A06 | FMEDA 实战与故障模式:从元器件失效率到系统级 PMHF 的完整计算链
1. 开篇——一个 FMEDA 表格暴露的隐藏问题2023 年,某国产车企的转向控制器项目进入功能安全认证阶段。硬件团队花了三个月时间完成了一份看起来非常详尽的 FMEDA 表格——两百多行元器件、每行都标注了失效率、故障模式和安全机制。团队自信满满地提交给第三方评估机构,结果两周后被退回。退回的原因不在表格的格式,也不在安全机制的合理性,而在于一个极其隐蔽的技术细节:MCU 的失效率没有按内部外设拆分。问题根因:团队在 FMEDA 中直接使用了 SN29500 给出的 MCU 整体失效率(约 120 FIT),但 MCU 内部集成了大量外设——CPU 核心、ADC、PWM 控制器、CAN 控制器、RAM、Flash 等。其中 ADC 模块用于采集扭矩传感器信号,是一个关键安全路径组件。如果 ADC 发生故障,可能导致扭矩信号误读,进而引发非预期转向助力。但在这份 FMEDA 中,ADC 的失效率被"淹没"在 MCU 的整体 120 FIT 里,没有单独拆出来分配安全机制和诊断覆盖率。评估机构指出:MCU 整体失效率中的 ADC 部分约 15 FIT,如果这部分没有被安全机制覆盖,那么 PMHF 计算结果会严重偏低——因为实际危险失效率比报告中显示的更高。这个问题为什么"隐蔽"?因为从表面上看,MCU 的总失效率确实被计入了 PMHF 计算,数据来源(SN29500)也是业界公认的标准。问题出在粒度——FMEDA 要求按"故障模式"逐条分析,而不是按"元器件"粗略汇总。一个 MCU 包含数十种功能模块,每种模块的故障对安全目标的影响不同,安全机制的覆盖能力也