网站大量收购闲置独家精品文档,联系QQ:2885784924

ADAS系统安全架构设计及安全等级的分解.pdfVIP

ADAS系统安全架构设计及安全等级的分解.pdf

  1. 1、本文档共14页,可阅读全部内容。
  2. 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多

穷则独善其身,达则兼善天下。——《孟子》

随着汽车行业电气化智能化的快速发展,功能安全标准ISO26262

逐渐被各大汽车制造企业及零部件供应商重视。近期,《智能网联汽车生

产企业及产品准入指南》明确将功能安全和预期功能安全作为汽车制造和

生产的准入要求,体现了国家对于汽车安全的重视,功能安全的实施与否

已经成为了衡量汽车制造企业及零部件供应商造车能力的关键性指标。

然而,功能安全标准的发布和实施历史并不悠久。根据笔者观察,尤其国

内大部分汽车制造和零部件供应商企业,基本从2014年起才开始关注功

能安全设计。因此功能安全在国内的发展其实还远未达到成熟期,可以说

目前依然处于概念建立期或者快速发展期。因此,面对日新月异的汽车

电子电气系统的发展,如何正确地理解或者考虑该产品的安全设计给很多

同行带来了困惑。

对于一个系统,架构设计通常决定了该系统的整体性能表现,而功能

安全标准对架构设计的要求及安全分析方法论引用比较复杂,如何在系统

设计之初,合理并充分的考虑其安全设计成为了当前很多同行在做安全设

计的一个难点。笔者从事功能安全领域工作八年有余,有过多家外企合

资企业的三电系统,ADAS系统相关产品的安全开发设计经验。此次受

SESETECH安全技术论坛邀请,结合个人经验分享一下对系统安全架构设计

的浅薄理解,希望能够解决部分同行对于安全架构设计的痛点。限于个人

认知,此文仅供各位同行交流讨论,不针对任何企业或者产品安全提出设

计建议。内容框架:

安全架构设计必须了解的术语及安全方法说明

E-GAS三层架构的理解及使用约束

ADAS系统安全架构设计及安全等级的分解

安全架构设计必须了解的术语及安全方法说明

在ISO26262的第三部分,第四部分及第九部分,提到了很多关于系

统或者相关项的安全术语,包括故障类型判断,安全分解策略,故障控制

/避免措施,等。如何正确地理解并应用这些术语及背后的方法论,对于

穷则独善其身,达则兼善天下。——《孟子》

安全架构设计尤为重要。本文主要针对涉及到系统安全架构设计的必要术

语进行一些系统性阐述,帮助大家理解其中关系。

故障控制措施(Faultcontrol)和故障避免措施(Fault

avoidance)

在功能安全标准或者一些教学中,经常会提到系统性失效和随机硬件

失效两个概念作为电子电气系统的两大失效来源。在安全设计时,我们应

当理解,并非所有的失效都能够通过安全机制来诊断或者控制,例如,基

于系统层面FMEA或者FTA分析,导出可能违背安全目标的可能失效来源

后,需要基于具体的失效原因制定对应的安全措施。对于某个器件的随

机硬件失效或者某个功能的系统性失效,如果可以通过特定安全机制进行

诊断或者控制达到安全状态的,我们把这一类安全措施归纳为故障控制措

施。(本文提到的故障控制措施包含故障诊断以及容错(fault

tolerance))对于某个算法或者安全控制逻辑设计如果没有可以采用的

安全机制能够对它合理性进行诊断及控制,那么就应该功能实现本身设计

为对应的安全等级以对该功能的系统性失效进行覆盖,我们把它归纳为故

障避免措施。需要注意的是,从安全分解的角度,对于故障控制措施的

安全需求,我们通常无需考虑进一步分解,对该功能直接进行对应安全级

别的设计即可;对于故障避免措施的安全需求,如果有必要,我们才需要

考虑进行进一步ASIL分解,进行冗余设计。(本文提到的故障避免措

文档评论(0)

175****0820 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档