alt="Functional safety engineers in a brightly lit lab reviewing an ISO 26262 HARA worksheet for an Electric Power Steering (EPS) system on a digital interactive table"

ISO 26262 HARA Guide : étude de cas EPS

Par Johnny Liu, PDG de Dowway Vehicle

  • Auteur : Johnny Liu, PDG de Dowway Vehicle
  • Publié : 15 juin 2026
  • Catégorie : Ingénierie automobile / Sécurité fonctionnelle (FUSA)

À emporter rapide

L’analyse des risques et l’évaluation des risques (HARA) sont le point de départ de la phase de concept ISO 26262-3. Il repère les dangers causés par les défaillances du système et évalue leur risque en utilisant trois mesures : Gravité (s), Exposition (E), et Contrôlabilité (C). Ces scores se combinent pour vous donner un Niveau d’intégrité de sécurité automobile (ASIL) De QM à ASIL D. Ce guide utilise un Direction assistée électrique (EPS) système pour vous montrer un flux de travail HARA complet et prêt pour l’audit.

Table of Contents

1. Introduction à Hara & Sa position stratégique dans le modèle V ISO 26262

Lorsque vous construisez des systèmes automobiles critiques pour la sécurité, tels que les plates-formes Steer-by-Wire ou Drive-by-Wire, HARA (Analyse des risques et évaluation des risques) est votre première véritable étape d’ingénierie. Il se trouve tout en haut du modèle V ISO 26262 sous la partie 3 (concept phase). Hara répond à une question simple et à enjeux élevés :

“Quand une partie du système échoue, à quel point est-ce dangereux pour les personnes à l’intérieur et à l’extérieur de la voiture ?”

Hara agit comme le pont technique entre vos produits Configuration de base (Item Definition) et vos objectifs d’ingénierie de haut niveau (Objectifs de sécurité). Sans un haras pointu, tout en aval est un travail de conjecture. Vous ne pouvez pas créer un concept de sécurité fonctionnelle (FSC) ou écrire des exigences techniques de sécurité (TSR) si vous ne savez pas quels dangers vous essayez d’arrêter.

La principale production d’un Hara est la ASIL (niveau d’intégrité de sécurité automobile). Ne traitez pas Asil A et Asil D comme de simples notes réglementaires. La différence entre eux modifie votre charge de travail, votre calendrier et votre budget de développement d’un facteur dix :

  • ASIL A : Nécessite des configurations standard de qualité d’ingénierie avec des documents supplémentaires mineurs.
  • Asil D : Nécessite 100 % de MC/DC (condition modifiée/couverture de décision) dans vos tests logiciels, deep Quantitative FMEDA pour calculer les mesures de défaillance matérielle (PMHF) et la tolérance aux pannes au niveau du matériel (comme les processeurs LockStep ou les doubles chemins d’alimentation).

Si vous sous-estimez votre ASIL, vous laissez des lacunes dangereuses dans votre véhicule. Si vous le surévaluez, vous gaspillez des millions de dollars en sur-ingénierie.

2. Pourquoi HARA est l’étape la plus difficile en matière de sécurité fonctionnelle

Même si les règles semblent claires sur le papier, Hara est notoirement difficile à obtenir. Il décompose généralement plus de trois points de frottement spécifiques :

I. Le piège du scénario de conduite : trop de

L’ISO 26262 indique que vous devez vérifier les pannes dans une liste réaliste des situations de conduite. Mais le monde réel a des chemins infinis. Vous pouvez mélanger les vitesses, l’adhérence sur la route, la météo et les entrées du conducteur pour toujours. Les équipes échouent généralement dans l’une des deux directions :

  • La feuille de calcul explose : Les ingénieurs documentent des milliers de petites variations de scénarios, se terminant par des documents massifs et illisibles.
  • Les angles morts : Les ingénieurs n’écrivent que des conditions parfaites (comme “conduire directement sur une autoroute sèche par une journée ensoleillée”) et manquer des cas de bord dangereux.
  • Comment résoudre ce problème : Utiliser une structure structurée OEDR (environnement d’exploitation et routine de conduite) Liste de contrôle pour regrouper et limiter logiquement vos scénarios.

II. Le biais humain des cotes S/E/C

Alors que la ou les échelles de gravité (s) sont liées à de véritables échelles de blessures médicales, Exposition (E) et Contrôlabilité (C) sont très subjectifs. La contrôlabilité, la façon dont un pilote normal peut gérer une défaillance, provoque la plupart des arguments. Il est courant pour deux ingénieurs de la même équipe d’examiner le même échec et d’argumenter entre C1 (facile à manipuler) et C3 (extrêmement difficile à gérer). Vous devez fonder ces scores en chiffres, pas en suppositions.

III. La boucle du défaut fantôme

Les erreurs de Hara sont silencieuses. Si vous manquez un danger pendant la phase de Hara, vous n’en rédigerez pas d’objectif de sécurité. Parce que vous n’avez pas d’objectif de sécurité, vos ingénieurs de test n’écriront pas de cas de test pour cela. Votre système réussira tous les tests de validation en laboratoire avec brio, mais il aura toujours une faille de sécurité fatale lorsque les clients commenceront à le conduire.

3. Flux de travail HARA étape par étape ISO 26262 (avec étude de cas EPS)

Parcourons les six étapes d’un hara standard en utilisant un Direction assistée électrique (EPS) système comme référence physique.

Étape 1 : Définition de l’élément (établissement de la ligne de base)

Vous ne pouvez pas démarrer un HARA sans une version gelée, suivie de versions Item Definition. Ce document définit les limites de votre système. Il doit énumérer exactement ce que fait le système, ses limites physiques, ses interfaces, ses plages de vitesse et son comportement lorsque les choses tournent mal.

Tableau 1 : Éléments clés de définition de l’élément & Impacts du HARA (exemple EPS)

DimensionContenu spécifique pour EPSImpact direct sur le HARA
Limites fonctionnellesAssistance au couple de direction, retour actif, amortissement actif, interface d’assistance au maintien de voie (LKA).Détermine la portée des modes de défaillance à l’étude.
Limites du système & interfacesVitesse du véhicule (depuis ABS/ESC via CAN-FD), angle de volant (depuis SAS), alimentation électrique (12V/48V).Identifie les pannes de signal externes qui pourraient se propager dans l’EPS.
Conditions de fonctionnementHaute vitesse, basse vitesse, aide au stationnement, marche arrière, aide à la côte.Établit les dimensions fondamentales de la matrice du scénario.
Conditions environnementalesTempérature de fonctionnement ($-40^\Circ\text{C}$ à $+85^\circ\text{C}$), humidité, profil de vibration, limites CEM.Influence la cote d’exposition (e) des facteurs de stress environnementaux externes.
Limites fonctionnellesCouple d’assistance maximal (par exemple, 80 $\text{ NM}$), vitesse maximale du véhicule pour l’intervention LKA.Définit les limites physiques des limites du comportement involontaire du système.

Étape 2 : Identification des scénarios opérationnels (matrice OEDR)

En utilisant les conditions d’exploitation et d’environnement de votre définition d’élément, créez une matrice de scénarios. Utilise le OEDR (environnement d’exploitation et routine de conduite) méthode pour structurer cette étape.

Tableau 2 : Matrice de dimension de scénario opérationnel

DimensionValeurs de classificationScénarios techniques typiques
Vitesse du véhiculeTrès bas ($<5\text{ km/h}$), bas ($5-30\text{ km/h}$), mid ($30-80\text{ km/h}$), haut ($>80\text{ km/h}$).Stationnement, arrêts-à-gouts urbains, conduite rurale, croisière sur autoroute.
friction routière ($\mu$)Frottement élevé ($\mu \environ 1,0$), moyen, bas (humide/glace, $\mu \le 0,3$), non asphalté.Béton sec, fortes pluies, glace noire, routes de gravier.
Manœuvre de conduiteConduite en ligne droite, changement de voie, courbe/tournage, évitement d’urgence.Croisière sur autoroute, rampe de sortie d’autoroute, virage d’intersection urbaine.
Catégorie de routeAutoroute, artérielle urbaine, autoroute rurale, parking.Autoroute à accès contrôlé, intersections, ponts sur une seule voie.

Étape 3 : Identification des événements de danger (modes d’échec par rapport aux scénarios)

Maintenant, mappez les principaux modes de défaillance de votre système E/E avec votre matrice de scénarios. Les modes de défaillance standard à évaluer sont :

  1. perte de fonction (le système cesse de fonctionner complètement)
  2. fonction partielle (performance du système baisse)
  3. Activation involontaire (le système s’allume quand il doit être désactivé)
  4. Fonction incorrecte/inversée (Le système agit en face de l’intention du conducteur)
  5. Fonction bloquée/verrouillée (la sortie du système est figée)

Pour nos EP, ces échecs se transforment en dangers spécifiques. Rédigez chaque mention de danger en utilisant cette structure : “Quand[Scenario], en raison de[Failure Mode],[Hazardous Event]se produit, conduisant à[Vehicle-Level Harm].”

Tableau 3 : Événements de danger du représentant du BPE

ÇaMode défaillance du systèmescénario de conduiteDanger au niveau du véhicule & Nuire
H-01Perte complète de l’aide au pilotage.Courbure de l’autoroute ($>80\text{ km/h}$) à grande vitesse.pic soudain de l’effort du conducteur ; véhicule incapable de maintenir la courbe; Départ/crash de voie.
H-02Couple d’assistance inverse involontaire.Haute vitesse ($>80\text{ km/h}$) croisière droite.Tirage soudain et inattendu vers la gauche/droite ; le véhicule entre dans la voie venant en sens inverse ; Rollover/collision frontale.
H-03Activation non intentionnelle de direction automatique.Aide au stationnement à basse vitesse ($<5\text{ KM/H}$).EPS commande la crémaillère de direction au verrouillage maximal ; Collision avec les piétons/véhicules à proximité.
H-04Crémaillère de direction/verrouillage de la colonne (bloqué).Changement de voie à mi-vitesse ($30-80\text{ km/h}$).Le volant ne peut pas être tourné ; Véhicule verrouillé sur le chemin latéral ; collision latérale.

Étape 4 : Évaluation S/E/C Quantitative Guidelines

L’évaluation du risque de base consiste en trois paramètres : la gravité ($S$), l’exposition ($e$) et la contrôlabilité ($ C$).

I. Gravité ($S$)

Cela évalue à quel point une personne est blessée dans le pire des cas de danger. Il correspond au médical AIS (Échelle de blessures abrégées).

  • S0 (pas de blessure) : Pas de lésions corporelles.
  • S1 (léger/modéré) : Coupes simples, éraflures ou ecchymoses légères.
  • S2 (sévère/menaçant la vie) : plaies profondes, os cassés; La survie est très probable.
  • S3 (mortelle/critique) : blessures potentiellement mortelles, dommages aux organes majeurs; La survie est incertaine.

II. Exposition ($e)

Cela évalue le temps qu’un conducteur passe dans le scénario de conduite spécifique.

  • E1 (très faible) : Situations rares (comme des conditions météorologiques extrêmes ou des pistes tout-terrain très spécifiques).
  • E2 (faible) : ne se produit que quelques fois par an.
  • E3 (moyen) : Se produit hebdomadairement ou mensuellement (comme le dépassement de l’autoroute).
  • E4 (élevé) : Une partie de presque tous les trajets (comme les vitesses de route standard ou les virages normaux).

III. Contrôlabilité ($C$)

Cela évalue si un conducteur normal peut prendre des mesures pour éviter l’accident.

  • C0 (contrôlable) : Facile à manipuler; ne cause pas de danger.
  • C1 (facile à contrôler) : Plus de 99 % des conducteurs peuvent facilement assurer la sécurité de la voiture.
  • C2 (normalement contrôlable) : 90% à 99% des pilotes peuvent gérer la panne avec des entrées normales.
  • C3 (difficile à contrôler) : Moins de 90 % des conducteurs peuvent prévenir un accident.

? Règle d’ingénierie réelle pour la contrôlabilité : Pour passer un audit, ne devinez pas vos notes C. les ancrer Temps de réaction du conducteur. Des études montrent que les conducteurs non alertés prennent 0,6 seconde à 0,8 seconde Réagir aux changements de direction inattendus.

  • En cas de défaillance d’un EPS (comme $H-02$, couple inversé non intentionnel) amène la voiture à quitter sa voie Moins de 0,5 seconde, le conducteur n’a pas de temps physique pour le réparer. c’est clair c3.
  • Si l’écart de chemin prend Plus de 2,0 secondes, un conducteur normal a suffisamment de temps pour contre-diriger ou freiner. Vous pouvez justifier une c1 ou alors c2 Évaluation ici.

Tableau 4 : Évaluation S/E/C Définitions standards & Calibration Data

DimensionClasseDéfinitionAncre d’étalonnage quantitatif / empirique
sS3Blessures mortelles / critiquesAIS 5-6 (probabilité de survie 90 \ %, traumatisme crânien/de la colonne vertébrale)
s2Sévère / mettant en danger la vieAIS 3-4 (fractures sévères, lacération des organes, survie hautement probable)
s1Léger / modéréAIS 1-2 (whiplash, fractures mineures, hospitalisation à court terme)
s0Aucune blessureAIS 0 (pas de dommages physiologiques, bosse mineure standard)
MiE4forte probabilitéScène rencontrée en $>10\%$ de la durée de fonctionnement moyenne de la conduite
E3Probabilité moyenneScène rencontrée à 1 $ / % – 10 % $ de temps d’exploitation
E2Faible probabilitéScène rencontrée à 0,1 \% – 1\% de la durée de fonctionnement de la conduite
E1Très faible probabilitéScène rencontrée en $<0.1\%$ de la durée de fonctionnement de la conduite
Cc3difficile à contrôlerfenêtre de réaction $<0.6\text{ seconde}$; Nécessite des manœuvres de pilote de course hautement qualifiées
c2Normalement contrôlableFenêtre de réaction 0,6 $ – 1,2\text{seconde}$ ; Le contre-direction ou le freinage standard évite la collision
c1Facilement contrôlablefenêtre de réaction $>1.2\text{ seconde}$; Une simple libération d’accélérateur ou de freinage léger évite le danger
C0Complètement contrôlableManipulation en toute sécurité via le contrôle automatique du châssis standard (p. ex., lien mécanique passif)

Étape 5 : Détermination de l’ASIL

Maintenant, utilisez la matrice ISO 26262 standard pour trouver le niveau ASIL basé sur vos scores S, E et C.

Tableau 5 : Matrice de détermination de l’ASIL ISO 26262

Gravité (s)Exposition (E)contrôlabilité C1contrôlabilité C2Contrôlabilité C3
s1E1QMQMQM
E2QMQMQM
E3QMQMQM
E4QMQMAsil un
s2E1QMQMQM
E2QMQMAsil un
E3QMAsil unASIL B
E4Asil unASIL BASIL C
S3E1QMQMAsil un
E2QMAsil unASIL B
E3Asil unASIL BASIL C
E4ASIL BASIL CAsil D

Étape 6 : Formuler des objectifs de sécurité

La sortie finale de votre Hara est un ensemble de Objectifs de sécurité (SGS). Chaque danger avec une cote ASIL (ASIL A à D) doit avoir au moins un objectif de sécurité.

Pour être utile, vos objectifs de sécurité doivent respecter quatre règles :

  1. Ils doivent être vérifiables : Vous pouvez rédiger un test de réussite/échec clair pour eux.
  2. Ils doivent avoir des limites claires : Indiquez les vitesses, les forces ou les heures spécifiques auxquelles elles s’appliquent.
  3. Ils doivent afficher le niveau ASIL : héritée directement du danger.
  4. Ils doivent définir le FTTI : Précisez le Intervalle de temps tolérant aux pannes.

Quel est l’intervalle de temps tolérant aux pannes (FTTI) ? Le FTTI est le temps maximum autorisé entre un défaut électrique et le système entrant avec succès dans un état de sécurité. Si le système met plus de temps que le FTTI pour isoler le défaut, le véhicule entrera dans un état incontrôlable.

Tableau 6 : Objectifs de sécurité du BPA & Allocation FTTI (dérivée de HARA)

réfObjectif de sécurité (SG)Asil héritéÉtat de sécurité définiTTTI
SG-01L’EPS ne doit pas produire de couple d’assistance à la direction opposé à la direction prévue du conducteur lorsque la vitesse du véhicule $V &gt ; 30\text{ KM/H}$.Asil DTransition vers une sécurité intégrée : désactivez immédiatement la puissance de direction ; couper l’assistance à moteur; retomber à la direction purement mécanique.$< 100\text{ ms}$
SG-02L’EPS doit empêcher l’auto-activation involontaire de la direction sans entrée de direction du conducteur.Asil DDésactivez la puissance de direction ; Relais de sécurité physique ouvert; Avertissez le pilote via le groupe d’instruments.$< 200\text{ ms}$
SG-03L’EPS doit limiter le couple d’auto-direction maximal pendant le mode d’assistance au stationnement ($V < 10\text{km/h}$) afin d’empêcher la collision du véhicule.Asil unLimiter le courant de phase du moteur pour limiter la sortie de couple mécanique à $< 5\text{ nm}$.$< 500\text{ ms}$

4. Étude de cas EPS : analyse de la divergence d’ASIL

L’un des concepts les plus importants en matière de sécurité fonctionnelle est que Asil n’est pas la propriété d’un système ; C’est la propriété d’un scénario de danger spécifique. Examinons deux situations différentes impliquant exactement le même matériel EPS :

Cas A : perte complète de l’assistance par EPS dans les virages à grande vitesse ($H-01$)

  • scénario : Conduire $>80\text{ km/h}$ sur une rampe d’autoroute nettes.
  • Échec : Le contrôleur de moteur EPS s’éteint et l’assistance à la direction tombe immédiatement à zéro.
  • Évaluation des risques :
    • gravité (3 $ : Si l’assistance tombe lors d’un virage brusque à grande vitesse, le conducteur doit soudainement appliquer une force massive pour garder la voiture dans la voie. S’ils échouent, la voiture quitte la route. Cela peut facilement entraîner un accident mortel ($3$).
    • exposition (e4$ : Conduire sur des rampes incurvées est quelque chose que les conducteurs d’autoroute font tous les jours ($ E4$).
    • contrôlabilité ($C3$ : Parce que l’assistance tombe instantanément alors que le conducteur tourne activement, la fenêtre de réaction est minuscule. Les conducteurs normaux ne peuvent pas appliquer la force corrective élevée assez rapidement pour rester dans la voie ($C3).
  • Résultat ASIL : $$\text{s3} + \text{e4} + \text{c3} \longrightarrow \mathbf{asil\ d}$$

Affaire B : EPS auto-virement involontaire lors du stationnement à basse vitesse ($H-03$)

  • scénario : Conduire $<5\text{ km/h}$ dans un parking.
  • Échec : Le contrôleur EPS a une erreur de mémoire et commande un couple de direction complet vers la gauche.
  • Évaluation des risques :
    • gravité (2 $ : À la vitesse de marche, frapper un pilier ou une autre voiture peut causer des dommages structurels, mais il est très peu probable qu’il tue qui que ce soit ($ 2 $).
    • exposition (e3$ : Les conducteurs garent leurs voitures tous les jours, mais cela se produit lorsque des erreurs de système actives se produisent sont modérément faibles sur une échelle de rapport de temps ($3$).
    • contrôlabilité ($C1$ : À basse vitesse, la voiture n’a presque aucun élan. Même si les roues tournent de manière inattendue, le conducteur peut facilement appuyer sur la pédale de frein pour arrêter la voiture instantanément. La fenêtre de réaction est large ($C1$).
  • Résultat ASIL : $$\text{S2} + \text{e3} + \text{c1} \longrightarrow \mathbf{asil\ a}$$

Tableau 7 : Analyse comparative des événements de danger du BPA & Sorties ASIL

Çaévénement dangereuxÉvaluation SÉvaluation EClassement CAsil finalMoteur dominant de la note ASIL
H-01Perte d’assistance soudaine à grande vitesseS3E4c3Asil DVitesse extrême, fenêtre de réaction zéro, accélération latérale.
H-02Assistance inverse involontaire à grande vitesseS3E4c3Asil DL’écart de trajectoire direct et actif à la vitesse est intrinsèquement mortel.
H-03Une direction involontaire à basse vitesses2E3c1Asil unFaible énergie cinétique; Les freins du conducteur surpassent facilement le chemin de la direction.
H-04Verrouillage du changement de voie à mi-vitesseS3E3c2ASIL Cexposition intermédiaire; Le conducteur peut freiner pour contrôler le chemin, mais le chemin est verrouillé.

5. Les 5 écueils d’ingénierie courants dans Hara (et comment les prévenir)

Au cours de mes années, j’ai vu l’ingénierie de châssis à Dowway Vehicle, j’ai vu cinq pièges courants dans lesquels les équipes d’ingénierie se trouvaient lors de la rédaction de Haras.

Pitfall 1 : Laissant de côté les intempéries et les conditions routières difficiles

De nombreuses équipes rédigent leurs scénarios pour des conditions parfaites : des voitures sèches, ensoleillées et normalement chargées. Ils oublient que les échecs se comportent différemment par mauvais temps.

  • Le risque : Si vous n’évaluez pas de blocage de direction sur des routes glacées ($\MU \le 0,15$), vous manquez le fait que la contrôlabilité de la direction change complètement lorsque les pneus perdent de leur traction.
  • Le correctif : Ajoutez une vérification des intempéries à votre modèle OEDR. Forcez votre équipe à évaluer tous les dangers dans des conditions humides, glacées et surchargées.

Pitfall 2 : Utilisation de la “sensation intestinale” pour la contrôlabilité ($C$)

Les ingénieurs donnent souvent à un danger un $C1$ ou $C2$ simplement pour baisser la note finale d’Asil à $QM$ ou $ASIL\ A$. Cela leur permet d’éviter le travail de développement plus tard. Ils écrivent des justifications paresseuses comme : “Le conducteur sentira l’attraction et reculera naturellement.”

  • Le risque : Un auditeur de sécurité professionnelle signalera immédiatement cette hypothèse comme une hypothèse non étayée et rejettera votre certification.
  • Le correctif : Établissez une règle selon laquelle toute évaluation de $C1$ ou $C2$ pour un échec grave doit être adossée à des données. Utilisez des rapports de simulateur de conduite, des tests de suivi ou des études de réaction du conducteur publiées. Si vous n’avez pas de numéros durs, vous devez l’écrire sous la forme d’un $C3$.

Pitfall 3 : Rédiger de vagues objectifs de sécurité

L’écriture de déclarations vides comme “le système de direction doit toujours être en sécurité” est inutile.

  • Le risque : Vos ingénieurs de test ne peuvent pas créer un test physique de réussite/échec pour “être en sécurité”.
  • Le correctif : Chaque objectif de sécurité doit avoir des limites claires et mesurables. Indiquez les forces, les vitesses ou les heures exactes que le système doit respecter pour être considérées comme sûres.

Pitfall 4 : traçabilité brisée après décomposition d’Asil

L’ISO 26262 vous permet de diviser une exigence de sécurité de haut niveau en deux exigences de niveau inférieur et redondantes (par exemple, diviser un objectif ASIL D en deux chemins ASIL B (D)). Souvent, les équipes le font sur papier mais oublient de mettre à jour les liens dans leurs outils de suivi des exigences (comme JAMA ou DOORS).

  • Le risque : Au cours d’une mise à jour ultérieure de la conception, un ingénieur peut modifier l’un des chemins redondants sans se rendre compte qu’il a enfreint l’hypothèse de sécurité globale.
  • Le correctif : Utilisez votre logiciel de gestion des exigences pour appliquer des liens stricts et ininterrompus de vos dangers de HARA jusqu’à vos cas de test logiciels.

Pitfall 5 : le piège “Revue par e-mail”

Parce que Hara arrive au début du projet, les responsables de la sécurité rédigent souvent la feuille de calcul entière seul dans leur bureau, puis par courrier électronique sur un fichier de 200 lignes vers du matériel, des logiciels et des fils de test pour une signature numérique rapide.

  • Le risque : Le prospect du logiciel le signe sans se rendre compte que la limite de 100 $\text{ ms}$ FTTI est impossible à respecter compte tenu de leur temps de boucle de microcontrôleur. Le cordon d’essai le signe sans se rendre compte qu’il n’a pas d’équipement de laboratoire pour simuler la défaillance.
  • Le correctif : Mandat d’un atelier d’examen en direct et en personne de l’HARA. Vous ne pouvez pas verrouiller votre ligne de base HARA tant que le matériel, les logiciels, les systèmes et les fils de test n’ont pas traversé chaque ligne ensemble.

Tableau 8 : Le danger de Hara & Matrice d’atténuation

PiègeMenace principaleSolution d’ingénierie du béton
#1Omission de scénarioExigez une liste de contrôle de l’OEDR, y compris des scénarios à faible friction, à charge lourde et nocturne.
#2Classement C subjectifExiger des statistiques empiriques de réaction du conducteur pour toutes les réclamations C1 et C2.
#3Objectifs de sécurité vaguesAppliquer la “règle de vérification” : les SG doivent pouvoir être testés via des critères de réussite/échec binaires.
#4Traçabilité décomposéeImplémentez des threads numériques de bout en bout dans JAMA/Doors avec la validation des balises ASIL.
#5Silo d’ouverture de session par e-mailOrganiser des ateliers interactifs interactifs HARA avec des éléments d’action d’ingénierie enregistrés.

6. Préparation à l’audit : survivre à une évaluation TÜV/SGS

Lorsqu’un auditeur de sécurité tiers vérifie votre Hara, il examine votre logique d’ingénierie, pas seulement vos scores finaux. Voici les cinq questions à poser :

Q1 : “Comment garantissez-vous que votre HARA est mappé à la version exacte et actuelle de la définition de l’élément ?”

  • Réponse directe : Nous verrouillons les deux fichiers ensemble dans notre système de suivi sous le même ID de version.
  • Explication détaillée : Cela empêche le Hara de s’éloigner de l’architecture réelle du véhicule à mesure que les développeurs apportent des modifications de conception. Notre processus de gestion de la configuration exige que toute modification de la définition d’élément signale automatiquement le HARA pour examen.

Q2 : “Quelles données empiriques avez-vous utilisées pour justifier la contrôlabilité de[Hazard X]comme C1/C2 au lieu de C3 ?”

  • Réponse directe : Nous avons utilisé des journaux de test de simulateur de simulateur de pilote dans la boucle avec 50 pilotes de test non avertis.
  • Explication détaillée : Pour prouver une cote de C2, nos tests ont montré que 96 $ / $ de notre groupe de tests ont réussi à maintenir le véhicule dans sa voie lorsque la panne s’est produite lors d’un virage, réagissant en moyenne à 0,85 $\text{secondes}$. Nous n’autorisons pas les opinions subjectives des “conducteurs experts” à définir nos évaluations.

Q3 : “Qui a assisté à votre examen de la Hara et où se trouve le journal de résolution des éléments d’action ?”

  • Réponse directe : Nous avons organisé un atelier physique avec des pistes de matériel, de logiciels, de systèmes, de tests et de sécurité.
  • Explication détaillée : Toutes les notes de réunion, les approbations et les problèmes ouverts sont stockés dans notre outil de suivi de projet. Nous n’autorisons pas “l’examen par e-mail”. Nous pouvons vous montrer l’historique de chaque élément d’action et comment il a été résolu avant que nous ayons signé les objectifs de sécurité.

Q4 : “Quelle méthodologie avez-vous utilisée pour vous assurer que vos scénarios de conduite sont terminés et que vous n’avez pas omis les cas critiques ?”

  • Réponse directe : Nous avons utilisé un cadre OEDR structuré construit sur les listes de scénarios dans l’annexe B de l’ISO 26262-3.
  • Explication détaillée : Nous avons systématiquement vérifié toutes les combinaisons de vitesse du véhicule, d’adhérence sur la surface de la route, de manœuvre du conducteur et de type de route. Cela garantit que nous n’avons pas simplement choisi des situations de conduite pratiques et faciles à résoudre.

Q5 : “Comment les problèmes renvoyés sur le terrain et les modifications de conception ultérieures sont-elles répercutées pour mettre à jour ce Hara ?”

  • Réponse directe : Chaque mise à jour de la conception ou problème sur le terrain doit d’abord passer par une analyse formelle d’impact sur la sécurité.
  • Explication détaillée : Si une modification affecte les limites du système, les limites de performances ou les comportements de défaillance, notre outil de gestion des modifications ouvre automatiquement une tâche de mise à jour et de vérification du HARA.

Tableau 9 : Liste de contrôle d’évaluation TÜV/SGS HARA & Carte des preuves

Auditor Challenge ThemeIntention sous-jacenteMatériel de preuve d’ingénierie requis
ligne de base d’entréeVérification de l’intégrité des entrées & cohérence.Liens d’ID de document, référence de définition d’élément verrouillé, dates d’historique des modifications correspondantes.
Évaluation ObjectivitéÀ la recherche d'”Asil déclassement” injustifiés.Rapports d’essai de facteurs humains, journaux d’essai de conduite sur simulateur, statistiques de sécurité académique publiées.
Compétence d’équipeVérification de la représentation interfonctionnelle.Examiner les procès-verbaux de la réunion, les éléments d’action enregistrés, la formation des ingénieurs et Dossiers de compétences.
État completGarantir zéro omissions de scénarios critiques.Listes de contrôle OEDR terminées, tableaux HAZOP, diagrammes de limites de l’AMDE.
Lifecycle IntegrationVérification de la gestion continue de la sécurité.Modifier les formulaires de demande de modification, les journaux de l’historique des révisions, les rapports d’analyse d’impact

7. Profil d’une équipe de sécurité fonctionnelle de classe mondiale

La construction de véhicules sûrs nécessite une culture d’ingénierie qui valorise l’honnêteté et la profondeur technique. Les meilleures équipes de sécurité partagent plusieurs traits de base :

  1. Ils figent d’abord la définition de leur élément : Ils ne se précipitent pas dans le Hara. Ils passent les semaines nécessaires à cartographier les interfaces, les signaux et les limites physiques avant d’écrire une seule ligne de danger.
  2. Ils encouragent le débat technique : Ils ne recherchent pas un consensus facile. Ils accueillent les développeurs qui défient les ingénieurs de systèmes et des pistes de test interrogeant les responsables de la sécurité. Il est préférable d’avoir un débat difficile dans une salle de réunion qu’un rappel de sécurité sur la route.
  3. Ils utilisent des bases de données intégrées, et non des feuilles hors connexion : Bien que les feuilles de calcul soient faciles à utiliser, les équipes de haut niveau gèrent leurs données de sécurité dans les outils ALM connectés. Cela garantit que lorsqu’un danger change, toutes les exigences liées et les cas de test sont automatiquement mis à jour.
  4. Ils créent un comportement opérationnel en cas d’échec : Pour les systèmes critiques tels que Steer-by-Wire, ils ne s’arrêtent pas simplement lorsqu’un défaut se produit. Ils conçoivent des trajectoires d’alimentation, de communication et de contrôle redondantes afin que le véhicule puisse continuer à se diriger en toute sécurité même après la panne d’un composant majeur.

8. Réflexions de clôture : le HARA est un atout, pas un fardeau de processus

Ne traitez pas Hara comme un exercice administratif pour satisfaire un auditeur. Lorsqu’il est fait correctement, Hara est un puissant outil d’ingénierie des systèmes. Il vous aide à trouver rapidement des défauts de conception, à contrôler vos coûts de développement et à protéger la vie des personnes qui conduisent vos véhicules.

En ancreant vos cotes S/E/C dans les données de réaction physique des conducteurs, en utilisant des modèles de scénarios structurés pour couvrir le monde réel et en conservant vos exigences entièrement liées, vous pouvez créer des systèmes sûrs et fiables qui réussissent d’abord.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Need a Quote or Have Questions?

Please fill out the form below, our engineers will contact you within 24 hours.