自動車安全完全性レベル(ASIL)は、 ISO 26262(道路車両の機能安全)規格で定義されているリスク分類体系です。これは、 IEC 61508で使用されている安全完全性レベル(SIL)を自動車業界向けに改良したものです。この分類は、ISO 26262規格に準拠するために必要な安全要件を定義するのに役立ちます。ASILは、車両の運転シナリオにおける重大度、暴露度、および制御可能性を考慮して、潜在的な危険のリスク分析を行うことで確立されます。そして、その危険に対する安全目標が、ASIL要件を規定します。
規格では、ASIL A、ASIL B、ASIL C、ASIL D の 4 つの ASIL が定義されています。ASIL D は製品に対する最高の完全性要件を規定し、ASIL A は最低の要件を規定します。[ 1 ] QM として識別されるハザードは、安全要件を規定しません。
SILを参照していること、およびASILが4つの危険レベルに加えて5番目の非危険レベルを組み込んでいることから、ASILの説明では、そのレベルをそれぞれSILレベルおよびDO-178C設計保証レベルと比較することが一般的です。
ASIL の決定は、ハザード分析とリスク評価の結果です。[ 2 ] ISO 26262 の文脈では、ハザードは、システムに関連する危険な影響の相対的な影響に基づいて評価され、その影響がハザードによって顕在化する相対的な可能性に合わせて調整されます。つまり、各ハザードは、車両がハザードが発生する可能性にさらされる時間の割合 (ISO26262 の暴露の定義を参照)と、一般的な運転者が傷害を防止するために行動できる相対的な可能性(ISO26262 の深刻度と制御可能性の定義を参照) の文脈で、起こりうる傷害の深刻度の観点から評価されます。[ 3 ]
要するに、ASILはリスクとリスク依存要件(特定のリスクに対する標準的な最小リスク処理)の両方を指します。リスクは一般的に次のように表現できます。
または
ASILは同様に次のように表現できます。
これは、相対的な確率を確立する上での暴露と制御可能性の役割を示しており、これらが深刻度と組み合わされてリスクの表現を形成する。
ASILレベルは、自動車における危険性が最も高く、その結果として生じる安全要件の保証に最も厳格な基準が適用されるASIL Dから、自動車における危険性が全くなく、したがってISO 26262安全プロセスに基づいて管理すべき安全要件がないことを示すQMまであります。中間レベルは、危険性の程度と必要な保証の程度が異なる範囲を表しています。
ASIL D はAutomotive Safety Integrity Level Dの略で、 ISO 26262で定義されている初期危険 (傷害リスク) の最高分類と、不合理な残留リスクを回避するために適用される同規格の最も厳格な安全対策レベルを指します。[ 2 ] 特に、ASIL D は、故障が発生した場合に生命を脅かす重傷または死亡事故につながる可能性が高く、依存する安全目標が十分であり達成されているという最高レベルの保証を必要とします。[ 2 ] ASIL D レベルが正当化される危険な危険の例としては、全輪のブレーキ喪失が挙げられます。[ 9 ]
ASIL Dは、それが表すリスクの高さや開発に求められる並外れた厳格さだけでなく、自動車の電気、電子、ソフトウェアのサプライヤーが、自社製品が ASIL D の認証または認定を受けていること[ 10 ] [ 11 ] [ 12 ] [ 13 ]、ASIL D への開発を容易にすること[ 14 ]、または ASIL D へのアイテムの開発に適しているか、またはそれをサポートするものであること[ 15 ] [ 16 ] [ 17 ]を主張していることから も注目に値します。ASIL D の要件を満たすことができる製品は、それより低いレベルにも適合します。
ISO 26262 は、ASIL D 設計に半形式モデリング言語を使用することを「強く推奨」しています ( StateflowとSysML はそのような言語の例です)。[ 18 ]プロトタイピングまたはシミュレーションを使用した実行可能検証は必須です。[ 19 ]
後輪のみのブレーキ喪失は危険性が低いため、この危険はASIL Cに関連付けられています。[ 20 ] ASIL C評価に値する重要度の低い機能のもう1つの例はクルーズコントロールです。[ 21 ]
ASIL C 設計には、半形式的モデリング言語の使用が強く推奨されます。[ 18 ]プロトタイピングまたはシミュレーションを使用した実行可能検証は必須です。[ 19 ]
ASIL B の例としては、ヘッドライトとブレーキランプがあります。[ 21 ]
ASIL B 設計のモデリングは非公式言語に依存することができます。[ 18 ]これやその他の要件の違いにより、C と B のコスト差はすべての ASIL の中で最大のステップとなります。[ 22 ]
ASIL A は機能安全性の最低評価です。典型的な例はテールランプ(ブレーキ機能なし)です。[ 21 ]開発中は、より緩やかな設計ウォークスルーを使用できます(より高いレベルでは、より正式な設計検査が必要です)。[ 19 ]
「品質管理」に関して言えば、QMレベルとは、評価されたすべてのリスクが安全性の観点から許容範囲内であることを意味します(たとえ製造業者が顧客満足度の観点から、例えば車両が始動することを確実にするためにそれらに対処したい場合でも)。したがって、安全性保証管理は不要であり、標準的な品質管理プロセスで開発は十分です。[ 23 ] [ 2 ]
より高いレベルの ASIL の厳格な基準に従ってシステム全体を設計することは扱いにくい場合があるため、ISO 26262 では「分解」が認められています。つまり、それぞれ低い ASIL レベルで設計された冗長なサブコンポーネントを、より高レベルの方法論を使用してより高い ASIL レベルの設計に組み合わせることができます。このように使用されるサブコンポーネントには、より高レベルの統合を可能にする機能が含まれている必要があります。ASIL Y レベルのシステムの一部として使用できる ASIL X レベルのコンポーネントを表すよく使用される表記は X(Y) です。たとえば、A(B) コンポーネントは ASIL A レベルの要求で設計されていますが、ASIL B 設計に適合するように作られています (このサブコンポーネントは、口語的に「B 対応」と呼ばれます)。ISO 26262 には、許可されている分解シナリオの複数の例が含まれています。たとえば、ASIL B = A(B) + A(B) は、冗長な B 対応 ASIL A サブコンポーネント 2 つを ASIL B 設計に組み合わせることができることを意味します。ヘッドライトは、このような分解の自然な例である。少なくとも2つあるため、ASIL Aで設計し、適切に組み合わせれば(例えば、共通の故障点を導入しない限り)、ASIL Bシステムに組み合わせることができる。[ 24 ]
ASILは比較的新しい概念であるため、ASILに関する議論では、他の確立された安全管理システムや品質管理システムで定義されているレベルと比較されることがよくあります。特に、ASILはIEC 61508で定義されているSILリスク低減レベルや、DO-178CおよびDO-254で使用される設計保証レベルと比較されます。類似点もありますが、相違点も理解しておくことが重要です。
ISO 26262はIEC 61508の拡張です。[ 2 ] IEC 61508 は、広く参照されている安全度水準 (SIL) 分類を定義しています。他の機能安全規格とは異なり、ISO 26262 は ASIL から SIL への規範的または情報的なマッピングを提供していません。2 つの規格はハザード評価のプロセスが似ていますが、ASIL と SIL は異なる視点から計算されます。[ 25 ]
IEC 61508の文脈では、リスクの高いアプリケーションには、危険な故障に対するより高い堅牢性が求められる。
つまり、許容リスクが一定の場合、リスクが大きいほどリスク低減の必要性が高まり、危険な故障が発生する確率が高くなるにつれて設計目標値が小さくなります。高負荷または連続運転モードで動作する安全機能の場合、SIL 1 は1 時間あたり10 −5の危険故障確率制限に関連付けられ、SIL 4 は1 時間あたり10 −9の危険故障率制限に関連付けられます。
商業出版物では、ASIL D は SIL 3 と一致するように示され、ASIL A は SIL 1 と比較されています。[ 33 ]
ISO 26262 のレベル D から QM を設計保証レベル (DAL) A から E と比較し、これらのレベルを DO-178C に帰属させるのが一般的ですが、これらの DAL は実際にはSAE ARP4761およびSAE ARP4754の定義によって定義され、適用されています。特に、安全ライフサイクルを通じた車両の危険管理に関しては、ISO 26262 の適用範囲は SAE ARP4761 と SAE ARP4754 の適用範囲を合わせたものとより類似しています。機能的危険評価 (FHA) は ARP4761 で定義され、DAL は ARP4754 で定義されています。DO -178CおよびDO-254は、特定の DAL に対して達成しなければならない設計保証の目標を定義しています。
SILとは異なり、ASILとDALはどちらも危険度を測定する記述です。DAL EはARP4754におけるQMに相当し、どちらの分類においても危険度はごくわずかで、安全管理は不要です。一方、DAL AとASIL Dはそれぞれの規格で扱われる最高レベルのリスクを表しますが、同じレベルの危険度を扱うわけではありません。ASIL Dはせいぜい積載された乗用バンの危険度を包含するのに対し、DAL Aは燃料と乗客を積載した大型航空機のより大きな危険度を含みます。出版物によっては、ASIL DをDAL B、DAL A、または中間レベルのいずれかと同等として示す場合があります。
{{cite book}}:|magazine=無視されました (ヘルプ)潜在的に危険な状況のリスクスコアは、次の3つの要素の積として数値で表されます。...
{{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク)追加レベルのQMは品質管理を意味し、標準的な品質管理への準拠のみを必要とする非危険物を示します。
その他のバリエーションには、「ASIL」(自動車安全完全性レベル)の使用が含まれますが、これは異なる方法で導出され、ASILは
リスクの
定性的な測定値です。
26262 規格は、
3 つのリスク パラメータを定性的に定義しており、解釈の余地を残しています
。
定性的な
尺度によって考慮されています。
機能安全の分野では、ISO 26262などの規格は主に
定性的な評価
技術に焦点を当てて安全性を評価しています...
これらの [定量的方法] は、ISO 26262 のように主に定性的な完全性目標ではなく、発生の最大頻度を示します。
これらは、ISO 26262 のように主に定性的な完全性目標ではなく、発生の最大頻度を示しています。
…ISO 26262の安全分析に関する最低限の要件は、定性分析を実施することです(つまり、故障確率を計算する必要はありません)。
の導出については、[61508]規格のパート5「安全度水準の決定方法の例」でより詳細に説明されており、
SILの導出に対するさまざまな
定量的アプローチが説明されています。