Khi các cuộc thảo luận về hệ thống “An toàn Chủ động” (Active Safety) và “Tự hành” (Autonomous Driving) ngày càng lan rộng, các yêu cầu về an toàn chức năng (Functional Safety Requirements) cho các hệ thống này trở thành một vấn đề quan trọng. Hãy cùng tìm hiểu về “ASIL-D” – mức cao nhất trong các yêu cầu an toàn chức năng, cũng như các mức độ quản lý rủi ro tiềm ẩn được xác định dựa trên mức độ nghiêm trọng (Severity), khả năng xảy ra (Probability of Exposure) và khả năng kiểm soát (Controllability) trong các kịch bản vận hành của xe, hay còn gọi là ‘ASIL’ (Mức độ toàn vẹn an toàn ô tô – Automotive Safety Integrity Level).

ASIL-D là mức phân loại rủi ro trong tiêu chuẩn ISO 26262, tiêu chuẩn quốc tế về an toàn chức năng dành cho các hệ thống điện và điện tử trên ô tô. ASIL-D biểu thị mức độ quản lý rủi ro cao nhất, có nghĩa là một thiết bị hoặc hệ thống được phát triển theo chuẩn ASIL-D phải đáp ứng các yêu cầu an toàn nghiêm ngặt nhất.
ISO 26262 là tiêu chuẩn về an toàn chức năng cho ô tô, được điều chỉnh từ tiêu chuẩn an toàn chức năng IEC 61508 để phù hợp với hệ thống điện và điện tử trên xe. ISO 26262 cung cấp các quy định và khuyến nghị cho toàn bộ quá trình từ giai đoạn phát triển đến giai đoạn loại bỏ xe, đồng thời đề xuất các yêu cầu an toàn thích hợp cho các thiết bị hoặc hệ thống dựa trên ASIL (Automotive Safety Integrity Level).
Mức độ ASIL được chia thành bốn mức từ ASIL-A đến ASIL-D (mức nghiêm ngặt nhất). Ngoài ra, còn có phân loại Quản lý chất lượng (QM), chỉ ra rằng không cần thực hiện các biện pháp giảm thiểu rủi ro bổ sung ngoài hệ thống chất lượng được chấp nhận trong ngành.

Ba yếu tố quyết định mức yêu cầu ASIL cho một hệ thống cụ thể:
1. Mức độ nghiêm trọng (Severity): Điều này đề cập đến mức độ ảnh hưởng của sự cố đối với người lái xe, hành khách, người đi bộ hoặc các phương tiện xung quanh trong trường hợp hệ thống gặp trục trặc do một kịch bản nào đó trên xe gây ra.
2. Khả năng xảy ra (Probability of Exposure): Điều này biểu thị khả năng vấn đề nguy hiểm có thể xảy ra lại trong một tình huống tương tự trong một khoảng thời gian cụ thể.
3. Khả năng kiểm soát (Controllability): Điều này liên quan đến khả năng người tham gia tình huống lái xe (người lái, hành khách hoặc người gần xe) có thể phản ứng kịp thời để tránh tổn thất trong trường hợp hệ thống bị hỏng.

ASIL-D là mức phân loại rủi ro trong tiêu chuẩn ISO 26262, áp dụng cho các yêu cầu an toàn chức năng của hệ thống đối với “các hỏng hóc có khả năng xảy ra cao”, “khả năng kiểm soát rất thấp” và “gây ra mối đe dọa nghiêm trọng đến an toàn”.
Ví dụ minh họa:
Giả sử đèn báo tốc độ trên bảng điều khiển của xe bị hỏng. Đèn báo này có thể không hiển thị bất kỳ thông tin nào (tức là luôn đặt về 0) hoặc hiển thị sai tốc độ. Trong trường hợp đầu tiên, người lái xe có thể dễ dàng nhận biết sự cố và lái xe cẩn thận hơn, do đó khả năng kiểm soát rất cao. Kịch bản này có thể được phân loại là QM. Trong trường hợp thứ hai, sự cố không dễ dàng nhận biết (ví dụ: hiển thị 55mph thay vì 65mph), nhưng khả năng kiểm soát vẫn tương đối cao, do đó kịch bản này có thể được phân loại là ASIL-A hoặc ASIL-B.
Ngược lại, giả sử phanh của người lái bị hỏng khi đang lái xe ở tốc độ cao trên đường đông đúc. Điều này có thể ảnh hưởng nghiêm trọng đến khả năng kiểm soát của người lái xe và dẫn đến nguy cơ cao gây thương tích cho người lái, hành khách và người đi bộ. Trong trường hợp này, rủi ro này được phân loại là ASIL-D. Ở kịch bản tốc độ thấp trên đường ít đông đúc hơn, hỏng hóc tương tự có thể được phân loại ở mức ASIL thấp hơn, do người lái có khả năng kiểm soát để giảm tốc độ xe và dừng xe an toàn.
Các hệ thống điều khiển lái hoặc phanh phải hỗ trợ nhiều kịch bản khác nhau, trong đó nhiều kịch bản có thể được phân loại là ASIL-D. Điều này là do những chức năng này rất quan trọng đối với việc vận hành và kiểm soát xe. Do đó, các hệ thống Active Safety và hệ thống tự hành phải tương tác với hệ thống lái và phanh của xe. Khi những hệ thống này ngày càng phổ biến, nhu cầu về các hệ thống đáp ứng các yêu cầu ASIL-D cũng tăng lên.





