B.2 】 ,文档:。
?
?
B.2.1【。 要求
【。
应具!有相应的文档—以说明转《向电子控制系统的】功能:概念、?为实现安全目标而制!定的功能安全概念】、安:全策略、开发过程和!方法以?证,明系统
【
: 通》过设计保证系统【在非故障和》故障状态《下均能实现功能概】念和功能安全概【念
《
《 在非故—障和故障状态—下满足本标准规【定,的性能?要求
?
,
开!发,过,程和:方法:是适:用的
》。
B.2.2】 转向电子控【制系统?描,述
:
:
:
, B.—2.2.《。1 应描》述转向电子》控制系统的功能【概念即?目,。的和功能描述—清单
》。
【B,。。.2.2.2— 应定义转向【电子控?制系统的范围明确】子系:统和要素并识别与】其存在交《互关系的外部系统或!要素
! B.2.【2.3 应定【义转向电子控—制系统的运》行条件和约》束,限,制针对?相应的系《统,功能说明有效—工作:范围的界限
】
B.2—.,3 系统布局及】原理图
! : B.2.—3.1 系统【组件清单
》
:
【 应提供组—件清单?该清单应包》含系统的所》有组件单元同时也应!列明为实《现相关控制功能所需!的车辆其他系统【。。
》
应】。基于这些组件—单元提供系》统布局及《原理图该《图应能够《清晰地展示组—件分布?。和相互?连接
【
B.【。2,.3.2 单元功!能
:
— 应概【述系:统各单?元的功能《并展示该单元与其他!。单,。元或车辆其他—系,统间的信号连接可】使用带标记》的框图?或其他示意图—也可:借助:图表说明
【
,
,
? B.2.3.】3 : 相:互连接
】
用电!路图、管路图和【布置简?图分别说明电—子传输链、液压【传输链和机》械连接装置在系【统内部的相》互连接
—
,
? B.2.3】.,4 ?信,号流、运行数—据和优先《顺序
?
】 : 单元间的传输链】与信号、运行数【据应有明确的—对应关系
【
《 》如优:。先顺序影响本标准】所述性能或安全应】确定多元数据通【道内的信《号、运行数据的优先!顺序
》
》 :B.2.3.—5 单元》的识别?。
?
? 应能】清晰:明确:地识别?。每个单元《。(例如对硬》件的标识、对软件内!容的标识《或软件输《。。出,。)并提供相》应,的,说明:
【 内部【集成了多个功能【的单元?或单个处理器在框】图里多次出现时为】清晰和便于解—释仅用一个硬件识】别标志应利用识别】标志确认所提供的装!置与相应的文档一致!。
【 识别标】志应明确《硬件和软件的版本如!版本变化《引起本标《。准所述功能》的改变应对识别标】。志作:相应地改变
!
B?。.2.4 危害】分析和风险》评估
?
,。
?
, 应对转向】电子控制系统—的功能性故障—进,行分析并归类
】
《 应》根据车辆《目标使用场景—及,目标用户分》。析潜在?危害并定义相应【的汽:车安全完整》性等:级(ASIL—),。参见GB/T— 34?590.3
【
《 应针对潜】。在危害定义安全目】标并进行归类
!
,
B.《2.5 功—能安全概念
!
》 B.2.5.1】 应确保为实现】安,全目标而选择的安】全策略不会在故【障条件、非》故障条件下影响车辆!的安全运行》转,向电:子控制系统相关危】害的功能安全要【求应至少包含表B】.1中所列出的要求!
?
—
功能!安,全概念和安》全策略的选择除考虑!故障:条件外还应》考虑非故《障条件的情况
!
:
: 示例对于非】故障条件的情—况为避免非》预期:的,转向力变《化过快而设置—的转向变《化梯度约《束可能对紧急转向】。工况带来不利—影响
《。
,
》 根据G》B,/T 34590】.3ASIL—等级的定义适用于因!。故障条件而》导致的?整,车危害?对,于非故障条件导致的!整车:危害可?不定义?AS:IL等级但仍—应满足表《B.1中的安全【要求
?
!如果出现与表B.】。1所列的《要,求不一致《的情况应《具备相应《的证据来证》明转:向电子控制系—统不会因《功能异常表现而【导致不合理的整【车危害风险应至少包!括如下?。证据
》
? a)】。全部:整,车危害风险已被考】虑并制?定了合理的安—全,。目标;
》
【。 b)所制定的!安全目?标针对目标市场【是适用和充》分的
【。
《 B.2.》5.2 》在转向电子》。控制系统发生故【障时为满足安全目】标而在设计时—可采取的安全—措施:(含外部《措施)如《下
! ,。 , 利用部分系统维!持工作?如在发生特定失【效时选择维持—部分:性,能的运行模》式应:说明条?件并界定其效果
!
【 : 切换到独立的【备,用系统如选择备用系!统方:式来:实现:安目标应对切—。换机制的原理、冗】余的:逻辑和层级、备份系!统检查特《征进行?说,明并界定备用—系统的效《果
【 —通过关闭上》层功能而进》入安全状态如选择关!闭上层功能应禁止】与该功能《有关的所《有相应的输出控【。制信号以此来限制】干扰的?。传播
?
,
,
!通过警告驾驶—员将风险暴露时间降!低到一个可》接受:的时:间,区间内
—
》。 B?.2.5.3— 应?说明:转向电?。子控制系《统,中软件的架》构概要、设计和【开发过程《中,的逻:辑、所使用的设计方!法和工具
【
》 B.2》.,5.4 《 转向?。电子控制《系,统安全相关功能发】生失效时《应通过警告信—号或:提,示,信息等方式》警告驾驶《员
B】。.2.6 安全分!析
《
【B,.2.6《.1 应通过【安全分析从总体【上说明对影响车辆】运动控制和安全目】标的危害和故障进】行了有效《识别和处理以此【来支持上述文档安】全分析?。应包括但不限于【
【 a—。)整:车层:面的安全分析确认以!下
】 》 与车《辆其他系统的交互】;
—
【 功?能异常表现;
!
! :非故障条件》下,的安:全风险
《
! b)《系,统层面?的安全分析可采【用潜在失《效,模式与影响分—析(FMEA—。)、故障树分—析(F?TA:)或适?合系统安《全分析的其他类似】方法
《
— c)对确】认计划和确认结果进!行检查确认》应,基于硬件在环—(HIL)测—试,、实车道路测试或其!他适当的方》法
! B.2.6.】2 : ,应列出系统所—。监测的参数》同时应针对B.【2.:6.1中定》义的每一种故—障情况列《出给予驾驶员、【维修人员、检测机】构人:员的警告信号
】
《 , ?B.2.6》.3 应描述对应!的措施确保》系,统在性能受环境【条件影响时如气候、!温度、?灰尘:进入、进水、冰封】等不会妨碍车辆的】安全运行
—