alt="Functional safety engineers in a brightly lit lab reviewing an ISO 26262 HARA worksheet for an Electric Power Steering (EPS) system on a digital interactive table"

Guía HARA ISO 26262: Estudio de caso EPS

Por Johnny Liu, CEO de Dowway Vehicle

  • Autor: Johnny Liu, CEO de Dowway Vehicle
  • Publicado: 15 de junio de 2026
  • Categoría: Ingeniería Automotriz / Seguridad Funcional (FUSA)

comida para llevar rápida

El análisis de peligros y la evaluación de riesgos (HARA) es el punto de partida de la fase de concepto ISO 26262-3. Detecta peligros causados por fallas en el sistema y califica su riesgo utilizando tres métricas: Gravedad(es), Exposición (E)y Controlabilidad (C). Estos puntajes se combinan para darle una Nivel de integridad de seguridad automotriz (ASIL) desde QM hasta ASIL D. Esta guía utiliza un Dirección asistida eléctrica (EPS) sistema para mostrarle un flujo de trabajo HARE completo y listo para la auditoría.

Table of Contents

1. Introducción a Hara & Su posición estratégica en el modelo V ISO 26262

Cuando construye sistemas automotrices de seguridad como las plataformas de dirección por cable o drive-by-wire, HARA (Análisis de Peligros y Evaluación de Riesgos) es su primer paso de ingeniería real. Se encuentra en la parte superior del modelo V ISO 26262 en la Parte 3 (fase conceptual). Hara responde una pregunta simple y de alto riesgo:

“Cuando una parte del sistema falla, ¿qué tan peligroso es para las personas dentro y fuera del automóvil?”

Hara actúa como el puente técnico entre sus productos Configuración básica (Definición del artículo) y sus objetivos de ingeniería de alto nivel (Objetivos de seguridad). Sin un Hara agudo, todo aguas abajo son conjeturas. No puede construir un concepto de seguridad funcional adecuado (FSC) o escribir los Requisitos técnicos de seguridad (TSR) si no sabe qué peligros está tratando de detener.

La principal salida de un hara es la ASIL (Nivel de integridad de seguridad automotriz). No trate ASIL A y ASIL D como meros grados de regulación. La diferencia entre ellos cambia su carga de trabajo, cronograma y presupuesto en un factor de diez:

  • asilo a: Requiere configuraciones de calidad de ingeniería estándar con papeleo adicional menor.
  • asilo D: Requiere 100% MC/DC (Condición Modificada/Cobertura de Decisión) en sus pruebas de software, FMEDA cuantitativa profunda para calcular las métricas de fallas de hardware (PMHF) y la tolerancia a fallas a nivel de hardware (como procesadores de paso de seguridad o rutas de alimentación dual).

Si subestimas tu ASIL, dejas espacios peligrosos en tu vehículo. Si lo sobrevalora, desperdicia millones de dólares en ingeniería excesiva.

2. Por qué Hara es el paso más desafiante en la seguridad funcional

A pesar de que las reglas parecen claras en el papel, es notoriamente difícil hacerlo bien. Por lo general, se descompone en tres puntos de fricción de ingeniería específicos:

I. La trampa del escenario de conducción: demasiados vs. muy pocos

ISO 26262 dice que debe verificar las fallas en una lista realista de situaciones de conducción. Pero el mundo real tiene caminos infinitos. Puede mezclar velocidades, agarre en la carretera, clima y las entradas del conductor para siempre. Los equipos suelen fallar en una de dos direcciones:

  • La hoja de cálculo explota: Los ingenieros documentan miles de pequeñas variaciones de escenarios, terminando con documentos masivos e ilegibles.
  • Puntos ciegos: Los ingenieros anotan solo condiciones perfectas (como “conducir directamente en una carretera seca en un día soleado”) y pasar por alto los casos peligrosos.
  • Cómo solucionar esto: Usar una estructura OEDR (Entorno operativo y rutina de conducción) Lista de verificación para agrupar y limitar sus escenarios lógicamente.

2 El sesgo humano de las calificaciones S/E/C

Si bien la severidad (s) se vincula con escalas de lesiones médicas reales, Exposición (E) y Controlabilidad (C) son muy subjetivos. La controlabilidad, qué tan bien puede manejar un controlador normal, causa la mayor cantidad de argumentos. Es común que dos ingenieros del mismo equipo miren el mismo fracaso y discutan entre C1 (fácil de manejar) y C3 (extremadamente difícil de manejar). Debes poner a tierra estas puntuaciones en números, no conjeturas.

iii. El bucle de defecto fantasma

Los errores de Hara son silenciosos. Si pierde un peligro durante la fase HARA, no escribirá una meta de seguridad para ello. Debido a que no tiene un objetivo de seguridad, sus ingenieros de prueba no escribirán un caso de prueba para ello. Su sistema pasará todas las pruebas de validación en el laboratorio con gran éxito, pero aún tendrá una falla de seguridad fatal cuando los clientes comiencen a conducirlo.

3. Flujo de trabajo HARA ISO 26262 paso a paso (con estudio de caso de EPS)

Vayamos a través de los seis pasos de un Hara estándar usando un Dirección asistida eléctrica (EPS) sistema como nuestra referencia física.

Paso 1: Definición del artículo (establecimiento de la línea de base)

No se puede iniciar un HAR sin una congelada, versionada Definición del artículo. Este documento establece los límites de su sistema. Debe enumerar exactamente lo que hace el sistema, sus límites físicos, interfaces, rangos de velocidad y cómo se comporta cuando las cosas van mal.

Tabla 1: Elementos clave de definición de artículo & Impactos HARA (Ejemplo EPS)

DimensiónContenido específico para EPSImpacto directo en Hara
Functional BoundariesAsistencia de par de dirección, retorno activo, amortiguación activa, interfaz de asistencia de mantenimiento de carril (LKA).Determina el alcance de los modos de falla bajo consideración.
Límites del sistema & interfacesVelocidad del vehículo (desde ABS/ESC a través de CAN-FD), ángulo del volante (desde SAS), fuente de alimentación (12 V/48 V).Identifica fallas de señal externa que podrían propagarse en el EPS.
Condiciones de funcionamientoAlta velocidad, baja velocidad, asistencia de estacionamiento, marcha atrás, asistencia en la colina.Establece las dimensiones fundamentales de la matriz de escenarios.
condiciones ambientalesTemperatura de funcionamiento ($-40^\circ\text{C}$ a $+85^\circ\text{c}$), humedad, perfil de vibración, límites de EMC.Influye en la clasificación de exposición (E) de los factores de estrés ambientales externos.
Limitaciones funcionalesPar de asistencia máxima (por ejemplo, $80\text{ nm}$), velocidad máxima del vehículo para la intervención de LKA.Establece los límites físicos de los límites del comportamiento del sistema no deseado.

Paso 2: Identificación de escenarios operativos (matriz OEDR)

Usando las condiciones operativas y ambientales de su definición de artículo, construya una matriz de escenarios. Utilizar el OEDR (Entorno operativo y rutina de conducción) método para estructurar este paso.

Tabla 2: Matriz de dimensión de escenario operativo

DimensiónValores de clasificaciónEscenarios típicos de ingeniería
Velocidad del vehículoMuy bajo ($<5\text{ km/h}$), bajo ($5-30\text{ km/h}$), mid ($30-80\text{ km/h}$), alto ($>80\text{ km/h}$).Aparcamiento, parada y parada urbana, conducción rural, crucero de carreteras.
Fricción en carretera ($\mu$)Alta fricción ($\mu \Approx 1.0$), MID, BAJA (húmedo/hielo, $\mu \le 0.3$), no asfaltado.Concreto seco, lluvia intensa, hielo negro, caminos de grava.
maniobra de conducciónConducción en línea recta, cambio de carril, curva/torneado, evitación de emergencia.Crucero por carretera, rampa de salida de autopista, giro de intersección urbana.
Categoría de carreteraCarretera, Arterial Urbano, Carretera Rural, Estacionamiento.Autopista de acceso controlado, intersecciones, puentes de un solo carril.

Paso 3: Identificación de eventos de peligro (modos de falla frente a escenarios)

Ahora, mapee los modos de falla central de su sistema E/E contra su matriz de escenarios. Los modos de falla estándar para evaluar son:

  1. pérdida de función (El sistema deja de funcionar completamente)
  2. Función parcial (Cae el rendimiento del sistema)
  3. Activación no intencionada (El sistema se enciende cuando debería estar apagado)
  4. Función incorrecta/inversa (El sistema actúa frente a la intención del conductor)
  5. Función atascada/bloqueada (La salida del sistema se congela)

Para nuestro EPS, estas fallas se convierten en peligros específicos. Escriba cada declaración de peligro utilizando esta estructura: “¿Cuándo[Scenario], debido a[Failure Mode],[Hazardous Event]ocurre, lo que lleva a[Vehicle-Level Harm].

Tabla 3: Eventos de peligro representativo de EPS

identificaciónModo de falla del sistemaEscenario de manejoPeligro a nivel de vehículo & Daño
H-01Pérdida completa de la asistencia de dirección.Alta velocidad ($>80\text{ km/h}$) Curvado en carretera.pico repentino en el esfuerzo del conductor; Vehículo incapaz de mantener la curva; Salida/Crash de carril.
H-02Par de asistencia inversa involuntaria.de alta velocidad ($>80\text{ km/h}$) crucero directo.repentino tirón inesperado a la izquierda/derecha; el vehículo entra en el carril que se aproxima; Rollo de colisión frontal.
H-03Activación autodirigida no intencionada.baja velocidad ($<5\text{ km/h}$) ayuda de estacionamiento.EPS ordena la cremallera de dirección al máximo bloqueo; Colisión con peatones/vehículos cercanos.
H-04Bloqueo de columna/columna de dirección (atascado).Velocidad media ($30-80\Texto{ km/h}$) Cambio de carril.el volante no se puede girar; Vehículo bloqueado en el camino lateral; colisión de impacto lateral.

Paso 4: Clasificación S/E/C & Quantitative Guidelines

La evaluación de riesgos centrales consiste en calificar tres parámetros: gravedad ($S$), exposición ($E$) y controlabilidad ($C$).

I. Gravedad ($S$)

Esto califica lo mal que una persona es lastimada durante el peor de los casos del peligro. se asigna a la medicina AIS (escala abreviada de lesiones).

  • S0 (sin lesiones): Sin daño corporal.
  • S1 (luz/moderado): Cortes simples, raspaduras o moretones leves.
  • S2 (severo/peligroso para la vida): heridas profundas, huesos rotos; La supervivencia es muy probable.
  • S3 (fatal/crítico): Lesiones que amenazan la vida, daños importantes en los órganos; La supervivencia es incierta.

2 Exposición ($E$)

Esto califica cuánto tiempo pasa un conductor en el escenario de conducción específico.

  • E1 (muy bajo): Situaciones raras (como climas extremos o pistas todoterreno muy específicas).
  • E2 (bajo): Ocurre solo unas pocas veces al año.
  • E3 (medio): Ocurre semanalmente o mensualmente (como adelantamiento en carretera).
  • E4 (alto): Parte de casi todas las unidades (como velocidades de carretera estándar o giros normales).

iii. Controlabilidad ($C$)

Esto califica si un conductor normal puede tomar medidas para evitar el accidente.

  • C0 (controlable): fácil de manejar; No causa peligro.
  • C1 (fácil de controlar): Más del 99% de los conductores pueden mantener el automóvil seguro fácilmente.
  • C2 (normalmente controlable): 90% a 99% de los conductores pueden manejar la falla con entradas normales.
  • C3 (difícil de controlar): Menos del 90% de los conductores pueden prevenir un accidente.

¿? Regla de ingeniería del mundo real para la controlabilidad: Para aprobar una auditoría, no adivine sus calificaciones C. A tierra en Tiempos de reacción del conductor. Los estudios muestran que los conductores no alertados toman 0,6 segundos a 0,8 segundos reaccionar ante cambios de dirección inesperados.

  • Si una falla de EPS (como $ H-02 $, torque inverso involuntario) hace que el automóvil deje su carril en Menos de 0,5 segundos, el conductor no tiene tiempo físico para arreglarlo. esto es claro C3.
  • Si la desviación del camino toma Más de 2.0 segundos, un conductor normal tiene mucho tiempo para contrarrestar o frenar. Puedes justificar un C1 o C2 Calificación aquí.

Tabla 4: Definiciones estándar de calificación S/E/C & Datos de calibración

DimensiónClaseDefiniciónAncla de calibración cuantitativa / empírica
esS3Lesiones fatales / críticasAIS 5-6 (probabilidad de supervivencia $<90\%$, traumatismo médula espinal/cabeza) severo)
S2Severo / PeligrosoAIS 3-4 (fracturas severas, laceración de órganos, supervivencia altamente probable)
S1Ligero / ModeradoAIS 1-2 (latigazo cervical, fracturas menores, hospitalización a corto plazo)
ES0Sin lesionesAIS 0 (sin daño fisiológico, golpe menor estándar)
Mie4alta probabilidadEscena encontrada en $>10\%$ del tiempo de operación promedio de conducción
E3probabilidad mediaEscena encontrada en $1\% – 10\%$ de tiempo de operación de conducción
E2Probabilidad bajaEscena encontrada en $0.1\% – 1\%$ de tiempo de operación de conducción
E1probabilidad muy bajaEscena encontrada en $<0.1\%$ del tiempo de operación de conducción
DoC3Difícil de controlarventana de reacción $<0.6\text{{segundos}$; Requiere maniobras de carreras altamente calificadas
C2Normalmente controlableVentana de reacción $0.6 – 1.2\text{{segundos}$; La contradirección o frenado estándar evita la colisión
C1Fácilmente controlableventana de reacción $>1.2\text{{segundos}$; Liberación simple del acelerador o frenado leve evita el peligro
C0Completamente controlableSe maneja de forma segura a través del control de chasis estándar automatizado (p. ej., enlace mecánico pasivo)

Paso 5: Determinación ASIL

Ahora, use la matriz ISO 26262 estándar para encontrar el nivel ASIL en función de sus puntajes S, E y C.

Tabla 5: Matriz de determinación de ASIL ISO 26262

Gravedad(es)Exposición (E)Controlabilidad C1Controlabilidad C2Controlabilidad C3
S1E1qqq
E2qqq
E3qqq
e4qqasilo un
S2E1qqq
E2qqasilo un
E3qasilo unASIL B
e4asilo unASIL BASIL C
S3E1qqasilo un
E2qasilo unASIL B
E3asilo unASIL BASIL C
e4ASIL BASIL Casilo d

Paso 6: Formular objetivos de seguridad

La producción final de su HARA es un conjunto de Objetivos de seguridad (SGS). Cada peligro con una calificación ASIL (ASIL A a D) debe tener al menos un objetivo de seguridad.

Para ser útil, sus objetivos de seguridad deben cumplir con cuatro reglas:

  1. Deben ser verificables: Puede escribir una prueba clara de aprobación/reprobación para ellos.
  2. Deben tener límites claros: Indique las velocidades, fuerzas o momentos específicos a los que se aplican.
  3. Deben mostrar el nivel ASIL: heredado directamente del peligro.
  4. Deben definir el FTTI: especificar el Intervalo de tiempo tolerante a fallas.

¿Cuál es el intervalo de tiempo tolerante a fallas (FTTI)? FTTI es el tiempo máximo permitido entre una falla eléctrica y el sistema que ingresa con éxito a un estado seguro. Si el sistema tarda más que el FTTI en aislar la falla, el vehículo entrará en un estado incontrolable.

Tabla 6: Objetivos de seguridad EPS & Asignación FTTI (derivada de HARA)

ÁrbitroObjetivo de seguridad (SG)ASIL heredadoEstado seguro definidoftti
SG-01El EPS no debe producir un par de asistencia de dirección opuesto a la dirección prevista del conductor cuando la velocidad del vehículo $v > 30\Texto{ km/h}$.asilo dTransición a Error a prueba de fallas: desactive inmediatamente la etapa de potencia de la dirección; Asistencia de motor de corte; Retroceda a la dirección puramente mecánica.$&LT; 100\Texto{ ms}$
SG-02El EPS evitará la autoactivación no intencionada de la dirección sin la entrada de la dirección del conductor.asilo dDeshabilitar etapa de potencia de dirección; relé de seguridad física abierto; Notificar al conductor a través del grupo de instrumentos.$&LT; 200\Texto{ ms}$
SG-03El EPS limitará el par máximo de autodirección durante el modo de asistencia de estacionamiento ($v < 10\text{ km/h}$) para evitar la colisión del vehículo.asilo unLimite la corriente de fase del motor para tapar la salida de par mecánico a $&LT; 5\Texto{ nm}$.$&LT; 500\Texto{ ms}$

4. Estudio de caso de EPS: Análisis de divergencia ASIL

Uno de los conceptos más importantes en seguridad funcional es que ASIL no es una propiedad de un sistema; es una propiedad de un escenario de peligro específico. Veamos dos situaciones diferentes que involucran exactamente el mismo hardware EPS:

Caso A: EPS Pérdida completa de asistencia durante las curvas de alta velocidad ($H-01$)

  • Escenario: Conduciendo $>80\text{ km/h}$ en una rampa de carretera afilada.
  • fracaso: El controlador de motor EPS se quema y la asistencia de dirección cae inmediatamente a cero.
  • Evaluación de riesgos:
    • severidad ($S3$:): Si la asistencia cae durante un giro brusco a alta velocidad, el conductor debe aplicar repentinamente una fuerza masiva para mantener el automóvil en el carril. Si fallan, el coche sale de la carretera. Esto puede conducir fácilmente a un accidente fatal ($S3$).
    • exposición ($E4$:): Conducir en rampas curvas es algo que los conductores de carretera hacen todos los días ($E4$).
    • controlabilidad ($C3$:): Debido a que la asistencia cae instantáneamente mientras el conductor gira activamente, la ventana de reacción es pequeña. Los conductores normales no pueden aplicar la fuerza correctiva alta lo suficientemente rápido como para permanecer en el carril ($C3$).
  • Resultado ASIL: $$\text{s3} + \text{e4} + \text{c3} \longArrow \mathbf{asil\ d}$$

Caso B: Autodirección no intencionada de EPS durante el estacionamiento de baja velocidad ($H-03$)

  • Escenario: Conducir $<5\text{ km/h}$ en un estacionamiento.
  • fracaso: El controlador EPS tiene un error de memoria y controla el par de dirección completo hacia la izquierda.
  • Evaluación de riesgos:
    • severidad ($s2$:): Al caminar, golpear un pilar u otro automóvil puede causar daños estructurales, pero es muy poco probable que mate a alguien ($S2).
    • exposición ($E3$:): Los conductores estacionan sus autos todos los días, pero al hacerlo mientras se producen errores activos del sistema, es moderadamente bajo en una escala de tasa de tiempo ($E3).
    • controlabilidad ($C1$:): A bajas velocidades, el automóvil casi no tiene impulso. Incluso si las ruedas giran inesperadamente, el conductor puede presionar fácilmente el pedal del freno para detener el automóvil al instante. La ventana de reacción es ancha ($C1$).
  • Resultado ASIL: $$\text{S2} + \text{e3} + \text{c1} \longitrightarrow \mathbf{asil\ a}$$

Tabla 7: Análisis comparativo de eventos de peligro de EPS & Salidas ASIL

identificaciónhecho peligroCalificación sClasificación EClasificación CASIL finalImpulsor dominante de la calificación ASIL
H-01Pérdida repentina de asistencia a alta velocidadS3e4C3asilo dVelocidad extrema, ventana de reacción cero, aceleración lateral.
H-02Asistencia inversa no intencionada de alta velocidadS3e4C3asilo dLa desviación directa y activa de la trayectoria a la velocidad es inherentemente fatal.
H-03Dirección no intencionada de baja velocidadS2E3C1asilo unbaja energía cinética; El conductor frena fácilmente la trayectoria de la dirección.
H-04Bloqueo de cambio de carril de velocidad mediaS3E3C2ASIL Cexposición intermedia; El conductor puede frenar para controlar la ruta, pero la ruta está bloqueada.

5. Las 5 trampas de ingeniería comunes en Hara (y cómo prevenirlas)

A lo largo de mis años liderando la ingeniería de chasis en Dowway Vehicle, he visto cinco trampas comunes en las que caen los equipos de ingeniería al escribir haras.

Escolar 1: Dejar de lado el mal tiempo y las duras condiciones de la carretera

Muchos equipos escriben sus escenarios para condiciones perfectas: coches secos, soleados y normalmente cargados. Se olvidan de que las fallas se comportan de manera diferente con el mal tiempo.

  • El riesgo: Si no evalúa un bloqueo de dirección en carreteras heladas ($\mu \le 0.15$), se pierde el hecho de que la capacidad de control de la dirección cambia por completo cuando los neumáticos pierden tracción.
  • La solución: Agregue una verificación de mal tiempo a su plantilla OEDR. Obligue a su equipo a calificar cada peligro bajo condiciones húmedas, heladas y sobrecargadas.

Escollo 2: Uso de “sensación intestinal” para la controlabilidad ($C$)

Los ingenieros a menudo dan un peligro a $C1$ o $C2$ simplemente para empujar la calificación final de ASIL a $qm$ o $asil\ a$. Esto les ahorra trabajo de desarrollo más tarde. Escriben justificaciones perezosas como: “El conductor sentirá el tirón y naturalmente conducirá hacia atrás”.

  • El riesgo: Un auditor de seguridad profesional lo señalará de inmediato como una suposición no respaldada y rechazará su certificación.
  • La solución: Haga una regla de que cualquier calificación de $C1$ o $C2$ por una falla grave debe estar respaldada por datos. Utilice informes de simulador de conducción, pruebas de seguimiento o estudios de reacción del conductor publicados. Si no tiene números duros, debe escribirlo como $C3$.

Escolar 3: Escribir objetivos de seguridad vagos

Escribir declaraciones vacías como “El sistema de dirección siempre será seguro” es inútil.

  • El riesgo: Sus ingenieros de prueba no pueden construir una prueba física de aprobación/reprobación para “estar seguro”.
  • La solución: Cada objetivo de seguridad debe tener límites claros y medibles. Indique las fuerzas, velocidades o tiempos exactos que debe cumplir el sistema para que se considere seguro.

Escollo 4: Trazabilidad rota después de la descomposición de ASIL

ISO 26262 le permite dividir un requisito de seguridad de alto nivel en dos requisitos redundantes de nivel inferior (por ejemplo, dividir un objetivo ASIL D en dos rutas ASIL B(D)). A menudo, los equipos hacen esto en papel, pero se olvidan de actualizar los enlaces en sus herramientas de seguimiento de requisitos (como Jama o Doors).

  • El riesgo: Durante una actualización de diseño posterior, un ingeniero podría cambiar una de las rutas redundantes sin darse cuenta de que ha roto la suposición general de seguridad del ASIL D.
  • La solución: Use su software de gestión de requisitos para aplicar enlaces estrictos e ininterrumpidos de sus peligros de HARA hasta sus casos de prueba de software.

Escollo 5: la trampa de “revisar por correo electrónico”

Debido a que Hara ocurre al principio del proyecto, los gerentes de seguridad a menudo escriben toda la hoja de cálculo solo en su oficina y luego envían un archivo de 200 filas a hardware, software y cables de prueba para obtener una firma digital rápida.

  • El riesgo: El lead de software lo firma sin darse cuenta de que el límite de $100\text{ MS}$ FTTI es imposible de cumplir dados sus tiempos de bucle de microcontroladores. El cable de prueba lo firma sin darse cuenta de que no tienen el equipo de laboratorio para simular la falla.
  • La solución: Mandate un taller de revisión de HARA en persona. No puede bloquear su línea base HAR hasta que el hardware, el software, los sistemas y los cables de prueba hayan pasado por todas las filas juntos.

Tabla 8: El Peligro de Hara & Matriz de mitigación

TrampaAmenaza centralSolución de ingeniería de hormigón
#1Omisión del escenarioOrdenar una lista de verificación de OEDR que incluya escenarios de baja fricción, carga pesada y nocturnas.
#2Clasificación C subjetivaRequieren estadísticas empíricas de reacción del conductor para todas las reclamaciones C1 y C2.
#3Objetivos de seguridad vagosEjecutar la “regla de verificación”: los SG deben ser comprobables a través de los criterios de paso binario/falla.
#4Trazabilidad descompuestaImplemente hilos digitales de extremo a extremo en Jama/Puertas con validación de etiquetas ASIL.
#5Silo de cierre de correo electrónicoRealice talleres interactivos interactivos de HARA con elementos de acción de ingeniería registrados.

6. Preparación de la auditoría: sobrevivir a una evaluación TÜV/SGS

Cuando un auditor de seguridad externo revisa su HARA, está analizando su lógica de ingeniería, no solo sus puntajes finales. Estas son las cinco preguntas que harán:

P1: “¿Cómo garantiza que su HARA está asignado a la versión exacta y actual de la definición del artículo?”

  • Respuesta directa: Bloqueamos ambos archivos juntos en nuestro sistema de seguimiento bajo exactamente el mismo ID de versión.
  • Explicación detallada: Esto evita que el HAR se desvíe de la arquitectura real del vehículo a medida que los desarrolladores realizan cambios en el diseño. Nuestro proceso de gestión de configuración exige que cualquier cambio en la definición del artículo marque automáticamente el HARA para su revisión.

P2: “¿Qué datos empíricos utilizó para justificar la calificación de la controlabilidad de[Hazard X]como C1/C2 en lugar de C3?”

  • Respuesta directa: Utilizamos registros de prueba de simulador de controlador en el bucle con 50 controladores de prueba sin alerta.
  • Explicación detallada: Para probar una calificación C2, nuestras pruebas mostraron que $96\%$ de nuestro grupo de prueba mantuvo con éxito el vehículo en su carril cuando el fallo ocurrió durante un turno, reaccionando en un promedio de $0.85\text{ssegundos}$. No permitimos que las opiniones subjetivas de “conductor experto” establezcan nuestras calificaciones.

P3: “¿Quién asistió a su revisión de HARA y dónde está el registro de resolución de elementos de acción?”

  • Respuesta directa: Realizamos un taller físico con clientes potenciales de hardware, software, sistemas, pruebas y seguridad.
  • Explicación detallada: Todas las notas de la reunión, los cierres de sesión y los problemas abiertos se almacenan en nuestra herramienta de seguimiento de proyectos. No permitimos “revisar por correo electrónico”. Podemos mostrarle el historial de cada elemento de acción y cómo se resolvió antes de que nos despedimos de los objetivos de seguridad.

P4: “¿Qué metodología utilizó para garantizar que sus escenarios de conducción estén completos y no omitió casos críticos de borde?”

  • Respuesta directa: Utilizamos un marco OEDR estructurado construido sobre las listas de escenarios en la norma ISO 26262-3 Anexo B.
  • Explicación detallada: Verificamos sistemáticamente cada combinación de velocidad del vehículo, empuñadura de superficie de carretera, maniobra de conductor y tipo de carretera. Esto asegura que no solo elegimos situaciones de conducción convenientes y fáciles de resolver.

P5: “¿Cómo se mapean los problemas devueltos en el campo y los cambios de diseño posteriores para actualizar este Hara?”

  • Respuesta directa: Cada actualización de diseño o problema de campo debe pasar primero por un análisis formal de impacto de seguridad.
  • Explicación detallada: Si un cambio afecta los límites del sistema, los límites de rendimiento o los comportamientos de falla, nuestra herramienta de gestión de cambios abre automáticamente una tarea para actualizar y volver a verificar el HARA.

Tabla 9: Lista de verificación de evaluación TÜV/SGS HARA & Mapa de evidencia

Auditor Challenge ThemeIntención de cumplimiento subyacenteMaterial de evidencia de ingeniería requerido
Línea de base de entradaVerificación de la integridad de la entrada & Consistencia.Enlaces de ID de documento, línea de base de definición de elemento bloqueado, fechas coincidentes de historial de cambios.
Objetividad de calificaciónLa caza de “bajas de ASIL” injustificadas.Informes de prueba de factores humanos, registros de prueba de simulador de conducción, estadísticas de seguridad académica publicadas.
Competencia de equipoVerificación de la representación multifuncional.Revise las actas de la reunión, elementos de acción registrados, capacitación de ingenieros y amp; Registros de competencias.
Lo completoAsegurar cero omisiones de escenarios críticos.Listas de verificación OEDR completadas, tablas HAZOP, diagramas de límites FMEA.
Integración del ciclo de vidaVerificación de la gestión de seguridad continua.Formularios de solicitud de cambio, registros del historial de revisiones de HAIR, informes de análisis de impacto.

7. Perfil de un equipo de seguridad funcional de clase mundial

Construir vehículos seguros requiere una cultura de ingeniería que valore la honestidad y la profundidad técnica. Los mejores equipos de seguridad comparten varios rasgos fundamentales:

  1. Ellos congelan su definición de artículo primero: No se precipitan en el Hara. Pasan las semanas necesarias mapeando interfaces, señales y límites físicos antes de escribir una sola fila de peligro.
  2. Fomentan el debate técnico: No buscan un consenso fácil. Dan la bienvenida a los desarrolladores desafiando a los ingenieros de sistemas y a los líderes de prueba que cuestionan a los gerentes de seguridad. Es mucho mejor tener un debate duro en una sala de reuniones que un retiro de seguridad en el camino.
  3. Utilizan bases de datos integradas, no hojas sin conexión: Si bien las hojas de cálculo son fáciles de usar, los mejores equipos administran sus datos de seguridad en las herramientas ALM conectadas. Esto asegura que cuando un peligro cambia, todos los requisitos vinculados y los casos de prueba se actualicen automáticamente.
  4. Construyen para un comportamiento operacional fallido: Para sistemas críticos como Steer-by-Wire, no solo se apagan cuando ocurre una falla. Diseñan rutas redundantes de potencia, comunicación y control para que el vehículo pueda seguir guiando de forma segura incluso después de que falla un componente principal.

8. Pensamientos finales: Hara es un activo, no una carga de proceso

No trate a Hara como un ejercicio administrativo para satisfacer a un auditor. Cuando se hace correctamente, HARA es una poderosa herramienta de ingeniería de sistemas. Le ayuda a encontrar fallas en el diseño desde el principio, mantiene bajo control sus costos de desarrollo y protege la vida de las personas que conducen sus vehículos.

Al anclar sus calificaciones S/E/C en datos de reacción del conductor físico, utilizando plantillas de escenarios estructurados para cubrir el mundo real y manteniendo sus requisitos completamente vinculados, puede crear sistemas seguros y confiables que pasen auditorías en el primer intento.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Need a Quote or Have Questions?

Please fill out the form below, our engineers will contact you within 24 hours.