ГОСТ Р МЭК 61508-2—2007
7.4.2.4 Требования «аппаратным средствам и программномуобеспечениюдолжны определяться
уровнем полнотыбезопасностифункцийбезопасности, имеющихсамый высокийуровеньполнотыбезо
пасности. если не будетдоказано, что выполнение функций безопасности различных уровней полноты
безопасностидостаточно независимо.
П р и м е ч а н и я
1 Достаточная независимость выполнения функций безопасности устанавливается демонстрацией вероят
ности зависимого отказа между компонентами выполняемых функций безопасности различных уровней полноты
безопасности,достаточно низкой посравнению ссамым высоким уровнем полноты безопасности, связанным срас
сматриваемыми функциями безопасности.
2 Если в Е/Е/РЕ системе, связанной с безопасностью, выполняется несколько функций безопасности, то
необходимо рассмотреть возможность возникновения отказа в выполнении нескольких функций безопасности от
единственнойошибки. В такойситуации требования к аппаратным средствам и программномуобеспечению допус
кается задавать на основе уровня полноты безопасности более высокого, чем связанный с любой из функций безо
пасности. в зависимости от риска, связанного стаким отказом.
7.4.2.5 Если требуется независимость функций безопасности (см. 7.4.2.3 и 7.4.2.4), то в процессе
проектированиядолжны быть задокументированы:
a) методдостижения независимости;
b
) обоснование метода.
7.4.2.6 Требованиякпрограммномуобеспечению (см. МЭК61508-3)должны бытьдоступны разра
ботчикуЕ/Е/РЕ системы, связаннойс безопасностью.
7.4.27 Разработчик Е/Е/РЕ системы, связанной с безопасностью, должен еще раз пересмотреть
требования к программномуобеспечению иаппаратным средствам стем. чтобы убедиться, что они кор
ректно специфицированы. В частности, разработчик E/E/PES должен рассмотреть:
a) функциибезопасности.
b
) требования к полноте безопасности Е/Е/РЕ системы, связанной с безопасностью;
c) интерфейсы между оборудованием иобслуживающим персоналом.
7.4.2.8 Проектная документация на Е/Е/РЕ систему, связанную с безопасностью, должна опреде
лять методы исредства, необходимыедля достижения уровня полноты безопасности в течение стадий
жизненного цикла безопасности E/E/PES.
7.4.2.9 Проектная документация на Е/Е/РЕ систему, связанную с безопасностью, должна обосно
вывать методы исредства, выбранные для формирования их интегрированного набора, обеспечиваю
щего требуемый уровень полноты безопасности.
П р и м е ч а н и е — Выбор общего подхода, использующего независимое письменное одобрение E/E/PES.
связанных с безопасностью (включая сенсоры, датчики и т.д.). для технических средств и программного обеспече
ния. диагностических тестов и инструментов программирования и использование (где это возможно) подходящих
языков программирования позволяет сократить сложность инженерного применения E/E/PES.
7.4.2.10 В процессе проектирования и разработки Е/Е/РЕ системы, связанной с безопасностью,
все значимые (допустимые)взаимодействия аппаратныхсредств и программного обеспечениядолжны
быть идентифицированы, оценены и документированы.
7.4.2.11 Проект Е/Е/РЕ системы, связанной сбезопасностью, должен бытьоснован надекомпози
ции на подсистемы, каждая из которых имеет специфицированный проект и набор тестов интеграции
(см. 7.4.7).
П р и м е ч а н и я
1 Конкретная подсистема может состоять из единственного компонента или группы компонентов. Полная
Е/Е/РЕ система, связанная с безопасностью, может состоять из множества идентифицируемых и отдельных под
систем. которые при ихобъединении обеспечивают выполнение рассмотренной функции безопасности. Подсисте ма
может иметь более чем один канал (см. 7.4.7.3).
2 Везде, где это практически возможно, должны быть использованы существующие проверенные подсисте
мы.Этоположение является в общем случае верным, только еслисуществуетпочти 100 %-ное совпадениефункци
ональных возможностей, пропускной способности и производительности существующей подсистемы с новыми
требованиями или верифицированная (проверенная) подсистема структурирована таким образом, что пользова
тель может выбрать лишь требуемые функции, пропускную способность и производительность для специфическо
го применения. Избыточные функциональные возможности, пропускная способность или производительность
могут быть вредными для безопасности системы, если существующие подсистемы чрезмерно усложнены или име ют
неиспользуемые возможности и если не может быть обеспечена защита от непреднамеренных функций.
7.4.2.12 Если подсистема имеет многоканальный выход, необходимо определить наличие
какой-либо комбинации выходныхсостояний, которые могут быть вызваны отказом самой Е/Е/РЕсисте-
12