1、ICS 43.020 T40中 华 人 民 共 和 国 国 家 标 准GB/T XXXXXXXXX道路车辆 功能安全第 2 部 分 : 功 能 安 全 管 理Road vehicles Functional safety Part 2: Management of functional safety( ISO 26262-2: 2011, MOD)征求意见稿( 本 稿 完 成 日 期 : 20150423)XXXX - XX - XX 发布 XXXX - XX - XX 实施GB/T XXXXXXXXXI目 录前言 II引言 .III1 范围 .12 规 范 性 引 用 文 件 13 术 语
2、和 定 义 14 要求 .25 整 体 安 全 管 理 .26 概 念 阶 段 和 产 品 开 发 过 程 中 的 安 全 管 理 77 相 关 项 生 产 发 布 后 的 安 全 管 理 .14附 录 A16附 录 B17附 录 C18附 录 D20附 录 E21GB/T XXXXXXXXXII前 言GB/T XXXXX 道 路 车 辆 功 能 安 全 包 括 十 个 部 分 :第 1部 分 : 术 语 ;第 2部 分 : 功 能 安 全 管 理 ;第 3部 分 : 概 念 阶 段 ;第 4部 分 : 产 品 开 发 : 系 统 层 面 ;第 5部 分 : 产 品 开 发 : 硬 件 层 面
3、 ;第 6部 分 : 产 品 开 发 : 软 件 层 面 ;第 7部 分 : 生 产 和 运 行 ;第 8部 分 : 支 持 过 程 ;第 9部 分 : 汽 车 安 全 完 整 性 等 级 导 向 和 安 全 导 向 分 析 ;第 10部 分 : 指 南 。 本 部 分 为 GB/T XXXXX的 第 2部 分 。本 部 分 按 照 GB/T 1.1-2009给 出 的 规 则 起 草 。本 部 分 修 改 采 用 国 际 标 准 ISO 26262-2:2011Road vehicles Functional safety Part 2:Management of functional sa
4、fety 。 本 部 分 由 国 家 标 准 化 管 理 委 员 会 提 出 。 本 部 分 由 全 国 汽 车 标 准 化 技 术 委 员 会 ( SAC/TC114) 归 口 。 本 部 分 起 草 单 位 :本 部 分 主 要 起 草 人 :GB/T XXXXXXXXX3引 言ISO 26262 是 以 IEC61508 为 基 础 , 为 满 足 道 路 车 辆 上 特 定 电 子 电 气 系 统 的 需 求 而 编 写 。ISO 26262 适用 于道 路车 辆上特 定的 由电 子 、 电 气和 软件组 件组 成的 安全 相关 系统在 安全 生命 周 期 内 的 所 有 活 动 。安
5、全是 未来 汽车 发展 的关 键问题 之一 , 不 仅在 驾驶 员辅助 和动 力驱 动领 域, 而且在 车辆 动态 控 制 和 主被动 安 全 系统 领域 , 新 的功 能 越来 越多 地触 及到 系统安 全工 程领 域。 这些 功能的 开发 和集 成 将 强 化 对 安 全 的 系 统 开 发 流 程 的 需 求 , 及 提 供 证 据 证 明 全 部 合 理 的 系 统 安 全 目 标 得 到 满 足 的 需 求 。随着技 术 日 益复 杂、 软件 内容和 机电 一体 化应 用不 断增加 , 来 自系 统性 失效 和 随机 硬件 失效 的 风 险 逐 渐 增 加 。 ISO 26262 包
6、 含 了 通 过 提 供 适 当 的 要 求 和 流 程 来 避 免 风 险 的 指 导 。系统安 全是 通过 一系 列 安 全措施 实现 的。 安全 措施 通过各 种技 术 ( 例如 , 机 械 、 液压 、 气 压、 电子 、 电 气 、 可 编 程 电 子 等 ) 实 现 且 应 用 于 开 发 过 程 中 的 不 同 层 面 。 尽 管 ISO 26262 针 对 的 是 电 子 电 气 系 统 的 功 能 安 全 , 但 是 它 也 提 供 了 一 个 基 于 其 它 技 术 的 与 安 全 相 关 系 统 的 框 架 。 ISO 26262:a) 提 供 了 一 个 汽 车 安 全
7、 生 命 周 期 (管 理 、 开 发 、 生 产 、 运 行 、 维 护 、 报 废 ), 并 支 持 在 这 些 生 命 周 期 阶 段 内 对 必 要 活 动 的 剪 裁 ;b) 提 供 了 一 种 汽 车 特 定 的 基 于 风 险 的 分 析 方 法 以 确 定 完 整 性 等 级 汽 车 安 全 完 整 性 等 级 (ASIL); c) 运 用 汽 车 安 全 完 整 性 等 级 (ASIL)定 义 ISO 26262 中 适 用 的 要 求 , 以 避 免 不 合 理 的 残 余 风 险 ; d) 提 供 了 对 于 确 认 和 认 可 措 施 的 要 求 , 以 确 保 达 到
8、 一 个 充 分 、 可 接 受 的 安 全 等 级 ;e) 提 供 了 与 供 应 商 关 系 的 要 求 。 功 能 安 全 受 开 发 过 程 (例 如 包 括 需 求 规 范 、 设 计 、 实 现 、 集 成 、 验 证 、 确 认 和 配 置 )、 生 产 过 程 、 维护 过 程 和 管 理 过 程 的 影 响 。 安全问 题与 常规 的以 功能 为导向 和以 质量 为导 向的 开发活 动和 工作 成果 相互 关联 。 ISO 26262 涉 及与 安 全 相 关 的 开 发 活 动 和 工 作 成 果 。图 1为 ISO 26262的 整 体 架 构 。 ISO 26262基
9、于 V模 型 为 产 品 开 发 不 同 阶 段 提 供 过 程 参 考 :阴 影 ”V”表 示 标 准 中 第 3、 4、 5、 6 和 7 部 分 之 间 的 关 系 ;以 “m-n”方 式 表 示 的 具 体 条 款 中 , “m”代 表 特 定 部 分 的 编 号 , “n”代 表 该 部 分 章 条 的 编 号。示例: “2-6” 代 表 GB/T XXXXX-2 的第 6 章。4GB/T XXXXXXXXX图1 GB/T XXXXX概 览1道路车辆 功能安全第2部分:功能安全管理1 范围GB/T XXXXX适 用 于 安 装 在 最 大 总 质 量 不 超 过 3.5吨 的 量 产
10、 乘 用 车 上 的 包 含 一 个 或 多 个 电 子 电 气 系 统 的 与 安 全 相 关 系 统 。GB/T XXXXX不 适 用 于 安 装 在 特 殊 用 途 车 辆 上 的 特 定 的 电 子 电 气 系 统 , 例 如 为 残 疾 驾 驶 者 设 计 的 车 辆。已经完 成生 产发 布的 系统 及其组 件或 在本 标准 发布 日期前 开发 的系 统及 其组 件不适 用于 本标 准 。 对 于在本 标 准 发布 前 完 成生 产 发 布 的系 统及 其组 件进 行进一 步的 开发 或变 更时 , 仅 修改 的部 分需 要按 照 本 标 准 开 发 。本标准 针对 由安 全相 关电
11、 子电气 系统 的故 障行 为而 引起的 可能 的危 害, 包括 这 些系统 相互 作用 而 引 起 的 可 能 的 危 害 。 本 标 准 不 针 对 与 触 电 、 火 灾 、 烟 雾 、 热 、 辐 射 、 毒 性 、 易 燃 性 、 反 应 性 、 腐 蚀 性 、 能 量 释 放 等 相 关 的 危 害 和 类 似 的 危 害 , 除 非 危 害 是 直 接 由 安 全 相 关 电 子 电 气 系 统 的 故 障 行 为 而 引 起 的 。本标准 不针 对电 子电 气系 统的标 称性 能, 即使 这些 系统 ( 例如 主动 和被 动安 全 、 制 动系 统、 自 适 应 巡 航 系 统
12、 ) 有 专 用 的 功 能 性 能 标 准 。本 部 分 规 定 了 车 辆 功 能 安 全 管 理 的 要 求 , 包 括 :独 立 于 项 目 的 关 于 所 涉 及 组 织 的 要 求 ( 整 体 安 全 管 理 ) , 以 及项 目 特 定 的 在 安 全 生 命 周 期 内 关 于 管 理 活 动 的 要 求 ( 例 如 在 概 念 阶 段 、 产 品 开 发 阶 段 以 及 生 产 发 布 后 的 管 理 ) 。2 规 范 性 引 用 文 件下列文 件对 于本 文件 的应 用是必 不可 少的 。 凡 是注 日期的 引用 文件 , 仅 所注 日期的 版本 适用 于 本 文 件 。
13、凡 是 不 注 日 期 的 引 用 文 件 , 其 最 新 版 本 ( 包 括 所 有 的 修 改 单 ) 适 用 于 本 文 件 。GB/T XXXXX-1:201X, 道 路 车 辆 功 能 安 全 第 1部 分 : 术 语 ; GB/T XXXXX-3:201X, 道 路 车 辆 功 能 安 全 第 3部 分 : 概 念 阶 段 ;GB/T XXXXX-4:201X, 道 路 车 辆 功 能 安 全 第 4部 分 : 产 品 开 发 : 系 统 层 面 ; GB/T XXXXX-5:201X, 道 路 车 辆 功 能 安 全 第 5部 分 : 产 品 开 发 : 硬 件 层 面 ; GB
14、/T XXXXX-6:201X, 道 路 车 辆 功 能 安 全 第 6部 分 : 产 品 开 发 : 软 件 层 面 ; GB/T XXXXX-7:201X, 道 路 车 辆 功 能 安 全 第 7部 分 : 生 产 和 运 行 ;GB/T XXXXX-8:201X, 道 路 车 辆 功 能 安 全 第 8部 分 : 支 持 过 程 ;GB/T XXXXX-9:201X, 道 路 车 辆 功 能 安 全 第 9部 分 : 汽 车 安 全 完 整 性 等 级 导 向 和 安 全 导 向 分 析 ; GB/T XXXXX-10:201X, 道 路 车 辆 功 能 安 全 第 10部 分 : 指
15、南 。3 术 语 和 定 义2GB/T XXXXX-1给 出 的 术 语 和 定 义 适 用 于 本 部 分 。4 要求4.1 一 般 要 求如 声 明 满 足 GB/T XXXXX的 要 求 时 , 应 满 足 每 一 个 要 求 , 除 非 有 下 列 情 况 之 一 :a) 按 照 本 部 分 的 要 求 , 已 经 计 划 安 全 活 动 的 剪 裁 并 表 明 这 些 要 求 不 适 用 , 或 ,b) 不 满 足 要 求 的 理 由 存 在 且 可 接 受 , 并 且 按 照 本 部 分 的 要 求 对 该 理 由 进 行 了 评 估 。 标有 “注” 或 “示 例” 的 信 息仅
16、用 于辅 助理 解或 阐明 相关要 求, 不应 作为 要求 本身且 不具 备完 备 性 。 将安全 活动 的结 果作 为工 作成果 。 上 一阶 段 工 作成 果作为 “前 提 条 件” 的这 一 信息 应具 备。 如 果 条款 的 某 些 要 求 是 依 照 ASIL定 义 的 或 可 剪 裁 的 , 某 些 工 作 成 果 可 不 作 为 前 提 条 件 。 “支 持 信 息 ”是 可 供 参 考 的 信 息 , 但 在 某 些 情 况 下 , GB/T XXXXX不 要 求 其 作 为 上 一 阶 段 的 工 作成 果 , 并 且 可 以 是 由 与 负 责 功 能 安 全 活 动 的
17、人 员 或 组 织 不 同 的 外 部 资 源 提 供 的 信 息 。4.2 表 的 诠 释表属于 规范 性表 还是 资料 性表取 决于 上下 文。 表中 列 出的不 同方 法有 助于 提高 实现相 关要 求的 置 信 度 水 平 。 表 中 的 每 个 方 法 是 :a) 一 个 连 续 性 的 条 目 ( 在 最 左 侧 栏 以 顺 序 号 标 明 , 如 1、 2、 3) , 或b) 一 个 选 择 性 的 条 目 ( 在 最 左 侧 栏 以 数 字 后 加 字 母 标 明 , 如 2a、 2b、 2c) 。 对于连 续 性 的条 目, 全部 方 法应 按 照AS IL等 级推 荐予 以
18、使用 。 如 果应 用 所 列出 方 法以外 的其 它方 法,应 给 出 满 足 相 关 要 求 的 理 由 。 对于选 择性 的条 目 , 应 按 照ASIL 等级 的指 示 , 采 用 适当的 方法 组合 , 不依 赖 于组合 的方 法是 否在 表中列出 。 如 果所 列出 的方 法对于 一个 ASIL等级 来说 具有不 同的 推荐 等级 , 宜 采用具 有 较 高推 荐 等 级 的 方 法 。 应 给 出 方 法 的 组 合 满 足 相 关 要 求 的 理 由 。注:基于表中所列出的方法的理由是充分的。但是,这并不意味着有偏袒或对未列到表中的方法表示反对。对 于 每 种 方 法 , 应
19、用 相 关 方 法 的 推 荐 等 级 取 决 于 ASIL等 级 , 分 类 如 下 : “+”表 示 对 于 指 定 的 ASIL 等 级 , 高 度 推 荐 该 方 法 ; “+” 表 示 对 于 指 定 的 ASIL 等 级 , 推 荐 该 方 法 ; “o” 表 示 对 于 指 定 的 ASIL 等 级 , 未 推 荐 或 反 对 该 方 法 。4.3 基于 ASIL 等 级 的 要 求 和 建 议若 无 其 它 说 明 , 每 一 子 章 条 的 要 求 或 建 议 应 依 从 ASIL A, B, C和 D等 级 。 这 些 要 求 和 建 议 参 照 安 全 目 标 的 ASI
20、L等 级 。 如 果 在 项 目 开 发 的 早 期 对 ASIL等 级 完 成 了 分 解 , 按 照 GB/T XXXXX-9第 5章 的 要 求 , 应 遵 循 分 解 后 的 ASIL等 级 。如果 GB/T XXXXX中AS IL等 级在括 号中 给出 , 则对于 该ASIL 等级 , 相应 的 子章 节应被 认为 是推 荐 而 非 要 求 。 这 里 的 括 号 与 ASIL等 级 分 解 无 关 。5 整 体 安 全 管 理5.1 目的本 章 的 目 的 是 定 义 负 责 安 全 生 命 周 期 或 在 安 全 生 命 周 期 内 执 行 安 全 活 动 的 组 织 的 要 求
21、 。 本 章 是 GB/T XXXXX安 全 生 命 周 期 内 所 有 活 动 的 前 提 条 件 。37-6 运行、维护和报废 生产发 布之后产品开发概念阶段5.2 总则5.2.1 安 全 生 命 周 期 概 述GB/T XXXXX安 全 生 命 周 期 ( 见 图 2) 包 含 了 在 概 念 阶 段 、 产 品 开 发 、 生 产 、 运 行 、 维 护 和 报 废 期 间 的 主 要 安 全 活 动 。 计 划 、 协 调 和 记 录 安 全 生 命 周 期 所 有 阶 段 的 安 全 活 动 是 关 键 的 管 理 任 务 。图 2描 述 了 安 全 生 命 周 期 的 参 考 模
22、 型 , 允 许 进 行 安 全 生 命 周 期 的 剪 裁 , 包 括 子 阶 段 迭 代 。注1:GB/T XXXXX-3(概念阶段)、GB/T XXXXX-4(产品开发系统层面)、GB/T XXXXX-5(产品开发硬件层面)、 GB/T XXXXX -6( 产 品 开 发 软 件 层 面 ) 和 GB/T XXXXX-7( 生 产 和 运 行 ) 分 别 详 细 描 述 了 在 概 念 阶 段 、 产 品 开 发 过程和生产发布后的安全活动。注2:附录中表 A.1 概 括 了 功 能 安 全 管 理 特 定 阶 段 的 目 标 、 前 提 条 件 和 工 作 成 果 。2-5至 2-7
23、功能安全管理3-5 相关项定义3-6 安全生命周期启动3-7 危害分析和风险评估3-8 功能安全概念7-6 运行计划 7-5 生产计划4 产品开发:系统层面5 6分配给硬件层面 软件层面 其它技术 可控性 外部措施4-9 安全确认4-10 功能安全评估4-11 生产发布7-5 生产发生修改的情况,返回 到恰当的生命周期阶段注 : 在 图 中 , GB/T XXXXX各 部 分 中 的 具 体 条 款 用 以 下 方 式 表 示 : “m-n”,m代 表 部 分 的 数 值 , n代 表 章 的 数 值 。 例 如 : 3-6代表GB/T XXXXX-3的 第 6章 。图2 安 全 生 命 周
24、期5.2.2 安 全 生 命 周 期 的 解 释 说 明GB/T XXXXX不仅 定义 了针 对安全 生命 周期 内特 定阶 段和特 定子 阶段 的要 求 , 同时也 定义 了适 用于 安 全 生 命 周 期 中 几 个 或 全 部 阶 段 的 要 求 , 例 如 功 能 安 全 管 理 要 求 。关键的 管理 任务 是 计 划、 协调和 追踪 与 功 能安 全相 关的活 动。 这些 管理 任务 适用于 安全 生命 周 期 的 所 有 阶 段 。 本 部 分 给 出 了 功 能 安 全 管 理 的 要 求 , 分 别 是 :整 体 安 全 管 理 ( 见 本 章 )概 念 阶 段 和 产 品
25、开 发 阶 段 的 安 全 管 理 ( 见 第 6 章)相 关 项 生 产 发 布 后 的 安 全 管 理 ( 见 第 7 章 ) 安 全 生 命 周 期 中 不 同 阶 段 和 子 阶 段 的 定 义 以 及 其 它 关 键 概 念 的 解 释 描 述 如 下 :a) 子 阶 段 : 相 关 项 定 义 安 全 生 命 周 期 的 初 始 任 务 是 对 相 关 项 的 功 能 、 接 口 、 环 境 条 件 、 法 规 要 求 、 已 知 危 害 等 进 行 描 述 。确 定 相 关 项 的 边 界 及 其 接 口 , 以 及 与 其 它 相 关 项 、 要 素 、 系 统 和 部 件 相
26、 关 的 假 设 ( 参 见 GB/T XXXXX-3,第 5章 ) 。4b) 子 阶 段 : 安 全 生 命 周 期 启 动在完成 相关 项 定 义的 基础 上, 通 过确 定所 开发 的相 关 项是一 个全 新的 开发 还是 对现有 相关 项的 修 改 来 启 动 安 全 生 命 周 期 。如 果 是 对 现 有 相 关 项 的 修 改 , 对 其 所 做 的 影 响 分 析 的 结 果 可 用 于 剪 裁 安 全 生 命 周 期 ( 参 见 GB/T XXXXX-3, 第 6章 ) 。c) 子 阶 段 : 危 害 分 析 和 风 险 评 估安 全 生 命 周 期 启 动 后 , 按 照
27、GB/T XXXXX-3第 7章 的 要 求 进 行 危 害 分 析 和 风 险 评 估 。 首 先 , 通 过 危 害 分析和 风 险 评估 预测 与相 关项相 关的 危害 事件 所处 工况的 暴露 概率 、 危 害事 件的可 控性 和严 重 度 , 这 些 参数共 同 决 定了 危害 事件 的汽车 安全 完整 性等 级。 然后, 通过 危害 分析 和风 险评估 确定 相关 项 的 安 全 目 标, 安 全目 标是 相关 项的 最 高层面 的安 全要 求。 将所 确 定的危 害事 件的 ASIL等级 分配给 相应 的安 全目 标 。后 续 阶 段 和 子 阶 段 中 详 细 的 安 全 要
28、求 来 自 安 全 目 标 , 这 些 安 全 要 求 继 承 了 相 应 安 全 目 标 的 ASIL等 级。d) 子 阶 段 : 功 能 安 全 概 念 基 于 安 全 目 标 , 同 时 考 虑 初 步 的 构 架 设 想 以 定 义 功 能 安 全 概 念 ( 参 见 GB/T XXXXX-3, 第 8章 ) 。 功能安全 概念 是通 过分 配给 相关项 要素 的功 能安 全要 求来定 义的 。 如 果能 够对 涉 及的其 它技 术或 与外 部 措施 接 口 的 期 望 行 为 进 行 确 认 , 功 能 安 全 概 念 可 包 括 其 它 技 术 或 与 外 部 措 施 的 接 口
29、( 参 见 GB/T XXXXX-4, 第 9章 ) 。 其 它 技 术 的 实 施 不 在 本 标 准 范 围 内 , 且 外 部 措 施 的 实 施 不 在 相 关 项 开 发 范 围 内 。e) 阶 段 : 产 品 开 发 系 统 层 面在 定 义 了 功 能 安 全 概 念 后 , 按 照 GB/T XXXXX-4, 从 系 统 层 面 进 行 相 关 项 的 开 发 。 系 统 开 发 流 程 基 于 一 个 V模 型 概 念 , V模 型 左 侧 包 含 技 术 安 全 要 求 的 定 义 、 系 统 架 构 、 系 统 设 计 和 实 现 , V模 型 右 侧 包 含 集 成 、
30、 验 证 、 确 认 和 功 能 安 全 评 估 。在 本 阶 段 定 义 了 软 硬 件 接 口 。 图 1为 产 品 开 发 系 统 层 面 各 个 子 阶 段 的 概 览 。产 品 开 发 系 统 层 面 包 括 对 发 生 在 安 全 生 命 周 期 内 其 它 阶 段 活 动 的 确 认 任 务 :对 通 过 其 它 技 术 实 现 功 能 安 全 概 念 的 确 认 ;对 外 部 措 施 有 效 性 和 性 能 的 假 设 的 确 认 ;对 人 员 反 应 所 做 假 设 的 确 认 , 包 括 可 控 性 和 操 作 任 务 。 生 产 发 布 是 产 品 开 发 的 最 后 子
31、 阶 段 , 并 提 供 相 关 项 量 产 发 布 。 ( 参 见 GB/T XXXXX-4, 第 11章 )f) 阶 段 : 产 品 开 发 硬 件 层 面基于系 统设 计规 范, 从硬 件层面 进行 相关 项的 开发 (参 见 GB/T XXXXX-5) 。 硬 件开发 流程 基于 一 个 V 模 型 概 念 , V 模 型 左 侧 包 含 硬 件 要 求 定 义 、 硬 件 设 计 和 实 现 , V 模 型 右 侧 包 含 硬 件 集 成 和 测 试 。图 1提 供 了 产 品 开 发 硬 件 层 面 的 概 览 。g) 产 品 开 发 软 件 层 面基于系 统设 计规 范, 从软
32、件层面 进行 相关 项的 开发 (参 见 GB/T XXXXX-6) 。 软 件开发 流程 基于 一 个 V 模 型 概 念 , V 模 型 左 侧 包 含 软 件 要 求 定 义 、 软 件 架 构 设 计 和 实 现 , V 模 型 右 侧 包 含 软 件 集 成 、 测 试 和 软 件 要 求 验 证 。5GB/T XXXXXXXXX图 1 提 供 了 产 品 开 发 软 件 层 面 的 概 览 。h) 生 产 计 划 和 运 行 计 划 生产计 划和 运行 计划 以及 相关要 求的 定义 在产 品开 发系统 层面 过程 中启 动( 参见 GB/T XXXXX-4) 。GB/T XXXX
33、X-7 中 的 第 5 章 和 第 6 章 中 给 出 了 生 产 和 运 行 的 要 求 。i) 阶 段 : 生 产 和 运 行 , 维 护 和 报 废 该阶段 描述 了与 相关 项的 功能安 全目 标相 关的 生产 过程, 即与 安全 相关 的特 殊特性 , 以 及对 相 关 项的 维 护 、修 理、 报 废的 指导 说 明 的开 发和 管 理, 以确 保 相 关项 在生 产 发布 后的 功 能 安全 。 (参 见 GB/T XXXXX-7 中 的第 5 和 第 6 章。 )j) 可控性在危害 分析 和风 险评 估中 (参 见 GB/T XXXXX-3 中 的 第 7 章 ) , 驾驶 员
34、或 其他 涉 险人员 控制 危害 情况 能力的 可 信 度 。 在 安全 确 认过程 中 , 需 要确 认在 危 害分析 和风 险评 估 、 功 能 安全概 念和 技术 安全 概念 中 关于可 控 性 的假 设( 参见 图 2 和 GB/T XXXXX-4 中 的 第 9 章 ) 。注: 暴露概率和严重度依赖于实际情况,通过人为干预的最终可控性受相关项设计的影响,因此,在确认过程中 进行评估(参见 GB/T XXXXX-4 中的第 9.4.3.2 条) 。k) 外 部 措 施外部措 施指 相关 项外 的措 施, 在 相关 项定 义里 进行 了 规定 ( 参见 图 2 和 GB/T XXXXX-
35、3 中的 第 5 章), 用 于 减 少 或 减 轻 来 自 相 关 项 的 风 险 。 外 部 措 施 不 仅 包 括 附 加 的 车 载 装 置 如 动 态 稳 定 控 制 器 或 防 爆 轮 胎 , 而 且 也 可 包 括 车 辆 以 外 的 装 置 如 防 撞 栏 或 隧 道 消 防 系 统 。在安全 确认 过程 中 , 需 要 确认在 相关 项定 义 、 危 害 分析和 风险 评估 、 功能 安 全概念 和技 术安 全概 念 中关于 外 部 措施 的假 设( 参见 图 2 和 GB/T XXXXX-4 中的 第 9 章 ) 。外部措 施可 在危 害分 析和 风险评 估过 程中 考虑
36、, 然 而, 如 果可 信度 来自 危害 分析和 风险 评估 过 程 中 的 外 部 措 施 , 那 么 , 在 功 能 安 全 概 念 中 , 外 部 措 施 不 能 被 认 为 是 一 个 减 少 风 险 的 途 径 。GB/T XXXXX 同 样 适 用 于 其 范 围 内 的 那 些 外 部 措 施 。l) 其 它 技 术 其它技 术 , 如 机械 和液 压 技术 , 不 同于 本标 准适 用 范围内 的电 子电 气技 术 。 这些技 术可 在功 能安 全概念制 定中 (参 见图 2 及 GB/T XXXXX-3 第 8 章) 、 安 全 要求分 配中 (参 见 GB/T XXXXX-
37、3 及 GB/T XXXXX-4)或 作 为 外 部 措 施 被 考 虑 。注: 如果其它技术被定义为外部措施,那么考虑到降低相关风险而重新进行危害分析和风险评估是有益的,这样 做可能会降低相关安全目标的 ASIL 等级。5.3 本 章 的 输 入5.3.1 前 提 条 件无。5.3.2 支 持 信 息6GB/T XXXXXXXXX可 考 虑 如 下 信 息 :现 有 的 满 足 如 ISO/TS 16949、 ISO 9001或 等 同 要 求 的 质 量 管 理 标 准 的 质 量 管 理 体 系 。5.4 要 求 和 建 议5.4.1 总则执 行 安 全 生 命 周 期 活 动 的 组
38、织 应 满 足 5.4.2-5.4.5。5.4.2 安 全 文 化5.4.2.1 组 织 应 创 造 、 培 育 并 保 持 一 种 安 全 文 化 , 支 持 并 鼓 励 有 效 地 实 现 功 能 安 全 。示 例 : 附 录 B 中 给 出 了 评 估 安 全 文 化 的 例 子 。5.4.2.2 组 织 应 建 立 、 执 行 并 维 护 专 门 的 规 章 和 流 程 , 以 符 合 GB/T XXXXX 的 要 求 。注: 组织的专门的规章和流程可包括创建并维护通用的安全计划和流程描述。5.4.2.3 组 织 应 建 立 、 执 行 并 维 护 流 程 以 确 保 识 别 出 的
39、功 能 安 全 异 常 能 够 明 确 地 通 报 给 安 全 经 理 和 其 它 责 任 者 。示 例 : 安 全 经 理 和 其 它 责 任 者 可 以 是 客 户 安 全 经 理 、 供 应 商 安 全 经 理 , 以 及 与 相 关 项 开 发 相 关 的 安 全 经 理 。5.4.2.4 组 织 应 建 立 、 执 行 并 维 护 解 决 安 全 异 常 的 流 程 , 以 确 保 及 时 、 有 效 地 对 功 能 安 全 异 常 进 行 分 析 、 评 估 、 解 决 和 处 理 。注: 功能安全异常的解决流程可包括根本原因分析,该根本原因分析引发针对以后的修正行动。5.4.2.
40、5 在安全 生命 周期 内, 组织 应 执行所 需的 功能 安全 活动 , 包括相 关文 档的 生成 和管 理 (按 照 GB/T XXXXX-8 中 第 10 章 的 说 明 ) 。5.4.2.6 组 织 应 为 功 能 安 全 的 实 现 提 供 所 需 的 资 源 。注: 人力资源、工具、数据库和模板。5.4.2.7 基 于 以 下 几 点 , 组 织 应 建 立 、 执 行 并 维 护 持 续 改 进 的 流 程 :从 其 它 相 关 项 安 全 生 命 周 期 的 执 行 过 程 中 学 习 经 验 , 包 括 现 场 经 验 , 以 及获 得 的 改 进 应 用 于 后 续 相 关
41、 项 。5.4.2.8 组 织 应 确 保 给 予 执 行 或 支 持 安 全 活 动 的 人 员 以 足 够 的 权 限 来 履 行 他 们 的 职 责 。5.4.3 能 力 管 理5.4.3.1 组 织 应 确 保 执 行 安 全 生 命 周 期 活 动 的 人 员 具 有 与 其 职 责 相 匹 配 的 技 能 水 平 、 能 力 和 资 质 。注1:在开发过程中,达到足够的技能水平和能力的方法之一是考虑以下知识领域的培训和资质计划:常 规 的 安 全 实 践 、 概 念 和 设 计 ;GB/T XXXXX 和 其 它 适 用 的 安 全 标 准 ;用 于 功 能 安 全 组 织 的 专
42、 门 规 则 ;组 织 所 建 立 的 功 能 安 全 流 程 。注2:为了评估执行满足 GB/T XXXXX 的 活 动 的 技 能 、 能 力 和 资 质 , 可 以 考 量 以 往 的 专 业 活 动 经 验 , 如 :7GB/T XXXXXXXXX相 关 项 专 业 领 域 的 知 识 ;相 关 项 相 关 领 域 的 专 业 知 识 。管 理 经 验 。5.4.4 安 全 生 命 周 期 中 的 质 量 管 理5.4.4.1 执 行 安 全 生 命 周 期 活 动 的 组 织 应 具 有 满 足 质 量 标 准 如 ISO/TS 16949、 ISO 9001 或 等 同 标 准 的
43、 质 量 管 理 体 系 。5.4.5 独 立 于 项 目 的 安 全 生 命 周 期 剪 裁5.4.5.1 组 织 可 剪 裁 安 全 生 命 周 期 , 应 用 于 各 相 关 项 的 开 发 , 即 独 立 于 项 目 的 剪 裁 , 但 仅 限 于 以 下 的 一 种 或 多 种 方 式 :a) 合 并 或 分 解 子 阶 段 、 活 动 或 任 务 , 或注: 如果所用的方法难以清晰地区分单独的子阶段,那么可以合并单独的子阶段。例如,计算机辅助开发工具能 在一个步骤中支持多个子阶段的活动。b) 同 一 活 动 或 任 务 可 在 不 同 的 阶 段 或 子 阶 段 中 执 行 , 或
44、 c) 同 一 活 动 或 任 务 可 在 新 增 的 阶 段 或 子 阶 段 中 执 行 , 或 d) 反 复 进 行 某 个 阶 段 或 子 阶 段 。5.5 工 作 成 果5.5.1 组 织 的 专 门 的 功 能 安 全 规 章 和 流 程 , 由 5.4.2 和 5.4.5 得 出 。5.5.2 能 力 证 据 , 由 5.4.3 得 出 。5.5.3 质 量 管 理 证 据 , 由 5.4.4 得出。6 概 念 阶 段 和 产 品 开 发 过 程 中 的 安 全 管 理6.1 目的本章的 第一 个目 的 是 定义 关于安 全生 命周 期 内 , 概 念阶段 和开 发阶 段的 安全
45、管理角 色和 职责 ( 见 图 1和 图 2) 。本 章 的 第 二 个 目 的 是 定 义 在 概 念 阶 段 和 开 发 阶 段 中 的 安 全 管 理 要 求 , 包 括 安 全 活 动 的 计 划 和 协 调 、 安 全 生 命 周 期 的 进 展 、 安 全 档 案 的 创 建 和 认 可 措 施 的 执 行 。6.2 General6.2 总则安全管 理 包 括确 保执 行认 可措施 的责 任 。 根 据适 当 的ASIL 等级 , 一些 认可 措 施要求 在资 源 、 管 理和 发 布 权 限 上 有 独 立 性 。 ( 参 见 6.4.7)认 可 措 施 包 括 认 可 评 审
46、 、 功 能 安 全 审 核 和 功 能 安 全 评 估 :认 可 评 审 的 目 的 是 核 查 工 作 成 果 是 否 符 合 GB/T XXXXX 的 要 求 ;功 能 安 全 审 核 的 目 的 是 评 价 功 能 安 全 活 动 所 需 要 的 流 程 的 执 行 情 况 ;功 能 安 全 评 估 的 目 的 是 评 价 相 关 项 是 否 实 现 了 功 能 安 全 。8GB/T XXXXXXXXX除 了 认 可 措 施 外 , 还 需 进 行 验 证 评 审 。 GB/T XXXXX的 其 它 部 分 也 要 求 这 些 评 审 , 目 的 是 验 证 相 关 的 工 作 成 果
47、 满 足 项 目 的 要 求 , 以 及 与 应 用 案 例 和 失 效 模 式 相 关 的 技 术 要 求 。表 1列 出 了 所 需 的 认 可 措 施 。 附 录 D列 出 了 关 于 验 证 的 评 审 和 参 考 本 标 准 的 适 用 部 分 。 安 全 管 理 包 括 对 所 有 剪 裁 的 安 全 活 动 ( 参 见 6.4.5) 进 行 描 述 和 理 由 说 明 的 责 任 。6.3 本 章 的 输 入6.3.1 前 提 条 件应 提 供 如 下 信 息 :组 织 的 专 门 的 功 能 安 全 规 章 和 流 程 , 按 照 5.5.1;能 力 证 据 , 按 照 5.5
48、.2;质 量 管 理 证 据 , 按 照 5.5.3。6.3.2 支 持 信 息如 果 有 , 可 以 考 虑 如 下 信 息 :项 目 计 划 (来 自 外 部 资 源 );其 它 活 动 , 包 括 其 它 安 全 活 动 。6.4 要 求 和 建 议6.4.1 总则对 于 至 少 有 一 个 安 全 目 标 为 ASIL A、 B、 C或 D的 相 关 项 , 执 行 安 全 生 命 周 期 活 动 的 组 织 应 满 足 6.4.2-6.4.9的 要 求 , 除 非 有 其 它 说 明 。6.4.2 安 全 管 理 的 角 色 和 职 责6.4.2.1 在 相 关 项 开 发 的 启
49、动 阶 段 应 指 定 一 名 项 目 经 理 。6.4.2.2 应 赋 予 项 目 经 理 责 任 和 权 限 , 按 照 5.4.2.8 的 要 求 , 确 保 :a) 执 行 实 现 功 能 安 全 所 需 的 安 全 活 动 , 以 及b) 满足 GB/T XXXXX 的 要 求 。6.4.2.3 项 目 经 理 应 确 认 组 织 提 供 了 符 合 5.4.2.6 要 求 的 功 能 安 全 活 动 所 需 的 资 源 。注: 通常在计划阶段对足够的资源进行预估、确定和分配。6.4.2.4 项 目 经 理 应 确 保 已 指 定 了 符 合 5.4.3 要 求 的 安 全 经 理 。注1:安全经理的角色可以由项目经理承担。注 2:在 GB/T XXXXX-1(术语) 里 面定义了 “安全经理” , 在矩阵式组织里, 安全经理的任务可以分配给不同的人 。6.4.3 安 全 活 动 的 计 划 和 协 调6.4.3.1 按照 5.4.2.8 的 要 求 , 在 安 全 生 命 周 期 的 开 发 阶 段 , 安 全 经 理 应 负 责 计 划 和 协 调 功 能