Skip to main content
QUICK REVIEW

[論文レビュー] Using STPA in Compliance with ISO 26262 for Developing a Safe Architecture for Fully Automated Vehicles

Asim Abdulkhaleq, Stefan Wagner|arXiv (Cornell University)|Mar 10, 2017
Safety Systems Engineering in Autonomy参考文献 7被引用数 9
ひとこと要約

本論文は、完全自動走行車のための危険要因分析を強化するために、STPA(システム理論的プロセス分析)をISO 26262の安全ライフサイクルに統合することを提案する。初期概念段階でSTPAを適用することで、部品の故障を超えたシステムレベルの危険要因を同定し、24件の事故、176件の危険要因、27件の不適切な制御行動、129件の不適切なシナリオを特定した。これは、STPAが詳細な安全制約を導出するとともに、ISO 26262の安全範囲を拡張する有効性を示している。

ABSTRACT

Safety has become of paramount importance in the development lifecycle of the modern automobile systems. However, the current automotive safety standard ISO 26262 does not specify clearly the methods for safety analysis. Different methods are recommended for this purpose. FTA (Fault Tree Analysis) and FMEA (Failure Mode and Effects Analysis) are used in the most recent ISO 26262 applications to identify component failures, errors and faults that lead to specific hazards (in the presence of faults). However, these methods are based on reliability theory, and they are not adequate to address new hazards caused by dysfunctional component interactions, software failure or human error. A holistic approach was developed called STPA (Systems-Theoretic Process Analysis) which addresses more types of hazards and treats safety as a dynamic control problem rather than an individual component failure. STPA also addresses types of hazardous causes in the absence of failure. Accordingly, there is a need for investigating hazard analysis techniques like STPA. In this paper, we present a concept on how to use STPA to extend the safety scope of ISO 26262 and support the Hazard Analysis and Risk Assessments (HARA) process. We applied the proposed concept to a current project of a fully automated vehicle at Continental. As a result, we identified 24 system- level accidents, 176 hazards, 27 unsafe control actions, and 129 unsafe scenarios. We conclude that STPA is an effective and efficient approach to derive detailed safety constraints. STPA can support the functional safety engineers to evaluate the architectural design of fully automated vehicles and build the functional safety concept.

研究の動機と目的

  • ISO 26262が、部品間の機能不全、ソフトウェア障害、人的誤操作に起因する危険要因を特定できないという限界を是正すること。
  • STPAを補完的危険要因分析手法として組み込むことにより、ISO 26262の安全範囲を拡張すること。
  • 初期概念段階において、アイテムの定義と安全制約の導出に体系的なアプローチを提供すること。
  • 機能的安全性エンジニアが、自動車アーキテクチャの詳細な安全要件と機能的安全性概念を開発するのを支援すること。

提案手法

  • 概念開発の前段階で、アイテムを定義し、基礎的な安全制約を確立するため、STPAステップ0を適用する。
  • 制御構造と目的違反に基づき、システムレベルの事故と不適切な制御行動を同定するため、STPAステップ1を用いる。
  • 制御対象プロセスをモデル化し、各不適切な制御行動について原因シナリオを導出するため、STPAステップ2を活用する。
  • HARAで導出された運用状況とモードをSTPAプロセスモデルにマッピングし、シナリオ分析を豊かにする。
  • STPAの結果をHARAプロセスの入力として統合し、危険要因の同定と安全制約の導出を強化する。
  • STPAとHARAを統合したアプローチを用いて、詳細な安全要件を導出し、アーキテクチャ的安全性評価を支援する。

実験結果

リサーチクエスチョン

  • RQ1STPAをISO 26262の安全ライフサイクルに統合することで、部品の故障を超えた危険要因分析をどのように拡張できるか?
  • RQ2ISO 26262の従来のFTAやFMEA手法が見逃す可能性がある、STPAが同定する危険要因の種類は何か?
  • RQ3STPAは、初期概念段階におけるアイテムの定義と安全制約の設定をどのように支援できるか?
  • RQ4ISO 26262のHARAに比べて、STPAは安全要件の包括性と深さをどの程度向上させるか?
  • RQ5STPAとHARAを体系的に統合することで、機能的安全性概念開発をどの程度支援できるか?

主な発見

  • STPAは、完全自動走行車プロジェクトにおいて24件のシステムレベルの事故と176件の危険要因を同定し、従来のISO 26262手法に比べて危険要因の範囲を顕著に拡大した。
  • 27件の不適切な制御行動と129件の不適切なシナリオが同定されたが、その多くは部品の故障以外の要因、例えばソフトウェアエラーと部品間相互作用に起因していた。
  • STPAにより、アーキテクチャ的安全性評価と機能的安全性概念開発を支援する詳細な安全制約が導出された。
  • STPAとHARAの統合により、開発ライフサイクルの初期段階でアイテムの定義と安全要件の確立に体系的なガイダンスが提供された。
  • 結果として、STPAが動的安全問題を効果的に対処し、部品の故障がない状況下での危険要因を同定することで、ISO 26262を補完する有効性が示された。
  • 本研究は、複雑な自動走行車システムにおける機能的安全性工学の向上にSTPAが価値を有することを確認した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。