DE102018203359A1 - Method and device for monitoring a control system - Google Patents
Method and device for monitoring a control system Download PDFInfo
- Publication number
- DE102018203359A1 DE102018203359A1 DE102018203359.5A DE102018203359A DE102018203359A1 DE 102018203359 A1 DE102018203359 A1 DE 102018203359A1 DE 102018203359 A DE102018203359 A DE 102018203359A DE 102018203359 A1 DE102018203359 A1 DE 102018203359A1
- Authority
- DE
- Germany
- Prior art keywords
- module
- output
- control system
- monitoring
- inputs
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Pending
Links
Images
Classifications
-
- B—PERFORMING OPERATIONS; TRANSPORTING
- B60—VEHICLES IN GENERAL
- B60W—CONJOINT CONTROL OF VEHICLE SUB-UNITS OF DIFFERENT TYPE OR DIFFERENT FUNCTION; CONTROL SYSTEMS SPECIALLY ADAPTED FOR HYBRID VEHICLES; ROAD VEHICLE DRIVE CONTROL SYSTEMS FOR PURPOSES NOT RELATED TO THE CONTROL OF A PARTICULAR SUB-UNIT
- B60W50/00—Details of control systems for road vehicle drive control not related to the control of a particular sub-unit, e.g. process diagnostic or vehicle driver interfaces
- B60W50/02—Ensuring safety in case of control system failures, e.g. by diagnosing, circumventing or fixing failures
-
- B—PERFORMING OPERATIONS; TRANSPORTING
- B60—VEHICLES IN GENERAL
- B60W—CONJOINT CONTROL OF VEHICLE SUB-UNITS OF DIFFERENT TYPE OR DIFFERENT FUNCTION; CONTROL SYSTEMS SPECIALLY ADAPTED FOR HYBRID VEHICLES; ROAD VEHICLE DRIVE CONTROL SYSTEMS FOR PURPOSES NOT RELATED TO THE CONTROL OF A PARTICULAR SUB-UNIT
- B60W50/00—Details of control systems for road vehicle drive control not related to the control of a particular sub-unit, e.g. process diagnostic or vehicle driver interfaces
- B60W50/02—Ensuring safety in case of control system failures, e.g. by diagnosing, circumventing or fixing failures
- B60W50/0205—Diagnosing or detecting failures; Failure detection models
Landscapes
- Engineering & Computer Science (AREA)
- Automation & Control Theory (AREA)
- Human Computer Interaction (AREA)
- Transportation (AREA)
- Mechanical Engineering (AREA)
- Arrangements For Transmission Of Measured Signals (AREA)
Abstract
Die Erfindung betrifft ein Verfahren zur Überwachung eines Steuerungssystems (10) umfassend eine Vielzahl von miteinander in Verbindung stehender Module (100), welche eine oder mehrere Eingaben an einem Eingang entgegennehmen und eine auf diesen Eingaben basierende Ausgabe an einem Ausgang bereitstellen. Das Steuerungssystem (10) umfasst eine Vielzahl von Überwachungseinheiten (200) und jedem Modul (100) ist eine Überwachungseinheit (200) zugeordnet, wobei alle Überwachungseinheiten (200) eine gemeinsame synchronisierte Zeitbasis für Zeitstempel verwenden, durch die zugeordnete Überwachungseinheit (200) vom Modul (100) entgegengenommenen Eingaben ein erster Zeitstempel zugeordnet wird, durch die zugeordnete Überwachungseinheit (200) den bereitgestellten Ausgaben ein zweiter Zeitstempel zugeordnet wird, wobei bei einer Übergabe einer Ausgabe als Eingabe an einen Eingang eines nachgeschalteten Moduls (100) mindestens ein Zeitstempel mit übergeben wird, und wobei durch die Überwachungseinheiten (200) jeweils eine Zustandsbewertung für das dieser Überwachungseinheit (200) zugeordnete Modul (100) erstellt wird, wobei eine Zeitdifferenz zwischen dem zweiten Zeitstempel der Ausgabe und den ersten Zeitstempeln der mindestens einen Eingabe, auf denen diese Ausgabe basiert, berücksichtigt wird.
Weitere Aspekte der Erfindung betreffen eine Vorrichtung zur Überwachung eines Steuerungssystems (10), welche zur Ausführung des Verfahrens eingerichtet ist.
The invention relates to a method of monitoring a control system (10) comprising a plurality of interconnected modules (100) which receive one or more inputs at an input and provide an output based on these inputs at an output. The control system (10) comprises a plurality of monitoring units (200) and each module (100) is associated with a monitoring unit (200), wherein all the monitoring units (200) use a common timestamp synchronized time base by the associated monitoring unit (200) from the module (100) a first time stamp is assigned to the received inputs, a second time stamp is assigned to the provided outputs by the assigned monitoring unit (200), at least one time stamp is also transferred when an output is transferred as an input to an input of a downstream module (100) and wherein the monitoring units (200) respectively generate a state score for the module (100) associated with that monitoring unit (200), wherein a time difference between the second time stamp of the output and the first time stamps of the at least one input upon which that output is based , beware is needed.
Further aspects of the invention relate to a device for monitoring a control system (10), which is set up to carry out the method.
Description
Stand der TechnikState of the art
Die Erfindung betrifft ein Verfahren zur Überwachung eines Steuersystems umfassend eine Vielzahl von miteinander in Verbindung stehender Module, welche eine oder mehrere Eingaben an einem Eingang entgegennehmen und eine auf diesen Eingaben basierende Ausgabe an einem Ausgang bereitstellen. Des Weiteren betrifft die Erfindung eine Vorrichtung zur Überwachung eines Steuerungssystems.The invention relates to a method of monitoring a control system comprising a plurality of interconnected modules which receive one or more inputs at an input and provide output based on these inputs at an output. Furthermore, the invention relates to a device for monitoring a control system.
Moderne Fahrzeuge sind zunehmend mit Fahrassistenzsystemen ausgestattet, die einen Fahrer bei der Ausführung verschiedener Fahrmanöver unterstützen sollten. Des Weiteren sind aus dem Stand der Technik Entwicklungen bekannt, mit denen Fahrzeuge teilweise oder vollständig automatisiert oder autonom betrieben werden, wobei keine Eingriffe eines Fahrers in die Steuerung des Fahrzeugs erforderlich sind. Solche Fahrassistenzsysteme umfassen beispielsweise Einparksysteme, welche selbstständig Parklücken erkennen und das Fahrzeug in die Parklücke führen können. Des Weiteren sind Fahrassistenzsysteme bekannt, bei denen ein Fahrer sein Fahrzeug an einer Abgabestelle verlässt, das Fahrzeug gegebenenfalls unterstützt durch vorhandene Infrastruktur eine Parkposition zugewiesen bekommt und diese Parkposition selbstständig ansteuert. Weiter befinden sich schon Systeme in der Entwicklung, bei denen Fahrzeuge Fahrrauminformation von Satelliten oder von anderen Fahrzeugen erhalten.Modern vehicles are increasingly equipped with driver assistance systems that should assist a driver in making various driving maneuvers. Furthermore, developments are known from the prior art with which vehicles are operated partially or completely automatically or autonomously, with no interventions by a driver in the control of the vehicle being required. Such driver assistance systems include, for example, parking systems, which independently detect parking spaces and can lead the vehicle into the parking space. Furthermore, driver assistance systems are known in which a driver leaves his vehicle at a delivery point, the vehicle, if necessary supported by existing infrastructure assigned a parking position and controls this parking position independently. Furthermore, systems are already being developed in which vehicles receive information about the vehicle from satellites or from other vehicles.
Zur Erfüllung ihrer Aufgaben benötigen die Fahrassistenzsysteme zuverlässige Daten, welche durch Sensoren des Fahrzeugs erfasst und/oder durch Infrastrukturkomponenten an das Fahrzeug übermittelt werden. Des Weiteren muss die Funktion sämtlicher an der Führung des Fahrzeugs beteiligter Komponenten des Steuerungssystems gewährleistet werden. Daher ist eine ständige Überwachung aller Aspekte des Steuerungssystems erforderlich.In order to fulfill their tasks, the driver assistance systems require reliable data which are detected by sensors of the vehicle and / or transmitted to the vehicle by infrastructure components. Furthermore, the function of all components of the control system involved in the guidance of the vehicle must be ensured. Therefore, constant monitoring of all aspects of the control system is required.
Nachteilig an den bekannten Verfahren zur Überwachung eines Steuerungssystems ist, dass diese jeweils nur bestimmte Aspekte überwachen, wie beispielsweise das sichere Aktualisieren einer Softwarekomponente. Eine Umfassende Überwachung sämtlicher Funktionen eines Steuerungssystems, welche eine fortlaufende Bewertung (in definierten Zeiteinheiten) der Leistungsfähigkeit des Steuerungssystems ermöglicht, ist mit den bekannten Verfahren nicht möglich.A disadvantage of the known method for monitoring a control system is that they each only monitor certain aspects, such as the safe updating of a software component. A comprehensive monitoring of all functions of a control system, which allows a continuous evaluation (in defined time units) of the performance of the control system is not possible with the known methods.
Offenbarung der ErfindungDisclosure of the invention
Es wird ein Verfahren zur Überwachung eines Steuerungssystems umfassend eine Vielzahl von miteinander in Verbindung stehender Module vorgeschlagen. Die Module nehmen an mindestens einem Eingang eine oder mehrere Eingaben entgegen und stellen eine auf diesen Eingaben basierende Ausgabe an einem Ausgang bereit. Ferner ist vorgesehen, dass das Steuerungssystem eine Vielzahl von Überwachungseinheiten umfasst und jedem Modul eine Überwachungseinheit zugeordnet ist. Die Überwachungseinheiten verwenden eine gemeinsame Zeitbasis für Zeitstempel, wobei durch die einem Modul zugeordnete Überwachungseinheit vom Modul entgegengenommenen Eingaben ein erster Zeitstempel zugeordnet wird und durch die zugeordnete Überwachungseinheit den bereitgestellten Ausgaben ein zweiter Zeitstempel zugeordnet wird. Bei einer Übergabe einer Ausgabe als Eingabe an einen Eingang eines nachgeschalteten Moduls wird mindestens ein Zeitstempel mit übergeben, wobei durch jede der Überwachungseinheiten jeweils eine Zustandsbewertung für das der jeweiligen Überwachungseinheit zugeordnete Modul erstellt wird, wobei eine Zeitdifferenz zwischen dem zweiten Zeitstempel der Ausgabe und dem ersten Zeitstempel der mindestens einen Eingabe, auf der diese Ausgabe basiert, berücksichtigt wird.A method is proposed for monitoring a control system comprising a plurality of interconnected modules. The modules accept one or more inputs on at least one input and provide an output based on these inputs at an output. It is further provided that the control system comprises a plurality of monitoring units and each module is assigned a monitoring unit. The monitoring units use a common timestamp for timestamps, wherein a first timestamp is assigned by the module associated with the monitoring unit received from the module inputs and the assigned monitoring unit is assigned to the provided outputs, a second timestamp. When passing an output as input to a At least one time stamp is transferred to the input of a downstream module, wherein a status evaluation for the module assigned to the respective monitoring unit is created by each of the monitoring units, wherein a time difference between the second time stamp of the output and the first time stamp of the at least one input on which this Output is taken into account.
Diese Zeitdifferenz kennzeichnet die Zeitdauer, die das jeweilige Modul nach dem Erhalt der mindestens einen Eingabe für das Bereitstellen der darauf basierenden Ausgabe benötigt. Ein Anwachsen dieser Zeitdifferenz deutet auf Probleme oder Fehlfunktionen innerhalb des betreffenden Moduls hin. Beispielsweise können notwendige Fehlerkorrekturmaßnahmen oder wiederholte Versuche eine Aktion auszuführen die für das Bereitstellen der Ausgabe erforderliche Zeit verlängern. Des Weiteren kann eine maximale Zeitdauer definiert werden, die das jeweilige Modul für das Bereitstellen der Ausgabe benötigen darf. Wird nach Verstreichen dieser maximalen Zeitdauer kein zweiter Zeitstempel vergeben, so wird dies bevorzugt ebenfalls bei dem Erstellen der Zustandsbewertung berücksichtigt.This time difference identifies the amount of time the respective module requires after receiving the at least one input to provide the output based thereon. An increase in this time difference indicates problems or malfunctions within the module in question. For example, necessary error correction actions or repeated attempts to perform an action may increase the time required to provide the output. Furthermore, a maximum period of time that the respective module may need for providing the output can be defined. If no second time stamp is assigned after the lapse of this maximum period of time, then this is preferably also taken into account when the condition evaluation is created.
Neben einem Anwachsen der Zeitdifferenz kann auch eine große Varianz der Zeitdifferenz auf Probleme oder Fehler in dem jeweiligen Modul hinweisen. Bei korrekter und optimaler Funktion eines Moduls sollte die für das Bereitstellen einer Ausgabe erforderliche Zeit näherungsweise konstant sein und nicht erheblichen Schwankungen unterliegen.In addition to an increase in the time difference, a large variance of the time difference can also indicate problems or errors in the respective module. With proper and optimal operation of a module, the time required to provide an output should be approximately constant and not subject to significant fluctuations.
Bei erkannten Schwankungen, insbesondere bei größeren Schwankungen, werden bevorzugt auch Ursachen für die Schwankungen ermittelt. Beispielsweise können Temperaturschwankungen zu abweichenden Signallaufzeiten führen. Bei über Satellit empfangen Daten können Laufzeitunterschiede durch wechselnde Bedingungen wie das aktuelle Wetter oder Magnetisierungen in der Stratosphäre beeinflusst werden. Bei bekannter Ursache werden bevorzugt entsprechende Korrekturmechanismen aktiviert, welche beispielsweise Wetterdaten oder Temperaturmessungen für eine Korrektur heranziehen.When detected fluctuations, especially with larger fluctuations, preferably causes of the fluctuations are determined. For example, temperature fluctuations can lead to deviating signal propagation times. When receiving data via satellite, runtime differences can be affected by changing conditions such as the current weather or magnetizations in the stratosphere. If the cause is known, appropriate correction mechanisms are preferably activated, which use, for example, weather data or temperature measurements for a correction.
Basis für das Zuordnen der Zeitstempel ist eine synchronisierte Zeitbasis, welche die beteiligten Überwachungseinheiten verwenden. Hierzu verfügen die Überwachungseinheiten über eine Uhr, welche jeweils mit den weiteren Uhren der anderen Überwachungseinheiten synchronisiert wird. Hierzu kann beispielsweise eine der Uhren als Master ausgewählt werden und die weiteren Uhren werden an die Zeit des Masters angeglichen. Des Weiteren können alle Uhren des Steuerungssystems an eine externe Zeitquelle, wie bei einer Funkuhr, synchronisiert werden. Das Synchronisieren kann beispielsweise einmalig bei Beginn der Überwachung des Steuerungssystems ausgeführt werden und/oder periodisch wiederkehrend ausgeführt werden. Ein Gangunterschied der synchronisierten Uhren der Überwachungseinheiten in Bezug auf eine externe Zeitreferenz, wie beispielsweise die koordinierte Weltzeit, ist für die Durchführung des Verfahrens unkritisch. Gangunterschiede zwischen den synchronisierten Uhren der Überwachungseinheiten werden durch die Synchronisierung untereinander bevorzugt so gering wie möglich gehalten.The basis for the assignment of the time stamps is a synchronized time base, which the participating monitoring units use. For this purpose, the monitoring units have a clock which is synchronized with the other clocks of the other monitoring units. For this purpose, for example, one of the clocks can be selected as a master and the other clocks are adjusted to the time of the master. Furthermore, all the clocks of the control system can be synchronized to an external time source, such as a radio clock. The synchronization may, for example, be performed once at the beginning of the monitoring of the control system and / or carried out periodically recurring. A path difference of the synchronized clocks of the monitoring units with respect to an external time reference, such as the coordinated world time, is not critical to the performance of the method. Gap differences between the synchronized clocks of the monitoring units are preferably kept as low as possible by the synchronization with each other.
Für die Zustandsbewertung werden bevorzugt des Weiteren Diagnosedaten berücksichtigt, die von dem jeweiligen Modul bereitgestellt werden. So können insbesondere Fehlermeldungen des Moduls bei der Erstellung der Zustandsbewertung berücksichtigt werden.Furthermore, for the condition evaluation, diagnostic data which are provided by the respective module are preferably taken into account. In particular, error messages of the module can be taken into account when creating the condition evaluation.
Die Zustandsbewertung kann beispielsweise an ein Diagnose- oder ein Überwachungssystem übermittelt werden. Das Diagnose- oder Überwachungssystem kann dann insbesondere darüber entscheiden, ob das Steuerungssystem in der Lage ist, seine Aufgabe zu erfüllen. Wird festgestellt, dass das Steuerungssystem seine Aufgaben nicht mehr sicher erfüllen kann, so können bestimmte Aktionen eingeleitet werden die ausgewählt sind aus Ausgeben einer Fehlermeldung, das Deaktivieren des Steuerungssystems, Wiederholung der Datenübertragung oder der Datenverarbeitung, Umschaltung auf einen anderen Datenfluss, Aktivierung von Korrekturmechanismen und Kombinationen mindestens zweier dieser Aktionen. Das Diagnose- oder Überwachungssystem kann beispielsweise eine Wächtereinheit sein.The condition evaluation can be transmitted, for example, to a diagnostic or monitoring system. The diagnostic or monitoring system can then in particular decide whether the control system is able to fulfill its task. If it is determined that the control system can no longer safely perform its tasks, certain actions can be initiated which are selected from issuing an error message, deactivating the control system, repeating the data transmission or data processing, switching to another data flow, activating correction mechanisms, and Combinations of at least two of these actions. The diagnostic or monitoring system may be, for example, a guard unit.
Bei dem Steuerungssystem kann es sich insbesondere um ein Steuerungssystem zum Steuern eines Fahrzeugs handeln, welches automatisch bzw. autonom ohne Eingreifen eines Fahrers Fahrmanöver durchführen kann. Die Module des Steuerungssystems können dabei vollständig dem Fahrzeug zugeordnet sein oder auf das Fahrzeug und Infrastrukturkomponenten aufgeteilt sein.In particular, the control system can be a control system for controlling a vehicle, which can perform driving maneuvers automatically or autonomously without the intervention of a driver. The modules of the control system can be completely assigned to the vehicle or split up between the vehicle and infrastructure components.
Bevorzugt ist die Anzahl der Überwachungseinheiten identisch mit der Anzahl der Module des Steuerungssystems, so dass jedem Modul eine eigene Überwachungseinheit zugeordnet ist. Bei einer geringeren Anzahl an Überwachungseinheiten teilen sich mehrere Module eine Überwachungseinheit. Zum Bereitstellen einer Redundanz können auch mehr Überwachungseinheiten als Module vorgesehen werden, wobei dann zumindest einem Modul zwei oder mehr Überwachungseinheiten zugeordnet sind.Preferably, the number of monitoring units is identical to the number of modules of the control system, so that each module is assigned its own monitoring unit. With a smaller number of monitoring units, several modules share a monitoring unit. To provide redundancy, more monitoring units than modules may be provided, in which case at least one module is assigned two or more monitoring units.
Bevorzugt wird einem nachgeschalteten Modul der einer Ausgabe zugeordnete zweite Zeitstempel übergeben und/oder es werden die ersten Zeitstempel übergeben, auf denen diese Ausgabe basiert. Preferably, a downstream module is given the second time stamp assigned to an output and / or the first time stamps on which this output is based are transferred.
Bevorzugt wird die Zustandsbewertung entweder ebenfalls zusammen mit einer Ausgabe übergeben. Alternativ wird die Zustandsbewertung zusammen mit einem entsprechenden Zeitstempel versehen an nachgeschaltete Module bzw. deren Überwachungseinheiten übergeben. Auf diese Weise können auch die Zustandsbewertungen entsprechend ihrer zeitlichen Reihenfolge und unter Berücksichtigung von zeitlichen Abweichungen bewertet werden.Preferably, the condition score is either also passed along with an output. Alternatively, the status evaluation together with a corresponding time stamp is provided to downstream modules or their monitoring units. In this way, the status evaluations can also be evaluated according to their time sequence and taking into account deviations in time.
Übergibt ein erstes Modul Daten in Form einer Ausgabe als Eingabe an ein nachgeschaltetes zweites Modul, so können durch die zusammen mit den Daten übergebenen Zeitstempel verschiedene Fehlersituation überwacht werden.If a first module transfers data in the form of an output as an input to a downstream second module, different error situations can be monitored by the time stamp transferred together with the data.
Ein zusammen mit den Daten übermittelter zweiter Zeitstempel des ersten Moduls kann zusammen mit dem diesen Daten durch das zweite Modul zugeordneten ersten Zeitstempel dazu verwendet werden, um die Zeit zu bestimmen, die für den Transport der Daten bzw. der Ausgabe des ersten Moduls zum Eingang des zweiten Moduls erforderlich war. Eine Verlängerung dieser Zeitdifferenz aus dem ersten Zeitstempel des zweiten Moduls und dem zweiten Zeitstempel des vorgeschalteten ersten Moduls deutet auf Probleme beim Datentransport hin, wie beispielsweise erforderliche Fehlerkorrekturmaßnahmen und erneute Übertragung der Daten aufgrund von Datenverlusten auftreten können.A second time stamp of the first module transmitted together with the data can be used together with the first time stamp assigned to this data by the second module to determine the time required for the transport of the data or the output of the first module to the input of the first module second module was required. An extension of this time difference from the first timestamp of the second module and the second timestamp of the upstream first module indicates problems in data transport, such as required error correction measures and retransmission of the data due to data loss may occur.
Eine auf diese Weise ermittelte Bewertung der Qualität der Verbindung zwischen einem Modul und einem oder mehrerer vorgeschalteter Module und/oder nachgeschalteter Module geht bevorzugt ebenfalls in die Zustandsbewertung des jeweiligen Moduls mit ein.A determination of the quality of the connection between a module and one or more upstream modules and / or downstream modules determined in this way preferably also enters into the status evaluation of the respective module.
Bevorzugt stehen zumindest ein erstes Modul und ein zweites Modul drahtlos miteinander in Verbindung, wobei eine Ausgabe des ersten Moduls als Eingabe an das zweite Modul übergeben wird und ein Zustand der drahtlosen Verbindung unter Verwendung des zweiten Zeitstempels der Ausgabe des ersten Moduls und des ersten Zeitstempels der Eingabe des zweiten Moduls bestimmt wird.Preferably, at least a first module and a second module communicate wirelessly with each other, wherein an output of the first module is input to the second module and a state of the wireless connection using the second time stamp of the output of the first module and the first time stamp Input of the second module is determined.
Insbesondere bei drahtlosen Verbindungen kann die Qualität der Verbindung starken Schwankungen unterliegen. Daten können bei der Übertragung aufgrund von Störungen verloren gehen, so dass diese erneut übertragen werden müssen. Des Weiteren hängt insbesondere die Übertragungsrate von den momentan vorliegenden Bedingungen ab. Durch die vorgeschlagene Auswertung der Zeitstempel kann die für die Übertragung erforderliche Zeitdauer, welche als Latenz bezeichnet wird, sowie eine Varianz der Latenz, welche als Jitter bezeichnet wird, ermittelt werden. Bevorzugt werden für eine Bewertung der Funktion des Steuerungssystems bzw. der betreffenden Module die Latenz und/oder der Jitter mit vorgegebenen Grenzwerten verglichen.Especially with wireless connections, the quality of the connection can be subject to strong fluctuations. Data can be lost during transmission due to interference, so they must be retransmitted. Furthermore, in particular, the transmission rate depends on the present conditions. The proposed evaluation of the time stamps can determine the time period required for the transmission, which is referred to as latency, as well as a variance of the latency, which is referred to as jitter. For an evaluation of the function of the control system or of the relevant modules, the latency and / or the jitter are preferably compared with predetermined limit values.
Bevorzugt werden von einem Modul in Zuordnung zu einer Eingabe von einem vorgeschalteten Modul erhaltene Zeitstempel an nachgeschaltete Module weitergereicht, wobei ein weitergereichter Zeitstempel derjenigen Ausgabe zugeordnet wird, die auf den entsprechenden Eingaben basiert. Auf diese Weise werden einmal vergebene erste Zeitstempel und/oder zweite Zeitstempel dauerhaft mit Daten verbunden, während diese von Modul zu Modul das Steuerungssystem durchlaufen. Abgeleiteten Daten, welche eine Ausgabe von einer oder mehreren Eingaben sind, sind somit sämtliche Zeitstempel derjenigen Eingaben zugeordnet, auf denen die betreffende Ausgabe basiert.Preferably, timestamps received from a module in association with an input from an upstream module are forwarded to downstream modules, wherein a relayed timestamp is assigned to that output based on the respective inputs. In this way, once assigned first timestamp and / or second timestamps are permanently connected to data as they pass through the control system from module to module. Derived data, which is an output of one or more inputs, are thus associated with all timestamps of those inputs on which the particular output is based.
Bevorzugt steht ein Modul mit mehreren verschiedenen vorgeschalteten Modulen in Verbindung, die jeweils ihre Ausgaben zusammen mit zugeordneten ersten Zeitstempeln, zweiten Zeitstempeln und/oder weitergereichten Zeitstempeln als Eingaben dem Modul zur Verfügung stellen, wobei das Modul die Reihenfolge für eine Verarbeitung der Eingaben auf Basis der jeweils zugeordneten ersten Zeitstempel, der zweiten Zeitstempel und/oder der weitergereichten Zeitstempel festlegt. Besonders bevorzugt wird dabei der früheste Zeitstempel verwendet.Preferably, a module communicates with a plurality of different upstream modules, each providing its outputs along with associated first timestamps, second timestamps, and / or passed timestamps as inputs to the module, the module providing the order for processing the inputs based on respectively assigned first timestamp, the second timestamp and / or the passed timestamp determines. Particularly preferably, the earliest time stamp is used.
Durch die durch die Überwachungseinheiten zur Verfügung gestellten Zeitstempel kann ein Modul die Eingaben in eine korrekte zeitliche Reihenfolge bringen, auch wenn die jeweiligen Eingaben beispielsweise unterschiedlichen Verzögerungen bei der Verarbeitung oder bei der Übertragung unterliegen. Im Fall von Sensordaten als Eingaben kann beispielsweise der früheste Zeitstempel als Indikator verwendet werden, um die Sensordaten in der Reihenfolge ihrer Entstehung verarbeiten zu können. Die Zeitstempel gewährleisten somit eine zeitliche Integrität der Daten. Des Weiteren erlaubt ein Vergleich des jeweils frühesten mit dem jeweils letzten Zeitstempel eine Einschätzung der für eine Verarbeitung von Daten durch das Steuerungssystem bisher benötigten Zeit. Daraus wiederum kann betreffend die Leistungsfähigkeit eines Moduls, Teilen des Steuerungssystems oder des gesamten Steuerungssystems bewertet werden, ob die Sensordaten bzw. Eingaben in Echtzeit, also innerhalb einer vorgegebenen maximalen Zeitspanne, verarbeitet werden oder nicht.The timestamps provided by the monitoring units allow a module to place the inputs in a correct chronological order, even if the respective inputs are subject to different delays in processing or in transmission, for example. For example, in the case of sensor data as inputs, the earliest timestamp may be used as an indicator to process the sensor data in the order of their origin. The time stamps thus ensure a temporal integrity of the data. Furthermore, a comparison of the earliest and the most recent time stamp allows an estimate of the time previously required for processing data by the control system. In turn, it can be evaluated regarding the performance of a module, parts of the control system or the entire control system, whether the sensor data or inputs in real time, ie within a predetermined maximum period, are processed or not.
Bevorzugt ist zumindest ein Modul des Steuerungssystems ein Sensormodul, wobei eingehende Rohdaten eines Sensors als Eingabe dem Sensormodul eingegeben werden und verarbeitete Messdaten als Ausgaben ausgegeben werden und wobei der Ausgabe ein Konfidenzwert zugeordnet wird, der die Zuverlässigkeit der verarbeiteten Messdaten kennzeichnet.Preferably, at least one module of the control system is a sensor module, wherein incoming Raw data from a sensor is input as input to the sensor module and processed measurement data is output as outputs, and the output is assigned a confidence value that indicates the reliability of the processed measurement data.
Bevorzugt wird dieser Konfidenzwert dauerhaft dieser Ausgabe und daraus abgeleiteten Ausgaben zugeordnet. Das heißt, ein Modul, welches als Eingabe die Ausgabe mit einem zugeordneten Konfidenzwert erhält, ordnet diesen Konfidenzwert auch darauf basierenden Ausgaben zu.Preferably, this confidence value is assigned permanently to this output and to expenses derived therefrom. That is, a module that receives as input the output with an associated confidence value associates this confidence value with outputs based thereon.
Der Konfidenzwert kann beispielsweise durch die aktuellen Umgebungsbedingungen und/oder durch den aktuellen Zustand des entsprechenden Sensors beeinflusst werden und stellt einen Indikator für die momentane Leistungsfähigkeit des Sensors und die Qualität der entsprechenden verarbeiteten Messdaten dar. Auf diese Weise kann eine Überwachungseinheit bei der Bewertung der Leistungsfähigkeit des Steuerungssystems auch die momentane Leistungsfähigkeit der beteiligten Sensoren mit einbeziehen.The confidence value can be influenced, for example, by the current environmental conditions and / or by the current state of the corresponding sensor and represents an indicator of the instantaneous performance of the sensor and the quality of the corresponding processed measurement data. In this way, a monitoring unit can evaluate performance of the control system also include the instantaneous performance of the sensors involved.
Bevorzugt überwacht die einem Modul zugeordnete Überwachungseinheit dessen Funktion und stellt Verfügbarkeitsangaben bereit, welche zumindest eine Verfügbarkeit, eine vorübergehende nicht-Verfügbarkeit oder eine dauerhafte nicht-Verfügbarkeit kennzeichnen.The monitoring unit assigned to a module preferably monitors its function and provides availability information which characterizes at least one of availability, temporary non-availability or permanent non-availability.
Mit der Angabe „Verfügbar“ wird durch die Verfügbarkeitsangaben angezeigt, dass das jeweilige Modul innerhalb definierter Parameter arbeitet und dem Steuerungssystem momentan zur Verfügung steht. Mit der Angabe „vorübergehend nicht-Verfügbar“ wird angezeigt, dass aufgrund von momentanen vorliegenden Umständen, welche nicht dauerhaft sind, das entsprechende Modul dem Steuerungssystem nicht zur Verfügung steht. Beispiele hierfür sind Sensormodule, deren zugeordnete Sensoren aufgrund momentaner Umgebungsbedingungen keine verlässlichen Messdaten bereitstellen können. Weitere Beispiele sind vorübergehende Kommunikationsstörungen, beispielsweise durch vorübergehende fehlende Sichtverbindung zu einem Navigationssatelliten oder vorübergehende nicht-Verfügbarkeit eines Kommunikationsnetzes. Mit der Angabe „dauerhaft nicht-Verfügbar“ wird angezeigt, dass das entsprechende Modul aufgrund eines Fehlers dauerhaft nicht für das Steuerungssystem zur Verfügung steht.With the indication "Available", the availability information indicates that the respective module is working within defined parameters and is currently available to the control system. The indication "temporarily unavailable" indicates that due to current circumstances which are not permanent, the corresponding module is not available to the control system. Examples include sensor modules whose associated sensors can not provide reliable measurement data due to current environmental conditions. Other examples include transient communication disturbances, such as a temporary lack of line of sight to a navigation satellite or temporary non-availability of a communication network. The indication "permanently non-available" indicates that the corresponding module is permanently not available for the control system due to an error.
Die Verfügbarkeitsangaben können insbesondere bei einer Bewertung der Leistungsfähigkeit des Steuerungssystems berücksichtigt werden.The availability information can be taken into account, in particular when assessing the performance of the control system.
Bevorzugt wird bei einem Modul, welches mit mehreren redundanten vorgeschalteten Modulen in Verbindung steht, welche ihre jeweilige Ausgabe mit zugeordneten Parametern ausgewählt aus der Zustandsbewertung, den Verfügbarkeitsangaben, dem Konfidenzwert, Zeitstempeln und Kombinationen mindestens zweier dieser Parameter als Eingaben dem Modul zur Verfügung stellen, wobei eine Auswahl zwischen den redundanten Eingaben anhand der Zustandsbewertung des vorgeschalteten Moduls, den Verfügbarkeitsangaben des vorgeschalteten Moduls, den Zeitstempeln, den Konfidenzwerten oder aus einer Kombination mehrerer dieser Parameter erfolgt. Bevorzugt werden die Redundanz und die durch das Design des Steuerungssystems bekannte Asymmetrie des Aufbaus des Steuerungssystems als Kriterium für eine Auswahl zwischen den Eingaben verwendet.Preferably, in a module associated with a plurality of redundant upstream modules that provide their respective output with associated parameters selected from the condition score, availability information, confidence value, timestamp, and combinations of at least two of these parameters as inputs to the module a choice is made between the redundant inputs based on the condition evaluation of the upstream module, the availability information of the upstream module, the time stamps, the confidence values or a combination of several of these parameters. Preferably, the redundancy and the asymmetry of the control system design, as known by the design of the control system, are used as a criterion for selection between the inputs.
Es ist somit bevorzugt, neben der Ausgabe selbst sowie den dieser Ausgabe zugeordneten Zeitstempeln und/oder Konfidenzwerten auch die Zustandsangabe und/oder die Zustandsbewertung des jeweiligen Moduls an nachgeschaltete Module zu übertragen.It is thus preferable, in addition to the output itself as well as the time stamps and / or confidence values assigned to this output, also to transmit the status indication and / or the status evaluation of the respective module to downstream modules.
Nachgeschaltete Module können anhand der übertragenen Angaben bei Vorliegen mehrerer redundanter Eingaben für das Erstellen einer Ausgabe diejenigen Eingaben auswählen, für welche eine Bewertung die höchste Verlässlichkeit ergibt. Diese Bewertung kann einen oder mehrere Parameter berücksichtigen, welche in Verbindung mit der als Eingabe erhaltenen Ausgabe stehen. Werden beispielsweise mehrere redundante Sensormodule vorgesehen, von denen eines beispielsweise Messdaten mit einem geringeren Konfidenzwert liefert als das andere, so wird die als Eingabe diejenige mit dem höheren Konfidenzwert ausgewählt.Downstream modules can use the information transferred to select inputs for which an evaluation gives the highest reliability, given that there are multiple redundant inputs for creating an output. This score may take into account one or more parameters associated with the output received as input. If, for example, several redundant sensor modules are provided, one of which, for example, delivers measured data with a lower confidence value than the other one, then the one with the higher confidence value is selected as the input.
Hierdurch erhält das Steuerungssystem eine verbesserte Ausfallsicherheit, da Module anhand der durch die Überwachungseinheiten bereitgestellten Angaben selbstständig Fehler in vorgeschalteten Modulen erkennen können und aus von mehreren redundanten vorgeschalteten Module bereitgestellten Eingaben entsprechend deren Bewertung auswählen. Alternativ oder zusätzlich können Korrekturmechanismen aktiviert werden und/oder eine Wiederholung der Datenübertragung bzw. Berechnung der Daten angefordert werden.This gives the control system improved reliability, since modules can automatically detect errors in upstream modules based on the information provided by the monitoring units and select from provided by several redundant upstream modules inputs according to their rating. Alternatively or additionally, correction mechanisms can be activated and / or a repetition of the data transmission or calculation of the data can be requested.
Bevorzugt umfasst das Steuerungssystem ferner mindestens eine Wächtereinheit, welche mit mindestens einer der Überwachungseinheiten in Verbindung steht und wobei von der mindestens einen Überwachungseinheit Parameter ausgewählt aus der Zustandsbewertung, den Verfügbarkeitsangabe, Konfidenzwerten und Kombinationen mindestens zweier dieser Parameter an die Wächtereinheit übertragen werden, und wobei die Wächtereinheit in Abhängigkeit eines oder mehrerer dieser Parameter eine Aktion ausführt ausgewählt aus Aktivieren eines Moduls, Deaktivieren eines Moduls, Neustarten eines Moduls, Umschalten auf ein Reservemodul, Ausgabe einer Fehlermeldung, Aktivieren von Korrekturmechanismen und Kombinationen mehrerer dieser Aktionen.Preferably, the control system further comprises at least one guard unit, which communicates with at least one of the monitoring units and wherein the at least one monitoring unit parameters selected from the condition assessment, the availability indication, confidence values and combinations of at least two of these parameters are transmitted to the guard unit, and wherein the Guard unit depending on one or more of these parameters performs an action selected from activating a module, disabling a module, restarting a module, switching to a spare module, outputting an error message, enabling correction mechanisms, and combining several of these actions.
Bevorzugt verfügt auch die mindestens eine Wächtereinheit über eine Uhr, welche mit den Uhren der Überwachungseinheiten synchronisiert wird, so dass alle Überwachungseinheiten und die mindestens eine Wächtereinheit eine gemeinsame Zeitbasis verwenden.Preferably, the at least one guard unit also has a clock, which is synchronized with the clocks of the monitoring units, so that all monitoring units and the at least one guard unit use a common time base.
Bevorzugt wird durch die Wächtereinheit für zumindest einen Teil des Steuerungssystems auf Basis eines oder mehrerer der übermittelten Parameter eine momentane Leistungsfähigkeit bestimmt. Besonders bevorzugt wird dabei für das gesamte Steuerungssystem eine momentane Leistungsfähigkeit bestimmt. Des Weiteren ist es denkbar, für das gesamte Steuerungssystem oder für Teile des Steuerungssystem anhand der übermittelten Parameter und/oder der zeitlichen Entwicklung der übermittelten Parameter eine Prognose für eine zukünftige Leistungsfähigkeit zu erstellen.Preferably, an instantaneous performance is determined by the guard unit for at least part of the control system based on one or more of the transmitted parameters. Particularly preferably, an instantaneous performance is determined for the entire control system. Furthermore, it is conceivable to create a prognosis for future performance for the entire control system or for parts of the control system on the basis of the transmitted parameters and / or the temporal development of the transmitted parameters.
Bevorzugt vergleicht die Wächtereinheit die ermittelte Leistungsfähigkeit des Steuerungssystems oder des Teils des Steuerungssystems mit einer vorgegebenen Mindestanforderung. Wird die vorgegebene Mindestanforderung nicht erreicht, so kann die Wächtereinheit eine Aktion ausführen, beispielsweise ausgewählt ist aus Ausgeben einer Fehlermeldung, Deaktivierung des Steuerungssystem bzw. des betreffenden Teil des Steuerungssystems, Umschalten auf Redundanzen, Aktivieren von Korrekturmechanismen und einer Kombination mindestens zweier dieser Aktionen. Bei einer Deaktivierung kann vorgesehen sein, das Steuerungssystem zuvor in einen definierten sicheren Zustand zu versetzen.Preferably, the guard unit compares the determined performance of the control system or part of the control system with a predetermined minimum requirement. If the predetermined minimum requirement is not met, the guard unit can perform an action, for example, selected from outputting an error message, deactivating the control system or the relevant part of the control system, switching to redundancies, activating correction mechanisms and a combination of at least two of these actions. In a deactivation can be provided to previously put the control system in a defined safe state.
Bevorzugt ist zumindest ein Modul des Steuerungssystems ein Aktormodul und basierend auf der Ausgabe dieses Aktormoduls wird ein Aktor angesteuert.Preferably, at least one module of the control system is an actuator module and based on the output of this actuator module, an actuator is driven.
Bevorzugt steht das Aktormodul mit der Wächtereinheit in Verbindung, welche von dem Überwachungsmodul, welches dem Aktormodul zugeordnet ist, Parameter empfängt. Sind in dem Steuerungssystem mehrere redundante Aktormodule vorgesehen, so kann durch die Wächtereinheit bei Erkennen einer nicht-Verfügbarkeit eines Aktormoduls ein dem jeweiligen Aktormodul vorgeschalteten Modul dazu veranlasst werden, auf ein anderes der redundanten Aktormodule umzuschalten.The actuator module is preferably connected to the guard unit, which receives parameters from the monitoring module which is assigned to the actuator module. If a plurality of redundant actuator modules are provided in the control system, the guard unit, upon detection of a non-availability of an actuator module, can cause a module upstream of the respective actuator module to switch over to another of the redundant actuator modules.
Neben der Überwachung unter Verwendung der beschriebenen Zeitstempel ist bei dem Verfahren bevorzugt vorgesehen, die Integrität der Eingaben bzw. Ausgaben bei einer Übertragung von einem Modul an ein nachgeschaltetes Modul unter Verwendung von Prüfsummen oder Hashverfahren sicherzustellen. Des Weiteren ist es bevorzugt, die Herkunft der Daten aus einem bestimmten Modul unter Verwendung kryptografischer Verfahren abzusichern. Ebenfalls ist es bevorzugt, die Datenübertragung zwischen zwei Modulen des Steuerungssystems zu verschlüsseln.In addition to monitoring using the described timestamps, the method preferably provides for ensuring the integrity of the inputs when transmitting from a module to a downstream module using checksums or hashing techniques. Furthermore, it is preferable to secure the origin of the data from a particular module using cryptographic techniques. It is also preferred to encrypt the data transmission between two modules of the control system.
Ein weiterer Aspekt der Erfindung betrifft ein Vorrichtung zur Überwachung eines Steuerungssystems umfassend eine Vielzahl von miteinander verbundenen Modulen. Die Vorrichtung umfasst eine Vielzahl von Überwachungseinheiten, wobei jeweils ein Modul des Steuerungssystems einer Überwachungseinheit zugeordnet ist. Bevorzugt umfasst die Vorrichtung mindestens eine Wächtereinheit.Another aspect of the invention relates to an apparatus for monitoring a control system comprising a plurality of interconnected modules. The device comprises a multiplicity of monitoring units, wherein in each case one module of the control system is assigned to a monitoring unit. The device preferably comprises at least one guard unit.
Die Vorrichtung ist zur Ausführung eines der hierin beschriebenen Verfahren ausgebildet und/oder eingerichtet. Dementsprechend gelten im Rahmen der Verfahren beschriebene Merkmale auch für die Vorrichtung und umgekehrt gelten im Rahmen der Vorrichtung beschriebene Merkmale auch für die Verfahren.The device is designed and / or set up to carry out one of the methods described herein. Accordingly, features described within the scope of the method also apply to the device and, conversely, features described within the scope of the device also apply to the methods.
Die Vorrichtung und das Verfahren stellen jeweils einen virtuellen, parallel zu den Modulen des Steuerungssystems arbeitenden zeitsynchronisierten Überwachungsmechanismus bereit.The apparatus and method each provide a virtual time synchronized monitoring mechanism operating in parallel with the modules of the control system.
Die beschriebenen Verfahren und die beschriebene Vorrichtung sind insbesondere zur Überwachen von Steuerungssystemen von Fahrzeugen ausgebildet und/oder eingerichtet. Dabei können das Steuerungssystem sowie die Vorrichtung in einer Ausführungsform vollständig einem Fahrzeug zugeordnet sein. In einer weiteren Ausführungsform sind das Steuerungssystem und die Vorrichtung auf ein Fahrzeug und auf eine oder mehrere Infrastrukturkomponenten aufgeteilt, welche miteinander in Verbindung stehen, beispielsweise über eine drahtlose Verbindung.The described methods and the described device are in particular designed and / or set up for monitoring control systems of vehicles. In this case, the control system and the device can be completely assigned to a vehicle in one embodiment. In a further embodiment, the control system and the device are split between a vehicle and one or more infrastructure components that communicate with each other, for example via a wireless connection.
Die einzelnen Module des Steuerungssystems, sowie die Überwachungseinheiten und gegebenenfalls die mindestens eine Wächtereinheit der Vorrichtung können jeweils als eigenständige getrennte Hardwarekomponenten ausgestaltet sein. Des Weiteren können zwei oder mehr der Module, Überwachungseinheiten und/oder mindestens eine Wächtereinheit gemeinsam in einer Hardwarekomponente implementiert sein. Eine Hardwarekomponente kann beispielsweise in Form von Steuergeräten, Mikrokontrollern, System-on-Chip-Modulen und anwendungsspezifische integrierte Schaltungen (ASIC) ausgestaltet sein.The individual modules of the control system, as well as the monitoring units and optionally the at least one guard unit of the device can each be designed as separate separate hardware components. Furthermore, two or more of the modules, monitoring units, and / or at least one guard unit may be implemented together in one hardware component. A hardware component may be embodied, for example, in the form of controllers, microcontrollers, system-on-chip modules and application-specific integrated circuits (ASIC).
Bevorzugt werden das vorgeschlagene Verfahren und die vorgeschlagene Vorrichtung zur Überwachung von Steuerungssystemen verwendet, welche zur Steuerung einer automatischen oder autonomen Fahrfunktion eines Fahrzeugs eingerichtet sind. Die Überwachung erstreckt sich dabei bevorzugt auf sämtliche Funktionen des Steuerungssystems, welche neben dem Betrieb des Fahrzeugs auch ein sicheres Aktualisieren von Software umfasst, welche dem Steuerungssystem bzw. den einzelnen Modulen zugeordnet ist. Preferably, the proposed method and apparatus are used to monitor control systems that are configured to control an automatic or autonomous driving function of a vehicle. The monitoring preferably extends to all functions of the control system, which in addition to the operation of the vehicle also includes a secure updating of software, which is assigned to the control system or the individual modules.
Vorteile der ErfindungAdvantages of the invention
Die vorgeschlagenen Verfahren sowie die vorgeschlagene Vorrichtung erlauben eine umfassende Überwachung der Funktion eines Steuerungssystems, wobei eine Vielzahl möglicher Fehler aufgedeckt werden kann. Insbesondere können nicht nur Fehler einzelner Module, sondern auch Fehler bei der Verbindung zwischen zwei Modulen aufgedeckt werden. Vorteilhafterweise beschränkt sich die Überwachung dabei nicht auf bestimmte, vorher vorgegebene Fehlerbilder. Stattdessen wird die Funktion des Steuerungssystems fortlaufend überwacht und die momentane Leistungsfähigkeit des Steuerungssystems fortlaufend bewertet. Ebenso kann eine momentane Performance sowie eine Performance-Fähigkeit des Steuerungssystems überwacht werden.The proposed methods as well as the proposed device allow comprehensive monitoring of the operation of a control system, whereby a variety of potential errors can be detected. In particular, not only errors of individual modules, but also errors in the connection between two modules can be revealed. Advantageously, the monitoring is not restricted to specific, previously specified error images. Instead, the function of the control system is continuously monitored and the current performance of the control system is continuously evaluated. Likewise, an instantaneous performance as well as a performance capability of the control system can be monitored.
Neben dem üblichen Absichern einer Datenübertragung mit Prüfsummen erlaubt das Vorsehen der Zeitstempel auch das Sicherstellen einer zeitlichen Integrität von Daten. Die korrekte zeitliche Reihenfolge kann dabei vorteilhafterweise nicht nur auf den jeweils letzten Schritt bezogen werden, sondern es kann beispielsweise im Fall von Sensordaten der jeweilige Zeitpunkt der Messung berücksichtigt werden.In addition to the usual safeguarding of a data transfer with checksums, the provision of the time stamp also allows to ensure a temporal integrity of data. The correct chronological order can advantageously be related not only to the respective last step, but, for example, in the case of sensor data, the respective time of the measurement can be taken into account.
Aufgrund der zusätzlich zu einer Eingabe übermittelten Angaben und Parametern kann ein Modul selbstständig Fehler in vorgeschalteten Modulen erkennen und aus redundanten Eingaben diejenige mit der höchsten Zuverlässigkeit auswählen.Due to the information and parameters transmitted in addition to an input, a module can independently detect errors in upstream modules and select from redundant inputs those with the highest reliability.
Die Überwachung ist zudem nicht auf bestimmte Betriebszustände des Steuerungssystems beschränkt und erstreckt sich somit neben einem Normalbetrieb insbesondere auch auf Wartungszustände wie das sichere Aktualisieren von Software des Steuerungssystems.The monitoring is also not limited to specific operating states of the control system and thus extends in addition to a normal operation in particular to maintenance conditions such as the safe updating software of the control system.
Aus den ermittelten Zustandsbewertungen der einzelnen Überwachungseinheiten kann des Weiteren für das gesamte Steuerungssystem oder für einen Teil des Steuerungssystems geprüft werden, ob die momentane Leistungsfähigkeit einer vorgegebenen Mindestanforderung genügt. Auf diese Weise wird die Sicherheit des Steuerungssystems fortlaufend gewährleistet.From the determined status evaluations of the individual monitoring units, it is also possible to check for the entire control system or for a part of the control system whether the current capacity meets a predetermined minimum requirement. In this way, the security of the control system is continuously ensured.
Figurenlistelist of figures
Ein Ausführungsbeispiel der Erfindung ist in der Zeichnung dargestellt und in der nachfolgenden Beschreibung näher erläutert.
- Die Figur zeigt schematisch ein Steuerungssystem mit einer erfindungsgemäßen Vorrichtung zur Überwachung eines Steuerungssystems.
- The figure shows schematically a control system with a device according to the invention for monitoring a control system.
Ausführungsformen der ErfindungEmbodiments of the invention
Die Figur zeigt schematisch ein Steuerungssystem
Jedes der Sensormodule
Das erste Aktormodul
Jedem der Module
In einer ersten Beispielsituation ist das Steuerungssystem
Bei dem ersten Sensor
Die verarbeiteten Messdaten des ersten Sensormoduls
Die Wächtereinheit
In diesem Beispiel erhält das zweite Aktormodul
In einem zweiten Beispiel handelt es sich bei dem ersten Sensor
In diesem zweiten Beispiel verwenden die Logikmodule
Die Erfindung ist nicht auf die hier beschriebenen Ausführungsbeispiele und die darin hervorgehobenen Aspekte beschränkt. Vielmehr ist innerhalb des durch die Ansprüche angegebenen Bereichs eine Vielzahl von Abwandlungen möglich, die im Rahmen fachmännischen Handelns liegen.The invention is not limited to the embodiments described herein and the aspects highlighted therein. Rather, within the scope given by the claims a variety of modifications are possible, which are within the scope of expert action.
ZITATE ENTHALTEN IN DER BESCHREIBUNG QUOTES INCLUDE IN THE DESCRIPTION
Diese Liste der vom Anmelder aufgeführten Dokumente wurde automatisiert erzeugt und ist ausschließlich zur besseren Information des Lesers aufgenommen. Die Liste ist nicht Bestandteil der deutschen Patent- bzw. Gebrauchsmusteranmeldung. Das DPMA übernimmt keinerlei Haftung für etwaige Fehler oder Auslassungen.This list of the documents listed by the applicant has been generated automatically and is included solely for the better information of the reader. The list is not part of the German patent or utility model application. The DPMA assumes no liability for any errors or omissions.
Zitierte PatentliteraturCited patent literature
- DE 102015209116 A1 [0004]DE 102015209116 A1 [0004]
- DE 102014219540 A1 [0005]DE 102014219540 A1 [0005]
- DE 102013107962 B4 [0006]DE 102013107962 B4 [0006]
Claims (12)
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
DE102018203359.5A DE102018203359A1 (en) | 2018-03-07 | 2018-03-07 | Method and device for monitoring a control system |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
DE102018203359.5A DE102018203359A1 (en) | 2018-03-07 | 2018-03-07 | Method and device for monitoring a control system |
Publications (1)
Publication Number | Publication Date |
---|---|
DE102018203359A1 true DE102018203359A1 (en) | 2019-09-12 |
Family
ID=67701627
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
DE102018203359.5A Pending DE102018203359A1 (en) | 2018-03-07 | 2018-03-07 | Method and device for monitoring a control system |
Country Status (1)
Country | Link |
---|---|
DE (1) | DE102018203359A1 (en) |
Cited By (1)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
DE102020201140A1 (en) | 2020-01-30 | 2021-08-05 | Robert Bosch Gesellschaft mit beschränkter Haftung | Method and device for automating a driving function |
Citations (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
DE102014219540A1 (en) | 2013-09-27 | 2015-04-02 | Ford Global Technologies, Llc | Method and apparatus for on-demand wireless module update |
DE102013107962B4 (en) | 2013-07-25 | 2016-08-04 | Deutsches Zentrum für Luft- und Raumfahrt e.V. | Method for monitoring components of a system, cooperative driver assistance system, infrastructure and computer program |
DE102015209116A1 (en) | 2015-05-19 | 2016-11-24 | Robert Bosch Gmbh | Method and update gateway for updating an embedded controller |
-
2018
- 2018-03-07 DE DE102018203359.5A patent/DE102018203359A1/en active Pending
Patent Citations (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
DE102013107962B4 (en) | 2013-07-25 | 2016-08-04 | Deutsches Zentrum für Luft- und Raumfahrt e.V. | Method for monitoring components of a system, cooperative driver assistance system, infrastructure and computer program |
DE102014219540A1 (en) | 2013-09-27 | 2015-04-02 | Ford Global Technologies, Llc | Method and apparatus for on-demand wireless module update |
DE102015209116A1 (en) | 2015-05-19 | 2016-11-24 | Robert Bosch Gmbh | Method and update gateway for updating an embedded controller |
Cited By (1)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
DE102020201140A1 (en) | 2020-01-30 | 2021-08-05 | Robert Bosch Gesellschaft mit beschränkter Haftung | Method and device for automating a driving function |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
DE112017005762B4 (en) | Vehicle control device | |
DE102014220781A1 (en) | Fail-safe E / E architecture for automated driving | |
EP3207683A1 (en) | Method and apparatus for repercussion-free capture of data | |
DE102016124352A1 (en) | A communication system and an information collecting method performed in the communication system | |
WO2017021060A1 (en) | Method and arrangement for decoupled transmission of data between networks | |
WO2016005085A1 (en) | Method for processing data for a driving function of a vehicle | |
DE102005046373B4 (en) | Communication system for a technical device, in particular for a motor vehicle | |
DE102019214461A1 (en) | Method for remote control of a motor vehicle | |
DE102014217848A1 (en) | Driver assistance system | |
DE102018113330A1 (en) | Evaluation of a sequence of messages for a redundant communication system | |
DE102018220605B4 (en) | Motor vehicle network and method for operating a motor vehicle network | |
DE102015119350A1 (en) | HARMONY SAFETY ASSOCIATION SYSTEM | |
DE102012017386B4 (en) | Method of monitoring a device connected to a communication channel | |
DE102018203359A1 (en) | Method and device for monitoring a control system | |
DE112018005815T5 (en) | Control device and electronic control system for vehicles | |
DE102019200994A1 (en) | A DATA COMMUNICATION METHOD FOR A VEHICLE | |
WO2012104167A1 (en) | Method, system and computer programme product for monitoring the function of a safety monitoring system of a control unit | |
DE102019214484A1 (en) | Procedure for the secure determination of infrastructure data | |
WO2022167232A1 (en) | Device for assisting a motor vehicle with support from an infrastructure | |
DE10240669A1 (en) | Message handling procedure for car safety critical system uses message identifiers to send messages on redundant channels | |
DE102019217035A1 (en) | Procedure for securing the time synchronization in a network against unauthorized changes | |
DE102019214418A1 (en) | Procedure for remotely controlling a robot | |
WO2023222358A1 (en) | Method and system for the automated determination of the train integrity of a train | |
WO2022268476A1 (en) | Computer-implemented method and control device for controlling a unit of an automotive system | |
DE102021209697A1 (en) | Concept for assisting a motor vehicle in an at least partially automated driving task |