ГОСТ Р МЭК 61508-2—2007
с) критерии оценки «выдержал»/»не выдержал» испытание.
7.4.4.6В период проектирования действия, выполняемые на рабочем месте проектировщика,
должны отличаться отдействий, которые должны бытьдоступными на рабочем месте пользователя.
7.4.5 Требования по управлению систематическими сбоями
П р и м е ч а н и е — Для подсистемы, отвечающей требованиям, которые расцениваются как «проверено в
эксплуатвции» (см. 7.4.7.6 — 7.4.7.12). требования 7.4.5.1 — 7.4.S.3 не применяют.
7.4.5.1 Для управления систематическими сбоями проектирование Е/Б’РЕЭ должно обладать
особенностямипроектирования, которыеделаютЕ/Е/РЕсистемы, связанныесбезопасностью, устойчи
выми к:
a) любым остаточным ошибкам проектирования аппаратных средств, если вероятность ошибок
проектирования не может быть исключена {см. таблицуА.16):
b
) внешним влияниям, включая электромагнитные воздействия (см. таблицуА.17),
c) ошибкам оператора управляемого оборудования (см. таблицу А. 18);
d) любым остаточным ошибкам в программном обеспечении (см. МЭК61508-3. пункт7.4.3. табли
цы А.2 и В.7);
e) любым ошибкам, возникающим в результате выполнения любого процесса передачи данных
(см. 7.4.8).
7.4.5.2 Для облегчения реализации свойств ремонтопригодности и тестируемости в созданных
Е/Е/РЕ системах, связанныхс безопасностью, эти свойствадолжны быть учтены в процессепроектиро
вания и создания E/E/PES.
7.4.5.3 При проектировании Е/Е/РЕсистем, связанных сбезопасностью, должны бытьучтены спо
собности и возможностичеловека, а созданные E/E/PESдолжны бытьудобныдля работы персонала по
эксплуатации и технической поддержке. Разработка всехинтерфейсовдолжнаследовать «положитель
номуопыту» при учете человеческогофактораи учитывать возможныйуровеньподготовкиили осведом
ленности операторов, напримердля Е/Е/РЕ систем массового производства, где оператором является
специально не подготовленный человек.
П р и м е ч а н и я
1 Цель проектирования должна состоять в том, чтобы предсказуемые критические ошибки,допущенные опе
раторами или персоналом технической поддержки, предотвращались или устранялись проектом везде, где воз
можно. либодействия для их выполнения требовали повторного подтверждения.
2 Некоторые ошибки,допущенные операторами или персоналом технического обслуживания, могут быть не
восстанавливаемыми Е/Е/РЕ системой,связанной сбезопасностью. например, еслиони являются необнаруживав-
мыми или реально восстанавливаемыми исключительно при непосредственном доступе, например некоторые
механические отказы в управляемом оборудовании.
7.4.6 Требования к поведению системы при обнаружении отказов
7.4.6.1 Обнаружение опасного отказа (с помощью диагностических тестов, контрольных испыта
ний или иным методом) в любой подсистеме с отказоустойчивостью аппаратных средств больше нуля
должно завершаться:
a) конкретнымдействием длядостижения или поддержаниябезопасногосостояния (см. примеча
ние к перечислению Ь))или
b
) изоляциейдефектнойчастиподсистемыдляобеспечения возможности продолжениявыполне
ния безопасного действия управляемым оборудованием, пока дефектная часть не будет отремонтиро
вана. Если ремонт не завершен в пределах среднего времени восстановления (MTTR), принятого при
вычислении вероятности случайных отказов аппаратных средств (см. 7.4.3.2.2), то для достижения и
поддержания ихбезопасногосостояниядолжно быть выполнено конкретное действие.
П р и м е ч а н и е — Конкретное действие (реакция на отказ), которое требуется для достижения или под
держания безопасного состояния E/E/PES. должно быть определено в требованиях безопасности E/E/PES (см.
7.2.3.1). Оно может состоять, например, в отключении управляемого оборудования на дефектной подсистеме или
его части, относящейся к снижению риска.
7.4.6.2 Обнаружение опасного отказа (с помощью диагностических тестов, контрольных испыта
ний или инымспособом)влюбойподсистеме с отказоустойчивостью аппаратныхсредств, равнойнулю,
функция безопасности которой является полностью зависимой (см. примечание 1)в случае, если такая
подсистема используется только функцией(ями) безопасности в режиме с низкой частотой запросов,
должно завершаться:
а) конкретным действием длядостижения и поддержания безопасногосостояния либо
21