资讯动态

汽车电子ISO 26262功能安全系列(第14期):技术安全概念(TSC)——系统安全架构的设计蓝图

发布时间:2026/8/25 19:06:40 来源:尧图企业网站定制
TSR是一堆技术需求条目TSC是把这些需求组织成一套完整的系统安全方案——包括系统架构长什么样、安全机制怎么部署、软硬件怎么分工、接口怎么定义。TSC到底是什么ISO 26262对技术安全概念TSC没有给出一个“一句话定义”但行业实践对它有一个共识TSC 技术安全需求TSR 系统安全架构 安全机制 软硬件接口HSI的“打包文件”简单说TSC是系统阶段围绕TSR开发的工作内容汇总形成的系统化工作输出结果。如果把FSC比作“产品说明书”——“这个产品要做什么、有什么功能、要防止什么风险”那么TSC就是“施工蓝图”——“这个产品具体怎么造、用什么材料、各部件怎么配合、出问题了怎么修”。TSC和FSC的核心区别对比维度FSC功能安全概念TSC技术安全概念所属阶段概念阶段Part 3系统阶段Part 4核心内容SG FSRTSR 系统安全架构 HSI组织方式按安全目标SG组织按系统组件/功能集合组织抽象层级“要什么”“怎么做”后续输入导出TSR分配给硬件和软件一句话总结FSC按“目标”组织TSC按“组件”组织。因为TSC最终要分配到硬件和软件去实现按组件组织更方便分工。TSC的核心组成部分一个完整的TSC应该包含以下四大核心内容1️⃣ 技术安全需求TSR清单上期我们已经完成了从FSR到TSR的转化这一步是TSC的“原材料”。2️⃣ 系统安全架构System Safety Architecture这是TSC的核心骨架。系统架构的作用是描述相关项的组成、相互作用和约束。而在TSC中我们还需要把安全机制融入系统架构形成系统安全架构。一个最简单的系统架构包含三个部分传感器 → 控制器 → 执行器。系统安全架构就是在这三个部分以及它们之间的通信中嵌入安全机制。3️⃣ 安全机制Safety Mechanism部署安全机制是TSC的灵魂。它回答的问题是“系统出故障了怎么发现、怎么处理”4️⃣ 软硬件接口HSI规范HSI是TSC的接口说明书。它定义了硬件和软件之间怎么配合、怎么通信。没有HSI硬件团队和软件团队各干各的最后集成的时候必然“打架”。HSI是系统开发的最后一个开发工件也是硬件和软件并行开发的起点。它需要在硬件和软件团队之间架起一座“沟通的桥梁”。系统安全架构把安全机制“嵌入”系统系统安全架构是TSC中最核心、最“烧脑”的部分。它的本质是在原有的系统架构上叠加一层“安全防护网”。不含安全机制的系统架构长什么样一个最简单的系统架构是这样的就这么简单——传感器采集信号 → 控制器处理决策 → 执行器执行动作。问题来了如果传感器坏了怎么办控制器算错了怎么办执行器失灵了怎么办答案在架构里嵌入安全机制。常见的安全机制有哪些系统级别的安全机制主要围绕传感器、控制器、执行器、通信四个环节展开环节常见安全机制大白话传感器硬件冗余、信号合理性检查“用两个传感器互相验证”控制器在线诊断、比较器、多数投票器“自己检查自己多个核心对比结果”⚡执行器执行器硬件冗余、控制信号质量检测“两个执行器一个坏了另一个顶上”通信冗余发送、CRC校验、时间监控、问答机制“多发一次、加校验码、超时就报警”这些安全机制从三个角度来保障安全冗余多一套备份坏了也不怕多样性用不同的技术手段实现同一功能避免“同一种故障把两个备份都干掉”监控持续检查系统是否正常发现问题及时报警安全机制怎么融入架构以ACC系统为例融入安全机制后的系统安全架构长这样这个架构体现了几个关键安全机制传感器冗余双雷达摄像头三路信号互相验证控制器监控主MCU干活监控MCU独立盯着发现异常立即介入执行器冗余主执行器失效备份执行器接管输出限幅无论控制器怎么算执行器输出的减速度不能超过安全阈值软硬件接口HSI硬件和软件的“握手协议”HSI是TSC中最容易出问题的部分。它定义了硬件和软件之间的技术依赖关系是硬件团队和软件团队各干各的“分界线”。HSI为什么重要想象一下这个场景硬件团队“我们设计好了芯片是A型号内存映射是这样的中断号是这些……”软件团队“啊你用的中断号跟我预期的不一样啊代码全白写了”这就是没有HSI的后果。HSI的核心价值是在硬件和软件开发开始之前就把接口定死——硬件团队按照HSI设计硬件软件团队按照HSI写代码最后集成的时候才能“严丝合缝”。HSI应该包含哪些内容根据ISO 26262和行业实践一个完整的HSI规范应包含以下内容类别具体内容大白话硬件设备的工作模式默认模式、初始化模式、测试模式、高级模式“芯片在什么状态下工作”配置参数增益控制、带通频率、时钟分频器“芯片的参数怎么调”内存映射各功能模块在内存中的地址分配“数据存在哪里”寄存器定义各寄存器的地址、位定义、读写属性“怎么通过寄存器控制芯片”定时器配置定时器周期、中断频率“多久中断一次”中断分配各中断源的优先级、中断向量“哪个中断先处理”I/O端口分配各I/O引脚的功能定义“哪个引脚接什么”共享/专用硬件资源哪些资源是共享的、哪些是专用的“CPU、内存、DMA怎么分配”独立性保障确保不同安全等级模块之间的隔离“ASIL-D和QM的代码不能互相干扰”HSI的核心原则HSI必须在硬件和软件开发开始之前完成定义。它是两个团队并行工作的“契约”。实战ACC系统的TSC编写咱们拿ACC系统完整走一遍TSC的编写过程。Step 1回顾TSR清单上期的产出ID技术安全需求ASIL分配给谁TSR-01-01选用77GHz毫米波雷达探测距离≥200mD雷达硬件TSR-01-02雷达探测精度在全温度范围内满足±2mD雷达硬件软件TSR-01-03雷达应在上电时执行自检D雷达固件TSR-01-04雷达数据应每50ms通过CAN-FD发送D雷达软件TSR-02-01控制器应选用ASIL-D等级的MCUD控制器硬件TSR-02-02控制器应运行在QNX安全操作系统上D控制器软件TSR-02-03安全跟车距离计算应使用双路冗余算法D控制器软件TSR-03-01制动执行器应支持减速度限制功能D制动执行器硬件TSR-03-02执行器应监控实际减速度超限时切断制动指令D制动执行器软件Step 2设计系统安全架构基于TSR设计ACC的系统安全架构Step 3定义HSI软硬件接口以雷达模块的HSI为例HSI项定义内容通信接口CAN-FD波特率2Mbps数据周期50ms超时50ms触发报警数据格式目标距离uint16单位0.1m、相对速度int16单位0.01m/s、目标角度int8单位0.1°自检接口上电后100ms内完成自检通过CAN-FD发送自检状态0正常1故障供电要求12V±10%功耗5W温度范围-40℃~85℃Step 4编写TSC文档Step 5建立可追溯性在TSC中必须建立完整的可追溯性在功能安全评审中审核员会要求你证明“每个安全目标都被实现了”。可追溯性矩阵就是你的“证据链”——从SG一路追溯到具体的硬件引脚和软件代码行。TSC开发中容易踩的“坑”坑1TSC和FSC混为一谈❌ 把FSC的内容直接复制到TSC里✅ TSC按组件组织FSC按安全目标组织。两者结构不同内容不同不能混用。坑2只有TSR没有架构❌ 文档里堆了一堆TSR但没有系统架构图✅ TSC的核心是系统安全架构。TSR只是“零件”架构才是“整机”。坑3没有定义HSI❌ 硬件和软件各干各的最后集成时发现接口对不上✅ HSI是硬件和软件并行开发的起点必须在开发开始前定义好。坑4没有可追溯性❌ 审核员问“这个TSR是怎么来的”回答不上来✅ 建立SG ↔ FSR ↔ TSR的完整追溯链这是功能安全评审的必查项。

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价