ASIL로 설계하는 자동차 전기·전자 시스템 기능 안전
ISO 26262의 ASIL 개념과 SEC 분석, 등급별 검증 방식, 자동차 시스템 적용, 기능 안전 개발 흐름을 정리한다.
2026-08-14 · 최초 발행 2025-05-23
자동차 기능 안전에서 ASIL이 맡는 역할
차량의 전기·전자 시스템 오류는 인명 피해와 사고로 이어질 수 있다. ASIL(Automotive Safety Integrity Level)은 이런 위험을 줄이기 위해 ISO 26262에서 정의한 자동차 안전 무결성 수준이다.
ASIL은 IEC 61508의 SIL(Safety Integrity Level)을 자동차 산업에 맞게 특화한 개념이다. 자동차 제조사와 부품 공급업체는 안전 관련 시스템을 개발할 때 이를 기준으로 요구사항과 검증 수준을 정한다. 적용 대상에는 전기·전자 시스템뿐 아니라 소프트웨어와 하드웨어도 포함된다.
위험 상황을 SEC로 평가하는 방식
ASIL은 Severity, Exposure, Controllability를 함께 평가해 결정한다. 각 요소는 시스템 오류가 어떤 상황에서 얼마나 심각한 결과를 만들 수 있는지 판단하는 틀이다.
-
S(Severity, 심각도): 오류가 일어났을 때 예상되는 피해 수준이다.
- S0: 경미한 부상
- S1: 경상
- S2: 중상(생명에 위협 없음)
- S3: 중대한 부상 또는 사망
-
E(Exposure, 노출 확률): 해당 위험 상황에 처할 가능성이다.
- E0: 매우 낮음
- E1: 낮음
- E2: 중간
- E3: 높음
- E4: 매우 높음
-
C(Controllability, 제어 가능성): 운전자가 사고를 피할 수 있는 정도다.
- C0: 대부분 상황에서 제어 가능
- C1: 일반적으로 제어 가능
- C2: 일부 상황에서 제어 가능
- C3: 제어하기 어려움
SEC 요소의 조합이 안전 요구사항의 강도를 결정한다.
QM부터 ASIL D까지의 안전 요구 수준
QM은 안전 관련 기능이 아닌 항목에 적용하는 일반 품질 관리다. 안전 무결성 요구사항은 ASIL A에서 시작해 ASIL D로 갈수록 높아진다.
- QM(Quality Management): 안전 관련 기능이 아닌 경우, 일반 품질 관리만 적용
- ASIL A: 가장 낮은 수준의 안전 무결성 요구사항
- ASIL B: 중간 수준의 안전 무결성 요구사항
- ASIL C: 높은 수준의 안전 무결성 요구사항
- ASIL D: 가장 높은 수준의 안전 무결성 요구사항
안전 요구 수준에 따라 달라지는 검증
낮은 수준의 요구사항에는 개발자가 함께 코드를 검토하는 Walkthrough가 주로 쓰인다. 이는 ASIL A 또는 일반 QM 항목에 적용되며, 비공식적인 검토 방식이고 문서화 요구사항은 최소화된다.
Inspection은 ASIL A-B 수준에서 주로 사용된다. 체크리스트와 표준화된 절차를 바탕으로 결함을 체계적으로 찾는 방식이다.
ASIL B-C 수준에는 UML 다이어그램 같은 준정형 방법론을 활용하는 준정형 검증(Semi-formal Verification)이 적합하다. 모델 기반 테스트와 시뮬레이션도 여기에 포함된다.
ASIL D에서는 정형 검증(Formal Verification)이 요구된다. 수학적 증명을 통해 엄격하게 검증하며, 모델 체킹과 정리 증명 등의 방법을 사용한다. 이 수준에서는 높은 수준의 문서화와 추적성도 요구된다.
차량 기능별로 보는 ASIL 적용
안전 요구 수준은 차량 시스템의 기능과 위험도에 따라 달라진다.
-
ASIL D
- 에어백 제어 시스템
- 전자식 조향 시스템
- 자율주행 시스템의 핵심 안전 기능
- 브레이크 제어 시스템
-
ASIL C
- 적응형 크루즈 컨트롤
- 차선 유지 지원 시스템
- 충돌 방지 시스템
-
ASIL B
- 전자식 파킹 브레이크
- 사각지대 감지 시스템
- 차량 안정성 제어 보조 기능
-
ASIL A
- 엔진 관리 시스템
- 편의 기능 (전동 시트, 창문 등)
- 인포테인먼트 시스템의 일부 기능
기능 안전 요구사항을 개발에 반영하는 흐름
개발은 위험 분석과 위험 평가에서 시작한다. SEC 분석으로 ASIL 등급을 정한 뒤 안전 목표를 정의한다. 이어 안전 목표를 달성할 기능 안전 개념을 수립하고, 필요한 안전 메커니즘을 정의한다.
기술 안전 개념 단계에서는 하드웨어와 소프트웨어 요구사항을 구체화하고 안전 메커니즘의 기술적 구현 계획을 세운다. 이후 시스템, 하드웨어, 소프트웨어를 개발하면서 ASIL 등급에 맞는 방법론과 분석·테스트를 적용한다. 마지막에는 해당 등급의 검증 방법으로 안전 목표 달성 여부를 확인한다.
자율주행이 ASIL 평가에 더하는 난점
자율주행 시스템은 수백만 라인의 코드와 복잡한 알고리즘으로 구성되어 검증이 어렵다. 결정론적이지 않은 AI·머신러닝 시스템의 안전성을 다룰 새로운 방법론도 필요하다.
운전자 개입이 줄어드는 변화는 Controllability(C) 평가의 전제를 바꾼다. 실시간 의사결정이 필요한 다양한 상황에서는 윤리적 의사결정까지 안전성 평가 범위에 포함된다.
인증 과정에서 발생하는 부담
ASIL 인증은 TÜV, SGS, Bureau Veritas 등의 전문 기관을 통해 진행할 수 있다. 요구 등급이 높아질수록 인증 비용도 커진다.
- ASIL A: 개발 비용의 약 10-15% 추가
- ASIL D: 개발 비용의 약 40-50% 추가
- 복잡한 시스템은 인증에 수개월에서 1년 이상 소요 가능
- ASIL D의 경우 수천 페이지에 달하는 문서 생성 필요
SDV 시대로 갈수록 ASIL은 규제 준수를 위한 절차를 넘어 자동차 전기·전자 시스템의 안전성을 관리하는 기반이 된다. 기술적 난도와 비용은 늘어나지만, 안전한 운송 수단을 구현하기 위한 개발 체계이기도 하다.