安全验证
B.2 】 ,文档:。 ? ? B.2.1【。  要求 【。     应具!有相应的文档—以说明转《向电子控制系统的】功能:概念、?为实现安全目标而制!定的功能安全概念】、安:全策略、开发过程和!方法以?证,明系统 【 :    通》过设计保证系统【在非故障和》故障状态《下均能实现功能概】念和功能安全概【念 《  《   在非故—障和故障状态—下满足本标准规【定,的性能?要求 ? ,     开!发,过,程和:方法:是适:用的 》。 B.2.2】  转向电子控【制系统?描,述 : : : ,    B.—2.2.《。1  应描》述转向电子》控制系统的功能【概念即?目,。的和功能描述—清单 》。     【B,。。.2.2.2—  应定义转向【电子控?制系统的范围明确】子系:统和要素并识别与】其存在交《互关系的外部系统或!要素  !   B.2.【2.3  应定【义转向电子控—制系统的运》行条件和约》束,限,制针对?相应的系《统,功能说明有效—工作:范围的界限 】 B.2—.,3  系统布局及】原理图 !  :  B.2.—3.1  系统【组件清单 》 :     【  应提供组—件清单?该清单应包》含系统的所》有组件单元同时也应!列明为实《现相关控制功能所需!的车辆其他系统【。。 》       应】。基于这些组件—单元提供系》统布局及《原理图该《图应能够《清晰地展示组—件分布?。和相互?连接 【     B.【。2,.3.2  单元功!能 :  —     应概【述系:统各单?元的功能《并展示该单元与其他!。单,。元或车辆其他—系,统间的信号连接可】使用带标记》的框图?或其他示意图—也可:借助:图表说明 【 , ,   ?  B.2.3.】3 : 相:互连接 】       用电!路图、管路图和【布置简?图分别说明电—子传输链、液压【传输链和机》械连接装置在系【统内部的相》互连接 — ,  ?   B.2.3】.,4  ?信,号流、运行数—据和优先《顺序 ?    】  : 单元间的传输链】与信号、运行数【据应有明确的—对应关系 【  《     》如优:。先顺序影响本标准】所述性能或安全应】确定多元数据通【道内的信《号、运行数据的优先!顺序 》   》  :B.2.3.—5  单元》的识别?。 ? ?      应能】清晰:明确:地识别?。每个单元《。(例如对硬》件的标识、对软件内!容的标识《或软件输《。。出,。)并提供相》应,的,说明:  【     内部【集成了多个功能【的单元?或单个处理器在框】图里多次出现时为】清晰和便于解—释仅用一个硬件识】别标志应利用识别】标志确认所提供的装!置与相应的文档一致!。  【     识别标】志应明确《硬件和软件的版本如!版本变化《引起本标《。准所述功能》的改变应对识别标】。志作:相应地改变 ! B?。.2.4  危害】分析和风险》评估 ? ,。 ? ,    应对转向】电子控制系统—的功能性故障—进,行分析并归类 】 《    应》根据车辆《目标使用场景—及,目标用户分》。析潜在?危害并定义相应【的汽:车安全完整》性等:级(ASIL—),。参见GB/T— 34?590.3 【 《    应针对潜】。在危害定义安全目】标并进行归类 ! , B.《2.5  功—能安全概念 !    》 B.2.5.1】  应确保为实现】安,全目标而选择的安】全策略不会在故【障条件、非》故障条件下影响车辆!的安全运行》转,向电:子控制系统相关危】害的功能安全要【求应至少包含表B】.1中所列出的要求! ? —     功能!安,全概念和安》全策略的选择除考虑!故障:条件外还应》考虑非故《障条件的情况 ! :  :   示例对于非】故障条件的情—况为避免非》预期:的,转向力变《化过快而设置—的转向变《化梯度约《束可能对紧急转向】。工况带来不利—影响 《。 ,   》  根据G》B,/T 34590】.3ASIL—等级的定义适用于因!。故障条件而》导致的?整,车危害?对,于非故障条件导致的!整车:危害可?不定义?AS:IL等级但仍—应满足表《B.1中的安全【要求 ?     !如果出现与表B.】。1所列的《要,求不一致《的情况应《具备相应《的证据来证》明转:向电子控制系—统不会因《功能异常表现而【导致不合理的整【车危害风险应至少包!括如下?。证据 》 ?      a)】。全部:整,车危害风险已被考】虑并制?定了合理的安—全,。目标; 》    【。   b)所制定的!安全目?标针对目标市场【是适用和充》分的 【。    《 B.2.》5.2  》在转向电子》。控制系统发生故【障时为满足安全目】标而在设计时—可采取的安全—措施:(含外部《措施)如《下   ! ,。 ,  利用部分系统维!持工作?如在发生特定失【效时选择维持—部分:性,能的运行模》式应:说明条?件并界定其效果 !    【  : 切换到独立的【备,用系统如选择备用系!统方:式来:实现:安目标应对切—。换机制的原理、冗】余的:逻辑和层级、备份系!统检查特《征进行?说,明并界定备用—系统的效《果 【      —通过关闭上》层功能而进》入安全状态如选择关!闭上层功能应禁止】与该功能《有关的所《有相应的输出控【。制信号以此来限制】干扰的?。传播 ? , ,       !通过警告驾驶—员将风险暴露时间降!低到一个可》接受:的时:间,区间内 —   》。  B?.2.5.3—  应?说明:转向电?。子控制系《统,中软件的架》构概要、设计和【开发过程《中,的逻:辑、所使用的设计方!法和工具 【   》  B.2》.,5.4 《 转向?。电子控制《系,统安全相关功能发】生失效时《应通过警告信—号或:提,示,信息等方式》警告驾驶《员 B】。.2.6  安全分!析 《     【B,.2.6《.1  应通过【安全分析从总体【上说明对影响车辆】运动控制和安全目】标的危害和故障进】行了有效《识别和处理以此【来支持上述文档安】全分析?。应包括但不限于【  【     a—。)整:车层:面的安全分析确认以!下  】     》  与车《辆其他系统的交互】; —       【  功?能异常表现; !       !  :非故障条件》下,的安:全风险 《     !  b)《系,统层面?的安全分析可采【用潜在失《效,模式与影响分—析(FMEA—。)、故障树分—析(F?TA:)或适?合系统安《全分析的其他类似】方法 《   —    c)对确】认计划和确认结果进!行检查确认》应,基于硬件在环—(HIL)测—试,、实车道路测试或其!他适当的方》法   !  B.2.6.】2 : ,应列出系统所—。监测的参数》同时应针对B.【2.:6.1中定》义的每一种故—障情况列《出给予驾驶员、【维修人员、检测机】构人:员的警告信号 】 《 ,   ?B.2.6》.3  应描述对应!的措施确保》系,统在性能受环境【条件影响时如气候、!温度、?灰尘:进入、进水、冰封】等不会妨碍车辆的】安全运行 —