現代の自動車開発において、電気・電子(E/E)システムの重要性は増す一方です。それに伴い、システムの不具合が重大な事故に繋がるリスクを最小限に抑えるための国際規格として策定されたのがISO 26262です。この規格は、量産車(原付を除く)に搭載される電子システムの「機能安全」を確保するための包括的なフレームワークを提供しています。
もともとは産業全般の機能安全規格であるIEC 61508をベースに、自動車業界特有の要件に合わせて最適化されたものです。2011年に初版が発行され、2018年の改訂版では適用範囲が乗用車から原付を除くすべての道路走行車両へと拡大されました。
Key Facts
- 目的: E/Eシステムの故障による不合理なリスクを排除し、安全性を確保すること。
- 適用範囲: 原付を除くすべての量産道路走行車両の電気・電子システム。
- 核心概念: リスクベースのアプローチを採用し、ASIL(自動車安全整合性レベル)で安全要求を定義。
- ライフサイクル: 仕様策定から設計、検証、生産、運用、廃棄に至る全工程をカバー。
- 構成: 2018年版では、12のパート(規定10件、ガイドライン2件)で構成される。
機能安全の基礎概念と重要用語
ISO 26262を理解するためには、まず規格内で定義されている用語の厳密な区別が必要です。特に「故障」「エラー」「故障(Failure)」の連鎖的な関係性が重要視されています。
- 故障 (Fault): システムの要素に潜む異常な状態。これが原因となってエラーが発生します。
- エラー (Error): 計算値や観測値が、本来あるべき正しい値から乖離している状態。
- 故障/不具合 (Failure): エラーが顕在化し、システムが意図した動作を停止または逸脱すること。
これらの連鎖により、設計意図に反した不適切な動作(Malfunctioning behaviour)が発生し、それが人への危害を及ぼす潜在的な源となるものをハザード(Hazard)と呼びます。機能安全とは、こうしたハザードによる不合理なリスクがない状態を指します。
また、規格の適用単位となる最上位のオブジェクトをアイテム(Item)と呼び、その構成要素(ハードウェアやソフトウェアの単位)をエレメント(Element)と定義しています。
ASIL(自動車安全整合性レベル)によるリスク評価
ISO 26262の最大の特徴は、リスクに応じて安全対策の厳格さを変えるASIL (Automotive Safety Integrity Level)という分類手法です。ASILは、以下の3つの指標を組み合わせて決定されます。
ASILを決定する3要素
- 厳重度 (Severity): 事故が発生した際、人体にどの程度の危害が及ぶか(S0:なし ~ S3:致命的)。
- 露出度 (Exposure): その危険な状況に車両が置かれる頻度はどの程度か(E0:極めて低い ~ E4:高い)。
- 制御可能性 (Controllability): ドライバーが適切に操作して事故を回避できる可能性はどの程度か(C0:一般的 ~ C3:困難/不可能)。
これらを掛け合わせることで、リスクレベルがASIL A(最低)からASIL D(最高)まで分類されます。例えば、致命的な危害(S3)が、ほぼ全ての走行状況で起こり得(E4)、かつドライバーによる回避が困難(C3)な場合は、最高レベルのASIL Dと判定されます。なお、ASIL A未満のものはQM (Quality Management)とされ、通常の品質管理プロセスで十分であると判断されます。
安全ライフサイクルと開発プロセス
機能安全は単一の工程ではなく、製品のライフサイクル全体を通じて管理されます。開発の流れは概ね以下のステップで進行します。
- コンセプトフェーズ: アイテムを定義し、ハザード分析とリスクアセスメントを行い、ASILを割り当てて「安全目標(Safety Goal)」を策定します。
- システムレベル開発: 安全目標を達成するための機能安全コンセプトを策定し、システムアーキテクチャを設計します。
- ハードウェア・ソフトウェア開発: システム要件をさらに詳細な技術的安全要件に分解し、各コンポーネントに割り当てて実装します。
- 検証と妥当性確認: 定義した安全要件が正しく実装され、十分に機能しているかをテストや分析で確認します。
- 生産・運用・廃棄: 製造工程での品質確保から、使用後のサービス、最終的な廃棄までを管理します。
また、これらの主プロセスを支える「支援プロセス」として、構成管理、変更管理、ソフトウェアツールの信頼性確認、過去の実績(サービスヒストリー)の活用などが定義されています。
ISO 26262の構成一覧
| パート | 名称・内容 | 区分 |
|---|---|---|
| Part 1 | 用語集(Vocabulary) | 規定 |
| Part 2 | 機能安全管理 | 規定 |
| Part 3 | コンセプトフェーズ | 規定 |
| Part 4 | システムレベルの製品開発 | 規定 |
| Part 5 | ハードウェアレベルの製品開発 | 規定 |
| Part 6 | ソフトウェアレベルの製品開発 | 規定 |
| Part 7 | 生産、運用、サービス、廃棄 | 規定 |
| Part 8 | 支援プロセス | 規定 |
| Part 9 | ASIL指向および安全指向分析 | 規定 |
| Part 10 | ISO 26262適用のガイドライン | ガイドライン |
| Part 11 | 半導体への適用ガイドライン | ガイドライン |
| Part 12 | オートバイへの適応 | 規定 |
Frequently Asked Questions
ISO 26262とIEC 61508の違いは何ですか?
IEC 61508はあらゆる産業向けの汎用的な機能安全規格ですが、ISO 26262はそれをベースに自動車業界特有の要件(ASILなどのリスク評価手法や車両ライフサイクル)に合わせて最適化された規格です。
ASIL Dが最も厳しいレベルとされるのはなぜですか?
ASIL Dは、「重大な危害が起こる可能性が高く、かつドライバーによる回避が極めて困難な状況」を想定しているためです。そのため、設計や検証において最も厳格な安全対策が求められます。
「故障 (Fault)」と「不具合 (Failure)」はどう使い分けられますか?
「故障 (Fault)」はシステム内部に潜む原因(潜在的な異常)を指し、「不具合 (Failure)」はその原因が表面化して、システムが本来の機能を果たせなくなった結果の状態を指します。
2011年版から2018年版で何が変わりましたか?
主な変更点は適用範囲の拡大です。2011年版では総重量3,500kg以下の乗用車が対象でしたが、2018年版では原付を除くすべての道路走行車両へと対象が広がりました。また、パート数も10から12に増加し、半導体やオートバイ向けの指針が追加されました。
QM (Quality Management) とはどのような状態ですか?
ASIL Aよりもリスクが低いと判断されたレベルです。この場合、ISO 26262で定義される特別な安全対策は不要であり、一般的な品質管理プロセスに従って開発すれば十分であるとみなされます。
References
- ISO 26262-1:2018(en) Road vehicles — Functional safety — Part 1: Vocabulary. International Standardization Organization.
- "ISO 26262 Software Compliance: Achieving Functional Safety in the Automotive Industry" white paper by
- "ISO 26262 road vehicles functional safety". iso.org.
- "Guidelines on application of ISO 26262 to semiconductors". iso.org.
- "Adaptation of ISO 26262 for motorcycles". iso.org.
- ISO 26262-1:2018(en) Road vehicles — Functional safety — Part 10: Guidelines on ISO 26262. International Standardization Organization.
- Greb, Karl; Seely, Anthony (2009). Design of Microcontrollers for Safety Critical Operation (ISO 26262 Key Differences from IEC 61508) (PDF). ARMtechcon. Archived from the original (PDF) on 2015-09-06.
- Boercsoek, J.; Schwarz, M.; Ugljesa, E.; Holub, P.; Hayek, A. (2011). High-Availability Controller Concept for Steering Systems: The Degradable Safety Controller (PDF). Recent Researches in Circuits, Systems, Communications and Computers. WSEAS. pp. 222–228. Retrieved 2016-04-17.
- ISO 26262-2:2011, "Management of functional safety" (Abstract)
- Greb, Karl (2012). Functional Safety and ISO 26262 (PDF). The Applied Power Electronics Conference and Exposition, Industry Sessions. APEC. p. 9.[]