ГОСТ Р МЭК 61508-6—2007
Т а б л и ц а D.2 — Значение Z: программируемая электроника
Диагностический
Периодичность диагностического тестирования
охват
Менее 1 мин
От 1 до 5 мин
более 5 мин
2 99%2.0
1.0
0
2 90 %1.5
0.5
0
2 60%1,0
0
0
Т а б л и ц а D.3 — Значение Z. датчики или оконечные элементы
Диагностический
Периодичность диагностическою тестирования
охват
Менее 2 ч
От 2 ч до 2 дней
От 2 до 7 дней
Более 7 дней
2 99%
2.0
1.5
1.0
0
2 90%1,5
1.0
0.5
0
2 60%
1.0
0.5
0
0
П р и м е ч а н и я
1 Данная методика наиболее эффективна, если при подсчете баллов равномерно учитываются все группы
мероприятий, представленные в таблице D.1. Следовательно, рекомендуется, чтобы общая сумма баллов Х и У
для каждой группы была не менее общей суммы баллов X и У. деленной на 20. Например, если общая сумма
баллов X + У равна 80. то общая сумма баллов X + У для любой из групп (например, для группы мероприятий
вПроцедуры’Интерфвйс пользователя») должна быть не менее четырех.
2 При использовании таблицы D.1 следует учитывать баллы для всех реализованных в системе
мероприятий. Подсчет суммы баллов был разработан для учета тех мероприятий, которые не являются взаимно
исключающими. Например, для системы, логические подсистемы каналов которой расположены в отдельных
стойках, подсчитывают сумму баллов мероприятий таблицы D.1 «Расположены ли логические подсистемы
каналов в отдельных шкафах» и «Расположены ли логические подсистемы каналов на отдельных печатных
платах».
3 Если в датчиках или оконечных элементах используется программируемая электроника, их рассматрива
ют как часть логической подсистемы, если они находятся в том же здании (транспортном средстве), что и устрой
ство. являющееся главной частьюлогической подсистемы, и в качестве датчиков или оконечных элементов— если
они расположены отдельно.
4 Для того, чтобы использовать ненулевое значение Z. нужно убедиться, что управляемое оборудование
переходит в безопасное состояние до того, как неодновременный отказ по общей причине сможет повлиять на
все каналы. Время, необходимое для обеспечения этого безопасного состояния, должно быть менее заявленно го
интервала диагностического тестирования. Ненулевое значение Z допускается использовать только в случае, если:
- система инициирует автоматическое выключение при обнаружении сбоя или
- безопасное выключение не инициируется после первого сбоя1), нодиагностическое тестирование опреде
ляет местонахождение сбоя и может его локализовать, а также сохраняет способность перевода EUC в безопас
ное состояние после обнаружения любых последующих сбоев или
Необходимо учитывать действия системы при обнаружении сбоя. Например, простая система с архитек
турой голосования 2ооЗ должна быть выключена (или отремонтирована) после обнаружения одиночного отказа
в течение времени, приведенного втаблице D.2 или D.3. Если система не выключена, отказ второго канала
может привести ктому, что при голосовании два отказавших канала получат перевес голосов над оставшимся
(работо способным) каналом. У системы, которая автоматически сама меняет архитектуру голосования на 1оо2
при отка зе одного канала и автоматически выключается при возникновении второго отказа, вероятность
обнаружения неисправности второго канала повышается и. следовательно, ненулевое значение Z возможно.
46