ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

汽车电子ISO 21448 SOTIF系列(第13期):第二步:危害识别与风险评估——SOTIF版“HARA”

汽车电子ISO 21448 SOTIF系列(第13期):第二步:危害识别与风险评估——SOTIF版“HARA” SOTIF HARA vs ISO 26262 HARA一张表说清楚对比维度️ISO 26262 HARASOTIF HARAISO 21448第6章核心目标防止因系统故障硬件失效/软件bug导致的危害防止因功能不足或性能局限导致的危害危害来源组件失效如“刹车传感器坏了”预期功能的局限性如“系统在特定环境下未能检测到行人”分析方法FTA故障树分析、FMEA基于场景的分析、触发条件分析️输出等级ASILA/B/C/D无ASIL等级输出安全目标Safety Goals安全目标针对功能不足的风险风险评估S/E/C三维评分 → ASIL等级保留S/E/C概念但不计算ASIL****两个HARA最大的区别ISO 26262的HARA问的是“这个系统如果坏了会发生什么危害”SOTIF的HARA问的是“这个系统如果没坏但不行会发生什么危害” 第6章在讲什么四步走完“SOTIF版HARA”ISO 21448第6章“危害识别与评估”由五个小节组成小节内容大白话6.1 目标本章要达成的目的“我们要交什么活”6.2 总则本章的总体原则“整体思路是什么”6.3 危害识别找出所有SOTIF相关危害“有什么风险”6.4 风险评估评估危害的风险等级“风险多大”6.5 残余风险接受准则定义什么算“可接受”“什么程度算安全”第6章的核心逻辑先找出所有可能由功能不足导致的危害6.3再评估它们的风险等级6.4最后定下**“什么风险可以接受”的标准**6.5。 6.3 危害识别找出所有“SOTIF相关危害” 什么是“SOTIF相关危害”不是所有危害都是SOTIF相关危害。第6章不考虑危害行为的原因只考虑其对安全的影响。判断标准如果某个危害行为是由功能不足、性能局限或可预见误用导致的它就是“SOTIF相关危害”。️ 怎么找出“SOTIF相关危害”三种方法方法一基于场景的分析最推荐这是SOTIF最核心的分析方法。从功能规范出发分析系统在各种驾驶场景下可能出现的危险行为。操作步骤步骤做什么①列出系统的所有运行场景晴天、雨天、夜间、高速、城市……②对每个场景问“系统在这个场景下可能做出什么危险行为”③判断这个危险行为是由功能不足导致的还是由故障导致的④如果是功能不足导致的 → 标记为“SOTIF相关危害”AEB示例场景系统行为危害是不是SOTIF相关夜间白色货车没有制动高速追尾✅是摄像头识别率不足晴天普通轿车正确制动无危害❌ 不是任何场景制动系统硬件故障制动失效❌ 不是归ISO 26262方法二HAZOP危险与可操作性分析HAZOP是ISO 21448推荐的分析方法之一。通过引导词如“无/过多/过少/反向/部分”系统性地找出与预期功能设计不一致的地方。HAZOP的核心思路对着功能规范一个一个功能问“如果这个功能没有、过多、过少、反向……会怎样”方法三STPA系统理论过程分析STPA是ISO 21448中重点推荐的方法。它的核心思想是将危害解释为控制回路中“不安全控制行为”的结果。STPA的独特优势它特别擅长发现交互问题导致的危害——不是某个零件坏了而是系统组件之间配合出了问题。FMEA和FTA覆盖不了这类问题。STPA在SOTIF中的位置STPA活动对应ISO 21448章节识别不安全控制行为第6条危害识别识别因果场景触发条件第7条FI/TC分析系统改进第8条功能改进 6.4 风险评估怎么评估SOTIF危害的“风险” SOTIF风险评估的“简化版S/E/C”ISO 21448的风险评估方法借鉴了ISO 26262的S/E/C概念但做了一些重要简化。对比ISO 26262 HARASOTIF HARA严重度Severity多级评分保留考虑伤害程度暴露率Exposure多级评分通常不考虑可控性Controllability多级评分保留作为核心判断依据输出ASILA/B/C/D无ASIL等级为什么SOTIF简化了S/E/C因为SOTIF处理的是“功能不足”不是“故障”。故障的暴露率可以统计零件多久坏一次但功能不足的暴露率取决于场景出现的频率——这个很难用固定的E等级来衡量。SOTIF风险评估的核心逻辑如果一个危害行为的可控性被评估为“通常可控”或者严重度为“无伤害”则认为风险可接受。其他情况都被视为SOTIF相关危害。 一个关键概念可测量参数指标Measurable ParametersISO 21448要求为危害行为定义可测量参数指标——也就是用数字来描述“什么是危险”。AEB示例危害行为可测量参数阈值跟车距离过近与前车的最小距离 20米非预期急刹车减速度变化率 X m/s²车道偏离车辆与车道线的距离 0.3米为什么需要“可测量参数”因为SOTIF的验证需要量化的判断标准——“安全”不是感觉出来的是测出来的。 6.5 残余风险接受准则什么算“安全” 什么是残余风险接受准则在6.4评估完风险之后6.5要求定义“什么是可以接受的”。ISO 21448和ISO 26262的一个关键区别ISO 26262定义了明确的风险接受阈值比如PMHF10⁻⁸/hISO 21448没有定义统一的风险接受阈值——由企业自己定 常用的风险接受原则ISO 21448建议参考以下几种风险接受原则原则全称大白话GAMABGlobalement Au Moins Aussi Bon法语“至少一样好”“新系统不能比现有系统更危险”ALARPAs Low As Reasonably Practicable“在合理可行的范围内尽可能低”——我们之前在ISO 26262系列里讲过MEMMinimum Endogenous Mortality“新增风险不能超过人类已有的自然死亡率”行业实践大多数企业会综合使用这些原则——既参考“现有系统的安全水平”GAMAB又考虑“成本和收益的平衡”ALARP。实战AEB系统的SOTIF HARA把以上所有内容整合起来用AEB系统完整走一遍SOTIF版的HARA。Step 1危害识别6.3危害ID危害描述场景是否SOTIF相关H-01系统未制动追尾前车夜间白色货车✅ 是摄像头识别率不足H-02系统非预期急刹车后车追尾强逆光阴影误检✅ 是摄像头误识别H-03系统制动过晚与前车距离不足雨天路面湿滑✅ 是感知距离下降H-04制动执行器无响应任何场景❌ 不是硬件故障归ISO 26262Step 2风险评估6.4危害ID严重度S可控性C风险判断H-01致命难以控制SOTIF相关⚠️H-02致命一般可控SOTIF相关⚠️H-03严重一般可控SOTIF相关⚠️H-04致命难以控制不属于SOTIF范围归ISO 26262关键洞察SOTIF的HARA不计算ASIL等级——它只判断“这是不是SOTIF相关危害”。如果是就进入下一步处理如果不是交给ISO 26262。Step 3定义可测量参数6.4危害ID可测量参数接受准则H-01检测到前方障碍物的最小距离≥ 50米H-02制动触发的误报率 1次/10万公里H-03雨天下制动响应时间≤ 500msStep 4定义残余风险接受准则6.5AEB系统的残余风险接受准则“在全部已知危险场景中系统应达到碰撞避免率 ≥ 99.9%误制动率 1次/10万公里制动响应时间满足设计规范基于GAMAB原则AEB系统的事故率应不高于未配备AEB的同级别车型。”⚠️ SOTIF HARA中容易踩的“坑”坑1把“系统故障”当“功能不足”来分析❌ “刹车执行器坏了导致AEB失效”——这是ISO 26262的活✅ “摄像头在夜间识别不到白色货车导致AEB失效”——这是SOTIF的活判断标准如果危害的根源是“零件坏了”归ISO 26262。如果根源是“场景触发了系统的能力边界”归SOTIF。坑2忘了定义“可测量参数”❌ “系统应能检测到障碍物”——太模糊没法验证✅ “系统应在距离≥50米处检测到前方障碍物”——可测量、可验证坑3以为SOTIF不需要风险评估❌ “SOTIF没有ASIL所以不用评估风险”✅ SOTIF有风险评估——它用S/E/C概念简化版来判断“这是不是SOTIF相关危害”坑4残余风险接受准则定得“太理想”❌ “零事故”——不现实审核不会通过✅ “事故率不高于现有技术水平”——基于GAMAB或ALARP原则有据可依
返回列表