← Về danh sách
Điện toán & Nhúng
#ISO26262#기능안전#ASIL#SOTIF#자동차
Cập nhật lần cuối · 2026-10-06

ISO 26262 (An toàn chức năng ô tô)

1. Tổng quan

A. Định nghĩa

ISO 26262 là tiêu chuẩn quốc tế về an toàn chức năng (Functional Safety) có mục tiêu giảm rủi ro phát sinh từ hành vi trục trặc (malfunctioning behavior) của các hệ thống điện/điện tử (E/E) trên ô tô xuống mức chấp nhận được. Được xây dựng bằng cách điều chỉnh tiêu chuẩn an toàn tổng quát IEC 61508 cho lĩnh vực ô tô, nó đứng trên nguyên tắc rằng "an toàn phải được chứng minh bằng bằng chứng (evidence) xuyên suốt toàn bộ vòng đời thiết kế, phát triển, sản xuất và vận hành".

Bối cảnh ra đời của ISO 26262 nằm ở sự "máy tính hóa" của ô tô. Khi phanh, lái và truyền động — vốn từng được hiện thực bằng cơ khí·thủy lực — chuyển sang các bộ điều khiển điện tử (ECU) và phần mềm, một lỗi cảm biến, một lần đảo bit, hay một khiếm khuyết phần mềm có thể trực tiếp leo thang thành tai nạn chết người như mất khả năng tăng tốc·phanh. Nếu quản lý chất lượng truyền thống tập trung vào "hạ thấp tỷ lệ hỏng hóc", thì an toàn chức năng tiến thêm một bước và hỏi "liệu hệ thống có được thiết kế sao cho ngay cả khi hỏng hóc xảy ra nó cũng không rơi vào trạng thái nguy hiểm (fail-safe / fail-operational)?". Sau khi phiên bản thứ nhất năm 2011 tập trung vào xe du lịch (tổng trọng lượng dưới 3,5 t), phiên bản thứ hai năm 2018 — khi tỷ trọng E/E bùng nổ cùng điện khí hóa·lái tự động — đã mở rộng phạm vi tới xe tải·xe buýt·xe máy và bổ sung hướng dẫn cho bán dẫn (Phần 11)·xe máy (Phần 12).

Do đó, điểm xuất phát để hiểu ISO 26262 là quan điểm 'rủi ro (risk) = mức nghiêm trọng × tần suất phơi nhiễm × khả năng kiểm soát'. Vì không thể đưa mọi hỏng hóc về không, một cách tiếp cận tỷ lệ với rủi ro (risk-proportionate) xuyên suốt toàn bộ tiêu chuẩn: phát triển·kiểm chứng nghiêm ngặt hơn cho các chức năng rủi ro cao, và quản lý chất lượng thông thường (QM) cho các chức năng rủi ro thấp. Thước đo của tỷ lệ này chính là ASIL được giải thích dưới đây.

ISO 26262 gồm tổng cộng 12 phần (part). Lấy Phần 1 (thuật ngữ)·Phần 2 (quản lý an toàn) làm khung xương, các Phần 3 (giai đoạn khái niệm)·4 (hệ thống)·5 (phần cứng)·6 (phần mềm) bao quát vòng đời phát triển, được hỗ trợ bởi các Phần 7 (sản xuất·vận hành)·8 (quy trình hỗ trợ)·9 (phân tích định hướng ASIL)·10 (hướng dẫn). Phần 11 được bổ sung trong phiên bản thứ hai năm 2018 xử lý hướng dẫn áp dụng cho bán dẫn, và Phần 12 xử lý sự thích ứng cho xe máy. Việc tiêu chuẩn là một hệ thống toàn diện bao trùm 'quản lý − khái niệm − phát triển − vận hành − hỗ trợ' như vậy ngụ ý rằng an toàn chức năng không phải một công nghệ cụ thể mà là một nhiệm vụ quản trị đòi hỏi quy trình·văn hóa·quản trị trên toàn bộ tổ chức.

B. Phân biệt an toàn chức năng với các khái niệm an toàn khác

Để dùng thuật ngữ an toàn chức năng một cách chính xác, phải vạch rõ ranh giới với các khái niệm lân cận. Điều ISO 26262 xử lý nghiêm ngặt là thiệt hại phát sinh từ hành vi trục trặc của hệ thống E/E (systematic failure + random hardware failure). Ví dụ ECU phanh bỏ qua lệnh phanh do lỗi phần mềm, hoặc một bit bộ nhớ bị đảo bởi bức xạ tạo ra mô-men xoắn sai. Chính tên gọi 'an toàn chức năng (functional safety)' hàm chứa phạm vi này — nghĩa là kiểm soát rủi ro phát sinh khi một chức năng 'không thể hoạt động đúng về mặt chức năng' bằng một chức năng khác (cơ chế an toàn) giám sát·bù trừ cho nó.

Ngược lại, các trường hợp mà hệ thống 'hoạt động bình thường đúng như thiết kế' nhưng rủi ro vẫn phát sinh vì giới hạn hiệu năng·nhận thức sai của chính chức năng chủ định nằm ngoài phạm vi ISO 26262, và điều này được xử lý bởi ISO 21448 (SOTIF, Safety Of The Intended Functionality), ban hành chính thức năm 2022. Tình huống lái tự động mà camera không nhận ra người đi bộ trong điều kiện ngược sáng không phải là 'hỏng hóc' mà là 'thiếu hiệu năng', do đó thuộc lĩnh vực SOTIF. Ngoài ra, các thiệt hại phi chức năng như điện giật·phát hỏa được bù đắp bởi các quy chuẩn an toàn điện, còn an toàn hành vi của toàn xe được bổ sung bởi UL 4600 (hồ sơ an toàn cho xe tự hành) và tương tự. Trong bài thi, điều cốt lõi là trình bày rõ sự phân vai: "ISO 26262 = phòng ngừa hỏng hóc, SOTIF = phòng ngừa giới hạn hiệu năng, cả hai bổ sung lẫn nhau".

Lý do sự phân biệt này quan trọng trong thực tiễn là 'cách thức chứng minh' của các hoạt động an toàn khác nhau về căn bản. Vì các hỏng hóc của ISO 26262 có nguyên nhân xác định được và có thể định lượng bằng xác suất, ta có thể truy vết đường hỏng bằng FTA·FMEA và biểu diễn bằng số rủi ro còn lại bằng các chỉ số phần cứng. Ngược lại, các giới hạn hiệu năng mà SOTIF xử lý không thể liệt kê đầy đủ 'khi nào và trong tình huống nào sẽ nhận thức sai', nên phụ thuộc vào độ phủ kịch bản lái xe và lập luận thống kê. Nói cách khác, nếu cái trước là 'bằng chứng tất định' thì cái sau gần với 'lập luận xác suất·kịch bản' hơn. Từ góc nhìn của Kỹ sư chuyên nghiệp quản lý thông tin, nhìn thấu sự khác biệt triết lý kiểm chứng giữa hai cách tiếp cận trở thành ranh giới phân định điểm số cao.

Hơn nữa, an toàn chức năng phân biệt hỏng hóc hệ thống (systematic failure) với hỏng hóc ngẫu nhiên (random failure) và xử lý mỗi loại bằng phương tiện khác nhau. Hỏng hóc hệ thống, như khiếm khuyết trong yêu cầu·thiết kế·hiện thực, là hỏng hóc chắc chắn tái hiện mỗi khi hội đủ điều kiện, và được 'phòng ngừa' bằng cách siết chặt quy trình (rà soát·phân tích tĩnh·độ phủ kiểm thử). Hỏng hóc ngẫu nhiên là hỏng hóc phần cứng xảy ra theo xác suất, như lão hóa bán dẫn·bức xạ, và được chế ngự bằng 'phát hiện·ứng phó' qua các cơ chế an toàn và quản lý chỉ số. Phép lưỡng phân này là khung xương quyết định cách phân bổ các hoạt động của toàn bộ tiêu chuẩn.

2. ASIL — Xác định cấp rủi ro và cấu trúc tổng thể

Mọi hoạt động của ISO 26262 xuất phát từ Phân tích mối nguy và Đánh giá rủi ro (HARA, Hazard Analysis and Risk Assessment). Nó nhận diện các sự kiện nguy hiểm (hazardous event) có thể phát sinh khi mỗi chức năng của xe trục trặc và định lượng chúng theo ba trục. Thứ nhất mức nghiêm trọng (Severity, S0S3) — mức độ thương tích mà người ngồi trên xe·người đi bộ phải chịu khi tai nạn xảy ra. Thứ hai tần suất phơi nhiễm (Exposure, E0E4) — xác suất·tần suất xe rơi vào tình huống nguy hiểm đó. Thứ ba khả năng kiểm soát (Controllability, C0~C3) — mức độ người lái có thể né tránh·kiểm soát tình huống đó. Tổ hợp của ba giá trị này quyết định ASIL (Automotive Safety Integrity Level).

graph TD
  START["Định nghĩa chức năng xe"] --> HARA["HARA: nhận diện sự kiện nguy hiểm"]
  HARA --> S["Mức nghiêm trọng S0~S3"]
  HARA --> E["Tần suất phơi nhiễm E0~E4"]
  HARA --> C["Khả năng kiểm soát C0~C3"]
  S --> COMB["Đánh giá tổ hợp rủi ro"]
  E --> COMB
  C --> COMB
  COMB --> ASIL["Cấp ASIL QM/A/B/C/D"]
  ASIL --> SG["Rút ra Mục tiêu an toàn Safety Goal"]
  SG --> FSR["Yêu cầu an toàn chức năng FSR"]
  FSR --> TSR["Yêu cầu an toàn kỹ thuật TSR"]

Như sơ đồ cấu trúc trên cho thấy, ASIL không phải là mục đích tự thân mà là một đầu vào quyết định 'phát triển·kiểm chứng nghiêm ngặt tới mức nào'. ASIL được chia thành năm cấp — QM (Quality Management, quản lý chất lượng thông thường là đủ) và A·B·C·D — với D là nghiêm ngặt nhất. Các chức năng chí mạng khi trục trặc, như phanh·lái, thường được phân loại ASIL C/D, còn các chức năng rủi ro thấp như gương điện·đèn trần được phân loại QM/A. Cấp càng cao thì cường độ phân tích·kiểm thử·lập tài liệu·thiết kế dự phòng được yêu cầu càng tăng phi tuyến, nên việc ước lượng ASIL quá cao·quá thấp ở giai đoạn HARA dẫn trực tiếp tới chi phí dư thừa và thiếu an toàn tương ứng. Chính vì lý do này, HARA phải được thực hiện qua đồng thuận đa ngành và ghi chép căn cứ, chứ không phải chủ quan của vài chuyên gia.

Hạng mục Nội dung Quan hệ với ASIL
Mức nghiêm trọng (S) S0 (không thương tích) ~ S3 (đe dọa tính mạng·chí mạng) Càng cao → ASIL ↑
Tần suất phơi nhiễm (E) E0 (hầu như không) ~ E4 (thường xuyên) Càng cao → ASIL ↑
Khả năng kiểm soát (C) C0 (dễ kiểm soát) ~ C3 (không kiểm soát được) Càng cao → ASIL ↑
ASIL QM < A < B < C < D Quyết định độ nghiêm ngặt phát triển·kiểm chứng

Bảng tổ chức tính định hướng của ba yếu tố, nhưng việc xác định thực tế không phải phép cộng đơn giản mà tuân theo ma trận rủi ro (risk matrix) do tiêu chuẩn cung cấp. Ví dụ phanh hoàn toàn ngoài ý muốn khi chạy tốc độ cao là ASIL D vì mức nghiêm trọng·phơi nhiễm·bất khả kiểm soát đều cao, trong khi mất camera lùi khi đỗ xe tốc độ thấp được đánh giá tương đối thấp hơn. Việc xử lý ba yếu tố ở dạng tích có lý do sâu xa. Dù hậu quả nghiêm trọng đến đâu, nếu hầu như không xảy ra (E thấp) hoặc người lái dễ dàng né tránh (C thấp) thì rủi ro thực tế hạ xuống. Chẳng hạn 'khiếm khuyết chỉ xảy ra ở 200 km/h' có phơi nhiễm thấp nên hạ cấp, và 'lỗi đèn cảnh báo mà người lái có thể ngay lập tức ứng phó bằng giảm tốc' có khả năng kiểm soát cao nên hạ cấp. Như vậy ASIL là thước đo 'rủi ro thực chất' tổng hợp không chỉ độ lớn của hậu quả mà cả các điều kiện khiến hậu quả đó hiện thực hóa, và chính điểm này là cốt lõi phân tách việc xếp cấp an toàn chức năng khỏi phân loại mức nghiêm trọng hỏng hóc đơn giản. Trong bài thi, chỉ liệt kê S·E·C mà bỏ sót 'vì sao buộc chúng theo dạng tích' sẽ bị đánh giá là thiếu hiểu nguyên lý.

Một kỹ thuật quan trọng khác là phân rã ASIL (ASIL decomposition). Đó là kỹ thuật chia một yêu cầu ASIL D thành hai đường vận hành độc lập với nhau (ví dụ: ASIL B + ASIL B(D)), hạ gánh nặng phát triển của mỗi thành phần; tuy nhiên nó chỉ thành lập khi tính độc lập (freedom from interference) được chứng minh sao cho hai đường không sụp đổ cùng nhau qua hỏng hóc nguyên nhân chung (CCF). Nếu tính độc lập bị phá vỡ (ví dụ: hai đường dùng chung nguồn·xung nhịp·bộ nhớ) thì phân rã trở nên vô hiệu và gánh nặng ASIL D ban đầu quay trở lại nguyên vẹn, nên phải lưu ý rằng phân rã, trước khi là phương tiện cắt giảm chi phí, đã kéo theo một nhiệm vụ phân tích khác gọi là 'chứng minh tính độc lập'.

3. Vòng đời an toàn và mô hình V — Thành phần và quy trình

Trục thứ hai của ISO 26262 là vòng đời an toàn (safety lifecycle). Đây là việc đan kết các hoạt động an toàn theo trình tự thời gian từ giai đoạn khái niệm → phát triển sản phẩm (hệ thống·phần cứng·phần mềm) → sản xuất·vận hành → thải loại, và giai đoạn phát triển triển khai theo mô hình V điển hình. Ở nhánh đi xuống bên trái, yêu cầu được phân rã từ trên xuống dưới (mục tiêu an toàn → FSR → TSR → thiết kế HW/SW), và ở nhánh đi lên bên phải, kiểm chứng được thực hiện ở mức đơn vị·tích hợp·hệ thống, chứng minh qua tính truy vết (traceability) rằng sản phẩm của mỗi giai đoạn thỏa mãn yêu cầu cấp trên.

flowchart LR
  subgraph LEFT["Thiết kế (phân rã yêu cầu)"]
    direction TB
    L1["Mục tiêu an toàn (Safety Goal)"] --> L2["Yêu cầu an toàn chức năng (FSR)"]
    L2 --> L3["Yêu cầu an toàn kỹ thuật (TSR)"]
    L3 --> L4["Yêu cầu an toàn HW/SW"]
    L4 --> IMPL["Hiện thực (thiết kế·lập trình)"]
  end
  subgraph RIGHT["Kiểm chứng (tích hợp·xác nhận)"]
    direction TB
    R4["Kiểm chứng đơn vị"] --> R3["Tích hợp HW/SW"]
    R3 --> R2["Tích hợp hệ thống"]
    R2 --> R1["Xác nhận an toàn (Safety Validation)"]
  end
  IMPL --> R4
  L4 -. truy vết .-> R4
  L3 -. truy vết .-> R3
  L2 -. truy vết .-> R2
  L1 -. truy vết .-> R1

Lý do mô hình V trở thành mô hình phát triển tiêu chuẩn trên thực tế của ISO 26262 nằm ở 'tính đối xứng của yêu cầu và kiểm chứng'. Mỗi khi một yêu cầu an toàn cấp trên được phân rã một bước ở bên trái, giai đoạn tương ứng ở bên phải được khớp như một tấm gương để kiểm chứng rằng yêu cầu đó đã được thỏa mãn. Cấu trúc đối xứng này tự nhiên cưỡng chế nguyên tắc vòng kín (closed-loop) rằng "mọi yêu cầu an toàn phải được khép lại bởi ít nhất một hoạt động kiểm chứng", và làm cho vòng kín đó hiển thị qua ma trận truy vết. Nếu một yêu cầu còn lại mà không có kiểm chứng, hoặc một kiểm chứng trôi nổi mà không có yêu cầu, nó lập tức lộ ra trong rà soát truy vết, nên các hoạt động an toàn bị bỏ sót có thể được bắt sớm.

Xem các thành phần chi tiết theo từng giai đoạn như sau. Ở giai đoạn khái niệm, định nghĩa hạng mục (item definition) vạch ranh giới của hệ thống đích, HARA ấn định ASIL và các mục tiêu an toàn, rồi những cái này được cụ thể hóa thành Yêu cầu an toàn chức năng (FSR) độc lập với hiện thực. Ở giai đoạn hệ thống, FSR được chia nhỏ thành Yêu cầu an toàn kỹ thuật (TSR) có thể phân bổ cho phần cứng·phần mềm, và kiến trúc an toàn (giám sát·dự phòng·chuyển trạng thái an toàn) được thiết kế. Một khái niệm quan trọng ở đây là trạng thái an toàn (safe state) và Khoảng thời gian dung sai hỏng hóc (FTTI, Fault Tolerant Time Interval). Đó là ràng buộc thời gian rằng hệ thống phải chuyển sang trạng thái an toàn (ví dụ: ngắt mô-men, cảnh báo rồi giảm tốc) trong khoảng thời gian từ thời điểm hỏng hóc xảy ra đến khi mối nguy hiện thực hóa, liên hệ trực tiếp với các khái niệm tính tất định·thời hạn của [[rtos]]. FTTI lại được chia thành tổng của 'thời gian phát hiện hỏng hóc (fault detection time)' và 'thời gian phản ứng tới trạng thái an toàn (fault reaction time)', và để bảo đảm cận trên của hai thời gian này, chu kỳ chẩn đoán và đường phản ứng phải thỏa mãn yêu cầu thời gian thực. Vì vậy thiết kế kiến trúc an toàn không thể tách rời khỏi thiết kế lập lịch thời gian thực, và việc xác định chu kỳ của watchdog·lõi giám sát bằng cách tính ngược từ FTTI trở thành điểm then chốt.

Giai đoạn sản xuất·vận hành cũng là một phần của vòng đời an toàn. An toàn không được bảo đảm chỉ vì phát triển đã kết thúc; liệu các đặc tính an toàn có được tái hiện trong quy trình sản xuất hay không (kiểm soát quy trình), và liệu hỏng hóc có được chẩn đoán·báo cáo trong vận hành và phản hồi qua thu hồi·ứng phó hiện trường hay không, đều nằm trong mối quan tâm của tiêu chuẩn. Nói cách khác, ISO 26262 đòi hỏi, vượt lên 'an toàn của thiết kế', cả 'sự duy trì an toàn xuyên suốt toàn bộ vòng đời', và đây là điểm phân biệt nó với chứng nhận truyền thống kết thúc bằng một lần vượt qua kiểm tra.

Ở giai đoạn phần cứng, hỏng hóc phần cứng ngẫu nhiên (random hardware failure) được đánh giá định lượng. Có ba chỉ số cốt lõi. SPFM (chỉ số hỏng hóc đơn điểm) cho thấy các cơ chế an toàn bắt được hỏng hóc đơn điểm tốt tới đâu, LFM (chỉ số hỏng hóc tiềm ẩn) cho thấy các hỏng hóc tiềm ẩn còn ẩn giấu được chẩn đoán tốt tới đâu, và PMHF (chỉ số xác suất hỏng hóc phần cứng ngẫu nhiên) biểu thị xác suất hỏng hóc nguy hiểm theo giờ (FIT, số hỏng hóc trên một tỷ giờ). Các giá trị mục tiêu do tiêu chuẩn đưa ra càng dốc hơn khi ASIL tăng.

Chỉ số ASIL B ASIL C ASIL D
SPFM ≥ 90% ≥ 97% ≥ 99%
LFM ≥ 60% ≥ 80% ≥ 90%
PMHF < 100 FIT < 100 FIT < 10 FIT

Diễn giải ý nghĩa của các con số này bằng văn xuôi như sau. SPFM 99% của ASIL D nghĩa là "các cơ chế an toàn phải phát hiện·ứng phó 99% hỏng hóc đơn điểm", và PMHF 10 FIT đòi hỏi một xác suất cực thấp rằng "hỏng hóc ngẫu nhiên nguy hiểm phải ít hơn 10 lần trên một tỷ giờ (khoảng 114.000 năm lái liên tục)". Để đạt được điều này, các cơ chế an toàn như bộ nhớ ECC, lõi kép lockstep, watchdog, tự chẩn đoán định kỳ (BIST) phải được dệt vào kiến trúc.

Điểm cốt lõi ở đây là khái niệm 'độ phủ chẩn đoán (diagnostic coverage)'. Dù linh kiện có tỷ lệ hỏng hóc thấp đến đâu, nếu không thể phát hiện hỏng hóc thì nó vẫn bị tính là rủi ro trong các chỉ số an toàn như vốn có; ngược lại, dù tỷ lệ hỏng hóc hơi cao, nếu cơ chế an toàn phát hiện một tỷ lệ cao hỏng hóc và chuyển sang trạng thái an toàn thì rủi ro còn lại hạ xuống. Nói cách khác, bản chất của thiết kế an toàn phần cứng không phải 'loại bỏ hỏng hóc' mà là 'phát hiện·cô lập hỏng hóc kịp thời'. Vì lý do này, hệ thống ASIL D xếp chồng lockstep so sánh kết quả tính toán theo hai đường, ECC hiệu chỉnh lỗi bộ nhớ, và BIST kiểm tra logic định kỳ, chặn về mặt cấu trúc con đường mà một hỏng hóc đơn lan truyền tới đầu ra mà không bị phát hiện.

Ở giai đoạn phần mềm, các quy tắc lập trình như MISRA C, phân tích tĩnh, kiểm thử dựa trên yêu cầu, và độ phủ cấu trúc (ASIL D đòi hỏi MC/DC) được áp dụng, và chúng khớp với các kỹ thuật FMEA·FTA của [[embedded-software-test]]·[[software-safety-analysis]] để loại bỏ hỏng hóc hệ thống. Vì phần mềm không 'hao mòn' một cách ngẫu nhiên, nó khác biệt một cách quyết định với phần cứng ở chỗ không phải con số tỷ lệ hỏng hóc mà chính sự nghiêm ngặt của quy trình phát triển trở thành bằng chứng an toàn. Do đó tiêu chuẩn đòi hỏi, theo cách phân cấp, các nguyên tắc thiết kế mạnh hơn (mô-đun hóa·cấm ghép nối chặt·thực thi tất định), các kỹ thuật kiểm chứng nghiêm ngặt hơn (giá trị biên·phân hoạch tương đương·tiêm lỗi), và các mục tiêu độ phủ cao hơn ở mức 'được khuyến nghị mạnh (highly recommended)' khi ASIL càng cao. Nó cũng phải duy trì tính truy vết hai chiều giữa yêu cầu·thiết kế·mã·kiểm thử, để lại bằng chứng đầy đủ về việc yêu cầu an toàn nào được hiện thực trong mã nào và được kiểm chứng bởi kiểm thử nào.

4. So sánh — Quan hệ giữa các tiêu chuẩn an toàn chức năng và các trường hợp áp dụng

ISO 26262 không tồn tại đơn độc mà nằm trong một phân cấp các tiêu chuẩn an toàn. Tiêu chuẩn mẹ của nó, IEC 61508, là tiêu chuẩn an toàn chức năng tổng quát liên ngành chia mức toàn vẹn an toàn thành SIL 1~4, và ASIL của ISO 26262 là một sự diễn giải lại điều này được điều chỉnh cho lĩnh vực ô tô. Lý do khác biệt nằm ở bối cảnh áp dụng. Với thiết bị nhà máy (IEC 61508), 'dừng (fail-safe)' khi hỏng hóc thường là an toàn, nhưng với xe chạy tốc độ cao, một lần dừng toàn bộ đột ngột có thể nguy hiểm, nên thiết kế fail-operational (duy trì một phần chức năng) được đòi hỏi. Khác biệt về hàm ý thực tiễn này phân tách các lựa chọn kiến trúc của hai tiêu chuẩn.

Tiêu chuẩn Đối tượng Hệ thống xếp cấp Mối quan tâm cốt lõi
IEC 61508 Toàn ngành (tổng quát) SIL 1~4 Tiêu chuẩn mẹ an toàn chức năng tổng quát
ISO 26262 E/E xe đường bộ ASIL A~D(+QM) Phòng ngừa hỏng hóc E/E
ISO 21448 (SOTIF) Giới hạn hiệu năng chức năng chủ định Không có cấp Nhận thức sai·thiếu hiệu năng
DO-178C SW hàng không DAL A~E Phần mềm hàng không

Ngoài ra, so sánh với tiêu chuẩn phần mềm hàng không DO-178C (DAL A~E) làm lộ ra một khung xương chung của xếp cấp·mô hình V·truy vết. Cả hai tiêu chuẩn đều đòi hỏi 'kiểm chứng nghiêm ngặt hơn khi toàn vẹn an toàn càng cao', nhưng hàng không giả định sự thẩm định bởi cơ quan chứng nhận (FAA/EASA), trong khi ô tô dựa tương đối nhiều hơn vào tự tuyên bố·kiểm toán của nhà sản xuất, nên gánh nặng tự chứng minh bằng chứng quy trình là lớn. Việc nêu trong bài thi rằng ngay cả cùng một an toàn chức năng cũng được vận hành khác nhau trong thực tiễn khi hệ sinh thái chứng nhận theo ngành khác nhau sẽ làm tăng chiều sâu của so sánh.

Sự hiểu biết sâu thêm khi ta nhìn vào các trường hợp áp dụng cụ thể. Trợ lực lái điện (EPS), nơi mất trợ lực lái là chí mạng, thường được phát triển ở ASIL D, đặt lõi lockstep và nhiều cảm biến trong bộ điều khiển mô-tơ để bảo đảm chuyển trạng thái an toàn trong FTTI. Hệ thống quản lý pin (BMS), vốn phải ngăn quá sạc·thoát nhiệt, thiết kế giám sát điện áp·nhiệt độ cell và ngắt công-tắc-tơ ở ASIL C/D. Ngược lại, màn hình giải trí thông tin thường là QM. Một khái niệm quan trọng khác trong thực tiễn là SEooC (Safety Element out of Context), một phương thức tái sử dụng linh kiện bán dẫn·phần mềm (ví dụ: MCU ô tô) được phát triển dưới các giả định tổng quát mà không giả định một xe cụ thể, bằng cách chỉ kiểm tra liệu các giả định đó có thành lập khi tích hợp vào xe hay không. Đây là cách một hệ sinh thái hình thành, trong đó các nhà cung cấp bán dẫn cung ứng các cấp ASIL 'đã bảo đảm trước'.

Nhìn vào cách hệ sinh thái này thực sự vận hành, nhà cung cấp MCU ô tô nhúng các cơ chế an toàn như lõi lockstep·ECC·BIST vào chip và cung cấp kèm theo một sổ tay an toàn (safety manual) quy định 'các giả định và điều kiện sử dụng mà xe phải tuân thủ'. Các nhà cung cấp xe·linh kiện (Tier-1) chỉ cần kiểm tra liệu các giả định đó có thành lập trong hệ thống của mình hay không, nên có thể thỏa mãn các yêu cầu ASIL mà không phải lặp lại phân tích an toàn đồ sộ ở mức bán dẫn. Theo cách này, ISO 26262 có ý nghĩa lớn ở chỗ, vượt lên chuẩn mực phát triển của một tổ chức đơn lẻ, nó đã thể chế hóa một mô hình cộng tác dựa trên DIA (Development Interface Agreement) trong đó toàn bộ chuỗi cung ứng phân công·chuyển giao bằng chứng an toàn.

5. Chuyên sâu — Mở rộng an toàn chức năng trong kỷ nguyên lái tự động và các xu hướng mới nhất

Gần đây, địa hình của an toàn chức năng đang dịch chuyển nhanh chóng sang lái tự động và xe định nghĩa bằng phần mềm (SDV, Software-Defined Vehicle). Thay đổi lớn nhất là nhận thức rằng lái tự động không thể được xử lý chỉ bằng ISO 26262 (an toàn hỏng hóc). Phần lớn các tai nạn lái tự động xảy ra không phải vì một linh kiện 'hỏng' mà vì thuật toán nhận thức·quyết định 'hoạt động bình thường trong các giới hạn đã thiết kế' nhưng lại phán đoán sai một tình huống ngoại lệ. Để lấp khoảng trống này, ISO 21448 (SOTIF) đã được ban hành như một tiêu chuẩn chính thức năm 2022, trình bày một cách tiếp cận chia các vùng rủi ro·an toàn thành bốn góc phần tư của đã biết/chưa biết và thu hẹp vùng rủi ro chưa biết qua kiểm chứng·dữ liệu lái xe. Hơn nữa, UL 4600, vốn xử lý toàn bộ hồ sơ an toàn (safety case) của lái tự động dựa trên AI, và ISO/PAS 8800 (an toàn AI ô tô), ban hành năm 2024, đã xuất hiện, làm đa tầng hóa hệ thống tiêu chuẩn.

Cách tiếp cận bốn góc phần tư của SOTIF đặc biệt đáng ngẫm. Chia các vùng theo hai trục an toàn/nguy hiểm và đã biết/chưa biết, mục tiêu phát triển trở thành loại bỏ 'rủi ro đã biết (Area 2)' bằng thiết kế và kéo 'rủi ro chưa biết (Area 3)' vào vùng 'đã biết' qua phát hiện kịch bản·tích lũy lái xe rồi lại loại bỏ chúng. Vấn đề là Area 3 không bao giờ có thể làm trống hoàn toàn, nên một phán đoán thống kê 'kiểm chứng bao nhiêu thì đủ để tuyên bố đủ an toàn (validation target)' can thiệp vào. Vì lý do này, an toàn lái tự động đòi hỏi hàng trăm triệu km dữ liệu lái thực·mô phỏng, tạo ra một gánh nặng chứng minh khác về căn bản so với ISO 26262 lấy hỏng hóc làm trung tâm.

Xu hướng thứ hai là sự hội tụ của an ninh và an toàn. Trên xe kết nối, một cuộc tấn công mạng trở thành mối đe dọa an toàn, nên tiêu chuẩn an ninh mạng ISO/SAE 21434 và an toàn chức năng phải được thiết kế cùng nhau. Ví dụ, khi phần mềm điều khiển được cập nhật qua sóng (OTA), các yêu cầu an ninh và an toàn được kiểm chứng chéo để firmware bị can thiệp không thể làm suy giảm các chức năng ASIL D. Theo truyền thống, an toàn giả định 'hỏng hóc tình cờ (random/systematic)' còn an ninh giả định 'tấn công ác ý (malicious)', dùng các mô hình đe dọa khác nhau, nhưng trong môi trường kết nối·lái tự động, các cuộc tấn công nhắm trực tiếp vào các mục tiêu an toàn, nên hai mô hình đe dọa phải được tích hợp thành một phân tích duy nhất. Khi quy định của Liên Hợp Quốc UNECE WP.29 R155/R156 bắt buộc Hệ thống quản lý an ninh mạng (CSMS) và Hệ thống quản lý cập nhật phần mềm (SUMS) như các yêu cầu phê duyệt kiểu loại, sự hội tụ này đã trở thành không phải một lựa chọn mà là vấn đề tuân thủ quy định. Thứ ba là sự chuyển đổi sang kiến trúc E/E tập trung. Khi các chức năng từng phân tán trên hàng chục ECU được hợp nhất vào một vài bộ điều khiển miền·vùng (zonal) hiệu năng cao, các chức năng ASIL D và các chức năng QM nay cùng tồn tại trên một phần cứng duy nhất. Lúc này, thiết kế bảo đảm không can thiệp giữa các mức tới hạn hỗn hợp (mixed-criticality) qua hypervisor·phân vùng đã nổi lên như một thách thức cốt lõi, liên hệ trực tiếp với khái niệm phân vùng không gian·thời gian của [[rtos]].

Lợi ích mà sự hợp nhất mang lại là rõ ràng. Dây·đầu nối giảm đi, hạ trọng lượng·chi phí, và như một xe định nghĩa bằng phần mềm, các chức năng có thể được cải thiện liên tục qua OTA. Tuy nhiên từ góc độ an toàn, nó đặt ra một thách thức mới gọi là 'chứng minh sự cô lập'. Tài nguyên phải được phân vùng theo thời gian·không gian sao cho sự chạy loạn của một ứng dụng mức tới hạn thấp không xâm lấn băng thông CPU·bộ nhớ·mạng của điều khiển mức tới hạn cao, và phải chứng minh rằng sự cô lập này không sụp đổ ngay cả trong điều kiện lỗi. Vì lý do này, các công nghệ nền tảng như nền tảng AUTOSAR Adaptive, hypervisor được chứng nhận an toàn, và Ethernet tất định (TSN) đang nổi lên như các yếu tố thiết yếu của kiến trúc an toàn chức năng. Các hướng ra đề có khả năng cao gồm một luận đề kiểu hội tụ, "hãy giải thích quy trình an toàn tích hợp của ISO 26262 và SOTIF·21434 bằng một trường hợp lái tự động", hoặc một luận đề kiểu kiến trúc, "hãy bàn về một phương án thiết kế bảo đảm cô lập mức tới hạn hỗn hợp trong một kiến trúc E/E tập trung".

6. Cân nhắc và hàm ý

  • Chiến lược áp dụng — thiết kế định hướng ASIL (ASIL-oriented design): Đầu dự án, HARA nên ấn định ASIL theo từng chức năng và phân bổ cường độ kiến trúc·quy trình·kiểm chứng tỷ lệ với cấp đó. Đặc biệt, khi phân tán một yêu cầu cấp cao qua nhiều đường cấp thấp bằng phân rã ASIL, tính độc lập (freedom from interference) và loại trừ hỏng hóc nguyên nhân chung luôn phải được để lại làm bằng chứng thì phân rã mới hữu hiệu. Điều chỉnh cấp quá muộn khiến chi phí thiết kế lại bùng nổ, nên việc xác định ASIL chính xác ở giai đoạn khái niệm chi phối toàn bộ chi phí.

  • Đánh đổi — an toàn đối lại chi phí·hiệu năng·tiến độ: Các yêu cầu ASIL D kéo theo lockstep·dự phòng·kiểm thử độ phủ rộng, làm tăng mạnh chi phí BOM và thời gian phát triển. Ngược lại, SEooC·tái sử dụng linh kiện·phân rã ASIL giảm chi phí nhưng để lại gánh nặng chứng minh tính hợp lệ của các giả định. Từ góc nhìn Kỹ sư chuyên nghiệp, dưới nguyên tắc 'an toàn là bất khả thương lượng', cần một cảm quan cân bằng để tìm điểm tối ưu tỷ lệ với rủi ro giữa thiết kế dư thừa và thiết kế thiếu hụt.

  • Triển vọng — bảo đảm an toàn liên tục·dựa trên dữ liệu: Trong kỷ nguyên lái tự động và SDV, mô thức dịch chuyển từ chứng nhận một lần tại thời điểm xuất xưởng sang bảo đảm an toàn liên tục trong vận hành (continuous safety assurance) qua dữ liệu lái·OTA·giám sát hiện trường. Thu hẹp rủi ro chưa biết của SOTIF, kiểm chứng dựa trên song sinh số·mô phỏng, và cập nhật liên tục hồ sơ an toàn (safety case) sẽ trở thành trung tâm của thực tiễn tiêu chuẩn.

  • Công nghệ liên kết — tích hợp an ninh·AI·thời gian thực: An toàn chức năng không còn là một hoạt động độc lập mà phải kết hợp hữu cơ với ISO/SAE 21434 (an ninh mạng), ISO/PAS 8800 (an toàn AI), tính thời gian thực của [[rtos]], và FMEA·FTA của [[software-safety-analysis]]. Đặc biệt trong kiến trúc tập trung, cô lập mức tới hạn hỗn hợp và đồng thiết kế an ninh·an toàn trở thành năng lực cốt lõi, phải được chống đỡ bởi văn hóa an toàn (safety culture) và quản trị ở tầm tổ chức.

  • Tổ chức·quản trị — thể chế hóa văn hóa an toàn: ISO 26262 đòi hỏi, trước các yêu cầu kỹ thuật, một 'năng lực tổ chức đặt an toàn lên ưu tiên hàng đầu'. Trừ khi đánh giá an toàn độc lập (confirmation measure), làm rõ vai trò·trách nhiệm, ký kết DIA xuyên chuỗi cung ứng, và quản lý cấu hình·thay đổi của sản phẩm được đặt sẵn, thì dù thiết kế có xuất sắc đến đâu cũng chỉ dừng ở 'an toàn không được chứng minh bằng bằng chứng'. Do đó Kỹ sư chuyên nghiệp phải có góc nhìn quản trị thiết kế·vận hành an toàn chức năng không phải như hoạt động chất lượng của một dự án đơn lẻ mà như một khoản đầu tư liên tục trải khắp quy trình·nhân sự·văn hóa toàn công ty.

Tài liệu tham khảo


Tóm tắt một câu: ISO 26262 xếp cấp rủi ro trục trặc E/E ô tô qua HARA→ASIL (A~D) và, với vòng đời an toàn·mô hình V cùng các chỉ số phần cứng SPFM·LFM·PMHF, chứng minh an toàn bằng bằng chứng xuyên suốt toàn bộ vòng đời; đó là một tiêu chuẩn an toàn chức năng đang mở rộng sang kỷ nguyên lái tự động bằng cách kết hợp với các tiêu chuẩn SOTIF·21434·an toàn AI.