飛思卡爾ISO26262 ASIL-D電子助力轉(zhuǎn)向演示系統(tǒng)設(shè)計
ASIL等級:ASIL-D
· 安全目標(biāo)2:防止電機(jī)產(chǎn)生死鎖扭矩
確保電機(jī)不能鎖死,以至司機(jī)不能正常轉(zhuǎn)向。電機(jī)死鎖可能由電氣失效或機(jī)械失效導(dǎo)致。尤其在高速時,這種意外的扭矩會給司機(jī),乘客和行人帶來危險。這種危險可能源于電控單元ECU的故障,或電機(jī)及轉(zhuǎn)向系統(tǒng)的機(jī)械故障。
ASIL等級:ASIL-D
· 安全目標(biāo)3:防止系統(tǒng)從“安全狀態(tài)”錯誤退出,電機(jī)產(chǎn)生突發(fā)扭矩
這種工況是指當(dāng)EPS系統(tǒng)由于故障,如電機(jī)異常等原因,已經(jīng)進(jìn)入了所謂的“安全狀態(tài)”。但是由于電氣故障,EPS系統(tǒng)錯誤地從“安全狀態(tài)”退出,在沒有任何告警的情況下,電機(jī)重新對轉(zhuǎn)向系統(tǒng)施加意外的扭矩,從而使司機(jī)不能按意圖控制轉(zhuǎn)向。
ASIL等級:ASIL-A
· 安全目標(biāo)4:防止電機(jī)不提供助力
確保系統(tǒng)運行正常,助力施加正確。助力缺失不會導(dǎo)致車輛失控,因為有機(jī)械轉(zhuǎn)向系統(tǒng)存在。一種合理的假設(shè)是:當(dāng)這種故障被檢測到后,顯示告警信息;司機(jī)察覺后,啟用“跛行回家”的行車模式,,比如降低車速等。
ASIL等級:QM
經(jīng)過危險分析和風(fēng)險評估后,以上四個安全目標(biāo)的最高ASIL等級是ASIL-D。所以EPS系統(tǒng)的最高ASIL 等級是ASIL-D。
2.3 功能安全概念
為了實現(xiàn)系統(tǒng)的安全目標(biāo),對系統(tǒng)架構(gòu)中的各個要素(Element),如傳感器、控制單元和執(zhí)行單元(電機(jī)),都有功能安全需求。功能安全需求主要考慮各要素的ASIL等級、工作模式、安全時間、安全狀態(tài)、功能冗余即容錯性能和各要素的初步架構(gòu)等。它不涉及具體的硬件和軟件實現(xiàn)細(xì)節(jié)。在EPS系統(tǒng)中,采用了如圖2的初步系統(tǒng)架構(gòu),可能的功能安全需求示例如下:
· 整個EPS系統(tǒng)要求達(dá)到ASIL-D的要求。(系統(tǒng))
· 安全狀態(tài)的定義必須確保當(dāng)系統(tǒng)出現(xiàn)致命故障時,電機(jī)的行為不會對轉(zhuǎn)向系統(tǒng)不利影響。(系統(tǒng))
· 系統(tǒng)必須在安全時間內(nèi)進(jìn)入安全狀態(tài)。(控制單元)
· 控制單元必須包括電機(jī)控制通道和電機(jī)監(jiān)控通道。(控制單元)
· 控制通道和監(jiān)控通道都能獲得集成于車輛接口的傳感器信號。(傳感器和控制單元)
· 控制通道和監(jiān)控通道都能獲得集成于執(zhí)行單元的傳感器信號。(傳感器和控制單元)
· 控制通道和監(jiān)控通道所用的傳感器信號必須獨立。(傳感器)
· 控制通道根據(jù)扭矩傳感器輸入和其它來自車身網(wǎng)絡(luò)的相關(guān)輸入計算助力需求。(控制單元)
· 控制通道控制執(zhí)行單元,產(chǎn)生所需助力。(控制單元)
· 監(jiān)控通道根據(jù)獨立的扭矩傳感器輸入和其它來自車身網(wǎng)絡(luò)的相關(guān)輸入,校驗控制通道是否正確計算了助力需求。(控制單元)
· 監(jiān)控通道根據(jù)獨立的傳感器輸入,校驗控制通道是否正確控制了執(zhí)行單元。(控制單元)
· 監(jiān)控通道能夠獨立的使系統(tǒng)進(jìn)入安全狀態(tài)。(控制單元)
· 系統(tǒng)電源監(jiān)控的實現(xiàn)必須獨立于電機(jī)控制通道和電機(jī)監(jiān)控通道。(控制單元)
· 系統(tǒng)時鐘監(jiān)控的實現(xiàn)必須獨立于電機(jī)控制通道和電機(jī)監(jiān)控通道。(控制單元)
· 其它需求可參考圖2的EPS功能安全概念。
圖2:EPS功能安全概念
產(chǎn)品開發(fā)階段包括系統(tǒng)設(shè)計、硬件設(shè)計和軟件設(shè)計、安全確認(rèn)、功能安全評估和生產(chǎn)準(zhǔn)備。下文主要介紹控制單元的設(shè)計。
評論