ГОСТ Р ИСО 26262-10— 2014
П ри ме ча ния
1 Может быть полезнымдетальное знание микроконтроллера.
2 Примеры о том. как получить базовые значения интенсивности отказов, см. вА.3.4;
- оценка завершается путем классификации сбоев на безопасные сбои, остаточные сбои, выявленные двой
ные сбои и скрытые двойные сбои.
Пример
—
Некоторые фрагменты блока отладки, реализованные внут ри процессора, связаны
с безопасностью (так как сам процессор связан с безопасностью), но они сами по себе не могут при
вести к непосредственному нарушению цели безопасности либо их появление не может значительно
увеличит ь вероятность нарушения цели безопасности;
-
наконец, определяется охват вида отказов, связанных с остаточными и скрытыми сбоями этой части или
подчасти.
Пример
—
Охват вида отказов, связанных с конкретной интенсивностью отказов, может быть
определен разделением подчасти на более мелкие подчасти и для каждой из них вычислением ожидаемой
способности охватить каждую подчасть механизмами безопасности. Например, охват вида отказов,
связанных с отказами в блоке регистров процессора, может быть определен разделением блока реги
стров на более мелкие подчасти, каждая из которых связана
с
конкретным регистром (например, R0, R
1,...) и вычислением охвата этого вида отказов механизмом безопасности для каждого из них. напри мер,
объединяя охват вида отказов для каждого из соответствующих видов отказов на нижнем уровне.
П р и м е ч а н и я
1 На эффективность механизмов безопасности могут повлиять зависимые отказы. Адекватные меры рас
сматриваются вА.3.6.
2 Поскольку на этом уровне анализа не может быть рассмотрена способность обнаружения сбоя водителем
транспортного средства, то концепция воспринимаемого сбоя не применяется на уровне микроконтроллера. См.
А.3.9для получения дополнительной информации о том. как объединить информацию на уровне микроконтролле ра
с применением.
3 В связи со сложностью современных микроконтроллеров (миллионы логических схем) для вычисления и
верификации количества безопасных сбоев и особенно охвата определенного вида отказов можно использовать
методы введения неисправностей. См. АЗ.8.2 для уточнения деталей. Метод введения неисправностей не являет ся
единственным, возможны и другие подходы, как описано в А.3.8.2.
А.3.3.2 Как рассматривать кратковременные сбои
В примечании 2 к 8.4.7 ИСО 26262-5указано, что кратковременные сбои рассматриваются, когда показано, что
они актуальны, например, в связи с используемой технологией. Они могут быть учтены путем спецификации и про
верки выделенногодля них целевогозначения метрики одиночногосбоя или с помощью качественного обоснования.
Если используется количественный подход, то интенсивности отказов и метрики для кратковременных сбоев
могут быть вычислены, следуя примеру, приведенному в приложении Е ИСО 26262-5. в котором реализуется сле
дующий метод.
- во-первых, микроконтроллер делится на части или подчасти, как вА.3.3.
П р и м е ч а н и е — Вследствие количества и плотности элементов памяти в RAM результирующие ин
тенсивности отказов для кратковременных сбоев могут быть значительно выше, чем те. которые относятся к об
рабатывающей логике или другим частям микроконтроллера. Таким образом, как рекомендовано в примечании 1к
8.4.7 ИСО 26262-5. полезно отдельно вычислять интенсивность отказов (и метрику) для оперативной памяти и для
других частей микроконтроллера:
- во-вторых, интенсивности отказов каждой части или подчасти вычисляются с использованием базовой ин
тенсивности отказа для неустойчивых сбоев.
Пример
—
В соответст вии с методом, указанным в А.3.3, базовая интенсивность отказа может
быт ь вычислена как функция от базовой интенсивности одиночных отказов одного элемента и не
уст ойчивы х одиночных событ ий и соответствующей рассматриваемой части схемы (например,
вы раженной в количестве триггеров и логических элементов). В А.3.4 представлены примеры того,
как получит ь базовые значения интенсивности отказов;
- наконец, оценка завершается классификацией сбоев на безопасные сбои и остаточные сбои, например
количество безопасных сбоев, связанных с интенсивностью отказов данной части или подчасти.
Примечание — Для оценки количества безопасных кратковременных сбоев, когда существует явная за
висимость от прикладного программного обеспечения, и если это программное обеспечение недоступно в процес се
разработки микроконтроллера, тооценка 50% на 50% может быть приемлемой. Если прикладное программное
обеспечение доступно или если есть прямая зависимость от архитектуры микроконтроллера, тодля определения
этого значения предпочтительным является конкретный анализ.
48