[论文解读] A Taxonomy to Unify Fault Tolerance Regimes for Automotive Systems: Defining Fail-Operational, Fail-Degraded, and Fail-Safe
本文提出了一套标准化的分类体系,以统一汽车系统中容错模式——故障运行(fail-operational)、故障降级(fail-degraded)和故障安全(fail-safe)——的定义。基于ISO 26262和系统工程原则,该体系引入了四项标准——功能、正常性能与可用性能,以及优化后的安全状态定义——以实现在不同系统层级上的一致分类,通过两个汽车实例得到验证。
This paper presents a taxonomy that allows defining the fault tolerance regimes fail-operational, fail-degraded, and fail-safe in the context of automotive systems. Fault tolerance regimes such as these are widely used in recent publications related to automated driving, yet without definitions. This largely holds true for automotive safety standards, too. We show that fault tolerance regimes defined in scientific publications related to the automotive domain are partially ambiguous as well as taxonomically unrelated. The presented taxonomy is based on terminology stemming from ISO 26262 as well as from systems engineering. It uses four criteria to distinguish fault tolerance regimes. In addition to fail-operational, fail-degraded, and fail-safe, the core terminology consists of operational and fail-unsafe. These terms are supported by definitions of available performance, nominal performance, functionality, and a concise definition of the safe state. For verification, we show by means of two examples from the automotive domain that the taxonomy can be applied to hierarchical systems of different complexity.
研究动机与目标
- 解决汽车安全文献与标准中容错模式定义缺乏标准化的问题。
- 解决现有文献与标准中对故障运行、故障降级与故障安全定义不一致与模糊的问题。
- 建立一个适用于汽车系统不同层级(从部件到整车)的连贯且可验证的分类体系。
- 为功能、正常性能、可用性能与安全状态等核心术语提供清晰、正式的定义,以支持安全论证。
- 在跨学科开发项目与安全关键系统中实现一致的沟通与规范,尤其适用于 SAE Level 4+ 自动化车辆。
提出的方法
- 基于ISO 26262与系统工程术语,提出一个分类体系,采用四项关键标准:功能、正常性能、可用性能与安全状态。
- 将安全状态定义为系统行为不会导致伤害的状态,解决了此前标准(如ISO 26262与ISO/TR 4804)中的不一致问题。
- 引入“运行中”与“故障非安全”作为基础概念,以基于功能与安全结果区分容错模式。
- 将该分类体系应用于两个汽车实例:线控转向系统与车辆控制系统,展示其在不同架构层级的应用。
- 通过分析特定故障组合下系统行为,验证分类体系的一致性与适用性。
- 确保与现有安全标准(尤其是ISO 26262)兼容,同时将适用范围从整车扩展至子系统与部件层级。
实验结果
研究问题
- RQ1如何在汽车系统背景下一致地定义容错模式(如故障运行、故障降级与故障安全),以消除歧义?
- RQ2需要哪些标准才能以支持安全工程与验证的方式区分容错模式?
- RQ3如何正式且无歧义地定义安全状态,以解决现有标准中的矛盾?
- RQ4所提出的分类体系在不同系统层级(从部件到整车)上的适用范围有多大?
- RQ5该分类体系能否用于评估多重并发故障下的系统行为?其如何支持 SAE Level 4+ 自动化车辆的安全论证?
主要发现
- 本文建立了一个正式的分类体系,通过四项标准(功能、正常性能、可用性能与优化后的安全状态定义)区分容错模式。
- 安全状态被定义为系统行为不会导致伤害的状态,解决了ISO 26262、ISO/DIS 21448与ISO/TR 4804中的不一致问题。
- 该分类体系可实现对特定故障组合下系统的一致分类,确保容错模式的应用是上下文相关的,而非泛化使用。
- 通过两个汽车实例(线控转向系统与车辆控制系统)验证了该分类体系的适用性,展示了其在不同系统层级的适用性。
- 所提出的定义与ISO 26262及ISO/TR 4804兼容,但进一步扩展了其适用范围,可应用于子系统与部件层级。
- 该分类体系通过消除对人类备用机制的依赖,并正式化容错行为,支持 SAE Level 4+ 自动化车辆的安全论证。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。