コンテンツにスキップ

機能安全とは

機能安全とは、電気・電子・プログラマブル電子(E/E/PE)制御の機能を新たに付け加えることで、リスクを下げる措置です。 部品の丈夫さに加えて、危険を検知して安全な側へ倒す仕組みが要になります。

厚生労働省の委託事業として中央労働災害防止協会がまとめた機能安全活用テキストは、平成28年厚生労働省告示第353号「機能安全による機械等に係る安全確保に関する技術上の指針」の用語をそのまま採用しています。そこでの機能安全は、上のとおり「E/E/PE制御の機能を付加することにより、リスクを低減するための措置」です。

この一文だけを読むと、何が新しいのかが見えにくいところです。同テキストは、本質安全との対比で示しています。ロボットの可動部が隙間を作る場合、その隙間を人体寸法以上の広さに保つ構造にすれば、挟まれるという危険源そのものが除かれます。これが本質安全です。ボイラーであれば、蓄えるエネルギーが爆発に至る量より小さい状態にあたります。

いっぽう、挟圧状態を検出してロボット可動部の出力を制御したり、圧力や温度をもとにボイラーの燃焼を制御したりする方法が機能安全です。同テキストは、危険源の危険性の大きさを調節するアプローチである、とまとめています。危険源は残ったまま、電子回路とソフトウェアがそれを見張る形になります。

危険源を消すのか、見張るのか
本質安全 ── 危険源そのものを取り除きます隙間を人体寸法以上の広さに保つ構造にしますボイラーなら、蓄えるエネルギーを爆発の量より小さく保ちます挟まれるという危険源が、そもそも除かれます機能安全 ── 危険源は残したままです危険検知制御停止挟圧を検出して出力を制御し、圧力や温度で燃焼を制御します危険源の大きさを、制御で調節します半導体が立つのは、下の側です検知するセンサ、判断するマイコン、切るドライバいずれも、危険を見張る回路の部品にあたります同テキストは、この方法を機能安全と呼んでいます丈夫な部品に加えて、壊れ方の根拠が要ります見張る回路が黙って壊れると、危険が素通りしますだから壊れ方と、その頻度までが問われます安全機能は、故障が直ちにリスク増加へつながる機能です
本質安全は危険源そのものを除き、機能安全は危険源を残したまま電子制御で見張ります。半導体は後者の側の部品にあたるため、壊れにくさだけでなく壊れ方までが問われます。

見張る側の回路が黙って壊れると、危険はそのまま通り抜けます。同テキストが安全機能を「故障がリスクの増加に直ちにつながるような機械の機能」としているのは、この事情によります。機能安全の話が信頼性試験の先まで続くのは、壊れにくさに加えて、壊れたときにどちらへ倒れるかが問われるためです。

安全度水準(SIL)は、安全関連システムの信頼性の水準を表す区分です。同テキストは、安全機能ごとに目標失敗尺度を割り当てる手順を示しています。作動要求の頻度が低いモードでは作動要求当たりの機能失敗平均確率(PFDavg)を、高頻度作動要求または連続モードでは危険側失敗の平均頻度(PFH)を使います。

安全度水準(SIL)低頻度作動要求モードのPFDavg高頻度作動要求または連続運転モードのPFH[1/h]
SIL110−2以上 10−1未満10−6以上 10−5未満
SIL210−3以上 10−2未満10−7以上 10−6未満
SIL310−4以上 10−3未満10−8以上 10−7未満
SIL410−5以上 10−4未満10−9以上 10−8未満

同テキストの表5-1に示された値です。水準が1つ上がるごとに、許される失敗の確率が1桁ずつ下がります。SIL4のPFHは1時間あたり10のマイナス9乗の水準ですから、単純な計算では、およそ11万年に1回という頻度にあたります。

1段上がるごとに、許される失敗が1桁減ります
高頻度作動要求または連続運転モードのPFH[1/h]SIL110⁻⁶ 以上 10⁻⁵ 未満SIL210⁻⁷ 以上 10⁻⁶ 未満SIL310⁻⁸ 以上 10⁻⁷ 未満SIL410⁻⁹ 以上 10⁻⁸ 未満×1/10×1/10×1/10許される失敗の頻度が、段ごとに10分の1になります水準は、目標の確率で決まりますこの目標値はFMEDAで求めます共通原因故障の確率も足して目標値と比べます同テキストの表5-1に示された区分です1段の差は、10倍の差です冗長化や診断を足して初めて届く水準もありますハードウェアの構成によって、上限も決まります冗長にしても、同じ原因で同時に壊れれば意味が薄れます
安全度水準が1つ上がるごとに、許される危険側失敗の頻度が1桁ずつ下がります。同テキストは、この目標値をFMEDAで求め、危険側故障の確率と共通原因故障の確率の合計を目標値と比べるとしています。

同テキストは、この目標失敗尺度をFMEDA(故障モード・影響・診断解析)によって求めるとしています。さらに、安全度水準は危険側故障確率と共通原因故障確率の合計で決まるとも述べています。冗長にした2系統が同じ原因で同時に壊れてしまえば、二重にした意味が失われるためです。

メーカーが渡しているのは、書類です

Section titled “メーカーが渡しているのは、書類です”

半導体メーカーの側では、この要求がどう現れるのでしょうか。ロームの機能安全ページとComfySILパンフレットによれば、同社は2015年からISO 26262のプロセス構築を開始し、2018年3月にドイツの第三者認証機関であるTÜV RheinlandからISO 26262の開発プロセス認証を取得しました。2018年12月に改訂されたISO 26262 2nd Editionでは、新たに半導体パートが追加されたとしています。

パンフレットは、ISO 26262プロセスに対応するための作業成果物の種類数を部門別に挙げています。管理が12種、システムが11種、ハードウェアが14種、ソフトウェアが17種、生産が13種、支援プロセスが27種、安全分析が7種です。同社の2021年10月時点の資料に示された区分と数です。

ハードウェアそのものの14種より、支援プロセスの27種のほうが多いところが、この体系の性格を示しています。安全計画、構成管理計画書、文書化管理計画、ソフトウェアツールの認定報告書といった、作り方と記録の管理に関わる成果物が並びます。ルネサス エレクトロニクスの機能安全ページも、要件を満たしたシステムを設計して認証を受けるには多大な労力と時間が必要で、既存の非安全システム開発に比べてコストが増え、製品リリースが遅れるリスクを持つ、と述べています。

「機能安全対応」の中身は、1つではありません

Section titled “「機能安全対応」の中身は、1つではありません”

ロームは自社の機能安全製品を3つのカテゴリに分け、それぞれで提供できる資料を公開しています。同社の区分です。

提供資料FS process compliantFS mechanism implementedFS supportive
IATF 16949プロセス対応対応対応対応
ISO 26262プロセス対応対応────
FMEA対応対応対応
FIT対応対応対応
FMEDA対応対応対応(※)
Safety manual対応対応──

※同社は、FS supportiveのFMEDAにはハードウェアアーキテクチャメトリック等の分析が含まれない、と注記しています。

FS process compliantはASILレベルに準拠したISO 26262対応プロセスで開発したICであること、FS mechanism implementedはASILレベルに必要な安全機構を搭載したICであること、FS supportiveは車載向けに開発したICで安全分析のサポートが可能であることを示します。同社は現在、自動車分野のみに対応しているとしています。

3つの区分で違うのは、素子の丈夫さではなく、渡される根拠の範囲です。この表を読めるかどうかで、「機能安全対応品」という言葉から受け取れる情報が変わります。

使い方の前提も、根拠の一部です

Section titled “使い方の前提も、根拠の一部です”

ロームの品質・信頼性ハンドブック(2026年8月 rev.001)は、ミッションプロファイルという考え方を説明しています。半導体デバイスが製品寿命を通して受ける温度・湿度・温度変化・通電状態などの負荷条件と、時間の関係をまとめたプロファイルです。

同ハンドブックが挙げる例では、動作温度保証範囲がTj = −40℃〜150℃、市場稼働15年(累積通電時間12000時間)という仕様の製品でも、使用温度の分布と時間には偏りがあります。接合温度10℃で500時間、65℃で500時間、95℃で8000時間、115℃で2000時間、135℃で1000時間という配分の例が示されています。同社が挙げた一例です。

故障率の見積もりは、この配分の上に立ちます。同じ製品でも、組み込まれる機器が変われば数字が変わります。同ハンドブックがミッションプロファイルの提供を求めているのは、そのためです。機能安全の数値は、製品の属性というより、製品と使い方の組で決まる値だと言えます。

機能安全とは何ですか?

電気・電子・プログラマブル電子(E/E/PE)制御の機能を新たに付け加えることで、リスクを下げる措置です。厚生労働省委託の機能安全活用テキストは、平成28年厚生労働省告示第353号の指針にあるこの言い方をそのまま用いています。

本質安全との境目はどこですか?

危険源そのものを取り除くか、危険源の大きさを制御で調節するかが違います。同テキストは、ロボットの可動部が作る隙間を人体寸法以上の広さに保つ構造にするのが本質安全であり、挟圧状態を検出して可動部の出力を制御するのが機能安全である、と記しています。

丈夫な部品を使えば機能安全になりますか?

部品の丈夫さに加えて、2つの条件が要ります。機能安全は、故障が起きたときに安全な側へ倒れる仕組みと、その確からしさを示す根拠の両方を求めます。同テキストは、安全機能を「故障がリスクの増加に直ちにつながるような機械の機能」としています。

安全度水準(SIL)とは何ですか?

安全関連システムの信頼性の水準です。同テキストが示す目標失敗尺度の表では、高頻度作動要求または連続運転モードのとき、安全機能の危険側失敗の平均頻度がSIL1で1時間あたり10のマイナス6乗以上10のマイナス5乗未満、SIL4で10のマイナス9乗以上10のマイナス8乗未満とされています。

規格はISO 26262だけですか?

分野ごとに別の規格が立っています。ルネサス エレクトロニクスの機能安全ページは、車載向けのISO 26262、産業機器やロボット向けのIEC 61508、家電向けのIEC/UL60730を挙げています。

半導体メーカーは何を提供するのですか?

製品そのものに加えて、根拠となる書類を提供します。ロームの公開資料では、FMEA、FIT、FMEDA、Safety manualなどが機能安全カテゴリごとの提供資料として一覧にされています。

「機能安全対応」と書いてあれば同じ意味ですか?

中身は3種類あります。ロームは自社の機能安全カテゴリを3種類に分け、ISO 26262対応プロセスで開発したことを示すもの、必要な安全機構を搭載したことを示すもの、安全分析のサポートが可能であることを示すものを区別しています。

この記事の事実は、誰でも読める公開資料を根拠とし、各URLの到達可否をこちらで実測しています。したがって、リンク先が移動または消滅した場合は、その旨をこのページへ反映します。

  • 中央労働災害防止協会「機能安全活用テキスト」平成29年度厚生労働省委託事業、平成30年3月(2026年8月30日にリンク生存を実測、200)── 平成28年厚生労働省告示第353号にもとづく機能安全・安全機能・安全度水準の用語定義、本質安全と機能安全の対比(ロボットの隙間を人体寸法より狭くしない構造、挟圧状態の検出による出力制御、ボイラーの燃焼制御)、表5-1の目標失敗尺度(SIL1〜SIL4のPFDavgとPFHの範囲)、目標失敗尺度をFMEDAで求めること、安全度水準を危険側故障確率と共通原因故障確率の合計で判定すること
  • ローム「機能安全」(2026年8月30日にリンク生存を実測、200)── 2015年からのISO 26262プロセス構築、2018年3月のTÜV Rheinlandによる開発プロセス認証取得、2018年12月改訂のISO 26262 2nd Editionでの半導体パート追加、ComfySILブランドとSILの語、機能安全カテゴリ3種と提供資料一覧、FS supportiveのFMEDAに関する注記
  • ローム「ロームの機能安全(ComfySIL)パンフレット」Catalog No.64X7314J(2026年8月30日にリンク生存を実測、200)── ISO 26262プロセス対応書類の部門別の種類数(管理12種、システム11種、ハードウェア14種、ソフトウェア17種、生産13種、支援プロセス27種、安全分析7種)、支援プロセスに含まれる成果物の例、2021年10月時点で自動車分野のみに対応していること
  • ローム「品質・信頼性ハンドブック」2026年8月 rev.001(2026年8月30日にリンク生存を実測、200)── ミッションプロファイルの定義、動作温度保証範囲Tj = −40℃〜150℃・市場稼働15年(累積通電時間12000時間)の製品における接合温度別の時間配分の例、ミッションプロファイルがアプリケーションによって異なること
  • ルネサス エレクトロニクス「機能安全」(2026年8月30日にリンク生存を実測、200)── 車載向けISO 26262・産業機器向けIEC 61508・家電向けIEC/UL60730という分野別の規格、認証取得に多大な労力と時間が必要でコスト増と製品リリース遅延のリスクを伴うこと
回答待ち 更新中 公開Q&A

このページの質問窓口

AIに疑問を送る

「匿名で送信する」を押して内容を送ると、受付ID付きの回答URLを発行します。URLでは進捗を追うことができ、通常は1日以内に回答します。個人情報を取り除いて編集した質問と回答だけを、承認済み資料の出典リンクとともに公開Q&A一覧へ掲載します。

通常、1日以内に回答します 回答待ち 更新中

  1. 匿名で送る 分かりにくい箇所、指摘、追加してほしい内容を書きます。
  2. 受付IDと回答URLを保存する 送信後に発行されるURLへ、進捗が順次反映されます。
  3. 進捗と回答を追う URLには、受付済み、回答作成中、解決済みの状態と回答が載ります。
公開Q&A一覧へ 5〜4,000文字。氏名・連絡先などの個人情報、秘密情報は入力禁止です。

このフォームは匿名です。氏名・連絡先・応募情報などの個人情報、秘密情報、社外秘情報、契約情報、非公開資料の入力は禁止です。投稿原文は運営用DBに保存し、公開面には、個人情報・秘密情報・危険な命令を除く安全審査と読みやすい文章への編集を経た質問文と回答だけを載せます。状態は「受付済み」「回答作成中」「解決済み」の3段階です。安全審査の結果によっては公開を保留します。サイト側の機械検査を通った内容だけを運営側のAI回答作成環境へ送り、回答案の作成と、それとは独立したAI審査に使います。機械検査には見落としの可能性があり、回答作成と審査の履歴は利用中の環境に保持されます。IPアドレスや端末情報は送信対象外です。回答URLは公開Q&A用で、共有先からも開けます。送信により、この利用条件と審査後のQ&A公開に同意したものとします。