ГОСТ Р ИСО 26262-10— 2014
Данная таблица является примером: список частей/подчастей и декомпозиция микроконтроллера могут быть
различными.
А.З Общее описание разработки микроконтроллера и анализа безопасности в соответствии с
настоящим стандартом
А.3.1 Общие положения
Если микроконтроллер разрабатывается как часть разрабатываемого устройства в соответствии с требова
ниями настоящегостандарта, то ондолжен удовлетворять требованиям безопасности, которые выводятся изцелей
безопасности устройства на верхнем уровне. Для метрик архитектуры аппаратных средств и вероятностной метри ки
для случайных отказов аппаратных средств устройства распределяются целевые значения, при этом микро
контроллер является лишь одним из элементов устройства. Как видно из примера, описанного в 8.2 ИСО 26262-5,
чтобы сделать распределенную разработку более легкой, целевые значения могут быть распределены самому
микроконтроллеру. Анализ безопасности микроконтроллера выполняется на основе требований и рекомендаций,
определенных в 7.4.3 ИСО 26262-5 и в разделе 8 (Анализ безопасности) ИСО 26262-9.
С другой стороны, в случав, если целевое устройство еще не существует, то микроконтроллер гложет быть
разработан, как общеиспользуемый элемент безопасности (ОЭБ. см. раздел 8 настоящего стандарта). В этом слу
чае. разработка осуществляется на основе предположений об условиях использования микроконтроллера (Пред
положения Использования — ПИ), затем устанавливается обоснованность предположений на основе требований к
микроконтроллеру, полученных из целей безопасности того устройства, в котором микроконтроллер должен ис
пользоваться.
Описанные ниже в данном приложении исследования и связанные с ними примеры выполнены, предпола
гая. что микроконтроллер является общеиспользуемым элементом безопасности, но описанные методы (напри
мер. метод вычисления интенсивности отказов микроконтроллера) остаются допустимыми и для микроконтрол
лера. который не является общеиспользуемым элементом безопасности. Если эти исследования проводятся для
автономного микроконтроллера, то делаются соответствующие предположения. В А.3.9 описывается процедура
адаптации и верификации результатов этих исследований и допущений на уровне системы. Для автономного ми
кроконтроллера каждое требование ИСО 26262-5, ИСО 26262-8 и ИСО 26262-9 (например, связанное с анализом
безопасности, анализом зависимых отказов, верификацией и т.д.) остается всиле.
А.3.2 Качественный и количественный анализ микроконтроллера
Как видно из 8.2 ИСО 26262-9. качественный и количественный анализ безопасности выполняются на со
ответствующем уровне абстракции во время стадий формирования концепции и разработки изделия. Для микро
контроллера:
a) качественный анализ полезен при выявлении отказов. Один из возможных способов, когда он может быть
выполнен, использует информацию, полученную из блок-схем микроконтроллера, и информацию, полученную из
приложения D ИСО 26262-5.
П ри ме ча ния
1Приложение О ИСО 26262-5 может быть использовано вкачестве отправной точкидля анализа охвата диа
гностикой (DC) с заявленным значением DC. поддержанным надлежащим обоснованием.
2 Качественный анализ включает анализ зависимых отказов, рассмотренный ниже вА.3.6 (Пример анализа
зависимых отказов);
b
) количественный анализ выполняется, используя совокупность:
I)данных о структурировании на уровне логических блоков;
II) сведений, полученных из описания микроконтроллера на уровне межрегистровых передач (RTL) (для по
лучения функциональной информации) и на уровне таблицы связей логических элементов (для получения функ
циональной и структурной информации);
III) сведений для оценки возможных не специфицированных взаимодействий подфункции (зависимых от
казов. см. А.3.6);
IV) информации о схеме размещения, доступной только на заключительной стадии;
V) информации о верификации охвата диагностикой некоторых конкретных видов сбоев, таких как сбои типа
короткое замыкание. Эту информацию (ложно применять только в некоторых случаях, например при сравнении
части и ее соответствующего механизма безопасности:
VI) результатов экспертной оценки с обоснованием и тщательным рассмотрением эффективности мер на
уровне системы.
П ри ме ча ния
1Анализ зависимых отказов выполняется качественными методами, потому что не существует общего идо
статочно надежного количественного методадля оценки таких отказов.
2 Эта информация гложетпоявляться постепенно в процессе разработки микроконтроллера. Поэтому анализ
может повторяться по мере появления новой информации.
46