车载智能计算平台功能安全白皮书2020-38页_1mb
报告摘要
车载智能计算平台功能安全白皮书(2020年)总结
核心内容概述
本白皮书由中国软件评测中心联合多家行业单位与专家共同编写,旨在探讨车载智能计算平台的功能安全问题,推动行业共识的形成,并为功能安全开发提供指导。白皮书涵盖了功能安全相关标准、安全生命周期管理、系统、硬件和软件层面的安全设计与开发流程,以及生产、运行、服务和报废阶段的功能安全保障措施。同时,提出了发展建议,包括明确需求、推进工具研发、完善检测认证体系和加强人才培养。
主要观点
-
功能安全的重要性
功能安全是智能网联汽车,特别是L3及以上自动驾驶系统的重要组成部分。随着汽车电子电气架构向集中化发展,功能安全成为保障系统可靠运行的关键。 -
安全生命周期管理
功能安全贯穿整个产品生命周期,包括概念、开发、生产、运行、服务和报废等阶段。每个阶段都需要相应的安全活动和管理措施。 -
安全策略与冗余设计
- Fail-Safe 和 Fail-Operational 是两种主要的安全策略,Fail-Operational 更适用于L3及以上自动驾驶系统。
- 硬件冗余是提高功能安全等级的重要手段,需确保冗余单元之间的独立性,以避免共因失效。
-
功能安全等级划分
ISO 26262 标准定义了 ASIL(汽车安全完整性等级)A、B、C、D 四个等级,其中 ASIL D 是最高安全等级,对功能安全要求最严格。 -
软件与硬件协同开发
软件层面需满足实时性、安全性与可靠性要求,采用A-SPICE标准进行开发流程管理。硬件需满足随机失效概率度量(如SPFM、LFM、PMHF)等指标。 -
OTA升级与安全机制
OTA 升级是智能网联汽车的重要功能,但其过程中的安全性必须得到保障,包括安装包验证、传输安全、本地升级条件监测等。
关键信息
1. 相关标准
- ISO 26262:定义了汽车安全生命周期和ASIL等级,是功能安全领域的核心标准。
- SAE J2980:用于ASIL定级,细化了S(严重度)、E(暴露率)、C(可控性)的评估。
- UL 4600:专注于自动驾驶系统的安全评估,涵盖机器学习、感知、通信等模块。
- ISO TR4804:国际标准化组织即将发布的自动驾驶系统安全标准。
- A-SPICE:用于评估汽车软件开发能力,共分为6个级别。
2. 安全生命周期
- 包含概念阶段、系统开发、硬件开发、软件开发、生产、运行、服务和报废。
- 每个阶段需进行危害分析、风险评估、安全目标定义、安全策略制定、测试验证等。
3. 功能安全概念
- 从安全目标导出安全要求,并分配给相关项的架构要素。
- 系统需具备冗余架构、独立性设计、故障监测与处理机制。
4. 硬件安全设计
- 硬件冗余是实现高安全等级的重要方式。
- 供电系统需具备双电源冗余,确保在一路电源失效时另一路仍可维持系统运行。
- 通信系统需采用冗余设计,如不同通信协议,避免共因失效。
- 硬件测试需覆盖功能测试、故障注入、EMC、ESD等,确保硬件的鲁棒性和耐久性。
5. 软件安全设计
- 软件需满足实时性、安全性、可靠性要求。
- 采用A-SPICE标准进行开发流程管理。
- 软件单元需满足结构覆盖率100%的要求,确保测试的充分性。
- 嵌入式软件需进行故障注入测试,验证其在目标环境下的安全性。
- 人工智能模块需通过多算法、多传感器等冗余机制提高安全性。
6. 安全事件应急响应
- 建立功能安全事件应急响应机制,确保在安全隐患发生时能够及时处理。
- 与整车企业的现场问题响应机制相衔接,形成统一的安全管理流程。
7. 发展建议
- 明确功能安全需求,统一行业术语与标准。
- 推进功能安全工具链研发,支持开发全过程。
- 完善检测认证体系,提升测试能力。
- 加强功能安全专业人才培养,推动产学研结合。
附件:缩略语
| 缩略语 | 英文名称 | 中文名称 |
|---|---|---|
| ADAS | Advanced Driver Assistance System | 高级驾驶辅助系统 |
| ASIL | Automotive Safety Integrity Level | 汽车安全完整性等级 |
| A-SPICE | Automotive Software Process Improvement and Capacity dEtermination | 汽车软件过程改进及能力评定 |
| EMC | Electromagnetic Compatibility | 电磁兼容 |
| ESD | Electro-Static Discharge | 静电放电 |
| FPGA | Field Programmable Gate Array | 现场可编程逻辑门阵列 |
| GNSS | Global Navigation Satellite System | 全球导航卫星系统 |
| GPU | Graphics Processing Unit | 图形处理器 |
| HMI | Human Machine Interface | 人机界面 |
| LFM | Latent Fault Metric | 潜在故障度量 |
| MCU | Micro Control Unit | 微控制单元 |
| OTA | Over the Air | 空中升级 |
| PMHF | Probabilistic Metric for random Hardware Failures | 随机硬件失效概率度量 |
| SEooC | Safety Element out of Context | 独立于环境的安全要素 |
| SoC | System on Chip | 系统级芯片 |
| SOP | Standard Operation Procedure | 标准作业程序 |
| SPFM | Single-Point Fault Metric | 单点故障度量 |
| Tier 1 | - | 汽车零部件一级供应商 |
| UL | Underwriters Laboratories | 美国保险商实验室 |
| V2X | Vehicle to Everything | 车用无线通信技术 |
总结
本白皮书系统梳理了车载智能计算平台在功能安全方面的开发流程、设计原则及管理机制,强调了安全生命周期、冗余设计、安全等级划分和多维度测试验证的重要性。同时,指出当前行业在功能安全方面仍缺乏共识,建议加强标准制定、工具研发、检测认证及人才培养,以推动智能网联汽车行业的高质量发展。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载