| 항목 | 내용 |
|---|---|
| 프로젝트명 | ACC (Adaptive Cruise Control) 시스템 |
| 목적 | ACC SW 개발 프로세스 학습 및 포트폴리오 |
| 인원 | 5명 |
| 기간 | 1개월 |
| HW 플랫폼 | NXP TRK-MPC5606B, Arduino, raspi5 |
| 적용 표준 | Automotive SPICE 4.0 + ISO 26262:2018 |
| 문서 버전 | v1.0 |
| 작성일 | 2026-03-24 |
본 프로젝트는 양산이 아닌 SW 개발 프로세스 역량 확보를 목적으로 한다. 따라서 아래 원칙에 따라 ASPICE와 ISO 26262를 테일러링하여 적용한다.
- 핵심 프로세스 우선: V-모델의 좌측(설계)~우측(검증) 체인을 빠짐없이 밟되, 각 단계의 깊이를 조절한다.
- 안전 논증 체인 유지: ISO 26262의 HARA → Safety Goal → FSC → TSR → SW 안전 요구사항 → 검증 추적성은 끊기지 않게 유지한다.
- 문서 통합 허용: ASPICE와 ISO 26262가 동일 주제를 다루는 경우, 하나의 산출물로 통합하여 중복을 줄인다.
- HW 제외, 가정 명시: 범용 MCU를 사용하므로 HW 안전 설계는 제외하되, SW가 HW에 기대하는 기능을 HSI에 가정으로 명시한다.
| 카테고리 | 프로세스 ID | 프로세스명 | 적용 수준 |
|---|---|---|---|
| 관리 | MAN.3 | 프로젝트 관리 | 전체 적용 |
| MAN.5 | 리스크 관리 | 경량 적용 | |
| MAN.6 | 측정 | 경량 적용 | |
| 시스템 | SYS.1 | 요구사항 도출 | 전체 적용 |
| SYS.2 | 시스템 요구사항 분석 | 전체 적용 | |
| SYS.3 | 시스템 아키텍처 설계 | 전체 적용 | |
| SYS.4 | 시스템 통합 테스트 | 부분 적용 | |
| SYS.5 | 시스템 자격 테스트 | 부분 적용 | |
| 소프트웨어 | SWE.1 | SW 요구사항 분석 | 전체 적용 |
| SWE.2 | SW 아키텍처 설계 | 전체 적용 | |
| SWE.3 | SW 상세 설계 및 구현 | 전체 적용 | |
| SWE.4 | SW 단위 검증 | 전체 적용 | |
| SWE.5 | SW 통합 테스트 | 전체 적용 | |
| SWE.6 | SW 자격 테스트 | 전체 적용 | |
| 하드웨어 | HW.1 | HW 요구사항 분석 | 경량 적용 |
| HW.2 | HW 설계 | 경량 적용 | |
| HW.3 | HW 검증 | 경량 적용 | |
| HW.4 | HW 통합 테스트 | 경량 적용 | |
| 지원 | SUP.1 | 품질 보증 | 전체 적용 |
| SUP.8 | 형상 관리 | 전체 적용 | |
| SUP.9 | 문제 해결 관리 | 전체 적용 | |
| SUP.10 | 변경 요청 관리 | 전체 적용 | |
| 밸리데이션 | VAL.1 | 밸리데이션 | 부분 적용 |
4인/1개월 소규모 프로젝트에서 별도의 리스크 관리 프로세스와 측정 프로세스를 전체 운영하는 것은 과도하다. 리스크 레지스터는 MAN.3 프로젝트 관리 계획에 섹션으로 통합하고, 측정 항목은 주간 회의에서 구두 추적한다.
본 프로젝트는 NXP MPC5606B 및 Arduino 범용 MCU를 사용하며, 커스텀 HW 설계를 수행하지 않는다. HW 프로세스는 MCU/보드 수준의 인터페이스 명세(핀맵, 클럭, 페리페럴)와 기본 검증(부트, I/O, CAN 통신)에 한정한다. HW 안전 메트릭(SPFM, LFM, PMHF)은 스코프에서 제외한다.
실차 및 대규모 HIL 환경을 구비할 수 없으므로, 시스템 레벨 테스트는 SIL(Software-in-the-Loop) 및 간이 HIL(Arduino 보드 + 시뮬레이션 신호) 환경으로 대체한다. 밸리데이션은 시뮬레이션 기반 시나리오 테스트로 수행한다.
| 프로세스 | 제외 사유 |
|---|---|
| MAN.4 (공급자 관리) | 외주/공급자 없음 |
| ACQ.* (획득) | 해당 없음 |
| SPL.* (공급) | 해당 없음 |
| REU.* (재사용) | 해당 없음 |
| PIM.* (프로세스 개선) | 비양산, 학습 목적 |
| 파트 | 명칭 | 적용 수준 | 산출물 | 비고 |
|---|---|---|---|---|
| Part 1 | 용어 | 참고 | - | 용어 정리 |
| Part 2 | 안전 관리 | 경량 적용 | P2-SafetyPlan.md | 1~2페이지 간소화 |
| Part 3 | 컨셉 단계 | 전체 적용 | P3-HARA.md → P3-SafetyGoals.md → P3-FSC.md | 핵심 파트, 3개 시나리오 |
| Part 4 | 시스템 개발 | 부분 적용 | P4-TSR.md + P4-HSI.md | TSR + HSI만, HW 설계 제외 |
| Part 5 | HW 개발 | 제외 | - | 범용 HW, HSI에 가정 명시 |
| Part 6 | SW 개발 | 전체 적용 | ASPICE SWE와 통합 | ASIL D 기법 적용 |
| Part 7 | 양산/운영 | 제외 | - | 비양산 프로젝트 |
| Part 8 | 지원 프로세스 | 부분 적용 | ASPICE SUP와 통합 | 안전 산출물 변경 시 추가 절차 |
| Part 9 | ASIL 분해 | 부분 적용 | SWE.2에 포함 | 이중화 모듈 분해 근거만 |
| Part 10 | 가이드라인 | 제외 | - | 참고용 |
| Part 11 | 반도체 | 제외 | - | 반도체 설계 없음 |
| Part 12 | 모터사이클 | 제외 | - | 해당 없음 |
본 프로젝트는 SW 개발 프로세스 역량 확보를 목적으로 하며, HW 플랫폼은 NXP MPC5606B + Arduino 범용 MCU를 사용한다. ISO 26262 Part 5의 HW 안전 메트릭(SPFM, LFM, PMHF)은 스코프에서 제외하되, SW가 HW에 기대하는 안전 기능은 HSI 문서에 가정(Assumption)으로 명시한다. 양산 전환 시 이 가정들이 Part 5 HW 요구사항으로 전개되어야 한다.
형상관리 및 검증 활동은 ASPICE SUP.8/SUP.9와 ISO 26262 Part 8의 요구사항을 통합하여 단일 프로세스로 운영한다. 안전 관련 산출물([Safety] 라벨) 변경 시 Safety Impact Analysis → CCB 승인 절차를 추가 적용한다.
ASIL D는 독립된 제3자 검증을 권고하나, 본 프로젝트에서는 팀 내 크로스 리뷰(개발자가 아닌 팀원이 리뷰)로 대체한다. ISO 26262 Part 2 Clause 6 기준 독립성 레벨 I1(다른 사람, 동일 팀)에 해당한다.
아래 표는 하나의 산출물로 통합 작성하는 항목과, 별도로 작성해야 하는 항목을 구분한다.
| 산출물 | ASPICE 프로세스 | ISO 26262 파트 | 통합 방식 |
|---|---|---|---|
| 프로젝트 관리 계획서 | MAN.3 | Part 2 (Safety Plan) | MAN.3에 Safety Plan 섹션 추가, 또는 P2-SafetyPlan.md에서 MAN.3 참조 |
| 시스템 요구사항 명세서 (SyRS) | SYS.2 | Part 3 (FSC), Part 4 (TSR) | SyRS에 안전 요구사항(FSR/TSR) 포함, ASIL 태깅 |
| 시스템 아키텍처 설계서 | SYS.3 | Part 4 (TSC, HSI) | 아키텍처 문서에 안전 아키텍처 + HSI 섹션 추가 |
| SW 요구사항 명세서 (SwRS) | SWE.1 | Part 6 Clause 6 | SwRS에 안전 SW 요구사항 포함, ASIL 태깅 |
| SW 아키텍처 설계서 | SWE.2 | Part 6 Clause 7, Part 9 | FFI 근거, ASIL decomposition, SW-FMEA 섹션 추가 |
| SW 상세 설계서 | SWE.3 | Part 6 Clause 8~9 | MISRA-C 준수 계획, 방어적 프로그래밍 명세 추가 |
| 단위/통합/자격 테스트 | SWE.4~6 | Part 6 Clause 10~12 | 커버리지 기준(MC/DC), 폴트 주입 테스트, 정적 분석 결과 추가 |
| 형상 관리 계획서 | SUP.8 | Part 8 Clause 7 | 안전 산출물 라벨링 + 변경 시 Safety Impact Analysis 절차 추가 |
| 문제 해결 절차서 | SUP.9 | Part 8 Clause 8 | 안전 관련 이슈 우선순위 지정 절차 추가 |
| 변경 관리 절차서 | SUP.10 | Part 8 Clause 7 | ASIL 항목 변경 시 CCB 승인 절차 추가 |
| 품질 보증 계획서 | SUP.1 | Part 2 (Confirmation Review) | QA 체크리스트에 안전 리뷰 기준 추가 |
| 밸리데이션 보고서 | VAL.1 | Part 4 Clause 9 | 이해관계자 요구 + Safety Goal 달성 확인 통합 |
| 산출물 | ISO 26262 파트 | 설명 |
|---|---|---|
| P3-HARA.md | Part 3 Clause 7 | 위험 분석 및 리스크 평가 — S/E/C → ASIL 도출. ASPICE에 대응 프로세스 없음 |
| P3-SafetyGoals.md | Part 3 Clause 8 | 안전 목표 — Safe State, FTTI 정의 |
| P3-FSC.md | Part 3 Clause 9 | 기능 안전 개념 — Safety Goal → FSR 분해, 안전 메커니즘 정의 |
| P4-TSR.md | Part 4 Clause 6 | 기술 안전 요구사항 — FSR → 기술적 상세화, HW/SW 할당 |
| P4-HSI.md | Part 4 Clause 7 | HW/SW 인터페이스 — SW↔HW 인터페이스 + HW 안전 가정 |
| P2-SafetyCase.md | Part 2 Clause 7 | 안전 논증 — 전체 안전 활동 증거 종합, Safety Goal 달성 판정 |
본 프로젝트의 HARA에서 3개 시나리오를 분석하며, 예상 ASIL 분포는 아래와 같다.
| Hazard ID | 위험 시나리오 | 예상 ASIL |
|---|---|---|
| H-01 | 의도치 않은 가속 (Unintended Acceleration) | ASIL C |
| H-02 | 브레이크 미작동 (Loss of Deceleration) | ASIL D |
| H-03 | 의도치 않은 급감속 (Unintended Deceleration) | ASIL B |
ASIL D 항목이 존재하므로, Part 6의 SW 개발 기법은 ASIL D 수준을 기준으로 적용한다.
| 활동 | ASIL B | ASIL C | ASIL D |
|---|---|---|---|
| 구조 커버리지 | Branch | Branch + MC/DC 권고 | MC/DC 필수 |
| 정적 분석 (MISRA-C) | 권고 | 강력 권고 | 필수 |
| 폴트 주입 테스트 | - | 권고 | 필수 |
| 방어적 프로그래밍 | 권고 | 필수 | 필수 |
| Back-to-back 테스트 | - | - | 권고 |
| 순번 | 산출물 | 출처 | 담당 | 마일스톤 |
|---|---|---|---|---|
| 1 | 프로젝트 관리 계획서 | MAN.3 + Part 2 | A (시스템/PM) | W1 킥오프 |
| 2 | P2-SafetyPlan.md | Part 2 | A + D | W1 킥오프 |
| 3 | 이해관계자 요구사항 명세서 | SYS.1 | A | W1 |
| 4 | P3-HARA.md | Part 3 | A, 리뷰: D | W1 |
| 5 | P3-SafetyGoals.md (안전 목표) | Part 3 | A, 리뷰: D | W1 |
| 6 | P3-FSC.md (기능 안전 개념) | Part 3 | A, 리뷰: D | W1 |
| 7 | 시스템 요구사항 명세서 (SyRS) | SYS.2 + Part 4 | A | W1~W2 |
| 8 | P4-TSR.md (기술 안전 요구사항) | Part 4 | A + B | W2 |
| 9 | 시스템 아키텍처 설계서 | SYS.3 | A + C | W2 |
| 10 | P4-HSI.md (HW/SW 인터페이스) | Part 4 | A + C | W2 |
| 11 | HW 요구사항/설계 (경량) | HW.1~2 | C | W2 |
| 12 | SW 요구사항 명세서 (SwRS) | SWE.1 + Part 6 | B | W2 |
| 13 | SW 아키텍처 설계서 | SWE.2 + Part 6/9 | B, 리뷰: D | W2 |
| 14 | SW 상세 설계서 + 구현 | SWE.3 + Part 6 | B | W2~W3 |
| 15 | SW 단위 검증 | SWE.4 + Part 6 | B | W3 |
| 16 | SW 통합 테스트 | SWE.5 + Part 6 | B | W3 |
| 17 | HW 검증/통합 (경량) | HW.3~4 | C | W3 |
| 18 | 시스템 통합 테스트 | SYS.4 | A + B + C | W3~W4 |
| 19 | SW 자격 테스트 | SWE.6 + Part 6 | B, 리뷰: D | W4 |
| 20 | 시스템 자격 테스트 | SYS.5 | A | W4 |
| 21 | 밸리데이션 보고서 | VAL.1 + Part 4 | A + D | W4 |
| 22 | P2-SafetyCase.md | Part 2 | D, 리뷰: A | W4 |
| 23 | 형상관리/문제해결/변경관리 | SUP.8/9/10 + Part 8 | D | 상시 |
| 24 | QA 감사 기록 | SUP.1 + Part 2 | D | W2, W4 |
| 역할 | 담당자 | 주요 책임 |
|---|---|---|
| 시스템 엔지니어 / PM | A | SYS.1~5, MAN.3/5/6, HARA, SG, FSC, TSR, 일정 관리 |
| SW 엔지니어 | B | SWE.1~6, AUTOSAR/베어메탈 구현, 단위/통합/자격 테스트 |
| HW 엔지니어 | C | HW.1~4 (경량), HSI, 보드 브링업, 시스템 통합 지원 |
| 품질/안전 엔지니어 | D | SUP.1/8/9/10, Safety Plan, Safety Case, Confirmation Review, QA 감사 |
독립성 규칙: D가 A, B, C의 안전 산출물에 대해 Confirmation Review를 수행한다. 작성자 ≠ 리뷰어 원칙을 준수하며, ISO 26262 Part 2 독립성 레벨 I1을 충족한다.
본 프로젝트에서 유지해야 하는 양방향 추적성 체인은 아래와 같다.
[ISO 26262 안전 체인]
HARA → Safety Goal → FSC(FSR) → TSR → SwRS(안전) → 설계 → 코드 → 테스트 → Safety Case
[ASPICE V-모델 체인]
이해관계자 요구(SYS.1) → 시스템 요구(SYS.2) → 시스템 아키텍처(SYS.3)
↓
SW 요구(SWE.1) → SW 아키텍처(SWE.2) → 상세설계(SWE.3)
↓ ↓
SW 자격테스트(SWE.6) SW 통합테스트(SWE.5) 단위검증(SWE.4)
↓
시스템 통합테스트(SYS.4) → 시스템 자격테스트(SYS.5) → 밸리데이션(VAL.1)
추적성 도구: 요구사항 관리 도구(DOORS, Polarion, 또는 스프레드시트 기반 RTM)를 사용하여 모든 요구사항 ID 간 양방향 링크를 유지한다.
본 테일러링 선언서는 프로젝트 킥오프 시점에 전 팀원의 합의 하에 확정한다. 프로젝트 진행 중 테일러링 범위 변경이 필요한 경우, 변경 요청(CR) 절차를 따른다.
| 역할 | 성명 | 서명 | 날짜 |
|---|---|---|---|
| 시스템/PM (A) | |||
| SW (B) | |||
| HW (C) | |||
| 품질/안전 (D) |