KR102534450B1 - Use of a signal integrity in embedded systems - Google Patents

Use of a signal integrity in embedded systems Download PDF

Info

Publication number
KR102534450B1
KR102534450B1 KR1020210117983A KR20210117983A KR102534450B1 KR 102534450 B1 KR102534450 B1 KR 102534450B1 KR 1020210117983 A KR1020210117983 A KR 1020210117983A KR 20210117983 A KR20210117983 A KR 20210117983A KR 102534450 B1 KR102534450 B1 KR 102534450B1
Authority
KR
South Korea
Prior art keywords
signal
integrity
control
requirements
vehicle
Prior art date
Application number
KR1020210117983A
Other languages
Korean (ko)
Other versions
KR20220043858A (en
Inventor
크리스티나 아르트만
노먼 마르슈
Original Assignee
비테스코 테크놀로지스 게엠베하
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 비테스코 테크놀로지스 게엠베하 filed Critical 비테스코 테크놀로지스 게엠베하
Publication of KR20220043858A publication Critical patent/KR20220043858A/en
Application granted granted Critical
Publication of KR102534450B1 publication Critical patent/KR102534450B1/en

Links

Images

Classifications

    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60WCONJOINT CONTROL OF VEHICLE SUB-UNITS OF DIFFERENT TYPE OR DIFFERENT FUNCTION; CONTROL SYSTEMS SPECIALLY ADAPTED FOR HYBRID VEHICLES; ROAD VEHICLE DRIVE CONTROL SYSTEMS FOR PURPOSES NOT RELATED TO THE CONTROL OF A PARTICULAR SUB-UNIT
    • B60W50/00Details of control systems for road vehicle drive control not related to the control of a particular sub-unit, e.g. process diagnostic or vehicle driver interfaces
    • B60W50/04Monitoring the functioning of the control system
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60WCONJOINT CONTROL OF VEHICLE SUB-UNITS OF DIFFERENT TYPE OR DIFFERENT FUNCTION; CONTROL SYSTEMS SPECIALLY ADAPTED FOR HYBRID VEHICLES; ROAD VEHICLE DRIVE CONTROL SYSTEMS FOR PURPOSES NOT RELATED TO THE CONTROL OF A PARTICULAR SUB-UNIT
    • B60W50/00Details of control systems for road vehicle drive control not related to the control of a particular sub-unit, e.g. process diagnostic or vehicle driver interfaces
    • B60W50/0098Details of control systems ensuring comfort, safety or stability not otherwise provided for
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60TVEHICLE BRAKE CONTROL SYSTEMS OR PARTS THEREOF; BRAKE CONTROL SYSTEMS OR PARTS THEREOF, IN GENERAL; ARRANGEMENT OF BRAKING ELEMENTS ON VEHICLES IN GENERAL; PORTABLE DEVICES FOR PREVENTING UNWANTED MOVEMENT OF VEHICLES; VEHICLE MODIFICATIONS TO FACILITATE COOLING OF BRAKES
    • B60T17/00Component parts, details, or accessories of power brake systems not covered by groups B60T8/00, B60T13/00 or B60T15/00, or presenting other characteristic features
    • B60T17/18Safety devices; Monitoring
    • B60T17/22Devices for monitoring or checking brake systems; Signal devices
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60WCONJOINT CONTROL OF VEHICLE SUB-UNITS OF DIFFERENT TYPE OR DIFFERENT FUNCTION; CONTROL SYSTEMS SPECIALLY ADAPTED FOR HYBRID VEHICLES; ROAD VEHICLE DRIVE CONTROL SYSTEMS FOR PURPOSES NOT RELATED TO THE CONTROL OF A PARTICULAR SUB-UNIT
    • B60W10/00Conjoint control of vehicle sub-units of different type or different function
    • B60W10/10Conjoint control of vehicle sub-units of different type or different function including control of change-speed gearings
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60WCONJOINT CONTROL OF VEHICLE SUB-UNITS OF DIFFERENT TYPE OR DIFFERENT FUNCTION; CONTROL SYSTEMS SPECIALLY ADAPTED FOR HYBRID VEHICLES; ROAD VEHICLE DRIVE CONTROL SYSTEMS FOR PURPOSES NOT RELATED TO THE CONTROL OF A PARTICULAR SUB-UNIT
    • B60W30/00Purposes of road vehicle drive control systems not related to the control of a particular sub-unit, e.g. of systems using conjoint control of vehicle sub-units
    • B60W30/18Propelling the vehicle
    • B60W30/18009Propelling the vehicle related to particular drive situations
    • B60W30/181Preparing for stopping
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60WCONJOINT CONTROL OF VEHICLE SUB-UNITS OF DIFFERENT TYPE OR DIFFERENT FUNCTION; CONTROL SYSTEMS SPECIALLY ADAPTED FOR HYBRID VEHICLES; ROAD VEHICLE DRIVE CONTROL SYSTEMS FOR PURPOSES NOT RELATED TO THE CONTROL OF A PARTICULAR SUB-UNIT
    • B60W40/00Estimation or calculation of non-directly measurable driving parameters for road vehicle drive control systems not related to the control of a particular sub unit, e.g. by using mathematical models
    • B60W40/10Estimation or calculation of non-directly measurable driving parameters for road vehicle drive control systems not related to the control of a particular sub unit, e.g. by using mathematical models related to vehicle motion
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60WCONJOINT CONTROL OF VEHICLE SUB-UNITS OF DIFFERENT TYPE OR DIFFERENT FUNCTION; CONTROL SYSTEMS SPECIALLY ADAPTED FOR HYBRID VEHICLES; ROAD VEHICLE DRIVE CONTROL SYSTEMS FOR PURPOSES NOT RELATED TO THE CONTROL OF A PARTICULAR SUB-UNIT
    • B60W50/00Details of control systems for road vehicle drive control not related to the control of a particular sub-unit, e.g. process diagnostic or vehicle driver interfaces
    • B60W50/02Ensuring safety in case of control system failures, e.g. by diagnosing, circumventing or fixing failures
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60WCONJOINT CONTROL OF VEHICLE SUB-UNITS OF DIFFERENT TYPE OR DIFFERENT FUNCTION; CONTROL SYSTEMS SPECIALLY ADAPTED FOR HYBRID VEHICLES; ROAD VEHICLE DRIVE CONTROL SYSTEMS FOR PURPOSES NOT RELATED TO THE CONTROL OF A PARTICULAR SUB-UNIT
    • B60W50/00Details of control systems for road vehicle drive control not related to the control of a particular sub-unit, e.g. process diagnostic or vehicle driver interfaces
    • B60W2050/0001Details of the control system
    • B60W2050/0002Automatic control, details of type of controller or control system architecture
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60WCONJOINT CONTROL OF VEHICLE SUB-UNITS OF DIFFERENT TYPE OR DIFFERENT FUNCTION; CONTROL SYSTEMS SPECIALLY ADAPTED FOR HYBRID VEHICLES; ROAD VEHICLE DRIVE CONTROL SYSTEMS FOR PURPOSES NOT RELATED TO THE CONTROL OF A PARTICULAR SUB-UNIT
    • B60W50/00Details of control systems for road vehicle drive control not related to the control of a particular sub-unit, e.g. process diagnostic or vehicle driver interfaces
    • B60W50/02Ensuring safety in case of control system failures, e.g. by diagnosing, circumventing or fixing failures
    • B60W50/029Adapting to failures or work around with other constraints, e.g. circumvention by avoiding use of failed parts
    • B60W2050/0292Fail-safe or redundant systems, e.g. limp-home or backup systems
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60WCONJOINT CONTROL OF VEHICLE SUB-UNITS OF DIFFERENT TYPE OR DIFFERENT FUNCTION; CONTROL SYSTEMS SPECIALLY ADAPTED FOR HYBRID VEHICLES; ROAD VEHICLE DRIVE CONTROL SYSTEMS FOR PURPOSES NOT RELATED TO THE CONTROL OF A PARTICULAR SUB-UNIT
    • B60W50/00Details of control systems for road vehicle drive control not related to the control of a particular sub-unit, e.g. process diagnostic or vehicle driver interfaces
    • B60W50/04Monitoring the functioning of the control system
    • B60W2050/041Built in Test Equipment [BITE]
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60WCONJOINT CONTROL OF VEHICLE SUB-UNITS OF DIFFERENT TYPE OR DIFFERENT FUNCTION; CONTROL SYSTEMS SPECIALLY ADAPTED FOR HYBRID VEHICLES; ROAD VEHICLE DRIVE CONTROL SYSTEMS FOR PURPOSES NOT RELATED TO THE CONTROL OF A PARTICULAR SUB-UNIT
    • B60W2520/00Input parameters relating to overall vehicle dynamics
    • B60W2520/04Vehicle stop

Landscapes

  • Engineering & Computer Science (AREA)
  • Automation & Control Theory (AREA)
  • Transportation (AREA)
  • Mechanical Engineering (AREA)
  • Human Computer Interaction (AREA)
  • Chemical & Material Sciences (AREA)
  • Combustion & Propulsion (AREA)
  • Physics & Mathematics (AREA)
  • Mathematical Physics (AREA)
  • Safety Devices In Control Systems (AREA)
  • Control Of Transmission Device (AREA)

Abstract

본 발명은, 신호 무결성을 결정하기 위한 방법 및 장치에 관한 것이며, 이 경우에는 시스템을 통과하는 효과 흐름이 무결성 결정을 위해 직접적으로 사용된다. 효과 흐름은 물리적인 관계 또는 물리적인 효과에 의해서 결정되며, 무결성 요구 사항은 시스템 작동 동안에 조정된다. 무결성 결정은 ASIL-레벨에 따라 신호 무결성의 결정을 적용할 수 있다.The present invention relates to a method and apparatus for determining signal integrity, in which case the flow of effects through a system is used directly for integrity determination. Effect streams are determined by physical relationships or physical effects, and integrity requirements are adjusted during system operation. Integrity determination may apply signal integrity determination according to the ASIL-level.

Description

임베디드 시스템 내에서 신호 무결성의 사용{USE OF A SIGNAL INTEGRITY IN EMBEDDED SYSTEMS}The use of signal integrity within embedded systems {USE OF A SIGNAL INTEGRITY IN EMBEDDED SYSTEMS}

본 발명은, 보안 컨셉을 적합하게 지원하기 위하여, 신호 품질 요구 사항과 관련하여 신호 무결성을 사용하기 위한 방법에 관한 것이다. 또한, 자체 실행 중에 이와 같은 방법을 수행하는 제어 프로그램이 설명된다. 또한, 신호 무결성을 처리하기 위한 제어 시스템, 특히 자동차 제어 시스템이 설명된다.The present invention relates to a method for using signal integrity in conjunction with signal quality requirements to properly support security concepts. Also, a control program that performs this method during its own execution is described. Also described is a control system for handling signal integrity, particularly an automotive control system.

현대의 자동차 내에서는, 점점 더 많은 제어 장치가 통합되고 점점 더 많은 기능이 구현된다. 네트워킹 및 복잡성이 증가함에 따라, 기능적인 안전 구현도 마찬가지로 점점 더 복잡해지고 있다.Within modern automobiles, more and more control units are integrated and more and more functions are implemented. As networking and complexity increase, functional safety implementations are becoming increasingly complex as well.

추가로, 자율 주행 차량으로의 개발 경향에 의해서는, 기능적인 안전에 대한 요구 사항이 강력하게 증가하고 있다. 지금까지는 자주 운전자가 안전과 관련된 상황에서 최종 결정을 내려야 했지만, 이와 같은 결정은 수많은 운전자 지원 시스템의 사용에 의해서 점점 더 차량으로 또는 차량 제어부 자체로 옮겨지고 있다.Additionally, with the development trend toward autonomous vehicles, the requirements for functional safety are strongly increasing. While hitherto often the driver has to make the final decision in a safety-related situation, this decision is increasingly being transferred to the vehicle or to the vehicle controls themselves by the use of numerous driver assistance systems.

또 다른 한 가지의 중요한 측면은, 기능적인 안전을 구현할 때에는 지금까지 거의 전적으로 시스템 오류가 감지될 때에 시스템을 비활성("fail safe")으로 전환하는 데에만 초점을 맞추고 있었다는 것이다. 하지만, 자율 주행 차량용 시스템에서는, 차량의 위험도가 가장 낮은("fail operational") 상태에 도달하기 위하여 훨씬 더 복잡한 오류 반응을 구현하는 것이 강력히 필요하게 되었다. 이에 의해서는, 예를 들어 결함이 발생한 경우 최대한 신속하게 차량을 정차하는 대신, 예를 들어 건널목을 건널 때에 차량을 레일로부터 멀리 이동시키기 위하여 먼저 차량을 재차 가속해야만 하는 경우도 있을 수 있다.Another important aspect is that functional safety implementations have historically focused almost exclusively on putting the system into inactive ("fail safe") when a system fault is detected. However, in systems for autonomous vehicles, it becomes strongly necessary to implement much more complex error responses in order to reach the lowest risk ("fail operational") state of the vehicle. This may result in cases where, for example, instead of stopping the vehicle as quickly as possible in the event of a fault, it may first have to be accelerated again in order to move the vehicle away from the rail, for example when crossing a level crossing.

그 다음 고려 사항은, 복잡한 기술적 시스템의 시스템 개발, 특히 차량 제어 시스템과 관련이 있지만, 일반적으로는 (임베디드) 시스템의 개발로 이전될 수 있다.Further considerations may be transferred to the development of (embedded) systems in general, although they relate to system development of complex technological systems, in particular vehicle control systems.

차량용 제어부의 개발의 틀 안에서 한 가지 중요한 측면은 기능적인 안전의 구현이다. 기능적인 안전은, 시스템을 사용할 때에 위험을 줄이기 위하여 기술 시스템의 안전을 높이는 데에 이용된다. 도로상에서 운행되는 차량에 대해서는, ISO 26262에 따른 기능적인 안전이 규정되어 있다.One important aspect within the framework of the development of vehicle controls is the implementation of functional safety. Functional safety is used to increase the safety of technical systems in order to reduce risks when using the system. For vehicles operating on roads, functional safety according to ISO 26262 is specified.

상응하는 소프트웨어 기능에서 신호 무결성의 구현은, 한 편으로는 요구되는 무결성의 일관된 실현을 가능하게 하고, 다른 한 편으로는 시스템 작동 상태에 대한 동적이고 유연한 적응을 가능하게 한다. 이와 같은 상황은 캡슐화된 시스템 요소에 의해서 지원된다.The implementation of signal integrity in corresponding software functions enables, on the one hand, consistent realization of the required integrity and, on the other hand, a dynamic and flexible adaptation to the operating state of the system. This situation is supported by encapsulated system elements.

오류의 제어 가능성 및 영향에 따라, ISO 26262 "자동차 안전 무결성 수준"(ASIL: Automotive Safety Integrity Level)에서는, 특정 신호의 무결성에 대한 요구 사항을 확정하는 특정의 수준 또는 "레벨"이 정의된다.Depending on the controllability and impact of errors, ISO 26262 "Automotive Safety Integrity Level" (ASIL) defines specific levels or "levels" that establish requirements for the integrity of specific signals.

이와 같은 무결성 수준(ASIL)은 관련된 모든 시스템 요소에 의해서 충족되어야만 한다. 이 경우, 시스템 요소 또는 관련 시스템 내부의 신호에 대해 요구되는 무결성 수준은, 시스템 요소가 전체 시스템 내에서 분류되어 있는 방식 및 전체 시스템의 기능에 기여하는 방식에 따라 달라진다.This integrity level (ASIL) must be met by all system elements involved. In this case, the level of integrity required for a system element or signal within a related system depends on how the system element is classified within the overall system and how it contributes to the functioning of the overall system.

현대의 차량에서는, 점점 더 많은 제어 장치가 통합되고 점점 더 많은 기능이 구현된다. 네트워킹과 복잡성이 증가함에 따라, 관련된 개별 시스템 요소 및 시스템 신호에 대해 요구되는 무결성 수준을 확정하는 것이 점점 더 어려워지고 있다. 하지만, 개별 요소에 대하여 올바른 ASIL-분류를 선택하는 것은, 전체 시스템 안전성을 결정하기 위하여 그리고 전체 시스템에 필요한 안전에 도달하기 위하여 결정적이다. 지나치게 낮게 나타나는 잘못된 수준 분류는 치명적인 효과를 초래할 수 있다.In modern vehicles, more and more control units are integrated and more and more functions are implemented. As networking and complexity increase, it becomes increasingly difficult to ascertain the required level of integrity for the individual system elements and system signals involved. However, choosing the correct ASIL-classification for an individual element is crucial for determining overall system safety and for reaching the required safety for the overall system. A false level classification that appears too low can have catastrophic effects.

상기와 같은 상황은, 다른 무엇보다 안전한 상태가 더 이상 스위치를 끄는 상태(fail safe)가 아니라, 오히려 오류 발생 시의 지속적인 작동(fail operational)이 위험도가 가장 낮은 상태인 자율 운영 시스템에서 적용된다. 이에 의해서는, 예를 들어 결함이 발생한 경우 최대한 신속하게 차량을 정차하는 대신, 예를 들어 건널목을 건널 때에 차량을 레일로부터 멀리 이동시키기 위하여 먼저 차량을 재차 가속해야만 하는 경우도 있을 수 있다.Such a situation applies in autonomous operating systems, where the safest state above all else is no longer fail safe, but rather fail operational is the lowest risk state. This may result in cases where, for example, instead of stopping the vehicle as quickly as possible in the event of a fault, it may first have to be accelerated again in order to move the vehicle away from the rail, for example when crossing a level crossing.

자율 주행 차량에서는, 운전자에 의한 시스템의 제어 가능성이 현저하게 떨어지기 때문에, 요구되는 ASIL-레벨도 추가로는 더 높은 범위 안에서 이동하는 경향을 갖는다. 반면에, 선택된 무결성 수준 또는 무결성 요구 사항은 시스템의 비용 및 개발 복잡성에 상당한 영향을 미치며, 이와 같은 이유로 인해 지나치게 높은 ASIL-레벨 분류가 피해져야만 한다.In autonomous vehicles, since the controllability of the system by the driver is significantly reduced, the required ASIL-level also tends to shift within a further higher range. On the other hand, the chosen integrity level or integrity requirements have a significant impact on the cost and development complexity of the system, and for this reason an excessively high ASIL-level classification should be avoided.

ISO 26262에서 개발 프로세스에 대해 제기되는 요구 사항을 구현하기 위해, 이 개발 프로세스는 "ISO 15288 - 시스템 및 소프트웨어 엔지니어링"의 사양에 따라 구성되는 경우가 많다. 이때, 시스템 엔지니어링의 틀 안에서의 한 가지 중요한 측면은, 필요 사항 엔지니어링을 다루는 프로세스다.In order to implement the requirements raised for the development process in ISO 26262, this development process is often structured according to the specifications of "ISO 15288 - Systems and Software Engineering". At this point, one important aspect within the framework of systems engineering is the process of dealing with requirements engineering.

시스템에 대해 제기되는 요구 사항(필요 사항)은 개발 프로세스 동안에 예컨대 계층적으로 또는 효과 흐름을 따라 세분화되고 상세하게 설명된다. 효과 흐름은, 효과가 전달되는 흐름을 의미하거나, 쓰레드(thread)의 원칙에서는 무언가가 어디로부터 어디로 효과를 나타내는지를 설명하는 흐름을 의미한다. 효과는 예컨대 기계적, 전기적 또는 열적일 수 있다. 차량 내에서의 기계적인 효과 체인 또는 효과 흐름은 휠, 샤프트, 허브, 차동 장치, 샤프트, 트랜스미션을 통해서 이루어질 것이다. 효과가 상응하는 인터페이스를 통해 일 요소로부터 다른 요소로 전달되는 곳에서는 항상 이루어진다.The requirements (needs) raised for the system are subdivided and detailed during the development process, for example hierarchically or along an effect flow. Effect flow means the flow through which an effect is delivered, or, in the principle of a thread, a flow that describes where something produces an effect from where to where. The effect can be mechanical, electrical or thermal, for example. The mechanical effects chain or flow of effects within a vehicle will be through the wheels, shafts, hubs, differentials, shafts and transmissions. This is always done where an effect is passed from one element to another via a corresponding interface.

일 요소 내부에서, 효과 체인은 요소의 전달 함수를 통해 설명된다.Inside an element, an effect chain is described through the element's transfer function.

이에 의해서는, 개별 시스템을 특징짓는 효과 흐름의 전달 함수가 세분화되고 상세하게 설명될 수 있다. 이때, 한 가지의 요구 사항은 개발될 시스템의 ASIL-분류로부터 나타난다. 요구되는 이와 같은 신호 무결성은, 개별 시스템 요소 및 신호에 대한 요구 사항 및 시스템의 세분화 또는 분해에 따라 시스템 내부에서 변경된다. 신호에 대해 제기되는 개별적인 무결성 요구 사항은 상호 독립적이지 않으며, 오히려 시스템 효과 체인(효과 흐름의 효과 체인)을 따르는 시스템 내에서의 물리적인 관계를 통해서 상호 영향을 미친다.Hereby, the transfer function of the effect flow characterizing the individual system can be subdivided and described in detail. At this time, one requirement emerges from the ASIL-classification of the system to be developed. This signal integrity requirement changes within the system depending on the requirements for the individual system elements and signals and as the system is subdivided or decomposed. The individual integrity requirements placed on signals are not independent of each other, but rather influence each other through physical relationships within the system along the system effect chain (effect chain of effect streams).

본 발명에 따라, 시스템에 대한 요구 사항 엔지니어링이 시스템에 대한 아키텍처 개발과 함께 실행되면, 시스템을 통과하는 효과 흐름, 예를 들어 물리적인 관계가 신호 무결성(ASIL-레벨)을 결정하기 위해 직접적으로 사용될 수 있게 되며, 이에 의해서는 신호 무결성을 자동화된 상태에서 결정하는 것이 가능해진다.In accordance with the present invention, if requirements engineering for a system is carried out together with architectural development for the system, the flow of effects through the system, e.g. physical relationships, can be used directly to determine signal integrity (ASIL-level). This makes it possible to determine signal integrity in an automated state.

상응하는 소프트웨어 기능에서 상기와 같은 신호 무결성의 구현은, 한 편으로는 요구되는 무결성의 일관된 실현을 가능하게 하고, 다른 한 편으로는 캡슐화된 시스템 요소 내에서 시스템 작동 상태에 대한 동적이고 유연한 적응을 가능하게 한다. 구현은, 예컨대 요구되는 ASIL-레벨의 전송을 통해서 또는 상응하는 물리적 값(예컨대 ASIL B의 경우; 10 내지 7/시간 미만의 고장 확률; 또는 100 Fit)의 전송을 통해서 이루어질 수 있다. 이때, 물리적 값의 전송은, ASIL-레벨만으로 가능해지는 것보다 훨씬 더 정확한 전송을 가능하게 한다.The implementation of such signal integrity in the corresponding software function enables, on the one hand, the consistent realization of the required integrity and, on the other hand, dynamic and flexible adaptation to the operating state of the system within the encapsulated system elements. make it possible An implementation can be made, for example, through the transmission of the required ASIL-level or through the transmission of a corresponding physical value (eg for ASIL B; a failure probability of less than 10 to 7/hour; or 100 Fit). At this time, the transmission of physical values enables much more accurate transmission than is possible with ASIL-level alone.

예를 들어, 차량에서 신호 무결성을 동적으로 조정함으로써는, 제동 등 스위치의 신호 무결성에 대한 요구 사항이 주행 동안보다는 정지 동안에 더 낮을 수 있다.For example, by dynamically adjusting the signal integrity in the vehicle, the requirements for signal integrity of the brake light switch may be lower during standstill than during driving.

이와 같이 동적으로 조정된 무결성 요구 사항에 의해서는, 특정 작동 상황에서 다른 무엇보다 추가의 센서 시스템을 끄거나 켜는 것 그리고 이에 의해서 예컨대 부품의 에너지 효율성 또는 서비스 수명을 최적화하는 것이 가능해질 것이다.Such dynamically adjusted integrity requirements will make it possible to switch on or off additional sensor systems, among other things, in certain operating situations and thereby optimize, for example, the energy efficiency or service life of components.

예를 들어, 센서 신호를 기록하는 경우, 이 센서 신호는 다양한 작동 조건하에서 상이한 신호 정확도로 센서에 의해 제공될 수 있다. 예를 들어, 람다 프로브의 경우 결정된 값의 정확도는 센서의 작동 온도에 따라 다르다. 2개의 제어 장치 간에 신호를 전송하는 경우에도, 전송되는 신호의 품질 또는 신호 정확도는 제어 장치들 간의 통신 상태에 따라 다르다.For example, when recording a sensor signal, the sensor signal may be provided by the sensor with different signal accuracy under various operating conditions. For lambda probes, for example, the accuracy of the determined value depends on the operating temperature of the sensor. Even when a signal is transmitted between two control devices, the quality or signal accuracy of the transmitted signal differs depending on the communication state between the control devices.

미래의 기능적인 안전 컨셉, 특히 점점 더 자율적으로 되어 가는 시스템을 위해서는, 발생하는 오류 반응 및 이에 의해서 시스템의 가용성을 최적화하기 위하여, 필요한 진단 기능을 매우 표적화된 방식으로 활성화하거나 비활성화하는 것이 점점 더 중요해지고 있다. 특히, "fail operational" 시스템의 틀 안에서는, 시스템의 진단 능력 및 증가된 가용성이 요구된다.For functional safety concepts of the future, especially for systems that are becoming more and more autonomous, it is increasingly important to activate or deactivate the necessary diagnostic functions in a highly targeted manner in order to optimize the response to errors that occur and thereby the availability of the system. It's getting done. In particular, within the framework of "fail operational" systems, diagnostic capabilities and increased availability of the system are required.

차량 내에서, 또는 엔진 제어부 및 드라이브 트레인 제어부 내에서 기능적인 안전을 구현하기 위한 종래의 솔루션에서는, 안전과 관련된 기능이 예를 들어 병렬 수준에서 잉여로(redundant) 매핑되었다. 모니터링 수준으로부터 감지되는 시스템적인 또는 무작위적인 오류의 경우에는, 상응하는 오류 반응이 트리거링 된다. 예로서는, 시스템의 안전한 상태가 활성화될 수 있을 것이다. 이에 의해서, 예를 들어 의도치 않은 가속을 방지하기 위해, 가속 페달 위치를 수집할 때에 오류가 감지되면, 스로틀 밸브가 비상 주행 위치로 이동하거나 분사가 비활성화된다.In conventional solutions for implementing functional safety within vehicles, or within engine control units and drive train control units, safety-related functions have been redundantly mapped, for example at a parallel level. In the case of systematic or random errors detected from the monitoring level, a corresponding error response is triggered. By way of example, a safe state of the system may be activated. Hereby, if an error is detected when collecting the accelerator pedal position, for example to prevent unintentional acceleration, the throttle valve is moved to the emergency drive position or the injection is deactivated.

기능적인 안전의 틀 안에서는, 근거 없는 오류 반응을 피하기 위하여, 시스템을 모니터링하기 위해 사용되는 기능이 작동 상황에 따라 활성화될 수 있거나 비활성화될 수 있다. 이에 의해서, 예컨대 주차 과정 동안 전진/후진 동작이 급격하게 교체되는 경우에는, 오류 반응의 잘못된 트리거링을 피하기 위하여, 운전자의 요청 모멘트(driver request moment)에 대한 타당성 검사가 비활성화될 수 있다.Within the framework of functional safety, functions used to monitor the system can be activated or deactivated depending on the operating situation, in order to avoid groundless false reactions. In this way, the plausibility check for the driver request moment can be deactivated in order to avoid erroneous triggering of an error response in the case of an abrupt change of forward/reverse motion, for example during a parking procedure.

미래의 기능적인 안전 컨셉, 특히 점점 더 높게 자동화되는 시스템을 위해서는, 오류를 인식할 뿐만 아니라 또한 오류 사례에 대한 정성적인 진술에 도달하는 것 그리고 오류의 영향에 대한 정량적인 진술을 만들 수 있는 것 그리고 상응하는 오류에 대해 차량의 오류 반응을 적응시키는 것도 필요할 수 있다.For functional safety concepts of the future, especially for increasingly highly automated systems, not only recognizing faults but also arriving at qualitative statements about fault cases and being able to make quantitative statements about the effects of faults and It may also be necessary to adapt the vehicle's error response to a corresponding error.

무결성 요구 사항의 사용에 의해서는, 한 편으로는 모니터링 기능의 최적화된 활성화 또는 비활성화를 통해 시스템의 가용성이 증가할 수 있지만, 다른 한 편으로는 오류 반응이 필요시에는 또한 더욱 신속하게 그리고 목적 지향적으로 트리거링될 수 있는데, 그 이유는 모니터링 기능의 더욱 표적화된 활성화 및 비활성화에 의해서는 오류 사례에 대한 한계 값이 훨씬 더 정확하게 정의될 수 있기 때문이다.The use of integrity requirements allows, on the one hand, increased system availability through optimized activation or deactivation of monitoring functions, but on the other hand, when an error response is required, it is also faster and more goal-oriented. can be triggered, since with a more targeted activation and deactivation of the monitoring function the limit values for error cases can be defined much more precisely.

상기와 같은 사실은 특히 자율 주행 차량을 위해서는 안전 컨셉을 구현할 때에 명백한 부가 가치로서 나타나는데, 그 이유는 이와 같은 경우에는 시스템의 가용성이 매우 중요하기 때문이다. 추가로, 오류 발생 시에 추구되는 안전한 상태는 시스템의 작동을 중단시키는 데 한정될 수 없고, 오히려 본 오류에 대해, 즉 시스템이 오류 발생 시점에 놓이게 되는 작동 조건 및 환경 조건에 대해 정확하게 적응된 반응이 예상된다. 상위의 제어 기능이 무결성 요구 사항에 따라 시스템 상태에 구체적으로 반응할 수 있는 사실이 중요하다.This fact represents an obvious added value when implementing safety concepts, especially for autonomous vehicles, since the availability of the system is very important in such cases. In addition, the safe state sought in the event of a fault cannot be limited to stopping the operation of the system, but rather a precisely adapted reaction to this fault, i.e. to the operating and environmental conditions in which the system is placed at the time of the fault. this is expected The fact that higher level control functions can react specifically to system state according to integrity requirements is important.

무결성 값은, (특히 안전과 관련된) 시스템 상태를 평가하기 위해서 필요한 센서 상태 및 액추에이터 상태에 관한 정보를 결정하기 위하여, 기능적인 안전 컨셉의 틀 안에서 사용될 수 있으며, 이로 인해서는 유효하거나 오류가 있는 신호에 관한 정보를 간접적으로 얻기 위하여, 지금까지와 마찬가지로 수많은 다른 정보 또는 신호가 더 높은 시스템 수준에서 이용될 필요가 더 이상 없어진다.Integrity values can be used within the framework of a functional safety concept to determine information about the state of sensors and actuators necessary for evaluating the state of the system (particularly safety-related), whereby a valid or erroneous signal It is no longer necessary, as hitherto, for numerous other information or signals to be used at a higher system level, in order to indirectly obtain information about .

따라서, 본 발명의 과제는, 다수의 신호를 갖고 있으며 그리고 이 경우에는 무결성 요구 조건을 고려해서 신호가 평가되는 차량에서 기능적인 안전성을 증가시키는 것이다.Accordingly, the object of the present invention is to increase functional safety in a vehicle which has a large number of signals and which signals are evaluated taking into account the integrity requirements in this case.

신호 무결성을 결정하기 위한 방법이 제안되며, 이 경우에는 시스템을 통과하는 효과 흐름이 무결성을 결정하기 위해 직접적으로 사용된다. 효과 흐름은 물리적인 관계에 의해 결정될 수 있으며, 그리고 무결성 요구 사항은 시스템 작동 동안에 조정될 수 있다.A method for determining signal integrity is proposed, in which case the effect flow through the system is directly used to determine integrity. Effect streams can be determined by physical relationships, and integrity requirements can be adjusted during system operation.

도면부에서:
도 1은 복수의 개별적인 정확도 신호로부터 전체 정확도 신호를 계산하기 위한 다양한 기능 블록의 개략적인 블록 회로도를 도시하고;
도 2는 효과 체인을 따르는 무결성 요구 사항의 변화를 도시하며; 그리고
도 3은 ASIL-컨셉의 개요를 도시한다.
In the drawing:
1 shows a schematic block circuit diagram of various functional blocks for calculating an overall accuracy signal from a plurality of individual accuracy signals;
Figure 2 shows the evolution of integrity requirements along the chain of effects; and
Figure 3 shows an overview of the ASIL-concept.

도 1은, 신호 정확도 및 정확도 요구 사항을 고려하여, 제어 신호를 소비하는 제어 시스템의 하나 또는 복수의 신호 처리 구성 요소에 대한 제어 신호를 모니터링하기 위한 전술된 방법을 수행하기 위한 다양한 기능 블록의 개략적인 블록 회로도를 보여준다. 이와 같은 시스템은 예컨대 자동차 내에서 찾아질 수 있다.1 is a schematic diagram of various functional blocks for performing the above-described method for monitoring control signals for one or more signal processing components of a control system consuming control signals, taking into account signal accuracy and accuracy requirements; Shows the in-block circuit diagram. Such systems can be found in automobiles, for example.

도 1에 도시된 기능 블록은, 예를 들어 제어 시스템 내부에서의 구현의 부분이거나 통신 제어 시스템을 통해서 분배된다.The functional blocks shown in Figure 1 are, for example, part of an implementation inside a control system or distributed over a communication control system.

먼저, 특정한 유형의 복수의 제어 신호(1a 및 1b) 및 복수의 정확도 신호(2a 및 2b)가 생성된다. 이와 같은 생성은 제어 시스템의 신호 생성 구성 요소(Ⅰ)의 영역에서 이루어진다. 개별적인 정확도 신호(2a 및 2b)는, 각각 상응하는 제어 신호(1a 및 1b)의 신호 정확도를 나타낸다. 이것은, 정확도 신호(2a)가 제어 신호(1a)의 신호 정확도를 나타내는 한편, 정확도 신호(2b)는 제어 신호(1b)의 신호 정확도를 나타낸다는 것을 의미한다.First, a plurality of control signals 1a and 1b and a plurality of accuracy signals 2a and 2b of a specific type are generated. This generation takes place in the area of the signal generation component (I) of the control system. The individual accuracy signals 2a and 2b represent the signal accuracy of the corresponding control signals 1a and 1b, respectively. This means that the accuracy signal 2a represents the signal accuracy of the control signal 1a, while the accuracy signal 2b represents the signal accuracy of the control signal 1b.

신호 생성 구성 요소(Ⅰ)는 예를 들어 복수의 측정 신호 생성 유닛을 통해 생성되는 측정 신호를 평가하기 위한 평가 유닛으로서 동작하며, 이 경우 신호 생성 구성 요소(Ⅰ)는 수집된 측정 신호로부터 제어 신호(1a 및 1b) 그리고 이들 제어 신호의 정확도 신호(2a 및 2b)를 각각 도출한다. 도 1은 엔진 오일 온도의 결정을 예시적으로 보여주며, 이 경우 예컨대 온도 센서는 제1 측정 신호 생성 유닛으로서 사용되고, 시스템 모델은 제2 측정 신호 생성 유닛으로서 사용된다. 온도 센서는 제1 측정 신호를 생성하고, 시스템 모델은 제2 측정 신호를 생성한다. 이에 의해서, 각각 특정 유형의 대체 측정 신호를 제공하는 (본 실시예에서는 엔진 오일 온도를 결정하기 위해) 2개의 신호 소스가 사용된다. 신호 생성 구성 요소(Ⅰ)는, 온도 센서의 제1 측정 신호로부터 제1 제어 신호(1a)를 생성하고, 시스템 모델의 측정 신호로부터 제2 제어 신호(1b)를 생성한다. 예를 들어, 개별 제어 신호(1a 및 1b)는 온도 센서 또는 시스템 모델의 전기 전압 신호로부터 온도 신호로서 획득된다.The signal generating component (I) operates as an evaluation unit for evaluating measurement signals generated, for example, by means of a plurality of measurement signal generating units, in which case the signal generating component (I) receives a control signal from the collected measurement signals. (1a and 1b) and the accuracy signals 2a and 2b of these control signals, respectively. Figure 1 shows the determination of the engine oil temperature by way of example, in which case, for example, a temperature sensor is used as the first measurement signal generation unit and a system model is used as the second measurement signal generation unit. The temperature sensor generates a first measurement signal and the system model generates a second measurement signal. Thereby, two signal sources are used (in this embodiment for determining the engine oil temperature), each providing an alternative measuring signal of a specific type. The signal generating component (I) generates a first control signal (1a) from a first measurement signal of the temperature sensor and a second control signal (1b) from a measurement signal of the system model. For example, the individual control signals 1a and 1b are obtained as temperature signals from a temperature sensor or an electrical voltage signal of a system model.

신호 무결성 값(2a 및 2b)의 개별적인 생성은, 예컨대 신호 생성 구성 요소(Ⅰ)에 의한 시스템 모델 또는 온도 센서의 상태 또는 거동에 대한 지식을 기반으로 해서 이루어진다. 예컨대, 무결성 값(2a 또는 2b)은, 신호 생성 구성 요소(Ⅰ)에 알려진 온도 센서 또는 시스템 모델의 특성 곡선 거동으로부터 획득될 수 있다.The individual generation of the signal integrity values 2a and 2b is made, for example, on the basis of a system model by the signal generating component I or knowledge of the state or behavior of the temperature sensor. For example, the integrity value 2a or 2b can be obtained from the characteristic curve behavior of a temperature sensor or system model known to the signal generating component I.

그 다음에, 2개 무결성 값(2a 및 2b)이 이들의 신뢰성과 관련하여 평가된다. 이 목적을 위해, 시스템 또는 물리적인 관계를 통과하는 효과 흐름이 신호 무결성(ASIL-레벨)을 결정하기 위해 직접적으로 사용된다. 따라서, 신호 무결성을 자동화된 방식으로 결정하는 것이 가능해진다.Then, the two integrity values 2a and 2b are evaluated with respect to their reliability. For this purpose, the effect flow through the system or physical relationship is directly used to determine the signal integrity (ASIL-level). Thus, it becomes possible to determine signal integrity in an automated manner.

평가 블록은, 결정된 무결성 값을 모니터링하고, 무결성 요구 사항을 참조해서 신호를 체크한다. 무결성 요구 사항은 2개의 신호에 대해 동일할 수 있거나, 무결성 요구 사항은 각각의 신호에 대해 개별적으로 확정될 수 있다. 일 실시예에서, 각각의 신호에 대한 무결성 요구 사항은 견고하게 결합되어 있지 않고 서로에 대해 비율 관계를 갖는다.The evaluation block monitors the determined integrity value and checks the signal with reference to the integrity requirements. The integrity requirements may be the same for the two signals, or the integrity requirements may be established for each signal individually. In one embodiment, the integrity requirements for each signal are not tightly coupled and are proportional to each other.

차량 내의, 또는 엔진 제어부 및 드라이브 트레인 제어부 내의 개별 시스템 요소에 대한 ASIL-레벨의 선택은 위협 분석 및 위험 분석을 통해서 이루어진다. 드라이브 제어 장치 및 엔진 제어 장치를 위한 기능 개발의 분야에서, 신호에 대해 선택된 ASIL-레벨은 예를 들어 더 높은 ASIL-레벨을 갖는 기능에 대한 신호가 더 높은 수준의 무결성(고장에 대한 안전, 신뢰성)으로 제공되도록 작용한다. 이와 같은 작업은, 종종 요구 사항 엔지니어링 및 시스템 아키텍처 개발과 병행하여 또는 별개로 이루어지고, 많은 추가의 작업과 연계되어 있다. 또한, 이와 같은 접근 방식은 요구 사항, 시스템 아키텍처 및 ASIL 분류 간에 불일치가 발생할 높은 위험을 낳는다.The selection of the ASIL-level for individual system elements in the vehicle or in the engine control unit and drive train control unit is made through threat analysis and risk analysis. In the field of function development for drive control units and engine control units, the selected ASIL level for a signal is such that, for example, the signal for a function with a higher ASIL level has a higher level of integrity (safety against failures, reliability). ) acts to provide This work often occurs in parallel or separately from requirements engineering and system architecture development, and is associated with many additional tasks. Additionally, this approach introduces a high risk of inconsistency between requirements, system architecture and ASIL classification.

신호 무결성과 관련된 요구 사항은 시스템 수준에서 개발 프로세스 동안 처리되는데, 그 이유는 실질적으로 오류 거동에 의해서 야기되는 시스템 기능이 잠재적인 손상(심각도)을 결정하기 때문이다. 시스템이 계층적으로 구성되어 있든지 아니면 효과 흐름을 따라 구성되어 있든지, 손상의 효과는 세분화되고 상세하게 설명된다. 개발될 시스템의 ASIL 분류는 기준 값 또는 목표로서 이용될 수 있으며, 이 경우 목표 수준의 충족은 강제적이다. 무결성 요구 사항은 개별 시스템을 특징짓는 전달 함수를 참조해서 계속 전달될 수 있다.Requirements related to signal integrity are addressed during the development process at the system level, since the system function caused by the error behavior actually determines the potential damage (severity). Whether the system is organized hierarchically or along an effect flow, the effects of impairment are detailed and detailed. The ASIL classification of the system to be developed can be used as a reference value or target, in which case fulfillment of the target level is mandatory. Integrity requirements can still be communicated by reference to transfer functions that characterize individual systems.

도 2에서는, 효과 체인을 따르는 신호 무결성 요구 사항의 효과가 도시된다. 차량 내 2개의 시스템(200)은 제동 과정에 관한 정보를 이용한다. 제동 등(240)은 브레이크 페달 스위치(220)로부터의 신호를 참조해서 제어된다. ESP-제어부(230)는 또한 브레이크 페달 스위치의 신호도 사용하지만 유압 스위치(210)의 신호도 사용한다. 이에 의해서, 예컨대 "제동 과정에 의존하는 제동 등의 활성화" 기능은, 특정의 페달 위치로부터 활성화되는 브레이크 페달 스위치를 통해서 이루어진다. 이와 같은 기능을 위해서는, 낮은 ASIL-레벨(ASIL B)이 확정되었다. 제동 과정(예컨대 ESP)에 따라 수행되고 더 높은 ASIL-레벨(ASIL C)을 충족시켜야만 하는 차량 역학 기능을 위해서는, 반드시 더 높은 무결성을 갖는 제동 과정에 대한 정보가 제공되어야만 한다. 그렇기 때문에, 이와 같은 기능들을 위해서는, 제동 과정에 대한 정보가 브레이크 페달 스위치를 통해서 결정될 뿐만 아니라 브레이크 라인의 유압을 통해서도 결정된다. 하지만, 이와 같은 구현은 선택된 시스템 아키텍처 및 요구 사항 엔지니어링과는 무관하며, 그리고 돌이켜 보면 ASIL C-품질 또는 ASIL B-품질을 갖는 신호가 왜 필요한지를 더 이상 인식할 수 없는 경우가 많다.In Figure 2, the effect of signal integrity requirements along the effect chain is shown. Two systems 200 in the vehicle use information about the braking process. Brake light 240 is controlled with reference to a signal from brake pedal switch 220 . The ESP control unit 230 also uses the signal of the brake pedal switch, but also the signal of the hydraulic switch 210 . In this way, for example, the "activation of the braking light dependent on the braking process" function is achieved via a brake pedal switch that is activated from a specific pedal position. For this function, a low ASIL-level (ASIL B) has been established. For vehicle dynamics functions that are performed according to the braking process (eg ESP) and must fulfill a higher ASIL-level (ASIL C), information about the braking process with higher integrity must be provided. Therefore, for these functions, information on the braking process is determined not only via the brake pedal switch, but also via the hydraulic pressure in the brake line. However, implementations such as these are independent of the chosen system architecture and requirements engineering, and in retrospect it is often not clear why a signal with ASIL C-quality or ASIL B-quality is needed.

아키텍처 개발 및 요구 사항 엔지니어링이 적합한 프로그램 내에서 수행되고, 무결성에 대한 요구 사항의 파라미터가 기계 판독 가능한 방식으로 입력되면, 기존의 무결성 요구 사항 및 하위 시스템의 물리적인 관계 또는 전달 함수를 통해서, 예를 들어 (오류)-재생 계산(DE 10 2017 218 755호 및 DE 10 2017 216 749호 참조)을 통해서 또 다른 무결성 요구 사항 또는 무결성 수준이 자동화된 방식으로 결정될 수 있다.Once the architecture development and requirements engineering is done within a suitable program, and the parameters of the requirements for integrity are entered in a machine-readable way, the physical relationship or transfer function of the existing integrity requirements and subsystems, e.g. Another integrity requirement or integrity level can be determined in an automated manner, for example by means of (error)-playback calculations (see DE 10 2017 218 755 and DE 10 2017 216 749).

시스템을 통과하는 효과 흐름은, 물리적 관계를 통과하는 효과 흐름이 결정되자마자 무결성 결정을 위해 직접적으로 사용될 수 있다.The effect flow through the system can be used directly for integrity determination as soon as the effect flow through the physical relationship is determined.

본 발명의 일 실시예에서, 무결성 요구 사항은 시스템 작동 동안에 조정된다. 신호 무결성의 또는 ASIL-레벨의 종속성은, 상응하는 지점에서 요구 사항을 올바르게 결정하기 위하여, 요구 사항 엔지니어링의 틀 안에서 고려되어야만 한다. 요구 사항 엔지니어링 및 시스템 아키텍처 개발 동안에 확정된 신호 무결성에 대한 요구 사항을 기반으로 하여, 무결성은 구현예(SW, HW, ...) 내에서 실현되어야만 한다.In one embodiment of the invention, integrity requirements are adjusted during system operation. Signal integrity or ASIL-level dependencies must be considered within the framework of requirements engineering in order to correctly determine the requirements at the corresponding point. Based on the requirements for signal integrity established during requirements engineering and system architecture development, integrity must be realized within the implementation (SW, HW, ...).

이로 인해, 소프트웨어 내에는, 요구되는 신호 무결성을 전송할 수 있는 가능성 및 이로 인해 시스템 구성 또는 작동 상태에 대해 동적으로 적응시킬 수 있는 가능성도 존재하게 된다.Because of this, there is also the possibility within the software to transmit the required signal integrity and thus dynamically adapt to the system configuration or operating state.

예를 들어, 요구 사항 엔지니어링의 틀 안에서 시스템 아키텍처로부터 일 시스템의 전달 함수가 사용되면, 하위 시스템 "제동 등"을 위해 분류 및 효과 흐름을 토대로 해서 "차선 유지 보조"와 비교하여 상이한 ASIL-레벨이 자동으로 나타나는 바와 같이, 예컨대 하위 시스템 "차선 유지 보조"를 위해서는 시스템 내에서의 그리고 효과 흐름 내에서의 배열을 참조하여 상응하는 ASIL-레벨이 자동으로 결정될 수 있다. 이에 의해서, 예컨대 ESP-제어부(230)가 신호에 대해 더 높은 무결성 요구 조건을 제기하지 않는다면, 브레이크 페달 스위치(220)에 대한 요구 조건이 감소할 수 있다. 이에 의해서, 정지 상태 차량의 구현예에서는 예컨대 다만 ASIL-B만 필수적인 한편, 주행 동작 중에는 ASIL-C가 요구된다. 여러 번 사용된 신호에 대한 무결성 요구 사항은 항상 모든 가능한 요구 사항들 중 가장 높은 요구 사항에 상응하는데, 다시 말하자면 필요한 가장 높은 안전 또는 ASIL-레벨에 상응한다.For example, if the transfer function of one system from the system architecture is used within the framework of requirements engineering, then for the subsystem "braking light" a different ASIL-level compared to "lane keeping assistance" based on classification and effect flow is obtained. As it appears automatically, the corresponding ASIL-level can be determined automatically, for example for the subsystem “Lane Keeping Assist”, with reference to the configuration in the system and in the effect flow. In this way, the requirements on the brake pedal switch 220 can be reduced, for example, if the ESP control unit 230 does not place higher integrity requirements on the signal. Thereby, in the implementation of a stationary vehicle, for example, only ASIL-B is necessary, while ASIL-C is required during driving operation. Integrity requirements for signals that are used multiple times always correspond to the highest of all possible requirements, ie to the highest required safety or ASIL-level.

도 3에는, ASIL-컨셉(300)이 개략적으로 도시되어 있다. 오류의 영향, 즉 "심각도"는 수직으로 (311)로 표시되고, 제어 옵션 또는 "제어 가능성"은 수평 축에 표시된다. 따라서, "높은 확률", "일반적으로 제어 가능"에 대해서뿐만 아니라 "중간 확률", "제어하기 어려움"에 대해서도 전체 무결성 요구 사항, 예컨대 ASIL-C가 나타난다.In Fig. 3, an ASIL-concept 300 is schematically shown. The impact of the error, or "severity", is displayed as 311 on the vertical axis, and the control options or "controllability" are displayed on the horizontal axis. Thus, overall integrity requirements, e.g. ASIL-C, appear not only for "high probability" and "generally controllable" but also for "medium probability" and "difficult to control".

요구되는 신호 무결성은 개별적인 시스템 요소 및 신호에 대한 시스템 요구 사항이 상세하게 설명되거나 분해됨에 따라 시스템 내부에서 변경된다. 신호에 대한 개별적인 무결성 요구 사항은 상호 독립적이지 않으며, 오히려 시스템 효과의 체인(효과 흐름의 효과 체인)을 따라 시스템 내에서의 물리적인 관계를 통해 상호 영향을 미친다.The required signal integrity changes within the system as the system requirements for individual system elements and signals are elaborated or decomposed. The individual integrity requirements for signals are not independent of each other, but rather affect each other through physical relationships within the system along the chain of system effects (effect chain of effect streams).

신호 무결성 및 무결성 요구 사항의 확인에 대한 응답으로서, 제어 신호 소스에 대한 결정이 내려질 수 있거나 확정될 수 있다. 평가 블록(5)의 결정은 각각 전환 스위치(6a) 및 전환 스위치(6b)를 제어한다. 평가 블록(5)의 결정에 따라, 전환 스위치(6a)에 의해서는, 온도 센서로부터 획득된 제어 신호(1a)가 선택되거나 시스템 모델로부터 획득된 제어 신호(1b)가 선택된다. 도 1에서는, 예시적으로 제어 신호(1a)가 추가 처리를 위해 전환 스위치(6a)에 의해서 선택되었다. 이로 인해, 제어 신호(1a)는, 제어 신호(3)를 소비하는 하나 또는 복수의 신호 처리 구성요소(Ⅲ)의 선택된 제어 신호(3)로서 전송된다. 대안적으로 또는 추가로는, 오류가 있는 신호 무결성을 토대로 하여 조정된 오류 반응이 트리거링될 수 있다.In response to the verification of signal integrity and integrity requirements, a decision about the control signal source may be made or established. The decision of the evaluation block 5 controls the changeover switch 6a and the changeover switch 6b respectively. Depending on the decision of the evaluation block 5, the control signal 1a obtained from the temperature sensor or the control signal 1b obtained from the system model is selected by the changeover switch 6a. In Fig. 1, control signal 1a has illustratively been selected for further processing by transfer switch 6a. Due to this, the control signal 1a is transmitted as a selected control signal 3 of one or a plurality of signal processing elements III consuming the control signal 3 . Alternatively or additionally, a tailored error response may be triggered based on faulty signal integrity.

측정 신호 생성 유닛이 센서 모델 또는 시스템 모델인 경우, 신호 생성 구성 요소는 예컨대 자신에게 알려진 모델 변수 또는 모델 파라미터로부터 상기 센서 모델 또는 상기 시스템 모델의 특정의 동작 또는 특정의 상태를 추론할 수 있고, 이와 연계하여 또한 특정의 측정 정확도 또는 측정 부정확성도, 외란 변수 거동 등도 추론할 수 있다. 측정 신호 생성 유닛의 이와 같은 상태 또는 이와 같은 동작은, 한 편으로는 측정 신호 생성 유닛에 의해 전달되는 측정 신호로부터 제어 신호를 생성하기 위해 이용되며, 다른 한 편으로는 병렬로 생성되고 제어 신호의 신호 정확도를 나타내는 정확도 값을 생성하기 위해 이용된다.If the measurement signal generating unit is a sensor model or a system model, the signal generating component can infer a specific operation or specific state of the sensor model or the system model, for example from model variables or model parameters known to it, and thus In conjunction, it is also possible to infer specific measurement accuracy or measurement inaccuracy, disturbance variable behavior, etc. This state or such an operation of the measurement signal generating unit is, on the one hand, used to generate a control signal from the measurement signal transmitted by the measurement signal generating unit, and on the other hand, generated in parallel and the control signal It is used to generate an accuracy value representing signal accuracy.

신호 무결성을 결정하는 필수 요소는, 계산 방법에 의해서 영향을 받을 수 있거나 심지어 특히 계산 방법의 실패 확률이 0에 가까운 경향에 의해서도 확정될 수 있다. 그에 상응하게, 구동 장치 및 엔진 제어 장치를 위한 기능 개발의 분야에서는, 더 높은 ASIL-레벨 필요, 즉 더 높은 무결성(고장 안전, 신뢰성)을 갖는 기능에 대한 신호가 제공될 수 있다.The essential factor determining signal integrity can be influenced by the computational method or even established by the tendency of the probability of failure of the computational method in particular to be close to zero. Correspondingly, in the field of function development for drive units and engine control units, signals can be provided for functions with higher ASIL-level requirements, ie higher integrity (fail safe, reliability).

무결성 요구 사항은, 측정 신호의 이용 또는 측정 신호 생성 유닛의 상태 혹은 동작이 시간에 걸쳐 변경되는지의 여부에 따라 상응하게 변경되거나 조정될 수 있다. 예를 들어 온도 의존적인 특성을 나타내는 센서에서 작동 온도가 변경되면, 센서의 상태 또는 동작도 변경되며, 이와 같은 상황은 센서에 의해 제공되는 신호 무결성에 영향을 미친다. 예를 들어, 센서에 의해 제공되는 전압 신호는 센서에서의 온도가 증가함에 따라 비례해서 증가한다. 또한, 센서가 온도에 의존하는 측정 정확도를 갖는다는 것도 생각할 수 있다. 따라서, 온도가 증가함에 따라서는 센서에 의해 제공되는 측정 신호의 신호 정확도 또한 변경되고, 이에 의해서 결과적으로는 측정 신호로부터 결정된 제어 신호의 신호 무결성이 변경된다. 신호 무결성의 이와 같은 변경은, 무결성 요구 사항이 충족되는지의 여부를 확인할 때에 고려된다.Integrity requirements can change or adjust accordingly depending on whether the use of the measurement signal or the state or operation of the measurement signal generating unit changes over time. For example, in a sensor exhibiting temperature-dependent characteristics, when the operating temperature changes, the state or behavior of the sensor also changes, which affects the signal integrity provided by the sensor. For example, the voltage signal provided by the sensor increases proportionally as the temperature at the sensor increases. It is also conceivable that the sensor has a temperature dependent measurement accuracy. Thus, as the temperature increases, the signal accuracy of the measurement signal provided by the sensor also changes, thereby in turn altering the signal integrity of the control signal determined from the measurement signal. This change in signal integrity is taken into account when checking whether integrity requirements are met.

신호 전송은, 예를 들어 CAN-버스 또는 기타의 필드 버스와 같은 제어 버스를 이용해서 또는 하나 또는 복수의 네트워크를 이용해서 이루어질 수 있다. 예를 들어, 신호 생성 구성 요소는 제어 시스템의 제1 제어 장치 내에 설치되어 있는 한편, 상기 하나 또는 복수의 신호 처리 구성 요소는 제2 제어 장치 내에 설치되어 있다. 이들 제어 장치 사이에서는, 위에서 언급된 하나 또는 복수의 전송 경로를 통해 신호 전송이 이루어진다.Signal transmission can take place using a control bus, eg a CAN-bus or other field bus, or using one or several networks. For example, the signal generating component is installed in a first control device of the control system, while said one or more signal processing components are installed in a second control device. Between these control devices, signal transmission takes place via one or more transmission paths mentioned above.

방법의 다양한 구현예에서는, 복수의 제어 신호가 상기 신호 생성 구성 요소에 의해서 또는 복수의 신호 생성 컴포넌트에 의해 생성된다. 이 경우에는, 각각 하나의 무결성 요구 사항이 하나의 신호 또는 제어 신호에 상응할 수 있거나, 하나의 무결성 요구 사항이 복수의 신호 또는 제어 신호에 상응할 수 있다.In various implementations of the method, a plurality of control signals are generated by the signal generating component or by a plurality of signal generating components. In this case, each integrity requirement may correspond to one signal or control signal, or one integrity requirement may correspond to a plurality of signals or control signals.

Claims (10)

차량 시스템의 제어 시스템에 대한 신호 무결성을 제공하는 방법으로서,
상기 신호 무결성이 상기 제어 시스템의 제어 신호에 대하여 결정되고, 상기 차량 시스템을 통과하는 효과 흐름이 상기 신호 무결성의 결정을 위해 직접적으로 사용되고, 상기 효과 흐름은 하나 이상의 물리적인 관계 또는 물리적인 효과에 의해서 결정되며, 상기 신호 무결성의 각각의 결정은 ASIL 레벨의 결정을 포함하고;
각각의 상기 제어 신호의 신호 무결성 및 각각의 상기 제어 신호를 소비하는 신호 처리 구성 요소의 무결성 요구 사항이 검증되고, 상기 신호 처리 구성 요소의 상기 무결성 요구 사항은 시스템 동작 동안 조정되는, 신호 무결성을 제공하는 방법.
A method for providing signal integrity for a control system of a vehicle system, comprising:
The signal integrity is determined for a control signal of the control system, an effect flow passing through the vehicle system is directly used for determining the signal integrity, and the effect flow is determined by one or more physical relationships or physical effects. wherein each determination of signal integrity includes a determination of an ASIL level;
wherein the signal integrity of each control signal and the integrity requirements of signal processing components consuming each control signal are verified, and the integrity requirements of the signal processing components are adjusted during system operation. How to.
제1항에 있어서, 일 물리적인 효과가 차량의 주행 또는 정지와 관련이 있는, 신호 무결성을 제공하는 방법.2. The method of claim 1, wherein one physical effect is related to moving or stopping the vehicle. 제1항에 있어서, 일 물리적인 관계가 트랜스미션 또는 드라이브 트레인의 기계적인 변속과 관련이 있는, 신호 무결성을 제공하는 방법.The method of claim 1 , wherein the one physical relationship involves mechanical shifting of a transmission or drive train. 제1항에 있어서, 상기 무결성 요구 사항이 기능적인 안전 프로파일을 참조해서 확정되는, 신호 무결성을 제공하는 방법.2. The method of claim 1, wherein the integrity requirements are established with reference to a functional safety profile. 하나 또는 복수의 제어 시스템 상에서 실행하기 위한, 컴퓨터 판독가능 매체에 저장된 제어 프로그램으로서,
실행 시 상기 제어 프로그램은 제1항 내지 제4항 중 어느 한 항에 따른 방법을 실행하는, 컴퓨터 판독가능 매체에 저장된 제어 프로그램.
A control program stored on a computer readable medium for execution on one or a plurality of control systems,
A control program stored on a computer readable medium, wherein the control program, when executed, executes the method according to any one of claims 1 to 4.
차량 시스템의 제어 시스템으로서,
- 신호 무결성을 상기 제어 시스템의 제어 신호에 대하여 결정하도록 구성되되, 상기 차량 시스템을 통과하는 효과 흐름이 상기 신호 무결성의 결정을 위해 직접적으로 사용되고, 상기 효과 흐름은 하나 이상의 물리적인 관계 또는 물리적인 효과에 의해서 결정되며, 상기 신호 무결성의 각각의 결정은 ASIL 레벨의 결정을 포함하고; 또한,
- 각각의 상기 제어 신호의 신호 무결성 및 각각의 상기 제어 신호를 소비하는 신호 처리 구성 요소의 무결성 요구 사항을 검증하도록 구성되되, 상기 신호 처리 구성 요소의 상기 무결성 요구 사항은 시스템 동작 동안 조정되는, 차량 시스템의 제어 시스템.
As a control system of a vehicle system,
- configured to determine signal integrity for a control signal of the control system, wherein an effect stream passing through the vehicle system is used directly for the determination of the signal integrity, the effect stream having one or more physical relationships or physical effects where each determination of signal integrity includes a determination of an ASIL level; also,
- a vehicle configured to verify the signal integrity of each said control signal and the integrity requirements of a signal processing component consuming each said control signal, wherein said integrity requirements of said signal processing component are adjusted during operation of the system. system's control system.
삭제delete 삭제delete 삭제delete 삭제delete
KR1020210117983A 2020-09-29 2021-09-03 Use of a signal integrity in embedded systems KR102534450B1 (en)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
DE102020212287.3 2020-09-29
DE102020212287.3A DE102020212287A1 (en) 2020-09-29 2020-09-29 Use of signal integrity in embedded systems

Publications (2)

Publication Number Publication Date
KR20220043858A KR20220043858A (en) 2022-04-05
KR102534450B1 true KR102534450B1 (en) 2023-05-18

Family

ID=80624350

Family Applications (1)

Application Number Title Priority Date Filing Date
KR1020210117983A KR102534450B1 (en) 2020-09-29 2021-09-03 Use of a signal integrity in embedded systems

Country Status (2)

Country Link
KR (1) KR102534450B1 (en)
DE (1) DE102020212287A1 (en)

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2005041308A (en) 2003-07-25 2005-02-17 Fuji Heavy Ind Ltd Travel supporting device for vehicle
JP2006142994A (en) 2004-11-19 2006-06-08 Denso Corp Network system for vehicle and electronic control device
KR101886910B1 (en) * 2012-03-14 2018-08-08 이-에이에이엠 드라이브라인 시스템스 에이비 Multi-level vehicle integrity and quality control mechanism

Family Cites Families (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE102009019792A1 (en) 2009-05-02 2010-11-04 Leopold Kostal Gmbh & Co. Kg Control system for safely operating at least one functional component
DE102017216749A1 (en) 2017-09-21 2019-03-21 Continental Automotive Gmbh Method for providing a control signal
DE102017216755A1 (en) 2017-09-21 2019-03-21 Continental Automotive Gmbh Method for determining error propagation of control signals
DE102017218755A1 (en) 2017-10-20 2019-04-25 Robert Bosch Gmbh Measuring device for determining the quality of a liquid reducing agent
DE102019203783B4 (en) 2019-03-20 2022-08-11 Vitesco Technologies GmbH Method, program and system for using signal quality requirements within the framework of security concepts

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2005041308A (en) 2003-07-25 2005-02-17 Fuji Heavy Ind Ltd Travel supporting device for vehicle
JP2006142994A (en) 2004-11-19 2006-06-08 Denso Corp Network system for vehicle and electronic control device
KR101886910B1 (en) * 2012-03-14 2018-08-08 이-에이에이엠 드라이브라인 시스템스 에이비 Multi-level vehicle integrity and quality control mechanism

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
자율 주행 자동차를 대상으로 한 위험 분석 및 Risk 평가 방안, 네이버 블로그(https://blog.naver.com/mds_datasecurity/222019954914), 2020.7.3.*

Also Published As

Publication number Publication date
DE102020212287A1 (en) 2022-03-31
KR20220043858A (en) 2022-04-05

Similar Documents

Publication Publication Date Title
JP4155198B2 (en) Abnormality detection device for vehicle control system
US11364925B2 (en) Method for the self-check of driving functions of an autonomous or semi-autonomous vehicle
JP4416207B2 (en) Electric brake device for automobile
US9145121B2 (en) Method for monitoring a brake system and brake system
US7295903B2 (en) Device and method for on-board diagnosis based on a model
CN106054852B (en) Fault-tolerant construction is measured in integrated fault silencing and failure movement system
KR101816238B1 (en) Diagnosing system and method for an safety status of vehicle using the acceleration data and the change of acceleration pedal location
WO2009148984A1 (en) Integrated hierarchical process for fault detection and isolation
CN110775073A (en) Method, controller and storage medium for identifying degraded performance of a sensor
WO2019142563A1 (en) Electronic control device
US20100218047A1 (en) Method and device for error management
Heckemann et al. Safe automotive software
US6901350B2 (en) Method and device for monitoring the functioning of a system
KR20190119514A (en) On-board cybersecurity diagnostic system for vehicle, electronic control unit, and operating method thereof
KR101914624B1 (en) Processor for preventing accident of automatic driving system and method of the same
US6856940B2 (en) Method and device for monitoring the functioning of a system
KR102534450B1 (en) Use of a signal integrity in embedded systems
KR102169991B1 (en) Method and System for Testing an Automatic Running Mode of a Vehicle Performed by an In-vehicle Control Device
US9205789B2 (en) Method for monitoring vehicle systems during maintenance work on the vehicle
KR20230003880A (en) Method of diagnosing judder detection module
Zhang Vehicle health monitoring for AVCS malfunction management
US20240075918A1 (en) Diagnostic method and braking system including a unit for performing the diagnostic method
CN114407910B (en) Fault processing method, device and storage medium for intelligent driving vehicle
US20220402512A1 (en) Method and system for operating an at least partially automated vehicle
Längst et al. CARTRONIC-UML models: Basis for partially automated risk analysis in early development phases

Legal Events

Date Code Title Description
E902 Notification of reason for refusal
E902 Notification of reason for refusal
E701 Decision to grant or registration of patent right
GRNT Written decision to grant