DO-254 – Entwicklungssicherheit für elektronische Hardware in Luftfahrzeugen
DO-254 (RTCA DO-254 / EUROCAE ED-80) mit dem Titel „Design Assurance Guidance for Airborne Electronic Hardware“ ist die international anerkannte Norm für die Entwicklung komplexer elektronischer Hardware, die in Luftfahrzeugen und Flugsystemen installiert wird. Sie ist das Pendant für Hardware zur Norm DO-178C (Software) und wird von den Luftfahrtbehörden EASA (Europa), FAA (USA) und Transport Canada für die Lufttüchtigkeitszertifizierung gefordert.
Eckdaten
| Detail | Information |
|---|---|
| Vollständiger Titel | Design Assurance Guidance for Airborne Electronic Hardware |
| Herausgeber | RTCA (USA) / EUROCAE (Europa) |
| EASA-Referenz | AMC 20-152A |
| Geltungsbereich | Komplexe elektronische Hardware: FPGAs, ASICs, CPLDs und kundenspezifische SoCs |
| Nicht für | Einfache COTS-ICs (abgedeckt durch Umweltprüfungen nach DO-160) |
| Ergänzende Norm | DO-178C (Software für Luftfahrzeuge) |
Design Assurance Levels (DAL)
DO-254 definiert fünf Design Assurance Levels, die auf dem Schweregrad eines Ausfalls basieren:
| Level | Ausfallbedingung | Beispiele | Strenge |
|---|---|---|---|
| DAL A | Katastrophal | Flugsteuerungsrechner, primäre Navigation | Höchste – formale Methoden empfohlen |
| DAL B | Gefährlich | Triebwerksregelung (FADEC), Autopilotsysteme | Sehr hoch – Unabhängigkeit gefordert |
| DAL C | Schwerwiegend | Kommunikationssysteme, Wetterradar | Hoch – strukturierte Abdeckung |
| DAL D | Geringfügig | Kabinenbeleuchtung, Unterhaltungssysteme | Mäßig |
| DAL E | Keine Auswirkung | Nicht sicherheitsrelevante Anzeigeelemente | Minimal – nur Dokumentation |
Die meisten FPGA-Designs für die Avionik zielen auf DAL A oder DAL B ab, welche die strengste Verifikation, Konfigurationsverwaltung und unabhängige Prüfung erfordern.
DO-254-Prozesslebenszyklus
DO-254 folgt einer V-Modell-Struktur mit vier Kernprozessen:
1. Planungsprozess
- Plan for Hardware Aspects of Certification (PHAC) – Das primäre Planungsdokument.
- Hardware Design Plan – Abdeckungsziele, Werkzeuge und Konfigurationsverwaltung.
- Hardware Verification Plan – Teststrategien, Abdeckungsmetriken, Prüfverfahren.
2. Entwicklungsprozess
- Anforderungserfassung und Rückverfolgbarkeit
- Konzeptentwurf (Architektur, Partitionierung)
- Detailentwurf (RTL, Schaltpläne)
- Implementierung (Synthese, Platzierung und Routing, PCB-Layout)
3. Verifikationsprozess
Die anspruchsvollste Phase, die Folgendes erfordert:
| Aktivität | DAL A/B | DAL C | DAL D |
|---|---|---|---|
| Anforderungsbasierte Tests | Erforderlich | Erforderlich | Erforderlich |
| Strukturelle Überdeckungsanalyse | Erforderlich | Erforderlich | Nicht erforderlich |
| Robustheitstests | Erforderlich | Empfohlen | Nicht erforderlich |
| Timing-Analyse | Erforderlich | Erforderlich | Erforderlich |
| Werkzeugqualifizierung | Erforderlich | Bedingt | Nicht erforderlich |
4. Konfigurationsverwaltung
- Versionskontrolle aller Entwicklungsdaten (RTL-Quellcode, Constraints, Testbenches)
- Problemberichterstattung und Analyse der Auswirkungen von Änderungen
- Erstellung von Baselines in jeder Phase des Lebenszyklus
DO-254 für die FPGA-Entwicklung
Für FPGA-basierte Avionik-Hardware stellt DO-254 spezifische Anforderungen:
- Kein unverifiziertes IP von Drittanbietern – Alle IP-Blöcke müssen vollständig für den Ziel-DAL verifiziert sein.
- Qualifizierung von Synthesewerkzeugen – Werkzeuge müssen qualifiziert sein oder ihre Ergebnisse müssen unabhängig verifiziert werden.
- Rückverfolgbarkeit von der Netzliste zur RTL – Sicherstellung, dass die Synthese die RTL-Absicht originalgetreu wiedergibt.
- Errata-Management – Errata von FPGA-Herstellern müssen nachverfolgt und mitigiert werden.
- Umweltqualifizierung – Gemäß DO-160G für Temperatur, Vibration, Höhe, EMI.
Häufige Herausforderungen
- Verifikationskosten – Die Verifikation für DAL A/B kann 60–70 % des gesamten Projektaufwands ausmachen.
- Werkzeugqualifizierung – Synthese- und Simulationswerkzeuge müssen die Ziele von DO-330 erfüllen.
- Management von COTS-Bauteilen – Die Verwendung kommerzieller FPGAs erfordert die Nachverfolgung von Errata und eine Lebenszyklusplanung.
- Nachrüstungsprojekte – Anwendung von DO-254 auf bestehende Designs (Reverse Engineering vorhandener Hardware).
Verwandte Begriffe
- FPGA – Das primäre Zielbauteil für nach DO-254 zertifizierte Designs.
- V-Modell – Die von DO-254 vorgeschriebene Methodik.
- RTL-Design – Die Implementierungsphase von DO-254-konformer Hardware.
Inovasense liefert DO-254-konforme FPGA-Entwicklung für europäische Verteidigungs- und Luft- und Raumfahrtprogramme – vom FPGA-Design für DAL A/B über Verifikation und Konfigurationsverwaltung bis hin zur Zusammenstellung der Zertifizierungsnachweise.
Offizielle Referenzen
- DO-254 / ED-80 – Design Assurance Guidance for Airborne Electronic Hardware – RTCA (Normenübersicht)