DE102018203359A1 - Method and device for monitoring a control system - Google Patents

Method and device for monitoring a control system Download PDF

Info

Publication number
DE102018203359A1
DE102018203359A1 DE102018203359.5A DE102018203359A DE102018203359A1 DE 102018203359 A1 DE102018203359 A1 DE 102018203359A1 DE 102018203359 A DE102018203359 A DE 102018203359A DE 102018203359 A1 DE102018203359 A1 DE 102018203359A1
Authority
DE
Germany
Prior art keywords
module
output
control system
monitoring
inputs
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
DE102018203359.5A
Other languages
German (de)
Inventor
Hans-Leo Ross
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Robert Bosch GmbH
Original Assignee
Robert Bosch GmbH
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Robert Bosch GmbH filed Critical Robert Bosch GmbH
Priority to DE102018203359.5A priority Critical patent/DE102018203359A1/en
Publication of DE102018203359A1 publication Critical patent/DE102018203359A1/en
Pending legal-status Critical Current

Links

Images

Classifications

    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60WCONJOINT CONTROL OF VEHICLE SUB-UNITS OF DIFFERENT TYPE OR DIFFERENT FUNCTION; CONTROL SYSTEMS SPECIALLY ADAPTED FOR HYBRID VEHICLES; ROAD VEHICLE DRIVE CONTROL SYSTEMS FOR PURPOSES NOT RELATED TO THE CONTROL OF A PARTICULAR SUB-UNIT
    • B60W50/00Details of control systems for road vehicle drive control not related to the control of a particular sub-unit, e.g. process diagnostic or vehicle driver interfaces
    • B60W50/02Ensuring safety in case of control system failures, e.g. by diagnosing, circumventing or fixing failures
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60WCONJOINT CONTROL OF VEHICLE SUB-UNITS OF DIFFERENT TYPE OR DIFFERENT FUNCTION; CONTROL SYSTEMS SPECIALLY ADAPTED FOR HYBRID VEHICLES; ROAD VEHICLE DRIVE CONTROL SYSTEMS FOR PURPOSES NOT RELATED TO THE CONTROL OF A PARTICULAR SUB-UNIT
    • B60W50/00Details of control systems for road vehicle drive control not related to the control of a particular sub-unit, e.g. process diagnostic or vehicle driver interfaces
    • B60W50/02Ensuring safety in case of control system failures, e.g. by diagnosing, circumventing or fixing failures
    • B60W50/0205Diagnosing or detecting failures; Failure detection models

Landscapes

  • Engineering & Computer Science (AREA)
  • Automation & Control Theory (AREA)
  • Human Computer Interaction (AREA)
  • Transportation (AREA)
  • Mechanical Engineering (AREA)
  • Arrangements For Transmission Of Measured Signals (AREA)

Abstract

Die Erfindung betrifft ein Verfahren zur Überwachung eines Steuerungssystems (10) umfassend eine Vielzahl von miteinander in Verbindung stehender Module (100), welche eine oder mehrere Eingaben an einem Eingang entgegennehmen und eine auf diesen Eingaben basierende Ausgabe an einem Ausgang bereitstellen. Das Steuerungssystem (10) umfasst eine Vielzahl von Überwachungseinheiten (200) und jedem Modul (100) ist eine Überwachungseinheit (200) zugeordnet, wobei alle Überwachungseinheiten (200) eine gemeinsame synchronisierte Zeitbasis für Zeitstempel verwenden, durch die zugeordnete Überwachungseinheit (200) vom Modul (100) entgegengenommenen Eingaben ein erster Zeitstempel zugeordnet wird, durch die zugeordnete Überwachungseinheit (200) den bereitgestellten Ausgaben ein zweiter Zeitstempel zugeordnet wird, wobei bei einer Übergabe einer Ausgabe als Eingabe an einen Eingang eines nachgeschalteten Moduls (100) mindestens ein Zeitstempel mit übergeben wird, und wobei durch die Überwachungseinheiten (200) jeweils eine Zustandsbewertung für das dieser Überwachungseinheit (200) zugeordnete Modul (100) erstellt wird, wobei eine Zeitdifferenz zwischen dem zweiten Zeitstempel der Ausgabe und den ersten Zeitstempeln der mindestens einen Eingabe, auf denen diese Ausgabe basiert, berücksichtigt wird.
Weitere Aspekte der Erfindung betreffen eine Vorrichtung zur Überwachung eines Steuerungssystems (10), welche zur Ausführung des Verfahrens eingerichtet ist.

Figure DE102018203359A1_0000
The invention relates to a method of monitoring a control system (10) comprising a plurality of interconnected modules (100) which receive one or more inputs at an input and provide an output based on these inputs at an output. The control system (10) comprises a plurality of monitoring units (200) and each module (100) is associated with a monitoring unit (200), wherein all the monitoring units (200) use a common timestamp synchronized time base by the associated monitoring unit (200) from the module (100) a first time stamp is assigned to the received inputs, a second time stamp is assigned to the provided outputs by the assigned monitoring unit (200), at least one time stamp is also transferred when an output is transferred as an input to an input of a downstream module (100) and wherein the monitoring units (200) respectively generate a state score for the module (100) associated with that monitoring unit (200), wherein a time difference between the second time stamp of the output and the first time stamps of the at least one input upon which that output is based , beware is needed.
Further aspects of the invention relate to a device for monitoring a control system (10), which is set up to carry out the method.
Figure DE102018203359A1_0000

Description

Stand der TechnikState of the art

Die Erfindung betrifft ein Verfahren zur Überwachung eines Steuersystems umfassend eine Vielzahl von miteinander in Verbindung stehender Module, welche eine oder mehrere Eingaben an einem Eingang entgegennehmen und eine auf diesen Eingaben basierende Ausgabe an einem Ausgang bereitstellen. Des Weiteren betrifft die Erfindung eine Vorrichtung zur Überwachung eines Steuerungssystems.The invention relates to a method of monitoring a control system comprising a plurality of interconnected modules which receive one or more inputs at an input and provide output based on these inputs at an output. Furthermore, the invention relates to a device for monitoring a control system.

Moderne Fahrzeuge sind zunehmend mit Fahrassistenzsystemen ausgestattet, die einen Fahrer bei der Ausführung verschiedener Fahrmanöver unterstützen sollten. Des Weiteren sind aus dem Stand der Technik Entwicklungen bekannt, mit denen Fahrzeuge teilweise oder vollständig automatisiert oder autonom betrieben werden, wobei keine Eingriffe eines Fahrers in die Steuerung des Fahrzeugs erforderlich sind. Solche Fahrassistenzsysteme umfassen beispielsweise Einparksysteme, welche selbstständig Parklücken erkennen und das Fahrzeug in die Parklücke führen können. Des Weiteren sind Fahrassistenzsysteme bekannt, bei denen ein Fahrer sein Fahrzeug an einer Abgabestelle verlässt, das Fahrzeug gegebenenfalls unterstützt durch vorhandene Infrastruktur eine Parkposition zugewiesen bekommt und diese Parkposition selbstständig ansteuert. Weiter befinden sich schon Systeme in der Entwicklung, bei denen Fahrzeuge Fahrrauminformation von Satelliten oder von anderen Fahrzeugen erhalten.Modern vehicles are increasingly equipped with driver assistance systems that should assist a driver in making various driving maneuvers. Furthermore, developments are known from the prior art with which vehicles are operated partially or completely automatically or autonomously, with no interventions by a driver in the control of the vehicle being required. Such driver assistance systems include, for example, parking systems, which independently detect parking spaces and can lead the vehicle into the parking space. Furthermore, driver assistance systems are known in which a driver leaves his vehicle at a delivery point, the vehicle, if necessary supported by existing infrastructure assigned a parking position and controls this parking position independently. Furthermore, systems are already being developed in which vehicles receive information about the vehicle from satellites or from other vehicles.

Zur Erfüllung ihrer Aufgaben benötigen die Fahrassistenzsysteme zuverlässige Daten, welche durch Sensoren des Fahrzeugs erfasst und/oder durch Infrastrukturkomponenten an das Fahrzeug übermittelt werden. Des Weiteren muss die Funktion sämtlicher an der Führung des Fahrzeugs beteiligter Komponenten des Steuerungssystems gewährleistet werden. Daher ist eine ständige Überwachung aller Aspekte des Steuerungssystems erforderlich.In order to fulfill their tasks, the driver assistance systems require reliable data which are detected by sensors of the vehicle and / or transmitted to the vehicle by infrastructure components. Furthermore, the function of all components of the control system involved in the guidance of the vehicle must be ensured. Therefore, constant monitoring of all aspects of the control system is required.

DE 10 2015 209 116 A1 beschreibt ein Verfahren zum sicheren Aktualisieren eines eingebetteten Steuergeräts. Dabei fordert ein Aktualisierungsgateway eine von einem Hardware-Sicherheitsmodul für das Zielsteuergerät bestimmte Aktualisierungsanforderung an. Der Aktualisierungsgateway stellt einen auf eine kryptografische Identität des Aktualisierungsgateways gestützten Kommunikationskanal zu einem Backend her, welcher neben den Aktualisierungsdaten ein Aktualisierungsticket sendet. Nach einem Validieren der Aktualisierungsdaten und des Aktualisierungstickets wird das Zielsteuergerät mit den Aktualisierungsdaten aktualisiert. DE 10 2015 209 116 A1 describes a method for securely updating an embedded controller. In doing so, an update gateway requests an update request determined by a hardware security module for the destination controller. The update gateway establishes a communication channel based on a cryptographic identity of the update gateway to a backend that sends an update ticket in addition to the update data. After validating the update data and the update ticket, the destination controller is updated with the update data.

DE 10 2014 219 540 A1 beschreibt ein System zur bedarfsgerechten drahtlosen Modulaktualisierung. Dazu ist ein Prozessor zum Empfangen von durch einen Techniker weitergeleiteten Anweisungen zum Installieren einer Softwareaktualisierung ausgebildet. Auch ist der Prozessor zum Kontaktieren des Technikers mit einer Bestätigung der verarbeiteten Softwareaktualisierung bei Vollendung der Aktualisierung ausgebildet. Empfangene Softwarepakete zur Weiterleitung an das Fahrzeugrechensystem umfassen eine Digitalsignatur. DE 10 2014 219 540 A1 describes a system for on-demand wireless module update. To do this, a processor is configured to receive technician-forwarded instructions for installing a software update. Also, the processor is configured to contact the technician with an acknowledgment of the processed software update upon completion of the update. Received software packages for forwarding to the vehicle computing system include a digital signature.

DE 10 2013 107 962 B4 beschreibt ein Verfahren zur Überwachung von Komponenten eines Systems, welches kooperative Fahrzeugfahrerassistenzsysteme und Infrastruktureinrichtungen umfasst. Zur Überwachung des Systems ist ein Diagnoseserver vorgesehen, der mit den Infrastruktureinrichtungen über mehrere Datenübertragungsverbindungen in Kontakt steht. Der Diagnoseserver selbst kann als verteiltes System ausgestaltet werden, so dass eine Redundanz vorliegt. Die Fahrzeuge können Diagnosedaten direkt an andere Fahrzeuge übermitteln oder alternativ an den Diagnoseserver. Werden eine Häufung von erkannten Funktionsfehlern oder ein Verdacht auf Funktionsfehler für ein bestimmtes Fahrzeug registriert, kann eine Hinweismeldung an einen Benutzer des Fahrzeugs versandt werden. DE 10 2013 107 962 B4 describes a method for monitoring components of a system that includes cooperative vehicle driver assistance systems and infrastructure facilities. To monitor the system, a diagnostic server is provided which is in contact with the infrastructure via multiple communication links. The diagnosis server itself can be designed as a distributed system, so that there is redundancy. The vehicles can transmit diagnostic data directly to other vehicles or alternatively to the diagnostic server. If an accumulation of detected malfunctions or a suspected malfunction is registered for a particular vehicle, an alert message may be sent to a user of the vehicle.

Nachteilig an den bekannten Verfahren zur Überwachung eines Steuerungssystems ist, dass diese jeweils nur bestimmte Aspekte überwachen, wie beispielsweise das sichere Aktualisieren einer Softwarekomponente. Eine Umfassende Überwachung sämtlicher Funktionen eines Steuerungssystems, welche eine fortlaufende Bewertung (in definierten Zeiteinheiten) der Leistungsfähigkeit des Steuerungssystems ermöglicht, ist mit den bekannten Verfahren nicht möglich.A disadvantage of the known method for monitoring a control system is that they each only monitor certain aspects, such as the safe updating of a software component. A comprehensive monitoring of all functions of a control system, which allows a continuous evaluation (in defined time units) of the performance of the control system is not possible with the known methods.

Offenbarung der ErfindungDisclosure of the invention

Es wird ein Verfahren zur Überwachung eines Steuerungssystems umfassend eine Vielzahl von miteinander in Verbindung stehender Module vorgeschlagen. Die Module nehmen an mindestens einem Eingang eine oder mehrere Eingaben entgegen und stellen eine auf diesen Eingaben basierende Ausgabe an einem Ausgang bereit. Ferner ist vorgesehen, dass das Steuerungssystem eine Vielzahl von Überwachungseinheiten umfasst und jedem Modul eine Überwachungseinheit zugeordnet ist. Die Überwachungseinheiten verwenden eine gemeinsame Zeitbasis für Zeitstempel, wobei durch die einem Modul zugeordnete Überwachungseinheit vom Modul entgegengenommenen Eingaben ein erster Zeitstempel zugeordnet wird und durch die zugeordnete Überwachungseinheit den bereitgestellten Ausgaben ein zweiter Zeitstempel zugeordnet wird. Bei einer Übergabe einer Ausgabe als Eingabe an einen Eingang eines nachgeschalteten Moduls wird mindestens ein Zeitstempel mit übergeben, wobei durch jede der Überwachungseinheiten jeweils eine Zustandsbewertung für das der jeweiligen Überwachungseinheit zugeordnete Modul erstellt wird, wobei eine Zeitdifferenz zwischen dem zweiten Zeitstempel der Ausgabe und dem ersten Zeitstempel der mindestens einen Eingabe, auf der diese Ausgabe basiert, berücksichtigt wird.A method is proposed for monitoring a control system comprising a plurality of interconnected modules. The modules accept one or more inputs on at least one input and provide an output based on these inputs at an output. It is further provided that the control system comprises a plurality of monitoring units and each module is assigned a monitoring unit. The monitoring units use a common timestamp for timestamps, wherein a first timestamp is assigned by the module associated with the monitoring unit received from the module inputs and the assigned monitoring unit is assigned to the provided outputs, a second timestamp. When passing an output as input to a At least one time stamp is transferred to the input of a downstream module, wherein a status evaluation for the module assigned to the respective monitoring unit is created by each of the monitoring units, wherein a time difference between the second time stamp of the output and the first time stamp of the at least one input on which this Output is taken into account.

Diese Zeitdifferenz kennzeichnet die Zeitdauer, die das jeweilige Modul nach dem Erhalt der mindestens einen Eingabe für das Bereitstellen der darauf basierenden Ausgabe benötigt. Ein Anwachsen dieser Zeitdifferenz deutet auf Probleme oder Fehlfunktionen innerhalb des betreffenden Moduls hin. Beispielsweise können notwendige Fehlerkorrekturmaßnahmen oder wiederholte Versuche eine Aktion auszuführen die für das Bereitstellen der Ausgabe erforderliche Zeit verlängern. Des Weiteren kann eine maximale Zeitdauer definiert werden, die das jeweilige Modul für das Bereitstellen der Ausgabe benötigen darf. Wird nach Verstreichen dieser maximalen Zeitdauer kein zweiter Zeitstempel vergeben, so wird dies bevorzugt ebenfalls bei dem Erstellen der Zustandsbewertung berücksichtigt.This time difference identifies the amount of time the respective module requires after receiving the at least one input to provide the output based thereon. An increase in this time difference indicates problems or malfunctions within the module in question. For example, necessary error correction actions or repeated attempts to perform an action may increase the time required to provide the output. Furthermore, a maximum period of time that the respective module may need for providing the output can be defined. If no second time stamp is assigned after the lapse of this maximum period of time, then this is preferably also taken into account when the condition evaluation is created.

Neben einem Anwachsen der Zeitdifferenz kann auch eine große Varianz der Zeitdifferenz auf Probleme oder Fehler in dem jeweiligen Modul hinweisen. Bei korrekter und optimaler Funktion eines Moduls sollte die für das Bereitstellen einer Ausgabe erforderliche Zeit näherungsweise konstant sein und nicht erheblichen Schwankungen unterliegen.In addition to an increase in the time difference, a large variance of the time difference can also indicate problems or errors in the respective module. With proper and optimal operation of a module, the time required to provide an output should be approximately constant and not subject to significant fluctuations.

Bei erkannten Schwankungen, insbesondere bei größeren Schwankungen, werden bevorzugt auch Ursachen für die Schwankungen ermittelt. Beispielsweise können Temperaturschwankungen zu abweichenden Signallaufzeiten führen. Bei über Satellit empfangen Daten können Laufzeitunterschiede durch wechselnde Bedingungen wie das aktuelle Wetter oder Magnetisierungen in der Stratosphäre beeinflusst werden. Bei bekannter Ursache werden bevorzugt entsprechende Korrekturmechanismen aktiviert, welche beispielsweise Wetterdaten oder Temperaturmessungen für eine Korrektur heranziehen.When detected fluctuations, especially with larger fluctuations, preferably causes of the fluctuations are determined. For example, temperature fluctuations can lead to deviating signal propagation times. When receiving data via satellite, runtime differences can be affected by changing conditions such as the current weather or magnetizations in the stratosphere. If the cause is known, appropriate correction mechanisms are preferably activated, which use, for example, weather data or temperature measurements for a correction.

Basis für das Zuordnen der Zeitstempel ist eine synchronisierte Zeitbasis, welche die beteiligten Überwachungseinheiten verwenden. Hierzu verfügen die Überwachungseinheiten über eine Uhr, welche jeweils mit den weiteren Uhren der anderen Überwachungseinheiten synchronisiert wird. Hierzu kann beispielsweise eine der Uhren als Master ausgewählt werden und die weiteren Uhren werden an die Zeit des Masters angeglichen. Des Weiteren können alle Uhren des Steuerungssystems an eine externe Zeitquelle, wie bei einer Funkuhr, synchronisiert werden. Das Synchronisieren kann beispielsweise einmalig bei Beginn der Überwachung des Steuerungssystems ausgeführt werden und/oder periodisch wiederkehrend ausgeführt werden. Ein Gangunterschied der synchronisierten Uhren der Überwachungseinheiten in Bezug auf eine externe Zeitreferenz, wie beispielsweise die koordinierte Weltzeit, ist für die Durchführung des Verfahrens unkritisch. Gangunterschiede zwischen den synchronisierten Uhren der Überwachungseinheiten werden durch die Synchronisierung untereinander bevorzugt so gering wie möglich gehalten.The basis for the assignment of the time stamps is a synchronized time base, which the participating monitoring units use. For this purpose, the monitoring units have a clock which is synchronized with the other clocks of the other monitoring units. For this purpose, for example, one of the clocks can be selected as a master and the other clocks are adjusted to the time of the master. Furthermore, all the clocks of the control system can be synchronized to an external time source, such as a radio clock. The synchronization may, for example, be performed once at the beginning of the monitoring of the control system and / or carried out periodically recurring. A path difference of the synchronized clocks of the monitoring units with respect to an external time reference, such as the coordinated world time, is not critical to the performance of the method. Gap differences between the synchronized clocks of the monitoring units are preferably kept as low as possible by the synchronization with each other.

Für die Zustandsbewertung werden bevorzugt des Weiteren Diagnosedaten berücksichtigt, die von dem jeweiligen Modul bereitgestellt werden. So können insbesondere Fehlermeldungen des Moduls bei der Erstellung der Zustandsbewertung berücksichtigt werden.Furthermore, for the condition evaluation, diagnostic data which are provided by the respective module are preferably taken into account. In particular, error messages of the module can be taken into account when creating the condition evaluation.

Die Zustandsbewertung kann beispielsweise an ein Diagnose- oder ein Überwachungssystem übermittelt werden. Das Diagnose- oder Überwachungssystem kann dann insbesondere darüber entscheiden, ob das Steuerungssystem in der Lage ist, seine Aufgabe zu erfüllen. Wird festgestellt, dass das Steuerungssystem seine Aufgaben nicht mehr sicher erfüllen kann, so können bestimmte Aktionen eingeleitet werden die ausgewählt sind aus Ausgeben einer Fehlermeldung, das Deaktivieren des Steuerungssystems, Wiederholung der Datenübertragung oder der Datenverarbeitung, Umschaltung auf einen anderen Datenfluss, Aktivierung von Korrekturmechanismen und Kombinationen mindestens zweier dieser Aktionen. Das Diagnose- oder Überwachungssystem kann beispielsweise eine Wächtereinheit sein.The condition evaluation can be transmitted, for example, to a diagnostic or monitoring system. The diagnostic or monitoring system can then in particular decide whether the control system is able to fulfill its task. If it is determined that the control system can no longer safely perform its tasks, certain actions can be initiated which are selected from issuing an error message, deactivating the control system, repeating the data transmission or data processing, switching to another data flow, activating correction mechanisms, and Combinations of at least two of these actions. The diagnostic or monitoring system may be, for example, a guard unit.

Bei dem Steuerungssystem kann es sich insbesondere um ein Steuerungssystem zum Steuern eines Fahrzeugs handeln, welches automatisch bzw. autonom ohne Eingreifen eines Fahrers Fahrmanöver durchführen kann. Die Module des Steuerungssystems können dabei vollständig dem Fahrzeug zugeordnet sein oder auf das Fahrzeug und Infrastrukturkomponenten aufgeteilt sein.In particular, the control system can be a control system for controlling a vehicle, which can perform driving maneuvers automatically or autonomously without the intervention of a driver. The modules of the control system can be completely assigned to the vehicle or split up between the vehicle and infrastructure components.

Bevorzugt ist die Anzahl der Überwachungseinheiten identisch mit der Anzahl der Module des Steuerungssystems, so dass jedem Modul eine eigene Überwachungseinheit zugeordnet ist. Bei einer geringeren Anzahl an Überwachungseinheiten teilen sich mehrere Module eine Überwachungseinheit. Zum Bereitstellen einer Redundanz können auch mehr Überwachungseinheiten als Module vorgesehen werden, wobei dann zumindest einem Modul zwei oder mehr Überwachungseinheiten zugeordnet sind.Preferably, the number of monitoring units is identical to the number of modules of the control system, so that each module is assigned its own monitoring unit. With a smaller number of monitoring units, several modules share a monitoring unit. To provide redundancy, more monitoring units than modules may be provided, in which case at least one module is assigned two or more monitoring units.

Bevorzugt wird einem nachgeschalteten Modul der einer Ausgabe zugeordnete zweite Zeitstempel übergeben und/oder es werden die ersten Zeitstempel übergeben, auf denen diese Ausgabe basiert. Preferably, a downstream module is given the second time stamp assigned to an output and / or the first time stamps on which this output is based are transferred.

Bevorzugt wird die Zustandsbewertung entweder ebenfalls zusammen mit einer Ausgabe übergeben. Alternativ wird die Zustandsbewertung zusammen mit einem entsprechenden Zeitstempel versehen an nachgeschaltete Module bzw. deren Überwachungseinheiten übergeben. Auf diese Weise können auch die Zustandsbewertungen entsprechend ihrer zeitlichen Reihenfolge und unter Berücksichtigung von zeitlichen Abweichungen bewertet werden.Preferably, the condition score is either also passed along with an output. Alternatively, the status evaluation together with a corresponding time stamp is provided to downstream modules or their monitoring units. In this way, the status evaluations can also be evaluated according to their time sequence and taking into account deviations in time.

Übergibt ein erstes Modul Daten in Form einer Ausgabe als Eingabe an ein nachgeschaltetes zweites Modul, so können durch die zusammen mit den Daten übergebenen Zeitstempel verschiedene Fehlersituation überwacht werden.If a first module transfers data in the form of an output as an input to a downstream second module, different error situations can be monitored by the time stamp transferred together with the data.

Ein zusammen mit den Daten übermittelter zweiter Zeitstempel des ersten Moduls kann zusammen mit dem diesen Daten durch das zweite Modul zugeordneten ersten Zeitstempel dazu verwendet werden, um die Zeit zu bestimmen, die für den Transport der Daten bzw. der Ausgabe des ersten Moduls zum Eingang des zweiten Moduls erforderlich war. Eine Verlängerung dieser Zeitdifferenz aus dem ersten Zeitstempel des zweiten Moduls und dem zweiten Zeitstempel des vorgeschalteten ersten Moduls deutet auf Probleme beim Datentransport hin, wie beispielsweise erforderliche Fehlerkorrekturmaßnahmen und erneute Übertragung der Daten aufgrund von Datenverlusten auftreten können.A second time stamp of the first module transmitted together with the data can be used together with the first time stamp assigned to this data by the second module to determine the time required for the transport of the data or the output of the first module to the input of the first module second module was required. An extension of this time difference from the first timestamp of the second module and the second timestamp of the upstream first module indicates problems in data transport, such as required error correction measures and retransmission of the data due to data loss may occur.

Eine auf diese Weise ermittelte Bewertung der Qualität der Verbindung zwischen einem Modul und einem oder mehrerer vorgeschalteter Module und/oder nachgeschalteter Module geht bevorzugt ebenfalls in die Zustandsbewertung des jeweiligen Moduls mit ein.A determination of the quality of the connection between a module and one or more upstream modules and / or downstream modules determined in this way preferably also enters into the status evaluation of the respective module.

Bevorzugt stehen zumindest ein erstes Modul und ein zweites Modul drahtlos miteinander in Verbindung, wobei eine Ausgabe des ersten Moduls als Eingabe an das zweite Modul übergeben wird und ein Zustand der drahtlosen Verbindung unter Verwendung des zweiten Zeitstempels der Ausgabe des ersten Moduls und des ersten Zeitstempels der Eingabe des zweiten Moduls bestimmt wird.Preferably, at least a first module and a second module communicate wirelessly with each other, wherein an output of the first module is input to the second module and a state of the wireless connection using the second time stamp of the output of the first module and the first time stamp Input of the second module is determined.

Insbesondere bei drahtlosen Verbindungen kann die Qualität der Verbindung starken Schwankungen unterliegen. Daten können bei der Übertragung aufgrund von Störungen verloren gehen, so dass diese erneut übertragen werden müssen. Des Weiteren hängt insbesondere die Übertragungsrate von den momentan vorliegenden Bedingungen ab. Durch die vorgeschlagene Auswertung der Zeitstempel kann die für die Übertragung erforderliche Zeitdauer, welche als Latenz bezeichnet wird, sowie eine Varianz der Latenz, welche als Jitter bezeichnet wird, ermittelt werden. Bevorzugt werden für eine Bewertung der Funktion des Steuerungssystems bzw. der betreffenden Module die Latenz und/oder der Jitter mit vorgegebenen Grenzwerten verglichen.Especially with wireless connections, the quality of the connection can be subject to strong fluctuations. Data can be lost during transmission due to interference, so they must be retransmitted. Furthermore, in particular, the transmission rate depends on the present conditions. The proposed evaluation of the time stamps can determine the time period required for the transmission, which is referred to as latency, as well as a variance of the latency, which is referred to as jitter. For an evaluation of the function of the control system or of the relevant modules, the latency and / or the jitter are preferably compared with predetermined limit values.

Bevorzugt werden von einem Modul in Zuordnung zu einer Eingabe von einem vorgeschalteten Modul erhaltene Zeitstempel an nachgeschaltete Module weitergereicht, wobei ein weitergereichter Zeitstempel derjenigen Ausgabe zugeordnet wird, die auf den entsprechenden Eingaben basiert. Auf diese Weise werden einmal vergebene erste Zeitstempel und/oder zweite Zeitstempel dauerhaft mit Daten verbunden, während diese von Modul zu Modul das Steuerungssystem durchlaufen. Abgeleiteten Daten, welche eine Ausgabe von einer oder mehreren Eingaben sind, sind somit sämtliche Zeitstempel derjenigen Eingaben zugeordnet, auf denen die betreffende Ausgabe basiert.Preferably, timestamps received from a module in association with an input from an upstream module are forwarded to downstream modules, wherein a relayed timestamp is assigned to that output based on the respective inputs. In this way, once assigned first timestamp and / or second timestamps are permanently connected to data as they pass through the control system from module to module. Derived data, which is an output of one or more inputs, are thus associated with all timestamps of those inputs on which the particular output is based.

Bevorzugt steht ein Modul mit mehreren verschiedenen vorgeschalteten Modulen in Verbindung, die jeweils ihre Ausgaben zusammen mit zugeordneten ersten Zeitstempeln, zweiten Zeitstempeln und/oder weitergereichten Zeitstempeln als Eingaben dem Modul zur Verfügung stellen, wobei das Modul die Reihenfolge für eine Verarbeitung der Eingaben auf Basis der jeweils zugeordneten ersten Zeitstempel, der zweiten Zeitstempel und/oder der weitergereichten Zeitstempel festlegt. Besonders bevorzugt wird dabei der früheste Zeitstempel verwendet.Preferably, a module communicates with a plurality of different upstream modules, each providing its outputs along with associated first timestamps, second timestamps, and / or passed timestamps as inputs to the module, the module providing the order for processing the inputs based on respectively assigned first timestamp, the second timestamp and / or the passed timestamp determines. Particularly preferably, the earliest time stamp is used.

Durch die durch die Überwachungseinheiten zur Verfügung gestellten Zeitstempel kann ein Modul die Eingaben in eine korrekte zeitliche Reihenfolge bringen, auch wenn die jeweiligen Eingaben beispielsweise unterschiedlichen Verzögerungen bei der Verarbeitung oder bei der Übertragung unterliegen. Im Fall von Sensordaten als Eingaben kann beispielsweise der früheste Zeitstempel als Indikator verwendet werden, um die Sensordaten in der Reihenfolge ihrer Entstehung verarbeiten zu können. Die Zeitstempel gewährleisten somit eine zeitliche Integrität der Daten. Des Weiteren erlaubt ein Vergleich des jeweils frühesten mit dem jeweils letzten Zeitstempel eine Einschätzung der für eine Verarbeitung von Daten durch das Steuerungssystem bisher benötigten Zeit. Daraus wiederum kann betreffend die Leistungsfähigkeit eines Moduls, Teilen des Steuerungssystems oder des gesamten Steuerungssystems bewertet werden, ob die Sensordaten bzw. Eingaben in Echtzeit, also innerhalb einer vorgegebenen maximalen Zeitspanne, verarbeitet werden oder nicht.The timestamps provided by the monitoring units allow a module to place the inputs in a correct chronological order, even if the respective inputs are subject to different delays in processing or in transmission, for example. For example, in the case of sensor data as inputs, the earliest timestamp may be used as an indicator to process the sensor data in the order of their origin. The time stamps thus ensure a temporal integrity of the data. Furthermore, a comparison of the earliest and the most recent time stamp allows an estimate of the time previously required for processing data by the control system. In turn, it can be evaluated regarding the performance of a module, parts of the control system or the entire control system, whether the sensor data or inputs in real time, ie within a predetermined maximum period, are processed or not.

Bevorzugt ist zumindest ein Modul des Steuerungssystems ein Sensormodul, wobei eingehende Rohdaten eines Sensors als Eingabe dem Sensormodul eingegeben werden und verarbeitete Messdaten als Ausgaben ausgegeben werden und wobei der Ausgabe ein Konfidenzwert zugeordnet wird, der die Zuverlässigkeit der verarbeiteten Messdaten kennzeichnet.Preferably, at least one module of the control system is a sensor module, wherein incoming Raw data from a sensor is input as input to the sensor module and processed measurement data is output as outputs, and the output is assigned a confidence value that indicates the reliability of the processed measurement data.

Bevorzugt wird dieser Konfidenzwert dauerhaft dieser Ausgabe und daraus abgeleiteten Ausgaben zugeordnet. Das heißt, ein Modul, welches als Eingabe die Ausgabe mit einem zugeordneten Konfidenzwert erhält, ordnet diesen Konfidenzwert auch darauf basierenden Ausgaben zu.Preferably, this confidence value is assigned permanently to this output and to expenses derived therefrom. That is, a module that receives as input the output with an associated confidence value associates this confidence value with outputs based thereon.

Der Konfidenzwert kann beispielsweise durch die aktuellen Umgebungsbedingungen und/oder durch den aktuellen Zustand des entsprechenden Sensors beeinflusst werden und stellt einen Indikator für die momentane Leistungsfähigkeit des Sensors und die Qualität der entsprechenden verarbeiteten Messdaten dar. Auf diese Weise kann eine Überwachungseinheit bei der Bewertung der Leistungsfähigkeit des Steuerungssystems auch die momentane Leistungsfähigkeit der beteiligten Sensoren mit einbeziehen.The confidence value can be influenced, for example, by the current environmental conditions and / or by the current state of the corresponding sensor and represents an indicator of the instantaneous performance of the sensor and the quality of the corresponding processed measurement data. In this way, a monitoring unit can evaluate performance of the control system also include the instantaneous performance of the sensors involved.

Bevorzugt überwacht die einem Modul zugeordnete Überwachungseinheit dessen Funktion und stellt Verfügbarkeitsangaben bereit, welche zumindest eine Verfügbarkeit, eine vorübergehende nicht-Verfügbarkeit oder eine dauerhafte nicht-Verfügbarkeit kennzeichnen.The monitoring unit assigned to a module preferably monitors its function and provides availability information which characterizes at least one of availability, temporary non-availability or permanent non-availability.

Mit der Angabe „Verfügbar“ wird durch die Verfügbarkeitsangaben angezeigt, dass das jeweilige Modul innerhalb definierter Parameter arbeitet und dem Steuerungssystem momentan zur Verfügung steht. Mit der Angabe „vorübergehend nicht-Verfügbar“ wird angezeigt, dass aufgrund von momentanen vorliegenden Umständen, welche nicht dauerhaft sind, das entsprechende Modul dem Steuerungssystem nicht zur Verfügung steht. Beispiele hierfür sind Sensormodule, deren zugeordnete Sensoren aufgrund momentaner Umgebungsbedingungen keine verlässlichen Messdaten bereitstellen können. Weitere Beispiele sind vorübergehende Kommunikationsstörungen, beispielsweise durch vorübergehende fehlende Sichtverbindung zu einem Navigationssatelliten oder vorübergehende nicht-Verfügbarkeit eines Kommunikationsnetzes. Mit der Angabe „dauerhaft nicht-Verfügbar“ wird angezeigt, dass das entsprechende Modul aufgrund eines Fehlers dauerhaft nicht für das Steuerungssystem zur Verfügung steht.With the indication "Available", the availability information indicates that the respective module is working within defined parameters and is currently available to the control system. The indication "temporarily unavailable" indicates that due to current circumstances which are not permanent, the corresponding module is not available to the control system. Examples include sensor modules whose associated sensors can not provide reliable measurement data due to current environmental conditions. Other examples include transient communication disturbances, such as a temporary lack of line of sight to a navigation satellite or temporary non-availability of a communication network. The indication "permanently non-available" indicates that the corresponding module is permanently not available for the control system due to an error.

Die Verfügbarkeitsangaben können insbesondere bei einer Bewertung der Leistungsfähigkeit des Steuerungssystems berücksichtigt werden.The availability information can be taken into account, in particular when assessing the performance of the control system.

Bevorzugt wird bei einem Modul, welches mit mehreren redundanten vorgeschalteten Modulen in Verbindung steht, welche ihre jeweilige Ausgabe mit zugeordneten Parametern ausgewählt aus der Zustandsbewertung, den Verfügbarkeitsangaben, dem Konfidenzwert, Zeitstempeln und Kombinationen mindestens zweier dieser Parameter als Eingaben dem Modul zur Verfügung stellen, wobei eine Auswahl zwischen den redundanten Eingaben anhand der Zustandsbewertung des vorgeschalteten Moduls, den Verfügbarkeitsangaben des vorgeschalteten Moduls, den Zeitstempeln, den Konfidenzwerten oder aus einer Kombination mehrerer dieser Parameter erfolgt. Bevorzugt werden die Redundanz und die durch das Design des Steuerungssystems bekannte Asymmetrie des Aufbaus des Steuerungssystems als Kriterium für eine Auswahl zwischen den Eingaben verwendet.Preferably, in a module associated with a plurality of redundant upstream modules that provide their respective output with associated parameters selected from the condition score, availability information, confidence value, timestamp, and combinations of at least two of these parameters as inputs to the module a choice is made between the redundant inputs based on the condition evaluation of the upstream module, the availability information of the upstream module, the time stamps, the confidence values or a combination of several of these parameters. Preferably, the redundancy and the asymmetry of the control system design, as known by the design of the control system, are used as a criterion for selection between the inputs.

Es ist somit bevorzugt, neben der Ausgabe selbst sowie den dieser Ausgabe zugeordneten Zeitstempeln und/oder Konfidenzwerten auch die Zustandsangabe und/oder die Zustandsbewertung des jeweiligen Moduls an nachgeschaltete Module zu übertragen.It is thus preferable, in addition to the output itself as well as the time stamps and / or confidence values assigned to this output, also to transmit the status indication and / or the status evaluation of the respective module to downstream modules.

Nachgeschaltete Module können anhand der übertragenen Angaben bei Vorliegen mehrerer redundanter Eingaben für das Erstellen einer Ausgabe diejenigen Eingaben auswählen, für welche eine Bewertung die höchste Verlässlichkeit ergibt. Diese Bewertung kann einen oder mehrere Parameter berücksichtigen, welche in Verbindung mit der als Eingabe erhaltenen Ausgabe stehen. Werden beispielsweise mehrere redundante Sensormodule vorgesehen, von denen eines beispielsweise Messdaten mit einem geringeren Konfidenzwert liefert als das andere, so wird die als Eingabe diejenige mit dem höheren Konfidenzwert ausgewählt.Downstream modules can use the information transferred to select inputs for which an evaluation gives the highest reliability, given that there are multiple redundant inputs for creating an output. This score may take into account one or more parameters associated with the output received as input. If, for example, several redundant sensor modules are provided, one of which, for example, delivers measured data with a lower confidence value than the other one, then the one with the higher confidence value is selected as the input.

Hierdurch erhält das Steuerungssystem eine verbesserte Ausfallsicherheit, da Module anhand der durch die Überwachungseinheiten bereitgestellten Angaben selbstständig Fehler in vorgeschalteten Modulen erkennen können und aus von mehreren redundanten vorgeschalteten Module bereitgestellten Eingaben entsprechend deren Bewertung auswählen. Alternativ oder zusätzlich können Korrekturmechanismen aktiviert werden und/oder eine Wiederholung der Datenübertragung bzw. Berechnung der Daten angefordert werden.This gives the control system improved reliability, since modules can automatically detect errors in upstream modules based on the information provided by the monitoring units and select from provided by several redundant upstream modules inputs according to their rating. Alternatively or additionally, correction mechanisms can be activated and / or a repetition of the data transmission or calculation of the data can be requested.

Bevorzugt umfasst das Steuerungssystem ferner mindestens eine Wächtereinheit, welche mit mindestens einer der Überwachungseinheiten in Verbindung steht und wobei von der mindestens einen Überwachungseinheit Parameter ausgewählt aus der Zustandsbewertung, den Verfügbarkeitsangabe, Konfidenzwerten und Kombinationen mindestens zweier dieser Parameter an die Wächtereinheit übertragen werden, und wobei die Wächtereinheit in Abhängigkeit eines oder mehrerer dieser Parameter eine Aktion ausführt ausgewählt aus Aktivieren eines Moduls, Deaktivieren eines Moduls, Neustarten eines Moduls, Umschalten auf ein Reservemodul, Ausgabe einer Fehlermeldung, Aktivieren von Korrekturmechanismen und Kombinationen mehrerer dieser Aktionen.Preferably, the control system further comprises at least one guard unit, which communicates with at least one of the monitoring units and wherein the at least one monitoring unit parameters selected from the condition assessment, the availability indication, confidence values and combinations of at least two of these parameters are transmitted to the guard unit, and wherein the Guard unit depending on one or more of these parameters performs an action selected from activating a module, disabling a module, restarting a module, switching to a spare module, outputting an error message, enabling correction mechanisms, and combining several of these actions.

Bevorzugt verfügt auch die mindestens eine Wächtereinheit über eine Uhr, welche mit den Uhren der Überwachungseinheiten synchronisiert wird, so dass alle Überwachungseinheiten und die mindestens eine Wächtereinheit eine gemeinsame Zeitbasis verwenden.Preferably, the at least one guard unit also has a clock, which is synchronized with the clocks of the monitoring units, so that all monitoring units and the at least one guard unit use a common time base.

Bevorzugt wird durch die Wächtereinheit für zumindest einen Teil des Steuerungssystems auf Basis eines oder mehrerer der übermittelten Parameter eine momentane Leistungsfähigkeit bestimmt. Besonders bevorzugt wird dabei für das gesamte Steuerungssystem eine momentane Leistungsfähigkeit bestimmt. Des Weiteren ist es denkbar, für das gesamte Steuerungssystem oder für Teile des Steuerungssystem anhand der übermittelten Parameter und/oder der zeitlichen Entwicklung der übermittelten Parameter eine Prognose für eine zukünftige Leistungsfähigkeit zu erstellen.Preferably, an instantaneous performance is determined by the guard unit for at least part of the control system based on one or more of the transmitted parameters. Particularly preferably, an instantaneous performance is determined for the entire control system. Furthermore, it is conceivable to create a prognosis for future performance for the entire control system or for parts of the control system on the basis of the transmitted parameters and / or the temporal development of the transmitted parameters.

Bevorzugt vergleicht die Wächtereinheit die ermittelte Leistungsfähigkeit des Steuerungssystems oder des Teils des Steuerungssystems mit einer vorgegebenen Mindestanforderung. Wird die vorgegebene Mindestanforderung nicht erreicht, so kann die Wächtereinheit eine Aktion ausführen, beispielsweise ausgewählt ist aus Ausgeben einer Fehlermeldung, Deaktivierung des Steuerungssystem bzw. des betreffenden Teil des Steuerungssystems, Umschalten auf Redundanzen, Aktivieren von Korrekturmechanismen und einer Kombination mindestens zweier dieser Aktionen. Bei einer Deaktivierung kann vorgesehen sein, das Steuerungssystem zuvor in einen definierten sicheren Zustand zu versetzen.Preferably, the guard unit compares the determined performance of the control system or part of the control system with a predetermined minimum requirement. If the predetermined minimum requirement is not met, the guard unit can perform an action, for example, selected from outputting an error message, deactivating the control system or the relevant part of the control system, switching to redundancies, activating correction mechanisms and a combination of at least two of these actions. In a deactivation can be provided to previously put the control system in a defined safe state.

Bevorzugt ist zumindest ein Modul des Steuerungssystems ein Aktormodul und basierend auf der Ausgabe dieses Aktormoduls wird ein Aktor angesteuert.Preferably, at least one module of the control system is an actuator module and based on the output of this actuator module, an actuator is driven.

Bevorzugt steht das Aktormodul mit der Wächtereinheit in Verbindung, welche von dem Überwachungsmodul, welches dem Aktormodul zugeordnet ist, Parameter empfängt. Sind in dem Steuerungssystem mehrere redundante Aktormodule vorgesehen, so kann durch die Wächtereinheit bei Erkennen einer nicht-Verfügbarkeit eines Aktormoduls ein dem jeweiligen Aktormodul vorgeschalteten Modul dazu veranlasst werden, auf ein anderes der redundanten Aktormodule umzuschalten.The actuator module is preferably connected to the guard unit, which receives parameters from the monitoring module which is assigned to the actuator module. If a plurality of redundant actuator modules are provided in the control system, the guard unit, upon detection of a non-availability of an actuator module, can cause a module upstream of the respective actuator module to switch over to another of the redundant actuator modules.

Neben der Überwachung unter Verwendung der beschriebenen Zeitstempel ist bei dem Verfahren bevorzugt vorgesehen, die Integrität der Eingaben bzw. Ausgaben bei einer Übertragung von einem Modul an ein nachgeschaltetes Modul unter Verwendung von Prüfsummen oder Hashverfahren sicherzustellen. Des Weiteren ist es bevorzugt, die Herkunft der Daten aus einem bestimmten Modul unter Verwendung kryptografischer Verfahren abzusichern. Ebenfalls ist es bevorzugt, die Datenübertragung zwischen zwei Modulen des Steuerungssystems zu verschlüsseln.In addition to monitoring using the described timestamps, the method preferably provides for ensuring the integrity of the inputs when transmitting from a module to a downstream module using checksums or hashing techniques. Furthermore, it is preferable to secure the origin of the data from a particular module using cryptographic techniques. It is also preferred to encrypt the data transmission between two modules of the control system.

Ein weiterer Aspekt der Erfindung betrifft ein Vorrichtung zur Überwachung eines Steuerungssystems umfassend eine Vielzahl von miteinander verbundenen Modulen. Die Vorrichtung umfasst eine Vielzahl von Überwachungseinheiten, wobei jeweils ein Modul des Steuerungssystems einer Überwachungseinheit zugeordnet ist. Bevorzugt umfasst die Vorrichtung mindestens eine Wächtereinheit.Another aspect of the invention relates to an apparatus for monitoring a control system comprising a plurality of interconnected modules. The device comprises a multiplicity of monitoring units, wherein in each case one module of the control system is assigned to a monitoring unit. The device preferably comprises at least one guard unit.

Die Vorrichtung ist zur Ausführung eines der hierin beschriebenen Verfahren ausgebildet und/oder eingerichtet. Dementsprechend gelten im Rahmen der Verfahren beschriebene Merkmale auch für die Vorrichtung und umgekehrt gelten im Rahmen der Vorrichtung beschriebene Merkmale auch für die Verfahren.The device is designed and / or set up to carry out one of the methods described herein. Accordingly, features described within the scope of the method also apply to the device and, conversely, features described within the scope of the device also apply to the methods.

Die Vorrichtung und das Verfahren stellen jeweils einen virtuellen, parallel zu den Modulen des Steuerungssystems arbeitenden zeitsynchronisierten Überwachungsmechanismus bereit.The apparatus and method each provide a virtual time synchronized monitoring mechanism operating in parallel with the modules of the control system.

Die beschriebenen Verfahren und die beschriebene Vorrichtung sind insbesondere zur Überwachen von Steuerungssystemen von Fahrzeugen ausgebildet und/oder eingerichtet. Dabei können das Steuerungssystem sowie die Vorrichtung in einer Ausführungsform vollständig einem Fahrzeug zugeordnet sein. In einer weiteren Ausführungsform sind das Steuerungssystem und die Vorrichtung auf ein Fahrzeug und auf eine oder mehrere Infrastrukturkomponenten aufgeteilt, welche miteinander in Verbindung stehen, beispielsweise über eine drahtlose Verbindung.The described methods and the described device are in particular designed and / or set up for monitoring control systems of vehicles. In this case, the control system and the device can be completely assigned to a vehicle in one embodiment. In a further embodiment, the control system and the device are split between a vehicle and one or more infrastructure components that communicate with each other, for example via a wireless connection.

Die einzelnen Module des Steuerungssystems, sowie die Überwachungseinheiten und gegebenenfalls die mindestens eine Wächtereinheit der Vorrichtung können jeweils als eigenständige getrennte Hardwarekomponenten ausgestaltet sein. Des Weiteren können zwei oder mehr der Module, Überwachungseinheiten und/oder mindestens eine Wächtereinheit gemeinsam in einer Hardwarekomponente implementiert sein. Eine Hardwarekomponente kann beispielsweise in Form von Steuergeräten, Mikrokontrollern, System-on-Chip-Modulen und anwendungsspezifische integrierte Schaltungen (ASIC) ausgestaltet sein.The individual modules of the control system, as well as the monitoring units and optionally the at least one guard unit of the device can each be designed as separate separate hardware components. Furthermore, two or more of the modules, monitoring units, and / or at least one guard unit may be implemented together in one hardware component. A hardware component may be embodied, for example, in the form of controllers, microcontrollers, system-on-chip modules and application-specific integrated circuits (ASIC).

Bevorzugt werden das vorgeschlagene Verfahren und die vorgeschlagene Vorrichtung zur Überwachung von Steuerungssystemen verwendet, welche zur Steuerung einer automatischen oder autonomen Fahrfunktion eines Fahrzeugs eingerichtet sind. Die Überwachung erstreckt sich dabei bevorzugt auf sämtliche Funktionen des Steuerungssystems, welche neben dem Betrieb des Fahrzeugs auch ein sicheres Aktualisieren von Software umfasst, welche dem Steuerungssystem bzw. den einzelnen Modulen zugeordnet ist. Preferably, the proposed method and apparatus are used to monitor control systems that are configured to control an automatic or autonomous driving function of a vehicle. The monitoring preferably extends to all functions of the control system, which in addition to the operation of the vehicle also includes a secure updating of software, which is assigned to the control system or the individual modules.

Vorteile der ErfindungAdvantages of the invention

Die vorgeschlagenen Verfahren sowie die vorgeschlagene Vorrichtung erlauben eine umfassende Überwachung der Funktion eines Steuerungssystems, wobei eine Vielzahl möglicher Fehler aufgedeckt werden kann. Insbesondere können nicht nur Fehler einzelner Module, sondern auch Fehler bei der Verbindung zwischen zwei Modulen aufgedeckt werden. Vorteilhafterweise beschränkt sich die Überwachung dabei nicht auf bestimmte, vorher vorgegebene Fehlerbilder. Stattdessen wird die Funktion des Steuerungssystems fortlaufend überwacht und die momentane Leistungsfähigkeit des Steuerungssystems fortlaufend bewertet. Ebenso kann eine momentane Performance sowie eine Performance-Fähigkeit des Steuerungssystems überwacht werden.The proposed methods as well as the proposed device allow comprehensive monitoring of the operation of a control system, whereby a variety of potential errors can be detected. In particular, not only errors of individual modules, but also errors in the connection between two modules can be revealed. Advantageously, the monitoring is not restricted to specific, previously specified error images. Instead, the function of the control system is continuously monitored and the current performance of the control system is continuously evaluated. Likewise, an instantaneous performance as well as a performance capability of the control system can be monitored.

Neben dem üblichen Absichern einer Datenübertragung mit Prüfsummen erlaubt das Vorsehen der Zeitstempel auch das Sicherstellen einer zeitlichen Integrität von Daten. Die korrekte zeitliche Reihenfolge kann dabei vorteilhafterweise nicht nur auf den jeweils letzten Schritt bezogen werden, sondern es kann beispielsweise im Fall von Sensordaten der jeweilige Zeitpunkt der Messung berücksichtigt werden.In addition to the usual safeguarding of a data transfer with checksums, the provision of the time stamp also allows to ensure a temporal integrity of data. The correct chronological order can advantageously be related not only to the respective last step, but, for example, in the case of sensor data, the respective time of the measurement can be taken into account.

Aufgrund der zusätzlich zu einer Eingabe übermittelten Angaben und Parametern kann ein Modul selbstständig Fehler in vorgeschalteten Modulen erkennen und aus redundanten Eingaben diejenige mit der höchsten Zuverlässigkeit auswählen.Due to the information and parameters transmitted in addition to an input, a module can independently detect errors in upstream modules and select from redundant inputs those with the highest reliability.

Die Überwachung ist zudem nicht auf bestimmte Betriebszustände des Steuerungssystems beschränkt und erstreckt sich somit neben einem Normalbetrieb insbesondere auch auf Wartungszustände wie das sichere Aktualisieren von Software des Steuerungssystems.The monitoring is also not limited to specific operating states of the control system and thus extends in addition to a normal operation in particular to maintenance conditions such as the safe updating software of the control system.

Aus den ermittelten Zustandsbewertungen der einzelnen Überwachungseinheiten kann des Weiteren für das gesamte Steuerungssystem oder für einen Teil des Steuerungssystems geprüft werden, ob die momentane Leistungsfähigkeit einer vorgegebenen Mindestanforderung genügt. Auf diese Weise wird die Sicherheit des Steuerungssystems fortlaufend gewährleistet.From the determined status evaluations of the individual monitoring units, it is also possible to check for the entire control system or for a part of the control system whether the current capacity meets a predetermined minimum requirement. In this way, the security of the control system is continuously ensured.

Figurenlistelist of figures

Ein Ausführungsbeispiel der Erfindung ist in der Zeichnung dargestellt und in der nachfolgenden Beschreibung näher erläutert.

  • Die Figur zeigt schematisch ein Steuerungssystem mit einer erfindungsgemäßen Vorrichtung zur Überwachung eines Steuerungssystems.
An embodiment of the invention is illustrated in the drawing and explained in more detail in the following description.
  • The figure shows schematically a control system with a device according to the invention for monitoring a control system.

Ausführungsformen der ErfindungEmbodiments of the invention

Die Figur zeigt schematisch ein Steuerungssystem 10 mit einer Vielzahl von Modulen 100, welche miteinander in Verbindung stehen. In dem in der Figur dargestellten Beispiel sind ein erstes Sensormodul 131 und ein zweites Sensormodul 132 dargestellt, wobei das erste Sensormodul 131 mit einem ersten Sensor 111 und das zweite Sensormodul 132 mit einem zweiten Sensor 112 verbunden ist. Pfeile deuten jeweils an, dass die Sensoren 111, 112 Rohdaten an die Sensormodule 131, 132 übertragen.The figure shows schematically a control system 10 with a variety of modules 100 which communicate with each other. In the example shown in the figure are a first sensor module 131 and a second sensor module 132 shown, wherein the first sensor module 131 with a first sensor 111 and the second sensor module 132 with a second sensor 112 connected is. Arrows each indicate that the sensors 111 . 112 Raw data to the sensor modules 131 . 132 transfer.

Jedes der Sensormodule 131, 132 ist mit zwei Logikmodulen 141, 142 verbunden, so dass ein erstes Logikmodul 141 Eingaben sowohl von dem ersten Sensormodul 131 als auch vom zweiten Sensormodul 132 erhalten kann und entsprechend ein zweites Logikmodul 142 Eingaben sowohl von dem ersten Sensormodul 131 als auch vom zweiten Sensormodul 132 erhalten kann. Jedes der Logikmodule 141, 142 steht wiederum mit zwei Aktormodulen 151, 152 in Verbindung. Das erste Aktormodul 151 kann Eingaben sowohl vom ersten Logikmodul 141 als auch vom zweiten Logikmodul 142 erhalten. Das zweite Aktormodul 152 kann ebenfalls Eingaben sowohl vom ersten Logikmodul 141 als auch vom zweiten Logikmodul 142 erhalten.Each of the sensor modules 131 . 132 is with two logic modules 141 . 142 connected, so that a first logic module 141 Inputs from both the first sensor module 131 as well as the second sensor module 132 can receive and according to a second logic module 142 Inputs from both the first sensor module 131 as well as the second sensor module 132 can receive. Each of the logic modules 141 . 142 again stands with two actuator modules 151 . 152 in connection. The first actuator module 151 can input from both the first logic module 141 as well as from the second logic module 142 receive. The second actuator module 152 can also input from both the first logic module 141 as well as from the second logic module 142 receive.

Das erste Aktormodul 151 steht mit einem ersten Aktor 161 in Verbindung und das zweite Aktormodul 152 steht mit einem zweiten Aktor 162 in Verbindung. Pfeile deuten dabei wieder an, dass eine Ausgabe eines der Aktormodule 151, 152 den entsprechenden Aktor 161, 162 ansteuert.The first actuator module 151 stands with a first actor 161 in connection and the second actuator module 152 stands with a second actor 162 in connection. Arrows indicate again that an output of one of the actuator modules 151 . 152 the corresponding actuator 161 . 162 controls.

Jedem der Module 100 ist jeweils eine Überwachungseinheit 200 zugeordnet, welche die Funktion des betreffenden Moduls 100 überwacht und bewertet. Zudem ist eine Wächtereinheit 300 vorgesehen, welche mit jeder der Überwachungseinheiten 200 in Verbindung steht.Each of the modules 100 is each a monitoring unit 200 associated with the function of that module 100 monitored and evaluated. There is also a guard unit 300 provided with each of the monitoring units 200 communicates.

In einer ersten Beispielsituation ist das Steuerungssystem 10 vollständig einem Fahrzeug zugeordnet, das heißt alle in der Figur dargestellten Komponenten sind an oder in dem Fahrzeug angeordnet.In a first example situation is the control system 10 completely assigned to a vehicle, that is, all components shown in the figure are arranged on or in the vehicle.

Bei dem ersten Sensor 111 handelt es sich in dem ersten Beispiel um einen ersten Radarsensor und bei dem zweiten Sensor 112 handelt es sich beispielsweise um einen zweiten Radarsensor. Die Sensoren 111, 112 sowie die Sensormodule 131, 132 sind hierbei redundant ausgeführt. Die jeweiligen Sensorrohdaten werden durch die Sensormodule 131, 132 verarbeitet, wobei bei Eingang der Sensorrohdaten diesen durch die jeweilige Überwachungseinheit 200 ein erster Zeitstempel zugeordnet wird. Nach Verarbeiten der Sensorrohdaten zu Messdaten wird diesen durch die Überwachungseinheit 200 ein zweiter Zeitstempel zugeordnet. Des Weiteren wird den Messdaten ein Konfidenzwert zugeordnet. Die den Sensormodulen 131, 132 zugeordneten Überwachungseinheiten 200 bestimmen eine Differenz zwischen dem ersten und dem zweiten Zeitstempel. Aus dieser Differenz und dem Konfidenzwert wird eine Zustandsbewertung berechnet, welche an die Wächtereinheit 300 übermittelt wird. At the first sensor 111 In the first example, this is a first radar sensor and the second sensor 112 it is, for example, a second radar sensor. The sensors 111 . 112 as well as the sensor modules 131 . 132 are redundant. The respective sensor raw data are passed through the sensor modules 131 . 132 processed, wherein upon receipt of Sensorrohdaten this by the respective monitoring unit 200 a first timestamp is assigned. After the sensor raw data has been processed into measured data, it is transmitted by the monitoring unit 200 assigned a second timestamp. Furthermore, the measurement data is assigned a confidence value. The sensor modules 131 . 132 associated monitoring units 200 determine a difference between the first and second timestamps. From this difference and the confidence value a conditional evaluation is calculated which is sent to the guard unit 300 is transmitted.

Die verarbeiteten Messdaten des ersten Sensormoduls 131 und des zweiten Sensormoduls 132 werden jeweils als Eingaben an das erste Logikmodul 141 und das zweite Logikmodul 142 übermittelt. Dabei wird durch die jeweils zugeordnete Überwachungseinheit 200 anhand der durch die Überwachungseinheit 200 des jeweiligen Sensormoduls 131, 132 zugeordneten ersten Zeitstempel die korrekte zeitliche Reihenfolge bei der Verarbeitung der Eingaben sichergestellt. Des Weiteren wird überprüft, ob der zugeordnete Konfidenzwert oberhalb eines vorgegebenen Grenzwerts liegt. Aus den redundanten Sensordaten werden diejenigen Eingaben ausgewählt, welche als zuverlässig eingestuft wurden. Nicht zuverlässige Eingaben werden verworfen. Anhand der Eingaben erstellen das erste Logikmodul 141 und das zweite Logikmodul 142 eine Ausgabe, welche der Steuerung des Fahrzeugs dient.The processed measurement data of the first sensor module 131 and the second sensor module 132 are each as inputs to the first logic module 141 and the second logic module 142 transmitted. In this case, by the respectively assigned monitoring unit 200 based on by the monitoring unit 200 of the respective sensor module 131 . 132 assigned first time stamp ensures the correct chronological order in the processing of the inputs. Furthermore, it is checked whether the assigned confidence value is above a predetermined limit value. From the redundant sensor data those inputs are selected which have been classified as reliable. Unreliable inputs are discarded. Based on the inputs create the first logic module 141 and the second logic module 142 an output which serves to control the vehicle.

Die Wächtereinheit 300 erhält fortlaufend von allen Überwachungseinheiten 200 Verfügbarkeitsangaben. Ist beispielsweise der erste Aktor 161 defekt, so kann das erste Aktormodul 151 nicht korrekt auf Eingaben reagieren, was durch die zugeordnete Überwachungseinheit 200 entdeckt und an die Wächtereinheit 300 gemeldet wird. Diese meldet daraufhin an die Logikmodule 141, 142, dass das erste Aktormodul 151 nicht zur Verfügung steht und daher das zweite Aktormodul 152 zu verwenden ist.The guard unit 300 receives continuously from all monitoring units 200 Availability information. For example, is the first actor 161 defective, so can the first actuator module 151 incorrectly respond to input, which is due to the associated monitoring unit 200 discovered and sent to the guard unit 300 is reported. This then reports to the logic modules 141 . 142 in that the first actuator module 151 is not available and therefore the second actuator module 152 to use.

In diesem Beispiel erhält das zweite Aktormodul 152 zwei Eingaben, welche unabhängig voneinander von dem ersten Logikmodul 141 und dem zweiten Logikmodul 142 als Ausgaben bereitgestellt werden. Die Eingaben werden durch das zweite Aktormodul 152 miteinander verglichen. Weichen die redundant erstellten Eingaben voneinander ab, kann das zweite Aktormodul 152 anhand der begleitenden zugeordneten Angaben die Eingabe mit der höheren Zuverlässigkeit auswählen und basierend darauf den zweiten Aktor 162 ansteuern. Wäre statt dem ersten Aktormodul 151 das zweite Aktormodul 152 nicht verfügbar, so würde entsprechend das erste Aktormodul 151 die Eingaben der Logikmodule 141, 142 erhalten.In this example, the second actuator module is replaced 152 two inputs which are independent from the first logic module 141 and the second logic module 142 be provided as expenses. The inputs are made by the second actuator module 152 compared to each other. If the redundantly created inputs deviate from one another, the second actuator module can 152 Using the accompanying associated information, select the input with the higher reliability and based on the second actuator 162 drive. Would be instead of the first actuator module 151 the second actuator module 152 not available, so would the first actuator module accordingly 151 the inputs of the logic modules 141 . 142 receive.

In einem zweiten Beispiel handelt es sich bei dem ersten Sensor 111 um einen Sensor, welcher einer Infrastrukturkomponente zugeordnet ist. Auch das erste Sensormodul 131 ist dieser Infrastrukturkomponente zugeordnet und steht über eine drahtlose Verbindung mit den Logikmodulen 141, 142 in Verbindung. Die Weiteren Hardwarekomponenten des Steuerungssystems 10, insbesondere der zweite Sensor 112 und das zweite Sensormodul 132 sind einem Fahrzeug zugeordnet und in oder an diesem angeordnet.In a second example, the first sensor is 111 a sensor associated with an infrastructure component. Also the first sensor module 131 is assigned to this infrastructure component and has a wireless connection to the logic modules 141 . 142 in connection. The other hardware components of the control system 10 , in particular the second sensor 112 and the second sensor module 132 are assigned to a vehicle and arranged in or on this.

In diesem zweiten Beispiel verwenden die Logikmodule 141, 142 den frühesten Zeitstempel, der einer Eingabe zugeordnet ist, um die von den Sensormodulen 131, 132 gelieferten Eingaben in eine korrekte zeitliche Reihenfolge zu bringen. Auf diese Weise können die Messdaten der Sensoren 111, 112 in der Reihenfolge ihrer Entstehung und nicht in der Reihenfolge des Eintreffens in den Logikmodulen 141, 142 verarbeitet werden. Des Weiteren überwachen die den Logikmodulen 141, 142 zugeordneten Überwachungseinheiten 200 die Übertragungsqualität der drahtlosen Verbindung zum ersten Sensormodul 131. Diese Übertragungsqualität fließt in eine Zustandsbewertung ein, welche an die Wächtereinheit 300 übermittelt wird. Die Wächtereinheit 300 kann dann für das Steuerungssystem 10 eine momentane Leistungsfähigkeit bestimmen. Diese momentane Leistungsfähigkeit kann mit einer vorgegebenen Mindestanforderung verglichen werden. Wird die vorgegebene Mindestanforderung unterschritten, können Gegenmaßnahmen wie das Überführen des Steuerungssystems 10 in einen sicheren Zustand und anschließendes Deaktivieren des Steuerungssystems 10 vorgenommen werden.In this second example, the logic modules use 141 . 142 the earliest timestamp associated with an input to that from the sensor modules 131 . 132 in a correct chronological order. In this way, the measurement data of the sensors 111 . 112 in the order of their creation and not in the order of arrival in the logic modules 141 . 142 are processed. Furthermore they monitor the logic modules 141 . 142 associated monitoring units 200 the transmission quality of the wireless connection to the first sensor module 131 , This transmission quality flows into a condition evaluation which is sent to the guard unit 300 is transmitted. The guard unit 300 can then for the control system 10 determine an instantaneous performance. This instantaneous performance can be compared to a predetermined minimum requirement. If the specified minimum requirement is exceeded, countermeasures such as the transfer of the control system 10 in a safe state and then deactivating the control system 10 be made.

Die Erfindung ist nicht auf die hier beschriebenen Ausführungsbeispiele und die darin hervorgehobenen Aspekte beschränkt. Vielmehr ist innerhalb des durch die Ansprüche angegebenen Bereichs eine Vielzahl von Abwandlungen möglich, die im Rahmen fachmännischen Handelns liegen.The invention is not limited to the embodiments described herein and the aspects highlighted therein. Rather, within the scope given by the claims a variety of modifications are possible, which are within the scope of expert action.

ZITATE ENTHALTEN IN DER BESCHREIBUNG QUOTES INCLUDE IN THE DESCRIPTION

Diese Liste der vom Anmelder aufgeführten Dokumente wurde automatisiert erzeugt und ist ausschließlich zur besseren Information des Lesers aufgenommen. Die Liste ist nicht Bestandteil der deutschen Patent- bzw. Gebrauchsmusteranmeldung. Das DPMA übernimmt keinerlei Haftung für etwaige Fehler oder Auslassungen.This list of the documents listed by the applicant has been generated automatically and is included solely for the better information of the reader. The list is not part of the German patent or utility model application. The DPMA assumes no liability for any errors or omissions.

Zitierte PatentliteraturCited patent literature

  • DE 102015209116 A1 [0004]DE 102015209116 A1 [0004]
  • DE 102014219540 A1 [0005]DE 102014219540 A1 [0005]
  • DE 102013107962 B4 [0006]DE 102013107962 B4 [0006]

Claims (12)

Verfahren zur Überwachung eines Steuerungssystems (10) umfassend eine Vielzahl von miteinander in Verbindung stehender Module (100), welche eine oder mehrere Eingaben an mindestens einem Eingang entgegennehmen und eine auf diesen Eingaben basierende Ausgabe an einem Ausgang bereitstellen, dadurch gekennzeichnet, dass das Steuerungssystem (10) eine Vielzahl von Überwachungseinheiten (200) umfasst und jedem Modul (100) eine Überwachungseinheit (200) zugeordnet ist, wobei alle Überwachungseinheiten (200) eine gemeinsame synchronisierte Zeitbasis für Zeitstempel verwenden, durch die zugeordnete Überwachungseinheit (200) vom Modul (100) entgegengenommenen Eingaben ein erster Zeitstempel zugeordnet wird, durch die zugeordnete Überwachungseinheit (200) den vom Modul (100) bereitgestellten Ausgaben ein zweiter Zeitstempel zugeordnet wird, wobei bei einer Übergabe einer Ausgabe als Eingabe an einen Eingang eines nachgeschalteten Moduls (100) mindestens ein Zeitstempel mit übergeben wird, und wobei durch jede der Überwachungseinheiten (200) jeweils eine Zustandsbewertung für das der jeweiligen Überwachungseinheit (200) zugeordnete Modul (100) erstellt wird, wobei eine Zeitdifferenz zwischen dem zweiten Zeitstempel der Ausgabe und dem ersten Zeitstempel der mindestens einen Eingabe, auf der diese Ausgabe basiert, berücksichtigt wird.A method of monitoring a control system (10) comprising a plurality of interconnected modules (100) which receive one or more inputs at at least one input and provide output based on these inputs at an output, characterized in that the control system (100) 10) comprises a plurality of monitoring units (200) and each module (100) is assigned a monitoring unit (200), wherein all monitoring units (200) use a common synchronized time base for time stamps, by the associated monitoring unit (200) from the module (100). is assigned a first timestamp by the associated monitoring unit (200), the outputs (100) provided by the module (100), wherein at a transfer of an output as input to an input of a downstream module (100) at least one timestamp with pass wi and wherein each of the monitoring units (200) generates a state score for the respective module (100) associated with the respective monitoring unit (200), wherein a time difference between the second time stamp of the output and the first time stamp of the at least one input on the this issue is based, is considered. Verfahren nach Anspruch 1, dadurch gekennzeichnet, dass einem nachgeschalteten Modul (100) der einer Ausgabe zugeordnete zweite Zeitstempel übergeben wird und/oder dass die ersten Zeitstempel von Eingaben übergeben werden, auf denen diese Ausgabe basiert.Method according to Claim 1 , Characterized in that a downstream module (100) of the associated output of a second time stamp is transferred to and / or that the first time stamp is passed from inputs on which this output is based. Verfahren nach Anspruch 1 oder 2, dadurch gekennzeichnet, dass zumindest ein erstes Modul (100) und ein zweites Modul (100) drahtlos miteinander in Verbindung stehen, wobei eine Ausgabe des ersten Moduls (100) als Eingabe an das zweite Modul (100) übergeben wird und ein Zustand der drahtlosen Verbindung unter Verwendung des zweiten Zeitstempels der Ausgabe des ersten Moduls (100) und des ersten Zeitstempels der Eingabe des zweiten Moduls (100) bestimmt wird.Method according to Claim 1 or 2 characterized in that at least a first module (100) and a second module (100) are wirelessly in communication with one another, wherein an output of the first module (100) is provided as input to the second module (100) and a state of wireless Connection using the second timestamp of the output of the first module (100) and the first timestamp of the input of the second module (100) is determined. Verfahren nach einem der Ansprüche 1 bis 3, dadurch gekennzeichnet, dass von einem Modul (100) in Zuordnung zu einer Eingabe von einem vorgeschalteten Modul (100) erhaltene Zeitstempel an nachgeschaltete Module (100) weitergereicht werden, wobei ein weitergereichter Zeitstempel derjenigen Ausgabe zugeordnet wird, die auf den entsprechenden Eingaben basiert.Method according to one of Claims 1 to 3 characterized in that timestamps received from a module (100) in association with an input from an upstream module (100) are forwarded to downstream modules (100), a handover timestamp being assigned to that output based on the respective inputs. Verfahren nach einem der Ansprüche 1 bis 4, dadurch gekennzeichnet, dass ein Modul (100) mit mehreren verschiedenen vorgeschalteten Modulen (100) in Verbindung steht, die jeweils ihre Ausgaben zusammen mit zugeordneten ersten Zeitstempeln, zweiten Zeitstempel und/oder weitergereichten Zeitstempeln als Eingaben dem Modul (100) zur Verfügung stellen, wobei das Modul (100) die Reihenfolge für eine Verarbeitung der Eingaben auf Basis der jeweils zugeordneten ersten Zeitstempel, der zweiten Zeitstempel und/oder der weitergereichten Zeitstempel festlegt.Method according to one of Claims 1 to 4 characterized in that a module (100) communicates with a plurality of different upstream modules (100) each providing their outputs along with associated first timestamps, second timestamps, and / or handed-over timestamps as inputs to the module (100), wherein the module (100) determines the order for processing the inputs based on the respectively associated first timestamps, the second timestamps and / or the passed-on timestamps. Verfahren nach einem der Ansprüche 1 bis 5, dadurch gekennzeichnet, dass zumindest ein Modul (100) ein Sensormodul (131, 132) ist, wobei eingehende Rohdaten eines Sensors (111, 112) als Eingabe dem Sensormodul (131, 132) eingegeben werden und verarbeitete Messdaten als Ausgaben ausgegeben werden und wobei der Ausgabe ein Konfidenzwert zugeordnet wird, der die Zuverlässigkeit der verarbeiteten Messdaten kennzeichnet.Method according to one of Claims 1 to 5 characterized in that at least one module (100) is a sensor module (131, 132), incoming raw data from a sensor (111, 112) being input to the sensor module (131, 132) and processed measurement data being output as outputs, and the output is assigned a confidence value that indicates the reliability of the processed measurement data. Verfahren nach einem der Ansprüche 1 bis 6, dadurch gekennzeichnet, dass die einem Modul (100) zugeordnete Überwachungseinheit (200) dessen Funktion überwacht und Verfügbarkeitsangaben bereitstellt, welche zumindest eine Verfügbarkeit, eine vorübergehende nicht-Verfügbarkeit oder eine dauerhafte nicht-Verfügbarkeit kennzeichnen.Method according to one of Claims 1 to 6 characterized in that the monitoring unit (200) associated with a module (100) monitors its function and provides availability indications indicating at least one of availability, temporary non-availability or permanent non-availability. Verfahren nach einem der Ansprüche 1 bis 7, dadurch gekennzeichnet, dass ein Modul (100) mit mehreren redundanten vorgeschalteten Modulen (100) in Verbindung steht, welche ihre jeweilige Ausgabe mit zugeordneten Parametern ausgewählt aus der Zustandsbewertung, den Verfügbarkeitsangaben, dem Konfidenzwert, Zeitstempeln und Kombinationen mindestens zweier dieser Parameter als Eingaben dem Modul zur Verfügung stellen, wobei eine Auswahl zwischen den redundanten Eingaben anhand der Zustandsbewertung des vorgeschalteten Moduls, den Verfügbarkeitsangaben des vorgeschalteten Moduls, den Zeitstempeln, den Konfidenzwerten oder aus einer Kombination mehrerer dieser Parameter erfolgt.Method according to one of Claims 1 to 7 characterized in that a module (100) is in communication with a plurality of redundant upstream modules (100) which select their respective output with associated parameters selected from condition evaluation, availability information, confidence value, timestamping, and combinations of at least two of these parameters as inputs Module, wherein a selection between the redundant inputs based on the condition assessment of the upstream module, the availability information of the upstream module, the timestamps, the confidence values or a combination of several of these parameters. Verfahren nach einem der Ansprüche 1 bis 8, dadurch gekennzeichnet, dass das Steuerungssystem (10) ferner mindestens eine Wächtereinheit (300) umfasst, welche mit mindestens einer der Überwachungseinheiten (200) in Verbindung steht und wobei von der mindestens einen Überwachungseinheit (200) Parameter ausgewählt aus der Zustandsbewertung, den Verfügbarkeitsangaben, dem Konfidenzwert und Kombinationen mindestens zweier dieser Parameter an die Wächtereinheit (300) übertragen werden, und wobei die Wächtereinheit (300) in Abhängigkeit eines oder mehrerer dieser Parameter eine Aktion ausführt, ausgewählt aus Aktivieren eines Moduls (100), Deaktivieren eines Moduls (100), Neustarten eines Moduls (100), Umschalten auf ein Reservemodul, Aktivierung von Korrekturmechanismen, Ausgabe einer Fehlermeldung und Kombinationen mehrerer dieser Aktionen.Method according to one of Claims 1 to 8th characterized in that the control system (10) further comprises at least one guard unit (300) in communication with at least one of the monitoring units (200), and wherein at least one monitoring unit (200) selects parameters selected from condition evaluation, availability information, the confidence value and combinations of at least two of these parameters are transmitted to the guard unit (300), and wherein the guard unit (300) performs an action selected from activating one or more of these parameters a module (100), disabling a module (100), restarting a module (100), switching to a spare module, activating correction mechanisms, outputting an error message, and combinations of several of these actions. Verfahren nach Anspruch 9, dadurch gekennzeichnet, dass die Wächtereinheit (300) für zumindest einen Teil des Steuerungssystems (10) auf Basis eines oder mehrere der übermittelten Parameter eine momentane Leistungsfähigkeit bestimmt.Method according to Claim 9 characterized in that the guard unit (300) determines a current performance for at least a portion of the control system (10) based on one or more of the communicated parameters. Verfahren nach einem der Ansprüche 1 bis 10, dadurch gekennzeichnet, dass zumindest ein Modul (100) ein Aktormodul (151, 152) ist, und basierend auf dessen Ausgabe ein Aktor (161, 162) angesteuert wird.Method according to one of Claims 1 to 10 , characterized in that at least one module (100) is an actuator module (151, 152), and based on the output of an actuator (161, 162) is driven. Vorrichtung zur Überwachung eines Steuerungssystem (10) umfassend eine Vielzahl von miteinander verbundenen Modulen (100), dadurch gekennzeichnet, dass die Vorrichtung eine Vielzahl von Überwachungseinheiten (200) umfasst, wobei jeweils ein Modul (100) einer Überwachungseinheit (200) zugeordnet ist und wobei das Steuerungssystem (10) eingerichtet ist, eines der Verfahren nach einem der Ansprüche 1 bis 11 auszuführen.Apparatus for monitoring a control system (10) comprising a plurality of interconnected modules (100), characterized in that the apparatus comprises a plurality of monitoring units (200), one module (100) each being associated with a monitoring unit (200) and wherein the control system (10) is arranged, one of the methods according to one of Claims 1 to 11 perform.
DE102018203359.5A 2018-03-07 2018-03-07 Method and device for monitoring a control system Pending DE102018203359A1 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
DE102018203359.5A DE102018203359A1 (en) 2018-03-07 2018-03-07 Method and device for monitoring a control system

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
DE102018203359.5A DE102018203359A1 (en) 2018-03-07 2018-03-07 Method and device for monitoring a control system

Publications (1)

Publication Number Publication Date
DE102018203359A1 true DE102018203359A1 (en) 2019-09-12

Family

ID=67701627

Family Applications (1)

Application Number Title Priority Date Filing Date
DE102018203359.5A Pending DE102018203359A1 (en) 2018-03-07 2018-03-07 Method and device for monitoring a control system

Country Status (1)

Country Link
DE (1) DE102018203359A1 (en)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE102020201140A1 (en) 2020-01-30 2021-08-05 Robert Bosch Gesellschaft mit beschränkter Haftung Method and device for automating a driving function

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE102014219540A1 (en) 2013-09-27 2015-04-02 Ford Global Technologies, Llc Method and apparatus for on-demand wireless module update
DE102013107962B4 (en) 2013-07-25 2016-08-04 Deutsches Zentrum für Luft- und Raumfahrt e.V. Method for monitoring components of a system, cooperative driver assistance system, infrastructure and computer program
DE102015209116A1 (en) 2015-05-19 2016-11-24 Robert Bosch Gmbh Method and update gateway for updating an embedded controller

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE102013107962B4 (en) 2013-07-25 2016-08-04 Deutsches Zentrum für Luft- und Raumfahrt e.V. Method for monitoring components of a system, cooperative driver assistance system, infrastructure and computer program
DE102014219540A1 (en) 2013-09-27 2015-04-02 Ford Global Technologies, Llc Method and apparatus for on-demand wireless module update
DE102015209116A1 (en) 2015-05-19 2016-11-24 Robert Bosch Gmbh Method and update gateway for updating an embedded controller

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE102020201140A1 (en) 2020-01-30 2021-08-05 Robert Bosch Gesellschaft mit beschränkter Haftung Method and device for automating a driving function

Similar Documents

Publication Publication Date Title
DE112017005762B4 (en) Vehicle control device
DE102014220781A1 (en) Fail-safe E / E architecture for automated driving
EP3207683A1 (en) Method and apparatus for repercussion-free capture of data
DE102016124352A1 (en) A communication system and an information collecting method performed in the communication system
WO2017021060A1 (en) Method and arrangement for decoupled transmission of data between networks
WO2016005085A1 (en) Method for processing data for a driving function of a vehicle
DE102005046373B4 (en) Communication system for a technical device, in particular for a motor vehicle
DE102019214461A1 (en) Method for remote control of a motor vehicle
DE102014217848A1 (en) Driver assistance system
DE102018113330A1 (en) Evaluation of a sequence of messages for a redundant communication system
DE102018220605B4 (en) Motor vehicle network and method for operating a motor vehicle network
DE102015119350A1 (en) HARMONY SAFETY ASSOCIATION SYSTEM
DE102012017386B4 (en) Method of monitoring a device connected to a communication channel
DE102018203359A1 (en) Method and device for monitoring a control system
DE112018005815T5 (en) Control device and electronic control system for vehicles
DE102019200994A1 (en) A DATA COMMUNICATION METHOD FOR A VEHICLE
WO2012104167A1 (en) Method, system and computer programme product for monitoring the function of a safety monitoring system of a control unit
DE102019214484A1 (en) Procedure for the secure determination of infrastructure data
WO2022167232A1 (en) Device for assisting a motor vehicle with support from an infrastructure
DE10240669A1 (en) Message handling procedure for car safety critical system uses message identifiers to send messages on redundant channels
DE102019217035A1 (en) Procedure for securing the time synchronization in a network against unauthorized changes
DE102019214418A1 (en) Procedure for remotely controlling a robot
WO2023222358A1 (en) Method and system for the automated determination of the train integrity of a train
WO2022268476A1 (en) Computer-implemented method and control device for controlling a unit of an automotive system
DE102021209697A1 (en) Concept for assisting a motor vehicle in an at least partially automated driving task