Por Johnny Liu, CEO da Dowway Vehicle
- Autor: Johnny Liu, CEO da Dowway Vehicle
- Publicado: 15 de junho de 2026
- Categoria: Engenharia Automotiva / Segurança Funcional (FUSA)
Take-away rápido
Análise de perigos e avaliação de risco (HARA) é o ponto de partida da fase de conceito ISO 26262-3. Ele detecta os perigos causados por falhas do sistema e classifica o risco deles usando três métricas: Gravidade (s), Exposição (e), e Controlabilidade (C). Essas pontuações se combinam para dar a você uma Nível de integridade da segurança automotiva (ASIL) De QM até Asil D. Este guia usa um Direção elétrica elétrica (EPS) Sistema para mostrar a você um fluxo de trabalho Hara completo e pronto para auditoria.
Table of Contents
1. Introdução ao Hara & Sua posição estratégica no modelo V ISO 26262
Quando você constrói sistemas automotivos críticos de segurança, como plataformas de direção por fio ou drive-by-wire, Hara (análise de risco e avaliação de risco) é o seu primeiro passo de engenharia real. Ele fica no topo do modelo V ISO 26262 na parte 3 (fase do conceito). Hara responde a uma pergunta simples e de alto risco:
“Quando uma peça do sistema falha, quão perigoso é para as pessoas dentro e fora do carro?”
Hara atua como a ponte técnica entre a configuração básica de seus produtos (Definição do item) e suas metas de engenharia de alto nível (Objetivos de segurança). Sem um Hara afiado, tudo a jusante é uma adivinhação. Você não pode construir um conceito adequado de segurança funcional (FSC) ou escrever Requisitos Técnicos de Segurança (TSR) se não souber quais riscos você está tentando parar.
A saída principal de um Hara é o ASIL (nível de integridade de segurança automática). Não trate Asil A e Asil D como meros graus regulatórios. A diferença entre eles altera sua carga de trabalho de desenvolvimento, cronograma e orçamento por um fator de dez:
- Asil A: Requer configurações de qualidade de engenharia padrão com pequenas papeladas extras.
- Asil D: Requer 100% MC/DC (cobertura de decisão/condição modificada) em seus testes de software, FMEDA quantitativo profundo para calcular métricas de falha de hardware (PMHF) e tolerância a falhas em nível de hardware (como processadores de bloqueio ou caminhos de energia duplos).
Se você subestima seu ASIL, você deixa lacunas perigosas em seu veículo. Se você exagerar, você desperdiça milhões de dólares em engenharia excessiva.
2. Por que o Hara é o passo mais desafiador na segurança funcional
Mesmo que as regras pareçam claras no papel, Hara é notoriamente difícil de acertar. Geralmente, ele se divide em três pontos de atrito de engenharia específicos:
I. A armadilha do cenário de condução: muitos vs. muito poucos
A ISO 26262 diz que você deve verificar as falhas em uma lista realista de situações de direção. Mas o mundo real tem caminhos infinitos. Você pode misturar velocidades, aderência à estrada, clima e entradas do motorista para sempre. As equipes geralmente falham em uma das duas direções:
- A planilha explode: Os engenheiros documentam milhares de pequenas variações de cenários, terminando com documentos enormes e ilegíveis.
- Pontos cegos: Os engenheiros anotam apenas as condições perfeitas (como “dirigir direto em uma rodovia seca em um dia ensolarado”) e perder o Dangerous Edge Cases.
- Como resolver isso: Use um estruturado OEDR (Ambiente operacional e rotina de condução) Checklist para agrupar e limitar seus cenários logicamente.
II. O viés humano das classificações S/E/C
Embora a gravidade (s) se ligue a escalas reais de lesões médicas, Exposição (e) e Controlabilidade (C) são altamente subjetivos. Controlabilidade—o quão bem um motorista normal pode lidar com uma falha—causa a maioria dos argumentos. É comum dois engenheiros da mesma equipe observarem a mesma falha e argumentar entre C1 (fácil de manusear) e C3 (extremamente difícil de manusear). Você deve fundamentar essas pontuações em números, não em suposições.
III. o loop de defeito fantasma
Os erros de Hara são silenciosos. Se você perder um perigo durante a fase Hara, não escreverá uma meta de segurança para ele. Como você não tem uma meta de segurança, seus engenheiros de teste não escreverão um caso de teste para ele. Seu sistema passará em todos os testes de validação no laboratório com cores voadoras, mas ainda terá uma falha fatal de segurança quando os clientes começarem a dirigi-lo.
3. Passo a passo do fluxo de trabalho ISO 26262 Hara (com estudo de caso EPS)
Vamos percorrer as seis etapas de um Hara padrão usando um Direção elétrica elétrica (EPS) sistema como nossa referência física.
Etapa 1: definição do item (estabelecendo a linha de base)
Você não pode iniciar um Hara sem uma versão congelada Definição do item. Este documento define os limites do seu sistema. Ele deve listar exatamente o que o sistema faz, seus limites físicos, interfaces, faixas de velocidade e como ele se comporta quando as coisas dão errado.
Tabela 1: Elementos-chave da definição do item & Impactos de Hara (exemplo de EPS)
| Dimensão | Conteúdo específico para EPS | Impacto direto no Hara |
|---|---|---|
| Limites funcionais | Assistência ao torque de direção, retorno ativo, amortecimento ativo, interface de assistência de faixa de faixa (LKA). | Determina o escopo dos modos de falha em consideração. |
| limites do sistema & Interfaces | Velocidade do veículo (de ABS/ESC via CAN-FD), ângulo do volante (do SAS), fonte de alimentação (12V/48V). | Identifica falhas de sinal externo que podem se propagar no EPS. |
| Condições operacionais | Alta velocidade, baixa velocidade, assistência de estacionamento, marcha à ré, assistência para o monte. | Estabelece as dimensões fundamentais da matriz de cenários. |
| Condições ambientais | Temperatura operacional ($-40^\circ\text{c}$ a $+85^\circ\text{c}$), umidade, perfil de vibração, limites de EMC. | Influencia na classificação de exposição (e) de estressores ambientais externos. |
| Limitações funcionais | torque máximo de assistência (por exemplo, $ 80\text{ nm}$), velocidade máxima do veículo para intervenção de lka. | Define os limites físicos do comportamento não intencional do sistema. |
Passo 2: Identificação do Cenário Operacional (Matriz OEDR)
Usando as condições operacionais e ambientais da definição do seu item, crie uma matriz de cenários. Use o OEDR (Ambiente operacional e rotina de condução) método para estruturar esta etapa.
Tabela 2: Matriz de Dimensão do Cenário Operacional
| Dimensão | Valores de classificação | Cenários típicos de engenharia |
|---|---|---|
| Velocidade do veículo | Muito baixo ($<5\text{ km/h}$), baixo ($5-30\text{ km/h}$), médio ($30-80\text{ km/h}$), alto ($>80\text{ km/h}$). | Estacionamento, parada e viagem urbana, condução rural, cruzeiro rodoviário. |
| atrito da estrada ($\mu$) | Alto atrito ($\mu \aproximadamente 1.0$), médio, baixo (molhado/gelo, $\mu \le 0.3$), não asfalto. | Concreto seco, chuva forte, gelo preto, estradas de cascalho. |
| manobra de condução | Condução em linha reta, mudança de faixa, curvas/viradas, prevenção de emergência. | Cruzamento de rodovias, rampa de saída de rodovias, curva de cruzamento urbano. |
| Categoria da estrada | Rodovia, artéria urbana, rodovia rural, estacionamento. | Via expressa de acesso controlado, interseções, pontes de pista única. |
Etapa 3: identificação de eventos de perigo (modos de falha versus cenários)
Agora, mapeie os modos de falha do núcleo do seu sistema E/E em relação à sua matriz de cenários. Os modos de falha padrão a serem avaliados são:
- Perda de função (O sistema para de funcionar completamente)
- Função parcial (desempenho do sistema cai)
- Ativação não intencional (Sistema liga quando deve estar desligado)
- Função incorreta/reversa (Sistema atua oposto à intenção do motorista)
- Função travada/bloqueada (A saída do sistema fica congelada)
Para o nosso EPS, essas falhas se transformam em perigos específicos. Escreva todas as declarações de perigo usando esta estrutura: “Quando[Scenario], devido a[Failure Mode],[Hazardous Event]Ocorre, levando a[Vehicle-Level Harm].”
Tabela 3: Eventos Representativos de Perigo EPS
| Identidade | Modo de falha do sistema | Cenário de condução | Perigo & Prejudicar |
|---|---|---|---|
| H-01 | Perda completa da assistência de direção. | Alta velocidade ($>80\text{ km/h}$) Rodovia curva. | aumento repentino no esforço do motorista; Veículo incapaz de manter a curva; Saída de pista/acidente. |
| H-02 | Torque inesperado da assistência reversa. | Alta velocidade ($>80\text{ km/h}$) Cruzamento direto. | súbita puxada inesperada para a esquerda/direita; O veículo entra na pista que se aproxima; Rollover/colisão frontal. |
| H-03 | Ativação involuntária de autodireção. | Assistente de estacionamento em baixa velocidade ($<5\texto{ km/h}$). | EPS comanda o rack de direção para o bloqueio máximo; Colisão com pedestres/veículos próximos. |
| H-04 | Rack de direção/bloqueio de coluna (travado). | Mudança de faixa de velocidade média ($30-80\text{km/h}$). | O volante não pode ser girado; Veículo trancado em caminho lateral; colisão lateral. |
Etapa 4: classificação S/E/C & Diretrizes quantitativas
A avaliação de risco principal consiste em classificar três parâmetros: gravidade ($S$), exposição ($E$) e controlabilidade ($C$).
I. Gravidade ($S$)
Isso avalia o quanto uma pessoa se machuca durante o pior caso do perigo. Ele mapeia para o médico AIS (Escala de Lesões Abreviadas).
- S0 (sem lesões): Nenhum dano corporal.
- S1 (leve/moderado): Cortes simples, arranhões ou contusões leves.
- S2 (grave/com risco de vida): feridas profundas, ossos quebrados; A sobrevivência é altamente provável.
- S3 (Fatal/Crítico): Lesões com risco de vida, grandes danos aos órgãos; A sobrevivência é incerta.
II. Exposição ($E$)
Isso avalia quanto tempo um motorista gasta no cenário de condução específico.
- E1 (muito baixo): Situações raras (como clima extremo ou pistas off-road altamente específicas).
- E2 (baixo): Ocorre apenas algumas vezes por ano.
- E3 (médio): Ocorre semanalmente ou mensalmente (como ultrapassagem em rodovias).
- E4 (alto): Parte de quase todas as unidades (como velocidades padrão da estrada ou curvas normais).
III. Controlabilidade ($C$)
Isso indica se um motorista normal pode agir para evitar o acidente.
- C0 (controlável): Fácil de manusear; Não causa perigo.
- C1 (fácil de controlar): Mais de 99% dos motoristas podem facilmente manter o carro seguro.
- C2 (normalmente controlável): 90% a 99% dos motoristas podem lidar com a falha com entradas normais.
- C3 (difícil de controlar): Menos de 90% dos motoristas podem evitar um acidente.
? Regra de engenharia do mundo real para controle: Para aprovar uma auditoria, não adivinhe suas classificações C. Aterre-os em Tempos de reação do motorista. Estudos mostram que motoristas não avisados 0,6 segundos a 0,8 segundos para reagir a mudanças inesperadas de direção.
- Se uma falha de EPS (como $H-02$, torque reverso não intencional) fizer com que o carro deixe sua pista Menos de 0,5 segundos, o driver não tem tempo físico para corrigi-lo. isso é claro C3.
- Se o desvio do caminho demorar mais de 2,0 segundos, um motorista normal tem bastante tempo para contra-atacar ou frear. Você pode justificar um c1 ou C2 classificação aqui.
Tabela 4: S/E/C Classificação Definições padrão & Dados de calibração
| Dimensão | Classe | Definição | Quantitative / Empirical Calibration Anchor |
|---|---|---|---|
| s | S3 | Lesões fatais/críticas | AIS 5-6 (Probabilidade de Sobrevivência $<90\%$, traumatismo cranioencefálico severo) |
| S2 | Severo/com risco de vida | AIS 3-4 (fraturas graves, laceração de órgãos, sobrevivência altamente provável) | |
| S1 | Leve/moderado | AIS 1-2 (Whiplash, fraturas menores, hospitalização de curto prazo) | |
| S0 | Sem lesões | AIS 0 (sem dano fisiológico, protuberância padrão menor) | |
| e | E4 | alta probabilidade | Cena encontrada em $>10\%$ do tempo médio de operação da direção |
| E3 | Probabilidade média | Cena encontrada em $1\% – 10\%$ do tempo de operação de condução | |
| E2 | baixa probabilidade | Cena encontrada em $ 0,1\% – 1\%$ do tempo de operação de condução | |
| E1 | Probabilidade muito baixa | Cena encontrada em $<0,1\%$ do tempo de operação de condução | |
| c | C3 | Difícil de controlar | Janela de reação $<0.6\text{ Seconds}$; Requer manobras de pilotos altamente qualificadas |
| C2 | Normalmente controlável | Janela de reação $0.6 – 1.2\text{ Seconds}$; Counter-direção ou frenagem padrão evita colisões | |
| c1 | Facilmente controlável | janela de reação $>1.2\text{ seconds}$; Liberação simples de aceleração ou frenagem leve evita o perigo | |
| C0 | Completamente controlável | Manuseado com segurança por meio de controle de chassi automatizado padrão (por exemplo, link mecânico passivo) |
Passo 5: Determinação de ASIL
Agora, use a matriz padrão ISO 26262 para encontrar o nível ASIL com base em suas pontuações S, E e C.
Tabela 5: Matriz de Determinação ASIL ISO 26262
| Gravidade (s) | Exposição (e) | Controlabilidade C1 | Controlabilidade C2 | Controlabilidade C3 |
|---|---|---|---|---|
| S1 | E1 | QM | QM | QM |
| E2 | QM | QM | QM | |
| E3 | QM | QM | QM | |
| E4 | QM | QM | Asil A | |
| S2 | E1 | QM | QM | QM |
| E2 | QM | QM | Asil A | |
| E3 | QM | Asil A | Asil B | |
| E4 | Asil A | Asil B | Asil C | |
| S3 | E1 | QM | QM | Asil A |
| E2 | QM | Asil A | Asil B | |
| E3 | Asil A | Asil B | Asil C | |
| E4 | Asil B | Asil C | Asil D |
Etapa 6: formulando metas de segurança
A saída final do seu Hara é um conjunto de Objetivos de segurança (SGS). Todos os perigos com uma classificação ASIL (ASIL A a D) devem ter pelo menos uma meta de segurança.
Para ser útil, suas metas de segurança devem atender a quatro regras:
- Eles devem ser verificáveis: Você pode escrever um teste de aprovação/reprovação clara para eles.
- Eles devem ter limites claros: Indique as velocidades, forças ou horários específicos para os quais se aplicam.
- Eles devem mostrar o nível de ASIL: herdado diretamente do perigo.
- Eles devem definir o FTTI: Especifique o Intervalo de tempo tolerante a falhas.
Qual é o intervalo de tempo tolerante a falhas (FTTI)? O FTTI é o tempo máximo permitido entre uma falha elétrica que ocorre e o sistema entra com sucesso em um estado seguro. Se o sistema demorar mais do que o FTTI para isolar a falha, o veículo entrará em um estado incontrolável.
Tabela 6: Objetivos de segurança EPS & Alocação de FTTI (derivado de Hara)
| Ref | Meta de segurança (SG) | Herdado Asil | Estado seguro definido | fti |
|---|---|---|---|---|
| SG-01 | O EPS não deve produzir um torque de assistência à direção oposto à direção pretendida pelo motorista quando a velocidade do veículo $V > 30\texto{ km/h}$. | Asil D | Transição para Fail Safe: Desativar imediatamente o estágio de potência de direção; corte de assistência ao motor; Volte para a direção puramente mecânica. | $< 100\text{ ms}$ |
| SG-02 | O EPS deve impedir a auto-ativação involuntária da direção sem a entrada do motorista. | Asil D | Desativar o estágio de potência de direção; Relé de segurança físico aberto; Notifique o driver por meio do painel de instrumentos. | $< 200\texto{ ms}$ |
| SG-03 | O EPS deve limitar o torque máximo de autodireção durante o modo de assistência ao estacionamento ($V < 10\text{ km/h}$) para evitar a colisão do veículo. | Asil A | Limite a corrente de fase do motor para limitar a saída de torque mecânico para $< 5\text{ nm}$. | $< 500\text{ ms}$ |
4. Estudo de caso EPS: análise de divergência ASIL
Um dos conceitos mais importantes em segurança funcional é que ASIL não é uma propriedade de um sistema; é uma propriedade de um cenário de risco específico. Vejamos duas situações diferentes envolvendo exatamente o mesmo hardware EPS:
Caso A: EPS Perda completa de assistência durante as curvas de alta velocidade ($H-01$)
- Cenário: Conduzindo $>80\text{ km/h}$ em uma rampa de rodovia afiada.
- Falha: O controlador do motor EPS se queima e o assistente de direção cai imediatamente para zero.
- Avaliação de risco:
- Gravidade ($S3$): Se a assistência cair durante uma curva fechada em alta velocidade, o motorista deve aplicar força massiva para manter o carro na pista. Se eles falharem, o carro sai da estrada. Isso pode facilmente levar a um acidente fatal ($S3$).
- Exposição ($e4$): Dirigir em rampas curvas é algo que os motoristas da estrada fazem todos os dias ($E4$).
- Controlabilidade ($c3$): Como a assistência cai instantaneamente enquanto o motorista está girando ativamente, a janela de reação é pequena. Drivers normais não podem aplicar a força corretiva alta rápido o suficiente para permanecer na pista ($C3$).
- Resultado da ASIL: $$\text{S3} + \text{e4} + \text{c3} \longrightarrow \mathbf{asil\ d}$$
Caso B: EPS auto-direção não intencional durante o estacionamento em baixa velocidade ($H-03$)
- Cenário: Dirigindo $<5\text{ km/h}$ em uma garagem.
- Falha: O controlador EPS tem um erro de memória e comanda o torque total da direção para a esquerda.
- Avaliação de risco:
- Gravidade ($s2$): Em velocidades de caminhada, atingir um pilar ou outro carro pode causar danos estruturais, mas é altamente improvável que mate alguém ($S2$).
- Exposição ($e3$): Os motoristas estacionam seus carros todos os dias, mas enquanto ocorrem erros ativos do sistema é moderadamente baixo em uma escala de razão temporal ($E3$).
- Controlabilidade ($C1$): Em baixas velocidades, o carro quase não tem impulso. Mesmo que as rodas gire inesperadamente, o motorista pode pressionar facilmente o pedal do freio para parar o carro instantaneamente. A janela de reação é larga ($C1$).
- Resultado da ASIL: $$\text{S2} + \text{e3} + \text{c1} \longrightarrow \mathbf{asil\ a}$$
Tabela 7: Análise Comparativa de Eventos de Perigo EPS & Saídas ASIL
| Identidade | Evento de perigo | Classificação S | classificação E | Classificação C | Final Asil | Motorista dominante da classificação ASIL |
|---|---|---|---|---|---|---|
| H-01 | Perda repentina de assistência em alta velocidade | S3 | E4 | C3 | Asil D | Velocidade extrema, janela de reação zero, aceleração lateral. |
| H-02 | Assistência reversa não intencional de alta velocidade | S3 | E4 | C3 | Asil D | O desvio do caminho direto e ativo na velocidade é inerentemente fatal. |
| H-03 | Direção não intencional de baixa velocidade | S2 | E3 | c1 | Asil A | energia cinética baixa; Os freios do motorista anulam facilmente o caminho da direção. |
| H-04 | Bloqueio de mudança de faixa de velocidade média | S3 | E3 | C2 | Asil C | exposição intermediária; O motorista pode frear para controlar o caminho, mas o caminho está bloqueado. |
5. As 5 armadilhas comuns de engenharia em Hara (e como preveni-las)
Ao longo dos meus anos de engenharia de chassis na Dowway Vehicle, vi cinco armadilhas comuns nas quais as equipes de engenharia caem ao escrever Haras.
Armadilha 1: deixando de fora o mau tempo e as condições difíceis da estrada
Muitas equipes escrevem seus cenários para condições perfeitas: carros secos, ensolarados e normalmente carregados. Eles se esquecem de que as falhas se comportam de maneira diferente com o mau tempo.
- O risco: Se você não avaliar uma trava de direção em estradas geladas ($\mu \le 0,15$), você perderá o fato de que a controlabilidade da direção muda completamente quando os pneus perdem a tração.
- A correção: Adicione uma verificação de mau tempo ao seu modelo OEDR. Force sua equipe a avaliar todos os perigos em condições úmidas, geladas e sobrecarregadas.
Pitfall 2: usando “integração” para controle ($C$)
Os engenheiros geralmente dão um risco $C1$ ou $C2$ simplesmente para reduzir a classificação final do ASIL para $qm$ ou $asil\ a$. Isso salva os trabalhos de desenvolvimento posteriormente. Eles escrevem justificativas preguiçosas como: “O motorista sentirá a atração e naturalmente voltará”.
- O risco: Um auditor de segurança profissional sinalizará isso imediatamente como uma suposição sem suporte e rejeitará sua certificação.
- A correção: Faça uma regra de que qualquer classificação de $C1$ ou $C2$ para uma falha grave deve ser apoiada por dados. Use relatórios do simulador de condução, testes de rastreamento ou estudos publicados de reação ao motorista. Se você não tiver números concretos, você deve anotá-lo como $C3$.
Pitfall 3: escrever metas vagas de segurança
Escrever declarações vazias como “O sistema de direção sempre será seguro” é inútil.
- O risco: Seus engenheiros de teste não podem construir um teste físico de aprovação/reprovação por “estar seguro”.
- A correção: Cada meta de segurança deve ter limites claros e mensuráveis. Indique as forças, velocidades ou horários exatos que o sistema deve atender para ser considerado seguro.
Armadilha 4: rastreabilidade quebrada após a decomposição de ASIL
A ISO 26262 permite dividir um requisito de segurança de alto nível em dois requisitos redundantes de nível inferior (por exemplo, dividir uma meta ASIL D em dois caminhos ASIL B(D)). Muitas vezes, as equipes fazem isso no papel, mas esquecem de atualizar os links em suas ferramentas de rastreamento de requisitos (como JAMA ou Doors).
- O risco: Durante uma atualização posterior do projeto, um engenheiro pode alterar um dos caminhos redundantes sem perceber que rompeu a suposição geral de segurança da ASIL.
- A correção: Use seu software de gerenciamento de requisitos para impor links estritos e ininterruptos, desde os perigos do Hara até os casos de teste de software.
Armadilha 5: a armadilha “Revisão por e-mail”
Como Hara acontece no início do projeto, os gerentes de segurança geralmente escrevem a planilha inteira sozinho em seu escritório e enviam um arquivo de 200 linhas para hardware, software e pistas de teste para uma assinatura digital rápida.
- O risco: O lead do software assina sem perceber que o limite de $100\text{ ms}$ FTTI é impossível de atender, devido aos tempos de loop do microcontrolador. O cabo de teste assina sem perceber que não possui o equipamento de laboratório para simular a falha.
- A correção: Determinar um workshop de revisão de Hara ao vivo e presencial. Você não pode bloquear sua linha de base Hara até que o hardware, o software, os sistemas e os cabos de teste tenham passado por todas as linhas juntos.
Tabela 8: O perigo Hara & Matriz de mitigação
| Armadilha | Ameaça central | Solução de engenharia de concreto |
|---|---|---|
| #1 | Omissão do cenário | Manda uma lista de verificação de OEDR, incluindo cenários de baixa fricção, carga pesada e noite. |
| #2 | C-Rating subjetiva | exigem estatísticas empíricas de reação do driver para todas as reivindicações C1 e C2. |
| #3 | Metas vagas de segurança | Aplicar a “Regra de Verificação”: SGS deve ser testado por meio de critérios de aprovação/reprovação binários. |
| #4 | Rastreabilidade decomposta | Implemente threads digitais de ponta a ponta em JAMA/Doors com validação de tags ASIL. |
| #5 | Silo de assinatura de e-mail | Conduza workshops interativos de Hara multifuncionais com itens de ação de engenharia registrados. |
6. Preparação da auditoria: sobrevivendo a uma avaliação TÜV/SGS
Quando um auditor de segurança terceirizado verifica seu Hara, ele está analisando sua lógica de engenharia, não apenas suas pontuações finais. Aqui estão as cinco perguntas que eles farão:
Q1: “Como você garante que seu Hara seja mapeado para a versão exata e atual da definição do item?”
- Resposta direta: Nós bloqueamos os dois arquivos juntos em nosso sistema de rastreamento com o mesmo ID de versão.
- Explicação detalhada: Isso evita que o Hara se afaste da arquitetura real do veículo à medida que os desenvolvedores fazem alterações no design. Nosso processo de gerenciamento de configuração determina que qualquer alteração na definição do item sinaliza automaticamente o Hara para revisão.
Q2: “Que dados empíricos você usou para justificar a classificação da capacidade de controle de[Hazard X]como C1/C2 em vez de C3?”
- Resposta direta: Usamos logs de teste de simulador de driver com 50 drivers de teste não alertados.
- Explicação detalhada: Para provar uma classificação C2, nossos testes mostraram que $96\%$ de nosso grupo de teste manteve o veículo em sua pista quando a falha ocorreu durante uma curva, reagindo em uma média de $0,85\text{seconds}$. Não permitimos opiniões subjetivas de “motorista de especialistas” para definir nossas classificações.
Q3: “Quem participou da sua revisão do Hara e onde está o registro de resolução do item de ação?”
- Resposta direta: Realizamos um workshop físico com leads de hardware, software, sistemas, testes e segurança.
- Explicação detalhada: Todas as notas de reunião, aprovações e problemas de abertura são armazenados em nossa ferramenta de rastreamento de projetos. Não permitimos “revisão por e-mail”. Podemos mostrar o histórico de cada item de ação e como ele foi resolvido antes de assinarmos as metas de segurança.
Q4: “Que metodologia você usou para garantir que seus cenários de direção estejam completos e você não omitiu casos críticos de borda?”
- Resposta direta: Usamos uma estrutura estruturada de OEDR construída nas listas de cenários na ISO 26262-3 Anexo B.
- Explicação detalhada: Nós verificamos sistematicamente todas as combinações de velocidade do veículo, aderência da superfície da estrada, manobra do motorista e tipo de estrada. Isso garante que não escolhemos apenas as situações de condução convenientes e fáceis de resolver.
Q5: “Como os problemas devolvidos em campo e as alterações de design subsequentes são mapeadas de volta para atualizar este Hara?”
- Resposta direta: Cada atualização de design ou problema de campo deve passar por uma análise formal de impacto de segurança primeiro.
- Explicação detalhada: Se uma mudança afetar os limites do sistema, os limites de desempenho ou os comportamentos de falha, nossa ferramenta de gerenciamento de mudanças abre automaticamente uma tarefa para atualizar e verificar novamente o Hara.
Tabela 9: Lista de verificação de avaliação TÜV/SGS HAAR & Mapa de evidências
| Tema do desafio do auditor | Intenção de conformidade subjacente | Material de evidência de engenharia necessário |
|---|---|---|
| Insira a linha de base | Verificando a integridade da entrada & consistência. | Links de ID de documento, linha de base de definição de item bloqueado, correspondência de datas de histórico de alterações. |
| Avaliação da objetividade | Procurando por “rebaixamentos de Asil” injustificados. | Relatórios de teste de fatores humanos, registros de teste do simulador de condução, estatísticas de segurança acadêmica publicadas. |
| Competência da equipe | Verificando a representação multifuncional. | Revise as atas das reuniões, os itens de ação registrados, o treinamento de engenheiros & Registros de Competência. |
| Perfeição | Garantindo zero omissões de cenário crítico. | Listas de verificação de OEDR concluídas, tabelas HAZOP, diagramas de limite FMEA. |
| Integração do ciclo de vida | Verificando o gerenciamento contínuo da segurança. | Formulários de solicitação de alteração, registros do histórico de revisões do HARA, relatórios de análise de impacto. |
7. Perfil de uma equipe de segurança funcional de classe mundial
Construir veículos seguros requer uma cultura de engenharia que valorize a honestidade e a profundidade técnica. As melhores equipes de segurança compartilham várias características essenciais:
- Eles congelam a definição do item primeiro: Eles não correm para o Hara. Eles passam as semanas necessárias mapeando interfaces, sinais e limites físicos antes de escrever uma única linha de perigo.
- Eles incentivam o debate técnico: Eles não procuram um consenso fácil. Eles recebem os desenvolvedores desafiando engenheiros de sistemas e líderes de teste questionando os gerentes de segurança. É muito melhor ter um debate difícil em uma sala de reuniões do que um recall de segurança na estrada.
- Eles usam bancos de dados integrados, não folhas offline: Embora as planilhas sejam fáceis de usar, as principais equipes gerenciam seus dados de segurança nas ferramentas ALM conectadas. Isso garante que, quando um perigo muda, todos os requisitos vinculados e os casos de teste são atualizados automaticamente.
- Eles criam um comportamento operacional de falha: Para sistemas críticos como Steer-by-Wire, eles não desligam apenas quando ocorre uma falha. Eles projetam caminhos redundantes de energia, comunicação e controle para que o veículo possa continuar a dirigir com segurança, mesmo depois que um grande componente falhar.
8. Pensamentos finais: Hara é um trunfo, não um fardo de processo
Não trate Hara como um exercício administrativo para satisfazer um auditor. Quando feito corretamente, Hara é uma poderosa ferramenta de engenharia de sistemas. Ele ajuda você a encontrar falhas de design com antecedência, mantém seus custos de desenvolvimento sob controle e protege a vida das pessoas que dirigem seus veículos.
Ao ancorar suas classificações S/E/C em dados físicos de reação do driver, usando modelos de cenários estruturados para cobrir o mundo real e, mantendo seus requisitos totalmente vinculados, você pode criar sistemas seguros e confiáveis que passem em auditorias na primeira tentativa.




