evidence report;找不到 = major NC每 tool 列 cert ID / validation report ID(例 WP-TQ-001)

6. 双向 Link:Safety Plan ↔ 其他 work product

Safety Plan 不孤立,与几乎所有 ISO 26262 work product 链:

Safety Plan section上游 input下游 consumed by
§3 Item DefinitionOEM 提供的 vehicle item defHARA(M3)、FSC(M3)、TSC(M7)、HSI(M7)
§5 Milestone PlanOEM 项目主计划所有 work product 的 due date
§6 RACI公司组织架构所有 evidence 的 signer field
§7 Tool listtool vendor certSW Part 6 工件 + FMEDA + Safety Case
§10 Validation PlanTSC / HSISafety Validation report(M17)+ FSAR

双向 link 意味:Polarion 里点 Safety Plan §3 → 跳到 HARA → 跳到 FSR → 跳到 TSR → 跳到 HSI / FMEDA / Safety Case;反之亦然。审计员从任一端追,断链 = defeater。


7. ASIL D Safety Plan Review 6 项 checklist

Tier-1 内部 review + OEM Safety Manager review 走完这 6 问,M0 confirmation review 退回率从 60% 降到 5%:

#检查动作失败后果
1§3 Item Definition INCLUDED + EXCLUDED 显式?抽 1 段查双列存在缺 EXCLUDED = scope creep 风险
2§5 每个 milestone 有 confirmation measure?抽 M0-M18 关键 milestone缺 confirmation = ISO 26262-2 §6.4.9(Table 1)/ §6.4.10 reject
3§5 reviewer 独立性达 ASIL D 表 1?查 M14 + M18 = I3 "independent department"(最高级)ASIL D + "independent person" = defeater
4§6 RACI 每阶段有 A(单一人)+ R ≠ A?抽 5 阶段查 A 列多个 A / A=R = 责任不清
5§7 每 tool 有 TCL + qualification 路径?抽 5 tool 查 TCL + cert ID;重点检 INCA缺 INCA qual = SW Part 8 Non-Conformance
6§10 Validation Plan 引 TSC + HSI ID?查 RfP criteria缺 trace = Safety Validation 不可执行

第 3 + 5 项是 ASIL D 特有(B / C 项目可宽松);D 必严。


8. 7 条 Gotcha 链

Safety Plan 写作的工程陷阱集中在 7 类,根因都是"边界/里程碑/Tool list/版本管理"的结构性错误。下面逐条拆根因 + 后果 + 修法:

G1(最高危):Safety Plan 版本号不跟随工作产品迭代 — Safety Plan v1.0 签发后,FMEDA 从 v1.0 迭代到 v3.1 修了 3 个 SPFM 不达标问题,SW Safety Arch 从 v1.0 升到 v1.2,但 Safety Plan 仍引用旧版本号。M18 Final Assessment 时,I3 发现 Safety Plan 与实际工作产品版本矛盾 → "FSM 不可信" → Major NC → 补签 Safety Plan v2.x + 追溯对齐所有 WP 版本 → +6 周延误。修法:Safety Plan §5 版本引用表必在每次 WP 迭代时同步更新;Polarion 自动关联版本号。

G2:§3 Item boundary 包含 motor — 把 PMSM 电机(separate Tier-1 supplier)纳入 item → ASIL D scope 蔓延到 motor supplier → DIA 条款量翻倍、FMEDA 预算无法分配、HARA hazard 链无边界 → M0 review 当场 reject。修法:显式 EXCLUDED 列 "PMSM motor (ITEM-MOT-2026-B)",§3 EXCLUDED 必有每个 interface boundary。

G3:RACI Accountable = Responsible(同人) — Safety Engineer 既是 FMEDA Responsible 又是 Accountable → 无独立拍板人 → I3 audit 标 "accountability void" → M14 FSA 退回。修法:§6 RACI 铁律:A 必须是 Safety Manager,R 是 Safety Engineer,每阶段 A ≠ R。

G4:Milestone 有日期无 confirmation measure — §5 里程碑只写"M14: 2026-11-01",无 confirmation review type + reviewer 独立性 → ISO 26262-2 §6.4.9 Table 1 要求明确 confirmation measure,M14 现场 I3 "没有 confirmation 计划" → reject + 4 周补文件。修法:每个 milestone 行必有 confirmation type + ASIL 对应独立性等级。

G5:Lifecycle Tailoring 砍了 formal review 无 justify — §4 Tailoring 写 "ASIL D formal review cut,因为 model-based design",无 ISO 26262-2 §6.4.5 条款引用 + 无 justify 理由 → I3 evaluation criteria 无法核 → "tailoring 不合规" NC → 补写 TAI-001 justify。修法:每 cut 必写 1 句 justify + 引 §6.4.5 "acceptable provided that"。

G6:Preliminary SG list 被当 Final SG 使用 — §3 里的假设 SG 未标 "subject to refinement by HARA M3",项目组在 FSC/TSC 阶段直接引用 SG-1~5 → HARA M3 时发现 SG 需要重划(SG-2 分为两条 ASIL D + ASIL B)→ FSC / TSC 全部返工。修法:每条 Preliminary SG 必加 "NOTE: subject to refinement by HARA milestone M3"。

G7:Tool list 漏 INCA(最常被遗漏的 TCL3 工具) — §7 只列 compiler / Simulink / LDRA,未列 INCA 标定写入工具 → INCA 向 MCU 写入 WDT 窗口 / 电流增益 SC 特性值时无 qualification 保护 → 值写错无法检出 → 产品 SC 参数失效。修法:§7 必列所有 ECU 标定写入工具;INCA TCL3 强制 full qualification + golden reference readback 独立核。


9. 3 条 Corner 分析

每个 corner 展示一个边界场景,Safety Plan 编写时必预留处理路径:

C1:OTA 软件升级触发 Safety Plan 重验 — 项目 SoP 后,OEM 推 OTA SW update 修改电流保护阈值(SC 特性 §0.5 更新)。按 ISO 26262-8 §8(change management),Safety Plan §9 Change Management 必预先定义 OTA 分类:若改动影响 Safety Goal → re-validation scope 触发(至少重跑 §5 M17 Safety Validation 相关测试)。若 Safety Plan §9 未预先定义 OTA 分类标准,OTA 触发时 Safety Manager 无依据判"是否必须重验" → 法规风险。修法:§9 ECN section 必含 OTA impact 分类矩阵(Safety-relevant / Not safety-relevant 判据树)。

C2:多 ECU 项目 PMHF 预算分配 — 整车 ASIL D 项目含逆变器 + BMS + VCU 三个 ITEM,每个 ITEM 的 PMHF 目标必须合并不超 10 FIT(ISO 26262-5 Annex C.4,ASIL D 目标 < 10 FIT = 10^-8 / h)。Safety Plan §3 Item Definition 须显式写入本 ITEM 的 PMHF 子预算分配(例:逆变器 ≤ 5 FIT,BMS ≤ 3 FIT,VCU ≤ 2 FIT)。若未写 → 各 Tier-1 各自满足各自 PMHF 目标但合并超标 → 整车级 Safety Case 不可关闭。修法:§3 Reuse Assumptions 段显式写入本 ITEM PMHF 子预算。

C3:SEooC 供应商 Safety Manual 版本升级 — 项目 M7 阶段,MCU 供应商发布 Safety Manual Rev 5(更新了 LBIST 低温延迟 spec)。Safety Plan §4 Lifecycle Tailoring 引用 Rev 4 的 AoU 清单 → Rev 5 新增 AoU 条款 AoU-LBIST-07 要求 "OEM shall verify cold-start LBIST timing ≥ −40°C"。若 Safety Plan 未预设 SM 版本升级触发 AoU re-verification 流程 → AoU-LBIST-07 被遗漏 → FMEDA LFM 可能虚高(LBIST 在冷启动期实际 DC=0%)。修法:Safety Plan §9 Change Management 必含 "SEooC SM version change → AoU re-check → FMEDA re-run" 强制流程。


10. 工程交付清单

写完一个 ASIL D 项目的 Safety Plan 工件包应有:

  • Safety Plan v1.0(20-40 页 markdown / DOCX)+ 三方签字页(OEM + Tier-1 SafetyMgr + I3)
  • Item Definition Document (IDD)(可在 §3 内 OR 独立文档)
  • RACI Matrix(Excel,5 角色 × 10 阶段)
  • Tool Qualification List(Excel,每 tool 的 cert / validation report;INCA TCL3 必有)
  • Milestone + Confirmation Strategy(Gantt chart + confirmation review schedule M0-M18)
  • Lifecycle Tailoring justification(每 cut 1 句 justify + ISO 条款)
  • 6 问 Review Record(每问签字 + 整改 close)
  • OTA Change Classification Matrix(§9 预设 safety-relevant / not 判据树)

I3 评审 M0 现场典型路径:看 §3 INCLUDED + EXCLUDED → 看 §5 M0 confirmation 是否走 → 看 §6 RACI A/R 分离 → 看 §7 tool TCL → 看 §10 RfP criteria。任一断点 = 评审退回 +4 周。


缩写表

只列本页专业术语:

缩写全称 / 中文备注
FSMFunctional Safety ManagementISO 26262-2
Safety Plan安全计划ISO 26262-2 §6 强制
Item / IDDItem Definition DocumentPart 3 §5 强制
HARAHazard Analysis and Risk AssessmentPart 3 §6
SGSafety GoalHARA 输出
ASILAutomotive Safety Integrity LevelQM / A / B / C / D
FSR / TSRFunctional / Technical Safety RequirementPart 3 / Part 4
FSC / TSCFunctional / Technical Safety ConceptPart 3 §7 / Part 4 §6
HSIHardware-Software InterfacePart 4 §6.4.10
FMEDAFailure Mode Effects and Diagnostic AnalysisPart 5
DFADependent Failure AnalysisPart 9 §7
RACIResponsible / Accountable / Consulted / Informed项目责任分配模型
Tier-1 / Tier-2OEM 的一级 / 二级供应商OEM → Tier-1 → Tier-2
SEooCSafety Element out of ContextPart 10 §9
AoUAssumption of UseSEooC 假设清单
I3Independence Level 3 / 独立性等级 3ISO 26262-2 最高独立级 = independent department;同公司可,TÜV / SGS / DEKRA 外审是 OEM 惯例非 ISO 强制
TCLTool Confidence LevelISO 26262-8 §11.4.5,1/2/3 三级
TITool ImpactTCL 推导维度之一
TDTool Error DetectionTCL 推导维度之一
ECNEngineering Change Notice版本变更通知
RfPRelease for Production最终发布判据
Polarion / DOORSApplication Lifecycle Mgmtrequirement + traceability
FSARFunctional Safety Assessment ReportM18 输出
M0-M18Safety Milestone 0-18Kick-off → SoP 典型 18 个月项目
Confirmation Measure评审措施ISO 26262-2 §6.4.9(Table 1)/ §6.4.10
OBCOn-Board ChargerEV 充电器,常 out-of-scope
VMUVehicle Management UnitOEM 整车控制器
HVILHigh Voltage Interlock LoopHV 安全联锁
ECE R100UN 法规 R100EV HV 安全国际法规
INCAETAS 标定软件TCL3 工具,SC 特性写入
PMHFProbabilistic Metric for Hardware FailuresASIL D ≤ 10 FIT
SCSpecial Characteristic安全关键特性参数

核心要点

  • Safety Plan = Safety Manager day-1 work,是 ISO 26262-2 §6 强制项目章程,类比软件 PRD + Roadmap + RACI 合一
  • 5 阶段写作 4-8 周 — Item Def → Lifecycle Tailoring → Milestone + Confirmation → Resource + RACI → v1.0 lock
  • §3 Item Definition 最关键 — INCLUDED + EXCLUDED 双列,Preliminary SG 列 5-8 条,Reuse Assumptions 显式 SEooC vendor
  • §5 Milestone M0-M18 每个必有 confirmation measure — ASIL D 升 I3 = "independent department"(最高级,同公司可;TÜV / SGS / DEKRA 外审是 OEM/市场惯例,非 ISO 强制)
  • §6 RACI A ≠ R — Accountable 不能与 Responsible 同人;Safety Manager 必 independent department(不向 Project Mgr 汇报)
  • §7 Tool list 必全且 TCL 矩阵准确 — Tasking TCL1(LDRA 下游捕获)/LDRA TCL2/INCA TCL3(SC 特性写入无独立核 = 必须 full qualification)
  • Safety Plan 版本号必跟随 WP 迭代(G1 最高危):FMEDA v1.0→v3.1 迭代时 Safety Plan §5 版本引用表必同步,否则 M18 Final Assessment "FSM 不可信" Major NC
  • OTA 触发重验流程必预设(C1):§9 Change Management 必含 OTA impact 分类矩阵

Cross-references