Zum Inhalt springen
Inovasense

SIL / ASIL (Sicherheitsintegritätslevel)

SIL (Safety Integrity Level, aus IEC 61508) und ASIL (Automotive Safety Integrity Level, aus ISO 26262) sind Risikoklassifizierungsschemata, die definieren, wie viel ingenieurtechnische Sorgfalt für eine Hardware- oder Softwarefunktion erforderlich ist, basierend auf dem Schaden, den ihr Ausfall verursachen könnte.

Definition
SIL (Safety Integrity Level, aus IEC 61508) und ASIL (Automotive Safety Integrity Level, aus ISO 26262) sind Risikoklassifizierungsschemata, die definieren, wie viel ingenieurtechnische Sorgfalt für eine Hardware- oder Softwarefunktion erforderlich ist, basierend auf dem Schaden, den ihr Ausfall verursachen könnte.

Wenn eine Smartwatch für Endverbraucher ausfällt und ihre Schrittzählerdaten beschädigt, ist das ein Ärgernis. Wenn eine medizinische Infusionspumpe ausfällt und eine tödliche Dosis eines Medikaments verabreicht oder das elektronische Bremssystem eines Autos auf der Autobahn versagt, ist das eine Katastrophe.

Um diesen gewaltigen Unterschied im Risiko zu überbrücken, stützt sich die Ingenieurswelt auf formale Sicherheitsnormen. Die beiden bekanntesten sind SIL (Safety Integrity Level), abgeleitet aus der allgemeinen Norm für funktionale Sicherheit IEC 61508, und ASIL (Automotive Safety Integrity Level), abgeleitet aus der fahrzeugspezifischen Norm ISO 26262.

Ein Produkt so zu verstehen und zu entwickeln, dass es diese Level erfüllt, ist eine der intellektuell anspruchsvollsten (und teuersten) Herausforderungen in der Hardwareentwicklung.

Was sind SIL und ASIL?

SIL und ASIL sind keine Zertifizierungen für physische Hardware; sie sind Klassifizierungen der Risikominderung. Sie beantworten die Frage: „Wenn diese spezifische Hardware- oder Softwarekomponente ausfällt, wie wahrscheinlich ist es, dass jemand zu Tode kommt, und wie viel mathematische Strenge müssen wir folglich anwenden, um sicherzustellen, dass sie niemals ausfällt?“

Die ASIL-Klassifizierung (A bis D)

In der Automobilnorm (ISO 26262) wird das Risiko anhand von drei Faktoren bewertet:

  1. Schweregrad (Severity, S): Wie schwer sind die Verletzungen, wenn es durch den Ausfall zu einem Unfall kommt?
  2. Exposition (Exposure, E): Wie oft befindet sich das Fahrzeug in einer Situation, in der dieser Ausfall auftreten könnte?
  3. Beherrschbarkeit (Controllability, C): Kann der Fahrer den Unfall bei Auftreten des Fehlers vernünftigerweise verhindern?

Die Kombination dieser Faktoren ergibt eine Matrix, die ein ASIL-Level zuweist:

  • QM (Quality Management): Kein Sicherheitsrisiko (z. B. das Autoradio geht kaputt). Standardmäßige Ingenieurspraktiken sind ausreichend.
  • ASIL A: Sehr geringes Risiko (z. B. die Rückleuchten fallen aus).
  • ASIL B / C: Mittleres bis hohes Risiko (z. B. das Kombiinstrument friert ein, fortgeschrittene Fahrerassistenzsysteme).
  • ASIL D: Extremes, lebensbedrohliches Risiko (z. B. die elektronische Servolenkung blockiert, die ABS-Bremsen versagen).

In ähnlicher Weise verwendet die Industrienorm (IEC 61508) SIL 1 bis SIL 4, wobei SIL 4 die höchste Stufe darstellt (üblicherweise in der Eisenbahnsignaltechnik oder in Kernkraftwerken verwendet).

Entwicklung für ASIL-D / SIL 3

Wenn ein Architekt von Inovasense feststellt, dass eine Steuerungsplatine ASIL-D erfüllen muss, ändert sich der gesamte Entwicklungsprozess nach dem V-Modell im Vergleich zur Unterhaltungselektronik drastisch.

  1. Redundanz (Lockstep-Verarbeitung): Ein ASIL-D-System kann sich nicht auf einen einzelnen MCU-Kern verlassen. Wir schreiben typischerweise Dual-Core-Lockstep (DCLS)-Mikrocontroller vor (wie den NXP S32 oder TI Hercules). Diese Chips besitzen physisch zwei identische CPU-Kerne, die exakt denselben Code ausführen und um einen Taktzyklus versetzt sind. Ein lokaler Hardware-Komparator überprüft sofort die Ausgabe beider Kerne. Wenn ein kosmischer Strahl ein Bit in einem Kern kippt und die Ausgaben voneinander abweichen, löst die Hardware sofort eine sichere Abschaltung aus (z. B. das Lösen der elektronischen Parkbremse).
  2. ECC-Speicher: Jedes Byte des RAM und Flash-Speichers muss durch einen Fehlerkorrekturcode (Error-Correcting Code, ECC) geschützt sein, um Speicherfehler laufend zu erkennen und mathematisch zu korrigieren.
  3. Rückverfolgbarkeit: Jede einzelne Zeile C/C++-Code muss auf eine spezifische, überprüfbare Softwareanforderung zurückführbar sein, die wiederum auf eine Systemanforderung zurückführbar ist.
  4. Fehlermöglichkeits- und Einflussanalyse (FMEA/FMEDA): Ingenieure modellieren jeden einzelnen Widerstand, Kondensator und jede Leiterbahn auf der Leiterplatte mathematisch, um deren exakte Ausfallwahrscheinlichkeit über 10 Jahre zu berechnen. Dadurch wird sichergestellt, dass die gesamte FIT-Rate (Failures In Time) der Platine unter den strengen Grenzwerten der Norm bleibt.

Offizielle Referenzen