ISO 26262中文网站 > 新手入门 > ISO 26262怎么进行ASIL等级分配 ISO 26262 ASIL等级分配结果如何确认
教程中心分类
ISO 26262怎么进行ASIL等级分配 ISO 26262 ASIL等级分配结果如何确认
发布时间:2026/09/29 16:31:51

  在汽车功能安全开发过程中,ASIL等级分配是确定安全开发要求的重要环节。系统中的功能、硬件和软件模块需要根据潜在风险确定对应的ASIL等级,后续才能制定安全目标、开发流程以及验证要求。实际项目中,ASIL分配并不是简单根据功能重要程度判断,而是需要结合车辆运行场景、故障影响以及可控程度进行分析。如果等级判断不准确,后续安全需求和验证工作都会受到影响。

  一、ISO 26262怎么进行ASIL等级分配

 

  ASIL等级分配主要发生在概念阶段,需要通过危害分析和风险评估(HARA)确定安全等级。分析过程中通常围绕安全相关功能、运行场景和故障后果展开。

 

  1、确定安全相关功能

 

  进行ASIL分析前,需要先明确哪些车辆功能涉及安全风险。

 

  ①、确定目标【系统功能】。

 

  ②、描述功能正常运行状态。

 

  ③、分析功能发生异常后的影响。

 

  ④、识别涉及的车辆运行场景。

 

  ⑤、确定是否属于【安全相关功能】。

 

  ⑥、记录功能分析结果。

 

  例如自动驾驶辅助、制动控制、转向控制等功能,由于故障可能影响车辆安全,通常需要进入ASIL分析流程。

 

  2、进行危害分析和风险评估

 

  HARA是ASIL等级确定的基础,需要评估故障可能造成的风险。

 

  ①、列出功能异常情况。

 

  ②、分析可能产生的【危害事件】。

 

  ③、确定车辆运行环境。

 

  ④、评估人员暴露程度【E】。

 

  ⑤、评估故障后果严重程度【S】。

 

  ⑥、评估驾驶员或系统控制能力【C】。

 

  ISO 26262通常根据Severity(严重度)、Exposure(暴露概率)、Controllability(可控性)三个因素组合确定ASIL等级。等级一般分为QM、ASIL A、ASIL B、ASIL C和ASIL D,其中ASIL D对应更高安全要求。

 

  3、确定ASIL等级

 

  完成HARA参数评估后,需要根据标准方法确定ASIL等级。

 

  ①、整理【S/E/C评分结果】。

 

  ②、根据ASIL判定表进行匹配。

 

  ③、确定对应【ASIL等级】。

 

  ④、记录等级分配依据。

 

  ⑤、形成安全分析记录。

 

  ⑥、提交相关人员评审。

 

  ASIL等级不是针对整个车辆统一设置,而是针对具体安全目标和安全需求进行分配。同一个系统中的不同功能,可能对应不同ASIL等级。

 

  4、进行ASIL分解

 

  部分高等级安全需求可以通过ASIL分解降低单个实现路径的复杂度。

 

  ①、确定需要分解的【安全需求】。

 

  ②、分析是否满足ASIL分解条件。

 

  ③、确定分解后的安全等级组合。

 

  ④、建立独立安全机制。

 

  ⑤、验证分解后的架构。

 

  ⑥、记录分解结果。

 

  ASIL分解需要保证分解后的安全机制具有足够独立性,否则不能简单认为两个低等级模块可以替代一个高等级安全需求。

 

  二、ISO 26262 ASIL等级分配结果如何确认

 

  ASIL等级确定后,需要通过评审和文档确认结果是否合理。实际项目中,很多问题不是评分过程错误,而是缺少完整依据,导致后续无法解释为什么得到该等级。

 

  1、检查HARA分析记录

 

  ①、查看【Hazard Analysis and Risk Assessment】文档。

 

  ②、确认功能描述是否完整。

 

  ③、检查危害事件定义。

 

  ④、核对【S/E/C】评分依据。

 

  ⑤、确认ASIL等级计算过程。

 

  ⑥、检查评审记录。

 

  HARA文档需要能够说明等级来源。如果只记录最终ASIL结果,没有保留评分过程,后续安全审核时很难追溯。

  2、确认安全目标与ASIL等级对应

 

  ①、查看【Safety Goal】定义。

 

  ②、检查安全目标是否来自危害分析。

 

  ③、确认每个安全目标对应ASIL等级。

 

  ④、检查是否存在等级遗漏。

 

  ⑤、确认安全目标范围。

 

  ⑥、更新安全需求文档。

 

  安全目标是ASIL分配结果向后续开发阶段传递的重要依据,等级变化会影响系统设计和验证要求。

 

  3、进行跨团队评审

 

  ASIL分配通常需要系统、安全、软件和硬件人员共同确认。

 

  ①、组织【功能安全评审】。

 

  ②、确认系统工程人员意见。

 

  ③、确认硬件和软件团队理解等级要求。

 

  ④、检查不同团队对功能边界的理解。

 

  ⑤、记录评审结论。

 

  ⑥、关闭遗留问题。

 

  不同团队对功能范围理解不同,可能导致评分结果出现偏差,因此评审过程比较重要。

 

  4、检查ASIL等级是否满足项目要求

 

  ①、查看【Safety Case】相关内容。

 

  ②、确认ASIL等级满足安全目标。

 

  ③、检查开发流程要求。

 

  ④、确认验证活动覆盖对应等级。

 

  ⑤、检查是否存在等级调整。

 

  ⑥、保存最终版本。

 

  三、ISO 26262 ASIL等级分配后怎么管理

 

  ASIL等级确定以后,并不是流程结束,还需要保证后续需求、设计和验证过程持续使用正确等级。

 

  1、维护ASIL追踪关系

 

  ①、建立【安全需求追踪表】。

 

  ②、关联安全目标。

 

  ③、关联系统需求。

 

  ④、关联软件和硬件需求。

 

  ⑤、检查需求传递关系。

 

  ⑥、保存追踪记录。

 

  2、处理ASIL等级变更

 

  ①、发现功能变化时重新评估。

 

  ②、更新【HARA分析】。

 

  ③、重新确认S/E/C参数。

 

  ④、修改安全目标。

 

  ⑤、同步更新开发文档。

 

  ⑥、重新进行评审。

 

  车辆功能不断调整时,原有ASIL等级可能不再适用,需要重新确认分析结果。

 

  3、保存ASIL分配依据

 

  ①、保存【HARA报告】。

 

  ②、保存评审记录。

 

  ③、保存ASIL计算结果。

 

  ④、保存安全目标文件。

 

  ⑤、管理文档版本。

 

  ⑥、建立配置管理记录。

  总结

 

  ISO 26262中的ASIL等级分配是功能安全开发的重要基础,主要通过危害分析和风险评估确定风险等级,再将结果传递到安全目标和开发要求中。实际项目中,等级结果不仅要看最终数值,更需要保留完整分析依据和评审过程。建立清晰的追踪关系,并在功能变化后及时重新确认,可以帮助项目保持功能安全要求的一致性。

135 2431 0251