ISO 26262中对“Functional Safety, 功能安全”的界说如下: Absence of unreasonable risk due to hazards caused by malfunctioning behavior of E/E systems. (不存在由电子电气体系的功能异常表现引起的危害而导致不公道的风险)
而从本质上来讲,电子电器体系的功能异常表现由两类失效引起:
ISO 26262标准中对这两类分析方法分别推荐了FMEA (Failure Mode and Effects Analysis)和FTA (Fault Tree Analysis)。
另一方面,ISO 26262中对功能安全开发的要求既有定性分析的要求,也有定量分析的要求。当试图将这些要求与分析方法对应时存在着一些误解,以为FMEA只能用于定性分析,而FTA则只用于定量分析,其实否则。
作为两种被很多行业广泛使用的分析方法,FMEA和FTA均既能用于定量分析也能用于定性分析,只是不同行业会基于不同的目标加以筛选使用。而实际上在功能安全开发过程中,FMEA和FTA的定量分析和定性分析均全部体现且发挥着不同的作用。
FTA用于分析故障原因及影响,DFA评估组件间的独立性,而FMEDA则关注硬件功能块的故障模式及安全机制。内容包罗各个分析方法的界说、实施步调、所需输入和最终交付物。
2、FMEA(Failure Modes and Effects Analysis 故障模式及结果分析)
在功能安全开发中,FTA定量分析被广泛运用于盘算电子电器体系的随即硬件失服从是否满足以下两个方面的要求:
1).硬件架构度量的评估(Evaluation of the hardware architectural metrics)
2).随机硬件失效导致违反安全目标的评估(Evaluation of safety goal violations due to random hardware failures) 要求1:硬件架构度量的评估 硬件架构度量用来评估相干项的架构应对随机硬件失效时的有效性。这些度量所针对的随机硬件失效仅限于相干项中某些安全相干电子和电气硬件元器件,即那些能对安全目标的违反或实现有显著影响的元器件,并限于这些元器件的单点故障、残余故障和埋伏故障。
硬件架构度量的评估旨在实现以下目标:
要求2:随机硬件失效导致违反安全目标的评估
对随机硬件失效导致违反安全目标的评估是用来确定违反安全目标的残余风险已经足够低。最常用的方法为“随机硬件失效概率度量”( Probabilistic Metric for random Hardware Failures,PMHF)。PMHF表示在汽车运行周期中每小时平均失效概率。
4.4 需要的输入
相干故障分析DFA是一种定性分析的手段,可以用于定性分析组件之间有足够的独立性,组件之间不存在相互干扰。
ISO26262将相干失效归纳为两类:
共因失效(Common Cause Failure,CCF):一个相干项中,由一个单一特定事件或根本原因引起的两个或多个要素的失效;
级联失效(Cascading Failure,CF):同一个相干项中,一个要素的失效引起另一个或多个要素的失效。
6.2 相干失效的目标
ISO26262将相干失效分析的目标归纳为两点:
(1)通过识别埋伏的引起相干失效的原因及相干失效的发出发点(DFI,Dependent Failure Initiators),确认在设计中充分实现了功能安全所需的独立性或不受干扰的本领(to confirm that a required independence or freedom from interf erence is sufficiently achieved in the design by analysing their potential causes or initiators)
(2)必要时界说安全步调以减轻大概引起的相干性故障(to define safety measures to mitigate plausible dependent failures, if necessary.)
对于第一点中提到的独立性(independence),读者比较熟知的是ASIL分解,ISO 26262中要求ASIL分解的条件是:ASIL分解需要安全要求具有冗余性,且分配给充分独立的架构要素。
而对于第一点中提到的不受干扰的本领(freedom from interference),指的是两个或两个以上的要素之间不存在大概导致违反安全要求的级联失效。举个例子,如果功能安全概念往下分配时对软件模块A是ASILD的要求,而对其他软件模块是QM的要求,那么对于其他模块存在的比如篡改模块A存储地址的风险,被称为对模块A的干扰,需要有相应的安全机制来避免这些干扰。
联合上一节的内容,相干失效分析的目标可以简单概括为:证实体系既不存在级联失效,也不存在共因失效。进一步地,ISO26262指出,当级联失效和共因失效都不存在时,可以以为实现了独立性;当不存在级联失效时,则证实相干性有避免干扰的本领。