背景
隨著汽車(chē)行業(yè)復(fù)雜性的日益提升,人們加大了開(kāi)發(fā)安全合規(guī)系統(tǒng)的力度。例如,現(xiàn)代汽車(chē)使用了油門(mén)線(xiàn)控等線(xiàn)控系統(tǒng)。駕駛員踩油門(mén)時(shí),踏板中的傳感器將向電子控制單元發(fā)送信號(hào)。該控制單元會(huì)對(duì)多種因素進(jìn)行分析,如發(fā)動(dòng)機(jī)轉(zhuǎn)速、車(chē)輛速度及踏板位置,然后向油門(mén)傳遞指令。要測(cè)試和驗(yàn)證油門(mén)線(xiàn)控這類(lèi)系統(tǒng),對(duì)汽車(chē)行業(yè)來(lái)說(shuō)是個(gè)不小的挑戰(zhàn)。ISO 26262的目標(biāo)是為所有汽車(chē)E/E系統(tǒng)提供統(tǒng)一的安全標(biāo)準(zhǔn)。
ISO 26262的國(guó)際標(biāo)準(zhǔn)草案(DIS)于2009年6月發(fā)布。自草案發(fā)布以來(lái),ISO 26262在汽車(chē)行業(yè)的影響力逐漸加深。由于公開(kāi)標(biāo)準(zhǔn)草案的面世,律師們將ISO 26262視為尖端技術(shù)標(biāo)準(zhǔn)。尖端技術(shù)是指一個(gè)設(shè)備或工藝在特定時(shí)間的最高發(fā)展水平。德國(guó)法律規(guī)定,汽車(chē)生產(chǎn)商通常要對(duì)產(chǎn)品故障導(dǎo)致的人身傷害承擔(dān)賠償責(zé)任。尖端技術(shù)都無(wú)法檢測(cè)的故障可獲得免責(zé)。[德國(guó)產(chǎn)品責(zé)任法(§ 823 Abs.1 BGB, § 1 ProdHaftG)]。
ISO 26262提供了一個(gè)通用的標(biāo)準(zhǔn),可用于衡量系統(tǒng)在使用時(shí)的安全性。同時(shí),該標(biāo)準(zhǔn)還提供了通用的詞匯表,用來(lái)指代系統(tǒng)的特定部分。這和其他安全關(guān)鍵應(yīng)用領(lǐng)域保持一致:即提供一個(gè)通用的標(biāo)準(zhǔn),衡量系統(tǒng)的安全性。
返回頂部ISO 26262的關(guān)鍵組成部分ISO 26262采用分步系統(tǒng),管理功能安全,并在系統(tǒng)、硬件及軟件層面規(guī)范產(chǎn)品開(kāi)發(fā)。
ISO 26262標(biāo)準(zhǔn)提供了規(guī)范及推薦做法,貫穿了產(chǎn)品從概念開(kāi)發(fā)到報(bào)廢的整個(gè)開(kāi)發(fā)過(guò)程。ISO 26262詳細(xì)介紹了如何為系統(tǒng)或組件指定可接受的風(fēng)險(xiǎn)等級(jí),以及記錄總體測(cè)試過(guò)程的方法??傮w來(lái)說(shuō),ISO 26262:
定義汽車(chē)安全生命周期(管理、開(kāi)發(fā)、生產(chǎn)、運(yùn)行、服務(wù)、報(bào)廢),并支持在各生命周期階段中自定義必要的活動(dòng)
提供基于風(fēng)險(xiǎn)的具體方法,判定汽車(chē)的風(fēng)險(xiǎn)等級(jí)(汽車(chē)安全完整性等級(jí),簡(jiǎn)稱(chēng)ASIL)
使用ASIL指定項(xiàng)目的必要安全要求,以使殘余風(fēng)險(xiǎn)在可接受的范圍內(nèi)
提供驗(yàn)證要求和確認(rèn)方法,以確保實(shí)現(xiàn)有效且可接受的安全水平
汽車(chē)安全生命周期
ISO 26262共有10卷,用于系列量產(chǎn)車(chē),包含針對(duì)汽車(chē)的章節(jié)。例如,ISO 26262的第7章對(duì)生產(chǎn)、運(yùn)行、服務(wù)及報(bào)廢提出了明確的安全要求。
ISO 26262汽車(chē)安全生命周期描述了整個(gè)生產(chǎn)生命周期,包括對(duì)安全管理員的需求、安全計(jì)劃的制定以及確認(rèn)方法的定義(包括安全檢查、審計(jì)及評(píng)估)。開(kāi)發(fā)E/E系統(tǒng)及元件需要遵循這些要求。
本白皮書(shū)主要介紹生命周期的開(kāi)發(fā)部分。ISO 26262的開(kāi)發(fā)部分涉及了系統(tǒng)定義、系統(tǒng)設(shè)計(jì)、功能安全評(píng)估以及安全驗(yàn)證。
汽車(chē)安全完整性等級(jí)(ASIL)
ASIL是ISO 26262標(biāo)準(zhǔn)的重要組成部分,在開(kāi)發(fā)過(guò)程的開(kāi)始階段確定。它分析系統(tǒng)的預(yù)期功能,同時(shí)指出可能的危害。ASIL提出這樣一個(gè)問(wèn)題:“如果車(chē)輛發(fā)生故障,駕駛員和相關(guān)道路使用者會(huì)怎樣?”
為了評(píng)估風(fēng)險(xiǎn),ASIL需綜合考慮暴露的可能性、駕駛員的控制能力以及發(fā)生重大事件時(shí)可能帶來(lái)的后果的嚴(yán)重程度。ASIL不管系統(tǒng)所使用的技術(shù),只關(guān)注駕駛員及其他道路使用者所受到的危害。
ASIL根據(jù)不同的安全要求分為A、B、C、D四個(gè)級(jí)別,其中D級(jí)擁有最安全的關(guān)鍵流程,測(cè)試規(guī)范最為嚴(yán)格。ISO 26262標(biāo)準(zhǔn)根據(jù)組件的ASIL級(jí)別,分別規(guī)定了最低測(cè)試要求,有助于確定測(cè)試時(shí)必須采取的方法。確定ASIL后,就決定了系統(tǒng)的安全目標(biāo),也就是確定了保證安全所需的系統(tǒng)行為。
比如,以雨刷系統(tǒng)為例。安全分析將確定喪失雨刷功能會(huì)對(duì)駕駛員的視線(xiàn)造成何種影響。ASIL給出指導(dǎo),選擇適當(dāng)?shù)姆椒▉?lái)使產(chǎn)品達(dá)到一定程度的完整性,旨在補(bǔ)充現(xiàn)有的安全做法。目前,汽車(chē)制造采用高安全標(biāo)準(zhǔn),而ISO 26262旨在規(guī)范行業(yè)內(nèi)的特定做法。