系统和软件工程.系统和软件保证.第2部分保证案例标准立项发展报告_第1页
系统和软件工程.系统和软件保证.第2部分保证案例标准立项发展报告_第2页
系统和软件工程.系统和软件保证.第2部分保证案例标准立项发展报告_第3页
系统和软件工程.系统和软件保证.第2部分保证案例标准立项发展报告_第4页
系统和软件工程.系统和软件保证.第2部分保证案例标准立项发展报告_第5页
已阅读5页,还剩4页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

系统和软件工程系统和软件保证第2部分:保证案例标准立项发展报告StandardizationDevelopmentReport:Systemsandsoftwareengineering—Systemsandsoftwareassurance—Part2:Assurancecase摘要随着信息系统在航空、自动驾驶、医疗、金融等安全关键领域的深度应用,系统失效可能引发灾难性后果,如何有效论证系统在特定环境下具备所需的安全性与可靠性成为核心挑战。本报告聚焦于ISO/IEC/IEEE15026-2:2022《系统和软件工程系统和软件保证第2部分:保证案例》标准,系统阐述其立项背景、技术演进与核心内容。该标准作为保证案例领域的国际权威规范,取代并更新了2011版,提供了构建、评估和维护保证案例的通用框架与最低要求。报告深入剖析了标准的核心要素,包括声明的结构化分解、证据的关联组织与论证逻辑,以及保证案例在全生命周期中的应用。结论指出,该标准的发布标志着安全论证从经验驱动的“隐式信任”向基于结构化证据的“显式信任”转型,为复杂系统的开发与认证提供了关键方法论支撑,尤其在自动驾驶、工业物联网等新兴领域具有重要的指导与实践价值。关键词系统和软件工程;系统保证;保证案例;安全论证;证据链;风险分析;完整性与一致性;国际标准Keywords:SystemsandSoftwareEngineering;SystemAssurance;AssuranceCase;SafetyArgument;EvidenceChain;RiskAnalysis;CompletenessandConsistency;InternationalStandard正文1.引言:安全关键系统背景下的标准化需求现代社会的运转高度依赖于日益复杂的软件密集系统。从无人驾驶汽车、商用飞机飞行控制系统,到医疗植入设备、工业自动化生产线,这些系统(更具挑战性的是“系统之系统”)的失效可能造成巨大的经济损失、环境破坏甚至人员伤亡。传统的开发与测试方法,如基于需求的测试,已难以独立满足对极高安全性要求的论证。开发者和监管机构迫切需要一种系统化、结构化的方法来论证系统是否“足够好”,并能够清晰地向所有利益相关者(开发者、认证机构、用户、公众)阐明理由。在这一背景下,保证案例(AssuranceCase)应运而生。保证案例是一份结构化的论证,旨在证明一个系统在特定环境下,对于某一特定属性(如安全性、可靠性、可维护性)满足其所需的要求。它不是一份简单的声明,而是一套完整的论据,将具体的证据(如测试结果、形式化分析、模型检查、代码审查记录)与高层级的声明(Claim)通过推理和论证(Argument)联系起来,形成一条清晰可追溯的“可信性链条”。ISO/IEC/IEEE15026系列标准正是针对这一核心需求而制定。其第2部分:保证案例(ISO/IEC/IEEE15026-2:2022),作为该系列的核心组成,为构建、评估和维护保证案例提供了全球共识的框架和最低要求,是系统与软件工程领域保障可信性的重要基础性标准。2.标准制定背景与演进保证案例的概念并非一蹴而就。其思想根源可追溯至英国核工业和航空航天工业在20世纪80年代和90年代使用的安全案例(SafetyCase),如英国健康与安全执行局(HSE)的指导准则。随着软件在安全关键系统中占比的持续提高,这些领域的方法逐渐向软件工程、系统工程及国际标准领域渗透。-早期阶段:保证案例的实践多集中在特定行业或企业内部,缺乏统一的术语、框架和评估准则。这导致了不同项目间的保证案例难以进行比较、评估和复用。-标准化进程:为了克服上述挑战,国际标准化组织(ISO)与国际电工委员会(IEC)、电气与电子工程师协会(IEEE)联合启动了ISO/IEC15026系列标准的制定。-版本演进:-ISO/IEC15026-2:2011是该系列的第一个版本。它奠定了保证案例的基本概念框架,首次在国际标准层面定义了“保证案例”及其组成要素,如声明、论证和证据。-ISO/IEC/IEEE15026-2:2022是当前的最新版本,也是对2011版的重大修订。修订的直接动因包括:1.领域扩展:新兴领域(如自动驾驶、AI系统、物联网)对保证案例提出了新的要求,如处理机器学习模型的不确定性、动态系统行为等。旧版标准的通用性需进一步拓展以包容这些新实践。2.实践成熟:在2011版发布后的十年间,保证案例的学术与实践均取得长足进步,涌现了如GoalStructuringNotation(GSN)、Claims-Arguments-Evidence(CAE)等成熟方法。新版标准需要吸收这些最佳实践。3.互操作性与一致性:需要更清晰地界定保证案例与其他系统/软件工程过程(如风险分析、需求工程、验证与确认、变更管理)之间的接口,促进信息的无缝流动。4.应对复杂性与开放性:现代系统越来越多地表现出“开放性”(如软件持续更新)和“适应性”(如自动驾驶环境感知)。传统的静态保证案例难以应对这些特性。2022版标准开始探索处理动态、可演化系统的保证案例。3.ISO/IEC/IEEE15026-2:2022的核心内容与技术框架该标准通常与其他部分(如ISO/IEC15026-1概念和模型、ISO/IEC15026-3完整性级别、ISO/IEC15026-4基于生命周期的保证)配合使用,共同构成一个保证框架。ISO/IEC/IEEE15026-2:2022主要定义了保证案例的结构、要素和评估要求。3.1保证案例的核心要素标准明确要求一个完整的保证案例必须包含以下三个基本组成部分,并清晰地定义它们之间的关系:1.声明(Claims):关于被保证系统(或系统之属性)的具体断言。声明必须是可验证的、无歧义的。-*示例:*“制动系统在-20°C至50°C的环境温度范围内,从100km/h到静止的制动距离不超过50米。”-*要求:*声明应具有层次性,最顶层的声明(Top-LevelClaim)对应系统顶层保证目标。子声明对父声明进行分解和支撑。2.证据(Evidence):用来支撑声明的、真实可信的事实依据。证据必须是明确、可追溯、可复现的。-*类型:*测试报告、评审记录、仿真结果、建模与分析、同行评议、历史数据、形式化证明、代码审查记录等。-*要求:*标准强调了证据的充分性、有效性和独立性。证据不能凭空产生,而必须来自被信任的来源,且其获取过程应遵循相应过程标准(如ISO26262道路车辆功能安全、DO-178C机载系统软件)。3.论证(Argument):连接声明与证据的逻辑推理链。它解释为何特定的证据能够(或不能)充分支撑给定的声明。论证是保证案例的“灵魂”,是其区别于“证据列表”或“合规检查表”的本质特征。-*方法:*可以使用结构化论证符号(如GSN),明确地表示出:-上下文(Context):定义声明做出的假设、范围、环境和解释(例如:假设道路为干燥的柏油路面)。-推理规则(InferenceRule):阐明如何从子声明和证据推导出父声明。例如:“所有经过ISO26262认证的组件在集成后,其安全性由集成测试证明,因此系统级的安全性声明成立。”-未解决的问题/假设(Assumptions/Justifications):明确列出论证依赖的前提条件,以及对这些条件的合理性论证。3.2标准的主要要求(最低要求)ISO/IEC/IEEE15026-2:2022对一个“符合本标准”的保证案例提出了若干最低要求:-完整性与充分性:保证案例必须覆盖所有确定的保证目标,并证明其所有声明和证据构成了一个完整的论证。标准要求进行“弱性检验”(WeaknessAnalysis),即识别论证中可能存在的缺陷、遗漏、不确定性或冲突。例如,若论证只依赖于单元测试,而未讨论集成测试或系统级测试,则论证存在薄弱环节。-可理解性与可沟通性:保证案例应能被指定的受众(如开发者、认证人员、独立评估师、第三方审计员等)所理解。因此,语言需精确,逻辑需清晰,符号使用需一致。-可维护性与可演进性:当系统(或环境、需求)发生变化时,保证案例也应随之更新。标准要求保证案例的组织方式应支持修改、扩展和追踪。这被认为是应对“持续保证”挑战的关键。-独立性与可评估性:保证案例本身应接受独立的评估。标准定义了评估的类型(如自评估、同行评审、独立审计),并对评估的过程、准则和结果输出(如评估报告、发现的问题、建议)提出了要求。评估旨在确认保证案例的结构、论证、证据和上下文是否令人满意。-与生命周期的一致性:保证案例不应是在项目末期才“事后诸葛”地创建。标准鼓励在系统工程的早期阶段(如概念分析、需求定义阶段)就开始构建保证案例的框架,并随着系统开发(设计、实现、验证、确认)的全过程持续细化、完善和维护。4.标准的修订与发布机构详解本标准的发布与维护依托于一个由三大多国标准化组织共同组建的联合技术委员会,其组织架构严密,运作流程规范。ISO(国际标准化组织)和IEC(国际电工委员会)及IEEE(电气与电子工程师协会)该标准是ISO/IEC/IEEE联合技术委员会1(JTC1)的官方标准,具体由JTC1的第7分技术委员会【系统和软件工程】的第2工作组【系统软件文件和过程】负责制定和维护。-ISO/IECJTC1/SC7WG2工作组汇集了来自全球三十余个国家的标准化专家、企业代表、学术研究人员和政府监管人员。该工作组在系统和软件工程领域享有极高声誉,负责制定诸如ISO12207(软件生存周期过程)、ISO15288(系统生存周期过程)等基础性系统工程标准。-核心职责:1.标准的制定与修订:组织专家会议、技术评审、公开征求意见(DIS/DAM流程),确保标准的技术内容具备先进性和共识性。2.与其他标准协调:确保ISO15026系列与JTC1/SC7的其他标准(如ISO24774系统过程描述、ISO26511等软件项目管理)以及其它行业专有标准(如ISO26262、ISO13482服务机器人安全、IEC61508电气/电子/可编程电子安全相关系统)之间不存在冲突,并能有效协同。3.响应行业需求:收集来自航空、汽车、国防、医疗、铁路、核能等领域的实践反馈,识别标准在应用中的难点、不足或新需求,为后续修订打下基础。4.推广与培训:提供标准解读、应用指南,并支持相关领域的专家交流和知识传播。标准在中国的落地与影响尽管ISO/IEC/IEEE15026系列标准是一个国际标准,其理念和方法论对中国的相关产业和标准化工作产生了深远影响。在我国,全国信息技术标准化技术委员会(简称“信标委”)的软件与系统工程分技术委员会(SAC/TC28/SC7)是该国际标准在国内的归口组织。-SAC/TC28/SC7负责将该国际标准转化为国家标准,即GB/T系列标准。目前,我国已等同采用ISO/IEC/IEEE15026-2:2022,发布了对应的国家标准GB/T30969-2021《系统与软件工程系统与软件保证第2部分:保证案例》。该标准的转化过程,凝聚了来自工信部电子标准院、中国科学院软件所、中国航空综合技术研究所、华为、中兴等机构的专家的智慧与努力。-通过该国家标准的发布,中国的航空、汽车(特别是自动驾驶领域)、高铁、核电、医疗器械等行业的设计、开发和认证工作,拥有了与国际接轨的国内技术依据,促进了我国安全关键系统技术能力的提升和产品的国际化。5.标准的实践应用与展望5.1典型应用场景-自动驾驶系统:保证案例被广泛用于向监管机构(如中国工信部、美国NHTSA、德国KBA)证明自动驾驶车辆的功能安全(ISO26262)和预期功能安全(ISO21448,即SOTIF)。制造商需构建从场景库覆盖率、仿真测试数量、真实道路测试里程到最终“系统达到安全水平”这一声明的完整论证。-医疗设备软件:植入式心脏除颤器、医用气体输送系统等软件控制的医疗设备,需满足IEC62304等标准。厂商通过保证案例论证其软件开发流程的合规性、关键功能设计的正确性、风险控制措施的有效性。-工业控制系统(ICS):在核电站、炼油厂、智能电网中,软件控制的PLC、DCS等系统要求极高安全等级。保证案例被用于论证在多冗余架构、故障容错、通讯安全等措施下的系统可靠性。-人工智能(AI)系统:针对AI系统(尤其是深度学习)的黑盒特性和不确定性、数据偏见等问题,保证案例提供了一种可解释、可追溯的论证框架。开发者需要论证模型训练的充分性、数据集的代表性、测试集的完整性等,将模型性能(如准确率、鲁棒性)作为证据链接到系统级安全性声明。5.2未来发展趋势1.自动化与工具化支撑:随着系统规模的指数级增长,手工构建保证案例将变得不可持续。未来将出现更强大的工具,支持自动化的论证生成、证据管理、一致性检查、弱性分析和报告生成。2.持续保证(ContinuousAssurance):结合DevOps和持续交付/部署(CI/CD)理念,保证案例将不再是静态文档,而是与系统持续的开发、测试、运行监控、在线更新过程紧密结合,成为一个“活的”论证体系。3.与数字孪生相结合:利用数字孪

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论