Technology
|
24 Jun 2026
由u-blox专为安全设计的高精度GNSS产品提供支持的安全可靠的定位解决方案。
对于在汽车和农业自动化等安全关键型环境中运行的定位解决方案而言,安全性是其核心差异化因素。本技术页面总结了安全为何重要、安全工程在实践中的含义,以及如何将安全考量转化为安全GNSS产品及相关子系统的开发与验证。
安全并非一个抽象的合规议题,也不仅仅是为了满足法律和监管框架而打个勾。它是一个以问题为导向、以用例为驱动的方面,需要在整个产品开发生命周期中加以考虑,以:
请参考以下 GNSS 在汽车和农业安全领域的应用示例:
这些例子凸显出,安全解决方案必须针对每个用例的具体风险和要求量身定制,以确保防护措施既切合实际又行之有效。当定位数据用于辅助决策或执行操作(例如车辆控制、自动转向、地理围栏、限速、机器引导)时,潜在风险可能会直接危及人员、财产和环境。
高精度GNSS(HPG) 侧重于位置测量的准确性,而安全GNSS则侧重于在所有运行条件下位置测量的可靠性和安全性 。其主要目标可具体表述如下:
高精度与安全领域的不同范围可作如下比较:
| 方面 | 高精度GNSS | 安全GNSS |
|---|---|---|
| 主要目标 | 精度 | 安全与信任 |
| 典型误差 | cm–dm | 厘米–分米(有界) |
| 完整性保证 | 否 | 是 |
| 故障处理 | 有限 | 系统化(故障检测与排除、完整性监控、诊断) |
| 故障时的行为 | 未定义 | 已定义且安全 |
| 安全标准 | 未涵盖 | ISO 26262、ISO 25119、ISO 21448 等 |
| 典型应用 | QM 汽车与农业、工业、测绘、机器人 | ADAS、自动驾驶、安全关键型系统 |
安全性是一种系统属性,通过严谨的安全工程来实现,即识别危险及其诱因,并预测由此产生的严重程度和发生概率。 一款安全的 GNSS 产品旨在为目标安全应用场景提供具有适当完整性和诊断能力的定位输 出。在实践中,这意味着:明确界定的使用假设、对异常状况的稳健检测,以及在要求被违反时采取受控行为(例如:报警、输出限制、备用方案或安全状态)。
UBX-A9940-KA芯片和ZED-A20K模块是u-blox的产品,其设计、开发和验证均遵循既定的安全工程实践,并符合相关质量、安全及保密标准。
安全工程是一门致力于确保系统、产品和流程在其整个生命周期内达到可接受安全水平的学科。它识别危害、评估风险,并制定措施以预防或减轻意外伤害。安全工程专注于
并致力于回答三个关键问题:
安全工程涉及一系列方法,用于系统地识别危险源、推导安全要求、实施安全机制,并(通过证据)证明残余风险在预期用途下处于可接受范围内 。一些成熟的安全分析方法例如:
| 方法 | 目的/关键问题 | 典型输出 |
|---|---|---|
| HARA (危害分析与风险评估) | 在定义的运行场景中存在哪些危害,需要采取哪些风险降低措施? | 危害、风险分类(例如 ISO 26262 中的 S/E/C 和 ASIL)、安全目标、高层级安全要求。 |
| FME(D)A (失效模式与影响分析) | 项目/功能可能发生哪些失效?会产生什么影响?我们如何检测/缓解这些影响? | 失效模式与影响、检测/缓解措施、安全机制/诊断、验证重点。 |
| FTA (故障树分析) | 顶层危险事件可能如何发生(包括故障组合)? | 故障树、贡献性故障组合、完整性/架构检查,以及对安全论证的支持。 |
安全工程产品可通过故障检测、概率性故障排除、完整性界定以及及时的故障信号指示来应对危险情况,以确保在使用前减轻或安全指示危险的定位误差。处理故障的技术通常组织为一个能力链,涵盖以下步骤
每个步骤都基于前一个步骤,并可能在不同的层次上运行,如信号、卫星 、星座、传感器或位置级别。
有几个主要领域与安全最为相关:
安全旨在防范系统故障导致的意外伤害,而保障则旨在防范恶意行为导致的蓄意伤害——二者均是实现值得信赖的自主及基于GNSS系统的必要条件,即:
这种相互依存关系在安全-保障协同工程方法中得到了明确强调,该方法考虑了两个层面的可信度:
所有这些领域均受国际标准和行业定制标准的规范。
安全由各种法规、框架和标准进行规范,这些规范通常针对特定行业量身定制。以下是对与安全GNSS产品开发相关的关键法规和标准范围及目的的简要总结:
🟩 - u-blox 产品的合规性
🟧 - u-blox 产品支持 OEM/设备级合规性
| 标准/法规 | 范围(摘要) | 与 u-blox GNSS 产品的关系 | 状态 |
|---|---|---|---|
通用、跨行业的法规、框架和标准 | |||
| 欧盟《机械法规》2023/1230 | 欧盟法律框架,规定了机械及相关产品的基本健康与安全要求以及符合性评估/CE标志义务,并针对数字技术进行了更新,同时对“实质性修改”和“部分完成机械”等概念进行了澄清。 | GNSS通常作为组件存在;OEM需通过风险评估及验证/确认,在机器层面证明其符合性。 | 🟧 |
| IEC 61508 | 通用功能安全标准,定义了硬件/软件基于风险的安全生命周期,旨在通过安全完整性等级(SIL 1–4)实现风险降低;是许多行业标准的基础。 | 该标准适用于安全功能/系统,并不自动适用于独立的GNSS模块;GNSS可作为安全相关输入,通过安全手册证据支持SIL声明,而系统集成商则需在系统层面证明SIL。 | 🟧 |
质量管理 / 质量工程 | |||
| ISO 9001 | 质量管理体系要求,旨在持续满足客户及法定/监管要求(过程方法、基于风险的思维、绩效评估、持续改进)。 | u-blox 的所有定位产品均符合 ISO 9001 标准。 | 🟩 |
| IATF 16949 | 与 ISO 9001 结合使用的汽车行业质量管理体系标准,增加了针对供应链的期望,重点在于预防缺陷、减少变异和浪费,并满足客户的特定要求。 | u-blox 的所有定位产品均符合 IATF 16949 标准。 | 🟩 |
| 汽车 SPICE® (ASPICE) | 用于评估和提升基于软件的电子/电气系统(E/E)在系统与软件工程、管理及支持流程方面能力的汽车行业流程框架。 | A9和A20符合ASPICE流程框架。 | 🟩 |
针对汽车行业量身定制的标准 | |||
| ISO 26262 | IEC 61508的汽车行业适配版,规定了汽车安全生命周期及工作产品,旨在应对因电子/电气系统故障导致的危害;采用ASIL A–D等级。 | A9 和 A20 符合 ISO 26262 ASIL-B(D) 要求。 | 🟩 |
| ISO 21448 | 旨在减少因功能不足和可预见的误用(无故障情况下的不安全行为)所导致危害的论证框架和指南,是对 ISO 26262 的补充。 | u-blox 定位产品集成了 SOTIF 支持功能,并支持符合 ISO 21448 标准。 | 🟧 |
| ISO/SAE 21434 | 针对车辆电子/电气(E/E)全生命周期(包括 TARA)的网络安全风险管理工程要求及相关工作成果;与功能安全标准互为补充。 | A9 符合 ISO 21434 标准。 | 🟩 |
针对农业行业量身定制的标准 | |||
| ISO 13849 | 机械功能安全标准,用于基于类别和性能等级(PL a–e)设计/验证安全相关部件(SRP)和安全控制(CS),以规定安全功能的可靠性。 | 适用于机器安全功能,并不自动适用于GNSS模块;当GNSS用作与安全相关的输入时,可支持OEM的PL目标。 | 🟧 |
| ISO 25119 | 农业/林业拖拉机及机械的行业功能安全标准,适用于通过电子/电气/电力(E/E/PE)系统实现的安全相关控制功能;采用农业性能等级(AgPL)。 | A9 和 A20 符合 ISO 26262 标准(最高至 ASIL‑B 级别),因此已具备符合 ISO 25119 标准(最高至 AgPL d 级别)的条件。 | 🟩 |
| ISO 18497 | 针对自动化/自主农业机械在预期使用及可预见误用情况下的安全设计原则与指南(包括使用信息/残余风险)。 | 针对自动化机械功能层面;A9/A20 通过 GNSS 定位(基于定义的假设/限制)、完整性/状态信号以及用于监控和安全回退的集成指南,支持符合 ISO 18497 标准。 | 🟧 |
GNSS的安全作用不能孤立定义,而是源于应用层功能、安全目标和运行理念。 GNSS的安全相关性并非源于技术本身,而是衍生而来的。GNSS是一种实现目的的手段,其所需的安全贡献完全取决于其输出在车辆系统中的使用方式和位置。因此,GNSS的要求和完整性预期是自上而下从应用层面的风险推导出来的,而不是自下而上根据GNSS的能力来规定的。
安全定位并非源于单一组件,而是源于感知、监测、冗余和决策逻辑之间的协调交互。典型的GNSS定位系统由以下部分组成:
如图X所示,每个元件都发挥着各自的作用,并在功能安全、SOTIF或这两个领域中均对安全作出贡献。
以安全为导向的开发方法在“标准”工程基础上增加了具体的规划、分析和证据生成环节。其目标是确保安全要求源于风险,通过适当的机制加以实施,并借助可追溯的工作成果和记录在案的证据进行验证和确认。
典型的安全导向生命周期通常包括:
对于 u-blox 开发的 A9 和 ZED-A20K 功能安全型 GNSS 产品,这些活动已通过既定的内部安全和质量流程整合到整体产品开发生命周期中。相应的安全交付成果和支持证据在整个开发过程中持续生成。