alt="Functional safety engineers in a brightly lit lab reviewing an ISO 26262 HARA worksheet for an Electric Power Steering (EPS) system on a digital interactive table"

Panduan ISO 26262 Hara: Studi Kasus EPS

Oleh Johnny Liu, CEO di Dowway Vehicle

  • Pengarang: Johnny Liu, CEO di Dowway Vehicle
  • Diterbitkan: 15 Juni 2026
  • Kategori: Rekayasa Otomotif / Keselamatan Fungsional (FUSA)

takeaway cepat

Analisis Bahaya dan Penilaian Risiko (HARA) adalah titik awal dari fase konsep ISO 26262-3. Ini melihat bahaya yang disebabkan oleh kegagalan sistem dan menilai risiko mereka menggunakan tiga metrik: keparahan, paparan (e), dan Pengendalian (C). Skor ini digabungkan untuk memberi Anda Tingkat Integritas Keselamatan Otomotif (ASIL) dari QM hingga Asil D. Panduan ini menggunakan Power steering listrik (EPS) sistem untuk menunjukkan kepada Anda alur kerja Hara yang lengkap dan siap audit.

Table of Contents

1. Pengantar Hara & Posisi strategisnya dalam model V ISO 26262

Saat Anda membangun sistem otomotif yang kritis terhadap keselamatan seperti platform steer-by-wire atau drive-by-wire, Hara (analisis bahaya dan penilaian risiko) adalah langkah rekayasa nyata pertama Anda. Itu duduk di bagian paling atas model ISO 26262 V di bawah bagian 3 (fase konsep). Hara menjawab pertanyaan sederhana dan berisiko tinggi:

“Ketika bagian sistem gagal, seberapa berbahaya bagi orang-orang di dalam dan di luar mobil?”

Hara bertindak sebagai jembatan teknis antara pengaturan dasar produk Anda (Definisi barang) dan target rekayasa tingkat tinggi Anda (tujuan keselamatan). Tanpa Hara yang tajam, segala sesuatu di hilir adalah tebakan. Anda tidak dapat membuat konsep keselamatan fungsional (FSC) yang tepat atau menulis persyaratan keselamatan teknis (TSR) jika Anda tidak tahu bahaya apa yang Anda coba hentikan.

Keluaran utama dari hara adalah ASIL (Tingkat Integritas Keselamatan Otomotif). Jangan perlakukan ASIL A dan ASIL D sebagai nilai regulasi belaka. Perbedaan di antara mereka mengubah beban kerja pengembangan, timeline, dan anggaran Anda dengan faktor sepuluh:

  • asil A: Membutuhkan pengaturan kualitas rekayasa standar dengan dokumen tambahan kecil.
  • Asil D: Membutuhkan 100% MC/DC (Kondisi Modifikasi/Cakupan Keputusan) dalam pengujian perangkat lunak Anda, FMEDA kuantitatif dalam untuk menghitung metrik kegagalan perangkat keras (PMHF), dan toleransi kesalahan tingkat perangkat keras (seperti prosesor lockstep atau jalur daya ganda).

Jika Anda mengecilkan ASIL Anda, Anda meninggalkan celah berbahaya di kendaraan Anda. Jika Anda menilai terlalu tinggi, Anda membuang jutaan dolar untuk rekayasa berlebihan.

2. Mengapa Hara adalah Langkah Paling Menantang dalam Keselamatan Fungsional

Meskipun aturannya terlihat jelas di atas kertas, Hara terkenal sulit untuk diperbaiki. Ini biasanya memecah lebih dari tiga titik gesekan rekayasa tertentu:

I. Perangkap Skenario Mengemudi: Terlalu Banyak vs. Terlalu Sedikit

ISO 26262 mengatakan Anda harus memeriksa kegagalan di daftar situasi mengemudi yang realistis. Tetapi dunia nyata memiliki jalan yang tak terbatas. Anda dapat mencampur kecepatan, pegangan jalan, cuaca, dan input pengemudi selamanya. Tim biasanya gagal di salah satu dari dua arah:

  • Spreadsheet meledak: Insinyur mendokumentasikan ribuan variasi skenario kecil, berakhir dengan dokumen besar yang tidak dapat dibaca.
  • Bintik-bintik buta: Insinyur hanya menuliskan kondisi sempurna (seperti “mengemudi langsung di jalan raya yang kering pada hari yang cerah”) dan melewatkan kasus tepi yang berbahaya.
  • Cara mengatasinya: Gunakan struktur OEDR (Lingkungan Operasi & Rutinitas Mengemudi) Daftar periksa untuk mengelompokkan dan membatasi skenario Anda secara logis.

II. Bias manusia dari peringkat S/E/C

Sementara keparahan (S) terkait dengan skala cedera medis nyata, paparan (e) dan Pengendalian (C) sangat subjektif. Pengendalian—seberapa baik pengemudi normal dapat menangani kegagalan—menyebabkan argumen paling banyak. Adalah umum bagi dua insinyur di tim yang sama untuk melihat kegagalan yang sama dan berdebat antara C1 (mudah ditangani) dan C3 (sangat sulit ditangani). Anda harus membumikan skor ini dalam angka, bukan tebakan.

iii. lingkaran cacat hantu

Kesalahan Hara diam. Jika Anda melewatkan bahaya selama fase hara, Anda tidak akan menulis tujuan keselamatan untuk itu. Karena Anda tidak memiliki tujuan keselamatan, insinyur pengujian Anda tidak akan menulis kasus uji untuk itu. Sistem Anda akan lulus setiap tes validasi di lab dengan warna terbang, tetapi masih akan memiliki cacat keamanan yang fatal ketika pelanggan mulai mengendarainya.

3. Langkah-demi-langkah ISO 26262 Hara Workflow (dengan EPS Case Study)

Mari kita berjalan melalui enam langkah dari hara standar menggunakan Power steering listrik (EPS) sistem sebagai referensi fisik kami.

Langkah 1: Definisi Item (menetapkan baseline)

Anda tidak dapat memulai hara tanpa beku, dilacak versi Definisi barang. Dokumen ini menetapkan batas-batas sistem Anda. Itu harus mencantumkan dengan tepat apa yang dilakukan sistem, batas fisiknya, antarmuka, rentang kecepatan, dan bagaimana perilakunya ketika terjadi kesalahan.

Tabel 1: Elemen Kunci Definisi Item & Dampak Hara (contoh EPS)

DimensiKonten khusus untuk EPSDampak langsung pada Hara
Batasan fungsionalBantuan torsi kemudi, pengembalian aktif, redaman aktif, antarmuka Lane-keeping Assist (LKA).Menentukan ruang lingkup mode kegagalan yang sedang dipertimbangkan.
Batasan Sistem & AntarmukaKecepatan kendaraan (dari ABS/ESC melalui CAN-FD), sudut roda kemudi (dari SAS), catu daya (12V/48V).Mengidentifikasi kegagalan sinyal eksternal yang dapat menyebar ke EPS.
Kondisi operasiKecepatan tinggi, kecepatan rendah, bantuan parkir, gigi mundur, bantuan bukit.Menetapkan dimensi dasar dari matriks skenario.
Kondisi lingkunganSuhu pengoperasian ($-40^\circ\text{c}$ hingga $+85^\circ\text{c}$), kelembaban, profil getaran, batas EMC.Mempengaruhi paparan (e) peringkat stresor lingkungan eksternal.
Keterbatasan Fungsionaltorsi bantuan maksimal (mis., $80\text{ nm}$), kecepatan kendaraan maksimum untuk intervensi LKA.Menetapkan batas batas fisik dari perilaku sistem yang tidak diinginkan.

Langkah 2: Identifikasi Skenario Operasional (Matriks OEDR)

Menggunakan kondisi operasi dan lingkungan dari definisi item Anda, buatlah matriks skenario. Menggunakan OEDR (Lingkungan Operasi & Rutinitas Mengemudi) metode untuk menyusun langkah ini.

Tabel 2: Matriks Dimensi Skenario Operasional

DimensiNilai klasifikasiSkenario rekayasa tipikal
kecepatan kendaraansangat rendah ($<5\text{ km/h}$), rendah ($5-30\text{ km/h}$), pertengahan ($30-80\text{ km/h}$), tinggi ($>80\text{ km/h}$).Parkir, perhentian perkotaan, mengemudi di pedesaan, jelajah jalan raya.
gesekan jalan ($\mu$)Gesekan tinggi ($\mu \approx 1.0$), mid, low (basah/es, $\mu \le 0.3$), non-aspal.beton kering, hujan lebat, es hitam, jalan kerikil.
Manuver MengemudiMengemudi garis lurus, perubahan jalur, melengkung/belok, penghindaran darurat.jelajah jalan raya, jalan keluar jalan raya, tikungan persimpangan perkotaan.
Kategori Jalanjalan raya, arteri perkotaan, jalan raya pedesaan, tempat parkir.Jalan bebas hambatan akses terkontrol, persimpangan, jembatan jalur tunggal.

Langkah 3: Identifikasi Peristiwa Bahaya (Mode Kegagalan vs. Skenario)

Sekarang, petakan mode kegagalan inti sistem E/E Anda terhadap matriks skenario Anda. Mode kegagalan standar untuk dievaluasi adalah:

  1. Kehilangan fungsi (Sistem berhenti bekerja sepenuhnya)
  2. fungsi parsial (performa sistem menurun)
  3. aktivasi yang tidak diinginkan (Sistem dihidupkan saat seharusnya dimatikan)
  4. Fungsi salah/mundur (Sistem bertindak berlawanan dengan niat pengemudi)
  5. Fungsi macet/terkunci (keluaran sistem menjadi beku)

Untuk EPS kami, kegagalan ini berubah menjadi bahaya tertentu. Tulis setiap pernyataan bahaya menggunakan struktur ini: “Kapan[Scenario], karena[Failure Mode],[Hazardous Event]terjadi, mengarah ke[Vehicle-Level Harm].”

Tabel 3: Peristiwa Bahaya Perwakilan EPS

IDMode kegagalan sistemSkenario MengemudiBahaya Tingkat Kendaraan & Membahayakan
H-01Kehilangan bantuan kemudi secara total.kecepatan tinggi ($>80\text{ km/h}$) jalan raya melengkung.lonjakan tiba-tiba dalam upaya pengemudi; kendaraan tidak dapat mempertahankan kurva; Keberangkatan/kecelakaan jalur.
H-02torsi bantuan balik yang tidak diinginkan.Kecepatan tinggi ($>80\text{ km/h}$) jelajah lurus.tarikan tak terduga yang tiba-tiba ke kiri/kanan; Kendaraan memasuki jalur yang mendekat; tabrakan rollover/head-on.
H-03Aktivasi self-steering yang tidak diinginkan.Bantuan parkir kecepatan rendah ($<5\text{ km/h}$).EPS memerintahkan rak kemudi ke kunci maksimum; tabrakan dengan pejalan kaki/kendaraan terdekat.
H-04Rak/kunci kolom kemudi (terjebak).Perubahan jalur kecepatan menengah ($30-80\teks{ km/h}$).roda kemudi tidak dapat diputar; kendaraan terkunci di jalur lateral; tabrakan side benturan.

Langkah 4: Peringkat S/E/C & Pedoman Kuantitatif

Penilaian risiko inti terdiri dari peringkat tiga parameter: keparahan ($S$), eksposur ($E$), dan kemampuan dikontrol ($C$).

I. Tingkat keparahan ($S$)

Ini menilai seberapa parah seseorang terluka selama hasil terburuk dari bahaya. itu memetakan ke medis AIS (Skala Cedera Singkat).

  • S0 (tidak ada cedera): Tidak ada kerusakan tubuh.
  • S1 (ringan/sedang): Potongan sederhana, goresan, atau memar ringan.
  • S2 (berat/mengancam nyawa): luka yang dalam, patah tulang; kelangsungan hidup sangat mungkin.
  • S3 (fatal/kritis): cedera yang mengancam jiwa, kerusakan organ utama; kelangsungan hidup tidak pasti.

II. Eksposur ($E$)

Ini menilai berapa banyak waktu yang dihabiskan pengemudi dalam skenario mengemudi tertentu.

  • E1 (sangat rendah): Situasi yang jarang terjadi (seperti cuaca ekstrim atau trek off-road yang sangat spesifik).
  • E2 (rendah): Terjadi hanya beberapa kali dalam setahun.
  • E3 (sedang): Terjadi setiap minggu atau bulanan (seperti menyalip jalan raya).
  • E4 (tinggi): Bagian dari hampir setiap drive (seperti kecepatan jalan standar atau belokan normal).

iii. Pengendalian ($C$)

Ini menilai apakah pengemudi normal dapat mengambil tindakan untuk menghindari kecelakaan.

  • C0 (dapat dikendalikan): mudah ditangani; tidak menimbulkan bahaya.
  • C1 (mudah dikontrol): Lebih dari 99% pengemudi dapat dengan mudah menjaga mobil tetap aman.
  • C2 (biasanya dikontrol): 90% hingga 99% pengemudi dapat menangani kegagalan dengan input normal.
  • C3 (sulit untuk dikontrol): Di bawah 90% pengemudi dapat mencegah kecelakaan.

? Aturan rekayasa dunia nyata untuk pengendalian: Untuk lulus audit, jangan menebak peringkat C Anda. Ground mereka di Waktu reaksi pengemudi. Studi menunjukkan pengemudi yang tidak diberi tahu mengambil 0,6 detik hingga 0,8 detik untuk bereaksi terhadap perubahan kemudi yang tidak terduga.

  • Jika kegagalan EPS (seperti $H-02$, torsi terbalik yang tidak diinginkan) menyebabkan mobil meninggalkan jalurnya di Kurang dari 0,5 detik, pengemudi tidak memiliki waktu fisik untuk memperbaikinya. Ini jelas C3.
  • Jika deviasi jalur mengambil Lebih dari 2.0 detik, Pengemudi normal memiliki banyak waktu untuk counter-steer atau rem. Anda dapat membenarkan C1 atau C2 penilaian di sini.

Tabel 4: Definisi Standar S/E/C Peringkat & data kalibrasi

DimensiKelasDefinisiJangkar Kalibrasi Kuantitatif / Empiris
sS3Cedera fatal / kritisAIS 5-6 (Probabilitas Bertahan $<90\%$, Trauma Tulang Belakang/Kepala Berat)
S2parah / mengancam jiwaAIS 3-4 (fraktur parah, laserasi organ, kelangsungan hidup sangat mungkin)
S1ringan/sedangAIS 1-2 (whiplash, fraktur minor, rawat inap jangka pendek)
S0Tidak ada cederaAIS 0 (tidak ada kerusakan fisiologis, benjolan minor standar)
eE4probabilitas tinggiAdegan yang ditemui di $>10\%$ dari rata-rata waktu operasi mengemudi
E3probabilitas sedangAdegan ditemui dalam $1\% – 10\%$ dari waktu operasi mengemudi
E2Probabilitas rendahAdegan ditemui dalam $0,1\% – 1\%$ dari waktu operasi mengemudi
E1probabilitas yang sangat rendahAdegan yang ditemui di $<0.1\%$ dari waktu operasi mengemudi
cC3sulit dikendalikanjendela reaksi $<0.6\text{ detik}$; Membutuhkan manuver pembalap yang sangat terampil
C2biasanya dapat dikontrolJendela reaksi $0,6 – 1,2\teks{ detik}$; Standar counter-steering atau pengereman menghindari tabrakan
C1Mudah dikendalikanjendela reaksi $>1.2\text{ detik}$; Pelepasan sederhana dari throttle atau pengereman ringan menghindari bahaya
C0sepenuhnya dapat dikendalikanDitangani dengan aman melalui kontrol sasis otomatis standar (misalnya, tautan mekanis pasif)

Langkah 5: Penentuan ASIL

Sekarang, gunakan matriks ISO 26262 standar untuk menemukan level ASIL berdasarkan skor S, E, dan C Anda.

Tabel 5: Matriks Penentuan ASIL ISO 26262

keparahanpaparan (e)Pengendalian C1Pengendalian C2Pengendalian C3
S1E1QMQMQM
E2QMQMQM
E3QMQMQM
E4QMQMasil
S2E1QMQMQM
E2QMQMasil
E3QMasilasil b
E4asilasil basil c
S3E1QMQMasil
E2QMasilasil b
E3asilasil basil c
E4asil basil cAsil D

Langkah 6: Merumuskan Tujuan Keselamatan

Output akhir dari hara Anda adalah satu set Sasaran Keselamatan (SGS). Setiap bahaya dengan peringkat ASIL (ASIL A sampai D) harus memiliki setidaknya satu tujuan keselamatan.

Agar bermanfaat, tujuan keselamatan Anda harus memenuhi empat aturan:

  1. Mereka harus diverifikasi: Anda dapat menulis tes lulus/gagal yang jelas untuk mereka.
  2. Mereka harus memiliki batasan yang jelas: Nyatakan kecepatan, kekuatan, atau waktu tertentu yang diterapkan.
  3. Mereka harus menunjukkan tingkat ASIL: diwariskan langsung dari bahaya.
  4. Mereka harus mendefinisikan FTTI: Tentukan Interval waktu yang toleran terhadap kesalahan.

Apa itu Interval Waktu Toleransi Kesalahan (FTTI)? FTTI adalah waktu maksimum yang diperbolehkan antara gangguan listrik yang terjadi dan sistem yang berhasil memasuki keadaan aman. Jika sistem membutuhkan waktu lebih lama dari FTTI untuk mengisolasi kesalahan, kendaraan akan memasuki keadaan tidak terkendali.

Tabel 6: Tujuan Keamanan EPS & Alokasi FTTI (berasal dari hara)

refSasaran Keselamatan (SG)Asil yang diwariskanKeadaan aman yang ditentukanftti
SG-01EPS tidak akan menghasilkan torsi bantuan kemudi yang berlawanan dengan arah yang diinginkan pengemudi saat kecepatan kendaraan $V > 30\teks{ km/h}$.Asil DTransisi ke Fail-Safe: segera nonaktifkan stage power steering; potong bantuan motor; Kembali ke kemudi mekanis murni.$< 100\teks{ ms}$
SG-02EPS harus mencegah aktivasi diri kemudi yang tidak diinginkan tanpa input kemudi pengemudi.Asil DNonaktifkan tahap daya kemudi; Relai keamanan fisik terbuka; Beri tahu driver melalui kluster instrumen.$< 200\teks{ ms}$
SG-03EPS harus membatasi torsi self-steering maksimum selama mode bantuan parkir ($V < 10\text{ km/h}$) untuk mencegah tabrakan kendaraan.asilbatasi arus fase motor untuk menutup keluaran torsi mekanis ke $< 5\teks{ nm}$.$< 500\teks{ ms}$

4. Studi Kasus EPS: Analisis Divergensi ASIL

Salah satu konsep yang paling penting dalam keamanan fungsional adalah bahwa ASIL bukanlah properti dari suatu sistem; itu adalah properti dari skenario bahaya tertentu. Mari kita lihat dua situasi berbeda yang melibatkan perangkat keras EPS yang sama persis:

Kasus A: EPS Kehilangan Bantuan Selesai Saat Menikung Kecepatan Tinggi ($H-01$)

  • Skenario: Mengemudi $>80\text{ km/h}$ di jalan raya yang tajam.
  • Kegagalan: Pengontrol motor EPS terbakar, dan bantuan kemudi segera turun ke nol.
  • Evaluasi risiko:
    • keparahan ($S3$): Jika assist turun selama belok tajam dengan kecepatan tinggi, pengemudi harus tiba-tiba menerapkan kekuatan besar untuk menjaga mobil di jalur. Jika mereka gagal, mobil keluar dari jalan. Ini dapat dengan mudah menyebabkan kecelakaan fatal ($S3$).
    • paparan ($e4$): Mengemudi di landai yang melengkung adalah sesuatu yang dilakukan pengemudi jalan raya setiap hari ($E4$).
    • kemampuan pengendalian ($C3$): Karena bantuan langsung turun saat pengemudi aktif berputar, jendela reaksinya kecil. Pengemudi normal tidak dapat menerapkan kekuatan korektif tinggi cukup cepat untuk tetap berada di jalur ($C3$).
  • Hasil ASIL: $$\text{S3} + \text{e4} + \text{C3} \LongRightArrow \Mathbf{asi\ D}$$

Kasus B: EPS Kemudi mandiri yang tidak diinginkan selama parkir kecepatan rendah ($H-03$)

  • Skenario: Mengemudi $<5\text{ km/h}$ di garasi parkir.
  • Kegagalan: Pengontrol EPS memiliki kesalahan memori dan memerintahkan torsi kemudi penuh ke kiri.
  • Evaluasi risiko:
    • keparahan ($S2$): Pada kecepatan berjalan, menabrak pilar atau mobil lain dapat menyebabkan kerusakan struktural, tetapi sangat tidak mungkin membunuh siapa pun ($S2$).
    • paparan ($E3$): Pengemudi memarkir mobil mereka setiap hari, tetapi melakukannya saat kesalahan sistem aktif terjadi cukup rendah pada skala rasio waktu ($E3$).
    • kemampuan pengendalian ($C1$): Pada kecepatan rendah, mobil hampir tidak memiliki momentum. Bahkan jika roda berputar secara tidak terduga, pengemudi dapat dengan mudah menekan pedal rem untuk menghentikan mobil secara instan. Jendela reaksi lebar ($C1$).
  • Hasil ASIL: $$\text{S2} + \text{e3} + \text{C1} \LongRightArrow \Mathbf{asi\ A}$$

Tabel 7: Analisis Perbandingan Peristiwa Bahaya EPS & Keluaran ASIL

IDperistiwa bahayaPeringkat Speringkat EPeringkat CASI akhirPengemudi dominan peringkat ASIL
H-01Kehilangan bantuan mendadak secara tiba-tibaS3E4C3Asil DKecepatan ekstrim, jendela reaksi nol, percepatan lateral.
H-02Bantuan terbalik berkecepatan tinggi yang tidak diinginkanS3E4C3Asil DPenyimpangan jalur yang langsung dan aktif pada kecepatan secara inheren berakibat fatal.
H-03Kemudi tidak disengaja berkecepatan rendahS2E3C1asilenergi kinetik rendah; Rem pengemudi dengan mudah menimpa jalur kemudi.
H-04Penguncian perubahan jalur kecepatan menengahS3E3C2asil cpaparan menengah; Pengemudi dapat mengerem ke jalur kontrol, tetapi jalur terkunci.

5. 5 perangkap teknik umum di hara (dan bagaimana mencegahnya)

Selama bertahun-tahun saya memimpin rekayasa sasis di Kendaraan Dowway, saya telah melihat lima jebakan umum yang dialami oleh tim teknik saat menulis hara.

Jebakan 1: Meninggalkan cuaca buruk dan kondisi jalan yang sulit

Banyak tim menulis skenario mereka untuk kondisi sempurna: mobil kering, cerah, dan biasanya dimuat. Mereka lupa bahwa kegagalan berperilaku berbeda dalam cuaca buruk.

  • risikonya: Jika Anda tidak mengevaluasi penguncian kemudi di jalan es ($\mu \le 0.15$), Anda kehilangan fakta bahwa kemampuan kontrol kemudi berubah sepenuhnya saat ban kehilangan traksi.
  • perbaikan: Tambahkan cek cuaca buruk ke templat OEDR Anda. Paksa tim Anda untuk menilai setiap bahaya dalam kondisi basah, dingin, dan kelebihan beban.

Pitfall 2: Menggunakan “Gut Feel” untuk Controllability ($C$)

Insinyur sering memberikan bahaya $C1$ atau $C2$ hanya untuk menurunkan peringkat ASIL akhir menjadi $QM$ atau $ASIL\ A$. Ini menyelamatkan mereka pekerjaan pengembangan nanti. Mereka menulis pembenaran malas seperti: “Pengemudi akan merasakan tarikan dan secara alami mundur.”

  • risikonya: Auditor keselamatan profesional akan segera menandai ini sebagai asumsi yang tidak didukung dan menolak sertifikasi Anda.
  • perbaikan: Buat aturan bahwa setiap peringkat $C1$ atau $C2$ untuk kegagalan serius harus didukung oleh data. Gunakan laporan simulator mengemudi, tes pelacakan, atau studi reaksi pengemudi yang dipublikasikan. Jika Anda tidak memiliki angka yang sulit, Anda harus menuliskannya sebagai $C3$.

Pitfall 3: Menulis Tujuan Keamanan yang Tidak Sama

Menulis pernyataan kosong seperti “Sistem Kemudi Akan Selalu Aman” tidak ada gunanya.

  • risikonya: Insinyur pengujian Anda tidak dapat membuat tes lulus/gagal fisik untuk “menjadi aman.”
  • perbaikan: Setiap tujuan keselamatan harus memiliki batas yang jelas dan terukur. Nyatakan kekuatan, kecepatan, atau waktu yang tepat yang harus dipenuhi oleh sistem agar dianggap aman.

Pitfall 4: Ketertelusuran Rusak Setelah Dekomposisi ASIL

ISO 26262 memungkinkan Anda membagi persyaratan keselamatan tingkat tinggi menjadi dua persyaratan tingkat rendah, redundan (misalnya, membagi tujuan ASIL D menjadi dua jalur ASIL B(D)). Seringkali, tim melakukan ini di atas kertas tetapi lupa untuk memperbarui tautan di alat pelacak persyaratan mereka (seperti JAMA atau pintu).

  • risikonya: Selama pembaruan desain selanjutnya, seorang insinyur mungkin mengubah salah satu jalur redundan tanpa menyadari bahwa mereka telah mematahkan asumsi keamanan ASIL D secara keseluruhan.
  • perbaikan: Gunakan perangkat lunak manajemen persyaratan Anda untuk menegakkan tautan yang ketat dan tidak terputus dari bahaya hara Anda hingga ke kasus pengujian perangkat lunak Anda.

Jebakan 5: Perangkap “Tinjau demi Email”

Karena Hara terjadi di awal proyek, manajer keselamatan sering menulis seluruh spreadsheet sendirian di kantor mereka dan kemudian mengirim email file 200 baris ke perangkat keras, perangkat lunak, dan prospek pengujian untuk tanda tangan digital cepat.

  • risikonya: Lead perangkat lunak menandatanganinya tanpa menyadari bahwa batas $100\text{ MS}$ FTTI tidak mungkin dipenuhi mengingat waktu perulangan mikrokontrolernya. Timbal tes menandatanganinya tanpa menyadari bahwa mereka tidak memiliki peralatan lab untuk mensimulasikan kegagalan.
  • perbaikan: Mandat lokakarya ulasan HARA langsung secara langsung. Anda tidak dapat mengunci garis dasar hara Anda sampai perangkat keras, perangkat lunak, sistem, dan prospek pengujian telah melewati setiap baris bersama-sama.

Tabel 8: Hara Hazard & matriks mitigasi

Jebakanancaman intiSolusi Rekayasa Beton
#1kelalaian skenarioMandat daftar periksa OEDR termasuk skenario gesekan rendah, beban berat, dan malam.
#2Penilaian C subjektifmemerlukan statistik reaksi pengemudi empiris untuk semua klaim C1 dan C2.
#3Tujuan keselamatan yang tidak jelasMenegakkan “Aturan Verifikasi”: SGS harus dapat diuji melalui kriteria Binary Pass/FAIL.
#4ketertelusuran yang teruraiMenerapkan utas digital ujung ke ujung di JAMA/Doors dengan validasi tag ASIL.
#5Email Sign-Off SiloLakukan lokakarya hara interaktif lintas fungsi dengan item tindakan rekayasa yang dicatat.

6. Kesiapan Audit: Bertahan dari Penilaian TUV/SGS

Ketika auditor keselamatan pihak ketiga memeriksa HARA Anda, mereka melihat logika rekayasa Anda, bukan hanya skor akhir Anda. Berikut adalah lima pertanyaan yang akan mereka ajukan:

Q1: “Bagaimana Anda menjamin bahwa Hara Anda dipetakan ke versi definisi item yang tepat dan terkini?”

  • jawaban langsung: Kami mengunci kedua file bersama-sama dalam sistem pelacakan kami di bawah ID rilis yang sama persis.
  • Penjelasan rinci: Ini mencegah Hara menjauh dari arsitektur kendaraan yang sebenarnya karena pengembang membuat perubahan desain. Proses manajemen konfigurasi kami mengamanatkan bahwa setiap perubahan pada definisi item secara otomatis menandai HARA untuk ditinjau.

Q2: “Data empiris apa yang Anda gunakan untuk membenarkan penilaian kemampuan pengendalian[Hazard X]sebagai C1/C2 bukan C3?”

  • jawaban langsung: Kami menggunakan log uji simulator driver-in-the-loop dengan 50 driver uji yang tidak dianalisa.
  • Penjelasan rinci: Untuk membuktikan peringkat C2, pengujian kami menunjukkan bahwa $96\%$ dari grup pengujian kami berhasil menjaga kendaraan di jalurnya saat kegagalan terjadi selama belokan, bereaksi dalam rata-rata $0,85\text{ detik}$. Kami tidak mengizinkan opini subjektif “pengemudi ahli” untuk menetapkan peringkat kami.

Q3: “Siapa yang menghadiri ulasan Hara Anda, dan di mana log resolusi item tindakan?”

  • jawaban langsung: Kami mengadakan lokakarya fisik dengan prospek dari perangkat keras, perangkat lunak, sistem, pengujian, dan keamanan.
  • Penjelasan rinci: Semua catatan rapat, sign-off, dan masalah terbuka disimpan di alat pelacakan proyek kami. Kami tidak mengizinkan “tinjau-oleh-email.” Kami dapat menunjukkan kepada Anda sejarah setiap item tindakan dan bagaimana hal itu diselesaikan sebelum kami menandatangani tujuan keselamatan.

Q4: “Metodologi apa yang Anda gunakan untuk memastikan skenario mengemudi Anda selesai dan Anda tidak menghilangkan kasus tepi kritis?”

  • jawaban langsung: Kami menggunakan kerangka kerja OEDR terstruktur yang dibangun di atas daftar skenario dalam ISO 26262-3 Lampiran b.
  • Penjelasan rinci: Kami secara sistematis memeriksa setiap kombinasi kecepatan kendaraan, pegangan permukaan jalan, manuver pengemudi, dan tipe jalan. Ini memastikan kami tidak hanya memilih situasi mengemudi yang nyaman dan mudah dipecahkan.

Q5: “Bagaimana masalah yang dikembalikan ke lapangan dan perubahan desain selanjutnya dipetakan kembali untuk memperbarui hara ini?”

  • jawaban langsung: Setiap pembaruan desain atau masalah lapangan harus melalui analisis dampak keselamatan formal terlebih dahulu.
  • Penjelasan rinci: Jika perubahan memengaruhi batas sistem, batas kinerja, atau perilaku kegagalan, alat manajemen perubahan kami secara otomatis membuka tugas untuk memperbarui dan memverifikasi ulang HARA.

Tabel 9: Daftar Periksa Penilaian TÜV/SGS HARA & peta bukti

Tema Tantangan AuditorMaksud kepatuhan yang mendasariBahan bukti rekayasa yang diperlukan
Baseline masukanMemverifikasi Integritas Input & konsistensi.Tautan ID dokumen, garis dasar definisi item terkunci, tanggal riwayat perubahan yang cocok.
menilai objektivitasBerburu “downgrades ASIL” yang tidak dapat dibenarkan.Laporan tes faktor manusia, log uji coba simulator mengemudi, statistik keamanan akademik yang diterbitkan.
kompetensi timMemverifikasi representasi lintas fungsi.Tinjau risalah rapat, item tindakan yang dicatat, Pelatihan Insinyur & catatan kompetensi.
Kelengkapanmemastikan kelalaian skenario kritis nol.Daftar periksa OEDR yang telah selesai, tabel HAZOP, diagram batas FMEA.
Integrasi siklus hidupMemverifikasi manajemen keamanan berkelanjutan.Ubah formulir permintaan, log riwayat revisi hara, laporan analisis dampak.

7. Profil tim keselamatan fungsional kelas dunia

Membangun kendaraan yang aman membutuhkan budaya rekayasa yang menghargai kejujuran dan kedalaman teknis. Tim keselamatan terbaik berbagi beberapa sifat inti:

  1. Mereka membekukan definisi item mereka terlebih dahulu: Mereka tidak terburu-buru masuk ke dalam hara. Mereka menghabiskan minggu-minggu yang diperlukan pemetaan antarmuka, sinyal, dan batas fisik sebelum mereka menulis satu baris bahaya.
  2. Mereka mendorong debat teknis: Mereka tidak mencari konsensus yang mudah. Mereka menyambut pengembang yang menantang para insinyur sistem dan menguji pemimpin yang mempertanyakan manajer keselamatan. Jauh lebih baik untuk berdebat keras di ruang rapat daripada mengingat keselamatan di jalan.
  3. Mereka menggunakan database terintegrasi, bukan lembar offline: Meskipun spreadsheet mudah digunakan, tim top mengelola data keselamatan mereka di alat ALM yang terhubung. Ini memastikan bahwa ketika bahaya berubah, semua persyaratan terkait dan kasus uji diperbarui secara otomatis.
  4. Mereka membangun untuk perilaku gagal-operasional: Untuk sistem kritis seperti steer-by-wire, mereka tidak hanya mati ketika terjadi kesalahan. Mereka merancang tenaga, komunikasi, dan jalur kontrol yang berlebihan sehingga kendaraan dapat terus mengemudi dengan aman bahkan setelah komponen utama gagal.

8. Pikiran Penutup: Hara adalah Aset, Bukan Beban Proses

Jangan memperlakukan Hara sebagai latihan administratif untuk memuaskan auditor. Jika dilakukan dengan benar, Hara adalah alat rekayasa sistem yang kuat. Ini membantu Anda menemukan kekurangan desain lebih awal, menjaga biaya pengembangan Anda tetap terkendali, dan melindungi kehidupan orang-orang yang mengemudikan kendaraan Anda.

Dengan menahan peringkat S/E/C Anda dalam data reaksi pengemudi fisik, menggunakan templat skenario terstruktur untuk menutupi dunia nyata, dan menjaga persyaratan Anda sepenuhnya terkait, Anda dapat membangun sistem yang aman dan andal yang lulus audit pada percobaan pertama.

Tinggalkan Komentar

Alamat email Anda tidak akan dipublikasikan. Ruas yang wajib ditandai *

Need a Quote or Have Questions?

Please fill out the form below, our engineers will contact you within 24 hours.