Auteur: Johnny Liu, PDG de Dowwaye
Date de publication: 4 juin 2026
Catégorie: Ingénierie automobile / Frein par fil / Sécurité fonctionnelle (ISO 26262)
Temps de lecture estimé: 15 min
0. Introduction : Retrait du filet de sécurité hydraulique
À l’ère actuelle des véhicules électriques et de la conduite automatisée, la Frein électromécanique (EMB) est largement considéré comme l’unité d’exécution ultime pour la technologie de freinage par fil. Cependant, il reste l’un des systèmes les plus débattus et les plus difficiles à concevoir.
Les systèmes de freinage hydrauliques traditionnels prennent environ 300 $\text{ ms}$ à 500 $\text{s}$ pour augmenter la pression hydraulique et presser les étriers après qu’un conducteur a appuyé sur la pédale. EMB élimine entièrement les lignes hydrauliques, les maîtres-cylindres et les aspirateurs. En utilisant des moteurs électriques à chaque roue pour presser directement les disques de frein, EM réduit ce temps de réponse à moins de 100 $\text{ ms}$. à 120 $\text{ km/h}$, économisant ces quelques centaines de millisecondes de réduction de la distance d’arrêt de près de 10 $\text{ m}$. En cas d’urgence, c’est la différence entre un arrêt sûr et un accident mortel.
Pourtant, ce passage à une transmission de signal électrique pure signifie que le filet de sécurité physique a disparu. Sans appuis hydrauliques, la fiabilité du freinage dépend entièrement de la qualité de conception des systèmes électroniques. Une seule perte de puissance, une panne de bus ou un problème de logiciel pourrait laisser un véhicule sans frein. C’est pourquoi Conception de sécurité fonctionnelle basée sur la norme ISO 26262 est le pilier le plus critique du développement de l’EMB.
Chez Dowwaye, notre travail technique avec les OEM et les fournisseurs de niveau 1 montre que la bataille pour EMB n’est pas seulement une question de matériel mécanique. Il s’agit d’architectures de sécurité et d’algorithmes de contrôle intelligents dégradés. Cet article examine la conception de la sécurité fonctionnelle et la logique de sécurité des systèmes EMB au cours de la phase de concept initiale.
1. Définition de l’élément & Le paradoxe des étriers homologues
Selon la norme ISO 26262, le processus de sécurité fonctionnelle commence par la définition de l’élément. Cette étape définit les limites physiques, les interfaces fonctionnelles et les environnements d’exploitation du système. Si vous manquez un seul lien critique ici, votre analyse des risques et votre évaluation des risques (HARA) manqueront les modes de défaillance critique.
1.1 Limites physiques et composants
Un système EMB indépendant à quatre roues standard comprend :
- Unité de pédale de frein électronique: Dispose de capteurs de déplacement et de force ainsi qu’un émulateur de sensation de pédale pour capturer ce que le conducteur veut faire.
- Contrôleur central (ECU principal / contrôleur de domaine): Décide comment répartir la force de freinage et envoie des commandes de contrôle.
- Actionneurs d’étrier côté roue: Quatre étriers EM indépendants, chacun avec sa propre unité de commande de roue (WCU), un moteur d’entraînement, un mécanisme de réduction et un capteur de force de serrage.
- système d’alimentation: Fournit une énergie électrique basse tension.
- Commutateur de frein de stationnement: Contrôle le frein de stationnement électronique (EPB) pour la suspension auxiliaire et la sauvegarde d’urgence.
[Driver Pedal Input] -> [Electronic Brake Pedal (Dual-Channel)] -> [Main ECU (Dual-MCU Architecture)]
|
+------------------+-----------------------+-----------------------+-----+------------------+
| | | | |
v v v v v
[FL Caliper/WCU] [FR Caliper/WCU] [RL Caliper/WCU] [RR Caliper/WCU] [EPB Parking Lock]
1.2 Deux caractéristiques uniques de sécurité physique de l’EMB
Contrairement aux systèmes Steer-by-Wire (SBW), qui reposent entièrement sur la redondance électronique parce qu’ils manquent de colonne de direction physique, EM a deux caractéristiques mécaniques uniques qui façonnent sa stratégie de sécurité :
Caractéristique 1 : isolement physique par rapport au paradoxe homologue
Mécaniquement, les quatre étriers EMB reposent sur des roues séparées avec leurs propres moteurs et engrenages. Si un pied à coulisse se bloque, brûle un enroulement ou casse un engrenage, les dégâts sont physiquement isolés. Les trois autres roues ne sont pas affectées. Cela offre beaucoup mieux Isolement des panne qu’un système hydraulique central, où une seule fuite de maître-cylindre peut drainer toute la réserve de liquide de frein.
La prise est Panne de cause commune (CCF). Les quatre étriers partagent exactement le même matériel, les mêmes types de moteurs, les circuits pilotes et les algorithmes WCU. S’il existe un défaut systémique, comme un modèle d’interférence électromagnétique spécifique (EMI), un mauvais lot de semi-conducteurs ou un bogue caché dans le code de contrôle, les quatre étriers pourraient échouer au même moment.
Pire encore, Une seule panne dans le contrôleur amont peut désactiver toutes les roues instantanément. Si le contrôleur central perd de la puissance ou plante, l’isolation physique des étriers n’a pas d’importance ; Ils perdront tous leurs ordres. Les concepteurs de systèmes doivent utiliser Architectures de verrouillage à double MCU, réseaux d’alimentation redondants et logiciels hétérogènes pour éviter ces échecs partagés.
Caractéristique 2 : Auto-blocage mécanique en dernier recours
Si tous les systèmes électriques meurent et que tous les appareils électroniques tombent en panne, l’EM peut toujours utiliser la résistance mécanique à autoblocage ou à entraînement arrière élevé des engrenages côté roue pour maintenir un niveau minimum de décélération ou de force de stationnement. Cela fournit une dernière ligne mécanique de défense pour arrêter la voiture.
1.3 Hiérarchie fonctionnelle
Au cours de la phase de définition des éléments, nous organisons les opérations des systèmes en quatre couches fonctionnelles pour guider le HARA :
| Couche | Une fonction | responsabilité principale |
|---|---|---|
| couche 1 | Conduite de base & Freinage | Lit les entrées de la pédale pour entraîner les quatre étriers pour l’arrêt de base et le stationnement. |
| Couche 2 | Réglage des performances des freins | Gère des systèmes de sécurité active comme ABS, EBD et ESC. |
| Couche 3 | Tolérance aux pannes & Contrôle dégradé | Exécute des diagnostics, bascule entre les modes de sécurité et redistribue dynamiquement la force de freinage. |
| Couche 4 | Véhicule Communication | Contrôle les feux d’avertissement, les feux de freinage et les entretiens avec les unités de commande ADAS et de carrosserie. |
2. Analyse de Hara & Définir les objectifs de sécurité d’ASIL D
Analyse des risques et évaluation des risques (HARA) est le cœur de la phase de concept ISO 26262. Il classe les risques de sécurité d’ASIL A à ASIL D en examinant la gravité ($S$), l’exposition ($e$) et la contrôlabilité ($C$).
2.1 Matrice des risques de HARA
Le niveau de sécurité ISO 26262 est calculé à l’aide d’une relation simple : $$\text{asil grade} = f(s, e, c)$$
L’ASIL D est le niveau le plus élevé et le plus rigoureux, tandis que le QM (gestion de la qualité) signifie que le risque ne nécessite pas de mesures de sécurité fonctionnelle spéciales.
2.2 Analyse d’un scénario de panne de freinage à grande vitesse
Examinons l’un des pires scénarios pour un système EMB : “Une perte totale de toute force de freinage lors de la conduite à 120 $\text{ km/h}$ sur une autoroute.
- gravité ($S$): Une perte de freinage totale à 120 $\text{ km/h}$ entraînera presque certainement une collision à grande vitesse avec des blessures mortelles. Cela obtient la note maximale de 3 $.
- exposition ($E$): La conduite sur autoroute est une routine quotidienne standard pour les voitures particulières. Cela reçoit la note la plus élevée de $E4$.
- contrôlabilité ($C$): Si vous perdez tous les freins à grande vitesse, vous ne pouvez pas vous éloigner facilement des problèmes. Le conducteur ne peut pas contrôler de manière fiable le danger. Ceci est évalué $C3$.
À l’aide de la matrice de risque ISO 26262 standard :
| Gravité ($S$) | Exposition ($e) | Contrôlabilité $C1$ | Contrôlabilité $C2$ | Contrôlabilité $C3$ |
|---|---|---|---|---|
| 3 $ | $E1$ | QM | Asil un | ASIL B |
| $E2$ | Asil un | ASIL B | ASIL C | |
| e3$ | ASIL B | ASIL C | Asil D | |
| e4$ | ASIL C | Asil D | ASIL D (résultat) |
La combinaison de $3 + E4 + C3$ donne une Asil D évaluation. Cela signifie que le système EMB doit répondre aux normes d’ingénierie les plus élevées pour éviter une perte totale de force de freinage.
2.3 Les quatre objectifs de sécurité
Sur la base de notre HARA, nous établissons quatre principaux objectifs de sécurité pour le système EMB, tous notés à Asil D:
+----------------------------+
| EMB Top Safety Goals |
+----------------------------+
|
+-----------------------+-----------+-----------+-----------------------+
| | | |
v v v v
[SG01: ASIL D] [SG02: ASIL D] [SG03: ASIL D] [SG04: ASIL D]
Prevent Unintended Loss Prevent Unintended Prevent Insufficient Prevent Loss of
of Braking Force Braking Activation Braking Force Pedal Input Signals
- SG01 : Empêcher la perte de force de freinage involontaire (ASIL D)
- Exigence: En cas d’échec d’un seul composant matériel, le système de sauvegarde doit maintenir un freinage de base dans $\LE 100\text{ ms}$ sans interruption.
- SG02 : empêcher l’activation involontaire du freinage (ASIL D)
- Exigence: Le système doit empêcher les circuits conducteurs ou les bogues logiciels de bloquer accidentellement une roue. Si cela se produit, le système doit couper l’alimentation de ce moteur spécifique pour éviter une rotation à grande vitesse.
- SG03 : empêcher une force de freinage insuffisante (ASIL D)
- Exigence: La différence entre la force de serrage réelle et ce que le conducteur veut doit rester dans les limites de sécurité.
- SG04 : empêche la perte de signaux de pédale de frein (ASIL D)
- Exigence: Les capteurs de déplacement de la pédale et de force doivent utiliser des conceptions de sauvegarde différentes et indépendantes afin qu’une seule panne de capteur ne perde pas l’intention des conducteurs.
2.4 Trois états sûrs pour un contrôle dégradé par la défaillance
Pour atteindre ces objectifs de sécurité, le logiciel EMB utilise trois modes de fonctionnement. Grâce à l’analyse de l’arbre de faille (FTA), nous nous assurons que le taux de défaillance total du système dans ces modes reste inférieur à $< 10^{-8}/\texte{h}$ pour répondre à la norme ASIL D :
- Mode complet: Toutes les pièces fonctionnent sans problèmes, ou avec des défauts latents mineurs qui n’affectent pas les performances. Le système peut survivre à au moins une défaillance matérielle tout en offrant une puissance de freinage à 100 %.
- Mode de fonction partielle: Une seule défaillance matérielle se produit (par exemple, un étrier échoue ou une ligne de communication est coupée). Le système exécute un algorithme de reconstruction de force pour maintenir la stabilité de la voiture et s’arrêter en toute sécurité.
- Mode d’urgence: Si une deuxième panne matérielle se produit et que toutes les sauvegardes électroniques ont disparu, le système s’appuie sur des mesures d’urgence. Il utilise le frein moteur EPB ou régénératif pour arrêter le véhicule.
3. Architecture au niveau du système : sécurité parallèle à trois voies & Sauvegardes d’alimentation
Une fois que vous avez des objectifs de sécurité, vous avez besoin d’une architecture électrique et électronique (E/E) qui protège le véhicule. Nous utilisons un Conception de sécurité parallèle à trois voies : sauvegardes matérielles physiques, vérification des logiciels et communication claire entre l’homme et la machine.
+-------------------------------------------------------------------------+
| Three-Way Parallel Safety Architecture |
+-------------------------------------------------------------------------+
| [Line 1: Physical Hardware] -> Dual power, dual CAN, dual-channel pedal, |
| clamp force sensors. |
| |
| [Line 2: Software Validation] -> Sensor plausibility, gate driver watch, |
| state observers. |
| |
| [Line 3: Human Interaction] -> Live diagnostic codes, visual/audio |
| alerts to warn driver to take over. |
+-------------------------------------------------------------------------+
3.1 L’architecture de sécurité parallèle à trois voies
Ligne 1 : redondance matérielle physique
Le matériel est le fondement du système.
- Redondance de puissance: Utilise des alimentations doubles indépendantes (une configuration hybride 12V/48V). En cas de défaillance d’une ligne de batterie, la ligne de secours prend le relais sans perdre de puissance de freinage.
- Redondance en communication: Les bus doubles CAN FD fonctionnent en parallèle. Si l’un devient bruyant ou s’enclenche, l’autre prend le relais avec zéro perte de paquets.
- Redondance du capteur:
- Pédale de frein: utilise deux capteurs de déplacement et deux capteurs de force avec des puces d’alimentation séparées et un câblage connecté à différentes broches de l’ECU principal.
- actionneurs: Chaque étrier a deux capteurs de force de serrage et deux capteurs de température moteur pour surveiller la force de serrage réelle ($F_{\text{clamp}}$) en temps réel.
Ligne 2 : Validation du logiciel
Avec des signaux matériels redondants en place, le logiciel doit surveiller les défauts cachés.
- Vérifications croisées de plausibilité: Le logiciel compare la course de pédale avec la force de pédale équivalente calculée. S’ils ne correspondent pas, le logiciel signale un problème de dérive de capteur et ignore le mauvais canal.
- Driver Stage Monitoring: Le WCU surveille les temps de commutation de l’onduleur et les courants de bus jusqu’à la microseconde. Si un transistor court-circuite, il arrête instantanément ce moteur.
Ligne 3 : Interaction humaine
Lorsqu’une seule panne laisse tomber le système en mode fonction partielle, l’interface homme-machine (IHM) doit afficher un témoin jaune ou rouge à côté d’une alerte audio. Même si le logiciel redistribue la force de freinage pour maintenir la voiture droite, le conducteur doit savoir que le système fonctionne avec des performances limitées afin qu’ils puissent ralentir et s’arrêter.
3.2 Réduction des coûts avec décomposition d’ASIL
La construction de chaque partie d’un système EMB pour rencontrer ASIL D est trop coûteuse et complexe. Au lieu de cela, nous utilisons Décomposition d’Asil selon les directives ISO 26262.
Par exemple, nous pouvons diviser l’objectif de sécurité SG01 (empêcher la perte de freinage, ASIL D) Dans l’ECU principal :$$\text{SG01 (ASIL D)} \rightarrow \text{main algorithme de contrôle } \text{asil b(d)} + \text{indépendante de sécurité } \text{asil b(d)}$$
- Canal de contrôle: fonctionne sur un processeur ASIL B standard efficace, qui traite les principaux calculs de la force de freinage.
- Canal de surveillance: fonctionne sur un circuit simple et très fiable d’ASIL B(D) pour vérifier si les sorties des canaux de commande sont raisonnables.
En combinant deux éléments ASIL B indépendants, nous atteignons la sécurité ASIL D à un coût matériel beaucoup plus faible.
3.3 Architecture de puissance : le réseau à double condensateur
Les moteurs EMB consomment beaucoup de courant lors d’un freinage intense, parfois jusqu’à des dizaines d’ampères. Pour gérer cela en toute sécurité, nous utilisons un “Batterie basse tension + supercondensateur à double essieu” configuration.
+------------------+ +--------------------+
| Low-Volt Bat | <---------> | DCDC Converter |
+------------------+ +--------------------+
| |
v v
+------------------+ +--------------------+
| Power Branch 1 | | Power Branch 2 |
+------------------+ +--------------------+
| |
v v
+-------------------------------------------------------+
| Dual-Axle Supercapacitor Modules |
| - Supplies high transient current pulses. |
| - Provides energy for a final safe stop if the main |
| DCDC converter fails completely. |
+-------------------------------------------------------+
Si le convertisseur principal ou la batterie DCDC tombe en panne, les supercondensateurs placés près des essieux avant et arrière se déchargent en quelques millisecondes pour fournir suffisamment d’énergie pour un dernier arrêt d’urgence en toute sécurité.
4. Modes de défaillance, taux de serrage et reconstruction de la force de freinage
Au cours de la phase de concept, le test ultime est de savoir comment le système gère une défaillance en temps réel.
4.1 Le facteur de défaillance des quatre roues ($\Lambda_i$)
Pour transformer des défauts physiques complexes en nombres que le contrôleur peut comprendre, nous utilisons un Facteur de panne ($\Lambda_i$):$$\lambda_i = f(f_{\text{clamp}, i}, i_{\text{moteur}, i})$$
où :
- $i \in \{fl, fr, rl, rr\}$ (avant gauche, avant-droite, arrière gauche, arrière-droite).
- $F_{\text{clamp}, i}$ est la force de serrage réelle, et $i_{\text{moteur}, i}$ est le courant moteur.
Nous définissons le facteur comme suit :
$$\lambda_i = \begin{cases} 1, & \text{wheel est sain} \ [0, 1), & \text{la force de freinage est dégradée} \
1, & \text{freinage involontaire (le califer est en train de faire glisser ou de verrouiller)} \end{cases}$$
L’ECU principal compare la force de serrage avec le courant du moteur pour calculer $\Lambda_i$ à la volée, en l’utilisant pour piloter la logique de commande dégradée par la défaillance.
4.2 Reconstruction dynamique de la force de freinage & stratégie prioritaire
Si une roue échoue (par exemple, $\lambda_{rl} = 0$, ce qui signifie que le frein arrière gauche a complètement disparu), le système commence à reconstruire la force de freinage à partir de $20\text{ ms}$.
Failure Detected (e.g. λ_RL = 0)
|
v
[Brake Force Reconstruction Activated]
|
+--> Constraint 1: Front-to-Rear Balance (prevents vehicle pitching)
+--> Constraint 2: Left-to-Right Balance (prevents pulling/yawing)
+--> Constraint 3: Diagonal Symmetry (prevents spinning/tail-sliding)
L’algorithme de reconstruction tente d’équilibrer trois contraintes physiques :
- Équilibre avant-arrière: Empêche le tangage soudain du véhicule.
- Équilibre de gauche à droite: Empêche la traction et le lacet qui font virer la voiture.
- Symétrie diagonale: Empêche la voiture de tourner sur les routes glissantes.
Dans la plupart des échecs réels, vous ne pouvez pas satisfaire les trois contraintes à la fois. Le contrôleur de sécurité EMB utilise un strict Liste des priorités:$$\text{stabilité du véhicule (empêche le blocage/spin de la roue arrière)} > \text{Balance de freinage (empêcher l’extraction)} > \text{Force de freinage totale} > \text{Aide de direction croisée}$$
- La stabilité est la priorité numéro un: Le système sacrifiera la distance d’arrêt et laissera la voiture prendre plus de temps pour s’arrêter si cela signifie garder le véhicule droit et empêcher une rotation.
- Manipulation de freinage non intentionnel ($\lambda_i > 1$): Si un étrier se bloque ou un court-circuit du conducteur, provoquant le freinage d’une roue sans commande, le véhicule tirera fort vers ce côté. Le système utilise un correctif en deux étapes : premièrement, il réduit l’alimentation de cet inverseur d’étriers à moins de 10 $\text{ ms}$ ; Deuxièmement, il applique un freinage calculé aux trois autres roues pour créer un contre-couple, en maintenant la voiture droite.
4.3 Stratégies de défaillance multi-roues
Lorsque plusieurs roues tombent en panne, le système doit équilibrer la stabilité du véhicule avec la puissance d’arrêt avec moins de ressources.
+--------------------------+
| Multi-Stage Degraded |
+--------------------------+
|
+-------------------+-------------------+
| | |
v v v
[Single Wheel] [Two Wheels] [Three/Four Wheels]
Force Redistribution Three Scenarios Ultimate Emergency
| | |
v v v
Rebalance remaining Limit speed and Regen motor brake,
healthy wheels maintain stability EPB, and ADAS
1) Les trois scénarios de défaillance à deux roues
- Scénario A : Panne avant et arrière du même côté (le plus dangereux)
- Effet: Vous perdez tout freinage d’un côté. Presser l’autre côté crée un énorme moment de lacet, faisant tourner la voiture instantanément.
- Stratégie: Le système limite la vitesse du véhicule à moins de 40 $\text{ km/h}$. Il limite fortement la force de freinage du côté sain pour garder la voiture droite, réduisant la décélération totale à environ 20 % de la normale.
- Scénario B : panne croisée diagonale
- Effet: Vous avez un frein de travail sur l’essieu avant et un à l’arrière, sur les côtés opposés. Les forces de lacet s’annulent partiellement.
- Stratégie: Le système permet une conduite à vitesse moyenne tout en ajustant le patinage des roues pour maintenir la stabilité de la voiture et s’arrêter.
- Scénario C : défaillance du même essieu (avant ou arrière)
- Effet: La perte de l’essieu avant est dangereuse car les roues avant gèrent 60 à 70 % de la force de freinage lors du transfert de poids. Se fier uniquement à l’essieu arrière peut facilement bloquer les pneus arrière et provoquer une rotation.
- Stratégie: Le système limite la vitesse du véhicule et force l’ABS arrière dans son réglage de sécurité le plus élevé pour éviter les blocages.
2) Arrêts d’urgence à trois et quatre roues
- Défaillance à trois roues: Une seule roue peut freiner. Ce n’est pas suffisant pour s’arrêter en toute sécurité. Le système applique une force de sécurité maximale à cette roue unique tout en faisant appel à d’autres systèmes de châssis pour aider.
- Défaut aux quatre roues: Le système EMB a complètement échoué. Le contrôleur déclenche ses sauvegardes finales :
- Il engage le EPB sur l’essieu arrière pour ralentir la voiture mécaniquement.
- Il commande aux moteurs d’entraînement d’utiliser Freinage régénérateur Pour ralentir électriquement le véhicule.
- Il se coordonne avec le adas Pour guider la voiture jusqu’à un arrêt en toute sécurité le long de l’épaule.
5. Conformité réglementaire : conception de la norme chinoise GB 21670-2025
Tout système EMB doit passer des tests réglementaires stricts avant de pouvoir prendre la route. En Chine, la norme clé est GB 21670-2025 : Exigences techniques et méthodes de test pour les systèmes de freinage de voitures de tourisme, qui est entrée en vigueur sur 1er janvier 2026.
GB 21670-2025 Brake Standard Highlights
|
+-----------------------+-----------------------+
| |
v v
[ETBS Classification] [5-Second Recovery Rule]
EMB must meet ASIL D functional Must recover effective braking within
safety standards. 5 seconds of a single power failure.
5.1 Intégration formelle des ETB
GB 21670-2025 couvre officiellement les systèmes de freinage de transmission électrique (ETB) dépourvus de sauvegardes hydrauliques ou pneumatiques. Il exige que tout véhicule avec un ETBS respecte les exigences strictes de sécurité fonctionnelle et de compatibilité électromagnétique (CEM), avec des liens de sécurité de base conçus pour répondre Asil D normes.
5.2 La règle de récupération de puissance de 5 secondes
La norme stipule que si un seul point d’alimentation tombe en panne (comme une déconnexion de la batterie), le système doit récupérer ou maintenir un freinage d’urgence efficace 5 secondes ($5\text{ s}$). Le véhicule doit toujours respecter les exigences minimales de décélération dans cet état dégradé. Cette règle rend les chemins à double puissance et les sauvegardes de supercondensateurs une nécessité.
5.3 Liste de contrôle de la documentation pour l’approbation de type
Pour passer des audits réglementaires, les constructeurs automobiles doivent soumettre un ensemble complet de documents de sécurité :
- Description du système: Explique les limites du système, le matériel et la disposition des logiciels.
- Rapport de Hara: Indique l’évaluation des risques étape par étape menant à l’objectif ASIL D.
- Mesures de sécurité (FSR et TSR): Explique comment la conception gère et résout les pannes.
- Analyse de sécurité (AMDE et FTA): Quantifie les taux de défaillance du système et les risques en un seul point.
- Plan de validation et résultats des tests: prouve que le système fonctionne dans des conditions réelles.
6. Réflexions finales
Cet article décrit la conception de la sécurité conceptuelle d’un Système EMB—Des limites du système et analyse HARA aux architectures de sécurité et à la logique de contrôle dégradée. La phase conceptuelle répond aux deux questions les plus importantes : “Qu’est-ce qu’on construit ?” et “Pourquoi est-ce qu’on le construit de cette façon ?”
Dans notre article suivant, 《EMB Sécurité fonctionnelle (Partie II): Du concept à la réalisation du produit》, nous passerons de la théorie à la mise en œuvre physique. Nous allons explorer :
- conception de matériel LockStep double MCU pour les WCU ;
- écriture de logiciels pour les diagnostics de pilote de porte de niveau microseconde ;
- Exécution d’essais d’injection de défauts physiques dans les terrains d’essais hivernaux.
Au fur et à mesure que la technologie du châssis passe au contrôle du fil pur, la sécurité doit être intégrée au cœur du système. C’est la seule façon pour EMB de faire le saut en toute sécurité du laboratoire à la route.
7. FAQ approfondie (réponses rapides et détails techniques)
Q1 : Pourquoi EMB et Steer-by-Wire (SBW) utilisent-ils des architectures de sécurité complètement différentes en cas de manque de sauvegardes mécaniques ?
- réponse courte:SBW n’a qu’un seul rack à diriger et doit empiler les sauvegardes sur cette seule unité, tandis qu’EM a quatre étriers physiquement séparés, ce qui rend ses principaux défis pour éviter les pannes de cause commune et équilibrer la force de freinage.
- Détails techniques:Si SBW échoue, le conducteur perd immédiatement la direction. Ainsi, SBW utilise une redondance hautement concentrée sur une seule unité physique : moteurs à double bobinage, circuits à double pilote et deux contrôleurs. Les étriers EMB sont physiquement isolés, de sorte que l’un des défaillances ne casse pas les autres. Cependant, comme les étriers sont identiques, ils souffrent de Panne de cause commune (CCF) risques. L’objectif de la conception de la sécurité EM est donc sur la séparation des contrôleurs en amont, les logiciels divers et la reconstruction de la force intelligente pour utiliser les roues saines pour maintenir la stabilité de la voiture en cas de défaillance ou de verrouillage d’un étrier.
Q2 : Comment un blocage de roue ou un scénario de “freinage involontaire” est-il géré à 120 $\text{ km/h}$ ?
- réponse courte:Le système coupe la puissance du mauvais étrier en moins de 10 millisecondes et utilise les trois autres roues pour appliquer le contre-freinage, en gardant la voiture droite.
- Détails techniques:Si un circuit WCU court et verrouille un pied à coulisse, le facteur de défaillance devient $\lambda_i > 1 $. Le système réagit instantanément :
- Tuez le pouvoir: Le moniteur de sécurité matérielle WCU réduit l’alimentation de l’onduleur de moteur à moins de 10 $\text{s}$, en laissant l’étrier se libérer.
- Freinage contre-couple: Pendant que le frein se desserre, le contrôleur principal lit le taux de lacet et l’accélération latérale du véhicule. Il applique un freinage précis aux roues saines du côté opposé pour créer un contre-couple, en maintenant la voiture dans sa voie.
Q3 : Pourquoi le système d’avertissement IHM est-il considéré comme un mécanisme de sécurité fonctionnel de base plutôt qu’une fonction d’affichage de base ?
- réponse courte: Les alertes HMI avertissent le conducteur de ralentir et de s’arrêter, ce qui minimise le temps que le véhicule circule avec une seule panne avant qu’une seconde ne se produise.
- Détails techniques: Si un EMB perd l’une de ses doubles batteries, la batterie de secours maintient les freins à 100 %. Le conducteur ne ressent aucune différence. Cependant, le système fonctionne désormais sans sauvegarde ; Le prochain échec sera catastrophique. L’avertissement IHM indique au conducteur de s’arrêter immédiatement. Cela réduit la exposition ($E$) Fenêtre—le moment où le véhicule fonctionne dans un état vulnérable—qui est un principe fondamental de la réduction des risques ISO 26262.
Q4 : Pourquoi perdre les essieux avant est-il tellement plus difficile à gérer que de perdre les essieux arrière ?
- réponse courte:Les roues avant gèrent la plupart des transferts de poids de freinage ; Si vous les perdez et essayez d’arrêter d’utiliser uniquement les roues arrière, les pneus arrière se bloqueront et feront tourner la voiture.
- Détails techniques:Lorsque vous freinez, le poids se déplace vers l’avant, charge les pneus avant et décharge les pneus arrière. L’essieu avant gère 60 à 70 % de la force d’arrêt. Si les freins avant échouent, les pneus arrière n’ont pas l’adhérence pour arrêter la voiture. Serrer trop fort les freins arrière les bloquera instantanément, provoquant une rotation sévère. Si les freins arrière tombent en panne à la place, les pneus avant ont une bonne adhérence pour arrêter la voiture en toute sécurité tout en maintenant le contrôle de la direction. Ainsi, la défaillance de l’essieu avant déclenche des limites de vitesse extrêmes et une surveillance stricte de l’ABS arrière.
Q5 : Comment un système EMB respecte-t-il la règle de la “récupération de puissance de 5 secondes” dans la nouvelle norme GB 21670-2025 ?
- réponse courte:Le matériel doit utiliser un interrupteur d’alimentation intelligent ultra-rapide pour échanger des lignes de batterie et placer des supercondensateurs à proximité des étriers pour maintenir la tension stable pendant le commutateur.
- Détails techniques:Si la ligne de batterie principale tombe, les moteurs EMB peuvent perdre de la puissance, ce qui entraîne la baisse des plaquettes de frein et une perte de freinage. Pour passer la règle des 5 secondes, le système utilise :
- Une unité de distribution d’énergie intelligente (PDU): commute l’alimentation de la ligne de batterie de secours dans $\le 1\text{ ms}$.
- supercondensateurs: placé juste à côté des contrôleurs d’essieu avant et arrière. Ils agissent comme des réserves d’énergie locales, gardant les moteurs alimentés pendant le passage à un niveau de milliseconde afin que la pression de freinage ne baisse jamais.




