您可以捐助,支持我们的公益事业。

1元 10元 50元





认证码:  验证码,看不清楚?请点击刷新验证码 必填



文章 咨询 工具 课程  
会员   
   
企业架构方法与实践
7月27-28日 北京+线上
AI智能体开发技术实践
8月6-7日 上海+线上
敏捷测试-简单而可行
8月14-15日 北京+线上
     
   
 订阅
GB 17675 新规落地!ASIL-D EPS 全流程功能安全开发
 
 
 
  7   次浏览      1 次
 2026-7-22
 
编辑推荐:
本文系统介绍了ASIL-D EPS 全流程功能安全开发相关内容。希望对你的学习有帮助。
本文来自于微信公众号汽车电子世界,由火龙果软件Alice编辑,推荐。

依据GB 17675-2025最新强制国标时间要求:

✅ 2026年7月1日:新申报线控转向(SBW)车型必须满足完整功能安全、等效机械兜底能力;

✅ 2027年1月1日起,所有新申报燃油 / 新能源车型(含常规 EPS)全部强制完成 ISO26262 功能安全分析、出具合规验证报告。

国内与海外EPS供应商方案核心差距集中两点:转向控制算法、全链路功能安全体系。

一、EPS功能安全简介

本文完全遵循 ISO 26262 全生命周期,深度扩充 EPS 完整相关项定义、HAZOP 危害可操作性分析、瑞萨ASIL-D全套软硬件架构,整套方案可直接用于主机厂定点、功能安全评审。功能安全开发流程如下:

✅ 相关项定义

✅ HARA危险分析与风险评估

✅ 功能安全概念

✅ 系统/硬件/软件分层设计

✅ FTA/FMEDA安全确认

二、相关项定义

2.1 系统边界

EPS 由方向盘扭矩/角度传感器、ECU控制器、三相助力电机、电机位置传感器、低压供电回路、CAN通信六大核心部件组成。

2.2 全维度系统功能

(一)基础助力核心功能

  • 驾驶员意图:采集主/冗余双通道方向盘扭矩、转角信号,结合车速计算基础助力力矩(低速轻便、高速沉稳);
  • 可变传动比:随车速动态调整转向增益;
  • 摩擦补偿:抵消转向管柱、齿条机械摩擦,消除低速手感发沉;
  • 惯性补偿:抑制快速打方向时系统惯性迟滞。

(二)驾驶舒适辅助功能

  • 主动回正:直行跑偏修正、弯道自动回中;
  • 阻尼调节:高速增加转向阻尼,避免轻微转向导致车辆晃动;
  • 中位保持:路面颠簸、侧风时,自动施加保持力矩,减少修正操作;
  • 限位缓冲:转向打到极限位置时降低冲击,保护机械结构。

(三)高阶智驾协同功能

  • 车道居中LKA:依据ADAS目标横向偏差输出正向/修正助力;
  • 自动泊车APA/RPA:整车低速自主控制左右转向力矩;
  • 紧急避让辅助:ESC联动突发修正转向;
  • 反向扭矩限制防护:识别ADAS指令与驾驶员转向趋势冲突、传感器相位错乱,阻断反向自主转向输出。

(四)故障安全与交互功能(GB 17675 强制要求)

  • 双通道故障诊断:传感器、MCU、驱动、供电实时监控;
  • 分级安全状态:轻度故障限助力、重度故障切断电机零助力;
  • 整车CAN输出:转角、扭矩、故障码、激活状态、安全模式;
  • 仪表分层告警:黄色预警(轻度失效)、红色故障灯+文字+蜂鸣;
  • 跛行回家逻辑:助力丢失后保留机械转向,提示驾驶员低速行驶;
  • 故障码存储:持久存储,支持诊断仪读取、OTA 远程上报。

三、危害分析:HAZOP分析 + HARA风险评估

3.1 HAZOP危害与可操作性分析(国标GB/T 45829标准分析方法)

采用 6 类标准引导词,对 EPS 全部功能逐条识别失效危害,表格清晰可直接写入报告:

系统功能 引导词 失效表现 整车致命危害
转向助力输出

无(功能丧失)

完全无助力

高速避险转向沉重,无法避让

转向助力输出

过量

助力力矩过大

高速轻微打方向大幅跑偏

转向助力输出 不足 助力偏弱 操控负担增加,无致命风险
转向助力输出 反向 电机输出与驾驶员意图相反扭矩 弯道 / 超车反向拉扯,极易侧翻碰撞
转向助力输出 意外激活 无方向盘输入自主正向扭矩 车辆自主跑偏,高速失控
转向助力输出 卡滞固定 电机锁死无法回正 转向卡死不能修正路线
主动回正 反向回正 回正力矩反向拉扯方向盘 直行持续偏移
ADAS协同转向 反向指令执行 车道保持输出反向修正 高速车道内对冲
故障安全退出 误退出安全态 已失效系统突然恢复扭矩 无预判突发转向

HAZOP 分析结论:反向自主转向、无指令自主扭矩、电机锁死三类工况风险最高,定义为 ASIL-D 安全目标,是 GB 17675 重点核查项。

3.2 HARA 危险分析与风险评估

结合 HAZOP与功能场景(高速、低速、弯道、自动泊车、接管切换):评估严重性S、暴露概率E、可控性C,定义安全目标与ASIL等级:

安全目标 1:禁止电机无输入自主扭矩|ASIL-D

  • 风险场景:传感器漂移、ECU 单通道失效,无驾驶员输入时,电机自动输出转向助力,高速下车辆自主跑偏、变道,极易引发碰撞。
  • 失效诱因:扭矩传感器单点故障、单路运算逻辑出错、驱动回路误导通。
  • 安全约束:双通道独立采集校验,监控通道实时阻断驱动输出。

安全目标 2杜绝电机锁死扭矩|ASIL-D

  • 风险场景:ECU、驱动芯片、电机绕组故障导致转向卡死,驾驶员无法修正路线,高速避险完全失效。
  • 安全约束:双通道独立切断功率回路,硬件隔离继电器双重断路。

安全目标 3:防止电机反向自主转向|ASIL-D

  • 风险场景:车道保持、自动泊车、ADAS 接管过程中,ECU逻辑故障、传感器相位错乱,电机输出与驾驶员意图完全相反的反向扭矩;高速超车、弯道时极易引发车辆侧翻。
  • 失效诱因:转角传感器相位故障、ADAS 扭矩指令校验失效、双通道角度数据不一致未拦截。
  • 安全约束:正向/反向扭矩双向阈值校验,方向盘转向趋势与电机输出实时比对,反向大扭矩直接切断驱动进入安全状态。

安全目标 4:故障状态禁止误退出安全模式|ASIL-A

  • 安全约束:系统进入零助力安全态后,不得无预警重新输出转向力矩,避免驾驶员预判缺失。

安全目标 5:助力完全丢失可控|QM

  • 安全约束:仅机械转向可用,仪表提前告警,驾驶员减速即可规避风险,无高等级安全要求。

安全目标 1/2/3 均为 ASIL-D,EPS 整车最高安全完整性等级 D,全链路软硬件、供电、通讯、驱动均需满足 ISO26262 ASIL-D 开发、验证要求。

四、EPS功能安全顶层概念(双通道独立冗余架构)

为满足上述5项安全目标,搭建控制通道 + 独立监控通道双隔离架构,无共因失效点,核心安全需求:

    1. 系统满足ASIL-D分解要求,双通道各分配 ASIL-B(D)
    2. 系统致命故障 100ms 内进入零助力安全状态;
    3. 采用控制通道 + 独立监控通道双锁步内核架构,两路完全独立采集扭矩、转角信号;
    4. 扭矩 / 转角传感器双路冗余输出,两路信号独立走线、独立AD采样;
    5. 监控通道独立拥有驱动切断权限,无需依赖主控逻辑;
    6. 电源、系统时钟双路独立监控,单一电源 / 晶振失效不影响安全切断;
    7. ADAS 反向转向扭矩单独设立校验阈值,正负转向趋势不一致立即阻断电机输出;
    8. 硬件两级隔离:MCU 控制继电器 + SBC 硬件关断回路,任一通道均可独立切断电机供电。

五、软硬件详细设计

5.1 硬件系统分层详细设计

整套硬件通过ISO26262流程认证,三层硬件隔离保障双通道独立监控:

1)主控单元:瑞萨 R7F701043 锁步双核 MCU(ASIL-D)

  • 双PowerPC锁步内核:每周期运算结果硬件自动比对,不一致立即触发安全关断;
  • 双组独立ADC采样通道:分别接入主、副扭矩/转角传感器,模拟电路完全隔离,无共地干扰;
  • 内置硬件HSE安全引擎:固件开机验签、内存 ECC、RAM/Flash 周期 CRC自检;
  • 两路独立硬件看门狗、独立时钟源,控制 / 监控任务分开计时;
  • 双路GPIO独立输出关断信号至 SBC,两路信号逻辑或,任意一路故障均可切断电机电源。

2)系统基础芯片SBC:瑞萨 RAA210850(ASIL-D)

  • 多路隔离供电轨:MCU、传感器、驱动分开供电,单路短路不影响整机安全回路;
  • 双路硬件使能引脚:分别接收控制、监控内核关断信号,硬件层面实现双通道切断;
  • 实时监控:12V电源、传感器供电过压/欠压直接切断驱动电源;
  • 硬件看门狗:独立于MCU内核,MCU 死机强制断开电机回路。

3)三相电机预驱动芯片:瑞萨 R2J45100(ASIL-D)

  • 六路独立硬件检测:IGBT过流瞬间硬件锁死输出,无需软件介入;
  • 双SPI通讯接口:分别对接锁步双内核,控制、监控通道均可读取电流、温度状态;
  • 内置电机位置硬件校验:检测电机反向相位偏移,提前阻断反向扭矩输出;
  • 过热硬件保护:温度超标直接切断三相输出。

4)外围硬件安全配套

  • 双路扭矩+双路转角独立传感器:两套线束分开布置,规避同一线束破损双通道同时失效;
  • 两级安全继电器:主功率继电器 + 电机隔离继电器,双路硬件信号控制,单一继电器粘连不影响安全切断;
  • 独立备份供电:主电丢失后维持100ms安全切断时序,满足 GB 17675 失效时间要求;
  • 硬件故障指示:MCU失效仍可点亮红色故障灯。

5)硬件安全切断完整逻辑

  • 锁步MCU控制内核、监控内核分别输出独立关断信号至 SBC;出现任一ASIL-D故障(自主正向扭矩、电机卡死、反向转向扭矩),对应通道立即输出低电平;
  • SBC硬件检测到任一使能失效,同步断开电机主供电、隔离继电器,三相驱动无输出,系统进入纯机械转向安全态,全程≤80ms,满足国标 100ms 限值。

5.2 软件分层详细设计(锁步双任务,新增反向转向校验逻辑)

软件部署在瑞萨 R7F701043 锁步双核,内核同步运行控制任务、独立监控任务,分层架构完整,全流程满足 ISO26262-6 软件开发规范:

1)软件四层分层架构

  • 底层驱动:隔离 ADC、SPI、CAN、GPIO 驱动,双通道硬件驱动代码独立;
  • OS:双核独立任务调度,控制、监控任务周期分开,禁止数据共享全局变量;
  • 基础服务:故障管理、时序监控、CRC 校验、SecOC 报文解析、力矩限幅算法;
  • 应用层两大独立任务:
    • 控制任务:读取主传感器、车速、ADAS 指令,计算正向助力、回正力矩,输出三相驱动指令;内置正向力矩限幅;
    • 监控任务:完全独立读取副传感器、独立整车 CAN 数据,核心新增反向转向力矩校验模块。

2)监控任务核心安全算法

  • 双通道扭矩/转角差值实时比对:差值超阈值判定传感器失效;
  • ADAS请求转向力矩与驾驶员方向盘趋势做方向判断:ADAS请求转向力矩、且驾驶员未主动修正,直接下发硬件切断指令;
  • 计算理论车轮转向方向:与电机实际相位比对,相位反向直接阻断驱动输出;
  • 持续监控:无输入时电机是否输出扭矩,杜绝自主跑偏;
  • 监控电机三相电流:判断锁死堵转工况,快速切断供电。

3)全软件安全机制

  • 锁步内核周期运算比对:单内核计算错误立即标记致命故障;
  • 所有变量双副本存储:每 10ms 互相校验,防止内存单粒子翻转;
  • CAN FD报文:新鲜度校验、SecOC CMAC 加密,拦截篡改反向转向指令;
  • 故障分级存储:ASIL-D 致命故障永久保存,可 OTA 远程读取;
  • 升级 A/B 双分区:刷写失败自动回滚旧固件,防止升级后安全逻辑失效;
  • 力矩输出:软硬双重限幅,正向、反向力矩分开设置最大阈值,杜绝超大反向拉扯。

六、安全确认阶段:FTA+FMEDA+HAZOP 联合验证

按照 ISO26262-8安全确认要求,结合HAZOP输出故障场景,重点针对自主转向失效开展演绎+归纳双层安全验证:

1)FTA 故障树分析(自上而下)

顶事件:电机输出自主转向;

逐层拆解底层诱因:传感器相位失效、控制/监控通道数据不一致、ADAS 篡改报文、预驱动短路、MCU 单内核运算错误;定量计算单 / 双点失效概率,满足 ASIL-D 单点故障度量指标。

2)FMEDA失效模式量化

  • 对MCU、SBC、预驱动、传感器、继电器、线束全部器件统计失效率,计算随机硬件故障概率(PMHF),满足 ASIL-D 限值;
  • 识别潜伏故障,定义周期诊断检测间隔。

3)台架+实车注入HAZOP失效场景

  • 传感器漂移、ADAS 反向指令、MCU 单通道失效、驱动短路;
  • 验证系统 100ms 内切断电机、仪表分级告警、跛行逻辑完整,符合 GB 17675 降级要求。

4)文档输出

HAZOP分析表、HARA报告、FTA分析、FMEDA量化报表、台架/实车安全测试报告,用于车型公告审核。

七、行业工程师总结

1)GB 17675 时间明确:2026.7 仅线控转向强制 ASIL-D,2027.1 所有 EPS 车型全部强制功能安全分析,无合规报告无法上新公告;

2)国产EPS核心短板:缺少转向风险防护、双通道硬件隔离、独立监控架构,本文瑞萨整套锁步软硬件方案对标海外Tier1;

3)HAZOP危害识别手段:覆盖反向转向、卡死、无指令跑偏五大致命工况,是评审必查文档;

4)ASIL-D EPS 核心底层逻辑:双独立传感器、双锁内核、双硬件切断回路、正反双向力矩校验,四层屏障规避国标禁止的失控工况。

 

   
7   次浏览       1 次
相关文章

中央计算的软件定义汽车架构设计
汽车电子控制系统中的软件开发过程
一文读懂汽车芯片-有线通信芯片
OTA在汽车上有哪些难点痛点?
相关文档

汽车设计-汽车的整体结构及动力系统
自动驾驶汽车软件计算框架
SysML在汽车领域的应用实践
电子电气架构-大陆汽车系统架构平台
相关课程

AutoSAR原理与实践
功能安全管理体系(基于ISO26262)
MBSE(基于模型的系统工程)
基于SOA的汽车电子架构设计与开发

最新活动计划
UAF架构体系与实践 7-23[北京]
SysML和EA系统设计与建模 7-16[深圳]
Spec 驱动开发(SDD)实战 7-28[北京]
AI辅助软件测试方法与实践 7-31[在线]
AI智能体开发技术实践 8-6[上海]
基于UML和EA系统分析设计 8-20[上海]
 
 
最新文章
ASPICE中配置管理是个什么东西?
了解软件安全分析与组件鉴定
掌握Autosar ComStack的精髓!
基于整车功能的正向诊断需求开发
搞定Autosar SWC开发秘籍,码住!
汽车OTA更新的系统性威胁评估
最新课程
基于SOA的汽车电子架构设计与开发
Auto SAR原理与实践
AUTOSAR架构与实践(从CP到 AP )
AUTOSAR架构建模方法与工具(EA)
ASPICE4.0核心开发过程指南
MBSE(基于模型的系统工程)
更多...   
成功案例
某知名车企 AUTOSAR应用设计与开发
吉利汽车 MBSE工程体系汽车建模及评估
某整车企业 《功能需求分析与设计》
富奥汽车零部件 建模工具EA
零跑汽车 建模工具EA及服务
北汽福田 建模工具EA
小鹏汽车 建模工具EA
更多...