Рикардо Винчелли о функциональной безопасности: стандарты, сертификация и советы инженерам.
На 15-й конференции по функциональной безопасности Automotive Functional Safety Week 2025 в Мюнхене наши инженеры пообщались с Рикардо Винчелли — экспертом с 20-летним опытом в функциональной безопасности (FuSa). Он участвовал в разработке первых изданий ISO 26262, а сейчас оценивает продукты и участвует в стандартизации. Делимся ключевыми тезисами из разговора.
О третьем издании ISO 26262
— Работа над 3-м изданием уже идет, но публикация ожидается только в 2027 году. Пока рано говорить о конкретных изменениях — всё может поменяться.
— Основа останется прежней: стандарт уже зрелый. Улучшится интеграция с SOTIF, появятся дополнения для новых технологий (например, в полупроводниках), но без радикальных перемен.
Нужна ли сертификация?
— Нет, она не обязательна. В ISO 26262 даже избегают термина «сертификация» — говорят о «мерах подтверждения соответствия».
— Компании могут проводить внутренние оценки, если у них есть экспертиза. Работа с третьей стороной полезна для новичков, но не снимает ответственности: в случае инцидента проверят именно вас, а не сертификат.
Кто отвечает за безопасность в автоиндустрии?
— Топ-менеджмент решает, какие дисциплины (FuSa, SOTIF, кибербезопасность и др.) критичны для продукта.
— Если риск не учтен — последствия лягут на компанию. Например, травмы или смерти из-за ошибок в системе приведут к проверкам и судам.
Как прокачаться в функциональной безопасности?
— Двухдневные курсы не помогут — они дают только базовые термины.
— Лучшие способы:
- Работать с экспертами и перенимать их опыт.
- Участвовать в рабочих группах по стандартизации.
- Посещать конференции (например, по автомобильной безопасности), где обсуждают реальные кейсы.
Главное: стандарт — это инструмент, но слепое следование ему не гарантирует безопасности. Нужно глубоко понимать процессы и риски.
Что еще нам удалось почерпнуть из выступления Рикардо Винчелли. Делимся ключевыми тезисами.
SOTIF: Где он действительно нужен? Зачем отдельный стандарт?
«SOTIF введён для ADAS и автономного вождения. Почему? В ADAS проблема гораздо серьёзнее: нужно интерпретировать окружающую среду. Одна камера — не идеально, LiDAR, радар — всё равно есть ограничения. Поэтому мы ограничиваем сценарии использования».
«В ISO 26262 мы предполагаем, что входные данные безопасны. В SOTIF причина неисправностей иная — нужны другие стратегии снижения рисков».
Только для ADAS? Нет!
«SOTIF можно применять к другим системам. Например, в электромобильности: батареи — как бомба в машине, могут взорваться даже без аварии. Методы SOTIF полезны в системах управления батареями».
«Для steer-by-wire (рулевое управление "по проводам") датчики должны интерпретировать реальность — здесь SOTIF актуален».
«Даже подушки безопасности: важно время срабатывания. SOTIF может помочь снизить риски».
А когда SOTIF не нужен?
«Для проверенных систем (например, традиционное торможение) — не обязателен. Его применяют там, где есть технические ограничения датчиков или алгоритмов».
«Для отдельных полупроводниковых компонентов SOTIF не нужен — важны их эксплуатационные характеристики и отказоустойчивость. Это тема для системных решений (Tier 1, OEM)».
Главный критерий применения
«SOTIF критичен, когда система зависит от интерпретации реальности: датчики (пыль, солнце), алгоритмы (ИИ), HMI (например, проблемы с педалями в Tesla)».
«Поставщики датчиков должны предоставлять данные об их ограничениях — это основа для анализа SOTIF».
Итог от экспертов:
«SOTIF — не для всех приложений. Он отражает опыт работы с новыми технологиями, где нет исторической базы для оценки рисков. Его методы полезны везде, где есть неопределенность в восприятии среды».
Какие аспекты функциональной безопасности и SOTIF наиболее важны для вашей работы? Поделитесь в комментариях!