| 编辑推荐: |
文章主要介绍了ISO 26262标准下,硬件功能安全分析的核心方法FMEDA,其通过自下而上地量化元器件失效率并评估安全机制覆盖率,最终输出SPFM、LFM和PMHF三大指标以验证硬件设计是否达标,希望对你的学习有帮助。
本文来自于汽车工程知识体系,由火龙果软件Alice编辑,推荐。 |
|
一、FMEDA:硬件层分析的核心方法
概述
在 ISO 26262 的硬件开发流程中, FMEDA (Failure Modes, Effects and Diagnostic Analysis,失效模式、影响及诊断分析) 是连接硬件架构设计与安全目标验证的桥梁。与纯定性的 FMEA 不同,FMEDA 要求对每个元器件的失效模式进行量化追踪,最终输出可度量的 SPFM、LFM 与 PMHF 三大指标。它既是硬件安全案例(Safety Case)的核心证据,也是供应商与 OEM 之间技术评审的关键交付物。
FMEDA 的本质是一种 自下而上(Bottom-Up) 的归纳分析方法:从电阻、电容、半导体器件等基础元器件出发,逐层追踪其失效模式对安全目标的影响路径,同时评估现有安全机制的诊断覆盖率(DC),最终计算未被覆盖的失效率(λ DU )。这种方法与 FTA (故障树分析)的演绎推理形成互补,共同构成硬件功能安全验证的完整证据链。
图 X-1 :ISO 26262 安全开发流程中 FMEDA 与 FTA 的定位关系
图片来源:ScienceDirect Topics — Failure Mode Effect and Diagnostic Analysis
如 图 X-1 所示,在 ISO 26262 的 V 模型开发流程中,FMEDA 与 FTA 位于硬件和软件设计阶段的核心位置,向上承接安全目标与系统安全概念,向下指导系统测试与安全机制验证。该图清晰展示了 FMEDA 作为定量分析工具,如何将安全目标逐层分解为可验证的硬件指标。
图 X-2 :ASIL 汽车安全完整性等级评定矩阵(Severity × Exposure × Controllability)
图片来源:Aptiv — What Is ASIL-D?
如 图 X-2 所示,ASIL 等级由严重度(Severity)、暴露度(Exposure)和可控性(Controllability)三个维度共同决定,从 QM 到 ASIL D 共五个等级。FMEDA 的最终输出——PMHF、SPFM 与 LFM——必须对照相应 ASIL 等级的目标值进行判定,因此理解 ASIL 的评定逻辑是开展 FMEDA 分析的前提。
.1 FMEDA 的三栏分析框架
本节阐述 FMEDA 的核心分析结构,即 A/B/C 三栏框架。该框架是 FMEDA 表格的标准化组织形式,分别对应元器件失效率分解、单点与残余故障识别、多点与潜伏故障识别三个层次。理解三栏之间的逻辑递进关系,是正确填写 FMEDA 表格的前提。A 栏提供定量数据基础,B 栏进行安全相关性判定,C 栏处理复杂的多点失效场景。只有三栏完整填写并通过内部一致性检查,才能进入最终的指标计算阶段。
图 X-3 :ISO 26262 标准附录中的 FMEDA 定量分析表格模板(表 F.1)
图片来源:知乎专栏 — ISO 26262 中 FMEDA 的历史与 FTA 分析方法
如 图 X-3 所示,该表格模板直接对应 ISO 26262-5:2018 附录 E/F 的格式要求,包含元器件名称、失效率、失效模式分布、安全机制覆盖率、残余故障率、潜伏故障率及 PMHF 贡献等列。这是 FMEDA 三栏框架在标准文档中的具体呈现形式,工程实践中通常以此为基础建立项目专用的 Excel 分析模板。
如 表 X-1 所示,三栏之间存在严格的逻辑递进关系:只有先完成 A 栏的失效率分配,才能在 B 栏判定失效影响,最终在 C 栏评估多点故障的潜伏风险。
| 分析栏 | 核心内容 | 分析目标 | 输出产物 |
| A 栏 |
元器件失效率与失效模式分布 |
量化每个元器件的失效率 λ(FIT)及失效模式占比 |
基础失效率数据库(如 SN 29500) |
| B 栏 |
失效影响分析 |
判定失效模式是否直接导致安全目标违背,识别单点故障(SPF)与残余故障(RF) |
SPF、RF 失效率汇总 |
| C 栏 |
双点故障与潜伏故障分析 |
评估两个及以上独立失效同时发生时的危害路径,识别潜伏故障(LF) |
LF、DPF(双点故障)失效率汇总 |
表 X-1:FMEDA 三栏分析框架定义 。该表概括了 FMEDA 分析的三层逻辑结构,从 A 栏的定量数据输入到 B 栏的安全相关性判定,再到 C 栏的多点故障评估,形成了完整的自下而上分析链路。 如 表 X-1 所示,A 栏的数据基础通常来源于行业标准数据库(如 IEC 61709、SN 29500、MIL-HDBK-217)或供应商实测数据。以一颗贴片电阻为例,其总失效率 λ = 2 FIT,可能分解为:开路模式 60%(1.2 FIT)、阻值漂移 30%(0.6 FIT)、短路 10%(0.2 FIT)。这种分解是后续所有计算的根基,若失效率数据选取过于乐观,将直接导致 PMHF 计算结果失真。
B 栏是 FMEDA 中 最关键的判定环节 。分析人员需针对每种失效模式,结合系统架构判断其是否违反安全目标。若某失效模式无任何安全机制覆盖,则其全部失效率计入单点故障(SPF);若存在诊断机制但覆盖率不足(如 DC = 90%),则未被覆盖的 10% 失效率形成残余故障(RF)。B 栏的判定必须基于明确的假设文档(Assumption of Use),避免主观臆断。
C 栏处理的是 多点故障场景 。在复杂电路中,某些失效单独发生时不产生危害,但与其他独立失效组合后可能违背安全目标。例如,电机驱动电路中的栅极电阻开路(失效 1)与续流二极管短路(失效 2)单独发生可能仅导致功能降级,但两者同时发生可能导致桥臂直通。C 栏需评估此类组合失效是否可被诊断机制探测,若无法探测则计入潜伏故障(LF)。
图 X-4 :实际工程项目中的 FMEDA 分析表片段(含元器件失效率、失效模式及安全机制标注)
图片来源:51fusa 功能安全社区 — SOTIF FMEDA
如 图 X-4 所示,这是一份实际工程中的 FMEDA 分析表片段,展示了电阻、电容、看门狗等元器件的失效模式分布、安全机制配置及覆盖率计算。该表直观呈现了 A/B/C 三栏框架在真实项目中的落地形态,分析人员需逐项填写并确保数据可追溯。
.2 诊断覆盖率 (DC)与失效率计算
本节介绍诊断覆盖率(DC)的定义、等级划分及其对失效率计算的影响。DC 是 FMEDA 中连接"安全机制设计"与"定量安全指标"的关键参数,它量化了安全机制对元器件失效模式的探测能力。ISO 26262 通过预设的 DC 等级简化了工程计算,但每个等级的声明都必须有充分的验证依据。理解 DC 与 λ DU 的数学关系,是判断硬件设计是否满足 ASIL 目标值的核心能力。
图 X-5 :诊断覆盖率(DC)的数学定义公式
图片来源:WIKA Blog — What is meant by diagnostic coverage?
如 图 X-5 所示,DC 的数学定义为被诊断机制覆盖的危险失效率(λ dd )与总危险失效率(λ dd + λ du )之比。该公式是 FMEDA 中 B 栏和 C 栏计算的核心依据,直接决定了残余故障和潜伏故障的失效率分配。
如 表 X-2 所示,ISO 26262 将 DC 分为四个等级:None、Low、Medium、High,每个等级对应固定的 λ DU 折算系数。DC 等级越高,未被覆盖的失效率占比越低,系统安全裕度越大。
| DC 等级 | 覆盖率范围 λ DU | 折算系数 | 工程含义 |
| None |
无诊断机制 |
λ DU = λ total × 1.0 |
无任何安全机制,全部失效率均为危险未探测 |
| Low |
60% ≤ DC < 90% |
λ DU = λ total × 0.4 |
基础诊断,如简单的硬件冗余比较或周期性自检 |
| Medium |
90% ≤ DC < 99% |
λ DU = λ total × 0.1 |
中等诊断,如带故障注入验证的软件监控 |
| High |
99% ≤ DC ≤ 99.9% |
λ DU = λ total × 0.01 |
高诊断,如双核锁步(Lockstep)配合端到端 CRC 校验 |
表 X-2:诊断覆盖率(DC)等级与 λ DU 折算关系 。该表列出了 ISO 26262 定义的四个 DC 等级及其对应的 λ DU 折算系数,是 FMEDA 计算中从"定性安全机制"到"定量失效率"的转换桥梁。
如 表 X-2 所示,在实际工程中,DC 等级的判定必须基于 故障注入测试(Fault Injection Test) 或 安全机制有效性分析 。以 BMS 的电压采样电路为例,若采用硬件冗余比较器实现过压保护,且通过故障注入验证了 95% 的失效模式可被探测,则该安全机制可声明为 Medium DC(λ DU = 10%)。需要特别注意的是,DC 声明必须覆盖所有相关失效模式,不能仅针对最危险的失效模式进行局部验证。
图 X-6 :诊断覆盖率(DC)等级与性能等级(PL)及平均诊断失效时间(MTTF d )的关系示意图
图片来源:Automated Product Systems — DC (Diagnostic Coverage)
如 图 X-6 所示,该图展示了在功能安全标准(如 IEC 62061 / ISO 13849)中,DC 等级与性能等级(PL)及 MTTF d 之间的耦合关系。虽然该图源自工业安全领域,但其核心逻辑与 ISO 26262 一致:更高的 DC 等级配合更高的 MTTF d ,才能实现更高的安全完整性等级。
图 X-7 :ISO 26262 安全机制插入与验证的典型架构(含 ECC、Lockstep、Parity 等机制)
图片来源:SemiEngineering — Four Steps To ISO 26262 Safety Mechanism Insertion And Validation
如 图 X-7 所示,该架构图展示了在汽车电子系统中实现 High DC 的典型安全机制组合:包括 CPU 双核锁步(Lockstep)、RAM ECC 校验、总线奇偶保护、DMA 冗余比较等。这些机制在 FMEDA 中对应不同的 DC 等级声明,是硬件层实现高诊断覆盖率的技术基础。
.3 FMEDA 完整实施流程
本节描述 FMEDA 在实际项目中的标准实施流程,从硬件架构分解到最终指标达标判定,共七个步骤。FMEDA 不是一次性填表工作,而是贯穿硬件设计全生命周期的迭代过程。从架构冻结到设计验证,FMEDA 需随设计变更持续更新。理解每个步骤的输入、活动与输出,有助于在项目计划中合理安排资源,避免因分析滞后导致设计返工。
如 表 X-3 所示,标准的七步流程确保了从定性分析到定量计算的完整闭环。
| 步骤 | 阶段名称 | 关键活动 | 交付物 |
| 1 |
硬件架构分解 |
将电路拆分为功能模块(如电源、采样、驱动、通信),明确每个模块的安全目标 |
硬件架构框图、安全目标分配表 |
| 2 |
元器件失效识别 |
列出每个模块内所有元器件,识别其失效模式(开路、短路、漂移、时序错误等) |
元器件清单(BOM)与失效模式列表 |
| 3 |
失效率数据分配 |
为每种失效模式分配失效率 λ 与失效比例,引用 SN 29500 或供应商数据 |
失效率分配表(A 栏基础数据) |
| 4 |
失效影响评估 |
分析每种失效模式对安全目标的直接影响,识别 SPF 与 RF |
B 栏分析表、安全机制清单 |
| 5 |
安全机制与 DC 定义 |
为每个 SPF/RF 定义安全机制,通过故障注入或分析确定 DC 等级 |
安全机制描述文档、DC 验证报告 |
| 6 |
多点故障与潜伏分析 |
识别需要两个及以上独立失效同时触发的危险场景,评估 LF |
C 栏分析表、FTA 关联节点 |
| 7 |
指标计算与达标判定 |
汇总 SPF、RF、LF 失效率,计算 SPFM、LFM、PMHF,对照 ASIL 目标值判定 |
FMEDA 最终报告、安全案例章节 |
表 X-3:FMEDA 七步实施流程 。该表系统梳理了从硬件架构分解到最终指标达标的完整工作流,每个步骤都有明确的输入、活动和输出,是项目管理和技术实施的参考框架。
如 表 X-3 所示,在步骤 1 中,硬件架构的粒度直接影响 FMEDA 的复杂度和准确性。粒度过粗(如将整个 ECU 作为一个模块)会掩盖内部失效路径,导致 SPF 漏判;粒度过细(如将每个电阻单独作为模块)则会使分析工作量指数级增长。工程实践中,通常以 功能电路单元 为最小分析粒度,如"电源滤波电路"、"ADC 采样前端"、"栅极驱动电路"等。
步骤 4 的失效影响评估需要结合系统级 FMEA 的结果。例如,在电机控制器中,电流传感器信号漂移失效在系统级 FMEA 中可能被归类为"扭矩精度下降",但在 FMEDA 中需进一步判定:该失效是否会导致非预期扭矩输出超过安全阈值?若安全目标定义为"非预期扭矩 ≤ 10 Nm",而信号漂移可能导致 15 Nm 的误输出,则该失效模式必须被认定为违反安全目标。
.4 FMEDA 与 FTA 的协同应用
本节讨论 FMEDA 与 FTA(故障树分析)在硬件功能安全分析中的协同关系。FMEDA 作为自下而上的归纳方法,与 FTA 自上而下的演绎方法形成天然互补。在 ASIL C/D 等级的项目中,两者通常配合使用,以实现对失效路径的完整覆盖和交叉验证。理解两者的数据流接口和验证逻辑,是构建可信安全案例的必要条件。
图 X-8 :故障树分析(FTA)典型示例(顶事件分解为中间事件与底事件)
图片来源:Creative Safety Supply — Fault Tree Analysis (FTA)
如 图 X-8 所示,FTA 从顶事件(如"审计失败")出发,通过逻辑门(OR/AND)逐层分解为中间事件和底事件。在 ISO 26262 硬件安全分析中,FMEDA 提供的元器件失效率数据即为 FTA 底事件的输入参数,而 FTA 的割集分析则可验证 FMEDA 中是否存在遗漏的多点故障路径。
FMEDA 作为自下而上的归纳方法,与 FTA(Fault Tree Analysis,故障树分析)的演绎方法形成天然互补。在 ISO 26262 的硬件开发实践中,两者通常按以下方式协同:
- FMEDA 提供底事件数据 :FTA 的底事件(基本失效事件)需要失效率数据支撑,FMEDA 中 A 栏的元器件失效率可直接作为 FTA 底事件的输入参数。
- FTA 验证顶事件完整性 :FTA 从"安全目标违背"这一顶事件向下分解,可检验 FMEDA 中是否存在遗漏的失效路径。若 FTA 识别出某个割集(Cut Set)在 FMEDA 中未被覆盖,则需回溯补充分析。
- 交叉验证 DC 声明 :FTA 中通过"与门"连接的多点故障,其失效率计算需引用 FMEDA 中 C 栏的 LF 数据;反之,FMEDA 中声明的 DC 等级需与 FTA 中安全机制节点的覆盖率一致。
这种协同分析在 ASIL C/D 等级的项目中通常是强制要求。例如,在 BMS 的过充保护功能中,FMEDA 可能识别出"电压采样电阻开路"为 SPF,并定义"冗余采样比较"为安全机制(DC = Medium);FTA 则需验证:当该 SPF 与安全机制同时失效(即比较器故障)时,是否还存在其他独立路径(如温度联合保护)可防止电池过充。
.5 FIT 的工程意义与数量级感知
本节从工程实践角度解释 FIT(Failure In Time)单位的物理意义及其与 MTBF 的换算关系。建立对 FIT 数量级的直观认知,有助于硬件工程师在方案选型阶段快速判断元器件是否适用于安全相关路径,避免因失效率数据误用导致后期 PMHF 超标。同时,FIT 作为统一的失效概率度量单位,也是硬件与软件团队进行系统级风险权衡的共同语言。
图 X-9 :FIT 与 MTBF / MTTF 的换算公式
图片来源:DigiKey TechForum — MTBF, MTTF and FIT Data
如 图 X-9 所示,FIT 与 MTBF(平均故障间隔时间)或 MTTF(平均失效前时间)之间存在简单的倒数换算关系:FIT = (1 / MTBF) × 10⁹。该公式是 FMEDA 分析中失效率数据准备阶段的基础工具,工程师需根据供应商提供的 MTBF 数据换算为 FIT,以便填入 A 栏。
在 FMEDA 计算中, 1 FIT(Failure In Time)= 10⁻⁹ 次/小时 是失效率的基本单位。这个数量级对于硬件工程师建立风险直觉至关重要。如 表 X-4 所示,通过 FIT 与 MTBF(平均故障间隔时间)的换算,可以直观理解不同失效率在车辆全生命周期内的表现。
| 失效率 λ | 每小时失效概率 | MTBF(小时) | MTBF(年) | 工程含义 |
| 1 FIT |
10⁻⁹ |
10⁹ |
~114,000 年 |
宇航级元器件典型水平,地面汽车电子不可盲目套用 |
| 10 FIT |
10⁻⁸ |
10⁸ |
~11,400 年 |
高可靠性汽车级元器件(如 AEC-Q100 Grade 0) |
| 100 FIT |
10⁻⁷ |
10⁷ |
~1,140 年 |
普通汽车级 IC,需配合安全机制使用 |
| 1,000 FIT |
10⁻⁶ |
10⁶ |
~114 年 |
消费级元器件,直接用于安全相关路径风险极高 |
表 X-4:FIT 与 MTBF 换算及工程含义 。该表通过 FIT 与 MTBF 的数量级换算,帮助工程师建立对元器件可靠性的直观认知,避免在方案选型阶段误用高失效率元器件。
如 表 X-4 所示,以一个实际案例说明:某电机驱动电路中的栅极电阻失效率为 50 FIT,若无任何安全机制(DC = None),则该元器件对 PMHF 的贡献为 50 × 10⁻⁹ /h。若该路径要求 ASIL B(PMHF < 100 FIT),则仅此一个元器件就占用了 50% 的指标预算,显然不可接受。这就是为什么在硬件设计中,高失效率元器件(如电解电容、功率 MOSFET)必须配置 High DC 的安全机制(如栅极电压监控、温度降额使用),将 λ DU 压缩至可接受范围。
图 X-10 :不同温度下元器件失效率比率的实验数据(MTBF 评估)
图片来源:MDPI Electronics — MTBF-PoL Reliability Evaluation (MIL-HDBK-217F vs. SN 29500)
如 图 X-10 所示,元器件的失效率并非恒定值,而是随环境温度显著变化。该图展示了在 0°C 至 40°C 范围内,失效率比率在 4.1 至 4.8 之间波动。这意味着 FMEDA 中 A 栏的失效率数据必须对应实际工作温度条件引用,若将 25°C 的 SN 29500 数据直接用于 85°C 的功率模块,将导致严重的指标低估。
理解 FIT 的数量级还有助于与软件团队沟通。软件缺陷通常以"每千行代码缺陷数"度量,而硬件失效以 FIT 度量,两者不可直接比较,但可以通过 PMHF 指标统一换算为"每小时失效概率",从而在系统级进行定量风险权衡。
小结
FMEDA 是 ISO 26262 硬件层从"定性设计"走向"定量验证"的核心工具。其分析质量直接取决于三个要素: 失效率数据的来源可靠性 (A 栏)、 失效影响判定的客观性 (B 栏)以及 安全机制验证的充分性 (DC 声明)。在实际项目中,FMEDA 表格往往包含数百乃至数千行,需要借助 Excel 模板或专业工具(如 Medini、ReliaSoft)进行管理。但无论工具如何进化,其底层逻辑——从元器件失效到安全目标违背的量化追踪——始终是硬件功能安全工程师必须掌握的核心能力。
|