www.wikidata.de-de.nina.az
Die ISO 26262 Road vehicles Functional safety ist eine ISO Norm fur sicherheitsrelevante elektrische elektronische Systeme in Kraftfahrzeugen Die ISO 26262 definiert ein Vorgehensmodell zusammen mit geforderten Aktivitaten und Arbeitsprodukten work products sowie anzuwendenden Methoden in Entwicklung und Produktion Haufig wird auch von Funktionaler Sicherheit 1 kurz FuSi oder auch Functional Safety kurz FuSa gesprochen ISO 26262Bereich StrassenfahrzeugeTitel Road vehicles Functional safetyTeile 12 siehe InhaltErstveroffentlichung November 2011Letzte Ausgabe Dezember 2018Klassifikation 01 040 43 43 040 10Nach einem langeren Vorlauf wurde die erste Version der Norm 2011 in Kraft gesetzt 2 Seit Dezember 2018 ist die Second Edition verfugbar die in Zitaten als ISO 26262 2018 gekennzeichnet wird Die ISO bietet diese Norm nur in englischer Sprache an Die Umsetzung der Norm soll die Funktionale Sicherheit eines Systems mit elektrischen elektronischen Komponenten im Kraftfahrzeug gewahrleisten Damit ist die Norm eine Anpassung der IEC 61508 an die spezifischen Produkte im Automobilbereich Inhaltsverzeichnis 1 Unterschiede zwischen erster und zweiter Ausgabe 2 Anwendungsbereich und Hintergrund 2 1 Ablauf in der Entwicklung 2 2 Massnahmen 2 3 Abgrenzung 2 4 Rechtliche Verbindlichkeit 3 Inhalt 3 1 Part 1 Vocabulary 3 2 Part 2 Management of functional safety 3 3 Part 3 Concept phase 3 4 Part 4 6 System Hardware Software 3 5 Part 7 Production operation service and decommissioning 3 6 Part 8 Supporting processes 3 7 Part 9 Automotive safety integrity level ASIL oriented and safety oriented analyses 3 8 Part 10 Guidelines on ISO 26262 3 9 Part 11 Guidelines on application of ISO 26262 to semiconductors 3 10 Part 12 Adaptation of ISO 26262 for motorcycles 4 Schlusselbegriffe der Norm 5 Literatur 6 Weblinks 7 EinzelnachweiseUnterschiede zwischen erster und zweiter Ausgabe BearbeitenEin wesentlicher Unterschied zwischen der ersten 2011 und zweiten 2018 Ausgabe ist der Anwendungsbereich Wahrend sich die erste Ausgabe auf Fahrzeuge beschrankte die in Serienproduktion sind und max 3 5 t Gesamtmasse erreichen wurde die Ausgabe 2018 auf Serienfahrzeuge Pkw Lkw Busse Anhanger sofern mit elektronischen Steuergeraten ausgerustet und Motorrader erweitert Beide Ausgaben schliessen Prototypen Rennfahrzeuge oder Spezialfahrzeuge fur Leute mit Behinderungen 3 von der Normenanwendung aus Die jeweilige Norm ist nicht anwendbar auf Systeme die vor der ersten Ausgabe 2011 entwickelt wurden bzw auf Erweiterungen Fahrzeugkategorien und Anderungen zur ersten Ausgabe in der zweiten Ausgabe 2018 3 Die Version 2018 enthalt zusatzlich die Teile 11 und 12 die im Abschnitt Inhalt genauer beschrieben werden Beide Normen schliessen die Anwendungen auf Sonderfahrzeuge aus die typischerweise in Kleinstserien oder Einzelfertigung entstehen Dazu nennt die Norm als Beispiel Behindertenfahrzeuge Anwendungsbereich und Hintergrund BearbeitenMit der stetig wachsenden Komplexitat elektronischer Komponenten in Fahrzeugen steigt auch die Moglichkeit von Fehlfunktionen Ist eine sicherheitsrelevante Komponente von einer solchen Fehlfunktion betroffen konnen im schlimmsten Fall Menschen getotet werden Wurde z B ein ESP Steuergerat in einem Kraftfahrzeug bei zugiger Fahrt unerwartet eine Vollbremsung auslosen konnte dies zu einem Auffahrunfall fuhren Um das Risiko von Gefahr bringenden Fehlfunktionen von sicherheitsrelevanten Elektronik Systemen zu minimieren sollten diese unter Berucksichtigung einschlagiger Normen entwickelt werden In der Vergangenheit galt die Empfehlung elektrische elektronische Systeme die eine sicherheitsrelevante Funktion in Automobilen ausfuhren und deren Ausfall ein massgebliches Risiko fur Mensch oder Umwelt bedeutet auf Basis der IEC 61508 zu entwickeln Diese Norm ist generisch auf sicherheitsrelevante Produkte wie ein Sicherheitsschaltrelais fur eine Notstromabschaltung anwendbar Da dieser Standard fur moderne Automotive Anwendungen nicht ausreichend bzw nicht spezifisch genug ist wurde eine neue Norm erstellt Zu den Anwendern der ISO 26262 gehoren Automobilhersteller Automobilzulieferer und Prufinstitute Mochte beispielsweise ein Automobilhersteller oder zulieferer ein sicherheitsrelevantes System bzw eine Komponente entwickeln so wird der Auftraggeber in der Regel die Anwendung einer Sicherheitsnorm wie beispielsweise der ISO 26262 verlangen Um die Funktionale Sicherheit des Produkts zu gewahrleisten wird von der ISO 26262 ab einer entsprechenden Sicherheitsstufe gefordert dass eine von der Entwicklung organisatorisch unabhangige Stelle hinzugezogen wird Auch hier macht der Auftraggeber haufig Vorgaben so dass beispielsweise bei ASIL D die Prufung durch ein externes Prufinstitut verlangt wird Ablauf in der Entwicklung Bearbeiten Normbegriffe durch Apostrophe hervorgehoben Der Start einer Entwicklung nach ISO 26262 lasst sich in folgenden Schritten beschreiben Der Fahrzeughersteller der sein Produkt in den Markt bringt an Endverbraucher verkauft untersucht Umstande und Situationen in denen das Fahrzeug Menschen verletzen oder toten konnte Definition von Sicherheitszielen safety goals die das ungewollte Verhalten beschreiben z B Ungewolltes Anfahren des Fahrzeugs vermeiden Risiko bestimmen und bewerten z B ungefahrlich beispielsweise ein Klimasteuergerat geringe Gefahren ASIL QM die ohne Anwendung der Norm auskommt oder die Einstufung von ASIL Automotive Safety Integrity Level A bis ASIL D fur die die Norm anzuwenden ist Komponenten der Zulieferer identifizieren die dazu beitragen konnten z B Motor beschleunigt ungewollt oder Automatisches Getriebe verlasst von selbst P oder N Den Lieferanten von Komponenten die geforderte Funktion als Sicherheitsanforderung safety requirement den ASIL und einige weitere Informationen mitteilen um sie in die sicherheitsgerichtete Entwicklung einzubinden Nicht alle von der Norm empfohlenen Methoden mussen bei der Entwicklung eines Produktes angewendet werden und nicht alle geforderten Arbeitsprodukte mussen in der Form erstellt werden wie es die Norm fordert Dazu gibt es zwei Ansatze Tailoring Die Norm selbst schlagt fur verschiedene Aufgaben oft mehrere Methoden als Alternativen vor Daher wird zu Beginn eines Entwicklungsprojektes festgelegt welche Methoden angewendet werden und begrundet welche entfallen konnen Mapping Wenn Inhalte nicht in dem Dokument niedergelegt werden welches die Norm fordert kann ein Plan erstellt werden der zuordnet in welchem Dokument die von der Norm geforderten Arbeitsprodukte aufzufinden sind Massnahmen Bearbeiten nbsp Symbolische Darstellung A zeigt das gewunschte Ergebnis B die Abweichung durch systema tische und C zufallige FehlerDamit sich bei der Entwicklung keine Fehler einschleichen setzt die Norm bei der Entwicklung der Komponenten an Risiken werden nach ihrer Bedeutung bewertet an deren Ende eine ASIL Einstufung steht Ziel ist die Minimierung der Risiken eines Fahrzeugs oder einer seiner Komponenten auf ein gesellschaftlich akzeptiertes Mass Zur Vermeidung systematischer Fehler werden unterschiedliche Methoden vorgeschlagen Die Empfehlungen hangen vom ASIL ab und mit hoherem ASIL steigen die Anforderungen Fur Risiken die mit QM bewertet wurden schlagt die Norm keine eigenen Massnahmen vor sondern verweist auf die Massnahmen die durch das Qualitatsmanagementsystem des entwickelnden Unternehmens bereits vorgegeben sind Liegt ein systematischer Fehler vor ist der in allen Produkten vorhanden So sind beispielsweise Softwarefehler stets systematische Fehler ebenso wie Konstruktionsfehler Zur Vermeidung zufalliger Fehler erwartet die Norm ab ASIL B eine quantitative Bewertung der elektronischen Komponenten Hardware Dabei wird das Produkt nach Ausfallwahrscheinlichkeit Ausfallart und Umgebungsbedingungen mit einer Failure modes effects and diagnostic analysis FMEDA nach Teil 5 Annex D der Norm oder einer Fehlerbaumanalyse untersucht Aus dieser Untersuchung werden Diagnosen abgeleitet die gefahrliche Zustande rechtzeitig erkennen und verhindern sollen beispielsweise durch eine Selbstabschaltung des Produktes Abgrenzung Bearbeiten Die ISO hat die Sicherheit im Sinne der Eigensicherheit Schutz der Umwelt vor dem Produkt im Fokus daher funktionale Sicherheit Die normale Funktion kann dabei durchaus im Sinne der Sicherheit eingeschrankt oder auch abgeschaltet werden Systemreaktion Es reicht dabei nicht aus dass die Funktion korrekt ausgefuhrt wurde sondern Ziel der Entwicklung muss auch sein dass sie im richtigen Kontext ausgefuhrt wurde bzw in der falschen Situation nicht von selbst ausgefuhrt wird Lost beispielsweise der Airbag in einer Unfallsituation aus ist die Funktion einwandfrei Lost er dagegen bei normaler Fahrt aus mag die Funktion einwandfrei sein aber im falschen Kontext konnte es ein Problem der funktionalen Sicherheit sein Die Folgen fur den Kopf des Fahrers sind jedoch betrachtet man nur die Wirkung des Airbags in beiden Fallen gleich Die ISO ist daher als Richtlinie fur die Absicherung speziell in der Funktion zu sehen Umfang der Absicherung von Risiko und Beherrschbarkeit hangt von der Fehlfunktion und wird nach den Kriterien in Teil 3 siehe unten bestimmt Fokus der Norm Die Entwicklung von Kraftfahrzeugen aus Serienproduktion und dort speziell auf elektrische elektronische und programmierbare Komponenten Die ISO betrifft sowohl das Fahrzeug als Ganzes wie auch Komponenten von Zulieferern Die Norm unterscheidet bei den Methodenempfehlungen nicht zwischen Zulieferern und Kraftfahrzeugherstellern OEMs Andere Punkte schliesst die Norm von einer Betrachtung aus Was nicht zur spezifizierten Funktion gehort ist nicht im Fokus der Norm So ist die Gefahr von Verbrennungen am Motor nicht Teil der Funktion Hitzeentwicklung am Motorblock oder Auspuff ist keine Motorfunktion sondern Abfallprodukt Die Risikominimierung bei nicht funktionalen Gefahren ist Teil der allgemeinen Produktsicherheit und bleibt Aufgabe jedes Herstellers aber die Massnahmen der ISO 26262 mussen dazu nicht herangezogen werden Gegenbeispiel Hauptfunktion einer Sitzheizung ist die Erwarmung daher waren Verbrennungen Folge eines Fehlers in der Hauptfunktion Fur mechanische hydraulische und pneumatische Komponenten schlagt die Norm keine Methoden vor Cyber Security also Schutz des Produktes vor der Umwelt wird in ISO SAE 21434 SAE J3061 und UNECE R 155 behandelt SOTIF safety of the intended functionality im Sinne der ISO PAS 21448 legt den Fokus auf vorhersehbaren Fehlgebrauch durch den Fahrer sowie auf Unfalle die ausdrucklich nicht durch Komponentenversagen sondern aufgrund von unerwarteten und in der Entwicklung nicht geplanten Betriebssituationen hervorgerufen werden 4 Rechtliche Verbindlichkeit Bearbeiten Derzeit Stand 12 2021 gibt es keine gesetzliche Pflicht zur Anwendung der ISO 26262 Da nach der Norm auch zugelieferte Komponenten berucksichtigt werden mussen verlangen in der Praxis fast alle Automobilhersteller von ihren Zulieferern die Anwendung in neuen Projekten um fur Auftrage nominiert zu werden so dass sich die Norm durch die gesamte Zulieferkette zieht Neben der Reduktion von Risiken ist ein weiterer Zweck der Norm im Falle eines Produkthaftungs Prozesses die Grundlage fur den Nachweis einer sorgfaltigen Entwicklung zu schaffen Dies ist besonders deshalb erforderlich weil im Produkthaftungsfall der geschadigte Endverbraucher die Beweislastumkehr in Anspruch nehmen kann 5 d h Der Endverbraucher weist den Eintritt eines Schadenereignisses nach und der Hersteller bzw Inverkehrbringer muss nun eine sorgfaltige Entwicklung nachweisen und darstellen dass der Fehler nach dem Stand der Wissenschaft und Technik in dem Zeitpunkt in dem der Hersteller das Produkt in den Verkehr brachte nicht erkannt werden konnte 6 Die Verpflichtung des Herstellers auf den Stand von Wissenschaft und Technik wurde vom Bundesgerichtshof im Airbag Urteil festgestellt 7 Da die ISO 26262 sich aufgrund der eigenen Definition der Entwicklung sicherheitsrelevanter Komponenten dient lasst demnach eine ASIL Einstufung im Entwicklungsprozess keinen Ruckgriff auf den Stand der Technik oder die allgemein anerkannten Regeln der Technik zu Die Definition dessen was Stand von Wissenschaft und Technik bedeutet hat das Bundesverfassungsgericht im Kalkar Urteil dargelegt 8 Da die Produkthaftung in den EU Staaten auf der EG Richtlinie 85 374 EG beruht ist davon auszugehen dass in anderen Mitgliedsstaaten ahnliche Regelungen wie in Deutschland gelten Inhalt BearbeitenISO 26262 2011 hatte zehn Teile Die aktuell gultige ISO 26262 2018 wurde um zwei Teile erganzt wobei die Struktur und Inhalte der ersten zehn Teile im Wesentlichen erhalten blieb Part 1 Vocabulary Bearbeiten Teil 1 erklart die Begriffe Abschnitt 3 und Abkurzungen Abschnitt 4 die in der Normenreihe verwendet werden Part 2 Management of functional safety Bearbeiten Teil 2 beinhaltet die geforderten Managementtatigkeiten wahrend der unterschiedlichen Phasen des Sicherheitslebenszyklus eines Systems welches E E Subsysteme Elektrik Elektronik Subsysteme beinhaltet Des Weiteren werden die organisatorischen Voraussetzungen genannt die erfullt sein mussen damit das zu entwickelnde System gemass dem geforderten ASIL automotive safety integrity level entwickelt werden kann Part 3 Concept phase Bearbeiten Teil 3 enthalt Anforderungen bezuglich der Durchfuhrung einer Gefahrdungsanalyse und Risikoabschatzung hazard analysis and risk assessment Dazu mussen zunachst die potentiellen Gefahrdungen hazards des Systems identifiziert werden Dies geschieht durch Betrachtung moglicher Fehlfunktionen des untersuchten Systems in spezifischen Fahrsituationen die gefahrlich waren In einem weiteren Schritt wird fur jede identifizierte Gefahrdung einzeln die Schwere der Auswirkung severity S die Haufigkeit der Fahrsituation exposure E und die Beherrschbarkeit der Fehlfunktion in der jeweiligen Fahrsituation z B durch den Fahrer controllability C abgeschatzt Daraus ergibt sich die Sicherheitsanforderungsstufe die von ASIL A bis ASIL D klassifiziert wird und in Abhangigkeit vom ASIL zusatzliche Massnahmen in der Entwicklung erfordert Ist das Risiko so gering dass die Anwendung der Norm nicht erforderlich ist erhalt die Gefahrdung die Zuordnung ASIL QM Anders als zum Beispiel in der IEC 61508 geschieht die Risikoanalyse in der ISO 26262 mittels einer festgelegten qualitativen Methodik Aus einer vorgegebenen Tabelle lasst sich dann fur jede Gefahrdung die Einstufung QM oder ASIL A bis D ablesen Der ASIL steigt von A nach D und damit steigt auch der Aufwand den die Methoden der Norm vorgeben und die in den nachfolgenden Teilen spezifiziert sind Part 4 6 System Hardware Software Bearbeiten Die Teile 4 5 und 6 behandeln die Entwicklungsprozesse auf Systemebene Hardwareebene und Softwareebene in Anlehnung an geschachtelte V Modelle und definieren fur die einzelnen Abschnitte Vorgehensweisen und Arbeitsergebnisse work products Fur die umzusetzenden Anforderungen werden Methoden aufgelistet die je nach ASIL als no recommendation for or against its usage recommended empfohlen oder highly recommended sehr empfohlen eingestuft werden Es konnen jedoch auch andere nicht genannte Methoden verwendet werden wenn deren Wirksamkeit zur Erfullung der jeweiligen Anforderung begrundet werden kann Besitzt eine Komponente keine Software wie Relais Nockenschaltwerke ASICs und andere nicht programmierbare Bausteine sind diese immer noch im Fokus der ISO 26262 Teile 4 und 5 sofern sie an sicherheitsrelevanten Funktionen beteiligt sind Part 7 Production operation service and decommissioning Bearbeiten Teil 7 beinhaltet das prinzipielle Vorgehen beim Erstellen eines Produktions und Kontrollplans fur sicherheitsrelevante Systeme um die Anforderungen an die Funktionale Sicherheit beim Produktionsprozess sicherzustellen Weiterhin werden Anforderungen fur Betrieb Wartung Reparatur und die Stilllegung gestellt welche Schadigung von Personen vermeiden sollen Beispielsweise mussen Hochvolt Komponenten bei der Reparatur oder Airbags und Gurtstraffer wegen der Explosivstoffe beim Ausbau zwecks Verschrottung berucksichtigt werden Part 8 Supporting processes Bearbeiten Hinweis Der Zusatzim Sinne der Normweist darauf hin dass manche Begriffe in diesem Teil von der Norm nicht ganz so verstanden werden wie es in allgemein gehaltenen Definitionen ublich ist Daher wurde auf Interwiki Links verzichtet Teil 8 beschreibt unterstutzende Prozesse die zwar nicht fur die Funktionale Sicherheit entwickelt wurden die aber im Hinblick auf die Funktionale Sicherheit besonders erganzt oder berucksichtigt werden sollen Dazu gehoren insbesondere Das Development Interface Agreement eine spezielle Leistungsschnittstellenvereinbarung fur die Aktivitaten der Funktionalen Sicherheit zwischen verschiedenen Interessengruppen insbesondere zwischen Kunde und Lieferant Das Anforderungsmanagement bezogen auf sicherheitsrelevante Anforderungen Hier wird die Notation von Anforderungen und die Vererbung des ASIL von Anforderungen auf abgeleitete Anforderungen beschrieben Konfigurationsmanagement also die Nachverfolgbarkeit der verschiedenen Entwicklungsstande des Produkts und was man wann und womit dem Kunden ausgeliefert hat Das Anderungsmanagement im Sinne der Norm verlangt dass Anderungen strukturiert und nachverfolgbar in die Entwicklungsarbeit einfliessen mussen Die Ursache fur Anderungen konnen erkannte Probleme oder Anderungswunsche des Kunden sein Wegen der vielen beteiligten Personen ist eine strukturierte und nachverfolgbare Bearbeitung von Produkt und Spezifikationsanderungen die Wiederholung von Tests sowie die Uberarbeitung von Arbeitsprodukten erforderlich Bei der Verifikation sollen Arbeitsprodukte work products uberpruft werden so dass eventuelle Fehler fruh erkannt werden Die einfachste Form ist das Vier Augen Prinzip Fur das Dokumentenmanagement im Sinne der Norm sollen Aufbau und Ablage von Dokumenten geplant und dokumentiert werden Bei Software Werkzeugen also Programmen die irgendwie an der Produktentwicklung beteiligt sind soll die Zuverlassigkeit hinsichtlich undokumentierter Programmfehler Bugs betrachtet werden Dazu werden Massnahmen zur Uberprufung empfohlen Hardware Komponenten sollen hinsichtlich ihrer Risiken bewertet werden in dem beispielsweise auf Eigenarten untersucht wird die fur die gewunschte Funktion problematisch sein konnten Beispiel ware ein Sensor und die Drift seiner Messwerte wahrend einer beschleunigten Alterung Das Proven in use Argument ist eine Moglichkeit Produkte und Komponenten zu verwenden die zwar nicht nach ISO 26262 entwickelt wurden die aber schon langer an Endkunden verkauft werden Um zu zeigen dass eine solche Komponente betriebsbewahrt ist darf nur ein sehr geringer Anteil von gefahrlichen Ausfallen aufgetreten sein Speziell fur Nutzfahrzeuge und Omnibusse gibt es Empfehlungen um Komponenten die nicht nach ISO entwickelt wurden uber eine Schnittstelle anzusprechen oder als Teil zu integrieren Part 9 Automotive safety integrity level ASIL oriented and safety oriented analyses Bearbeiten Teil 9 beinhaltet die Regeln der ASIL Dekomposition wenn ein Teil System logisch oder physisch als in Komponenten zerlegt betrachtet wird um Funktionen zu separieren und gegenseitige Beeinflussung auszuschliessen Weiterhin geht es um Analysen abhangiger Ausfalle Hier unterscheidet die Norm zwischen zwei Ausfallszenarien Cascading failures Ein Ausfall pflanzt sich durch mehrere folgende Komponenten fort z B falscher Sensorwert fehlerhafte Regelung falsche Systemreaktion Common cause failures Ein Fehler beeinflusst mehrere Komponenten gleichzeitig Ausloser konnen beispielsweise falscher Takt oder falsche Spannung sein die jedes Bauteil betreffen kann Part 10 Guidelines on ISO 26262 Bearbeiten Teil 10 beinhaltet Erlauterungen und weiterfuhrende Information zu einigen Bereichen des Standards und schafft damit mehr Klarheit uber den Umgang mit den ubrigen Teilen Dieser Teil ist informativ nicht normativ 9 Part 11 Guidelines on application of ISO 26262 to semiconductors Bearbeiten Teil 11 wurde mit der Ausgabe 2018 hinzugefugt und ist nur informativ nicht normativ 10 Da auf dem Markt immer mehr Komponenten angeboten werden die unterschiedliche Funktionen als SoC oder SiP integrieren haben die Kaufer solcher Chips nur uber die Schnittstellen Zugriff was die Erkennung von Fehlern begrenzt Daher ist dieser Teil speziell fur Halbleiterhersteller mit Kunden aus dem Automotive Bereich interessant um beispielsweise Sensoren und Mikrocontroller kompatibel zu einem bestimmten ASIL Niveau als Safety Element Out of Context SEooC 11 zu entwickeln und anzubieten Part 12 Adaptation of ISO 26262 for motorcycles Bearbeiten Teil 12 wurde ebenfalls mit der Ausgabe 2018 hinzugefugt und geht speziell auf Kraftrader ein Nach Definition sind Motorrader Zweirader und Trikes mit nicht mehr als 800 kg Gesamtmasse und einem Motor 12 Mopeds sind ausdrucklich und grundsatzlich ausgenommen 13 Der ASIL bei Motorradern wird auf die gleiche Art wie bei den anderen Fahrzeugarten aus severity exposure und controllability als MSIL motorcycle safety integrity level 14 bestimmt Dann wird er um eine Stufe reduziert 15 so dass aus ASIL A ein ASIL QM wird und der hochste ASIL nur noch ASIL C sein kann Durch diese Umschreibung von MSIL auf ASIL konnen dann die Methoden der ubrigen Teile angewendet werden sofern Teil 12 keine eigenen Methoden vorgibt Schlusselbegriffe der Norm BearbeitenDie folgenden Begriffe sind meist keine exklusive Schopfung der ISO 26262 sie kennzeichnen allerdings den Fokus dieser Norm Entsprechend der einzigen Sprachversion der Norm werden diese Begriffe in englischer Sprache und der ublichen deutschen Verwendung angegeben Item Das Item ist ein System oder eine Kombination von Systemen Fur einen Zulieferer bezeichnet das Item dessen Lieferumfang System im Sinne der Norm kann das Fahrzeug als Ganzes oder auch eine Komponente sein Da Fahrzeuge aus vielen Komponenten von Fremdfirmen Zulieferern bestehen hat jeder dieser Zulieferer ein System in der Norm auch als Component bezeichnet als Teil des Gesamtsystems das entwickelt werden muss Ein System 16 besteht wenigstens aus einem Sensor Logik Steuerung Regler und einem Aktor Safety Goal ist ein Sicherheitsziel welches auf Ebene des Fahrzeugs gestellt wird Ein safety goal beschreibt was nicht eintreten darf weil unter ungunstigen Umstanden eine Person verletzt oder getotet werden konnte Beispiel Wenn ein Fahrzeug fehlerbedingt in die falsche Richtung anfahrt konnte jemand verletzt werden Das safety goal konnte so formuliert werden Nicht fehlerbedingt in die falsche Richtung anfahren Daraus leitet der Fahrzeughersteller fur verschiedene Komponenten Sicherheitsanforderungen safety requirements ab so z B Der Motor darf nicht ruckwarts anlaufen nur E Maschinen und alte 2 Takt Motoren Das automatische Getriebe darf von selbst keinen Fahrtrichtungswechsel also R nach D oder D nach R vornehmen nur in Verbindung mit Verbrennungsmotoren Da Motor und Getriebe alleine nicht fahig sind eine Person zu verletzen konnen sie kein safety goal haben sondern nur abgeleitete safety requirements nbsp ASIL Berechnung Algorithmus ASIL Der bereits erwahnte ASIL wird in den verschiedenen Teilen der Norm genutzt um Massnahmen zu empfehlen Vor allem in Teil 5 Hardware und Teil 6 Software finden sich zahlreiche Tabellen mit Methoden und Empfehlungen die vom ASIL abhangig sind Beispielsweise wird eine deduktive Analyse wie die FTA Fault Tree Analysis Fehlerbaumanalyse erst ab ASIL C und D besonders empfohlen 17 Die Einstufung ist das Ergebnis einer Gefahren und Risikoanalyse und bewegt sich zwischen QM keine Anwendung der von der Norm empfohlenen Massnahmen notwendig 18 bis zu den hochsten Anforderungen mit ASIL D An Gefahrdungen der Klasse QM sind keine Anforderungen gestellt die uber das ubliche Qualitatsmanagement des Systemherstellers hinausgehen und ihre Beherrschung kann deshalb durch eine erfolgreiche Umsetzung einer Qualitatsmanagementnorm wie zum Beispiel der ISO 9001 oder der ISO TS 16949 nachgewiesen werden Safe State Sicherer Zustand Wenn ein System durch seine Eigendiagnose eine Funktionsstorung erkennt soll es in einen Zustand wechseln in dem keine Gefahr mehr vom System ausgeht Dieser sichere Zustand ist von der Art des Gesamtsystems abhangig Bei einer Motorsteuerung eines Pkw konnte dies der Zustand Motor aus sein bei der Motorsteuerung eines Kleinflugzeuges nicht im Fokus der ISO nur als Beispiel ware es Vollgas Fault Tolerant Time Interval Fehlertoleranzzeit Wenn ein Fehler vom System durch Eigendiagnose erkannt wird muss der sichere Zustand erreicht werden bevor ein System gefahrlich ausfallen kann Beispiel Wenn eine Getriebesteuerung 50 ms braucht um die Kupplung zu offnen den Gang zu wechseln und die Kupplung wieder zu schliessen dann konnte der Fehler Ungewolltes Einlegen eines Ganges aus dem Leerlauf Stillstand ohne Fahrereingriff fruhestens nach 50 ms auftreten weil das Fahrzeug erst mit dem Schliessen der Kupplung anfahren konnte Der Mikroprozessor der Steuerung muss also mindestens einmal alle 50 ms prufen und erkennen ob die Leistungsendstufe fur den Motor der Kupplungssteuerung sich durch einen Fehler verselbstandigt haben konnte und in der Lage ware von alleine einen Gang einzulegen Freedom from Interference Ruckwirkungsfreiheit Hier geht es darum dass Komponenten voneinander unabhangig arbeiten Beispiel Nutzen alle Komponenten die gleiche Spannungsversorgung und weicht die tatsachliche Spannung von der Sollspannung ab so ist die Ruckwirkungsfreiheit nicht gegeben beispielsweise wenn die Spannung als Referenz fur Messungen der absoluten Spannung dient Beispiel Ein Softwaremodul welches eine sicherheitsrelevante Berechnung ausfuhrt und den Wert speichert muss beim Ruckruf der gespeicherten Daten sicherstellen dass diese zwischenzeitlich nicht verandert wurden indem es die Daten in mehreren Kopien ablegt oder bei jedem Lesen und Schreiben Prufsummen vergleicht bzw erstellt Dieses und weniger offensichtliche Abhangigkeiten soll eine Dependent failure analysis aufdecken Daraus kann entweder eine Designanderung folgen oder eine Begrundung warum das ohne Auswirkung ist beispielsweise weil alle Messungen ratiometrisch sind Hardware Architectural Metrics Hardwaremetriken Bei den Metriken geht es darum dass das System gegebenenfalls jedes elektronische Bauteil im System auf seine Ausfallmoglichkeiten hin untersucht wird Dabei ist zu bewerten wie haufig ein zufalliger Ausfall eines Bauteils das ganze System in einen unsicheren Zustand bringen konnte Aus dieser Analyse soll dann abgeleitet werden an welchen Stellen die Ausfallsicherheit des Systems verbessert werden kann und ob ein gewisses Niveau erreicht wird Die Norm schlagt zwei Wege vor diese Ausfallwahrscheinlichkeiten zu berechnen Wichtigste Hilfsmittel sind dabei Fehlermodelle die die Ausfallarten von Bauteilgattungen wie Transistoren Kondensatoren Widerstande beschreiben und Ausfallraten aus anderen Normenwerken z B Siemensnorm SN 29500 siehe auch Failure in Time Die Zusammenfassung erfolgt in einer FMEDA 19 oder einer FTA Proven in Use Betriebsbewahrtheit Wenn Komponenten eines Systems wiederverwendet werden sollen oder einige Zeit vor Inkrafttreten der Norm erfolgreich und fehlerfrei von Kunden verwendet wurden kann man mit dieser Erfahrung den Entwicklungsaufwand bei Wiederverwendung reduzieren Je nach Bedeutung konnen von der Norm geforderte Nachweise oder Massnahmen entfallen Voraussetzung ist eine Produktbeobachtung und die Analyse der Ausfalle die in der Hand des Kunden aufgetreten sind 20 Komponenten konnen Hardwarekomponenten und Softwaremodule sein aber auch Teile einer fruher erarbeiteten Dokumentation die selbst nur dem Nachweis einer sicheren Entwicklung dient Je nach Tiefe der vorliegenden Daten kann jedoch meist nur eine Argumentation der Betriebsbewahrtheit auf das Gesamtgerat in einem bestimmten Kontext angewendet werden Der Absturz der Ariane 5 hat gezeigt dass selbst Komponenten mit Nachweisen die in einem bewahrten System eingesetzt wurden in einem anderen System zu unsicheren Zustanden fuhren konnen Die Proven in Use Argumentation kann nur in ganz spezifischen Fallen mit eindeutigen diagnostischen Daten als Nachweis herangezogen werden Literatur BearbeitenHans Leo Ross Functional Safety for Road Vehicles Springer International Publishing Switzerland 2016 ISBN 978 3 319 33360 1 Steffen Herrmann Dirk Durholz Ralf Stark SAFETY Essentials ISO 26262 auf einen Blick kompakt vermittelt E E Engineering Essentials Kugler Maag Cie Kornwestheim 2014 ISBN 978 3 9815078 1 2 Marco Heinz Schlummer Beitrag zur Entwicklung einer alternativen Vorgehensweise fur eine Proven in Use Argumentation in der Automobilindustrie Dissertation an der Bergischen Universitat Wuppertal 2012 Martin Hillenbrand Funktionale Sicherheit nach ISO 26262 in der Konzeptphase der Entwicklung von Elektrik Elektronik Architekturen von Fahrzeugen Dissertation am Karlsruher Institut fur Technologie 2012 ISBN 978 3 86644 803 2 Johannes Matheis Abstraktionsebenenubergreifende Darstellung von Elektrik Elektronik Architekturen in Kraftfahrzeugen zur Ableitung von Sicherheitszielen nach ISO 26262 Dissertation am Karlsruher Institut fur Technologie 2009 ISBN 978 3 8322 8968 3 Link zum Abstract Beispiel fur eine Gefahren und Risikoanalyse von Frederik Walderyd Hazard identification and safety goals on power electronics in hybrid vehicles PDF 1 4 MB englisch Master Thesis an der Chalmers University of Technology Goteborg 2010 Literatur in der Deutschen Nationalbibliothek mit Bezug zu zur ISO 26262 bzw Funktionalen SicherheitWeblinks BearbeitenUberblicksartikel zur ISO 26262 auf elektronikpraxis de Artikel zur Uberarbeitung und Erweiterung der ISO 26262 auf elektronikpraxis de Airbag Urteil PDF Aktenzeichen VI ZR 107 08 Bundesgerichtshof abgerufen am 5 Januar 2022 deutsch Einzelnachweise Bearbeiten Nach Dudenregel D89 2 d b ist hier auch die Grossschreibung des Adjektivs zulassig da es sich um einen ideomatischen Gesamtbegriff handelt siehe Gross und Kleinschreibung Bibliographisches Institut GmbH 2021 abgerufen am 18 Dezember 2021 Webseite der ISO a b ISO 26262 Abschnitt Scope zu Beginn in jedem Band und beiden Ausgaben enthalten ISO PAS 21448 14 Mai 2021 iso org abgerufen am 20 Mai 2021 Siehe Gesetz uber die Haftung fur fehlerhafte Produkte Produkthaftungsgesetz ProdHaftG 1 Abs 4 Satz 2 Siehe Gesetz uber die Haftung fur fehlerhafte Produkte Produkthaftungsgesetz ProdHaftG 1 Abs 2 Ziffer 5 Bundesgerichtshof Urteil vom 16 Juni 2009 Aktenzeichen VI ZR 107 08 In diesem Urteil wurde auch der Stand von Wissenschaft und Technik fur die Entwicklung des Airbags verlangt BVerfG Beschluss vom 8 August 1978 2 BvL 8 77 ISO 26262 10 2018 Abschnitt 1 Scope ISO 26262 11 2018 Abschnitt 1 Scope ISO 26262 10 2018 Abschnitt 9 Safety Element out of Context ISO 26262 1 2018 Definition 3 93 von motorcycle Die ISO 26262 1 2018 schliesst in der Definition 3 93 von motorcycle die mopeds im Sinne von ISO 3833 aus Dieser Ausschluss wird in allen Teilen der Norm im Abschnitt 1 Scope wiederholt ISO 26262 1 2018 Definition 3 94 motorcycle safety integrity level MSIL ISO 26262 12 2018 Abschnitt 8 Hazard analysis and risk assessment insbesondere Table 6 Mapping of MSIL to ASIL ISO 26262 1 2011 1 129 System Beispielsweise in ISO 26262 4 2011 Abschnitt 7 4 3 Measures for the avoidance of systematic failures Tab 1 ISO 26262 3 2018 Abschnitt 6 4 3 10 NOTE 2 In addition to these four ASILs the class QM quality management denotes no requirement to comply with ISO 26262 Die Norm verwendet den Begriff FMEDA nicht aber in ISO 26262 5 2011 Annex E finden sich Beispielrechnungen ISO 26262 8 2011 Clause 14 Proven in use argument Abgerufen von https de wikipedia org w index php title ISO 26262 amp oldid 232516930