SASEInsight | 刹车“断线”之后:纯电机械制动EMBS,整车与系统如何守住安全底线?

描述

磐时技术专栏“SASEInsight”由一群深耕行业的磐时技术专家共同建设。他们将在此沉淀自己在多年行业历练中积攒的技术经验,分享对市场趋势的深刻洞察和预见,进行最新标准解读,并挑选行业中的常见热门话题,为一线工程师提供极具实践意义的指南和案例参考。

本期嘉宾

Elaine 利亚

磐时功能安全工程师

多年功能安全经验,熟悉ISO26262、ISO21448,具有全智能主动悬架、线控制动、线控转向等系统功能安全设计与认证经验;精通Carsim+Simulink仿真、STPA/HAZOP分析,熟练运用CANOE/Medini等工具,掌握Autosar/EGAS架构;持有AFSP证书,参与国标/团标/知名OEM企标制定,主负责ASILB-D多等级项目认证。


 

引子:当刹车不再“有线”

 

INTRODUCTION CHAPTER
 

2025年5月30日,强制性国家标准GB 21670-2025《乘用车制动系统技术要求及试验方法》正式发布。这份标准首次将“电力传输制动系统(ETBS)”纳入法规体系,明确将电子机械制动系统(EMB)归类为ETBS的子类。


 

这意味着,延续了百余年的液压制动技术,第一次在法规层面被“纯电驱”制动系统正面挑战。EMB取消了制动踏板与执行器之间的全部机械连接,行车制动力及其传输完全依赖驾驶人控制的蓄电装置提供电能。


 

没有刹车油、没有总泵、没有液压管路,只有四个轮端电机、一套电子踏板和若干根信号线。


 

那么问题来了:如果这些“线”断了,如果电源没了,如果控制器死了,谁来刹车?


 

传统液压制动系统有朴素的机械备份,即使电子控制全部失效,驾驶员踩下制动踏板依然能通过液压管路推动卡钳。但EMBS全程都是电信号。这就是EMBS的核心安全命题:在没有机械备份的条件下,如何用整车与系统层面的冗余设计守住制动安全的底线?


 


 

整车层面:

电源、通讯与电力式可再生回馈制动的最后防线

 

1.1

供电冗余:5秒内必须接管

EMBS完全依赖电力驱动。电源一断,刹车全无。


 

GB 21670-2025对此给出了硬性指标:ETBS必须配置双路冗余供电,主电源失效时,备用电源需无缝接管,保障系统不中断。系统还需设定多级老化报警门限,提供剩余寿命预测与健康度管理(SOH/SOC监控)


 

行业实践中,主流方案采用“双蓄电池供电”架构。典型EMB系统配置主电源与冗余电源两路供电,主电源向主制动踏板传感器、主控ECU及四个轮端EMB总成供电,冗余电源则向备份制动踏板传感器、备份ECU及四个轮端EMB总成供电。


 

一旦检测到主电源失效,备份电源迅速启动,确保有足够电力完成安全降级操作。GB 21670-2025还要求蓄电装置在仅剩余9次制动容量的情况下,依旧可满足最低应急减速标准。当剩余电量低至红色预警阈值时,车辆应在60秒内强制降速至20 km/h以下,避免高速失控风险。


 

1.2

通讯冗余:信号不能“迷路”

从踏板到控制器再到轮端执行器,所有指令都通过通信网络传输。


 

GB 21670-2025要求系统具备独立双制动回路——两个物理或功能独立的回路,确保一个失效后另一个仍能提供基本制动性能(应急制动减速度≥2.44 m/s²)。系统还需具备双通信通道冗余,确保主通信失效时备用通道仍能传输制动指令。


 

EMBS的通信架构通常采用双控制链路设计,实现了控制信号的双重保障,有效避免单点故障导致的系统失效。典型方案中,系统配备呈H形布置的两个电源以及四条通信线路作为冗余备份,当单个电子控制单元或单个轮端卡钳控制器出现故障时,分别能保证100%和50%的制动能力。


 

1.3

电力式再生回馈制动

电力式再生回馈制动(Regenerative Braking)是电动汽车利用驱动电机在制动时作为发电机运行,将车辆动能转化为电能回馈至蓄电池的过程。在EMBS系统中,再生制动与机械摩擦制动协同工作,共同完成车辆的减速任务。


 

GB 21670-2025对电力再生制动系统提出了明确要求:

对于A型及同时具有A型和B型电力再生式制动系统的车辆,在默认工作状态下,仅通过松开加速踏板实现的制动作用不应使车辆减速至停车;同时再生制动的引入为EMBS带来了功能安全层面的双重挑战与机遇。


 

挑战一:制动力来源的混合性

 EMBS的制动力可能同时来自摩擦制动(EMB执行器)和再生制动(驱动电机)。两种制动源的动态特性不同——再生制动响应快但受电池SOC和温度限制,摩擦制动稳定但存在磨损和热衰退。


 

挑战二:再生制动作为“可控冗余”的可能性

与传统液压系统不同,EMBS的再生制动在特定条件下可以充当额外的制动力来源。这意味着,当部分EMB执行器失效时,如果再生制动可用,它可以补偿一部分制动力损失——这相当于为EMBS提供了一种“软冗余”。但这种冗余是有条件的:再生制动能力受电池状态、电机温度、车速等因素限制,不能作为无条件的安全备份。因此,在考虑整车层面的安全降级时,应将再生制动的能力也考虑在范围内。

 


 

系统层面:

“单点失效”到“双路冗余”

 

 

2.1

ISO 26262系统层开发框架

EMBS的系统开发严格遵循ISO 26262 Part 4(产品开发:系统层面)的要求。该标准要求对安全相关的E/E系统进行系统化开发,包括对系统间交互的潜在危害进行分析。


 

EMBS作为一个Item(相关项),需通过危害分析与风险评估(HARA)确定安全目标及对应的ASIL等级。基于制动系统的高安全性要求,EMBS被确定为ASIL D级——这是ISO 26262最高的功能安全等级。


 

ASIL D意味着什么?硬件随机失效概率不高于每十亿小时10次,在车辆15年使用寿命中,关键硬件失效导致安全目标被违反的概率低于0.13%。那在系统层面如何进行安全设计的保证?


 

2.2

分层控制与全冗余架构

EMBS通常采用分层控制架构:2个上层决策控制器(MCU)+4个轮边控制器(WACU)。其中,两个中央MCU互为热备份冗余,负责信息融合、制动力矩计算及四轮制动力分配;四个轮端卡钳控制器分别接收中央MCU指令,独立控制各自车轮的电机—丝杠执行单元,完成卡钳夹紧与释放。


 

这种架构的冗余能力需要分层看待,不能一概而论:

(1)双中央MCU——完全热冗余

两个中央MCU互为热备份,主MCU与冗余MCU同时运行、实时同步关键数据。主MCU负责正常工况下的全部控制任务,冗余MCU处于“热跟随”状态——实时接收同样的传感器输入并计算,但不输出控制指令。


 

当主MCU检测到自身故障(如计算错误、内存ECC异常、看门狗超时)时,冗余MCU可在10ms内接管控制权。接管后,由于冗余MCU一直在同步计算,其内部状态与主MCU高度一致,切换过程不会产生控制跳变。


 

如果主MCU发生故障而冗余MCU已同步热跟随,则切换至全功能运行,同时系统进行降级运行。如果冗余MCU也发生故障,或双重故障导致两台MCU均不可用,则视为冗余完全耗尽,系统进入紧急安全停车状态——此时可利用整车其他电控系统(如再生制动)提供辅助减速。


 

(2)四个轮端卡钳控制器——部分降级冗余,非完全互冗余

四个轮端卡钳控制器各自独立控制对应车轮,它们之间的关系不能简单称为“互冗余” 。严格来说,四轮协同工作提供的是制动力的合力,而不是“每个控制器都是另一个的备份”。


 

单轮失效(三轮可用):降级制动

当一个轮端卡钳控制器失效时(例如左前轮),系统仍可利用其余三轮进行降级制动。三轮制动虽然制动距离会有所增加,但车辆仍能保持直线减速能力——只要三个有效车轮的制动力矩合力仍然通过车辆重心(非对称分布时,需通过悬架K&C特性补偿俯仰与侧倾力矩),车辆仍可实现直线制动。

此时系统应进入降级运行安全状态:限制车速上限,通过声光报警提示驾驶员制动性能降低,并建议尽快维修。系统仍需满足GB 21670-2025的应急制动要求(≥2.44 m/s²)


 

同侧双轮失效(两轮可用):紧急停车

当同一侧两个轮端卡钳控制器同时失效时(例如左前+左后),情况发生本质变化。剩余可用的是同一侧的两个车轮——此时制动力矩全部作用于车辆一侧。这两个制动力产生的合力不再通过车辆重心,而是产生一个横摆力矩 ,使车辆朝失效侧偏航。

这种情况下,车辆无法实现直线制动——剩余两轮产生的不是纵向制动力,而是纵向制动力与横摆力矩的耦合。如果驾驶员试图通过方向盘修正偏航,车辆将进入不稳定状态,尤其在湿滑路面或高速工况下存在失稳风险。


 

因此,同侧双轮失效时,系统的安全状态不再是“降级制动”,而应是 “紧急安全停车” ——系统应立即触发:

声光报警信号(最高优先级)

如果仍有转向能力,利用转向补偿部分横摆力矩

如果车辆具备分布式驱动系统,可利用驱动电机的负扭矩(再生制动)补偿制动力不对称

尽快将车辆安全停靠至路侧


 

典型的EMB系统由电子制动踏板(模拟驾驶者意图)、双冗余ECU(控制核心)、轮端执行器(电机+滚珠丝杠)和高精度传感器(实时反馈状态)四部分构成。其中,两个中央控制器的冗余设计确保了在其中一个控制器失效的情况下,系统仍可对车辆进行准确制动。


 

行业领先的EMB系统所宣称的“全冗余硬件方案”,其真实含义是:

冗余对象

冗余方式

冗余效果

中央MCU

双MCU热备份

单MCU失效→

无缝切换,全功能维持

电源

双路独立供电
 

(主+备)

单电源失效→

无缝切换

通信

双路独立通信
 

(CAN-FD)

单路通信失效→备用通道接管

制动踏板

传感器

双芯片冗余
 

(四路输出)

单芯片/单通道失效→

其他通道可用

轮端卡钳

控制器

非完全互冗余,而是各自独立

单轮失效→

三轮降级;同侧失效→紧急停车


 

法规护航:

GB 21670-2025与ISO 26262的双重加持

 

EMBS的安全性不是“自说自话”,而是有法可依、有标可循。

GB 21670-2025的核心要求包括:

要求领域

具体规定

ETBS定义

首次将EMB归类为ETBS子类,赋予合法工程地位

功能安全

嵌入ISO 26262开发流程,要求满足ASIL D级设计目标

供电冗余

主电源故障时,备用电源接管

制动冗余

独立双制动回路,单回路失效时应急制动≥2.44 m/s²

驻车保障

主电源完全失效时仍能实现驻车保持

低电量应急

电量至红色预警阈值时,60秒内降速至20 km/h以下


 

同时,GB 21670-2025的核心内容与联合国UN R13-H(线控制动)国际法规草案高度对齐。这意味着遵循中国标准的EMBS开发,天然面向全球统一标准。


 


 

结语:电子冗余,不是退路而是出路

 

回到开篇的问题:当刹车“断线”之后,谁来刹车?


 

答案是:整车层面的电源与通讯冗余、电力式可再生回馈制动,以及系统层面的双路冗余架构、分层控制与失效运行机制——这些“电子保险”共同构成了EMBS在无机械备份条件下的安全防线。


 

EMBS没有机械备份,这不是一个缺陷,而是一种选择。选择用电子冗余替代机械冗余,用系统化安全工程替代物理保险丝。从另一种角度来说,传统液压系统当出现部分单点失效,例如电驱失效、电源失效,此时只能切换机械备份模式——驾驶员需以极大踏板力推动主缸实现基本减速,系统仅具备“紧急停车”这一种安全状态,无论车辆身处告诉还是隧道;而EMBS在出现一套系统失效后,仍能维持一段稳定驾驶的能力,能够安全抵达高速出口或维修站,并非需要立刻紧急停车,这种从“故障即停车”到“降级可用”的转变,正是EMBS在可用性层面相对于传统液压系统的本质跃升——安全的维度不再只有“正常”和“崩溃”两极,而是多了一个“失效但仍好用”的中间态,这也是“失效可运行(Fail-Operational)”相较于“失效可停车(Fail-Safe)”的核心价值所在。


 

GB 21670-2025已经为这条路铺好了法规路基,将EMB归类为ETBS子类,赋予其合法工程地位。ISO 26262的ASIL D则为这条路设定了最高安全标尺。剩下的,就是工程师们用一层又一层的冗余设计、一次又一次的故障注入测试、一个又一个的安全机制,把“电子”变成比“机械”更可靠的信任。


 

2026年1月1日之后,EMB搭车上路将“有法可依”。而这份“法”的核心逻辑很简单:真正的安全,不是靠一根备用的绳子,而是靠整个系统设计出来就不需要那根绳子。


 

打开APP阅读更多精彩内容
声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉

全部0条评论

快来发表一下你的评论吧 !

×
20
完善资料,
赚取积分