WIPIVERSE

ISO 26262

ISO 26262는 국제표준화기구(ISO)가 제정한 자동차 기능 안전(functional safety)에 관한 국제 표준이다. 정식 명칭은 "Road vehicles – Functional safety"(도로 차량 – 기능 안전)이며, 양산 도로 차량(모페드 제외)에 설치되는 전기·전자(E/E) 시스템의 기능 안전을 다루는 표준이다.

개요

ISO 26262는 범용 기능 안전 표준인 IEC 61508을 자동차용 전기·전자 시스템에 적합하게 변형·적용한 표준이다. 2011년 11월 11일 제1판(ISO 26262:2011)이 출판되었으며, 당시에는 최대 총중량 3,500kg 이하의 양산 승용차에 설치되는 전기·전자 시스템으로 적용 범위가 한정되어 있었다. 2018년 12월에 출판된 제2판(ISO 26262:2018)은 적용 범위를 승용차에서 모페드를 제외한 모든 도로 차량으로 확장하였다.

이 표준은 차량 내 전기·전자 시스템의 오작동(malfunction)으로 인해 발생할 수 있는 위험(hazard)을 다루는 것을 목적으로 한다. ISO 26262는 모(母)표준인 IEC 61508과 마찬가지로 위험 기반(risk-based) 안전 표준으로, 위험한 운행 상황의 위험도를 정성적으로 평가하고, 체계적 고장을 방지·통제하거나 하드웨어의 무작위 고장을 탐지·통제하며 그 영향을 완화하기 위한 안전 조치를 정의한다.

목표

ISO 26262의 주요 목표는 다음과 같다.

  • 자동차 안전 수명 주기(관리, 개발, 생산, 운영, 서비스, 폐기)를 제공하고, 각 단계에서 필요한 활동을 조정하도록 지원한다.
  • 요구사항 명세, 설계, 구현, 통합, 검증, 확인, 형상 관리 등 전체 개발 과정의 기능 안전 측면을 다룬다.
  • 위험 등급(자동차 안전 무결성 수준, Automotive Safety Integrity Level, ASIL)을 결정하기 위한 자동차 특유의 위험 기반 접근법을 제공한다.
  • 허용 가능한 잔여 위험을 달성하기 위해 항목별 안전 요구사항을 명시하는 데 ASIL을 사용한다.
  • 충분하고 허용 가능한 수준의 안전이 달성되고 있음을 보장하기 위한 검증 및 확인 조치에 대한 요구사항을 제공한다.

구성

ISO 26262:2018은 총 12개 부(part)로 구성되어 있으며, 그중 10개 부(1~9, 12부)는 규범적(normative) 부분이고 2개 부(10, 11부)는 지침(guideline) 부분이다.

  1. 어휘(Vocabulary)
  2. 기능 안전 관리(Management of functional safety)
  3. 개념 단계(Concept phase)
  4. 시스템 수준 제품 개발(Product development at the system level)
  5. 하드웨어 수준 제품 개발(Product development at the hardware level)
  6. 소프트웨어 수준 제품 개발(Product development at the software level)
  7. 생산, 운영, 서비스 및 폐기(Production, operation, service and decommissioning)
  8. 지원 프로세스(Supporting processes)
  9. ASIL 지향 및 안전 지향 분석(ASIL-oriented and safety-oriented analysis)
  10. ISO 26262에 대한 지침(Guidelines on ISO 26262)
  11. 반도체에 대한 ISO 26262 적용 지침(Guidelines on application of ISO 26262 to semiconductors)
  12. 오토바이에 대한 ISO 26262의 적용(Adaptation of ISO 26262 for motorcycles)

이에 비해 2011년 제1판은 총 10개 부로 구성되었으며, 11부(반도체 지침)와 12부(오토바이 적용)는 제2판에서 추가된 부분이다.

핵심 개념

어휘 정의

ISO 26262는 고장(fault), 오류(error), 실패(failure) 등의 용어를 명확히 정의한다. 표준에 따르면 "고장은 오류로 나타날 수 있고, 오류는 궁극적으로 실패를 초래할 수 있다." 이로 인한 오작동이 위험한 영향을 초래하는 경우 기능 안전의 상실을 의미한다.

  • 아이템(Item): 이 표준의 안전 수명 주기가 적용되는 특정 시스템(또는 시스템의 조합)을 지칭하며, 차량 수준에서 기능(또는 기능의 일부)을 구현한다.
  • 요소(Element): 시스템, 부품(하드웨어 부품 및/또는 소프트웨어 유닛으로 구성), 단일 하드웨어 부품 또는 단일 소프트웨어 유닛을 의미한다.
  • 고장(Fault): 요소나 아이템이 실패하도록 할 수 있는 이상 상태이다.
  • 오류(Error): 계산·관측·측정된 값이나 상태와 참값·명시된 값·이론상 정확한 값 사이의 불일치이다.
  • 실패(Failure): 고장의 발현으로 인한 요소 또는 아이템의 의도된 동작의 종료이다.
  • 기능 안전(Functional safety): 전기·전자 시스템의 오작동 동작으로 인한 위험으로 발생하는 불합리한 위험의 부재이다.

ASIL(자동차 안전 무결성 수준)

ASIL은 ISO 26262에서 특정 위험을 방지하기 위해 요구되는 위험 감소 수준을 나타내는 추상적 분류 체계이다. ASIL D가 가장 높은 수준이고 ASIL A가 가장 낮은 수준이며, 그 아래에는 안전 관련성이 없는 수준을 의미하는 QM(Quality Management, 일반 품질 관리) 단계가 있다.

ASIL 결정은 위험 분석 및 위험 평가(hazard analysis and risk assessment)의 결과로 이루어지며, 각 위험 사건은 다음 세 가지 요소에 따라 평가된다.

  • 심각도(Severity, S): 사고로 인한 부상의 심각도. S0(부상 없음)부터 S3(생명 위협 또는 사망)까지 분류된다.
  • 노출도(Exposure, E): 위험이 발생할 수 있는 운행 조건의 상대적 빈도. E0(극히 낮음)부터 E4(높음)까지 분류된다.
  • 통제 가능성(Controllability, C): 운전자가 부상을 방지할 수 있는 상대적 가능성. C0(일반적으로 통제 가능)부터 C3(통제 곤란 또는 불가능)까지 분류된다.

예를 들어 ASIL D는 S3(생명 위협 또는 사망), E4(대부분의 운행 조건에서 물리적으로 발생 가능), C3(운전자가 부상 방지에 거의 기여 불가)의 조합으로 정의된다. 이 세 분류 중 하나에서 단계가 감소할 때마다 ASIL도 한 단계씩 감소한다.

ASIL 분류는 정보성(informative) 기준으로 규정적(prescriptive)이지 않으며, 완성차 제조사와 부품 공급사 간에 일부 주관적 판단 여지가 남아 있다. 이에 따라 미국 자동차공학회(SAE)는 J2980("Considerations for ISO26262 ASIL Hazard Classification")을 발행하여 노출도, 심각도, 통제 가능성 평가에 대한 보다 구체적인 지침을 제공하고 있다.

안전 수명 주기

ISO 26262의 안전 수명 주기 프로세스는 다음 단계를 따른다.

  1. 아이템(특정 자동차 시스템 제품)을 식별하고 최상위 시스템 기능 요구사항을 정의한다.
  2. 아이템에 대한 포괄적인 위험 사건 집합을 식별한다.
  3. 각 위험 사건에 ASIL을 할당한다.
  4. 각 위험 사건에 대해 안전 목표(Safety goal)를 결정하며, 이는 해당 위험의 ASIL을 상속받는다.
  5. 차량 수준 기능 안전 개념이 안전 목표 달성을 보장하기 위한 시스템 아키텍처를 정의한다.
  6. 안전 목표를 하위 수준의 안전 요구사항으로 세분화한다.
  7. 안전 요구사항을 아키텍처 구성 요소(서브시스템, 하드웨어, 소프트웨어 구성 요소)에 할당한다.
  8. 아키텍처 구성 요소를 할당된 안전 및 기능 요구사항에 따라 개발·검증한다.

산업적 의의

ISO 26262는 자동차 산업의 전기·전자 시스템 개발에 있어 기능 안전을 체계적으로 관리하기 위한 핵심 표준으로 자리잡고 있다. 자율 주행, 첨단 운전자 지원 시스템(ADAS), 전기 자동차 등 안전성 요구가 높은 시스템의 개발 과정에서 해당 표준의 준수가 중요한 요구사항으로 간주되고 있다. 또한 ISO 26262의 준수 여부는 완성차 제조사와 부품 공급사 간의 협력 관계뿐만 아니라, 안전 관련 부품·시스템의 인증 및 신뢰성 평가에도 널리 활용된다.

둘러보기

더 찾아볼 만한 주제

    전체 문서 보기