ISO 26262로 설계하는 자동차 소프트웨어 기능안전

ISO 26262의 기능안전 관리 체계와 ASIL 산정 요소, 자동차 소프트웨어 개발·검증 과정의 적용 관점을 정리한다.

2026-08-14 · 최초 발행 2025-05-23

자동차 전기·전자 시스템의 안전 요구사항을 다루는 기준

ISO 26262는 자동차 전기·전자(E/E) 시스템의 기능안전성을 다루는 국제 표준이다. 자동차 산업에서 소프트웨어 결함이 사고로 이어지는 상황을 줄이기 위해 체계적인 접근 방식을 제시하며, 2011년 처음 발표된 뒤 안전 관련 시스템 개발의 핵심 기준으로 자리 잡았다.

대상은 3.5톤 이하 승용차의 안전 관련 시스템이다. 차량 기능이 소프트웨어에 더 많이 의존할수록, 안전 요구사항을 개발 과정 전체에 연결하는 일이 중요해진다.

개발 생명주기를 따라가는 표준 체계

ISO 26262는 자동차 개발 생명주기 전반의 안전 요구사항을 다루는 10개 파트로 구성된다.

ISO 262621. 용어2. 기능 안전성 관리3. 개념 단계4. 제품 개발: 시스템 레벨5. 제품 개발: HW 레벨6. 제품 개발: SW 레벨7. 생산 운용8. 지원 프로세스9. ASIL 안전중심 분석10. 가이드라인

용어 파트는 ASIL(Automotive Safety Integrity Level), 위험(Hazard), 안전 목표(Safety Goal)처럼 표준 전반에서 쓰이는 전문 용어를 정리한다. 안전 활동의 공통 언어가 되는 부분이다.

기능 안전성 관리 파트에서는 조직 구조, 안전 문화, 의사결정 체계, 안전성 관리 계획을 다룬다. 개발 결과물만 검토하는 것이 아니라 안전 관련 역할과 관리 방식까지 범위에 포함한다.

개념 단계에서는 아이템 정의와 초기 위험 분석을 수행한다. HARA(Hazard Analysis and Risk Assessment)를 통해 안전 목표와 기능 안전 요구사항을 도출한다.

제품 개발 단계는 시스템, HW, SW 레벨로 나뉜다. 시스템 레벨에서는 기술적 안전 개념과 시스템 설계, 통합 테스트 방법론을 구체화한다. HW 레벨은 하드웨어 안전 요구사항, 아키텍처 설계와 평가, 안전성 분석 및 검증을 다룬다. SW 레벨에서는 안전 요구사항 명세, 아키텍처와 단위 설계, 구현·테스트·통합 방법론을 다룬다.

생산과 운용 파트는 생산 과정의 안전 요구사항, 운영 및 서비스 중 안전성 보장, 폐기 과정의 안전 고려사항을 포함한다. 지원 프로세스에는 형상 관리, 변경 관리, 문서화와 기록 유지, 검증 및 확인 프로세스가 놓인다.

ASIL 및 안전중심 분석 파트는 ASIL 할당과 분해, FMEA·FTA 등의 안전 분석 기법 적용, 안전 요구사항 준수 평가를 다룬다. 가이드라인 파트는 표준 적용 시 고려할 사항과 일반적인 질문, 사례를 제공한다.

ASIL이 안전 요구사항의 엄격성을 정하는 방식

ASIL은 자동차 기능에 요구되는 안전 수준을 나타내는 ISO 26262의 핵심 개념이다.

ASIL 등급ASIL A: 최저 수준ASIL B: 중저 수준ASIL C: 중고 수준ASIL D: 최고 수준ASIL 결정 요소심각도 S노출확률 E제어가능성 C

ASIL은 위험 상황의 심각도, 해당 상황에 노출될 확률, 운전자가 위험을 회피할 수 있는 가능성을 함께 본다.

심각도(Severity, S)는 잠재적 피해의 정도다.

  • S0: 경미한 부상
  • S1: 경상
  • S2: 중상
  • S3: 생명 위협 또는 사망

노출확률(Exposure, E)은 운전 시나리오에서 위험 상황이 발생할 확률을 뜻한다.

  • E0: 극히 드문
  • E1: 매우 낮음
  • E2: 낮음
  • E3: 중간
  • E4: 높음

제어가능성(Controllability, C)은 운전자의 위험 회피 가능성이다.

  • C0: 일반적으로 제어 가능
  • C1: 대부분 제어 가능
  • C2: 제어 어려움
  • C3: 제어 불가능

ASIL A는 기본적인 안전 요구사항과 간단한 테스트·검증으로 충분한 수준이다. ASIL B에서는 더 엄격한 설계와 테스트가 필요하다. ASIL C는 높은 수준의 중복성과 다양한 검증 기법을 적용하며, ASIL D는 광범위한 검증과 확인 과정을 요구하는 가장 엄격한 수준이다.

차량 기능에 적용되는 안전 프로세스

자율주행 기능 개발에서는 테슬라 오토파일럿이 ASIL D 등급 요구사항에 따라 개발 및 검증되고, 웨이모(Waymo)는 센서 퓨전 시스템에 ISO 26262 안전 프로세스를 적용한다. 현대/기아는 ADAS(첨단 운전자 보조 시스템) 개발에서 ISO 26262를 준수한다.

전기차 배터리 관리 시스템에서는 BMS(Battery Management System)의 안전 기능에 ASIL C/D 등급이 적용된다. 과충전과 과열 방지 기능은 중복 설계 및 검증 대상이 되며, 고장 감지와 안전 모드 전환 메커니즘도 구현한다.

제동 시스템에서는 ABS(Anti-lock Braking System)가 기능안전 중심 설계로 ASIL D를 충족한다. 전자식 제동 시스템에는 다중 컨트롤러 아키텍처를 적용하고, 소프트웨어 오류를 감지·복구하는 메커니즘을 둔다.

안전 요구사항이 개발 산출물로 이어지게 하려면

기능안전 활동은 담당 인력과 역할을 명확히 하고, 정기적인 안전 검토 및 감사를 운영하는 데서 출발한다. 안전 고려사항은 특정 검증 단계가 아니라 모든 개발 단계에 통합된다.

안전 계획, 위험 분석 결과, 안전 요구사항의 추적성, 테스트와 검증 활동 기록은 체계적으로 문서화한다. 변경과 형상 관리 역시 지원 프로세스로 관리해야 한다.

개발 흐름은 V-모델 기반으로 구성할 수 있다. 안전 요구사항을 설계 리뷰에 반영하고, 정적·동적 분석 도구를 활용한다.

안전 요구사항시스템 설계구성요소 설계구현단위 테스트통합 테스트시스템 테스트안전 검증

자율주행·보안·업데이트로 넓어지는 안전 범위

레벨 3~5 자율주행을 위해서는 안전 요구사항의 확장, 인공지능 기반 시스템 안전성 검증 방법론, 복잡한 주행 시나리오를 다루는 테스트 프레임워크가 필요하다.

사이버보안 측면에서는 ISO/SAE 21434(자동차 사이버보안)와의 조화, 보안과 안전성을 함께 다루는 접근, 보안 취약점에서 비롯되는 안전 위험 관리가 과제가 된다.

OTA(Over-The-Air) 업데이트도 기능안전의 범위에 들어온다. 업데이트의 안전 요구사항, 업데이트 후 안전성 검증 방법론, 업데이트 실패 시나리오 대응 전략을 함께 고려해야 한다.

자율주행, 전기차, 커넥티드 카 기술이 발전함에 따라 ISO 26262의 중요성은 더욱 커질 것으로 예상된다. 제조사와 부품 공급업체는 이 표준을 통해 안전한 제품을 개발하고 도로 위 안전을 높일 수 있다.

ISO 26262기능안전ASIL자동차 소프트웨어안전 요구사항