رفتن به محتوای اصلی
Koohestun
توضیح کوهستانایمنی عملکردیتوضیح· 5 دقیقه مطالعه· در خودرو

رمزگشایی از ASIL: چگونه استاندارد ISO 26262 خرابی‌های الکترونیکی خودروهای مدرن را ارزیابی و کاهش می‌دهد

در حالی که خودروسازان فناوری‌های کمک‌راننده را به عنوان سپری مطمئن در برابر خطای انسانی تبلیغ می‌کنند، استاندارد مهندسی ISO 26262 فرض را بر این می‌گذارد که خرابی الکترونیکی اجتناب‌ناپذیر است. چارچوب سطح یکپارچگی ایمنی خودرو (ASIL) دقیقاً تعیین می‌کند که یک خودرو باید چه میزان افزونگی داشته باشد تا از تبدیل شدن یک نقص نرم‌افزاری به یک تصادف مرگبار جلوگیری کند.

به قلم گلنار رستمی

مهندسان ایمنی عملکردی 40%توسعه‌دهندگان نرم‌افزار خودرو 35%یکپارچه‌سازان پیشرانه خودروهای برقی 25%
مهندسان ایمنی عملکردی
اولویت دادن به قطعیت ریاضی و افزونگی سخت‌افزاری بر سرعت توسعه.
توسعه‌دهندگان نرم‌افزار خودرو
ایجاد تعادل بین قابلیت ردیابی سخت‌گیرانه ISO 26262 و نیاز به به‌روزرسانی‌های نرم‌افزاری چابک.
یکپارچه‌سازان پیشرانه خودروهای برقی
مدیریت خطرات منحصر به فرد ولتاژ بالا که توسط معماری‌های خودروهای برقی معرفی شده‌اند.

دیدگاه‌هایی که این گزارش پوشش نداده

  • نهادهای نظارتی ایمنی مصرف‌کننده
  • تعمیرگاه‌های مستقل

خودروسازان و شرکت‌های فناوری اغلب سیستم‌های پیشرفته کمک‌راننده را به عنوان سپرهای دیجیتالی بی‌عیب و نقص تبلیغ می‌کنند و وعده می‌دهند که هوش مصنوعی و ترکیب حسگرها خطای انسانی در جاده را از بین خواهند برد. اما استاندارد مهندسی بنیادی که واقعاً بر این قطعات حاکم است – ISO 26262 – بر اساس فرض کاملاً متضادی عمل می‌کند: این استاندارد فرض می‌کند که سیستم‌های الکترونیکی ناگزیر دچار نقص خواهند شد.[7]

برای خریداری که یک شاسی‌بلند برقی جدید را از نمایندگی بیرون می‌آورد، کلمات اختصاری انتزاعی پنهان در اسناد مهندسی خودرو، مرز بین یک ناراحتی جزئی و از دست دادن فاجعه‌بار کنترل هستند. وقتی مصرف‌کننده به سیستم حفظ خطوط یا ترمز سیمی اعتماد می‌کند، در واقع به چارچوب طبقه‌بندی ریسکی اعتماد می‌کند که دقیقاً تعیین می‌کند سازنده ملزم به تعبیه چه میزان افزونگی در سخت‌افزار بوده است.[7]

ISO 26262 که در ابتدا در سال ۲۰۱۱ منتشر شد و با ویرایش جامع دوم در سال ۲۰۱۸ به‌روزرسانی گردید، استاندارد بین‌المللی ایمنی عملکردی در خودروهای جاده‌ای است. این استاندارد به طور خاص در مورد سیستم‌های الکتریکی و الکترونیکی اعمال می‌شود و تضمین می‌کند که حتی در صورت نقص ریزپردازنده‌ها، حسگرها یا خطوط کد، این سیستم‌ها به طور ایمن عمل کنند.[3]

در هسته ISO 26262، سطح یکپارچگی ایمنی خودرو (ASIL) قرار دارد. ASIL یک طرح طبقه‌بندی ریسک سخت‌گیرانه است که سطح دقت مورد نیاز در طول توسعه، آزمایش و اعتبارسنجی یک قطعه خاص خودرو را تعیین می‌کند.[1]

مهندسان رتبه ASIL یک قطعه را با ترکیب امتیازات شدت، مواجهه و قابلیت کنترل آن محاسبه می‌کنند.

مقیاس ASIL از A تا D متغیر است. ASIL A نشان‌دهنده کمترین درجه خطر خودرویی است، در حالی که ASIL D سخت‌گیرانه‌ترین سطح ایمنی حیاتی را دیکته می‌کند. قطعاتی که در صورت خرابی، خطر غیرمنطقی برای جان انسان‌ها ایجاد نمی‌کنند – مانند رادیوی کابین یا نورپردازی محیطی – به عنوان QM یا مدیریت کیفیت (Quality Management) تعیین می‌شوند، به این معنی که شیوه‌های مهندسی استاندارد برای آن‌ها کافی است.[2]

مهندسان رتبه ASIL یک قطعه را با ارزیابی سه متغیر متمایز در طول یک تحلیل رسمی خطر و ارزیابی ریسک (HARA) تعیین می‌کنند. متغیر اول شدت (Severity یا S) است که آسیب فیزیکی بالقوه به راننده، سرنشینان یا عابران پیاده را اندازه‌گیری می‌کند و از S1 برای آسیب‌های خفیف تا S3 برای آسیب‌های تهدیدکننده حیات یا مرگبار درجه‌بندی می‌شود.[1]

مهندسان رتبه ASIL یک قطعه را با ارزیابی سه متغیر متمایز در طول یک تحلیل رسمی خطر و ارزیابی ریسک (HARA) تعیین می‌کنند.

متغیر دوم مواجهه (Exposure یا E) است که میزان قرار گرفتن خودرو در شرایطی که خرابی می‌تواند باعث آسیب شود را کمی‌سازی می‌کند، از E1 برای سناریوهای بسیار نادر تا E4 برای شرایط رانندگی روزمره بسیار محتمل. متغیر نهایی قابلیت کنترل (Controllability یا C) است که احتمال اینکه یک راننده معمولی بتواند کنترل خودرو را در صورت بروز خرابی دوباره به دست آورد، ارزیابی می‌کند و از C1 برای قابل کنترل ساده تا C3 برای دشوار یا غیرممکن برای کنترل امتیازدهی می‌شود.[1]

برای استانداردسازی نحوه اعمال این متغیرها در سراسر صنعت جهانی، انجمن مهندسان خودرو (SAE) در سال ۲۰۱۵ استاندارد SAE J2980 را منتشر کرد. این دستورالعمل ملاحظات صریحی را برای طبقه‌بندی خطرات تحت چارچوب ISO 26262 ارائه می‌دهد و تضمین می‌کند که خرابی فرمان توسط یک خودروساز در دیترویت دقیقاً با همان شدت توسط یک تأمین‌کننده در اشتوتگارت درجه‌بندی شود.[6]

هنگامی که یک سیستم با رتبه ASIL D ارزیابی می‌شود – به این معنی که حداکثر امتیاز را در شدت، مواجهه و عدم قابلیت کنترل کسب می‌کند – الزامات مهندسی به طور تصاعدی سخت‌تر می‌شوند. شرکت Aptiv اشاره می‌کند که ASIL D برای سیستم‌های حیاتی مانند فرمان برقی و ترمزهای ضد قفل اعمال می‌شود، جایی که نقص در سرعت ۱۱۲ کیلومتر بر ساعت (۷۰ مایل بر ساعت) راننده را بدون هیچ پشتیبان مکانیکی فیزیکی برای جلوگیری از تصادف رها می‌کند.[2]

سیستم‌هایی که رتبه ASIL D دارند، به بالاترین درجه افزونگی سخت‌افزاری و اعتبارسنجی نرم‌افزاری نیاز دارند.

انتقال سریع به خودروهای برقی (EV) الزامات ASIL D کاملاً جدیدی را به زنجیره تأمین خودرو معرفی کرده است. Typhoon HIL خاطرنشان می‌کند که پیشرانه‌های خودروهای برقی باید مقادیر عظیمی از انرژی الکتریکی را مدیریت کنند؛ نقصی در اینورتر کششی می‌تواند باعث شتاب‌گیری ناخواسته یا از دست دادن ناگهانی و شدید گشتاور شود. برای برآورده کردن ASIL D، این سیستم‌ها به ریزکنترل‌کننده‌های افزونه و نظارت تشخیصی مداوم نیاز دارند که بتوانند نقص را شناسایی کرده و خودرو را ظرف چند میلی‌ثانیه به حالت ایمن وادار کنند.[5]

دستیابی به این سطوح ایمنی فقط به معنای افزودن سخت‌افزار پشتیبان نیست؛ بلکه نیازمند اعتبارسنجی جامع نرم‌افزاری است. Perforce Software تأکید می‌کند که ISO 26262 دستورالعمل‌های کدنویسی سخت‌گیرانه‌ای را برای جلوگیری از رفتار نرم‌افزاری غیرقابل پیش‌بینی الزامی می‌کند. هر خط کد در یک سیستم ASIL D باید قابل ردیابی به یک الزام ایمنی خاص و مستند باشد.[3]

از آنجایی که خودروهای مدرن حاوی ده‌ها میلیون خط کد هستند، تأیید دستی از نظر ریاضی غیرممکن است. LDRA برجسته می‌کند که ابزارهای تست خودکار برای دستیابی به انطباق ضروری هستند و به مهندسان اجازه می‌دهند تا تحلیل ایستا و تست دینامیک را انجام دهند تا ثابت کنند نرم‌افزار دقیقاً همانطور که در نظر گرفته شده است، تحت تمام شرایط نقص قابل تصور رفتار می‌کند.[4]

پیشرانه‌های خودروهای برقی الزامات جدید ASIL D را برای مدیریت ایمن انرژی ولتاژ بالا معرفی می‌کنند.

هیچ یک از استانداردهای مهندسی یا بررسی‌های فنی ذکر شده، مهندسان یا مدیران اجرایی را مستقیماً نقل قول نمی‌کنند، اما اجماع در سراسر مستندات مطلق است: افزونگی سخت‌افزاری باید از نظر ریاضی اثبات شود. با حرکت صنعت به سمت رانندگی خودران سطح ۴ و ۵، مفهوم قابلیت کنترل (C3) اساساً تغییر می‌کند. اگر فرمان یا راننده انسانی برای کنترل وجود نداشته باشد، معماری الکترونیکی خودرو باید ۱۰۰ درصد عملیات بازگشت به حالت ایمن را انجام دهد و تقریباً تمام سیستم‌های رانندگی را به رده ASIL D سوق دهد و خودروسازان را مجبور کند تا در مورد نحوه طراحی معماری‌های عملیاتی-ایمن (fail-operational) تجدید نظر کنند.[7]

چرا مهم است

برای مصرف‌کننده‌ای که در حال مقایسه یک خودروی جدید است، این کلمات اختصاری انتزاعی که در اسناد مهندسی پنهان شده‌اند، تعیین می‌کنند که آیا یک نقص نرم‌افزاری صرفاً نمایشگر اطلاعات و سرگرمی را از کار می‌اندازد یا سیستم ترمز سیمی (brake-by-wire) را در سرعت بزرگراه از کار می‌اندازد. درک اینکه صنعت چگونه ریسک را طبقه‌بندی می‌کند، دقیقاً نشان می‌دهد که خودروسازان از نظر قانونی و فنی موظف به محافظت از چه چیزهایی هستند.

نکات کلیدی

  1. ایزو ۲۶۲۶۲ استاندارد بین‌المللی حاکم بر ایمنی عملکردی سیستم‌های الکتریکی و الکترونیکی در خودروهای جاده‌ای است.
  2. سطح یکپارچگی ایمنی خودرو (ASIL) ریسک را بر اساس شدت، مواجهه و قابلیت کنترل، از A (کمترین) تا D (بالاترین) طبقه‌بندی می‌کند.
  3. سیستم‌هایی با رتبه ASIL D، مانند فرمان الکترونیکی و ترمز، به بالاترین سطح افزونگی سخت‌افزاری و اعتبارسنجی نرم‌افزاری نیاز دارند.
  4. حرکت به سمت خودروهای برقی و خودران، قطعات بیشتری را به رده ASIL D سوق می‌دهد، زیرا کنترل پشتیبان انسانی حذف می‌شود.

منابع

پوشش منابع

7 منبع

3 دیدگاه شناسایی‌شده

مهندسان ایمنی عملکردی 40%توسعه‌دهندگان نرم‌افزار خودرو 35%یکپارچه‌سازان پیشرانه خودروهای برقی 25%
  1. [1]Synopsysمهندسان ایمنی عملکردی

    What is ASIL (Automotive Safety Integrity Level)? – Overview

    مطالعه در Synopsys
  2. [2]Aptivمهندسان ایمنی عملکردی

    What Is ASIL-D?

    مطالعه در Aptiv
  3. [3]Perforce Softwareتوسعه‌دهندگان نرم‌افزار خودرو

    What Is ISO 26262? ISO 26262 Functional Safety Overview + ASIL

    مطالعه در Perforce Software
  4. [4]LDRAتوسعه‌دهندگان نرم‌افزار خودرو

    ISO 26262, functional safety, and ASILs – what it all means, and how automated tools can help to achieve compliance

    مطالعه در LDRA
  5. [5]Typhoon HILیکپارچه‌سازان پیشرانه خودروهای برقی

    ASIL for Electric Vehicles and EV Powertrains

    مطالعه در Typhoon HIL
  6. [6]ANSI Webstoreمهندسان ایمنی عملکردی

    SAE J 2980-2015 (SAE J2980-2015) - Considerations for ISO 26262 ASIL Hazard Classification

    مطالعه در ANSI Webstore
  7. [7]تیم سردبیری کوهستانیکپارچه‌سازان پیشرانه خودروهای برقی

    تحلیل تیم سردبیری کوهستان

    مطالعه در تیم سردبیری کوهستان

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

دریافت خودرو اخبار همراه با پوشش کامل منابع و تحلیل دیدگاه‌ها، مستقیم در صندوق ورودی شما.