0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

概念阶段和系统开发

汽车电子工程知识体系 来源:汽车电子硬件设计 作者:汽车电子硬件设计 2020-11-17 14:25 次阅读

6.概念阶段和系统开发.

6.1.概述

这一条款概述了危险分析和风险评估背后的原则,使用简化的示例来描述这些概念。

6.2.危害分析和风险评估实例.

6.2.1概述

考虑一个相关项控制嵌入在车辆中的储能装置的示例。例如,只有当车辆运行大于或等于15公里/小时,存储的能量才会释放。储存的能量在小于15公里/小时时释放会导致设备过热和随后的爆炸。

6.2.2HARA示例1

a.危险识别

危险,“设备不必要的的能量释放,可能导致爆炸”,被确定。

b.危险事件

识别的危险可能导致危险事件的驾驶情况被认为是驾驶小于15公里/小时。如果在这种驾驶状态下,由于相关项故障而产生的不必要的能量释放,储能装置可能会爆炸,对车辆的使用者造成严重伤害。

c.识别的危险事件的分类

爆炸导致车辆乘客受到危及生命的伤害,生存不确定:严重程度可估计为S3。

车辆行驶速度不到15公里/小时。根据车辆目标市场的交通统计,这种情况发生在驾驶时间的1%至10%之间:这种情况的暴露可估计为E3。

驾驶员或车辆乘客控制相关项故障和装置爆炸的能力被认为是不可信的:这种可控性可以估计为C3(难以控制或无法控制)。

应用ISO26262-3:2018的表4:ASIL测定导致ASILC。

6.2.3HARA示例2

本条款考虑的情况是,不必要的释放能量的影响本质上受到设计改进的限制。这将导致对HARA的评价如下:

A.危险识别

作为一种危险,“可能导致爆炸的装置不必要的能量释放”被识别出来。

B.危险事件

对于所有驾驶情况,不必要的能量释放不会导致危险事件。故相关项故障不能造成危害。

C.识别的危险事件的分类

由于相关项失效不会导致危害,严重程度分类为S0,可控性不需要确定。因此,不需要定义安全目标。

6.3.关于可控性分类的观察

正如【危害分析和风险评估】(ISO26262-3:2018第6条)所解释的,可控性代表了驾驶员或其他交通参与者能够避免特定伤害的概率的估计。

在最简单的情况下,对于给定的危险事件只考虑一个结果,可控性表示对避免此结果的概率的估计。然而,可能还有其他情况。例如,严重的结果(例如:严重程度等级S2)可以是可能的,但相对容易避免(例如:可控性C1)而不那么严重的结果(例如:更难避免(例如,S1)。c3)。假设暴露类为E4,以下一组值可以是结果,这说明导致最高ASIL的不一定是最高的严重程度:

ØE4、S2、C1→ASILA;及

ØE4,S1,C3→ASILb。

在本例中,ASILB是危险事件的适当分类。

6.4.外部措施

6.4.1概述

外部措施是一种独立于相关项的措施,它减少或减轻了相关项失效造成的风险。

注1:外部措施可在《HARA》中考虑,如果它们与该相关项所要执行的功能无关。

注2:外部措施作为减少ASIL的技术假设,根据ISO26262-3:2018的6.4.4.4进行了验证。

6.4.2车辆相关外部措施的示例1

车辆A配备了一个手动操作的传动档位箱,可以留在任何档位,包括空档,一旦钥匙关闭。车辆B配备了一个自动变速箱,在关键关闭时,保持一个档位啮合和一个正常关闭的离合器。这两辆车都有一个额外的相关项,电动驻车制动器(EPB)。

对这两种车辆的情况进行了分析,其中包括:

Ø车辆停放(钥匙脱落,驾驶员不在场);

Ø车辆是斜坡上的路边,位于人口稠密的城市地区;及

Ø发生了涉及EPB突然释放的故障。

在这种情况下,车辆A,当非预期中留在中立的钥匙关闭,将可能滚动,如果无人看管。这可能导致评估的可控性等级为C3,严重程度等级为S2或更高,取决于附近弱势人员的存在,暴露等级大于E0。根据所分配的曝光评级,建议的评级导致ASILA和ASILC或QM之间分配的ASIL。

然而,B车总是啮合一个档位,所以它不移动。因此,没有由此产生的危险。本设计中包含的与车辆有关的外部措施有助于消除这种情况下的风险,但只有在自动变速箱和EPB能够被证明是足够独立的情况下。

6.4.3.车辆相关外部措施的示例2

车辆A除具有停止启动功能外,还配有动态稳定性控制。车辆B只配备停止启动功能。

对这两种车辆的情况进行了分析,其中包括:

Ø该车辆正以中高速行驶(50公里/小时

Ø路面铺设干燥,在郊区;

Ø该车辆正在接近道路中的中等弯曲;

Ø车辆速度和道路曲率有助于中高侧向加速度;及

Ø停止启动功能的故障触发了不想要的发动机关闭,导致在场景中突然失去牵引力。

由于牵引力突然丧失,车辆上产生偏航力矩,要求驾驶员调整转向输入,重新建立车辆的控制。在B车中执行此操作可以被证明具有较低的可控性,这可能导致高风险。风险分类将取决于所分配的风险等级。相反,A车的动态稳定性控制特性限制了横向不稳定性的影响。因此,A型车辆的可控性等级会更好因此,车辆相关的外部措施提供的

动态稳定性控制有助于降低这种情况下的风险。然而,只有当可以证明正在考虑的启动-停止功能中的故障不能传播到动态稳定控制功能时,情况才会如此。

注:对示例中使用的危险进行深入分析可在参考[6]中找到。

6.5.组合安全目标的示例

6.5.1.导言

安全目标是相关项的顶层安全要求。它们导致了必要的功能安全要求,以避免危险事件的不合理风险。它们是根据ISO26262-3:2018的6.4.4(【功能安全的确定】在概念阶段确定的。当安全目标相似或在不同的情况下引用相同的危险时,它们可以组合成一个单一的安全目标,具有原始安全目标的最高ASIL。这可以简化进一步的开发,因为将管理更少的安全目标,同时仍然涵盖所有已确定的危险。

6.5.2.概述

在下面的示例中,所示的相关项、安全目标和ASIL分类仅用于说明安全目标组合过程。此示例不反映ISO26262系列标准在类似实际相关项上的应用。特别是,它在故障模式识别、情况分析和车辆水平影响评估方面还不完整。

为了简单起见,示例仅限于两个安全目标的组成,但相同的方法可以扩展到更多的初始安全目标。

6.5.3.功能定义

考虑配备电气驻车制动(EPB)系统的车辆。当由特定驾驶员的要求激活时,EPB系统对车辆的后轮施加制动扭矩,以防止车辆在驻车时非预期移动(驻车功能)。

6.5.4.安全目标适用于不同情况下的相同危险

6.5.4.1灾害分析和风险评估

为了简化示例,只考虑以下驻车功能的故障模式:

非预期驻车制动激活。

注意在这种情况下,“非预期激活”一词是指没有驾驶员请求的功能驱动。

这种故障模式可能会导致不同的车辆效应,这取决于故障发生时的具体情况,如表1所示。

表1-不同情况下相同危险造成的安全目标

6.5.4.2安全目标阐述

如上所述,相同的安全目标和安全状态适用于这两种情况。因此,可以定义以下安全目标:

Ø安全目标:避免车辆移动时驻车功能非预期激活;

Ø安全状态:禁止EPB;及

ØASIL:表1中确定的更高ASIL被分配给这个安全目标。

责任编辑:lq

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 离合器
    +关注

    关注

    0

    文章

    111

    浏览量

    14606
  • 储能装置
    +关注

    关注

    0

    文章

    22

    浏览量

    10728
  • asil
    +关注

    关注

    0

    文章

    46

    浏览量

    9269

原文标题:概念阶段和系统开发ISO26262:2018-10-6

文章出处:【微信号:QCDZYJ,微信公众号:汽车电子工程知识体系】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    诊断系统开发咨询服务

    随着汽车电控系统复杂度及消费者对于汽车售后服务水平要求的提升,诊断系统开发在整车开发中的重要度日益突出。经过多年的实践,经纬恒润积累了丰富的经验,业务涵盖诊断协议及功能定义、诊断测试、整车下线配置及检测(EOL)需求设计、整车售
    的头像 发表于 12-18 16:30 344次阅读
    诊断<b class='flag-5'>系统开发</b>咨询服务

    面向教学科研的车载网络系统开发及测试实验室

    车载网络通讯技术是汽车行业的基础技术,是软件定义汽车的基础。网络通信设计与网络测试目的是保证各个ECUs控制器之间一致性和正确性,是整车应用功能得以实现的基础。经纬恒润以量产车型车载网络开发及验证经验为基础,结合教学要求推出向教学科研的车载网络系统开发及测试实验室。
    的头像 发表于 12-18 10:35 275次阅读
    面向教学科研的车载网络<b class='flag-5'>系统开发</b>及测试实验室

    面向教学科研的车载网络系统开发及测试实验室

    车载网络通讯技术是汽车行业的基础技术,是软件定义汽车的基础。网络通信设计与网络测试目的是保证各个ECUs控制器之间一致性和正确性,是整车应用功能得以实现的基础。 经纬恒润以量产车型车载网络开发及验证经验为基础,结合教学要求推出向教学科研的车载网络系统开发及测试实验室。
    的头像 发表于 12-18 09:50 61次阅读
    面向教学科研的车载网络<b class='flag-5'>系统开发</b>及测试实验室

    嵌入式系统开发中的测试方法 嵌入式系统开发与AI结合应用

    嵌入式系统开发中的测试方法 嵌入式系统开发是一个复杂的过程,涉及到硬件和软件的紧密结合。测试是确保系统可靠性和性能的关键步骤。以下是一些常用的测试方法: 单元测试 : 单元测试是针对软件中最小的可
    的头像 发表于 12-09 10:22 347次阅读

    嵌入式系统开发与硬件的关系 嵌入式系统开发常见问题解决

    嵌入式系统开发与硬件的关系 嵌入式系统是专为特定应用设计的计算机系统,它们通常嵌入在所控制的设备中。这些系统的关键特点是它们与硬件的紧密集成,这意味着软件必须为特定的硬件平台量身定制。
    的头像 发表于 12-09 09:38 257次阅读

    迅为RK3588开发板Android系统开发笔记-使用ADB工具

    工具在网盘资料“iTOP-3588 开发板\\\\02_【iTOP-RK3588 开发板】开发资料\\\\ 07_Android 系统开发配套资料\\\\01_ADB 工具配套资料”
    发表于 11-27 10:39

    智慧园区系统开发对智慧城市建设发展的促进

    智慧园区 系统开发作为数字化技术在园区管理和运营中的应用,不仅有助于提升园区的智能化水平,还对整个智慧城市建设发展起到积极推动作用。通过引入先进的信息技术、数据分析和智能化系统,智慧园区解决方案为
    的头像 发表于 09-03 11:21 304次阅读

    恩智浦MBDT加速汽车电机控制系统开发

    汽车电气化的推进,也在推动汽车电机控制应用的拓展。因此,找到一种更高效的方案,加速汽车电机控制系统开发的进程,工程师们对此总是抱有浓厚的兴趣。
    的头像 发表于 08-27 09:59 999次阅读

    软件开发分为多少个阶段

    软件开发分为多少个阶段 第一阶段:需要分析及确认阶段 系统需要分析阶段,明确项目需求,确保所有利
    的头像 发表于 08-21 14:27 333次阅读

    ARM嵌入式Linux 系统开发从入门到精通

    ARM嵌入式Linux 系统开发从入门到精通
    发表于 03-10 18:44

    【工作准备】OpenHarmony鸿蒙操作系统开发——基础必备软件

    、去问。 软件列表如下: 一、OpenHarmony 内核及子系统开发软件列表 1. DevEco Studio 【作用】HarmonyOS 应用集成开发环境,开发各种应用。 【其他】HAP 应用
    的头像 发表于 02-23 15:51 1846次阅读
    【工作准备】OpenHarmony鸿蒙操作<b class='flag-5'>系统开发</b>——基础必备软件

    珠海盈致科技在MES系统开发方面有哪些优势?

    珠海盈致科技在MES系统开发方面具有丰富的经验和技术实力。他们自主研发的SiMDA-MOM智能制造运营管理体系,是一套全面的制造执行管理系统,涵盖了SiMDA-SCADA数据采集系统
    的头像 发表于 01-22 16:29 562次阅读

    康谋方案 | 加速自动驾驶系统开发的技术解决方案

    ADTF(AUTOMOTIVE DATA & TIME-TRIGGERED FRAMEWORK)是一款专为自动驾驶系统开发人员设计的软件,提供多种功能和工具,加速系统开发和测试
    的头像 发表于 01-19 15:57 418次阅读
    康谋方案 | 加速自动驾驶<b class='flag-5'>系统开发</b>的技术解决方案

    ALVA中标智能工厂AR远程协助系统开发项目

    近日,ALVA Systems 中标上海中臣烟草数控技术有限公司(上海烟草机械有限责任公司下属企业)智能工厂 AR 远程协助系统开发项目。
    的头像 发表于 01-12 11:35 824次阅读

    如何使用XR806开发板来设计一个粮食霉变检测系统

    XR806开发板具有强大的数据处理和传输能力,广泛应用于物联网和嵌入式系统开发
    的头像 发表于 01-05 17:30 834次阅读
    如何使用XR806<b class='flag-5'>开发</b>板来设计一个粮食霉变检测<b class='flag-5'>系统</b>?