An informational graphic about ISO 26262-5 Hardware Safety, featuring an automotive ECU on a workbench being tested with a probe. A rugged laptop displays FMEA/FTA analysis metrics for ASIL D, including SPFM, LFM, and PMHF. Diagnostic microcontroller and FTTI monitoring circuit diagrams with FIT formulas are overlaid on the image.

Руководство по разработке аппаратного обеспечения ISO 26262-5: требования, метрики и тестирование.

  • АвторДжонни Лю (генеральный директор Dowway Vehicle)
  • Дата: 7 июля 2026 г.
  • Категория: Функциональная безопасность в автомобильной промышленности / Аппаратная инженерия

Современные автомобили напичканы сложной электроникой. По мере создания всё более интеллектуальных транспортных средств, печатные платы и микросхемы внутри должны быть чрезвычайно надёжными.

Я много лет работаю с автомобильной техникой. Я знаю, насколько сложным может быть соблюдение требований функциональной безопасности. Это руководство поможет вам разобраться во всех нюансах. ISO 26262-5 (разработка на аппаратном уровне) Используя четкие и практические шаги, мы рассмотрим все аспекты, от требований до таких показателей, как SPFM, LFM и PMHF.

Table of Contents

1. Три основных направления обеспечения безопасности оборудования

Для обеспечения безопасности автомобильных систем мы не можем просто надеяться на работоспособность оборудования. Мы должны проектировать его таким образом, чтобы оно могло справляться с отказами.

В стандарте ISO 26262-5 описаны три основных вида деятельности, которые вы должны выполнить:

  1. Внедрите концепцию технической безопасности в аппаратное обеспечение.
  2. Проанализируйте потенциальные аппаратные неисправности и выясните их последствия.
  3. Тесно сотрудничать с командой разработчиков программного обеспечения.

Логика, лежащая в основе пунктов 8 и 9.

Стандарт использует два отдельных пункта для оценки безопасности вашего оборудования:

  • Пункт 8 (Метрики аппаратной архитектуры)В этом пункте используются два процентных показателя — метрика одноточечных неисправностей (SPFM) и метрика скрытых неисправностей (LFM) — для оценки того, насколько хорошо ваша аппаратная конструкция и механизмы безопасности справляются со случайными физическими отказами.
  • Пункт 9 (Оценка случайных аппаратных сбоев)В этом пункте рассматривается общий риск. Для проверки того, достаточно ли низок риск нарушения цели безопасности, используется либо математически сложный расчет вероятности (PMHF), либо анализ пороговых значений.

2. Настройка требований безопасности оборудования (HSR)

Твой Требования к безопасности оборудования (HSR) Требования к технической безопасности (TSR) должны напрямую вытекать из ваших требований к технической безопасности на системном уровне. Вам также необходимо составить подробное описание. Аппаратно-программный интерфейс (HSI) Спецификация, демонстрирующая взаимодействие физических компонентов и кода.

Ваш HSR должен охватывать пять ключевых областей:

1) Внутренний контроль отказов

В ваших требованиях должно быть указано, как обрабатывать внутренние сбои в ваших аппаратных блоках. Это включает в себя способы обнаружения временных сбоев (переходных неисправностей) с помощью таких инструментов, как сторожевые таймеры и таймеры.

2) Устойчивость к внешним отказам

Аппаратное обеспечение должно выдерживать сбои, происходящие вне его собственной платы. Например, если выходит из строя внешний электронный блок управления (ЭБУ), входные сигналы вашего ЭБУ должны обрабатывать такие проблемы, как обрыв цепи или короткое замыкание в линии электропитания (KL30).

3) Сопоставление между подразделениями

Убедитесь, что ваши требования безопасности соответствуют и хорошо взаимодействуют с требованиями безопасности соседних аппаратных блоков в автомобиле.

4) Обнаружение и сигнализация неисправностей

Ваша система должна быстро выявлять и сообщать о неисправностях. Необходимо разработать требования для обнаружения распространенных физических отказов, в том числе:

  • Открытые штифты
  • Короткое замыкание на землю
  • Короткое замыкание на питание

5) Правила проверки проекта

HSR не должен привязывать вас к конкретному механизму безопасности. Вместо этого он должен определять правила, которые вы будете использовать для проверки конструкции в дальнейшем. Эти правила включают в себя:

  • Экологические ограниченияТемпература, вибрация и электромагнитные помехи (ЭМП).
  • Условия эксплуатацииДиапазоны напряжения питания и ожидаемый срок службы (профили эксплуатации).
  • Правила, специфичные для компонентовТребования к конкретным микросхемам или драйверам питания.

3. Проектирование аппаратного обеспечения: от архитектуры до схем.

Проектирование аппаратного обеспечения переходит от общей архитектуры к реальным схемам электрических цепей.

Архитектура в масштабе всей картины

Ваша архитектура отображает все ваши аппаратные блоки и способы их соединения.

  • Наследование ASILКаждый элемент оборудования должен соответствовать требованиям безопасности наивысшего уровня целостности автомобильной безопасности (ASIL), присвоенного ему.
  • Отслеживаемость имеет решающее значение.Вы должны иметь возможность отслеживать свои требования от высокоуровневого HSR до мельчайшего функционального блока схемы на вашей плате. Эта двусторонняя прослеживаемость является основным правилом как ISO 26262, так и ASPICE.
  • Не усложняйте.Чтобы избежать ошибок в проектировании, сделайте свою структуру модульной, используйте блоки разумных размеров и избегайте излишней сложности.
  • Экологический стрессНеобходимо учитывать реальные факторы, такие как тепло, вибрация, влажность, пыль и электрические помехи (ЭМП) от других компонентов транспортного средства. Эти факторы должны быть включены в испытания плана проверки конструкции (DVP) (электромагнитная совместимость, электрические испытания и испытания на воздействие окружающей среды в течение всего жизненного цикла).

Детальная схема проектирования

При начале нанесения линий на схему следуйте этим правилам:

  1. Учитесь на ошибках прошлогоСледуйте культуре безопасности вашей компании и используйте уроки, извлеченные из прошлых проектов (см. ISO 26262-2:2018, пункт 5.4.7).
  2. Предотвращение физического перенапряженияРазрабатывайте схемы таким образом, чтобы они выдерживали электрические помехи, перегрев и влажность.
  3. Оставайтесь в рамках дозволенного.Убедитесь, что все детали работают в пределах установленных для них экологических норм.
  4. Используйте надежные методы.Используйте надежные методы проектирования в рамках системы управления качеством (QM). К ним относятся консервативный выбор компонентов, снижение номинальных характеристик компонентов (эксплуатация компонентов ниже их максимально допустимых пределов) и анализ цепей в наихудшем случае (WCCA).

4. Анализ безопасности оборудования: классификация неисправностей

Чтобы определить, где может произойти сбой в работе вашего оборудования, необходимо провести анализ безопасности. Этот анализ основан на ISO 26262-9:2011 Пункт 8.

Этот анализ помогает уточнить ваш проект на раннем этапе и проверить вашу работу позже. Он обязателен для систем, ориентированных на… ASIL (B), C или D.

В ходе анализа безопасности необходимо рассмотреть три типа неисправностей:

  • Безопасные ошибкиНеисправности, которые не нарушают напрямую ваши цели в области безопасности.
  • Одноточечные неисправности (SPF) / Остаточные неисправности (RF).
  • Многоточечные неисправности (MPF) (включая выявленные, обнаруженные и скрытые неисправности).

В большинстве реальных проектов многоточечный анализ можно ограничить следующими параметрами: двухточечные неисправности (два независимых отказа, происходящих одновременно). Вам не нужно анализировать каждую возможную комбинацию отказов двух компонентов. Вместо этого сосредоточьтесь на комбинациях, где один отказ затрагивает ключевой аппаратный компонент, а второй отказ нарушает работу защитного механизма, предназначенного для защиты этого компонента.

Одноточечные неисправности (SPF)

SPF — это физический сбой в отдельном аппаратном компоненте, который не обнаруживается никакими механизмами безопасности и непосредственно приводит к нарушению системой цели безопасности.

Для подтверждения того, что вы устранили факторы риска для систем уровня ASIL (B), C или D, необходимо продемонстрировать следующее:

  • А) Надежные механизмы безопасностиУ вас есть механизмы безопасности, которые могут обеспечить безопасность системы или перевести её в безопасное состояние. Это должно происходить внутри системы. Отказоустойчивый интервал времени (FTTI).
  • B) Высокий охват диагностикиНеобходимо рассчитать, сколько остаточных неисправностей может обнаружить ваша диагностика.

Основные правила проектирования солнцезащитных кремов:

  • Правило FTTIЕсли выполнение диагностического теста занимает слишком много времени, или если механизм безопасности реагирует слишком долго, и общее время превышает ваш FTTI, то механизм недействителен.
  • Проверки включения питанияЕсли неисправность обнаруживается только при запуске двигателя, необходимо немедленно после включения питания автомобиля, до начала движения, выполнить самодиагностику.
  • Аналитические инструментыДля подтверждения своих расчетов используйте анализ видов и последствий отказов (FMEA) или анализ дерева отказов (FTA).
  • Уровень оценкиВ зависимости от используемых компонентов, вы можете проанализировать микросхему в целом или внимательно изучить отдельные неисправности выводов.

Скрытые неисправности

Скрытая неисправность — это многоточечный отказ, который не обнаруживается системами безопасности и не замечается водителем. Со временем эти скрытые неисправности накапливаются и могут привести к внезапным отказам системы, когда выходит из строя вторая деталь.

Чтобы доказать, что вы обеспечили защиту от скрытых уязвимостей, вы должны продемонстрировать:

  • А) Уведомление водителяСистема способна обнаружить первую неисправность и предупредить водителя в приемлемые сроки до возникновения второй неисправности.
  • B) Измеренное покрытиеВам необходимо оценить и рассчитать объем диагностического обслуживания для этих скрытых неисправностей.

Основные правила проектирования систем с защитой от скрытых неисправностей:

  • Если интервал диагностического тестирования плюс время отклика превышает временной интервал, определенный для многоточечного обнаружения неисправностей, неисправность считается необнаруженной (скрытой).
  • Используйте количественный анализ видов и последствий отказов (FMEA) или анализ дерева отказов (FTA) для построения вашей математической модели.

Проверка: взаимосвязь между 3a/3b и 1a/1b

В процессе проверки конструкции используются стандартные методы. 3a и 3b Они служат в качестве конкретных проверок принципов проектирования с учетом экологических требований и обеспечения надежности. Используйте их для дополнения и усиления ваших основных методов верификации. 1а и 1б.

5. Показатели аппаратной архитектуры и частота отказов.

Чтобы доказать внешним аудиторам безопасность вашей конструкции, необходимо рассчитать её архитектурные параметры.

Где найти данные о частоте отказов (FIT)

Вы не можете искусственно создавать показатели отказов. Данные об уровне отказов во времени (FIT) необходимо получать из одного из следующих трех источников:

Источник 1: Признанные отраслевые стандарты

Это наиболее распространенный способ определения частоты отказов компонентов. Вы можете использовать:

  • SN 29500 (Стандарт Siemens, широко используемый в автомобильной промышленности).
  • IEC/TR 62380 или IEC 61709.
  • Уведомление MIL HDBK 217 F 2 или RIAC HDBK 217.
  • UTE C80-811.
  • НПРД95.
  • EN 50129:2003 Приложение C или Приложение D стандарта IEC 62061:2005.
  • РИАК ФМД97 или МИЛ HDБК 338.

Источник 2: Данные о возврате с поля

Вы можете использовать реальные данные с транспортных средств на дорогах, но ваши данные должны обладать высоким уровнем достоверности.

Источник 3: Структурированная экспертная оценка

Если данных нет, можно использовать структурированные оценки экспертов в области инженерии. Необходимо точно указать причины и критерии, использованные при вынесении ими суждения.

Целевые показатели для уровней ASIL

Для прохождения проверки ваш проект должен соответствовать следующим минимальным требованиям:

Метрическая системаАСИЛ БАСИЛ САСИЛ Д
Метрика одноточечной неисправности (SPFM)$\ge 90\%$$\ge 97\%$$\ge 99\%$
Метрика скрытых неисправностей (LFM)$\ge 60\%$$\ge 80\%$$\ge 90\%$
Вероятность случайного отказа оборудования (PMHF)< 10⁻⁷ ч⁻¹ (100 FIT)< 10⁻⁷ ч⁻¹ (100 FIT)< 10⁻⁸ h⁻¹ (10 FIT)

6. Замыкание контура: тестирование безопасности оборудования

Нельзя полагаться только на документы и расчеты. Необходимо провести физическое тестирование оборудования, чтобы выявить любые оставшиеся конструктивные недостатки.

Для проверки ваших механизмов безопасности напишите тестовые примеры, основанные на следующих трех методах тестирования:

А. Функциональное тестирование

Этот тест доказывает, что ваша плата работает должным образом в нормальных условиях. Вы подаете стандартные входные сигналы и проверяете, соответствуют ли выходные сигналы вашим техническим характеристикам. Если что-то кажется не так, необходимо проанализировать причину.

Б. Тестирование методом внедрения неисправностей

Этот тест доказывает, что ваши механизмы безопасности действительно работают, когда что-то идет не так. Вы физически повреждаете или имитируете неисправность на плате (например, замыкаете контакт на землю) и наблюдаете за реакцией системы. Это лучший способ проверить время срабатывания защиты.

C. Электротехнические испытания

Этот тест проверяет работоспособность вашей конструкции во всем диапазоне рабочих напряжений. Вы тестируете плату при высоком, низком и резких скачках напряжения, чтобы убедиться в ее стабильности.

Экологические стресс-тесты

Также необходимо проверить, насколько хорошо оборудование справляется с внешними физическими нагрузками. Это включает в себя тестирование платы в условиях сильной вибрации, циклических перепадов температур (от глубокой заморозки до высоких температур) и испытаний на электромагнитную совместимость (ЭМС).

Заключительные мысли

Функциональная безопасность — это итеративный процесс. Вы начинаете с требований, проектируете схемы, анализируете их с помощью FMEA и расчетов, а затем проверяете все с помощью физических испытаний. Если испытания выявляют слабые места, вы возвращаетесь к проекту, обновляете его и проводите испытания снова. Следуя этому циклу, мы создаем по-настоящему безопасные и надежные транспортные средства.

Часто задаваемые вопросы

В1: Что произойдет, если диагностическое тестирование и реагирование на инцидент безопасности займут больше времени, чем интервал отказоустойчивого времени (FTTI)?

Краткий ответМеханизм безопасности недействителен, поскольку он не может своевременно защитить систему.

ПодробностиЕсли произойдет сбой, и вашей диагностике потребуется слишком много времени для его обнаружения, система может дать сбой или начать вести себя опасно до того, как сработает ваш защитный механизм. Ваше общее время реакции — от момента возникновения физической неисправности до момента, когда система достигнет безопасного состояния — всегда должно быть короче, чем FTTI.

В2: Какова взаимосвязь между методами проверки 3a/3b и 1a/1b в стандарте ISO 26262-5?

Краткий ответМетоды 3a и 3b представляют собой конкретные, целенаправленные проверки, которые вы используете для поддержки и усиления основных проверок проектирования, описанных в методах 1a и 1b.

ПодробностиМетоды 1a (проверка предельных значений параметров окружающей среды) и 1b (использование правил проектирования, таких как снижение номинальной мощности и расчет предельных значений вязкости) являются основными методами проектирования. Методы 3a и 3b выступают в качестве второго уровня проверки. Они сосредоточены на конкретных точках физического отказа и условиях окружающей среды, чтобы убедиться, что ничего не было упущено при первоначальном проектировании.

Краткий ответЭто наиболее надежная и широко признанная база данных по частоте отказов в цепочке поставок автомобильной промышленности.

ПодробностиХотя такие стандарты, как MIL-HDBK-217F или IEC/TR 62380, полезны, стандарт SN 29500 (разработанный Siemens) предоставляет весьма реалистичные и актуальные данные о частоте отказов современных кремниевых микросхем и пассивных компонентов. Его использование гарантирует соответствие ваших расчетов ожиданиям автопроизводителей и поставщиков первого уровня при проведении проверок функциональной безопасности.

Оставьте комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Need a Quote or Have Questions?

Please fill out the form below, our engineers will contact you within 24 hours.