An informational graphic about ISO 26262-5 Hardware Safety, featuring an automotive ECU on a workbench being tested with a probe. A rugged laptop displays FMEA/FTA analysis metrics for ASIL D, including SPFM, LFM, and PMHF. Diagnostic microcontroller and FTTI monitoring circuit diagrams with FIT formulas are overlaid on the image.

Panduan Pengembangan Perangkat Keras ISO 26262-5: Persyaratan, Metrik, dan Pengujian

  • PengarangJohnny Liu (CEO di Dowway Vehicle)
  • TanggalTanggal 7 Juli 2026
  • KategoriKeselamatan Fungsional Otomotif / Rekayasa Perangkat Keras

Mobil modern dipenuhi dengan elektronik yang kompleks. Seiring kita membangun kendaraan yang lebih pintar, papan sirkuit dan silikon di dalamnya harus sangat andal.

Saya telah bertahun-tahun bekerja di bidang perangkat keras kendaraan. Saya tahu betapa sulitnya memenuhi persyaratan keselamatan fungsional. Panduan ini akan memandu Anda melalui prosesnya. ISO 26262-5 (pengembangan tingkat perangkat keras) dengan menggunakan langkah-langkah yang jelas dan praktis. Kami akan membahas semuanya, mulai dari persyaratan hingga metrik seperti SPFM, LFM, dan PMHF.

1. Tiga Aktivitas Inti Keselamatan Perangkat Keras

Untuk menjaga keamanan sistem otomotif, kita tidak bisa hanya berharap perangkat kerasnya berfungsi. Kita harus merancangnya agar mampu menangani kegagalan.

ISO 26262-5 menguraikan tiga aktivitas utama yang harus Anda lakukan:

  1. Integrasikan konsep keselamatan teknis ke dalam perangkat keras.
  2. Menganalisis potensi kerusakan perangkat keras dan mencari tahu dampaknya.
  3. Berkoordinasi erat dengan tim perangkat lunak.

Logika di Balik Klausul 8 dan Klausul 9

Standar ini menggunakan dua klausa berbeda untuk mengukur seberapa aman perangkat keras Anda:

  • Klausul 8 (Metrik Arsitektur Perangkat Keras)Klausul ini menggunakan dua persentase—Single-Point Fault Metric (SPFM) dan Latent Fault Metric (LFM)—untuk mengukur seberapa baik desain perangkat keras dan mekanisme keselamatan Anda menangani kegagalan fisik acak.
  • Klausul 9 (Evaluasi Kegagalan Perangkat Keras Acak)Klausul ini mempertimbangkan risiko secara keseluruhan. Klausul ini menggunakan perhitungan probabilitas yang sarat matematika (PMHF) atau analisis cut-set untuk memeriksa apakah risiko pelanggaran tujuan keselamatan cukup rendah.

2. Menetapkan Persyaratan Keamanan Perangkat Keras (HSR) Anda

Milikmu Persyaratan Keamanan Perangkat Keras (HSR) harus mengalir langsung dari Persyaratan Keselamatan Teknis (TSR) tingkat sistem Anda. Anda juga perlu menulis secara rinci. Antarmuka Perangkat Keras-Perangkat Lunak (HSI) Spesifikasi untuk menunjukkan bagaimana bagian fisik dan kode berinteraksi.

Laporan Keselamatan dan Kesehatan Kerja (HSR) Anda harus mencakup lima area utama:

1) Pengendalian Kegagalan Internal

Persyaratan Anda harus menentukan cara menangani kegagalan internal dalam unit perangkat keras Anda. Ini termasuk cara untuk mendeteksi gangguan sementara (kesalahan transien) menggunakan alat seperti pengawas (watchdog) dan pengatur waktu (timer).

2) Ketahanan terhadap Kegagalan Eksternal

Perangkat keras harus mampu bertahan terhadap kegagalan yang terjadi di luar papan sirkuitnya sendiri. Misalnya, jika Unit Kontrol Elektronik (ECU) eksternal mengalami kegagalan, input ECU Anda harus mampu menangani masalah seperti sirkuit terbuka atau korsleting saluran daya (KL30).

3) Pencocokan Antar Unit

Pastikan persyaratan keselamatan Anda sesuai dan berfungsi dengan baik dengan persyaratan keselamatan unit perangkat keras di sekitarnya di dalam mobil.

4) Deteksi dan Pemberian Sinyal Kesalahan

Desain Anda perlu mendeteksi dan melaporkan kesalahan dengan cepat. Anda harus menulis persyaratan untuk mendeteksi kegagalan fisik umum, termasuk:

  • Pin terbuka
  • Hubungan pendek ke tanah
  • Korsleting ke daya

5) Aturan Verifikasi Desain

HSR (Hardware Safety Review) tidak boleh membatasi Anda pada mekanisme keselamatan tertentu. Sebaliknya, HSR harus mendefinisikan aturan yang akan Anda gunakan untuk memverifikasi desain di kemudian hari. Aturan-aturan ini meliputi:

  • Batasan lingkungan: Suhu, getaran, dan interferensi elektromagnetik (EMI).
  • Kondisi pengoperasianRentang tegangan catu daya dan perkiraan masa pakai (profil misi).
  • Aturan khusus komponenPersyaratan untuk mikrochip atau penggerak daya tertentu.

3. Desain Perangkat Keras: Dari Arsitektur ke Skema

Desain perangkat keras bergerak dari arsitektur gambaran besar hingga ke skema sirkuit yang sebenarnya.

Arsitektur Gambaran Besar

Arsitektur Anda menunjukkan semua unit perangkat keras Anda dan bagaimana cara menghubungkannya.

  • Warisan ASILSetiap unit perangkat keras harus memenuhi persyaratan keselamatan dari Tingkat Integritas Keselamatan Otomotif (ASIL) tertinggi yang ditetapkan untuknya.
  • Ketertelusuran sangat penting.Anda harus dapat menelusuri persyaratan Anda dari HSR tingkat tinggi hingga blok sirkuit fungsional terkecil pada papan Anda. Ketertelusuran dua arah ini adalah aturan inti dari ISO 26262 dan ASPICE.
  • Sederhanakan sajaUntuk menghindari kesalahan desain, buat tata letak Anda modular, jaga agar ukuran blok tetap wajar, dan hindari kerumitan yang tidak perlu.
  • Tekanan LingkunganAnda harus mempertimbangkan faktor-faktor dunia nyata seperti panas, getaran, kelembapan, debu, dan gangguan listrik (EMI) dari komponen lain pada kendaraan. Pertimbangan ini termasuk dalam pengujian Rencana Verifikasi Desain (DVP) Anda (pengujian EMC, kelistrikan, dan lingkungan siklus hidup).

Desain Skematik Terperinci

Saat Anda mulai menggambar garis pada skema Anda, ikuti aturan-aturan berikut:

  1. Belajar dari Masa LaluIkuti budaya keselamatan perusahaan Anda dan gunakan pelajaran yang dipetik dari proyek-proyek sebelumnya (lihat ISO 26262-2:2018, Klausul 5.4.7).
  2. Mencegah Stres Fisik BerlebihanRancang sirkuit Anda agar tahan terhadap gangguan listrik, panas, dan kelembapan.
  3. Tetaplah dalam BatasanPastikan semua komponen beroperasi sesuai dengan batas lingkungan yang telah ditentukan.
  4. Gunakan Metode yang AndalGunakan praktik desain manajemen mutu (QM) yang andal. Ini termasuk pemilihan komponen yang konservatif, penurunan daya komponen (menjalankan komponen di bawah batas maksimumnya), dan Analisis Sirkuit Kasus Terburuk (Worst-Case Circuit Analysis/WCCA).

4. Analisis Keamanan Perangkat Keras: Mengklasifikasikan Kerusakan

Untuk mengetahui di mana perangkat keras Anda mungkin mengalami kegagalan, Anda harus melakukan analisis keselamatan. Analisis ini didasarkan pada ISO 26262-9:2011 Klausul 8.

Analisis ini membantu Anda menyempurnakan desain sejak dini dan memverifikasi pekerjaan Anda di kemudian hari. Ini wajib untuk sistem yang menargetkan ASIL (B), C, atau D.

Analisis keselamatan Anda harus mempertimbangkan tiga jenis kesalahan:

  • Kesalahan Aman: Kesalahan yang tidak secara langsung melanggar tujuan keselamatan Anda.
  • Gangguan Titik Tunggal (SPF) / Gangguan Residual (RF).
  • Gangguan Multi-Titik (MPF) (termasuk kesalahan yang dirasakan, terdeteksi, dan laten).

Dalam sebagian besar proyek nyata, Anda dapat membatasi analisis multi-titik Anda hingga kesalahan titik ganda (dua kegagalan independen terjadi bersamaan). Anda tidak perlu menganalisis setiap kemungkinan kombinasi dari dua bagian yang gagal. Sebaliknya, fokuslah pada kombinasi di mana satu kegagalan memengaruhi bagian perangkat keras inti dan kegagalan kedua merusak mekanisme pengaman yang dimaksudkan untuk melindungi bagian tersebut.

Patahan Titik Tunggal (SPF)

SPF (Standard Safety Failure) adalah kegagalan fisik pada satu komponen perangkat keras yang tidak terdeteksi oleh mekanisme keselamatan apa pun dan secara langsung menyebabkan sistem melanggar tujuan keselamatan.

Untuk membuktikan bahwa Anda telah mengurangi SPF untuk sistem ASIL (B), C, atau D, Anda harus menunjukkan:

  • A) Mekanisme Keselamatan yang AndalAnda memiliki mekanisme pengaman yang dapat menjaga sistem tetap aman atau mengalihkannya ke kondisi aman. Hal ini harus terjadi di dalam sistem. Interval Waktu Toleransi Kesalahan (FTTI).
  • B) Cakupan Diagnostik TinggiAnda harus menghitung berapa banyak kesalahan residual yang dapat dideteksi oleh sistem diagnostik Anda.

Aturan Desain Utama untuk SPF:

  • Aturan FTTIJika tes diagnostik Anda membutuhkan waktu terlalu lama untuk dijalankan, atau jika mekanisme pengaman membutuhkan waktu terlalu lama untuk merespons, dan total waktunya lebih lama dari FTTI Anda, maka mekanisme tersebut tidak valid.
  • Pemeriksaan Peningkatan DayaJika kerusakan hanya dapat dideteksi saat kendaraan dinyalakan, Anda harus menjalankan pengujian mandiri segera setelah kendaraan dihidupkan, sebelum mulai mengemudi.
  • Alat AnalisisGunakan Analisis Mode Kegagalan dan Dampak (FMEA) atau Analisis Pohon Kesalahan (FTA) untuk membuktikan perhitungan Anda.
  • Tingkat EvaluasiTergantung pada komponen Anda, Anda dapat menganalisis chip secara keseluruhan atau melihat lebih dekat pada mode kegagalan pin individual.

Cacat Laten

Kerusakan laten adalah kegagalan multi-titik yang tidak terdeteksi oleh mekanisme keselamatan dan tidak dapat diperhatikan oleh pengemudi. Seiring waktu, kegagalan tersembunyi ini menumpuk dan dapat menyebabkan kegagalan sistem secara tiba-tiba ketika bagian kedua rusak.

Untuk membuktikan bahwa Anda telah melakukan perlindungan terhadap kesalahan laten, Anda harus menunjukkan:

  • A) Pemberitahuan PengemudiSistem ini dapat mendeteksi kesalahan pertama dan memperingatkan pengemudi dalam jangka waktu yang dapat diterima sebelum kesalahan kedua terjadi.
  • B) Cakupan TerukurAnda harus mengevaluasi dan menghitung cakupan diagnostik Anda untuk kesalahan tersembunyi ini.

Aturan Desain Utama untuk Cacat Laten:

  • Jika interval pengujian diagnostik Anda ditambah waktu respons Anda lebih lama daripada jendela waktu yang ditentukan untuk deteksi kesalahan multi-titik, kesalahan tersebut dianggap tidak terdeteksi (laten).
  • Gunakan FMEA atau FTA kuantitatif untuk membangun model matematika Anda.

Verifikasi: Hubungan Antara 3a/3b dan 1a/1b

Selama verifikasi desain, metode standar 3a dan 3b Bertindak sebagai pengecekan spesifik terhadap prinsip-prinsip lingkungan dan desain yang kokoh. Gunakan pengecekan ini untuk melengkapi dan memperkuat metode verifikasi dasar Anda. 1a dan 1b.

5. Metrik Arsitektur Perangkat Keras dan Tingkat Kegagalan

Untuk membuktikan kepada auditor eksternal bahwa desain Anda aman, Anda harus menghitung metrik arsitekturnya.

Di mana Menemukan Data Tingkat Kegagalan (FIT)

Anda tidak dapat mengarang tingkat kegagalan. Anda harus mendapatkan data Kegagalan dalam Waktu (Failure in Time/FIT) dari salah satu dari tiga sumber berikut:

Sumber 1: Standar Industri yang Diakui

Ini adalah cara paling umum untuk mengetahui tingkat kegagalan komponen. Anda dapat menggunakan:

  • SN 29500 (Standar Siemens, banyak digunakan di industri otomotif).
  • IEC/TR 62380 atau IEC 61709.
  • MIL HDBK 217 F Pemberitahuan 2 atau RIAC HDBK 217.
  • UTE C80-811.
  • NPRD95.
  • EN 50129:2003 Lampiran C atau IEC 62061:2005 Lampiran D.
  • RIAC FMD97 atau MIL HDBK 338.

Sumber 2: Data Pengembalian Lapangan

Anda dapat menggunakan data nyata dari kendaraan di jalan, tetapi data Anda harus memiliki tingkat kepercayaan yang tinggi.

Sumber 3: Penilaian Ahli Terstruktur

Jika tidak ada data yang tersedia, Anda dapat menggunakan evaluasi terstruktur dari para ahli teknik. Anda harus menuliskan alasan dan standar yang tepat yang digunakan dalam penilaian mereka.

Target Metrik untuk Tingkat ASIL

Untuk lulus audit, desain Anda harus memenuhi target minimum berikut:

MetrikASIL BASIL CASIL D
Metrik Kesalahan Titik Tunggal (SPFM)$\ge 90\%$$\ge 97\%$≥ 99%
Metrik Kesalahan Laten (LFM)$\ge 60\%$$\ge 80\%$$\ge 90\%$
Probabilitas Kegagalan Perangkat Keras Acak (PMHF)$< 10^{-7} \text{ h}^{-1}$ (100 FIT)$< 10^{-7} \text{ h}^{-1}$ (100 FIT)$< 10^{-8} \text{ h}^{-1}$ (10 FIT)

6. Menutup Siklus: Pengujian Keamanan Perangkat Keras

Anda tidak bisa hanya mengandalkan dokumen dan perhitungan. Anda harus menguji perangkat keras Anda secara fisik untuk menemukan kekurangan desain yang masih ada.

Untuk memverifikasi mekanisme keamanan Anda, tulis kasus uji berdasarkan tiga metode pengujian berikut:

A. Pengujian Fungsional

Tes ini membuktikan bahwa papan Anda berfungsi sebagaimana mestinya dalam kondisi normal. Anda memberikan input normal dan memeriksa apakah output sesuai dengan spesifikasi Anda. Jika ada yang tampak tidak sesuai, Anda harus menganalisis penyebabnya.

B. Pengujian Injeksi Kesalahan

Tes ini membuktikan bahwa mekanisme keselamatan Anda benar-benar berfungsi ketika terjadi kesalahan. Anda secara fisik merusak atau mensimulasikan kegagalan pada papan sirkuit (seperti menghubungkan pin ke ground) dan mengamati bagaimana sistem bereaksi. Ini adalah cara terbaik untuk memverifikasi waktu reaksi keselamatan.

C. Pengujian Listrik

Pengujian ini memverifikasi desain Anda di seluruh rentang tegangan operasinya. Anda menjalankan papan tersebut di bawah tegangan tinggi, tegangan rendah, dan lonjakan tegangan mendadak untuk memastikan papan tetap stabil.

Pengujian Stres Lingkungan

Anda juga harus menguji seberapa baik perangkat keras menangani tekanan fisik eksternal. Ini termasuk menjalankan papan selama pengujian getaran tinggi, pengujian siklus suhu (dari kondisi beku hingga panas), dan pengujian kebisingan elektromagnetik (EMC) yang berat.

Kesimpulan Akhir

Keselamatan fungsional adalah proses berulang. Anda mulai dengan persyaratan, merancang sirkuit Anda, menganalisisnya dengan FMEA dan perhitungan, lalu memverifikasi semuanya dengan pengujian fisik. Jika pengujian Anda menunjukkan kelemahan, Anda kembali, memperbarui desain, dan menguji lagi. Dengan mengikuti siklus ini, kita membangun kendaraan yang benar-benar aman dan tangguh.

Pertanyaan yang Sering Diajukan (FAQ)

Q1: Apa yang terjadi jika pengujian diagnostik dan respons keselamatan Anda memakan waktu lebih lama daripada Interval Waktu Toleransi Kesalahan (FTTI)?

Jawaban SingkatMekanisme pengamanan tersebut tidak valid karena tidak dapat melindungi sistem tepat waktu.

DetailJika terjadi kegagalan dan diagnostik Anda membutuhkan waktu terlalu lama untuk mendeteksinya, sistem mungkin akan mengalami kerusakan atau berperilaku berbahaya sebelum mekanisme keselamatan Anda dapat bekerja. Total waktu reaksi Anda—dari saat kesalahan fisik terjadi hingga saat sistem mencapai kondisi aman—harus selalu lebih pendek daripada FTTI.

Q2: Apa hubungan antara metode verifikasi 3a/3b dan 1a/1b dalam ISO 26262-5?

Jawaban SingkatMetode 3a dan 3b adalah pemeriksaan spesifik dan terarah yang Anda gunakan untuk mendukung dan memperkuat pemeriksaan desain dasar 1a dan 1b Anda.

DetailMetode 1a (memeriksa batas lingkungan) dan 1b (menggunakan aturan desain seperti derating dan WCCA) adalah praktik desain fundamental Anda. Metode 3a dan 3b bertindak sebagai lapisan verifikasi kedua. Metode ini berfokus pada titik kegagalan fisik dan kondisi lingkungan tertentu untuk memastikan tidak ada yang terlewat dalam desain awal.

Jawaban SingkatIni adalah basis data tingkat kegagalan yang paling tepercaya dan diterima secara luas dalam rantai pasokan otomotif.

DetailMeskipun standar seperti MIL-HDBK-217F atau IEC/TR 62380 bermanfaat, SN 29500 (dikembangkan oleh Siemens) memberikan tingkat kegagalan yang sangat realistis dan terbaru untuk chip silikon modern dan komponen pasif. Menggunakannya memastikan perhitungan Anda konsisten dengan apa yang diharapkan oleh produsen mobil dan pemasok tingkat 1 selama audit keselamatan fungsional.

Tinggalkan Komentar

Alamat email Anda tidak akan dipublikasikan. Ruas yang wajib ditandai *

Need a Quote or Have Questions?

Please fill out the form below, our engineers will contact you within 24 hours.