單元 4 · 概念階段:Item 定義與 HARA

危害分析與風險評估、S/E/C 評級、ASIL 決定

4.1 HARA 是什麼

HARA(Hazard Analysis and Risk Assessment,危害分析與風險評估)是 ISO 26262 概念階段的核心活動,目的:找出 Item 在使用情境下的危害事件,評估風險,決定每個危害的 ASIL,並訂出安全目標

關鍵:HARA 評估的是「情境」不是「元件」。同樣一個煞車失效,在高速公路(S3)與停車場(S1)風險完全不同。

4.2 五個步驟

  1. Item 定義:界定分析對象的功能、邊界、介面、依賴。
  2. 情境分析:列出「功能/異常 → 駕駛情境 → 潛在危害」。
  3. 危害事件:把危害 + 情境組合成可評估的事件。
  4. 風險評級:對每個危害事件給 S/E/C。
  5. ASIL 決定 + 安全目標:查表得 ASIL,寫安全目標。

4.3 S/E/C 三項評級

參數等級說明
S Severity
嚴重度
S0無傷害
S1輕傷(可治療)
S2重傷(可能致死)
S3致命/多重致命
E Exposure
暴露率
E0極不可能
E1非常低
E2
E3中(10%–1% 行駛時間)
E4高(>1% 行駛時間)
C Controllability
可控性
C0可完全控制
C1一般可控制
C2可部分控制
C3難以控制

4.4 ASIL 決定表

嚴重度暴露率C1C2C3
S1E1QMQMQM
E2QMQMQM
E3QMQMASIL A
E4QMASIL AASIL B
S2E1QMQMQM
E2QMASIL AASIL B
E3ASIL AASIL BASIL C
E4ASIL BASIL CASIL C
S3E1QMASIL AASIL B
E2ASIL AASIL BASIL C
E3ASIL BASIL CASIL D
E4ASIL CASIL DASIL D
記憶:S3 + 高暴露 + 低可控 → ASIL D。這是車控類(煞車、轉向)常見的結果。

4.5 Worked Example:ADAS 雷達 AEB 的 HARA

範例
Item:自動緊急煞車(AEB)系統

步驟1 Item 定義:以雷達偵測前方障礙,判定碰撞風險時自動煞車。
功能邊界:感知(雷達)→ 決策(ECU)→ 執行(煞車致動)。

步驟2 危害情境:
H-01 雷達盲區未偵測到行人 → 車輛未煞車 → 行人被撞
H-02 誤偵測障礙 → 車輛急煞 → 後車追撞
H-03 失效時發出煞車命令但致動失敗 → 未減速

步驟3 風險評級(取 H-01 為主):
情境:市區路口,AEB 需在行人穿越時作動(E4,時常發生)
若失效未煞車:行人身亡(S3)
駕駛無法及時接管(C2,突發狀況)

步驟4 ASIL:
S3 × E4 × C2 → 查表 = ASIL D

步驟5 安全目標:
SG-AEB-01(ASIL D):偵測到行人碰撞風險時,系統必須在 300 ms
內執行至少 0.6 g 的煞車減速,且不得因單一感測器故障而延遲。

驗證:HIL 場景庫 + 故障注入(雷達離線)+ 實車計時。

動手:為你自己的專案(或車燈/雨刷/車門這類系統)做一次簡化 HARA,至少 3 個危害事件。

4.6 練習

  1. 為什麼同樣失效,E 值不同 ASIL 會不同?
  2. S1/E4/C3 得什麼 ASIL?(答案:ASIL B)
  3. 安全目標為什麼要寫「驗證方式」?

4.7 深入原理:HARA 是情境化的風險模型

HARA 的難點不是把 S、E、C 填進表格,而是確保每個危害事件都有一致的邊界、操作情境與合理假設。S 描述後果,不是元件重要性;E 描述情境暴露,不是失效發生率;C 描述人與環境能否避免傷害。三者混用會造成 ASIL 偏差。實務上要把「功能正常但輸出不適當」與「功能完全失效」分開分析,並保留理由、資料來源與評審決策。

檢查點問題常見錯誤
Item 邊界感測、決策、致動誰負責?把外部駕駛行為誤算成系統功能
情境速度、道路、天候、交通參與者?只寫「車輛行駛中」
評級理由為何是 S3/E4/C2?只填等級不留依據

4.8 Worked Example:拆開同一功能的兩個危害

範例
功能:自動煞車
H-01 不煞車:高速公路行人障礙,S3/E2/C3 → 需高強度控制
H-02 誤煞車:後車距離很近,S2/E3/C2 → 另一個安全目標
結論:不能用 H-01 的安全機制直接代表 H-02;
兩個危害都要有獨立需求、驗證場景與殘餘風險判定。

4.9 練習

  1. 為同一功能寫一個「未動作」與一個「錯誤動作」危害事件。
  2. 替每個事件補上速度、道路、天候與接管假設。
  3. 請同伴只看你的理由,不看 ASIL 結果,判斷評級是否可重現。
看完這單元你應該能說出:
  • 定義 Item 與危害情境。
  • 用 S/E/C 三項評級執行 HARA 並決定 ASIL。
  • 產出安全目標並指定驗證方式。

延伸閱讀

4.A 進階真實情境 Worked Example

進階範例:域控制器的系統架構安全設計
架構:中央域控制器(Vehicle Domain Controller)
┌────────────────────────────────────────────────────────────┐
│                     域控制器                               │
│  ┌──────────┐  ┌──────────┐  ┌──────────┐                │
│  │ 動力域   │  │ 底盤域   │  │ 車身域   │                │
│  │ ASIL D   │  │ ASIL D   │  │ ASIL B   │                │
│  └────┬─────┘  └────┬─────┘  └────┬─────┘                │
│       │              │              │                      │
│  ┌────┴──────────────┴──────────────┴────┐                │
│  │     安全通訊層(ASIL D)               │                │
│  │     • E2E 保護(CRC + 計數器)         │                │
│  │     • 遊標時序驗證( alive counter)   │                │
│  │     • 訊息認證(MAC)                  │                │
│  └───────────────────────────────────────┘                │
│  ┌───────────────────────────────────────┐                │
│  │     安全監控層(ASIL D)               │                │
│  │     • 看門狗(Window Watchdog)        │                │
│  │     • 電源监控(PMIC)                 │                │
│  │     • 溫度監控                        │                │
│  └───────────────────────────────────────┘                │
└────────────────────────────────────────────────────────────┘

系統需求分配表:
  TSR-01:動力域通訊 E2E 保護等級 ≥ ASIL D(分配到:安全通訊層)
  TSR-02:域控制器故障診斷週期 ≤ 10ms(分配到:安全監控層)
  TSR-03:跨域訊息延遲 ≤ 5ms(分配到:安全通訊層)

4.B 深入原理擴充

ISO 26262 Part 4 §7 要求「系統架構設計」必須支持安全目標的實現, 包含:① 安全機制的分配、② 故障偵測與控制、③ 軟硬體介面(HSI)定義。 ASPICE SYS.3 則要求系統架構設計需追溯到系統需求。

關鍵概念:ASIL partitioning(Part 6 §7.4.6)。當多個 ASIL 等級的元件共存於同一 硬體時,必須通過記憶體保護(MPU)、時間分区(Time Partitioning)或通訊隔離確保高 ASIL 元件不受低 ASIL 元件故障影響。這是域控制器架構設計的核心挑戰。

4.C 診斷式疑難排解表

症狀可能原因解決方案
跨域通訊 E2E 保護失敗CRC 多項式未考慮域控制器的資料長度重新選擇 CRC 多項式,驗證碰撞概率 ≤ 10⁻⁹/h
記憶體保護衝突MPU 配置未考慮動態記憶體分配改用靜態記憶體配置,禁止 malloc/free
安全監控層診斷覆蓋率不足看門狗僅監控軟體執行,未覆蓋硬體故障增加 PMIC 電源監控 + 硬體看門狗(外部)

4.D 進階挑戰題

  1. 設計域控制器的系統架構圖,標註所有 ASIL 等級分配與安全機制。
  2. 若動力域與底盤域需要共享車速訊息,設計 E2E 保護方案(包含 CRC 多項式選擇、計數器範圍、金鑰管理)。
  3. 評估域控制器架構的單點失效(Single Point Fault)風險,提出至少 2 個冗餘設計方案。