Джонни Лю, генеральный директор Dowway Vehicle
- Автор: Джонни Лю, генеральный директор Dowway Vehicle
- Опубликовано: 15 июня 2026 г
- Категория: Автомобильная техника / функциональная безопасность (FUSA)
Быстрый вынос
Анализ опасностей и оценка риска (HARA) является отправной точкой концепта ISO 26262-3. Он замечает опасности, вызванные системными сбоями, и оценивает их риск с помощью трех показателей: Тяжесть (с), Экспозиция (Е), и управляемость (с). Эти оценки в совокупности дают вам Уровень целостности автомобильной безопасности (ASIL) от QM до ASIL D. В этом руководстве используется Электрическое рулевое управление (EPS) Система, чтобы показать вам полный рабочий процесс HARA, готовый к аудиту.
Table of Contents
1. Введение в HARA & Его стратегическое положение в ISO 26262 V-модели
Когда вы строите критически важные для безопасности автомобильные системы, такие как руля за проводом или платформы для привода по проводам, HARA (анализ рисков и оценка рисков) это ваш первый настоящий инженерный шаг. Он находится в верхней части модели V ISO 26262 V в части 3 (фаза концепции). Хара отвечает на простой вопрос с высокими ставками:
«Когда системная часть выходит из строя, насколько это опасно для людей внутри и снаружи машины?»
HARA выступает в качестве технического моста между базовой установкой ваших продуктов (Определение пункта) и ваши инженерные цели высокого уровня (Цели безопасности). Без острой HARA все вниз по течению — это догадки. Вы не можете построить надлежащую функциональную концепцию безопасности (FSC) или написать технические требования безопасности (TSR), если вы не знаете, какие опасности вы пытаетесь остановить.
Основным результатом хара является ASIL (уровень целостности автоматической безопасности). Не относитесь к ASIL A и ASIL D как к нормативным категориям. Разница между ними меняет вашу рабочую нагрузку, хронологию и бюджет в десять раз:
- Асил А: Требуются стандартные инженерные настройки качества с незначительными дополнительными документами.
- Асил Д: Требуется 100% MC/DC (модифицированное состояние/покрытие решения) в ваших тестах на программное обеспечение, глубокие количественные FMEDA для расчета показателей аппаратного отказа (PMHF) и толерантность к аппаратному уровню (например, процессоры блокировки или двойные пути питания).
Если вы недооцениваете свой ASIL, вы оставляете опасные пробелы в своем автомобиле. Если вы переоцениваете его, вы тратите миллионы долларов на сверхинжиниринг.
2. Почему HARA является самым сложным шагом в области функциональной безопасности
Несмотря на то, что правила выглядят четкими на бумаге, Хара, как известно, трудно понять. Обычно он разбивается на три конкретные точки инженерного трения:
I. Ловушка для сценария вождения: слишком много или слишком мало
ISO 26262 говорит, что вы должны проверять сбои в реалистичном списке вождения. Но в реальном мире есть бесконечные пути. Вы можете микшировать скорости, дорожную хватку, погоду и входы драйверов навсегда. Команды обычно терпят неудачу в одном из двух направлений:
- Таблица взрывается: Инженеры документируют тысячи крошечных вариаций сценария, в конечном итоге с огромными нечитаемыми документами.
- Слепые пятна: Инженеры записывают только идеальные условия (например, «ездить прямо по сухому шоссе в солнечный день») и упускают из виду опасные краевые случаи.
- Как это решить: Используйте структурированный OEDR (операционная среда и режим вождения) Контрольный список, чтобы сгруппировать и ограничить ваши сценарии логически.
II Человеческая предвзятость рейтингов S/E/C
В то время как степень тяжести (s) связывается с реальными шкалами медицинских травм, Экспозиция (Е) и управляемость (с) очень субъективны. Управляемость — насколько хорошо обычный драйвер может обрабатывать сбой — вызывает наибольшее количество аргументов. Обычно два инженера в одной команде смотрят на один и тот же сбой и спорят между C1 (просто в обращении) и C3 (чрезвычайно трудно обрабатывать). Вы должны обосновывать эти баллы цифрами, а не догадками.
III. петля призрака
Ошибки Хара молчат. Если вы пропустите опасность во время фазы HARA, вы не будете писать для него цель безопасности. Поскольку у вас нет цели безопасности, ваши инженеры-испытатели не будут писать для нее тестовый пример. Ваша система будет проходить все проверки в лаборатории с летающими цветами, но у нее все еще будет фатальный недостаток безопасности, когда клиенты начнут управлять им.
3. Поэтапный рабочий процесс ISO 26262 HARA (с примером EPS)
Давайте пройдемся по шести ступеням стандартной хары, используя Электрическое рулевое управление (EPS) система как наша физическая ссылка.
Шаг 1: Определение элемента (установка базовой линии)
Вы не можете запустить HARA без замороженного, отслеживаемого версией Определение пункта. Этот документ устанавливает границы вашей системы. Он должен точно указывать, что делает система, ее физические ограничения, интерфейсы, диапазоны скоростей и то, как она ведет себя, когда что-то идет не так.
Таблица 1: Ключевые элементы определения элемента & Воздействия HARA (пример EPS)
| Измерение | Конкретный контент для EPS | Прямое влияние на Хара |
|---|---|---|
| Функциональные границы | Помощь в крутящем моменте рулевого управления, активный возврат, активное демпфирование, интерфейс помощи при работе с полосами движения (LKA). | Определяет объем рассматриваемых режимов отказа. |
| Системные границы & интерфейсы | Скорость автомобиля (от ABS/ESC через CAN-FD), угол рулевого колеса (от SAS), блок питания (12V/48V). | Определяет сбои внешнего сигнала, которые могут распространяться в EPS. |
| Условия эксплуатации | Высокая скорость, низкая скорость, помощь при парковке, передача заднего хода, ассистирование на холме. | Устанавливает основные измерения матрицы сценария. |
| Условия окружающей среды | Рабочая температура ($-40^\circ\text{c}$ до $+85^\circ\text{c}$), влажность, профиль вибрации, пределы ЭМС. | Влияет на рейтинг воздействия (E) внешних факторов окружающей среды. |
| Функциональные ограничения | Максимальный вспомогательный крутящий момент (например, 80 долларов США\текст{ nm}$), максимальная скорость автомобиля для вмешательства LKA. | Устанавливает физические пределы непреднамеренного поведения системы. |
Шаг 2: Идентификация операционного сценария (матрица OEDR)
Используя операционные и экологические условия из определения вашего элемента, создайте матрицу сценариев. Использовать OEDR (операционная среда и режим вождения) метод структурирования этого шага.
Таблица 2: Матрица размеров операционного сценария
| Измерение | классификационные значения | Типичные инженерные сценарии |
|---|---|---|
| Скорость автомобиля | Очень низкие ($<5\text{ km/h}$), низкие (5-30$\текст{ км/ч}$), средние (30-80$\текст{км/ч}$), высокий ($>80\text{km/h}$). | Парковка, городская остановка, сельская езда, круиз по шоссе. |
| Дорожное трение ($\mu$) | Высокое трение ($\mu \ около 1,0$), средние, низкие (влажные/лед, $\mu\le 0,3$), неасфальт. | Сухой бетон, проливной дождь, черный лед, гравийные дороги. |
| Маневр вождения | Прямолинейное вождение, смена полосы движения, изгиб/поворот, экстренное избегание. | Крейсерская дорога, съезд с шоссе, поворот городского перекрестка. |
| Категория дороги | Шоссе, городская магистраль, сельская шоссе, парковка. | Скоростная автомагистраль с контролируемым доступом, перекрестки, однополосные мосты. |
Шаг 3: Идентификация опасного события (режимы отказа по сравнению с сценариями)
Теперь сопоставьте основные режимы отказа вашей системы E/E с вашей матрицей сценария. Стандартные режимы сбоя для оценки:
- Потеря функции (система полностью перестает работать)
- Частичная функция (Снижение производительности системы)
- Непреднамеренная активация (Система включается, когда она должна быть выключена)
- Неправильная/обратная функция (Система действует напротив водителя)
- Застрявшая/заблокированная функция (выход системы зависает)
Для наших EPS эти сбои превращаются в конкретные опасности. Напишите все сведения об опасности, используя эту структуру: “Когда[Scenario], из-за[Failure Mode],[Hazardous Event]происходит, что приводит к[Vehicle-Level Harm]””.
Table 3: EPS Representative Hazard Events
| там же | Режим сбоя системы | Сценарий вождения | Опасность на уровне транспортного средства & Причинять вред |
|---|---|---|---|
| Х-01 | Полная потеря помощи при рулевом управлении. | Высокоскоростная ($>80\text{km/h}$) изогнутая шоссе. | внезапный всплеск усилий водителя; транспортное средство не может поддерживать кривую; Вылет переулка/сбой. |
| Х-02 | Непреднамеренный крутящий момент обратной помощи. | Высокоскоростная ($>80\text{km/h}$) Прямой крейсер. | внезапное неожиданное притяжение влево/вправо; Транспортное средство выходит на встречную полосу; Опрокидывание / лобовое столкновение. |
| Х-03 | Непреднамеренная активация самоуправления. | Низкоскоростная ($<5\text{ км/ч}$) помощь при парковке. | EPS управляет рулевой рейкой до максимальной блокировки; столкновение с близлежащими пешеходами/транспортными средствами. |
| Х-04 | Рулевая рейка/замок колонны (застрял). | Средняя скорость (30-80$\текст{км/ч}$) смена полосы. | рулевое колесо поворачивать нельзя; транспортное средство, запертое по боковой линии; Боковое столкновение. |
Шаг 4: S/E/C Рейтинг & Количественные рекомендации
Оценка основного риска состоит из оценки трех параметров: серьезность ($S$), воздействие ($E$) и контролируемость ($C$).
I. Тяжесть ($S$)
Это оценивает, насколько сильно человек пострадал во время наихудшего исхода опасности. он сопоставляет медицинский АИС (сокращенная шкала травм).
- S0 (без травм): Никаких телесных повреждений.
- S1 (легкая/умеренная): Простые порезы, царапины или легкие синяки.
- S2 (тяжелая/опасная для жизни): глубокие раны, сломанные кости; Выживание весьма вероятно.
- S3 (смертельно/критично): опасные для жизни травмы, серьезные повреждения органов; Выживание неясно.
II Экспозиция ($ E$)
Это оценивает, сколько времени водитель проводит в конкретном сценарии вождения.
- E1 (очень низкий): Редкие ситуации (например, экстремальные погодные условия или очень специфические внедорожники).
- E2 (низкая): Возникает всего несколько раз в год.
- E3 (средний): Происходит еженедельно или ежемесячно (например, обгон шоссе).
- E4 (высокий): Часть почти каждого привода (например, стандартные скорости движения или обычные повороты).
III. Управляемость ($C$)
Это оценивает, может ли обычный водитель предпринять действия, чтобы избежать аварии.
- С0 (управляемая): Легко обращаться; не вызывает опасности.
- C1 (легко управлять): Более 99% водителей могут легко обеспечить безопасность автомобиля.
- C2 (нормально контролируемый): От 90% до 99% драйверов могут обрабатывать сбои с обычными входами.
- C3 (трудно контролировать): Менее 90% водителей могут предотвратить аварию.
? Реальное инженерное правило для управления: Чтобы пройти аудит, не угадывайте свои C-рейтинги. Заземлите их в Время реакции водителя. Исследования показывают, что непредупрежденные водители берут 0,6 секунды до 0,8 секунды реагировать на неожиданные изменения рулевого управления.
- Если сбой EPS (например, $H-02$, непреднамеренный обратный крутящий момент) заставляет автомобиль покидать свою полосу движения. Менее 0,5 секунды, у водителя нет физического времени, чтобы исправить это. это ясно С3.
- Если отклонение пути занимает более 2,0 секунд, у обычного водителя достаточно времени, чтобы противодействовать или тормозить. вы можете оправдать С1 или С2 Рейтинг здесь.
Таблица 4: Стандартные определения рейтинга S/E/C & Калибровочные данные
| Измерение | Класс | Определение | Количественная / эмпирическая калибровочная якорь |
|---|---|---|---|
| с | С3 | Смертельные / критические травмы | AIS 5-6 (вероятность выживания $<90\%$, тяжелая травма позвоночника/головы) |
| С2 | Тяжелая/опасная для жизни | AIS 3-4 (тяжелые переломы, рваная форма, выживаемость очень вероятны) | |
| С1 | Легкий/умеренный | АИС 1-2 (хлыст, мелкие переломы, краткосрочная госпитализация) | |
| с0 | Никаких травм | AIS 0 (без физиологических повреждений, стандартный незначительный удар) | |
| Ми | Е4 | Высокая вероятность | Сцена, встречающаяся в $10\%$ среднего времени работы вождения |
| Е3 | Средняя вероятность | Сцена, встречающаяся в $1\% – 10\%$ времени работы вождения | |
| Е2 | Низкая вероятность | Сцена, встречающаяся в $0,1\% – 1\%$ времени работы вождения | |
| Е1 | Очень низкая вероятность | Сцена, встречающаяся в $<0.1\%$ времени работы вождения | |
| До | С3 | трудно контролировать | Окно реакции $<0.6\text{ секунд}$; Требуются высококвалифицированные маневры гонщиков |
| С2 | Обычно контролируемый | Окно реакции $0.6 – 1.2\text{сек}$; Стандартное противодействие или торможение предотвращает столкновение | |
| С1 | Легко управляемый | Окно реакции $>1.2\text{ секунд}$; Простое снятие газа или легкое торможение предотвращает опасность | |
| С0 | Полностью контролируемый | Безопасная обработка с помощью стандартного автоматического управления шасси (например, пассивная механическая связь) |
Шаг 5: Определение ASIL
Теперь используйте стандартную матрицу ISO 26262, чтобы найти уровень ASIL на основе ваших баллов S, E и C.
Таблица 5: матрица определения ASIL ISO 26262
| Тяжесть (с) | Экспозиция (Е) | управляемость С1 | управляемость С2 | управляемость С3 |
|---|---|---|---|---|
| С1 | Е1 | КМ | КМ | КМ |
| Е2 | КМ | КМ | КМ | |
| Е3 | КМ | КМ | КМ | |
| Е4 | КМ | КМ | асил а | |
| С2 | Е1 | КМ | КМ | КМ |
| Е2 | КМ | КМ | асил а | |
| Е3 | КМ | асил а | Асил Б | |
| Е4 | асил а | Асил Б | Асил С | |
| С3 | Е1 | КМ | КМ | асил а |
| Е2 | КМ | асил а | Асил Б | |
| Е3 | асил а | Асил Б | Асил С | |
| Е4 | Асил Б | Асил С | асил д |
Шаг 6: Формулировка целей безопасности
Окончательный результат вашей HARA — это набор Цели безопасности (SGS). Каждая опасность с рейтингом ASIL (ASIL с A по D) должна иметь хотя бы одну цель по безопасности.
Чтобы быть полезным, ваши цели безопасности должны соответствовать четырем правилам:
- Они должны быть проверяемыми: Вы можете написать для них четкий тест на прохождение / сбой.
- Они должны иметь четкие пределы: Укажите конкретные скорости, силы или время, когда они применяются.
- Они должны показать уровень ASIL: наследуется непосредственно от опасности.
- Они должны определить FTTI: Укажите Отказоустойчивый временной интервал.
Что такое отказоустойчивый временной интервал (FTTI)? FTTI — это максимальное время, в течение которого происходит электрическая неисправность и успешное поступление системы безопасное состояние. Если для изоляции неисправности системе требуется больше времени, чем FTTI, автомобиль перейдет в неуправляемое состояние.
Таблица 6: Цели по безопасности на акцию и цели; Распределение FTTI (выводимые из HARA)
| Ссылка | Цель безопасности (SG) | Унаследованный ASIL | Определенное безопасное состояние | ФТТИ |
|---|---|---|---|---|
| СГ-01 | EPS не должен производить крутящий момент помощи при рулевом направлении, противоположный указанному водителю, когда скорость автомобиля $V > 30\текст{ км/ч}$. | асил д | Переход к отказобезопасному: немедленно отключите рулевую мощность; отключить моторную помощь; Вернитесь к чисто механическому рулевому управлению. | $< 100\text{ ms}$ |
| СГ-02 | EPS должен предотвращать непреднамеренную самоактивацию рулевого управления без входа рулевого управления водителя. | асил д | Отключите рулевую ступень; открытое реле физической безопасности; Уведомить водителя через комбинацию приборов. | $< 200\text{ ms}$ |
| СГ-03 | EPS должен ограничить максимальный крутящий момент самоуправления в режиме помощи при парковке ($V < 10\text{km/h}$) для предотвращения столкновения транспортного средства. | асил а | Ограничьте ток фазы двигателя до ограничения механического крутящего момента до $< 5\текст{ нм}$. | $< 500\text{ ms}$ |
4. Тематическое исследование EPS: анализ дивергенции ASIL
Одна из самых важных концепций функциональной безопасности заключается в том, что ASIL не является собственностью системы; это свойство конкретного сценария опасности. Давайте рассмотрим две разные ситуации, связанные с одним и тем же оборудованием EPS:
Случай A: Полная потеря Ass Assist при скоростном прохождении поворотов ($H-01$)
- Сценарий: Вождение $>80\Text{km/h}$ по острому шоссе.
- Неудача: Контроллер мотора EPS перегорает, а вспомогательное управление сразу падает до нуля.
- Оценка риска:
- серьезность ($S3$): Если помощь падает во время резкого поворота на высокой скорости, водитель должен внезапно приложить массу сил, чтобы удержать машину на полосе. Если они выходят из строя, машина выходит с дороги. Это может легко привести к несчастному случаю со смертельным исходом ($3$).
- экспозиция ($E4$): Вождение на изогнутых пандусах — это то, что шоссейные водители делают каждый день ($4 доллара).
- управляемость ($С3$): Поскольку ассистент падает мгновенно, когда водитель активно поворачивается, окно реакции крошечное. Нормальные водители не могут применить высокую корректирующую силу достаточно быстро, чтобы оставаться на полосе ($3$).
- Результат ASIL: $$\text{s3} + \text{e4} + \text{c3} \longrightarrow \mathbf{asil\ d}$$
Случай B: непреднамеренное самоуправление на акцию при низкоскоростной парковке ($H-03$)
- Сценарий: Вождение $<5\text{ км/ч}$ в гараже.
- Неудача: Контроллер EPS имеет ошибку памяти и обеспечивает полный крутящий момент рулевого управления слева.
- Оценка риска:
- серьезность ($S2$): При скорости ходьбы по колонне или другому автомобилю может привести к структурным повреждениям, но маловероятно, что кого-то убьют ($2$).
- экспозиция ($E3$): Водители паркуют свои машины каждый день, но при этом, когда возникают активные системные ошибки, в шкале соотношения времени ($3$) умеренно низкие.
- управляемость ($C1$): На низких скоростях автомобиль практически не имеет импульса. Даже если колеса повернуты неожиданно, водитель может легко нажать педаль тормоза, чтобы мгновенно остановить автомобиль. Окно реакции широкое ($C1$).
- Результат ASIL: $$\text{s2} + \text{e3} + \text{c1} \longrightarrow \mathbf{asil\ a}$$
Таблица 7: Сравнительный анализ событий опасности EPS & Выводы ASIL
| там же | опасность | рейтинг с | Е Рейтинг | С рейтингом С | Окончательный асил | Доминирующий драйвер рейтинга ASIL |
|---|---|---|---|---|---|---|
| Х-01 | Высокая внезапная потеря ассистента | С3 | Е4 | С3 | асил д | Экстремальная скорость, окно с нулевым реакцией, боковое ускорение. |
| Х-02 | Высокоскоростная непреднамеренная реверсивная помощь | С3 | Е4 | С3 | асил д | Прямое, активное отклонение пути на скорости по своей сути является фатальным. |
| Х-03 | Низкоскоростное непреднамеренное рулевое управление | С2 | Е3 | С1 | асил а | низкая кинетическая энергия; Водительские тормоза легко перекрывают траекторию рулевого управления. |
| Х-04 | Блокировка смены полосы движения на средней скорости | С3 | Е3 | С2 | Асил С | промежуточная экспозиция; Водитель может тормозить, чтобы управлять траекторией, но путь заблокирован. |
5. 5 распространенных инженерных ловушек в Хара (и как их предотвратить)
За годы, когда я руководил проектированием шасси в Dowway Vehicle, я видел пять распространенных ловушек, в которые инженерные группы падают при написании харас.
ловушка 1: опускание плохой погоды и тяжелых дорожных условий
Многие команды пишут свои сценарии для идеальных условий: сухие, солнечные и нормально загруженные автомобили. Они забывают, что неудачи ведут себя по-разному в плохую погоду.
- Риск: Если вы не оцениваете блокировку рулевого управления на ледяных дорогах ($\mu \le 0,15$), то упускаете из виду тот факт, что управление рулевым управлением полностью меняется, когда шины теряют тягу.
- Исправление: Добавьте в свой шаблон OEDR проверка плохой погоды. Заставьте свою команду оценивать все опасности в условиях влажной, ледяной и перегрузки.
Ловушка 2: использование «внутреннего ощущения» для управляемости ($C$)
Инженеры часто дают опасность $C1$ или $C2$ просто для того, чтобы понизить окончательный рейтинг ASIL до $QM$ или $Asil\A$. Это сохраняет их работу по разработке позже. Они пишут ленивые оправдания, как: «Водитель почувствует тягу и, естественно, поворачивает назад».
- Риск: Профессиональный аудитор безопасности немедленно пометит это как неподтвержденное предположение и отклонит вашу сертификацию.
- Исправление: Сделайте правило, что любая оценка $C1$ или $C2$ за серьезный сбой должна быть подкреплена данными. Используйте отчеты симулятора вождения, отслеживание тестов или опубликованные исследования реакции водителя. Если у вас нет точных цифр, вы должны записать их как $C3$.
Ловушка 3: Написание расплывчатых целей в области безопасности
Написание пустых заявлений, таких как «система рулевого управления всегда должна быть безопасной», бесполезна.
- Риск: Ваши инженеры-испытатели не могут построить физический тест на сдачу/неудачу, чтобы «быть в безопасности».
- Исправление: Каждая цель безопасности должна иметь четкие, измеримые пределы. Укажите точные силы, скорости или время, в течение которых система должна соответствовать, чтобы считаться безопасными.
Ловушка 4: нарушена прослеживаемость после разложения ASIL
ISO 26262 позволяет разделить требования безопасности высокого уровня на два избыточных требования более низкого уровня (например, разделение цели ASIL на два пути ASIL B(D). Часто команды делают это на бумаге, но забывают обновлять ссылки в своих инструментах отслеживания требований (например, JAMA или DOORS).
- Риск: Во время более позднего обновления инженер может изменить один из избыточных путей, не осознавая, что он нарушил общее предположение о безопасности ASILD.
- Исправление: Используйте свое программное обеспечение для управления требованиями, чтобы обеспечить соблюдение строгих, непрерывных ссылок от опасностей HARA вплоть до тестовых случаев.
Ловушка 5: ловушка «Обзор по электронной почте»
Поскольку HARA происходит в начале проекта, менеджеры по безопасности часто пишут всю электронную таблицу в одиночку в своем офисе, а затем отправляют по электронной почте 200-рядный файл на аппаратное, программное обеспечение и тестирование лидов для быстрой цифровой подписи.
- Риск: Лидер программного обеспечения подписывает его, не осознавая, что лимит $100\Text{MS}$ FTTI невозможно удовлетворить, учитывая их время цикла микроконтроллера. Тестовый руководитель подписывает его, не осознавая, что у них нет лабораторного оборудования для имитации отказа.
- Исправление: Уполномоченный личный семинар по обзору HARA. Вы не можете заблокировать свою базовую линию HARA до тех пор, пока аппаратное обеспечение, программное обеспечение, системы и тестовые лиды не пройдут через каждую строку вместе.
Таблица 8: Hara Hazard & Матрица смягчения последствий
| Ловушка | Основная угроза | Бетонное инженерное решение |
|---|---|---|
| #1 | Сценарный упущение | Назначить контрольный список OEDR, включающий сценарии с низким коэффициентом трения, тяжелыми нагрузками и ночами. |
| #2 | Субъективная оценка C | Требуйте эмпирическую статистику реакции водителя для всех требований C1 и C2. |
| #3 | Смутные цели безопасности | Применить «правило проверяемости»: SGS должен быть проверен с помощью двоичных критериев прохождения/отказа. |
| #4 | Разложенная прослеживаемость | Внедрите сквозные цифровые потоки в JAMA/Doors с валидацией тега ASIL. |
| #5 | Булель для отправки по электронной почте | Проводите кросс-функциональные интерактивные семинары HARA с записанными вами инженерными акциями. |
6. Готовность к аудиту: выживание при оценке TÜV/SGS
Когда сторонний аудитор безопасности проверяет вашу HARA, он смотрит на вашу инженерную логику, а не только на ваши окончательные оценки. Вот пять вопросов, которые они зададут:
Q1: «Как вы гарантируете, что ваша HARA сопоставлена с точной текущей версией определения предмета?»
- Прямой ответ: Мы блокируем оба файла вместе в нашей системе отслеживания под тем же идентификатором релиза.
- Подробное объяснение: Это предотвращает отход от реальной архитектуры автомобиля, поскольку разработчики вносят изменения в дизайн. Наш процесс управления конфигурацией требует, чтобы любое изменение определения элемента автоматически помечало HARA для проверки.
Q2: «Какие эмпирические данные вы использовали, чтобы оправдать оценку управляемости[Hazard X]как C1/C2 вместо C3?»
- Прямой ответ: Мы использовали журналы тестирования симулятора драйверов с 50 непредусмотренными тестовыми драйверами.
- Подробное объяснение: Чтобы доказать рейтинг C2, наши тесты показали, что 96 долларов США от нашей тестовой группы успешно удерживали автомобиль на своей полосе, когда сбой произошел во время поворота, реагируя в среднем 0,85 доллара\текст{сек}$. Мы не позволяем субъективным мнениям «эксперт-драйвер» устанавливать наши рейтинги.
Q3: «Кто присутствовал на вашем обзоре HARA и где находится журнал разрешения пункта действия?»
- Прямой ответ: Мы провели физический семинар с лидами из аппаратного, программного обеспечения, систем, тестирования и безопасности.
- Подробное объяснение: Все заметки о совещаниях, подписание и открытые вопросы хранятся в нашем инструменте отслеживания проектов. Мы не разрешаем “обзор по электронной почте”. Мы можем показать вам историю каждого действия и то, как она была решена до того, как мы подписали цели по безопасности.
Q4: «Какую методологию вы использовали, чтобы убедиться, что ваши сценарии вождения завершены, и вы не пропустили критические крайние случаи?»
- Прямой ответ: Мы использовали структурированную структуру OEDR, построенную на списках сценариев в ISO 26262-3, Приложении B.
- Подробное объяснение: Мы систематически проверяли каждую комбинацию скорости автомобиля, захвата дорожного покрытия, маневра водителя и типа дороги. Это гарантирует, что мы не просто выбрали удобные, простые в решении ситуации вождения.
Q5: «Как возвращаются проблемы, возвращаемые на поле и последующие изменения в дизайне, чтобы обновить эту хару?»
- Прямой ответ: Каждое обновление дизайна или полевые проблемы должны сначала пройти формальный анализ воздействия безопасности.
- Подробное объяснение: Если изменение затрагивает границы системы, ограничения производительности или поведение сбоя, наш инструмент управления изменениями автоматически открывает задачу для обновления и повторной проверки HARA.
Таблица 9: Контрольный список оценки TÜV/SGS HARA & карта доказательств
| Аудиторская тема | Основное намерение соответствия | Необходимый материал инженерных доказательств |
|---|---|---|
| Вход базовой линии | Проверка входной целостности & постоянство. | Ссылки на идентификатор документа, базовый уровень определения заблокированного элемента, соответствие дат истории изменений. |
| Рейтинг объективности | Охота за неоправданными «Асильскими понижения». | Отчеты об испытаниях человеческого фактора, журналы испытаний симулятора вождения, опубликованы статистики академической безопасности. |
| Командная компетентность | Проверка межфункционального представления. | Проверка протоколов совещаний, журнальных действий, обучения инженеров и обучения Записи о компетентности. |
| Полнота | Обеспечение нулевого упущения критического сценария. | Заполнены контрольные списки OEDR, таблицы HAZOP, пограничные диаграммы FMEA. |
| Интеграция жизненного цикла | Проверка непрерывного управления безопасностью. | Формы запросов на изменение, журналы истории изменений HARA, отчеты об анализе воздействия. |
7. Профиль команды по функциональной безопасности мирового класса
Строительство безопасных транспортных средств требует инженерной культуры, которая ценит честность и техническую глубину. Лучшие команды по безопасности имеют несколько основных характеристик:
- Сначала они заморозят определение своего предмета: Они не спешат в хару. Они тратят необходимые недели на картографирование интерфейсов, сигналов и физических ограничений, прежде чем пишут одну строку опасности.
- Они поощряют технические дебаты: Они не ищут легкого согласия. Они приветствуют разработчиков, бросающих вызов системным инженерам и тестируемым руководителям. Гораздо лучше провести тяжелые дебаты в конференц-зале, чем отзыв безопасности на дороге.
- Они используют интегрированные базы данных, а не автономные листы: В то время как электронные таблицы просты в использовании, ведущие команды управляют своими данными о безопасности в Connected ALM Tools. Это гарантирует, что при изменении опасности все связанные требования и тестовые случаи автоматически обновляются.
- Они строятся для неудачно-операционного поведения: Для таких критических систем, как рулевое управление, они не просто выключаются при возникновении неисправности. Они проектируют избыточную мощность, связь и пути управления, чтобы транспортное средство могло продолжать безопасно управлять даже после того, как крупный компонент выходит из строя.
8. Заключительные мысли: HARA — это актив, а не бремя процесса
Не относитесь к харе как к административным действиям, чтобы удовлетворить аудитора. Если все сделано правильно, HARA является мощным инструментом инженерной инженерии. Он помогает вам рано обнаружить недостатки дизайна, держать ваши затраты на разработку под контролем и защищает жизнь людей, которые водят ваши автомобили.
Привязывая свои рейтинги S/E/C к данным о физических реакциях водителя, используя структурированные шаблоны сценариев для охвата реального мира, и сохраняя при этом свои требования, вы можете создавать безопасные и надежные системы, которые проходят аудиты с первой попытки.




