Articulo de referencia

Nivel de integridad de seguridad automotriz

El Nivel de Integridad de Seguridad Automotriz (ASIL) es un esquema de clasificación de riesgos definido por la norma ISO 26262 - Seguridad Funcional para Vehículos de Carretera...

El Nivel de Integridad de Seguridad Automotriz (ASIL) es un esquema de clasificación de riesgos definido por la norma ISO 26262 - Seguridad Funcional para Vehículos de Carretera. Se trata de una adaptación del Nivel de Integridad de Seguridad (SIL) utilizado en la norma IEC 61508 para la industria automotriz . Esta clasificación ayuda a definir los requisitos de seguridad necesarios para cumplir con la norma ISO 26262. El ASIL se establece mediante un análisis de riesgos de un peligro potencial, considerando la gravedad, la exposición y la controlabilidad del escenario operativo del vehículo. El objetivo de seguridad para dicho peligro, a su vez, determina los requisitos del ASIL.

La norma identifica cuatro niveles ASIL: ASIL A, ASIL B, ASIL C y ASIL D. El nivel ASIL D establece los requisitos de integridad más altos para el producto, mientras que el nivel ASIL A establece los más bajos. [ 1 ] Los peligros identificados como QM no establecen requisitos de seguridad.

Análisis de peligros y evaluación de riesgos

Debido a la referencia a SIL y a que ASIL incorpora 4 niveles de peligro con un quinto nivel no peligroso, es común en las descripciones de ASIL comparar sus niveles con los niveles SIL y los niveles de garantía de diseño DO-178C , respectivamente.

La determinación del ASIL es el resultado del análisis de peligros y la evaluación de riesgos . [ 2 ] En el contexto de la norma ISO 26262, un peligro se evalúa en función del impacto relativo de los efectos peligrosos relacionados con un sistema, ajustado según las probabilidades relativas de que el peligro manifieste dichos efectos. Es decir, cada peligro se evalúa en términos de la gravedad de las posibles lesiones en función del tiempo que un vehículo está expuesto a la posibilidad de que ocurra el peligro (véase la definición de exposición de la norma ISO 26262 ), así como de la probabilidad relativa de que un conductor típico pueda actuar para prevenir la lesión (véanse las definiciones de gravedad y controlabilidad de la norma ISO 26262 ). [ 3 ]

En resumen, ASIL se refiere tanto al riesgo como a los requisitos dependientes del riesgo (tratamiento mínimo estándar de riesgo para un riesgo dado). Mientras que el riesgo puede expresarse generalmente como

Riesgo=(pérdida esperada en caso de accidente)×(probabilidad de que ocurra el accidente){\displaystyle {\text{Riesgo}}=({\text{pérdida esperada en caso de accidente}})\times ({\text{probabilidad de que ocurra el accidente}})}

o

Riesgo=Gravedad×(Exposición×Probabilidad){\displaystyle {\text{Riesgo}}={\text{Gravedad}}\times ({\text{Exposición}}\times {\text{Probabilidad}})}[ 4 ] [ 5 ]

ASIL puede expresarse de manera similar como

ASIL=Gravedad×(Exposición×Controlabilidad){\displaystyle {\text{ASIL}}={\text{Gravedad}}\times ({\text{Exposición}}\times {\text{Controlabilidad}})}[ 6 ] [ 7 ] [ 8 ]

ilustrando el papel de la Exposición y la Controlabilidad en el establecimiento de la probabilidad relativa, que se combina con la Gravedad para formar una expresión de riesgo.

Niveles

La clasificación ASIL abarca desde ASIL D, que representa el grado más alto de riesgo automotriz y el mayor rigor aplicado para garantizar el cumplimiento de los requisitos de seguridad resultantes, hasta QM, que representa una aplicación sin riesgos automovilísticos y, por lo tanto, sin requisitos de seguridad que gestionar según los procesos de seguridad de la norma ISO 26262. Los niveles intermedios constituyen simplemente una gama de grados intermedios de riesgo y de garantía de seguridad.

ASIL D

ASIL D , abreviatura de Automotive Safety Integrity Level D , se refiere a la clasificación más alta de peligro inicial (riesgo de lesiones) definida en la norma ISO 26262 y al nivel más estricto de medidas de seguridad que dicha norma debe aplicarse para evitar un riesgo residual irrazonable. [ 2 ] En particular, ASIL D representa un potencial probable de lesiones graves que pongan en peligro la vida o sean mortales en caso de un mal funcionamiento y requiere el nivel más alto de garantía de que los objetivos de seguridad dependientes sean suficientes y se hayan alcanzado. [ 2 ] Un ejemplo de peligro que justifica el nivel ASIL D es la pérdida de frenado en todas las ruedas. [ 9 ]

ASIL D es notable, no solo por el riesgo elevado que representa y el rigor excepcional requerido en el desarrollo, sino también porque los proveedores de sistemas eléctricos, electrónicos y de software para automóviles afirman que sus productos han sido certificados o acreditados de otra manera según ASIL D, [ 10 ] [ 11 ] [ 12 ] [ 13 ] facilitan el desarrollo según ASIL D, [ 14 ] o son adecuados o compatibles con el desarrollo de elementos según ASIL D. [ 15 ] [ 16 ] [ 17 ] Cualquier producto que pueda cumplir con los requisitos de ASIL D también cumpliría con cualquier nivel inferior.

La norma ISO 26262 "recomienda encarecidamente" el uso de lenguajes de modelado semiformales para diseños ASIL D ( Stateflow y SysML proporcionan ejemplos de dichos lenguajes). [ 18 ] La validación ejecutable mediante prototipado o simulación es obligatoria. [ 19 ]

ASIL C

La pérdida de frenado solo en las ruedas traseras es menos peligrosa, por lo que este riesgo se asocia con ASIL C. [ 20 ] Otro ejemplo de una función menos crítica que justifica la clasificación ASIL C es el control de crucero . [ 21 ]

Se recomienda encarecidamente el uso de lenguajes de modelado semiformales para diseños ASIL C. [ 18 ] La validación ejecutable mediante prototipado o simulación es obligatoria. [ 19 ]

ASIL B

Ejemplos de ASIL B son los faros delanteros y las luces de freno . [ 21 ]

El modelado del diseño ASIL B puede basarse en lenguajes informales. [ 18 ] Esta y otras diferencias en los requisitos hacen que la diferencia de costos entre C y B sea el mayor salto en todos los ASIL. [ 22 ]

ASIL A

ASIL A es la calificación más baja de seguridad funcional. Un ejemplo típico son las luces traseras (sin función de frenado). [ 21 ] Se pueden utilizar recorridos de diseño menos estrictos durante el desarrollo (los niveles superiores requieren inspecciones de diseño más formales ). [ 19 ]

QM

En referencia a la " Gestión de la Calidad ", el nivel de GCC significa que todos los riesgos evaluados son tolerables desde una perspectiva de seguridad (aunque el fabricante podría querer abordarlos desde una perspectiva de satisfacción del cliente , por ejemplo, asegurarse de que el vehículo arranque). Por lo tanto, los controles de garantía de seguridad son innecesarios y los procesos estándar de gestión de la calidad son suficientes para el desarrollo. [ 23 ] [ 2 ]

Descomposición

Diseñar un sistema completo según los rigurosos estándares de los niveles superiores de ASIL puede resultar complejo, por lo que la norma ISO 26262 permite la "descomposición": los subcomponentes redundantes, cada uno diseñado para un nivel ASIL inferior, pueden combinarse en un diseño de nivel ASIL superior mediante metodologías de nivel superior. Los subcomponentes utilizados de esta manera deben contener características que permitan la integración de nivel superior. La notación más utilizada para un componente de nivel ASIL X que puede utilizarse como parte de un sistema de nivel ASIL Y es X(Y). Por ejemplo, un componente A(B) se diseña según los requisitos del nivel ASIL A, pero se adapta a diseños ASIL B (este subcomponente se describe coloquialmente como "listo para B"). La norma ISO 26262 contiene varios ejemplos de escenarios de descomposición permitidos, por ejemplo, ASIL B = A(B) + A(B), es decir, dos subcomponentes ASIL A redundantes listos para B pueden combinarse en un diseño ASIL B. Los faros delanteros constituyen un ejemplo natural de dicha descomposición: al haber al menos dos, pueden diseñarse con un nivel de seguridad ASIL A y combinarse en un sistema ASIL B siempre que la combinación se realice correctamente (por ejemplo, no debe introducir un punto de fallo común). [ 24 ]

Comparación con otros estándares de nivel de riesgo

Dado que ASIL es un desarrollo relativamente reciente, los debates sobre ASIL suelen comparar sus niveles con los definidos en otros sistemas de gestión de seguridad o calidad bien establecidos. En particular, los niveles ASIL se comparan con los niveles de reducción de riesgo SIL definidos en la norma IEC 61508 y los niveles de garantía de diseño utilizados en el contexto de las normas DO-178C y DO-254 . Si bien existen algunas similitudes, es importante comprender también las diferencias.

IEC 61508 (SIL)

La norma ISO 26262 es una extensión de la norma IEC 61508. [ 2 ] La norma IEC 61508 define una clasificación de Nivel de Integridad de Seguridad (SIL) ampliamente utilizada. A diferencia de otras normas de seguridad funcional, la ISO 26262 no proporciona una correspondencia normativa ni informativa entre ASIL y SIL; si bien ambas normas tienen procesos similares para la evaluación de riesgos, ASIL y SIL se calculan desde perspectivas diferentes. [ 25 ]

  • Un ASIL ISO 26262 es una declaración cualitativa del riesgo evaluado, evaluado en términos de tres parámetros de riesgo de manera cualitativa que deja margen para la interpretación. [ 26 ] [ 27 ] [ 28 ] [ 29 ] [ 30 ] [ 31 ]
  • Por otro lado, el IEC 61508 SIL emplea medidas cuantitativas de probabilidad o frecuencia objetivo [ 27 ] de fallas peligrosas dependiendo del tipo de función de seguridad. [ 32 ]

En el contexto de la norma IEC 61508, las aplicaciones de mayor riesgo requieren una mayor robustez ante fallos peligrosos:

probabilidad de fallo<Riesgo tolerableRiesgo{\displaystyle {\text{probabilidad de fallo}}<{{\text{Riesgo tolerable}} \over {\text{Riesgo}}}}

Es decir, para un riesgo tolerable dado, un mayor riesgo requiere una mayor reducción del riesgo, o sea, un valor objetivo de diseño menor para una mayor probabilidad de fallo peligroso. Para una función de seguridad que opera en modo de alta demanda o continuo, SIL 1 se asocia con un límite de probabilidad de fallo peligroso de 10⁻⁵ por hora, mientras que SIL 4 se asocia con un límite de tasa de probabilidad de fallo peligroso de 10⁻⁹ por hora.

En publicaciones comerciales, se ha ilustrado que ASIL D se alinea con SIL 3 y ASIL A se compara con SIL 1. [ 33 ]

SAE ARP4761 y SAE ARP4754 (DAL)

Si bien es más común comparar los niveles D a QM de la norma ISO 26262 con los niveles de garantía de diseño (DAL) A a E y atribuir esos niveles a la norma DO-178C, estos DAL se definen y aplican en realidad a través de las definiciones de las normas SAE ARP4761 y SAE ARP4754 . Especialmente en términos de la gestión de riesgos vehiculares a través de un ciclo de vida de seguridad , el alcance de la norma ISO 26262 es más comparable al alcance combinado de las normas SAE ARP4761 y SAE ARP4754. La evaluación de riesgos funcionales (FHA) se define en la norma ARP4761 y los DAL se definen en la norma ARP4754. Las normas DO-178C y DO-254 definen los objetivos de garantía de diseño que deben cumplirse para cada DAL.

A diferencia de SIL, tanto ASIL como DAL son declaraciones que miden el grado de peligro. DAL E es el equivalente de QM en ARP4754; en ambas clasificaciones, los peligros son insignificantes y no se requiere gestión de la seguridad. Por otro lado, DAL A y ASIL D representan los niveles más altos de riesgo contemplados por las normas respectivas, pero no abarcan el mismo nivel de peligro. Mientras que ASIL D incluye, como máximo, los peligros de una furgoneta de pasajeros cargada , DAL A abarca los mayores peligros de aeronaves grandes cargadas con combustible y pasajeros. Las publicaciones pueden presentar ASIL D como equivalente a DAL B, a DAL A o como un nivel intermedio.

Normas asociadas

Véase también

Referencias

  1. http://www.ni.com/white-paper/13647/en/#toc2 Libro blanco de National Instruments sobre la norma de seguridad funcional ISO 26262
  2. 1 2 3 4 5 ISO 26262-3:2011(en) Vehículos de carretera — Seguridad funcional — Parte 3: Fase conceptual . Organización Internacional de Normalización.
  3. Hobbs, Chris; Lee, Patrick (9 de julio de 2013). Comprensión de los ASIL de la norma ISO 26262. Tecnologías integradas. Penton Electronics Group.{{cite book}}: |magazine=ignorado ( ayuda )
  4. Kinney, GF; Wiruth, AD (junio de 1976). Análisis práctico de riesgos para la gestión de la seguridad . China Lake, California: Naval Weapons Center. La puntuación de riesgo para una situación potencialmente peligrosa se expresa numéricamente como el producto de tres factores: ...
  5. Chris Van der Cruyssen, Directrices para la evaluación de riesgos (hoja 4, método Kinney) (PDF) , economía, Gobierno Federal belga
  6. Steve Hartley; Ireri Ibarra; Gunwant Dhadyalla (2011), Seguridad funcional y diagnóstico de vehículos híbridos ("Gravedad x Exposición x Controlabilidad = ASIL") (PDF) , págs. hoja 8 
  7. Sistema de gestión de celdas de batería inteligente y compacto para vehículos totalmente eléctricos (Hoja 9) , STMicroelectronics
  8. Microcontroladores de seguridad Hercules™ - Taller de seguridad de MCU de 1 día (hoja 25) , Texas Instruments, Texas Instruments, 2013
  9. Pimentel 2019 , pág. 88.
  10. "Comunicado de prensa: El microcontrolador Qorivva de Freescale es el primer MCU automotriz en recibir la certificación de la norma de seguridad funcional ISO 26262" . Freescale Semiconductor. 6 de septiembre de 2012. Consultado el 23 de enero de 2015 .{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  11. "Programming Research certificada según ISO 26262 - ASIL D" . Programming Research. 25 de julio de 2013. Consultado el 25 de abril de 2017 .
  12. "Herramientas certificadas para seguridad funcional ("Certificadas para el desarrollo de software hasta ASIL D...")" . IAR Systems . Consultado el 6 de agosto de 2013 .
  13. "Comunicado de prensa: Vector es el primer proveedor en entregar un sistema operativo AUTOSAR certificado ASIL-D" (PDF) . Vector. 18 de febrero de 2013. Consultado el 6 de agosto de 2013 .
  14. "Paquetes de diseño SafeTI™ para aplicaciones de seguridad funcional" . Texas Instruments . Consultado el 6 de agosto de 2013 .
  15. "Renesas Electronics presenta la serie de microcontroladores V850 de cuarta generación (… desarrollados para aplicaciones con los requisitos de seguridad funcional más exigentes (ASIL D/SIL3))" . Renesas Electronics. 4 de noviembre de 2010. Consultado el 6 de agosto de 2013 .
  16. "Los microcontroladores fomentan el diseño de sistemas compatibles con la norma ISO 26262 ASIL D" . THOMASNET. 6 de septiembre de 2012. Consultado el 6 de agosto de 2013 .
  17. Microcontroladores de seguridad ARM® Cortex™-R4 (hoja 3) (PDF) , Vision Series Embedded, Arrow Electronics
  18. ^ Nakagawa y Antonino 2023 , pág.91. 
  19. ^ Nakagawa y Antonino 2023 , pág.90. 
  20. Pimentel 2019 , pág. 86.
  21. 1 2 3 Xie et al. 2023 , p. 4.
  22. Pimentel 2019 , pág. 89.
  23. "Guía de los niveles de integridad de seguridad automotriz (ASIL)" . jamasoftware.com . Consultado el 13 de diciembre de 2022. El nivel adicional, QM, significa Gestión de Calidad e indica elementos no peligrosos que solo requieren el cumplimiento de la gestión de calidad estándar.
  24. Frigerio, Vermeulen & Goossens 2019 .
  25. "Norma IEC 61508" . ldra.com Cumplimiento de normas . LDRA . Consultado el 13 de diciembre de 2022. Otras variaciones incluyen el uso de "ASIL" (Niveles de integridad de seguridad automotriz), que se derivan de manera diferente, siendo ASIL una medida cualitativa del riesgo.
  26. Paul Chomicz (27-28 de agosto de 2018). "Lenguaje natural controlado para el análisis de peligros y la evaluación de riesgos" . Actas del Sexto Taller Internacional, CNL 2018. Lenguaje natural controlado. Maynooth, Co. Kildare, Irlanda. pág. 42. Recuperado el 14 de diciembre de 2022. La norma ISO 26262 define los tres parámetros de riesgo de forma cualitativa, lo que deja margen para la interpretación . 
  27. 1 2 Perallos, Asier; Hernandez-Jayo, Unai; Onieva, Enrique; Garcia-Zuazola, Ignacio, eds. (2011). "Análisis de riesgos de ciberseguridad para sistemas de transporte inteligentes y redes en vehículos". Sistemas de transporte inteligentes : tecnologías y aplicaciones . Wiley. pp. 87, 95. ISBN   9781118894767Recuperado el 13/12/2022 . La principal diferencia entre los ASIL de ISO y los SIL de IEC 61508 es que estos últimos emplean medidas cuantitativas de probabilidad objetivo, mientras que los ASIL se basan en medidas cualitativas. En las directrices de MISRA y en la norma ISO 262, esta posibilidad se tiene en cuenta mediante una medida cualitativa denominada «controlabilidad».
  28. Peter Björkman (2011). Evaluación probabilística de la seguridad mediante técnicas de análisis cuantitativo : aplicación en la industria automotriz pesada (PDF) . Universidad de Uppsala . Consultado el 13 de diciembre de 2022. En el ámbito de la seguridad funcional, normas como la ISO 26262 evalúan la seguridad centrándose principalmente en técnicas de evaluación cualitativa ... 
  29. Conceptos y análisis de riesgos para un sistema de formación de convoyes en autopista cooperativo y automatizado . Talleres de Dependable Computing - EDCC 2020. Múnich, Alemania. 7 de septiembre de 2020. págs. 200–214 . Consultado el 14 de diciembre de 2022. Estos [métodos cuantitativos] establecen una frecuencia máxima de ocurrencia, en lugar de un objetivo de integridad principalmente cualitativo como en la norma ISO 26262. 
  30. "Conceptos y análisis de riesgos para un sistema de formación de convoyes en autopista cooperativo y automatizado" . Actas . Talleres Dependable Computing - EDCC 2020. Múnich, Alemania. 7 de septiembre de 2020. págs. 200-214 . Consultado el 14 de diciembre de 2022. Estos establecen una frecuencia máxima de ocurrencia, en lugar de un objetivo de integridad principalmente cualitativo como en la norma ISO 26262. 
  31. Bernhard Kaiser (9 de marzo de 2016). «Seguridad funcional de los sistemas de monitorización de cámaras». En Anestis Tersis (ed.). Manual de sistemas de monitorización de cámaras : La tecnología de sustitución de espejos retrovisores para automóviles basada en la norma ISO 16505. Visión aumentada y realidad. pág. 525. ISBN   9783319296111. Recuperado el 14-12-2022 . ...entonces el requisito mínimo de la norma ISO 26262 con respecto a los análisis de seguridad es realizar un análisis cualitativo (es decir, no es necesario calcular con probabilidades de falla ....
  32. "Norma IEC 61508" . ldra.com Cumplimiento de normas . LDRA . Consultado el 13 de diciembre de 2022. La derivación del SIL se trata con más detalle en la parte 5 de la norma [61508], "Ejemplos de métodos para la determinación de los niveles de integridad de seguridad", que explica diferentes enfoques cuantitativos para la derivación de los SIL.
  33. Frech, Marcus; Josef Mieslinger (2012). "Seminario sobre seguridad funcional y taller de 1 día sobre Hercules™". Arrow Roadshow : 63.

Fuentes

  • Pimentel, J. (2019). El papel de la norma ISO 26262. Seguridad de vehículos automatizados. SAE International. ISBN 978-0-7680-0275-1. Consultado el 28 de julio de 2023 .
  • Xie, G.; Zhang, Y.; Li, R.; Li, K.; Li, K. (2023). Seguridad funcional para sistemas embebidos . CRC Press. ISBN 978-1-000-88131-8. Consultado el 28 de julio de 2023 .
  • Frigerio, Alessandro; Vermeulen, Bart; Goossens, Kees (2019). Descomposición ASIL a nivel de componentes para arquitecturas automotrices . 49.ª Conferencia Internacional Anual IEEE/IFIP sobre Talleres de Sistemas y Redes Confiables (DSN-W) de 2019. IEEE. doi : 10.1109/dsn-w.2019.00021 .
  • Nakagawa, EY; Antonino, PO (2023). Arquitecturas de referencia para dominios críticos: usos e impactos industriales . Springer International Publishing. ISBN 978-3-031-16957-1. Consultado el 28 de julio de 2023 .