ГОСТ Р 53195.3—2009
5.7.3 Для установления необходимой полноты безопасности Е/Е/РЕ СБЗС-систем должен быть при
менен метод проектирования, обеспечивающийдостижениеуровня полноты безопасностиАС и полноты
безопасности по отношениюк систематическим отказам, в ходе реализации которого:
-определяют требуемый уровень полноты безопасности функций безопасности (по ГОСТ Р 53195.2);
-устанавливают полнотубезопасностиАС равной полноте безопасности по отношению ксистемати
ческим отказам и равной уровню полноты безопасности (5.10);
-для установленной полноты безопасностиАС определяютструктуру, соответствующуюограниче ниям
на структуру (5.8.1). и предоставляют доказательства соответствия вероятности отказов функций
безопасности из-за случайныхотказов аппаратных средств требуемым целевым значениям отказов (5.8.2);
- для установленной полноты безопасности по отношению к систематическим отказам выявляют
особенности проектирования, которые приводят к систематическим отказам в реальной работе (5.10) или
подтверждают соответствие требованиям «проверено приэксплуатации» (5.12.5—5.12.12);
-для полноты безопасности в отношении систематических отказовопределяют методы исредства,
предотвращающие систематические отказы впроцессе проектирования иреализации (5.9), илипредостав
ляют доказательства соответствия требованиям «проверено приэксплуатации» (5.12.5—5.12.12).
П р и м е ч а н и е — Требования к структуре ПО. тестирования при интеграции ПО. связанные с ними
требования к интеграции программируемой электроники должны быть установлены в нормативных документах на
ПО.
5.7.4 Во всех случаях, когда Е/Е/РЕ СБЗС-система реализуетфункции безопасности, а также фун
кции. не относящиеся кбезопасности, всеАС и ПО должны рассматриваться каксвязанные с безопасно
стью до тех пор. пока не будет установлено, что эти функции реализуются достаточно независимо
(т.е. отказ какой-либо функции, не относящейся кбезопасности, не становится причиной отказа функций,
свя занныхс безопасностью).
Достаточная независимость этих функций доказывается предоставлениемдоказательств того, что
вероятность зависимого отказа между компонентами, не относящимися к безопасности, икомпонентами,
связанными с безопасностью, достаточно низка по сравнению ссамым высоким уровнем полноты безо
пасности, который относится квыполняемым функциями безопасности.
5.7.5 Функции, связанные с безопасностью, должны быть, по возможности, отделены отфункций, не
относящихся к безопасности.
П р и м е ч а н и е — Совмещение этих функций, допускаемое настоящим стандартом, может привести к
значительным сложностям при выполнении работ в процессе жизненного цикла Е/Е/РЕ-системы (например при
проектировании, подтверждении соответствия, оценке функциональной безопасности и техническом обслужива
нии).
5.7.6 Требования к АС и ПО Е/Е/РЕ СБЗС-системы должны определяться уровнем полноты безопас
ности при выполнении ими функций безопасности с самым высоким уровнем полноты безопасности, если
не будет доказано, что выполнениефункцийбезопасностидля различных уровней полноты безопасности
достаточно независимо.
Достаточная независимость выполнения функций безопасностидоказывается предоставлением до
казательств того, что вероятность зависимого отказа компонентов, выполняющихфункции безопасности
для различных уровней полноты безопасности, достаточно низка посравнениюс самым высоким уровнем
полноты безопасности, относящимся крассматриваемым функциям безопасности.
5.7.7 Вслучае выполнения Е/Е/РЕ СБЗС-системой нескольких функций безопасностидолжна быть
рассмотрена возможность возникновения отказа в выполнении нескольких функций безопасности из-за
единственной ошибки. Требования к АС и ПО в этом случаедопускается устанавливать, применяя уро
вень полноты безопасности более высокий, чем уровень, относящийся к выполнению любой из функций
безопасности, в зависимости от риска, связанногостаким отказом.
5.7.8 Если функции безопасности должны быть независимыми в соответствии с 5.7.4 и 5.7.6, то в
проектной документациидолжно быть приведенообоснование метода достижения независимости функ
ций.
5.7.9 При разработке Е/Е/РЕ СБЗС-систем должна быть проверена корректность требований к ПО и
АС в их сочетании: требования к функциям безопасности, требования к полноте безопасности Е/Е/РЕ
СБЗС-системы и требования к интерфейсу между оборудованием и оператором. Результаты проверки
должныбыть отраженыв проектной документации.
8