SDV
软件定义汽车SOFTWARE-DEFINED VEHICLE NOTES
← 返回技术文章
转向系统 · 功能安全 · ISO 26262 · 法规Gene1,275

汽车转向功能安全入门:从危害分析到法规边界

从转向系统失效场景出发,梳理 ISO 26262 生命周期、HARA/ASIL、安全概念,以及 GB 17675 与 UN R79 的定位。

为什么转向系统需要功能安全

电动助力转向(EPS)、后轮转向和线控转向都包含传感器、控制器、功率驱动与执行机构。功能安全关注的是:由电气/电子系统故障引起的、不合理的风险如何被识别并降低。它不等于“产品绝不失效”,也不覆盖所有预期功能不足或网络攻击问题。

对转向系统而言,典型危害不是抽象的“ECU 坏了”,而是车辆层面的行为,例如:

  • 高速直行时产生非驾驶员期望的转向力矩;
  • 转弯过程中助力突然丢失,驾驶员所需手力显著增加;
  • 方向盘角度、齿条位置或电机位置错误,导致控制器输出方向相反;
  • 降级状态没有及时、明确地提示驾驶员。

ISO 26262 的基本工作链路

ISO 26262 面向量产道路车辆中的安全相关 E/E 系统,覆盖概念、系统、硬件、软件、生产运行以及支持过程。工程上可以把主线概括为:

  1. 定义 Item 与边界:说明转向功能、外部接口、运行模式和依赖项。
  2. HARA:把潜在故障行为放入具体驾驶场景,按严重度 S、暴露概率 E、可控性 C 评估风险并导出 ASIL。
  3. 功能安全概念:形成车辆层面的安全目标、功能安全需求和安全状态。
  4. 技术安全概念与实现:把需求分配到传感器、ECU、供电、通信、执行器和机械回退路径。
  5. 验证与确认:通过分析、测试、故障注入和车辆级确认建立证据链。

ASIL 不是某个零件天然携带的标签,而是特定危害事件和安全目标的结果。相同故障在低速泊车与高速变道场景中的 S/E/C 组合可能完全不同。

转向系统常见的安全机制

  • 双通道或多源角度/力矩信息的合理性比较;
  • 电机电流、位置、方向与期望力矩的闭环监控;
  • 控制器看门狗、时钟/内存监控和独立关断路径;
  • 供电欠压、过压、接地异常及热保护;
  • 通信端到端保护、超时和消息新鲜度检查;
  • 故障分级与降级,例如限制助力、停止横向控制并保留机械转向能力;
  • 故障存储、驾驶员告警和维修诊断。

安全机制的价值要通过故障覆盖率、反应时间和最终车辆行为来证明,不能只凭“有双路传感器”下结论。

标准与法规怎样分工

ISO 26262 是功能安全开发框架,不是道路车辆型式批准法规。中国现行强制性国家标准 GB 17675-2025《汽车转向系 基本要求》于 2026 年 7 月 1 日实施;UN R79 则规定车辆转向设备及部分自动控制转向功能的型式批准要求。项目还应结合销售地区、车型类别、系统功能和最新修订状态建立适用性清单。

合规测试回答“是否满足法规条款”,功能安全活动回答“开发过程是否系统地控制了 E/E 故障风险”。两者相互支撑,但不能互相替代。

一个实用的评审清单

  • Item 边界是否包含 ADAS、制动、车身稳定控制和供电等依赖?
  • 每个安全目标是否有明确的安全状态、FTTI 和驾驶员假设?
  • 单点故障、潜伏故障和共因失效是否都有分析证据?
  • 降级后的转向手力、响应和告警是否在车辆级验证?
  • 诊断覆盖率是否与硬件指标、软件安全机制和故障注入结果一致?
  • 法规版本、适用车型和实施日期是否在项目周期内持续更新?

官方资料

本文是学习笔记,不替代标准全文、法规适用性判断或专业安全评审。
DISCUSSION

评论与回复

0

还没有评论,登录后留下第一条讨论。