中文

使用 STPA 并符合 ISO 26262 开发全自动车辆安全架构

软件工程 2020-02-04 v1 系统与控制

摘要

安全性在现代汽车系统的开发生命周期中已变得至关重要。然而,当前的汽车安全标准 ISO 26262 并未明确规定安全分析的方法。为此推荐了不同的方法。在最新的 ISO 26262 应用中,FTA(故障树分析)和 FMEA(失效模式与影响分析)被用于识别导致特定危害(在存在故障的情况下)的组件失效、错误和故障。但这些方法基于可靠性理论,不足以应对由功能失调的组件交互、软件失效或人为错误引起的新危害。一种称为 STPA(系统理论过程分析)的整体性方法被开发出来,它处理更多类型的危害,并将安全视为动态控制问题而非单个组件失效。STPA 还处理无失效情况下的危害原因类型。因此,有必要研究像 STPA 这样的危害分析技术。本文提出了一个如何使用 STPA 扩展 ISO 26262 的安全范围并支持危害分析与风险评估(HARA)过程的概念。我们将所提出的概念应用于 Continental 公司当前的一个全自动车辆项目。结果,我们识别出 24 个系统级事故、176 个危害、27 个不安全控制行为和 129 个不安全场景。我们得出结论,STPA 是推导详细安全约束的有效且高效的方法。STPA 可以支持功能安全工程师评估全自动车辆的架构设计并构建功能安全概念。

关键词

引用

@article{arxiv.1703.03657,
  title  = {Using STPA in Compliance with ISO 26262 for Developing a Safe Architecture for Fully Automated Vehicles},
  author = {Asim Abdulkhaleq and Stefan Wagner and Daniel Lammering and Hagen Boehmert and Pierre Blueher},
  journal= {arXiv preprint arXiv:1703.03657},
  year   = {2020}
}

备注

14 pages, 4 figures, accepted for publication in the proceedings of Automotive - Safety & Security