ГОСТ Р МЭК 61508-6—2007
блокировки или при внесении в устройство небольших изменений, не влияющих на управляющую функцию). Ин
тенсивность выполняемого перекрестного контроля может быть достаточно высока, поэтому непосредственно
перед неодновременными отказами по общей причине перекрестный контроль, скорее всего, обнаружит первый
отказавший канал и позволит перевести систему в безопасное состояние до момента отказа второго канала.
Например, для вентилятора скорость роста температуры и восприимчивость каналов несколько различают
ся, поэтому второй канал, возможно, откажет спустя несколько десятков минут после первого. Это позволяет
после диагностического тестирования инициировать безопасное отключение первого отказавшего канала до того,
как по общей причине откажет второй канал.
Таким образом:
- PE-системы обладают возможностью формировать барьеры защиты от отказов по общей причине и.
следовательно, в меньшей степени подвержены им по сравнению с другими технологиями:
- для РЕ-систем можно использовать (5-фактор. отличающийся от (1-фактора для других технологий. Следо
вательно. оценки (5-фактора, опирающиеся на предыдущие значения оценки интенсивности отказов, скорее всего,
окажутся неправильными (ни одна из известных существующих моделей оценки вероятности отказа по общей
причине не учитывает эффект автоматического перекрестного контроля);
- так как разнесенные во времени отказы по общей причине могут быть обнаружены с помощью диагности
ческого тестирования до отказа всех каналов, подобные отказы могут не восприниматься как отказы по общей
причине.
Существует три способа уменьшения вероятности потенциально опасных отказов по общей причине:
1) уменьшение общего числа случайных аппаратных и систематических отказов (это уменьшает площади
эллипсов, представленных на рисунке D.1. приводя к уменьшению площади пересечения эллипсов);
2) максимальное увеличение независимости каналов (это уменьшает площадь пересечения эллипсов, пред
ставленных на рисунке D.1. не меняя площади самих эллипсов):
3) обнаружение неодновременных отказов по общей причине, когда неисправным становится только один
канал, до того как станет неисправным второй, т. е. использование диагностического тестирования.
Настоящий стандарт использует эти три способа и требует подхода, состоящего из следующих трех этапов:
1) использование методов по МЭК 61508-3 для снижения общей вероятности систематических отказов до
уровня, соизмеримого с вероятностью случайных аппаратных отказов;
2) количественное определение факторов, которые могут быть количественно определены, т. е. учет вероят
ности случайного аппаратного отказа, как определено в МЭК 61508-2:
3) определение отношения, связывающего вероятность отказа по общей причине с вероятностью случайно
го отказа аппаратных средств с использованием практических средств, которые считаются лучшими в настоящее
время. В настоящем приложении описана методика определения этого отношения.
Рисунок D.1 — Связь между отказами с общей причиной и
отказами отдельных каналов
Большинство методик оценки вероятности отказов по общей причине формируют прогнозы на основе веро
ятности случайного аппаратного отказа. Несомненно, непосредственной взаимосвязи между этими вероятностя
ми нет. тем не менее на практике некоторая корреляция между ними была найдена и. возможно, является
следствием эффектов второго порядка. Например, высокая вероятность случайного аппаратного отказа системы
связана:
40