Remove ads
来自维基百科,自由的百科全书
ISO 26262國際標準,名為《道路車輛功能安全》,是功能安全的國際標準,是針對裝設在量產道路車輛(非機動車除外)的電子電氣系統,由國際標準化組織(ISO)在2011年發佈第一版,在2018年更版。
功能安全特性是每個汽車產業產品開發階段中不可缺少的一部份。包括規格訂定、設計、實現、整合、驗證、確認以及產品上市等階段。ISO 26262是功能安全標準IEC 61508針對汽車電子電氣系統所修訂的標準,其中定義車用設備的機能安全,包括所有汽車電子電氣安全相關系統的完整生命週期。
第一版(ISO 26262:2011)在2011年11月11日發佈,是針對安裝在總重不超過3.5噸量產汽車上的電子電氣系統。第二版(ISO 26262:2018)在2018年12月發佈,將範圍延伸到非機動車以外的所有路上載具[1]。
此標準的目是在解決車輛內電子電氣系統誤動作所造成的可能危害。雖然標準的標題是《道路車輛功能安全》,但此標準是和電子電氣系統的功能安全有關,包括整個系統,也包括系統中的各部份。
此標準和其母標準IEC 61508類似,都是以風險為基礎的安全標準,會針對有危害操作情形的風險進行定性評估,並且定義安全對策來避免或控制系統性失效,偵測或控制隨機性的硬件失效,並減少其影響。
ISO 26262的目的:
ISO 26262:2018分為12個章節,其中10個章節是規範(Part 1-9以及Part 12),Part 10和Part 11是指南:
上一版ISO 26262:2011只有10個章節,沒有ISO 26262:2018的11, 12章節,第7章節名稱只有「生產和運行」(Production and operation)
此章節列出了在應用標準中的詞語、定義和縮寫(專案詞彙表)[1] 特別重要的是對於「故障」(fault)、「錯誤」(error)及「失效」(failure)的定義,因為這些詞語是此標準定義功能安全流程的關鍵[3],特別是故障可能會放大,成為錯誤,而錯誤最終可能會導致失效[1]。所產生「誤動作」(malfunction)會造成「危害」,也就表示失去安全功能。
ISO 26262:2011版和其他的機能安全標準不同,也和2018年改版後的內容不同。ISO 26262:2011沒有明確定到容錯,因為其中假定不可能理解系統內的所有故障[4]
ISO 26262沒有使用IEC 61508中的「安全失效分數」(Safe failure fraction),改用「單點故障度量」(single point faults metric)和「潛在故障度量」(latent faults metric)[5]。
ISO 26262提供汽車應用的功能安全標準,定義整個組織的安全管理標準,以及針對車用產品開發和生產安全生命週期的標準[6][7][8][9]。下一章敘述的ISO 26262安全生命週期是以此處列出的安全管理概念來運作[1]:
ISO 26262安全生命週期中的程序會識別及評估危害(安全風險)、為了降低風險到可允許的程度,建立對應的安全需求、針對安全需求進行管理和追蹤,產出合理的保證資料,說明在產品中已實現這些安全需求。安全相關的流程可能會整合到傳統的品質系統需求生命週期,也可能會和此系統並行[10][11]:
ISO 26262中有定義一些在安全生命週期中在各階段都持續進行的支持性流程,這個是整合性的流程,也提供了為了支持通用流程目標需額外考慮的事項。
車輛安全完整性等級(ASIL)是指針對車輛系統或是系統中元件,以其固有安全風險所作的抽象分級方式。ASIL分級會配合ISO 26262一起使用,來表示要預防某特定風險,需要降低風險的程度,ASIL D對應最高等級的風險,ASIL A則對應最輕微的風險。針對特定風險評估的ASIL等級也會指定給對應的安全目標,從這個安全目標衍生的安全需求也需要依此ASIL為準[12]。
要評定ASIL,需進行危害分析及風險評估,依其結果評定ASIL[13]。在ISO 26262中,危害是以對系統有害影響的相對影響程度為準,再考慮造成這些影響的危害是否容易出現。每一個危害事件都是以可能造成傷亡的嚴重程度,也考慮車輛暴露在此危害的相對時間長度,以及駕駛可以反應,以避免此傷亡的相對可能性來考慮[14]。
在安全生命週期的開始,會進行危害分析及風險評估,針對所有識別到的危害事件以及安全目標來評估其ASIL。
危害事件會依其可能造成的傷亡來評定其嚴重度(severity,簡稱S):
風險管理除了考慮可能傷害的嚴重性外,也會考慮傷害發生的可能程度。針對特定危害,危害事件若不太容易發生,可視為有較低的風險。在ISO 26262的危害分析及風險評估程序中,發生傷害性危害的可能性是由以下這二項的組合而成:
在上述的分類中,ASIL D的危害事故定義為可能會危及生命到致命的傷害,在大部份的運作條件下都會造成傷害,而且駕駛難以避免傷害。ASIL D結合了上述S3, E4和C3的分類。上述分類若有任何一個從其最嚴重分類往下降,都會讓ASIL等級離開ASIL D[15](例如,假定不可控(C3),會造成重傷(S3)的危害,若發生概率非常低(E1),需分類為ASIL A)。ASIL等級中比ASIL A更低的是ASIL QM,意思是沒有安全的相關性,只需要依品管系統的要求進行即可。[13]
嚴重度、暴露概率、可控度的分類都是資訊性的,不是說明性的,因此有一些各車廠和供應商解讀的空間,也可能會造成歧義[14][16]。因此國際汽車工程師學會(SAE)提出了J2980 – Considerations for ISO26262 ASIL Hazard Classification,提供了特定危害下,較明確可以評估嚴重度、暴露概率、可控度的指南[17] 。
Seamless Wikipedia browsing. On steroids.
Every time you click a link to Wikipedia, Wiktionary or Wikiquote in your browser's search results, it will show the modern Wikiwand interface.
Wikiwand extension is a five stars, simple, with minimum permission required to keep your browsing private, safe and transparent.