汽车电子ISO 26262功能安全系列(第22期):随机硬件失效与量化分析——FMEDA实战

📅 2026/8/27 5:47:25
汽车电子ISO 26262功能安全系列(第22期):随机硬件失效与量化分析——FMEDA实战
ISO 26262硬件开发也需要一份“体检报告”。这份报告的名字叫FMEDA。FMEDA Failure Modes Effects and Diagnostic Analysis失效模式、影响与诊断分析FMEDA会输出三个核心指标——SPFM、LFM、PMHF。这三个数字直接决定你的硬件设计能不能通过ASIL认证。一句话总结前几期我们讲的安全机制是“方案”FMEDA是“考试”——用数据证明你的方案真的有效。FMEDA是什么为什么要做定义与定位FMEDA是一种自下而上的定量分析工具专门用于分析硬件系统中各组件的失效模式评估其对系统功能安全的影响并计算诊断覆盖率、失效率等量化指标。按照ISO 26262-5:2018的要求FMEDA的目的是提供证据证明由于该项目的随机硬件故障而导致安全目标违反的剩余风险足够低。FMEDA是ISO 26262硬件开发中唯一能够输出量化安全指标的强制性分析工具。FMEDA在整个开发流程中的位置FMEDA在硬件架构设计完成之后、详细设计开始之前执行。如果指标不达标需要返回修改硬件架构——这就是“安全设计驱动硬件设计”的核心体现。关键点FMEDA不是“做完就完了”的一次性工作。它是一个迭代过程——分析→发现薄弱环节→优化设计→重新分析直到所有指标达标。FMEDA的六步实战流程根据行业最佳实践FMEDA的实施分为六个核心步骤Step 1列出所有硬件组件根据集成电路的架构设计列出所有的硬件模块如CPU、子模块如寄存器组。划分原则至少划分到安全机制可以诊断到的颗粒度必要时更细。ACC雷达模块组件清单示例组件编号组件名称类型数量C177GHz雷达传感器芯片IC2C2主控MCUASIL-DIC1C3监控MCUIC1C4CAN-FD收发器IC2C5电源管理芯片PMICIC1C6石英晶振时钟源晶体1C7电压监控器IC1C8看门狗定时器IC1C9电阻/电容/电感被动元件若干Step 2确定失效率FIT根据选择的数据源如IEC/TR 62380、SN 29500、试验数据等计算各模块的基础失效率。FIT是什么FIT Failure In Time表示每10⁹小时约11.4万年发生失效的次数。1 FIT 1次失效 / 10⁹小时。常用失效率数据源数据源适用场景特点SN 29500半导体器件西门子标准汽车行业常用IEC/TR 62380电子元器件国际标准适用广泛IEC 61709通用元器件欧洲标准制造商数据特定器件最准确但获取难度大ACC雷达模块MCU失效率示例假设选用某ASIL-D级MCU根据SN 29500查得其基础失效率λ 100 FIT即每10⁹小时失效100次。Step 3分析失效模式及其分布分析每个组件的故障模式亦可称为失效模式及其分布。集成电路的故障模式可以参考ISO 26262-5:2018和ISO 26262-11:2018。MCU失效模式分布示例失效模式占比失效机理逻辑单元失效40%晶体管老化、制造缺陷内存单元失效SRAM30%位翻转、存储单元退化内存单元失效Flash15%擦写磨损、电荷泄露总线/接口失效10%信号完整性问题时钟/电源失效5%晶振漂移、电源波动Step 4判断失效模式是否与安全相关根据失效模式分析流程图来自ISO 26262-10:2018,图10分析每个失效模式归属的故障类型。故障类型的分类重要概念单点故障SPF单个故障直接导致安全目标被违反没有安全机制覆盖残余故障RF单点故障中没有被安全机制检测到的部分潜伏故障Latent Fault双点故障中没有被检测到的部分会“潜伏”在系统中安全故障Safe Fault不会导致安全目标被违反的故障MCU逻辑单元失效的安全相关性判断失效模式是否安全相关故障类型判定依据逻辑单元失效→错误计算跟车距离✅ 是单点故障SPF直接导致ACC输出错误减速度逻辑单元失效→看门狗误触发复位❌ 否安全故障复位让系统进入安全状态内存位翻转→ECC可纠正✅ 是可探测双点故障ECC检测到并纠正了Step 5确定安全机制及其诊断覆盖率针对每个安全相关的失效模式确定对应的安全机制及其诊断覆盖率。诊断覆盖率Diagnostic Coverage, DC安全机制能够检测到的故障占所有可能故障的比例。ISO 26262定义的诊断覆盖率等级等级数值范围大白话低Low60%“能发现大部分明显的问题”中Medium90%“绝大多数问题都能发现”高High99%“几乎什么问题都能发现”ACC雷达模块安全机制与诊断覆盖率映射组件失效模式安全机制诊断覆盖率MCU逻辑单元错误计算双核锁步DCLS99%MCU程序执行程序跑飞窗口看门狗90%SRAM位翻转ECCSECDED99%Flash数据损坏ECC CRC校验99%CAN通信数据错误CRC校验 超时监控90%电源电压异常电压监控器99%时钟频率偏差时钟监控90%Step 6计算SPFM、LFM和PMHF这是FMEDA的最终产出——算出三个关键指标与目标值比较找出设计上的薄弱环节。如果指标不达标就需要返回修改硬件设计。三大硬件指标详解与计算公式指标一SPFM单点故障度量SPFMSinglePointFaultMetric它反映的是系统对单点故障和残余故障的鲁棒性。SPFM越高越好。高的单点故障度量值意味着硬件的单点故障和残余故障所占的比例低系统可靠性更高。SPFM的计算公式SPFM 1 − (残余故障率 / 安全相关总失效率)其中残余故障率λ_RF 单点故障中没有被安全机制检测到的部分安全相关总失效率 所有与安全相关的硬件失效率之和指标二LFM潜伏故障度量LFMLatentFaultMetric潜伏故障度量它反映的是系统对潜伏的双点故障的鲁棒性。LFM越高越好。高LFM意味着双点故障中“潜伏”的部分少大多数双点故障都能被检测到。LFM的计算公式LFM 1 − (潜伏故障率 / 安全相关总失效率)其中潜伏故障率λ_Latent 双点故障中没有被检测到的部分安全相关总失效率 所有与安全相关的硬件失效率之和指标三PMHF随机硬件失效概率度量PMHFProbabilisticMetric forHardwareFailures随机硬件失效概率度量它代表的是整个系统在运行寿命内因随机硬件故障导致安全目标被违反的概率。PMHF越低越好。PMHF是一个绝对值——它直接告诉你这个硬件设计“有多不安全”。PMHF的简化计算公式PMHF ≈ Σλ_SPF Σλ_RF Σ(λ_DPF_detected × λ_DPF_latent × T_lifetime)其中λ_SPF单点故障失效率λ_RF残余故障失效率λ_DPF_detected可探测双点故障失效率λ_DPF_latent潜伏双点故障失效率T_lifetime车辆预期使用寿命注意PMHF公式中的乘法项λ_DPF_detected × λ_DPF_latent × T_lifetime反映了双点故障需要两个故障同时发生才会导致安全目标被违反——这比单点故障的概率低得多。三大指标的目标值ASIL等级对应表这是ISO 26262-5:2018定义的硬性指标ASIL等级SPFM单点故障度量LFM潜伏故障度量PMHF随机硬件失效概率ASIL B≥90%≥60%10⁻⁷ /小时100 FITASIL C≥97%≥80%10⁻⁷ /小时100 FITASIL D≥99%≥90%10⁻⁸ /小时10 FIT解读ASIL-D要求SPFM≥99%——这意味着所有单点故障中至少99%必须有安全机制覆盖。ASIL-D要求PMHF10⁻⁸/小时——相当于连续运行1亿小时约1.14万年才允许发生1次因随机硬件失效导致的安全目标违反。ASIL B和ASIL C的PMHF目标值相同10⁻⁷/小时但SPFM和LFM的要求不同。实战ACC雷达模块FMEDA完整计算把前面讲的所有东西串起来用ACC雷达模块走一遍完整的FMEDA计算。Step 1组件清单与失效率组件失效率λ (FIT)安全相关雷达传感器芯片×250✅ 是主控MCU100✅ 是监控MCU80✅ 是CAN-FD收发器×220✅ 是电源管理芯片30✅ 是晶振时钟源10✅ 是电压监控器5✅ 是看门狗定时器5✅ 是被动元件合计20✅ 是安全相关总失效率 50100802030105520 320 FITStep 2失效模式分布与安全机制以主控MCUλ100 FIT为例失效模式占比失效率(FIT)安全机制诊断覆盖率逻辑单元失效40%40双核锁步DCLS99%SRAM位翻转30%30ECC99%Flash数据损坏15%15ECCCRC99%总线/接口失效10%10CRC超时90%时钟/电源失效5%5时钟监控电压监控99%Step 3计算残余故障率残余故障率λ_RF 失效模式的失效率 × (1 − 诊断覆盖率)失效模式失效率(FIT)诊断覆盖率残余故障率(FIT)逻辑单元失效4099%40 × 1% 0.4SRAM位翻转3099%30 × 1% 0.3Flash数据损坏1599%15 × 1% 0.15总线/接口失效1090%10 × 10% 1.0时钟/电源失效599%5 × 1% 0.05主控MCU残余故障率 0.40.30.151.00.05 1.9 FITStep 4计算SPFMSPFM 1 − (总残余故障率 / 安全相关总失效率)SPFM 1 − (1.9 / 100) 1 − 0.019 98.1%主控MCU的SPFM 98.1%❌ 未达到ASIL-D要求的≥99%这意味着MCU的设计还需要优化——比如提高总线/接口失效的诊断覆盖率从90%提升到99%或者增加额外的安全机制覆盖逻辑单元失效。Step 5全系统SPFM/LFM/PMHF汇总假设经过优化后所有组件均达到ASIL-D要求指标计算值ASIL-D目标是否达标SPFM99.2%≥99%✅ 达标LFM91.5%≥90%✅ 达标PMHF8.5 FIT( 8.5×10⁻⁹/h)10 FIT✅ 达标恭喜ACC雷达模块的硬件设计通过了FMEDA“体检”FMEDA中容易踩的“坑”坑1诊断覆盖率“拍脑袋”❌ 随便填一个覆盖率数字比如“我觉得看门狗能覆盖95%”✅ 参考ISO 26262-5附录D中给出的诊断覆盖率建议值坑2忘记考虑安全机制本身也会失效❌ 假设安全机制100%可靠✅ 安全机制本身也有失效率也需要纳入FMEDA计算坑3只分析“永久故障”忽略“瞬时故障”❌ 只考虑芯片老化、焊接断裂等永久故障✅ ISO 26262要求同时考虑永久故障和瞬态故障如电磁干扰导致的位翻转坑4把三个指标割裂开来单独看❌ SPFM达标了就觉得万事大吉✅ 三个指标必须同时达标——SPFM高但LFM低也不行