Dans l'industrie automobile, les systèmes qui représentent une menace pour la sécurité de tous les usagers de la route en cas de défaillance sont ceux pour lesquels la sécurité fonctionnelle occupe un rôle crucial. En même temps, ces systèmes sont développés et maintenus avec un soin particulier, incluant le respect de la norme internationale pour les véhicules routiers – ISO 26262. En règle générale, chaque élément du système doit être vérifié selon les principes de la sécurité fonctionnelle, ce qui ne se limite pas aux produits, mais s'étend également au cadre de livraison sur lequel le produit a été basé. Par conséquent, pour les systèmes liés à la sécurité, le processus d'ingénierie de la sécurité lui-même doit être confirmé.

À cette fin, l'ISO 26262 introduit des mesures de confirmation. Celles-ci sont regroupées en 3 catégories :

  • Revue de confirmation
  • Audit
  • Évaluation

Périmètre de chaque préoccupation respectivement :

  • Objectifs des produits de travail (Concept de sécurité fonctionnelle, Conception architecturale logicielle)
  • Processus mis en œuvre en ce qui concerne les objectifs de processus (ISO 26262)
  • Élément ou les caractéristiques d'un composant en ce qui concerne les objectifs du processus (Body Control Module)

Cet article se concentre sur les audits de sécurité fonctionnelle. Examinons ce qu'est l'audit de sécurité, comment s'y préparer, comment le mener et que faire des résultats.

Qu'est-ce qu'un audit de sécurité logicielle ?

Un audit de sécurité fonctionnelle est une mesure de confirmation concernant le processus de sécurité fonctionnelle (ISO 26262) et est, à bien des égards, similaire à l'évaluation A-SPICE. Il s'agit d'un examen formalisé impliquant toutes les parties concernées, afin d'identifier les lacunes et les anomalies dans le processus ISO 26262 établi.

L'audit ISO 26262 et l'évaluation Automotive SPICE peuvent être réalisés de manière coordonnée afin d'éviter la duplication du travail et toute incohérence. À cette fin, un modèle d'évaluation des processus (PAM) étendu est introduit.

L'audit de sécurité logicielle est un exemple d'audit limité aux chapitres de l'ISO 26262 liés au processus de développement logiciel.

L'indépendance organisationnelle suivante est requise pour réaliser un audit conformément aux lignes directrices ISO :

  • L'audit, en tant que processus, s'accompagne d'un périmètre, d'un ordre du jour, de modèles, d'une liste de contrôle et de rôles définis. L'Automotive Safety Integrity Level (ASIL) détermine non seulement la rigueur assignée au développement du système, mais aussi le niveau d'indépendance requis pour une mesure de confirmation particulière. Les systèmes Quality Managed (QM) sont ceux dirigés et coordonnés en matière de qualité. Pour QM et ASIL A, aucune exigence de réalisation d'un audit de sécurité fonctionnelle n'est requise.
  • L'ASIL B exige que l'audit du plus faible niveau d'indépendance (I0) soit réalisé par une personne non impliquée dans la création de tout produit de travail, en dehors du projet.
  • L'ASIL C exige une indépendance de niveau 2 (I2) ; l'audit doit être réalisé par une personne indépendante de l'équipe responsable de la création, c'est-à-dire ne relevant pas du même manager.
  • L'ASIL D exige qu'un audit du plus haut niveau d'indépendance (I3) soit réalisé par une personne indépendante du département responsable de la création. Idéalement, un organisme d'audit distinct appartenant à une autre entreprise.

Vous souhaitez en savoir plus sur l'ISO 26262 ?

Consultez notre guide !

Pourquoi devriez-vous réaliser des audits de sécurité réguliers ?

Les audits de sécurité fonctionnelle apportent de nombreux avantages, tant au projet qu'à l'organisation, parmi lesquels les suivants sont les plus cruciaux :

  • Amélioration de la culture de sécurité
  • Identification des points faibles du cycle de développement de la sécurité
  • Limitation de la responsabilité du fait du produit

L'absence d'audits réguliers augmentera la probabilité qu'une mise en œuvre incorrecte des processus ait un impact sur différents projets. En conséquence, de nombreuses incohérences produit apparaissent dans l'évaluation.

En règle générale, il convient de préciser que les audits de sécurité fonctionnelle sont les plus bénéfiques lorsqu'ils sont réalisés au stade précoce du développement du projet ou du produit.

Quelles sont les étapes pour réaliser un audit de sécurité ?

Les audits de sécurité commencent par la détermination de la personne responsable de l'audit des processus, avec l'affirmation du niveau d'indépendance requis.

Ensuite, chaque artefact ISO 26262 entrant dans le périmètre de l'audit est évalué selon différentes perspectives, notamment :

L'ISO 26262 ne fournit aucun modèle ni référentiel pour la réalisation d'audits ; c'est pourquoi, pour cette activité, Spyrosoft propose des Functional Safety Professionals (CFSE) certifiés, dotés de l'expertise nécessaire pour réaliser et superviser le processus d'audit, et qui garantissent que l'ordre du jour et les étapes de l'audit sont couverts.

Que faire des résultats de l'audit

Une fois l'audit terminé, les résultats seront agrégés dans un rapport d'audit.

Les résultats des audits comprennent :

  • Points de non-conformité majeure
  • Point de non-conformité mineure
  • Actions à entreprendre pour améliorer ou résoudre les lacunes et anomalies identifiées.

Ces recommandations d'amélioration (en cas de non-conformité) seront traitées et éventuellement résolues par les compétences responsables.

L'audit de sécurité fonctionnelle doit être finalisé avant la mise en production ; il est conseillé de le réaliser dès que le processus conforme à l'ISO 26262 est établi dans l'entreprise.

Il est généralement conseillé d'impliquer l'auditeur dès que possible.

Quelle est notre approche des audits de sécurité chez Spyrosoft ?

Avant le début du processus d'audit, le client est invité à remplir une liste de contrôle pré-audit, afin d'aligner les deux parties avant l'audit proprement dit.

La liste de contrôle de pré-audit est à la fois un guide et un modèle qui permet aux auditeurs et à toutes les parties impliquées d'évaluer quels éléments de l'ISO 26262 sont pertinents pour les activités d'audit. Elle facilite la création d'un ordre du jour visant à adapter les activités au contexte spécifique du développement, y compris le développement d'une couche applicative logicielle conformément aux exigences et recommandations de l'ISO 26262.

Le processus d'audit de Spyrosoft comprend :

L'audit est réalisé à l'aide d'une liste de contrôle d'audit, sur la base de laquelle le rapport d'audit final est établi.

Un audit de sécurité fonctionnelle est une mesure de confirmation formelle définie par l'ISO 26262 visant à évaluer si le processus de sécurité fonctionnelle a été correctement mis en œuvre. Il identifie les lacunes, les incohérences et les non-conformités dans les activités de développement liées à la sécurité.

Bien que les deux évaluent les processus de développement, un audit de sécurité fonctionnelle se concentre spécifiquement sur la conformité à l'ISO 26262 et sur la mise en œuvre des processus de sécurité. Toutefois, les audits et les évaluations ASPICE peuvent être coordonnés à l'aide d'un modèle d'évaluation des processus (PAM) étendu afin d'éviter les doublons.

Des audits réguliers améliorent la culture de sécurité, identifient les faiblesses du cycle de développement, réduisent les risques de responsabilité produit et évitent que les incohérences de processus n'affectent plusieurs projets. Ils sont particulièrement bénéfiques lorsqu'ils sont menés tôt dans le développement.

Les résultats sont documentés dans un rapport d'audit, listant les non-conformités majeures et mineures ainsi que les actions correctives recommandées. Ces actions doivent être traitées avant la mise en production, et l'audit devrait idéalement être finalisé une fois le processus ISO 26262 établi.