Réponse rapide
Séparer les fonctions critiques sur plusieurs calculateurs peut limiter les interférences de charge et les pannes communes : une commande sûre conserve ses ressources même si perception, journalisation ou communication se bloque. Cette séparation doit être justifiée par les risques et testée sur les interfaces.
Isoler les ressources
Commande, perception et services non critiques disposent de cœurs, mémoires, systèmes ou conteneurs séparés avec des échanges bornés. Priorités, délais et état sûr sont définis à chaque frontière.
Empêcher la propagation
Une saturation ou une erreur logicielle ne doit pas modifier directement une consigne protégée. Liens, alimentation, synchronisation et messages invalides sont surveillés.
Ne pas confondre séparation et indépendance
Plusieurs unités peuvent partager capteur, alimentation ou horloge et garder une panne commune. Les coûts de câblage et de maintenance sont évalués avec ces dépendances.
Sources et références
- [1] Robotics and Autonomous Systems — NIST