一句话总结:依据 ANSI/CAN/UL 1973:2022 (Third Ed),BMS 是电池安全的关键屏障——须具备过充/过流/过温/欠温/过放五种保护功能,并通过功能安全认证(SIL 2 / PL c / ASIL C)、软件可靠性验证(UL 1998 Class 1)及 EMC 抗扰度测试,单纯依赖有源保护器件不可接受。
1. BMS 的定义与保护功能(Section 6.2)
1.1 标准定义
UL 1973 第 6.2 节将电池管理系统(BMS)定义为监测电池状态并在检测到异常时采取保护动作的系统。BMS 必须能够监测并响应以下五种关键状态:
| 监测功能 | 英文术语 | 保护动作 |
|---|---|---|
| 过充电保护 | Overcharge | 切断充电回路 |
| 过电流保护 | Overcurrent | 限制或切断电流 |
| 过温保护 | Overtemperature | 切断充/放电 |
| 欠温保护 | Under-temperature | 阻止低温充电 |
| 过放电保护 | Overdischarge | 切断放电回路 |
1.2 BMS 的核心角色
BMS 在 UL 1973 安全体系中的定位:
- 第一道防线: 在日常运行中将电池维持在工作区间内
- 故障响应: 检测异常时执行保护动作
- 状态监测: 持续监测电压、电流、温度等关键参数
- 安全通信: 向上级控制器报告安全状态
2. BMS 功能架构图
3. 结构设计要求(Section 7.9)
3.1 有源保护器件的限制
UL 1973 第 7.9 节明确规定:
有源保护器件不能单独作为关键安全防护手段,除非满足以下任一条件:
- 符合 IEC 61508 SIL 2 或更高等级
- 符合 ISO 13849 PL c 或更高等级
- 符合 ISO 26262 ASIL C 或更高等级
- 同时具备冗余的无源保护(如熔断器、PTC 等)
这意味着仅靠 BMS 的 MOSFET 或继电器切断电路是不够的——必须有经过功能安全认证的设计,或有冗余的无源保护器件作为备份。
3.2 功能安全标准对照
| 标准 | 等级要求 | 适用领域 | 关键要求 |
|---|---|---|---|
| IEC 61508 | SIL 2 | 通用功能安全 | PFH ≥ 10⁻⁷ 且 < 10⁻⁶ |
| ISO 13849 | PL c | 机械相关安全 | MTTFd、DC、CCF 分析 |
| ISO 26262 | ASIL C | 汽车领域 | 硬件度量 + 软件流程 |
| 冗余方案 | 双重保护 | 通用 | 有源保护 + 无源保护 |
4. 软件可靠性要求(Section 7.9.3)
4.1 软件标准要求
BMS 中用于执行安全功能的软件必须满足:
| 要求 | 标准 |
|---|---|
| 美国市场 | UL 1998 Class 1 |
| 加拿大市场 | CSA C22.2 No. 0.8 Class B |
| 适用范围 | 所有涉及安全保护的嵌入式软件 |
4.2 UL 1998 Class 1 关键要素
| 要素 | 说明 |
|---|---|
| 软件需求规格 | 清晰定义安全功能和非安全功能 |
| 软件设计文档 | 模块化设计,安全功能与非安全功能隔离 |
| 代码审查 | 结构化代码审查流程 |
| 测试覆盖率 | 语句覆盖、分支覆盖、MC/DC 覆盖 |
| 故障注入测试 | 验证软件在异常输入下的行为 |
| 版本控制 | 严格的配置管理和变更控制 |
5. FMEA 故障模式与影响分析(Section 7.9.2)
5.1 FMEA 要求
UL 1973 第 7.9.2 节要求按照 UL 991 第 7 节进行故障模式与影响分析(FMEA):
| FMEA 要素 | 内容 |
|---|---|
| 分析范围 | BMS 所有安全相关电路和软件功能 |
| 故障模式 | 开路、短路、参数漂移、软件错误、传感器失效 |
| 影响评估 | 每种故障对系统安全的影响等级 |
| 减轻措施 | 针对高风险故障的设计对策 |
| 文档要求 | 完整的 FMEA 报告,包含所有分析结果 |
5.2 典型 BMS FMEA 示例
| 故障模式 | 可能原因 | 安全影响 | 减轻措施 |
|---|---|---|---|
| 电压检测失效 | ADC 故障/分压电阻开路 | 过充无法检测 | 冗余电压检测通道 |
| 温度传感器短路 | NTC 引线短路 | 误判低温,允许过充 | 传感器合理性检查 |
| 通信丢失 | CAN/RS485 断线 | 上级无法获知状态 | 通信看门狗+默认安全状态 |
| MOSFET 短路失效 | 过流损坏 | 无法切断电路 | 熔断器作为二级保护 |
6. 系统安全分析(Section 7.8)
6.1 分析范围
UL 1973 第 7.8 节要求在系统层面进行安全分析,至少覆盖以下四种场景:
| 分析场景 | 覆盖参数 | 安全目标 |
|---|---|---|
| 电芯过电压 | 单电芯及整组电压 | 防止过充导致的析锂/热失控 |
| 电芯欠电压 | 单电芯最低电压 | 防止过放导致的铜溶解/内短路 |
| 过温 | 电芯表面及环境温度 | 防止高温引发的 SEI 分解 |
| 欠温 | 电芯最低允许充电温度 | 防止低温充电析锂 |
| 过电流 | 充/放电电流 | 防止过热和集流体熔断 |
6.2 分析输出
系统安全分析应输出:
- 每种故障场景的最大允许限值
- 保护动作的响应时间要求
- 故障检测的覆盖率分析
- 残余风险评估
7. EMC 抗扰度要求(Section 27)
7.1 EMC 测试矩阵
BMS 必须在电磁干扰环境下保持安全功能正常。UL 1973 第 27 章规定了以下 EMC 抗扰度测试:
| 测试项目 | 测试等级 | 频率范围/条件 | 判定准则 |
|---|---|---|---|
| 静电放电 ESD | ±6 kV 接触 | ±8 kV 空气放电 | 安全功能不降级 |
| 射频辐射抗扰度 | 10 V/m | 80 MHz – 1 GHz | 安全功能不降级 |
| 射频辐射抗扰度 | 3 V/m | 1.4 GHz – 6 GHz | 安全功能不降级 |
| 快速瞬变脉冲群 | ±1 kV | 电源/信号端口 | 安全功能不降级 |
| 浪涌 | ±0.5 – 2 kV | 线对线/线对地 | 安全功能不降级 |
| 射频共模 | 10 V | 0.15 – 80 MHz | 安全功能不降级 |
| 工频磁场 | 10 A/m | 50/60 Hz | 安全功能不降级 |
7.2 操作验证(Section 27.8)
完成所有 EMC 抗扰度测试后,必须执行操作验证:
| 验证步骤 | 内容 |
|---|---|
| 功能检查 | 验证所有安全保护功能是否正常 |
| 参数校准 | 确认电压、电流、温度测量精度未漂移 |
| 保护动作 | 逐一验证过充/过放/过温/过流保护是否正常触发 |
| 通信验证 | 确认 BMS 与上级控制器的通信无异常 |
8. BMS 验证路径流程图
9. 保护电路要求(Section 7.9.6)
9.1 正常操作区域维护
UL 1973 第 7.9.6 节要求 BMS 保护电路能够将 所有电芯 维持在制造商规定的正常操作区域内:
| 参数 | 上限保护 | 下限保护 |
|---|---|---|
| 电压 | 过充电压保护 | 过放电电压保护 |
| 温度 | 过温充电/放电保护 | 欠温充电保护 |
| 电流 | 过流充电/放电保护 | N/A |
9.2 保护层级设计
| 保护层级 | 实现方式 | 响应时间 | 安全等级 |
|---|---|---|---|
| 第一层:BMS 主动控制 | 软件+MOSFET/继电器 | 毫秒级 | 日常运行 |
| 第二层:硬件保护 | 独立保护 IC | 微秒级 | 一级备份 |
| 第三层:无源保护 | 熔断器/PTC/温控开关 | 秒级 | 终极防护 |
工程师提示: BMS 的合规性是 UL 1973 认证中最容易被低估的部分。以下几点值得特别注意:(1)不要依赖单一 MOSFET/继电器作为唯一保护——务必配备熔断器等无源器件作为后备;(2)软件合规(UL 1998 Class 1)需要完整的文档体系,建议从项目初期就开始准备;(3)EMC 测试中射频辐射抗扰度(10 V/m,80 MHz–1 GHz)是常见失败点——在 PCB 布局阶段就应重视电磁兼容设计;(4)FMEA 不仅是认证文件要求,更是发现单点故障的有效工具——建议在设计评审阶段就完成初步 FMEA。
10. 关键事实
- BMS 须监测过充、过流、过温、欠温和过放电五种关键状态并执行保护动作(Section 6.2)
- 有源保护器件不能单独依赖——须满足功能安全标准(SIL 2 / PL c / ASIL C)或配备冗余无源保护(Section 7.9)
- BMS 安全软件需满足 UL 1998 Class 1(美国市场)或 CSA C22.2 No.0.8 Class B(加拿大市场)
- FMEA 分析(UL 991 Section 7)须覆盖所有安全相关电路——开路、短路、参数漂移和软件错误
- EMC 抗扰度测试包含 ESD(±6 kV 接触/±8 kV 空气)、射频辐射(10 V/m)和浪涌(最高 ±2 kV)等七项
11. 常见问题
Q1:仅依赖 BMS 的 MOSFET 切断电路是否合规?
不合规。有源保护器件须满足 SIL 2 / PL c / ASIL C 认证,或配备熔断器等无源保护作为冗余备份。
Q2:UL 1998 Class 1 的核心要求是什么?
需求规格、模块化安全功能隔离、代码审查、MC/DC 测试覆盖率、故障注入测试和严格的版本控制。
Q3:EMC 测试中最常见的失败点是什么?
射频辐射抗扰度(10 V/m,80 MHz–1 GHz)是高频失败项,建议 PCB 布局阶段就重视电磁兼容设计。
Q4:FMEA 分析的范围和常见故障模式?
覆盖 BMS 所有安全相关电路——常见故障包括 ADC 失效、NTC 引线短路、通信丢失和 MOSFET 短路。
Q5:推荐什么样的保护层级架构?
三层架构:第一层 BMS 主动控制(毫秒级),第二层独立保护 IC(微秒级),第三层无源保护如熔断器(终极防护)。
12. 相关阅读
- UL 1973 储能电池安全标准:四大测试维度、Section 6~18 全景一次讲清
- UL 1973 内部火蔓延测试:Section 42 多单体触发、隔断设计与火焰传播抑制
- UL 1973 钠/金属/空气电池:Annex B/C/E/I 替代化学体系特殊要求与测试差异
- UL 1973 电芯与模组结构:Section 7.12 电芯安全设计、绝缘配合与 Annex E 测试
- ANSI/CAN/UL 1973:2022 固定式和辅助动力用电池的学习理解
13. 参考文献
- ANSI/CAN/UL 1973:2022, Section 6.2 — Battery Management System
- ANSI/CAN/UL 1973:2022, Section 7.8-7.9 — System Safety Analysis & BMS Construction
- ANSI/CAN/UL 1973:2022, Section 27 — EMC Immunity
- UL 1998 — Software in Programmable Components
- UL 991 — Tests for Safety-Related Controls Employing Solid-State Devices