根據(jù)ISO26262規(guī)范開(kāi)發(fā)ASIL-D等級(jí)的EPS演示系統(tǒng)
![](http://uphotos.eepw.com.cn/fetch/20180719/387940_2_0.jpg)
圖3:硬件設(shè)計(jì): 技術(shù)安全概念,EPS安全狀態(tài)控制
圖3為技術(shù)安全概念中的安全狀態(tài)控制。MPC5643L通過(guò)預(yù)驅(qū)動(dòng)芯片MC33937A和功率橋控制電機(jī)。MC33907提供系統(tǒng)電源管理和系統(tǒng)監(jiān)控。當(dāng)出現(xiàn)故障時(shí),系統(tǒng)必須在規(guī)定時(shí)間內(nèi)到達(dá)安全狀態(tài),即電源繼電器和電機(jī)隔離繼電器必須及時(shí)斷開(kāi)。MPC5643L和MC33907的各自獨(dú)立輸出控制信號(hào),再經(jīng)過(guò)邏輯“或”后,控制這兩種繼電器。
3.2 軟件設(shè)計(jì)
系統(tǒng)軟件可分為底層驅(qū)動(dòng)、操作系統(tǒng)和應(yīng)用層任務(wù)。應(yīng)用層任務(wù)有包括控制任務(wù)和監(jiān)控任務(wù)。這些軟件同時(shí)運(yùn)行于MPC5643L的處于鎖步模式的雙PowerPC核上。圖4為系統(tǒng)的軟件安全概念。
從功能安全的角度,系統(tǒng)軟件必須考慮避免、檢測(cè)或處理隨機(jī)硬件故障和軟件系統(tǒng)故障。因此,系統(tǒng)軟件實(shí)現(xiàn)了多種安全機(jī)制,并且遵循ISO26262軟件開(kāi)發(fā)流程。EPS系統(tǒng)軟件在系統(tǒng)整合層面上需要滿足ISO26262 ASIL-D 的需求。圖4所示的軟件安全概念通過(guò)組件冗余實(shí)現(xiàn)了ASIL分解,即控制通道(任務(wù))ASIL-B(D)和監(jiān)控通道(任務(wù))ASIL-B(D)。
![](http://uphotos.eepw.com.cn/fetch/20180719/387940_2_1.jpg)
圖4:軟件設(shè)計(jì): 軟件安全概念
3.3安全確認(rèn)
在產(chǎn)品概念階段和產(chǎn)品開(kāi)發(fā)階段都需要進(jìn)行安全分析,其目的:
· 檢查故障和失效對(duì)系統(tǒng)造成的影響
· 列出可能導(dǎo)致安全目標(biāo)偏離的條件和原因
· 發(fā)現(xiàn)原先設(shè)計(jì)沒(méi)考慮到新危險(xiǎn)
對(duì)于ASIL-D應(yīng)用來(lái)說(shuō),需要進(jìn)行歸納和演繹式的安全量化。在系統(tǒng)層面,采用基于故障樹(shù)(FTA)的系統(tǒng)安全分析方法,自上而下的演繹出可能導(dǎo)致安全目標(biāo)偏離的條件和原因,如圖5列出了可能導(dǎo)致電機(jī)產(chǎn)生自主扭矩的條件和原因。而系統(tǒng)FMEDA則為故障樹(shù)的末端節(jié)點(diǎn)(事件)提供了具體的失效率。
![](http://uphotos.eepw.com.cn/fetch/20180719/387940_2_2.jpg)
圖5:EPS故障樹(shù):電機(jī)自主扭矩
結(jié)論
ISO26262功能安全標(biāo)準(zhǔn)將近年來(lái)汽車電子安全模塊設(shè)計(jì)者的經(jīng)驗(yàn)和先進(jìn)的頂層設(shè)計(jì)理念結(jié)合起來(lái),提供了一整套魯棒性設(shè)計(jì)和過(guò)程管理的方法,對(duì)國(guó)內(nèi)EPS系統(tǒng)供應(yīng)商來(lái)說(shuō)既是挑戰(zhàn)又是機(jī)遇。飛思卡爾長(zhǎng)期關(guān)注和積極投資這一汽車安全應(yīng)用,及時(shí)推出了SafeAssure的軟硬件產(chǎn)品和面向ASIL-D的EPS演示系統(tǒng),并且殷切希望和國(guó)內(nèi)客戶緊密合作,來(lái)提升國(guó)內(nèi)EPS系統(tǒng)的整體設(shè)計(jì)水平和產(chǎn)品檔次。
評(píng)論