ГОСТ Р 53195.3—2009
5.8.2Требования к оценке вероятности отказа функций безопасности из-за случайных отка
зов АС
5.8.2.1Вероятность отказа каждой функции безопасности из-за случайных отказов АС не должна
превышатьзначение целевой величины отказов, установленное в спецификациитребований к функцио
нальной безопасности (5.5.4.5.5.5).
П р и м е ч а н и я
1 Для функции безопасности, выполнявши АС в режиме с низкой частотой запросов, целевая величина
отказов, выраженная как средняя вероятность отказов выполнения по запросу предусмотренной функции безо
пасности (ГОСТ Р 53195.2. таблица 2). не должна превышать целевой уровень полноты безопасности, установ
ленный для функции безопасности БЕ/РЕ СБЗС-системы (5.5.5). Например, если значение целевой величины
отказов (средней вероятности отказов по запросу) для удовлетворения требуемого снижения риска задано рав
ным 1.5 -10-®. то значение вероятности отказа по запросу функции безопасности, вызванного случайными отка
зами АС. не должно быть более 1.5-10-"6.
2 Для функции безопасности, выполняемой АС в режиме с высокой частотой запросов или с непрерывным
запросом, целевая величина отказов, выраженная в вероятности опасного отказа в час (ГОСТ Р 53195.2. таблица
3), не должна превышать целевой уровень полноты безопасности, установленный для функции безопасности
Ь’Ь1 РЕ СБЗС-системы. Например, если целевая величина отказов (вероятность опасного отказа в час) для
выполне ния требований по снижению риска задана равной 1.5-1О*6, то вероятность отказа в выполнении
функции безо пасности. вызванного случайными отказами АС. не должна быть болев 1.5-10-®.
3 Для доказательства выполнения данного требования необходимо провести расчет надежности для соот
ветствующей функции безопасности, используя соответствующие средства (5.8.2.2). и сравнить полученный ре
зультат с целевой величиной отказов конкретной полноты безопасности для соответствующей функции безопас
ности (ГОСТ Р 53195.2. таблицы 2 и 3).
5 8.2.2 Вероятность отказа каждой функции безопасности из-заслучайных отказовАС должна быть
оценена с учетом:
а) структуры EfEJPE СБЗС-системы каждой рассматриваемой функции безопасности.
П р и м е ч а н и е — При этом должно быть определено, какие виды отказов подсистем находятся в
последовательной связи (при которой любой отказ вызывает отказ соответствующей выполняемой функции безо
пасности). а какие виды отказов находятся в параллельной связи (при которой отказ соответствующей функции
безопасности происходит при совпадающих отказах):
б) оцененной интенсивности отказов каждой подсистемы в любых режимах, которые могли бы выз
ватьопасные отказы EJEfPEСБЗС-системы. но обнаружены в результатедиагностической проверки;
в) восприимчивости ElEfPE СБЗС-системы котказам пообщей причине (см. примечание 5к перечис
лению ж)];
г) охватадиагностикой (см. приложение В) исвязанного с ним интервала диагностических проверок.
П р и м е ч а н и я
1 В модели надежности системы среднее время восстановления принимается как сумма интервала диаг
ностических проверок и последующего времени ремонта. При работе Е/Е/РЕ СБЗС-системы в режиме с высокой
частотой запросов или с непрерывным запросом, когда любые опасные отказы каналов приводят к опасным
отказам Б’Е/РЕ СБЗС-системы. в модели надежности интервал диагностических проверок должен быть учтен
непосредственно (то есть, дополнительно к среднему времени восстановления), если его значение не является
значительно меньшим, чем интервал времени между ожидаемыми запросами (см. 5.8.2.5).
2 При установлении интервала диагностических проверок должны быть учтены интервалы времени между
всеми испытаниями, которые влияют на охват диагностикой:
д) интервалов времени, на которых реализуются интервалы диагностических проверок для обнару
жения опасных ошибок, не обнаруживаемых диагностическими тестами;
е) времени ремонта системы при обнаруженных отказах.
П р и м е ч а н и е — Время ремонта составляет часть среднего времени восстановления, включающего в
себя также время обнаружения отказа и период времени, в течение которого решит невозможен. Для ситуаций,
когда ремонт может быть выполнен в течение конкретного периода времени, например, в то время как УО отклю
чено или находится в надежном (закрытом) состоянии, важно, чтобы при полном расчете был учтен период
времени, когда ремонт не может быть проведен, особенно если этот период может быть относительно боль
шим.
ж) вероятности необнаруженного отказа любого процесса передачи данных (см. примечание 5 и
5.13.1).
14