ISO 26262國際標準,名为《道路車輛功能安全》,是功能安全的國際標準,是針對裝設在量產道路車輛(非机动车除外)的電子電氣系統,由國際標準化組織(ISO)在2011年發佈第一版,在2018年更版。
標準簡介
功能安全特性是每個汽車產業產品開發階段中不可缺少的一部份。包括規格訂定、設計、實現、整合、驗證、確認以及產品上市等階段。ISO 26262是功能安全標準IEC 61508針對汽車電子電氣系統所修訂的標準,其中定義車用設備的機能安全,包括所有汽車電子電氣安全相關系統的完整生命週期。
第一版(ISO 26262:2011)在2011年11月11日發佈,是針對安裝在總重不超過3.5噸量產汽車上的電子電氣系統。第二版(ISO 26262:2018)在2018年12月發佈,將範圍延伸到非机动车以外的所有路上载具。
此標準的目是在解決車輛內電子電氣系統誤動作所造成的可能危害。雖然標準的標題是《道路車輛功能安全》,但此標準是和電子電氣系統的功能安全有關,包括整個系統,也包括系統中的各部份。
此標準和其母標準IEC 61508類似,都是以風險為基礎的安全標準,會針對有危害操作情形的風險進行定性評估,並且定義安全對策來避免或控制系統性失效,偵測或控制隨機性的硬體失效,並減少其影響。
ISO 26262的目的:
*提供車用產品安全生命周期(管理、開發、生產、運行、維修、退役),並在各個階段可以訂制需要的活動。
*包括整個開發過程的機能安全層面(包括需求規格、設計、實現、整合、驗證、確認及組態等活動)
*提供針對車用,以風險為基礎的風險確認方式(車輛安全完整性等級,ASIL)
*用ASIL來確認,若要達到可接受的殘餘風險,應該要滿足哪些安全需求。
*提供驗證和確認方式的需求,以確保已達到足夠,且可以接受的安全性
ISO 26262的章節
ISO 26262:2018分為12個章節,其中10個章節是規範(Part 1-9以及Part 12),Part 10和Part 11是指南:
名詞解釋(Vocabulary)
功能安全管理(Management of functional safety)
概念階段(Concept phase)
產品開發:系統層級(Product development at the system level)
產品開發:硬體層級(Product development at the hardware level)
產品開發:軟體層級(Product development at the software level)
生產、運行、維護和除役(Production, operation, service and decommissioning)
支援過程(Supporting processes)
車輛安全完整性等級導向與安全導向分析(Automotive Safety Integrity Level-oriented and safety-oriented analyses)
ISO 26262 指南(Guideline on ISO 26262)
將 ISO 26262 應用在半導體上的指南(Guidelines on application of ISO 26262 to semiconductors)
摩托車應用(Adaptation of ISO 26262 for motorcycles)
上一版ISO 26262:2011-{只}-有10個章節,沒有ISO 26262:2018的11, 12章節,第7章節名稱只有「生產和運行」(Production and operation)
Part 1:名詞解釋
此章節列出了在應用標準中的詞語、定義和縮寫(專案詞彙表),特別是故障可能會放大,成為錯誤,而錯誤最終可能會導致失效
ISO 26262沒有使用IEC 61508中的「安全失效分數」(Safe failure fraction),改用「單點故障度量」(single point faults metric)和「潛在故障度量」(latent faults metric)。
Part 2:功能安全管理
ISO 26262提供汽車應用的功能安全標準,定義整個組織的安全管理標準,以及針對車用產品開發和生產安全生命週期的標準。下一章敘述的ISO 26262安全生命週期是以此處列出的安全管理概念來運作:
識別項目(item,特定的車用系統產品),以及定義其最上層的系統功能需求。
識別項目的全面風險事件(hazardous events)
針對一個風險事件,定義其ASIL(可參考Part 9)
針對風險事件決定其安全目標(safety goal),其中也包括風險事件的ASIL。
針對汽車層級的功能安全概念(functional safety concept),定義可以確保安全目標的系統架構。
將安全目標再拆解為細部的安全需求(safety requirements)
(一般而言,每一個安全需求都會使用上層安全需求或安全目標的ASIL。不過因為實際情形的限制,可能會將一個安全需求拆解為數個ASIL較低,但有冗餘機能的安全需求,由獨立的冗餘元件來實現)。
安全需求會分配到各架構組件(architectural components),可能是子系統、硬體組件、軟體組件
(一般而言,每一個組件都需要考慮分配到安全需求的ASIL等級,依其標準和程序進行,若有多個等級,以最高的為準)
依分配的安全需求以及機能需求開發架構組件,並且確認符合對應需求。
Part 8:支持流程
ISO 26262中有定義一些在安全生命週期中在各階段都持續進行的支持性流程,這個是整合性的流程,也提供了為了支持通用流程目標需額外考慮的事項。
- 受控制的企業介面,可以下達目標、需求和控制方式給中的所有供應商。
- 明確的標示安全需求以及在生命週期中的相關管理方式。
- 工作文檔的配置管理,有正式唯一的識別方式,可以重現配置,可以建立各工作文檔和配置變更之間的可追蹤性
- 正式的變更控制,包括變更影響的管理,目的是要確保識別到的缺陷已移除,在產品變更時不會導入危害。
- 工作文檔驗證的規劃、控制以及報告,驗證可以是評審、分析及測試,也包括各來源識別到缺陷的回歸分析。
- 計劃性的識別及管理在安全生命週期中,所有有助於機能安全以及安全評估持續管理的工程文檔(文件)
- 軟體工具(計劃使用以及實際使用的工具)的合格性審查
- 以往開發的軟體及硬體模組,要整合到目前開發ASIL等級的合格性審查
- 用服務歷史證據來證實某項目若要用在指定的ASIL等級,已有足夠的安全性。
Part 9: 車輛安全完整性等級(ASIL)導向以及安全導向的分析
車輛安全完整性等級(ASIL)是指針對車輛系統或是系統中元件,以其固有安全風險所作的抽象分級方式。ASIL分級會配合ISO 26262一起使用,來表示要預防某特定風險,需要降低風險的程度,ASIL D對應最高等級的風險,ASIL A則對應最輕微的風險。針對特定風險評估的ASIL等級也會指定給對應的安全目標,從這個安全目標衍生的安全需求也需要依此ASIL為準。
ASIL評估簡介
要評定ASIL,需進行危害分析及風險評估,依其結果評定ASIL。在ISO 26262中,危害是以對系統有害影響的相對影響程度為準,再考慮造成這些影響的危害是否容易出現。每一個危害事件都是以可能造成傷亡的嚴重程度,也考慮車輛暴露在此危害的相對時間長度,以及駕駛可以反應,以避免此傷亡的相對可能性來考慮。
ASIL評估流程
在安全生命週期的開始,會進行危害分析及風險評估,針對所有識別到的危害事件以及安全目標來評估其ASIL。
危害事件會依其可能造成的傷亡來評定其嚴重度(severity,簡稱S):
风险管理除了考慮可能傷害的嚴重性外,也會考慮傷害發生的可能程度。針對特定危害,危害事件若不太容易發生,可視為有較低的風險。在ISO 26262的危害分析及風險評估程序中,發生傷害性危害的可能性是由以下這二項的組合而成:
:暴露機率(exposure,簡稱E):可能會發生此傷害的運作條件,其相對的發生率
:可控度(control,簡稱C):駕駛可以反應,避免此傷害的可能性
在上述的分類中,ASIL D的危害事故定義為可能會危及生命到致命的傷害,在大部份的運作條件下都會造成傷害,而且駕駛難以避免傷害。ASIL D結合了上述S3, E4和C3的分類。上述分類若有任何一個從其最嚴重分類往下降,都會讓ASIL等級離開ASIL D(例如,假定不可控(C3),會造成重傷(S3)的危害,若發生機率非常低(E1),需分類為ASIL A)。ASIL等級中比ASIL A更低的是ASIL QM,意思是沒有安全的相關性,只需要依品管系統的要求進行即可。。因此国际汽车工程师学会(SAE)提出了J2980 – Considerations for ISO26262 ASIL Hazard Classification,提供了特定危害下,較明確可以評估嚴重度、暴露機率、可控度的指南
。
相關條目
*危害分析
*風險評估
*V模型
*驗證及確認
*Automotive SPICE
*(民用飛機及系統的指南)
*(航空相關標準)
*IEC 61508(通用的工業機能安全標準)
- ISO/SAE 21434(車用的網路安全標準)
*FMEDA
*E-Gas
參考資料
- [https://www.iso.org/obp/ui/#iso:std:iso:26262:-1:ed-1:v1:en ISO 26262-1:2011(en) (Road vehicles — Functional safety — Part 1: Vocabulary)]
延伸閱讀
- ISO 26262系統功能安全設計標準介紹 [https://www.artc.org.tw/chinese/03_service/03_02detail.aspx?pid=1946]
- ISO 26262功能安全與CMMI-DEV流程整合 [https://www.artc.org.tw/chinese/03_service/03_02detail.aspx?pid=2538]
评论 (0)