An informational graphic about ISO 26262-5 Hardware Safety, featuring an automotive ECU on a workbench being tested with a probe. A rugged laptop displays FMEA/FTA analysis metrics for ASIL D, including SPFM, LFM, and PMHF. Diagnostic microcontroller and FTTI monitoring circuit diagrams with FIT formulas are overlaid on the image.

Guide de développement matériel ISO 26262-5 : exigences, métriques et tests

  • Auteur: Johnny Liu (PDG de Dowway Vehicle)
  • Date: 7 juillet 2026
  • CatégorieSécurité fonctionnelle automobile / Ingénierie matérielle

Les voitures modernes regorgent de systèmes électroniques complexes. À mesure que nous concevons des véhicules plus intelligents, les circuits imprimés et les semi-conducteurs qu’ils contiennent doivent être extrêmement fiables.

J’ai passé des années à travailler sur la mécanique automobile. Je sais à quel point la conformité aux normes de sécurité fonctionnelle peut être complexe. Ce guide vous accompagnera tout au long du processus. ISO 26262-5 (développement au niveau matériel) Nous suivrons une démarche claire et pratique. Nous aborderons tous les aspects, des exigences aux indicateurs tels que SPFM, LFM et PMHF.

Table of Contents

1. Les trois activités de base en matière de sécurité matérielle

Pour garantir la sécurité des systèmes automobiles, il ne suffit pas d’espérer que le matériel fonctionne. Il faut le concevoir pour qu’il puisse gérer les pannes.

La norme ISO 26262-5 décrit trois activités principales que vous devez réaliser :

  1. Intégrez le concept de sécurité technique dès la conception du matériel.
  2. Analyser les pannes matérielles potentielles et déterminer leurs effets.
  3. Collaborer étroitement avec l’équipe logicielle.

La logique sous-jacente aux clauses 8 et 9

La norme utilise deux clauses distinctes pour mesurer le niveau de sécurité de votre matériel :

  • Article 8 (Métriques d’architecture matérielle)Cette clause utilise deux pourcentages — la métrique de défaut à point unique (SPFM) et la métrique de défaut latent (LFM) — pour mesurer la capacité de votre conception matérielle et de vos mécanismes de sécurité à gérer les défaillances physiques aléatoires.
  • Article 9 (Évaluation des pannes matérielles aléatoires)Cette clause évalue le risque global. Elle utilise soit un calcul de probabilité complexe (PMHF), soit une analyse par seuil pour vérifier si le risque de non-respect d’un objectif de sécurité est suffisamment faible.

2. Définition des exigences de sécurité matérielle (HSR)

Ton Exigences de sécurité matérielle (HSR) Les exigences techniques de sécurité (ETS) doivent découler directement de vos exigences techniques de sécurité (ETS) au niveau du système. Vous devez également rédiger un document détaillé. Interface matériel-logiciel (HSI) Spécifications illustrant l’interaction entre les composants physiques et le code.

Votre HSR doit couvrir cinq domaines clés :

1) Contrôle des défaillances internes

Vos exigences doivent préciser comment gérer les défaillances internes de vos unités matérielles. Cela inclut les méthodes de détection des anomalies temporaires (défauts transitoires) à l’aide d’outils tels que des chiens de garde et des temporisateurs.

2) Résistance aux défaillances externes

Le matériel doit résister aux pannes survenant en dehors de sa propre carte. Par exemple, en cas de défaillance d’un calculateur externe, les entrées de votre calculateur doivent pouvoir gérer des problèmes tels que les circuits ouverts ou les courts-circuits sur la ligne d’alimentation (KL30).

3) Appariement inter-unités

Assurez-vous que vos exigences de sécurité correspondent et fonctionnent bien avec celles des autres équipements matériels présents dans le véhicule.

4) Détection et signalisation des défauts

Votre conception doit permettre de détecter et de signaler rapidement les défauts. Vous devez rédiger les exigences relatives à la détection des défaillances physiques courantes, notamment :

  • Broches ouvertes
  • Court-circuit à la terre
  • Court à puissance

5) Règles de vérification de la conception

Le HSR ne doit pas vous contraindre à un mécanisme de sécurité spécifique. Il doit plutôt définir les règles que vous utiliserez pour vérifier ultérieurement la conception. Ces règles comprennent :

  • limites environnementales: Température, vibrations et interférences électromagnétiques (IEM).
  • Conditions de fonctionnement: Plages de tension d’alimentation et durée de vie prévue (profils de mission).
  • Règles spécifiques aux composants: Exigences relatives aux microprocesseurs ou aux pilotes de puissance spécifiques.

3. Conception matérielle : de l’architecture aux schémas

La conception matérielle passe de l’architecture globale aux schémas de circuits proprement dits.

Architecture à grande échelle

Votre architecture représente toutes vos unités matérielles et la manière dont elles sont connectées.

  • Héritage ASILChaque unité matérielle doit répondre aux exigences de sécurité du niveau d’intégrité de sécurité automobile (ASIL) le plus élevé qui lui est attribué.
  • La traçabilité est crucialeVous devez pouvoir retracer vos exigences depuis le HSR de haut niveau jusqu’au plus petit bloc fonctionnel de votre carte. Cette traçabilité bidirectionnelle est le principe fondamental des normes ISO 26262 et ASPICE.
  • Faites simplePour éviter les erreurs de conception, rendez votre mise en page modulaire, utilisez des blocs de taille raisonnable et évitez toute complexité inutile.
  • Stress environnementalVous devez tenir compte de facteurs réels tels que la chaleur, les vibrations, l’humidité, la poussière et les interférences électromagnétiques (IEM) provenant d’autres composants du véhicule. Ces éléments doivent être intégrés aux tests de votre plan de vérification de la conception (DVP) (tests de compatibilité électromagnétique, électriques et environnementaux du cycle de vie).

Conception schématique détaillée

Lorsque vous commencez à tracer des lignes sur votre schéma, suivez ces règles :

  1. Tirer les leçons du passéSuivez la culture de sécurité de votre entreprise et tirez les leçons des projets antérieurs (voir ISO 26262-2:2018, article 5.4.7).
  2. Prévenir le surmenage physiqueConcevez vos circuits pour qu’ils résistent aux perturbations électriques, à la chaleur et à l’humidité.
  3. Restez dans les limites: Assurez-vous que toutes les pièces fonctionnent dans leurs limites environnementales spécifiées.
  4. Utiliser des méthodes robustesUtilisez des pratiques de conception fiables en matière de gestion de la qualité (GQ). Celles-ci comprennent la sélection prudente des composants, le déclassement des composants (fonctionnement des pièces en dessous de leurs limites maximales) et l’analyse des circuits dans le pire des cas (WCCA).

4. Analyse de la sécurité matérielle : Classification des défauts

Pour identifier les points faibles potentiels de votre matériel, vous devez effectuer une analyse de sécurité. Cette analyse repose sur… ISO 26262-9:2011 Article 8.

Cette analyse vous aide à affiner votre conception dès le début et à vérifier votre travail ultérieurement. Elle est obligatoire pour les systèmes ciblant ASIL (B), C ou D.

Votre analyse de sécurité doit prendre en compte trois types de défaillances :

  • Défauts de sécurité: Les défauts qui ne contreviennent pas directement à vos objectifs de sécurité.
  • Défauts ponctuels (SPF) / Défauts résiduels (RF).
  • Défauts multipoints (MPF) (y compris les défauts perçus, détectés et latents).

Dans la plupart des projets réels, vous pouvez limiter votre analyse multipoints à défauts à double point (Deux pannes indépendantes survenant simultanément). Il n’est pas nécessaire d’analyser toutes les combinaisons possibles de défaillances de deux pièces. Concentrez-vous plutôt sur les combinaisons où une panne affecte un composant matériel essentiel et où la seconde compromet le mécanisme de sécurité censé protéger ce composant.

Défauts ponctuels (SPF)

Une défaillance physique ponctuelle (SPF) est une panne physique affectant un composant matériel unique, non détectée par un mécanisme de sécurité et qui entraîne directement la violation d’un objectif de sécurité par le système.

Pour prouver que vous avez atténué les SPF pour les systèmes ASIL (B), C ou D, vous devez démontrer :

  • A) Mécanismes de sécurité fiablesVous disposez de mécanismes de sécurité capables de maintenir le système en sécurité ou de le faire basculer dans un état sûr. Cette opération doit se dérouler au sein des systèmes. Intervalle de temps de tolérance aux pannes (FTTI).
  • B) Couverture diagnostique élevéeVous devez calculer le nombre de défauts résiduels que votre système de diagnostic peut détecter.

Règles de conception clés pour les SPF :

  • La règle FTTISi votre test de diagnostic prend trop de temps à s’exécuter, ou si le mécanisme de sécurité met trop de temps à répondre, et que le temps total est supérieur à votre FTTI, le mécanisme n’est pas valide.
  • Vérifications de mise en serviceSi un défaut ne peut être détecté qu’au démarrage, vous devez effectuer les autotests immédiatement après la mise sous tension du véhicule, avant de commencer à conduire.
  • Outils analytiquesUtilisez l’analyse des modes de défaillance et de leurs effets (AMDE) ou l’analyse par arbre de défaillance (AAD) pour prouver vos calculs.
  • Niveau d’évaluationSelon vos composants, vous pouvez analyser la puce dans son ensemble ou examiner de près les modes de défaillance de chaque broche.

Défauts latents

Un défaut latent est une défaillance à plusieurs points qui échappe aux systèmes de sécurité et n’est pas perceptible par le conducteur. Avec le temps, ces défaillances cachées s’accumulent et peuvent provoquer des pannes système soudaines lorsqu’une deuxième pièce tombe en panne.

Pour prouver que vous avez protégé contre les vices cachés, vous devez démontrer :

  • A) Notification au conducteurLe système peut détecter le premier défaut et avertir le conducteur dans un délai acceptable avant qu’un second défaut ne survienne.
  • B) Couverture mesuréeVous devez évaluer et calculer votre couverture de diagnostic pour ces défauts cachés.

Règles de conception clés pour les défauts latents :

  • Si votre intervalle de test de diagnostic plus votre temps de réponse est plus long que la fenêtre de temps définie pour la détection de défauts multipoints, le défaut est considéré comme non couvert (latent).
  • Utilisez une méthode FMEA ou FTA quantitative pour construire votre modèle mathématique.

Vérification : La relation entre 3a/3b et 1a/1b

Lors de la vérification de la conception, les méthodes standard 3a et 3b Elles servent de contrôles spécifiques des principes de conception environnementale et robuste. Utilisez-les pour compléter et renforcer vos méthodes de vérification de base. 1a et 1b.

5. Métriques et taux de défaillance de l’architecture matérielle

Pour prouver aux auditeurs externes que votre conception est sûre, vous devez calculer ses métriques architecturales.

Où trouver les données sur le taux de défaillance (FIT)

Il est impossible d’inventer les taux de défaillance. Vous devez obtenir vos données de défaillance dans le temps (FIT) auprès de l’une de ces trois sources :

Source 1 : Normes industrielles reconnues

Voici la méthode la plus courante pour déterminer les taux de défaillance des composants. Vous pouvez utiliser :

  • SN 29500 (Norme Siemens, largement utilisée dans l’industrie automobile).
  • IEC/TR 62380 ou CEI 61709.
  • Avis MIL HDBK 217 F 2 ou RIAC HDBK 217.
  • UTE C80-811.
  • NPRD95.
  • EN 50129:2003 Annexe C ou Annexe D de la norme IEC 62061:2005.
  • RIAC FMD97 ou MIL HDBK 338.

Source 2 : Données de retour sur le terrain

Vous pouvez utiliser des données réelles provenant de véhicules en circulation, mais vos données doivent présenter un niveau de confiance élevé.

Source 3 : Jugement d’expert structuré

En l’absence de données, vous pouvez utiliser des évaluations structurées réalisées par des experts en ingénierie. Vous devez consigner par écrit les raisons et les critères précis utilisés pour leur évaluation.

Objectifs métriques pour les niveaux ASIL

Pour réussir un audit, votre conception doit respecter les objectifs minimaux suivants :

MétriqueASIL BASIL CASIL D
Métrique de défaut à point unique (SPFM)$\ge 90\%$$\ge 97\%$$\ge 99\%$
Métrique de défaut latent (LFM)$\ge 60\%$$\ge 80\%$$\ge 90\%$
Probabilité de défaillance matérielle aléatoire (PMHF)$< 10^{-7} \text{ h}^{-1}$ (100 FIT)$< 10^{-7} \text{ h}^{-1}$ (100 FIT)$< 10^{-8} \text{ h}^{-1}$ (10 FIT)

6. Boucler la boucle : tests de sécurité du matériel

Vous ne pouvez pas vous fier uniquement à la documentation et aux calculs. Vous devez tester physiquement votre matériel pour déceler tout défaut de conception restant.

Pour vérifier vos mécanismes de sécurité, rédigez des cas de test basés sur ces trois méthodes de test :

A. Tests fonctionnels

Ce test permet de vérifier que votre carte fonctionne correctement dans des conditions normales. Vous fournissez des entrées normales et vérifiez si les sorties correspondent aux spécifications. Si une anomalie est constatée, vous devez en analyser la cause.

B. Tests d’injection de défauts

Ce test prouve que vos mécanismes de sécurité fonctionnent correctement en cas de problème. Vous endommagez physiquement la carte ou simulez une panne (par exemple, en court-circuitant une broche à la masse) et observez la réaction du système. C’est la meilleure façon de vérifier les temps de réaction des dispositifs de sécurité.

C. Essais électriques

Ce test vérifie votre conception sur toute sa plage de tension de fonctionnement. Vous soumettez la carte à des tensions élevées, basses et à des pics de tension soudains afin de garantir sa stabilité.

Tests de résistance environnementale

Il est également indispensable de tester la résistance du matériel aux contraintes physiques externes. Cela comprend des tests de fonctionnement de la carte en conditions de fortes vibrations, des tests de cyclage thermique (du gel aux températures élevées) et des tests de compatibilité électromagnétique (CEM) intenses.

Réflexions finales

La sécurité fonctionnelle est un processus itératif. On commence par définir les exigences, concevoir les circuits, les analyser à l’aide d’AMDEC et de calculs, puis vérifier l’ensemble par des essais physiques. Si les essais révèlent des faiblesses, on revoit la conception, on la modifie et on procède à de nouveaux essais. En suivant ce cycle, nous construisons des véhicules véritablement sûrs et robustes.

FAQ

Q1 : Que se passe-t-il si votre test de diagnostic et votre réponse de sécurité prennent plus de temps que l’intervalle de temps tolérant aux pannes (FTTI) ?

Réponse courteLe mécanisme de sécurité est invalide car il ne peut pas protéger le système à temps.

DétailsEn cas de panne, si votre système de diagnostic tarde à la détecter, le système risque de se bloquer ou de présenter un comportement dangereux avant que votre mécanisme de sécurité ne puisse se déclencher. Votre temps de réaction total — du moment où la panne physique survient jusqu’au moment où le système atteint un état sûr — doit toujours être inférieur au FTTI.

Q2 : Quelle est la relation entre les méthodes de vérification 3a/3b et 1a/1b dans la norme ISO 26262-5 ?

Réponse courteLes méthodes 3a et 3b sont des vérifications spécifiques et ciblées que vous utilisez pour soutenir et renforcer vos vérifications de conception de base 1a et 1b.

DétailsLes méthodes 1a (vérification des limites environnementales) et 1b (utilisation de règles de conception telles que le déclassement et l’analyse de la capacité de charge admissible) constituent vos pratiques de conception fondamentales. Les méthodes 3a et 3b représentent un second niveau de vérification. Elles portent sur des points de défaillance physique et des conditions environnementales spécifiques afin de garantir qu’aucun élément n’a été négligé lors de la conception initiale.

Réponse courteIl s’agit de la base de données sur les taux de défaillance la plus fiable et la plus largement acceptée dans la chaîne d’approvisionnement automobile.

DétailsBien que des normes comme MIL-HDBK-217F ou IEC/TR 62380 soient utiles, la norme SN 29500 (développée par Siemens) fournit des taux de défaillance très réalistes et actualisés pour les puces en silicium et les composants passifs modernes. Son utilisation garantit que vos calculs sont conformes aux attentes des constructeurs automobiles et des équipementiers de premier rang lors des audits de sécurité fonctionnelle.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Need a Quote or Have Questions?

Please fill out the form below, our engineers will contact you within 24 hours.