TMS BOOK · ACADEMY 课题

功能安全导向的结构与失效模式设计

前两课解决“会怎么坏”“坏了塌向哪”,这课把它上到 ISO 26262 的量化框架:从 HARA 定安全目标与 ASIL,到用 FMEDA 证明硬件失效指标达标,再把安全要求落成结构层面的安全机制,而非贴个 ASIL 标签了事。

I7-03 · 结构设计与工程化 / DFMEA 与安全设计
L3 专家 结构控制
待认领listed 众筹中recruiting 已开课open · Course 售卖 一课题可并存多讲师版本

课程大纲

学完能做什么
  • 能对热管理相关整车危害做 HARA(S/E/C)并推出 ASIL 与安全目标
  • 能把安全目标拆到功能安全要求 FSR 与技术安全要求 TSR
  • 能用 FMEDA 估 SPFM/LFM/PMHF 并对照 ASIL 目标判是否达标
  • 能设计并评估安全机制(诊断覆盖率 DC)覆盖单点/潜伏失效
  • 能做相关性失效分析 DFA 识别共因与级联,验证冗余的独立性
内容大纲
  1. 什么该走 ISO 26262:适用边界与准入判据
    • 安全生命周期概览:概念阶段(HARA/安全目标)→系统→硬件→软件
    • DFMEA(I7-01)与安全分析(FMEA/FMEDA/FTA)的关系与差别
    • 什么样的热管理失效才进功能安全流程:判据是「这条失效链是否由 E/E 安全相关系统的故障行为(malfunctioning behaviour)引起」,**不是「后果够不够严重」**——DFMEA 里的 S9–10 只触发一次安全相关性评审(是否安全相关、是否定特殊特性 CC/SC),不等于自动分配 ASIL
    • 与 K2-03 的分工:本课偏结构/硬件失效侧,控制/软件侧的安全设计见 K2-03;能力不足型危害与 AI 件的安全论证走 K2-05,本课不展开
    • **ISO 26262 的适用边界**:只覆盖 E/E 安全相关系统的故障行为引起的危害;纯机械/液压失效(管路穿漏、密封老化、支架断裂)不按 Part 5 算 SPFM/LFM/PMHF——机械件既无通用 FIT 库、也无「诊断覆盖率」这个语义。机械/结构失效的三条正确出口:①作为 E/E 元素的失效原因或共因输入,进 FMEDA/DFA;②作为「其他技术的元素(elements of other technologies)」承接分解下来的安全要求,接口与假设条件书面化写进 DIA/AoU;③走安全裕度+可靠性论证+特殊特性+DV 验证的平行路径。注意别走到另一个极端:机械件**可以**承接安全要求,只是不按 26262 的硬件度量算账
    • **三套标准的问题域与入口条件**:ISO 26262 管 E/E 的故障行为(件坏了,含随机硬件失效与系统性错误);ISO 21448(SOTIF)管件没坏、规格不足导致的能力不足型危害;ISO/PAS 8800 管 AI 件的安全论证。本课只走 26262 的硬件失效侧,后两者的判据与论证框架见 K2-05,本课不展开——standards 里挂 ISO 21448 是为了标出接口,不是本课内容
  2. HARA 与 ASIL、安全目标
    • 热管理危害场景:冷却丢失致热失控、误加热、执行器误动作
    • S/E/C 三维(严重度/暴露率/可控性)定级 → ASIL(QM/A/B/C/D)
    • 安全目标(top-level)与安全状态、FTTI 的绑定
    • ASIL 不能拍脑袋:必须有明确场景与运行假设
    • 危害场景要覆盖**无人在场工况**:停车充电时加热器/PTC 意外加热——无人可干预、也无人会察觉,可控性 C 取最差档,因而往往是误加热类危害里定级最高的一档;对照行驶中误加热(驾驶员能察觉异味/高温并停车,可控性明显更好)体会 C 这一维怎么真正影响 ASIL,而不是三维一起拍脑袋
  3. 安全要求分解到结构与失效模式
    • 安全目标→FSR→TSR→硬件/结构要求逐层落地
    • **按 ISO 26262 分失效**:安全失效 / 单点失效 SPF(无安全机制覆盖)/ 残余失效 RF(有机制但未被诊断覆盖)/ 多点失效 MPF(可探测·可感知·潜伏)——SPFM 的分子取 SPF+RF,LFM 的分子取潜伏 MPF。别用 IEC 61508 的 λSD/λSU/λDD/λDU 那套:它服务 SIL 与 PFD/PFH,类别与 26262 不一一对应,切出来的失效率填不进 §4 的度量公式
    • 安全机制:独立过温监测、看门狗、合理性校验、机械兜底
    • 结构件承接安全要求的三条路径:作为 E/E 失效的原因或共因进 FMEDA/DFA、作为「其他技术的元素」承接 TSR 并把接口与假设写进 DIA/AoU、走机械安全裕度与可靠性论证;落到具体手段=泄漏路径隔离、隔热/泄压边界(与 D5 协同)
  4. FMEDA 与硬件度量
    • FMEDA:失效率 × 失效分布(FMD)× 诊断覆盖率;**适用对象=安全相关的电子硬件元素**(机械/液压件无通用 FIT 库、无 DC 语义,不在此列,见 §1 的适用边界)
    • 单点失效度量 SPFM、潜伏失效度量 LFM、随机硬件失效 PMHF
    • ASIL 目标量级(如 ASIL D:SPFM≥99%、LFM≥90%、PMHF<10 FIT≈10⁻⁸ h⁻¹)
    • 诊断覆盖率 DC 低/中/高(约 60/90/99%)及提升手段
    • 两个 DC 不是同一个数:**面向残余失效的 DC_RF** 决定 SPFM 的分子(λ_RF = λ_D×(1−DC_RF)),**面向潜伏失效的 DC_LF** 决定 LFM 的分子(λ_MPF,latent = λ_MPF×(1−DC_LF))——同一个安全机制对这两者的覆盖能力通常不同,共用一个数是 FMEDA 表里最常见的凑数手法
  5. 相关性失效与验证闭环
    • DFA:共因失效 CCF 与级联失效识别
    • 冗余独立性:物理/供电/时钟隔离,别让安全机制与被监测对象同源
    • FTA 从顶事件到底事件做定量校核:树本体(建树语法、最小割集、概率传播、重要度、β 因子)见 I7-04,本课只讲两道接口——把 FMEDA 算出的残余危险失效率 λ_D×(1−DC_RF) 作为底事件概率接进树,以及把顶事件概率与 PMHF 目标对表
    • 安全案例(safety case)与追溯:需求—设计—验证闭环。**跨企业开发时这条闭环被公司边界切开**——证据分散在 OEM 与 Tier1 两侧,安全案例要靠 DIA 的证据交换清单与互认规则拼起来,Tier1 侧交的是 SEooC 安全手册+假设条件(AoU)清单+安全分析工作产物,见 K4-09;SOTIF/AI 侧的论证链(K2-05)与本课的 26262 追溯须互链,不能各走各的
关键公式
ASIL = f(S, E, C)
由严重度、暴露率、可控性三维查表得 QM/A/B/C/D,不能凭感觉给
SPFM = 1 − (残余单点失效率之和 / 相关硬件总失效率)
单点失效度量:衡量危险单点失效被安全机制覆盖的比例
残余危险失效率 ≈ λ × (1 − DC)
诊断覆盖率越高,未被探测的残余危险失效越低
PMHF ∝ Σ 残余危险失效率(单位 FIT = 失效数/10⁹ h)
随机硬件失效概率度量,ASIL 越高目标量级越严
LFM = 1 − Σλ_MPF,latent / Σ(λ − λ_SPF − λ_RF)
潜伏失效度量。分母是**扣除单点失效与残余失效后、仍可能参与多点失效的那部分安全相关失效率**,不是 Σλ_RF——分母写成 Σλ_RF 会让分母远小于分子,LFM 数值失去意义(可能出负值自曝,也可能出个 0~1 的看似合理值,后者更危险)
λ_MPF,latent ≈ λ_MPF × (1 − DC_LF)
潜伏多点失效率:由多点失效率与**面向潜伏失效的**诊断覆盖率 DC_LF 得出。DC_LF 与 DC_RF 是两个不同的量(同一机制对两者的覆盖能力通常不等),不能共用一个数填表
关键概念
ISO 26262HARAASIL安全目标FSR/TSR安全机制诊断覆盖率 DCFMEDASPFM/LFM/PMHFFTTI相关性失效 DFA共因失效 CCF单点失效 SPF / 残余失效 RF / 多点失效 MPF其他技术的元素(elements of other technologies)与假设条件 AoU
推荐工具与标准
Ansys medini analyze(HARA/FMEDA/FTA) APIS IQ-FMEA / FMEDA Isograph / ReliaSoft(FTA 与可靠度) 需求追溯(Polarion / DOORS)
ISO 26262(道路车辆功能安全) GB/T 34590(道路车辆 功能安全) ISO 21448(SOTIF 预期功能安全) IEC 61508(功能安全基础)
工程案例
对“超充工况电池冷却失效可能触发热失控”做功能安全推演:HARA 由 S/E/C 定级得出安全目标“防电池过温至热失控并保证报警/断充”(ASIL 由 OEM 场景分析定,勿写死级别)。安全机制=独立于主控的过温监测+合理性校验+硬件断充;用 FMEDA 证 SPFM/LFM 达该 ASIL 目标,DFA 保证监测通道与主控物理/供电独立。第二例走通 exercise 点名的另一个功能「误加热防护」:停车充电时高压 PTC 意外加热(无人在场,可控性取最差档)→安全目标「防止非请求加热持续超过 FTTI」→TSR=独立于加热控制器的过温/电流监测+可指令的机械串联开断(继电器/接触器)+一次性热熔断体兜底→用 FMEDA 核算「功率半导体短路后 PWM 关不掉」与「继电器触点粘连」这两条单点失效是否被覆盖、DC 取值有无机制支撑→DFA 查监测通道与驱动通道是否同源。两例合起来正好覆盖 exercise 给的两个可选功能。
动手做
交付物 · 挑一个热管理安全相关功能(电池过温保护或误加热防护):① 写一条危害的 HARA(S/E/C→ASIL)与安全目标;② 分解出 2–3 条 TSR 并指定安全机制与目标 DC;③ 用简化 FMEDA 估 SPFM 是否达 ASIL 目标,并列一条 DFA 结论。交付一页“需求—机制—度量”追溯表。
常见误区
  • 只贴 ASIL 标签,不做 HARA 的场景与假设,级别毫无依据
  • 把 DFMEA 当功能安全分析交差(FMEDA 要算失效率×失效分布×DC,不是评 S/O/D);也别把 FTA 与 FMEDA 当同一件事——FMEDA 自底向上、FTA 自顶向下,方向相反、互为校核
  • 安全机制与被监测对象共用电源/时钟/芯片,DFA 一查全废(假独立)
  • 只算 SPFM 达标,忘了潜伏失效 LFM 与多点失效
  • 诊断覆盖率填个高值却无对应机制支撑,或安全需求不追溯、要求—设计—验证断链
相关课题
前置:I7-01 热管理 DFMEA 实操 · I7-02 失效安全与冗余设计 · 体系外前置(需自备):对 ISO 26262 概念阶段有基本了解
适合:结构/控制/功能安全工程师与安全经理;做安全关键热管理系统的专家级必修 · 时长 约 4.5 小时(5 讲 + 1 次功能安全追溯表实操)

需求区 · 想听众筹

0/10 人想听
登录后想听 / 点名

想听/点名均为需求登记,不涉及任何付款(意向金仅登记不收款)。满 5 人点名 → 自动向平台专家发邀约。