ГО СТ Р МЭК 61508-6— 2007
П р и м е ч а н и е — На этой стадии необходимо рассмотреть возможность одновременных отказов в
системе управления EUC и Е/Е/РЕ системе (системах), связанной с безопасностью, (см. МЭК 61508-1, подпункт
7.5J2.4). Такие отказы могут быть результатом отказов компонентов по общей причине, например, из-за влияния
окружающей среды. Наличие подобных отказов может привести кбольшим по сравнению с ожидаемым значе
ниям остаточного риска.
c) Начинают планирование подтверждения соответствия безопасности E/E/PES (см. МЭК 61508-2, подраз
дел 7.3).
d) Задают архитектуру (конфигурацию) логической подсистемы, датчиков и оконечных элементов. Вместе с
поставщиксм/разработчиком программного обеспечения анализируют архитектуру аппаратных средств, программ
ного обеспечения и влияние на безопасность компромиссов между аппаратными средствами и программным
обеспечением (см. МЭК 61508-2. рисунок 4). При необходимости анализ повторяют.
e) Разрабатывают модель архитектуры аппаратных средств для Е/Е/РЕ системы, связанной с безопаснос
тью. Эту модель разрабатывают, проверяя отдельно каждую функцию безопасности, и определяют подсистему
(компонент), используемую для реализации этой функции.
f) Устанавливают параметры для каждой подсистемы (компонента), используемой в Ь’Е/РЕ системе, свя
занной с безопасностью. Для каждой подсистемы (компонента) определяют:
- временной интервал проведения процедур тестирования для отказов, которые не обнаруживаются авто
матически:
- среднее время восстановления:
- диагностический охват (см. МЭК 61508-2. приложение С);
- вероятность отказа и
- долю безопасных отказов (см. МЭК 61508-2. приложение С).
д) Определяют архитектурные ограничения (см. МЭК 61508-2, таблицы 2 и 3).
h) Создают модель расчета надежности для каждой функции безопасности, которую должна реализовать
Е/Е/РЕ система, связанную с безопасностью.
П р и м е ч а н и е — Модель расчета надежности представляет собой математическуюформулу, показыва
ющую взаимосвязь между надежностью и соответствующими параметрами, связанными с оборудованием и усло
виями его использования.
i) Рассчитывают прогнозируемую надежность для каждой функции безопасности, используя соответствую
щую методику. Сравнивают результат с заданными характеристиками отказов, определенными в перечислении
Ь). и требованиями в соответствии с МЭК 61508-2, подпункт 7.4.3.1, таблицы 2 и 3. Если прогнозируемая надеж
ность не соответствует заданным характеристикам отказов и/или требованиям МЭК 61508-2, таблицы 2 и 3, то
изменяют:
- если возможно, один или несколько параметров подсистемы [возвращаются к перечислению f)] тили
- архитектуру аппаратных средств [возвращаются кперечислению d)].
П р и м е ч а н и е — Существует множество методов моделирования, и аналитик должен выбрать наиболее
соответствующий (перечень некоторых методов, которые могут быть использованы, приведен в МЭК 61508-2.
подпункт 7.4.3.2.2. перечисление h). примечание 4).
j) Реализуют проект Е/Е/РЕ системы, связанной с безопасностью. Выбирают средства и методы для управ
ления систематическими отказами аппаратных средств, отказами, вызванными влиянием окружающей среды, и
эксплуатационными отказами (см. МЭК 61508-2. приложение А).
k) Загружают проверенное программное обеспечение (см. МЭК 61508-3) в соответствующие аппаратные
средства (см. МЭК 61508-2, подраздел 7.5 и приложение В) и параллельно разрабатывают рабочие инструкции
для пользователей и документацию для обслуживающего персонала по эксплуатации системы (см. МЭК 61508-2,
подраздел 7.6 и приложение В). Учитывают аспекты, связанные с программным обеспечением (см. пункт А.З,
перечисление f)).
l) Вместе с разработчиком программного обеспечения (см. МЭК 61508-3. подраздел 7.7) проводят подтвер
ждение соответствия E/E/PES
(
с
м
.
МЭК 61508-2. подраздел 7.7 и приложение В).
т ) Передают аппаратные средства и результаты подтверждения соответствия безопасности E/E/PES сис
темным инженерам для дальнейшей интеграции в комплексную систему.
п) Если в процессе эксплуатации E/E/PES требуется модернизация/обслуживание, то при необходимости
снова обращаются к МЭК 61508-2. подраздел 7.8.
В процессе жизненного цикла безопасности E/E/PES выполняется множество различных действий. Среди
них верификация (см. МЭК 61508-2. подраздел 7.9) и оценка функциональной безопасности (см. МЭК 61508-1,
раздел 8).
В процессе выполнения приведенных выше действий выбирают методы и средства для обеспечения безо
пасности E/E/PES. соответствующие требуемому уровню полноты безопасности. Для помощи с выбором таких
методов и средств составлены таблицы, упорядочивающие различные методы/средства в соответствии с четырь мя
уровнями полноты безопасности (см. МЭК 61508-2, приложение В). Краткий обзор каждого из методов и
средств со ссылками на источники информации о них. включая перекрестные ссылки на эти таблицы, представ лен
в МЭК 61508-7, приложения А и В.
Один из возможных методов расчета вероятностей отказа аппаратных средств для Е/Е/РЕ систем, связан
ных с безопасностью, представлен в приложении В.
6