汽车转向功能安全入门:从危害分析到法规边界
从转向系统失效场景出发,梳理 ISO 26262 生命周期、HARA/ASIL、安全概念,以及 GB 17675 与 UN R79 的定位。
为什么转向系统需要功能安全
电动助力转向(EPS)、后轮转向和线控转向都包含传感器、控制器、功率驱动与执行机构。功能安全关注的是:由电气/电子系统故障引起的、不合理的风险如何被识别并降低。它不等于“产品绝不失效”,也不覆盖所有预期功能不足或网络攻击问题。
对转向系统而言,典型危害不是抽象的“ECU 坏了”,而是车辆层面的行为,例如:
- 高速直行时产生非驾驶员期望的转向力矩;
- 转弯过程中助力突然丢失,驾驶员所需手力显著增加;
- 方向盘角度、齿条位置或电机位置错误,导致控制器输出方向相反;
- 降级状态没有及时、明确地提示驾驶员。
ISO 26262 的基本工作链路
ISO 26262 面向量产道路车辆中的安全相关 E/E 系统,覆盖概念、系统、硬件、软件、生产运行以及支持过程。工程上可以把主线概括为:
- 定义 Item 与边界:说明转向功能、外部接口、运行模式和依赖项。
- HARA:把潜在故障行为放入具体驾驶场景,按严重度 S、暴露概率 E、可控性 C 评估风险并导出 ASIL。
- 功能安全概念:形成车辆层面的安全目标、功能安全需求和安全状态。
- 技术安全概念与实现:把需求分配到传感器、ECU、供电、通信、执行器和机械回退路径。
- 验证与确认:通过分析、测试、故障注入和车辆级确认建立证据链。
ASIL 不是某个零件天然携带的标签,而是特定危害事件和安全目标的结果。相同故障在低速泊车与高速变道场景中的 S/E/C 组合可能完全不同。
转向系统常见的安全机制
- 双通道或多源角度/力矩信息的合理性比较;
- 电机电流、位置、方向与期望力矩的闭环监控;
- 控制器看门狗、时钟/内存监控和独立关断路径;
- 供电欠压、过压、接地异常及热保护;
- 通信端到端保护、超时和消息新鲜度检查;
- 故障分级与降级,例如限制助力、停止横向控制并保留机械转向能力;
- 故障存储、驾驶员告警和维修诊断。
安全机制的价值要通过故障覆盖率、反应时间和最终车辆行为来证明,不能只凭“有双路传感器”下结论。
标准与法规怎样分工
ISO 26262 是功能安全开发框架,不是道路车辆型式批准法规。中国现行强制性国家标准 GB 17675-2025《汽车转向系 基本要求》于 2026 年 7 月 1 日实施;UN R79 则规定车辆转向设备及部分自动控制转向功能的型式批准要求。项目还应结合销售地区、车型类别、系统功能和最新修订状态建立适用性清单。
合规测试回答“是否满足法规条款”,功能安全活动回答“开发过程是否系统地控制了 E/E 故障风险”。两者相互支撑,但不能互相替代。
一个实用的评审清单
- Item 边界是否包含 ADAS、制动、车身稳定控制和供电等依赖?
- 每个安全目标是否有明确的安全状态、FTTI 和驾驶员假设?
- 单点故障、潜伏故障和共因失效是否都有分析证据?
- 降级后的转向手力、响应和告警是否在车辆级验证?
- 诊断覆盖率是否与硬件指标、软件安全机制和故障注入结果一致?
- 法规版本、适用车型和实施日期是否在项目周期内持续更新?
官方资料
本文是学习笔记,不替代标准全文、法规适用性判断或专业安全评审。
DISCUSSION
0
还没有评论,登录后留下第一条讨论。