Autor: Johnny Liu, CEO de Dowwaye
Fecha de publicación: 4 de junio de 2026
Categoría: Ingeniería automotriz / freno por cable / seguridad funcional (ISO 26262)
Tiempo estimado de lectura: 15 minutos
0. Introducción: Eliminación de la red de seguridad hidráulica
En la era actual de vehículos eléctricos y conducción automatizada, el Freno electromecánico (EMB) Es ampliamente visto como la unidad de ejecución definitiva para la tecnología de freno por cable. Sin embargo, sigue siendo uno de los sistemas más debatidos y desafiantes para diseñar.
Los sistemas de frenado hidráulico tradicionales tardan alrededor de $300\text{ ms}$ a $500\text{ ms}$ para generar presión hidráulica y apretar las pinzas después de que un conductor pisa el pedal. EMB elimina por completo las líneas hidráulicas, los cilindros maestros y los amplificadores de vacío. Al usar motores eléctricos en cada rueda para apretar los discos de freno directamente, EMB reduce este tiempo de respuesta a menos de $100\text{ ms}$. A $120\text{ km/h}$, ahorrando estos cientos de milisegundos reduce la distancia de parada en casi $10\text{ m}$. En una emergencia, esta es la diferencia entre una parada segura y un accidente fatal.
Sin embargo, este cambio a la transmisión de señal eléctrica pura significa que la red de seguridad física ha desaparecido. Sin respaldos hidráulicos, la fiabilidad del frenado depende completamente de la calidad de diseño de los sistemas electrónicos. Una sola pérdida de energía, falla de autobús o falla de software podría dejar un vehículo con cero frenos. Esta es la razón por Diseño de seguridad funcional basado en la norma ISO 26262 es el pilar más crítico del desarrollo de EMB.
En Dowwaye, nuestro trabajo técnico con OEM y proveedores de nivel 1 muestra que la batalla por EMB no se trata solo de hardware mecánico. Se trata de arquitecturas de seguridad y algoritmos de control degradados por fallas inteligentes. Este artículo examina el diseño de seguridad funcional y la lógica a prueba de fallas de los sistemas EMB durante la fase de concepto inicial.
1. Definición del artículo & La paradoja de los calibres homólogos
Bajo ISO 26262, el proceso de seguridad funcional comienza con la definición de artículo. Este paso define los límites físicos, las interfaces funcionales y los entornos operativos del sistema. Si pierde un enlace crítico único aquí, su análisis de peligros y evaluación de riesgos (HARA) perderá los modos de falla crítica.
1.1 Límites y componentes físicos
Un sistema EMB independiente de cuatro ruedas estándar incluye:
- Unidad de pedal de freno electrónico: Presenta sensores de desplazamiento y fuerza junto con un emulador de sensación de pedal para capturar lo que el conductor quiere hacer.
- Controlador central (ECU principal/controlador de dominio): Decide cómo distribuir la fuerza del freno y envía comandos de control.
- Actuadores de pinza de lado de la rueda: Cuatro pinzas EMB independientes, cada una con su propia unidad de control de rueda (WCU), motor de accionamiento, mecanismo de engranaje de reducción y sensor de fuerza de sujeción.
- sistema de alimentación: Proporciona energía eléctrica de bajo voltaje.
- Interruptor de freno de estacionamiento: Controla el freno de estacionamiento electrónico (EPB) para la sujeción auxiliar y respaldo de emergencia.
[Driver Pedal Input] -> [Electronic Brake Pedal (Dual-Channel)] -> [Main ECU (Dual-MCU Architecture)]
|
+------------------+-----------------------+-----------------------+-----+------------------+
| | | | |
v v v v v
[FL Caliper/WCU] [FR Caliper/WCU] [RL Caliper/WCU] [RR Caliper/WCU] [EPB Parking Lock]
1.2 Dos características únicas de seguridad física de EMB
A diferencia de los sistemas de dirección por cable (SBW), que se basan completamente en la redundancia electrónica porque carecen de una columna de dirección física, EMB tiene dos características mecánicas únicas que dan forma a su estrategia de seguridad:
Característica 1: Aislamiento físico vs. La paradoja homólogo
Mecánicamente, las cuatro pinzas EMB se sientan en ruedas separadas con sus propios motores y engranajes. Si una pinza se atasca, quema un devanado o rompe un engranaje, el daño se aísla físicamente. Las otras tres ruedas no se ven afectadas. Esto ofrece mucho mejor Aislamiento de falla que un sistema hidráulico central, donde una sola fuga del cilindro maestro puede drenar toda la reserva del líquido de frenos.
la captura es Fallo de causa común (CCF). Los cuatro calibradores comparten exactamente el mismo hardware, tipos de motores, circuitos de controladores y algoritmos WCU. Si hay una falla sistémica, como un patrón de interferencia electromagnética específico (EMI), un lote de semiconductores defectuoso o un error oculto en el código de control, los cuatro calibres podrían fallar en el mismo momento.
Peor aún, Una sola falla en el controlador ascendente puede desactivar todas las ruedas al instante. Si el controlador central pierde potencia o se estrella, no importa el aislamiento físico de los calibres; Todos perderán sus órdenes. Los diseñadores de sistemas deben usar Arquitecturas de doble bloqueo de MCU, redes de energía redundantes y software heterogéneo para evitar estos fracasos compartidos.
Característica 2: Autobloqueo mecánico como último recurso
Si todos los sistemas eléctricos mueren y todos los productos electrónicos fallan, EMB aún puede usar la resistencia mecánica de autobloqueo o retrotracción alta de los engranajes del lado de la rueda para mantener un nivel mínimo de desaceleración o fuerza de estacionamiento. Esto proporciona una línea de defensa mecánica final para detener el automóvil.
1.3 Jerarquía funcional
Durante la fase de definición de elementos, organizamos las operaciones de los sistemas en cuatro capas funcionales para guiar al HARA:
| Capa | Función | responsabilidad central |
|---|---|---|
| Capa 1 | Conducción base & Frenado | Lee las entradas del pedal para conducir las cuatro pinzas para parar y estacionar básicamente. |
| Capa 2 | Ajuste del rendimiento de los frenos | Administra sistemas de seguridad activa como ABS, EBD y ESC. |
| Capa 3 | Tolerancia a fallas & Control degradado | Ejecuta diagnósticos, cambia entre modos a prueba de fallas y redistribuye dinámicamente la fuerza de freno. |
| Capa 4 | Comunicación Vehículo | Controla las luces de advertencia de HMI, las luces de freno y las conversaciones con las unidades de control ADA y del cuerpo. |
2. Análisis de Hara & Definición de objetivos de seguridad de ASIL D
Análisis de peligros y evaluación de riesgos (HARA) es el núcleo de la fase de concepto ISO 26262. Califica los riesgos de seguridad de ASIL A a ASIL D observando la gravedad ($S$), la exposición ($E$) y la controlabilidad ($C$).
2.1 Matriz de riesgo HAR
El nivel de seguridad ISO 26262 se calcula utilizando una relación simple: $$\text{Asil Grade} = F(S, E, C)$$
ASIL D es el nivel más alto y más riguroso, mientras que QM (Gestión de Calidad) significa que el riesgo no requiere medidas de seguridad funcionales especiales.
2.2 Análisis de un escenario de falla de frenado a alta velocidad
Veamos uno de los peores escenarios para un sistema EMB: “Una pérdida completa de toda la fuerza de frenado mientras se conduce en $120\Texto{ km/h}$ en una autopista.
- severidad ($S$): Una pérdida total de frenos a $120\text{ km/h}$ casi con seguridad causará una colisión de alta velocidad con lesiones fatales. Esto obtiene la calificación máxima de $S3$.
- exposición ($E$): La conducción en carretera es una rutina diaria estándar para los automóviles de pasajeros. Esto recibe la calificación más alta de $E4.
- controlabilidad ($C$): Si pierde todos los frenos a alta velocidad, no puede salir fácilmente de problemas. El conductor no puede controlar de forma fiable el peligro. Esto tiene una calificación de $c3$.
Usando la matriz de riesgo estándar ISO 26262:
| Gravedad ($S$) | Exposición ($E$) | Controlabilidad $C1$ | Controlabilidad $C2$ | Controlabilidad $C3$ |
|---|---|---|---|---|
| $S3$ | $E1$ | q | asilo un | ASIL B |
| $E2$ | asilo un | ASIL B | ASIL C | |
| $E3$ | ASIL B | ASIL C | asilo d | |
| $E4$ | ASIL C | asilo d | Asil D (resultado) |
La combinación de $S3 + E4 + C3$ resulta en un asilo d Calificación. Esto significa que el sistema EMB debe cumplir con los más altos estándares de ingeniería para evitar una pérdida total de fuerza de frenado.
2.3 Los Cuatro Objetivos de Seguridad
Basándonos en nuestro HARA, establecemos cuatro objetivos de seguridad principales para el sistema EMB, todos clasificados en asilo d:
+----------------------------+
| EMB Top Safety Goals |
+----------------------------+
|
+-----------------------+-----------+-----------+-----------------------+
| | | |
v v v v
[SG01: ASIL D] [SG02: ASIL D] [SG03: ASIL D] [SG04: ASIL D]
Prevent Unintended Loss Prevent Unintended Prevent Insufficient Prevent Loss of
of Braking Force Braking Activation Braking Force Pedal Input Signals
- SG01: Prevenir la pérdida no deseada de la fuerza de frenado (ASIL D)
- Requisito: Si falla un único componente de hardware, el sistema de copia de seguridad debe mantener el frenado básico dentro de $\le 100\text{ ms}$ sin interrupción.
- SG02: Prevenir la activación de frenado no intencionado (ASIL D)
- Requisito: El sistema debe evitar que los circuitos del conductor o los errores del software bloqueen accidentalmente una rueda. Si esto sucede, el sistema debe apagar la alimentación de ese motor específico para evitar un giro de alta velocidad.
- SG03: Prevenir la fuerza de frenado insuficiente (ASIL D)
- Requisito: La diferencia entre la fuerza de sujeción real y lo que el conductor quiere debe permanecer dentro de los límites seguros.
- SG04: Prevenir la pérdida de las señales del pedal de freno (ASIL D)
- Requisito: Los sensores de recorrido y fuerza del pedal deben usar diseños de respaldo diferentes e independientes para que una falla de un solo sensor no pierda la intención del conductor.
2.4 Tres estados seguros para el control degradado por fallos
Para cumplir con estos objetivos de seguridad, el software EMB utiliza tres modos de funcionamiento. A través del análisis de árbol de fallas (FTA), nos aseguramos de que la tasa total de fallas del sistema en estos modos se mantenga por debajo de $< 10^{-8}/\text{H}$ para cumplir con el estándar ASIL D:
- Modo de función completa: Todas las piezas funcionan sin problemas, o con fallas latentes menores que no afectan el rendimiento. El sistema puede sobrevivir al menos a una falla de hardware y aún así entregar 100% de potencia de frenado.
- Modo de función parcial: se produce una falla de hardware único (por ejemplo, falla una pinza o se corta una línea de comunicación). El sistema ejecuta un algoritmo de reconstrucción forzada para mantener el coche estable y deteniéndose de forma segura.
- Modo de emergencia: Si ocurre una segunda falla de hardware y todas las copias de seguridad electrónicas desaparecen, el sistema se basa en medidas de emergencia. Utiliza el EPB o frenado motor regenerativo para detener el vehículo.
3. Arquitectura a nivel de sistema: seguridad paralela de tres vías & Copias de seguridad de energía
Una vez que tenga objetivos de seguridad, necesita una arquitectura eléctrica y electrónica (E/E) que mantenga el vehículo seguro. Usamos un Diseño de seguridad en paralelo de tres vías: respaldos de hardware físico, verificación de software y comunicación clara entre humanos y máquinas.
+-------------------------------------------------------------------------+
| Three-Way Parallel Safety Architecture |
+-------------------------------------------------------------------------+
| [Line 1: Physical Hardware] -> Dual power, dual CAN, dual-channel pedal, |
| clamp force sensors. |
| |
| [Line 2: Software Validation] -> Sensor plausibility, gate driver watch, |
| state observers. |
| |
| [Line 3: Human Interaction] -> Live diagnostic codes, visual/audio |
| alerts to warn driver to take over. |
+-------------------------------------------------------------------------+
3.1 La arquitectura de seguridad paralela de tres vías
Línea 1: Redundancia de hardware físico
El hardware es la base del sistema.
- Redundancia de potencia: Utiliza fuentes de alimentación duales independientes (una configuración híbrida de 12 V/48 V). Si falla una línea de batería, la línea de respaldo se hace cargo de inmediato sin perder la potencia de frenado.
- Redundancia de comunicación: Los buses de doble CAN FD funcionan en paralelo. Si uno se vuelve ruidoso o se rompe, el otro toma el control con cero pérdida de paquetes.
- Redundancia de sensores:
- Pedal de freno: Utiliza dos sensores de desplazamiento y dos sensores de fuerza con chips de potencia separados y cableado conectado a diferentes pines en la ECU principal.
- actuadores: Cada pinza tiene dos sensores de fuerza de sujeción y dos sensores de temperatura del motor para monitorear la fuerza de sujeción real ($F_{\text{clamp}}$) en tiempo real.
Línea 2: Validación de software
Con las señales de hardware redundantes en su lugar, el software debe estar atento a las fallas ocultas.
- Verificaciones de plausibilidad: El software compara el recorrido del pedal con la fuerza de pedal equivalente calculada. Si no coinciden, el software marca un problema de deriva del sensor e ignora el canal defectuoso.
- Monitoreo de la etapa del conductor: El WCU monitorea los tiempos de conmutación del inversor y las corrientes de bus hasta el microsegundo. Si un transistor pone en cortocircuito, apaga ese motor al instante.
Línea 3: Interacción humana
Cuando un solo fallo deja caer el sistema en modo de función parcial, la interfaz hombre-máquina (HMI) debe mostrar una luz de advertencia amarilla o roja junto con una alerta de audio. Aunque el software está redistribuyendo la fuerza del freno para mantener el automóvil recto, el conductor debe saber que el sistema funciona con un rendimiento limitado para que pueda reducir la velocidad y detenerse.
3.2 Ahorro de costes con descomposición ASIL
Construir cada parte de un sistema EMB para cumplir con ASIL D es demasiado costoso y complejo. En cambio, usamos Descomposición ASIL bajo las directrices ISO 26262.
Por ejemplo, podemos dividir el objetivo de seguridad SG01 (prevenir la pérdida de frenado, ASIL D) Dentro de la ECU principal:$$\text{SG01 (ASIL D)} \rightarrow \text{Algoritmo de control del controlador principal } \text{asil b(d)} + \text{monitor de seguridad independiente } \text{asil B(D)}$$
- Canal de control: Funciona con un eficiente procesador ASIL B, que maneja los cálculos de la fuerza de freno principal.
- Canal de monitorización: Se ejecuta en un circuito ASIL B(D) simple y altamente confiable para verificar si las salidas de los canales de control son razonables.
Al combinar dos elementos ASIL B independientes, logramos la seguridad de ASIL D a un costo de hardware mucho más bajo.
3.3 Arquitectura de potencia: la red de doble condensador
Los motores EMB consumen mucha corriente durante el frenado intenso, a veces hasta docenas de amperios. Para manejar esto de forma segura, utilizamos un “batería de bajo voltaje + supercondensador de doble eje” Configuración.
+------------------+ +--------------------+
| Low-Volt Bat | <---------> | DCDC Converter |
+------------------+ +--------------------+
| |
v v
+------------------+ +--------------------+
| Power Branch 1 | | Power Branch 2 |
+------------------+ +--------------------+
| |
v v
+-------------------------------------------------------+
| Dual-Axle Supercapacitor Modules |
| - Supplies high transient current pulses. |
| - Provides energy for a final safe stop if the main |
| DCDC converter fails completely. |
+-------------------------------------------------------+
Si falla el convertidor o la batería principal de DCDC, los supercondensadores colocados cerca de los ejes delanteros y traseros se descargan en milisegundos para suministrar energía suficiente para una parada de emergencia segura y definitiva.
4. Modos de falla, relaciones de sujeción y reconstrucción de la fuerza de freno
Durante la fase de concepto, la prueba final es cómo el sistema maneja una falla en tiempo real.
4.1 El factor de falla en las cuatro ruedas ($\lambda_i$)
Para convertir fallas físicas complejas en números que el controlador puede entender, usamos un Factor de falla ($\lambda_i$):$$\lambda_i = f(f_{\text{clamp}, i}, i_{\text{motor}, i})$$
donde:
- $i \in \{fl, fr, rl, rr\}$ (delantero-izquierda, delantera derecha, trasera izquierda, trasera derecha).
- $f_{\text{clamp}, i}$ es la fuerza de sujeción real, y $i_{\text{motor}, i}$ es la corriente del motor.
Definimos el factor como:
$$\lambda_i = \begin{casos} 1, & \text{wheel es saludable} \ [0, 1), & \text{la fuerza del freno se degrada} \
1, & \text{frenado no intencionado (el calibre se arrastra o se bloquea)} \end{cases}$$
La ECU principal compara la fuerza de sujeción con la corriente del motor para calcular $\lambda_i$ sobre la marcha, usándola para impulsar la lógica de control degradada por error.
4.2 Reconstrucción dinámica de la fuerza del freno & estrategia de prioridad
Si falla una rueda (por ejemplo, $\lambda_{rl} = 0$, lo que significa que el freno trasero izquierdo está completamente desaparecido), el sistema comienza a reconstruir la fuerza de freno dentro de $20\text{ ms}$.
Failure Detected (e.g. λ_RL = 0)
|
v
[Brake Force Reconstruction Activated]
|
+--> Constraint 1: Front-to-Rear Balance (prevents vehicle pitching)
+--> Constraint 2: Left-to-Right Balance (prevents pulling/yawing)
+--> Constraint 3: Diagonal Symmetry (prevents spinning/tail-sliding)
El algoritmo de reconstrucción intenta equilibrar tres restricciones físicas:
- Equilibrio de adelante hacia atrás: Evita el lanzamiento repentino del vehículo.
- Equilibrio de izquierda a derecha: Evita tirar y guiñada que hace que el automóvil se desvíe.
- simetría diagonal: Evita que el coche gire en caminos resbaladizos.
En la mayoría de los fracasos del mundo real, no puede satisfacer las tres restricciones a la vez. El controlador de seguridad EMB utiliza un estricto Lista de prioridades:$$\text{estabilidad del vehículo (prevenir el bloqueo/giro de la rueda trasera)} > \text{equilibrio de frenado (prevenir el tirón)} > \text{Fuerza de freno total} > \text{Ayuda de dirección de sistema cruzado}$$
- La estabilidad es la prioridad número uno: El sistema sacrificará la distancia de frenado y permitirá que el automóvil detenga más tiempo si eso significa mantener el vehículo recto y evitar que se dé un giro.
- Manejo de frenado no intencionado ($\lambda_i > 1 $): Si una pinza se atasca o hace un cortocircuito en el circuito del conductor, lo que hace que una rueda frene sin comando, el vehículo tirará con fuerza hacia ese lado. El sistema utiliza una corrección de dos pasos: primero, corta la potencia de ese inversor de calibradores dentro de $10\text{ ms}$; En segundo lugar, aplica el frenado calculado a las otras tres ruedas para crear un contrapar, manteniendo el automóvil recto.
4.3 Estrategias de fallas de ruedas múltiples
Cuando fallan varias ruedas, el sistema debe equilibrar la estabilidad del vehículo con la potencia de frenado con menos recursos.
+--------------------------+
| Multi-Stage Degraded |
+--------------------------+
|
+-------------------+-------------------+
| | |
v v v
[Single Wheel] [Two Wheels] [Three/Four Wheels]
Force Redistribution Three Scenarios Ultimate Emergency
| | |
v v v
Rebalance remaining Limit speed and Regen motor brake,
healthy wheels maintain stability EPB, and ADAS
1) Los tres escenarios de falla en dos ruedas
- Escenario A: Falla delantera y trasera del mismo lado (más peligrosa)
- Efecto: Pierdes todo el frenado en un lado. Apretar el otro lado crea un momento de guiñada masivo, girando el auto al instante.
- Estrategia: El sistema limita la velocidad del vehículo a menos de $40\text{km/h}$. Restringe en gran medida la fuerza de frenado en el lado sano para mantener el automóvil recto, reduciendo la desaceleración total a aproximadamente el 20% de lo normal.
- Escenario B: Fallo cruzado diagonal
- Efecto: Tiene un freno de trabajo en el eje delantero y otro en la parte trasera, en lados opuestos. Las fuerzas de guiñada se cancelan parcialmente.
- Estrategia: El sistema permite una conducción de velocidad media mientras ajusta el deslizamiento de la rueda para mantener el coche estable y deteniéndose en línea recta.
- Escenario C: Fallo del mismo eje (delantero o trasero)
- Efecto: Perder el eje delantero es peligroso porque las ruedas delanteras manejan del 60% al 70% de la fuerza de frenado durante la transferencia de peso. Confiar solo en el eje trasero puede bloquear fácilmente los neumáticos traseros y causar un giro.
- Estrategia: El sistema limita la velocidad del vehículo y obliga al ABS trasero a su configuración de seguridad más alta para evitar bloqueos.
2) Paradas de emergencia de tres y cuatro ruedas
- Fallo en tres ruedas: Solo una rueda puede frenar. Esto no es suficiente para parar con seguridad. El sistema aplica fuerza máxima de seguridad a esa única rueda mientras llama a otros sistemas de chasis para ayudar.
- Fallo en las cuatro ruedas: El sistema EMB ha fallado por completo. El controlador desencadena sus copias de seguridad finales:
- se involucra a la EPB en el eje trasero para ralentizar el coche mecánicamente.
- ordena a los motores de accionamiento que usen Frenado regenerativo para reducir la velocidad del vehículo eléctricamente.
- coordina con el gaita Para guiar el automóvil a una parada segura a lo largo del hombro.
5. Cumplimiento de la normativa: diseño para Chinas GB 21670-2025 estándar
Cualquier sistema EMB debe pasar pruebas regulatorias estrictas antes de que pueda salir a la carretera. En China, el estándar clave es GB 21670-2025: Requisitos técnicos y métodos de prueba para sistemas de frenado de automóviles de pasajeros, que entró en vigor en 1 de enero de 2026.
GB 21670-2025 Brake Standard Highlights
|
+-----------------------+-----------------------+
| |
v v
[ETBS Classification] [5-Second Recovery Rule]
EMB must meet ASIL D functional Must recover effective braking within
safety standards. 5 seconds of a single power failure.
5.1 Integración formal de ETB
GB 21670-2025 cubre oficialmente los sistemas de frenado de transmisión eléctrica (ETB) que carecen de respaldos hidráulicos o neumáticos. Exige que cualquier vehículo con ETBS debe cumplir con estrictos requisitos de seguridad funcional y compatibilidad electromagnética (EMC), con enlaces de seguridad centrales diseñados para cumplir asilo d Normas.
5.2 La regla de recuperación de energía de 5 segundos
El estándar establece que si un solo punto de alimentación falla (como una desconexión de la batería), el sistema debe recuperar o mantener un frenado de emergencia efectivo dentro de 5 segundos ($5\Texto{ S}$). El vehículo aún debe cumplir con los requisitos mínimos de desaceleración bajo este estado degradado. Esta regla hace que las rutas de doble potencia y las copias de seguridad de supercondensadores sean una necesidad.
5.3 Lista de verificación de documentación para la aprobación de tipos
Para aprobar las auditorías regulatorias, los fabricantes de automóviles deben presentar un conjunto completo de documentos de seguridad:
- Descripción del sistema: Explica los límites del sistema, los diseños de hardware y software.
- Informe de Hara: muestra la evaluación de riesgos paso a paso que conduce al objetivo ASIL D.
- Medidas de seguridad (FSR & TSR): Explica cómo el diseño maneja y resuelve fallas.
- Análisis de seguridad (FMEA y FTA): Cuantifica las tasas de falla del sistema y los riesgos de un solo punto.
- Plan de validación y resultados de las pruebas: demuestra que el sistema funciona en condiciones del mundo real.
6. Pensamientos finales
Este artículo describe el diseño de seguridad conceptual de un sistema mb—Desde los límites del sistema y el análisis HARA hasta las arquitecturas de seguridad y la lógica de control degradada por fallas. La fase de concepto responde a las dos preguntas más importantes: “¿Qué estamos construyendo?” y “¿Por qué lo estamos construyendo de esta manera?”
En nuestra siguiente pieza, 《Emb Functional Safety (Parte II): desde el concepto hasta la realización del producto》, pasaremos de la teoría a la implementación física. Exploraremos:
- Diseño de hardware de doble MCU Dual-MCU para WCU;
- software de escritura para diagnósticos de controladores de puerta de nivel microsegundo;
- Ejecución de pruebas de inyección de fallas físicas en campos de pruebas de invierno.
A medida que la tecnología del chasis se mueve hacia el control de alambre puro, se debe incorporar la seguridad en el núcleo del sistema. Esa es la única forma en que EMB puede dar el salto del laboratorio a la carretera de manera segura.
7. Preguntas frecuentes profundas (respuestas rápidas y detalles técnicos)
P1: ¿Por qué EMB y Steer-by-Wire (SBW) usan arquitecturas de seguridad completamente diferentes si ambas carecen de copias de seguridad mecánicas?
- Respuesta corta:SBW solo tiene un bastidor físico para dirigir y debe apilar copias de seguridad en esa sola unidad, mientras que EMB tiene cuatro pinzas separadas físicamente, lo que hace que sus principales desafíos prevengan fallas de causa común y equilibre la fuerza del freno.
- Detalles técnicos:Si SBW falla, el conductor pierde la dirección inmediatamente. Por lo tanto, SBW utiliza redundancia altamente concentrada en una unidad física: motores de doble bobinado, circuitos de doble controlador y controladores duales. Las pinzas EMB están aisladas físicamente, por lo que una falla no rompe las otras. Sin embargo, debido a que los calibres son idénticos, sufren de Fallo de causa común (CCF) riesgos. Por lo tanto, EMB Safety Design Focus se centra en la separación de controladores ascendentes, software diverso y reconstrucción de fuerza inteligente para usar las ruedas saludables para mantener el automóvil estable si una pinza falla o se bloquea.
P2: ¿Cómo se maneja un bloqueo de rueda o un escenario de “frenado no intencionado” en $120\text{ km/h}$?
- Respuesta corta:El sistema reduce la potencia a la pinza defectuosa en menos de 10 milisegundos y utiliza las otras tres ruedas para aplicar el contrafrenado, manteniendo el coche recto.
- Detalles técnicos:Si un circuito WCU corta y bloquea una pinza, el factor de falla se convierte en $\lambda_i > 1$. El sistema reacciona al instante:
- Mata el poder: El monitor de seguridad de hardware de WCU reduce la energía al inversor del motor dentro de $10\text{ ms}$, permitiendo que se libere el calibrador.
- Frenado contratorque: Mientras el freno se libera, el controlador principal lee la velocidad de guiñada de los vehículos y la aceleración lateral. Aplica un frenado preciso a las ruedas sanas del lado opuesto para crear un contrapar, manteniendo el coche en su carril.
P3: ¿Por qué el sistema de advertencia HMI se considera un mecanismo de seguridad funcional central en lugar de una función de pantalla básica?
- Respuesta cortaLas alertas de HMI advierten al conductor que disminuya la velocidad y se detenga, lo que minimiza el tiempo que el vehículo conduce con una sola falla antes de que ocurra una segunda.
- Detalles técnicos:Si un EMB pierde una de sus baterías duales, la batería de respaldo mantiene los frenos funcionando al 100%. El conductor no siente ninguna diferencia. Sin embargo, el sistema ahora se está ejecutando sin copias de seguridad; El siguiente fracaso será catastrófico. La advertencia HMI le dice al conductor que se detenga de inmediato. Esto reduce la exposición ($E$) Ventana: el momento en que el vehículo opera en un estado vulnerable, que es un principio central de la reducción de riesgo ISO 26262.
P4: ¿Por qué perder los frenos de los ejes delanteros es mucho más difícil de manejar que perder los ejes traseros?
- Respuesta corta:las ruedas delanteras manejan la mayor parte de la transferencia de peso de frenado; Si los pierde y trata de dejar de usar solo las ruedas traseras, los neumáticos traseros se bloquearán y harán girar el automóvil.
- Detalles técnicos:Cuando frenas, el peso se desplaza hacia adelante, cargando los neumáticos delanteros y descargando los neumáticos traseros. El eje delantero maneja del 60% al 70% de la fuerza de frenado. Si los frenos delanteros fallan, los neumáticos traseros carecen de agarre para detener el automóvil. Apretar los frenos traseros con demasiada fuerza los bloqueará al instante, lo que provocará un giro severo. Si los frenos traseros fallan en su lugar, los neumáticos delanteros tienen mucho agarre para detener el automóvil de manera segura mientras mantienen el control de la dirección. Por lo tanto, la falla del eje delantero desencadena límites de velocidad extremos y un estricto monitoreo de ABS trasero.
P5: ¿Cómo cumple un sistema EMB la regla de “recuperación de energía de 5 segundos” en el nuevo estándar GB 21670-2025?
- Respuesta corta:El hardware debe usar un interruptor de alimentación inteligente ultrarrápido para intercambiar líneas de batería y colocar supercapacitores cerca de las pinzas para mantener el voltaje estable durante el interruptor.
- Detalles técnicos:Si la línea principal de la batería cae, los motores EMB pueden perder potencia, haciendo que las pastillas de freno tiren hacia atrás y pierdan el frenado. Para pasar la regla de 5 segundos, el sistema utiliza:
- Una unidad de distribución de energía inteligente (PDU): Cambia la alimentación a la línea de batería de respaldo en $\le 1\text{ ms}$.
- supercondensadores: Colocado justo al lado de los controladores del eje delantero y trasero. Actúan como reservas de energía locales, manteniendo los motores alimentados durante el cambio de nivel de milisegundo para que la presión del freno nunca caiga.




