ZHDA188 June   2026 AM2431 , AM2432 , AM2434

 

  1.   1
  2.   摘要
  3.   商标
  4. 1功能安全基础
    1. 1.1 什么是功能安全
    2. 1.2 从故障到伤害的因果链
    3. 1.3 功能安全解决的核心问题
  5. 2安全标准和等级分类
    1. 2.1 主要安全标准体系
    2. 2.2 工业通信中的功能安全 (FSoE)
    3. 2.3 安全等级指标系统
      1. 2.3.1 IEC 61508 – 安全完整性等级 (SIL)
      2. 2.3.2 ISO 13849-1 - 性能级别 (PL) 和类别 (CAT)
  6. 3系统安全目标分解
    1. 3.1 HARA 流程和安全目标定义
    2. 3.2 安全目标分解和 ASIL-SIL 分配
    3. 3.3 系统级分解的具体应用
    4. 3.4 角色与职责划分
  7. 4TI 芯片安全架构
    1. 4.1 MCU 级安全架构
    2. 4.2 TI MCU/MPU 中的集成安全机制/技术
      1. 4.2.1 免干扰 (FFI) 设计
      2. 4.2.2 存储器保护和 ECC 技术
      3. 4.2.3 其他集成安全机制
  8. 5功能安全 PLC 架构设计
    1. 5.1 功能安全 PLC 的必要性和应用场景
    2. 5.2 功能安全 PLC 架构设计
    3. 5.3 设计实现案例
    4. 5.4 TI 功能安全设计资源
  9. 6总结
  10. 7参考资料

安全目标分解和 ASIL-SIL 分配

顶级:系统安全目标“PLC 控制系统安全”- SIL 3

二级分解为:

  • 子目标 A:“I/O 模块故障不会导致危险输出”- SIL 3
  • 子目标 B:“检测并处理通信故障”- SIL 2
  • 子目标 C:“处理器故障已隔离”- SIL 2

三级继续分解为具体要求。

ASIL 分解原则 (ISO 26262)

ASIL 分解允许将高级安全目标分配为多个较低级别的子目标。如果满足独立性和多样性要求,该系统仍然可以达到原始 ASIL 级别。

图 6 分解规则:

原始 ASIL 允许的分解组合
ASIL-D D(D) + QM(D) 或 C(D) + A(D) 或 B(D) + B(D)
ASIL-C C(C) + QM(C) 或 B(C) + A(C)
ASIL-B B(B) + QM(B) 或 A(B) + A(B)
ASIL-A (A) + QM(A)

关键要求

  1. 独立性 (Independence)
    • 分解后的子目标应相互独立
    • 一个子目标失败不应导致另一个子目标失败
    • 示例:使用不同的硬件、不同的电源、不同的时钟
  2. 多样性 (Diversity)
    • 采用不同的技术或实现方法
    • 示例:使用不同的处理器供应商、不同的编程语言、不同的算法
  3. 可追溯性 (Traceability)
    • 清晰记录分解过程和基础
    • 说明每个子目标如何组合以满足原始目标
    • 维护完整的要求可追溯性矩阵
  4. 合理性 (Justification)
    • 需要证明分解后的架构确实达到了原始 ASIL
    • 通常通过故障树分析 (FTA) 或其他定量方法证明

SIL 合成原则 (IEC 61508)

对应于 ASIL 分解,IEC 61508 定义了 SIL 合成方法。SIL 合成本质上允许合成(或组合)两个系统能力为 N 的冗余元素,使其具备 N + 1 的系统能力,前提是 N 小于或等于 SIL 3。根据 IEC 61508,管理 SIL 合成的规则包括:

  • SIL 2 + SIL 2 → SIL 3
  • SIL 1 + SIL 1 → SIL 2

IEC 61508 不允许递归(多级)合成,但 ISO 26262 允许。例如,SIL 合成

(根据 IEC 61508)不允许以下任一情况:

  • SIL 2(支持 SIL 3)+[SIL 1(支持 SIL 2)+ SIL 1(支持 SIL 2)] → SIL 3。
  • SIL 2(支持 SIL 3)+ SIL 1(支持 SIL 3)→ SIL 3。

相比之下,ISO 26262 允许多级分解。

IEC 61508 还强制要求 SIL 4 系统必须采用双通道实现(对于 SIL 4 功能,

硬件故障容错必须大于 0)。除此之外,ASIL 分解和 SIL 合成在

ISO 26262 和 IEC 61508 标准中分别是等效的概念。