alt="Functional safety engineers in a brightly lit lab reviewing an ISO 26262 HARA worksheet for an Electric Power Steering (EPS) system on a digital interactive table"

Guia de Hara ISO 26262: estudo de caso EPS

Por Johnny Liu, CEO da Dowway Vehicle

  • Autor: Johnny Liu, CEO da Dowway Vehicle
  • Publicado: 15 de junho de 2026
  • Categoria: Engenharia Automotiva / Segurança Funcional (FUSA)

Take-away rápido

Análise de perigos e avaliação de risco (HARA) é o ponto de partida da fase de conceito ISO 26262-3. Ele detecta os perigos causados por falhas do sistema e classifica o risco deles usando três métricas: Gravidade (s), Exposição (e), e Controlabilidade (C). Essas pontuações se combinam para dar a você uma Nível de integridade da segurança automotiva (ASIL) De QM até Asil D. Este guia usa um Direção elétrica elétrica (EPS) Sistema para mostrar a você um fluxo de trabalho Hara completo e pronto para auditoria.

Table of Contents

1. Introdução ao Hara & Sua posição estratégica no modelo V ISO 26262

Quando você constrói sistemas automotivos críticos de segurança, como plataformas de direção por fio ou drive-by-wire, Hara (análise de risco e avaliação de risco) é o seu primeiro passo de engenharia real. Ele fica no topo do modelo V ISO 26262 na parte 3 (fase do conceito). Hara responde a uma pergunta simples e de alto risco:

“Quando uma peça do sistema falha, quão perigoso é para as pessoas dentro e fora do carro?”

Hara atua como a ponte técnica entre a configuração básica de seus produtos (Definição do item) e suas metas de engenharia de alto nível (Objetivos de segurança). Sem um Hara afiado, tudo a jusante é uma adivinhação. Você não pode construir um conceito adequado de segurança funcional (FSC) ou escrever Requisitos Técnicos de Segurança (TSR) se não souber quais riscos você está tentando parar.

A saída principal de um Hara é o ASIL (nível de integridade de segurança automática). Não trate Asil A e Asil D como meros graus regulatórios. A diferença entre eles altera sua carga de trabalho de desenvolvimento, cronograma e orçamento por um fator de dez:

  • Asil A: Requer configurações de qualidade de engenharia padrão com pequenas papeladas extras.
  • Asil D: Requer 100% MC/DC (cobertura de decisão/condição modificada) em seus testes de software, FMEDA quantitativo profundo para calcular métricas de falha de hardware (PMHF) e tolerância a falhas em nível de hardware (como processadores de bloqueio ou caminhos de energia duplos).

Se você subestima seu ASIL, você deixa lacunas perigosas em seu veículo. Se você exagerar, você desperdiça milhões de dólares em engenharia excessiva.

2. Por que o Hara é o passo mais desafiador na segurança funcional

Mesmo que as regras pareçam claras no papel, Hara é notoriamente difícil de acertar. Geralmente, ele se divide em três pontos de atrito de engenharia específicos:

I. A armadilha do cenário de condução: muitos vs. muito poucos

A ISO 26262 diz que você deve verificar as falhas em uma lista realista de situações de direção. Mas o mundo real tem caminhos infinitos. Você pode misturar velocidades, aderência à estrada, clima e entradas do motorista para sempre. As equipes geralmente falham em uma das duas direções:

  • A planilha explode: Os engenheiros documentam milhares de pequenas variações de cenários, terminando com documentos enormes e ilegíveis.
  • Pontos cegos: Os engenheiros anotam apenas as condições perfeitas (como “dirigir direto em uma rodovia seca em um dia ensolarado”) e perder o Dangerous Edge Cases.
  • Como resolver isso: Use um estruturado OEDR (Ambiente operacional e rotina de condução) Checklist para agrupar e limitar seus cenários logicamente.

II. O viés humano das classificações S/E/C

Embora a gravidade (s) se ligue a escalas reais de lesões médicas, Exposição (e) e Controlabilidade (C) são altamente subjetivos. Controlabilidade—o quão bem um motorista normal pode lidar com uma falha—causa a maioria dos argumentos. É comum dois engenheiros da mesma equipe observarem a mesma falha e argumentar entre C1 (fácil de manusear) e C3 (extremamente difícil de manusear). Você deve fundamentar essas pontuações em números, não em suposições.

III. o loop de defeito fantasma

Os erros de Hara são silenciosos. Se você perder um perigo durante a fase Hara, não escreverá uma meta de segurança para ele. Como você não tem uma meta de segurança, seus engenheiros de teste não escreverão um caso de teste para ele. Seu sistema passará em todos os testes de validação no laboratório com cores voadoras, mas ainda terá uma falha fatal de segurança quando os clientes começarem a dirigi-lo.

3. Passo a passo do fluxo de trabalho ISO 26262 Hara (com estudo de caso EPS)

Vamos percorrer as seis etapas de um Hara padrão usando um Direção elétrica elétrica (EPS) sistema como nossa referência física.

Etapa 1: definição do item (estabelecendo a linha de base)

Você não pode iniciar um Hara sem uma versão congelada Definição do item. Este documento define os limites do seu sistema. Ele deve listar exatamente o que o sistema faz, seus limites físicos, interfaces, faixas de velocidade e como ele se comporta quando as coisas dão errado.

Tabela 1: Elementos-chave da definição do item & Impactos de Hara (exemplo de EPS)

DimensãoConteúdo específico para EPSImpacto direto no Hara
Limites funcionaisAssistência ao torque de direção, retorno ativo, amortecimento ativo, interface de assistência de faixa de faixa (LKA).Determina o escopo dos modos de falha em consideração.
limites do sistema & InterfacesVelocidade do veículo (de ABS/ESC via CAN-FD), ângulo do volante (do SAS), fonte de alimentação (12V/48V).Identifica falhas de sinal externo que podem se propagar no EPS.
Condições operacionaisAlta velocidade, baixa velocidade, assistência de estacionamento, marcha à ré, assistência para o monte.Estabelece as dimensões fundamentais da matriz de cenários.
Condições ambientaisTemperatura operacional ($-40^\circ\text{c}$ a $+85^\circ\text{c}$), umidade, perfil de vibração, limites de EMC.Influencia na classificação de exposição (e) de estressores ambientais externos.
Limitações funcionaistorque máximo de assistência (por exemplo, $ 80\text{ nm}$), velocidade máxima do veículo para intervenção de lka.Define os limites físicos do comportamento não intencional do sistema.

Passo 2: Identificação do Cenário Operacional (Matriz OEDR)

Usando as condições operacionais e ambientais da definição do seu item, crie uma matriz de cenários. Use o OEDR (Ambiente operacional e rotina de condução) método para estruturar esta etapa.

Tabela 2: Matriz de Dimensão do Cenário Operacional

DimensãoValores de classificaçãoCenários típicos de engenharia
Velocidade do veículoMuito baixo ($<5\text{ km/h}$), baixo ($5-30\text{ km/h}$), médio ($30-80\text{ km/h}$), alto ($>80\text{ km/h}$).Estacionamento, parada e viagem urbana, condução rural, cruzeiro rodoviário.
atrito da estrada ($\mu$)Alto atrito ($\mu \aproximadamente 1.0$), médio, baixo (molhado/gelo, $\mu \le 0.3$), não asfalto.Concreto seco, chuva forte, gelo preto, estradas de cascalho.
manobra de conduçãoCondução em linha reta, mudança de faixa, curvas/viradas, prevenção de emergência.Cruzamento de rodovias, rampa de saída de rodovias, curva de cruzamento urbano.
Categoria da estradaRodovia, artéria urbana, rodovia rural, estacionamento.Via expressa de acesso controlado, interseções, pontes de pista única.

Etapa 3: identificação de eventos de perigo (modos de falha versus cenários)

Agora, mapeie os modos de falha do núcleo do seu sistema E/E em relação à sua matriz de cenários. Os modos de falha padrão a serem avaliados são:

  1. Perda de função (O sistema para de funcionar completamente)
  2. Função parcial (desempenho do sistema cai)
  3. Ativação não intencional (Sistema liga quando deve estar desligado)
  4. Função incorreta/reversa (Sistema atua oposto à intenção do motorista)
  5. Função travada/bloqueada (A saída do sistema fica congelada)

Para o nosso EPS, essas falhas se transformam em perigos específicos. Escreva todas as declarações de perigo usando esta estrutura: “Quando[Scenario], devido a[Failure Mode],[Hazardous Event]Ocorre, levando a[Vehicle-Level Harm].”

Tabela 3: Eventos Representativos de Perigo EPS

IdentidadeModo de falha do sistemaCenário de conduçãoPerigo & Prejudicar
H-01Perda completa da assistência de direção.Alta velocidade ($>80\text{ km/h}$) Rodovia curva.aumento repentino no esforço do motorista; Veículo incapaz de manter a curva; Saída de pista/acidente.
H-02Torque inesperado da assistência reversa.Alta velocidade ($>80\text{ km/h}$) Cruzamento direto.súbita puxada inesperada para a esquerda/direita; O veículo entra na pista que se aproxima; Rollover/colisão frontal.
H-03Ativação involuntária de autodireção.Assistente de estacionamento em baixa velocidade ($<5\texto{ km/h}$).EPS comanda o rack de direção para o bloqueio máximo; Colisão com pedestres/veículos próximos.
H-04Rack de direção/bloqueio de coluna (travado).Mudança de faixa de velocidade média ($30-80\text{km/h}$).O volante não pode ser girado; Veículo trancado em caminho lateral; colisão lateral.

Etapa 4: classificação S/E/C & Diretrizes quantitativas

A avaliação de risco principal consiste em classificar três parâmetros: gravidade ($S$), exposição ($E$) e controlabilidade ($C$).

I. Gravidade ($S$)

Isso avalia o quanto uma pessoa se machuca durante o pior caso do perigo. Ele mapeia para o médico AIS (Escala de Lesões Abreviadas).

  • S0 (sem lesões): Nenhum dano corporal.
  • S1 (leve/moderado): Cortes simples, arranhões ou contusões leves.
  • S2 (grave/com risco de vida): feridas profundas, ossos quebrados; A sobrevivência é altamente provável.
  • S3 (Fatal/Crítico): Lesões com risco de vida, grandes danos aos órgãos; A sobrevivência é incerta.

II. Exposição ($E$)

Isso avalia quanto tempo um motorista gasta no cenário de condução específico.

  • E1 (muito baixo): Situações raras (como clima extremo ou pistas off-road altamente específicas).
  • E2 (baixo): Ocorre apenas algumas vezes por ano.
  • E3 (médio): Ocorre semanalmente ou mensalmente (como ultrapassagem em rodovias).
  • E4 (alto): Parte de quase todas as unidades (como velocidades padrão da estrada ou curvas normais).

III. Controlabilidade ($C$)

Isso indica se um motorista normal pode agir para evitar o acidente.

  • C0 (controlável): Fácil de manusear; Não causa perigo.
  • C1 (fácil de controlar): Mais de 99% dos motoristas podem facilmente manter o carro seguro.
  • C2 (normalmente controlável): 90% a 99% dos motoristas podem lidar com a falha com entradas normais.
  • C3 (difícil de controlar): Menos de 90% dos motoristas podem evitar um acidente.

? Regra de engenharia do mundo real para controle: Para aprovar uma auditoria, não adivinhe suas classificações C. Aterre-os em Tempos de reação do motorista. Estudos mostram que motoristas não avisados 0,6 segundos a 0,8 segundos para reagir a mudanças inesperadas de direção.

  • Se uma falha de EPS (como $H-02$, torque reverso não intencional) fizer com que o carro deixe sua pista Menos de 0,5 segundos, o driver não tem tempo físico para corrigi-lo. isso é claro C3.
  • Se o desvio do caminho demorar mais de 2,0 segundos, um motorista normal tem bastante tempo para contra-atacar ou frear. Você pode justificar um c1 ou C2 classificação aqui.

Tabela 4: S/E/C Classificação Definições padrão & Dados de calibração

DimensãoClasseDefiniçãoQuantitative / Empirical Calibration Anchor
sS3Lesões fatais/críticasAIS 5-6 (Probabilidade de Sobrevivência $<90\%$, traumatismo cranioencefálico severo)
S2Severo/com risco de vidaAIS 3-4 (fraturas graves, laceração de órgãos, sobrevivência altamente provável)
S1Leve/moderadoAIS 1-2 (Whiplash, fraturas menores, hospitalização de curto prazo)
S0Sem lesõesAIS 0 (sem dano fisiológico, protuberância padrão menor)
eE4alta probabilidadeCena encontrada em $>10\%$ do tempo médio de operação da direção
E3Probabilidade médiaCena encontrada em $1\% – 10\%$ do tempo de operação de condução
E2baixa probabilidadeCena encontrada em $ 0,1\% – 1\%$ do tempo de operação de condução
E1Probabilidade muito baixaCena encontrada em $<0,1\%$ do tempo de operação de condução
cC3Difícil de controlarJanela de reação $<0.6\text{ Seconds}$; Requer manobras de pilotos altamente qualificadas
C2Normalmente controlávelJanela de reação $0.6 – 1.2\text{ Seconds}$; Counter-direção ou frenagem padrão evita colisões
c1Facilmente controláveljanela de reação $>1.2\text{ seconds}$; Liberação simples de aceleração ou frenagem leve evita o perigo
C0Completamente controlávelManuseado com segurança por meio de controle de chassi automatizado padrão (por exemplo, link mecânico passivo)

Passo 5: Determinação de ASIL

Agora, use a matriz padrão ISO 26262 para encontrar o nível ASIL com base em suas pontuações S, E e C.

Tabela 5: Matriz de Determinação ASIL ISO 26262

Gravidade (s)Exposição (e)Controlabilidade C1Controlabilidade C2Controlabilidade C3
S1E1QMQMQM
E2QMQMQM
E3QMQMQM
E4QMQMAsil A
S2E1QMQMQM
E2QMQMAsil A
E3QMAsil AAsil B
E4Asil AAsil BAsil C
S3E1QMQMAsil A
E2QMAsil AAsil B
E3Asil AAsil BAsil C
E4Asil BAsil CAsil D

Etapa 6: formulando metas de segurança

A saída final do seu Hara é um conjunto de Objetivos de segurança (SGS). Todos os perigos com uma classificação ASIL (ASIL A a D) devem ter pelo menos uma meta de segurança.

Para ser útil, suas metas de segurança devem atender a quatro regras:

  1. Eles devem ser verificáveis: Você pode escrever um teste de aprovação/reprovação clara para eles.
  2. Eles devem ter limites claros: Indique as velocidades, forças ou horários específicos para os quais se aplicam.
  3. Eles devem mostrar o nível de ASIL: herdado diretamente do perigo.
  4. Eles devem definir o FTTI: Especifique o Intervalo de tempo tolerante a falhas.

Qual é o intervalo de tempo tolerante a falhas (FTTI)? O FTTI é o tempo máximo permitido entre uma falha elétrica que ocorre e o sistema entra com sucesso em um estado seguro. Se o sistema demorar mais do que o FTTI para isolar a falha, o veículo entrará em um estado incontrolável.

Tabela 6: Objetivos de segurança EPS & Alocação de FTTI (derivado de Hara)

RefMeta de segurança (SG)Herdado AsilEstado seguro definidofti
SG-01O EPS não deve produzir um torque de assistência à direção oposto à direção pretendida pelo motorista quando a velocidade do veículo $V > 30\texto{ km/h}$.Asil DTransição para Fail Safe: Desativar imediatamente o estágio de potência de direção; corte de assistência ao motor; Volte para a direção puramente mecânica.$< 100\text{ ms}$
SG-02O EPS deve impedir a auto-ativação involuntária da direção sem a entrada do motorista.Asil DDesativar o estágio de potência de direção; Relé de segurança físico aberto; Notifique o driver por meio do painel de instrumentos.$< 200\texto{ ms}$
SG-03O EPS deve limitar o torque máximo de autodireção durante o modo de assistência ao estacionamento ($V < 10\text{ km/h}$) para evitar a colisão do veículo.Asil ALimite a corrente de fase do motor para limitar a saída de torque mecânico para $< 5\text{ nm}$.$< 500\text{ ms}$

4. Estudo de caso EPS: análise de divergência ASIL

Um dos conceitos mais importantes em segurança funcional é que ASIL não é uma propriedade de um sistema; é uma propriedade de um cenário de risco específico. Vejamos duas situações diferentes envolvendo exatamente o mesmo hardware EPS:

Caso A: EPS Perda completa de assistência durante as curvas de alta velocidade ($H-01$)

  • Cenário: Conduzindo $>80\text{ km/h}$ em uma rampa de rodovia afiada.
  • Falha: O controlador do motor EPS se queima e o assistente de direção cai imediatamente para zero.
  • Avaliação de risco:
    • Gravidade ($S3$): Se a assistência cair durante uma curva fechada em alta velocidade, o motorista deve aplicar força massiva para manter o carro na pista. Se eles falharem, o carro sai da estrada. Isso pode facilmente levar a um acidente fatal ($S3$).
    • Exposição ($e4$): Dirigir em rampas curvas é algo que os motoristas da estrada fazem todos os dias ($E4$).
    • Controlabilidade ($c3$): Como a assistência cai instantaneamente enquanto o motorista está girando ativamente, a janela de reação é pequena. Drivers normais não podem aplicar a força corretiva alta rápido o suficiente para permanecer na pista ($C3$).
  • Resultado da ASIL: $$\text{S3} + \text{e4} + \text{c3} \longrightarrow \mathbf{asil\ d}$$

Caso B: EPS auto-direção não intencional durante o estacionamento em baixa velocidade ($H-03$)

  • Cenário: Dirigindo $<5\text{ km/h}$ em uma garagem.
  • Falha: O controlador EPS tem um erro de memória e comanda o torque total da direção para a esquerda.
  • Avaliação de risco:
    • Gravidade ($s2$): Em velocidades de caminhada, atingir um pilar ou outro carro pode causar danos estruturais, mas é altamente improvável que mate alguém ($S2$).
    • Exposição ($e3$): Os motoristas estacionam seus carros todos os dias, mas enquanto ocorrem erros ativos do sistema é moderadamente baixo em uma escala de razão temporal ($E3$).
    • Controlabilidade ($C1$): Em baixas velocidades, o carro quase não tem impulso. Mesmo que as rodas gire inesperadamente, o motorista pode pressionar facilmente o pedal do freio para parar o carro instantaneamente. A janela de reação é larga ($C1$).
  • Resultado da ASIL: $$\text{S2} + \text{e3} + \text{c1} \longrightarrow \mathbf{asil\ a}$$

Tabela 7: Análise Comparativa de Eventos de Perigo EPS & Saídas ASIL

IdentidadeEvento de perigoClassificação Sclassificação EClassificação CFinal AsilMotorista dominante da classificação ASIL
H-01Perda repentina de assistência em alta velocidadeS3E4C3Asil DVelocidade extrema, janela de reação zero, aceleração lateral.
H-02Assistência reversa não intencional de alta velocidadeS3E4C3Asil DO desvio do caminho direto e ativo na velocidade é inerentemente fatal.
H-03Direção não intencional de baixa velocidadeS2E3c1Asil Aenergia cinética baixa; Os freios do motorista anulam facilmente o caminho da direção.
H-04Bloqueio de mudança de faixa de velocidade médiaS3E3C2Asil Cexposição intermediária; O motorista pode frear para controlar o caminho, mas o caminho está bloqueado.

5. As 5 armadilhas comuns de engenharia em Hara (e como preveni-las)

Ao longo dos meus anos de engenharia de chassis na Dowway Vehicle, vi cinco armadilhas comuns nas quais as equipes de engenharia caem ao escrever Haras.

Armadilha 1: deixando de fora o mau tempo e as condições difíceis da estrada

Muitas equipes escrevem seus cenários para condições perfeitas: carros secos, ensolarados e normalmente carregados. Eles se esquecem de que as falhas se comportam de maneira diferente com o mau tempo.

  • O risco: Se você não avaliar uma trava de direção em estradas geladas ($\mu \le 0,15$), você perderá o fato de que a controlabilidade da direção muda completamente quando os pneus perdem a tração.
  • A correção: Adicione uma verificação de mau tempo ao seu modelo OEDR. Force sua equipe a avaliar todos os perigos em condições úmidas, geladas e sobrecarregadas.

Pitfall 2: usando “integração” para controle ($C$)

Os engenheiros geralmente dão um risco $C1$ ou $C2$ simplesmente para reduzir a classificação final do ASIL para $qm$ ou $asil\ a$. Isso salva os trabalhos de desenvolvimento posteriormente. Eles escrevem justificativas preguiçosas como: “O motorista sentirá a atração e naturalmente voltará”.

  • O risco: Um auditor de segurança profissional sinalizará isso imediatamente como uma suposição sem suporte e rejeitará sua certificação.
  • A correção: Faça uma regra de que qualquer classificação de $C1$ ou $C2$ para uma falha grave deve ser apoiada por dados. Use relatórios do simulador de condução, testes de rastreamento ou estudos publicados de reação ao motorista. Se você não tiver números concretos, você deve anotá-lo como $C3$.

Pitfall 3: escrever metas vagas de segurança

Escrever declarações vazias como “O sistema de direção sempre será seguro” é inútil.

  • O risco: Seus engenheiros de teste não podem construir um teste físico de aprovação/reprovação por “estar seguro”.
  • A correção: Cada meta de segurança deve ter limites claros e mensuráveis. Indique as forças, velocidades ou horários exatos que o sistema deve atender para ser considerado seguro.

Armadilha 4: rastreabilidade quebrada após a decomposição de ASIL

A ISO 26262 permite dividir um requisito de segurança de alto nível em dois requisitos redundantes de nível inferior (por exemplo, dividir uma meta ASIL D em dois caminhos ASIL B(D)). Muitas vezes, as equipes fazem isso no papel, mas esquecem de atualizar os links em suas ferramentas de rastreamento de requisitos (como JAMA ou Doors).

  • O risco: Durante uma atualização posterior do projeto, um engenheiro pode alterar um dos caminhos redundantes sem perceber que rompeu a suposição geral de segurança da ASIL.
  • A correção: Use seu software de gerenciamento de requisitos para impor links estritos e ininterruptos, desde os perigos do Hara até os casos de teste de software.

Armadilha 5: a armadilha “Revisão por e-mail”

Como Hara acontece no início do projeto, os gerentes de segurança geralmente escrevem a planilha inteira sozinho em seu escritório e enviam um arquivo de 200 linhas para hardware, software e pistas de teste para uma assinatura digital rápida.

  • O risco: O lead do software assina sem perceber que o limite de $100\text{ ms}$ FTTI é impossível de atender, devido aos tempos de loop do microcontrolador. O cabo de teste assina sem perceber que não possui o equipamento de laboratório para simular a falha.
  • A correção: Determinar um workshop de revisão de Hara ao vivo e presencial. Você não pode bloquear sua linha de base Hara até que o hardware, o software, os sistemas e os cabos de teste tenham passado por todas as linhas juntos.

Tabela 8: O perigo Hara & Matriz de mitigação

ArmadilhaAmeaça centralSolução de engenharia de concreto
#1Omissão do cenárioManda uma lista de verificação de OEDR, incluindo cenários de baixa fricção, carga pesada e noite.
#2C-Rating subjetivaexigem estatísticas empíricas de reação do driver para todas as reivindicações C1 e C2.
#3Metas vagas de segurançaAplicar a “Regra de Verificação”: SGS deve ser testado por meio de critérios de aprovação/reprovação binários.
#4Rastreabilidade decompostaImplemente threads digitais de ponta a ponta em JAMA/Doors com validação de tags ASIL.
#5Silo de assinatura de e-mailConduza workshops interativos de Hara multifuncionais com itens de ação de engenharia registrados.

6. Preparação da auditoria: sobrevivendo a uma avaliação TÜV/SGS

Quando um auditor de segurança terceirizado verifica seu Hara, ele está analisando sua lógica de engenharia, não apenas suas pontuações finais. Aqui estão as cinco perguntas que eles farão:

Q1: “Como você garante que seu Hara seja mapeado para a versão exata e atual da definição do item?”

  • Resposta direta: Nós bloqueamos os dois arquivos juntos em nosso sistema de rastreamento com o mesmo ID de versão.
  • Explicação detalhada: Isso evita que o Hara se afaste da arquitetura real do veículo à medida que os desenvolvedores fazem alterações no design. Nosso processo de gerenciamento de configuração determina que qualquer alteração na definição do item sinaliza automaticamente o Hara para revisão.

Q2: “Que dados empíricos você usou para justificar a classificação da capacidade de controle de[Hazard X]como C1/C2 em vez de C3?”

  • Resposta direta: Usamos logs de teste de simulador de driver com 50 drivers de teste não alertados.
  • Explicação detalhada: Para provar uma classificação C2, nossos testes mostraram que $96\%$ de nosso grupo de teste manteve o veículo em sua pista quando a falha ocorreu durante uma curva, reagindo em uma média de $0,85\text{seconds}$. Não permitimos opiniões subjetivas de “motorista de especialistas” para definir nossas classificações.

Q3: “Quem participou da sua revisão do Hara e onde está o registro de resolução do item de ação?”

  • Resposta direta: Realizamos um workshop físico com leads de hardware, software, sistemas, testes e segurança.
  • Explicação detalhada: Todas as notas de reunião, aprovações e problemas de abertura são armazenados em nossa ferramenta de rastreamento de projetos. Não permitimos “revisão por e-mail”. Podemos mostrar o histórico de cada item de ação e como ele foi resolvido antes de assinarmos as metas de segurança.

Q4: “Que metodologia você usou para garantir que seus cenários de direção estejam completos e você não omitiu casos críticos de borda?”

  • Resposta direta: Usamos uma estrutura estruturada de OEDR construída nas listas de cenários na ISO 26262-3 Anexo B.
  • Explicação detalhada: Nós verificamos sistematicamente todas as combinações de velocidade do veículo, aderência da superfície da estrada, manobra do motorista e tipo de estrada. Isso garante que não escolhemos apenas as situações de condução convenientes e fáceis de resolver.

Q5: “Como os problemas devolvidos em campo e as alterações de design subsequentes são mapeadas de volta para atualizar este Hara?”

  • Resposta direta: Cada atualização de design ou problema de campo deve passar por uma análise formal de impacto de segurança primeiro.
  • Explicação detalhada: Se uma mudança afetar os limites do sistema, os limites de desempenho ou os comportamentos de falha, nossa ferramenta de gerenciamento de mudanças abre automaticamente uma tarefa para atualizar e verificar novamente o Hara.

Tabela 9: Lista de verificação de avaliação TÜV/SGS HAAR & Mapa de evidências

Tema do desafio do auditorIntenção de conformidade subjacenteMaterial de evidência de engenharia necessário
Insira a linha de baseVerificando a integridade da entrada & consistência.Links de ID de documento, linha de base de definição de item bloqueado, correspondência de datas de histórico de alterações.
Avaliação da objetividadeProcurando por “rebaixamentos de Asil” injustificados.Relatórios de teste de fatores humanos, registros de teste do simulador de condução, estatísticas de segurança acadêmica publicadas.
Competência da equipeVerificando a representação multifuncional.Revise as atas das reuniões, os itens de ação registrados, o treinamento de engenheiros & Registros de Competência.
PerfeiçãoGarantindo zero omissões de cenário crítico.Listas de verificação de OEDR concluídas, tabelas HAZOP, diagramas de limite FMEA.
Integração do ciclo de vidaVerificando o gerenciamento contínuo da segurança.Formulários de solicitação de alteração, registros do histórico de revisões do HARA, relatórios de análise de impacto.

7. Perfil de uma equipe de segurança funcional de classe mundial

Construir veículos seguros requer uma cultura de engenharia que valorize a honestidade e a profundidade técnica. As melhores equipes de segurança compartilham várias características essenciais:

  1. Eles congelam a definição do item primeiro: Eles não correm para o Hara. Eles passam as semanas necessárias mapeando interfaces, sinais e limites físicos antes de escrever uma única linha de perigo.
  2. Eles incentivam o debate técnico: Eles não procuram um consenso fácil. Eles recebem os desenvolvedores desafiando engenheiros de sistemas e líderes de teste questionando os gerentes de segurança. É muito melhor ter um debate difícil em uma sala de reuniões do que um recall de segurança na estrada.
  3. Eles usam bancos de dados integrados, não folhas offline: Embora as planilhas sejam fáceis de usar, as principais equipes gerenciam seus dados de segurança nas ferramentas ALM conectadas. Isso garante que, quando um perigo muda, todos os requisitos vinculados e os casos de teste são atualizados automaticamente.
  4. Eles criam um comportamento operacional de falha: Para sistemas críticos como Steer-by-Wire, eles não desligam apenas quando ocorre uma falha. Eles projetam caminhos redundantes de energia, comunicação e controle para que o veículo possa continuar a dirigir com segurança, mesmo depois que um grande componente falhar.

8. Pensamentos finais: Hara é um trunfo, não um fardo de processo

Não trate Hara como um exercício administrativo para satisfazer um auditor. Quando feito corretamente, Hara é uma poderosa ferramenta de engenharia de sistemas. Ele ajuda você a encontrar falhas de design com antecedência, mantém seus custos de desenvolvimento sob controle e protege a vida das pessoas que dirigem seus veículos.

Ao ancorar suas classificações S/E/C em dados físicos de reação do driver, usando modelos de cenários estruturados para cobrir o mundo real e, mantendo seus requisitos totalmente vinculados, você pode criar sistemas seguros e confiáveis que passem em auditorias na primeira tentativa.

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Need a Quote or Have Questions?

Please fill out the form below, our engineers will contact you within 24 hours.