EasyAuto · EASYFUSA

实战演练 · ISO 26262 功能安全全流程

ADAS AEB 主线:HARA 定级 → 安全需求链 → FMEDA/FTA/DFA → Safety Case → 确认措施 → 审计包
6
HARA 危害(全确认)
20
安全需求节点
D→B+B
ASIL 分解
2
FMEDA(达标/未达标)
10
审计包 sheets
演练目录
  1. 域概览驾驶舱
  2. HARA:模板引入与实时 ASIL
  3. 危害条目 = 工作项(抽屉与审计轨迹)
  4. 安全需求链:危害 → SG/FSC/TSC 骨架
  5. ASIL 分解向导(B(D)+B(D))
  6. A-SPICE 承接链接
  7. FMEDA 硬件度量(实时达标判定)
  8. FTA 故障树 / DFA 一致性
  9. Safety Case(GSN 论证与缺口)
  10. 确认措施 / 安全计划 / 收尾
01

域概览驾驶舱

EasyFuSa · FS Overview
真实操作:EasyAuto → 左侧「功能安全」→ FS 概览 → 选择功能安全项目
驾驶舱聚合四阶段状态:HARA 确认率与 ASIL 分布 / 需求链与缺口 / FMEDA 达标与分解覆盖 / Case 证据与确认措施与计划进度;下方待办缺口可点击直达对应模块页。
FS 概览
FS 概览驾驶舱 —— 全生命周期工作产品状态一览 + 模块入口
✅ 验证点:统计与各模块数据实时联动(危害 6 / 需求 20 / FMEDA 1 达标 1 未达标 / Case 证据已挂)
02

HARA:模板引入与实时 ASIL

ISO 26262-3 概念阶段
真实操作:HARA 分析 → 「从模板引入」勾选 ADAS 危害 → 行内改 S/E/C → ASIL 徽标实时刷新
每条危害 = 车辆级危害 × 运行场景;S/E/C 三参数选择即按 ISO 26262-3 Table 4 实时计算 ASIL(36 格判定表 + S0/E0/C0 短路)。模板数据为公开案例归纳,S/E/C 为参考建议值,需工程确认。
模板引入
模板引入后列表 —— 引擎按 S/E/C 算得 ASIL(D/C/A…)
实时 ASIL
实时定级表单 —— S3+E3+C2 → ASIL B
判定表
ASIL 判定表只读对照 —— 36 格 + 注 a,评审透明
✅ 验证点:S3/E4/C3 → D、S2/E4/C3 → C 等锚点与标准判定表一致;S3+E1+C3 显示注 a 例外提示
03

危害条目 = 工作项

条目级追溯与审计
真实操作:点击危害编号/行 → 右侧工作项抽屉 → 查看三参数定义/覆写原因/审计轨迹时间线
每条 HARA 是独立工作项:完整字段 + S/E/C 等级中文定义 + 人工覆写留痕(覆写原因必填)+ 哈希链审计轨迹(谁在何时做了什么)。
危害抽屉
危害工作项抽屉 —— 含审计轨迹时间线(CREATE/UPDATE/确认)
✅ 验证点:服务端审计自动落哈希链;覆写定级强制填写原因并记录 before/after
04

安全需求链:危害 → SG/FSC/TSC

SG → FSC → TSC → 软硬件
真实操作:安全需求链 → 「从 HARA 生成 SG」勾选已确认危害 → 勾选「含 FSC/TSC 骨架」→ 生成三层链
安全目标继承危害 ASIL;FSC/TSC 逐层细化;子级默认继承父级 ASIL(关闭继承若高于父级触发提级告警);顶部统计卡实时显示链缺口数。
需求链树
安全需求链树 —— SG→FSC→TSC 分层,ASIL 沿链传播
✅ 验证点:SG 不可分解、子级不高于父级(提级拦截);缺口引擎可扫出 SG 无 FSC / 叶子无验证方法等并转绿
05

ASIL 分解向导

ISO 26262-9 Clause 5
真实操作:TSC 节点 → 「ASIL 分解」→ 默认双冗余 B(D)+B(D) → 每路选 HW/SW 通道 + 独立性声明 → 确认生成
分解合法性按 26262-9 表校验;生成 X(Y) 记号子需求(硬件度量与确认措施仍按分解前原级);独立性声明必填(M3 DFA 联动)。
分解结果
分解结果 —— TSC(D) 下挂 B(D) 冗余子需求(X(Y) 记号)
✅ 验证点:分解后缺口引擎正确识别叶子;DFA 一致性校验要求分解声明有对应分析覆盖
06

A-SPICE 承接链接

双域联动 · 双向追溯
真实操作:SW_SR 需求抽屉 → 「A-SPICE 承接链接」→ 自动推荐承接层 SW-REQ(SWE.1)→ 选目标条目 → 建立链接
按层级映射规则推荐承接(SW_SR→sw_req(SWE.1)、HW_SR→hw_req(HWE.1)、TSC→sys_req…);链接双向可见(A-SPICE 条目侧也能看到 FS 需求并反向建链),关系「细化」留痕。
承接链接
A-SPICE 承接链接 —— 推荐 SW-REQ(SWE.1),建链后双向可见
✅ 验证点:trace_links 双向记录 + LINK 审计;断开还原可逆
07

FMEDA 硬件度量

ISO 26262-5 架构度量
真实操作:安全分析 → FMEDA → 新建分析 → 逐行填失效数据(元件/分类/λ/DC)→ 底部实时 SPFM/LFM/PMHF
行编辑即实时计算;目标对照按 ASIL(D 级:PMHF<10FIT、SPFM≥99%、LFM≥90%)。达标绿 / 未达标红实时切换(改 λ 即见)。口径与 26262-5 C.2 / TI 算例一致。
达标
达标态 —— SPFM 99.5% / LFM 94.97% / PMHF 5.5 FIT → 绿
未达标
未达标态 —— λ 上调后 SPFM 骤降 → 红
✅ 验证点:qa 实测 001 pass(99.5%/94.97%/5.5FIT)、002 fail 两态数值正确
08

FTA / DFA

故障树 · 相关失效分析
真实操作:FTA Tab 建故障树(AND/OR 门 + 基本事件)→ DFA Tab 记录关联对 → 顶栏一致性校验
FTA 顶事件 + 递归树编辑(基本事件可带 λ);DFA 矩阵记录级联/共同原因/交互;页顶校验:每个 ASIL 分解声明必须被至少一条 DFA 行覆盖,否则黄条告警,补引用即转绿。
FTA
FTA 故障树编辑 —— OR 门 + 基本事件 + 文本预览
DFA ok
DFA 一致性 OK —— 分解声明均被覆盖(绿)
✅ 验证点:删掉覆盖行 → 黄条列出未覆盖分解;恢复 → 转绿(实时联动)
09

Safety Case

GSN 论证 · 证据回链
真实操作:Safety Case → 新建 → 生成论证骨架 → Solution 节点「挂接证据」选 FMEDA/测试 → 「扫描缺口」→ 状态推进
GSN 六元素(Goal/Strategy/Solution…)论证树;证据可点击回源(10 类平台工件);缺口扫描揪出未展开主张/未挂证据;Goal 可签核留痕;状态:草稿 → 评审中 → 已批准。
Case 编辑
GSN 论证树编辑 —— Goal→Strategy→Solution + 证据挂接
缺口扫描
缺口扫描 —— 未展开主张被揪出
✅ 验证点:列表缺口数与实时扫描一致(不再依赖旧快照);证据链接审计留痕
10

确认措施 / 安全计划 / 收尾

I0-I3 · NA 裁剪 · 审计包
真实操作:确认措施(CR/审核/FSA,独立性按 ASIL 默认建议)→ 安全计划(NA 裁剪必填理由)→ 概览「导出审计包」(10 sheet)→ 右上「使用指南」
确认措施 FSA 结论三态(接受/有条件接受/拒绝);安全计划生命周期裁剪留因;审计包 = HARA/需求链/FMEDA 明细/FTA/DFA/Safety Case/确认措施/计划/审计轨迹;平台内嵌完整使用指南。
确认措施
确认措施 —— FSA 有条件接受 + I3
安全计划
安全计划 —— 五阶段 + NA 裁剪留因
使用指南
平台内嵌使用指南 —— FS 概览右上,目录 + 全章节
✅ 验证点:审计哈希链 verify 通过(云端 803+ 条);EN 模式无中文残留;全部演示数据为示例需工程确认