DMC5 -; Inverter safety unit (ISU) Informationsblatt
DMC5 -; Inverter safety unit (ISU) Informationsblatt
DMC5 -; Inverter safety unit (ISU) Informationsblatt
Erfolgreiche ePaper selbst erstellen
Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.
<strong>DMC5</strong> – <strong>Inverter</strong> <strong>safety</strong> <strong>unit</strong> (<strong>ISU</strong>)<br />
<strong>Informationsblatt</strong><br />
Version 1.0<br />
BRUSA Elektronik AG<br />
Neudorf 14<br />
CH-9466 Sennwald<br />
+4181 758 19 00<br />
info@brusa.biz<br />
www.brusa.biz
1 EINFÜHRUNG ............................................................................................................... 3<br />
2 WICHTIGE HINWEISE ZUR SICHERHEIT ................................................................... 3<br />
3 INVERTER SAFETY UNIT (<strong>ISU</strong>) ................................................................................... 4<br />
3.1 Architektur und Gesamtkonzept im Gesamtfahrzeug ....................................................................... 4<br />
3.2 Was bedeutet <strong>ISU</strong> und warum ist sie notwendig? ............................................................................. 4<br />
3.3 Funktionsweise der <strong>ISU</strong> ........................................................................................................................ 4<br />
3.4 Einflussgrößen auf Funktionsweise der <strong>ISU</strong> ...................................................................................... 5<br />
3.5 Warum <strong>ISU</strong> nur optional? ..................................................................................................................... 5<br />
4 BLOCKSCHALTBILD ................................................................................................... 6<br />
5 VERANTWORTUNGSBEREICHE FÜR GEWÄHRLEISTUNG DER SICHERHEIT ..... 7<br />
eite 2 von 7
Version Datum Name Kommentar<br />
1.0 01.12.2011 Holger Schmidt neues Dokument<br />
1 Einführung<br />
Die <strong>Inverter</strong> Safety Unit (<strong>ISU</strong>) ist ein optional integrierbares Sicherheitsmodul des Umrichters <strong>DMC5</strong> und<br />
bietet die Möglichkeit, diesen eigensicher zu betreiben.<br />
Dieses Dokument erläutert das Konzept und die Funktionsweise der <strong>ISU</strong> und zeigt die Möglichkeit einer<br />
kundenspezifischen Weiterentwicklung zum Erlangen der erforderlichen Sicherheitsanforderung für das Gesamtsystem.<br />
2 Wichtige Hinweise zur Sicherheit<br />
Für alle Fahrzeuge, die im öffentlichen Verkehr laut der länderspezifischen Verkehrsordnung betrieben<br />
werden, wird dringend empfohlen, das Sicherheitskonzept in Anlehnung an die geltende<br />
ISO26262 zu entwickeln!<br />
Die Firma BRUSA Elektronik AG kann ausschließlich die Sicherheit des Umrichters in sich gewährleisten<br />
– NICHT die Sicherheit des Gesamtsystems, in welches der Umrichter implementiert wird!<br />
Die <strong>ISU</strong> wurde nach der geltenden ISO26262 als SEooC (Safety Elements Out Of Context) für ASIL-<br />
C entwickelt. Dies bedeutet, dass Annahmen über Schutzziele des Gesamtsystems getroffen wurden.<br />
Für die Sicherheit des Gesamtsystems ist der Integrator* verantwortlich.<br />
Solange das Sicherheitssystem des Fahrzeugs noch nicht den Anforderungen nach ASIL-C entspricht,<br />
bzw. noch keine Abnahme durch eine zertifizierte Stelle durchgeführt wurde, empfehlen wir<br />
dringend die Installation eines Notfall – Tasters, mit welchem der Fahrer das Fahrzeug jederzeit im<br />
Notfall abschalten kann!<br />
Wir empfehlen, während der Entwicklungszeit ausschließlich geschultem Fachpersonal, welches in<br />
die Gefahren eines Elektrofahrzeugs eingewiesen ist, den Zugang zum Fahrzeug zu gewähren!<br />
* Person oder Unternehmen, welche den Umrichter in ein Fahrzeug – Gesamtsystem integriert und dieses in Verkehr bringt.<br />
eite 3 von 7
3 <strong>Inverter</strong> <strong>safety</strong> Unit (<strong>ISU</strong>)<br />
3.1 Architektur und Gesamtkonzept im Gesamtfahrzeug<br />
Mit der Integration eines elektrischen Antriebs in einem Fahrzeug müssen grundlegende Überlegungen bezüglich<br />
Maßnahmen in der Fahrzeugarchitektur gestellt werden, um Zustände zu überwachen und mit entsprechendem<br />
Einwirken auf Komponenten einen sicheren Zustand zu erreichen.<br />
3.2 Was bedeutet <strong>ISU</strong> und warum ist sie notwendig?<br />
Die <strong>ISU</strong> ist als übergeordnete Sicherheitseinrichtung zu betrachten. Da bei elektrischen Antriebssträngen in<br />
der Regel im Fehlerfall keine mechanische Kraftfluss-Unterbrechung vorhanden ist, muss die Sicherheit am<br />
Antriebsstrang anderweitig gewährleistet werden. Das vom Antriebsmotor generierte Moment muss dabei in<br />
allen möglichen Situationen sicher und beherrschbar sein. Die <strong>ISU</strong> überwacht ständig das erzeugte Drehmoment<br />
des Antriebsmotors und schaltet den Umrichter im Fehlerfall unmittelbar ab.<br />
Steuerungsseitig muss die <strong>ISU</strong> immer so ausgelegt sein, dass diese unter Berücksichtigung aller möglicher<br />
Fehler und Gefahren ausfallsicher funktioniert und bei Eigenausfall das Fahrzeug in einen sicheren Zustand<br />
versetzt. Folgende Gefahren können z.B. vom Antriebsmotor ausgehen:<br />
Zu starke Rekuparation<br />
Unerwartete Fahrbewegung<br />
Vorzeichenfalsche Fahrbewegung<br />
3.3 Funktionsweise der <strong>ISU</strong><br />
Die <strong>ISU</strong> überwacht die Phasenströme und Phasenspannungen des Antriebsmotors. Daraus wird fortlaufend<br />
ein Drehmoment errechnet (geschätztes Moment), welches mit dem vom Umrichter angeforderten Drehmoment<br />
(Soll-Moment) verglichen wird. Bei einer Verletzung bestimmter parametrierbarer Regeln und Grenzwerte<br />
wird von einem Fehler ausgegangen und der Umrichter unmittelbar abgeschaltet.<br />
Um den Umrichter abzuschalten und das Fahrzeug dadurch in einen sicheren Zustand zu führen, stehen<br />
folgende Abschaltpfade zur Verfügung:<br />
Klemme 15<br />
Klemme 30<br />
Pin ExtAW1 + ExtAW2<br />
Die Ausgänge ENA OUT1 und ENA OUT2 können genutzt werden, um im Fehlerfall weitere Komponenten<br />
(z.B. Verbindung zur HV-Versorgung) abzuschalten.<br />
Das Blockschaltbild in Kapitel 4 zeigt die Kommunikationswege zwischen den einzelnen Antriebskomponenten<br />
und verdeutlicht die getroffenen Aussagen.<br />
eite 4 von 7
3.4 Einflussgrößen auf Funktionsweise der <strong>ISU</strong><br />
Verschiedene Antriebskonzepte erfordern unterschiedliche Massnahmen zur Herstellung der Sicherheit.<br />
Vorwiegend der Einsatz zweier Antriebe auf einer Achse (ohne mechanische Kupplung) erfordert einen<br />
enormen Aufwand zur Gewährleistung der Sicherheit. Nach Einschätzung der Firma BRUSA Elektronik AG<br />
wird bei dieser Konstellation bereits ASIL-D benötigt, was wiederum durch das Gesamtsystem gewährleistet<br />
sein muss.<br />
Folgende Tabelle zeigt eine Übersicht der möglichen Antriebskonzepte:<br />
Frontantrieb einzeln und<br />
doppelt<br />
Heckantrieb einzeln und<br />
doppelt<br />
Allradantrieb einzeln und<br />
doppelt<br />
3.5 Warum <strong>ISU</strong> nur optional?<br />
Grundsätzlich ist die Hardware des Umrichters <strong>DMC5</strong> bereits dafür ausgelegt, das Erreichen von ASIL-C zu<br />
ermöglichen. Aufgrund der unterschiedlichsten Kundenanforderungen sowie der verschiedenen Integrations<br />
– Varianten im Fahrzeug ist es jedoch nicht möglich, eine übergreifende <strong>ISU</strong> zu entwickeln, welche alle Kundenbedürfnisse<br />
abdeckt. Dies wurde in den vorigen Kapitel verdeutlicht.<br />
eite 5 von 7
4 Blockschaltbild<br />
Seite 6 von 7
5 Verantwortungsbereiche für Gewährleistung der Sicherheit<br />
Grundsätzlich ist zu beachten, dass für die Gesamtsicherheit beim Einsatz der Komponenten der Integrator<br />
verantwortlich ist. Dies gilt für den Einsatz im Fahrzeug wie auch auf einem Prüfstand. Einzelheiten hierzu<br />
sind im Abschnitt 10 der geltenden ISO26262 zu finden.<br />
Die Firma BRUSA Elektronik AG bietet Unterstützung bei der Umsetzung der Sicherheitsanforderungen und<br />
wird generell unterstützend wirken. So können parallel zur Entwicklung der Musterstände die Sicherheitsmaßnahmen<br />
stufenweise eingeführt werden<br />
Folgende Grafik zeigt eine mögliche Entwicklungsschiene:<br />
A-Muster<br />
Prototyp Prüfstand / Fahrzeug<br />
<strong>ISU</strong> ist integriert aber NICHT<br />
aktiviert<br />
B-Muster<br />
Verifikation<br />
Erste Sicherheits-<br />
Erkenntnisse sind bereits in<br />
<strong>ISU</strong> implementiert<br />
C-Muster<br />
Kundenfahrzeug<br />
Volle Sicherheitsanforderungen<br />
laut ISO26262 sind integriert*<br />
* Um den erforderlichen Sicherheitslevel (ASIL-C oder ASIL-D) zu erreichen, muss ein kundenspezifisches Projekt<br />
gestartet werden. Es empfiehlt sich, für die Beurteilung des Gesamtsystems eine zertifizierte Stelle (z.B.<br />
TÜV) beizuziehen.<br />
Seite 7 von 7