La norma ISO 26262 , titulada "Vehículos de carretera - Seguridad funcional", es una norma internacional sobre seguridad funcional de sistemas eléctricos y/o electrónicos instalados en vehículos de carretera de producción en serie (excluidos los ciclomotores), definida por la Organización Internacional de Normalización (ISO) en 2011 y revisada en 2018.
Descripción general del estándar
Las características de seguridad funcional son parte integral de cada fase del desarrollo de un producto automotriz , desde la especificación hasta el diseño, la implementación, la integración, la verificación, la validación y la puesta en producción. La norma ISO 26262 es una adaptación de la norma de seguridad funcional IEC 61508 para sistemas eléctricos/electrónicos automotrices. ISO 26262 define la seguridad funcional para equipos automotrices, aplicable a lo largo de todo el ciclo de vida de los sistemas electrónicos y eléctricos relacionados con la seguridad en el sector automotriz.
La primera edición (ISO 26262:2011), publicada el 11 de noviembre de 2011, se limitaba a los sistemas eléctricos y/o electrónicos instalados en " automóviles de pasajeros de producción en serie " con un peso bruto máximo de 3500 kilogramos (7700 lb) . La segunda edición (ISO 26262:2018), publicada en diciembre de 2018, amplió el alcance de los automóviles de pasajeros a todos los vehículos de carretera, excepto los ciclomotores . [ 1 ]
La norma tiene como objetivo abordar los posibles riesgos derivados del mal funcionamiento de los sistemas electrónicos y eléctricos en los vehículos. Si bien se titula "Vehículos de carretera: seguridad funcional", la norma se refiere a la seguridad funcional de los sistemas eléctricos y electrónicos, así como a la de los sistemas en su conjunto o de sus subsistemas mecánicos.
Al igual que su norma predecesora, la IEC 61508 , la ISO 26262 es una norma de seguridad basada en el riesgo, donde el riesgo de situaciones operativas peligrosas se evalúa cualitativamente y se definen medidas de seguridad para evitar o controlar fallos sistemáticos y para detectar o controlar fallos aleatorios del hardware, o mitigar sus efectos.
Objetivos de la norma ISO 26262:
- Proporciona un ciclo de vida de seguridad automotriz (gestión, desarrollo, producción, operación, servicio, desmantelamiento ) y ayuda a adaptar las actividades necesarias durante estas fases del ciclo de vida.
- Abarca los aspectos de seguridad funcional de todo el proceso de desarrollo (incluidas actividades como la especificación de requisitos, el diseño, la implementación, la integración, la verificación, la validación y la configuración).
- Proporciona un enfoque basado en el riesgo específico para el sector automotriz para determinar las clases de riesgo ( Niveles de Integridad de Seguridad Automotriz , ASIL).
- Utiliza los ASIL para especificar los requisitos de seguridad necesarios de los elementos para lograr un riesgo residual aceptable .
- Establece requisitos para las medidas de validación y confirmación para garantizar que se alcance un nivel de seguridad suficiente y aceptable. [ 2 ]
Partes de la norma ISO 26262
La norma ISO 26262:2018 consta de doce partes, diez partes normativas (partes 1 a 9 y 12) y dos directrices (partes 10 y 11): [ 3 ]
- Vocabulario
- Gestión de la seguridad funcional
- Fase conceptual
- Desarrollo de productos a nivel de sistema
- Desarrollo de productos a nivel de hardware
- Desarrollo de productos a nivel de software
- Producción, operación, servicio y desmantelamiento
- Procesos de apoyo
- Análisis orientado al Nivel de Integridad de Seguridad Automotriz (ASIL) y a la seguridad
- Directrices sobre la norma ISO 26262
- Directrices sobre la aplicación de la norma ISO 26262 a los semiconductores [ 4 ]
- Adaptación de la norma ISO 26262 para motocicletas [ 5 ]
En comparación, la norma ISO 26262:2011 constaba de tan solo 10 partes, con una nomenclatura ligeramente diferente:
- La parte 7 se denominó simplemente Producción y operación.
- La parte 10 se denominó Directriz... en lugar de Directrices...
- Las partes 11 y 12 no existían.
Parte 1: Vocabulario
ISO 26262 especifica un vocabulario (un glosario del proyecto ) de términos, definiciones y abreviaturas para su aplicación en todas las partes de la norma. [ 1 ] De particular importancia es la definición cuidadosa de falla , error y fallo, ya que estos términos son clave para las definiciones de la norma de los procesos de seguridad funcional, [ 6 ] particularmente en la consideración de que "Una falla puede manifestarse como un error ... y el error puede, en última instancia, causar un fallo ". [ 1 ] Un mal funcionamiento resultante que tiene un efecto peligroso representa una pérdida de seguridad funcional .
- Artículo
- En esta norma, el término «elemento» es clave. Se utiliza para referirse a un sistema específico (o combinación de sistemas) al que se aplica el ciclo de vida de seguridad ISO 26262 , que implementa una función (o parte de ella) a nivel del vehículo. Es decir, el elemento es el objeto identificado de mayor nivel en el proceso y, por lo tanto, el punto de partida para el desarrollo de la seguridad específica del producto según esta norma.
- Elemento
- Ya sea un sistema, un componente (que consta de piezas de hardware y/o unidades de software), una sola pieza de hardware o una sola unidad de software; en efecto, cualquier cosa en un sistema que pueda identificarse y manipularse de forma diferenciada.
- Falla
- Condición anormal que puede provocar que un elemento o un artículo falle.
- Error
- Discrepancia entre un valor o condición calculado, observado o medido, y el valor o condición verdadero, especificado o teóricamente correcto.
- Falla
- Interrupción del comportamiento previsto de un elemento o componente debido a la manifestación de una falla .
- Tolerancia a fallos
- Capacidad para ofrecer una funcionalidad específica en presencia de uno o más fallos específicos .
- Comportamiento disfuncional
- Fallo o comportamiento no deseado de un elemento con respecto a su propósito de diseño.
- Peligro
- Posible fuente de daño (lesión física o daño a la salud) causada por el mal funcionamiento del artículo .
- Seguridad funcional
- Ausencia de riesgo irrazonable debido a peligros causados por el mal funcionamiento de los sistemas eléctricos/electrónicos.
Nota: A diferencia de otras normas de seguridad funcional y de la ISO 26262:2018 actualizada, la tolerancia a fallos no se definió explícitamente en la ISO 26262:2011, ya que se asumía que era imposible comprender todos los fallos posibles en un sistema. [ 7 ]
Nota: La norma ISO 26262 no utiliza el término fracción de fallos seguros (SFF) de la norma IEC 61508. En su lugar, se utilizan los términos métrica de fallos puntuales y métrica de fallos latentes . [ 8 ]
Parte 2: Gestión de la seguridad funcional
ISO 26262 proporciona un estándar para la gestión de la seguridad funcional para aplicaciones automotrices, definiendo estándares para la gestión general de la seguridad organizacional, así como estándares para un ciclo de vida de seguridad para el desarrollo y la producción de productos automotrices individuales. [ 9 ] [ 10 ] [ 11 ] [ 12 ] El ciclo de vida de seguridad ISO 26262 descrito en la siguiente sección opera sobre los siguientes conceptos de gestión de seguridad: [ 1 ]
- Evento peligroso
- Un evento peligroso es una combinación relevante de un peligro a nivel del vehículo y una situación operativa del mismo que tiene el potencial de provocar un accidente si no se controla mediante una acción oportuna del conductor.
- Objetivo de seguridad
- Un objetivo de seguridad es un requisito de seguridad de alto nivel que se asigna a un sistema, con el propósito de reducir el riesgo de uno o más eventos peligrosos a un nivel tolerable.
- Nivel de integridad de seguridad automotriz
- Un Nivel de Integridad de Seguridad Automotriz (ASIL, por sus siglas en inglés) representa una clasificación de riesgo específica para el sector automotriz de un objetivo de seguridad , así como las medidas de validación y confirmación requeridas por la norma para garantizar el logro de dicho objetivo.
- Requisito de seguridad
- Los requisitos de seguridad incluyen todos los objetivos de seguridad y todos los niveles de requisitos, desglosados desde los objetivos de seguridad hasta el nivel más bajo de requisitos de seguridad funcionales y técnicos asignados a los componentes de hardware y software.
Partes 3-7: Ciclo de vida de la seguridad
Los procesos dentro del ciclo de vida de seguridad ISO 26262 identifican y evalúan los peligros (riesgos de seguridad), establecen requisitos de seguridad específicos para reducir esos riesgos a niveles aceptables y gestionan y supervisan esos requisitos de seguridad para producir una garantía razonable de que se cumplen en el producto entregado. Estos procesos relevantes para la seguridad pueden considerarse integrados o ejecutándose en paralelo con un ciclo de vida de requisitos gestionados de un Sistema de Gestión de la Calidad convencional : [ 13 ] [ 14 ]
- Se identifica un elemento (un producto específico del sistema automotriz) y se definen sus requisitos funcionales de sistema de nivel superior.
- Se identifica un conjunto completo de eventos peligrosos para el artículo .
- A cada evento peligroso se le asigna un ASIL .
- Para cada evento peligroso se determina un objetivo de seguridad , que hereda el ASIL del peligro.
- Un concepto de seguridad funcional a nivel de vehículo define una arquitectura de sistema para garantizar los objetivos de seguridad .
- Los objetivos de seguridad se desglosan en requisitos de seguridad de nivel inferior . (En general, cada requisito de seguridad hereda el ASIL de su requisito/objetivo de seguridad principal. Sin embargo, sujeto a restricciones, el ASIL heredado puede reducirse mediante la descomposición de un requisito en requisitos redundantes implementados por componentes redundantes suficientemente independientes).
- Los "requisitos de seguridad" se asignan a los componentes arquitectónicos (subsistemas, componentes de hardware, componentes de software) (En general, cada componente debe desarrollarse de conformidad con los estándares y procesos sugeridos/requeridos para el ASIL más alto de los requisitos de seguridad que se le asignen).
- Posteriormente, se desarrollan y validan los componentes arquitectónicos de acuerdo con los requisitos de seguridad (y funcionales) asignados.
Parte 8: Procesos de apoyo
La norma ISO 26262 define objetivos para procesos integrales que apoyan los procesos del ciclo de vida de la seguridad, pero que se mantienen activos de forma continua a lo largo de todas las fases, y también define consideraciones adicionales que contribuyen al logro de los objetivos generales del proceso.
- Interfaces corporativas controladas para la transmisión de objetivos, requisitos y controles a todos los proveedores en desarrollos distribuidos.
- Especificación explícita de los requisitos de seguridad y su gestión a lo largo del ciclo de vida de la seguridad.
- Control de configuración de los productos de trabajo, con identificación formal única y reproducibilidad de las configuraciones que proporciona trazabilidad entre productos de trabajo dependientes e identificación de todos los cambios en la configuración.
- Gestión formal del cambio , incluida la gestión del impacto de los cambios en los requisitos de seguridad, con el fin de garantizar la eliminación de los defectos detectados, así como para el cambio de producto sin la introducción de peligros.
- Planificación, control e informe de la verificación de los productos de trabajo, incluyendo revisión, análisis y pruebas, con análisis de regresión de los defectos detectados hasta su origen.
- Identificación y gestión planificadas de toda la documentación (productos de trabajo) generada a lo largo de todas las fases del ciclo de vida de la seguridad para facilitar la gestión continua de la seguridad funcional y la evaluación de la seguridad.
- Confianza en las herramientas de software (calificación de las herramientas de software para el uso previsto y real)
- Calificación de componentes de software y hardware desarrollados previamente para su integración en el elemento ASIL actualmente en desarrollo.
- Utilizar la evidencia del historial de servicio para argumentar que un artículo ha demostrado ser suficientemente seguro en su uso para el ASIL previsto.
Parte 9: Análisis orientado al Nivel de Integridad de Seguridad Automotriz (ASIL) y a la seguridad.
El Nivel de Integridad de Seguridad Automotriz (ASIL) se refiere a una clasificación abstracta del riesgo de seguridad inherente en un sistema automotriz o elementos de dicho sistema. Las clasificaciones ASIL se utilizan en la norma ISO 26262 para expresar el nivel de reducción de riesgo necesario para prevenir un peligro específico, donde ASIL D representa el nivel de peligro más alto y ASIL A el más bajo. El ASIL evaluado para un peligro determinado se asigna al objetivo de seguridad establecido para abordar dicho peligro y, posteriormente, se hereda en los requisitos de seguridad derivados de ese objetivo. [ 15 ]
Descripción general de la evaluación ASIL
La determinación del ASIL es el resultado del análisis de peligros y la evaluación de riesgos . [ 16 ] En el contexto de la norma ISO 26262, un peligro se evalúa en función del impacto relativo de los efectos peligrosos relacionados con un sistema, ajustado según las probabilidades relativas de que el peligro manifieste dichos efectos. Es decir, cada evento peligroso se evalúa en términos de la gravedad de las posibles lesiones dentro del contexto del tiempo relativo durante el cual un vehículo está expuesto a la posibilidad de que ocurra el peligro, así como la probabilidad relativa de que un conductor típico pueda actuar para prevenir la lesión. [ 17 ]
Proceso de evaluación ASIL
Al inicio del ciclo de vida de la seguridad , se realiza un análisis de peligros y una evaluación de riesgos, lo que da como resultado una evaluación del ASIL (Nivel de Seguridad Ajustado al Trabajo) para todos los eventos peligrosos identificados y los objetivos de seguridad.
Cada evento peligroso se clasifica según la gravedad (S) de las lesiones que se espera que cause:
- Clasificaciones de gravedad (S):
- S0 Sin heridos
- S1 Lesiones leves a moderadas
- S2 Lesiones graves o potencialmente mortales (supervivencia probable)
- S3 Lesiones que ponen en peligro la vida (supervivencia incierta) o que resultan fatales.
La gestión de riesgos reconoce que la consideración de la gravedad de una posible lesión se modifica según la probabilidad de que ocurra; es decir, para un peligro dado, un evento peligroso se considera de menor riesgo si es menos probable que ocurra. Dentro del proceso de análisis de peligros y evaluación de riesgos de esta norma, la probabilidad de un peligro lesivo se clasifica además según una combinación de
- exposición (E) (la frecuencia relativa esperada de las condiciones operativas en las que posiblemente pueda ocurrir la lesión) y
- control (C) (la probabilidad relativa de que el conductor pueda actuar para prevenir la lesión).
- Clasificaciones de exposición (E):
- E0 Increíblemente improbable
- E1 Probabilidad muy baja (la lesión solo podría ocurrir en raras condiciones de funcionamiento)
- E2 Baja probabilidad
- E3 Probabilidad media
- E4 Alta probabilidad (la lesión podría ocurrir en la mayoría de las condiciones de funcionamiento)
- Clasificaciones de controlabilidad (C):
- C0 Controlable en general
- C1 Simplemente controlable
- C2 Normalmente controlable (la mayoría de los conductores podrían actuar para prevenir lesiones)
- C3 Difícil de controlar o incontrolable
En términos de estas clasificaciones, un evento peligroso de Nivel de Integridad de Seguridad Automotriz D (abreviado ASIL D ) se define como un evento con una probabilidad razonable de causar una lesión potencialmente mortal (supervivencia incierta) o fatal, siendo la lesión físicamente posible en la mayoría de las condiciones de operación, y con pocas posibilidades de que el conductor pueda hacer algo para prevenirla. Es decir, ASIL D es la combinación de las clasificaciones S3, E4 y C3. Por cada reducción en cualquiera de estas clasificaciones desde su valor máximo (excluyendo la reducción de C1 a C0), hay una reducción de un nivel en el ASIL desde D. [ 18 ] [Por ejemplo, un peligro hipotético incontrolable (C3) de lesión fatal (S3) podría clasificarse como ASIL A si el peligro tiene una probabilidad muy baja (E1).] El nivel ASIL por debajo de A es el nivel más bajo, QM . QM se refiere a la consideración del estándar de que por debajo de ASIL A ; no hay relevancia para la seguridad y solo se requieren procesos estándar de Gestión de Calidad . [ 16 ]
Estas definiciones de Gravedad, Exposición y Control son informativas, no prescriptivas, y de hecho dejan cierto margen para la variación subjetiva o la discreción entre los distintos fabricantes de automóviles y proveedores de componentes. [ 17 ] [ 19 ] En respuesta, la Sociedad de Ingenieros de Seguridad Automotriz (SAE) ha publicado J2980 – Consideraciones para la clasificación de peligros ASIL ISO26262 para proporcionar una guía más explícita para evaluar la Exposición, la Gravedad y la Controlabilidad para un peligro determinado. [ 20 ]
Véase también
- Nivel de integridad de seguridad automotriz , comparación con otros sistemas de niveles de seguridad.
- ARP4754 (Directrices para el desarrollo de aeronaves y sistemas civiles)
- DO-178C (Aeroespacial)
- IEC 61508 (Industrial/General, ISO 26262 es una adaptación [ 21 ] con pequeñas diferencias [ 22 ] )
- ISO 60730 [ 23 ] (Hogar)
Referencias
- 1 2 3 4 ISO 26262-1:2018(en) Vehículos de carretera — Seguridad funcional — Parte 1: Vocabulario . Organización Internacional de Normalización.
- ↑ Documento técnico de Parasoft titulado "Conformidad con la norma ISO 26262 para software: Lograr la seguridad funcional en la industria automotriz".
- ↑ "ISO 26262 seguridad funcional de vehículos de carretera" . iso.org .
- ↑ "Directrices sobre la aplicación de la norma ISO 26262 a los semiconductores" . iso.org .
- ↑ "Adaptación de la norma ISO 26262 para motocicletas" . iso.org .
- ↑ ISO 26262-1:2018(en) Vehículos de carretera — Seguridad funcional — Parte 10: Directrices sobre la norma ISO 26262. Organización Internacional de Normalización.
- ↑ Greb, Karl; Seely, Anthony (2009). Diseño de microcontroladores para operaciones críticas de seguridad (diferencias clave entre ISO 26262 e IEC 61508) (PDF) . ARMtechcon. Archivado del original (PDF) el 6 de septiembre de 2015.
- ↑ Boercsoek, J.; Schwarz, M.; Ugljesa, E.; Holub, P.; Hayek, A. (2011). Concepto de controlador de alta disponibilidad para sistemas de dirección: el controlador de seguridad degradable (PDF) . Investigaciones recientes en circuitos, sistemas, comunicaciones y computadoras. WSEAS. págs. 222–228 . Recuperado el 17 de abril de 2016 .
- ↑ ISO 26262-2:2011, "Gestión de la seguridad funcional" (Resumen)
- ↑ Greb, Karl (2012). Seguridad funcional e ISO 26262 (PDF) . Conferencia y exposición de electrónica de potencia aplicada, sesiones de la industria. APEC. pág. 9.
- ↑ Blanquart, Jean-Paul; Astruc, Jean-Marc; Baufreton, Philippe; Boulanger, Jean-Louis; Delseny, Hervé; Gassino, Jean; Ladier, Gérard; Ledinot, Emmanuel; Leeman, Michel; Machrouh, Joseph; Quéré, Philippe; Ricque, Bertrand (2012). Categorías de criticidad en diferentes estándares de seguridad en distintos dominios (PDF) . Congreso ERTS2. Software y sistemas integrados en tiempo real. pp. 3–4 . Archivado del original (PDF) el 17 de abril de 2016.
- ↑ ISO 26262-10:2012(E), "Directrices sobre la norma ISO 26262", págs. 2-3.
- ↑ Min Koo Lee; Sung-Hoon Hong; Dong-Chun Kim; Hyuck Moo Kwon (2012). "Incorporación del proceso de desarrollo ISO 26262 en DFSS" (PDF) . Actas de la Conferencia de Sistemas de Gestión e Ingeniería Industrial de Asia Pacífico : 1128 (Figura 2). Archivado del original (PDF) el 15 de septiembre de 2013. Consultado el 1 de agosto de 2013 .
- ↑ Juergen Belz (28 de julio de 2011). El ciclo de vida de seguridad ISO 26262. Archivado del original el 23 de febrero de 2014.
- ↑ Glosario, V2.5.0 (PDF) . AUTOSAR. pág. 19. Archivado del original (PDF) el 22 de febrero de 2014. Consultado el 16 de febrero de 2014 .
- 1 2 ISO 26262-3:2011(en) Vehículos de carretera — Seguridad funcional — Parte 3: Fase conceptual . Organización Internacional de Normalización.
- 1 2 Hobbs, Chris; Lee, Patrick (2013-07-09). Comprensión de los ASIL de ISO 26262. Tecnologías integradas. Penton Electronics Group.
{{cite book}}:|magazine=ignorado ( ayuda ) - ↑ Martínez LH, Khursheed S, Reddy SM. Generación de LFSR para alta cobertura de pruebas y baja sobrecarga de hardware. IET Computers & Digital Techniques. 21 de agosto de 2019. Repositorio de la UoL
- ↑ Van Eikema Hommes, Dr. Qi (2012). Evaluación de la norma ISO 26262, "Vehículos de carretera: seguridad funcional" (PDF) . Reunión SAE 2012 Gobierno/Industria. Centro Nacional de Sistemas de Transporte John A. Volpe: SAE. pág. 9.
- ↑ J2980 - Consideraciones para la clasificación de riesgos ASIL según ISO 26262. SAE International. Archivado del original el 26/10/2018.
- ↑ "Relación entre ISO 26262 e IEC 61508" . ez.analog.com . Consultado el 11 de abril de 2021 .
- ↑ "Seguridad funcional automotriz vs. industrial" . ez.analog.com . Consultado el 11 de abril de 2021 .
- ↑ "IEC 60730-1:2013+AMD1:2015+AMD2:2020 CSV | Tienda web de la IEC" . webstore.iec.ch . Consultado el 11 de abril de 2021 .
Enlaces externos
- ISO 26262-1:2011(en) (Vehículos de carretera — Seguridad funcional — Parte 1: Vocabulario) en la plataforma de navegación en línea (OBP) de ISO.
- ISO 26262-1:2018(en) (Vehículos de carretera — Seguridad funcional — Parte 1: Vocabulario) en la plataforma de navegación en línea (OBP) de ISO.
- normas ISO
- Estándares automotrices
- Normas internacionales
- Seguridad automotriz
- Ingeniería de seguridad