为什么选EPS?
EPS是典型的ASIL-D安全关键系统——转向失控或锁死直接威胁生命安全。而且EPS集成了传感器、MCU、电机驱动、通信等几乎所有硬件模块,用来做全流程复盘再合适不过。
第一步:回顾——EPS的安全目标从哪来?
任何硬件开发都始于概念阶段(Part 3)。EPS的概念阶段输出四个安全目标:
安全目标ID | 内容 | ASIL |
|---|---|---|
| SG-01 | 防止电机产生自主扭矩(无驾驶员意图时转向) | D |
| SG-02 | 防止电机产生死锁扭矩(方向盘转不动) | D |
| SG-03 | 防止系统从安全状态错误退出,产生突发扭矩 | A |
| SG-04 | 防止电机不提供助力(助力丢失,有机械备份兜底) | QM |
关键洞察:SG-01和SG-02被评定为ASIL-D——“转向失控”和“转向锁死”是最致命的两类故障。EPS系统的最高ASIL等级就是ASIL-D。
SG-01的HARA分析逻辑:
分析维度 | 评估结果 |
|---|---|
| 危害 | 高速行驶时方向盘突然自动转向 |
| 严重度(S) | S3(致命伤害) |
| 暴露率(E) | E4(几乎每次驾驶都可能遇到) |
| 可控性(C) | C3(难以控制) |
| ASIL | D |
有了安全目标,接下来就是硬件工程师的战场了——把SG-01和SG-02(ASIL-D)变成具体的硬件设计方案。
第二步:从SG到HSR——硬件安全需求怎么来?
SG是“要防止什么”,HSR是“硬件具体要做什么”。
SG-01 → HSR的导出过程
SG-01:防止电机产生自主扭矩(ASIL-D)
分解成硬件安全需求(HSR):
HSR ID | 硬件安全需求 | 对应安全机制 |
|---|---|---|
HSR-01 | 扭矩传感器信号必须冗余采集,两路信号独立 | 双路扭矩传感器 |
HSR-02 | MCU必须能检测自身计算错误 | 双核锁步(DCLS) |
HSR-03 | 电机驱动必须能监控输出电流,防止过流 | 电流检测+过流保护 |
HSR-04 | 系统必须在FTTI时间内检测故障并进入安全状态 | 看门狗+故障管理单元 |
一个SG衍生出4条HSR——每条都对应具体的硬件实现方案和ASIL-D要求。
第三步:硬件架构设计——“双通道冗余”是核心
EPS要达到ASIL-D,冗余是绕不开的。行业主流方案是双通道(Dual-Channel)冗余架构。
双通道冗余架构全景图
架构设计的核心原则
冗余层级 | 具体实现 | 目的 |
|---|---|---|
🔄传感器冗余 | 双路扭矩传感器+双路角度传感器 | 单传感器失效,另一路继续工作 |
🔄MCU冗余 | 两个独立的ASIL-D MCU并行计算 | 单MCU失效,另一个接管 |
🔄执行器冗余 | 双绕组电机+双桥驱动 | 单绕组失效,仍能输出至少50%助力 |
🔄供电冗余 | 双路独立供电 | 单路断电,另一路继续供电 |
🔄通信冗余 | 双路CAN-FD | 单路中断,另一路继续通信 |
这就是ASIL-D的“硬实力”——任何一个环节出问题,都有备份顶上,系统不会“全挂”。
两种主流架构方案的对比
实现ASIL-D的EPS架构主要有两种方案:
对比项 | 方案一:双独立MCU | 方案二:单MCU锁步+集成SBC |
|---|---|---|
| 架构 | 两个独立的MCU做外部比较 | 单颗锁步MCU+系统基础芯片 |
| 优点 | 物理复制,隔离度高 | 集成度高,PCB小,成本低 |
| 缺点 | 复杂性高,PCB面积大 | 依赖单芯片的可靠性 |
| 代表方案 | — | 飞思卡尔MPC5643L+MC33907 |
云途半导体YTM32B1HA(2024年5月获国内首张ASIL-D认证)、瑞萨RH850/P1M-C等芯片均支持锁步核架构,是EPS主控的理想选择。
第四步:硬件安全机制部署——每颗芯片、每条信号都要“上保险”
架构搭好了,接下来就是在每一个关键节点部署安全机制。
EPS控制器的安全机制清单
硬件模块 | 安全机制 | 诊断覆盖率 | 对应HSR |
|---|---|---|---|
🧠MCU逻辑 | 双核锁步(DCLS) | 99% | HSR-02 |
🧠MCU程序流 | 窗口看门狗 | 90% | HSR-04 |
💾内存 | ECC(SRAM+Flash) | 99% | — |
📡扭矩传感器 | 双路冗余+信号比较 | 99% | HSR-01 |
📡电机位置传感器 | 双AMR冗余 | 99% | — |
⚡电机驱动 | 电流检测+过流保护 | 99% | HSR-03 |
🔌通信 | E2E保护+超时监控 | 90% | — |
⚡供电 | 电压监控+过压/欠压保护 | 99% | — |
ASIL-D要求单点故障检测率>99%——上表中所有标“99%”的安全机制,都是为了满足这个硬指标。
一个关键细节:故障响应时间
EPS是高实时系统——转向控制延迟几毫秒,驾驶员就能感觉到手感变化。
知从科技在某EPS项目中,在满足ASIL-D级安全要求的同时,将系统延迟控制在毫秒级。故障响应时间≤10ms。
这意味着:安全机制不能拖慢系统响应——这是EPS硬件设计的核心矛盾之一。
第五步:FMEDA——用数据证明“够安全”
安全机制部署完了,但凭什么说它“够”了?
FMEDA就是答案。
EPS控制器的FMEDA关键数据
指标 | ASIL-D目标值 | EPS典型达标值 | 状态 |
|---|---|---|---|
| SPFM (单点故障度量) | ≥99% | >99% | ✅ |
| LFM (潜伏故障度量) | ≥90% | >90% | ✅ |
| PMHF (随机硬件失效概率) | <10 FIT | <10 FIT | ✅ |
10 FIT= 每10亿小时少于10次失效——相当于连续运行1.14万年才允许发生1次因随机硬件失效导致的安全目标违反。
FMEDA的实战流程
以EPS为例,FMEDA的实施遵循以下步骤:
- FTA分析
:在系统层面,采用基于故障树(FTA)的系统安全分析方法,自上而下地演绎出可能导致安全目标偏离的条件和原因
- 组件失效率分配
:FTA的末端节点(事件)获得具体的失效率
- 诊断覆盖率计算
:为每个安全机制分配诊断覆盖率(DC)
- 指标汇总
:计算SPFM、LFM、PMHF,与ASIL-D目标值对比
一个常见陷阱:某Tier 1供应商在EPS项目中,系统FMEA列出了47个失效模式,但硬件FMEDA只覆盖了其中23个——剩余24个失效模式“被遗忘了”。FMEDA的覆盖完整性是审核必查项!
第六步:硬件开发全流程时间线
把以上所有步骤串起来,EPS控制器硬件开发的完整流程是这样的
关键节点:FMEDA(第⑥步)如果指标不达标,需要返回第③步或第⑤步修改架构或增加安全机制——这是一个迭代过程,不是一次性工作。
行业实战:恒隆集团AP04平台
2025年,恒隆集团电控研究院AP04平台开发团队完成了满足ASIL-D等级的EPS系统开发。
硬件层面的关键实践:
✅ 设计出包含双电机、双路传感器、双路CAN通信及电源的全面硬件冗余架构
✅ 确保任一单一路径出现故障时,系统仍能从容切换,转向助力不丢失
✅ 硬件设计选用性能更优的芯片方案,拓展了对商用车48V系统电压的支持
✅ 将系统级安全要求层层分解,确保硬件设计满足ASIL-D等级要求
验证数据:
✅ 完成HIL、台架、实车超4000项测试用例
✅ 累计全回归验证逾20轮
✅ DV实验突破10000小时
✅ 针对冗余功能设计400余项极端工况与故障注入测试