本文目录导读:

这是一个非常专业且核心的汽车功能安全概念。汽车安全完整性等级(ASIL) 是ISO 26262标准(道路车辆功能安全)中定义的一个风险分类系统,用于确定车辆中电子/电气系统所需的安全措施等级。
ASIL决定了某个功能(如刹车、转向)在发生故障时,为了防止对人员造成伤害,需要多严格的设计、验证和测试流程。
以下是关于ASIL要求的详细解析:
ASIL的四个等级
ASIL分为四个等级,从低到高: ASIL A < ASIL B < ASIL C < ASIL D。
- ASIL D:最高等级,要求最严苛,安全流程最复杂,适用于一旦失效就会导致危及生命或可能造成大规模伤亡的功能。电子助力转向、线控制动、安全气囊。
- ASIL C:较高等级,适用于失效会导致严重、威胁生命的伤害,但通常不会立即致命或涉及多人。自适应巡航控制(ACC)、紧急制动辅助(AEB) 等部分关键功能。
- ASIL B:中等等级,适用于失效会导致严重但非致命的伤害(如骨折、重度烧伤)。大灯自动调节、电动座椅调节(防夹功能)、部分车窗防夹。
- ASIL A:低等级,适用于失效会导致轻微、可逆的伤害(如轻微擦伤、不适)。电动门锁、车内照明、信息娱乐系统。
- QM(Quality Management,质量管理):严格意义上不属于ASIL等级,如果某个功能失效不会对人身安全构成任何直接危险(只是影响便利性或舒适性),按照标准质量管理即可。收音机、空调(非安全相关功能)、仪表盘显示(非关键信息)。
ASIL等级的确定过程(核心三步)
确定一个功能需要哪个ASIL等级,不是拍脑袋想的,而是通过严格的风险评估,ISO 26262定义了三个核心参数:
-
Severity(严重度,S)
- S0:无伤害。
- S1:轻度和中度伤害(可逆)。
- S2:严重伤害(可能危及生命,但可能存活)。
- S3:致命或危及生命的伤害(高概率死亡)。
-
Exposure(暴露概率,E)
- E0:几乎不可能发生(极罕见情况)。
- E1:低概率(每年几次)。
- E2:中等概率(每月一次)。
- E3:高概率(几乎每次驾驶都会遇到,或者长时间暴露)。注:不同版本对E等级划分略有不同,但E4(极高)在部分定义中存在。
-
Controllability(可控性,C)
- C0:驾驶员或其他人完全可控(故障发生时能轻松应对)。
- C1:通常可控(大多数驾驶员能应对,但少数可能困难)。
- C2:一般可控(多数驾驶员无法轻松应对,需要特殊技巧)。
- C3:难以控制(故障发生时,驾驶员大概率无法避免事故)。
最终ASIL等级 = 对应这三个参数组合后查表得到。 这是一个标准化的风险矩阵表。S3 + E4 + C3 = ASIL D。
ASIL对工程实践的具体要求
一旦功能被定为某个ASIL等级,它就变成了一个硬性工程要求,主要影响以下几个方面:
| 要求维度 | 具体要求 | 对ASIL级别的依赖性 |
|---|---|---|
| 设计流程 | - 必须遵循V模型开发流程。 - 必须进行系统、硬件、软件的详细需求分析和分解。 - 必须进行所有层级的评审、验证和确认。 |
等级越高,流程越复杂,ASIL D要求最严格的追溯性、独立性和文档化。 |
| 安全机制 | - 必须设计安全机制来检测故障并采取行动(如:冗余、双核锁步、看门狗、循环冗余校验(CRC)等)。 - 必须定义安全状态(如:故障后系统断电、限功率运行等)。 |
等级越高,安全机制越复杂、冗余度越高、诊断覆盖率要求越高,ASIL D甚至要求 “双点故障” 也要被检测到。 |
| 故障覆盖率 | - 硬件设计必须计算“单点故障度量指标(SPFM)”和“潜伏故障度量指标(LFM)”等关键指标。 - ASIL D要求SPFM > 99%, LFM > 90%。 |
数值要求随着ASIL等级提高而急剧上升,ASIL A的要求宽松得多。 |
| 独立性 | - 开发过程中,功能安全工程师、测试工程师、项目经理之间必须有清晰的独立性(避免利益冲突)。 - ASIL C/D要求安全经理、安全评审员等角色必须独立于项目团队。 |
等级越高,对组织结构和人员独立性的要求越严格。 |
| 软件工具 | - 使用的开发工具(编译器、调试器、静动态分析工具)必须经过工具认证(根据其可能引入错误的严重性)。 | ASIL D要求工具必须有最高级别的置信水平(TCL1或TCL2)。 |
| 测试 | - 单元测试、集成测试、系统测试、硬件在环(HIL)测试,必须覆盖所有安全需求。 - 需要执行故障注入测试来验证安全机制的有效性。 |
等级越高,测试的覆盖范围(代码覆盖率、故障覆盖率)要求越严格。 |
| 文档 | - 必须生成完整的功能安全档案,包括:危害分析与风险评估文档(HARA)、功能安全概念(FSC)、技术安全概念(TSC)、硬件安全需求(HSR)、软件安全需求(SSR)、验证报告等。 | 所有等级都需要文档,但ASIL C/D的文档量巨大,且必须严格追溯。 |
实际案例:ASIL等级在车辆上的应用
| 功能 | 典型ASIL等级 | 为什么是这个等级? |
|---|---|---|
| 电子助力转向 | ASIL D | 失效后直接导致失去转向控制,S3(致命),E4(几乎每次驾驶都在用),C3(驾驶员极难应对)。 |
| 制动防抱死系统(ABS)/电子稳定程序(ESP) | ASIL D | 同上,失效直接导致制动性能严重下降或失控,危及生命。 |
| 气囊控制 | ASIL D | 误爆或该爆不爆都可能导致严重伤亡,风险极高。 |
| 自适应巡航(ACC) | ASIL C | 失效可能导致意外加速或减速,造成严重事故(S2/S3),但驾驶员有部分控制权(C2)。 |
| 人机交互界面(HMI)上的速度表 | ASIL B | 显示错误速度可能导致超速或误判,但驾驶员可以依靠周围环境(S1/S2),且暴露概率高(E4),但可控性较好(C1)。 |
| 自动雨刮 | ASIL A | 失效只会影响视野清洁(轻微刮伤或不便),S1,E2,C1(驾驶员可以手动操作或放慢)。 |
| 空调系统(非安全功能) | QM | 失效不影响驾驶安全,只是舒适性问题。 |
汽车安全完整性等级(ASIL)不是一种可选的质量标签,而是一套由风险驱动的、法定的(ISO 26262)工程要求。 它从最基础的设计决策(选什么芯片、写什么样的代码)到最顶层的管理架构(谁来负责安全),全面规定了“为了安全,你需要做到多好”。
- ASIL A:基础要求。
- ASIL B:中等要求。
- ASIL C:高要求。
- ASIL D:最高要求,涉及生命安危。
对于整车厂和供应商而言,理解并严格满足每个功能的ASIL要求,是车辆能够合法上市、通过安全认证、并在遭遇事故时证明自身无责的关键所在。