汽車功能安全(英文:automotive functional safety)是指透過系統化的技術和管理措施,確保車輛電氣與電子(E/E)系統在發生故障時不會對乘員或環境造成不可接受的風險。ISO 26262 是國際上專門針對道路車輛功能安全的核心標準,為汽車電子系統的全生命週期安全開發提供了系統性的技術框架和流程規範。
ISO 26262 起源於 2005 年前後,於2011 年 11 月發布正式版本,是對工業領域通用功能安全標準 IEC 61508 在汽車行業的具體應用和調適。該標準最初適用於3.5 噸以下的量產乘用車所搭載的電子/電氣系統,2018 年發布的第二版將適用範圍擴大到除輕便摩托車外的所有道路車輛,並新增半導體應用指南和摩托車適用性等內容。
在中國,ISO 26262 的對應國家標準為GB/T 34590《道路車輛 功能安全》系列標準,由全國汽車標準化技術委員會歸口管理,修改採用國際標準 ISO 26262:2018 版本。
ISO 26262 標準由10 個部分構成,覆蓋從管理到技術開發的完整鏈條:
Part 1:名詞解釋(Vocabulary)——統一關鍵術語定義,如故障、錯誤、失效等概念。
Part 2:功能安全管理(Management of functional safety)——規定安全管理活動、組織角色與職責、安全計劃、安全檔案及認可措施等。
Part 3:概念階段(Concept phase)——包括項目定義、安全生命週期啟動、危害分析與風險評估(HARA)、功能安全概念等。
Part 4:產品開發——系統層面(Product development: system level)——規定技術安全需求定義、系統架構設計、相關項集成測試及安全確認等。
Part 5:產品開發——硬體層面(Product development: hardware level)——涵蓋硬體安全需求、硬體設計、硬體架構度量(SPFM、LFM、PMHF)及硬體集成測試。
Part 6:產品開發——軟件層面(Product development: software level)——包括軟件安全需求、軟件架構設計、單元設計與實現、軟件集成測試等。
Part 7:生產與操作(Production and operation)——規定生產規劃、操作規劃、服務維護及退役等環節的安全要求。
Part 8:支援流程(Supporting processes)——涵蓋分佈式開發介面、安全需求管理、配置管理、變更管理、軟件工具置信度、軟件組件鑑定、硬體要素評估等。
Part 9:ASIL 等級界定與安全導向分析(ASIL-oriented and safety-oriented analyses)——規定 ASIL 等級分解、相關失效分析(DFA)等。
Part 10:ISO 26262 指南(Guideline)——提供標準應用的解釋性指導。
ISO 26262 採用安全生命週期(safety lifecycle)模型,涵蓋產品從概念開發到退役的全過程。安全生命週期主要分為概念階段、產品開發階段、生產與交付後階段三大板塊,以 V 模型開發流程為主線進行組織。
在概念階段,核心活動包括:通過項目定義明確相關項的功能和邊界;通過危害分析與風險評估(HARA) 識別潛在危害場景並確定ASIL 等級;基於安全目標導出功能安全需求(FSR) 。
在產品開發階段,V 模型左側(設計側)從系統層面逐級分解至硬體和軟件層面,分別定義技術安全需求、硬體安全需求、軟件安全需求並進行架構設計;V 模型右側(測試側)則逐級進行集成測試和安全確認。
ASIL(Automotive Safety Integrity Level)是 ISO 26262 評估系統所需功能安全程度的等級體系。ASIL 等級由三個變量綜合決定:嚴重度(Severity,危害後果的嚴重程度)、暴露概率(Exposure,危害場景的發生頻率)和可控度(Controllability,駕駛員或系統控制危害的能力)。
ASIL 分為四個等級:ASIL A(最低)、ASIL B、ASIL C、ASIL D(最高)。ASIL D 代表最高安全要求,設計開發的安全考量最為嚴格。此外,QM(Quality Management)表示無需適用 ISO 26262 的特殊要求,按一般質量管理體系執行即可。ASIL 等級越高,標準要求的安全分析、驗證措施和文檔工作越全面。
ISO 26262 要求通過系統性安全分析識別和評估潛在風險。主要分析方法分為兩類:
歸納分析(自下而上)以FMEA(失效模式與影響分析)為代表,從組件級故障出發,推導其對整車層面的影響。FMEDA(失效模式、影響與診斷分析)則是在硬體層面進行定量分析的方法,用於計算單點故障指標(SPFM)、潛在故障指標(LFM)和隨機硬體失效概率(PMHF),以驗證是否滿足相應 ASIL 等級要求。
演繹分析(自上而下)以FTA(故障樹分析)為代表,從整車級危害(頂層事件)出發,向下追溯可能導致該事件發生的根本原因和相關故障途徑。
相關失效分析(DFA) 則是識別系統中因獨立性受損導致的級聯失效和共因失效風險。在理想條件下,歸納分析與演繹分析應得出相互印證的一致結論。
ISO 26262 已成為全球汽車製造商(如大眾、寶馬、通用、福特)和供應商(如博世、大陸)普遍要求遵循的標準。其核心價值在於:通過系統化流程降低電子系統失效風險,避免因安全問題導致的召回和法律責任;同時使企業具備進入國際供應鏈的資質門檻。
實施該標準面臨的挑戰包括:標準內容複雜、覆蓋範圍廣,對工程能力和組織管理要求高;滿足要求需投入大量時間和成本;測試驗證的工作量巨大;風險評估在複雜系統中具有較高難度。