首页
关于我们
公司简介
专业团队
合作案例
产品详情
最新资讯
公司动态
知识分享
产品中心
ASPICE
ISO26262
ISO21434
敏捷SPICE
资质培训
工具链
DPAI
低空飞行器
机器人
工程服务
培训课程
联系我们
人才招聘
用心服务·专业技术·合作发展 13524704775
NEWS

最新资讯

当前位置:首页 - 最新资讯 - 知识分享

亚远景-ISO 26262 ASIL等级划分与ASPICE工程过程的映射关系研究

发表时间:2026-03-25 作者:亚远景科技 返回列表

ISO 26262 标准中的 ASIL 等级与 ASPICE 工程过程之间不存在直接的、简单的、标准化的“映射关系”,因为它们是两个不同框架中的概念,

分别关注功能安全目标的严格程度和系统工程过程的执行质量。然而,在整车厂和一级供应商的实际功能安全项目中,两者被深度集成。

研究这种“映射”关系,本质上是研究如何将功能安全要求融入和驱动系统/软件开发流程。

以下是对两者“映射”关系的研究框架分析:

1. 核心概念澄清

  • ISO 26262 ASIL (汽车安全完整性等级): 是对安全目标安全需求的属性分级(QM, A, B, C, D)。它决定了为达成该安全目标,在项目的各个阶段(如危害分析、安全需求、设计、实现、测试、验证等)所需采取的措施的严格程度。ASIL等级是“输入”和“约束”,它告诉工程师“需要做多好”。

  • ASPICE (汽车软件过程改进及能力评定): 是一个评估过程能力的模型。它定义了一系列最佳实践过程(如SYS.2系统需求分析、SWE.1软件需求分析、SWE.6软件合格性测试等),并评估每个过程执行的完备性和质量。ASPICE是“方法和路径”,它定义了“如何去做”一系列工程活动。

2. 映射的本质:ASIL等级驱动ASPICE过程的剪裁与增强

“映射”并非指ASIL-A对应ASPICE Level 1,ASIL-D对应ASPICE Level 3。而是指:
  • 一个高ASIL等级(如C/D)的安全需求,要求在相关的ASPICE过程活动中,采取更严格、更正式、证据更充分的方法。

  • 这通常体现在对ASPICE过程工作产品细节度、严格性、可追溯性和验证充分性的要求上。

3. 具体映射关系研究(示例)

ASPICE 过程组/过程
ASIL 等级的影响与映射体现 (ASIL等级升高,要求增强)
ENG.1 需求获取
安全需求必须通过系统性的危害分析与风险评估导出,并分配ASIL等级。需求需具备更强的精确性、一致性、可验证性。
ENG.2 系统需求分析
对安全相关的系统需求,需进行更严格的架构设计(如要素层面的ASIL分解)、接口定义、依赖关系分析。工作产品(如系统架构)需支持安全分析(FTA, FMEA)。
ENG.3 系统架构设计
必须应用安全设计原则(如安全机制、监控、冗余、隔离)。架构需支持“免于干扰”分析。ASIL分解需在此阶段明确并论证。
ENG.4 软件需求分析
从系统级安全需求导出软件级安全需求。需求需足够详细,以支持安全设计的实现和测试案例的生成。形式化方法(对ASIL D)可能被要求。
ENG.5 软件架构设计
设计需体现安全机制(如内存保护、逻辑监控、程序流监控)。需进行软件架构层面的安全分析(如SW-FTA)。设计需满足模型覆盖率指标。
ENG.6 软件详细设计与单元实现
编码指南的严格应用(如MISRA C)。单元设计的验证(如静态分析、模型评审)要求更高。对ASIL C/D,可能需要使用经过认证的工具链。
ENG.7 软件单元验证
需要更高的结构覆盖率指标(如语句、分支、MC/DC)。ASIL D通常要求100%的MC/DC覆盖率。验证方法和工具置信度需更高。
ENG.8 软件集成与测试
集成策略需考虑安全相关组件。测试需覆盖所有安全需求,并针对安全机制进行专门测试。故障注入测试对高ASIL等级尤为重要。
ENG.9 系统集成测试
必须在目标硬件或高度代表性的环境上进行测试。需验证安全机制在系统层面的有效性。测试用例需来源于安全分析(如FMEA)。
SUP.8 配置管理
安全相关项(安全相关的需求、设计、代码、测试用例、工具等)必须被明确标识并进行更严格的变更管理和版本控制。
SUP.9 问题解决管理
安全相关问题的管理流程必须更严格,包括根本原因分析、影响分析、纠正措施验证,并且闭环时间可能更短。
SUP.10 变更请求管理
对安全相关项的变更必须进行安全影响分析,并可能需要重新评估ASIL等级或进行回归验证。
MAN.5 风险管理
项目风险需包含功能安全风险。安全活动的进度、资源和技术风险必须被持续监控和管理。

4. 集成实践中的关键点

  1. 双向追溯性: 在ASPICE强调的“双向追溯矩阵”中,必须清晰追溯从安全目标->安全需求->技术需求->测试用例的完整链条,并关联对应的ASIL等级。

  2. 安全文化融入流程: ISO 26262要求的安全文化(如独立功能安全评估、确认措施、功能安全审核)需要映射到ASPICE的MAN.3项目管理SUP.4联合评审等过程中。

  3. 证据共生: 一个满足ASPICE要求的、高质量的工作产品(如一份详细的需求规范、一份完整的测试报告),同时也是证明符合ISO 26262某一条款的核心证据。两者相辅相成。

  4. 工具链与资格认证: 高ASIL等级对开发工具(尤其是用于验证和代码生成的工具)的置信度要求,会映射到ASPICE的SUP.2 验证SUP.1 质量保证过程中,可能需要工具资格认证。

结论

“ISO 26262 ASIL等级划分与ASPICE工程过程的映射关系”可总结为:ASIL等级是“强度调节器”,而ASPICE过程是“执行框架”。
  • 没有ASPICE, 功能安全活动可能缺乏系统性、一致性和可证明性。

  • 没有ISO 26262, ASPICE流程可能无法明确对安全关键部分施加必要的、更高严格度的工程要求。

在实际研发中,企业会建立 “集成流程” ,将ISO 26262的特定安全活动与工作产品,作为“增强要求”或“特殊剪裁指南”,融入到基于ASPICE定义的标准化V模型开发流程中,并最终通过一体化的项目证据来同时满足ASPICE能力等级评估和ISO 26262功能安全认证的要求。因此,研究两者的映射,核心是研究这个集成流程的构建。



咨询