ASIL(Automotive Safety Integrity Level,汽车安全完整性等级)D是ISO 26262标准中最高等级的安全要求,其对应的随机硬件故障概率目标(以FIT表示)需满足以下要求:
ASIL D的FIT目标
根据 ISO 26262-5:2018 标准,ASIL D的随机硬件故障概率需满足:
-
**单点故障(Single-Point Faults)和残余故障(Residual Faults)**导致的失效概率总和 ≤ 10 FIT
(即每十亿小时运行中,因硬件随机故障导致的安全失效次数不超过10次)。
关键背景说明
-
FIT的定义
-
1 FIT = 1次失效/10⁹小时(即每10亿小时运行发生1次失效)。
-
ASIL D的FIT目标是针对系统性失效和随机硬件失效的综合约束,但此处特指随机硬件失效。
-
-
其他ASIL等级的FIT要求
-
ASIL C:≤ 100 FIT
-
ASIL B:≤ 1000 FIT
-
ASIL A:无明确FIT要求(通常由功能安全目标推导)。
-
-
附加要求
-
单点故障度量(SPFM):ASIL D需 ≥ 99%
(即99%以上的单点故障需被检测或控制)。 -
潜在故障度量(LFM):ASIL D需 ≥ 90%
(即90%以上的潜在故障需在安全机制覆盖下被识别)。
-
实现ASIL D的关键措施
-
硬件冗余设计
-
双核锁步(Lockstep)、三模冗余(TMR)等架构。
-
-
故障检测与恢复
-
ECC内存、硬件看门狗、周期性自检(BIST)。
-
-
降额设计
-
元器件工作在额定参数的50%以下,延长寿命。
-
-
严格的测试与验证
-
HALT(高加速寿命试验)、FMEA(失效模式与影响分析)、故障注入测试。
-
示例场景
-
刹车控制系统(ASIL D):
假设某ECU的随机硬件失效概率为8 FIT,且SPFM=99.2%、LFM=93%,则满足ASIL D要求。 -
不达标情况:若FIT=15,即使SPFM/LFM达标,仍需重新设计硬件或增强安全机制。
注意
-
FIT目标需通过**故障树分析(FTA)或可靠性框图(RBD)**等工具量化计算。
-
实际项目中需结合功能安全概念和硬件架构,确保从芯片到系统的全链路合规。
总结:ASIL D要求随机硬件失效概率 ≤10 FIT,同时需满足SPFM和LFM指标,是汽车功能安全设计的最高挑战之一。