ГОСТ Р ИСО 26262-10—2014
Более того, можно рассмотреть следующие общие руководящие принципы:
c) документальное оформление каждой проектной деятельности, комплектов испытаний и инструментов,
используемых для функционального моделирования и результатов этого моделирования;
d) верификация каждой деятельности и ее результатов, например, моделированием, проверкой эквивалент
ности. временным анализом или проверкой технологических ограничений;
e) применение мер для воспроизводимости и автоматизации процесса реализации проекта (на основе сце
нария. автоматизации работы и последовательности действий при реализации проекта).
П р и м е ч а н и е — Это подразумевает возможность зафиксировать версии инструментальных средств,
чтобы в будущем обеспечить воспроизводимость всоответствии с принятыми требованиями.
f) использование (мягких ижестких ядер третьей стороны) проверенных макроблоков с соблюдением каждо
го ограничения и поведения, определенных поставщиком макроядер, если это практически возможно.
А.3.8 Верификация проекта аппаратных средств микроконтроллера
А.3.8.1 Общие положения
Согласно 7.4.4.1 ИСО 26262-5. проект аппаратных средств верифицируется в соответствии с указаниями
раздела 9 ИСО 26262-8 (Оценка нарушения цели безопасности из-за случайных отказов аппаратных средств), на
соответствие и полноту относительно требований безопасности к аппаратным средствам.
Внесение неисправностей является лишь одним из возможных способов верификации, возможны и другие
подходы.
Пример
—
Если существуют современные решения, такие как прот околы высокого уровня для
элементов коммуникации, то используется либо экспертная оценка, либо проверенные ранее резуль
таты (например, программное обеспечение для шины обмена сообщениями авт омобильных сист ем в
соответствии с МЭК 61784).
Выбор и глубина верификации может зависеть от стадии анализа и от используемых механизмов безопас
ности (внутри микроконтроллера или на уровне системы).
Пример
—
Следуя причинам, упомянут ым в примере 1 n. А.3.3, в случае избыточност и аппаратных
средств (например, использовать решение на базе двухядерного процессора, ядра которого работают в
режиме жесткого параллелизма), в котором вы ходы из двух идент ичных процессоров сравниваются
аппаратными средствами на каждом тактовом цикле), проверку охвата вида отказов не нужно вы пол
нять для каждого внутреннего регистра
каждого
процессора. Вместо этого может быть необходима
более детальная проверка интерфейсов процессора и компаратора.
А.3.8.2 Верификация, использующая моделирование при внесении сбоя
Как уже упоминалось втаблице 3 ИСО 26262-5. моделирование с внесением сбоя во время стадии разработ
ки являетсядопустимым методом для верификации полноты и корректности реализации механизма безопасности
относительно требований безопасности аппаратных средств.
В частности для микроконтроллеров, для которых использующее внесение сбоя тестирование нарушения в
результате единичного события на уровне аппаратных средств нецелесообразно или даже невозможно для неко
торых видов сбоев. Таким образом, для выполнения шага верификации внесение сбоя полезно при использовании
расчетных моделей (например, при внесении сбоя на уровне списка соединений логических элементов).
П ри ме ча ния
1Метод внесения сбоя может быть использован как вслучае постоянных (например, константных сбоев), так
и кратковременных (например, нарушения в результате единичного события) сбоев.
2 Таблица D.1 ИСО 26262-5 показывает, что для некоторых элементов при отсутствии других подходящих
доказательств необходимо учитывать виды сбоев при постоянном токе (отличные от константных «0» и «1»), что бы
иметь возможность претендовать на высокий уровень их диагностического охвата. Там также отмечено, что не
предполагается требовать, чтобы анализ этих видов сбоев был исчерпывающим, так как известно, что реализо
ванные должным образом методы, основанные на моделировании константных сбоев (например, тестирование с
W-кратным обнаружением сбоя. см. [3]—[5]). также являются эффективным средством верификации видов сбоев
при постоянном токе.
Примеры
1 Подходящим способом, упрощ ающ им верификацию видов сбоев при постоянном токе, может
быть предоставление доказательства того, что сбои типа яразрыв» или «короткое замыканиеи со
ставляют небольш ую часть от всех видов сбоев при пост оянном токе, т о есть их значительно мень
ше. чем конст ант ных «О» или «1» сбоев.
2 Так как исчерпывающ ая полнота не требуется, то анализ видов сбоев при постоянном токе
может быт ь применен к подмножест ву подчастей микроконтроллера, выбираемых в зависимости от
возможного влияния на них видов сбоев при постоянном токе (например, компараторы) или на основе
статистики.
68