ГОСТ Р МЭК 61508-2—2007
связанной с безопасностью. Поэтому ма
к
симальный уровень полноты безопасности аппаратных
средств в отношении от
к
азоустойчивости аппаратных средств,
к
оторый может бы ть достигнут
для фун
к
ции безопасности в данном примере. — SIL2.
7.4.3.2Требования к оценке вероятности отказа функций безопасности из-за случайных отказов
аппаратных средств
7.4.3.2.1 Вероятность отказа каждой функции безопасности из-за случайных отказов аппаратных
средств по 7.4.3.2.2 и 7.4.3.2.3 будет равна или менее целевой меры отказов, определенной вспецифи
кации требованийбезопасности (см. 7.2.3.2).
П р и м е ч а н и я
t Для функции безопасности, выполняемой а режиме с низкой частотой запросов, целевая мера отказов
будет выражена в терминах средней вероятности отказа выполнения по запросу предусмотренной функции безо
пасности. как определено уровнем полноты безопасности (см. МЭК 61508-1. таблица 2), пока требования в специ
фикации требований к полноте безопасности для функции безопасности E/E/PES (см. 7.2.3.2) не достигнут
определенной целевой меры отказов, иной, чем конкретный SIL. Например, если целевая мера отказов равна
1.5 * 10’6 (вероятность отказа по запросу), то есть заданному значению для удовлетворения требуемого снижения
риска, то вероятность отказа по запросу функции безопасности, вызванного случайными отказами аппаратных
средств должна быть равна или менее 1.5 * 10’в.
2 Для функции безопасности, выполняемой в режиме с высокой частотой запросов или с непрерывными
запросами, целевая мера отказов будет выражена в терминах средней вероятности опасногоотказа в час. какопре
делено уровнем полноты безопасности функции безопасности (см. МЭК 61508-1. таблица 3). пока требования вспе
цификации требований к полноте безопасности (см. 7.2.3.2) для функции безопасности E/E/PES не достигнут
определенной целевой меры отказов, иной, чем конкретный SiL. Например, если целевая мера отказов равна 1.5 *
10’6 (вероятность опасного отказа в час) и задана для выполнения требований по снижению риска, то вероят ность
отказа функции безопасности, вызванного случайными отказами аппаратных средств, должна быть равна или
менее 1.5 * 10"®.
3 Для демонстрации выполнения данного требования необходимо осуществить предсказание надежности
для уместной функции безопасности, используя соответствующие средства (см. 7.4.3.2.2). и сравнить полученный
результат с целевой мерой отказов конкретной полноты безопасности для уместной функции безопасности
(см. МЭК 61508-1. таблицы 2 и 3).
7.4.3.2.2 Вероятность отказа каждой функции безопасности из-за случайных отказов аппаратных
средств можетбыть оценена сучетом:
a) архитектуры Е/Е/РЕсистемы, связаннойсбезопасностью, посколькуэто касается каждойфунк
ции безопасности.
П р и м е ч а н и е — При этом приходится решать, какие виды отказов подсистем находятся в последова
тельной связи (любой отказ вызывает отказ соответствующей функции безопасности, которая должна выполнять
ся). а какие виды отказов находятся в параллельной связи (для сбоя соответствующей функции безопасности
необходимы совпадающие отказы);
b
) оцененной частоты (коэффициента) отказов каждой подсистемы в любых режимах, которые
могли бы вызватьопасный отказ Е/Е/РЕ системы, связанной с безопасностью, нообнаружены диагнос
тической проверкой (см. 7.4.7.3 и 7.4.7.4);
d) восприимчивости Е/Е/РЕ системы, связанной с безопасностью, к отказам по общей причине
(см. примечание к настоящемуперечислению и примечание 6 к перечислению h)).
П р и м е ч а н и е — Например, см. МЭК 61508-6. приложение О:
e) охвата диагностическими тестами (по приложению С) и связанного с ним диагностического
испытательного интервала.
П р и м е ч а н и я
1 Время диагностического испытательного интервала вместе с последующим временем ремонта составля
ют среднее время восстановления, которое должно быть рассмотрено в модели надежности. Кроме того, для рабо
ты Е/Е/РЕ системы, связанной с безопасностью, в режиме высокой частоты запросов или с
непрерывными запросами, где любые опасные отказы каналов приводят копасным отказам Е/Е/РЕ системы,
связанной с безопас ностью. время диагностического испытательного интервала должно быть рассмотрено
непосредственно (то есть дополнительно к среднему времени восстановления) в модели надежности, если его
величина не является значи тельно меньшей, чем ожидаемая частота запросов (см 7.4.3.2.5).
2 При установлении времени диагностического испытательного интервала должны быть рассмотрены
интервалы междувсеми испытаниями, которые вносят вклад в диагностический охват.
18