ISO26262功能安全: HARA实战后半程—S/E/C评分&&ASIL判定与SG输出

个人主页云纳星辰怀自在

座右铭 :"++所谓坚持,就是觉得还有希望!++"


前言

案例:某BMS项目HARA评审会上,团队对"BMS通信丢失导致过充"这一危害事件的ASIL等级争论不休。A工程师认为"电池过充很危险,应该是ASIL D",B工程师反驳"通信丢失概率很低,ASIL B就够了"。最终审核员指出:"你们既没有按场景拆解,也没有给出S/E/C的量化依据------这个评分是拍脑袋决定的。"

HARA分析的前半程(危害识别与场景构建)解决了"有什么危害"的问题,后半程(S/E/C评分与ASIL判定)则回答"风险有多大"和"怎么防"。两个半程缺一不可。
本文核心目标:系统阐述HARA分析的S/E/C评分标准、ASIL判定方法,以及安全目标的导出规范。

适用读者 :功能安全工程师、系统架构师、HARA分析人员

适用标准 :ISO 26262-3:2018

适用场景 :HARA分析、功能安全审核准备

更新时间:2026年9月

一、先说结论:ASIL由S、E、C三个维度的组合决定

容易混淆的说法 正确理解
ASIL等级由S/E/C三个等级相加得到 ✅ 通过查ASIL矩阵确定,不是简单相加
E评估的是零件失效的概率 ❌ E评估的是驾驶场景的发生概率,而非零件失效概率
C只评估驾驶员的控制能力 ✅ C同时考虑驾驶员和其他交通参与者的控制能力
同一个功能异常只有一个ASIL等级 ✅ 同一个功能异常在不同场景下可能对应不同的ASIL等级
S评估的是对车辆的损伤程度 ❌ S评估的是对人的伤害,而非对车辆的损伤

一句话总结:ASIL = f(S, E, C),三个维度缺一不可。同一个功能异常,在不同场景下可能从QM跨度到ASIL D------精确的场景构建是准确风险评估的前提。

二、严重度(Severity, S)评分标准与实战要点

2.1 分级标准

严重度量化伤害的严重程度,依据AIS(简明损伤定级标准):

等级 描述 AIS量化基准
S0 无伤害 AIS 0
S1 轻度和中度伤害 >10%概率为AIS 1-6(且非S2/S3)
S2 严重伤害,生存概率大 >10%概率为AIS 3-6(且非S3)
S3 危及生命或致命伤害 >10%概率为AIS 5-6

2.2 AIS分级专业参考

AIS等级 伤害描述
AIS 0 无损伤
AIS 1 轻伤(表皮擦伤、肌肉酸痛)
AIS 2 中度伤(深度撕裂伤、脑震荡伴意识丧失<15min)
AIS 3 重伤但非致命(颅骨骨折无脑损伤)
AIS 4 重伤(生命威胁,生存概率高)
AIS 5 危重伤(生命威胁,生存不确定)
AIS 6 最重伤或致命伤

2.3 实战要点

要点 说明
区分人与车 必须区分"对人的伤害"与"对车的损伤"------车损再严重,只要人没事,S等级不能定高
碰撞速度是关键 碰撞速度是判定严重度的核心因素,需基于真实交通事故数据
AIS 5-6的严格定义 S3要求">10%概率为AIS 5-6",这意味着只有明确涉及生命威胁的场景才能评为S3

三、暴露率(Exposure, E)评分标准与实战要点

3.1 分级标准

暴露率评估场景的发生概率。

等级 描述 量化参考
E0 极不可能 用于灾难性事件
E1 极低概率 <1%(绝大多数驾驶员每年<1次)
E2 低概率 1%~10%(绝大多数驾驶员每年几次)
E3 中等概率 >10%(普通驾驶员每月≥1次)
E4 高概率 几乎每次驾驶都会发生

3.2 核心区分原则

评估基准 适用条件 示例
基于持续时间 故障发生在场景中 评估该场景的持续时间占比(如"夜间驾驶"的时长占比)
基于频率 故障已存在,在场景中显现 评估该场景的发生频率(如"进入隧道"的频率)

⚠️ 常见错误:将E评估为"零件失效的概率",而非"驾驶场景的概率"。E评估的是场景本身的发生概率,零件失效概率在其他环节(如FMEA)中考虑。

3.3 标准参考示例

场景类别 E1 E2 E3 E4
道路布局 山区无护栏陡坡 单行道(城市街道) 高速、二级公路 高速、国道
路面 冰雪、落叶 湿滑路面 --- ---
交通流 拥堵末端 --- 拥堵 ---
操纵 超车 倒车入库 走走停停拥堵 加速、减速、转向、变道

四、可控性(Controllability, C)评分标准与实战要点

4.1 分级标准

可控性评估驾驶员或其他交通参与者避免伤害的能力:

等级 描述 量化基准
C0 普遍可控 所有驾驶员都能避免伤害
C1 简单可控 ≥99%的驾驶员或参与者通常能避免伤害
C2 正常可控 ≥90%的驾驶员或参与者通常能避免伤害
C3 难以控制或不可控 <90%的驾驶员或参与者通常能或仅勉强能避免伤害

4.2 标准参考示例

失效场景 C1 C2 C3
分心情景、收音机音量突变 --- ---
ABS失效(紧急制动) --- ---
低附路面转弯制动时ABS失效 --- ---
制动完全失效 --- ---

4.3 实战要点

要点 说明
C值越大越危险 数字越大,可控程度越低,需要更高级别的安全措施
考虑所有参与者 需同时考虑驾驶员和周围交通参与者的控制能力
避免高估能力 应参考实际交通事故数据,避免高估普通驾驶员的反应能力

五、ASIL确定矩阵与速查法

5.1 ASIL判定矩阵

综合S/E/C三维度评分,查ISO 26262-3 Table 4确定ASIL等级:

严重度 暴露率 C1 C2 C3
S1 E1 QM QM QM
S1 E2 QM QM QM
S1 E3 QM QM ASIL A
S1 E4 QM ASIL B ASIL B
S2 E1 QM QM QM
S2 E2 QM QM ASIL A
S2 E3 QM ASIL B ASIL B
S2 E4 ASIL A ASIL B ASIL C
S3 E1 QM QM ASIL A
S3 E2 QM ASIL B ASIL B
S3 E3 ASIL A ASIL B ASIL C
S3 E4 ASIL B ASIL C ASIL D

矩阵说明:QM表示按常规质量管理流程开发即可,无额外功能安全要求。ASIL A→D为功能安全等级递增,D级要求最严格的安全措施。

5.2 简化速查法

将S(S0=0 ~ S3=3)、E(E0=0 ~ E4=4)、C(C0=0 ~ C3=3)的等级数值相加,然后查下表:

和值 ASIL等级
< 7 QM
7 ASIL A
8 ASIL B
9 ASIL C
10 ASIL D

⚠️ 重要例外:S、E、C中只要有一项为0,直接判定为QM,不适用上述速查法。

5.3 速查法使用条件

条件 说明
S、E、C均≥1 速查法适用,按和值查表
任一为0 直接QM,不适用速查法

六、完整实战案例:ACC系统HARA全流程

6.1 案例背景

沿用第8期的ACC(自适应巡航控制)系统案例。已识别的功能异常为"非预期急刹车",已构建三个场景。

6.2 危害事件清单与评分

危害事件ID 功能异常 场景描述 S E C 和值 ASIL
HE-001 非预期急刹车 高速120km/h,晴天,干燥,后车距离50m S3 E4 C3 10 ASIL D
HE-002 非预期急刹车 高速100km/h,雨天,湿滑,后车距离80m S3 E3 C3 9 ASIL C
HE-003 非预期急刹车 城市30km/h,交叉口,有行人 S2 E4 C2 8 ASIL B
HE-004 非预期急刹车 停车场,低速,无行人 S0 E2 C1 --- QM

6.3 关键洞察

同一个"非预期急刹车"的功能异常,在不同场景下ASIL等级从QM到D跨度巨大。

场景因素 对ASIL的影响
车速 车速越高,伤害越重(S越高)
路面条件 湿滑路面降低可控性(C越高)
交通密度 后方有车时可控性降低(C越高)
是否有行人 有行人时伤害风险升高(S越高)

七、最终输出:安全目标(Safety Goal)

7.1 安全目标的定义原则

原则 说明
整车层级 安全目标必须定义在整车层面,而非技术实现层面
可验证 语言应简洁、明确、可验证
合并同类项 多个危害事件可合并为一个安全目标,ASIL取最高值
ASIL继承 合并后的安全目标继承最高的ASIL等级

7.2 实例转化

危害事件 转化方向 安全目标
HE-001(ASIL D) 防止ACC系统在非必要情况下输出超过阈值的减速度请求(ASIL D)
HE-002(ASIL C) (合并至上述安全目标,继承ASIL D)
HE-003(ASIL B) (合并至上述安全目标,继承ASIL D)
HE-004(QM) 无需导出安全目标(按QM开发)

7.3 安全目标合并示例

复制代码
危害事件合并:
  HE-001(高速+晴天+非预期急刹车,ASIL D)
  HE-002(高速+雨天+非预期急刹车,ASIL C)
  HE-003(城市+非预期急刹车,ASIL B)
        ↓
合并为一个安全目标:
  "防止ACC系统在非必要情况下输出超过阈值的减速度请求"
        ↓
ASIL等级取最高值:ASIL D
复制代码

八、总结:HARA后半程核心要点回顾

8.1 核心结论表

要点 结论
ASIL决定因素 由S(严重度)、E(暴露率)、C(可控性)三维度组合决定
S评分依据 基于AIS量表,评估对人的伤害,非车辆损伤
E评分依据 评估驾驶场景的发生概率,非零件失效概率
C评分依据 评估驾驶员及交通参与者避免伤害的能力
ASIL判定 通过ISO 26262 ASIL矩阵查表确定
速查法 S+E+C和值<7→QM,7→A,8→B,9→C,10→D
速查法例外 S/E/C任一为0 → 直接QM
安全目标 整车层级的顶层安全需求,多个危害事件可合并

8.2 同场景不同ASIL的关键原因

场景维度 变化趋势 对ASIL的影响
车速升高 S上升 ASIL上升
路面变滑 C上升 ASIL上升
交通变密 C上升 ASIL上升
出现行人 S上升 ASIL上升
夜间行驶 C下降(视野差) ASIL上升

8.3 审核要点

审核项 检查内容
S评分依据 每个S评分是否有AIS量化依据?
E评分依据 每个E评分是否区分了持续时间与频率?
C评分依据 每个C评分是否考虑了所有交通参与者?
ASIL判定 是否通过标准矩阵确定,而非主观判断?
安全目标 是否定义在整车层级,语言是否可验证?

参考资料

  1. ISO 26262-3:2018. Road vehicles --- Functional safety --- Part 3: Concept phase.

  2. SAE J2980. Considerations for ISO 26262 ASIL Hazard Classification.

  3. AIS 2005. Abbreviated Injury Scale.

  4. ISO 26262-3:2018 Annex B. HARA example for ACC system.


参考文章

相关推荐
云纳星辰怀自在14 天前
故障注入测试(FIT)在汽车控制器开发中的专业实践:从ISO 26262到HIL工程落地
功能安全·iso26262·故障注入测试·硬件注入和软件注入
道道_Love1 个月前
AI 测试用例生成第4版升级,效果明显
人工智能·测试用例·功能安全
叶修_A2 个月前
FS-17 功能安全ISO26262之敏捷开发融合深度解析
敏捷开发·autosar·汽车电子·功能安全·iso26262
磐时信息技术2 个月前
利氪科技智能转向系统通过ISO 26262 ASIL D功能安全认证
科技·汽车·功能安全
想你依然心痛2 个月前
车载信息娱乐系统:Android Automotive与QNX的架构对比——虚拟化与功能安全
功能安全·iso 26262·qnx·asil·车载信息娱乐·hypervisor虚拟化·一芯多屏
叶修_A2 个月前
FS-11 功能安全ISO26262之生产运维与报废阶段安全保障深度解析
autosar·汽车电子·功能安全·iso26262
叶修_A2 个月前
FS-05 功能安全ISO26262之安全目标与功能安全概念深度解析
汽车电子·功能安全·iso26262·asil·hara
灵朔科技2 个月前
当Hypervisor遇上车规MCU:软件定义安全分区的边界与可能
虚拟化·功能安全·hypervisor·车规mcu·asil-d·risc-v h扩展·混合关键性