June 24, 2025

Рикардо Винчелли о функциональной безопасности: стандарты, сертификация и советы инженерам.

На 15-й конференции по функциональной безопасности Automotive Functional Safety Week 2025 в Мюнхене наши инженеры пообщались с Рикардо Винчелли — экспертом с 20-летним опытом в функциональной безопасности (FuSa). Он участвовал в разработке первых изданий ISO 26262, а сейчас оценивает продукты и участвует в стандартизации. Делимся ключевыми тезисами из разговора.

О третьем издании ISO 26262

— Работа над 3-м изданием уже идет, но публикация ожидается только в 2027 году. Пока рано говорить о конкретных изменениях — всё может поменяться.
— Основа останется прежней: стандарт уже зрелый. Улучшится интеграция с SOTIF, появятся дополнения для новых технологий (например, в полупроводниках), но без радикальных перемен.

Нужна ли сертификация?

— Нет, она не обязательна. В ISO 26262 даже избегают термина «сертификация» — говорят о «мерах подтверждения соответствия».
— Компании могут проводить внутренние оценки, если у них есть экспертиза. Работа с третьей стороной полезна для новичков, но не снимает ответственности: в случае инцидента проверят именно вас, а не сертификат.

Кто отвечает за безопасность в автоиндустрии?

— Топ-менеджмент решает, какие дисциплины (FuSa, SOTIF, кибербезопасность и др.) критичны для продукта.
— Если риск не учтен — последствия лягут на компанию. Например, травмы или смерти из-за ошибок в системе приведут к проверкам и судам.

Как прокачаться в функциональной безопасности?

— Двухдневные курсы не помогут — они дают только базовые термины.
— Лучшие способы:

  • Работать с экспертами и перенимать их опыт.
  • Участвовать в рабочих группах по стандартизации.
  • Посещать конференции (например, по автомобильной безопасности), где обсуждают реальные кейсы.

Главное: стандарт — это инструмент, но слепое следование ему не гарантирует безопасности. Нужно глубоко понимать процессы и риски.

Что еще нам удалось почерпнуть из выступления Рикардо Винчелли.  Делимся ключевыми тезисами.

SOTIF: Где он действительно нужен? Зачем отдельный стандарт?

«SOTIF введён для ADAS и автономного вождения. Почему? В ADAS проблема гораздо серьёзнее: нужно интерпретировать окружающую среду. Одна камера — не идеально, LiDAR, радар — всё равно есть ограничения. Поэтому мы ограничиваем сценарии использования».
«В ISO 26262 мы предполагаем, что входные данные безопасны. В SOTIF причина неисправностей иная — нужны другие стратегии снижения рисков».

Только для ADAS? Нет!

«SOTIF можно применять к другим системам. Например, в электромобильности: батареи — как бомба в машине, могут взорваться даже без аварии. Методы SOTIF полезны в системах управления батареями».
«Для steer-by-wire (рулевое управление "по проводам") датчики должны интерпретировать реальность — здесь SOTIF актуален».
«Даже подушки безопасности: важно время срабатывания. SOTIF может помочь снизить риски».

А когда SOTIF не нужен?

«Для проверенных систем (например, традиционное торможение) — не обязателен. Его применяют там, где есть технические ограничения датчиков или алгоритмов».
«Для отдельных полупроводниковых компонентов SOTIF не нужен — важны их эксплуатационные характеристики и отказоустойчивость. Это тема для системных решений (Tier 1, OEM)».

Главный критерий применения

«SOTIF критичен, когда система зависит от интерпретации реальности: датчики (пыль, солнце), алгоритмы (ИИ), HMI (например, проблемы с педалями в Tesla)».
«Поставщики датчиков должны предоставлять данные об их ограничениях — это основа для анализа SOTIF».

Итог от экспертов:

«SOTIF — не для всех приложений. Он отражает опыт работы с новыми технологиями, где нет исторической базы для оценки рисков. Его методы полезны везде, где есть неопределенность в восприятии среды».

Какие аспекты функциональной безопасности и SOTIF наиболее важны для вашей работы? Поделитесь в комментариях!