Skip to main content
QUICK REVIEW

[논문 리뷰] Using STPA in Compliance with ISO 26262 for Developing a Safe Architecture for Fully Automated Vehicles

Asim Abdulkhaleq, Stefan Wagner|arXiv (Cornell University)|2017. 03. 10.
Safety Systems Engineering in Autonomy참고 문헌 7인용 수 9
한 줄 요약

이 논문은 완전 자율 주행차의 ISO 26262 안전 라이프사이클에 STPA(시스템이론적 프로세스 분석)를 통합하여 시스템 수준의 위험 분석을 향상시키는 것을 제안한다. 초기 개념 단계에서 STPA를 적용함으로써 구성 요소 고장 이외의 시스템 수준의 위험을 식별하였으며, 이로써 24宗 사고, 176개의 위험, 27개의 비안전 제어 행동, 129개의 비안전 시나리오를 도출하였다. 이는 STPA가 상세한 안전 제약 조건을 도출하고 ISO 26262의 안전 범위를 확장하는 데 효과적이라는 것을 입증한다.

ABSTRACT

Safety has become of paramount importance in the development lifecycle of the modern automobile systems. However, the current automotive safety standard ISO 26262 does not specify clearly the methods for safety analysis. Different methods are recommended for this purpose. FTA (Fault Tree Analysis) and FMEA (Failure Mode and Effects Analysis) are used in the most recent ISO 26262 applications to identify component failures, errors and faults that lead to specific hazards (in the presence of faults). However, these methods are based on reliability theory, and they are not adequate to address new hazards caused by dysfunctional component interactions, software failure or human error. A holistic approach was developed called STPA (Systems-Theoretic Process Analysis) which addresses more types of hazards and treats safety as a dynamic control problem rather than an individual component failure. STPA also addresses types of hazardous causes in the absence of failure. Accordingly, there is a need for investigating hazard analysis techniques like STPA. In this paper, we present a concept on how to use STPA to extend the safety scope of ISO 26262 and support the Hazard Analysis and Risk Assessments (HARA) process. We applied the proposed concept to a current project of a fully automated vehicle at Continental. As a result, we identified 24 system- level accidents, 176 hazards, 27 unsafe control actions, and 129 unsafe scenarios. We conclude that STPA is an effective and efficient approach to derive detailed safety constraints. STPA can support the functional safety engineers to evaluate the architectural design of fully automated vehicles and build the functional safety concept.

연구 동기 및 목표

  • ISO 26262가 구성 요소 상호작용의 비정상적 작동, 소프트웨어 고장 또는 인간 오류로 인한 위험을 식별하는 데 한계가 있음을 해결하기 위해.
  • STPA를 보완적인 위험 분석 방법으로 통합하여 ISO 26262의 안전 범위를 확장하기 위해.
  • 초기 개념 단계에서 항목 정의 및 안전 제약 조건 도출을 체계적으로 수행하기 위한 접근법을 제공하기 위해.
  • 기능 안전 엔지니어가 자율 주행차 아키텍처를 위한 상세한 안전 요구사항과 기능 안전 개념을 개발하는 데 지원하기 위해.

제안 방법

  • 개념 개발 이전에 항목 정의 및 기초 안전 제약 조건 설정을 위해 STPA 스텝 0을 적용하기 위해.
  • 제어 구조 및 목표 위반 기반으로 시스템 수준의 사고와 비안전 제어 행동을 식별하기 위해 STPA 스텝 1을 사용하기 위해.
  • 제어 대상 프로세스를 모델링하고 각 비안전 제어 행동에 대한 원인 시나리오를 도출하기 위해 STPA 스텝 2를 활용하기 위해.
  • HARA에서 유도된 운영 상황 및 모드를 STPA 프로세스 모델에 통합하여 시나리오 분석을 풍부하게 하기 위해.
  • STPA 결과를 HARA 프로세스의 입력으로 통합하여 위험 식별 및 안전 제약 조건 도출을 향상시키기 위해.
  • STPA와 HARA를 통합한 접근법을 통해 상세한 안전 요구사항을 도출하고 아키텍처 수준의 안전 평가를 지원하기 위해.

실험 결과

연구 질문

  • RQ1STPA는 ISO 26262 안전 라이프사이클에 어떻게 통합되어 구성 요소 고장 이외의 위험 분석을 확장할 수 있는가?
  • RQ2ISO 26262의 전통적 FTA 및 FMEA 방법이 놓칠 수 있는 STPA가 식별하는 위험 유형은 무엇인가?
  • RQ3STPA는 초기 개념 단계에서 항목 정의 및 안전 제약 조건 설정을 어떻게 지원할 수 있는가?
  • RQ4ISO 26262의 HARA만으로 비교할 때 STPA는 안전 요구사항의 완전성과 깊이를 어느 정도 향상시키는가?
  • RQ5STPA와 HARA는 어떻게 체계적으로 정렬되어 기능 안전 개념 개발을 지원할 수 있는가?

주요 결과

  • STPA는 완전 자율 주행차 프로젝트에서 24宗의 시스템 수준 사고와 176개의 위험을 식별하여, 전통적인 ISO 26262 방법에 비해 위험 범위를 크게 확장하였다.
  • 이 방법은 소프트웨어 오류와 구성 요소 간 상호작용과 같은 고장 원인이 아닌 원인에서 기인하는 27개의 비안전 제어 행동과 129개의 비안전 시나리오를 드러내었다.
  • STPA는 아키텍처 수준의 안전 평가 및 기능 안전 개념 개발을 지원하는 상세한 안전 제약 조건 도출을 가능하게 하였다.
  • STPA와 HARA의 통합은 개발 라이프사이클 초반에 항목 정의 및 안전 요구사항 설정을 체계적으로 안내하였다.
  • 결과적으로 STPA는 동적 안전 문제를 효과적으로 해결하고 구성 요소 고장 없이도 위험을 식별함으로써 ISO 26262를 보완함을 입증하였다.
  • 이 연구는 복잡한 자율 주행차 시스템에 대한 기능 안전 공학 향상에 있어 STPA의 가치를 확인한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.