運用安全事項應用筆記實現安全設計——第3部分:提升功能安全性能
運用安全事項應用筆記實現安全設計——第3部分:提升功能安全性能
作者:ADI 資深功能安全工程師 Bryan Angelo Borres
摘要
對安全功能電路進行首次失效模式、影響與診斷分析(FMEDA)後,結果只有兩種。第一種結果是系統完整性等級(SIL)要求得到滿足,第二種結果則是要求未能滿足。對於後者而言,要在不進行重大架構變更的情況下解決問題,系統整合業者可以提高診斷覆蓋率、調整運作條件和/或採用額外安全措施。ADI安全應用筆記中的資訊可以協助系統整合商進行此類設計改進,進而達到每小時危險失效概率(PFH)/按需危險失效概率(PFDAVG)和安全失效比率(SFF)要求。因此,本系列的第3部分便將深入探討系統整合業者如何使用功能安全(FS)型元件的安全應用筆記,來提升IC在系統中的功能安全性能。
FMEDA範例
本系列的第2部分介紹了系統整合業者在進行系統失效模式、影響與診斷分析(FMEDA)時,如何使用功能安全(FS)型IC的安全應用筆記中包含的安全資訊。首次執行FMEDA後,如果安全功能的功能安全(FS)架構設計已經較為完善,則設計可能已經達到規定的每小時危險失效平均頻率(PFH)/按需危險失效平均概率(PFDAVG)和安全失效比率(SFF)要求。否則,設計將需要進一步改進。
例如,表1展示了一項系統FMEDA,側重於分析ADP7156對一個假定的單通道(無硬體容錯(HFT)/HFT = 0)安全功能的影響。分析中假設:
- LDO為邏輯控制器供電。
- 如果低壓差穩壓器(LDO)的輸出電壓為0V,則安全功能可以實現安全狀態;否則,後果若不是對安全功能沒有影響,就是會導致安全功能喪失。
就診斷而言,假設採用具有安全切斷的過壓保護技術(參見IEC 61508-2:2010表A.9)。據此,針對與過壓相關的危險失效,最大可聲稱診斷覆蓋率(DC)可達到60%。在運作方面,假設安全功能在高需求模式下運作。同樣的,在本文中所使用的失效率預測是依據IEC 62380標準。
| 名稱 | 元件 | 功能 | 失效率 | 失效模式 | FMD (%) | 影響 | 失效分類 | DC (%) | λS (FIT) | λNE (FIT) | λDD (FIT) | λDU (FIT) |
| IC1 | LDO穩壓器 | 致能後1.2ms內提供3.3V±1.5%的低雜訊穩壓輸出 | 7.15 FIT | VOUT關斷或箝位在接近0V的低位準 | 29 | 安全功能處於安全狀態 | 安全 | — | 2.07 | |||
| VOUT穩壓調節結果高於目標值 | 12 | 控制器損壞導致安全功能喪失 | 危險 | 60 | 0.52 | 0.34 | ||||||
| VOUT 穩壓調節結果低於目標值 | 9 | 安全功能喪失 | 危險 | 0 | 0.64 | |||||||
| VOUT輸出振盪,但仍在穩壓範圍內 | 6 | 對安全功能無影響 | 無影響 | — | 0.43 | |||||||
| VOUT箝位在接近 VIN的水準 | 24 | 控制器損壞導致安全功能喪失 | 危險 | 60 | 1.03 | 0.69 | ||||||
| VOUT建立時間>1.2ms | 3 | 對安全功能無影響 | 無影響 | — | 0.21 | |||||||
| VOUT 輸出振盪,且超出穩壓範圍 | 1 | 控制器損壞導致安全功能喪失 | 危險 | 60 | 0.04 | 0.03 | ||||||
| 對系統功能無影響 | 16 | 對安全功能無影響 | 無影響 | — | 1.14 | |||||||
| 0.39 FIT | VOUT 關斷或箝位在接近0V的低位準 | 32.2 | 安全功能處於安全狀態 | 安全 | — | 0.13 | ||||||
| VOUT穩壓調節結果高於目標值 | 6.8 | 控制器損壞導致安全功能喪失 | 危險 | 60 | 0.02 | 0.01 | ||||||
| VOUT 穩壓調節結果低於目標值 | 6.8 | 安全功能喪失 | 危險 | 0 | 0.03 | |||||||
| VOUT輸出振盪,但仍在穩壓範圍內 | 3.4 | 對安全功能無影響 | 無影響 | — | 0.01 | |||||||
| VOUT箝位在接近 VIN的水準 | 20.5 | 控制器損壞導致安全功能喪失 | 危險 | 60 | 0.05 | 0.03 | ||||||
| 對系統功能無影響 | 30.3 | 對安全功能無影響 | 無影響 | — | 0.12 | |||||||
| 總計 | 2.2 | 1.91 | 1.66 | 1.77 | ||||||||
回顧SFF計算公式1:
(1)
IC每小時危險失效平均頻率(PFH)的計算公式1:
(2)
對於目前的設計,安全功能的SFF為69%,而PFH貢獻為1.77FIT。如果安全功能需要達到IEC 61508規定的系統完整性等級(SIL) 2,設計的SFF至少需要為90%。同時,SIL 2容許的PFH為100FIT至1000FIT。假設1%的PFH分配給IC,則要求的PFH貢獻將在1FIT到10FIT的範圍內。如果目標是下限,即1FIT,則目前的架構將不符合SIL 2的SFF和PFH要求。
接下來的內容,將解釋系統整合業者可以透過哪些途徑來改進設計的PFH和SFF指標。
提高診斷覆蓋率
公式2顯示,PFH與未檢出的危險失效率成正比。同樣的,在公式1所表示的是SFF與安全失效率和未檢出的危險失效率成正比。因此,降低未檢出的危險失效率並提高已檢出的危險失效率,會改善IC的PFH和SFF指標。詳情如圖1所示。
對於表1所示的FMEDA範例,僅與過壓相關的失效被納入診斷覆蓋範圍。為了提升IC的安全性能,可從提高診斷覆蓋率入手,具體包括以下兩種方法:第一種是增加診斷覆蓋率以檢測欠壓相關的危險失效,第二種是增加診斷覆蓋率以檢測過壓相關的危險失效。例如,診斷覆蓋率(DC)從60%增加到90%。
目前的設計採用過壓保護和安全關斷診斷措施,根據IEC 61508-2:2010表A.9,最大可聲稱診斷覆蓋率為60%。使用電壓控制(次級)診斷措施來監測ADP7156的輸出,將使最大可聲稱診斷覆蓋率達到99%。這種診斷措施會同時監測過壓(OV)和欠壓(UV)情況,或任何超出指定範圍的異常情況,因此與OV和UV相關的危險失效都會得到覆蓋。將此方法應用於表2中的FMEDA範例,可實現0.04FIT的PFH和99.3%的SFF,超過SIL 2的要求。1,3
優化可靠性預測
改善IC的PFH的另一種方法是降低估計的失效率。《瞭解安全事項應用筆記》系列的 第1部分介紹了系統整合業者如何根據高溫工作壽命(HTOL)、SN 29500和IEC 62380,計算FS型元件的失效率。在ADI安全應用筆記中提供的假設條件下,系統整合業者可以使用所提供的資訊來確保可靠性預測與工作條件相符,而不必使用最差情況下的值。
例如,在假設工作條件下根據SN 29500 FIT進行的ADP7156可靠性預測如圖2所示。SN 29500可靠性預測受應用相關參數的影響,例如電壓依賴因數和溫度依賴因數。因此,如果假設的IC工作條件(如工作電壓、環境工作溫度、任務剖面和負載條件)比實際應用更嚴苛,設計人員可以調整假設條件,使其與實際情況相符。
| 名稱 | 元件 | 功能 | 失效率 | 失效模式 | FMD (%) | 影響 | 失效分類n | DC (%) | λS (FIT) | λNE (FIT) | λDD (FIT) | λDU (FIT) |
| IC1 | LDO穩壓器 | 致能後1.2ms內提供3.3V±1.5%的低雜訊穩壓輸出 | 7.15 FIT | VOUT 關斷或箝位在接近0V的低位準 | 29 | 安全功能處於安全狀態 | 安全 | — | 2.07 | |||
| VOUT穩壓調節結果高於目標值 | 12 | 控制器損壞導致安全功能喪失 | 危險 | 99 | 0.85 | 0.01 | ||||||
| VOUT穩壓調節結果低於目標值 | 9 | 安全功能喪失 | 危險 | 99 | 0.63 | 0.01 | ||||||
| VOUT 輸出振盪,但仍在穩壓範圍內 | 6 | 對安全功能無影響 | 無影響 | — | 0.43 | |||||||
| VOUT箝位在接近 VIN的水準 | 24 | 控制器損壞導致安全功能喪失 | 危險 | 99 | 1.7 | 0.02 | ||||||
| VOUT建立時間>1.2ms | 3 | 對安全功能無影響 | 無影響 | — | 0.21 | |||||||
| VOUT 輸出振盪,且超出穩壓範圍 | 1 | 控制器損壞導致安全功能喪失 | 危險 | 99 | 0.07 | 0.00 | ||||||
| 對系統功能無影響 | 16 | 對安全功能無影響 | 無影響 | — | 1.14 | |||||||
| 0.39 FIT | VOUT關斷或箝位在接近0V的低位準 | 32.2 | 安全功能處於安全狀態 | Safe | — | 0.13 | ||||||
| VOUT穩壓調節結果高於目標值 | 6.8 | 控制器損壞導致安全功能喪失 | 危險 | 99 | 0.03 | 0.00 | ||||||
| VOUT 壓調節結果低於目標值 | 6.8 | 安全功能喪失 | 危險 | 99 | 0.03 | 0.00 | ||||||
| VOUT輸出振盪,但仍在穩壓範圍內 | 3.4 | 對安全功能無影響 | 無影響 | — | 0.01 | |||||||
| VOUT箝位在接近 VIN的水準 | 20.5 | 控制器損壞導致安全功能喪失 | 危險 | 99 | 0.08 | 0.00 | ||||||
| 對系統功能無影響 | 30.3 | 對安全功能無影響 | 無影響 | — | 0.12 | |||||||
| 總計 | 2.2 | 1.91 | 3.39 | 0.04 | ||||||||
採用額外安全措施
ADI的安全應用筆記還提供了分析中使用的假設應用電路,如圖3所示。應用筆記中的「失效模式分佈(FMD)」部分提供了系統失效模式。在此基礎上,設計人員可以根據需要決定,應採取哪些額外的安全措施來應對這些失效模式。例如,可以增加齊納二極體和保險絲等保護措施,防止輸出端發生過壓相關的危險失效。有了這種保護,齊納二極體會箝位過壓,使此類失效不產生影響,進而消除危險失效,改善PFH和SFF指標。
結論
要達到嚴格的SIL要求,未必需要對系統架構進行全面改造。很多情況下,利用有針對性的診斷和可靠性資料,對現有設計進行策略性優化,就能實現目標。藉由ADI安全事項應用筆記中提供的見解,系統整合業者可以增強診斷覆蓋率,優化運行條件以降低估計失效率,或納入外部保護電路等補充安全措施,進而系統性地提升功能安全性能,尤其是SFF和PFH/PFDAVG。正如ADP7156 LDO穩壓器示例所示,從基本過壓關斷升級為次級電壓監測,能夠使設計從不符合SIL 2標準,一舉躍升為滿足並超越SIL 2標準的要求。總而言之,這些應用筆記為工程師的安全設計提供了關鍵指引,可確保積體電路能夠精準高效地滿足IEC 61508的嚴格要求。
參考資料
1Bryan Borres,「瞭解安全事項應用筆記——第2部分:失效模式分佈」,《類比對話》,第59卷,2025年10月。
2Bryan Borres,「利用高性能監控電路提高工業功能安全合規性:使用SIL級元件——第二部分」,ADI,2025年3月。
3 Bryan Borres和Noel Tenorio,「工業功能安全電源設計——第一部分:IEC 61508標準解讀」,ADI,2025年7月。