| 编辑推荐: |
本文系统介绍了ASIL-D
EPS 全流程功能安全开发相关内容。希望对你的学习有帮助。
本文来自于微信公众号汽车电子世界,由火龙果软件Alice编辑,推荐。 |
|
依据GB 17675-2025最新强制国标时间要求:
✅ 2026年7月1日:新申报线控转向(SBW)车型必须满足完整功能安全、等效机械兜底能力;
✅ 2027年1月1日起,所有新申报燃油 / 新能源车型(含常规 EPS)全部强制完成
ISO26262 功能安全分析、出具合规验证报告。
国内与海外EPS供应商方案核心差距集中两点:转向控制算法、全链路功能安全体系。
一、EPS功能安全简介
本文完全遵循 ISO 26262 全生命周期,深度扩充 EPS 完整相关项定义、HAZOP
危害可操作性分析、瑞萨ASIL-D全套软硬件架构,整套方案可直接用于主机厂定点、功能安全评审。功能安全开发流程如下:
✅ 相关项定义
✅ HARA危险分析与风险评估
✅ 功能安全概念
✅ 系统/硬件/软件分层设计
✅ FTA/FMEDA安全确认
二、相关项定义
2.1 系统边界
EPS 由方向盘扭矩/角度传感器、ECU控制器、三相助力电机、电机位置传感器、低压供电回路、CAN通信六大核心部件组成。
2.2 全维度系统功能
(一)基础助力核心功能
- 驾驶员意图:采集主/冗余双通道方向盘扭矩、转角信号,结合车速计算基础助力力矩(低速轻便、高速沉稳);
- 可变传动比:随车速动态调整转向增益;
- 摩擦补偿:抵消转向管柱、齿条机械摩擦,消除低速手感发沉;
- 惯性补偿:抑制快速打方向时系统惯性迟滞。
(二)驾驶舒适辅助功能
- 主动回正:直行跑偏修正、弯道自动回中;
- 阻尼调节:高速增加转向阻尼,避免轻微转向导致车辆晃动;
- 中位保持:路面颠簸、侧风时,自动施加保持力矩,减少修正操作;
- 限位缓冲:转向打到极限位置时降低冲击,保护机械结构。
(三)高阶智驾协同功能
- 车道居中LKA:依据ADAS目标横向偏差输出正向/修正助力;
- 自动泊车APA/RPA:整车低速自主控制左右转向力矩;
- 紧急避让辅助:ESC联动突发修正转向;
- 反向扭矩限制防护:识别ADAS指令与驾驶员转向趋势冲突、传感器相位错乱,阻断反向自主转向输出。
(四)故障安全与交互功能(GB 17675 强制要求)
- 双通道故障诊断:传感器、MCU、驱动、供电实时监控;
- 分级安全状态:轻度故障限助力、重度故障切断电机零助力;
- 整车CAN输出:转角、扭矩、故障码、激活状态、安全模式;
- 仪表分层告警:黄色预警(轻度失效)、红色故障灯+文字+蜂鸣;
- 跛行回家逻辑:助力丢失后保留机械转向,提示驾驶员低速行驶;
- 故障码存储:持久存储,支持诊断仪读取、OTA 远程上报。
三、危害分析:HAZOP分析 + HARA风险评估
3.1 HAZOP危害与可操作性分析(国标GB/T 45829标准分析方法)
采用 6 类标准引导词,对 EPS 全部功能逐条识别失效危害,表格清晰可直接写入报告:
| 系统功能 |
引导词 |
失效表现 |
整车致命危害 |
| 转向助力输出 |
无(功能丧失) |
完全无助力 |
高速避险转向沉重,无法避让 |
| 转向助力输出 |
过量 |
助力力矩过大 |
高速轻微打方向大幅跑偏 |
| 转向助力输出 |
不足 |
助力偏弱 |
操控负担增加,无致命风险 |
| 转向助力输出 |
反向 |
电机输出与驾驶员意图相反扭矩 |
弯道 / 超车反向拉扯,极易侧翻碰撞 |
| 转向助力输出 |
意外激活 |
无方向盘输入自主正向扭矩 |
车辆自主跑偏,高速失控 |
| 转向助力输出 |
卡滞固定 |
电机锁死无法回正 |
转向卡死不能修正路线 |
| 主动回正 |
反向回正 |
回正力矩反向拉扯方向盘 |
直行持续偏移 |
| ADAS协同转向 |
反向指令执行 |
车道保持输出反向修正 |
高速车道内对冲 |
| 故障安全退出 |
误退出安全态 |
已失效系统突然恢复扭矩 |
无预判突发转向 |
HAZOP 分析结论:反向自主转向、无指令自主扭矩、电机锁死三类工况风险最高,定义为
ASIL-D 安全目标,是 GB 17675 重点核查项。
3.2 HARA 危险分析与风险评估
结合 HAZOP与功能场景(高速、低速、弯道、自动泊车、接管切换):评估严重性S、暴露概率E、可控性C,定义安全目标与ASIL等级:
安全目标 1:禁止电机无输入自主扭矩|ASIL-D
- 风险场景:传感器漂移、ECU
单通道失效,无驾驶员输入时,电机自动输出转向助力,高速下车辆自主跑偏、变道,极易引发碰撞。
- 失效诱因:扭矩传感器单点故障、单路运算逻辑出错、驱动回路误导通。
- 安全约束:双通道独立采集校验,监控通道实时阻断驱动输出。
安全目标 2:杜绝电机锁死扭矩|ASIL-D
- 风险场景:ECU、驱动芯片、电机绕组故障导致转向卡死,驾驶员无法修正路线,高速避险完全失效。
- 安全约束:双通道独立切断功率回路,硬件隔离继电器双重断路。
安全目标 3:防止电机反向自主转向|ASIL-D
- 风险场景:车道保持、自动泊车、ADAS
接管过程中,ECU逻辑故障、传感器相位错乱,电机输出与驾驶员意图完全相反的反向扭矩;高速超车、弯道时极易引发车辆侧翻。
- 失效诱因:转角传感器相位故障、ADAS
扭矩指令校验失效、双通道角度数据不一致未拦截。
- 安全约束:正向/反向扭矩双向阈值校验,方向盘转向趋势与电机输出实时比对,反向大扭矩直接切断驱动进入安全状态。
安全目标 4:故障状态禁止误退出安全模式|ASIL-A
- 安全约束:系统进入零助力安全态后,不得无预警重新输出转向力矩,避免驾驶员预判缺失。
安全目标 5:助力完全丢失可控|QM
- 安全约束:仅机械转向可用,仪表提前告警,驾驶员减速即可规避风险,无高等级安全要求。
安全目标 1/2/3 均为 ASIL-D,EPS 整车最高安全完整性等级
D,全链路软硬件、供电、通讯、驱动均需满足 ISO26262 ASIL-D 开发、验证要求。
四、EPS功能安全顶层概念(双通道独立冗余架构)
为满足上述5项安全目标,搭建控制通道 + 独立监控通道双隔离架构,无共因失效点,核心安全需求:
- 系统满足ASIL-D分解要求,双通道各分配 ASIL-B(D)
- 系统致命故障 100ms 内进入零助力安全状态;
- 采用控制通道 + 独立监控通道双锁步内核架构,两路完全独立采集扭矩、转角信号;
- 扭矩 / 转角传感器双路冗余输出,两路信号独立走线、独立AD采样;
- 监控通道独立拥有驱动切断权限,无需依赖主控逻辑;
- 电源、系统时钟双路独立监控,单一电源 / 晶振失效不影响安全切断;
- ADAS 反向转向扭矩单独设立校验阈值,正负转向趋势不一致立即阻断电机输出;
- 硬件两级隔离:MCU 控制继电器 + SBC 硬件关断回路,任一通道均可独立切断电机供电。
五、软硬件详细设计
5.1 硬件系统分层详细设计
整套硬件通过ISO26262流程认证,三层硬件隔离保障双通道独立监控:
1)主控单元:瑞萨 R7F701043 锁步双核 MCU(ASIL-D)
- 双PowerPC锁步内核:每周期运算结果硬件自动比对,不一致立即触发安全关断;
- 双组独立ADC采样通道:分别接入主、副扭矩/转角传感器,模拟电路完全隔离,无共地干扰;
- 内置硬件HSE安全引擎:固件开机验签、内存 ECC、RAM/Flash
周期 CRC自检;
- 两路独立硬件看门狗、独立时钟源,控制 / 监控任务分开计时;
- 双路GPIO独立输出关断信号至 SBC,两路信号逻辑或,任意一路故障均可切断电机电源。
2)系统基础芯片SBC:瑞萨 RAA210850(ASIL-D)
- 多路隔离供电轨:MCU、传感器、驱动分开供电,单路短路不影响整机安全回路;
- 双路硬件使能引脚:分别接收控制、监控内核关断信号,硬件层面实现双通道切断;
- 实时监控:12V电源、传感器供电过压/欠压直接切断驱动电源;
- 硬件看门狗:独立于MCU内核,MCU 死机强制断开电机回路。
3)三相电机预驱动芯片:瑞萨 R2J45100(ASIL-D)
- 六路独立硬件检测:IGBT过流瞬间硬件锁死输出,无需软件介入;
- 双SPI通讯接口:分别对接锁步双内核,控制、监控通道均可读取电流、温度状态;
- 内置电机位置硬件校验:检测电机反向相位偏移,提前阻断反向扭矩输出;
- 过热硬件保护:温度超标直接切断三相输出。
4)外围硬件安全配套
- 双路扭矩+双路转角独立传感器:两套线束分开布置,规避同一线束破损双通道同时失效;
- 两级安全继电器:主功率继电器 + 电机隔离继电器,双路硬件信号控制,单一继电器粘连不影响安全切断;
- 独立备份供电:主电丢失后维持100ms安全切断时序,满足
GB 17675 失效时间要求;
- 硬件故障指示:MCU失效仍可点亮红色故障灯。
5)硬件安全切断完整逻辑
- 锁步MCU控制内核、监控内核分别输出独立关断信号至 SBC;出现任一ASIL-D故障(自主正向扭矩、电机卡死、反向转向扭矩),对应通道立即输出低电平;
- SBC硬件检测到任一使能失效,同步断开电机主供电、隔离继电器,三相驱动无输出,系统进入纯机械转向安全态,全程≤80ms,满足国标
100ms 限值。
5.2 软件分层详细设计(锁步双任务,新增反向转向校验逻辑)
软件部署在瑞萨 R7F701043 锁步双核,内核同步运行控制任务、独立监控任务,分层架构完整,全流程满足
ISO26262-6 软件开发规范:
1)软件四层分层架构
- 底层驱动:隔离 ADC、SPI、CAN、GPIO 驱动,双通道硬件驱动代码独立;
- OS:双核独立任务调度,控制、监控任务周期分开,禁止数据共享全局变量;
- 基础服务:故障管理、时序监控、CRC 校验、SecOC 报文解析、力矩限幅算法;
- 应用层两大独立任务:
- 控制任务:读取主传感器、车速、ADAS 指令,计算正向助力、回正力矩,输出三相驱动指令;内置正向力矩限幅;
- 监控任务:完全独立读取副传感器、独立整车 CAN
数据,核心新增反向转向力矩校验模块。
2)监控任务核心安全算法
- 双通道扭矩/转角差值实时比对:差值超阈值判定传感器失效;
- ADAS请求转向力矩与驾驶员方向盘趋势做方向判断:ADAS请求转向力矩、且驾驶员未主动修正,直接下发硬件切断指令;
- 计算理论车轮转向方向:与电机实际相位比对,相位反向直接阻断驱动输出;
- 持续监控:无输入时电机是否输出扭矩,杜绝自主跑偏;
- 监控电机三相电流:判断锁死堵转工况,快速切断供电。
3)全软件安全机制
- 锁步内核周期运算比对:单内核计算错误立即标记致命故障;
- 所有变量双副本存储:每 10ms 互相校验,防止内存单粒子翻转;
- CAN FD报文:新鲜度校验、SecOC CMAC 加密,拦截篡改反向转向指令;
- 故障分级存储:ASIL-D 致命故障永久保存,可 OTA
远程读取;
- 升级 A/B 双分区:刷写失败自动回滚旧固件,防止升级后安全逻辑失效;
- 力矩输出:软硬双重限幅,正向、反向力矩分开设置最大阈值,杜绝超大反向拉扯。
六、安全确认阶段:FTA+FMEDA+HAZOP 联合验证
按照 ISO26262-8安全确认要求,结合HAZOP输出故障场景,重点针对自主转向失效开展演绎+归纳双层安全验证:
1)FTA 故障树分析(自上而下)
顶事件:电机输出自主转向;
逐层拆解底层诱因:传感器相位失效、控制/监控通道数据不一致、ADAS
篡改报文、预驱动短路、MCU 单内核运算错误;定量计算单 / 双点失效概率,满足 ASIL-D 单点故障度量指标。
2)FMEDA失效模式量化
- 对MCU、SBC、预驱动、传感器、继电器、线束全部器件统计失效率,计算随机硬件故障概率(PMHF),满足
ASIL-D 限值;
- 识别潜伏故障,定义周期诊断检测间隔。
3)台架+实车注入HAZOP失效场景
- 传感器漂移、ADAS 反向指令、MCU 单通道失效、驱动短路;
- 验证系统 100ms 内切断电机、仪表分级告警、跛行逻辑完整,符合 GB 17675 降级要求。
4)文档输出
HAZOP分析表、HARA报告、FTA分析、FMEDA量化报表、台架/实车安全测试报告,用于车型公告审核。
七、行业工程师总结
1)GB 17675 时间明确:2026.7
仅线控转向强制 ASIL-D,2027.1 所有 EPS 车型全部强制功能安全分析,无合规报告无法上新公告;
2)国产EPS核心短板:缺少转向风险防护、双通道硬件隔离、独立监控架构,本文瑞萨整套锁步软硬件方案对标海外Tier1;
3)HAZOP危害识别手段:覆盖反向转向、卡死、无指令跑偏五大致命工况,是评审必查文档;
4)ASIL-D EPS 核心底层逻辑:双独立传感器、双锁内核、双硬件切断回路、正反双向力矩校验,四层屏障规避国标禁止的失控工况。
|