Safety Plan 写作工程化深度 — 10 章模板 + Milestone + RACI + Confirmation Strategy
本质与导读
本质 Safety Plan 是 ISO 26262-2 §6 强制 work product、整个项目的章程,Safety Manager day-1 要把空白纸写成 v1.0;写不好的代价是里程碑乱排、confirmation reviewer 独立性够不到 ASIL D 而整章被 reject、tool qualification 名单漏导致 SW Part 6 工件不可用。工程地基:Safety Plan §3 Item boundary 一错后续 HARA/FSC/TSC 全部返工;§5 Milestone 没有 confirmation measure 则 M0/M3/M14 现场 reject;§7 Tool list 漏 INCA(TCL3)则 SW Part 8 Non-Conformance。
1. Safety Plan 在 ISO 26262 V-cycle 中的位置 + 5 阶段 SOP
Safety Plan 是 Safety Manager day-1 work(项目启动后 4-8 周必交)。类比软件项目的 PRD + Roadmap + RACI 合一。读者是 OEM / Tier-1 Project Manager + Safety Manager + I3 评审员,不是工程师(工程师读 FSC / TSC / HSI)。下图把写作 5 阶段 + 10 章模板一次摆开:
1.1 5 阶段写作流程
按 Tier-1 中型主驱项目 4-8 周分段:
- ① Item Definition(1-2 周)— 锁 item scope + assumed SG;早于 HARA(HARA 是后续 milestone 输出,Safety Plan 必先把 item boundary 定)。粗稿允许 "preliminary SG list"
- ② Lifecycle Tailoring(1 周)— 按 ISO 26262-2 §6.4.5 "tailor" V-cycle 阶段,标哪些 work product 是 in-scope / 哪些 cut(理由必 justify)。reuse SEooC = 大幅 cut;新设计 = 全部 in
- ③ Milestone + Confirmation Strategy(1-2 周)— 列 M0-M18 里程碑 + 每个的 confirmation measure + reviewer 独立性(per ASIL)。ASIL D 必有 M0/M3/M14/M17/M18 等多个 confirmation measure
- ④ Resource + RACI(1 周)— 写 §6 RACI matrix 5 角色 × 10 阶段;写 §7 Tool Qualification list(每 tool 的 TCL 等级 + qualification 路径)
- ⑤ v1.0 Lock(1 周)— OEM + Tier-1 SafetyMgr + I3 三方签字;Polarion / DOORS lock。lock 后任何改动必走 ECN + 重 review
写作总工时 ~2-3 FTE × 月。最大风险在 ① Item Definition — 写不准(scope 太宽 / 太窄)整套 HARA / FSC / TSC 都会跟着错,项目末期发现要返工 ≥ 3 月。
1.2 ISO 26262-2 Annex A 10 章地图
ISO 26262-2 Annex A 给的 Safety Plan 模板偏抽象。下表是工程实际写法(每章带 "写什么 / 长度 / 谁审"),三大重点章(★)在 §2-§5 详细展开:
| 章 | 内容 | 长度 | 谁审 |
|---|---|---|---|
| 1. Project Overview | 项目名 / OEM / Tier-1 / 起止 / 关键里程碑 | 1-2 页 | PM |
| 2. Item Definition reference | 引 IDD 文档 ID + 版本 | 1 页 | Architect |
| 3. Item Definition ★ | 系统边界 / 接口 / 假设 SG / 工况 | 3-8 页 | Safety Mgr + Architect |
| 4. Safety Lifecycle Tailoring | 哪些 work product in-scope / cut + justify | 2-4 页 | Safety Mgr + I3 |
| 5. Safety Milestone Plan ★ | M0-M18 + confirmation measures + 评审窗口 | 5-10 页 | Safety Mgr + I3 |
| 6. Roles + RACI ★ | 5 角色 × 10 阶段 + 独立性 per ASIL | 3-5 页 | Safety Mgr |
| 7. Tool Qualification ★ | 每 tool 的 TCL + qualification 路径 | 2-4 页 | Safety Mgr + Tool Owner |
| 8. Configuration Mgmt | Polarion / DOORS 配置 + 版本控制 | 1-2 页 | Config Mgr |
| 9. Change Management | ECN process + impact analysis | 1-2 页 | Change Board |
| 10. Validation + Release Plan | Safety Validation 阶段 + RfP criteria | 2-3 页 | Safety Mgr + Test Mgr |
典型 Safety Plan 20-40 页。比 Safety Manual 写作(40-80)和 HSI 写作(40-80)短,因为 Safety Plan 是项目元数据 + 角色 + 里程碑(不是工程内容)。
2. §3 Item Definition 写作 — 主驱 SiC inverter worked
§3 是 Safety Plan 最关键章(后续 HARA / FSC / TSC 全部基于它)。写不准 = 后续整套返工。
2.1 Item Definition 必含 6 段
下表把每段 + 为何不可省 一次列清:
| 段 | 内容 | 为何不可省 |
|---|---|---|
| a. System Boundary | item 包含什么 / 不含什么(物理 + 功能边界) | 防 ASIL 跨子系统蔓延 |
| b. Interface Specification | 与 OEM 车身网 / 其他 ECU 接口(CAN-FD / Ethernet / HV bus) | HARA 边界条件 |
| c. Assumed Operating Environment | 温度 / 振动 / 电源 / EMC corner | FMEDA + HSI corner 输入 |
| d. Preliminary SG List | 假设的 SG 5-8 条(后续 HARA 精确化) | 起 Safety Lifecycle |
| e. Reuse Assumptions | SEooC 复用 / Tier-2 supplier 假设 | 决定 Lifecycle Tailoring |
| f. Out-of-Scope Items | 显式说明 OBC / DC-DC / charger 不在本 item 里 | 防 scope creep |
2.2 §3 完整 worked(800V SiC traction inverter)
下面把 6 段在主驱 800V SiC inverter 上跑完整一遍:
§3 Item Definition (Project EV-MainInv-2026-A)
a. System Boundary
INCLUDED:
- 800V SiC traction inverter (3-phase H-bridge)
- Inverter MCU (AURIX TC397) + supporting SBC (NXP FS65)
- 6× Driver IC (TI ISO5852S)
- Position sensor (Resolver + R/D converter)
- Current sensing (3-phase shunt + isolated amp)
- DC link capacitor + active discharge circuit
EXCLUDED:
- PMSM motor (separate item, ITEM-MOT-2026-B)
- 12V LV system (separate item, ITEM-LV-2026-C)
- OBC / DC-DC charger (out of scope; ITEM-OBC-2026-D)
b. Interface Specification
- OEM CAN-FD bus: torque request + status (ID 0x18FF50E0-0x18FF50EF)
- HV bus to battery: 800V nominal, 400-950V range
- 12V supply from OEM low-voltage net
- Resolver from motor side (Sin/Cos 2-channel differential)
- HVIL interlock loop (per ECE R100)
c. Assumed Operating Environment
- Ambient temperature: −40°C to +85°C
- Junction temperature: up to +175°C (SiC die)
- Vibration: ISO 16750-3 Test V (sine + random, 24 g RMS)
- 12V supply: 6-16V (cold crank + load dump)
- EMC: CISPR 25 Class 5 (radiated + conducted)
- Lifetime: 15 years / 300,000 km
d. Preliminary Safety Goal List
- SG-1: Unintended torque event < 200 ms (ASIL D)
- SG-2: Reverse torque (rollback) < 100 ms (ASIL D)
- SG-3: HV bus discharge < 5 s after key-off (ASIL C per ECE R100)
- SG-4: HV insulation R_iso > 100 Ω/V (ASIL B per ECE R100)
- SG-5: Wheel lockup prevention at all speeds (ASIL D)
(NOTE: subject to refinement by HARA in M1 milestone)
e. Reuse Assumptions (SEooC)
- Driver IC ISO5852S: ASIL D SEooC per TI Safety Manual rev 2.0
(AoU compliance verified by Tier-1 HSI §3)
- MCU AURIX TC397: ASIL D SEooC per Infineon Safety Manual
(lockstep + flash ECC inherited)
- SBC FS65: ASIL D SEooC per NXP Safety Manual
(WDG + voltage monitor inherited)
f. Out-of-Scope (explicit)
- Motor design + bench test (separate Tier-1)
- 12V auxiliary BMS (separate ITEM)
- Charger / OBC (separate ITEM)
- Functional non-safety features (audio / climate)
写法 tips:
- 显式 INCLUDED + EXCLUDED 双列(only INCLUDED 是反模式)
- Preliminary SG 必标 "subject to refinement by HARA M1"(防 SG list 被当 final)
- Reuse Assumptions 显式 vendor + Safety Manual rev + Tier-1 verification 责任
- Out-of-Scope 必有,防项目末期"为什么没考虑 OBC"扯皮
3. §5 Safety Milestone Plan + Confirmation Measures
§5 是 Safety Plan 决定项目节奏的章。每个 milestone 必有 confirmation measure + reviewer 独立性要求(per ASIL)。典型 ASIL D 主驱项目从 M0 到 SoP(M18)约 18 个月(例:M0 = 2025-09,SoP = 2027-03)。
3.1 M0-M18 Milestone 模板
按 Tier-1 中型主驱项目典型排期,关键里程碑配 confirmation measure 类型 + reviewer 独立性(per ISO 26262-2 Table 1):
| Milestone | 阶段 | 关键 Work Product | Confirmation Measure | ASIL D Reviewer 独立性 | 评审窗口(参考) |
|---|---|---|---|---|---|
| M0 | Project Kick-off | Safety Plan v1.0 | Confirmation review of Safety Plan | I3 = independent department | 项目启动 +4 周 |
| M1 | Item Def freeze | IDD v1.0 | Confirmation review of IDD | I2 | M0 +2 周 |
| M3 | HARA + FSC done | HARA Report v1.0 + FSC v1.0 | Confirmation review of HARA + FSC | I3 | M0 +12 周 |
| M7 | TSC + HSI done | TSC v1.0 + HSI v1.0 | Confirmation review of TSC + HSI | I3 | M0 +24 周 |
| M12 | HW/SW arch locked | FMEDA v1.0 + SW Safety Arch | Confirmation review of FMEDA | I3 | M0 +40 周 |
| M14 | HW/SW Integration | FMEDA v3.1 + DFA v2.0 | Functional Safety Audit (Interim) | I3 = independent department | M0 +52 周 |
| M17 | Safety Validation | Safety Validation Report | Functional Safety Assessment (Interim) | I3 | M0 +64 週 |
| M18 / SoP | Release | Safety Case v1.0 + FSAR | Functional Safety Assessment (Final) + Safety Case sign-off | I3 | M0 +72 週 |
ASIL 严格度差(ISO 26262-2 Table 1,独立性等级 I1/I2/I3,I3=independent department 为最高级,同公司可):
- ASIL A / B:confirmation review 多为 I1(independent from the person responsible)
- ASIL C:confirmation review I2(independent from the team)→ assessment/audit 升 I3
- ASIL D:全部升 I3 = independent department(资源/管理/release authority 独立于责任部门;同公司即可,ISO 不强制 TÜV 外审——外部第三方是 OEM/市场惯例)(参 ISO 26262-2 Table 1)
3.2 §5 反模式
§5 漏掉的根因都是"milestone 无 confirmation + reviewer 独立性不达"。下表把 5 类典型反模式列清,review 时按此查:
| 反模式 | 后果 | 修法 |
|---|---|---|
| Milestone 只写日期,无 confirmation measure | ISO 26262-2 §6.4.9(Table 1)/ §6.4.10 reject | 每 milestone 必列 confirmation review type |
| ASIL D 项目用 "independent person" | 评审独立性不达,defeater | per ASIL Table 1,D 必 I3 = "independent department"(最高级,同公司可) |
| 无 evaluation criteria | confirmation review 主观不可重复 | 显式 pass / fail criteria(e.g. "FMEDA SPFM ≥ 99%") |
| 无 audit trail | I3 来时找不到记录 | 每 milestone 必有 review report ID + signing |
| 无 budget(时间 / 钱) | 评审窗口被压 | 项目预算预留 50-80 万 RMB / 8 周 for I3(M14+M18) |
4. §6 Roles + RACI Matrix
§6 把所有功能安全责任分配到角色 + 阶段。RACI = Responsible / Accountable / Consulted / Informed。下面是主驱 ASIL D 项目典型 5 角色 × 10 阶段 RACI:
4.1 5 标准角色
主驱 ASIL D 项目典型 5 角色,每个角色的核心职责 + 与其他角色的独立性约束:
| 角色 | 职责 | 独立性要求(ASIL D) |
|---|---|---|
| Safety Manager | 整体 FSM + Safety Plan + Safety Case owner | 必 independent department(不能向 Project Mgr 汇报) |
| System Architect | FSR / TSR + HSI 起草 | 与 SW Lead 独立 |
| Safety Engineer | HARA + FMEDA + DFA 执行 | 与 Architect 独立 |
| Test Manager | V&V matrix + Safety Validation 执行 | 与 SE 独立 |
| I3 / Assessor | M14 + M18 audit + assessment | 必 I3 = independent department(同公司可;TÜV / SGS / DEKRA 外审是 OEM/市场惯例,非 ISO 强制) |
4.2 RACI 字母约定
RACI 4 字母对应 4 种参与度,每条记录 1 个 cell:
- R (Responsible):执行人;干活的
- A (Accountable):最终拍板;1 人 / 阶段,不可多
- C (Consulted):被咨询;双向沟通
- I (Informed):被通知;单向告知
ASIL D 项目典型规则:A 不能与 R 同人 + R 不能与 Reviewer 同人(独立性硬约束)。
5. §7 Tool Qualification List
§7 列项目用的所有 SW tool + 每 tool 的 TCL(Tool Confidence Level)+ qualification 路径。ISO 26262-8 §11 强制。TCL 由 TI(Tool Impact)× TD(Tool Error Detection)两维矩阵推导,核心原则:TCL 不是工具的属性,而是"工具 + 下游过程"整体的属性——下游能独立检出工具错则 TCL 可降级。
5.1 TCL 评级
ISO 26262-8 §11.4.5 把 tool 按"对 work product 影响"分 3 级:
- TCL 1:tool 错不影响 safety(e.g., text editor, version control)— 无需 qualification
- TCL 2:tool 错可能影响 safety,但有 secondary check(e.g., Polarion + manual review)— 需要 use-case validation
- TCL 3:tool 错直接传到 safety work product,无 secondary check(e.g., INCA 标定参数写入 SC 特性值)— 需要 full qualification
5.2 §7 工具链 TCL 完整矩阵(主驱 ASIL D 实例)
主驱 ASIL D 项目典型工具链,按 TI × TD 推导 TCL,每 tool 列 qualification 路径 + 证据:
| Tool | 用途 | TI | TD | TCL | Qualification 路径 | 证据 ID |
|---|---|---|---|---|---|---|
| TASKING VX-toolset for TriCore | C → 机器码编译 | TI2 | TD1 | TCL1 | LDRA + VectorCAST 下游捕获 compiler bug,TD1 成立 | WP-TQ-001 |
| LDRA Testbed | MC/DC 覆盖率分析 | TI2 | TD2 | TCL2 | IUC(历史使用证据 ≥ 3 项目)+ use-case validation | WP-TQ-002 |
| VectorCAST | 单元测试执行 | TI2 | TD2 | TCL2 | IUC + use-case validation;Tasking 编译产物经 VectorCAST 覆盖核 | WP-TQ-003 |
| Polyspace Code Prover | 静态分析(运行时错误) | TI2 | TD2 | TCL2 | IUC + use-case validation | WP-TQ-004 |
| Vector DaVinci Developer | AUTOSAR RTE 配置 + 代码生成 | TI2 | TD1 | TCL1 | 生成代码经 LDRA + Polyspace 独立核,TD1 成立 | WP-TQ-005 |
| INCA | 标定参数写入(含 SC 特性值) | TI2 | TD3 | TCL3 | SC 参数(WDT 窗口 / 电流增益)写错无独立 cross-check → 必须 full qualification | WP-TQ-006 |
| Polarion / DOORS | Requirement + traceability | TI2 | TD2 | TCL2 | use-case validation + manual review | WP-TQ-007 |
| HIL test bench(NI / dSPACE) | System verification | TI2 | TD2 | TCL2 | bench calibration + golden reference cross-check | WP-TQ-008 |
高风险陷阱:INCA 是 ASIL D 工具链中 TCL 最高的工具(TCL3)——写入 SC 特性值(WDT 窗口/电流保护阈值/FTTI 参数)时,若写入错误 + 无独立 cross-check,直接穿透到产品失效。工程实践:INCA 写入前必须建 golden reference XML + 独立 readback 比对脚本(两人独立验证)。
5.3 §7 反模式
Tool list 写错的根因都是"列不全 + TCL 评级图省事"。下表把 3 类典型反模式列清:
| 反模式 | 后果 | 修法 |
|---|---|---|
| Tool list 漏 INCA | SW Part 8 Non-Conformance;SC 参数写入失控 | 列全所有标定写入工具,含 INCA / ETAS / 自研工具 |
| 所有 tool 标 TCL 1(图省事) | I3 评审 reject;TCL 决策无 justify | 按 TI × TD 矩阵 + §11.4.5 决策树逐一推导 |
| Qualification 只写 "qualified" 无证据 ID | I3 要 evidence report;找不到 = major NC | 每 tool 列 cert ID / validation report ID(例 WP-TQ-001) |
6. 双向 Link:Safety Plan ↔ 其他 work product
Safety Plan 不孤立,与几乎所有 ISO 26262 work product 链:
| Safety Plan section | 上游 input | 下游 consumed by |
|---|---|---|
| §3 Item Definition | OEM 提供的 vehicle item def | HARA(M3)、FSC(M3)、TSC(M7)、HSI(M7) |
| §5 Milestone Plan | OEM 项目主计划 | 所有 work product 的 due date |
| §6 RACI | 公司组织架构 | 所有 evidence 的 signer field |
| §7 Tool list | tool vendor cert | SW Part 6 工件 + FMEDA + Safety Case |
| §10 Validation Plan | TSC / HSI | Safety Validation report(M17)+ FSAR |
双向 link 意味:Polarion 里点 Safety Plan §3 → 跳到 HARA → 跳到 FSR → 跳到 TSR → 跳到 HSI / FMEDA / Safety Case;反之亦然。审计员从任一端追,断链 = defeater。
7. ASIL D Safety Plan Review 6 项 checklist
Tier-1 内部 review + OEM Safety Manager review 走完这 6 问,M0 confirmation review 退回率从 60% 降到 5%:
| # | 问 | 检查动作 | 失败后果 |
|---|---|---|---|
| 1 | §3 Item Definition INCLUDED + EXCLUDED 显式? | 抽 1 段查双列存在 | 缺 EXCLUDED = scope creep 风险 |
| 2 | §5 每个 milestone 有 confirmation measure? | 抽 M0-M18 关键 milestone | 缺 confirmation = ISO 26262-2 §6.4.9(Table 1)/ §6.4.10 reject |
| 3 | §5 reviewer 独立性达 ASIL D 表 1? | 查 M14 + M18 = I3 "independent department"(最高级) | ASIL D + "independent person" = defeater |
| 4 | §6 RACI 每阶段有 A(单一人)+ R ≠ A? | 抽 5 阶段查 A 列 | 多个 A / A=R = 责任不清 |
| 5 | §7 每 tool 有 TCL + qualification 路径? | 抽 5 tool 查 TCL + cert ID;重点检 INCA | 缺 INCA qual = SW Part 8 Non-Conformance |
| 6 | §10 Validation Plan 引 TSC + HSI ID? | 查 RfP criteria | 缺 trace = Safety Validation 不可执行 |
第 3 + 5 项是 ASIL D 特有(B / C 项目可宽松);D 必严。
8. 7 条 Gotcha 链
Safety Plan 写作的工程陷阱集中在 7 类,根因都是"边界/里程碑/Tool list/版本管理"的结构性错误。下面逐条拆根因 + 后果 + 修法:
G1(最高危):Safety Plan 版本号不跟随工作产品迭代 — Safety Plan v1.0 签发后,FMEDA 从 v1.0 迭代到 v3.1 修了 3 个 SPFM 不达标问题,SW Safety Arch 从 v1.0 升到 v1.2,但 Safety Plan 仍引用旧版本号。M18 Final Assessment 时,I3 发现 Safety Plan 与实际工作产品版本矛盾 → "FSM 不可信" → Major NC → 补签 Safety Plan v2.x + 追溯对齐所有 WP 版本 → +6 周延误。修法:Safety Plan §5 版本引用表必在每次 WP 迭代时同步更新;Polarion 自动关联版本号。
G2:§3 Item boundary 包含 motor — 把 PMSM 电机(separate Tier-1 supplier)纳入 item → ASIL D scope 蔓延到 motor supplier → DIA 条款量翻倍、FMEDA 预算无法分配、HARA hazard 链无边界 → M0 review 当场 reject。修法:显式 EXCLUDED 列 "PMSM motor (ITEM-MOT-2026-B)",§3 EXCLUDED 必有每个 interface boundary。
G3:RACI Accountable = Responsible(同人) — Safety Engineer 既是 FMEDA Responsible 又是 Accountable → 无独立拍板人 → I3 audit 标 "accountability void" → M14 FSA 退回。修法:§6 RACI 铁律:A 必须是 Safety Manager,R 是 Safety Engineer,每阶段 A ≠ R。
G4:Milestone 有日期无 confirmation measure — §5 里程碑只写"M14: 2026-11-01",无 confirmation review type + reviewer 独立性 → ISO 26262-2 §6.4.9 Table 1 要求明确 confirmation measure,M14 现场 I3 "没有 confirmation 计划" → reject + 4 周补文件。修法:每个 milestone 行必有 confirmation type + ASIL 对应独立性等级。
G5:Lifecycle Tailoring 砍了 formal review 无 justify — §4 Tailoring 写 "ASIL D formal review cut,因为 model-based design",无 ISO 26262-2 §6.4.5 条款引用 + 无 justify 理由 → I3 evaluation criteria 无法核 → "tailoring 不合规" NC → 补写 TAI-001 justify。修法:每 cut 必写 1 句 justify + 引 §6.4.5 "acceptable provided that"。
G6:Preliminary SG list 被当 Final SG 使用 — §3 里的假设 SG 未标 "subject to refinement by HARA M3",项目组在 FSC/TSC 阶段直接引用 SG-1~5 → HARA M3 时发现 SG 需要重划(SG-2 分为两条 ASIL D + ASIL B)→ FSC / TSC 全部返工。修法:每条 Preliminary SG 必加 "NOTE: subject to refinement by HARA milestone M3"。
G7:Tool list 漏 INCA(最常被遗漏的 TCL3 工具) — §7 只列 compiler / Simulink / LDRA,未列 INCA 标定写入工具 → INCA 向 MCU 写入 WDT 窗口 / 电流增益 SC 特性值时无 qualification 保护 → 值写错无法检出 → 产品 SC 参数失效。修法:§7 必列所有 ECU 标定写入工具;INCA TCL3 强制 full qualification + golden reference readback 独立核。
9. 3 条 Corner 分析
每个 corner 展示一个边界场景,Safety Plan 编写时必预留处理路径:
C1:OTA 软件升级触发 Safety Plan 重验 — 项目 SoP 后,OEM 推 OTA SW update 修改电流保护阈值(SC 特性 §0.5 更新)。按 ISO 26262-8 §8(change management),Safety Plan §9 Change Management 必预先定义 OTA 分类:若改动影响 Safety Goal → re-validation scope 触发(至少重跑 §5 M17 Safety Validation 相关测试)。若 Safety Plan §9 未预先定义 OTA 分类标准,OTA 触发时 Safety Manager 无依据判"是否必须重验" → 法规风险。修法:§9 ECN section 必含 OTA impact 分类矩阵(Safety-relevant / Not safety-relevant 判据树)。
C2:多 ECU 项目 PMHF 预算分配 — 整车 ASIL D 项目含逆变器 + BMS + VCU 三个 ITEM,每个 ITEM 的 PMHF 目标必须合并不超 10 FIT(ISO 26262-5 Annex C.4,ASIL D 目标 < 10 FIT = 10^-8 / h)。Safety Plan §3 Item Definition 须显式写入本 ITEM 的 PMHF 子预算分配(例:逆变器 ≤ 5 FIT,BMS ≤ 3 FIT,VCU ≤ 2 FIT)。若未写 → 各 Tier-1 各自满足各自 PMHF 目标但合并超标 → 整车级 Safety Case 不可关闭。修法:§3 Reuse Assumptions 段显式写入本 ITEM PMHF 子预算。
C3:SEooC 供应商 Safety Manual 版本升级 — 项目 M7 阶段,MCU 供应商发布 Safety Manual Rev 5(更新了 LBIST 低温延迟 spec)。Safety Plan §4 Lifecycle Tailoring 引用 Rev 4 的 AoU 清单 → Rev 5 新增 AoU 条款 AoU-LBIST-07 要求 "OEM shall verify cold-start LBIST timing ≥ −40°C"。若 Safety Plan 未预设 SM 版本升级触发 AoU re-verification 流程 → AoU-LBIST-07 被遗漏 → FMEDA LFM 可能虚高(LBIST 在冷启动期实际 DC=0%)。修法:Safety Plan §9 Change Management 必含 "SEooC SM version change → AoU re-check → FMEDA re-run" 强制流程。
10. 工程交付清单
写完一个 ASIL D 项目的 Safety Plan 工件包应有:
- Safety Plan v1.0(20-40 页 markdown / DOCX)+ 三方签字页(OEM + Tier-1 SafetyMgr + I3)
- Item Definition Document (IDD)(可在 §3 内 OR 独立文档)
- RACI Matrix(Excel,5 角色 × 10 阶段)
- Tool Qualification List(Excel,每 tool 的 cert / validation report;INCA TCL3 必有)
- Milestone + Confirmation Strategy(Gantt chart + confirmation review schedule M0-M18)
- Lifecycle Tailoring justification(每 cut 1 句 justify + ISO 条款)
- 6 问 Review Record(每问签字 + 整改 close)
- OTA Change Classification Matrix(§9 预设 safety-relevant / not 判据树)
I3 评审 M0 现场典型路径:看 §3 INCLUDED + EXCLUDED → 看 §5 M0 confirmation 是否走 → 看 §6 RACI A/R 分离 → 看 §7 tool TCL → 看 §10 RfP criteria。任一断点 = 评审退回 +4 周。
缩写表
只列本页专业术语:
| 缩写 | 全称 / 中文 | 备注 |
|---|---|---|
| FSM | Functional Safety Management | ISO 26262-2 |
| Safety Plan | 安全计划 | ISO 26262-2 §6 强制 |
| Item / IDD | Item Definition Document | Part 3 §5 强制 |
| HARA | Hazard Analysis and Risk Assessment | Part 3 §6 |
| SG | Safety Goal | HARA 输出 |
| ASIL | Automotive Safety Integrity Level | QM / A / B / C / D |
| FSR / TSR | Functional / Technical Safety Requirement | Part 3 / Part 4 |
| FSC / TSC | Functional / Technical Safety Concept | Part 3 §7 / Part 4 §6 |
| HSI | Hardware-Software Interface | Part 4 §6.4.10 |
| FMEDA | Failure Mode Effects and Diagnostic Analysis | Part 5 |
| DFA | Dependent Failure Analysis | Part 9 §7 |
| RACI | Responsible / Accountable / Consulted / Informed | 项目责任分配模型 |
| Tier-1 / Tier-2 | OEM 的一级 / 二级供应商 | OEM → Tier-1 → Tier-2 |
| SEooC | Safety Element out of Context | Part 10 §9 |
| AoU | Assumption of Use | SEooC 假设清单 |
| I3 | Independence Level 3 / 独立性等级 3 | ISO 26262-2 最高独立级 = independent department;同公司可,TÜV / SGS / DEKRA 外审是 OEM 惯例非 ISO 强制 |
| TCL | Tool Confidence Level | ISO 26262-8 §11.4.5,1/2/3 三级 |
| TI | Tool Impact | TCL 推导维度之一 |
| TD | Tool Error Detection | TCL 推导维度之一 |
| ECN | Engineering Change Notice | 版本变更通知 |
| RfP | Release for Production | 最终发布判据 |
| Polarion / DOORS | Application Lifecycle Mgmt | requirement + traceability |
| FSAR | Functional Safety Assessment Report | M18 输出 |
| M0-M18 | Safety Milestone 0-18 | Kick-off → SoP 典型 18 个月项目 |
| Confirmation Measure | 评审措施 | ISO 26262-2 §6.4.9(Table 1)/ §6.4.10 |
| OBC | On-Board Charger | EV 充电器,常 out-of-scope |
| VMU | Vehicle Management Unit | OEM 整车控制器 |
| HVIL | High Voltage Interlock Loop | HV 安全联锁 |
| ECE R100 | UN 法规 R100 | EV HV 安全国际法规 |
| INCA | ETAS 标定软件 | TCL3 工具,SC 特性写入 |
| PMHF | Probabilistic Metric for Hardware Failures | ASIL D ≤ 10 FIT |
| SC | Special Characteristic | 安全关键特性参数 |
核心要点
- Safety Plan = Safety Manager day-1 work,是 ISO 26262-2 §6 强制项目章程,类比软件 PRD + Roadmap + RACI 合一
- 5 阶段写作 4-8 周 — Item Def → Lifecycle Tailoring → Milestone + Confirmation → Resource + RACI → v1.0 lock
- §3 Item Definition 最关键 — INCLUDED + EXCLUDED 双列,Preliminary SG 列 5-8 条,Reuse Assumptions 显式 SEooC vendor
- §5 Milestone M0-M18 每个必有 confirmation measure — ASIL D 升 I3 = "independent department"(最高级,同公司可;TÜV / SGS / DEKRA 外审是 OEM/市场惯例,非 ISO 强制)
- §6 RACI A ≠ R — Accountable 不能与 Responsible 同人;Safety Manager 必 independent department(不向 Project Mgr 汇报)
- §7 Tool list 必全且 TCL 矩阵准确 — Tasking TCL1(LDRA 下游捕获)/LDRA TCL2/INCA TCL3(SC 特性写入无独立核 = 必须 full qualification)
- Safety Plan 版本号必跟随 WP 迭代(G1 最高危):FMEDA v1.0→v3.1 迭代时 Safety Plan §5 版本引用表必同步,否则 M18 Final Assessment "FSM 不可信" Major NC
- OTA 触发重验流程必预设(C1):§9 Change Management 必含 OTA impact 分类矩阵
Cross-references
- ← 索引
- Safety Management & FSM — FSM 三层体系容器(本页是其 §2 Safety Plan 的工程化展开)
- Safety Manager 角色深度 — Safety Manager 谁干 Safety Plan
- Confirmation Measures 深度 — §5 Milestone 的 confirmation review 详细
- ISO 26262 Part 2 Management — Annex A Safety Plan 模板源
- HARA Worked Example — §3 Item Definition 后跑 HARA 的 worked
- FSR / TSR 写作工程化深度 — §3 Item Definition 是 FSR 上游
- HSI Document 写作工程化深度 — §7 Tool list 含 HSI 用的工具
- Safety Case GSN tree 写作工程化深度 — Safety Case 引 Safety Plan §5 milestone evidence
- FSAR 深度 — M18 输出,引 Safety Plan §10 RfP criteria
- Tool Qualification — §7 详细
- Safety Assessment Audit — M14 audit 流程
- ISO 26262 Part 8 Supporting Processes — TCL 矩阵 + TI × TD 推导详细
- ASIL D 端到端案例 — Safety Plan 在主驱 ASIL D 项目的具体位置