IndustryHub
APPRENDRE / NORMES / ISO

ISO 26262

ISO 26262

Sécurité fonctionnelle des véhicules routiers

ISO 26262 est l'adaptation automobile de IEC 61508. Elle définit un cycle de vie de sécurité complet pour les systèmes électriques et électroniques dans les véhicules routiers, en utilisant ASIL (Automotive Safety Integrity Level) A-D au lieu de SIL. Obligatoire pour les équipementiers et fournisseurs Tier-1 dans le monde entier.

Structure du document

ISO 26262-1

Vocabulaire

Définitions communes utilisées dans toutes les parties.

ISO 26262-2

Management de la sécurité fonctionnelle

Exigences organisationnelles, gestion de projet, gestion des fournisseurs, mesures de confirmation (audit de sécurité, évaluation).

ISO 26262-3

Phase de concept

Définition de l'item, HARA (analyse des dangers et évaluation des risques), détermination de l'ASIL, concept de sécurité fonctionnelle.

ISO 26262-4

Développement du produit au niveau système

Concept de sécurité technique, exigences de sécurité au niveau système, intégration et tests.

ISO 26262-5

Développement du produit au niveau matériel

Métriques matérielles (SPFM, LFM, PMHF), analyse des défaillances aléatoires du matériel, règles de décomposition ASIL.

ISO 26262-6

Développement du produit au niveau logiciel

Cycle de vie de sécurité logicielle, MISRA C, sécurité AUTOSAR, modèle en V, sélection de techniques dépendant de l'ASIL.

ISO 26262-7

Production, exploitation, service et déclassement

Fabrication, surveillance sur le terrain, mises à jour post-production (OTA), déclassement.

ISO 26262-8

Processus de support

Gestion de configuration, gestion des changements, qualification des outils logiciels, qualification des composants logiciels pré-développés (SEooC, Safety Element out of Context).

ISO 26262-9

Analyses orientées ASIL et orientées sécurité

Règles de décomposition ASIL, analyses des défaillances dépendantes, analyses de sécurité (FTA, FMEA).

ISO 26262-10

Guide sur ISO 26262

Informatif — clarifie les questions courantes d'application.

ISO 26262-11

Lignes directrices sur l'application aux semi-conducteurs

Spécifique aux fabricants de circuits intégrés (Infineon, NXP, Renesas) produisant des SoC et MCU pour l'automobile.

ISO 26262-12

Adaptation pour les motocycles

Variante d'ISO 26262 pour les deux-roues.

Concepts clés

Niveau d'intégrité de la sécurité automobile(ASIL)
Niveau discret QM (pas de pertinence sécuritaire), A, B, C, D (le plus élevé). Déterminé par l'analyse des dangers et évaluation des risques (HARA) en utilisant trois paramètres : Sévérité (S), Exposition (E), Contrôlabilité (C).
Analyse des dangers et évaluation des risques(HARA)
La méthode ISO 26262 pour déterminer l'ASIL. Pour chaque scénario opérationnel × danger, évaluer S0-S3 × E0-E4 × C0-C3 → ASIL QM/A/B/C/D selon la table HARA (annexe Partie 3).
Item
Unité d'analyse ISO 26262. Un 'item' est un système ou ensemble de systèmes qui implémente une fonction au niveau du véhicule (par ex. 'Direction électrique assistée', 'Avertissement de collision avant ADAS'). La HARA est effectuée au niveau de l'item.
Objectif de sécurité
Exigence de sécurité de haut niveau dérivée d'un danger via la HARA. Exemple : 'Empêcher une accélération élevée non intentionnelle en mode de conduite' avec ASIL D. Le concept de sécurité fonctionnelle le raffine en exigences.
Décomposition ASIL
Règle permettant de diviser une exigence ASIL élevée entre des éléments redondants indépendants. ASIL D = ASIL B(D) + ASIL B(D), ou ASIL C(D) + ASIL A(D), ou ASIL D(D) + QM(D). Le 'D' entre parenthèses indique l'intégrité de l'exigence originale à préserver. Utilisé pour réduire les coûts ASIL D sur un seul canal.
Métrique de défaillance de point unique(SPFM)
Métrique matérielle ISO 26262-5. Fraction des défaillances matérielles qui NE SONT PAS des défaillances de point unique (c'est-à-dire soit détectées, soit sans pertinence sécuritaire). ASIL D exige SPFM ≥ 99% selon le Tableau 8.
Métrique de défaillance latente(LFM)
Fraction des défaillances latentes (défaillances de double point non détectées) couvertes par des diagnostics ou des mécanismes de sécurité. ASIL D exige LFM ≥ 90%.
Métrique probabiliste pour les défaillances matérielles(PMHF)
Probabilité de violer l'objectif de sécurité par heure due aux défaillances aléatoires du matériel. ASIL D exige PMHF < 10⁻⁸ /h (c'est-à-dire < 10 FIT). Équivalent du PFH dans IEC 61508.
Élément de sécurité hors contexte(SEooC)
Un composant lié à la sécurité (microcontrôleur, pile logicielle, module capteur) développé par un fournisseur SANS connaître le contexte d'intégration final dans le véhicule. Qualifié pour une revendication ASIL sous des cas d'utilisation supposés (manuel de sécurité). Courant pour les piles AUTOSAR, périphériques MCU, etc.

Notes & guidance

Pourquoi ASIL et non SIL ?

L’industrie automobile a adapté IEC 61508 car le cadre original ne convenait pas bien aux scénarios de conduite :

Modèle d’exposition différent. Le PFD de IEC 61508 suppose un mode à faible sollicitation (un déclenchement de procédé arrive rarement, système en veille). Le système de freinage par câble d’une voiture est en utilisation constante pendant des heures chaque jour. La métrique PMHF (métrique probabiliste pour les défaillances matérielles) remplace le PFD et s’applique en continu.

Paramètres de risque différents. Les usines de procédés évaluent le risque via la sévérité (personnes/environnement), la fréquence de sollicitation et les couches de protection. Les voitures évaluent via la Sévérité (blessures des passagers), l’Exposition (à quelle fréquence la situation opérationnelle se produit — trajet quotidien vs. une fois dans une vie) et la Contrôlabilité (le conducteur peut-il réagir et éviter le danger ?). Mathématiques différentes.

Structure industrielle différente. Les usines de procédés sont sur mesure : chaque raffinerie est unique. Les voitures sont fabriquées en série : un fournisseur Tier-1 expédie des millions d’ECU identiques. ISO 26262 incorpore explicitement la chaîne d’approvisionnement (DIA — accord d’interface de développement) et le concept SEooC pour “qualifier une fois, utiliser de nombreuses fois”.

Flux de détermination de l’ASIL (Partie 3)

1. Définir l'item                    ex. 'Direction électrique EPS'
2. Identifier les dangers             ex. 'Couple de direction non intentionnel'
3. Pour chaque scénario × danger :
   - Sévérité     S0..S3          S0 pas de blessures, S3 danger de mort
   - Exposition   E0..E4          E0 jamais, E4 probabilité élevée quotidienne
   - Contrôlabilité C0..C3       C0 contrôlable en général, C3 difficile
4. Consulter la table ASIL            S × E × C → QM, A, B, C, ou D
5. Fixer l'objectif de sécurité à cet ASIL

Un danger fréquent (E4) avec blessure grave (S3) et contrôlabilité limitée (C3) → ASIL D, le plus élevé. La plupart des fonctions de sécurité de dynamique véhicule (freinage, direction, couple groupe motopropulseur) finissent à ASIL C ou D.

ASIL n’est pas SIL — comparaison

AspectASIL D (le plus élevé)SIL 4 (le plus élevé IEC 61508)
ContexteSituations opérationnelles automobilesIndustriel haute risque générique
MétriquePMHF < 10 FIT (continu)PFD < 10⁻⁴ (faible sollicitation) ou PFH < 10 FIT (haute sollicitation)
Métriques matériellesSPFM ≥ 99%, LFM ≥ 90%SFF + HFT selon tables Type A/B
Techniques logiciellesMISRA C, AUTOSAR safety SWIEC 61508-3 Tables A.x / B.x
DécompositionOui, explicite (D = B(D)+B(D) etc.)Oui mais moins prescriptif
Qualification des outilsOui (Partie 8)Oui (Partie 3 clause 7.4.4)

Influence sur les industries adjacentes

ISO 26262 est devenu le modèle pour adapter IEC 61508 à d’autres domaines :

  • ISO 25119 — Tracteurs et engins agricoles / de construction (AgPL A-E au lieu d’ASIL)
  • EN 50128/50129/50126 — Ferroviaire (cadre THR, métriques légèrement différentes)
  • DO-178C / DO-254 — Logiciel / matériel aérospatial (DAL A-E au lieu d’ASIL)
  • IEC 61513 — Instrumentation nucléaire (cadre de défense en profondeur)
  • IEC 62304 — Logiciel de dispositifs médicaux (Class A/B/C)

ISO 26262 est également la norme la plus exigeante en ingénieurs certifiés parmi les normes de sécurité fonctionnelle. L’industrie a convergé sur des certifications de TÜV Süd, TÜV Rheinland et exida comme base de facto pour l’employabilité dans les rôles de sécurité fonctionnelle automobile (similaire à l’ingénieur FS TÜV pour IEC 61511).

Où cela se dirige (Édition 3)

Le comité ISO/TC 22/SC 32/WG 8 travaille sur l’Édition 3 avec pour axes principaux :

  • Intégration SOTIF (ISO 21448) — La sécurité de la fonctionnalité prévue couvre les limitations de performance de la perception (caméras, radar). Complémentaire à la 26262 mais distinct.
  • Sécurité IA/ML — guide pour les composants ML en automobile (cf ISO/PAS 8800)
  • Mises à jour OTA — gérer les implications sécuritaires des mises à jour logicielles à distance
  • Coordination cybersécurité avec ISO/SAE 21434 (cybersec automobile) — clarifier les points d’intégration
  • Autonomie élevée — adapter les concepts au SAE L3+ où le conducteur ne peut plus être supposé comme couche de contrôlabilité de repli

Industries concernées

  • Voitures particulières (voitures, SUV, VE)
  • Véhicules utilitaires légers
  • Camions et bus
  • Motocycles (Partie 12)
  • Adjacent hors route : agricole et construction (dérivé ISO 25119)
  • Fabricants de semi-conducteurs / MCU au service de l'automobile (Partie 11)

Pour aller plus loin