alt="Functional safety engineers in a brightly lit lab reviewing an ISO 26262 HARA worksheet for an Electric Power Steering (EPS) system on a digital interactive table"

ISO 26262 HARA-Leitfaden: EPS-Fallstudie

von Johnny Liu, CEO bei Dowway Vehicle

  • Autor: Johnny Liu, CEO bei Dowway Vehicle
  • Veröffentlicht: 15. Juni 2026
  • Kategorie: Fahrzeugtechnik / Funktionssicherheit (FUSA)

Schneller Takeaway

Die Gefahrenanalyse und Risikobewertung (HARA) ist der Ausgangspunkt der ISO 26262-3-Konzeptphase. Es erkennt Gefahren, die durch Systemfehler verursacht werden, und bewertet ihr Risiko anhand von drei Metriken: Schweregrad (S), Belichtung (E)und Steuerbarkeit (C). Diese Bewertungen geben Ihnen eine Integritätsstufe für die Sicherheit von Automobilen (ASIL) Von QM bis ASIL D. Dieser Leitfaden verwendet eine Elektrische Servolenkung (EPS) System, um Ihnen einen vollständigen, auditfähigen HARA-Workflow zu zeigen.

Table of Contents

1. Einführung in Hara & amp; Seine strategische Position im V-Modell ISO 26262

Wenn Sie sicherheitskritische Automobilsysteme wie Steer-by-Wire- oder Drive-by-Wire-Plattformen bauen, HARA (Hazardanalyse und Risikobewertung) ist Ihr erster echter Engineering-Schritt. Es befindet sich ganz oben im V-Modell ISO 26262 unter Teil 3 (Konzeptphase). Hara beantwortet eine einfache Frage mit hohen Einsätzen:

“Wenn ein Systemteil ausfällt, wie gefährlich ist es für die Menschen innerhalb und außerhalb des Autos?”

HARA fungiert als technische Brücke zwischen Ihren ProduktenArtikeldefinition) und Ihre hochrangigen Engineering-Ziele (Sicherheitsziele).). Ohne einen scharfen Hara ist alles stromabwärts zu raten. Sie können kein geeignetes funktionales Sicherheitskonzept (FSC) erstellen oder technische Sicherheitsanforderungen (TSR) schreiben, wenn Sie nicht wissen, welche Gefahren Sie zu stoppen versuchen.

Der Hauptausgang eines Hara ist der ASIL (Automotive Safety Integrity Level). Behandeln Sie Asil A und Asil D nicht als regulatorische Grade. Der Unterschied zwischen ihnen ändert Ihren Entwicklungsaufwand, Zeitplan und Budget um den Faktor zehn:

  • Asil A: Erfordert Standard-Setups mit geringem Mehraufwand.
  • Asil D: Erfordert 100% MC/DC (modifizierte Bedingung/Entscheidungsabdeckung) in Ihren Softwaretests, tiefer quantitativer FMEDA zur Berechnung von Hardwarefehlermetriken (PMHF) und Fehlertoleranz auf Hardwareebene (wie Lockstep-Prozessoren oder duale Strompfade).

Wenn Sie Ihr ASIL unterbewerten, hinterlassen Sie gefährliche Lücken in Ihrem Fahrzeug. Wenn Sie es überbewerten, verschwenden Sie Millionen von Dollar für Über-Engineering.

2. Warum Hara der größte Schritt in der funktionalen Sicherheit ist

Obwohl die Regeln auf dem Papier klar aussehen, ist Hara notorisch schwer richtig zu machen. Es zerfällt normalerweise über drei spezifische technische Reibungspunkte:

I. Das Fahrszenariofalle: Zu viele gegen zu wenige

ISO 26262 besagt, dass Sie Fehler in einer realistischen Liste von Fahrsituationen überprüfen müssen. Aber die reale Welt hat unendliche Wege. Sie können Geschwindigkeiten, Straßengriff, Wetter und Fahrereingaben für immer mischen. Teams scheitern normalerweise in eine von zwei Richtungen:

  • Die Tabelle explodiert: Ingenieure dokumentieren Tausende winziger Szenarienvariationen und enden mit massiven, nicht lesbaren Dokumenten.
  • Blinde Flecken: Ingenieure notieren nur perfekte Bedingungen (z. B. “Fahren geradeaus auf einer trockenen Autobahn an einem sonnigen Tag”) und verpassen gefährliche Kanten.
  • So lösen Sie das: Verwenden Sie eine strukturierte OEDR (Betriebsumgebung & Fahrroutine) Checkliste, um Ihre Szenarien logisch zu gruppieren und einzuschränken.

ii. Die menschliche Voreingenommenheit von S / E / C-Bewertungen

Während der Schweregrad (S) mit echten Skalen für medizinische Verletzungen verbunden ist, Belichtung (E) und Steuerbarkeit (C) sind sehr subjektiv. Die Steuerbarkeit – Wie gut ein normaler Fahrer mit einem Fehler umgehen kann – verursacht die meisten Argumente. Es ist üblich, dass zwei Ingenieure im selben Team den gleichen Fehler betrachten und zwischen C1 (einfach zu handhaben) und C3 (extrem schwer zu handhaben) argumentieren. Sie müssen diese Punkte in Zahlen und nicht in Zahlen grundieren.

III. die Geisterfehlerschleife

Hara-Fehler schweigen. Wenn Sie während der Hara-Phase eine Gefahr verpassen, schreiben Sie dafür kein Sicherheitsziel. Da Sie kein Sicherheitsziel haben, werden Ihre Testingenieure keinen Testfall dafür schreiben. Ihr System besteht jeden Validierungstest im Labor mit Bravour, aber es wird immer noch ein schwerwiegender Sicherheitsfehler aufweisen, wenn Kunden damit beginnen.

3. Schritt-für-Schritt ISO 26262 HARA-Workflow (mit EPS-Fallstudie)

Gehen wir durch die sechs Schritte eines Standard-Haras mit einem Elektrische Servolenkung (EPS) System als unsere physische Referenz.

Schritt 1: Elementdefinition (Einrichtung der Baseline)

Sie können ein Hara ohne ein eingefrorenes, versionsgefolge nicht starten Artikeldefinition. Dieses Dokument legt die Grenzen Ihres Systems fest. Es muss genau auflisten, was das System tut, seine physikalischen Grenzen, Schnittstellen, Geschwindigkeitsbereiche und wie es sich verhält, wenn etwas schief geht.

Tabelle 1: Elementdefinition Schlüsselelemente & HARA-Auswirkungen (EPS-Beispiel)

DimensionSpezifische Inhalte für EPSDirekter Einfluss auf Hara
FunktionsgrenzenLenkmomentunterstützung, aktive Rücklauf, aktive Dämpfung, Schnittstelle für Spurhalteassistent (LKA).Bestimmt den Umfang der betrachteten Fehlermodi.
Systemgrenzen & amp; SchnittstellenFahrzeuggeschwindigkeit (ab ABS/ESC über CAN-FD), Lenkradwinkel (ab SAS), Netzteil (12V/48V).Identifiziert externe Signalfehler, die sich in das EPS übertragen könnten.
BetriebsbedingungenHohe Geschwindigkeit, niedrige Geschwindigkeit, Parkassistent, Rückwärtsgang, Bergassistent.Legt die grundlegenden Dimensionen der Szenariomatrix fest.
UmweltbedingungenBetriebstemperatur ($ -40 ^ \ circ \ text {C} $ bis $ + 85 ^ \ circ \ text {c} $), Feuchtigkeit, Vibrationsprofil, EMV-Grenzwerte.Beeinflusst die Exposition (E) Bewertung von externen Umweltstressoren.
FunktionsbeschränkungenMax. Unterstützungsdrehmoment (z. B. $ 80 \ Text { Nm} $), maximale Fahrzeuggeschwindigkeit für LKA-Intervention.Legt die physikalischen Grenzgrenzen für unbeabsichtigtes Systemverhalten fest.

Schritt 2: Identifizierung des Betriebsszenarios (OEDR-Matrix)

Erstellen Sie anhand der Betriebs- und Umgebungsbedingungen aus Ihrer Artikeldefinition eine Matrix von Szenarien. Verwenden Sie die OEDR (Betriebsumgebung & Fahrroutine) Methode, um diesen Schritt zu strukturieren.

Tabelle 2: Bemaßungsmatrix für Betriebsszenarien

DimensionKlassifizierungswerteTypische technische Szenarien
FahrzeuggeschwindigkeitSehr niedrig ($ & lt; 5 \ Text {km / h} $), niedrig ($ 5-30 \ text {km / h} $), mittel ($ 30-80 \ text {km / h} $), hoch ($ & gt; 80 \ text {km / h} $).Parken, Stop-and-Go-Stadt, Landfahrt, Autobahnkreuzfahrten.
Straßenreibung ($ \ mu $)Hohe Reibung ($ \ mu \ ca. 1,0 $), mittel, niedrig (nass / Eis, $ \ mu \ le 0,3 $), nicht asphaltiert.Trockener Beton, Starkregen, Schwarzes Eis, Schotterwege.
FahrmanöverGeradefahren, Fahrspurwechsel, Krümmung/Drehen, Notfallvermeidung.Autobahnkreuzfahrt, Autobahnausfahrt Rampe, städtische Kreuzung abbiegen.
StraßenkategorieAutobahn, städtische Arterien, Landstraße, Parkplatz.Schnellstraße, Kreuzungen, einspurige Brücken.

Schritt 3: Identifizierung des Gefahrenereignisses (Ausfallmodi vs. Szenarien)

Ordnen Sie nun die Kernfehlermodi Ihres E/E-Systems Ihrer Szenario-Matrix zu. Die zu bewertenden Standard-Fehlermodi sind:

  1. Funktionsverlust (System funktioniert nicht mehr)
  2. Teilfunktion (Systemleistung sinkt)
  3. Unbeabsichtigte Aktivierung (System schaltet sich ein, wenn es ausgeschaltet sein soll)
  4. Falsche / umgekehrte Funktion (System wirkt der Fahrerabsicht entgegen)
  5. Stuck/Locked-Funktion (Systemausgabe wird eingefroren)

Für unser EPS werden diese Fehler zu spezifischen Gefahren. Schreiben Sie jede Gefahrenerklärung mit dieser Struktur: “Wann[Scenario], wegen[Failure Mode],[Hazardous Event]tritt auf, führt zu[Vehicle-Level Harm]””

Tabelle 3: EPS-Repräsentative Gefahrenereignisse

IDSystemausfallmodusFahrszenarioGefahr auf Fahrzeugebene & amp; Schaden
H-01Kompletter Verlust der Lenkunterstützung.High-Speed ($>80 \ text {km/h} $) Autobahnkurvierung.plötzlicher Anstieg der Fahreranstrengung; Fahrzeug kann die Kurve nicht aufrechterhalten; Spurabfahrt / Absturz.
H-02Unintended reverse assist torque.Highspeed ($ & gt; 80 \ text {km / h} $) Gerader Cruising.plötzlicher unerwarteter Zug nach links / rechts; Fahrzeug fährt in die Gegenfahrspur; Rollover / Frontal-Kollision.
H-03Unbeabsichtigte selbststeuernde Aktivierung.Low-Speed ($ & lt; 5 \ text {km / h} $) Parkassistent.EPS-Befehle Lenkgetriebe zum maximalen Schloss; Kollision mit Fußgängern/Fahrzeugen in der Nähe.
H-04Lenkstange / Säulenschloss (stecken).Mid-Speed ($ 30-80 \ text {km / h} $) Spurwechsel.Lenkrad kann nicht gedreht werden; Fahrzeug im seitlichen Weg gesperrt; Side-Impact-Kollision.

Schritt 4: S / E / C-Bewertung & amp; Quantitative Richtlinien

Die Kernrisikobewertung besteht aus der Bewertung von drei Parametern: Schweregrad ($ S $), Exposition ($ E $) und Steuerbarkeit ($ C$).

I. Schweregrad ($s $)

Dies bewertet, wie schwer eine Person während des Worst-Case-Ergebnisses der Gefahr verletzt wird. es kartiert dem medizinischen AIS (Abkürzte Verletzungsskala)ein

  • S0 (keine Verletzungen): Keine Körperverletzung.
  • S1 (leicht/mäßig): Einfache Schnitte, Kratzer oder leichte Blutergüsse.
  • S2 (schwer / lebensbedrohlich): tiefe Wunden, gebrochene Knochen; Überleben ist sehr wahrscheinlich.
  • S3 (tödlich/kritisch): lebensbedrohliche Verletzungen, schwere Organschäden; Das Überleben ist ungewiss.

ii. Belichtung ($ E $)

Dies bewertet, wie viel Zeit ein Fahrer im spezifischen Fahrszenario aufwendet.

  • E1 (sehr niedrig): seltene Situationen (wie extremes Wetter oder hochspezifische Offroad-Strecken).
  • E2 (niedrig): tritt nur wenige Male im Jahr auf.
  • E3 (mittel): Tritt wöchentlich oder monatlich auf (wie Autobahnüberholung).
  • E4 (hoch): Teil fast jeder Fahrt (wie Standard-Straßengeschwindigkeiten oder normale Kurven).

III. Steuerbarkeit ($ C$)

Dies bewertet, ob ein normaler Fahrer Maßnahmen ergreifen kann, um den Unfall zu vermeiden.

  • C0 (steuerbar): einfach zu handhaben; Verursacht keine Gefahr.
  • C1 (einfach zu steuern): Über 99% der Fahrer können das Auto problemlos aufbewahren.
  • C2 (normal steuerbar): 90% bis 99% der Fahrer können den Ausfall mit normalen Eingaben bewältigen.
  • C3 (schwierig zu steuern): Unter 90% der Fahrer können einen Unfall verhindern.

? Real-World-Engineering-Regel für Steuerbarkeit: Um ein Audit zu bestehen, erraten Sie nicht Ihre C-Ratings. Erden Sie sie in Reaktionszeiten des Fahrers. Studien zeigen, dass nicht alerte Fahrer nehmen 0,6 Sekunden bis 0,8 Sekunden auf unerwartete Lenkungsänderungen zu reagieren.

  • Wenn ein EPS-Ausfall (wie $ H-02 $, unbeabsichtigtes Rückwärtsdrehmoment) das Auto seine Spur verlässt Weniger als 0,5 SekundenDer Fahrer hat keine physische Zeit, um es zu beheben. Das ist klar C3ein
  • Wenn die Pfadabweichung dauert Mehr als 2,0 Sekunden, Ein normaler Fahrer hat genügend Zeit zum Gegenlenken oder Bremsen. Sie können a rechtfertigen C1 oder C2 Bewertung hier.

Tabelle 4: S/E/C-Bewertung Standarddefinitionen & Kalibrierdaten

DimensionKlasseDefinitionQuantitativer / empirischer Kalibrieranker
sS3tödliche / kritische VerletzungenAIS 5-6 (Überlebenswahrscheinlichkeit $<90\%$, schweres Wirbelsäulen-/Kopftrauma)
S2Schwer / lebensbedrohlichAIS 3-4 (schwere Frakturen, Organriss, Überleben höchst wahrscheinlich)
S1Leicht / mäßigAIS 1-2 (Whiplash, kleinere Frakturen, kurzfristige Krankenhauseinweisung)
s0Keine VerletzungenAIS 0 (kein physiologischer Schaden, Standard-Minder-Bump)
EE4Hohe WahrscheinlichkeitSzene in $>10\%$ der durchschnittlichen Fahrbetriebszeit
E3Mittlere WahrscheinlichkeitSzene in $1\% – 10\%$ der Fahrbetriebszeit
E2Geringe WahrscheinlichkeitSzene in $0.1\% – 1\%$ der Fahrbetriebszeit
E1Sehr geringe WahrscheinlichkeitSzene in $<0.1\%$ der Fahrbetriebszeit
cC3Schwer zu kontrollierenReaktionsfenster $ & lt; 0,6 \ text {seconds} $; Erfordert hochqualifizierte Rennfahrer-Manöver
C2Normalerweise steuerbarReaktionsfenster $ 0,6 – 1,2 \ text {seconds} $; Standardmäßiges Gegenlenken oder Bremsen vermeidet Kollision
C1Leicht kontrollierbarReaktionsfenster $ & gt; 1.2 \ text {seconds} $; Einfaches Lösen von Gas oder mildes Bremsen vermeidet Gefahr
C0Vollständig kontrollierbarSichere Handhabung über serienmäßige automatisierte Fahrwerkssteuerung (z. B. passive mechanische Verbindung)

Schritt 5: ASIL-Bestimmung

Verwenden Sie nun die Standard-ISO 26262-Matrix, um den ASIL-Level basierend auf Ihren S-, E- und C-Werten zu ermitteln.

Tabelle 5: ISO 26262 ASIL-Bestimmungsmatrix

Schweregrad (S)Belichtung (E)Steuerbarkeit C1Steuerbarkeit C2Steuerbarkeit C3
S1E1QMQMQM
E2QMQMQM
E3QMQMQM
E4QMQMAsil A
S2E1QMQMQM
E2QMQMAsil A
E3QMAsil AAsil B
E4Asil AAsil BAsil C
S3E1QMQMAsil A
E2QMAsil AAsil B
E3Asil AAsil BAsil C
E4Asil BAsil CAsil D

Schritt 6: Formulierung von Sicherheitszielen

Die endgültige Ausgabe Ihres Hara ist eine Reihe von Sicherheitsziele (SGS). Jede Gefahr mit einer ASIL-Bewertung (ASIL A bis D) muss mindestens ein Sicherheitsziel haben.

Um nützlich zu sein, müssen Ihre Sicherheitsziele vier Regeln erfüllen:

  1. Sie müssen überprüfbar sein: Sie können einen klaren Bestehen / Fail-Test für sie schreiben.
  2. Sie müssen klare Grenzen haben: Geben Sie die spezifischen Geschwindigkeiten, Kräfte oder Zeiten an, für die sie gelten.
  3. Sie müssen den Asil-Level zeigen: direkt von der Gefahr geerbt.
  4. Sie müssen die FTTI definieren: Geben Sie die an Fehlertolerantes Zeitintervallein

Was ist das fehlertolerante Zeitintervall (FTTI)? FTTI ist die maximal zulässige Zeit zwischen einem aufgetretenen elektrischen Fehler und dem erfolgreichen Eintritt des Systems Sicherer Zustand. Wenn das System länger dauert als das FTTI, um den Fehler zu isolieren, tritt das Fahrzeug in einen unkontrollierbaren Zustand ein.

Tabelle 6: EPS-Sicherheitsziele & amp; FTTI-Zuteilung (abgeleitet von Hara)

SchiriSicherheitsziel (SG)geerbtes AsilDefinierter sicherer ZustandFTTI
SG-01Das EPS darf kein Lenkunterstützungsdrehmoment erzeugen, das der Fahrerrichtung entgegengesetzt ist, wenn die Fahrzeuggeschwindigkeit $ V > 30 \ text {km / h} $.Asil DÜbergang zu Fail-Safe: Lenkleistungsstufe sofort deaktivieren; Motorunterstützung schneiden; Zurück auf rein mechanische Lenkung.$ & lt; 100 \ text {ms} $
SG-02Das EPS verhindert eine unbeabsichtigte Lenkung der Lenkung ohne Lenkeingabe des Fahrers.Asil DLenkleistungsstufe deaktivieren; offenes physisches Sicherheitsrelais; Benachrichtigen Sie den Treiber über das Kombiinstrument.$ & lt; 200 \ text {ms} $
SG-03Das EPS begrenzt das maximale Selbststeuermoment im Parkassistentmodus ($V < 10\Text{km/h}$), um eine Fahrzeugkollision zu verhindern.Asil ABegrenzen Sie den Motorphasenstrom auf die Abgabe des mechanischen Drehmoments auf $< 5 \ text {nm} $.$ & lt; 500 \ text {ms} $

4. EPS-Fallstudie: ASIL-Divergenzanalyse

Eines der wichtigsten Konzepte in der funktionalen Sicherheit ist, dass ASIL ist keine Eigenschaft eines Systems; Es ist eine Eigenschaft eines bestimmten Gefahrenszenarios. Schauen wir uns zwei verschiedene Situationen an, die genau die gleiche EPS-Hardware betreffen:

Fall A: EPS Kompletter Assistenzverlust bei Hochgeschwindigkeits-Kurven ($H-01$)

  • Szenario: Fahren Sie $>80\text{km/h}$ auf einer scharfen Autobahnrampe.
  • Fehler: Der EPS-Motorcontroller brennt aus und die Lenkunterstützung fällt sofort auf Null.
  • Risikobewertung:
    • Schwere ($ s3 $): Wenn der Assistent bei einer scharfen Kurve mit hoher Geschwindigkeit abfällt, muss der Fahrer plötzlich massive Kraft aufwenden, um das Auto auf der Spur zu halten. Wenn sie ausfallen, verlässt das Auto die Straße. Dies kann leicht zu einem tödlichen Unfall ($ S3 $) führen.
    • Belichtung ($ E4 $): Das Fahren auf gewundenen Rampen ist etwas, was Autobahnfahrer jeden Tag tun ($ E4 $).
    • Steuerbarkeit ($ C3 $): Da der Assistent sofort abfällt, während sich der Fahrer aktiv dreht, ist das Reaktionsfenster winzig. Normale Fahrer können die hohe Korrekturkraft nicht schnell genug anwenden, um auf der Spur zu bleiben ($ C3 $).
  • Asil Ergebnis: $$\text{s3} + \text{e4} + \text{c3} \longrightarrow \mathbf{asil\ d}$$

Fall B: EPS Unbeabsichtigtes Selbstlenken beim Parken mit niedriger Geschwindigkeit ($H-03$)

  • Szenario: Fahren $<5\text{km/h}$ in einem Parkhaus.
  • Fehler: Der EPS-Controller hat einen Speicherfehler und steuert nach links das volle Lenkmoment.
  • Risikobewertung:
    • Schwere ($ s2 $): Bei Gehgeschwindigkeiten kann das Schlagen einer Säule oder eines anderen Autos strukturelle Schäden verursachen, aber es ist höchst unwahrscheinlich, dass jemand ($ S2 $) tötet.
    • Belichtung ($ E3 $): Fahrer parken jeden Tag ihre Autos, aber wenn aktive Systemfehler auftreten, ist auf einer Zeit-Ratio-Skala ($ E3 $) mäßig niedrig.
    • Steuerbarkeit ($ C1 $): Bei niedrigen Geschwindigkeiten hat das Auto fast keinen Schwung. Selbst wenn sich die Räder unerwartet drehen, kann der Fahrer leicht das Bremspedal betätigen, um das Auto sofort anzuhalten. Das Reaktionsfenster ist breit ($ C1 $).
  • Asil Ergebnis: $$\text{s2} + \text{e3} + \text{c1} \longrightarrow \mathbf{asil\ a}$$

Tabelle 7: Vergleichende Analyse von EPS-Gefahrenereignissen & ASIL-Ausgänge

IDGefahrenereigniss BewertungE-BewertungC-BewertungEndgültiges AsilDominanter Fahrer der ASIL-Bewertung
H-01plötzlicher Unterstützungsverlust bei hoher GeschwindigkeitS3E4C3Asil DExtreme Geschwindigkeit, Null-Reaktionsfenster, Querbeschleunigung.
H-02Unbeabsichtigte Reverse Assist mit hoher GeschwindigkeitS3E4C3Asil DDirekte, aktive Wegabweichung bei Geschwindigkeit ist von Natur aus tödlich.
H-03Unbeabsichtigte Lenkung mit niedriger GeschwindigkeitS2E3C1Asil Aniedrige kinetische Energie; Der Fahrer bremst leicht den Lenkweg über.
H-04Sperrung des Spurwechsels mit mittlerer GeschwindigkeitS3E3C2Asil CZwischenbelichtung; Der Fahrer kann bremsen, um den Weg zu steuern, aber der Weg ist gesperrt.

5. Die 5 gemeinsamen technischen Fallstricke in Hara (und wie man sie verhindert)

In meinen Jahren als führendes Fahrwerksingenieur bei Dowway Vehicle habe ich fünf häufige Fallen gesehen, in die Ingenieurteams beim Schreiben von Haras geraten sind.

Fallfall 1: Schlechtes Wetter und harte Straßenverhältnisse auslassen

Viele Teams schreiben ihre Szenarien für perfekte Bedingungen: trockene, sonnige und normal beladene Autos. Sie vergessen, dass Fehler bei schlechtem Wetter anders verhalten.

  • Das Risiko: Wenn Sie auf eisigen Straßen ($\mu \le 0.15$) keine Lenkeinsperrung auswerten, verpassen Sie die Tatsache, dass sich die Steuerbarkeit der Lenkung vollständig ändert, wenn die Reifen an Traktion verlieren.
  • Der Fix: Fügen Sie Ihrer OEDR-Vorlage einen schlechten Wetterscheck hinzu. Zwingen Sie Ihr Team, jede Gefahr unter nassen, eisigen und überlasteten Bedingungen zu bewerten.

Fallfall 2: Verwenden von “Gut-Feel” für Steuerbarkeit ($C$)

Ingenieure geben einer Hazard oft eine Gefahr von $ C1 $ oder $ C2 $, um die endgültige ASIL-Bewertung auf $ qm $ oder $ ASIL \ A $ zu senken. Dies erspart ihnen später Entwicklungsarbeit. Sie schreiben faule Rechtfertigungen wie: “Der Fahrer wird den Zug spüren und natürlich zurück lenken.”

  • Das Risiko: Ein professioneller Sicherheitsprüfer wird dies sofort als nicht unterstützte Annahme kennzeichnen und Ihre Zertifizierung ablehnen.
  • Der Fix: Machen Sie eine Regel, dass jede Bewertung von $ C1 $ oder $ C2 $ für einen schwerwiegenden Fehler durch Daten gesichert werden muss. Verwenden Sie Fahrsimulatorberichte, Track-Tests oder veröffentlichte Fahrerreaktionsstudien. Wenn Sie keine harten Zahlen haben, müssen Sie sie als $ C3 $ aufschreiben.

Fallstricke 3: Schreiben Sie vagen Sicherheitsziele

Das Schreiben von leeren Aussagen wie “Das Lenksystem soll immer sicher sein” ist nutzlos.

  • Das Risiko: Ihre Testingenieure können keinen physischen Pass / Fail-Test für “Sicherheit” erstellen.
  • Der Fix: Jedes Sicherheitsziel muss klare, messbare Grenzen haben. Geben Sie die genauen Kräfte, Geschwindigkeiten oder Zeiten an, die das System erfüllen muss, um als sicher angesehen zu werden.

Fallfall 4: gebrochene Rückverfolgbarkeit nach ASIL-Zersetzung

Mit ISO 26262 können Sie eine Sicherheitsanforderung auf hoher Ebene in zwei untergeordnete, redundante Anforderungen aufteilen (z. Oft machen Teams dies auf Papier, vergessen aber, die Links in ihren Tools zur Anforderungsverfolgung (wie JAMA oder Türen) zu aktualisieren.

  • Das Risiko: Während eines späteren Design-Updates kann ein Ingenieur einen der redundanten Pfade ändern, ohne zu merken, dass er die gesamte ASIL D-Sicherheitsannahme gebrochen hat.
  • Der Fix: Verwenden Sie Ihre Anforderungsmanagement-Software, um strenge, ununterbrochene Links von Ihren Hara-Gefahren bis hin zu Ihren Software-Testfällen durchzusetzen.

Fallfall 5: Die Falle “Review-by-E-Mail”

Da Hara zu Beginn des Projekts auftritt, schreiben Sicherheitsmanager häufig die gesamte Tabelle in ihrem Büro und senden dann eine 200-Zeilen-Datei per E-Mail an Hardware, Software und Test-Leads, um eine schnelle digitale Signatur zu erhalten.

  • Das Risiko: Die Software-Leitung unterschreibt, ohne zu merken, dass das $ 100 \ text {ms} $ FTTI-Limit aufgrund ihrer Mikrocontroller-Schleifenzeiten nicht eingehalten werden kann. Die Testleitung unterschreibt es, ohne zu bemerken, dass sie nicht über die Laborausrüstung verfügen, um den Ausfall zu simulieren.
  • Der Fix: Mandat einen Live-Personal-Hara-Review-Workshop. Sie können Ihre Hara-Basislinie erst sperren, wenn die Hardware, Software, Systeme und Test-Leads alle Zeilen gemeinsam durchlaufen haben.

Tabelle 8: Die Hara Hazard & amp; Minderungsmatrix

FalleKernbedrohungKonkrete Engineering-Lösung
#1Szenario-AuslassungMandate eine OEDR-Checkliste mit reibungslosen, schweren und Nachtszenarien.
#2Subjektives C-RatingErfordern empirische Fahrer-Reaktions-Statistiken für alle C1- und C2-Ansprüche.
#3Vage SicherheitszieleErzwingen Sie die “Überprüfbarkeitsregel”: SGS muss über Binary Pass / Fail-Kriterien getestet werden.
#4Zerlegte RückverfolgbarkeitImplementieren Sie End-to-End-Digital-Threads in JAMA / Türen mit ASIL-Tag-Validierung.
# 5E-Mail-AbmeldesiloFühren Sie funktionsübergreifende interaktive HARA-Workshops mit protokollierten technischen Aktionselementen durch.

6. Audit Readiness: Überleben einer TÜV/SGS-Bewertung

Wenn ein Sicherheitsauditor von Drittanbietern Ihren Hara prüft, betrachtet er Ihre technische Logik, nicht nur Ihre Endergebnisse. Hier sind die fünf Fragen, die sie stellen werden:

F1: “Wie garantieren Sie, dass Ihr Hara der genauen aktuellen Version der Artikeldefinition zugeordnet ist?”

  • Direkte Antwort: Wir sperren beide Dateien in unserem Tracking-System unter genau derselben Release-ID zusammen.
  • Detaillierte Erklärung: Dies verhindert, dass der Hara von der tatsächlichen Fahrzeugarchitektur abweicht, wenn Entwickler Designänderungen vornehmen. Unser Configuration Management-Prozess schreibt vor, dass jede Änderung der Artikeldefinition die HARA automatisch zur Überprüfung markiert.

F2: “Welche empirischen Daten haben Sie verwendet, um die Einstufung der Steuerbarkeit von zu rechtfertigen[Hazard X]als C1 / C2 statt C3? “

  • Direkte Antwort: Wir haben Driver-in-the-Loop-Simulator-Testprotokolle mit 50 nicht alertierten Testtreibern verwendet.
  • Detaillierte Erklärung: Um eine C2-Bewertung zu belegen, zeigten unsere Tests, dass $ 96 \% $ unserer Testgruppe das Fahrzeug erfolgreich auf seiner Spur hielten, als der Ausfall während einer Kurve auftrat und innerhalb von durchschnittlich 0,85 USD \ text{ Sekunden} $ reagierte. Wir erlauben keine subjektiven “Expertenfahrer” -Meinungen, um unsere Bewertungen festzulegen.

F3: “Wer hat an Ihrer HARA-Überprüfung teilgenommen und wo ist das Aktionselement-Auflösungsprotokoll?”

  • Direkte Antwort: Wir haben einen physischen Workshop mit Leads aus Hardware, Software, Systemen, Tests und Sicherheit abgehalten.
  • Detaillierte Erklärung: Alle Besprechungsnotizen, Abmeldungen und offenen Probleme werden in unserem Project Tracking Tool gespeichert. Wir erlauben keine “Überprüfung per E-Mail”. Wir können Ihnen den Verlauf jedes Aktionselements und die Lösung zeigen, bevor wir die Sicherheitsziele unterzeichnet haben.

F4: “Welche Methode haben Sie angewendet, um sicherzustellen, dass Ihre Fahrszenarien abgeschlossen sind und Sie keine kritischen Kantenfälle ausgelassen haben?”

  • Direkte Antwort: Wir haben ein strukturiertes OEDR-Framework verwendet, das auf den Szenariolisten in ISO 26262-3 Anhang B basiert.
  • Detaillierte Erklärung: Wir haben jede Kombination aus Fahrzeuggeschwindigkeit, Fahrbahngriff, Fahrermanöver und Straßentyp systematisch überprüft. Dies stellt sicher, dass wir nicht nur bequeme, einfach zu lösende Fahrsituationen ausgewählt haben.

F5: “Wie werden vor Ort zurückgegebene Probleme und nachfolgende Entwurfsänderungen zurückgebildet, um dieses Hara zu aktualisieren?”

  • Direkte Antwort: Jedes Design-Update oder jedes Feldproblem muss zuerst eine formale Sicherheitsauswirkungsanalyse durchlaufen.
  • Detaillierte Erklärung: Wenn sich eine Änderung auf die Systemgrenzen, Leistungsbeschränkungen oder Fehlerverhalten auswirkt, öffnet unser Änderungsmanagement-Tool automatisch eine Aufgabe zum Aktualisieren und erneuten Überprüfen des Hara.

Tabelle 9: TÜV/SGS Hara Assessment Checkliste & Beweiskarte

Auditor-Herausforderungsthemazugrunde liegende Compliance-AbsichtErforderliches technisches Beweismaterial
Eingabe-BasislinieÜberprüfung der Eingabeintegrität & amp; KonsistenzDokument-ID-Links, gesperrte Elementdefinitions-Basislinie, passende Änderungshistorie-Daten.
BewertungsobjektivitätJagd nach ungerechtfertigten “Asil-Downgrades”.Testberichte für Humanfaktoren, Testprotokolle für Fahrsimulatoren, veröffentlichte akademische Sicherheitsstatistiken.
TeamkompetenzÜberprüfung der funktionsübergreifenden Darstellung.Besprechungsprotokolle, protokollierte Aktionselemente, Ingenieurschulung & amp; Kompetenzaufzeichnungen.
VollständigkeitSicherstellung von null kritischen Szenarien.Abgeschlossene OEDR-Checklisten, Hazop-Tabellen, FMEA-Grenzdiagramme.
LebenszyklusintegrationÜberprüfung des kontinuierlichen Sicherheitsmanagements.Anforderungsformulare für Änderungen, Verlaufsprotokolle für Hara-Revisionen, Berichte zur Auswirkungsanalyse.

7. Profil eines erstklassigen funktionalen Sicherheitsteams

Der Bau sicherer Fahrzeuge erfordert eine Ingenieurkultur, die Ehrlichkeit und technische Tiefe schätzt. Die besten Sicherheitsteams teilen mehrere Kernmerkmale:

  1. Sie frieren zuerst ihre Artikeldefinition ein: Sie eilen nicht in die Hara. Sie verbringen die erforderlichen Wochen, um Schnittstellen, Signale und physikalische Grenzen zuzuordnen, bevor sie eine einzelne Gefahrenzeile schreiben.
  2. Sie fördern die technische Debatte: Sie suchen keinen einfachen Konsens. Sie begrüßen Entwickler, die Systemingenieure herausfordern und führen die Frage nach Sicherheitsmanagern. Es ist weitaus besser, eine harte Debatte in einem Besprechungsraum zu führen als ein Sicherheitsrückruf auf der Straße.
  3. Sie verwenden integrierte Datenbanken, nicht Offline-Blatts: Während Tabellenkalkulationen einfach zu bedienen sind, verwalten Top-Teams ihre Sicherheitsdaten in verbundenen ALM-Tools. Dadurch wird sichergestellt, dass bei Änderung einer Gefahr alle verknüpften Anforderungen und Testfälle automatisch aktualisiert werden.
  4. Sie bauen für fehlerhaftes Verhalten auf: Bei kritischen Systemen wie Steer-by-Wire werden sie nicht einfach heruntergefahren, wenn ein Fehler auftritt. Sie konstruieren redundante Energie-, Kommunikations- und Steuerwege, damit das Fahrzeug auch nach einem Ausfall einer Hauptkomponente sicher weiter lenken kann.

8. Schließen von Gedanken: Hara ist ein Vermögenswert, keine Prozessbelastung

Behandeln Sie Hara nicht als administrative Übung, um einen Wirtschaftsprüfer zufrieden zu stellen. Wenn es richtig gemacht wird, ist Hara ein leistungsfähiges Tool für Systemtechnik. Es hilft Ihnen, Designfehler frühzeitig zu finden, hält Ihre Entwicklungskosten unter Kontrolle und schützt das Leben der Personen, die Ihre Fahrzeuge fahren.

Durch die Verankerung Ihrer S/E/C-Bewertungen in den physischen Fahrerreaktionsdaten, die Verwendung strukturierter Szenarienvorlagen, um die reale Welt abzudecken und Ihre Anforderungen vollständig miteinander zu verbinden, können Sie sichere, zuverlässige Systeme erstellen, die Audits beim ersten Versuch bestehen.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Need a Quote or Have Questions?

Please fill out the form below, our engineers will contact you within 24 hours.