ASIL-汽车安全完整性等级介绍

1.定义

ASIL(Automotive Safety Integrity Level)是指汽车安全完整性等级。它是由ISO 26262标准定义的风险分类系统,用于公路车辆的功能安全。

该标准将功能安全定义为“由于电气或电子系统的故障行为而导致的危害,不存在不合理的风险”。ASIL根据损害的可能性和可接受性确定安全要求,以使汽车零部件符合ISO 26262。

ISO 26262-A,B,C和D标识了四种ASIL。ASILA代表最低级别,而ASIL D代表最高的汽车危害等级。

安全气囊,防抱死制动和动力转向等系统需要ASIL-D级(对安全性要求最高的严格性),因为与故障相关的风险最高。在安全范围的另一端,诸如尾灯之类的组件仅需要ASIL-A级。前大灯和刹车灯通常为ASIL-B,而巡航控制系统通常为ASIL-C。

2.ASIL产生背景

根据交通安全局(BTS)的机动车安全数据,平均每年报告超过600万起涉及机动车的撞车事故。

根据美国运输部的数据,2016年美国汽车制造商必须召回创纪录的5320万辆汽车。汽车安全召回的增加是由于美国道路交通事故死亡/道路交通事故死亡人数增加所致

据美国国家公路交通安全管理局(NHTSA)称,当制造商或NHTSA确定车辆,设备,汽车座椅或轮胎会造成不合理的安全风险或未达到最低要求时,会发出自动召回事件安全标准”。

这些统计数据清楚地使我们得出一个共同的结论-即使在沿着行业的广度和深度进行技术进步之后,汽车仍然是道路交通事故的主要原因。

因此,安全性成为汽车应用开发的基本要求。特别是对于汽车,在生产和退役的每个阶段,功能安全都是至关重要的范例。

3.ASIL产生的意义

ISO 26262标准 将功能安全定义为“不存在因电气/电子系统故障行为造成的危害而产生的不合理风险”。为了 符合ISO 26262标准,职能安全顾问会识别和评估危险(安全风险)。然后根据汽车安全完整性等级(ASIL)框架对这些危险进行分类。如此明确的危险分类有助于:

a.制定各种安全要求,将风险降低到可接受的水平

b.顺利管理和跟踪这些安全要求

c.确保交付的产品遵循标准化的安全程序。

汽车安全完整性等级(ASIL) ,通过对潜在危险进行风险分析,通过评估各种风险参数(严重性、暴露和可控性),分配ASIL值。

4.如何确定汽车应用的ASIL值

ISO 26262标准定义了ASIL的四个值:ASIL A,ASIL B,ASIL C,ASILD。

ASIL D代表最高的汽车危害等级,而ASIL A代表最低的汽车危害等级。还有一个称为QM(质量管理级别)的级别,它表示不要求任何安全要求的危害。

下图演示了确定抗断裂系​​统(ABS)的ASIL所涉及的步骤:

对于车辆级别上定义的功能的任何特定故障,危害和风险分析(HARA)有助于确定对人员和财产造成伤害的风险的强度。一旦完成此分类,它将有助于确定实现可承受风险所需的过程和降低风险的级别。在汽车设计中,针对硬件和软件过程均执行了根据ASIL的安全目标定义,以确保最高水平的功能安全性。

这些安全级别是根据3个重要参数确定的:

暴露(E):这是衡量车辆处于危险或危险状况中可能对人员和财产造成伤害的可能性的度量。各个级别的暴露(例如E1:极低概率,E2:低概率,E3:中等概率,E4:高概率)被分配给要评估的汽车部件。

可控制性(C):确定由于要评估的任何汽车部件的故障或故障而违反安全目标时,车辆驾驶员可以控制车辆的程度。可控制性的顺序定义为:C1 <C2 <C3(C1易于控制,而C3难以控制)。

严重度(S):定义由于违反安全目标而对人员(乘客和道路使用者)和财产的生命或财产造成的损害或后果的严重性或严重性。严重程度的顺序为:S1为轻度和中度伤害;S2用于严重和危及生命的伤害,S3用于危及生命的事件。

ISO 26262 ASIL分配表

根据ISO 26262标准定义的分配表分配ASIL级别-ASIL A,B,C和D。

让我们试着了解基于E、C和S参数确定各种组件的ASIL值:

S3,E4和C3(3个参数的极值)的组合表示高度危险的情况。因此,被评估的组件被标识为ASIL D,这意味着在发生故障的情况下容易发生严重威胁生命的事件,并要求采取最严格的安全措施。

相反,S1,E1和C1的组合(就安全性至关紧要而言,这三个参数的最低水平)要求QM级别,这意味着该组件是无害的,并且不强调要在安全性要求下管理的安全要求ISO 26262。

同样,中级水平(S2,E4和C3或S2,E3和C2)的组合定义了ASIL C或ASILA。

因此,危险的强度取决于所考虑组件的ASIL级别。ASIL的分配有助于确定特定组件的故障在各种情况下可能造成多大的威胁。在ISO 26262 ASIL和功能安全的框架下;安全目标比汽车组件的功能更为关键。让我们以对汽车电池充电为例来理解这一说法。

与电池相关的安全目标是要根据ASIL进行评估的一个更关键的考虑因素,而不是如下表所示的电池本身。电池以低于10 km / h的速度过度充电的情况并不像以极高的速度过度充电那样严重,在这种情况下,过热和随之而来的火灾的可能性也很高。

Vehicle Condition

Cause of malfunction

Possible hazard

ASIL

Running Speed< 10 km/h

Charging of battery pack beyond allowable energy storage

Overcharging may lead to thermal event

A

Running Speed> 10 – 50 km/h

Charging of battery pack beyond allowable energy storage

Overcharging may lead to thermal event

B

Running Speed>  50 km/h

Charging of battery pack beyond allowable energy storage

Overcharging may lead to thermal event

C

因此,ASIL的确定在开发高度可靠和功能安全的汽车应用中形成了非常关键的过程。在当今汽车设计变得越来越复杂,拥有大量ECU,传感器和执行器的时代,确保产品开发和调试的每个阶段的功能安全的需求变得更加重要。这就是为什么现代汽车制造商非常注重达到符合ISO 26262标准和ASIL级别的最高汽车安全标准的原因。

  • 3
    点赞
  • 60
    收藏
    觉得还不错? 一键收藏
  • 1
    评论
### 回答1: ISO 26262是一项用于汽车电子系统安全性的国际标准。ASIL-D(Automotive Safety Integrity Level D)是其最高安全等级,适用于对人身伤害风险要求非常高的汽车电子系统。以下是一个关于如何实现ISO 26262 ASIL-D的示例: 假设我们要设计一个用于自动驾驶汽车的制动系统,以确保在紧急情况下能够及时停止车辆。 首先,我们需要进行安全分析,识别潜在的危险和故障,以及其对系统和乘客的潜在影响。这包括考虑各种场景,如硬件故障、软件错误、环境条件等。 接下来,我们根据安全性要求和ASIL-D等级,确定必要的安全功能,例如制动响应时间应小于特定阈值,以避免与其他车辆碰撞。 在设计过程中,我们需要采用安全相关的硬件和软件,以确保系统可以满足安全性要求。对于硬件,我们可能会使用具备错误检测和纠正机制的双路冗余系统,以增加系统的可靠性。对于软件,我们可以使用双重编程和错误检测技术,确保软件执行的正确性。 此外,我们还需要进行系统验证和验证,以确保系统的正确功能和安全性。这可能包括实验室测试、道路测试和仿真等。我们需要验证制动系统在各种实际场景下的性能,如不同的道路条件、不同的速度等。 最后,我们需要制定相关的文档和流程,以确保在整个设计、开发和生产过程中,符合ISO 26262标准。这包括开发安全策略、实施安全管理计划、进行安全评估和跟踪等。 通过以上措施,我们可以实现ISO 26262 ASIL-D级别的制动系统,确保在自动驾驶汽车中提供高度安全性和可靠性的制动功能。 ### 回答2: ISO 26262是一项安全标准,用于汽车电子系统的功能安全。其中,ASIL-D(Automotive Safety Integrity Level D)是最高的安全完整性级别,通常用于具有最高风险和对安全性要求最高的系统。 以下是一个关于实现ISO 26262 ASIL-D的例子的高清完整英文回答。 To illustrate the implementation of ISO 26262 ASIL-D, let's consider an example of an automotive braking system. The braking system is a critical component in a vehicle, and any malfunction or failure can have serious consequences. In order to ensure the highest level of safety integrity, the braking system needs to comply with the guidelines outlined in ISO 26262 ASIL-D. Firstly, a thorough hazard analysis and risk assessment is performed to identify potential hazards related to the braking system. This analysis includes identifying failure conditions, their causes, and potential effects on system operation and safety. Based on the hazard analysis, functional safety requirements are defined. These requirements specify the system's intended behavior during normal and hazardous situations, and detail the necessary safety measures to prevent or mitigate any potential risks. Next, the system architecture is designed to meet the safety requirements. This includes the selection of appropriate hardware and software components that have undergone rigorous verification and validation processes. Redundancy and fault-tolerant designs are implemented to ensure the system continues to operate safely even in the event of a failure. During the development phase, safety-related software and hardware components are designed, implemented, and tested according to the ISO 26262 ASIL-D guidelines. Extensive testing and verification activities are carried out to verify the correctness of safety mechanisms, including fault injection tests and fault-tree analysis. Finally, a safety case is prepared, which includes all the evidence and documentation required to demonstrate compliance with ISO 26262 ASIL-D. This includes details of hazard analysis, safety requirements, system architecture, verification and validation results, and any necessary safety-related documentation. In conclusion, implementing ISO 26262 ASIL-D for an automotive braking system involves a systematic approach to hazard analysis, risk assessment, safety requirements, system architecture design, and extensive verification and validation activities. This ensures that the braking system operates safely and reliably, even under the most demanding conditions, ultimately enhancing overall vehicle safety. ### 回答3: 以ISO 26262 ASIL-D(汽车可靠性安全标准)为基准的实现示例是在汽车安全系统中实现多个安全功能,以确保驾驶员、乘客和行人的安全。以下是一个具体的例子: 为了满足ASIL-D的要求,我们将考虑一种车辆碰撞预警系统。该系统使用多个传感器,如摄像头、雷达和激光扫描仪,来监测周围环境和道路条件。 在系统架构层面,我们将采用多重冗余的设计,以保证故障时系统的可靠性。例如,我们将使用冗余的传感器来提高环境感知的准确性。此外,还将采用多个独立的处理器,用于处理来自传感器的数据,从而减少单一故障对系统的影响。 在硬件开发过程中,我们将遵循ASIL-D的安全要求来进行设计和验证。这包括使用安全性能参数来选择合适的硬件组件,以及进行故障分析和安全评估。我们还将进行硬件单元和整个系统的功能安全验证,以确保硬件能够正确响应预定义的安全需求。 在软件开发方面,我们将采用ASIL-D的安全开发过程,从需求分析、软件架构设计到单元测试和系统集成测试。所有的软件开发活动都将采用形式化的方法,以确保软件的正确性和可靠性。我们还将进行软件安全验证和安全性评估,以验证软件的符合性和安全性。 最后,在整个系统的生命周期中,我们将建立有效的安全管理和配置管理过程,以确保系统安全性的持续性和可维护性。这将包括定期的安全评估、风险管理和漏洞修复等活动。 通过以上实例,我们可以看到,在ISO 26262 ASIL-D的指导下,我们可以设计和实施具有高度可靠性和安全性的汽车安全系统。这样的系统不仅可以保护驾驶员和乘客的安全,还可以提高整个道路的安全性。
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值