ГО СТ Р МЭК 61508-6— 2007
Приложение D
(справочное)
Методика количественного определения влияния отказов аппаратных средств
с общей причиной в Е/Е/РЕ системах
D.1 Общие положения
Настоящий стандарт включает в себя ряд методов, рассматривающих систематические отказы. Однако не
зависимо от того, насколько эффективны эти методы, существует остаточная вероятность возникновения систе
матических отказов. Это незначительно влияет на результаты расчета надежности для одноканальных систем,
однако возможность появления отказе», способных повлиять на несколько каналов многоканальной системы, т.е.
отказов по общей причине, приводит ксущественным ошибкам при расчетах надежности многоканальных систем.
В настоящем приложении приводится описание методики, позволяющей учитывать отказы по общей причи
не при оценке безопасности многоканальных Е/Е/РЕ систем. Использование данной методики дает более точную
оценку полноты безопасности такой системы, чем при игнорировании отказов по общей причине.
Данная методика используется для расчета значения Ц, |5-фактора, часто используемого при моделирова
нии отказов по общей причине. Описываемая методика может быть использована для оценки интенсивности
отказов по общей причине в случае двух или более параллельно работающих систем, если известна интенсив
ность случайных отказов аппаратных средств для одной из этих систем (см. D.5). В некоторых случаях предпочти
тельнее альтернативные методики, например, если благодаря наличию данных об отказах по общей причине
можно получить более точное значение (1-фактора.
D.2 Краткий обзор
Считается, что отказы системы бывают двух видов:
- случайные отказы аппаратных средств:
- систематические отказы.
Предполагается, что отказы первого вида возникают случайно по времени для любого компонента и приво
дят котказу канала системы, частью которогоявляется соответствующий компонент. Существует некоторая вероят
ность того, что во всех каналах многоканальной системы могут произойти независимые случайные отказы аппа
ратных средств, вследствие чего все каналы одновременно окажутся неработоспособными. Так как предполага
ется. что такие отказы аппаратных средств возникают во времени случайно, вероятность таких отказов, одновре
менно возникающих в параллельных каналах, низка по сравнению с вероятностью отказа одного канала. Такая
вероятность может быть рассчитана с помощью хорошо известных методов.
Однако некоторые отказы, например отказы по общей причине, являющиеся следствием одной причины,
могут влиять на несколько каналов, что может быть следствием систематической ошибки (например, конструктив
ной или ошибки технических условий) или внешнего воздействия, ведущего кпреждевременным случайным аппа
ратным отказам (например, избыточной температуры, возникающей из-за случайного отказа аппаратного сред
ства. обычного вентилятора, что сокращает время жизни компонентов или нарушает заданные условия окружаю
щей среды для их работы), или комбинации этих факторов. Так как отказы по общей причине чаще влияют на
несколько каналов многоканальной системы, то вероятность такого отказа, скорее всего, будет доминирующим
фактором при определении общей вероятности отказа многоканальной системы. Если не учитывать этот фактор,
будет трудно получить правильную оценку уровня полноты безопасности.
Хотя отказы по общей причине являются следствием одной причины, они не обязательно проявляются во
всех каналах одновременно. Налример. при отказе вентилятора все каналы многоканальной Е/Е/РЕ системы
могут отказать, что ведет котказу по общей причине. Однако необязательно все каналы нагреваются с одинаковой
скоростью или имеют общую критическую температуру. Следовательно, отказы возникают в разных каналах в
разное время.
Архитектура программируемых систем позволяет им выполнять внутреннее диагностическое тестирование
непосредственно во время работы, что гложет быть реализовано различными способами, например:
- один канал PES одновременно с обеспечением работы входного и выходного устройств может непрерыв
но выполнять внутреннюю проверку своей работы. На этапе проектирования можно достичь значения тестового
охвата, равного 99 % (см. (11)). Если 99 % внутренних сбоев обнаружены до того, как они приведут к отказу,
вероятность сбоев одного канала, которые могут, в конечном счете, стать частью отказов по общей причине,
значительно снижается;
- помимо внутреннего тестирования каждый канал PES может отслеживать выходы других каналов многока
нальной PES (или каждое PE-устройство может отслеживать другое PE-устройство системы, состоящей из не
скольких PE-устройств). Следовательно, отказ, возникший в одном канале, может быть обнаружен, и один или
несколько оставшихся неотказавших каналов будут выполнять перекрестный контроль и инициировать безопас
ное выключение (следует отметить, что перекрестный контроль эффективен, если состояние системы управления
постоянно меняется, например, при наличии часто используемой в циклически работающем устройстве защитной
39