ГОСТ Р МЭК 61508-2—2007
мы. связаннойсбезопасностью, способной непосредственно вызвать событиеопасногоотказа (см. ана
лиз опасностей и рисков в МЭК 61508-1, подпункт 7.4.2.10). Если это определено, то предотвращение
такой комбинации выходныхсостоянийдолжнобытьрасценено какфункциябезопасности, работающая
в режиме с высокой частотой обращения или с непрерывными обращениями (см. 7.4.6.3 и7.4.3.2.5).
7.4.2.13Для любых компонентов Е/Е/РЕ системы, связанной с безопасностью, в максимальной
степени должно использоваться ограничение допустимых значений (см. МЭК 61508-7, подраздел 2.8).
Обоснованиеработы на пределахлюбыхкомпонентовдолжнобытьдокументировано (см. МЭК61508-1, раздел
5).
П р и м е ч а н и е — При ограничении допустимых значений должен использоваться коэффициент ограни
чения. равный 0.67.
7.4.3 Требования к полноте безопасности аппаратных средств
П р и м е ч а н и е — Обзор необходимых шагов для достижения требуемой полноты безопасности приве
ден в МЭК 61508-6 (пункт А.2. приложение 2) и там же показано, как этот пункт соотносится с другими требованиями
настоящего стандарта.
7.4.3.1 Архитектурные ограничения полноты безопасности аппаратныхсредств
7.4.3.1.1 В контексте полноты безопасности аппаратных средств наиболее высокий уровень
полноты безопасности, который может потребоватьсядляфункции безопасности, ограничиваетсяотка
зоустойчивостью аппаратныхсредств исоставляющей безопасных отказов подсистем, которые выпол
няют эту функцию безопасности (см. приложение С). Наибольший уровень полноты безопасности,
который может потребоваться для функции безопасности, использующей подсистему, с учетом отказо
устойчивостиаппаратныхсредствисоставляющейбезопасныхотказовэтойподсистемы представленв
таблицах2 и 3(см. также приложениеС). Требования таблиц2 и 3 должны применяться ккаждой подсис
теме. выполняющей функцию безопасности, и. следовательно, к каждой части Е/Е/РЕ системы, связан
ной сбезопасностью. Подпункты 7.4.3.1.2 — 7.4.3.1.4определяют, какая изтаблиц2 или3применяетсяк
конкретной подсистеме. Подпункты 7.4.3.1.5 и 7.4.3.1.6 определяют самый высокий уровень полноты
безопасности, который может быть применен к функции безопасности по запросу. В соответствии с
этими требованиями:
a) отказоустойчивость аппаратных средств N означает, что отказ N + 1 может привести к потере
функции безопасности. В определении отказоустойчивости недолжны учитываться средства, которые
могли бы управлять влиянием ошибок, напримердиагностика, и
b
) если одна ошибка непосредственно приводит к одной или более последующим ошибкам, их
рассматривают какодиночную ошибку:
c) в определении отказоустойчивости некоторые ошибки могут быть исключены при условии, что
вероятность ихвозникновения очень мала поотношению ктребованиям полноты безопасности подсис
темы.
Л
юбые исключения ошибокдолжны бытьобоснованы и документированы (см. примечание 3);
d) долю безопасных отказов подсистемы определяют как отношение суммы среднихчастот безо
пасныхотказов и опасныхотказов, обнаруженныхтестами, к полной средней частотеотказов подсисте
мы (см. приложение С).
П р и м е ч а н и я
1 Для получениядостаточно отказоустойчивой архитектуры сучетом уровня сложности подсистемы исполь
зуются архитектурные ограничения. Уровень полноты безопасности Е/Е/РЕ системы, связанной с безопасностью,
полученный в результате применения требований настоящего подпункта, является максимальным из заявленных,
хотя в некоторых случаях математически может быть определен более высокий уровень полноты безопасности,
если для Е/Е/РЕ системы, связанной с безопасностью, принять исключительно математический подход.
2 Архитектура и подсистема, сформированныедля соответствия требованиям отказоустойчивостиаппарат
ных средств,должны быть такими, какие обычно используются в режиме эксплуатации. Требования отказоустойчи
вости могут быть снижены, если Е/Е/РЕ система, связанная с безопасностью, восстанавливается, находясь под
управлением основного оборудования (on-line). Однако ключевые параметры, связанные с любым ослаблением,
должны быть предварительно оценены (например среднее время восстановления по сравнению с вероятностью
запроса).
3 Если некоторый компонент системы имеет очень низкую вероятность отказа благодаря присущим ему
свойствам (например механический соединитель привода), то рассматривать ограничение (на основе отказоустой
чивости аппаратных средств) полноты безопасности любой функции безопасности, для реализации которой
используется этот компонент, нет необходимости.
7.4.3.1.2 Конкретная подсистема (см. 7.4.2.11, примечание 1) может быть отнесена к типу А. если
для ее компонентов, необходимыхдля реализации функции безопасности:
13