Le secteur automobile ne cesse d’évoluer, et l’innovation constante est le moteur de l’avenir de la mobilité. Deux acteurs majeurs de ce secteur, Sonatus et LHP Engineering Solutions, sont ravis d’annoncer que, grâce à leur partenariat stratégique, le module de sécurité destiné à l’Automator d’ Sonatus AI , l’ Automator Safety Interlock (ASI), a été certifié par UL Solutions selon la norme ISO 26262, atteignant ainsi le niveau ASIL-D (intégrité de sécurité automobile, niveau D). Cette certification représente le summum de l’assurance sécurité en ingénierie automobile et valide notre engagement à fournir des solutions logicielles de pointe, conformes aux normes de sécurité. La norme ISO 26262, qui traite aux exigences de sécurité fonctionnelle des systèmes électriques et électroniques d’un véhicule, est la norme mondiale en matière de sécurité automobile. La conformité à la norme ISO 26262 au niveau ASIL-D (le plus haut niveau d’intégrité de sécurité) garantit aux équipementiers (OEM) et à leurs fournisseurs que nos produits répondent aux normes de sécurité industrielles requises dans les architectures de véhicules interconnectés d’aujourd’hui et assure que la plateforme d’ AI Automator est pleinement adaptée aux cas d’utilisation critiques pour la sécurité.
Naissance d'un partenariat solide : les prémices conceptuelles
Le partenariat entre Sonatus et LHP a vu le jour début 2023 pour répondre à un défi croissant : la complexité grandissante des véhicules définis par logiciel (SDV) et leurs implications potentielles en matière de sécurité. Après avoir développé Sonatus Automator AI, sa puissante plateforme d’orchestration logicielle embarquée, Sonatus a pris conscience de la nécessité de se conformer aux exigences de sécurité fonctionnelle afin de permettre à sa technologie d’être utilisée dans un éventail plus large de situations au sein de systèmes hautement interconnectés, notamment ceux impliquant des aspects critiques pour la sécurité. En tant que cadre d’orchestration conçu pour améliorer la qualité des véhicules et la conduite, Sonatus Automator AI permet aux équipementiers de créer et de déployer des recettes de flux de travail complexes déclenchées par des événements, à l’instar de la domotique, dans lesquelles des actions sont déclenchées en fonction de certaines conditions ou événements. Ces recettes permettent d’introduire de nouvelles fonctionnalités, d’exécuter des tests et d’effectuer des routines de diagnostic en temps réel sur les véhicules. Le cadre prend en charge un large éventail de déclencheurs — notamment les signaux CAN et Ethernet, les événements des calculateurs (ECU) et la géolocalisation —, facilitant ainsi la création de workflows sophistiqués en plusieurs étapes pouvant être utilisés pour cibler des véhicules ou des conditions spécifiques.
L’ouverture de la plateforme d’ AI Automator à un plus grand nombre d’acteurs du réseau automobile élargit considérablement les possibilités d’automatisation, mais nécessite une gestion appropriée des cas d’utilisation potentiellement critiques pour la sécurité. Par exemple, l’optimisation des paramètres du système de dynamique du véhicule, tels que la répartition du couple, ou la modification de la configuration du mode de conduite pendant que le véhicule est en mouvement, pourrait présenter des risques pour le conducteur. La collaboration avec LHP s’est avérée inestimable pour identifier ces problèmes de sécurité et mettre en œuvre des mécanismes de sécurité fonctionnelle au sein d’ASI, en tenant compte des options de configuration spécifiques aux cas d’utilisation de chaque client. L’expertise sectorielle de LHP a été cruciale pour établir les hypothèses adéquates nécessaires à une intégration harmonieuse du système chez les équipementiers.
Au cours de la phase de conception de la sécurité fonctionnelle, l’ Sonatus a fait appel à LHP Engineering afin d’entamer le processus d’alignement des capacités de la plateforme sur les normes de sécurité automobile. LHP a fourni un ensemble complet d’évaluations de sécurité fonctionnelle, comprenant notamment une formation à la sécurité essentielle destinée aux responsables et ingénieurs d’ Sonatus , et a mené une analyse des écarts au sein des processus organisationnels d’ Sonatus afin de garantir la conformité à la norme ISO 26262.
Cette phase comprenait également des étapes essentielles telles que la définition des éléments et l’évaluation des dangers et des risques (HARA). Le principal défi consistait à gérer un développement hors contexte au sein d’un écosystème en constante évolution, où les fonctionnalités du véhicule définies par logiciel sont extrêmement dynamiques, tandis que les normes de sécurité restent statiques et rigides. Ces efforts ont finalement abouti à la création de l’ASI ( Sonatus ), qui sert de cadre de référence pour la vaste gamme de requêtes d’action.
Conçu comme un élément de sécurité hors contexte (SEooC), le logiciel ASI fait office de mécanisme de sécurité opérationnelle essentiel au sein du système. ASI surveille et valide de manière indépendante toutes les demandes d’action à mesure que de nouvelles fonctionnalités sont développées et déployées. Il vérifie que chaque demande respecte les conditions de sécurité prédéfinies et veille à ce que seules les opérations autorisées et sûres soient autorisées. Si une action dangereuse est détectée, ASI intervient pour guider le système vers un état de sécurité prédéterminé, garantissant ainsi que la sécurité du véhicule ne soit jamais compromise. Voir la figure 1.

Figure 1. L'ASI permet de configurer en toute sécurité une multitude de commandes (dont seule une petite partie est représentée ici) afin d'améliorer les solutions automobiles, telles que la personnalisation des véhicules ou les composants définis par logiciel.
Avantages de l'ASI « Sonatus »
Le logiciel ASI s'intègre efficacement dans un système basé sur POSIX tout en restant indépendant du matériel. POSIX définit des au niveau du système et de l’utilisateur (API), ainsi que des et des utilitaires et d’utilitaires, afin d’assurer la compatibilité logicielle (portabilité) avec divers systèmes d’exploitation. De plus, la structure de l'ASI s'appuie sur un manuel de sécurité complémentaire, garantissant une conformité totale aux normes de sécurité automobiles.
L'architecture ASI s'articule autour de plusieurs fonctions logicielles essentielles qui, ensemble, garantissent un fonctionnement fiable et le respect des normes de sécurité. Voir la figure 2.
- Planification et gestion des tâches: ASI intègre un système de planification des tâches qui garantit que celles-ci sont exécutées dans le respect de contraintes temporelles strictes en matière de sécurité. Cette fonction hiérarchise les tâches en fonction de leur criticité et de niveaux de priorité prédéfinis, et gère les séquences de processus afin de préserver l’intégrité opérationnelle. En coordonnant le comportement et le timing des tâches, le planificateur favorise l’exécution ordonnée des processus, ce qui est essentiel pour répondre aux exigences de sécurité et garantir des réponses prévisibles du système.
- Validation au démarrage: Afin de garantir l'intégrité du système dès le départ, ASI intègre une routine de test de démarrage qui vérifie les paramètres et composants essentiels avant que le système ne passe en mode de fonctionnement complet.
- Gestion des états: ASI intègre une machine à états pour gérer ses états opérationnels, ce qui lui permet de réagir de manière appropriée à diverses conditions et entrées externes.
- Gestion de la communication d'interface: Une communication efficace est essentielle à l'intégration de l'ASI avec les autres systèmes du véhicule. Le gestionnaire de communication d'interface gère les échanges de données, prend en charge les formats de messages TLV (Tag-Length-Value) adaptables et met en œuvre des mécanismes de sécurité visant à garantir l'intégrité et la validation des données. Ceux-ci comprennent des contrôles de redondance cyclique (CRC), des compteurs glissants et des protocoles de validation des données. Ces mesures permettent de détecter et d'atténuer les erreurs de communication afin de préserver la sécurité du système.
- Processus de demande et d'approbation des actions: ASI garantit que seules les demandes d'intervention et d'étalonnage autorisées sont traitées. En évaluant les demandes d'intervention et d'étalonnage reçues à l'aune de critères prédéfinis, ASI offre une protection contre les demandes non autorisées.
- Surveillance des événements et des défaillances: Un gestionnaire de pannes surveille en permanence les tâches ASI à la recherche d’anomalies. Les pannes détectées sont consignées, classées en différents types d’événements et stockées dans une mémoire persistante, garantissant ainsi la conservation de l’historique des événements. De plus, un instantané des données associées au moment où une erreur se produit est capturé et consigné. Les notifications d’événements de panne, ainsi que leur niveau de gravité, sont mises à la disposition d’Automator AI et au système hôte du véhicule, ce qui facilite les interventions rapides et la surveillance du système.
- Diagnostics du système: Les diagnostics continus permettent d'identifier de manière proactive les défaillances générales des processus et des communications.

Figure 2. L'architecture du système ASI (périmètre de développement indiqué en rouge) s'articule autour de plusieurs fonctions logicielles essentielles qui, ensemble, garantissent un fonctionnement fiable et le respect des normes de sécurité.
Intégration facile
ASI offre une grande flexibilité pour s'intégrer à différentes configurations de systèmes hôtes embarqués et s'interfacer avec d'autres produits, tels que l'Sonatus , Updater et des solutions spécifiques aux intégrateurs ou aux équipementiers. La conception d'ASI permet son intégration dans des environnements AUTOSAR Adaptive Platform, QNX, des systèmes d'exploitation Linux génériques et des systèmes Linux en temps réel.
Outre ses capacités d'intégration logicielle, ASI peut être déployé dans des environnements conteneurisés, tels que Docker, ce qui facilite les pratiques de test et de développement « shift-left ».
Grâce à sa conception flexible et générique, ASI peut être déployé sur diverses plateformes matérielles, notamment des systèmes de calcul haute performance et des contrôleurs de zone. La conception modulaire d’ASI permet de l’exécuter sur le même hôte que le composant qu’il protège ou sur un hôte distinct, cette séparation pouvant être virtuelle ou physique. Voir la figure 3.

Figure 3. Exemple de configuration : ASI est conçu pour s'intégrer de manière flexible à différents systèmes hôtes de véhicules et peut s'interfacer avec d'autres produits d'Sonatus ainsi qu'avec des solutions OEM.
Respecter des normes rigoureuses en matière de sécurité
La conformité à la norme ISO 26262 impose le respect d’exigences strictes à chaque phase du processus de développement. Sonatus ASI a dû satisfaire à environ 150 exigences de sécurité spécifiques à différentes étapes du développement, notamment la conception de l’architecture, les essais et l’analyse. Une traçabilité complète permet de relier chaque exigence à des cas de test et à des objectifs de sécurité spécifiques. La gestion de l’ensemble des livrables spécifiques à la sécurité au sein du dossier de sécurité a constitué un défi particulièrement notable, qui exige un système de gestion de configuration irréprochable et une diligence raisonnable de la part de chaque membre de l’équipe.
Conclusion : quand l'innovation va de pair avec la sécurité
La collaboration entre Sonatus et LHP Engineering Solutions illustre l'importance d'allier innovation de pointe et systèmes de sécurité robustes. Grâce à une étroite collaboration et à une implication précoce auprès d'organismes de certification tels qu'UL, nous avons créé une plateforme qui non seulement repousse les limites de l'automatisation automobile, mais garantit également le plus haut niveau de conformité aux normes internationales en matière de sécurité.
Alors que les véhicules autonomes (SDV) continuent de transformer le secteur, des partenariats comme celui-ci seront essentiels pour garantir que la sécurité reste au cœur du progrès technologique.

Figure 4 : Enn'en collaborant dès le début avec des organismes de certification tels que UL, Sonatus repousse les limites de l'automatisation automobile et garantit le plus haut niveau de conformité aux normes internationales en matière de sécurité.
Ce sujet est bien plus vaste que ce qui est présenté ici ; n'hésitez donc pas à consulter notre annonce à ce sujet, ainsi que d’autres Sonatus ressources d'AI sur Automator. Nous vous encourageons également à nous contacter Sonatus et à planifier un entretien pour discuter des besoins spécifiques de votre entreprise.
