Zum Inhalt springen
Inovasense

DO-254

DO-254 (RTCA DO-254 / EUROCAE ED-80) – Internationale Norm für die Entwicklungssicherheit von elektronischer Hardware für Luftfahrzeuge, einschließlich FPGAs und ASICs.

Definition
DO-254 (RTCA DO-254 / EUROCAE ED-80) – Internationale Norm für die Entwicklungssicherheit von elektronischer Hardware für Luftfahrzeuge, einschließlich FPGAs und ASICs.

DO-254 – Entwicklungssicherheit für elektronische Hardware in Luftfahrzeugen

DO-254 (RTCA DO-254 / EUROCAE ED-80) mit dem Titel „Design Assurance Guidance for Airborne Electronic Hardware“ ist die international anerkannte Norm für die Entwicklung komplexer elektronischer Hardware, die in Luftfahrzeugen und Flugsystemen installiert wird. Sie ist das Pendant für Hardware zur Norm DO-178C (Software) und wird von den Luftfahrtbehörden EASA (Europa), FAA (USA) und Transport Canada für die Lufttüchtigkeitszertifizierung gefordert.

Eckdaten

DetailInformation
Vollständiger TitelDesign Assurance Guidance for Airborne Electronic Hardware
HerausgeberRTCA (USA) / EUROCAE (Europa)
EASA-ReferenzAMC 20-152A
GeltungsbereichKomplexe elektronische Hardware: FPGAs, ASICs, CPLDs und kundenspezifische SoCs
Nicht fürEinfache COTS-ICs (abgedeckt durch Umweltprüfungen nach DO-160)
Ergänzende NormDO-178C (Software für Luftfahrzeuge)

Design Assurance Levels (DAL)

DO-254 definiert fünf Design Assurance Levels, die auf dem Schweregrad eines Ausfalls basieren:

LevelAusfallbedingungBeispieleStrenge
DAL AKatastrophalFlugsteuerungsrechner, primäre NavigationHöchste – formale Methoden empfohlen
DAL BGefährlichTriebwerksregelung (FADEC), AutopilotsystemeSehr hoch – Unabhängigkeit gefordert
DAL CSchwerwiegendKommunikationssysteme, WetterradarHoch – strukturierte Abdeckung
DAL DGeringfügigKabinenbeleuchtung, UnterhaltungssystemeMäßig
DAL EKeine AuswirkungNicht sicherheitsrelevante AnzeigeelementeMinimal – nur Dokumentation

Die meisten FPGA-Designs für die Avionik zielen auf DAL A oder DAL B ab, welche die strengste Verifikation, Konfigurationsverwaltung und unabhängige Prüfung erfordern.

DO-254-Prozesslebenszyklus

DO-254 folgt einer V-Modell-Struktur mit vier Kernprozessen:

1. Planungsprozess

  • Plan for Hardware Aspects of Certification (PHAC) – Das primäre Planungsdokument.
  • Hardware Design Plan – Abdeckungsziele, Werkzeuge und Konfigurationsverwaltung.
  • Hardware Verification Plan – Teststrategien, Abdeckungsmetriken, Prüfverfahren.

2. Entwicklungsprozess

  • Anforderungserfassung und Rückverfolgbarkeit
  • Konzeptentwurf (Architektur, Partitionierung)
  • Detailentwurf (RTL, Schaltpläne)
  • Implementierung (Synthese, Platzierung und Routing, PCB-Layout)

3. Verifikationsprozess

Die anspruchsvollste Phase, die Folgendes erfordert:

AktivitätDAL A/BDAL CDAL D
Anforderungsbasierte TestsErforderlichErforderlichErforderlich
Strukturelle ÜberdeckungsanalyseErforderlichErforderlichNicht erforderlich
RobustheitstestsErforderlichEmpfohlenNicht erforderlich
Timing-AnalyseErforderlichErforderlichErforderlich
WerkzeugqualifizierungErforderlichBedingtNicht erforderlich

4. Konfigurationsverwaltung

  • Versionskontrolle aller Entwicklungsdaten (RTL-Quellcode, Constraints, Testbenches)
  • Problemberichterstattung und Analyse der Auswirkungen von Änderungen
  • Erstellung von Baselines in jeder Phase des Lebenszyklus

DO-254 für die FPGA-Entwicklung

Für FPGA-basierte Avionik-Hardware stellt DO-254 spezifische Anforderungen:

  • Kein unverifiziertes IP von Drittanbietern – Alle IP-Blöcke müssen vollständig für den Ziel-DAL verifiziert sein.
  • Qualifizierung von Synthesewerkzeugen – Werkzeuge müssen qualifiziert sein oder ihre Ergebnisse müssen unabhängig verifiziert werden.
  • Rückverfolgbarkeit von der Netzliste zur RTL – Sicherstellung, dass die Synthese die RTL-Absicht originalgetreu wiedergibt.
  • Errata-Management – Errata von FPGA-Herstellern müssen nachverfolgt und mitigiert werden.
  • Umweltqualifizierung – Gemäß DO-160G für Temperatur, Vibration, Höhe, EMI.

Häufige Herausforderungen

  1. Verifikationskosten – Die Verifikation für DAL A/B kann 60–70 % des gesamten Projektaufwands ausmachen.
  2. Werkzeugqualifizierung – Synthese- und Simulationswerkzeuge müssen die Ziele von DO-330 erfüllen.
  3. Management von COTS-Bauteilen – Die Verwendung kommerzieller FPGAs erfordert die Nachverfolgung von Errata und eine Lebenszyklusplanung.
  4. Nachrüstungsprojekte – Anwendung von DO-254 auf bestehende Designs (Reverse Engineering vorhandener Hardware).

Verwandte Begriffe

  • FPGA – Das primäre Zielbauteil für nach DO-254 zertifizierte Designs.
  • V-Modell – Die von DO-254 vorgeschriebene Methodik.
  • RTL-Design – Die Implementierungsphase von DO-254-konformer Hardware.

Inovasense liefert DO-254-konforme FPGA-Entwicklung für europäische Verteidigungs- und Luft- und Raumfahrtprogramme – vom FPGA-Design für DAL A/B über Verifikation und Konfigurationsverwaltung bis hin zur Zusammenstellung der Zertifizierungsnachweise.

Offizielle Referenzen