危害分析與風險評估、S/E/C 評級、ASIL 決定
HARA(Hazard Analysis and Risk Assessment,危害分析與風險評估)是 ISO 26262 概念階段的核心活動,目的:找出 Item 在使用情境下的危害事件,評估風險,決定每個危害的 ASIL,並訂出安全目標。
| 參數 | 等級 | 說明 |
|---|---|---|
| S Severity 嚴重度 | S0 | 無傷害 |
| S1 | 輕傷(可治療) | |
| S2 | 重傷(可能致死) | |
| S3 | 致命/多重致命 | |
| E Exposure 暴露率 | E0 | 極不可能 |
| E1 | 非常低 | |
| E2 | 低 | |
| E3 | 中(10%–1% 行駛時間) | |
| E4 | 高(>1% 行駛時間) | |
| C Controllability 可控性 | C0 | 可完全控制 |
| C1 | 一般可控制 | |
| C2 | 可部分控制 | |
| C3 | 難以控制 |
| 嚴重度 | 暴露率 | C1 | C2 | C3 |
|---|---|---|---|---|
| S1 | E1 | QM | QM | QM |
| E2 | QM | QM | QM | |
| E3 | QM | QM | ASIL A | |
| E4 | QM | ASIL A | ASIL B | |
| S2 | E1 | QM | QM | QM |
| E2 | QM | ASIL A | ASIL B | |
| E3 | ASIL A | ASIL B | ASIL C | |
| E4 | ASIL B | ASIL C | ASIL C | |
| S3 | E1 | QM | ASIL A | ASIL B |
| E2 | ASIL A | ASIL B | ASIL C | |
| E3 | ASIL B | ASIL C | ASIL D | |
| E4 | ASIL C | ASIL D | ASIL D |
Item:自動緊急煞車(AEB)系統 步驟1 Item 定義:以雷達偵測前方障礙,判定碰撞風險時自動煞車。 功能邊界:感知(雷達)→ 決策(ECU)→ 執行(煞車致動)。 步驟2 危害情境: H-01 雷達盲區未偵測到行人 → 車輛未煞車 → 行人被撞 H-02 誤偵測障礙 → 車輛急煞 → 後車追撞 H-03 失效時發出煞車命令但致動失敗 → 未減速 步驟3 風險評級(取 H-01 為主): 情境:市區路口,AEB 需在行人穿越時作動(E4,時常發生) 若失效未煞車:行人身亡(S3) 駕駛無法及時接管(C2,突發狀況) 步驟4 ASIL: S3 × E4 × C2 → 查表 = ASIL D 步驟5 安全目標: SG-AEB-01(ASIL D):偵測到行人碰撞風險時,系統必須在 300 ms 內執行至少 0.6 g 的煞車減速,且不得因單一感測器故障而延遲。 驗證:HIL 場景庫 + 故障注入(雷達離線)+ 實車計時。
動手:為你自己的專案(或車燈/雨刷/車門這類系統)做一次簡化 HARA,至少 3 個危害事件。
HARA 的難點不是把 S、E、C 填進表格,而是確保每個危害事件都有一致的邊界、操作情境與合理假設。S 描述後果,不是元件重要性;E 描述情境暴露,不是失效發生率;C 描述人與環境能否避免傷害。三者混用會造成 ASIL 偏差。實務上要把「功能正常但輸出不適當」與「功能完全失效」分開分析,並保留理由、資料來源與評審決策。
| 檢查點 | 問題 | 常見錯誤 |
|---|---|---|
| Item 邊界 | 感測、決策、致動誰負責? | 把外部駕駛行為誤算成系統功能 |
| 情境 | 速度、道路、天候、交通參與者? | 只寫「車輛行駛中」 |
| 評級理由 | 為何是 S3/E4/C2? | 只填等級不留依據 |
功能:自動煞車 H-01 不煞車:高速公路行人障礙,S3/E2/C3 → 需高強度控制 H-02 誤煞車:後車距離很近,S2/E3/C2 → 另一個安全目標 結論:不能用 H-01 的安全機制直接代表 H-02; 兩個危害都要有獨立需求、驗證場景與殘餘風險判定。
架構:中央域控制器(Vehicle Domain Controller) ┌────────────────────────────────────────────────────────────┐ │ 域控制器 │ │ ┌──────────┐ ┌──────────┐ ┌──────────┐ │ │ │ 動力域 │ │ 底盤域 │ │ 車身域 │ │ │ │ ASIL D │ │ ASIL D │ │ ASIL B │ │ │ └────┬─────┘ └────┬─────┘ └────┬─────┘ │ │ │ │ │ │ │ ┌────┴──────────────┴──────────────┴────┐ │ │ │ 安全通訊層(ASIL D) │ │ │ │ • E2E 保護(CRC + 計數器) │ │ │ │ • 遊標時序驗證( alive counter) │ │ │ │ • 訊息認證(MAC) │ │ │ └───────────────────────────────────────┘ │ │ ┌───────────────────────────────────────┐ │ │ │ 安全監控層(ASIL D) │ │ │ │ • 看門狗(Window Watchdog) │ │ │ │ • 電源监控(PMIC) │ │ │ │ • 溫度監控 │ │ │ └───────────────────────────────────────┘ │ └────────────────────────────────────────────────────────────┘ 系統需求分配表: TSR-01:動力域通訊 E2E 保護等級 ≥ ASIL D(分配到:安全通訊層) TSR-02:域控制器故障診斷週期 ≤ 10ms(分配到:安全監控層) TSR-03:跨域訊息延遲 ≤ 5ms(分配到:安全通訊層)
ISO 26262 Part 4 §7 要求「系統架構設計」必須支持安全目標的實現, 包含:① 安全機制的分配、② 故障偵測與控制、③ 軟硬體介面(HSI)定義。 ASPICE SYS.3 則要求系統架構設計需追溯到系統需求。
關鍵概念:ASIL partitioning(Part 6 §7.4.6)。當多個 ASIL 等級的元件共存於同一 硬體時,必須通過記憶體保護(MPU)、時間分区(Time Partitioning)或通訊隔離確保高 ASIL 元件不受低 ASIL 元件故障影響。這是域控制器架構設計的核心挑戰。
| 症狀 | 可能原因 | 解決方案 |
|---|---|---|
| 跨域通訊 E2E 保護失敗 | CRC 多項式未考慮域控制器的資料長度 | 重新選擇 CRC 多項式,驗證碰撞概率 ≤ 10⁻⁹/h |
| 記憶體保護衝突 | MPU 配置未考慮動態記憶體分配 | 改用靜態記憶體配置,禁止 malloc/free |
| 安全監控層診斷覆蓋率不足 | 看門狗僅監控軟體執行,未覆蓋硬體故障 | 增加 PMIC 電源監控 + 硬體看門狗(外部) |