18.05.2012 Aufrufe

DMC5 -; Inverter safety unit (ISU) Informationsblatt

DMC5 -; Inverter safety unit (ISU) Informationsblatt

DMC5 -; Inverter safety unit (ISU) Informationsblatt

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

<strong>DMC5</strong> – <strong>Inverter</strong> <strong>safety</strong> <strong>unit</strong> (<strong>ISU</strong>)<br />

<strong>Informationsblatt</strong><br />

Version 1.0<br />

BRUSA Elektronik AG<br />

Neudorf 14<br />

CH-9466 Sennwald<br />

+4181 758 19 00<br />

info@brusa.biz<br />

www.brusa.biz


1 EINFÜHRUNG ............................................................................................................... 3<br />

2 WICHTIGE HINWEISE ZUR SICHERHEIT ................................................................... 3<br />

3 INVERTER SAFETY UNIT (<strong>ISU</strong>) ................................................................................... 4<br />

3.1 Architektur und Gesamtkonzept im Gesamtfahrzeug ....................................................................... 4<br />

3.2 Was bedeutet <strong>ISU</strong> und warum ist sie notwendig? ............................................................................. 4<br />

3.3 Funktionsweise der <strong>ISU</strong> ........................................................................................................................ 4<br />

3.4 Einflussgrößen auf Funktionsweise der <strong>ISU</strong> ...................................................................................... 5<br />

3.5 Warum <strong>ISU</strong> nur optional? ..................................................................................................................... 5<br />

4 BLOCKSCHALTBILD ................................................................................................... 6<br />

5 VERANTWORTUNGSBEREICHE FÜR GEWÄHRLEISTUNG DER SICHERHEIT ..... 7<br />

eite 2 von 7


Version Datum Name Kommentar<br />

1.0 01.12.2011 Holger Schmidt neues Dokument<br />

1 Einführung<br />

Die <strong>Inverter</strong> Safety Unit (<strong>ISU</strong>) ist ein optional integrierbares Sicherheitsmodul des Umrichters <strong>DMC5</strong> und<br />

bietet die Möglichkeit, diesen eigensicher zu betreiben.<br />

Dieses Dokument erläutert das Konzept und die Funktionsweise der <strong>ISU</strong> und zeigt die Möglichkeit einer<br />

kundenspezifischen Weiterentwicklung zum Erlangen der erforderlichen Sicherheitsanforderung für das Gesamtsystem.<br />

2 Wichtige Hinweise zur Sicherheit<br />

Für alle Fahrzeuge, die im öffentlichen Verkehr laut der länderspezifischen Verkehrsordnung betrieben<br />

werden, wird dringend empfohlen, das Sicherheitskonzept in Anlehnung an die geltende<br />

ISO26262 zu entwickeln!<br />

Die Firma BRUSA Elektronik AG kann ausschließlich die Sicherheit des Umrichters in sich gewährleisten<br />

– NICHT die Sicherheit des Gesamtsystems, in welches der Umrichter implementiert wird!<br />

Die <strong>ISU</strong> wurde nach der geltenden ISO26262 als SEooC (Safety Elements Out Of Context) für ASIL-<br />

C entwickelt. Dies bedeutet, dass Annahmen über Schutzziele des Gesamtsystems getroffen wurden.<br />

Für die Sicherheit des Gesamtsystems ist der Integrator* verantwortlich.<br />

Solange das Sicherheitssystem des Fahrzeugs noch nicht den Anforderungen nach ASIL-C entspricht,<br />

bzw. noch keine Abnahme durch eine zertifizierte Stelle durchgeführt wurde, empfehlen wir<br />

dringend die Installation eines Notfall – Tasters, mit welchem der Fahrer das Fahrzeug jederzeit im<br />

Notfall abschalten kann!<br />

Wir empfehlen, während der Entwicklungszeit ausschließlich geschultem Fachpersonal, welches in<br />

die Gefahren eines Elektrofahrzeugs eingewiesen ist, den Zugang zum Fahrzeug zu gewähren!<br />

* Person oder Unternehmen, welche den Umrichter in ein Fahrzeug – Gesamtsystem integriert und dieses in Verkehr bringt.<br />

eite 3 von 7


3 <strong>Inverter</strong> <strong>safety</strong> Unit (<strong>ISU</strong>)<br />

3.1 Architektur und Gesamtkonzept im Gesamtfahrzeug<br />

Mit der Integration eines elektrischen Antriebs in einem Fahrzeug müssen grundlegende Überlegungen bezüglich<br />

Maßnahmen in der Fahrzeugarchitektur gestellt werden, um Zustände zu überwachen und mit entsprechendem<br />

Einwirken auf Komponenten einen sicheren Zustand zu erreichen.<br />

3.2 Was bedeutet <strong>ISU</strong> und warum ist sie notwendig?<br />

Die <strong>ISU</strong> ist als übergeordnete Sicherheitseinrichtung zu betrachten. Da bei elektrischen Antriebssträngen in<br />

der Regel im Fehlerfall keine mechanische Kraftfluss-Unterbrechung vorhanden ist, muss die Sicherheit am<br />

Antriebsstrang anderweitig gewährleistet werden. Das vom Antriebsmotor generierte Moment muss dabei in<br />

allen möglichen Situationen sicher und beherrschbar sein. Die <strong>ISU</strong> überwacht ständig das erzeugte Drehmoment<br />

des Antriebsmotors und schaltet den Umrichter im Fehlerfall unmittelbar ab.<br />

Steuerungsseitig muss die <strong>ISU</strong> immer so ausgelegt sein, dass diese unter Berücksichtigung aller möglicher<br />

Fehler und Gefahren ausfallsicher funktioniert und bei Eigenausfall das Fahrzeug in einen sicheren Zustand<br />

versetzt. Folgende Gefahren können z.B. vom Antriebsmotor ausgehen:<br />

Zu starke Rekuparation<br />

Unerwartete Fahrbewegung<br />

Vorzeichenfalsche Fahrbewegung<br />

3.3 Funktionsweise der <strong>ISU</strong><br />

Die <strong>ISU</strong> überwacht die Phasenströme und Phasenspannungen des Antriebsmotors. Daraus wird fortlaufend<br />

ein Drehmoment errechnet (geschätztes Moment), welches mit dem vom Umrichter angeforderten Drehmoment<br />

(Soll-Moment) verglichen wird. Bei einer Verletzung bestimmter parametrierbarer Regeln und Grenzwerte<br />

wird von einem Fehler ausgegangen und der Umrichter unmittelbar abgeschaltet.<br />

Um den Umrichter abzuschalten und das Fahrzeug dadurch in einen sicheren Zustand zu führen, stehen<br />

folgende Abschaltpfade zur Verfügung:<br />

Klemme 15<br />

Klemme 30<br />

Pin ExtAW1 + ExtAW2<br />

Die Ausgänge ENA OUT1 und ENA OUT2 können genutzt werden, um im Fehlerfall weitere Komponenten<br />

(z.B. Verbindung zur HV-Versorgung) abzuschalten.<br />

Das Blockschaltbild in Kapitel 4 zeigt die Kommunikationswege zwischen den einzelnen Antriebskomponenten<br />

und verdeutlicht die getroffenen Aussagen.<br />

eite 4 von 7


3.4 Einflussgrößen auf Funktionsweise der <strong>ISU</strong><br />

Verschiedene Antriebskonzepte erfordern unterschiedliche Massnahmen zur Herstellung der Sicherheit.<br />

Vorwiegend der Einsatz zweier Antriebe auf einer Achse (ohne mechanische Kupplung) erfordert einen<br />

enormen Aufwand zur Gewährleistung der Sicherheit. Nach Einschätzung der Firma BRUSA Elektronik AG<br />

wird bei dieser Konstellation bereits ASIL-D benötigt, was wiederum durch das Gesamtsystem gewährleistet<br />

sein muss.<br />

Folgende Tabelle zeigt eine Übersicht der möglichen Antriebskonzepte:<br />

Frontantrieb einzeln und<br />

doppelt<br />

Heckantrieb einzeln und<br />

doppelt<br />

Allradantrieb einzeln und<br />

doppelt<br />

3.5 Warum <strong>ISU</strong> nur optional?<br />

Grundsätzlich ist die Hardware des Umrichters <strong>DMC5</strong> bereits dafür ausgelegt, das Erreichen von ASIL-C zu<br />

ermöglichen. Aufgrund der unterschiedlichsten Kundenanforderungen sowie der verschiedenen Integrations<br />

– Varianten im Fahrzeug ist es jedoch nicht möglich, eine übergreifende <strong>ISU</strong> zu entwickeln, welche alle Kundenbedürfnisse<br />

abdeckt. Dies wurde in den vorigen Kapitel verdeutlicht.<br />

eite 5 von 7


4 Blockschaltbild<br />

Seite 6 von 7


5 Verantwortungsbereiche für Gewährleistung der Sicherheit<br />

Grundsätzlich ist zu beachten, dass für die Gesamtsicherheit beim Einsatz der Komponenten der Integrator<br />

verantwortlich ist. Dies gilt für den Einsatz im Fahrzeug wie auch auf einem Prüfstand. Einzelheiten hierzu<br />

sind im Abschnitt 10 der geltenden ISO26262 zu finden.<br />

Die Firma BRUSA Elektronik AG bietet Unterstützung bei der Umsetzung der Sicherheitsanforderungen und<br />

wird generell unterstützend wirken. So können parallel zur Entwicklung der Musterstände die Sicherheitsmaßnahmen<br />

stufenweise eingeführt werden<br />

Folgende Grafik zeigt eine mögliche Entwicklungsschiene:<br />

A-Muster<br />

Prototyp Prüfstand / Fahrzeug<br />

<strong>ISU</strong> ist integriert aber NICHT<br />

aktiviert<br />

B-Muster<br />

Verifikation<br />

Erste Sicherheits-<br />

Erkenntnisse sind bereits in<br />

<strong>ISU</strong> implementiert<br />

C-Muster<br />

Kundenfahrzeug<br />

Volle Sicherheitsanforderungen<br />

laut ISO26262 sind integriert*<br />

* Um den erforderlichen Sicherheitslevel (ASIL-C oder ASIL-D) zu erreichen, muss ein kundenspezifisches Projekt<br />

gestartet werden. Es empfiehlt sich, für die Beurteilung des Gesamtsystems eine zertifizierte Stelle (z.B.<br />

TÜV) beizuziehen.<br />

Seite 7 von 7

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!