汽车电子ISO 26262功能安全系列(第8期):HARA实战(一)——危害识别与场景构建
HARA的全称是Hazard Analysis and Risk Assessment(危害分析与风险评估) 。它是ISO 26262概念阶段的核心活动,目的是识别功能异常可能引发的危害事件,评估风险等级,并确定对应的安全目标。
一个核心公式:危害 ≠ 危害事件
在开始之前,必须先搞清楚两个容易搞混的概念:

危害(Hazard) 是“功能异常导致的潜在伤害源”,是一个抽象的概念。
危害事件(Hazardous Event) 是“危害 + 具体驾驶场景”的组合,是一个具体的场景。

同一个危害(非预期急刹车),在不同的驾驶场景下,会产生完全不同的危害事件——在高速上可能致命,在停车场可能只是吓一跳。
所以HARA分析的核心逻辑是:功能异常 + 驾驶场景 = 危害事件。
第一步:危害识别——找出所有的“功能异常”
危害识别的目标是系统性地找出相关项所有可能的失效模式。
四大失效模式
ISO 26262要求我们从以下四个维度来梳理功能异常:

实用工具:HAZOP
行业里常用HAZOP(危险与可操作性分析) 来辅助危害识别。HAZOP通过一组引导词来系统性地发散思考

使用HAZOP引导词,可以穷举式地找出功能异常,避免“拍脑袋”遗漏关键场景。
第二步:场景构建——把危害放到真实世界里
功能异常本身不会伤人。功能异常 + 特定的驾驶场景 = 有人受伤。
场景的三个维度
构建驾驶场景时,需要考虑以下三个维度:

车辆状态:高速行驶还是低速泊车?直线还是弯道?载重多少?
环境条件:白天还是黑夜?晴天还是雨雪?路面干燥还是结冰?
驾驶员行为:驾驶员在专注驾驶还是在操作中控屏?是经验丰富的老司机还是新手?
场景构建实战(ACC为例)

看到没?同一个功能异常(非预期急刹车),在不同的驾驶场景下,产生的危害事件和风险等级完全不同。
完整实战:ACC系统的HARA危害识别
咱们拿自适应巡航控制(ACC) 系统,从头到尾走一遍危害识别和场景构建。
Step 1:梳理功能清单
ACC的核心功能:

Step 2:对每个功能进行HAZOP分析
以 F3(车速自动调节) 为例:

Step 3:为每个功能异常匹配驾驶场景
以 “减速过猛(非预期急刹车)” 为例:

Step 4:生成危害事件清单

HE = Hazardous Event(危害事件) ,这是HARA分析的基本单元。每个HE后续都要进行S/E/C评分和ASIL等级评定。
HARA危害识别中的几个“坑”
坑1:只分析“系统正常工作”的场景
HARA关注的是功能异常,不是正常情况。很多人习惯性地分析“系统正常工作时会怎样”,但HARA要问的是“系统不正常工作时会怎样”。
坑2:遗漏“可预见的误用”
ISO 26262要求考虑可预见的误用(foreseeable misuse) 。比如:
- 驾驶员在ACC激活时睡着了
- 驾驶员在ACC工作时过度依赖,没有保持注意力
- 驾驶员在不适用的场景下(如雨雪天)强行使用ACC
坑3:场景不够具体
“城市道路”太宽泛了。要具体到:
- 什么车速?(30km/h还是60km/h?)
- 什么时间?(白天还是黑夜?)
- 什么路况?(干燥还是湿滑?)
- 什么交通状况?(拥堵还是畅通?)
场景越具体,后续的S/E/C评分越准确。
更多推荐
所有评论(0)