Keyboard shortcuts

Press or to navigate between chapters

Press S or / to search in the book

Press ? to show this help

Press Esc to hide this help

2.16 生产、运维与退役——安全不是交钥匙

场景:第10001台车的转向故障

2025年3月,你作为功能安全经理,刚刚签完了最后一份SOP(Start of Production)放行文件。某款纯电SUV的电动助力转向系统:从HARA到安全验证,两年零四个月,每一项评审都通过了。产线的End-of-Line测试台正在全速运转,每76秒下线一台车。第一批10000台已经发往全国128家门店。你喝着咖啡,看着TÜV颁发的ASIL D认证证书,觉得终于可以松一口气。

第43天,售后质量部的紧急邮件打破了平静。

一台里程15230公里的车,车主在高速匝道以62km/h右转时,EPS突然丧失助力3.2秒。方向盘力矩从4.8Nm瞬间跳变到21.3Nm:相当于转向系统从电动助力变成了纯机械模式。幸运的是,驾驶员用力扳回了方向,没有发生碰撞。但这台车在随后的24小时内又复现了两次,故障码指向扭矩传感器SPI通信超时。

你的安全团队立刻介入。在读取ECU的NVM(非易失性存储器)故障日志时,发现了问题根源:扭矩传感器芯片的焊接点在温度循环(-40°C至85°C,每天经历4.7个完整循环)和持续振动(3.2Grms,覆盖发动机舱频谱)的共同作用下,焊点微裂纹逐渐扩展。在第约15000公里时,以典型城市路况平均车速折算,大约相当于数百小时的运行累积,裂纹导致了间歇性断路。

但问题不在这里。问题在于:你们的EOL测试和设计验证根本覆盖不到这种失效模式。

设计验证(DV)阶段,你跑了1200小时的温度循环和300小时的随机振动:但它们是分开跑的。你没有叠加振动和温度循环。而车辆的真实使用环境,却是同时发生的。EOL测试只跑到了15秒的加电自检:远不足以检测出需要热机累计才能触发的间歇性断路。

安全论证不是交钥匙工程。SOP才是持续责任的开始。ISO 26262的Part 7专门解决这个问题:从生产到报废,安全必须在整个生命周期中被持续管理和维护。

生产控制:安全不仅靠设计,更靠制造

ISO 26262-7第5章要求:对于每一个具备安全相关特性的产品或过程,必须定义产品特定的生产要求(product-specific production requirements)。这句话的潜台词是:好的设计可以被差的生产毁掉。

以刚才的扭矩传感器为例。ASIL D的扭矩传感器,其焊接工艺参数(回流焊温度曲线、焊膏印刷厚度、X-ray抽检比例)必须被明确写入生产控制计划。如果IPC Class 2的焊接标准无法满足安全需求:通常确实无法满足,对于BGA或QFN封装的传感器芯片,ASIL D系统要求IPC Class 3甚至更严格的焊点质量要求。那你就必须在控制计划中明确更高的标准,并通过过程能力指数(Cpk≥1.67)来证明产线能持续满足这个标准。

生产过程中的安全相关特性(safety-related characteristics)必须被识别和控制。这些特性包括但不限于:

  • 电气特性:传感器供电电压纹波、ADC参考电压精度、通信接口眼图裕量;
  • 机械特性:PCB焊接强度、连接器插入力与锁止力、防水密封圈压缩量;
  • 软件特性:Flash烧录校验码、标定参数写入后的回读校验、安全固件的签名验证。

每一项特性都需要对应的过程控制方法:SPC(统计过程控制)控制图、防错工装(poke-yoke)、自动化光学检测(AOI)、在线功能测试:并且在生产工位级别被记录和追溯。

更关键的是EOL(End-of-Line)测试。EOL测试的目的是在生产末端快速判断:这台控制器是否具备安全完整性?但它不是设计验证的替代品。EOL测试的覆盖范围和时间预算受节拍限制(比如76秒/台),因此必须精心选择:

  1. 关键信号路径的完整性测试:拉压扭矩传感器的全量程(比如±10Nm,分5个点校验线性度和对称性),通过ECU读取数字输出并与标准值比对;
  2. 安全关断路径测试:故意注入故障信号,验证EPS能否在FTTI(Fault Tolerant Time Interval,本案例为200ms)内进入安全状态;
  3. 存储器完整性测试:Flash/EEPROM出厂校验和,NVM区域的读写测试;
  4. 安全机制激活测试:让看门狗(Window Watchdog)真正超时一次,确认MCU被正确复位。

特别要注意:EOL测试不能只测“好的情况“。它必须有意识地注入故障来验证安全机制的响应。一个只验证正常功能、不验证故障响应的EOL测试,等于在带病出车。

再看一个真实数据点:某Tier-1供应商统计过,其制动系统ECU在运行EOL故障注入测试后,锁定了约0.37%的产线逃逸。这些控制器在正常功能测试中全部通过,但在安全机制触发测试中暴露了问题(例如看门狗配置寄存器在快速上下电时偶发性丢失)。0.37%意味着每270台就有一台“带病过关“。没有安全导向的EOL测试,这些缺陷会直接流向终端用户。

设计说“系统在理论上安全“,生产说“系统在实际上安全“。缺少任何一环,都无法抵御现实世界的风险。

运维:安全责任的主战场

一台车从SOP到报废,平均运行15年、行驶200000公里。在这15年里,安全不是在实验室跑出来的,而是在每一个早晨父母送孩子上学、每一个深夜卡车司机赶路、每一个暴雨天ESP介入的瞬间被验证的。ISO 26262-7第6章(Operation)和第7章(Service)将这些真实世界场景转化为规范要求。

用户手册中的安全信息是一项被严重低估的安全机制。ISO 26262-7明确规定:用户手册必须包含安全相关的操作信息。你见过仪表盘上的EPS故障灯吗?那个黄色的方向盘标志。它的点亮逻辑、显示时机、伴随的文字提示(“转向助力故障,请立即停车”),都需要在HARA中被定义为安全机制,并在用户手册中向最终用户解释含义和应对措施。

用户手册还必须包含:

  • 所有安全警告指示灯的识别与操作指导;
  • 所需的维护保养周期及安全相关项目(比如扭矩传感器的校准检查);
  • 车辆改装限制(比如更换非原厂转向拉杆可能改变转向力矩传递特性,进而影响EPS的故障检测阈值);
  • 安全功能的正确使用方法(比如LKA车道保持的启用条件与驾驶员监控要求)。

这些不是法律免责声明。它们是ISO 26262安全概念在“人-车交互“层面上的落地。

现场监控(Field Monitoring) 是运维阶段最重要的安全活动。ISO 26262-7要求组织建立系统化的现场监控流程,收集和分析车辆运行中发生的安全相关事件。这不仅仅是“看看投诉率“。而是构建一个如同免疫系统记忆T细胞那样的主动监测网络。

一个完整的现场监控体系包括:

  1. 数据采集层:车端的故障码(DTC)记录、安全事件快照(Freeze Frame数据:故障发生前5秒的车辆状态数据)、车载诊断数据(OBD-II模式9的标定验证码)通过远程通信模块(T-box)回传;
  2. 筛选与分类层:安全事件分类引擎,自动识别哪些DTC与功能安全相关。比如EPS的扭矩传感器通信超时DTC直接关联到ASIL D安全目标,优先级为最高;
  3. 趋势分析层:统计同一DTC在同一车型/同一批次/同一里程段的出现率。如果某批次的扭矩传感器通信超时率在15000公里附近出现统计显著上升(p<0.01),立即触发质量预警;
  4. 根本原因分析层:召回或抽查故障件,进行物理失效分析(扫描电镜看焊点截面、X-ray断层扫描),结合车端日志回溯失效时序;
  5. 闭环反馈层:将分析结论反馈给设计团队(是否需要更新FTA/DFMEA,是否需要修订安全概念)、生产团队(是否需要增加EOL测试项目)、以及客户/OEM(是否需要发起服务行动或召回)。

事件报告(Incident Reporting) 是现场监控的输出。ISO 26262-7要求:任何在现场发现的安全相关事件,必须通过已定义的接口从OEM向供应商、或从经销商向OEM逐级上报。报告内容至少包含:事件描述、涉及的车辆识别信息、故障码、环境条件、后果严重度、初步原因分析。时间线非常关键:从事件被OEM获知到通知供应商,通常窗口不超过72小时。

维修与服务也有专门的安全要求。更换安全相关部件时(比如更换了整个转向机),必须执行回归验证:确认扭矩传感器的输出在更换后依然在标定范围内(公差±0.1Nm),确认转角传感器的零位已被正确学习。维修手册中必须标注安全相关的维修步骤和验证方法,使用加粗/高亮/警告符号标注。而且,维修后的EOL测试必须与出厂EOL测试等价:不能在4S店用一个简化版测试替代产线的全量测试。

退役与报废:安全的最后一公里

这听起来有点遥远,但ISO 26262-7第8章确实涵盖了它:Decommissioning(退役/报废)。一台搭载高压电池、气囊系统、线控制动的新能源车,在报废拆解时仍然携带着足以致命的能量。

安全要求包括:

  • 高压系统的放电程序必须在维修手册中明确说明,包括等待时间和残余电压测量验证步骤;
  • 安全气囊展开系统的拆解规程:不当触发可能导致维修人员重伤;
  • 含有安全相关数据的ECU(如碰撞记录器EDR、EPS标定数据NVM)的处理。这些数据可能作为事故分析证据,需要按法规要求保留或导出;
  • 锂电池的回收处理:避免在拆解过程中热失控。

退役不是安全责任的终点,而是安全责任的最后一个交付节点:将“物理危险“从产品中安全移除,同时将“信息资产“按规定处置或留存。

免疫隐喻:获得性免疫的维持与持久

回到贯穿全章的免疫隐喻。

如果把设计阶段的HARA/FMEA/安全概念比作免疫系统的获得性免疫:疫苗注射,让系统“记住“所有已知的病原体(危害/失效模式)并建立特异性抗体(安全机制)。那么生产、运维和退役阶段对应的就是免疫监视与免疫维持

  • 生产阶段 ≈ 免疫细胞的分化与筛选过程。骨髓(产线)中产生的T细胞(ECU)必须经过胸腺的严格筛选(EOL测试),确保能识别外来抗原(能检测故障)同时不对自身组织发动攻击(不产生错误的安全动作或误报)。不符合标准的细胞(不合格控制器)被程序性死亡淘汰(报废或返工)。

  • 运维阶段 ≈ 记忆T细胞的长程巡视。每台售出车辆如同散布在全身各处的记忆T细胞,持续监控局部微环境(传感器信号的完整性、通信链路的误码率、扭矩输出的合理性)。一旦发现“抗原再现“(与已知失效模式匹配的故障信号),立即触发“免疫应答“(进入安全状态:降级助力/报警/切断动力),同时向“免疫系统中枢“(OEM/Tier-1的现场监控中心)报告。

  • 维修与召回 ≈ 加强免疫接种(Booster Vaccination)。当现场数据揭示了一种此前未被FMEA覆盖的失效模式:如同出现了新的病毒变异株:OEM必须快速更新“免疫记忆“(修订安全概念、更新软件标定参数),通过召回将更新后的“疫苗“注入所有受影响车辆。

  • 退役/报废 ≈ 免疫系统的有序消亡。安全气囊的受控展开、高压系统的安全放电、锂电池的无害化处理。这类似于体内衰老细胞的凋亡程序:清除危险,不引发炎症风暴(不产生二次伤害)。

  • 现场监控和事件报告 ≈ 流行病学监测网络。WHO的全球疫情监测系统(GOARN)收集各地病例数据、识别异常爆发模式、触发快速响应。这与OEM的现场监控系统在结构和功能上如出一辙。没有这个网络,公共卫生就是盲飞;没有现场监控,功能安全论证就是一次性承诺。在SOP签完字后就丧失了有效性。

你可能会问:为什么ISO 26262要专门为生产和运维写一整个Part 7?为什么不能假定“设计做好了,生产就按图纸执行“?

因为:安全完整性的衰减是必然的,不是偶然的。

任何物理系统在真实环境中都会经历性能退化。焊接点在温度循环下会产生低周疲劳裂纹。电容的等效串联电阻(ESR)在高温下会逐年增大。存储器cell的电荷保持能力在辐照和温度下会逐渐削弱。这些退化机制在设计阶段的FMEA中可以被预测(你列了“焊点疲劳“作为失效原因),但退化速率、退化阈值和退化触发条件是概率性的:只有通过持续的现场监控,你才能真正掌握这些参数。

更重要的是:使用环境中的一些因素根本不可能在设计阶段被完全预见。 你不会知道某个地区的车主习惯在方向盘上套厚厚的毛绒套,导致扭矩传感器的操作温度常年高出3°C。你不会知道某批次的PCB板材玻璃化转变温度Tg比标称值低5°C,导致焊点应力集中点提前出现。你不会知道车主自行加装的日行灯,其电源线走线产生的电磁干扰恰好落在扭矩传感器SPI通信的敏感频段。

这些“未知的未知“只能在现场被发现。而ISO 26262-7的意义就在于:它把“发现→报告→分析→修正→回归验证“这套闭环变成了强制要求,而不是建议。

本篇小结

  1. 生产控制计划必须覆盖所有安全相关特性,Cpk≥1.67
  2. EOL测试必须有故障注入验证
  3. 用户手册是安全概念的延伸
  4. 现场监控是安全论证持续有效的保证
  5. 事件报告从终端到OEM到供应商的72小时链路
  6. 退役的安全要求同样严肃:高压放电、气囊处理、数据保存

【下集预告】: Part 7告诉你安全在产线上怎么管、在维修站怎么维护。但下一个问题更底层:你怎么证明你做了你说的那件事?如果你的安全档案在评审时拿不出一条从危害事件到测试用例的完整追溯链,就等于什么都没做。下一节进入Part 8的支撑过程——配置管理、变更管理、工具鉴定——这些“paperwork“不是形式主义,它们是安全论证能被独立验证的唯一通道。