ГОСТ Р МЭК 61508-2—2007
Ь)восстановлениемдефектной подсистемы в пределах периода среднего времени восстановле
ния (MTTR), полученного при расчете вероятности случайных отказов аппаратных средств
(см. 7.4.3.2.2). В течение этого времени безопасность управляемого оборудования должна обеспечи
ваться дополнительными мерами и ограничениями. Снижение риска, обеспеченное этими мерами и
ограничениями, должно, по крайней мере, равняться сокращению риска, обеспеченному Е/Е/РЕ систе
мой. связанной с безопасностью, в отсутствие любых отказов. Дополнительные меры и ограничения
должны быть определены в процедурах эксплуатации и технического обслуживания E/E/PES (см. 7.6).
Если восстановление непредпринято в пределах заданногосреднего времени восстановления(MTTR),
то для достижения и поддержания безопасного состояния должны быть предприняты конкретные
действия (см. примечание 2).
П р и м е ч а н и я
1 Предполагается, что функция безопасности полностью зависит от подсистемы, если отказ подсистемы
приводиткотказу функциибезопасностирассматриваемой ЕУЕ/РЕсистемы,связаннойс безопасностью, ифункция
безопасности не предназначенадля другой системы, связаннойс безопасностью (см. МЭК61508-1.подраздел 7.6).
2 Конкретное действие (реакция на отказ)требуется для достижения иподдержания безопасногосостояния,
котороедолжно быть определено в требованиях безопасности Е/ЕУРЕЭ (см 7.2.3.1). Это действие может состоять,
например, в безопасном отключении управляемого оборудования в дефектной подсистеме или его части, предназ
наченной для снижения риска.
7.4.6.3Обнаружение опасного отказа (путем диагностического тестирования, контрольных испы
таний или инымспособом) в любой подсистемес отказоустойчивостью, равной нулю, в которой функция
безопасностиявляетсязависимой (см. примечание 1) в случае подсистемы, выполняющейлюбую функ-цию(ии)
безопасности, действующей(их) в режиме с высокой частотой запросов или непрерывными запросами (см.
примечания2 и 3). длядостижения иподдержаниябезопасногосостояниядолжно завер шаться
конкретнымидействиями (см. примечание 3).
у
П р и м е ч а н и я
1 Считается, что функция безопасности полностью зависит от подсистемы, если отказ подсистемы служит
причиной отказа функции безопасности рассматриваемой Е/Е РЕ системы, связанной с безопасностью, а также
функция безопасности не принадлежит другой системе, связанной с безопасностью (см. МЭК 61508-1. подраз
дел 7.6).
2 Если существует вероятность, что некоторая комбинация состояний выходов подсистемы может стать
непосредственной причиной опасного события (см. анализ опасностей и рисков 7.4.2.12). и если комбинацию
выходных состояний в случае отказа в подсистеме невозможно определить (например для подсистемы типа В), то
детектирование опасныхсобытий вподсистеме следует расценивать какдля функции безопасности,действующей
в режиме с высокой частотой запросов или непрерывными запросами, и применять требования 7.4.6.3 и 7.4.2.5.
3 Для достижения и поддержания состояния безопасности, котороедолжно быть определено в требованиях
безопасности E/E/PES, необходимо выполнить конкретноедействие (реакцию на отказ). Этодействие может состо
ять. например, а безопасном отключении в дефектной подсистеме управляемого оборудования или его части,
предназначенной для сокращения риска.
7.4.7 Тробования к развитию E/E/PES
7.4.7.1 Е/Е/РЕ системы, связанные с безопасностью, должны быть изготовлены в соответствии с
проектом.
7.4.7.2 Подсистемы, используемые для одной или более функций безопасности, должны быть
идентифицированы идокументированы как подсистемы, связанные сбезопасностью.
7.4.7.3 Для каждой подсистемы, связанной с безопасностью, должна быть представлена следую
щая информация (см. также 7.4.7.4):
a) функциональная спецификация тех функций и интерфейсов подсистемы, которые могут быть
использованы функциями безопасности:
b
) оценочные частоты отказов (из-за случайных отказов аппаратных средств) в любых режимах,
которые могли бы привести к отказу ЕУЕ/РЕ системы, связанной с безопасностью, обнаруживаемые
диагностическими тестами (см. 7.4.7.4);
c) оценочные частоты отказов (из-за случайных отказов аппаратных средств), которые могли бы
привести к отказу ЕУЕ/РЕ системы, связанной с безопасностью, не обнаруживаемые диагностическими
тестами (см. 7.4.7.4).
d) любые ограничения наокружающую среду подсистемы, которыедолжны быть соблюдены для
обеспечениялегитимности оценочныхчастототказов из-заслучайныхотказов аппаратныхсредств;
e) любоеограничениесрокажизни подсистемы, которыйнедолженбытьпревышендляобеспече
ния легитимности оценочныхчастототказов из-за случайных отказов аппаратных средств;
22