HARA的全称是Hazard Analysis and Risk Assessment(危害分析与风险评估) 。它是ISO 26262概念阶段的核心活动,目的是识别功能异常可能引发的危害事件,评估风险等级,并确定对应的安全目标。

一个核心公式:危害 ≠ 危害事件

在开始之前,必须先搞清楚两个容易搞混的概念:

危害(Hazard) 是“功能异常导致的潜在伤害源”,是一个抽象的概念。

危害事件(Hazardous Event) 是“危害 + 具体驾驶场景”的组合,是一个具体的场景。

同一个危害(非预期急刹车),在不同的驾驶场景下,会产生完全不同的危害事件——在高速上可能致命,在停车场可能只是吓一跳。

所以HARA分析的核心逻辑是:功能异常 + 驾驶场景 = 危害事件

第一步:危害识别——找出所有的“功能异常”

危害识别的目标是系统性地找出相关项所有可能的失效模式

四大失效模式

ISO 26262要求我们从以下四个维度来梳理功能异常:

 实用工具:HAZOP

行业里常用HAZOP(危险与可操作性分析) 来辅助危害识别。HAZOP通过一组引导词来系统性地发散思考

使用HAZOP引导词,可以穷举式地找出功能异常,避免“拍脑袋”遗漏关键场景。

第二步:场景构建——把危害放到真实世界里

功能异常本身不会伤人。功能异常 + 特定的驾驶场景 = 有人受伤

场景的三个维度

构建驾驶场景时,需要考虑以下三个维度:

车辆状态:高速行驶还是低速泊车?直线还是弯道?载重多少?

环境条件:白天还是黑夜?晴天还是雨雪?路面干燥还是结冰?

驾驶员行为:驾驶员在专注驾驶还是在操作中控屏?是经验丰富的老司机还是新手?

场景构建实战(ACC为例)

看到没?同一个功能异常(非预期急刹车),在不同的驾驶场景下,产生的危害事件和风险等级完全不同

完整实战:ACC系统的HARA危害识别

咱们拿自适应巡航控制(ACC) 系统,从头到尾走一遍危害识别和场景构建。

Step 1:梳理功能清单

ACC的核心功能:

Step 2:对每个功能进行HAZOP分析

以 F3(车速自动调节) 为例:

Step 3:为每个功能异常匹配驾驶场景

以 “减速过猛(非预期急刹车)” 为例:

Step 4:生成危害事件清单

 HE = Hazardous Event(危害事件) ,这是HARA分析的基本单元。每个HE后续都要进行S/E/C评分和ASIL等级评定。

HARA危害识别中的几个“坑”

坑1:只分析“系统正常工作”的场景

HARA关注的是功能异常,不是正常情况。很多人习惯性地分析“系统正常工作时会怎样”,但HARA要问的是“系统不正常工作时会怎样”。

坑2:遗漏“可预见的误用”

ISO 26262要求考虑可预见的误用(foreseeable misuse) 。比如:

  • 驾驶员在ACC激活时睡着了
  • 驾驶员在ACC工作时过度依赖,没有保持注意力
  • 驾驶员在不适用的场景下(如雨雪天)强行使用ACC

坑3:场景不够具体

“城市道路”太宽泛了。要具体到:

  • 什么车速?(30km/h还是60km/h?)
  • 什么时间?(白天还是黑夜?)
  • 什么路况?(干燥还是湿滑?)
  • 什么交通状况?(拥堵还是畅通?)

场景越具体,后续的S/E/C评分越准确。

Logo

北京人形旗下天工造物具身智能开源社区,聚焦具身天工与慧思开物两大平台

更多推荐